المطور: Saudi Crackers
البريد الإلكتروني: SaudiLinux7@gmail.com
هذا الدليل التدريبي مصمم لمساعدة المستخدمين الجدد على تعلم كيفية استخدام أدوات تحليل المواقع واستغلال الثغرات بشكل فعال وآمن. يتضمن الدليل شرحًا مفصلاً للمفاهيم الأساسية، وخطوات التثبيت، وتدريبات عملية متدرجة في الصعوبة.
تنبيه هام: استخدم هذه الأدوات فقط على المواقع التي لديك إذن قانوني لفحصها. الاستخدام غير المصرح به قد يعتبر انتهاكًا للقوانين المحلية والدولية.
- معرفة أساسية بلغة Python
- فهم أساسي لبروتوكولات الويب (HTTP/HTTPS)
- معرفة أساسية بأمان الويب والثغرات الشائعة
- Python 3.6 أو أحدث
- المكتبات المطلوبة (يمكن تثبيتها باستخدام
pip install -r requirements.txt) - اتصال إنترنت مستقر
- قم بتنزيل الأدوات من المستودع:
git clone https://github.com/SaudiCrackers/site-analyzer.git
cd site-analyzer- قم بتثبيت المكتبات المطلوبة:
pip install -r requirements.txt- تأكد من صلاحيات التنفيذ للملفات:
chmod +x site_analyzer.py vulnerability_exploiter.pyقم بتشغيل الأمر التالي للتحقق من تثبيت الأدوات بشكل صحيح:
python site_analyzer.py -h
python vulnerability_exploiter.py -hيجب أن تظهر قائمة بالخيارات المتاحة لكل أداة.
تحليل المواقع هو عملية جمع معلومات عن موقع ويب لفهم بنيته وتكوينه وتحديد نقاط الضعف المحتملة. تتضمن هذه العملية:
-
جمع البيانات الوصفية: استخراج معلومات مثل العنوان والوصف والكلمات المفتاحية والتقنيات المستخدمة.
-
استخراج الروابط: تحديد الروابط الداخلية والخارجية والموارد المرتبطة بالموقع.
-
فحص التكوين: التحقق من إعدادات الأمان وترويسات HTTP والشهادات الرقمية.
-
اكتشاف الثغرات: تحديد نقاط الضعف المحتملة مثل XSS وSQL Injection وغيرها.
aستغلال الثغرات هو عملية استخدام نقاط الضعف المكتشفة لاختبار مدى تأثيرها على أمان الموقع. تتضمن هذه العملية:
-
التحقق من الثغرات: التأكد من وجود الثغرة وقابليتها للاستغلال.
-
تطوير طرق الاستغلال: إنشاء حمولات (payloads) مخصصة لاستغلال الثغرات المكتشفة.
-
تقييم التأثير: تحديد مدى تأثير الثغرة على أمان الموقع والبيانات.
-
توثيق النتائج: توثيق الثغرات المكتشفة وطرق استغلالها والتوصيات للإصلاح.
إجراء تحليل أساسي لموقع للحصول على معلومات عامة عن بنيته وتكوينه.
- قم بتشغيل أداة تحليل المواقع مع الخيارات الأساسية:
python site_analyzer.py -t example.com -o reports- افتح التقرير الناتج وقم بتحليل المعلومات التالية:
- البيانات الوصفية للموقع
- التقنيات المستخدمة
- الروابط الداخلية والخارجية
- معلومات WHOIS وDNS
- ما هي التقنيات الرئيسية المستخدمة في الموقع؟
- ما هي أنواع الروابط الأكثر شيوعًا في الموقع؟
- هل هناك أي معلومات حساسة في البيانات الوصفية؟
إجراء تحليل عميق للموقع مع زحف الروابط الداخلية لاكتشاف المزيد من الصفحات والمحتوى.
- قم بتشغيل أداة تحليل المواقع مع تحديد عمق الزحف:
python site_analyzer.py -t example.com -o reports -d 2 --threads 5 -v- افتح التقرير الناتج وقم بتحليل المعلومات التالية:
- عدد الصفحات التي تم اكتشافها
- بنية الموقع وتنظيم الصفحات
- الملفات والموارد المكتشفة
- الثغرات المحتملة في جميع الصفحات
- كيف يؤثر عمق الزحف على كمية المعلومات المكتشفة؟
- ما هي أنماط تنظيم الصفحات في الموقع؟
- هل هناك أي صفحات أو ملفات حساسة تم اكتشافها؟
فحص الموقع للكشف عن الثغرات الأمنية الشائعة.
