Cyber Dojo

Cyber Dojo Learn your way to Cybersecurity

ازاي تستخدم التحليل المنهجي (Structured Analysis) في تحقيق الحوادث داخل الـ SOC؟ تعال نحكي سيناريو حقيقي من قلب الشغل 👇📩...
25/01/2026

ازاي تستخدم التحليل المنهجي (Structured Analysis) في تحقيق الحوادث داخل الـ SOC؟ تعال نحكي سيناريو حقيقي من قلب الشغل 👇

📩 في بداية الشيفت، Analyst استقبل إيميل من يوزر بيقول إنه شاف على جهازه رسالة مرعبة بتقول إن جهازه مصاب بـ "pornographic spyware"، مع شاشة سودا، كود بيجري في CLI، وصوت بيقوله يتصل بـ Microsoft فورًا. الجهاز اتحبس، واليوزر اضطر يعمل Hard Reboot علشان يخرج من الموقف.

🔎 أول خطوة، جمعنا الأدلة:

من إيميل اليوزر، عرفنا إنه:

- الشاشة اتحبست تمامًا.
- ظهر تحذير صوتي بيقوله يتصل فورًا.
- الكود الظاهر في CLI كان شكله غريب وغير مفهوم.
- الرسالة بتدعّي إصابة الجهاز ببرمجيات تجسس إباحية وسرقة بيانات.

ومن Suricata logs:

- اليوزر اتعمله redirect من موقع اسمه freesafesoft[.]com لموقع تاني اسمه secure-serve[.]services فيه صفحة مشبوهة.
- الصفحة دي حملت MP3 files، اللي غالبًا منها جه الصوت اللي سمعه اليوزر.
- الصفحة كانت بتتحمل عبر HTTP، مش HTTPS، يعني فيه احتمالية MitM أو تعديل في الـ Content.

ومن Windows Logs:

- مفيش أي عملية suspicious اتنفذت.
- الWindows Defender ما اكتشفش أي تهديد.
- مفيش PowerShell أو ملفات Temp بتشتغل أو Indicators بتاعة malware ex*****on.

ومن التقرير:

- الجهاز اشتغل طبيعي بعد الReboot بدون أي مشكلة.

🧠 هنا بدأنا نستخدم أسلوب التحليل المقارن ACH - Analysis of Competing Hypotheses، وطرحنا ٦ احتمالات:

1- الRansomware فعلي
2- الMalware غير تشفيري (non-ransomware)
3- صفحة ويب خادعة بتعمل Scareware (Fake AV)
4- الMitM Attack حقن الصفحة
5- رسالة حقيقية من النظام
6- بلاغ مزيف من اليوزر

💡 لما بدأنا نحلل كل دليل مقابل كل فرضية، لقينا إن السيناريو الوحيد اللي بيطابق كل الدلائل بدون تعارض هو إن اليوزر فعلاً اتعرض لـ صفحة ويب بتقلد تحذيرات Microsoft وبتستخدم Redirect + صوت مسجل + CLI مزيف + تصميم بصري مخادع علشان تخوفه وتخليه يتصل برقم دعم وهمي.

السيناريو ده اتدعم بأكتر من نقطة:

- ما فيش أي evidence على إصابة فعلية.
- ما فيش ex*****on غريب.
- الصفحة حملت MP3 بصيغة مباشرة من HTTP.
- حصل redirect واضح لموقع غير موثوق.
- المشكلة اتحلت فورًا بعد Reboot، وده مستحيل يحصل مع ransomware فعلي.

✋ أما باقي الفرضيات زي وجود فيروس حقيقي أو هجوم MitM، فهي أقل تطابقًا مع الأدلة، وبعضها تم استبعاده تمامًا (زي فرضية إن الرسالة كانت حقيقية – لأن Windows مش بيبعت تحذيرات صوتية، ولا بيطلب تتصل خلال ٥ دقايق).

📢 التوصية النهائية:

التحليل يؤكد بنسبة عالية إن الحادثة كانت نتيجة Fake AV Scare Page، ظهرت بسبب redirect من موقع غير موثوق، وتم استغلالها بصريًا وصوتيًا لإيهام المستخدم بوجود تهديد. لا يوجد أي دليل على اختراق فعلي أو Malware. نوصي بزيادة الوعي الأمني للمستخدمين، وتطبيق فلترة HTTP/URL على الشبكة لمنع الوصول للمصادر المشبوهة.

