DEPI CYBER HUB • ADHAM ELDOUH

DEPI Networking, Pentesting & CCNA Theory Guide

الدليل الشامل بدون اختصار: شرح كامل بالعامية المصرية مع توضيح وفصل كافة المصطلحات + منهج CCNA النظري والمقارنات المصطلحية + الملخص الشامل للمراجعة والشهادات بالإنجليزية بالكامل + بنك الأسئلة والسيناريوهات الواقعية

OSI 7 Layers TCP/IP Protocol Suite Layer 2-7 Attacks CCNA Theoretical Framework Full English Certification Summary Enterprise Interview Scenarios
📑 التنقل السريع بين الوحدات والمحاضرات: 14 Modules + CCNA Theory + English Certification Revision + Interview Prep
﴿ وَقُل رَّبِّ زِدْنِي عِلْمًا ﴾
اللهم لا سهل إلا ما جعلته سهلاً، وأنت تجعل الحزن إذا شئت سهلاً، افتح علينا فتوح العارفين بحكمتك.
Lecture 1 — Network Basics & OSI / TCP-IP Model
Module 01

إيه هو الـ Network (الشبكة الحاسوبية)؟

أي مجموعة أجهزة زي PC (Personal Computer - حاسوب شخصي)، Router (موجه مسارات الشبكة)، VoIP (Voice over IP - الاتصال الصوتي عبر الإنترنت)، Switch (مبدل الشبكة المحلي)، و Server (خادم تلبية الطلبات) متوصلة ببعض وشغالة مع بعض، ده اسمه Network. النقطة المهمة اللي غالبًا الناس ماتعرفهاش: كل جهاز فيه كارت شبكة واحد بس NIC (Network Interface Card - بطاقة واجهة الشبكة) يعني بوابة اتصال فيزيائية واحدة بالشبكة. فعشان توصل أكتر من جهاز ببعض، لازم جهاز وسيط اسمه Switch.

PC 1 (NIC) PC 2 (NIC) Layer 2 Switch LAN Interconnect L3 Router Default Gateway ISP / Internet
الشكل 1: معمارية الربط المحلي عبر السويتش والخروج للإنترنت عبر الراوتر

بعد ما الـ Switch يوصل الأجهزة جوه نفس الشبكة المحلية LAN (Local Area Network - شبكة محلية النطاق)، الـ Router هو اللي بيوصل الشبكة دي بشبكة تانية أو بالـ Internet عن طريق مزود الخدمة ISP (Internet Service Provider - مزود خدمة الإنترنت).

أنواع الـ WAN (Wide Area Network - الشبكات واسعة النطاق)

Public WAN (الشبكة العامة المفتوحة)Private WAN (الشبكة الخاصة المستأجرة)
رخيص التكلفة (Cheap)غالي ومكلف جداً (Expensive)
خطر / أقل أماناً ومعرض للمخاطر (Danger / Insecure)أكتر أماناً ومعزول تماماً ومخصص (Dedicated / Highly Secure)

إزاي أجهزة مختلفة الـ Hardware والـ OS بتتواصل مع بعض؟

كل جهاز جواه بيشتغل بـ 0/1 Binary (النظام الثنائي) لأن الـ CPU (Central Processing Unit - وحدة المعالجة المركزية) ونظام التشغيل OS (Operating System) بيفهموا كده بس. بس لما جهازين مختلفين (هاردوير مختلف ونظام تشغيل مختلف زي ويندوز ولينكس) عايزين ينقلوا بيانات لبعض عبر الشبكة، لازم يمشوا على Standard Model متفق عليه عالميًا، عشان الاتصال يبقى ممكن مهما اختلف نوع الجهاز. الموديل ده اسمه OSI Model (Open Systems Interconnection - نموذج ربط الأنظمة المفتوحة المكون من 7 طبقات) أو نسخته المطبقة عملياً TCP/IP Model (Transmission Control Protocol/Internet Protocol - المكون من 4 طبقات).

OSI Model (7 Layers - النموذج المرجعي)TCP/IP Model (4 Layers - النموذج التطبيقي)
Application (طبقة التطبيقات)Application Layer (تم دمج أعلى 3 طبقات)
Presentation (طبقة التهيئة والترميز)
Session (طبقة إدارة الجلسة)
Transport (طبقة النقل والتحكم)Transport Layer
Network (طبقة الشبكة والتوجيه)Internet Layer
Data Link (طبقة ربط البيانات المادية)Network Access Layer (تم دمج الطبقتين الفيزيائية وربط البيانات)
Physical (الطبقة الفيزيائية ونقل الإشارات)
💡 نقطة CCNA & Pentesting (Collision Domain vs Broadcast Domain):

في منهج الـ CCNA بنتعلم قاعدة ذهبية: الـ Switch بيفصل الـ Collision Domains (كل بورت له مجال تصادم مستقل)، لكن السويتش بالكامل بيمثل Broadcast Domain واحد. بينما الـ Router بيفصل الـ Broadcast Domains على كل منفذ من منافذه. في الـ Pentesting، لأن كل أجهزة الـ LAN في نفس الـ Broadcast Domain، يقدر المهاجم يبعت حزم ARP و DHCP لجميع الأجهزة دون قيود والتنصت عليها قبل تطبيق الـ VLANs.

Key Takeaways from Lecture 1

  • كل جهاز عنده NIC واحدة بس؛ الـ Switch هو اللي بيوصل أكتر من جهاز في نفس الـ LAN.
  • الـ Router هو اللي بيوصل الشبكة بشبكات تانية/الـ Internet عبر مزود الـ ISP.
  • Public WAN = رخيص وغير آمن، Private WAN = غالي وآمن ومخصص.
  • الأجهزة المختلفة بتتواصل عن طريق Standard Model موحد (OSI و TCP/IP).
  • OSI = 7 Layers، بينما TCP/IP = 4 Layers (دمج لبعض طبقات الـ OSI).
🧠 Test Your Knowledge (MCQ)
Q1: Why is an intermediate Layer 2 switch mandatory when connecting multiple workstations within a single local office LAN?
A) Because routers cannot assign private IP addresses to local endpoints
B) Because each workstation possesses only a single physical NIC, requiring a central bridge for local traffic
C) Because data compression and encryption only occur inside Layer 2 hardware
D) Because TCP/IP prohibits direct Ethernet cabling
الشرح بالعربي: كل جهاز يمتلك كارت شبكة NIC واحد، وبالتالي نحتاج سويتش وسيط لربط عدة أجهزة معاً في شبكة محلية.
English Explanation: Since each workstation possesses a single physical NIC, a switch is required as an intermediary device to interconnect endpoints in a LAN.
﴿ رَبِّ اشْرَحْ لِي صَدْرِي وَيَسِّرْ لِي أَمْرِي ﴾
اللهم إني أسألك فهم النبيين وحفظ المرسلين والملائكة المقربين، اجعل ألسنتنا عامرة بذكرك وقلوبنا بخشيتك.
Lecture 2 — Application, Presentation, Session Layers (OSI Layers 7-6-5)
Module 02

Layer 7 — Application Layer (طبقة التطبيقات)

ده الـ Interface (الواجهة التفاعلية) اللي أنا كمستخدم بقدر أوصل بيه لأي Service (خدمة) على الـ WAN، وده بيبقى إما GUI (Graphical User Interface - واجهة مستخدم رسومية) زي المتصفحات أو CLI (Command Line Interface - واجهة السطور البرمجية) زي تيرمينال SSH و Telnet.

Layer 6 — Presentation Layer (طبقة التهيئة والعرض)

كل Server عنده كذا Service شغالة على Protocols (بروتوكولات التخاطب) معينة وعلى Ports (منافذ المعالجة) معينة، وممكن يبقى في اتصال آمن أو مش آمن. مثال: HTTP (Hypertext Transfer Protocol - نص عادي غير مشفر)، و HTTPS (Hypertext Transfer Protocol Secure - مشفر وآمن عبر شهادات SSL/TLS).

1. Encode ASCII, UTF-8, Binary 2. Compress Reduce Payload Size 3. Encrypt (Optional) SSL/TLS Security
الشكل 2: الوظائف الثلاث الأساسية لطبقة Presentation Layer

وظيفة الـ Presentation Layer 3 حاجات:

  1. Encode (الترميز) — ترميز البيانات بصيغة موحدة يقدر الطرفين يفهموها.
  2. Compress (الضغط) — ضغط البيانات لتقليل حجم الحزم وسرعة النقل.
  3. Encryption (التشفير - اختياري / Optional) — تشفير البيانات لو الاتصال محتاج أمان وحماية للخصوصية.

Layer 5 — Session Layer (طبقة إدارة الجلسة)

وظيفته إنه ينشئ (establish) الـ Session يعني الـ Connection (الاتصال المتبادل) بين الجهازين اللي عايزين يبعتوا/يستقبلوا (send/receive) بيانات مع بعض. يعني قبل أي إرسال فعلي للداتا، لازم يبقى فيه جلسة اتصال متأسسة ومتزامنة بين الطرفين.

