الأدوات وكتابة الحلول
بناء حزمة أدوات وتوثيق الحلول.
الأدوات وكتابة الحلول درس مجاني في Cyber Security Academy على CoddyKit. هذا هو الدرس 4 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Cyber Security Academy، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.
لماذا تهم الأدوات
لا يتميز لاعبو CTF المتمرسون بسرعة الكتابة؛ بل لديهم مجموعة أدوات مجهزة مسبقًا وسير عمل يزيل العوائق. فعندما يظهر تحدٍّ، يعرفون مسبقًا الأداة المناسبة لاستخدامها، وتكون مثبتة ومهيأة لديهم.
يغطي هذا الدرس أمرين يميزان الهواة عن الذين ينهون التحديات بانتظام: مجموعة أدوات منتقاة ومنظمة، والانضباط في كتابة تقرير حل لكل تحدٍّ.
بيئة عمل مخصصة
نفّذ أعمال CTF في بيئة معزولة، لا على جهازك اليومي. فقد تكون ملفات التحديات ضارة، كما أنك تريد إعدادًا نظيفًا وقابلًا لإعادة الإنتاج.
- استخدم آلة افتراضية أو حاوية مخصصة يمكنك إنشاء لقطات لها والعودة إليها.
- تأتي التوزيعات الموجهة للأمن ومعظم الأدوات مثبتة مسبقًا، مما يوفر وقت الإعداد.
- احرص على أن تكون الآلة الافتراضية قابلة للعمل دون اتصال، حتى تتمكن من تحليل الملفات المشبوهة دون تسريب البيانات.
أنشئ لقطة لحالة نظيفة قبل كل فعالية، لتتمكن من إعادة الضبط فورًا إذا حدث خطأ ما.
أدوات الويب
يُعد وكيل الاعتراض محور العمل في تحديات الويب؛ إذ يتيح لك رؤية كل طلب بين المتصفح والخادم وتعديله.
# Intercepting proxies (modify requests in flight)
# Burp Suite, OWASP ZAP
# Content and parameter discovery
gobuster dir -u http://target -w wordlist.txt
ffuf -u http://target/FUZZ -w wordlist.txt
# Quick scripted requests
curl -i -X POST http://target/login -d 'user=admin&pass=test'أدوات التشفير والترميز
يجمع العمل في التشفير بين أدوات التعرف والبرمجة النصية. تتولى أداة متعددة الاستخدامات تعمل في المتصفح ألغاز الترميز السريعة، بينما تتولى مكتبة رياضية الهجمات الفعلية.
# CyberChef: drag-and-drop decode/encode chains (web app)
# Python with sympy / pycryptodome for RSA and number theory
from Crypto.Util.number import long_to_bytes
from sympy import gcd
# Hash cracking
hashcat -m 0 hash.txt rockyou.txt
john --wordlist=rockyou.txt hash.txtأدوات الهندسة العكسية وPwn
تحتاج فئات الملفات الثنائية إلى أداة تفكيك أو فك ترجمة، ومصحح أخطاء، ومكتبة برمجة نصية لتشغيل عمليات الاستغلال.
# Static analysis: Ghidra (free decompiler), radare2, objdump
objdump -d ./challenge
# Dynamic analysis: GDB with an enhancement plugin (pwndbg / gef)
gdb ./challenge
# Exploit scripting: pwntools (Python)
from pwn import *
p = remote('host', 1337)أدوات التحليل الجنائي وإخفاء المعلومات
تقدم لك تحديات التحليل الجنائي أدلة — مثل لقطات الحزم، وصور الأقراص، وتفريغات الذاكرة، أو ملفات الوسائط — وتطلب منك استعادة البيانات المخفية.
# Packet captures
wireshark capture.pcap
tshark -r capture.pcap -Y http
# Carve embedded files out of a container
binwalk -e suspicious.png
# Inspect file metadata for hidden clues
exiftool image.jpgنظّم أدواتك ولا تكدّسها
إن كومة الأدوات المثبتة التي لا تستطيع العثور عليها ليست مجموعة أدوات. انتقِ أدواتك ونظّمها:
- احتفظ بورقة مرجعية شخصية تربط بين علامات التحدي والأداة والأمر المحددين اللذين تستخدمهما.
- أنشئ مجلدًا للبرامج النصية يضم أدوات مساعدة قابلة لإعادة الاستخدام (مثل base64-pipeline، وهيكل حل RSA، وقالب pwntools).
- تعلّم استخدام عدد قليل من الأدوات بعمق بدلًا من تثبيت عشرات الأدوات التي لن تفتحها أبدًا.
- ضع ملاحظاتك وبرامجك النصية تحت إدارة الإصدارات، حتى تجعل كل فعالية مجموعة أدواتك أقوى.
دوّن الملاحظات أثناء العمل
يبدأ تقرير الحل أثناء عملية الحل، لا بعدها. احتفظ بملف ملاحظات مستمر لكل تحدٍّ، وسجّل فيه ما يلي:
- المطلوب كاملًا وأي ملفات مقدمة.
- كل أمر وحمولة جربتهما، بما في ذلك المحاولات الفاشلة.
