
مختبر الفريق الأزرق يركز على تحليل سجلات الوصول لأباتشي للكشف عن هجمات تخمين الأدلة ونشاط المسح الويب.
مختبر الفريق الأزرق يركز على تحليل سجلات خادم Apache HTTP لاكتشاف نشاط المسح الويب، تعداد الدلائل، ومحاولات اجتياز المسار.
تثبيت وكشف خادم ويب Apache في بيئة مختبرية معزولة، محاكاة المسح الويب الآلي باستخدام أدوات قياسية في الصناعة، وتحليل السجلات المُنشأة من منظور الفريق الأزرق — تحديد أنماط الهجوم، توقيعات الأدوات، ومؤشرات نشاط الاستطلاع الخبيث.
| المكون | التفاصيل |
|---|---|
| آلة المهاجم | Kali Linux |
| آلة الهدف | Debian 13 |
| الشبكة | شبكة NAT (VirtualBox) |
| IP المهاجم | 10.0.2.5 |
| IP الهدف | 10.0.2.15 |
| خادم الويب | Apache 2.4.67 |
| مصادر السجلات | /var/log/apache2/access.log, /var/log/apache2/error.log |
| منفذ HTTP | 80 |
تم تأكيد أن خادم Apache HTTP كان نشطاً وقيد التشغيل على الآلة الهدف.```bash sudo systemctl status apache2 --no-pager
النتيجة: `active (running)` منذ الأربعاء 2026-05-06 21:09:17. Apache 2.4.67 (Debian)، Main PID 3164، 55 مهمة نشطة.
---
### 2. تحديد عنوان IP للهدف
تم تحديد عنوان IP للجهاز الهدف (Debian).```bash
ip a
عنوان IP الهدف: 10.0.2.15/24 — الواجهة enp0s3
تم التحقق من اتصال الشبكة بين جهاز المهاجم Kali والهدف Debian.```bash ping -c 4 10.0.2.15
**النتيجة:** تم إرسال 4 حزم، استقبال 4، فقدان 0% من الحزم. RTT min/avg/max: 0.495/1.288/2.139ms.
---
### 4. اختبار متصفح Apache
تم الوصول إلى خادم Apache من متصفح Kali لتأكيد توفر خدمة HTTP.```
http://10.0.2.15
النتيجة: تم تحميل صفحة Apache2 Debian الافتراضية بنجاح — مما يؤكد أن خادم الويب كان قابلًا للوصول ويستجيب لطلبات HTTP.
تم إنشاء أدلة وصفحات اختبار على الخادم الهدف لمحاكاة هيكل تطبيق ويب واقعي.```bash sudo mkdir -p /var/www/html/admin sudo mkdir -p /var/www/html/backup sudo mkdir -p /var/www/html/login echo "
المجلدات المنشأة: `/admin`، `/backup`، `/login`
---
### 6. مسح نيكتو
تم تشغيل أداة نيكتو ضد خادم الويب المستهدف لمحاكاة فحص الثغرات الأمنية الآلي.```bash
nikto -h http://10.0.2.15
نيكتو v2.5.0 — وقت البدء: 2026-05-06 20:16:56 — وقت الانتهاء: 20:17:13 (17 ثانية)
النتائج التي أبلغ عنها نيكتو:
X-Frame-Options — حماية clickjacking غائبةX-Content-Type-Options — حماية فحص MIME غائبة/admin/, /backup/, /login//admin/index.html — صفحة تسجيل الدخول الإدارية يمكن الوصول إليهاتم تشغيل Dirb لإجراء تخمين عنيف للدلائل (directory brute forcing) ضد خادم الويب الهدف.```bash dirb http://10.0.2.15
**DIRB v2.22 — البداية: الأربعاء 6 مايو 2026 20:19:50 — النهاية: 20:19:59 2026 (9 ثوانٍ)**
قائمة الكلمات المستخدمة: `/usr/share/dirb/wordlists/common.txt` — تم اختبار 4612 كلمة
الدلائل والملفات التي تم العثور عليها:
