0Pricing
Cyber Security Academy · درس

تحليل الخط الزمني وربط الأدلة

أنشئ خطًا زمنيًا جنائيًا من الطوابع الزمنية للملفات وسجلات الأحداث وسجل المتصفح وآثار السجل

تحليل الخط الزمني وربط الأدلة درس مجاني في Cyber Security Academy على CoddyKit. هذا هو الدرس 3 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Cyber Security Academy، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.

لماذا تحليل الخط الزمني؟

يتحرك المهاجمون عبر البيئات بمرور الوقت؛ فقد يستغرق الوصول الأولي والاستمرارية والتحرك الجانبي واستخراج البيانات أيامًا أو أسابيع. يربط تحليل الخط الزمني بين الأدلة من مصادر متعددة لإعادة بناء تسلسل الهجوم وتحديد مدة بقاء المهاجم داخل البيئة.

مصادر الوقت في التحليل الجنائي الرقمي

مصادر الوقت الأساسية: أوقات NTFS MAC (إدخالات MFT)، والطوابع الزمنية لسجل أحداث Windows، والطوابع الزمنية للتنفيذ في Prefetch، وأوقات آخر كتابة في السجل، والطوابع الزمنية لسجل المتصفح، وإدخالات سجل التغييرات $UsnJrnl. يختلف كل مصدر في الدقة ومقاومة العبث.

أوقات MAC: التعديل والوصول والتغيير

يخزن NTFS لكل ملف أوقات التعديل (تغير المحتوى) والوصول (آخر قراءة) والإنشاء، بالإضافة إلى سمة منفصلة باسم $STANDARD_INFORMATION تحتوي على طوابع زمنية إضافية. يمكن للمهاجمين تعديل أوقات MAC (التلاعب بالطوابع الزمنية)؛ لذا قارن مجموعتي السمات لاكتشاف التلاعب.

تحليل سجل أحداث Windows

معرّفات الأحداث الأساسية: 4624 (تسجيل دخول ناجح)، و4625 (تسجيل دخول فاشل)، و4648 (بيانات اعتماد صريحة)، و4688 (إنشاء عملية مع سطر الأوامر)، و4698 (إنشاء مهمة مجدولة)، و7045 (تثبيت خدمة جديدة)، و4720 (إنشاء حساب مستخدم). صفِّ هذه الأحداث ضمن الفترة الزمنية المحيطة بالحادثة.

ملفات Prefetch

يسجل Windows Prefetch الطوابع الزمنية لتنفيذ التطبيقات والملفات التي تمت الإشارة إليها. يوجد كل ملف .pf في C:\Windows\Prefetch\، ويحتوي على آخر 8 أوقات لتشغيل البرنامج. تستمر ملفات Prefetch بعد حذف التطبيق، مما يثبت تشغيل البرنامج حتى إذا حُذف.

Plaso / log2timeline

يستخرج log2timeline (plaso) الطوابع الزمنية من عشرات أنواع الأدلة ويجمعها في خط زمني شامل موحد. استخدم psort.py للتصفية والتركيز على نوافذ زمنية وأنواع أدلة محددة. ويمكن استيراد ملف CSV الناتج إلى أدوات الخط الزمني أو جداول البيانات لتحليله.

log2timeline.py timeline.plaso /image_mount/
psort.py -o l2tcsv timeline.plaso "date > '2024-01-01 00:00:00' AND date < '2024-01-05 23:59:59'"

ربط الأدلة

أجرِ إحالات مرجعية بين: معرّف الحدث 4688 (إنشاء العملية) وتنفيذ Prefetch، وإنشاء ملف XML لمهمة مجدولة في السجل والحدث 7045، والطوابع الزمنية للتحرك الجانبي في سجل الأمان وحركة SMB في التقاطات الشبكة. تزيد الطوابع الزمنية المتسقة عبر المصادر من مستوى الثقة.

اكتشاف الحالات الشاذة في الخط الزمني

قارن الخط الزمني للنظام بخطوط الأساس. يبرز في الخط الزمني السليم إنشاء ملفات تنفيذية في أدلة ملفات تعريف المستخدمين، وتعديلات مفاتيح Run في السجل خلال ساعات غير معتادة، والاتصالات الصادرة من عمليات غير متعلقة بالمتصفح.

ربط الخط الزمني للذاكرة

اربط أوقات بدء العمليات في Volatility (يعرض windows.pslist القيمة create_time) بإدخالات الحدث 4688 في سجل الأحداث لتأكيد تنفيذ العملية، وبالخط الزمني لاتصالات الشبكة لتحديد وقت بدء اتصال C2 مقارنةً بالاختراق الأولي.

توثيق الخط الزمني للهجوم

يوثق الخط الزمني الرسمي للحادثة: T+0 (طريقة الوصول الأولي وطابعه الزمني)، وكل إجراء لاحق للمهاجم مع مصدر الدليل، وقفزات التحرك الجانبي، والبيانات التي جرى تجهيزها واستخراجها مع طوابعها الزمنية، وأوقات إجراءات الاحتواء. ويصبح هذا أساس تقرير الحادثة.

مكافحة التحليل الجنائي والتلاعب بالطوابع الزمنية

يستخدم المهاجمون أدوات التلاعب بالطوابع الزمنية لضبط أوقات MAC للملفات الخبيثة بما يطابق ملفات النظام الشرعية، وإخفائها في التحليل المجمع للخط الزمني. لاكتشاف هذا التلاعب، قارن الطوابع الزمنية للسمة $STANDARD_INFORMATION بالطوابع الزمنية لسمة $FILE_NAME؛ فكثيرًا ما تختلف بعد التلاعب.

اختبار المعرفة

ما معرّف حدث Windows الذي يشير إلى تثبيت خدمة جديدة، ويُستخدم غالبًا لتحقيق الاستمرارية؟

الملخص

يربط تحليل الخط الزمني الطوابع الزمنية من NTFS وسجلات الأحداث وPrefetch والسجل والتقاطات الشبكة في سرد زمني للهجوم. ويكشف استخدام plaso لإنشاء خطوط زمنية شاملة، مع إجراء إحالات مرجعية بين مصادر الأدلة، عن مدة بقاء المهاجم داخل البيئة وتسلسل أفعاله بدرجة عالية من الثقة.

الأسئلة الشائعة

هل درس «تحليل الخط الزمني وربط الأدلة» مجاني؟

نعم — نص درس «تحليل الخط الزمني وربط الأدلة» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Cyber Security Academy، انتقل إلى CoddyKit PRO. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.

ماذا ستتعلم في «تحليل الخط الزمني وربط الأدلة»؟

أنشئ خطًا زمنيًا جنائيًا من الطوابع الزمنية للملفات وسجلات الأحداث وسجل المتصفح وآثار السجل تتمرن على Cyber Security Academy مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.

هل أحتاج إلى خبرة سابقة لأبدأ Cyber Security Academy؟

لا تُشترط خبرة سابقة. Cyber Security Academy على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 3 من أصل 4.

كم من الوقت يستغرق درس «تحليل الخط الزمني وربط الأدلة»؟

معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.

هل يمكنني كتابة وتشغيل أكواد في درس Cyber Security Academy هذا؟

نعم. كل درس في Cyber Security Academy يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.

جميع الدروس في هذه الدورة

  1. تصوير الأقراص والتحليل الجنائي لأنظمة الملفات
  2. الحصول على الذاكرة وإطار Volatility
  3. تحليل الخط الزمني وربط الأدلة
  4. التحليل الجنائي للشبكات باستخدام Wireshark
← العودة إلى Cyber Security Academy