
مختبر الفريق الأزرق يركز على تحليل سجلات الوصول لأباتشي للكشف عن هجمات تخمين الأدلة ونشاط المسح الويب.
مختبر الفريق الأزرق يركز على تحليل سجلات خادم Apache HTTP لاكتشاف نشاط المسح الويب، تعداد الدلائل، ومحاولات اجتياز المسار.
تثبيت وكشف خادم ويب Apache في بيئة مختبرية معزولة، محاكاة المسح الويب الآلي باستخدام أدوات قياسية في الصناعة، وتحليل السجلات المُنشأة من منظور الفريق الأزرق — تحديد أنماط الهجوم، توقيعات الأدوات، ومؤشرات نشاط الاستطلاع الخبيث.
| المكون | التفاصيل |
|---|---|
| آلة المهاجم | Kali Linux |
| آلة الهدف | Debian 13 |
| الشبكة | شبكة NAT (VirtualBox) |
| IP المهاجم | 10.0.2.5 |
| IP الهدف | 10.0.2.15 |
| خادم الويب | Apache 2.4.67 |
| مصادر السجلات | /var/log/apache2/access.log, /var/log/apache2/error.log |
| منفذ HTTP | 80 |
تم تأكيد أن خادم Apache HTTP كان نشطاً وقيد التشغيل على الآلة الهدف.```bash sudo systemctl status apache2 --no-pager
النتيجة: `active (running)` منذ الأربعاء 2026-05-06 21:09:17. Apache 2.4.67 (Debian)، Main PID 3164، 55 مهمة نشطة.
---
### 2. تحديد عنوان IP للهدف
تم تحديد عنوان IP للجهاز الهدف (Debian).```bash
ip a
عنوان IP الهدف: 10.0.2.15/24 — الواجهة enp0s3
تم التحقق من اتصال الشبكة بين جهاز المهاجم Kali والهدف Debian.```bash ping -c 4 10.0.2.15
**النتيجة:** تم إرسال 4 حزم، استقبال 4، فقدان 0% من الحزم. RTT min/avg/max: 0.495/1.288/2.139ms.
---
### 4. اختبار متصفح Apache
تم الوصول إلى خادم Apache من متصفح Kali لتأكيد توفر خدمة HTTP.```
http://10.0.2.15
النتيجة: تم تحميل صفحة Apache2 Debian الافتراضية بنجاح — مما يؤكد أن خادم الويب كان قابلًا للوصول ويستجيب لطلبات HTTP.
تم إنشاء أدلة وصفحات اختبار على الخادم الهدف لمحاكاة هيكل تطبيق ويب واقعي.```bash sudo mkdir -p /var/www/html/admin sudo mkdir -p /var/www/html/backup sudo mkdir -p /var/www/html/login echo "
المجلدات المنشأة: `/admin`، `/backup`، `/login`
---
### 6. مسح نيكتو
تم تشغيل أداة نيكتو ضد خادم الويب المستهدف لمحاكاة فحص الثغرات الأمنية الآلي.```bash
nikto -h http://10.0.2.15
نيكتو v2.5.0 — وقت البدء: 2026-05-06 20:16:56 — وقت الانتهاء: 20:17:13 (17 ثانية)
النتائج التي أبلغ عنها نيكتو:
X-Frame-Options — حماية clickjacking غائبةX-Content-Type-Options — حماية فحص MIME غائبة/admin/, /backup/, /login//admin/index.html — صفحة تسجيل الدخول الإدارية يمكن الوصول إليهاتم تشغيل Dirb لإجراء تخمين عنيف للدلائل (directory brute forcing) ضد خادم الويب الهدف.```bash dirb http://10.0.2.15
**DIRB v2.22 — البداية: الأربعاء 6 مايو 2026 20:19:50 — النهاية: 20:19:59 2026 (9 ثوانٍ)**
قائمة الكلمات المستخدمة: `/usr/share/dirb/wordlists/common.txt` — تم اختبار 4612 كلمة
الدلائل والملفات التي تم العثور عليها:
