الدرس 4 من 7 · 8 دقيقة
الجذور الخفية (Rootkits): برمجيات خبيثة تختبئ منك
مهمة الجذور الخفية أن تبقى مخفية وأن تبقى في مكانها. تعرّف على طريقة عملها، ولماذا تزداد خطورتها كلما تعمّقت، وكيف يصعّب macOS الحديث مهمتها كثيرًا.
تريد معظم البرمجيات الخبيثة أن تفعل شيئًا: أن تسرق أو تشفّر أو تتجسس. أما الجذور الخفية فتريد ألا تُرى بينما يحدث ذلك. يعرّف NIST الجذور الخفية بأنها مجموعة أدوات يستخدمها المهاجم بعد حصوله على صلاحيات مستوى root على جهاز ما، لإخفاء أنشطته والإبقاء على الوصول المميّز بوسائل خفية. ويأتي الاسم من Unix، حيث root هو حساب المدير ذو الصلاحيات المطلقة، وكانت «العُدّة» (kit) حزمة الأدوات المعدَّلة التي يتركها المتسلل خلفه ليحافظ على تلك السلطة بهدوء.
مهمتان: الاستمرار والإخفاء
تجمع الجذور الخفية عادةً بين قدرتين. الاستمرار يعني النجاة من إعادة التشغيل والتحديثات، كي لا يفقد المهاجم وصوله. والإخفاء يعني إخفاء الملفات والعمليات واتصالات الشبكة عن الأدوات نفسها التي ستستخدمها للبحث عنها. وتصف MITRE ATT&CK الحيلة الثانية مباشرة: تخفي الجذور الخفية وجود البرامج والملفات واتصالات الشبكة والخدمات عبر اعتراض استدعاءات نظام التشغيل التي تُبلغ عنها وتعديلها. فإذا عُبث بالجزء من النظام الذي تسأله «ما الذي يعمل؟»، فبإمكانه ببساطة أن يُسقط الإجابة.
كلما تعمّقت، صعب العثور عليها
| المستوى | أين تقيم | مدى صعوبة كشفها وإزالتها |
|---|---|---|
| مستوى المستخدم | تستبدل البرامج والمكتبات العادية التي تعمل بحسابك أو تعترضها | صعبة، لكن الأدوات العاملة بصلاحيات أعلى كثيرًا ما تكشف العبث |
| مستوى النواة | تُحمَّل في نواة نظام التشغيل، حيث تستطيع الكذب على كل برنامج | صعبة جدًا: النظام نفسه يقدّم معلومات كاذبة |
| مستوى الإقلاع والبرامج الثابتة | تبدأ قبل نظام التشغيل، في عملية الإقلاع أو في البرنامج الثابت للجهاز | الأصعب: قد تنجو حتى من إعادة تثبيت نظام التشغيل بالكامل |
القاعدة العامة أن الشيفرة العاملة في مستوى أدنى وأعلى امتيازًا تستطيع خداع الشيفرة العاملة فوقها. لهذا تسعى الجذور الخفية إلى النزول قدر ما تستطيع، ولهذا يبذل المدافعون جهدًا كبيرًا لجعل أدنى مستويات الحاسوب مقاومة للعبث.
كيف يقاوم macOS
بُني macOS الحديث ليحرم الجذور الخفية من الأماكن التي كانت تختبئ فيها. وتوثّق Apple عدة طبقات في دليل أمان المنصة:
- تمنع حماية سلامة النظام (SIP) حتى حساب المدير من تعديل الأجزاء المحمية من النظام، مثل مجلدات النظام وعملياته. وتوصي Apple بإبقائها مفعّلة.
- قرص النظام مختوم وموقّع: عند بدء التشغيل يتحقق macOS من أن ملفات النظام مطابقة تمامًا لما شحنته Apple، ويرفض استخدام نظام معدَّل.
- يتحقق الإقلاع الآمن على Apple silicon (وعلى أجهزة Mac المزودة بشريحة T2) من كل مرحلة من مراحل الإقلاع قبل تشغيلها، فلا تستطيع شيفرة التسلل قبل نظام التشغيل.
