ميدان سيبراني حديث يضم 50 تحديًا عمليًا عبر مسارات أمن الويب، واجهات برمجة التطبيقات (API)، السحابة، الذكاء الاصطناعي، والفريق الأزرق. يتميز بسلاسل هجوم موجهة، محاكي ذكاء اصطناعي شفاف، وتقارير أدلة GRC لتعلم اختبار الاختراق وتقنيات الدفاع.
تطبيق ضعيف حديث ونطاق سيبراني لتعلّم أمن الويب، واجهات برمجة التطبيقات، السحابة، الذكاء الاصطناعي، وأمن الفريق الأزرق من خلال سلاسل هجوم عملية.
╔═══════════════════════════════════════════════════════════════╗
║ ██████╗ ███████╗███╗ ██╗████████╗███████╗███████╗████████╗ ║
║ ██╔══██╗██╔════╝████╗ ██║╚══██╔══╝██╔════╝██╔════╝╚══██╔══╝ ║
║ ██████╔╝█████╗ ██╔██╗ ██║ ██║ █████╗ ███████╗ ██║ ║
║ ██╔═══╝ ██╔══╝ ██║╚██╗██║ ██║ ██╔══╝ ╚════██║ ██║ ║
║ ██║ ███████╗██║ ╚████║ ██║ ███████╗███████║ ██║ ║
║ ╚═╝ ╚══════╝╚═╝ ╚═══╝ ╚═╝ ╚══════╝╚══════╝ ╚═╝ ║
║ MODERN CYBER RANGE · 53 CHALLENGES · 8 TRACKS ║
╚═══════════════════════════════════════════════════════════════╝
★ قم بوضع نجمة على هذا المستودع إذا كان مفيدًا لك - إنه مجاني ويساعد الآخرين على اكتشاف التعليم الأمني المجاني.
مختبر الاختراق ليس مجرد صندوق ثغرة واحدة. إنه نطاق سيبراني كامل يجمع بين منظور المهاجم والمدافع مع مخرجات أدلة بأسلوب GRC:
[SYSTEM][USER][RETRIEVED][HISTORY] الكامل، والمخرجات المولّدة، وتقنية الحقن المكتشفة، ومفاتيح التبديل لكل إجراء تخفيفي.127.0.0.1، ويحذر بصوت عالٍ على 0.0.0.0، جميع الأسرار وهمية ومعلّمة بوضوح، أهداف SSRF هي محاكاة محلية داخل العملية (بدون اتصال خارجي حقيقي)، لا أهداف خارجية.make verify-registry يتحقق من سجل التحديات (معرفات/أعلام فريدة، حقول مطلوبة، موارد، عدد تلميحات) ليبقى الكتالوج متسقًا.# 1. سطر واحد (يثبّت التبعيات، يهيئ قاعدة البيانات، يبدأ الخادم)
python start_lab.py
# أو: make start
افتح http://localhost:3000 في متصفحك.
# الخادم الخلفي فقط
cd backend && npm install && npm start
# Docker (منشور على 127.0.0.1 فقط)
docker compose up --build
# إعادة تعيين الأعلام الملتقطة / الأحداث / تقدم السلسلة
make reset
# تحديث بيانات البذرة التجريبية
make seed
# اختبار دخان للمسارات الأساسية (ابدأ المختبر أولاً)
make test
# التحقق من سجل التحديات (معرفات/أعلام فريدة، حقول، موارد)
make verify-registry
# عرض استغلال آمن محلي فقط (5 تحديات)
python demo_exploit.py
| المسار | ما تتعلمه | # |
|---|---|---|
| ◆ اختبار اختراق تطبيقات الويب | SQLi، IDOR، رفع ملفات، اجتياز المسار، تجاوز WAF | 14 |
| ◆ أمن واجهات برمجة التطبيقات | BOLA، إسناد جماعي، تجاوز حد المعدل، webhooks، GraphQL، انعكاس CORS، حقن NoSQL | 7 |
| ◆ المصادقة والجلسات | ارتباك kid/alg في JWT، إعادة استخدام رمز التحديث، رموز إعادة التعيين، التثبيت، MFA، تسميم إعادة تعيين رأس المضيف | 9 |
| ◆ السحابة / DevOps | تسريب .env، بيانات تعريف SSRF، تصحيح أخطاء docker، تخزين عام، رموز CI/CD | 5 |
| ◆ أمن الذكاء الاصطناعي | حقن الأوامر، الحقن غير المباشر، تسريب/تسميم RAG، استدعاءات الأدوات، كسر الحماية متعدد الأدوار، تجاوز مرشح المخرجات، وتمارين تدقيق ثلاثية المستويات | 10 |
| ◆ منطق الأعمال | تكديس القسائم، كمية سالبة، حالات سباق، تجاوز الدفع | 5 |
| ◆ سلسلة الهجوم | مسار موجّه من البداية للنهاية + سلسلة RCE كاملة قديمة، مع أدلة | 2 |
| ◆ أدلة الفريق الأزرق | اكتشاف الهجمات وتوليد تقرير GRC | 1 |
| 53 |
كل تحدٍ يتضمن: المعرف، العنوان، المسار، الفئة، الصعوبة، الهدف، النقطة الطرفية الضعيفة، مفهوم الاستغلال، 3 تلميحات تدريجية (غامضة ← محددة ← إجابة)، العلم، المعالجة، ملاحظات الكشف/الأدلة، مجال تحكم محدد، وقائمة موارد تعلّم قبل الحل.
