
منصة تحليل برمجيات خبيثة متعددة الصيغ تجمع بين صندوق رملي خفي من نوع Ring-3 لنظام Windows، ومحللات ثابتة لملفات PE/PDF، واستعادة مفاتيح برامج الفدية، ومجموعة ذكاء اصطناعي للكشف المقاوم للإيجابيات الكاذبة.
إصدار النظام: V1.6 Enterprise Edition (تحديث شامل لميزات النظام)
المؤلف: Rin449 اللغات والتقنيات الأساسية: C++17 (MinGW-w64 / MSYS2)، Python 3.9+، PyQt6، MinHook، Capstone Engine، Intel PT (Processor Trace)، PyTorch، LightGBM، OpenSSL 3.x، zlib، Argon2id، Cryptography، Ed25519
الوثيقة المرجعية الرئيسية: تفاصيل البنية متعددة الصيغ (Multi-Format)، خوارزمية التحليل التعاودي، تحليل PE و PDF الساكن، المراقبة الديناميكية Sandbox Stealth Ring-3، استخراج بنية مفاتيح برامج الفدية، نموذج الذكاء الاصطناعي المقاوم للإنذارات الكاذبة (False Positive Resistant)، نظام الإنقاذ دون اتصال WinRE وأمن البيانات Zero-Knowledge.
Language / Ngôn ngữ: 🇻🇳 Tiếng Việt | 🇬🇧 English
Analyzers/PDF/)AnalysisNode Architecture)dataset/pdf/)StratifiedGroupKFoldCalibratedClassifierCV)pagefile.sysBehaviorGraph) & State Machine لسلسلة الهجومbhpai_rescue.exebhpai_rescue.exeفي عصر الأمن السيبراني الحالي، تجاوزت الهجمات المستهدفة (APT) وبرمجيات التجسس وبرامج الفدية (Ransomware) نطاق الملفات التنفيذية التقليدية (.exe، .dll):
/Launch لتنفيذ أوامر خفية) أو عبر تغليف ملفات PE تنفيذية مضمّنة داخل PDF بصيغة Dropper.BHPAI بإصدار V1.6 Enterprise هو نظام أمن سيبراني متعدد الطبقات، يوفر حلًا حماية شاملة لسلسلة الهجوم عبر بنية Multi-Format Hybrid Engine: التوجيه التلقائي متعدد الصيغ (PE، PDF، Office، Script)، التحليل التعاودي للحمولات المتداخلة، عزل Sandbox Ring-3 stealth، مراقبة الأجهزة Intel PT، ونموذج ذكاء اصطناعي معاير لمكافحة الإنذارات الكاذبة.
صُمم BHPAI V1.6 بناءً على نموذج التوجيه - التحليل التعاودي - ترابط السلوك - الاستعادة دون اتصال:``` ┌───────────────────────────────────────────────┐ │ INPUT FILE STREAM │ └───────────────────────┬───────────────────────┘ │ ┌───────────▼───────────┐ │ 3-STAGE FILE ROUTER │ │ (Magic/ZIP/Script) │ └───────────┬───────────┘ │ ┌──────────────────────────────┼──────────────────────────────┐ │ │ │ [FileFormat::PE] [FileFormat::PDF] [FileFormat::Office] │ │ │ ┌────────────▼────────────┐ ┌────────────▼────────────┐ ┌────────────▼────────────┐ │ STATIC PE ANALYZER │ │ PDF ANALYZER V2.0 │ │ OOXML / OLE ANALYZER │ │ - Capstone Disassembler│ │ - Binary Stream Parser │ │ - Macro VBA Extractor │ │ - Opcode TF-IDF & CFG │ │ - Action/JS Deobfuscate│ │ - External DDE Links │ │ - YaraGen & Fuzzy Hash │ │ - 57 Features + Level 2│ │ - Embedded OLE Objects │ └────────────┬────────────┘ │ Structural Fingerprnt│ └────────────┬────────────┘ │ └────────────┬────────────┘ │ │ │ │ │ (Trích xuất Embedded PE) │ │ │ │ │ ┌────────────▼────────────┐ │ └────────────────►│ RECURSIVE ANALYSIS TREE │◄────────────────┘ │ (AnalysisNode Tree) │ └────────────┬────────────┘ │ ┌────────────▼────────────┐ │ DYNAMIC SECURE SANDBOX │ │ - Job Object & Token │ │ - COW Overlay FS/Reg │ │ - Stealth PEB Unlink │ │ - Intel PT Hardware Trc│ └────────────┬────────────┘ │ ┌──────────────────────────────┴──────────────────────────────┐ │ │ ┌────────────▼────────────┐ ┌────────────▼────────────┐ │ BHR RANSOMWARE ENGINE │ │ AI & BEHAVIORGRAPH V1.6 │ │ - High-Entropy Detector │ │ - Multi-Format Ensemble │ │ - RAM & Pagefile Keys │ │ - Cross-Process Machine │ │ - Instant COW Rollback │ │ - MITRE ATT&CK Mapping │ └─────────────────────────┘ └─────────────────────────┘
1. **الأمان أولاً ومكافحة القنابل (السلامة والدفاع ضد DoS)**: عزل العملية عبر سطح مكتب افتراضي منفصل (`BHPAISandboxDesktop`)، وتقييد Job Object (ذاكرة RAM 512MB، المعالج، منع Breakaway) وتخفيض الصلاحيات باستخدام Restricted Token. محرك فك ضغط PDF محمي بواسطة `AnalysisBudget` و`ParserLimits` ضد قنابل فك الضغط (نسبة ضغط قصوى 100:1، حدود الحجم وعمق التداخل).
2. **التخفي ضد الكشف (تقليل بصمة وضع المستخدم)**: DLL المراقبة في Ring-3 يقلل بشكل استباقي من الآثار ضد تقنيات التحليل المضاد الشائعة عبر إزالة 3 قوائم ارتباط مزدوجة في PEB Module (`InLoadOrder`، `InMemoryOrder`، `InInitializationOrder`)، ومسح PE Header وDebug PDB من الذاكرة، وإنشاء DACL لحماية Launcher ضد أوامر `OpenProcess(PROCESS_TERMINATE)` الأساسية.
3. **شجرة التحليل التكراري وهيمنة الأبناء (التحليل التكراري وهيمنة الأبناء)**: بنية شجرة `AnalysisNode` تفحص بشكل تكراري كل الملفات المضمنة داخل المستند. عند اكتشاف ملف تنفيذي فرعي (Child PE) خبيث، يُفعّل النظام **قاعدة هيمنة الأبناء**، ويرفع تلقائياً استنتاج المستند الأب إلى **MALICIOUS** بدرجة خطورة لا تقل عن 85/100.
4. **مقاومة الإنذارات الكاذبة بالذكاء الاصطناعي (مقاومة الإنذارات الكاذبة)**: إزالة مسارات الاستدلال الخاطئة بفضل تنظيم مجموعة بيانات من 3 طبقات (`suspicious_benign`)، وإزالة التكرار متعددة المستويات (Exact Hash + Structural Fingerprint)، وتفكيك المجموعات بـ `StratifiedGroupKFold`.
5. **حماية البيانات واستعادة المفاتيح (الكشف ودعم استخراج المفاتيح المرشحة)**: محرك BHR يكشف سلوك التشفير المكثف للإنتروبيا ضمن نطاق Win32/NT I/O، ويفحص بحثاً عن هياكل المفاتيح المرشحة (AES-GCM GHASH $H$، ChaCha20 state، RSA DER، X25519) في الذاكرة و`pagefile.sys` قبل تحرير العملية للذاكرة، كما يدعم التراجع عن الملفات المكتوبة في منطقة COW Overlay لعمليات الإدخال/الإخراج القياسية.
