# شرح التهديدات

شرح مبسط بلغة واضحة لأساليب الهجوم التي صُممت Cyber Crucible لإيقافها - البرمجيات الخبيثة عديمة الملفات، والهجمات داخل الذاكرة، والأتمتة التي يستخدمها القراصنة، وسارقو المعلومات، وسرقة رموز الجلسة (session-token).

# هل يمكن لـ Cyber Crucible إيقاف الحركة الجانبية للمهاجم؟

<div class="wiki-content group" id="bkmrk-">  
</div>يقوم محرك السلوك الخاص بالمنتج ومنهجيات Zero Trust بجمع الأدلة على الحركة الجانبية بفعالية.

يمكن أن يكون ذلك دليلاً على الحركة الجانبية من عملية إلى أخرى على الجهاز نفسه، أو يمكن أن يكون اكتشافًا لنقطة دخول المهاجم إلى النظام من نظام بعيد، أثناء إجراء تحليل السبب الجذري (Root Cause Analysis).

يتم التقاط البرامج ووسائطها المرتبطة بأساليب حقن العمليات (process injection) وعمليات "العيش خارج الأرض" (living off the land) التي تفتح عمليات أخرى، ثم إرسالها إلى Cyber Crucible.

نظرًا لتحليلات السلوك على مستوى النواة (kernel)، لا توجد أي عمليات تكون ذات امتيازات عالية بشكل يمنع مراقبة Cyber Crucible والإبلاغ عنها (بما في ذلك برامج تشغيل النواة الأخرى، أو حتى أدوات أمان نقاط النهاية الأخرى).

تحدث استجابات مضادة للابتزاز بشكل آلي عند بدء أي من إجراءات ابتزاز البيانات أو تشفير برامج الفدية.

على سبيل المثال، فيما يلي فيديو يوضح الحركة الجانبية عبر جهاز ما، باستخدام تقنيات تعمل في الذاكرة (in-memory)، واستغلال ثغرة Log4J. يُرجى ملاحظة أن التعليق الآلي للعملية (أو العمليات) المتأثرة حدث بعد بدء سلوكيات سرقة البيانات وبرامج الفدية.

<div id="bkmrk-rr-log4j-procinj-3mi"><div class="aui-page-panel"><div class="view"><div class="wiki-content group">[rr-log4j-procinj-3mins.mp4](https://knowledgebase.cybercrucible.com/%5BATTACHMENT:rr-log4j-procinj-3mins.mp4%5D)</div></div></div></div>مثال آخر على هذه الديناميكية يوضح استخدام مهاجم لفتح غلاف Windows (Windows shell). التقطت المراقبة جميع الأدلة، ولكن تم تعليق النشاط بمجرد أن بدأ غلاف Windows في محاولة أنشطة ابتزاز البيانات (في هذه الحالة، سرقة البيانات)

<div id="bkmrk-rr-com-dll.mp4"><div class="aui-page-panel"><div class="view"><div class="wiki-content group">[rr-com-dll.mp4](https://knowledgebase.cybercrucible.com/%5BATTACHMENT:rr-com-dll.mp4%5D)</div></div></div></div>أخيرًا، يتم أيضًا رصد الانتقال من متصفح تم استغلاله، وفي هذه الحالة لم ينجح المهاجم أبدًا في الانتقال من متصفح Chrome المُستغل، وذلك بفضل مراقبة حالة ذاكرة المتصفح:

<div id="bkmrk-rr-untrusted-chrome."><div class="aui-page-panel"><div class="view"><div class="wiki-content group">[rr-untrusted-chrome.mp4](https://knowledgebase.cybercrucible.com/%5BATTACHMENT:rr-untrusted-chrome.mp4%5D)</div></div></div></div><div id="bkmrk--1"><div class="aui-page-panel" id="bkmrk-created-by-dennis-un-1"><div class="view" id="bkmrk-created-by-dennis-un-2"><div class="wiki-content group" id="bkmrk--2"></div></div></div><div id="bkmrk--4"></div></div>

# هل تعمل القوائم البيضاء للتطبيقات؟

<div class="wiki-content group" id="bkmrk-what-is-application-">## ما هي القائمة البيضاء للتطبيقات؟

القائمة البيضاء للتطبيقات هي مفهوم يعني أن لديك قائمة بالبرامج المسموح لها بالعمل، وأي شيء آخر غير مسموح له بالعمل.

ستجمع أكثر تقنيات القوائم البيضاء للتطبيقات تقدمًا نوعًا ما من منطق المصدر والوجهة. على سبيل المثال، قد تنص قائمة بيضاء لتطبيق ما على أن "برنامج Windows notepad مسموح له بالوصول إلى مجلد الضرائب على سطح المكتب الخاص بي، لكن Microsoft Word غير مسموح له بذلك."

سنقوم بتقييم هذا الأمر بمزيد من التفصيل لاحقًا، ولكن بشكل عام، تعتمد استراتيجيات الدفاع القائمة على القوائم البيضاء للتطبيقات بشكل كبير على هذين المتغيرين:

1. يوافق المهاجمون على اتباع القواعد التي وضعتها لهم فيما يتعلق بأداة الأمن السيبراني الخاصة بالقائمة البيضاء للتطبيقات لديك.
2. بيئتك صغيرة جدًا وتحتوي على عدد قليل من التطبيقات التي تظل مستقرة إلى حد ما، وبدون ثغرات قابلة للاستغلال.