- امتدادات النواة من جهات خارجية مقيّدة وتتطلب موافقة صريحة؛ وقد نقلت Apple معظم ما كانت تفعله إلى امتدادات النظام التي تعمل خارج النواة.
تجعل هذه الطبقات معًا تثبيت الجذور الخفية التقليدية في النواة أصعب بكثير على جهاز Mac حديث بالإعدادات الافتراضية. وهذا أيضًا سبب ميل المهاجمين اليوم إلى البقاء على مستوى المستخدم والاعتماد على حيل الاستمرار مثل عناصر تسجيل الدخول ووكلاء التشغيل، التي لا تحتاج إلى كسر أختام النظام.
استمرار يمكنك فحصه بنفسك
لأن الجذور الخفية العميقة صعبة التثبيت، فإن معظم الاستمرار على أجهزة Mac اليوم مرئي إن عرفت أين تنظر. يسرد macOS عناصر تسجيل الدخول وعناصر الخلفية في إعدادات النظام، ضمن «عام» ثم «عناصر تسجيل الدخول والامتدادات»، وينبّهك عند إضافة عنصر خلفية جديد. وكل ما لا تعرفه هناك يستحق نظرة أدق. ولهذا السبب تحديدًا تفهرس MITRE ATT&CK وكلاء التشغيل وخدمات التشغيل (launch agents وlaunch daemons) ضمن تقنيات الاستمرار الشائعة على macOS.
لماذا تبقى الشبكة صادقة
تستطيع الجذور الخفية الكذب على البرامج في الجهاز نفسه، لكنها ما زالت تحتاج عادةً إلى التواصل مع مشغّلها. وهذه الحركة لا بد أن تعبر الشبكة. فجدار حماية لكل تطبيق يقع في طبقة الترشيح الخاصة بنظام التشغيل يرى الاتصالات كما يعالجها النظام، وموجّه أو جهاز آخر على الشبكة يراها من الخارج، حيث لا سلطة للجذور الخفية. مرشّح الشبكة في FireAI امتداد نظام من Apple؛ يُظهر أي تطبيق وراء كل اتصال ويسأل قبل أن تتصل تطبيقات جديدة. إنه ليس كاشفًا للجذور الخفية ولا يرى عبر نواة مخترقة، لكن حركة غير مفسَّرة من عملية لا تستطيع تفسير مصدرها من العلامات الكلاسيكية على أن شيئًا ما يختبئ.
ليس الحواسيب فقط: الموجّهات والأجهزة الأخرى
لا تقتصر الزرعات على طريقة الجذور الخفية على الحواسيب المحمولة. فالموجّهات المنزلية وأجهزة التخزين الشبكي وغيرها من الأجهزة الدائمة التشغيل تعمل بأنظمة تشغيل صغيرة خاصة بها، نادرًا ما تُحدَّث أو لا تُحدَّث أبدًا. وقد استهدفها المهاجمون مرارًا لأنها تقع على كل اتصال ونادرًا ما يفحصها أحد. تحديث البرنامج الثابت للموجّه، وتغيير كلمة مرور المدير الافتراضية، وإيقاف الإدارة عن بُعد التي لا تستخدمها، تغلق أشيع الأبواب. ويفسّر هذا أيضًا قيمة النظر إلى الحركة من أكثر من مكان: فالمشكلة المقيمة في الموجّه لن تظهر في أي فحص لجهاز Mac.
إن اشتبهت في وجود جذور خفية
- افترض أن أدوات النظام نفسه قد لا تقول الحقيقة؛ وافحصه من الخارج حيثما أمكن.
- تحقق من أن حماية سلامة النظام مفعّلة (توثّق Apple طريقة ذلك) وأبقِ macOS محدّثًا.
- راجع «عناصر تسجيل الدخول والامتدادات» بحثًا عن إدخالات مجهولة.
- عند الاشتباه الجدي، الحل الموثوق هو نسخ مستنداتك احتياطيًا (لا التطبيقات ولا ملفات النظام)، ومسح جهاز Mac، وإعادة تثبيت macOS من Apple، واستعادة بياناتك فقط.
