en
Feedback
Hidden Lock | Official

Hidden Lock | Official

Open in Telegram

فريق Hidden Lock 𓋹 إنه فريق حر لا يعمل تحت أي مصالح شخصية ولا ينتمي إلى أي كيان أو منظمة خاصة وأي شيء يتم القيام به هنا تحت رعاية فريق Hidden Lock Team. الجروب الرسمي: https://t.me/hiddenlockteamg المجتمع : https://t.me/addlist/P3ytBnmYDlcwODU0

Show more

📈 Analytical overview of Telegram channel Hidden Lock | Official

Channel Hidden Lock | Official (@hiddenlockteamc) in the Arabic language segment is an active participant. Currently, the community unites 15 273 subscribers, ranking 8 237 in the Technologies & Applications category and 7 729 in the Iraq region.

📊 Audience metrics and dynamics

Since its creation on невідомо, the project has demonstrated rapid growth, gathering an audience of 15 273 subscribers.

According to the latest data from 03 September, 2026, the channel demonstrates stable activity. Although there has been a change in the number of participants by -277 over the last 30 days and by -16 over the last 24 hours, overall reach remains high.

  • Verification status: Not verified
  • Engagement rate (ER): The average audience engagement rate is 2.59%. Within the first 24 hours after publication, content typically collects 1.33% reactions from the total number of subscribers.
  • Post reach: On average, each post receives 395 views. Within the first day, a publication typically gains 203 views.
  • Reactions and interaction: The audience actively supports content: the average number of reactions per post is 5.
  • Thematic interests: Content is focused on key topics such as رَابِط, مُستَوَى, مُهَاجِم, ثُغرَة, ثَغرَه.

📝 Description and content policy

The author describes the resource as a platform for expressing subjective opinions:
فريق Hidden Lock 𓋹 إنه فريق حر لا يعمل تحت أي مصالح شخصية ولا ينتمي إلى أي كيان أو منظمة خاصة وأي شيء يتم القيام به هنا تحت رعاية فريق Hidden Lock Team. الجروب الرسمي: https://t.me/hiddenlockteamg المجتمع : https://t.me/addlist/P3ytBnmYDlcwODU0

Thanks to the high frequency of updates (latest data received on 04 September, 2026), the channel maintains relevance and a high level of publication reach. Analytics show that the audience actively interacts with content, making it an important point of influence in the Technologies & Applications category.

15 273
Subscribers
-1624 hours
-727 days
-27730 days
Attracting Subscribers
September '26
September '260
in 0 channels
August '26
+26
in 7 channels
Get PRO
July '26
+15
in 7 channels
Get PRO
June '26
+14
in 8 channels
Get PRO
May '26
+173
in 8 channels
Get PRO
April '26
+755
in 7 channels
Get PRO
March '26
+370
in 6 channels
Get PRO
February '26
+880
in 9 channels
Get PRO
January '26
+856
in 3 channels
Get PRO
December '25
+1 459
in 5 channels
Get PRO
November '25
+1 226
in 0 channels
Get PRO
October '25
+1 893
in 7 channels
Get PRO
September '25
+1 176
in 10 channels
Get PRO
August '25
+1 949
in 9 channels
Get PRO
July '25
+1 433
in 1 channels
Get PRO
June '25
+1 416
in 8 channels
Get PRO
May '25
+834
in 0 channels
Get PRO
April '25
+217
in 0 channels
Get PRO
March '25
+53
in 2 channels
Get PRO
February '25
+175
in 3 channels
Get PRO
January '25
+270
in 2 channels
Get PRO
December '24
+290
in 4 channels
Get PRO
November '24
+418
in 0 channels
Get PRO
October '24
+480
in 1 channels
Get PRO
September '24
+553
in 0 channels
Get PRO
August '24
+487
in 0 channels
Get PRO
July '24
+839
in 3 channels
Get PRO
June '24
+421
in 2 channels
Get PRO
May '24
+343
in 1 channels
Get PRO
April '24
+489
in 5 channels
Get PRO
March '24
+271
in 0 channels
Get PRO
February '24
+239
in 3 channels
Get PRO
January '24
+400
in 6 channels
Get PRO
December '23
+234
in 3 channels
Get PRO
November '23
+73
in 4 channels
Get PRO
October '23
+97
in 3 channels
Get PRO
September '23
+78
in 0 channels
Get PRO
August '23
+99
in 0 channels
Get PRO
July '23
+11
in 0 channels
Get PRO
June '23
+15
in 0 channels
Get PRO
May '23
+30
in 0 channels
Get PRO
April '23
+79
in 0 channels
Get PRO
March '23
+86
in 0 channels
Get PRO
February '23
+78
in 0 channels
Get PRO
January '23
+75
in 0 channels
Get PRO
December '22
+564
in 0 channels
Date
Subscriber Growth
Mentions
Channels
04 September0
03 September0
02 September0
01 September0
Channel Posts
انا مش شايف التفاعل ليه ؟

