• لمتابعة آخر المقالات و الحيل التقنية و كسب كورسات مجانية انضم لقناتنا الآن   انضم الان

Threats, Attacks, and Vulnerabilities - Network Attack Indicators

hexa

 

 

Threats, Attacks, and Vulnerabilities - Network Attack Indicators

 

في عصر تتسارع فيه عجلة التطور التكنولوجي بوضوح، يتعاظم دورنا كحماة للعالم الرقمي أكثر من أي وقت مضى. تخيل عالمًا حيث تنسجم التقنيات المتقدمة بسلاسة مع حياتنا اليومية، حيث يمر كل طلب، وتدفق بيانات، ومعاملة رقمية عبر نهرٍ من المعلومات يتدفق بسرعة الضوء. في هذا المشهد الرقمي المعقد، تكمن التهديدات السيبرانية كظلالٍ خفية تحاول التسلل إلى كل زاوية، مستهدفةً ضعفًا أو ثغرة.

ومع تزايد استخدامنا للتكنولوجيا، سواء في حياتنا الشخصية أو المهنية، نواجه مجموعة من التحديات التي تتطلب منا أن نكون دائمًا على أهبة الاستعداد. من الهجمات المعقدة التي تعطل الأنظمة الحيوية، إلى البرمجيات الضاره التي تهدد بياناتنا الشخصية، إلى الرسائل المزيفة التي تحاول خداعنا، يتعين علينا أن نكون على دراية ووعي دائمين.

هذا هو العالم الذي نعيش فيه اليوم – عالم مليء بالإمكانات المذهلة والتحديات المقلقة في آن واحد. ومع تقدم التكنولوجيا، تتطور أيضًا أدوات الأمان، مما يفرض علينا أن نكون في طليعة المعرفة والحماية. في هذا السياق، نسعى لاستكشاف أعماق هذا العالم الرقمي، وفهم التهديدات التي تواجهنا، وتطبيق استراتيجيات فعّالة لمواجهتها. لذا، دعونا نغوص في تفاصيل هذا المشهد الرقمي، ونكشف عن كيفية تعزيز أماننا الرقمي في وجه التهديدات المتزايدة، لنستمتع بفرص المستقبل ونحمي ما نعتز به في الحاضر.

 

الشبكات اللاسلكية (Wireless)

الشبكات اللاسلكية (Wireless) هي تقنية شبكات شائعة تضم عددًا كبيرًا من المعايير والإجراءات لربط المستخدمين بالشبكات عبر إشارة الراديو، مما يحرر الأجهزة من الأسلاك. وكما هو الحال في جميع الأنظمة البرمجية، تعتبر الشبكات اللاسلكية هدفًا للقراصنة، ويرجع ذلك جزئيًا إلى حقيقة أن الاتصال اللاسلكي يزيل الحاجز المادي.

الهجوم بالنقطة الشريرة (Evil Twin)

الهجوم بالنقطة الشريرة (Evil Twin) هو هجوم ضد بروتوكول الشبكة اللاسلكية باستخدام جهاز بديل. في هذا الهجوم، يستخدم المهاجم نقطة وصول (Access Point - AP) مملوكة له، وعادة ما تكون معززة بهوائيات أقوى ذات قدرة أكبر لتبدو كاتصال أفضل للمستخدمين والأجهزة التي تتصل بها. من خلال جعل المستخدمين يتصلون عبر نقطة الوصول "الشريرة"، يمكن للمهاجمين تحليل حركة المرور بسهولة أكبر وتنفيذ هجمات من نوع رجل في المنتصف (Man-in-the-Middle). للحصول على هجوم إنكار الخدمة (DoS) بسيط، يمكن للمهاجم استخدام التداخل لتشويش الإشارة اللاسلكية، مما يمنع أي جهاز من الاتصال بنقطة الوصول بنجاح.

يمكنك استخدام أداة (Aircrack-ng) على نظام (Linux) لفحص وتحليل شبكات الواي فاي. تستخدم الأداة (airmon-ng) لتحويل واجهة الشبكة إلى وضع المراقبة، مما يسمح بجمع حزم البيانات. ثم يمكن استخدام (airodump-ng) لجمع معلومات حول الشبكات ونقاط الوصول. للتحقق من نقاط الوصول الشريرة، يمكنك استخدام الأمر:

bash airmon-ng start wlan0 airodump-ng wlan0mon

نقطة الوصول الخبيثة (Rogue Access Point)

عن طريق إنشاء نقطة وصول خبيثة (Rogue Access Point)، يمكن للمهاجم محاولة جعل العملاء يتصلون بها كما لو كانت مصرحًا بها، ثم يقوم ببساطة بالتصديق على نقطة الوصول الحقيقية، وهي طريقة بسيطة للوصول إلى الشبكة وبيانات الاعتماد الخاصة بالعميل. يمكن لنقاط الوصول الخبيثة أن تعمل كرجل في المنتصف (Man-in-the-Middle) وتسرق بيانات الاعتماد بسهولة. يجب على المؤسسات التي تستخدم نقاط الوصول اللاسلكية إجراء عمليات مسح روتينية وإزالة نقاط الوصول الخبيثة، حيث يجد المستخدمون صعوبة في تجنبها.

يمكن استخدام أداة (Kismet) على نظام (Linux) لاكتشاف نقاط الوصول الخبيثة. تعتبر (Kismet) أداة تحليل لشبكات الواي فاي وتوفر معلومات عن الشبكات الملتقطة، بما في ذلك أي نقاط وصول غير مصرح بها. لتشغيل (Kismet)، استخدم الأمر:

bash kismet

سرقة البيانات عبر البلوتوث (Bluesnarfing)

سرقة البيانات عبر البلوتوث (Bluesnarfing) تشبه (Bluejacking) الذي سيتم مناقشته لاحقًا، حيث يستخدم البروتوكول نفسه لنقل الاتصال. ولكن الفرق يكمن في أن الهجوم هنا يهدف إلى نسخ معلومات الضحية بدلاً من إرسال رسالة غير مرغوب فيها إلى هاتف الضحية. يمكن للمهاجم أن ينسخ معلومات الضحية، والتي يمكن أن تتضمن البريد الإلكتروني، قوائم الاتصال، الجداول الزمنية، وأي شيء آخر موجود على الجهاز. تتطلب سرقة البيانات عبر البلوتوث عادةً وجود جهاز حاسوب محمول مزود بمحول بلوتوث، مما يجعل من السهل نسبيًا تحديد المهاجم المحتمل، ولكن أصبحت الآن التطبيقات التي تستخدم لسرقة البيانات عبر البلوتوث متاحة للأجهزة المحمولة. أحد هذه التطبيقات يسمى (Bloover)، وهو مزيج من البلوتوث والمكنسة الكهربائية (Hoover). معظم الهواتف التي تستخدم البلوتوث تحتاج إلى أن تكون قابلة للاكتشاف لكي يتم الهجوم بنجاح، ولا تحتاج الهواتف بالضرورة إلى الاقتران. من الناحية النظرية، يمكن للمهاجم أيضًا القيام بهجوم القوة الغاشمة (Brute Force) على الاسم الفريد للجهاز المكون من 48 بت. يستخدم برنامج يسمى (RedFang) محاولة هذه الهجمة من خلال إرسال جميع الأسماء المحتملة ومعرفة ما يحصل على استجابة. تم معالجة هذا الأمر في الإصدار 1.2 من البلوتوث مع وضع عدم الكشف عن الهوية.

