5673 words
28 minutes
eCTHPv3 Threat Hunting Notes
CERTIFICATION NOTES · Threat Hunting

نوتس صيد التهديدات — من الأساسيات لحد الصيد باستخدام Sysmon

نوتس مخصصة لكورس Threat Hunting (eCTHPv3)، بتغطي 4 محاور: أساسيات صيد التهديدات (الفرضيات، المصطلحات، استخبارات التهديدات)، الصيد في الشبكة (تحليل الحركة، الويب شيلز)، صيد النقاط النهائية والبرمجيات الخبيثة، وأخيرًا الصيد العملي باستخدام Sysmon لاكتشاف حقن الشيفرة وMimikatz والماكروز الضارة.

1 أساسيات صيد التهديدات (Threat Hunting Fundamentals)

1.1 مقدمة في صيد التهديدات (Introduction to Threat Hunting)

صيد التهديدات هو ممارسة أمان استباقية تهدف لاكتشاف التهديدات اللي ممكن تكون موجودة في الشبكة بتاعت الشركة قبل ما تقدر تسبب أي ضرر. بدل ما نستنى التنبيهات من أدوات الأمان التقليدية، صيد التهديدات بيتضمن البحث النشط عن علامات النشاط الخبيث والثغرات اللي ممكن ما تتشافش.

أهداف صيد التهديدات

  • الاكتشاف المبكر: نكتشف التهديدات قبل ما تتطور وتسبب مشاكل.
  • تقليل وقت التواجد: نقلل الوقت اللي يقدر فيه المهاجمين يفضلوا في الشبكة من غير ما نكتشفهم.
  • فهم الخصوم: نعرف أكتر عن أساليب الهجوم اللي ممكن يستخدمها المهاجمون.
  • تحسين وضع الأمان: نشتغل على تحسين التدابير الأمنية بناءً على النتائج اللي نكتشفها.

المكونات الأساسية لصيد التهديدات

  • نهج قائم على الفرضيات: صيد التهديدات عادةً يبدأ بفرضية استنادًا على معلومات عن تهديدات حديثة أو سلوك غير عادي في الشبكة. الصيادين بيقوموا بعمل فرضيات حول طرق الهجوم ويبحثوا عن أدلة تأكد أو تنفي الفرضيات دي.
  • جمع البيانات: من مصادر متنوعة زي ملفات السجل (سجلات الخوادم والجدران النارية)، حركة الشبكة، وبيانات الأجهزة (تغييرات الملفات وسلوك المستخدمين).
  • الأدوات والتقنيات: SIEM بيجمع البيانات ويحللها، EDR بيقدم معلومات عن نشاط الأجهزة، ومنصات استخبارات التهديدات بتساعد في فهم التهديدات والثغرات.
  • مؤشرات التهديد (IoCs): تحديد مؤشرات زي عناوين IP المشبوهة أو هاش الملفات يساعد في التعرف على التهديدات.
  • تحليل سلوكي: تحليل سلوك المستخدمين عشان نكتشف أي شذوذ ممكن يدل على نشاط خبيث، زي أوقات تسجيل دخول غير عادية.
  • التعاون والتواصل: صيد التهديدات محتاج تعاون بين الفرق المختلفة زي فرق الاستجابة للحوادث وتكنولوجيا المعلومات.

عملية صيد التهديدات

  • التحضير: إنشاء فريق لصيد التهديدات وتحديد المهام، وتطوير مصادر لاستخبارات التهديدات.
  • تكوين الفرضيات: عمل فرضيات بناءً على معلومات استخباراتية سابقة.
  • جمع البيانات والتحليل: جمع البيانات ذات الصلة وتحليلها لتحديد التهديدات.
  • التحقيق: البحث عن الأنشطة المشبوهة واستخدام الأدوات لتأكيد أو دحض الفرضيات.
  • الاستجابة: لو تم تأكيد وجود تهديد، نبدأ في عملية الاستجابة.
  • المراجعة والتكيف: بعد كل عملية صيد، نراجع النتائج ونعدل الاستراتيجيات حسب الحاجة.

فوائد صيد التهديدات

  • الدفاع الاستباقي: يحول الأمان من رد فعل إلى استباقي، مما يقلل من تأثير الهجمات.
  • تحسين الكشف: يعزز القدرة على اكتشاف التهديدات المعروفة والجديدة.
  • استجابة أسرع للحوادث: يوفر رؤى تساعد في التعامل بشكل أسرع مع الحوادث.

التحديات في صيد التهديدات

  • مستهلكة للموارد: تتطلب وجود موظفين مدربين وأدوات، مما يجعلها مكلفة.
  • فائض البيانات: حجم البيانات الكبير ممكن يخلي من الصعب اكتشاف التهديدات.
  • تغير التهديدات: المهاجمون دايمًا بيتكيفوا مع أساليبهم، لازم نحدث تقنياتنا باستمرار.

الخلاصة

صيد التهديدات جزء مهم من استراتيجيات الأمان الحديثة. من خلال اعتماد نهج استباقي، يمكن للمؤسسات حماية نفسها من الهجمات. ومع تغير المشهد الأمني، لازم صائدين التهديدات يطوروا مهاراتهم ومنهجياتهم باستمرار.

1.2 مصطلحات صيد التهديدات (Threat Hunting Terminology)

في مجال Threat Hunting، فيه مجموعة من المصطلحات اللي بتكون أساسية عشان نفهم العملية بشكل أعمق.

