Skip to main content

ماذا يحدث عندما يكتشف Cyber Crucible هجمات الذاكرة

أولاً، من المهم جداً ملاحظة أن تعديلات الذاكرة تحدث لعدة أسباب مختلفة:

  1. الهجمات داخل الذاكرة

  2. التفاعل بين البرامج

  3. أخطاء البرمجيات

  4. الثغرات المستغَلة

لذلك، فإن استخدام تقنية حقن العمليات أو تعديل الذاكرة، حتى بين البرامج، ليس بالضرورة عملاً ضاراً.

إذا كان أحد البرامج قد تعرّض لحدث ذاكرة يُرجَّح أنه ضار (أي البند رقم 1 أو 4 أعلاه) وكان متورطاً في استجابة تلقائية من قِبل Cyber Crucible، تحدث عملية جمع بيانات تلقائية.

يتم حفظ الجزء من الذاكرة الذي تم تعديله في البرنامج، بالإضافة إلى الحالة "قبل" التعديل، في تنسيق منظّم خاص بـ Cyber Crucible يُسمى .ccdiff

يتم حفظ ذلك الجزء المحقون أو المعدَّل من الذاكرة، ويكون متاحاً للتنزيل من بوابة Cyber Crucible الإلكترونية.

لماذا لا يتم إرسال هذا تلقائياً إلى Virustotal (وما شابهها) للتحليل؟

في بعض الظروف، يحتوي الشيفرة الضارة المستخدمة في الهجوم على متغيرات فريدة بالنسبة للهجوم، وتحديداً بالنسبة للضحية.

إن إرسال هذه الشيفرة الضارة إلى محرك تحليل عام مثل Virustotal يمثل إفصاحاً غير مرغوب فيه عن معلومات تُعرّف الضحية أمام مجتمع الأمن.

لماذا قد يكون إرسال هذه البيانات الثنائية إلى Virustotal (وما شابهها) مفيداً؟

تبحث أدوات مكافحة الفيروسات وEDR المعتمدة على التوقيعات عن سلاسل نصية أو بايتات من الشيفرة شوهدت في هجمات سابقة. حتى لو لم تكن هذه البرمجية الخبيثة قد شوهدت من قبل، فقد تصبح بعد فترة معروفة لدى مجتمع الأمن. عادةً لا تحتاج أدوات الفحص هذه إلى أن تكون الشيفرة بتنسيق ثنائي صحيح لكي تربطها بقطعة معروفة من البرمجيات الخبيثة.