Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
pentesting-obioba — اختبار الاختراق الصندوق الأسود: Shellshock (CVE-2014-6271) + Log4Shell (CVE-2021-44228). تصعيد إلى صلاحيات الجذر. تقرير تنفيذي وفني. | Kitploit
أدوات/GitHubGitHub/facundomfernandez/pentesting-obioba
تصعيد الامتيازاتالاستطلاعماسحات الثغرات الأمنيةأطر الاستغلالتحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويباختبار الاختراقالتعلم والتعليم

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
مختبرات وتدريب عملي
GitHubfacundomfernandez/pentesting-obioba

pentesting-obioba

اختبار الاختراق الصندوق الأسود: Shellshock (CVE-2014-6271) + Log4Shell (CVE-2021-44228). تصعيد إلى صلاحيات الجذر. تقرير تنفيذي وفني.

عرض المستودع
منذ 3 أشهرلم تتم المراجعة بعد

pentesting-obioba

اختبار الاختراق الصندوق الأسود: Shellshock (CVE-2014-6271) + Log4Shell (CVE-2021-44228). تصعيد الصلاحيات إلى الجذر. تقرير تنفيذي وتقني

Pentesting Obioba — تدقيق أمني (صندوق أسود)

مشروع Bootcamp 360° في الأمن السيبراني من The Bridge Digital Talent Accelerator (2025-2026).

🎯 الهدف

إجراء تدقيق أمني على خادم قديم باستخدام منهجية الصندوق الأسود، محاكياً جهة تهديد خارجية بدون بيانات اعتماد مسبقة. كان الهدف هو تحديد الثغرات التي تسمح بالوصول غير المصرح به وتصعيد الصلاحيات حتى السيطرة الكاملة على النظام.

🧪 البيئة

  • الهدف: خادم Obioba (مستودع قواعد بيانات قديمة)
  • المهاجم: Kali Linux
  • المنهجية: صندوق أسود — بدون معرفة مسبقة بالبنية التحتية
  • البيئة: مختبر خاضع للرقابة ومعزول

🔁 المراحل المنفذة

1. الاستكشاف والتعداد

تحديد الخدمات المكشوفة باستخدام Nmap مع خيارات -sV -sC -p-. اكتشاف ثلاثة ناقلات اهتمام: SSH (المنفذ 22)، خدمة الويب Apache (المنفذ 8081)، وخدمة Java/Nagios (المنفذ 8080).

2. تحليل الثغرات

تعداد الويب باستخدام DIRB لتأكيد المسارات /cgi-bin/. فحص المنفذ 8080 باستخدام Nessus كشف عن ثغرة حرجة Log4Shell بتقييم CVSS 10.0.

3. الاستغلال — Shellshock (CVE-2014-6271)

استغلال سكريبت CGI الضعيف في المنفذ 8081 باستخدام Metasploit (apache_mod_cgi_bash_env_exec). الحصول على شل كمستخدم www-data.

4. تصعيد الصلاحيات — Log4Shell (CVE-2021-44228)

حقن JNDI في رؤوس HTTP للمنفذ 8080 باستخدام Metasploit (log4shell_header_injection). كانت خدمة Java تعمل كجذر — اختراق كامل للنظام.

5. تقرير تنفيذي وخطة تخفيف

توثيق الأثر على ثالوث CIA، تحليل المخاطر حسب الأهمية، وخطة معالجة بجداول زمنية محددة.

🛠️ الأدوات المستخدمة

الأداةالاستخدام في المشروع
Nmapاكتشاف المنافذ والخدمات والإصدارات
DIRBتعداد الدلائل على الويب
Nessus

🛡️ تخطيط MITRE ATT&CK

التقنيةID ATT&CKCVEالمنفذالنتيجة

📊 النتيجة

اختراق كامل للخادم في أقل من 3 ساعات. كلتا الثغرتين معروفتان وتتوفر لهما تصحيحات منذ سنوات — مما يوضح الخطر الحقيقي للأنظمة القديمة غير المُدارة.

🔒 ملاحظة السرية

⚠️ التقارير الفنية المفصلة ولقطات الشاشة والأدلة الخاصة بالمشروع لم تُنشر في هذا المستودع لأسباب تتعلق بالسرية مع الكيان التعليمي (The Bridge Digital Talent Accelerator).

إذا كنت مسؤول توظيف أو محترفاً في المجال وترغب في رؤية المواد الكاملة (التقارير التنفيذية، إثباتات المفهوم، اللقطات وخطط التخفيف)، فلا تتردد في التواصل معي:

📧 [email protected] 🔗 LinkedIn

⚠️ إخلاء مسؤولية

تم تنفيذ هذا المشروع في بيئة مختبرية معزولة لأغراض تعليمية. التقنيات الموثقة تهدف إلى تحسين القدرات الدفاعية.

📧 الاتصال

Facundo Martín Fernández Otón · GitHub

تنزيل الأداة
التحليل الآلي للثغرات
Metasploitاستغلال Shellshock و Log4Shell
Kali Linuxمنصة الهجوم
استغلال خدمة عامةT1190CVE-2014-6271 (Shellshock)8081شل كمستخدم www-data
استغلال خدمة عامةT1190CVE-2021-44228 (Log4Shell)8080شل كجذر