Kali Linux
Open in Telegram
قناة بتكشف لك أحدث طرق النصب والثغرات الأمنية في عالم التكنولوجيا بنشرح لك ازاي تحمي نفسك من الهجمات الخبيثة ونفهمك التفاصيل التقنية ببساطة خليك معانا عشان تكون في أمان #الأمن_السيبراني #أمن_المعلومات #ثغرات_أمنية بوت التواصل @KaliLinux777_bot
Show more4 309
Subscribers
No data24 hours
+227 days
+5530 days
Posts Archive
4 309
مخترقين بيلعبوا بالنار: ثغرات جديدة في ويندوز ممكن تدمر جهازك كله
شركة مايكروسوفت لقت مشكلتين خطيرين أوي في نظام ويندوز والمشاكل دي بتخص حاجة اسمها بروتوكول LDAP المشكلة الأكبر (CVE-2024-49112) ممكن تسمح لأي حد يخترق جهازك ويعمله اللي هو عايزه، يعني ممكن يحذف كل بياناتك أو يخرب نظامك كله
ظهر برنامح جديد على النت بيقول إنه بيستغل المشكلة دي وسموه LDAPNightmare بس اتضح إنه برنامج نصاب بيخدع الباحثين عن الثغرات عشان يسرق معلوماتهم
البرنامج ده بيتوزع عن طريق موقع وهمي وبمجرد ما حد ينزله ويشتغله بيبدأ يجمع كل المعلومات عن الجهاز والبيانات الشخصية ويبعتها لخادم بعيد.
#cybersecurity #WindowsSecurity #LDAP #infosec
4 309
دليل شامل لأوامر SSH هيكون مرجعك الأساسي في الشغل هتلاقي فيه كل اللي محتاجه
Basic SSH commands أوامر أساسية
SSH configurations تكوينات
Remote server management إدارة السيرفر البعيد
Advanced SSH commands
أوامر متقدمة
Tunneling الأنفاق
وكمان summary ملخص لكل حاجة
#SSH"
4 309
📶 SSH Commands Cheat Sheet.
• Объемная шпаргалка по SSH, которая пригодиться в работе:
- Basic SSH Commands;
- SSH Configurations and Options;
- Remote Server Management;
- Advanced SSH Commands;
- Tunneling;
- Conclusion.
#SSH
4 309
خمسة أشخاص اتُهموا بقيادة أكبر عملية نصب إلكتروني في التاريخ Scattered Spider
التفاصيل كانوا بيعملوا هجمات نصب إلكتروني محكمة ومخططة كويس أوي لدرجة إنهم كانوا بيخدعوا حتى شركات التكنولوجيا الكبيرة المدعين العامين الاتحاديين اتهموا خمسة رجال بقيادة عملية نصب إلكتروني ضخمة بيقولوا إنها خلت الشلة دي تهاجم مئات الشركات في كل أمريكا وتسرق معلومات سرية، وتنهب ملايين الدولارات في عملة رقمية الاتهامات دي اللي اتكشفت يوم الأربعاء بتخص مجموعة إجرامية بيسموها باحثين الأمن السيبراني Scattered Spider العصابة دي كانت ورا الهجوم الضخم على شركة MGM السنة اللي فاتت اللي كلف الشركة 100 مليون دولار MGM قفلت أجزاء كبيرة من شبكاتها الداخلية بعد ما اكتشفت الهجوم وده خلى ماكينات القمار وكروت الدخول للفنادق توقفوا عن الشغل وبطأ التحويلات الإلكترونية Scattered Spider كمان هاجمت شبكة شركة تويليو اللي بتقدم خدمات مصادقة وده خلى العصابة تقدر تهاجم مئات الشركات التانية مش نصب سر نجاح Scattered Spider كان في هجمات النصب الإلكتروني المحكمة والمخططة كويس أوي لدرجة إنهم كان صعب اكتشافهم حتى لو كانت الشركات مستخدمة أنظمة دفاع قوية باحثين مايكروسوفت اللي بيراقبوا العصابة دي تحت اسم Octo Tempest قالوا إنها واحدة من أخطر العصابات الإجرامية المالية في عدة أوراق رسمية المدعين العامين الاتحاديين سموا المتهمين الخمسة دول أحمد حسام الدين البداوي 23 سنة من كوليدج ستيشن تكساس نوح مايكل أوربان 20 سنة من بالم كوست فلوريدا إيفانز أونياكا أوسيبو 20 سنة من دالاس جويل مارتن إيفانز 25 سنة من جاكسونفيل نورث كارولينا تايلر روبرت بوكانان 22 سنة من بريطانيا المدعي العام الأمريكي