اختر لغتك
دورة اختراق التطبيقات
من 4 إلى 360 ساعة دراسة مرنة

دورة اختراق التطبيقات

أتقن اختبار اختراق التطبيقات المحمولة من الصفر إلى الاحتراف — يغطي أندرويد و iOS، التحليل الثابت والديناميكي، اعتراض الشبكة، وسلسلة الهجمات المتقدمة. تعلم التقنيات الدقيقة التي يستخدمها محترفو الأمن لاكتشاف الثغرات الحقيقية في التطبيقات الحقيقية. طور المهارات التي تؤدي إلى مكافآت ثغرات ومشاريع مدفوعة.

ماذا ستتعلم:

ستتعلم كيفية إعداد مختبر اختراق محمول احترافي، وإعادة هندسة تطبيقات أندرويد و iOS لفهم شفرتها الثنائية، واعتراض حركة مرور الشبكة الحية باستخدام أدوات معيارية مثل Burp Suite و Frida. ستكتشف وتستغل تخزين البيانات غير الآمن، والمصادقة المكسورة، وثغرات WebView، وتجاوزات التفويض. ستربط النتائج منخفضة الخطورة إلى هجمات حرجة وتوثق كل شيء في تقارير اختبار اختراق جاهزة للعميل. يغطي المقرر أيضًا استراتيجيات مكافآت الثغرات، وهجمات تطبيقات إنترنت الأشياء المصاحبة، وسطح الهجوم الناشئ في التطبيقات المدمجة بالذكاء الاصطناعي والممكّنة بتقنية الجيل الخامس.

كيف تدرس بشكل عملي دورة اختراق التطبيقات

كيف تتدرب عملياً دورة اختراق التطبيقات

لك إذا كنت شركة وتريد تدريب فريقك

في Elevify للشركات، يأتي الدورة مع تمارين وأمثلة من عملك نفسه وبالطريقة التي تحتاجها شركتك.

اضغط هنا

محتوى الدورة

8 فصول34 دروسمدة بين 4 و 360 ساعة (أنت تقرر)

الفصل 1عرض التفاصيل

أساسيات أمن تطبيقات الجوال

  • الدرس 1 • الحدود القانونية والأخلاقية

    تحديد نطاق الاختبار المصرح به، ومبادئ الإفصاح المسؤول، والالتزامات الأخلاقية. تضع الإطار المهني الذي يجب على المتدربين تطبيقه طوال المقرر.

  • الدرس 2 • نظرة عامة على معمارية تطبيقات الجوال

    تغطي نماذج العميل والخادم، وعزل التطبيق، والتواصل بين العمليات. توفر الأساس الهيكلي اللازم لتحليل مصدر نشوء الثغرات.

  • الدرس 3 • نمذجة التهديدات لتطبيقات الجوال

    تقديم نمذجة التهديدات المنظمة باستخدام STRIDE وأشجار الهجوم المطبقة على سياقات الجوال. ربط أهداف المهاجم بمكونات تطبيق محددة تم تحديدها في القسم السابق.

  • الدرس 4 • إعداد بيئة اختبار الاختراق

    توجيه المتدربين خلال تكوين بيئات اختبار أندرويد و iOS باستخدام المحاكيات والأجهزة الفعلية. ضمان مساحة عمل آمنة وقانونية وقابلة لإعادة الإنتاج لجميع التمارين اللاحقة.

الفصل 2عرض التفاصيل

تقنيات التحليل الساكن

  • الدرس 1 • تفكيك ملفات APK لنظام أندرويد

    تغطي بنية ملف APK، وشفرة DEX البايت كود، والتفكيك باستخدام أدوات قياسية في المجال. تعلم المتدربين كيفية إعادة بناء الشفرة المصدرية المقروءة بلغة جافا أو كوتلن من الملفات الثنائية المترجمة.

  • الدرس 2 • الأسرار المشفرة بشكل ثابت وسوء التهيئة

    التركيز على إيجاد مفاتيح API، وبيانات الاعتماد، والإعدادات غير الآمنة المضمنة في شفرة التطبيق. تطبيق مباشر لمهارات التفكيك لتحديد النتائج عالية التأثير وسهلة الاستغلال.

