🛠️ חלק 2: OpSec - בניית סביבת תקיפה (המדריך המעשי) 🛠️
בפוסט הקודם (חלק 1), דיברנו על ה"למה" ועל ה"מה" מהי תפיסת ה-OpSec ומדוע היא קריטית. היום אנחנו צוללים ל"איך". איך בפועל בונים סביבה שמפרידה אתכם מהפעולות שלכם ומקשה על זיהוי וייחוס (Attribution).
אזהרה: המדריך הזה הוא המשך ישיר לחלק 1, והאזהרה משם תקפה גם כאן במלוא עוצמתה.
💻 שלב 1: מכונת העבודה - בידוד מוחלט
הכלל הראשון והבלתי ניתן לעבירה: לעולם אל תפעל מהמחשב האישי שלך. המחשב הביתי שלך מלא ב"דנ"א דיגיטלי": חשבונות, היסטוריית גלישה, כתובת MAC, קבצים אישיים.
וירטואליזציה (VMs) היא חובה:
כלים: השתמשו ב-VirtualBox (חינמי) או VMware .
למה? הוירטואליזציה יוצרת "ארגז חול" (Sandbox) מבודד. אם משהו משתבש, אם המכונה נחשפת או נפרצת היא אינה משפיעה על המחשב המארח (Host) שלכם.
תצורה:
מערכת הפעלה "נקייה": אל תתקינו ישר את Kali Linux. קאלי היא נהדרת, אבל היא "רועשת" ויש לה טביעת אצבע ברורה שכלים כמו EDR מזהים בקלות. התחילו עם התקנה מינימלית של הפצה יציבה (כמו Debian או Ubuntu Server) והתקינו רק את הכלים שאתם צריכים ספציפית למבצע.
רשת: הגדירו את הרשת של ה-VM במצב NAT או Host-Only. לעולם לא Bridged, שחושף את ה-MAC של ה-VM (ולפעמים שלכם) לרשת החיצונית.
יVPN בתוך ה-VM: הפעילו VPN בתוך המכונה הוירטואלית, בנוסף ל-VPN (אם יש) על המחשב המארח. זוהי שכבת בידוד נוספת.
מערכות ייעודיות (אופציונלי למתקדמים):
יTails OS: מערכת הפעלה שרצה מ-USB, לא משאירה עקבות על המחשב, ומנתבת את כל התעבורה דרך רשת Tor. מצוינת לשלב המחקר ורכישת התשתיות.
יWhonix: פתרון VM מתקדם המורכב משתי מכונות (Workstation ו-Gateway) שמכריח את כל התעבורה לעבור דרך Tor, ומגן מפני דליפות IP ו-DNS.
🌐 שלב 2: אנונימיות ברשת (תשלומים וגישה)
לפני שאתם בכלל רוכשים שרת, אתם צריכים דרך אנונימית לגשת ולשלם.
יVPN (Virtual Private Network):
לא כל VPN נולד שווה: חפשו ספקים עם מדיניות "No-Logs" מוכחת (שעמדה במבחן משפטי).
תשלום: שלמו באמצעות מטבעות קריפטוגרפיים 🪙, רצוי מטבעות ממוקדי פרטיות כמו Monero (XMR) שהם כמעט בלתי ניתנים למעקב, בניגוד לביטקוין.
טכניקה: השתמשו ב-Multi-hop VPN (שרשור VPN) – התעבורה עוברת דרך 2 שרתים או יותר, מה שמקשה עוד יותר על המעקב.
רשת Tor (The Onion Router):
השתמשו בדפדפן Tor כדי להירשם לשירותים (ספקי VPS, אימייל).
זכרו: Tor מספק אנונימיות, לא בהכרח אבטחה. אל תתחברו לחשבונות אישיים דרך Tor.
חשבונות ורישום:
אימייל: השתמשו בספק אימייל מוצפן ואנונימי שנרשמתם אליו דרך Tor.
תשלומים: רכשו שרתי VPS מספקים שמקבלים קריפטו. ישנם ספקים "אוף-שוריים" רבים שאינם דורשים כמעט שום פרט מזהה.
🛡️ שלב 3: בניית תשתית C2 חסינה (Resilient Infrastructure)
זהו לב ה-OpSec המעשי. שרת ה-C2 (Command and Control) הוא "המוח" שלכם, השרת שאליו הנוזקות ששתלתם מתקשרות חזרה. אסור שהוא ייחשף.
הטעות הנפוצה: הנוזקה מתחברת ישירות ל-IP של שרת ה-C2.
[Victim] ---> [Your C2 Server (IP: 1.2.3.4)]
הבעיה: ברגע שצוות ההגנה מנתח את הנוזקה, הוא מוצא את ה-IP 1.2.3.4, חוסם אותו ב-Firewall, מדווח עליו... והשרת שלכם "שרוף". כל המבצע נגמר. 👎
הפתרון המקצועי: Redirectors (מתווכים)
אנחנו בונים "בובות קש". שרת ה-C2 האמיתי לעולם לא נחשף לאינטרנט הציבורי בצורה ישירה.
הארכיטקטורה הנכונה:
[Victim] ---> [Redirector 1 (VPS זול)] ---> [Your "Real" C2 Server (מוסתר)]
מהו Redirector?
שרת VPS זול מאוד (ב-5$ לחודש) שכל תפקידו הוא להעביר תעבורה. זה "בשר תותחים" שנועד "להישרף".
איך מיישמים?
טכניקה 1 (פשוט): socat או iptables
מגדירים כלל פשוט ב-Redirector שמעביר את כל התעבורה שמגיעה לפורט 443 (לדוגמה) הלאה ל-IP של שרת ה-C2 האמיתי שלכם.
טכניקה 2 (מתקדם): Reverse Proxy (Nginx / Apache)
זו השיטה העדיפה. אתם מגדירים את Nginx כך שהוא בודק כל בקשה נכנסת.
אם הבקשה נראית לגיטימית (למשל, יש לה User-Agent ספציפי או מגיעה מדומיין מסוים) ⬅️ היא מועברת ל-C2 האמיתי.
אם הבקשה לא תואמת (למשל, חוקר אבטחה סקרן שמנסה לגלוש ל-IP) ⬅️ היא מועברת לאתר תמים (כמו https://www.google.com/search?q=google.com) או מקבלת דף 404.
היתרון העצום:
כשהצוות הכחול חוקר, הוא מוצא רק את ה-IP של ה-Redirector.
הם חוסמים אותו.
אתם? פשוט מוחקים את ה-VPS הזול, מקימים אחד חדש תוך 2 דקות, מעדכנים את הדומיין, והמבצע ממשיך כאילו כלום לא קרה. שרת ה-C2 האמיתי שלכם נשאר נקי ומוגן.
בפוסט הקודם (חלק 1), דיברנו על ה"למה" ועל ה"מה" מהי תפיסת ה-OpSec ומדוע היא קריטית. היום אנחנו צוללים ל"איך". איך בפועל בונים סביבה שמפרידה אתכם מהפעולות שלכם ומקשה על זיהוי וייחוס (Attribution).
אזהרה: המדריך הזה הוא המשך ישיר לחלק 1, והאזהרה משם תקפה גם כאן במלוא עוצמתה.
💻 שלב 1: מכונת העבודה - בידוד מוחלט
הכלל הראשון והבלתי ניתן לעבירה: לעולם אל תפעל מהמחשב האישי שלך. המחשב הביתי שלך מלא ב"דנ"א דיגיטלי": חשבונות, היסטוריית גלישה, כתובת MAC, קבצים אישיים.
וירטואליזציה (VMs) היא חובה:
כלים: השתמשו ב-VirtualBox (חינמי) או VMware .
למה? הוירטואליזציה יוצרת "ארגז חול" (Sandbox) מבודד. אם משהו משתבש, אם המכונה נחשפת או נפרצת היא אינה משפיעה על המחשב המארח (Host) שלכם.
תצורה:
מערכת הפעלה "נקייה": אל תתקינו ישר את Kali Linux. קאלי היא נהדרת, אבל היא "רועשת" ויש לה טביעת אצבע ברורה שכלים כמו EDR מזהים בקלות. התחילו עם התקנה מינימלית של הפצה יציבה (כמו Debian או Ubuntu Server) והתקינו רק את הכלים שאתם צריכים ספציפית למבצע.
רשת: הגדירו את הרשת של ה-VM במצב NAT או Host-Only. לעולם לא Bridged, שחושף את ה-MAC של ה-VM (ולפעמים שלכם) לרשת החיצונית.
יVPN בתוך ה-VM: הפעילו VPN בתוך המכונה הוירטואלית, בנוסף ל-VPN (אם יש) על המחשב המארח. זוהי שכבת בידוד נוספת.
מערכות ייעודיות (אופציונלי למתקדמים):
יTails OS: מערכת הפעלה שרצה מ-USB, לא משאירה עקבות על המחשב, ומנתבת את כל התעבורה דרך רשת Tor. מצוינת לשלב המחקר ורכישת התשתיות.
יWhonix: פתרון VM מתקדם המורכב משתי מכונות (Workstation ו-Gateway) שמכריח את כל התעבורה לעבור דרך Tor, ומגן מפני דליפות IP ו-DNS.
🌐 שלב 2: אנונימיות ברשת (תשלומים וגישה)
לפני שאתם בכלל רוכשים שרת, אתם צריכים דרך אנונימית לגשת ולשלם.
יVPN (Virtual Private Network):
לא כל VPN נולד שווה: חפשו ספקים עם מדיניות "No-Logs" מוכחת (שעמדה במבחן משפטי).
תשלום: שלמו באמצעות מטבעות קריפטוגרפיים 🪙, רצוי מטבעות ממוקדי פרטיות כמו Monero (XMR) שהם כמעט בלתי ניתנים למעקב, בניגוד לביטקוין.
טכניקה: השתמשו ב-Multi-hop VPN (שרשור VPN) – התעבורה עוברת דרך 2 שרתים או יותר, מה שמקשה עוד יותר על המעקב.
רשת Tor (The Onion Router):
השתמשו בדפדפן Tor כדי להירשם לשירותים (ספקי VPS, אימייל).
זכרו: Tor מספק אנונימיות, לא בהכרח אבטחה. אל תתחברו לחשבונות אישיים דרך Tor.
חשבונות ורישום:
אימייל: השתמשו בספק אימייל מוצפן ואנונימי שנרשמתם אליו דרך Tor.
תשלומים: רכשו שרתי VPS מספקים שמקבלים קריפטו. ישנם ספקים "אוף-שוריים" רבים שאינם דורשים כמעט שום פרט מזהה.
🛡️ שלב 3: בניית תשתית C2 חסינה (Resilient Infrastructure)
זהו לב ה-OpSec המעשי. שרת ה-C2 (Command and Control) הוא "המוח" שלכם, השרת שאליו הנוזקות ששתלתם מתקשרות חזרה. אסור שהוא ייחשף.
הטעות הנפוצה: הנוזקה מתחברת ישירות ל-IP של שרת ה-C2.
[Victim] ---> [Your C2 Server (IP: 1.2.3.4)]
הבעיה: ברגע שצוות ההגנה מנתח את הנוזקה, הוא מוצא את ה-IP 1.2.3.4, חוסם אותו ב-Firewall, מדווח עליו... והשרת שלכם "שרוף". כל המבצע נגמר. 👎
הפתרון המקצועי: Redirectors (מתווכים)
אנחנו בונים "בובות קש". שרת ה-C2 האמיתי לעולם לא נחשף לאינטרנט הציבורי בצורה ישירה.
הארכיטקטורה הנכונה:
[Victim] ---> [Redirector 1 (VPS זול)] ---> [Your "Real" C2 Server (מוסתר)]
מהו Redirector?
שרת VPS זול מאוד (ב-5$ לחודש) שכל תפקידו הוא להעביר תעבורה. זה "בשר תותחים" שנועד "להישרף".
איך מיישמים?
טכניקה 1 (פשוט): socat או iptables
מגדירים כלל פשוט ב-Redirector שמעביר את כל התעבורה שמגיעה לפורט 443 (לדוגמה) הלאה ל-IP של שרת ה-C2 האמיתי שלכם.
טכניקה 2 (מתקדם): Reverse Proxy (Nginx / Apache)
זו השיטה העדיפה. אתם מגדירים את Nginx כך שהוא בודק כל בקשה נכנסת.
אם הבקשה נראית לגיטימית (למשל, יש לה User-Agent ספציפי או מגיעה מדומיין מסוים) ⬅️ היא מועברת ל-C2 האמיתי.
אם הבקשה לא תואמת (למשל, חוקר אבטחה סקרן שמנסה לגלוש ל-IP) ⬅️ היא מועברת לאתר תמים (כמו https://www.google.com/search?q=google.com) או מקבלת דף 404.
היתרון העצום:
כשהצוות הכחול חוקר, הוא מוצא רק את ה-IP של ה-Redirector.
הם חוסמים אותו.
אתם? פשוט מוחקים את ה-VPS הזול, מקימים אחד חדש תוך 2 דקות, מעדכנים את הדומיין, והמבצע ממשיך כאילו כלום לא קרה. שרת ה-C2 האמיתי שלכם נשאר נקי ומוגן.
www.google.com
🔎 google.com - Google Search
❤1🔥1
📝 סיכום: להיות רוח רפאים
בניית סביבה עם OpSec חזק היא לא אירוע חד-פעמי, אלא תהליך מתמשך של בניית שכבות הגנה:
בידוד אישי: VM נקי + VPN/Tor.
אנונימיות פיננסית: תשלום בקריפטו וחשבונות אנונימיים.
בידוד תשתיתי: שימוש ב-Redirectors כדי להגן על שרתי הליבה (C2).
כל שכבה כזו נועדה לעכב, לבלבל, ולבזבז את הזמן והמשאבים של מי שמנסה לצוד אתכם. OpSec הוא מה שמבדיל בין רעש חובבני לפעולה שקטה ומדויקת.
הישארו בצד החוקי, ולמדו את הטכניקות האלה כדי להיות מגנים טובים יותר.
