التطبيقات والآثار وإعداد التقارير
تحليل بيانات التطبيقات وعرض النتائج.
التطبيقات والآثار وإعداد التقارير درس مجاني في Cyber Security Academy على CoddyKit. هذا هو الدرس 4 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Cyber Security Academy، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.
آثار التطبيقات: الصورة الشاملة
تنشئ تطبيقات الجهات الخارجية أغنى الأدلة في معظم الحالات. ويخزن كل تطبيق بياناته بطريقته الخاصة، لكن أنماطًا معينة تتكرر.
- قواعد بيانات SQLite للرسائل والسجل والبيانات الوصفية.
- قوائم الخصائص (plist) على iOS وshared_prefs بصيغة XML على Android للإعدادات والحالة.
- كتل Protobuf / JSON المضمنة داخل أعمدة قواعد البيانات.
- مجلدات التخزين المؤقت والوسائط للصور المصغرة والمرفقات.
تتمثل مهمتكم في تحليل هذه البيانات باستمرار، وإسنادها إلى مستخدم وزمن، وعرضها بطريقة يمكن الدفاع عنها.
آثار تطبيقات المراسلة
تُعد تطبيقات المراسلة مصادر متكررة للأدلة. ويحتفظ كل منها بمخزن أساسي للرسائل، إلى جانب جداول جهات الاتصال والمجموعات.
- WhatsApp (Android): msgstore.db (الرسائل)، وwa.db (جهات الاتصال).
- Signal: قاعدة بيانات SQLCipher مشفرة؛ ويُخزن المفتاح في keystore/keychain.
- Telegram: cache4.db مع محتوى مرمّز باستخدام protobuf.
أعيدوا بناء محادثة WhatsApp من مخزن الرسائل:
sqlite3 -readonly msgstore.db
sqlite> SELECT datetime(timestamp/1000,'unixepoch') ts,
...> key_remote_jid, key_from_me, data
...> FROM messages
...> WHERE key_remote_jid LIKE '%@s.whatsapp.net'
...> ORDER BY timestamp;قواعد بيانات التطبيقات المشفرة
تشفّر بعض التطبيقات قواعد بياناتها باستخدام SQLCipher (مثل Signal وبعض التطبيقات المصرفية). ولا يمكنكم فتح هذه القواعد باستخدام sqlite3 العادي.
- يُخزن المفتاح عادةً في keystore/keychain الخاص بالمنصة، ولا يمكن استرداده إلا من استخراج عميق بما يكفي.
- بعد استرداد المفتاح، افتحوا قاعدة البيانات عبر SQLCipher PRAGMA قبل إجراء الاستعلامات.
فتح قاعدة بيانات SQLCipher بعد استرداد المفتاح:
sqlcipher signal.db
sqlite> PRAGMA key = "x'6f3b...c91a'"; -- recovered raw key
sqlite> PRAGMA cipher_compatibility = 4;
sqlite> SELECT * FROM sms LIMIT 5;فك ترميز البيانات المضمنة
تخفي قواعد بيانات التطبيقات غالبًا بيانات مهيكلة داخل أعمدة BLOB بصيغ protobuf أو plist أو JSON. ولا تمثل الأعمدة الظاهرة سوى جزء من الصورة.
- تُفك شيفرة كتل BPLIST (قوائم الخصائص الثنائية من Apple) باستخدام plistlib أو plutil.
- تُفك شيفرة كتل Protobuf باستخدام protoc أو blackboxprotobuf.
حوّلوا كتلة plist ثنائية مستخرجة من أحد الأعمدة:
# Apple binary plist -> readable XML
plutil -convert xml1 -o decoded.plist attachment_blob.bin
# Unknown protobuf -> field tree
python3 -m blackboxprotobuf decode message_blob.binآثار الموقع وتحديد الموقع الجغرافي
تربط أدلة الموقع شخصًا بمكان وزمن، ولذلك يجب التعامل معها بصرامة إضافية.
