التحليل الساكن
السلاسل والترويسات
التحليل الساكن درس مجاني في Ethical Hacking Academy على CoddyKit. هذا هو الدرس 1 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Ethical Hacking Academy، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Ethical Hacking Academy 4 دروس في المجموع.
ما التحليل الساكن؟
يفحص التحليل الساكن عينة برمجية خبيثة من دون تشغيلها. تفحص محتويات الملف وبنيته وبياناته الوصفية لمعرفة ما قد يفعله.
وهو أكثر أماناً من تشغيل تعليمات برمجية مجهولة، وعادةً ما يكون الخطوة الأولى في أي تحقيق حول برمجية خبيثة.
اعمل بأمان
حتى التحليل الساكن يجب أن يتم في بيئة معزولة: جهاز VM مخصص للتحليل لا يحتوي على بيانات حساسة، ويفضل تعطيل الشبكة فيه.
لا تحلل البرمجيات الخبيثة على جهازك الأساسي مطلقاً. فقد يؤدي تشغيلها عرضاً أو فتح أرشيف خبيث إلى اختراقه.
حساب بصمة العينة
أولاً، احسب تجزئة الملف (MD5 وSHA-1 وSHA-256). التجزئة بصمة تُستخدم لتحديد العينة والبحث عنها في قواعد بيانات استخبارات التهديدات.
يؤدي إرسال التجزئة فقط إلى VirusTotal إلى تجنب رفع العينة نفسها.
sha256sum sample.exeاستخراج السلاسل النصية
يسحب الأمر strings النصوص القابلة للطباعة من ملف ثنائي. ويمكنه كشف عناوين URL وعناوين IP ومسارات الملفات ومفاتيح السجل ورسائل الخطأ.
تشير هذه الآثار إلى إمكانات البرمجية الخبيثة وبنية القيادة والتحكم الخاصة بها.
strings -n 8 sample.exe | lessتحديد نوع الملف
لا تثق بامتداد الملف. استخدم file (وافحص البايتات السحرية) للتأكد من التنسيق الحقيقي.
يبدأ الملف التنفيذي في Windows بـ MZ (تنسيق PE)، بينما يبدأ الملف الثنائي ELF في Linux بـ 0x7F ELF. ويساعدك تحديد النوع على توجيه بقية التحليل.
file sample.exe
# sample.exe: PE32 executable (GUI) Intel 80386ترويسات PE
تستخدم الملفات التنفيذية في Windows تنسيق Portable Executable (PE). وتصف الترويسات الأقسام ونقطة الدخول والطوابع الزمنية.
تحلل أدوات مثل PEview وpefile وPE-bear هذه البنية نيابةً عنك.
import pefile
pe = pefile.PE('sample.exe')
print(pe.FILE_HEADER.TimeDateStamp)عمليات الاستيراد وIAT
يسرد جدول عناوين الاستيراد (IAT) دوال API التي يستدعيها البرنامج من ملفات DLL أخرى. ويُعد أحد أغنى مصادر المؤشرات السلوكية.
تشير عمليات استيراد مثل InternetOpenUrl أو CreateProcess أو RegSetValue إلى الشبكات والتنفيذ والاستمرارية.
الأقسام والإنتروبيا
تُقسّم ملفات PE إلى أقسام مثل .text (التعليمات البرمجية) و.data و.rsrc (الموارد).
غالباً ما تشير الإنتروبيا المرتفعة في أحد الأقسام إلى التغليف أو التشفير، ما يوحي بأن التعليمات البرمجية الحقيقية مخفية حتى وقت التشغيل.
سلاسل قليلة، وعمليات استيراد قليلة؟
إذا احتوت العينة على عدد قليل جداً من السلاسل المقروءة وتقريباً من دون عمليات استيراد، فمن المرجح أنها مغلّفة. تفك البرمجيات الخبيثة المغلّفة تغليفها بنفسها في الذاكرة وقت التشغيل.
يعني ذلك أن التحليل الساكن وحده لن يكشف كل شيء؛ وستحتاج لاحقاً إلى التحليل الديناميكي وفك التغليف.
قواعد YARA
تصف قواعد YARA أنماطاً من السلاسل أو البايتات لتصنيف عائلات البرمجيات الخبيثة واكتشافها. ويمكن أن يؤدي تشغيل عينة مقابل مجموعة من القواعد إلى تحديد التهديدات المعروفة بسرعة.
كما يكتب المحللون قواعد مخصصة استناداً إلى الآثار التي يعثرون عليها أثناء التحليل الساكن.
yara malware_rules.yar sample.exeتوثيق النتائج
سجّل أثناء التحليل الساكن كل أثر: التجزئات والسلاسل المشبوهة وعمليات الاستيراد وحالات الشذوذ في الأقسام. وتصبح هذه العناصر مؤشرات اختراق (IOCs) وتوجّه خطواتك التالية.
تتيح لك الملاحظات الجيدة أيضاً ربط العينة بعائلات معروفة وتجنب تكرار العمل عند العودة إليها لاحقاً.
تحقق سريع
تذكّر إلى ماذا تشير إنتروبيا القسم المرتفعة عادةً.
مراجعة
أصبحت تفهم الآن التحليل الساكن للبرمجيات الخبيثة:
- افحص العينة من دون تشغيلها داخل جهاز VM معزول.
- احسب التجزئات واستخرج السلاسل النصية وتحقق من نوع الملف.
- حلّل ترويسات PE وعمليات الاستيراد (IAT) والأقسام؛ إذ تشير الإنتروبيا المرتفعة إلى التغليف.
- استخدم YARA لتصنيف العائلات المعروفة.
ستراقب في الخطوة التالية سلوك البرمجية الخبيثة باستخدام التحليل الديناميكي.
الأسئلة الشائعة
هل درس «التحليل الساكن» مجاني؟
نعم — نص درس «التحليل الساكن» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Ethical Hacking Academy، انتقل إلى CoddyKit PRO. تتضمن دورة Ethical Hacking Academy 4 دروس في المجموع.
ماذا ستتعلم في «التحليل الساكن»؟
السلاسل والترويسات تتمرن على Ethical Hacking Academy مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.
هل أحتاج إلى خبرة سابقة لأبدأ Ethical Hacking Academy؟
لا تُشترط خبرة سابقة. Ethical Hacking Academy على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 1 من أصل 4.
كم من الوقت يستغرق درس «التحليل الساكن»؟
معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.
هل يمكنني كتابة وتشغيل أكواد في درس Ethical Hacking Academy هذا؟
نعم. كل درس في Ethical Hacking Academy يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.
جميع الدروس في هذه الدورة
- التحليل الساكن
- التحليل الديناميكي
- أساسيات التفكيك
- فك التغليف