0Pricing
Cryptology Academy · درس

بروتوكولات النص الصريح: ما يراه المهاجمون

افحص تسجيلات Wireshark حقيقية لحركة مرور HTTP وFTP وTelnet غير المشفّرة

بروتوكولات النص الصريح: ما يراه المهاجمون درس مجاني في Cryptology Academy على CoddyKit. هذا هو الدرس 1 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Cryptology Academy، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Cryptology Academy 4 دروس في المجموع.

HTTP: كل شيء مكشوف

ينقل HTTP جميع البيانات كنص ASCII عادي من دون تشفير. وعند إرسال نموذج تسجيل دخول عبر HTTP، يرسل المتصفح طلب POST يحتوي على اسم المستخدم وكلمة المرور بنص واضح. ويمكن لأي شخص موجود في مقطع الشبكة نفسه، أو لأي موجّه بينكم وبين الخادم، قراءة الطلب كاملًا، بما في ذلك بيانات الاعتماد وملفات تعريف ارتباط الجلسة وأي بيانات حساسة في النموذج.

Telnet: الوصول عن بُعد القديم

كان Telnet بروتوكول الطرفية القياسي للوصول عن بُعد قبل ظهور SSH. تنتقل كل ضغطة مفتاح تُكتب في جلسة Telnet إلى الخادم على شكل حزمة TCP واحدة غير مشفّرة. ولا يرى المهاجم الذي يلتقط حركة مرور الشبكة اسم المستخدم وكلمة المرور عند تسجيل الدخول فحسب، بل يرى أيضًا كل أمر تتم كتابته وكل سطر من المخرجات المعروضة، مما يتيح اختطاف الجلسة بالكامل من دون أي حواجز تشفيرية.

FTP: بيانات الاعتماد بنص واضح

يصادق FTP على المستخدم باستخدام الأمر USER متبوعًا بالأمر PASS، ويُرسل كلاهما كنص واضح عبر منفذ TCP 21. ويُظهر التقاط حزم تسجيل الدخول إلى FTP بيانات الاعتماد الدقيقة. وحتى إذا كانت قناة نقل الملفات مشفّرة باستخدام FTPS، فإن تبادل المصادقة الأولي يكشف كلمة المرور لأي جهة تتنصت. وتوجد خوادم FTP قديمة عادةً في بيئات الشركات، وتمثل أهدافًا سهلة لجمع بيانات الاعتماد.

POP3 وIMAP بدون STARTTLS

يرسل كل من POP3 (المنفذ 110) وIMAP (المنفذ 143) من دون TLS بيانات اعتماد البريد الإلكتروني ومحتوى الرسائل بالكامل بنص واضح. عندما يفتح المستخدم عميل البريد الإلكتروني على شبكة Wi-Fi في مقهى، مع إعداد خادم بريد غير مشفّر، تصبح كل رسالة بريد إلكتروني ينزّلها قابلة للقراءة أمام أي جهاز آخر على الشبكة. ويستخدم الانتقال إلى POP3S (المنفذ 995) وIMAPS (المنفذ 993) بروتوكول TLS منذ بدء الاتصال.

اتصالات SQL الأولية بدون SSL

تدعم خوادم قواعد البيانات مثل MySQL (المنفذ 3306) وPostgreSQL (المنفذ 5432) الاتصالات غير المشفّرة افتراضيًا. وترسل خوادم التطبيقات التي تتصل بقاعدة البيانات من دون فرض استخدام SSL الاستعلامات ونتائجها، بما في ذلك البيانات الشخصية الحساسة، كنص واضح عبر الشبكة. وغالبًا ما تُعتبر الشبكات الداخلية موثوقة، لكن المهاجمين الذين ينجحون في الوصول إلى أي نقطة داخلها يمكنهم البدء فورًا في التنصت على حركة مرور قاعدة البيانات.

حركة LDAP القديمة

ينقل LDAP (بروتوكول الوصول إلى الدليل خفيف الوزن) على المنفذ 389 استعلامات الدليل والمصادقة بنص واضح. وقد تتضمن البيئات المؤسسية التي تستخدم Active Directory للمصادقة عمليات ربط LDAP تكشف أسماء المستخدمين وكلمات المرور على الشبكة الداخلية. ويستخدم LDAPS على المنفذ 636 بروتوكول TLS، كما يمكن لـ STARTTLS على المنفذ 389 ترقية الاتصال، لكن لا يُفرض استخدام أي منهما دائمًا.

Redis بدون TLS ومصادقة

يستمع Redis افتراضيًا على المنفذ 6379 من دون مصادقة ومن دون TLS. ويتيح مثيل Redis المكشوف على الشبكة من دون كلمة مرور لأي عميل قراءة جميع المفاتيح المخزّنة وتنفيذ أوامر عشوائية، وربما كتابة ملفات الإعداد. وقبل أن يضيف Redis 6.0 (عام 2020) دعم TLS، كانت جميع حركة مرور Redis، بما في ذلك بيانات التخزين المؤقت ورموز الجلسات، مكشوفة بالكامل أثناء النقل.

