مراحل هجوم القراصنة

🛡️ مراحل هجوم القراصنة (هام للمُدافعين)

شرح منهجي للمراحل التي يمر بها المهاجم عادةً — مع إجراءات كشف ووقاية لكل مرحلة. (محتوى دفاعي/توعوي فقط)


ملاحظة مهمة: المعلومات التالية تهدف لتوعية المدافعين وتحسين الجهوزية الأمنية. لا تتضمن تعليمات تنفيذية، أو أوامر تقنية، أو تفاصيل تساعد في تنفيذ هجمات.

📈 المخطط العام لمراحل الهجوم

  1. الاستطلاع (Reconnaissance)
  2. الوصول المبدئي (Initial Access)
  3. رفع الامتيازات (Privilege Escalation)
  4. الحركة الجانبية (Lateral Movement)
  5. الإخفاق والبقاء (Persistence)
  6. جمع المعلومات & الاستخراج (Collection & Exfiltration)
  7. التأثير / التحرش (Impact / Actions on Objective)

1. الاستطلاع (Reconnaissance)

ما يفعله المهاجم: يجمع معلومات علنية عن الهدف (مواقع، أسماء موظفين، خدمات شبكية، واجهات عامة). هذا يساعده في تصميم هجوم مخصص.

كيف تكشف وتمنع: تقليل المعلومات المتاحة علنًا، مراجعة إعدادات الخصوصية على مواقع الشركات، مراقبة الوصول للمعلومات الحساسة، واستخدام تحليلات السلوك لاكتشاف استطلاع غير عادي.

2. الوصول المبدئي (Initial Access)

ما يفعله المهاجم: يحاول دخول الشبكة أو النظام — عبر تصيد، استغلال ثغرة معلنة، أو عبر طرف ثالث (مورد).

كيف تكشف وتمنع: تطبيق تحديثات التصحيح بانتظام، استخدام سياسات وصول صارمة، تفعيل MFA، وفحص البريد والروابط باستخدام أدوات تصفية متقدمة.

3. رفع الامتيازات (Privilege Escalation)

ما يفعله المهاجم: يسعى للحصول على صلاحيات أعلى داخل النظام لتمكين تحكم أوسع (مثل الوصول إلى قواعد البيانات أو إعدادات الشبكة).

كيف تكشف وتمنع: تطبيق مبدأ أقل الامتيازات (Least Privilege)، مراجعة صلاحيات المستخدمين دورياً، ونشر أنظمة مراقبة لسلوك الحسابات للقبض على نشاط غير اعتيادي.

4. الحركة الجانبية (Lateral Movement)

ما يفعله المهاجم: ينتقل بين أجهزة وشبكات داخل المؤسسة للوصول إلى أهداف ذات قيمة أعلى.

كيف تكشف وتمنع: تجزئة الشبكة (Network Segmentation)، استخدام مراقبة اتصال بين الأجهزة، قيود الوصول عبر الحسابات، وتفعيل أنظمة كشف التسلل (IDS/IPS).

5. البقاء (Persistence)

ما يفعله المهاجم: ينشئ طرقاً تضمن له الوصول المتكرر حتى بعد إعادة التشغيل أو محاولة تنظيف النظام.

كيف تكشف وتمنع: مراقبة التغييرات في إعدادات النظام، استخدام حلول إدارة التهيئة (CMDB)، واختبارات كشف التغيّرات غير المصرح بها بانتظام.

6. جمع المعلومات واستخراجها (Collection & Exfiltration)

ما يفعله المهاجم: يجمع بيانات حساسة (قواعد بيانات، مستندات، شهادات) ويحاول نقلها إلى خارج شبكة الضحية.

كيف تكشف وتمنع: تشفير البيانات الحساسة، مراقبة حركة المرور الصادرة (egress monitoring), إعداد قواعد لاكتشاف نقل كميات غير طبيعية من البيانات، وفحص نقاط النهاية (EDR).

7. التأثير أو الأهداف النهائية (Impact / Actions on Objective)

ما يفعله المهاجم: يحقق هدفه — قد يكون ذلك سرقة بيانات، تشفيرها (Ransomware)، تعطيل الخدمات، أو التجسس المستمر.

كيف تكشف وتمنع: وجود خطة استجابة للحوادث (IR Plan)، نسخ احتياطية مشفرة ومنفصلة، محاكاة استجابة دورية، والتعاون مع جهات التحقيق عند حدوث اختراق.

🗺️ ملخّص بسرعة — أدوات دفاعية مقابل كل مرحلة

  • الاستطلاع: مراقبة الويب العام، حماية بيانات المؤسسة على الإنترنت، وحظر جمع المعلومات المفرط.
  • الوصول المبدئي: إدارة التصحيحات، فلترة البريد، MFA، وEndpoint Protection.
  • رفع الامتيازات: مراجعة الصلاحيات، مراقبة سلوك الحسابات، واختبارات أمان منتظمة.
  • الحركة الجانبية: تجزئة الشبكات، مراقبة الاتصالات الداخلية، وسياسات الوصول الصارمة.
  • البقاء: مراقبة التهيئة، فحوصات تكوين آمنة، ومسح دوري للأنظمة.
  • الاستخراج: تشفير البيانات، مراقبة حركة الصادر، وقواعد منع تسرب البيانات (DLP).
  • التأثير: نسخ احتياطية، خطة استجابة للحوادث، وتأمين قنوات الاتصال مع مقدمي الخدمات والقانون.