المصطلحالشرح
Indicator of Compromise (IoC)مؤشرات الاختراق: دلائل على إن فيه هجوم أو اختراق تم أو بيحصل، زي عناوين IP مشبوهة، هاشات ملفات خبيثة، أسماء نطاقات ضارة
Tactics, Techniques, and Procedures (TTPs)التكتيكات (الأهداف العامة)، التقنيات (الطرق المستخدمة)، والإجراءات (التفاصيل العملية لتنفيذ الهجوم)
Indicators of Attack (IoA)مؤشرات الهجوم: علامات تشير إن فيه هجوم بيتم حاليًا، حتى لو مفيش اختراق واضح لسه
Threat Intelligenceاستخبارات التهديدات: معلومات عن التهديدات المحتملة تساعد في التنبؤ بالتهديدات المستقبلية
False Positiveإيجابي كاذب: كشف نشاط على إنه تهديد وهو في الحقيقة نشاط عادي
False Negativeسلبي كاذب: فشل النظام في اكتشاف تهديد حقيقي، فيفضل المهاجم بدون اكتشاف
Kill Chainسلسلة القتل: مراحل الهجوم اللي بيمر بيها المهاجم للوصول للهدف النهائي
Compromise Assessmentتقييم الاختراق: تقييم أمني لمعرفة إذا كان فيه اختراق حصل أو نشاطات خبيثة في الشبكة
Behavioral Analyticsتحليل السلوك: دراسة سلوك المستخدمين أو الأنظمة لاكتشاف أي شذوذ يشير لوجود تهديد
Endpoint Detection and Response (EDR)أدوات بتراقب وتستجيب للتهديدات على الأجهزة النهائية
Hunting Hypothesisفرضية الصيد: نظرية يبني عليها فريق الصيد بحثهم عن تهديد محتمل
Threat Actorفاعل التهديد: الشخص أو المجموعة اللي بتنفذ الهجمات، سواء مجرمين إلكترونيين أو مجموعات مدعومة من دولة أو هاكرز فرديين
Command and Control (C2 / C&C)التحكم والسيطرة: المهاجم بيتحكم في الأجهزة المخترقة من خلال قنوات اتصال معينة
Lateral Movementالحركة الجانبية: التنقل بين الأنظمة المختلفة داخل الشبكة بعد اختراق نقطة دخول، للوصول لبيانات أو أنظمة أساسية
Persistenceالثبات: قدرة المهاجم على الاحتفاظ بوجوده داخل النظام لفترة طويلة حتى بعد إعادة التشغيل
Exfiltrationتسريب البيانات: نقل البيانات الحساسة من النظام المخترق لجهة خارجية، وهو غالبًا الهدف النهائي للمهاجم
Privilege Escalationتصعيد الامتيازات: محاولة المهاجم زيادة صلاحياته في النظام للوصول لمعلومات حساسة
Data Enrichmentإثراء البيانات: جمع وتحليل بيانات إضافية من مصادر متعددة لتحسين فهم الصياد للتهديدات

1.3 استخبارات التهديدات (Threat Intelligence) (Threat Intelligence)

استخبارات التهديدات هي عملية جمع وتحليل المعلومات المتعلقة بالتهديدات الأمنية والهجمات المحتملة بهدف تحسين القدرة على الدفاع والردع. الهدف الأساسي هو تمكين المؤسسات من اتخاذ قرارات مبنية على فهم شامل للتحديات الأمنية الحالية والمستقبلية.

أنواع استخبارات التهديدات

النوعالوصف
الاستخبارات الاستراتيجية (Strategic)تركز على التهديدات الكبيرة اللي بتأثر على المؤسسة بشكل عام، تُستخدم من المديرين وصناع القرار للتخطيط طويل المدى
الاستخبارات التكتيكية (Tactical)تركز على التفاصيل التقنية زي مؤشرات الاختراق (IoCs) وتكتيكات وتقنيات المهاجمين (TTPs) لتعزيز دفاع الشبكة
الاستخبارات التشغيلية (Operational)تركز على الهجمات الحالية أو المستمرة، تُستخدم من فرق الأمن والاستجابة للحوادث للتعامل مع الهجمات في الوقت الحقيقي
الاستخبارات التقنية (Technical)معلومات فنية عن البرمجيات الخبيثة أو استغلالات الثغرات لفهم التكنولوجيا المستخدمة في الهجوم

مصادر استخبارات التهديدات

المصدرالوصف
OSINT (Open Source Intelligence)معلومات من مصادر مفتوحة على الإنترنت زي الأخبار والمدونات وقواعد البيانات العامة
HUMINT (Human Intelligence)معلومات يجمعها البشر، زي مخبرين أو محللين داخل الشبكات أو مجموعات التهديدات
SIGINT (Signals Intelligence)التنصت على إشارات الاتصالات زي رصد حركة الشبكة أو اعتراض البيانات
Malware Intelligenceتحليل البرمجيات الخبيثة المكتشفة لتحديد نوع الهجوم ومصدره

دورة حياة استخبارات التهديدات

المرحلةالوصف
التوجيه (Direction)تحديد الأهداف والمعلومات المطلوبة
جمع المعلومات (Collection)جمع البيانات من المصادر المختلفة زي OSINT وتقارير التهديدات
المعالجة (Processing)تنظيم وتصفية البيانات لتبقى مفهومة وسهلة للتحليل
التحليل (Analysis)استخراج نتائج مفيدة من البيانات لتحديد التهديدات
التوزيع (Dissemination)توصيل المعلومات للأطراف المعنية داخل المؤسسة
التغذية الراجعة (Feedback)استقبال ملاحظات الأطراف المعنية وتعديل العملية حسب الحاجة

فوائد استخبارات التهديدات

  • تحسين الدفاعات: رؤى استباقية عن التهديدات المحتملة.
  • اكتشاف التهديدات بسرعة: اكتشاف الأنشطة الخبيثة بسرعة أكبر.
  • الردع الفعّال: قرارات مبنية على معلومات دقيقة تحسن الاستجابة للهجمات.
  • فهم الخصوم: معرفة أساليب وأهداف المهاجمين لتطوير استراتيجيات دفاعية فعالة.

التحديات

  • حجم البيانات: كمية كبيرة يصعب تحليلها كلها.
  • الجودة: مش كل المعلومات مفيدة أو دقيقة.
  • التوقيت: بعض المعلومات توصل بعد فوات الأوان.
  • التكامل: صعوبة دمج استخبارات التهديدات مع الأنظمة الأمنية الأخرى.

الخلاصة

استخبارات التهديدات بتلعب دور كبير في تحسين القدرة على اكتشاف التهديدات ومنع الهجمات قبل ما تحصل، وبتساعد المؤسسات على البقاء خطوة قدام المهاجمين.

1.4 فرضية صيد التهديدات (Threat Hunting Hypothesis)

في عملية صيد التهديدات، تعتبر الفرضية الأساس في تنظيم وتوجيه عملية البحث عن الأنشطة غير المشروعة. الفرضية هي افتراض يتم اختباره عن وجود تهديد أو نشاط غير طبيعي، وتستند إلى معلومات سابقة أو مؤشرات معينة يتم تحليلها.

ما هي فرضية صيد التهديدات؟

فرضية صيد التهديدات هي سؤال أو افتراض يقوم الباحث الأمني بصياغته بناءً على معلومات أو دلائل معينة، وتوجه عملية الصيد بحيث يسعى الباحث لإثبات أو نفي هذا الافتراض من خلال تحليل البيانات ومراقبة الأنشطة.

كيف يتم بناء الفرضية؟

  • استخبارات التهديدات: مثل التقارير حول الهجمات أو الثغرات المكتشفة حديثًا.
  • الحوادث السابقة: أي هجمات سابقة أو ثغرات معروفة في الأنظمة.
  • البيانات التاريخية: مراجعة وتحليل الأنماط غير الطبيعية أو النشاطات غير المعتادة.
  • استجابة الحوادث: الفرق الأمنية قد تبني فرضيات جديدة بناءً على حوادث تعاملوا معها في الماضي.

أنواع الفرضيات

النوعالوصفمثال
فرضيات مبنية على البيانات (Data-Driven)تنشأ من تحليل بيانات النشاطات السابقة"زيادة محاولات تسجيل الدخول الفاشلة قد تشير إلى هجوم Brute Force"
فرضيات مبنية على استخبارات التهديدات (Threat Intel-Driven)تعتمد على تقارير استخبارات تحدد نقاط الضعف أو أساليب الهجوم"إذا اكتُشفت ثغرة حديثة في تطبيق معين، فمن المحتمل محاولة استغلالها"
فرضيات مبنية على المخاطر (Risk-Driven)تعتمد على تحليل المخاطر المحتملة للخدمات أو البيانات الحساسة"بما أن قاعدة البيانات حساسة، من المحتمل محاولة استغلال ثغرات للوصول إليها"

خطوات إنشاء الفرضية

  • تحديد المشكلة: تحديد النشاط غير المعتاد الذي يجب التحقيق فيه.
  • جمع المعلومات: من الأنظمة المختلفة مثل IDS أو سجلات الأنشطة المشبوهة.
  • صياغة الفرضية: بناء افتراض أو تساؤل للتحقيق فيه استنادًا للبيانات.
  • اختبار الفرضية: البحث عن أدلة تثبت أو تنفي الفرضية عبر تحليل البيانات ومراقبة النشاط.

أهمية الفرضية في صيد التهديدات

  • توجيه الجهود: تركيز الجهود على نقطة معينة بدلاً من البحث العشوائي.
  • تسريع الكشف: فرضية واضحة تسرّع عملية التحقيق واكتشاف التهديدات.
  • تحليل قائم على الأدلة: يعتمد على تحليل منهجي يزيد من دقة النتائج.

الخلاصة

الفرضية في صيد التهديدات هي الأساس الذي يعتمد عليه الباحث الأمني، وتساعد في توجيه عملية الصيد نحو نتائج دقيقة ومنظمة.


2 صيد التهديدات في الشبكة (Network Hunting)

2.1 مقدمة عن صيد التهديدات في الشبكات (Introduction to Network Hunting)

صيد التهديدات في الشبكات (Network Hunting) هو نهج استباقي للبحث عن التهديدات الأمنية داخل الشبكة قبل أن تتسبب في ضرر كبير، ويركز على البحث النشط عن التهديدات غير المعروفة أو التي لم يتم اكتشافها، على عكس الدفاعات التقليدية التي تتفاعل مع التهديدات المعروفة فقط.

ما هو صيد التهديدات في الشبكات؟

هو عملية البحث عن التهديدات المتقدمة أو المخفية التي قد تتجاوز آليات الأمان التقليدية مثل الجدران النارية وأنظمة كشف الاختراق (IDS)، ويتطلب مراقبة الشبكة بشكل مستمر وتحليل أنماط حركة المرور والسجلات.

لماذا نحتاج إلى صيد التهديدات في الشبكات؟

  • تجنب الهجمات غير المكتشفة: الأنظمة التقليدية تعتمد على التوقيعات (signatures) أو الأنماط المعروفة، وصيد التهديدات يساعد في اكتشاف الهجمات الجديدة.
  • الكشف عن المهاجمين المتقدمين: هجمات APT تعتمد على البقاء في الشبكة فترات طويلة بدون اكتشاف؛ صيد التهديدات يهدف لكشف هذه الأنشطة المخفية.
  • تحسين الاستجابة للحوادث: البحث النشط يعزز استجابة فريق الأمن بشكل أسرع وأدق.

كيفية القيام بصيد التهديدات في الشبكات

  • جمع البيانات: من سجلات الخوادم، حركة المرور، وأنظمة كشف التسلل (IDS).
  • تحليل البيانات: البحث عن أنشطة غير عادية، مثل زيادة غير مبررة في حركة المرور أو سلوك غير طبيعي.
  • استخدام أدوات الصيد: مثل Wireshark وSplunk وELK Stack لتحليل البيانات وتحديد الأنماط الغير طبيعية.
  • إنشاء فرضيات: بناءً على البيانات المحللة، مثل زيادة محاولات تسجيل الدخول الفاشلة قد تكون علامة هجوم Brute Force.
  • البحث والتحقق: البحث في الشبكة عن أدلة تدعم أو تنفي الفرضيات والتأكد من صحة التهديدات المكتشفة.

تحديات صيد التهديدات في الشبكات

  • كمية البيانات الكبيرة: يصعب تحديد التهديدات المخفية بسهولة في الشبكات الكبيرة.
  • التعقيد التقني: المهاجمون يستخدمون تقنيات متطورة لتجنب الاكتشاف.
  • التهديدات المتطورة: بعض الهجمات تستغرق شهورًا أو سنوات ليتم اكتشافها.

فوائد صيد التهديدات في الشبكات

  • الكشف المبكر عن التهديدات: يمنع خسائر كبيرة.
  • تعزيز الأمان: يحسّن الوضع الأمني العام للمؤسسة.
  • الاستجابة السريعة: تقليل الضرر عند اكتشاف التهديدات مبكرًا.

الخلاصة

صيد التهديدات في الشبكات نهج استباقي يعتمد على البحث والتحليل المستمر لاكتشاف التهديدات المخفية أو غير المكتشفة، مما يحسّن أمان المؤسسات ويقلل مخاطر الهجمات المتقدمة.

2.2 الكشف عن التسلل عبر تحليل حركة المرور (Intrusion Detection by Analyzing Traffic)

الكشف عن التسلل من خلال تحليل حركة المرور هو طريقة فعالة لرصد الأنشطة المشبوهة أو غير المعتادة داخل الشبكة، بالاعتماد على تحليل حركة البيانات عبر الشبكة للبحث عن أنماط غير طبيعية قد تشير إلى وجود هجوم أو تسلل.

ما هو تحليل حركة المرور للكشف عن التسلل؟

هو عملية مراقبة وفحص البيانات المارة عبر الشبكة في الوقت الفعلي أو من خلال السجلات لتحديد أي نشاط غير طبيعي، باستخدام أدوات تراقب الحزم (packets) وتحللها بناءً على التوقيعات أو السلوكيات أو أنماط معينة للتهديدات.