مارتن استرادا قال بنتهم إن المجموعة الإجرامية دي عملت مخطط معقد لسرقة الملكية الفكرية والمعلومات السرية بقيمة عشرات الملايين من الدولارات وسرقة معلومات شخصية لمئات الآلاف من الأفراد زي ما القضية دي بتوضح النصب الإلكتروني والهكرنج بقى متطور أوي دلوقتي وممكن يؤدي لخسائر ضخمة لو في حاجة غريبة في الرسالة النصية أو الإيميل اللي وصلتك أو في الموقع الإلكتروني اللي بتتصفحه يبقى احتمال كبير يكون نصب المدعين العامين بيقولوا إن هجمات النصب الإلكتروني دي استمرت من سبتمبر 2021 لحد أبريل 2023 خلال الفترة دي المتهمين كانوا بيبعتوا رسائل نصية لموظفين الشركات المستهدفة وبيقولوا إنهم من قسم تكنولوجيا المعلومات في الشركات دي الرسائل النصية دي بتحذر الموظفين غلط إن حساباتهم هتتعطل لو ما ضغطوش على لينك بيوديهم لمواقع خبيثة بتكون شبه المواقع الحقيقية اللي بتستخدمها الشركات الضحية مواقع النصب دي كانت بتحاول تخدع الموظفين يدخلوا معلوماتهم السرية زي بيانات تسجيل الدخول بعض الموظفين وقعوا في الفخ ودخلوا بياناتهم وصادقوا على هويتهم باستخدام المصادقة الثنائية بعد كده Scattered Spider كانت بتدخل كلمات السر وبيانات المصادقة الثنائية دي على المواقع الحقيقية وبتاخد السيطرة على حسابات الموظفين
بعد ما يسيطروا على شبكات الشركات المتهمين كانوا بيسرقوا معلومات سرية زي معلومات شخصية وكلمات سر وأسماء وعناوين إيميل وأرقام تليفون المدعين العامين قالوا إن المتهمين كمان استخدموا المعلومات اللي سرقوها من الشركات المهاجمة ومن أماكن تانية عشان يخشوا على حسابات عملة رقمية لملايين الأفراد ويسرقوا ملايين الدولارات في عملة رقمية لو اتُهموا كل متهم بيواجه عقوبة سجن قصوى 20 سنة بتهمة التآمر لارتكاب نصب إلكتروني و5 سنين سجن بتهمة التآمر و2 سنة سجن إضافية بتهمة سرقة هوية مشددة بوكانان كمان بيواجه 20 سنة سجن لو اتُهم بالنصب الإلكتروني
4 309
خلاصة
خمسة أشخاص اتُهموا بقيادة أكبر عملية نصب إلكتروني في التاريخ Scattered Spider
التفاصيل
كانوا بيعملوا هجمات نصب إلكتروني محكمة ومخططة كويس أوي لدرجة إنهم كانوا بيخدعوا حتى شركات التكنولوجيا الكبيرة المدعين العامين الاتحاديين اتهموا خمسة رجال بقيادة عملية نصب إلكتروني ضخمة بيقولوا إنها خلت الشلة دي تهاجم مئات الشركات في كل أمريكا، وتسرق معلومات سرية، وتنهب ملايين الدولارات في عملة رقمية
الاتهامات دي اللي اتكشفت يوم الأربعاء بتخص مجموعة إجرامية بيسموها باحثين الأمن السيبراني Scattered Spider العصابة دي كانت ورا الهجوم الضخم على شركة MGM السنة اللي فاتت اللي كلف الشركة 100 مليون دولار MGM قفلت أجزاء كبيرة من شبكاتها الداخلية بعد ما اكتشفت الهجوم وده خلى ماكينات القمار وكروت الدخول للفنادق توقفوا عن الشغل وبطأ التحويلات الإلكترونية Scattered Spider كمان هاجمت شبكة شركة تويليو اللي بتقدم خدمات مصادقة وده خلى العصابة تقدر تهاجم مئات الشركات التانية
مش نصب أبوكوا
سر نجاح Scattered Spider كان في هجمات النصب الإلكتروني المحكمة والمخططة كويس أوي لدرجة إنهم كان صعب اكتشافهم حتى لو كانت الشركات مستخدمة أنظمة دفاع قوية باحثين مايكروسوفت اللي بيراقبوا العصابة دي تحت اسم Octo Tempest قالوا إنها واحدة من أخطر العصابات الإجرامية المالية في عدة أوراق رسمية المدعين العامين الاتحاديين سموا المتهمين الخمسة دول
أحمد حسام الدين البداوي 23 سنة من كوليدج ستيشن تكساس
نوح مايكل أوربان، 20 سنة، من بالم كوست، فلوريدا.
