Nine Hackers

Nine Hackers Cyber Security Expert
Red Team Operator
https://www.linkedin.com/in/hassansaad0x

Bypassing Kaspersky Total Security with Cobalt Strike beacon injected into dllhost under svchost parent process with Ear...
17/07/2026

Bypassing Kaspersky Total Security with Cobalt Strike beacon injected into dllhost under svchost parent process with Earlybird injection using indirect syscall.

هل عشان تشتغل pentester لازم تكون عارف كل حاجة؟دايما متطلبات الوظائف بتختلف من شركة لشركة وعلى حسب فلسفة وخبرة اللي بيعم...
09/07/2026

هل عشان تشتغل pentester لازم تكون عارف كل حاجة؟

دايما متطلبات الوظائف بتختلف من شركة لشركة وعلى حسب فلسفة وخبرة اللي بيعمل الانترفيو يعني لو قابلت حد هو من محبين الشهادات فا ممكن يرفضك لو انت معكش شهادة ولو شركة محتاجة ناس تكون معاها شهادات برده هترفضك لنفس السبب.

فا متطلبات الوظيفة بتختلف على حسب المكان والناس اللي فيه, ولكن في المجمل انت مش محتاج تكون عارف كل حاجة عايز اقولك حتى لو انت senior ممكن برده متبقاش عارف كل حاجة.

اهم متطلبات بيطلبها السوق المصري هي ال Applications سواء كانت web او mobile فا انت لو عايز تشتغل لازم تركز على الاتنين دول اوي ودول بس كافيين انك تشتغل حتى لو بتقدم على senior position الاختلاف بيكون في مدى معرفتك بيهم, لو انت fresh او junior فا انت محتاج تعرفهم كمستوى متوسط انما لو senior فا محتاج تعرفهم كمستوى advanced وهكذا.

يجي بعديهم بقه network و active directory ثم حاجات تانية زي source code review, wireless scanning وحاجات مشابهه.

تذاكرهم منين المصادر في كل حتة عربي واجنبي وانهارده في عصر ال AI انت ممكن تستخدم ال AI نفسه عشان تتعلم وتفهم ال concept وتبني سيناريوهات ولابات وتجرب بإيدك.

اخر حاجة هي ال exposure لازم تظهر نفسك ومش معنى كده انك تعمل show زي ناس كتير بنشوفها على السوشيال ميديا, ولكن انك تظهر انك عندك مهارات كذا وكذا وكذا عشان الناس تبدء تعرفك والحتة دي بالذات ممكن عيزه بوست لوحده ازاي تظهر نفسك بالشكل الصح ومتكنش حد بتاع show وخلاص.

ده سريعا كده ان الشغل مش معقد اوي يعني ولكن انت محتاج تفهم انت مطلوب منك ايه والسوق شغال ازاي وتظهر نفسك وهتلاقي الدنيا بقت اسهل.

لو عندك سؤال ابعتلي.

اليوم في شغل ال pentester بيكون عامل ازاي ؟بتلبس وتروح الشركة تشرب كوباية القهوة بتاعتك وتفتح اللابتوب وتسمي الله بتبدء ...
01/07/2026

اليوم في شغل ال pentester بيكون عامل ازاي ؟

بتلبس وتروح الشركة تشرب كوباية القهوة بتاعتك وتفتح اللابتوب وتسمي الله بتبدء اول حاجة تفتح الميلات عشان تشوف ايه الجديد هل في حاجة urgent هل في ميل مهم اتبعتلي هل في اي مشروع جديد, وفي الغالب على اساس الميلات بنتحرك.

الشغل يا بيكون مطلوب منك انك تعمل pentest على شركتك ذات نفسها وبيكون الغرض من وظيفتك هو حماية شركتك انت, او بيكون انك تعمل pentest على شركات اخرى وبتكون الشركة اللي شغال فيها غرضها توفير خدمة ال pentest للشركات الاخرى.

بعد كده بيكون فيه شوية مكالمات او meetings غرضها انك تفهم اكتر ايه المطلوب منك وايه المطلوب انك تعمل pentest عليه, بعد ما تفهم ال scope بتاعك بتبدء تنظم وتخطط ازاي تقدر تنفذه، اغلبية المشاريع اللي بنشوفها بتكون Applications سواء بقه web او mobile او api اغلبية السوق انهارده هو كده واحيانا بيكون فيه network و active directory ونادرا ما يطلب red teaming فا انت بتفهم ال scope وتفهم هيتعمل عليه ايه بالظبط وتسمي الله وتبدء.

لو ويب فا انت بتعتمد على مهاراتك بقه اللي درستها في انك تعرف الابليكشن كويس وتفهمه وتحاول تغطي كل جزء فيه وتطلع كل المشاكل اللي ممكن تكون موجودة.

لو موبايل نفس القصة وفي الغالب بتقسم شغلك static و dynamic.

ولو api مشابه للويب نوعا ما ولو نتورك او red teaming بتطبق اللي درسته وخبرتك طبعا بتفرق في انك هتعمل ايه وهتعمله ازاي.

واهم نصيحة انك تكون فاهم ال tools اللي بتستخدمها كويس مش تكون مشغل burp كا active scanner على production app وعمال ترمي في dummy data جوا ال database وفي الغالب يحصل مشكلة في الاخر وهكذا.

يعني ده تبسيط سريع ليوم الشغل بيكون عامل ازاي، لو حابين نتكلم اكتر عن حاجات بالشكل ده قولي في كومنت.

14/06/2026

لو حد هيسألني ايه افضل طريقة استخدم بيها الـ AI ؟

فهقوله انك تستخدمه عشان تتعلم بيه اللي انت عايز تعمله, تستخدمه كأداة للتعلم اكتر من ما هو اداة للتنفيذ.

احدى محاولات كلود كود في انه يـ Generate كود Malicious نعدي بيه جزء الـ EDR, في الواقع هو اشتغل فعلا وعمل كود حسن بيه كذ...
08/06/2026

احدى محاولات كلود كود في انه يـ Generate كود Malicious نعدي بيه جزء الـ EDR, في الواقع هو اشتغل فعلا وعمل كود حسن بيه كذا جزئية, فا هل ادائه كويس, اة فعلا ادائه كويس ولكن انت بتقعد فترة طويلة عشان تخليه يعمل حاجة Malicious, ولكن هو ينفع تخليه يعمل حاجة Malicious بطريقة او بأخرى.

ولكن السؤال هنا هو انت فاهم هو عمل ايه هو كتب ايه هو ازاي بينتقي ويختار الطرق اللي هيعدي بيها من الـ EDR, في الغالب هتكون الإجابة لاء, وانا دايما لما بـ Develop اي كود بكون فاهم اقل جزئية فيه بتعمل ايه وليه وازاي اعدلها, ولكن مع الكود بتاعه انا بحس اني مش فاهم الكود اوي ده وانا ايه فاهم الكونسبت كويس اوي فما بالك بالي بيجرب وهو مش فاهم.

الملخص اللي لاحظته اني معاه بكسل افكر وبكون مش فاهم زي ما كنت فاهم قبل كده, فا احدى مساوء الـ AI اللي هتظهر اكتر واكتر مع الوقت, اننا هنكون كسلانين, كسلانين حتى نفكر وكل مشكلة هنلجأ ليه من غير حتى ما نفكر وهنسنغنى عن اساسيات المعرفة, فا نصيحتي استخدمه ولكن لازم تذاكر بجانبه اللي انت بتطلب منه يعمله بحيث هو يساعدك ولكن انت تكون فاهم هو بيعمل ايه, وخير دليل على كده اسأل نفسك هل انا اقدر اعمل اللي هو بيعمله من غير ما هو يعمله؟ لو الاجابة اة فا انت تمام لو الاجابة لاء فا انت محتاج تراجع طريقتك ومعلوماتك في المذاكرة.

