ماذا ستتعلم في هذه الغرفة؟
-
إتقان قراءة وتحليل هيكل الملفات الثنائي باستخدام محررات الستة عشري (Hex Editors).
-
التعرف على التواقيع الرقمية للملفات (File Signatures / Magic Bytes) في الرأس (Header) والذيل (Footer).
-
اكتشاف محاولات التمويه والتعديل على امتدادات الملفات (Extension Mismatch Detection).
-
إصلاح رؤوس الملفات التالفة يدوياً لاستعادتها للعمل.
محتوى الدرس:
لا يعتمد المحقق الجنائي الرقمي على الامتداد الظاهري للملف (مثل .jpg أو .pdf)؛ لأن المهاجم يمكنه تغيير امتداد أي ملف خبيث أو تنفيذي بسهولة لتضليل النظام. بدلاً من ذلك، يعتمد المحقق على البصمة الرقمية المباشرة المخزنة في البايتات الأولى من الملف.
1. مفهوم التوقيع الرقمي للملفات (File Signatures / Magic Bytes): هي تسلسل محدد من البايتات بنظام الستة عشري (Hexadecimal) يُكتب في بداية الملف (Header) وأحياناً نهايته (Footer / EOF) لتحديد نوعه الحقيقي لنظام التشغيل بغض النظر عن اسمه أو امتداده.
أمثلة لأشهر التواقيع الرقمية:
-
ملفات PNG: تبدأ بـ
89 50 4E 47 0D 0A 1A 0Aوتنتهي بـ49 45 4E 44 AE 42 60 82(IEND). -
ملفات JPEG: تبدأ بـ
FF D8 FFوتنتهي بـFF D9. -
ملفات PDF: تبدأ بـ
25 50 44 46(%PDF). -
الملفات التنفيذية (EXE/DLL): تبدأ بـ
4D 5A(MZ). -
الملفات المضغوطة (ZIP/DOCX/XLSX): تبدأ بـ
50 4B 03 04(PK..).
2. اكتشاف التعارض بين الامتداد والتوقيع (Extension Mismatch): عندما يقوم مشتبه به بتغيير امتداد ملف تنفيذي خبيث payload.exeإلى document.pdf لإخفائه، يقوم المحقق بفتحه بواسطة أداة مثل HxD أو الأمر file في Linux. إذا ظهر التوقيع 4D 5A (MZ) لملف يحمل امتداد .pdf، فهذا إثبات جنائي قاطع على تزوير الامتداد.
3. إصلاح رؤوس الملفات التالفة (Manual Header Repair): في حالات التلف الجزئي أو الهجمات الخبيثة التي تقوم بمسح أول 4 بايتات من الملف لمنع فتحه، يستطيع المحقق كتابة الـ Magic Bytes الصحيحة يدوياً عبر محرر Hex لحفظ الملف وإعادة تشغيله.