Skip to main content

سيناريو تدريبي - حقن العمليات

اسم المجموعة

بيانات التدريب - حقن العمليات (Hive)

السيناريو

في هذا السيناريو التدريبي، سنقوم بتنفيذ حمولة برمجيات الفدية عبر حقن العمليات في عملية Svchost.exe قيد التشغيل بالفعل. عملية Svchost المعنية هي عملية تشغيل نظام عادية، تعمل منذ فترة طويلة، وموقّعة، وتعمل تحت حساب مستخدم LocalSystem.

نظرًا لأن Svchost "حقيقية"، فغالبًا ما يتم تجاهلها. يعلم المسؤولون أن العديد من نسخ Svchost تعمل، وطالما أن وسيطات البرنامج تبدو صحيحة، تُعامل على أنها "صندوق أسود" ويُترك أمرها. تُعد هذه ثغرة واضحة، وغالبًا ما يستغلها القراصنة. عند دمج هذا الأسلوب مع حمولة يوم صفر (zero day)، يصبح ناجحًا جدًا في إخفاء هجمات برمجيات الفدية.

التعرف عليها

svchost.exe’s Cert Signer(s)
جهة (جهات) توقيع شهادة svchost.exe

الوضع المحيط بهذه الاستجابة الآلية ليس واضحًا مباشرة عند النظرة الأولى. تبدو وسيطات سطر الأوامر صالحة بالنسبة لـ Svchost، والملف التنفيذي موقّع من قبل Microsoft.

حقيقة وجود خيط (thread) بعيد غير موثوق أمر مثير للريبة، لكنه يتطلب مزيدًا من التحقيق. تحدث العديد من الخيوط البعيدة على النظام، لكن معظمها يظل "موثوقًا" لأنها تُستخدم للتواصل الطبيعي بين العمليات، ومشاركة البيانات، وما إلى ذلك.

عندما يُنشأ خيط بعيد داخل عملية بطريقة غير طبيعية، ويُعلَّم على أنه غير موثوق، فهذا هو المكان الذي يجب أن ندقق فيه أكثر.

Innocent Process Injections that occur normally
عمليات حقن بريئة تحدث بشكل طبيعي

لكي نفرز العدد الكبير من عمليات الحقن التي تحدث على النظام في أي وقت معين، يمكننا الرجوع إلى كل من وقت الحادثة، ومعرّف العملية (pid) للعملية المُعلَّمة. عادةً ما نبدأ ببضعة معرّفات عمليات (pid) للاستجابات المشبوهة، ثم نصعد في سلسلة الحقن والإنشاء للحصول على القصة الكاملة.

Filtering out irrelevant injections
تصفية عمليات الحقن غير ذات الصلة
The smoking gun!
الدليل القاطع!

نعلم بالفعل أنه لا ينبغي لأحد أن يحقن في Svchost بهذه الطريقة، ولكن بالتأكيد ليس في هذه العملية! من هنا فصاعدًا يمكننا التعامل مع هذه العملية كما لو كانت "malware.exe" ومعرفة من قام بتشغيلها، إذ لا بد أن أحدهم قد فعل ذلك.

Processes started with pid 9168
عمليات بدأت بمعرّف العملية (pid) 9168

نظرًا لوجود عمليتي إنشاء بمعرّف العملية (pid) 9168، وهما مختلفتان تمامًا، يمكننا تضييق نطاق البحث بناءً على الطابع الزمني و/أو مسار العملية الفرعية، ونرى أنها أُنشئت بواسطة explorer.exe. هذا يعني أن شخصًا ما قام يدويًا بتشغيل عملية الحاقن، ولا يمكن أن يكون الأمر مجرد مصادفة في سلوك Svchost تم تصنيفها بشكل خاطئ.

الوثائق ذات الصلة

  • حقن العمليات (Process Injection)

  • Mitre T1559 - يمكن أن يوفر التواصل بين العمليات (Inter-Process communication) سيطرة على العملية المستهدفة من قبل الحاقن بمجرد اكتمال عملية الحقن.

  • Mitre T1106 - غالبًا ما تكون واجهات برمجة التطبيقات الأصلية (Native APIs) أقرب وسيلة للوصول إلى وظائف نظام التشغيل للوصول إلى الملفات، وتشغيل العمليات، والمزيد.

  • Mitre T1569 - يمكن أن يؤدي الحقن في خدمة نظام مثل عملية svchost موجودة إلى تمويه الشيفرة الخبيثة بحيث يتم الإبلاغ عنها كأنها تعمل من عملية معروفة وموثوقة.

  • Mitre T1055 - حقن العمليات (Process injection)، يُستخدم عادةً لتشغيل شيفرة خبيثة داخل عملية مستهدفة مع السماح للعملية الأصلية بالاستمرار.