🔍 הפוסט שכולכם חיכיתם לו: OSINT – מודיעין ממקורות גלויים
📊 בהצבעה האחרונה בקבוצת CyberSecurityCoding, הנושא שזכה להכי הרבה לייקים ותגובות היה ללא ספק – OSINT. אז כמו שהבטחנו – הנה פוסט מעמיק שיפתח לכם את הראש!
🧠 מה זה OSINT?
OSINT (Open Source Intelligence) הוא תחום במודיעין שמתמקד באיסוף, ניתוח והסקת מסקנות ממידע שזמין לציבור – כלומר, ממקורות פתוחים. זה כולל את האינטרנט, רשתות חברתיות, פורומים, מסמכים ציבוריים, תמונות לוויין, מאגרי מידע ממשלתיים ועוד.
OSINT הוא כלי עוצמתי בידי חוקרי סייבר, אנליסטים, עיתונאים, חוקרים פרטיים, ואפילו תוקפים (Black Hat Hackers).
⚙️ איך OSINT עובד?
1. הגדרת מטרה – מה מחפשים? מידע על אדם? ארגון? כתובת IP?
2. איסוף מידע – שימוש בכלים וטכניקות למציאת מקורות רלוונטיים.
3. אימות וסינון – לא כל מה שכתוב באינטרנט נכון. צריך לבדוק מה אמין.
4. ניתוח והסקת מסקנות – חיבור הנקודות, זיהוי דפוסים, בניית פרופיל.
5. דיווח או שימוש במידע – תלוי במטרה: חקירה, הגנה, או תקיפה.
🧰 כלים פופולריים ב-OSINT
Maltego
מיפוי קשרים בין אנשים, דומיינים, IPs
theHarvester
איסוף מיילים, שמות משתמשים, דומיינים
Shodan
סריקת מכשירים מחוברים לאינטרנט
SpiderFoot
אוטומציה של איסוף מידע ממקורות רבים
Google Dorks
חיפושים מתקדמים בגוגל למציאת מידע רגיש
Recon-ng
פלטפורמה מודולרית לאיסוף מודיעין
Have I Been Pwned
בדיקת דליפות מידע לפי אימייל
🧭 סוגי OSINT
1. SOCMINT – מודיעין מרשתות חברתיות (Social Media Intelligence)
2. GEOINT – מודיעין גיאוגרפי (למשל, תמונות לוויין)
3. TECHINT – מידע טכנולוגי (כמו פורטים פתוחים, מערכות הפעלה)
4. HUMINT – מידע שמגיע מבני אדם (פורומים, בלוגים)
5. WEBINT – מידע מהאינטרנט הגלוי והעמוק (כולל Dark Web)
🕵️ דוגמה מהשטח
נניח שאתה רוצה לבדוק אם ארגון מסוים חשוף לסכנות:
תתחיל ב־whois על הדומיין.
תבדוק עם Shodan אם יש פורטים פתוחים.
תאסוף מיילים עם theHarvester.
תבדוק אם אחד מהם דלף עם Have I Been Pwned.
תנתח את הקשרים עם Maltego.
תוך זמן קצר – יש לך תמונת מצב מודיעינית.
🚨 למה זה חשוב?
לצוותי אבטחה – כדי להבין מה חשוף החוצה.
לצוותי תקיפה אתית – כדי לתכנן בדיקות חדירה.
לארגונים – כדי להגן על המוניטין והנכסים הדיגיטליים.
לכל אחד מאיתנו – כדי להבין כמה מידע אישי חשוף ברשת.
💬 לסיכום
OSINT הוא לא רק כלי – זו גישה. היכולת לדעת לחפש, לאסוף, ולנתח מידע פתוח היא מיומנות קריטית בעולם הסייבר של היום.
רוצים שנעשה תרגול OSINT בקבוצה?
כתבו בתגובות!
#CyberSecurity #OSINT #מודיעין #למידה_בקהילה #סייבר
📊 בהצבעה האחרונה בקבוצת CyberSecurityCoding, הנושא שזכה להכי הרבה לייקים ותגובות היה ללא ספק – OSINT. אז כמו שהבטחנו – הנה פוסט מעמיק שיפתח לכם את הראש!
🧠 מה זה OSINT?
OSINT (Open Source Intelligence) הוא תחום במודיעין שמתמקד באיסוף, ניתוח והסקת מסקנות ממידע שזמין לציבור – כלומר, ממקורות פתוחים. זה כולל את האינטרנט, רשתות חברתיות, פורומים, מסמכים ציבוריים, תמונות לוויין, מאגרי מידע ממשלתיים ועוד.
OSINT הוא כלי עוצמתי בידי חוקרי סייבר, אנליסטים, עיתונאים, חוקרים פרטיים, ואפילו תוקפים (Black Hat Hackers).
⚙️ איך OSINT עובד?
1. הגדרת מטרה – מה מחפשים? מידע על אדם? ארגון? כתובת IP?
2. איסוף מידע – שימוש בכלים וטכניקות למציאת מקורות רלוונטיים.
3. אימות וסינון – לא כל מה שכתוב באינטרנט נכון. צריך לבדוק מה אמין.
4. ניתוח והסקת מסקנות – חיבור הנקודות, זיהוי דפוסים, בניית פרופיל.
5. דיווח או שימוש במידע – תלוי במטרה: חקירה, הגנה, או תקיפה.
🧰 כלים פופולריים ב-OSINT
Maltego
מיפוי קשרים בין אנשים, דומיינים, IPs
theHarvester
איסוף מיילים, שמות משתמשים, דומיינים
Shodan
סריקת מכשירים מחוברים לאינטרנט
SpiderFoot
אוטומציה של איסוף מידע ממקורות רבים
Google Dorks
חיפושים מתקדמים בגוגל למציאת מידע רגיש
Recon-ng
פלטפורמה מודולרית לאיסוף מודיעין
Have I Been Pwned
בדיקת דליפות מידע לפי אימייל
🧭 סוגי OSINT
1. SOCMINT – מודיעין מרשתות חברתיות (Social Media Intelligence)
2. GEOINT – מודיעין גיאוגרפי (למשל, תמונות לוויין)
3. TECHINT – מידע טכנולוגי (כמו פורטים פתוחים, מערכות הפעלה)
4. HUMINT – מידע שמגיע מבני אדם (פורומים, בלוגים)
5. WEBINT – מידע מהאינטרנט הגלוי והעמוק (כולל Dark Web)
🕵️ דוגמה מהשטח
נניח שאתה רוצה לבדוק אם ארגון מסוים חשוף לסכנות:
תתחיל ב־whois על הדומיין.
תבדוק עם Shodan אם יש פורטים פתוחים.
תאסוף מיילים עם theHarvester.
תבדוק אם אחד מהם דלף עם Have I Been Pwned.
תנתח את הקשרים עם Maltego.
תוך זמן קצר – יש לך תמונת מצב מודיעינית.
🚨 למה זה חשוב?
לצוותי אבטחה – כדי להבין מה חשוף החוצה.
לצוותי תקיפה אתית – כדי לתכנן בדיקות חדירה.
לארגונים – כדי להגן על המוניטין והנכסים הדיגיטליים.
לכל אחד מאיתנו – כדי להבין כמה מידע אישי חשוף ברשת.
💬 לסיכום
OSINT הוא לא רק כלי – זו גישה. היכולת לדעת לחפש, לאסוף, ולנתח מידע פתוח היא מיומנות קריטית בעולם הסייבר של היום.
רוצים שנעשה תרגול OSINT בקבוצה?
כתבו בתגובות!
#CyberSecurity #OSINT #מודיעין #למידה_בקהילה #סייבר
👍2❤1🔥1
איתור משתמשים ו-OSINT עם Sherlock (חלק 1)
אנחנו פותחים סדרה חדשה על People OSINT , לאיסוף מודיעין על אנשים וזהויות.
הכלי הראשון שנלמד לעומק הוא Sherlock, שנחשב לסטנדרט בתחום ה-Username Enumeration.
הלוגיקה: למה זה עובד?
נקודת התורפה שאנחנו מנצלים היא פשוטה: מיחזור שמות משתמש (Username Reuse).
רוב האנשים משתמשים באותו כינוי (User) במגוון פלטפורמות ב-GitHub, ברשתות החברתיות, בפורומים מקצועיים ואפילו באתרי היכרויות.
מבחינת תוקף או חוקר OSINT, מציאת שם משתמש בפלטפורמה אחת מאפשרת לבצע Correlation (הצלבה) ולמצוא את המטרה בעשרות אתרים אחרים. כך בונים "פרופיל" מלא שכולל תחומי עניין, מיקום גיאוגרפי, ולעיתים מוביל לחשיפת המייל האישי.
איך Sherlock עובד טכנית?
במקום לחפש ידנית, Sherlock מבצע אוטומציה מול כ-400 אתרים ושירותים שונים.
הסקריפט שולח בקשות HTTP (לרוב GET) לכתובות ה-URL של הפרופילים, ומנתח את התשובה של השרת (Response Code):
קוד 404 (Not Found): המשתמש לא קיים באתר.
קוד 200 (OK): המשתמש קיים.
סינון רעשים: יש אתרים שמחזירים קוד 200 גם כשאין משתמש (אבל מציגים דף שגיאה מעוצב). Sherlock יודע לנתח את ה-Body של התשובה ולזהות אם מדובר בפרופיל אמיתי או ב-False Positive.
הקמת סביבת עבודה
כדי להריץ את הכלי נצטרך Python 3 ו-Git מותקנים. מומלץ לעבוד בסביבת לינוקס (כמו Kali), אבל זה עובד מצוין גם ב-Windows.
1. הורדת הפרויקט (Clone)
נמשוך את הקוד העדכני מ-GitHub:
2. התקנת חבילות (Requirements)
הכלי משתמש בספריות חיצוניות (כמו requests לתקשורת). נתקין אותן בצורה מרוכזת.
טיפ: מומלץ תמיד לעבוד בתוך סביבה וירטואלית (Virtual Environment) של פייתון כדי לא ללכלך את המחשב.
3. בדיקה שהכל עובד
נריץ את פקודת העזרה. אם קיבלתם את רשימת האפשרויות ההתקנה הצליחה.
בפוסט הבא: נבצע סריקה ראשונה על שם משתמש אמיתי, נלמד איך להתמודד עם חסימות מצד האתרים (Timeouts) ואיך לשמור את התוצאות לקובץ מסודר להמשך חקירה.
הצטרפו לערוץ: @CYBERSECURITYCODING
אנחנו פותחים סדרה חדשה על People OSINT , לאיסוף מודיעין על אנשים וזהויות.
הכלי הראשון שנלמד לעומק הוא Sherlock, שנחשב לסטנדרט בתחום ה-Username Enumeration.
הלוגיקה: למה זה עובד?
נקודת התורפה שאנחנו מנצלים היא פשוטה: מיחזור שמות משתמש (Username Reuse).
רוב האנשים משתמשים באותו כינוי (User) במגוון פלטפורמות ב-GitHub, ברשתות החברתיות, בפורומים מקצועיים ואפילו באתרי היכרויות.
מבחינת תוקף או חוקר OSINT, מציאת שם משתמש בפלטפורמה אחת מאפשרת לבצע Correlation (הצלבה) ולמצוא את המטרה בעשרות אתרים אחרים. כך בונים "פרופיל" מלא שכולל תחומי עניין, מיקום גיאוגרפי, ולעיתים מוביל לחשיפת המייל האישי.
איך Sherlock עובד טכנית?
במקום לחפש ידנית, Sherlock מבצע אוטומציה מול כ-400 אתרים ושירותים שונים.
הסקריפט שולח בקשות HTTP (לרוב GET) לכתובות ה-URL של הפרופילים, ומנתח את התשובה של השרת (Response Code):
קוד 404 (Not Found): המשתמש לא קיים באתר.
קוד 200 (OK): המשתמש קיים.
סינון רעשים: יש אתרים שמחזירים קוד 200 גם כשאין משתמש (אבל מציגים דף שגיאה מעוצב). Sherlock יודע לנתח את ה-Body של התשובה ולזהות אם מדובר בפרופיל אמיתי או ב-False Positive.
הקמת סביבת עבודה
כדי להריץ את הכלי נצטרך Python 3 ו-Git מותקנים. מומלץ לעבוד בסביבת לינוקס (כמו Kali), אבל זה עובד מצוין גם ב-Windows.
1. הורדת הפרויקט (Clone)
נמשוך את הקוד העדכני מ-GitHub:
git clone https://github.com/sherlock-project/sherlock.git
cd sherlock2. התקנת חבילות (Requirements)
הכלי משתמש בספריות חיצוניות (כמו requests לתקשורת). נתקין אותן בצורה מרוכזת.
טיפ: מומלץ תמיד לעבוד בתוך סביבה וירטואלית (Virtual Environment) של פייתון כדי לא ללכלך את המחשב.
python3 -m pip install -r requirements.txt 3. בדיקה שהכל עובד
נריץ את פקודת העזרה. אם קיבלתם את רשימת האפשרויות ההתקנה הצליחה.
python3 sherlock --help בפוסט הבא: נבצע סריקה ראשונה על שם משתמש אמיתי, נלמד איך להתמודד עם חסימות מצד האתרים (Timeouts) ואיך לשמור את התוצאות לקובץ מסודר להמשך חקירה.
הצטרפו לערוץ: @CYBERSECURITYCODING
❤11🔥3🥰1
איתור משתמשים עם Sherlock: ביצוע סריקות ומתודולוגיה (חלק 2)
בפוסט הקודם הקמנו את סביבת העבודה והבנו את הלוגיקה מאחורי מיחזור שמות משתמש.
היום אנחנו עוברים ל-Execution. נלמד איך להפעיל את הכלי בצורה מבצעית, איך לשמור על אנונימיות (OpSec) ואיך לנהל את המידע שנאסף כדי לא לטבוע בים של נתונים.
סריקה בסיסית:
הפעולה הבסיסית ביותר היא סריקה של שם משתמש בודד מול כל מאגר האתרים של Sherlock.
