OSNT-010: استخراج البيانات الخفية في المستندات والملفات (ExifTool, FOCA)
تنويه أمني وإخلاء مسؤولية: هذا المقال مخصص لأغراض التعليم، التوعية الرقمية، والدفاع السيبراني فقط. إن استخدام هذه الأدوات أو الاستراتيجيات خارج إطار مصرح به يُعد مخالفة للقانون. نحن نهدف إلى تمكين الأفراد والمؤسسات من فهم آليات التهديد لحماية أنفسهم.

ماذا ستتعلم في هذه الغرفة؟

  • استخراج البيانات الوصفية المخفية (Metadata) من ملفات PDF والمستندات السحابية.

  • استخدام أداة ExifTool لقراءة وتفريغ الهيكل الفني للملفات بدون فتحها.

  • الاعتماد على أداة FOCA لاكتشاف مستندات المؤسسات وتحليل خوادمها الداخلية.

محتوى الدرس:

تُعد المستندات الإلكترونية (مثل ملفات Word، PDF، والصور) خزينة من المعلومات المفتوحة المصدر التي تتجاوز محتوى النص المكتوب. يحمل كل ملف في طياته بيانات وصفية (Metadata) يتم تسجيلها تلقائياً بواسطة البرامج وأنظمة التشغيل أثناء إنشاء الملف أو تعديله.

تُساعد البيانات الوصفية المحقق في كشف تفاصيل حساسة تشمل:

  • أسماء المستخدمين (Usernames) وحسابات المنشئين للملف.

  • البرامج والأجهزة والنسخ المعتمدة في تحرير المستند.

  • المسارات الداخلية للملفات في السيرفر (Internal Directory Paths).

  • التواريخ والأوقات الدقيقة لإنشاء الملف والتعديلات الأخيرة.

أدوات الفحص والتحليل الأساسية:

  1. أداة ExifTool: أداة أسطر أوامر (Command Line) قوية جداً وقادرة على قراءة وتعديل واستخراج البيانات الوصفية لجميع أنواع الملفات والمستندات والصور. تتيح للمحقق قراءة الملف صامتاً دون الحاجة لفتحه أو التعديل على محتواه.

  2. أداة FOCA (Fingerprinting Organizations with Collected Archives): أداة مخصصة لاكتشاف واستخراج البيانات الوصفية من المستندات المنشورة على مواقع الشركات والمؤسسات. تقوم الأداة بتنزيل ملفات الـ PDF و Office التابعة لنطاق معين وتجميع بيانات المستخدمين، الطابعات، والسيرفرات المستخدمة لبناء خريطة كاملة للبنية التحتية للمؤسسة.

الخلاصة الميدانية للمحقق: قبل نشر أو استخدام أي مستند في التحقيق، تأكد من استخراج وتنظيف البيانات الوصفية لحماية هويتك، أو تحليلها لاستخراج أدلة رقمية تقودك للطرف المنشئ للملف.