Key Takeaways from Lecture 2

  • Application Layer = واجهة المستخدم للوصول للخدمات (GUI/CLI).
  • Presentation Layer = Encode (ترميز) + Compress (ضغط) + Encryption (تشفير اختياري).
  • HTTP غير آمن، HTTPS آمن (بيستخدم تشفير في هذه الطبقة).
  • Session Layer = بتأسس الاتصال (Connection) بين طرفين قبل تبادل البيانات.
🧠 Test Your Knowledge (MCQ)
Q: Which OSI layer is specifically responsible for data formatting, payload compression, and cryptographic encryption?
A) Transport Layer
B) Presentation Layer
C) Session Layer
D) Network Access Layer
الشرح بالعربي: طبقة العرض (Presentation Layer) هي المسؤولة عن الترميز والضغط والتشفير.
English Explanation: The Presentation Layer handles data formatting, compression, and cryptographic encryption.
﴿ إِنَّا فَتَحْنَا لَكَ فَتْحًا مُّبِينًا ﴾
اللهم يسر لنا كل عسير، وافتح لنا أبواب الفهم والتدبير، وبارك لنا في أوقاتنا وعلومنا.
Lecture 2/3 — Transport Layer (TCP / UDP & Handshakes)
Module 03

Layer 4 — Transport Layer (طبقة النقل والتحكم)

بعد ما الداتا اتجهزت، هنا بيحصل Segmentation (التقطيع) يعني تقسيم الداتا لأجزاء أصغر، كل جزء اسمه Chunk (قطعة بيانات)، وبعدين بيتم ترقيمهم (numbering/sequencing) عشان لو حصل فيهم تلف أو ضياع نقدر نعرف ونعيد ترتيبهم صح. كل Chunk بيتضاف له Header (ترويسة) فيه معلومات المنافذ.

TCP Header (20 Bytes) Ports + Seq + Ack + Flags (SYN/ACK/RST) + Window UDP Header (8 Bytes Only) Src Port + Dst Port + Length + Checksum
الشكل 3: مقارنة حجم ومكونات ترويسة TCP مقابل UDP

الـ Header في الـ TCP (Transmission Control Protocol) والـ UDP (User Datagram Protocol) بيحتوي على Destination Port (بورت الهدف) و Source Port (بورت المصدر).

مقارنة شاملة: TCP vs UDP

الميزةTCP (Transmission Control Protocol)UDP (User Datagram Protocol)
الاسم الكاملبروتوكول التحكم في النقل الموثوقبروتوكول حزم بيانات المستخدم السريع
طبيعة الاتصالConnection-oriented — موثوق ويتأكد من تسليم كل باكت (Reliable/Guaranteed Delivery)Connectionless — غير موثوق، سريع وبدون تأكيد وصول (Live/Fast stream)
المصافحة (Handshake)يستخدم 3-Way Handshake: SYN → SYN/ACK → ACKمفيش Handshake نهائياً
حجم الـ Header20 Bytes (يشمل Src/Dst Port, Seq, Ack, Flags, Window, Checksum)8 Bytes فقط (يشمل Src Port, Dst Port, Length, Checksum)

الـ 3-Way Handshake بتاع TCP بالتفصيل

Client Server 1. SYN (Seq=100) 2. SYN/ACK (Seq=300, Ack=101) 3. ACK (Ack=301) → Connection Established
الشكل 4: خطوات المصافحة الثلاثية TCP 3-Way Handshake بالتفصيل
Client → Server : SYN (طلب فتح اتصال)
Server → Client : SYN/ACK (موافقة وطلب مزامنة)
Client → Server : ACK (تأكيد نهائي وبدء نقل البيانات)
      

Port Ranges (نطاقات المنافذ - 65,535 بورت)

النطاقالاسم والنوعالوصف والاستخدام
0 – 1023Well Known Ports (المنافذ المشهورة المحجوزة)محجوزة لخدمات النظام الأساسية زي HTTP 80, HTTPS 443, SSH 22, DNS 53
1024 – 49,151Registered Ports (المنافذ المسجلة)مخصصة لشركات وتطبيقات محددة زي MySQL 3306 و RDP 3389
49,152 – 65,535Private / Dynamic Ports (المنافذ الخاصة والديناميكية)بيختار جهازك منها Source Port عشوائي أثناء فتح أي اتصال خارجي
💡 ربط CCNA واختبار الاختراق (TCP Control Flags & Stealth Scans):

في منهج الـ CCNA بنتعلم أعلام التحكم الستة: SYN, ACK, RST, FIN, PSH, URG. كـ Pentester، ده السلاح الأساسي لعمل Port Scanning بـ Nmap:

  • SYN Stealth Scan (-sS): بنبعت SYN، لو البورت مفتوح السيرفر بيرد بـ SYN/ACK، بنقوم رادين فوراً بحزمة RST (Reset) لتمزيق الاتصال قبل اكتماله، فلا يُسجل كجلسة مفتوحة في الـ Application Logs.
  • TCP Window Scanning (-sW): بنفحص حجم الـ Window Size في حزم RST لتحديد هل البورت مفتوح خلف فايروول معين.

Key Takeaways from Transport Layer

  • Transport Layer بيعمل Segmentation للداتا لأجزاء (Chunks) مع ترقيمها.
  • TCP = موثوق (Reliable)، بيستخدم 3-Way Handshake، والـ Header حجمه 20 byte.
  • UDP = سريع وبدون ضمان توصيل، والـ Header حجمه 8 byte فقط وبدون Handshake.
  • نطاقات المنافذ: Well Known (0-1023)، Registered (1024-49151)، Private/Dynamic (49152-65535).
🧠 Test Your Knowledge (MCQ)
Q: What is the exact sequence of TCP control flags exchanged to initiate a standard connection?
A) ACK → SYN → SYN/ACK
B) SYN → SYN/ACK → ACK
C) SYN/ACK → SYN → ACK
D) SYN → RST → ACK
الشرح بالعربي: يبدأ العميل بإرسال SYN، يرد السيرفر بـ SYN/ACK، ثم ينهي العميل المصافحة بـ ACK.
English Explanation: Standard 3-way handshake sequence: SYN from client, SYN/ACK from server, ACK from client.
﴿ وَعَلَّمَكَ مَا لَمْ تَكُن تَعْلَمُ ۚ وَكَانَ فَضْلُ اللَّهِ عَلَيْكَ عَظِيمًا ﴾
اللهم بارك في عقولنا وأنر بصائرنا وزدنا توفيقاً وسداداً وعلماً نافعاً.
Network Layer — IP, NAT / PAT
Module 04

Layer 3 — Network Layer (طبقة الشبكة والعنونة المنطقية)

بعد ما الـ Segment جاهز، بيتحط عليه IP Header (ترويسة بروتوكول الإنترنت سواء IPv4 أو IPv6)، والوحدة الناتجة بعد كده بتتسمى Packet (حزمة بيانات).

المعيارIPv4 (Internet Protocol Version 4)IPv6 (Internet Protocol Version 6)
الحجم بالبت32-bit128-bit
صيغة العنوان4 أجزاء عشرية (كل جزء 8-bit من 0 لـ 255) زي 192.168.1.18 مجموعات بنظام السداسي عشر (Hexadecimal) زي fe80::1
أكبر عنوان ممكن255.255.255.255 (Largest IPv4)ffff:ffff:ffff:ffff:ffff:ffff:ffff:ffff

الـ IP Header بيحتوي على: Source IP، Destination IP، Checksum، Version، TTL (Time to Live - زمن بقاء الحزمة)، و Fragmentation Flags.

NAT (Network Address Translation) و PAT (Port Address Translation)

كل جهاز عنده Private IP (عنوان خاص محلي غير موجه بالإنترنت) و Public IP (عنوان عام موجه عالمياً). لما الجهاز يحتاج يعدي من الشبكة الداخلية للـ Internet، لازم الـ Private IP يتحول لـ Public IP، والعملية دي اسمها Nating، وبتتعمل بالكامل عن طريق الـ Router.

