الأمن السيبراني وأمن المعلومات

PowerShell Logging: كيف تكتشف الأنشطة المشبوهة

7 دقيقة قراءةتاريخ النشر: 5 أغسطس 2026
تمثيل مرئي احترافي لموضوع PowerShell Logging في مجال Windows و Identity
إجابة سريعة

يتطلب PowerShell Logging قراءة الحدث الكامل وليس فقط Event ID: الوقت، الكمبيوتر، المستخدم، Logon ID، العملية، مصدر الشبكة، والسياق التنظيمي. يتم استخلاص النتيجة من الارتباط بين عدة مصادر.

تعتمد تحقيقات Windows و Identity على مزيج من أحداث المصادقة، إنشاء العمليات، تغييرات الأذونات، Telemetry من Sysmon، والسياق التنظيمي. نادرًا ما يوفر حدث واحد استنتاجًا كاملاً. تركز هذه المقالة على PowerShell Logging وهي مخصصة لمحللي SOC وباحثي Windows. الهدف هو توفير منهجية عمل يمكن تطبيقها في التدريب والمقابلات المهنية وبيئة العمل، دون الاكتفاء بتعريف معجمي.

التحدي الرئيسي هو أن البيانات غالبًا ما تكون جزئية. يمكن أن تشير Event 4104 Script Block Logging، و Event 4103 Module Logging، والقناة التشغيلية إلى اتجاه معين، ولكن معناها يعتمد على الوقت، الأصل، المستخدم، والنشاط المتوقع. لذلك، سنبني الفحص حول سؤال تحقيق، والأدلة المطلوبة، ومعيار واضح للإنهاء.

السيناريو العملي في المقالة هو: التحقيق في نص برمجي محاكى يقوم بتنزيل ملف في المختبر. جميع الأمثلة هي بيانات مختبرية أو وصف إجرائي. عند التعامل مع Penetration Testing، أو Web، أو Cloud، يجب العمل فقط بإذن صريح، ونطاق محدد، والقدرة على إيقاف الفحص.

PowerShell Operational log

موضوع 'PowerShell Operational log' هو جزء أساسي من العمل على PowerShell Logging. يوصى بتقسيمه إلى ثلاثة أسئلة: ما هو المدخلات، وما هو القرار الذي نرغب في اتخاذه، وما هو الدليل الكافي لتبريره. تمنع هذه الأسئلة الاستخدام التلقائي للأداة دون فهم الهدف.

في التدريب، قم بتسجيل Event 4104 Script Block Logging، و Event 4103 Module Logging، والقناة التشغيلية، وسطر الأوامر، والعملية الأم، وسياق AMSI/EDR، قارنها بالسلوك المتوقع وحدد محورًا واحدًا على الأقل. يجب أن تكون النتيجة قابلة للمراجعة من قبل محلل آخر، بما في ذلك القيود والخطوات التالية.

Script Block و-Module Logging

في هذه المرحلة، يتم تحديد الأدلة المطلوبة للإجابة على سؤال التحقيق. بالنسبة لـ PowerShell Logging، النقاط الأساسية هي Event ID و Provider، والكمبيوتر، والمستخدم، و Logon ID، والعملية، والعملية الأم وسطر الأوامر، و Source IP، ومحطة العمل، و Logon Type. لكل مصدر، يتم توثيق المالك، ونطاق الاحتفاظ، والمنطقة الزمنية، وتأخير الاستقبال، والحقول التي قد تكون مفقودة.

لا تقاس جودة الجمع بوصول السجل. يجب فحص Completeness، و Latency، و Parsing، و Duplicate events، وتزامن الوقت. يتيح فحص Canary أو حدث مختبري معروف التأكد من أن الإجراء ظهر في المصدر، ومر عبر الـ Pipeline، ويمكن البحث عنه في الحقول الصحيحة.

Transcription و-4688/Sysmon

موضوع 'Transcription و-4688/Sysmon' هو جزء أساسي من العمل على PowerShell Logging. يوصى بتقسيمه إلى ثلاثة أسئلة: ما هو المدخلات، وما هو القرار الذي نرغب في اتخاذه، وما هو الدليل الكافي لتبريره. تمنع هذه الأسئلة الاستخدام التلقائي للأداة دون فهم الهدف.

في التدريب، قم بتسجيل Event 4104 Script Block Logging، و Event 4103 Module Logging، والقناة التشغيلية، وسطر الأوامر، والعملية الأم، وسياق AMSI/EDR، قارنها بالسلوك المتوقع وحدد محورًا واحدًا على الأقل. يجب أن تكون النتيجة قابلة للمراجعة من قبل محلل آخر، بما في ذلك القيود والخطوات التالية.

