DevOps و امنیت پیشرفته · Digital Forensics

جرم شناسی دیجیتال و تحلیل حملات سایبری

جرم‌شناسی دیجیتال یا فارنزیک، پس از حمله مشخص می‌کند مهاجم از کجا وارد شد، به چه چیزهایی دسترسی داشت و آیا هنوز در سیستم است. شواهد سرور را پیش از پاک شدن حفظ می‌کنیم، دیسک، حافظه و لاگ‌ها را تحلیل می‌کنیم و خط زمانی حمله را همراه گزارش فنی تحویل می‌دهیم.

Linux · Windows Server ایمیج دیسک و حافظه Volatility · Plaso گزارش فنی و مدیریتی

تا رسیدن کارشناس این کارها را انجام ندهید

  1. سرور را خاموش یا ری‌استارت نکنید. حافظه RAM شامل پردازش‌های مخرب، اتصال‌های فعال و گاهی کلیدهای رمزگذاری است و با خاموشی از بین می‌رود. برای متوقف کردن حمله، اتصال شبکه را قطع کنید و سرور را روشن بگذارید.
  2. فایل‌های مشکوک، وب‌شل‌ها یا کاربران ناشناس را پاک نکنید. همین‌ها سرنخ اصلی مسیر نفوذ و زمان حمله‌اند و حذفشان محتوا و تاریخ‌های شواهد را از بین می‌برد.
  3. بکاپ را روی همان دیسک بازنگردانید و سیستم‌عامل را از نو نصب نکنید. بازگردانی روی دیسک آلوده شواهد را بازنویسی می‌کند و اگر مسیر نفوذ بسته نشده باشد، مهاجم دوباره برمی‌گردد.
  4. آنتی‌ویروس یا اسکریپت پاک‌سازی اجرا نکنید. این ابزارها فایل‌ها را حذف یا قرنطینه می‌کنند و زمان دسترسی هزاران فایل را تغییر می‌دهند.
  5. با مهاجم مکاتبه نکنید و رمزها را از همان سیستم آلوده تغییر ندهید. رمزها را از یک دستگاه سالم عوض کنید و پیش از هر پاسخ به درخواست باج مشاوره بگیرید.

کاری که همین حالا انجام دهید: زمان مشاهده مشکل، پیام‌های خطا و هر اقدامی را که تاکنون انجام شده یادداشت کنید و از صفحه‌ها عکس بگیرید.

چه زمانی به این خدمت نیاز دارید؟

وقتی پاک‌سازی کافی نیست و باید بدانید دقیقاً چه اتفاقی افتاده است

سرور هک شده و نمی‌دانید مهاجم از کجا وارد شد

پاک‌سازی بدون یافتن مسیر نفوذ معمولاً به نفوذ دوباره ختم می‌شود. فارنزیک سرور نقطه ورود را مشخص می‌کند؛ مثلاً افزونه آسیب‌پذیر، رمز لورفته یا سرویسی که نباید از اینترنت در دسترس می‌بود.

احتمال نشت اطلاعات مشتریان یا اسناد داخلی وجود دارد

برای تصمیم درست درباره اطلاع‌رسانی و طرح شکایت، باید بدانید کدام داده، در چه بازه‌ای و از چه مسیری در معرض دسترسی بوده است.

به دسترسی یک کارمند یا پیمانکار سابق مشکوکید

تهدید داخلی هم حمله سایبری است. ورودها، تغییر فایل‌ها و دستورهای اجراشده با تحلیل لاگ و خط زمانی بررسی و بدون قضاوت پیش‌داورانه مستند می‌شوند.

خدمات فارنزیک سرور

در جرم‌شناسی دیجیتال و Incident Response چه کارهایی انجام می‌دهیم؟

شواهد را پیش از هر تغییر حفظ می‌کنیم، تحلیل را روی نسخه کپی انجام می‌دهیم، مسیر و دامنه حمله را با خط زمانی مستند می‌کنیم و گزارش فنی و مدیریتی تحویل می‌دهیم.

