الأمن السيبراني وأمن المعلومات

Sysmon Event ID 3 و 22: اتصالات الشبكة واستعلامات DNS

7 دقيقة قراءةتاريخ النشر: 5 أغسطس 2026
توضيح بصري احترافي لموضوع Sysmon Event ID 3 و 22 في مجال Windows و Identity
إجابة سريعة

يتطلب Sysmon Event ID 3 و 22 قراءة الحدث بالكامل وليس فقط Event ID: الوقت، الكمبيوتر، المستخدم، Logon ID، العملية، مصدر الشبكة، والسياق التنظيمي. يتم استخلاص الاستنتاج من الارتباط بين عدة مصادر.

تعتمد تحقيقات Windows و Identity على مزيج من أحداث المصادقة، إنشاء العمليات، تغييرات الأذونات، بيانات Telemetry من Sysmon، والسياق التنظيمي. نادرًا ما يوفر حدث واحد استنتاجًا كاملاً. تركز هذه المقالة على Sysmon Event ID 3 و 22 وهي مخصصة لمحللي SOC وباحثي Endpoint. الهدف هو توفير منهجية عمل يمكن تطبيقها في التدريب، المقابلات المهنية، وبيئات العمل، دون الاكتفاء بالتعريف المعجمي.

التحدي الرئيسي هو أن البيانات تكون دائمًا ناقصة تقريبًا. ProcessGuid، DestinationIp، DestinationPort يمكن أن تشير إلى اتجاه، ولكن معناها يعتمد على الوقت، الأصول، المستخدم، والنشاط المتوقع. لذلك، سنبني الفحص حول سؤال تحقيق، الأدلة المطلوبة، ومعيار واضح للانتهاء.

السيناريو العملي في المقالة هو: ربط استعلام بعملية وعنوان IP في المخطط الزمني. جميع الأمثلة هي بيانات معملية أو وصف إجرائي. عند التعامل مع Penetration Testing، Web، أو Cloud، يجب العمل فقط بموافقة صريحة، نطاق محدد، والقدرة على إيقاف الفحص.

حقول الحدث 3

الحقول المهمة ليست بالضرورة تلك التي تظهر في أعلى الشاشة. في Sysmon Event ID 3 و 22، يجب تحديد المعرفات المستقرة، الوقت، المصدر، الوجهة، النتيجة، والسياق. الأمثلة المفيدة هي ProcessGuid، DestinationIp، DestinationPort، QueryName، QueryResults، UtcTime. الهدف هو تمكين الارتباط بين السجلات وليس مجرد قراءة حدث واحد.

يوصى بإنشاء قاموس بيانات صغير: اسم الحقل، المعنى، التنسيق، المصدر، قيم Null المتوقعة، وما إذا كان موثوقًا للربط. وبهذه الطريقة يمكن التمييز بين حقل العرض ومعرف التحقيق، وتحديد متى قام Connector أو إصدار بتغيير Schema.

حقول الحدث 22

الحقول المهمة ليست بالضرورة تلك التي تظهر في أعلى الشاشة. في Sysmon Event ID 3 و 22، يجب تحديد المعرفات المستقرة، الوقت، المصدر، الوجهة، النتيجة، والسياق. الأمثلة المفيدة هي ProcessGuid، DestinationIp، DestinationPort، QueryName، QueryResults، UtcTime. الهدف هو تمكين الارتباط بين السجلات وليس مجرد قراءة حدث واحد.

يوصى بإنشاء قاموس بيانات صغير: اسم الحقل، المعنى، التنسيق، المصدر، قيم Null المتوقعة، وما إذا كان موثوقًا للربط. وبهذه الطريقة يمكن التمييز بين حقل العرض ومعرف التحقيق، وتحديد متى قام Connector أو إصدار بتغيير Schema.

الربط بواسطة ProcessGuid

يبدأ التنفيذ الصحيح بالمتطلبات وليس بالافتراضات. يتم تحديد حالات الاستخدام المدعومة، حجم البيانات، من يدير التكوين، وآلية Rollback. في Sysmon Event ID 3 و 22، يجب الفصل بين الإعدادات التي تنتج Telemetry والإعدادات التي تقوم بتصفيتها أو إثرائها.

بعد التكوين، يتم إجراء فحص متحكم به ببيانات متوقعة، ويتم التحقق من تسجيل الحدث، ووجود الحقول الرئيسية، وأن التغيير لم يسبب حملًا زائدًا أو نقطة عمياء. يتم حفظ كل تغيير في إصدار، مع تاريخ، مالك، سبب، ونتيجة الفحص.

تحديد النطاقات والوجهات الشاذة

يبدأ تحقيق Sysmon Event ID 3 و 22 بصياغة فرضية: ما هو السلوك الذي يفسر النتيجة، وما هي الأدلة التي ستؤكد أو تدحض ذلك. بعد ذلك، يتم توسيع النافذة الزمنية، والتحقق من الكيانات، والبحث عن تسلسل قبل وبعد الحدث.

الارتباط الجيد يجمع بين نوعين على الأقل من المعلومات من ProcessGuid، DestinationIp، DestinationPort، QueryName، QueryResults، UtcTime. لكل نتيجة، يتم تحديد ما تثبته، ما لا تثبته، وما هي الخطوة التالية. إذا كانت البيانات غير كافية، يتم وضع علامة Unknown ولا يتم تحويل غياب الأدلة إلى دليل على الغياب.

القيود والتحقق من المصادر الإضافية

في هذه المرحلة، يتم تحديد الأدلة اللازمة للإجابة على سؤال التحقيق. بالنسبة لـ Sysmon Event ID 3 و 22، النقاط الأساسية هي Event ID و Provider، Computer، User و Logon ID، Process، Parent و Command Line، Source IP، Workstation و Logon Type. لكل مصدر، يتم توثيق المالك، نطاق الاحتفاظ، المنطقة الزمنية، تأخير الاستلام، والحقول التي قد تكون مفقودة.

لا تقاس جودة الجمع بوصول السجل. يجب التحقق من Completeness، Latency، Parsing، Duplicate events وتزامن الوقت. يسمح فحص Canary أو حدث معمل معروف بالتأكد من ظهور العملية في المصدر، ومرورها عبر Pipeline، ويمكن البحث عنها في الحقول الصحيحة.

نقاط فحص فريدة

في هذا الموضوع، يوصى ببناء خريطة أدلة مركزة مسبقًا. نقاط الفحص الرئيسية هي: ProcessGuid، DestinationIp، DestinationPort، QueryName، QueryResults، UtcTime، query name، response code، TTL، subdomain entropy. القائمة ليست قائمة تحقق تلقائية؛ يتم اختيار كل عنصر لأنه يمكن أن يربط بين كيان، عمل، وزمن أو يفسر سلوكًا مشروعًا.

  • ProcessGuid: حدد القيمة المتوقعة، وما سيعتبر شاذًا، وما هو المصدر الإضافي الذي سيتحقق من النتيجة.
  • DestinationIp: حدد القيمة المتوقعة، وما سيعتبر شاذًا، وما هو المصدر الإضافي الذي سيتحقق من النتيجة.
  • DestinationPort: حدد القيمة المتوقعة، وما سيعتبر شاذًا، وما هو المصدر الإضافي الذي سيتحقق من النتيجة.
  • QueryName: حدد القيمة المتوقعة، وما سيعتبر شاذًا، وما هو المصدر الإضافي الذي سيتحقق من النتيجة.
  • QueryResults: حدد القيمة المتوقعة، وما سيعتبر شاذًا، وما هو المصدر الإضافي الذي سيتحقق من النتيجة.
  • UtcTime: حدد القيمة المتوقعة، وما سيعتبر شاذًا، وما هو المصدر الإضافي الذي سيتحقق من النتيجة.

عندما يكون أحد النقاط غير متاح، يجب توثيق الفجوة واختيار بديل. على سبيل المثال، إذا كان Process identifier غير مستقر، يمكن استخدام الوقت، المضيف، المستخدم، والوالد؛ إذا كانت Payload مشفرة، يتم استخدام Metadata، الحجم، التردد، وسياق TLS/DNS.

عملية عمل موصى بها

  1. حدد النطاق وسؤال عمل واحد حول Sysmon Event ID 3 و 22.
  2. سجل مصادر البيانات والأدلة المطلوبة: ProcessGuid، DestinationIp، DestinationPort، QueryName.
  3. أنشئ خط أساس قصيرًا للسلوك السليم أو النتيجة المتوقعة.
  4. قم بإجراء الفحص الأدنى في بيئة معملية واحفظ الوقت، المدخلات، والمخرجات.
  5. أنشئ مخططًا زمنيًا أو جدول مقارنة وافصل بين الحقيقة والتفسير.
  6. قم بتحويل إلى مصدر إضافي لتأكيد أو دحض التفسير الأولي.
  7. لخص القرار، القيود، الإجراء الموصى به، ومعيار إعادة الاختبار.

سيناريو عملي

السيناريو المختار هو ربط استعلام بعملية وعنوان IP في المخطط الزمني. الهدف من التمرين ليس إثبات القدرة على الهجوم، بل التدرب على الجمع، المقارنة، والتوثيق بطريقة آمنة. قبل بدء العمل، يتم تحديد بيانات وهمية، نافذة زمنية، ونتيجة متوقعة.