# عيوب تقنيات القوائم البيضاء للتطبيقات

## التعقيد

### شبكات تقنية المعلومات أشبه بكائنات معقدة

حتى شبكات تقنية المعلومات الصغيرة هي كيانات في تغير مستمر ولها سلوكيات لا حصر لها. يقوم المستخدمون باستمرار بإضافة التطبيقات وإزالتها. كما يقوم مطورو البرامج باستمرار بإضافة الوحدات (modules) داخل التطبيقات وإزالتها، خاصة عند التحديث. وأخيرًا، بالإضافة إلى تغيرات الشيفرة البرمجية التي تؤدي إلى تغيرات في السلوك، فإن سلوكيات التطبيقات نفسها تُستخدم بطرق مختلفة من قبل مستخدمين مختلفين في أوقات مختلفة. تخيل الآن الفريق الذي سيتعين عليه متابعة ذلك باستمرار، وتذاكر الدعم الفني التي سترد باستمرار إلى مكتب مساعدة تقنية المعلومات.

واقعيًا، البيئة التقنية المستقرة الوحيدة هي تلك التي تعمل بواسطة أكشاك (kiosks)، حيث يتم تثبيت البرامج دون إمكانية الترقية أو الإضافة أو الإزالة، ويُسمح للمستخدمين بأداء وظيفة أو وظيفتين فقط بشكل ضيق. ربما كشك لطباعة الصور أو ما شابه. في هذه الحالة، لن تحتاج القائمة البيضاء للتطبيقات إلى التحديث إلا كل مرة تتم فيها ترقية جهاز الكشك، ربما مرتين في السنة.

### القوائم البيضاء الأكثر تقدمًا للتطبيقات تعني مزيدًا من التعقيد

أبسط القوائم البيضاء للتطبيقات تحتوي ببساطة على قوائم بالبرامج المسموح بوجودها في نظام المستخدم.

قد يكون هذا بحد ذاته أمرًا صعب الإدارة، لكنه يؤدي إلى مجموعة متنوعة من التحسينات المحتملة.

على سبيل المثال، لمجرد أن قسم الرواتب لديه تطبيق للتفاعل مع نظام رواتب الشركة، ألا ينبغي أن تكون هناك مجموعة منفصلة من القواعد لفريق المستودع، الذي لديه تطبيقات مختلفة (غير متعلقة بالرواتب)؟

لذا، فإن التحسينات المتعلقة بتحديد الأقسام أو المستخدمين المسموح لهم بتشغيل تطبيقات معينة هي تحسين واضح. تحسين أوجد الآن تعقيدًا إضافيًا، بالإضافة إلى مجرد تتبع عدد وأنواع وإصدارات البرامج الموجودة على شبكتك.

الآن، لنفترض أننا بحاجة إلى مجموعة أخرى من التحسينات - نحتاج إلى تحديد أي مستخدم لديه صلاحية الوصول إلى أي تطبيق، ولأي مجموعة من البيانات.

وهذا أيضًا منطقي تمامًا، أليس كذلك؟ لا تريد أن يتمكن فريق المستودع لديك من الوصول إلى سجلات الموارد البشرية، وفريق الموارد البشرية على الأرجح لا يحتاج إلى الوصول إلى بيانات عمليات فريق تسليم المستودع.

هذه مجموعة معقدة بشكل سخيف من التركيبات التي يجب تتبعها، الآن بعد أن أُضيفت مواقع البيانات كمتغير.

لذا - مع كل تحسين ضروري لجعل تقنيات القوائم البيضاء للتطبيقات فعالة، فإن الإدارة والتهيئة والدعم المستمر (يمكن القول إنه لا ينتهي ويتصاعد باستمرار) اللازم للحفاظ على عملها يجعل التقنية غير قابلة للاستخدام. والنتيجة عادة هي أن مجموعات كبيرة من المستخدمين تُمنح صلاحية الوصول إلى مجموعات كبيرة من التطبيقات، وعلى الأرجح إلى معظم البيانات. وبالتالي - تهيئة شبه عديمة الفائدة للتقنية، لأنه لا توجد شركة لديها الموارد الكافية للحفاظ على إدارتها بشكل صحيح.

## التطبيقات تتفاعل مع بعضها البعض

من الشائع في أنظمة التشغيل الحديثة أن تتفاعل التطبيقات مع تطبيقات أخرى. أحيانًا، يكون هذا التفاعل ناتجًا عن تكامل بين تطبيقين، مما يعزز تجربة المستخدم - مثل فتح مستند Word لتطبيق Microsoft Photos. وفي أحيان أخرى (وهذا أمر شائع جدًا) تحدث استدعاءات بين البرامج بطريقة تكون عادة غير مرئية للمستخدم النهائي.

 </div><div id="bkmrk--4"></div>

# ما هو الإدراج في القائمة البيضاء للتطبيقات؟

<div class="wiki-content group" id="bkmrk-%2F%2A%3C%21%5Bcdata%5B%2A%2F-div.rb"><div class="toc-macro rbtoc1779133421402">- [مقدمة](#bkmrk-introduction)
- [أنواع الإدراج في القائمة البيضاء للتطبيقات - وصف غير تقني](#bkmrk-types-of-application)
    - [تصريح المرور الواضح والمرهق (أمر جيد)](#bkmrk-the-obvious-%26-cumber)
    - [تصريح المرور العام (على الأرجح ليس أمرًا جيدًا)](#bkmrk-the-generic-hall-pas)
    - [تصريح المرور العام المحدد](#bkmrk-the-generically-spec)
    - [تصريح المرور المحدد تحديدًا](#bkmrk-the-specific-specifi)
    - [التطبيق المخترق](#bkmrk-the-compromised-appl)
- [بإيجاز - أسئلة يجب طرحها عند فحص قدرة القائمة البيضاء للتطبيقات](#bkmrk-in-summary---questio)
- [قراءة معمقة من المعهد الوطني للمعايير والتقنية (NIST)](#bkmrk-deep-reading-from-th)

</div># مقدمة

الإدراج في القائمة البيضاء للتطبيقات، في سياق Cyber Crucible، هو منح تطبيق ما الإذن بأداء إجراء معين قد يُعتبر خلاف ذلك مشبوهًا أو ضارًا.

