التحليل الساكن مقابل التحليل الديناميكي للبرامج الضارة: ما يتم فحصه في كل طريقة

التحليل الساكن مقابل التحليل الديناميكي للبرامج الضارة هو عملية محكومة توازن بين احتواء الضرر والحفاظ على الأدلة. يتم توثيق المصدر، والوقت، والأداة، وحفظ الهاش، وبناء جدول زمني، والفصل بين الحقيقة، والتفسير، والقرار.
تتطلب الاستجابة للحوادث (Incident Response) والطب الشرعي الرقمي للاستجابة للحوادث (DFIR) توازنًا بين السرعة، والحفاظ على الأدلة، واستمرارية الأعمال، والتوثيق. العمل الصحيح هو العمل الذي يمكن شرحه، وإعادة إنتاجه، ومراجعته بعد الحادث. تركز هذه المقالة على التحليل الساكن مقابل التحليل الديناميكي للبرامج الضارة وهي مخصصة لمحللي SOC وطلاب البرامج الضارة. الهدف هو تقديم منهجية عمل يمكن تطبيقها في التدريب، وفي المقابلات المهنية، وفي بيئة العمل، دون الاكتفاء بتعريف معجمي.
التحدي الرئيسي هو أن البيانات غالبًا ما تكون جزئية. يمكن لـ hashes وfile type وstrings أن تشير إلى اتجاه، ولكن معناها يعتمد على الوقت، والأصل، والمستخدم، والنشاط المتوقع. لذلك، سنبني الفحص حول سؤال تحقيق، وأدلة مطلوبة، ومعيار واضح للانتهاء.
السيناريو العملي في المقالة هو: جدول قرار بناءً على نوع الملف وسؤال التحقيق. جميع الأمثلة هي بيانات معملية أو وصف للعمليات. عندما يتعلق الأمر بـ Penetration Testing أو Web أو Cloud، يجب العمل فقط بتصريح صريح، ونطاق محدد، والقدرة على إيقاف الفحص.