שאלות על הפרקטיקה? רעיונות נוספים? שתפו אותי! 👇
הצטרפו לערוץ @CYBERSECURITYCODING
בניית סביבה עם OpSec חזק היא לא אירוע חד-פעמי, אלא תהליך מתמשך של בניית שכבות הגנה:
בידוד אישי: VM נקי + VPN/Tor.
אנונימיות פיננסית: תשלום בקריפטו וחשבונות אנונימיים.
בידוד תשתיתי: שימוש ב-Redirectors כדי להגן על שרתי הליבה (C2).
כל שכבה כזו נועדה לעכב, לבלבל, ולבזבז את הזמן והמשאבים של מי שמנסה לצוד אתכם. OpSec הוא מה שמבדיל בין רעש חובבני לפעולה שקטה ומדויקת.
הישארו בצד החוקי, ולמדו את הטכניקות האלה כדי להיות מגנים טובים יותר.
שאלות על הפרקטיקה? רעיונות נוספים? שתפו אותי! 👇
הצטרפו לערוץ @CYBERSECURITYCODING
❤3🔥2
Forwarded from עדכוני סייבר - אשר תמם
ארגון OWASP פרסם טיוטה חדשה ל־OWASP Top 10 2025 רשימת עשר הפגיעויות הכי נפוצות באפליקציות Web.
הפרויקט הזה מתעדכן כל כמה שנים, והוא נחשב למדריך המרכזי למפתחים שרוצים לכתוב קוד מאובטח.
בגרסה של 2025 יש כמה חידושים חשובים:
נוספו שתי קטגוריות חדשות, האחת עוסקת באבטחת שרשרת האספקה (תוספים, ספריות וקוד צד שלישי), והשנייה בניהול שגיאות וחריגות בצורה נכונה.
סדר החשיבות של הפגיעויות השתנה לפי נתונים עדכניים מהשטח.
הדגש עבר מ״לתקן פרצות״ ל״לבנות מראש בצורה בטוחה״ כבר בשלב התכנון והפיתוח.
המטרה היא לעזור למפתחים להבין איפה בדרך כלל טעויות קורות, ואיך למנוע אותן מראש בעזרת כלים כמו בדיקות קוד, ניהול גרסאות, והקשחת סביבות.
🔗 לאתר OWASP
https://t.me/CyberUpdatesIL/1965
#OWASP #OWASPTop10 #AppSec #SecureCoding #DevSecOps #WebSecurity #SoftwareSecurity #Developers
הפרויקט הזה מתעדכן כל כמה שנים, והוא נחשב למדריך המרכזי למפתחים שרוצים לכתוב קוד מאובטח.
בגרסה של 2025 יש כמה חידושים חשובים:
נוספו שתי קטגוריות חדשות, האחת עוסקת באבטחת שרשרת האספקה (תוספים, ספריות וקוד צד שלישי), והשנייה בניהול שגיאות וחריגות בצורה נכונה.
סדר החשיבות של הפגיעויות השתנה לפי נתונים עדכניים מהשטח.
הדגש עבר מ״לתקן פרצות״ ל״לבנות מראש בצורה בטוחה״ כבר בשלב התכנון והפיתוח.
המטרה היא לעזור למפתחים להבין איפה בדרך כלל טעויות קורות, ואיך למנוע אותן מראש בעזרת כלים כמו בדיקות קוד, ניהול גרסאות, והקשחת סביבות.
🔗 לאתר OWASP
https://t.me/CyberUpdatesIL/1965
#OWASP #OWASPTop10 #AppSec #SecureCoding #DevSecOps #WebSecurity #SoftwareSecurity #Developers
❤1
🚨 חברי קבוצת CyberSecurityCoding היקרים! 🚨
הגיע הזמן שתבחרו את הנושא הבא שאני אפרט עליו 💡
🔍 איזה תחום בסייבר מסקרן אתכם במיוחד?
זה יכול להיות כל דבר:
פריצה אתית (Ethical Hacking)
ניתוח נוזקות (Malware Analysis)
הגנות בענן
יOSINT
קריפטוגרפיה
יReverse Engineering
או כל נושא אחר
שאתם רוצים להבין לעומק!
🗳 כתבו בתגובות את הנושא שהכי הייתם רוצים שאסביר עליו.
❤️ התגובה עם הכי הרבה לייקים – עליה נפרט בפוסט מיוחד ומעמיק!
📌 הקבוצה שלנו: CyberSecurityCoding
יאללה, תנו בראש!
#CyberSecurity #סייבר #למידה #קהילה
הגיע הזמן שתבחרו את הנושא הבא שאני אפרט עליו 💡
🔍 איזה תחום בסייבר מסקרן אתכם במיוחד?
זה יכול להיות כל דבר:
פריצה אתית (Ethical Hacking)
ניתוח נוזקות (Malware Analysis)
הגנות בענן
יOSINT
קריפטוגרפיה
יReverse Engineering
או כל נושא אחר
שאתם רוצים להבין לעומק!
🗳 כתבו בתגובות את הנושא שהכי הייתם רוצים שאסביר עליו.
❤️ התגובה עם הכי הרבה לייקים – עליה נפרט בפוסט מיוחד ומעמיק!
📌 הקבוצה שלנו: CyberSecurityCoding
יאללה, תנו בראש!
#CyberSecurity #סייבר #למידה #קהילה
🥰5🤩1
🔍 הפוסט שכולכם חיכיתם לו: OSINT – מודיעין ממקורות גלויים
📊 בהצבעה האחרונה בקבוצת CyberSecurityCoding, הנושא שזכה להכי הרבה לייקים ותגובות היה ללא ספק – OSINT. אז כמו שהבטחנו – הנה פוסט מעמיק שיפתח לכם את הראש!
🧠 מה זה OSINT?
OSINT (Open Source Intelligence) הוא תחום במודיעין שמתמקד באיסוף, ניתוח והסקת מסקנות ממידע שזמין לציבור – כלומר, ממקורות פתוחים. זה כולל את האינטרנט, רשתות חברתיות, פורומים, מסמכים ציבוריים, תמונות לוויין, מאגרי מידע ממשלתיים ועוד.
OSINT הוא כלי עוצמתי בידי חוקרי סייבר, אנליסטים, עיתונאים, חוקרים פרטיים, ואפילו תוקפים (Black Hat Hackers).
⚙️ איך OSINT עובד?
1. הגדרת מטרה – מה מחפשים? מידע על אדם? ארגון? כתובת IP?
2. איסוף מידע – שימוש בכלים וטכניקות למציאת מקורות רלוונטיים.
3. אימות וסינון – לא כל מה שכתוב באינטרנט נכון. צריך לבדוק מה אמין.
4. ניתוח והסקת מסקנות – חיבור הנקודות, זיהוי דפוסים, בניית פרופיל.
5. דיווח או שימוש במידע – תלוי במטרה: חקירה, הגנה, או תקיפה.
🧰 כלים פופולריים ב-OSINT
Maltego
מיפוי קשרים בין אנשים, דומיינים, IPs
theHarvester
איסוף מיילים, שמות משתמשים, דומיינים
Shodan
סריקת מכשירים מחוברים לאינטרנט
SpiderFoot
אוטומציה של איסוף מידע ממקורות רבים
Google Dorks
חיפושים מתקדמים בגוגל למציאת מידע רגיש
Recon-ng
פלטפורמה מודולרית לאיסוף מודיעין
Have I Been Pwned
בדיקת דליפות מידע לפי אימייל
🧭 סוגי OSINT
1. SOCMINT – מודיעין מרשתות חברתיות (Social Media Intelligence)
2. GEOINT – מודיעין גיאוגרפי (למשל, תמונות לוויין)
3. TECHINT – מידע טכנולוגי (כמו פורטים פתוחים, מערכות הפעלה)
4. HUMINT – מידע שמגיע מבני אדם (פורומים, בלוגים)
5. WEBINT – מידע מהאינטרנט הגלוי והעמוק (כולל Dark Web)
🕵️ דוגמה מהשטח
נניח שאתה רוצה לבדוק אם ארגון מסוים חשוף לסכנות:
תתחיל ב־whois על הדומיין.
תבדוק עם Shodan אם יש פורטים פתוחים.
תאסוף מיילים עם theHarvester.
תבדוק אם אחד מהם דלף עם Have I Been Pwned.
תנתח את הקשרים עם Maltego.
תוך זמן קצר – יש לך תמונת מצב מודיעינית.
🚨 למה זה חשוב?
לצוותי אבטחה – כדי להבין מה חשוף החוצה.
לצוותי תקיפה אתית – כדי לתכנן בדיקות חדירה.
לארגונים – כדי להגן על המוניטין והנכסים הדיגיטליים.
לכל אחד מאיתנו – כדי להבין כמה מידע אישי חשוף ברשת.
💬 לסיכום
OSINT הוא לא רק כלי – זו גישה. היכולת לדעת לחפש, לאסוף, ולנתח מידע פתוח היא מיומנות קריטית בעולם הסייבר של היום.
רוצים שנעשה תרגול OSINT בקבוצה?
כתבו בתגובות!
#CyberSecurity #OSINT #מודיעין #למידה_בקהילה #סייבר
📊 בהצבעה האחרונה בקבוצת CyberSecurityCoding, הנושא שזכה להכי הרבה לייקים ותגובות היה ללא ספק – OSINT. אז כמו שהבטחנו – הנה פוסט מעמיק שיפתח לכם את הראש!
🧠 מה זה OSINT?
OSINT (Open Source Intelligence) הוא תחום במודיעין שמתמקד באיסוף, ניתוח והסקת מסקנות ממידע שזמין לציבור – כלומר, ממקורות פתוחים. זה כולל את האינטרנט, רשתות חברתיות, פורומים, מסמכים ציבוריים, תמונות לוויין, מאגרי מידע ממשלתיים ועוד.
OSINT הוא כלי עוצמתי בידי חוקרי סייבר, אנליסטים, עיתונאים, חוקרים פרטיים, ואפילו תוקפים (Black Hat Hackers).
⚙️ איך OSINT עובד?
1. הגדרת מטרה – מה מחפשים? מידע על אדם? ארגון? כתובת IP?
2. איסוף מידע – שימוש בכלים וטכניקות למציאת מקורות רלוונטיים.
3. אימות וסינון – לא כל מה שכתוב באינטרנט נכון. צריך לבדוק מה אמין.
4. ניתוח והסקת מסקנות – חיבור הנקודות, זיהוי דפוסים, בניית פרופיל.
5. דיווח או שימוש במידע – תלוי במטרה: חקירה, הגנה, או תקיפה.
🧰 כלים פופולריים ב-OSINT
Maltego
מיפוי קשרים בין אנשים, דומיינים, IPs
theHarvester
איסוף מיילים, שמות משתמשים, דומיינים
Shodan
סריקת מכשירים מחוברים לאינטרנט
SpiderFoot
אוטומציה של איסוף מידע ממקורות רבים
Google Dorks
חיפושים מתקדמים בגוגל למציאת מידע רגיש
Recon-ng
פלטפורמה מודולרית לאיסוף מודיעין
Have I Been Pwned
בדיקת דליפות מידע לפי אימייל
🧭 סוגי OSINT
1. SOCMINT – מודיעין מרשתות חברתיות (Social Media Intelligence)
2. GEOINT – מודיעין גיאוגרפי (למשל, תמונות לוויין)
3. TECHINT – מידע טכנולוגי (כמו פורטים פתוחים, מערכות הפעלה)
4. HUMINT – מידע שמגיע מבני אדם (פורומים, בלוגים)
5. WEBINT – מידע מהאינטרנט הגלוי והעמוק (כולל Dark Web)
🕵️ דוגמה מהשטח
נניח שאתה רוצה לבדוק אם ארגון מסוים חשוף לסכנות:
תתחיל ב־whois על הדומיין.
תבדוק עם Shodan אם יש פורטים פתוחים.
תאסוף מיילים עם theHarvester.
תבדוק אם אחד מהם דלף עם Have I Been Pwned.
תנתח את הקשרים עם Maltego.
תוך זמן קצר – יש לך תמונת מצב מודיעינית.
🚨 למה זה חשוב?
לצוותי אבטחה – כדי להבין מה חשוף החוצה.
לצוותי תקיפה אתית – כדי לתכנן בדיקות חדירה.
לארגונים – כדי להגן על המוניטין והנכסים הדיגיטליים.
לכל אחד מאיתנו – כדי להבין כמה מידע אישי חשוף ברשת.
💬 לסיכום
OSINT הוא לא רק כלי – זו גישה. היכולת לדעת לחפש, לאסוף, ולנתח מידע פתוח היא מיומנות קריטית בעולם הסייבר של היום.
רוצים שנעשה תרגול OSINT בקבוצה?
כתבו בתגובות!
#CyberSecurity #OSINT #מודיעין #למידה_בקהילה #סייבר
👍2❤1🔥1
איתור משתמשים ו-OSINT עם Sherlock (חלק 1)
אנחנו פותחים סדרה חדשה על People OSINT , לאיסוף מודיעין על אנשים וזהויות.
הכלי הראשון שנלמד לעומק הוא Sherlock, שנחשב לסטנדרט בתחום ה-Username Enumeration.
הלוגיקה: למה זה עובד?
נקודת התורפה שאנחנו מנצלים היא פשוטה: מיחזור שמות משתמש (Username Reuse).
רוב האנשים משתמשים באותו כינוי (User) במגוון פלטפורמות ב-GitHub, ברשתות החברתיות, בפורומים מקצועיים ואפילו באתרי היכרויות.
מבחינת תוקף או חוקר OSINT, מציאת שם משתמש בפלטפורמה אחת מאפשרת לבצע Correlation (הצלבה) ולמצוא את המטרה בעשרות אתרים אחרים. כך בונים "פרופיל" מלא שכולל תחומי עניין, מיקום גיאוגרפי, ולעיתים מוביל לחשיפת המייל האישי.
איך Sherlock עובד טכנית?
במקום לחפש ידנית, Sherlock מבצע אוטומציה מול כ-400 אתרים ושירותים שונים.
