RED TEAM CYBERSECURITY-SM🇪🇬
الذهاب إلى القناة على Telegram
Trust no one in the world, no matter what. Here you will learn cybersecurity, development, software, and programming completely free of charge. I don't require any fees except for paid products and courses. Egypt 🔥🇪🇬
إظهار المزيد1 153
المشتركون
-824 ساعات
+137 أيام
+1330 أيام
أرشيف المشاركات
تطبيق أدمن وضاحيه تدخل تطبيق الادمن ترفع تطبيق الضاحيه يدمج payload
ترسل تطبيق الضاحيه بعد التعديل ودمج payload هتلقيه بملف اسمو xhunter بملفاتك بعد التعديل ثم لضاحيه يشغلو تفتح جلسه امامك شرح ينزل 👇
ملاحظه:
تطبيق الادمن فوق والضاحيه تحت
ادمن (Xhunter)
((رجاء استخدام بلخير ولست مطور التطبيقين والمصدر داخل تطبيق الادمن))
« انا لا انصح دائما بستخدام رات لاختراق الاجهزه ولا اختراق شئ أريدك تتعلم كيف تم نطوير الرات وماذا يفعل اريدك تتعلم الصعب وتفهم بحيث تكون فاهم التطبيق مبني ع ايه وكيف يشتغل وكيف يتم »
إزاي شاب 15 سنة اخترق الـ CIA؟
القصة والتفاصيل الكاملة جهز فشارك وحماسك
في سنة 2015 العالم كله كان في صدمة لما شاب بريطاني عنده 15 سنة اسمه كين جيمز غامبل، قدر يخترق حسابات شخصية لمسؤولين كبار في الحكومة الأمريكية وأبرزهم جون برينان، مدير وكالة الاستخبارات المركزية (CIA) وقتها. اللي حصل مش اختراق تقني تقيل زي الأفلام، لكن كان عن طريق حاجة اسمها الهندسة الاجتماعية، يعني الاعتماد على التحايل والخداع بدل ما يستخدم أدوات اختراق متطورة
إزاي العملية تمت؟
1. البداية بفكرة بسيطة
كين كان جزء من مجموعة اسمها Crackas With Attitude وهي مجموعة هاكرز صغيرة كان هدفها إنها تحرج المسؤولين الأمريكيين وتفضح ضعف تأمينهم. كين كان متابع للأحداث العالمية، وخصوصًا السياسات الأمريكية في الشرق الأوسط، وكان شايف إن عنده فرصة يسبب إحراج للـ CIA
2. الهندسة الاجتماعية (Social Engineering)
كين اعتمد على الخداع كان بيبدأ بجمع معلومات عامة عن الضحية من الإنترنت زي
الاسم الكامل و تاريخ الميلاد والعنوان
بعد كده يتصل بخدمة العملاء لمزودي خدمات الإنترنت أو البريد الإلكتروني ويدّعي إنه الشخص الحقيقي
يقول لموظف خدمة العملاء إنه نسي كلمة السر، ويطلب إعادة تعيينها
بأسلوبه المقنع وقدرته على استغلال ثغرات بشرية الموظفين كانوا بيساعدوه(الهندسه الاجتماعيه) وشرحتها فوق
جون برينان بعد ما خدع خدمة العملاء قدر يدخل على حساب البريد الإلكتروني الشخصي لمدير الـ CIA جون برينان
ملاحظه بسيطه: بهذا السنه شركه Google العالميه كان فيها مشكله وان لو دخلت الاميل ليك او اي شخص وعملت نسيت كلمه مرور وطلب كود تحقق للبريد او الرقم بتقدر تكتب الكود بعدد غير نهائي وممكن تعمل سكربت بسيط وتضع في جميع الأرقام من 1 لي 9 ورقم 0 ويصير يخمن مثلا 15 مليون كلمه سر من 4 ارقام مثلا ويتركو حته يوصل للكود للحقيقي ويدخل ويغير كلمه السر وجوجل عدلت الكلام ده خلينا نكمل
جوه الإيميل لقى مستندات سرية من ضمنها ملفات بتتكلم عن برامج المراقبة الأمريكية وأسماء عملاء سريين.
