Kali Linux
Open in Telegram
قناة بتكشف لك أحدث طرق النصب والثغرات الأمنية في عالم التكنولوجيا بنشرح لك ازاي تحمي نفسك من الهجمات الخبيثة ونفهمك التفاصيل التقنية ببساطة خليك معانا عشان تكون في أمان #الأمن_السيبراني #أمن_المعلومات #ثغرات_أمنية بوت التواصل @KaliLinux777_bot
Show more4 309
Subscribers
No data24 hours
+227 days
+5530 days
Posts Archive
\nالهاكر بيضيف السكريبت ده على موقعه عشان يجيب البيانات من confidential.js\n\n2. استخدام JSONP\nلو الموقع بيستخدم JSONP لنقل البيانات، الهاكر ممكن يوصل للسكريبت ده ويجيب البيانات\n\n❗️كمان الـ XSSI ممكن تُستخدم لتجاوز حمايات زي Same-Origin Policy (SOP) و Content Security Policy (CSP)\n\n📌 للحماية من الهجمة دي، مُستحسن تتبع النقاط دي\n1. Content-Type Headers: تأكد إن كل الردود بتحتوي على الـ Headers الصحيحة لـ Content-Type. مثلاً، ملفات ا JavaScript لازم يكون عندها Content-Type application/javascript كمان عشان تجنب هجمات تانية زي MIME Type Sniffing\n2. CSP Content Security Policy ضبط CSP عشان تمنع تحميل سكريبتات من مصادر مش موثوقة.\nContent-Security-Policy: default-src 'self'; script-src 'self';\n3. تجنب استخدام JSONP تجنب استخدام JSONP واستخدم CORS (Cross-Origin Resource Sharing) لتبادل البيانات بأمان بين الدومينات\n4. تحقق من مصادر السكريبتات استخدم Subresource Integrity (SRI) للتحقق من سلامة السكريبتات اللي بتتحمل (عن طريق الـ Hashes)\n\n\n\nXSSI دي هجمة خطيرة بتتم بتحميل سكريبتات من مصادر تانية لسرقة البيانات. الاختلاف عن XSS هو استخدام سكريبتات موجودة أصلاً، مش إضافة سكريبتات جديدة","datePublished":"2024-05-15T22:46:10Z","dateModified":"2024-05-15T22:46:10Z","author":{"@type":"Organization","name":"Kali Linux","url":"https://telemetr.io/en/channels/1645505781-anonymous_hack_504","image":"https://img.tlmtr.io/c/1NmndP/6021796087934859957?ty=x"},"publisher":{"@type":"Organization","name":"Kali Linux","url":"https://telemetr.io/en/channels/1645505781-anonymous_hack_504","image":"https://img.tlmtr.io/c/1NmndP/6021796087934859957?ty=x"},"commentCount":0}},{"@type":"ListItem","position":17,"item":{"@type":"SocialMediaPosting","@id":"https://telemetr.io/en/channels/1645505781-anonymous_hack_504/posts/1873","url":"https://telemetr.io/en/channels/1645505781-anonymous_hack_504/posts/1873","mainEntityOfPage":"https://telemetr.io/en/channels/1645505781-anonymous_hack_504/posts/1873","headline":"OWASP OFFAT #owasp #API #fuzzing OFFensive Api Tester ده أداة لاختبار الـ API تلقائيًا على أساس OpenAPI. بتقد…","articleBody":"OWASP OFFAT \n#owasp #API #fuzzing\n\nOFFensive Api Tester ده أداة لاختبار الـ API تلقائيًا على أساس OpenAPI. بتقدملك إمكانية فحص الـ Inputs تلقائيًا واستعمال بيانات مخصصة أثناء الاختبارات اللي بتتحدد من خلال ملف YAML.\n\nالأداة بتختبر إيه:\n➡️Restricted HTTP Methods\n➡️SQLi\n➡️BOLA\n➡️Data Exposure\n➡️BOPLA / Mass Assignment\n➡️Broken Access Control\n➡️Basic Command Injection\n➡️Basic XSS/HTML Injection test\n\nالتثبيت سهل:\npython -m pip install offat\n\nالاستخدام بسيط:\noffat -f swagger_file.json\n\nأنا بتابع الأداة دي من زمان، وهي بتتحدث على طول، بس لسه في مرحلة الـ Beta.\nالأداة بتستخدم تحت رخصة MIT، يعني الشركات يقدروا يستخدموها بحرية.