  • الدرس 3 • أدوات التحليل الساكن الآلي

    تقديم أدوات الفحص الآلي التي تسرع المراجعة الساكنة وتحدد أنماط الثغرات الشائعة. تعلم المتدربين تفسير مخرجات الأداة وتقليل النتائج الإيجابية الخاطئة من خلال التحقق اليدوي.

  • الدرس 4 • الهندسة العكسية للملفات الثنائية لنظام iOS

    فحص تنسيق الملف الثنائي Mach-O، وتقنيات تفريغ الفئات، وفك التجميع لشفرة Objective-C و Swift. البناء على مفاهيم تفكيك أندرويد وتطبيقها على نظام iOS البيئي.

الفصل 3عرض التفاصيل

التحليل الديناميكي والتلاعب بوقت التشغيل

  • الدرس 1 • ربط الدوال وتجاوز الفحوصات

    توضيح اعتراض استدعاءات الطرق لتجاوز المصادقة، وكشف الجذر، وتثبيت SSL. البناء المباشر على إعداد الأدوات لإنتاج تقنيات عملية لتجاوز الأمان.

  • الدرس 2 • تحليل الذاكرة واستخراج البيانات

    تغطية تفريغ ذاكرة العملية، وتحديد البيانات الحساسة في الكومة والمكدس، واستخراج أسرار وقت التشغيل. توسيع مهارات الربط لكشف البيانات التي لا يمكن للتحليل الساكن الوصول إليها.

  • الدرس 3 • تسجيل السلوك ومراقبة الحركة المرورية

    تعليم تسجيل سلوك التطبيق، وتغييرات نظام الملفات، واستدعاءات الشبكة أثناء الجلسات المباشرة. توفير صورة شاملة لوقت التشغيل تكمل النتائج الساكنة على مستوى الشفرة البرمجية.

  • الدرس 4 • أطر عمل وأدوات التجهيز

    تقديم منصات التجهيز الديناميكي لربط العمليات الجارية على أندرويد و iOS. وضع أساس الأدوات المطلوب لجميع تمارين التلاعب بوقت التشغيل.

الفصل 4عرض التفاصيل

اعتراض وتحليل حركة مرور الشبكة

  • الدرس 1 • إعداد البروكسي وتثبيت الشهادة

    شرح تكوين بروكسيات الاعتراض وتثبيت شهادات CA مخصصة على أجهزة الاختبار. خطوة تهيئة أساسية تمكن جميع أعمال تحليل الحركة المرورية اللاحقة.

  • الدرس 2 • تحليل البروتوكولات غير HTTP

    معالجة حركة مرور WebSocket و gRPC و MQTT وحركة مرور البروتوكولات الثنائية الشائعة في التطبيقات الحديثة. توسيع التحليل ليشمل ما وراء HTTP لتغطية سطح هجوم الشبكة بالكامل.

  • الدرس 3 • اعتراض وتعديل حركة مرور HTTP

    تغطية التقاط طلبات REST و GraphQL، وتحرير المعاملات، وإعادة إرسال الطلبات المعدلة. تطبيق مهارات إعداد البروكسي لفحص منطق جانب الخادم بنشاط بحثًا عن الثغرات.

  • الدرس 4 • تجاوز تثبيت الشهادة

    فحص تطبيقات التثبيت الساكنة والديناميكية وتقنيات تجاوز كل أسلوب. البناء على مهارات الربط بوقت التشغيل لفتح حركة المرور من التطبيقات المحمية بالتثبيت.

  • الدرس 5 • أساسيات اختبار أمان API

    تطبيق معرفة حركة المرور المعترضة لاختبار رموز المصادقة، ومنطق التفويض، وتحديد المعدل. ربط مهارات تحليل الشبكة نحو اكتشاف ثغرات جانب الخادم.

الفصل 5عرض التفاصيل

استغلال ثغرات جانب العميل

  • الدرس 1 • اختطاف النوايا والروابط العميقة

    توضيح استغلال الأنشطة المُصدَّرَة، والنوايا الضمنية، ومعالجي URI للروابط العميقة. البناء على تحليل المانيفست من التحليل الساكن لصياغة حمولات هجومية قائمة على النوايا.

