هجمات الشبكات الشائعة: DoS والانتحال وMITM
تعرّف على هجمات حجب الخدمة وانتحال IP/ARP وهجمات الوسيط، وافهم ضوابط الشبكة التي تكتشف كل هجوم منها أو تمنعه.
هجمات الشبكات الشائعة: DoS والانتحال وMITM درس مجاني في Security+ Academy على CoddyKit. هذا هو الدرس 4 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Security+ Academy، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Security+ Academy 4 دروس في المجموع.
أساسيات هجمات حجب الخدمة
يهدف هجوم حجب الخدمة (DoS) إلى جعل نظام أو خدمة أو شبكة غير متاحة للمستخدمين الشرعيين، وذلك بإغراقها بحركة المرور أو باستغلال ثغرة تؤدي إلى تعطلها. تستهدف هجمات DoS ركيزة التوافر في مثلث CIA. ومن السهل نسبيًا حظر هجوم DoS صادر من مصدر واحد عبر تحديد معدل حركة المرور من عنوان IP المصدر؛ إلا أن العديد من الهجمات الحديثة تستخدم مصادر متعددة في الوقت نفسه، مما يجعل التخفيف منها أصعب بكثير.
حجب الخدمة الموزع (DDoS)
يستخدم هجوم DDoS آلاف الأجهزة المخترقة أو ملايينها (أي شبكة الروبوتات) لإغراق هدف من العديد من عناوين المصدر المختلفة في الوقت نفسه. وهذا يجعل الحظر استنادًا إلى عنوان IP المصدر غير عملي. وتُصنّف هجمات DDoS إلى حجمية (تستنزف عرض النطاق الترددي، مثل إغراق UDP)، وبروتوكولية (تستنزف الموارد ذات الحالة، مثل إغراق SYN)، أو على مستوى التطبيق (تستنزف سعة الخادم بطلبات HTTP تبدو صحيحة، مثل Slowloris). وتمتص خدمات التخفيف مثل Cloudflare وAkamai وAWS Shield الهجمات الحجمية قبل وصولها إلى الخادم الأصلي.
# Types of DDoS attacks:
# Volumetric: UDP flood, ICMP flood, DNS amplification
# Protocol: SYN flood, Ping of Death, Smurf attack
# Application: HTTP flood, Slowloris, R.U.D.Y
# SYN flood defense: SYN cookies
# sysctl -w net.ipv4.tcp_syncookies=1هجمات التضخيم والانعكاس
تستغل هجمات التضخيم بروتوكولات تنتج استجابات أكبر بكثير من الطلب الأولي. ويستخدم تضخيم DNS استعلام UDP صغيرًا لإنشاء استجابة قد تكون أكبر بـ70 مرة، مع توجيهها بالكامل إلى الضحية. ويمكن أن يحقق تضخيم NTP monlist معامل تضخيم يبلغ 4,000 مرة. ويقوم المهاجم بانتحال عنوان IP الخاص بالضحية باعتباره عنوان المصدر، كي ترسل آلاف العواكس ردودها الكبيرة إلى الضحية — ولهذا يُسمى الهجوم أيضًا هجوم انعكاس. وتشمل وسائل التخفيف BCP38 (التحقق من عنوان المصدر على مستوى مزود خدمة الإنترنت) وتعطيل خدمات التضخيم.
