Skip to main content

ما هي هجمات "العيش على أرض النظام" (Living-off-the-Land - LotL)، ولماذا تفشل القائمة البيضاء للتطبيقات في التصدي لها؟

إجابة موجزة: تستخدم هجمات "العيش على أرض النظام" برمجيات مثبتة بالفعل وموثوقة مسبقًا — مثل الأدوات النظامية وأدوات الإدارة والمتصفحات — بدلًا من إدخال ملفات ضارة جديدة. وتفشل القائمة البيضاء للتطبيقات لأن المهاجم يعمل داخل برامج تسمح بها القائمة البيضاء صراحةً.

القائمة البيضاء تتحول إلى قائمة أهداف

تجيب القائمة البيضاء للتطبيقات على سؤال واحد: "هل يُسمح لهذا الملف بالتشغيل؟" لكن أساليب الهجوم الحديثة تجعل هذا السؤال غير ذي صلة. فإذا أخفى المهاجمون شيفرة ضارة داخل ذاكرة عملية معتمدة، تكون القائمة البيضاء قد وافقت بالفعل. وفي الواقع، فإن القائمة البيضاء تُخبر المهاجم بدقة عن أي العمليات هي الأكثر أمانًا للاختباء بداخلها.

السؤال الأفضل

يجب أن ينتقل الدفاع الفعّال من سؤال "هل يُسمح بهذا الملف؟" إلى سؤال "ماذا تفعل هذه الشيفرة فعليًا الآن؟" وهذا يتطلب فحص السلوك والذاكرة على مستوى النواة (kernel)، حيث يكون النشاط الحقيقي مرئيًا — وليس على مستوى الملفات، الذي يكون المهاجم قد تجاوزه بالفعل.