يمكن استخدام أداة (hcitool) على نظام (Linux) لفحص الأجهزة القريبة عبر البلوتوث. تسمح لك الأداة (hcitool scan) بالكشف عن الأجهزة القريبة وتحليل نشاط البلوتوث. لتشغيل الأداة، استخدم الأمر:

bash hcitool scan

القرصنة عبر البلوتوث (Bluejacking) القرصنة عبر البلوتوث (Bluejacking) هو مصطلح يشير إلى إرسال رسائل غير مصرح بها إلى جهاز بلوتوث آخر. يتضمن ذلك إرسال رسالة كجهة اتصال في دفتر الهاتف: يقوم المهاجم بعد ذلك بإرسال الرسالة إلى المستلم المحتمل عبر البلوتوث. في البداية، كان ذلك يتضمن إرسال رسائل نصية، ولكن يمكن الآن للهواتف الأحدث إرسال صور أو مقاطع صوتية كذلك. يعد هذا الهجوم شائعًا خاصة في إرسال الصور الصادمة، والتي تحتوي على صور مزعجة أو فظة. نظرًا لأن البلوتوث هو بروتوكول قصير المدى، يجب أن يكون المهاجم والضحية في حدود 10 ياردات تقريبًا من بعضهما البعض. كما يجب أن يكون البلوتوث مفعلًا على جهاز الضحية وفي وضع الاكتشاف. في بعض الهواتف القديمة، كان هذا الوضع هو الإعداد الافتراضي، ورغم أنه يسهل توصيل الأجهزة الخارجية، فإنه يسمح أيضًا بالهجمات ضد الهاتف. إذا كان البلوتوث مغلقًا أو إذا كان الجهاز مضبوطًا على وضع عدم الاكتشاف، يمكن تجنب هجوم (Bluejacking).

يمكنك استخدام أداة (bluelog) على نظام (Linux) لتتبع أجهزة البلوتوث القريبة وتحليل النشاط. تعمل الأداة على تسجيل معلومات حول الأجهزة المتصلة بالبلوتوث. لتشغيل الأداة، استخدم الأمر:

bash bluelog

هجمات فصل الاتصال (Disassociation)

هجمات فصل الاتصال (Disassociation) ضد نظام لاسلكي هي هجمات مصممة لفصل جهاز معين عن نقطة الوصول اللاسلكية والشبكة اللاسلكية. تعتمد هجمات فصل الاتصال على إطار إلغاء المصادقة (Deauthentication Frame) الموجود في معيار (IEEE 802.11) الخاص بشبكات الواي فاي. يتم تصميم هذا الإطار كأداة لإزالة الأجهزة غير المصرح بها من نقطة الوصول اللاسلكية، ولكن بسبب تصميم البروتوكول، يمكن تنفيذ هذه الإطارات بواسطة أي شخص تقريبًا. كل ما يحتاجه المهاجم هو عنوان (MAC) الخاص بالضحية، مما يمكنه من إرسال رسالة مقلدة إلى نقطة الوصول، حيث يقوم بتقليد عنوان (MAC) لجهاز الضحية. يؤدي هذا إلى قطع اتصال جهاز الضحية، مما يجعل هذا الهجوم نوعًا من هجمات إنكار الخدمة (DoS).

لا تُستخدم هجمات فصل الاتصال عادةً بمفردها، بل بالتزامن مع هدف هجومي آخر. على سبيل المثال، إذا تم فصل الاتصال ومن ثم التقاط محاولة إعادة الاتصال، يمكن سرقة كلمات المرور. بعد فصل الجهاز، سيحتاج المستخدم الذي يحاول إعادة إنشاء جلسة (WPA/WPA2/WPA3) إلى تكرار المصافحة الرباعية (Four-Way Handshake). يتيح هذا للمهاجم فرصة لالتقاط هذه العملية، وهي الخطوة الأولى في جمع المعلومات اللازمة لهجوم كسر كلمة المرور باستخدام القوة الغاشمة أو القاموس. إجبار المستخدمين على إعادة الاتصال يتيح فرصة لشن هجوم رجل في المنتصف (Man-in-the-Middle) ضد المحتوى المقدم أثناء الاتصال. تم استخدام هذه الطريقة من قبل أداة (WiFiPhisher) لجمع كلمات المرور.

يمكنك استخدام أداة (aireplay-ng) على نظام (Linux) لتنفيذ هجمات فصل الاتصال. تتيح لك الأداة إرسال إطارات إلغاء المصادقة (Deauthentication Frames) لفصل الأجهزة عن الشبكة. لتشغيل الأداة، استخدم الأمر:

bash aireplay-ng --deauth 10 -a <AP_MAC> -c <Client_MAC> wlan0mon

التشويش (Jamming)

التشويش (Jamming) هو شكل من أشكال هجمات إنكار الخدمة (DoS) التي تستهدف بشكل خاص الجانب الطيفي اللاسلكي. كما هو الحال مع الهجمات الأخرى لإنكار الخدمة، يمكن أن يتلاعب التشويش بشبكة لاسلكية، مما يتيح عمليات مثل الاتصال بنقطة وصول خبيثة.

تحديد الهوية باستخدام الترددات الراديوية (RFID)

تُستخدم علامات تحديد الهوية باستخدام الترددات الراديوية (RFID) في مجموعة واسعة من الاستخدامات. من تتبع الأجهزة إلى المفاتيح، فإن الترقيم الفريد لهذه الأجهزة القابلة للاستشعار عن بُعد جعلها مفيدة في مجموعة متنوعة من التطبيقات. تأتي علامات (RFID) بأشكال مختلفة ويمكن تصنيفها على أنها نشطة أو سلبية. تحتوي العلامات النشطة على مصدر طاقة، بينما تستخدم العلامات السلبية الطاقة الراديوية التي يتم إرسالها إليها للحصول على الطاقة. تُستخدم علامات (RFID) كوسيلة للتعرف، ولها ميزة على الرموز الشريطية (Barcodes) في أنها لا تحتاج إلى أن تكون مرئية، بل فقط ضمن نطاق الموجات الراديوية (بضع سنتيمترات تصل إلى 200 متر، حسب نوع العلامة). يتم استخدام علامات (RFID) في مجموعة متنوعة من الحالات الأمنية، بما في ذلك أنظمة التعرف بدون تلامس مثل البطاقات الذكية (Smart Cards).

يمكن أن تكون علامات (RFID) عرضة لعدة أنواع من الهجمات: - ضد أجهزة RFID نفسها (الرقائق والقارئات) - ضد قناة الاتصال بين الجهاز والقارئ - ضد القارئ والنظام الخلفي

النوع الأخير هو هجوم تقليدي في تكنولوجيا المعلومات/الأمن المعلوماتي (IT/IS)، حسب الواجهات المستخدمة (ويب، قاعدة بيانات، وما إلى ذلك) ولا يتم تغطيته بشكل أعمق. الهجمات ضد قناة الاتصال هي أكثر سهولة نسبيًا لأن الترددات الراديوية معروفة وتوجد أجهزة للتفاعل مع العلامات. الهجومان الرئيسيان هما هجوم إعادة البث (Replay Attack) والتنصت (Eavesdropping). في هجوم إعادة البث، يتم تسجيل معلومات RFID ثم إعادة بثها لاحقًا. في حالة بطاقة وصول قائمة على RFID، يمكن قراءتها من مسافة في مطعم ثم إعادة بثها في نقطة الدخول المناسبة للحصول على الدخول. في حالة التنصت، يمكن جمع البيانات، ومراقبة حركة العلامات لأغراض غير مصرح بها. يمكن أن تُهزم كل من هاتين الهجمتين بسهولة باستخدام معايير الأمان ISO/IEC المذكورة سابقًا.