# DNS amplification example:
# Attacker sends 40-byte query for 'ANY example.com'
# Spoofed source: victim's IP (1.2.3.4)
# Open DNS resolver replies with 3000-byte response to victim
# With 1000 reflectors: 40KB request -> 3GB response to victim
# Disable NTP monlist (amplification mitigation):
# ntpdc -c 'disable monitor'انتحال عنوان IP
يتمثل انتحال عنوان IP في إنشاء حزم تحمل عنوان IP مصدر مزورًا. ويُستخدم الانتحال في هجمات انعكاس DoS/DDoS، وتجاوز قوائم التحكم في الوصول القائمة على IP، وإخفاء الموقع الحقيقي للمهاجم. وتتطلب إرسال الحزم ذات العناوين المنتحلة امتيازات المقابس الأولية. وتشمل وسائل الدفاع تصفية الدخول (BCP38)، التي توجّه مزودي خدمة الإنترنت والموجّهات إلى إسقاط الحزم الوافدة عبر واجهة بعنوان IP مصدر لا يمكن أن ينشأ بصورة مشروعة من تلك الشبكة. كما تساعد جدران الحماية ذات الحالة على رفض الحزم الواردة غير المطلوبة التي لا تطابق جلسات قائمة.
# BCP38 ingress filtering on a router:
# If a packet arrives on the Internet-facing interface
# with a source IP from the internal RFC1918 range,
# it is clearly spoofed and should be dropped.
ip access-list extended ANTI-SPOOF
deny ip 10.0.0.0 0.255.255.255 any
deny ip 172.16.0.0 0.15.255.255 any
deny ip 192.168.0.0 0.0.255.255 any
permit ip any anyانتحال ARP (تسميم ARP)
يتضمن انتحال ARP (ويُسمى أيضًا تسميم ARP) إرسال ردود ARP غير مطلوبة تربط عنوان MAC الخاص بالمهاجم بعنوان IP شرعي. وتحدّث المضيفات التي تتلقى ARP المزيف ذاكرة ARP المؤقتة لديها، ثم ترسل حركة المرور المتجهة إلى ذلك العنوان IP إلى عنوان MAC الخاص بالمهاجم بدلًا من ذلك. ويتيح هذا الأمر تنفيذ هجمات الرجل في الوسط على المقاطع المحلية. وتؤتمت أدوات مثل Arpspoof وEttercap وBettercap هذا الهجوم. وتشمل وسائل الدفاع فحص ARP الديناميكي (DAI) على المحوّلات المُدارة، إذ يتحقق من حزم ARP بمقارنتها بجدول ارتباط موثوق ناتج عن مراقبة DHCP.
# Attack: ARP spoof (attacker poisons victim and gateway)
# arpspoof -i eth0 -t 192.168.1.10 192.168.1.1
# Defense: Dynamic ARP Inspection on a Cisco switch
ip arp inspection vlan 10
ip dhcp snooping vlan 10
# Verify DAI:
show ip arp inspection vlan 10هجمات الرجل في الوسط (MitM)
يحدث هجوم الرجل في الوسط (MitM) عندما يعيد مهاجم توجيه الاتصالات سرًا، وقد يعدّلها، بين طرفين يعتقد كل منهما أنه يتواصل مباشرةً مع الطرف الآخر. ويمكن تنفيذ هجوم MitM عبر انتحال ARP، أو انتحال DNS، أو نقاط وصول Wi-Fi مارقة، أو اختطاف مسارات BGP. وبعد تموضعه في الوسط، يستطيع المهاجم التنصت، أو حقن المحتوى، أو إزالة التشفير (SSL stripping)، أو إعادة تشغيل بيانات الاعتماد. ويتمثل الدفاع الأساسي في المصادقة المتبادلة والتشفير — إذ يمنع TLS باستخدام شهادات صالحة معظم هجمات MitM، لأن العميل يستطيع التحقق من هوية الخادم.
