Security+

Threat Question

• Scenario :

You are a security operations analyst for a healthcare provider. Your main job function is to compare current, high-fidelity threat intelligence feeds to activity occurring on a web server and electronic medical record (EMR) server.

• Instructions :

Click on each threat intelligence feed and console connection to :

  • Review the appropriate threat intelligence feed

  • Determine if your servers are targeted

  • Remediate any compromise found by stopping only services connecting to bad hosts and removing associated files.


  • Type help into the console to obtain a list of available commands.

  • If at any time you would like to bring back the initial state of the simulation, please click the Reset button.

Please Open the question on Computer

The Answer

سيناريو التدريب: الاستجابة للحوادث السيبرانية واحتواء التهديدات المتقدمة


بصفتك مهندس استجابة للحوادث السيبرانية (Incident Responder) داخل غرفة العمليات الأمنية (SOC) لمنشأة صحية حيوية. في خضم يوم عملك، تضيء الشاشات بتنبيهات حرجة متزامنة من منصة استخبارات التهديدات (Threat Intelligence). المؤشرات تفيد بتعرض البنية التحتية لهجوم منسق ومستهدف من عدة عناوين شبكية خبيثة (Malicious IPs) نجحت في اختراق خطوط الدفاع الأولوية وتستهدف نظامين في غاية الحساسية: خادم الويب العام (Web Server) وخادم السجلات الطبية الإلكترونية الداخلي (EMR Server).


المهمة أمامك واضحة : عليك التدخل الفوري لعزل التهديدات جراحياً، تتبع أرقام العمليات المخترقة، قطع قنوات التحكم، ثم تطهير الأنظمة تماماً لضمان حماية بيانات المرضى الحساسة واستمرارية العمل الحرج دون أي انقطاع.


الجزء الأول: خادم الويب (Web Server) - شل حركة التسلل الخارجي


الخطوة الأولى: كشف خطوط الاتصال وتتبع الأثر الشبكي netstat -o


كمحلل أمني متمكن، لا يمكنك حظر اتصال لا تراه. تبدأ بفحص خادم الويب باستخدام هذا الأمر لسرد كل الجلسات الشبكية النشطة حالياً. تظهر لك لوحة التحكم اتصالات مريبة قادمة من العنوان الخارجي 36.220.4.27 مستغلاً منافذ الإدارة، بالإضافة إلى اتصالات خارجية مشبوهة يقوم بها الخادم نفسه نحو العناوين 52.104.29.42 و 66.101.22.80. من خلال هذه الخطوة، تقوم باستخراج أرقام "مُعرّفات العمليات" (Process ID - PID) المرتبطة بها؛ حيث تكتشف أن العمليات المسؤولية عن أدوات التحميل الخارجية الخبيثة تحمل الأرقام 2021 و 2022. هذه المعرفات هي الخيط الذي سيقودك لإسقاط تسلل المهاجم.


الخطوة الثانية: قطع قنوات التحكم وإغلاق المنافذ المخترقة service sshd/vncserver/vsftpd stop

بمجرد رصد التهديد، يجب حرمان المهاجم من منافذ الدخول المفتوحة لتأمين محيط النظام. تقوم فوراً بإصدار أوامر إيقاف خدمات SSH، وVNC، وFTP على خادم الويب بشكل منظم لمنع المهاجم من إعادة بناء الجلسات أو استخدام هذه الأبواب الخلفية مجدداً. هذا الإجراء يقطع قنوات الإدارة المخترقة تماماً ويطرد المهاجم المتصل عبر العنوان 36.220.4.27، بينما يحافظ على استمرارية عمل خادم الويب الأساسي لخدمة المستخدمين الشرعيين دون أي انقطاع للخدمة.


الخطوة الثالثة: الإسقاط الفوري لعمليات التنزيل الخبيثة kill -9 2021 2022


أثناء الفحص، تكتشف أن المهاجم نجح في استغلال أدوات داخلية (wget و curl) لبناء قنوات اتصال عكسية وتنزيل حمولات خبيثة إضافية من العناوين المخترقة الأخرى. للتدخل الفوري ومنع استكمال التنزيل أو تسريب البيانات، تقوم بتنفيذ أمر الإنهاء القسري (Force Kill) للعمليات رقم 2021 و 2022. المعامل -9 يضمن توجيه أمر صارم ومباشر من نظام التشغيل لإسقاط هذه الأدوات في جزء من الثانية دون السماح لها باتخاذ أي إجراءات دفاعية أو تأخير الإغلاق.