حفظ شواهد و ایمیج دیسک

پیش از هر اقدام دیگر، کپی بیت‌به‌بیت از دیسک گرفته می‌شود.

  • تهیه ایمیج دیسک با dd، dc3dd یا FTK Imager، یا Snapshot در ماشین مجازی
  • ثبت هش SHA-256 برای اثبات تغییرنیافتن شواهد
  • تحلیل فقط روی نسخه کپی؛ نسخه اصلی دست‌نخورده می‌ماند

مموری فارنزیک (تحلیل حافظه)

بعضی شواهد فقط تا وقتی سرور روشن است در RAM می‌مانند.

  • گرفتن ایمیج حافظه با LiME در لینوکس و WinPmem در ویندوز
  • تحلیل پردازش‌ها، اتصال‌های شبکه و کد تزریق‌شده با Volatility 3
  • کشف بدافزارهای بدون فایل (Fileless) که روی دیسک اثری ندارند

جمع‌آوری و تحلیل لاگ

ورود، ساخت کاربر و اجرای دستورها در لاگ‌ها ردپا می‌گذارند.

  • لاگ‌های auth، journal و وب‌سرور در لینوکس
  • Event Log در ویندوز
  • بررسی ورودهای موفق و ناموفق، ساخت کاربر و سرویس‌های تازه
  • لاگ فایروال، VPN و کنترل‌پنل‌هایی مانند cPanel

بازسازی خط زمانی حمله

ترتیب اتفاق‌ها از اولین ورود تا کشف حادثه بازسازی می‌شود.

  • ساخت Timeline از زمان‌های فایل‌سیستم و لاگ‌ها با Plaso
  • تطبیق زمان‌ها بین سرورها و منطقه‌های زمانی مختلف
  • تعیین بازه‌ای که مهاجم در سیستم حضور داشت

تحلیل بدافزار و روش‌های ماندگاری

مهاجم معمولاً برای بازگشت، دری باز می‌گذارد.

  • بررسی cron، سرویس‌های systemd، کلیدهای SSH و Scheduled Taskها
  • یافتن وب‌شل‌ها و فایل‌های تغییریافته
  • استخراج نشانه‌های نفوذ (IOC) مانند IP، هش فایل و دامنه

تحلیل ریشه و گزارش فارنزیک

گزارش نهایی علت حادثه و اقدام‌های بعدی را روشن می‌کند.

  • خلاصه مدیریتی بدون اصطلاحات فنی و گزارش فنی جزئیات
  • مسیر نفوذ، دامنه دسترسی و داده‌های در معرض خطر
  • اقدام‌های اصلاحی اولویت‌بندی‌شده برای جلوگیری از تکرار
راهنمای کامل

راهنمای جرم‌شناسی دیجیتال پس از حمله: حفظ شواهد، تحلیل و گزارش

جرم‌شناسی دیجیتال بعد از حادثه امنیتی به این پرسش‌ها جواب می‌دهد: مهاجم کی و از کجا وارد شد، چه کرد، به کدام داده رسید و آیا هنوز راهی برای برگشتن دارد. جواب‌ها در لاگ‌ها، زمان‌های فایل‌سیستم و حافظه سرور است و بخش زیادی از آن‌ها با اولین پاک‌سازی یا ری‌استارت از بین می‌رود. به همین دلیل کار فارنزیک پیش از پاک‌سازی شروع می‌شود. نکته‌های زیر برای مدیر فنی یا مدیر سازمانی است که باید تصمیم بگیرد بعد از حمله اول چه کند.

