موقف من الحياة اليومية#

جهازك بقى بطيء جدًا من غير سبب واضح. وكل شوية إعلانات بتطلع لوحدها، والصفحة الرئيسية في المتصفح اتغيرت من غير ما تلمسها.

وبعدين صاحبك يكلمك: «إنت بعتلي رسالة فيها لينك غريب؟». وإنت ما بعتش حاجة.

غالبًا فيه برنامج دخل جهازك من غير ما تاخد بالك، وبيشتغل في الخلفية لحساب حد تاني. البرامج دي اسمها البرمجيات الخبيثة، وليها أنواع كتير، وكل نوع ليه طريقة.

خلاصة سريعة#

  • الـ Malware · البرمجيات الخبيثةبرامج أو أكواد تُدخل في نظام عن قصد لغرض ضار، مثل الإضرار بسرية البيانات أو سلامتها أو إتاحتها.عرض في القاموس (البرمجيات الخبيثة) هو أي برنامج أو كود بيتحط في جهاز أو نظام عن قصد علشان يأذي: يسرق، أو يتجسس، أو يبوّظ، أو يدّي حد تاني تحكم في الجهاز.
  • الأنواع بتختلف في حاجتين: بتنتشر إزاي (Virus محتاج حد يفتح ملف، وWorm بتنتشر لوحدها، وTrojan Horse بيتنكر في برنامج مفيد)، وبتعمل إيه بعد ما تدخل (تتجسس، أو تسجل اللي بتكتبه، أو تستخبى، أو تفتح باب للمهاجم).
  • أغلب البرمجيات الخبيثة النهارده بتجمع أكتر من نوع، والحماية مش برنامج واحد: تحديثات، وحذر من اللينكات والمرفقات، وحساب من غير صلاحيات مدير، ونسخة احتياطية.

ببساطة#

تخيّل بيتك، وفيه 3 طرق ممكن حرامي يدخل بيها:

  • الـ Virus زي حاجة بتتعلق في شنطتك وإنت برا، وإنت اللي بتدخّلها لما تفتحها جوه البيت.
  • الـ Worm زي حرامي بيدخل لوحده من أي شباك مفتوح، ومن بيتك يروح للبيت اللي جنبه.
  • الـ Trojan Horse زي هدية حلوة على الباب، وإنت بنفسك تدخّلها، وجواها حرامي مستخبي.

وبعد ما يدخل، كل حرامي ليه شغلانة: واحد يتجسس، وواحد يسجل اللي بتقوله، وواحد يستخبى في الحيطة، وواحد يسيب الباب الخلفي مفتوح علشان يرجع تاني.

الـ Virus محتاج حد يفتح الملف المصاب، والـ Worm بتتنقل لوحدها على الشبكة، والـ Trojan Horse بيدخل وإنت فاكره برنامج مفيد.

بالتفصيل#

يعني إيه Malware بالظبط؟#

الـ Malware هو برامج أو أكواد أو حتى Firmware (البرامج الثابتة اللي جوه القطع) اتحطت في نظام عن قصد لغرض ضار. والضرر ده ممكن يبقى على سرية البيانات، أو سلامتها، أو إنها تفضل متاحة لأصحابها. ودي نفس الأهداف التلاتة اللي شرحناها في مقال ما هو أمن المعلومات.

والبرمجيات الخبيثة من أكتر التهديدات اللي بتواجه الأجهزة، والإصابة بيها ممكن تحتاج مجهود كبير علشان الجهاز يرجع زي ما كان.

المجموعة الأولى: بتنتشر إزاي؟#

Virus · الفيروسنوع من البرمجيات الخبيثة ينسخ نفسه بإدخال نسخ منه داخل برامج أو ملفات أخرى، ويعمل غالبًا عندما يفتح المستخدم الملف أو يشغّل البرنامج المصاب.عرض في القاموس (فيروس): بيعمل نسخ من نفسه ويحطها جوه برامج أو ملفات تانية. وغالبًا بيشتغل لما حد يتفاعل معاه، زي إنه يفتح ملف أو يشغّل برنامج مصاب. يعني الـ Virus محتاج «عائل» يتعلق فيه، ومحتاجك إنت تحركه.

