البرمجيات الخبيثة عديمة الملفات وتقنيات الإقامة في الذاكرة
حلّل البرمجيات الخبيثة المعتمدة على PowerShell وحقن العمليات والتنفيذ داخل الذاكرة الذي لا يترك آثارًا على القرص
البرمجيات الخبيثة عديمة الملفات وتقنيات الإقامة في الذاكرة درس مجاني في Cyber Security Academy على CoddyKit. هذا هو الدرس 2 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Cyber Security Academy، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.
ما هي البرمجيات الخبيثة عديمة الملفات؟
تعمل البرمجيات الخبيثة عديمة الملفات بالكامل في الذاكرة من دون كتابة ملفات تنفيذية على القرص. وتستفيد من أدوات نظام التشغيل المشروعة وبيئات المفسرات مثل PowerShell وWScript والحقن داخل الذاكرة، لتعمل مع ترك أقل قدر ممكن من الآثار الجنائية الرقمية التي يمكن لبرامج AV التقليدية وأدوات الفحص القائمة على الملفات اكتشافها.
هجمات تستند إلى PowerShell
يتيح PowerShell أنماط التنزيل والتنفيذ؛ إذ ينزّل IEX (Invoke-Expression) البرامج النصية ويشغّلها مباشرةً من الإنترنت من دون لمس القرص. وتتجاوز تقنيات التمويه، مثل استبدال المحارف والترميز بـ base64 وضم السلاسل النصية، آليات الكشف القائمة على التواقيع للمحتوى الخبيث في البرامج النصية.
# Example obfuscation pattern (for awareness)
# IEX (New-Object Net.WebClient).DownloadString(url)
# Often base64-encoded to evade detectionالملفات الثنائية Living-off-the-Land (LOLBins)
إن LOLBins ملفات ثنائية مشروعة في Windows يمكن تسليحها، مثل certutil.exe لتنزيل الملفات، وmshta.exe لتنفيذ البرامج النصية HTA، وregsvr32.exe لتنفيذ كائنات COM عن بُعد، وwmic.exe لتنفيذ الأوامر، وPowerShell لتنفيذ كل شيء. وهي مثبتة مسبقاً وموقعة، وغالباً ما تكون مدرجة في القوائم المسموح بها.
تقنيات حقن العمليات
الحقن التقليدي: VirtualAllocEx → WriteProcessMemory → CreateRemoteThread. أما تفريغ العملية، فيتمثل في تشغيل عملية مشروعة متوقفة مؤقتاً، وإلغاء تعيين شيفرتها، واستبدالها بشيفرة خبيثة. ويُنفذ حقن DLL عبر SetWindowsHookEx أو AppInit_DLLs. وتشغّل هذه التقنيات جميعاً شيفرة خبيثة داخل عمليات موثوقة.
الحقن الانعكاسي لـ DLL
يحمّل الحقن الانعكاسي لـ DLL ملف DLL من الذاكرة من دون استخدام محمّل Windows أو لمس القرص. ويحتوي ملف DLL على محمّل مصغر خاص به يحل الواردات ويعيد تحديد موضعه. ويستخدم Meterpreter التحميل الانعكاسي، ولذلك لا يترك ملف DLL على القرص.
تفريغ العملية (RunPE)
ينشئ تفريغ العملية عمليةً مشروعة، مثل svchost.exe، في حالة إيقاف مؤقت، ثم يلغي تعيين ملفها التنفيذي الأصلي من الذاكرة، ويحمّل ملفاً تنفيذياً خبيثاً في مساحة العناوين نفسها، ثم يستأنف التنفيذ. وتبدو العملية مشروعة في مدير المهام، لكنها تشغّل شيفرة خبيثة.
تقنيات تجاوز AMSI
تعترض Antimalware Scan Interface (AMSI) من Microsoft البرامج النصية في PowerShell لفحصها بواسطة برامج مكافحة الفيروسات. ويتجاوز المهاجمون AMSI عبر تعديل AmsiScanBuffer() في الذاكرة بحيث يعيد دائماً نتيجة نظيفة، أو عبر تمويه البرامج النصية بحيث تبقى دون عتبات اكتشاف AMSI. ويمكن لـ EDR اكتشاف تعديل AMSI نفسه.
