| نوع الملف | APK |
|---|---|
| الإصدار | 1.0 |
| الناشر | Dutch Man Developer |
| يوم الاصدار | ٠٦/١٢/٢٠١٩ |
| تم إضافة التاريخ | ٠٦/١٢/٢٠١٩ |
| متطلبات نظام التشغيل | Android |
| المتطلبات | Requires Android 4.1 and up |
| إجمالي التنزيلات | ٠ |
| السعر | Free |
وصف
فيما يلي تحليل أكثر تفصيلاً لمحتوى الدورة التدريبية:
1. جمع المعلومات - ستتعلم في هذا القسم كيفية جمع معلومات حول موقع ويب مستهدف ، وستتعلم كيفية اكتشاف خادم DNS المستخدم والخدمات والمجالات الفرعية والأدلة غير المنشورة والملفات الحساسة ورسائل البريد الإلكتروني للمستخدمين والمواقع الإلكترونية على نفس الخادم وحتى مزود استضافة الويب. هذه المعلومات مهمة لأنها تزيد من فرص التمكن من الوصول بنجاح إلى موقع الويب المستهدف.
2. الاكتشاف والاستغلال والتخفيف - في هذا القسم سوف تتعلم كيفية اكتشاف عدد كبير من الثغرات الأمنية واستغلالها والتخفيف من حدتها ، وينقسم هذا القسم إلى عدد من الأقسام الفرعية ، يغطي كل منها ثغرة أمنية معينة ، ستتعلم أولاً ما هي تلك الثغرة الأمنية وما الذي يسمح لنا بالقيام به ، ثم ستتعلم كيفية استغلال هذه الثغرة الأمنية وتجاوز القياسات الأمنية ، وأخيراً سنقوم بتحليل الكود الذي يسبب هذه الثغرة الأمنية ونرى كيفية إصلاحها ، الثغرات الأمنية التالية مغطاة في مسار:
تحميل الملف: تسمح هذه الثغرة الأمنية للمهاجمين بتحميل ملفات قابلة للتنفيذ على خادم الويب المستهدف ، ويمنحك استغلال هذه الثغرات الأمنية بشكل صحيح تحكمًا كاملاً في موقع الويب المستهدف.
تنفيذ التعليمات البرمجية - تسمح هذه الثغرة الأمنية للمستخدمين بتشغيل رمز النظام على خادم الويب الهدف ، ويمكن استخدام هذا لتنفيذ تعليمات برمجية ضارة والحصول على وصول عكسي للقذيفة يمنح المهاجم سيطرة كاملة على خادم الويب المستهدف.
تضمين الملف المحلي - يمكن استخدام هذه الثغرة لقراءة أي ملف على الخادم الهدف ، لذلك يمكن استغلالها لقراءة الملفات الحساسة ، ولن نتوقف عند ذلك ، على الرغم من ذلك ، سوف تتعلم طريقتين لتصعيد هذه الثغرة الأمنية والحصول على غلاف عكسي الاتصال الذي يمنحك التحكم الكامل في خادم الويب الهدف.
تضمين الملفات عن بُعد - يمكن أن يتم تحميل هذه الثغرة الأمنية ملفات بعيدة على خادم الويب الهدف ، ويمنحك استغلال هذه الثغرة الأمنية بشكل صحيح تحكمًا كاملاً في خادم الويب الهدف.
حقن SQL- هذه واحدة من أخطر نقاط الضعف ، فهي موجودة في كل مكان ويمكن استغلالها للقيام بكل الأشياء التي تسمح لنا الثغرات الأمنية المذكورة أعلاه بالقيام بها وأكثر من ذلك ، لذا فهي تتيح لك تسجيل الدخول كمسؤول دون معرفة كلمة المرور والوصول قاعدة البيانات والحصول على جميع البيانات المخزنة هناك مثل أسماء المستخدمين وكلمات المرور وبطاقات الائتمان ... إلخ ، وقراءة/كتابة الملفات وحتى الحصول على وصول عكسي للقذيفة مما يمنحك تحكمًا كاملاً في الخادم الهدف!
Cross Site Scripting (XSS) - يمكن استخدام هذه الثغرة الأمنية لتشغيل كود جافا سكريبت على المستخدمين الذين يصلون إلى الصفحة المعرضة للخطر ، ولن نتوقف عند ذلك ، وسوف تتعلم كيفية سرقة بيانات الاعتماد من المستخدمين (مثل فيسبوك أو يوتيوب كلمات المرور) و حتى الوصول الكامل إلى أجهزة الكمبيوتر الخاصة بهم. سوف تتعلم جميع الأنواع الثلاثة (المنعكسة والمخزنة والقائمة على DOM).
إدارة الجلسة غير الآمنة - في هذا القسم ستتعلم كيفية استغلال إدارة الجلسة غير الآمنة في تطبيقات الويب وتسجيل الدخول إلى حسابات مستخدمين آخرين دون معرفة كلمة المرور الخاصة بهم ، وستتعلم أيضًا كيفية اكتشاف واستغلال نقاط الضعف في CSRF (Cross Site Request Forgery).
هجمات القوة الغاشمة والقاموس - ستتعرف في هذا القسم على ماهية هذه الهجمات ، وما الفرق بينها وكيفية إطلاقها ، وفي الحالات الناجحة ستتمكن من تخمين كلمة المرور لصفحة تسجيل الدخول المستهدفة.
3. ما بعد الاستغلال - في هذا القسم سوف تتعلم ما الذي يمكنك فعله بالوصول الذي حصلت عليه من استغلال الثغرات الأمنية المذكورة أعلاه ، وسوف تتعلم كيفية تحويل وصول الصدفة العكسي إلى وصول Weevely والعكس بالعكس ، وستتعلم أيضًا كيفية التنفيذ أوامر النظام على الخادم الهدف ، والتنقل بين الدلائل ، والوصول إلى مواقع الويب الأخرى على نفس الخادم ، وتحميل/تنزيل الملفات ، والوصول إلى قاعدة البيانات وحتى تنزيل قاعدة البيانات بأكملها على جهازك المحلي. ستتعلم أيضًا كيفية تجاوز الأمان والقيام بكل ذلك حتى لو لم يكن لديك أذونات كافية