أهمية تحليل حركة المرور

  • رصد الأنشطة غير العادية: يكشف هجمات جارية مثل DDoS أو محاولات التسلل.
  • الكشف عن الهجمات المستمرة: هجمات APT تحدث على فترات طويلة، والتحليل يساعد في اكتشافها.
  • مراقبة الأنظمة الحساسة: مراقبة حركة البيانات على الأنظمة ذات الوصول المميز.

مكونات نظام الكشف عن التسلل من خلال حركة المرور

المكونالوصف
التقاط البيانات (Data Capture)باستخدام أدوات مثل Wireshark أو tcpdump لفحص الحزم
تحليل البيانات (Data Analysis)البحث عن أنماط غير طبيعية مثل محاولات تسجيل دخول متكررة
التعرف على الأنماط (Pattern Recognition)استخدام التوقيعات أو تحليل السلوك لتحديد الهجمات
تنبيه الأمان (Security Alerts)تنبيه فريق الأمان عند اكتشاف نشاط مشبوه للتحقيق فيه

أنواع أنظمة الكشف عن التسلل (IDS)

النوعالوصف
Signature-Based IDSيعتمد على قاعدة بيانات توقيعات معروفة للتهديدات ويقارن حركة المرور بيها
Behavior-Based IDSيعتمد على تحليل السلوك المعتاد للشبكة، وأي انحراف عنه يرفع تنبيه

خطوات الكشف عن التسلل من خلال تحليل حركة المرور

  • مراقبة مستمرة للشبكة: باستخدام أدوات IDS أو تحليل السجلات.
  • استخدام التوقيعات والسلوكيات: للكشف عن الهجمات المعروفة وغير الطبيعية.
  • تحليل شامل لحزم البيانات: فحص كل حزمة بحثًا عن معلومات مشبوهة.
  • اتخاذ إجراءات بناءً على التحليل: عزل الجهاز المصاب أو إيقاف حركة المرور المشتبه بها.

تحديات الكشف عن التسلل من خلال حركة المرور

  • الكم الهائل من البيانات: يتطلب قدرات حوسبة ضخمة وتخزين كافٍ.
  • الهجمات المتطورة: تستخدم تقنيات التشفير أو التمويه لتجنب الكشف.
  • الإنذارات الكاذبة: تنبيهات خاطئة نتيجة تحليل غير دقيق.

أدوات الكشف عن التسلل من خلال حركة المرور

الأداةالوصف
Wiresharkتحليل حركة مرور الشبكة والتقاط الحزم وفحصها بالتفصيل
Snortنظام كشف تسلل يعتمد على التوقيعات للتعرف على أنماط الهجمات المعروفة
Bro/Zeekتحليل سلوكي لحركة المرور للكشف عن الأنشطة غير العادية

الخلاصة

الكشف عن التسلل من خلال تحليل حركة المرور عملية مهمة وحاسمة في حماية الشبكات من التهديدات المحتملة، يعتمد على مراقبة الأنشطة وتحليل الحزم لتحديد الأنماط المشبوهة، مما يمكن فرق الأمان من التدخل المبكر وتقليل الأضرار.

2.3 صيد حركة المرور المشبوهة (Suspicious Traffic Hunting)

صيد حركة المرور المشبوهة هو عملية بتحلل حركة البيانات اللي بتمر في الشبكة علشان تدور على أي نشاط مش طبيعي أو مشبوه، ممكن يكون دليل على هجوم أو اختراق. الفكرة إنك تبقى استباقي وتكتشف المشاكل قبل ما تبقى كبيرة وتأثر على الشبكة.

فهم حركة المرور الطبيعية

قبل ما تبدأ تصطاد حركة المرور المشبوهة، لازم تبقى عارف الحركة الطبيعية في شبكتك شكلها إيه:

  • نمط الحركة اليومية: هل في وقت معين بتزيد حركة البيانات بشكل طبيعي؟
  • البروتوكولات اللي شغالة: البروتوكولات المعتادة زي HTTP وHTTPS وDNS.
  • سلوك المستخدمين المعتاد: هل في نشاطات معينة بتحصل دايمًا بنفس الطريقة؟

لما تبقى عارف الطبيعي، هتبقى قادر تلاحظ بسهولة أي حاجة غريبة.

الأدوات المستخدمة في صيد الحركة المشبوهة

الأداةالوصف
Wiresharkتحلل الحزم اللي بتعدي في الشبكة وتعرضها بالتفصيل
Snortتشتغل على التوقيعات (signatures) لاكتشاف التهديدات
Zeek (Bro)تركز على تحليل سلوك الشبكة والكشف عن الأنشطة غير الطبيعية

علامات على وجود حركة مرور مشبوهة

  • زيادة مفاجئة في حركة البيانات: ممكن يكون هجوم DDoS.
  • بروتوكولات غريبة: بروتوكول بيتحرك في الشبكة مش مستخدم عادة.
  • اتصالات غير متوقعة مع عناوين IP برا الشبكة: تواصل مع عناوين IP مش متعود تتعامل معاها.
  • محاولات تسجيل دخول كتير: زي هجمات Brute Force اللي بتظهر كمحاولات فاشلة كتير.

إزاي تبدأ تصيد حركة المرور المشبوهة

  • جمع البيانات: باستخدام أدوات زي Wireshark أو أي أداة IDS.
  • تحليل البيانات: تدور على أي سلوك مش طبيعي أو غريب.
  • افتراض فرضيات: زي "هل الزيادة دي في حركة بروتوكول معين ممكن تكون هجوم؟".
  • التأكد من الفرضية: تشوف الحزم بالتفصيل وتدور على أي دليل يؤكد إن النشاط ده فعلاً تهديد.

التحديات في صيد الحركة المشبوهة

  • الإنذارات الكاذبة: نشاط طبيعي يبان شكله غريب فيحصل إنذار كاذب.
  • الكمية الكبيرة من البيانات: التعامل معاها محتاج أدوات قوية علشان تقدر تحللها بسرعة.

المراقبة المستمرة مهمة

صيد الحركة المشبوهة مش حاجة بتعملها مرة واحدة وخلاص. الشبكة لازم تبقى تحت المراقبة طول الوقت، وتعمل تحليل للبيانات بانتظام علشان تكتشف أي تهديدات جديدة.

الخلاصة

صيد حركة المرور المشبوهة هو جزء أساسي من أمان الشبكة وبيساعد في حماية النظام من الهجمات والتهديدات.