إذا كان التنصت ممكنًا، فماذا عن هجمات الرجل في المنتصف (Man-in-the-Middle)? هذا ممكن بالتأكيد، حيث سيكون هجومًا مزيجًا من عملية التنصت (Eavesdropping) تليها هجوم إعادة البث (Spoofing). هذا يقود إلى السؤال عما إذا كان من الممكن استنساخ RFID. الإجابة هي نعم، إذا لم تكن معلومات RFID محمية عبر عنصر تشفير.

سرقة RFID، أو السحب (Skimming)، هي موضوع أمني تم تناوله في الأخبار. من الممكن أن يستخدم اللصوص أجهزة صغيرة تقوم بمسح بطاقتك، مستغلين تقنية الاتصال بدون تلامس لأخذ المعلومات منها، والتي يمكن استخدامها لإنشاء بطاقات مزورة أو طرق أخرى للوصول إلى الأموال. من غير المعروف مدى شيوع هذه الممارسة، ولكن يُعتقد أنها في ازدياد مع انتشار التكنولوجيا اللاسلكية وتصبح الأجهزة التي تستخدم هذه التكنولوجيا أرخص.

يمكنك استخدام أداة (rfidtool) على نظام (Linux) للتحقق من بيانات علامات RFID القريبة وتحليلها. تتيح الأداة جمع معلومات حول البيانات المرسلة من العلامات. لتشغيل الأداة، استخدم الأمر:

bash rfidtool -r

الاتصالات الميدانية القريبة (NFC)

الاتصالات الميدانية القريبة (Near Field Communication - NFC) هي مجموعة من التقنيات اللاسلكية التي تتيح للهواتف الذكية والأجهزة الأخرى إنشاء اتصال لاسلكي عبر مسافة قصيرة، عادةً أقل من 10 سم (3.9 بوصة). لم يتم استخدام هذه التكنولوجيا بشكل كبير حتى وقت قريب عندما بدأت تستخدم لنقل البيانات بين الهواتف المحمولة وفي أنظمة الدفع عبر الأجهزة المحمولة. ومع تحول (NFC) إلى الطريقة السائدة لإجراء المدفوعات عبر الهواتف المحمولة، أصبحت منتشرة بشكل كبير، وفي كثير من الحالات متصلة مباشرة بالمعلومات المالية. لذا فإن فهم وحماية هذه القناة الاتصالية أصبح أمرًا بالغ الأهمية.

يمكن استخدام أداة (nfc-tools) على نظام (Linux) للتفاعل مع أجهزة NFC. تتيح الأداة قراءة البيانات من أجهزة NFC القريبة. لتشغيل الأداة، استخدم الأمر:

bash nfc-poll

نصائح للامتحان

من المهم أن تعرف أن RFID هو عملية يتم فيها التواصل بين بطاقة ائتمان أو هاتف وقارئ باستخدام الموجات الراديوية، وأن NFC هو مجموعة فرعية عالية التردد من RFID وتعمل على مسافة أقصر بكثير.

متجه التهيئة (IV)

يُستخدم متجه التهيئة (Initialization Vector - IV) في الأنظمة اللاسلكية كعنصر عشوائي في بداية الاتصال. تستهدف الهجمات ضده محاولة تحديد IV، وبالتالي العثور على تسلسل المفتاح المتكرر.

يعتبر IV السبب الرئيسي للضعف في بروتوكول الخصوصية المعادل السلكي (Wired Equivalent Privacy - WEP). يتم إرسال IV في جزء النص الصريح من الرسالة، ونظرًا لأن مساحة المفتاح الإجمالية حوالي 16 مليون مفتاح، سيتم إعادة استخدام نفس المفتاح. بمجرد تكرار المفتاح، يمكن للمهاجم الحصول على نصين مشفرين بنفس تيار المفتاح، مما يتيح له فحص النص المشفر واستعادة المفتاح. يمكن تحسين هذه الهجمة من خلال فحص الحزم التي تحتوي على IV ضعيف فقط، مما يقلل عدد الحزم المطلوبة لكسر المفتاح. عند فحص الحزم التي تحتوي على IV ضعيف فقط، يمكن تقليل عدد الحزم الملتقطة المطلوبة إلى حوالي أربعة أو خمسة ملايين، مما قد يستغرق بضع ساعات فقط لالتقاطها على نقطة وصول نشطة نسبيًا. كمرجع، يعني هذا أن المعدات التي تعلن عن مفتاح WEP بطول 128 بت يمكن كسرها في أقل من يوم، بينما كسر مفتاح 128 بت عادي قد يستغرق حوالي 2,000,000,000,000,000,000 عامًا على كمبيوتر قادر على محاولة تريليون مفتاح في الثانية. بمعنى آخر، يعني IV الضعيف أن مستوى الأمان الحقيقي ليس قريبًا من 128 بت.

تعتبر أداة AirSnort برنامجًا معدلاً للتمويه يستفيد من هذه الثغرة لاسترجاع مفاتيح WEP. أكبر ضعف في WEP هو أن مشكلة IV موجودة بغض النظر عن طول المفتاح لأن IV يظل دائمًا عند 24 بت.

هجوم "في المنتصف" (On-path Attack)

هجوم "في المنتصف" (Man-in-the-Middle - MITM)، كما يوحي الاسم، يحدث عندما يكون المهاجم قادرًا على وضع نفسه في منتصف محطتين آخريتين تتواصلان. من الناحية المثالية (من وجهة نظر المهاجم)، يتم ذلك من خلال التأكد من أن جميع الاتصالات التي تذهب إلى أو من المضيف المستهدف يتم توجيهها عبر مضيف المهاجم (يمكن تحقيق ذلك إذا تمكن المهاجم من تسلل جهاز التوجيه الخاص بالمضيف المستهدف). يمكن للمهاجم بعد ذلك مراقبة جميع الحركة قبل إعادة توجيهها ويمكنه فعليًا تعديل أو حظر الحركة. بالنسبة للمضيف المستهدف، يبدو أن التواصل يحدث بشكل طبيعي، حيث يتم تلقي جميع الردود المتوقعة. يوضح الشكل 4-1 هذا النوع من الهجمات.

 




 

 

شكل 4-1: هجوم "في المنتصف"

توجد طرق عديدة لتطبيق هجوم "في المنتصف". إحدى الطرق الشائعة هي عبر اختطاف الجلسة، الذي يمكن أن يحدث عندما يتم سرقة معلومات مثل ملفات تعريف الارتباط (Cookies)، مما يسمح للمهاجم بانتحال الجلسة الشرعية. يمكن أن يكون هذا الهجوم نتيجة لهجوم عبر البرمجة النصية عبر المواقع (Cross-Site Scripting - XSS)، الذي يخدع المستخدم لتنفيذ كود يؤدي إلى سرقة ملفات تعريف الارتباط. سيكون مقدار المعلومات التي يمكن الحصول عليها في هجوم "في المنتصف" محدودًا إذا كان التواصل مشفرًا. حتى في هذه الحالة، ومع ذلك، يمكن الحصول على معلومات حساسة، حيث أن معرفة ما يتم التواصل بشأنه، وبين أي الأفراد، قد توفر معلومات قيمة في ظروف معينة.

