الأجهزة الافتراضية الضعيفة
Metasploitable وDVWA
الأجهزة الافتراضية الضعيفة درس مجاني في Ethical Hacking Academy على CoddyKit. هذا هو الدرس 3 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Ethical Hacking Academy، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Ethical Hacking Academy 4 دروس في المجموع.
لماذا تتدرّبون على أجهزة VM ضعيفة
للتدرّب على الهجمات بصورة قانونية وآمنة، تحتاجون إلى أهداف مسموح لكم باختراقها. وقد صُمّمت أجهزة VM الضعيفة عمدًا لهذا الغرض تحديدًا.
تتضمن هذه الأجهزة نقاط ضعف معروفة، لكي تتعلموا الفحص والاستغلال وما بعد الاستغلال ضمن مختبر خاضع للتحكم.
Metasploitable
Metasploitable 2 هو جهاز VM ضعيف عمدًا ومبني على Ubuntu من Rapid7. ويشغّل العديد من الخدمات القديمة القابلة للاستغلال، مثل vsftpd وSamba وإصدارًا قديمًا من Apache.
وهو هدف كلاسيكي لتعلّم Metasploit واستغلال الشبكات.
بيانات تسجيل الدخول إلى Metasploitable
يستخدم Metasploitable 2 بيانات اعتماد ضعيفة ومعروفة، لكي تتمكنوا من تسجيل الدخول بعد الاستغلال أو من خلال التدرّب على هجمات القوة الغاشمة.
- اسم المستخدم: msfadmin
- كلمة المرور: msfadmin
لا تعرّضوا هذا الجهاز الافتراضي للإنترنت مطلقًا، فهو غير آمن بشدة عن قصد.
DVWA
DVWA (Damn Vulnerable Web Application) هو تطبيق ويب مبني باستخدام PHP/MySQL وصُمّم ليكون غير آمن. وهو مثالي لتعلّم هجمات الويب مثل حقن SQL وXSS وحقن الأوامر وإساءة استخدام رفع الملفات.
مستويات أمان DVWA
يتيح لكم DVWA ضبط مستوى أمان يغيّر مدى صعوبة استغلال كل نقطة ضعف:
- منخفض - بلا حماية، وهو الأسهل.
- متوسط - تصفية ضعيفة.
- مرتفع - حماية أقوى، لكنها تظل قابلة للتجاوز.
- مستحيل - يعرض الشيفرة الآمنة كمرجع.
تشغيل DVWA في Docker
أسرع طريقة لتشغيل DVWA هي عبر Docker. يؤدي ذلك إلى تشغيل التطبيق على المنفذ 80 في مضيف المختبر أو في جهاز VM مخصص.
docker run --rm -it -p 80:80 vulnerables/web-dvwaأهداف تدريب أخرى
إلى جانب Metasploitable وDVWA، توجد العديد من بيئات التدريب:
- OWASP Juice Shop - ثغرات في تطبيق ويب حديث.
- bWAPP - أكثر من 100 خطأ في الويب.
- VulnHub - أجهزة VM قابلة للتنزيل من نوع boot-to-root.
- HackTheBox / TryHackMe - مختبرات عبر الإنترنت.
تأكيد الاتصال
بعد استيراد جهاز VM الهدف، تأكدوا من أن Kali يستطيع الوصول إليه عبر شبكة المختبر المعزولة. اعثروا على عنوان IP للهدف وأرسلوا إليه طلب ping، أو افحصوا الشبكة للعثور عليه.
# discover live hosts on the lab subnet
nmap -sn 192.168.56.0/24إنشاء لقطة قبل الهجوم
غالبًا ما تتسبب عمليات الاستغلال في إتلاف الهدف أو تعطّله. أنشئوا لقطة نظيفة لكل جهاز VM ضعيف فور الانتهاء من إعداده.
عندما تتوقف خدمة أو تملؤون القرص بالحمولات، استعيدوا اللقطة وحاولوا مرة أخرى.
لا تعرّضوها للإنترنت مطلقًا
لا تتمتع هذه الأجهزة الافتراضية بأي أمان على الإطلاق. وإذا أمكن الوصول إليها من الإنترنت، فسيتمكن المهاجمون الحقيقيون من اختراقها خلال دقائق، وقد يستخدمونها للانتقال إلى شبكتكم.
- أبقوها على شبكات المضيف فقط أو الشبكات الداخلية.
- أوقفوا تشغيلها عند عدم استخدامها.
مواءمة الأدوات مع الأهداف
تعلّمكم الأهداف المختلفة مهارات مختلفة:
- Metasploitable - استغلال خدمات الشبكة باستخدام Metasploit وNmap.
- DVWA / Juice Shop - هجمات تطبيقات الويب باستخدام Burp Suite والحقن اليدوي.
عادةً ما يشغّل المختبر المتكامل هدفًا واحدًا على الأقل من كل نوع.
اختبار سريع
اختاروا الهدف المناسب للمهمة.
مراجعة
أصبح لديكم الآن أهداف تدريب قانونية:
- Metasploitable 2 - خدمات شبكة ضعيفة (تسجيل الدخول msfadmin/msfadmin).
- DVWA - تطبيق ويب ضعيف بمستويات أمان تتراوح من منخفض إلى مستحيل.
- أنشئوا لقطة قبل الهجوم ولا تعرّضوا هذه الأجهزة للإنترنت مطلقًا.
التالي: إنشاء الشبكة المعزولة التي تربط بينها.
الأسئلة الشائعة
هل درس «الأجهزة الافتراضية الضعيفة» مجاني؟
نعم — نص درس «الأجهزة الافتراضية الضعيفة» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Ethical Hacking Academy، انتقل إلى CoddyKit PRO. تتضمن دورة Ethical Hacking Academy 4 دروس في المجموع.
ماذا ستتعلم في «الأجهزة الافتراضية الضعيفة»؟
Metasploitable وDVWA تتمرن على Ethical Hacking Academy مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.
هل أحتاج إلى خبرة سابقة لأبدأ Ethical Hacking Academy؟
لا تُشترط خبرة سابقة. Ethical Hacking Academy على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 3 من أصل 4.
كم من الوقت يستغرق درس «الأجهزة الافتراضية الضعيفة»؟
معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.
هل يمكنني كتابة وتشغيل أكواد في درس Ethical Hacking Academy هذا؟
نعم. كل درس في Ethical Hacking Academy يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.
جميع الدروس في هذه الدورة
- أساسيات المحاكاة الافتراضية
- تثبيت Kali Linux
- الأجهزة الافتراضية الضعيفة
- شبكات المختبر