0Pricing
Cyber Security Academy · درس

اكتشاف البيانات المخفية (Steganalysis)

العثور على الحمولات المخفية.

اكتشاف البيانات المخفية (Steganalysis) درس مجاني في Cyber Security Academy على CoddyKit. هذا هو الدرس 3 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Cyber Security Academy، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.

ما التحليل الإخفائي

التحليل الإخفائي هو علم كشف البيانات المخفية، وهو النظير المقابل للإخفاء. وليس هدفه بالضرورة قراءة الحمولة، بل الإجابة أولًا عن سؤال أبسط: هل يحتوي هذا الملف على بيانات مخفية أصلًا؟

يهم التحليل الإخفائي المدافعين لأن البيانات المخفية تتجاوز الأدوات المعتمدة على التواقيع. فستمر حمولة خبيثة مُهرَّبة داخل صورة تبدو سليمة من فحص مكافحة الفيروسات ومن مرشح منع فقدان البيانات؛ فالإخفاء هو الغاية كلها.

يتراوح الكشف بين أمور بسيطة (مثل رصد الملفات الملحقة) وأمور بالغة الصعوبة (مثل الكشف الإحصائي عن تضمين ذي معدل جزئي ومضبوط جيدًا بالمفتاح).

أنواع هجمات التحليل الإخفائي

يُصنّف التحليل الإخفائي بحسب ما يعرفه المحلل، على غرار تحليل الشفرات:

  • Stego-only لا يتوفر سوى الملف المشتبه فيه؛ وهي أصعب الحالات وأكثرها شيوعًا.
  • Known-cover يتوفر أيضًا الغلاف الأصلي النظيف؛ فتكشف المقارنة التغييرات فورًا.
  • Known-message تكون الرسالة المخفية معروفة، ويُستخدم ذلك للعثور على طريقة التضمين.
  • Chosen-stego يستطيع المحلل تشغيل أداة التضمين لدراسة بصمتها.

معظم عمليات الكشف في العالم الحقيقي هي من نوع Stego-only، ولهذا تكتسب الأساليب الإحصائية أهمية كبيرة؛ فنادرًا ما يتوفر الملف الأصلي لإجراء المقارنة.

ابدؤوا ببساطة: بنية الملف

قبل اللجوء إلى الإحصاءات المتقدمة، تحقّقوا من الأساسيات. فكثير من المحاولات غير المتقنة تُكتشف بفحص بنيوي بسيط:

  • حجم الملف أكبر مما يُتوقع بالنسبة إلى المحتوى الظاهر.
  • البيانات اللاحقة محتوى يأتي بعد علامة نهاية الملف الخاصة بالتنسيق.
  • الملفات المضمّنة مثل ملف ZIP أو ملف تنفيذي مستخرج من صورة.
  • السلاسل النصية القابلة للقراءة نص واضح لا ينبغي أن يكون موجودًا في ملف وسائط.

تكتشف أدوات مثل binwalk وstrings وfile هذه الحالات خلال ثوانٍ.

file suspect.png            # confirms the real format vs the extension
binwalk suspect.png         # scans for embedded/appended file signatures
strings -n 10 suspect.png   # surfaces readable hidden text
exiftool suspect.png        # inspects metadata for stashed data

البيانات الوصفية وحقول التعليقات

تحتوي تنسيقات الصور والمستندات على حقول البيانات الوصفية، مثل علامات EXIF وكتل التعليقات وXMP، ويمكنها أن تحتوي على نص عشوائي. ويُعد إخفاء البيانات هنا أسلوبًا بدائيًا لكنه شائع، لأن برامج العرض لا تُظهر هذه الحقول مطلقًا.

افحصوا البيانات الوصفية دائمًا:

  • حقول تعليق EXIF وUserComment وImageDescription.
  • كتل التعليقات في JPEG/PNG.
  • تدفقات كائنات PDF وخصائص المستند.

هذا هو موضع الإخفاء الأقل جهدًا، ولذلك فهو من أول الأماكن التي يفحصها المحلل.

# Dump all metadata, including comment and description fields
exiftool -a -u -g1 suspect.jpg

# Inspect PNG text chunks specifically
pngcheck -v suspect.png

الهجمات المرئية: تحليل مستويات البِت

من التقنيات الفعّالة لاكتشاف LSB تحليل مستويات البِت. يمكن تقسيم صورة ذات 8 بِتات إلى 8 طبقات، طبقة لكل موضع بِت. وتحمل مستويات البِت العليا الصورة المميّزة التي يمكن التعرّف إليها، بينما يبدو مستوى البِت الأدنى عادةً كضجيج عشوائي.