هجوم "في المتصفح" (Man-in-the-Browser - MITB) هو نوع من هجمات "في المنتصف". في هجوم MITB، العنصر الأول هو هجوم برمجي يضع عنصرًا خبيثًا يمكن أن يعمل كوكيل على جهاز الهدف. يقوم هذا البرمجيات الضارة بتغيير سلوك المتصفح من خلال كائنات مساعدة للمتصفح أو إضافات. عندما يتصل المستخدم بمصرفه، على سبيل المثال، يتعرف البرمجيات الضاره على الهدف (معاملة مالية) وتحقن نفسها في تدفق المحادثة. عندما يوافق المستخدم على تحويل مبلغ 150 دولارًا لدفع فاتورة خدمات، على سبيل المثال، تقوم البرمجيات الضاره باعتراض مدخلات المستخدم وتعديلها لتنفيذ معاملة مختلفة. مثال شهير على هجوم MITB كان البرمجيات الضاره المالية Zeus، التي استهدفت المعاملات المالية على أجهزة المستخدمين، وتلاعبت بها وغيرتها بعد أن أدخل المستخدمون بيانات اعتمادهم.

هجمات الطبقة 2 (Layer 2 Attacks)

الطبقة 2 من الشبكة هي حيث يتم اتخاذ قرارات العناوين المحلية. تعمل المحولات في الطبقة 2، أو عناوين التحكم في الوصول للوسائط (MAC). هناك العديد من الطرق للتلاعب بهذا المستوى من العناوين، ويحدد Security+ ثلاثة منها ذات أهمية: تسمم بروتوكول حل العناوين (ARP)، flooding عناوين MAC، وتكرار MAC.

نصيحة للامتحان

فهم كيفية عمل الطبقة 2 يساعدك على فهم كيفية إساءة استخدامها. هجمات الطبقة 2 تستخدم النظام بشكل مختلف عن المقصود، ولكن لا يزال بطريقة صحيحة. لذلك، تعلم كيفية عمل الطبقة 2 يمكن أن يساعدك في رؤية كيفية عمل الهجمات.

تسمم بروتوكول حل العناوين (ARP)

في تحريك الحزم بين الآلات، تحتاج الأجهزة أحيانًا إلى معرفة أين ترسل الحزمة باستخدام عنوان MAC أو عنوان الطبقة 2. يتعامل بروتوكول حل العناوين (ARP) مع هذه المشكلة من خلال أربعة أنواع أساسية من الرسائل: - طلب ARP: "من لديه عنوان IP هذا؟" - رد ARP: "لدي ذلك عنوان IP؛ عنوان MAC الخاص بي هو..." - طلب ARP العكسي (RARP): "من لديه عنوان MAC هذا؟" - رد RARP: "لدي ذلك عنوان MAC؛ عنوان IP الخاص بي هو..."

تُستخدم هذه الرسائل جنبًا إلى جنب مع جدول ARP لجهاز، حيث يوجد نوع من الذاكرة قصيرة الأمد المرتبطة بهذه البيانات. تُستخدم الأوامر كطريقة بسيطة للبحث. عندما يرسل جهاز طلب ARP إلى الشبكة، يتم تلقي الرد وإدخاله في جميع الأجهزة التي تسمع الرد. هذا يسهل عمليات البحث عن العناوين، ولكن أيضًا يجعل النظام عرضة للهجوم.

عندما يحصل جدول ARP على رد، فإنه يثق تلقائيًا بالرد ويحدث الجدول. بعض أنظمة التشغيل ستقبل حتى بيانات رد ARP إذا لم تكن قد سمعت الطلب الأصلي. لا توجد آلية للتحقق من صحة البيانات المستلمة. يمكن للمهاجم إرسال رسائل، وتسميم جدول ARP، والتسبب في إعادة توجيه الحزم بشكل خاطئ. تُعرف هذه النوعية من الهجوم بتسمم ARP وتؤدي إلى إعادة توجيه العناوين الضارة. هذا يمكن أن يسمح بآلية حيث يمكن للمهاجم إدخال نفسه في وسط محادثة بين جهازين - وهو هجوم "في المنتصف".

flooding عناوين MAC

العناوين في واجهة الطبقة 2 يتم التعامل معها بواسطة عناوين MAC والمحولات والمحاور. ترسل المحاور جميع الحزم إلى الجميع، ولكن المحولات تبحث عن العنوان في جدول مخزن وترسل فقط إلى ذلك العنوان.

تعد عملية flooding عناوين MAC هجومًا حيث يقوم المهاجم بملء الجدول بعناوين، مما يجعل المحول غير قادر على العثور على العنوان الصحيح للحزمة. تستجيب المحول بإرسال الحزمة إلى جميع العناوين، مما يجعلها تعمل كمحور. تسأل المحول أيضًا عن الجهاز الصحيح ليعطيه عنوانه، مما يهيئ المحول لهجوم تسمم ARP، كما تم وصفه في القسم السابق.

تكرار MAC

تكرار MAC هو عمل تغيير عنوان MAC لتجاوز الفحوصات الأمنية بناءً على عنوان MAC. يمكن أن يعمل ذلك عندما يتم توجيه الحزم العائدة عبر عنوان IP ويمكن ربطها بشكل صحيح بالعنوان MAC الصحيح. ليس كل تكرار MAC هو هجوم؛ أجهزة التوجيه الصغيرة تحتوي عادةً على وظيفة تكرار MAC حيث يمكن للجهاز تكرار عنوان MAC ليبدو شفافًا لأجهزة أخرى مثل اتصال مودم الكابل.

نظام أسماء النطاقات (DNS)

نظام أسماء النطاقات (DNS) هو دليل الهاتف للعناوين. عندما تحتاج إلى معرفة أين ترسل حزمة ليست محلية على شبكتك، يوفر DNS العنوان الصحيح لإيصال الحزمة إلى وجهتها. هذا يجعل DNS واحدة من الأهداف الرئيسية للمهاجمين، لأنه إذا قمت بتلف DNS، يمكنك التحكم في مكان ذهاب جميع الحزم.

اختطاف النطاق

اختطاف النطاق هو عملية تغيير تسجيل اسم النطاق بدون إذن المسجل الأصلي. يُعتبر ذلك جريمة تقنيًا، ويمكن أن يكون لهذا العمل عواقب مدمرة لأن نظام DNS سينشر موقع النطاق الزائف تلقائيًا. يمكن للمالك الأصلي طلب تصحيحه، ولكن قد يستغرق هذا بعض الوقت.

تسمم DNS

ستخدم نظام أسماء النطاقات (DNS) لتحويل الاسم إلى عنوان IP. لا يوجد نظام DNS واحد بل هناك تسلسل هرمي لخوادم DNS - من الخوادم الجذرية على العمود الفقري للإنترنت، إلى النسخ الموجودة لدى مزود خدمة الإنترنت، وجهاز التوجيه المنزلي، وجهاز الكمبيوتر المحلي، كل منها على شكل ذاكرة تخزين مؤقت لـ DNS. لفحص استعلام DNS لعنوان معين، يمكنك استخدام أمر nslookup. يوضح الشكل 4-2 سلسلة من استعلامات DNS التي تم تنفيذها على جهاز Windows. في الطلب الأول، كان خادم DNS من مزود خدمة الإنترنت، بينما في الطلب الثاني، كان خادم DNS من اتصال VPN. بين الطلبين، تم تغيير الاتصالات الشبكية، مما أدى إلى عمليات بحث DNS مختلفة. تغيير مكان حل DNS يمكن أن يكون هجوم تسمم DNS. التحدي في اكتشاف هذه الهجمات هو معرفة ما يجب أن يكون إدخال DNS المعتمد ثم اكتشاف متى يتغير بشكل غير مصرح به. يمكن أن يؤدي استخدام VPN إلى تغيير مصدر DNS، وقد يكون هذا مرغوبًا فيه، لكن التغييرات غير المصرح بها قد تكون هجمات.



 

شكل 4-2: استعلام DNS باستخدام nslookup

في بعض الأحيان، قد يُرجع nslookup إجابة غير موثوقة، كما هو موضح في الشكل 4-3. عادةً ما يعني ذلك أن النتيجة تأتي من ذاكرة التخزين المؤقت بدلاً من خادم لديه إجابة موثوقة (أي، إجابة معروفة بأنها محدثة).

 


شكل 4-3: استجابة ذاكرة التخزين المؤقت لاستعلام DNS

هناك أوامر أخرى يمكنك استخدامها لفحص وتعديل ذاكرة التخزين المؤقت لـ DNS على نظام. في Windows، يعرض الأمر ipconfig /displaydns ذاكرة التخزين المؤقت الحالية لـ DNS على جهاز. يوضح الشكل 4-4 ذاكرة تخزين مؤقت صغيرة لـ DNS. تم مسح هذه الذاكرة مؤخرًا باستخدام الأمر ipconfig /flushdns لجعلها تناسب الشاشة.




شكل 4-4: استجابة لجدول ذاكرة التخزين المؤقت لـ DNS

عند النظر إلى DNS كنظام كامل، يظهر أن هناك مستويات هرمية من الأعلى (الخادم الجذري) إلى الذاكرة التخزين المؤقت على جهاز فردي. يمكن أن يحدث تسمم DNS في أي من هذه المستويات، مع تأثير التسمم الذي ينمو بشكل أوسع كلما ارتفعت المستويات. في عام 2010، حدثت عملية تسمم DNS أدت إلى "جدار الحماية العظيم للصين" الذي قام بحظر حركة مرور الإنترنت في الولايات المتحدة حتى تم حل ذاكرات التخزين المؤقت.

تسمم DNS هو نوع من الهجوم الذي يُعرف باسم التزوير DNS. في التزوير DNS، يقوم المهاجم بتغيير سجل DNS من خلال أي من وسائل متعددة. هناك العديد من طرق تنفيذ التزوير DNS، بعضها يشمل تسلل خادم DNS، واستخدام هجوم كامينسكي، واستخدام عقدة شبكة زائفة للإعلان عن عنوان DNS زائف. يمكن أن يستخدم المهاجم حتى تسمم ذاكرة التخزين المؤقت DNS لنتيجة في التزوير DNS. من خلال تسمم ذاكرة التخزين المؤقت DNS العليا، سيحصل جميع المستخدمين المتأثرين على سجلات DNS مزيفة.

نظرًا لأهمية النزاهة في طلبات واستجابات DNS، بدأت مشروعًا لتأمين بنية DNS باستخدام التوقيع الرقمي لسجلات DNS. هذا المشروع، الذي بدأته الحكومة الأمريكية ويعرف باسم ملحقات أمان نظام أسماء النطاقات (DNSSEC)، يعمل على توقيع السجلات رقميًا. يتم ذلك من خلال إضافة سجلات إلى DNS، ومفتاح، وتوقيع يشهد بصحة المفتاح. مع هذه المعلومات، يمكن للمطلوبين التأكد من صحة المعلومات التي يتلقونها. سيستغرق هذا النظام وقتًا كبيرًا (سنوات) للانتشار عبر البنية التحتية بالكامل لـ DNS، ولكن في النهاية، سيكون النظام أكثر أمانًا بكثير.

أمان نظام أسماء النطاقات (DNS)

توجيه عنوان المورد الموحد (URL Redirection)

عنوان المورد الموحد (URL) هو الطريقة التي تصف أين تريد للمتصفح أن يذهب، وهو الواجهة الرئيسية لعملية DNS التي تحولها إلى عنوان قابل للقراءة بواسطة الآلة. فكيف يمكنك التلاعب بهذا؟ يستخدم مهندسو الاجتماع علم النفس وعلم الإدراك لخداع المستخدمين للقيام بأشياء. على سبيل المثال، قد يغفل دماغك عن اختلاف طفيف في الاسم المعروض في بريد إلكتروني أو رابط. إذا قام المهاجم بتسجيل موقع مختلف في DNS واستنسخ الموقع الذي تعتقد أنك تتوجه إليه، عندما تنقر دون قراءة بعناية، ينتهي بك الأمر إلى موقع مختلف يبدو تمامًا مثل الموقع الذي ترغب في الذهاب إليه. لماذا المشكلة؟ حسنًا، هذه هجمة "في المنتصف" حيث يتم قراءة وتحويل كل حركة المرور الخاصة بك — بما في ذلك كلمات المرور. فكيف يمكنك الدفاع ضدها؟ العديد من بائعي الأمن وموردي البريد الإلكتروني قد أضافوا دعمًا يبحث عن الاختلافات وينبه المستخدم قبل الذهاب إلى موقع قد يكون مشكلة.

سمعة النطاق (Domain Reputation)

عنوان IP هو عنوان، تمامًا مثل العنوان الذي لمنزلك، ومثل جميع العناوين، يمكن أن يكون له سمعة. هل تعيش في حي جيد أم سيئ؟ هل منزلك يحتوي على نشاط يجعل الجيران متوترين لدرجة أنهم يتصلون بالشرطة أو توجد مشاكل أخرى؟ عناوين IP لها سمعة أيضًا، وإذا لم تقم بحماية عنوانك، قد تتضرر سمعتك. تتبع شركات الأمن من أين يأتي البريد المزعج، وإذا أصبح عنوان IP الخاص بك مرتبطًا بالبريد المزعج أو الروبوتات أو سلوكيات سيئة أخرى، ستتضرر سمعة نطاقك. أيضًا، قد تتوقف العديد من الخدمات المترابطة عن العمل حرفيًا إذا حصلت على تقييم منخفض بما فيه الكفاية. لذا، تمامًا مثل درجة الائتمان الخاصة بك، يجب عليك اتخاذ إجراءات إيجابية معينة للحفاظ على تقييم سمعة IP الخاصة بك. إذا انتهكت القواعد ضد واجهة برمجة تطبيقات Google، أو واجهة برمجة تطبيقات Amazon Web Services (AWS)، أو خدمة إنترنت أخرى، لا تتفاجأ عندما تتوقف تلك الخدمة عن كونها متاحة لاستخدامك. كيف تمنع حدوث ذلك؟ ابدأ بالتأكد من أن الآخرين لا يتكئون على عنوانك. يمكن أن تؤدي الملحقات البريدية المفتوحة إلى البريد المزعج. يمكن أن تساء استخدام APIs من قبل الروبوتات. لا يهتم المهاجمون الذين يستخدمون هذه القنوات بسمعة نطاقك؛ عندما تنخفض سمعتك بشكل كبير، ينتقلون إلى ضحية أخرى. الحفاظ على نظام آمن هو كيفية تجنب حدوث ذلك.