# SSL stripping attack flow:
# 1. Victim requests http://bank.com
# 2. Attacker intercepts, upgrades to HTTPS with bank.com
# 3. Attacker maintains HTTP connection with victim
# 4. Victim sees HTTP; attacker sees plaintext credentials
# Defense: HTTP Strict Transport Security (HSTS)
# Strict-Transport-Security: max-age=31536000; includeSubDomainsانتحال DNS وتسميم ذاكرة التخزين المؤقت
يحقن تسميم ذاكرة DNS المؤقتة سجلات DNS ضارة في ذاكرة التخزين المؤقت الخاصة بالمحلّل، بحيث تُترجم أسماء النطاقات الشرعية إلى عناوين IP يتحكم فيها المهاجم. وقد استغل هجوم Kaminsky الكلاسيكي (عام 2008) معرّفات معاملات يمكن التنبؤ بها لتسميم المحللات على نطاق واسع. وعندما يتعرض محلّل المستخدم للتسميم، يُعاد توجيه المستخدم إلى مواقع مزيفة قد تسرق بيانات الاعتماد أو توزّع برمجيات خبيثة. ويوقّع DNSSEC (امتدادات أمان DNS) سجلات DNS رقميًا، بحيث يستطيع المحللون التحقق من صحتها، بينما يمنع DNS over HTTPS (DoH) اعتراض الاستعلامات أثناء مرورها عبر الشبكة.
# Check if a domain has DNSSEC enabled:
dig +dnssec example.com
# Valid DNSSEC response includes RRSIG records
# If DNSSEC is enabled and signatures are invalid,
# a validating resolver will return SERVFAIL (rejects poisoned records)المهاجمون على المسار وخارج المسار
يمتلك المهاجم على المسار (داخل المسار) موضعًا شبكيًا يتيح له رؤية حركة المرور أثناء نقلها وتعديلها — فهو يقع ماديًا أو منطقيًا بين نقطتي النهاية المتصلتين. وينشئ انتحال ARP موضعًا على المسار في مقطع محلي. أما المهاجم خارج المسار فلا يستطيع رؤية حركة المرور، لكنه قد يحاول تنفيذ هجمات عمياء، مثل حقن حزم TCP RST منتحلة لإنهاء الاتصالات باستخدام أرقام تسلسل مُخمّنة. ويخفف TLS من كلا السيناريوهين، إذ حتى إذا تم اعتراض حركة المرور، لا يمكن فك تشفيرها أو تزويرها دون المفتاح الخاص.
اختطاف BGP
يحدث اختطاف BGP (بروتوكول بوابة الحدود) عندما يعلن نظام مستقل ضار أو أُسيء ضبطه عن بادئات IP أكثر تحديدًا لجذب حركة المرور المتجهة إلى مؤسسة أخرى. ويمكن أن يؤدي ذلك إلى إعادة توجيه حركة المرور على مستوى الإنترنت بأكمله عبر شبكة المهاجم. وقد استُخدم اختطاف BGP لاعتراض معاملات العملات المشفرة، وسرقة البريد الإلكتروني، وإعادة توجيه حركة المرور المصرفية. وتشمل وسائل الدفاع RPKI (بنية المفاتيح العامة للموارد)، التي تتحقق تشفيريًا من تفويضات مصدر المسارات، ومراقبة إعلانات BGP لرصد التغييرات غير المتوقعة.
هجوم إغراق SYN ووسائل الدفاع
يستغل إغراق SYN المصافحة الثلاثية لـTCP، وذلك بإرسال العديد من حزم SYN بعناوين IP مصدر منتحلة، مما يدفع الخادم إلى تخصيص حالة لاتصالات نصف مفتوحة (بانتظار ACKs لا تصل مطلقًا). ويمتلئ جدول اتصالات الخادم، فلا يعود قادرًا على قبول اتصالات شرعية جديدة. وتشمل وسائل الدفاع ملفات تعريف الارتباط SYN (إذ يشفّر الخادم الحالة في رقم تسلسل SYN-ACK ولا يخصص الموارد إلا بعد استلام ACK)، وتقليل مهلة SYN، وتحديد معدل حزم SYN لكل عنوان مصدر.
