0Pricing
Security+ Academy · درس

الفيروسات والديدان وأحصنة طروادة

قارن بين الفيروسات ذاتية التكرار والديدان المنتشرة عبر الشبكات وأحصنة طروادة المتخفية، وافهم كيفية انتشار كل منها والأضرار التي تسببها عادةً.

الفيروسات والديدان وأحصنة طروادة درس مجاني في Security+ Academy على CoddyKit. هذا هو الدرس 1 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Security+ Academy، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Security+ Academy 4 دروس في المجموع.

ما الذي يجعل البرمجيات خبيثة

البرمجيات الخبيثة (Malware) هي أي برمجيات صُممت لتعطيل الأنظمة أو إتلافها، أو الحصول على وصول غير مصرح به إليها، أو استخراج البيانات منها. ويشمل هذا المصطلح فئات عديدة ومتميزة تختلف في طريقة انتشارها، والوظائف التي تؤديها، وتقنيات الكشف التي تتجاوزها. يختبر Security+ قدرتك على التمييز بين أنواع البرمجيات الخبيثة استنادًا إلى آلية الانتشار (كيفية انتشارها)، والحمولة (الضرر أو الإجراء الذي تنفذه)، وآلية الاستمرارية (كيفية بقائها بعد إعادة التشغيل). والفئات الأساسية الثلاث هي الفيروسات والديدان وأحصنة طروادة.

الفيروسات: العدوى والتكاثر الذاتي

الفيروس هو برمجية خبيثة تلصق نفسها بملف مضيف شرعي وتتطلب إجراءً بشريًا (تشغيل الملف المصاب) لكي تنتشر. عند تشغيل الملف المصاب، يتكاثر الفيروس من خلال حقن شيفرته في ملفات تنفيذية أو مستندات أو قطاعات إقلاع أخرى. وتشمل أنواع الفيروسات فيروسات إصابة الملفات (تلصق نفسها بملفات .exe)، وفيروسات الماكرو (تُضمَّن في مستندات Office وتعمل عند تنفيذ وحدات الماكرو)، وفيروسات قطاع الإقلاع (تصيب MBR وتُحمَّل قبل نظام التشغيل)، والفيروسات متعددة الأشكال (تغيّر توقيع شيفرتها مع كل إصابة لتفادي الكشف المستند إلى التوقيعات).

# Virus detection evasion techniques:
# Polymorphic:  changes code signature each replication
# Metamorphic:  rewrites itself entirely each time (harder to detect)
# Stealth:      intercepts OS calls to hide infected files
# Encrypted:    body encrypted, only decryptor visible to scanner

# File infector: appends or prepends code to executable
# Macro virus:   lives in Office document; runs via VBA macros
# Boot sector:   infects MBR/VBR; loads before OS; bypasses AV

الديدان: الانتشار الذاتي دون مضيف

الدودة هي برمجية خبيثة تتكاثر ذاتيًا وتنتشر بشكل مستقل عبر الشبكات، من دون الحاجة إلى ملف مضيف أو إجراء بشري. تستغل الديدان ثغرات الشبكة أو بيانات الاعتماد الضعيفة لنسخ نفسها إلى أنظمة أخرى. أصابت دودة SQL Slammer عام 2003 عددًا قدره 75,000 نظام خلال 10 دقائق باستخدام حزمة UDP واحدة. وانتشرت برمجية الفدية WannaCry عام 2017 كدودة عبر استغلال EternalBlue الذي استهدف SMBv1. وتتسبب الديدان في أضرار هائلة من خلال ازدحام الشبكة وإيصال الحمولات على نطاق واسع. ويُعد تثبيت التحديثات وتقسيم الشبكة إلى قطاعات خط الدفاع الأساسي.

# Worm propagation methods:
# Network vulnerability: EternalBlue (SMBv1 RCE) - WannaCry, NotPetya
# Credential brute-force: weak/default passwords (Mirai)
# Email: attaches to outgoing email (ILOVEYOU worm)
# IM/Social: spreads via messaging platforms
# File shares: copies to network drives

# WannaCry timeline:
# 1. Exploits EternalBlue (SMBv1 CVE-2017-0144)
# 2. Installs DoublePulsar backdoor
# 3. Deploys ransomware payload
# 4. Scans for more SMBv1 hosts -> repeat

أحصنة طروادة: برمجيات خبيثة متنكرة

حصان طروادة (أو Trojan) هو برمجية خبيثة متنكرة في هيئة برمجية شرعية. وعلى خلاف الفيروسات والديدان، لا تتكاثر أحصنة طروادة ذاتيًا، بل تعتمد على المستخدم لتثبيتها معتقدًا أنها شيء مفيد، مثل لعبة مجانية، أو تطبيقًا مقرصنًا، أو أداة مفيدة، أو برنامج مكافحة فيروسات زائف، أو تحديثًا للبرمجيات. بعد تثبيتها، تنفذ حصان طروادة حمولتها الخبيثة، التي قد تشمل تثبيت باب خلفي، أو العمل كـ RAT (Remote Access Trojan)، أو تسجيل ضغطات المفاتيح، أو تنزيل برمجيات خبيثة إضافية. وكثيرًا ما تُستخدم أحصنة طروادة لإنشاء وصول أولي قبل نشر حمولات أكثر ضررًا.

