Table of Contents

مقدمة: لماذا مسائل الهندسة العكسية

إن سوء السلوك الهندسي العكسي هو مهارة أساسية بالنسبة للمهنيين العاملين في مجال أمن الفضاء الذين يجب أن يفهموا ميكانيكيي البرمجيات الخبيثة لبناء دفاعات فعالة، خلافا للكشف البسيط القائم على التوقيع، فإن الهندسة العكسية تتيح للمحللين كشف النية الحقيقية، وأساليب الاختراق، وآليات القيادة والمراقبة المجسدة في دليل صارم، ويوفر هذا الدليل خطوة على نحو منظم، نهجا عمليا لفحص التهديدات المتطورة من المختبرات.

وتتطلب العملية الصبر، وعقلا منهجيا، والمعرفة بمفاهيم البرمجة المنخفضة المستوى، وستحتاجون إلى العمل على لغة التجمع، ونظام التشغيل الداخلي، وأدوات التزييف المتخصصة، ويفترض هذا الدليل أن لديك فهم أساسي لإساءة استخدام نظام ويندوز أو نظام لينكس، وأن تكون مرتاحة لاستخدام البيئات المتصورة، ولا توجد طريقة واحدة تناسب كل عينة، ولكن الإطار الوارد أدناه سيساعدكم على أن تقطعوا طبقات النسيج.

الدور الحاسم لتحليل مالوار في أمن الفضاء الإلكتروني

فهندسة العكس هي الطريقة الوحيدة التي يمكن الاعتماد عليها لفهم التهديدات الجديدة وخلق التوقيعات أو القواعد السلوكية أو استراتيجيات التخفيف، وبدونها تترك فرق الأمن تخميناً، وبعكس الهندسة، يمكنك:

  • تحديد آلية ناقلات الأمراض وتكاثرها.
  • Extract hardcoded URLs, IP addresses, encryption keys, and formation data.
  • فهم كيف تستمر البرمجيات السيئة على نظام ما، وتزيد الامتيازات، أو تخترق البيانات.
  • وضع قواعد للكشف عن الأعراف من أجل أدوات الكشف عن النقاط النهائية والتصدي لها.
  • المساهمة في تبادل المعلومات الاستخباراتية عن التهديدات مع المجتمع الأوسع نطاقاً.

كما أن الانضباط يعزز من تراكمك التقني العام، حيث أنكم تفككتون شفرة الخبيثة، تكتسبون نظرة عميقة على كيفية عمل نظم التشغيل، وشكل الملفات، وبروتوكولات الشبكات على مستوى جشع، وهذه المعرفة تدفع أرباحا في كل مجال آخر من مجالات أمن الفضاء الإلكتروني.

الخطوة 1: بناء بيئة تحليلية آمنة وموحدة

وقبل أن تلمس أي عينة من البرمجيات الخبيثة، يجب أن تخلق بيئة متحكمة تمنع العدوى العرضية لنظم الإنتاج، وهي القاعدة الوحيدة الأكثر أهمية: ] لا تحلل أبداً البرمجيات الخبيثة على جهازكم المضيف .

اختيار المشير الأيمن الافتراضي

(أ) خيارات عامة تشمل VMware Workstation/Player، ] VirtualBox، وHyper-V.

عزل الشبكات ورصد حركة المرور

Configure the VM to use a host-only or internal network adapter. This prevents the malware from communicating with external command-and-control servers while still allowing you to inspect traffic. Tools like

برنامج "البرمجيات الأساسية" لتحليلك

قبل تركيب الأدوات التالية قبل إدخال أي عينة، إبقاء الصورة على حالة " نظيفة " هذه، حتى تتمكن من العودة بعد كل تحليل:

  • Process Monitor] - for real-time file system, registry, and process/thread activity.
  • Process Explorer] - for deep insights into running processes, handles, and DLs.
  • Regshot] - لمقارنة طلقات التسجيل قبل التنفيذ وبعده.
  • Wireshark] - للتفتيش على حركة المرور الشبكية.
  • Ghidra] - أداة هندسية منفتحة المصدر من جانب وكالة الأمن الوطني (استخدم آخر نسخة).
  • IDA Pro] (إذا كان مرخصاً) - المفكك والمشروبات المتوافقة مع المعايير الصناعية.
  • x64dbg] - a powerful user-mode debugger for x86/x64 binaries.
  • PE —e-bear or Detect It easy (DIE)] - for static analysis of PE files.
  • Floss] (FireEye Labs Obfuscated String Solver) - to extract obfuscated strings after static analysis.
  • YARA ] - لوضع قواعد عرفية تستند إلى الأنماط التي تكتشفها.

بدائل صندوق الرمل

If you need to execute many samples quickly, consider automated Sandboxes like Cuckoo Sandbox] (now CAPE) or cloud-based services such as ] Any.Run and Jbox[ However obfuT:5].

الخطوة 2: التحليل المستقر - النظرة الأولى

التحليلات المستقرة تتضمن فحص الخلاصات دون تنفيذها هذه المرحلة تجمع معلومات أولية وتساعدك على اتخاذ قرار بشأن المضي في التنفيذ الدينامي، كما تكشف عن المحزمات والمجمعات والخصائص المشبوهة.

الطباعة والهستنة

(أ) حساب حافة ملف البرمجيات المحظورة باستخدام SHA-256] (أو MD5/SHA1 بالنسبة للنظم القديمة) تحميل الحشيش على خدمات مثل ]VirusTotal] لمعرفة ما إذا كان البائعون الأمنيون الآخرون قد علموا بذلك بالفعل.

امتحانات فيل ميتاداتا والهيكل

Use tools like Detect it easy (DIE)], PE‐bear, or Exeinfo PE]] to inspect the portable executable (PE) header for Windows binaries.

  • Entropy] - High entropy often signals encrypted orpacked sections.
  • Comppiler/linker timestamps] - مفيد لتحليل الجدول الزمني، وإن كان مزيفا بسهولة.
  • Imported functions] — Suspicious imports like , , , and network APIs (, ) indicate malicious behavior.
  • Resource sections] — Malware often stores formation files, encrypted payloads, or embedded executables as resources.
  • Section names] – Nonstandard section names (e.g., ]] renamed to ) may indicatepacking.

الكشف عن الفلزات والاختراق

(أ) القيام بدور قيادي () في عمليات القصف ] (أو استخدام ] Floss) لاستخراج الخيوط التي يمكن قراءتها من الناحية البشرية من المخزن، ابحث عن عن عن عن عناوين للأوراق، ومفاتيح التسجيل، ورموزات الألوان، وأسماء شركة API.

تحديد هوية المقاتلين

وتشمل الحزم المشتركة ما يلي: UPX، وASPack، وThemida، وVMProtect. Tools like PE-bear و]DIE] can often identify thepacker.

الخطوة 3: التحليل الديناميكي - المراقبة في الوقت الحقيقي

بمجرد أن يكون لديك فهم خط الأساس للعينة، تنفيذ ذلك داخل جهازك المعزل لرؤية ما يفعله فعلاً، التحليل الديناميكي يلتقط تغييرات في السجل، قطرات الملفات، الحقن العملية، وصلات الشبكات.

خط الأساس

Before running the malware, take a registry snapshot with Regshot] or ]RegFromApp. Record the state of the file system and running processes using Process Monitor with a fil6

تنفيذ العينات

أطلقوا البرمجيات من القيادة بسرعة أو مزدوجة، وراقبوا سلوكهم فوراً:

  • Process creation] - هل يرسم عمليات الأطفال؟ Inject code into legitimate processes like explorer.exe or svchost.exe?
  • File system activity] – هل تكتب ملفات إلى Temp, %AppData%, or System32? هل تخلق ملفات خفية أو تحاول تخطي نظام ثنائيات؟
  • [الإطار]]] - البحث عن آليات للثبات (مفاتيح Run، المهام المقررة، تركيب الخدمات).
  • Network connections] - Use Wireshark to capture DNS queries, HTTP requests, or raw TCP/UDPpackets. Malware often contacts C2 servers for instructions or data exfiltration.

