Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
أدوات/GitHubGitHub/pedrofbrm/apache-web-log-analysis-lab
أمن الويبالتعلم والتعليمتحليل السجلاتمختبرات وتدريب عملي
GitHubpedrofbrm/apache-web-log-analysis-lab

apache-web-log-analysis-lab

مختبر الفريق الأزرق يركز على تحليل سجلات الوصول لأباتشي للكشف عن هجمات تخمين الأدلة ونشاط المسح الويب.

عرض المستودع

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
منذ 3 أشهرلم تتم المراجعة بعد

مختبر تحليل سجلات ويب أباتشي

مختبر الفريق الأزرق يركز على تحليل سجلات خادم Apache HTTP لاكتشاف نشاط المسح الويب، تعداد الدلائل، ومحاولات اجتياز المسار.


الهدف

تثبيت وكشف خادم ويب Apache في بيئة مختبرية معزولة، محاكاة المسح الويب الآلي باستخدام أدوات قياسية في الصناعة، وتحليل السجلات المُنشأة من منظور الفريق الأزرق — تحديد أنماط الهجوم، توقيعات الأدوات، ومؤشرات نشاط الاستطلاع الخبيث.


البيئة

المكونالتفاصيل
آلة المهاجمKali Linux
آلة الهدفDebian 13
الشبكةشبكة NAT (VirtualBox)
IP المهاجم10.0.2.5
IP الهدف10.0.2.15
خادم الويبApache 2.4.67
مصادر السجلات/var/log/apache2/access.log, /var/log/apache2/error.log
منفذ HTTP80

الخطوات المنفذة

1. التحقق من خدمة أباتشي

تم تأكيد أن خادم Apache HTTP كان نشطاً وقيد التشغيل على الآلة الهدف.```bash sudo systemctl status apache2 --no-pager

root@kitploit:~
النتيجة: `active (running)` منذ الأربعاء 2026-05-06 21:09:17. Apache 2.4.67 (Debian)، Main PID 3164، 55 مهمة نشطة.

---

### 2. تحديد عنوان IP للهدف

تم تحديد عنوان IP للجهاز الهدف (Debian).```bash
ip a

عنوان IP الهدف: 10.0.2.15/24 — الواجهة enp0s3


3. اختبار الاتصال

تم التحقق من اتصال الشبكة بين جهاز المهاجم Kali والهدف Debian.```bash ping -c 4 10.0.2.15

root@kitploit:~
**النتيجة:** تم إرسال 4 حزم، استقبال 4، فقدان 0% من الحزم. RTT min/avg/max: 0.495/1.288/2.139ms.

---

### 4. اختبار متصفح Apache

تم الوصول إلى خادم Apache من متصفح Kali لتأكيد توفر خدمة HTTP.```
http://10.0.2.15

النتيجة: تم تحميل صفحة Apache2 Debian الافتراضية بنجاح — مما يؤكد أن خادم الويب كان قابلًا للوصول ويستجيب لطلبات HTTP.


5. إعداد محتوى الويب

تم إنشاء أدلة وصفحات اختبار على الخادم الهدف لمحاكاة هيكل تطبيق ويب واقعي.```bash sudo mkdir -p /var/www/html/admin sudo mkdir -p /var/www/html/backup sudo mkdir -p /var/www/html/login echo "

Admin Panel

" | sudo tee /var/www/html/admin/index.html echo "

Login Page

" | sudo tee /var/www/html/login/index.html

root@kitploit:~
المجلدات المنشأة: `/admin`، `/backup`، `/login`

---

### 6. مسح نيكتو

تم تشغيل أداة نيكتو ضد خادم الويب المستهدف لمحاكاة فحص الثغرات الأمنية الآلي.```bash
nikto -h http://10.0.2.15

نيكتو v2.5.0 — وقت البدء: 2026-05-06 20:16:56 — وقت الانتهاء: 20:17:13 (17 ثانية)

النتائج التي أبلغ عنها نيكتو:

  • الخادم: Apache/2.4.67 (Debian)
  • رأس مفقود: X-Frame-Options — حماية clickjacking غائبة
  • رأس مفقود: X-Content-Type-Options — حماية فحص MIME غائبة
  • تسريب ETag: قد يسرب الخادم أرقام inodes عبر ETags (CVE-2003-1418)
  • الطرق المسموح بها: GET, POST, OPTIONS, HEAD
  • دلائل مثيرة للاهتمام تم العثور عليها: /admin/, /backup/, /login/
  • مؤكد: /admin/index.html — صفحة تسجيل الدخول الإدارية يمكن الوصول إليها
  • إجمالي الطلبات: 8102 في 17 ثانية

7. فحص Dirb

تم تشغيل Dirb لإجراء تخمين عنيف للدلائل (directory brute forcing) ضد خادم الويب الهدف.```bash dirb http://10.0.2.15

root@kitploit:~
**DIRB v2.22 — البداية: الأربعاء 6 مايو 2026 20:19:50 — النهاية: 20:19:59 2026 (9 ثوانٍ)**

