0Pricing
Cloud & IT Cert Prep · درس

ترتيب تقلب البيانات واكتساب الأدلة

افهم سبب ضرورة التقاط البيانات المتقلبة (ذاكرة RAM والعمليات قيد التشغيل) قبل صور الأقراص، وتعلّم استخدام مانعات الكتابة وأدوات التصوير بطريقة صحيحة.

ترتيب تقلب البيانات واكتساب الأدلة درس مجاني في Cloud & IT Cert Prep على CoddyKit. هذا هو الدرس 1 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Cloud & IT Cert Prep، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Cloud & IT Cert Prep 4 دروس في المجموع.

أساسيات الأدلة الجنائية الرقمية

الأدلة الجنائية الرقمية هي تطبيق أساليب علمية لجمع الأدلة الرقمية وحفظها وتحليلها وعرضها بطريقة مقبولة قانونيًا. ويعيد المحققون الجنائيون بناء الجداول الزمنية للهجمات، ويحددون الأسباب الجذرية للحوادث، ويستعيدون البيانات المحذوفة أو المخفية. ويعمل هذا المجال وفق متطلبات إجرائية صارمة، لأن سوء التعامل مع الأدلة — حتى من الناحية التقنية — قد يجعلها غير مقبولة في الإجراءات القانونية. وتربط الأدلة الجنائية بين العالمين التقني والقانوني.

ترتيب درجة التطاير

يحدد ترتيب درجة التطاير التسلسل الذي ينبغي جمع الأدلة الرقمية وفقه، بدءًا من الأكثر تطايرًا (التي تختفي أولًا) وصولًا إلى الأقل تطايرًا (التي تبقى مدة أطول). ويجمع المحققون الجنائيون دائمًا البيانات الأكثر تطايرًا أولًا، لأنها ستفقد عند إيقاف تشغيل النظام أو إعادة تشغيله. ويؤدي الجمع بالترتيب الخاطئ إلى إتلاف أدلة كان من الممكن التقاطها. ويوفر معيار RFC 3227 ترتيبًا لدرجات التطاير معتمدًا على نطاق واسع في الإجراءات الجنائية.

# Order of volatility (most -> least volatile)
# 1. CPU registers and cache
# 2. Routing tables, ARP cache, process table, kernel stats
# 3. Memory (RAM) — volatile, lost on power-off
# 4. Temporary filesystem / swap space
# 5. Data on local disk
# 6. Remote logging data / SIEM
# 7. Physical configuration / network topology
# 8. Archival media (backups, tapes)
# ALWAYS capture items at the top before the bottom

اكتساب الذاكرة

يُعد اكتساب الذاكرة (التقاط RAM) من أكثر الإجراءات الجنائية قيمة وحساسية للوقت. وتحتوي RAM على: العمليات قيد التشغيل ومعاملاتها، والنسخ المفككة التشفير من الملفات المشفرة المستخدمة حاليًا، وجداول اتصالات الشبكة، وبيانات اعتماد المستخدم المخزنة مؤقتًا بواسطة نظام التشغيل، ومفاتيح التشفير الموجودة في الذاكرة، والبرمجيات الخبيثة عديمة الملفات التي لا توجد إلا في RAM. ويجب اكتساب الذاكرة أثناء تشغيل النظام؛ إذ تؤدي إعادة التشغيل أو إيقاف التشغيل إلى إتلاف هذه الأدلة بالكامل. وتشمل الأدوات Magnet RAM Capture وWinPmem وLiME (لنظام Linux).

# Acquire Windows memory dump with WinPmem
winpmem_mini.exe --output memory.raw --format raw

# Verify integrity with hash
Get-FileHash memory.raw -Algorithm SHA256

# Acquire Linux memory with LiME (kernel module)
insmod lime.ko 'path=/tmp/memory.lime format=lime'
sha256sum /tmp/memory.lime

# Analyze with Volatility framework
vol.py -f memory.raw --profile=Win10x64_19041 pslist

تصوير الأقراص باستخدام حواجز الكتابة

ينشئ تصوير الأقراص نسخة جنائية مطابقة بتةً ببتة من جهاز تخزين، بما في ذلك جميع البيانات والملفات المحذوفة والمساحة غير المخصصة والبيانات الوصفية لنظام الملفات. ولمنع تعديل الدليل الأصلي عن طريق الخطأ، يُوصَل حاجز كتابة بين قرص الدليل ومحطة العمل الجنائية؛ فهو يمرر أوامر القراءة ويحظر أي أوامر كتابة. ويضمن ذلك عدم تعديل الدليل الأصلي أثناء الاكتساب، مما يحافظ على سلامته من أجل الإجراءات القانونية.