نصيحة للامتحان

تتيح طرق تغيير عناوين الرسائل العديد من الهجمات، وكيفية تغييرها هو المفتاح. الآثار النهائية لجميع هجمات العناوين متشابهة، ولكن كيفية حدوثها ستكون عنصرًا من السؤال. ابحث عن تسمم DNS، اختطاف النطاق، توجيه URL، وهجمات السمعة لتكون متميزة بالتفاصيل الدقيقة في وصف السؤال.

الهجمات الموزعة لرفض الخدمة (DDoS)

في هجوم رفض الخدمة (DoS)، يحاول المهاجم منع المستخدمين المصرح لهم من الوصول إما إلى معلومات محددة أو إلى النظام أو الشبكة نفسها. يمكن تحقيق ذلك عن طريق تعطيل النظام — إيقافه عن العمل — أو بإرسال الكثير من الطلبات لدرجة أن الآلة تكون مرهقة. هجوم DoS الذي يستخدم أنظمة متعددة هو ما يُعرف بهجوم رفض الخدمة الموزع (DDoS). الهدف من هجوم DDoS هو أيضًا منع استخدام أو الوصول إلى خدمة أو نظام معين. اشتهرت هجمات DDoS في عام 2000 بهجمات مشهورة على eBay وCNN وAmazon وYahoo!

إنشاء شبكة DDoS ليس مهمة بسيطة. الوكلاء الهجوميون ليسوا عملاء راغبين - فهم أنظمة تم التسلل وتم تثبيت برنامج الهجوم عليها. لتقديم هذه الوكلاء، يجب على المهاجم أن يكون قد حصل على وصول غير مصرح به إلى النظام أو خدع المستخدمين المصرح لهم لتشغيل برنامج يقوم بتثبيت برنامج الهجوم. قد تكون عملية إنشاء شبكة الهجوم في الواقع عملية متعددة الخطوات حيث يقوم المهاجم أولاً بالتسلل بعض الأنظمة التي تُستخدم بعد ذلك كمعالجات أو ماستر، والتي بدورها تقوم بالتسلل أنظمة أخرى. بمجرد إنشاء الشبكة، تنتظر الوكلاء (الزومبي) رسالة الهجوم التي ستشمل بيانات حول الهدف المحدد قبل بدء الهجوم. أحد الجوانب المهمة لهجوم DDoS هو أنه من خلال بضع رسائل فقط إلى الوكلاء، يمكن للمهاجم أن يرسل سيلًا من الرسائل ضد النظام المستهدف. يوضح الشكل 4-5 شبكة DDoS مع الوكلاء والمعالجات.




شكل 4-5: هجمات DDoS

هذا هو كيف أنشأت شبكة بوت Mirai هجوم DDoS ضد باحث أمني معروف في سبتمبر 2016، وفي وقت لاحق ضد خدمة DNS Dyn في أكتوبر. استخدمت شبكة بوت Mirai ملايين الأجهزة البسيطة من إنترنت الأشياء (IoT) التي تفتقر إلى الأمان الأساسي لإجراء التوسيع.

تتمثل الطريقة الدفاعية في تغيير خيار وقت الانتظار لاتصالات TCP بحيث تصبح الهجمات مثل هجوم SYN flood أكثر صعوبة في الأداء، لأن الاتصالات غير المستخدمة تُسقط بسرعة أكبر. بالنسبة لهجمات DDoS، تم كتابة الكثير عن توزيع عبء العمل الخاص بك عبر عدة أنظمة بحيث يجب على أي هجوم ضد نظامك أن يستهدف عدة مضيفين ليكون ناجحًا تمامًا. على الرغم من أن هذا صحيح، إذا تم إنشاء شبكات DDoS كبيرة بما فيه الكفاية (على سبيل المثال، مع عشرات الآلاف من الزومبي)، يمكن مهاجمة أي شبكة، مهما كان توزيع الحمل، بنجاح. ينطوي هذا النهج أيضًا على تكاليف إضافية لمنظمتك لإقامة هذا البيئة الموزعة. معالجة المشكلة بهذه الطريقة هي في الواقع محاولة لتخفيف تأثير الهجوم، بدلاً من منع الهجوم أو إيقافه.

لمنع هجوم DDoS، يجب أن تكون قادرًا إما على اعتراض أو حظر رسائل الهجوم أو على منع شبكة DDoS من التأسيس في المقام الأول. تم تطوير أدوات ستقوم بمسح أنظمتك، باحثة عن الزومبي النائمين في انتظار إشارة الهجوم. العديد من أدوات أمان مضادات الفيروسات/البرمجيات الضاره الحالية ستكتشف الإصابات المعروفة بنوع الزومبي. المشكلة في هذا النوع من نهج الوقاية، مع ذلك، هو أنه ليس شيئًا يمكنك القيام به لمنع هجوم على شبكتك - إنه شيء يمكنك القيام به للحفاظ على شبكتك من استخدامها لمهاجمة شبكات أو أنظمة أخرى. عليك الاعتماد على مجتمع مديري الشبكات لاختبار أنظمتهم لمنع الهجمات على نظامك.

الشبكة

في هجوم DDoS، يتم رفض الخدمة عن طريق إغراق الهدف بحركة مرور من أنظمة متعددة مختلفة. يتم إنشاء شبكة من وكلاء الهجوم (يُطلق عليهم أحيانًا الزومبي) بواسطة المهاجم، وعند تلقي أمر الهجوم من المهاجم، يبدأ الوكلاء في إرسال نوع معين من حركة المرور ضد الهدف. إذا كانت شبكة الهجوم كبيرة بما فيه الكفاية، حتى حركة المرور الويب العادية يمكن أن تغمر أكبر المواقع بسرعة، مثل هجوم CloudFlare الذي بلغ 400Gbps في أوائل عام 2014. منذ عام 2016، استخدمت تقنية الانعكاس الأحدث باستخدام بروتوكول الوصول إلى دليل خفيف الوزن بدون اتصال (CLDAP) لتحسين الحجم أكثر، مع هجوم بقوة 1.35Tbps ضد GitHub، وهجوم بقوة 1.7Tbps الذي تم تخفيفه بواسطة Abor في عام 2018، وهجوم بقوة 2.3Tbps الذي تم تخفيفه بواسطة Amazon Web Services (AWS) في عام 2020.

الهدف من هجوم DDoS/DoS هو منع الوصول إلى النظام المستهدف، وسيساعد حظر الاتصالات الشبكية في تحقيق ذلك. إحدى الطرق، هجوم SYN flood، يمكن استخدامها لمنع الخدمة لنظام مؤقتًا من أجل الاستفادة من علاقة موثوقة موجودة بين ذلك النظام ونظام آخر. يعد هجوم SYN flood مثالاً على هجوم DoS الذي يستفيد من الطريقة التي تم تصميم شبكات TCP/IP للعمل بها، ويمكن استخدامه لتوضيح المبادئ الأساسية لأي هجوم DoS. يستخدم هجوم SYN flood عملية المصافحة الثلاثية TCP التي تؤسس اتصالًا بين نظامين. في الظروف العادية، يرسل النظام الأول حزمة SYN إلى النظام الذي يرغب في التواصل معه. يستجيب النظام الثاني بـ SYN/ACK إذا كان قادرًا على قبول الطلب. عندما يتلقى النظام الأول SYN/ACK من النظام الثاني، يرد بـ ACK، ويمكن أن تستمر الاتصالات. يوضح الشكل 4-6 عملية المصافحة الثلاثية TCP.