Worm · الدودةبرنامج خبيث مستقل ينسخ نفسه وينتشر عبر الشبكات، وغالبًا دون أي تدخل من المستخدم.عرض في القاموس (دودة): برنامج مستقل بذاته بيعمل نسخ من نفسه، وغالبًا بيشتغل وينتشر من غير ما حد يعمل أي حاجة. ممكن تستغل ثغرة في خدمة شغالة على الشبكة علشان تدخل الجهاز اللي جنبها، وممكن تبعت نفسها بالإيميل. وكتير منها بيستهلك موارد الجهاز، زي مساحة التخزين ووقت المعالج.

Trojan Horse · حصان طروادةبرنامج مستقل لا ينسخ نفسه، يبدو مفيدًا لكنه يخفي وظيفة خبيثة، وكثيرًا ما يثبّت أدوات أخرى للمهاجم.عرض في القاموس (حصان طروادة): برنامج مستقل ما بيعملش نسخ من نفسه. شكله مفيد أو عادي، زي لعبة أو برنامج مجاني، لكن جواه وظيفة خبيثة مستخبية. وكتير بيستخدمه المهاجم علشان يدخّل أدوات تانية على الجهاز.

VirusWormTrojan Horse
بيعمل نسخ من نفسه؟آهآهلأ
محتاج حد يشغّله؟غالبًا آهغالبًا لأآه، والضحية بيشغّله وهو فاكره مفيد
بيتعلق في ملف تاني؟آهلأ، مستقللأ، برنامج لوحده

المجموعة التانية: بتعمل إيه بعد ما تدخل؟#

Spyware · برامج التجسسبرامج تُثبَّت سرًا في النظام لجمع معلومات عن الأفراد أو المؤسسات دون علمهم.عرض في القاموس (برامج التجسس): بتتثبت في السر علشان تجمع معلومات عن أشخاص أو مؤسسات من غير علمهم.

Keylogger (Keystroke Logger) · مسجّل لوحة المفاتيحأداة تراقب استخدام لوحة المفاتيح وتسجله، وقد ترسل ما سجلته إلى المهاجم تلقائيًا.عرض في القاموس (مسجّل الكيبورد): بيراقب ويسجل كل حاجة بتكتبها على الكيبورد، يعني كلمات السر وأرقام الكروت والرسايل. بعضها بيستنى المهاجم ييجي ياخد اللي اتسجل، وبعضها بيبعته لوحده للمهاجم بالإيميل أو بطرق تانية.

Rootkit · أداة الإخفاء (روتكِت)مجموعة ملفات تُثبَّت على الجهاز لتغيير طريقة عمله بشكل خبيث وخفي، وتُجري تغييرات تخفي بها وجودها.عرض في القاموس (أداة إخفاء): مجموعة ملفات بتتثبت علشان تغيّر طريقة شغل الجهاز بشكل خبيث ومستخبي. وبتعمل تغييرات كتير علشان تخفي وجودها، فيبقى صعب جدًا تعرف إنها موجودة، أو تعرف هي غيّرت إيه.

Backdoor · الباب الخلفيطريقة غير موثقة للوصول إلى نظام، ومنها برامج خبيثة تنتظر أوامر المهاجم لتنفيذها على الجهاز.عرض في القاموس (باب خلفي): طريقة مش موثقة للدخول على الجهاز. والبرنامج الخبيث من النوع ده بيفضل مستني أوامر من المهاجم على Port معيّن (رقم بيحدد البرنامج اللي بيستقبل البيانات على الجهاز)، وأول ما توصله أوامر ينفذها، زي إنه يجيب كلمات السر أو يشغّل أي أمر المهاجم عايزه.

Botnet · شبكة الأجهزة المخترقةمجموعة من الأجهزة المصابة ببرامج تجعلها تنفذ أوامر المهاجم، مثل مهاجمة أجهزة أخرى، ويتحكم فيها المهاجم عن بعد.عرض في القاموس (شبكة أجهزة مخترقة): فيه نوع من الأبواب الخلفية اسمه Bot (وبيتسمى كمان Zombie)، بيخلّي الجهاز المصاب يهاجم أجهزة تانية لما المهاجم يأمر. ولما المهاجم يجمع أجهزة كتير زي دي ويتحكم فيها من مكان واحد عن بعد، المجموعة دي اسمها Botnet. يعني جهازك ممكن يبقى بيشارك في هجوم على حد تاني وإنت مش واخد بالك.

