0Pricing
Cloud & IT Cert Prep · درس

Rootkits وبرامج التجسس ومسجلات المفاتيح

اكتشف كيف تخفي Rootkits البرمجيات الخبيثة عن نظام التشغيل، وكيف تستخرج برامج التجسس البيانات سرًا، وكيف تلتقط مسجلات المفاتيح بيانات الاعتماد في الوقت الفعلي.

Rootkits وبرامج التجسس ومسجلات المفاتيح درس مجاني في Cloud & IT Cert Prep على CoddyKit. هذا هو الدرس 3 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Cloud & IT Cert Prep، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Cloud & IT Cert Prep 4 دروس في المجموع.

البرمجيات الخبيثة المتخفية: الاختباء على مرأى من الجميع

في حين تعلن أنواع كثيرة من البرمجيات الخبيثة عن وجودها من خلال أضرار ظاهرة، صُممت فئة من البرمجيات الخبيثة خصيصًا لتظل مخفية عن المستخدمين والمسؤولين وأدوات الأمان، بينما تنفذ أهداف المهاجمين بصمت. وتمثل برامج روتكيت وبرمجيات التجسس ومسجلات ضغطات المفاتيح الجانب المتخفي من طيف البرمجيات الخبيثة. وتعتمد فعاليتها على الاستمرارية دون اكتشاف؛ فقد تظل نشطة لأشهر أو سنوات، وتستخرج بيانات الاعتماد والبيانات بهدوء. ويُعد فهم تقنيات اختبائها ضروريًا للتحقيق الجنائي الرقمي ولاختيار أدوات اكتشاف قادرة على العثور على ما تفوّته عمليات الفحص القياسية.

برامج روتكيت: تقويض نظام التشغيل نفسه

يقوم روتكيت بتعديل نظام التشغيل أو البرمجيات منخفضة المستوى لإخفاء وجود المهاجم. ويأتي المصطلح من كلمة Unix 'root' (أعلى مستوى من الامتيازات) و'kit' (مجموعة من الأدوات). تعترض برامج روتكيت وظائف نظام التشغيل لإخفاء الملفات ومفاتيح السجل والعمليات واتصالات الشبكة عن أدوات فحص النظام القياسية. وقد لا تظهر عملية تعمل بوجود روتكيت في Task Manager، ولن تظهر اتصالاتها الشبكية في netstat، كما لن تظهر ملفاتها في قوائم الأدلة — لأن جميع هذه الأدوات تستعلم من نظام التشغيل عبر واجهات API نفسها التي اخترقها روتكيت. ويصعب اكتشاف برامج روتكيت للغاية من داخل نظام التشغيل المصاب.

# What rootkits hide:
# - Malicious processes from task manager / ps
# - Files and directories from file system listings
# - Registry keys from regedit
# - Network connections from netstat/ss
# - Kernel modules from lsmod
# - Loaded DLLs from process listings

# Why standard tools fail:
# Task Manager calls NtQuerySystemInformation() -> rootkit intercepts
# Rootkit patches return value to exclude hidden process

أنواع برامج روتكيت حسب الموقع

تُصنّف برامج روتكيت حسب المكان الذي تعمل فيه داخل النظام. تعمل برامج روتكيت في وضع المستخدم (على مستوى التطبيقات) في مساحة المستخدم وتعترض استدعاءات API؛ وهي الأسهل اكتشافًا وإزالةً. أما برامج روتكيت في وضع النواة فتعمل بامتيازات على مستوى نظام التشغيل، وتعدّل هياكل بيانات النواة؛ وهي شديدة التخفي وتتطلب برنامج تشغيل أو استغلالًا للنواة لتثبيتها. وتُصيب برامج Bootkit (روتكيت MBR) سجل الإقلاع الرئيسي أو سجل إقلاع وحدة التخزين، وتُحمّل قبل نظام التشغيل، ولذلك تكون غير مرئية لنظام التشغيل أثناء عمله. أما برامج روتكيت الخاصة بمراقب الأجهزة الافتراضية (المعتمدة على VM) فتوجد أسفل نظام التشغيل، وتشغّل نظام التشغيل الأصلي كآلة افتراضية، ولذلك يتعذر نظريًا اكتشافها من داخل النظام الضيف.