מתוך התיקייה של הכלי, הריצו את הפקודה הבאה (החליפו את target_user בכינוי שאתם חוקרים):
מה קורה עכשיו במסך?
הכלי מתחיל לרוץ במקביל על מאות אתרים. כל שורה ירוקה עם הסימן [+] מסמנת Match כלומר, השרת החזיר תשובה חיובית (HTTP 200) והפרופיל קיים. הקישור לפרופיל יופיע מיד ליד שם האתר.
ניהול המידע (Output Management)
בחקירת OSINT אמיתית, אנחנו לא סתם זורקים פקודות לטרמינל. אנחנו צריכים לשמור ראיות.
כברירת מחדל, Sherlock ייצור קובץ טקסט בשם target_user.txt באותה תיקייה ממנה הרצתם את הסקריפט.
אבל מה אם אנחנו חוקרים כמה מטרות במקביל? אנחנו רוצים סדר.
נשתמש בדגל --folderoutput כדי לנתב את התוצאות לתיקייה ייעודית לכל חקירה:
כך נוכל לשמור את כל הלוגים והקישורים במקום מסודר, מוכן לדיווח או להמשך הצלבה.
התמודדות עם חסימות ואיטיות (Timeouts)
אחת הבעיות הנפוצות בשימוש בכלים אוטומטיים היא ששרתים מסוימים מגיבים לאט, או שהחיבור שלנו נחנק מעומס הבקשות.
אם שרת לא עונה מהר מספיק (או שהאינטרנט שלנו איטי), Sherlock יסמן אותו כ-Not Found, ואנחנו עלולים לפספס מידע קריטי (False Negative).
כדי למנוע את זה, נגדיר Timeout ארוך יותר (ברירת המחדל היא קצרה יחסית).
נשתמש בדגל --timeout כדי לתת לכל בקשה כמה שניות לפני שמוותרים עליה:
הערה: זה יאריך את זמן הריצה הכולל של הסריקה, אבל יבטיח תוצאות אמינות יותר בחיבורים איטיים
.
עבודה חשאית: שילוב Tor לאנונימיות
זהו החלק הכי חשוב בהיבט של אבטחת מידע ו-OpSec.
כשאתם מריצים את Sherlock מהמחשב שלכם, אתם שולחים בקשות ישירות לשרתים של האתרים (Instagram, GitHub וכו'). השרתים האלו רושמים את כתובת ה-IP האמיתית שלכם בלוגים שלהם.
במקרים רגישים, נרצה להסתיר את ה-IP שלנו. Sherlock תומך אינטגרלית בניתוב התעבורה דרך רשת Tor.
דרישות מקדימות:
חובה ששירות Tor ירוץ ברקע במחשב שלכם.
ב-Kali Linux או Ubuntu:
הפעלת הסריקה דרך Tor:
עכשיו, כל הבקשות עוברות דרך רשת ה-Onion, והאתר היעד יראה כתובת IP רנדומלית של Tor Exit Node במקום את הכתובת של הבית שלכם.
שימו לב: השימוש ב-Tor יאט משמעותית את הסריקה.
ניתוח תוצאות ו-False Positives
סיימתם לסרוק. קיבלתם רשימה של 15 אתרים. האם כולם שייכים לאותו אדם? חד משמעית לא.
כאן נכנסת העבודה של החוקר האנושי.
אימות ידני: חובה להיכנס לקישורים. האם תמונת הפרופיל זהה? האם תיאור המשתמש (Bio) דומה?
פופולריות השם: אם הכינוי הוא alex1990, סביר להניח שתמצאו אותו בכל אתר, אבל אלו יהיו אנשים שונים. אם הכינוי הוא xX_CyberGhost_IL_Xx, הסיכוי ל-Match אמיתי הוא גבוה מאוד.
הקשר לוגי: אם המטרה היא מפתח תוכנה, הגיוני למצוא אותו ב-GitHub, StackOverflow ו-HackerNews. פחות סביר (אך אפשרי) למצוא אותו באתרים של סריגה או מתכונים.
בפוסט הבא: ה-Pivoting. איך לוקחים את הקישורים שמצאנו ב-Sherlock (למשל חשבון Spotify או Trello) ושולפים מתוכם מידע אישי כמו שם מלא, מיקום או כתובת מייל כדי לסגור מעגל.
יש לכם שאלות? נתקלתם בשגיאות? שתפו בתגובות! 👇
הצטרפו לערוץ: @CYBERSECURITYCODING
בפוסט הקודם הקמנו את סביבת העבודה והבנו את הלוגיקה מאחורי מיחזור שמות משתמש.
היום אנחנו עוברים ל-Execution. נלמד איך להפעיל את הכלי בצורה מבצעית, איך לשמור על אנונימיות (OpSec) ואיך לנהל את המידע שנאסף כדי לא לטבוע בים של נתונים.
סריקה בסיסית:
הפעולה הבסיסית ביותר היא סריקה של שם משתמש בודד מול כל מאגר האתרים של Sherlock.
מתוך התיקייה של הכלי, הריצו את הפקודה הבאה (החליפו את target_user בכינוי שאתם חוקרים):
python3 sherlock target_user מה קורה עכשיו במסך?
הכלי מתחיל לרוץ במקביל על מאות אתרים. כל שורה ירוקה עם הסימן [+] מסמנת Match כלומר, השרת החזיר תשובה חיובית (HTTP 200) והפרופיל קיים. הקישור לפרופיל יופיע מיד ליד שם האתר.
ניהול המידע (Output Management)
בחקירת OSINT אמיתית, אנחנו לא סתם זורקים פקודות לטרמינל. אנחנו צריכים לשמור ראיות.
כברירת מחדל, Sherlock ייצור קובץ טקסט בשם target_user.txt באותה תיקייה ממנה הרצתם את הסקריפט.
אבל מה אם אנחנו חוקרים כמה מטרות במקביל? אנחנו רוצים סדר.
נשתמש בדגל --folderoutput כדי לנתב את התוצאות לתיקייה ייעודית לכל חקירה:
python3 sherlock target_user --folderoutput /home/kali/investigations/case_1/ כך נוכל לשמור את כל הלוגים והקישורים במקום מסודר, מוכן לדיווח או להמשך הצלבה.
התמודדות עם חסימות ואיטיות (Timeouts)
אחת הבעיות הנפוצות בשימוש בכלים אוטומטיים היא ששרתים מסוימים מגיבים לאט, או שהחיבור שלנו נחנק מעומס הבקשות.
אם שרת לא עונה מהר מספיק (או שהאינטרנט שלנו איטי), Sherlock יסמן אותו כ-Not Found, ואנחנו עלולים לפספס מידע קריטי (False Negative).
כדי למנוע את זה, נגדיר Timeout ארוך יותר (ברירת המחדל היא קצרה יחסית).
נשתמש בדגל --timeout כדי לתת לכל בקשה כמה שניות לפני שמוותרים עליה:
python3 sherlock target_user --timeout 10 הערה: זה יאריך את זמן הריצה הכולל של הסריקה, אבל יבטיח תוצאות אמינות יותר בחיבורים איטיים
.
עבודה חשאית: שילוב Tor לאנונימיות
זהו החלק הכי חשוב בהיבט של אבטחת מידע ו-OpSec.
כשאתם מריצים את Sherlock מהמחשב שלכם, אתם שולחים בקשות ישירות לשרתים של האתרים (Instagram, GitHub וכו'). השרתים האלו רושמים את כתובת ה-IP האמיתית שלכם בלוגים שלהם.
במקרים רגישים, נרצה להסתיר את ה-IP שלנו. Sherlock תומך אינטגרלית בניתוב התעבורה דרך רשת Tor.
דרישות מקדימות:
חובה ששירות Tor ירוץ ברקע במחשב שלכם.
ב-Kali Linux או Ubuntu:
sudo service tor start הפעלת הסריקה דרך Tor:
python3 sherlock target_user --tor עכשיו, כל הבקשות עוברות דרך רשת ה-Onion, והאתר היעד יראה כתובת IP רנדומלית של Tor Exit Node במקום את הכתובת של הבית שלכם.
שימו לב: השימוש ב-Tor יאט משמעותית את הסריקה.
ניתוח תוצאות ו-False Positives
סיימתם לסרוק. קיבלתם רשימה של 15 אתרים. האם כולם שייכים לאותו אדם? חד משמעית לא.
כאן נכנסת העבודה של החוקר האנושי.
אימות ידני: חובה להיכנס לקישורים. האם תמונת הפרופיל זהה? האם תיאור המשתמש (Bio) דומה?
פופולריות השם: אם הכינוי הוא alex1990, סביר להניח שתמצאו אותו בכל אתר, אבל אלו יהיו אנשים שונים. אם הכינוי הוא xX_CyberGhost_IL_Xx, הסיכוי ל-Match אמיתי הוא גבוה מאוד.
הקשר לוגי: אם המטרה היא מפתח תוכנה, הגיוני למצוא אותו ב-GitHub, StackOverflow ו-HackerNews. פחות סביר (אך אפשרי) למצוא אותו באתרים של סריגה או מתכונים.
בפוסט הבא: ה-Pivoting. איך לוקחים את הקישורים שמצאנו ב-Sherlock (למשל חשבון Spotify או Trello) ושולפים מתוכם מידע אישי כמו שם מלא, מיקום או כתובת מייל כדי לסגור מעגל.
יש לכם שאלות? נתקלתם בשגיאות? שתפו בתגובות! 👇
הצטרפו לערוץ: @CYBERSECURITYCODING
❤6🔥5
🕵️♂️ מ-Username לזהות אמיתית: אמנות ה-Pivoting (חלק 3)
בשלב הזה של הסדרה, כבר יש בידיכם רשימת תוצאות ש-Sherlock הפיק: קובץ טקסט עם 10-20 קישורים לפרופילים שונים (GitHub, Twitter, Trello, Spotify וכו').
אבל רשימת קישורים היא לא המטרה. היא האמצעי.
בפוסט זה נלמד את שלב ה-Pivoting . זוהי הפרקטיקה של שימוש בפיסת מידע אחת (שם משתמש) כדי לחלץ פיסת מידע חדשה וחזקה יותר (כמו כתובת אימייל או שם מלא), שתאפשר לנו להעמיק את החקירה.
ננתח שלוש טכניקות מרכזיות לניתוח התוצאות שקיבלתם מ-Sherlock.
1. מכרה הזהב של המפתחים: חשיפת אימייל דרך GitHub
אם Sherlock מצא שלמטרה שלכם יש חשבון GitHub, רוב הסיכויים שזהו ה-Game Over של החקירה מבחינת אנונימיות.
מפתחים רבים מגדירים את ה-Git Client שלהם עם כתובת המייל הארגונית או הפרטית, ושוכחים שמידע זה נשמר בתוך ה-Metadata של כל העלאת קוד (Commit), גם אם האימייל מוסתר בפרופיל הראשי.
הטכניקה (The .patch Method):
זוהי דרך אלגנטית לשלוף את המידע ללא כלים חיצוניים, רק באמצעות הדפדפן:
היכנסו לפרופיל ה-GitHub שהכלי מצא.
פתחו את אחד ה-Repositories (מאגרי הקוד) שהמשתמש יצר או תרם להם (לא Fork).
לחצו על לשונית ה-Commits (היסטוריית השינויים).
לחצו על Commit ספציפי שהמשתמש ביצע.
כעת, הביטו בשורת הכתובת (URL) בדפדפן. היא תיראה כך:
github.com/username/repo/commit/88e4...
הטריק: הוסיפו את הסיומת .patch לסוף הכתובת ולחצו Enter.
הדפדפן יציג לכם מסך טקסטואלי גולמי. בשורה השנייה או השלישית, תחת השדה From:, תופיע לרוב כתובת האימייל המלאה של המשתמש, ושמו המלא כפי שהוגדר במחשב ממנו הוא כתב את הקוד.
2. דפוסים ומידע משלים (Cross-Reference)
יSherlock נותן לכם את ה"איפה", אתם צריכים להבין את ה"מי".
אחת הטעויות הנפוצות היא להניח שכל התוצאות רלוונטיות. עליכם לבצע הצלבה ויזואלית ותוכנית:
תמונות פרופיל (Avatars): האם המשתמש ב-Steam משתמש באותה תמונה כמו המשתמש ב-Twitter? אם כן, רמת הוודאות עולה ל-99%. שמרו את התמונה ופצעו עליה חיפוש הפוך (Reverse Image Search) כדי למצוא רשתות ש-Sherlock פספס.
הביוגרפיה (Bio): אנשים נוטים להשאיר רמזים בתיאור הפרופיל. בטוויטר הוא עשוי לכתוב "Dev at X", ובאינסטגרם תחת אותו שם משתמש תראו תמונות ממשרדי החברה. זהו אימות מיקום ותעסוקה.
יTrello ולוחות עבודה: אם מצאתם משתמש Trello, בדקו את הלוחות הציבוריים. לעיתים קרובות תמצאו שם משימות כמו "To do: Send invoice to [Client Name]", שחושפות את מקום העבודה או הלקוחות של המטרה.
3. ניצול מנגנוני שחזור סיסמה (Password Reset Enumeration)
זוהי טכניקה המהלכת על הגבול האפור (Gray Area) ומשמשת תוקפים לאימות סופי של זהות. אין לבצע זאת למטרות זדוניות, אלא רק לצורך מחקר והבנת הסיכון.
נניח ש-Sherlock מצא משתמש בטוויטר, אבל אין לכם את האימייל שלו.
התוקף ניגש למסך ההתחברות ולוחץ על "שכחתי סיסמה".
הוא מזין את שם המשתמש שנמצא.
האתר יציג הודעה: "שלחנו קוד אימות לכתובת d***@gmail.com".
אומנם הכתובת מצונזרת, אבל זה נותן שני נתונים קריטיים:
אימות קיום: המשתמש אכן פעיל ומקושר לאימייל.