Logic Bomb · القنبلة المنطقيةجزء من الكود يُدخل عمدًا في برنامج، ويشغّل وظيفة خبيثة عندما تتحقق شروط محددة.عرض في القاموس (قنبلة منطقية): جزء من الكود اتحط عن قصد جوه برنامج، وبيفضل ساكت لحد ما شرط معيّن يتحقق، وساعتها يشغّل الوظيفة الخبيثة.

Adware · البرامج الإعلانيةبرامج تعرض إعلانات أو تعدّل صفحات الويب لعرضها، وتُصنَّف غالبًا ضمن البرامج غير المرغوب فيها لأنها تغيّر تجربة الاستخدام دون موافقة المستخدم.عرض في القاموس (برامج إعلانية): برامج بتعرض إعلانات أو بتعدّل صفحات المواقع علشان تعرضها. وبتتصنف غالبًا ضمن Unwanted software (برامج غير مرغوب فيها)، يعني برامج بتغيّر تجربة استخدامك من غير موافقتك. ومن علاماتها:

  • برامج ما ثبّتهاش إنت، وصعب تشيلها.
  • إعدادات المتصفح اتغيرت ومش قادر ترجّعها.
  • إعلانات صعب تقفلها.

وكتير منها بيدخل مع برنامج تاني إنت حمّلته، لأن فيه برامج تثبيت بتيجي متجمّع معاها برامج زيادة.

البرمجيات الخبيثة اللي من غير ملفات#

الـ Fileless Malware · البرمجيات الخبيثة بدون ملفاتبرمجيات خبيثة لا تكتب ملفًا خاصًا بها على القرص، أو تستخدم الملفات بشكل غير مباشر، فتعمل من الذاكرة أو من أدوات النظام الشرعية. ولا يوجد لها تعريف واحد متفق عليه.عرض في القاموس نوع مالوش تعريف واحد متفق عليه. لكن الفكرة العامة إنه ما بيكتبش ملف برنامج خاص بيه على القرص، أو بيستخدم الملفات بشكل غير مباشر. يعني ممكن:

  • يعيش في الذاكرة بس.
  • يستخدم أدوات شرعية موجودة أصلًا في النظام، زي PowerShell في Windows، علشان ينفذ اللي هو عايزه.
  • يستخبى في أماكن الإعدادات في النظام بدل ما يبقى ملف لوحده.

الأنواع بقت متداخلة#

التقسيم ده مفيد علشان تفهم، لكن في الحقيقة أغلب البرمجيات الخبيثة النهارده بتجمع أكتر من نوع وأكتر من طريقة انتشار. علشان كده التقسيم التقليدي بقى أقل فايدة من زمان في التعامل مع الإصابات.

مثال على هجوم واحد بيجمع أنواع كتير:

  1. المهاجم يبعت رسايل مزعجة لناس كتير، علشان يخليهم يدخلوا موقع معيّن.
  2. الموقع فيه محتوى خبيث، بيستغل ثغرة في نظام تشغيل الزائر.
  3. الثغرة بتسمح بتثبيت Trojan Horse على الجهاز.
  4. الـ Trojan Horse يثبّت Keylogger وRootkit.

لاحظ إن الضحية في الخطوة 2 ماحتاجش يفتح ملف. علشان كده التحديثات اللي بتقفل الثغرات من أهم طرق الحماية.

وكمان المهاجمين بقوا بيعدّلوا البرمجيات الخبيثة لكل ضحية أو لمجموعة صغيرة، وده بيصعّب على برامج الحماية اللي بتدوّر على «بصمات» معروفة إنها تلحقهم. علشان كده الحماية الصح أكتر من طبقة مع بعض، مش برنامج واحد.

علامات ممكن تدل إن جهازك مصاب#

  • الجهاز بقى بطيء، أو بيهنّج، أو بيقفل لوحده.
  • الصفحة الرئيسية في المتصفح اتغيرت، أو المتصفح بيوديك لمواقع إنت ما طلبتهاش.
  • أشرطة أدوات أو إضافات جديدة ظهرت في المتصفح.
  • إعلانات كتير بتطلع لوحدها.
  • رسايل خطأ من نظام التشغيل بتتكرر.
  • أدوات النظام زي Task Manager مش راضية تفتح.
  • حسابك بعت إيميلات أو نشر حاجات إنت ما عملتهاش.