تُوجد تقنية الإدراج في القائمة البيضاء للتطبيقات عادةً في أساليب الدفاع القائمة على التحليل السلوكي، رغم أن بعض المهاجمين يستخدمونها أيضًا (وهو أمر غير مشمول هنا) في عملياتهم.

تخيّل الأمر مثل المدرسة، حيث لم يكن يُسمح للطلاب عادةً بالتجول في الممرات أثناء الحصص الدراسية. ومع ذلك، إذا مُنحوا "تصريح مرور" بشكل ما من قبل شخصية ذات سلطة، فلم يكن الطلاب يُعادون إلى فصلهم الدراسي أو يُرسلون إلى مكتب المدير.

# أنواع الإدراج في القائمة البيضاء للتطبيقات - وصف غير تقني

إذا واصلنا استخدام تشبيه "تصريح المرور"، يمكن أن توجد تقنيات مختلفة تعلمها مسؤولو إدارة المدرسة، ساعدت في إضفاء الطابع الرسمي على السلوكيات التي قد يحاول بعض الطلاب (وبالتأكيد ليس رئيسنا التنفيذي دينيس) الإفلات بها. ولهذه جميعًا علاقة مباشرة بعمليات الأمن.

## تصريح المرور الواضح والمرهق (أمر جيد)

<span class="confluence-embedded-file-wrapper image-right-wrap-wrapper confluence-embedded-manual-size">![21987331.jpg?width=278](/attachments/141)</span>هل تتذكر يومًا حصولك على تصريح مرور، أو مفتاح لغرفة ما، كان كبيرًا وواضحًا بشكل مبالغ فيه؟

كان هناك سببان وجيهان لذلك:

1. حتى لا يُفقد.
2. لتقليل الوقت والجهد المستثمَر من قبل الشخصية ذات السلطة، في التحقق السريع من الأنشطة المعتمدة للطالب.

لن "يفقد" البرنامج الجيد قائمة بيضاء، ولكن برنامج القائمة البيضاء للتطبيقات ينبغي أن يُمكّن من التحقق السريع والفعّال من حيث الموارد من أن التطبيق قد تم فحصه.

## تصريح المرور العام (على الأرجح ليس أمرًا جيدًا)

ربما يكون هذا الأقل فائدة بالنسبة لمراقبة التطبيقات وللمدارس على حد سواء، لكنه يتطلب أقل قدر من الإدارة أو الخبرة.

في هذه الحالة، يُسمح للطالب بإنجاز مهمته في الممر. قد يعلم المعلم بذلك، على سبيل المثال، لكن لا يوجد تحقق من مراقبي الممر بشأن ما يفعله الطالب. كذلك، إذا كانت هناك محاولة للتحقق، فهناك مستويان من الاستثمار الكبير في الموارد:

1. مستوى الجهد اللازم للاقتراب من الطالب واستجوابه بشأن سلوكياته ونيته
2. مستوى الجهد اللازم للتأكد من صدق الطالب، للتحقق من تفسير الطالب

مع التطبيقات، يُشاهَد هذا غالبًا عندما يُضاف برنامج إلى قائمة بيضاء، دون أي تحقق إضافي من السلوكيات أو الأنشطة المسموح بها. ولسوء الحظ، فإن القدرة على اكتساب سياق سلوكيات التطبيق لا تكون عادةً متاحة للحصول عليها ما لم تُتَبَّع خارجيًا بواسطة إطار عمل آخر.

## تصريح المرور العام المحدد

لا يُخلط بينه وبين، "تفضل أيها التطبيق، افعل ما تشاء!"

لنعد إلى تصريح دورة المياه، لأنه ملائم جدًا هنا. نظرًا لوضوح التصريح، من السهل نسبيًا تقييم ما ينبغي أن يقوم به الطالب. يمكن تقييم السلوكيات الفادحة التي تخرج عن نطاق سلوكيات "الذهاب إلى دورة المياه" دون صعوبة كبيرة.

الإدراج في القائمة البيضاء للتطبيقات ذات الحدود العامة للأنشطة هو الأكثر شيوعًا، رغم أن هذه الحدود في كثير من الحالات تعادل السماح لطالب يحمل تصريح دورة المياه باللعب في الملعب.

## تصريح المرور المحدد تحديدًا

لا يُخلط بينه وبين "تصريح المرور العام المحدد"!

<span class="confluence-embedded-file-wrapper image-left-wrap-wrapper confluence-embedded-manual-size">![22642689.jpg?width=340](/attachments/142)</span>بينما نعلم، مع تصريح المرور العام المحدد، أن الطالب يستخدم دورة المياه - في مدرسة كبيرة، لا نعلم  
1\. من منح الطالب الإذن

2\. من أين أتى للتو.

3\. أي دورة مياه كانت في ذهن الشخصية ذات السلطة عندما منحت الموافقة.

4\. منذ متى والطالب "خارجًا ومتجولًا".

تطلّب هذا مزيدًا من العمل على إطار السلطة الخاص بالمدرسة.

وللعودة إلى الإدراج في القائمة البيضاء للتطبيقات، يكون التحليل السلوكي أكثر دقة كلما زادت المتغيرات المضافة إلى أي قدرة على اتخاذ القرار.

بالإضافة إلى ذلك، عند التحقق من تصريح مرور صادر، لا تحتاج عادةً إلى تتبع سلسلة من 5 معلمين للوصول إلى المصدر. كما يمكنك دائمًا تقريبًا الوثوق بأن المعلم لم يكن نوعًا من "المعلم السيئ" الذي يوجّه الطلاب للتصرف بشكل غير لائق. الإدراج في القائمة البيضاء للتطبيقات، في مثال القائمة البيضاء المحددة تحديدًا، يتطلب العمل بشكل عكسي، لفحص كل تطبيق أب أو سلف فتح التطبيق التالي. على سبيل المثال، قد تكون قطعة من البرمجيات الخبيثة قد فتحت أداة شرعية من أدوات Windows.