السؤال اللي دايمًا بنشوفه: هل الـ AI ممكن ياخد مكاننا؟هتكلم بالنسبة لمجالي أكتر، اللي هو الـ Cyber Security، وأنا شايف إ...
05/06/2026

السؤال اللي دايمًا بنشوفه: هل الـ AI ممكن ياخد مكاننا؟

هتكلم بالنسبة لمجالي أكتر، اللي هو الـ Cyber Security، وأنا شايف إن الإجابة لحد دلوقتي: لأ، بناءً على كل المعطيات اللي شايفها.

أولًا: موضوع الـ Ethics. كل ما الـ AI بيتدرب أكتر، بيتم توجيهه أكتر إنه يكون Ethical. ولو جربت تقوله مثلًا اعملي Malware، أو Phishing Attack، أو اخترق الموقع الفلاني، هتلاقي في الغالب ردوده بالرفض، وده على الأقل في أدوات زي ChatGPT وClaude وغيرهم من النسخ المتاحة على الويب.

ثانيًا: لحد دلوقتي أنا مش شايفه ذكي كفاية إنه يحل المشاكل المعقدة في مجالنا. يعني لو جربت تديله موقع Black Box، غالبًا مش هتلاقيه طلع فيه حاجة Critical، ولو طلعها فغالبًا كانت حاجة مش معقدة أصلًا. كل ما كانت الـ Vulnerability أعقد، كل ما هو بيعطل أكتر. ولو جربت تستخدمه في إنك تعدي EDR مثلًا، هتلاقيه بيفشل بشكل كبير. فبالتالي فيه تاسكات كتير، بداية من المستوى المتوسط فما فوق، هو لسه مش بيعرف يعملها بالشكل المطلوب.

ثالثًا: استيعاب الأمور وفهم السياق. أنت أحيانًا بتحتاج تقعد تشرحله كتير جدًا عشان توصل منه لنتيجة كويسة، وعشان تعرف تعمل كده أصلًا لازم تكون فاهم الحاجة كويس. وقتها هو بيساعدك وينجز معاك أمور بدل ما تضيع وقتك فيها. فهنا الـ AI بيساعد الشخص اللي فاهم، مش بيستبدله. وده خصوصًا لو عايز تطلع منه بنتيجة محترمة.

فملخص الكلام، أنا شايف إن الـ AI بيساعد مجالنا أكتر ما هو بياخد مكاننا فيه. تقدر تستخدمه عشان تنجز شغلك بشكل أسرع، ويساعدك تفهم المشاكل وتستكشف أفكار جديدة، لكن لازم يكون عندك أساس قوي الأول، أو تكون بتستخدمه كأداة للتعلم مش كبديل للتعلم.

فوجهة نظري إن في مجال الـ Cyber Security تحديدًا، الـ AI صعب حاليًا إنه يبدلنا، لكنه هيكون أداة قوية جدًا تساعدنا. فنصيحتي: استخدمه عشان يساعدك، لكن في نفس الوقت اتعلم مجالك كويس، ومتخليش اعتمادك عليه اعتماد كامل، بحيث لو اختفى في يوم من الأيام، متبقاش واقف عطلان لا عارف تفكر ولا عارف تشتغل.

وشكرًا.

السلام عليكم,بقالي فترة مش بنزل حاجة خالص بس في حاجة بقابلها دايما في الشغل وهي في الغالب بتكون عقبة قدام اي حد بيطبق Re...
31/05/2026

السلام عليكم,

بقالي فترة مش بنزل حاجة خالص بس في حاجة بقابلها دايما في الشغل وهي في الغالب بتكون عقبة قدام اي حد بيطبق Red Teaming وهي ازاي تعدي من الـ EDR هحاول ابسط الموضوع واشرح شوية معلومات كده عن ازاي الـ EDR بيشتغل وهحاول مطولش البوست زيادة, ممكن يكون مقدمة مش اكتر.