\nوكمان فيه نسخ جاهزة على Docker 😉\n\n🧩 https://github.com/OWASP/OFFAT/","datePublished":"2024-05-15T11:07:25Z","dateModified":"2024-05-15T11:07:25Z","author":{"@type":"Organization","name":"Kali Linux","url":"https://telemetr.io/en/channels/1645505781-anonymous_hack_504","image":"https://img.tlmtr.io/c/1NmndP/6021796087934859957?ty=x"},"publisher":{"@type":"Organization","name":"Kali Linux","url":"https://telemetr.io/en/channels/1645505781-anonymous_hack_504","image":"https://img.tlmtr.io/c/1NmndP/6021796087934859957?ty=x"},"commentCount":0}},{"@type":"ListItem","position":18,"item":{"@type":"SocialMediaPosting","@id":"https://telemetr.io/en/channels/1645505781-anonymous_hack_504/posts/1867","url":"https://telemetr.io/en/channels/1645505781-anonymous_hack_504/posts/1867","mainEntityOfPage":"https://telemetr.io/en/channels/1645505781-anonymous_hack_504/posts/1867","headline":"Kali Linux","datePublished":"2024-05-13T20:42:02Z","dateModified":"2024-05-13T20:42:02Z","author":{"@type":"Organization","name":"Kali Linux","url":"https://telemetr.io/en/channels/1645505781-anonymous_hack_504","image":"https://img.tlmtr.io/c/1NmndP/6021796087934859957?ty=x"},"publisher":{"@type":"Organization","name":"Kali Linux","url":"https://telemetr.io/en/channels/1645505781-anonymous_hack_504","image":"https://img.tlmtr.io/c/1NmndP/6021796087934859957?ty=x"},"commentCount":0,"sharedContent":{"@type":"SocialMediaPosting","datePublished":"2024-05-12T13:01:25Z"}}},{"@type":"ListItem","position":19,"item":{"@type":"SocialMediaPosting","@id":"https://telemetr.io/en/channels/1645505781-anonymous_hack_504/posts/1866","url":"https://telemetr.io/en/channels/1645505781-anonymous_hack_504/posts/1866","mainEntityOfPage":"https://telemetr.io/en/channels/1645505781-anonymous_hack_504/posts/1866","headline":"https://t.me/boost/Anonymous_Hack_504","articleBody":"https://t.me/boost/Anonymous_Hack_504","datePublished":"2024-05-12T19:08:44Z","dateModified":"2024-05-12T19:08:44Z","author":{"@type":"Organization","name":"Kali Linux","url":"https://telemetr.io/en/channels/1645505781-anonymous_hack_504","image":"https://img.tlmtr.io/c/1NmndP/6021796087934859957?ty=x"},"publisher":{"@type":"Organization","name":"Kali Linux","url":"https://telemetr.io/en/channels/1645505781-anonymous_hack_504","image":"https://img.tlmtr.io/c/1NmndP/6021796087934859957?ty=x"},"commentCount":0}},{"@type":"ListItem","position":20,"item":{"@type":"SocialMediaPosting","@id":"https://telemetr.io/en/channels/1645505781-anonymous_hack_504/posts/1865","url":"https://telemetr.io/en/channels/1645505781-anonymous_hack_504/posts/1865","mainEntityOfPage":"https://telemetr.io/en/channels/1645505781-anonymous_hack_504/posts/1865","headline":"Cybersecurity في 2024: دليلك في العالم الرقمي تطور خطر الهجمات الإلكترونية مع دخولنا سنة 2024، العالم الرقمي…","articleBody":"Cybersecurity في 2024: دليلك في العالم الرقمي\nتطور خطر الهجمات الإلكترونية\nمع دخولنا سنة 2024، العالم الرقمي بيكبر وبيتوسع، لكن مش من غير مشاكل الـCybersecurity. دلوقتي الـCybersecurity مش بس كلمة على الموضة؛ ده صار العمود الفقري لأمان الشركات الحديثة. خطر الهجمات الإلكترونية بيتطور بسرعة ملهاش مثيل، بسبب كترة البيانات ودهاء الهاكرز.\n\nالذكاء الاصطناعي التوليدي: سيف ذو حدين\nظهور الـGenerative AI (GenAI) كان له تأثير كبير في مجال الـCybersecurity. بيحسن من التحليلات التنبؤية ونمذجة التهديدات، لكن في نفس الوقت بيخلق نقاط ضعف جديدة. الهاكرز بيستخدموا الذكاء الاصطناعي علشان يطوروا برامج ضارة وهجمات تصيد أكثر تقدمًا، وده بيخلي من الضروري إن محترفي الـCybersecurity يفضلوا دايمًا خطوة قدام.