| الرابط | الكود | الحجم |
| --------------------------------- | ------ | ----- |
| http://10.0.2.15/index.html | 200 | 10703 |
| http://10.0.2.15/server-status | 403 | 314 |
| http://10.0.2.15/admin/ | 200 | — |
| http://10.0.2.15/admin/index.html | 200 | 21 |
| http://10.0.2.15/backup/ | 200 | — |
| http://10.0.2.15/login/ | 200 | — |
| http://10.0.2.15/login/index.html | 200 | 20 |
**تحذير:** تم تمكين عرض محتويات الدليل `/backup/` — لا يوجد ملف فهرس، محتويات الدليل قابلة للتصفح مباشرة.
**إجمالي التنزيل:** 13836 بايت — **تم العثور على:** 4 موارد
---
### 8. تحليل سجل الوصول
تم فحص إدخالات سجل الوصول الخام لتحديد نمط الهجوم.```bash
sudo cat /var/log/apache2/access.log
نماذج من مرحلة مسح Nikto (21:18:32):``` 10.0.2.5 - - [06/May/2026:21:18:32 -0300] "GET /10.0.2.15.tar.bz2 HTTP/1.1" 404 527 10.0.2.5 - - [06/May/2026:21:18:32 -0300] "GET /10_0_2_15.gz HTTP/1.1" 404 527 10.0.2.5 - - [06/May/2026:21:18:32 -0300] "GET /10.0.2.15.sql HTTP/1.1" 404 527 10.0.2.5 - - [06/May/2026:21:18:32 -0300] "GET /10.0.2.15.zip HTTP/1.1" 404 527
نموذج الإدخالات من مرحلة مسح Dirb (21:21:34):```
10.0.2.5 - - [06/May/2026:21:21:34 -0300] "GET /login/xsql HTTP/1.1" 404 472
10.0.2.5 - - [06/May/2026:21:21:34 -0300] "GET /login/xxx HTTP/1.1" 404 472
10.0.2.5 - - [06/May/2026:21:21:34 -0300] "GET /login/zimbra HTTP/1.1" 404 472
10.0.2.5 - - [06/May/2026:21:21:34 -0300] "GET /login/zoom HTTP/1.1" 404 472
النمط الملاحظ: مئات الطلبات المتسلسلة في نفس الثانية، جميعها تستهدف مسارات غير موجودة — بما يتوافق مع سلوك الفحص الآلي.
تمت تصفية جميع إدخالات سجل الوصول الصادرة من عنوان IP للمهاجم.```bash sudo grep "10.0.2.5" /var/log/apache2/access.log | head -30
أنماط إضافية تم ملاحظتها:
- حاولت Nikto الوصول إلى ملفات النسخ الاحتياطي باستخدام عنوان IP للخادم كاسم ملف (مثل `10.0.2.15.tar.bz2`، `10.0.2.15.sql`، `10.0.2.15.zip`)
- قامت Dirb بالتكرار عبر قوائم كلمات مرتبة أبجديًا تستهدف كل دليل تم اكتشافه
- أنشأت كلتا الأداتين طلبات بسرعة آلية — إدخالات متعددة في الثانية من نفس نطاق المنفذ المصدر
---
### 10. توزيع رموز حالة HTTP
تم إحصاء الطلبات حسب رمز استجابة HTTP لتحديد مساحة الهجوم.```bash
sudo grep " 200 " /var/log/apache2/access.log | wc -l
sudo grep " 403 " /var/log/apache2/access.log | wc -l
sudo grep " 404 " /var/log/apache2/access.log | wc -l
| رمز HTTP | المعنى | العدد |
|---|---|---|
| 200 | OK — تم العثور على المورد وتقديمه | 177 |
| 403 | Forbidden — المورد موجود لكن الوصول ممنوع | 26 |
| 404 | Not Found — المورد غير موجود | 21740 |
إجمالي أخطاء 404: 21,740 — الغالبية العظمى من الطلبات استهدفت مسارات غير موجودة، وهي السمة المميزة للقوة العمياء التلقائية للأدلة.
عدد جميع إدخالات سجل الوصول القادمة من المهاجم.```bash sudo grep "10.0.2.5" /var/log/apache2/access.log | wc -l
**إجمالي الطلبات من 10.0.2.5: 21,962**
---
### 12. التعرف على توقيع الأدوات
تم البحث عن تواقيع خاصة بالماسحات الضوئية في سجل الوصول.
#### توقيع Nikto```bash
sudo grep "nikto" /var/log/apache2/access.log | head -5
النتيجة:``` 10.0.2.5 - - [06/May/2026:21:18:32 -0300] "PUT /nikto-test-pk9VPSjF.html HTTP/1.1" 405 590 "-" "Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36"
قام Nikto بإنشاء ملف اختبار (`nikto-test-pk9VPSjF.html`) عبر طلب PUT للتحقق من أذونات الكتابة على الخادم.
#### توقيع Dirb```bash
sudo grep "DirBuster\|dirb" /var/log/apache2/access.log | head -5
النتيجة:``` 10.0.2.5 - - [06/May/2026:21:21:26 -0300] "GET /dirb HTTP/1.1" 404 472 10.0.2.5 - - [06/May/2026:21:21:26 -0300] "GET /dirbmark HTTP/1.1" 404 472 10.0.2.5 - - [06/May/2026:21:21:29 -0300] "GET /admin/dirb HTTP/1.1" 404 472 10.0.2.5 - - [06/May/2026:21:21:29 -0300] "GET /admin/dirbmark HTTP/1.1" 404 472 10.0.2.5 - - [06/May/2026:21:21:32 -0300] "GET /login/dirb HTTP/1.1" 404 472
يظهر اسم Dirb نفسه في قائمة الكلمات التي يستخدمها، تاركًا بصمة واضحة في السجلات.
---
### 13. تحليل سجل الأخطاء
فحص سجل أخطاء Apache بحثًا عن أحداث أمنية من جانب الخادم تم تشغيلها بواسطة الفحص.```bash
sudo cat /var/log/apache2/error.log
الأحداث الحرجة: