Skip to main content

ما هو الهجوم عديم الملفات (في الذاكرة)؟

إجابة موجزة: الهجوم عديم الملفات هو هجوم لا يقوم مطلقًا بكتابة برنامج على القرص الصلب. يقوم المهاجم بحقن شيفرة ضارة مباشرة في ذاكرة عملية شرعية وموثوقة، ويبني حمولته الخبيثة هناك. ونظرًا لعدم إنشاء أي ملف على الإطلاق، فإن أدوات الأمن التي تفحص الملفات — بما في ذلك معظم أنظمة EDR — لا تجد شيئًا لاكتشافه.

لماذا يتغلب على الأدوات القائمة على الملفات

الحماية التقليدية لنقاط النهاية مبنية على افتراض بسيط: البرمجيات الخبيثة عبارة عن ملف، لذا يجب فحص الملفات. لكن أساليب الهجوم عديم الملفات تُزيل الملف تمامًا من المعادلة.

في إحدى عمليات النشر الفعلية، قامت شركة خدمات مالية بتشغيل ثلاثة منتجات EDR رائدة في الصناعة (Microsoft وCrowdStrike وSophos) إلى جانب مركز عمليات أمنية (SOC) مُدار من ضمن أفضل 50 مركزًا. تمكّن المهاجمون من اختراق أداة مراقبة عن بُعد موثوقة، وحقنوا شيفرة ضارة في عمليات إدارة Microsoft SQL Server، وقاموا بتجميع برمجيات الفدية وسرقة البيانات الخاصة بهم مباشرة في ذاكرة الخادم. ونظرًا لعدم لمس أي شيء للقرص الصلب، كانت أنظمة EDR الثلاثة، وخدمة MDR، ومركز العمليات الأمنية، جميعها عمياء تمامًا عن الهجوم. اعترضت Cyber Crucible بشكل مستقل ما يقارب 10,000 عملية ضارة — 98% منها على مزرعة خوادم SQL — دون تلقي أي تنبيه من الحزمة التقليدية للأدوات.

كيف تراها Cyber Crucible

تراقب Cyber Crucible السلوك والنية على مستوى النواة (kernel) بدلاً من فحص الملفات. فأي عملية تتصرف بشكل ضار يتم إيقافها في أقل من 200 مللي ثانية، سواء تمت كتابة ملف أم لا.