إحباط تهريب 147 كيلوجراماً من الشبو بميناء جدة الإسلامي    وزير الطاقة الأمريكي يزور جامعة الملك عبدالله للعلوم والتقنية "كاوست"    السعودية تشيد بالإجراءات التي اتخذتها الجهات الأمنية في الأردن لإحباط مخططات كانت تهدف إلى المساس بأمنه وإثارة الفوضى    بأكثر من 87 مليار ريال.. السعودية تُعزّز شراكاتها التجارية مع دول الجامعة العربية في الربع الأخير من 2024م    الهلال الأحمر بالشرقية ينفذ فرضية لمشروع "معاذ" في جسر الملك فهد    الرياض تستضيف المؤتمر العالمي للأمراض الجلدية 2031 كخطوة رائدة نحو مستقبل الجلدية العالمي    ارتفاع أسعار الذهب    السعودية تناقش مع إندونيسيا التعاون لإنتاج النيكل والنحاس    الأمم المتحدة: قوات الاحتلال تقتل أكثر من 71 مدنيًا في لبنان    رأس اجتماع اللجنة الدائمة للحج والعمرة.. نائب أمير مكة: القيادة الرشيدة سخّرت جميع الإمكانات لراحة وطمأنينة ضيوف الرحمن    يعد ضمن النسبة الأقل عالمياً.. 2.3 % معدل التضخم في المملكة    القيادة تعزي ملك ماليزيا    صندوق تمكين القدس يدعو إلى إغاثة الشعب الفلسطيني    المملكة تؤكد على وقف الدعم الخارجي لطرفي الصراع في السودان    الأردن يحبط مخططات تخريبية ويوقف 16 متورطاً    جريمة قتل في القاهرة    السعودية بوصلة الاستقرار العالمي (3-3)    العليمي والزنداني يرفعان السقف: لا حلول وسط مع الميليشيا.. رسائل يمنية حاسمة: تفكيك الحوثي شرط للسلام واستقرار البحر الأحمر    في ختام الجولة 29 من " يلو".. نيوم للاقتراب من الصعود.. والحزم لاستعادة التوازن    وصل إلى الكويت للمشاركة في اجتماع الحوار الإستراتيجي الخليجي.. وزير الخارجية ونظيره الهولندي يبحثان القضايا الإقليمية والدولية    في افتتاح آسيوية ألعاب القوى للناشئين والناشئات بالقطيف|محمد سراج الزاير يحصد أول ذهبية في رمي المطرقة    ولي العهد يعزي رئيس وزراء ماليزيا في وفاة عبدالله بدوي رئيس الوزراء الماليزي الأسبق    طالب بتشديد الرقابة على قطاع المعادن الثمينة.. «الشورى» يدعو «التجارة» لتطوير آليات تسجيل الشركات غير الربحية    محمد بن فهد.. موسوعة القيم النبيلة    حسن عبدالله القرشي.. شاعر البسمات الملونة (2/2)    فلسفة كتابة الرأي في حياتي    أهمية وتأثير الأسماء في تشكيل الهوية    المدينة المنورة: تطوير تجربة الزائر بربط المواقع التاريخية وإثراء البعد الثقافي    مجلس الأعمال السعودي - الفرنسي يبحث تعزيز الشراكة الصحية    رُهاب الكُتب    الأول من نوعه في السعودية.. إطلاق إطار معايير سلامة المرضى    تغريم 13 صيدلية 426 ألف ريال لمخالفتها نظام "رصد"    السجن خمس سنوات لمواطنٍ بتهمة الاحتيال المالي    "السكري" يفرط في موقعة الشارقة.. ويودع الآسيوية    أرسنال والريال في لقاء مصيري.. والإصابات تخيف البايرن أمام الإنتر    قريباً في جدة    «المظالم»: إنجاز قضائي لأكثر من 46 ألف دعوى    جامعة عفت تطلق مهرجان السينما الدولي للأفلام    «سلمان للإغاثة» يوزع 1.316 سلة غذائية في محلية مروي بالولاية الشمالية في السودان    معارض الفن تعود من جديد في صالة الأمير فيصل بن فهد..    الأخضر تحت 17 عاماً يعاود تدريباته استعداداً لنصف نهائي كأس آسيا    إجراء قرعة دوري الإدارت الحكومية لكرة القدم 2025 بمحافظة حقل    توقيع اتفاقية تمويل "رسل السلام" بقيمة 50 مليون دولار    مؤتمر القدرات البشرية.. مجمع الملك سلمان يقدم ثلاث مبادرات نوعية    تعليم الباحة يطلق جائزة الشيخ الدرمحي للتميز التعليمي    محافظ الطائف يستقبل رئيس مجلس إدارة جمعية الفنون البصرية    المستشار د. عبدالله محمد بن صالح مركز رشد للتأهيل بالهدا    بلدية محافظة البدائع تفعل "اليوم الخليجي للمدن الصحية"    سمو أمير منطقة الباحة يتسلّم تقرير أعمال الرئاسة العامة لهيئة الأمر بالمعروف    انطلاق أعمال الدورة ال47 للجنة الإسلامية للشؤون الاقتصادية والثقافية والاجتماعية    العالم على أعتاب حقبة جديدة في مكافحة «الجوائح»    20 ناطقا بغير العربية ينافسون عربا بمسابقة قرآنية    نائبا أمير الرياض والشرقية يعزيان أسرة بن ربيعان    بخيل بين مدينتين    فرع الإفتاء بجازان يختتم برنامج الإفتاء والشباب في الكلية الجامعية بفرسان    أمير نجران يعتمد الهيكل الإداري للإدارة العامة للإعلام والاتصال المؤسسي بالإمارة    الحقيقة التي لا نشاهدها    أمير تبوك يزور الشيخ محمد الشعلان وبن حرب والغريض في منازلهم    







شكرا على الإبلاغ!
سيتم حجب هذه الصورة تلقائيا عندما يتم الإبلاغ عنها من طرف عدة أشخاص.



