0Pricing
Ethical Hacking Academy · درس

الوكيل والاعتراض

التقاط الطلبات

الوكيل والاعتراض درس مجاني في Ethical Hacking Academy على CoddyKit. هذا هو الدرس 1 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Ethical Hacking Academy، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Ethical Hacking Academy 4 دروس في المجموع.

ما هو Burp Suite؟

Burp Suite منصة متكاملة لاختبار أمان تطبيقات الويب. تعمل بين متصفحك والخادم الهدف بصفتها وكيلًا وسيطًا للاعتراض، ما يتيح لك فحص كل طلب واستجابة من HTTP/HTTPS وتعديلهما.

  • Proxy — اعتراض حركة المرور
  • Repeater — إعادة تشغيل الطلبات يدويًا
  • Intruder — أتمتة الاختبار بالتشويش
  • Scanner — العثور على الثغرات (الإصدار Pro)

الوكيل الوسيط للاعتراض

يستمع Proxy في Burp إلى منفذ محلي (الافتراضي 127.0.0.1:8080). ويُضبط متصفحك لإرسال جميع حركة المرور عبره، حتى يتمكن Burp من إيقاف الطلبات مؤقتًا قبل وصولها إلى الخادم.

هذا الموقع الوسيط بين الطرفين هو ما يجعل اختبار الويب ممكنًا؛ إذ يتيح لك رؤية ما يرسله التطبيق بالضبط، بما في ذلك المعلمات والترويسات المخفية.

Proxy listener: 127.0.0.1:8080
Browser proxy setting -> HTTP/HTTPS host 127.0.0.1 port 8080

تهيئة متصفحك

وجّه المتصفح إلى المستمع الخاص بـ Burp. وأسهل طريقة هي استخدام إضافة متصفح مثل FoxyProxy، أو متصفح Chromium المدمج في Burp نفسه (Proxy > Intercept > Open Browser) والمهيأ مسبقًا.

FoxyProxy profile:
  Proxy Type: HTTP
  Host: 127.0.0.1
  Port: 8080

تثبيت شهادة CA الخاصة بـ Burp

لاعتراض HTTPS، ينشئ Burp شهاداته الخاصة أثناء التشغيل. ولن يثق بها المتصفح ما لم تثبّت شهادة CA الخاصة بـ Burp.

انتقل إلى http://burp أثناء تشغيل الوكيل، ونزّل cacert.der، ثم استورده إلى مخزن الثقة في المتصفح أو نظام التشغيل.

Browse to: http://burp
Download: cacert.der
Import into: Trusted Root Certification Authorities

تشغيل الاعتراض وإيقافه

في Proxy > Intercept، يؤدي مفتاح Intercept is on إلى إيقاف كل طلب مؤقتًا حتى تتمكن من قراءته أو تعديله قبل تمريره. وعند إيقاف الاعتراض، تمر حركة المرور بحرية، لكنها تظل مسجلة في سجل HTTP.

استخدم Forward لإرسال الطلب المتوقف، أو Drop للتخلص منه.

قراءة طلب ملتقط

يعرض الطلب المعترض الطريقة والمسار والترويسات والنص الأساسي. ويمكنك تعديل أي جزء مباشرة قبل تمريره — كتغيير معلمة، أو إضافة ترويسة، أو العبث بملف تعريف ارتباط.

POST /login HTTP/1.1
Host: target.local
Content-Type: application/x-www-form-urlencoded
Cookie: session=abc123

username=admin&password=test

سجل HTTP

تسجل علامة التبويب Proxy > HTTP history كل طلب مر عبر Burp، حتى عند إيقاف الاعتراض. ويسجل كل إدخال عنوان URL ورمز الحالة والحجم ونوع MIME. ويمثل هذا الخط الزمني للجلسة بأكملها.

انقر بزر الماوس الأيمن على أي إدخال لإرساله إلى Repeater أو Intruder أو أدوات أخرى.

تحديد نطاق الهدف

تنشئ التطبيقات الحقيقية ضوضاءً ناتجة عن التحليلات وشبكات CDN والجهات الخارجية. حدّد نطاق الهدف ضمن Target > Scope حتى يركز Burp فقط على المضيفين المصرح لك باختبارهم.

فعّل مرشحات "And URL Is in target scope" للحفاظ على نظافة السجل وتجنب التعامل مع الأنظمة خارج النطاق.

Target > Scope > Include in scope:
  https://target.local/.*

قواعد المطابقة والاستبدال

ضمن Proxy > Match and replace، يمكنك إعادة كتابة أجزاء من كل طلب أو استجابة تلقائيًا — مثل انتحال User-Agent أو إزالة ترويسة أمان لدراسة السلوك.

Type: Request header
Match: ^User-Agent.*$
Replace: User-Agent: BurpTest/1.0

أهمية الاعتراض

يمكن تجاوز عمليات التحقق من جهة العميل (JavaScript والحقول المخفية والأزرار المعطلة) بسهولة بمجرد قدرتك على تعديل الطلبات أثناء مرورها. يكشف الاعتراض الفرق بين ما يسمح به واجهز المستخدم وما يفرضه الخادم فعليًا.

اختبر دائمًا عناصر التحكم من جهة الخادم، ولا تثق بالعميل مطلقًا.

الاستخدام القانوني والأخلاقي

اعتراض حركة المرور إجراء قوي وتدخلي. لا تشغّل Burp مطلقًا إلا على أنظمة تملكها أو لديك تفويض خطي لاختبارها. حدّد النطاق بدقة والتزم به.

يُعد الاعتراض غير المصرح به غير قانوني في معظم الولايات القضائية.

تحقق سريع

اختبر مدى فهمك لوكيل Burp.

مراجعة

لقد تعلمت كيفية عمل الوكيل الوسيط للاعتراض في Burp Suite:

  • يستمع Burp على 127.0.0.1:8080، ويوجّه المتصفح حركة المرور عبره
  • يتيح تثبيت شهادة CA اعتراض HTTPS
  • يوقف Intercept الطلبات مؤقتًا لتعديلها، بينما يسجل HTTP history كل شيء
  • يحافظ Scope على تركيز الاختبار وكونه مصرحًا به

بعد ذلك سنعدّل الطلبات ونختبرها بالتشويش باستخدام Repeater وIntruder.

الأسئلة الشائعة

هل درس «الوكيل والاعتراض» مجاني؟

نعم — نص درس «الوكيل والاعتراض» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Ethical Hacking Academy، انتقل إلى CoddyKit PRO. تتضمن دورة Ethical Hacking Academy 4 دروس في المجموع.

ماذا ستتعلم في «الوكيل والاعتراض»؟

التقاط الطلبات تتمرن على Ethical Hacking Academy مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.

هل أحتاج إلى خبرة سابقة لأبدأ Ethical Hacking Academy؟

لا تُشترط خبرة سابقة. Ethical Hacking Academy على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 1 من أصل 4.

كم من الوقت يستغرق درس «الوكيل والاعتراض»؟

معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.

هل يمكنني كتابة وتشغيل أكواد في درس Ethical Hacking Academy هذا؟

نعم. كل درس في Ethical Hacking Academy يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.

جميع الدروس في هذه الدورة

  1. الوكيل والاعتراض
  2. Repeater وIntruder
  3. أداة الفحص
  4. الإضافات
← العودة إلى Ethical Hacking Academy