0Pricing
Cyber Security Academy · درس

تفعيل الاستخبارات: اصطياد التهديدات

استخدم استخبارات التهديدات لصياغة الفرضيات والبحث عن نشاط المهاجمين في بيئتك.

تفعيل الاستخبارات: اصطياد التهديدات درس مجاني في Cyber Security Academy على CoddyKit. هذا هو الدرس 4 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Cyber Security Academy، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.

ما المقصود بصيد التهديدات؟

صيد التهديدات هو بحث استباقي عن التهديدات التي أفلتت من الكشف المؤتمت. يبدأ الباحثون بفرضية تستند إلى استخبارات التهديدات، ثم يتعمقون في السجلات لتأكيدها أو نفيها، ويكتشفون الهجمات التي لم ترصدها التنبيهات.

فرضية الصيد

تكون الفرضية الجيدة محددة وقابلة للاختبار ومستندة إلى استخبارات التهديدات. ابدأ بتقنيات ATT&CK التي تستخدمها الجهات الفاعلة في التهديدات وتستهدف قطاعك، أو بتقارير استخبارات التهديدات الحديثة عن الحملات.

# Hypothesis examples:
# "APT28 uses T1547.001 (Registry Run Keys)
#  for persistence — are there unusual Run keys
#  created in the last 30 days?"

# "Ransomware groups enumerate shares before
#  exfiltration — are there spikes in SMB
#  enumeration from internal hosts?"

# Turn each into a SIEM query

متطلبات جمع البيانات

يتطلب صيد التهديدات بيانات قياس غنية. وتشمل الحد الأدنى من مصادر البيانات: سجلات إنشاء العمليات (Sysmon Event 1)، واتصالات الشبكة (Sysmon Event 3)، وتسجيل PowerShell Script Block (Event 4104)، وسجلات استعلامات DNS.

صيد التهديدات: الكشف عن استخدام الأدوات المتاحة في النظام

تستخدم الجهات الفاعلة في التهديدات أدوات مضمّنة (LOLBins) لتجنب إسقاط برمجيات خبيثة مخصصة. ابحث عن: استخدام certutil لتنزيل الملفات، واستخدام mshta لتنفيذ البرامج النصية، واستخدام regsvr32 لتشغيل كائنات COM، واستخدام wscript لتشغيل JavaScript.

# Splunk hunt: certutil download
index=sysmon EventCode=1 Image="*certutil*"
  (CommandLine="*urlcache*" OR CommandLine="*decode*")
| table _time, host, user, CommandLine

# Hunt: mshta executing remote scripts
index=sysmon EventCode=1 Image="*mshta*"
  CommandLine="*http*"
| table _time, host, CommandLine

صيد التهديدات: إساءة استخدام PowerShell

يكون PowerShell الخبيث مشفّرًا عادةً، وينزّل ملفات من الإنترنت، ويعطّل ميزات الأمان. ابحث عن أوامر مشفّرة بترميز base64، وتنزيلات من عناوين URL غير تابعة للمؤسسة، وعمليات تجاوز AMSI.

# Encoded PowerShell detection
index=sysmon EventCode=1 Image="*powershell*"
  CommandLine="*-EncodedCommand*" OR
  CommandLine="*-enc *" OR
  CommandLine="*-e *"
| eval decoded=base64decode(mvindex(split(CommandLine,"-enc "),1))
| table _time, host, user, decoded

صيد التهديدات: آليات الاستمرارية

يثبّت المهاجمون آليات للاستمرارية حتى تستمر البرمجيات الخبيثة بعد إعادة التشغيل. ابحث عن: مهام مجدولة جديدة (Event 4698)، وخدمات جديدة (Event 7045)، وتعديلات على مفاتيح Run في السجل، وإضافات إلى مجلد بدء التشغيل.

# New scheduled tasks
index=security EventCode=4698
| table _time, host, user, TaskName, TaskContent

# Sysmon registry persistence
index=sysmon EventCode=13
  TargetObject="*\\CurrentVersion\\Run*"
| table _time, host, user, TargetObject, Details

صيد التهديدات: الحركة الجانبية

تترك الحركة الجانبية آثارًا، منها: اتصالات SMB جديدة بمشاركات المسؤول، وإنشاء عمليات WMI غير المعتاد، وتثبيت خدمات PsExec، وعمليات تسجيل دخول باستخدام بيانات اعتماد صريحة إلى مضيفين جدد.