הסקריפט שולח בקשות HTTP (לרוב GET) לכתובות ה-URL של הפרופילים, ומנתח את התשובה של השרת (Response Code):
קוד 404 (Not Found): המשתמש לא קיים באתר.
קוד 200 (OK): המשתמש קיים.
סינון רעשים: יש אתרים שמחזירים קוד 200 גם כשאין משתמש (אבל מציגים דף שגיאה מעוצב). Sherlock יודע לנתח את ה-Body של התשובה ולזהות אם מדובר בפרופיל אמיתי או ב-False Positive.
הקמת סביבת עבודה
כדי להריץ את הכלי נצטרך Python 3 ו-Git מותקנים. מומלץ לעבוד בסביבת לינוקס (כמו Kali), אבל זה עובד מצוין גם ב-Windows.
1. הורדת הפרויקט (Clone)
נמשוך את הקוד העדכני מ-GitHub:
2. התקנת חבילות (Requirements)
הכלי משתמש בספריות חיצוניות (כמו requests לתקשורת). נתקין אותן בצורה מרוכזת.
טיפ: מומלץ תמיד לעבוד בתוך סביבה וירטואלית (Virtual Environment) של פייתון כדי לא ללכלך את המחשב.
3. בדיקה שהכל עובד
נריץ את פקודת העזרה. אם קיבלתם את רשימת האפשרויות ההתקנה הצליחה.
בפוסט הבא: נבצע סריקה ראשונה על שם משתמש אמיתי, נלמד איך להתמודד עם חסימות מצד האתרים (Timeouts) ואיך לשמור את התוצאות לקובץ מסודר להמשך חקירה.
הצטרפו לערוץ: @CYBERSECURITYCODING
אנחנו פותחים סדרה חדשה על People OSINT , לאיסוף מודיעין על אנשים וזהויות.
הכלי הראשון שנלמד לעומק הוא Sherlock, שנחשב לסטנדרט בתחום ה-Username Enumeration.
הלוגיקה: למה זה עובד?
נקודת התורפה שאנחנו מנצלים היא פשוטה: מיחזור שמות משתמש (Username Reuse).
רוב האנשים משתמשים באותו כינוי (User) במגוון פלטפורמות ב-GitHub, ברשתות החברתיות, בפורומים מקצועיים ואפילו באתרי היכרויות.
מבחינת תוקף או חוקר OSINT, מציאת שם משתמש בפלטפורמה אחת מאפשרת לבצע Correlation (הצלבה) ולמצוא את המטרה בעשרות אתרים אחרים. כך בונים "פרופיל" מלא שכולל תחומי עניין, מיקום גיאוגרפי, ולעיתים מוביל לחשיפת המייל האישי.
איך Sherlock עובד טכנית?
במקום לחפש ידנית, Sherlock מבצע אוטומציה מול כ-400 אתרים ושירותים שונים.
הסקריפט שולח בקשות HTTP (לרוב GET) לכתובות ה-URL של הפרופילים, ומנתח את התשובה של השרת (Response Code):
קוד 404 (Not Found): המשתמש לא קיים באתר.
קוד 200 (OK): המשתמש קיים.
סינון רעשים: יש אתרים שמחזירים קוד 200 גם כשאין משתמש (אבל מציגים דף שגיאה מעוצב). Sherlock יודע לנתח את ה-Body של התשובה ולזהות אם מדובר בפרופיל אמיתי או ב-False Positive.
הקמת סביבת עבודה
כדי להריץ את הכלי נצטרך Python 3 ו-Git מותקנים. מומלץ לעבוד בסביבת לינוקס (כמו Kali), אבל זה עובד מצוין גם ב-Windows.
1. הורדת הפרויקט (Clone)
נמשוך את הקוד העדכני מ-GitHub:
git clone https://github.com/sherlock-project/sherlock.git
cd sherlock2. התקנת חבילות (Requirements)
הכלי משתמש בספריות חיצוניות (כמו requests לתקשורת). נתקין אותן בצורה מרוכזת.
טיפ: מומלץ תמיד לעבוד בתוך סביבה וירטואלית (Virtual Environment) של פייתון כדי לא ללכלך את המחשב.
python3 -m pip install -r requirements.txt 3. בדיקה שהכל עובד
נריץ את פקודת העזרה. אם קיבלתם את רשימת האפשרויות ההתקנה הצליחה.
python3 sherlock --help בפוסט הבא: נבצע סריקה ראשונה על שם משתמש אמיתי, נלמד איך להתמודד עם חסימות מצד האתרים (Timeouts) ואיך לשמור את התוצאות לקובץ מסודר להמשך חקירה.
הצטרפו לערוץ: @CYBERSECURITYCODING
❤11🔥3🥰1
איתור משתמשים עם Sherlock: ביצוע סריקות ומתודולוגיה (חלק 2)
בפוסט הקודם הקמנו את סביבת העבודה והבנו את הלוגיקה מאחורי מיחזור שמות משתמש.
היום אנחנו עוברים ל-Execution. נלמד איך להפעיל את הכלי בצורה מבצעית, איך לשמור על אנונימיות (OpSec) ואיך לנהל את המידע שנאסף כדי לא לטבוע בים של נתונים.
סריקה בסיסית:
הפעולה הבסיסית ביותר היא סריקה של שם משתמש בודד מול כל מאגר האתרים של Sherlock.
מתוך התיקייה של הכלי, הריצו את הפקודה הבאה (החליפו את target_user בכינוי שאתם חוקרים):
מה קורה עכשיו במסך?
הכלי מתחיל לרוץ במקביל על מאות אתרים. כל שורה ירוקה עם הסימן [+] מסמנת Match כלומר, השרת החזיר תשובה חיובית (HTTP 200) והפרופיל קיים. הקישור לפרופיל יופיע מיד ליד שם האתר.
ניהול המידע (Output Management)
בחקירת OSINT אמיתית, אנחנו לא סתם זורקים פקודות לטרמינל. אנחנו צריכים לשמור ראיות.
כברירת מחדל, Sherlock ייצור קובץ טקסט בשם target_user.txt באותה תיקייה ממנה הרצתם את הסקריפט.
אבל מה אם אנחנו חוקרים כמה מטרות במקביל? אנחנו רוצים סדר.
נשתמש בדגל --folderoutput כדי לנתב את התוצאות לתיקייה ייעודית לכל חקירה:
כך נוכל לשמור את כל הלוגים והקישורים במקום מסודר, מוכן לדיווח או להמשך הצלבה.
התמודדות עם חסימות ואיטיות (Timeouts)
אחת הבעיות הנפוצות בשימוש בכלים אוטומטיים היא ששרתים מסוימים מגיבים לאט, או שהחיבור שלנו נחנק מעומס הבקשות.
אם שרת לא עונה מהר מספיק (או שהאינטרנט שלנו איטי), Sherlock יסמן אותו כ-Not Found, ואנחנו עלולים לפספס מידע קריטי (False Negative).
כדי למנוע את זה, נגדיר Timeout ארוך יותר (ברירת המחדל היא קצרה יחסית).
נשתמש בדגל --timeout כדי לתת לכל בקשה כמה שניות לפני שמוותרים עליה:
הערה: זה יאריך את זמן הריצה הכולל של הסריקה, אבל יבטיח תוצאות אמינות יותר בחיבורים איטיים
.
עבודה חשאית: שילוב Tor לאנונימיות
זהו החלק הכי חשוב בהיבט של אבטחת מידע ו-OpSec.
כשאתם מריצים את Sherlock מהמחשב שלכם, אתם שולחים בקשות ישירות לשרתים של האתרים (Instagram, GitHub וכו'). השרתים האלו רושמים את כתובת ה-IP האמיתית שלכם בלוגים שלהם.
במקרים רגישים, נרצה להסתיר את ה-IP שלנו. Sherlock תומך אינטגרלית בניתוב התעבורה דרך רשת Tor.
דרישות מקדימות:
חובה ששירות Tor ירוץ ברקע במחשב שלכם.
ב-Kali Linux או Ubuntu:
הפעלת הסריקה דרך Tor:
עכשיו, כל הבקשות עוברות דרך רשת ה-Onion, והאתר היעד יראה כתובת IP רנדומלית של Tor Exit Node במקום את הכתובת של הבית שלכם.
שימו לב: השימוש ב-Tor יאט משמעותית את הסריקה.
ניתוח תוצאות ו-False Positives
סיימתם לסרוק. קיבלתם רשימה של 15 אתרים. האם כולם שייכים לאותו אדם? חד משמעית לא.
כאן נכנסת העבודה של החוקר האנושי.
אימות ידני: חובה להיכנס לקישורים. האם תמונת הפרופיל זהה? האם תיאור המשתמש (Bio) דומה?
פופולריות השם: אם הכינוי הוא alex1990, סביר להניח שתמצאו אותו בכל אתר, אבל אלו יהיו אנשים שונים. אם הכינוי הוא xX_CyberGhost_IL_Xx, הסיכוי ל-Match אמיתי הוא גבוה מאוד.
הקשר לוגי: אם המטרה היא מפתח תוכנה, הגיוני למצוא אותו ב-GitHub, StackOverflow ו-HackerNews. פחות סביר (אך אפשרי) למצוא אותו באתרים של סריגה או מתכונים.
בפוסט הבא: ה-Pivoting. איך לוקחים את הקישורים שמצאנו ב-Sherlock (למשל חשבון Spotify או Trello) ושולפים מתוכם מידע אישי כמו שם מלא, מיקום או כתובת מייל כדי לסגור מעגל.
יש לכם שאלות? נתקלתם בשגיאות? שתפו בתגובות! 👇
הצטרפו לערוץ: @CYBERSECURITYCODING
בפוסט הקודם הקמנו את סביבת העבודה והבנו את הלוגיקה מאחורי מיחזור שמות משתמש.
היום אנחנו עוברים ל-Execution. נלמד איך להפעיל את הכלי בצורה מבצעית, איך לשמור על אנונימיות (OpSec) ואיך לנהל את המידע שנאסף כדי לא לטבוע בים של נתונים.
סריקה בסיסית:
הפעולה הבסיסית ביותר היא סריקה של שם משתמש בודד מול כל מאגר האתרים של Sherlock.
מתוך התיקייה של הכלי, הריצו את הפקודה הבאה (החליפו את target_user בכינוי שאתם חוקרים):
python3 sherlock target_user מה קורה עכשיו במסך?
הכלי מתחיל לרוץ במקביל על מאות אתרים. כל שורה ירוקה עם הסימן [+] מסמנת Match כלומר, השרת החזיר תשובה חיובית (HTTP 200) והפרופיל קיים. הקישור לפרופיל יופיע מיד ליד שם האתר.
ניהול המידע (Output Management)
בחקירת OSINT אמיתית, אנחנו לא סתם זורקים פקודות לטרמינל. אנחנו צריכים לשמור ראיות.
כברירת מחדל, Sherlock ייצור קובץ טקסט בשם target_user.txt באותה תיקייה ממנה הרצתם את הסקריפט.
אבל מה אם אנחנו חוקרים כמה מטרות במקביל? אנחנו רוצים סדר.
נשתמש בדגל --folderoutput כדי לנתב את התוצאות לתיקייה ייעודית לכל חקירה:
python3 sherlock target_user --folderoutput /home/kali/investigations/case_1/ כך נוכל לשמור את כל הלוגים והקישורים במקום מסודר, מוכן לדיווח או להמשך הצלבה.
התמודדות עם חסימות ואיטיות (Timeouts)
אחת הבעיות הנפוצות בשימוש בכלים אוטומטיים היא ששרתים מסוימים מגיבים לאט, או שהחיבור שלנו נחנק מעומס הבקשות.
אם שרת לא עונה מהר מספיק (או שהאינטרנט שלנו איטי), Sherlock יסמן אותו כ-Not Found, ואנחנו עלולים לפספס מידע קריטי (False Negative).
כדי למנוע את זה, נגדיר Timeout ארוך יותר (ברירת המחדל היא קצרה יחסית).
נשתמש בדגל --timeout כדי לתת לכל בקשה כמה שניות לפני שמוותרים עליה:
python3 sherlock target_user --timeout 10 הערה: זה יאריך את זמן הריצה הכולל של הסריקה, אבל יבטיח תוצאות אמינות יותר בחיבורים איטיים
.
עבודה חשאית: שילוב Tor לאנונימיות
זהו החלק הכי חשוב בהיבט של אבטחת מידע ו-OpSec.
כשאתם מריצים את Sherlock מהמחשב שלכם, אתם שולחים בקשות ישירות לשרתים של האתרים (Instagram, GitHub וכו'). השרתים האלו רושמים את כתובת ה-IP האמיתית שלכם בלוגים שלהם.
במקרים רגישים, נרצה להסתיר את ה-IP שלנו. Sherlock תומך אינטגרלית בניתוב התעבורה דרך רשת Tor.
דרישות מקדימות:
חובה ששירות Tor ירוץ ברקע במחשב שלכם.
ב-Kali Linux או Ubuntu:
sudo service tor start הפעלת הסריקה דרך Tor:
python3 sherlock target_user --tor עכשיו, כל הבקשות עוברות דרך רשת ה-Onion, והאתר היעד יראה כתובת IP רנדומלית של Tor Exit Node במקום את הכתובת של הבית שלכם.
שימו לב: השימוש ב-Tor יאט משמעותית את הסריקה.
ניתוח תוצאות ו-False Positives
סיימתם לסרוק. קיבלתם רשימה של 15 אתרים. האם כולם שייכים לאותו אדם? חד משמעית לא.
כאן נכנסת העבודה של החוקר האנושי.
אימות ידני: חובה להיכנס לקישורים. האם תמונת הפרופיל זהה? האם תיאור המשתמש (Bio) דומה?
פופולריות השם: אם הכינוי הוא alex1990, סביר להניח שתמצאו אותו בכל אתר, אבל אלו יהיו אנשים שונים. אם הכינוי הוא xX_CyberGhost_IL_Xx, הסיכוי ל-Match אמיתי הוא גבוה מאוד.