# Enable SYN cookies on Linux:
sysctl -w net.ipv4.tcp_syncookies=1
# Reduce SYN-RECEIVED timeout:
sysctl -w net.ipv4.tcp_synack_retries=2
# Rate-limit SYN packets with iptables:
iptables -A INPUT -p tcp --syn -m limit --limit 10/s -j ACCEPT
iptables -A INPUT -p tcp --syn -j DROPاكتشاف هجمات الشبكة والاستجابة لها
يتطلب اكتشاف هجمات حجب الخدمة (DoS) وانتحال الهوية وهجمات الوسيط (MitM) توفير رؤية عبر نقاط متعددة. تكشف بيانات NetFlow/IPFIX عن الارتفاعات المفاجئة في حركة المرور القادمة من مصادر عديدة. ويمكن لـقواعد الارتباط في SIEM إصدار تنبيهات عند رصد نشاط ARP غير المعتاد، مثل ادعاء عنوان MAC واحد امتلاك عناوين IP متعددة، أو استجابات DNS ذات قيم TTL قصيرة بشكل مريب. وتكتشف تواقيع IDS/IPS هجمات إغراق SYN وأدوات انتحال ARP. وتشمل إجراءات الاستجابة تحديد معدل المرور على أجهزة التوجيه الطرفية، وتفعيل خدمات تنقية حركة DDoS، وعزل المقاطع المتأثرة، وإعادة تفعيل فحص ARP الديناميكي أو مسح ذاكرات التخزين المؤقت المسمّمة.
# Detect ARP poisoning:
arp -n | awk '{print $3}' | sort | uniq -d
# Duplicate MACs for different IPs = possible ARP spoofing
# Monitor for SYN flood:
netstat -n | awk '/SYN_RECV/ {count++} END {print count}'
# Check NetFlow for DDoS:
# Look for high packet-per-second rates from diverse source IPsتحقق سريع
اختبر مدى فهمك لمفاهيم CompTIA Security+ (SY0-701) الواردة في هذا الدرس.
مراجعة الدرس
تعلمت في هذا الدرس أن هجمات DDoS تستخدم شبكات الروبوتات لإغراق الأهداف من مصادر متعددة، وتُصنَّف إلى هجمات حجمية أو هجومية على البروتوكول أو على طبقة التطبيق، وأن انتحال ARP يسمّم ذاكرات التخزين المؤقت في الشبكات المحلية لتمكين هجمات الوسيط (MitM)، ويمكن الحد منه باستخدام فحص ARP الديناميكي، وأن هجمات إغراق SYN تستنزف حالة اتصالات الخادم، ويمكن التصدي لها باستخدام SYN cookies وتحديد معدل المرور. بعد ذلك سنستكشف بروتوكولات أمان Wi‑Fi بدءًا من WEP وصولًا إلى WPA3.
الأسئلة الشائعة
هل درس «هجمات الشبكات الشائعة: DoS والانتحال وMITM» مجاني؟
نعم — نص درس «هجمات الشبكات الشائعة: DoS والانتحال وMITM» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Security+ Academy، انتقل إلى CoddyKit PRO. تتضمن دورة Security+ Academy 4 دروس في المجموع.
ماذا ستتعلم في «هجمات الشبكات الشائعة: DoS والانتحال وMITM»؟
تعرّف على هجمات حجب الخدمة وانتحال IP/ARP وهجمات الوسيط، وافهم ضوابط الشبكة التي تكتشف كل هجوم منها أو تمنعه. تتمرن على Security+ Academy مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.
هل أحتاج إلى خبرة سابقة لأبدأ Security+ Academy؟
لا تُشترط خبرة سابقة. Security+ Academy على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 4 من أصل 4.
كم من الوقت يستغرق درس «هجمات الشبكات الشائعة: DoS والانتحال وMITM»؟
معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.
هل يمكنني كتابة وتشغيل أكواد في درس Security+ Academy هذا؟
نعم. كل درس في Security+ Academy يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.
جميع الدروس في هذه الدورة
- نموذج TCP/IP والمنافذ الشائعة
- جدران الحماية: تصفية الحزم مقابل الجيل التالي
- تقسيم الشبكات وشبكات VLAN
- هجمات الشبكات الشائعة: DoS والانتحال وMITM