# Rootkit detection approaches by type:
# User-mode:   Standard AV + process hollowing detection
# Kernel-mode: Rootkit scanners that compare in-memory data
#              with on-disk data (GMER, RootkitRevealer)
# Bootkit:     Boot-time scan from trusted environment
#              Secure Boot with UEFI TPM attestation
# Hypervisor:  Hardware-based integrity measurement

# Best removal approach for all types:
# Boot from trusted external media
# Image the drive for forensics, then reimage the system

اكتشاف برامج روتكيت

لأن برامج روتكيت تخترق آليات الإبلاغ الخاصة بنظام التشغيل نفسه، يتطلب اكتشافها الفحص من خارج نظام التشغيل المصاب. وتشمل الأساليب: تحليل المقارنة بين الرؤى (مقارنة هياكل بيانات النواة مباشرة في الذاكرة بما تُبلغ عنه واجهات API؛ إذ تكشف الاختلافات العناصر المخفية)، والتحقق من السلامة (مقارنة قيم التجزئة لملفات النظام المهمة بخطوط أساس سليمة معروفة من مصدر موثوق)، والفحص دون اتصال (الإقلاع من USB نظيف وفحص محرك الأقراص)، والإقلاع الآمن مع مصادقة TPM (التحقق تشفيريًا من عدم تعديل سلسلة الإقلاع). وتشمل الأدوات GMER وMalwarebytes Anti-Rootkit وchkrootkit/rkhunter لنظام Linux.

# Linux rootkit detection:
rkhunter --check --skip-keypress
chkrootkit

# Cross-view analysis concept:
# Hidden process detection:
# Walk the kernel EPROCESS list directly (avoids API hooks)
# Compare to what NtQuerySystemInformation() returns
# Processes in EPROCESS but not in API list = hidden (rootkit)

# Verify critical file hashes:
aids --check  # Advanced Intrusion Detection Environment
trip          # Tripwire IDS

برمجيات التجسس: استخراج البيانات بصمت

تراقب برمجيات التجسس نشاط المستخدم سرًا، وتنقل المعلومات إلى المهاجم دون علم المستخدم أو موافقته. وقد تلتقط سجل التصفح واستعلامات البحث ولقطات الشاشة واستخدام التطبيقات وبيانات الموقع. تُسوّق بعض برمجيات التجسس تجاريًا تحت اسم «برامج المراقبة» للرقابة الأبوية أو مراقبة الموظفين (مع اختلاف قانونية ذلك حسب الولاية القضائية). ويستخدم المجرمون والدول برمجيات التجسس الخبيثة لاستخراج بيانات الأعمال الحساسة والمعلومات الشخصية والملكية الفكرية سرًا. وغالبًا ما تُرفق برمجيات التجسس ببرامج مجانية (PUPs — البرامج غير المرغوب فيها محتملًا)، مما يصعّب تحديد مصدرها.

# Spyware behavioral indicators:
# - Unusual outbound network connections (data exfiltration)
# - Increased CPU/disk usage with no obvious cause
# - Browser settings changed (homepage, search engine)
# - New browser toolbars or extensions installed
# - Device battery drains faster (mobile spyware)
# - Slow system performance due to background monitoring

# Anti-spyware scanning:
# Malwarebytes, Windows Defender, HitmanPro
# Check browser extensions: remove unknown extensions

