نظام ترتيب التطاير (Order of Volatility): من أين تبدأ التحقيق الرقمي؟

تنويه أمني وإخلاء مسؤولية: هذا المقال مخصص لأغراض التعليم، التوعية الرقمية، والدفاع السيبراني فقط. إن استخدام هذه الأدوات أو الاستراتيجيات خارج إطار مصرح به يُعد مخالفة للقانون. نحن نهدف إلى تمكين الأفراد والمؤسسات من فهم آليات التهديد لحماية أنفسهم.

نظام الترتيب لجمع الأدلة (Order of Volatility)

الدليل العملي لترتيب أولويات فحص مسرح الجريمة الرقمي

في الدرس السابق، استعرضنا “قاعدة البيانات الذهبية” والفرق الجوهري بين البيانات المتطايرة والثابتة. اليوم، سننتقل إلى الجانب الإجرائي التطبيقي: كيف ترتب خطواتك الفورية عند وضع يدك على جهاز مشتبه به؟الخطأ الأكبر الذي يقع فيه المحققون المبتدئون هو الدخول إلى مسرح الجريمة والبدء بجمع الأدلة بشكل عشوائي، أو فحص الملفات الأسهل في الوصول. في عالم التحقيق الرقمي، الثواني والدقائق الأولى حاسمة؛ لأن بعض الأدلة تتلاشى تلقائياً بمجرد حركة فارة خاطئة أو تأخر في السحب. لذلك، نلتزم بدقة بنظام ترتيب التطاير (Order of Volatility)المعتمد في معايير RFC 3227 الدولية.

1. التسلسل الهرمي لجمع الأدلة: من الأسرع تلاشياً إلى الأكثر ثباتاً

عند بدء الفحص الاستقصائي الحي (Live Response)، يتم جمع الأدلة بناءً على سرعة تبخرها من النظام وفق الجدول الزمني التقني التالي:

المرحلة الأولى: ذاكرة المعالج والمخازن المؤقتة (Registers & CPU Cache)

  • عمر الدليل:أجزاء من الملي ثانية.
  • ماذا نفعل؟هذه البيانات صعبة الجمع وتتغير باستمرار مع كل أمر يصدره المعالج. يتم الاعتماد هنا على أدوات آلية متقدمة تلتقط حالة المعالج الحالية إذا كانت الجريمة متطورة جداً (مثل الهجمات المستمرة المتقدمة APTs).

المرحلة الثانية: الذاكرة العشوائية (RAM – Physical Memory)

  • عمر الدليل:ثوانٍ إلى دقائق (وتختفي فوراً بمجرد فصل الطاقة).
  • ماذا نفعل؟هذه هي الخطوة الحقيقية الأولى للمحقق. نقوم بتركيب أداة سحب الذاكرة (مثل DumpItأو FTK Imager Lite) والمخزنة مسبقاً على فلاشة فحص معزولة موثقة الهاش، لأخذ نسخة كاملة من الـ RAM (Memory Dump).

المرحلة الثالثة: حالة الشبكة والاتصالات النشطة (Network State & Connections)

  • عمر الدليل:دقائق.
  • ماذا نفعل؟ قبل قطع الاتصال أو إغلاق الجهاز، نقوم بتشغيل أوامر لفحص المنافذ المفتوحة والاتصالات النشطة مع سيرفرات التحكم (C2 Servers) للمخترقين، باستخدام أوامر مثل netstat -ano لمعرفة أي البرامج يتصل بالإنترنت حالياً ورقم العملية المتصلة (PID).

المرحلة الرابعة: العمليات الجارية وجدول النظام (Running Processes & Kernel Statistics)

  • عمر الدليل:دقائق إلى ساعات.
  • ماذا نفعل؟نجمع قائمة بالبرامج والخدمات (Services) التي تعمل في الخلفية حالياً، وجداول التوجيه (Routing Tables)، لمعرفة ما إذا كان هناك سكريبت خبيث يعمل في هذه اللحظة ولم يتم إغلاقه بعد.

