لابات عملية مختارة بعناية من TryHackMe — كل لاب بيأخذك خطوة في مسير الـ Cybersecurity من الـ Recon للـ Root.
تعلّم كيف تستخدم Nmap لفحص الشبكات واكتشاف الأجهزة والخدمات — الأداة الأولى في أي اختبار اختراق.
اكتشف الـ Directories والـ Subdomains المخفية بـ Gobuster — ابحث عن /secret وـ flag.js في offensivetools.thm.
كسر كلمات المرور على HTTP POST Forms وSSH باستخدام rockyou.txt — هجوم على حساب molly بطريقتين.
CTF كامل — File Upload Bypass لرفع Reverse Shell، ثم Python SUID للوصول لـ Root. أول CTF حقيقي للمبتدئين.
أشهر إطار عمل للاختراق — تعلّم msfconsole من الصفر: Exploits, Payloads, Meterpreter, Post-Exploitation.
اختراق Windows 7 عبر Icecast CVE-2004-1561 — Meterpreter ثم Mimikatz لسرقة credentials وتفعيل RDP.
اختراق Windows 10 عبر RDP مع إيجاد credentials من الـ website، ثم msfvenom payload للوصول لـ SYSTEM.
اختراق WordPress على Windows Server 2016 — credentials مخبية في التعليقات، ثم CVE-2019-1388 أو JuicyPotato للوصول لـ SYSTEM. لاب بـ مسارين!
سلسلة استغلال متكاملة: SQLi متداخل → LFI → PHP Filters Chain → RCE داخل Docker → Escape للـ Host → Root Flag في قاعدة البيانات.
استغلال EternalBlue (CVE-2017-0144) — الثغرة اللي استخدمها WannaCry 2017. اختراق Windows 7 بـ Metasploit، dump الـ hashes، وكسرها بـ John the Ripper.
استغلال Bolt CMS 3.7.1 — المدير كتب credentials في مقالة! تسجيل دخول للـ Admin Panel واستخدام Metasploit للـ Authenticated RCE والوصول لـ flag.txt.
CTF مبني على Resident Evil — اجمع الـ Items، احل الـ Ciphers والـ Steganography، وتقدم من المنزل للـ Guard House للـ Underground Lab للـ Root Flag.
لاب مستوحى من شكسبير — استغلال أداة WebAnno لرفع Webshell جوه Docker، وبعدها الهروب الكامل من الـ container لصلاحية root. 6 flags متناثرة.
Side Quest 3 من Advent of Cyber 2025 — SSRF جوه أداة AI، DNS Zone Transfer، هندسة اجتماعية بالإيميل، وتسريب System Prompt من موديل Ollama داخلي.
مفتاح SSH جاهز من الأول — التحدي كله بعد الدخول. راقب العمليات بـ pspy ولاحظ سكريبت root بينفّذ sudo من غير full path، واستغل PATH Hijacking.
سلسلة استغلال كاملة: SSRF في تطبيق رفع صور، تجاوز فلترة localhost، LFI لسحب مفتاح SSH، privilege escalation، وفك تشفير باسورد من متصفح Firefox.
لعبة GTA-parody بـ Godot فيها Safehouse Vault محدش فتحه. حل اللاب مش لعب — تحليل .NET assembly، فك obfuscation، واصطياد ثغرة بين شرط الفتح ومفتاح التشفير.
رقعة شطرنج فيها كش ملك في نقلة واحدة، بس التطبيق بيرفضها بفحص JavaScript. تجاوز الفحص وكلّم الـ API مباشرة عشان تكسب.
هاكر متقاعد سايب أثر رقمي وراه. تحقيق OSINT كامل من Komoot لـ GitHub لإيميل لصورة بتكشف المدينة ومحطة الترام — من غير أي Exploitation.
أول لاب في أي مسار Cybersecurity — whoami وecho وls وcd وcat وgrep وfind على جهاز Ubuntu حقيقي. مفيش استغلال، بس أساس محتاجه في كل حاجة بعد كده.
جرّب كلمة بحث مختلفة
ابدأ من الأدوات الأساسية وتقدّم نحو الاختراق الكامل
المزيد من اللابات قريباً — تابع STY IT على السوشيال ميديا
الرجوع لـ STY IT