رصد هجوم إلكتروني يستهدف السعودية.. تعرّف على طريقة كشفه والتوصيات
نشر في المدينة يوم 20 - 11 - 2017

أعلن مركز الأمن الإلكتروني، رصده هجوماً إلكترونياً جديداً متقدماً (APT) يستهدف المملكة العربية السعودية. وتعتمد أنشطة الهجوم التي تم ملاحظتها على استخدام برمجية التحكم "PowerShell"، والتي تقوم بالتواصل مع خادم التحكم والسيطرة (C2) باستخدام بروتوكول HTTP .
وأشار المركز إلى قيامه بمشاركة الجهات الحيوية مؤشرات الاختراق والتوصيات اللازمة لاتخاذ الإجراءات الاستباقية المناسبة لمنع الهجوم.
تفاصيل الهجوم
كشف المركز عن تهديد إلكتروني متقدم (APT) يستهدف المملكة العربية السعودية. حيث لوحظ أن الأنشطة الضارة تستخدم برنامج تحكم "PowerShell" من خلال برتوكول (HTTP) للتواصل مع خادم التحكم و السيطرة (C2)، حيث يقوم المهاجمين بسرقة البيانات بتلك الطريقة او ارسال أوامر لجهاز الضحية. وقد لوحظت الطرق التالية في مرحلة الارسال والثبيت:
حقن مستندات Microsoft Office
كانت معظم العينات التي تمت ملاحظتها ملفات Microsoft Office و التي تحتوي على ماكرو أو رابط تم إرساله من خلال الرسائل التصيدية. بالإضافة إلى ذلك، يتم ضغط المستندات الخبيثة في بعض الأحيان في ملف RAR المحمي بكلمة مرور لتجنب آليات حماية البريد. يتم تضمين كلمة المرور عادة في البريد الإلكتروني.
الوصول إلى المواقع خبيثة
تم زرع بعض البرامج الخبيثة باستخدام تقنية (watering-hole) أو تقنيات مماثلة مثل cross-site) (scripting. وقد لوحظ الإختراق من خلال موقع ضار على شبكة الانترنت حيث يتم إعادة توجيه المستخدم إلى موقع ويب اخر ويطلب تحميل الملف الخبيث. حيث ان هذا الملف يصيب الجهاز عن طريق البرامج VBS and PowerShell scripts.
طرق الإكتشاف
يوصي مركز الأمن الإلكتروني بإتباع الطرق التالية للكشف عن التحركات المشبوهة داخل الشبكة والتي قد يكون لها صلة بالهجوم
1. مراجعه السجلات للبرامج التالية Proxy, SIEM and Firewall والبحث عن أي اتصال بمعرفات تنتهي ب
*.php?c=(Base64 data)
*.aspx?c=(Base64 data)
2. إتصال عبر بروتوكول ال HTTP إلى عناوين معرفات صحيحة تكون بدون أسماء نطاقات
3. عدد كبير من الاتصال عبر تروتوكول HTTP إلى معرف أو إسم نطاق وحيد.
4. أي إتصال عبر بروتوكول HTTP إلى المعرفات التالية 148.251.204.131 & 144.76.109.88
5. البحث في بوابة البريد الإلكتروني لرسائل إلكترونية مرفق بها ملف محمي بكلمة مرور أو مرفق Office بداخله وحدات الماكرو التي تم حظرها أو تنبيهها.
6. زيادة استخدام "PowerShell" على نقاط الأجهزه والخوادم
توصيات:
• تحديث PowerShell للنسخة الخامسة وحذف النسخة القدية
• تمكين تسجيل الوحدة النمطية، تسجيل البرنامج النصي وكتاب تسجيل الدخول في PowerShell الإصدار 5
• التأكد من تطبيق القائمة البيضاء في الجهة، وهذا أيضاً يحتاج إلى تنفيذها على PowerShell. والتاكد من السماح فقط للبرامج التي تحتاج لها الجهة.
• منع تشغيل الملفات القابلة للتنفيذ والنصوص البرمجية من المجلدات التي يتم التحكم فيها بواسطة المستخدم، مثل C:Users • استخدام (Email Filtering) لمسح ومنع أي بريد إلكتروني بداخله مستند ماكرو وغيرها من الملفات الخبيثة مثل Windows Host Scripting and HTA files
• تنفيذ حل مراقبة سلامة الملفات (FIM) على www root في جميع تطبيقات الإنترنت، مثل تطبيقات الويب والبريد الإلكتروني و VPN portals. ومن المهم التنبيه عن أي تعديل غير مصرح به داخل تلك الخوادم، حيث قد يشير ذلك إلى نجاح الهجوم.


انقر هنا لقراءة الخبر من مصدره.