רמז: האות הראשונה והספק (Gmail) עוזרים להצליב מידע עם האימייל שמצאנו קודם בשיטת ה-GitHub. אם הם תואמים יש לנו זיהוי ודאי.
סיכום ביניים: בניית התיק
בשלב הזה, התחלנו משם משתמש פשוט כמו CyberNinja90.
באמצעות Sherlock והטכניקות שלעיל, הפכנו אותו ל:
שם מלא: ישראל ישראלי (מתוך ה-GitHub Patch).
אימייל: israel.dev@company.com.
תחביבים: גיימינג (Steam), מוזיקת רוק (Spotify Public Playlists).
מראה: תמונה עדכנית (Instagram/Twitter).
זהו הכוח של Aggregation (איסוף מצטבר). כל פיסת מידע בנפרד נראית תמימה, אך החיבור שלהן יוצר תמונת מודיעין מלאה.
בפוסט הבא: הגנה. איך מונעים את כל מה שעשינו עכשיו? נדבר על OpSec, מחיקת עקבות, והפרדת זהויות (Compartmentalization).
הכרתם את טריק ה-.patch בגיטהאב? ספרו לי בתגובות! 👇
הצטרפו לערוץ: @CYBERSECURITYCODING
בשלב הזה של הסדרה, כבר יש בידיכם רשימת תוצאות ש-Sherlock הפיק: קובץ טקסט עם 10-20 קישורים לפרופילים שונים (GitHub, Twitter, Trello, Spotify וכו').
אבל רשימת קישורים היא לא המטרה. היא האמצעי.
בפוסט זה נלמד את שלב ה-Pivoting . זוהי הפרקטיקה של שימוש בפיסת מידע אחת (שם משתמש) כדי לחלץ פיסת מידע חדשה וחזקה יותר (כמו כתובת אימייל או שם מלא), שתאפשר לנו להעמיק את החקירה.
ננתח שלוש טכניקות מרכזיות לניתוח התוצאות שקיבלתם מ-Sherlock.
1. מכרה הזהב של המפתחים: חשיפת אימייל דרך GitHub
אם Sherlock מצא שלמטרה שלכם יש חשבון GitHub, רוב הסיכויים שזהו ה-Game Over של החקירה מבחינת אנונימיות.
מפתחים רבים מגדירים את ה-Git Client שלהם עם כתובת המייל הארגונית או הפרטית, ושוכחים שמידע זה נשמר בתוך ה-Metadata של כל העלאת קוד (Commit), גם אם האימייל מוסתר בפרופיל הראשי.
הטכניקה (The .patch Method):
זוהי דרך אלגנטית לשלוף את המידע ללא כלים חיצוניים, רק באמצעות הדפדפן:
היכנסו לפרופיל ה-GitHub שהכלי מצא.
פתחו את אחד ה-Repositories (מאגרי הקוד) שהמשתמש יצר או תרם להם (לא Fork).
לחצו על לשונית ה-Commits (היסטוריית השינויים).
לחצו על Commit ספציפי שהמשתמש ביצע.
כעת, הביטו בשורת הכתובת (URL) בדפדפן. היא תיראה כך:
github.com/username/repo/commit/88e4...
הטריק: הוסיפו את הסיומת .patch לסוף הכתובת ולחצו Enter.
הדפדפן יציג לכם מסך טקסטואלי גולמי. בשורה השנייה או השלישית, תחת השדה From:, תופיע לרוב כתובת האימייל המלאה של המשתמש, ושמו המלא כפי שהוגדר במחשב ממנו הוא כתב את הקוד.
2. דפוסים ומידע משלים (Cross-Reference)
יSherlock נותן לכם את ה"איפה", אתם צריכים להבין את ה"מי".
אחת הטעויות הנפוצות היא להניח שכל התוצאות רלוונטיות. עליכם לבצע הצלבה ויזואלית ותוכנית:
תמונות פרופיל (Avatars): האם המשתמש ב-Steam משתמש באותה תמונה כמו המשתמש ב-Twitter? אם כן, רמת הוודאות עולה ל-99%. שמרו את התמונה ופצעו עליה חיפוש הפוך (Reverse Image Search) כדי למצוא רשתות ש-Sherlock פספס.
הביוגרפיה (Bio): אנשים נוטים להשאיר רמזים בתיאור הפרופיל. בטוויטר הוא עשוי לכתוב "Dev at X", ובאינסטגרם תחת אותו שם משתמש תראו תמונות ממשרדי החברה. זהו אימות מיקום ותעסוקה.
יTrello ולוחות עבודה: אם מצאתם משתמש Trello, בדקו את הלוחות הציבוריים. לעיתים קרובות תמצאו שם משימות כמו "To do: Send invoice to [Client Name]", שחושפות את מקום העבודה או הלקוחות של המטרה.
3. ניצול מנגנוני שחזור סיסמה (Password Reset Enumeration)
זוהי טכניקה המהלכת על הגבול האפור (Gray Area) ומשמשת תוקפים לאימות סופי של זהות. אין לבצע זאת למטרות זדוניות, אלא רק לצורך מחקר והבנת הסיכון.
נניח ש-Sherlock מצא משתמש בטוויטר, אבל אין לכם את האימייל שלו.
התוקף ניגש למסך ההתחברות ולוחץ על "שכחתי סיסמה".
הוא מזין את שם המשתמש שנמצא.
האתר יציג הודעה: "שלחנו קוד אימות לכתובת d***@gmail.com".
אומנם הכתובת מצונזרת, אבל זה נותן שני נתונים קריטיים:
אימות קיום: המשתמש אכן פעיל ומקושר לאימייל.
רמז: האות הראשונה והספק (Gmail) עוזרים להצליב מידע עם האימייל שמצאנו קודם בשיטת ה-GitHub. אם הם תואמים יש לנו זיהוי ודאי.
סיכום ביניים: בניית התיק
בשלב הזה, התחלנו משם משתמש פשוט כמו CyberNinja90.
באמצעות Sherlock והטכניקות שלעיל, הפכנו אותו ל:
שם מלא: ישראל ישראלי (מתוך ה-GitHub Patch).
אימייל: israel.dev@company.com.
תחביבים: גיימינג (Steam), מוזיקת רוק (Spotify Public Playlists).
מראה: תמונה עדכנית (Instagram/Twitter).
זהו הכוח של Aggregation (איסוף מצטבר). כל פיסת מידע בנפרד נראית תמימה, אך החיבור שלהן יוצר תמונת מודיעין מלאה.
בפוסט הבא: הגנה. איך מונעים את כל מה שעשינו עכשיו? נדבר על OpSec, מחיקת עקבות, והפרדת זהויות (Compartmentalization).
הכרתם את טריק ה-.patch בגיטהאב? ספרו לי בתגובות! 👇
הצטרפו לערוץ: @CYBERSECURITYCODING
🔥8❤3
🕵️♂️ סוף דבר: שרלוק "מתחת למכסה המנוע" ומדריך ההגנה המלא (חלק 4/4)
אנחנו מגיעים לסיום סדרת ה-OSINT שלנו.
בפרקים הקודמים עבדנו עם Sherlock כמשתמשים רגילים, ביצענו סריקות וחשפנו מיילים דרך GitHub.
היום בפוסט הסיום נעשה שני דברים קריטיים:
יRed Team (התקפה): נלמד איך לערוך את הקוד של Sherlock כדי להוסיף לו אתרים שהוא לא מכיר (כמו פורומים ישראליים).
יBlue Team (הגנה): נלמד איך חוסמים את כל מה שעשינו בסדרה, כולל סגירת דליפת המייל ב-GitHub.
מתחילים! 👇
🛠️ חלק א': Weaponization – התאמה אישית של הכלי
יSherlock הוא לא קסם, הוא סקריפט Python שקורא מקובץ נתונים.
כברירת מחדל, הוא סורק כ-400 אתרים בינלאומיים. אבל מה אם המטרה שלכם נמצאת בפורום ישראלי קטן? או בפורטל ארגוני ספציפי?
כדי להפוך את הכלי לקטלני יותר, נצטרך לערוך את הקובץ sherlock/resources/data.json.
איך מוסיפים אתר חדש?
נפתח את הקובץ בעורך טקסט. המבנה של כל אתר נראה כך (JSON):
JSON
הסבר הלוגיקה (לקודרים שבינינו):
יurl: זו הכתובת לפרופיל. הסוגריים המסולסלים {} הם המקום שבו הסקריפט יציב (Inject) את שם המשתמש שאנחנו מחפשים.
יerrorType: איך הכלי יודע אם המשתמש קיים?
יstatus_code: השיטה הקלאסית. אם השרת מחזיר 404 אין משתמש. אם 200 יש.
יmessage: באתרים מורכבים שמחזירים 200 גם כשאין משתמש, נגדיר לשרלוק לחפש מחרוזת טקסט ספציפית בתוך ה-HTML (למשל "User not found") כדי לזהות שאין תוצאה.
למה זה טוב? כי זה מאפשר לכם לבנות כלי OSINT שמכיר אתרים שאף חוקר אחר לא בודק(כמו פרום חדש שמצאתם)!
🛡️ חלק ב': Blue Team – אסטרטגיית ההגנה (OpSec)
אחרי שהבנו כמה קל לבנות פרופיל על אדם, אנחנו חייבים להפוך את הקערה.
אי אפשר באמת "להיעלם" מהאינטרנט, אבל אפשר לנהל את הסיכון. הנה הפעולות הטכניות שאתם חייבים לעשות היום:
1. סתימת הפרצה ב-GitHub (קריטי!) 🚨
בפרק 3 ראינו איך אפשר לחשוף מייל פרטי מכל משתמש GitHub באמצעות טריק ה-.patch.
כדי למנוע את זה אצלכם:
כנסו ל-Settings בגיטהאב.
גשו לתפריט Emails.
סמנו V על: Keep my email addresses private.
הכי חשוב: סמנו V גם על Block command line pushes that expose my email.
למה? הגדרה זו תמנע מכם לבצע git push מהטרמינל אם הקונפיגורציה במחשב שלכם חושפת את המייל האמיתי, ותכריח אתכם להשתמש במייל ה-noreply האנונימי של גיטהאב.
2. טקטיקת ה-Disinformation
במקום לנסות למחוק את עצמכם (שזה כמעט בלתי אפשרי), צרו רעש.
אם שם המשתמש שלכם הוא CyberWolf90 ואתם משתמשים בו להכל אתם חשופים.
הפתרון: צרו חשבונות פיקטיביים עם אותו שם משתמש באתרים לא רלוונטיים (פורום סריגה, אתר מתכונים), עם פרטים ביוגרפיים שונים (גיל שונה, מדינה שונה).
כשחוקר יריץ עליכם Sherlock, הוא יקבל 50 תוצאות שסותרות אחת את השנייה, ולא ידע מי ה-CyberWolf האמיתי.
3. ניהול זהויות (Identity Management)
חלקו את האינטרנט שלכם ל-3 רמות נפרדות (Compartmentalization):
רמה 1 (ציבורית): לינקדאין, טוויטר מקצועי (בשמכם האמיתי).
רמה 2 (פרטית): פייסבוק, אינסטגרם (כינוי שרק חברים מכירים).
רמה 3 (אנונימית/צללים): פורומים, Reddit, Discord. כאן השתמשו במייל ייעודי ובכינוי רנדומלי לחלוטין שלא קשור לשמכם.
4. בדיקת דופק עצמית
פעם בחצי שנה, הריצו את Sherlock על הכינויים הישנים שלכם. תראו מה העולם רואה עליכם. אולי שכחתם פורום ישן שחושף את תאריך הלידה שלכם? ידע הוא כוח גם בהגנה.
🏁 סיכום הסדרה
בארבעת הפוסטים האחרונים עברנו מסע שלם של מודיעין סייבר:
הבנו למה Username Reuse הוא חולשה.
השתמשנו ב-Sherlock לאיתור רוחבי ואוטומטי.
ביצענו Pivoting חכם כדי להפוך שם משתמש לזהות אמיתית.
ולסיום למדנו איך לשפר את הכלי ואיך להגן על עצמנו.
מקווה שהסדרה נתנה לכם כלים חדשים לארגז הכלים!
על איזה כלי תרצו את הסדרה הבאה?
כתבו לי בתגובות! 👇
הצטרפו לערוץ: @CYBERSECURITYCODING
אנחנו מגיעים לסיום סדרת ה-OSINT שלנו.
בפרקים הקודמים עבדנו עם Sherlock כמשתמשים רגילים, ביצענו סריקות וחשפנו מיילים דרך GitHub.
היום בפוסט הסיום נעשה שני דברים קריטיים:
יRed Team (התקפה): נלמד איך לערוך את הקוד של Sherlock כדי להוסיף לו אתרים שהוא לא מכיר (כמו פורומים ישראליים).
יBlue Team (הגנה): נלמד איך חוסמים את כל מה שעשינו בסדרה, כולל סגירת דליפת המייל ב-GitHub.
מתחילים! 👇
🛠️ חלק א': Weaponization – התאמה אישית של הכלי
יSherlock הוא לא קסם, הוא סקריפט Python שקורא מקובץ נתונים.
כברירת מחדל, הוא סורק כ-400 אתרים בינלאומיים. אבל מה אם המטרה שלכם נמצאת בפורום ישראלי קטן? או בפורטל ארגוני ספציפי?
כדי להפוך את הכלי לקטלני יותר, נצטרך לערוך את הקובץ sherlock/resources/data.json.
איך מוסיפים אתר חדש?
נפתח את הקובץ בעורך טקסט. המבנה של כל אתר נראה כך (JSON):
JSON
"IsraelHackingForum": { "errorType": "status_code", "errorMsg": null, "url": "https://israel-hack.co.il/profile/{}", "urlMain": "https://israel-hack.co.il/", "username_claimed": "blue" }, הסבר הלוגיקה (לקודרים שבינינו):
יurl: זו הכתובת לפרופיל. הסוגריים המסולסלים {} הם המקום שבו הסקריפט יציב (Inject) את שם המשתמש שאנחנו מחפשים.