| الرابط | الكود | الحجم |
| --------------------------------- | ------ | ----- |
| http://10.0.2.15/index.html | 200 | 10703 |
| http://10.0.2.15/server-status | 403 | 314 |
| http://10.0.2.15/admin/ | 200 | — |
| http://10.0.2.15/admin/index.html | 200 | 21 |
| http://10.0.2.15/backup/ | 200 | — |
| http://10.0.2.15/login/ | 200 | — |
| http://10.0.2.15/login/index.html | 200 | 20 |
**تحذير:** تم تمكين عرض محتويات الدليل `/backup/` — لا يوجد ملف فهرس، محتويات الدليل قابلة للتصفح مباشرة.
**إجمالي التنزيل:** 13836 بايت — **تم العثور على:** 4 موارد
---
### 8. تحليل سجل الوصول
تم فحص إدخالات سجل الوصول الخام لتحديد نمط الهجوم.```bash
sudo cat /var/log/apache2/access.log
نماذج من مرحلة مسح Nikto (21:18:32):``` 10.0.2.5 - - [06/May/2026:21:18:32 -0300] "GET /10.0.2.15.tar.bz2 HTTP/1.1" 404 527 10.0.2.5 - - [06/May/2026:21:18:32 -0300] "GET /10_0_2_15.gz HTTP/1.1" 404 527 10.0.2.5 - - [06/May/2026:21:18:32 -0300] "GET /10.0.2.15.sql HTTP/1.1" 404 527 10.0.2.5 - - [06/May/2026:21:18:32 -0300] "GET /10.0.2.15.zip HTTP/1.1" 404 527
نموذج الإدخالات من مرحلة مسح Dirb (21:21:34):```
10.0.2.5 - - [06/May/2026:21:21:34 -0300] "GET /login/xsql HTTP/1.1" 404 472
10.0.2.5 - - [06/May/2026:21:21:34 -0300] "GET /login/xxx HTTP/1.1" 404 472
10.0.2.5 - - [06/May/2026:21:21:34 -0300] "GET /login/zimbra HTTP/1.1" 404 472
10.0.2.5 - - [06/May/2026:21:21:34 -0300] "GET /login/zoom HTTP/1.1" 404 472
النمط الملاحظ: مئات الطلبات المتسلسلة في نفس الثانية، جميعها تستهدف مسارات غير موجودة — بما يتوافق مع سلوك الفحص الآلي.
تمت تصفية جميع إدخالات سجل الوصول الصادرة من عنوان IP للمهاجم.```bash sudo grep "10.0.2.5" /var/log/apache2/access.log | head -30
أنماط إضافية تم ملاحظتها:
- حاولت Nikto الوصول إلى ملفات النسخ الاحتياطي باستخدام عنوان IP للخادم كاسم ملف (مثل `10.0.2.15.tar.bz2`، `10.0.2.15.sql`، `10.0.2.15.zip`)
- قامت Dirb بالتكرار عبر قوائم كلمات مرتبة أبجديًا تستهدف كل دليل تم اكتشافه
- أنشأت كلتا الأداتين طلبات بسرعة آلية — إدخالات متعددة في الثانية من نفس نطاق المنفذ المصدر
---
### 10. توزيع رموز حالة HTTP
تم إحصاء الطلبات حسب رمز استجابة HTTP لتحديد مساحة الهجوم.```bash
sudo grep " 200 " /var/log/apache2/access.log | wc -l
sudo grep " 403 " /var/log/apache2/access.log | wc -l
sudo grep " 404 " /var/log/apache2/access.log | wc -l
| رمز HTTP | المعنى | العدد |
|---|---|---|
| 200 | OK — تم العثور على المورد وتقديمه | 177 |
| 403 | Forbidden — المورد موجود لكن الوصول ممنوع | 26 |
| 404 | Not Found — المورد غير موجود | 21740 |
إجمالي أخطاء 404: 21,740 — الغالبية العظمى من الطلبات استهدفت مسارات غير موجودة، وهي السمة المميزة للقوة العمياء التلقائية للأدلة.
عدد جميع إدخالات سجل الوصول القادمة من المهاجم.```bash sudo grep "10.0.2.5" /var/log/apache2/access.log | wc -l
**إجمالي الطلبات من 10.0.2.5: 21,962**
---
### 12. التعرف على توقيع الأدوات
تم البحث عن تواقيع خاصة بالماسحات الضوئية في سجل الوصول.
