Cyber Security Academy · درس

مؤشرات الاختراق السلوكية: السجل والشبكة وملفات الآثار

حدّد مؤشرات الاختراق من سلوك البرمجيات الخبيثة، واكتب تقارير استخبارات التهديدات.

الدرس 3 من 413 خطوة

مؤشرات الاختراق السلوكية: السجل والشبكة وملفات الآثار درس مجاني في Cyber Security Academy على CoddyKit. هذا هو الدرس 3 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Cyber Security Academy، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.

ما مؤشرات الاختراق؟

مؤشرات الاختراق (IOCs) هي آثار جنائية تشير إلى اختراق نظام ما. وتشمل تجزئات الملفات، وعناوين IP، وأسماء النطاقات، ومفاتيح السجل، والكائنات mutex، والأنماط السلوكية التي تظهر في مشاركة استخبارات التهديدات.

مؤشرات الاختراق القائمة على الملفات

تشمل مؤشرات اختراق الملفات تجزئات MD5/SHA-256 للبرمجية الخبيثة، ومسارات وأسماء الملفات المُسقطة، وتوقيعات محتوى الملفات (قواعد YARA). وتُعد مؤشرات الاختراق القائمة على التجزئة هشة — إذ يؤدي إعادة الترجمة إلى تغيير التجزئات — لذا ركّز أيضًا على المؤشرات السلوكية والتجزئات التقريبية.

مؤشرات الاختراق القائمة على السجل

تشمل مواقع الاستمرارية الرئيسية: HKCU\Run وHKLM\Run، وملفات XML للمهام المجدولة في السجل، وإدخالات الخدمات، وقيم DLL المساعدة في Winlogon. وثّق مسار المفتاح الكامل، واسم القيمة، والبيانات لكل مؤشر اختراق في السجل تكتشفه.

مؤشرات اختراق الشبكة: النطاقات وعناوين IP

سجّل نطاقات C2، وعناوين IP، والمنافذ، وأنماط URI. وأدرج سلاسل User-Agent، وترويسات HTTP، وبصمات الشهادات لاتصالات C2 عبر HTTPS. وتتطلب نطاقات DGA اكتشافًا قائمًا على الأنماط بدلًا من مؤشرات اختراق ثابتة.

مؤشرات اختراق mutex

تنشئ البرمجيات الخبيثة كائنات mutex مسماة لمنع الإصابة المزدوجة. ويُعد اسم mutex مؤشر اختراق فريدًا. افحص كائنات mutex قيد التشغيل باستخدام Process Hacker أو Sysinternals Process Monitor بحثًا عن اسم mutex المحدد الذي تستخدمه العينة.

مؤشر اختراق سلوكي: حقن العمليات

لاكتشاف حقن العمليات: راقب تسلسلات واجهات API ‏OpenProcess + VirtualAllocEx + WriteProcessMemory + CreateRemoteThread بالترتيب، عندما تصدر عن عملية أصل غير متوقعة. ويُعد هذا التسلسل مؤشر اختراق سلوكيًا موثوقًا للحقن التقليدي.

مؤشر اختراق سلوكي: الحركة الجانبية

تُعد اتصالات SMB بمشاركات ADMIN$ أو IPC$، وإنشاء خدمات PSExec، وإنشاء عمليات WMI عبر WmiPrvSE.exe، وأنماط تنفيذ الأدوات الشبيهة بـ PsExec مؤشرات اختراق سلوكية على الحركة الجانبية.

STIX 2.1 لمشاركة مؤشرات الاختراق

تغلف كائنات STIX Indicator مؤشرات الاختراق بتنسيق قابل للقراءة آليًا، يتضمن صياغة النمط وحقلي valid_from وconfidence. شاركها عبر TAXII أو منصات استخبارات التهديدات لتفعيل مؤشرات الاختراق على مستوى المؤسسة.

تنسيق OpenIOC

يستخدم OpenIOC من Mandiant صيغة XML لدمج مؤشرات اختراق متعددة في أشجار منطقية (AND/OR). وقد يتطلب مؤشر الاختراق ما يلي: ملف ذو تجزئة محددة AND وجود مفتاح سجل AND اتصال شبكي بعنوان IP محدد — مما يقلل النتائج الإيجابية الكاذبة.

إدارة دورة حياة مؤشرات الاختراق

تنتهي صلاحية مؤشرات الاختراق. فقد تُوجَّه النطاقات إلى sinkhole، وتُعاد إسناد عناوين IP، وتتغير التجزئات. راجع حداثة مؤشرات الاختراق شهريًا. أوقف المؤشرات القديمة، وحدّث أعداد مرات التطابق، وصعّد المؤشرات التي تظهر في حوادث متعددة إلى قوائم حظر عالية الأولوية.

من مؤشر الاختراق إلى صيد التهديدات

تتحول مؤشرات الاختراق إلى فرضيات لصيد التهديدات. ابحث في السجلات باستخدام استعلامات SIEM بصيغة SPL/KQL عن تطابقات مؤشرات الاختراق عبر البيانات التاريخية. حتى التطابق الوحيد الذي يعود إلى أشهر مضت قد يكشف مدة بقاء المهاجمين — أي المدة التي ظلوا فيها من دون اكتشاف.

اختبار المعرفة

أي نوع من مؤشرات الاختراق أكثر مقاومة للتعديلات البسيطة على البرمجية الخبيثة، مثل إعادة الترجمة؟

الملخص

تشمل مؤشرات الاختراق الملفات، وإدخالات السجل، وآثار الشبكة، وكائنات mutex، والأنماط السلوكية. ويحوّل توثيق مؤشرات الاختراق ومشاركتها عبر STIX وإدارة دورة حياتها نتائج الحوادث الأولية إلى استخبارات دفاعية قابلة لإعادة الاستخدام.

البدء مجانًا

تعلم Cyber Security Academy مع معلم ذكاء اصطناعي — مجانًا

اكتب وقم بتشغيل أكوادك الفعلية في المتصفح، واحصل على مساعدة فورية من معلم ذكاء اصطناعي متاح 24/7، واستمر من حيث توقفت على الويب أو في التطبيق.

الدورات
76
الدروس
303

الأسئلة الشائعة

هل درس «مؤشرات الاختراق السلوكية: السجل والشبكة وملفات الآثار» مجاني؟

نعم — نص درس «مؤشرات الاختراق السلوكية: السجل والشبكة وملفات الآثار» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Cyber Security Academy، انتقل إلى CoddyKit PRO. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.

ماذا ستتعلم في «مؤشرات الاختراق السلوكية: السجل والشبكة وملفات الآثار»؟

حدّد مؤشرات الاختراق من سلوك البرمجيات الخبيثة، واكتب تقارير استخبارات التهديدات. تتمرن على Cyber Security Academy مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.

هل أحتاج إلى خبرة سابقة لأبدأ Cyber Security Academy؟

لا تُشترط خبرة سابقة. Cyber Security Academy على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 3 من أصل 4.

كم من الوقت يستغرق درس «مؤشرات الاختراق السلوكية: السجل والشبكة وملفات الآثار»؟

معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.

هل يمكنني كتابة وتشغيل أكواد في درس Cyber Security Academy هذا؟

نعم. كل درس في Cyber Security Academy يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.

جميع الدروس في هذه الدورة

  1. التحليل الساكن: السلاسل والتجزئات وترويسات PE
  2. التحليل الديناميكي في بيئة معزولة
  3. مؤشرات الاختراق السلوكية: السجل والشبكة وملفات الآثار
  4. قواعد YARA لاكتشاف البرمجيات الخبيثة
← العودة إلى Cyber Security Academy