الآثار الجنائية في Windows: السجل وسجلات الأحداث وPrefetch
حدّد آثار Windows الرئيسية التي تكشف نشاط المهاجم — مفاتيح التشغيل في السجل وإدخالات سجل أحداث Security وملفات Prefetch التي توضح ما تم تشغيله ومتى.
الآثار الجنائية في Windows: السجل وسجلات الأحداث وPrefetch درس مجاني في Cloud & IT Cert Prep على CoddyKit. هذا هو الدرس 3 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Cloud & IT Cert Prep، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Cloud & IT Cert Prep 4 دروس في المجموع.
لماذا تهم آثار Windows
تنشئ أنظمة Windows آثاراً جنائية غنية تسجل نشاط المستخدم، وتنفيذ البرامج، والوصول إلى الملفات، واتصالات الشبكة. وتوجد هذه الآثار لأن Windows صُمم لتحقيق الأداء والوظائف — فميزات مثل Prefetch (لتسريع تشغيل التطبيقات) وRegistry (للتكوين المركزي) تنشئ سجلات جنائية كآثار جانبية. ويعرف المحللون المتمرسون أين يبحثون عن الأدلة التي يحاول المهاجمون إخفاءها أو حذفها. ويُعد فهم آثار Windows أساسياً للتحليل الجنائي لنقاط النهاية.
سجل Windows كمصدر جنائي
يُعد Windows Registry قاعدة بيانات هرمية تخزن إعدادات تكوين نظام التشغيل والتطبيقات. وهو كنز ثمين للمحققين الجنائيين لأنه يسجل: الملفات وعناوين URL التي جرى الوصول إليها مؤخراً، وأجهزة USB التي سبق توصيلها بالنظام، والبرامج المثبتة وسجل إلغاء تثبيتها، وإدخالات التشغيل التلقائي/بدء التشغيل (آليات الاستمرارية)، وأنماط نشاط المستخدم، واتصالات الشبكة. ويُخزّن السجل في ملفات hive (NTUSER.DAT، SYSTEM، SOFTWARE، SAM، SECURITY) التي تبقى على القرص.
# Key forensic Registry locations
# Persistence (autorun) locations:
# HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
# HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
# HKLM\SYSTEM\CurrentControlSet\Services (services/drivers)
# Recently accessed files (user activity):
# HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\RecentDocs
# HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\RunMRU
# USB devices ever connected:
# HKLM\SYSTEM\CurrentControlSet\Enum\USBSTORمفاتيح الاستمرارية في السجل
يستخدم المهاجمون مفاتيح التشغيل التلقائي في السجل لإنشاء الاستمرارية — بما يضمن إعادة تشغيل برمجياتهم الضارة بعد إعادة التشغيل. وأكثر المفاتيح التي يُساء استخدامها شيوعاً هي الموجودة ضمن HKLM\...\Run (تعمل لجميع المستخدمين) وHKCU\...\Run (تعمل للمستخدم الحالي فقط). ويفحص المحققون هذه المفاتيح بحثاً عن إدخالات غير متوقعة، بينما يستخدم المدافعون أدوات مثل Autoruns (Sysinternals) لحصرها ومقارنتها بخطوط أساس معروفة السلامة. ويستدعي أي إدخال يشير إلى مواقع مشبوهة (%TEMP%، %APPDATA%) التحقيق.
# Examine autorun keys (PowerShell)
Get-ItemProperty -Path 'HKLM:\SOFTWARE\Microsoft\Windows\CurrentVersion\Run'
Get-ItemProperty -Path 'HKCU:\SOFTWARE\Microsoft\Windows\CurrentVersion\Run'
# Look for entries pointing to unusual paths:
# 'svchost32' = 'C:\Users\User\AppData\Local\Temp\evil.exe'
# vs legitimate:
# 'SecurityHealth' = '%windir%\system32\SecurityHealthSystray.exe'
# Autoruns.exe (Sysinternals) shows ALL autostart locationsسجلات أحداث Windows
يسجل Windows Event Log أحداث النظام والأمان والتطبيقات. ولأغراض التحليل الجنائي الأمني، يُعد سجل أحداث الأمان الأهم — إذ يلتقط أحداث المصادقة، وتغييرات إدارة الحسابات، واستخدام الامتيازات، وتغييرات السياسات. والموقع الرئيسي هو: %SystemRoot%\System32\winevt\Logs\. تستخدم سجلات الأحداث تنسيقاً ثنائياً (.evtx) يمكن قراءته باستخدام Event Viewer أو الأدوات الجنائية. ويحاول المهاجمون غالباً مسح سجلات الأحداث — ويؤدي مسح سجل الأمان نفسه إلى إنشاء معرّف الحدث 1102، الذي ينبغي أن يطلق تنبيهاً فورياً.