قائمة الكلمات المستخدمة: `/usr/share/dirb/wordlists/common.txt` — تم اختبار 4612 كلمة

الدلائل والملفات التي تم العثور عليها:

| الرابط                               | الكود | الحجم |
| --------------------------------- | ------ | ----- |
| http://10.0.2.15/index.html       | 200    | 10703 |
| http://10.0.2.15/server-status    | 403    | 314   |
| http://10.0.2.15/admin/           | 200    | —     |
| http://10.0.2.15/admin/index.html | 200    | 21    |
| http://10.0.2.15/backup/          | 200    | —     |
| http://10.0.2.15/login/           | 200    | —     |
| http://10.0.2.15/login/index.html | 200    | 20    |

**تحذير:** تم تمكين عرض محتويات الدليل `/backup/` — لا يوجد ملف فهرس، محتويات الدليل قابلة للتصفح مباشرة.

**إجمالي التنزيل:** 13836 بايت — **تم العثور على:** 4 موارد

---

### 8. تحليل سجل الوصول

تم فحص إدخالات سجل الوصول الخام لتحديد نمط الهجوم.```bash
sudo cat /var/log/apache2/access.log

نماذج من مرحلة مسح Nikto (21:18:32):``` 10.0.2.5 - - [06/May/2026:21:18:32 -0300] "GET /10.0.2.15.tar.bz2 HTTP/1.1" 404 527 10.0.2.5 - - [06/May/2026:21:18:32 -0300] "GET /10_0_2_15.gz HTTP/1.1" 404 527 10.0.2.5 - - [06/May/2026:21:18:32 -0300] "GET /10.0.2.15.sql HTTP/1.1" 404 527 10.0.2.5 - - [06/May/2026:21:18:32 -0300] "GET /10.0.2.15.zip HTTP/1.1" 404 527

root@kitploit:~
نموذج الإدخالات من مرحلة مسح Dirb (21:21:34):```
10.0.2.5 - - [06/May/2026:21:21:34 -0300] "GET /login/xsql HTTP/1.1" 404 472
10.0.2.5 - - [06/May/2026:21:21:34 -0300] "GET /login/xxx HTTP/1.1" 404 472
10.0.2.5 - - [06/May/2026:21:21:34 -0300] "GET /login/zimbra HTTP/1.1" 404 472
10.0.2.5 - - [06/May/2026:21:21:34 -0300] "GET /login/zoom HTTP/1.1" 404 472

النمط الملاحظ: مئات الطلبات المتسلسلة في نفس الثانية، جميعها تستهدف مسارات غير موجودة — بما يتوافق مع سلوك الفحص الآلي.


9. نمط الفحص حسب عنوان IP المصدر

تمت تصفية جميع إدخالات سجل الوصول الصادرة من عنوان IP للمهاجم.```bash sudo grep "10.0.2.5" /var/log/apache2/access.log | head -30

root@kitploit:~
أنماط إضافية تم ملاحظتها:

- حاولت Nikto الوصول إلى ملفات النسخ الاحتياطي باستخدام عنوان IP للخادم كاسم ملف (مثل `10.0.2.15.tar.bz2`، `10.0.2.15.sql`، `10.0.2.15.zip`)
- قامت Dirb بالتكرار عبر قوائم كلمات مرتبة أبجديًا تستهدف كل دليل تم اكتشافه
- أنشأت كلتا الأداتين طلبات بسرعة آلية — إدخالات متعددة في الثانية من نفس نطاق المنفذ المصدر

---

### 10. توزيع رموز حالة HTTP

تم إحصاء الطلبات حسب رمز استجابة HTTP لتحديد مساحة الهجوم.```bash
sudo grep " 200 " /var/log/apache2/access.log | wc -l
sudo grep " 403 " /var/log/apache2/access.log | wc -l
sudo grep " 404 " /var/log/apache2/access.log | wc -l
رمز HTTPالمعنىالعدد
200OK — تم العثور على المورد وتقديمه177
403Forbidden — المورد موجود لكن الوصول ممنوع26
404Not Found — المورد غير موجود21740

إجمالي أخطاء 404: 21,740 — الغالبية العظمى من الطلبات استهدفت مسارات غير موجودة، وهي السمة المميزة للقوة العمياء التلقائية للأدلة.


11. إجمالي الطلبات حسب عنوان IP للمهاجم

عدد جميع إدخالات سجل الوصول القادمة من المهاجم.```bash sudo grep "10.0.2.5" /var/log/apache2/access.log | wc -l

root@kitploit:~
**إجمالي الطلبات من 10.0.2.5: 21,962**

---

### 12. التعرف على توقيع الأدوات

تم البحث عن تواقيع خاصة بالماسحات الضوئية في سجل الوصول.