#### توقيع Nikto```bash
sudo grep "nikto" /var/log/apache2/access.log | head -5
النتيجة:``` 10.0.2.5 - - [06/May/2026:21:18:32 -0300] "PUT /nikto-test-pk9VPSjF.html HTTP/1.1" 405 590 "-" "Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36"
قام Nikto بإنشاء ملف اختبار (`nikto-test-pk9VPSjF.html`) عبر طلب PUT للتحقق من أذونات الكتابة على الخادم.
#### توقيع Dirb```bash
sudo grep "DirBuster\|dirb" /var/log/apache2/access.log | head -5
النتيجة:``` 10.0.2.5 - - [06/May/2026:21:21:26 -0300] "GET /dirb HTTP/1.1" 404 472 10.0.2.5 - - [06/May/2026:21:21:26 -0300] "GET /dirbmark HTTP/1.1" 404 472 10.0.2.5 - - [06/May/2026:21:21:29 -0300] "GET /admin/dirb HTTP/1.1" 404 472 10.0.2.5 - - [06/May/2026:21:21:29 -0300] "GET /admin/dirbmark HTTP/1.1" 404 472 10.0.2.5 - - [06/May/2026:21:21:32 -0300] "GET /login/dirb HTTP/1.1" 404 472
يظهر اسم Dirb نفسه في قائمة الكلمات التي يستخدمها، تاركًا بصمة واضحة في السجلات.
---
### 13. تحليل سجل الأخطاء
فحص سجل أخطاء Apache بحثًا عن أحداث أمنية من جانب الخادم تم تشغيلها بواسطة الفحص.```bash
sudo cat /var/log/apache2/error.log
الأحداث الحرجة:
حاول Nikto الوصول إلى ملفات النظام الحساسة عن طريق اجتياز حدود الدليل:``` [client 10.0.2.5] AH10244: invalid URI path (/../../../../../../../../../../../../etc/shadow) [client 10.0.2.5] AH10244: invalid URI path (/../../../../../../../../../../etc/passwd) [client 10.0.2.5] AH10244: invalid URI path (/%2E%2E/%2E%2E/%2E%2E/%2E%2E/%2E%2E/windows/win.ini) [client 10.0.2.5] AH10244: invalid URI path (/%2e%2e/%2e%2e/%2e%2e/%2e%2e/%2e%2e/%2e%2e/%2e%2e/etc/passwd) [client 10.0.2.5] AH10244: invalid URI path (/../../../../../../../../../boot.ini) [client 10.0.2.5] AH10244: invalid URI path (/../../../../winnt/repair/sam._)
الأهداف المتضمنة: `/etc/passwd`, `/etc/shadow`, `boot.ini`, `win.ini`, قاعدة بيانات Windows SAM — جميع أهداف اجتياز المسار الكلاسيكية.
#### طرق HTTP غير صالحة
اختبر Nikto طرق HTTP غير قياسية لتحديد التكوينات الخاطئة:```
[client 10.0.2.5] AH00135: Invalid method in request DIWHWPJH / HTTP/1.1
[client 10.0.2.5] AH00135: Invalid method in request DEBUG / HTTP/1.1
[client 10.0.2.5] AH00135: Invalid method in request TRACK / HTTP/1.0
[client 10.0.2.5] AH00135: Invalid method in request SEARCH / HTTP/1.1
[client 10.0.2.5] AH00135: Invalid method in request INDEX / HTTP/1.1
كلا الأداتين حاولتا الوصول إلى ملفات إعدادات Apache المحمية:``` [client 10.0.2.5] AH01630: client denied by server configuration: /var/www/html/.htpasswd [client 10.0.2.5] AH01630: client denied by server configuration: /var/www/html/.htaccess [client 10.0.2.5] AH01630: client denied by server configuration: /var/www/html/server-status [client 10.0.2.5] AH01630: client denied by server configuration: /var/www/html/admin/.htpasswd [client 10.0.2.5] AH01630: client denied by server configuration: /var/www/html/login/.htpasswd
#### اجتياز المسار الخاص بـ VMware
قام Nikto أيضًا باختبار التعرض للبنية التحتية لـ VMware:```
[client 10.0.2.5] AH10244: invalid URI path (/sdk/%2E%2E/%2E%2E/%2E%2E/%2E%2E/%2E%2E/%2E%2E/etc/vmware/hostd/vmInventory.xml)
كشفت سجلات الوصول والأخطاء عن نمط هجوم آلي على مرحلتين من عنوان IP واحد (10.0.2.5) يستهدف خادم الويب Apache على المنفذ 80.