# Query Security event log for failed logins (PowerShell)
Get-WinEvent -FilterHashtable @{LogName='Security'; Id=4625} |
Select-Object TimeCreated, Message |
Where-Object { $_.TimeCreated -gt (Get-Date).AddDays(-7) }
# Key Security Event IDs for forensics:
# 4624: Successful logon (logon type matters!)
# 4625: Failed logon
# 4634/4647: Logoff
# 4720: User account created
# 4732: Member added to security-enabled group
# 1102: Audit log cleared (attacker cleanup!)أنواع تسجيل الدخول في معرّف الحدث 4624
يتضمن معرّف الحدث 4624 (تسجيل دخول ناجح) حقلاً لـنوع تسجيل الدخول يكشف كيفية حدوث تسجيل الدخول. وتحمل أنواع تسجيل الدخول دلالات جنائية مهمة: النوع 2 = تفاعلي (المستخدم أمام لوحة المفاتيح)، النوع 3 = عبر الشبكة (مشاركة ملفات أو واجهة API بعيدة)، النوع 4 = دفعي (مهمة مجدولة)، النوع 5 = خدمة (بدء تشغيل خدمة)، النوع 7 = إلغاء القفل، النوع 10 = تفاعلي عن بُعد (RDP)، النوع 11 = بيانات اعتماد مخزنة مؤقتاً. وتشير عمليات تسجيل الدخول عبر الشبكة (النوع 3) القادمة من عناوين IP خارجية إلى حركة جانبية أو وصول عن بُعد.
# PowerShell: Find RDP logons (Type 10) from external IPs
Get-WinEvent -FilterHashtable @{LogName='Security'; Id=4624} |
Where-Object {
$msg = $_.Message
$msg -match 'Logon Type:\s+10' -and
$msg -match 'Source Network Address:\s+(?!192\.168|10\.|172\.1[6-9]|172\.2[0-9]|172\.3[0-1])'
} |
Select-Object TimeCreated, Messageملفات Prefetch في Windows
ينشئ Windows ملفات Prefetch (%SystemRoot%\Prefetch\*.pf) لتسريع تشغيل التطبيقات من خلال تخزين بيانات مؤقتة عن البرامج التي شُغّلت مؤخراً. ويسجل كل ملف Prefetch: اسم الملف التنفيذي، والمسار الكامل، ووقت آخر تشغيل، وما يصل إلى 8 طوابع زمنية للتنفيذ (في Windows 8 والإصدارات الأحدث)، وعدد مرات التشغيل، والملفات والأدلة التي أشار إليها الملف التنفيذي. وفي التحليل الجنائي، يثبت Prefetch أن برنامجاً ما قد نُفّذ حتى إذا حُذف البرنامج نفسه — وهذا أمر حاسم لإثبات تنفيذ البرمجيات الضارة.
# List Prefetch files with last run times (PowerShell)
Get-ChildItem C:\Windows\Prefetch\*.pf |
Select-Object Name, LastWriteTime, Length |
Sort-Object LastWriteTime -Descending
# Parse with PECmd (Eric Zimmerman's tool) for full details:
PECmd.exe -d C:\Windows\Prefetch --csv C:\forensics\prefetch_output
# Output shows: executable path, last 8 run times, run count,
# files and directories accessed during executionShimcache وAmcache
يسجل Shimcache (AppCompatCache) الملفات التنفيذية التي شُغّلت على النظام، ويُخزّن في السجل ضمن HKLM\SYSTEM\CurrentControlSet\Control\Session Manager\AppCompatCache. وهو يلتقط مسار الملف ووقت آخر تعديل. أما Amcache.hve (في %SystemRoot%\AppCompat\Programs\) فهو hive في السجل يسجل البرامج التي نُفذت، وتجزئتها SHA-1، وأول مرة شُغّلت فيها. وكلاهما مفيد لإثبات تنفيذ البرمجيات الضارة حتى بعد حذف ملف البرمجية الضارة.