- إن كان التهديد موجّهًا، مثلًا ضد صحفي أو ناشط، فاطلب مساعدة خبراء وفكّر في وضع القفل (Lockdown Mode).
أهم النقاط
- غاية الجذور الخفية إخفاء وجود المهاجم والإبقاء على الوصول المميّز.
- كلما كانت الجذور الخفية أدنى (المستخدم، النواة، الإقلاع، البرنامج الثابت)، صعب كشفها وإزالتها.
- تجعل حماية سلامة النظام وقرص النظام الموقّع والإقلاع الآمن الجذور الخفية التقليدية في النواة أصعب بكثير على أجهزة Mac الحديثة.
- تستطيع الجذور الخفية الكذب على الحاسوب، لكن حركتها الشبكية تبقى مرئية من الخارج.
اختبر نفسك
1. ما المهمتان الرئيسيتان للجذور الخفية؟
- تشفير الملفات والمطالبة بالدفع
- الإبقاء على الوصول المميّز (الاستمرار) وإخفاء نشاط المهاجم (الإخفاء) — صحيح.
- إرسال الرسائل المزعجة وتعدين العملات المشفّرة
- عرض الإعلانات وتغيير الصفحة الرئيسية
يعرّف NIST الجذور الخفية بأنها أدوات تخفي نشاط المهاجم وتحافظ على الوصول المميّز خفيةً.
2. لماذا يصعب كشف الجذور الخفية على مستوى النواة إلى هذا الحد؟
- لأنها ملفات صغيرة جدًا
- لأنها تعمل في نواة نظام التشغيل وتستطيع جعل النظام يقدّم معلومات كاذبة لكل برنامج — صحيح.
- لأنها تعمل ليلًا فقط
- لأنها تحذف نفسها بعد كل إعادة تشغيل
الشيفرة في مستوى أعلى امتيازًا تستطيع خداع البرامج التي فوقها، بما فيها الأدوات التي ستستخدمها للبحث عنها.
3. أي ميزة في macOS تمنع حتى المدير من تعديل ملفات النظام المحمية؟
- FileVault
- حماية سلامة النظام (SIP) — صحيح.
- AirDrop
- Time Machine
تحمي SIP مجلدات النظام وعملياته من التعديل، حتى من حساب المدير، مما يسد تقنية كلاسيكية للجذور الخفية.
جرّبها مع FireAI
طبّق هذا الدرس عمليًا على جهاز Mac الخاص بك.
- القواعد: تطبيق أو موقع أو نطاق أو IP أو نطاق عناوين، إلى الأبد أو حتى إعادة التشغيل — اكتب قاعدة دقيقة كعنوان واحد أو واسعة كنطاق كامل.
- خريطة العالم — اطّلع على الوجهة الحقيقية لبياناتك، لا مجرد اسم مضيف عليك البحث عنه بنفسك.
- قوائم التهديد (اختيارية) — قارن حركة بياناتك ببيانات تهديد عامة دون إرسالها إلى أي مكان.
- تحقيق في اتصال — قرّر بالاستناد إلى الحقائق أمامك، لا إلى تحذير مبهم.
- أوضاع الأمان: المنزل، المقهى، الحذر الشديد، تحت الهجوم — واءم صرامة FireAI مع مكان جهاز الـ Mac فعليًا، بلمسة واحدة.
- USB Network Protection: nothing from a USB drive goes online unasked — Plug in a drive someone handed you without letting what’s on it phone home.
المصادر
- NIST Computer Security Resource Center Glossary: rootkit
- MITRE ATT&CK T1014: Rootkit
- MITRE ATT&CK T1543.001: Create or Modify System Process: Launch Agent
- Apple Support: About System Integrity Protection on your Mac
- Apple Platform Security: System security overview
- Apple Support: About Lockdown Mode
طبّق ذلك على جهاز Mac الخاص بك
جرّب كل الميزات مجانًا لمدة 17 يومًا، دون بطاقة.