إنتقل إلى المحتوى الرئيسي

مسار 15 أسبوعًا: التقويم ومطابقة HTB Academy

كورس tests-intrusion مُعاير لـ15 أسبوعًا بمعدل 4 ساعات دراسة أسبوعيًا، أي نحو 60 ساعة من وقت الطالب. يوافق هذا التنظيم كورسًا جامعيًا كنديًا أو فرنسيًا لسنة أولى على فصل دراسي كامل، أو تكوينًا مهنيًا مستمرًا يمتد على ثلاثة إلى أربعة أشهر.

يجمع كل أسبوع بين:

  • درس مفاهيمي — المفردات، المنهجية، التعريفات (~45 دقيقة قراءة).
  • عرض توضيحي موجَّه — استغلال ثغرة أو سلسلة هجوم من البداية إلى النهاية (~45 دقيقة قراءة ومتابعة).
  • ورشة تطبيقية — تعيد التمرين على مختبر Docker المحلي لدينا (~ساعتان تطبيق عملي).
  • اختبار قصير للوحدة — 5 أسئلة للتحقق من الاستيعاب (~15 دقيقة).
  • وحدة أو أكثر من HTB Academy تُنجَز باستقلالية في المنزل (~4 إلى 8 ساعات لكل وحدة).

يتجاوز المجموع بكثير الساعات الأربع الأسبوعية إذا أنجزت أيضًا وحدات HTB Academy — احسب بالأحرى 8 إلى 10 ساعات أسبوعيًا إذا أردت التحضير لشهادة CPTS بجدية.

الخريطة الموضوعية للمسار​

ستة كتل كبرى متسلسلة، تعتمد كل واحدة على مكتسبات سابقتها. لا يوجد اختصار معقول يتجاوز كتلة: الحركة الجانبية في Active Directory (الأسبوع 11) تفترض أنك أتقنت أصلًا Metasploit (الأسبوع 9) وتصعيد الامتيازات (الأسبوع 10).

المطابقة أسبوعًا بأسبوع​

الأسبوعالموضوعوحدة هذا الكورسوحدات HTB Academyإجمالي الساعات
S0التوجيهM00 — التوجيه، المختبرات والشهادات(قراءة حرة)2 س
S1بيئة KaliM01 — المقدمة و KaliGetting Started، Learning Process، Linux Fundamentals8 س
S2المنهجية وROEM02 — التخطيط وقواعد الاشتباكPenetration Testing Process6 س
S3OSINTM03 — الاستخبارات من مصادر مفتوحةInformation Gathering – Web Edition، DNS Enumeration Using Python8 س
S4الفحص النشطM04 — الاستطلاع النشطNetwork Enumeration with Nmap، Footprinting8 س
S5الثغراتM05 — البحث عن الثغرات وترتيب أولوياتهاVulnerability Assessment6 س
S6الهندسة الاجتماعيةM06 — الهندسة الاجتماعية والعامل البشريLogin Brute Forcing + مفاهيم (لا وحدة HTB مخصصة)6 س
S7ويب OWASP (النصف الأول)M07 — OWASP Top 10 (الجزء 1)Using Web Proxies، SQL Injection Fundamentals، SQLMap Essentials، Cross-Site Scripting (XSS)10 س
S8ويب OWASP (النهاية) + حصيلةM07 (الجزء 2) + حصيلة منتصف المسارFile Inclusion، File Upload Attacks، Command Injections، Web Attacks، Attacking Web Applications with Ffuf، Hacking WordPress10 س
S9الأتمتة وMetasploitM08 — Metasploit والأتمتةUsing the Metasploit Framework، Shells & Payloads، Introduction to Bash Scripting10 س
S10تصعيد الامتيازاتM09 — تصعيد الامتيازات في Linux وWindowsPassword Attacks، Cracking Passwords with Hashcat، Linux Privilege Escalation، Windows Privilege Escalation10 س
S11الحركة الجانبيةM10 — الحركة الجانبية، pivoting، Active DirectoryPivoting, Tunneling & Port Forwarding، File Transfers، Active Directory Enumeration & Attacks، Active Directory LDAP، Kerberos Attacks12 س
S12السحابة، الجوال، إنترنت الأشياءM11 — السحابة، الجوال وإنترنت الأشياء + إضافة WPA2Attacking Common Services، Attacking Common Applications (+ موارد سحابية خارجية)10 س
S13التقرير والتسليمM12 — التقرير والتوصياتDocumentation & Reporting6 س
S14تحليل الكود الهجوميM13 — تحليل الكود (SAST / DAST)Introduction to Bash Scripting، DNS Enumeration Using Python (قراءة الكود)6 س
S15المهمة النهائيةمشروع CTF داخلي / اجتياز امتحان تجريبيAttacking Enterprise Networks (حصيلة على نمط CPTS)12 س

إجمالي وقت الطالب: نحو 130 ساعة، منها 60 ساعة في هذا الكورس (الدروس + الورش + الاختبارات القصيرة) و70 ساعة في HTB Academy. إذا أضفت rooms TryHackMe لسد الفجوات أحيانًا و5 إلى 10 أجهزة من HTB Labs، احسب 160 إلى 180 ساعة إجمالية على مدى 15 أسبوعًا.