إيفانز أونياكا أوسيبو، 20 سنة، من دالاس
جويل مارتن إيفانز، 25 سنة، من جاكسونفيل، نورث كارولينا.
تايلر روبرت بوكانان، 22 سنة، من بريطانيا
المدعي العام الأمريكي مارتن استرادا قال بنتهم إن المجموعة الإجرامية دي عملت مخطط معقد لسرقة الملكية الفكرية والمعلومات السرية بقيمة عشرات الملايين من الدولارات، وسرقة معلومات شخصية لمئات الآلاف من الأفراد زي ما القضية دي بتوضح النصب الإلكتروني والهكرنج بقى متطور أوي دلوقتي وممكن يؤدي لخسائر ضخمة. لو في حاجة غريبة في الرسالة النصية أو الإيميل اللي وصلتك، أو في الموقع الإلكتروني اللي بتتصفحه، يبقى احتمال كبير يكون نصب
المدعين العامين بيقولوا إن هجمات النصب الإلكتروني دي استمرت من سبتمبر 2021 لحد أبريل 2023 خلال الفترة دي المتهمين كانوا بيبعتوا رسائل نصية لموظفين الشركات المستهدفة، وبيقولوا إنهم من قسم تكنولوجيا المعلومات في الشركات دي
الرسائل النصية دي بتحذر الموظفين غلط إن حساباتهم هتتعطل لو ما ضغطوش على لينك بيوديهم لمواقع خبيثة، بتكون شبه المواقع الحقيقية اللي بتستخدمها الشركات الضحية مواقع النصب دي كانت بتحاول تخدع الموظفين يدخلوا معلوماتهم السرية، زي بيانات تسجيل الدخول. بعض الموظفين وقعوا في الفخ ودخلوا بياناتهم وصادقوا على هويتهم باستخدام المصادقة الثنائية بعد كده Scattered Spider كانت بتدخل كلمات السر وبيانات المصادقة الثنائية دي على المواقع الحقيقية وبتاخد السيطرة على حسابات الموظفين
بعد ما يسيطروا على شبكات الشركات المتهمين كانوا بيسرقوا معلومات سرية زي معلومات شخصية وكلمات سر وأسماء وعناوين إيميل وأرقام تليفون المدعين العامين قالوا إن المتهمين كمان استخدموا المعلومات اللي سرقوها من الشركات المهاجمة ومن أماكن تانية عشان يخشوا على حسابات عملة رقمية لملايين الأفراد ويسرقوا ملايين الدولارات في عملة رقمية
لو اتُهموا، كل متهم بيواجه عقوبة سجن قصوى 20 سنة بتهمة التآمر لارتكاب نصب إلكتروني و5 سنين سجن بتهمة التآمر و2 سنة سجن إضافية بتهمة سرقة هوية مشددة بوكانان كمان بيواجه 20 سنة سجن لو اتُهم بالنصب الإلكتروني
4 309
كورس تعلم فن اختراق المواقع الإلكترونية لحمايتها بشكل أفضل. اكتشف أحدث أساليب الهجوم وكيفية التصدي لها. احصل على المهارات اللازمة لحماية بيانات عملائك وتقليل المخاطر المالية.
ما ستحصل عليه:
* إتقان أدوات و تقنيات اختبار الاختراق المتقدمة.
* فهم عميق لنقاط الضعف الشائعة في المواقع الإلكترونية.
* قدرة على تطوير استراتيجيات دفاعية قوية.
لينك الكورس
https://mega.nz/folder/vIMS3JoT#azOVSA28Vfuy11QYMQET1g
4 309
كورس تعلم فن اختراق المواقع الإلكترونية لحمايتها بشكل أفضل. اكتشف أحدث أساليب الهجوم وكيفية التصدي لها. احصل على المهارات اللازمة لحماية بيانات عملائك وتقليل المخاطر المالية.