إزاي تحمي نفسك#

  • حدّث كل حاجة: نظام التشغيل والبرامج والتطبيقات، لأن كتير من الهجمات بتستغل ثغرات قديمة ليها تحديث. ولو نظامك وصل لنهاية الدعم، شوف مقال ما هو نظام التشغيل.
  • خلي بالك من اللينكات والمرفقات في الإيميل والرسايل وتطبيقات الشات، لأنها من أشهر طرق الإصابة.
  • حمّل البرامج من مصادرها الرسمية أو من متجر التطبيقات بس. والبرامج والأفلام المقرصنة من أشهر الطرق اللي البرمجيات الخبيثة بتيجي معاها.
  • ما توصّلش فلاشات مش عارف مصدرها. فيه برمجيات خبيثة بتنسخ نفسها على الفلاشات، وفيه ناس بتسيب فلاشات مصابة في أماكن عامة مخصوص.
  • استخدم حساب عادي، مش حساب Administrator (مدير)، في استخدامك اليومي. أغلب البرمجيات الخبيثة بتشتغل بنفس صلاحيات الحساب اللي فاتح، فلو صلاحياتك محدودة، الضرر بيبقى محدود.
  • شغّل برنامج حماية وخليه محدّث.
  • اعمل Backup · النسخة الاحتياطيةنسخة من الملفات والبرامج تُحفظ في مكان آخر حتى يمكن استعادتها عند الحاجة، مثل تلف الجهاز أو حذف الملفات بالخطأ.عرض في القاموس (نسخة احتياطية) بقاعدة 3-2-1: 3 نسخ، في مكانين مختلفين على الأقل، ونسخة واحدة على الأقل مش متوصلة بالجهاز ولا بالإنترنت.
  • كلمات سر قوية، وفعّل الـ MFA (Multifactor Authentication) · المصادقة متعددة العواملالتحقق من الهوية باستخدام أكثر من عامل من أنواع مختلفة، مثل شيء تعرفه (كلمة المرور)، وشيء تملكه (الهاتف أو مفتاح الأمان)، وشيء فيك (البصمة).عرض في القاموس (المصادقة متعددة العوامل)، علشان لو كلمة السر اتسرقت بـ Keylogger، الحساب مايتفتحش بيها لوحدها.

لو شاكك إن جهازك مصاب#

  1. بطّل تدخل على حساباتك من الجهاز ده، وما تكتبش عليه أي كلمة سر أو بيانات حساسة.
  2. حدّث برنامج الحماية، واعمل فحص كامل للجهاز.
  3. شيل أي برنامج غريب ما ثبّتهوش، وابدأ بالبرامج اللي اتثبتت قريب. وشيل إضافات المتصفح اللي ما تعرفهاش.
  4. بعد ما تتأكد إن الجهاز نضف، غيّر كلمات السر المهمة، وفعّل الـ MFA.
للمتعمقين

أنواع الفيروسات

  • فيروسات بتشغّلها نظام التشغيل: منها اللي بتتعلق في البرامج (File infector)، واللي بتصيب قطاع الإقلاع في القرص أو الفلاشة (Boot sector)، فبتشتغل مع بداية تشغيل الجهاز، واللي بتجمع الاتنين (Multipartite).
  • فيروسات بيشغّلها برنامج: زي فيروسات الماكرو (Macro viruses)، اللي بتستغل لغة الماكرو في برامج زي برامج المستندات علشان تصيب المستندات والقوالب، وفيروسات السكربتات اللي بتصيب ملفات السكربتات.

نوعين من الديدان

  • ديدان خدمات الشبكة: بتستغل ثغرة في خدمة شغالة على الشبكة علشان تنتقل وتصيب أجهزة تانية.
  • ديدان الإيميل الجماعي: شبه الفيروس اللي بييجي في الإيميل، بس مستقلة ومش بتصيب ملف موجود.