#### توقيع Nikto```bash
sudo grep "nikto" /var/log/apache2/access.log | head -5

النتيجة:``` 10.0.2.5 - - [06/May/2026:21:18:32 -0300] "PUT /nikto-test-pk9VPSjF.html HTTP/1.1" 405 590 "-" "Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36"

root@kitploit:~
قام Nikto بإنشاء ملف اختبار (`nikto-test-pk9VPSjF.html`) عبر طلب PUT للتحقق من أذونات الكتابة على الخادم.

#### توقيع Dirb```bash
sudo grep "DirBuster\|dirb" /var/log/apache2/access.log | head -5

النتيجة:``` 10.0.2.5 - - [06/May/2026:21:21:26 -0300] "GET /dirb HTTP/1.1" 404 472 10.0.2.5 - - [06/May/2026:21:21:26 -0300] "GET /dirbmark HTTP/1.1" 404 472 10.0.2.5 - - [06/May/2026:21:21:29 -0300] "GET /admin/dirb HTTP/1.1" 404 472 10.0.2.5 - - [06/May/2026:21:21:29 -0300] "GET /admin/dirbmark HTTP/1.1" 404 472 10.0.2.5 - - [06/May/2026:21:21:32 -0300] "GET /login/dirb HTTP/1.1" 404 472

root@kitploit:~
يظهر اسم Dirb نفسه في قائمة الكلمات التي يستخدمها، تاركًا بصمة واضحة في السجلات.

---

### 13. تحليل سجل الأخطاء

فحص سجل أخطاء Apache بحثًا عن أحداث أمنية من جانب الخادم تم تشغيلها بواسطة الفحص.```bash
sudo cat /var/log/apache2/error.log

الأحداث الحرجة:

محاولات اجتياز المسار (اجتياز الدليل)

حاول Nikto الوصول إلى ملفات النظام الحساسة عن طريق اجتياز حدود الدليل:``` [client 10.0.2.5] AH10244: invalid URI path (/../../../../../../../../../../../../etc/shadow) [client 10.0.2.5] AH10244: invalid URI path (/../../../../../../../../../../etc/passwd) [client 10.0.2.5] AH10244: invalid URI path (/%2E%2E/%2E%2E/%2E%2E/%2E%2E/%2E%2E/windows/win.ini) [client 10.0.2.5] AH10244: invalid URI path (/%2e%2e/%2e%2e/%2e%2e/%2e%2e/%2e%2e/%2e%2e/%2e%2e/etc/passwd) [client 10.0.2.5] AH10244: invalid URI path (/../../../../../../../../../boot.ini) [client 10.0.2.5] AH10244: invalid URI path (/../../../../winnt/repair/sam._)

root@kitploit:~
الأهداف المتضمنة: `/etc/passwd`, `/etc/shadow`, `boot.ini`, `win.ini`, قاعدة بيانات Windows SAM — جميع أهداف اجتياز المسار الكلاسيكية.

#### طرق HTTP غير صالحة

اختبر Nikto طرق HTTP غير قياسية لتحديد التكوينات الخاطئة:```
[client 10.0.2.5] AH00135: Invalid method in request DIWHWPJH / HTTP/1.1
[client 10.0.2.5] AH00135: Invalid method in request DEBUG / HTTP/1.1
[client 10.0.2.5] AH00135: Invalid method in request TRACK / HTTP/1.0
[client 10.0.2.5] AH00135: Invalid method in request SEARCH / HTTP/1.1
[client 10.0.2.5] AH00135: Invalid method in request INDEX / HTTP/1.1

محاولات الوصول إلى الملفات المحمية

كلا الأداتين حاولتا الوصول إلى ملفات إعدادات Apache المحمية:``` [client 10.0.2.5] AH01630: client denied by server configuration: /var/www/html/.htpasswd [client 10.0.2.5] AH01630: client denied by server configuration: /var/www/html/.htaccess [client 10.0.2.5] AH01630: client denied by server configuration: /var/www/html/server-status [client 10.0.2.5] AH01630: client denied by server configuration: /var/www/html/admin/.htpasswd [client 10.0.2.5] AH01630: client denied by server configuration: /var/www/html/login/.htpasswd

root@kitploit:~
#### اجتياز المسار الخاص بـ VMware

قام Nikto أيضًا باختبار التعرض للبنية التحتية لـ VMware:```
[client 10.0.2.5] AH10244: invalid URI path (/sdk/%2E%2E/%2E%2E/%2E%2E/%2E%2E/%2E%2E/%2E%2E/etc/vmware/hostd/vmInventory.xml)

التحليل

كشفت سجلات الوصول والأخطاء عن نمط هجوم آلي على مرحلتين من عنوان IP واحد (10.0.2.5) يستهدف خادم الويب Apache على المنفذ 80.

