0Pricing
Cyber Security Academy · درس

أساسيات الأدلة الجنائية للأجهزة المحمولة

التعامل مع الأدلة على الأجهزة المحمولة.

أساسيات الأدلة الجنائية للأجهزة المحمولة درس مجاني في Cyber Security Academy على CoddyKit. هذا هو الدرس 1 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Cyber Security Academy، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.

ما التحليل الجنائي للأجهزة المحمولة؟

التحليل الجنائي للأجهزة المحمولة هو مجال استعادة الأدلة الرقمية من الهواتف الذكية والأجهزة اللوحية والأجهزة القابلة للارتداء بطريقة سليمة من منظور الأدلة الجنائية. وعلى خلاف التحليل الجنائي للأقراص، تعمل الأجهزة المحمولة باستمرار، وتتزامن دائماً، وتستخدم تشفيراً محكماً.

  • توجد الأدلة في التخزين الفلاش (NAND) وذاكرة RAM وبطاقة SIM والنسخ الاحتياطية السحابية.
  • تكون الأجهزة مقفلة ومشفّرة وقابلة للمسح عن بُعد افتراضياً.
  • الهدف هو استخراج البيانات من دون تغييرها، ثم إثبات سلامتها أمام المحكمة.

يجب على المختصين الموازنة بين الاستخراج التقني والتفويض القانوني الصارم (مذكرة قضائية أو موافقة أو سياسة مؤسسية).

ترتيب تطاير البيانات

التقطوا البيانات المتطايرة أولاً، لأنها تختفي بأسرع وقت. وتضيف الأجهزة المحمولة مصادر متطايرة فريدة.

  • ذاكرة RAM / العمليات قيد التشغيل — تُفقد عند إيقاف التشغيل.
  • حالة الشبكة والاتصالات الخلوية — تتغير باستمرار.
  • بيانات التطبيقات التي لم تتم مزامنتها — قد تُستبدل.
  • التخزين الفلاش الدائم — الأقل تطايراً.

قد يحذف الجهاز قيد التشغيل الرسائل تلقائياً، أو يدوّر السجلات، أو يتلقى أمراً بالمسح عن بُعد. ويساعد التصرف السريع مع المصادر المتطايرة على حفظ الأدلة التي كانت ستُفقد لولا ذلك.

العزل: إيقاف المسح عن بُعد

يتمثل الإجراء المادي الأول في عزل الاتصالات اللاسلكية. فالجهاز المتصل بالشبكة الخلوية أو بشبكة Wi-Fi قد يُقفل أو يُمسح عن بُعد قبل إنشاء صورته.

  • استخدموا حقيبة فاراداي أو حاوية محمية لحجب جميع الترددات الراديوية.
  • إذا تعذر العزل، فعّلوا وضع الطيران مع توثيق كل نقرة.
  • لا توقفوا تشغيل هاتف لم تقيّموه بعد — فقد يؤدي الإقلاع إلى تفعيل التشفير أثناء السكون، بما لا يمكنكم تجاوزُه لاحقاً.

أبقوا الجهاز مشحوناً داخل الحقيبة؛ فقد تجبر البطارية الفارغة الجهاز على الدخول في حالة إقلاع بارد تفقدون معها الأدلة الموجودة في RAM.

سلسلة حيازة الأدلة

لا تكون الأدلة مفيدة إلا إذا كان التعامل معها موثقاً ومتواصلاً دون انقطاع. وتسجل سلسلة حيازة الأدلة من تعامل مع الجهاز، ومتى، ولماذا.

  • سجّلوا وقت الضبط ومكانه وحالة الجهاز (قيد التشغيل/متوقف، مقفل/غير مقفل).
  • دوّنوا كل عملية نقل مع التوقيعات والطوابع الزمنية.
  • التقطوا صوراً للشاشة ورقم IMEI وأي ضرر ظاهر.

سجّلوا المعرّفات قبل الاستخراج. ومن أمثلة الحقول التي ينبغي التقاطها أثناء الاستلام الأولي:

Device : Samsung Galaxy S22 (SM-S901B)
IMEI   : 35-209900-176148-1
State  : Powered ON, screen locked (PIN)
Seized : 2026-06-04 14:22 UTC by Analyst J. Doe
Stored : Faraday bag #FB-007, evidence locker E3

نظرة عامة على طرق الاستخراج

توجد مستويات متعددة لعمق الاستخراج، ولكل مستوى موازنة بين الشمولية ودرجة التدخل.

