Skip to content
KitploitKITPLOIT
أدواتالمدونة
Log in
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
apache-web-log-analysis-lab — مختبر الفريق الأزرق يركز على تحليل سجلات الوصول لأباتشي للكشف عن هجمات تخمين الأدلة ونشاط المسح الويب. | Kitploit
أدوات/GitHubGitHub/pedrofbrm/apache-web-log-analysis-lab
أمن الويبالتعلم والتعليمتحليل السجلاتمختبرات وتدريب عملي
GitHubpedrofbrm/apache-web-log-analysis-lab

apache-web-log-analysis-lab

مختبر الفريق الأزرق يركز على تحليل سجلات الوصول لأباتشي للكشف عن هجمات تخمين الأدلة ونشاط المسح الويب.

عرض المستودع
23منذ 4 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

مختبر تحليل سجلات ويب أباتشي

مختبر الفريق الأزرق يركز على تحليل سجلات خادم Apache HTTP لاكتشاف نشاط المسح الويب، تعداد الدلائل، ومحاولات اجتياز المسار.


الهدف

تثبيت وكشف خادم ويب Apache في بيئة مختبرية معزولة، محاكاة المسح الويب الآلي باستخدام أدوات قياسية في الصناعة، وتحليل السجلات المُنشأة من منظور الفريق الأزرق — تحديد أنماط الهجوم، توقيعات الأدوات، ومؤشرات نشاط الاستطلاع الخبيث.


البيئة

المكونالتفاصيل
آلة المهاجمKali Linux
آلة الهدفDebian 13
الشبكةشبكة NAT (VirtualBox)
IP المهاجم10.0.2.5
IP الهدف10.0.2.15
خادم الويبApache 2.4.67
مصادر السجلات/var/log/apache2/access.log, /var/log/apache2/error.log
منفذ HTTP80

الخطوات المنفذة

1. التحقق من خدمة أباتشي

تم تأكيد أن خادم Apache HTTP كان نشطاً وقيد التشغيل على الآلة الهدف.```bash sudo systemctl status apache2 --no-pager

النتيجة: `active (running)` منذ الأربعاء 2026-05-06 21:09:17. Apache 2.4.67 (Debian)، Main PID 3164، 55 مهمة نشطة.

---

### 2. تحديد عنوان IP للهدف

تم تحديد عنوان IP للجهاز الهدف (Debian).```bash
ip a

عنوان IP الهدف: 10.0.2.15/24 — الواجهة enp0s3


3. اختبار الاتصال

تم التحقق من اتصال الشبكة بين جهاز المهاجم Kali والهدف Debian.```bash ping -c 4 10.0.2.15

**النتيجة:** تم إرسال 4 حزم، استقبال 4، فقدان 0% من الحزم. RTT min/avg/max: 0.495/1.288/2.139ms.

---

### 4. اختبار متصفح Apache

تم الوصول إلى خادم Apache من متصفح Kali لتأكيد توفر خدمة HTTP.```
http://10.0.2.15

النتيجة: تم تحميل صفحة Apache2 Debian الافتراضية بنجاح — مما يؤكد أن خادم الويب كان قابلًا للوصول ويستجيب لطلبات HTTP.


5. إعداد محتوى الويب

تم إنشاء أدلة وصفحات اختبار على الخادم الهدف لمحاكاة هيكل تطبيق ويب واقعي.```bash sudo mkdir -p /var/www/html/admin sudo mkdir -p /var/www/html/backup sudo mkdir -p /var/www/html/login echo "

Admin Panel

" | sudo tee /var/www/html/admin/index.html echo "

Login Page

" | sudo tee /var/www/html/login/index.html

المجلدات المنشأة: `/admin`، `/backup`، `/login`

---

### 6. مسح نيكتو

تم تشغيل أداة نيكتو ضد خادم الويب المستهدف لمحاكاة فحص الثغرات الأمنية الآلي.```bash
nikto -h http://10.0.2.15