الوتيرة الأسبوعية الموصى بها​

في أسبوع قياسي (S3 إلى S13، باستثناء أسابيع الحصيلة):

اليومالمدةالنشاط
الاثنين45 دقيقةدرس مفاهيم وحدة الأسبوع
الثلاثاء60 دقيقةعرض توضيحي موجَّه + قراءة الأوامر
الأربعاءساعتانورشة تطبيقية على مختبر Docker المحلي
الخميسساعتانوحدة HTB Academy المقابلة (تمارين مُقيَّمة)
الجمعة30 دقيقةاختبار قصير للوحدة + تدوين ملاحظات حصيلة
السبتساعتانمتابعة HTB Academy أو room من TryHackMe لسد الفجوات
الأحد—استراحة

يحترم هذا الإيقاع قاعدة العشرين ساعة الموزَّعة على 5 أيام متباعدة التي تُنتج أفضل استيعاب في الأمن السيبراني، وفقًا لاستطلاعات SANS لعامي 2023 و2025.

التقدم الموضوعي في لمحة​

الأساسيات (S1–S2): تُجهّز نفسك وتُحدّد الإطار. Kali Linux، عزل الأجهزة الافتراضية، المفردات (vulnerability، exploit، impact)، منهجية اختبار الاختراق وقواعد الاشتباك (ROE) المُتفَق عليها رسميًا مع العميل.

الاستطلاع (S3–S5): تتعلّم رسم خريطة الهدف دون إحداث ضجيج (OSINT)، ثم الفحص النشط (Nmap، Footprinting)، ثم ترتيب الثغرات حسب درجة الخطورة (CVE، CVSS، EPSS).

نواقل الهجوم (S6–S8): تُضيف العامل البشري (الهندسة الاجتماعية، التصيّد) وتغوص في أمن الويب عبر OWASP Top 10 (حقن SQL، XSS، تضمين الملفات، رفع الملفات، حقن الأوامر).

الاستغلال (S9–S11): تُؤتمت (Metasploit، bash)، تُصعّد الامتيازات (Linux وWindows)، تتحرك جانبيًا في بيئة Active Directory (Kerberoasting، pivoting).

ما بعد الاستغلال (S12–S13): تتوسع نحو بيئات حديثة (السحابة AWS/Azure/GCP، الجوال Flutter/Android، إنترنت الأشياء اللاسلكي مع إضافة WPA2)، ثم تكتب التقرير النهائي للعميل الذي هو التسليم الحقيقي لأي pentest.

التسليم (S14–S15): تُدقّق الكود (SAST بواسطة Semgrep، DAST بواسطة Burp)، ثم تُطبّق كل ذلك على مهمة نهائية من نوع CTF تُحاكي صيغة امتحان CPTS.

ما يجب تذكّره​

  • 15 أسبوعًا بـ4 ساعات + 4 إلى 6 ساعات عمل شخصي = 8 إلى 10 ساعات أسبوعيًا إجمالًا.
  • 60 ساعة في هذا الكورس، 70 ساعة في HTB Academy، 20 إلى 40 ساعة في مختبرات تكميلية (HTB Labs، TryHackMe).
  • تُطابق كل وحدة من هذا الكورس وحدة أو أكثر من وحدات HTB Academy في مسار Penetration Tester.
  • الوتيرة الموصى بها هي 5 جلسات أسبوعيًا من 30 إلى 120 دقيقة، احترامًا لقاعدة SANS الخاصة بالتكرار المتباعد.
  • في نهاية الأسابيع الخمسة عشر، تكون قد غطّيت 100% من برنامج CPTS — يبقى 6 أشهر تدريب إضافي لاجتياز أول محاولة بنسبة نجاح مرتفعة.

الخطوة التالية​

أنهيت الوحدة 0. يمكنك الآن الانتقال إلى الوحدة 1 — المقدمة و Kali، التي تبدأ المحتوى التقني للكورس بتثبيت مختبرك المعزول والحصول على أول شل (shell) من نوع SYSTEM.