ترتیب جمع‌آوری شواهد: اول حافظه، بعد دیسک و لاگ

شواهد به ترتیب ماندگاری جمع‌آوری می‌شوند. محتوای RAM، یعنی پردازش‌های در حال اجرا، اتصال‌های شبکه فعال و کدی که فقط در حافظه اجرا شده، با خاموش یا ری‌استارت شدن سرور از بین می‌رود. پس اول ایمیج حافظه گرفته می‌شود، با LiME در لینوکس و WinPmem در ویندوز. بعد ایمیج بیت‌به‌بیت دیسک با dd، dc3dd یا FTK Imager تهیه می‌شود، یا Snapshot اگر سرور ماشین مجازی باشد. لاگ‌ها هم پیش از آنکه چرخش خودکار یا خود مهاجم آن‌ها را پاک کند جمع‌آوری می‌شوند.

برای هر ایمیج هش SHA-256 ثبت می‌شود و تحلیل فقط روی کپی انجام می‌شود. اگر بعداً پرسیده شود شواهد تغییر کرده یا نه، تطبیق هش جواب را می‌دهد. جدا کردن سرور از شبکه، بدون خاموش کردن آن، گسترش حمله را متوقف می‌کند و حافظه را هم دست‌نخورده نگه می‌دارد.

در تحلیل فارنزیک سرور دنبال چه می‌گردیم؟

در لینوکس، auth.log و journal ورودهای موفق و ناموفق، استفاده از sudo و ساخت کاربر را نشان می‌دهند و لاگ وب‌سرور درخواست‌هایی را که به وب‌شل یا افزونه آسیب‌پذیر رسیده‌اند. در ویندوز Event Log همین نقش را دارد و ورودها، ساخت حساب و سرویس‌های تازه را ثبت می‌کند. مهاجم معمولاً برای برگشتن راهی باز می‌گذارد، پس cron، سرویس‌های systemd، کلیدهای SSH و Scheduled Taskها بررسی می‌شوند. در حافظه، Volatility 3 پردازش‌ها، اتصال‌های شبکه و کد تزریق‌شده را نشان می‌دهد، از جمله بدافزار بدون فایل که روی دیسک اثری ندارد.

Plaso زمان‌های فایل‌سیستم و لاگ‌ها را در یک خط زمانی کنار هم می‌گذارد. اگر چند سرور با منطقه‌های زمانی مختلف درگیرند، زمان‌ها پیش از مقایسه با هم تطبیق داده می‌شوند. بازه حضور مهاجم در سیستم از همین خط زمانی به دست می‌آید. نشانه‌های نفوذ (IOC) مثل IP، هش فایل و دامنه هم استخراج می‌شوند و سرورهای دیگر برای همان نشانه‌ها بررسی می‌شوند.

خطاهایی که شواهد را از بین می‌برند

رایج‌ترین خطا، پاک‌سازی عجولانه برای برگرداندن سایت یا سرویس است. آنتی‌ویروس یا اسکریپت پاک‌سازی فایل‌ها را حذف یا قرنطینه می‌کند و زمان دسترسی هزاران فایل را تغییر می‌دهد، و بعد از آن خط زمانی قابل اعتماد نیست. ری‌استارت سرور برای امتحان کردن، حافظه را پاک می‌کند. بازگرداندن بکاپ روی همان دیسک هم فایل‌های حذف‌شده‌ای را که هنوز قابل بازیابی بودند بازنویسی می‌کند. رمزها باید از دستگاه سالم عوض شوند، چون تغییر آن‌ها روی سیستم آلوده ممکن است رمز تازه را هم به دست مهاجم برساند.

فشار برای برگشتن سریع سرویس قابل فهم است، اما سرویسی که بدون شناخت مسیر نفوذ برگردد، معمولاً از همان مسیر دوباره آلوده می‌شود. اگر بازگشت فوری ناگزیر است، دست‌کم پیش از پاک‌سازی از حافظه و دیسک ایمیج بگیرید. پاک‌سازی بعد از تحلیل در رفع هک و مالور انجام می‌شود و اگر فایل‌ها رمز شده باشند، بازگرداندن داده در بازیابی از باج‌افزار.