יerrorType: איך הכלי יודע אם המשתמש קיים?
יstatus_code: השיטה הקלאסית. אם השרת מחזיר 404 אין משתמש. אם 200 יש.
יmessage: באתרים מורכבים שמחזירים 200 גם כשאין משתמש, נגדיר לשרלוק לחפש מחרוזת טקסט ספציפית בתוך ה-HTML (למשל "User not found") כדי לזהות שאין תוצאה.
למה זה טוב? כי זה מאפשר לכם לבנות כלי OSINT שמכיר אתרים שאף חוקר אחר לא בודק(כמו פרום חדש שמצאתם)!
🛡️ חלק ב': Blue Team – אסטרטגיית ההגנה (OpSec)
אחרי שהבנו כמה קל לבנות פרופיל על אדם, אנחנו חייבים להפוך את הקערה.
אי אפשר באמת "להיעלם" מהאינטרנט, אבל אפשר לנהל את הסיכון. הנה הפעולות הטכניות שאתם חייבים לעשות היום:
1. סתימת הפרצה ב-GitHub (קריטי!) 🚨
בפרק 3 ראינו איך אפשר לחשוף מייל פרטי מכל משתמש GitHub באמצעות טריק ה-.patch.
כדי למנוע את זה אצלכם:
כנסו ל-Settings בגיטהאב.
גשו לתפריט Emails.
סמנו V על: Keep my email addresses private.
הכי חשוב: סמנו V גם על Block command line pushes that expose my email.
למה? הגדרה זו תמנע מכם לבצע git push מהטרמינל אם הקונפיגורציה במחשב שלכם חושפת את המייל האמיתי, ותכריח אתכם להשתמש במייל ה-noreply האנונימי של גיטהאב.
2. טקטיקת ה-Disinformation
במקום לנסות למחוק את עצמכם (שזה כמעט בלתי אפשרי), צרו רעש.
אם שם המשתמש שלכם הוא CyberWolf90 ואתם משתמשים בו להכל אתם חשופים.
הפתרון: צרו חשבונות פיקטיביים עם אותו שם משתמש באתרים לא רלוונטיים (פורום סריגה, אתר מתכונים), עם פרטים ביוגרפיים שונים (גיל שונה, מדינה שונה).
כשחוקר יריץ עליכם Sherlock, הוא יקבל 50 תוצאות שסותרות אחת את השנייה, ולא ידע מי ה-CyberWolf האמיתי.
3. ניהול זהויות (Identity Management)
חלקו את האינטרנט שלכם ל-3 רמות נפרדות (Compartmentalization):
רמה 1 (ציבורית): לינקדאין, טוויטר מקצועי (בשמכם האמיתי).
רמה 2 (פרטית): פייסבוק, אינסטגרם (כינוי שרק חברים מכירים).
רמה 3 (אנונימית/צללים): פורומים, Reddit, Discord. כאן השתמשו במייל ייעודי ובכינוי רנדומלי לחלוטין שלא קשור לשמכם.
4. בדיקת דופק עצמית
פעם בחצי שנה, הריצו את Sherlock על הכינויים הישנים שלכם. תראו מה העולם רואה עליכם. אולי שכחתם פורום ישן שחושף את תאריך הלידה שלכם? ידע הוא כוח גם בהגנה.
🏁 סיכום הסדרה
בארבעת הפוסטים האחרונים עברנו מסע שלם של מודיעין סייבר:
הבנו למה Username Reuse הוא חולשה.
השתמשנו ב-Sherlock לאיתור רוחבי ואוטומטי.
ביצענו Pivoting חכם כדי להפוך שם משתמש לזהות אמיתית.
ולסיום למדנו איך לשפר את הכלי ואיך להגן על עצמנו.
מקווה שהסדרה נתנה לכם כלים חדשים לארגז הכלים!
על איזה כלי תרצו את הסדרה הבאה?
כתבו לי בתגובות! 👇
הצטרפו לערוץ: @CYBERSECURITYCODING
🔥9❤2
עדכון כלי: NetExec
הכלי הפופולרי NetExec (הממשיך של CrackMapExec) קיבל עדכון משמעותי ביכולות ה-Dump שלו מול ה-Active Directory.
מהיום, בעת שליפת קובץ ה-NTDS.dit, נוספו שני דגלים (Flags) חדשים שמשנים את התמונה:
--history
מאפשר לשלוף לא רק את ההאש הנוכחי, אלא גם את היסטוריית הסיסמאות של המשתמשים.
למה זה טוב? מאפשר לתוקפים לזהות דפוסים בבחירת סיסמאות ולבצע ניחושים חכמים יותר.
--kerberos-keys
שליפה אוטומטית של מפתחות ה-AES/DES המשמשים לאימות ב-Kerberos.
למה זה טוב? קריטי ליצירת Silver/Golden Tickets וביצוע התקפות מתקדמות ללא סיסמה ב-Cleartext
הפקודה לדוגמה:
nxc smb <IP> -u <User> -p <Pass> --ntds --history --kerberos-keys
תעדכנו גרסאות!
@CYBERSECURITYCODING
הכלי הפופולרי NetExec (הממשיך של CrackMapExec) קיבל עדכון משמעותי ביכולות ה-Dump שלו מול ה-Active Directory.
מהיום, בעת שליפת קובץ ה-NTDS.dit, נוספו שני דגלים (Flags) חדשים שמשנים את התמונה:
--history
מאפשר לשלוף לא רק את ההאש הנוכחי, אלא גם את היסטוריית הסיסמאות של המשתמשים.
למה זה טוב? מאפשר לתוקפים לזהות דפוסים בבחירת סיסמאות ולבצע ניחושים חכמים יותר.
--kerberos-keys
שליפה אוטומטית של מפתחות ה-AES/DES המשמשים לאימות ב-Kerberos.
למה זה טוב? קריטי ליצירת Silver/Golden Tickets וביצוע התקפות מתקדמות ללא סיסמה ב-Cleartext
הפקודה לדוגמה:
nxc smb <IP> -u <User> -p <Pass> --ntds --history --kerberos-keys
תעדכנו גרסאות!
@CYBERSECURITYCODING
❤6
יIP Short-Handing: כשהמחשב "משלים" אותנו (ומה האקרים עושים עם זה)
אנחנו רגילים לחשוב על כתובות IP בצורה מאוד מקובעת: ארבעה מספרים מופרדים בנקודות (Dotted Decimal), כמו 192.168.1.1. אבל האם ידעתם שאם תכתבו בטרמינל ping 127.1 זה יעבוד ויגיע ל-Localhost?
היום נכנס לעומק פרוטוקול ה-IP, נבין איך מערכת ההפעלה באמת קוראת כתובות, ואיך טכניקה פשוטה של "קיצור כתובות" הופכת לכלי נשק לעקיפת הגנות.
רקע תיאורטי: זה הכל בינארי
כדי להבין למה 10.68 זה בעצם כתובת תקינה, צריך לזכור איך המחשב עובד. למחשב לא באמת אכפת מהנקודות. מבחינתו, כתובת IPv4 היא בסך הכל מספר בינארי אחד באורך 32 ביט.
השיטה עם הנקודות נועדה רק לנו, בני האדם. אבל כשאנחנו מזינים כתובת "חלקית" (פחות מ-4 חלקים), מערכת ההפעלה (בהתבסס על סטנדרטים היסטוריים כמו פונקציית inet_aton) מפעילה אלגוריתם השלמה אוטומטי:
החלקים הראשונים: נשארים בגודל רגיל של 8 ביט (אוקטטה).
החלק האחרון: "בולע" את כל הביטים שנשארו עד סוף הכתובת (עד ל-32 ביט).
בואו ננתח את הדוגמה 10.68:
המחשב מזהה שני חלקים.
החלק הראשון (10) תופס את 8 הביטים הראשונים -> 10.
החלק השני (68) צריך למלא את כל מה שנשאר (24 ביטים!).
בייצוג של 24 ביטים, המספר 68 הוא פשוט... 68 (עם המון אפסים לפניו שיוצרים שתי אוקטטות ריקות).
התוצאה: 10.0.0.68.
דוגמה נוספת 10.20.2:
10 (8 ביט) -> נשאר 10.
20 (8 ביט) -> נשאר 20.
2 (צריך למלא את 16 הביטים הנותרים) הופך ל-0.2.
התוצאה: 10.20.0.2.
פרקטיקה: איך זה עוזר לתוקף? (Offensive Security)
אז הבנו את המתמטיקה, אבל למה זה מעניין אותנו כאנשי אבטחה או האקרים? התשובה טמונה בדרך שבה מפתחים ומערכות הגנה מבצעים וולידציה (Input Validation).
1. עקיפת הגנות (WAF / Filter Evasion)
מערכות WAF (Web Application Firewall) או קוד צד-שרת מנסים לרוב לזהות כתובות IP זדוניות או חסומות באמצעות ביטויים רגולריים (Regex) או השוואת מחרוזות (String Matching).
התרחיש: המגן כתב חוק שחוסם את הכתובת 10.0.0.68. החוק מחפש את המחרוזת המדויקת הזו.
התקיפה: התוקף שולח בקשה עם הכתובת 10.68.
התוצאה: ה-WAF לא מזהה את המחרוזת ומעביר את הבקשה פנימה. מערכת ההפעלה של השרת, שמקבלת את הפקודה, מתרגמת את זה ל-IP המלא והתקיפה מצליחה.
2. מתקפות SSRF (Server Side Request Forgery)
במתקפות SSRF, התוקף מנסה לגרום לשרת לגשת למשאבים פנימיים שהוא לא אמור לגשת אליהם (כמו ממשק הניהול הפנימי או שירותי Metadata בענן).
התרחיש: מפתח חוסם גישה ל-127.0.0.1 (Localhost) כדי למנוע מהתוקף לגשת לשירותים מקומיים על השרת.
התקיפה: התוקף משתמש בקיצור המפורסם 127.1.
ההסבר: ה-1 נכנס ל-24 הביטים האחרונים הופך ל-0.0.1. ביחד עם ה-127 בהתחלה, זה מתורגם בול ל-127.0.0.1.
התוצאה: הפילטר נעקף, והשרת ניגש לעצמו.
י Hands-on: נסו בעצמכם
אתם יכולים לראות את ה"קסם" הזה קורה עכשיו בכל מערכת הפעלה (Linux, Windows, macOS).
פתחו טרמינל/CMD ונסו
ping 127.1
תראו שבפלט של ה-Ping, המערכת תציג לכם את הכתובת המלאה שתורגמה.
שורה תחתונה:
מחשבים קוראים מספרים, אנשים קוראים תבניות. הפער הזה הוא בדיוק המקום שבו נוצרות חולשות אבטחה. כשאתם כותבים קוד הגנה או מגדירים פיירוול תוודאו שאתם מנרמלים (Normalize) את ה-IP לפורמט מלא לפני שאתם בודקים אותו!
אהבתם? שתפו לחברים שחושבים שחייבים 4 נקודות בכתובת IP! 😉
הצטרפו לערוץ @CYBERSECURITYCODING
אנחנו רגילים לחשוב על כתובות IP בצורה מאוד מקובעת: ארבעה מספרים מופרדים בנקודות (Dotted Decimal), כמו 192.168.1.1. אבל האם ידעתם שאם תכתבו בטרמינל ping 127.1 זה יעבוד ויגיע ל-Localhost?
היום נכנס לעומק פרוטוקול ה-IP, נבין איך מערכת ההפעלה באמת קוראת כתובות, ואיך טכניקה פשוטה של "קיצור כתובות" הופכת לכלי נשק לעקיפת הגנות.
רקע תיאורטי: זה הכל בינארי
כדי להבין למה 10.68 זה בעצם כתובת תקינה, צריך לזכור איך המחשב עובד. למחשב לא באמת אכפת מהנקודות. מבחינתו, כתובת IPv4 היא בסך הכל מספר בינארי אחד באורך 32 ביט.
השיטה עם הנקודות נועדה רק לנו, בני האדם. אבל כשאנחנו מזינים כתובת "חלקית" (פחות מ-4 חלקים), מערכת ההפעלה (בהתבסס על סטנדרטים היסטוריים כמו פונקציית inet_aton) מפעילה אלגוריתם השלמה אוטומטי:
החלקים הראשונים: נשארים בגודל רגיל של 8 ביט (אוקטטה).
החלק האחרון: "בולע" את כל הביטים שנשארו עד סוף הכתובת (עד ל-32 ביט).
בואו ננתח את הדוגמה 10.68:
המחשב מזהה שני חלקים.
החלק הראשון (10) תופס את 8 הביטים הראשונים -> 10.
החלק השני (68) צריך למלא את כל מה שנשאר (24 ביטים!).
בייצוג של 24 ביטים, המספר 68 הוא פשוט... 68 (עם המון אפסים לפניו שיוצרים שתי אוקטטות ריקות).
התוצאה: 10.0.0.68.
דוגמה נוספת 10.20.2:
10 (8 ביט) -> נשאר 10.
20 (8 ביט) -> נשאר 20.
2 (צריך למלא את 16 הביטים הנותרים) הופך ל-0.2.
התוצאה: 10.20.0.2.
פרקטיקה: איך זה עוזר לתוקף? (Offensive Security)
אז הבנו את המתמטיקה, אבל למה זה מעניין אותנו כאנשי אבטחה או האקרים? התשובה טמונה בדרך שבה מפתחים ומערכות הגנה מבצעים וולידציה (Input Validation).
1. עקיפת הגנות (WAF / Filter Evasion)
מערכות WAF (Web Application Firewall) או קוד צד-שרת מנסים לרוב לזהות כתובות IP זדוניות או חסומות באמצעות ביטויים רגולריים (Regex) או השוואת מחרוזות (String Matching).
התרחיש: המגן כתב חוק שחוסם את הכתובת 10.0.0.68. החוק מחפש את המחרוזת המדויקת הזו.
התקיפה: התוקף שולח בקשה עם הכתובת 10.68.