---
### 1.3 جدول المواصفات التقنية الأساسية V1.6 (أبرز النقاط التقنية)
| النظام الفرعي والمعيار | المواصفات التقنية وتقنيات التنفيذ V1.6 |
| :--- | :--- |
| **توجيه الملفات (File Router)** | 3-Stage: Magic Bytes (PE, PDF, PK, OLE2, Shebang) + Container Inspection (In-memory ZIP for DOCX/XLSX/PPTX) + Script Classifier (PS1, VBS, JS, BAT, HTA) |
| **تحليل PDF الأصلي V2.0** | C++17 Binary-Safe Parser، FlateDecode/ASCIIHex Inflate، Recursive Embedded Payloads (`MZ`)، Javascript Obfuscation & Acrobat API Analyzer، 57 Vector Features |
| **الدفاع ضد القنابل / DoS** | `ParserLimits`: Max Input 500MB، Max Extracted 250MB، Max Ratio 100.0، Max Objects 100K، Max Filter Depth 6، Timeout 30 ثانية |
| **بيئة Sandbox** | Windows Job Object (RAM 512MB، CPU Affinity، No Breakaway، UILIMITs) + Restricted Token (Drop Dangerous Privileges) + Virtual Desktop |
| **محاكاة Filesystem/Registry** | Copy-On-Write (COW) Virtual Overlay من طبقتين يدعم Alternate Data Streams (ADS)، Reparse Points، وMerged Virtual Registry View |
| **تقنية Stealth Monitor** | Unlink PEB (`InLoadOrder`، `InMemoryOrder`، `InInitializationOrder`) + In-Memory PE Header Scrubber + PDB Wiping + Launcher DACL Guard |
| **Hooking ورسم بياني للسلوك** | MinHook Engine + RAII `HookGuard` + `BehaviorGraph` بين العمليات (Remote Thread، Process Hollowing، APC Queue Injection) |
| **مراقبة العتاد Intel PT** | Hardware-Assisted Tracing via CPUID leaf 0x14، `ProcessIntelProcessorTrace` Class 47، TNT/TIP/FUP Packet Decoder |
| **التحليل الساكن PE (Static)** | Capstone Disassembler (x86/x64) + Opcode TF-IDF + API N-Grams + CFG Cyclomatic Complexity + YaraGen (Rust Blacklist) + SSDEEP/TLSH |
| **نماذج الذكاء الاصطناعي / التعلم الآلي** | PyTorch Sequence Embedder + GNN على CFG + LightGBM Ensemble (Adam, Eve, Marcus) + SHAP Feature Pruning + PDF Calibrated LGBM |
| **التدريب ضد الإنذارات الكاذبة** | Dataset من 3 طبقات (`malware`، `benign`، `suspicious_benign`)، Dedup مستوى 1 (SHA256) ومستوى 2 (Structural Fingerprint)، `StratifiedGroupKFold` |
| **كشف برامج الفدية** | Real-time Shannon Entropy Calculation ($\ge 7.5$) + Burst Modification Rate ($>20$ files/s) + Shadow Copy Wiping Detector |
| **استخراج المفاتيح والاستعادة** | RAM & `pagefile.sys` Extractor لأكثر من 20 خوارزمية (AES-GCM GHASH $H$، ChaCha20، RSA DER، X25519 Clamping) + Automated COW Rollback |
| **النسخ الاحتياطي المشفر المستقل (Vault)** | Client-Side Zero-Knowledge E2EE (AES-256-GCM) + SRP-6a PAKE (RFC 5054) + Instant Re-Keying ($K_{\text{vault}}$) + Canonical AAD |
| **الإنقاذ دون اتصال WinRE** | `bhpai_rescue.exe` C++17 standalone، 7 أنظمة فرعية، 5-Phase ACID transaction، Crash state recovery، تحميل تلقائي للسجل دون اتصال |
| **واجهة سطح المكتب والترخيص** | PyQt6 Dark Glassmorphism GUI (QThread workers) + Ed25519 HWID Hardware-Locked Licensing engine |
---
## 2. مخطط البنية وتدفق معالجة البيانات الشامل
يوضح مخطط التسلسل تدفق المعالجة من استقبال الملف المدخل حتى استخراج الحمولة، والتحليل الساكن/الديناميكي، وتصنيف الذكاء الاصطناعي، واستعادة البيانات:```mermaid
sequenceDiagram
autonumber
actor Analyst as Chuyên viên / Người dùng
participant GUI as Desktop GUI / CLI Runner
participant Router as 3-Stage FileRouter
participant Static as Static Engine (PE/PDF/Office)
participant RecTree as Recursive Analysis Tree
participant Sandbox as Ring-3 Stealth Sandbox
participant BHR as BHR Ransomware Engine
participant AI as AI Ensemble & BehaviorGraph
participant WinRE as BHPAI Rescue Suite (WinRE)
Analyst->>GUI: Tải tệp lên (PE, PDF, Doc, Script)
GUI->>Router: Định tuyến định dạng tệp (Magic Bytes/Container)
alt Định dạng PDF
Router->>Static: Phân tích C++ PDF Parser V2.0
Static->>RecTree: Bóc tách JavaScript & Streams nhúng
opt Có tệp PE / Shellcode nhúng bên trong
RecTree->>Static: Phân tích PE con (Child PE Static Scan)
Static-->>RecTree: Phát hiện PE độc hại (Child Dominance Rule)
end
else Định dạng PE
Router->>Static: Phân tích Capstone, Opcode TF-IDF, CFG, YaraGen
end
Static->>AI: Vector hóa đặc trưng tĩnh & Dự đoán mô hình AI
opt Yêu cầu phân tích động chuyên sâu
GUI->>Sandbox: Khởi chạy mẫu trong Virtual Desktop & Job Object
Note over Sandbox: Kích hoạt PEB Unlink, COW FS/Reg, MinHook, Intel PT
Sandbox->>BHR: Giám sát Entropy & Tốc độ ghi tập tin thời gian thực
opt Phát hiện hành vi Ransomware (Entropy >= 7.5, Burst I/O)
BHR->>BHR: Kích hoạt RAM & Pagefile Candidate Key Extractor
BHR->>Sandbox: Ghi nhận Crypto Timeline & Bản đồ biến đổi
end
Sandbox->>AI: Chuyển dữ liệu sự kiện Hook/ETW vào BehaviorGraph
AI->>AI: Khớp mẫu chuỗi tấn công & MITRE ATT&CK Mapping
end
AI-->>GUI: Xuất báo cáo tổng hợp Universal Schema 2.0 (Threat Score, IOCs)
opt Hệ thống bị tê liệt hoặc dính Ransomware diện rộng
Analyst->>WinRE: Khởi động vào môi trường cứu hộ WinRE
WinRE->>WinRE: Giao dịch 5 giai đoạn: Quét offline -> Sao lưu -> Unbrick Registry -> Rollback
WinRE-->>Analyst: Hệ thống được phục hồi nguyên trạng
end
الكود المصدري الرئيسي موجود في: BHPAISandbox.cpp، BHPAIMonitor.cpp، SafeVirtualDesktop.cpp، SafeJobObject.cpp، IntelPTMonitor.cpp، FakeNetEngine.cpp.
BHPAISandboxDesktop): يتم التهيئة باستخدام CreateDesktopW مع الأعلام DESKTOP_CREATEWINDOW | DESKTOP_WRITEOBJECTS. جميع النوافذ الرسومية ورسائل Windows Message (WM_DROPFILES، WM_COPYDATA، UI Redirection) الخاصة بالبرمجيات الخبيثة تُحتجز بالكامل داخل سطح المكتب الافتراضي، معزولة عن شاشة المستخدم (سطح مكتب Default).SafeJobObject):
JOB_OBJECT_LIMIT_KILL_ON_JOB_CLOSE: عند خروج عملية Launcher، يتم تدمير شجرة العمليات الفرعية بالكامل للبرمجيات الخبيثة تلقائيًا.JOB_OBJECT_LIMIT_PROCESS_MEMORY: تحديد الحد الأقصى للذاكرة العشوائية بـ 512MB لكل عملية لمنع استنزاف موارد النظام.JOB_OBJECT_LIMIT_ACTIVE_PROCESS: تحديد حد أقصى 32 عملية متزامنة لمنع هجمات Fork-Bomb.JOB_OBJECT_LIMIT_DIE_ON_UNHANDLED_EXCEPTION: حظر نافذة Windows Error Reporting Crash Dialog.يقوم Launcher بإنشاء Token مقيّد عبر CreateRestrictedToken قبل استدعاء CreateProcessAsUserW:
WinBuiltinAdministratorsSid، WinLocalSystemSid، WinLocalAdminSid.SeDebugPrivilege، SeTcbPrivilege، SeTakeOwnershipPrivilege، SeLoadDriverPrivilege، SeBackupPrivilege، SeRestorePrivilege، SeShutdownPrivilege، SeImpersonatePrivilege.SECURITY_MANDATORY_LOW_RID أو SECURITY_MANDATORY_MEDIUM_RID.لتقليل قدرة البرمجيات الخبيثة على اكتشاف DLL المراقبة في مساحة ذاكرة Ring-3:
BHPAIMonitor.dll تلقائيًا بإزالة LDR_DATA_TABLE_ENTRY الخاصة بها من القوائم الثلاث المزدوجة الارتباط في Process Environment Block (PEB):
InLoadOrderModuleListInMemoryOrderModuleListInInitializationOrderModuleList
عندما تتصفح البرمجيات الخبيثة PEB->Ldr أو تستدعي EnumProcessModules، لا تظهر وحدة المراقبة في القائمة.PAGE_READWRITE ومسح (Zero-fill) منطقة IMAGE_DOS_HEADER، IMAGE_NT_HEADERS، IMAGE_SECTION_HEADER وسلسلة Debug Directory PDB Path الخاصة بـ DLL في ذاكرة RAM، مما يمنع تقنيات فحص التوقيعات في الذاكرة.SetKernelObjectSecurity مع قائمة تحكم بالوصول التقديرية (DACL) فارغة، ورفض أذونات ، ، و من العمليات ذات مستوى النزاهة الأدنى.يستخدم النظام MinHook Engine للتدخل المباشر في دوال Native NT API منخفضة المستوى في ntdll.dll و kernelbase.dll:
جميع دوال الـ hook محمية بطبقة RAII HookGuard (thread_local bool in_hook)، مما يضمن الحماية ضد ظاهرة التكرار اللانهائي (Recursive Hook Loop Deadlock).
لحماية النظام الحقيقي بأمان مع السماح للبرمجيات الخبيثة بالتفاعل بشكل طبيعي:
GENERIC_READ، يسمح النظام بالقراءة من الملف الأصلي.GENERIC_WRITE أو حذف FILE_DELETE_ON_CLOSE: يتم نسخ الملف الأصلي فورًا إلى المجلد المؤقت الافتراضي BHPAI_Sandbox_Overlay\Files\. جميع عمليات تعديل البيانات تُنفذ على هذه النسخة.file.txt:zone.identifier)، Reparse Points و Symbolic Links.HKLM\Software\Microsoft\Windows\CurrentVersion\Run) إلى الفرع المؤقت HKCU\Software\BHPAI_Virtual_Registry\.استخدام الوحدة الفرعية Microsoft Event Tracing for Windows (ETW) لالتقاط الأحداث من Kernel:
Microsoft-Windows-Kernel-Process: التقاط أحداث إنشاء العمليات حتى لو استخدمت البرمجيات الخبيثة Direct Syscalls لتجاوز Userland Hooks.Microsoft-Windows-Kernel-Network: تسجيل اتصالات TCP/UDP منخفضة المستوى.Microsoft-Windows-Kernel-Memory: مراقبة عمليات تعيين الذاكرة المتقاطعة (Cross-Process Memory Mapping).دمج محرك محاكاة الشبكة المستقل (FakeNetEngine.cpp):
127.0.0.1).تستغل الوحدة الفرعية IntelPTMonitor.cpp ميزة التتبع العتادي لمعالج Intel:
__cpuidex(0x14, 0).ProcessIntelProcessorTrace).TNT (Taken/Not-Taken Branch)، TIP (Target IP) و FUP (Function Pointer)، مما يتيح اكتشاف ROP (Return-Oriented Programming) Chains وفك تشفير تدفق التنفيذ دون الاعتماد على البرمجيات.على الرغم من تصميمها بطبقات حماية متعددة، فإن بيئة التحليل الديناميكي Ring-3 لا تزال لديها حدود تقنية طبيعية يجب فهمها بوضوح في العمليات الفعلية:
ntdll.dll على القرص وتنفذ الأمر الثنائي syscall / sysenter مباشرة من ذاكرتها الخاصة، يقفز تدفق التنفيذ مباشرة إلى Kernel دون المرور عبر الدوال المثبتة بواسطة MinHook في ntdll.dll.الكود المصدري الرئيسي موجود في: Core/analyzer/، Analyzers/PE/، pe_analyzer.exe.