الخطوة الرابعة: فحص مساحة العمل وتحديد مواقع الحمولات الخبيثة ls -l


بعد تأمين الشبكة وإسقاط الاتصالات، تبدأ مرحلة التفتيش الجنائي الرقمي (Digital Forensics). تتنقل بين المجلدات الحساسة مثل المجلد المؤقت /tmp ومجلد الويب /var/www/html/ مستخدماً هذا الأمر لعرض الملفات بصلاحياتها وتواريخها الكاملة لمعرفة ما تم زرعه. عند التدقيق في هذه القائمة، تقع عيناك على أدوات الجريمة: ملف نصي خبيث مخصص للاختراق باسم dropped_malware.sh يختبئ في المجلد المؤقت، وملف ويب اختراق (Web Shell) باسم shell.php مزروع داخل مجلد الموقع.


الخطوة الخامسة: التطهير الجذري واستئصال footholds التهديد rm


تنتقل الآن إلى مرحلة الاستئصال والتطهير الكامل (Eradication). لا يكفي مجرد إيقاف الخدمات والعمليات؛ فالملفات المتروكة تمثل ثغرة خطيرة قد تُعاد برمجتها أو تشغيلها مستقبلاً. باستخدام هذا الأمر، تقوم بحذف ملف dropped_malware.sh وملف shell.php نهائياً من أقراص التخزين، لتنتهي بذلك أثار الهجوم على خادم الويب بنجاح ويعود الخادم إلى حالته الآمنة المستقرة.


الجزء الثاني: خادم السجلات الطبية (EMR Server) - حماية قاعدة البيانات الحساسة


الخطوة الأولى: مسح الاتصالات وحصر منافذ استهداف البيانات netstat -o


تنتقل فوراً إلى النظام الأكثر خطورة وأهمية داخل المنشأة، خادم السجلات الطبية (EMR). تكرر استخدام الأمر لرصد الجلسات المفتوحة على قاعدة البيانات الحالية. يكشف لك التحليل التقني أن قاعدة البيانات يتعرض لجلسة تفتيش وسحب بيانات نشطة من العنوان الخارجي المشبوه 76.17.89.65 عبر العملية رقم 3031 التي تشغل أداة قواعد البيانات sqlcmd، بالتزامن مع اتصالات ولوج مريبة من المهاجم الآخر 36.220.4.27 عبر المنافذ الإدارية.


الخطوة الثانية: شل أداة اختراق قاعدة البيانات فوراً kill -9 3031


حماية سجلات المرضى وبياناتهم الحساسة هي أولويتك القصوى كمهندس أمن سيبراني. لمنع استمرار تسريب أو تعديل الجداول الطبية، تصدر أمر الإغلاق الفوري الصارم للعملية رقم 3031. هذا الحظر القسري يضمن التجميد الفوري لقدرة المهاجم على استعلام قاعدة البيانات وقطع جلسة تسريب البيانات (Data Exfiltration) في الحال قبل فوات الأوان.


الخطوة الثالثة: تفكيك البنية التحتية للاختراق وعزل المهاجم service sshd/vncserver/vsftpd stop

لمنع المهاجم المتصل عبر 36.220.4.27 من التحرك عرضياً داخل الشبكة (Lateral Movement) أو تثبيت نفسه كمسؤول دائم داخل نظام الـ EMR، تقوم بإيقاف خدمات الاتصال عن بعد الإدارية فوراً (SSH, VNC, FTP). هذا العزل يغلق الأبواب الخلفية تماماً ويمنع أي محاولات وصول جديدة، محققاً السيطرة الكاملة على محيط الخادم.


الخطوة الرابعة: التفتيش الجنائي وتحديد مواقع أدوات الاستمرارية ls -l


تبدأ بفحص المسارات العميقة للنظام الطبي، وتحديداً مسار قاعدة البيانات /opt/mssql/ والمجلد المؤقت /tmp. باستخدام أمر الاستعراض التفصيلي، تكتشف وجود ملف تنفيذي غريب يحمل اسم payload.exe يختبئ داخل مجلد قاعدة البيانات، وملف نصي خبيث باسم beacon.sh مصمم لإرسال إشارات دورية للمخترق. هؤلاء يمثلون آليات "الاستمرارية" (Persistence) التي زرعها المهاجم للعودة لاحقاً.


الخطوة الخامسة: تدمير بقايا الهجوم وإعلان تعافي النظام الطبي rm


تختتم سيناريو الاستجابة بالتدمير الشامل لأدوات المهاجم لتطهير بيئة العمل. تقوم بتنفيذ الأمر لحذف الملفات التنفيذية payload.exe و beacon.sh من جذور نظام الملفات بشكل كامل. بحذف هذه الأدوات، تكون قد أتممت بنجاح كافة مراحل الاستجابة للحوادث السيبرانية واحتواء التهديد المنسق، معيداً كلا الخادمين إلى حالتهما التشغيلية الآمنة، ومثبتاً كفاءتك المهنية العالية في حماية أصول المنشأة الحيوية.

Have a Question?

Join Cyberani group and get answers fast