2
في ديسمبر 2020 كان الباحث التيواني Orange Tsai من فريق Devcore كان بيحلل الهيكليه للبروتوكولات للـ Microsoft Exchange، اكتشف حاجة غريبة جداً (بالنسبالي أمر طبيعي لميكروسوفت) اكتشف سلسلة من الثغرات اللي بتعتمد على التلاعب ببروتوكول HTTP علشان يتم الوصول الى واجهات الـ IIS الداخلية ويتخطى نظام Authentication Bypass وهي ثغره تم تسميتها بـ ProxyLogon في يناير 2021 لاحظ فريق الاستجابه للحوادث في شركة Volexity وجود ترافيك غريب ونشاط لزراعه Web shell في سيرفرات Exchange لعدد من العملاء، ولما حصل تتبع للأثر اكتشفوا ان المسبب هي مجموعة بأسم HAFNIUM كانت بتستغل ثغره جديد ثغره Zero-day قبل اعلان مايكروسوفت عنها وفي مارس 2021 اصدر مايكروسوفت عن الثغره تحديث الأمني للثغره وهنا انتقلت الثغره من عادية لأكتشاف عالمي طيب هتقولي انا مش فاهم حاجة هشرحلك في مؤسسات استخبارتيه انها تشتغل على الموضوع منها مؤسسه اسمها The Shadowserver Foundation اتعاونت معاها منصات زي Shodan و Censys، علشان يبدأوا عمليه مسح كبيره لكل الـ Ipv4 على مستوى العالم لتحديد السيرفرات المصابه والمكشوفة عمليات الأكتشاف اعتمدت على ميكانيكية بسيطة ودقيقة، اعتمد على انها تبعت طلبات HTTP لطلب صفحة تسجيل دخول الخاصه بـ outlook Web app او مسار اداره Exchange وبفضل استجابة السيرفرات، بدأ يتم فحص كل الـ Response الخاص بكل سيرفر اتبعت ليه الطلب وكان الفحص لـ Header اسمه X-OWA-Version وتحليل العناوين البرمجية في ملفات الـ HTML و JavaScript علشان يتم أستخراج رقم اسمه Build Number (وده بصمة رقمية بتحدد النسخة البرمجية للبرنامج وقت تجميعة) ومن بيتم مراجعة الرقم ده بكل سيرفر مع قواعد البيانات الخاصة بمايكروسوفت قدر الباحثين يحددوا اذا كان السيرفر بيشتغل بأصدار حديث ولا لا علشان يعني الثغره النتيجة بقى من وقتها ان في اكثر من سيرفر 200,000 سيرفر Exchange مكشوف وعلى الأنترنت من غير اي نوع من الحماية ومع السنين ظهرت سلاسل من الثغرات احدث زي Proxyshell و ProxyNotShell وفضل البحث شغال علشان يكتشفوا ان في سيرفرات من غير اي تحديث لسنين متصدره في اعلى القائمة الأكثر عرضه للهجمات عالمياً
76
3
‼️ ليه اللغة العربية متأخرة في التقنية ؟ ✅ ليه لغة بيتكلم بيها أكتر من 400 مليون إنسان، من أكتر خمس أو ست لغات منطوقة على وجه+2
‼️ ليه اللغة العربية متأخرة في التقنية ؟ ✅ ليه لغة بيتكلم بيها أكتر من 400 مليون إنسان، من أكتر خمس أو ست لغات منطوقة على وجه الأرض، بالكاد بتظهر في أكبر مكتبة معلومات في تاريخ البشرية؟ الإنترنت؟ الإجابة مش بسيطة ومش بتبدأ مع الكمبيوتر زي ما إحنا متخيلين , الموضوع مش هيبقى مجرد "معلومات تاريخية"، هيبقى تفسير حقيقي وموثق لسؤال كل واحد فينا سأله لنفسه يوماً: ليه إحنا متأخرين تقنياً؟ وهل السبب فعلاً هو اللغة، ولا حاجة أعمق من كده بكتير؟ 📎 رابط الفيديو : 🎥 https://youtu.be/mKQfVEXW34E
