0Pricing
Ethical Hacking Academy · درس

التحليل الديناميكي

سلوك بيئة الاختبار المعزولة

التحليل الديناميكي درس مجاني في Ethical Hacking Academy على CoddyKit. هذا هو الدرس 2 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Ethical Hacking Academy، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Ethical Hacking Academy 4 دروس في المجموع.

ما التحليل الديناميكي؟

يشغّل التحليل الديناميكي البرمجية الخبيثة في بيئة مضبوطة ويراقب سلوكها: الملفات التي تنشئها، وتغييرات السجل، والعمليات التي تطلقها، وحركة الشبكة.

ويكشف ما تفعله العينة فعلياً، بما في ذلك السلوك المخفي عن التحليل الساكن بسبب التغليف.

إنشاء بيئة اختبار آمنة

شغّل البرمجيات الخبيثة فقط في بيئة اختبار معزولة: جهاز افتراضي يحتوي على لقطة نظيفة يمكنك الرجوع إليها.

استخدم شبكة للمضيف فقط أو شبكة وهمية حتى لا تتمكن البرمجية الخبيثة من الوصول إلى الإنترنت أو أنظمتك الحقيقية. لا تحللها مطلقاً على جهاز متصل بشبكة إنتاج.

اللقطات

قبل إطلاق العينة، أنشئ لقطة نظيفة للجهاز الافتراضي. وبعد التحليل، ارجع إليها لمحو أي تغييرات أجرتها البرمجية الخبيثة.

يتيح لك ذلك تشغيل العينة مراراً من حالة بداية متطابقة.

مراقبة نظام الملفات والسجل

يسجل Procmon (مراقب العمليات) نشاط الملفات والسجل والعمليات في الوقت الفعلي. ويعرض التصفية حسب اسم عملية العينة ما تلمسه بالضبط.

ويكشف ذلك الملفات التي أُسقطت ومفاتيح السجل التي أُنشئت وآليات الاستمرارية.

مراقبة العمليات

يعرض كل من Process Explorer وProcess Hacker العمليات قيد التشغيل وعلاقات الأصل والفرع والخيوط المحقونة.

غالباً ما تطلق البرمجيات الخبيثة عمليات فرعية أو تحقن نفسها في عمليات شرعية مثل explorer.exe للاختباء.

التقاط حركة الشبكة

استخدم Wireshark لالتقاط حركة الشبكة، واستخدم INetSim أو FakeNet-NG لمحاكاة خدمات الإنترنت. تظن البرمجية الخبيثة أنها وصلت إلى خادمها، بينما تسجل الطلبات بأمان.

يكشف ذلك نطاقات القيادة والتحكم والمنارات ومحاولات إخراج البيانات.

مؤشرات الاختراق

تجمع من خلال التحليل الديناميكي مؤشرات الاختراق (IOCs):

  • تجزئات الملفات وأسماء الملفات المُسقطة.
  • مفاتيح السجل المستخدمة للاستمرارية.
  • نطاقات C2 وعناوين IP.
  • أسماء كائنات Mutex.

تساعد مؤشرات الاختراق المدافعين على اكتشاف التهديد وحظره.

آليات الاستمرارية

راقب كيفية بقاء البرمجية الخبيثة بعد إعادة التشغيل. تشمل الأساليب الشائعة ما يلي:

  • مفاتيح Run في السجل.
  • المهام المجدولة.
  • الخدمات.
  • إدخالات مجلد بدء التشغيل.

يُعد موضع الاستمرارية مؤشراً عالي القيمة للاختراق وهدفاً للإزالة.

HKCU\Software\Microsoft\Windows\CurrentVersion\Run

حيل مكافحة التحليل

تكتشف البرمجيات الخبيثة المتطورة بيئات الاختبار وترفض التشغيل. وقد تتحقق من آثار الأجهزة الافتراضية، أو قِصر مدة التشغيل، أو قلة أنوية CPU، أو وجود مصحح أخطاء.

وقد تؤخر بعض البرمجيات التنفيذ أو تتطلب تفاعلاً من المستخدم. ويُعد التعرف على حيل التملص هذه جزءاً من التحليل الديناميكي.

بيئات الاختبار المؤتمتة

تؤتمت أدوات مثل Cuckoo Sandbox والخدمات المتوفرة عبر الإنترنت (Any.Run وHybrid Analysis) إطلاق العينات وتنتج تقارير سلوكية.

وهي تسرّع الفرز الأولي، لكن التحليل اليدوي الدقيق يظل يرصد ما تفوّته الأتمتة، ولا سيما العينات المتملصة.

الجمع بين التحليل الساكن والديناميكي

يكمل التحليل الساكن التحليل الديناميكي. يكشف العمل الساكن الإمكانات والمؤشرات، بينما يؤكد العمل الديناميكي ما يُنفَّذ فعلياً.

عادةً ما يتنقل المحلل بينهما: فسلسلة يعثر عليها ساكنياً توجّه ما ينبغي مراقبته ديناميكياً، والسلوك المرصود يعيد توجيهه إلى التعليمات البرمجية التي يجب قراءتها في أداة التفكيك.

تحقق سريع

تذكّر خطوة الأمان الأساسية قبل إطلاق البرمجية الخبيثة.

مراجعة

أصبحت تفهم الآن التحليل الديناميكي للبرمجيات الخبيثة:

  • شغّل العينة في جهاز VM معزول مع لقطة نظيفة وشبكة محاكاة.
  • راقبها باستخدام Procmon وProcess Explorer وWireshark + INetSim.
  • اجمع مؤشرات الاختراق وحدد آليات الاستمرارية.
  • راقب حيل التملص المضادة للتحليل.

ستقرأ في الخطوة التالية التعليمات البرمجية نفسها باستخدام التفكيك.

الأسئلة الشائعة

هل درس «التحليل الديناميكي» مجاني؟

نعم — نص درس «التحليل الديناميكي» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Ethical Hacking Academy، انتقل إلى CoddyKit PRO. تتضمن دورة Ethical Hacking Academy 4 دروس في المجموع.

ماذا ستتعلم في «التحليل الديناميكي»؟

سلوك بيئة الاختبار المعزولة تتمرن على Ethical Hacking Academy مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.

هل أحتاج إلى خبرة سابقة لأبدأ Ethical Hacking Academy؟

لا تُشترط خبرة سابقة. Ethical Hacking Academy على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 2 من أصل 4.

كم من الوقت يستغرق درس «التحليل الديناميكي»؟

معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.

هل يمكنني كتابة وتشغيل أكواد في درس Ethical Hacking Academy هذا؟

نعم. كل درس في Ethical Hacking Academy يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.

جميع الدروس في هذه الدورة

  1. التحليل الساكن
  2. التحليل الديناميكي
  3. أساسيات التفكيك
  4. فك التغليف
← العودة إلى Ethical Hacking Academy