هجمات Evil Twin والبوابة الأسيرة
أعدّ نقطة وصول زائفة لتنفيذ هجمات Evil Twin وجمع بيانات الاعتماد عبر بوابات أسر مزيفة.
هجمات Evil Twin والبوابة الأسيرة درس مجاني في Cyber Security Academy على CoddyKit. هذا هو الدرس 3 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Cyber Security Academy، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.
نظرة عامة على التوأم الشرير
التوأم الشرير هو نقطة وصول مخادعة تبث SSID نفسه الذي تبثه شبكة شرعية. يرسل العملاء الذين يتصلون بها كل حركة المرور عبر المهاجم، مما يتيح جمع بيانات الاعتماد واعتراض حركة المرور وتنفيذ التصيد الاحتيالي.
كيفية اختيار العملاء لنقاط الوصول
يتصل عملاء Wi-Fi بـ SSID معروف يتمتع بأقوى إشارة وبمعلمات أمان مطابقة. ومن خلال البث بقدرة أعلى (أو إلغاء مصادقة العملاء من نقطة الوصول الشرعية)، يمكن للتوأم الشرير جذب الاتصالات.
إنشاء نقطة وصول مخادعة باستخدام Hostapd
ينشئ Hostapd نقطة وصول برمجية. وبدمجه مع DHCP (dnsmasq) وiptables NAT، يوفر نقطة وصول عاملة توجه حركة المرور وتمكّن من اعتراضها.
# hostapd.conf:
interface=wlan0
driver=nl80211
ssid=TargetNetwork
channel=6
hw_mode=g
# Start AP
hostapd hostapd.conf
# Start DHCP
dnsmasq --interface=wlan0 \
--dhcp-range=192.168.10.100,192.168.10.200,12hاستخدام airbase-ng
ينشئ airbase-ng (وهو جزء من مجموعة aircrack-ng) نقاط وصول مخادعة مباشرةً من واجهة وضع المراقبة، مما يجعله أبسط في إعدادات التوأم الشرير الأساسية.
# Create open evil twin
airbase-ng -e "TargetNetwork" -c 6 wlan0mon
# Create WPA2 evil twin (same key as legitimate)
airbase-ng -e "TargetNetwork" -z 4 -W 1 -c 6 wlan0monهجوم البوابة المقيدة
البوابة المقيدة هي صفحة ويب تعترض كل حركة مرور HTTP وتعرض صفحة تسجيل دخول، كما هو شائع في الفنادق والمطارات. ينشئ المهاجمون بوابات مقيدة مخادعة لجمع بيانات الاعتماد أو كلمات مرور Wi-Fi.
التصيد الاحتيالي عبر Wi-Fi باستخدام WiFi-Pumpkin / Wifiphisher
تنشئ الأدوات المؤتمتة بيئات توأم شرير متكاملة مع بوابات مقيدة مصممة لتبدو كصفحات إعداد شرعية لأجهزة التوجيه أو صفحات تسجيل دخول مزودي خدمة الإنترنت.
# Wifiphisher
sudo wifiphisher --essid "TargetNetwork"
# Phishing scenarios:
# - Router firmware upgrade page (harvests Wi-Fi PSK)
# - OAuth login (harvests credentials)
# - Browser plugin update (delivers malware)إزالة طبقة SSL
اعتمدت هجمات التوأم الشرير تقليديًا على إزالة طبقة SSL (sslstrip) لخفض HTTPS إلى HTTP. وقد قضى HSTS الحديث والتحميل المسبق لـ HSTS على هذا الأسلوب إلى حد كبير، لكن المواقع التي لم تتم زيارتها أو التي لا تستخدم HSTS تظل عرضة للخطر.
# Historical sslstrip approach:
# iptables REDIRECT port 80
# sslstrip intercepts and downgrades HTTPS to HTTP
# Modern defense: HSTS preload list
# Sites listed are HTTPS-only in browsers
# Cannot be strippedالتقاط بيانات الاعتماد عبر التوأم الشرير
باستخدام نقطة وصول مخادعة وWireshark أو Bettercap، التقط جميع بيانات اعتماد HTTP المرسلة بنص واضح، واستعلامات DNS التي تكشف المواقع التي تمت زيارتها، وبروتوكولات التطبيقات غير المشفرة (FTP وSMTP وPOP3).
# Bettercap for MitM
bettercap -iface wlan0
# In bettercap console:
net.probe on
net.sniff on
https.proxy on
arp.spoof onدعم إلغاء المصادقة للتوأم الشرير
أجبِر العملاء على الاتصال بتوأمك الشرير عبر إرسال إطارات إلغاء مصادقة باستمرار لفصلهم عن نقطة الوصول الشرعية. وسيعيدون الاتصال بأقوى إشارة، أي نقطة الوصول المخادعة الخاصة بك.
اكتشاف هجمات التوأم الشرير
يكتشف المدافعون التوأم الشرير باستخدام: WIDS (أنظمة كشف التسلل اللاسلكي) التي تتحقق من وجود SSID مكررة مع BSSID مختلفة، وشذوذ الإشارة، واستخدام العملاء لمصادقة WPA2-Enterprise المعتمدة على الشهادات (وهي محصّنة ضد توائم الشرير المعتمدة على PSK).
وسائل الحماية
لمنع التوأم الشرير: استخدم WPA2/WPA3-Enterprise (EAP-TLS)، إذ يتطلب الاتصال حتى بنقطة وصول مخادعة شهادة صالحة؛ وفعّل 802.11w PMF؛ واستخدم شبكة VPN مؤسسية تتصل تلقائيًا عند الخروج من الشبكات الموثوقة؛ وانشر WIDS لمراقبة نقاط الوصول.
تحقق سريع
لماذا تمنع WPA2-Enterprise مع EAP-TLS جمع بيانات الاعتماد عبر التوأم الشرير؟
ملخص: التوأم الشرير والبوابة المقيدة
تستغل هجمات التوأم الشرير ثقة العملاء في SSID بدلًا من الهوية التشفيرية. ويمكن لنقطة وصول مخادعة تحمل اسمًا مطابقًا اعتراض حركة المرور وجمع بيانات الاعتماد عبر البوابات المقيدة وتنفيذ هجمات MitM. وتتطلب الحماية مصادقة متبادلة (شهادات EAP-TLS) وشبكات VPN مؤسسية ومراقبة WIDS، وليس مجرد كلمات مرور Wi-Fi قوية.
الأسئلة الشائعة
هل درس «هجمات Evil Twin والبوابة الأسيرة» مجاني؟
نعم — نص درس «هجمات Evil Twin والبوابة الأسيرة» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Cyber Security Academy، انتقل إلى CoddyKit PRO. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.
ماذا ستتعلم في «هجمات Evil Twin والبوابة الأسيرة»؟
أعدّ نقطة وصول زائفة لتنفيذ هجمات Evil Twin وجمع بيانات الاعتماد عبر بوابات أسر مزيفة. تتمرن على Cyber Security Academy مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.
هل أحتاج إلى خبرة سابقة لأبدأ Cyber Security Academy؟
لا تُشترط خبرة سابقة. Cyber Security Academy على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 3 من أصل 4.
كم من الوقت يستغرق درس «هجمات Evil Twin والبوابة الأسيرة»؟
معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.
هل يمكنني كتابة وتشغيل أكواد في درس Cyber Security Academy هذا؟
نعم. كل درس في Cyber Security Academy يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.
جميع الدروس في هذه الدورة
- بروتوكولات أمان 802.11: WEP وWPA2 وWPA3
- التقاط مصافحة WPA2 وكسرها
- هجمات Evil Twin والبوابة الأسيرة
- شبكات Wi-Fi للمؤسسات: EAP وRADIUS