مرجعية مختصرة: منهجيات معروفة

لفهم أكبر يمكنك الرجوع إلى أطر عمل معرفية مثل MITRE ATT&CK التي تصف تكتيكات وتقنيات المهاجمين بطريقة منهجية — مفيد جدًا لتخطيط الدفاعات وبناء حالات استخدام رصد متقدمة.

📋 خطوات استجابة سريعة عند الشك بحدوث هجوم

  1. عزل الأنظمة المتأثرة (logical isolation) منعاً للانتشار.
  2. جمع الأدلة (لوجز، لقطات شاشة، ملفات ذاكرة) بطريقة تحافظ على سلامتها.
  3. تشغيل خطة الاتصالات: إعلام أصحاب القرار والفِرق المعنية ومقدمي الخدمات.
  4. تشغيل إجراءات الاسترداد (استرجاع نسخ احتياطية آمنة) بعد التأكد من إزالة السبب الجذري.
  5. إجراء مراجعة ما بعد الحادث (post-mortem) وتحديث الضوابط بناء على الدروس المستفادة.

مصادر موصى بها للمدافعين

  • MITRE ATT&CK (مرجع للتكتيكات والتقنيات).
  • دورات استجابة للحوادث (IR) ومختبرات التدريب العملي (Tabletop Exercises).
  • أدلة إعداد خوادم، قواعد الشبكة، وسياسات التحكم بالوصول.

⚠️ تحذير أخلاقي وقانوني

الشرح هنا للتوعية والدفاع فقط. لا أقدم تعليمات تنفيذية أو أدوات مُمكّنة للهجوم. تنفيذ أي هجوم أو محاولة قرصنة هو جريمة ويُعاقب عليها القانون.

📌 خلاصة

فهم منهجية المهاجم يساعدك على بناء دفاع متكامل. ابدأ بتقوية نقاط الضعف الأساسية (تحديث، MFA، نسخ احتياطية، وسياسات وصول) واجعل المراقبة والاكتشاف جزءًا يوميًا من عملك الأمني.

احدث حيل الهندسة الاجتماعية

🧠 أحدث حيل الهندسة الاجتماعية — وكيف تتصدّى لها

ملخص مبسّط وحديث لأخطر أساليب الخداع التي يستخدمها المهاجمون الآن، مع إشارات كشف وطرق دفاع فعّالة.


مقدمة مختصرة

الهندسة الاجتماعية تتطوّر بسرعة بفضل أدوات الذكاء الاصطناعي وانتشار البيانات الشخصية على الإنترنت. الهدف هنا التوعية — فهم الحيل الحديثة يساعدك على كشفها ومنعها قبل أن تؤدي لخسائر.

🔎 الحيل والأساليب الحديثة (موجز)

  • الرسائل المصنوعة بالذكاء الاصطناعي (AI-crafted phishing): رسائل بريد أو رسائل شخصية جدًا تُنشَأ تلقائيًا بناءً على معلومات عامة متاحة لجعلها مقنعة للغاية.
    مؤشر الكشف: أخطاء بسيطة في الأسلوب، أو روابط مختصرة/مُخفّفة لا تتطابق مع اسم المرسل.
  • التزييف الصوتي/الفيديو (Deepfake)، للاستدعاء أو الحصول على موافقات: مكالمات أو رسائل صوتية تبدو كصوت مدير/زميل تستخدم للضغط أو طلب تحويلات مالية.
    مؤشر الكشف: طلبات طارئة غير متوقعة؛ تأكيد عبر قناة ثانوية (مكالمة مباشرة على رقم معروف) ضروري.
  • اختراق الثقة عبر شبكات التواصل (Social Recon + Impersonation): مهاجم يجمع معلومات من لينكدإن/فيسبوك لابتكار قصة مخصصة (مثلاً: عرض عمل مزيف أو تذكرة دعم).
    مؤشر الكشف: معلومات شخصية زائدة عن الحاجة أو علاقة جديدة فجائية تطلب معلومات حسّاسة.
  • هجمات MFA-fatigue / Push bombing: إغراق المستخدم بإشعارات المصادقة حتى يوافق عن تعب أو إغفال.
    مؤشر الكشف: تنبيهات متعددة وغير متوقعة للمصادقة؛ استخدم أساليب بديلة مثل مفاتيح الأمان.
  • SIM-swap وHijacking للمكالمات/رسائل التحقق: مهاجمون يستبدلون رقمك لدى مزود الخدمة للاستيلاء على حساباتك.
    مؤشر الكشف: فقدان إشارة مفاجئ أو رسائل تحقق تأتي على جهاز آخر؛ تفعيل PIN/sim-lock لدى المزود.
  • روابط QR خبيثة وMalvertising عبر الإعلانات: مسح كود أو الضغط على إعلان يقود إلى صفحة خبيثة أو تحميل تلقائي.
    مؤشر الكشف: روابط تقود إلى نطاقات غير مألوفة أو تطلب أذونات غير لازمة.
  • استغلال سلاسل التوريد (Third-party compromise): رسالة تبدو من مورد أو شريك موثوق تُستخدم كطريق للوصول إلى مؤسستك.
    مؤشر الكشف: طلبات استثنائية أو تغيّر في أسلوب المرسل — تحقق بهاتف معروف أو قناة رسمية.