Automated Behavior Analysis with Tools

While manual observation is crucial, automated tools can speed up pattern recognition. Process Monitor] logs can be save and analyzed later. For network traffic, combine ]Wireshark with INetSim out

مؤشرات التكرار من التحليل الديناميكي

توثيق كل تغيير ملحوظ، وضع قائمة بالمراكز الأوقيانوغرافية الحكومية الدولية مثل:

  • عناوين أو أسماء النطاقات التي تم الاتصال بها.
  • مسارات ملفية مكتوبة أو معدلة
  • تم إنشاء أو تغيير مفاتيح السجل
  • أسماء العمليات و هزاتهم
  • أسماء الموثكس (التي تستخدم في كثير من الأحيان لمنع حدوث إصابات متعددة).

وأصبحت هذه المراكز الأساس لقواعد الكشف وتغذية المعلومات الاستخباراتية المتعلقة بالتهديدات.

الخطوة 4: تحليل السلوكيات والتشرد - في الجمعية العامة

ويعطيكم التحليل الثابت والدينامي " ما " و " كيف " من البرمجيات السيئة، ويجيب تحليل المدونة على " لماذا " ، بتفكيك المقياس، ويمكنكم فهم تدفق السيطرة، وفك رموز الحمولات الخفية، وتحديد روتينات التشفير.

Choosing a Disassembler: Ghidra vs. IDA Pro

(Ghidra) (مجانية ومفتوحة المصدر من وكالة الأمن القومي) نقطة انطلاق ممتازة، وهي توفر أداة تعليمية قوية ومصففة في موقع Python، وتدعم العديد من البنايات. ]IDA Pro) لها منحنى تعليمي أقوى وصناعة كبيرة.

تحليل نقطة الدخول والوظائف الرئيسية

ضعي القناع في جهازكِ المُتجمّع، وابدأي عند نقطة الدخول (عادةً أو ]) واتبعي تدفق المراقبة.

  • Anti — Anti —debugging / anti-VM checks] — Malware may call , ], or check for VM artifacts (e.g., registry keys for VMWare or VirtualBox). Bypass these manually by fixing the binary or using
  • String decryption cycles – Common patterns involve XOR, AES, or custom algorithms. Identify the cycle, extract the key, and run a script to decrypt all strings.
  • Function calls to critical Windows APIs] – such as , , ] (process injection), , , and
  • Control flow obfuscation - Look for scrap code, opaque predicates, or control flow flattening. Use the decompiler to streamline the logical.

Unpacking Obfuscated or Packed Code

العديد من العائلات الحديثة المملة تحزم حمولة حقيقية في حالة مشفرة أو مُضغطة، و يفكك النسيج الحمولة في الذاكرة ثم يقفز إليها

  • Set a breakpoint on the or API calls, then dump the allocated memory region with a tool like Process Dump] or ]Scylla.
  • استخدم x64dbg للخطوة عبر المكشوفة حتى تقفز إلى OEP (نقطة الدخول الأصلية) ثم خذ مرفاة الذاكرة وأعيد تحميل الصورة المُلقية إلى غيدرا.
  • For simplerpackers, automated unpackers in tools like PE‐bear] or Quick Unpack may work.

Extracting Configuration Data and embedded Payloads

وعندما تكون المدونة نظيفة، تبحث عن هياكل بيانات مثبتة بدقة، وكثيرا ما تتضمن راندسومور مفتاحا عاما لوكالة الأمن الإقليمي، ولدى البوتنتس قوائم بالمجالات C2، ويخزن المحركات مسارات الخشب والتشكيل البريدي، ويستخدمون محرر بيانات جيدرا للهياكل المتداخلة، ويكتبون نصوصا لمسح وتبريد هذه القطع التكوينية تلقائيا.

التقنيات المتقدمة: الديون، والدفعات الثنائية، والصياغة

بينما ينمو البرمجيات المضللة أكثر تطوراً يجب أن يتجاوز المحللون التحليل الأساسي الديناميكي والتقنيات المتقدمة التالية تساعدك على كسر عينات أكثر مرونة

الديون مع X64dbg و WinDbg

تحديد نقاط الانفصال عن المهام الرئيسية: استخدام خطوات تتبع المكالمات، وتسجيلات الرصد والتغييرات في الحزم، تعديل الذاكرة أو تسجيل القيم لتجاوز الضوابط أو حلقات التشفير القائمة على الزمن، فيما يتعلق بربطات الجذور بين الكينل والود، التحول إلى WinDbg] مع ربط جسدي أو نظام Vbugger (المتطلبات).

قصف ثنائي لمادة التحلل

إذا كان البرمجيات غير المُستشفة لمفتاح محدد من سجلات الخداع أو من نظام VM، فيمكنكم أن تصلحوا القيد الثنائي لتجاوز ذلك الشيك، مثلاً، تغيير [(FLT:20] (إقفال إن لم يكن صفر) إلى (قفزة غير تقليدية) واستخدام محرر ذي تأثير سداسي مثل [إحتفاظ القدرات المُفرَجة]

حرف اليونيكورن

بالنسبة للفيلق المُنبّش جداً الذي يقاوم التحليل الثابت، يستخدم أونيكورن إنجين ] لفرض الإعدام في بيتون، وهذا يتيح لك إدارة الشفرة دون نظام شامل، وتتبع كل تعليمات وتسجيل أنماط الوصول إلى الذاكرة، وهو مثالي لتحليل الميثامروفيك أو شفرة ذاتية التزود بالدمغ.

الخطوة 5: الوثائق والإبلاغ - تحويل التحليل إلى الاستخبارات

أما الخطوة الأخيرة التي كثيرا ما تغفل فهي إصدار تقرير واضح وعملي، فالوثائق تخدم جمهورا متعددا: فريق الاستجابة للحوادث، ومنابر استخبارات التهديد، وإنفاذ القانون عند الحاجة.

  • موجز تنفيذي ] - وصف موجز لأسرة البرمجيات غير السليمة، وشدة، وتأثير عام.
  • Technical details] – Hash, file size, compilationr,packer, structure.
  • Behavioral analysis] – What the malware does when executed (file drops, registry changes, network calls).
  • Code analysis] — Key functions, decryption routines, C2 protocol, and how to decode communications.
  • Indicators of Compromise (IOCs)] - A list of hashes, IPs, domains, file paths, registry keys, and mutexes.
  • YARA rules] — Write a rule to detect this specific malware (and variants) based on unique byte sequences or strings.
  • Mitigation recommendations] - How to block, remediate, or detect the threat in a live environment.

Use a standard template or a tool like MISP] to share IOCs in machine-readable format. Publish your findings (without revealing proprietary information) to open‐source threat intelligence platforms such as VirusTotal or [FenT:4]

الاستنتاج: تحويل النظرية إلى ممارسة

إن سوء السلوك الهندسي العكسي ليس مهارة تكتسبها بين عشية وضحاها، بل يتطلب استمرار الممارسة، والاستعداد للفشل، والتأديب لمتابعة عملية منهجية، وبإنشاء مختبر آمن، وتحليل ثابت ودينامي، وتوثيق كل استنتاج، تجهز نفسك للتعامل مع التهديدات الأكثر إلحاحا، وتشكل الأدوات والتقنيات المبينة في هذا الدليل إطارا يعمل لصالح المهنيين المبتدئين والمفصلين.

بدءًا بعينة بسيطة، ربما يكون مُحمّل كلاسيكي أو مُسدّد مُغَلَّم، ويُسجّل طريقك، ويُنضم إلى المجتمعات المحلية على الإنترنت مثل Malware Unicorn، أو إلى منتدى

Further Reading & Resources: