التحليل الجنائي للشبكات والذاكرة
التقط وحلّل التقاطات الحزم (pcap) وتفريغات الذاكرة لإعادة بناء اتصالات المهاجمين وتحديد البرمجيات الخبيثة المختبئة في ذاكرة RAM.
التحليل الجنائي للشبكات والذاكرة درس مجاني في Cloud & IT Cert Prep على CoddyKit. هذا هو الدرس 4 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Cloud & IT Cert Prep، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Cloud & IT Cert Prep 4 دروس في المجموع.
نظرة عامة على التحليل الجنائي للشبكات
يلتقط التحليل الجنائي للشبكات حركة مرور الشبكة ويحللها لإعادة بناء اتصالات المهاجمين، وتحديد الحركة الجانبية، واكتشاف تهريب البيانات. وعلى خلاف التحليل الجنائي للأجهزة الطرفية، الذي يفحص الأدلة التي ربما جرى العبث بها على جهاز مضيف مخترق، يصعب على المهاجمين تغيير أدلة الشبكة بعد وقوع الحدث — إذ لا يمكنهم حذف الحزم بأثر رجعي بعد التقاطها بواسطة أداة تنصت على الشبكة أو نظام لمراقبة التدفقات. ويكمل التحليل الجنائي للشبكات التحليل الجنائي للأجهزة الطرفية لتقديم صورة كاملة للهجوم.
أساسيات التقاط الحزم
يسجل التقاط الحزم (PCAP) جميع حركة مرور الشبكة على مستوى الحزم، بما في ذلك المحتوى الكامل للحمولة. تشمل الأدوات Wireshark (يعتمد على واجهة رسومية ويُستخدم على نطاق واسع)، وtcpdump (يعمل من سطر الأوامر وقابل للبرمجة النصية)، وZeek (كان يُعرف سابقًا باسم Bro، وينتج سجلات على مستوى البروتوكول من PCAP). ويتطلب التقاط الحزم بالكامل مساحة تخزين كبيرة؛ وقد تحتاج الشبكات عالية السرعة إلى أجهزة مخصصة لالتقاط الحزم. ويمكن لتحليل PCAP كشف: بيانات الاعتماد في البروتوكولات ذات النص الواضح، وأنماط الإشارة إلى خوادم C2، والبيانات التي جرى تهريبها، واتصالات الحركة الجانبية.
# tcpdump: capture all traffic on eth0
tcpdump -i eth0 -w /forensics/incident.pcap
# Capture only traffic to/from attacker IP
tcpdump -i eth0 host 198.51.100.10 -w /forensics/attacker.pcap
# Wireshark filter examples:
# Show HTTP GET requests: http.request.method == 'GET'
# Show DNS queries: dns.qr == 0
# Show large outbound transfers: ip.dst != 10.0.0.0/8 && tcp.len > 1000
# Show cleartext FTP creds: ftp.request.command == 'PASS'NetFlow وتحليل حركة المرور
يسجل NetFlow (وما يعادله مفتوح المصدر IPFIX) البيانات الوصفية حول محادثات الشبكة دون التقاط محتوى الحمولة: عنوان IP المصدر والوجهة، ومنفذ المصدر والوجهة، والبروتوكول، وعدد البايتات، وعدد الحزم، والطوابع الزمنية. ويستهلك NetFlow مساحة تخزين أقل بكثير من PCAP الكامل، ولذلك فهو مناسب للاحتفاظ طويل الأمد (من 90 إلى 365 يومًا). وأثناء التحليل الجنائي، يمكن لـ NetFlow تحديد: الأنظمة التي تواصلت أثناء الفترة الزمنية للحادثة، وتهريب البيانات (من خلال أعداد كبيرة من البايتات الصادرة)، والإشارة إلى خوادم C2 (اتصالات صغيرة منتظمة بعناوين IP خارجية).
