Malware Triage: فحص أولي آمن لملف مشبوه

Malware Triage هو عملية منظمة توازن بين احتواء الضرر والحفاظ على الأدلة. يتم توثيق المصدر، الوقت والأداة، حفظ الـ Hash، بناء الخط الزمني والفصل بين الحقيقة والتفسير والقرار.
تتطلب Incident Response و DFIR توازنًا بين السرعة، حفظ الأدلة، استمرارية الأعمال والتوثيق. العمل الصحيح هو العمل الذي يمكن شرحه، استعادته ومراجعته بعد الحادث. تركز هذه المقالة على Malware Triage وهي مخصصة لمحللي SOC وطلاب Malware. الهدف هو توفير منهجية عمل يمكن تطبيقها في التدريب، المقابلات المهنية وفي بيئة العمل، دون الاكتفاء بتعريف معجمي.
التحدي الرئيسي هو أن البيانات غالبًا ما تكون جزئية. يمكن لـ hashes، file type، strings أن تشير إلى اتجاه، لكن معناها يعتمد على الوقت، الأصل، المستخدم والنشاط المتوقع. لذلك، سنبني الفحص حول سؤال تحقيق، الأدلة المطلوبة ومعيار واضح للانتهاء.
السيناريو العملي في المقالة هو: Triage لملف تعليمي غير ضار.. جميع الأمثلة هي بيانات معملية أو وصف لعمليات. عند التعامل مع Penetration Testing، Web أو Cloud، يجب العمل فقط بموافقة صريحة، نطاق محدد والقدرة على إيقاف الفحص.




