-->
Affichage des articles dont le libellé est الامن المعلوماتي. Afficher tous les articles
Affichage des articles dont le libellé est الامن المعلوماتي. Afficher tous les articles

مجموعة أنونيموس تخترق آلاف الحسابات الإسرائيلية وتعرضها على الجميع

قبل أمس وكما كان معروفا في إطار هجمة AnonGhost على إسرائيل ،  قامت مجموعة أنونيموس باختراق آلاف الحسابات للمستخدمين الإسرائيليين على عدة مواقع منها الفيسبوك ، حيث قامت المجموعة بتسريب عدة حسابات وتم نشرها في موقع Pastebin مع ترك رسالة تم توجيهها إلى إسرائيل حكومة وشعبا .



ويأتي هذا التسريب ضمن حملة #Op_israil التي دأبت مجموعة أنونيموس على تنظيمها كل عام تضامنا مع الشعب الفلسطيني من الضلم الذي يعيشه وكان نص الرسالة التي تم تركها كالتالي :

"Greetings world we are AnonGhost. We are always here to punish you ! Because we are the voiceof Palestine and we will not remain silent ! We are the sound of the forgotten people, the freedom fighter in the cyberworld and our main targets are Zionism and Israhell, if you are asking why your website got hacked by us, its basically because we want to share our message and show the world who we are, we are not looking for fame but we have a goal to achieve. We support all hackers teams and we supporte all the freedom mouvement in the world. Muslims are everywhere – We will enter to Palestine soon :) remember this :D #OpIsrael Engaged, Expect us!"

ومن هذه الرسالة تقوم مجموعة  AnonGhost بتحية العالم ، وتقول نحن هنا لمعاقبتك ، لأننا صوت فلسطين، ونحن لن نبقى صامتين ، نحن صوت الشعوب المنسيه، نحن المناضلين في العالم  الإلكتروني ، والأهداف الرئيسية لدينا هي الصهيونية وإسرائيل للجحيم،إذا كنت تسأل لماذا تم اختراق موقعك من قبلنا،  فلأننا نريد أن نشارك ويرى الجميع رسالتنا ونظهر للعالم من نحن، نحن لا نبحث عن الشهرة، ولكن لدينا هذف نريد تحقيقه، نحن ندعم جميع حركات الحرية في العالم، سندخل فلسطين قريبا، تذكر هذا. #OpIsrael.


وكما تم الإشارة إليه في الأول فالحسابات تم نشرها في موقع Pastebin حيث تحتوي على عناوين البريد الإلكتروني وكلمات المرور ، ويمكن الإطلاع عليها من خلال الرابط التالي:
pastebin

قل وداعا لإختراقك عبر رسائل Phishing عبر هاته الإضافة القوية


gmail phishing

العديد من مستخدمي خدمات البريد الإلكتروني (Gmail,Yahoo,Hotmail..) يتعرضون يوميا للإحتيال (Phishing...) عن طريق التوصل برسائل إلكترونية مزيفة بدعوى ان شركة ما أرسلت هذه الرسائل الإلكترونية مثل شركة جوجل و مايكروسوفت ... فالبعض من المستخدمين بعد أن يتوصل بهذه الرسائل الإلكترونية المزيفة يقوم بالنقر والدخول إليها و تصفحها و يقوم بإتباع الخطوات التي من الممكن ان تُطلب منه في الرسالة كإدخال البيانات الشخصية ( الإسم، العنوان، بيانات بطاقة الإئتمان...) بدعوى أن الشركة تقوم بتحديث خدماتها الإلكترونية، أو من الممكن أن يتوصل المستخدم برسالة إلكترونية مزيفة يتم من خلالها إخباره أنه قد ربح مالا و يجب عليه ان يرسل معلوماته مصحوبة ببيانات بطاقة الإئتمان الخاصة به، و هذه أخطر عملية إحتيال يتعرض لها مستخدمي خدمات البريد الإلكتروني و غيرها من الطرق...

و لكن لا عليك ففي هذا الشرح سوف تتعرف على كيفية التعرف ما إذا كانت الرسالة الإلكترونية التي توصلت بها مزيفة أو رسالة إحتيال ... من خلال إضافة جديدة على متصفح جوجل كروم، هذه الإضافة كما سبق أن ذكرت تمكنك من أن تتعرف هل الرسالة الإلكترونية التي توصلت بها مزيفة أم لا وهذا كله قبل أن تنقر عليها  وتتصفحها، إنها بالفعل طريقة فعالة للوقاية من الإحتيال و النصب من خلال البريد الإلكتروني، لأن العديد من المستخدمين يتوصلون بعدد كبير من الرسائل الإلكترونية و لا يعلمون مصدرها، فعلى بركة الله نبدا الشرح: 
- فبعد الدخول إلى رابط تثبيت الإضافة على متصفح جوجل كروم  - '' الرابط ستجده في آخر الشرح'' - تقوم بالنقر على (Ajouter à Chrome) ثم على (Ajouter) كما تبين الصورة أسفله
تعرف على الإمايلات المزيفة
بعد الإنتهاء من تتبيث الإضافة على متصفح جوجل كروم، توجه إلى البريد الإلكتروني الخاص بك (Gmail) و ستلاحظ أن الرسائل المزيفة أو المحتالة ستظهر أمامها (عين) كما تبين لك الصورة 
رسائل إحتيال
و أخيرا أتمنى أن اكون قد إستوفيت كل مراحل الشرح، و أتمنى أن تشاركه مع أصدقائك لتعم الفائدة إليك رابط تثبيت الإضافة على متصفح جوجل كروم: Ygly Email