Private LAN 192.168.1.5:49155 192.168.1.8:49160 Router (PAT Engine) Maps to Public IP 41.235.10.2:49155 41.235.10.2:49160 Internet / WAN Single Public IP
الشكل 5: ترجمة عناوين المنافذ PAT (NAT Overload) على الراوتر
النوعآلية العملالوصف والاستخدام
Static NAT1 Private IP → 1 Public IP (ثابت)حجز IP عام مخصص وثابت لسيرفر محلي (مثل Web Server) متاح خارجياً
Dynamic NAT100 Private IP → 20 Public IP (Pool)مجموعة عناوين خاصة تتبادل مجموعة عناوين عامة بالتناوب
PAT (Port Address Translation)100+ Private IP → 1 Public IPيسمى NAT Overload، ويستخدم أرقام Ports مختلفة لتمييز كل جهاز (المستخدم في المنازل والشركات)
💡 إضافة CCNA (Private Subnets RFC 1918 & OS Fingerprinting):

نطاقات الـ Private IP التي لا يمكن توجيهها على الإنترنت العام:

  • Class A: 10.0.0.0 إلى 10.255.255.255 (Subnet Mask: /8)
  • Class B: 172.16.0.0 إلى 172.31.255.255 (Subnet Mask: /12)
  • Class C: 192.168.0.0 إلى 192.168.255.255 (Subnet Mask: /16)

حقل TTL (Time To Live): في الـ IP Header بيقل بمقدار 1 مع كل راوتر يمر عليه. في الـ Pentesting بنعرف نظام تشغيل الهدف منه: TTL=64 (Linux/Unix)، TTL=128 (Windows)، و TTL=255 (Cisco Network Devices).

🧠 Test Your Knowledge (MCQ)
Q: Which address translation method enables hundreds of internal enterprise clients to browse the internet concurrently over a single routable public IP?
A) Static 1:1 NAT
B) Dynamic NAT Pool
C) PAT (Port Address Translation / NAT Overload)
D) Dual-Stack IP Mapping
الشرح بالعربي: تقنية PAT تتيح لمئات الأجهزة مشاركة عنوان IP عام واحد عبر تتبع أرقام المنافذ.
English Explanation: PAT maps multiple private IPs to one public IP by tracking distinct source port numbers.
﴿ سُبْحَانَكَ لَا عِلْمَ لَنَا إِلَّا مَا عَلَّمْتَنَا ۖ إِنَّكَ أَنتَ الْعَلِيمُ الْحَكِيمُ ﴾
اللهم علمنا ما ينفعنا وانفعنا بما علمتنا وزدنا علماً وعملاً متقبلاً.
Lecture 3 — Private Port Recap, Data Link Layer & ARP Basics
Module 05

Private Port Range وتفادي التعارض

نطاق الـ Private Port هو 49,152 – 65,535. لما جهازك يبعت طلب، الـ Source Port في الـ Transport Layer بيتحدد عشوائي (random) من النطاق ده.

لما الرد (reply) يرجع، الـ Router بيستخدم الـ IP+Port دول عشان يعرف يوجه الرد للـ PC بالظبط اللي طلبه. لو جهازين اختاروا نفس البورت بالصدفة، الراوتر بيزود رقم البورت بواحد لأحدهم (49,155 → 49,156) أو ينهي الاتصال للأحدث لصالح الأول (First Come First Served).

Layer 2 — Data Link Layer (طبقة ربط البيانات المادية)

هنا بيتحط Header و Trailer على الـ Packet، فيتحول لوحدة اسمها Frame (إطار بيانات).

L2 Header (14 Bytes) Dst MAC (6B) + Src MAC (6B) + Type (2B) Payload: Layer 3 IP Packet (46 to 1500 Bytes MTU) L2 Trailer: FCS (4 Bytes) CRC-32 Error Detection
الشكل 6: تشريح فريم الإيثرنت Ethernet Frame ومكونات الـ Header والـ Trailer

الـ Header بيحتوي على: Destination MAC Address و Source MAC Address. والـ Trailer اسمه FCS (Frame Check Sequence - تسلسل التحقق من الإطار) وبيستخدم للتأكد إن الـ Frame وصل سليم من غير تلف فيزيائي عبر خوارزمية CRC.

الـ MAC addresses معروفة عن طريق MAC Table (أو CAM Table - جدول ربط المنافذ بالعناوين المادية) اللي بتربط كل Port في الـ Switch بالـ MAC Address بتاعه. الـ Switch هو الجهاز المسؤول عن الشغل في هذه الطبقة (Data Link Layer).

💡 إضافة CCNA (Switching Learning & MAC Flooding):

السويتش بيتعلم العناوين تلقائياً عبر فحص الـ Source MAC لكل فريم قادم ويسجله في جدول الـ CAM Table. لو الفريم رايح لماك مش موجود بالجدول، السويتش بيعمل Unknown Unicast Flooding لكل المنافذ ما عدا المنفذ القادم منه. في الـ Pentesting بنستغل ده بهجوم MAC Table Flooding (بأداة macof) لملء ذاكرة السويتش بماكات وهمية فيتحول لـ Hub ويسرب كل ترافيك الشبكة للالتقاط (Sniffing).

🧠 Test Your Knowledge (MCQ)
Q: What is the primary operational role of the Frame Check Sequence (FCS) field located in the Layer 2 trailer?
A) Encrypting sensitive payload data
B) Detecting transmission bit errors and physical frame corruption
C) Translating MAC addresses to logical IP addresses
D) Establishing 3-way handshakes
الشرح بالعربي: وظيفة الـ FCS هي اكتشاف الأخطاء والتأكد من سلامة وصول الفريم دون تلف.
English Explanation: FCS performs error detection to confirm that received frames were not corrupted during transit.
﴿ فَفَهَّمْنَاهَا سُلَيْمَانَ ۚ وَكُلًّا آتَيْنَا حُكْمًا وَعِلْمًا ﴾
يا حي يا قيوم برحمتك نستغيث، أصلح لنا شأننا كله ولا تكلنا إلى أنفسنا طرفة عين.
Physical Layer, Media Types & ARP Protocol
Module 06

Layer 1 — Physical Layer (الطبقة الفيزيائية ونقل الإشارات)

دي بس الأسلاك والـ Hardware الفيزيائي (Wires + Physical Hardware) — مفيش معالجة بيانات هنا، بس نقل إشارات كهربائية أو ضوئية (Raw Bits).

المعلومات الستة المطلوبة قبل إرسال أي بيانات

  1. Source Port (معروف للـ OS)
  2. Destination Port (معروف للخدمة زي 80 أو 443)
  3. Source IP (معروف لجهازك)
  4. Destination IP (معروف أو يتم جلبه بـ DNS)
  5. Source MAC (مكتوب على كارت NIC لجهازك)
  6. Destination MAC: دي المعلومة الوحيدة المجهولة! وعشان نجيبها لازم بروتوكول ARP!
PC A (Caller) Needs PC B MAC Layer 2 Switch Broadcasts Request PC B (Target IP) Replies with MAC (Unicast) 1. Request (Bcast) 2. Reply (Unicast)
الشكل 7: دورة عمل بروتوكول ARP في اكتشاف عنوان الماك عبر البث والرد الفردي

إزاي بيشتغل ARP Request؟

الـ PC بيبعت ARP Request (Address Resolution Protocol Request - طلب مطابقة العنوان) للـ Switch، الـ Switch بيعمل Broadcast (بث عام) للرسالة بالـ Destination IP لكل الأجهزة، والجهاز اللي عنده نفس الـ Destination IP بيرد بالـ MAC بتاعه للـ Switch بـ Unicast (إرسال فردي مباشر)، والـ Switch بيديها للجهاز اللي طلب. كل PC عنده ARP Table (أو ARP Cache) بتخزن النتيجة دي.

سبب الـ Broadcast: لأن الـ Switch مش بيفهم IP أصلاً (هو بيشتغل على MAC بس)، فمضطر يبعت للكل عشان يلاقي الجهاز صاحب الـ IP ده.

لو الـ IP المطلوب خارج الشبكة المحلية، الجهاز بيحط الـ Default Gateway (الراوتر) كـ Destination MAC، والراوتر يتولى توجيهها للخارج.

