Cyber Security Academy · درس

التحليل الجنائي للشبكات باستخدام Wireshark

حلّل ملفات PCAP بحثًا عن إشارات C2 وسرقة بيانات الاعتماد واستخراج البيانات وشذوذ البروتوكولات

الدرس 4 من 413 خطوة

التحليل الجنائي للشبكات باستخدام Wireshark درس مجاني في Cyber Security Academy على CoddyKit. هذا هو الدرس 4 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Cyber Security Academy، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.

نظرة عامة على التحليل الجنائي للشبكة

يحلل التحليل الجنائي للشبكة بيانات الحزم الملتقطة (ملفات PCAP) لإعادة بناء نشاط المهاجم على مستوى الشبكة: التحرك الجانبي، واتصالات C2، وسرقة بيانات الاعتماد، واستخراج البيانات، والشذوذ في البروتوكولات الذي لا يظهر في التحليل الجنائي المستند إلى المضيف.

التقاط حركة المرور

اجمع أدلة الشبكة باستخدام Wireshark (تفاعليًا) أو tcpdump (عبر CLI) أو مجسات الشبكة المخصصة. انشر منافذ SPAN أو مجسات الشبكة على المقاطع المهمة قبل وقوع الحوادث. ويتطلب التحليل اللاحق وجود بنية تحتية للالتقاط مسبقًا.

tcpdump -i eth0 -w capture.pcap -s 0
tcpdump -r capture.pcap host 192.168.1.10

مرشحات عرض Wireshark

تضيّق مرشحات العرض نطاق التحليل: http يعرض HTTP، وtcp.port==443 يعرض HTTPS، وip.addr==10.0.0.5 يعرض مضيفًا محددًا، وdns يعرض استعلامات الأسماء، وtcp.flags.syn==1 && tcp.flags.ack==0 يعرض الحزم التي تحتوي على SYN فقط (لاكتشاف فحص المنافذ).

تتبّع تدفقات TCP

انقر بزر الماوس الأيمن على حزمة، ثم اختر Follow ← TCP Stream لإعادة بناء المحادثة الكاملة بصيغة يمكن قراءتها. وبالنسبة إلى HTTP، يعرض ذلك نصوص الطلبات والاستجابات كاملة، وهو مفيد لإعادة بناء البيانات المستخرجة أو أوامر C2.

اكتشاف إرسال إشارات C2

يظهر إرسال إشارات C2 في صورة اتصالات منتظمة ودورية بعنوان IP الخارجي نفسه. طبّق ip.dst == [suspicious_ip] وتحقق من توقيت الإطارات؛ فالفواصل الزمنية المتسقة (كل 60 أو 300 أو 600 ثانية) مع أحجام بيانات صغيرة تُعد سمة مميزة لسلوك إرسال الإشارات.

التحليل الجنائي لـ DNS

تكشف استعلامات DNS عن نطاقات C2 وأنماط خوارزمية إنشاء النطاقات (DGA) ونفق DNS. تشير أسماء النطاقات عالية العشوائية (مثل a1b2c3d4e5f6.evil.com) واستعلامات سجلات TXT غير المعتادة واستجابات DNS الكبيرة على نحو غير مألوف إلى C2 قائم على DNS أو استخراج البيانات.

سرقة بيانات الاعتماد في ملفات PCAP

تنقل البروتوكولات ذات النص الواضح (HTTP وFTP وSMTP وLDAP وTelnet) بيانات الاعتماد بنص صريح يمكن رؤيته في التقاطات الحزم. استخدم http contains "password" أو ftp contains "PASS" لتحديد انكشاف بيانات الاعتماد خلال الفترة الزمنية للحادثة.

تحليل حركة مرور TLS

لا يمكن فك تشفير حركة مرور TLS المشفرة دون المفاتيح الخاصة أو الأسرار السابقة للمفتاح. ومع ذلك، تحدد بصمات JA3 مكتبات عميل TLS (إذ تمتلك البرمجيات الخبيثة تجزئات JA3 مميزة)، وتكشف أسماء Subject Alternative Names في الشهادات عن البنية التحتية لـ C2، بينما يظل توقيت حركة المرور ظاهرًا.

