Table of Contents

Understanding lateral Movement in Modern Cyber Attacks

وتشير الحركة الجانبية إلى أن هذه المراحل هي من أهم مراحل دورة حياة هجومية إلكترونية، وهي تشير إلى التقنيات التي يستخدمها المهاجمون للتحرك تدريجياً عبر شبكة بعد الحصول على موطئ قدم أولي، والبحث عن أصول ذات قيمة عالية مثل قواعد البيانات، أو أجهزة مراقبة النطاقات، أو خواديم الملفات الحساسة.() وعلى عكس الهجوم المباشر الذي يثير الإنذارات المباشرة، فإن حركة النظر الأفقية هي عبارة عن تسلل - يُعدّ المهاجمون من نظام مُعرّضٍ للضوا للضوابط.

دورة الحياة الهجومية: حيث توجد حركة في وقت لاحق

ومن أجل تقدير دور الجدران النارية، يساعد على فهم ما يلائم الحركة الأفقية من تسلسل الهجوم الأوسع، وتظهر دورة الحياة عادة في مراحل:

  • Initial Access:] The attacker breaks in through a phishing email, exploited vulnerability, or weak remote service.
  • Persistence and Privilege Escalation:] Once inside, they install backdoors, stealing accreditation, and elevate privileges to move freely.
  • Lateral Movement:] Using stolen accreditation or pass-the-hash techniques, the attacker moves from the initial compromised host to other systems on the same network.
  • Data Exfiltration or Impact:] After reaching the target (e.g., a database with sensitive records), the attacker extracts data or deploys ransomware.

الحركة الجانبية هي الجسر بين الخرق الأولي والهدف النهائي، إذا أمكنك كشف ووقف الحركة في هذه المرحلة، يمكنك منع النتائج الأكثر ضرراً، ويمكن أن ترى جدران النار التي ترصد حركة المرور الداخلية (الشرقية الغربية) علامات على وجود مضيف متضرر يصل إلى نظم داخلية أخرى بطرق تنحرف عن السلوك الطبيعي.

مهاجمو الحركة اللاحقية المشتركة

لدى المهاجمين كتاباً للتقنيات للتحرك فيما بعد كل يترك خلفه آثار على مستوى الشبكة يمكن أن تُربط به الجدران النارية

مرر الهاش ومرر التذاكر

ويستخرج المهاجمون بطاقات كلمة السر من عجلات أو تذكرة كيربروس من الذاكرة على آلة مُهددة ويعيدون استخدامها لتوثيقها إلى نظم أخرى، وهذه التقنية تتعدى على بروتوكولات الموقع الوحيد التي تعود إلى بيئات ويندوز، ويبدو أن حركة المرور الشبكية تمثل حركة توثيق مشروعة، ولكن المصدر هو نظام لا يبادر عادة إلى تقديم مثل هذه الطلبات، ويمكن أن يُعلِّم نظام إطلاق النار محاولات متعددة للتوثيق من جانب عدد من مضيف إلى عدد من الخواديمات المختلفة.

استغلال الخدمات عن بعد (PsExec, WMI, SSH, RDP)

وباستخدام أدوات مثل جهاز PsExec، أو أداة إدارة النوافذ، أو شيل الآمن، يقوم المهاجمون عن بعد بتنفيذ أوامر على آلات الهدف، وهذه الأدوات تولد أنماطا محددة من حركة المرور - على سبيل المثال، تستخدم شركة PsExec SMB (الوارد 445) وتخلق وصلات معيبة بالأنابيب، ويمكن أن تكشف جدران النار التي تفتش بيانات مقدم الطلب عن توقيع هذه الأدوات حتى لو سمحت الاستخدامات بالموانئ.

RDP Hijacking and Remote Desktop

بروتوكول حواسيب المكاتب عن بعد هو المفضل للحركة الأفقية لأنه يوفر دورة مكتبية تفاعلية ويستخدم المهاجمون وثائق التفويض المسروقة للتواصل عبر برنامج التنمية من جهاز داخلي إلى آخر، أما الاتصالات غير المعتادة بين محطات العمل والخادم، أو بين آلات لا علاقة لها بالعمل، فهي علامة حمراء، ويمكن للجولات النارية أن تلتقط وتحذر من مصدر الدورة، لا سيما عندما تكون إدارة المصدر نظاما.

التأجيل الداخلي والانتقال إلى مرحلة الخلود

ويستخدم بعض المهاجمين مضيفين داخليين متضررين لإرسال رسائل فاخرة إلى موظفين آخرين، مما يجني المزيد من وثائق التفويض، وفي حين أن من الصعب كشف ذلك على مستوى الجدار الناري، فإن حركة المرور غير الشاذة من أجهزة الخدمة غير البريدية يمكن أن تكون دليلا.

المهام المقررة وتنفيذ الوظائف عن بعد

ويقوم المهاجمون بخلق مهام مقررة على النظم النائية لتنفيذ الحمولات الخبيثة، ويشمل ذلك عادة حركة المرور بين الفيلق والجهاز SMB التي يمكن اكتشافها بواسطة جدران نارية مصممة لرصد النشاط الإداري غير العادي.

How Firewalls Detect lateral Movement: Core Mechanisms

ولا تقتصر جدران الحماية الحديثة - ولا سيما جدران الحرق التالية على عرقلة حركة المرور في المحيط، بل تطورت إلى تفتيش حركة المرور داخل الشبكة أيضا، وهنا آليات الكشف الرئيسية:

شرق غرب رؤية المرور

(ب) أن تُحرّك الجدران النارية التقليدية محيط الشبكة (حركة المرور الشمالية الجنوبية) - لكي تكتشف الحركة الأفقية، تحتاج إلى جدران حريق يمكن أن تفتش حركة المرور بين القطاعات الداخلية (الشرق الغربي)، ويتحقق ذلك عادة بنشر مناطق حرائق داخلية أو باستخدام ]

التفتيش الحكومي وتتبع الدورة

وإذا كان المضيف الذي يحصر عادة الشبكة ويتحقق من البريد الإلكتروني يفتح فجأة وصلات متعددة من طراز SMB، فإن الجدار الناري يمكن أن يصف هذا بأنه غير مسموم، كما تكشف الجلسة عن أنماط غير عادية مثل وجود مجموعة واحدة من المستضيفات التي تقيم صلات متزامنة كثيرة بأهداف داخلية مختلفة - علامة تقليدية على مسح المهاجمين للنظم القيمة.

التفتيش على الطلب

ويمكن أن تحدد القوات المسلحة الوطنية الغواتيمالية التطبيقات بصرف النظر عن الميناء الذي تستخدمه، فعلى سبيل المثال، قد ينفق المهاجم على جهاز نقل الأسلحة النارية من أجل تجاوز قاعدة حائط النار التي تغلق الميناء 3389، ويمكن أن يكشف الجدار الناري الذي يُعرف به تطبيقات بروتوكول التجمعات من أجل الديمقراطية داخل النفق المشفر أو يعترف بتوقيع أدوات مثل شركة PsExec أو WinRM، وهذه القدرة أساسية لكشف الحركة الأفقية التي تختبئ في الموانئ غير المستوفية.

السلوك وكشف الكائنات الحيوانية - البحتة

فبعض جدران الحماية المتقدمة تتضمن تعلما آليا لتحديد خط أساس لأنماط حركة المرور العادية، وعندما يُعرف خط الأساس، يمكن أن يكشف الجدار الناري عن المسامير غير العادية في طلبات التوثيق أو نقل البيانات أو محاولات الاتصال، وعلى سبيل المثال، إذا بدأت إدارة مالية في الاتصال بعشرات المرات في الدقيقة الواحدة، فإن جدار الحماية يمكن أن يولد إنذارا - حتى لو كان المرور سيجتاز عمليات التحقق الموحدة.

Coniguring Firewalls for lateral Movement Detection

وجود الملامح الصحيحة للجدار هو نصف المعركة يجب أن تقنعهم بذكاء بالتحرك الجانبي دون إغراق فريقك بالإيجابات الكاذبة

جزء من شبكتك وقواعد صارمة

(ب) تقسيم الشبكة هو الأساس، إذ تقسم شبكتكم إلى مناطق: مستخدمون، خواديم، إدارة، ضيف، جدران حريق بين أجزاء، وتطبق قواعد لا تسمح إلا بالحركة، فعلى سبيل المثال، لا ينبغي للخادمات أن تبادر بالاتصالات في معظم الحالات، وإذا بدأ الخادم في الاتصال بالعديد من محطات العمل، فإن ذلك مؤشر قوي على كل شيء فيما يتعلق بالتنقل الأفقي.