# Analyze NetFlow data with nfdump
# Show top talkers (by bytes) in incident time window
nfdump -r /var/cache/netflow/2026/06/20/ \
-t '2026/06/20.02:00-2026/06/20.06:00' \
-s ip/bytes -n 20
# Show all connections TO external IPs from suspicious host
nfdump -r /var/cache/netflow/ \
'src ip 10.0.1.50 and dst ip not in [10.0.0.0/8]'
# VPC Flow Logs provide similar data in cloud environmentsالتحليل الجنائي لنظام DNS
تُعد سجلات استعلامات DNS مصدرًا قويًا للأدلة الجنائية، لأن معظم اتصالات C2 وتنزيلات البرمجيات الخبيثة تتطلب تحليل أسماء DNS. وتشمل مؤشرات نشاط DNS الخبيث: الاستعلامات إلى نطاقات مسجلة حديثًا أو منخفضة السمعة، والاستعلامات الكثيفة إلى نطاق واحد (حيث تحاول برمجيات DGA الخبيثة استخدام أسماء مولدة عديدة)، والنفق عبر DNS (أسماء نطاقات فرعية طويلة بشكل غير معتاد أو عالية العشوائية تُستخدم لتهريب البيانات)، والاستعلامات إلى نطاقات مرتبطة بعائلات برمجيات خبيثة معروفة. وغالبًا ما يُسجل DNS حتى عندما تكون إمكانية فحص حركة مرور HTTP محدودة.
# DNS sinkhole detection - check for DGA domains
# DGA: malware generates random domain names to find active C2
# Indicators:
# - High volume of NXDOMAIN responses from one host
# - Domain names with high entropy (random characters)
# - Queries to .ru/.cn/.tk TLDs unusual for organization
# Wireshark filter for NXDOMAIN responses
dns.flags.rcode == 3 # NXDOMAIN
# Calculate domain entropy to find DGA
# Legitimate: google.com (low entropy)
# DGA: xk3j9pqm2v.com (high entropy)أنماط اتصالات C2
تتميز قنوات القيادة والتحكم (C2) بين الخوادم التي يسيطر عليها المهاجم والأنظمة المخترقة بأنماط محددة. ينتج إرسال الإشارات اتصالات دورية منتظمة (مثلًا كل 30 ثانية)، ويمكن تمييزها في NetFlow على شكل حزم صغيرة كثيرة تُرسل إلى عنوان IP خارجي واحد على فترات منتظمة. ويضيف التذبذب عشوائية إلى فواصل إرسال الإشارات لتفادي الاكتشاف. ويبحث المحللون عن الانتظام الإحصائي في توقيت الاتصالات لتحديد إرسال الإشارات وسط ضوضاء حركة مرور الويب العادية.
# Detect beaconing behavior with Zeek/RITA
# RITA (Real Intelligence Threat Analytics) analyzes Zeek logs
# Manual NetFlow beacon detection
nfdump -r /var/cache/netflow/ \
'src ip 10.0.1.50' \
-o 'fmt:%ts %sa %da %dp %byt' |
awk '{print $1}' | sort | uniq -c
# Regular intervals in the timestamp column = beaconing
# Zeek conn.log: look for many connections to same IP
# with similar connection durations and small byte countsالتحليل الجنائي للذاكرة باستخدام Volatility
يحلل التحليل الجنائي للذاكرة تفريغات ذاكرة RAM لاستخراج أدلة على نشاط خبيث قد لا يكون موجودًا على القرص. ويُعد Volatility Framework (مفتوح المصدر) الأداة المعيارية في المجال لتحليل الذاكرة. وتشمل الإمكانات الرئيسية: سرد العمليات قيد التشغيل وعلاقاتها بين العمليات الأصلية والفرعية، وتحديد التعليمات البرمجية المحقونة في العمليات الشرعية، واستخراج اتصالات الشبكة المفتوحة وقت الحصول على الذاكرة، واستعادة محتوى خلايا السجل من الذاكرة، واستخراج مفاتيح التشفير الموجودة في RAM.
# Volatility 3 memory analysis commands
# List running processes
vol -f memory.raw windows.pslist
# List processes showing hidden/injected processes
vol -f memory.raw windows.pstree
# Find process injection (code in wrong memory regions)
vol -f memory.raw windows.malfind
# List network connections at time of capture
vol -f memory.raw windows.netstat
# Dump a suspicious process's memory for further analysis
vol -f memory.raw windows.memmap --pid 1234 --dumpاكتشاف البرمجيات الخبيثة في الذاكرة
تُظهر البرمجيات الخبيثة الموجودة في الذاكرة أنماطًا محددة تحددها إضافات Volatility. يظهر حقن العمليات (حقن تعليمات برمجية في عملية شرعية مثل svchost.exe) على شكل مناطق ذاكرة ذات أذونات تنفيذ داخل عملية لا يُفترض عادةً أن تمتلكها. وتُظهر العمليات المجوفة (أغلفة عمليات شرعية استُبدلت التعليمات البرمجية الأصلية فيها بتعليمات خبيثة) تناقضات بين اسم العملية والتعليمات البرمجية الفعلية الموجودة في الذاكرة. وقد تخفي الجذور الخفية للنواة العمليات من قائمة العمليات، لكن يمكن لـ Volatility اكتشافها بمقارنة قائمة العمليات قيد التشغيل بقائمة بنى العمليات الخام في النواة.