انقر على أي بطاقة تحدي لفتح النافذة المنبثقة. تمنحك:
سلسلة واقعية محلية بالكامل في ست خطوات مكتشفة:
استطلاع ← كشف معلومات ← إساءة استخدام بيانات الاعتماد/الرموز ←
تصعيد الامتيازات ← الوصول إلى البيانات الحساسة ← تقرير الأدلة
B=http://127.0.0.1:3000
curl -s $B/api/attack-chain/recon # 1. نقطة طرفية للتصحيح تكشف المسارات
curl -s $B/api/attack-chain/leak # 2. تسريب سر JWT وهمي (weak123)
# 3. تزوير رمز المسؤول -> 4. تصعيد -> 5. قراءة سجلات عملاء وهمية -> 6. تقرير
curl -s $B/api/attack-chain/progress
تتبع التقدم مباشرة في تبويب سلسلة الهجوم.
يعرض تبويب المدافع نفس النشاط الذي قام به المهاجم للتو: الأحداث الأخيرة، عمليات تسجيل الدخول الفاشلة، الوصول المشبوه لواجهات برمجة التطبيقات، رفع الملفات، محاولات SSRF، محاولات تصعيد الامتيازات، الأعلام الملتقطة، وتقدم سلسلة الهجوم - كل حدث ملوّن حسب الخطورة، والتقاطات الأعلام معلّمة بـ 🚩.
curl -s http://localhost:3000/api/blue-team/dashboard
ولّد تقريرًا من أعلامك الملتقطة يربط كل علم بنتيجة تتضمن الخطورة، والنقطة الطرفية المتأثرة، والأدلة، والأثر التجاري، والمعالجة، ومجال التحكم، وفرصة الكشف.
# Markdown (افتراضي)
curl -s -X POST http://localhost:3000/api/evidence/report \
-H 'Content-Type: application/json' -d '{"format":"markdown"}'
# JSON أو CSV
curl -s -X POST http://localhost:3000/api/evidence/report \
-H 'Content-Type: application/json' -d '{"format":"csv"}'
# مجالات التحكم المحددة: التحكم في الوصول، التسجيل والمراقبة،
# التطوير الآمن، إدارة الأسرار، إدارة التغيير،
# إدارة التكوين، حماية البيانات، الاستجابة للحوادث.
⚠️ هذا ربط واسع لمجالات التحكم لتعلّم الكشف/GRC. لا يؤكد الامتثال لأي معيار.
لا يشحن المستودع لقطات شاشة أو GIF مسجلة. إذا أنشأت أصول عرض توضيحي محلية، ضعها تحت docs/screenshots/ ووثّق عملية الالتقاط بجانبها. docs/DEMO_WALKTHROUGH.md الجاهز للعرض هو سكربت العرض التوضيحي المُدار.
هذا المختبر ضعيف عمدًا. شغّله فقط في بيئات معزولة ولا تعرضه أبدًا للإنترنت.
127.0.0.1 افتراضيًا (HOST=127.0.0.1 في backend/.env).HOST=0.0.0.0 يطبع تحذيرًا صاخبًا؛ تعرض الواجهة لافتة خطر.├── start_lab.py # مشغّل بأمر واحد (تبعيات + بذرة + تشغيل)
├── demo_exploit.py # عرض استغلال آمن محلي فقط (5 تحديات)
├── docker-compose.yml # نشر محلي فقط
├── Makefile # تثبيت / بدء / إعادة تعيين / اختبار / عرض / docker
├── CHALLENGES.md # كتالوج التحديات الكامل
├── frontend/ # واجهة لوحة التحكم (المسارات، السلسلة، المدافع، الأدلة)
├── backend/
│ ├── server.js # تطبيق Express، ربط localhost، توصيل المسارات
│ ├── challenges/registry.js # سجل التحديات المركزي (53 تحديًا)
│ ├── ai/ # محاكي ذكاء اصطناعي شفاف + مخزن RAG (بدون LLM خارجي)
│ ├── utils/events.js # مخزن الأحداث المركزي + تغذية الفريق الأزرق
│ ├── routes/ # مسارات ضعيفة + مسارات الأوضاع (api، cloud، ai، shop، ...)
│ ├── scripts/ # init-db، seed، reset، test_routes
│ └── middleware/ # auth (آمن)، auth.vulnerable، waf، security
├── solutions/ # كتابات استغلال Python
└── docs/ # أدلة الإعداد والأدوات والعرض وسلسلة الهجوم
وجدت خطأ أو تريد إضافة تحدي؟ طلبات السحب مرحب بها.
backend/challenges/registry.js (مصدر الحقيقة الوحيد).events.captureFlag({ flag, req }) من مسار ضعيف.make test و make verify-registry قبل التقديم.للاستخدام التعليمي فقط. راجع LICENSE إذا كان موجودًا. استخدم فقط ضد أنظمة تملكها
أو مصرح لك باختبارها صراحةً - هنا، يعني ذلك هذا المختبر المحلي.
إذا ساعدك هذا المختبر على تعلم شيء جديد: