الأمن السيبراني وأمن المعلومات

التحقيق في الحركة الجانبية في بيئة Windows Domain

6 دقيقة قراءةتاريخ النشر: 5 أغسطس 2026
توضيح بصري احترافي حول التحقيق في الحركة الجانبية في مجال Windows والهوية
إجابة سريعة

يتطلب التحقيق في الحركة الجانبية قراءة الحدث بالكامل وليس فقط معرف الحدث (Event ID): الوقت، الحاسوب، المستخدم، معرف تسجيل الدخول (Logon ID)، العملية (Process)، مصدر الشبكة، والسياق التنظيمي. يتم تشكيل الاستنتاج من خلال الارتباط بين عدة مصادر.

يعتمد التحقيق في Windows والهوية على دمج أحداث المصادقة، وإنشاء العمليات، وتغييرات الأذونات، وبيانات تتبع Sysmon، والسياق التنظيمي. الحدث الفردي نادرًا ما يوفر استنتاجًا كاملاً. تركز هذه المقالة على التحقيق في الحركة الجانبية وهي مخصصة للمحللين ومحققي الاستجابة للحوادث (IR). الهدف هو تقديم منهجية عمل يمكن تطبيقها في الممارسة، وفي المقابلة المهنية، وفي بيئة العمل، دون الاكتفاء بتعريف معجمي.

التحدي الرئيسي هو أن البيانات شبه كاملة دائمًا. يمكن أن تشير 4624 Logon Types 3/10، و 4648 explicit credentials، و 7045 service installation إلى اتجاه، ولكن معناها يعتمد على الوقت، والأصل، والمستخدم، والنشاط المتوقع. لذلك، سنقوم ببناء الفحص حول سؤال تحقيق، والأدلة المطلوبة، ومعيار واضح للانتهاء.

السيناريو العملي في المقالة هو: استعادة مسار من ثلاث محطات وحساب واحد. جميع الأمثلة هي بيانات معملية أو وصف لعمليات. عند التعامل مع Penetration Testing أو Web أو Cloud، يجب العمل فقط بموافقة صريحة، ونطاق محدد، والقدرة على إيقاف الفحص.

ما هي الحركة الجانبية

موضوع 'ما هي الحركة الجانبية' هو جزء أساسي من العمل على التحقيق في الحركة الجانبية. يوصى بتقسيمه إلى ثلاثة أسئلة: ما هو المدخل، ما هو القرار الذي تريد اتخاذه، وما هو الدليل الكافي لتبريره. هذه الأسئلة تمنع الاستخدام التلقائي للأداة دون فهم الهدف.

في الممارسة، سجل 4624 Logon Types 3/10، 4648 explicit credentials، 7045 service installation، 5140/5145 shares، remote management، قارنها بالسلوك المتوقع وحدد نقطة تحول واحدة على الأقل. يجب أن تكون النتيجة قابلة للفحص من قبل محلل آخر، بما في ذلك القيود وخطوات المتابعة.

مصادر السجلات لكل بروتوكول

في هذه المرحلة يتم تحديد الأدلة المطلوبة للإجابة على سؤال التحقيق. بالنسبة للتحقيق في الحركة الجانبية، النقاط الأساسية هي Event ID والمزود، الحاسوب، المستخدم ومعرف تسجيل الدخول، العملية، الأصل، سطر الأوامر، عنوان IP المصدر، محطة العمل ونوع تسجيل الدخول. لكل مصدر يتم توثيق المالك، نطاق الاحتفاظ، المنطقة الزمنية، تأخير الاستقبال، والحقول التي قد تكون مفقودة.

جودة الجمع لا تُقاس بوصول السجل. يجب فحص الاكتمال (Completeness)، التأخير (Latency)، التحليل (Parsing)، الأحداث المكررة (Duplicate events) ومزامنة الوقت. يتيح فحص الكناري (Canary) أو حدث مختبري معروف التأكد من ظهور الإجراء في المصدر، ومروره عبر خط الأنابيب، وإمكانية البحث عنه في الحقول الصحيحة.

ربط المضيف المصدر بالوجهة

يبدأ التنفيذ الصحيح بالمتطلبات وليس بالقيم الافتراضية. يتم تحديد حالات الاستخدام المدعومة، وحجم البيانات، ومن يدير التكوين، وآلية الاستعادة (Rollback). في التحقيق في الحركة الجانبية، يجب الفصل بين الإعدادات التي تولد بيانات التتبع (Telemetry) والإعدادات التي تقوم بتصفيتها أو إثرائها.

بعد التكوين، يتم إجراء فحص متحكم به ببيانات متوقعة، والتحقق من تسجيل الحدث، ووجود الحقول الرئيسية، وعدم تسبب التغيير في حمل زائد أو نقطة عمياء. يتم حفظ كل تغيير في إصدار، مع التاريخ، والمالك، والسبب، ونتيجة الفحص.

إعادة استخدام الحساب والجدول الزمني

الجدول الزمني (Timeline) هو العمود الفقري للتحقيق في الحركة الجانبية. يتم توحيد الأوقات إلى التوقيت العالمي المنسق (UTC) أو تحديد المنطقة الزمنية بوضوح، وحفظ وقت الحدث (Event time) ووقت الاستيعاب (Ingestion time)، وربط الأحداث باستخدام معرفات مستقرة. يجب أن يتضمن السطر الوقت، والمصدر، والكيان، والعملية، والنتيجة، والموثوقية.

الفجوة أو التناقض ليس خطأً في المستند ولكنه اكتشاف. يمكن أن يؤدي انحراف الساعة (Clock drift)، وتأخير الاستيعاب، وNAT، وإعادة استخدام PID أو الجلسة المستمرة إلى تغيير الترتيب. لذلك، يتم تحديد نطاقات عدم اليقين والاحتفاظ برابط للعودة إلى الدليل الخام.

تحديد النطاق والاحتواء

يجب أن تقلل الاستجابة للتحقيق في الحركة الجانبية من المخاطر دون محو الأدلة التي لا تزال مطلوبة. نبدأ بإجراء قابل للعكس ومحدد، ونؤكد الملكية والسلطة، ونسجل الوقت، والمنفذ، والنتيجة.

يعالج الإصلاح طويل الأمد الجذر: الأذونات، التكوين، التحقق (Validation)، القياس عن بعد (Telemetry)، العملية أو التدريب. بعد التنفيذ، يتم إجراء إعادة اختبار ومراقبة علامات العودة، بدلاً من الاكتفاء بإغلاق التذكرة.

نقاط فحص فريدة

في هذا الموضوع، يوصى ببناء خريطة أدلة مركزة مسبقًا. نقاط الفحص الرئيسية هي: 4624 Logon Types 3/10، 4648 explicit credentials، 7045 service installation، 5140/5145 shares، remote management. القائمة ليست قائمة تحقق تلقائية؛ يتم اختيار كل عنصر لأنه يمكن أن يربط بين كيان، وعملية، ووقت أو يشرح سلوكًا مشروعًا.

  • 4624 Logon Types 3/10: حدد القيمة المتوقعة، وما الذي سيُعتبر غير طبيعي، وأي مصدر إضافي سيؤكد النتيجة.
  • 4648 explicit credentials: حدد القيمة المتوقعة، وما الذي سيُعتبر غير طبيعي، وأي مصدر إضافي سيؤكد النتيجة.
  • 7045 service installation: حدد القيمة المتوقعة، وما الذي سيُعتبر غير طبيعي، وأي مصدر إضافي سيؤكد النتيجة.
  • 5140/5145 shares: حدد القيمة المتوقعة، وما الذي سيُعتبر غير طبيعي، وأي مصدر إضافي سيؤكد النتيجة.
  • remote management: حدد القيمة المتوقعة، وما الذي سيُعتبر غير طبيعي، وأي مصدر إضافي سيؤكد النتيجة.

عندما يكون أحد هذه المحاور غير متاح، يجب توثيق الفجوة واختيار بديل. على سبيل المثال، إذا كان معرف العملية (Process identifier) غير مستقر، يمكن استخدام الوقت، والمضيف (Host)، والمستخدم (User)، والأصل (Parent)؛ وإذا كان الحمولة (Payload) مشفرة، تُستخدم البيانات الوصفية (Metadata)، والحجم، والتردد، وسياق TLS/DNS.

عملية عمل موصى بها

  1. حدد النطاق وسؤال عمل واحد بخصوص التحقيق في الحركة الجانبية.
  2. سجل مصادر البيانات والأدلة المطلوبة: 4624 Logon Types 3/10، 4648 explicit credentials، 7045 service installation، 5140/5145 shares.
  3. أنشئ خطًا أساسيًا (Baseline) قصيرًا للسلوك الطبيعي أو النتيجة المتوقعة.
  4. قم بإجراء الحد الأدنى من الفحص في بيئة معملية واحفظ الوقت والمدخلات والمخرجات.
  5. قم ببناء جدول زمني (Timeline) أو جدول مقارنة وافصل بين الحقيقة والتفسير.
  6. انتقل إلى مصدر إضافي لتأكيد أو دحض التفسير الأولي.
  7. لخص القرار، والقيود، والإجراء الموصى به، ومعيار إعادة الاختبار (Retest).

سيناريو عملي

السيناريو المختار هو استعادة مسار من ثلاث محطات وحساب واحد. ليس الهدف من التمرين إثبات القدرة على الهجوم، بل التدرب على الجمع والمقارنة والتوثيق بطريقة آمنة. قبل البدء في العمل، يتم تحديد بيانات وهمية، ونافذة زمنية، ونتيجة متوقعة.

في نهاية التمرين، يجب تقديم منتج يمكن لمحلل أو فاحص آخر نقده: لقطة أو تصدير للدليل، جدول زمني قصير، افتراض أولي، دليل مؤكد، قيود، وتوصية. عندما لا يكون هناك دليل كافٍ، فإن الاستنتاج الصحيح هو أن السيناريو لم يثبت.

