تحليل مؤشرات النشاط الخبيث
تحليل مؤشرات النشاط الخبيث
ماذا ستتعلّم؟
- تسمّي عائلات البرمجيات الخبيثة وتفرّق بينها بما تفعله لا بما تُسمّى.
- تميّز هجمات كلمات المرور الثلاثة: الرشّ، والقوة الغاشمة، والقاموس.
- تقرأ مؤشّرات هجمات الشبكة: الحرمان الموزّع، والوسيط، وإعادة الاعتماد.
- تعرف هجمات التشفير: التخفيض، والتصادم، وعيد الميلاد.
هذا هدف تحليلي: لا يُطلب منك تعريف بل استنتاج. تُعطى إشارات وتُسأل عن الهجوم. والمهارة أن تعرف أي إشارة تميّز كل هجوم عن جاره — لأن كثيرًا من الهجمات تتشابه في الأثر وتختلف في الأثر الذي تتركه في السجلّ.
البرمجيات الخبيثة
| Ransomware | يشفّر البيانات ويطلب فدية. مؤشّره: ملفّات بامتداد غريب ومذكّرة فدية وارتفاع مفاجئ في عمليات الكتابة. |
|---|---|
| Trojan | يتنكّر في صورة برنامج مفيد. المستخدم هو من يثبّته بنفسه. |
| Worm | ينتشر بنفسه عبر الشبكة بلا تدخّل بشري. مؤشّره: انتشار سريع أفقيًا بين الأجهزة. |
| Virus | يلتصق بملف أو برنامج، ويحتاج تشغيلًا من المستخدم لينتشر. |
| Rootkit | يخفي وجوده بتعديل النظام نفسه، فقد لا تراه الأدوات العاملة فوقه. |
| Keylogger | يسجّل ضغطات المفاتيح لسرقة الاعتمادات. |
| Logic bomb | شيفرة نائمة تنفَّذ عند شرط: تاريخ، أو اختفاء اسم موظّف من كشف الرواتب. |
| Spyware / Bloatware | الأول يراقب سرًّا، والثاني برامج زائدة تأتي مع الجهاز فتوسّع سطح الهجوم بلا فائدة. |
دودة مقابل فيروس
| دودة (Worm) | فيروس (Virus) | |
|---|---|---|
| الانتشار | ذاتي عبر الشبكة | يحتاج مستخدمًا يشغّله |
| المؤشّر | أجهزة كثيرة تُصاب بسرعة بلا فعل بشري | الإصابة تتبع فتح ملف أو تشغيل برنامج |
هجمات كلمات المرور
| Password spraying | كلمة مرور واحدة شائعة تُجرَّب على حسابات كثيرة. مؤشّره: فشل واحد أو اثنان لكل حساب عبر مئات الحسابات — فلا يُقفَل أي حساب. |
|---|---|
| Brute force | احتمالات كثيرة على حساب واحد. مؤشّره: عشرات أو مئات المحاولات الفاشلة على الحساب نفسه. |
| Dictionary attack | قوة غاشمة مسترشدة بقائمة كلمات محتملة بدل كل التركيبات. |
الرشّ مقابل القوة الغاشمة — اقرأ الاتّجاه
كلاهما محاولات دخول فاشلة، والفرق في الاتّجاه. القوة الغاشمة: حساب واحد ومحاولات كثيرة، فيُقفَل الحساب وتُطلَق الإنذارات. والرشّ: حسابات كثيرة ومحاولة أو اثنتان لكل حساب، فلا يُقفَل شيء ولا يُنبَّه أحد — وهذا سبب وجوده أصلًا. إن ذكر السؤال «فشل واحد عبر مئات الحسابات» فهو رشّ قطعًا.
