Skip to main content

سيناريو تدريبي - تعديل الذاكرة

اسم المجموعة

بيانات التدريب - تفريغ العمليات (Process Hollowing) لـ SQL (Hive)

السيناريو

في هذا السيناريو التدريبي، سنقوم بتنفيذ حمولة برامج فدية عبر تقنية تفريغ العمليات (process hollowing)، وهي تقنية حقن / تهرب حيث يتم تشغيل عملية ما ثم يُعدَّل رمزها التنفيذي لتنفيذ سلوك آخر.

تُعد أساليب التنفيذ داخل الذاكرة من أصعب الأساليب اكتشافًا، بل ومن الأصعب حتى وضع استجابة آلية لها، لذا كثيرًا ما يتم تجاهلها. فالذاكرة بطبيعتها متقلبة ودائمة التغير. ويتطلب رصد التغييرات داخل ذاكرة عملية ما تحديد الأقسام ذات الصلة، وتقييمها في أوقات مختلفة من دورة حياة العملية لمعرفة ما إذا كان قد تم العبث بها.

كيفية التعرف عليها

تُعد الاستجابات المتعلقة بتعديل الذاكرة الأصعب من حيث الفحص إلى حد بعيد. وبما أن الذاكرة زائلة بطبيعتها، فإنها تُعامل كـ"صندوق أسود" وغالبًا ما يتم إبقاؤها بعيدة المنال. والخبر السار هو أنه اعتبارًا من الإصدار Cyber Crucible 4.4.1.3، أصبح لدينا الآن القدرة على جمع بيانات القياس عن بعد تلقائيًا لعينات الذاكرة المعدَّلة، وتحديد نطاقات الذاكرة التي تم تعديلها، والتغييرات الدقيقة التي طرأت عليها.

إلا أن هذا النوع من التحليل مرهق للغاية، لذا فإن الخطوة الأولى الجيدة هي فحص العمليات ذات الصلة في لوحة المعلومات للحصول على فكرة عن السلوكيات المرتبطة بها. وبما أن العملية محل النظر هنا هي SQLCMD.exe الموقّعة، فمن المفترض أن يتضح بسرعة ما إذا كانت هذه عملية SQL حميدة أم شيئًا أسوأ من ذلك.

حتى الآن كل شيء على ما يرام، مجرد عمليات SQL عادية، لا يوجد بالضرورة ما يثير الريبة أو عدمها. ومع ذلك، لا يعجبنا أبدًا رؤية أوامر CMD متورطة في استجابات آلية. دعونا نتعمق أكثر في البحث.

الدليل القاطع!
الدليل القاطع!

وها هو ذا! يمكننا الاستمرار في التمرير لرؤية المزيد والمزيد من السلوكيات المشابهة. فملف SQLCMD التنفيذي ينفذ كل أنواع الأوامر لتعطيل الخدمات، وتغيير الإعدادات، وكل ما يمكن أن تقوم به برامج الفدية استباقيًا.

هنا يمكننا أن نلمح فكرة صغيرة عما ينتظرنا عندما نبدأ في التعمق وتحليل فروقات الذاكرة (memory diffs). فمعظم الأساليب التقنية المتطورة بما يكفي لتنفيذ برمجية خبيثة كاملة داخل الذاكرة ستقوم أيضًا بتعتيم رمزها داخل الذاكرة. وهذا يجعل تحليلها بالغ الصعوبة، لكن الوصول إلى بيانات القياس عن بعد الإضافية أثبت بالفعل قيمته الكبيرة في التعرف على الحوادث، وكذلك في ضبط السلوكيات.

الوثائق ذات الصلة

  • حقن العمليات (Process Injection)

  • Mitre T1559 - يمكن للاتصال بين العمليات (Inter-Process communication) أن يمنح السيطرة على العملية المستهدفة من قبل الجهة الحاقنة بمجرد اكتمال عملية الحقن.

  • Mitre T1106 - غالبًا ما تكون واجهات برمجة التطبيقات الأصلية (Native APIs) أقرب وسيلة للوصول إلى وظائف نظام التشغيل من أجل الوصول إلى الملفات، وتشغيل العمليات، وغير ذلك.

  • Mitre T1569 - يمكن للحقن في خدمة نظام مثل svchost موجودة بالفعل أن يُخفي الرمز الخبيث بحيث يظهر وكأنه يعمل من عملية معروفة وموثوقة.

  • Mitre T1055 - حقن العمليات، ويُستخدم عادةً لتشغيل رمز خبيث داخل عملية مستهدفة مع السماح للعملية الأصلية بالاستمرار.

  • Mitre T1543 - يمكن لإنشاء أو تعديل عملية نظام أن يُخفي الرمز الخبيث على أنه عملية نظام عادية وموثوقة، بعيدًا عن أدوات الكشف عن البرمجيات الخبيثة.