2.4 صيد الويب شيلز (Webshells) (Hunting Webshells)

الويب شيلز هي أدوات خطيرة يستخدمها المهاجمون للسيطرة على خوادم الويب عن بُعد، وعادةً ما تُستخدم لاستغلال الثغرات في تطبيقات الويب وتتيح للمهاجم تنفيذ أوامر على الخادم.

فهم الويب شيلز

  • ما هي الويب شيل؟: سكريبتات (غالبًا PHP أو ASP أو JSP) تُرفع إلى الخادم وتسمح للمهاجم بتنفيذ أوامر مباشرة عبر المتصفح.
  • كيف تعمل؟: بمجرد رفعها، يمكن للمهاجم الوصول إليها من أي مكان، ما يمنحه القدرة على تنفيذ أوامر، سحب بيانات، أو تثبيت برمجيات ضارة أخرى.

علامات وجود الويب شيلز

  • ملفات غير عادية أو غير متوقعة: ملفات جديدة تم رفعها بشكل غير متوقع في الدليل الجذر للموقع.
  • تغييرات في ملفات النظام: أي تغييرات غير معروفة في الملفات الأساسية.
  • سلوك غير معتاد: زيادة حركة مرور غير مبررة أو نشاطات خبيثة في سجلات الخادم.
  • سجلات الوصول: طلبات GET أو POST غير عادية تشير لمحاولات الوصول للويب شيل.

كيف تصطاد الويب شيلز

  • مراقبة الملفات: مراقبة الدلائل الخاصة بموقعك والتحقق من ملفات بامتدادات مشبوهة (.php, .asp, .jsp).
  • تحليل سجلات الخادم: مراجعة Access Logs وError Logs عن أي نشاط غير عادي أو طلبات تشير لتنفيذ أوامر.
  • الفحص الضوئي: استخدام أدوات فحص مثل ClamAV وMalDet للكشف عن البرمجيات الخبيثة.
  • التدقيق في التطبيقات: فحص كود التطبيقات بحثًا عن ثغرات قد تسمح برفع الويب شيلز.
  • التنبيهات: إعداد تنبيهات للكشف عن تغييرات غير متوقعة على الملفات أو نشاط مشبوه في سجلات الوصول.

استجابة عند الكشف عن ويب شيل

  • عزل الخادم: إبعاده عن الشبكة لمنع وصول المهاجم لبيانات أخرى.
  • تحليل الأثر: مراجعة السجلات لمعرفة متى وكيف تم رفع الويب شيل.
  • إزالة الويب شيل: حذفه والتأكد من إزالة أي ملفات أو برامج ضارة أخرى.
  • تحديث الأمان: تحديث جميع البرمجيات والمكتبات المستخدمة.
  • استعادة النسخ الاحتياطية: إذا لزم الأمر، استعادة الخادم من نسخ معتمدة.

تدابير وقائية

  • تأمين التطبيقات: التحقق من المدخلات وصلاحيات المستخدم.
  • تحديث البرمجيات: تحديث النظام والتطبيقات بانتظام.
  • تدريب الموظفين: توعية الفريق بأساليب الهجوم وكيفية التعرف على النشاطات غير العادية.

الخلاصة

صيد الويب شيلز عملية حيوية لحماية الخوادم والتطبيقات من الهجمات، ومن خلال اتباع خطوات المراقبة والتحليل والاستجابة يمكن تقليل خطرها وتعزيز أمان الشبكة.


3 صيد النقاط النهائية والبرمجيات الخبيثة (Endpoint & Malware Hunting)

3.1 مقدمة في صيد النقاط النهائية (Introduction to Endpoint Hunting)

صيد النقاط النهائية هو عملية مهمة لقياس أمان الأجهزة اللي بتتصل بالشبكة، زي اللابتوبات والكمبيوترات المكتبية والهواتف، بهدف اكتشاف أي تهديدات أو هجمات ممكن تؤثر عليها قبل ما تحصل مشاكل.

فهم النقاط النهائية

  • إيه هي النقاط النهائية؟: أي جهاز يتصل بالنت، سواء لابتوب أو كمبيوتر أو سيرفر أو موبايل.
  • ليه مهمة؟: لأنها غالبًا ما بتكون هدف رئيسي للمهاجمين.

أهمية صيد النقاط النهائية

  • كشف التهديدات: تحديد التهديدات قبل ما تتسبب في مشاكل كبيرة.
  • تحليل السلوك: اكتشاف أي نشاط غير عادي من خلال تحليل سلوك النقاط النهائية.
  • تحسين الاستجابة: استجابة أسرع وأفضل لأي تهديد.

إزاي تصيد النقاط النهائية؟

  • جمع البيانات: عن النشاط من الأجهزة، زي سجلات الأحداث والعمليات الجارية، باستخدام أدوات EDR.
  • تحليل البيانات: البحث عن أنماط غريبة، وممكن استخدام تعلم الآلة لتسهيل الكشف.
  • تحديد الفرضيات: بناء فرضيات عن التهديدات المحتملة بناءً على البيانات.
  • التحقق من الفرضيات: فحص تفاصيل العمليات والنشاطات الغريبة.

التحديات في صيد النقاط النهائية

  • البيانات الكبيرة: تحليل الكمية الضخمة صعب.
  • التشفير والتقنيات الحديثة: تخلي كشف الأنشطة الضارة أصعب.
  • الإنذارات الكاذبة: تتطلب تصفية الضوضاء وتحليل المهم.

استراتيجيات لتعزيز صيد النقاط النهائية

  • استخدام أدوات متقدمة: زي EDR لتحسين كشف التهديدات وتحليل السلوك.
  • التحديث المستمر: تحديث الأنظمة بانتظام لتقليل الثغرات.
  • التدريب والتوعية: توعية الموظفين بطرق التعرف على الأنشطة الغريبة.

استجابة سريعة للتهديدات

  • عزل النقطة النهائية: عزل الجهاز المتأثر لمنع انتشار الهجوم.
  • تحليل الأثر: فهم كيف حصل الهجوم وتأثيره على النظام.
  • استعادة الأنظمة: من النسخ الاحتياطية والتأكد من عدم وجود تهديدات متبقية.

الخلاصة

صيد النقاط النهائية جزء أساسي من حماية الأنظمة؛ من خلال فهم كيفية عمل الأجهزة وتحليل البيانات بشكل صحيح، المؤسسات تقدر تحسن من أمانها وتقلل خطر الهجمات.

