0Pricing
Security+ Academy · درس

مؤشرات الاختراق (IoC)

تعلّم التعرّف على مؤشرات الاختراق — تجزئات الملفات وعناوين IP وأسماء النطاقات والأنماط السلوكية — التي تشير إلى احتمال حدوث اختراق أو هجوم.

مؤشرات الاختراق (IoC) درس مجاني في Security+ Academy على CoddyKit. هذا هو الدرس 4 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Security+ Academy، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Security+ Academy 4 دروس في المجموع.

ما مؤشرات الاختراق؟

مؤشرات الاختراق (IoCs) هي البصمات الرقمية التي يتركها المهاجمون وراءهم. تجمعها الفرق لبناء وسائل الكشف والبحث عن علامات الهجوم.

مؤشرات الاختراق القائمة على الملفات: التجزئات

تُعد تجزئة الملف مؤشر اختراق دقيقًا — فعند مطابقة تجزئة ملف مع برمجية خبيثة معروفة، يكون الملف سيئًا على الأرجح. لكن تغيير بايت واحد يغير التجزئة، مما يجعلها هشة.

# Compute SHA-256 hash of a suspected malicious file
sha256sum suspicious_file.exe
# Output: 4a5678bc...  suspicious_file.exe

# Search for this hash in threat intelligence platforms
# curl 'https://www.virustotal.com/api/v3/files/4a5678bc...' -H 'x-apikey: KEY'

# Windows equivalent
Get-FileHash suspicious_file.exe -Algorithm SHA256

مؤشرات الاختراق القائمة على الشبكة: عناوين IP والنطاقات

تُعد عناوين IP والنطاقات مؤشرات اختراق شبكية، إذ تتصل البرمجيات الخبيثة بخوادم التحكم. ويتجنب المهاجمون قوائم الحظر بتبديل العناوين وإنشاء نطاقات آلية.

# Check if a domain is listed as malicious (using DNS blacklist)
dig +short 198.51.100.1.zen.spamhaus.org
# A response means the IP is listed as malicious

# Block a malicious domain at DNS level (Linux /etc/hosts sinkhole)
echo '0.0.0.0 malware-c2.evil.com' >> /etc/hosts

# Query firewall logs for known bad IP
grep '203.0.113.45' /var/log/firewall.log

مؤشرات URL وURI

قد يكون مؤشر اختراق URL محددًا جدًا — كصفحة واحدة خبيثة على موقع موثوق في الأصل. واحذروا من الروابط المختصرة التي تخفي وجهتها الحقيقية.

مؤشرات الاختراق في السجل ونظام الملفات (Windows)

تختبئ البرمجيات الخبيثة في Windows ضمن مواضع الاستمرارية: مفاتيح Run في السجل، ومجلد Startup، والمهام المجدولة، والمجلدات المؤقتة. ويفحص المحققون هذه المواضع أولًا.

# Check common persistence locations on Windows
reg query HKCU\Software\Microsoft\Windows\CurrentVersion\Run
reg query HKLM\Software\Microsoft\Windows\CurrentVersion\Run

# List scheduled tasks (look for unusual entries)
schtasks /query /fo LIST /v | findstr /i 'task name status'

# Check startup folder contents
dir '%APPDATA%\Microsoft\Windows\Start Menu\Programs\Startup'

مؤشرات الاختراق السلوكية: الأنماط الشاذة

ترصد مؤشرات الاختراق السلوكية النشاط غير المعتاد بدلًا من الملفات — مثل تسجيل دخول عند الثالثة صباحًا، أو رفع كمية ضخمة من البيانات، أو تشغيل مستند Word لـ PowerShell. ويصعب على المهاجمين تفاديها.

هرم الألم لمؤشرات الاختراق

يرتب هرم الألم مؤشرات الاختراق بحسب مقدار الصعوبة التي يواجهها المهاجم عند تغييرها. فمن السهل تبديل التجزئات وعناوين IP، بينما تُعد تكتيكات وتقنيات وإجراءات التهديد الأصعب — والأكثر قيمة في الكشف.

اكتشاف مؤشرات الاختراق باستخدام قواعد SIEM

يربط SIEM بين السجلات لاكتشاف مؤشرات الاختراق على نطاق واسع — مثل تسجيل دخول من عنوان IP محظور، أو ظهور المستخدم نفسه في بلدين خلال فترة زمنية يستحيل قطعها.

# Example Splunk SPL rule for impossible travel IoC
# Detect same user logging in from two countries within 1 hour
index=auth_logs sourcetype=ldap action=login
| sort 0 user, _time
| streamstats current=f last(src_country) as prev_country last(_time) as prev_time by user
| where src_country != prev_country AND (_time - prev_time) < 3600
| table user, src_country, prev_country, _time

دورة حياة مؤشر الاختراق: أهمية الحداثة

لمؤشرات الاختراق مدة صلاحية. فقد يتخلى المهاجم عن خادم تحكم خلال ساعات، فتسبب المؤشرات القديمة إيجابيات كاذبة. ضعوا عليها علامات توضح مستوى الثقة وتواريخ انتهاء الصلاحية.

تحليل رؤوس البريد الإلكتروني بحثًا عن مؤشرات الاختراق

تخفي رسائل التصيد مؤشرات الاختراق في الرؤوس — مثل المرسل الحقيقي وسلسلة الترحيل وعنوان IP الأصلي — إضافةً إلى الروابط والمرفقات. ويُعد تحليل الرؤوس أساسيًا للفرز الأولي.

# Extract IoCs from an email file (.eml) using Python
import email
with open('suspicious.eml', 'r') as f:
    msg = email.message_from_file(f)

# Extract sender information
print('From:', msg['From'])
print('Return-Path:', msg['Return-Path'])
print('Received:', msg.get_all('Received'))
# Then extract and analyze any URLs in the body

مؤشرات الاختراق مقابل مؤشرات الهجوم (IoA)

يشير مؤشر الاختراق إلى اختراق سابق، بينما يرصد مؤشر الهجوم (IoA) النية في الوقت الفعلي — مثل عملية تعدّد الحسابات — مما يساعد في اكتشاف حتى البرمجيات الخبيثة غير المعروفة.

اختبار سريع

اختبر مدى فهمكم لمفاهيم CompTIA Security+ (SY0-701) الواردة في هذا الدرس.

مراجعة الدرس

مراجعة سريعة: تشمل مؤشرات الاختراق التجزئات وعناوين IP والنطاقات ومفاتيح السجل والسلوك؛ ويوضح هرم الألم أن تكتيكات وتقنيات وإجراءات التهديد هي الأكثر صمودًا؛ كما تحتاج مؤشرات الاختراق إلى إدارة دورة حياتها. التالي: التشفير المتماثل.

الأسئلة الشائعة

هل درس «مؤشرات الاختراق (IoC)» مجاني؟

نعم — نص درس «مؤشرات الاختراق (IoC)» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Security+ Academy، انتقل إلى CoddyKit PRO. تتضمن دورة Security+ Academy 4 دروس في المجموع.

ماذا ستتعلم في «مؤشرات الاختراق (IoC)»؟

تعلّم التعرّف على مؤشرات الاختراق — تجزئات الملفات وعناوين IP وأسماء النطاقات والأنماط السلوكية — التي تشير إلى احتمال حدوث اختراق أو هجوم. تتمرن على Security+ Academy مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.

هل أحتاج إلى خبرة سابقة لأبدأ Security+ Academy؟

لا تُشترط خبرة سابقة. Security+ Academy على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 4 من أصل 4.

كم من الوقت يستغرق درس «مؤشرات الاختراق (IoC)»؟

معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.

هل يمكنني كتابة وتشغيل أكواد في درس Security+ Academy هذا؟

نعم. كل درس في Security+ Academy يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.

جميع الدروس في هذه الدورة

  1. أنواع الجهات الفاعلة في التهديدات
  2. نواقل الهجوم وأسطح الهجوم
  3. مصادر وموجزات استخبارات التهديدات
  4. مؤشرات الاختراق (IoC)
← العودة إلى Security+ Academy