\n\nالعنصر البشري\nرغم التقدم التكنولوجي، العنصر البشري لسه هو الحلقة الأضعف. هجمات الهندسة الاجتماعية لسه بتستغل نفسية الإنسان، وده بيبرز أهمية التدريب الجيد على الوعي بأمان المعلومات. الشركات لازم تنمي ثقافة الوعي بالـCybersecurity علشان تقلل المخاطر اللي ممكن تجي من سلوكيات الموظفين الغير آمنة.\n\nأمان السحابة الحدود الجديدة\nاستخدام السحابة الإلكترونية زاد جدًا، ومعاه زادت التحديات الأمنية المرتبطة بيه. طبيعة خدمات السحابة المتفرقة بتطلب تغيير في نماذج الأمان. محترفي الـCybersecurity لازم يضمنوا سلامة البيانات والتزامها بالقوانين على مختلف المنصات، ويوازنوا بين السرعة والأمان.\n\nالالتزام التنظيمي والخصوصية\nمع زيادة الالتزامات التنظيمية، الـCybersecurity مبقاش بس عن التكنولوجيا؛ ده بقى عن الحكم والإدارة. الشركات لازم تتنقل في المناظر المعقدة لقوانين الخصوصية والمتطلبات التنظيمية، وتضمن إن استراتيجيات الـCybersecurity متوافقة مع الأطر القانونية\n\nالـCybersecurity كمحفز للأعمال\nقدام التحديات دي، لازم نشوف الـCybersecurity كعامل محفز للأعمال، مش مجرد مركز تكلفة. ده عن ضمان الاستمرارية، بناء ثقة العملاء، وتمكين الابتكار. قادة الـCybersecurity دلوقتي بقوا جزء أساسي من اتخاذ القرارات الاستراتيجية، وبيوجهوا مبادرات الأمان لتكون متوافقة مع أهداف الأعمال الخلاصة مجال الـCybersecurity وصل لمرحلة حرجة، الأفعال اللي بنعملها النهاردة هتشكل أمان بكرة. كمحترفين في المجال ده، لازم نكون حذرين، قابلين للتكيف، وناشطين. العالم الرقمي كبير، لكن بفهم شامل للتوجهات والتزام بالتعلم المستمر، إحنا ممكن نأمنه.\n\nالمقال ده بيهدف يديك نظرة شاملة عن حالة الـCybersecurity الحالية، ويبرز أهمية القدرة على التكيف والوعي في مواجهة التهديدات اللي بتتطور. افتكر، الـCybersecurity رحلة مش وجهة، ومحتاجة مجهودنا كلنا علشان نحمي العالم الرقمي اللي بنعتمد عليه كلنا","datePublished":"2024-04-29T19:34:28Z","dateModified":"2024-04-29T19:34:28Z","author":{"@type":"Organization","name":"Kali Linux","url":"https://telemetr.io/en/channels/1645505781-anonymous_hack_504","image":"https://img.tlmtr.io/c/1NmndP/6021796087934859957?ty=x"},"publisher":{"@type":"Organization","name":"Kali Linux","url":"https://telemetr.io/en/channels/1645505781-anonymous_hack_504","image":"https://img.tlmtr.io/c/1NmndP/6021796087934859957?ty=x"},"commentCount":0}}]}












4 309
🖥 نبذة عن شاشة الموت الزرقاء Blue Screen of Death - BSoD
معظم الناس اللي بيستخدموا الكمبيوتر دلوقتي ماعاشوش تجربة الشاشة اللي كانت بتعمل رعب زمان ولا يعرفوا كانت بتعني إيه
كل اللي كنت بتشتغل عليه بيروح والكمبيوتر بيقفل ساعتها كان ممكن ياخد عشر دقايق عشان يفتح تاني
لحد دلوقتي BSoD رمز معروف لحاجة بايظة بس هى طلعت ليه أصلاً
في Windows 31 مكنش فيه BSoD لما كان بيقع كانت بتظهر شاشة سودا
ولو حظك حلو كانت بتظهر لك سطر أوامر DOS ومنه ممكن تشغل Windows تاني
ولو لأ فماتيجي نعمل Restart
بس كان فيه شاشة زرقا بتظهر لما تدوس على Ctrl+Alt+Delete
ودي اللي أدت فكرة تصميم BSoD في المستقبل
الغريبة زي ما المهندس Raymond Chen كتب على مدونته إن اللي كتب كلام الشاشة الزرقاء هو مدير الشركة في المستقبل Steve Ballmer لما كان مدير قسم الأنظمة في مايكروسوفت
Windows 95 و 98 تخيل الهيصة اللي بتحصل دلوقتي على إصدارات iPhone الجديدة بس على نظام تشغيل كمبيوتر
الناس كانت بتقف طوابير قدام المحلات
زمان في التسعينات كان عصر غريب الناس كانت بتنبهر بإمكانيات أجهزة الكمبيوتر الجديدة
بس محدش كان بينبهر بالشاشة دي
BSoD كانت بتظهر كل ما برنامج أو Driver يقع
وكانت بتكتب رموز غريبة عن سبب المشكلة وبعدين نصيحة أو اتنين للمستخدم يعمل إيه