- علامات GPS في EXIF للصور، وسجل البحث في تطبيقات الخرائط، والبلاطات المخزنة مؤقتًا.
- المواقع المهمة في iOS (ذاكرة التخزين المؤقت لـ routined)، وسجل المواقع وسجلات Wi-Fi/الشبكات الخلوية في Android.
ميّزوا بين المكان الذي كان فيه الجهاز ومكان بحث عنه المستخدم فحسب. استخرجوا إحداثيات GPS من EXIF في صورة:
exiftool -GPSLatitude -GPSLongitude -DateTimeOriginal \
IMG_0421.HEICالسحابة والمزامنة وحالة الأجهزة المتعددة
تزامن التطبيقات الحديثة بياناتها عبر الأجهزة، ولذلك قد تكون بيانات الجهاز غير مكتملة أو مكررة.
- قد تستمر رسالة حُذفت من الهاتف على جهاز لوحي مرتبط أو جلسة ويب.
- قد تكشف بيانات المزامنة الوصفية الجهاز الذي أنشأ الرسالة.
دوّنوا نسبة البيانات إلى الجهاز في تحليلكم، ولا تطلبوا بيانات السحابة أو الأجهزة المصاحبة إلا بموجب تفويض قانوني منفصل ومناسب. لا تفترضوا أبدًا أن الهاتف المصادَر يحتوي على السجل الكامل.
التحقق من صحة الأثر الرقمي
قبل إدراج أي أثر رقمي في تقرير، تحقّقوا من صحته بثلاث طرق.
- المصدر: أكّدوا الملف/الجدول/العمود المحدد الذي أُخذ منه.
- فك الترميز: تحقّقوا من نظام epoch للطابع الزمني ومعنى الحقل، ويفضّل مقارنته برسالة مرجعية موثوقة.
- التحقق المتقاطع: قارنوه بأثر رقمي ثانٍ (مثل إدخال في سجل مكالمة يطابق جهة اتصال).
ينبغي وسم الأثر الرقمي الذي لا يمكن التحقق منه بشكل مستقل أو تحديد مصدره بدقة بأنه منخفض الثقة، لا عرضه كحقيقة.
إنشاء خط زمني شامل
يدمج الخط الزمني الشامل الأحداث المستخرجة من آثار رقمية متعددة في عرض زمني واحد، بعد توحيدها وفق UTC.
- ادمجوا الرسائل والمكالمات واستخدام التطبيقات والمواقع والأحداث النظامية.
- ضعوا وسمًا على كل صف يحدد الأثر الرقمي المصدر لإمكانية التتبع.
تجمع هذه البيانات أدوات مثل log2timeline/plaso أو نصوص برمجية يكتبها المحلل. ومن الناحية المفاهيمية، يحمل كل صف الوقت والحدث ومصدره:
timestamp_utc | source | event
2026-06-01 09:14:02 | sms.db | iMessage sent to +1555...
2026-06-01 09:15:40 | knowledgeC.db | App in foreground: Maps
2026-06-01 09:16:05 | Photos.sqlite | Photo captured (GPS present)بنية التقرير
يجب أن يتيح التقرير الجنائي لفاحص مستقل إعادة عملكم والتحقق منه. وتشمل أقسامه القياسية ما يلي:
- الملخص — النطاق، والتفويض، والنتائج الرئيسية.
- الأدلة التي جرى التعامل معها — الأجهزة، والمعرّفات، وسلسلة حيازة الأدلة.
- المنهجية — الأدوات، وإصداراتها، والأوامر الدقيقة، وقيم التجزئة.
- النتائج — الآثار الرقمية مع إحالات إلى مصادرها.
- الاستنتاجات — التفسير، مع فصله بوضوح عن الحقائق الخام.
ينبغي أن يعود كل ادعاء إلى مصدر حُسبت قيمة تجزئة له وإلى خطوة موثّقة.
الحقائق مقابل الرأي
تستند مصداقية التقرير إلى الفصل بين الملاحظة والتفسير.
