الانتقال إلى المحتوى
← البرمجيات الخبيثة والإنترنت الخفي

الدرس 4 من 7 · 8 دقيقة

الجذور الخفية (Rootkits): برمجيات خبيثة تختبئ منك

مهمة الجذور الخفية أن تبقى مخفية وأن تبقى في مكانها. تعرّف على طريقة عملها، ولماذا تزداد خطورتها كلما تعمّقت، وكيف يصعّب macOS الحديث مهمتها كثيرًا.

تريد معظم البرمجيات الخبيثة أن تفعل شيئًا: أن تسرق أو تشفّر أو تتجسس. أما الجذور الخفية فتريد ألا تُرى بينما يحدث ذلك. يعرّف NIST الجذور الخفية بأنها مجموعة أدوات يستخدمها المهاجم بعد حصوله على صلاحيات مستوى root على جهاز ما، لإخفاء أنشطته والإبقاء على الوصول المميّز بوسائل خفية. ويأتي الاسم من Unix، حيث root هو حساب المدير ذو الصلاحيات المطلقة، وكانت «العُدّة» (kit) حزمة الأدوات المعدَّلة التي يتركها المتسلل خلفه ليحافظ على تلك السلطة بهدوء.

مهمتان: الاستمرار والإخفاء

تجمع الجذور الخفية عادةً بين قدرتين. الاستمرار يعني النجاة من إعادة التشغيل والتحديثات، كي لا يفقد المهاجم وصوله. والإخفاء يعني إخفاء الملفات والعمليات واتصالات الشبكة عن الأدوات نفسها التي ستستخدمها للبحث عنها. وتصف MITRE ATT&CK الحيلة الثانية مباشرة: تخفي الجذور الخفية وجود البرامج والملفات واتصالات الشبكة والخدمات عبر اعتراض استدعاءات نظام التشغيل التي تُبلغ عنها وتعديلها. فإذا عُبث بالجزء من النظام الذي تسأله «ما الذي يعمل؟»، فبإمكانه ببساطة أن يُسقط الإجابة.

كلما تعمّقت، صعب العثور عليها

المستوىأين تقيممدى صعوبة كشفها وإزالتها
مستوى المستخدمتستبدل البرامج والمكتبات العادية التي تعمل بحسابك أو تعترضهاصعبة، لكن الأدوات العاملة بصلاحيات أعلى كثيرًا ما تكشف العبث
مستوى النواةتُحمَّل في نواة نظام التشغيل، حيث تستطيع الكذب على كل برنامجصعبة جدًا: النظام نفسه يقدّم معلومات كاذبة
مستوى الإقلاع والبرامج الثابتةتبدأ قبل نظام التشغيل، في عملية الإقلاع أو في البرنامج الثابت للجهازالأصعب: قد تنجو حتى من إعادة تثبيت نظام التشغيل بالكامل

القاعدة العامة أن الشيفرة العاملة في مستوى أدنى وأعلى امتيازًا تستطيع خداع الشيفرة العاملة فوقها. لهذا تسعى الجذور الخفية إلى النزول قدر ما تستطيع، ولهذا يبذل المدافعون جهدًا كبيرًا لجعل أدنى مستويات الحاسوب مقاومة للعبث.

كيف يقاوم macOS

بُني macOS الحديث ليحرم الجذور الخفية من الأماكن التي كانت تختبئ فيها. وتوثّق Apple عدة طبقات في دليل أمان المنصة:

  • تمنع حماية سلامة النظام (SIP) حتى حساب المدير من تعديل الأجزاء المحمية من النظام، مثل مجلدات النظام وعملياته. وتوصي Apple بإبقائها مفعّلة.
  • قرص النظام مختوم وموقّع: عند بدء التشغيل يتحقق macOS من أن ملفات النظام مطابقة تمامًا لما شحنته Apple، ويرفض استخدام نظام معدَّل.
  • يتحقق الإقلاع الآمن على Apple silicon (وعلى أجهزة Mac المزودة بشريحة T2) من كل مرحلة من مراحل الإقلاع قبل تشغيلها، فلا تستطيع شيفرة التسلل قبل نظام التشغيل.
  • امتدادات النواة من جهات خارجية مقيّدة وتتطلب موافقة صريحة؛ وقد نقلت Apple معظم ما كانت تفعله إلى امتدادات النظام التي تعمل خارج النواة.

تجعل هذه الطبقات معًا تثبيت الجذور الخفية التقليدية في النواة أصعب بكثير على جهاز Mac حديث بالإعدادات الافتراضية. وهذا أيضًا سبب ميل المهاجمين اليوم إلى البقاء على مستوى المستخدم والاعتماد على حيل الاستمرار مثل عناصر تسجيل الدخول ووكلاء التشغيل، التي لا تحتاج إلى كسر أختام النظام.

استمرار يمكنك فحصه بنفسك

لأن الجذور الخفية العميقة صعبة التثبيت، فإن معظم الاستمرار على أجهزة Mac اليوم مرئي إن عرفت أين تنظر. يسرد macOS عناصر تسجيل الدخول وعناصر الخلفية في إعدادات النظام، ضمن «عام» ثم «عناصر تسجيل الدخول والامتدادات»، وينبّهك عند إضافة عنصر خلفية جديد. وكل ما لا تعرفه هناك يستحق نظرة أدق. ولهذا السبب تحديدًا تفهرس MITRE ATT&CK وكلاء التشغيل وخدمات التشغيل (launch agents وlaunch daemons) ضمن تقنيات الاستمرار الشائعة على macOS.