المفروض لما تدوس أى زر البرنامج يقفل وترجع تاني لـ Windows بس في الحقيقة ده كان نادر يحصل
زي ما Raymond Chen كاتب في الإصدارات القديمة كان مكتوب ممكن تكمل شغل عادي بس بعد كده شالوا الجملة دي عشان كانت بتدي أمل كاذب
Windows 2000 لما ظهر Windows 2000 مايكروسوفت زادت نصايح الشاشة الزرقاء
وشالوا أي كلام عن الرجوع للشاشة الرئيسية وصاروا بيقولوا للمستخدم يقفل الكمبيوتر على طول
وكان فيه كمان شوية اقتراحات لو المشكلة دي حصلت تاني زي فحص الفيروسات والتأكد من سلامة الهارد ديسك
Windows XP Vista و 7 Windows XP كملت زيادة نصايح الشاشة الزرقاء
وكانت لسه المعلومات عن سبب المشكلة ملخبطة بس على الأقل صار فيه رموز ممكن تدور عليها على Google
وباقي الشاشة كان مليان نصايح
كانوا لسه بيقولوا للمستخدم يقفل الكمبيوتر بس كمان كانوا بيقولوله يتأكد إن كل البرامج متثبتة صح وكمان شوية اقتراحات تانية عشان يعرف إيه سبب المشكلة
في Vista الشاشة الزرقاء متغيرتش كتير بس كانت بتظهر أكتر
Windows 7 قللت مرات ظهورها بس شكلها فضل زي ما هو
Windows 8 غيرت BSoD تماماً
الشاشة اللي شبه سطر الأوامر اختفت واتحط مكانها خطوط حديثة وصورة وش مبتسم كبير ASCII
الغريب إن كل المعلومات عن سبب المشكلة اختفت وكمان النصايح
الموضوع مبقاش خطير زي زمان عشان الشاشة الزرقاء مبقتش بتظهر كتير
وممكن تعرف إيه سبب تعطّل الكمبيوتر من خلال الـ logs أو برامج تانية بتجمع المعلومات دي
في Windows 10 و 11 الشاشة نفس الشكل
وبكده تكون دي النهاية
4 309
الموضوع ده مهم وضرورى جدا ويهمك تعرفه وخصوصا لو عندك حساب بنكي وبتستخدم اى بطاقة سواء كانت البطاقة الرقمية زى بطاقة الفيزا أو البطاقة الائتمانية الماستر كارد
عمرك سمعت مثلا عن واحد واقف فى المترو و فجأة لقى رسالة جتله على موبايله بتقوله تم سحب مبلغ 1000 جنيه من رصيدك من بطاقتك اللى بتنتهي برقم كذا؟ والبطاقة فى جيبه مخرجهاش و معملش منها اي اكشن ؟ رجع للبنك البنك قاله العملية تمت عن طريقة خاصية الدفع عن بعد او الNFC وفلوسه للاسف مرجعتش ومش هترجع
قصه خيالية صح؟
لا دا حقيقى و الموضوع بينتشر وبيكبر و الموضوع بقى مرعب
ان شاءالله النهارده هشرحلك كل حاجه عن الموضوع دا بشكل مبسط و اللى قولته فوق دا بيتم ازاى و الاهم من كل دا ازاى نحمي نفسنا من طريقة الاختراق دي
بما ان وسيلة الدفع عن بعد مريحه ومش بيتطلب منك تدخل الباسورد او تضيع من وقتك
من ناحيه تانيه الهاكرز بيستغلوا الثغرة الأمنية دى وبيستفيدوا منها وبيستغلوها كويس جدا
وده خلى حالات السرقة الرقمية كتير والموضوع مش منتشر بشكل كبير بس للاسف موجود وبيكتر كل يوم و الطريقة دي ظهرت فى 2015 تقريبا وفى كل البطاقات الالكترونية
وعلى الرغم من ده فـ الطريقة دى فيها فجوة أمنية ضخمة
طيب ازاي ده بيتم وازاي بيتم سرقة فلوسك عبر بطاقتك الائتمانية وازاى احمي نفسى منها كل دا هقولك عليه دلوقتي
الهاكر مبيعملش حاجه غير انه بيقرب جهاز او موبايل من شنطتك او جيبك علشان يسحب الفلوس من البطاقة
والجهاز دا ممكن يكون زي فليبر زيرو او ابلكيشن تحويل فى موبايل بيدعم خاصية الNFC
دا بيتم عن طريق ان الجهاز او الموبايل بيقراء بيانات بطاقتك من الشريحه الموجودة عليها اللي بيكون عليها هويتك كلها وبتشتغل بموجات الراديو (RFID)
وعلشان تتأكد بطاقتك بتدعم خاصية الدفع عن بعد هتلاقى رسمه شبه رسمه الواى فاي عليها و حرفيا الهاكر مبيكونش محتاج غير موبايله او جهازك بيقراء موجات الراديو دي علشان يقراء بيانات بطاقتك كل دا بيحصل فى وقت بسيط جدا و الموضوع سهل لو الهاكر معه موبايل اندرويد بيدعم خاصية الاتصال عن بعض بأستخدام موجات الراديو اللى هي خاصية NFC او جهاز هيكلفه كام يورو
و العقبة الوحيدة للهاكر اللي هيسرق البيانات انه هيقرب بما فيه الكفاية (لمسافة كام سنتمترات كده) من الضحية لحد مايتمكن من نقل البيانات وقراءتها من الجهاز والموضوع ده منتشر جدا فى محطات المترو و المواصلات و محطات القطار والمطارات وللاسف الموضوع ده الهاكر مش بيكون محتاج الباسورد من الضحيه او ال3 ارقام اللى بيبقوا فى ضهر البطاقه