نيكتو v2.5.0 — وقت البدء: 2026-05-06 20:16:56 — وقت الانتهاء: 20:17:13 (17 ثانية)

النتائج التي أبلغ عنها نيكتو:

  • الخادم: Apache/2.4.67 (Debian)
  • رأس مفقود: X-Frame-Options — حماية clickjacking غائبة
  • رأس مفقود: X-Content-Type-Options — حماية فحص MIME غائبة
  • تسريب ETag: قد يسرب الخادم أرقام inodes عبر ETags (CVE-2003-1418)
  • الطرق المسموح بها: GET, POST, OPTIONS, HEAD
  • دلائل مثيرة للاهتمام تم العثور عليها: /admin/, /backup/, /login/
  • مؤكد: /admin/index.html — صفحة تسجيل الدخول الإدارية يمكن الوصول إليها
  • إجمالي الطلبات: 8102 في 17 ثانية

7. فحص Dirb

تم تشغيل Dirb لإجراء تخمين عنيف للدلائل (directory brute forcing) ضد خادم الويب الهدف.```bash dirb http://10.0.2.15

**DIRB v2.22 — البداية: الأربعاء 6 مايو 2026 20:19:50 — النهاية: 20:19:59 2026 (9 ثوانٍ)**

قائمة الكلمات المستخدمة: `/usr/share/dirb/wordlists/common.txt` — تم اختبار 4612 كلمة

الدلائل والملفات التي تم العثور عليها:

| الرابط                               | الكود | الحجم |
| --------------------------------- | ------ | ----- |
| http://10.0.2.15/index.html       | 200    | 10703 |
| http://10.0.2.15/server-status    | 403    | 314   |
| http://10.0.2.15/admin/           | 200    | —     |
| http://10.0.2.15/admin/index.html | 200    | 21    |
| http://10.0.2.15/backup/          | 200    | —     |
| http://10.0.2.15/login/           | 200    | —     |
| http://10.0.2.15/login/index.html | 200    | 20    |

**تحذير:** تم تمكين عرض محتويات الدليل `/backup/` — لا يوجد ملف فهرس، محتويات الدليل قابلة للتصفح مباشرة.

**إجمالي التنزيل:** 13836 بايت — **تم العثور على:** 4 موارد

---

### 8. تحليل سجل الوصول

تم فحص إدخالات سجل الوصول الخام لتحديد نمط الهجوم.```bash
sudo cat /var/log/apache2/access.log

نماذج من مرحلة مسح Nikto (21:18:32):``` 10.0.2.5 - - [06/May/2026:21:18:32 -0300] "GET /10.0.2.15.tar.bz2 HTTP/1.1" 404 527 10.0.2.5 - - [06/May/2026:21:18:32 -0300] "GET /10_0_2_15.gz HTTP/1.1" 404 527 10.0.2.5 - - [06/May/2026:21:18:32 -0300] "GET /10.0.2.15.sql HTTP/1.1" 404 527 10.0.2.5 - - [06/May/2026:21:18:32 -0300] "GET /10.0.2.15.zip HTTP/1.1" 404 527

نموذج الإدخالات من مرحلة مسح Dirb (21:21:34):```
10.0.2.5 - - [06/May/2026:21:21:34 -0300] "GET /login/xsql HTTP/1.1" 404 472
10.0.2.5 - - [06/May/2026:21:21:34 -0300] "GET /login/xxx HTTP/1.1" 404 472
10.0.2.5 - - [06/May/2026:21:21:34 -0300] "GET /login/zimbra HTTP/1.1" 404 472
10.0.2.5 - - [06/May/2026:21:21:34 -0300] "GET /login/zoom HTTP/1.1" 404 472

النمط الملاحظ: مئات الطلبات المتسلسلة في نفس الثانية، جميعها تستهدف مسارات غير موجودة — بما يتوافق مع سلوك الفحص الآلي.