الكود الخبيث المتنقل والهجوم المركّب

  • Malicious Mobile Code: كود خبيث بيتنقل من جهاز بعيد لجهازك وبيتنفذ عليه، غالبًا من غير ما إنت تطلب ده صراحة، زي سكربتات في صفحات الويب.
  • Blended Attack: هجوم بيستخدم أكتر من طريقة إصابة أو انتشار، زي إنه يجمع طريقة الفيروس وطريقة الدودة.

3 درجات للبرمجيات الخبيثة اللي من غير ملفات

  1. من غير أي ملفات خالص: تعيش في الذاكرة بس، أو تستخبى في الـ Firmware بتاع قطعة زي كارت الشبكة. النوع ده نادر وصعب التنفيذ، لكنه خطير لأن أغلب برامج الحماية ما بتفحصش الـ Firmware.
  2. بتستخدم ملفات بشكل غير مباشر: زي إنها تحط أوامرها جوه مخزن إعدادات في النظام، فمفيش ملف خبيث لوحده تقدر تمسحه.
  3. محتاجة ملفات علشان تشتغل: لكن الملفات نفسها مش مفيدة في الكشف، والشغل الحقيقي بيحصل بأدوات النظام.

البرمجية الخبيثة ولا أداة المهاجم؟

الـ Keylogger والـ Rootkit والـ Backdoor بيتسموا بالدقة أدوات المهاجم (Attacker tools). الأدوات دي ما تقدرش تصيب جهاز لوحدها، ومحتاجة برمجية خبيثة أو هجوم يدخّلها. لكن لأنها مرتبطة بالبرمجيات الخبيثة جدًا، وبرامج الحماية بتكشفها وتشيلها بنفس الطريقة، الناس بتعتبرها جزء منها.

أخطاء شائعة#

  • «أي برنامج خبيث اسمه فيروس»: غلط. الـ Virus نوع واحد بس، والاسم العام هو Malware.
  • «الـ Trojan Horse بينتشر لوحده»: غلط. الـ Trojan Horse ما بيعملش نسخ من نفسه، وبيعتمد إنك إنت تشغّله وإنت فاكره مفيد.
  • «لو مافتحتش أي ملف يبقى مستحيل أتصاب»: غلط. الـ Worm ممكن تدخل من ثغرة في خدمة على الشبكة، وفيه مواقع ممكن تستغل ثغرة في جهاز مش متحدّث.
  • «برنامج الحماية لوحده كفاية»: مش كفاية. البرمجيات الخبيثة اللي بتتعدل لكل ضحية صعب تتكشف بالبصمات المعروفة، والحماية لازم تبقى طبقات.
  • «الإعلانات الكتير حاجة عادية»: ممكن تبقى علامة على Adware أو برامج غير مرغوب فيها اتثبتت من غير ما تاخد بالك.

