🔰 الأستاذ فاضل عباس اوغلو 🔰
1.76K subscribers
1.04K photos
387 videos
44 files
820 links
قناة متخصصة لنشر الأمور البرمجية والهندسية وكل ما يتعلق بتكنولوجيا المعلومات والامن السيبراني
تواصلوا معي على @FadhilAbbasoglu
Download Telegram
💉ما هو Shell injection ؟😨

Command Injection (يُعرف أيضًا باسم shell injection ) هو ثغرة أمنية على الويب تسمح للمهاجم بتنفيذ أوامر نظام تشغيل عشوائي (OS) على الخادم الذي يقوم بتشغيل تطبيق ما ، وعادةً ما يؤدي إلى اختراق التطبيق وجميع بياناته بشكل كامل.

What is command Injection?
OS command injection (also known as shell injection) is a web security vulnerability that allows an attacker to execute an arbitrary operating system (OS) commands on the server that is running an application, and typically fully compromise the application and all its data.
👏31
مع الاسف الجميع يطرب على البرامج الكراك والغير موثوقة
1
لمن يريد زيارة البروفايل الأكاديمي الخاص بي يرجى الضغط هنا
7
شكراً من القلب الى كل من زار البروفايل الاكاديمي الخاص بي :)
9
⚠️ تقنيه ال POE
⬅️ اختصار Power over Ethernet
🔰 هي نقل للطاقة الكهربائية عبر الإيثرنت أو مايعرف بـ تقنية PoE وكذلك ارسال البيانات من خلال كيابل الايثرنت دون الحاجة لكيبل إضافي
إلى جانب توفير اتصالات شبكة مستقرة وتعمل PoE أيضًا على تسهيل التثبيت من خلال طلب كابل واحد فقط
مزاياه
مصمم لحماية معدات الشبكة من ضعف القوه
يوفر الوقت والتكلفة بالاضافه الي انه لا تتطلب كابلات الشبكة طاقة كثيرة لتلائمها
توزيعها امر بسيط وفعال
يمكن التحكم فيه لتعطيل الأجهزة أو إعادة تعيينها بسهولة
كيف يعمل
⬅️ يعمل PoE باستخدام كابل شبكة واحد لتوصيلات الطاقة والشبكة وتحتوي كاميرات IP السلكية الخاصة بـ PoE على مفتاح طاقة خاص بها يمكنه استخدام الطاقة المرسلة عبر سلك Ethernet
الاجهزه التي تستخدم تقنيه POE
ال poe موجودة في كل مكان علي كاميرات المراقبة الشبكية
هي نقطه الوصول لشبكات ال wifi و Bluetooth
تستخدم في هواتف ال voip
👍1
عند إصدار الحكم، لا تركز نظرك على الظل! هكذا فلسفة الأمور تعني التعمق في بحثها؛ وعندما سخرنا من الفلسفة صار واقعنا أكثر سخرية.
👍2
Bug_Bounty_Bootcamp.pdf.pdf
10.3 MB
لغة كتاب : ‎ English
عدد صفحات : 416
تاريخ اصدار كتاب : 2021

ستبدأ بتعلم كيفية اختيار البرنامج ، وكتابة تقارير أخطاء جيدة ، والحفاظ على العلاقات المهنية في الصناعة. بعد ذلك ستتعلم كيفية إعداد معمل اختراق ويب واستخدام وكيل لالتقاط حركة المرور. في الجزء 3 من الكتاب ، سوف تستكشف آليات الثغرات الأمنية الشائعة على الويب ، مثل XSS ، وحقن SQL ، وإدخال القالب ، وستتلقى نصائح مفصلة حول كيفية العثور عليها وتجاوز وسائل الحماية الشائعة. ستتعلم أيضًا كيفية ربط عدة أخطاء متسلسلة لتعظيم تأثير نقاط الضعف لديك.
أخيرًا ، يتطرق الكتاب إلى التقنيات المتقدمة التي نادرًا ما يتم تناولها في كتب القرصنة التمهيدية ولكنها ضرورية لفهم اختراق تطبيقات الويب.

المؤلف:
Vickie Li هي مطورة وباحثة أمنية لديها خبرة في اكتشاف واستغلال الثغرات الأمنية في تطبيقات الويب. لقد أبلغت عن نقاط ضعف لشركات مثل Facebook و Yelp و Starbucks وتساهم في عدد من برامج التدريب عبر الإنترنت والمدونات الفنية.
1🔥1
Hacker_Intelligence_Gathering.pdf.pdf
33.6 MB
دليل الهكر أدوات وتقنيات جمع معلومات بطريقة الاستخباراتية عبر الإنترنت.

لغة كتاب : English
عدد صفحات :  540

تعد المهارات والأدوات اللازمة لجمع المعلومات من أنواع مختلفة من الأنظمة والتحقق منها وربطها مهارة أساسية عند تعقب المتسللين. يستكشف هذا الكتاب تجمع المعلومات مفتوحة المصدر (OSINT).
بالنسبة لمحترفي الأمن السيبراني والأعمال المشاركين في تطوير استراتيجيات الاستجابة للحوادث السيبرانية ، سيثبت هذا الموجز لأحدث الأدوات والتقنيات والموارد أنه لا غنى عنه. تعد الجرائم الإلكترونية حقيقة ، وليست مجرد احتمال ، في بيئات العمل اليوم. الاستعداد للرد يبدأ هنا.

ماذا ستتعلم:

1_ تعرف على أحدث أدوات التحقيق في الجرائم الإلكترونية.
2_ كشف القرائن لتحديد وتعقب المتسللين في أي مكان.
3_ استخدم اكتشاف الشبكة لمتابعة حركة مرور الشبكة غير المرغوب فيها.
4_ البحث في قواعد بيانات الويب لجمع المعلومات الاستخبارية والعملاء المتوقعين.
5_ استخدم وسائل التواصل الاجتماعي لتحديد الجناة المحتملين.
6_ إتقان سيناريوهات الويب المعقدة وتقنيات البحث المتقدمة.
7_ استخدم نصائح الخبراء والحيل في تحقيقاتك الخاصة.
منو من جماعتك هيج 😜
😁3🤩1
‏Waircut
⬅️ أداة لإختراق شبكات الواي فاي تأتي مخصصة لإختبار إختراق شبكات الواي فاي، الأداة تأتي بواجهة جرافيكية (GUI)، هي أداة مبنية على تقنية PixieWPS المتخصصة في إختبار إختراق شبكات الواي فاي عن طريق الـ WPS.
‏متى تستخدم أداة Waircut بشكل ناجح ؟
من أجل إستخدام تختاج بعض البرمجيات الأخرى المنصبة في جهازك مثل برمجية Jumpstart، تسمح لك بإختبار مجموعة من أكواد الـ Pin التي تقوم بإستخراجها Waircut و تجربتها مباشرة في الراوتر المستهدف.
‏ثاني الأشياء المهمة التي يجب أخذها بعين الإعتبار هو إمكانية إختبار إختراق شبكات الواي فاي عن طريق الـ WPS، عليك ان تدرك أن الأداة لا تشتغل إطلاقا و لن تعطي أي نتيجة في حالة كانت شبكة الواي فاي غير مفعلة للـ WPS، الأداة مبنية أصلا على PixieWPS المخصصة في إختراق شبكات الواي فاي. .
‏كيف تستخدم أداة Waircut ؟
الويندوز تبدأ أولا بإختيار نوع بطاقة الشبكة التي تود إستخدامها، تلقائيا إن كنت تستخدم فقط واحدة و هي الخاصة بحاسوبك ستظهر بشكل عادي، لكن إن كنت تستخدم بطاقة شبكة خارجية ( مثلا جهاز Alpha )
بعض أوامر ال Run#
1- الامر ( ipconfig ) لمعرفة الـ ip الخاص بك
2- الامر ( regedit ) لفتح شاشة الريجسترى للوندوز
3- الامر ( msconfig ) أداة مساعدة ومنها ممكن توقف تشغيل أى برنامج عند تشغيل الويندوز
4- الامر ( calc ) لفتح الألة الحاسبة
5- الامر ( cmd ) لفتح نافذة الدوس
6- الامر ( scandisk ) أو ( scandskw ) لفحص القرص
7- الامر ( taskmgr ) لمشاهدة كل اللى مفتوح ف التاسك بار (شريط المهام) والتحكم فيه
8- الامر ( cookies) للدخول على ملفات الكوكيز
9- الامر ( defrag )
10- الامر ( help ) وممكن F1
11- الامر ( temp ) للوصول للملفات المؤقتة
12- الامر ( dxdiag ) لمعرفة كل مواصفات جهازك وكل معلومات عنه
13- الامر ( pbrush ) لتشغيل برنامج ( الرسام )
14- الامر ( cdplayer ) لتشغيل برنامج السى دى بلير
15- الامر ( progman ) لفتح البروجرام مانجر
16- الامر ( tuneup ) لتشغيل معالج الصيانة للجهاز
17- الامر ( debug ) لمعرفة نوع كارت الشاشة
18- الامر ( sysedit ) لفتح ( محرر تكوين النظام )
19- الامر ( packager ) لاستعراض برنامج تغيير الايقونات
20- الامر ( cleanmgr ) لتشغيل برنامج التنضيف
21- الامر ( msiexec ) معلومات عن حقوق البرنامج والشركة
22- الامر ( imgstart ) لتشغيل اسطوانة وندوز
23- الامر ( sfc ) لارجاع ملفات dll إذا تم عطب أي ملف
24- الامر ( icwscrpt ) لنسخ ملفات dll
25- الامر ( recent ) لفتح الريسنت الخاص بك واستعراض الملفات اللى تم فتحها من قبل
26- الامر ( mobsync ) لفتح برنامج مهم جدا لتنزيل صفحات النت وتصفحها خارج النت فيما بعد
27- الامر ( Tips.txt ) ملف مهم فيه أهم أسرار الويندوز
28- الامر ( drwatson ) لفتح برنامج دكتور واطسون لعمل فحص شامل على جهازك
29- الامر ( mkcompat ) لتغيير خصائص البرامج
30- الامر ( cliconfg ) للمساعدة في شبكة الاتصال
31- الامر ( ftp ) لفتح File Transfer Protocol ( بروتوكول نقل الملفات )
32- الامر ( dvdplay ) وهذا موجود بس في الويندوز ميلينيوم وهذا البرنامج لتشغيل الفيديو.
33- الامر ( osk ) لاظهار الكيبورد على الشاشة
34-الامر (gpedit.msc ) تتحكم بجميع سياسات النظام او الغاء التفعيل لجميع مفاصل النظام
35-الامر(%tmp%) الوصول للملفات المؤقتة بشكل اوسع
36-الامر(perfmon.msc)لمراقبة نظامك بصورة اوسع
الامر ( sysedit ) لفتح السيستم كونفيجريشن ايديتور ( محرر تكوين النظام ) .
37-الامر ( cleanmgr ) لتشغيل برنامج التنضيف
38-الامر ( msiexec ) معلومات عن حقوق البرنامج والشركة.
39-الامر ( recent ) لفتح الريسنت الخاص بك واستعراض الملفات اللى تم فتحها من قبل.
40-الامر ( mobsync ) لفتح برنامج مهم جدا لتنزيل صحفحات النت وتصفحها خارج النت فيما بعد .
41-الامر ( drwatson ) لفتح برنامج دكتور واتسون لعمل فحص شامل على جهازك .
42-الامر ( ftp ) لفتح File Transfer Protocol ( بروتوكول نقل الملفات ) .
43-الامر ( telnet ) وهذا تابع اصلا لليونكس وبعد ذالك دخلوه علي الوندوز للاتصال بالسرفرات وخدمات الشبكات .
44-الامر ( dvdplay ) وهذا موجود بس في الوندوز ميلينيوم وهذا لبرنامج بيشغل فيديو .
45-امر(soundrecorder) تسجيل الصوت
46-الامر(credwiz)طلب استعادة الكلمة السرية
47-الامر(timedate.cpl)ضبط الوقت والتاريخ
48_الامر(narrator)برنامج الراوي لقراءة أوامر القوائم ومربعات الحوار الإنجليزية
49-الامر(joy.cpl)لوحة التحكم بالالعاب و الـ Joystick
50-الامر(wmimgmt.msc)إدارة البنية التحتية - Management Infrastructure
51-الامر(dpiscaling)ضبط الشاشة
52-الامر(Standalong Update Manager (wusa
4
‏أشهر محركات بحث في مجال الأمن السيبراني واختبار الأختراق
1. shodan :
https://www.shodan.io/
2. DorkSearch :
https://dorksearch.com/
3. Wigle :
https://www.wigle.net/
4. grep app :
https://grep.app/
5. app.binaryedge :
https://app.binaryedge.io/
6. onyphe :
https://www.onyphe.io/
3
NIST Cybersecurity Framework Gets Significant Updates

The new framework also aims to better integrate recent resources, including the Privacy Framework, which is a tool released in 2020 that helps organizations navigate privacy risk management concepts.

An important aspect of CSF 2.0 is that it remains a voluntary framework for the private sector, with updated and expanded guidance on how organizations can implement it.


إطار عمل الأمن السيبراني NIST يحصل على تحديثات مهمة

يهدف الإطار الجديد أيضًا إلى دمج الموارد الحديثة بشكل أفضل ، بما في ذلك Privacy Framework ، وهي أداة تم إصدارها في عام 2020 تساعد المؤسسات على التنقل في مفاهيم إدارة مخاطر الخصوصية.

@OgluF
يمعود هو IP شنو رح يكدر يسوي الهكر مثلا 😅!!!
ماذا يمكن أن يفعل المخترق بعنوان IP؟

كيف يحصل المتسللون على هذه المعلومات السرية؟
حسنًا ، صديقي كل شيء يبدأ بعنوان IP إنه مثل معرفة رقم هاتف شخص ما أو عنوانه البريدي. إن أول شيء يفعله المتسلل على الأرجح هو البحث عن المنافذ والخدمات المفتوحة المستخدمة في المنافذ. يوجد إجمالي 65535 TCP بالإضافة إلى منافذ UDP ، لذا فإن أي شخص يجلس هناك يحاول الاختراق سيحاول بالتأكيد حظه مع أحد المنافذ المفتوحة.
المنافذ المشهورة جدًا التي يجب مراقبتها هي 23/22 (TELNET / SSH) ولكن كلاهما محمي ولكن قد يحالفك الحظ،
لذا دعنا نتعمق في جوهر السؤال بدلاً من الهاكرز ، لنفعل ذلك معي: ماذا سوف أفعل إذا حصلت على عنوان IP الخاص بك ؟؟
لنبدأ سأقوم باختبار اتصال IP الخاص بك للتحقق مما إذا كان يعمل أم لا بعد ذلك ، سوف أقوم بإجراء nmap (ماسح المنافذ ) للعثور على جميع الخدمات التي تعمل على نظامك مع Nmap يمكنني معرفة نظام التشغيل الذي تستخدمه وجميع الثغرات الممكنة مع المنافذ.
ثم يأتي الحكم على الجزء الذي يجب استهدافه أو الخدمات القديمة التي تقوم بتشغيلها (الخدمات الضعيفة)بعد وضع قائمة بذلك سيختلف هجومي إذا كنت أحد مواقع الويب أو خادم الويب فقد أستخدم nikto أو vega للبحث عن نقاط الضعف في تطبيقات الويب. وبعض هذه العيوب الشائعة ولكن الرئيسية هي:

-SQL injection or blind as well
-cross-site scripting
-cross-site forgery
-invalid password or form submission
-shell injection and many others

بعدها تأتي مرحلة الهجوم حيث يمكنني استخدام أدوات شائعة مثل Metasploit لإطلاق عدد لا يحصى من الهجمات أو حتى استخدام الهندسة الاجتماعية لخداعك لفتح رسائل بريد إلكتروني غير مرغوب فيها تحتوي على أحصنة طروادة أو برامج ضارة إذا كنت مثابرًا بدرجة كافية ، فقد أدخل إلى جهاز الكمبيوتر الخاص بك باستخدام أي طرق. حتى ، يمكن استخدام مفرقعات كلمات المرور لكسر المصادقة ضد بروتوكول FTP أو ssh أو telnet.

ومن هذه الأنواع الشائعة هي hydra, john the ripper وغيرها.
بعد الدخول ، قد أتلف جهاز الكمبيوتر الخاص بك ويعتمد ذلك على عقلية المخترق !.
ثم تأتي مرحلة ما بعد الاستغلال حيث يتم تنظيف ملفات السجل وغيرها من المسارات المشبوهة والحفاظ على المثابرة لإعادة الزيارة. كل هذه من مجرد عنوان IP 🤗