התוצאה: ה-WAF לא מזהה את המחרוזת ומעביר את הבקשה פנימה. מערכת ההפעלה של השרת, שמקבלת את הפקודה, מתרגמת את זה ל-IP המלא והתקיפה מצליחה.
2. מתקפות SSRF (Server Side Request Forgery)
במתקפות SSRF, התוקף מנסה לגרום לשרת לגשת למשאבים פנימיים שהוא לא אמור לגשת אליהם (כמו ממשק הניהול הפנימי או שירותי Metadata בענן).
התרחיש: מפתח חוסם גישה ל-127.0.0.1 (Localhost) כדי למנוע מהתוקף לגשת לשירותים מקומיים על השרת.
התקיפה: התוקף משתמש בקיצור המפורסם 127.1.
ההסבר: ה-1 נכנס ל-24 הביטים האחרונים הופך ל-0.0.1. ביחד עם ה-127 בהתחלה, זה מתורגם בול ל-127.0.0.1.
התוצאה: הפילטר נעקף, והשרת ניגש לעצמו.
י Hands-on: נסו בעצמכם
אתם יכולים לראות את ה"קסם" הזה קורה עכשיו בכל מערכת הפעלה (Linux, Windows, macOS).
פתחו טרמינל/CMD ונסו
ping 127.1
תראו שבפלט של ה-Ping, המערכת תציג לכם את הכתובת המלאה שתורגמה.
שורה תחתונה:
מחשבים קוראים מספרים, אנשים קוראים תבניות. הפער הזה הוא בדיוק המקום שבו נוצרות חולשות אבטחה. כשאתם כותבים קוד הגנה או מגדירים פיירוול תוודאו שאתם מנרמלים (Normalize) את ה-IP לפורמט מלא לפני שאתם בודקים אותו!
אהבתם? שתפו לחברים שחושבים שחייבים 4 נקודות בכתובת IP! 😉
הצטרפו לערוץ @CYBERSECURITYCODING
👍8🔥5❤4
יTokenFlare - הדור הבא של מתקפות ה-AiTM ב-Serverless
היום נסקור כלי עוצמתי במיוחד בשם TokenFlare. מדובר ב-Framework מבוסס Python ו-JavaScript שנועד לבצע מתקפות Adversary-in-the-Middle (AiTM) מול סביבות Microsoft 365 / Entra ID, והכל תוך ניצול התשתית של Cloudflare Workers.
רקע תיאורטי: מה זה TokenFlare ולמה הוא מסוכן?
בעבר, פישינג התמקד בגניבת סיסמאות. היום, כשרוב הארגונים משתמשים ב-MFA (אימות דו-שלבי), סיסמה לבדה לא מספיקה לתוקף. כאן נכנס ה-AiTM.
איך זה עובד?
במקום דף מזויף סטטי, TokenFlare מקים "פרוקסי" (Proxy) חי בין הקורבן לבין השרת האמיתי של מיקרוסופט. הקורבן גולש לאתר של התוקף, אבל רואה את דף ההתחברות האמיתי של Microsoft בזמן אמת.
השלכות אבטחת מידע:
עקיפת MFA: מאחר והאימות מתבצע מול השרת האמיתי, הקורבן מזין את קוד ה-MFA שלו במידת הצורך. ברגע שהאימות מצליח, השרת שולח "Session Cookie" (אסימון התחברות). TokenFlare תופס את האסימון הזה ושולח אותו לתוקף. בעזרת האסימון, התוקף יכול להיכנס לחשבון בלי לדעת את הסיסמה ובלי לעבור MFA.
ניצול Serverless: הכלי רץ על Cloudflare Workers. זה אומר שאין שרת פיזי שאפשר להוריד בקלות, והתעבורה נראית לגיטימית לחלוטין למערכות הגנה רבות.
יOpSec (אבטחת מבצעים): הכלי כולל מנגנוני סינון שחוסמים בוטים של חברות אבטחה וסורקים אוטומטיים, מה שמשאיר את הקמפיין "חי" לאורך זמן.
🛠️ פרקטיקה: איך זה עוזר בתקיפה ואיך מפעילים אותו?
יTokenFlare בנוי בצורה מודולרית מאוד שמאפשרת גמישות מקסימלית לתוקף.
שלבי ההפעלה (למטרות מחקר ובדיקות מאושרות בלבד!):
התהליך מתחיל בהגדרת הדומיין שבו נשתמש.
הפקודה הזו מייצרת את מבנה הפרויקט, מפיקה מפתחות UUID ייחודיים לקישורי ה"פיתיון" (Lures) ומייצרת תעודת SSL זמנית.
הגדרת הקמפיין (Configure Campaign):
זהו שלב אינטראקטיבי שבו קובעים לאן הקורבן יופנה, איזה "פיתיון" יוצג לו (למשל דף התחברות ל-Teams או Office 365) ולאן המידע הגנוב יישלח (Webhook).
הגדרת ענן (Cloudflare Configuration):
כדי להעלות את הכלי לאוויר, מחברים אותו לחשבון Cloudflare בעזרת API Key.
פריסה (Deployment):
ניתן להריץ את הכלי מקומית לבדיקות או להעלות אותו לענן של Cloudflare בלחיצת כפתור:
איך המידע מגיע לתוקף?
הקוד ב-src/worker.js יודע לזהות את ה-Cookies הקריטיים (כמו ESTSAUTH ו-ESTSAUTHPERSISTENT) ואת ה-Auth Codes שנשלחים ב-URL. ברגע שהם נתפסים, הם נשלחים אוטומטית ל-Webhook שהוגדר (Discord/Slack/Teams).
קישור לכלי
https://github.com/JumpsecLabs/TokenFlare.git
📝 סיכום ודעה אישית
יTokenFlare הוא דוגמה קלאסית לכך שהגנה מבוססת סיסמה ו-MFA "סטנדרטי" כבר אינה מספיקה בארגונים רגישים. הכלי הזה פשוט להפעלה בצורה מפחידה, וזה מה שהופך אותו למסוכן כל כך.
מה דעתכם? האם הארגון שלכם ערוך להתמודד עם מתקפות AiTM? האם אתם משתמשים ב-FIDO2 או בשיטות MFA עמידות לפישינג?
שתפו את המאמר לחברים כדי שגם הם יכירו את האיומים החדשים! 🛡️🚀
הצטרפו לערוץ @CYBERSECURITYCODING
היום נסקור כלי עוצמתי במיוחד בשם TokenFlare. מדובר ב-Framework מבוסס Python ו-JavaScript שנועד לבצע מתקפות Adversary-in-the-Middle (AiTM) מול סביבות Microsoft 365 / Entra ID, והכל תוך ניצול התשתית של Cloudflare Workers.
רקע תיאורטי: מה זה TokenFlare ולמה הוא מסוכן?
בעבר, פישינג התמקד בגניבת סיסמאות. היום, כשרוב הארגונים משתמשים ב-MFA (אימות דו-שלבי), סיסמה לבדה לא מספיקה לתוקף. כאן נכנס ה-AiTM.
איך זה עובד?
במקום דף מזויף סטטי, TokenFlare מקים "פרוקסי" (Proxy) חי בין הקורבן לבין השרת האמיתי של מיקרוסופט. הקורבן גולש לאתר של התוקף, אבל רואה את דף ההתחברות האמיתי של Microsoft בזמן אמת.
השלכות אבטחת מידע:
עקיפת MFA: מאחר והאימות מתבצע מול השרת האמיתי, הקורבן מזין את קוד ה-MFA שלו במידת הצורך. ברגע שהאימות מצליח, השרת שולח "Session Cookie" (אסימון התחברות). TokenFlare תופס את האסימון הזה ושולח אותו לתוקף. בעזרת האסימון, התוקף יכול להיכנס לחשבון בלי לדעת את הסיסמה ובלי לעבור MFA.
ניצול Serverless: הכלי רץ על Cloudflare Workers. זה אומר שאין שרת פיזי שאפשר להוריד בקלות, והתעבורה נראית לגיטימית לחלוטין למערכות הגנה רבות.
יOpSec (אבטחת מבצעים): הכלי כולל מנגנוני סינון שחוסמים בוטים של חברות אבטחה וסורקים אוטומטיים, מה שמשאיר את הקמפיין "חי" לאורך זמן.
🛠️ פרקטיקה: איך זה עוזר בתקיפה ואיך מפעילים אותו?
יTokenFlare בנוי בצורה מודולרית מאוד שמאפשרת גמישות מקסימלית לתוקף.
שלבי ההפעלה (למטרות מחקר ובדיקות מאושרות בלבד!):
התהליך מתחיל בהגדרת הדומיין שבו נשתמש.
python3 tokenflare.py init yourdomain.com הפקודה הזו מייצרת את מבנה הפרויקט, מפיקה מפתחות UUID ייחודיים לקישורי ה"פיתיון" (Lures) ומייצרת תעודת SSL זמנית.
הגדרת הקמפיין (Configure Campaign):
זהו שלב אינטראקטיבי שבו קובעים לאן הקורבן יופנה, איזה "פיתיון" יוצג לו (למשל דף התחברות ל-Teams או Office 365) ולאן המידע הגנוב יישלח (Webhook).
python3 tokenflare.py configure campaign הגדרת ענן (Cloudflare Configuration):
כדי להעלות את הכלי לאוויר, מחברים אותו לחשבון Cloudflare בעזרת API Key.
python3 tokenflare.py configure cf פריסה (Deployment):
ניתן להריץ את הכלי מקומית לבדיקות או להעלות אותו לענן של Cloudflare בלחיצת כפתור:
python3 tokenflare.py deploy remote איך המידע מגיע לתוקף?
הקוד ב-src/worker.js יודע לזהות את ה-Cookies הקריטיים (כמו ESTSAUTH ו-ESTSAUTHPERSISTENT) ואת ה-Auth Codes שנשלחים ב-URL. ברגע שהם נתפסים, הם נשלחים אוטומטית ל-Webhook שהוגדר (Discord/Slack/Teams).
קישור לכלי
https://github.com/JumpsecLabs/TokenFlare.git
📝 סיכום ודעה אישית
יTokenFlare הוא דוגמה קלאסית לכך שהגנה מבוססת סיסמה ו-MFA "סטנדרטי" כבר אינה מספיקה בארגונים רגישים. הכלי הזה פשוט להפעלה בצורה מפחידה, וזה מה שהופך אותו למסוכן כל כך.
מה דעתכם? האם הארגון שלכם ערוך להתמודד עם מתקפות AiTM? האם אתם משתמשים ב-FIDO2 או בשיטות MFA עמידות לפישינג?
שתפו את המאמר לחברים כדי שגם הם יכירו את האיומים החדשים! 🛡️🚀
הצטרפו לערוץ @CYBERSECURITYCODING
GitHub
GitHub - JumpsecLabs/TokenFlare: Serverless AITM Simulation Framework for Entra ID and M365
Serverless AITM Simulation Framework for Entra ID and M365 - JumpsecLabs/TokenFlare
❤10🔥4⚡1👍1
🚨 פגיעות קריטית בגוגל Gemini: חשיפת נתוני יומן פרטיים דרך הזמנות תמימות! 🚨
🔍 מה קרה?
חוקרים גילו התקפת indirect prompt injection ב-Gemini:
📅 תוקף שולח הזמנת יומן רגילה, אבל מסתיר בתיאור הנחיה זדונית.
🤖 כשאתה שואל את Gemini "מה הלו"ז שלי?" או "סכם לי את הפגישות" – הוא קורא את ההזמנה ומבצע את ההנחיה הזדונית.
📝 Gemini יוצר אירוע יומן חדש עם סיכום מלא של כל הפגישות הפרטיות שלך (כולל פרטים רגישים)!
👀 בארגונים עם Google Workspace – התוקף (כמשתתף בהזמנה) רואה את האירוע החדש וגונב את המידע.
✅ החדשות הטובות: גוגל תיקנה את הפגיעות לאחר דיווח אחראי.
📅 פורסם היום: 19 בינואר 2026
📖 מקור מלא:
🔗 https://thehackernews.com/2026/01/google-gemini-prompt-injection-flaw.html
זה מדגים סיכונים חדשים בבינה מלאכותית משולבת בכלים יומיומיים 🔒
הצטרפו לקבוצה לעדכוני סייבר יומיים חמים! 🔥
👇 https://t.me/CyberSecurityCoding
🔍 מה קרה?
חוקרים גילו התקפת indirect prompt injection ב-Gemini:
📅 תוקף שולח הזמנת יומן רגילה, אבל מסתיר בתיאור הנחיה זדונית.
🤖 כשאתה שואל את Gemini "מה הלו"ז שלי?" או "סכם לי את הפגישות" – הוא קורא את ההזמנה ומבצע את ההנחיה הזדונית.
📝 Gemini יוצר אירוע יומן חדש עם סיכום מלא של כל הפגישות הפרטיות שלך (כולל פרטים רגישים)!
👀 בארגונים עם Google Workspace – התוקף (כמשתתף בהזמנה) רואה את האירוע החדש וגונב את המידע.
✅ החדשות הטובות: גוגל תיקנה את הפגיעות לאחר דיווח אחראי.
📅 פורסם היום: 19 בינואר 2026
📖 מקור מלא:
🔗 https://thehackernews.com/2026/01/google-gemini-prompt-injection-flaw.html
זה מדגים סיכונים חדשים בבינה מלאכותית משולבת בכלים יומיומיים 🔒
הצטרפו לקבוצה לעדכוני סייבר יומיים חמים! 🔥
👇 https://t.me/CyberSecurityCoding
Telegram
Cyber & Code
הודעה חשובה!!!
⚠️ כללי אצבע ואזהרות
1. 🛡 שימוש חוקי בלבד: כל פוסט/קוד שנעלה פה הוא רק לשימוש חוקי/למטרות למידה בלבד אם תשתמשו בזה בשביל דברים זדוניים זו אשמתכם!
2. 🕵️♂️ מטרות לגיטימיות: השתמשו בטכניקות אלה לצורך מחקר, לימוד או שיפור אבטחה בלבד.