🔍 أمثلة واقعية (للتوعية فقط)

  1. رسالة تبدو كإشعار من مدير الموارد البشرية عن "وثيقة عاجلة" — لكن الرابط يقود لصفحة تسجيل دخول مزيفة.
  2. مكالمة صوتية تدعي أنها من الدعم الفني وتطلب "تأكيد هويتك" عبر إدخال كود استلامته على هاتفك.
  3. حساب لينكدإن مزيف يتواصل مع الموظفين لجمع معلومات داخلية تحت ستار مشروع تعاون.

هذه الأمثلة لغرض التوعية — لا تحتوي على تفاصيل تنفيذية أو قوالب قد تُستخدم للإيذاء.

🕵️‍♂️ مؤشرات الكشف السريع

  • طلبات عاجلة وغير متسقة مع سياسات الشركة.
  • روابط مختصرة أو نطاقات لا تتطابق مع اسم الجهة المرسلة.
  • وجود أخطاء إملائية أو لغوية غير معتادة في رسائل تبدو رسمية.
  • مكالمات تطلب معلومات حسّاسة دون تحقق ثانوي.
  • محاولات مصادقة متكررة (MFA prompts) دون نشاط معلن.

🛡️ دفاعات ونصائح عملية (أفضل الممارسات)

  • التوعية المستمرة: محاكاة تصيد دورية وتقارير للموظفين عن الحيل الجديدة.
  • قواعد تحقق ثنائية القناة: لا تقبل التحقق عبر القناة نفسها دائماً — استخدم قناة بديلة (مكالمة أو رسالة داخلية).
  • اعتماد MFA قوي: مفاتيح الأمان (FIDO2) أفضل من رسائل الـ SMS.
  • الحد من المعلومات العامة: تقليل التفاصيل المتاحة على الشبكات الاجتماعية وصفحات الشركات.
  • سياسات للتعامل مع الطلبات المالية: خطوات تحقق متعددة للموافقة على أي تحويل مالي.
  • مراقبة نشاط المصادقات: تنبيهات عند تكرار طلبات المصادقة أو محاولات الدخول من بلدان غير متوقعة.
  • قوائم السماح/حظر لمزودي البريد: تفعيل SPF/DKIM/DMARC وسياسات فلترة متقدمة.

📝 حال واجهت شكّاً — ما العمل فورًا؟ (خطوات سريعة)

  1. لا تنقر على الروابط أو تُجِب على المرسِل.
  2. التقط لقطة شاشة/انسخ الرسالة وابلغ قسم الـ IT أو الأمان فورًا.
  3. إن كانت تتعلق بمصادقة أو حسابات: قم بتغيير كلمات المرور وتفعيل مفتاح أمان إذا أمكن.
  4. راجع سجلات الدخول والإشعارات للمحافظة على دليل للحادث إن وُجِد.

✅ قائمة تحقق سريعة للأفراد والشركات

  • هل تم تدريب الموظفين خلال الـ12 شهراً الماضية؟
  • هل تم تفعيل MFA بالمفاتيح وليس SMS؟
  • هل توجد سياسات واضحة للتعامل مع طلبات التحويل المالي؟
  • هل تراقب تغيّر معلومات الحسابات وطلبات المصادقة؟
  • هل تم تفعيل SPF/DKIM/DMARC للبريد المؤسسي؟

⚠️ تحذير أخلاقي وقانوني

المعلومات أعلاه للتوعية والدفاع فقط. نشر طرق تهديد أو استخدام تقنيات الهندسة الاجتماعية لارتكاب جرائم يُعد عملاً مخالفًا للقانون والأخلاق.

📌 خلاصة

المهاجمون يستخدمون الذكاء الاصطناعي والمعلومات المتاحة على الشبكات الاجتماعية لصقل خداعهم. أفضل رد هو الجمع بين تقنيات دفاعية قوية وثقافة وعي داخلية مستمرة — فالبشر هم خط الدفاع الأول.

هجمات Ddos

⛔ هجمات DDoS

غرفة عمليات الأمن السيبراني — تحليل، مراقبة، واستراتيجيات دفاع


🔎 ما هي هجمات DDoS؟

هجوم حجب الخدمة الموزّع (Distributed Denial of Service) هو محاولة متعمدة لإغراق خادم أو شبكة بعدد هائل من الطلبات من أجهزة متعددة (بوتنت)، مما يجعل الخدمة غير متاحة للمستخدمين الشرعيين.

🧭 أنواع هجمات DDoS

  • هجمات الحجم (Volumetric): إغراق النطاق الترددي (bandwidth) مثل UDP Flood.
  • هجمات البروتوكول: استنزاف موارد الشبكة (مثل SYN Flood).
  • هجمات طبقة التطبيق: مثل HTTP Flood، تبدو كطلبات شرعية لكنها تستهلك موارد السيرفر.

🚨 مؤشرات حدوث هجوم

  • ارتفاع غير عادي في حركة الشبكة (Traffic Spike).
  • بطء شديد أو توقف الخدمة فجأة.
  • طلبات متكررة من عناوين IP مشبوهة.
  • استنزاف غير مبرر لموارد الخادم.

🛡️ استراتيجيات التخفيف

  • استخدام CDN & WAF لتوزيع وتقليل أثر الهجوم.
  • تطبيق Rate Limiting على الطلبات.
  • التعاون مع مزود الإنترنت (ISP) لعزل الحركة الضارة.
  • الاعتماد على حلول حماية متخصصة ضد DDoS.

⚠️ تحذير

هذه المعلومات للتوعية والحماية فقط. تنفيذ أو دعم هجمات DDoS نشاط غير قانوني ويُعاقب عليه القانون.

🛰️ غرفة الأمن السيبراني — دفاعك الرقمي يبدأ بالوعي والمعرفة.

البرمجيات الخبيثة

🦠 البرمجيات الخبيثة (Malware)

كل ما تحتاج معرفته عن الفيروسات، أحصنة طروادة، وبرامج الفدية وكيفية الحماية منها


🔎 ما هي البرمجيات الخبيثة؟

البرمجيات الخبيثة (Malware) هي أي برنامج يتم تصميمه بشكل ضار لإلحاق الضرر بالأنظمة، سرقة البيانات، أو التجسس على المستخدمين. يستخدمها المهاجمون لاختراق الحواسيب والهواتف الذكية بغرض السيطرة أو الحصول على معلومات حساسة.

📚 أشهر أنواع البرمجيات الخبيثة

  • الفيروسات (Viruses): تنتشر عبر الملفات المصابة وتلحق الضرر بالبرامج والأنظمة.
  • أحصنة طروادة (Trojans): برامج تبدو شرعية لكنها تحتوي على كود خبيث يفتح بابًا خلفيًا.
  • برامج الفدية (Ransomware): تقوم بتشفير بيانات المستخدم وتطلب فدية لفك التشفير.
  • الديدان (Worms): تنتشر تلقائيًا عبر الشبكات دون تدخل المستخدم.
  • برامج التجسس (Spyware): تراقب نشاط المستخدم وتجمع البيانات سراً.
  • Keyloggers: تسجل ضغطات لوحة المفاتيح لسرقة كلمات المرور والمعلومات.
  • Rootkits: تخفي نفسها داخل النظام وتمنح المهاجم صلاحيات عالية.
  • Adware: تعرض إعلانات مزعجة وتجمع بيانات المستخدمين لأغراض ربحية.

🚪 كيف تنتشر البرمجيات الخبيثة؟

  1. تنزيل ملفات مرفقة من بريد إلكتروني مجهول.
  2. تحميل برامج مقرصنة أو من مواقع غير موثوقة.
  3. الضغط على روابط تصيد مزيفة.
  4. استخدام وسائط خارجية (فلاش ميموري) مصابة.
  5. ثغرات غير محدثة في أنظمة التشغيل والتطبيقات.

💣 أمثلة مشهورة على البرمجيات الخبيثة

  • WannaCry (2017): برمجية فدية انتشرت في أكثر من 150 دولة وأصابت آلاف المؤسسات.
  • ILOVEYOU (2000): فيروس بريد إلكتروني تسبب في أضرار بمليارات الدولارات عالميًا.
  • Stuxnet (2010): استُخدم لمهاجمة أنظمة صناعية حساسة عبر ثغرات غير معروفة (Zero-Day).

🛡️ كيف تحمي نفسك من البرمجيات الخبيثة؟

  • تثبيت برنامج مكافحة فيروسات وتحديثه باستمرار.
  • تحديث نظام التشغيل والبرامج بشكل دوري.
  • تجنب فتح مرفقات البريد الإلكتروني المشبوهة.
  • تحميل البرامج من المصادر الرسمية فقط.
  • استخدام جدار حماية (Firewall) لمراقبة حركة الشبكة.
  • تفعيل المصادقة الثنائية لحماية الحسابات.
  • أخذ نسخ احتياطية للبيانات بشكل دوري.

💡 نصيحة خبير الأمن السيبراني:

البرمجيات الخبيثة تتطور باستمرار — الحماية الفعّالة لا تعتمد على أداة واحدة فقط، بل على مزيج من التقنيات + التحديثات + الوعي.

📑 المصادر: تقارير الأمن السيبراني العالمية (Kaspersky, Symantec, Cisco) + دراسات حالة معروفة

الهندسة الاجتماعية

🧠 شرح الهندسة الاجتماعية (Social Engineering)

كيف يستغل المهاجمون الثقة البشرية لاختراق الأنظمة — وكيف تحمي نفسك ومؤسستك.