شكل 4-6: المصافحة الثلاثية TCP

في هجوم SYN flood، يرسل المهاجم طلبات اتصالات زائفة إلى النظام المستهدف. كل من هذه الطلبات سيتم الرد عليها من قبل النظام المستهدف، الذي ينتظر بعد ذلك الجزء الثالث من المصافحة. بما أن الطلبات زائفة (يتم استخدام عنوان IP غير موجود في الطلبات، لذا يستجيب النظام المستهدف لنظام

لا يوجد)، سينتظر النظام المستهدف ردودًا لن تأتي أبدًا، كما هو موضح في الشكل 4-7. سيقوم النظام المستهدف بإسقاط هذه الاتصالات بعد فترة محددة من الانتظار، ولكن إذا أرسل المهاجم الطلبات بسرعة أكبر من الفترة الزمنية التي تزيلها، فسيتم ملء النظام بسرعة بطلبات زائفة. عدد الاتصالات التي يمكن للنظام دعمها محدود، لذا عندما تأتي المزيد من الطلبات أكثر من ما يمكن معالجته، سيقوم النظام قريبًا بحجز جميع اتصالاته للطلبات الزائفة. في هذه المرحلة، يتم إسقاط أي طلبات إضافية (تجاهلها)، ولن يكون بإمكان المستخدمين الشرعيين الذين يرغبون في الاتصال بالنظام المستهدف القيام بذلك، لأن استخدام النظام قد تم رفضه عليهم. يوضح الشكل 4-7 هجوم SYN flood DoS.

 

 


شكل 7-4: هجوم SYN flood DoS

هجوم بسيط آخر هو هجوم "ping of death" (POD) الشهير، وهو يوضح نوع الهجوم الآخر — الهجوم المستهدف على تطبيق محدد أو نظام تشغيل، بدلاً من SYN flood، الذي يستهدف بروتوكولًا. في هجوم POD، يرسل المهاجم حزمة ping عبر بروتوكول التحكم في الرسائل على الإنترنت (ICMP) تعادل، أو تتجاوز، 64 KB (أي، أكبر من 64 × 1024 = 65,536 بايت). لا ينبغي أن تحدث هذه الحزمة بشكل طبيعي (لا يوجد سبب لحزمة ping أن تكون أكبر من 64 KB). بعض الأنظمة غير قادرة على التعامل مع حجم هذه الحزمة، وسوف يتجمد النظام أو يتعطل.

كما ذُكر سابقًا، يستخدم نوع أحدث من الهجوم الانعكاسي بروتوكول الوصول إلى دليل خفيف الوزن بدون اتصال (CLDAP). في هذا الهجوم، يطلب المهاجم جميع المعلومات حول جميع الحسابات في Active Directory، ويوجه المعلومات إلى آلة الضحية. نظرًا لأن الهجوم مزيف ليبدو أنه قادم من طلب شرعي، تُرسل البيانات إلى آلة الضحية. هذا النوع من الهجوم قابل للتفادي بوضوح، حيث أن طلب UDP على المنفذ 389 سيأتي بعنوان IP من داخل الشبكة، ولكنه سيأتي من خارج الشبكة. حظر هذا المنفذ على الجدران النارية الداخلة سيمنع هذا الهجوم.

التطبيقات

تتعرض التطبيقات أيضًا لهجمات DDoS، لأن مثل جميع الأنظمة، تأخذ مدخلات المستخدم، وتعالج البيانات، وتنتج مخرجات المستخدم. تتطلب هذه الأنشطة الموارد، وهدف هجوم DDoS على مستوى التطبيق هو استهلاك جميع الموارد أو وضع النظام في حالة فشل. أحد أكثر الأهداف شيوعًا لهجوم على مستوى التطبيق هو HTTP. بسبب طبيعة البروتوكول ولأن طالبي التطبيق عادةً ما يكونون خارج الشبكة المحلية، لا تكون الحزم مزيفة، وكشف حزم الهجوم مقابل الحزم الشرعية يكون صعبًا. تحتوي جدران الحماية للتطبيقات الويب الحديثة من الجيل التالي على بعض القدرة على التحمل للكشف عن هذا النوع من الهجوم، ولكن في الحالات الشديدة، يتم نقل مشكلة DoS إلى جدار الحماية. تعمل هذه الأنواع من الهجمات أيضًا ضد واجهات API. تأتي المبادئ الأساسية وراء الهجوم من التباين بين مستوى الموارد الذي يستغرقه الهجوم مقابل مستوى الموارد الذي يتطلبه التخفيف من هذا العمل. لأن المورد الذي يتم مهاجمته عادة هو قدرة المعالجة، فهذا ليس هجومًا من نوع عرض النطاق الترددي. لتوضيح ذلك، دعونا نلقي نظرة على الموارد لتسجيل الدخول إلى حساب على الإنترنت، مثل Gmail. عندما يرسل المهاجم طلبًا لتسجيل الدخول إلى الحساب، تكون كمية البيانات والموارد التي يجب أن يعالجها كمبيوتر المهاجم ضئيلة. العمل على الخادم غير متناسب مع ذلك.

التكنولوجيا التشغيلية (OT)

التكنولوجيا التشغيلية (OT) تشير إلى الشبكات التي تحتوي على أجهزة صناعية في الأنظمة السيبرانية الفيزيائية. تستخدم هذه الأجهزة الحواسيب للتحكم في العمليات الفيزيائية - من إشارات المرور إلى مصافي النفط والمصانع وأكثر من ذلك. هناك الآلاف من العمليات الصناعية المختلفة التي يتم التحكم فيها بواسطة الحواسيب. الفرق الكبير بين أنظمة OT وأنظمة تكنولوجيا المعلومات (IT) هو البروتوكولات المستخدمة. تمتلك أنظمة OT بروتوكولات خاصة بها تستخدمها لأداء عمليات التحكم في المعدات. من خصائص هذه الأنظمة أنها تعتمد بشكل كبير على الإشارات المؤقتة بشكل دقيق. عندما يتم مقاطعة الاتصالات، لا تعمل هذه الأنظمة بشكل صحيح، لذا فإن هجمات رفض الخدمة (DoS) من أي نوع، بما في ذلك هجمات رفض الخدمة الموزعة (DDoS)، يمكن أن تؤدي إلى مشكلات كبيرة. لهذا السبب، ولأسباب أخرى، فإن أنظمة OT ليست متصلة مباشرة بالإنترنت ولديها حواجز كبيرة تمنع حزم البيانات من الوصول إلى هذه الشبكات.

نصيحة للامتحان: تُستخدم هجمات رفض الخدمة كجزء من مجموعة أدوات الهجمات. هذه الهجمات يمكن أن تكون مؤقتة ضد خدمة مثل DNS أو أجزاء أخرى من البنية التحتية. فهي ليست مجرد أحداث "إيقاف كل شيء". يمكن استخدامها كجزء من استراتيجية الهجوم، لذا افهم كيف تتفاعل مع مختلف أجزاء مؤسستك: الشبكات، التطبيقات، والأنظمة.

