CS EasyLab

CS EasyLab

Share

12/07/2026

ဆိုက်ဘာလုံခြုံရေး (Cybersecurity) နယ်ပယ်ထဲ စတင်ဝင်ရောက်သူတွေ သိထားသင့်တဲ့ "လျှို့ဝှက်ချက်"

လူတော်တော်များများက ဆိုက်ဘာလုံခြုံရေးနယ်ပယ်အကြောင်း စဉ်းစားလိုက်ရင် အခန်းမှောင်မှောင်ထဲမှာ စိမ်းစိမ်းတောက်နေတဲ့ ကုတ် (Code) တွေနဲ့ ခလုတ်တစ်ချက်နှိပ်ရုံနဲ့ ဟက်ကာ (Hacker) လုပ်နေတာမျိုးကိုပဲ မြင်တတ်ကြပါတယ်။

ဒါကြောင့်မို့လို့ နယ်ပယ်ထဲ အခုမှစဝင်တဲ့သူ အများစုဟာ လမ်းစပျောက်ပြီး အခြေခံကိုကျော်ကာ Kali Linux လိုမျိုး Flashy ဖြစ်တဲ့ Tool တွေကို ချက်ချင်းဒေါင်းလုဒ်ဆွဲပြီး "Hacking" ကို ပထမဆုံးရက်မှာတင် စမ်းသပ်ဖို့ ကြိုးစားကြပါတယ်။

ဒါပေမဲ့ ဒီနယ်ပယ်ထဲက တကယ့်အမှန်တရားတစ်ခုကတော့ "မိမိကိုယ်တိုင် သေချာနားမလည်ဘဲ စနစ် (System) တစ်ခုကို လုံခြုံအောင် မလုပ်နိုင်ဘူး" ဆိုတာပါပဲ။

လပေါင်းများစွာ အချိန်ကုန်၊ လူပင်ပန်းဖြစ်မယ့် ဘေးကနေ ကျော်လွှားပြီး အခြေခံကောင်းတစ်ခုကို တည်ဆောက်ချင်တယ်ဆိုရင် Tool တွေနောက်ကိုပဲ လိုက်နေတာမျိုးကို ရပ်ပြီး အောက်ခြေအုတ်မြစ် (Fundamentals) ကို အရင်ဆုံး ပိုင်နိုင်အောင် လုပ်ရပါမယ်။

မရှိမဖြစ်လိုအပ်တဲ့ အခြေခံဒေါက်တိုင် ၃ ခု
Firewall တွေ၊ Pe*******on Testing တွေအကြောင်း မစဉ်းစားခင်မှာ အောက်ပါပြထားတဲ့( ပျင်းစရာကောင်းတယ်လို့ ထင်ရပေမဲ့ အလွန်အရေးကြီးတဲ့ )
အခြေခံ ၃ ခုကို အရင်ကျွမ်းကျင်အောင် လုပ်ထားရပါမယ်။

Networking & Protocols (ကွန်ရက်နှင့် ဆက်သွယ်ရေး စည်းမျဉ်းများ): ဆိုက်ဘာလုံခြုံရေးဆိုတာ အနှစ်ချုပ်လိုက်ရင် သွားလာနေတဲ့ ဒေတာ (Data) တွေ ဒါမှမဟုတ် သိမ်းဆည်းထားတဲ့ ဒေတာတွေကို ကာကွယ်တာပါပဲ။ TCP Three-Way Handshake ဆိုတာ ဘာလဲ၊ DNS က ဘယ်လိုအလုပ်လုပ်လဲ၊ Subnet တွေက ဒေတာတွေကို ဘယ်လိုသီးခြားစီ ခွဲထုတ်ပေးလဲဆိုတာ မသိရင် မျက်စိမှိတ်ပြီး လမ်းလျှောက်နေသလို ဖြစ်နေပါလိမ့်မယ်။

