DF-023: تتبع تشغيل العمليات وسجلات الأحداث – Event Logs: Process Execution Tracking
تنويه أمني وإخلاء مسؤولية: هذا المقال مخصص لأغراض التعليم، التوعية الرقمية، والدفاع السيبراني فقط. إن استخدام هذه الأدوات أو الاستراتيجيات خارج إطار مصرح به يُعد مخالفة للقانون. نحن نهدف إلى تمكين الأفراد والمؤسسات من فهم آليات التهديد لحماية أنفسهم.

ماذا ستتعلم في هذه الغرفة؟

  • كشف ورصد إنشاء العمليات والبرامج الناشئة باستخدام الحدث Event ID 4688.

  • تمكين وسياسات تتبع وسائط وأوامر السطر المباشر (Command Line Process Auditing).

  • التحقيق في محاولات إخفاء الآثار أو مسح سجلات الأحداث باستخدام الحدث Event ID 1102.

  • ربط العمليات بالعملية الأم (Parent-Child Process Relationship) لرصد سلوكيات الاختراق مثل تشغيل cmd.exe أو powershell.exeمن تطبيق غير مألوف.

محتوى الدرس:

يُمكّن السجل الجنائي للمحقّق من معرفة كل برنامج تم إنشاؤه على النظام، بالإضافة للأوامر الدقيقة التي تم إدخالها عبر السطر البرمجي، وهو ما يُعتبر مكافئاً لتقفي أثر المهاجم خطوة بخطوة.

1. تتبع إنشاء العمليات (Process Creation – Event ID 4688):

  • يُسجّل هذا الحدث داخل Security.evtx في كل مرة يتم فيها إطلاق عملية جديدة (Process).

  • الحقول الحيوية داخل الحدث:

    • New Process Name: المسار الكامل للملف التنفيذي الذي تم تشغيله.

    • Process ID (PID): المعرف الرقمي للعملية الجديدة.

    • Creator Process Name / Parent Process: المسار والعملية الأم التي قامت بإطلاق البرنامج (مثلاً: فتح ملف Word يطلق winword.exe ثم يطلق بدوره powershell.exe).

    • Process Command Line: الوسائط والأوامر الكاملة المفصلة (يتطلب تفعيل سياسة Include command line in process creation events).

2. كشف مسح السجلات (Event Log Clearing – Event ID 1102):

  • يحاول المهاجمون غالباً مسح آثارهم بإعادة إرسال أمر تفريغ لسجل الأمان.

  • Event ID 1102: يُسجّل فوراً في سجل Security.evtx عندما يقوم أي مستخدم أو برنامج بتفريغ سجل الأمان.

  • يحتوي الحدث على اسم الحساب والمعرف الرقمي للمستخدم الذي قام بعملية المسح.