ماذا يعني أن Cyber Crucible مستقل عن مكتبات Windows؟
إجابة موجزة: لا تعتمد Cyber Crucible على مكتبات نظام Windows التي تقوم بحمايتها. فقد تم فصلها عنها عمدًا، بحيث عندما يخترق المهاجمون تلك المكتبات أو يتسببون في تعطلها أو الاستيلاء عليها، تستمر Cyber Crucible في العمل، وتستمر في التطبيق (enforcement)، وتستمر في إعداد التقارير.
لماذا تم بناء هذا
في النصف الثاني من عام 2025، تحوّل المهاجمون إلى إصابة مكتبات Windows الأساسية في الذاكرة. ونظرًا لأن معظم مزودي الحلول الأمنية تقريبًا يعتمدون على هذه المكتبات ذاتها للعمل، فقد أدت هذه الخطوة الواحدة إلى إعماء جزء كبير من السوق.
استغرقت Cyber Crucible نحو تسعة أشهر لابتكار مستشعرات جديدة (sensors)، إضافة إلى جهد هندسي استمر خمسة أشهر أخرى لإزالة الاعتماد على مكتبات Windows بالكامل — بما في ذلك إزالة الاعتماديات المتقلبة على MiniFilter.
كيف يبدو ذلك من الناحية المعمارية
تُشغّل البنية المعمارية سبعة أنظمة فرعية مستقلة تمامًا داخل النواة (kernel)، بما في ذلك التشفير الخاص بها المعزول، والشبكات، وتحليل البيانات الوصفية (metadata)، وتتبع الأحداث. وتستبدل مرحلة إضافية من هذا العمل مكتبة شبكات Windows القياسية (ws32_2.dll) بمكدّس شبكات مخصص على مستوى النواة.
أثبتت جدواها في الميدان
مع عميلين، قام محرك القرار الذي يعمل على مستوى النواة فقط (kernel-only) بمنع المهاجمين، فحاول هؤلاء المهاجمون بعد ذلك منع إبلاغ العميل من خلال مهاجمة طبقة الشبكات الخاصة بنظام التشغيل. ونظرًا لأن اتصالات الشبكة في Cyber Crucible مستقلة عن نظام التشغيل، ظلت الحماية قائمة ووصلت المعلومات الاستخباراتية إلى العميل رغم ذلك.