في الصورة السليمة، يتأثر مستوى LSB بضجيج المستشعر الطبيعي والأنسجة. وعند تضمين البيانات باستخدام LSB بالكامل، غالبًا ما يُظهر ذلك المستوى بنية تتمثل في أنماط منتظمة أو كتل أو حدود مرئية للحمولة المخفية.

تتيح أدوات مثل StegSolve وzsteg عرض مستويات البِت الفردية لاكتشاف هذه الحالات الشاذة بالعين.

# zsteg scans PNG/BMP bit planes for hidden content
zsteg -a suspect.png

# StegSolve (GUI) lets you flip through each bit plane visually;
# a structured LSB plane is a strong indicator of embedding.

التحليل الإحصائي للإخفاء

أقوى أساليب الكشف إحصائية: فالبيانات المخفية تُحدث اضطرابًا طفيفًا في التوزيع الطبيعي لقيم البكسلات أو المعاملات. ويؤدي تضمين البِتات إلى تسطيح العشوائية بطرق يمكن للرياضيات اكتشافها.

الأساليب الأساسية:

  • هجوم كاي-تربيع يكتشف أن أزواجًا من القيم، مثل 200/201، تصبح متساوية التكرار، وهو أمر غير طبيعي في الصور الحقيقية.
  • تحليل RS (المنتظم/الشاذ) يقدّر معدل التضمين من خلال قلب بِتات LSB وقياس استجابة نعومة الصورة.
  • تحليل أزواج العينات يفحص العلاقات بين العينات المتجاورة.

تعمل هذه الأساليب حتى عندما تكون الحمولة مشفّرة، لأنها تكتشف عملية التضمين لا الرسالة.

شرح هجوم كاي-تربيع

يستغل هجوم كاي-تربيع نقطة ضعف محددة في تضمين LSB التسلسلي. ففي الصورة الطبيعية، تظهر القيمتان 200 و201 بتكرارين مختلفين. لكن تضمين LSB يقلب القيم بينهما اعتمادًا على بِتات الحمولة العشوائية، ما يميل إلى جعل كل زوج من القيم، ويُسمى زوج القيم (Pair of Values) أو PoV، متقاربًا في التكرار.

يقيس اختبار كاي-تربيع مدى اقتراب هذه الأزواج من التساوي في التكرار. ويشير احتمال التساوي المرتفع عبر أزواج كثيرة إلى وجود تضمين. ومن خلال إجراء الاختبار على أجزاء متزايدة من الصورة، يستطيع المحلل حتى تقدير كمية البيانات المخفية وموضع انتهائها.

# The chi-square steganalysis tests whether value pairs
# (2k, 2k+1) have become artificially equal in frequency.
# Natural image: unequal counts -> low embedding probability
# LSB-stego image: equalized counts -> high embedding probability

التحليل الإحصائي للإخفاء باستخدام تعلّم الآلة

يستخدم التحليل الحديث للإخفاء تعلّم الآلة بدرجة متزايدة. فبدلًا من استخدام مقياس إحصائي ثابت واحد، يتعلم المصنّف الفرق بين الصور السليمة والصور التي تحتوي على إخفاء من خلال أمثلة كثيرة.

  • يستخرج تعلّم الآلة التقليدي مجموعات غنية من السمات، مثل سمات SPAM أو SRM، التي تلتقط العلاقات بين البكسلات، ثم يدرّب مصنّفًا.
  • يستخدم التعلّم العميق شبكات عصبية التفافية تتعلم سمات الكشف مباشرةً من الصور الخام.

يتفوّق تعلّم الآلة في اكتشاف الإخفاء التكيّفي الذي يتغلب على الأساليب الإحصائية المصممة يدويًا، لكنه يتطلب بيانات تدريب تمثيلية، ويمكن التحايل عليه باستخدام أساليب لم يسبق له رؤيتها؛ وتستمر لعبة القط والفأر.

اكتشاف أدوات الإخفاء

أحيانًا يكون أسهل أساليب الكشف هو تحديد الأداة بدلًا من تحديد البيانات. فكثير من برامج الإخفاء تترك آثارًا مميّزة:

  • توقيعات أو علامات محددة من البايتات داخل الملف.
  • مقايضات مميّزة بين السعة والجودة.
  • رؤوس معروفة لأدوات مثل steghide وOpenStego وOutGuess.

تفحص أدوات كشف متخصصة مثل StegExpose وstegdetect الصور بحثًا عن بصمات أدوات التضمين الشائعة. وعلى نقاط النهاية، يُعد مجرد اكتشاف تثبيت أداة إخفاء أو تشغيلها مؤشرًا قويًا بحد ذاته.