-

الـ EDR هو النسخة الافضل من الـ AntiVirus القديم, ودي اللي هتقابلها ديما في شغلك في الشركات, ولو مطلوب منك Red Teaming فا الصح انك المفروض تعدي منه في كل خطوات الـ Engagement بتاعتك.

-

الـ EDR بيشتغل على مجموعة مراحل, المرحلة الاولى لما File يتحط على الـ Computer بتاعك بيبدء يعمل Scanning عليه بطريقتين وهم Stage1 and Stage2 هنا هو بيحاول يجمع معلومات عن الـ File بدون ما يشغله اهم الحاجات اللي هيبص عليها هي الـ Strings اللي جواه هل ليه Hash او Signature معروفة قبل كده, هل فيه Entropy واضحة ودي معناها هل جواه في كود كبير شكله غريب وعشوائى وده في الغالب بيكون الـ Payload اللي جواه الـ File فا كل ما كان حجمها اكبر ومعمول عليها Encrption قوي ده ممكن يزود الـ Entropy بتاعها, هل فيه اي Windows API Calls مكتوبة في الـ Import Table.

-

الخطوتين دول بدون Ex*****on الـ Static هو بيقارن شوية حاجات زي اللي ذكرناهم, الـ Heuristic هو بيخمن هل من اللي انا شايفه ده هو مشابه للسلوك بتاع الـ Malicious Files يعني هل من الـ Windows API Calls دي هو باين انه بيعمل حاجة Malicious زي انه ينادى سلسلة من الـ Functions في الغالب بتستخدم في الـ Malwares زي VirtualAllocEx , WriteProcessMemory, CreateRemoteThread.

-

فا انت هنا لازم تغير كل الـ Strings والـ API Calls وتقلل الـ Entropy ومتستخدمش اي تول جاهزة ,تكتب كود C خاص بيك يكون هو الـ Loader بتاعك اللي هتحط جواه الـ Shellcode, وطبعا الـ Shellcode تعمله Encryption, وبرده الـ File Extension مهم تحاول تستخدم حاجة غير الـ EXE.

-

مرحلة 3 وهي الـ Sandbox وده ان الفايل بتاعك لو عدا الـ Static والـ Heuristic فا انت كده تمام واحتمال يبعته على Sandbox وهو زي VM كده في الغالب على Cloud عشان ترن الفايل في بيئة معزولة وتحاول تشوف بيعمل ايه هنا في Ex*****on فعلي بس جوه Sandbox وهنا الفكرة في انك تعديه هو انها Fake Environment في الغالب مربوطة بوقت من 30 ثانية لحد دقيقتين تلاتة متوسط فا في الغالب مجرد ما تعمل Sleep لفترة قبل الـ Ex*****on الفعلي ده ممكن يعدى من الـ Sandbox او تعمل Check انها مش VM او مترنش الفايل لو مش Computer Joined Domain.

-

هنا كل ده بيحصل اول ما الفايل بتاعك يتحط على كمبيوتر Static ثم Heuristic ثم Sandboxing لو كله تمام وعدا فا هتلاقي الفايل قدامك سليم والـ EDR معطاش اي Alarms ودي Good News.

-

الـ Bad News بقه ان التقيل بتاع الـ EDR لسه مشتغلش وهو الـ Runtime Monitoring ودي لوحدها ممكن يتكتب عنها بوست تاني هنا الـ EDR هستناك بقه تشغل الفايل وهو بيراقب كل حاجة في جهازك وهو زي جاسوس كده جواه جهازك كل حاجة بيشوفها اولا هو بيحط DLL جوه كل الـ Processes بتاعت الجهاز يعني اي Process في الجهاز جواه الـ DLL بتاع الـ EDR وده بيكون كل حاجة انت بتعملها حرفيا جوا الـ Process ده اي Function انت بتناديها اى Parameter انت بتبعته للـ Function دي وايه الـ Return Value, هو هنا بيضيف كذا Instruction جواه كل Function جوه الـ NTDLL او اهم Functions تحديدا اللي انت في الغالب هتناديهم وانتي بتعمل اي Process Injection, الحل هنا انك تستخدم نسخة نضيفة من الـ NTDLL ده وده اسمه DLL Unhooking.