أنواع الوسائط الفيزيائية (Physical Media)

نوع الكابلالفئات والمواصفاتالاستخدام الشائع
Copper (النحاس)UTP (Unshielded Twisted Pair)كابلات إيثرنت قياسية غير مدرعة للبيئات المكتبية العادية
STP (Shielded Twisted Pair)كابلات مدرعة بطبقة حماية ضد التشويش الكهرومغناطيسي والمصانع
Coaxial (المحوري)كابلات نحاسية بموصل مركزيشبكات التلفزيون والاتصالات القديمة
Fiber Optic (الألياف)Single Mode (أحادي النمط)شعاع ليزر دقيق لنقل البيانات لمسافات ضخمة بين المدن والدول
Multimode (متعدد الأنماط)أشعة LED متعددة لنقل البيانات لمسافات أقصر داخل مراكز البيانات
🧠 Test Your Knowledge (MCQ)
Q: Which transmission medium is specifically engineered for long-distance carrier networks using focused laser light?
A) UTP Cat 6
B) Multimode Fiber
C) Single Mode Fiber
D) Shielded Twisted Pair (STP)
الشرح بالعربي: كابلات الألياف الضوئية أحادية النمط (Single Mode Fiber) مخصصة للمسافات الطويلة جداً عبر أشعة الليزر.
English Explanation: Single Mode Fiber utilizes narrow laser optics for long-distance transmissions.
﴿ وَمَا تَوْفِيقِي إِلَّا بِاللَّهِ ۚ عَلَيْهِ تَوَكَّلْتُ وَإِلَيْهِ أُنِيبُ ﴾
اللهم إنا نسألك علماً نافعاً ورزقاً طيباً وعملاً متقبلاً.
Lecture 4 — DHCP & DHCP Attacks
Module 07

DHCP (Dynamic Host Configuration Protocol - بروتوكول التكوين الديناميكي للمضيفين)

وظيفته إنه يدي كل جهاز في الشبكة IP Address وإعدادات الشبكة بشكل ديناميكي (Dynamically) عن طريق عملية اسمها DORA:

Client PC DHCP Server 1. Discover (Broadcast) 2. Offer (Unicast/Bcast) 3. Request (Broadcast) 4. Acknowledge (Final Lease)
الشكل 8: دورة توزيع العناوين الديناميكية DORA في بروتوكول DHCP
  1. Discover (اكتشاف الخادم - Broadcast)
  2. Offer (عرض العنوان المتاح من السيرفر)
  3. Request (طلب حجز العنوان المعروض - Broadcast)
  4. Acknowledge (تأكيد الحجز النهائي وتحديد مدة الإيجار Lease Time)

الـ DHCP Server عنده Pool (مجمع عناوين IP جاهزة للتوزيع)، ولما يدي IP لجهاز معين، بيسجله في Binding Table (MAC / IP / Lease Time).

أنواع الرسائل (Message Types)

النوعالعنوان المستهدفالوصف والاستخدام
Unicast (فردي)IP محدد & MAC محددرسالة موجهة لجهاز واحد بعينه
Broadcast (بث عام)IP: 255.255.255.255 / MAC: ff:ff:ff:ff:ff:ffرسالة تصل لجميع الأجهزة في نفس نطاق الشبكة المحلية
Multicast (بث جماعي)IP: 224.0.0.0 إلى 239.255.255.255 / MAC: 01:00:5E:...رسالة تصل لمجموعة محددة ومشتركة في خدمة معينة (مثل بروتوكولات التوجيه)

APIPA (Automatic Private IP Addressing - العنونة التلقائية الخاصة)

لو الـ Pool بتاع الـ DHCP فاضي أو السيرفر واقع، الجهاز بياخد لوحده IP تلقائي من نطاق 169.254.x.x يسمى APIPA (Subnet Mask: 255.255.0.0).

نوعين من الهجمات على DHCP

1) DHCP Starvation (تجويع واستنزاف العناوين)

الـ Attacker بيبعت آلاف طلبات DHCP بـ MACs وهمية فيستهلك كل الـ IPs في الـ Pool بالكامل، فمفيش IPs متبقية للأجهزة الشرعية.

2) DHCP Spoofing (انتحال صفة السيرفر)

بعد الـ Starvation، الـ Attacker بيشغل سيرفر DHCP وهمي (Rogue DHCP Server)، فلما جهاز يطلب IP، الـ Attacker بيديله IP لكن بيحط الـ Default Gateway = IP جهاز المهاجم، وده بيخليه يقدر يعمل MITM (Man-in-the-Middle - هجوم رجل في المنتصف) لأن كل ترافيك الضحايا هيعدي عليه الأول.

💡 الحل الدفاعي على مستوى السويتش (CCNA DHCP Snooping):

تفعيل خاصية DHCP Snooping على السويتش: بنحدد البورت المتصل بالـ DHCP Server الحقيقي كـ Trusted Port، وباقي البورتات بتكون Untrusted Ports. لو أي جهاز متصل ببورت Untrusted حاول يبعت رسائل DHCP Offer أو ACK، السويتش بيعمل لها Drop فوري ويقفل البورت (Err-disable).

🧠 Test Your Knowledge (MCQ)
Q: How does the DHCP Snooping switch security feature prevent Rogue DHCP Server attacks?
A) By dropping unauthorized DHCP Offer and Acknowledge packets arriving on untrusted access ports
B) By blocking all client DHCP discover broadcast requests
C) By converting DHCP messages from UDP to TCP
D) By assigning static public IPs automatically
الشرح بالعربي: ميزة DHCP Snooping تسقط أي ردود قادمة من سيرفرات DHCP على المنافذ غير الموثوقة لمنع السيرفرات الوهمية.
English Explanation: DHCP Snooping drops DHCP server responses originating from untrusted ports.
﴿ وَقُلِ اعْمَلُوا فَسَيَرَى اللَّهُ عَمَلَكُمْ وَرَسُولُهُ وَالْمُؤْمِنُونَ ﴾
اللهم اجعل عملنا خالصاً لوجهك الكريم، وألهمنا الرشد والدقة في طلب العلم واكتساب المهارات.
Lecture 5–7 — Linux Commands & Network Pentesting (Recon)
Module 08

Network Pentesting — خطوات الاستطلاع

  1. معرفة الـ IP (هل الجهاز Alive ولا لأ) عبر Host Discovery (اكتشاف الأجهزة الحية).
  2. تحديد هل الجهاز PC عادي ولا Router/Server عبر Port Scanning (فحص المنافذ المفتوحة).
  3. البحث عن الثغرات Vulnerability Detection بناءً على إصدارات الخدمات المكتشفة.

1) اكتشاف الأجهزة الحية (Host Discovery)

بنبعت Echo Request لكل الأجهزة عشان نجيب الـ IPs اللي شغالة (Alive) عن طريق بروتوكول ICMP (Internet Control Message Protocol - بروتوكول رسائل التحكم في الإنترنت المستخدم في أمر Ping).

تصنيفات الـ IPv4 Classes

Classالنطاق (First Octet)عدد الأجهزة المتاحة (Hosts)Subnet Mask الافتراضي
Class A0 – 126 (الشبكات العملاقة)16,777,214 جهاز255.0.0.0 (/8)
Class B128 – 191 (الشبكات المتوسطة)65,534 جهاز255.255.0.0 (/16)
Class C192 – 223 (الشبكات الصغيرة)254 جهاز255.255.255.0 (/24)
Class D224 – 239مخصص للبث الجماعي (Multicast)
Class E240 – 254للأبحاث والتجارب العلمية (Experimental)

Ping Sweep واستخدام أداة fping

fping -a -g 192.168.1.0/24

-a اعرض الأجهزة الحية بس، -g افحص Subnet كامل، و 192.168.1.0/24 هو النطاق المستهدف.

2) فحص المنافذ بـ Nmap (Port Scanning)

نوع الفحصNmap Flagالآلية التقنيةالمميزات والعيوب
TCP Connect Scan-sTيكمل الـ 3-Way Handshake كاملاًلا يحتاج Root، لكنه صاخب ويتم تسجيله بالكامل في الـ Logs
SYN Stealth Scan-sSيبعت SYN، وعند استلام SYN/ACK يرد بـ RSTمتخفي وسريع ولا يفتح اتصالاً كاملاً (يحتاج صلاحيات Root)

3) كشف الإصدارات (Version Detection)

nmap -sV -Pn 192.168.1.50

أدوات البحث عن الثغرات المرتبطة بالإصدارات: Searchsploit (قاعدة بيانات محلية على Kali Linux)، Metasploit، وماسحات مثل Nessus.

netdiscover -r 192.168.1.0/24  # فحص واكتشاف الأجهزة الحية بالـ ARP محلياً
🧠 Test Your Knowledge (MCQ)
Q: During an Nmap SYN Stealth scan (-sS), what packet is sent immediately after receiving a SYN/ACK from an open port?
A) ACK
B) FIN
C) RST (Reset)
D) PSH
الشرح بالعربي: في الفحص الخفي، يرسل Nmap حزمة RST لتمزيق الاتصال قبل اكتماله لتفادي التسجيل بالسجلات.
English Explanation: Nmap sends a RST packet to tear down the half-open connection before an application session is logged.
﴿ وَاتَّقُوا اللَّهَ ۖ وَيُعَلِّمُكُمُ اللَّهُ ۗ وَاللَّهُ بِكُلِّ شَيْءٍ عَلِيمٌ ﴾
اللهم إنا نعوذ بك من علم لا ينفع ومن قلب لا يخشع ومن عين لا تدمع ومن دعوة لا يستجاب لها.
Lecture 8–10 — Vulnerability Detection & Metasploit Framework
Module 09

من الفحص للاستغلال (Exploitation)

بعد معرفة إصدار الخدمة بدقة عبر Nmap، بنستخدم Metasploit Framework (إطار عمل استغلال الثغرات من شركة Rapid7) لتنفيذ الاستغلال الفعلي والسيطرة على الهدف.