# Trojan examples and categories:
# Backdoor Trojan: opens listening port for remote control
# RAT (Remote Access Trojan): full remote control, keylog, screenshot
#   Examples: DarkComet, NetBus, Sub7, njRAT, AsyncRAT
# Downloader Trojan: downloads and installs additional malware
#   Examples: Emotet (banking -> loader), TrickBot
# Banking Trojan: intercepts online banking sessions
#   Examples: Zeus, Dridex, Ursnif
# Fake AV: pretends to be antivirus, demands payment to 'clean'

مقارنة الفيروس والدودة وحصان طروادة

يختبر امتحان Security+ كثيرًا الفروق بين هذه الفئات الثلاث. والفروق الحاسمة هي: تتطلب الفيروسات ملفًا مضيفًا وإجراءً بشريًا للانتشار، إذ تصيب الملفات الشرعية. أما الديدان فهي قائمة بذاتها وتنتشر ذاتيًا، إذ تنتشر تلقائيًا عبر الشبكات من دون الارتباط بملفات أخرى أو الحاجة إلى تفاعل المستخدم. وأحصنة طروادة لا تتكاثر ذاتيًا، بل تعتمد على الخداع، إذ يجب خداع المستخدم لحمله على تثبيتها. وقد تجمع برمجية خبيثة بين خصائص متعددة (مثل دودة تُسقط حمولة حصان طروادة)، لذا ركّز عند التصنيف على آلية الانتشار السائدة.

# Classification comparison:
# Characteristic      Virus    Worm    Trojan
# Requires host file    YES      NO      NO
# Self-replicates       YES      YES     NO
# Requires user action  YES      NO      YES (install)
# Network spread        SLOW     FAST    NO (user-driven)
# Typical goal          Damage   Spread  Persistence/backdoor

شبكات الروبوتات والقيادة والتحكم (C2)

تنشئ العديد من أحصنة طروادة والديدان اتصالًا مع خادم القيادة والتحكم (C2)، وهو خادم بعيد يستخدمه المهاجم لإصدار التعليمات إلى الأجهزة المضيفة المصابة. ويُشكّل عدد كبير من الأجهزة المضيفة المتصلة بـ C2 شبكة روبوتات. وتُستخدم شبكات الروبوتات في هجمات DDoS، وحملات الرسائل المزعجة، وتعدين العملات المشفرة، وسرقة بيانات الاعتماد. وقد يستخدم اتصال C2 بروتوكول HTTP/HTTPS للاندماج مع حركة مرور الويب العادية، أو نفق DNS للاختباء داخل استعلامات DNS، أو بروتوكولات الند للند التي لا تتضمن خادمًا مركزيًا يمكن إسقاطه. ويتطلب كشف حركة مرور C2 مراقبة DNS، وسجلات الوكيل الوسيط، وتحليل تدفق الشبكة لاكتشاف أنماط الإشارات غير المعتادة.

# C2 detection indicators:
# Beaconing: regular outbound connections at fixed intervals
# Unusual DNS: long subdomains, high query volume, new domains
# HTTPS to non-CDN IPs: encrypted C2 often uses bulletproof hosting
# Non-standard port HTTPS: HTTPS on port 8443, 4443, etc.
# Large outbound data: data exfiltration spike

# Block C2 at network level:
# DNS sinkhole + proxy with URL categorization
# Threat intelligence feeds for known C2 domains/IPs

توقيع الفيروس مقابل الكشف السلوكي

تعتمد برامج مكافحة الفيروسات التقليدية على الكشف المستند إلى التوقيعات، أي مقارنة الملفات بقاعدة بيانات تضم توقيعات برمجيات خبيثة معروفة (تجزئات أو أنماط شيفرة). وتتميز التوقيعات بالسرعة، لكنها تفشل في مواجهة البرمجيات الخبيثة الجديدة أو المعدلة. أما الكشف السلوكي (المستخدم في منصات EDR) فيراقب سلوك البرامج في الوقت الفعلي، مثل إنشاء عمليات فرعية، وتعديل مفاتيح السجل، وحقن الشيفرة في عمليات أخرى، أو الاتصال بعناوين IP معروفة بسوء نشاطها. ويحلل التحليل الاستدلالي الشيفرة تحليلًا ساكنًا بحثًا عن أنماط شبيهة بالبرمجيات الخبيثة من دون الحاجة إلى مطابقة توقيع محدد بدقة. أما التنفيذ في بيئة معزولة فيشغّل الملفات المشبوهة في بيئة معزولة لمراقبة سلوكها بأمان.

# Detection method comparison:
# Signature-based:
#   + Fast, low false-positive rate for known malware
#   - Fails on new, polymorphic, encrypted malware

# Heuristic:
#   + Catches variants of known families
#   - Higher false-positive rate

# Behavioral (EDR):
#   + Catches zero-day and fileless malware
#   - Requires tuning to reduce alert fatigue

# Sandbox:
#   + Definitive judgment by observing actual execution
#   - Sophisticated malware detects sandbox and stays dormant

الفيروسات متعددة الأجزاء وفيروسات الماكرو

يستخدم الفيروس متعدد الأجزاء عدة مسارات للعدوى في الوقت نفسه، إذ يصيب الملفات التنفيذية وقطاع الإقلاع معًا، على سبيل المثال. ويجعل ذلك الإزالة الكاملة أكثر صعوبة، لأن تنظيف مسار واحد فقط يترك المسار الآخر نشطًا لإعادة الإصابة. وتصيب فيروسات الماكرو ملفات المستندات من خلال تضمين وحدات ماكرو ضارة مكتوبة بلغة VBA (Visual Basic for Applications) في مستندات Microsoft Office. وعند فتح المستند وتمكين وحدات الماكرو، يعمل الفيروس. وتنتشر فيروسات الماكرو بسهولة عبر مرفقات البريد الإلكتروني. ويتمثل خط الدفاع الأساسي في تعطيل وحدات الماكرو افتراضيًا والسماح فقط بوحدات الماكرو الموقعة رقميًا من ناشرين موثوقين.

# Macro virus defense - Group Policy:
# Office 365/2016+: Trust Center -> Macro Settings
# 'Disable all macros except digitally signed macros'
# Or: 'Disable all macros with notification'
#
# Advanced: Attack Surface Reduction (ASR) rules in Defender:
# 'Block all Office applications from creating child processes'
# 'Block Office applications from creating executable content'
# 'Block execution of potentially obfuscated scripts'

استراتيجيات منع الانتشار

يتطلب منع انتشار البرمجيات الخبيثة دفاعات متعددة الطبقات. بالنسبة إلى الفيروسات: عطّل تنفيذ وحدات الماكرو، وافحص جميع عمليات نقل الملفات (بوابة البريد الإلكتروني، والوكيل الوسيط للويب، وفحص أجهزة USB)، وحافظ على تحديث حماية نقاط النهاية. وبالنسبة إلى الديدان: ثبّت التحديثات سريعًا (إذ تستهدف معظم استغلالات الديدان ثغرات CVE معروفة)، وعطّل بروتوكولات الشبكة غير الضرورية (عطّل SMBv1)، وقسّم الشبكات إلى قطاعات للحد من الانتشار الجانبي، وفرض مصادقة قوية على جميع الخدمات المتصلة بالشبكة. وبالنسبة إلى أحصنة طروادة: فرض السماح بالتطبيقات المدرجة في قائمة معتمدة، وتوعية المستخدمين بعدم تثبيت برمجيات غير مصرح بها، والتحقق من تجزئات البرمجيات قبل تثبيتها. ويساعد الدفاع المتعمق على اكتشاف ما قد يفوته كل عنصر تحكم منفرد.

# Disable SMBv1 (prevent WannaCry-style worm propagation):
# PowerShell:
Set-SmbServerConfiguration -EnableSMB1Protocol $false
# Or Group Policy:
# Computer Config -> Admin Templates -> Network -> Lanman Server
# 'Enable insecure guest logons' = Disabled

# Verify SMBv1 is disabled:
Get-SmbServerConfiguration | Select EnableSMB1Protocol

التنزيلات الخفية وهجمات حفرة الري

تحدث التنزيلات الخفية عندما يؤدي مجرد زيارة موقع ويب ضار أو مخترق إلى تثبيت برمجيات خبيثة بصمت، من دون أي إجراء من المستخدم سوى تحميل الصفحة. ويستغل المهاجمون ثغرات المتصفح أو المكونات الإضافية (مثل Flash أو Java أو قارئ PDF القديم) لتنفيذ شيفرة ضارة. أما هجمات حفرة الري فتتضمن اختراق مواقع ويب شرعية تزورها الفئة المستهدفة باستمرار، وزرع شيفرة تنزيل خفية فيها لإصابة الزوار. وبدلًا من استهداف الضحية مباشرة، يسمّم المهاجم «حفرة الري» وينتظر وصول الضحايا إليها. وتشمل وسائل الدفاع إبقاء المتصفحات والمكونات الإضافية محدثة، واستخدام ميزة النقر للتشغيل للمكونات الإضافية، ونشر وكيل وسيط للويب يحظر المواقع الضارة المعروفة.