الأسئلة التالية تعادل تقريبًا "تصريح مرور الطالب" أعلاه:

1. لأي غرض بدأ التطبيق، أو ماذا طُلب منه أن يفعل؟ نحتاج إلى معرفة السلوك المقصود.
2. من قام بتشغيل التطبيق؟ عادةً ما يكون هذا برنامجًا آخر.
3. أي برامج "أب" أو "سلف" أدت إلى فتح هذا البرنامج؟ ماذا كان كل منها يفعل، أو ينوي فعله؟

## التطبيق المخترق

هل تتذكر في مختلف أعمال الخيال العلمي، أو أدب وأفلام الرعب، عندما يستولي محتال ما بطريقة ما

<span class="confluence-embedded-file-wrapper image-left-wrap-wrapper confluence-embedded-manual-size">![22413315.jpg?width=226](attachments/21659649/22413315.jpg?width=226)</span>على السيطرة على سلوك شخصية ما؟ في المدارس، لا توجد فرصة تُذكر لأن يستولي كائن فضائي على معلّم.

الاستيلاء على التطبيق هو تقنية مفضلة لدى المهاجمين لأنه، كما في الأفلام، لا يلاحظ معظم المراقبين شيئًا غير طبيعي حتى فوات الأوان.

في هذه الحالة، يأخذ المهاجم برنامجًا قيد التشغيل، محملاً حاليًا في الذاكرة. وبذلك، يُتجاهل البرنامج السليم تمامًا الموجود في نظام الملفات. يُعدَّل البرنامج الموجود في الذاكرة لإضافة شيفرة المهاجم. تمامًا مثل كائن فضائي داخل جسد إنسان. يقوم المهاجم بأنشطته الإجرامية، وعندما ينتهي تشغيل البرنامج، تختفي معظم الأدلة. عندما يعمل البرنامج الشرعي مرة أخرى، إذا لم يُعدّل المهاجم الشيفرة مرة أخرى، فإنه يعمل تمامًا كما قصد المبرمجون الشرعيون الأصليون. ربما يكون التشبيه الأنسب، في هذه الحالة، هو المستذئب؟

عندئذٍ، تحتاج القائمة البيضاء للتطبيقات إلى عمل إضافي لضمان أن البرنامج، وأي أسلاف أو برامج أب، سليمة دون أن يُعدّلها القراصنة أثناء تشغيلها.

# بإيجاز - أسئلة يجب طرحها عند فحص قدرة القائمة البيضاء للتطبيقات

احرص على فهم حدود ما تسمح به القائمة البيضاء، عند مناقشة الإدراج في القائمة البيضاء للتطبيقات مع فريق التقنية أو المورّد لديك.

1. هل تفحص هذه القدرة وتتبّع ما يُفترض أن يقوم به البرنامج، وتقارن السلوكيات المتوقعة بالسلوكيات الفعلية المُلاحَظة؟
2. ما مقدار التفاصيل التي تلتقطها قدرة القائمة البيضاء في عملية اتخاذ القرار؟ أكثر أم أقل من تصريح مرور طالب مفصّل؟
3. هل تتتبّع قدرة القائمة البيضاء البرامج الأب والسلف وتفحصها بحثًا عن أي نية خبيثة؟ (البرنامج A يفتح B، يفتح C، يفتح D - أمر شائع جدًا)
4. هل تتحقق قدرة القائمة البيضاء من أن البرنامج قيد التشغيل لم يُعبث به؟

# قراءة معمقة من المعهد الوطني للمعايير والتقنية (NIST)

منشور موثوق ليس مخصصًا للقراءة العابرة، لكنه وصفي للغاية.

رغم أنه لا يغطي كل سيناريو، ولا تُحدَّث التفاصيل بشكل متكرر بما يكفي لمواكبة كل سيناريو، فإن الأوصاف استراتيجية بما يكفي لتكون ذات قيمة في معظم الظروف.

يُقدّر فريق Cyber Crucible دائمًا الرؤى المستمدة من منشورات NIST، ويخصص وقتًا لذلك وفقًا لذلك.

[https://nvlpubs.nist.gov/nistpubs/specialpublications/nist.sp.800-167.pdf](https://nvlpubs.nist.gov/nistpubs/specialpublications/nist.sp.800-167.pdf)

 </div><div id="bkmrk--4"></div>

# كيف يمكنني معرفة ما كان سيتم تعليقه لولا وجود السلوك المخصص؟

<div class="wiki-content group" id="bkmrk-users-can-see-what-e">يمكن للمستخدمين معرفة استجابات الابتزاز التي كانت ستُعلَّق في حال عدم وجود سلوك مخصص، وذلك بالانتقال أولاً إلى صفحة استجابات الابتزاز الموجودة ضمن علامة التبويب العمليات في الشريط الجانبي.

يُظهر عمود "المستبعد" ما إذا كانت استجابة الابتزاز قد تم استبعادها أم لا، ويعرض عامل التصفية الافتراضي للعمود الاستجابات غير المستبعدة وغير الصامتة.

<span class="confluence-embedded-file-wrapper image-center-wrapper confluence-embedded-manual-size">![ExcludedColumn.png](/attachments/436)</span>لعرض الاستجابات المستبعدة، افتح عامل تصفية عمود "المستبعد" وحدد "مستبعد" فقط.

<span class="confluence-embedded-file-wrapper image-center-wrapper confluence-embedded-manual-size">![ExcludedFilter.png](/attachments/438)</span>بعد النقر على "تطبيق"، سيعرض الجدول استجابات الابتزاز المستبعدة التي كانت ستُعلَّق لولا وجود السلوك المخصص.

لمعرفة السلوك المخصص الذي تم تطبيقه على استجابة معينة، انقر أولاً على السهم الموجود في عمود "عدد الحوادث" للصف المحدد. في الجدول الداخلي الذي يظهر بعد النقر على السهم، سيعرض عمود "قاعدة الإخفاء" اسم السلوك المخصص الذي تم تطبيقه على الاستجابة.