كين كمان وصل لرقم الضمان الاجتماعي (Social Security Number) الخاص بجون برينان
4. الهجوم على مسؤولين تانيين
استهدف كين مسؤولين في وزارة الأمن الداخلي (DHS) ووزارة الدفاع (البنتاغون)
اخترق البريد الإلكتروني لوزير الأمن الداخلي جيه جونسون واستمع لرسائل بريده الصوتي ونشرها.
سرب بيانات حوالي 20,000 موظف في مكتب التحقيقات الفيدرالي (FBI)
كين عمل إيه بالتسريبات؟
نشر الملفات والمعلومات الحساسة على الإنترنت
بعت المستندات لبعض الصحفيين زي إنه بيحاول يقول للعالم "بصوا حتى أقوى أجهزة الأمن في العالم عندها ثغرات" وهذا يجب الكل يتعلمو مثل شركه جوجل العالميه اخر ثغره وتحديث لها تم اكتشافو عام 2023 بمحرك البحث خلينا نكمل
هدفه الأساسي كان إحراج الحكومة الأمريكية وتسليط الضوء على ضعف التأمين
إيه رد فعل أمريكا؟
الموضوع كان صدمة كبيرة للمسؤولين الأمريكيين لأن الفضيحة كانت جاية من مراهق صغير
بدأت الحكومة الأمريكية بالتعاون مع الشرطة البريطانية تحقيق مكثف.
بعد وقت قصير السلطات البريطانية قدرت تقبض على كين في بيته
المحاكمة والعقوبة:
في سنة 2018 المحكمة البريطانية حكمت على كين بالسجن لمدة سنتين رغم إنه كان قاصر وقت الجريمة
القاضي قال إن أفعاله كانت خطيرة جدًا واعتبرها تهديد للأمن القومي الأمريكي
إزاي نتجنب اللي حصل ده؟
الحادثة دي كانت درس كبير عن أهمية التأمين خصوصًا في النواحي اللي فيها عنصر بشري علشان تتجنب حاجة زي كده
1. تدريب الموظفين على الأمن السيبراني
لازم الموظفين يتعلموا إزاي يتعرفوا على محاولات الخداع والتلاعب بلعقول (Social Engineering)
ما يدوش معلومات حساسة لأي شخص إلا بعد التحقق التام
2. تفعيل المصادقة الثنائية (Two-Factor Authentication) وكذا مرا اقولها
الحسابات الحساسة لازم يبقى فيها خطوة إضافية لتأكيد الهوية زي رمز بيتبعت على الموبايل أو تطبيق مخصص.
3. مراجعة وتأمين المعلومات العامة:
المسؤولين الكبار لازم يكونوا حذرين في المعلومات اللي متاحة عنهم على الإنترنت
4. استخدام أنظمة مراقبة متقدمة
الأنظمة دي تقدر ترصد أي نشاط مش طبيعي على الحسابات وتوقفه بسرع
الملخص يا شباب:
اللي عمله كين غامبل بيأكد إن حتى أقوى الأجهزة الأمنية في العالم ممكن تتعرض للاختراق لو ما اهتمتش بالتأمين بشكل كافي
خصوصا لما يتعلق الموضوع بعنصر بشري القصة دي لسه بتتذكر كواحدة من أغرب وأشهر عمليات الاختراق في العصر الحديث وفي عمليات وقصص اخري بلماضي والمستقبل وشد خط تحت مستقبل.
وكده اكون خلصت القصه ووعاتك بخطوره الهندسه الاجتماعيه والتصيد الاحتيالي وشرحي او القصه لهدف التوعيه
وبس والله 😊
روابط المعلومات ال جمعتها للقصه تحت👇
CIA
تابع معي اختراق من أختراقات CIA بستخدام هندسه اجتماعيه من شاب عمرو 15 عام انتضر تجهيز المقاله
+1
Photon اداة
بتقدر تستخرج عناوين URL (داخل وخارج النطاق)
وبريد إلكتروني وحسابات تواصل اجتماعي
وملفات (زى pdf، png)
ومفاتيح (API وغيرها)
وملفات JavaScript ونقاط الوصول
وسلاسل بنمط regex
والنطاقات الفرعية وبيانات DNS
وده لينك الأداة github.com/s0md3v/Photon
Bypass-Four03
أداة تعمل عبر bash تم تصميمها لمساعدة المختبرين على تجاوز أخطاء HTTP 403 المحظورة من خلال تقنيات متنوعة لتعديل المسارات والرؤوس. كما تتضمن الأداة تجارب عشوائية (fuzzing) لطرق HTTP وإصدارات البروتوكولات .