المصطلحات#

  • البرمجيات الخبيثة (Malware · البرمجيات الخبيثةبرامج أو أكواد تُدخل في نظام عن قصد لغرض ضار، مثل الإضرار بسرية البيانات أو سلامتها أو إتاحتها.عرض في القاموس): برامج أو أكواد تُدخل في نظام عن قصد لغرض ضار.
  • الفيروس (Virus · الفيروسنوع من البرمجيات الخبيثة ينسخ نفسه بإدخال نسخ منه داخل برامج أو ملفات أخرى، ويعمل غالبًا عندما يفتح المستخدم الملف أو يشغّل البرنامج المصاب.عرض في القاموس): برمجية خبيثة تنسخ نفسها داخل برامج أو ملفات أخرى، وتعمل غالبًا عند فتحها.
  • الدودة (Worm · الدودةبرنامج خبيث مستقل ينسخ نفسه وينتشر عبر الشبكات، وغالبًا دون أي تدخل من المستخدم.عرض في القاموس): برمجية خبيثة مستقلة تنسخ نفسها وتنتشر عبر الشبكات دون تدخل المستخدم غالبًا.
  • حصان طروادة (Trojan Horse · حصان طروادةبرنامج مستقل لا ينسخ نفسه، يبدو مفيدًا لكنه يخفي وظيفة خبيثة، وكثيرًا ما يثبّت أدوات أخرى للمهاجم.عرض في القاموس): برنامج يبدو مفيدًا ويخفي وظيفة خبيثة، ولا ينسخ نفسه.
  • برامج التجسس (Spyware · برامج التجسسبرامج تُثبَّت سرًا في النظام لجمع معلومات عن الأفراد أو المؤسسات دون علمهم.عرض في القاموس): برامج تُثبَّت سرًا لجمع المعلومات دون علم أصحابها.
  • مسجّل لوحة المفاتيح (Keylogger (Keystroke Logger) · مسجّل لوحة المفاتيحأداة تراقب استخدام لوحة المفاتيح وتسجله، وقد ترسل ما سجلته إلى المهاجم تلقائيًا.عرض في القاموس): أداة تراقب ما يُكتب على لوحة المفاتيح وتسجله.
  • أداة الإخفاء (Rootkit · أداة الإخفاء (روتكِت)مجموعة ملفات تُثبَّت على الجهاز لتغيير طريقة عمله بشكل خبيث وخفي، وتُجري تغييرات تخفي بها وجودها.عرض في القاموس): ملفات تغيّر طريقة عمل الجهاز بشكل خفي وتخفي وجودها.
  • الباب الخلفي (Backdoor · الباب الخلفيطريقة غير موثقة للوصول إلى نظام، ومنها برامج خبيثة تنتظر أوامر المهاجم لتنفيذها على الجهاز.عرض في القاموس): طريقة غير موثقة للوصول إلى نظام.
  • شبكة الأجهزة المخترقة (Botnet · شبكة الأجهزة المخترقةمجموعة من الأجهزة المصابة ببرامج تجعلها تنفذ أوامر المهاجم، مثل مهاجمة أجهزة أخرى، ويتحكم فيها المهاجم عن بعد.عرض في القاموس): أجهزة مصابة يتحكم فيها المهاجم عن بعد.
  • القنبلة المنطقية (Logic Bomb · القنبلة المنطقيةجزء من الكود يُدخل عمدًا في برنامج، ويشغّل وظيفة خبيثة عندما تتحقق شروط محددة.عرض في القاموس): كود خبيث يعمل عند تحقق شروط محددة.
  • البرامج الإعلانية (Adware · البرامج الإعلانيةبرامج تعرض إعلانات أو تعدّل صفحات الويب لعرضها، وتُصنَّف غالبًا ضمن البرامج غير المرغوب فيها لأنها تغيّر تجربة الاستخدام دون موافقة المستخدم.عرض في القاموس): برامج تعرض إعلانات وتغيّر تجربة الاستخدام دون موافقة.
  • البرمجيات الخبيثة بدون ملفات (Fileless Malware · البرمجيات الخبيثة بدون ملفاتبرمجيات خبيثة لا تكتب ملفًا خاصًا بها على القرص، أو تستخدم الملفات بشكل غير مباشر، فتعمل من الذاكرة أو من أدوات النظام الشرعية. ولا يوجد لها تعريف واحد متفق عليه.عرض في القاموس): برمجيات خبيثة تعمل دون ملف خاص بها على القرص.

اختبر نفسك#

برنامج خبيث انتشر في كل أجهزة شركة في ساعة واحدة، من غير ما أي موظف يفتح أي ملف. غالبًا ده نوع إيه؟

إظهار الإجابة

Worm. الـ Worm مستقلة وبتنتشر لوحدها، غالبًا عن طريق ثغرة في خدمة على الشبكة. أما الـ Virus فمحتاج حد يفتح الملف المصاب.

حمّلت لعبة مجانية من موقع مش رسمي، واشتغلت عادي، بس بعدها بفترة كلمات السر بتاعتك اتسرقت. إيه الأنواع اللي غالبًا حصلت هنا؟

إظهار الإجابة

Trojan Horse ومعاه Keylogger. اللعبة كانت شكلها مفيد ومخبية جواها وظيفة خبيثة، وغالبًا ثبّتت Keylogger سجّل كلمات السر وإنت بتكتبها.

ليه الأحسن تستخدم حساب عادي، مش حساب Administrator، في استخدامك اليومي للجهاز؟

إظهار الإجابة

لأن أغلب البرمجيات الخبيثة بتشتغل بنفس صلاحيات الحساب اللي فاتح. لو الحساب صلاحياته محدودة، البرنامج الخبيث مش هيقدر يعمل تغييرات كبيرة في النظام.