وبعد كام ثانيه بيكون الهاكر معه كل البيانات المطلوبة اللى تمكنه من اختراق الحساب البنكي بتاع الضحيه وسرقته
والموضوع بالنسبة لبعض الناس يعتبر كابوس كبير
وإمكانية التحويل البنكي بالبيانات المسروقة من البطاقة مجرد حاجه واحده من الحاجات المتاحة وللاسف فى مصيبة اكبر
فى صفقات كبيرة بتتم للاتجار بالمعلومات الائتمانية دى في الـ Darknet أو الشبكة المظلمة ودى بتكون صفقة مربحة جدا
طيب احمي نفسى ازاى من المصيبة دي؟
لو عاوز تحمي نفسك من أي سرقة مادية من خلال وسائل الدفع الرقمية اللى ذكرناها، مش هيبقى في قدامك غير طريقة واحدة موثوق فيها انصحك بيها وانا شخصيا بستخدمها
هى انك تحجب البطاقات المصرفية بتاعتك عن طريق انك بتجيب جزء او غطاء من المعدن يحجب خاصية تحديد الهوية بموجات الراديو من البطاقة و دى بتمنع ارسال ات استقبال ترددات الراديو من و لـ البطاقه والغطاء الحاجب ده بيتباع اونلاين فى شركات كتير زى وافضالهم شركه باسم Wallet Guards.
وبالإضافة لـ ده فى بعض الشركات اللى بتنتج الغطاء الواقي ده بتصنيع محافظ للفلوس فيها رقائق معدنية.
وبس كده خلصنا ياغالى
اتمني اكون اديت و وفيت فى الشرح و اكون بسط المعلومة علي اد ما اقدر وربنا وفقنى وقدرت افيدكم واوصلكم معلومه ممكن تكون جديده بالنسبة للبعض
والمره دى مش طالب منكم غير دعوة انت محتاجها لنفسك❤️
الدعوه ل صاحب البوست بقي مش انا ال كاتب 😂🤍
4 309
عشان تدرس العلم ده أنا بقترح تركز على شوية مخازن فيها أدوات كتب جايدز ومواد تانية مفيدة
- تقليد الخصم
https://github.com/Correia-jpv/fucking-awesome-incident-response#adversary-emulation
- أدوات شاملة؛
https://github.com/Correia-jpv/fucking-awesome-incident-response#all-in-one-tools
- كتب؛
https://github.com/Correia-jpv/fucking-awesome-incident-response#books
- مجتمعات؛
https://github.com/Correia-jpv/fucking-awesome-incident-response#communities
- أدوات عمل صور للأقراص؛
https://github.com/Correia-jpv/fucking-awesome-incident-response#disk-image-creation-tools
- جمع الأدلة؛
https://github.com/Correia-jpv/fucking-awesome-incident-response#evidence-collection
- إدارة الحوادث؛
https://github.com/Correia-jpv/fucking-awesome-incident-response#incident-management
- قواعد المعرفة؛
https://github.com/Correia-jpv/fucking-awesome-incident-response#knowledge-bases
- توزيعات لينكس؛
https://github.com/Correia-jpv/fucking-awesome-incident-response#linux-distributions
- جمع الأدلة على لينكس؛
https://github.com/Correia-jpv/fucking-awesome-incident-response#linux-evidence-collection
- أدوات تحليل اللوجات؛
https://github.com/Correia-jpv/fucking-awesome-incident-response#log-analysis-tools
- أدوات تحليل الذاكرة؛
https://github.com/Correia-jpv/fucking-awesome-incident-response#log-analysis-tools
➡ https://github.com/mikeroyal/Digital-Forensics-Guide
➡ https://github.com/Correia-jpv/fucking-awesome-incident-response
4 309
🔎 الطب الشرعي الرقمي
أي علم بيتفرع لمواضيع أصغر يلا نشوف الطب الشرعي الرقمي بيتقسم لأقسام إيه، وفي آخر البوست هتلاقوا لينكات لاتنين من المخازن المفيدة اللي فيها مواد تعليمية لكل فرع
1⃣ الطب الشرعي للكمبيوتر - بتشمل كل حاجة تتعلق بدور أدلة الاختراق على الجهاز الشخصي تحليل الرامات RAM الهارد HDD سجل النظام، لوجات نظام التشغيل وكده
2⃣ الطب الشرعي للشبكات - زي ما الاسم بيقول بتتعلق بالتحقيقات اللي في مجال الشبكات - زي تحليل حركة الداتا في الشبكة عشان تكتشف حاجات زي RAT، الشل العكسي، تونل الباكدور وحاجات تانية3⃣ تحليل البيانات الطب الشرعي مخصص لتحليل الملفات، هياكل البيانات والسيكونس الباينري اللي بتفضل بعد الهجوم أو اللي استخدمت وقت الاختراق