- الحقيقة: يحتوي الصف 482 في sms.db على النص X، وتاريخه هو Y (UTC).
- التفسير: يشير ذلك إلى أن المستخدم خطط للقاء في الموقع Z.
اذكروا الحقائق بحياد، وسمّوا الاستنتاجات على أنها استنتاجات، بما في ذلك التفسيرات البديلة. إن المبالغة في اليقين (مثل الجزم بالنية استنادًا إلى رسالة واحدة) تقوّض التقرير بأكمله، ويمكن الطعن فيها أمام المحكمة.
الأخلاقيات والنطاق والخصوصية
تحتوي الأجهزة المحمولة على بيانات شديدة الخصوصية. ويجب على الممارسين الالتزام بالحدود القانونية والأخلاقية.
- اعملوا ضمن النطاق المصرح به فقط (شروط مذكرة التفتيش/الموافقة).
- قلّلوا تعريض البيانات الخاصة غير ذات الصلة للاطلاع.
- حافظوا على الموضوعية — وأبلغوا عن الأدلة المبرئة أيضًا، لا الأدلة المُدينة فحسب.
- احموا البيانات المستخرجة بالعناية نفسها التي تحظى بها الأجهزة الأصلية.
الالتزام بالأخلاقيات السليمة ليس اختياريًا؛ فهو ما يجعل الأدلة الرقمية موثوقة ومقبولة أمام المحكمة.
تحقق سريع
يذكر تقريركم: «كانت لدى المستخدم نية ارتكاب الفعل، كما يتضح من الرسالة 482». يعترض أحد المراجعين. ما المشكلة الأساسية؟
مراجعة: التطبيقات والآثار الرقمية وإعداد التقارير
يمكنكم الآن تحويل الاستخراجات الخام إلى تقرير يمكن الدفاع عنه.
- تتكون بيانات التطبيقات من SQLite + plist/XML + protobuf/JSON blobs؛ لذا فكّكوا الكتل صراحةً.
- تحتاج مخازن البيانات المشفّرة (SQLCipher) إلى مفاتيح من استخراج عميق.
- تعاملوا مع أدلة الموقع بحذر؛ وميّزوا بين وجود الجهاز في موقع ما ومجرد إجراء بحث عنه.
- ضعوا المزامنة بين أجهزة متعددة في الحسبان، ولا تطلبوا بيانات السحابة إلا بتفويض مناسب.
- تحقّقوا من المصدر وفك الترميز والتحقق المتقاطع قبل إعداد التقرير.
- أنشئوا خطًا زمنيًا شاملًا وفق UTC، ونظّموا التقرير بما يتيح إعادة إنتاج العمل، وحافظوا على الفصل بين الحقائق والرأي.
- التزموا بالنطاق وتصرفوا بأخلاقيات — فهذا ما يجعل الأدلة مقبولة أمام المحكمة.
الأسئلة الشائعة
هل درس «التطبيقات والآثار وإعداد التقارير» مجاني؟
نعم — نص درس «التطبيقات والآثار وإعداد التقارير» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Cyber Security Academy، انتقل إلى CoddyKit PRO. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.
ماذا ستتعلم في «التطبيقات والآثار وإعداد التقارير»؟
تحليل بيانات التطبيقات وعرض النتائج. تتمرن على Cyber Security Academy مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.
هل أحتاج إلى خبرة سابقة لأبدأ Cyber Security Academy؟
لا تُشترط خبرة سابقة. Cyber Security Academy على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 4 من أصل 4.
كم من الوقت يستغرق درس «التطبيقات والآثار وإعداد التقارير»؟
معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.
هل يمكنني كتابة وتشغيل أكواد في درس Cyber Security Academy هذا؟
نعم. كل درس في Cyber Security Academy يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.
جميع الدروس في هذه الدورة
- أساسيات الأدلة الجنائية للأجهزة المحمولة
- الحصول على بيانات Android وتحليلها
- الحصول على بيانات iOS وتحليلها
- التطبيقات والآثار وإعداد التقارير