المحاور التقنية وخطوات الفحص
🔹 فحص هيكل كتلة بيئة العملية PEB (Process Environment Block)
قراءة المتغير `BeingDebugged` أو حقل `NtGlobalFlag` للتأكد من خضوع العملية للتنقيح والمراقبة.
🔹 استدعاء دوال الكشف الرسمية وغير الرسمية
فحص دوال مثل `IsDebuggerPresent()` و `CheckRemoteDebuggerPresent()` و `NtQueryInformationProcess()`.
🔹 التوقيت الزمني والفخاخ الاستثنائية (Timing Checks & SEH)
استخدام تعليمة `RDTSC` لقياس زمن التنفيذ وكشف التأخير الناتج عن توقف المحلل، واستغلال معالجات الاستثناءات.
💡 نصيحة وأداة المحلل الجنائي: استخدم إضافة ScyllaHide مع x64dbg لإخفاء المصحح تلقائياً وتزييف قيم الـ PEB بنقرة زر.
⚠️ تحذير وإجراءات الأمان في المختبر:
يجب دائماً تنفيذ العينات الحية داخل بيئة معزولة تماماً (Isolated Sandbox) غير متصلة بالشبكة الحقيقية، والتأكد من أخذ لقطات نظيفة (Clean Snapshots) قبل بدء الاختبار.
📌 أفضل الممارسات والتوصيات العملية:
- التدرج المنطقي: ابدأ دائماً بالتحليل الساكن الأولي قبل تشغيل العينة ديناميكياً لتوفير الوقت وتجنب الفخاخ.
- توثيق مؤشرات الاختراق (IoCs) وحساب الهاشات (MD5, SHA256, Imphash) في كل خطوة.
- صياغة قواعد YARA وقواعد الكشف ومشاركتها مع فريق الاستجابة للحوادث (IR) لتعزيز الحماية الاستباقية.