🚀 ابدأ رحلتك كمحلل SOC محترف واستعد لتكون جزء من الدفاع الأمامي ضد التهديدات الإلكترونية!
اضغط هنا لمزيد من التفاصيل عن الSOC Analyst Bootcamp:
https://cyber-dojo.co/bundles/soc-analyst-bootcamp/
اضغط هنا لمزيد من التفاصيل عن Digital Forensics and Incident Response (DFIR) Bootcamp:
https://cyber-dojo.co/bundles/dfir-bootcamp/
للحجز والاستفسار: كلمنا فورًا عبر الواتساب:
https://api.whatsapp.com/message/EKDS6MXZOI3IO1

النهاردة هنكلمكم عن واحدة من أهم المهارات اللي بتفصل الـ Analyst العادي عن الـ Threat Hunter التقيل: Alert Triage & Prio...
24/01/2026

النهاردة هنكلمكم عن واحدة من أهم المهارات اللي بتفصل الـ Analyst العادي عن الـ Threat Hunter التقيل: Alert Triage & Prioritization ✴️

💬 إنت أول ما تبدأ شفتك، تفتح TheHive وتلاقي الدنيا مليانة Alerts من Suricata IDS. 8 Alerts كده بيستنّوك، لكن السؤال الحقيقي: فين الكارثة؟ فين اللي فعلاً محتاج تدخل حالاً؟ هنا بقى بييجي دور Kill Chain والتفكير التحليلي.

⚡ أول حاجة بتعملها إنك تربط كل Alert بالمرحلة بتاعته في الKill Chain:

- تحميل EXE؟ ممكن يبقى Installation
- استخدام FTP؟ ده ممكن يبقى Exfiltration أو Installation
- الAlert عن IsDebuggerPresent؟ احتمال يبقى محاولة Malware يعرف لو بيتحلل

📌 يعني مجرد ما تشوف Alert ما تسكتش، لازم تسأل:

- "ده فين في الKill Chain؟"
- "مين المصدر؟"
- "مين الضحية؟"
- "إيه الContext حوالين الـ Traffic؟"

📂 وعلشان كده، اللاب ده استخدم حاجة جامدة جدًا: Moloch (اللي اسمه دلوقتي Arkime). ده Full PCAP Engine بيخليك تشوف كل حاجة بالبايت — من أول Login بـ FTP لحد Payload فيه Social Security Numbers بيتعمله exfil.

🔥 لما لاقينا Alert لـ FTP، وشفنا في Moloch إن الحساب user_1 بيبعت ملف اسمه 04072019_130741text_data.txt، اتأكدنا إن في حد بيجهّز Data علشان يخرجها من الشبكة. والمصيبة الأكبر؟ كان فيه كمان POST Request بـ Python User-Agent بيبعت Credit Card Numbers! يعني Exfiltration confirmed 😱

📍 وبكده، التحليل خادنا من مجرد Alert لـ Full-blown Incident – واستعملنا:

- 🧩الCommunity ID عشان نربط الـ Alerts بـ PCAPs
- 🔍 الMoloch علشان نشوف الPayloads ونستخرج الMD5
- 📌 الTheHive علشان ندمج الـ Alerts المرتبطة ونفتح Case
- ⚠️ لكن مش كل Alert بيكون Malicious!

👀 لقينا Alert على GoogleUpdateSetup.exe نازل من gvt1.com، وده legitimate domain بتاع Google. بعد Whois check وVirusTotal، قررنا نـ “Mark as Read” لإنه False Positive – ودي نقطة مهمة جدًا: الفرق بين suspicious وmalicious بيعتمد على السياق.

🧠 البوست ده مش بس عن أدوات، ده عن "Thinking like an Analyst":

- ما تبصش للAlert كأنه ثابت، بصله كجزء من Story
- اربط الـIndicators ببعض وشوف الصورة الكاملة
- استفيد من الـPCAPs عشان تفهم كل Byte بيعدي

📚 استخدم الـKill Chain كخريطة، والPCAP كدليل، وTheHive كحامل قضية.

💡 في الآخر، الAnalyst الشاطر مش اللي بيقفل Alert، لكن اللي بيحوّل الـNoise لمعلومة واضحة، ومن alert عشوائي لـIncident حقيقي.

ابدأ رحلتك كمحلل SOC محترف واستعد لتكون جزء من الدفاع الأمامي ضد التهديدات الإلكترونية!

اضغط هنا لمزيد من التفاصيل عن الSOC Analyst Bootcamp:
https://cyber-dojo.co/bundles/soc-analyst-bootcamp/

اضغط هنا لمزيد من التفاصيل عن Digital Forensics and Incident Response (DFIR) Bootcamp:
https://cyber-dojo.co/bundles/dfir-bootcamp/

للحجز والاستفسار: كلمنا فورًا عبر الواتساب:
https://api.whatsapp.com/message/EKDS6MXZOI3IO1

Address

Cairo

Website

Alerts

Be the first to know and let us send you an email when Cyber Dojo posts news and promotions. Your email address will not be used for any other purpose, and you can unsubscribe at any time.

Shortcuts

Share