# stegdetect screens JPEGs for known tool signatures (jsteg, outguess, etc.)
stegdetect -t jopi suspect.jpg

# StegExpose batch-scores a directory of images for likely LSB stego
java -jar StegExpose.jar ./images/

التحليل النشط للإخفاء والتنقية

عندما يتعذر عليكم اكتشاف البيانات المخفية بشكل موثوق، يمكنكم مع ذلك تحييدها. إذ يُتلف التحليل النشط للإخفاء الحمولات دون الحاجة إلى العثور عليها:

  • إعادة الترميز إعادة ضغط كل صورة، مثل تحويلها إلى JPEG جديد، عند البوابة، ما يؤدي إلى إتلاف بيانات LSB الساذجة.
  • تغيير الحجم/الاقتصاص إعادة أخذ العينات، ما يغيّر قيمة كل بكسل.
  • إزالة البيانات الوصفية حذف جميع حقول EXIF والتعليقات.
  • توحيد التنسيق تحويل جميع الملفات المرفوعة إلى تنسيق قياسي واحد.

هذا دفاع عملي لبوابات البريد الإلكتروني ومنصات المحتوى: افترضوا احتمال وجود إخفاء ونقّوه استباقيًا.

# Sanitize an image at a gateway: strip metadata + re-encode
exiftool -all= clean_candidate.jpg
convert input.png -resize 99% -strip output.jpg   # ImageMagick re-encode

سير عمل عملي للكشف

اجمعوا ذلك في سير عمل للمدافعين، وابدؤوا بالفحوصات الأقل تكلفة:

  • 1. البنية شغّلوا file وbinwalk وstrings للبحث عن البيانات الملحقة أو المضمّنة.
  • 2. البيانات الوصفية افحصوا حقول EXIF والتعليقات باستخدام exiftool.
  • 3. الفحص المرئي حلّلوا مستويات البِت باستخدام zsteg أو StegSolve.
  • 4. الفحص الإحصائي أجروا تحليل كاي-تربيع/RS واستخدموا أدوات الكشف.
  • 5. تعلّم الآلة افحصوا الملفات باستخدام مصنّف على نطاق واسع.
  • 6. الدفاع النشط عندما يكون الكشف غير مؤكد، نقّوا الملفات بإعادة الترميز.

لا يوجد اختبار واحد حاسم؛ بل تأتي الثقة من الجمع بين هذه الأساليب.

تحقّق سريع

اختبروا فهمكم للكشف الإحصائي.

مراجعة: اكتشاف البيانات المخفية (تحليل الإخفاء)

لقد تعلّمتم كيف يعثر المحللون على الحمولات المخفية.

  • يبدأ تحليل الإخفاء بالسؤال عمّا إذا كانت هناك بيانات مخفية، لا عمّا تقوله؛ ففي معظم الحالات تكون الحمولات مخفية فقط.
  • ابدؤوا بفحوصات البنية والبيانات الوصفية منخفضة التكلفة: file وbinwalk وstrings وexiftool.
  • يكشف تحليل مستويات البِت (zsteg وStegSolve) عن بنية في مستوى LSB تفضح عملية التضمين.
  • تكتشف الأساليب الإحصائية، مثل تحليل كاي-تربيع وRS، عملية التضمين حتى في الحمولات المشفّرة.
  • يكتشف تعلّم الآلة الإخفاء التكيّفي الذي يتغلب على الإحصاءات الثابتة.
  • تحدد أدوات الكشف والتحليل النشط للإخفاء (إعادة الترميز وإزالة البيانات الوصفية) الحمولات أو تحيّدها.
  • رتّبوا الأساليب بدءًا بالأقل تكلفة للحصول على كشف موثوق.

سننتقل بعد ذلك إلى القنوات الخفية وكيف يستخرج المهاجمون البيانات.

الأسئلة الشائعة

هل درس «اكتشاف البيانات المخفية (Steganalysis)» مجاني؟

نعم — نص درس «اكتشاف البيانات المخفية (Steganalysis)» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Cyber Security Academy، انتقل إلى CoddyKit PRO. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.

ماذا ستتعلم في «اكتشاف البيانات المخفية (Steganalysis)»؟

العثور على الحمولات المخفية. تتمرن على Cyber Security Academy مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.

هل أحتاج إلى خبرة سابقة لأبدأ Cyber Security Academy؟

لا تُشترط خبرة سابقة. Cyber Security Academy على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 3 من أصل 4.

كم من الوقت يستغرق درس «اكتشاف البيانات المخفية (Steganalysis)»؟

معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.

هل يمكنني كتابة وتشغيل أكواد في درس Cyber Security Academy هذا؟

نعم. كل درس في Cyber Security Academy يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.

جميع الدروس في هذه الدورة

  1. ما هي الإخفاءية
  2. الإخفاءية في الصور والصوت
  3. اكتشاف البيانات المخفية (Steganalysis)
  4. القنوات الخفية واستخراج البيانات
← العودة إلى Cyber Security Academy