https://github.com/nazmul-ethi/Bypass-Four03
Matrix Chat CLI
تطبيق دردشة وفيديو يعتمد على الأوامر ويستلهم من منصة Matrix ويعمل بنظام (P2P). يتيح الواجهة للمستخدمين إدارة اتصالات ، بدء تغذية فيديو بأسلوب ASCII مشابه لنظام Matrix، وإرسال رسائل فورية في بيئة واجهة أوامر بسيطة وملونة.
https://github.com/scs-labrat/matrixchat
+3
𝗲𝗻𝘂𝗺𝘅
إطار عمل مصمم لنظام Kali Linux، يستخدم مجموعة واسعة من أدوات اختبار الاختراق (pentesting) الموجودة كإضافات (plugins) بهدف تبسيط وتوحيد مرحلة الفحص (enumeration) على مستوى مبسط. تم تصميمه لأتمتة المهام البسيطة الخاصة بالفحص لتوفير الوقت القيّم لمختبري الاختراق.
https://github.com/DaddyBigFish/enumx
ActiveEDR.
تعمل على حل المشكلات المعروفة لأنظمة الكشف والاستجابة (EDR) من خلال تتبع كل نشاط على الجهاز ووضعه في سياقه. يمكن تحديد الأعمال الضارة في الوقت الفعلي، وأتمتة الاستجابات اللازمة، وتبسيط عملية البحث عن التهديدات باستخدام مؤشر واحد (IOC).
https://www.sentinelone.com/resources/sentinelone-activeedr-autonomous-endpoint-protection-saves-time/
+3
اداة Infoooze
أداة OSINT قوية جدا هتساعدك في انك تلاقي المعلومات بسرعة وحقيقي اداة فعالة جدا
كل اللي هتعمله هو انك هتدخل البيانات اللي هتطلبها منك وهي هتتكفل بالباقي 😃
لينك الاداة https://github.com/devXprite/infoooze
+3
userefuzz اداة
عبارة عن أداة استغلال للثغرات الأمنية المرتبطة بـ SQL injection عن طريق استهداف الحقول الخاصة بـ User-Agent، X-Forwarded-For، و Referer في الطلبات
وتم تطويرها بلغة بايثون.
لينك الأداة github.com/root-tanishq/userefuzz
DefaultCreds / cheat sheet
مكان واحد لجميع بيانات الاعتماد الافتراضية لمساعدة فرق الحماية الهجومية/الدفاعية في العثور على الأجهزة التي تستخدم كلمات المرور الافتراضية.