<span class="confluence-embedded-file-wrapper image-center-wrapper confluence-embedded-manual-size">![ExcludedResponses.png](/attachments/437)</span></div><div id="bkmrk--4"></div>

# كيفية إدارة السلوكيات المخصصة

<div class="wiki-content group" id="bkmrk-%2F%2A%3C%21%5Bcdata%5B%2A%2F-div.rb"><div class="toc-macro rbtoc1779133422637">- [كيفية إنشاء سلوك مخصص](#bkmrk-how-to-create-a-tail)
- [كيفية إنشاء وتعديل السلوكيات المخصصة المؤقتة](#bkmrk-how-to-create-and-ed)
- [كيفية حذف السلوكيات المخصصة](#bkmrk-how-to-delete-tailor)
- [كيفية نسخ السلوكيات المخصصة إلى مجموعة مختلفة](#bkmrk-how-to-copy-tailored)
- [إنشاء سلوك مخصص من صفحة الاستجابة للابتزاز](#bkmrk-creating-a-tailored-)

</div>يمكن العثور على صفحة السلوكيات المخصصة ضمن علامة التبويب العمليات في الشريط الجانبي. يُرجى ملاحظة أنه يجب أن يمتلك المستخدمون صلاحية "عرض السلوكيات المخصصة" لمجموعة ما ليتمكنوا من رؤية السلوكيات المخصصة لتلك المجموعة في هذه الصفحة

# كيفية إنشاء سلوك مخصص

بعد الانتقال إلى صفحة السلوكيات المخصصة، انقر على أيقونة استبعاد العملية الموجودة أعلى هذا الجدول.

سيؤدي النقر على هذه الأيقونة إلى ظهور نافذة منبثقة لإنشاء السلوك المخصص.

<span class="confluence-embedded-file-wrapper image-center-wrapper confluence-embedded-manual-size">![CreateTailoredBehaviorIcon.png](/attachments/391)</span><span class="confluence-embedded-file-wrapper image-center-wrapper confluence-embedded-manual-size">![Create Exclusion.png](/attachments/399)</span>

لدى المستخدمين خيار تحديد برنامج رئيسي (parent program) مع الاستثناء

<span class="confluence-embedded-file-wrapper image-center-wrapper confluence-embedded-manual-size">![94732291.png?width=504](/attachments/431)</span> أدخل القيود الإضافية التي ترغب في تطبيقها

<span class="confluence-embedded-file-wrapper image-center-wrapper confluence-embedded-manual-size">![CreateTailoredBehaviorAdditionalRestrictions.png](/attachments/381)</span>أصبح لدى المستخدمين الآن خيار تقييد الاستثناء بمحفزات وصول ملفات محددة، وتكون جميع محفزات وصول الملفات مُضمَّنة افتراضيًا. يُرجى ملاحظة أن الوكلاء (agents) بالإصدار 4.4.6.2 وما فوق فقط يمتلكون قدرة محفز وصول الملفات هذه.

يمتلك المستخدمون أيضًا القدرة على إنشاء سلوكيات مؤقتة، انظر المزيد في القسم التالي

# كيفية إنشاء وتعديل السلوكيات المخصصة المؤقتة

يمكن للمستخدمين إنشاء سلوك مخصص مؤقت باتباع العملية الاعتيادية لإنشاء سلوك كما هو موضح أعلاه، ثم تفعيل مفتاح تبديل "جعل هذا السلوك المخصص مؤقتًا". يمكن للمستخدمين بعد ذلك إدخال عدد الساعات حتى انتهاء صلاحية السلوك المؤقت (بحد أقصى أسبوع واحد).

<span class="confluence-embedded-file-wrapper image-center-wrapper confluence-embedded-manual-size">![Temporary Exclusion.png](/attachments/402)</span>يمكن رؤية تاريخ انتهاء صلاحية السلوك في عمود تاريخ الانتهاء على الجدول.

لتعديل سلوك مؤقت لتمديد تاريخ الانتهاء، أو لجعل سلوك مؤقت دائمًا، أو لجعل سلوك دائم مؤقتًا، انقر على أيقونة التعديل الخاصة بالسلوك المطلوب في عمود تاريخ الانتهاء.

<span class="confluence-embedded-file-wrapper image-center-wrapper confluence-embedded-manual-size">![Edit Temp Behavior Icon.png](/attachments/401)</span>

سيؤدي النقر على هذه الأيقونة إلى فتح نافذة منبثقة يمكن للمستخدمين من خلالها تعديل تاريخ انتهاء صلاحية السلوك حسب الرغبة

<span class="confluence-embedded-file-wrapper image-center-wrapper confluence-embedded-manual-size">![Edit behavior modal.png](/attachments/403)</span><span class="confluence-embedded-file-wrapper image-center-wrapper confluence-embedded-manual-size">![Screenshot from 2024-09-09 15-21-58.png](/attachments/409)</span># كيفية حذف السلوكيات المخصصة

لحذف سلوك واحد، أو عدة سلوكيات في آن واحد، حدد أولًا السلوك (السلوكيات) المراد حذفها على الجدول وانقر على أيقونة سلة المهملات أعلى الجدول.

ثانيًا، اكتب "delete" وانقر على زر الحذف.

<span class="confluence-embedded-file-wrapper image-center-wrapper confluence-embedded-manual-size">![RemoveTailoredBehaviorIcon.png](/attachments/385)</span><span class="confluence-embedded-file-wrapper image-center-wrapper confluence-embedded-manual-size">![RemoveTailoredBehaviorModal.png](/attachments/380)</span># كيفية نسخ السلوكيات المخصصة إلى مجموعة مختلفة

لنسخ سلوك واحد (أو عدة سلوكيات في آن واحد) إلى مجموعة أخرى، حدد السلوك (السلوكيات) المراد نسخها على الجدول وانقر على أيقونة النسخ أعلى الجدول.