المرحلة الخامسة: الأقراص الصلبة ووسائط التخزين (Hard Drives & Storage Media)

  • عمر الدليل:أيام إلى سنوات (بيانات ثابتة).
  • ماذا نفعل؟بعد تفريغ كل ما سبق، نقوم بإغلاق الجهاز بأمان (أو سحبه وهو يعمل في حالات خاصة)، ثم نستخدم حاجب الكتابة (Write Blocker) لعمل نسخة جنائية مطابقة تماماً (Bit-by-Bit Image) للقرص الصلب بالكامل دون التعديل على الأصل.

2. من أين تبدأ الفحص؟ (سيناريو عملي في مسرح الجريمة)

إذا واجهت جهاز حاسوب “يعمل” في مسرح الجريمة، اتبع البروتوكول الصارم التالي خطوة بخطوة:

  1. خطوة 0 (العزل اللاسلكي):اقطع اتصال الجهاز بالشبكة فوراً (افصل كابل الإيثرنت أو ضع الهاتف في Faraday Bag) لمنع أي أمر مسح عن بعد، لكن لا تغلق الجهاز.
  2. خطوة 1 (توثيق الشاشة):التقط صوراً أو فيديو للشاشة الحالية قبل لمس الفأرة لتوثيق البرامج المفتوحة.
  3. خطوة 2 (سحب الـ RAM):أدخل فلاشة أدواتك واجمع الذاكرة العشوائية أولاً.
  4. خطوة 3 (جمع بيانات الشبكة والعمليات):استخرج تقارير الـ Netstat والعمليات النشطة.
  5. خطوة 4 (التجميع غير الحي):الآن فقط يمكنك إطفاء الجهاز بأمان (أو سحب القابس في حالات محددة إذا كنت تخشى عمل سكريبت تدمير ذاتي عند الإغلاق الطبيعي)، وابدأ فحص الأقراص الثابتة.

🔗 المنظومة المتكاملة: الروابط الذكية في “ديجيتال شيلد”

1. التقاطع مع قسم الـ OSINT

عند سحب العمليات النشطة والاتصالات الشبكية، قد تجد عناوين IP خارجية مشبوهة يتصل بها الجهاز. يمكنك أخذ هذه العناوين والتحري عن مالكها ونطاقها فوراً عبر [قسم الأوسنت: أدوات التحقيق والاستخبارات العكسية لتتبع نطاقات وعناوين الـ IP المشبوهة].

2. التقاطع مع قسم الحماية والتأمين

لحماية سيرفرات مؤسستك من ضياع الأدلة المتطايرة في حال حدوث اختراق مفاجئ، يجب إعداد نظام أوتوماتيكي لأخذ لقطات من الذاكرة عند استشعار الخطر. تصفح [قسم الحماية: تفعيل أدوات الاستجابة التلقائية (EDR) لحفظ محتويات الذاكرة قبل التلاشي].

3. التقاطع مع قسم الأدوات الذكية

تحليل سجلات العمليات وجداول الذاكرة الضخمة المستخرجة يتطلب جهداً بشرياً كبيراً؛ حيث يمكنك توكيل هذه المهمة لنماذج الذكاء الاصطناعي لفرز الشذوذ في ثوانٍ. راجع [قسم الأدوات الذكية: كيف تستخدم الـ AI لتحليل ملفات الـ RAM Dumps واكتشاف البرمجيات الخفية].

في الدرس القادم:

سنتقل إلى الأدوات البرمجية الفعلية التي تنفذ بها هذه العمليات: “مختبر المحقق الرقمي: كيف تستخدم أداة FTK Imager لأخذ النسخ الجنائية بشكل سليم؟”.

تصفح المسار الكامل من هنا:

اترك تعليقاً

لن يتم نشر عنوان بريدك الإلكتروني. الحقول الإلزامية مشار إليها بـ *

Scroll to Top