ماذا ستتعلم في هذه الغرفة؟
-
فهم آلية دفتر التغييرات USN Journal (
$UsnJrnl) وكيفية تتبع العمليات على الملفات (إنشاء، تعديل، حذف، تغيير اسم). -
كشف تقنية التدفقات البديلة للبيانات Alternate Data Streams (ADS) واستخداماتها الجنائية.
-
كشف كيفية استغلال المهاجمين لـ ADS لإخفاء الأدوات الخبيثة والسكربتات خلف ملفات نصية أو صور بريئة.
-
تحليل علامة Zone.Identifier لمعرفة مصدر الملفات المحملة من الإنترنت.
-
استخدام أدوات مثل MFTECmd و ZoneIdViewer واستعلامات PowerShell للكشف عن التدفقات المخفية.
محتوى الدرس:
يوفر نظام الملفات NTFS ميزات متقدمة لإدارة الملفات وتتبع الأنشطة، وتُعتبر هذه الميزات مصدراً غنياً للتحقيق الجنائي الرقمي لكشف الأنشطة المشبوهة والبيانات المخفية.
1. دفتر التغييرات ($UsnJrnl / Change Journal):
-
ملف يقع داخل مجلد
$Extend\$UsnJrnlويتكون من تدفقين أساسيين:$Maxو$J. -
دوره الجنائي: يُسجل كل التغييرات التي تطرأ على الملفات والمجلدات (File Creation, Deletion, Renaming, Overwriting) مع طابع زمني دقيق لكل إجراء.
-
يظل الأثر موجوداً في
$UsnJrnl:$Jحتى بعد حذف الملف الأصلي من MFT، مما يجعله ممتازاً لكشف محاولات إخفاء الأدلة.
2. التدفقات البديلة للبيانات (Alternate Data Streams – ADS):
-
يسمح نظام NTFS للملف الواحد باحتواء أكثر من تدفق بيانات (Data Stream).
-
التدفق الرئيسي:
$DATAالتقليدي المباشر. -
التدفق البديل: يأخذ الصيغة
filename.txt:hidden.exe. لا يظهر حجم البيانات المخفية في حجم الملف الظاهري داخل Windows Explorer! -
استغلال المهاجمين: إخفاء البرمجيات الخبيثة وأكواد Shellcode داخل ملفات نصية عادية دون تغيير حجمها أو شكلها الظاهري.
-
علامة Zone.Identifier (Mark of the Web – MOTW): تدفق بديل مدمج يُضاف تلقائياً للملفات عند تحميلها من الإنترنت (ZoneId=3 يشير إلى المجهول/الإنترنت)، مما يساعد المحقق في تحديد مصدر الملف المحمل.