الأمن السيبراني وأمن المعلومات

سجلات Active Directory: أهم مصادر المعلومات للتحقيق

6 دقيقة قراءةتاريخ النشر: 5 أغسطس 2026
توضيح بصري احترافي حول سجلات Active Directory في مجال Windows والهوية
إجابة سريعة

تتطلب سجلات Active Directory قراءة الحدث الكامل وليس فقط معرف الحدث (Event ID): الوقت، الحاسوب، المستخدم، معرف تسجيل الدخول (Logon ID)، العملية (Process)، مصدر الشبكة، والسياق التنظيمي. يتم التوصل إلى الاستنتاج من خلال الترابط بين عدة مصادر.

يعتمد التحقيق في Windows والهوية على دمج أحداث المصادقة، وإنشاء العمليات، وتغييرات الأذونات، وقياسات Telemetry من Sysmon، والسياق التنظيمي. نادراً ما يوفر حدث واحد استنتاجاً كاملاً. تركز هذه المقالة على سجلات Active Directory وتستهدف محللي SOC وطلاب Windows Server. الهدف هو تقديم منهجية عمل يمكن تطبيقها في التدريب، وفي المقابلات المهنية، وفي بيئة العمل، دون الاكتفاء بالتعريف المعجمي.

التحدي الرئيسي هو أن البيانات دائماً ما تكون جزئية تقريباً. يمكن أن تشير أحداث Kerberos 4768/4769، وفشل 4771، وقفل الحساب 4740 إلى اتجاه معين، ولكن معناها يعتمد على الوقت، والأصل، والمستخدم، والنشاط المتوقع. لذلك، سنبني الفحص حول سؤال التحقيق، والأدلة المطلوبة، ومعايير واضحة للإنجاز.

السيناريو العملي في المقالة هو: جدول حالات الاستخدام (Use Case) مقابل معرفات الأحداث (Event IDs) والمصدر. جميع الأمثلة هي بيانات معملية أو وصف للعمليات. عند التعامل مع اختبار الاختراق (Penetration Testing) أو الويب (Web) أو السحابة (Cloud)، يجب العمل فقط بإذن صريح، ونطاق محدد، والقدرة على إيقاف الفحص.

ما هي الأنظمة التي تولد بيانات Telemetry

موضوع 'ما هي الأنظمة التي تولد بيانات Telemetry' هو جزء أساسي من العمل على سجلات Active Directory. يوصى بتقسيمه إلى ثلاثة أسئلة: ما هو المدخلات، ما هو القرار الذي نريد اتخاذه، وما هو الدليل الكافي لتبريره. تمنع هذه الأسئلة الاستخدام التلقائي للأداة دون فهم الغرض.

في التدريب، سجل 4768/4769 Kerberos، 4771 حالات فشل، 4740 قفل، 4728/4732 تغييرات المجموعة، وسجل خدمة الدليل (Directory Service log)، قارن بالسلوك المتوقع وحدد نقطة محورية واحدة على الأقل. يجب أن تكون النتيجة قابلة للمراجعة من قبل محلل آخر، بما في ذلك القيود والخطوات التالية.

المصادقة وKerberos

في سجلات Active Directory، الهوية والترخيص هما سؤالان مختلفان: من هو العميل، وماذا يُسمح له بالقيام به على المورد. يتم فحص الأدوار (Roles)، والمطالبات (Claims)، والجلسة (Session)، وملكية الكائن (Object ownership)، والتغييرات على مدار دورة الحياة، ولا يكتفى بأن المستخدم 'متصل'.

تتضمن مصفوفة الاختبار مستخدماً مجهولاً، ومستخدماً عادياً، ومالك كائن، ومستخدماً آخر، ومديراً. لكل عملية، تتم مقارنة الاستجابة والتأثير على جانب الخادم. تغيير المعرف أو الرأس هو مجرد وسيلة اختبار؛ الدليل هو أن الخادم سمح أو رفض عملية تتعارض مع السياسة.

تغييرات الحساب والمجموعة

موضوع 'تغييرات الحساب والمجموعة' هو جزء أساسي من العمل على سجلات Active Directory. يوصى بتقسيمه إلى ثلاثة أسئلة: ما هو المدخلات، ما هو القرار الذي نريد اتخاذه، وما هو الدليل الكافي لتبريره. تمنع هذه الأسئلة الاستخدام التلقائي للأداة دون فهم الغرض.

في التدريب، سجل 4768/4769 Kerberos، 4771 حالات فشل، 4740 قفل، 4728/4732 تغييرات المجموعة، وسجل خدمة الدليل (Directory Service log)، قارن بالسلوك المتوقع وحدد نقطة محورية واحدة على الأقل. يجب أن تكون النتيجة قابلة للمراجعة من قبل محلل آخر، بما في ذلك القيود والخطوات التالية.

خدمة الدليل وDNS

موضوع 'خدمة الدليل وDNS' هو جزء أساسي من العمل على سجلات Active Directory. يوصى بتقسيمه إلى ثلاثة أسئلة: ما هو المدخلات، ما هو القرار الذي نريد اتخاذه، وما هو الدليل الكافي لتبريره. تمنع هذه الأسئلة الاستخدام التلقائي للأداة دون فهم الغرض.

