🔰 الأستاذ فاضل عباس اوغلو 🔰
1.76K subscribers
1.04K photos
389 videos
44 files
824 links
قناة متخصصة لنشر الأمور البرمجية والهندسية وكل ما يتعلق بتكنولوجيا المعلومات والامن السيبراني
تواصلوا معي على @FadhilAbbasoglu
Download Telegram
الأمن السيبراني

**هجوم تجاوز سعة المخزن المؤقت
(Buffer Overflow Attack) ..

هو نوع من هجمات الحقن يتم فيه استغلال ضعف في برنامج أو نظام لتجاوز الحدود المحددة للمخزن المؤقت (buffer).

عندما يتم تخصيص مساحة في الذاكرة لتخزين بيانات معينة، فقد يتم تعيين مساحة أصغر بقليل من البيانات المراد تخزينها في المخزن المؤقت، يتم عادة استغلال هذه الفجوة لكتابة بيانات إضافية خارج حدود المخزن المؤقت، مما يشمل تجاوز البيانات المخزنة والكتابة فوق نطاقها.

غالباً ما يتم استخدام هجوم تجاوز سعة المخزن المؤقت لأغراض خبيثة مثل تنفيذ برامج ضارة أو تعديل سلوك برنامج معين فيمكن للمهاجم استغلال الهجوم من خلال إدخال بيانات تؤدي إلى تغير سلوك البرنامج أو تنفيذ شفرة ضارة أو تعيين قيم غير صحيحة للمتغيرات التي تؤدي إلى حدوث تعطل أو انهيار في البرنامج.

** على سبيل المثال، قد يتم تصميم المخزن المؤقت لبيانات اعتماد تسجيل الدخول بحيث يتوقع مدخلات اسم المستخدم وكلمة المرور من 8 بايت، لذلك إذا كانت المعاملة تتضمن إدخالاً بمقدار 10 بايت أي 2 بايت أكثر من المتوقع، فقد يكتب البرنامج الفائض البيانات التي تتجاوز حدود المخزن المؤقت.

الهجوم يعتمد على استغلال ثغرات البرامج التي تسمح بزيادة حجم المخزن المؤقت بدون فحص أو إدارة صحيحة، ويمكن للمهاجم استغلال هذه الثغرات من خلال إدخال بيانات تضخم حجم المخزن المؤقت والكتابة فوق الذاكرة القريبة منه.

ما هي لغات البرمجة الأكثر عرضة لخطر هذا الهجوم؟

ال(C++،C) لغات برمجة عالية الاداء وتمتاز بالسرعة في انشاء البرامج، وهما معرضتان بدرجة كبيرة لهجمات تجاوز سعة المخزن المؤقت، حيث لا تحتويان على وسائل حماية مضمنة ضد الكتابة فوق البيانات الموجودة في ذاكرتهم أو الوصول إليها.

لمنع هجمات تجاوز سعة المخزن المؤقت، يجب على المطورين اتخاذ تدابير الأمان اللازمة مثل فحص حجم البيانات المخزنة في المخازن المؤقت والتأكد من أنها لا تتجاوز الحدود، وتحقيق المتطلبات الأمنية للبرمجيات، واستخدام تقنيات التحقق من الأمان مثل إدارة التجزئة وتقييد الوصول إلى المخازن المؤقتة.
#copied
4👏1
🅰️🔵🔌🖥️🐧خادم vsftpd
هو خادم FTP او برنامج FTP الآمن للغاية , هو خادم FTP آمن وسريع للأنظمة المشابهة لنظام Unix، بما في ذلك Linux.
هو خادم FTP الافتراضي في توزيعات Ubuntu وCentOS وFedora وNimbleX وSlackware وRHEL Linux.
🔗security.appspot.com/vsftpd.html
4
⚠️ تحذير أمني

🟦 الثغرة :
ـCVE-2024-22273
ـCVE-2024-22274
ـCVE-2024-22275

🟦 المنتج المستهدف : VMware ESXi, Workstation, Fusion, vCenter Server

🟦 مدى الخطورة : عالٍ

🟦 التهديد : تسمح هذه الثغرات للمهاجمين على المستوى المحلي (Local access) بتنفيذ تعليمات خبيثة على النظام المستهدف وكذلك هجمات حجب الخدمة DoS والاطلاع على البيانات الخاصة والحساسة.

🟦 المعالجة : تحديث المنتج من مزود الخدمة.