ما هي الهندسة الاجتماعية؟

الهندسة الاجتماعية هي فن أو طريقة استغلال الثقة والسلوك البشري للحصول على معلومات أو وصول غير مصرح به. بدلاً من كسر الحماية التقنية، يعتمد المهاجم على الخداع، الإقناع، والتلاعب بالعواطف أو السياق الاجتماعي.

📚 أنواع الهندسة الاجتماعية الشائعة

  • التصيد (Phishing): رسائل بريد إلكتروني تبدو شرعية تطلب بيانات أو روابط خبيثة.
  • التحايل عبر الهاتف (Vishing): مكالمات تتظاهر بأنها من بنك/دعم فني لسرقة معلومات.
  • الرسائل النصية الاحتيالية (Smishing): رسائل SMS تحتوي على روابط خبيثة أو طلبات طوارئ مزيفة.
  • التظاهر (Pretexting): اختلاق قصة مقنعة للحصول على ثقة الضحية (مثل موظف دعم أو مفتش).
  • الاصطياد عن طريق الشبكات الاجتماعية (Social Media Scams): استخدام معلومات عامة لتكوين سيناريو خداعي.
  • الهجوم الداخلي (Insider manipulation): استغلال موظف داخل المنظمة للوصول إلى موارد حساسة.
  • الهندسة الاجتماعية الفيزيائية: الدخول إلى مبنى/منطقة مغلقة بالتظاهر أو استخدام بطاقات مزيفة.

🔎 أمثلة واقعية (مبسطة)

  1. تصيد بريدي: بريد يبدو من قسم الموارد البشرية يطلب "تحديث تفاصيل الدفع" عبر رابط — الرابط يؤدي إلى صفحة مزيفة تسجل بيانات الموظف.
  2. مكالمة احتيالية: مهاجم يتصل ويزعم أنه from IT ويطلب كلمة المرور "لاجراء تحديث عاجل" — الضحية يشاركها ظناً منه أنها تعليمات رسمية.
  3. هندسة على لينكدإن: مهاجم ينشئ ملف شخصي زائف كخبير توظيف ويتواصل مع موظفين للحصول على معلومات داخلية.

🔧 تقنيات وأساليب يستخدمها المهاجمون

  • جمع المعلومات (Reconnaissance): البحث عن معلومات عامة عبر الإنترنت (مواقع الشركة، لينكدإن، تويتر).
  • التخصيص (Spear Phishing): رسائل موجهة تستغل معلومات الضحية لزيادة المصداقية.
  • استخدام الضغط النفسي: خلق حالة طوارئ أو تهديد زمني لدفع الضحية لاتخاذ قرار سريع.
  • تزييف الهوية: استخدام أسماء أو عناوين بريد إلكتروني مزيفة تشبه الجهات الحقيقية.
  • بناء ثقة تدريجية: التودد والمتابعة لعدة أيام حتى يكسب المهاجم ثقة الضحية.

🛡️ كيف تحمي نفسك ومؤسستك؟ (أفضل الممارسات)

  • التوعية والتدريب الدوري: محاضرات وتمارين محاكاة للتصيد لكل الموظفين.
  • التحقق المزدوج للهوية: قبل مشاركة معلومات حساسة، تحقق من هوية الطالب عبر قناة مستقلة (مثلاً مكالمة مخصصة).
  • المصادقة متعددة العوامل (MFA): لا تعتمد فقط على كلمات المرور.
  • سياسات واضحة لمشاركة المعلومات: ما يمكن مشاركته ومن يمنع عنهم الوصول.
  • تقليل البيانات المتاحة علنًا: مراجعة إعدادات الخصوصية على الشبكات الاجتماعية ومواقع الشركة.
  • اختبار الاحتيال الداخلي: محاكاة سنوية لاختبار جاهزية الموظفين والأنظمة.
  • استخدام أدوات اكتشاف التصيد: فلاتر البريد، DMARC/SPF/DKIM للبريد الإلكتروني، وأنظمة CASB للتطبيقات السحابية.

📝 قالب سريع لتوعية الموظفين (يمكن نسخه والإرسال)

موضوع: تنبيه أمني — احذر رسائل التصيد

زملائي الأعزاء،
تم رصد حملة تصيد تنتحل شكل رسائل داخلية تطلب تحديث معلومات بنكية أو مشاركة كلمات المرور. الرجاء تجنّب فتح أي روابط مشبوهة أو مشاركة بياناتك. في حال استلام رسالة مريبة، أرسلها لقسم الـ IT عبر البريد الداخلي أو اتصل بالرقم الداخلي للتاكد.

نصيحة عملية: لا تشارك كلمات المرور أبداً عبر البريد أو الهاتف.

✅ قائمة تحقق سريعة (Checklist)

  • هل تم تفعيل MFA على جميع الحسابات المهمة؟
  • هل جميع الموظفين خضعوا لتدريب تصيد خلال 12 شهرًا؟
  • هل تفعيل قواعد SPF/DKIM/DMARC للبريد؟
  • هل توجد سياسة واضحة لمشاركة البيانات الحساسة؟
  • هل توجد قناة آمنة للإبلاغ عن رسائل مشبوهة؟

📌 حالات دراسية مبسطة

حالة 1: موظف استجاب لبريد يطلب تحويل مبلغ لرقم حساب "عاجل" — تسبب في خسارة مالية. الدرس: وجود قناة تأكيد ثانوية ضروري.