أجرى Nikto 8,102 طلبًا في 17 ثانية، لاختبار وجود ثغرات ويب معروفة، ورؤوس أمان مفقودة، وطرق HTTP خطيرة، ونواقل اجتياز المسار. سجل سجل الأخطاء محاولات متعددة للوصول إلى /etc/passwd و/etc/shadow وboot.ini وملفات SAM الخاصة بنظام Windows — وكلها تم حظرها بواسطة محرك التحقق من صحة URI الخاص بـ Apache. حاول Nikto أيضًا إجراء طلب PUT لإنشاء ملف اختبار على الخادم، مما يؤكد أنه كان يختبر أذونات الكتابة.
اختبر Dirb 4,612 كلمة من قائمة الكلمات الشائعة الخاصة به ضد الجذر وكل دليل فرعي تم اكتشافه. أدى ذلك إلى توليد الجزء الأكبر من أخطاء 404 البالغ عددها 21,740 التي تمت ملاحظتها. نجح Dirb في تحديد /admin/ و/backup/ و/login/ كدلائل صالحة. وُجد أن الدليل /backup/ يحتوي على ميزة عرض الدليل ممكّنة — وهو خطأ في التكوين كبير من شأنه أن يسمح للمهاجم بتصفح محتوياته مباشرة.
يشكل تركيز 21,962 طلب HTTP من عنوان IP مصدر واحد خلال 7 دقائق تقريبًا، إلى جانب وجود محاولات اجتياز المسار، وطرق HTTP غير صالحة، وتوقيعات أدوات محددة في سجلي الوصول والأخطاء، دليلاً واضحًا على نشاط استطلاع ويب آلي.
لم يتم ملاحظة أي اختراق ناجح. تم رفض جميع محاولات اجتياز المسار بواسطة محرك التحقق من صحة URI الخاص بـ Apache. تم رفض الوصول إلى الملفات المحمية (.htpasswd، .htaccess، server-status) بواسطة تكوين الخادم.
بناءً على النتائج، يوصى باتخاذ الضوابط التالية:
X-Frame-Options، X-Content-Type-Options، Content-Security-Policy/backup//server-status على المضيف المحلي فقطerror.log باستمرار بحثًا عن أحداث AH10244 (مسار URI غير صالح)/admin/، /backup/) من التعرض العامServerTokens Prod، ServerSignature Off)أظهرت هذه التجربة العملية كيف تترك أدوات فحص الويب الآلية أنماطًا مميزة وقابلة للتحديد عبر كل من سجلات الوصول والأخطاء لـ Apache. من خلال الربط بين حجم أخطاء 404، ووجود محاولات اجتياز المسار في error.log، وطلبات طرق HTTP غير الصالحة، والتوقيعات الخاصة بالأدوات في مسارات الطلبات وسلاسل وكيل المستخدم، كان من الممكن إعادة بناء الجدول الزمني الكامل للهجوم وتحديد الأدوات المستخدمة — دون أي معرفة مسبقة بإجراءات المهاجم.
تؤكد التمارين على أهمية مراقبة سجلات خادم الويب، وتكوين رؤوس الأمان، وضوابط الوصول إلى الدلائل كممارسات أساسية للفريق الأزرق للبنية التحتية المواجهة للويب.
مختبر الفريق الأزرق يركز على تحليل سجلات خادم Apache للكشف عن عمليات فحص الويب، وتعداد الدلائل، ومحاولات اجتياز المسار.
تثبيت خادم ويب Apache وتعريضه في بيئة مختبرية معزولة، ومحاكاة عمليات فحص آلية باستخدام أدوات مستخدمة على نطاق واسع في اختبارات الأمان، وتحليل السجلات الناتجة من منظور الفريق الأزرق — لتحديد أنماط الهجوم، وتوقيعات الأدوات، ومؤشرات نشاط الاستطلاع الخبيث.
تم التأكد من أن خادم Apache كان نشطًا وقيد التشغيل على الجهاز الهدف.```bash sudo systemctl status apache2 --no-pager
النتيجة: `active (running)` منذ Wed 2026-05-06 21:09:17. Apache 2.4.67 (Debian)، PID الرئيسي 3164، 55 مهمة نشطة.