# Create forensic disk image with dd (Linux)
# --if: input (evidence disk, write-blocked)
# --of: output (forensic image file)
# --bs: block size for efficiency
dd if=/dev/sdb of=/forensics/evidence_disk.img bs=4M status=progress

# Compute hash of BOTH original and image (must match)
md5sum /dev/sdb
md5sum /forensics/evidence_disk.img
# If hashes match, the image is a faithful copy

# FTK Imager is the industry standard GUI tool for disk imaging

التجزئة للتحقق من السلامة

تُعد التجزئة التشفيرية أساسية لسلامة الأدلة الجنائية. ويجب حساب تجزئة لكل دليل عند جمعه باستخدام SHA-256 (أو MD5 للتوافق مع الأنظمة القديمة). وتُسجّل قيمة التجزئة في وثائق سلسلة حيازة الدليل. وفي كل مرة يتم فيها الوصول إلى الدليل أو نقله، يُعاد حساب التجزئة؛ فإذا تطابقت القيمة مع الأصلية، فهذا يعني أن الدليل لم يُعدّل. وتتطلب المحاكم إثبات السلامة هذا لقبول الأدلة الرقمية. ويعني عدم تطابق التجزئة أن الدليل قد عُدّل، وقد يصبح غير مقبول.

# Hash commands for evidence verification

# Windows PowerShell
Get-FileHash C:\evidence\disk.img -Algorithm SHA256
# Output: SHA256 hash value

# Linux/macOS
sha256sum /forensics/evidence_disk.img
md5sum /forensics/evidence_disk.img

# Document in chain of custody:
# Evidence: disk.img
# SHA-256: a1b2c3d4e5f6...
# Collected by: [Name] at [Time] on [Date]
# Matches original device hash: YES

الأدلة الجنائية الحية مقابل الأدلة الجنائية غير الحية

تجمع الأدلة الجنائية الحية (المتصلة) الأدلة من نظام قيد التشغيل، وذلك بالتقاط البيانات المتطايرة قبل إيقاف التشغيل. ويكون ذلك ضروريًا عند الحاجة إلى تحليل الذاكرة المتطايرة، أو عندما يتعذر إخراج النظام من الخدمة، أو عندما لا تظهر البرمجيات الخبيثة عديمة الملفات على القرص. أما الأدلة الجنائية غير الحية (غير المتصلة) فتحلل الأنظمة المتوقفة عن التشغيل باستخدام صور الأقراص، مما يجعل العملية أكثر أمانًا وتحكمًا. وغالبًا ما تتطلب الحوادث الحديثة الجمع بين الأسلوبين: التقاط البيانات المتطايرة أثناء التشغيل، ثم إيقاف التشغيل وتصوير القرص لإجراء تحليل أعمق.

الفرز الجنائي في الاستجابة للحوادث

أثناء حادثة نشطة تؤثر في عدة أنظمة، يجب على المحققين إجراء الفرز، أي تحديد الأنظمة التي ينبغي فحصها أولًا وترتيب أولوياتها. وتشمل معايير الفرز: الأنظمة ذات أعلى مستوى من الصلاحيات (وحدات تحكم المجال وقواعد البيانات)، والأنظمة الأكثر احتمالًا لاحتوائها على آليات استمرار المهاجم، والأنظمة التي شهدت أحدث نشاط خبيث، والأنظمة ذات أعلى أثر في الأعمال. ويستخدم الجمع على مستوى الفرز بيانات القياس عن بُعد من EDR وجمعًا موجّهًا للآثار بدلًا من تصوير الأقراص بالكامل، مما يتيح تحليل عدد كبير من الأنظمة بسرعة وفي الوقت نفسه.

اكتساب التقاط حزم الشبكة

تسجل ملفات التقاط الحزم (PCAP)** جميع حركة الشبكة على مستوى الحزم. ويمكن لأدلة PCAP أثناء الحادثة أن تكشف: بيانات الاعتماد المرسلة بنص واضح، والأوامر الموجهة إلى الأنظمة المخترقة عبر قنوات C2، والبيانات التي يجري استخراجها (عمليات النقل الصادرة الكبيرة)، والتحرك الجانبي (أنماط الاتصالات الداخلية)، ومصادر تنزيل البرمجيات الخبيثة. ويتم اكتساب PCAP باستخدام Wireshark أو tcpdump أو مجسات الشبكة. ويتطلب اكتساب PCAP تفويضًا، لأنه يلتقط جميع حركة المرور على جزء من الشبكة، وقد يشمل ذلك اتصالات مميزة.

# Capture network traffic with tcpdump
# Capture all traffic on eth0, save to file
tcpdump -i eth0 -w /forensics/capture.pcap

# Capture traffic to/from specific IP (attacker)
tcpdump -i eth0 host 198.51.100.10 -w /forensics/attacker_traffic.pcap

# Capture traffic on port 443 (HTTPS)
tcpdump -i eth0 port 443 -w /forensics/tls_traffic.pcap

# Hash the capture file for integrity
sha256sum /forensics/capture.pcap

اعتبارات الأدلة الجنائية السحابية

تطرح البيئات السحابية تحديات جنائية فريدة. فلا يتاح الوصول الفعلي إلى الأجهزة الأساسية، إذ يتحكم موفرو الخدمات السحابية في طبقة hypervisor. ويمكن إنشاء لقطات من صور أقراص الأجهزة الافتراضية عبر واجهات برمجة تطبيقات السحابة. وتُعد بيانات السجلات (CloudTrail وAzure Monitor) المصدر الأساسي للأدلة في الحوادث السحابية. ويقتصر اكتساب الذاكرة على الأساليب التي يدعمها موفر الخدمة السحابية أو فحص الأجهزة الافتراضية. وقد يكون الاختصاص القضائي للأدلة معقدًا إذا كانت الخوادم السحابية موجودة في بلدان مختلفة عن البلد الذي وقعت فيه الحادثة. ويُعد فهم هذه القيود ضروريًا للتحقيق في الحوادث السحابية.