github.com/ihebski/DefaultCreds-cheat-sheet
Toxssin اداة
أداة اختراق مفتوحة المصدر بتشتغل بتأتير عملية استغلال ثغرات Cross-Site Scripting (XSS) تلقائيا
و من خلال خادم HTTPS الاداة بتشغله كمترجم لحركة المرور اللي بتولد الحمولة لجافا سكريبت
لينك الاداة https://github.com/t3l3machus/toxssin
GoCloud اداة
اداة بسيطه لو كنت حابب تعرف ان كان النطاق بيتصل بخدمة مستضافة على السحابة زي AWS أو Azure أو Google Cloud أو Cloudflare
وتقدر تحط جميع النطاقات في ملف وتشغيل وتظهر لك لو كانت النطاقات دي بتتصل بخدمة سحابية والا د لا
رابط الادة https://github.com/MantisSTS/GoCloud
Apepe اداة
الاداة دي تم تطويرها بلغة بايثون لمساعدة مختبرين الاختراق في انهم يقدروا يجيبوا معلومات من التطبيق المستهدف بسهولة
وبعدين تقوم باستخراج المعلومات الأساسية زي اسم الحزمة ولو كان التطبيق موقع ولغة التطوير وحاجات تانيه
لينك الاداة github.com/oppsec/Apepe
ZigStrike هي أداة متطورة جدًا تم تطويرها بلغة البرمجة Zig اللي بتتميز بالكفاءة العالية في إدارة الموارد والسرعة مع القدرة على التعامل مع البيانات بطريقة مثالية وهي أداة مخصصة لتحميل وتنفيذ الشيل كود shellcode اللي هو عبارة عن كود برمجي صغير بيتم حقنه في ذاكرة الجهاز علشان ينفذ عمليات معينة زي سرقة بيانات أو السيطرة على النظام الأداة دي بتقدم مجموعة كبيرة من الميزات اللي بتفيد الهكرز وخصوصًا البلاك هات black hat hackers في تنفيذ الهجمات المتقدمة بشكل أكثر كفاءة واستهداف دقيق أول حاجة نعرفها إن الأداة دي بتسمح بتخصيص الشيل كود بشكل كامل وده بيتم من خلال الاستفادة من وقت الترجمة compile-time اللي بيتيح للمبرمجين أو الهكرز إعداد الشيل كود ليناسب البيئة اللي هيشتغل فيها سواء كانت بيئة مستهدفة بحماية ضعيفة أو حتى بيئة محصنة ضد الهجمات زي الساندبوكس sandbox
الميزة الكبيرة اللي بتميز ZigStrike هي إنها بتستخدم تقنيات حقن متقدمة جدًا زي حقن الثريد المحلي local thread injection اللي بيسمح بتشغيل الشيل كود في ثريد موجود أصلاً على النظام وده بيخلي الكود يشتغل بشكل مخفي وصعب يتكشف بالإضافة لتخصيص الذاكرة المحلية local memory allocation واللي بيسمح بحجز مساحات من الذاكرة للشيل كود محليًا كأنها جزء طبيعي من التطبيق أما تخصيص الذاكرة عن بُعد remote memory allocation فهو مفيد لما تستهدف عملية مختلفة على نفس النظام أو حتى نظام تاني متصل بالشبكة كمان عندنا تقنية اختطاف الثريد عن بُعد remote thread hijacking واللي بتتيح للهكرز السيطرة على ثريد موجود فعلاً في عملية مختلفة وتشغيل الكود الخاص بيهم عليه وده بيخلي الهجمات أكتر دقة وتعقيد
من الحاجات اللي بتخلي الأداة دي مميزة هي قدرتها على تخطي بيئات الساندبوكس والحماية الافتراضية باستخدام تقنيات زي التحقق من وجود TPM اللي هو شريحة أمان موجودة في بعض الأجهزة الحديثة علشان تحمي من التلاعب أو كمان التحقق من الانضمام للدومين domain membership check واللي بيكشف إذا كان الجهاز متصل بشبكة محلية بتفرض سياسات أمان معينة