---
### 2. تحديد عنوان IP للهدف
تم تحديد عنوان IP الخاص بجهاز Debian المستهدف.```bash
ip a
عنوان IP الهدف: 10.0.2.15/24 — واجهة enp0s3
تم التحقق من الاتصال الشبكي بين Kali وDebian.```bash ping -c 4 10.0.2.15
**النتيجة:** 4 حزم مرسلة، 4 مستقبلة، فقدان 0%. RTT min/avg/max: 0.495/1.288/2.139ms.
---
### 4. اختبار Apache في المتصفح
تم الوصول إلى خادم Apache من متصفح Kali لتأكيد توفر خدمة HTTP.```
http://10.0.2.15
النتيجة: تم تحميل الصفحة الافتراضية لـ Apache2 Debian بنجاح — تأكيدًا أن خادم الويب كان متاحًا ويستجيب لطلبات HTTP.
تم إنشاء أدلة وصفحات اختبار على الخادم الهدف لمحاكاة هيكل تطبيق ويب واقعي.```bash sudo mkdir -p /var/www/html/admin sudo mkdir -p /var/www/html/backup sudo mkdir -p /var/www/html/login echo "
المجلدات التي تم إنشاؤها: `/admin`، `/backup`، `/login`
---
### 6. مسح باستخدام Nikto
تم تشغيل Nikto ضد خادم الويب المستهدف لمحاكاة فحص تلقائي للثغرات الأمنية.```bash
nikto -h http://10.0.2.15
Nikto v2.5.0 — البداية: 2026-05-06 20:16:56 — النهاية: 20:17:13 (17 ثانية)
النتائج التي أبلغ عنها Nikto:
X-Frame-Options — حماية ضد النقرالاختطاف مفقودةX-Content-Type-Options — حماية ضد استشعار MIME مفقودة/admin/, /backup/, /login//admin/index.html — صفحة الإدارة متاحة للعامةتم تشغيل Dirb لتنفيذ هجوم القوة العمياء للأدلة ضد خادم الويب الهدف.```bash dirb http://10.0.2.15
**DIRB v2.22 — البداية: Wed May 6 20:19:50 2026 — النهاية: 20:19:59 2026 (9 ثوانٍ)**
قائمة الكلمات المستخدمة: `/usr/share/dirb/wordlists/common.txt` — 4612 كلمة تم اختبارها
الدلائل والملفات التي تم العثور عليها:
| URL | الرمز | الحجم |
| --------------------------------- | ----- | ----- |
| http://10.0.2.15/index.html | 200 | 10703 |
| http://10.0.2.15/server-status | 403 | 314 |
| http://10.0.2.15/admin/ | 200 | — |
| http://10.0.2.15/admin/index.html | 200 | 21 |
| http://10.0.2.15/backup/ | 200 | — |
| http://10.0.2.15/login/ | 200 | — |
| http://10.0.2.15/login/index.html | 200 | 20 |
**تحذير:** الدليل `/backup/` لديه قائمة الدليل مفعلة — بدون ملف فهرس، يمكن تصفح محتوى الدليل مباشرة.
**الإجمالي الذي تم تنزيله:** 13836 بايت — **تم العثور على:** 4 موارد
---
### 8. تحليل سجل الوصول
تم فحص الإدخالات الخام لسجل الوصول لتحديد نمط الهجوم.```bash
sudo cat /var/log/apache2/access.log
إدخالات مرحلة الفحص لـ Nikto (21:18:32):``` 10.0.2.5 - - [06/May/2026:21:18:32 -0300] "GET /10.0.2.15.tar.bz2 HTTP/1.1" 404 527 10.0.2.5 - - [06/May/2026:21:18:32 -0300] "GET /10_0_2_15.gz HTTP/1.1" 404 527 10.0.2.5 - - [06/May/2026:21:18:32 -0300] "GET /10.0.2.15.sql HTTP/1.1" 404 527 10.0.2.5 - - [06/May/2026:21:18:32 -0300] "GET /10.0.2.15.zip HTTP/1.1" 404 527
مدخلات مرحلة المسح لـ Dirb (21:21:34):```
10.0.2.5 - - [06/May/2026:21:21:34 -0300] "GET /login/xsql HTTP/1.1" 404 472
10.0.2.5 - - [06/May/2026:21:21:34 -0300] "GET /login/xxx HTTP/1.1" 404 472
10.0.2.5 - - [06/May/2026:21:21:34 -0300] "GET /login/zimbra HTTP/1.1" 404 472
10.0.2.5 - - [06/May/2026:21:21:34 -0300] "GET /login/zoom HTTP/1.1" 404 472
النمط الملاحظ: مئات الطلبات المتسلسلة خلال نفس الثانية، جميعها موجهة إلى مسارات غير موجودة — سلوك يتوافق مع المسح الآلي.
