
تحليل سلوكي لبرمجيات خبيثة لعينة محاكاة متعددة المراحل من البرمجيات الخبيثة لنظام ويندوز باستخدام FLARE-VM وREMnux. تحقيق DFIR قائم على الأدلة مع استخراج مؤشرات الاختراق (IOC)، وربطها بإطار MITRE ATT&CK، وهندسة الكشف.
تحقيق عملي للفريق الأزرق (Blue Team) في مجال البرمجيات الخبيثة يوضح كيفية تحليل ملفات ويندوز التنفيذية المشبوهة بأمان داخل مختبر معزول باستخدام تقنيات التحليل السلوكي.
بدلاً من الهندسة العكسية للكود المصدري للبرمجيات الخبيثة، يركز هذا المشروع على مراقبة السلوك وقت التشغيل، وجمع بيانات القياس (Telemetry) الخاصة بالمضيف والشبكة، واستخراج مؤشرات الاختراق (IOCs)، وربط نشاط المهاجم بإطار عمل MITRE ATT&CK.
المرحلة 1 — إعداد المختبر الآمن
المرحلة 2 — تشغيل البرمجية الخبيثة (التفجير)
المرحلة 3 — تحليل سلوك المضيف
المرحلة 4 — تحليل سلوك الشبكة
المرحلة 5 — استخراج مؤشرات الاختراق (IOCs)
المرحلة 6 — الربط مع MITRE ATT&CK
المرحلة 7 — فرص الكشف
المرحلة 8 — تقرير التحقيق
تتضمن الأمثلة:
docs/
assets/
reports/
sigma/
splunk/
sentinel/
كُتب هذا المستودع على هيئة تحقيق واقعي في البرمجيات الخبيثة، وليس مجموعة من الدروس التعليمية حول الأدوات.
توثّق كل مرحلة ما يلي:
كلما كان ذلك ممكنًا، تدعم الاستنتاجات بلقطات شاشة، وسجلات ملتقطة، وقطع أثرية تم جمعها أثناء تنفيذ البرمجيات الخبيثة داخل مختبر التحليل.
هذا المشروع مخصص فقط للأغراض التعليمية في مجال الأمن الدفاعي ولتحليل البرمجيات الخبيثة داخل بيئات مختبرية معزولة.