المرحلة الأولى — فحص الثغرات (Nikto، من 21:14 إلى 21:18)

أجرى Nikto 8,102 طلبًا في 17 ثانية، لاختبار وجود ثغرات ويب معروفة، ورؤوس أمان مفقودة، وطرق HTTP خطيرة، ونواقل اجتياز المسار. سجل سجل الأخطاء محاولات متعددة للوصول إلى /etc/passwd و/etc/shadow وboot.ini وملفات SAM الخاصة بنظام Windows — وكلها تم حظرها بواسطة محرك التحقق من صحة URI الخاص بـ Apache. حاول Nikto أيضًا إجراء طلب PUT لإنشاء ملف اختبار على الخادم، مما يؤكد أنه كان يختبر أذونات الكتابة.

المرحلة الثانية — تعداد الدلائل (Dirb، من 19:21 إلى 21:21)

اختبر Dirb 4,612 كلمة من قائمة الكلمات الشائعة الخاصة به ضد الجذر وكل دليل فرعي تم اكتشافه. أدى ذلك إلى توليد الجزء الأكبر من أخطاء 404 البالغ عددها 21,740 التي تمت ملاحظتها. نجح Dirb في تحديد /admin/ و/backup/ و/login/ كدلائل صالحة. وُجد أن الدليل /backup/ يحتوي على ميزة عرض الدليل ممكّنة — وهو خطأ في التكوين كبير من شأنه أن يسمح للمهاجم بتصفح محتوياته مباشرة.

التقييم المشترك

يشكل تركيز 21,962 طلب HTTP من عنوان IP مصدر واحد خلال 7 دقائق تقريبًا، إلى جانب وجود محاولات اجتياز المسار، وطرق HTTP غير صالحة، وتوقيعات أدوات محددة في سجلي الوصول والأخطاء، دليلاً واضحًا على نشاط استطلاع ويب آلي.

لم يتم ملاحظة أي اختراق ناجح. تم رفض جميع محاولات اجتياز المسار بواسطة محرك التحقق من صحة URI الخاص بـ Apache. تم رفض الوصول إلى الملفات المحمية (.htpasswd، .htaccess، server-status) بواسطة تكوين الخادم.


المؤشرات الرئيسية


التوصيات الدفاعية

بناءً على النتائج، يوصى باتخاذ الضوابط التالية:

  • إضافة رؤوس الأمان إلى تكوين Apache: X-Frame-Options، X-Content-Type-Options، Content-Security-Policy
  • تعطيل رؤوس ETag لمنع تسريب معلومات inode
  • تقييد طرق HTTP المسموح بها إلى GET وPOST وHEAD فقط
  • تعطيل عرض الدليل لجميع الدلائل، خاصة /backup/
  • تقييد الوصول إلى /server-status على المضيف المحلي فقط
  • تطبيق تحديد المعدل لحظر عناوين IP التي تولد طلبات زائدة في الثانية
  • نشر جدار حماية تطبيقات الويب (WAF) لاكتشاف ومنع أنماط اجتياز المسار
  • مراقبة error.log باستمرار بحثًا عن أحداث AH10244 (مسار URI غير صالح)
  • إزالة أو تقييد الوصول إلى الدلائل الحساسة (/admin/، /backup/) من التعرض العام
  • إخفاء إصدار Apache من رؤوس استجابة HTTP (ServerTokens Prod، ServerSignature Off)

الخاتمة

أظهرت هذه التجربة العملية كيف تترك أدوات فحص الويب الآلية أنماطًا مميزة وقابلة للتحديد عبر كل من سجلات الوصول والأخطاء لـ Apache. من خلال الربط بين حجم أخطاء 404، ووجود محاولات اجتياز المسار في error.log، وطلبات طرق HTTP غير الصالحة، والتوقيعات الخاصة بالأدوات في مسارات الطلبات وسلاسل وكيل المستخدم، كان من الممكن إعادة بناء الجدول الزمني الكامل للهجوم وتحديد الأدوات المستخدمة — دون أي معرفة مسبقة بإجراءات المهاجم.

تؤكد التمارين على أهمية مراقبة سجلات خادم الويب، وتكوين رؤوس الأمان، وضوابط الوصول إلى الدلائل كممارسات أساسية للفريق الأزرق للبنية التحتية المواجهة للويب.


الأدوات المستخدمة

  • Kali Linux
  • Debian 13
  • Apache 2.4.67
  • Nikto v2.5.0
  • Dirb v2.22
  • grep, wc, cat


مختبر تحليل سجلات الويب Apache

مختبر الفريق الأزرق يركز على تحليل سجلات خادم Apache للكشف عن عمليات فحص الويب، وتعداد الدلائل، ومحاولات اجتياز المسار.


الهدف

تثبيت خادم ويب Apache وتعريضه في بيئة مختبرية معزولة، ومحاكاة عمليات فحص آلية باستخدام أدوات مستخدمة على نطاق واسع في اختبارات الأمان، وتحليل السجلات الناتجة من منظور الفريق الأزرق — لتحديد أنماط الهجوم، وتوقيعات الأدوات، ومؤشرات نشاط الاستطلاع الخبيث.


البيئة


الخطوات المنفذة

1. التحقق من خدمة Apache

تم التأكد من أن خادم Apache كان نشطًا وقيد التشغيل على الجهاز الهدف.```bash sudo systemctl status apache2 --no-pager

root@kitploit:~
النتيجة: `active (running)` منذ Wed 2026-05-06 21:09:17. Apache 2.4.67 (Debian)، PID الرئيسي 3164، 55 مهمة نشطة.

---

### 2. تحديد عنوان IP للهدف

تم تحديد عنوان IP الخاص بجهاز Debian المستهدف.```bash
ip a

عنوان IP الهدف: 10.0.2.15/24 — واجهة enp0s3


3. اختبار الاتصال

تم التحقق من الاتصال الشبكي بين Kali وDebian.```bash ping -c 4 10.0.2.15

root@kitploit:~
**النتيجة:** 4 حزم مرسلة، 4 مستقبلة، فقدان 0%. RTT min/avg/max: 0.495/1.288/2.139ms.

---

### 4. اختبار Apache في المتصفح

تم الوصول إلى خادم Apache من متصفح Kali لتأكيد توفر خدمة HTTP.```
http://10.0.2.15

النتيجة: تم تحميل الصفحة الافتراضية لـ Apache2 Debian بنجاح — تأكيدًا أن خادم الويب كان متاحًا ويستجيب لطلبات HTTP.


5. إنشاء محتوى اختبار

تم إنشاء أدلة وصفحات اختبار على الخادم الهدف لمحاكاة هيكل تطبيق ويب واقعي.```bash sudo mkdir -p /var/www/html/admin sudo mkdir -p /var/www/html/backup sudo mkdir -p /var/www/html/login echo "

Admin Panel

" | sudo tee /var/www/html/admin/index.html echo "

Login Page

" | sudo tee /var/www/html/login/index.html

root@kitploit:~
المجلدات التي تم إنشاؤها: `/admin`، `/backup`، `/login`

---

### 6. مسح باستخدام Nikto

تم تشغيل Nikto ضد خادم الويب المستهدف لمحاكاة فحص تلقائي للثغرات الأمنية.```bash
nikto -h http://10.0.2.15

Nikto v2.5.0 — البداية: 2026-05-06 20:16:56 — النهاية: 20:17:13 (17 ثانية)

النتائج التي أبلغ عنها Nikto:

  • الخادم: Apache/2.4.67 (Debian)
  • رأس مفقود: X-Frame-Options — حماية ضد النقرالاختطاف مفقودة
  • رأس مفقود: X-Content-Type-Options — حماية ضد استشعار MIME مفقودة
  • تسريب ETag: قد يسرب الخادم أرقام inode عبر ETags (CVE-2003-1418)
  • الطرق المسموح بها: GET, POST, OPTIONS, HEAD
  • أدلة مثيرة للاهتمام تم العثور عليها: /admin/, /backup/, /login/
  • مؤكد: /admin/index.html — صفحة الإدارة متاحة للعامة
  • إجمالي الطلبات: 8102 في 17 ثانية

7. المسح باستخدام Dirb

تم تشغيل Dirb لتنفيذ هجوم القوة العمياء للأدلة ضد خادم الويب الهدف.```bash dirb http://10.0.2.15

root@kitploit:~
**DIRB v2.22 — البداية: Wed May 6 20:19:50 2026 — النهاية: 20:19:59 2026 (9 ثوانٍ)**

قائمة الكلمات المستخدمة: `/usr/share/dirb/wordlists/common.txt` — 4612 كلمة تم اختبارها

الدلائل والملفات التي تم العثور عليها:

| URL                               | الرمز | الحجم |
| --------------------------------- | ----- | ----- |
| http://10.0.2.15/index.html       | 200   | 10703 |
| http://10.0.2.15/server-status    | 403   | 314   |
| http://10.0.2.15/admin/           | 200   | —     |
| http://10.0.2.15/admin/index.html | 200   | 21    |
| http://10.0.2.15/backup/          | 200   | —     |
| http://10.0.2.15/login/           | 200   | —     |
| http://10.0.2.15/login/index.html | 200   | 20    |

**تحذير:** الدليل `/backup/` لديه قائمة الدليل مفعلة — بدون ملف فهرس، يمكن تصفح محتوى الدليل مباشرة.

**الإجمالي الذي تم تنزيله:** 13836 بايت — **تم العثور على:** 4 موارد

---

### 8. تحليل سجل الوصول

تم فحص الإدخالات الخام لسجل الوصول لتحديد نمط الهجوم.```bash
sudo cat /var/log/apache2/access.log

إدخالات مرحلة الفحص لـ Nikto (21:18:32):``` 10.0.2.5 - - [06/May/2026:21:18:32 -0300] "GET /10.0.2.15.tar.bz2 HTTP/1.1" 404 527 10.0.2.5 - - [06/May/2026:21:18:32 -0300] "GET /10_0_2_15.gz HTTP/1.1" 404 527 10.0.2.5 - - [06/May/2026:21:18:32 -0300] "GET /10.0.2.15.sql HTTP/1.1" 404 527 10.0.2.5 - - [06/May/2026:21:18:32 -0300] "GET /10.0.2.15.zip HTTP/1.1" 404 527

root@kitploit:~
مدخلات مرحلة المسح لـ Dirb (21:21:34):```
10.0.2.5 - - [06/May/2026:21:21:34 -0300] "GET /login/xsql HTTP/1.1" 404 472
10.0.2.5 - - [06/May/2026:21:21:34 -0300] "GET /login/xxx HTTP/1.1" 404 472
10.0.2.5 - - [06/May/2026:21:21:34 -0300] "GET /login/zimbra HTTP/1.1" 404 472
10.0.2.5 - - [06/May/2026:21:21:34 -0300] "GET /login/zoom HTTP/1.1" 404 472

النمط الملاحظ: مئات الطلبات المتسلسلة خلال نفس الثانية، جميعها موجهة إلى مسارات غير موجودة — سلوك يتوافق مع المسح الآلي.


9. نمط المسح حسب عنوان IP المصدر

تم تصفية جميع إدخالات سجل الوصول القادمة من عنوان IP للمهاجم.```bash sudo grep "10.0.2.5" /var/log/apache2/access.log | head -30

root@kitploit:~
أنماط إضافية تم ملاحظتها:

- حاول Nikko الوصول إلى ملفات النسخ الاحتياطي باستخدام عنوان IP للخادم كاسم ملف (مثال: `10.0.2.15.tar.bz2`، `10.0.2.15.sql`، `10.0.2.15.zip`)
- قام Dirb بالتكرار عبر قوائم الكلمات بترتيب أبجدي مستهدفًا كل دليل تم اكتشافه
- كلتا الأداتين أرسلتا طلبات بسرعة آلية — إدخالات متعددة في الثانية على نفس نطاق منفذ المصدر

---

### 10. توزيع رموز حالة HTTP

تم حصر الطلبات حسب رمز استجابة HTTP لقياس سطح الهجوم.```bash
sudo grep " 200 " /var/log/apache2/access.log | wc -l
sudo grep " 403 " /var/log/apache2/access.log | wc -l
sudo grep " 404 " /var/log/apache2/access.log | wc -l
رمز HTTPالمعنىالعدد
200موافق — تم العثور على المورد وتسليمه177
403ممنوع — المورد موجود ولكن الوصول مرفوض26
404غير موجود — المورد غير موجود21.740

إجمالي أخطاء 404: 21.740 — الغالبية العظمى من الطلبات كانت موجهة إلى مسارات غير موجودة، وهي السمة المميزة للقوة الغاشمة الآلية للأدلة.


11. إجمالي الطلبات لكل عنوان IP للمهاجم

تم عد جميع إدخالات سجل الوصول التي نشأت من المهاجم.```bash sudo grep "10.0.2.5" /var/log/apache2/access.log | wc -l

root@kitploit:~
**إجمالي الطلبات من 10.0.2.5: 21,962**

---

### 12. تحديد توقيع الأدوات

تم البحث عن تواقيع محددة للماسحات الضوئية في سجل الوصول.

#### توقيع نيكتو```bash
sudo grep "nikto" /var/log/apache2/access.log | head -5

Resultado:``` 10.0.2.5 - - [06/May/2026:21:18:32 -0300] "PUT /nikto-test-pk9VPSjF.html HTTP/1.1" 405 590 "-" "Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36"

root@kitploit:~
أنشأ Nikto ملف اختبار (`nikto-test-pk9VPSjF.html`) عبر طلب PUT للتحقق من أذونات الكتابة على الخادم.

#### توقيع Dirb```bash
sudo grep "DirBuster\|dirb" /var/log/apache2/access.log | head -5

النتيجة:``` 10.0.2.5 - - [06/May/2026:21:21:26 -0300] "GET /dirb HTTP/1.1" 404 472 10.0.2.5 - - [06/May/2026:21:21:26 -0300] "GET /dirbmark HTTP/1.1" 404 472 10.0.2.5 - - [06/May/2026:21:21:29 -0300] "GET /admin/dirb HTTP/1.1" 404 472 10.0.2.5 - - [06/May/2026:21:21:29 -0300] "GET /admin/dirbmark HTTP/1.1" 404 472 10.0.2.5 - - [06/May/2026:21:21:32 -0300] "GET /login/dirb HTTP/1.1" 404 472

root@kitploit:~
الاسم نفسه لـ Dirb يظهر في الـ wordlist التي يستخدمها، تاركًا توقيعًا واضحًا في السجلات.