تم تصفية جميع إدخالات سجل الوصول القادمة من عنوان IP للمهاجم.```bash sudo grep "10.0.2.5" /var/log/apache2/access.log | head -30
أنماط إضافية تم ملاحظتها:
- حاول Nikko الوصول إلى ملفات النسخ الاحتياطي باستخدام عنوان IP للخادم كاسم ملف (مثال: `10.0.2.15.tar.bz2`، `10.0.2.15.sql`، `10.0.2.15.zip`)
- قام Dirb بالتكرار عبر قوائم الكلمات بترتيب أبجدي مستهدفًا كل دليل تم اكتشافه
- كلتا الأداتين أرسلتا طلبات بسرعة آلية — إدخالات متعددة في الثانية على نفس نطاق منفذ المصدر
---
### 10. توزيع رموز حالة HTTP
تم حصر الطلبات حسب رمز استجابة HTTP لقياس سطح الهجوم.```bash
sudo grep " 200 " /var/log/apache2/access.log | wc -l
sudo grep " 403 " /var/log/apache2/access.log | wc -l
sudo grep " 404 " /var/log/apache2/access.log | wc -l
| رمز HTTP | المعنى | العدد |
|---|---|---|
| 200 | موافق — تم العثور على المورد وتسليمه | 177 |
| 403 | ممنوع — المورد موجود ولكن الوصول مرفوض | 26 |
| 404 | غير موجود — المورد غير موجود | 21.740 |
إجمالي أخطاء 404: 21.740 — الغالبية العظمى من الطلبات كانت موجهة إلى مسارات غير موجودة، وهي السمة المميزة للقوة الغاشمة الآلية للأدلة.
تم عد جميع إدخالات سجل الوصول التي نشأت من المهاجم.```bash sudo grep "10.0.2.5" /var/log/apache2/access.log | wc -l
**إجمالي الطلبات من 10.0.2.5: 21,962**
---
### 12. تحديد توقيع الأدوات
تم البحث عن تواقيع محددة للماسحات الضوئية في سجل الوصول.
#### توقيع نيكتو```bash
sudo grep "nikto" /var/log/apache2/access.log | head -5
Resultado:``` 10.0.2.5 - - [06/May/2026:21:18:32 -0300] "PUT /nikto-test-pk9VPSjF.html HTTP/1.1" 405 590 "-" "Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36"
أنشأ Nikto ملف اختبار (`nikto-test-pk9VPSjF.html`) عبر طلب PUT للتحقق من أذونات الكتابة على الخادم.
#### توقيع Dirb```bash
sudo grep "DirBuster\|dirb" /var/log/apache2/access.log | head -5
النتيجة:``` 10.0.2.5 - - [06/May/2026:21:21:26 -0300] "GET /dirb HTTP/1.1" 404 472 10.0.2.5 - - [06/May/2026:21:21:26 -0300] "GET /dirbmark HTTP/1.1" 404 472 10.0.2.5 - - [06/May/2026:21:21:29 -0300] "GET /admin/dirb HTTP/1.1" 404 472 10.0.2.5 - - [06/May/2026:21:21:29 -0300] "GET /admin/dirbmark HTTP/1.1" 404 472 10.0.2.5 - - [06/May/2026:21:21:32 -0300] "GET /login/dirb HTTP/1.1" 404 472
الاسم نفسه لـ Dirb يظهر في الـ wordlist التي يستخدمها، تاركًا توقيعًا واضحًا في السجلات.