# AWS EC2 forensics: create a snapshot of a compromised instance
# 1. Note the instance ID and volume ID
aws ec2 describe-volumes --filters Name=attachment.instance-id,Values=i-0abc12345

# 2. Create snapshot (preserves the disk state at this point in time)
aws ec2 create-snapshot \
  --volume-id vol-0example \
  --description 'Forensic snapshot: incident IR-2026-042'

# 3. Attach the snapshot to a forensic workstation for analysis

نظرة عامة على الأدوات الجنائية

يستخدم المحققون الجنائيون أدوات متخصصة مصممة للتعامل مع الأدلة بطريقة صحيحة. ويحلل كل من Autopsy (مفتوح المصدر) وFTK (Forensic Toolkit) (تجاري) صور الأقراص ويستخرج الآثار. ويحلل Volatility تفريغات الذاكرة لاستخراج العمليات واتصالات الشبكة وآثار البرمجيات الخبيثة. ويتعامل Magnet AXIOM مع الأدلة الجنائية الرقمية وأدلة الأجهزة المحمولة على حد سواء. ويحلل Wireshark ملفات PCAP. أما X-Ways Forensics فهو حزمة أدوات تجارية خفيفة الوزن لكنها قوية. ويجب على المحققين استخدام أدوات معتمدة للتحقق من سلامة الأدلة.

الاستعداد للأدلة الجنائية

يعني الاستعداد للأدلة الجنائية أن تكون المؤسسة قد اتخذت قبل وقوع الحادثة خطوات تضمن إمكانية جمع الأدلة الرقمية بكفاءة وقبولها قانونيًا. وتشمل مكوناته: إعداد تسجيل شامل على جميع الأنظمة الحيوية، والاحتفاظ بالسجلات مدة تكفي لدعم التحقيقات (من 90 إلى 365 يومًا)، وتوثيق إجراءات التعامل مع الأدلة، وتدريب المستجيبين الأوائل على عدم العبث بالأدلة، وتجهيز الأدوات الجنائية مسبقًا أو إتاحتها بسرعة، ومراجعة التفويض القانوني مسبقًا (مثل موافقة الموظف على سياسات المراقبة).

اختبار سريع

اختبروا مدى فهمكم لمفاهيم CompTIA Security+ (SY0-701) الواردة في هذا الدرس.

مراجعة الدرس

تعلمتم في هذا الدرس أن: ترتيب درجة التطاير يتطلب التقاط RAM والعمليات قيد التشغيل أولًا لأنها تُفقد عند إيقاف تشغيل النظام، وحواجز الكتابة تمنع إجراء أي تعديل على الدليل الأصلي أثناء تصوير الأقراص، ويضمن حساب تجزئة SHA-256 عند الجمع والتحقق سلامة الأدلة وقبولها قانونيًا. نستكشف بعد ذلك سلسلة حيازة الدليل وقبوله قانونيًا.

الأسئلة الشائعة

هل درس «ترتيب تقلب البيانات واكتساب الأدلة» مجاني؟

نعم — نص درس «ترتيب تقلب البيانات واكتساب الأدلة» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Cloud & IT Cert Prep، انتقل إلى CoddyKit PRO. تتضمن دورة Cloud & IT Cert Prep 4 دروس في المجموع.

ماذا ستتعلم في «ترتيب تقلب البيانات واكتساب الأدلة»؟

افهم سبب ضرورة التقاط البيانات المتقلبة (ذاكرة RAM والعمليات قيد التشغيل) قبل صور الأقراص، وتعلّم استخدام مانعات الكتابة وأدوات التصوير بطريقة صحيحة. تتمرن على Cloud & IT Cert Prep مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.

هل أحتاج إلى خبرة سابقة لأبدأ Cloud & IT Cert Prep؟

لا تُشترط خبرة سابقة. Cloud & IT Cert Prep على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 1 من أصل 4.

كم من الوقت يستغرق درس «ترتيب تقلب البيانات واكتساب الأدلة»؟

معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.

هل يمكنني كتابة وتشغيل أكواد في درس Cloud & IT Cert Prep هذا؟

نعم. كل درس في Cloud & IT Cert Prep يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.

جميع الدروس في هذه الدورة

  1. ترتيب تقلب البيانات واكتساب الأدلة
  2. سلسلة حيازة الأدلة وقبولها قانونيًا
  3. الآثار الجنائية في Windows: السجل وسجلات الأحداث وPrefetch
  4. التحليل الجنائي للشبكات والذاكرة
← العودة إلى Cloud & IT Cert Prep