4⃣ الطب الشرعي للأجهزة المحمولة - بيتعامل مع كل اللي يخص استخراج البيانات من أندرويد وiOS
5⃣ الطب الشرعي للهاردوير - بيتعامل مع فحص الأجهزة والمعدات التقنية. الفرع ده أقل شعبية وأصعب شوية. بيشمل تحليل البيانات على مستوى منخفض (زي الميكروكونترولر، الفيرموير أو البيوس)، بحث في خصائص معينة للجهاز، زي مثلاً ترددات الواي فاي أو الجهاز الداخلي للسكيمر اللي بيتركب على الـATM
4 309
🔎 الطب الشرعي الرقمي
أي علم بيتفرع لمواضيع أصغر يلا نشوف الطب الشرعي الرقمي بيتقسم لأقسام إيه، وفي آخر البوست هتلاقوا لينكات لاتنين من المخازن المفيدة اللي فيها مواد تعليمية لكل فرع
1⃣ الطب الشرعي للكمبيوتر - بتشمل كل حاجة تتعلق بدور أدلة الاختراق على الجهاز الشخصي تحليل الرامات RAM الهارد HDD سجل النظام، لوجات نظام التشغيل وكده
2⃣ الطب الشرعي للشبكات - زي ما الاسم بيقول بتتعلق بالتحقيقات اللي في مجال الشبكات - زي تحليل حركة الداتا في الشبكة عشان تكتشف حاجات زي RAT، الشل العكسي، تونل الباكدور وحاجات تانية3⃣ تحليل البيانات الطب الشرعي مخصص لتحليل الملفات، هياكل البيانات والسيكونس الباينري اللي بتفضل بعد الهجوم أو اللي استخدمت وقت الاختراق
4⃣ الطب الشرعي للأجهزة المحمولة - بيتعامل مع كل اللي يخص استخراج البيانات من أندرويد وiOS
5⃣ الطب الشرعي للهاردوير - بيتعامل مع فحص الأجهزة والمعدات التقنية. الفرع ده أقل شعبية وأصعب شوية. بيشمل تحليل البيانات على مستوى منخفض (زي الميكروكونترولر، الفيرموير أو البيوس)، بحث في خصائص معينة للجهاز، زي مثلاً ترددات الواي فاي أو الجهاز الداخلي للسكيمر اللي بيتركب على الـATM
عشان تدرس العلم ده أنا بقترح تركز على شوية مخازن فيها أدوات كتب جايدز ومواد تانية مفيدة
- تقليد الخصم
https://github.com/Correia-jpv/fucking-awesome-incident-response#adversary-emulation
- أدوات شاملة؛
https://github.com/Correia-jpv/fucking-awesome-incident-response#all-in-one-tools
- كتب؛
https://github.com/Correia-jpv/fucking-awesome-incident-response#books
- مجتمعات؛
https://github.com/Correia-jpv/fucking-awesome-incident-response#communities
- أدوات عمل صور للأقراص؛
https://github.com/Correia-jpv/fucking-awesome-incident-response#disk-image-creation-tools
- جمع الأدلة؛
https://github.com/Correia-jpv/fucking-awesome-incident-response#evidence-collection
- إدارة الحوادث؛
https://github.com/Correia-jpv/fucking-awesome-incident-response#incident-management
- قواعد المعرفة؛
https://github.com/Correia-jpv/fucking-awesome-incident-response#knowledge-bases
- توزيعات لينكس؛
https://github.com/Correia-jpv/fucking-awesome-incident-response#linux-distributions
- جمع الأدلة على لينكس؛
https://github.com/Correia-jpv/fucking-awesome-incident-response#linux-evidence-collection
- أدوات تحليل اللوجات؛
https://github.com/Correia-jpv/fucking-awesome-incident-response#log-analysis-tools
- أدوات تحليل الذاكرة؛
https://github.com/Correia-jpv/fucking-awesome-incident-response#log-analysis-tools
➡ https://github.com/mikeroyal/Digital-Forensics-Guide
➡ https://github.com/Correia-jpv/fucking-awesome-incident-response
4 309
🔒 انضم إلى قناتنا للأمن السيبراني! 🔒
هل تبحث عن معلومات موثوقة وشروحات عميقة حول الأمن السيبراني؟ 🌐 قناتنا هي مصدرك الأول لكل ما يتعلق بالحماية الرقمية والخصوصية!
✨ ماذا نقدم؟ ✨
شروحات مفصلة وعملية في الأمن السيبراني.
كورسات تعليمية شاملة لجميع المستويات.
مقالات تحليلية تغطي آخر التطورات والتهديدات.
📲 انضم الآن وتعلم كيف تحمي نفسك وبياناتك!