Stalkerware وبرمجيات التجسس التجارية

إن Stalkerware هو برنامج تجسس مصمم لمراقبة الشركاء الحميمين خفية، ويُسوّق للمعتدين على أنه أداة لمراقبة الشريك. وهو يلتقط الموقع والمكالمات والرسائل والنشاط على وسائل التواصل الاجتماعي. أما برمجيات التجسس التجارية (مثل Pegasus التابع لـ NSO Group وCandiru وFinFisher) فتُباع للحكومات ووكالات إنفاذ القانون، وغالبًا ما تستهدف الصحفيين والناشطين والمعارضين. وقد استغل Pegasus ثغرات في iPhone لا تتطلب نقرًا لتثبيته دون أي تفاعل من المستخدم. وقد عملت Coalition Against Stalkerware والباحثون في مجال الأمن على إضافة اكتشاف Stalkerware إلى منتجات AV الشائعة. وغالبًا ما يتطلب الاكتشاف تحليلًا جنائيًا رقميًا للجهاز باستخدام أدوات مثل Mobile Verification Toolkit (MVT) التابع لمنظمة العفو الدولية.

مسجلات ضغطات المفاتيح: تسجيل كل ضغطة مفتاح

يسجل مسجل ضغطات المفاتيح كل ضغطة مفتاح يكتبها المستخدم، بما في ذلك كلمات المرور والرسائل وأرقام بطاقات الائتمان وأي بيانات أخرى مكتوبة. وتعمل مسجلات ضغطات المفاتيح البرمجية على مستويات مختلفة: اعتراضات في وضع المستخدم (واجهة SetWindowsHookEx API)، أو برامج تشغيل في وضع النواة (أكثر تخفيًا)، أو اعتراضات لالتقاط النماذج تعترض عمليات إرسال نماذج المتصفح قبل تشفيرها. أما مسجلات ضغطات المفاتيح المادية فهي أجهزة فعلية تُوصل بين لوحة المفاتيح والحاسوب، وتكون غير مرئية تمامًا لآليات الاكتشاف المعتمدة على البرمجيات. وتخزن ضغطات المفاتيح في ذاكرة داخلية لاسترجاعها لاحقًا. وينبغي للمؤسسات التي تحمي مناطق عالية الأمان فحص المنافذ المادية بانتظام بحثًا عن أجهزة غير مصرح بها.

# Software keylogger installation vector:
# Trojan download -> installs keylogger driver
# Malicious browser extension -> captures form input
# Office macro -> drops and registers keylogger DLL

# Hardware keylogger detection:
# Physical inspection of keyboard port (USB/PS/2)
# Common types: PS/2 inline, USB inline, USB hub type
# Acoustic side-channel (listening to keystrokes) - exotic

# Defense against software keyloggers:
# Two-factor authentication (keylogged password + OTP)
# Password manager auto-fill (bypasses keyboard input)
# Virtual on-screen keyboard for sensitive systems (limited protection)

التقاط بيانات النماذج وسرقة بيانات اعتماد المتصفح

تعترض أدوات التقاط النماذج البيانات المُرسلة في نماذج المتصفح قبل تشفيرها وإرسالها عبر الشبكة، فتلتقط أسماء المستخدمين وكلمات المرور وأرقام بطاقات الائتمان عند نقطة الإدخال. وقد استخدم Zeus (Zbot)، وهو حصان طروادة مصرفي سيئ السمعة، اعتراضات لالتقاط النماذج حُقنت في عمليات المتصفح. وعلى خلاف أدوات التنصت على مستوى الشبكة التي يحظرها HTTPS، تعمل أدوات التقاط النماذج على مستوى التطبيق، مما يجعل التشفير غير ذي صلة. وعادةً ما تعترض وظائف المتصفح مثل InternetReadFile أو تحقن نفسها في ذاكرة عملية المتصفح. وتكتشف أدوات EDR الحديثة أنماط حقن العمليات واعتراض واجهات API الخاصة بالمتصفح التي تشير إلى نشاط أدوات التقاط النماذج.