مكونات Metasploit الأساسية

المكونالوظيفة والهدف
msfconsoleالواجهة الرئيسية التفاعلية لإدارة الـ Exploits والـ Modules بدلاً من كتابة كود خام
msfvenomأداة متخصصة في توليد الـ Payloads والـ Shellcodes (مثل Reverse TCP Shells)
msfencodeأداة مدمجة لتعديل وتمويه الـ Payload وتجاوز الأحرف الممنوعة (Bad Characters)
🚨 تنبيه قانوني وأخلاقي هام:

استخدام أدوات توليد الحمولات والاستغلال مثل msfvenom و Metasploit يجب أن يقتصر فقط على بيئات التدريب المعزولة (Isolated Labs مثل Kali مع Metasploitable) أو بموجب تصريح كتابي رسمي (Scope of Work). استخدامها على أي شبكة حقيقية بدون إذن يعد جريمة قانونية يعاقب عليها القانون.

🧠 Test Your Knowledge (MCQ)
Q: Which Metasploit Framework utility is dedicated to generating custom standalone payloads and shellcodes?
A) msfconsole
B) msfvenom
C) msfdb
D) searchsploit
الشرح بالعربي: أداة msfvenom مخصصة لبناء وتوليد الـ Payloads والـ Shellcodes.
English Explanation: msfvenom generates standalone payloads, shellcodes, and reverse shells.
﴿ وَقُلْ جَاءَ الْحَقُّ وَزَهَقَ الْبَاطِلُ ۚ إِنَّ الْبَاطِلَ كَانَ زَهُوقًا ﴾
اللهم أرنا الحق حقاً وارزقنا اتباعه، وأرنا الباطل باطلاً وارزقنا اجتنابه، واهدنا لما تحبه وترضاه.
Lecture 11 — ARP Spoofing & Dynamic ARP Inspection
Module 10

ARP Spoofing / ARP Poisoning

الـ Attacker بيبعت Unsolicited ARP Reply (رد ARP غير مطلوب) للـ Victim PC من غير ما يكون فيه أي طلب منه أصلاً. النتيجة إن الـ ARP Table بتاعة الـ Victim بتتسمم، والرد المزور بيقول إن MAC بتاع الـ Default Gateway هو MAC بتاع الـ Attacker.

Victim PC Poisoned Cache Attacker (Kali) Sends Fake ARP Replies Gateway Router 192.168.1.1 Intercepted Traffic Flows Through Attacker (MITM)
الشكل 9: آلية تسميم جدول الـ ARP وتحويل مسار البيانات لجهاز المهاجم (MITM)

نتيجة كده، أي ترافيك الـ Victim يحاول يبعته للـ Router، بيتوجه تلقائيًا لجهاز الـ Attacker، وده بيفتح الباب لهجوم MITM (Man-in-the-Middle) كامل للتنصت وتعديل البيانات.

الحماية بـ DAI (Dynamic ARP Inspection - فحص وتفتيش ARP الديناميكي)

تقنية دفاعية على الـ Switch بتفحص وتتحقق من صحة كل ARP Reply، ومقارنته بجدول DHCP Snooping Binding Table لإسقاط أي حزمة ARP مزورة فوراً.

🧠 Test Your Knowledge (MCQ)
Q: Dynamic ARP Inspection (DAI) relies on which database to validate IP-to-MAC bindings on access switchports?
A) The local Routing Table (RIB)
B) Active Directory DNS Zone records
C) The DHCP Snooping Binding Database
D) Port Security Sticky MAC Table
الشرح بالعربي: تعتمد خاصية DAI على قاعدة بيانات DHCP Snooping للتحقق من صحة عناوين الـ IP والـ MAC.
English Explanation: DAI validates incoming ARP packets against trusted bindings in the DHCP Snooping database.
﴿ وَتَعَاوَنُوا عَلَى الْبِرِّ وَالتَّقْوَىٰ ۖ وَلَا تَعَاوَنُوا عَلَى الْإِثْمِ وَالْعُدْوَانِ ﴾
اللهم استعملنا في طاعتك وحماية المسلمين وخدمة أمتنا، ولا تجعلنا من المعتدين.
Pentesting Lifecycle & OSINT / Information Gathering
Module 11

Pentesting Lifecycle (مراحل اختبار الاختراق الـ 7)

  1. Define the Scope — تحديد نطاق العمل (White/Grey/Black Box) والأهداف المصرح بها.
  2. Information Gathering — جمع المعلومات واستطلاع الهدف.
  3. Vulnerability Detection — فحص واكتشاف الثغرات الأمنية.
  4. Exploitation — استغلال الثغرات لتحقيق أول موطئ قدم (Initial Foothold).
  5. Privilege Escalation — رفع الصلاحيات لـ Administrator أو Root.
  6. Lateral Movement — التنقل الأفقي داخل شبكة الهدف.
  7. Lessons Learned & Remediation — كتابة التقرير النهائي وتقديم حلول سد الثغرات.

Active مقابل Passive Information Gathering (OSINT (Open Source Intelligence - استخبارات المصادر المفتوحة))

Active Recon (الاستطلاع النشط المباشر)Passive Recon / OSINT (الاستطلاع السلبي غير المباشر)
اتصال مباشر بالهدف (Direct Connection) زي الـ Port Scanningبدون أي اتصال مباشر بسيرفرات الهدف إطلاقاً
غير قانوني نهائياً بدون إذن كتابي رسمي (Illegal without authorization)قانوني تماماً لأنه يعتمد على مصادر عامة ومتاحة للجميع
أدوات: Nmap, Netcat, Niktoأدوات: Whois, Google Dorking, Shodan, Netcraft, GitLeaks

DNS Enumeration (استكشاف خوادم الأسماء - Port 53)

DNS (Domain Name System) بيترجم بين النطاق وعنوان الـ IP والعكس بـ PTR (Pointer Record / Reverse Lookup - البحث العكسي).

  • A Record: يحمل عنوان IPv4.
  • AAAA Record: يحمل عنوان IPv6.
  • MX Record: يحدد خوادم البريد (Mail Servers).
  • NS Record: يحدد خوادم الأسماء المسؤولة (Name Servers).
  • TXT Record: يحمل معلومات التحقق وسجلات الحماية مثل SPF و DKIM.
host -t mx target.com              # استعلام سجلات خوادم البريد
host -t ns target.com              # استعلام خوادم الأسماء
dnsrecon -d target.com -t std      # فحص DNS شامل تلقائي
dnsenum target.com                 # تجميع معلومات ونطاقات فرعية كاملة
      
🧠 Test Your Knowledge (MCQ)
Q: Which DNS record type explicitly resolves a domain hostname to its 128-bit IPv6 address?
A) A Record
B) MX Record
C) AAAA Record
D) PTR Record
الشرح بالعربي: سجل الـ AAAA مخصص لحمل عناوين الـ IPv6 بينما سجل A يخص IPv4.
English Explanation: AAAA records resolve hostnames to 128-bit IPv6 addresses.
﴿ وَلَا تَقْفُ مَا لَيْسَ لَكَ بِهِ عِلْمٌ ۚ إِنَّ السَّمْعَ وَالْبَصَرَ وَالْفُؤَادَ كُلُّ أُولَٰئِكَ كَانَ عَنْهُ مَسْئُولًا ﴾
اللهم طهر قلوبنا من النفاق وأعمالنا من الرياء وألسنتنا من الكذب وأعيننا من الخيانة.
Lecture 12 — SMB Protocol
Module 12

SMB (Server Message Block - بروتوكول مشاركة كتل رسائل الخادم)

بروتوكول شبكي بيستخدم لمشاركة الملفات والمجلدات (Files/Folders)، الطابعات (Printers)، والإدارة عن بعد (Remote Administration) في أنظمة ويندوز. شغال على Port 445 TCP (وقديمًا عبر NetBIOS على Port 139).

مكونات وإصدارات SMB

الإصدارالميزات والأمانحالة الخطورة
SMBv1قديم جداً وغير مشفر وتجاوز حدوده الزمنيةثغرة خطيرة جداً (مشهور بهجوم EternalBlue (MS17-010))
SMBv2أداء أفضل وأوامر مبسطة في التعامل مع الملفاتيدعم التوقيع الرقمي (Signing)
SMBv3تشفير كامل للبيانات وتوقيع رقمي متقدم وحماية من التلاعبالمعيار الآمن الحديث في بيئات Windows Active Directory
🚨 نقطة تقنية حاسمة (SMB Signing & SMB Relay Attacks):

الـ SMB Signing هو أول حاجة المختبر بيفحصها: لو نتيجة الفحص طلعت message signing: enabled but NOT required، فالنظام معرض بالكامل لهجوم SMB Relay Attack. المهاجم يلتقط استعلامات الـ NTLM authentication عبر أداة Responder ويمرر الهاش فوراً عبر ntlmrelayx لسيرفر آخر لا يشترط الـ Signing، فيحصل على صلاحيات Admin كاملة وينفذ أوامر دون الحاجة لكسر كلمة المرور.

