ඒකත් ඇත්ත බන්.. ඊට පස්සේ ලංකාවේ වෙබ් සයිට් එකක්වත් තියන්නේ නැතුව හැක් කරන්න ගනී මුන් ටික
![]()
ඌ amature කෙනෙක් බන්, දැන් ඔය බංගලා දේශයෙන් සල්ලි පන්නපු උන් අපේ කෙරුමෝ ඇල්ලුවද ?
ඉස්සෙල්ලම බලපන් ඌ ඉස්කෝලේ යන පොඩි එකෙක්. උගේ තරමට ඒ හොදටම ඇති, ඌ ආසාවට නෙට් search කරලා තනියම ඉගෙන ගෙන, කහනවට කරපු දෙයක් නේ ඔය. උබ කියන්නේ උගෙනුත් ප්රොෆෙෂනල් ලෙවල් එකේ දේවල් වෙයි කියලද?





html, css වගේ නම් බැහැ, ඒත් අනවශ්ය application servers ඕක්කොම වහල දාන්න ඕන. available ports ගැන තීරණය කරන්න ඕන අනවශ්ය ඒව වහල දාන්න ඕන. නමුත් javascript වලින් ගැටලු එන්න පුලුවන් විශේෂයෙන් තර්ඩ්පාටි js script යූස් කරනව නම්.

එතකොට මෙහෙම දේවල් වත් හිටංගේ සයිට් හදපු උං දැනගන ඉදල නෑ. උන් ලක්ෂ ගනං ගන්න ඇති ඕකට![]()


username password email userlevel
useronly b420243d6f14831b8a1098ee10fb0450 [email protected] 1
admin 8a8644842043beaf6fa725e1b71675b3 [email protected] 9
userName password UserLevel
admin gvt123 1





දැනට තියෙන්නේ dcript blowfish slow algo එක හොදම එක. 







letter case, special characters මුකුත් නෑ 




... හැබැයි ඔය වගේ බූරු වහන්සේලා නෙවෙයි උන්...පාඩුවෙ ඉන්න පොරවල්. මූ හිටන් ගෙ සයිට් එකට ගහපු එක හොඳයි..මම සාමාන්යයෙන් IT සයිඩ් එකට සම්බන්ද නිසා කියන්නෙ.. ඒකෙන් ඒ site එක හදපු උන්ගෙ මොන්ටිසොරි ක්රම ටික එලිඋනා.. එකේ security පට්ට චොර කියල උන්ටම තේරෙන්න ඇති... මම කතාවක් ඇහුවා. එක ඩයල් එකක් කොහෙද රටක බැන්ක් system එකක් හැක් කරලා account freeze කරල තිබ්බා...පස්සෙ මූව හොයාගන්න ම බැරි වෙලා. මූ හැබැයි සතයක් වත් උස්සලා නෑ..පොර උන්ගෙ director board එක හම්බෙලා කියලා උඹලගෙ system එකේ අව්ල් ගොඩයි...මම ගහපු විදිහෙ attack එකකින් එක බෙරගන්න upgrade දාලා කරල system හදල දෙන්නම් මුට මොනවද දෙන්නෙ කියලා..අරුන් ටික මුට හෙන ගානක් ගෙවලා ..අරූ නියමෙට වැඩේ කරල දීලා...






ඔයා වගේ දේවල් පට්ට සාමාන්යයි බන්..ඕකා මහ ලොකු වැඩරයෙක් නෙවේ...ඌ වගේ එවුන් මම ම අදුරනවා 10ක් විතර... හැබැයි ඔය වගේ බූරු වහන්සේලා නෙවෙයි උන්...පාඩුවෙ ඉන්න පොරවල්. මූ හිටන් ගෙ සයිට් එකට ගහපු එක හොඳයි..මම සාමාන්යයෙන් IT සයිඩ් එකට සම්බන්ද නිසා කියන්නෙ.. ඒකෙන් ඒ site එක හදපු උන්ගෙ මොන්ටිසොරි ක්රම ටික එලිඋනා.. එකේ security පට්ට චොර කියල උන්ටම තේරෙන්න ඇති... මම කතාවක් ඇහුවා. එක ඩයල් එකක් කොහෙද රටක බැන්ක් system එකක් හැක් කරලා account freeze කරල තිබ්බා...පස්සෙ මූව හොයාගන්න ම බැරි වෙලා. මූ හැබැයි සතයක් වත් උස්සලා නෑ..පොර උන්ගෙ director board එක හම්බෙලා කියලා උඹලගෙ system එකේ අව්ල් ගොඩයි...මම ගහපු විදිහෙ attack එකකින් එක බෙරගන්න upgrade දාලා කරල system හදල දෙන්නම් මුට මොනවද දෙන්නෙ කියලා..අරුන් ටික මුට හෙන ගානක් ගෙවලා ..අරූ නියමෙට වැඩේ කරල දීලා...
මේ ඩයල් එක මේක මේ අත කහනවට කරපු ගොන් වැඩක්.. ඔය වගේ සයිට් එකකට ගහල උට මොනව හම්බෙන්න ද හිර ගෙදර මිසක්...හැබැයි හිටන්ට හොඳ වැඩේ... හැබැයි කට්ටිය මූට නිකන් බොරුවට ඉදිමෙලා පුපුරන්න තැනට වැඩේ සෙට් කරලා ලන්කාවෙ ඉන්න අනිත් ICT side එකේ පොඩි කෙල්ලන්ව කොල්ලන්ව Form කරන්න ගත්තොත් නම් ලන්කාවටම බුදු සරනයි. මූව MIT යැව්වොත් නම් අනිවා මේ වගේ අතිෂයින්ම සාමාන්ය දැනුමක් තියෙන උන් කරන්න පටන් ගන්න හරක් වැඩක් එකක් ගානට බුවාලා ටික ඔක්කොම යවන්න වෙයි MIT..![]()


ලංකාවේ කොච්චර ඉන්නව මචං දක්ෂකොල්ලෝ උදව් කරනවනම් මට පේන්නේ මේ සිදුවීම 

මචං ජනාදිපති තුමාගේ වෙබ් අඩවිය හදල තියෙන්නේ wordpress use කරල මම දන්න විදියට ඕක හැදුවේ Hameedul Aqeel (https://www.facebook.com/mnhaqeel) කියන මුස්ලිම් තරුණයෙක්.
![]()
http://www.president.gov.lk/wp-login.php?redirect_to=http://www.president.gov.lk/wp-admin/&reauth=1
ඔය තියෙන්නේ.
සයිට් එක හැක් උනේ sql injection එකකින්.
නමුත් ඒ wordpress වල වරදකින් නෙමේ. මෙයාලා Photo album එකක් දාන්න wordpress standard වලට අනුව wp plugin එකක් ලියාගන්න බැරි කමට හෝ කම්බැලි කමට එහෙමත් නැත්නම් තියෙන තීම් එකට ගැලපෙන හෝ අවශ්ය විදියට wp plugin එකක් හොයාගන්න බැරි උන නිසා web root එකේ custom php script එකක් දාල තියෙනව. ඒකෙන් පාස් වෙන query parameter එකෙන් තමයි sql injection එක දීල තියෙන්නේ. මොකද පැරාමීටර් එකෙන් පාස් වෙන values escaping කරල නෑ.
අන්න ඒකයි හැක් වෙලා තියෙන්නේ.
මේ තියෙන්නේ ඇටෑක් කරපු url එක.
Target: http://www.president.gov.lk/photoAlbumViewThumbs.php?titleId=20110421111233'
ඔය රතුපාටින් තියෙන්නේ පැරාමීටර් එක.
ඒ වගේම සෙකුරිටි ගැන කිසිම උනන්දුවක් තිබිල නෑ
මේතියෙන්නේ තිබ්ච්ච ඇඩ්මින් යූසර්නේම් පාස්වර්ඩ්ස්...
Code:username password email userlevel useronly b420243d6f14831b8a1098ee10fb0450 [email protected] 1 admin 8a8644842043beaf6fa725e1b71675b3 [email protected] 9 userName password UserLevel admin gvt123 1
යූසර් නේම් එක admin
password hasing algo එකත් පට්ටම පරන එකක්. ඇත්තම කියනවනම් ලෝකේ දැන් කිසිම කෙනෙක් md5 යූස් කරන්නෑ password hashing වලටදැනට තියෙන්නේ dcript blowfish slow algo එක හොදම එක.
මට හිතාගන්න බැරි උනා md5 යූස් කරල තියෙනව දැන ගත්තම.
මොකක්ද ඇත තේරුම two way algo password වලට යූස් කරන එක.
මම කියන්නේ බොරුනම් මේ සයට් එකට ගිහින් චෙක් කරල බලන්න.
http://md5decryption.com/
ඕකට ගිහින් MD5 Decription එක උබන්න එතනට මේ හෑෂ් එක 8a8644842043beaf6fa725e1b71675b3 දාල Decript කියල බටන් එක ඔබල බලන්න
පාස් වර්ඩ් එකට අකුරු 6යි gvt123letter case, special characters මුකුත් නෑ
දැන් හිතා ගන්න පුලුවන්නේ ඕවල වැඩ කරන අයගේ තරම, එක්කෝ තමන්ගේ වගකීම දන්නෑ,
මමනම් ජනාදිපති ඔය සයිට් එකට වගකියයුතු හැම කෙනාවම ගෙදර යවනව.![]()
මචං ජනාදිපති තුමාගේ වෙබ් අඩවිය හදල තියෙන්නේ wordpress use කරල මම දන්න විදියට ඕක හැදුවේ Hameedul Aqeel (https://www.facebook.com/mnhaqeel) කියන මුස්ලිම් තරුණයෙක්.
![]()
http://www.president.gov.lk/wp-login.php?redirect_to=http://www.president.gov.lk/wp-admin/&reauth=1
ඔය තියෙන්නේ.
සයිට් එක හැක් උනේ sql injection එකකින්.
නමුත් ඒ wordpress වල වරදකින් නෙමේ. මෙයාලා Photo album එකක් දාන්න wordpress standard වලට අනුව wp plugin එකක් ලියාගන්න බැරි කමට හෝ කම්බැලි කමට එහෙමත් නැත්නම් තියෙන තීම් එකට ගැලපෙන හෝ අවශ්ය විදියට wp plugin එකක් හොයාගන්න බැරි උන නිසා web root එකේ custom php script එකක් දාල තියෙනව. ඒකෙන් පාස් වෙන query parameter එකෙන් තමයි sql injection එක දීල තියෙන්නේ. මොකද පැරාමීටර් එකෙන් පාස් වෙන values escaping කරල නෑ.
අන්න ඒකයි හැක් වෙලා තියෙන්නේ.
මේ තියෙන්නේ ඇටෑක් කරපු url එක.
Target: http://www.president.gov.lk/photoAlbumViewThumbs.php?titleId=20110421111233'
ඔය රතුපාටින් තියෙන්නේ පැරාමීටර් එක.
ඒ වගේම සෙකුරිටි ගැන කිසිම උනන්දුවක් තිබිල නෑ
මේතියෙන්නේ තිබ්ච්ච ඇඩ්මින් යූසර්නේම් පාස්වර්ඩ්ස්...
Code:username password email userlevel useronly b420243d6f14831b8a1098ee10fb0450 [email protected] 1 admin 8a8644842043beaf6fa725e1b71675b3 [email protected] 9 userName password UserLevel admin gvt123 1
යූසර් නේම් එක admin
password hasing algo එකත් පට්ටම පරන එකක්. ඇත්තම කියනවනම් ලෝකේ දැන් කිසිම කෙනෙක් md5 යූස් කරන්නෑ password hashing වලටදැනට තියෙන්නේ dcript blowfish slow algo එක හොදම එක.
මට හිතාගන්න බැරි උනා md5 යූස් කරල තියෙනව දැන ගත්තම.
මොකක්ද ඇත තේරුම two way algo password වලට යූස් කරන එක.
මම කියන්නේ බොරුනම් මේ සයට් එකට ගිහින් චෙක් කරල බලන්න.
http://md5decryption.com/
ඕකට ගිහින් MD5 Decription එක උබන්න එතනට මේ හෑෂ් එක 8a8644842043beaf6fa725e1b71675b3 දාල Decript කියල බටන් එක ඔබල බලන්න
පාස් වර්ඩ් එකට අකුරු 6යි gvt123letter case, special characters මුකුත් නෑ
දැන් හිතා ගන්න පුලුවන්නේ ඕවල වැඩ කරන අයගේ තරම, එක්කෝ තමන්ගේ වගකීම දන්නෑ,
මමනම් ජනාදිපති ඔය සයිට් එකට වගකියයුතු හැම කෙනාවම ගෙදර යවනව.![]()