ما ستحصل عليه:
* إتقان أدوات و تقنيات اختبار الاختراق المتقدمة.
* فهم عميق لنقاط الضعف الشائعة في المواقع الإلكترونية.
* قدرة على تطوير استراتيجيات دفاعية قوية.
لينك الكورس
https://mega.nz/folder/vIMS3JoT#azOVSA28Vfuy11QYMQET1g
4 309
No Rate Limiting Vulnerability: A Threat to Online Security
تعرف على ثغرة الأمان الخطيرة اللي ممكن تهدد أمنك على الإنترنت
لقينا ثغرة أمان خطيرة في موقع PickMyCareer الثغرة دي بتسمح للمتسللين إنهم يعملوا حسابات كتيرة جدا في وقت قصير جدا أكتر من 10,000 حساب في دقيقة واحدة!
إيه معنى Rate Limiting؟
Rate Limiting دي تقنية أمان بتحدد عدد الطلبات اللي ممكن المستخدم يطلبها من السيرفر في وقت معين لما ميكونش فيه Rate Limiting، ده بيفتح باب كبير للهاكرز عشان يهاجموا الموقع بأشكال مختلفة زي الهجمات بالروبوتات أو هجمات الـ Denial of Service
أضرار الثغرة دي اختراق قاعدة البيانات المتسللين ممكن يعملوا حسابات وهمية كتيرة جدا ده هيخلي قاعدة بيانات الموقع تتعطل وتتعب وده ممكن يؤدي لفقدان البيانات
خسائر مالية المتسللين ممكن يستخدموا الموقع عشان يبعثوا رسائل سبام كتيرة وده ممكن يكلف الموقع غرامات مالية كبيرة
استنزاف الموارد الموقع ممكن يتوقف عن العمل بسبب الضغط الكبير عليه من الحسابات الوهمية هجمات أخرى المتسللين ممكن يستخدموا الحسابات الوهمية دي عشان يهاجموا الموقع بطرق أخرى زي الهجمات الاحتيالية أو هجمات التصيد الاحتيالي (phishing)
إزاي ممكن تتعرض للهجوم؟
إنشاء حساب أول حاجة المتسلل هينشئ حساب عادي في الموقع التجسس على الطلب هيستخدم أدوات زي Burp Suite عشان يشوف الطلب اللي بيتبعت للموقع لما بنعمل حساب جديد تعديل الطلب هيعدل في الطلب ده عشان يقدر يبعث طلبات كتيرة جدا في وقت قصير
إيه الحل تطبيق Rate Limiting لازم الموقع يطبق تقنية Rate Limiting عشان يحدد عدد الطلبات اللي ممكن تتعمل في وقت معين التفتيش الدوري لازم الموقع يتفحص دوريا عشان يتأكد إنه مفيش ثغرات أمان جديدة توعية المستخدمين لازم الموقع يعلم المستخدمين بالمخاطر اللي ممكن تنتج عن إنشاء حسابات وهمية مراقبة حركة المرور لازم الموقع يراقب حركة المرور على الموقع عشان يكتشف أي نشاط غريب.
استخدام الـ CAPTCHA لازم الموقع يستخدم الـ CAPTCHA عشان يمنع الروبوتات من إنشاء حسابات وهمية
في النهاية لازم نكون حذرين دايما ونعرف إن أمن المعلومات مش لعبة
#أمن_المعلومات #اختراق #تكنولوجيا
4 309
😈 ZIP-matryoshka: طريقة جديدة لاختراق نظام Windows
الهاكرز دايمًا بيدوروا على طرق جديدة عشان يعدوا الحماية ومن التقنيات الجديدة دي هي دمج أرشيفات ZIP
❗️ الطريقة دي بتخليك تخفي الملفات الضارة عن برامج مكافحة الفيروسات وتلخبط الباحثين اللي بيستخدموا أدوات التحليل
الفكرة في الهجوم ده إن المهاجمين بيعملوا أرشيفين منفصلين أو أكتر من أرشيفات ZIP بيحطوا البرامج الضارة في واحد منهم والباقي بيكون فاضي أو فيه ملفات آمنة
بعد كده بيتم دمج الملفات في أرشيف واحد ببساطة عن طريق إلحاق البيانات الثنائية لملف بآخر
والنتيجة النهائية هي ملف بيشبه ملف ZIP عادي لكنه في الحقيقة بيحتوي على أرشيفات ضارة جواه
#مكافحة_الجرائم_الإلكترونية
4 309