هل سيتم إعتماد بروتوكول https لمنصة بلوجر قريبا ؟

 عند تصفحنا العديد من المواقع المشهورة اليوم سنجد بجانب الرابط هذه الحروف https وهى باختصار معامل أمان أو دليل أمان ليطمئن الزائر أن هذا الموقع آمن ويمكن أن يستخدم معلوماته الحساسة عليه بكل أمان دون قلق بأن يتم تسريب أو اختراق المعلومات الخاصة به. على عكس المواقع التى يبدأ رابطها بالحروف http فهى سهلة الاختراق من مخترقين محترفين ولكن سيتم سهولة الوصول لمعلوماتك الحساسة كمعلومات حسابات بنكية أو ماشابه.
أمثلة:
ويكيبديا: https://www.wikipedia.org/
فيسبوك: https://www.facebook.com/
باى بال: https://www.paypal.com/
بلوجر: https://www.blogger.com
جوجل: https://www.google.com
تويتر: https://twitter.com/
مشكلة HTTP وحل HTTPS
تكمن المشكلة في بروتوكول HTTP، كما في كثير من البروتوكولات المصممة للإنترنت في عدم أخذ الجانب الأمني في الاعتبار، ومن أهم الثغرات الأمنية فيه أن محتويات الصفحات والبيانات المرسلة لها مثل اسم المستخدم وكلمة المرور والبيانات الشخصية التي يتم تعبئتها في النماذج الإلكترونية، يتم إرسالها بطريقة غير مشفرة، وهذا يعني إمكانية التجسس على البيانات المرسلة والمستقبلة من قبل المخترقين بسهولة. المشكلة الثانية هي عدم وجود آلية للتحقق من هوية الموقع الذي يتم التعامل معه، مما يعرض المستخدم لخطر الوقوع ضحية لأساليب الاصطياد الإلكتروني (phishing) عند الدخول على موقع يشبه تماما الموقع الأصلي (للبنك مثلا) وقد يتشابه معه في جزء من العنوان مع تغيير بسيط في الحروف. يقدم بروتوكول HTTPS (Hypertext Transfer Protocol Secure) الحل لهذه المشاكل وغيرها عن طريق تشفير البيانات المرسلة بين متصفح الإنترنت وبين الموقع، حيث يستخدم بروتوكول SSL/TLS مع بروتوكول HTTP المعتاد. المزيد من ويكيبديا HTTPS

والجدير بالذكر هنا هو متى سيتم إتاحة معامل الأمان https الى مدونات بلوجر المجانية أو المدفوع؟ برغم إتاحتها على لوحة التحكم نفسها " https://www.blogger.com". وعلى سبيل المثال اذا قمت بالدخول الى رابط مدونة أبو إياد بعد إضافة https ستجد عدم فعالية الرابط "https://www.th3prosecurite.blogspot.com" وهذا دليل على عدم إتاحته الى الأن لمدونات منصة بلوجر ولكن لماذا؟ لا أعلم ولكن هل لديكم أى معلومة عن ذلك؟
فى حقيقة الأمر قرأت مقالا اليوم يوضح أن جوجل ستستقبل المستخدمين وخاصة الذين يخافون على معلوماتهم الحساسة كبطاقات الإئتمان وغيرها بمفاجأة من العيار الثقيل فى عام 2015 الا وهى جعل جميع المواقع التى لا تحمل https غير آمنة أمام المستخدم قبل دخولها ليحقق له الحماية والخصوصية فهل ذلك يبشر بالإعتماد القريب لمواقع الانترنت تدريجيا بمعامل الأمان https وهل ستكون من بينها مدونات منصة بلوجر؟
تم نشر هذا المقال  فى موقع thehackernews.com ,وتم التأكيد على المقال فى موقع hotforsecurity.com حول نفس النقطة. فتهانينا مقدما لكل من سيحصل على ذلك لأنه بالفعل سيفرق معه جدا من حيث ثقة الزائر بموقعه أو مدونته فهو تأكيد وتوصية من جوجل لموقعك فاستعدوا لمفاجأت جوجل فى 2015 اربطوا الأحزمة.

الخداع ذو اتجاهين


الخداع ذو اتجاهن SOCIAL ENGINEERING VS HOAX وكيف يتم سرقة الحسابات بطريقة معاكسة
يستخدم الكثير من الهاكرز اسلوب الهندسة الاجتماعية لأختراق ضحاياهم. وتختلف اساليب الهندسة الاجتماعية في كيفية خداع الضحية وفن الاقناع بأن ما يقوم به الضحية الشي الصحيح والمتطلب.