මචං ජනාදිපති තුමාගේ වෙබ් අඩවිය හදල තියෙන්නේ wordpress use කරල මම දන්න විදියට ඕක හැදුවේ Hameedul Aqeel (https://www.facebook.com/mnhaqeel) කියන මුස්ලිම් තරුණයෙක්.
![]()
http://www.president.gov.lk/wp-login.php?redirect_to=http://www.president.gov.lk/wp-admin/&reauth=1
ඔය තියෙන්නේ.
සයිට් එක හැක් උනේ sql injection එකකින්.
නමුත් ඒ wordpress වල වරදකින් නෙමේ. මෙයාලා Photo album එකක් දාන්න wordpress standard වලට අනුව wp plugin එකක් ලියාගන්න බැරි කමට හෝ කම්බැලි කමට එහෙමත් නැත්නම් තියෙන තීම් එකට ගැලපෙන හෝ අවශ්ය විදියට wp plugin එකක් හොයාගන්න බැරි උන නිසා web root එකේ custom php script එකක් දාල තියෙනව. ඒකෙන් පාස් වෙන query parameter එකෙන් තමයි sql injection එක දීල තියෙන්නේ. මොකද පැරාමීටර් එකෙන් පාස් වෙන values escaping කරල නෑ.
අන්න ඒකයි හැක් වෙලා තියෙන්නේ.
මේ තියෙන්නේ ඇටෑක් කරපු url එක.
Target: http://www.president.gov.lk/photoAlbumViewThumbs.php?titleId=20110421111233'
ඔය රතුපාටින් තියෙන්නේ පැරාමීටර් එක.
ඒ වගේම සෙකුරිටි ගැන කිසිම උනන්දුවක් තිබිල නෑ
මේතියෙන්නේ තිබ්ච්ච ඇඩ්මින් යූසර්නේම් පාස්වර්ඩ්ස්...
Code:username password email userlevel useronly b420243d6f14831b8a1098ee10fb0450 [email protected] 1 admin 8a8644842043beaf6fa725e1b71675b3 [email protected] 9 userName password UserLevel admin gvt123 1
යූසර් නේම් එක admin
password hasing algo එකත් පට්ටම පරන එකක්. ඇත්තම කියනවනම් ලෝකේ දැන් කිසිම කෙනෙක් md5 යූස් කරන්නෑ password hashing වලටදැනට තියෙන්නේ dcript blowfish slow algo එක හොදම එක.
මට හිතාගන්න බැරි උනා md5 යූස් කරල තියෙනව දැන ගත්තම.
මොකක්ද ඇත තේරුම two way algo password වලට යූස් කරන එක.
මම කියන්නේ බොරුනම් මේ සයට් එකට ගිහින් චෙක් කරල බලන්න.
http://md5decryption.com/
ඕකට ගිහින් MD5 Decription එක උබන්න එතනට මේ හෑෂ් එක 8a8644842043beaf6fa725e1b71675b3 දාල Decript කියල බටන් එක ඔබල බලන්න
පාස් වර්ඩ් එකට අකුරු 6යි gvt123letter case, special characters මුකුත් නෑ
දැන් හිතා ගන්න පුලුවන්නේ ඕවල වැඩ කරන අයගේ තරම, එක්කෝ තමන්ගේ වගකීම දන්නෑ,
මමනම් ජනාදිපති ඔය සයිට් එකට වගකියයුතු හැම කෙනාවම ගෙදර යවනව.![]()




ඔයා වගේ දේවල් පට්ට සාමාන්යයි බන්..ඕකා මහ ලොකු වැඩරයෙක් නෙවේ...ඌ වගේ එවුන් මම ම අදුරනවා 10ක් විතර... හැබැයි ඔය වගේ බූරු වහන්සේලා නෙවෙයි උන්...පාඩුවෙ ඉන්න පොරවල්. මූ හිටන් ගෙ සයිට් එකට ගහපු එක හොඳයි..මම සාමාන්යයෙන් IT සයිඩ් එකට සම්බන්ද නිසා කියන්නෙ.. ඒකෙන් ඒ site එක හදපු උන්ගෙ මොන්ටිසොරි ක්රම ටික එලිඋනා.. එකේ security පට්ට චොර කියල උන්ටම තේරෙන්න ඇති... මම කතාවක් ඇහුවා. එක ඩයල් එකක් කොහෙද රටක බැන්ක් system එකක් හැක් කරලා account freeze කරල තිබ්බා...පස්සෙ මූව හොයාගන්න ම බැරි වෙලා. මූ හැබැයි සතයක් වත් උස්සලා නෑ..පොර උන්ගෙ director board එක හම්බෙලා කියලා උඹලගෙ system එකේ අව්ල් ගොඩයි...මම ගහපු විදිහෙ attack එකකින් එක බෙරගන්න upgrade දාලා කරල system හදල දෙන්නම් මුට මොනවද දෙන්නෙ කියලා..අරුන් ටික මුට හෙන ගානක් ගෙවලා ..අරූ නියමෙට වැඩේ කරල දීලා...
මේ ඩයල් එක මේක මේ අත කහනවට කරපු ගොන් වැඩක්.. ඔය වගේ සයිට් එකකට ගහල උට මොනව හම්බෙන්න ද හිර ගෙදර මිසක්...හැබැයි හිටන්ට හොඳ වැඩේ... හැබැයි කට්ටිය මූට නිකන් බොරුවට ඉදිමෙලා පුපුරන්න තැනට වැඩේ සෙට් කරලා ලන්කාවෙ ඉන්න අනිත් ICT side එකේ පොඩි කෙල්ලන්ව කොල්ලන්ව Form කරන්න ගත්තොත් නම් ලන්කාවටම බුදු සරනයි. මූව MIT යැව්වොත් නම් අනිවා මේ වගේ අතිෂයින්ම සාමාන්ය දැනුමක් තියෙන උන් කරන්න පටන් ගන්න හරක් වැඩක් එකක් ගානට බුවාලා ටික ඔක්කොම යවන්න වෙයි MIT..![]()


අනිවාර්යෙන් මචං.
මට මේ වීඩියෝ එකත් දැක්ම පුදුම හිතුන. මේ වගේ මිනිස්සුද ලංකාවේ It සම්බන්දව රජයේ ඉහල තැන් වල ඉන්නේ කියල.
ඇත්තටම කනගාටුයි.
අපරාද කරානම් ඒකට දඩුවම් දෙන්න අවශ්යයි. නැතුව තව පුම්බන්න ගියොත් ඒක නරක ආදර්ශයක් වෙනව.
මට මේ වීඩියෝ එකත් දැක්ම පුදුම හිතුන. මේ වගේ මිනිස්සුද ලංකාවේ It සම්බන්දව රජයේ ඉහල තැන් වල ඉන්නේ කියල.
ඇත්තටම කනගාටුයි.
අපරාද කරානම් ඒකට දඩුවම් දෙන්න අවශ්යයි. නැතුව තව පුම්බන්න ගියොත් ඒක නරක ආදර්ශයක් වෙනව.
උඹේ දැනුම ගැන ආඩම්බරයි මචං.![]()
යුසර් නේම් පාස්වර්ඩ් වලින්ම හිතාගන්න පුලුවන් සයිට් එකේ සෙකියුරිටි පැත්ත ගැන හිතලා තියන තරම. ලංකාවේ රාජ්ය ආයතන හැම එකකම වගේ ඔය විදිහට තමයි ඇත්තේ. ඇත්තටම මෙහෙම දෙයක් වත් වෙලා වෙබ් සෙකියුරිටි ගැන අවධානය යොමු වෙන එක වටිනවා.