الملفات
ghaymah-exam-Ammar-SecOps/q2-red-blue-team/attack-timeline.md
Ammar Yaser Al-Sayyed Abdullah 28bfbea3de Final Submission for SecOps Exam
2026-07-26 17:39:55 +03:00

1.2 KiB

Attack Timeline: API Login Brute Force

Incident: Successful brute force attack resulting in data exfiltration.

  • [08:00 AM] Reconnaissance (الاستطلاع): المهاجم يبدأ بفحص الـ Endpoints الخاصة بتطبيق غيمة ويكتشف مسار /api/login.
  • [08:15 AM] Execution (التنفيذ): بدء هجوم Brute Force باستخدام أداة مؤتمتة وقائمة كلمات مرور (Dictionary Attack) من عدة عناوين IP للتهرب من الحظر المؤقت.
  • [08:45 AM] Initial Access (الاختراق الأولي): نجاح المهاجم في تخمين كلمة مرور حساب إداري ضعيف (admin/admin123) والحصول على JWT Token صالح (استجابة HTTP 200 OK).
  • [08:50 AM] Discovery & Collection (الاستكشاف والتجميع): استخدام الـ Token للوصول إلى مسارات حساسة مثل /api/users و /api/financial_data وجمع البيانات.
  • [09:05 AM] Exfiltration (تسريب البيانات): تصدير البيانات المجمعة لخادم خارجي تابع للمهاجم (C2 Server)، مما أدى لارتفاع ملحوظ في معدل نقل البيانات الصادرة (Outbound Traffic).