بنية Windows
العمليات والخدمات
بنية Windows درس مجاني في Ethical Hacking Academy على CoddyKit. هذا هو الدرس 1 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Ethical Hacking Academy، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Ethical Hacking Academy 4 دروس في المجموع.
لماذا فهم المكونات الداخلية لـ Windows
تعمل معظم بيئات المؤسسات بنظام Windows. ويُعد فهم آلية عمله الداخلية، بما في ذلك العمليات والخدمات وحدود الصلاحيات، أمرًا أساسيًا لمهاجمته والدفاع عنه.
يغطي هذا الدرس البنية الأساسية التي ستعتمد عليها في استدلالك أثناء عملية الاختبار.
وضع المستخدم مقابل وضع النواة
يقسم Windows التنفيذ إلى حلقتين:
- وضع المستخدم؛ تعمل التطبيقات هنا بصلاحيات وصول محدودة.
- وضع النواة؛ تعمل نواة نظام التشغيل وبرامج التشغيل هنا مع وصول كامل إلى العتاد.
تمنح الثغرات التي تصل إلى وضع النواة، مثل الثغرات الموجودة في برامج التشغيل، تحكمًا كاملًا.
العمليات والخيوط
العملية هي برنامج قيد التشغيل وله ذاكرته الخاصة، أما الخيط فهو وحدة تنفيذ داخل العملية. ولكل عملية PID فريد.
اعرض العمليات من موجه الأوامر أو PowerShell.
tasklist
Get-Process | Sort-Object CPU -Descendingعمليات النظام الرئيسية
تعمل عدة عمليات دائمًا؛ ووجود عمليات منتحلة بأسمائها يشير إلى برمجيات ضارة:
- System (PID 4)؛ خيوط النواة.
- smss.exe؛ مدير الجلسات.
- csrss.exe؛ بيئة تشغيل العميل/الخادم.
- lsass.exe؛ يحتفظ ببيانات الاعتماد، ويُعد هدفًا رئيسيًا للمهاجمين.
- winlogon.exe وservices.exe.
lsass وبيانات الاعتماد
تدير lsass.exe (النظام الفرعي لسلطة الأمان المحلية) المصادقة، وتخزن مؤقتًا مواد بيانات الاعتماد في الذاكرة.
تفرغ أدوات مثل Mimikatz محتوى lsass لسرقة تجزئات كلمات المرور وتذاكر Kerberos؛ وهذا من أهم الهجمات التي ينبغي فهمها.
الخدمات
الخدمة هي برنامج يعمل في الخلفية ويديره Service Control Manager، وغالبًا ما يعمل بصلاحيات مرتفعة عند الإقلاع.
تُعد الخدمات سيئة الإعداد، مثل ذات الأذونات الضعيفة أو المسارات غير المحاطة بعلامات اقتباس، من المسارات التقليدية لتصعيد الصلاحيات.
sc query
Get-Service | Where-Object Status -eq 'Running'Windows API
تتواصل التطبيقات مع نظام التشغيل عبر Windows API الذي توفره مكتبات DLL مثل kernel32.dll وntdll.dll.
تستدعي البرمجيات الضارة والأدوات الهجومية واجهات API هذه مباشرةً (CreateProcess وVirtualAlloc وWriteProcessMemory) لحقن التعليمات البرمجية وتجاوز الاكتشاف.
رموز الوصول
تحمل كل عملية رمز وصول يصف مستخدمها ومجموعاتها وامتيازاتها. ويتحقق Windows من الرمز عند كل إجراء محمي.
يسرق المهاجمون الرموز أو ينتحلونها للتصرف كمستخدمين ذوي امتيازات أعلى؛ وهذا أساس العديد من تقنيات تصعيد الصلاحيات.
whoami /priv
whoami /groupsمستويات التكامل وUAC
يعيّن Windows مستويات تكامل هي (منخفض، متوسط، عالٍ، النظام). ويشغّل User Account Control (UAC) حسابات المسؤولين عند المستوى المتوسط إلى أن يرفعوا الصلاحيات.
تُعد طرق تجاوز UAC خطوة شائعة للانتقال من مستوى التكامل المتوسط إلى العالي دون ظهور مطالبة.
مكتبات DLL وترتيب البحث
تحمّل البرامج التعليمات البرمجية المشتركة من DLLs. ويبحث Windows في أدلة محددة بترتيب معين للعثور عليها.
إذا جاء دليل قابل للكتابة أولًا، فيمكن للمهاجم زرع DLL ضارة؛ ويُسمى ذلك اختطاف DLL / إساءة استخدام ترتيب البحث.
الفحص باستخدام Sysinternals
تُعد حزمة Sysinternals من Microsoft قيّمة للغاية للمدافعين والمهاجمين على حد سواء:
- Process Explorer؛ شجرة العمليات ومقابضها بتفصيل عميق.
- Process Monitor؛ أحداث الملفات والسجل والعمليات مباشرةً.
- Autoruns؛ كل مواقع التشغيل التلقائي، وهي مفيدة جدًا للعثور على الاستمرارية.
تحقق سريع
تذكّر العملية التي تحتفظ ببيانات الاعتماد.
مراجعة
لقد رسمت خريطة لبنية Windows:
- وضع المستخدم مقابل وضع النواة؛ الوصول إلى النواة يعني تحكمًا كاملًا.
- العمليات الرئيسية، وخاصة lsass.exe لبيانات الاعتماد.
- الخدمات ورموز الوصول ومستويات التكامل وUAC.
- إساءة استخدام ترتيب بحث DLL واستخدام Sysinternals للفحص.
التالي: سجل Windows.
الأسئلة الشائعة
هل درس «بنية Windows» مجاني؟
نعم — نص درس «بنية Windows» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Ethical Hacking Academy، انتقل إلى CoddyKit PRO. تتضمن دورة Ethical Hacking Academy 4 دروس في المجموع.
ماذا ستتعلم في «بنية Windows»؟
العمليات والخدمات تتمرن على Ethical Hacking Academy مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.
هل أحتاج إلى خبرة سابقة لأبدأ Ethical Hacking Academy؟
لا تُشترط خبرة سابقة. Ethical Hacking Academy على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 1 من أصل 4.
كم من الوقت يستغرق درس «بنية Windows»؟
معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.
هل يمكنني كتابة وتشغيل أكواد في درس Ethical Hacking Academy هذا؟
نعم. كل درس في Ethical Hacking Academy يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.
جميع الدروس في هذه الدورة
- بنية Windows
- السجل
- مصادقة Windows
- PowerShell للمهاجمين