تخطَّ إلى المحتوى
كل الدروس
الهدف 2.4التهديدات والثغرات· 3 دقائق قراءة

تحليل مؤشرات النشاط الخبيث

تحليل مؤشرات النشاط الخبيث

ماذا ستتعلّم؟

  • تسمّي عائلات البرمجيات الخبيثة وتفرّق بينها بما تفعله لا بما تُسمّى.
  • تميّز هجمات كلمات المرور الثلاثة: الرشّ، والقوة الغاشمة، والقاموس.
  • تقرأ مؤشّرات هجمات الشبكة: الحرمان الموزّع، والوسيط، وإعادة الاعتماد.
  • تعرف هجمات التشفير: التخفيض، والتصادم، وعيد الميلاد.

هذا هدف تحليلي: لا يُطلب منك تعريف بل استنتاج. تُعطى إشارات وتُسأل عن الهجوم. والمهارة أن تعرف أي إشارة تميّز كل هجوم عن جاره — لأن كثيرًا من الهجمات تتشابه في الأثر وتختلف في الأثر الذي تتركه في السجلّ.

البرمجيات الخبيثة

Ransomwareيشفّر البيانات ويطلب فدية. مؤشّره: ملفّات بامتداد غريب ومذكّرة فدية وارتفاع مفاجئ في عمليات الكتابة.
Trojanيتنكّر في صورة برنامج مفيد. المستخدم هو من يثبّته بنفسه.
Wormينتشر بنفسه عبر الشبكة بلا تدخّل بشري. مؤشّره: انتشار سريع أفقيًا بين الأجهزة.
Virusيلتصق بملف أو برنامج، ويحتاج تشغيلًا من المستخدم لينتشر.
Rootkitيخفي وجوده بتعديل النظام نفسه، فقد لا تراه الأدوات العاملة فوقه.
Keyloggerيسجّل ضغطات المفاتيح لسرقة الاعتمادات.
Logic bombشيفرة نائمة تنفَّذ عند شرط: تاريخ، أو اختفاء اسم موظّف من كشف الرواتب.
Spyware / Bloatwareالأول يراقب سرًّا، والثاني برامج زائدة تأتي مع الجهاز فتوسّع سطح الهجوم بلا فائدة.

دودة مقابل فيروس

دودة (Worm)فيروس (Virus)
الانتشارذاتي عبر الشبكةيحتاج مستخدمًا يشغّله
المؤشّرأجهزة كثيرة تُصاب بسرعة بلا فعل بشريالإصابة تتبع فتح ملف أو تشغيل برنامج

هجمات كلمات المرور

Password sprayingكلمة مرور واحدة شائعة تُجرَّب على حسابات كثيرة. مؤشّره: فشل واحد أو اثنان لكل حساب عبر مئات الحسابات — فلا يُقفَل أي حساب.
Brute forceاحتمالات كثيرة على حساب واحد. مؤشّره: عشرات أو مئات المحاولات الفاشلة على الحساب نفسه.
Dictionary attackقوة غاشمة مسترشدة بقائمة كلمات محتملة بدل كل التركيبات.

الرشّ مقابل القوة الغاشمة — اقرأ الاتّجاه

كلاهما محاولات دخول فاشلة، والفرق في الاتّجاه. القوة الغاشمة: حساب واحد ومحاولات كثيرة، فيُقفَل الحساب وتُطلَق الإنذارات. والرشّ: حسابات كثيرة ومحاولة أو اثنتان لكل حساب، فلا يُقفَل شيء ولا يُنبَّه أحد — وهذا سبب وجوده أصلًا. إن ذكر السؤال «فشل واحد عبر مئات الحسابات» فهو رشّ قطعًا.

