الأمن السيبراني وأمن المعلومات

سجلات Zeek: كيفية فحص conn.log, dns.log, و http.log

7 دقيقة قراءةتاريخ النشر: 5 أغسطس 2026
توضيح مرئي احترافي حول سجلات Zeek في مجال مراقبة أمن الشبكة
إجابة سريعة

يتم تحليل سجلات Zeek من خلال تخطيط التدفقات، الأوقات، البروتوكولات، DNS/TLS/HTTP، وربطها بالأصول. تعتبر حزمة أو اتصال واحد دليلًا جزئيًا، لذا يتم بناء تسلسل والتحقق منه مقابل مصادر إضافية.

توفر حركة مرور الشبكة منظورًا لا يعتمد فقط على نقطة النهاية. فهي تتيح تحديد من تحدث مع من، بأي بروتوكول، بأي ترتيب، وبأي حجم، ولكنها تتطلب فهمًا لحدود الرؤية والتشفير. تركز هذه المقالة على سجلات Zeek وهي مخصصة لمحللي SOC و Network Hunters. الهدف هو تقديم منهجية عمل يمكن تطبيقها في الممارسة، في مقابلة مهنية، وفي بيئة العمل، دون الاكتفاء بتعريف معجمي.

التحدي الرئيسي هو أن البيانات غالبًا ما تكون جزئية. يمكن لـ query name، response code، TTL أن تشير إلى اتجاه، ولكن معناها يعتمد على الوقت، الأصل، المستخدم، والنشاط المتوقع. لذلك، سنبني الفحص حول سؤال تحقيق، أدلة مطلوبة، ومعيار واضح للإنهاء.

السيناريو العملي في المقالة هو: فحص جلسة واحدة عبر أربعة سجلات. جميع الأمثلة هي بيانات معملية أو وصف للعمليات. عند التعامل مع Penetration Testing، Web أو Cloud، يجب العمل فقط بموافقة صريحة، نطاق محدد، والقدرة على إيقاف الفحص.

هيكل السجلات و UID

الحقول الهامة ليست بالضرورة تلك التي تظهر في أعلى الشاشة. في سجلات Zeek، يجب تحديد المعرفات المستقرة، الوقت، المصدر، الوجهة، النتيجة، والسياق. الأمثلة المفيدة هي query name، response code، TTL، subdomain entropy، NXDOMAIN ratio، resolver context. الهدف هو تمكين الارتباط بين السجلات وليس مجرد قراءة حدث واحد.

يوصى بإنشاء قاموس بيانات صغير: اسم الحقل، المعنى، التنسيق، المصدر، قيم Null المتوقعة، وما إذا كان موثوقًا للربط. وبهذه الطريقة يمكن التمييز بين حقل العرض ومعرف التحقيق، وتحديد متى قام موصل أو إصدار بتغيير المخطط.

conn.log

يعد موضوع 'conn.log' جزءًا أساسيًا من العمل على سجلات Zeek. يوصى بتقسيمه إلى ثلاثة أسئلة: ما هو المدخل، ما القرار الذي يرغب المرء في اتخاذه، وما الدليل الكافي لتبريره. تمنع هذه الأسئلة الاستخدام التلقائي للأداة دون فهم الغرض.

في التمرين، سجل query name، response code، TTL، subdomain entropy، NXDOMAIN ratio، قارن بالسلوك المتوقع، وحدد نقطة محورية واحدة على الأقل. يجب أن تكون النتيجة قابلة للفحص من قبل محلل آخر، بما في ذلك القيود وخطوات المتابعة.

dns.log

يعد موضوع 'dns.log' جزءًا أساسيًا من العمل على سجلات Zeek. يوصى بتقسيمه إلى ثلاثة أسئلة: ما هو المدخل، ما القرار الذي يرغب المرء في اتخاذه، وما الدليل الكافي لتبريره. تمنع هذه الأسئلة الاستخدام التلقائي للأداة دون فهم الغرض.

في التمرين، سجل query name، response code، TTL، subdomain entropy، NXDOMAIN ratio، قارن بالسلوك المتوقع، وحدد نقطة محورية واحدة على الأقل. يجب أن تكون النتيجة قابلة للفحص من قبل محلل آخر، بما في ذلك القيود وخطوات المتابعة.

http.log و tls.log

يعد موضوع 'http.log و tls.log' جزءًا أساسيًا من العمل على سجلات Zeek. يوصى بتقسيمه إلى ثلاثة أسئلة: ما هو المدخل، ما القرار الذي يرغب المرء في اتخاذه، وما الدليل الكافي لتبريره. تمنع هذه الأسئلة الاستخدام التلقائي للأداة دون فهم الغرض.

في التمرين، سجل query name، response code، TTL، subdomain entropy، NXDOMAIN ratio، قارن بالسلوك المتوقع، وحدد نقطة محورية واحدة على الأقل. يجب أن تكون النتيجة قابلة للفحص من قبل محلل آخر، بما في ذلك القيود وخطوات المتابعة.