اكتشاف استخراج البيانات

تشمل مؤشرات استخراج البيانات: عمليات نقل بيانات صادرة كبيرة إلى وجهات غير معتادة، وطلبات HTTP POST ذات نصوص مشفرة بترميز base64، واستجابات DNS كبيرة على نحو غير معتاد (نفق DNS)، وحزم ICMP ذات حمولات كبيرة، وحركة المرور الصادرة خلال ساعات غير العمل.

NetworkMiner لإعادة بناء التدفقات

يعيد NetworkMiner بناء الملفات المنقولة من ملفات PCAP بصورة سلبية؛ فتظهر الصور والمستندات والملفات التنفيذية المنقولة عبر HTTP أو SMB كملفات يمكن استخراجها. كما يستخرج تلقائيًا بيانات الاعتماد والشهادات والرسائل من حركة المرور الملتقطة.

من PCAP إلى الخط الزمني للحادثة

استخرج الطوابع الزمنية لأحداث الشبكة الأساسية: أول اتصال بـ C2، ونقل بيانات الاعتماد، والتحرك الجانبي (محاولات المصادقة مع المضيفين الداخليين)، وتجهيز البيانات واستخراجها. واربط هذه الطوابع الزمنية للشبكة بالأدلة المستندة إلى المضيف لإنشاء الخط الزمني الكامل للحادثة.

اختبار المعرفة

ما مرشح عرض Wireshark الذي يعرض حركة مرور HTTP فقط؟

الملخص

يعيد التحليل الجنائي للشبكة باستخدام Wireshark بناء نشاط المهاجم على الشبكة من أدلة PCAP. ويكشف اكتشاف إرسال إشارات C2 وتحليل DNS للأنفاق وسرقة بيانات الاعتماد عبر البروتوكولات ذات النص الواضح وبصمات TLS من نوع JA3 والتعرف على أنماط استخراج البيانات، مجتمعةً، أدلة الهجوم على مستوى الشبكة.

البدء مجانًا

تعلم Cyber Security Academy مع معلم ذكاء اصطناعي — مجانًا

اكتب وقم بتشغيل أكوادك الفعلية في المتصفح، واحصل على مساعدة فورية من معلم ذكاء اصطناعي متاح 24/7، واستمر من حيث توقفت على الويب أو في التطبيق.

الدورات
76
الدروس
303

الأسئلة الشائعة

هل درس «التحليل الجنائي للشبكات باستخدام Wireshark» مجاني؟

نعم — نص درس «التحليل الجنائي للشبكات باستخدام Wireshark» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Cyber Security Academy، انتقل إلى CoddyKit PRO. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.

ماذا ستتعلم في «التحليل الجنائي للشبكات باستخدام Wireshark»؟

حلّل ملفات PCAP بحثًا عن إشارات C2 وسرقة بيانات الاعتماد واستخراج البيانات وشذوذ البروتوكولات تتمرن على Cyber Security Academy مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.

هل أحتاج إلى خبرة سابقة لأبدأ Cyber Security Academy؟

لا تُشترط خبرة سابقة. Cyber Security Academy على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 4 من أصل 4.

كم من الوقت يستغرق درس «التحليل الجنائي للشبكات باستخدام Wireshark»؟

معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.

هل يمكنني كتابة وتشغيل أكواد في درس Cyber Security Academy هذا؟

نعم. كل درس في Cyber Security Academy يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.

جميع الدروس في هذه الدورة

  1. تصوير الأقراص والتحليل الجنائي لأنظمة الملفات
  2. الحصول على الذاكرة وإطار Volatility
  3. تحليل الخط الزمني وربط الأدلة
  4. التحليل الجنائي للشبكات باستخدام Wireshark
← العودة إلى Cyber Security Academy