
مختبر اختبار اختراق موثّق مبني على Kali Linux وMetasploitable2، يستعرض سلسلة هجوم كاملة بدءًا من تحليل حركة مرور الشبكة وتعداد الخدمات وصولًا إلى استغلال الباب الخلفي في vsftpd 2.3.4 (CVE-2011-2523) وتحقيق صلاحيات الجذر. يتضمن ملاحظات كشف الفريق الأزرق وتعيينات MITRE ATT&CK طوال المسار.
إخلاء مسؤولية: أُجري هذا المختبر بالكامل داخل شبكة افتراضية معزولة
بين جهازين افتراضيين مستضافين محليًا. لم يتم استهداف أي أنظمة خارجية أو شبكات حية أو
بنية تحتية حقيقية في أي وقت. جميع التقنيات الموضحة هي لأغراض تعليمية فقط
وقد قُدمت كمحاضرة منظمة إلى الأقران.
يوثّق هذا المستودع محاضرة منظمة لاختبار الاختراق قُدمت باستخدام
جهاز افتراضي مهاجم بنظام Kali Linux وجهاز افتراضي مستهدف Metasploitable2. كان الهدف هو
السير عبر سلسلة هجوم واقعية — من المراقبة السلبية للشبكة وحتى
الوصول بصلاحيات الجذر على الجهاز الضحية — باستخدام أدوات معيارية في الصناعة
توجد في بيئات SOC الحقيقية وبيئات red team.
صُمم المختبر لسد الفجوة بين النظرية والتطبيق، موضحًا كيف ترتبط كل
مرحلة من مراحل دورة حياة الهجوم بالمرحلة التالية. وكانت الشبكة معزولة بالكامل
بين الجهازين الافتراضيين لاحتواء كل حركة المرور، ومنع أي فحص غير مقصود
لشبكة المضيف، وضمان بقاء لقطات Wireshark نظيفة ومحتواة.
قُدمت المحاضرة إلى الأقران وحظيت بردود فعل إيجابية قوية، لا سيما
حول وضوح شرح سلسلة الهجوم (kill chain) والعرض المباشر لـ Wireshark.
[المرحلة 1] عزل الشبكة ومراقبة حركة المرور → Wireshark على eth0 [المرحلة 2] الاستطلاع → فحص إصدار الخدمات nmap -sV [المرحلة 3] تعداد الأهداف → مراجعة واجهة الويب Metasploitable2 [المرحلة 4] الاستغلال → الباب الخلفي vsftpd 2.3.4 عبر Metasploit [المرحلة 5] ما بعد الاستغلال → تأكيد قشرة الجذر، بث wall
Wireshark — فهم كيفية عزل حركة المرور وتصفيتها لملاحظة مصافحة
TCP وطلبات واستجابات HTTP ونشاط DHCP بين مضيفين. هذا
هو نوع تحليل الحزم الذي تقوم عليه الاستجابة للحوادث والأدلة الجنائية للشبكات.
Nmap — استخدام كشف إصدار الخدمات (-sV) لبناء صورة دقيقة عمّا
يعمل على الهدف. يحتاج محلل SOC إلى فهم ما يراه المهاجمون
أثناء الاستطلاع لاكتشافه وتصنيفه بفعالية.
Metasploit — فهم كيفية تحويل ثغرة CVE معروفة (الباب الخلفي vsftpd 2.3.4) إلى سلاح
وكيف يقوم الإطار بأتمتة تسليم الحمولة (payload). يُعد التعرف على مؤشرات هذا
الهجوم في السجلات وحركة مرور الشبكة مهارة SOC مباشرة.
ما بعد الاستغلال (Post-exploitation) — فهم ما يفعله المهاجم بمجرد حصوله على قشرة
جذر (root shell)، وكيف تظهر أدلة تلك الإجراءات عبر النظام.
البحرية الملكية — في طور الانتقال إلى الأمن السيبراني
الشهادات: CompTIA Security+ | Splunk Core Certified User (SPLK-1001)
يدرس حاليًا: Blue Team Labs (BTL1) — الامتحان مستهدف في أغسطس 2026
| المكوّن | التفاصيل |
|---|
| جهاز المهاجم الافتراضي | Kali Linux (192.168.56.102) |
| الجهاز الافتراضي المستهدف | Metasploitable2 Ubuntu (192.168.56.101) |
| الشبكة | محول معزول من نوع Host-only (بدون إنترنت) |
| الأدوات المستخدمة | Wireshark, Nmap, Metasploit Framework |
| الاستغلال | unix/ftp/vsftpd_234_backdoor |
| النتيجة | قشرة جذر على الهدف (uid=0(root)) |