هجمات الشبكة والتشفير

DDoSإغراق الخدمة من مصادر كثيرة حتى تعجز. الهدف التعطيل لا السرقة.
On-path (MITM)المهاجم بين الطرفين يقرأ أو يعدّل ما يمرّ. مؤشّره: شهادة غير متوقّعة أو تحذير TLS.
Credential replayالتقاط اعتماد صالح وإعادة إرساله لاحقًا. لا يحتاج كسر كلمة المرور.
DNS attacksتسميم ذاكرة DNS أو اختطافه ليوجّه الاسم الصحيح إلى خادم المهاجم.
Downgrade attackإجبار الطرفين على استعمال إصدار تشفير أضعف يعرف المهاجم كسره.
Collisionمدخلان مختلفان ينتجان البصمة نفسها. يهدم الاعتماد على التجزئة لإثبات السلامة.
Birthday attackاستغلال احتمالي يجعل إيجاد تصادم أسهل بكثير ممّا يبدو حدسيًا.

مثال واقعي: قراءة سجلّ

في سجلّ خادم الهوية: 240 محاولة دخول فاشلة خلال ست دقائق، من عنوان واحد، موزّعة على 238 اسم مستخدم مختلفًا، ولم يُقفَل أي حساب، ثم نجاح واحد. لا تقل «قوة غاشمة»: القوة الغاشمة تتركّز على حساب واحد وتُقفِله. توزيع المحاولات على مئات الحسابات بمحاولة واحدة لكل منها هو تعريف الرشّ (Password spraying) — والمهاجم اختاره تحديدًا ليتفادى سياسة الإقفال. والنجاح الأخير يعني أن حسابًا واحدًا كان يستعمل كلمة المرور الشائعة التي جرّبها.

ما يهمّ في الاختبار

  • اقرأ التوزيع لا العدد: كثير من المحاولات على حساب واحد = قوة غاشمة، وقليل منها على حسابات كثيرة = رشّ.
  • «انتشر بلا تدخّل مستخدم» = دودة. و«ثبّته المستخدم ظنًّا أنه مفيد» = حصان طروادة.
  • شرط زمني أو حدث يفجّر الشيفرة = قنبلة منطقية، وغالبًا في سياق موظّف مُنهية خدمته.
  • تحذير شهادة غير متوقّع في اتصال كان يعمل = هجوم وسيط، لا عطل شبكة.
  • إعادة الاعتماد لا تكسر كلمة المرور. إن ذكر السؤال أن الاعتماد كان صالحًا، فلا تبحث عن كسر تشفير.

تحقّق سريع

أجب في ذهنك أولًا، ثم اكشف الإجابة.

  1. أُصيب أربعون جهازًا خلال ساعة دون أن يفتح أحد شيئًا. ما نوع البرمجية؟اكشف الإجابة

    دودة (Worm): الانتشار الذاتي عبر الشبكة بلا تدخّل بشري هو ما يميّزها عن الفيروس الذي يحتاج تشغيلًا.

  2. كيف تفرّق بين رشّ كلمات المرور والقوة الغاشمة من السجلّ وحده؟اكشف الإجابة

    بعدد الحسابات لا بعدد المحاولات: الرشّ يمسّ حسابات كثيرة بمحاولة أو اثنتين لكل منها ولا يُقفِل شيئًا، والقوة الغاشمة تتركّز على حساب واحد وتُقفِله عادةً.

  3. ما الغرض من هجوم التخفيض (Downgrade)؟اكشف الإجابة

    إجبار الطرفين على التفاوض على إصدار تشفير أضعف يستطيع المهاجم كسره، بدل مهاجمة الإصدار القوي مباشرة. الدفاع: منع الإصدارات القديمة في الإعداد.

  4. توقّف موقع عن الاستجابة تحت سيل طلبات من آلاف العناوين. ما الهجوم وما المستهدَف من الثالوث؟اكشف الإجابة

    حرمان موزّع من الخدمة (DDoS)، والمستهدَف التوافر (Availability). لا سرقة ولا تعديل — التعطيل نفسه هو الهدف.

سجّل الدخول لتتبّع تقدّمك في هذا الموضوع.

خطوتك التالية

اقرأ الدرس ثم علّمه مكتملًا

المصادر

استُعملت للتحقّق من المعلومات. المحتوى أصلي بصياغة Passuit.