سيؤدي النقر على هذه الأيقونة إلى ظهور نافذة منبثقة يمكنك من خلالها تحديد المجموعة التي يجب نسخ السلوك (السلوكيات) إليها.

تحتوي هذه النافذة المنبثقة أيضًا على خيار لحذف السلوكيات الموجودة حاليًا في المجموعة المحددة (باستثناء السلوكيات المُنشأة تلقائيًا)، والاكتفاء بالسلوكيات المنسوخة فقط في المجموعة المحددة بعد إرسال الطلب.

<span class="confluence-embedded-file-wrapper image-center-wrapper confluence-embedded-manual-size">![CopyTailoredBehaviorIcon.png](/attachments/387)</span><span class="confluence-embedded-file-wrapper image-center-wrapper confluence-embedded-manual-size">![CopyTailoredBehaviorModal.png](/attachments/390)</span>بعد إرسال الطلب، ستظهر السلوكيات المنسوخة الآن للمجموعة المحددة.

<span class="confluence-embedded-file-wrapper image-center-wrapper confluence-embedded-manual-size">![ResultGrid.png](/attachments/388)</span># إنشاء سلوك مخصص من صفحة الاستجابة للابتزاز

لدى المستخدمين القدرة على إنشاء سلوكيات مخصصة من صفحة استجابات الابتزاز.

أولًا، انقر على السهم في صف استجابة الابتزاز المطلوبة ضمن عمود عدد الحوادث لإظهار الجدول الداخلي.

ثانيًا، انقر على أيقونة استبعاد الاستجابة في عمود اسم الاستجابة، مما سيؤدي إلى ظهور نافذة منبثقة لإنشاء السلوك المخصص.

<span class="confluence-embedded-file-wrapper image-center-wrapper confluence-embedded-manual-size">![ExcludeResponseIcon.png](/attachments/386)</span>في هذه النافذة المنبثقة، يمكنك إنشاء سلوكيات باستخدام مسارات الملفات التنفيذية المقترحة أو إرسال الاستجابة للمراجعة إذا لم تجد ما تحتاجه ضمن المسارات المقترحة.

<span class="confluence-embedded-file-wrapper image-center-wrapper confluence-embedded-manual-size">![Exclude Modal.png](/attachments/405)</span>

يمكنك أيضًا النقر على زر "خذني إلى صفحة السلوكيات المخصصة"، والذي سيقوم بتحويلك إلى صفحة السلوكيات المخصصة ويملأ تلقائيًا النافذة المنبثقة لإنشاء السلوك بنفس المجموعة والمسار ووسائط البرنامج من الاستجابة.

<span class="confluence-embedded-file-wrapper image-center-wrapper confluence-embedded-manual-size">![AutofilledModal.png](/attachments/400)</span>

يُرجى ملاحظة أن إعداد "تقييد الاستثناء بالبرنامج + البرنامج الرئيسي" يكون معطلًا افتراضيًا. سيتم أيضًا ملء مسار البرنامج الرئيسي ووسائطه من استجابة الابتزاز تلقائيًا إذا قمت بتفعيل هذا الإعداد.

<span class="confluence-embedded-file-wrapper image-center-wrapper confluence-embedded-manual-size">![PrefilledArgs.png](/attachments/396)</span>

استثناء السلوك المخصص بعد النقر على إنشاء مع تفعيل إعداد "تقييد الاستثناء بالبرنامج + البرنامج الرئيسي":

<span class="confluence-embedded-file-wrapper image-center-wrapper confluence-embedded-manual-size">![ExlusionResult.png](/attachments/389)</span></div><div id="bkmrk--4"></div>

# ما هو الهجوم عديم الملفات (في الذاكرة)؟

**إجابة موجزة:** الهجوم عديم الملفات هو هجوم لا يقوم مطلقًا بكتابة برنامج على القرص الصلب. يقوم المهاجم بحقن شيفرة ضارة مباشرة في ذاكرة عملية شرعية وموثوقة، ويبني حمولته الخبيثة هناك. ونظرًا لعدم إنشاء أي ملف على الإطلاق، فإن أدوات الأمن التي تفحص الملفات — بما في ذلك معظم أنظمة EDR — لا تجد شيئًا لاكتشافه.

## لماذا يتغلب على الأدوات القائمة على الملفات

الحماية التقليدية لنقاط النهاية مبنية على افتراض بسيط: البرمجيات الخبيثة عبارة عن ملف، لذا يجب فحص الملفات. لكن أساليب الهجوم عديم الملفات تُزيل الملف تمامًا من المعادلة.

في إحدى عمليات النشر الفعلية، قامت شركة خدمات مالية بتشغيل ثلاثة منتجات EDR رائدة في الصناعة (Microsoft وCrowdStrike وSophos) إلى جانب مركز عمليات أمنية (SOC) مُدار من ضمن أفضل 50 مركزًا. تمكّن المهاجمون من اختراق أداة مراقبة عن بُعد موثوقة، وحقنوا شيفرة ضارة في عمليات إدارة Microsoft SQL Server، وقاموا بتجميع برمجيات الفدية وسرقة البيانات الخاصة بهم مباشرة في ذاكرة الخادم. ونظرًا لعدم لمس أي شيء للقرص الصلب، كانت أنظمة EDR الثلاثة، وخدمة MDR، ومركز العمليات الأمنية، جميعها عمياء تمامًا عن الهجوم. اعترضت Cyber Crucible بشكل مستقل ما يقارب 10,000 عملية ضارة — 98% منها على مزرعة خوادم SQL — دون تلقي أي تنبيه من الحزمة التقليدية للأدوات.

## كيف تراها Cyber Crucible

تراقب Cyber Crucible السلوك والنية على مستوى النواة (kernel) بدلاً من فحص الملفات. فأي عملية تتصرف بشكل ضار يتم إيقافها في أقل من 200 مللي ثانية، سواء تمت كتابة ملف أم لا.