- قم بتشغيل أداة تحليل المواقع مع التركيز على فحص الثغرات:
python site_analyzer.py -t example.com -o reports -d 1 -v-
افتح التقرير الناتج وركز على قسم الثغرات والتكوينات الخاطئة.
-
قم بتشغيل أداة استغلال الثغرات للتحقق من الثغرات المكتشفة:
python vulnerability_exploiter.py -t example.com -i reports/example.com_*.json --all- قم بتحليل التقرير الناتج وحدد الثغرات الأكثر خطورة.
- ما هي أنواع الثغرات الأكثر شيوعًا في الموقع؟
- ما هي درجة خطورة كل ثغرة؟
- ما هي التوصيات المقترحة لإصلاح هذه الثغرات؟
فحص الموقع للكشف عن ثغرات XSS (Cross-Site Scripting) واختبار استغلالها.
- قم بتشغيل أداة تحليل المواقع للكشف عن نماذج الإدخال والصفحات التفاعلية:
python site_analyzer.py -t example.com -o reports -d 2 -v- قم بتشغيل أداة استغلال الثغرات للتركيز على ثغرات XSS:
python vulnerability_exploiter.py -t example.com --xss -v-
قم بتحليل التقرير الناتج وحدد نقاط الإدخال المعرضة لثغرات XSS.
-
قم بتجربة الحمولات المقترحة على نقاط الإدخال المعرضة للثغرات.
- ما هي أنواع ثغرات XSS التي تم اكتشافها (Reflected, Stored, DOM)؟
- ما هي نقاط الإدخال الأكثر عرضة لثغرات XSS؟
- كيف يمكن تعديل الحمولات لتجاوز آليات الحماية؟
فحص الموقع للكشف عن ثغرات SQL Injection واختبار استغلالها.
- قم بتشغيل أداة تحليل المواقع للكشف عن نماذج الإدخال والصفحات التفاعلية:
python site_analyzer.py -t example.com -o reports -d 2 -v- قم بتشغيل أداة استغلال الثغرات للتركيز على ثغرات SQL Injection:
python vulnerability_exploiter.py -t example.com --sqli -v-
قم بتحليل التقرير الناتج وحدد نقاط الإدخال المعرضة لثغرات SQL Injection.
-
قم بتجربة الحمولات المقترحة على نقاط الإدخال المعرضة للثغرات.
- ما هي أنواع قواعد البيانات المستخدمة في الموقع؟
- ما هي نقاط الإدخال الأكثر عرضة لثغرات SQL Injection؟
- كيف يمكن تعديل الحمولات لاستخراج معلومات من قاعدة البيانات؟
إجراء تقييم أمان شامل لموقع ويب وإعداد تقرير مفصل عن النتائج والتوصيات.
-
اختر موقعًا ويب لديك إذن قانوني لفحصه.
-
قم بإجراء تحليل شامل للموقع باستخدام أداة تحليل المواقع:
python site_analyzer.py -t target.com -o reports -d 3 --threads 10 -v- قم بفحص الثغرات المكتشفة باستخدام أداة استغلال الثغرات:
python vulnerability_exploiter.py -t target.com -i reports/target.com_*.json --all -v- قم بإعداد تقرير مفصل يتضمن:
- ملخص تنفيذي
- نطاق التقييم ومنهجيته
- النتائج المكتشفة مصنفة حسب درجة الخطورة
- تفاصيل كل ثغرة وطريقة استغلالها
- التوصيات للإصلاح
- الملاحق (نتائج الفحص الخام، الأدلة، الصور)
- شمولية التحليل
- دقة اكتشاف الثغرات
- جودة التوصيات للإصلاح
- تنظيم وتنسيق التقرير
- الالتزام بالمعايير الأخلاقية والقانونية
-
ابدأ بالأساسيات: تأكد من فهمك للمفاهيم الأساسية قبل الانتقال إلى المواضيع المتقدمة.
-
التدرب على بيئات آمنة: استخدم بيئات التدريب المخصصة مثل DVWA أو WebGoat للتدرب على اكتشاف واستغلال الثغرات.
-
التوثيق المستمر: وثق جميع خطواتك ونتائجك أثناء التدريب لتحسين فهمك وتطوير مهاراتك.
-
التعلم المستمر: تابع أحدث التطورات في مجال أمان الويب والثغرات الجديدة.
-
الالتزام بالأخلاقيات: احترم دائمًا القوانين والأخلاقيات المهنية عند استخدام أدوات الاختبار الأمني.
© 2023 Saudi Crackers. جميع الحقوق محفوظة.