הקשר לוגי: אם המטרה היא מפתח תוכנה, הגיוני למצוא אותו ב-GitHub, StackOverflow ו-HackerNews. פחות סביר (אך אפשרי) למצוא אותו באתרים של סריגה או מתכונים.
בפוסט הבא: ה-Pivoting. איך לוקחים את הקישורים שמצאנו ב-Sherlock (למשל חשבון Spotify או Trello) ושולפים מתוכם מידע אישי כמו שם מלא, מיקום או כתובת מייל כדי לסגור מעגל.
יש לכם שאלות? נתקלתם בשגיאות? שתפו בתגובות! 👇
הצטרפו לערוץ: @CYBERSECURITYCODING
❤6🔥5
🕵️♂️ מ-Username לזהות אמיתית: אמנות ה-Pivoting (חלק 3)
בשלב הזה של הסדרה, כבר יש בידיכם רשימת תוצאות ש-Sherlock הפיק: קובץ טקסט עם 10-20 קישורים לפרופילים שונים (GitHub, Twitter, Trello, Spotify וכו').
אבל רשימת קישורים היא לא המטרה. היא האמצעי.
בפוסט זה נלמד את שלב ה-Pivoting . זוהי הפרקטיקה של שימוש בפיסת מידע אחת (שם משתמש) כדי לחלץ פיסת מידע חדשה וחזקה יותר (כמו כתובת אימייל או שם מלא), שתאפשר לנו להעמיק את החקירה.
ננתח שלוש טכניקות מרכזיות לניתוח התוצאות שקיבלתם מ-Sherlock.
1. מכרה הזהב של המפתחים: חשיפת אימייל דרך GitHub
אם Sherlock מצא שלמטרה שלכם יש חשבון GitHub, רוב הסיכויים שזהו ה-Game Over של החקירה מבחינת אנונימיות.
מפתחים רבים מגדירים את ה-Git Client שלהם עם כתובת המייל הארגונית או הפרטית, ושוכחים שמידע זה נשמר בתוך ה-Metadata של כל העלאת קוד (Commit), גם אם האימייל מוסתר בפרופיל הראשי.
הטכניקה (The .patch Method):
זוהי דרך אלגנטית לשלוף את המידע ללא כלים חיצוניים, רק באמצעות הדפדפן:
היכנסו לפרופיל ה-GitHub שהכלי מצא.
פתחו את אחד ה-Repositories (מאגרי הקוד) שהמשתמש יצר או תרם להם (לא Fork).
לחצו על לשונית ה-Commits (היסטוריית השינויים).
לחצו על Commit ספציפי שהמשתמש ביצע.
כעת, הביטו בשורת הכתובת (URL) בדפדפן. היא תיראה כך:
github.com/username/repo/commit/88e4...
הטריק: הוסיפו את הסיומת .patch לסוף הכתובת ולחצו Enter.
הדפדפן יציג לכם מסך טקסטואלי גולמי. בשורה השנייה או השלישית, תחת השדה From:, תופיע לרוב כתובת האימייל המלאה של המשתמש, ושמו המלא כפי שהוגדר במחשב ממנו הוא כתב את הקוד.
2. דפוסים ומידע משלים (Cross-Reference)
יSherlock נותן לכם את ה"איפה", אתם צריכים להבין את ה"מי".
אחת הטעויות הנפוצות היא להניח שכל התוצאות רלוונטיות. עליכם לבצע הצלבה ויזואלית ותוכנית:
תמונות פרופיל (Avatars): האם המשתמש ב-Steam משתמש באותה תמונה כמו המשתמש ב-Twitter? אם כן, רמת הוודאות עולה ל-99%. שמרו את התמונה ופצעו עליה חיפוש הפוך (Reverse Image Search) כדי למצוא רשתות ש-Sherlock פספס.
הביוגרפיה (Bio): אנשים נוטים להשאיר רמזים בתיאור הפרופיל. בטוויטר הוא עשוי לכתוב "Dev at X", ובאינסטגרם תחת אותו שם משתמש תראו תמונות ממשרדי החברה. זהו אימות מיקום ותעסוקה.
יTrello ולוחות עבודה: אם מצאתם משתמש Trello, בדקו את הלוחות הציבוריים. לעיתים קרובות תמצאו שם משימות כמו "To do: Send invoice to [Client Name]", שחושפות את מקום העבודה או הלקוחות של המטרה.
3. ניצול מנגנוני שחזור סיסמה (Password Reset Enumeration)
זוהי טכניקה המהלכת על הגבול האפור (Gray Area) ומשמשת תוקפים לאימות סופי של זהות. אין לבצע זאת למטרות זדוניות, אלא רק לצורך מחקר והבנת הסיכון.
נניח ש-Sherlock מצא משתמש בטוויטר, אבל אין לכם את האימייל שלו.
התוקף ניגש למסך ההתחברות ולוחץ על "שכחתי סיסמה".
הוא מזין את שם המשתמש שנמצא.
האתר יציג הודעה: "שלחנו קוד אימות לכתובת d***@gmail.com".
אומנם הכתובת מצונזרת, אבל זה נותן שני נתונים קריטיים:
אימות קיום: המשתמש אכן פעיל ומקושר לאימייל.
רמז: האות הראשונה והספק (Gmail) עוזרים להצליב מידע עם האימייל שמצאנו קודם בשיטת ה-GitHub. אם הם תואמים יש לנו זיהוי ודאי.
סיכום ביניים: בניית התיק
בשלב הזה, התחלנו משם משתמש פשוט כמו CyberNinja90.
באמצעות Sherlock והטכניקות שלעיל, הפכנו אותו ל:
שם מלא: ישראל ישראלי (מתוך ה-GitHub Patch).
אימייל: israel.dev@company.com.
תחביבים: גיימינג (Steam), מוזיקת רוק (Spotify Public Playlists).
מראה: תמונה עדכנית (Instagram/Twitter).
זהו הכוח של Aggregation (איסוף מצטבר). כל פיסת מידע בנפרד נראית תמימה, אך החיבור שלהן יוצר תמונת מודיעין מלאה.
בפוסט הבא: הגנה. איך מונעים את כל מה שעשינו עכשיו? נדבר על OpSec, מחיקת עקבות, והפרדת זהויות (Compartmentalization).
הכרתם את טריק ה-.patch בגיטהאב? ספרו לי בתגובות! 👇
הצטרפו לערוץ: @CYBERSECURITYCODING
בשלב הזה של הסדרה, כבר יש בידיכם רשימת תוצאות ש-Sherlock הפיק: קובץ טקסט עם 10-20 קישורים לפרופילים שונים (GitHub, Twitter, Trello, Spotify וכו').
אבל רשימת קישורים היא לא המטרה. היא האמצעי.
בפוסט זה נלמד את שלב ה-Pivoting . זוהי הפרקטיקה של שימוש בפיסת מידע אחת (שם משתמש) כדי לחלץ פיסת מידע חדשה וחזקה יותר (כמו כתובת אימייל או שם מלא), שתאפשר לנו להעמיק את החקירה.
ננתח שלוש טכניקות מרכזיות לניתוח התוצאות שקיבלתם מ-Sherlock.
1. מכרה הזהב של המפתחים: חשיפת אימייל דרך GitHub
אם Sherlock מצא שלמטרה שלכם יש חשבון GitHub, רוב הסיכויים שזהו ה-Game Over של החקירה מבחינת אנונימיות.
מפתחים רבים מגדירים את ה-Git Client שלהם עם כתובת המייל הארגונית או הפרטית, ושוכחים שמידע זה נשמר בתוך ה-Metadata של כל העלאת קוד (Commit), גם אם האימייל מוסתר בפרופיל הראשי.
הטכניקה (The .patch Method):
זוהי דרך אלגנטית לשלוף את המידע ללא כלים חיצוניים, רק באמצעות הדפדפן:
היכנסו לפרופיל ה-GitHub שהכלי מצא.
פתחו את אחד ה-Repositories (מאגרי הקוד) שהמשתמש יצר או תרם להם (לא Fork).
לחצו על לשונית ה-Commits (היסטוריית השינויים).
לחצו על Commit ספציפי שהמשתמש ביצע.
כעת, הביטו בשורת הכתובת (URL) בדפדפן. היא תיראה כך:
github.com/username/repo/commit/88e4...
הטריק: הוסיפו את הסיומת .patch לסוף הכתובת ולחצו Enter.
הדפדפן יציג לכם מסך טקסטואלי גולמי. בשורה השנייה או השלישית, תחת השדה From:, תופיע לרוב כתובת האימייל המלאה של המשתמש, ושמו המלא כפי שהוגדר במחשב ממנו הוא כתב את הקוד.
2. דפוסים ומידע משלים (Cross-Reference)
יSherlock נותן לכם את ה"איפה", אתם צריכים להבין את ה"מי".
אחת הטעויות הנפוצות היא להניח שכל התוצאות רלוונטיות. עליכם לבצע הצלבה ויזואלית ותוכנית:
תמונות פרופיל (Avatars): האם המשתמש ב-Steam משתמש באותה תמונה כמו המשתמש ב-Twitter? אם כן, רמת הוודאות עולה ל-99%. שמרו את התמונה ופצעו עליה חיפוש הפוך (Reverse Image Search) כדי למצוא רשתות ש-Sherlock פספס.
הביוגרפיה (Bio): אנשים נוטים להשאיר רמזים בתיאור הפרופיל. בטוויטר הוא עשוי לכתוב "Dev at X", ובאינסטגרם תחת אותו שם משתמש תראו תמונות ממשרדי החברה. זהו אימות מיקום ותעסוקה.
יTrello ולוחות עבודה: אם מצאתם משתמש Trello, בדקו את הלוחות הציבוריים. לעיתים קרובות תמצאו שם משימות כמו "To do: Send invoice to [Client Name]", שחושפות את מקום העבודה או הלקוחות של המטרה.
3. ניצול מנגנוני שחזור סיסמה (Password Reset Enumeration)
זוהי טכניקה המהלכת על הגבול האפור (Gray Area) ומשמשת תוקפים לאימות סופי של זהות. אין לבצע זאת למטרות זדוניות, אלא רק לצורך מחקר והבנת הסיכון.
נניח ש-Sherlock מצא משתמש בטוויטר, אבל אין לכם את האימייל שלו.
התוקף ניגש למסך ההתחברות ולוחץ על "שכחתי סיסמה".
הוא מזין את שם המשתמש שנמצא.
האתר יציג הודעה: "שלחנו קוד אימות לכתובת d***@gmail.com".
אומנם הכתובת מצונזרת, אבל זה נותן שני נתונים קריטיים:
אימות קיום: המשתמש אכן פעיל ומקושר לאימייל.
רמז: האות הראשונה והספק (Gmail) עוזרים להצליב מידע עם האימייל שמצאנו קודם בשיטת ה-GitHub. אם הם תואמים יש לנו זיהוי ודאי.
סיכום ביניים: בניית התיק
בשלב הזה, התחלנו משם משתמש פשוט כמו CyberNinja90.
באמצעות Sherlock והטכניקות שלעיל, הפכנו אותו ל:
שם מלא: ישראל ישראלי (מתוך ה-GitHub Patch).
אימייל: israel.dev@company.com.
תחביבים: גיימינג (Steam), מוזיקת רוק (Spotify Public Playlists).
מראה: תמונה עדכנית (Instagram/Twitter).
זהו הכוח של Aggregation (איסוף מצטבר). כל פיסת מידע בנפרד נראית תמימה, אך החיבור שלהן יוצר תמונת מודיעין מלאה.
בפוסט הבא: הגנה. איך מונעים את כל מה שעשינו עכשיו? נדבר על OpSec, מחיקת עקבות, והפרדת זהויות (Compartmentalization).
הכרתם את טריק ה-.patch בגיטהאב? ספרו לי בתגובות! 👇
הצטרפו לערוץ: @CYBERSECURITYCODING
🔥8❤3
🕵️♂️ סוף דבר: שרלוק "מתחת למכסה המנוע" ומדריך ההגנה המלא (חלק 4/4)
אנחנו מגיעים לסיום סדרת ה-OSINT שלנו.
בפרקים הקודמים עבדנו עם Sherlock כמשתמשים רגילים, ביצענו סריקות וחשפנו מיילים דרך GitHub.
היום בפוסט הסיום נעשה שני דברים קריטיים:
יRed Team (התקפה): נלמד איך לערוך את הקוד של Sherlock כדי להוסיף לו אתרים שהוא לא מכיר (כמו פורומים ישראליים).
יBlue Team (הגנה): נלמד איך חוסמים את כל מה שעשינו בסדרה, כולל סגירת דליפת המייל ב-GitHub.
מתחילים! 👇
🛠️ חלק א': Weaponization – התאמה אישית של הכלי
יSherlock הוא לא קסם, הוא סקריפט Python שקורא מקובץ נתונים.
כברירת מחדל, הוא סורק כ-400 אתרים בינלאומיים. אבל מה אם המטרה שלכם נמצאת בפורום ישראלי קטן? או בפורטל ארגוני ספציפי?
כדי להפוך את הכלי לקטלני יותר, נצטרך לערוך את הקובץ sherlock/resources/data.json.
איך מוסיפים אתר חדש?
נפתח את הקובץ בעורך טקסט. המבנה של כל אתר נראה כך (JSON):
JSON
הסבר הלוגיקה (לקודרים שבינינו):
יurl: זו הכתובת לפרופיל. הסוגריים המסולסלים {} הם המקום שבו הסקריפט יציב (Inject) את שם המשתמש שאנחנו מחפשים.
יerrorType: איך הכלי יודע אם המשתמש קיים?
יstatus_code: השיטה הקלאסית. אם השרת מחזיר 404 אין משתמש. אם 200 יש.
יmessage: באתרים מורכבים שמחזירים 200 גם כשאין משתמש, נגדיר לשרלוק לחפש מחרוזת טקסט ספציפית בתוך ה-HTML (למשל "User not found") כדי לזהות שאין תוצאה.
