البرلمان العربي: ما يحدث في الضفة الغربية انتهاك صارخ للقانون الدولي والإنساني    المشي حافياً في المنزل ضار للقدمين    العمل المكتبي يُبطئ الحركة ويزيد الأرق    عقل غير هادئ.. رحلة في أعماق الألم    الموت يغيّب مدير تعليم المدينة سابقاً بهجت جنيد    أمر ملكي.. تمديد خدمة عبدالعزيز بن سعد أميراً لمنطقة حائل لمدة 4 أعوام    ترمب يأمر برفع السرية عن تفاصيل اغتيال جون كيندي    كاميرتك..دليل إدانتك!    %2 نموا بمؤشر التوظيف في المملكة    القبض على (12) إثيوبياً في جازان لتهريبهم 216 كجم "قات"    400 مشارك في جائزة "تمكين الأيتام "    سلمان الشبيب.. من ضفاف الترجمة لصناعة النشر    الأخضر تحت 16 يفتتح معسكره الإعدادي في جدة بمشاركة "27" لاعباً    المملكة وأميركا.. علاقة تاريخية وشراكة استراتيجية    ترامب: مستعد للاجتماع مع بوتين «فوراً» لإنهاء حرب أوكرانيا    "خالد بن سلطان الفيصل" يشارك في رالي حائل 2025    كل التساؤلات تستهدف الهلال!    العمل عن بُعد في المستقبل!    العلاقات السعودية الأمريكية.. استثمار 100 عام!    ما أحسنّي ضيف وما أخسّني مضيّف    السياسة وعلم النفس!    أمانة جدة تضبط 3 أطنان من التبغ و2200 منتج منتهي الصلاحية    غزة.. لم يتبق شيء    الثنائية تطاردنا    تاريخ محفوظ لوطن محظوظ برجاله..    تمديد فترة استقبال المشاركات في معسكر الابتكار الإعلامي «Saudi MIB» حتى 1 فبراير 2025    أعطته (كليتها) فتزوج صديقتها !    أميركا خارج اتفاقية «باريس للمناخ»    السواحه: المملكة تقود التحول نحو اقتصاد الابتكار بإنجازات نوعية في الذكاء الاصطناعي والتقنية    رحلة نفسيّة في السفر الجوّي    الإلهام السعودي.. المرأة تقود مسار التنمية    أمير منطقة جازان يلتقي مشايخ وأهالي محافظة فيفا    وزير الصناعة والثروة المعدنية يفتتح المؤتمر الدولي ال 12 لتطبيقات الإشعاع والنظائر المشعة الأحد القادم    نائب وزير البيئة والمياه والزراعة يرفع الشكر للقيادة بمناسبة تمديد خدمته ل4 سنوات    هيئة الفروسية تناقش مستقبل البولو مع رئيس الاتحاد الدولي    مانشستر سيتي: مرموش كان بمقدوره تمثيل منتخب كندا ويعتبر محمد صلاح قدوته    خادم الحرمين وولي العهد يعزيان رئيس منغوليا في وفاة الرئيس السابق    سرد على شذى عطر أزرق بمقهى "أسمار" الشريك الأدبي في أحد المسارحة    فعالية "اِلتِقاء" تعود بنسختها الثانية لتعزيز التبادل الثقافي بين المملكة والبرازيل    إنجازات سعود الطبية في علاج السكتة الدماغية خلال 2024    هطول أمطار متفاوتة الغزارة على معظم مناطق المملكة.. ابتداءً من اليوم وحتى الاثنين    ترامب يعيد تصنيف الحوثيين ك"منظمة إرهابية أجنبية"    ولي العهد للرئيس الأمريكي: توسيع استثمارات السعودية مع الولايات المتحدة ب 600 مليار دولار    1000 معتمر وزائر من 66 دولة هذا العام.. ضيوف» برنامج خادم الحرمين» يتوافدون إلى المدينة المنورة    أمير الشرقية يستقبل الفائزين من "ثقافة وفنون" الدمام    أفراح آل حسين والجحدلي بزواج ريان    السعودية تدين وتستنكر الهجوم الذي شنته قوات الاحتلال الإسرائيلية على مدينة جنين في الضفة الغربية المحتلة    ثقافة الابتسامة    وصية المؤسس لولي عهده    القيادة تعزي الرئيس التركي في ضحايا حريق منتجع بولو    سليمان المنديل.. أخ عزيز فقدناه    ندوة الإرجاف    المجتمع السعودي والقيم الإنسانية    فرص للاستثمار بالقطاع الرياضي بالمنطقة الشرقية    "ملتقى القصة" يقدم تجربة إبداعية ويحتضن الكُتّاب    اختتام المخيم الكشفي التخصصي على مستوى المملكة بتعليم جازان    رابطة العالم الإسلامي تعزي تركيا في ضحايا الحريق بمنتجع بولاية بولو    وفد "الشورى" يستعرض دور المجلس في التنمية الوطنية    







شكرا على الإبلاغ!
سيتم حجب هذه الصورة تلقائيا عندما يتم الإبلاغ عنها من طرف عدة أشخاص.