رصد حركة المرور

:: قطع جدران الحماية للاستيلاء على حركة المرور ذات الصلة بالتوثيق مثل Kerberos (UDP 88)، وDAP (389)، وSMB (445)، و RDP (3389).

  • محاولات التوثيق المفشلة المتعددة تعقبها محاولة ناجحة (نمط رذاذ قوة أو كلمة سر)
  • عنوان برنامج تخطيط المعلومات الذي يصدّق على العديد من النظم المختلفة خلال فترة قصيرة
  • مشاهدات من مضيف لا تقوم بهذه الأعمال عادة (مثل حاسوب موظف استقبال يربط بخدمة (سي كي إل

إنذار بشأن مسحة الموانئ الداخلية

وكثيرا ما يقوم المهاجمون بمسح النظم الداخلية لإيجاد موانئ وخدمات مفتوحة، وفي حين أن مسح الموانئ ليس دائما مضللا، فإنه سليفة مشتركة للحركة الأفقية، إذ أن جدرانكم الواقية من الحريق للكشف عن الأشعة وتنبيهها: مصدر واحد من مصادر IP يحاول الاتصال بشركات متعددة الوجهات في نفس الميناء في فترات زمنية قصيرة، هو توقيع مسحي، وقد قامت عدة جدران نارية ببناء وحدات للكشف عن الصور التي يمكن تمكينها.

البروتوكول الجاهز للطوان والتكبّد

وكثيرا ما يُسمح للمهاجمين بالحفر في نفق مضلل داخل البروتوكولات مثل HTTP أو HTTPS أو DNS.

مستعملو ومحللي هيئة المستخدمين

فكثير من أفرقة الأمن تدمج سجلات الجدار الناري مع منابر الاتحاد التي تُظهر السلوك العادي للمستعملين والأجهزة، وعندما لا يسجل المستخدم أبداً في الخادم الخادم المتعددة فجأة عبر برنامج التنمية الإقليمي، يمكن لنظام الاتحاد الأوروبي للسلام أن يُطلق إنذاراً، فالجوارب النارية التي تصدر سجلات مفصلة في أشكال قياسية (مثل الشعار أو شبكة " نيتفل " ) تجعل هذا الإدماج غير مستقر.

الكشف المتقدم: خارج جدار الحماية

وفي حين أن جدران الحماية لا غنى عنها، فإنها أكثر فعالية عندما تدمج في نظام بيئي أوسع للكشف، والنظر في هذه الاستراتيجيات التكميلية:

التكامل والتوافق

إرسال سجلات الجدار الناري إلى حل معلومات ومناسبات أمنية مثل (سبلنك أو إلنسي أو أزور سينتينيل) ويمكن للدائرة أن تربط بين بيانات الجدار الناري وبين أدوات الكشف والاستجابة من نقطة النهاية، وسجلات التوثيق من الدليل النشط، وأجهزة التعرّض للضعف، مثلاً، يمكن لحادثة جهاز الإنذار السريع أن تُنشئ وصلة من نظام الإنذار بالدفءات الحرارية

مواد الاستخبارات

:: إجراء مسح فرعي لتغذية المعلومات الاستخباراتية التي تنطوي على معلومات عن التهديدات، تشمل عناوين ومجالات ومسارات، ويمكن لبعض جدران الحريق أن تستهلك هذه الأعلاف تلقائياً، وأن تحجب حركة المرور أو ترفع العلم من مصادر خبيثة، وإذا حاول المضيف الداخلي المتضرر الاتصال بخدمة خارجية للقيادة والمراقبة، فإن الجدار الناري يمكن أن يحجبها ويخطر فريق الأمن على الفور.

مصانع العسل وتكنولوجيا الخداع

نشر مصانع العسل - نظم الخواديم الحقيقية التي تُعدّل داخل شبكتكم - من المرجح أن يكتشف المهاجمون الذين يقومون بالحركة الأفقية هذه الخنازير ويتفاعلون معها، وعندما يفعلون ذلك، فإن موقع العسل يسجل التفاعل، وشبكة الحماية يمكن أن توفر إنذارا إضافيا، خاصة إذا حاول المهاجمون من الشرطة الدولية الاتصال بأشياء متعددة، وهذا الجمع هو وسيلة فعالة للغاية للحاق بالحركة الجانبية في وقت مبكر.