في التدريب، سجل 4768/4769 Kerberos، 4771 حالات فشل، 4740 قفل، 4728/4732 تغييرات المجموعة، وسجل خدمة الدليل (Directory Service log)، قارن بالسلوك المتوقع وحدد نقطة محورية واحدة على الأقل. يجب أن تكون النتيجة قابلة للمراجعة من قبل محلل آخر، بما في ذلك القيود والخطوات التالية.

الترابط بين DC وEndpoint

موضوع 'الترابط بين DC وEndpoint' هو جزء أساسي من العمل على سجلات Active Directory. يوصى بتقسيمه إلى ثلاثة أسئلة: ما هو المدخلات، ما هو القرار الذي نريد اتخاذه، وما هو الدليل الكافي لتبريره. تمنع هذه الأسئلة الاستخدام التلقائي للأداة دون فهم الغرض.

في التدريب، سجل 4768/4769 Kerberos، 4771 حالات فشل، 4740 قفل، 4728/4732 تغييرات المجموعة، وسجل خدمة الدليل (Directory Service log)، قارن بالسلوك المتوقع وحدد نقطة محورية واحدة على الأقل. يجب أن تكون النتيجة قابلة للمراجعة من قبل محلل آخر، بما في ذلك القيود والخطوات التالية.

نقاط فحص فريدة

في هذا الموضوع، يوصى ببناء خريطة أدلة مركزة مسبقاً. نقاط الفحص الرئيسية هي: 4768/4769 Kerberos، 4771 حالات فشل، 4740 قفل، 4728/4732 تغييرات المجموعة، سجل خدمة الدليل (Directory Service log). القائمة ليست قائمة تحقق تلقائية؛ تم اختيار كل عنصر لأنه يمكن أن يربط بين الكيان، والعملية، والوقت أو يفسر سلوكاً مشروعاً.

  • 4768/4769 Kerberos: حدد القيمة المتوقعة، وما سيعتبر غير طبيعي، وأي مصدر إضافي سيؤكد النتيجة.
  • 4771 حالات فشل: حدد القيمة المتوقعة، وما سيعتبر غير طبيعي، وأي مصدر إضافي سيؤكد النتيجة.
  • 4740 قفل: حدد القيمة المتوقعة، وما سيعتبر غير طبيعي، وأي مصدر إضافي سيؤكد النتيجة.
  • 4728/4732 تغييرات المجموعة: حدد القيمة المتوقعة، وما سيعتبر غير طبيعي، وأي مصدر إضافي سيؤكد النتيجة.
  • سجل خدمة الدليل (Directory Service log): حدد القيمة المتوقعة، وما سيعتبر غير طبيعي، وأي مصدر إضافي سيؤكد النتيجة.

عندما لا يكون أحد المحاور متاحاً، يجب توثيق الفجوة واختيار بديل. على سبيل المثال، إذا كان معرف العملية (Process identifier) غير مستقر، يمكن استخدام الوقت، والمضيف (Host)، والمستخدم (User)، والعملية الأصلية (Parent)؛ إذا كانت الحمولة (Payload) مشفرة، يتم استخدام البيانات الوصفية (Metadata)، والحجم، والتكرار، وسياق TLS/DNS.

عملية عمل موصى بها

  1. حدد النطاق وسؤال عمل واحد بخصوص سجلات Active Directory.
  2. سجل مصادر البيانات والأدلة المطلوبة: 4768/4769 Kerberos، 4771 حالات فشل، 4740 قفل، 4728/4732 تغييرات المجموعة.
  3. قم بإنشاء خط أساس قصير للسلوك السليم أو النتيجة المتوقعة.
  4. نفذ الحد الأدنى من الفحص في بيئة معملية واحفظ الوقت والمدخلات والمخرجات.
  5. قم ببناء جدول زمني أو جدول مقارنة وافصل بين الحقيقة والتفسير.
  6. قم بتحويل نقطة التركيز (Pivot) إلى مصدر آخر لتأكيد أو دحض التفسير الأولي.
  7. لخص القرار، والقيود، والإجراء الموصى به، ومعايير إعادة الاختبار (Retest).

سيناريو عملي

السيناريو المختار هو جدول حالات الاستخدام (Use Case) مقابل معرفات الأحداث (Event IDs) والمصدر. الغرض من التمرين ليس إثبات القدرة على الهجوم، بل التدرب على جمع البيانات ومقارنتها وتوثيقها بطريقة آمنة. قبل البدء بالعمل، يتم تعريف بيانات وهمية، ونافذة زمنية، ونتيجة متوقعة.

في نهاية التمرين، يجب تقديم منتج يمكن لمحلل أو مختبر آخر مراجعته: لقطة شاشة أو تصدير للدليل، جدول زمني قصير، فرضية أولية، دليل مؤكد، قيود، وتوصية. عندما لا يكون هناك دليل كافٍ، فإن الاستنتاج الصحيح هو أن السيناريو لم يثبت.

