التحليل الديناميكي ومراقبة العمليات الحية باستخدام Process Hacker و Procmon

Malware Analysis & Reverse Engineering | التحليل الديناميكي

التحليل الديناميكي ومراقبة العمليات الحية باستخدام Process Hacker و Procmon

Dynamic Behavior Monitoring: Process Hacker & Process Monitor
نبذة تحليلية: رصد التفاعل اللحظي للبرمجية الخبيثة مع نظام التشغيل وسجل النظام (Registry) ونظام الملفات وشبكة الاتصال.
🔬

المحاور التقنية وخطوات الفحص

🔹 مراقبة شجرة العمليات والخدمات (Process Tree)

تتبع العمليات الفرعية المنبثقة (Child Processes) ورصد استدعاء cmd.exe أو powershell.exe أو conhost.exe المشبوه.

🔹 تصفية وفلترة الأحداث في Process Monitor (Procmon)

استخدام الفلاتر المتقدمة لحصر الأحداث الخاصة بالـ Process Name واستبعاد نشاطات ويندوز الاعتيادية.

🔹 رصد عمليات إنشاء وتعديل الملفات والمفاتيح

متابعة مسارات التشغيل التلقائي (Autorun keys) ومجلدات بدء التشغيل (Startup Folders) والملفات المؤقتة %TEMP%.

💡 نصيحة وأداة المحلل الجنائي: قم بتعطيل Auto-Scroll في Procmon فور تشغيل العينة، واستخدم خيار 'Drop Filtered Events' لحفظ مساحة الذاكرة.
⚠️ تحذير وإجراءات الأمان في المختبر:
يجب دائماً تنفيذ العينات الحية داخل بيئة معزولة تماماً (Isolated Sandbox) غير متصلة بالشبكة الحقيقية، والتأكد من أخذ لقطات نظيفة (Clean Snapshots) قبل بدء الاختبار.

📌 أفضل الممارسات والتوصيات العملية:

  • التدرج المنطقي: ابدأ دائماً بالتحليل الساكن الأولي قبل تشغيل العينة ديناميكياً لتوفير الوقت وتجنب الفخاخ.
  • توثيق مؤشرات الاختراق (IoCs) وحساب الهاشات (MD5, SHA256, Imphash) في كل خطوة.
  • صياغة قواعد YARA وقواعد الكشف ومشاركتها مع فريق الاستجابة للحوادث (IR) لتعزيز الحماية الاستباقية.