حالة 2: مهاجم أنشأ حساب لينكدإن مزيف وتواصل مع موظفين للحصول على صور داخلية لموقع الشركة — الدرس: تدريب مشاركة المعلومات الحساسة على الشبكات الاجتماعية.

⚠️ تحذير أخلاقي وقانوني

استخدام تقنيات الهندسة الاجتماعية لاختراق أنظمة الآخرين أو خداع الأشخاص بدون موافقة صريحة يُعد عملاً غير قانوني وغير أخلاقي. الغرض من هذا الشرح هو التوعية والدفاع فقط.

مصادر وموارد للتعلم أكثر

  • دورات توعية التصيد (Phishing) ومراكز اختبار الوعي.
  • مراجع حول سياسات البريد الآمن: SPF, DKIM, DMARC.
  • كتب ومقالات في علم النفس الاجتماعي المتعلقة بالثقة والإقناع.

📌 خاتمة

الهندسة الاجتماعية تعتمد على الإنسان أولًا — وبنفس المنطق، الحل يبدأ بالتوعية والثقافة الأمنية. بتطبيق السياسات الصحيحة والتدريب العملي، يمكنك تقليص مخاطر الهندسة الاجتماعية بشكل كبير، وجعل مؤسستك أقل عرضة للخداع.

شرح اداة nmap

🛠️ شرح أداة Nmap — دليل عملي للمسح الشبكي

Nmap هي أداة مفتوحة المصدر لمسح الشبكات واكتشاف الأجهزة والخدمات المفتوحة. تُستخدم على نطاق واسع في إدارة الشبكات، اختبار الاختراق الأخلاقي، وتحقيقات الأمن الشبكي.


ما هي Nmap؟

Nmap (Network Mapper) هي أداة قوية لمسح الشبكات تهدف إلى:

  • اكتشاف الأجهزة على الشبكة (Hosts discovery).
  • التحقق من المنافذ المفتوحة والخدمات (Port & Service Discovery).
  • تحديد نسخ الخدمات وأنظمة التشغيل (Version & OS Detection).
  • تشغيل سكربتات أتمتة متقدمة عبر مكتبة NSE (Nmap Scripting Engine).

كيفية التثبيت (موجز)

ويندوز: حمّل المثبّت من الموقع الرسمي (nmap.org) واتبع خطوات التثبيت.

لينكس (أوبونتو/ديبيان):

sudo apt update
sudo apt install nmap

ماك: باستخدام Homebrew:

brew install nmap

أوامر أساسية ومفيدة مع شرح

  1. مسح المنافذ الشائع (TCP SYN scan):
    nmap -sS 192.168.1.10
    سريع وشائع لاكتشاف المنافذ المفتوحة (يتطلب صلاحيات مرتفعة).
  2. مسح جميع المنافذ الشائعة مع كشف النسخة:
    nmap -sV -p- 10.0.0.5
    -p- يعني فحص كل المنافذ (1-65535)، و-sV لالتقاط معلومات الخدمة/النسخة.
  3. كشف نظام التشغيل:
    nmap -O 192.168.1.0/24
    تفحص جهاز أو شبكة محلية لمعرفة أنظمة التشغيل المحتملة.
  4. كشف مضيفين أحياء (Ping Sweep):
    nmap -sn 192.168.1.0/24
    يستخدم لاكتشاف الأجهزة المتصلة دون فحص المنافذ.
  5. تشغيل سكربت معين من NSE:
    nmap --script http-enum -p 80,443 target.com
    تشغيل سكربت يفحص موارد HTTP الشائعة.
  6. التقرير بصيغ متعددة (XML؛ grepable؛ نصي):
    nmap -oA report 10.0.0.5
    # سينتج report.nmap, report.xml, report.gnmap

أنواع المسح الشائعة ولماذا نستخدمها

  • -sS (SYN scan): مسح سريع وشائع، شبه “Stealth” لأنه لا يكمل ثلاثة خطوات TCP.
  • -sT (TCP connect): يستخدم اتصال TCP كامل (مفيد إن لم يكن لديك صلاحيات raw socket).
  • -sU (UDP scan): يفحص منافذ UDP — أبطأ ويتطلب معالجة ووقتًا أكثر.
  • -sV: كشف إصدارات الخدمات (version detection).
  • -O: كشف نظام التشغيل (OS detection).
  • -A: تشغيل كشف متقدم (OS، versions، سكربتات NSE، traceroute) — قوي لكنه صاخب.

Nmap Scripting Engine (NSE) — سكربتات مفيدة

مكتبة ضخمة من السكربتات لأتمتة مهام الفحص، منها:

  • http-enum: فهرسة صفحات ومسارات HTTP شائعة.
  • vuln category: مجموعه سكربتات لفحص ثغرات معروفة.
  • ssl-enum-ciphers: تحليل تشكيلة الشيفرات في TLS/SSL.
  • ftp-anon: فحص إمكانية الدخول المجهول في FTP.