  • الدرس 2 • تقنيات استغلال WebView

    تغطية إساءة استخدام واجهات JavaScript، والوصول لمخططات الملفات، وسرقة البيانات عبر المصادر في WebView. تطبيق نتائج التحليل الساكن لبناء استغلالات حية ضد WebViews غير المهيأة بشكل صحيح.

  • الدرس 3 • عيوب في التطبيقات التشفيرية

    تحديد خيارات التشفير الضعيفة، ومتجهات IV المشفرة بشكل ثابت، والتخزين غير السليم للمفاتيح في تشفير التطبيق. ربط مهارات التحليل الساكن والديناميكي لتقييم وكسر تطبيقات التشفير المعيبة.

  • الدرس 4 • هجمات تخزين البيانات غير الآمنة

    فحص التخزين بنص واضح في التفضيلات المشتركة، وقواعد بيانات SQLite، وملفات السجل. الاستفادة المباشرة من مهارات إعداد المختبر والتحليل الساكن لتحديد واستخراج البيانات الحساسة المخزنة.

الفصل 6عرض التفاصيل

هجمات المصادقة والتفويض

  • الدرس 1 • تقنيات تجاوز المصادقة

    تغطية هجمات القوة الغاشمة، وحشو بيانات الاعتماد، وتجاوز المصادقة القائم على المنطق في طبقة API. تطبيق مهارات اعتراض حركة المرور لمهاجمة تدفقات تسجيل الدخول ونقاط نهاية إصدار الرموز.

  • الدرس 2 • ثغرات إدارة الجلسات

    فحص تخزين الرموز غير الآمن، وتثبيت الجلسة، وانتهاء صلاحية الرمز غير الكافي. البناء على مهارات التخزين في جانب العميل وتحليل الشبكة لمهاجمة دورة حياة إدارة الجلسات.

  • الدرس 3 • أنماط هجوم OAuth و SSO

    تحليل تدفقات OAuth 2.0، والتلاعب ب URI إعادة التوجيه، وتسرب الرموز في تكاملات الدخول الموحد. توسيع اختبار التفويض ليشمل أنظمة الهوية الموحدة الشائعة في تطبيقات المؤسسات.

  • الدرس 4 • استغلال ضعف التحكم في الوصول

    توضيح تصعيد الامتيازات الأفقي والرأسي عن طريق التلاعب بمعرفات الكائنات ومعاملات الدور. تطبيق مهارات اختبار API للوصول إلى موارد تتجاوز صلاحية المهاجم.

الفصل 7عرض التفاصيل

الاستغلال المتقدم والتسلسل

  • الدرس 1 • استغلال الثنائيات على الجوال

    تغطية أساسيات تلف الذاكرة، ورش الكومة، والبرمجة الموجهة نحو الإرجاع على معماريات ARM. توسيع مهارات الاستغلال إلى طبقات الشفرة الأصلية أسفل بيئة تشغيل التطبيق.

  • الدرس 2 • هجمات التطبيقات الخبيثة والتراكب

    فحص بناء تطبيقات خادعة تسرق بيانات الاعتماد عبر تراكبات واجهة المستخدم وخطف النقرات. تطبيق معرفة الروابط العميقة والنوايا لبناء تطبيقات مرافقة يتحكم بها المهاجم.

  • الدرس 3 • تزوير الطلب من جانب الخادم عبر التطبيقات

    توضيح تشغيل SSRF من خلال معاملات URL التي يتحكم بها التطبيق ونقاط نهاية الويب هوك. ربط مهارات التلاعب بجانب العميل بسيناريوهات اختراق البنية التحتية للخلفية.

  • الدرس 4 • ما بعد الاستغلال والاستمرارية

    تغطية الحفاظ على الوصول، واستخراج البيانات، وإنشاء الاستمرارية بعد الاختراق الأولي. إكمال دورة حياة الهجوم الكاملة من الوصول الأولي إلى السيطرة المستدامة.