60
4
قبل ما انشر البوست الرسمي اللي مفترض اني أنشره، حابب أسئلكم سؤال وياريت كل واحد شاف السؤال يجاوب عليه. هل عارفين الفرق بين انظمه لينكس وويندوز من الحياه اليومية ؟ ممكن حد يرد ويقولي والله يا صديقي، انظمة لينكس دايماً بتتمتع الكفاءه عن اي نظام ثاني، هقولك كلام كبير وعجبني، طيب انت لما ربنا يكرمك وتشتغل في شركة هل هتقوله لا انا مش بستخدم ويندوز، وبستخدم لينكس ؟
124
5
كلنا نعرف مقوله (غلطه الشاطر بألف)، لكن المره دي هتشوفها بعينك في ديسمبر 2024 أكتشف فريق The DFIR Report تحليل شامل لـ Open Dirctory مستضاف عليه ip خاص لحد من المهاجمين اسمه Affilliates وهو تابع لفريق أسمه Fog Ransomeware، اول ما تم اكتشاف الملف المفتوح وسهل الوصول ليه الـ DFIR بدأوا يشتغلوا علشان يكتشفوا ده كان شغال ازاي أكتشفوا ان المهاجم كان بيستخدم حسابات SonicWall VPN مسربه، وكان بيستخدم برمجية مبنيه بللغة Python علشان يقرأ ملفات الأعتماد وبيستخدم اداه اسمها NetExtender علشان يعمل أتصال تلقائي بالـ VPN الخاص بالضحية ويعمل Scan بالـ NMAP اكتشفوا ان في برمجيه اسمها RMM و هي برمجية شرعية، و Anydesk اتعمل بشكل انه يشتغل تلقائي من خلال تعليمات Powershell اسمه any.ps1 ، ينزل الأداه ويثبتها على windows service ويحدد كلمات السر الثابته علشان يعمل وصول ريموتلي المهاجم كان شغال على سحب كلمات سر من Firefox و Chrome والمفاتيح المشفر بـ DPAPI و NTLM Hashes، كمان كان بيستخدم Certipy علشان يكتشف القوالب الضعيفه في شهادات AD CS علشان يبقى Admin اكتشفوا انه كان بيستخدم Kerberoastion بتكنيك علشان يفضل مختفي من اي Defense Evasion من خلال انه بيغير التشفير من RC4 الى AES-256 علشان يبقى في اندماج مع حركة الشبكة الطبيعية اسلوبه بقى في التصعيد كان حلو، هتقولي ازاي، هتشوف دلوقتي ركز معايا المهاجم استغل ثغره CVE-2020-1472 واسم الثغره Zerologon بتعمل اعاده تعيين جديد للباسورد الـ Domain Controller وياخد صلاحيات Domain Admin، واستخدم كمان ثغرتين كمان CVE-2021-42278 و CVE-2021-42287 واسمهم Pachine & noPAC علشان ينتقل من حساب حساب عادي ويكون Domain Admin وبشكل طبيعي المهاجم كان بيستخدم C2 & Tunneling كان بيستخدم Silver c2 اعتمد عليه بشكل هيكلي علشان يتحكم Remottly بملفات تنفيذيه على السيرفر، واستخدم Proxychains علشان يشغل برمجيات زي noPac و Cretipy بشكل مباشر على السيرفر الى شبكه الضحية نفسها، وده هيقلل من Disk Artifacts وده هيساعده انه يكون مخفي من الـ EDR طيب هتسألي يا باشا كان بيمرر البيانات ازاي، هقولك كان بيستخدم Powercat تخيل بعد كل الشغل ده وبسبب غلطه واحده بس كل التعب ده راح، طبعاً قدروا يسيطروا على الهجوم ووقفوا كل حاجة وقفلوا الثغرات، ولسه متقبضش على المهاجم فعلاً غلط الشاطر بألف
249
6
No text...