أنماط التحقيق

يبدأ التحقيق في PowerShell Logging بصياغة فرضية: ما هو السلوك الذي يفسر النتائج، وما هي الأدلة التي ستؤكدها أو تدحضها. بعد ذلك، يتم توسيع النافذة الزمنية، والتحقق من الكيانات، والبحث عن تسلسل قبل وبعد الحدث.

تجمع الارتباطات الجيدة بين نوعين على الأقل من المعلومات من Event 4104 Script Block Logging، و Event 4103 Module Logging، والقناة التشغيلية، وسطر الأوامر، والعملية الأم، وسياق AMSI/EDR. لكل نتيجة، يتم تحديد ما تثبته، وما لا تثبته، وما هي الخطوة التالية. إذا كانت البيانات غير كافية، يتم وضع علامة "غير معروف" ولا يتم تحويل غياب الدليل إلى دليل على الغياب.

Tuning لنشاط المسؤول

يجب أن يبدأ تحسين PowerShell Logging من خط الأساس. يتم قياس الحجم، ومعدل الحالات المفيدة، ووقت التحقيق، والمصادر المفقودة، وسبب الإغلاق. التغيير الذي يقلل من التنبيهات ولكنه يخفي النشاط الحقيقي ليس نجاحًا.

تشمل خيارات الضبط (Tuning) الحد الأدنى، والنافذة الزمنية، والقائمة البيضاء المستهدفة، وسياق الأصل، و Suppression، والاستثناء القائم على عملية معتمدة. يجب أن يكون لكل استثناء مالك، وصلاحية، وشروط إلغاء. بعد التغيير، يتم تشغيل Test corpus ومقارنة قبل/بعد.

نقاط فحص فريدة

في هذا الموضوع، يوصى ببناء خريطة أدلة مركزة مسبقًا. نقاط الفحص الرئيسية هي: Event 4104 Script Block Logging، و Event 4103 Module Logging، والقناة التشغيلية، وسطر الأوامر، والعملية الأم، وسياق AMSI/EDR. القائمة ليست قائمة تحقق تلقائية؛ تم اختيار كل عنصر لأنه يمكن أن يربط بين كيان، وعملية، ووقت، أو يشرح سلوكًا مشروعًا.

  • Event 4104 Script Block Logging: حدد القيمة المتوقعة، وما سيعتبر استثناءً، وأي مصدر إضافي سيتحقق من النتيجة.
  • Event 4103 Module Logging: حدد القيمة المتوقعة، وما سيعتبر استثناءً، وأي مصدر إضافي سيتحقق من النتيجة.
  • Operational channel: حدد القيمة المتوقعة، وما سيعتبر استثناءً، وأي مصدر إضافي سيتحقق من النتيجة.
  • Command line والعملية الأم: حدد القيمة المتوقعة، وما سيعتبر استثناءً، وأي مصدر إضافي سيتحقق من النتيجة.
  • AMSI/EDR context: حدد القيمة المتوقعة، وما سيعتبر استثناءً، وأي مصدر إضافي سيتحقق من النتيجة.

عندما يكون أحد التركيزات غير متاح، يجب توثيق الفجوة واختيار بديل. على سبيل المثال، إذا كان معرف العملية غير مستقر، يمكن استخدام الوقت، والمضيف، والمستخدم، والعملية الأم؛ إذا كان Payload مشفرًا، يتم استخدام Metadata، والحجم، والتكرار، وسياق TLS/DNS.

سير العمل الموصى به

  1. حدد النطاق وسؤال عمل واحد حول PowerShell Logging.
  2. سجل مصادر البيانات والأدلة المطلوبة: Event 4104 Script Block Logging، و Event 4103 Module Logging، والقناة التشغيلية، وسطر الأوامر، والعملية الأم.
  3. أنشئ خط أساس قصير للسلوك السليم أو النتيجة المتوقعة.
  4. قم بإجراء الفحص الأدنى في بيئة مختبرية واحفظ الوقت والمدخلات والمخرجات.
  5. أنشئ جدول زمني أو جدول مقارنة وافصل بين الحقيقة والتفسير.
  6. قم بتحويل (Pivot) إلى مصدر إضافي لتأكيد أو دحض التفسير الأولي.
  7. لخص القرار، والقيود، والإجراء الموصى به، ومعيار إعادة الاختبار.

سيناريو عملي

السيناريو المختار هو التحقيق في نص برمجي محاكى يقوم بتنزيل ملف في المختبر. ليس الهدف من التمرين إثبات القدرة على الاختراق، بل ممارسة الجمع والمقارنة والتوثيق بطريقة آمنة. قبل بدء العمل، يتم تحديد بيانات وهمية، ونافذة زمنية، ونتيجة متوقعة.