الأداة كمان بتدعم تنسيقات إخراج متعددة زي XLL اللي بتشتغل كإضافة لبرنامج Excel وDLL اللي ممكن تحميلها في أي عملية على النظام والميزات دي بتفتح الباب لتطوير هجمات أكتر تعقيد زي هجمات APT أو الهجمات المستهدفة اللي بتعتمد على تصميم كود مخصص للشركة أو المنظمة المستهدفة الهكرز ممكن يستخدموا تشفير الشيل كود باستخدام Base64 encoding علشان يخفوا معالم الكود ويصعبوا اكتشافه كمان الأداة بتوفر معالجة النصوص وقت الترجمة compile-time string handling اللي بيساعد في جعل الكود متغير حسب البيئة اللي هيشتغل فيها
بالنسبة لفائدة الأداة للبلاك هات فالأداة بتوفر إمكانيات ضخمة لاستهداف الأنظمة المحمية وتنفيذ الهجمات المعقدة بكفاءة زي زرع باك دور backdoor مخفي في نظام معين أو حتى سرقة بيانات حساسة من شبكات مؤمنة الأفكار اللي ممكن يدمجها البلاك هات مع الأداة دي كتيرة جدًا زي استخدام تقنيات لتجاوز مضادات الفيروسات عن طريق تشفير متقدم أو حتى دمجها مع هجمات الهندسة الاجتماعية علشان تخلي الضحية ينفذ الشيل كود بنفسه أو كمان دمجها مع أدوات تحليل الشبكات لاستهداف نقاط الضعف بشكل دقيق واستغلالها لتحقيق السيطرة الكاملة على النظام المستهدف
أما عن استغلالها في هجمات APT فدي هجمات متقدمة بتستهدف مؤسسات كبيرة أو أنظمة حكومية غالبًا لفترة طويلة وبتحتاج أدوات زي ZigStrike علشان توفر قدرات عالية في تنفيذ الشيل كود وتخصيصه للهجوم المستهدف البلاك هات ممكن يطوروها بدمج تقنيات التعلم الآلي لتحليل استجابات النظام أثناء الهجوم والتكيف مع أي تغييرات تلقائيًا أو حتى تحسين واجهة المستخدم علشان تسهل استخدام الأداة للهجمات السريعة والمباشرة
باختصار ZigStrike هي أداة قوية جدًا بتوفر ميزات متقدمة للهكرز وخصوصًا البلاك هات اللي بيدوروا على أدوات متطورة تديهم أفضلية في تنفيذ الهجمات واختراق الأنظمة بشكل مخفي ودقيق ومع الأفكار والإضافات المناسبة الأداة ممكن تبقى جزء أساسي في أي خطة هجوم مستهدفة.
رابط المشروع على جيت هوب
عشان تفهم مشروع Havoc-C2-SSRF-poc اللي موجود على GitHub هنبدأ من الأول خالص ال SSRF اللي هي Server-Side Request Forgery دي ثغرة بتحصل لما المهاجم يقدر يخلي السيرفر يعمل طلبات HTTP مشفرة ويقدر يقرأ الردود من غير ما يكون ليه صلاحية للوصول للموارد اللي هو بيطلبها عشان نفهم أكتر الموضوع ده ممكن السيرفر اللي انت بتحاول تهاجمه يبقى عنده القدرة انه يعمل طلبات HTTP من طرفه للسيرفرات التانية يعني مثلا لو السيرفر ده بيركز في API معين ممكن المهاجم يقدر يستخدم الثغرة دي عشان يطلب أي مورد موجود على الشبكة الداخلية او حتى شبكة تانية تماما وده طبعا ممكن يتسبب في تسريب بيانات حساسة جدا ويفتح الباب قدام اختراقات أكبر دلوقتي لو اتكلمنا عن مشروع Havoc-C2-SSRF-poc هتلاقيه مكتوب بلغة البرمجة Python والمشروع ده معمول عشان يوضح ازاي ممكن نستخدم SSRF في هجمات سي تو اللي هي Command and Control او اختصارا C2 الميزة اللي في المشروع ده انه بيستغل الثغرة دي بشكل علمي ومنظم عشان يوريك ازاي ممكن تستخدمها في بيئة حقيقة الهجمات السي تو هي واحدة من اهم الأدوات اللي بيستخدمها الهاكرز المحترفين عشان يتحكموا في الأجهزة اللي اخترقوها عن بعد يعني ببساطة بيبقى عندهم سيرفر بيتحكموا فيه بيقدروا يبعتوا اوامر للجهاز اللي