بيان مشترك يدين الهجمات الصاروخية والمسيّرة الإيرانية ويؤكد الالتزام بالدفاع عن السيادة والأمن الإقليمي    الكويت: سقوط عدد من الطائرات الحربية الأمريكية ونجاة أطقمها بالكامل    تصاعد العمليات العسكرية في إيران وامتداد المواجهات إلى لبنان    المملكة تستضيف أكبر ملتقى للتقنية الحيوية والتطوير الدوائي    حملة "الجود منا وفينا" تسجّل أرقامًا قياسية في أربع مناطق بالمملكة    المؤشرات العقارية وصناعة القرار الاستثماري    أمير تبوك يستقبل المسؤولين والمواطنين    نائب أمير الشرقية: الجاهزية والاستجابة للحالات الطارئة أولوية في العمل الأمني والوقائي    موجة ضربات جديدة لإيران بعد مقتل خامنئي    وزير الدفاع يبحث مع نظيريه القطري والكويتي الاعتداءات الإيرانية    وصافة الدرعية باختبار الباطن.. والجبلين متحفز للزلفي    رسمياً.. تأجيل ثمن نهائي نخبة آسيا و«آسيا 2»    أمير الرياض ونائبه يتابعان عمل لجان استضافة العالقين الخليجيين    سلمان بن سلطان: الدفاع المدني جاهزية عالية وسرعة استجابة    دارة الملك عبدالعزيز توثّق سِيَر أئمة وملوك المملكة    مؤتمر الاتصال الرقمي يناقش التحديات المستقبلية    «شؤون الحرمين».. أرقام قياسية في الخدمات    رمضان حين تتطهّر الأرواح    نفحات رمضانية    3150 فرصة عمل في التجمعات الصحية    «فتاة الخليج» تختتم «عيديتهم علينا» بمشاركة 360 مستفيداً    مهرجان الزهور الخامس بالقطيف يختتم فعالياته بنصف مليون زائر    موريتانيا: نتضامن مع الدول الشقيقة ضد العدوان    6.67 مليار ريال صادرات كيماوية    رفض قاطع لانتهاك سيادة الدول.. الخارجية تستدعي السفير الإيراني لدى المملكة    موسكو تحذر من انزلاق عالمي خطير.. زيلينسكي يرحب بفكرة تسليح أوكرانيا نووياً    وفد خليجي يطلع على التجربة العمرانية السعودية    تعليق بورصات الكويت والإمارات    أمسية تناقش «القوة الناعمة» و«المحتوى المسؤول»    الاستيقاظ المتجدد    متحف البحر الأحمر.. مشهد ثقافي من عمق التاريخ    حين كان الخبر يُصاغ على مهل… علي عماشي من رواد عكاظ منذ 1418ه    موريتانيا تعرب عن إدانتها الشديدة للاعتداءات الإيرانية على دول عربية شقيقة    غوارديولا يطالب جماهير ليدز باحترام الأديان    غياب نيفيز يقلق إنزاغي    ريال مدريد يواجه خيتافي لمواصلة الضغط على برشلونة    أسرار المائدة الرمضانية    شريان الطاقة العالمي تحت اختبار الجغرافيا السياسية    مسوقات عطور المولات ضغوط العمولة وإرهاق بلا راحة    خبيئة أثرية نادرة في الأقصر    الأمين العام لجمعية الكشافة يقف ميدانياً على جهود معسكر الخدمة العامة بمكة المكرمة لموسم رمضان ١٤٤٧ه ويشيد بعطاء الفتية والشباب في الحرم المكي    OpenAI تدخل سباق الذكاء العسكري    الأسبرين والوقاية من سرطان الأمعاء    خلايا جذعية تعالج قبل الولادة    خصوبة الرجال تتأثر بالمواسم    فريق أثر 2030 التطوعي ينفذ مبادرة "سفرة أثر" لإفطار صائم، في حديقة واجهة صبيا،    2.6 مليون اتصال ل911    ولي العهد ورئيس الوزراء اليوناني يبحثان التطورات في المنطقة    أمير منطقة تبوك يستقبل رؤساء المحاكم والمواطنين ومديري الإدارات الحكومية    مركز الملك سلمان للإغاثة يوزّع (1,100) سلة غذائية في مدينة بودغوريتسا في الجبل الأسود    السعودية و7 دول تقوم بتعديل الإنتاج وتؤكد مجددا التزامها باستقرار السوق البترولية    خادم الحرمين الشريفين وبناءً على ما عرضه سمو ولي العهد يوجه بالموافقة على استضافة كافة العالقين في مطارات المملكة من الأشقاء الخليجيين    الأربش يقيم مأدبة سحور    فعلتها هيئة الهلال الأحمر في المدينة المنورة.. عربة كهربائية لتعزيز سرعة الاستجابة للحالات الطارئة    مسيرة تستهدف مطار الكويت وإصابات طفيفة    نائب أمير المدينة ووزير التعليم يبحثان تطوير القطاع التعليمي    النصر يستعيد الصدارة بثلاثية الفيحاء في دوري روشن للمحترفين    جمعية تعظيم تواصل جهودها في عمارة مساجد مكة وتكثّف أعمال العناية خلال رمضان    







شكرا على الإبلاغ!
سيتم حجب هذه الصورة تلقائيا عندما يتم الإبلاغ عنها من طرف عدة أشخاص.



