الهجمات المتصلة وغير المتصلة
Hydra والقوة الغاشمة
الهجمات المتصلة وغير المتصلة درس مجاني في Ethical Hacking Academy على CoddyKit. هذا هو الدرس 4 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Ethical Hacking Academy، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Ethical Hacking Academy 4 دروس في المجموع.
فئتا الهجمات
تنقسم هجمات كلمات المرور إلى عالمين. تعمل الهجمات غير المتصلة على تجزئات مسرّبة محليًا؛ وهي سريعة وصامتة ولا يحدّها سوى العتاد. أما الهجمات عبر الإنترنت فتخمّن كلمات المرور ضد خدمة مباشرة عبر الشبكة؛ وهي بطيئة وصاخبة ومقيّدة بمعدلات الطلبات.
مراجعة الهجمات غير المتصلة
يتطلب كسر كلمات المرور دون اتصال أن تحصل أولًا على التجزئات، سواء من تفريغ قاعدة بيانات أو من /etc/shadow أو من مصافحة ملتقطة. وبعد الحصول عليها، يمكنك إجراء مليارات التخمينات في الثانية دون أي حركة مرور عبر الشبكة.
الهجمات عبر الإنترنت
ترسل الهجمات عبر الإنترنت محاولات تسجيل الدخول مباشرة إلى خدمة مثل SSH أو RDP أو FTP أو نماذج الويب وغيرها. وتحدّ زمن استجابة الشبكة ومعدلات الخادم السرعة، وقد تُسجّل كل محاولة أو تؤدي إلى قفل الحساب.
مقدمة إلى Hydra
يُعد THC-Hydra أداة تنفيذ هجمات القوة الغاشمة عبر الإنترنت المعتمدة. وهو يدعم بروتوكولات كثيرة ويجري محاولات تسجيل الدخول بالتوازي. وتزوّده باسم مستخدم أو قائمة أسماء، وقائمة كلمات مرور، والهدف، ووحدة الخدمة.
hydra -l admin -P rockyou.txt ssh://10.0.0.5خيارات Hydra
الخيارات الأساسية:
-lمستخدم واحد /-Lقائمة مستخدمين-pكلمة مرور واحدة /-Pقائمة كلمات مرور-tالمهام المتوازية-fالتوقف عند أول نجاح
hydra -L users.txt -P pass.txt -t 4 -f ftp://10.0.0.5تنفيذ القوة الغاشمة على نماذج الويب
بالنسبة إلى نماذج تسجيل الدخول عبر HTTP POST، يحتاج Hydra إلى المسار، ونص POST الذي يحتوي على العنصرين النائبين ^USER^ و^PASS^، ونص الفشل حتى يعرف أي الاستجابات خاطئة.
hydra -l admin -P rockyou.txt 10.0.0.5 http-post-form \
"/login:user=^USER^&pass=^PASS^:Invalid credentials"رش كلمات المرور
يعكس الرش أسلوب القوة الغاشمة: إذ يجرّب كلمة مرور شائعة واحدة، مثل Spring2024!، على عدد كبير من الحسابات. ويتجنب ذلك حدود قفل الحساب لكل مستخدم، ويكون فعّالًا جدًا ضد المؤسسات ذات سياسات كلمات المرور الضعيفة.
حشو بيانات الاعتماد
يعيد حشو بيانات الاعتماد استخدام أزواج أسماء المستخدمين وكلمات المرور التي تسرّبت من اختراقات أخرى، على افتراض أن المستخدمين يعيدون استخدام بيانات اعتمادهم. ولا يتطلب ذلك كسرًا على الإطلاق، بل مجرد أزواج صالحة من تفريغ سابق.
الحماية من الهجمات عبر الإنترنت
يحدّ المدافعون من الهجمات عبر الإنترنت باستخدام قفل الحساب، وتحديد معدل الطلبات، وCAPTCHAs، وMFA، ومراقبة حالات الفشل المتكررة. ولا تفيد هذه الإجراءات كثيرًا ضد كسر كلمات المرور دون اتصال، ولذلك تُعد التجزئة القوية (bcrypt/Argon2) مع الأملاح مهمة لمقاومة الهجمات غير المتصلة.
اختيار النهج المناسب
إذا تمكنت من سرقة قاعدة بيانات التجزئات، فاختر الهجوم غير المتصل لأنه أسرع وأكثر تخفيًا. أما إذا لم يتوفر لديك سوى نقطة نهاية لتسجيل الدخول، فأنت مضطر إلى العمل عبر الإنترنت؛ وعندها رشّ بضع كلمات مرور جيدة ببطء بدلًا من إغراق حساب واحد بالمحاولات.
الأخلاقيات والضوضاء
قد تؤدي الهجمات عبر الإنترنت إلى قفل حسابات المستخدمين الفعليين وإطلاق التنبيهات؛ لذا نسّق مع العميل واحترم سياسات قفل الحساب. ونفّذ أي هجوم فقط ضمن مهمة مصرّح بها ومحددة النطاق.
اختبار سريع
ميّز بين أنواع الهجمات.
مراجعة
لقد قارنت بين استراتيجيات الهجوم:
- غير متصل = كسر التجزئات الملتقطة محليًا؛ سريع وصامت
- عبر الإنترنت = التخمين ضد خدمة مباشرة؛ بطيء وصاخب ومقيّد بمعدل الطلبات
- ينفّذ Hydra هجمات القوة الغاشمة على البروتوكولات ونماذج الويب
- يتجنب الرش وحشو بيانات الاعتماد قفل الحساب ويستفيدان من التسريبات المعاد استخدامها
وبذلك تكتمل دورة كسر كلمات المرور.
الأسئلة الشائعة
هل درس «الهجمات المتصلة وغير المتصلة» مجاني؟
نعم — نص درس «الهجمات المتصلة وغير المتصلة» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Ethical Hacking Academy، انتقل إلى CoddyKit PRO. تتضمن دورة Ethical Hacking Academy 4 دروس في المجموع.
ماذا ستتعلم في «الهجمات المتصلة وغير المتصلة»؟
Hydra والقوة الغاشمة تتمرن على Ethical Hacking Academy مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.
هل أحتاج إلى خبرة سابقة لأبدأ Ethical Hacking Academy؟
لا تُشترط خبرة سابقة. Ethical Hacking Academy على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 4 من أصل 4.
كم من الوقت يستغرق درس «الهجمات المتصلة وغير المتصلة»؟
معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.
هل يمكنني كتابة وتشغيل أكواد في درس Ethical Hacking Academy هذا؟
نعم. كل درس في Ethical Hacking Academy يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.
جميع الدروس في هذه الدورة
- قوائم الكلمات والقواعد
- Hashcat
- John the Ripper
- الهجمات المتصلة وغير المتصلة