9. نمط الفحص حسب عنوان IP المصدر

تمت تصفية جميع إدخالات سجل الوصول الصادرة من عنوان IP للمهاجم.```bash sudo grep "10.0.2.5" /var/log/apache2/access.log | head -30

أنماط إضافية تم ملاحظتها:

- حاولت Nikto الوصول إلى ملفات النسخ الاحتياطي باستخدام عنوان IP للخادم كاسم ملف (مثل `10.0.2.15.tar.bz2`، `10.0.2.15.sql`، `10.0.2.15.zip`)
- قامت Dirb بالتكرار عبر قوائم كلمات مرتبة أبجديًا تستهدف كل دليل تم اكتشافه
- أنشأت كلتا الأداتين طلبات بسرعة آلية — إدخالات متعددة في الثانية من نفس نطاق المنفذ المصدر

---

### 10. توزيع رموز حالة HTTP

تم إحصاء الطلبات حسب رمز استجابة HTTP لتحديد مساحة الهجوم.```bash
sudo grep " 200 " /var/log/apache2/access.log | wc -l
sudo grep " 403 " /var/log/apache2/access.log | wc -l
sudo grep " 404 " /var/log/apache2/access.log | wc -l
رمز HTTPالمعنىالعدد
200OK — تم العثور على المورد وتقديمه177
403Forbidden — المورد موجود لكن الوصول ممنوع26
404Not Found — المورد غير موجود21740

إجمالي أخطاء 404: 21,740 — الغالبية العظمى من الطلبات استهدفت مسارات غير موجودة، وهي السمة المميزة للقوة العمياء التلقائية للأدلة.


11. إجمالي الطلبات حسب عنوان IP للمهاجم

عدد جميع إدخالات سجل الوصول القادمة من المهاجم.```bash sudo grep "10.0.2.5" /var/log/apache2/access.log | wc -l

**إجمالي الطلبات من 10.0.2.5: 21,962**

---

### 12. التعرف على توقيع الأدوات

تم البحث عن تواقيع خاصة بالماسحات الضوئية في سجل الوصول.

#### توقيع Nikto```bash
sudo grep "nikto" /var/log/apache2/access.log | head -5

النتيجة:``` 10.0.2.5 - - [06/May/2026:21:18:32 -0300] "PUT /nikto-test-pk9VPSjF.html HTTP/1.1" 405 590 "-" "Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36"

قام Nikto بإنشاء ملف اختبار (`nikto-test-pk9VPSjF.html`) عبر طلب PUT للتحقق من أذونات الكتابة على الخادم.

#### توقيع Dirb```bash
sudo grep "DirBuster\|dirb" /var/log/apache2/access.log | head -5

النتيجة:``` 10.0.2.5 - - [06/May/2026:21:21:26 -0300] "GET /dirb HTTP/1.1" 404 472 10.0.2.5 - - [06/May/2026:21:21:26 -0300] "GET /dirbmark HTTP/1.1" 404 472 10.0.2.5 - - [06/May/2026:21:21:29 -0300] "GET /admin/dirb HTTP/1.1" 404 472 10.0.2.5 - - [06/May/2026:21:21:29 -0300] "GET /admin/dirbmark HTTP/1.1" 404 472 10.0.2.5 - - [06/May/2026:21:21:32 -0300] "GET /login/dirb HTTP/1.1" 404 472

يظهر اسم Dirb نفسه في قائمة الكلمات التي يستخدمها، تاركًا بصمة واضحة في السجلات.

---

### 13. تحليل سجل الأخطاء

فحص سجل أخطاء Apache بحثًا عن أحداث أمنية من جانب الخادم تم تشغيلها بواسطة الفحص.```bash
sudo cat /var/log/apache2/error.log

الأحداث الحرجة:

محاولات اجتياز المسار (اجتياز الدليل)

تنزيل الأداة