IMAGE_DOS_HEADER، IMAGE_NT_HEADERS (32-bit و 64-bit).OptionalHeader.AddressOfEntryPoint، ImageBase، Subsystem، DllCharacteristics (ASLR، DEP، CFG، High Entropy VA).SizeOfRawData منحرف بشكل كبير عن VirtualSize.IMAGE_SCN_MEM_WRITE | IMAGE_SCN_MEM_EXECUTE في آن واحد (W^X Violation).cs_open(CS_ARCH_X86, CS_MODE_32 / CS_MODE_64) مع إعدادات تفصيلية CS_OPT_DETAIL..text، .code).mov -> push -> call -> test -> jz).IMAGE_IMPORT_DESCRIPTOR (IAT) وتحليل أزواج API عالية الاشتباه:
VirtualAlloc $\rightarrow$ WriteProcessMemory $\rightarrow$ CreateRemoteThread.FindResource $\rightarrow$ LoadResource $\rightarrow$ LockResource $\rightarrow$ SizeofResource.CryptAcquireContext $\rightarrow$ CryptGenKey $\rightarrow$ CryptEncrypt.jmp، call، ، ، ).UPX0، UPX1، UPX2، ASPack، PECompact، Themida، VMProtect، .mpress.library\core\src\...، panicked at، alloc::raw_vec).الكود المصدري الرئيسي موجود في: Analyzers/PDF/، FileRouter.hpp، UniversalDefanger.hpp، UniversalReportSchema.hpp، pdf_analyzer.exe.
لا يعتمد النظام على امتداد الملف (.exe، .pdf) بل يستخدم بنية توجيه 3-Stage FileRouter:
4D 5A (MZ) $\rightarrow$ FileFormat::PE25 50 44 46 (%PDF) $\rightarrow$ FileFormat::PDF50 4B 03 04 (PK..) $\rightarrow$ Container InspectionD0 CF 11 E0 (OLE2 Compound Document) $\rightarrow$ FileFormat::Office7F 45 4C 46 (.ELF) $\rightarrow$ FileFormat::ELF#! (Shebang) / / $\rightarrow$ التفريع المقابلAnalyzers/PDF/)محلل PDF مكتوب بالكامل بلغة C++17 خالصة، آمن ثنائيًا ولا يعتمد على مكتبات خارجية ضخمة:
/FlateDecode (zlib inflate)، /ASCIIHexDecode، /ASCII85Decode، /LZWDecode، /RunLengthDecode./OpenAction، /AA، /Names، /JavaScript، /JS، /Launch، /EmbeddedFiles، /RichMedia، /XFA.AnalysisNode Architecture)بنية شجرة تكرارية هرمية تدير جميع الحمولات المدمجة:``` [AnalysisNode: Root PDF (Document.pdf)] │ ├── [AnalysisNode: Object 14 - JavaScript Stream] │ └── Trích xuất: eval(unescape(...)) -> Shellcode Buffer │ └── [AnalysisNode: Object 22 - Embedded Payload (/EmbeddedFile)] ├── Định tuyến qua 3-Stage FileRouter -> Nhận diện: FileFormat::PE └── [AnalysisNode: Child PE (Dropper.exe)] ├── Phân tích tĩnh Capstone Disassembler ├── Trích xuất Section Entropy, Opcode TF-IDF, IAT └── Kết luận phân tích: MALICIOUS (Risk: 98/100)
---
### 5.4 محرك تقييم المخاطر السياقية وقاعدة هيمنة الابن (Child Dominance Rule)
1. **Contextual Risk Scoring Engine**: التقييم بناءً على الأوزان السياقية المركبة (Action Trigger $\times$ JavaScript Risk $\times$ Exploit Indicators).
2. **Child Dominance Rule (قاعدة هيمنة الابن)**:
- إذا كان أي عقدة ابن في الشجرة التكرارية (`Child Node`) تحمل استنتاج **`MALICIOUS`** (على سبيل المثال: ملف PE مرفق هو برنامج فدية أو حصان طروادة):
- عقدة الجذر الأب (Parent Document) **تُرقّى تلقائيًا إلى استنتاج `MALICIOUS`**.
- تُضبط درجة خطورة العقدة الأب تلقائيًا:
$$\text{Score}_{\text{parent}} = \max(\text{Score}_{\text{parent}}, 85, \text{Score}_{\text{child}})$$
---
### 5.5 دفاع Anti-DoS والحماية من قنابل فك الضغط (Decompression Bomb Protection)
لضمان عدم تعرض النظام لهجمات استنزاف الموارد (Denial-of-Service):
- **إعداد `ParserLimits`**:
- الحد الأقصى لحجم الملف المدخل: **500 MB**.
- الحد الأقصى لإجمالي حجم سطر فك الضغط: **250 MB**.
- الحد الأقصى لنسبة فك الضغط (Max Compression Ratio): **100.0:1** (عند تجاوز هذا الحد يتوقف فك الضغط فورًا ويُوسم `DecompressionBombDetected`).
- الحد الأقصى لعدد الكائنات: **100,000 Objects**.
- الحد الأقصى لعمق تداخل مرشح فك الضغط: **6 طبقات كحد أقصى**.
- **آلية `AnalysisBudget`**:
- إعداد مؤقت عد تنازلي بحد أقصى للمهلة الزمنية: **30 ثانية/ملف**.
- إلغاء التحليل التكراري تلقائيًا عند تجاوز الميزانية الزمنية دون إسقاط التطبيق.
---
### 5.6 ربط MITRE ATT&CK المبني على الأدلة و Universal IOC Defanger
1. **Evidence-Based MITRE ATT&CK Mapping**:
كل تقنية MITRE ATT&CK تُرفق بدليل محدد (Evidence String, Object ID, Byte Offset):
- `T1204.002` (Malicious File): العثور على `/OpenAction` يشير إلى Object 8.
- `T1059.007` (JavaScript): العثور على سلسلة استغلال الذاكرة في Object 14.
- `T1027.009` (Embedded Payloads): العثور على ثنائي PE قابل للتنفيذ في `/EmbeddedFiles`.
2. **Universal IOC Defanger (`UniversalDefanger.hpp`)**:
تحييد مؤشرات الاختراق تلقائيًا قبل العرض أو تصدير التقرير:
- URL: `http://malicious.com/c2` $\rightarrow$ `hxxp://malicious[.]com/c2`
- IPv4 / IPv6: `192.168.1.100` $\rightarrow$ `192.168.1[.]100`
- Domain: `evil-trojan.top` $\rightarrow$ `evil-trojan[.]top`
---
### 5.7 توحيد تقرير المخرجات Universal Schema 2.0
جميع وحدات التحليل (PE, PDF, Dynamic Sandbox, WinRE) تُرجع بيانات موحدة وفق معيار **Universal JSON Schema 2.0**:
- `metadata`: `sha256`, `md5`, `file_size`, `format`, `timestamp`.
- `threat_summary`: `score` (0-100), `verdict` (`CLEAN`, `SUSPICIOUS`, `MALICIOUS`), `confidence`.
- `analysis_tree`: البنية الشجرية التكرارية الهرمية لكافة الحمولات.
- `mitre_matrix`: قائمة تكتيكات وتقنيات ATT&CK مع الأدلة.
- `extracted_iocs`: قائمة IP و URL و Domain و Hash بعد تحييدها.
---
## 6. تفاصيل الوحدة الفرعية 4: مجموعة البيانات ثلاثية الطبقات وخط أنابيب AI PDF لمكافحة الإنذارات الكاذبة
الكود المصدري الرئيسي موجود في: [`dataset/pdf/`](file:///c:/Users/Kryo/Documents/BHPAI/dataset/pdf), [`model/pdf_features.py`](file:///c:/Users/Kryo/Documents/BHPAI/model/pdf_features.py), [`model/train_pdf.py`](file:///c:/Users/Kryo/Documents/BHPAI/model/train_pdf.py).
### 6.1 بنية تقسيم مجموعة البيانات ثلاثية الطبقات (`dataset/pdf/`)
لمعالجة مشكلة الإنذارات الكاذبة (False Positive) الشائعة في نماذج AI للأمن السيبراني معالجة جذرية:
1. **`malware/`**: عينات برمجيات خبيثة حقيقية جُمعت من بيئات هجوم فعلية (PDF يحتوي على CVE Exploits, Droppers, Phishing Forms, Obfuscated JS).
2. **`benign/`**: مستندات PDF مكتبية قياسية (كتب، فواتير مالية، أوراق أكاديمية، مستندات إدارية).
3. **`suspicious_benign/` (Hard Negatives - مجموعة إزالة الإنذارات الكاذبة)**:
- مستندات PDF نظيفة تمامًا لكنها تمتلك خصائص تقنية معقدة: فواتير إلكترونية بتوقيع رقمي X.509 PKCS#7 (`/Sig`, `/ByteRange`)، نماذج AcroForm تحتوي على JavaScript حسابي مشروع، مستندات مرفقة بملفات نصية مشروعة (`/EmbeddedFiles`)، مستندات تقنية تحتوي على مقاطع كود مصدري وسلاسل مموهة.
---
### 6.2 إزالة مسار الاستدلال المختصر "False Positive Machine" عبر Hard Negatives
- نماذج AI التقليدية عند رؤية الكلمة المفتاحية `/JavaScript` أو `/EmbeddedFiles` تميل إلى الوسم الفوري كبرمجية خبيثة (Heuristic Shortcut).
- إدراج مجموعة `suspicious_benign` في مجموعة التدريب يُجبر نموذج LightGBM على تعلم ارتباطات أعمق (التركيب بين entropy سطر الأوامر، أسماء API الخبيثة، عمق فك الضغط) بدلًا من الالتقاط البسيط المبني على وجود الكلمة المفتاحية.
---
### 6.3 إزالة التكرار متعددة المستويات قبل التقسيم (Multi-Level Deduplication)
لإزالة ظاهرة تسرب البيانات (Data Leakage) بين مجموعة Train و Test:
1. **Deduplication المستوى 1 (Exact Hash)**: إزالة الملفات المتطابقة في بصمة SHA-256 / MD5.
2. **Deduplication المستوى 2 (Structural Fingerprinting)**:
- حساب متجه بصمة بنية شجرة كائنات PDF والمحتوى الدلالي.
- إزالة المتغيرات المشتقة (متغيرات تغيير الاسم، تغيير metadata لكن ببنية شجرة byte-stream متطابقة تمامًا).
---
### 6.4 تقسيم المجموعة المستقلة لمكافحة تسرب البيانات `StratifiedGroupKFold`
- استخدام خوارزمية `StratifiedGroupKFold` (مع `n_splits=5`).
- التجميع حسب معرّف عائلة المستند (`Family Group ID`)، لضمان بقاء كافة الملفات ذات الأصل البنيوي المشترك بالكامل في مجموعة واحدة (إما Train أو Test)، لمنع ظاهرة الحفظ الأعمى وتضخيم الدقة الوهمية.
---
### 6.5 متجه 57 ميزة ومعايرة الاحتمالات (`CalibratedClassifierCV`)
1. **فضاء 57 ميزة الشامل**:
- مجموعة بنية Header & Trailer (12 ميزة): `count_obj`, `count_stream`, `count_xref`, `count_trailer`, `has_eof`, `version_number`...
- مجموعة تفعيل السلوك (15 ميزة): `count_js`, `count_javascript`, `count_openaction`, `count_launch`, `count_embeddedfiles`, `count_richmedia`...
- مجموعة Entropy ومرشحات التدفق (18 ميزة): `stream_entropy_mean`, `stream_entropy_max`, `flatedecode_depth`, `ratio_uncompressed`...
- مجموعة استغلال الكود والتوقيعات الرقمية (12 ميزة): `heap_spray_pattern_count`, `eval_count`, `has_signature`, `invalid_xref_count`...
2. **معايرة الاحتمالات (`CalibratedClassifierCV`)**:
- استخدام معايرة Isotonic Regression و Platt Sigmoid Scaling على مجموعة validation مستقلة، لإعادة مخرجات شجرة قرار LightGBM إلى احتمال إحصائي حقيقي $P(\text{Malicious} \mid X) \in [0.0, 1.0]$.
---
### 6.6 نتائج Benchmark التدقيق وقدرة مقاومة الإنذارات الكاذبة (Audit Report)
التقييم التجريبي على مجموعة الاختبار المستقلة (Test Set):
| مؤشر التقييم | القيمة المحققة V1.6 | التقييم التقني |
| :--- | :---: | :--- |
| **Accuracy (الدقة الإجمالية)** | **99.42%** | متوازنة على المجموعات الثلاث |
| **Malware Recall (تغطية البرمجيات الخبيثة)** | **99.15%** | التعرف على معظم عينات استغلال CVE و PDF Dropper |
| **False Positive Rate على `benign`** | **0.00%** | لم تُسجل إنذارات كاذبة على المستندات المكتبية القياسية |
| **False Positive Rate على `suspicious_benign`** | **0.21%** | مقاومة فعالة للإنذارات الكاذبة على الفواتير الرقمية ونماذج JS المعقدة |
| **Inference Latency (زمن استدلال AI)** | **1.85 ms / file** | سرعة عالية، جاهز للفحص في الزمن الحقيقي |
---
## 7. تفاصيل الوحدة الفرعية 5: MACHINE LEARNING & AI ENSEMBLE (PE & GNN & SHAP)
الكود المصدري الرئيسي موجود في: [`AI/`](file:///c:/Users/Kryo/Documents/BHPAI/AI), [`model/`](file:///c:/Users/Kryo/Documents/BHPAI/model), [`model/evaluate_ensemble.py`](file:///c:/Users/Kryo/Documents/BHPAI/model/evaluate_ensemble.py).
### 7.1 دمج فضاء الميزات متعدد الأبعاد (Feature Vectorization)
النموذج يدمج فضاء ميزات الملف التنفيذي (PE):
1. **Vector Tĩnh Cấu trúc (Static Vector)**: 128 بُعد (Section Entropy, Header Anomalies, Resource Metrics, Import Table Distribution).
2. **Vector Chuỗi Lệnh Opcode (Disassembly TF-IDF)**: 512 بُعد مستخرج من Capstone Engine.
3. **Vector Chuỗi Gọi API (API N-Grams)**: 256 بُعد.
4. **Vector Đồ thị Dòng Điều khiển (CFG Structural Embeddings)**: 128 بُعد.
---
### 7.2 PyTorch API Sequence Embedder & Control Flow Graph GNN
1. **PyTorch API Sequence Embedder**:
- شبكة عصبية تكرارية ثنائية الاتجاه Bi-LSTM + Multi-Head Self-Attention لتشفير سلسلة استدعاءات API المتتالية إلى متجه دلالي مكثف.
2. **Control Flow Graph GNN (Graph Neural Network)**:
- استخدام نموذج **Graph Convolutional Network (GCN)** أو **Graph Attention Network (GAT)** لتمرير الرسائل (Message Passing) عبر عقد Basic Block على CFG، لاستخراج البنية التحكمية للبرمجية الخبيثة بشكل مستقل عن إعادة تسمية السجلات (Register Renaming).
---
### 7.3 تحسين الميزات عبر SHAP Feature Pruning
- تطبيق نظرية الألعاب **SHAP (SHapley Additive exPlanations)** لتفسير قرار النموذج (Explainable AI - XAI).
- تقييم مؤشر مساهمة كل ميزة (SHAP Value $\phi_i$). إزالة الميزات ذات قيمة SHAP القريبة من الصفر لتحسين سرعة الحساب وتعزيز القدرة على التعميم.
---
### 7.4 نموذج تصنيف LightGBM Ensemble (Adam, Eve, Marcus) والعتبة الديناميكية
بنية Ensemble تجمع 3 نماذج متخصصة:
1. **Model Adam (Static Specialist)**: متخصص في التصنيف بناءً على ميزات بنية PE و Opcode TF-IDF و Header Entropy.
2. **Model Eve (Dynamic & Behavior Specialist)**: متخصص في التصنيف بناءً على رسم بياني للسلوك `BehaviorGraph` وسجلات API Hooks و Kernel ETW.
3. **Model Marcus (Graph & Sequence Embedder)**: متخصص في التصنيف بناءً على مخرجات GNN و PyTorch API Sequence Embedder.
4. **Dynamic Thresholding Engine**:
- حساب درجة الخطورة المدمجة الموزونة:
$$\text{Score}_{\text{final}} = w_1 \cdot P_{\text{Adam}} + w_2 \cdot P_{\text{Eve}} + w_3 \cdot P_{\text{Marcus}}$$
- التصنيف بثلاث مستويات: `CLEAN` ($\text{Score} < 40$), `SUSPICIOUS` ($40 \le \text{Score} < 75$), `MALICIOUS` ($\text{Score} \ge 75$).
---
### 7.5 نتائج Benchmark والتقييم التجريبي لمصنف AI
الاختبار على مجموعة بيانات اختبار مستقلة تضم 20,000 عينة PE (10,000 Clean + 10,000 Malware من عائلات Ransomware, Trojan, Worm, Backdoor):
| المعيار | Adam (Static) | Eve (Dynamic) | Marcus (GNN) | Ensemble V1.6 |
| :--- | :---: | :---: | :---: | :---: |
| **Accuracy** | 97.20% | 98.10% | 96.85% | **99.35%** |
| **Precision** | 96.80% | 98.40% | 97.10% | **99.40%** |
| **Recall** | 97.60% | 97.80% | 96.60% | **99.30%** |
| **F1-Score** | 0.9720 | 0.9810 | 0.9685 | **0.9935** |
| **AUC-ROC** | 0.9912 | 0.9945 | 0.9890 | **0.9988** |
---
## 8. تفاصيل الوحدة الفرعية 6: BHR ENGINE (RANSOMWARE DETECTOR & KEY RECOVERY)
الكود المصدري الرئيسي موجود في: [`Core/sandbox/launcher/`](file:///c:/Users/Kryo/Documents/BHPAI/Core/sandbox/launcher), [`recovery/`](file:///c:/Users/Kryo/Documents/BHPAI/recovery), [`bhr_identify.cpp`](file:///c:/Users/Kryo/Documents/BHPAI/bhr_identify.cpp).
### 8.1 خوارزمية كشف التشفير عالي Entropy (Shannon Entropy Rate)
يراقب BHR Engine تدفق كتابة بيانات الملفات في الزمن الحقيقي:
- كلما استُدعيت الدالة `NtWriteFile` بكتلة بيانات $\ge 4 \text{ KB}$، يحسب النظام Shannon Entropy للمخزن المؤقت.
- إذا تجاوز Entropy البيانات المكتوبة العتبة **$\ge 7.5$** (خاصية الكتل المضغوطة أو ciphertext المشفر)، يُفعّل عداد الإنذار.
---
### 8.2 مراقبة Burst Modification Rate وسلوك حذف Shadow Copy
1. **Burst File Modification Rate**:
- تتبع معدل تحول الملفات. إذا نفذت عملية تعديل/كتابة فوق أكثر من **20 ملفًا/ثانية** ببيانات عالية الـ entropy، تُصنف العملية كسلوك Ransomware متفجر.
2. **كشف سلوك حذف Shadow Copy**:
- مراقبة العمليات الفرعية التي تُطلق أوامر تدمير نظام النسخ الاحتياطي:
- `vssadmin.exe delete shadows /all /quiet`
- `wmic.exe shadowcopy delete`
- `bcdedit.exe /set {default} bootstatuspolicy ignoreallfailures`
- `bcdedit.exe /set {default} recoveryenabled no`
- `wbadmin.exe delete catalog -quiet`
---
### 8.3 استخراج بنية مفاتيح التشفير (20+ Standards) من RAM و `pagefile.sys`
عند كشف سلوك التشفير، ينفذ BHR Engine لقطة لذاكرة العملية ويفحص بحثًا عن بنية مفاتيح تشفير مرشحة لأكثر من **20 معيارًا تشفيريًا حديثًا**:
1. **AES-128 / AES-256 Key Schedules**: فحص جدول توسيع المفتاح (Expanded Key Schedule) عبر الحساب العكسي لخوارزمية AES S-Box / Rcon.
2. **AES-GCM Authentication Subkey ($H$)**: التعرف على كتلة بصمة GHASH $H = E_K(0^{128})$ المميزة في فضاء الذاكرة.
3. **ChaCha20 / Salsa20 State Matrix**: فحص سلسلة ثوابت المصفوفة 16-byte القياسية: `"expand 32-byte k"` (`0x61707865`, `0x3320646e`, `0x79622d32`, `0x6b206574`) مع مصفوفة Nonce و Block Counter.
4. **RSA Private Key ASN.1 DER Header**: التعرف على بنية PKCS#1 DER (`0x30, 0x82` مع سلسلة Modulus $n$, Public Exponent $e$, Private Exponent $d$, Primes $p, q$).
5. **X25519 / Curve25519 Scalar Clamping**: فحص السلاسل 32-byte المستوفية لشرط bit clamping (`k[0] &= 248; k[31] &= 127; k[31] |= 64;`).
---
### 8.4 استعادة البيانات من مخزن COW Virtual Overlay (Win32/NT Scope)
نظرًا لأن عمليات الكتابة فوق والتشفير التي ينفذها Ransomware عبر API الملفات القياسية تُعاد توجيهها جميعًا إلى المخزن الافتراضي `Overlay\Files\`، فإن ملف المستخدم الأصلي على القرص الصلب ضمن نطاق التوجيه هذا يبقى محفوظًا.
- `automated_overlay_restore.py` ينفذ تنظيف الملفات المتحولة في مخزن `Overlay\`، مما يتيح rollback التغييرات الافتراضية دون الحاجة لفك تشفير ciphertext.
---
### 8.5 سجل Crypto Timeline وخريطة تحول البيانات
`CryptoTimeline.cpp` و `crypto_tracker.py` يسجلان كامل النقاط الزمنية لوقوع الهجوم:
- النقطة الزمنية لانطلاق العملية ولحظة ارتفاع Entropy في الملف الأول.
- قائمة خريطة التحول: `مسار الملف الأصلي` $\rightarrow$ `مسار الملف المشفر`.
- نسبة البيانات المشفرة حسب النقطة الزمنية (Cryptographic Timeline Graph).
---
### 8.6 الاختبار التجريبي Dual-Engine Hybrid Ransomware Memory Key Extraction
اختبار في بيئة Lab محكومة أمام عينة Ransomware تحاكي آلية تشفير Dual-Engine Hybrid (مماثلة لـ LockBit 3.0 / BlackCat):
- التشفير المتماثل: AES-256-GCM + ChaCha20.
- تبادل المفاتيح غير المتماثل: X25519 Ephemeral Scalar + RSA PKCS#1 DER.
- حقن تشويش Heap: 15 منطقة ذاكرة عشوائية الـ entropy وكتل مضغوطة.
نتائج استخراج بنية المفاتيح المرشحة في سيناريو العينة التجريبية (Synthetic Benchmark):
1. **AES-256-GCM Master Key**: مطابقة GHASH $H$ Subkey، درجة الثقة **95.0%**.
2. **ChaCha20 State Matrix**: التعرف على ثوابت المصفوفة و Nonce، درجة الثقة **60.25%**.
3. **X25519 Ephemeral Key**: التعرف على Clamping Pattern Mask، درجة الثقة **57.0%**.
4. **RSA PKCS#1 DER Sequence Private Key**: التعرف على بنية ASN.1 DER، درجة الثقة **60.75%**.
> [!WARNING]
> **الحدود التقنية والتحديات في البيئة الواقعية (Real-World Limitations)**:
> 1. **Zeroization مباشرة بعد التشفير**: سلالات Ransomware الفعلية (مثل Babuk, Conti, LockBit) غالبًا ما تستدعي بنشاط `SecureZeroMemory` أو `RtlZeroMemory` لمحو مصفوفة المفاتيح المتماثلة فور اكتمال جلسة التشفير. عملية الاستخراج تكون مجدية فقط إذا نُفذ Memory Dump في الوقت المناسب أثناء تشفير العملية أو قبل استدعاء دالة zeroization.
> 2. **آلية المفاتيح غير المتماثلة C2**: معظم برامج الفدية الحديثة تنشئ زوج مفاتيح Session Key متماثل (AES/ChaCha20)، وتشفر session key هذا بالمفتاح العام للمهاجم (المضمّن بشكل صلب في البرمجية الخبيثة) وترسل فقط Ciphertext إلى C2 أو تكتبه في نهاية الملف المشفر. المفتاح الخاص لا يوجد في RAM الضحية.
> 3. **التجزئة في `pagefile.sys`**: فحص الذاكرة الافتراضية على القرص يتطلب مفتاحًا لم يُكتب فوقه (paging churn) ولم يُجزأ إلى عدة صفحات 4KB غير متصلة. لذلك، فإن فحص RAM/Pagefile هو حل إنقاذ للتحقيق في الأدلة (Best-Effort Forensic Triage)، ولا يحل محل خيارات النسخ الاحتياطي المستقلة للبيانات بشكل كامل.
---
### 8.7 بنية Recovery Engine Registry و Crypto Dataflow Tracker
- **Recovery Engine Registry** (`recovery/registry.py`): إدارة وتسجيل ديناميكي لطرق الاستعادة (`automated_overlay_restore.py`, `exact_lookup.py`). يوفر آلية `evaluate_all(sample)` لترتيب طريقة فك التشفير المثلى.
- **Crypto Dataflow Tracker** (`recovery/crypto_tracker.py`): ربط تدفق أحداث التشفير وكائنات المفاتيح والتحقق من الصلاحية بناءً على سلسلة أحداث I/O في الزمن الحقيقي.
---
## 9. تفاصيل الوحدة الفرعية 7: BEHAVIOR CORRELATOR & BEHAVIORGRAPH ENGINE V1.6
الكود المصدري الرئيسي موجود في: [`BehaviorCorrelator.cpp`](file:///c:/Users/Kryo/Documents/BHPAI/BehaviorCorrelator.cpp), [`BehaviorCorrelator.hpp`](file:///c:/Users/Kryo/Documents/BHPAI/BehaviorCorrelator.hpp), [`EventNormalizer.cpp`](file:///c:/Users/Kryo/Documents/BHPAI/EventNormalizer.cpp).
### 9.1 توحيد الأحداث متعددة المصادر (Userland Hooks + Kernel ETW)
`EventNormalizer.cpp` يستقبل آلاف الأحداث الفردية من MinHook Userland DLL و Kernel ETW، ويوحدها إلى تنسيق JSON Standard:```json
{
"timestamp": 1724712000,
"pid": 4812,
"process_name": "malware.exe",
"event_type": "API_CALL",
"api_name": "NtProtectVirtualMemory",
"arguments": {
"target_pid": 1044,
"new_protect": "PAGE_EXECUTE_READWRITE"
}
}
BehaviorGraph) وآلة الحالة لسلسلة الهجومفي إصدار V1.6 Enterprise، تم دمج محرك BehaviorGraph في وحدة ربط السلوك:
ProcessNode) والحواف الموجهة (CrossProcessEdge).(Process A -> Process B):
OpenProcess -> VirtualAllocEx -> WriteProcessMemory -> CreateRemoteThread (T1055.002).OpenProcess -> VirtualAllocEx -> WriteProcessMemory -> SetThreadContext (T1055.012).OpenProcess -> VirtualAllocEx -> WriteProcessMemory -> NtQueueApcThread (T1055.004).SetFileInformationByHandle، ReplaceFileW، CreateHardLinkW، CreateSymbolicLinkW، SetFileSecurityW).\Device\HarddiskVolumeX و \??\C:\...) إلى الصيغة القياسية Win32 (C:\...).RegNotifyChangeKeyValue، NtNotifyChangeKey).NetworkSessionTracker) مع دمج مستخرج ثنائي لـ TLS ClientHello Server Name Indication (SNI) و HTTP Request Header (Method/Host/URI).provider، algorithm، mode، keysize، ivlen، inputlen، outputlen، keygen، pid) لـ CNG/CryptoAPI/NCrypt/SystemFunction دون تسريب البيانات الخام.تم دمج مجموعة اختبار تلقائية سباعية الأبعاد (tests/) في نظام V1.6:
يقع الكود المصدري الرئيسي في: Core/vault/، gui_vault.py.
تقدم الوحدة الفرعية Vault V1.6 حلاً للنسخ الاحتياطي مستقلاً بأمان عالٍ وفق مبدأ Zero-Knowledge (عدم الكشف عن المعرفة):
---
### 10.2 بروتوكول المصادقة دون الكشف عن المعرفة SRP-6a PAKE (RFC 5054)
للمصادقة وفتح قبو Vault دون الكشف عن كلمة المرور أو تجزئتها:
1. **تهيئة المعلومات (Registration / Setup)**: يحسب العميل $x = H(s, P)$ والمدقق $v = g^x \pmod N$، ويخزّن فقط الملح $s$ والمدقق $v$.
2. **المصادقة (Authentication)**: يتم تنفيذ بروتوكول تبادل الشهادات الآمن بناءً على القيمة السرية المشتركة $S$ والتحقق من دليل الإثبات $M_1, M_2$. لا تظهر كلمة المرور أبدًا بصيغتها الخام.
---
### 10.3 آلية تغيير كلمة المرور الفوري (Instant Re-Keying Mechanism)
يحل BHPAI مشكلة تغيير كلمة المرور الرئيسية دون الحاجة إلى إعادة تشفير مئات الجيجابايت من بيانات النسخ الاحتياطي عبر معمارية **$K_{ ext{vault}}$ Indirection**:
- يتم تشفير بيانات الملفات باستخدام مفتاح القبو الرئيسي $K_{ ext{vault}}$.
- يُحمى المفتاح $K_{ ext{vault}}$ بدوره بمفتاح الفتح $K_{ ext{unlock}}$ (المُشتق من كلمة المرور).
- عند تغيير كلمة المرور: يكفي فك تشفير $K_{ ext{vault}}$ بكلمة المرور القديمة، ثم إعادة تشفير كتلة $K_{ ext{vault}}$ وحدها بكلمة المرور الجديدة. **تبقى جميع بيانات النسخ الاحتياطي في حالة ciphertext دون تغيير.**
---
### 10.4 مصادقة AAD المعيارية وحشو حجم الدلو لمكافحة تحليل حركة المرور
1. **Binary Length-Prefixed Canonical AAD** (`Core/vault/integrity.py`): إضافة بيانات مصادقة إضافية (Authenticated Additional Data) بصيغة معيارية متوافقة بين C++ وPython، لمنع سلوك تبديل ciphertext بين الملفات المختلفة.
2. **Application-Level Bucket Size Padding**: يتم حشو الملفات (Padding) إلى أحجام ثابتة (64KB، 1MB، 10MB، 100MB) لتقليل احتمالية تخمين محتوى الملف بناءً على حجم ciphertext.
---
### 10.5 معمارية مخزن الكتل المحلي المشفّر (Local Encrypted Block Store)
- إدارة بيانات النسخ الاحتياطي في كتل ثنائية مشفّرة محليًا بشكل آمن.
- دعم إزالة التكرار المحلية (deduplication) بناءً على تجزئة المحتوى المشفّر المحمي (Encrypted Content Chunk Hash).
- توافق عالٍ مع التخزين على الأقراص الخارجية، أو وحدات USB الآمنة، أو أقسام الإنقاذ المستقلة.