لنك الانضمام
https://t.me/Al_ymni
4 309
Repost from Egypt Cyber Security
شوفت بوست لشخص منزل بوست عشان تتعلم Web Penetration لازم تتعلم CEH وبعدين MCSA و CCNA و Linux + وبعدين تاخد كورس DevOps وبعدين تاخد كورس ويب ديفلومبنت واخيرا تاخد eWPT
وانا بقولك لو مشيت علي Roadmap دي مش هتبقا Web Penetration Tester قريب ، تمام ؟
مش اي حد يكتب Roadmap وهو مشتغلش بايدو نسمع كلامه
اسال الاول علي CV بتاعه و بعدين خد منه المعلومة غير كدة انت بتسوح نفسك بنفسك
متاخدش كلام من حد غير لما تتأكد من الشخص قبل المعلومة وبعد كده تبحث عن المعلومة كويس وتسال كذا حد.
في ناس بتستغل قلة الخبرة وانهم يعملوا شو كداب ويقولك انا خبير Cyber Security او خبير Bug Hunting او مدرب او غيره من المسميات الناس دي فعليا مش فاهمة حاجة ومعندهاش خبرة والمعلومات اغلبها غلط ولو جيه شخص فاهم كلمه هيهرب او هيقلب الموضوع بشكل شخصي ويعملك بلوك علشان انت بتكشفه، ودول بيبقي همه اما انه يتعرف او يبعلك كورس او عاجبه نظرة الانبهار و الشكر الي الناس بتقولها ليه رغم ان معلوماته غلط وهيلبسك بس بسبب قلة خبرتك هتسقفله عن جهل.
متتخدعش بعدد الاشخاص و Followers الي موجودة ف الجروب او عند الشخص نفسه وعدد الناس الي بتشكر فيه علشان ده مش مقياس تقيس عليه صحة المعلومة.
لما يجي حد يديك معلومة قوله انت شغال طب شغال فين وخبرتك ايه و هات الCv بتاعه وبعد كده اتاكد من المعلومة بالبحث وبعدها بالتجربة.
4 309
XSSI (Cross-Site Script Inclusion)
دي هجمة بتستخدم إمكانياتJavaScript عشان تسرق بيانات من المواقع الهجمة بتحصل لما الهاكر بيستغل إن المتصفح بيسمح بتحميل سكريبتات من مواقع تانية ويستخدم ده في سرقة البيانات الحساسة
الهجمة دي شبه الـ XSS بس الطرق مختلفة لأن XSS بتتم بإدخال سكريبت ضار في الصفحة عشان المتصفح ينفذه. ده بيحصل بسبب عدم وجود فلترة كافية للبيانات الداخلة من جانب السيرفر. بينما الـ XSSI بتتم بتحميل سكريبت موجود أصلاً من مصدر تاني عشان يستخدم البيانات اللي بيرجعها XSSI بتستخدم السكريبتات الشرعية اللي موجودة على الموقع المستهدف، مش بتضيف سكريبتات جديدة
لكن استخدام الـ XSSI بمفرده مش فعال زي لما تخلطه مع CSRF أو JSONP
1. CSRF (Cross-Site Request Forgery: XSSI ممكن تُستخدم لتجاوز حماية الـ CSRF وسرقة البيانات من صفحات محمية
2. Exfiltration عن طريق JSONP: الهاكرز ممكن يحملوا سكريبتات JSONP فيها معلومات حساسة.
📌 طرق الاستغلال
1. تحميل سكريبتات من مواقع تانية
<script src="https://example.com/confidential.js"></script>
الهاكر بيضيف السكريبت ده على موقعه عشان يجيب البيانات من confidential.js
2. استخدام JSONP
لو الموقع بيستخدم JSONP لنقل البيانات، الهاكر ممكن يوصل للسكريبت ده ويجيب البيانات
<script src="https://example.com/api?callback=transferFunc"></script>
❗️كمان الـ XSSI ممكن تُستخدم لتجاوز حمايات زي Same-Origin Policy (SOP) و Content Security Policy (CSP)
📌 للحماية من الهجمة دي، مُستحسن تتبع النقاط دي
1. Content-Type Headers: تأكد إن كل الردود بتحتوي على الـ Headers الصحيحة لـ Content-Type. مثلاً، ملفات ا JavaScript لازم يكون عندها Content-Type application/javascript كمان عشان تجنب هجمات تانية زي MIME Type Sniffing
2. CSP Content Security Policy ضبط CSP عشان تمنع تحميل سكريبتات من مصادر مش موثوقة.
Content-Security-Policy: default-src 'self'; script-src 'self';
3. تجنب استخدام JSONP تجنب استخدام JSONP واستخدم CORS (Cross-Origin Resource Sharing) لتبادل البيانات بأمان بين الدومينات
4. تحقق من مصادر السكريبتات استخدم Subresource Integrity (SRI) للتحقق من سلامة السكريبتات اللي بتتحمل (عن طريق الـ Hashes)
<script src="https://example.com/script.js" integrity="sha384-key" crossorigin="anonymous"></script>
XSSI دي هجمة خطيرة بتتم بتحميل سكريبتات من مصادر تانية لسرقة البيانات. الاختلاف عن XSS هو استخدام سكريبتات موجودة أصلاً، مش إضافة سكريبتات جديدة
4 309
OWASP OFFAT
#owasp #API #fuzzing
OFFensive Api Tester ده أداة لاختبار الـ API تلقائيًا على أساس OpenAPI. بتقدملك إمكانية فحص الـ Inputs تلقائيًا واستعمال بيانات مخصصة أثناء الاختبارات اللي بتتحدد من خلال ملف YAML.