في نهاية التمرين، يجب تقديم منتج يمكن لمحلل أو مراجع آخر تقييمه: صورة أو تصدير للدليل، جدول زمني قصير، فرضية أولية، دليل مؤكد، قيود، وتوصية. عندما لا يكون هناك دليل كافٍ، فإن الاستنتاج الصحيح هو أن السيناريو لم يثبت.

الخطوةماذا نفعلالناتج
الإعدادحدد النطاق والوقت والهدف. سجل الحقول أو الأدلة المتوقعة من Event 4104 Script Block Logging، و Event 4103 Module Logging، والقناة التشغيلية.خطة فحص قصيرة
إنشاء البياناتنفذ عملية آمنة ومحاكية تتعلق بـ PowerShell Logging، بدون معلومات حقيقية أو تأثير على نظام الإنتاج.حدث/طلب/تدفق متحكم به
الجمعاجمع الدليل الخام والسياق من مصدر إضافي. تأكد من المنطقة الزمنية والمعرفات والاكتمال.دليلان مرتبطان
التحليلاكتب ما يثبته كل دليل، وما لا يثبته، وما هو التفسير المشروع المحتمل.استنتاج وسيط
الإنهاءاختر الإغلاق، أو التصعيد، أو الاكتشاف، أو الضبط؛ أضف توصية وإعادة الاختبار.منتج موثق

قائمة تحقق عملية

  • تحقق ووثق: Event ID و Provider.
  • تحقق ووثق: الكمبيوتر، المستخدم، و Logon ID.
  • تحقق ووثق: العملية، العملية الأم، وسطر الأوامر.
  • تحقق ووثق: Source IP، محطة العمل، و Logon Type.
  • تحقق ووثق: تغييرات المجموعة/الامتيازات.
  • تحقق ووثق: Sysmon ProcessGuid أو SessionGuid.
  • اذكر المنطقة الزمنية، وإصدار الأداة، ووقت التجميع.
  • احتفظ بالبيانات الخام قبل التصفية أو التعديل.
  • اكتب ما تثبته النتيجة وما لا يزال مجهولاً.
  • حدد المالك والإجراء التالي مع الموعد النهائي.

أخطاء شائعة

  • الاعتماد على Event ID بدون حقول.
  • الخلط بين Logon ومصدر الهجوم.
  • تجاهل Logon Type.
  • ربط العمليات بواسطة PID فقط.
  • افتراض أن كل PowerShell ضار.
  • إغلاق حدث دون فحص Domain Controller.

الخلاصة و-CTA

PowerShell Logging: كيفية اكتشاف الأنشطة المشبوهة هو موضوع يربط المعرفة التقنية بالانضباط في العمل. ابدأ بسؤال، اجمع فقط الأدلة ذات الصلة، حافظ على السياق والوقت، واختر إجراءً يمكن تبريره وإعادة اختباره.

في مسار Cybersecurity & AI في HPI، يتم ممارسة هذه المبادئ باستخدام الأنظمة والسجلات والمختبرات. الخطوة الطبيعية التالية هي الانتقال إلى المقالات ذات الصلة، وإجراء تمرين المختبر، وحفظ المنتج كجزء من ملف عمل مهني.

الأسئلة الشائعة

هل PowerShell Logging وحده يثبت هجومًا أو ضعفًا؟

لا. يوفر إشارة أو نتيجة تحتاج إلى سياق وتأكيد ومصدر إضافي. يعتمد الاستنتاج المهني على تسلسل الأدلة والتوافق مع السلوك المتوقع.

ماذا نفعل عندما تكون بعض البيانات مفقودة؟

يتم توثيق النقص، والتحقق من مصدر بديل، وتقليل مستوى الثقة. لا ينبغي استكمال الحقول بالتخمين أو تقديم "غير معروف" على أنه صحيح.

كم من الوقت يجب الاحتفاظ بالأدلة؟

يعتمد الوقت على السياسة، واللوائح، والتكلفة، ونوع الحدث. من المهم تحديد Retention، و Legal hold، والقدرة على تصدير الأدلة بتنسيق يمكن التحقق منه مسبقًا.

كيف أتدرب دون تعريض نظام حقيقي للخطر؟

استخدم الأجهزة الافتراضية، والبيانات الوهمية، و CTF، أو مختبرًا مخصصًا. في الاختبارات المعتمدة، حدد النطاق، وشروط الإيقاف، والنسخ الاحتياطي قبل بدء العمل.

هل تريد التحقق مما إذا كان هذا المسار يناسبك؟

اترك تفاصيلك وسيتصل بك مستشار من HPI لإجراء مكالمة قصيرة لتقييم الملاءمة، دون أي التزام.

يتم تخزين بياناتك بأمان.

لدراسات SOC والأمن السيبراني ضمن برنامج Cybersecurity & AI

هل ترغب في تفاصيل البرنامج؟ اترك بياناتك وسنتواصل معك.

مقالات ذات صلة