0Pricing
Cyber Security Academy · درس

التحليل الديناميكي في بيئة معزولة

شغّل البرمجيات الخبيثة في Any.run أو Cuckoo Sandbox، وراقب إنشاء العمليات، واستدعاءات الشبكة، وعمليات الكتابة إلى الملفات.

التحليل الديناميكي في بيئة معزولة درس مجاني في Cyber Security Academy على CoddyKit. هذا هو الدرس 2 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Cyber Security Academy، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.

ما التحليل الديناميكي؟

يشغّل التحليل الديناميكي البرمجية الخبيثة في بيئة مضبوطة لمراقبة سلوكها الفعلي: الملفات التي تنشئها، ومفاتيح السجل التي تعدّلها، واتصالات الشبكة التي تجريها، والعمليات التي تطلقها. وهو يكشف ما لا يستطيع التحليل الساكن كشفه.

بنية بيئة الاختبار المعزولة

تُغلّف بيئة الاختبار المعزولة نظام التشغيل بخطافات مراقبة تعترض استدعاءات النظام. وتسجّل السجلات السلوكية كل حدث يتعلق بالملفات والسجل والشبكة والعمليات. ومن بيئات الاختبار الشائعة: Any.run (تفاعلية)، وCuckoo (مستضافة ذاتيًا)، وJoe Sandbox.

إعداد مختبر معزول

استخدم VMware أو VirtualBox مع شبكة مخصصة للمضيف فقط أو VLAN مخصصة. أنشئ لقطة نظيفة قبل تشغيل العينات. لا توصل جهازك الافتراضي للتحليل بشبكات الإنتاج مطلقًا — فقد تحاول البرمجية الخبيثة التحرك جانبيًا.

تشغيل عينة في Any.run

أرسل العينة، وراقبها في جهاز افتراضي تفاعلي مباشر، ثم نزّل التقرير السلوكي الكامل. يحدد Any.run مؤشرات الشبكة، وأشجار العمليات، والملفات المُسقطة، ووسوم تقنيات MITRE ATT&CK تلقائيًا.

تحليل شجرة العمليات

تُظهر شجرة العمليات علاقات الأصل والفرع. وتشير مشاهدة word.exe وهو يطلق powershell.exe الذي يطلق بدوره cmd.exe إلى أداة إسقاط تعتمد على وحدات الماكرو. وتُعد العمليات الفرعية غير المتوقعة مؤشرًا رئيسيًا على الاختراق.

تحليل حركة مرور الشبكة

تُظهر التقاطات الشبكة في بيئة الاختبار استعلامات DNS (حل نطاق C2)، وإشارات HTTP/S، واستخراج البيانات. دوّن عناوين IP الوجهة، والمنافذ، وسلاسل User-Agent، وأنماط URI — فجميعها تصبح مؤشرات اختراق للشبكة.

تغييرات نظام الملفات

غالبًا ما تُسقط البرمجيات الخبيثة حمولاتها في %TEMP% أو %APPDATA% أو أدلة النظام. وقد تستبدل الملفات الثنائية الشرعية (اختطاف DLL) أو تضيف نصوصًا لتحقيق الاستمرارية. راقب الملفات التي أُنشئت وعُدّلت وحُذفت بعناية.

تعديلات السجل

تظهر الاستمرارية عبر مفاتيح Run (HKCU\Software\Microsoft\Windows\CurrentVersion\Run)، وتثبيت الخدمات (HKLM\SYSTEM\CurrentControlSet\Services)، واختطاف COM جميعها كأحداث في السجل ضمن سجلات بيئة الاختبار.

بيئة Cuckoo المستضافة ذاتيًا

تعمل Cuckoo على Linux وتدير أجهزة Windows الافتراضية بوصفها ضيوفًا للتحليل. تقبل REST API العينات، وتعيد تقارير JSON، وتتكامل مع منصات استخبارات التهديدات. وتلتقط الوحدات القابلة للتخصيص تفريغات الذاكرة وملفات PCAP للشبكة.

التملص من اكتشاف بيئة الاختبار

تفحص البرمجيات الخبيثة المتطورة آثار بيئة الاختبار: انخفاض عدد العمليات، وعدم وجود حركة للماوس، ومفاتيح السجل الخاصة بالأجهزة الافتراضية (VMware Tools)، وأنماط محددة لأسماء المستخدمين، أو مدة تشغيل قصيرة. استخدم أجهزة حقيقية أو بيئات اختبار تعمل لفترات طويلة للتغلب على أساليب التملص.

دمج التحليل الساكن والديناميكي

يؤكد التحليل الديناميكي ما اقترحه التحليل الساكن. فإذا اكتشف التحليل الساكن استيرادات مشبوهة، يوضح التحليل الديناميكي ما إذا كانت قد استُدعيت فعلًا، وبأي معاملات — وبذلك يُبنى ملف سلوكي متكامل.

اختبار المعرفة

ما الذي تسجله بيئة الاختبار أساسًا أثناء التحليل الديناميكي للبرمجية الخبيثة؟

الملخص

يشغّل التحليل الديناميكي البرمجية الخبيثة بأمان داخل بيئة اختبار معزولة لالتقاط سلوكها الحقيقي. وترسم أشجار العمليات، وحركة مرور الشبكة، وتغييرات السجل، وعمليات الملفات معًا صورةً كاملة لوظائف البرمجية الخبيثة ومؤشرات الاختراق.

الأسئلة الشائعة

هل درس «التحليل الديناميكي في بيئة معزولة» مجاني؟

نعم — نص درس «التحليل الديناميكي في بيئة معزولة» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Cyber Security Academy، انتقل إلى CoddyKit PRO. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.

ماذا ستتعلم في «التحليل الديناميكي في بيئة معزولة»؟

شغّل البرمجيات الخبيثة في Any.run أو Cuckoo Sandbox، وراقب إنشاء العمليات، واستدعاءات الشبكة، وعمليات الكتابة إلى الملفات. تتمرن على Cyber Security Academy مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.

هل أحتاج إلى خبرة سابقة لأبدأ Cyber Security Academy؟

لا تُشترط خبرة سابقة. Cyber Security Academy على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 2 من أصل 4.

كم من الوقت يستغرق درس «التحليل الديناميكي في بيئة معزولة»؟

معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.

هل يمكنني كتابة وتشغيل أكواد في درس Cyber Security Academy هذا؟

نعم. كل درس في Cyber Security Academy يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.

جميع الدروس في هذه الدورة

  1. التحليل الساكن: السلاسل والتجزئات وترويسات PE
  2. التحليل الديناميكي في بيئة معزولة
  3. مؤشرات الاختراق السلوكية: السجل والشبكة وملفات الآثار
  4. قواعد YARA لاكتشاف البرمجيات الخبيثة
← العودة إلى Cyber Security Academy