تشغيل مجموعة سكربتات بصيغة category:

nmap --script "vuln" -p 80,443 target.com

أمثلة عملية مع تفسير النتائج

مثال لمسح سريع:

nmap -sS -sV -O 192.168.1.20

تفسير سريع لجزء من ناتج افتراضي:

PORT    STATE SERVICE VERSION
22/tcp  open  ssh     OpenSSH 7.9p1 Debian
80/tcp  open  http    Apache httpd 2.4.29
MAC Address: 00:11:22:33:44:55 (Vendor)
Aggressive OS guesses: Linux 4.9 - 4.19
      

من النتائج نعرف أن: المنفذ 22 مفتوح ويعمل خدمة SSH، المنفذ 80 يعمل Apache، ونظام التشغيل المرجّح لينكس.

نصائح عملية وأداء

  • استخدم -T<0..5> لضبط السرعة/التوقيت. أمثلة: -T4 للمسح السريع، -T3 للمتوازن.
  • لفحص عناوين متعددة استخدم نطاقات أو ملفات: nmap 10.0.0.0/24 أو nmap -iL targets.txt.
  • لتقليل الضوضاء والسجلات استخدم فواصل زمنية أو سكربتات مخصصة، وكن حذرًا مع -A لأنه يصدر الكثير من الطلبات.
  • استخدم -oA لحفظ النتائج وتحليلها لاحقًا.

حفظ ومشاركة النتائج

أمثلة لحفظ المخرجات:

nmap -oN human_readable.txt target.com
nmap -oX report.xml target.com
nmap -oG grepable.txt target.com
nmap -oA allformats target.com

يمكنك تحويل .xml إلى تقارير HTML أو استيرادها في أدوات SIEM/تحليل لاحق.

⚠️ تحذير أخلاقي وقانوني

Nmap أداة قوية لكنها قد تُستخدم لأغراض غير قانونية إذا نفذت مسوحات على شبكات أو أنظمة لا تملك تصريحًا لمراجعتها. لا تقم بمسح أو استهداف أي شبكة أو جهاز بدون إذن صريح من مالك النظام. الالتزام بالقوانين المحلية وسياسات الشركة واجب أساسي.

موارد للتعلم أكثر

  • الموقع الرسمي لـ Nmap: وثائق، تنزيلات، ودروس متقدّمة.
  • كتب ودورات عن اختبار الاختراق تغطي Nmap كأداة أساسية.
  • قواعد سكربتات NSE ومكتبات جاهزة لفحص الثغرات.

📌 خاتمة

Nmap أداة لا غنى عنها لأي متخصص شبكات أو مختبر أمني. ابدأ بأوامر بسيطة، تعلّم قراءة النتائج بدقّة، ثم انتقل لاستخدام سكربتات NSE وتحليل النتائج في سياق

هل تريد أن أضيف: بانر احترافي، صور أو أيقونات أدوات، أو أمثلة عملية قابلة للتحميل؟ أخبرني ماذا تفضّل.

شرح أداة وايرشارك

🔎 شرح أداة وايرشارك (Wireshark)

وايرشارك هي أداة تحليل بروتوكولات الشبكات الأشهر في العالم. تساعد المهندسين وخبراء الأمن على التقاط وتحليل حركة الشبكة (packets) لفهم المشاكل، اكتشاف التهديدات، وتحسين الأداء.


ما هي Wireshark؟

Wireshark هي أداة مفتوحة المصدر لالتقاط وتحليل حزم الشبكة (network packets). يمكنها تحليل مئات البروتوكولات، عرض تفاصيل رزم الشبكة بطبقاتها المختلفة، وتمكينك من تطبيق فلاتر لعرض ما يهمك فقط.

  • التقاط مباشر لحركة الشبكة من واجهات الشبكة.
  • فلاتر عرض متقدمة (Display Filters) وفلاتر التقاط (Capture Filters).
  • إمكانيات تحليل متقدمة: تتبع تدفق TCP، فك تشفير بعض البروتوكولات، واستخراج الملفات من الجلسات.

كيفية التثبيت (موجز)

ويندوز: حمّل Wireshark من الموقع الرسمي وقم بتشغيل المُثبّت. سيُطلب تثبيت WinPcap أو Npcap لالتقاط الحزم.

لينكس (مثال أوبونتو):

sudo apt update

sudo apt install wireshark

ماك: استخدم Homebrew أو حمّل الحزمة من الموقع الرسمي:

brew install --cask wireshark

ملاحظة: يحتاج التقاط الحزم لحقوق خاصة (permissions). على لينكس قد تحتاج لإضافة المستخدم لمجموعة wireshark أو تشغيل بصلاحيات مرتفعة.

سير العمل الأساسي في Wireshark

  1. اختيار واجهة الشبكة (Interface): اختر الواجهة التي تريد التقاط حزمها (Ethernet, Wi-Fi, VPN...).
  2. بدء Capture: اضغط Start لبدء الالتقاط. تجنّب التقاط طويل جدًا إن لم تكن بحاجة لكميات ضخمة من البيانات.
  3. تطبيق فلاتر: استخدم Capture Filters لتقليل البيانات الملتقطة، وDisplay Filters لعرض ما تحتاجه فقط.
  4. تحليل الحزم: افتح تفاصيل كل حزمة، تفحص رؤوس IP/TCP، وحاول تتبع الجلسة (Follow TCP Stream).
  5. حفظ/تصدير النتائج: احفظ ملف الالتقاط بصيغة .pcap أو صدّر جلسات محددة للاستخدام والتحليل لاحقًا.

الفرق بين Capture Filters و Display Filters

Capture Filters تُطبّق أثناء الالتقاط وتحدد ما ستلتقطه الأداة (تستخدم صيغة libpcap، مثل tcpdump).

Display Filters تُطبّق بعد الالتقاط لعرض حزم محددة من الملف الملتقط (صيغة Wireshark الخاصة).

أمثلة شائعة:

الهدف Capture Filter Display Filter
حزم TCP على بورت 80 tcp port 80 tcp.port == 80
حزم من/إلى IP معين host 192.168.1.10 ip.addr == 192.168.1.10
عرض فقط HTTP (لا ينطبق — استخدم Display Filter) http
عرض تدفق TCP لمحادثة محددة tcp.stream == 2

أمثلة عملية سريعة لتحليل حزمة

  1. Follow TCP Stream: عند وجود جلسة HTTP/HTTPS يمكنك النقر بزر الفأرة الأيمن على حزمة واختيار Follow > TCP Stream لعرض المحادثة كاملة كنص.
  2. فك تشفير HTTPS (بشروط): إذا تملك مفاتيح الجلسة (مثل مفاتيح TLS/SSL أو مفاتيح الخادم في بيئة اختبار)، يمكن لوايرشارك فك تشفير حركة HTTPS لعرض محتوى الطلبات/الاستجابات.
  3. كشف retransmissions و out-of-order: هذه مؤشرات على مشاكل في الشبكة أو هجوم يحاول تعطيل الجلسات.
  4. استخراج ملفات: عبر HTTP أو FTP يمكنك تصدير الكائنات (Export Objects) لاستخراج ملفات من الالتقاط.

أدوات ومهارات مساعدة

  • TShark: النسخة النصية من Wireshark مفيدة للتشغيل على الخوادم ومعالجة ملفات pcap عبر السكربتات.
  • tcpdump: أداة التقاط سريعة ومباشرة (تستخدم Capture Filters بصيغة libpcap)؛ يمكن قراءة ملفاتها لاحقًا بـ Wireshark.
  • Network Forensics: مهارات مثل ترتيب الحزم زمنياً، تتبع الجلسات، والبحث في الأنماط (مثل Scans أو Brute-force) مهمة لمحلل الحوادث.

مثال لأمر tshark لالتقاط 1000 حزمة وحفظها:

tshark -i eth0 -c 1000 -w capture.pcap

نصائح أداء عند الالتقاط والتحليل

  • استخدم Capture Filters لتقليل كمية البيانات الملتقطة (مثلاً: host X.X.X.X and tcp port 443).
  • لا تلتقط لفترات طويلة على مضيف محدود الموارد — احفظ على قرص سريع أو استخدم تدوير الملفات (ring buffer).
  • عند العمل مع شبكات Wi-Fi، استخدم وضع المراقبة (monitor mode) مع واجهة تدعم ذلك.
  • عند تحليل ملفات كبيرة، استخدم tshark أو قسم الملف لملفات أصغر تجنبًا للتأخير في الواجهة الرسومية.

تحذير أخلاقي وقانوني مهم

Wireshark أداة قوية يمكن أن تكشف عن بيانات حساسة (مثل كلمات المرور أو محتوى الاتصالات) إذا التقطت من شبكات لا تملك حق مراقبتها. لا تستخدم Wireshark لمراقبة أو التقاط حركة مرور ليست لك أو بدون موافقة صريحة. الالتزام بالقوانين المحلية وسياسات الشبكة أمر ضروري.

مصادر وموارد لتعلم أعمق

  • الموقع الرسمي لـ Wireshark: تحميل ودروس رسمية.
  • دروس فيديو: سلسلة تفصيلية حول Display Filters وعمليات تحليل محددة.
  • كتب عن Network Forensics: تغطي حالات عملية وتحليل لالتقاطات حقيقية.

📌 خاتمة

Wireshark أداة أساسية لأي مهندس شبكة أو محلل أمني. مع الممارسة والتدريب ستتعلم قراءة الحزم بسرعة، استخراج الأنماط، وحل المشكلات أو دعم تحقيقات الحوادث بفعالية. ابدأ بالتقاط صغير ومحدد، واطرح أسئلة عن الحزم التي تراها — هذا أفضل طريق لتعلم التحليل الشبكي.

الأمن السيبراني

سلامة الذكاء صناعي

سلامة الذكاء الاصطناعي | بحث علمي شامل 2026 ...

المشاركات