3.2 نظرة عامة على البرمجيات الخبيثة (Malware Overview)

البرمجيات الخبيثة (المالوير) هي أي برنامج يتم تصميمه لأغراض ضارة، تهدف للتسبب في أضرار، سرقة معلومات، أو الحصول على السيطرة على أجهزة الكمبيوتر أو الشبكات.

أنواع المالوير

النوعالوصف
فيروسات (Viruses)تتكاثر بإدخال نسخ من نفسها في برامج أو ملفات أخرى، تسبب أضرارًا وفقدان بيانات
ديدان (Worms)تنتشر عبر الشبكات دون الحاجة لإدخال نفسها في برامج، تستهلك موارد الشبكة وتبطئ الأداء
تروجان (Trojans)تظهر كبرامج شرعية لكنها تقوم بأعمال ضارة مثل سرقة المعلومات أو فتح ثغرات
برمجيات التجسس (Spyware)تراقب نشاط المستخدم وتجمع معلومات حساسة دون علمه، مثل تسجيل ضغطات المفاتيح
برمجيات الفدية (Ransomware)تشفّر بيانات المستخدم وتطلب فدية لفك التشفير
برمجيات الإعلانات (Adware)تعرض إعلانات مزعجة وتجمع معلومات عن عادات التصفح
Rootkitsتخفي وجود برامج ضارة أو عمليات غير مرغوب فيها، ما يصعّب اكتشافها وإزالتها

طرق انتشار المالوير

  • البريد الإلكتروني: رسائل تحتوي على مرفقات ضارة أو روابط تحميل المالوير.
  • البرامج المقرصنة: تحميل برامج غير قانونية قد تحتوي على المالوير.
  • الروابط الضارة: الضغط على روابط تؤدي لتحميل برمجيات خبيثة.
  • التنزيلات من مواقع غير موثوقة: قد تؤدي لتحميل المالوير بشكل غير مقصود.

أعراض الإصابة بالمالوير

  • بطء أداء الجهاز.
  • ظهور نوافذ منبثقة غير طبيعية.
  • فقدان البيانات أو ملفات مشفرة.
  • إعادة توجيه المتصفح إلى مواقع غير مرغوب فيها.
  • رسائل تحذيرية غير عادية من برامج مكافحة الفيروسات.

كيف تحمي نفسك من المالوير؟

  • تثبيت برامج مكافحة فيروسات موثوقة وتحديثها بانتظام.
  • تجنب فتح المرفقات المشبوهة من مصادر غير موثوقة.
  • تحديث النظام والبرامج لأحدث الإصدارات.
  • تجنب تحميل البرمجيات من مواقع غير موثوقة.
  • الحذر من الروابط المشبوهة عبر البريد الإلكتروني.

استجابة للمالوير

  • العزل: عزل الجهاز عن الشبكة عند الشك في الإصابة.
  • التحليل: تحليل نوع المالوير وكيفية دخوله للنظام.
  • الإزالة: استخدام برامج مكافحة الفيروسات لإزالته.
  • استعادة البيانات: من النسخ الاحتياطية إذا لزم الأمر.

الخلاصة

المالوير تهديد كبير للأمان السيبراني؛ من خلال التعرف على أنواعه وطرق انتشاره، يمكن للأفراد والشركات اتخاذ خطوات وقائية لحماية أنظمتهم وبياناتهم.

3.3 معرفات الأحداث والتسجيل وأنظمة SIEM (Event IDs, Logging and SIEMs Hunting)

تعتبر عمليات تسجيل الأحداث ومعرفات الأحداث وأنظمة إدارة المعلومات الأمنية (SIEMs) أدوات حيوية في مجال الصيد الأمني، تساعد المتخصصين في جمع وتحليل البيانات لتحديد الأنشطة غير العادية.

معرفات الأحداث (Event IDs)

معرفات الأحداث هي رموز فريدة تُستخدم لتحديد أحداث معينة تحدث في أنظمة التشغيل أو التطبيقات، وتساعد في تصنيف وتحليل الأحداث والبحث عن أنماط معينة.

المعرف (Windows)الدلالة
Event ID 4624تسجيل دخول ناجح
Event ID 4625محاولة تسجيل دخول فاشلة
Event ID 5140فتح ملف مشترك

التسجيل (Logging)

التسجيل هو عملية جمع البيانات المتعلقة بالأحداث التي تحدث في النظام (الوقت، المستخدم، الإجراءات).

النوعالوصف
تسجيل النظامأحداث متعلقة بنظام التشغيل
تسجيل التطبيقأحداث متعلقة بالتطبيقات المثبتة
تسجيل الأمانأحداث متعلقة بالأمان، مثل محاولات تسجيل الدخول

أنظمة إدارة المعلومات الأمنية (SIEMs)

نظام يجمع بيانات السجلات من مصادر مختلفة (خوادم، شبكات، أجهزة أمنية) ويحللها في الوقت الحقيقي.

  • جمع البيانات: من مصادر متعددة وتحليلها.
  • تنبيه: تنبيه فرق الأمن عند اكتشاف نشاط غير عادي.
  • التقارير: تقارير شاملة عن الأحداث الأمنية والتحليلات.
  • فوائده: تحليل مركزي، استجابة في الوقت الحقيقي، وتسهيل التحقيقات.

صيد الأحداث باستخدام SIEM

  • تحديد الأنماط: تحليل سجلات الأحداث لتحديد الأنماط المشبوهة.
  • استخدام معرفات الأحداث: البحث عن معرفات معينة للتعرف على محاولات الهجوم.
  • تكوين التنبيهات: تنبيهات مخصصة بناءً على الأنشطة غير العادية.

التحديات

  • الكم الهائل من البيانات: معالجتها معقدة وتستغرق وقتًا.
  • الإنذارات الكاذبة: تنبيهات غير دقيقة تشتت الانتباه.
  • التكوين الصحيح: يتطلب خبرة لتحقيق أفضل النتائج.

استراتيجيات لتحسين الصيد الأمني

  • تحديثات دورية لأنظمة SIEM ومعرفات الأحداث.
  • تدريب فرق الأمن على تحليل بيانات السجلات بشكل فعال.
  • التعاون بين الفرق المختلفة لتعزيز الأمان والاستجابة للحوادث.

الخلاصة

معرفات الأحداث والتسجيل وأنظمة SIEM أدوات أساسية في استراتيجيات الصيد الأمني، ومن خلال استخدامها بفعالية يمكن للمؤسسات تحسين قدرتها على كشف التهديدات والاستجابة لها بسرعة.


