25/01/2026
ازاي تستخدم التحليل المنهجي (Structured Analysis) في تحقيق الحوادث داخل الـ SOC؟ تعال نحكي سيناريو حقيقي من قلب الشغل 👇
📩 في بداية الشيفت، Analyst استقبل إيميل من يوزر بيقول إنه شاف على جهازه رسالة مرعبة بتقول إن جهازه مصاب بـ "pornographic spyware"، مع شاشة سودا، كود بيجري في CLI، وصوت بيقوله يتصل بـ Microsoft فورًا. الجهاز اتحبس، واليوزر اضطر يعمل Hard Reboot علشان يخرج من الموقف.
🔎 أول خطوة، جمعنا الأدلة:
من إيميل اليوزر، عرفنا إنه:
- الشاشة اتحبست تمامًا.
- ظهر تحذير صوتي بيقوله يتصل فورًا.
- الكود الظاهر في CLI كان شكله غريب وغير مفهوم.
- الرسالة بتدعّي إصابة الجهاز ببرمجيات تجسس إباحية وسرقة بيانات.
ومن Suricata logs:
- اليوزر اتعمله redirect من موقع اسمه freesafesoft[.]com لموقع تاني اسمه secure-serve[.]services فيه صفحة مشبوهة.
- الصفحة دي حملت MP3 files، اللي غالبًا منها جه الصوت اللي سمعه اليوزر.
- الصفحة كانت بتتحمل عبر HTTP، مش HTTPS، يعني فيه احتمالية MitM أو تعديل في الـ Content.
ومن Windows Logs:
- مفيش أي عملية suspicious اتنفذت.
- الWindows Defender ما اكتشفش أي تهديد.
- مفيش PowerShell أو ملفات Temp بتشتغل أو Indicators بتاعة malware ex*****on.
ومن التقرير:
- الجهاز اشتغل طبيعي بعد الReboot بدون أي مشكلة.
🧠 هنا بدأنا نستخدم أسلوب التحليل المقارن ACH - Analysis of Competing Hypotheses، وطرحنا ٦ احتمالات:
1- الRansomware فعلي
2- الMalware غير تشفيري (non-ransomware)
3- صفحة ويب خادعة بتعمل Scareware (Fake AV)
4- الMitM Attack حقن الصفحة
5- رسالة حقيقية من النظام
6- بلاغ مزيف من اليوزر
💡 لما بدأنا نحلل كل دليل مقابل كل فرضية، لقينا إن السيناريو الوحيد اللي بيطابق كل الدلائل بدون تعارض هو إن اليوزر فعلاً اتعرض لـ صفحة ويب بتقلد تحذيرات Microsoft وبتستخدم Redirect + صوت مسجل + CLI مزيف + تصميم بصري مخادع علشان تخوفه وتخليه يتصل برقم دعم وهمي.
السيناريو ده اتدعم بأكتر من نقطة:
- ما فيش أي evidence على إصابة فعلية.
- ما فيش ex*****on غريب.
- الصفحة حملت MP3 بصيغة مباشرة من HTTP.
- حصل redirect واضح لموقع غير موثوق.
- المشكلة اتحلت فورًا بعد Reboot، وده مستحيل يحصل مع ransomware فعلي.
✋ أما باقي الفرضيات زي وجود فيروس حقيقي أو هجوم MitM، فهي أقل تطابقًا مع الأدلة، وبعضها تم استبعاده تمامًا (زي فرضية إن الرسالة كانت حقيقية – لأن Windows مش بيبعت تحذيرات صوتية، ولا بيطلب تتصل خلال ٥ دقايق).
📢 التوصية النهائية:
التحليل يؤكد بنسبة عالية إن الحادثة كانت نتيجة Fake AV Scare Page، ظهرت بسبب redirect من موقع غير موثوق، وتم استغلالها بصريًا وصوتيًا لإيهام المستخدم بوجود تهديد. لا يوجد أي دليل على اختراق فعلي أو Malware. نوصي بزيادة الوعي الأمني للمستخدمين، وتطبيق فلترة HTTP/URL على الشبكة لمنع الوصول للمصادر المشبوهة.
🚀 ابدأ رحلتك كمحلل SOC محترف واستعد لتكون جزء من الدفاع الأمامي ضد التهديدات الإلكترونية!
اضغط هنا لمزيد من التفاصيل عن الSOC Analyst Bootcamp:
https://cyber-dojo.co/bundles/soc-analyst-bootcamp/
اضغط هنا لمزيد من التفاصيل عن Digital Forensics and Incident Response (DFIR) Bootcamp:
https://cyber-dojo.co/bundles/dfir-bootcamp/
للحجز والاستفسار: كلمنا فورًا عبر الواتساب:
https://api.whatsapp.com/message/EKDS6MXZOI3IO1