اتهاجم من خلاله وده بيبقى مفيد جدا في حالة تطوير المالفير لانك ببساطة لو قدرت تستغل الثغرة دي SSRF وتخلي السيرفر الضحية يطلب موارد معينة من السيرفر بتاعك يبقى انت كده فتحت الباب قدامك انك تتحكم في النظام كله او على الأقل تقدر تجمع معلومات حساسة جدا ودي حاجة خطيرة جدا وبتحتاج انك تكون فاهم انت بتعمل ايه بالظبط وتقدر تقيم المخاطر وتتصرف بحذر شديد عشان ما تسيبش أي أثر ودي حاجة مش سهلة اطلاقا دلوقتي نخش على ازاي ممكن تستعمل SSRF في تطوير المالفير أول حاجة طبعا انك تكتشف الثغرة نفسها ودي بتحتاج شوية مهارات في الهندسة العكسية وتحليل البرمجيات بعد كده تبدأ تجرب الطلبات اللي السيرفر الضحية بيقبلها وتبدأ تبعت طلبات HTTP من السيرفر نفسه للموارد اللي انت عايزها سواء كانت على الشبكة الداخلية او الخارجية وتبدأ تجمع الردود وتحللها وتستخدمها في الهجوم بتاعك هنا تيجي النقطة اللي لازم تتعلم فيها ازاي تخفي أثرك وازاي تتصرف بحذر لانك لو اتقفشت ممكن يبقى في مشاكل كبيرة جدا ودي حاجات بتحتاج مهارات وخبرة مش قليلة أتمنى تكون الفكرة وصلت وعرفتك ازاي الموضوع ممكن يبقى خطير ومفيد في نفس الوقت لو عرفت تستغله صح وعشان كده لازم تبقى دايما متابع الجديد في المجال وتتعلم من الأخطاء وتستفيد من
الخبرات السابقة
رابط الـEXPLOIT
خلاصه الشرح والكلام؟
الهندسة الاجتماعية هي عبارة عن خداع عقول الناس عشان يديك معلومات أو يساعدوك بطريقة غير مباشرة
ممكن تستخدمها في التصيد الإلكتروني
أو التصنع أو حتى الإغراء عشان تحمي نفسك خليك دايمًا حذر ومتديش معلوماتك لأي حد بسهولة واستخدم وسائل الأمان زي المصادقة الثنائية.
اتمنا اكون فهمتك ووصلت المعلومه♥
وبس والله 😊
ما هي الهندسه الاجتماعيه ال الهكر بيستخدمها بشكل عام؟
خليني أشرح لك الهندسة الاجتماعية بشرح بسيط وبلأول كدا منساش نصلي ع النبي ونذكر الله
يعني إيه هندسة اجتماعية؟
الهندسة الاجتماعية ببساطة كده هي إنك تستخدم التلاعب بالعقول عشان توصل لمعلومة أو هدف معين بمعنى تاني بدل ما تحاول تخترق جهاز أو شبكة بطريقة مباشرة بتخدع الناس عشان يساعدوك يعطوك معلومات أو حتى يعملوا حاجة أنت عايزها
يعني لو شوية مختصرين إنت بتلعب على الثقة بتاعت الناس بتخليهم يعملوا حاجة أو يقولوا حاجة وأنت في النهاية كده وصلت لهدفك
يعني يا زعيم تقصد تلاعب العقول؟
- أيوه بلضبط الله ينور عليك تعال بقا اديك أمثله بسيطة كده عشان تفهم أكتر
1. الـ Phishing (التصيد الإلكتروني)
تخيل إنك جاي لك إيميل من بنكك بيقولك إن في مشكلة في حسابك ويطلب منك تدخل بياناتك زي الرقم السري وكود التحقق وكل ده بيكون موقع مزيف شكله زي موقع البنك بالظبط والهدف إنك تدخل معلوماتك عشان الهكر ياخدها او معلومات حسابك فيس بوك واتس انستجرام وغيرها
2. Pretexting (التصنع)
في الحالة دي الهاكر بيدعي إنه شخص تاني عشان يخدع الضحية
مثلا شخص يتصل بيك ويدعي إنه من شركة الدعم الفني ويقولك "محتاجين كلمة السر بتاعتك عشان نساعدك في المشكلة اللي عندك" فبناء على الكلام ده ممكن تدي لي معلوماتك
3. Baiting (الإغراء)
ده بيحصل لما المخترق يستخدم حاجات مغرية عشان يوقع الشخص يعني مثلا بيقولك "تعال حمل برنامج مجاني"
أو