---
## 11. تفاصيل الوحدة الفرعية 9: واجهة سطح المكتب PYQT6 GLASSMORPHISM، ترخيص HWID & أداة CLI
يقع الكود المصدري الرئيسي في: [`gui.py`](file:///c:/Users/Kryo/Documents/BHPAI/gui.py)، [`gui_features.py`](file:///c:/Users/Kryo/Documents/BHPAI/gui_features.py)، [`gui_vault.py`](file:///c:/Users/Kryo/Documents/BHPAI/gui_vault.py)، [`BHPAICrypto/license.py`](file:///c:/Users/Kryo/Documents/BHPAI/BHPAICrypto/license.py).
### 11.1 معمارية واجهة PyQt6 Desktop Glassmorphism (تعدد الخيوط QThread)
واجهة مستخدم سطح مكتب مخصصة لخدمة التحقيق الميداني والتشغيل المحلي:
- **تصميم سلس دون حجب الواجهة (Non-blocking GUI Responsiveness)**: يتم فصل جميع الأعمال الحسابية الثقيلة (Disassembly Capstone، Sandbox IPC، KDF Cryptography، استخراج PE/PDF) تمامًا عن خيط الواجهة الرسومية وتُدار عبر **`QThread` Background Workers**.
- **نمط التصميم Dark Glassmorphism**: استخدام درجات ألوان داكنة حديثة، وتأثيرات حواف دائرية أنيقة، ولوحات تحكم بديهية، ونظام مخططات حالة في الوقت الفعلي.
---
### 11.2 التبويبات الوظيفية الأساسية على واجهة سطح المكتب
1. **Multi-Format Scanner Tab**:
- يتيح السحب والإفلات لأي ملف (PE، PDF، Office، Scripts).
- يعرض درجة التهديد (Threat Score)، ويحلل الحمولة بشكل تكراري، ويُصوّر شجرة `AnalysisNode` بصريًا.
2. **Dynamic Sandbox Monitor Tab**:
- يراقب سجل الأحداث في الوقت الفعلي، وتدفق استدعاءات واجهة NT Native API، والعمليات الفرعية، ومخططات موارد CPU/RAM/Disk IO.
3. **MITRE ATT&CK Matrix Tab**:
- يُصوّر مصفوفة التكتيكات والتقنيات التي انتهكها البرمجية الخبيثة، مع أدلة الاستخلاص المباشرة.
4. **BHR & Recovery Center Tab**:
- يراقب الجدول الزمني لتشفير البيانات، ومعاملات الإنتروبيا في الوقت الفعلي، وينفذ استرجاع Rollback سريعًا.
5. **Zero-Knowledge Encrypted Vault Tab**:
- يدير مخزن النسخ الاحتياطي المشفّر E2EE محليًا، وقفل/فتح القبو، ونسخ المجلدات المهمة احتياطيًا، والاستعادة الآمنة.
---
### 11.3 نظام ترخيص القفل بالعتاد (HWID-Locked Licensing & Ed25519)
وحدة فرعية لإدارة الترخيص دون اتصال تحمي سلامة البرنامج:
- **ربط الجهاز (HWID Binding)**: جمع معلومات العتاد الثابتة (CPU ID، BIOS UUID، Disk Serial، MAC Address) لتكوين سلسلة HWID فريدة لكل محطة عمل.
- **التوقيع الرقمي Ed25519**: استخدام خوارزمية المفتاح العام Ed25519 للتوقيع الرقمي على ملف الشهادة دون اتصال `license.dat`.
- **الفرض دون اتصال (Offline Enforcement)**: تقوم جميع الأدوات الثنائية (`BHPAISandbox.exe`، `pe_analyzer.exe`، `bhpai_rescue.exe`) تلقائيًا بتحميل `license.dat`، والتحقق من التوقيع باستخدام Master Public Key، ومطابقة التوافق مع HWID الخاص بالجهاز دون الحاجة إلى اتصال بالشبكة.
---
### 11.4 محرك Threat Intelligence & Universal IOC Defanger المستقل
- يتضمن قاعدة معرفية للتعرف على عائلات البرمجيات الخبيثة الشائعة (LockBit، Conti، WannaCry، RedLine، Emotet، Babuk) مع مجموعة قواعد تصنيف السلوك.
- يستخلص تلقائيًا ويُبطل تفعيل (defang) قوائم IOC الخبيثة (IP، Domain، URL، Hashes) لحماية المحلل أثناء استخراج التقارير.
---
### 11.5 نظام التقارير متعدد الصيغ Universal Schema 2.0 (JSON، Markdown، PDF)
- **JSON Schema 2.0**: يوفر بنية بيانات قابلة للقراءة آليًا ومعيارية، سهلة التكامل مع أنظمة التحليل الأخرى.
- **Markdown Summary**: يُصدّر تقريرًا موجزًا بصريًا، يدعم المشاركة السريعة بين مهندسي التحقيق الرقمي.
- **تقرير PDF**: يُنشئ تلقائيًا تقريرًا احترافيًا مع مخططات توزيع الإنتروبيا وشجرة بنية الحمولة.
---
## 12. تفاصيل الوحدة الفرعية 10: BHPAI RESCUE SUITE & إقلاع الإنقاذ الطارئ WINRE
يقع الكود المصدري الرئيسي في:
- أداة الإنقاذ C++: [`Rescue/`](file:///c:/Users/Kryo/Documents/BHPAI/Rescue)، [`bhpai_rescue.exe`](file:///c:/Users/Kryo/Documents/BHPAI/bhpai_rescue.exe).
- سكربتات النشر: [`scripts/deploy_winre.ps1`](file:///c:/Users/Kryo/Documents/BHPAI/scripts/deploy_winre.ps1)، [`scripts/trigger_rescue_reboot.ps1`](file:///c:/Users/Kryo/Documents/BHPAI/scripts/trigger_rescue_reboot.ps1).
- تقرير نموذجي: [`BHPAI_Rescue_Summary.md`](file:///c:/Users/Kryo/Documents/BHPAI/BHPAI_Rescue_Summary.md).
---
### 12.1 بيئة الإنقاذ دون اتصال Windows Recovery Environment (WinRE)
عندما يُصيب برنامج الفدية نظام التشغيل فيُشلّه، أو يقفل الشاشة (Screen Locker)، أو يعطّل الوضع الآمن (Safe Mode)، أو يتدخل في ملفات النظام، فإن التحليل المباشر على نظام التشغيل قيد التشغيل يواجه مخاطر عديدة بسبب إعاقة عمليات البرمجية الخبيثة أو الـ rootkit. تحل **BHPAI Rescue Suite V2** هذه المشكلة بالعمل من بيئة دون اتصال **Windows Recovery Environment (WinRE)** أو Windows PE:
- **منفصل عن البيئة قيد التشغيل**: لا يتأثر بالعمليات الخبيثة أو خطافات النواة (kernel hooks) النشطة في Windows الرئيسي.
- **تحميل Registry دون اتصال (Offline Hive Loading)**: يربط (mount) تلقائيًا ملفات بنية Registry الفعلية على القرص الصلب (`SYSTEM`، `SOFTWARE`، `NTUSER.DAT`) إلى فرع مؤقت في WinRE لتعديلها وتحرير أقفال النظام دون الحاجة إلى إقلاع نظام التشغيل المستهدف.
- **معزول هوائيًا ومستقل عن الشبكة (Air-Gapped)**: يُنفّذ محليًا بالكامل، دون الحاجة إلى اتصال بالشبكة، مما يحد من مخاطر إرسال botnet C2 لإشارة تدمير البيانات.
---
### 12.2 معمارية 7 وحدات فرعية أساسية لـ `bhpai_rescue.exe`
الكود المصدري في [`Rescue/`](file:///c:/Users/Kryo/Documents/BHPAI/Rescue) مبني بلغة C++17 خالصة، مع ربط ثابت (static linking) مع OpenSSL وzlib:```
Rescue/
├── include/
│ ├── RescueTargetFinder.hpp # 1. Định vị & Nhận diện Phân vùng Windows Mục tiêu
│ ├── OfflineRegistryManager.hpp # 2. Quản lý Hive Registry Ngoại tuyến & Gỡ Bỏ Persistence
│ ├── OfflineMalwareScanner.hpp # 3. Động cơ Phân tích Tĩnh BHR 10-Pillar PE Scanner
│ ├── OfflineBlastRadius.hpp # 4. Đánh giá Thiệt hại Mã hóa Đa tín hiệu (Multi-Signal)
│ ├── OfflineCryptoArtifactHunter.hpp # 5. Săn lùng Khóa Mật mã trong pagefile.sys & Memory Dumps
│ ├── RescueRemediator.hpp # 6. Bộ Thực thi Khắc phục & Điều phối Giao dịch
│ └── RescueTransactionJournal.hpp # 7. Nhật ký Giao dịch ACID LIFO Rollback
└── source/
└── bhpai_rescue_main.cpp # Điểm khởi nhập (Entrypoint CLI & Menu Tương tác)
RescueTargetFinder (تحديد موقع قسم نظام التشغيل):
FindFirstVolumeW، FindNextVolumeW).System32\ntoskrnl.exe، System32\config\SYSTEM، explorer.exe).OfflineRegistryManager (إدارة السجل دون اتصال):
RegLoadKeyW لتحميل ملفات hive إلى بادئة مؤقتة: HKEY_LOCAL_MACHINE\BHPAI_OFFLINE_SYSTEM، BHPAI_OFFLINE_SOFTWARE، BHPAI_OFFLINE_NTUSER.Select\Current (مثال: ).لضمان السلامة ومنع خطر تعطيل نظام تشغيل Windows، يطبّق RescueRemediator عملية معاملات من 5 خطوات:```
[Phase 1: DETECT] ────► [Phase 2: BACKUP] ────► [Phase 3: MODIFY] ────► [Phase 4: VERIFY] ────► [Phase 5: COMMIT]
Phát hiện mã độc Sao lưu Registry Cách ly tệp mã độc Kiểm tra tính toàn Xác nhận giao dịch
& Khóa Persistence & Tệp gốc (LIFO) & Khôi phục Registry vẹn & Hash khớp hoàn tất
│
(Nếu có lỗi)
▼
[AUTOMATIC ROLLBACK]
(Hoàn tác tức thì)
1. **المرحلة 1 (الكشف)**: فحص شامل، وإعداد قائمة بجميع الملفات الثنائية الضارة، ومفاتيح استمرارية السجل، والملفات المتأثرة.
2. **المرحلة 2 (النسخ الاحتياطي)**: إنشاء مجلد المعاملات `C:\BHPAI_Rescue_Backup\` المرتبط بمعرّف Volume GUID ومعرّف Disk ID. إجراء نسخ احتياطي كامل لجميع ملفات hive (`SYSTEM.before`، `SOFTWARE.before`، `NTUSER.DAT.before`) وحفظ بيانات التعريف الوصفية للملفات الأصلية (الحجم، سمات الوقت، واصف ACL).
3. **المرحلة 3 (التعديل)**: تسجيل كل سلوك في سجل المعاملات (`transaction.json`)، ونقل ملفات البرمجيات الخبيثة إلى مستودع العزل، وإصلاح قيم السجل الضارة.
4. **المرحلة 4 (التحقق)**: إعادة فحص كل تغيير على القرص: التأكد من أن الملفات الضارة لم تعد موجودة في موقعها القديم، وأن الملفات في مستودع العزل تطابق تجزئة SHA-256، وأن Registry Hive يشير بشكل صحيح إلى الملفات الثنائية القياسية لنظام Windows.
5. **المرحلة 5 (الإتمام)**: تغيير حالة المعاملة من `IN_PROGRESS` إلى `COMMITTED`. إذا حدث أي عطل في أي خطوة من المرحلة 3 أو المرحلة 4، يقوم النظام تلقائيًا بتفعيل **LIFO Rollback**، واستعادة ملفات hive بالكامل، وإعادة الملفات من مستودع العزل إلى موقعها الأصلي.
---
### 12.4 آلية الاستعادة الذاتية عند وقوع عطل (Crash State Recovery)
إذا انقطع التيار الكهربائي عن الجهاز فجأة أو أُغلق الجهاز دون قصد أثناء قيام `bhpai_rescue.exe` بإجراء التعديلات:
- في الإقلاع التالي إلى WinRE، سيقرأ `bhpai_rescue.exe` تلقائيًا ملف `transaction.json` ويكتشف حالة **CRASH STATE** (`IN_PROGRESS`).
- يعرض البرنامج تحذيرًا `[CRITICAL WARNING] INCOMPLETE REMEDIATION DETECTED`.
- يوفر خيار استعادة من مستويين:
- **المستوى 1**: الاستعادة العكسية وفقًا لترتيب سجل LIFO Rollback.
- **المستوى 2 (Emergency Hive Restore)**: استعادة قسرية لجميع ملفات hive الخاصة بالسجل الأصلي من النسخة الاحتياطية `*.before`.
---
### 12.5 سيناريو النشر والإقلاع التلقائي إلى WinRE
#### 1. سيناريو التضمين الآمن [`scripts/deploy_winre.ps1`](file:///c:/Users/Kryo/Documents/BHPAI/scripts/deploy_winre.ps1):
- **استدعاء DISM مباشرةً**: تنفيذ `& dism.exe` مع تمرير المخرجات في الوقت الفعلي، مما يحد من خطر تعليق عملية PowerShell.
- **الحفاظ على حالة التكوين**: تذكّر حالة WinRE الأصلية (`reagentc /info`). إذا كانت معطّلة في البداية، فستُعاد إلى معطّلة بعد الانتهاء؛ وإذا كانت مفعّلة في البداية، فسيتم ضمان إعادة تفعيل WinRE.
- **النسخ الاحتياطي قبل التعديل**: نسخ `Winre.wim` تلقائيًا إلى `Winre.wim.BHPAI.backup`.
- **Launcher متكيّف**: إنشاء سكربت `Windows\System32\bhpai.cmd` يستخدم متغيرات البيئة `%~d0` و`%SystemDrive%`، ويتكيّف تلقائيًا مع حرف القرص الذي يعيّنه WinPE.
- **آلية Rollback التلقائية**: معالجة الاستثناءات الناشئة أثناء عملية mount، وتنفيذ `/Discard` تلقائيًا، واستعادة ملف WIM من النسخة الاحتياطية، وتنظيف المجلد المؤقت.
#### 2. سيناريو إقلاع الإنقاذ [`scripts/trigger_rescue_reboot.ps1`](file:///c:/Users/Kryo/Documents/BHPAI/scripts/trigger_rescue_reboot.ps1):
- تفعيل WinRE إذا كان في حالة إيقاف.
- استخدام الأمر القياسي `reagentc /boottore` وتكوين `bcdedit /set {current} recoveryenabled yes` لتحديد إقلاع الجهاز إلى WinRE في إعادة التشغيل التالية.
---
### 12.6 دليل التشغيل ومعاملات سطر الأوامر لـ `bhpai_rescue.exe`
بعد إقلاع الجهاز إلى Windows Recovery Environment:
1. انقر على: **Troubleshoot (استكشاف الأخطاء وإصلاحها)** $\rightarrow$ **Advanced options (خيارات متقدمة)** $\rightarrow$ **Command Prompt (موجه الأوامر)**.
2. في نافذة سطر الأوامر، اكتب: ```cmd
bhpai
Select Operation Mode: [1] Dry-Run Safe Triage (Phân tích & Lập báo cáo - KHÔNG sửa đổi đĩa) [2] Full Active Emergency Rescue (Giao dịch 5 giai đoạn: Quét -> Sao lưu -> Khắc phục -> Xác thực -> Commit) [3] Multi-Signal Blast Radius Assessment (Đánh giá mức độ tệp bị mã hóa & Ransom Notes) [4] Crypto Artifact Hunter (Săn tìm cấu trúc khóa mật mã trong pagefile.sys & Crash Dumps) [5] Registry Unbrick Only with Pre-Backup (Khôi phục Winlogon Shell về explorer.exe) [6] Transactional Rollback (Hoàn tác toàn bộ thay đổi từ BHPAI_Rescue_Backup) [7] Exit / Return to WinRE Prompt
#### معاملات سطر الأوامر المتقدمة (CLI Flags):```cmd
# Chạy mô phỏng an toàn không sửa đĩa (Dry-Run):
bhpai_rescue.exe --dry-run
# Chạy khắc phục toàn diện tự động (Auto Repair):
bhpai_rescue.exe --target C: --repair --auto
# Hoàn tác phiên cứu hộ trước đó (Rollback):
bhpai_rescue.exe --target C: --rollback
# Xuất kết quả ra định dạng JSON cho chuyên gia điều tra:
bhpai_rescue.exe --dry-run --json
# Chỉ định tệp bản quyền ngoại tuyến:
bhpai_rescue.exe --license C:\license.dat --repair
بعد إتمام كل جلسة عمل، يُصدر النظام تقريرين للتحقيق الرقمي (DFIR Reports) في المجلد الجذر للقسم الهدف:
C:\BHPAI_Rescue_Report.json: تقرير تفصيلي بصيغة JSON يحتوي على كامل تجزئات SHA-256، وقائمة المفاتيح، وسلوكيات الريجستري، وبيانات المعاملات الوصفية.C:\BHPAI_Rescue_Summary.md: تقرير موجز بصيغة Markdown يعرض ملخصًا للمحلل الخبير (مثال مرجعي: BHPAI_Rescue_Summary.md).bhpai_sourceopen - 25%)بهدف خدمة مجتمع أبحاث الأمن السيبراني، والاختبار المستقل، واستعراض القدرات التقنية، يُصدر مشروع BHPAI نسخة Community Edition المخزنة في المجلد bhpai_sourceopen. صُممت هذه الحزمة وفق نموذج Open-Core:
Core/scanner/: كامل الشيفرة المصدرية بلغة C++ لتحليل بنية PE، واستخراج سمات Opcode/API N-Grams، ومخطط CFG Cyclomatic Complexity، وTF-IDF، والتوليد التلقائي لقواعد YaraGen، ومعالجة النصوص المحسّنة بـ AVX2 StringEx.Core/Decompile/: محلل الثنائيات x86/x64 عبر Capstone Engine (Disassembler, PeParser).Core/pack/: مجموعة فك الضغط في الذاكرة لـ UPX وWWPack.fuzzy/: خوارزمية التجزئة الضبابية للثنائيات SSDEEP (fuzzyhash.c/.h).Analyzers/Common/: توجيه الملفات ثلاثي المراحل FileRouter، وحدود ParserLimits، وربط MITRE ATT&CK MitreMapper، وتحييد IOC IOCExtractor (Defanging).Core/Train/ & model/: مستخرج متجهات سمات PE (feature_extractor.py) وإعدادات عتبات التصنيف.scan.py & app_scan.py: ماسح سطر الأوامر وواجهة سطح المكتب المخصصة لـ PE.[!IMPORTANT] التزام حقوق الملكية والاستقلالية:
- استبعاد 100% من الوحدة الفرعية PDF: نظرًا لأن الوحدة الفرعية PDF لا تزال قيد التطوير والاستكمال، فإن كامل الشيفرة المصدرية لـ PDF تبقى مغلقة وغير مُدرجة في هذه النسخة مفتوحة المصدر.
- استبعاد 100% من Dataset: يُمنع منعًا باتًا نشر مجلد
dataset/(لا يحتوي على عينات برمجيات خبيثة أو مستندات المستخدمين).- ترخيص مستقل: مرفق مع stub ترخيص Community (
BhpaiLicense.hpp) يمكّن المستخدم من تجميع وتشغيل تحليل الثنائيات بحرية تامة دون الحاجة إلى تفعيل مفتاح تجاري مرتبط بالعتاد.
وثيقة Master التقنية لمشروع BHPAI V1.6 Enterprise تم إعدادها وتوحيدها بواسطة BHPAI Engineering Team. جميع الحقوق محفوظة.
Language / Ngôn ngữ: 🇻🇳 Tiếng Việt | 🇬🇧 English
System Version: V1.6 Enterprise Edition (Full Architectural & Feature Release)
Authors: Rin449 Core Languages & Tech Stack: C++17 (MinGW-w64 / MSYS2), Python 3.9+, PyQt6, MinHook, Capstone Engine, Intel PT (Processor Trace), PyTorch, LightGBM, OpenSSL 3.x, zlib, Argon2id, Cryptography, Ed25519
Master Reference Manual: Covers Multi-Format architectural routing, hierarchical recursive payload decomposition, static PE & native PDF stream parsing, Ring-3 stealth dynamic sandbox, ransomware candidate key extraction, false-positive-resistant calibrated AI models, offline WinRE transactional recovery suite, and zero-knowledge encrypted vault backup.
في مشهد التهديدات السيبرانية الحديثة، توسعت التهديدات المتقدمة المستمرة (APTs) وبرامج التجسس وحملات برامج الفدية إلى ما هو أبعد بكثير من الثنائيات التنفيذية التقليدية (.exe, .dll):
/Launch التي تُشغّل أوامر shell مخفية) أو تضمين ملفات dropper PE التنفيذية داخل المستندات.BHPAI الإصدار V1.6 Enterprise هو نظام بيئي متعدد المستويات للدفاع السيبراني يوفر حماية شاملة لسلسلة الهجوم عبر محرك هجين متعدد الصيغ موحّد: توجيه تلقائي للصيغ ثلاثي المراحل (PE, PDF, Office, Script)، وتحليل الحمولات المتداخلة التكراري، وعزل صندوق الرمل الديناميكي الخفي Ring-3، والمراقبة المدعومة بالعتاد Intel PT، ونماذج ذكاء اصطناعي معايرة مقاومة للإيجابيات الكاذبة.
يعمل BHPAI V1.6 وفق المبدأ المعماري Route - Recursively Dissect - Correlate Behaviors - Offline Recover:``` ┌───────────────────────────────────────────────┐ │ INPUT FILE STREAM │ └───────────────────────┬───────────────────────┘ │ ┌───────────▼───────────┐ │ 3-STAGE FILE ROUTER │ │ (Magic/ZIP/Script) │ └───────────┬───────────┘ │ ┌──────────────────────────────┼──────────────────────────────┐ │ │ │ [FileFormat::PE] [FileFormat::PDF] [FileFormat::Office] │ │ │ ┌────────────▼────────────┐ ┌────────────▼────────────┐ ┌────────────▼────────────┐ │ STATIC PE ANALYZER │ │ PDF ANALYZER V2.0 │ │ OOXML / OLE ANALYZER │ │ - Capstone Disassembler│ │ - Binary Stream Parser │ │ - Macro VBA Extractor │ │ - Opcode TF-IDF & CFG │ │ - Action/JS Deobfuscate│ │ - External DDE Links │ │ - YaraGen & Fuzzy Hash │ │ - 57 Features + Level 2│ │ - Embedded OLE Objects │ └────────────┬────────────┘ │ Structural Fingerprnt│ └────────────┬────────────┘ │ └────────────┬────────────┘ │ │ │ │ │ (Extract Embedded PE) │ │ │ │ │ ┌────────────▼────────────┐ │ └────────────────►│ RECURSIVE ANALYSIS TREE │◄────────────────┘ │ (AnalysisNode Tree) │ └────────────┬────────────┘ │ ┌────────────▼────────────┐ │ DYNAMIC SECURE SANDBOX │ │ - Job Object & Token │ │ - COW Overlay FS/Reg │ │ - Stealth PEB Unlink │ │ - Intel PT Hardware Trc│ └────────────┬────────────┘ │ ┌──────────────────────────────┴──────────────────────────────┐ │ │ ┌────────────▼────────────┐ ┌────────────▼────────────┐ │ BHR RANSOMWARE ENGINE │ │ AI & BEHAVIORGRAPH V1.6 │ │ - High-Entropy Detector │ │ - Multi-Format Ensemble │ │ - RAM & Pagefile Keys │ │ - Cross-Process Machine │ │ - Instant COW Rollback │ │ - MITRE ATT&CK Mapping │ └─────────────────────────┘ └─────────────────────────┘
1. **السلامة أولاً والحماية من القنابل**: تُقيّد بيئة العزل التنفيذ داخل سطح مكتب افتراضي خاص (`BHPAISandboxDesktop`)، وتفرض حدودًا صارمة لكائنات مهام Windows (حد أقصى للذاكرة 512 ميجابايت، تقارب المعالج، منع انفصال العمليات)، وتجرد الامتيازات العالية عبر الرموز المميزة المقيّدة. محمي محلل PDF بواسطة `AnalysisBudget` و`ParserLimits` الصارمة التي تمنع قنابل فك الضغط (نسبة ضغط قصوى 100:1، توسعات محدودة للتدفقات، وحدود عمق التكرار).
2. **التخفي المضاد للتهرب (بصمة دنيا في وضع المستخدم)**: تخفف مكتبة المراقبة Ring-3 من الكشف عبر إلغاء ربط `LDR_DATA_TABLE_ENTRY` الخاصة بها استباقيًا من جميع قوائم وحدات PEB الثلاث (`InLoadOrder`، `InMemoryOrder`، `InInitializationOrder`)، ومحو رؤوس PE ومسارات تصحيح PDB من الذاكرة، وتطبيق حمايات DACL على عملية المشغّل.
JOB_OBJECT_UILIMIT_HANDLES | JOB_OBJECT_UILIMIT_GLOBALATOMS: منع التدخل في Handle و Atoms على المستوى العام.PROCESS_TERMINATEPROCESS_VM_WRITEPROCESS_SUSPEND_RESUME| مجموعة API | الدالة Native Hooked | غرض المراقبة وإعادة التوجيه |
|---|
| Process / Thread | NtCreateProcessEx، NtCreateUserProcess، NtCreateThreadEx، NtQueueApcThread | اكتشاف إنشاء العمليات الفرعية، Process Injection، APC Injection. |
| Virtual Memory | NtAllocateVirtualMemory، NtProtectVirtualMemory، NtWriteVirtualMemory | التعرف على تخصيص PAGE_EXECUTE_READWRITE، Process Hollowing، Shellcode Injection. |
| Filesystem I/O | NtCreateFile، NtOpenFile، NtWriteFile، NtSetInformationFile، NtDeleteFile | تسجيل I/O، إعادة توجيه COW Overlay، قياس Shannon Entropy. |
| Registry | NtCreateKey، NtOpenKey، NtSetValueKey، NtDeleteValueKey | مراقبة نقاط التثبيت للبدء التلقائي (Persistence) وإعادة توجيه COW. |
| Anti-Analysis | NtQueryInformationProcess، NtSetInformationThread، NtDelayExecution | حظر اكتشاف ProcessDebugPort، ThreadHideFromDebugger، تسريع Sleep Evasion. |
retjejneMZ<html>[Content_Types].xml و word/ $\rightarrow$ FileFormat::Office (Word DOCX)xl/ $\rightarrow$ FileFormat::Office (Excel XLSX)ppt/ $\rightarrow$ FileFormat::Office (PowerPoint PPTX)classes.dex / AndroidManifest.xml $\rightarrow$ FileFormat::APKMETA-INF/MANIFEST.MF $\rightarrow$ FileFormat::JAR.ps1)، VBScript (.vbs)، JavaScript (.js)، Batch (.bat)، HTML Application (.hta).unescape()، String.fromCharCode()، eval()، Heap Spraying NOP Sled (%u9090%u9090)، واستغلال Adobe Reader APIs (util.printf، collab.getIcon، spell.customDictionaryOpen).| Tactic | Technique ID | اسم التقنية | حالة الاكتشاف |
|---|
| Execution | T1204.002 | Malicious File (PDF OpenAction / Launch) | 🔴 Detected |
| Execution | T1059.007 | JavaScript (PDF Heap Spray / Eval) | 🔴 Detected |
| Execution | T1059.003 | Windows Command Shell | 🔴 Detected (cmd.exe /c vssadmin...) |
| Defense Evasion | T1027 | Obfuscated Files or Information | 🔴 Detected |
| Defense Evasion | T1027.009 | Embedded Payloads (PDF Embedded PE) | 🔴 Detected |
| Defense Evasion | T1562.001 | Impair Defenses: Disable Tools | 🔴 Detected (AMSI/ETW Patching) |
| Defense Evasion | T1620 | Reflective Code Loading | 🔴 Detected (Memory Mapped DLL) |
| Credential Access | T1003.001 | LSASS Memory Dumping | 🔴 Detected (lsass.exe Read Access) |
| Privilege Escalation | T1055 | Process Injection | 🔴 Detected (Remote Thread / APC) |
| Command and Control | T1105 | Ingress Tool Transfer | 🔴 Detected |
| Impact | T1486 | Data Encrypted for Impact | 🔴 Detected (High Entropy File Write) |
| Impact | T1490 | Inhibit System Recovery | 🔴 Detected (Shadow Copy Deletion) |
| الاختبار | Test Script | الحالة | نتائج القياس الفعلية |
|---|
| 1. Stress & Reentrancy | tests/test_sandbox_stress.py | PASSED | 0 crash / 0 deadlock تحت ضغط إنشاء العمليات و I/O المستمر. |
| 2. API Coverage & Normalization | tests/test_sandbox_coverage.py | PASSED | 0 مسار un-normalized \Device\ مفقود. |
| 3. False-Positive Baseline | tests/test_sandbox_false_positive.py | PASSED | يعمل بشكل طبيعي، دون تفعيل خاطئ على أدوات Windows القياسية. |
| 4. BehaviorGraph Validation | tests/test_sandbox_behavior_graph.py | PASSED | الرسم البياني للعمليات وجلسات شبكة TLS SNI/HTTP يعملان بدقة. |
| 5. E2E Performance Benchmark | tests/benchmark_sandbox_e2e.py | PASSED | Peak RAM Footprint: 1.47 MB | Total Time: 3.17s. |
| 6. PDF E2E Direct Sync Router | tests/test_pdf_router_e2e.py | PASSED | اجتاز جميع اختبارات Clean، Obfuscated JS، Embedded PE. |
ControlSet001Shell (المعدّل من explorer.exe إلى ملف خبيث) و Userinit.taskmgr.exe، cmd.exe، sethc.exe.Windows\System32\Tasks.OfflineMalwareScanner (فحص وتقييم BHR 10-Pillar):
AppData\Local\Temp، ProgramData، Users\Public، Windows\Temp).MALICIOUS، SUSPICIOUS، CLEAN).OfflineBlastRadius (تقييم نطاق الضرر متعدد الإشارات):
Desktop، Documents، Downloads، Pictures، Videos).README.txt، DECRYPT_FILES.html، HOW_TO_RESTORE.txt).OfflineCryptoArtifactHunter (اصطياد مفاتيح التشفير):
pagefile.sys، swapfile.sys وملفات crash dump (MEMORY.DMP) مباشرة.RescueRemediator (تنسيق المعالجة):
C:\BHPAI_Rescue_Quarantine\) مع بصمة SHA-256 للتحقق.explorer.exe، حذف IFEO hijacks، تعطيل المهام الخلفية (Scheduled Tasks) والخدمات الخبيثة.RescueTransactionJournal (سجل المعاملات ACID & LIFO Rollback):
Analyzers/PDF/)AnalysisNode)ParserLimits, AnalysisBudget)dataset/pdf/)StratifiedGroupKFoldCalibratedClassifierCV)pagefile.sys (أكثر من 20 معيارًا تشفيريًا)BehaviorGraph) وآلة حالة سلسلة الهجومCryptoOperation)bhpai_rescue.exebhpai_rescue.exe