-

بعدين هتقابل وحشين تانيين وهم الـ Kernel Callbacks والـ Kernel Filters ودول بيستخدمهم الـ EDR عشان يراقب كل حاجة من الـ Kernel Mode اللي فوق ده كان الـ User Mode عشان كده انت ممكن تعدي منه عن طريق الـ Unhooking انما الـ Kernel Mode متعرفش تعدي منها الا بطريقة واحده تقريبا نقولها بعدين بس الموضوع مش سهل, ولكن هنا بالرغم من الـ EDR بيشوف كل حاجة حرفيا في الجهاز على مستوى كل الـ Processes ولكن مش بنفس العمق بتاع الـ User Mode عشان الـ User Mode هو موجود جواه الـ Process ذات نفسها انما هنا هو كأنه بيتصنت على الـ System كله لو حصل Events معينة بتتسمى Callbacks زي Process Creation/Termination, Thread Creation/Termination, بيقدر يشوفهم Read Only ولكن مش كل تفاصيلهم زي الـ Payload اللي انت حاتطها ميقدرش يشوفها.

-

وعندك الـ AMSI برده ودي الـ EDR بيستخدمها عشان يسكان اي Scripts بتترن على الجهاز زي PowerShell مثلا او .Net Assembly ودي حلها انك تعمل نفس الـ Unhooking اللي اتعمل فوق مع الـ NTDLL انك تـ Hook الـ Function بتاعت AMSI Scan Buffer وتخليها ترجع دايما نتيجة Clean.

-

يعني دي اهم النقاط اللي في جزء الـ Runtime, وده اهم جزء في الـ EDR والكور بتاعه وده اللي فيه تفاصيل كتير وتقنيات كتير, واصعب جزء في الـ Bypass.

-

لو عدت كل ده فا انت هتلاقي الفايل بتاعك شغال تمام وجالك Reverse Shell على الـ C2 بتاعك ولكن ممكن في اي لحظة تلاقي الـ Connection بتاعتك Dead والـ Agent برده Dead وده بسبب الـ Memory Scanning لو انت مش عاملها صح.

-

وده المفروض اخر جزء بحيث بصفة دورية او مع اي امر مريب منك انت رنيته بعد ما اخدت اكسس على الجهاز ممكن يحصل Memory Scanning للـ Process بتاعتك ولو لقه الـ Shellcode واضح في الـ Memory هيقفله على طول, وعشان كده انت لازم تعمل Masking للـ Shellcode بتاعك جوه الـ Memory بمعنى وقت ما انت هتشغل الـ Shellcode بتاعك هتفك تشفيره وتشغله وتخلص تعمله تشفير تاني وتسيبه جوه الميموري متشفر.

-

وهنا الـ EDR كل خطوة انت بتعملها بيديك Score يعني لو عملت حركة واحده غلط مش لازم ده يمسكك ولكن لو لقه في تسلسل حركات مع كل حركة هو بيعلي الـ Score بتاعك انك Malicious Process لحد ما توصل لمستوى تتصنف Malicious فا يمسحك او يقفلك الـ Connection.

-

كل اللي كتبته ده هو شرح مبسط للـ EDR شغال ازاي وده اساس شغل الـ Red Teaming هو الـ Evasion ازاي مع كل حركة وكل خطوة متتمسكش لا من الـ EDR ولا من الـ SOC Team وتبان انك Normal Process عادي جدا.

-

كل ده ممكن يكون ليه تطبيق عملي يوضح الامور اكتر ممكن يكون من خلال فيديوهات على اليوتيوب فا لو حابب اعمل كده ممكن تقولي في الكومنتات ولو عندك اي سؤال برده, دمتم سالمين.

Address

Alexandria

Website

Alerts

Be the first to know and let us send you an email when Nine Hackers posts news and promotions. Your email address will not be used for any other purpose, and you can unsubscribe at any time.

Shortcuts

Share