למה זה טוב? כי זה מאפשר לכם לבנות כלי OSINT שמכיר אתרים שאף חוקר אחר לא בודק(כמו פרום חדש שמצאתם)!
🛡️ חלק ב': Blue Team – אסטרטגיית ההגנה (OpSec)
אחרי שהבנו כמה קל לבנות פרופיל על אדם, אנחנו חייבים להפוך את הקערה.
אי אפשר באמת "להיעלם" מהאינטרנט, אבל אפשר לנהל את הסיכון. הנה הפעולות הטכניות שאתם חייבים לעשות היום:
1. סתימת הפרצה ב-GitHub (קריטי!) 🚨
בפרק 3 ראינו איך אפשר לחשוף מייל פרטי מכל משתמש GitHub באמצעות טריק ה-.patch.
כדי למנוע את זה אצלכם:
כנסו ל-Settings בגיטהאב.
גשו לתפריט Emails.
סמנו V על: Keep my email addresses private.
הכי חשוב: סמנו V גם על Block command line pushes that expose my email.
למה? הגדרה זו תמנע מכם לבצע git push מהטרמינל אם הקונפיגורציה במחשב שלכם חושפת את המייל האמיתי, ותכריח אתכם להשתמש במייל ה-noreply האנונימי של גיטהאב.
2. טקטיקת ה-Disinformation
במקום לנסות למחוק את עצמכם (שזה כמעט בלתי אפשרי), צרו רעש.
אם שם המשתמש שלכם הוא CyberWolf90 ואתם משתמשים בו להכל אתם חשופים.
הפתרון: צרו חשבונות פיקטיביים עם אותו שם משתמש באתרים לא רלוונטיים (פורום סריגה, אתר מתכונים), עם פרטים ביוגרפיים שונים (גיל שונה, מדינה שונה).
כשחוקר יריץ עליכם Sherlock, הוא יקבל 50 תוצאות שסותרות אחת את השנייה, ולא ידע מי ה-CyberWolf האמיתי.
3. ניהול זהויות (Identity Management)
חלקו את האינטרנט שלכם ל-3 רמות נפרדות (Compartmentalization):
רמה 1 (ציבורית): לינקדאין, טוויטר מקצועי (בשמכם האמיתי).
רמה 2 (פרטית): פייסבוק, אינסטגרם (כינוי שרק חברים מכירים).
רמה 3 (אנונימית/צללים): פורומים, Reddit, Discord. כאן השתמשו במייל ייעודי ובכינוי רנדומלי לחלוטין שלא קשור לשמכם.
4. בדיקת דופק עצמית
פעם בחצי שנה, הריצו את Sherlock על הכינויים הישנים שלכם. תראו מה העולם רואה עליכם. אולי שכחתם פורום ישן שחושף את תאריך הלידה שלכם? ידע הוא כוח גם בהגנה.
🏁 סיכום הסדרה
בארבעת הפוסטים האחרונים עברנו מסע שלם של מודיעין סייבר:
הבנו למה Username Reuse הוא חולשה.
השתמשנו ב-Sherlock לאיתור רוחבי ואוטומטי.
ביצענו Pivoting חכם כדי להפוך שם משתמש לזהות אמיתית.
ולסיום למדנו איך לשפר את הכלי ואיך להגן על עצמנו.
מקווה שהסדרה נתנה לכם כלים חדשים לארגז הכלים!
על איזה כלי תרצו את הסדרה הבאה?
כתבו לי בתגובות! 👇
הצטרפו לערוץ: @CYBERSECURITYCODING
אנחנו מגיעים לסיום סדרת ה-OSINT שלנו.
בפרקים הקודמים עבדנו עם Sherlock כמשתמשים רגילים, ביצענו סריקות וחשפנו מיילים דרך GitHub.
היום בפוסט הסיום נעשה שני דברים קריטיים:
יRed Team (התקפה): נלמד איך לערוך את הקוד של Sherlock כדי להוסיף לו אתרים שהוא לא מכיר (כמו פורומים ישראליים).
יBlue Team (הגנה): נלמד איך חוסמים את כל מה שעשינו בסדרה, כולל סגירת דליפת המייל ב-GitHub.
מתחילים! 👇
🛠️ חלק א': Weaponization – התאמה אישית של הכלי
יSherlock הוא לא קסם, הוא סקריפט Python שקורא מקובץ נתונים.
כברירת מחדל, הוא סורק כ-400 אתרים בינלאומיים. אבל מה אם המטרה שלכם נמצאת בפורום ישראלי קטן? או בפורטל ארגוני ספציפי?
כדי להפוך את הכלי לקטלני יותר, נצטרך לערוך את הקובץ sherlock/resources/data.json.
איך מוסיפים אתר חדש?
נפתח את הקובץ בעורך טקסט. המבנה של כל אתר נראה כך (JSON):
JSON
"IsraelHackingForum": { "errorType": "status_code", "errorMsg": null, "url": "https://israel-hack.co.il/profile/{}", "urlMain": "https://israel-hack.co.il/", "username_claimed": "blue" }, הסבר הלוגיקה (לקודרים שבינינו):
יurl: זו הכתובת לפרופיל. הסוגריים המסולסלים {} הם המקום שבו הסקריפט יציב (Inject) את שם המשתמש שאנחנו מחפשים.
יerrorType: איך הכלי יודע אם המשתמש קיים?
יstatus_code: השיטה הקלאסית. אם השרת מחזיר 404 אין משתמש. אם 200 יש.
יmessage: באתרים מורכבים שמחזירים 200 גם כשאין משתמש, נגדיר לשרלוק לחפש מחרוזת טקסט ספציפית בתוך ה-HTML (למשל "User not found") כדי לזהות שאין תוצאה.
למה זה טוב? כי זה מאפשר לכם לבנות כלי OSINT שמכיר אתרים שאף חוקר אחר לא בודק(כמו פרום חדש שמצאתם)!
🛡️ חלק ב': Blue Team – אסטרטגיית ההגנה (OpSec)
אחרי שהבנו כמה קל לבנות פרופיל על אדם, אנחנו חייבים להפוך את הקערה.
אי אפשר באמת "להיעלם" מהאינטרנט, אבל אפשר לנהל את הסיכון. הנה הפעולות הטכניות שאתם חייבים לעשות היום:
1. סתימת הפרצה ב-GitHub (קריטי!) 🚨
בפרק 3 ראינו איך אפשר לחשוף מייל פרטי מכל משתמש GitHub באמצעות טריק ה-.patch.
כדי למנוע את זה אצלכם:
כנסו ל-Settings בגיטהאב.
גשו לתפריט Emails.
סמנו V על: Keep my email addresses private.
הכי חשוב: סמנו V גם על Block command line pushes that expose my email.
למה? הגדרה זו תמנע מכם לבצע git push מהטרמינל אם הקונפיגורציה במחשב שלכם חושפת את המייל האמיתי, ותכריח אתכם להשתמש במייל ה-noreply האנונימי של גיטהאב.
2. טקטיקת ה-Disinformation
במקום לנסות למחוק את עצמכם (שזה כמעט בלתי אפשרי), צרו רעש.
אם שם המשתמש שלכם הוא CyberWolf90 ואתם משתמשים בו להכל אתם חשופים.
הפתרון: צרו חשבונות פיקטיביים עם אותו שם משתמש באתרים לא רלוונטיים (פורום סריגה, אתר מתכונים), עם פרטים ביוגרפיים שונים (גיל שונה, מדינה שונה).
כשחוקר יריץ עליכם Sherlock, הוא יקבל 50 תוצאות שסותרות אחת את השנייה, ולא ידע מי ה-CyberWolf האמיתי.
3. ניהול זהויות (Identity Management)
חלקו את האינטרנט שלכם ל-3 רמות נפרדות (Compartmentalization):
רמה 1 (ציבורית): לינקדאין, טוויטר מקצועי (בשמכם האמיתי).
רמה 2 (פרטית): פייסבוק, אינסטגרם (כינוי שרק חברים מכירים).
רמה 3 (אנונימית/צללים): פורומים, Reddit, Discord. כאן השתמשו במייל ייעודי ובכינוי רנדומלי לחלוטין שלא קשור לשמכם.
4. בדיקת דופק עצמית
פעם בחצי שנה, הריצו את Sherlock על הכינויים הישנים שלכם. תראו מה העולם רואה עליכם. אולי שכחתם פורום ישן שחושף את תאריך הלידה שלכם? ידע הוא כוח גם בהגנה.
🏁 סיכום הסדרה
בארבעת הפוסטים האחרונים עברנו מסע שלם של מודיעין סייבר:
הבנו למה Username Reuse הוא חולשה.
השתמשנו ב-Sherlock לאיתור רוחבי ואוטומטי.
ביצענו Pivoting חכם כדי להפוך שם משתמש לזהות אמיתית.
ולסיום למדנו איך לשפר את הכלי ואיך להגן על עצמנו.
מקווה שהסדרה נתנה לכם כלים חדשים לארגז הכלים!
על איזה כלי תרצו את הסדרה הבאה?
כתבו לי בתגובות! 👇
הצטרפו לערוץ: @CYBERSECURITYCODING
🔥9❤2
עדכון כלי: NetExec
הכלי הפופולרי NetExec (הממשיך של CrackMapExec) קיבל עדכון משמעותי ביכולות ה-Dump שלו מול ה-Active Directory.
מהיום, בעת שליפת קובץ ה-NTDS.dit, נוספו שני דגלים (Flags) חדשים שמשנים את התמונה:
--history
מאפשר לשלוף לא רק את ההאש הנוכחי, אלא גם את היסטוריית הסיסמאות של המשתמשים.
למה זה טוב? מאפשר לתוקפים לזהות דפוסים בבחירת סיסמאות ולבצע ניחושים חכמים יותר.
--kerberos-keys
שליפה אוטומטית של מפתחות ה-AES/DES המשמשים לאימות ב-Kerberos.
למה זה טוב? קריטי ליצירת Silver/Golden Tickets וביצוע התקפות מתקדמות ללא סיסמה ב-Cleartext
הפקודה לדוגמה:
nxc smb <IP> -u <User> -p <Pass> --ntds --history --kerberos-keys
תעדכנו גרסאות!
@CYBERSECURITYCODING
הכלי הפופולרי NetExec (הממשיך של CrackMapExec) קיבל עדכון משמעותי ביכולות ה-Dump שלו מול ה-Active Directory.
מהיום, בעת שליפת קובץ ה-NTDS.dit, נוספו שני דגלים (Flags) חדשים שמשנים את התמונה:
--history
מאפשר לשלוף לא רק את ההאש הנוכחי, אלא גם את היסטוריית הסיסמאות של המשתמשים.
למה זה טוב? מאפשר לתוקפים לזהות דפוסים בבחירת סיסמאות ולבצע ניחושים חכמים יותר.
--kerberos-keys
שליפה אוטומטית של מפתחות ה-AES/DES המשמשים לאימות ב-Kerberos.
למה זה טוב? קריטי ליצירת Silver/Golden Tickets וביצוע התקפות מתקדמות ללא סיסמה ב-Cleartext
הפקודה לדוגמה:
nxc smb <IP> -u <User> -p <Pass> --ntds --history --kerberos-keys
תעדכנו גרסאות!
@CYBERSECURITYCODING
❤6
יIP Short-Handing: כשהמחשב "משלים" אותנו (ומה האקרים עושים עם זה)
אנחנו רגילים לחשוב על כתובות IP בצורה מאוד מקובעת: ארבעה מספרים מופרדים בנקודות (Dotted Decimal), כמו 192.168.1.1. אבל האם ידעתם שאם תכתבו בטרמינל ping 127.1 זה יעבוד ויגיע ל-Localhost?
היום נכנס לעומק פרוטוקול ה-IP, נבין איך מערכת ההפעלה באמת קוראת כתובות, ואיך טכניקה פשוטה של "קיצור כתובות" הופכת לכלי נשק לעקיפת הגנות.
רקע תיאורטי: זה הכל בינארי
כדי להבין למה 10.68 זה בעצם כתובת תקינה, צריך לזכור איך המחשב עובד. למחשב לא באמת אכפת מהנקודות. מבחינתו, כתובת IPv4 היא בסך הכל מספר בינארי אחד באורך 32 ביט.
השיטה עם הנקודות נועדה רק לנו, בני האדם. אבל כשאנחנו מזינים כתובת "חלקית" (פחות מ-4 חלקים), מערכת ההפעלה (בהתבסס על סטנדרטים היסטוריים כמו פונקציית inet_aton) מפעילה אלגוריתם השלמה אוטומטי:
החלקים הראשונים: נשארים בגודל רגיל של 8 ביט (אוקטטה).
החלק האחרון: "בולע" את כל הביטים שנשארו עד סוף הכתובת (עד ל-32 ביט).
בואו ננתח את הדוגמה 10.68:
המחשב מזהה שני חלקים.
החלק הראשון (10) תופס את 8 הביטים הראשונים -> 10.
החלק השני (68) צריך למלא את כל מה שנשאר (24 ביטים!).
בייצוג של 24 ביטים, המספר 68 הוא פשוט... 68 (עם המון אפסים לפניו שיוצרים שתי אוקטטות ריקות).
התוצאה: 10.0.0.68.
דוגמה נוספת 10.20.2:
10 (8 ביט) -> נשאר 10.
20 (8 ביט) -> נשאר 20.
2 (צריך למלא את 16 הביטים הנותרים) הופך ל-0.2.
התוצאה: 10.20.0.2.
פרקטיקה: איך זה עוזר לתוקף? (Offensive Security)
אז הבנו את המתמטיקה, אבל למה זה מעניין אותנו כאנשי אבטחה או האקרים? התשובה טמונה בדרך שבה מפתחים ומערכות הגנה מבצעים וולידציה (Input Validation).
1. עקיפת הגנות (WAF / Filter Evasion)
מערכות WAF (Web Application Firewall) או קוד צד-שרת מנסים לרוב לזהות כתובות IP זדוניות או חסומות באמצעות ביטויים רגולריים (Regex) או השוואת מחרוזות (String Matching).