အထူးသဖြင့် ကွန်ပျူတာတွေ အချင်းချင်း စကားပြောဖို့ သတ်မှတ်ထားတဲ့ Protocols (ဆက်သွယ်ရေး စည်းမျဉ်းများ) ကို နားလည်ဖို့ လိုပါတယ်။ Data တွေကို စနစ်တကျ ပို့ဆောင်ပေးတဲ့ TCP/IP၊ အင်တာနက်စာမျက်နှာတွေဆီ လုံခြုံစွာ ချိတ်ဆက်ပေးတဲ့ HTTP/HTTPS နဲ့ ဆာဗာတွေကို အဝေးကနေ လှမ်းစီမံနိုင်တဲ့ SSH တို့လို အခြေခံ Protocol တွေ ဘယ်လိုအလုပ်လုပ်လဲဆိုတာကို သေချာပေါက် သိထားရပါမယ်။ တိုက်ခိုက်သူ (Attacker) တွေဟာ ဒီ Protocol တွေရဲ့ လုပ်ဆောင်ချက်နဲ့ အားနည်းချက်ကို အသုံးချပြီး ဝင်ရောက်လေ့ရှိတာကြောင့် ၎င်းတို့ကို နားလည်မှသာ စနစ်တကျ ကာကွယ်နိုင်မှာ ဖြစ်ပါတယ်။

Linux & The Command Line: အင်တာနက်ရဲ့ နောက်ကွယ်က ဆာဗာအများစုဟာ Linux နဲ့ပဲ လည်ပတ်နေတာပါ။ အကယ်၍ သင်ဟာ Windows GUI (Graphic User Interface) ကိုပဲ မှီခိုပြီး Command Line မသုံးတတ်ဘူးဆိုရင် အကန့်အသတ်နဲ့ အလုပ်လုပ်နေရသလိုပါပဲ။

System Administration: System တစ်ခုထဲမှာ User တွေကို ဘယ်လို စီမံခန့်ခွဲလဲ၊ Permission (အခွင့်အရေး) တွေကို ဘယ်လိုသတ်မှတ်လဲ၊ Log တွေ ဘယ်လိုထွက်လဲဆိုတာ သိထားရပါမယ်။ ပုံမှန်မဟုတ်တဲ့ တိုက်ခိုက်မှု (Anomaly) ကို ရှာဖွေနိုင်ဖို့အတွက် "ပုံမှန်အလုပ်လုပ်နေတဲ့အခြေအနေ" က ဘယ်လိုရှိလဲဆိုတာ အရင်ဆုံး သိဖို့လိုပါတယ်။

သတိထားရမယ့် အန္တရာယ်ရှိတဲ့ ထောင်ချောက်
Security Professional (လုံခြုံရေးပညာရှင်) နဲ့ Script Kiddie (တခြားသူလုပ်ထားတဲ့ tool ကို ယူသုံးရုံပဲတတ်တဲ့သူ) ကြားမှာ ကြီးမားတဲ့ ကွာခြားချက် ရှိပါတယ်။

Script Kiddie တစ်ယောက်ဟာ တခြားသူရေးထားတဲ့ command ကို ကော်ပီကူး၊ tool ထဲ ထည့်ပြီး screen ပေါ်မှာ အနီရောင်စာတန်းတွေ ပေါ်လာအောင်ပဲ လုပ်တတ်ပါတယ်။ ဒါပေမဲ့ အဲဒီ tool က Error တက်သွားရင် ဒါမှမဟုတ် Target ရဲ့ ပတ်ဝန်းကျင် အနည်းငယ် ပြောင်းလဲသွားရင် ဘာလုပ်ရမှန်းမသိဘဲ လုံးဝ ဆွံ့အသွားတတ်ပါတယ်။ ဘာလို့လဲဆိုတော့ သူတို့ဟာ tool ဘာကြောင့် အလုပ်လုပ်လဲဆိုတဲ့ အခြေခံကို နားမလည်လို့ပါ။

တကယ့်ပညာရှင်ကတော့ အခြေခံသဘောတရားကို နားလည်ပါတယ်။ သူတို့ သုံးနေကျ tool ပျက်သွားရင်တောင် နောက်ထပ် script တစ်ခု ကိုယ်တိုင်ရေးပြီး ဖြစ်ဖြစ်၊ တခြားနည်းလမ်းနဲ့ဖြစ်ဖြစ် အလုပ်ဖြစ်အောင် လုပ်နိုင်ပါတယ်။ ဘာလို့လဲဆိုတော့ သူတို့က Software တစ်ခုတည်းကိုပဲ သိတာမဟုတ်ဘဲ Protocol အလုပ်လုပ်ပုံကို နားလည်ထားလို့ ဖြစ်ပါတယ်။