نفيديا أصدرت تحديثات عاجلة عشان تصلح 8 ثغرات أمنية خطيرة في برامج تشغيل Windows وLinux GPU وبرنامج وحدة معالجة الرسومات الافتراضية (vGPU)
الشركة قدمت تصحيحات لخمس نقاط ضعف بتأثر على برامج تشغيل الرسومات بتاعت Nvidia لنظام التشغيل Windows واللي ممكن تسمح لمستخدم مالوش أي امتيازات إنه يعمل عمليات قراءة خارج الحدود
الأخطاء دي متعقبة بأسماء CVE‑2024‑0117 - CVE‑2024‑0121 وممكن تتستخدم في RCE وEoP وDoS وكشف المعلومات والتلاعب بالبيانات
فيه كمان ثغرة تانية متعقبة باسم CVE-2024-0126 وبتأثر على برامج تشغيل Nvidia GPU لكل من Windows وLinux وبتسمح للمهاجم المتميز إنه يصعد الأذونات بنفس تأثير الثغرات الخمس التانية
نفيديا كمان أصدرت تحديثات برامج لمنتجات GeForce وNVIDIA RTX وQuadro وNVS وTesla عشان تعالج الأخطاء دي في فروع برامج تشغيل Windows R565 وR560 وR555 وR550 وR535 وبرنامج تشغيل Linux R565 وR550 وR535
وفي نفس الوقت زي ما نفيديا لاحظت الإصدارات السابقة من البرنامج ممكن تكون برضه عرضة لنقاط الضعف
البائع أصلح اثنين من نقاط الضعف الإضافية في برنامج vGPU
واحدة في برنامج تشغيل kernel GPU vGPU Manager (CVE‑2024‑0127) واللي ممكن تسمح لمستخدم نظام التشغيل الضيف إنه يتسبب في التحقق من صحة الإدخال بشكل غلط عن طريق المساس بنواة نظام التشغيل الضيف
والتانية في vGPU Manager نفسه (CVE‑2024‑0128) واللي بتسمح لمستخدم نظام التشغيل الضيف إنه يوصل للموارد العالمية
العيبين دول ممكن يؤدوا إلى EoP وكشف المعلومات والتلاعب بالبيانات وكمان ممكن يتستخدم العيب الأول في RCE وDoS
#أمن_المعلومات
4 309
تحدٍ لك أيها الخبير في أمن المعلومات
ايه الثغرات ال موجوده هنا وليه اصلا حصلت الثغره
وازاي ممكن تتجنبها شاركنا إجابتك في التعليقات لتثبت عمق معرفتك بأمن البيانات
4 309
الـ IP Spoofing ده من الطرق الشايعة في الهجمات السيبرانية لما المهاجم بيضبط عنوان الـ IP بتاع جهازه عشان يبان إنه جهاز تاني الهجمات دي ممكن تكون ليها تأثيرات خطيرة على الشبكات والأجهزة اللي متوصلة بيها
إيه هو الـ IP Spoofing؟
ده لما يتغير عنوان الـ IP المصدر في البيانات علشان يبان إنه بييجي من جهاز تاني الهجمات دي بتتستخدم في الهجمات السيبرانية زي هجمات حرمان من الخدمة DoS وهجمات الرجل في المنتصف MITM
ازاي الـ IP Spoofing بيحصل؟
وقت بعث البيانات على الإنترنت بتتقسم لـ حُزم صغيرة فيها عنواني الـ IP المصدر والوجهة في الـ IP Spoofing المهاجم بيغير عنوان الـ IP المصدر علشان يبان إنه جاي من جهاز مش موثوق بيه ده بيعمل من الصعب جدا تعرف مصدر الهجوم
أنواع الهجمات باستخدام الـ IP Spoofing
هجمات حرمان من الخدمة DoS بتبعت حُزم مزورة علشان تعمل ضغط على خادم معين وتوقفه
هجمات الرجل في المنتصف MITM المهاجم بيسند على المكالمات بين جهازين هجمات إعادة التوجيه (DNS Spoofing بيتغير عنوان الـ IP علشان يوجه المستخدمين لمواقع ضارة
ازاي تحمي نفسك
استخدام جدران الحماية
فحص الحُزم العميق DPI
استخدام بروتوكولات أمان الشبكات زي IPsec
الاختتام
الـ IP Spoofing بيمثل تهديد حقيقي للشبكات والأجهزة من خلال فهم كيفية عمل الهجمات دي واتخاذ الاحتياطات المناسبة يمكن تقليل المخاطر وحماية البيانات الحساسة
4 309
يا سيدي فيه عصابة بتوع كمبيوتر دلوقتي اسمهم Hunters International دول شغالين نصب جديد على المهندسين بتوع تكنولوجيا المعلومات بيضحكوا عليهم ببرنامج اسمه SharpRhino البرنامج ده زي الحرامي اللي بيدخل يسرق من غير ما حد يحس بيه بيعملوا إيه بقى؟ بيجيبوا برنامج سكان معروف اسمه Angry IP Scanner وبيحطوا عليه وش تاني ويغيروا فيه شوية حاجات بعدين يقدموه للمهندسين دول ببلاش على أساس إنه البرنامج الأصلي أول ما المهندس المسكين -على نياته- ينزل البرنامج العصابة دي بتقدر تدخل على جهازه وتعمل اللي عايزاه تسرق معلومات تبوظ تعمل اللي على مزاجها المصيبة إنهم مش بيقفوا عند كده لأ دول بيزودوها شوية وبيعملوا برنامج تاني شبه برنامج تاني معروف اسمه Advanced IP Scanner وبرده نفس النظام يزوقوه شوية ويقدموه ببلاش للمهندسين العصابة دي جديدة طلعت على الساحة سنة 2023 وبيقولوا إنهم شبه عصابة تانية كبيرة اسمها Hive وده علشان طريقة شغلهم شبه بعض وللأسف العصابة دي قدرت تصطاد شركات كبيره زي شركة Austal USA وشركة يابانية اسمها Hoya ومستشفى اسمها Integris Health ومركز أبحاث اسمه Fred Hutch للسرطان دي صورة للبرنامج بتاعهم بعد ما بيغيروا شكله (ipscan-3.9.1-setup.exe) البرنامج عامل زي البصلة فيه طبقات كتير أول ما المهندس يفتحه بيبدأ يشتغل ويفتح ملفات تانية جوه الجهاز من غير ما حد يحس بيه المهم البرنامج ده خطير ولو حد شافه لازم يشيله من على جهازه فورا وياريت كلنا ننبه على بعض ونحذر من النصب الجديد ده
4 309
عايز تعرف IP Address بتاع اللي بتكلمه على WhatsApp أو Telegram أو Discord؟ موضوع كبير! 🤔
بيقولك إن الـ Calls اللي بتتعمل بينك وبين اللي في الـ Contacts بتاعتك بتبقى Peer-to-Peer يعني اتصال مباشر مابينكم انتوا الاتنين فـ طبيعي يكون كل واحد عارف IP Address بتاع التاني
أما بقى لو بتكلم حد غريب المكالمة بتعدي على Server التطبيق نفسه يعني لو حد بيحاول يعرف عنوانك، كل اللي هيشوفه IP Address بتاع Server واتساب أو Telegram مثلاً
طيب فيه طريقة تانية بقى معقدة شوية باستخدام بروتوكولات زي STUN أو ICE. الطريقة دي بتعتمد على تحليل Network Requests وممكن من خلالها نعرف IP Address صعبة شوية بس مش مستحيلة
فيه Attribute مهمة في رسايل STUN اسمها XOR-MAPPED-ADDRESS، الـ Attribute دي بتكون شايلة IP Address بتاع الشخص اللي بيبعت الرسالة، وبالتالي ممكن نعرف عنوانه منها
فيه Script اسمه telegram-get-remote-ip ممكن يساعد في الموضوع ده ممكن تبص عليه على GitHub
4 309
هل حسيت قبل كده إن موبايلك بيراقبك؟ 👁️📱
بنعيش دلوقتي في عالم رقمي كل حاجة فيه متصلة ببعض عالم بتضيع فيه الفروق بين الحقيقة والخيال بنشارك أدق تفاصيل حياتنا على السوشيال ميديا وبنثق في أجهزتنا الذكية في كل حاجة من حفظ صورنا لحد إدارة حساباتنا في البنوك
بس إيه اللي ممكن يحصل لو التكنولوجيا دي اللي بنعتمد عليها اعتماد كلي انقلبت علينا إيه اللي ممكن يحصل لو العيون الرقمية اللي بنشوف بيها العالم دي كانت بتبُص علينا إحنا كمان
وبتسجل كل حاجة بنعملها وبنقلها وبنفكر فيها
تخيل كده إن بياناتك الشخصية زي سجل بحثك على الإنترنت ومحادثاتك الخاصة كلها بتتباع وتتشتري في سوق سودا للمعلومات 💰 تخيل إن المعلومات دي بتستخدم عشان يتلاعبوا بيك ويتحكموا في اختياراتك بل ويشكِّلوا أفكارك ومعتقداتك من غير ما تحس!