ولكن قد تجد ضحية صعبة الاختراق ولا تنطلي عليه خداع الهندسة الاجتماعية مثل الصفحات المزورة وطرق الخداع الاخرى التي تجعل من الضحية يقوم ما يريده الهاكر من اجل الوصول الى هدفة . هناك شي جديد اسمة الخداع بشكل اخر HOAX
ولكن هنا الخداع لا يتم بشكل مباشر مع الضحية ولكن مع مزود الخدمة التي تريد ان تخترقها
مثلاً حسابات الفيس بوك عندما يريد الهاكر اختراقها قد تصعب المهمة وكيفية التواصل مع الضحية ولكن عبر hoax يتم خداع موقع الفيس بوك نفسه او يتم خداع الاستضافة وليس صاحب الموقع بأنك الشخص صاحب الحساب .
كيف تتم هذي الطريقة ؟
تتم بطرق كثيرة للفيس بوك والجيميل والياهو وغيرها من المواقع وأيضاً مواقع الاستضافات
فمثلا يتم التواصل مع استضافة بأنك صاحب موقع تم اختراقك او شركة لأيميل معين تتم مراسلة او اثبات هوية بشكل مزيف
هنا لم تخترق ضحيتك نفسه بالهندسة الاجتماعية وأنما تم اختراقة عبر خداع ولكن بشكل معاكس وهو خداع الطرف الاخر وهي تعتبر هندسة اجتماعية ولكن متطورة في الخداع.
هنا لدى الهاكر بوابتين وهي بوابة حساب الضحية وبوابة الشركة الداعمة سواء ايميل او شبكة اجتماعية او استضافة .
لن نتطرق كثيرا في هذه التدوينة حتى لايتم استعمالها في امور لا اخلاقية هدف التدوينة فقط تثقيفي و ليتمكن متابعي محترفي الحماية من معرفة كل ما هو جديد في عالم المعلوميات و التقنية

نصائح لحماية نفسك من الإختراق – الجزء الثاني

نصائح لحماية نفسك من الإختراق – الجزء الثاني
السلام عليكم و رحمة الله و بركاته اصدقائنا الاعزاء,
 
في هذا الجزء سنتعرف على نصائح جديدة من النصائح الخاصة بحماية نفسك من الإختراق.
 
بإسم الله نبدأ..
 

النصيحة السادسة : استخدم برامج مكافحة الفيروسات و الملفات الخبيثة و ابقائها محدثة.


 

antivirus


 
هذه المعلومة معروفة لدى أغلب الاشخاص, بالرغم من ذلك هنالك طرق يتم اتباعها من قبل المخترقين وذلك لتجاوز طرق الحماية و التحايل عليها. لكن وجود احد هذه البرامج على جهازك وتحديثه بشكل مستمر يجعل منه نوع من انواع الحماية.
 
افضل مكافح من مكافحات الفيروسات قادر على الأغلب كشف حوالي 95% من الفايروسات و الملفات الخبيثة و هو غير قادر على اكتشاف الفيروسات التي تسمى Zero-Day وهي التي تم اكتشافها حديثا و لم يتم اصدار طريقة للحماية منها و الكشف عنها.
 
ليكن في معلومكم بأن هذه البرامج غير قادرة على حمايتكم من الأخطاء التي قد تقعون فيها بنسبة كبيرة مثل ان تقوموا بتنصيب برامج من مصادر غير موثوقة او استقبال ملفات من مصادر مجهولة و فتحها, حيث يمكن لمثل هذه البرامج ان تقوم بتعطيل برنامج مكافح الفيروسات او التحايل عليه.
 

النصيحة السابعة : لا تقم بالتعامل مع شبكات تشارك الملفات P2P.




 

dangers_of_peer_to_peer_file_sharing_programs


 
شبكات تشارك الملفات P2P هي شبكات خاصة بتحميل و رفع ملفات الموسيقى و الافلام و البرامج و الكتب و غيرها من الملفات بين الأجهزة بدون وجود خوادم مركزية. وتعتبر هذه الشبكات افضل الطرق لنشر البرامج و المنتجات المقرصنة, حيث يتم نشر مليارات الملفات من جميع الانواع سنويا على هذه الشبكات.
 
هذه الملفات يمكن ان يتم دمج ملفات خبيثة معها بالإضافة الى ان استخدامك لهذه الشبكات يتيح للأجهزة الاخرى القدرة للتعامل مع جهازك.
 
لذا كن حذرا و لا تستخدم مثل هذه الشبكات.
 

النصيحة الثامنة : حاول قدر الإمكان عدم استخدام Adobe Flash.



 

unnamed


 
برنامج Adobe Flash Player موجود في الغالب على كل جهاز كمبيوتر بالإضافة الى وجوده على اجهزة الأندرويد حيث يتم تنصيبه بشكل يدوي عليها. يتيح لنا هذا البرنامج تشغيل الفيديوهات الموجودة على موقع يوتيوب بالإضافة الى ملفات الرسوم المتحركة على جهازك وغيرها من الإستخدامات.
 