# Find suspicious executable memory regions (malfind output)
# Look for:
# - MZ header (PE file magic bytes: 4d 5a) in injected memory
# - Memory pages with Read+Write+Execute permissions (uncommon)
# - Code in heap or stack regions
vol -f memory.raw windows.malfind
# Output shows process, virtual address, protection flags, hex dump
# MZ in non-standard location = process injection indicator
# Compare pslist (API) vs psscan (pool scanner) to find hidden procs:
vol -f memory.raw windows.psscan # shows processes hidden from APIاستخراج بيانات الاعتماد من الذاكرة
يُعد التحليل الجنائي للذاكرة فعالًا بصفة خاصة في استعادة بيانات الاعتماد. يخزن Windows بيانات الاعتماد في ذاكرة عملية LSASS (خدمة النظام الفرعي لسلطة الأمان المحلية) لأغراض تسجيل الدخول الأحادي. وتستغل أدوات مثل Mimikatz ذلك بقراءة ذاكرة LSASS لاستخراج كلمات المرور ذات النص الواضح وتجزئات NTLM. ومن منظور التحليل الجنائي، يمكن لـ Volatility استخراج المعلومات نفسها من تفريغ ذاكرة جرى الحصول عليه للتحقيق — مما يكشف بيانات الاعتماد المخزنة مؤقتًا على النظام المخترق، ويساعد في تحديد نطاق الحركة الجانبية المحتملة.
# Extract cached credentials from LSASS memory (forensic use)
vol -f memory.raw windows.hashdump # extracts NTLM hashes from SAM
# Detect Mimikatz execution in memory:
vol -f memory.raw windows.malfind | grep -i lsass
# Or search for Mimikatz strings in process memory:
vol -f memory.raw windows.strings --pid <lsass_pid> |
grep -i 'mimikatz\|sekurlsa\|wdigest'
# Defense: Credential Guard (Windows 10+) moves LSASS credentials
# to a protected VTL1 hypervisor environment Mimikatz cannot accessربط أدلة الشبكة والذاكرة
يجمع أقوى تحليل جنائي بين أدلة الشبكة والذاكرة. توضح الذاكرة العمليات التي كانت قيد التشغيل والتعليمات البرمجية التي كانت تحتويها؛ بينما يوضح التحليل الجنائي للشبكات ما تواصلت معه تلك العمليات. وعندما تظهر عملية في تحليل ذاكرة Volatility ولها اتصال شبكي ظاهر في PCAP، وتتصل بنطاق مميز في سجلات DNS، ويتوافق ذلك مع عنوان IP خارجي في NetFlow، فإن هذا التقارب يوفر إسنادًا عالي الثقة للنشاط الخبيث ويدعم سردًا كاملًا للهجوم.
بروتوكول وقت الشبكة (NTP) ودقة الطوابع الزمنية
تُعد الطوابع الزمنية الدقيقة ضرورية لربط الأدلة الجنائية للشبكة والأجهزة الطرفية. فإذا كانت ساعة خادم ما متقدمة أو متأخرة 15 دقيقة عن ساعة جدار الحماية، فإن ربط الأحداث وفقًا للطابع الزمني ينتج جداول زمنية زائفة. ولا تكون أدلة التحليل الجنائي للشبكات موثوقة إلا بقدر موثوقية مزامنة الوقت في الأجهزة التي تنشئ السجلات. ويجب على المؤسسات تهيئة NTP (بروتوكول وقت الشبكة) بصورة متسقة عبر جميع الأجهزة المهمة أمنيًا، وتوثيق أي اختلافات معروفة في الوقت تُكتشف أثناء التحقيق.
