
مشروع بحثي تجريبي لنظام EDR في وضع kernel-mode يركز على الكشف القابل للتفسير عن أنماط التنفيذ المشبوهة في الذاكرة، مع إنتاج إنذارات قابلة للقراءة البشرية بدلاً من التقييم أو الحظر المبهم.
NORM (Normal EDR) هو مشروع بحث تجريبي في وضع النواة (Kernel-mode) يركز على الكشف القابل للتفسير بدلاً من الحظر الصامت.
بدلاً من تعيين درجات أو قتل العمليات، يجيب NORM على سؤال واحد:
لماذا يبدو هذا الملف الثنائي مشبوهًا؟
تم بناء هذا المشروع خطوة بخطوة بشكل علني كرحلة تعلم وبحث في كيفية تفكير أنظمة EDR الحديثة في السلوك.
يقدم هذا الإصدار روتينًا لمسح الذاكرة قادرًا على اكتشاف نمط شائع لتنفيذ الذاكرة يُستخدم في العديد من عينات البرامج الضارة التجارية.
يقوم المشغل (driver) الآن بتعداد مناطق ذاكرة العملية وتحديد الذاكرة المشبوهة التي تتمتع بالخصائص التالية:
MEM_PRIVATEAllocationProtect = PAGE_READWRITEProtect = PAGE_EXECUTE_READيُلاحظ هذا النمط عادةً عندما يتم كتابة شيل كود (shellcode) إلى الذاكرة ووضع علامة عليها كقابلة للتنفيذ لاحقًا.
يقوم المشغل بالخطوات التالية:
KeStackAttachProcess.ZwQueryVirtualMemory.[ALERT] PID 4120 AllocationProtect: RW Protect: RX Type: PRIVATE
بدلاً من ذلك، يُنتج NORM تنبيهات نواة واضحة وقابلة للقراءة البشرية مثل:
NORM هو مشغل في وضع النواة ويتطلب بيئة مختبر مخصصة.
يغطي الشرح الكامل ما يلي:
متوفر هنا:
📺 كيفية ترجمة وتشغيل NORM (إعداد مختبر النواة)
👉 يوتيوب: https://www.youtube.com/watch?v=8NHgK_OSKj8
تم حذف خطوات البناء المكتوبة عمدًا للحفاظ على التزامن مع سلسلة الفيديو.
هذا المشروع:
غير جاهز للإنتاج. لا تنشره على أنظمة حقيقية.
إذا وجدت هذا المشروع مفيدًا وتريد دعم التطوير المستمر، يمكنك المساعدة عن طريق شراء قهوة لي.
يساعد دعمك في تغطية:
اقرأ عن تحدياتي ورؤى تقنية على مدونتي: rootfu.in.