# فحص حالة الـ SMB Signing بـ Nmap
nmap -Pn -p 139,445 --script smb2-security-mode 192.168.1.10

# الدخول المجهول بدون باسورد (Null Session)
smbclient -L //192.168.1.10 -N
smbclient //192.168.1.10/public -N

# فحص شامل بـ enum4linux-ng
enum4linux-ng -A 192.168.1.10
      
🧠 Test Your Knowledge (MCQ)
Q: If Nmap smb2-security-mode output shows 'signing enabled but not required', which attack technique can be executed?
A) SMB Relay Attack
B) DHCP Starvation
C) DNS Cache Poisoning
D) Slowloris DoS
الشرح بالعربي: عدم اشتراط توقيع الرسائل يسمح بتمرير مصادقة NTLM لسيرفرات أخرى عبر SMB Relay.
English Explanation: Unenforced SMB signing leaves hosts vulnerable to NTLM authentication relay attacks.
﴿ وَأَحَاطَ بِمَا لَدَيْهِمْ وَأَحْصَىٰ كُلَّ شَيْءٍ عَدَدًا ﴾
اللهم إنا نسألك التوفيق والإخلاص والبركة في العلم والعمل، ونسألك حفظاً من كل سوء.
Lecture 13 — SNMP Protocol
Module 13

SNMP (Simple Network Management Protocol - بروتوكول إدارة الشبكات البسيط)

شغال على Port 161 UDP في طبقة التطبيقات Layer 7 لمراقبة أداء واستخدام أجهزة الشبكة (روترات، سويتشات، سيرفرات). المراقبة بتتم عبر نظام إدارة مركزي NMS (Network Management System) زي PRTG و SolarWinds.

مكونات SNMP الأساسية

المكونالوصف والوظيفة
SNMP Manager (NMS)النظام المركزي الذي يطلب البيانات ويراقب لوحات الإحصائيات (Dashboard)
SNMP Agentبرنامج صغير يعمل على جهاز الشبكة لجمع بيانات الأداء والرد على استعلامات الـ Manager
MIB (Management Information Base)قاعدة بيانات شجرية تحتوي على كل تفاصيل الجهاز: RAM, CPU, Users, OS, Process
OID (Object Identifier)معرّف رقمي فريد لكل معلومة محددة داخل شجرة الـ MIB

إصدارات SNMP والـ Community Strings

  • SNMPv1 / SNMPv2c: غير مشفرة، وتعتمد على كلمة سر كنص واضح تسمى Community String (غالباً public للقراءة و private للكتابة والتعديل).
  • SNMPv3: الإصدار الآمن الذي يوفر التوثيق، التشفير الكامل (AES/DES)، وفحص سلامة الرسائل (SHA/MD5).
# فحص واستكشاف خدمة SNMP
nmap -sU -p 161 --script snmp-info 192.168.1.1

# قراءة شجرة الـ MIB بالكامل بـ snmpwalk
snmpwalk -v2c -c public 192.168.1.1

# تخمين الـ Community String
onesixtyone -c community_list.txt 192.168.1.1
      
🧠 Test Your Knowledge (MCQ)
Q: Which SNMP version introduced User-based Security Models providing cryptographic encryption (AES) and SHA message authentication?
A) SNMPv1
B) SNMPv2c
C) SNMPv3
D) SNMPv4
الشرح بالعربي: الإصدار SNMPv3 هو الوحيد المصمم بتشفير وتوثيق للمستخدمين.
English Explanation: SNMPv3 is designed with cryptographic encryption and authentication mechanisms.
﴿ يَرْفَعِ اللَّهُ الَّذِينَ آمَنُوا مِنكُمْ وَالَّذِينَ أُوتُوا الْعِلْمَ دَرَجَاتٍ ﴾
اللهم اجعلنا من أهل العلم النافع والعمل الصالح، وارزقنا الإخلاص في القول والعمل.
Lecture 14 — SMTP Protocol
Module 14

SMTP (Simple Mail Transfer Protocol - بروتوكول نقل البريد البسيط)

بروتوكول إرسال الإيميلات، شغال على Port 25 بدون تشفير (Text). النسخة الآمنة SMTPS شغالة على Port 465 أو 587.

بروتوكولات استقبال الإيميل (Retrieve Mail)

POP3 (Post Office Protocol v3)IMAP (Internet Message Access Protocol)
Port 110 (غير آمن) / Port 995 (POP3S, TLS مشفر)Port 143 (غير آمن) / Port 993 (IMAPS مشفر)
بيجيب نسخة (Copy) من الإيميل ويشيلها من السيرفر (Removes it)بيجيب نسخة ويسيب الأصل متزامن على السيرفر عبر كل الأجهزة

TLS (Transport Layer Security) والفرق بين المنافذ

Port 465 (SMTPS)Port 587 (SMTPS / Submission)
Implicit TLS — بمجرد ما الاتصال يفتح، التشفير بيبدأ فوراً من أول ثانيةExplicit TLS — الاتصال بيبدأ عادي بـ SMTP، وبعدين الـ Client يبعت أمر STARTTLS، فالسيرفر يرفّع الاتصال (Upgrade) لـ TLS ويكمل كـ SMTPS

فيه كمان Port بديل شائع لـ SMTP اسمه 2525.

أوامر بروتوكول SMTP (Client ↔ Server)

الأمرالوظيفة والهدف في الفحص
HELO / EHLOبداية المحادثة؛ أمر EHLO يطلب استعراض الخدمات الإضافية المدعومة زي STARTTLS و AUTH
MAIL FROMتحديد البريد الإلكتروني للمرسل
RCPT TOتحديد البريد الإلكتروني للمستلم
VRFY (Verify)التحقق من وجود مستخدم أو بريد معين على السيرفر (مهم جداً في الـ User Enumeration)
EXPN (Expand)استعراض أعضاء القوائم البريدية (Mailing Lists)
RSET (Reset)إلغاء المعاملة الحالية والبدء من جديد
NOOP (No Operation)التأكد من أن الاتصال ما زال حياً (لو الرد 250 يبقى لسه Alive)
# استكشاف المستخدمين عبر أمر VRFY بـ Netcat
nc -nv 192.168.1.10 25
EHLO amit.local
VRFY root          # 250 2.1.5 root (User Exists!)
VRFY fakeuser      # 550 5.1.1 User unknown
QUIT

# سكريبتات Nmap لفحص أوامر ومستخدمي SMTP
nmap -p 25 --script smtp-commands 192.168.1.10
nmap -p 25 --script smtp-enum-users 192.168.1.10
      
🧠 Test Your Knowledge (MCQ)
Q: Which SMTP command is actively used during reconnaissance to verify whether a specific username or mailbox exists?
A) EXPN
B) VRFY
C) RCPT TO
D) EHLO
الشرح بالعربي: أمر VRFY (Verify) يطلب من السيرفر تأكيد وجود المستخدم أو البريد.
English Explanation: The VRFY command explicitly queries the SMTP server to verify a username.
﴿ وَقُل رَبِّ أَدْخِلْنِي مُدْخَلَ صِدْقٍ وَأَخْرِجْنِي مُخْرَجَ صِدْقٍ وَاجْعَل لِّي مِن لَّدُنكَ سُلْطَانًا نَّصِيرًا ﴾
اللهم ارزقنا قوة الحفظ، وسرعة الفهم، وصفاء الذهن، واجعل علمنا حجة لنا لا علينا.
🌐 CCNA Enterprise Theoretical Hub & Architectural Comparisons
CCNA Theory Blueprint

القسم ده مصمم عشان يقدم المنهج النظري الكامل والمفاهيم الهندسية لشهادة Cisco CCNA (200-301) وربطها بالمفاهيم المصطلحية والأمنية دون الدخول في أوامر عملية بحتة:

1. معمارية الشبكات الافتراضية VLANs (Virtual Local Area Networks) والـ Trunking

الـ VLAN هي تقسيم منطقي للسويتش الفيزيائي الواحد لعزل الـ Broadcast Domains. مقارنة معايير الربط:

المفهوم / البروتوكولالتعريف والمعيار (Standard)الدور الهندسي في الشبكة
Access Portمنفذ وصول ينتمي لـ VLAN واحدة فقطتوصيل الأجهزة الطرفية (PCs, Printers) وتجريد الحزم من أي Tags
Trunk Portمنفذ نقل يحمل ترافيك عدة VLANs معاًالربط بين السويتشات أو بين السويتش والراوتر
IEEE 802.1Qالمعيار العالمي لتغليف الـ Trunking (Standard)إضافة Tag بحجم 4 Bytes (يشمل VLAN ID من 1 لـ 4094)
Native VLANالـ VLAN الوحيدة التي تمر على الـ Trunk بدون Tagافتراضياً VLAN 1، وتستخدم لنقل ترافيك الإدارة والتحكم زي CDP و VTP

2. معمارية منع الحلقات التكرارية STP (Spanning Tree Protocol - IEEE 802.1D)

وظيفته منع Layer 2 Loops و Broadcast Storms الناتجة عن وجود روابط احتياطية (Redundant Links) بين السويتشات.