# Verify NTP synchronization on Linux
timedatectl status
# Check: 'System clock synchronized: yes'
# Check: 'NTP service: active'
# Check NTP peers
ntpq -p
# * = current reference, + = candidate
# Windows NTP status
w32tm /query /status
# During incident: document the clock offset of each system
# so timestamps can be normalized in the timelineتحديات تحليل حركة المرور المشفرة
تستخدم معظم اتصالات C2 الحديثة تشفير TLS، مما يمنع محللي التحليل الجنائي للشبكات من قراءة محتوى الحمولة مباشرة. ومع ذلك، تكشف حركة المرور المشفرة عن بيانات وصفية، منها: أنماط توقيت الاتصالات (إرسال الإشارات)، وشذوذات الشهادات (شهادات موقعة ذاتيًا من بنية المهاجم، وحقول CN غير المتطابقة)، وبصمات JA3 (بصمات عملاء TLS التي يمكنها تحديد عائلات برمجيات خبيثة محددة بغض النظر عن الوجهة)، وخصائص مصافحة TLS غير المعتادة. وتستخرج أدوات مثل Zeek بصمات JA3 تلقائيًا من اتصالات TLS، مما يتيح اكتشاف البرمجيات الخبيثة المعروفة دون فك تشفير حركة المرور.
# Zeek extracts JA3 fingerprints from TLS connections
# ssl.log contains JA3 and JA3S hashes
# Check against known-malware JA3 database
cat ssl.log | zeek-cut ja3 ja3s server_name |
sort | uniq -c | sort -rn | head -20
# Known malware JA3 hashes (examples):
# Metasploit: 6734f37431670b3ab4292b8f60f29984
# Cobalt Strike: 72a589da586844d7f0818ce684948eea
# Reference: https://github.com/salesforce/ja3تحقق سريع
اختبر فهمكم لمفاهيم CompTIA Security+ (SY0-701) الواردة في هذا الدرس.
مراجعة الدرس
تعلمتم في هذا الدرس أن: التقاطات الحزم وNetFlow يقدمان أدلة شبكية متكاملة — إذ يعرض PCAP المحتوى الكامل، بينما يعرض NetFlow البيانات الوصفية على نطاق واسع، وأن إرسال إشارات C2 يظهر على شكل اتصالات دورية منتظمة يمكن اكتشافها من خلال التحليل الإحصائي لتوقيت الاتصالات، وأن Volatility Framework يحلل تفريغات RAM لاكتشاف حقن العمليات، واستخراج اتصالات الشبكة، وتحديد البرمجيات الخبيثة التي تختبئ داخل العمليات الشرعية. تهانينا على إكمال وحدات التحليل الجنائي — والمحطة التالية هي إدارة المخاطر وأطر الأمان.
الأسئلة الشائعة
هل درس «التحليل الجنائي للشبكات والذاكرة» مجاني؟
نعم — نص درس «التحليل الجنائي للشبكات والذاكرة» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Cloud & IT Cert Prep، انتقل إلى CoddyKit PRO. تتضمن دورة Cloud & IT Cert Prep 4 دروس في المجموع.
ماذا ستتعلم في «التحليل الجنائي للشبكات والذاكرة»؟
التقط وحلّل التقاطات الحزم (pcap) وتفريغات الذاكرة لإعادة بناء اتصالات المهاجمين وتحديد البرمجيات الخبيثة المختبئة في ذاكرة RAM. تتمرن على Cloud & IT Cert Prep مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.
هل أحتاج إلى خبرة سابقة لأبدأ Cloud & IT Cert Prep؟
لا تُشترط خبرة سابقة. Cloud & IT Cert Prep على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 4 من أصل 4.
كم من الوقت يستغرق درس «التحليل الجنائي للشبكات والذاكرة»؟
معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.
هل يمكنني كتابة وتشغيل أكواد في درس Cloud & IT Cert Prep هذا؟
نعم. كل درس في Cloud & IT Cert Prep يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.
جميع الدروس في هذه الدورة
- ترتيب تقلب البيانات واكتساب الأدلة
- سلسلة حيازة الأدلة وقبولها قانونيًا
- الآثار الجنائية في Windows: السجل وسجلات الأحداث وPrefetch
- التحليل الجنائي للشبكات والذاكرة