المرحلةماذا يتم التنفيذالناتج
الإعدادحدد النطاق، والوقت، والهدف. سجل الحقول أو الأدلة المتوقعة من 4624 Logon Types 3/10، 4648 explicit credentials، 7045 service installation.خطة فحص قصيرة
إنشاء البياناتنفذ إجراءً آمنًا ومحاكى يتعلق بالتحقيق في الحركة الجانبية، دون معلومات حقيقية أو تأثير على نظام الإنتاج.حدث/طلب/تدفق متحكم به
الجمعاجمع الدليل الخام والسياق من مصدر إضافي. تأكد من المنطقة الزمنية، والمعرفات، وسلامة البيانات.دليلان مرتبطان
التحليلاكتب ما يثبته كل دليل، وما لا يثبته، وما هو التفسير المشروع الممكن.استنتاج مؤقت
الانتهاءاختر الإغلاق، التصعيد، الاكتشاف، أو الضبط؛ أضف توصية وإعادة اختبار.منتج موثق

قائمة تحقق عملية

  • فحص وتوثيق: Event ID والمزود.
  • فحص وتوثيق: الحاسوب، والمستخدم، ومعرف تسجيل الدخول.
  • فحص وتوثيق: العملية (Process)، والأصل (Parent)، وسطر الأوامر (Command Line).
  • فحص وتوثيق: عنوان IP المصدر، ومحطة العمل، ونوع تسجيل الدخول (Logon Type).
  • فحص وتوثيق: تغييرات المجموعات/الامتيازات (Group/Privilege changes).
  • فحص وتوثيق: Sysmon ProcessGuid أو SessionGuid.
  • تحديد المنطقة الزمنية (Time zone)، وإصدار الأداة، ووقت التجميع.
  • حفظ البيانات الخام قبل التصفية أو التغيير.
  • كتابة ما يثبته الاكتشاف وما هو غير معروف حتى الآن.
  • تحديد المالك وإجراء المتابعة مع موعد نهائي.

أخطاء شائعة

  • الاعتماد على معرف الحدث (Event ID) بدون حقول.
  • الخلط بين تسجيل الدخول (Logon) ومصدر الهجوم.
  • تجاهل نوع تسجيل الدخول (Logon Type).
  • ربط العمليات (Processes) باستخدام PID فقط.
  • افتراض أن كل PowerShell ضار.
  • إغلاق حدث دون فحص وحدة التحكم بالمجال (Domain Controller).

ملخص و CTA

التحقيق في الحركة الجانبية في بيئة Windows Domain هو موضوع يربط المعرفة التقنية بالانضباط العملي. ابدأ بسؤال، اجمع الأدلة ذات الصلة فقط، حافظ على السياق والوقت، واختر إجراءً يمكن تبريره وإعادة فحصه.

في مسار Cybersecurity & AI التابع لـ HPI، يتم ممارسة هذه المبادئ من خلال الأنظمة والسجلات والمختبرات. الخطوة الطبيعية التالية هي الانتقال إلى المقالات ذات الصلة، وإجراء تمرين المختبر، وحفظ المنتج كجزء من محفظة عمل احترافية.

الأسئلة الشائعة

هل التحقيق في الحركة الجانبية وحده يثبت الهجوم أو الضعف؟

لا. إنه يوفر إشارة أو اكتشافًا يحتاج إلى سياق، وتأكيد، ومصدر إضافي. يعتمد الاستنتاج المهني على سلسلة من الأدلة والتوافق مع السلوك المتوقع.

ماذا نفعل عندما تكون بعض البيانات مفقودة؟

نقوم بتوثيق النقص، والبحث عن مصدر بديل، وتقليل مستوى الثقة. لا ينبغي إكمال الحقول بناءً على التخمين أو عرض 'غير معروف' على أنه طبيعي.

كم من الوقت يجب الاحتفاظ بالأدلة؟

يعتمد الوقت على السياسة، والتنظيم، والتكلفة، ونوع الحدث. من المهم تحديد فترة الاحتفاظ، والحفظ القانوني، والقدرة على تصدير الأدلة بتنسيق يمكن التحقق منه مسبقًا.

كيف نمارس دون تعريض نظام حقيقي للخطر؟

باستخدام الأجهزة الافتراضية، والبيانات الوهمية، وCTF، أو مختبر مخصص. في الاختبارات المعتمدة، يتم تحديد النطاق، وشروط الإيقاف، والنسخ الاحتياطي قبل بدء العمل.

هل تريد التحقق مما إذا كان هذا المسار يناسبك؟

اترك تفاصيلك وسيتصل بك مستشار من HPI لإجراء مكالمة قصيرة لتقييم الملاءمة، دون أي التزام.

يتم تخزين بياناتك بأمان.

لدراسات SOC والأمن السيبراني ضمن برنامج Cybersecurity & AI

هل ترغب في تفاصيل البرنامج؟ اترك بياناتك وسنتواصل معك.

مقالات ذات صلة