# ما هي أتمتة القرصنة، ولماذا تتغلب على وسائل الدفاع التقليدية؟

**إجابة موجزة:** أتمتة القرصنة هي استخدام النصوص البرمجية والذكاء الاصطناعي وأتمتة العمليات الروبوتية لتنفيذ كل مرحلة من مراحل الهجوم بسرعة الآلة. يمكن لهجوم مؤتمت أن يخترق جهازًا، ويسرق البيانات، ويحذف أدواته الموجودة في الذاكرة في غضون ثوانٍ — أسرع بكثير مما يمكن لأي محلل بشري الاستجابة له.

## ما الذي يتم أتمتته

- **الاستطلاع:** تقوم الأدوات بمسح الإنترنت بحثًا عن الأنظمة الضعيفة ورسم خريطة لشبكة الهدف في غضون ثوانٍ، وتوليد رسائل تصيّد احتيالي مقنعة على نطاق واسع.
- **الاستغلال:** بمجرد اكتشاف نقطة ضعف، تقوم الأطر البرمجية بنشر الاستغلال فورًا — إذ يمكن استخدام ثغرة يوم الصفر (zero-day) عبر ملايين الأجهزة قبل أن يلاحظ إنسان التنبيه.
- **"الاختطاف والاستيلاء السريع":** لا تقوم البرمجيات الخبيثة الحديثة بتقييم الملفات القيّمة. بل تقوم بتشفير أو تسريب كل ما يمكنها الوصول إليه، بأسرع ما يمكنها الوصول إليه.

## لماذا لا يستطيع البشر الفوز في هذا السباق

الحد ليس في جودة الفريق أو عدد الموظفين. بل في الطبيعة البشرية. الوقت اللازم لكي يرى الشخص التنبيه، ويعالجه، ويتصرف بناءً عليه، أطول من الوقت الذي يستغرقه الهجوم لإتمامه. وتوجيه بيانات التتبع إلى خادم سحابي للتحليل ثم إعادتها يضيف مزيدًا من التأخير فوق ذلك.

الحل العملي الوحيد هو دفاع يقرر ويتصرف بشكل مستقل، على نقطة النهاية، في غضون أجزاء من الثانية (ميلي ثانية).

# لماذا تستهدف الهجمات الآلية نفس المواقع في كل حاسوب؟

**إجابة موجزة:** لا يعرف المهاجمون شيئًا عن بيئتك المحددة، لذا تُكتب برمجياتهم الآلية لاستهداف مواقع موجودة عمليًا في كل جهاز — مجلدات ملفات تعريف المستخدمين، وأحرف محركات الأقراص، ودلائل بيانات التطبيقات. هذا القابلية للتنبؤ نقطة ضعف يمكن للمدافعين استغلالها.

## الأهداف التي يمكن التنبؤ بها

- **ملفات تعريف المستخدمين وسطح المكتب:** في نظام Windows، يحتفظ المسار `C:\Users\[Username]` بشكل موثوق ببيانات قيّمة. يمر البرنامج النصي عبر كل دليل مستخدم دون الحاجة إلى فهم النظام.
- **أحرف محركات الأقراص:** تقوم الأدوات الآلية بتعداد `C:\` و`D:\` وما بعدها للعثور على المشاركات الشبكية، والأقراص الخارجية، والأقسام المُحمَّلة لتشفيرها.
- **مجلدات بيانات التطبيقات:** يحتفظ كل نظام تشغيل ببيانات الاعتماد وملفات تعريف الارتباط والإعدادات في مسارات معروفة — وهي أهداف رئيسية لسرقة بيانات الاعتماد.

## تحويل القابلية للتنبؤ ضد المهاجم

نمط الهجوم ليس مدروسًا؛ بل هو مسح فظّ للمواقع المعروفة جيدًا. تراقب Cyber Crucible بالتحديد نقاط الدخول المعروفة تلك لسرقة الهوية والبيانات. يخضع أي برنامج يحاول الوصول إلى البيانات في تلك المواقع — إلى جانب العمليات الأصلية والفرعية المرتبطة به والمكتبات المرتبطة بها — لتقييم نيته في جزء من الثانية، ويتم اعتراضه إذا كانت تلك النية خبيثة.

# ما هو الفيروس السارق للمعلومات (infostealer)، ولماذا تُعد سرقة رمز الجلسة (session token) بهذا الخطر؟

**إجابة موجزة:** الفيروس السارق للمعلومات (infostealer) هو برمجية خبيثة مصممة للاستيلاء على مواد الهوية الرقمية — كلمات المرور، ورموز الجلسة (session tokens)، ومفاتيح واجهات برمجة التطبيقات (API keys)، وبيانات اعتماد الشبكة الافتراضية الخاصة (VPN) — وتسريبها بسرعة. ويُعد رمز الجلسة المسروق خطيرًا لأنه غالبًا ما يتجاوز كلمات المرور والمصادقة متعددة العوامل بالكامل، مما يتيح للمهاجم تسجيل الدخول كمستخدم شرعي.

## لماذا يسرق المهاجمون الهوية الآن بدلاً من البقاء داخل النظام

يتجنب المهاجمون المعاصرون بشكل متزايد البقاء داخل الشبكة لفترات طويلة. فالبقاء في البيئة يرفع من احتمالية الاكتشاف. وبدلاً من ذلك، يستولون على مواد الهوية ويغادرون، مما يمنحهم ميزتين:

1. **مخاطرة أقل** — إذ يقومون بتحليل ما سرقوه من بيئة آمنة في الوقت الذي يناسبهم.
2. **سهولة العودة** — فبوجود رمز جلسة صالح، أو كلمة مرور، أو مفتاح شبكة افتراضية خاصة (VPN)، يمكنهم العودة متى شاءوا، ويبدون شرعيين تمامًا لنظام المصادقة.

## لماذا تُعد السرعة هي جوهر المشكلة

تنتقل هذه الأدوات من التسلل إلى الحذف الذاتي في ثوانٍ — أسرع من أن يغادر تنبيه سحابي المكان. تقرأ Cyber Crucible النية لحظة الوصول إلى بيانات الهوية وتعلّق العملية في أقل من 200 ميلي ثانية، قبل أن يبدأ التسريب.

# ما هي هجمات "العيش على أرض النظام" (Living-off-the-Land - LotL)، ولماذا تفشل القائمة البيضاء للتطبيقات في التصدي لها؟

**إجابة موجزة:** تستخدم هجمات "العيش على أرض النظام" برمجيات مثبتة بالفعل وموثوقة مسبقًا — مثل الأدوات النظامية وأدوات الإدارة والمتصفحات — بدلًا من إدخال ملفات ضارة جديدة. وتفشل القائمة البيضاء للتطبيقات لأن المهاجم يعمل داخل برامج تسمح بها القائمة البيضاء صراحةً.

## القائمة البيضاء تتحول إلى قائمة أهداف

تجيب القائمة البيضاء للتطبيقات على سؤال واحد: "هل يُسمح لهذا الملف بالتشغيل؟" لكن أساليب الهجوم الحديثة تجعل هذا السؤال غير ذي صلة. فإذا أخفى المهاجمون شيفرة ضارة داخل ذاكرة عملية معتمدة، تكون القائمة البيضاء قد وافقت بالفعل. وفي الواقع، فإن القائمة البيضاء تُخبر المهاجم بدقة عن أي العمليات هي الأكثر أمانًا للاختباء بداخلها.

## السؤال الأفضل

يجب أن ينتقل الدفاع الفعّال من سؤال *"هل يُسمح بهذا الملف؟"* إلى سؤال *"ماذا تفعل هذه الشيفرة فعليًا الآن؟"* وهذا يتطلب فحص السلوك والذاكرة على مستوى النواة (kernel)، حيث يكون النشاط الحقيقي مرئيًا — وليس على مستوى الملفات، الذي يكون المهاجم قد تجاوزه بالفعل.

# ما هو هجوم System32 DLL في الذاكرة؟

**إجابة موجزة:** إنه هجوم يصيب مكتبات كود Windows الأساسية (System32 DLLs) أثناء تشغيلها في الذاكرة. ولأن كل تطبيق تقريبًا وكل أداة أمنية تعتمد على تلك المكتبات لتعمل، فإن اختراقها يمنح المهاجم سيطرة شبه كاملة على نقطة النهاية مع أثر ضئيل جدًا.

## لماذا يُعد هذا قمة الحرفية في استهداف نقاط النهاية

توفر مكتبات System32 DLL العمليات الأساسية التي يعتمد عليها Windows وتطبيقاته — تخصيص الذاكرة، والتشفير، والشبكات. وقد صُممت من أجل السرعة والموثوقية، وليس ليتم تصحيحها أو اعتراضها أثناء العمل في بيئة الإنتاج.

المهاجم القادر على تعديلها في الذاكرة يكتسب القدرة على فحص أو إنشاء أو تغيير أو تدمير البيانات والبرامج على النظام، بتخفٍّ يكاد يكون مستحيل التتبع.

## لماذا لا تستطيع معظم الأدوات رؤيته

المنتجات الأمنية التي تعتمد على بيانات المستشعرات المزوَّدة من Microsoft تعتمد، بحكم التعريف، على المكتبات ذاتها التي تتعرض للهجوم. فالمستشعرات اللازمة لاكتشاف هذا النوع من الهجمات ببساطة غير موجودة في مجموعات الأدوات القياسية — لذا تصمت الأداة بينما تُبلغ بأن كل شيء على ما يرام.

صُمم Cyber Crucible عمدًا ليكون مستقلاً عن مكتبات Windows حتى لا يتمكن نظام التشغيل المخترَق من إعماء الأداة أو تعطيلها.

# لماذا لا تُفعّل البرمجيات الخبيثة نفسها دائمًا في مختبر اختبار أمني؟

**إجابة موجزة:** يصمم المهاجمون البرمجيات الخبيثة لتبقى خاملة ما لم تتلقَّ إشارة تحقق من خادم قيادة وتحكم (C2) حي يسيطرون عليه. وبحلول الوقت الذي تصل فيه العينة إلى قاعدة بيانات البرمجيات الخبيثة، تكون بنية الـ C2 التحتية قد انتقلت عادةً إلى مكان آخر — لذا غالبًا ما يختبر الباحثون عينة يتيمة لا تقوم بأي شيء.

## لماذا يبني المهاجمون آلية الخمول

- **تقليل المعلومات الاستخباراتية:** لا تقوم البرمجيات الخبيثة الخاملة بأي إجراءات ضارة يمكن ملاحظتها، مما يترك للمحللين قدرًا أقل لتوثيقه وللبائعين قدرًا أقل لبناء التوقيعات بناءً عليه.
- **منع الاختطاف:** يضمن اشتراط "المصافحة السرية" أن أي منافس أو باحث يستولي على خادم الـ C2 لا يستطيع ببساطة تشغيل البرمجية الخبيثة وجمع البيانات المسروقة.

## ماذا يعني هذا عند تقييم الأدوات الأمنية

لا يقيس اختبار المختبر مقابل عينة مقطوعة الاتصال إلا القليل جدًا. فالسؤال المهم ليس ما إذا كانت الأداة تتفاعل مع برمجية خبيثة خاملة راكدة، بل ما إذا كانت توقف الهجمات الحية سريعة الحركة أثناء وقوعها فعليًا. صُمم Cyber Crucible لهذا الغرض الأخير: فهو يراقب نقاط الدخول الخاصة بسرقة الهوية والبيانات التي تستهدفها الهجمات الحقيقية، ويقيّم النية في أقل من 200 مللي ثانية، ويوقف السرقة قبل أن تنجح.