أمثلة عالمية حقيقية للحركة اللاحقية

وبغية تحقيق هذه المفاهيم في الحياة، النظر في سيناريوهات قليلة:

  • Scenario A - SMB Scanning: ] A workstation infected with malware starts scanning the internal network on port 445 for vulnerable systems. The firewall detects 200 outbound connection attempts from that IP in 30 seconds and triggers a port scan alert. The security team isolates the host before the attacker can move to another machine.
  • Scenario B - RDP Jump: ] An attacker steals accreditation from a help office employee and uses RDP to connect to a file server. The firewall logs the RDP session from a workstation that never previously connected to that server. The SIEM correlates this with an off-hours login and escalal the alert as a potential.
  • Scenario C - PsExec Abuse:] An attacker uses PsExec to execute commands on a domain controller. The firewall sees the SMB named pipe traffic associated with PsExec and flags it, even though the traffic is on a standard port. The security team receives the alert within seconds and can check the endpointious logs for the malic.

التحديات والحدود التي تواجه كشف الجدار الناري

لا توجد طريقة للكشف مثالية، وتواجه جدران النار تحديات محددة عند اكتشاف الحركة الأفقية:

حركة المرور المشفرة

:: استخدام أجهزة البرمجيات والمهاجمين الحديثة بشكل متزايد التشفير للتهرب من الكشف، وإذا لم يتمكن جدار الحماية من فحص محتويات حركة المرور المشفرة، فإنه يجب أن يعتمد على البيانات الوصفية - المصدر IP، المقصد IP، الميناء، التوقيت، وهذا يقلل من الاكتشاف. SSSL/TLS، ، هو حل، ولكن يتطلب ذلك.

" ليف - يونغ - لاندي "

وكثيرا ما يستخدم المهاجمون أدوات محلية مثل باورشيل أو دبليو إم آي أو المهام المقررة التي تولد حركة المرور التي لا تشوهها الأنشطة الإدارية العادية، وقد لا تميز الجدران النارية بين صانع شرعي لتكنولوجيا المعلومات يدير قيادة نائية ومهاجما يفعل الشيء نفسه، وهذا هو المكان الذي تصبح فيه خطوط الأساس السلوكية وأدوات جيش تحرير شعب الهادي أمرا بالغ الأهمية، حيث يمكن أن يكشفوا عن الانحرافات عن الأنماط العادية حتى لو كانت الأدوات هي نفسها.

False Positives

ويمكن أن تولد قواعد الكشف عن الاعتدال قدرا كبيرا من الايجابات الكاذبة، مما يؤدي إلى تضخيم التنبيه، فعلى سبيل المثال، يمكن أن يبدو المرور المشروع في مجال إدارة تكنولوجيا المعلومات - مثل البرمجيات الاحتياطية، وأدوات إدارة التصفيق، أو وكلاء الرصد - حركة جانبية، ومن الضروري أن يكون ] ] من مصادر وتنبيهات الاستعراض بعناية قبل قواعد التدارس.

عملية الإجلاء من قوة واحدة

A skilled attacker who know your firewall rules can try to evade detection by using ports and protocols that are allowed, or by spreading their activities across a longer time window. This underscores the need for a ]layered defense that combines firewalls with endpoint detection, authentication monitoring, and behavior analytics.

أفضل الممارسات لاستخدام الجدران النارية في الكشف عن الحركة اللاحقية

واستنادا إلى ما سبق، فإن هذه مجموعة موحدة من أفضل الممارسات:

الخلاصة: الجدران النارية كحجر للحركة اللاحق

إن الحركة الجانبية لا تزال واحدة من أكثر مراحل الهجوم تحدياً، وذلك بالتحديد لأن المهاجمين يستخدمون نفس الأدوات والبروتوكولات التي تعتمد عليها المنظمات في العمليات اليومية، حيث أن الجدران النارية، عندما تُشكل وتُدمج في هيكل أمني مطبق، يمكن أن توفر خط دفاع قوي، عن طريق رصد حركة المرور بين الشرق والغرب، وتفتيش بيانات أجهزة الإنذار، والارتباط بأدوات كشف أخرى،