0Pricing
Cyber Security Academy · درس

دورة حياة APT: من الوصول الأولي إلى استخراج البيانات

تتبّع حملة APT كاملة عبر سلسلة القتل السيبرانية، من التصيد الموجّه إلى سرقة البيانات

دورة حياة APT: من الوصول الأولي إلى استخراج البيانات درس مجاني في Cyber Security Academy على CoddyKit. هذا هو الدرس 1 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Cyber Security Academy، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.

ما هو APT؟

يشير Advanced Persistent Threat (APT) إلى خصوم متطورين، من دول أو جهات ممولة جيداً، ينفذون حملات موجهة طويلة الأمد. وخلافاً للمهاجمين الانتهازيين، يستثمر مهاجمو APT موارد كبيرة في أهداف محددة عالية القيمة، مثل متعاقدي الدفاع والمؤسسات المالية والوكالات الحكومية.

سلسلة Cyber Kill Chain

تصف Cyber Kill Chain الخاصة بـ Lockheed Martin عمليات APT في سبع مراحل: الاستطلاع، والتسليح، والإيصال، والاستغلال، والتثبيت، والقيادة والتحكم (C2)، وتنفيذ الإجراءات على الأهداف. ويمكن للمدافعين تعطيل الحملة عبر كسر أي حلقة من حلقاتها.

المرحلة 1: الاستطلاع

ينفذ مهاجمو APT عمليات OSINT سلبية واسعة النطاق، تشمل ملفات الموظفين على LinkedIn، لتحديد مسؤولي IT؛ وإعلانات الوظائف، لكشف حزمة التقنيات؛ ومستودعات GitHub، التي قد تسرب شيفرة داخلية؛ وعمليات البحث في Shodan، للعثور على الخدمات المكشوفة؛ وسجلات شفافية الشهادات، لاكتشاف النطاقات الفرعية.

المرحلة 2: التسليح والإيصال

بعد الاستطلاع، يصمم مهاجمو APT مستندات مستهدفة مُسلّحة، مثل وحدات ماكرو في Excel تستغل CVE كُشف عنها حديثاً، أو ملفات PDF تتضمن JavaScript، أو تحديثات برمجيات أُدخلت فيها برمجيات خبيثة. ويكون الإيصال عادةً عبر التصيد الموجّه إلى أهداف عالية القيمة جرى تحديدها، أو عبر اختراقات استراتيجية لمواقع الويب (watering holes).

المرحلة 3: الاستغلال والتثبيت

يستخدم الاستغلال ثغرات zero-day أو ثغرات CVE معروفة ضد الأنظمة غير المصححة. ويؤسس التثبيت للاستمرارية من خلال المهام المجدولة، ومفاتيح Run في السجل، وتثبيت الخدمات، واشتراكات WMI، أو زرعات bootkit. ويفضل مهاجمو APT زرعات خفيفة في المرحلة الأولى لتنزيل مجموعة الأدوات الكاملة بعد الاختراق.

المرحلة 4: القيادة والتحكم

يمتزج C2 لدى مهاجمي APT مع حركة المرور العادية باستخدام HTTPS مع موفري CDN، ونفق DNS، وإخفاء النطاق، وC2 القائم على وسائل التواصل الاجتماعي، مثل النشر على Twitter أو GitHub. وتتجنب فواصل الإشارة الطويلة، التي تمتد لساعات أو أيام، اكتشاف الأنماط. كما تؤدي الاتصالات المشفرة مع تثبيت الشهادة إلى إحباط فحص SSL.

المرحلة 5: الحركة الجانبية

ينتقل مهاجمو APT أفقياً باستخدام بيانات اعتماد مخترقة وتقنيات Pass-the-Hash وKerberoasting وأدوات living-off-the-land. ويحددون خريطة الشبكة، ويكتشفون الأهداف عالية القيمة مثل وحدات تحكم النطاق وخوادم الملفات ومستودعات البيانات، وينشئون نقاط استمرارية متعددة لتوفير التكرار.

المرحلة 6: تصعيد الامتيازات

يصعّد مهاجمو APT صلاحياتهم من مستخدم إلى مسؤول ثم إلى مسؤول نطاق. وتشمل التقنيات: تصعيد الامتيازات محلياً، عبر استغلالات النواة أو أخطاء إعداد الخدمات؛ وتنفيذ Kerberoasting ضد حسابات الخدمات؛ واستخدام DCSync لتفريغ NTDS.dit؛ وتنفيذ هجمات Golden/Silver Ticket للحصول على وصول مستمر إلى النطاق يصعب اكتشافه.

المرحلة 7: تنفيذ الإجراءات على الأهداف

تختلف المرحلة النهائية حسب دافع مهاجم APT: التجسس، عبر استخراج مستندات سرية أو ملكية فكرية أو اتصالات؛ والتخريب، عبر هجمات تدميرية على غرار Stuxnet؛ والسرقة المالية، عبر التلاعب بمعاملات SWIFT؛ أو إنشاء وصول مستمر لعمليات مستقبلية من دون تنفيذ نشاط صاخب فوراً.

تقنيات استخراج البيانات

يستخرج مهاجمو APT البيانات ببطء لتجنب الاكتشاف، وذلك بتقسيم مجموعات البيانات الكبيرة إلى عمليات نقل صغيرة على مدى أسابيع، واستخدام أرشيفات مشفرة، وضغط البيانات قبل نقلها، وتجميعها على أنظمة وسيطة مخترقة، واستخراجها عبر خدمات سحابية مشروعة مثل OneDrive وDropbox للاندماج مع حركة المرور العادية.

تعطيل Cyber Kill Chain

يمكن للمدافعين تعطيل مهاجمي APT في كل مرحلة: إذ يعطل تصفية البريد الإلكتروني الإيصال، ويعطل التصحيح الاستغلال، ويعطل EDR التثبيت، ويحد تقسيم الشبكة من الحركة الجانبية، وتحمي محطات العمل المخصصة للوصول المميز بيانات الاعتماد، وتكتشف أدوات منع فقدان البيانات استخراج البيانات.

اختبار المعرفة

في Cyber Kill Chain، في أي مرحلة يؤسس المهاجم للاستمرارية على نظام مخترق؟

الملخص

تتبع حملات APT دورة حياة منظمة تبدأ باستطلاع OSINT، ثم التسليح والإيصال والاستغلال وإنشاء C2 والحركة الجانبية وتصعيد الامتيازات واستخراج البيانات. ويتيح فهم كل مرحلة للمدافعين كسر Cyber Kill Chain قبل أن يصل الخصوم إلى أهدافهم.

الأسئلة الشائعة

هل درس «دورة حياة APT: من الوصول الأولي إلى استخراج البيانات» مجاني؟

نعم — نص درس «دورة حياة APT: من الوصول الأولي إلى استخراج البيانات» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Cyber Security Academy، انتقل إلى CoddyKit PRO. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.

ماذا ستتعلم في «دورة حياة APT: من الوصول الأولي إلى استخراج البيانات»؟

تتبّع حملة APT كاملة عبر سلسلة القتل السيبرانية، من التصيد الموجّه إلى سرقة البيانات تتمرن على Cyber Security Academy مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.

هل أحتاج إلى خبرة سابقة لأبدأ Cyber Security Academy؟

لا تُشترط خبرة سابقة. Cyber Security Academy على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 1 من أصل 4.

كم من الوقت يستغرق درس «دورة حياة APT: من الوصول الأولي إلى استخراج البيانات»؟

معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.

هل يمكنني كتابة وتشغيل أكواد في درس Cyber Security Academy هذا؟

نعم. كل درس في Cyber Security Academy يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.

جميع الدروس في هذه الدورة

  1. دورة حياة APT: من الوصول الأولي إلى استخراج البيانات
  2. البرمجيات الخبيثة عديمة الملفات وتقنيات الإقامة في الذاكرة
  3. ‏C2 عبر HTTPS وأنفاق DNS
  4. نَسب التهديدات وتتبع الحملات
← العودة إلى Cyber Security Academy