استخراج العناصر
استعيدوا الملفات وبيانات الاعتماد
استخراج العناصر درس مجاني في Cyber Security Academy على CoddyKit. هذا هو الدرس 4 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Cyber Security Academy، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.
ما المقصود بالآثار الرقمية
الآثار الرقمية هي العناصر المهمة المخفية داخل عملية الالتقاط: الملفات المنقولة وبيانات الاعتماد والصور وبيانات الجلسات.
يحوّل استردادها تدفق الحزم إلى دليل ملموس على ما أُرسل وما تمت رؤيته.
إعادة التجميع هي الأساس
يُقسَّم الملف الواحد عبر العديد من مقاطع TCP. ولاسترداده، يجب إعادة تجميع التدفق بالترتيب الصحيح.
يتولى Wireshark والأدوات المتخصصة ذلك تلقائيًا عند تتبّع تدفق أو تصدير كائنات.
تصدير كائنات HTTP
يمكن لـ Wireshark عرض كل ملف نُقل عبر HTTP وتصديره بنقرة واحدة.
وبذلك يمكن استرداد المستندات والصور التي جرى تنزيلها، وحتى عينات البرامج الخبيثة، مباشرةً من عملية الالتقاط.
File -> Export Objects -> HTTP
(select files and Save)بيانات اعتماد بنص واضح
ترسل بروتوكولات مثل HTTP وFTP وTelnet بيانات الاعتماد بنص واضح. ويكشف تتبّع التدفق أسماء المستخدمين وكلمات المرور مباشرةً.
يوضح ذلك بالضبط سبب خطورة هذه البروتوكولات على الشبكات غير الموثوقة.
FTP stream:
USER admin
PASS S3cr3tPass
(credentials in plaintext)العثور على بيانات الاعتماد بسرعة
تُظهر مرشحات العرض حركة المصادقة بسرعة، فلا تضطر إلى البحث عنها يدويًا.
رشّح نماذج تسجيل الدخول ورؤوس Basic Auth وبروتوكولات بيانات الاعتماد المعروفة.
http.authorization
ftp.request.command == 'PASS'
http.request.method == 'POST' and
http contains 'password'فك ترميز Basic Auth
ترسل مصادقة HTTP Basic بيانات الاعتماد بترميز Base64، وليس بالتشفير. ويكشف فك ترميز الرأس أسماء المستخدمين وكلمات المرور فورًا.
إن Base64 ترميز وليس وسيلة أمان.
Authorization: Basic YWRtaW46cGFzcw==
decode Base64 -> admin:passتنقيب الملفات
عندما لا يكون البروتوكول مدعومًا أصليًا، يمكنك تنقيب الملفات من البايتات الخام عبر التعرف على تواقيع الملفات، أو الأرقام السحرية.
تفحص أدوات مثل foremost وbinwalk حمولة عملية الالتقاط بحثًا عن هذه العلامات.
Magic numbers:
PNG 89 50 4E 47
PDF 25 50 44 46
ZIP 50 4B 03 04NetworkMiner
إن NetworkMiner أداة مصممة لاستخراج الآثار الرقمية. زوّدها بملف pcap، وستستخرج تلقائيًا الملفات والصور وبيانات الاعتماد وتفاصيل المضيف.
وهي جولة أولى سريعة قبل التنقيب اليدوي في Wireshark.
استخراج الصور والوسائط
قد تكشف الصور المستردة ما شاهده المستخدم أو حمّله. ويعيد كل من Export Objects في Wireshark وNetworkMiner بناء الصور من حركة مرور الويب والبريد الإلكتروني.
وقد يثبت عرضها مباشرةً البيانات التي غادرت الشبكة.
التعامل مع حركة المرور المشفرة
إذا كانت حركة المرور مشفرة عبر TLS، فلا يمكنك استخراج الآثار الرقمية من دون مفاتيح الجلسة. وباستخدام ملف سجل المفاتيح، يمكنك فك التشفير ثم الاستخراج بشكل طبيعي.
من دون المفاتيح، يحمي التشفير الحمولة، وهذا هو الهدف من HTTPS.
(set SSLKEYLOGFILE before capture)
Wireshark -> Preferences -> TLS
-> (Pre)-Master-Secret log filenameسلسلة حيازة الأدلة
قد تصبح الآثار الرقمية المستخرجة أدلة. احسب قيمة تجزئة لكل ملف، وسجّل مكان ووقت استرداده، وخزّنه من دون تعديل.
تحافظ سلسلة حيازة موثقة على مصداقية نتائجك وقابليتها للقبول كأدلة.
sha256sum recovered_file.pdf
(record hash, source pcap, timestamp)اختبار سريع
اختبر مدى فهمك لاستخراج الآثار الرقمية.
مراجعة
لقد تعلمت استخراج الآثار الرقمية من عمليات الالتقاط.
- أعد تجميع تدفقات TCP لاسترداد الملفات.
- استخدم Export HTTP Objects لتصدير الكائنات، وتتبع التدفقات لعرض بيانات الاعتماد بنص واضح.
- تستخدم المصادقة الأساسية Base64، وليس التشفير.
- نقّب عن الملفات باستخدام الأرقام السحرية، واستخدم NetworkMiner للاستخراج السريع.
- فك تشفير TLS باستخدام مفاتيح الجلسة فقط، وحافظ على سلسلة حيازة الأدلة.
لقد أكملت دورة تحليل حركة مرور الشبكة.
تعلم Cyber Security Academy مع معلم ذكاء اصطناعي — مجانًا
اكتب وقم بتشغيل أكوادك الفعلية في المتصفح، واحصل على مساعدة فورية من معلم ذكاء اصطناعي متاح 24/7، واستمر من حيث توقفت على الويب أو في التطبيق.
- الدورات
- 76
- الدروس
- 303
الأسئلة الشائعة
هل درس «استخراج العناصر» مجاني؟
نعم — نص درس «استخراج العناصر» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Cyber Security Academy، انتقل إلى CoddyKit PRO. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.
ماذا ستتعلم في «استخراج العناصر»؟
استعيدوا الملفات وبيانات الاعتماد تتمرن على Cyber Security Academy مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.
هل أحتاج إلى خبرة سابقة لأبدأ Cyber Security Academy؟
لا تُشترط خبرة سابقة. Cyber Security Academy على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 4 من أصل 4.
كم من الوقت يستغرق درس «استخراج العناصر»؟
معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.
هل يمكنني كتابة وتشغيل أكواد في درس Cyber Security Academy هذا؟
نعم. كل درس في Cyber Security Academy يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.
جميع الدروس في هذه الدورة
- التقاط الحزم
- قراءة البروتوكولات
- اكتشاف الحالات الشاذة
- استخراج العناصر