206
7
‼️ ديسكورد مش مجرد برنامج ✅ اي منصة بستخدمها بحب اوي اني اعرف كل حاجة عنها بشكل مفصل اوي وتاريخها واهدافها وسياساتها , من الم+1
‼️ ديسكورد مش مجرد برنامج ✅ اي منصة بستخدمها بحب اوي اني اعرف كل حاجة عنها بشكل مفصل اوي وتاريخها واهدافها وسياساتها , من المنصات ده هي ديسكورد وفعلا , قصة زي ما بيقول الكتاب بالظبط , وازاي ان الواحد كان بينظر للمنصة ده بشكل وبقا حاليا بينظر لها بشكل مختلف تماما 📎 رابط الفيديو : 🎥 https://youtu.be/F91F5SCo-18
174
8
بدايتاً من 15 أغسطس وحصل نشاط رقمي غريب في برلين، القصة وحهين، الوجه الأول هي عصابه أسمها Rhysida هما مهاجمين أستغلوا الـ RDP غير مؤمنه وغير مؤمنه بتقنيات زي مثلاً الـ MFA، ومن الـ RDP نفذوا اول عمليه كان الهحوم على شبكات على مراكز حكوميه حساسة، طيب هيجي في بالك سؤال ازاي مفيش اي Firewall هشرحلك المهاجمين أعتمدوا على تكتيكات اسمها Lining-off-Land وهي تكتيك للتخفي من أي EDR وان يكون التحرك سهل جوا الشبكة، والهدف "البحث عن السيرفرات التي تحتوي على البيانات الحساسة" بالظبط كده ويتم نقل البيانات بعد كده التهديد بعدها كان من خلال برمجية فدية الخاص بـ Rhysida وبيقولوا عليها نظام ابتزاز مزدوج (صدقني مكنتش فاهم يعني ايه، بس هتفهم دلوقتي) عمل البرمجية انها مش بتكتفي بالتشفير للملفات ومنع الوصول ليها، اللي بنى البرمجية كان حابب انه يضيف لمساته التقرير بيوضح ان التشفير بيحصل بعد مده كبيره من وجود المهاجم وسحبه للملفات. اعتقد ان من ضمن الاحتياطات الامنية عن اي جهه هي استخدام الـ Backup وهي دي اللمسه الأخيره لأن بردوا مفيش اي Backup وده المعنى من Douple Extoration، طيب هتسألني ايه هي حجم الخسائر للجهات الحكموية حابب اقولك حجم البيانات اللي اتسربت واتشفرت كانت 5.79 تيرابايت من البيانات الحكومية الحساسة، من ضمنها عقود وبيانات اعتماد ورسائل وغيره كثير، وطبعاً تشفير من غير ابتزاز يبقى في حاجة ناقصه وهي ان المهاجمين طالبوا بفديه مالية بـ 30 بيتكوين (2.3 مليون دولار). وبعدين لا مفيش التنفيذ الامني اللي اخدته برلين ان السيرفرات يتم فصلها من شبكة الولاية ويتم عزلها وتم رفض دفع اي فدية، وحصل استدعاء لفرق الـ DFIR وعمليات تأمين جديدة للبنيه التحتية
293
9
No text...
258
10
اختصار الشرح بتع تلجرام حلو برضوا تقريباً ضيع شال 90% من المقال، اللي هو بتخلصه في سطرين
354
11
فكره جديدة وبأسلوب جديد من الهجمات ممكن تكون جديدة من نوعها، الموضوع بيبدأ من معمارية للأنظمه السحابية، ومبني عليها منصة فيها عدد كبير من الملفات والـ Folders والـ Documents بتعتمد على محركات البحث، بتقدر توصلها من خلالها مع التوضيع انها مفهرسه، لكن النقطه هنا ان المعمارية معتمد على فصل آليات الفهرسه عن ادارت الصلاحيات يعني ايه ؟ يعني في الحاله الطبيعية الـ BackEnd بياخد البيانات اللي اترفعت على السيرفر، زي بيانات عمل او ملاحظات جانبيه، بيتم أضافتها بشكل عام في آليه الفهرسه علشان تسهل انك توصلها كمستخدم، وفي الوقت نفسه واجهه UI بتحجب الملفات عن الحسابات اللي معندهاش صلاحية الوصول ليها، الأدمن هنا يقدر يشوف الملاحظات والحسابات، والمستخدم العادي لا ويجي الخلل هنا هو ان المحرك بيستمر في فحص الـ Metadata Fields المخفية ويضيفها ضمن عملية المعالجة من غير ما يتأكد اذا المستخدم عنده صلاحية الوصول او لا استغلال السلوك ده، هو ان المهاجم يستغل محرك البحث الى Blind Oracle بيشتغل كقناة جانبية المهاجم بيبعت الـ Payload محدد بعنصر معين بأستخدام query علشان يتأكد اذا في Substring او لا، واذا موجود جو الـ Index Field متصل بالعنص حتى العناصر المخفية الـ Backend بيرد بـ HTTP 200 ok واذا كانت مش موجوده بيرد بـ HTTP 204 ودي اسمها اشاره ثنائيه يعني مثلاً الحرف ده موجود، اه موجود، ولو مش موجود هيرد بـ لا مش موجود التحدي ان المهاجم هياخد وقت كبير، وفبيبدأ يعتمد انه يمسك جزء معين ولنفترض @ ويبدأ ن يتوسع من اليمين والشمال ويبدأ بعملية أختبار الحروف لحد ما يتم تأكيد الأستجابة بـ HTTP 204 لكل الأحتمالات من الجانبين فيتحدد بداية النصر من الجانب الشمال ونهاية النص من الجانب اليمين وده بيسمح بتركيب اليمين المخفية بشكل كامل وبسرعة كبير بأقل عدد ممكن من الطلبات ده كان شرح مختصر لتكنيك الهجوم وده المقال الرسمي: https://kymu.dev/article/BlindOracle/
473
12
‼️هل ممكن نلاقي بديل لليوتيوب ؟! ✅ منصة يوتيوب مش مجرد منصة عادية بل هي ارشيف الانترنت الخاص بالفيديوهات , مفيش فيديو ولا شرح
‼️هل ممكن نلاقي بديل لليوتيوب ؟! ✅ منصة يوتيوب مش مجرد منصة عادية بل هي ارشيف الانترنت الخاص بالفيديوهات , مفيش فيديو ولا شرح او اي حاجة الا وهتلاقيه على يوتيوب , ولكن هل ده معناه انه ملهوش اي منافس حقيقي فعلا , ولا هي مجرد محاولة وهتختفي مع مرور الوقت , ولكن ازاي والمنصة اللي بنتكلم عنها بقالها سنين موجودة وداخلة على نص مليار مستخدم نشط شهريا , ايه اللي بيحصل بالظبط , تعالى وهعرفك كل حاجة 📎 رابط الفيديو : 🎥 https://youtu.be/SWnLMoLx96U
206
13
طيب والله بوست يستحق انكوا تنشروه في تلجرام بشكل كبير
269
14
زي ما بيتم استخدام الـ AI دلوقتي في الهجمات الرقمية بشكل كبير، دلوقتي أعلنت SANS انها هتضيف الـ AI في مناهج DFIR وده بحد ذاته تطور جديد لكن التصريح اللي عجبني أكثر هو "ان المنطق الأساسي ينبع من واقع ان السؤال اليوم لم يعد يتعلق بجواز استخدام الذكاء الأصطناعي في التحقيقات الجنائيه بل كيفية ضبط هذا الأستخدام لضمان عدم المساس بالمسؤولية البشرية او سلامه الأدله القانونية" وده شيء حلو جداً ان المبدأ ده هيتم تطبيقه في الجانب الدراسي النظري والعملي في منهج DFIR الأطار ده بيعتمد بشكل بيركز على توفير ارشادات عمليه ان ازاي المحقق يدمج الأدوات الـ AI في مراحل دور حياة التحقيق الجنائي، مع تشديد (وده اللفظ المستخدم منهم) ان التحقيق يكون متواجد وحفظ على دوره الحياه للعملية تحت اشراف كامل ومباشر من المحلل علشان يتم الحفاظ على الأدله والاضافة ان في اطار ثاني بيتم الأستناد عليه (معيار شهير) اسمه NIST CSF 2.0 هدفه انه يدي للفرق الأستجابه ضوابط تشغيليه بتسمح بالأستغلال الذكاء الأصطناعي علشان يسرع عمليه تسلسل الأحداث ويربط اي دليل ببعض ويخفف الضغط اليدوي، لكن من مفيش تخلي نهائياً على سلطه اتخاذ القرار البشري وده جميل جداً اهميه الموضوع ده أن SANS عايز تقول اني هخلي الـ AI عباره عن محرك تسريح مكمل للشغل اليدوي في تحليل عملية البيانات الضخمة في الوقت نفسه وجود المسؤولية الفنيه والقانونية على المحقق البشري ده المصدر لو حابب تقرأه: https://www.sans.org/go/ai-assisted-human-led-trusted-investigations?utm_medium=Organic_Social&utm_source=Twitter&utm_content=Carousel&utm_campaign=DFIR_AI_IR_Frameworks_2026&utm_rdetail=Global&utm_goal=Leads&utm_type=Global_Campaign
2 221
15
عايزين القناة تكبر يا شباب
302
16
اي حد صاحب قناة كبيره حابب انه يحول التحليل عنده او حبيت انك تشاركه في جروب، ومشاركتك هتفيد بيه الناس، انشره انا معنديش مشكلة، انا بس حابب اننا نكبر
347
17
من اجمل الأستراتيجيات الهجومية اللي بيتم تنفيذها اللي بتكون من خلال استغلال ان المستخدم بينزل الأضافات على الـ Browser زي Chrome و Edge و Firefox وتفضل مستمر لأكثر من 6 شهور وشغاله من غير ما يكون في رده فعل التكنيك ده انا عايز أوضحه، وتشاركوا رأيكوا منها الكل يستفاد ازاي ده بيحصل: الأول المهاجم بيستخدم أستراتيجية أسمها Delayed Execution او الـ Time-Bomb، اللي بيحصل ان الأضافه بتنزل بكود نظيف جداً مفيش فيه أي مشكلة وبيتم مقارنته بمعايير المتاجر علشان يتجاوز بيئه الأختبار اللي هي "Sandbox" ولما المراجعة بتخلص بتكون الأضافة جاهزة للأستخدام لما يجي المستخدم يثبت الأضافة على جهازه بيحصل أستداعاء لـ Payload من خلال سيرفرات C2 Server وفي حالات ثانيه بيحصل فيها تفعل لـ Obfuscated Code وبيكون مضمن بطريقة علشان مش يظهر في علميات الفحصل للأضافة وبعدها بينتقل لمرحله استغلال البيئه اللي بيستخدمها المتصفح و الـ DOM Injection، وهنا يبدأ الشغل، لما الأضافة بتاخد صلاحية الوصول لكل الـ Url بتكسب القدره انها تقرأ وتعديل الـ Document Object Model (DOM) لكل صفحة بيفتحها المستخدم، ومن هنا بيبدأ تنفيذ الـ Clipboard Hijcaking ، يعني ايه ؟ يعني هي بتراقب كل الـ Copy و الـ Past في الـ Memory واول ما الـ regex يكتشف نص بتنسيق عنوان محفظة الـ Crypto، بيستبدله فورأ بعنوان المهاجم من غير ما يلاحظ المستخدم، ومن ضمن عمله هو أضافة سريان محاولات Inject علشان يسحب الـ Session Cookies وهنا نسأل سؤال ليه النوع ده من الهجمات مركز على الـ Browser ومش معتمد على ملف تنفيذي على النظام ؟ السبب في كده في ان استراتيجية بيئه عمل الكريبتو قائمه على أساس اضافات المتصفح زي Phantom وان يكون متواجد في نفس الـ Browser Process بيدي للمهاجم ميزة التخفي والوصول المباشر لنفس سياق العمليات، وده بيتكامل مع نفس المعضله اللي هي "معضله الثقة الأيجابية" وده بيميل ليه المستخدم افتراضياً علشان يصدق أي تطبيق ثاني موجود على Google او Microsoft، وده تطبيق آمن بنسبه 100% والنتيجة هي التقليل من الـ Security Awareness وياخد بسببها صلاحيات موسعة فلو مثلاً جيت قولتلك انك تمسح اي اضافة غير معروفه مش هيكون كفايه ليك، ومش هيكون كفايه ليك كمان تكون محمي من النوع ده من الهجمات، طيب ايه الحل ؟ الحل انك تبني مفهوم الـ Browser Isolation، انك تخصص بروفايل او المتصفح الخاص بالمعمالات المالية او حتى لو بتستخدم كريبتو علشان يكون خالي من أي أضافات، وبالتوازي لو بتتعامل بالعملات الرقمية تستخدم حاجة اسمها Hardware Wallet وهو ضروره قصوى ليك لأنها بتنقل من عمليه التوقيع والتحقيق من عنوان المحفظة خارج بيئه المتصفح و النظام الخاص بيك الى شاشه الجهاز الفعلي، والنتيجة هي ابطال تام من مفعول التلاعب لـ Dom او الـ Cllpboard حتى لو كانت الأضافة خبيثة شغاله على الجهاز فعلاً اتمنى يكون توضيحي للهجوم عجبكم، وياريت تشاركني رأيك
358
18
No text...
242
19
وده الـ PoC الرسمي للثغره https://github.com/EQSTLab/CVE-2026-72898
452
20
لما أليه استعادة كلمه المرور بتتحول لثغره SQL وبتقدر كمهاجم تنفذ query جوه DB ثغره Metabase واللي تم تسجيلها بكود CVE-2026-72898 بتقييم CVSS 10.0، والخلل الأساسي موجود في حقن غير مصادق يعني Unauthenticated SQL في Endpoint مخصص لأستعادة كلمة المرور POST /api/session/reset_password الثغره بتسمح لأي مهاجم بره السيستم انه يبعت Payload على مستخدم user-id، التطبيق بياخد الـ input وينفذها مباشرة كأوامر SQL جوه قاعدة البيانات التطبيق وعلشان يتم تنفيذ الاستغلال انت مش محتاج تسجيل دخول، او يكون عندك حسابات ثانيه في الأصل، المهاجم يقدر ينفذ اي Query وبيقدر يوصل لصلاًحيات الـ Administrator، ويقدر يسحب كل الـ Session Tokens، وياخد نسخه كامله من قاعده البيانات المنصة، وبما أن الأصابه في قاعده بيانات Metabase (ودي خدمه ممكن تستخدمها زيها زي Superbaes او firebase) فيقدر يوصل لكل قواعد البيانات الثانية من الدواعي الأمنيه كمستخدم المفترض انك تعملها لو بتستخدم Metabase هي انك تحدث فوراً ومن الحلول المؤقته انك تعمل حظر كل الطلبات اللي بتروح لـ POST /api/session/reset_password طيب هتسألني ايه السبب الثغره والله هقولك السبب ان مفيش أي فلتره ومفيش أي أستعلامات مجهزه هو بس بياخد الطلب وينفذها كاوامر على طول في قواعد البيانات حاجة في منتهى الأمن والأمان وكسب الفلوس
418