⚠️ כללי אצבע ואזהרות
1. 🛡 שימוש חוקי בלבד: כל פוסט/קוד שנעלה פה הוא רק לשימוש חוקי/למטרות למידה בלבד אם תשתמשו בזה בשביל דברים זדוניים זו אשמתכם!
2. 🕵️♂️ מטרות לגיטימיות: השתמשו בטכניקות אלה לצורך מחקר, לימוד או שיפור אבטחה בלבד.
❤6👍1🔥1
היי לכולם, חזרנו! עבר קצת זמן מאז העדכון האחרון שלנו בקבוצה, אבל יש חדשות שפשוט אי אפשר להתעלם מהן והיה חשוב לנו להציף לכם אותן מיד.
🚨 דרמה בפרטיות: אינסטגרם ביטלה את ההצפנה מקצה לקצה (E2EE) בהודעות ה-Direct! 🚨
🔍 מה קרה?
החל מאתמול, ה-8 במאי 2026, פלטפורמת #Instagram הפסיקה רשמית את התמיכה בהצפנה מקצה לקצה בשיחות הפרטיות שלכם.
המשמעות המיידית:
* 🔓 הפרטיות בסכנה: חברת Meta יכולה כעת לגשת ולקרוא את כל תוכן הצ'אטים שלכם.
* 📥 גיבוי דחוף: מומלץ להוריד את כל נתוני השיחות שלכם עכשיו, אחרת המידע הישן עלול ללכת לאיבוד או להפוך לחשוף
* 📲 מעבר לפלטפורמות אחרות: ההמלצה המקצועית היא לעבור לשימוש ב-WhatsApp (שעדיין שומרת על הצפנה) או באפליקציות ייעודיות אחרות עבור שיחות רגישות.
📅 פורסם: 8 במאי 2026
📖 מקור לפרטים המלאים:
🔗 https://thehackernews.com/2026/03/meta-to-shut-down-instagram-end-to-end.html
מדובר בשינוי משמעותי במדיניות הפרטיות של אחת האפליקציות הפופולריות בעולם, וחשוב שכולם יהיו מודעים לכך שהשיחות שלהם כבר אינן חסויות כבעבר. 🔒
הצטרפו לקבוצה לעדכוני סייבר וטכנולוגיה שוטפים! 🔥
👇
https://t.me/CyberSecurityCoding
🚨 דרמה בפרטיות: אינסטגרם ביטלה את ההצפנה מקצה לקצה (E2EE) בהודעות ה-Direct! 🚨
🔍 מה קרה?
החל מאתמול, ה-8 במאי 2026, פלטפורמת #Instagram הפסיקה רשמית את התמיכה בהצפנה מקצה לקצה בשיחות הפרטיות שלכם.
המשמעות המיידית:
* 🔓 הפרטיות בסכנה: חברת Meta יכולה כעת לגשת ולקרוא את כל תוכן הצ'אטים שלכם.
* 📥 גיבוי דחוף: מומלץ להוריד את כל נתוני השיחות שלכם עכשיו, אחרת המידע הישן עלול ללכת לאיבוד או להפוך לחשוף
* 📲 מעבר לפלטפורמות אחרות: ההמלצה המקצועית היא לעבור לשימוש ב-WhatsApp (שעדיין שומרת על הצפנה) או באפליקציות ייעודיות אחרות עבור שיחות רגישות.
📅 פורסם: 8 במאי 2026
📖 מקור לפרטים המלאים:
🔗 https://thehackernews.com/2026/03/meta-to-shut-down-instagram-end-to-end.html
מדובר בשינוי משמעותי במדיניות הפרטיות של אחת האפליקציות הפופולריות בעולם, וחשוב שכולם יהיו מודעים לכך שהשיחות שלהם כבר אינן חסויות כבעבר. 🔒
הצטרפו לקבוצה לעדכוני סייבר וטכנולוגיה שוטפים! 🔥
👇
https://t.me/CyberSecurityCoding
Telegram
Cyber & Code
הודעה חשובה!!!
⚠️ כללי אצבע ואזהרות
1. 🛡 שימוש חוקי בלבד: כל פוסט/קוד שנעלה פה הוא רק לשימוש חוקי/למטרות למידה בלבד אם תשתמשו בזה בשביל דברים זדוניים זו אשמתכם!
2. 🕵️♂️ מטרות לגיטימיות: השתמשו בטכניקות אלה לצורך מחקר, לימוד או שיפור אבטחה בלבד.
⚠️ כללי אצבע ואזהרות
1. 🛡 שימוש חוקי בלבד: כל פוסט/קוד שנעלה פה הוא רק לשימוש חוקי/למטרות למידה בלבד אם תשתמשו בזה בשביל דברים זדוניים זו אשמתכם!
2. 🕵️♂️ מטרות לגיטימיות: השתמשו בטכניקות אלה לצורך מחקר, לימוד או שיפור אבטחה בלבד.
❤7🔥1
🌟 היי לכולם! 🌟
אני מקווה שכולכם בסדר! 😊
אני רוצה לשאול אתכם אם יש לכם רעיונות לפרויקטים מעניינים שנוכל לבנות יחד או נושאים שאתם רוצים שנעסוק בהם. 💡✨
אם יש לכם משהו בראש, אל תהססו לכתוב בתגובות! 👇
בואו נשתף רעיונות וניצור משהו מדהים ביחד! 🚀
מחכה לשמוע מכם! ❤️
אני מקווה שכולכם בסדר! 😊
אני רוצה לשאול אתכם אם יש לכם רעיונות לפרויקטים מעניינים שנוכל לבנות יחד או נושאים שאתם רוצים שנעסוק בהם. 💡✨
אם יש לכם משהו בראש, אל תהססו לכתוב בתגובות! 👇
בואו נשתף רעיונות וניצור משהו מדהים ביחד! 🚀
מחכה לשמוע מכם! ❤️
📱 בקצרה: מעקף VPN באנדרואיד והדלפת IP
המאמר מציג כלי בשם Tiny UDP Cannon שמצליח לעקוף את ההגנה של אפליקציות VPN באנדרואיד ולחשוף את ה-IP האמיתי שלכם.
### 💥 איך המעקף עובד?
* ההצפה: הכלי מפציץ את המכשיר בכמות אדירה של חבילות מידע (UDP).
* הקריסה: אפליקציית ה-VPN נחנקת מהעומס הכבד וקורסת או קופאת לרגע.
* ההדלפה: כדי שלא תאבדו את החיבור לאינטרנט, מערכת אנדרואיד מעבירה את המידע מחוץ ל-VPN (דרך ספק האינטרנט הרגיל).
* התוצאה: הכתובת האמיתית והמיקום שלכם נחשפים לחלוטין
### 🛡️ איך חוסמים את הפרצה בקלות?
נכנסים להגדרות המכשיר ומפעילים את מנגנון ההגנה המובנה של אנדרואיד:
הגדרות ⚙️ ← חיבורים / רשת ואינטרנט ← VPN ← לחיצה על גלגל השיניים ליד ה-VPN שלכם:
* 🟢 הפעילו: VPN תמיד פעיל (*Always-on VPN*)
* 🚫 הפעילו: חסום חיבורים ללא VPN (*Block connections without VPN*)
> מה זה עושה? ברגע שההגנה הזו פעילה, גם אם ה-VPN קורס או מוצף, האינטרנט במכשיר פשוט יינעל לחלוטין – ושום מידע לא ידלוף החוצה.
הצטרפו לקבוצה : https://t.me/CyberSecurityCoding
המאמר מציג כלי בשם Tiny UDP Cannon שמצליח לעקוף את ההגנה של אפליקציות VPN באנדרואיד ולחשוף את ה-IP האמיתי שלכם.
### 💥 איך המעקף עובד?
* ההצפה: הכלי מפציץ את המכשיר בכמות אדירה של חבילות מידע (UDP).
* הקריסה: אפליקציית ה-VPN נחנקת מהעומס הכבד וקורסת או קופאת לרגע.
* ההדלפה: כדי שלא תאבדו את החיבור לאינטרנט, מערכת אנדרואיד מעבירה את המידע מחוץ ל-VPN (דרך ספק האינטרנט הרגיל).
* התוצאה: הכתובת האמיתית והמיקום שלכם נחשפים לחלוטין
### 🛡️ איך חוסמים את הפרצה בקלות?
נכנסים להגדרות המכשיר ומפעילים את מנגנון ההגנה המובנה של אנדרואיד:
הגדרות ⚙️ ← חיבורים / רשת ואינטרנט ← VPN ← לחיצה על גלגל השיניים ליד ה-VPN שלכם:
* 🟢 הפעילו: VPN תמיד פעיל (*Always-on VPN*)
* 🚫 הפעילו: חסום חיבורים ללא VPN (*Block connections without VPN*)
> מה זה עושה? ברגע שההגנה הזו פעילה, גם אם ה-VPN קורס או מוצף, האינטרנט במכשיר פשוט יינעל לחלוטין – ושום מידע לא ידלוף החוצה.
הצטרפו לקבוצה : https://t.me/CyberSecurityCoding
Telegram
Cyber & Code
הודעה חשובה!!!
⚠️ כללי אצבע ואזהרות
1. 🛡 שימוש חוקי בלבד: כל פוסט/קוד שנעלה פה הוא רק לשימוש חוקי/למטרות למידה בלבד אם תשתמשו בזה בשביל דברים זדוניים זו אשמתכם!
2. 🕵️♂️ מטרות לגיטימיות: השתמשו בטכניקות אלה לצורך מחקר, לימוד או שיפור אבטחה בלבד.
⚠️ כללי אצבע ואזהרות
1. 🛡 שימוש חוקי בלבד: כל פוסט/קוד שנעלה פה הוא רק לשימוש חוקי/למטרות למידה בלבד אם תשתמשו בזה בשביל דברים זדוניים זו אשמתכם!
2. 🕵️♂️ מטרות לגיטימיות: השתמשו בטכניקות אלה לצורך מחקר, לימוד או שיפור אבטחה בלבד.
👏1
👋 שבוע טוב לכולם — חזרנו!
היינו בשקט תקופה, ואני לא הולך להתנצל בלי לתת משהו בתמורה. 😄
מעכשיו התוכן כאן משנה רמה: ניתוחים מעמיקים, מבוססי מחקר אמיתי, עם מקורות ולינקים — לא כותרות מועתקות.
אבל לפני שאני ממשיך — אני רוצה שאתם תחליטו מה יהיה כאן. 👇
🎁 הנה כל מה שאני יכול להביא לכם. תבחרו:
📚 ניתוחים לעומק
1 — CVE טרי עם פירוק טכני מלא (איך הבאג עובד באמת, לא רק "עדכנו")
2 — Reverse Engineering של malware אמיתי, צעד אחר צעד
3 — תחקיר קמפיין APT — מי, איך, ולמה הצליחו
4 — ניתוח פריצה מפורסמת — הסיפור המלא מאחורי הכותרות
🧩 אתגרים ותרגול מעשי
5 — חידת OSINT שבועית 🕵️ — דמות פיקטיבית, אתם חוקרים, פותרים בתגובות
6 — אתגר CTF קטן עם פתרון מלא אחרי כמה ימים
7 — "מצאו את הבאג" — קטע קוד פגיע, מי מזהה ראשון?
8 — Blue Team Drill — לוג חשוד: מה קרה כאן? 🔍
🛠️ כלים ומעבדה
9 — כלי השבוע + מדריך שימוש מעשי
10 — הקמת מעבדה לניתוח malware מאפס
11 — Cloud Security / Red Team / AI Security — עולמות שרק מתחילים להתחמם
🎓 קריירה ולמידה
12 — מסלול כניסה לסייבר — מה ללמוד, באיזה סדר, ומה מיותר
13 — הכנה לראיונות והסמכות (OSCP וחברים)
---
🔥 וכבר בדרך אליכם השבוע:
🕳️ ה-backdoor שכמעט השתלט על כל שרת Linux בעולם — ואיך נתפס בזכות חצי שנייה
🎯 ClickFix — ההתקפה שמשכנעת אתכם להריץ את הנוזקה במו ידיכם (עלייה של 517%!)
🤖 EchoLeak — איך מייל אחד גונב מסמכים דרך ה-AI, בלי לחיצה אחת
---
✍️ איך עונים? פשוט כתבו בתגובות את המספרים שהכי מעניינים אתכם.
לדוגמה: 2, 5, 9
ואם יש נושא שתמיד רציתם שמישהו סוף-סוף יסביר לעומק — כתבו אותו. אני קורא הכל. 🙏
הערוץ הזה שלכם. בואו נבנה אותו ביחד. 🚀
👉 @CyberSecurityCoding
היינו בשקט תקופה, ואני לא הולך להתנצל בלי לתת משהו בתמורה. 😄
מעכשיו התוכן כאן משנה רמה: ניתוחים מעמיקים, מבוססי מחקר אמיתי, עם מקורות ולינקים — לא כותרות מועתקות.
אבל לפני שאני ממשיך — אני רוצה שאתם תחליטו מה יהיה כאן. 👇
🎁 הנה כל מה שאני יכול להביא לכם. תבחרו:
📚 ניתוחים לעומק
1 — CVE טרי עם פירוק טכני מלא (איך הבאג עובד באמת, לא רק "עדכנו")
2 — Reverse Engineering של malware אמיתי, צעד אחר צעד
3 — תחקיר קמפיין APT — מי, איך, ולמה הצליחו
4 — ניתוח פריצה מפורסמת — הסיפור המלא מאחורי הכותרות
🧩 אתגרים ותרגול מעשי
5 — חידת OSINT שבועית 🕵️ — דמות פיקטיבית, אתם חוקרים, פותרים בתגובות
6 — אתגר CTF קטן עם פתרון מלא אחרי כמה ימים
7 — "מצאו את הבאג" — קטע קוד פגיע, מי מזהה ראשון?