התרחיש: המגן כתב חוק שחוסם את הכתובת 10.0.0.68. החוק מחפש את המחרוזת המדויקת הזו.
התקיפה: התוקף שולח בקשה עם הכתובת 10.68.
התוצאה: ה-WAF לא מזהה את המחרוזת ומעביר את הבקשה פנימה. מערכת ההפעלה של השרת, שמקבלת את הפקודה, מתרגמת את זה ל-IP המלא והתקיפה מצליחה.
2. מתקפות SSRF (Server Side Request Forgery)
במתקפות SSRF, התוקף מנסה לגרום לשרת לגשת למשאבים פנימיים שהוא לא אמור לגשת אליהם (כמו ממשק הניהול הפנימי או שירותי Metadata בענן).
התרחיש: מפתח חוסם גישה ל-127.0.0.1 (Localhost) כדי למנוע מהתוקף לגשת לשירותים מקומיים על השרת.
התקיפה: התוקף משתמש בקיצור המפורסם 127.1.
ההסבר: ה-1 נכנס ל-24 הביטים האחרונים הופך ל-0.0.1. ביחד עם ה-127 בהתחלה, זה מתורגם בול ל-127.0.0.1.
התוצאה: הפילטר נעקף, והשרת ניגש לעצמו.
י Hands-on: נסו בעצמכם
אתם יכולים לראות את ה"קסם" הזה קורה עכשיו בכל מערכת הפעלה (Linux, Windows, macOS).
פתחו טרמינל/CMD ונסו
ping 127.1
תראו שבפלט של ה-Ping, המערכת תציג לכם את הכתובת המלאה שתורגמה.
שורה תחתונה:
מחשבים קוראים מספרים, אנשים קוראים תבניות. הפער הזה הוא בדיוק המקום שבו נוצרות חולשות אבטחה. כשאתם כותבים קוד הגנה או מגדירים פיירוול תוודאו שאתם מנרמלים (Normalize) את ה-IP לפורמט מלא לפני שאתם בודקים אותו!
אהבתם? שתפו לחברים שחושבים שחייבים 4 נקודות בכתובת IP! 😉
הצטרפו לערוץ @CYBERSECURITYCODING
אנחנו רגילים לחשוב על כתובות IP בצורה מאוד מקובעת: ארבעה מספרים מופרדים בנקודות (Dotted Decimal), כמו 192.168.1.1. אבל האם ידעתם שאם תכתבו בטרמינל ping 127.1 זה יעבוד ויגיע ל-Localhost?
היום נכנס לעומק פרוטוקול ה-IP, נבין איך מערכת ההפעלה באמת קוראת כתובות, ואיך טכניקה פשוטה של "קיצור כתובות" הופכת לכלי נשק לעקיפת הגנות.
רקע תיאורטי: זה הכל בינארי
כדי להבין למה 10.68 זה בעצם כתובת תקינה, צריך לזכור איך המחשב עובד. למחשב לא באמת אכפת מהנקודות. מבחינתו, כתובת IPv4 היא בסך הכל מספר בינארי אחד באורך 32 ביט.
השיטה עם הנקודות נועדה רק לנו, בני האדם. אבל כשאנחנו מזינים כתובת "חלקית" (פחות מ-4 חלקים), מערכת ההפעלה (בהתבסס על סטנדרטים היסטוריים כמו פונקציית inet_aton) מפעילה אלגוריתם השלמה אוטומטי:
החלקים הראשונים: נשארים בגודל רגיל של 8 ביט (אוקטטה).
החלק האחרון: "בולע" את כל הביטים שנשארו עד סוף הכתובת (עד ל-32 ביט).
בואו ננתח את הדוגמה 10.68:
המחשב מזהה שני חלקים.
החלק הראשון (10) תופס את 8 הביטים הראשונים -> 10.
החלק השני (68) צריך למלא את כל מה שנשאר (24 ביטים!).
בייצוג של 24 ביטים, המספר 68 הוא פשוט... 68 (עם המון אפסים לפניו שיוצרים שתי אוקטטות ריקות).
התוצאה: 10.0.0.68.
דוגמה נוספת 10.20.2:
10 (8 ביט) -> נשאר 10.
20 (8 ביט) -> נשאר 20.
2 (צריך למלא את 16 הביטים הנותרים) הופך ל-0.2.
התוצאה: 10.20.0.2.
פרקטיקה: איך זה עוזר לתוקף? (Offensive Security)
אז הבנו את המתמטיקה, אבל למה זה מעניין אותנו כאנשי אבטחה או האקרים? התשובה טמונה בדרך שבה מפתחים ומערכות הגנה מבצעים וולידציה (Input Validation).
1. עקיפת הגנות (WAF / Filter Evasion)
מערכות WAF (Web Application Firewall) או קוד צד-שרת מנסים לרוב לזהות כתובות IP זדוניות או חסומות באמצעות ביטויים רגולריים (Regex) או השוואת מחרוזות (String Matching).
התרחיש: המגן כתב חוק שחוסם את הכתובת 10.0.0.68. החוק מחפש את המחרוזת המדויקת הזו.
התקיפה: התוקף שולח בקשה עם הכתובת 10.68.
התוצאה: ה-WAF לא מזהה את המחרוזת ומעביר את הבקשה פנימה. מערכת ההפעלה של השרת, שמקבלת את הפקודה, מתרגמת את זה ל-IP המלא והתקיפה מצליחה.
2. מתקפות SSRF (Server Side Request Forgery)
במתקפות SSRF, התוקף מנסה לגרום לשרת לגשת למשאבים פנימיים שהוא לא אמור לגשת אליהם (כמו ממשק הניהול הפנימי או שירותי Metadata בענן).
התרחיש: מפתח חוסם גישה ל-127.0.0.1 (Localhost) כדי למנוע מהתוקף לגשת לשירותים מקומיים על השרת.
התקיפה: התוקף משתמש בקיצור המפורסם 127.1.
ההסבר: ה-1 נכנס ל-24 הביטים האחרונים הופך ל-0.0.1. ביחד עם ה-127 בהתחלה, זה מתורגם בול ל-127.0.0.1.
התוצאה: הפילטר נעקף, והשרת ניגש לעצמו.
י Hands-on: נסו בעצמכם
אתם יכולים לראות את ה"קסם" הזה קורה עכשיו בכל מערכת הפעלה (Linux, Windows, macOS).
פתחו טרמינל/CMD ונסו
ping 127.1
תראו שבפלט של ה-Ping, המערכת תציג לכם את הכתובת המלאה שתורגמה.
שורה תחתונה:
מחשבים קוראים מספרים, אנשים קוראים תבניות. הפער הזה הוא בדיוק המקום שבו נוצרות חולשות אבטחה. כשאתם כותבים קוד הגנה או מגדירים פיירוול תוודאו שאתם מנרמלים (Normalize) את ה-IP לפורמט מלא לפני שאתם בודקים אותו!
אהבתם? שתפו לחברים שחושבים שחייבים 4 נקודות בכתובת IP! 😉
הצטרפו לערוץ @CYBERSECURITYCODING
👍8🔥5❤4
יTokenFlare - הדור הבא של מתקפות ה-AiTM ב-Serverless
היום נסקור כלי עוצמתי במיוחד בשם TokenFlare. מדובר ב-Framework מבוסס Python ו-JavaScript שנועד לבצע מתקפות Adversary-in-the-Middle (AiTM) מול סביבות Microsoft 365 / Entra ID, והכל תוך ניצול התשתית של Cloudflare Workers.
רקע תיאורטי: מה זה TokenFlare ולמה הוא מסוכן?
בעבר, פישינג התמקד בגניבת סיסמאות. היום, כשרוב הארגונים משתמשים ב-MFA (אימות דו-שלבי), סיסמה לבדה לא מספיקה לתוקף. כאן נכנס ה-AiTM.
איך זה עובד?
במקום דף מזויף סטטי, TokenFlare מקים "פרוקסי" (Proxy) חי בין הקורבן לבין השרת האמיתי של מיקרוסופט. הקורבן גולש לאתר של התוקף, אבל רואה את דף ההתחברות האמיתי של Microsoft בזמן אמת.
השלכות אבטחת מידע:
עקיפת MFA: מאחר והאימות מתבצע מול השרת האמיתי, הקורבן מזין את קוד ה-MFA שלו במידת הצורך. ברגע שהאימות מצליח, השרת שולח "Session Cookie" (אסימון התחברות). TokenFlare תופס את האסימון הזה ושולח אותו לתוקף. בעזרת האסימון, התוקף יכול להיכנס לחשבון בלי לדעת את הסיסמה ובלי לעבור MFA.
ניצול Serverless: הכלי רץ על Cloudflare Workers. זה אומר שאין שרת פיזי שאפשר להוריד בקלות, והתעבורה נראית לגיטימית לחלוטין למערכות הגנה רבות.
יOpSec (אבטחת מבצעים): הכלי כולל מנגנוני סינון שחוסמים בוטים של חברות אבטחה וסורקים אוטומטיים, מה שמשאיר את הקמפיין "חי" לאורך זמן.
🛠️ פרקטיקה: איך זה עוזר בתקיפה ואיך מפעילים אותו?
יTokenFlare בנוי בצורה מודולרית מאוד שמאפשרת גמישות מקסימלית לתוקף.
שלבי ההפעלה (למטרות מחקר ובדיקות מאושרות בלבד!):
התהליך מתחיל בהגדרת הדומיין שבו נשתמש.
הפקודה הזו מייצרת את מבנה הפרויקט, מפיקה מפתחות UUID ייחודיים לקישורי ה"פיתיון" (Lures) ומייצרת תעודת SSL זמנית.
הגדרת הקמפיין (Configure Campaign):
זהו שלב אינטראקטיבי שבו קובעים לאן הקורבן יופנה, איזה "פיתיון" יוצג לו (למשל דף התחברות ל-Teams או Office 365) ולאן המידע הגנוב יישלח (Webhook).
הגדרת ענן (Cloudflare Configuration):
כדי להעלות את הכלי לאוויר, מחברים אותו לחשבון Cloudflare בעזרת API Key.
פריסה (Deployment):
ניתן להריץ את הכלי מקומית לבדיקות או להעלות אותו לענן של Cloudflare בלחיצת כפתור:
איך המידע מגיע לתוקף?
הקוד ב-src/worker.js יודע לזהות את ה-Cookies הקריטיים (כמו ESTSAUTH ו-ESTSAUTHPERSISTENT) ואת ה-Auth Codes שנשלחים ב-URL. ברגע שהם נתפסים, הם נשלחים אוטומטית ל-Webhook שהוגדר (Discord/Slack/Teams).
קישור לכלי
https://github.com/JumpsecLabs/TokenFlare.git
📝 סיכום ודעה אישית
יTokenFlare הוא דוגמה קלאסית לכך שהגנה מבוססת סיסמה ו-MFA "סטנדרטי" כבר אינה מספיקה בארגונים רגישים. הכלי הזה פשוט להפעלה בצורה מפחידה, וזה מה שהופך אותו למסוכן כל כך.
מה דעתכם? האם הארגון שלכם ערוך להתמודד עם מתקפות AiTM? האם אתם משתמשים ב-FIDO2 או בשיטות MFA עמידות לפישינג?
שתפו את המאמר לחברים כדי שגם הם יכירו את האיומים החדשים! 🛡️🚀
הצטרפו לערוץ @CYBERSECURITYCODING
היום נסקור כלי עוצמתי במיוחד בשם TokenFlare. מדובר ב-Framework מבוסס Python ו-JavaScript שנועד לבצע מתקפות Adversary-in-the-Middle (AiTM) מול סביבות Microsoft 365 / Entra ID, והכל תוך ניצול התשתית של Cloudflare Workers.
רקע תיאורטי: מה זה TokenFlare ולמה הוא מסוכן?
בעבר, פישינג התמקד בגניבת סיסמאות. היום, כשרוב הארגונים משתמשים ב-MFA (אימות דו-שלבי), סיסמה לבדה לא מספיקה לתוקף. כאן נכנס ה-AiTM.
איך זה עובד?
במקום דף מזויף סטטי, TokenFlare מקים "פרוקסי" (Proxy) חי בין הקורבן לבין השרת האמיתי של מיקרוסופט. הקורבן גולש לאתר של התוקף, אבל רואה את דף ההתחברות האמיתי של Microsoft בזמן אמת.
השלכות אבטחת מידע:
עקיפת MFA: מאחר והאימות מתבצע מול השרת האמיתי, הקורבן מזין את קוד ה-MFA שלו במידת הצורך. ברגע שהאימות מצליח, השרת שולח "Session Cookie" (אסימון התחברות). TokenFlare תופס את האסימון הזה ושולח אותו לתוקף. בעזרת האסימון, התוקף יכול להיכנס לחשבון בלי לדעת את הסיסמה ובלי לעבור MFA.
ניצול Serverless: הכלי רץ על Cloudflare Workers. זה אומר שאין שרת פיזי שאפשר להוריד בקלות, והתעבורה נראית לגיטימית לחלוטין למערכות הגנה רבות.
יOpSec (אבטחת מבצעים): הכלי כולל מנגנוני סינון שחוסמים בוטים של חברות אבטחה וסורקים אוטומטיים, מה שמשאיר את הקמפיין "חי" לאורך זמן.
🛠️ פרקטיקה: איך זה עוזר בתקיפה ואיך מפעילים אותו?
יTokenFlare בנוי בצורה מודולרית מאוד שמאפשרת גמישות מקסימלית לתוקף.
שלבי ההפעלה (למטרות מחקר ובדיקות מאושרות בלבד!):
התהליך מתחיל בהגדרת הדומיין שבו נשתמש.
python3 tokenflare.py init yourdomain.com הפקודה הזו מייצרת את מבנה הפרויקט, מפיקה מפתחות UUID ייחודיים לקישורי ה"פיתיון" (Lures) ומייצרת תעודת SSL זמנית.