# Drive-by download defense:
# 1. Keep browser, OS, and plugins fully patched
# 2. Disable Flash, Java, and legacy plugins entirely
# 3. Use web proxy with URL filtering
# 4. Enable click-to-play for remaining plugins
# 5. Use browser content security policies (CSP header)
# 6. Consider browser isolation (remote browser in cloud sandbox)
#    -> no local code execution even if site is malicious

الاستجابة لحوادث البرمجيات الخبيثة

عند اكتشاف برمجية خبيثة، تتبع الاستجابة دورة حياة الاستجابة للحوادث وفق NIST. الاحتواء: اعزل الجهاز المضيف المصاب فورًا (أزله من الشبكة أو طبّق قواعد جدار حماية مستندة إلى المضيف) لإيقاف الانتشار. الاستئصال: تُعد إعادة إنشاء صورة النظام أكثر أمانًا من محاولة التنظيف في حالات الإصابة الخطيرة؛ إذ قد يترك التنظيف خطر بقاء آليات الاستمرارية. حفظ الأدلة: التقط صورة للذاكرة وصورة للقرص قبل إعادة إنشاء النظام إذا كانت التحاليل الجنائية الرقمية مطلوبة. الاسترداد: استعد من نسخ احتياطية سليمة، وتحقق من السلامة، وراقب النظام عن كثب بحثًا عن علامات إعادة الإصابة. وثّق مؤشرات الاختراق (IoCs) لتحسين الكشف مستقبلًا.

# Malware containment (immediate isolation):
# Network level: firewall rule to block host traffic
iptables -I INPUT 1 -s 192.168.1.50 -j DROP
iptables -I OUTPUT 1 -d 192.168.1.50 -j DROP

# Host level: disable network adapter (prevents spread)
ip link set eth0 down

# Memory image before remediation:
winpmem_mini_x64.exe memory.dmp
# Disk image:
dcfldd if=/dev/sda of=/forensics/sda.img hash=sha256

تحقق سريع

اختبر مدى فهمك لمفاهيم CompTIA Security+ (SY0-701) الواردة في هذا الدرس.

مراجعة الدرس

تعلمت في هذا الدرس أن الفيروسات تلصق نفسها بملفات مضيفة وتتطلب إجراءً من المستخدم للانتشار، وتستخدم تقنيات مثل تعدد الأشكال لتفادي الكشف المستند إلى التوقيعات، وأن الديدان تنتشر ذاتيًا عبر الشبكات من دون إجراء من المستخدم من خلال استغلال الثغرات، مما يسبب إصابات واسعة النطاق وسريعة، وأن أحصنة طروادة تتنكر في هيئة برمجيات شرعية لخداع المستخدمين ودفعهم إلى تثبيتها، وغالبًا ما تنشئ أبوابًا خلفية واتصالات C2. في القسم التالي، سنستكشف برمجيات الفدية وبرمجيات قفل الملفات بالتشفير بالتفصيل.

الأسئلة الشائعة

هل درس «الفيروسات والديدان وأحصنة طروادة» مجاني؟

نعم — نص درس «الفيروسات والديدان وأحصنة طروادة» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Security+ Academy، انتقل إلى CoddyKit PRO. تتضمن دورة Security+ Academy 4 دروس في المجموع.

ماذا ستتعلم في «الفيروسات والديدان وأحصنة طروادة»؟

قارن بين الفيروسات ذاتية التكرار والديدان المنتشرة عبر الشبكات وأحصنة طروادة المتخفية، وافهم كيفية انتشار كل منها والأضرار التي تسببها عادةً. تتمرن على Security+ Academy مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.

هل أحتاج إلى خبرة سابقة لأبدأ Security+ Academy؟

لا تُشترط خبرة سابقة. Security+ Academy على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 1 من أصل 4.

كم من الوقت يستغرق درس «الفيروسات والديدان وأحصنة طروادة»؟

معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.

هل يمكنني كتابة وتشغيل أكواد في درس Security+ Academy هذا؟

نعم. كل درس في Security+ Academy يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.

جميع الدروس في هذه الدورة

  1. الفيروسات والديدان وأحصنة طروادة
  2. برامج الفدية وCryptolockers
  3. Rootkits وبرامج التجسس ومسجلات المفاتيح
  4. البرمجيات الخبيثة عديمة الملفات وهجمات Living-off-the-Land
← العودة إلى Security+ Academy