
محفظة أمنية من نتائج الإفصاح المسؤول الأصلية، وكتابات CTF والمختبرات، وملاحظات المنهجية، وأدوات اختبار الاختراق المصممة خصيصًا والتي تغطي الويب، وActive Directory، وهندسة الكشف.
مهندس البنية التحتية لتقنية المعلومات والأمن · الأمن الهجومي · هندسة الكشف · مخاطر الموردين محارب قديم في USMC · المالك الوحيد لتقنية المعلومات والأمن لشركة تضم حوالي 200 مستخدم في 23 ولاية · ضمن أفضل 2% على TryHackMe
LinkedIn · GitHub @Mitsu-bis · HackerOne · TryHackMe · السيرة الذاتية
أنا محارب قديم في USMC والمالك الأساسي للبنية التحتية لتقنية المعلومات والأمن لشركة إنشاءات تضم حوالي 200 مستخدم وتعمل في 23 ولاية، لذا أدافع عن بيئة حقيقية وحية كل يوم بدلاً من مختبر. يمتد عملي عبر الأمن الهجومي، وهندسة الكشف، ومخاطر الموردين، وأحتل المرتبة ضمن أفضل 2% على TryHackMe. أعمل على بناء ممارستي الخاصة في الاستشارات الأمنية. المبدأ الذي يسري في كل ما هنا بسيط: لا أختبر إلا ما لديّ تصريح به، وأحدد نطاق عملي بعناية، وأفصح بمسؤولية.
هذا المستودع هو محفظتي العملية — نتائج أصلية، وتقارير مختبرية، وملاحظات منهجية، والأدوات التي أبنيها. تُنشر النتائج المتعلقة بأنظمة الأطراف الثالثة فقط بعد الإفصاح المسؤول والمعالجة، وتُنقّى من أي بيانات حية.
| الأمن الهجومي | اختبار تطبيقات الويب والمصادقة — الاستكشاف، التحكم في الوصول، إدارة الجلسات |
| Windows / Active Directory | أمن نقاط النهاية، مسارات هجوم AD، تصعيد الامتيازات |
| هندسة الكشف | المراقبة الأمنية، التنبيهات، القياس عن بُعد |
| مخاطر الموردين / الأطراف الثالثة | نضج برامج الإفصاح، تقييم الوضع الأمني |
| الهندسة الاجتماعية والمادية | اختبار التسلل المادي، تقييم الهندسة الاجتماعية |
| البحث والأدوات | بحث مدفوع بالمختبر المنزلي وأدوات أمنية مبنية لهذا الغرض |
CompTIA Security+ (ce) · Cisco Certified Support Technician — Cybersecurity (Lifetime) · Cisco Certificate in Ethical Hacking · OSCP — قيد الإنجاز
كل شارة ترتبط بالتحقق العام الخاص بها على Credly.
أشياء بنيتها وشغّلتها.
مركز قيادة مبني لهذا الغرض لإدارة مهام اختبار الاختراق المهنية من البداية إلى النهاية — قمرة قيادة محلية واحدة تقود دورة الحياة الكاملة (الاستطلاع ← الاستكشاف ← الاستغلال ← إعداد التقارير)، مع التقاط الأدلة، وربط MITRE ATT&CK، وتقييم CVSS 3.1، ومحرك ملاءمة مدفوع بالنتائج، وباني سلاسل الهجوم، وتصدير تقارير جاهزة للعميل بنقرة واحدة. يعمل محليًا بالكامل، وواعٍ بـ OPSEC بحكم التصميم.
| المشروع | الوصف | الرابط |
|---|---|---|
| StrikeOps | مركز قيادة محلي لمهام اختبار الاختراق — المنهجية، الأدلة، إعداد التقارير | العرض |
| المختبر المنزلي | نطاق أهداف Windows/AD + Linux يُستخدم للتحقق من التقنيات والكشوفات |
نتائج من العالم الحقيقي اكتُشفت في سياقات مصرّح بها، وتم التحقق منها ضمن النطاق، وأُفصح عنها بمسؤولية. تُنشر بعد المعالجة فقط.
| النتيجة | الفئة | الخطورة | الحالة | التقرير |
|---|---|---|---|---|
| استكشاف الحسابات عبر إعادة تعيين كلمة المرور — SaaS لسلامة الإنشاءات | CWE-204 | منخفضة–متوسطة | تم الإبلاغ؛ في انتظار المعالجة | (الإفصاح معلّق — يُضاف الرابط عند التصريح) |
يتبع كل إفصاح بنية متسقة: الملخص · سياق الاكتشاف · النطاق والتصريح · المنهجية · التأثير والخطورة · الجدول الزمني للإفصاح. ستُضاف المزيد هنا عند الإبلاغ عنها وحلها.
استغلال موثّق ومنهجية من منصات التدريب و CTFs. هذه تمارين موجّهة / بثغرات معروفة — مُدرجة لإظهار التوثيق والأدوات والعملية، وليس بحثًا أصليًا.
| التقرير | المنصة | التركيز | الرابط |
|---|---|---|---|
| EternalBlue (CVE-2017-0144) — SMBv1 RCE | TryHackMe | تنفيذ تعليمات برمجية عن بُعد عبر Windows SMB: الاستطلاع ← الاستغلال ← ما بعد الاستغلال ← النهب، مع لقطات شاشة كاملة | اقرأ ← |
تقارير تركز على العملية تُظهر كيف أتعامل مع مشكلة، بغض النظر عن أي هدف واحد.
| الملاحظة | الموضوع | الحالة |
|---|---|---|
| التحقق من نتيجة مصادقة بأمان | الاختبار المتحكم به، تحديد النطاق، استبعاد العوامل المشوّشة | (مخطط له) |
| نضج إفصاح الموردين: bounty مقابل VDP مقابل security.txt | تأطير مخاطر الأطراف الثالثة | (مخطط له) |
كل نتيجة هنا اكتُشفت في سياق كنت مصرّحًا لي بتقييمه — أنظمة أديرها، أو منصات تصرّح بالاختبار، أو بيئات تدريب مبنية لذلك — وتم التحقق منها فقط مقابل الأصول ضمن النطاق، وحيث يكون طرف ثالث معنيًا، أُفصح عنها بمسؤولية قبل النشر. لم يُحصل على أي شيء هنا عبر اختبار أنظمة لم يكن لديّ تصريح بلمسها.