הגדרת הקמפיין (Configure Campaign):
זהו שלב אינטראקטיבי שבו קובעים לאן הקורבן יופנה, איזה "פיתיון" יוצג לו (למשל דף התחברות ל-Teams או Office 365) ולאן המידע הגנוב יישלח (Webhook).
python3 tokenflare.py configure campaign הגדרת ענן (Cloudflare Configuration):
כדי להעלות את הכלי לאוויר, מחברים אותו לחשבון Cloudflare בעזרת API Key.
python3 tokenflare.py configure cf פריסה (Deployment):
ניתן להריץ את הכלי מקומית לבדיקות או להעלות אותו לענן של Cloudflare בלחיצת כפתור:
python3 tokenflare.py deploy remote איך המידע מגיע לתוקף?
הקוד ב-src/worker.js יודע לזהות את ה-Cookies הקריטיים (כמו ESTSAUTH ו-ESTSAUTHPERSISTENT) ואת ה-Auth Codes שנשלחים ב-URL. ברגע שהם נתפסים, הם נשלחים אוטומטית ל-Webhook שהוגדר (Discord/Slack/Teams).
קישור לכלי
https://github.com/JumpsecLabs/TokenFlare.git
📝 סיכום ודעה אישית
יTokenFlare הוא דוגמה קלאסית לכך שהגנה מבוססת סיסמה ו-MFA "סטנדרטי" כבר אינה מספיקה בארגונים רגישים. הכלי הזה פשוט להפעלה בצורה מפחידה, וזה מה שהופך אותו למסוכן כל כך.
מה דעתכם? האם הארגון שלכם ערוך להתמודד עם מתקפות AiTM? האם אתם משתמשים ב-FIDO2 או בשיטות MFA עמידות לפישינג?
שתפו את המאמר לחברים כדי שגם הם יכירו את האיומים החדשים! 🛡️🚀
הצטרפו לערוץ @CYBERSECURITYCODING
GitHub
GitHub - JumpsecLabs/TokenFlare: Serverless AITM Simulation Framework for Entra ID and M365
Serverless AITM Simulation Framework for Entra ID and M365 - JumpsecLabs/TokenFlare
❤10🔥4⚡1👍1
🚨 פגיעות קריטית בגוגל Gemini: חשיפת נתוני יומן פרטיים דרך הזמנות תמימות! 🚨
🔍 מה קרה?
חוקרים גילו התקפת indirect prompt injection ב-Gemini:
📅 תוקף שולח הזמנת יומן רגילה, אבל מסתיר בתיאור הנחיה זדונית.
🤖 כשאתה שואל את Gemini "מה הלו"ז שלי?" או "סכם לי את הפגישות" – הוא קורא את ההזמנה ומבצע את ההנחיה הזדונית.
📝 Gemini יוצר אירוע יומן חדש עם סיכום מלא של כל הפגישות הפרטיות שלך (כולל פרטים רגישים)!
👀 בארגונים עם Google Workspace – התוקף (כמשתתף בהזמנה) רואה את האירוע החדש וגונב את המידע.
✅ החדשות הטובות: גוגל תיקנה את הפגיעות לאחר דיווח אחראי.
📅 פורסם היום: 19 בינואר 2026
📖 מקור מלא:
🔗 https://thehackernews.com/2026/01/google-gemini-prompt-injection-flaw.html
זה מדגים סיכונים חדשים בבינה מלאכותית משולבת בכלים יומיומיים 🔒
הצטרפו לקבוצה לעדכוני סייבר יומיים חמים! 🔥
👇 https://t.me/CyberSecurityCoding
🔍 מה קרה?
חוקרים גילו התקפת indirect prompt injection ב-Gemini:
📅 תוקף שולח הזמנת יומן רגילה, אבל מסתיר בתיאור הנחיה זדונית.
🤖 כשאתה שואל את Gemini "מה הלו"ז שלי?" או "סכם לי את הפגישות" – הוא קורא את ההזמנה ומבצע את ההנחיה הזדונית.
📝 Gemini יוצר אירוע יומן חדש עם סיכום מלא של כל הפגישות הפרטיות שלך (כולל פרטים רגישים)!
👀 בארגונים עם Google Workspace – התוקף (כמשתתף בהזמנה) רואה את האירוע החדש וגונב את המידע.
✅ החדשות הטובות: גוגל תיקנה את הפגיעות לאחר דיווח אחראי.
📅 פורסם היום: 19 בינואר 2026
📖 מקור מלא:
🔗 https://thehackernews.com/2026/01/google-gemini-prompt-injection-flaw.html
זה מדגים סיכונים חדשים בבינה מלאכותית משולבת בכלים יומיומיים 🔒
הצטרפו לקבוצה לעדכוני סייבר יומיים חמים! 🔥
👇 https://t.me/CyberSecurityCoding
Telegram
Cyber & Code
הודעה חשובה!!!
⚠️ כללי אצבע ואזהרות
1. 🛡 שימוש חוקי בלבד: כל פוסט/קוד שנעלה פה הוא רק לשימוש חוקי/למטרות למידה בלבד אם תשתמשו בזה בשביל דברים זדוניים זו אשמתכם!
2. 🕵️♂️ מטרות לגיטימיות: השתמשו בטכניקות אלה לצורך מחקר, לימוד או שיפור אבטחה בלבד.
⚠️ כללי אצבע ואזהרות
1. 🛡 שימוש חוקי בלבד: כל פוסט/קוד שנעלה פה הוא רק לשימוש חוקי/למטרות למידה בלבד אם תשתמשו בזה בשביל דברים זדוניים זו אשמתכם!
2. 🕵️♂️ מטרות לגיטימיות: השתמשו בטכניקות אלה לצורך מחקר, לימוד או שיפור אבטחה בלבד.
❤6👍1🔥1
היי לכולם, חזרנו! עבר קצת זמן מאז העדכון האחרון שלנו בקבוצה, אבל יש חדשות שפשוט אי אפשר להתעלם מהן והיה חשוב לנו להציף לכם אותן מיד.
🚨 דרמה בפרטיות: אינסטגרם ביטלה את ההצפנה מקצה לקצה (E2EE) בהודעות ה-Direct! 🚨
🔍 מה קרה?
החל מאתמול, ה-8 במאי 2026, פלטפורמת #Instagram הפסיקה רשמית את התמיכה בהצפנה מקצה לקצה בשיחות הפרטיות שלכם.
המשמעות המיידית:
* 🔓 הפרטיות בסכנה: חברת Meta יכולה כעת לגשת ולקרוא את כל תוכן הצ'אטים שלכם.
* 📥 גיבוי דחוף: מומלץ להוריד את כל נתוני השיחות שלכם עכשיו, אחרת המידע הישן עלול ללכת לאיבוד או להפוך לחשוף
* 📲 מעבר לפלטפורמות אחרות: ההמלצה המקצועית היא לעבור לשימוש ב-WhatsApp (שעדיין שומרת על הצפנה) או באפליקציות ייעודיות אחרות עבור שיחות רגישות.
📅 פורסם: 8 במאי 2026
📖 מקור לפרטים המלאים:
🔗 https://thehackernews.com/2026/03/meta-to-shut-down-instagram-end-to-end.html
מדובר בשינוי משמעותי במדיניות הפרטיות של אחת האפליקציות הפופולריות בעולם, וחשוב שכולם יהיו מודעים לכך שהשיחות שלהם כבר אינן חסויות כבעבר. 🔒
הצטרפו לקבוצה לעדכוני סייבר וטכנולוגיה שוטפים! 🔥
👇
https://t.me/CyberSecurityCoding
🚨 דרמה בפרטיות: אינסטגרם ביטלה את ההצפנה מקצה לקצה (E2EE) בהודעות ה-Direct! 🚨
🔍 מה קרה?
החל מאתמול, ה-8 במאי 2026, פלטפורמת #Instagram הפסיקה רשמית את התמיכה בהצפנה מקצה לקצה בשיחות הפרטיות שלכם.
המשמעות המיידית:
* 🔓 הפרטיות בסכנה: חברת Meta יכולה כעת לגשת ולקרוא את כל תוכן הצ'אטים שלכם.
* 📥 גיבוי דחוף: מומלץ להוריד את כל נתוני השיחות שלכם עכשיו, אחרת המידע הישן עלול ללכת לאיבוד או להפוך לחשוף
* 📲 מעבר לפלטפורמות אחרות: ההמלצה המקצועית היא לעבור לשימוש ב-WhatsApp (שעדיין שומרת על הצפנה) או באפליקציות ייעודיות אחרות עבור שיחות רגישות.
📅 פורסם: 8 במאי 2026
📖 מקור לפרטים המלאים:
🔗 https://thehackernews.com/2026/03/meta-to-shut-down-instagram-end-to-end.html
מדובר בשינוי משמעותי במדיניות הפרטיות של אחת האפליקציות הפופולריות בעולם, וחשוב שכולם יהיו מודעים לכך שהשיחות שלהם כבר אינן חסויות כבעבר. 🔒
הצטרפו לקבוצה לעדכוני סייבר וטכנולוגיה שוטפים! 🔥
👇
https://t.me/CyberSecurityCoding
Telegram
Cyber & Code
הודעה חשובה!!!
⚠️ כללי אצבע ואזהרות
1. 🛡 שימוש חוקי בלבד: כל פוסט/קוד שנעלה פה הוא רק לשימוש חוקי/למטרות למידה בלבד אם תשתמשו בזה בשביל דברים זדוניים זו אשמתכם!
2. 🕵️♂️ מטרות לגיטימיות: השתמשו בטכניקות אלה לצורך מחקר, לימוד או שיפור אבטחה בלבד.
⚠️ כללי אצבע ואזהרות
1. 🛡 שימוש חוקי בלבד: כל פוסט/קוד שנעלה פה הוא רק לשימוש חוקי/למטרות למידה בלבד אם תשתמשו בזה בשביל דברים זדוניים זו אשמתכם!
2. 🕵️♂️ מטרות לגיטימיות: השתמשו בטכניקות אלה לצורך מחקר, לימוד או שיפור אבטחה בלבד.
❤7🔥1
🌟 היי לכולם! 🌟
אני מקווה שכולכם בסדר! 😊
אני רוצה לשאול אתכם אם יש לכם רעיונות לפרויקטים מעניינים שנוכל לבנות יחד או נושאים שאתם רוצים שנעסוק בהם. 💡✨
אם יש לכם משהו בראש, אל תהססו לכתוב בתגובות! 👇
בואו נשתף רעיונות וניצור משהו מדהים ביחד! 🚀
מחכה לשמוע מכם! ❤️
אני מקווה שכולכם בסדר! 😊
אני רוצה לשאול אתכם אם יש לכם רעיונות לפרויקטים מעניינים שנוכל לבנות יחד או נושאים שאתם רוצים שנעסוק בהם. 💡✨
אם יש לכם משהו בראש, אל תהססו לכתוב בתגובות! 👇
בואו נשתף רעיונות וניצור משהו מדהים ביחד! 🚀
מחכה לשמוע מכם! ❤️
📱 בקצרה: מעקף VPN באנדרואיד והדלפת IP
המאמר מציג כלי בשם Tiny UDP Cannon שמצליח לעקוף את ההגנה של אפליקציות VPN באנדרואיד ולחשוף את ה-IP האמיתי שלכם.
### 💥 איך המעקף עובד?
* ההצפה: הכלי מפציץ את המכשיר בכמות אדירה של חבילות מידע (UDP).
* הקריסה: אפליקציית ה-VPN נחנקת מהעומס הכבד וקורסת או קופאת לרגע.
* ההדלפה: כדי שלא תאבדו את החיבור לאינטרנט, מערכת אנדרואיד מעבירה את המידע מחוץ ל-VPN (דרך ספק האינטרנט הרגיל).
* התוצאה: הכתובת האמיתית והמיקום שלכם נחשפים לחלוטין
### 🛡️ איך חוסמים את הפרצה בקלות?
נכנסים להגדרות המכשיר ומפעילים את מנגנון ההגנה המובנה של אנדרואיד:
הגדרות ⚙️ ← חיבורים / רשת ואינטרנט ← VPN ← לחיצה על גלגל השיניים ליד ה-VPN שלכם:
* 🟢 הפעילו: VPN תמיד פעיל (*Always-on VPN*)
* 🚫 הפעילו: חסום חיבורים ללא VPN (*Block connections without VPN*)
> מה זה עושה? ברגע שההגנה הזו פעילה, גם אם ה-VPN קורס או מוצף, האינטרנט במכשיר פשוט יינעל לחלוטין – ושום מידע לא ידלוף החוצה.
הצטרפו לקבוצה : https://t.me/CyberSecurityCoding
המאמר מציג כלי בשם Tiny UDP Cannon שמצליח לעקוף את ההגנה של אפליקציות VPN באנדרואיד ולחשוף את ה-IP האמיתי שלכם.
### 💥 איך המעקף עובד?
* ההצפה: הכלי מפציץ את המכשיר בכמות אדירה של חבילות מידע (UDP).
* הקריסה: אפליקציית ה-VPN נחנקת מהעומס הכבד וקורסת או קופאת לרגע.
* ההדלפה: כדי שלא תאבדו את החיבור לאינטרנט, מערכת אנדרואיד מעבירה את המידע מחוץ ל-VPN (דרך ספק האינטרנט הרגיל).
* התוצאה: הכתובת האמיתית והמיקום שלכם נחשפים לחלוטין
### 🛡️ איך חוסמים את הפרצה בקלות?
נכנסים להגדרות המכשיר ומפעילים את מנגנון ההגנה המובנה של אנדרואיד:
הגדרות ⚙️ ← חיבורים / רשת ואינטרנט ← VPN ← לחיצה על גלגל השיניים ליד ה-VPN שלכם:
* 🟢 הפעילו: VPN תמיד פעיל (*Always-on VPN*)
* 🚫 הפעילו: חסום חיבורים ללא VPN (*Block connections without VPN*)
> מה זה עושה? ברגע שההגנה הזו פעילה, גם אם ה-VPN קורס או מוצף, האינטרנט במכשיר פשוט יינעל לחלוטין – ושום מידע לא ידלוף החוצה.