صيد التهديدات: إشارات C2

غالبًا ما ترسل حركة C2 إشارات على فواصل زمنية منتظمة. ابحث عن: اتصالات صادرة منتظمة على فواصل زمنية ثابتة، واتصالات بنطاقات مسجلة حديثًا، وأسماء نطاقات عالية العشوائية (DGA).

# Beaconing detection in Splunk
index=proxy
| timechart span=1m count by dest
| eventstats stdev(count) as stddev, avg(count) as avg by dest
| where stddev < 2  # Very regular = low variance
| sort -count

توثيق نتائج الصيد

وثّق كل عملية صيد: الفرضية، ومصادر البيانات المستخدمة، والاستعلامات التي نُفذت، والنتائج، والتصرف المتخذ (تأكيد التهديد / عدم وجود دليل / إنشاء قاعدة كشف جديدة). وتبني هذه المعرفة مكتبة الكشف لدى الفريق.

تحويل عمليات الصيد إلى عمليات كشف

ينبغي تحويل عملية الصيد الناجحة التي تكتشف نمط هجوم إلى قاعدة كشف مؤتمتة. وبمرور الوقت، يحسّن صيد التهديدات تغطية الكشف المؤتمتة باستمرار، ويقلل عبء البحث اليدوي.

نموذج نضج صيد التهديدات

تتقدم المؤسسات عبر مستويات نضج صيد التهديدات: المستوى 0 (استجابة تفاعلية دون صيد)، والمستوى 1 (مدفوع بالفرضيات)، والمستوى 2 (مستنير باستخبارات التهديدات)، والمستوى 3 (تحليل مؤتمت للبيانات)، والمستوى 4 (صيد مؤتمت على نطاق واسع).

تحقق سريع

ما الذي يميز صيد التهديدات عن تنبيهات SIEM المؤتمتة؟

ملخص: صيد التهديدات

يسد صيد التهديدات الفجوة بين الكشف المؤتمت والمهاجمين المتقدمين الذين يتجنبون التنبيهات. ابدأ بفرضيات مستمدة من استخبارات التهديدات، وابحث بطريقة منهجية في سجلات إنشاء العمليات والشبكة والسجل، وحوّل النتائج إلى قواعد مؤتمتة. وبمرور الوقت، يرفع صيد التهديدات مستوى الكشف الأساسي باستمرار، فيكتشف المهاجمين في وقت أبكر ضمن سلسلة الهجوم قبل وصولهم إلى أهدافهم.

الأسئلة الشائعة

هل درس «تفعيل الاستخبارات: اصطياد التهديدات» مجاني؟

نعم — نص درس «تفعيل الاستخبارات: اصطياد التهديدات» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Cyber Security Academy، انتقل إلى CoddyKit PRO. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.

ماذا ستتعلم في «تفعيل الاستخبارات: اصطياد التهديدات»؟

استخدم استخبارات التهديدات لصياغة الفرضيات والبحث عن نشاط المهاجمين في بيئتك. تتمرن على Cyber Security Academy مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.

هل أحتاج إلى خبرة سابقة لأبدأ Cyber Security Academy؟

لا تُشترط خبرة سابقة. Cyber Security Academy على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 4 من أصل 4.

كم من الوقت يستغرق درس «تفعيل الاستخبارات: اصطياد التهديدات»؟

معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.

هل يمكنني كتابة وتشغيل أكواد في درس Cyber Security Academy هذا؟

نعم. كل درس في Cyber Security Academy يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.

جميع الدروس في هذه الدورة

  1. أنواع استخبارات التهديدات ومصادرها
  2. إطار MITRE ATT&CK
  3. STIX وTAXII ومشاركة التهديدات
  4. تفعيل الاستخبارات: اصطياد التهديدات
← العودة إلى Cyber Security Academy