الخطوةماذا تنفذالمنتج
التحضيرحدد النطاق والوقت والهدف. سجل الحقول أو الأدلة المتوقع ظهورها من 4768/4769 Kerberos، 4771 حالات فشل، 4740 قفل.خطة فحص قصيرة
إنشاء بياناتنفذ إجراءً آمناً ومحاكياً يتعلق بسجلات Active Directory، بدون معلومات حقيقية أو تأثير على نظام الإنتاج.حدث/طلب/تدفق متحكم به
الجمعاجمع الدليل الخام والسياق من مصدر آخر. تأكد من المنطقة الزمنية، والمعرفات، والسلامة.دليلان مرتبطان
التحليلاكتب ما يثبته كل دليل، وما لا يثبته، وما هو التفسير الشرعي المحتمل.استنتاج وسيط
الإنجازاختر الإغلاق، أو التصعيد، أو الاكتشاف، أو الضبط؛ أضف توصية وإعادة اختبار.منتج موثق

قائمة تحقق عملية

  • تحقق ووثّق: معرف الحدث (Event ID) والمزود (Provider).
  • تحقق ووثّق: الحاسوب (Computer)، والمستخدم (User)، ومعرف تسجيل الدخول (Logon ID).
  • تحقق ووثّق: العملية (Process)، والعملية الأصلية (Parent)، وسطر الأوامر (Command Line).
  • تحقق ووثّق: عنوان IP المصدر (Source IP)، ومحطة العمل (Workstation)، ونوع تسجيل الدخول (Logon Type).
  • تحقق ووثّق: تغييرات المجموعة/الامتيازات (Group/Privilege changes).
  • تحقق ووثّق: معرف عملية Sysmon (ProcessGuid) أو معرف الجلسة (SessionGuid).
  • اذكر المنطقة الزمنية (Time zone)، وإصدار الأداة، ووقت التجميع.
  • احفظ البيانات الخام قبل التصفية أو التعديل.
  • اكتب ما تثبته النتيجة وما هو غير معروف بعد.
  • حدد المالك والإجراءات التالية مع الموعد.

أخطاء شائعة

  • الاعتماد على معرف الحدث (Event ID) بدون حقول.
  • الخلط بين تسجيل الدخول (Logon) ومصدر الهجوم.
  • تجاهل نوع تسجيل الدخول (Logon Type).
  • ربط العمليات بواسطة PID فقط.
  • افتراض أن كل PowerShell ضار.
  • إغلاق حدث دون فحص وحدة تحكم المجال (Domain Controller).

الخلاصة والدعوة إلى اتخاذ إجراء

سجلات Active Directory: أهم مصادر المعلومات للتحقيق هو موضوع يربط المعرفة التقنية بالانضباط العملي. ابدأ بسؤال، اجمع فقط الأدلة ذات الصلة، حافظ على السياق والوقت، واختر إجراءً يمكن تبريره وإعادة اختباره.

في مسار Cybersecurity & AI في HPI، يتم ممارسة هذه المبادئ من خلال الأنظمة والسجلات والمختبرات. الخطوة الطبيعية التالية هي الانتقال إلى المقالات المرتبطة، وإجراء تمرين المختبر، وحفظ المنتج كجزء من محفظة عمل احترافية.

الأسئلة الشائعة

هل سجلات Active Directory وحدها تثبت هجوماً أو نقطة ضعف؟

لا. إنها توفر إشارة أو نتيجة تحتاج إلى سياق، وتأكيد، ومصدر إضافي. يعتمد الاستنتاج المهني على سلسلة من الأدلة والتوافق مع السلوك المتوقع.

ماذا نفعل عندما تكون بعض البيانات مفقودة؟

يتم توثيق النقص، ويتم البحث عن مصدر بديل، ويتم تقليل مستوى الثقة. لا ينبغي إكمال الحقول بالتخمين أو تقديم 'غير معروف' على أنه طبيعي.

كم من الوقت يجب الاحتفاظ بالأدلة؟

يعتمد الوقت على السياسة، واللوائح، والتكلفة، ونوع الحدث. من المهم تحديد فترة الاحتفاظ، والاحتجاز القانوني (Legal hold)، والقدرة على تصدير الأدلة بتنسيق يمكن التحقق منه مسبقاً.

كيف أتدرب دون تعريض نظام حقيقي للخطر؟

استخدم الأجهزة الافتراضية، والبيانات الوهمية، وCTF، أو مختبراً مخصصاً. في الفحوصات المصرح بها، حدد النطاق، وشروط التوقف، ونسخاً احتياطياً قبل البدء بالعمل.

هل تريد التحقق مما إذا كان هذا المسار يناسبك؟

اترك تفاصيلك وسيتصل بك مستشار من HPI لإجراء مكالمة قصيرة لتقييم الملاءمة، دون أي التزام.

يتم تخزين بياناتك بأمان.

لدراسات SOC والأمن السيبراني ضمن برنامج Cybersecurity & AI

هل ترغب في تفاصيل البرنامج؟ اترك بياناتك وسنتواصل معك.

مقالات ذات صلة