الحشد الشعبي

Recent Products RSS Feeds

فريق الهكر العراقي KAMINDOZ

TOOLS & EXPLOIT KAMINDOZ

DOWNLOAD VIDEO
 

اخر التغريدات
مقاطع الفيديو
‏إظهار الرسائل ذات التسميات Pénétration Teste. إظهار كافة الرسائل
‏إظهار الرسائل ذات التسميات Pénétration Teste. إظهار كافة الرسائل

إطلاق أداة WebPwn3r لفحص المواقع من الثغرات الخطيرة.

الموقع يدعم الحشد الشعبي
logo_603012_a948usc9f_screen_display1
يسرنا اليوم أن نتحدث عن إطلاق أداة #WebPwn3r لفحص المواقع من الثغرات الخطيرة
والتي صممت خصيصا لمساعدة الباحثين الأمنين الذين يشاركون في مسابقات اكتشاف الثغرات التي تسمي ب Bug Bounty Programs
دعونا نشرح الأداة وطريقة عملها ..
pwn3r
الأداة تم برمجتها بلغة البايثون لتقوم بفحص المواقع من ثغرات Remote Code Injection و Remote Code Execution و XSS وكذلك ثغرات SQL Injection
الأداة تم برمجتها بواسطة كاتب الموضوع وهي حاليا تحت التطوير المستمر.
حيث يمكنك من خلال الأداة فحص رابط واحد أو عدة روابط .. رابط كمثال:
http:///site.com/namer/news.php?id=1&page=2&action=load
يمكنك انشاء ملف باسم list.txt ووضع روابط من مواقع مختلفه كالرابط بالأعلي ومن ثم تشغيل الأداة من خلال الأمر python scan.py واختيار رقم 2 لفحص جميع الروابط الموجوده داخل الملف من الثغرات الموضحه أعلاه.
المميزات الحالية في الأداة:
  • 1- فحص رابط واحد او عدد ﻻ محدود من الروابط
  • 2- اكتشاف واستغلال الثغرات من نوع Remote Code Injection
  • 3- إكتشاف وإستغلال الثغرات من نوع Remote Command Execution
  • 4- إكتشاف وإستغلال ثغرات الـ SQL Injection
  • 5- إكتشاف وإستغلال الثغرات من نوع XSS
  • 6- الكشف عن ال WebKnight الذي يستخدم كجدار ناري للمواقع – WAF ومحاولة تخطيه
  • 7- طرق إكتشاف وإستغلال الثغرات تم تطويرها بحيث تعمل علي أغلب انظمة التشغيل وكذلك لتتخطي الكثير من الجدران النارية المستخدمة في حماية المواقع من إكتشاف وإستغلال ثغراتها.
  • 8- إستخراج بيانات عن البرمجيات المستخدمه داخل السرفر وكذلك إصداراتها.
فيديو يشرح كيفية عمل الأداة وإستخدامها في فحص عدة روابط:
https://www.youtube.com/watch?v=B6kDUk-ehOE
أحد التجارب الناجحة للأداة هي إكتشاف ثغرة Remote Code Injection في موقع الياهو:
WebPwn3r
لتحميل الإداة تفضلوا  بزيارة الرابط التالي:
او من خلال الرابط المباشر:

كيف يتعقب جوجل مستخدميه

الموقع يدعم الحشد الشعبي
 #جوجل
لابد أنّك لاحظت خلال تصفحك لبعض مواقع الانترنت أن هناك إعلانات تقوم هذا المواقع بعرضها متعلقة بموضوع بحثت عنه في الانترنت. هذه المقالة سوف تشرح لك ما الذي يجري في الخلفية حتى تقوم المواقع بطرح هكذا اعلانات.
أحمد طالب جامعي متخصص في علم الحاسوب، ويريد ان يطوّر من مهاراته. قام باستخدام جوجل بالبحث عن فيديوهات تعليمية من انتاج شركة #TrainSignal
نتائج البحث في جوجل عن Trainsignal
الكلمات المفتاحية التي استخدمها احمد يتمّ ارسالها الى موقع TrainSignal  مرفقاً معها معلومات حول الحاسوب والمتصفح…إلخ. هذه المعلومات يمكن أن تقوم بتحديد الشخص (احمد في هذا المثال). يمكن القراءة حول هذا الموضوع في هذا موضوع الدكتور علي الشمري هل تعتقد بإن إعدادات متصفحك نادر نوعه أو فريد من نوعه؟
نسب زوّار الموقع
أحمد يقوم بزيارة موقع آخر، كموقع يوتيوب فتظهر له إعلانات حول منتجات شركة TrainSignal
إعلانات لمنتجات TrainSignal
قد يقول قائل وماذا يعني ذلك؟ الموقع الذي زرته موقع عام وموقع عشوائي. وهذا صحيح، ولكن الاعلان يقوم به طرف ثالث. هذا الطرف الثالث يقوم ببناء ملف حولك. كجنسك، عمرك، موقعك، الأشياء التي تحبها..إلخ. ولهذا ترى هذه الاعلانات ترافقك اثناء تصفحك.
جميل يقول أحمد، ولكن ما المقلق في أن يقوم طرف ثالث بعمل ملف عني؟ هذا الملف يتمّ بيعه سواء للشركات التجارية أو البنوك أو شركات البطاقات الائتمانية. وقد يتمّ طلبه من قبل أطراف امنية أو حكومية. لهذا من الأفضل استخدام محركات بحث و اضافات تقوم بحماية خصوصية المستخدم. وهذا ما سوف نقوم بتغطيته إن شاء الله في مقال قادم.

هذا المقال مبني على المادة الموجودة هنا

كيف تبدأء في مجال أمن المعلومات

الموقع يدعم الحشد الشعبي

Security concept: Lock on digital screen
#امن_المعلومات
في البدايه احب اوضح ان مجال امن المعلومات مجال واسع وهو يضم العديد من المهارات  وابضاً يتفرع منه عده مجالات فرعيه فأذا كنت من العاشقين لهذا المجال فستفيدك هذه المقالة بأذن الرحمن
هذا المجال الرائع يتطلب الكثير من الدراسه والجهد وكل شىء يعتمد على الأساسيات  فكما يقال (الأساسيات تصنع المعجزات ) فى مقالتنا هذه سنركز على الأساسيات الذى يستطيع أى شخص بدأ فعلياً فى امن المعلومات أن يشق بها طريقه بكل سهوله ويسر
الباحث الامنى يجب أن يكون مطلع على كل الجديد والمستحدث فى هذا المجال  من أخبار الأمن الالكترونى وأخر أخبار الثغرات ألخ  وهذا لن يتم إلا عن طريق تعلم اللغه الانجليزية
فأول العوامل هذه هو تعلم اللغه بشكل عام حتى يتمكن الباحث الأمني من متابعه اخر التطورات التى تطرأ على مجالنا هذا  فيمكننا الأن تعلم الانجليزية ببساطه عن طريق الانترنت  فالم يعد ذلك صعباً بعد الأن  وبعيداً عن الكثير من الحديث عن مزايا اللغه أنصحكم بكورس معهد Berlitz   فهو كورس قوى جداً بالبحث وتحميله والاستفادة منه فهو اكثر من رائع ويناسب جميع المجالات
أما بالنسبه لمحبين الشرح المباشر والمدرس أمامك مباشره فأنصحكم بالبحث عن كورس English4u عن طريق موقع  Youtube وبالنسبه للأساسيات اللغه فأنصحكم بهذا الموقع   http://ar.talkenglish.com  فهو يحتوى على كثير من الدروس المفيدة ويمكن ان تستمع لها صوتياً وبهذا نكون قد انتهينا من احد اهم النقاط في موضوعنا
ونأتى للنقطه الثانية فماذا بعد تعلم اللغه نأتى للعامل الثانى إلا وهو القاعده التقنية الكافية للدخول فى هذا المجال فمثلا الشخص الأمني بحق يجب أن يكون ملماً ببعض انظمه التشغيل أو الشائع منها وأيضاً الشبكات وبنائها لنرى معاً الصورة او الخريطة التى يجب أن يضعها الباحث الأمنى لنفسه
Nfg7c

 المرحله الاولى

وهى دراسه كورس مثل Mcitp  أو Mcsa  وذلك حتى يصل الدارس الى مستوى الـ Administrator وذلك فى بيئه العمل ويندوز فعلينا الانتقال من مجرد مستخدمين عاديين للنظام (users) إلى مستوى الـ Admin  للتحكم الكامل بالنظام ومعرفه خبايا وطرق الحمايه وأيضاً الاختراق لهدف معرفه طريقه المخترقين . ومن وجهه نظرى أرجح دراسه دوره الـ Mcitp  فهى شامله وقويه لعديد من المهارات وينبثق منها الكثير من المجالات  فأذا كنت مقبل على دراسه الدورة فأنصحك بدراسه Enterprise administrator فهو جزء شامل وستتعلم الكثير منه بأذن الله
وللراغب دراسه Mcsa  فهو حر والدورة مفيده أيضاً  أما الجزء الثاني من المرحله الآولى  هو دوره RHCE وهو مهندس انظمه الريد هات  الدورة مفيده جداً للوصول لمستوى Admin فى انظمه Linux فعلى على الباحث الأمنى فى البدايه ان يتقن ويندوز ولينكس  وكما قلت فى السابق يتقنها كا مستوى Admin  وليس User
وبهكذا نكون قد انتهينا من المرحله الأولى وتأتى المرحله الثانيه

المرحلة الثانية

المرحلة الثانية وهى دراسه الشبكات ومعرفتها جيداً  فكيف هو حال الباحث الامنى بدون معرفه الشبكات جيداً فهنا علينا أيضا دراسه Network + الخاصه بشركه Compita  فهى دوره رائعة وتغطى خلفيتك بشكل ممتاز عن الشبكات
اما بالنسبه لدوره CCna  فهى خاصه بسيسكو  فأذا اتممت هذه الشهاده ونجحت فى اختباراتها  فأنت بلا شك عالم بشئون الشبكات جيداً  ولكن هناك ينقصك سلاح الخبره  و الخبره عن طريق انغماسك بالعمل الحقيقى فى بيئات شركات حقيقيه  تعطيك الأفضلية بين الناس لأن مؤهل بشهاده الدوره و مؤهل أيضاً بخبرتك فعليك الاختيار الحر بين الشهاديتن كما تريد
ملحوظه : جميع الشهادات التى نتكلم عنها موجوده بالفعل بشكل مجانى عبر مواقع عده ويمكنك البحث عنها على Google او Youtube

المرحله الثالثه

هنا هى عباره عن بداية الدخول فى عالم أمن المعلومات  دوره Security+  هى احدى دورات شركه Comptia  وتعطيك الدوره المفاهيم للبدايه فى هذا المجال  فاذا سرت على هذا الدرب من البدايه  ستجد معلوماتك قد تطورت بشكل سريع وقوى  ويمكنك أن تفهم مبادىء وأساسيات الأمن المعلوماتى

المرحله الرابعه

فهى عباره عن دوره CEH  وهى خاصه بمفاهيم عمليات الاختراق واساليب المخترقين  حتى وأن كنت رأيت الدوره مجرد مفاهيم  ففائدتها مساعدتك فى تحديد أى مجال من مجال الحمايه  تريد دراسته فهى مهمه جداً فى تحديد مجالك  فعند دراسه هذه الدوره  حاول أن تجد اى مجال سيحذبك أكتر  هل على سبيل المثال WEB APPLICATION  من فحص وحمايه  فعليك هنا بالقراءه عن اى مقال تقع فى يدك عن  الثغرات فى تطبيقات المواقع  والكثير غير هذا المجال  وكما قلنا فان شهاده CEH  هى بوصلتك التى ستعرف بها ماذا ستدرس فى مجال أمن المعلومات تحديداً
نكون هنا قد انتهينا من موضوعنا  اسئل الله عز وجل أن يوفقنا الى ما يحبه ويرضاه
بعض روابط الدورات التى تضمنها فى موضوعنا

كتاب : XSS Attacks: Cross Site Scripting Exploits and Defense

الموقع يدعم الحشد الشعبي

#كتاب

 : #XSS #Attacks: #Cross #Site #Scripting #Exploits and #Defense

 


XSS attacks Exploits and Defenseيغطي هذا لكتاب #ثغرات XSS والتي تعد  اكثر #الثغرات_الأمنية #خطورة ، ولا تنحصر خطورتها على تطبيق الويب او السيرفر فقط ولكن قد تستغل لتضر كل من يزور الموقع المصاب كذلك ، يشرح الكتاب كيف اكتشاف واستغلال هذه الثغرات على عدة مستويات ابتداء بالمبتدئين كذلك المحترفين ، ويغطي جميع أنواع ثغرات XSS ، الجميل في الكتاب أيضا انه غطى لشرح كيف التعامل مع الثغرة بعد اكتشافها من ناحية مطور تطبيق الويب أو من ناحية المهاجم ثم وضع الكثير من الأمثلة لهذه الثغرات بكافة أنواعها ، بعد وضع الأمثلة البرمجية التي تجعل القارئ يستوعب هذه الثغرات وكيف يتم اكتشافها واستغلالها تم وضع أمثلة حقيقه من مواقع مشهوره حقيقه لهذه الثغرات واسببها ومناقشة هذه الأمثلة ، يختتم الكتاب بالنصائح والمعلومات والسبل لكافية المطورين لعدم الوقوع في مثل هذه الثغرات ،
صفحات هذه الكتاب 428 تتلخص في الفصول التاليه  :
Chapter 1 Cross-site Scripting Fundamentals.
Chapter 2 The XSS Discovery Toolkit
Chapter 3 XSS Theory.
Chapter 4 XSS Attack Methods .
Chapter 5 Advanced XSS Attack Vectors .
Chapter 6 XSS Exploited .
Chapter 7 Exploit Frameworks .
Chapter 8 XSS Worms
Chapter 9 Preventing XSS Attacks .
الكتاب يخاطب القارئ على اساس ان لدية ولو خبره بسيطه في لغات برمجه الويب مثل
HTML
JAVASCRIPT

 



http://rogunix.com/docs/WebSecurity/XSS%20Attacks%20-%20Exploits%20and%20Defense.pdf

كتاب : #OpenVPN: #Building and #Integrating #Virtual #Private #Networks

الموقع يدعم الحشد الشعبي
#كتاب


OpenVPN: Building and Integrating Virtual Private Networks
يعتبر هذا #الكتاب هو الدليل الشامل  للتعامل مع #OpenVPN وبناء خوادم vpn# امنة ومعدة بشكل دقيق ، الكتاب يتميز بشرح سلسل وأسلوب رائع يسهل الأمور المعقدة وشرحها بطريقة #مفهومه وبسيطة ، تمنيت لو ان كاتب هذا الكتاب قام بكتابة العديد من الكتب في مختلف مجال امن المعلومات ،، بسبب شرحه الرائع وأسلوبه السلسل وإيصال المعلومة ، الكتاب يغطي مفاهم الأساسية لــ VPN وجعلها مقدمة تمهيدية للبدء والدخول في OpenVPN وكيف تنصيبه وأعداده وتغطية الكثير من الخيارات والنقاط المهمة في OpenVPN ، ثم يبدا الكتاب بالدخول في الأمور المتقدمة والتي تخص بناء خوادم VPN ، مطلوب من القارئ ان يكون ملم بأساسيات التعامل مع انظمه وخوادم لينكس ، وليس مطلوب منه أي خلفية عن VPN لان الكتاب يوفر الأساسيات  وبدا من الصفر .
فصول الكتاب تنقسم إلى :
Chapter 1: VPN Virtual Private Network
Chapter 2: VPN Security
Chapter 3: OpenVPN
Chapter 4: Installing OpenVPN
Chapter 5: Configuring an OpenVPN Server—The First Tunnel
Chapter 6: Setting Up OpenVPN with X509 Certificates
Chapter 7: The Command openvpn and its Configuration File
Chapter 8: Securing OpenVPN Tunnels and Servers
Chapter 9: Advanced Certificate Management
Chapter 10: Advanced OpenVPN Configuration
Chapter 11: Troubleshooting and Monitoring





http://ebook.cna.ilkom.unsri.ac.id/linux/Building%20and%20Integrating%20Virtual%20Private%20Networks.pdf

 
::جميع المشاركات المكتوبة تعبّر عن وجهة نظر كاتبها ... ولا تعبّر عن وجهة نظر إدارة الموقع::

C0DED BY IRAQ Electronic Army 2015-2016

iraq , syria , iran ,Afghanistan,Albania , Algeria , Andorra , Angola , Antigua , and , Barbuda , Argentina , Armenia , Aruba , Australia , Austria , Azerbaijan

Bahamas, , The , Bahrain , Bangladesh , Barbados , Belarus , Belgium , Belize , Benin , Bhutan , Bolivia , Bosnia , and , Herzegovina , Botswana , Brazil ,Brunei , Bulgaria , Burkina , Faso , Burma , BurundiCambodia , Cameroon , Canada , Cape , Verde , Central , African , Republic , Chad , Chile , China , Colombia , Comoros , Congo, , Democratic , Republic , of , the , Congo, , Republic , of , the , Costa , Rica , Cote , d'Ivoire , Croatia , Cuba , Curacao ,,,Cyprus , Czech , Republic.Denmark , Djibouti , Dominica , Dominican Republic

Ecuador , Egypt , El , Salvador , Equatorial , Guinea , Eritrea , Estonia , Ethiopia , Fiji Finland France , Gabon , Gambia, , The , Georgia , Germany , Ghana , Greece , Grenada , Guatemala , Guinea , Guinea-Bissau , Guyana , Haiti , Holy , See , Honduras , Hong , Kong , Hungary ,

Iceland,India, Indonesia Ireland Italy