Memcached بدون مصادقة

لا تملك Memcached، وهي طبقة تخزين مؤقت واسعة الاستخدام، آلية مصادقة مضمّنة، وترسل جميع البيانات بنص ASCII واضح عبر منفذ TCP 11211. ويعتمد المطورون عادةً على جدران حماية الشبكة لتقييد الوصول، لكن مثيلات Memcached التي أُسيء إعدادها وكُشفت على الإنترنت استُخدمت في هجمات DDoS بالتضخيم وسرقة البيانات. ويكون كل المحتوى المخزّن مؤقتًا، بما في ذلك بيانات الجلسات واستجابات API، مرئيًا لأي جهة يمكنها الوصول إلى المنفذ.

Syslog عبر UDP بدون تشفير

يستخدم Syslog التقليدي منفذ UDP 514 من دون مصادقة أو تشفير. ويمكن لأي جهة على مسار الاتصال قراءة سجلات النظام المرسلة عبر الشبكة أو تعديلها أو تزويرها. ويستطيع المهاجم الذي يعترض حركة مرور Syslog قراءة الأحداث الأمنية في الوقت الفعلي أو حقن إدخالات سجلات زائفة للتغطية على آثاره. ويحدد RFC 5425 استخدام Syslog عبر TLS، لكن العديد من الأنظمة لا تزال تستخدم البروتوكول القديم ذي النص الواضح.

منظور المهاجم لحركة المرور بنص واضح

من نقطة مراقبة واحدة على الشبكة، يكتسب المهاجم الذي يلتقط حركة مرور البروتوكولات ذات النص الواضح رؤية شاملة للبيئة. فهو يرى أسماء المستخدمين وكلمات المرور لخدمات متعددة، ورموز الجلسات التي يمكن إعادة استخدامها من دون كلمة المرور الأصلية، والبيانات الحساسة التي يجري نقلها، وبنية الشبكة الداخلية. ويمكن جمع هذه المعلومات بشكل سلبي من دون أي تفاعل مع الأنظمة المستهدفة.

لماذا لا تزال المؤسسات تشغّل بروتوكولات بنص واضح

رغم المعرفة المتراكمة على مدى عقود بمخاطر النص الواضح، تستمر البروتوكولات غير المشفّرة بسبب الأنظمة القديمة التي لا يمكن ترقيتها، وتعقيد الإعداد في البيئات الكبيرة، ومخاوف الأداء في الوصلات الداخلية ذات معدل النقل العالي، وافتراض أن الشبكات الداخلية موثوقة. وتواجه تجزئة الشبكة ومبادئ بنية انعدام الثقة هذا الافتراض، إذ تتعامل مع حركة المرور الداخلية بدرجة التدقيق نفسها المطبقة على حركة المرور الخارجية.

البروتوكولات ذات النص الواضح

أي من تركيبات البروتوكول والمنفذ التالية ينقل بيانات اعتماد المصادقة بنص واضح افتراضيًا؟

البروتوكولات ذات النص الواضح: الخلاصات الأساسية

ينقل كل من HTTP وTelnet وFTP وPOP3 وIMAP واتصالات قواعد البيانات الأولية وLDAP وRedis وMemcached وSyslog البيانات من دون تشفير افتراضيًا. ويمكن لأي جهة تراقب مسار الشبكة قراءة بيانات الاعتماد ورموز الجلسات والبيانات الحساسة. وتوجد بدائل مؤمّنة باستخدام TLS لجميع هذه البروتوكولات. وتُعد افتراضات الثقة في الشبكة الداخلية خطرة؛ إذ تتعامل مبادئ انعدام الثقة مع كل حركة مرور على أنها قابلة للمراقبة.

الأسئلة الشائعة

هل درس «بروتوكولات النص الصريح: ما يراه المهاجمون» مجاني؟

نعم — نص درس «بروتوكولات النص الصريح: ما يراه المهاجمون» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Cryptology Academy، انتقل إلى CoddyKit PRO. تتضمن دورة Cryptology Academy 4 دروس في المجموع.

ماذا ستتعلم في «بروتوكولات النص الصريح: ما يراه المهاجمون»؟

افحص تسجيلات Wireshark حقيقية لحركة مرور HTTP وFTP وTelnet غير المشفّرة تتمرن على Cryptology Academy مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.

هل أحتاج إلى خبرة سابقة لأبدأ Cryptology Academy؟

لا تُشترط خبرة سابقة. Cryptology Academy على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 1 من أصل 4.

كم من الوقت يستغرق درس «بروتوكولات النص الصريح: ما يراه المهاجمون»؟

معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.

هل يمكنني كتابة وتشغيل أكواد في درس Cryptology Academy هذا؟

نعم. كل درس في Cryptology Academy يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.

جميع الدروس في هذه الدورة

  1. بروتوكولات النص الصريح: ما يراه المهاجمون
  2. كيف يعمل التقاط الحزم؟
  3. تحليل حركة المرور المشفّرة
  4. أمان DNS: DoH وDoT
← العودة إلى Cryptology Academy