في نهاية التمرين، يجب تقديم ناتج يمكن لمحلل أو فاحص آخر مراجعته: صورة أو تصدير للدليل، مخطط زمني قصير، فرضية أولية، دليل مؤكد، قيود، وتوصية. عندما لا يكون هناك دليل كافٍ، يكون الاستنتاج الصحيح هو أن السيناريو لم يثبت.

المرحلةما يتم تنفيذهالناتج
التحضيرحدد النطاق، الوقت، والهدف. سجل الحقول أو الأدلة المتوقعة من ProcessGuid، DestinationIp، DestinationPort.خطة فحص قصيرة
إنشاء البياناتنفذ إجراءً آمنًا ووهميًا متعلقًا بـ Sysmon Event ID 3 و 22، دون معلومات حقيقية أو تأثير على نظام الإنتاج.حدث/طلب/تدفق متحكم به
الجمعاجمع الدليل الخام والسياق من مصدر آخر. تأكد من Time zone، المعرفات، والكمال.دليلان مرتبطان
التحليلاكتب ما يثبته كل دليل، وما لا يثبته، وما هو التفسير المشروع المحتمل.استنتاج مؤقت
الانتهاءاختر إغلاقًا، تصعيدًا، Finding، أو Tuning؛ أضف توصية وإعادة اختبار.ناتج موثق

قائمة تحقق عملية

  • تحقق ووثق: Event ID و Provider.
  • تحقق ووثق: Computer، User و Logon ID.
  • تحقق ووثق: Process، Parent و Command Line.
  • تحقق ووثق: Source IP، Workstation و Logon Type.
  • تحقق ووثق: Group/Privilege changes.
  • تحقق ووثق: Sysmon ProcessGuid أو SessionGuid.
  • اذكر Time zone، إصدار الأداة، ووقت الجمع.
  • احفظ البيانات الخام قبل التصفية أو التغيير.
  • اكتب ما تثبته النتيجة وما هو غير معروف بعد.
  • حدد المالك والإجراء التالي مع الموعد.

أخطاء شائعة

  • الاعتماد على Event ID بدون حقول.
  • الخلط بين Logon ومصدر الهجوم.
  • تجاهل Logon Type.
  • ربط العمليات بواسطة PID فقط.
  • افتراض أن كل PowerShell ضار.
  • إغلاق حدث دون فحص Domain Controller.

ملخص و CTA

Sysmon Event ID 3 و 22: اتصالات الشبكة واستعلامات DNS هو موضوع يربط المعرفة التقنية بالانضباط العملي. ابدأ بسؤال، اجمع الأدلة ذات الصلة فقط، حافظ على السياق والوقت، واختر إجراءً يمكن تبريره وإعادة فحصه.

في مسار Cybersecurity & AI في HPI، يتم التدرب على هذه المبادئ باستخدام الأنظمة، السجلات، والمختبرات. الخطوة الطبيعية التالية هي الانتقال إلى المقالات المرتبطة، إجراء التمرين المعملي، وحفظ الناتج كجزء من ملف عمل مهني.

الأسئلة الشائعة

هل Sysmon Event ID 3 و 22 وحده يثبت هجومًا أو ضعفًا؟

لا. إنه يوفر إشارة أو نتيجة تحتاج إلى سياق، تحقق، ومصدر إضافي. يعتمد الاستنتاج المهني على تسلسل الأدلة والتوافق مع السلوك المتوقع.

ماذا نفعل عندما تكون بعض البيانات مفقودة؟

يتم توثيق النقص، والبحث عن مصدر بديل، وتقليل مستوى الثقة. لا يجب إكمال الحقول بالتخمين أو عرض Unknown على أنه سليم.

كم من الوقت يجب الاحتفاظ بالأدلة؟

يعتمد الوقت على السياسة، التنظيم، التكلفة، ونوع الحدث. من المهم تحديد Retention، Legal hold، والقدرة على تصدير الأدلة بتنسيق يمكن التحقق منه مسبقًا.

كيف يمكن التدرب دون تعريض نظام حقيقي للخطر؟

يتم استخدام الأجهزة الافتراضية، البيانات الوهمية، CTF، أو مختبر مخصص. في الفحوصات المصرح بها، يتم تحديد Scope، Stop conditions، والنسخ الاحتياطي قبل بدء العمل.

هل تريد التحقق مما إذا كان هذا المسار يناسبك؟

اترك تفاصيلك وسيتصل بك مستشار من HPI لإجراء مكالمة قصيرة لتقييم الملاءمة، دون أي التزام.

يتم تخزين بياناتك بأمان.

لدراسات SOC والأمن السيبراني ضمن برنامج Cybersecurity & AI

هل ترغب في تفاصيل البرنامج؟ اترك بياناتك وسنتواصل معك.

مقالات ذات صلة