"شوف فيلم مجاني" وبمجرد ما تحمل البرنامج بتكون نزلت فيروسات أو برمجيات خبيثة على جهازك
إزاي الهكر بيستخدم الهندسة الاجتماعية؟
الهكر بيعمل شوية خطوات كده عشان يحقق هدفه
1. الاستكشاف: أول حاجة لازم يعرف عنك كل حاجة سواء من السوشيال ميديا أو من معلومات متاحة ليه عشان يعرف يوصلك بسهولة
2. التحضير بعد ما يعرف كل حاجة عنك بيبدأ يحضر الحيلة بتاعته يعني ممكن يبدأ يبعت لك إيميلات أو مكالمات أو رسائل على الواتساب زي ما قولنا
3. الهجوم بعد التحضير يبدأ يوجه ضربته يعني يرسل لك إيميل مثلا أو يطلب منك تطلع على رابط أو تضغط على حاجة معينة
4. الاستغلال: بعد ما يوصل للمعلومة اللي عايزها يبدأ يستغلها في حاجات تانية مثلا لو خد كلمة السر بتاعتك يفتح حساباتك البنكية ويبدأ يسرق فلوسك او صفحه تسجيل دخول لاي حساب في السوشيال ماديه
5. التغطية على الأثر في النهاية بيحاول يغطّي أثره عشان ما يتكشفش يعني بيحذف كل حاجة عشان ما تقدرش تتبع خطواته
الأدوات اللي ممكن يستخدمها في الهندسة الاجتماعية:
1. وسائل التواصل الاجتماعي معظم الهاكرز بيستخدموا السوشيال ميديا عشان يجمّعوا معلومات عن الناس
يعني ممكن يدخلوا على فيس بوك أو لينكد إن يشوفوا أي حاجة عنك وبعدين يبدأوا يستغلوا المعلومات دي في التحايل عليك.
2. Phishing Kits
دي أدوات جاهزة بتساعد الهاكر إنه يصنع إيميلات مزيفة أو مواقع شكلها زي المواقع الأصلية عشان يخدع الناس وبعض ادوات بها سيرفر لترسل الرابط لشخص بعيد عندك وادوات تريد بورت خارجي مثل
Playit
او
Ngrok
3. Malware أوقات الهاكرز بيستخدموا برمجيات خبيثة زي الفيروسات بيبعتوها في مرفقات أو روابط مغرية عشان تفتحها وتنزلها على جهازك ومن خلالها يحصلوا على بياناتك
4. Google Dorking دي تقنية بيستخدمها الهاكرز في البحث عن معلومات حساسة عبر محركات البحث زي جوجل يعني ممكن يلاقي حاجة موجودة على الإنترنت بالصدفة ويستغلها
امم جميل طيب ازاي بقا نحمي نفسنا يا عم زعيم؟
1. متحملش روابط مش معروفة لو جالك إيميل غريب أو رسالة من حد مش متأكد متضغطش على الروابط أو تفتحها او لو دخلت امسح بيانات دخولك للموقع ومتدخل اي معلومه
2. تأكد من المصدر لو حد اتصل بيك وقال إنه من شركة معينة أو بنك خلي بالك وتأكد أولا من التفاصيل
3. استخدم المصادقة الثنائية حاول دايما تشغل المصادقة الثنائية على حساباتك
يعني يكون في حاجة إضافية غير كلمة السر عشان تضمن إن مفيش حد غيرك يدخل على حسابك او لو دخل يقف امامو كود او رمز او كلمه سر
4. ماتديش معلوماتك لأي حد مهما كان الموضوع أو الشخص خليك حذر في إبداء معلوماتك الشخصية
طيب يا زعيم سؤال تاني هو هو زي ما سالناه بشرح الهندسه العكسيه
هل الهندسة الاجتماعية قانونية؟
بص يا صديقي الهندسة الاجتماعية في حد ذاتها م قانونية لو كنت بتستخدمها عشان توصل لمعلومات أو تدخل على حاجة بشكل غير شرعي لو عملتها عشان تخترق حساب أو موقع يبقى ده غير قانوني ولو بقا بهدف قانوني او ابتزاز فيبقا قانوني ولكن في بعض الأحيان في ناس بتستخدم الهندسة الاجتماعية الأخلاقية (Ethical Hacking) زي الشركات الكبيرة اللي بتجرب تحمي نفسها من الهجمات عن طريق محاولة تخمين إن كان في حد ممكن يخترق أمانها عن طريق التلاعب بالبشر (العقول) .