الشيفرات الخبيثة وتنفيذ السكربتات

تستخدم السكربتات والأتمتة في الأنظمة لعدة أسباب: تعزز السرعة، والدقة، وقابلية التكرار، والقابلية للنقل، بالإضافة إلى تقديم العديد من المزايا الأخرى. هذه الأسباب هي أيضًا لماذا يستخدمها المهاجمون. الشيفرات الخبيثة وتنفيذ السكربتات تشكل تهديدًا حقيقيًا في البيئة الحالية. للمهاجمين مجموعة واسعة من التقنيات للاختيار من بينها عند أتمتة هجماتهم — PowerShell، Python، Bash، الماكرو، وحتى Visual Basic for Applications هي بعض من القنوات التي يجب الدفاع ضدها.

PowerShell

PowerShell هو مجموعة أدوات سطر الأوامر المدمجة التي تحتوي على مجموعة غنية من الأوامر الخاصة بنظام Microsoft Windows. PowerShell متكامل تمامًا مع بيئة Windows، مما يتيح للمسؤولين برمجة أي وظيفة يمكن القيام بها في نظام التشغيل. لهذا السبب يحب المهاجمون PowerShell - فهو موجود، مفعل، قوي، وغير مراقب من قبل معظم أنظمة الأمان. يمكن استخدام مجموعة واسعة من الأدوات التي تستفيد من قوة PowerShell للهجوم على النظام. واحدة من الأدوات الشائعة هي PowerSploit، والتي تتضمن روتينًا مثل Invoke-Mimikatz.

Python

Python هي لغة برمجة/سكربتات واسعة الاستخدام. Python هي أداة سكربتات فعالة وسهلة التعلم، ومدعومة على نطاق واسع، وجيدة في أتمتة المهام وتحليل البيانات. يجعلها هذا مفيدة جدًا لفرق الأمن السيبراني والمهاجمين على حد سواء. يستخدم القراصنة Python لنفس الأسباب، وهناك مكتبات عديدة على GitHub تحتوي على مجموعات أدوات وهياكل هجوم تعتمد على Python.

Bash

Bash (المعروفة أيضًا بـ Bourne Again Shell) هي مترجم يعالج أوامر shell على أنظمة Linux. يقوم Bash بأخذ الأوامر بصيغة نصية بسيطة وينفذ خدمات النظام لأداء المهام المحددة. هذا يمكّن الأتمتة الكاملة لبيئة Linux، وهو مفيد لكل من مسؤولي النظام والمهاجمين. واحدة من نقاط قوة Linux هي سهولة برمجة السكربتات المعقدة لأتمتة تغييرات النظام الكبيرة والتلاعب بالبيانات. يستخدم القراصنة Bash للبحث عبر الأنظمة وتنفيذ المهام على أنظمة Linux.

نصيحة للامتحان: التمييز بين استخدام PowerShell وPython وBash يعتمد أساسًا على نظام التشغيل. يتم استخدام PowerShell في Windows، وBash في Linux، وPython يمكن استخدامها لكلا النظامين.

Macros

الماكرو هي مجموعات مسجلة من التعليمات، تُعرض عادةً على تطبيق لأتمتة وظائفه. تُستخدم مصطلحات "ماكرو" للإشارة إلى تطبيقات السكربت. تمتلك معظم أجهزة الكمبيوتر الشخصية وظائف PDF أو وظائف Microsoft Office، واستخدام الماكرو في هذه المنتجات يوفر قدرًا كبيرًا من الوظائف. ومع ذلك، يأتي مع هذه الوظائف خطر الماكرو غير المرغوب فيه الذي ينفذ أنشطة النظام. لهذا السبب، فإن تقييد الماكرو في هذه التطبيقات وغيرها هو جزء مهم من إدارة الأمن السيبراني لمحطة العمل.

Visual Basic for Applications (VBA)

Visual Basic for Applications (VBA) هي تقنية قديمة من Microsoft كانت تستخدم لأتمتة العديد من العمليات الداخلية في التطبيقات. يُعتبر هذا شكلًا قديمًا من الماكرو ولكنه يحتوي على قدرات برمجية كبيرة، ولكن تم استبداله بشكل كبير بتقنيات أكثر حداثة. ومع ذلك، لا يزال صالحًا على العديد من المنصات، وبالتالي لا يزال يشكل قناة للمهاجمين. لذلك، يجب عليك حماية الأنظمة من الهجمات عن طريق تعطيل الماكرو أو VBA من التشغيل في التطبيقات ما لم تكن متأكدًا من أن مصدر الوثيقة التي تحتوي على الشيفرة يمكن الوثوق به.

نصيحة للامتحان: للماكرو وVBA مكانهم في المؤسسات، حيث تُستخدم هذه لت automate التطبيقات. ومع ذلك، يجب تقييدها على المصادر الموثوقة فقط.

خاتمة

في خضم العصر الرقمي الذي نعيش فيه، حيث تتسارع وتيرة الابتكارات التكنولوجية، نجد أنفسنا أمام تحديات غير مسبوقة تتطلب منا يقظة دائمة واستراتيجيات متقدمة. بينما نسعى لبناء عالم رقمي أكثر أمانًا وموثوقية، فإن مواجهة التهديدات السيبرانية أصبحت مهمةً أساسيةً للحفاظ على سلامتنا ونجاحنا. الهجمات الموزعة على الخدمة (DDoS) التي تعطل خدماتنا، والبرمجيات الضاره التي تهدد بياناتنا، والرموز البرمجية الخبيثة التي تستهدف أنظمتنا، جميعها تشكل مشهدًا متغيرًا في ساحة الأمن السيبراني.

فإذا كان الأمن السيبراني هو درعنا في معركة الحماية الرقمية، فإن الفهم العميق لهذه التهديدات وتطبيق أفضل استراتيجيات الأمان هو ما يعزز قدرتنا على الاستجابة الفعالة. في هذا العالم المتشابك، حيث تتداخل التكنولوجيا مع حياتنا اليومية بشكل متزايد، يبرز دورنا كقادة في هذا المجال لنكون دائمًا على استعداد لمواجهة أي تهديد أو تحدٍ قد يطرأ.

لقد أثبتت تجاربنا أن الابتكار والتعاون هو ما يجعلنا نتفوق في هذا السباق ضد الوقت. من خلال تبني تقنيات جديدة، وتنفيذ سياسات أمان قوية، وبناء بيئة تكنولوجية مرنة، نكون قادرين على تحويل المخاطر إلى فرص، والتحديات إلى إنجازات. فلنعمل معًا في هذا المسعى، مستفيدين من كل تجربة، متعلمين من كل خطأ، ومبادرين بأفكار جديدة لحماية عالمنا الرقمي.

كما أن كل خطوة نخطوها نحو تعزيز الأمان السيبراني هي استثمار في مستقبل أكثر أمانًا وابتكارًا. فلنستمر في تطوير قدراتنا، وتوسيع آفاقنا، وتجاوز الحدود التقليدية في مواجهة التهديدات. ولنعمل بلا كلل لضمان أن تظل أجهزتنا، أنظمتنا، وبياناتنا محمية من كل خطر، ولنحافظ على العالم الرقمي آمناً ومزدهراً، يبني عالماً مشرقاً لمستقبل أجيال قادمة.

إرسال تعليق

Cookie Consent
We serve cookies on this site to analyze traffic, remember your preferences, and optimize your experience.
Oops!
It seems there is something wrong with your internet connection. Please connect to the internet and start browsing again.
AdBlock Detected!
We have detected that you are using adblocking plugin in your browser.
The revenue we earn by the advertisements is used to manage this website, we request you to whitelist our website in your adblocking plugin.
Site is Blocked
Sorry! This site is not available in your country.