اذا لم يكن هذا البرنامج موجود على الجهاز فإنه و بمجرد دخولك على موقع يوتيوب على سبيل المثال ستظهر لك رسالة بضرورة تنصيبه على الجهاز لكي تشاهد الفيديو.
 
يعتبر هذا البرنامج من البرامج التي يفضلها المخترقين لإختراقهم للأجهزة بسبب كثرة الثغرات التي يتم اكتشافها فيه بشكل شبه يومي.
 

النصيحة التاسعة : استخدم جدار ناري.



 

firewall-support


 
بالرغم من وجود جدار ناري في انظمة تشغيل ويندوز, الا انه يفضل ان تقوم بتنصيب جدار ناري من شركة أخرى على الجهاز. حيث تقوم هذه البرامج بحماية جهازك من اي هجوم خارجي و تقوم بإعطائك تنبيهات حول مثل هذه المحاولات.
 
ننصحك بإستخدام جدار ناري مجاني مقدم من شركة Zone Alarm حيث يقوم بالإضافة الى ايقاف اي محاولات تسلل و اختراق خارجية الى حماية اي برامج خبيثة للتواصل مع المخترقين.
 

النصيحة العاشرة : لا تدخل الى حساباتك بواسطة الأجهزة العامة او مقاهي الإنترنت.



 

my-internet-cafe


 
ان استخدامك للأجهزة العامة في مقاهي الإنترنت ودخولك لحساباتك من ايميل و مواقع التواصل الإجتماعي و غيرها قد يؤدي بنسبة كبيرة الى اختراقك. حيث ان هذه الاجهزة كما تعلم للإستخدام العام, فيمكن ان يقوم شخص بتنصيب برامج خبيثة للتحكم بالجهاز عن بعد (RAT) او برامج keyloggers وهي برامج تقوم بتسجيل نقراتك على لوحة المفاتيح و ترسلها للمخترق بعدة طرق.
 
الى هنا نكون قد انتهينا من الجزء الثاني من النصائح الأمنية تابعونا في الجزء الثالث من عن قريب
 

نصائح لحماية نفسك من الإختراق – الجزء الأول

نصائح لحماية نفسك من الإختراق – الجزء الأول
السلام عليكم و رحمة الله و بركاته اخوتنا الأعزاء,

العديد يرسل لنا استفساراتهم حول ماهي الأمور التي يجب ان يقوم بها لحماية نفسه من الإختراق, وقد ذكرنا مجموعة من النصائح في مواضيع سابقة بشكل متفرق.

اليوم سنقوم بذكر مجموعة من النصائح و الإرشادات على شكل عدة أجزاء و التي ستساعدك كمستخدم للكمبيوتر و الإنترنت من حماية نفسك قدر المستطاع. لماذا قلت “قدر المستطاع”؟؟ لأنه و ببساطة شديدة لايوجد شيء محمي بنسبة 100%, فيمكن ان تقوم بتطبيق النصائح بشكل كامل الا انه يتم اكتشاف طريقة جديدة من طرق الإختراق تمكن المخترق من اختراقك, فنحن دائما نسعى للوصول لاعلى مستوى من الأمان وليس للأمان التام لأنه غير موجود أصلا.

هنالك العديد من الطرق التي يمكن استخدامها لإختراقك وهدفنا في هذا الموضوع هو تصعيب هذه المهمة قدر الإمكان على من يحاولون ذلك. فالمخترقون يحاولون بشكل دائم فحص الإنترنت و استخراج الأجهزة المصابة بالثغرات والتي تكون عملية استغلالها متوفرة على الإنترنت سواء على منتديات و مواقع خاصة او تكون بأنظمة مفتوحة المصدر تم اصدارها لمثل هذه الغايات, وهي استغلال نقاط الضعف و الثغرات في الأنظمة. فإذا تم ايجاد جهازك من بين هذه الأجهزة فسيبدأون بعملية الإختراق و الا سيتم التجاوز عن جهازك و البدء بفحص جهاز آخر. بالإضافة الى ذلك يمكن ان يقوم المخترق بإرسال روابط تحتوي على برامج خبيثة وغيرها او نشرها على مواقع التواصل الإجتماعي.

دعونا الآن نبدأ بهذه النصائح .

بإسم الله نبدأ ..
 
النصيحة الاولى : استخدام كلمات سرية قوية.


 
strong-password1


اول طبقة من طبقات الحماية التي يجب عليك استخدامها هي استخدام كلمة سر قوية تحتوي على احرف بجميع الحالات (ويفضل استخدام اللغتين العربية و الإنجليزية) و ارقام و رموز مختلفة. حيث اذا امتلك المخترق الكلمة السرية الخاصة بك سواء لجهازك الشخصي او البريد الإلكتروني او غيرها من حساباتك ستكون العملية أصبحت سهلة بالنسبة له.

في الغالب يستخدم الأشخاص كلمات سر سهلة و ذلك لتذكرها بسهولة ففي عملية فحص لخدمة بريد الكتروني قمت بها قبل عدة سنوات لجهة كان اكثر من 15% من عناوين البريد الإلكتروني لهذه الجهة لها الكلمات السرية التالية : 123456, 987654321, asdfgh, P@ssw0rd .

بالإضافة الى ذلك لا تضع في الكلمات السرية بيانات مثل تاريخ ميلاد, او اسم احد المقربين لك مثل زوجة او اولاد او غيرهم وذلك لأنه يمكنك للمخترق عن طريق الهندسة الإجتماعية ان يحصل او يخمن الكلمة السرية الخاصة بك.
 

النصيحة الثانية : استخدم Two-Factor Authentication :


 
two-factor-authentication-for-joomla-security-blog-banner-v4


جميع انظمة الحاسوب و انظمة التحكم في الوقت الحالي تحتاج الى اسم مستخدم و كلمة مرور للتعامل معها بشكل موثوق او للتأكد من هوية المستخدم لهذه الأنظمة. الا أن الانظمة الأكثر أمنا بدأت في السنوات الماضية من استخدام طريقة توثيق أكثر حماية وهي ما تسمى بالفرنسية validation en deux étapes .

تعتمد هذه الطريقة على ان يتم التأكد من هوية مستخدم النظام او الحساب بواسطة خطوتين من خطوات التوثيق و السبب في ذلك يعود الى ان استخدام كلمات المرور في عملية الحماية ليس بالأمر الكافي, لان اي كلمة مرور يمكن كسرها بإستخدام العديد من الطرق مهما كانت هذه الكلمة قوية اذا تم اعطاء المخترق وقت و مصادر كافية لإتمام هذه العملية.

مثال على ذلك ما يتم في حسابات الفيسبوك و الجيميل و التويتر و غيرها , حيث توفر هذه الخدمات خاصية يتم من خلالها التأكد من هويتك بخطوتين, الأولى كما ذكرنا هي كلمة المرور و الثانية اما ان تكون عن طريق ارسال رمز خاص على هاتفك النقال المرتبط مع الحساب او عن طريق تطبيق موجود على جهازك الشخصي.

طبعا هذه الطريقة لا تستخدم فقط في هذه المواقع فقط, فأنظمة الحماية المتقدمة تطلب منك بعد ان تقوم بإدخال كلمة المرور ان تقوم بإدخال بصمتك سواء بصمة الإصبع او العين.

طبعا هذه الطريقة تزيد من حمايتك من المخترقين و لا تحميك بشكل تام, لانه لا يوجد اي نظام حماية كامل.
 

النصيحة الثالثة : لا تقوم ابدا بالنقر على الروابط المشبوهة.


 
35026


لا تقم بالنقر على اي رابط يصلك من مصدر مجهول سواء على البريد الإلكتروني او كمنشور على مواقع التواصل الإجتماعي. حيث ان مثل هذه الروابط يمكن ان تقوم بإختراق حساباتك او حتى جهازك الذي تقوم بإستخدامه بعدة طرق قمنا بشرح مجموعة منها في مواضيع سابقة.

هذه الروابط يمكن ان تصلك من مصدر موثوق لك مثل صديق او من موقع مشترك فيه او البنك الذي يوجد فيه حسابك و غيرها, ولكنها في الواقع يمكن ان تكون رسائل تصيد زائفة او انه قد تم اختراق بريد او حساب احد اصدقائك و تم ارسال مثل هذه الرسائل منه. فيمكن للمخترق ان يقوم بوضع برامج خبيثة بمجرد ان تقوم بزيارة الرابط يتم تحميلها على جهازك و بالتالي اختراق جهازك.

 

النصيحة الرابعة : قم بتحديث نظام التشغيل و البرامج لآخر اصدار.


 
update-stock-image


في كل يوم يتم اكتشاف ثغرات أمنية جديدة في انظمة التشغيل المختلفة و البرامج و التطبيقات الأكثر شيوعا مثل برامج Microsoft Office و Adobe Reader والمتصفحات و غيرها. بمجرد ان يتم الكشف عن هذه الثغرات فإن المخترقين يقومون بتطوير استغلالات لهذه الثغرات الأمنية.

هذه الإستغلالات يتم نشرها في الغالب على مواقع و منتديات المخترقين و يتم اضافتها للبرامج المفتوحة المصدر او المدفوعة و التي يكون الغاية منها هو اختراق هذه الأنظمة او الأجهزة بطرق مختلفة بالإعتماد على الثغرات الأمنية الموجودة فيها.

الشركات المسؤولة عن انظمة التشغيل و البرامج تقوم و بمجرد اكتشاف الثغرات الامنية بالبدء بسد هذه الثغرات و من ثم تصدر تحديثات لها, وهذا ما تلاحظه كل فترة وهو ظهور رسائل لك عن وجود نسخة احدث من التطبيق او تحديثات للتطبيقات و البرامج او حتى نظام التشغيل الذي تستخدمه.

اذا لم تقم بإجراء عملية التحديث هذه فإن اي مخترق يمكنه استغلال هذه الثغرات الموجودة على الجهاز الخاص بك.

لذا ننصحك تحديث جميع البرامج الموجودة على الجهاز الخاص بك و التأكد من انك تمتلك آخر اصدار محدث, بالإضافة الى تحديث نظام التشغيل.
 

النصيحة الخامسة : لا تقم بتحميل البرامج من مصادر غير موثوقة.


 
2


الكثير منا يستخدم برامج و انظمة مقرصنة تم كسر حمايتها مثل برامج Microsoft Office و نظام تشغيل Microsoft او برامج التصميم مثل Photoshop و غيرها الكثير الكثير من البرامج.

يمكن للمخترق ان يقوم بدمج ملفات و برامج خبيثة (malware) هذه البرامج الخبيثة و بمجرد تنصيب البرنامج الذي تريد استخدامها ستقوم بنشر نفسها على الجهاز و يمكنها القيام بأمور عديدة على جهازك و التحكم به بشكل كامل.

احد المخترقين يحاول اختراق كيفين ميتنك

احد المخترقين يحاول اختراق كيفين ميتنك

قام احد المخترقين عبر الإنترنت بمحاولة اختراق الجهاز الخاص بكيفن ميتنيك والذي يكاد يكون اخطر مخترق في القرن الماضي, حيث حاول المخترق ايهام كيفن ميتنيك بأن جهازه الشخصي يحتوي على ملفات و برامج خبيثة و انها يرغب في مساعدته في حل هذه المشاكل.
 
الهاكر لم يكن يعلم بأنه يستهدف كيفين ميتنك و الذي تحول بعد خروجه من السجن الى باحث امني و اسس شركته الخاصة لدعم الشركات و الأفراد.
 
من جهته قام كيفين ميتنك تسجيل المحادثة التي جرب بينه و بين المخترق صوتيا و نشرها على موقعه الشخصي وقد قامت بتسمية الملف بعنوان “wrongtarget” و التي يمكنكم الإستماع اليها من هنا :
 






 
 

مقال : تعريف عام بإختبار الإختراق وخطواته

مقال : تعريف عام بإختبار الإختراق وخطواته
الكثير من الاشخاص يعتقد بأن اختبار الاختراق ، هو [ Port Scanning ] وهو في الحقيقه ليس كذلك ,سوف اقوم باعطاء مثال بسيط للتوضيح و أيضاً
هناك بعض الامور التي يجب توضيحها ونبدء بها :

 أولاً نظره عامة :

دعنا نفترض بأن الـ Network لدي هي منزل ، وعند النظر الى اي منزل بشكل عام نلاحظ وجود ابواب ونوافذ و اي شيء يمكننا من الدخول الى المنزل ، سواء كانت مفتوحه او مغلقه وهو كذلك الكمبيوتر او لاب توب ، بأعتبار ان هذه النافذه بورت 80 http ، الذي يسمح لنا بالدخول للانترنت والتصفح عند عملية فحص المنافذ سوف يظهر لنا جميع البورتات المغلقه و المفتوحه

ثانياً  Vulnerability Managment :

وكـ تشبيه بسيط ، مثل ارسال شخص لمنزلك يعمل في شركه امنيه لتركيب نظام لحماية منزلك من السرقه او دخول اي شخص اليه عنوه ، عمله بأن يتاكد من تأمين المنزل من جميع المنافذ التي تسمح لاي شخص بدخوله ,يقوم المختص او الخبير بتنبيهك لوجود نقاط ضعف لديك في المنزل ، قائلاً لك : يوجد لديك باب قديم، او النافذه هذه محطمه او الاقفال المتواجده لديك رخيصة الثمن ، مثل هذه الامور تسهل عملية الخلع والسرقه والتدمير والتخريب,فيقوم هذا الخبير بكتابة الامور التي يجب تغييرها ، لعدم حدوث اي شيء لا يحمد عقباه ويسمى ذلك بالتقرير الامني Vulnerability Scanning.
home

ثالثاً : اختبار الاختراق Penetration Testing :

هو بأن تقوم بفخص شبكه لشركه او منظمه ، بناءاً على طلبهم ، وتحاول القيام بعملية اختراق اخلاقي هدفه تحديد نقاط الضعف والثغرات الموجوده في الشبكه.
 لماذا نقوم باجراء اختبار للاختراق ؟؟ ,, هناك اسباب كثيرة لذلك ومن اهمها :
1. منع خرق قاعدة البيانات التي تصنف بأنها بيانات حساسه جداً ، مثل ما حدث منذ وقت بمشتركين تويتر ، عندما قام هكر بسحب 250 الف حساب مشترك ونشرها ، هذا اول هدف اساسي لمنع حدوث مثل هذه الامور.
2. الامر الثاني وهو اختبار ضوابط الامان الموجوده في الشبكه مثل :
[ Firewall , DLP , IPS ,IDS ] والتاكد من عمل كل واحده منهم وذلك بمحاولة تخطيها او ايقافها بهدف التاكد من سلامته وعدم القدره على التأثير عليها.
الأن نأتي لأهم الخطوات التي يجب اتباعها من اي خبير او مختص في اختبار الاختراق او من اراد ذلك لكي يضمن عملية كاملة .. وهي عباره عن 11 خطوه نبدء بهم :
steps
1. وضع الاهداف Establish Goal
قبل أن تبدأ ، يجب عليك انشاء هدفك او تحديد هدفك من عملية اختبار الاختراق على سبيل المثال هدفك هو اختراق قاعدة بيانات لشركه ما ، وسحب ما بداخلها من بطاقات ائتمانيه.
أذن مختبر الاختراق عليه التجربه والمحاوله للوصول الى هذه القاعده بشتى الطرق هنا تم تحديد الهدف وسوف تقوم بالانتقال الى الخطوه الثانيه.
2. الاستطلاع Reconnaissance
لنفرض بأنك مختبر اختراق في شركه تقدم هذه الخدمه ، ومن ثم يأتي المسؤول عنك ويخبرك بأنه يجب عليك القيام بعملية اختراق الاختبار بشتى الطرق لموقع تابع لمنظمه او شركه ما , ويعطيك قصاصه من الورق مكتوب عليها فقط [ TH3PROSECURITE] تبدأ الان عملية الاستطلاع وهي القيام بعمليات بحث في الانترنت.
فتم ايجاد بأن موقع طريقك نحو الاحتراف(محترفي الحماية) يقدم خدمه ما ، وطريقة تسديد هذه الخدمه عن طريق البطاقه الائتمانيه او الفيزا ، ذلك يعني بوجود قاعدة بيانات تحتوي على بيانات ذات درجة حساسيه عاليه ولديه حساب في الفيس بوك والتويتر ورقم هاتف ايضاً ، نعم لا تستغرب عملية الاستطلاع هي جمع ما قد تستطيع من البيانات سواء كانت صغيره او كبيره ، فهي مهمه جداً.
ملاحظه / [ ارجوك لا تستهن بأي شيء ، فهو مهم جداً ، افرض بأن باسوورد الدخول لصفحة التحكم هو رقم الهاتف للشركه !!!! ]
3. الاستكشاف Discovery :
هنا يقوم مختبر الاختراق باستكشاف الشبكه للمنظمه او الشركه بعد الحصول على IP’s
وهو في الواقع فحص الشبكه ، كفحص البورتات وتحديد ما هو مفتوح منها وما هو مغلق، وايضاً وماهي السيرفرات الموجوده وما هو الهوست او مقدم الخدمه من ثم تبداً عملية الاقتحام الفعليه للشبكه.
4. الاستغلال Exploitation :
هنا نقوم بأستخدام البرامج المخصصه للقيام بعملية استغلال نقاط الضعف المتواجده في الشبكه ومن ثم الدخول على الانظمه والسيطره عليها ، ومن هذه البرامج الميتاسبلويت وغيرها.
وهنالك ايضاً طرق اخرى للدخول الى النظام وهي 5. Brute Forcing ، اذ يوجد الكثير من الاشخاص يستخدمون باسووردات ضعيفه كرقم هاتف الجوال او امور شخصيه ، او انه تم تسريب هذه الباسووردات خارج الشركه او المنظمه سواء كان بقصد او بدون قصد ،، او وجود منطقه او مساحه مخصصه للشركه تعتبر مكان امن لمشاركه الملفات في ما بينهم ويكون باسووردها ضعيف هنا نقوم بعملية التخمين و محاولة الدخول، كيف يمكننا معرفة مثل هذه الامور ؟
6. الهندسه الاجتماعيه Social Engineering :
تعتبر الهندسه الاجتماعيه من اخطر الطرق التي تساعد على الاختراق فهي تعتمد على خداع الاشخاص وايهامهم بما تريده أنت ، كمثلاً ان تقوم بأقناعه بأنك ادمن او مسؤول في شركة الهوتميل ومطلوب منك التحقق او التاكد من الشخص الذي يستخدم الاميل هو له ام قام شخص ما باختراقه ، واعطاءه رابط صفحة مزوره [ Phishing Emails ] لدخول منها وتسجيل الاميل والباسوورد الخاص به.
لكل شخص طريقة تفكير مختلفه ، مثلاً طلبوا منك اختبار اختراق لشركه ما ، وهذه الشركه مقرها في المكان الفلاني و لديها مواقف سيارات مخصصه للموظفين فيها !! ,, ما علاقة هذا بأختبار الاختراق ؟!!
ان تقوم بوضع باك دور في ” فلاش ميموري “، وبعد قيامك بتحديد سيارة مسؤول في الشركه او شخص مستهدف او حتى شخص يتطلع على بيانات مهمه جداً ، تقوم برمي ” الفلاش ميموري ” قريب من باب سيارته والتاكد من أنها سوف تجلب انتباهه ويلتقطها !