4 الصيد باستخدام Sysmon (Sysmon-Based Hunting)

4.1 مقدمة إلى Sysmon (Introduction to Sysmon)

Sysmon (System Monitor) هو أداة من مجموعة Sysinternals طورتها Microsoft، تُستخدم لرصد الأحداث والتغييرات في النظام وتسجيلها. تُعتبر مفيدة جدًا في الأمن السيبراني والتحليلات الجنائية، وتوفر معلومات تفصيلية حول الأنشطة على أنظمة Windows.

ما هو Sysmon؟

  • وظيفته: يسجل معلومات حول عمليات النظام، اتصالات الشبكة، وأحداث الملفات، مما يساعد في تحديد الأنشطة المشبوهة أو غير العادية.
  • إعداده: يمكن تكوين Sysmon لتسجيل أنواع معينة من الأحداث فقط، للتركيز على الأنشطة الأكثر أهمية.

الأحداث التي يتم تسجيلها

المعرفالحدث
Event ID 1إنشاء عملية جديدة، بما في ذلك معلومات عن العملية الأم
Event ID 11تغييرات في ملف، مفيدة لمراقبة الأنشطة المشبوهة
Event ID 3تفاصيل اتصالات الشبكة، تساعد في تحديد أنشطة غير مصرح بها
Event ID 22تتبع الاتصالات مع عناوين IP خارجية، يساعد في كشف اتصالات مشبوهة

كيفية تثبيت Sysmon

  • تحميل Sysmon من موقع Sysinternals الرسمي.
  • فتح موجه الأوامر (Command Prompt) كمسؤول (Administrator).
  • تثبيته باستخدام أمر التثبيت المرفق مع ملف تكوين مخصص (config file) لتحديد الأحداث المطلوب تسجيلها.

الخلاصة

Sysmon أداة أساسية لأي عملية صيد تهديدات على مستوى الأجهزة، لأنها بتوفر رؤية تفصيلية جدًا لكل اللي بيحصل على مستوى العمليات والملفات والشبكة، وبتبقى نقطة انطلاق لأي تحليل جنائي أو كشف لهجمات متقدمة.

4.2 صيد حقن الشيفرة باستخدام Sysmon (Hunting Code Injection with Sysmon)

حقن الشيفرة هو نوع من الهجمات السيبرانية حيث يتم إدخال شيفرة ضارة في تطبيق، مما يمكن المهاجم من تنفيذ أوامر غير مصرح بها. يُعتبر استخدام Sysmon أداة فعالة في الكشف عن وتحليل مثل هذه الهجمات من خلال مراقبة الأحداث والأنشطة غير العادية في النظام.

إعداد Sysmon لمراقبة حقن الشيفرة

تأكد من تثبيت Sysmon على الأنظمة المستهدفة، واستخدم ملف تكوين مخصص لتفعيل تسجيل الأحداث التالية:

المعرفالحدث
Event ID 1إنشاء عملية جديدة
Event ID 5تعيين صورة عملية جديدة
Event ID 10إنشاء دالة الذاكرة

المراقبة من خلال الأحداث

  • حدث إنشاء عملية (Event ID 1): ابحث عن عمليات أُنشئت بواسطة عمليات غير معروفة أو مفاجئة؛ غالبًا ما تُستخدم أدوات مثل PowerShell أو cmd.exe لتنفيذ أوامر حقن الشيفرة.
  • حدث تعيين صورة العملية (Event ID 5): تحقق من الأحداث حيث يتم تحميل صور عملية غير موثوقة.
  • حدث إنشاء دالة الذاكرة (Event ID 10): مؤشر محتمل على هجوم حقن الشيفرة، خصوصًا لو تم إنشاء دوال جديدة في الذاكرة بشكل غير معتاد.

تحليل الأحداث المشتبه بها

  • تحديد الأنماط: ابحث عن عمليات إنشاء متعددة تحدث في فترة زمنية قصيرة، وتحقق من العمليات التي تنشئ اتصالات خارجية غير عادية.
  • استخدام الأدوات المساعدة: مثل Sysinternals Process Explorer لمراقبة العمليات الجارية والتحقق من العمليات المشبوهة.

مراقبة الأنشطة الشبكية

  • Event ID 3 (اتصالات الشبكة): تحقق من الاتصالات التي تنشئها العمليات المشتبه بها؛ وجود اتصالات غير معتادة قد يشير لمحاولة اتصال بخادم خارجي.

استخدام تقنيات إضافية

  • تحليل الذاكرة: باستخدام أدوات مثل Volatility لتحديد حقن الشيفرة في العمليات.
  • التقارير والتحليلات: إعداد تقارير دورية عن الأنشطة المشبوهة كجزء من الاستراتيجية الأمنية.

التعامل مع النتائج

  • التصرف الفوري: عزل النظام المتأثر أو إجراء فحص شامل عند اكتشاف نشاط مشبوه.
  • تحليل الجذر: فهم كيف تم تنفيذ حقن الشيفرة وتطبيق إجراءات لمنع تكراره.

تحسينات مستمرة

  • تحديث تكوين Sysmon باستمرار بناءً على التحليلات السابقة.
  • تدريب فريق الأمان على استخدام Sysmon بفعالية لتحسين قدراتهم في الكشف عن حقن الشيفرة.

الخلاصة

Sysmon أداة قوية في صيد هجمات حقن الشيفرة من خلال قدرتها على تسجيل وتحليل الأحداث غير العادية؛ إعدادها بشكل مناسب وتحليل بياناتها بشكل دوري يعزز أمن الأنظمة وسرعة كشف التهديدات.

4.3 صيد Mimikatz باستخدام Sysmon (Hunting Mimikatz with Sysmon)

Mimikatz أداة مشهورة تُستخدم لاستخراج كلمات المرور والرموز المميزة من ذاكرة Windows، وتعتبر خطرة جدًا على الأنظمة، لذا استخدام Sysmon لمراقبة الأنشطة المرتبطة بها يساعد في الكشف عن هذه الهجمات ومنعها.

إعداد Sysmon لمراقبة Mimikatz

استخدم ملف تكوين خاص يركز على الأحداث المرتبطة بعمليات Mimikatz:

المعرفالحدث
Event ID 1إنشاء عملية جديدة
Event ID 5تحميل صورة العملية
Event ID 10استخدام API لتهيئة دوال الذاكرة
Event ID 11إغلاق عملية

المراقبة من خلال الأحداث

  • حدث إنشاء عملية (Event ID 1): ابحث عن عمليات تُنشأ بشكل غير متوقع، خاصة المرتبطة بـ cmd.exe أو powershell.exe، حيث قد تُستخدم لتشغيل Mimikatz.
  • حدث تحميل صورة العملية (Event ID 5): تحقق من العمليات التي تحمّل صورًا غير معروفة؛ Mimikatz غالبًا ما يعمل في سياق lsass.exe.
  • حدث إعداد الذاكرة (Event ID 10): مؤشر على استخدام Mimikatz، حيث يقوم بمسح ذاكرة lsass.exe لاستخراج كلمات المرور.

تحليل الأنشطة

  • تحديد الأنماط: ابحث عن عمليات إنشاء متعددة في فترة زمنية قصيرة، خاصة من مستخدمين غير مصرح لهم، وتحقق من استخدام mimikatz.exe أو أسماء مماثلة.
  • مراجعة الأحداث المرتبطة: استخدم Event Viewer لتحليل الأحداث والبحث عن محاولات الوصول للذاكرة.

مراقبة الأنشطة الشبكية

  • Event ID 3 (اتصالات الشبكة): تحقق من الاتصالات التي تنشئها العمليات المشتبه بها، خاصة محاولات الاتصال بخوادم خارجية.

استخدام تقنيات إضافية

  • تحليل الذاكرة: باستخدام Volatility لاكتشاف Mimikatz أو أدوات مشابهة.
  • التحليلات المتقدمة: إعداد تنبيهات عند اكتشاف عمليات مريبة أو محاولة الوصول لذاكرة lsass.exe.

التعامل مع النتائج

  • الإجراءات الفورية: عزل النظام المتأثر أو مراجعة الأذونات عند اكتشاف نشاط مشبوه.
  • تحليل الجذر: تحليل أسباب الهجوم واتخاذ إجراءات لمنع تكراره.

تحسين مستمر

  • تحديث تكوين Sysmon باستمرار بناءً على نتائج التحليل السابقة.
  • تدريب الفرق على استخدام Sysmon لكشف هجمات Mimikatz والاستجابة لها.

الخلاصة

إعداد Sysmon بشكل مناسب وتحليل البيانات المسجلة يعزز القدرة على الكشف عن هجمات Mimikatz واستخراج بيانات الاعتماد؛ التفاعل السريع مع الأنشطة المريبة جزء مهم من استراتيجية الأمان الناجحة.

4.4 صيد الماكروز باستخدام Sysmon (Hunting Macros with Sysmon)

الماكروز، خصوصًا في تطبيقات مثل Microsoft Office، يمكن أن تُستخدم كوسيلة لنشر البرمجيات الضارة، حيث يستخدم المهاجمون الماكروز لتنفيذ شيفرات خبيثة دون علم المستخدم. استخدام Sysmon لمراقبة الأنشطة المتعلقة بالماكرو وسيلة فعالة لكشف التهديدات.

إعداد Sysmon لمراقبة الماكروز

استخدم ملف تكوين مخصص للتركيز على الأحداث التالية:

المعرفالحدث
Event ID 1إنشاء عملية جديدة
Event ID 10تهيئة دوال الذاكرة
Event ID 11إغلاق عملية

المراقبة من خلال الأحداث

  • حدث إنشاء عملية (Event ID 1): ابحث عن عمليات تُنشأ بعد فتح مستندات Office، زي winword.exe أو excel.exe، ما قد يشير لتشغيل ماكرو ضار.
  • حدث تحميل صورة العملية (Event ID 5): تحقق من أي عمليات تحمّل صورًا غير معروفة أو مشبوهة بعد تنفيذ الماكرو.
  • حدث استخدام الذاكرة (Event ID 10): تحقق من أنشطة استخدام الذاكرة بشكل غير عادي، حيث ممكن تُستخدم الماكروز لتحميل وتنفيذ شيفرات ضارة.

تحليل الأنشطة المشتبه بها

  • تحديد الأنماط: ابحث عن عمليات إنشاء متعددة مرتبطة بفتح مستندات Office تشير لسلوكيات غير طبيعية.
  • تحليل العمليات: باستخدام Process Explorer أو Process Monitor للتحقق من العمليات المشبوهة.

مراقبة الأنشطة الشبكية

  • Event ID 3 (اتصالات الشبكة): تحقق من الاتصالات التي تنشئها العمليات المشبوهة، خاصة محاولات الاتصال بخوادم خارجية لتحميل برمجيات ضارة.

استخدام تقنيات إضافية

  • تحليل ملفات الماكرو: مراجعة مستندات Office والماكروز المضمنة باستخدام أدوات مثل OLETools.
  • التحليلات المتقدمة: إعداد تنبيهات عند اكتشاف أنشطة مشبوهة، مثل تشغيل ماكرو في مستند غير معروف.

التعامل مع النتائج

  • الإجراءات الفورية: عزل النظام المتأثر أو إجراء فحص شامل عند اكتشاف نشاط مشبوه.
  • تحليل الجذر: فهم كيف استُخدم الماكرو لأغراض خبيثة.

تحسين مستمر

  • تحديث تكوين Sysmon باستمرار بناءً على التحليلات السابقة وأي تهديدات جديدة.
  • تدريب فريق الأمان على كشف الماكروز الضارة والاستجابة لها.

الخلاصة

باستخدام Sysmon لمراقبة الأنشطة المتعلقة بالماكرو، يمكن تعزيز قدرة فريق الأمان على الكشف عن البرمجيات الضارة التي تُستخدم من خلال الماكروز، من خلال تفاعل سريع مع الأنشطة المريبة وتحليل دقيق للأحداث.


الخلاصة

كدا غطينا كورس صيد التهديدات بالكامل عبر 15 موضوع مقسّمة على 4 محاور: أساسيات صيد التهديدات (المفهوم، المصطلحات، استخبارات التهديدات، وبناء الفرضيات)، الصيد في الشبكة (تحليل حركة المرور، اكتشاف التسلل، الحركة المشبوهة، وصيد الويب شيلز)، صيد النقاط النهائية والبرمجيات الخبيثة (أساسيات صيد الـ Endpoints، أنواع المالوير، ومعرفات الأحداث وأنظمة SIEM)، وأخيرًا الصيد باستخدام Sysmon كتطبيق عملي لاكتشاف حقن الشيفرة وMimikatz والماكروز الضارة. دي الأساسيات اللي أي صياد تهديدات (Threat Hunter) لازم يبني عليها مهاراته العملية.

eCTHPv3 Threat Hunting Notes
https://bad-glitch.github.io/posts/courses-notes/ecthpv3---notes/threat-hunting-notes/
Author
Amr Abdel Hamide
Published at
2026-09-14