---

### 13. تحليل سجل الأخطاء

تم تفحص سجل أخطاء Apache لتحديد الأحداث الأمنية الناتجة عن المسح.```bash
sudo cat /var/log/apache2/error.log

الأحداث الحرجة التي تم العثور عليها:

محاولات Path Traversal (Directory Traversal)

حاول Nikto الوصول إلى ملفات حساسة للنظام عن طريق تجاوز حدود الدليل:``` [client 10.0.2.5] AH10244: invalid URI path (/../../../../../../../../../../../../etc/shadow) [client 10.0.2.5] AH10244: invalid URI path (/../../../../../../../../../../etc/passwd) [client 10.0.2.5] AH10244: invalid URI path (/%2E%2E/%2E%2E/%2E%2E/%2E%2E/%2E%2E/windows/win.ini) [client 10.0.2.5] AH10244: invalid URI path (/%2e%2e/%2e%2e/%2e%2e/%2e%2e/%2e%2e/%2e%2e/%2e%2e/etc/passwd) [client 10.0.2.5] AH10244: invalid URI path (/../../../../../../../../../boot.ini) [client 10.0.2.5] AH10244: invalid URI path (/../../../../winnt/repair/sam._)

root@kitploit:~
الأهداف المضمنة: `/etc/passwd`, `/etc/shadow`, `boot.ini`, `win.ini`, قاعدة بيانات SAM لنظام Windows — جميعها أهداف كلاسيكية لاجتياز المسار (path traversal).

#### طرق HTTP غير صالحة

اختبر Nikto طرق HTTP غير قياسية لتحديد التكوينات غير الصحيحة:```
[client 10.0.2.5] AH00135: Invalid method in request DIWHWPJH / HTTP/1.1
[client 10.0.2.5] AH00135: Invalid method in request DEBUG / HTTP/1.1
[client 10.0.2.5] AH00135: Invalid method in request TRACK / HTTP/1.0
[client 10.0.2.5] AH00135: Invalid method in request SEARCH / HTTP/1.1
[client 10.0.2.5] AH00135: Invalid method in request INDEX / HTTP/1.1

محاولات الوصول إلى الملفات المحمية

كلا الأداتين حاولتا الوصول إلى ملفات الإعداد المحمية بواسطة Apache:``` [client 10.0.2.5] AH01630: client denied by server configuration: /var/www/html/.htpasswd [client 10.0.2.5] AH01630: client denied by server configuration: /var/www/html/.htaccess [client 10.0.2.5] AH01630: client denied by server configuration: /var/www/html/server-status [client 10.0.2.5] AH01630: client denied by server configuration: /var/www/html/admin/.htpasswd [client 10.0.2.5] AH01630: client denied by server configuration: /var/www/html/login/.htpasswd

root@kitploit:~
#### اجتياز المسار الخاص بـ VMware

اختبر Nikto أيضًا تعرض البنية التحتية لـ VMware:```
[client 10.0.2.5] AH10244: invalid URI path (/sdk/%2E%2E/%2E%2E/%2E%2E/%2E%2E/%2E%2E/%2E%2E/etc/vmware/hostd/vmInventory.xml)

تحليل

كشفت سجلات الوصول والأخطاء عن نمط هجوم آلي على مرحلتين، نشأ من عنوان IP واحد (10.0.2.5) موجه إلى خادم Apache على المنفذ 80.

المرحلة 1 — مسح الثغرات (Nikto، من 21:14 إلى 21:18)

أجرى Nikto 8,102 طلبًا في 17 ثانية، لاختبار ثغرات الويب المعروفة، ورؤوس الأمان المفقودة، وطرق HTTP الخطيرة، ونواقل اجتياز المسار. سجل سجل الأخطاء محاولات متعددة للوصول إلى /etc/passwd و/etc/shadow وboot.ini وقاعدة بيانات SAM الخاصة بويندوز — تم حظرها جميعًا بواسطة التحقق من صحة URI في Apache. حاول Nikto أيضًا إجراء طلب PUT لإنشاء ملف اختبار على الخادم، مما يؤكد أنه كان يتحقق من أذونات الكتابة.

المرحلة 2 — تعداد الدلائل (Dirb، من 21:19 إلى 21:21)

اختبر Dirb 4,612 كلمة من قائمته المعتادة مقابل الدليل الجذر وكل دليل فرعي تم اكتشافه. أدى ذلك إلى معظم الأخطاء الـ 21,740 من نوع 404 التي تمت ملاحظتها. نجح Dirb في تحديد /admin/ و/backup/ و/login/ كدلائل صالحة. تم العثور على الدليل /backup/ مع تمكين عرض القائمة — وهو خطأ تكوين كبير يسمح للمهاجم بتصفح محتواه مباشرة.

التقييم المشترك

يشكل تركيز 21,962 طلب HTTP من عنوان IP مصدر واحد في حوالي 7 دقائق، بالإضافة إلى وجود محاولات اجتياز مسار، وطلبات بطرق HTTP غير صالحة، وتوقيعات أدوات محددة في سجلات الوصول والأخطاء، دليلاً واضحًا على نشاط التعرف الآلي على الويب.