ဥပဒေနဲ့အညီ ဘေးကင်းစွာ ဘယ်လိုလေ့ကျင့်မလဲ
ဆိုက်ဘာလုံခြုံရေးလောကထဲမှာ ကိုယ့်ရဲ့အနာဂတ်ကို ဖျက်ဆီးပစ်မယ့် အမြန်ဆုံးနည်းလမ်းကတော့ "စမ်းသပ်ရင်းနဲ့" ဥပဒေဖောက်ဖျက်မိတာပါပဲ။ ကိုယ်တိုင်မပိုင်ဆိုင်တဲ့၊ ဒါမှမဟုတ် တရားဝင် စာဖြင့်ရေးသားထားတဲ့ ခွင့်ပြုချက် (Written Permission) မရှိတဲ့ ဘယ် System ကိုမှ သွားရောက် Scan ဖတ်တာ၊ စမ်းသပ်တာမျိုး လုံးဝမလုပ်ပါနဲ့။

အဲဒီအစား အောက်ပါ တရားဝင်ပြီး အခမဲ့ လေ့ကျင့်နိုင်တဲ့ Platform တွေကို သုံးပါ။

TryHackMe: အခြေခံသမားတွေအတွက် အကောင်းဆုံးပါ။ လက်တွေ့ခန်း (Labs) တွေကို တဆင့်ချင်းစီ သေချာလမ်းညွှန်ပေးပါတယ်။

PortSwigger Academy: Web Application Security ကို လေ့လာဖို့အတွက် အကောင်းဆုံး ရွှေစံနှုန်းဖြစ်ပြီး လုံးဝ Free ဖြစ်ပါတယ်။

Your Own Home Lab: ကိုယ့်ကွန်ပျူတာထဲမှာ VirtualBox ဒါမှမဟုတ် VMware သုံးပြီး Linux နဲ့ Windows VM (Virtual Machine) တွေကို ကိုယ်တိုင် ဆောက်ပါ။ ၎င်းတို့ကို အချင်းချင်း ချိတ်ဆက်တာ၊ ချို့ယွင်းချက်ရှာတာ၊ ပြန်ပြင်တာတွေကို ကိုယ်တိုင် လက်တွေ့လုပ်ကြည့်ပါ။

ဆိုက်ဘာလုံခြုံရေးဆိုတာ သီးခြားဘာသာရပ်တစ်ခု မဟုတ်ပါဘူး။ ၎င်းဟာ အခြေခံ IT၊ Networking နဲ့ Operating Systems တွေရဲ့ အပေါ်မှာ ထပ်ဆင့်တည်ဆောက်ထားတဲ့ အဆင့်မြင့်လုံခြုံရေးအလွှာ (Security Layer) တစ်ခုသာ ဖြစ်ပါတယ်။

အလောမကြီးဘဲ အခြေခံတွေကို သေချာပိုင်နိုင်အောင် အချိန်ပေးပြီး လေ့လာပါ။ အခြေခံ ခိုင်မာသွားတဲ့အခါ သင်လိုချင်တဲ့ ခက်ခဲဆန်းပြားတဲ့အရာတွေကို နားလည်လွယ်လာပါလိမ့်မယ်။

photo Credit to medium

18/04/2026

Brute-Force တိုက်ခိုက်မှုကို ဟန့်တားနိုင်မည့် password (စကားဝှက်)၏ အရှည်နှင့် ရှုပ်ထွေးမှု (Understanding Password Strength: Length vs. Complexity)

Website တစ်ခုမှာ Sign up လုပ်တဲ့အခါ အသုံးပြုသူတွေဟာ Password Creation Rules စည်းကမ်းချက်တွေ တွေ့ဖူးကြမယ်ထင်ပါတယ်။ password အနည်းဆုံး ၈ လုံးရှိရမယ်၊ uppercase letter အနည်းဆုံး တစ်လုံးပါဝင်ရမယ်၊ 0-9 digit ပါရမယ်၊ special character ပါဝင်ရမယ် စသည်ဖြင့် သတ်မှတ်ကြပါတယ်။ ဘာကြောင့်လဲ ဆိုတော့ password ပေါက်အောင် တိုက်ခိုက်နိုင်တဲ့ attack တွေဖြစ်တဲ့ Dictionary Attack, Brute-Force Attack, Social engineering, password guessing, keylogging တို့ရှိနေလို့ ဖြစ်ပါတယ်။ အဲဒီထဲက Brute-Force attack အကြောင်း ပြောပြချင်ပါတယ်။

Brute-Force Attack ဆိုတာ ဘာလဲ?

Brute-force ဆိုတာ ဆိုက်ဘာတိုက်ခိုက်သူတွေက မှန်ကန်တဲ့ စကားဝှက်ကို မရမချင်း ဖြစ်နိုင်ခြေရှိတဲ့ စာလုံးပေါင်းစပ်မှု (Combinations) အားလုံးကို တစ်ခုချင်းစီ လိုက်လံစမ်းသပ်တဲ့ နည်းလမ်းတစ်ခု ဖြစ်ပါတယ်။ ဒါဟာ သော့ခလောက်တစ်ခုကို သော့အစုံ ၁,၀၀၀ ထဲက တစ်ချောင်းချင်း လိုက်ထိုးကြည့်ပြီး ဖွင့်တာနဲ့ အတူတူပါပဲ။



ဤနည်းလမ်းသည် စာလုံး၊ ဂဏန်းနှင့် သင်္ကေတများ၏ ဖြစ်နိုင်သမျှ ပေါင်းစပ်မှု (Combination) အားလုံးကို တစ်ခုချင်းစီ လိုက်လံစမ်းသပ်ခြင်း ဖြစ်သည်။ အလုပ်လုပ်ပုံ: တိုက်ခိုက်သူသည် a, b, c မှသည် aa, ab, ac စသဖြင့် မှန်ကန်သော စကားဝှက်ကို မတွေ့မချင်း အစဉ်လိုက် စမ်းသပ်သွားသည်။

အကယ်၍ စကားဝှက် (Password) တစ်ခုမှာ အင်္ဂလိပ်စာလုံးအသေး (a-z) သက်သက်ကိုပဲ အသုံးပြုမယ်ဆိုရင် ဖြစ်နိုင်ခြေရှိတဲ့ စုစုပေါင်းအတွဲအစပ် (Combinations) အရေအတွက်ကို အောက်ပါအတိုင်း တွက်ချက်နိုင်ပါတယ်။

အင်္ဂလိပ်အက္ခရာ (a-z) မှာ စုစုပေါင်း ၂၆ လုံး ရှိပါတယ်။ စကားဝှက်ရဲ့ အရှည် (Length) အပေါ်မူတည်ပြီး ဖြစ်နိုင်ခြေအရေအတွက်ဟာ အဆမတန် ပြောင်းလဲသွားမှာ ဖြစ်ပါတယ်။

တွက်ချက်ပုံမှာ 26^n ဖြစ်ပြီး n မှာ စကားဝှက်၏ အရှည် (စာလုံးအရေအတွက်) ဖြစ်ပါသည်။

၁။ စကားဝှက်အရှည်အလိုက် ဖြစ်နိုင်ခြေများ (Combinations)

| စကားဝှက်အရှည် (Length) | တွက်ချက်ပုံ (Math) | စုစုပေါင်း အတွဲအစပ် (Total Combinations) |
| ---------------------- | ------------------ | ---------------------------------------- |
| စာလုံး ၁ လုံး | 26^1 | ၂၆ မျိုး |
| စာလုံး ၄ လုံး | 26^4 | ၄၅၆,၉၇၆ မျိုး |
| စာလုံး ၆ လုံး | 26^6 | ၃၀၈,၉၁၅,၇၇၆ မျိုး (~၃၀၈ သန်း) |
| စာလုံး ၈ လုံး | 26^8 | ၂၀၈,၈၂၇,၀၆၄,၅၇၆ မျိုး (~၂၀၈ ဘီလီယံ) |
| စာလုံး ၁၀ လုံး | 26^10 | ၁၄၁,၁၆၇,၀၉၅,၆၅၃,၃၇၆ မျိုး (~၁၄၁ ထရီလီယံ) |


၂။ ဒါဟာ ဘာကြောင့် အန္တရာယ်ရှိသလဲ? (Brute-Force Context)

တစ်စက္ကန့်ကို စကားဝှက်ပေါင်း ၁ သန်း ခန့်မှန်းနိုင်တဲ့ တိုက်ခိုက်သူရဲ့ ကွန်ပျူတာတစ်လုံးအတွက်ဆိုရင် -

စာလုံး ၆ လုံး (Lowercase): ၅ မိနစ်အတွင်းမှာတင် ဖြစ်နိုင်ခြေအားလုံးကို စမ်းသပ်ပြီး သင့်စကားဝှက်ကို ဖော်ထုတ်နိုင်ပါတယ်။
စာလုံး ၈ လုံး (Lowercase): ၂ ရက်ခန့်သာ ကြာမြင့်မှာဖြစ်လို့ အလွန်အန္တရာယ်များပါတယ်။

၃။ အမျိုးအစားစုံလင်စွာ အသုံးပြုခြင်း၏ အားသာချက်

အကယ်၍ သင်က စာလုံးအသေး (၂၆ မျိုး) အပြင် အခြားအမျိုးအစားတွေကိုပါ ရောနှောသုံးလိုက်မယ်ဆိုရင် base နံပါတ်ဟာ အောက်ပါအတိုင်း မြင့်တက်သွားမှာ ဖြစ်ပါတယ် -

Lowercase (a-z): ၂၆ မျိုး
Lowercase + Uppercase (a-z, A-Z): ၅၂ မျိုး
Lowercase + Uppercase + Numbers (0-9): ၆၂ မျိုး
All (Special Characters အပါအဝင်): ၉၅ မျိုးခန့်
ဥပမာအနေနဲ့ - စာလုံး ၈ လုံးရှိတဲ့ စကားဝှက်တစ်ခုမှာ -

စာလုံးအသေးသက်သက်သုံးရင် 26^8 ဖြစ်ပြီး၊
အမျိုးအစားအားလုံးရောသုံးရင် 95^8 (၆,၆၃၄,၂၀၄,၃၁၂,၈၉၀,၆၂၅ မျိုး) ဖြစ်သွားပါတယ်။
ဒါကြောင့် စကားဝှက်တစ်ခုကို အက္ခရာအမျိုးအစားစုံစုံလင်လင်နဲ့ ရှည်ရှည်ပေးခြင်းကသာ Brute-force attack တွေကနေ အထိရောက်ဆုံး ကာကွယ်ပေးနိုင်မှာ ဖြစ်ပါတယ်။

Brute-Force Attack အားသာချက်: အချိန်ပေးနိုင်ပါက မည်သည့်စကားဝှက်ကိုမဆို ဖော်ထုတ်နိုင်သည်။

အားနည်းချက်: စကားဝှက်သည် ရှည်လျားပြီး ရှုပ်ထွေးနေပါက (ဥပမာ - ၁၂ လုံးနှင့်အထက်) ၎င်းကို ဖော်ထုတ်ရန် ရာစုနှစ်ပေါင်းများစွာ ကြာမြင့်နိုင်ပါသည်။
password strength နှင့် သူတို့ကို crack လုပ်ဖို့ ခန့်မှန်းကြာချိန်ကို ပုံမှာ ပြထားပါတယ်။ တိုက်ခိုက်သူရဲ့ ကွန်ပျူတာ က တစ်စက္ကန့်ကို စကားဝှက်ပေါင်း ၁ သန်း ခန့်မှန်းနိုင်တယ်လို့ ယူဆထားပါတယ်။

ဘယ်လိုကာကွယ်မလဲ? (Mitigation Strategies)

Password တိုက်ခိုက်မှုတွေကနေ ကာကွယ်ဖို့အတွက် နည်းလမ်းကောင်းတွေ ရှိပါတယ်-

1.စကားဝှက်ကို ရှည်အောင်ပေးပါ: အနည်းဆုံး ၁၂ လုံး အထက် ရှိပါစေ။ (ဇယားအရ ၁၀ လုံးကျော်ရင် ဟက်ဖို့ နှစ်ပေါင်းသန်းချီ ကြာနိုင်ပါတယ်)။

2. Account Lockout Policy: password ၃ ကြိမ်ထက်ပိုမှားရင် အကောင့်ကို ခေတ္တပိတ်စေတဲ့ စနစ်မျိုး သုံးပါ။

3. Two-Factor Authentication (2FA): ဒါဟာ အရေးကြီးဆုံးပါ။ တိုက်ခိုက်သူက စကားဝှက်ကို သိသွားရင်တောင် သင့်ဖုန်းထဲက ကုဒ်မရှိရင် အကောင့်ထဲ ဝင်လို့မရပါဘူး။

4. CAPTCHA: ကွန်ပျူတာ Bot တွေ အလိုအလျောက် လာမစမ်းနိုင်အောင် တားဆီးပေးပါတယ်။

08/04/2026

Which security attack is the most severe? ဘယ်လို တိုက်ခိုက်မှုက အပြင်းထန်ဆုံးလဲ

Want your school to be the top-listed School/college in Yangon?
Click here to claim your Sponsored Listing.

Website

Address


Yangon

Opening Hours

Monday 09:00 - 17:00
Tuesday 09:00 - 17:00
Wednesday 09:00 - 17:00
Thursday 09:00 - 17:00
Friday 09:00 - 17:00