DF-035: تحليل مفاتيح الإقلاع والبدء التلقائي – Persistence Mechanisms: Startup & Run Keys
تنويه أمني وإخلاء مسؤولية: هذا المقال مخصص لأغراض التعليم، التوعية الرقمية، والدفاع السيبراني فقط. إن استخدام هذه الأدوات أو الاستراتيجيات خارج إطار مصرح به يُعد مخالفة للقانون. نحن نهدف إلى تمكين الأفراد والمؤسسات من فهم آليات التهديد لحماية أنفسهم.

 للاستزادة والتوسع الأكاديمي: إذا كنت ترغب في إثراء حصيلتك التقنية وقراءة مقالات وتحليلات تفصيلية حول أدوات ومفاهيم هذا الدرس، يمكنك زيارة قسم التحقيق الجنائي الرقمي في مدونة Digital Shield Lab للحصول على شرح معمّق وتطبيقات عمل إضافية.

 

ماذا ستتعلم في هذه الغرفة؟

  • كشف تقنيات البدء التلقائي الأكثر شيوعاً والتي يستغلها المهاجمون لضمان تشغيل البرمجيات الخبيثة مع كل تسجيل دخول للمستخدم.

  • تحليل مفاتيح الـ Run والـ RunOnce المباشرة في السجل (HKLM و HKCU).

  • فحص مفاتيح الإقلاع المتقدمة ومواقع الـ Winlogon ومساعدات المتصفحات (Winlogon Userinit, Shell, & AppInit_DLLs).

  • التدقيق الجنائي لمجلدات البدء التلقائي الفيزيائية (Startup Folders) للمستخدمين ولجميع مستخدمي النظام.

  • استخراج الأدلة وتحليل السجلات باستخدام أدوات RegRipper و Eric Zimmerman’s RECmd.

محتوى الدرس:

يُعتبر سجل النظام (Windows Registry) ومجلدات البدء التلقائي الهدف الأول والأسهل للعديد من البرمجيات الخبيثة لضمان تنفيذ كودها فور تشغيل الجهاز أو عند تسجيل دخول المستخدم (User Logon)، وذلك لسهولة التعديل عليها وعدم إثارتها للانتباه في الشاشات العادية.

1. مفاتيح الـ Run والـ RunOnce في السجل: يقوم نظام Windows بقراءة قيم هذه المفاتيح وتنفيد المسارات المكتوبة بداخلها تلقائياً عند الإقلاع:

  • مستوى المستخدم الحالي (User-Specific): HKCU\Software\Microsoft\Windows\CurrentVersion\RunHKCU\Software\Microsoft\Windows\CurrentVersion\RunOnce

  • مستوى النظام بالكامل (System-Wide): HKLM\Software\Microsoft\Windows\CurrentVersion\RunHKLM\Software\Microsoft\Windows\CurrentVersion\RunOnce

2. مفاتيح الإقلاع المتقدمة (Advanced Logon Hijacking):

  • Winlogon Hijacking: يستهدف المهاجم تعديل مفاتيح مثل Userinit أو Shell داخل المسار HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon. على سبيل المثال، إضافة مسار ملف خبيث بجانب explorer.exe في مفتاح Shell تجعل النظام يشغل الملف الخبيث فور تحميل واجهة المستخدم.

  • AppInit_DLLs: مفتاح داخل السجل يسمح بتحميل مكتبات DLL معينة في مساحة العنوان الخاصة بأي تطبيق يستخدم مكتبة User32.dllبمجرد تشغيله.

3. مجلدات البدء التلقائي (Startup Folders):

  • المجلد الخاص بالمستخدم: C:\Users\<Username>\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup

  • المجلد العام لجميع المستخدمين: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\StartUp

  • أي اختصار (.lnk) أو ملف ينتهي بـ .bat أو .exe يُوضع داخل هذه المجلدات يتم تشغيله تلقائياً عند الدخول.

💬 هل واجهتك صعوبة في تطبيق الأوامر أو لديك استفسار إضافي؟ إذا واجهتك أي مشكلة أثناء تنفيذ الخطوات التطبيقية (مثل عدم معرفة المتغيرات الواجب استبدالها في الأوامر البرمجية)، يمكنك طرح سؤالك ومشاركة استفسارك في قسم التحقيق الجنائي الرقمي بمنتديات Digital Shield Lab ليقوم الفريق والمجتمع بمساعدتك خطوة بخطوة.