كما نعرف بأن الانسان فضولي جداً ، فسوف يقوم بالتقاطها ، ووضعها على كمبيوتر الشركه لاكتشاف ما بداخلها من باب الفضول ، بعض الصور والملفات العاديه لمصمم او شخص يهوى التصوير،، ولكن في الواقع عندما قام بفتحها تم تشغيل الباك دور بشكل خفي والحصول على صلاحيه للدخول الى هذا الكمبيوتر.
7. الحصول على التحكم Taking Control :
هذا الامر الذي يمكنك من تصفح جميع الملفات المتواجده في جهازه وتحميل ما شئت منها او رفع باك دور اخر مخصص للانتشار داخل الشبكه ، ويمكنك ايضاً استخراج الباسووردات التي تسمح لك للدخول الى انحاء الشبكه بحريه تامه ، وكذلك اخذ صورة لسطح المكتب او حتى تسجيل فيديو من الكاميرا او تسجيل صوت والاستماع لما يتكلم ، وهذا يعتبر خطير جداً حسب الشركه المستهدف كمثال بسيط جداً دائره الامن او الاستخبارات !!!
8.التمحور Pivoting :
الان بعد ان اصبح لدينا صلاحيه في جهاز واحد في الشبكه ، سواء من خلال Phishing Emails او من خلال الهندسه الاجتماعيه،يجب ان تقوم بمحاولة التمحور وأعني بالتمحور الانتقال والحصول على صلاحيات كاملة في جميع الاجهزه المتواجده في الشبكه
ويوجد الكثير من الطرق لهذه العمليه ، سواء بزرع باك دور قابل للانتشار ويتخطى برامج الحمايه ان وجد او بأستخدام برامج مثل الميتاسبلويت.
9. جمع الادلة Evidence Collection :
وبعد الانتهاء من هذه الخطوه ، سوف نقوم بجمع الادلة التي تثبت للاشخاص الذين طلبوا منا القيام بعملية اختبار الاختراق للشبكه لديهم حتى يتأكدو بأن الشبكه لديهم معرضه للخطر.
ومن هذه الادلة التي تثبت تواجدنا ، كتصوير سطح المكتب وجمع باسووردات او حتى تسجيل فيديو من الكام او تسجيل صوت .
10. التقارير Reporting :
الخطوه قبل الاخيره وهي كتابة تقارير ، تفصل وتوضح ما قمنا به والنتائج التي توصلنا اليها ، سواء كانت ايجابيه كعدم القدره على التخطي او خداع العقل البشري و الحاسوب، او سلبيه كـ الدخول الى الشبكه والحصول على السيطره والتحكم .
11. المعالجه Remediation :
وفي النهايه نقوم بكتابة ما يجب معالجته او اصلاحه سواء اخطاء في الانظمه او عدم توفر حمايات كافيه لحماية الانظمه و اعطاء دورات للموظفين للتحذير من الخداع وعدم قبول اي ملف مشتبه به او اعطاء معلومات لاشخاص لم يقدموا الاثباتات اللازمه لحصولهم على مثل هذه المعلومات.
طبعاً هناك بعض الامور الاخرى ، للذين يرغبون باجراء اختبار اختراق لشركتهم او منظمه /
1. وجود رؤيا لصاحب القرار الذي يخوله لاتخاذ مثل هذا الاجراء ، كـ النطاق الذي سوف يمنحه لمختبر الاختراق ، وماذا يريد من عملية اختبار الاختراق ؟
# ماذا تعني بأنك تريد اشخاص ليقوموا بعملية اختبار الاختراق لمنظمتك ؟
لكي اوضح لك ماذا اعني بهذا السؤال ، سوف اقوم بطرح مثال للتوضيح :
يوجد بعض من المنظمات تطلب اختراق سيرفراتها ، ولكن بدون استخدام الهندسه الاجتماعيه !
لذلك يجب ان يكون لديك رؤيا تجعلك من اتخاذ القرار الصحيح، اي كالقيام بعملية اختبار الاختراق لقسم معين فقط او حتى لاشخاص معينين او حتى في اوقات معينه ، لكي تكتشف نقطة الضعف الموجوده في منظمتك ، هي من الموظفين او من الحاسوب.
# هل تريد القيام بعملية اختبار الاختراق من داخل وخارج المنظمة ؟
هل تعتقد بأن المهاجم يأتي من خارج الشبكه ، ويقوم بمهاجمة الشركة من خلال الانترنت او انه متواجد فعلياً داخل الشبكه ، والذي يسهل عليه القيام بأمور كثيره كـ جمع المعلومات وعمل Sniffing…الخ.
فالرؤيا جزء مهم جداً في عملية اتخاذ القرار بهذه الامور.
# هل تريد القيام بعملية اختبار امنه ؟
اذن يجب عليك وضع خطه بعناية فائقه ، عندما تريد اختبار الاختراق للشبكه لديك ،كـ أستخدام برامج او ادوات امنه ، مثل مشروع الميتاسبلويت مدفوع الثمن الذي يجري عملية الاختبار بأمان وايضاً اعطاء تصنيفات لدرجه الخطر ، مثل تصنيف الثغرات بدقه عاليه دون التأثير على الشبكة .
# طرق اختيار مختبر الاختراق ؟
عند اختيارك لمختبر الاختراق من خارج المنظمة ، عليك التأكد بانه متدرب ولديه الخبرة الكافية في هذه الامور ، واما اذا اردت احد من داخل المنظمة ، فيجب عليك الاهتمام به وما يلزمه من ادوات مدفوعة الثمن او كتب او دورات تساعد على زيادة الخبره لديه.

جميع الحقوق محفوضة لدى مدونة محترفي الحماية 2014-2015

تصميم : إياد عرفاوي