---
### 13. تحليل سجل الأخطاء
تم تفحص سجل أخطاء Apache لتحديد الأحداث الأمنية الناتجة عن المسح.```bash
sudo cat /var/log/apache2/error.log
الأحداث الحرجة التي تم العثور عليها:
حاول Nikto الوصول إلى ملفات حساسة للنظام عن طريق تجاوز حدود الدليل:``` [client 10.0.2.5] AH10244: invalid URI path (/../../../../../../../../../../../../etc/shadow) [client 10.0.2.5] AH10244: invalid URI path (/../../../../../../../../../../etc/passwd) [client 10.0.2.5] AH10244: invalid URI path (/%2E%2E/%2E%2E/%2E%2E/%2E%2E/%2E%2E/windows/win.ini) [client 10.0.2.5] AH10244: invalid URI path (/%2e%2e/%2e%2e/%2e%2e/%2e%2e/%2e%2e/%2e%2e/%2e%2e/etc/passwd) [client 10.0.2.5] AH10244: invalid URI path (/../../../../../../../../../boot.ini) [client 10.0.2.5] AH10244: invalid URI path (/../../../../winnt/repair/sam._)
الأهداف المضمنة: `/etc/passwd`, `/etc/shadow`, `boot.ini`, `win.ini`, قاعدة بيانات SAM لنظام Windows — جميعها أهداف كلاسيكية لاجتياز المسار (path traversal).
#### طرق HTTP غير صالحة
اختبر Nikto طرق HTTP غير قياسية لتحديد التكوينات غير الصحيحة:```
[client 10.0.2.5] AH00135: Invalid method in request DIWHWPJH / HTTP/1.1
[client 10.0.2.5] AH00135: Invalid method in request DEBUG / HTTP/1.1
[client 10.0.2.5] AH00135: Invalid method in request TRACK / HTTP/1.0
[client 10.0.2.5] AH00135: Invalid method in request SEARCH / HTTP/1.1
[client 10.0.2.5] AH00135: Invalid method in request INDEX / HTTP/1.1
كلا الأداتين حاولتا الوصول إلى ملفات الإعداد المحمية بواسطة Apache:``` [client 10.0.2.5] AH01630: client denied by server configuration: /var/www/html/.htpasswd [client 10.0.2.5] AH01630: client denied by server configuration: /var/www/html/.htaccess [client 10.0.2.5] AH01630: client denied by server configuration: /var/www/html/server-status [client 10.0.2.5] AH01630: client denied by server configuration: /var/www/html/admin/.htpasswd [client 10.0.2.5] AH01630: client denied by server configuration: /var/www/html/login/.htpasswd
#### اجتياز المسار الخاص بـ VMware
اختبر Nikto أيضًا تعرض البنية التحتية لـ VMware:```
[client 10.0.2.5] AH10244: invalid URI path (/sdk/%2E%2E/%2E%2E/%2E%2E/%2E%2E/%2E%2E/%2E%2E/etc/vmware/hostd/vmInventory.xml)
كشفت سجلات الوصول والأخطاء عن نمط هجوم آلي على مرحلتين، نشأ من عنوان IP واحد (10.0.2.5) موجه إلى خادم Apache على المنفذ 80.
أجرى Nikto 8,102 طلبًا في 17 ثانية، لاختبار ثغرات الويب المعروفة، ورؤوس الأمان المفقودة، وطرق HTTP الخطيرة، ونواقل اجتياز المسار. سجل سجل الأخطاء محاولات متعددة للوصول إلى /etc/passwd و/etc/shadow وboot.ini وقاعدة بيانات SAM الخاصة بويندوز — تم حظرها جميعًا بواسطة التحقق من صحة URI في Apache. حاول Nikto أيضًا إجراء طلب PUT لإنشاء ملف اختبار على الخادم، مما يؤكد أنه كان يتحقق من أذونات الكتابة.
اختبر Dirb 4,612 كلمة من قائمته المعتادة مقابل الدليل الجذر وكل دليل فرعي تم اكتشافه. أدى ذلك إلى معظم الأخطاء الـ 21,740 من نوع 404 التي تمت ملاحظتها. نجح Dirb في تحديد /admin/ و/backup/ و/login/ كدلائل صالحة. تم العثور على الدليل /backup/ مع تمكين عرض القائمة — وهو خطأ تكوين كبير يسمح للمهاجم بتصفح محتواه مباشرة.
يشكل تركيز 21,962 طلب HTTP من عنوان IP مصدر واحد في حوالي 7 دقائق، بالإضافة إلى وجود محاولات اجتياز مسار، وطلبات بطرق HTTP غير صالحة، وتوقيعات أدوات محددة في سجلات الوصول والأخطاء، دليلاً واضحًا على نشاط التعرف الآلي على الويب.
لم يتم ملاحظة أي استغلال ناجح. تم رفض جميع محاولات اجتياز المسار بواسطة آلية التحقق من صحة URI في Apache. تم رفض الوصول إلى الملفات المحمية (.htpasswd، .htaccess، server-status) بواسطة تكوين الخادم.
بناءً على النتائج، يُوصى بالضوابط التالية:
X-Frame-Options, X-Content-Type-Options, Content-Security-Policy/backup//server-status على localhost فقطerror.log باستمرار بحثًا عن أحداث AH10244 (مسار URI غير صالح)/admin/, /backup/)ServerTokens Prod, ServerSignature Off)أظهر هذا المختبر كيف تترك أدوات مسح الويب الآلي أنماطًا مميزة وقابلة للتحديد في سجلات الوصول والأخطاء الخاصة بـ Apache. من خلال الربط بين حجم أخطاء 404، ووجود محاولات اجتياز مسار في error.log، وطلبات بطرق HTTP غير صالحة، وتوقيعات أدوات محددة في مسارات الطلب وسلاسل user-agent، تمكنا من إعادة بناء الجدول الزمني الكامل للهجوم وتحديد الأدوات المستخدمة — دون أي معرفة مسبقة بأفعال المهاجم.
يؤكد التمرين على أهمية مراقبة سجلات خوادم الويب، وتكوين رؤوس الأمان، وضوابط الوصول إلى الدلائل كممارسات أساسية لفريق الدفاع (Blue Team) للبنية التحتية المعرضة للويب.
| المؤشر | القيمة |
|---|
| عنوان IP المهاجم | 10.0.2.5 |
| عنوان IP الهدف | 10.0.2.15 |
| المنفذ الهدف | 80 (HTTP) |
| خادم الويب | Apache 2.4.67 (Debian) |
| الأدوات المحددة | Nikto v2.5.0, Dirb v2.22 |
| إجمالي الطلبات من المهاجم | 21,962 |
| استجابات HTTP 200 | 177 |
| استجابات HTTP 403 | 26 |
| استجابات HTTP 404 | 21,740 |
| الدلائل المكتشفة | /admin/, /backup/, /login/ |
| محاولات اجتياز المسار | متعددة (كلها محظورة) |
| طرق HTTP غير الصالحة المختبرة | TRACK, DEBUG, SEARCH, INDEX |
| الملفات الحساسة المستهدفة | /etc/passwd, /etc/shadow, .htpasswd, .htaccess |
| الاختراق الناجح | لا شيء |
| الإطار الزمني | 21:14 إلى 21:21 (2026-05-06) |
| المكون | التفاصيل |
|---|
| VM المهاجم | Kali Linux |
| VM الهدف | Debian 13 |
| الشبكة | NAT Network (VirtualBox) |
| IP المهاجم | 10.0.2.5 |
| IP الهدف | 10.0.2.15 |
| خادم الويب | Apache 2.4.67 |
| مصادر السجلات | /var/log/apache2/access.log, /var/log/apache2/error.log |
| منفذ HTTP | 80 |
| المؤشر | القيمة |
|---|
| عنوان IP للمهاجم | 10.0.2.5 |
| عنوان IP للهدف | 10.0.2.15 |
| منفذ الهدف | 80 (HTTP) |
| خادم الويب | Apache 2.4.67 (Debian) |
| الأدوات المحددة | Nikto v2.5.0, Dirb v2.22 |
| إجمالي طلبات المهاجم | 21,962 |
| استجابات HTTP 200 | 177 |
| استجابات HTTP 403 | 26 |
| استجابات HTTP 404 | 21,740 |
| الدلائل المكتشفة | /admin/, /backup/, /login/ |
| محاولات اجتياز المسار | متعددة (تم حظرها جميعًا) |
| طرق HTTP غير الصالحة التي تم اختبارها | TRACK, DEBUG, SEARCH, INDEX |
| الملفات الحساسة المستهدفة | /etc/passwd, /etc/shadow, .htpasswd, .htaccess |
| الاستغلال الناجح | لا شيء |
| الفترة الزمنية | من 21:14 إلى 21:21 (2026-05-06) |