التحليل الساكن: السلاسل والتجزئات وترويسات PE
استخرج السلاسل، واحسب التجزئات، وحلّل ترويسات PE لتوصيف البرمجيات الخبيثة دون تشغيلها.
التحليل الساكن: السلاسل والتجزئات وترويسات PE درس مجاني في Cyber Security Academy على CoddyKit. هذا هو الدرس 1 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Cyber Security Academy، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.
ما المقصود بالتحليل الساكن؟
يفحص التحليل الساكن البرمجيات الخبيثة من دون تنفيذها. وتستخرج المعلومات من الملف نفسه — مثل السلاسل النصية وعمليات الاستيراد والرؤوس والبيانات الوصفية — لفهم إمكاناته قبل المخاطرة بتنفيذه.
حساب تجزئات الملفات
احسب تجزئة العينة باستخدام MD5 وSHA-1 وSHA-256 لإنشاء بصمات فريدة. أرسل التجزئات إلى VirusTotal للتحقق من معدلات الكشف والعثور على عينات مرتبطة من دون تشغيل الملف.
sha256sum malware.exe
md5sum malware.exeاستخراج السلاسل النصية
تستخرج الأداة strings النصوص القابلة للطباعة بترميزَي ASCII وUnicode المضمّنة في ملف ثنائي. ابحث عن عناوين URL ومسارات الملفات ومفاتيح السجل وأسماء كائنات المزامنة ورسائل الخطأ التي تكشف الغرض من الملف.
strings -n 8 malware.exe | grep -iE "(http|reg|cmd|pass)"نظرة عامة على تنسيق ملفات PE
تستخدم الملفات التنفيذية في Windows تنسيق Portable Executable. يصف رأس MZ، وDOS stub، وتوقيع PE، ورأس COFF، والرأس الاختياري، وجدول الأقسام كيفية تعيين نظام التشغيل للملف في الذاكرة.
تحليل الأقسام
تكشف أقسام PE مثل .text (التعليمات البرمجية)، و.data (البيانات المهيّأة)، و.rdata (للقراءة فقط)، و.rsrc (الموارد) عن بنية الملف. وقد تشير الإنتروبيا العالية في .text إلى التغليف أو التشفير.
# Using pefile Python library
import pefile
pe = pefile.PE("malware.exe")
for section in pe.sections:
print(section.Name, section.get_entropy())جدول عناوين الاستيراد (IAT)
يسرد IAT كل دالة من Windows API يستوردها الملف الثنائي. وتشير رؤية VirtualAlloc وWriteProcessMemory وCreateRemoteThread إلى حقن العمليات. أما عمليات استيراد WinINet فتشير إلى اتصال C2.
الأدوات: PEStudio وCFF Explorer
يجمع PEStudio عمليات التحقق من التجزئات واستخراج السلاسل وتحليل IAT والبحث في VirusTotal ضمن واجهة رسومية واحدة. ويتيح CFF Explorer تعديل رؤوس PE وفحص الموارد. وكلاهما مجاني وأساسي لتحليل البرمجيات الخبيثة.
اكتشاف أدوات التغليف
تخفي البرمجيات الخبيثة المغلّفة عمليات الاستيراد الحقيقية خلف ملف ابتدائي يفك التغليف أثناء التشغيل. ومن العلامات الدالة على ذلك: قلة عمليات الاستيراد (LoadLibrary وGetProcAddress)، وارتفاع إنتروبيا .text، وأسماء أقسام غير معتادة مثل UPX0، أو عدم وجود أنماط تعليمات برمجية يمكن تمييزها في أداة التفكيك.
FLOSS للسلاسل النصية المموهة
تستخرج FLOSS (FLARE Obfuscated String Solver) من Mandiant تلقائيًا السلاسل النصية المعتمدة على المكدس، والمفكوكة الترميز، والمفكوكة عبر حلقات ضيقة، التي تفوّتْها الأداة strings — مما يحسّن بدرجة كبيرة التغطية الساكنة للعينات المموهة.
تحليل قسم الموارد
غالبًا ما تخزّن البرمجيات الخبيثة الحمولات أو ملفات التهيئة أو ملفات PE داخل قسم .rsrc. استخدم Resource Hacker أو pecheck لاستخراج الموارد المضمّنة وتحليلها بحثًا عن حمولات ثانوية.
إنشاء تقرير للتحليل الساكن
وثّق: تجزئة العينة، والطابع الزمني للترجمة، وإصدار الرابط، والاستيرادات البارزة، والسلاسل النصية المشبوهة، والحِزْمَة المكتشفة، وشذوذ الموارد، ونتيجة VirusTotal. تُستخدم هذه البيانات الأساسية في التحليل الديناميكي.
اختبار المعرفة
أي قسم من أقسام PE يحتوي عادةً على الشيفرة التنفيذية للبرنامج؟
الملخص
ينشئ التحليل الساكن صورةً مفصلة للبرمجية الخبيثة من دون تشغيلها. وتكشف التجزئات، والسلاسل النصية، وتحليل ترويسة PE، وفحص IAT، واكتشاف الحِزَم معًا عن قدراتها، كما توجه عملية التحقيق المتعمق.
الأسئلة الشائعة
هل درس «التحليل الساكن: السلاسل والتجزئات وترويسات PE» مجاني؟
نعم — نص درس «التحليل الساكن: السلاسل والتجزئات وترويسات PE» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Cyber Security Academy، انتقل إلى CoddyKit PRO. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.
ماذا ستتعلم في «التحليل الساكن: السلاسل والتجزئات وترويسات PE»؟
استخرج السلاسل، واحسب التجزئات، وحلّل ترويسات PE لتوصيف البرمجيات الخبيثة دون تشغيلها. تتمرن على Cyber Security Academy مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.
هل أحتاج إلى خبرة سابقة لأبدأ Cyber Security Academy؟
لا تُشترط خبرة سابقة. Cyber Security Academy على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 1 من أصل 4.
كم من الوقت يستغرق درس «التحليل الساكن: السلاسل والتجزئات وترويسات PE»؟
معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.
هل يمكنني كتابة وتشغيل أكواد في درس Cyber Security Academy هذا؟
نعم. كل درس في Cyber Security Academy يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.
جميع الدروس في هذه الدورة
- التحليل الساكن: السلاسل والتجزئات وترويسات PE
- التحليل الديناميكي في بيئة معزولة
- مؤشرات الاختراق السلوكية: السجل والشبكة وملفات الآثار
- قواعد YARA لاكتشاف البرمجيات الخبيثة