הצטרפו לקבוצה : https://t.me/CyberSecurityCoding
Telegram
Cyber & Code
הודעה חשובה!!!
⚠️ כללי אצבע ואזהרות
1. 🛡 שימוש חוקי בלבד: כל פוסט/קוד שנעלה פה הוא רק לשימוש חוקי/למטרות למידה בלבד אם תשתמשו בזה בשביל דברים זדוניים זו אשמתכם!
2. 🕵️♂️ מטרות לגיטימיות: השתמשו בטכניקות אלה לצורך מחקר, לימוד או שיפור אבטחה בלבד.
⚠️ כללי אצבע ואזהרות
1. 🛡 שימוש חוקי בלבד: כל פוסט/קוד שנעלה פה הוא רק לשימוש חוקי/למטרות למידה בלבד אם תשתמשו בזה בשביל דברים זדוניים זו אשמתכם!
2. 🕵️♂️ מטרות לגיטימיות: השתמשו בטכניקות אלה לצורך מחקר, לימוד או שיפור אבטחה בלבד.
👏1
👋 שבוע טוב לכולם — חזרנו!
היינו בשקט תקופה, ואני לא הולך להתנצל בלי לתת משהו בתמורה. 😄
מעכשיו התוכן כאן משנה רמה: ניתוחים מעמיקים, מבוססי מחקר אמיתי, עם מקורות ולינקים — לא כותרות מועתקות.
אבל לפני שאני ממשיך — אני רוצה שאתם תחליטו מה יהיה כאן. 👇
🎁 הנה כל מה שאני יכול להביא לכם. תבחרו:
📚 ניתוחים לעומק
1 — CVE טרי עם פירוק טכני מלא (איך הבאג עובד באמת, לא רק "עדכנו")
2 — Reverse Engineering של malware אמיתי, צעד אחר צעד
3 — תחקיר קמפיין APT — מי, איך, ולמה הצליחו
4 — ניתוח פריצה מפורסמת — הסיפור המלא מאחורי הכותרות
🧩 אתגרים ותרגול מעשי
5 — חידת OSINT שבועית 🕵️ — דמות פיקטיבית, אתם חוקרים, פותרים בתגובות
6 — אתגר CTF קטן עם פתרון מלא אחרי כמה ימים
7 — "מצאו את הבאג" — קטע קוד פגיע, מי מזהה ראשון?
8 — Blue Team Drill — לוג חשוד: מה קרה כאן? 🔍
🛠️ כלים ומעבדה
9 — כלי השבוע + מדריך שימוש מעשי
10 — הקמת מעבדה לניתוח malware מאפס
11 — Cloud Security / Red Team / AI Security — עולמות שרק מתחילים להתחמם
🎓 קריירה ולמידה
12 — מסלול כניסה לסייבר — מה ללמוד, באיזה סדר, ומה מיותר
13 — הכנה לראיונות והסמכות (OSCP וחברים)
---
🔥 וכבר בדרך אליכם השבוע:
🕳️ ה-backdoor שכמעט השתלט על כל שרת Linux בעולם — ואיך נתפס בזכות חצי שנייה
🎯 ClickFix — ההתקפה שמשכנעת אתכם להריץ את הנוזקה במו ידיכם (עלייה של 517%!)
🤖 EchoLeak — איך מייל אחד גונב מסמכים דרך ה-AI, בלי לחיצה אחת
---
✍️ איך עונים? פשוט כתבו בתגובות את המספרים שהכי מעניינים אתכם.
לדוגמה: 2, 5, 9
ואם יש נושא שתמיד רציתם שמישהו סוף-סוף יסביר לעומק — כתבו אותו. אני קורא הכל. 🙏
הערוץ הזה שלכם. בואו נבנה אותו ביחד. 🚀
👉 @CyberSecurityCoding
היינו בשקט תקופה, ואני לא הולך להתנצל בלי לתת משהו בתמורה. 😄
מעכשיו התוכן כאן משנה רמה: ניתוחים מעמיקים, מבוססי מחקר אמיתי, עם מקורות ולינקים — לא כותרות מועתקות.
אבל לפני שאני ממשיך — אני רוצה שאתם תחליטו מה יהיה כאן. 👇
🎁 הנה כל מה שאני יכול להביא לכם. תבחרו:
📚 ניתוחים לעומק
1 — CVE טרי עם פירוק טכני מלא (איך הבאג עובד באמת, לא רק "עדכנו")
2 — Reverse Engineering של malware אמיתי, צעד אחר צעד
3 — תחקיר קמפיין APT — מי, איך, ולמה הצליחו
4 — ניתוח פריצה מפורסמת — הסיפור המלא מאחורי הכותרות
🧩 אתגרים ותרגול מעשי
5 — חידת OSINT שבועית 🕵️ — דמות פיקטיבית, אתם חוקרים, פותרים בתגובות
6 — אתגר CTF קטן עם פתרון מלא אחרי כמה ימים
7 — "מצאו את הבאג" — קטע קוד פגיע, מי מזהה ראשון?
8 — Blue Team Drill — לוג חשוד: מה קרה כאן? 🔍
🛠️ כלים ומעבדה
9 — כלי השבוע + מדריך שימוש מעשי
10 — הקמת מעבדה לניתוח malware מאפס
11 — Cloud Security / Red Team / AI Security — עולמות שרק מתחילים להתחמם
🎓 קריירה ולמידה
12 — מסלול כניסה לסייבר — מה ללמוד, באיזה סדר, ומה מיותר
13 — הכנה לראיונות והסמכות (OSCP וחברים)
---
🔥 וכבר בדרך אליכם השבוע:
🕳️ ה-backdoor שכמעט השתלט על כל שרת Linux בעולם — ואיך נתפס בזכות חצי שנייה
🎯 ClickFix — ההתקפה שמשכנעת אתכם להריץ את הנוזקה במו ידיכם (עלייה של 517%!)
🤖 EchoLeak — איך מייל אחד גונב מסמכים דרך ה-AI, בלי לחיצה אחת
---
✍️ איך עונים? פשוט כתבו בתגובות את המספרים שהכי מעניינים אתכם.
לדוגמה: 2, 5, 9
ואם יש נושא שתמיד רציתם שמישהו סוף-סוף יסביר לעומק — כתבו אותו. אני קורא הכל. 🙏
הערוץ הזה שלכם. בואו נבנה אותו ביחד. 🚀
👉 @CyberSecurityCoding
🔥6👍2❤1
🕵️ אתגר OSINT #1 — עקבו אחרי הכסף הגנוב 💰🔗
זה OSINT אמיתי — לא פאזל פענוח. אתם חוקרי בלוקצ'יין להיום. לפניכם כתובת ביטקוין ציבורית ומתועדת שקשורה לאחת הפריצות הכי מפורסמות של העשור. הכל פומבי ואמיתי — כל אגורה שזזה שם רשומה לנצח. המשימה: לחקור. 🔎
🎯 היעד:
🔗 פתחו ב-mempool.space או blockchain.com/explorer והדביקו את הכתובת.
📌 הכלל: כתבו בתגובות מה מצאתם ואיך. הדרך חשובה כמו התשובה.
---
🟢 רמה קלה — קריאת השטח
היכנסו ל-block explorer עם הכתובת וגלו:
- כמה BTC בסך הכל הכתובת הזאת קיבלה אי-פעם?
- בכמה transactions?
- כמה יושב שם עכשיו? (הופתעתם? 🤔)
---
🟡 רמה בינונית — חיבור לעולם האמיתי
- מתי היה הגל הראשון של תשלומים נכנסים? (תסתכלו על ה-timestamps)
- אילו אירוע עולמי קרה בדיוק באותם ימים? חברו את התאריך על השרשרת → לחדשות. 📰
- טיפ OSINT: מה קורה כשמחפשים את מחרוזת הכתובת עצמה בגוגל / בדוחות threat-intel?
---
🔴 רמה קשה — לעקוב אחרי הכסף 💀
הכתובת כמעט ריקה — הכסף זז. עכשיו החקירה מתחילה:
- עקבו אחרי ה-transactions היוצאות. לאן הלך הכסף?
- האם אתם מזהים כסף שנשלח ל-mixer / CoinJoin (רמז: Wasabi)?
- איזו טכניקת הלבנה אתם רואים? (פיצול לארנקים רבים? peel chain?)
- בונוס: אפשר בכלל "לאבד" את העקבות בביטקוין, או שהכל שקוף לנצח? 🧅
---
🛠️ כלים: mempool.space, blockchain.com, OXT / Blockchair, וגם פשוט Google על הכתובת.
📝 כתבו בתגובות איזו רמה סגרתם ומה גיליתם. מי שמזהה את הפריצה ואת דרך ההלבנה — אלוף אמיתי. 👑
⏳ הפתרון המלא + הסבר על clustering ומעקב מיקסרים — בעוד 3 ימים.
⚠️ שימוש חוקי בלבד — כל הנתונים פומביים ומיועדים ללימוד threat intelligence.
בהצלחה, חוקרים! 🔍
👉 @CyberSecurityCoding
זה OSINT אמיתי — לא פאזל פענוח. אתם חוקרי בלוקצ'יין להיום. לפניכם כתובת ביטקוין ציבורית ומתועדת שקשורה לאחת הפריצות הכי מפורסמות של העשור. הכל פומבי ואמיתי — כל אגורה שזזה שם רשומה לנצח. המשימה: לחקור. 🔎
🎯 היעד:
1Ai52Uw6usjhpcDrwSmkUvjuqLpcznUuyF
🔗 פתחו ב-mempool.space או blockchain.com/explorer והדביקו את הכתובת.
📌 הכלל: כתבו בתגובות מה מצאתם ואיך. הדרך חשובה כמו התשובה.
---
🟢 רמה קלה — קריאת השטח
היכנסו ל-block explorer עם הכתובת וגלו:
- כמה BTC בסך הכל הכתובת הזאת קיבלה אי-פעם?
- בכמה transactions?
- כמה יושב שם עכשיו? (הופתעתם? 🤔)
---
🟡 רמה בינונית — חיבור לעולם האמיתי
- מתי היה הגל הראשון של תשלומים נכנסים? (תסתכלו על ה-timestamps)
- אילו אירוע עולמי קרה בדיוק באותם ימים? חברו את התאריך על השרשרת → לחדשות. 📰
- טיפ OSINT: מה קורה כשמחפשים את מחרוזת הכתובת עצמה בגוגל / בדוחות threat-intel?
---
🔴 רמה קשה — לעקוב אחרי הכסף 💀
הכתובת כמעט ריקה — הכסף זז. עכשיו החקירה מתחילה:
- עקבו אחרי ה-transactions היוצאות. לאן הלך הכסף?
- האם אתם מזהים כסף שנשלח ל-mixer / CoinJoin (רמז: Wasabi)?
- איזו טכניקת הלבנה אתם רואים? (פיצול לארנקים רבים? peel chain?)
- בונוס: אפשר בכלל "לאבד" את העקבות בביטקוין, או שהכל שקוף לנצח? 🧅
---
🛠️ כלים: mempool.space, blockchain.com, OXT / Blockchair, וגם פשוט Google על הכתובת.
📝 כתבו בתגובות איזו רמה סגרתם ומה גיליתם. מי שמזהה את הפריצה ואת דרך ההלבנה — אלוף אמיתי. 👑
⏳ הפתרון המלא + הסבר על clustering ומעקב מיקסרים — בעוד 3 ימים.
⚠️ שימוש חוקי בלבד — כל הנתונים פומביים ומיועדים ללימוד threat intelligence.
בהצלחה, חוקרים! 🔍
👉 @CyberSecurityCoding
Blockchain
Blockchain Explorer - Bitcoin Tracker & More | Blockchain.com
The most popular and trusted Bitcoin block explorer and crypto transaction search engine.
🔥4❤1
🚨 התראה: SharePoint תחת מתקפה פעילה — עדכנו עכשיו! 🔥
CISA מזהירה: זירו-דייז ב-SharePoint On-Prem מנוצלים ברגעים אלה בטבע (יולי 2026).
🔴 CVE-2026-58644 — Deserialization → RCE ללא אימות, ציון CVSS 9.8, נוצל כ-zero-day לפני שיצא תיקון.
לצידו מנוצלים גם:
🎯 מי חשוף: כל הגרסאות On-Prem — Subscription Edition, 2019, 2016.
🛡 מה עושים עכשיו:
1. התקינו את עדכוני July 2026 Patch Tuesday מיד
2. החליפו את ה-IIS machine keys — אם כבר נגנבו, תיקון לבד לא מספיק!
3. חפשו web shells ובקשות POST חשודות ל-
📌 שוב Insecure Deserialization (כמו XZ ו-React2Shell) — באג ה-2020s.
📚 CISA · The Hacker News
⚠️ שימוש חוקי בלבד. 💬 מריצים SharePoint? שתפו עם מי שצריך לדעת — עכשיו!
👉 @CyberSecurityCoding
CISA מזהירה: זירו-דייז ב-SharePoint On-Prem מנוצלים ברגעים אלה בטבע (יולי 2026).
🔴 CVE-2026-58644 — Deserialization → RCE ללא אימות, ציון CVSS 9.8, נוצל כ-zero-day לפני שיצא תיקון.
לצידו מנוצלים גם:
CVE-2026-56164 · CVE-2026-45659 · CVE-2026-32201.🎯 מי חשוף: כל הגרסאות On-Prem — Subscription Edition, 2019, 2016.
🛡 מה עושים עכשיו:
1. התקינו את עדכוני July 2026 Patch Tuesday מיד
2. החליפו את ה-IIS machine keys — אם כבר נגנבו, תיקון לבד לא מספיק!
3. חפשו web shells ובקשות POST חשודות ל-
ToolPane.aspx📌 שוב Insecure Deserialization (כמו XZ ו-React2Shell) — באג ה-2020s.
📚 CISA · The Hacker News
⚠️ שימוש חוקי בלבד. 💬 מריצים SharePoint? שתפו עם מי שצריך לדעת — עכשיו!
👉 @CyberSecurityCoding
👍2