رصد هجوم إلكتروني يستهدف السعودية.. تعرّف على طريقة كشفه والتوصيات
نشر في المدينة يوم 20 - 11 - 2017

أعلن مركز الأمن الإلكتروني، رصده هجوماً إلكترونياً جديداً متقدماً (APT) يستهدف المملكة العربية السعودية. وتعتمد أنشطة الهجوم التي تم ملاحظتها على استخدام برمجية التحكم "PowerShell"، والتي تقوم بالتواصل مع خادم التحكم والسيطرة (C2) باستخدام بروتوكول HTTP .
وأشار المركز إلى قيامه بمشاركة الجهات الحيوية مؤشرات الاختراق والتوصيات اللازمة لاتخاذ الإجراءات الاستباقية المناسبة لمنع الهجوم.
تفاصيل الهجوم
كشف المركز عن تهديد إلكتروني متقدم (APT) يستهدف المملكة العربية السعودية. حيث لوحظ أن الأنشطة الضارة تستخدم برنامج تحكم "PowerShell" من خلال برتوكول (HTTP) للتواصل مع خادم التحكم و السيطرة (C2)، حيث يقوم المهاجمين بسرقة البيانات بتلك الطريقة او ارسال أوامر لجهاز الضحية. وقد لوحظت الطرق التالية في مرحلة الارسال والثبيت:
حقن مستندات Microsoft Office
كانت معظم العينات التي تمت ملاحظتها ملفات Microsoft Office و التي تحتوي على ماكرو أو رابط تم إرساله من خلال الرسائل التصيدية. بالإضافة إلى ذلك، يتم ضغط المستندات الخبيثة في بعض الأحيان في ملف RAR المحمي بكلمة مرور لتجنب آليات حماية البريد. يتم تضمين كلمة المرور عادة في البريد الإلكتروني.
الوصول إلى المواقع خبيثة
تم زرع بعض البرامج الخبيثة باستخدام تقنية (watering-hole) أو تقنيات مماثلة مثل cross-site) (scripting. وقد لوحظ الإختراق من خلال موقع ضار على شبكة الانترنت حيث يتم إعادة توجيه المستخدم إلى موقع ويب اخر ويطلب تحميل الملف الخبيث. حيث ان هذا الملف يصيب الجهاز عن طريق البرامج VBS and PowerShell scripts.
طرق الإكتشاف
يوصي مركز الأمن الإلكتروني بإتباع الطرق التالية للكشف عن التحركات المشبوهة داخل الشبكة والتي قد يكون لها صلة بالهجوم
1. مراجعه السجلات للبرامج التالية Proxy, SIEM and Firewall والبحث عن أي اتصال بمعرفات تنتهي ب
*.php?c=(Base64 data)
*.aspx?c=(Base64 data)
2. إتصال عبر بروتوكول ال HTTP إلى عناوين معرفات صحيحة تكون بدون أسماء نطاقات
3. عدد كبير من الاتصال عبر تروتوكول HTTP إلى معرف أو إسم نطاق وحيد.
4. أي إتصال عبر بروتوكول HTTP إلى المعرفات التالية 148.251.204.131 & 144.76.109.88
5. البحث في بوابة البريد الإلكتروني لرسائل إلكترونية مرفق بها ملف محمي بكلمة مرور أو مرفق Office بداخله وحدات الماكرو التي تم حظرها أو تنبيهها.
6. زيادة استخدام "PowerShell" على نقاط الأجهزه والخوادم
توصيات:
• تحديث PowerShell للنسخة الخامسة وحذف النسخة القدية
• تمكين تسجيل الوحدة النمطية، تسجيل البرنامج النصي وكتاب تسجيل الدخول في PowerShell الإصدار 5
• التأكد من تطبيق القائمة البيضاء في الجهة، وهذا أيضاً يحتاج إلى تنفيذها على PowerShell. والتاكد من السماح فقط للبرامج التي تحتاج لها الجهة.
• منع تشغيل الملفات القابلة للتنفيذ والنصوص البرمجية من المجلدات التي يتم التحكم فيها بواسطة المستخدم، مثل C:Users • استخدام (Email Filtering) لمسح ومنع أي بريد إلكتروني بداخله مستند ماكرو وغيرها من الملفات الخبيثة مثل Windows Host Scripting and HTA files
• تنفيذ حل مراقبة سلامة الملفات (FIM) على www root في جميع تطبيقات الإنترنت، مثل تطبيقات الويب والبريد الإلكتروني و VPN portals. ومن المهم التنبيه عن أي تعديل غير مصرح به داخل تلك الخوادم، حيث قد يشير ذلك إلى نجاح الهجوم.


انقر هنا لقراءة الخبر من مصدره.