لماذا تبقى الشبكة صادقة

تستطيع الجذور الخفية الكذب على البرامج في الجهاز نفسه، لكنها ما زالت تحتاج عادةً إلى التواصل مع مشغّلها. وهذه الحركة لا بد أن تعبر الشبكة. فجدار حماية لكل تطبيق يقع في طبقة الترشيح الخاصة بنظام التشغيل يرى الاتصالات كما يعالجها النظام، وموجّه أو جهاز آخر على الشبكة يراها من الخارج، حيث لا سلطة للجذور الخفية. مرشّح الشبكة في FireAI امتداد نظام من Apple؛ يُظهر أي تطبيق وراء كل اتصال ويسأل قبل أن تتصل تطبيقات جديدة. إنه ليس كاشفًا للجذور الخفية ولا يرى عبر نواة مخترقة، لكن حركة غير مفسَّرة من عملية لا تستطيع تفسير مصدرها من العلامات الكلاسيكية على أن شيئًا ما يختبئ.

ليس الحواسيب فقط: الموجّهات والأجهزة الأخرى

لا تقتصر الزرعات على طريقة الجذور الخفية على الحواسيب المحمولة. فالموجّهات المنزلية وأجهزة التخزين الشبكي وغيرها من الأجهزة الدائمة التشغيل تعمل بأنظمة تشغيل صغيرة خاصة بها، نادرًا ما تُحدَّث أو لا تُحدَّث أبدًا. وقد استهدفها المهاجمون مرارًا لأنها تقع على كل اتصال ونادرًا ما يفحصها أحد. تحديث البرنامج الثابت للموجّه، وتغيير كلمة مرور المدير الافتراضية، وإيقاف الإدارة عن بُعد التي لا تستخدمها، تغلق أشيع الأبواب. ويفسّر هذا أيضًا قيمة النظر إلى الحركة من أكثر من مكان: فالمشكلة المقيمة في الموجّه لن تظهر في أي فحص لجهاز Mac.

إن اشتبهت في وجود جذور خفية

  • افترض أن أدوات النظام نفسه قد لا تقول الحقيقة؛ وافحصه من الخارج حيثما أمكن.
  • تحقق من أن حماية سلامة النظام مفعّلة (توثّق Apple طريقة ذلك) وأبقِ macOS محدّثًا.
  • راجع «عناصر تسجيل الدخول والامتدادات» بحثًا عن إدخالات مجهولة.
  • عند الاشتباه الجدي، الحل الموثوق هو نسخ مستنداتك احتياطيًا (لا التطبيقات ولا ملفات النظام)، ومسح جهاز Mac، وإعادة تثبيت macOS من Apple، واستعادة بياناتك فقط.
  • إن كان التهديد موجّهًا، مثلًا ضد صحفي أو ناشط، فاطلب مساعدة خبراء وفكّر في وضع القفل (Lockdown Mode).

أهم النقاط

  • غاية الجذور الخفية إخفاء وجود المهاجم والإبقاء على الوصول المميّز.
  • كلما كانت الجذور الخفية أدنى (المستخدم، النواة، الإقلاع، البرنامج الثابت)، صعب كشفها وإزالتها.
  • تجعل حماية سلامة النظام وقرص النظام الموقّع والإقلاع الآمن الجذور الخفية التقليدية في النواة أصعب بكثير على أجهزة Mac الحديثة.
  • تستطيع الجذور الخفية الكذب على الحاسوب، لكن حركتها الشبكية تبقى مرئية من الخارج.

اختبر نفسك

  1. 1. ما المهمتان الرئيسيتان للجذور الخفية؟

    • تشفير الملفات والمطالبة بالدفع
    • الإبقاء على الوصول المميّز (الاستمرار) وإخفاء نشاط المهاجم (الإخفاء) — صحيح.
    • إرسال الرسائل المزعجة وتعدين العملات المشفّرة
    • عرض الإعلانات وتغيير الصفحة الرئيسية

    يعرّف NIST الجذور الخفية بأنها أدوات تخفي نشاط المهاجم وتحافظ على الوصول المميّز خفيةً.

  2. 2. لماذا يصعب كشف الجذور الخفية على مستوى النواة إلى هذا الحد؟

    • لأنها ملفات صغيرة جدًا
    • لأنها تعمل في نواة نظام التشغيل وتستطيع جعل النظام يقدّم معلومات كاذبة لكل برنامج — صحيح.
    • لأنها تعمل ليلًا فقط
    • لأنها تحذف نفسها بعد كل إعادة تشغيل

    الشيفرة في مستوى أعلى امتيازًا تستطيع خداع البرامج التي فوقها، بما فيها الأدوات التي ستستخدمها للبحث عنها.

  3. 3. أي ميزة في macOS تمنع حتى المدير من تعديل ملفات النظام المحمية؟

    • FileVault
    • حماية سلامة النظام (SIP) — صحيح.
    • AirDrop
    • Time Machine

    تحمي SIP مجلدات النظام وعملياته من التعديل، حتى من حساب المدير، مما يسد تقنية كلاسيكية للجذور الخفية.

جرّبها مع FireAI

طبّق هذا الدرس عمليًا على جهاز Mac الخاص بك.

المصادر

طبّق ذلك على جهاز Mac الخاص بك

جرّب كل الميزات مجانًا لمدة 17 يومًا، دون بطاقة.

تنزيل لجهاز Mac التوثيق