الكشف: التحليلات السلوكية
يجري اكتشاف البرمجيات الخبيثة عديمة الملفات من خلال السلوك، لا من خلال وجود الملفات: مثل إنشاء PowerShell لاتصالات شبكية، والعمليات الفرعية غير المتوقعة لتطبيقات Office، ومناطق الذاكرة ذات أذونات التنفيذ من دون ملف داعم، كما يكتشفها malfind، ومعلمات سطر الأوامر الخاصة بـ LOLBin التي تحتوي على محتوى مُرمّز.
الكشف المستند إلى ETW
يوفر Windows Event Tracing (ETW) بيانات قياس غنية لمنصات EDR؛ إذ يلتقط Script Block Logging محتوى PowerShell بعد فك ترميزه، ويسجل Module Logging ملفات DLL التي جرى تحميلها، كما يسجل إنشاء العمليات مع أسطر الأوامر الكاملة وأحداث الاتصالات الشبكية. ويصعب على البرمجيات الخبيثة تعطيل موفري ETW من دون إطلاق تنبيهات.
التحليل الجنائي للذاكرة لاكتشاف البرمجيات عديمة الملفات
يحدد malfind في Volatility مناطق الذاكرة التنفيذية المشبوهة. وقد تكشف السلاسل النصية الموجودة في ذاكرة العملية عناوين C2 أو البرامج النصية المضمّنة. ويترك تفريغ العملية صورة العملية الأصلية غير معيّنة في الذاكرة، ويمكن اكتشاف ذلك بمقارنة خريطة ذاكرة العملية بالملف التنفيذي الأصلي على القرص.
تسجيل PowerShell ووضع اللغة المقيّدة
فعّل Script Block Logging في PowerShell (Event ID 4104) وModule Logging لالتقاط محتوى جميع البرامج النصية بعد فك ترميزها. ويقيّد PowerShell Constrained Language Mode العمليات الخطرة. وتمنع القوائم المسموح بها للتطبيقات في WDAC مجموعات LOLBin غير المعتمدة من تنفيذ البرامج النصية الخبيثة.
اختبار المعرفة
ما الذي يجعل اكتشاف البرمجيات الخبيثة عديمة الملفات أصعب من اكتشاف البرمجيات الخبيثة التقليدية؟
الملخص
تستغل البرمجيات الخبيثة عديمة الملفات PowerShell وLOLBins وحقن العمليات للتنفيذ بالكامل في الذاكرة. وتتطلب الحماية منها استخدام Script Block Logging والتحليلات السلوكية من منصات EDR وفرض AMSI والقوائم المسموح بها للتطبيقات وأدوات التحليل الجنائي للذاكرة مثل Volatility لتحديد الشيفرة المحقونة.
الأسئلة الشائعة
هل درس «البرمجيات الخبيثة عديمة الملفات وتقنيات الإقامة في الذاكرة» مجاني؟
نعم — نص درس «البرمجيات الخبيثة عديمة الملفات وتقنيات الإقامة في الذاكرة» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Cyber Security Academy، انتقل إلى CoddyKit PRO. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.
ماذا ستتعلم في «البرمجيات الخبيثة عديمة الملفات وتقنيات الإقامة في الذاكرة»؟
حلّل البرمجيات الخبيثة المعتمدة على PowerShell وحقن العمليات والتنفيذ داخل الذاكرة الذي لا يترك آثارًا على القرص تتمرن على Cyber Security Academy مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.
هل أحتاج إلى خبرة سابقة لأبدأ Cyber Security Academy؟
لا تُشترط خبرة سابقة. Cyber Security Academy على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 2 من أصل 4.
كم من الوقت يستغرق درس «البرمجيات الخبيثة عديمة الملفات وتقنيات الإقامة في الذاكرة»؟
معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.
هل يمكنني كتابة وتشغيل أكواد في درس Cyber Security Academy هذا؟
نعم. كل درس في Cyber Security Academy يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.
جميع الدروس في هذه الدورة
- دورة حياة APT: من الوصول الأولي إلى استخراج البيانات
- البرمجيات الخبيثة عديمة الملفات وتقنيات الإقامة في الذاكرة
- C2 عبر HTTPS وأنفاق DNS
- نَسب التهديدات وتتبع الحملات