(يتبع...)
شاركنا برأيك في كومنت: تفتكر إن التكنولوجيا الحديثة خطر حقيقي على خصوصيتنا؟
4 309
عارف لما بتيجي تستخدم مكتبة برمجية في برنامجك؟ عندك طريقتين التجميع الاستاتيكي (Static Linking) والتجميع الديناميكي (Dynamic Linking) في الاستاتيكي بتاخد نسخة من المكتبة وبتحطها جوا برنامجك على طول، أما الديناميكي فبرنامجك بيعرف بس مكان المكتبة وبيستخدمها وقت التنفيذ. الديناميكي له مميزات زي إنه بيخلي حجم البرنامج أصغر، بس عشان يشتغل صح لازم تاخد بالك من شوية حاجات
أول حاجة لازم تقول لبرنامجك إسم المكتبة اللي محتاجها (يعني تعملها link) عشان يعرف يدور عليها وقت التنفيذ وده بيتم عن طريق إضافة علامة اسمها DT_NEEDED جوه ملف البرنامج، العلامة دي بتشاور على مسار المكتبة. لو المكتبة في مكان مش معروف للمجمّع compiler بتاعك، يبقى لازم تحددله مسارها بإستخدام flag زيّ -L./libs/ مع gcc مثلاً. كده البرنامج هيعرف يلاقي المكتبة حتى لو نقلته لمكان تاني
تاني حاجة،لازم يكون في حاجة في نظام التشغيل بتساعد البرنامج على إيجاد المكتبة في وقت التنفيذ والحاجة دي اسمها dynamic linker وده بيبقى عبارة عن مكتبة برمجية تانية بتيجي مع نظام التشغيل. الـ dynamic linker ده بيدور على المكتبات في أماكن معينة، زي مجلدات النظام /lib و /usr/lib لو المكتبة مش موجودة في الأماكن دي البرنامج مش هيشتغل وهيطلعلك error.
عشان تحل المشكلة دي، عندك حلين يا إما تحط المكتبة في مكان معروف (زي مجلد /usr/lib) يا إما تقول للـ dynamic linker فين يدور وده بيتم عن طريق environment variable اسمه LD_LIBRARY_PATH بتحدد قيمته بمسار المجلد اللي فيه المكتبة
يعني لو المكتبة في مجلد libs في نفس مستوى ملف البرنامج تكتب الأمر ده قبل ما تشغل البرنامج
LD_LIBRARY_PATH=./libs ./اسم_البرنامج
وبكده التجميع الديناميكي هيشتغل معاك زي الفل
4 309
👩💻 تأمين كتل Kubernetes - قوالب Nuclei v9.9.0
Nuclei ده - زي ما بنقول عليه - سكانر (مدقق) سريع بيفضح العيوب، مفتوح المصدر و ممكن تضبطه زي ما انت عايز بقوالب. يقدر يشتغل على حاجات كتير زي: TCP، HTTP، DNS. و كمان Nuclei ممكن تضبطه على مزاجك، لأن الفحص بتاعه معتمد على قوالب مكتوبة بشكل YAML
المهم في الإصدار الجديد من Nuclei (9.9.0) المطورين زودوا قوالب جديدة عشان تفحص بيها كتل Kubernetes و شرحوا كل حاجة بالتفصيل على مدونتهم
- مراجعة إعدادات النشر Deployment Configurations
- فرض سياسات الشبكة Network Policies Enforcement
- معايير أمان Pod Pod Security Standards
- إدارة التوافق و التهيئة Compliance and Configuration Management
- سياقات وحالات الأمان والأدوار Security Contexts and Roles
- التسجيل والمراقبة Logging and Monitoring
- إدارة الأسرار Secrets Management
- فحص الثغرات وإدارة التصحيح Vulnerability Scanning and Patch Management.
➡️ https://github.com/projectdiscovery/nuclei
➡️ https://blog.projectdiscovery.io/kubernetes/
➡️ https://ru.m.wikipedia.org/wiki/YAML