  • يدوي — يتصفح المحلل واجهة المستخدم النشطة ويلتقط صوراً للشاشات. سريع ولا يتطلب أدوات، لكنه يغيّر الحالة.
  • منطقي — يستخرج الملفات وقواعد البيانات عبر واجهات برمجة تطبيقات الجهاز (النسخ الاحتياطي وADB وAFC). لكنه لا يستخرج البيانات المحذوفة.
  • نظام الملفات — ينسخ شجرة الأدلة الكاملة، بما في ذلك مساحات التطبيقات المعزولة وملفات SQLite WAL.
  • مادي — ينشئ صورة مطابقة بتةً ببت من NAND، بما في ذلك المساحة غير المخصصة والمحذوفة. وهو الأكثر شمولاً والأصعب الحصول عليه في الأجهزة الحديثة المشفّرة.

اختاروا الطريقة الأقل تدخلاً التي تفي بمتطلبات التحقيق.

التجزئة وسلامة البيانات

لإثبات عدم تعديل الصورة، احسبوا قيمة تجزئة تشفيرية عند الاستخراج، ثم أعيدوا التحقق منها قبل التحليل.

  • استخدموا SHA-256 (ولا يُقبل MD5 إلا للمقارنات القديمة المتبادلة).
  • يجب أن تتطابق قيمة التجزئة في كل نسخة وعند كل عملية تسليم.
  • حلّلوا دائماً نسخة عمل، وليس النسخة الأصلية.

أنشئوا تجزئة لصورة مستخرجة وتحققوا منها:

# Hash the acquired image immediately
sha256sum galaxy_s22_fullfs.img > galaxy_s22_fullfs.sha256

# Later, verify integrity before analysis
sha256sum -c galaxy_s22_fullfs.sha256
# galaxy_s22_fullfs.img: OK

التشفير: التحدي الأساسي

تشفّر الهواتف الحديثة التخزين افتراضياً، مما يجعل الصور المادية عديمة الفائدة من دون المفاتيح.

  • يشتق Android File-Based Encryption (FBE) المفاتيح من بيانات اعتماد المستخدم ومخزن مفاتيح مدعوم بالأجهزة.
  • يربط iOS Data Protection مفاتيح الملفات برمز المرور وSecure Enclave.
  • يكون الجهاز في حالة BFU (Before First Unlock) قد أخرج معظم المفاتيح من الذاكرة، بينما تحتفظ حالة AFU (After First Unlock) بالعديد من المفاتيح في الذاكرة.

متى كان ذلك قانونياً وممكناً، استخرجوا البيانات بينما يكون الجهاز في حالة AFU — إذ يمكن فك تشفير قدر أكبر بكثير من البيانات.

حالة BFU مقابل AFU

يحدد فهم حالات القفل ما يمكنكم استعادته.

  • BFU (Before First Unlock): أُقلع الجهاز، لكنه لم يُفتح مطلقاً منذ تشغيله. كل شيء تقريباً مشفّر، ولا يمكن الوصول إلا إلى الحد الأدنى من البيانات الوصفية.
  • AFU (After First Unlock): فتح المستخدم الجهاز مرة واحدة على الأقل. تكون مفاتيح الملفات موجودة في RAM، ولذلك تنتج عمليات الاستخراج المنطقي واستخراج نظام الملفات بيانات غنية حتى إن كان الجهاز مقفلاً حالياً.

القاعدة العملية: أبقوا الجهاز المضبوط قيد التشغيل ولا تعيدوا تشغيله. فإعادة التشغيل تعيده إلى حالة BFU وقد تؤدي إلى فقدان الوصول إلى المفاتيح المحمية برمز المرور.

أدلة SIM والسحابة

الهاتف ليس مصدر البيانات الوحيد. وغالباً ما يكون مصدران إضافيان حاسمين.

  • بطاقة SIM: تحتوي على ICCID وIMSI وجهات الاتصال المخزنة وأحياناً الرسائل النصية القصيرة. اقرأوها باستخدام قارئ SIM مخصص لتجنب لمس الهاتف.
  • النسخ الاحتياطية السحابية: مثل iCloud وGoogle والنسخ الاحتياطية الخاصة بالتطبيقات (WhatsApp وSignal). وغالباً ما تحتوي على بيانات حُذفت من الجهاز.

يتطلب استخراج البيانات من السحابة تفويضاً قانونياً منفصلاً (مذكرة قضائية/أمر استدعاء) وبيانات اعتماد مناسبة — ولا تصلوا مطلقاً إلى حساب لا تملكون تفويضاً للوصول إليه.

مشهد الأدوات

يجمع المختصون بين الحزم التجارية والأدوات مفتوحة المصدر للتحقق المتبادل.

  • تجارية: Cellebrite UFED وMagnet AXIOM وMSAB XRY — دعم واسع للأجهزة وتحليل آلي.
  • مفتوحة المصدر: Android Debug Bridge (ADB) وlibimobiledevice وALEAPP/iLEAPP وautopsy.

قد يبدأ الاستخراج المنطقي من جهاز Android مفعّل فيه تصحيح الأخطاء باستخدام ADB:

# Confirm the device and authorize debugging
adb devices -l

# Pull a logical app database (with proper authorization)
adb pull /data/data/com.android.providers.contacts/databases/contacts2.db ./evidence/

التوثيق وإعداد التقارير

يجب أن يكون كل إجراء قابلاً لإعادة التنفيذ من طرف ثالث. وتحول الملاحظات المدونة في حينها عمليات الاستخراج الأولية إلى أدلة مقبولة.

  • سجّلوا اسم الأداة وإصدارها والأوامر الدقيقة المستخدمة.
  • دوّنوا الطوابع الزمنية بتوقيت UTC وأي انحرافات عن الإجراء المتبع.
  • ميّزوا بين الحقائق (ما تظهره البيانات) والتفسير.

إذا لم تتمكنوا من شرح كيفية وصول معلومة ما إلى تقريركم، فلا ينبغي أن تكون فيه.

اختبار سريع

وصل هاتف Android مضبوط إلى المختبر وهو قيد التشغيل، وقد فُتح مرة واحدة في وقت سابق من اليوم، لكنه يعرض الآن شاشة قفل. لماذا ينبغي تجنب إعادة تشغيله؟

مراجعة: أساسيات التحليل الجنائي للأجهزة المحمولة

أصبح لديكم الآن النموذج الذهني الأساسي لإجراء تحليل جنائي سليم للأجهزة المحمولة.

  • اعزلوا الجهاز (باستخدام حقيبة فاراداي) لمنع المسح عن بُعد.
  • احترموا ترتيب تطاير البيانات وتجنبوا إعادة تشغيل الأجهزة الموجودة في حالة AFU.
  • حافظوا على سلسلة حيازة الأدلة دون انقطاع، واحسبوا تجزئة كل صورة باستخدام SHA-256.
  • اختاروا الاستخراج الأقل تدخلاً الذي يلبي احتياجات القضية.
  • يحدد التشفير (FBE / Data Protection) وحالة BFU مقابل AFU ما يمكن استعادته.
  • وثّقوا الأدوات والإصدارات والأوامر والطوابع الزمنية بتوقيت UTC لضمان إمكانية إعادة التنفيذ.

التالي: استخراج بيانات Android وتحليلها عملياً.

الأسئلة الشائعة

هل درس «أساسيات الأدلة الجنائية للأجهزة المحمولة» مجاني؟

نعم — نص درس «أساسيات الأدلة الجنائية للأجهزة المحمولة» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Cyber Security Academy، انتقل إلى CoddyKit PRO. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.

ماذا ستتعلم في «أساسيات الأدلة الجنائية للأجهزة المحمولة»؟

التعامل مع الأدلة على الأجهزة المحمولة. تتمرن على Cyber Security Academy مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.

هل أحتاج إلى خبرة سابقة لأبدأ Cyber Security Academy؟

لا تُشترط خبرة سابقة. Cyber Security Academy على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 1 من أصل 4.

كم من الوقت يستغرق درس «أساسيات الأدلة الجنائية للأجهزة المحمولة»؟

معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.

هل يمكنني كتابة وتشغيل أكواد في درس Cyber Security Academy هذا؟

نعم. كل درس في Cyber Security Academy يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.

جميع الدروس في هذه الدورة

  1. أساسيات الأدلة الجنائية للأجهزة المحمولة
  2. الحصول على بيانات Android وتحليلها
  3. الحصول على بيانات iOS وتحليلها
  4. التطبيقات والآثار وإعداد التقارير
← العودة إلى Cyber Security Academy