# Form grabber detection indicators:
# - Browser process loading unexpected DLLs
# - API hooks in browser memory (InternetReadFile, PR_Write)
# - Unusual child processes spawned by browser
# - Outbound connections from browser process to unknown IPs

# Defense:
# EDR with browser protection (e.g., Cisco AMP, CrowdStrike)
# Isolated browser environment (VMware Browser Isolation)
# MFA: even if credentials captured, OTP prevents reuse

البرمجيات الإعلانية وPUPs

تعرض البرمجيات الإعلانية إعلانات غير مرغوب فيها، وقد تعيد توجيه حركة مرور المتصفح لتوليد إيرادات لمشغليها. ورغم أنها أقل تدميرًا من أنواع البرمجيات الخبيثة الأخرى، فإن البرمجيات الإعلانية تؤدي إلى تراجع أداء النظام، وتهدد الخصوصية، وتسبب مخاطر أمنية بإعادة التوجيه إلى مواقع خبيثة أو بإرفاق نفسها ببرمجيات أكثر خطورة. أما PUPs (البرامج غير المرغوب فيها محتملًا) فهي برمجيات قد لا يكون المستخدمون قد ثبّتوها عمدًا، وغالبًا ما تُرفق ببرامج مجانية من خلال مربعات حوار تثبيت خادعة. وتقع PUPs في منطقة رمادية؛ فقد لا تكون خبيثة بالمعنى الدقيق، لكنها تستهلك الموارد، وتهدد الخصوصية، وتمهد الطريق لعدوى أكثر خطورة.

# PUP/Adware prevention:
# During software installation:
# - Choose 'Custom' not 'Express' installation
# - Uncheck pre-selected bundled software offers
# - Read each screen carefully before clicking Next

# Removal:
# Malwarebytes Anti-Malware (good PUP detection)
# ADWCleaner (Malwarebytes tool for adware)
# Check installed programs list for unwanted additions
# Check browser extensions for unknown additions

تفريغ بيانات الاعتماد وLSASS

بعد تثبيت البرمجية الخبيثة بصلاحيات كافية، يستخرج تفريغ بيانات الاعتماد بيانات الاعتماد المخزنة من الذاكرة أو القرص لاستخدامها في التحرك الجانبي. تخزّن عملية LSASS في Windows بيانات الاعتماد في الذاكرة لتوفير تسجيل الدخول الأحادي. وتستطيع أدوات مثل Mimikatz تفريغ كلمات المرور بنص واضح أو تجزئات NTLM من ذاكرة LSASS. ويواجه المدافعون ذلك باستخدام Credential Guard (في Windows 10 والإصدارات الأحدث، ويستخدم الأمان المستند إلى المحاكاة الافتراضية لعزل LSASS في حاوية آمنة)، وعضوية مجموعة Protected Users (تمنع تخزين بيانات الاعتماد مؤقتًا)، وقواعد EDR التي تنبه عند وصول عمليات غير تابعة للنظام إلى ذاكرة LSASS.

# Credential dump detection:
# Alert on: processes accessing LSASS memory (non-system)
# Alert on: procdump.exe targeting lsass.exe
# Alert on: sekurlsa::logonpasswords in memory artifacts

# Windows Credential Guard (prevents Mimikatz from LSASS):
# LSASS runs in Isolated User Mode (VSM)
# Mimikatz dumps show only encrypted blobs, not plaintext

# Enable Credential Guard:
# gpedit: Computer Config -> Admin Templates -> System -> Device Guard
# 'Turn On Virtualization Based Security' = Enabled