الارتباط والخط الزمني (Timeline)

الخط الزمني (Timeline) هو العمود الفقري لسجلات Zeek. يتم تطبيع الأوقات إلى UTC أو تحديد المنطقة الزمنية بوضوح، مع الاحتفاظ بكل من وقت الحدث (Event time) ووقت الاستيعاب (Ingestion time)، وربط الأحداث بمعرفات مستقرة. يجب أن يتضمن السطر الوقت، المصدر، الكيان، الإجراء، النتيجة، والموثوقية.

الفجوة أو التناقض ليس خطأ في المستند بل هو اكتشاف. يمكن أن يؤدي انحراف الساعة (Clock drift)، تأخير الاستقبال، NAT، إعادة استخدام PID أو جلسة مستمرة إلى تغيير الترتيب. لذلك، يجب تحديد نطاقات عدم اليقين والاحتفاظ برابط للعودة إلى الدليل الخام.

متى نعود إلى PCAP

يعد موضوع 'متى نعود إلى PCAP' جزءًا أساسيًا من العمل على سجلات Zeek. يوصى بتقسيمه إلى ثلاثة أسئلة: ما هو المدخل، ما القرار الذي يرغب المرء في اتخاذه، وما الدليل الكافي لتبريره. تمنع هذه الأسئلة الاستخدام التلقائي للأداة دون فهم الغرض.

في التمرين، سجل query name، response code، TTL، subdomain entropy، NXDOMAIN ratio، قارن بالسلوك المتوقع، وحدد نقطة محورية واحدة على الأقل. يجب أن تكون النتيجة قابلة للفحص من قبل محلل آخر، بما في ذلك القيود وخطوات المتابعة.

نقاط الفحص الفريدة

في هذا الموضوع، يوصى بإنشاء خريطة أدلة مركزة مسبقًا. نقاط الفحص الرئيسية هي: query name، response code، TTL، subdomain entropy، NXDOMAIN ratio، resolver context، uid، conn.log، dns.log، http.log. القائمة ليست قائمة تحقق تلقائية؛ تم اختيار كل عنصر لأنه يمكن أن يربط بين الكيان، الإجراء، والوقت أو يوضح سلوكًا مشروعًا.

  • query name: حدد القيمة المتوقعة، ما الذي سيعتبر غير عادي، وما هو المصدر الإضافي الذي سيؤكد النتيجة.
  • response code: حدد القيمة المتوقعة، ما الذي سيعتبر غير عادي، وما هو المصدر الإضافي الذي سيؤكد النتيجة.
  • TTL: حدد القيمة المتوقعة، ما الذي سيعتبر غير عادي، وما هو المصدر الإضافي الذي سيؤكد النتيجة.
  • subdomain entropy: حدد القيمة المتوقعة، ما الذي سيعتبر غير عادي، وما هو المصدر الإضافي الذي سيؤكد النتيجة.
  • NXDOMAIN ratio: حدد القيمة المتوقعة، ما الذي سيعتبر غير عادي، وما هو المصدر الإضافي الذي سيؤكد النتيجة.
  • resolver context: حدد القيمة المتوقعة، ما الذي سيعتبر غير عادي، وما هو المصدر الإضافي الذي سيؤكد النتيجة.

عندما لا يكون أحد النقاط المركزية متاحًا، يجب توثيق الفجوة واختيار بديل. على سبيل المثال، إذا كان Process identifier غير مستقر، يمكن استخدام الوقت، المضيف (Host)، المستخدم (User) والأصل (Parent)؛ إذا كانت البيانات (Payload) مشفرة، يتم استخدام البيانات الوصفية (Metadata)، الحجم، التردد وسياق TLS/DNS.

عملية عمل موصى بها

  1. حدد النطاق وسؤال عمل واحد بخصوص سجلات Zeek.
  2. سجل مصادر البيانات والأدلة المطلوبة: query name، response code، TTL، subdomain entropy.
  3. أنشئ خط أساس قصير للسلوك السليم أو النتيجة المتوقعة.
  4. نفذ الحد الأدنى من الفحص في بيئة معملية واحفظ الوقت والمدخلات والمخرجات.
  5. قم ببناء خط زمني أو جدول مقارنة وافصل بين الحقيقة والتفسير.
  6. قم بالانتقال إلى مصدر إضافي لتأكيد أو دحض التفسير الأولي.
  7. لخص القرار، القيود، الإجراء الموصى به، ومعيار إعادة الفحص.

سيناريو عملي

السيناريو المختار هو فحص جلسة واحدة عبر أربعة سجلات. لا يهدف التمرين إلى إثبات القدرة على الهجوم، بل إلى التدرب على الجمع والمقارنة والتوثيق بطريقة آمنة. قبل بدء العمل، يتم تحديد بيانات وهمية، نافذة زمنية، ونتيجة متوقعة.