رصد هجوم إلكتروني يستهدف السعودية.. تعرّف على طريقة كشفه والتوصيات
نشر في المدينة يوم 20 - 11 - 2017

أعلن مركز الأمن الإلكتروني، رصده هجوماً إلكترونياً جديداً متقدماً (APT) يستهدف المملكة العربية السعودية. وتعتمد أنشطة الهجوم التي تم ملاحظتها على استخدام برمجية التحكم "PowerShell"، والتي تقوم بالتواصل مع خادم التحكم والسيطرة (C2) باستخدام بروتوكول HTTP .
وأشار المركز إلى قيامه بمشاركة الجهات الحيوية مؤشرات الاختراق والتوصيات اللازمة لاتخاذ الإجراءات الاستباقية المناسبة لمنع الهجوم.
تفاصيل الهجوم
كشف المركز عن تهديد إلكتروني متقدم (APT) يستهدف المملكة العربية السعودية. حيث لوحظ أن الأنشطة الضارة تستخدم برنامج تحكم "PowerShell" من خلال برتوكول (HTTP) للتواصل مع خادم التحكم و السيطرة (C2)، حيث يقوم المهاجمين بسرقة البيانات بتلك الطريقة او ارسال أوامر لجهاز الضحية. وقد لوحظت الطرق التالية في مرحلة الارسال والثبيت:
حقن مستندات Microsoft Office
كانت معظم العينات التي تمت ملاحظتها ملفات Microsoft Office و التي تحتوي على ماكرو أو رابط تم إرساله من خلال الرسائل التصيدية. بالإضافة إلى ذلك، يتم ضغط المستندات الخبيثة في بعض الأحيان في ملف RAR المحمي بكلمة مرور لتجنب آليات حماية البريد. يتم تضمين كلمة المرور عادة في البريد الإلكتروني.
الوصول إلى المواقع خبيثة
تم زرع بعض البرامج الخبيثة باستخدام تقنية (watering-hole) أو تقنيات مماثلة مثل cross-site) (scripting. وقد لوحظ الإختراق من خلال موقع ضار على شبكة الانترنت حيث يتم إعادة توجيه المستخدم إلى موقع ويب اخر ويطلب تحميل الملف الخبيث. حيث ان هذا الملف يصيب الجهاز عن طريق البرامج VBS and PowerShell scripts.
طرق الإكتشاف
يوصي مركز الأمن الإلكتروني بإتباع الطرق التالية للكشف عن التحركات المشبوهة داخل الشبكة والتي قد يكون لها صلة بالهجوم
1. مراجعه السجلات للبرامج التالية Proxy, SIEM and Firewall والبحث عن أي اتصال بمعرفات تنتهي ب
*.php?c=(Base64 data)
*.aspx?c=(Base64 data)
2. إتصال عبر بروتوكول ال HTTP إلى عناوين معرفات صحيحة تكون بدون أسماء نطاقات
3. عدد كبير من الاتصال عبر تروتوكول HTTP إلى معرف أو إسم نطاق وحيد.
4. أي إتصال عبر بروتوكول HTTP إلى المعرفات التالية 148.251.204.131 & 144.76.109.88
5. البحث في بوابة البريد الإلكتروني لرسائل إلكترونية مرفق بها ملف محمي بكلمة مرور أو مرفق Office بداخله وحدات الماكرو التي تم حظرها أو تنبيهها.
6. زيادة استخدام "PowerShell" على نقاط الأجهزه والخوادم
توصيات:
• تحديث PowerShell للنسخة الخامسة وحذف النسخة القدية
• تمكين تسجيل الوحدة النمطية، تسجيل البرنامج النصي وكتاب تسجيل الدخول في PowerShell الإصدار 5
• التأكد من تطبيق القائمة البيضاء في الجهة، وهذا أيضاً يحتاج إلى تنفيذها على PowerShell. والتاكد من السماح فقط للبرامج التي تحتاج لها الجهة.
• منع تشغيل الملفات القابلة للتنفيذ والنصوص البرمجية من المجلدات التي يتم التحكم فيها بواسطة المستخدم، مثل C:Users • استخدام (Email Filtering) لمسح ومنع أي بريد إلكتروني بداخله مستند ماكرو وغيرها من الملفات الخبيثة مثل Windows Host Scripting and HTA files
• تنفيذ حل مراقبة سلامة الملفات (FIM) على www root في جميع تطبيقات الإنترنت، مثل تطبيقات الويب والبريد الإلكتروني و VPN portals. ومن المهم التنبيه عن أي تعديل غير مصرح به داخل تلك الخوادم، حيث قد يشير ذلك إلى نجاح الهجوم.


انقر هنا لقراءة الخبر من مصدره.