هجمات الشبكة والتشفير
| DDoS | إغراق الخدمة من مصادر كثيرة حتى تعجز. الهدف التعطيل لا السرقة. |
|---|---|
| On-path (MITM) | المهاجم بين الطرفين يقرأ أو يعدّل ما يمرّ. مؤشّره: شهادة غير متوقّعة أو تحذير TLS. |
| Credential replay | التقاط اعتماد صالح وإعادة إرساله لاحقًا. لا يحتاج كسر كلمة المرور. |
| DNS attacks | تسميم ذاكرة DNS أو اختطافه ليوجّه الاسم الصحيح إلى خادم المهاجم. |
| Downgrade attack | إجبار الطرفين على استعمال إصدار تشفير أضعف يعرف المهاجم كسره. |
| Collision | مدخلان مختلفان ينتجان البصمة نفسها. يهدم الاعتماد على التجزئة لإثبات السلامة. |
| Birthday attack | استغلال احتمالي يجعل إيجاد تصادم أسهل بكثير ممّا يبدو حدسيًا. |
مثال واقعي: قراءة سجلّ
في سجلّ خادم الهوية: 240 محاولة دخول فاشلة خلال ست دقائق، من عنوان واحد، موزّعة على 238 اسم مستخدم مختلفًا، ولم يُقفَل أي حساب، ثم نجاح واحد. لا تقل «قوة غاشمة»: القوة الغاشمة تتركّز على حساب واحد وتُقفِله. توزيع المحاولات على مئات الحسابات بمحاولة واحدة لكل منها هو تعريف الرشّ (Password spraying) — والمهاجم اختاره تحديدًا ليتفادى سياسة الإقفال. والنجاح الأخير يعني أن حسابًا واحدًا كان يستعمل كلمة المرور الشائعة التي جرّبها.
ما يهمّ في الاختبار
- اقرأ التوزيع لا العدد: كثير من المحاولات على حساب واحد = قوة غاشمة، وقليل منها على حسابات كثيرة = رشّ.
- «انتشر بلا تدخّل مستخدم» = دودة. و«ثبّته المستخدم ظنًّا أنه مفيد» = حصان طروادة.
- شرط زمني أو حدث يفجّر الشيفرة = قنبلة منطقية، وغالبًا في سياق موظّف مُنهية خدمته.
- تحذير شهادة غير متوقّع في اتصال كان يعمل = هجوم وسيط، لا عطل شبكة.
- إعادة الاعتماد لا تكسر كلمة المرور. إن ذكر السؤال أن الاعتماد كان صالحًا، فلا تبحث عن كسر تشفير.
تحقّق سريع
أجب في ذهنك أولًا، ثم اكشف الإجابة.
أُصيب أربعون جهازًا خلال ساعة دون أن يفتح أحد شيئًا. ما نوع البرمجية؟اكشف الإجابة
دودة (Worm): الانتشار الذاتي عبر الشبكة بلا تدخّل بشري هو ما يميّزها عن الفيروس الذي يحتاج تشغيلًا.
كيف تفرّق بين رشّ كلمات المرور والقوة الغاشمة من السجلّ وحده؟اكشف الإجابة
بعدد الحسابات لا بعدد المحاولات: الرشّ يمسّ حسابات كثيرة بمحاولة أو اثنتين لكل منها ولا يُقفِل شيئًا، والقوة الغاشمة تتركّز على حساب واحد وتُقفِله عادةً.
ما الغرض من هجوم التخفيض (Downgrade)؟اكشف الإجابة
إجبار الطرفين على التفاوض على إصدار تشفير أضعف يستطيع المهاجم كسره، بدل مهاجمة الإصدار القوي مباشرة. الدفاع: منع الإصدارات القديمة في الإعداد.
توقّف موقع عن الاستجابة تحت سيل طلبات من آلاف العناوين. ما الهجوم وما المستهدَف من الثالوث؟اكشف الإجابة
حرمان موزّع من الخدمة (DDoS)، والمستهدَف التوافر (Availability). لا سرقة ولا تعديل — التعطيل نفسه هو الهدف.
سجّل الدخول لتتبّع تقدّمك في هذا الموضوع.
خطوتك التالية
اقرأ الدرس ثم علّمه مكتملًا
المصادر
استُعملت للتحقّق من المعلومات. المحتوى أصلي بصياغة Passuit.