# Parse ShimCache with AppCompatCacheParser.exe (Eric Zimmerman)
AppCompatCacheParser.exe --csv C:\forensics
# Parse Amcache with AmcacheParser.exe
AmcacheParser.exe -f C:\Windows\AppCompat\Programs\Amcache.hve \
--csv C:\forensics
# Look for executables in unusual locations:
# C:\Users\username\AppData\Local\Temp\*.exe
# C:\Users\username\Downloads\*.exe
# C:\ProgramData\*.exe (malware staging area)التحليل الجنائي لأحداث Windows: الحركة الجانبية
يتطلب اكتشاف الحركة الجانبية ربط الأحداث عبر أنظمة متعددة. وتشمل الأنماط الرئيسية: الحدث 4648 (تسجيل الدخول باستخدام بيانات اعتماد صريحة) على النظام المصدر، حيث يوضح استخدام المهاجم للأداة runas أو أدوات Pass-the-Hash. ويُظهر الحدث 4624 من النوع 3 على النظام الهدف نجاح المصادقة عبر الشبكة. أما الحدث 7045 (تثبيت خدمة جديدة) على النظام الهدف، فيشير إلى إنشاء المهاجم للاستمرارية عبر PsExec أو أدوات تنفيذ عن بُعد مماثلة. ويكشف ربط الطوابع الزمنية عبر الأنظمة في SIEM مسار الحركة الجانبية.
# SIEM query: detect PsExec lateral movement pattern
# Source system: Event 4648 (explicit creds)
# Target system: Event 4624 Type 3 + Event 7045 (PSEXESVC service)
# PowerShell: find PSEXESVC service creation (attacker lateral movement)
Get-WinEvent -FilterHashtable @{LogName='System'; Id=7045} |
Where-Object { $_.Message -match 'PSEXESVC' } |
Select-Object TimeCreated, Messageملفات LNK وقوائم الانتقال
ينشئ Windows تلقائياً ملفات LNK (الاختصارات) عندما يفتح المستخدم ملفاً، وتسجل هذه الملفات مسار الملف الهدف، وأوقات الإنشاء والتعديل، والرقم التسلسلي لوحدة التخزين — حتى إذا حُذف الملف الهدف لاحقاً. وتسجل قوائم الانتقال الملفات التي جرى الوصول إليها مؤخراً وبكثرة لكل تطبيق، وتُخزّن في %APPDATA%\Microsoft\Windows\Recent\AutomaticDestinations\. وتكشف هذه الآثار وصول المهاجم إلى الملفات، وقد تحدد الملفات التي جرى استخراجها أو الوصول إليها أثناء الاختراق، حتى بعد تنظيف الملفات نفسها.
MFT واستعادة الملفات المحذوفة
يُعد Master File Table (MFT) فهرس نظام ملفات NTFS الذي يسجل البيانات الوصفية لكل ملف ودليل — بما في ذلك الملفات المحذوفة. وعندما يُحذف ملف في Windows، تُعلَّم خانة MFT الخاصة به بأنها متاحة لإعادة الاستخدام، لكن قد تبقى بيانات الملف على القرص حتى تتم الكتابة فوقها. ويمكن للأدوات الجنائية (Autopsy وFTK) استعادة خانات MFT الخاصة بالملفات المحذوفة ومحاولة استعادة محتواها. ويُعد ذلك حاسماً لاستعادة البرمجيات الضارة أو السجلات أو ملفات تجهيز البيانات للاستخراج التي حذفها المهاجم.
# Analyze the MFT to find deleted files
# Using Autopsy or The Sleuth Kit (tsk)
fls -r /forensics/disk.img | grep '\*' # deleted files marked with *
# Recover a specific deleted file by inode number
icat /forensics/disk.img 12345 > /forensics/recovered_file
sha256sum /forensics/recovered_file
# Parse MFT with MFTECmd.exe (Eric Zimmerman)
MFTECmd.exe -f C:\$MFT --csv C:\forensics\mft_outputآثار المتصفح ونشاط المستخدم
تترك متصفحات الويب آثاراً جنائية تكشف نشاط المهاجم أو المطلع من الداخل على الإنترنت. ويسجل سجل التصفح عناوين URL التي تمت زيارتها مع الطوابع الزمنية. ويُظهر سجل التنزيلات الملفات التي جرى جلبها من الويب. وقد تحتوي الملفات المخزنة مؤقتاً على نسخ من صفحات الويب أو الملفات التي شاهدها المهاجم. ويمكن أن تكشف بيانات الاعتماد المحفوظة في المتصفح الحسابات التي دخل إليها المهاجم. وتُخزّن هذه الآثار في أدلة الملفات التعريفية (%LOCALAPPDATA%\Google\Chrome\User Data\Default\)، ويمكن تحليلها باستخدام أدوات مثل ChromeCacheView أو BrowsingHistoryView لإعادة بناء نشاط المهاجم على الإنترنت.
# Browser artifact locations (Windows)
# Chrome history database:
# %LOCALAPPDATA%\Google\Chrome\User Data\Default\History
# (SQLite database)
# Parse with sqlite3
sqlite3 History 'SELECT url, title, last_visit_time FROM urls ORDER BY last_visit_time DESC LIMIT 50'
# Firefox places.db (SQLite):
# %APPDATA%\Mozilla\Firefox\Profiles\*.default\places.sqlite
# BrowsingHistoryView.exe (Nirsoft) parses all browsers at onceاختبار سريع
اختبروا فهمكم لمفاهيم CompTIA Security+ (SY0-701) الواردة في هذا الدرس.
مراجعة الدرس
تعلمتم في هذا الدرس أن: Windows Registry يسجل آليات الاستمرارية وسجل أجهزة USB ونشاط المستخدم في ملفات hive ذات قيمة جنائية، وأن معرّفات أحداث سجل الأمان 4624/4625/4720/1102 مهمة للتحليل الجنائي للمصادقة ونشاط الحسابات، وأن Prefetch وShimcache وAmcache تثبت تنفيذ البرامج حتى بعد حذف البرمجيات الضارة. بعد ذلك سنستكشف التحليل الجنائي للشبكات والذاكرة.
الأسئلة الشائعة
هل درس «الآثار الجنائية في Windows: السجل وسجلات الأحداث وPrefetch» مجاني؟
نعم — نص درس «الآثار الجنائية في Windows: السجل وسجلات الأحداث وPrefetch» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Cloud & IT Cert Prep، انتقل إلى CoddyKit PRO. تتضمن دورة Cloud & IT Cert Prep 4 دروس في المجموع.
ماذا ستتعلم في «الآثار الجنائية في Windows: السجل وسجلات الأحداث وPrefetch»؟
حدّد آثار Windows الرئيسية التي تكشف نشاط المهاجم — مفاتيح التشغيل في السجل وإدخالات سجل أحداث Security وملفات Prefetch التي توضح ما تم تشغيله ومتى. تتمرن على Cloud & IT Cert Prep مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.
هل أحتاج إلى خبرة سابقة لأبدأ Cloud & IT Cert Prep؟
لا تُشترط خبرة سابقة. Cloud & IT Cert Prep على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 3 من أصل 4.
كم من الوقت يستغرق درس «الآثار الجنائية في Windows: السجل وسجلات الأحداث وPrefetch»؟
معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.
هل يمكنني كتابة وتشغيل أكواد في درس Cloud & IT Cert Prep هذا؟
نعم. كل درس في Cloud & IT Cert Prep يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.
جميع الدروس في هذه الدورة
- ترتيب تقلب البيانات واكتساب الأدلة
- سلسلة حيازة الأدلة وقبولها قانونيًا
- الآثار الجنائية في Windows: السجل وسجلات الأحداث وPrefetch
- التحليل الجنائي للشبكات والذاكرة