8 — Blue Team Drill — לוג חשוד: מה קרה כאן? 🔍
🛠️ כלים ומעבדה
9 — כלי השבוע + מדריך שימוש מעשי
10 — הקמת מעבדה לניתוח malware מאפס
11 — Cloud Security / Red Team / AI Security — עולמות שרק מתחילים להתחמם
🎓 קריירה ולמידה
12 — מסלול כניסה לסייבר — מה ללמוד, באיזה סדר, ומה מיותר
13 — הכנה לראיונות והסמכות (OSCP וחברים)
---
🔥 וכבר בדרך אליכם השבוע:
🕳️ ה-backdoor שכמעט השתלט על כל שרת Linux בעולם — ואיך נתפס בזכות חצי שנייה
🎯 ClickFix — ההתקפה שמשכנעת אתכם להריץ את הנוזקה במו ידיכם (עלייה של 517%!)
🤖 EchoLeak — איך מייל אחד גונב מסמכים דרך ה-AI, בלי לחיצה אחת
---
✍️ איך עונים? פשוט כתבו בתגובות את המספרים שהכי מעניינים אתכם.
לדוגמה: 2, 5, 9
ואם יש נושא שתמיד רציתם שמישהו סוף-סוף יסביר לעומק — כתבו אותו. אני קורא הכל. 🙏
הערוץ הזה שלכם. בואו נבנה אותו ביחד. 🚀
👉 @CyberSecurityCoding
🔥6👍2❤1
🕵️ אתגר OSINT #1 — עקבו אחרי הכסף הגנוב 💰🔗
זה OSINT אמיתי — לא פאזל פענוח. אתם חוקרי בלוקצ'יין להיום. לפניכם כתובת ביטקוין ציבורית ומתועדת שקשורה לאחת הפריצות הכי מפורסמות של העשור. הכל פומבי ואמיתי — כל אגורה שזזה שם רשומה לנצח. המשימה: לחקור. 🔎
🎯 היעד:
🔗 פתחו ב-mempool.space או blockchain.com/explorer והדביקו את הכתובת.
📌 הכלל: כתבו בתגובות מה מצאתם ואיך. הדרך חשובה כמו התשובה.
---
🟢 רמה קלה — קריאת השטח
היכנסו ל-block explorer עם הכתובת וגלו:
- כמה BTC בסך הכל הכתובת הזאת קיבלה אי-פעם?
- בכמה transactions?
- כמה יושב שם עכשיו? (הופתעתם? 🤔)
---
🟡 רמה בינונית — חיבור לעולם האמיתי
- מתי היה הגל הראשון של תשלומים נכנסים? (תסתכלו על ה-timestamps)
- אילו אירוע עולמי קרה בדיוק באותם ימים? חברו את התאריך על השרשרת → לחדשות. 📰
- טיפ OSINT: מה קורה כשמחפשים את מחרוזת הכתובת עצמה בגוגל / בדוחות threat-intel?
---
🔴 רמה קשה — לעקוב אחרי הכסף 💀
הכתובת כמעט ריקה — הכסף זז. עכשיו החקירה מתחילה:
- עקבו אחרי ה-transactions היוצאות. לאן הלך הכסף?
- האם אתם מזהים כסף שנשלח ל-mixer / CoinJoin (רמז: Wasabi)?
- איזו טכניקת הלבנה אתם רואים? (פיצול לארנקים רבים? peel chain?)
- בונוס: אפשר בכלל "לאבד" את העקבות בביטקוין, או שהכל שקוף לנצח? 🧅
---
🛠️ כלים: mempool.space, blockchain.com, OXT / Blockchair, וגם פשוט Google על הכתובת.
📝 כתבו בתגובות איזו רמה סגרתם ומה גיליתם. מי שמזהה את הפריצה ואת דרך ההלבנה — אלוף אמיתי. 👑
⏳ הפתרון המלא + הסבר על clustering ומעקב מיקסרים — בעוד 3 ימים.
⚠️ שימוש חוקי בלבד — כל הנתונים פומביים ומיועדים ללימוד threat intelligence.
בהצלחה, חוקרים! 🔍
👉 @CyberSecurityCoding
זה OSINT אמיתי — לא פאזל פענוח. אתם חוקרי בלוקצ'יין להיום. לפניכם כתובת ביטקוין ציבורית ומתועדת שקשורה לאחת הפריצות הכי מפורסמות של העשור. הכל פומבי ואמיתי — כל אגורה שזזה שם רשומה לנצח. המשימה: לחקור. 🔎
🎯 היעד:
1Ai52Uw6usjhpcDrwSmkUvjuqLpcznUuyF
🔗 פתחו ב-mempool.space או blockchain.com/explorer והדביקו את הכתובת.
📌 הכלל: כתבו בתגובות מה מצאתם ואיך. הדרך חשובה כמו התשובה.
---
🟢 רמה קלה — קריאת השטח
היכנסו ל-block explorer עם הכתובת וגלו:
- כמה BTC בסך הכל הכתובת הזאת קיבלה אי-פעם?
- בכמה transactions?
- כמה יושב שם עכשיו? (הופתעתם? 🤔)
---
🟡 רמה בינונית — חיבור לעולם האמיתי
- מתי היה הגל הראשון של תשלומים נכנסים? (תסתכלו על ה-timestamps)
- אילו אירוע עולמי קרה בדיוק באותם ימים? חברו את התאריך על השרשרת → לחדשות. 📰
- טיפ OSINT: מה קורה כשמחפשים את מחרוזת הכתובת עצמה בגוגל / בדוחות threat-intel?
---
🔴 רמה קשה — לעקוב אחרי הכסף 💀
הכתובת כמעט ריקה — הכסף זז. עכשיו החקירה מתחילה:
- עקבו אחרי ה-transactions היוצאות. לאן הלך הכסף?
- האם אתם מזהים כסף שנשלח ל-mixer / CoinJoin (רמז: Wasabi)?
- איזו טכניקת הלבנה אתם רואים? (פיצול לארנקים רבים? peel chain?)
- בונוס: אפשר בכלל "לאבד" את העקבות בביטקוין, או שהכל שקוף לנצח? 🧅
---
🛠️ כלים: mempool.space, blockchain.com, OXT / Blockchair, וגם פשוט Google על הכתובת.
📝 כתבו בתגובות איזו רמה סגרתם ומה גיליתם. מי שמזהה את הפריצה ואת דרך ההלבנה — אלוף אמיתי. 👑
⏳ הפתרון המלא + הסבר על clustering ומעקב מיקסרים — בעוד 3 ימים.
⚠️ שימוש חוקי בלבד — כל הנתונים פומביים ומיועדים ללימוד threat intelligence.
בהצלחה, חוקרים! 🔍
👉 @CyberSecurityCoding
Blockchain
Blockchain Explorer - Bitcoin Tracker & More | Blockchain.com
The most popular and trusted Bitcoin block explorer and crypto transaction search engine.
🔥4❤1
🚨 התראה: SharePoint תחת מתקפה פעילה — עדכנו עכשיו! 🔥
CISA מזהירה: זירו-דייז ב-SharePoint On-Prem מנוצלים ברגעים אלה בטבע (יולי 2026).
🔴 CVE-2026-58644 — Deserialization → RCE ללא אימות, ציון CVSS 9.8, נוצל כ-zero-day לפני שיצא תיקון.
לצידו מנוצלים גם:
🎯 מי חשוף: כל הגרסאות On-Prem — Subscription Edition, 2019, 2016.
🛡 מה עושים עכשיו:
1. התקינו את עדכוני July 2026 Patch Tuesday מיד
2. החליפו את ה-IIS machine keys — אם כבר נגנבו, תיקון לבד לא מספיק!
3. חפשו web shells ובקשות POST חשודות ל-
📌 שוב Insecure Deserialization (כמו XZ ו-React2Shell) — באג ה-2020s.
📚 CISA · The Hacker News
⚠️ שימוש חוקי בלבד. 💬 מריצים SharePoint? שתפו עם מי שצריך לדעת — עכשיו!
👉 @CyberSecurityCoding
CISA מזהירה: זירו-דייז ב-SharePoint On-Prem מנוצלים ברגעים אלה בטבע (יולי 2026).
🔴 CVE-2026-58644 — Deserialization → RCE ללא אימות, ציון CVSS 9.8, נוצל כ-zero-day לפני שיצא תיקון.
לצידו מנוצלים גם:
CVE-2026-56164 · CVE-2026-45659 · CVE-2026-32201.🎯 מי חשוף: כל הגרסאות On-Prem — Subscription Edition, 2019, 2016.
🛡 מה עושים עכשיו:
1. התקינו את עדכוני July 2026 Patch Tuesday מיד
2. החליפו את ה-IIS machine keys — אם כבר נגנבו, תיקון לבד לא מספיק!
3. חפשו web shells ובקשות POST חשודות ל-
ToolPane.aspx📌 שוב Insecure Deserialization (כמו XZ ו-React2Shell) — באג ה-2020s.
📚 CISA · The Hacker News
⚠️ שימוש חוקי בלבד. 💬 מריצים SharePoint? שתפו עם מי שצריך לדעת — עכשיו!
👉 @CyberSecurityCoding
👍2
🧩 פתרון אתגר OSINT #1 — ככה עוקבים אחרי כסף גנוב 💰🔍
קודם כל — תודה! 🙏 OSINT היה אחד הדברים שהכי ביקשתם בסקר, אז הבאנו, ואתם הרסתם את זה (במובן הטוב 😄). המון פותרים, המון תגובות — אז אנחנו ממשיכים עם הכל: עוד אתגרים, עוד ניתוחים, עוד הכל. 🚀
עכשיו בואו נפרק את זה — וגם נבין מה זה OSINT בעצם.
🌐 רגע, מה זה OSINT?
= Open-Source Intelligence — איסוף מודיעין ממקורות גלויים לחלוטין: רשתות חברתיות, מפות, ארכיוני אינטרנט, רישומי דומיינים, מטא-דאטה של תמונות, ו... בלוקצ'יין. בלי לפרוץ לשום דבר. הכוח שלו: כמות המידע שאנשים וארגונים מפזרים בפומבי, בלי לשים לב, היא עצומה. חוקר טוב מחבר את הנקודות.
היעד שלנו היה כתובת ביטקוין ציבורית:
---
🟢 רמה קלה — קריאת השטח
פותחים את הכתובת ב-mempool.space ורואים:
- קיבלה בסך הכל: 14.75885718 BTC ✅
- מספר עסקאות: 58
- יתרה עכשיו: 1,000 סאטושי (0.00001 BTC ≈ פחות מדולר) — כלומר רוקנה כמעט לגמרי.
👉 השיעור: block explorer הוא ה-Google של הבלוקצ'יין. כל ארנק הוא ספר חשבונות פתוח.
🟡 רמה בינונית — לחבר לעולם
מסתכלים על ה-timestamps: הגל הגדול של תשלומים נכנס באמצע יולי 2020 — מאות אנשים ששלחו סכומים קטנים תוך שעות ספורות. מה קרה אז?
זו פריצת טוויטר הגדולה (15.7.2020) 🐦 — חשבונות של אובמה, מאסק, גייטס וביידן פרסמו "שלחו לי BTC ותקבלו כפול בחזרה". ~400 קורבנות נפלו.
👉 השיעור: תבנית על השרשרת (הרבה כניסות קטנות בבת אחת) + תאריך → מחפשים בחדשות ומחברים. זה הלב של OSINT.
🔴 רמה קשה — לעקוב אחרי הכסף 💀
הכתובת ריקה כי התוקף הזיז והלבין את הכסף:
- פיצול לעשרות ארנקים (מקשה על מעקב ידני)
- כ-8 BTC נשלחו ל-Wasabi Wallet → CoinJoin — מערבל שמאחד עשרות משתמשים בעסקה אחת כדי "לשבור" את הקשר בין מקור ליעד 🧅
- Peel chain — שרשרת שבה כל פעם "מקלפים" סכום קטן ומעבירים את השאר הלאה
👉 השיעור: זו בדיוק העבודה של חברות threat-intel כמו Chainalysis ו-Elliptic.
---
💡 התובנה הגדולה (שאחד מכם קלע אליה בול):
מיקסר לא מוחק עקבות — הוא רק מטשטש. הבלוקצ'יין שקוף וקבוע לנצח, ולכן אפשר, עם מספיק סבלנות וכלים, לפרק גם CoinJoin. זו הסיבה שהאקרים נתפסים שנים אחרי. ביטקוין הוא לא "כסף אנונימי" — הוא כסף עם קבלה שאי אפשר לקרוע. 🧾
🏆 כל הכבוד לכל מי שפתר — ובמיוחד למי שהגיע עד ההלבנה. אתם חוקרים אמיתיים.
📚 מקורות להעמקה:
- Chainalysis — ניתוח פריצת טוויטר
- Elliptic — הלבנת הכספים אחרי הפריצה
🔜 הבא בתור: אתגר OSINT #2 — סוג אחר לגמרי (גאולוקיישן? מטא-דאטה? נראה 😏). ביקשתם — אנחנו נמשיך להביא.
⚠️ שימוש חוקי בלבד — הכל מבוסס נתונים פומביים, ללימוד threat intelligence.
💬 איזה סוג אתגר תרצו הבא? כתבו למטה 👇
👉 @CyberSecurityCoding
קודם כל — תודה! 🙏 OSINT היה אחד הדברים שהכי ביקשתם בסקר, אז הבאנו, ואתם הרסתם את זה (במובן הטוב 😄). המון פותרים, המון תגובות — אז אנחנו ממשיכים עם הכל: עוד אתגרים, עוד ניתוחים, עוד הכל. 🚀
עכשיו בואו נפרק את זה — וגם נבין מה זה OSINT בעצם.
🌐 רגע, מה זה OSINT?
OSINT
= Open-Source Intelligence — איסוף מודיעין ממקורות גלויים לחלוטין: רשתות חברתיות, מפות, ארכיוני אינטרנט, רישומי דומיינים, מטא-דאטה של תמונות, ו... בלוקצ'יין. בלי לפרוץ לשום דבר. הכוח שלו: כמות המידע שאנשים וארגונים מפזרים בפומבי, בלי לשים לב, היא עצומה. חוקר טוב מחבר את הנקודות.