لم يتم ملاحظة أي استغلال ناجح. تم رفض جميع محاولات اجتياز المسار بواسطة آلية التحقق من صحة URI في Apache. تم رفض الوصول إلى الملفات المحمية (.htpasswd، .htaccess، server-status) بواسطة تكوين الخادم.


المؤشرات الرئيسية


التوصيات الدفاعية

بناءً على النتائج، يُوصى بالضوابط التالية:

  • إضافة رؤوس أمان في تكوين Apache: X-Frame-Options, X-Content-Type-Options, Content-Security-Policy
  • تعطيل رؤوس ETag لمنع تسريب معلومات inode
  • تقييد طرق HTTP المسموح بها إلى GET وPOST وHEAD فقط
  • تعطيل عرض قائمة الدلائل في جميع الدلائل، خاصة /backup/
  • تقييد الوصول إلى /server-status على localhost فقط
  • تطبيق تحديد المعدل لحظر عناوين IP التي تولد طلبات مفرطة في الثانية
  • نشر جدار حماية لتطبيقات الويب (WAF) لكشف وحظر أنماط اجتياز المسار
  • مراقبة error.log باستمرار بحثًا عن أحداث AH10244 (مسار URI غير صالح)
  • إزالة أو تقييد الوصول العام إلى الدلائل الحساسة (/admin/, /backup/)
  • إخفاء إصدار Apache في رؤوس استجابات HTTP (ServerTokens Prod, ServerSignature Off)

الخاتمة

أظهر هذا المختبر كيف تترك أدوات مسح الويب الآلي أنماطًا مميزة وقابلة للتحديد في سجلات الوصول والأخطاء الخاصة بـ Apache. من خلال الربط بين حجم أخطاء 404، ووجود محاولات اجتياز مسار في error.log، وطلبات بطرق HTTP غير صالحة، وتوقيعات أدوات محددة في مسارات الطلب وسلاسل user-agent، تمكنا من إعادة بناء الجدول الزمني الكامل للهجوم وتحديد الأدوات المستخدمة — دون أي معرفة مسبقة بأفعال المهاجم.

يؤكد التمرين على أهمية مراقبة سجلات خوادم الويب، وتكوين رؤوس الأمان، وضوابط الوصول إلى الدلائل كممارسات أساسية لفريق الدفاع (Blue Team) للبنية التحتية المعرضة للويب.


الأدوات المستخدمة

  • Kali Linux
  • Debian 13
  • Apache 2.4.67
  • Nikto v2.5.0
  • Dirb v2.22
  • grep, wc, cat
تنزيل الأداة
المؤشرالقيمة
عنوان IP المهاجم10.0.2.5
عنوان IP الهدف10.0.2.15
المنفذ الهدف80 (HTTP)
خادم الويبApache 2.4.67 (Debian)
الأدوات المحددةNikto v2.5.0, Dirb v2.22
إجمالي الطلبات من المهاجم21,962
استجابات HTTP 200177
استجابات HTTP 40326
استجابات HTTP 40421,740
الدلائل المكتشفة/admin/, /backup/, /login/
محاولات اجتياز المسارمتعددة (كلها محظورة)
طرق HTTP غير الصالحة المختبرةTRACK, DEBUG, SEARCH, INDEX
الملفات الحساسة المستهدفة/etc/passwd, /etc/shadow, .htpasswd, .htaccess
الاختراق الناجحلا شيء
الإطار الزمني21:14 إلى 21:21 (2026-05-06)
المكونالتفاصيل
VM المهاجمKali Linux
VM الهدفDebian 13
الشبكةNAT Network (VirtualBox)
IP المهاجم10.0.2.5
IP الهدف10.0.2.15
خادم الويبApache 2.4.67
مصادر السجلات/var/log/apache2/access.log, /var/log/apache2/error.log
منفذ HTTP80
المؤشرالقيمة
عنوان IP للمهاجم10.0.2.5
عنوان IP للهدف10.0.2.15
منفذ الهدف80 (HTTP)
خادم الويبApache 2.4.67 (Debian)
الأدوات المحددةNikto v2.5.0, Dirb v2.22
إجمالي طلبات المهاجم21,962
استجابات HTTP 200177
استجابات HTTP 40326
استجابات HTTP 40421,740
الدلائل المكتشفة/admin/, /backup/, /login/
محاولات اجتياز المسارمتعددة (تم حظرها جميعًا)
طرق HTTP غير الصالحة التي تم اختبارهاTRACK, DEBUG, SEARCH, INDEX
الملفات الحساسة المستهدفة/etc/passwd, /etc/shadow, .htpasswd, .htaccess
الاستغلال الناجحلا شيء
الفترة الزمنيةمن 21:14 إلى 21:21 (2026-05-06)