مسار 15 أسبوعًا: التقويم ومطابقة HTB Academy
كورس tests-intrusion مُعاير لـ15 أسبوعًا بمعدل 4 ساعات دراسة أسبوعيًا، أي نحو 60 ساعة من وقت الطالب. يوافق هذا التنظيم كورسًا جامعيًا كنديًا أو فرنسيًا لسنة أولى على فصل دراسي كامل، أو تكوينًا مهنيًا مستمرًا يمتد على ثلاثة إلى أربعة أشهر.
يجمع كل أسبوع بين:
- درس مفاهيمي — المفردات، المنهجية، التعريفات (~45 دقيقة قراءة).
- عرض توضيحي موجَّه — استغلال ثغرة أو سلسلة هجوم من البداية إلى النهاية (~45 دقيقة قراءة ومتابعة).
- ورشة تطبيقية — تعيد التمرين على مختبر Docker المحلي لدينا (~ساعتان تطبيق عملي).
- اختبار قصير للوحدة — 5 أسئلة للتحقق من الاستيعاب (~15 دقيقة).
- وحدة أو أكثر من HTB Academy تُنجَز باستقلالية في المنزل (~4 إلى 8 ساعات لكل وحدة).
يتجاوز المجموع بكثير الساعات الأربع الأسبوعية إذا أنجزت أيضًا وحدات HTB Academy — احسب بالأحرى 8 إلى 10 ساعات أسبوعيًا إذا أردت التحضير لشهادة CPTS بجدية.
الخريطة الموضوعية للمسار
ستة كتل كبرى متسلسلة، تعتمد كل واحدة على مكتسبات سابقتها. لا يوجد اختصار معقول يتجاوز كتلة: الحركة الجانبية في Active Directory (الأسبوع 11) تفترض أنك أتقنت أصلًا Metasploit (الأسبوع 9) وتصعيد الامتيازات (الأسبوع 10).
المطابقة أسبوعًا بأسبوع
| الأسبوع | الموضوع | وحدة هذا الكورس | وحدات HTB Academy | إجمالي الساعات |
|---|---|---|---|---|
| S0 | التوجيه | M00 — التوجيه، المختبرات والشهادات | (قراءة حرة) | 2 س |
| S1 | بيئة Kali | M01 — المقدمة و Kali | Getting Started، Learning Process، Linux Fundamentals | 8 س |
| S2 | المنهجية وROE | M02 — التخطيط وقواعد الاشتباك | Penetration Testing Process | 6 س |
| S3 | OSINT | M03 — الاستخبارات من مصادر مفتوحة | Information Gathering – Web Edition، DNS Enumeration Using Python | 8 س |
| S4 | الفحص النشط | M04 — الاستطلاع النشط | Network Enumeration with Nmap، Footprinting | 8 س |
| S5 | الثغرات | M05 — البحث عن الثغرات وترتيب أولوياتها | Vulnerability Assessment | 6 س |
| S6 | الهندسة الاجتماعية | M06 — الهندسة الاجتماعية والعامل البشري | Login Brute Forcing + مفاهيم (لا وحدة HTB مخصصة) | 6 س |
| S7 | ويب OWASP (النصف الأول) | M07 — OWASP Top 10 (الجزء 1) | Using Web Proxies، SQL Injection Fundamentals، SQLMap Essentials، Cross-Site Scripting (XSS) | 10 س |
| S8 | ويب OWASP (النهاية) + حصيلة | M07 (الجزء 2) + حصيلة منتصف المسار | File Inclusion، File Upload Attacks، Command Injections، Web Attacks، Attacking Web Applications with Ffuf، Hacking WordPress | 10 س |
| S9 | الأتمتة وMetasploit | M08 — Metasploit والأتمتة | Using the Metasploit Framework، Shells & Payloads، Introduction to Bash Scripting | 10 س |
| S10 | تصعيد الامتيازات | M09 — تصعيد الامتيازات في Linux وWindows | Password Attacks، Cracking Passwords with Hashcat، Linux Privilege Escalation، Windows Privilege Escalation | 10 س |
| S11 | الحركة الجانبية | M10 — الحركة الجانبية، pivoting، Active Directory | Pivoting, Tunneling & Port Forwarding، File Transfers، Active Directory Enumeration & Attacks، Active Directory LDAP، Kerberos Attacks | 12 س |
| S12 | السحابة، الجوال، إنترنت الأشياء | M11 — السحابة، الجوال وإنترنت الأشياء + إضافة WPA2 | Attacking Common Services، Attacking Common Applications (+ موارد سحابية خارجية) | 10 س |
| S13 | التقرير والتسليم | M12 — التقرير والتوصيات | Documentation & Reporting | 6 س |
| S14 | تحليل الكود الهجومي | M13 — تحليل الكود (SAST / DAST) | Introduction to Bash Scripting، DNS Enumeration Using Python (قراءة الكود) | 6 س |
| S15 | المهمة النهائية | مشروع CTF داخلي / اجتياز امتحان تجريبي | Attacking Enterprise Networks (حصيلة على نمط CPTS) | 12 س |
إجمالي وقت الطالب: نحو 130 ساعة، منها 60 ساعة في هذا الكورس (الدروس + الورش + الاختبارات القصيرة) و70 ساعة في HTB Academy. إذا أضفت rooms TryHackMe لسد الفجوات أحيانًا و5 إلى 10 أجهزة من HTB Labs، احسب 160 إلى 180 ساعة إجمالية على مدى 15 أسبوعًا.