היעד שלנו היה כתובת ביטקוין ציבורית:
1Ai52Uw6usjhpcDrwSmkUvjuqLpcznUuyF
---
🟢 רמה קלה — קריאת השטח
פותחים את הכתובת ב-mempool.space ורואים:
- קיבלה בסך הכל: 14.75885718 BTC ✅
- מספר עסקאות: 58
- יתרה עכשיו: 1,000 סאטושי (0.00001 BTC ≈ פחות מדולר) — כלומר רוקנה כמעט לגמרי.
👉 השיעור: block explorer הוא ה-Google של הבלוקצ'יין. כל ארנק הוא ספר חשבונות פתוח.
🟡 רמה בינונית — לחבר לעולם
מסתכלים על ה-timestamps: הגל הגדול של תשלומים נכנס באמצע יולי 2020 — מאות אנשים ששלחו סכומים קטנים תוך שעות ספורות. מה קרה אז?
זו פריצת טוויטר הגדולה (15.7.2020) 🐦 — חשבונות של אובמה, מאסק, גייטס וביידן פרסמו "שלחו לי BTC ותקבלו כפול בחזרה". ~400 קורבנות נפלו.
👉 השיעור: תבנית על השרשרת (הרבה כניסות קטנות בבת אחת) + תאריך → מחפשים בחדשות ומחברים. זה הלב של OSINT.
🔴 רמה קשה — לעקוב אחרי הכסף 💀
הכתובת ריקה כי התוקף הזיז והלבין את הכסף:
- פיצול לעשרות ארנקים (מקשה על מעקב ידני)
- כ-8 BTC נשלחו ל-Wasabi Wallet → CoinJoin — מערבל שמאחד עשרות משתמשים בעסקה אחת כדי "לשבור" את הקשר בין מקור ליעד 🧅
- Peel chain — שרשרת שבה כל פעם "מקלפים" סכום קטן ומעבירים את השאר הלאה
👉 השיעור: זו בדיוק העבודה של חברות threat-intel כמו Chainalysis ו-Elliptic.
---
💡 התובנה הגדולה (שאחד מכם קלע אליה בול):
מיקסר לא מוחק עקבות — הוא רק מטשטש. הבלוקצ'יין שקוף וקבוע לנצח, ולכן אפשר, עם מספיק סבלנות וכלים, לפרק גם CoinJoin. זו הסיבה שהאקרים נתפסים שנים אחרי. ביטקוין הוא לא "כסף אנונימי" — הוא כסף עם קבלה שאי אפשר לקרוע. 🧾
🏆 כל הכבוד לכל מי שפתר — ובמיוחד למי שהגיע עד ההלבנה. אתם חוקרים אמיתיים.
📚 מקורות להעמקה:
- Chainalysis — ניתוח פריצת טוויטר
- Elliptic — הלבנת הכספים אחרי הפריצה
🔜 הבא בתור: אתגר OSINT #2 — סוג אחר לגמרי (גאולוקיישן? מטא-דאטה? נראה 😏). ביקשתם — אנחנו נמשיך להביא.
⚠️ שימוש חוקי בלבד — הכל מבוסס נתונים פומביים, ללימוד threat intelligence.
💬 איזה סוג אתגר תרצו הבא? כתבו למטה 👇
👉 @CyberSecurityCoding
mempool.space
The Mempool Open Source Project®
Explore the full Bitcoin ecosystem with The Mempool Open Source Project®. See the real-time status of your transactions, get network info, and more.
🔥4
🎓 איך נכנסים לעולם הסייבר — המפה המלאה (בלי בולשיט) 🗺
זה היה אחד הנושאים הכי מבוקשים אצלכם (מספר 12!). אז הנה מסלול אמיתי — מה ללמוד, באיזה סדר, ומה לא לבזבז עליו זמן. שמרו את הפוסט. 📌
🧱 שלב 1 — היסודות (אל תדלגו על זה!)
לפני "פריצות" צריך להבין איך דברים עובדים:
- 🌐 רשתות — TCP/IP, DNS, HTTP, מה קורה כשאתה מקליד כתובת בדפדפן
- 🐧 Linux — שורת הפקודה היא הבית שלכם. תתרגלו יומיום
- 💻 תכנות — Python לאוטומציה + קצת Bash. לא צריך להיות מהנדס, צריך לדעת לקרוא ולכתוב קוד
📚 שלב 2 — לבחור כיוון
סייבר זה לא מקצוע אחד. הכיוונים העיקריים:
- 🔴 Red Team / Offensive — חדירה, מבחני חדירות, exploitation
- 🔵 Blue Team / Defensive — SOC, ניטור, תגובה לאירועים, forensics
- 🟣 Purple / הכל ביחד, ועוד: AppSec, Cloud Security, Malware Analysis, OSINT
> טיפ: התחילו רחב, ואז תתמחו במה שמדליק אתכם.
🧪 שלב 3 — ידיים על המקלדת (החלק הכי חשוב)
תיאוריה בלי תרגול = כלום. פלטפורמות חינם/זולות שבונות אתכם:
- TryHackMe — הכי ידידותי למתחילים, מסלולים מודרכים
- Hack The Box — מכונות אמיתיות לתרגול, קצת יותר מאתגר
- OverTheWire — לתרגל Linux ו-privilege escalation מאפס
- PortSwigger Web Security Academy — הכי טוב ללמוד פריצות Web, בחינם
🏅 שלב 4 — הסמכות (לפי הסדר)
-
— בסיס טוב ל-Blue Team ולמעבר סינון HR
-
— כניסה מצוינת ל-offensive, מעשי
-
— התעודה שמעסיקים באמת מכבדים ב-Red Team (קשה, שווה)
⚠️ טעויות נפוצות שיעכבו אתכם
- לצבור עוד ועוד קורסים בלי לתרגל ("tutorial hell") 🕳
- לרדוף אחרי כלים במקום להבין עקרונות
- לפחד להתחיל לפני ש"יודעים הכל" — אף אחד לא יודע הכל. פשוט תתחילו
📌 האמת שאף אחד לא אומר: אין קיצור דרך. מי שמתמיד 6-12 חודשים עם ידיים על המקלדת — מגיע. מי שרק צופה בסרטונים — נשאר במקום. עקביות > כישרון.
---
💬 ספרו: באיזה שלב אתם עכשיו? ומה הכי תוקע אתכם? אני אענה לכולם. 👇
👉 @CyberSecurityCoding
זה היה אחד הנושאים הכי מבוקשים אצלכם (מספר 12!). אז הנה מסלול אמיתי — מה ללמוד, באיזה סדר, ומה לא לבזבז עליו זמן. שמרו את הפוסט. 📌
🧱 שלב 1 — היסודות (אל תדלגו על זה!)
לפני "פריצות" צריך להבין איך דברים עובדים:
- 🌐 רשתות — TCP/IP, DNS, HTTP, מה קורה כשאתה מקליד כתובת בדפדפן
- 🐧 Linux — שורת הפקודה היא הבית שלכם. תתרגלו יומיום
- 💻 תכנות — Python לאוטומציה + קצת Bash. לא צריך להיות מהנדס, צריך לדעת לקרוא ולכתוב קוד
📚 שלב 2 — לבחור כיוון
סייבר זה לא מקצוע אחד. הכיוונים העיקריים:
- 🔴 Red Team / Offensive — חדירה, מבחני חדירות, exploitation
- 🔵 Blue Team / Defensive — SOC, ניטור, תגובה לאירועים, forensics
- 🟣 Purple / הכל ביחד, ועוד: AppSec, Cloud Security, Malware Analysis, OSINT
> טיפ: התחילו רחב, ואז תתמחו במה שמדליק אתכם.
🧪 שלב 3 — ידיים על המקלדת (החלק הכי חשוב)
תיאוריה בלי תרגול = כלום. פלטפורמות חינם/זולות שבונות אתכם:
- TryHackMe — הכי ידידותי למתחילים, מסלולים מודרכים
- Hack The Box — מכונות אמיתיות לתרגול, קצת יותר מאתגר
- OverTheWire — לתרגל Linux ו-privilege escalation מאפס
- PortSwigger Web Security Academy — הכי טוב ללמוד פריצות Web, בחינם
🏅 שלב 4 — הסמכות (לפי הסדר)
-
CompTIA Security+
— בסיס טוב ל-Blue Team ולמעבר סינון HR
-
eJPT
— כניסה מצוינת ל-offensive, מעשי
-
OSCP
— התעודה שמעסיקים באמת מכבדים ב-Red Team (קשה, שווה)
⚠️ טעויות נפוצות שיעכבו אתכם
- לצבור עוד ועוד קורסים בלי לתרגל ("tutorial hell") 🕳
- לרדוף אחרי כלים במקום להבין עקרונות
- לפחד להתחיל לפני ש"יודעים הכל" — אף אחד לא יודע הכל. פשוט תתחילו
📌 האמת שאף אחד לא אומר: אין קיצור דרך. מי שמתמיד 6-12 חודשים עם ידיים על המקלדת — מגיע. מי שרק צופה בסרטונים — נשאר במקום. עקביות > כישרון.
---
💬 ספרו: באיזה שלב אתם עכשיו? ומה הכי תוקע אתכם? אני אענה לכולם. 👇
👉 @CyberSecurityCoding
Hackthebox
Cyber Mastery: Community Inspired. Enterprise Trusted. | Hack The Box
Hack The Box is the leading cyber readiness platform for the agentic era, battle-testing and upskilling both humans & AI agents to enhance organizational cyber resilience.
❤4
🐱💰 אתגר OSINT #2 — שוד החתול 🕵️♂️
האקר ישראלי ביצע את השוד המושלם: רוקן את הכספות של בנק ישראל ונעלם באוויר. 💸
המשטרה תפסה את הלפטופ שלו — אבל מצאה עליו רק דבר אחד חשוד: תמונה של חתול. 🐈
המומחים משוכנעים שהוא חתול חכם במיוחד, ושהאקר הסתיר את המיקום של כל הכסף בתוך התמונה הזאת. עכשיו זה עליכם. 👇
🎯 המשימה: גלו את המיקום המדויק בישראל שבו מוסתר הכסף.
⚠️ טכני (חשוב!): המידע חבוי בתוך הקובץ המקורי — לא בפיקסלים. הורידו את הקובץ עצמו, אל תעבדו על צילום מסך. (וזו בדיוק הסיבה שהוא מגיע כקובץ ולא כתמונה רגילה 😉)
---
🟢 קל — יש כאן יותר ממה שרואים
החתול התמים הזה "שוקל" הרבה יותר מדי לתמונה פשוטה. מה מסתתר בתוך הקובץ? לא כל קובץ הוא מה שהוא מתחזה להיות...
🟡 בינוני — חלצו ועקבו
מי שיפתח את מה שחבוי בפנים ימצא... סדרה שלמה של חתולים. עקבו עד האחרון — הוא מדבר. 🐾
🔴 קשה — הקצה של החוט
החתול האחרון מוביל לקובץ נוסף. הקובץ הזה זוכר איפה הוא "צולם". מה שם השדה שמחזיק את הסוד הזה? 📸🗺️
---
🛠️ ארסנל הבלש: binwalk · strings · unzip · exiftool · CyberChef
📝 כתבו בתגובות: איפה הכסף? + איך הגעתם (השלב שתקעתם בו לגיטימי לגמרי). מי שסוגר את כל השרשרת — 🐱👑
⏳ פתרון מלא + הסבר על polyglot files ו-EXIF geolocation — בעוד 3 ימים.
⚠️ שימוש חוקי בלבד — פורנזיקה דיגיטלית ללימוד.
🔎 מי תופס את שודד החתולים? 👇
👉 @CyberSecurityCoding
האקר ישראלי ביצע את השוד המושלם: רוקן את הכספות של בנק ישראל ונעלם באוויר. 💸
המשטרה תפסה את הלפטופ שלו — אבל מצאה עליו רק דבר אחד חשוד: תמונה של חתול. 🐈
המומחים משוכנעים שהוא חתול חכם במיוחד, ושהאקר הסתיר את המיקום של כל הכסף בתוך התמונה הזאת. עכשיו זה עליכם. 👇
🎯 המשימה: גלו את המיקום המדויק בישראל שבו מוסתר הכסף.
⚠️ טכני (חשוב!): המידע חבוי בתוך הקובץ המקורי — לא בפיקסלים. הורידו את הקובץ עצמו, אל תעבדו על צילום מסך. (וזו בדיוק הסיבה שהוא מגיע כקובץ ולא כתמונה רגילה 😉)
---
🟢 קל — יש כאן יותר ממה שרואים
החתול התמים הזה "שוקל" הרבה יותר מדי לתמונה פשוטה. מה מסתתר בתוך הקובץ? לא כל קובץ הוא מה שהוא מתחזה להיות...
🟡 בינוני — חלצו ועקבו
מי שיפתח את מה שחבוי בפנים ימצא... סדרה שלמה של חתולים. עקבו עד האחרון — הוא מדבר. 🐾
🔴 קשה — הקצה של החוט
החתול האחרון מוביל לקובץ נוסף. הקובץ הזה זוכר איפה הוא "צולם". מה שם השדה שמחזיק את הסוד הזה? 📸🗺️
---
🛠️ ארסנל הבלש: binwalk · strings · unzip · exiftool · CyberChef
📝 כתבו בתגובות: איפה הכסף? + איך הגעתם (השלב שתקעתם בו לגיטימי לגמרי). מי שסוגר את כל השרשרת — 🐱👑
⏳ פתרון מלא + הסבר על polyglot files ו-EXIF geolocation — בעוד 3 ימים.
⚠️ שימוש חוקי בלבד — פורנזיקה דיגיטלית ללימוד.
🔎 מי תופס את שודד החתולים? 👇
👉 @CyberSecurityCoding