- الملاحظة الأساسية التي قادت إلى الحل.
- الـflag النهائي والخطوات الدقيقة لإعادة إنتاجه.
إذا انتظرت إلى ما بعد الفعالية، فستنسى الطرق المسدودة — وهي غالبًا الجزء الأكثر فائدة لمشاركته.
بنية تقرير الحل الجيد
يتيح تقرير الحل المفيد للقارئ إعادة تنفيذ حلك وتعلّم التقنية الأساسية. نظّمه باستمرار وفق البنية التالية:
- معلومات التحدي — الاسم، والفئة، والنقاط، والمطلوب.
- الاستطلاع — ما لاحظته وكيف لاحظته.
- التحليل — الثغرة أو نقطة الضعف التي حددتها وسبب وجودها.
- الاستغلال — الخطوات والأوامر والحمولات العملية اللازمة لاستخراج الـflag.
- الـflag والخلاصة — النتيجة والدرس الدفاعي المستفاد.
اعرض منطقك، لا الإجابة فقط. فالمنطق هو ما يمكنك نقله إلى التحدي التالي.
تقارير الحل كوسيلة للتعلم وبناء السمعة
تخدم تقارير الحل ثلاثة جماهير في آنٍ واحد:
- أنت في المستقبل — أرشيف قابل للبحث للتقنيات التي يمكنك مراجعتها عند ظهور تحدٍّ مشابه.
- المجتمع — تساعد تقارير الحل المنشورة الآخرين على التعلم، وهي الطريقة التي يتحسن بها معظم الناس.
- مسيرتك المهنية — يثبت معرض عام من تقارير الحل الواضحة والمبنية على منطق سليم مهارتك الفعلية لأصحاب العمل، أفضل بكثير من قائمة بالأدوات التي تدّعي معرفتها.
كما أن شرح طريقة الحل يكشف الثغرات في فهمك أنت.
الأخلاقيات في تقارير الحل والأدوات
مارس عملك بمسؤولية، حتى عند كتابة تقارير الحل:
- احترم قواعد الإفصاح. لا تنشر تقارير حل لفعالية جارية قبل انتهائها؛ فذلك يعني تقديم الـflags للآخرين.
- احصر التقنيات في أهداف مأذون بها. قدّم تقارير الحل بوصفها تثقيفًا دفاعيًا، ولا تتضمن أبدًا بيانات أو صلاحيات وصول كانت خارج النطاق.
- نقّح التفاصيل الحساسة إذا كشف التحدي عن بنية تحتية حقيقية عن غير قصد.
- الأدوات التي تتدرب عليها قوية؛ واستخدامها خارج نطاق التفويض الصريح غير قانوني، بغض النظر عن النية.
اختبار سريع
اختبروا مدى فهمكم للأدوات والانضباط في كتابة التقارير.
مراجعة
لقد أتممتم مسار المهارات العملية:
- اعملوا في بيئة معزولة يمكن إنشاء لقطات لها، وليس على جهازكم اليومي.
- أنشئوا مجموعة أدوات منتقاة لكل فئة — وكلاء وسيطة للويب، وCyberChef ومكتبات Python للتشفير للتشفير، وGhidra وGDB وpwntools للملفات الثنائية، وWireshark وbinwalk للتحليل الجنائي.
- نظّموا الأدوات ولا تكدّسوها: استخدموا أوراقاً مرجعية، ونصوصاً برمجية قابلة لإعادة الاستخدام، وأتقنوا عدداً قليلاً من الأدوات إتقاناً عميقاً.
- دوّنوا الملاحظات أثناء الحل، وحوّلوها إلى تقارير منظّمة: المعلومات، والاستطلاع، والتحليل، والاستغلال، والخلاصة.
- تطوّر مهاراتكم ومجتمعكم وملف أعمالكم من خلال التقارير — انشروها بعد الفعاليات، والتزموا فيها بالنطاق الأخلاقي.
أصبح لديكم الآن أسلوب التفكير والتقنيات اللازمة لكل فئة، وسير العمل الذي يمكّنكم من المنافسة ومواصلة التحسّن.
الأسئلة الشائعة
هل درس «الأدوات وكتابة الحلول» مجاني؟
نعم — نص درس «الأدوات وكتابة الحلول» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Cyber Security Academy، انتقل إلى CoddyKit PRO. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.
ماذا ستتعلم في «الأدوات وكتابة الحلول»؟
بناء حزمة أدوات وتوثيق الحلول. تتمرن على Cyber Security Academy مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.
هل أحتاج إلى خبرة سابقة لأبدأ Cyber Security Academy؟
لا تُشترط خبرة سابقة. Cyber Security Academy على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 4 من أصل 4.
كم من الوقت يستغرق درس «الأدوات وكتابة الحلول»؟
معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.
هل يمكنني كتابة وتشغيل أكواد في درس Cyber Security Academy هذا؟
نعم. كل درس في Cyber Security Academy يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.
جميع الدروس في هذه الدورة
- فئات مسابقات CTF وعقليتها
- تحديات الويب والتشفير
- أساسيات الهندسة العكسية واستغلال الثنائيات
- الأدوات وكتابة الحلول