إزالة روتكيتات والتهديدات المستمرة

تُعد محاولة إزالة روتكيت من نظام قيد التشغيل أمرًا محفوفًا بالمخاطر — إذ يخفي الروتكيت نفسه بنشاط وقد يكتشف محاولات إزالته. تتمثل أفضل ممارسة لمعالجة الروتكيت في إعادة إنشاء صورة النظام انطلاقًا من خط أساس موثوق، بعد الحفاظ على الأدلة الجنائية. إذا تعذرت إعادة إنشاء الصورة بالكامل فورًا: فابدؤوا التشغيل من وسيط خارجي موثوق (USB يتضمن أداة فحص غير متصلة)، وشغّلوا أدوات اكتشاف الروتكيت قبل تحميل نظام التشغيل، ووثّقوا جميع الآثار، وخطّطوا لإعادة إنشاء الصورة في أقرب فرصة. وبالنسبة إلى bootkits، استخدموا Secure Boot مع UEFI لمنع محمّلات التشغيل غير الموقعة، وفكّروا في كتابة أصفار على MBR قبل إعادة تثبيت نظام التشغيل.

# Bootkit removal:
# Boot to Windows Recovery Environment (WinRE)
# Repair boot record:
bootrec /fixmbr
bootrec /fixboot
bootrec /rebuildbcd

# For Linux MBR repair:
dd if=/dev/zero of=/dev/sda bs=512 count=1  # wipe MBR
grub-install /dev/sda                        # reinstall GRUB

# Best practice: full reimage after forensic image captured

تحقق سريع

اختبروا مدى فهمكم لمفاهيم CompTIA Security+ (SY0-701) الواردة في هذا الدرس.

مراجعة الدرس

تعلّمتم في هذا الدرس أن الروتكيتات تتجاوز واجهات برمجة تطبيقات نظام التشغيل لإخفاء العمليات والملفات واتصالات الشبكة، مما يجعل اكتشافها من داخل نظام التشغيل المصاب غير موثوق — وبالتالي يتطلب الفحص غير المتصل أو تحليل المقارنة بين طرق العرض؛ وأن برمجيات التجسس ومسجلات ضغطات المفاتيح تستخرج بيانات الاعتماد والبيانات سرًا، مع مؤشرات سلوكية يمكن اكتشافها عبر مراقبة الشبكة وفحص العمليات باستخدام EDR؛ وأن أدوات تفريغ بيانات الاعتماد مثل Mimikatz التي تستهدف LSASS يمكن الحد من تأثيرها باستخدام Windows Credential Guard وسياسات مجموعة Protected Users. بعد ذلك، سنستكشف البرمجيات الخبيثة عديمة الملفات وهجمات الاستفادة من أدوات النظام.

الأسئلة الشائعة

هل درس «Rootkits وبرامج التجسس ومسجلات المفاتيح» مجاني؟

نعم — نص درس «Rootkits وبرامج التجسس ومسجلات المفاتيح» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Cloud & IT Cert Prep، انتقل إلى CoddyKit PRO. تتضمن دورة Cloud & IT Cert Prep 4 دروس في المجموع.

ماذا ستتعلم في «Rootkits وبرامج التجسس ومسجلات المفاتيح»؟

اكتشف كيف تخفي Rootkits البرمجيات الخبيثة عن نظام التشغيل، وكيف تستخرج برامج التجسس البيانات سرًا، وكيف تلتقط مسجلات المفاتيح بيانات الاعتماد في الوقت الفعلي. تتمرن على Cloud & IT Cert Prep مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.

هل أحتاج إلى خبرة سابقة لأبدأ Cloud & IT Cert Prep؟

لا تُشترط خبرة سابقة. Cloud & IT Cert Prep على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 3 من أصل 4.

كم من الوقت يستغرق درس «Rootkits وبرامج التجسس ومسجلات المفاتيح»؟

معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.

هل يمكنني كتابة وتشغيل أكواد في درس Cloud & IT Cert Prep هذا؟

نعم. كل درس في Cloud & IT Cert Prep يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.

جميع الدروس في هذه الدورة

  1. الفيروسات والديدان وأحصنة طروادة
  2. برامج الفدية وCryptolockers
  3. Rootkits وبرامج التجسس ومسجلات المفاتيح
  4. البرمجيات الخبيثة عديمة الملفات وهجمات Living-off-the-Land
← العودة إلى Cloud & IT Cert Prep