🟦 الإصدارات المعرضة للضرر :
ـVMware ESXi: 7.0, 8.0
ـVMware Workstation: 17.x
ـVMware vCenter Server: 7.0, 8.0
ـVMware Fusion: 13.x
👍1
أطلقت شركة مايكروسوفت مؤخرًا ميزة جديدة باسم "Recall" ضمن نظام التشغيل ويندوز11 من نسخة (24H2) و النسخ الاحدث تهدف إلى تحسين تجربة المستخدم من خلال تسجيل أنشطة الشاشة وتخزينها على الجهاز تشمل هذه الأنشطة استخدام التطبيقات، رسائل البريد الإلكتروني، وسجل التصفح , بينما تؤكد الشركة على تشفير هذه البيانات وعدم مشاركتها أو تحميلها على خوادمها، ثمة مخاوف كبيرة تتعلق بالخصوصية تُثار حول هذه الميزة.
ما يجب معرفته والحذر منه:
التسجيل الكامل للأنشطة: تقوم ميزة Recall بتسجيل كل ما يفعله المستخدم تقريبًا على جهاز الكمبيوتر مما قد يُشكل خطرًا في حال الوصول إلى معلومات حساسة من قبل أشخاص غير مصرح لهم.
الية التخزين الخاصة بالبيانات: يتم تخزين جميع البيانات على الحاسوب الشخصي وتشفيرها، لكن هذا لا يُلغي تمامًا خطر اختراق الجهاز وفقدان هذه البيانات.
تحكم المستخدم: يُمكن للمستخدم تعطيل ميزة Recall، حذف اللقطات المخزنة، ووضع تطبيقات معينة في قائمة Black List لمنع تسجيلها.
خطوات تعطيل ميزة Recall:
افتح الإعدادات على جهازك الذي يعمل بنظام ويندوز 11.
انتقل إلى الخصوصية والأمان.
ابحث عن إعدادات Recall واخترها.
يمكنك اختيار تعطيل Recall بالكامل، حذف لقطات معينة، أو وضع تطبيقات محددة في القائمة السوداء.
مخاوف الخصوصية المتعلقة بهذة الميزة
طريقة التشفير: لم توضح شركة مايكروسوفت بشكل كافٍ آلية التشفير المستخدمة لحماية البيانات مما يثير قلقًا حول إمكانية الوصول إليها من قبل جهات غير مصرح لها.
المخاوف التي تتعلق باختراق الاجهزة: رغم تشفير البيانات إلا أن مخاطر اختراق جهاز الكمبيوتر وسرقة البيانات لا تزال قائمة.
غياب خيارات التحكم الدقيقة: لا توفر Recall تحكمًا دقيقًا في أنواع البيانات التي يتم تسجيلها مما قد يُجبر المستخدمين على تعطيل الميزة بالكامل لتجنب مخاطر الخصوصية.
وتاتي المخاوف حول هذة الميزة الجديدة في الوندوز في الوقت نفسه الذي أصدرت فيه شركة Apple تحديث iOS 17.5.1 لإصلاح مشكلة تتعلق بظهور الصور التي قام المستخدم بحذفها سابقًا في تطبيق الصور الخاص بالجهاز ويرجع السبب الرئيسي لهذة المشكلة نتيجة خلل في نظام تشغيل iOS، وتحديدًا في كيفية تعامل النظام مع البيانات المخزنة في التطبيقات المختلفة.

• وزارة الداخلية - مركز الأمن السيبراني

#2405281

#Cybersecurity_Center_MOI_IQ
👍1🔥1
أعلنت شركة Google عن ثغرات أمنية خطيرة
تؤثر على إصدارات متعددة من متصفح Chrome ، تشمل :

- Long term support channel
- Stable channel
- Extended stable channel
- Chrome for Android

هذه الثغرات يمكن استغلالها لتنفيذ:
- Use-After-Free
- Integer Overflow
- Insufficient Data Validation
- Type Confusion

التوصيات :
يوصي مركز الأمن السيبراني بأجراء التحديثات اللازمة

• وزارة الداخلية - مركز الأمن السيبراني

#2405282

#Cybersecurity_Center_MOI_IQ
👍21
#تحذير #امني
نوع من انواع الهجوم بالاعتماد على الجهل الامني
#الحذر من التعامل مع هكذا حالات
👍5
ChatGPT
يضيف خاصية ربط الملفات من المستوعبات السحابية مع الچات من اجل تحليلها
4👍2
قليل من يفهمها 🫣
😁54👍2
This media is not supported in your browser
VIEW IN TELEGRAM
تعلم شفرة Morse في 50 ثانية

تُعرف "مورس كود" بشفرة تستخدم لإرسال المعلومات المتمثلة بالحروف الأبجدية، والأرقام، والرموز باستخدام الإيقاع، والذي يكون عبارة عن أصوات طنين، أو نقرات، وسُميت بهذا الاسم نسبة إلى صموئيل مورس الذي ساعد في اختراعها.

كانت تستخدم على نطاق واسع لأكثر من قرن، وقدمت قيمة كبيرة في مجموعة متنوعة من المجالات، مثل أنظمة التلغراف الأرضية والاتصالات اللاسلكية في مختلف أنواع التطبيقات.

بسبب أن الشفرة سهلة الفهم فكان أعتراض اشارتها والتجسس على المعلومة المرسلة امر غير معقد ولذلك تم التنازل عنها في مجال الاتصالات.
5👍4🥰1
⚠️ تسريب بيانات في تطبيق تيليكرام غير باسورد إيميلك
لو تستخدم تيلكرام فاحب اكول الكم إنه تم تسريب 122GB من بيانات مشتركي القنوات واللي تتضمن 361 مليون بريد الكتروني مع كلمات المرور الخاصة بها.

شارك للفائدة
https://t.me/ogluF
3😱2🔥1👏1
قريبا...
6🔥3👍2👏2😱1
حقيقة هذه الرسالة مفرحة جدا 😊😇
14🥰1👏1
حملة اليوم في قسم علوم الحاسوب
8👏5🔥2😱1🙏1
يسعدني جدا ان تكون المهمة قد انجزت والاهم ان الرسالة قد وصلت
بالتوفيق يارب 😊
7🥰2
يخترق GPT-4 بشكل مستقل العيوب الأمنية دون انتظار بمعدل نجاح يصل إلى 53%

تمكن الباحثون من اختراق أكثر من نصف مواقع الاختبار الخاصة بهم بنجاح باستخدام فرق مستقلة من روبوتات GPT-4، وتنسيق جهودهم وإنشاء روبوتات جديدة حسب الرغبة. وكان هذا يستخدم ثغرات "يوم الصفر" غير المعروفة سابقًا في العالم الحقيقي.
قبل شهرين، أصدر فريق من الباحثين ورقة بحثية تقول إنهم تمكنوا من استخدام GPT-4 لاختراق ثغرات أمنية ذات يوم واحد (أو N-day) بشكل مستقل - وهي عيوب أمنية معروفة بالفعل، ولكن من أجلها لم يتم إصدار الإصلاح بعد. إذا تم إدراجه في قائمة نقاط الضعف والتعرضات الشائعة (CVE)، فقد كان GPT-4 قادرًا على استغلال 87% من نقاط الضعف والتعرضات الحرجة الحرجة بمفرده.

انتقل إلى هذا الأسبوع وأصدرت نفس المجموعة من الباحثين ورقة متابعة تقول إنهم تمكنوا من اختراق ثغرات يوم الصفر - وهي ثغرات غير معروفة بعد - مع فريق من نموذج اللغة الكبير المستقل والمنتشر ذاتيًا (LLM) باستخدام طريقة التخطيط الهرمي مع وكلاء المهام المحددة (HPTSA).
بدلاً من تعيين وكيل LLM واحد يحاول حل العديد من المهام المعقدة، تستخدم HPTSA "وكيل تخطيط" يشرف على العملية بأكملها ويطلق "وكلاء فرعيين" متعددين خاصين بمهمة محددة. يشبه إلى حد كبير الرئيس ومرؤوسيه، حيث يقوم وكيل التخطيط بالتنسيق مع الوكيل الإداري الذي يقوم بتفويض جميع الجهود لكل "وكيل فرعي خبير"، مما يقلل من عبء وكيل واحد في مهمة قد يواجه صعوبة في إنجازها.

إنها تقنية مشابهة لما تستخدمه Cognition Labs مع فريق تطوير برمجيات Devin AI ؛ فهو يخطط لمهمة ما، ويحدد أنواع العمال التي سيحتاج إليها، ثم يدير المشروع المهمة حتى اكتمالها بينما يقوم بتوليد "موظفين" متخصصين خاصين به للتعامل مع المهام حسب الحاجة.

العمل الجماعي بالذكاء الاصطناعي

عند مقارنتها بـ 15 ثغرة أمنية تركز على الويب في العالم الحقيقي، أظهرت HPTSA أنها أكثر كفاءة بنسبة 550% من ماجستير واحد في استغلال الثغرات الأمنية وتمكنت من اختراق 8 من 15 ثغرة أمنية بدون انتظار. كان جهد LLM المنفرد قادرًا على اختراق 3 فقط من أصل 15 نقطة ضعف.

القبعة السوداء أم القبعة البيضاء؟ هناك مخاوف مشروعة من أن هذه النماذج ستسمح للمستخدمين بمهاجمة مواقع الويب والشبكات بشكل ضار. أشار دانييل كانغ – أحد الباحثين ومؤلف الورقة البيضاء – على وجه التحديد إلى أنه في وضع chatbot، فإن GPT-4 "غير كافٍ لفهم قدرات LLM" وغير قادر على اختراق أي شيء بمفرده.

هذه أخبار جيدة، على الأقل.

عندما سألت ChatGPT عما إذا كان بإمكانه استغلال ثغرات يوم الصفر بالنسبة لي، أجاب "لا، لست قادرًا على استغلال ثغرات يوم الصفر. هدفي هو توفير المعلومات والمساعدة ضمن الحدود الأخلاقية والقانونية"، واقترح أن أقوم بالتشاور. متخصص في الأمن السيبراني بدلاً من ذلك.

المصدر: جامعة كورنيل أركسيف
👍2