  • الدرس 5 • منهجية تسلسل الثغرات

    تقديم نهج منظم لربط النتائج منخفضة الخطورة في سلاسل استغلال خطيرة. البناء على جميع معرفة الثغرات السابقة لتحليل مسارات الهجوم المركبة.

الفصل 8عرض التفاصيل

إعداد تقارير اختبار الاختراق والعلاج

  • الدرس 1 • إرشادات العلاج وإعادة الاختبار

    تقديم أطر عمل لتوصية الإصلاحات، والتحقق من التصحيحات، وإجراء إعادة اختبارات علاجية. إغلاق دورة حياة المهمة وتعزيز دور المختبر كشريك أمني.

  • الدرس 2 • كتابة النتائج التقنية

    تعليم هيكلة النتائج الفردية مع أوصاف واضحة، وخطوات إعادة الإنتاج، والأدلة. ضمان أن كل نتيجة قابلة للتنفيذ بشكل مستقل من قبل المطور دون الحاجة لسياق إضافي.

  • الدرس 3 • هيكل التقرير التنفيذي والتقني

    تغطية بناء تقرير اختبار اختراق كامل مع ملخص تنفيذي، ومنهجية، وملاحق. معالجة جمهورين — أصحاب المصلحة من الأعمال وفِرق الهندسة — في مستند واحد.

  • الدرس 4 • تسجيل خطورة الثغرات

    تطبيق أنظمة تسجيل موحدة لتصنيف النتائج حسب قابلية الاستغلال، والتأثير، وسياق الأعمال. توفير الأساس الموضوعي لترتيب أولويات توصيات العلاج.

الشهادة
الشهادة

شهادتك الصالحة للتخرج

هذا الدورة مخصصة لك:

  • مختبر اختراق ويب: جاهز لتوسيع مهاراتك الهجومية إلى النظام البيئي المحمول.

  • مطور تطبيقات محمولة: يريد فهم كيف يرى المهاجمون ويستغلون كوده الخاص.

  • محلل أمن تقنية معلومات: يبحث عن إضافة اختبار تطبيقات عملي إلى دوره الحالي.

  • مغير مسار مهني: ينتقل من دعم تقنية المعلومات أو الشبكات إلى العمل في الأمن الهجومي.

  • صائد مكافآت ثغرات: يبحث عن منهجية منظمة لزيادة جودة الاكتشافات والمكافآت.

  • طالب علوم حاسوب: يبني مهارات هجومية عملية إلى جانب مقرراته الأكاديمية.

ماذا يقول طلابنا

آراء من درسوا معنا:

دروسكم مثالية. اشتريت الباقة السنوية، وأخيراً أصبح لدي الفرصة لمتابعة مواضيع متنوعة تهمني دون الحاجة لتغيير المنصة... أشكركم على كل ما تقومون به، لقد أوصيت بكم لأشخاص آخرين...
Giulio Carlo
Giulio Carloطالب التسويق الرقمي
أحب كيف أن الدروس مباشرة ومركزة وكيف يمكنني تغيير الفصول وتخطي المحتوى الذي لا أحتاجه.
Mariana Ferres
Mariana Ferresطالبة التصوير الفوتوغرافي
أحب المحتوى وطريقة العرض ونسخ الفيديوهات، مما يسرّع العملية!
Luciana Alvarenga
Luciana Alvarengaطالبة تصميم الأظافر
المنصة سريعة وبسيطة الاستخدام. تنوع المحتوى والفيديوهات التكميلية تساعد كثيراً في التعلم.
André Felipe
André Felipeطالب هندسة الأوامر

أهم الدورات

الأسئلة الشائعة

من هي Elevify؟ كيف تعمل؟

هل الدورات تتضمن شهادات؟

هل الدورات مجانية؟

ما هو عبء الدورة؟

كيف تبدو الدورات؟

كيف تعمل الدورات؟

ما هي مدة الدورات؟

ما هو سعر أو تكلفة الدورات؟

ما هو التعليم عن بعد أو الدورة عبر الإنترنت وكيف تعمل؟

دورة PDF