حالة المنفذ (STP Port State)المدة الزمنية (Timer)الوظيفة والنشاط (Activity)
1. Blockingمستمر (إلا في حالة الفشل)يستقبل حزم BPDU (Bridge Protocol Data Unit) فقط، ولا يمرر بيانات ولا يتعلم ماكات
2. Listening15 ثانية (Forward Delay)يعالج حزم BPDU لتحديد الـ Root Bridge والمسارات، ولا يتعلم MAC Table
3. Learning15 ثانية (Forward Delay)يبدأ في قراءة العناوين وبناء الـ MAC Table، ولكن لا يمرر ترافيك المستخدمين
4. Forwardingالحالة التشغيلية الدائمةيمرر كل ترافيك البيانات ويتعلم الماكات بصورة طبيعية بالكامل

3. مقارنة بروتوكولات التوجيه الديناميكية Dynamic Routing Protocols

البروتوكولالنوع والخوارزمية (Type/Algorithm)معيار قياس المسار (Metric)مسافة المصداقية (AD - Administrative Distance)
Connected Routeالشبكات المتصلة مباشرة بالراوتر0 (أعلى مصداقية)0
Static Routeمسار محدد يدوياً بواسطة المهندس0 (أولوية قصوى)1
OSPF (Open Shortest Path First)Link-State (خوارزمية Dijkstra SPF)Cost = 100 Mbps / Bandwidth110
EIGRP (Cisco Proprietary)Advanced Distance Vector (DUAL)Composite (Bandwidth + Delay)90 (Internal) / 170 (External)
BGP (Border Gateway Protocol)Path Vector (بروتوكول الإنترنت العالمي)Path Attributes (AS-Path, Weight, Local-Pref)20 (eBGP) / 200 (iBGP)
💡 مفهوم Administrative Distance (AD) المصيري:

الـ Administrative Distance هو مقياس مصداقية مصدر التوجيه (Trustworthiness). لو الراوتر وصل له نفس الشبكة من مسار Static (AD=1) ومن بروتوكول OSPF (AD=110)، الراوتر هيختار الـ Static فوراً ويضعه في الـ Routing Table لأن قيمة الـ AD بتاعته أقل.

🎓 Final Comprehensive Summary — Full Exam/Certification Revision
OSCP • eJPT • Network+ • Security+ • CEH
Executive Overview: This high-yield revision module compiles all 14 lectures, protocol architectures, Layer 2-7 vulnerabilities, and core networking theory into structured English bullet points and comparative tables designed for immediate exam recall and technical interviews.

1. Networking Foundations & Layer Architecture

  • Network Definition: Any collection of interconnected computing nodes (PCs, switches, routers, servers) sharing resources and data streams.
  • Layer 2 Switch Role: Essential because each end host possesses exactly one physical NIC; switches operate within the LAN to forward traffic based on physical MAC addresses.
  • Layer 3 Router Role: Connects separate broadcast domains/subnets to WANs or the Internet via an ISP using logical IP addresses.
  • WAN Topology Types:
    • Public WAN: Inexpensive, shared infrastructure, vulnerable to interception without encryption.
    • Private WAN: Leased, dedicated, expensive, isolated, and highly secure.
  • OSI 7-Layer vs. TCP/IP 4-Layer Mapping:
    • Application (L7), Presentation (L6), Session (L5) in OSI map to the single Application Layer in TCP/IP.
    • Transport (L4) maps directly to Transport Layer in TCP/IP.
    • Network (L3) maps directly to Internet Layer in TCP/IP.
    • Data Link (L2) & Physical (L1) map to the Network Access / Link Layer in TCP/IP.

2. Protocol Data Units (PDUs) & Encapsulation Flow

OSI Layer PDU Name Header / Trailer Contents Primary Hardware Device
Layer 7, 6, 5 Data / Payload Application-specific data, encoding format, TLS crypto headers Host / Gateway / Proxy
Layer 4 (Transport) Segment (TCP) / Datagram (UDP) Source Port, Destination Port, Sequence/Ack numbers (TCP), Flags Firewall / Load Balancer
Layer 3 (Network) Packet Source IP, Destination IP, TTL, Checksum, Version, Protocol ID Router / Layer 3 Switch
Layer 2 (Data Link) Frame Header: Dest MAC, Source MAC, EtherType | Trailer: FCS (CRC-32) Layer 2 Switch / Bridge
Layer 1 (Physical) Bits / Signals Raw electrical pulses, RF radio waves, optical light pulses Hub / Repeater / Media Converter

3. Transport Layer Comparison: TCP vs. UDP

  • TCP (Transmission Control Protocol):
    • Connection-Oriented & Reliable: Guarantees delivery via sequence numbers and cumulative acknowledgments.
    • 3-Way Handshake: SYNSYN/ACKACK.
    • Header Size: 20 Bytes (can expand up to 60 Bytes with Options).
    • Control Flags: SYN (Synchronize), ACK (Acknowledge), RST (Reset), FIN (Finish), PSH (Push), URG (Urgent).
    • Use-cases: HTTP/HTTPS, SSH, FTP, SMTP, SMB.
  • UDP (User Datagram Protocol):
    • Connectionless & Lightweight: No handshake, no delivery tracking, no flow control, minimal latency.
    • Header Size: Exactly 8 Bytes (Source Port, Destination Port, Length, Checksum).
    • Use-cases: VoIP, Live Video Streaming, Online Gaming, DNS Queries, SNMP, DHCP.
  • Port Ranges (Total: 65,535 Ports):
    • Well-Known: 0 – 1023 (HTTP 80, HTTPS 443, SSH 22, DNS 53, SMTP 25).
    • Registered: 1024 – 49,151 (MySQL 3306, RDP 3389, MSSQL 1433).
    • Dynamic / Private (Ephemeral): 49,152 – 65,535 (Random client source ports).

4. Network Layer, Addressing & Address Translation

  • IPv4 vs. IPv6 Architecture:
    • IPv4: 32-bit address, dotted-decimal notation (e.g., 192.168.1.1), 4 billion total addresses.
    • IPv6: 128-bit address, hexadecimal notation separated by colons (e.g., 2001:db8::1).
  • RFC 1918 Private IPv4 Ranges (Non-routable on Internet):
    • Class A: 10.0.0.0/8 (10.0.0.0 to 10.255.255.255)
    • Class B: 172.16.0.0/12 (172.16.0.0 to 172.31.255.255)
    • Class C: 192.168.0.0/16 (192.168.0.0 to 192.168.255.255)
    • APIPA Fallback: 169.254.0.0/16 (Auto-assigned when DHCP server fails).
  • NAT Variations:
    • Static NAT: 1-to-1 permanent mapping between a private IP and a public IP (used for hosting internal web/mail servers).
    • Dynamic NAT: Many-to-many pool mapping (allocates public IPs on a first-come, first-served basis).
    • PAT (Port Address Translation / NAT Overload): Thousands of private hosts share a single public IP using unique L4 source ports.

5. Layer 2 Protocols & Switch Vulnerabilities

  • Address Resolution Protocol (ARP):
    • Resolves a known Layer 3 IP address to an unknown Layer 2 physical MAC address.
    • ARP Request: Broadcast frame (FF:FF:FF:FF:FF:FF) because switches only evaluate MAC tables.
    • ARP Reply: Unicast frame directed to the requesting host; cached in the local ARP table.
  • ARP Spoofing / Poisoning:
    • Exploits ARP's stateless and unauthenticated design by sending unsolicited/gratuitous ARP replies.
    • Maps the Default Gateway IP to the attacker's MAC address, enabling a complete Man-in-the-Middle (MITM).
    • Mitigation: Dynamic ARP Inspection (DAI) validated against the DHCP Snooping database.
  • Dynamic Host Configuration Protocol (DHCP):
    • Automates IP parameters via the 4-step D.O.R.A process: Discover (Bcast), Offer (Unicast/Bcast), Request (Bcast), Acknowledge (Unicast/Bcast).
    • DHCP Starvation: Attacker floods spoofed MAC addresses to exhaust the entire DHCP address pool.
    • Rogue DHCP / Spoofing: Attacker deploys a rogue DHCP server, assigning its own IP as Default Gateway for MITM.
    • Mitigation: DHCP Snooping with strictly designated Trusted Ports.

6. Penetration Testing Methodology & Protocol Attack Matrix

Protocol / Service Default Port Enumeration & Pentest Commands Critical Attack Vectors & Weaknesses
DNS 53 TCP/UDP host -t mx target.com
dnsrecon -d target.com -t std
dnsenum target.com
Zone Transfers (AXFR misconfigurations), Subdomain brute-forcing, DNS Cache Poisoning.
SMB 445 TCP (139 NetBIOS) nmap -p 445 --script smb2-security-mode [IP]
smbclient -L //[IP] -N
enum4linux-ng -A [IP]
SMB Relay (when signing is not required), Null Sessions (anonymous access), EternalBlue (SMBv1 RCE).
SNMP 161 UDP snmpwalk -v2c -c public [IP]
onesixtyone -c wordlist.txt [IP]
nmap -sU -p 161 --script snmp-info [IP]
Default plaintext Community Strings (public / private), MIB disclosure (routing tables, users, process lists). Upgrade to SNMPv3.
SMTP 25 (465/587 SMTPS) nc -nv [IP] 25 (VRFY root)
nmap -p 25 --script smtp-commands [IP]
nmap --script smtp-enum-users [IP]
User enumeration via VRFY / EXPN, Open Mail Relaying, unauthenticated STARTTLS stripping.
Nmap Recon All Ports nmap -sS -Pn [IP] (SYN Stealth)
nmap -sT [IP] (Connect)
nmap -sV -sC -p- [IP] (Full Version)
Closed port returns RST; Filtered port indicates silent packet drop or ICMP Type 3 error by firewall.

7. Pentesting 7-Stage Lifecycle Overview

  1. Define Scope: Establish White-box (full disclosure), Grey-box (partial), or Black-box (zero knowledge) rules of engagement.
  2. Information Gathering: Passive OSINT (Shodan, Whois, Google Dorks, Netcraft) & Active Scanning (Nmap, Netdiscover).
  3. Vulnerability Detection: Automated vulnerability scanners (Nessus) & manual CVE verification (Searchsploit).
  4. Exploitation: Achieving the initial foothold via verified exploits (Metasploit, msfconsole, msfvenom payloads).
  5. Privilege Escalation: Escalating from low-privilege user to local SYSTEM / root.
  6. Lateral Movement: Pivoting through internal subnets, dumping SAM/LSASS hashes, passing tickets, and compromising domain controllers.
  7. Remediation & Reporting: Executive summary, technical vulnerability breakdown, risk scoring (CVSS), and actionable remediation guidance.
﴿ قَالُوا سُبْحَانَكَ لَا عِلْمَ لَنَا إِلَّا مَا عَلَّمْتَنَا ۖ إِنَّكَ أَنتَ الْعَلِيمُ الْحَكِيمُ ﴾
اللهم وفقنا في كل اختبار ومقابلة، واشرح صدورنا وسدد ألسنتنا واجعلنا من الناجحين المتفوقين.
🎯 سيناريوهات الإنترفيو التقنية الموسعة (SOC & Pentest Real Scenarios)
Interview Ready

سيناريوهات تقنية تحاكي أسئلة المقابلات الفنية في كبرى الشركات لاختبار مهندسي SOC Analyst Tier 1/2 و Network Penetration Testers:

Scenario 1: Diagnosing Network MITM & Duplicate MAC Alerts (SOC Role)
"During routine network monitoring, your SIEM triggers an alert for duplicate MAC conflicts on the core switch. End users report SSL certificate warning errors when accessing internal web applications. What attack is taking place, how do you verify it from an endpoint CLI, and what is the definitive switch remediation?"
1. Root Cause: An active ARP Poisoning / ARP Spoofing (MITM) attack. The threat actor is broadcasting gratuitous ARP replies mapping the Default Gateway IP to their own MAC address.
2. Endpoint Verification: Run arp -a in the terminal. If the Default Gateway IP and another internal host IP share the exact same physical MAC address, ARP poisoning is confirmed.
3. Immediate Containment: Locate the offending MAC in the switch CAM table and administratively disable the switchport.
4. Definitive Defense: Enforce DHCP Snooping and enable Dynamic ARP Inspection (DAI) across all access layer switches.
فلسفة الإجابة بالعربي: تبدأ بتحديد الهجوم (ARP Spoofing) → الإثبات العملي بأمر arp -a عند تطابق الـ MAC → عزل البورت → الحل الجذري بتفعيل DAI و DHCP Snooping.
Scenario 2: SMB Signing Assessment & Exploitation (Penetration Tester Role)
"During an internal network penetration test, an Nmap script scan against corporate domain member servers shows TCP port 445 open with 'Message signing: enabled but not required'. How can an attacker leverage this condition to gain administrative footholds without cracking password hashes?"
1. Attack Technique: Execute an SMB Relay Attack.
2. Execution Workflow:
  • Launch Responder (with internal SMB and HTTP servers disabled) to poison broadcast LLMNR/NBT-NS queries.
  • Direct intercepted authentication traffic to ntlmrelayx (Impacket), targeting member servers where SMB signing is not enforced.
  • When a domain user broadcasts authentication, relay the captured NetNTLM hash in real-time to execute commands or dump the SAM database.
3. Remediation: Enforce SMB Signing domain-wide via Group Policy (GPO): "Microsoft network server: Digitally sign communications (always)".
فلسفة الإجابة بالعربي: توضيح الربط بين تسميم LLMNR (Responder) وتمرير الهاش (ntlmrelayx) للسيطرة على الأجهزة دون كسر الباسورد.
Scenario 3: Nmap Filtered vs Closed Port States (Network Security Fundamentals)
"When auditing an external perimeter firewall with Nmap, some ports return as 'Closed' while others return as 'Filtered'. What is the exact packet-level difference between these two states?"
Closed State: Nmap sent a TCP SYN probe, and the destination host actively replied with a TCP RST (Reset) packet. The host is alive and reachable, but no application is listening on that port.
Filtered State: Nmap received no response (packet dropped silently by a stateful firewall), OR received an ICMP error message (Type 3, Destination Unreachable / Communication Administratively Prohibited).
فلسفة الإجابة بالعربي: Closed يعني السيرفر رد بـ RST بنفسه، Filtered يعني الفايروول عمل Drop ومردش أو رد بـ ICMP Error.
Scenario 4: Rogue DHCP Server Outage (Incident Response)
"Employees in the sales subnet suddenly lose connectivity to the corporate intranet. Investigating a workstation reveals its assigned IP is 192.168.1.140, but its Default Gateway is set to 192.168.1.250 (a personal router plugged in by a staff member) instead of 192.168.1.1. What happened, and how is this prevented permanently?"
1. Root Cause: A Rogue DHCP Server responded faster to client DHCP Discover broadcasts than the legitimate server, handing out rogue Default Gateway settings.
2. Remediation: Enable DHCP Snooping on all LAN switches. Explicitly configure only authorized uplink switchports as Trusted. All standard access ports remain Untrusted, dropping unauthorized DHCP Offer/Ack packets immediately.
فلسفة الإجابة بالعربي: توضيح أن السيرفر الوهمي رد أسرع ووزع إعدادات خاطئة → والحل بتفعيل DHCP Snooping وتحديد Trusted Ports.
Scenario 5: SNMP Information Disclosure & Device Hardening
"During an external perimeter audit, an analyst discovers UDP port 161 responding with community string 'public' across core edge routers. What critical risks does this present, and what are the hardening steps?"
1. Risks: Attackers can perform a complete MIB walk (snmpwalk) to extract internal routing tables, running processes, interface MACs, OS versions, and usernames.
2. Hardening: Disable legacy SNMPv1 and SNMPv2c. Migrate infrastructure to SNMPv3 utilizing SHA authentication and AES encryption. Implement Access Control Lists (ACLs) allowing only designated NMS IP addresses to communicate on UDP port 161.
فلسفة الإجابة بالعربي: كشف الـ MIB لمعلومات حساسة → الحل بالترقية لـ SNMPv3 وتقييد الوصول بـ ACLs لنظام الـ NMS فقط.
Scenario 6: STP Root Bridge Hijacking & BPDU Guard (Layer 2 Pentest)
"During a physical on-site penetration test, you connect a laptop running Yersinia to a wall Ethernet jack and send crafted Spanning Tree Protocol (STP) Configuration BPDUs with Priority 0. What is your objective, and how does the enterprise defense team prevent this?"
1. Attacker Objective: Force the attacker's laptop to become the STP Root Bridge, causing the entire Layer 2 network topology to recalculate and route all inter-switch traffic through the rogue device (Layer 2 MITM / Network Blackhole).
2. Defensive Hardening: Configure Root Guard on designated root switchports, and enable BPDU Guard on all access ports configured with PortFast (spanning-tree bpduguard enable). If a rogue BPDU is received on an access port, the switch immediately err-disables the interface.
فلسفة الإجابة بالعربي: الهدف السيطرة على مسارات السويتشات بأن تصبح Root Bridge → والحل بتفعيل Root Guard على منافذ الراوترات و BPDU Guard على منافذ المستخدمين.