الأداة بتختبر إيه:
➡️Restricted HTTP Methods
➡️SQLi
➡️BOLA
➡️Data Exposure
➡️BOPLA / Mass Assignment
➡️Broken Access Control
➡️Basic Command Injection
➡️Basic XSS/HTML Injection test
التثبيت سهل:
python -m pip install offat
الاستخدام بسيط:
offat -f swagger_file.json
أنا بتابع الأداة دي من زمان، وهي بتتحدث على طول، بس لسه في مرحلة الـ Beta.
الأداة بتستخدم تحت رخصة MIT، يعني الشركات يقدروا يستخدموها بحرية.
وكمان فيه نسخ جاهزة على Docker 😉
🧩 https://github.com/OWASP/OFFAT/
4 309
Cybersecurity في 2024: دليلك في العالم الرقمي
تطور خطر الهجمات الإلكترونية
مع دخولنا سنة 2024، العالم الرقمي بيكبر وبيتوسع، لكن مش من غير مشاكل الـCybersecurity. دلوقتي الـCybersecurity مش بس كلمة على الموضة؛ ده صار العمود الفقري لأمان الشركات الحديثة. خطر الهجمات الإلكترونية بيتطور بسرعة ملهاش مثيل، بسبب كترة البيانات ودهاء الهاكرز.
الذكاء الاصطناعي التوليدي: سيف ذو حدين
ظهور الـGenerative AI (GenAI) كان له تأثير كبير في مجال الـCybersecurity. بيحسن من التحليلات التنبؤية ونمذجة التهديدات، لكن في نفس الوقت بيخلق نقاط ضعف جديدة. الهاكرز بيستخدموا الذكاء الاصطناعي علشان يطوروا برامج ضارة وهجمات تصيد أكثر تقدمًا، وده بيخلي من الضروري إن محترفي الـCybersecurity يفضلوا دايمًا خطوة قدام.
العنصر البشري
رغم التقدم التكنولوجي، العنصر البشري لسه هو الحلقة الأضعف. هجمات الهندسة الاجتماعية لسه بتستغل نفسية الإنسان، وده بيبرز أهمية التدريب الجيد على الوعي بأمان المعلومات. الشركات لازم تنمي ثقافة الوعي بالـCybersecurity علشان تقلل المخاطر اللي ممكن تجي من سلوكيات الموظفين الغير آمنة.
أمان السحابة الحدود الجديدة
استخدام السحابة الإلكترونية زاد جدًا، ومعاه زادت التحديات الأمنية المرتبطة بيه. طبيعة خدمات السحابة المتفرقة بتطلب تغيير في نماذج الأمان. محترفي الـCybersecurity لازم يضمنوا سلامة البيانات والتزامها بالقوانين على مختلف المنصات، ويوازنوا بين السرعة والأمان.
الالتزام التنظيمي والخصوصية
مع زيادة الالتزامات التنظيمية، الـCybersecurity مبقاش بس عن التكنولوجيا؛ ده بقى عن الحكم والإدارة. الشركات لازم تتنقل في المناظر المعقدة لقوانين الخصوصية والمتطلبات التنظيمية، وتضمن إن استراتيجيات الـCybersecurity متوافقة مع الأطر القانونية
الـCybersecurity كمحفز للأعمال
قدام التحديات دي، لازم نشوف الـCybersecurity كعامل محفز للأعمال، مش مجرد مركز تكلفة. ده عن ضمان الاستمرارية، بناء ثقة العملاء، وتمكين الابتكار. قادة الـCybersecurity دلوقتي بقوا جزء أساسي من اتخاذ القرارات الاستراتيجية، وبيوجهوا مبادرات الأمان لتكون متوافقة مع أهداف الأعمال الخلاصة مجال الـCybersecurity وصل لمرحلة حرجة، الأفعال اللي بنعملها النهاردة هتشكل أمان بكرة. كمحترفين في المجال ده، لازم نكون حذرين، قابلين للتكيف، وناشطين. العالم الرقمي كبير، لكن بفهم شامل للتوجهات والتزام بالتعلم المستمر، إحنا ممكن نأمنه.
المقال ده بيهدف يديك نظرة شاملة عن حالة الـCybersecurity الحالية، ويبرز أهمية القدرة على التكيف والوعي في مواجهة التهديدات اللي بتتطور. افتكر، الـCybersecurity رحلة مش وجهة، ومحتاجة مجهودنا كلنا علشان نحمي العالم الرقمي اللي بنعتمد عليه كلنا