في نهاية التمرين، يجب تقديم منتج يمكن لمحلل أو فاحص آخر مراجعته: لقطة شاشة أو تصدير للدليل، خط زمني قصير، فرضية أولية، دليل مؤكد، قيد، وتوصية. عندما لا يكون هناك دليل كافٍ، فإن الاستنتاج الصحيح هو أن السيناريو لم يثبت.

الخطوةما الذي يتم تنفيذهالناتج
الإعدادحدد النطاق والوقت والهدف. سجل الحقول أو الأدلة المتوقعة من query name، response code، TTL.خطة فحص موجزة
إنشاء البياناتنفذ إجراءً آمنًا ومحاكيًا يتعلق بسجلات Zeek، بدون معلومات حقيقية أو تأثير على نظام الإنتاج.حدث/طلب/تدفق خاضع للتحكم
الجمعاجمع الدليل الخام والسياق من مصدر إضافي. تأكد من المنطقة الزمنية والمعرفات والاكتمال.دليلان مرتبطان
التحليلاكتب ما يثبته كل دليل، ما لا يثبته، وما هو التفسير المشروع المحتمل.استنتاج مؤقت
الإنهاءاختر الإغلاق، التصعيد، الاكتشاف، أو الضبط؛ أضف توصية وإعادة الفحص.منتج موثق

قائمة تحقق عملية

  • تحقق ووثق: المكونات الخمسة للتدفق (Flow).
  • تحقق ووثق: وقت البدء، المدة، والحجم.
  • تحقق ووثق: اسم DNS وبيانات TLS الوصفية.
  • تحقق ووثق: طريقة HTTP، المضيف (host)، ومُعرّف الموارد الموحد (URI) عندما تكون مرئية.
  • تحقق ووثق: علامات TCP والتيار (stream).
  • تحقق ووثق: العلاقة بالمضيف (Host) والعملية (Process).
  • اذكر المنطقة الزمنية، إصدار الأداة، ووقت التجميع.
  • احفظ البيانات الخام قبل التصفية أو التعديل.
  • اكتب ما يثبته الاكتشاف وما هو غير معروف بعد.
  • حدد المالك والإجراء التالي مع الموعد النهائي.

أخطاء شائعة

  • خلط Capture Filter مع Display Filter.
  • استنتاج المحتوى عندما تكون حركة المرور مشفرة.
  • تحليل IP بدون سياق DNS/TLS.
  • تجاهل NAT أو Proxy.
  • التركيز على حزمة واحدة.
  • عدم حفظ Capture الأصلي.

الخلاصة والدعوة إلى العمل

سجلات Zeek: كيفية فحص conn.log، dns.log، و http.log هو موضوع يربط المعرفة التقنية بانضباط العمل. ابدأ بسؤال، اجمع فقط الأدلة ذات الصلة، حافظ على السياق والوقت، واختر إجراءً يمكن تبريره وإعادة فحصه.

في مسار Cybersecurity & AI التابع لـ HPI، يتم ممارسة هذه المبادئ باستخدام الأنظمة، السجلات، والمختبرات. الخطوة التالية الطبيعية هي الانتقال إلى المقالات المرتبطة، وإجراء تمرين المختبر، وحفظ الناتج كجزء من حافظة أعمال احترافية.

الأسئلة الشائعة

هل تثبت سجلات Zeek وحدها هجومًا أو ضعفًا؟

لا. فهي توفر إشارة أو اكتشافًا يحتاج إلى سياق، تأكيد، ومصدر إضافي. يعتمد الاستنتاج المهني على سلسلة من الأدلة والتطابق مع السلوك المتوقع.

ماذا نفعل عندما تكون بعض البيانات مفقودة؟

نوثق النقص، نتحقق من مصدر بديل، ونقلل من مستوى الثقة. لا ينبغي استكمال الحقول بالتخمين أو تقديم Unknown على أنه سليم.

كم من الوقت يجب الاحتفاظ بالأدلة؟

يعتمد الوقت على السياسة، التنظيم، التكلفة، ونوع الحادث. من المهم تحديد مدة الاحتفاظ، الحجز القانوني، والقدرة على تصدير الأدلة بتنسيق يمكن التحقق منه مسبقًا.

كيف أتدرب دون تعريض نظام حقيقي للخطر؟

استخدم الأجهزة الافتراضية، البيانات الوهمية، CTF، أو مختبرًا مخصصًا. في الفحوصات المصرح بها، حدد النطاق، شروط التوقف، ونسخة احتياطية قبل بدء العمل.

هل تريد التحقق مما إذا كان هذا المسار يناسبك؟

اترك تفاصيلك وسيتصل بك مستشار من HPI لإجراء مكالمة قصيرة لتقييم الملاءمة، دون أي التزام.

يتم تخزين بياناتك بأمان.

لدراسة SOC والأمن السيبراني ضمن برنامج Cybersecurity & AI

هل ترغب في تفاصيل البرنامج؟ اترك بياناتك وسنتواصل معك.

مقالات ذات صلة