الوتيرة الأسبوعية الموصى بها
في أسبوع قياسي (S3 إلى S13، باستثناء أسابيع الحصيلة):
| اليوم | المدة | النشاط |
|---|---|---|
| الاثنين | 45 دقيقة | درس مفاهيم وحدة الأسبوع |
| الثلاثاء | 60 دقيقة | عرض توضيحي موجَّه + قراءة الأوامر |
| الأربعاء | ساعتان | ورشة تطبيقية على مختبر Docker المحلي |
| الخميس | ساعتان | وحدة HTB Academy المقابلة (تمارين مُقيَّمة) |
| الجمعة | 30 دقيقة | اختبار قصير للوحدة + تدوين ملاحظات حصيلة |
| السبت | ساعتان | متابعة HTB Academy أو room من TryHackMe لسد الفجوات |
| الأحد | — | استراحة |
يحترم هذا الإيقاع قاعدة العشرين ساعة الموزَّعة على 5 أيام متباعدة التي تُنتج أفضل استيعاب في الأمن السيبراني، وفقًا لاستطلاعات SANS لعامي 2023 و2025.
التقدم الموضوعي في لمحة
الأساسيات (S1–S2): تُجهّز نفسك وتُحدّد الإطار. Kali Linux، عزل الأجهزة الافتراضية، المفردات (vulnerability، exploit، impact)، منهجية اختبار الاختراق وقواعد الاشتباك (ROE) المُتفَق عليها رسميًا مع العميل.
الاستطلاع (S3–S5): تتعلّم رسم خريطة الهدف دون إحداث ضجيج (OSINT)، ثم الفحص النشط (Nmap، Footprinting)، ثم ترتيب الثغرات حسب درجة الخطورة (CVE، CVSS، EPSS).
نواقل الهجوم (S6–S8): تُضيف العامل البشري (الهندسة الاجتماعية، التصيّد) وتغوص في أمن الويب عبر OWASP Top 10 (حقن SQL، XSS، تضمين الملفات، رفع الملفات، حقن الأوامر).
الاستغلال (S9–S11): تُؤتمت (Metasploit، bash)، تُصعّد الامتيازات (Linux وWindows)، تتحرك جانبيًا في بيئة Active Directory (Kerberoasting، pivoting).
ما بعد الاستغلال (S12–S13): تتوسع نحو بيئات حديثة (السحابة AWS/Azure/GCP، الجوال Flutter/Android، إنترنت الأشياء اللاسلكي مع إضافة WPA2)، ثم تكتب التقرير النهائي للعميل الذي هو التسليم الحقيقي لأي pentest.
التسليم (S14–S15): تُدقّق الكود (SAST بواسطة Semgrep، DAST بواسطة Burp)، ثم تُطبّق كل ذلك على مهمة نهائية من نوع CTF تُحاكي صيغة امتحان CPTS.
ما يجب تذكّره
- 15 أسبوعًا بـ4 ساعات + 4 إلى 6 ساعات عمل شخصي = 8 إلى 10 ساعات أسبوعيًا إجمالًا.
- 60 ساعة في هذا الكورس، 70 ساعة في HTB Academy، 20 إلى 40 ساعة في مختبرات تكميلية (HTB Labs، TryHackMe).
- تُطابق كل وحدة من هذا الكورس وحدة أو أكثر من وحدات HTB Academy في مسار Penetration Tester.
- الوتيرة الموصى بها هي 5 جلسات أسبوعيًا من 30 إلى 120 دقيقة، احترامًا لقاعدة SANS الخاصة بالتكرار المتباعد.
- في نهاية الأسابيع الخمسة عشر، تكون قد غطّيت 100% من برنامج CPTS — يبقى 6 أشهر تدريب إضافي لاجتياز أول محاولة بنسبة نجاح مرتفعة.
الخطوة التالية
أنهيت الوحدة 0. يمكنك الآن الانتقال إلى
الوحدة 1 — المقدمة و Kali، التي
تبدأ المحتوى التقني للكورس بتثبيت مختبرك المعزول والحصول على أول
شل (shell) من نوع SYSTEM.