برای جدا کردن سرور از شبکه، کابل شبکه یا اینترفیس مجازی آن را قطع کنید و سرور را روشن بگذارید. اگر نمی‌دانید این کار را بدون خاموش کردن سرور چطور انجام دهید، پیش از هر اقدام تماس بگیرید.

جرم‌شناسی دیجیتال و مسیر قانونی

اگر حادثه با سرقت یا افشای اطلاعات، اخاذی، کلاهبرداری یا دسترسی غیرمجاز همراه است، ممکن است بخواهید نزد پلیس فتا شکایت کنید. در این صورت بهتر است پیش از پاک‌سازی درباره حفظ شواهد با آن هماهنگ شوید. رسیدگی به جرایم رایانه‌ای با مراجع قضایی است و ممکن است کارشناس رسمی تعیین شود. گزارش فنی ما می‌تواند همراه شکایت ارائه شود، اما ارزیابی و پذیرش آن با مرجع قضایی است و جای مشاوره حقوقی یا نظر کارشناس رسمی دادگستری را نمی‌گیرد.

زنجیره نگهداری شواهد به همین دلیل از روز اول ثبت می‌شود: چه کسی، چه زمانی و با چه روشی هر ایمیج را تهیه کرد، هش آن چه بود، کجا نگهداری شد و به چه کسی تحویل داده شد. شواهدی که این سوابق را ندارند، ارزش کمتری دارند.

زمان تحلیل و اطلاعاتی که پیش از تماس آماده می‌کنید

زمان تحلیل به تعداد سرورها، حجم داده و لاگ‌ها و پیچیدگی حمله بستگی دارد. سروری که لاگ‌هایش چرخیده یا پاک شده، تحلیل را کندتر و نتیجه را محدودتر می‌کند. یافته‌های فوری، مثل مسیر نفوذی که هنوز باز است، پیش از گزارش نهایی اطلاع داده می‌شوند تا بسته شوند.

برای شروع، نوع سرور، زمان مشاهده حادثه، نشانه‌ها و کارهایی را که تاکنون انجام شده بنویسید. این خدمت روی سرورها و زیرساخت سازمانی متمرکز است و فارنزیک گوشی موبایل و دستگاه‌های شخصی را در بر نمی‌گیرد. یافته‌ها پس از بسته شدن پرونده به اقدام اصلاحی در امن‌سازی سرور و بازبینی دسترسی‌ها تبدیل می‌شوند.

حفظ اعتبار شواهد

زنجیره نگهداری شواهد (Chain of Custody) در عمل

شواهدی که معلوم نباشد چه کسی، چه زمانی و چگونه جمع‌آوری کرده، ارزش کمتری دارد. این موارد در همه مراحل کار ثبت می‌شود.

مراحل ثبت و نگهداری شواهد دیجیتال
مرحلهچه چیزی ثبت می‌شودچرا مهم است
شناسایی و جمع‌آوریسرور یا دستگاه، زمان، فرد جمع‌آوری‌کننده و روش تهیه ایمیجنشان می‌دهد شواهد از کجا و چگونه به دست آمده است
هش‌گیریهش SHA-256 نسخه اصلی و هر کپیهر تغییر بعدی در شواهد با تطبیق هش آشکار می‌شود
نگهداریمحل نگهداری رمزگذاری‌شده و فهرست افراد دارای دسترسیاز دست‌کاری یا افشای شواهد جلوگیری می‌کند
انتقال و تحلیلهر تحویل بین افراد، تاریخ و هدف آنمسیر شواهد از جمع‌آوری تا گزارش قابل ردیابی می‌ماند

نکته حقوقی: اگر حادثه شامل سرقت یا افشای اطلاعات، اخاذی، کلاهبرداری یا دسترسی غیرمجاز است، طرح شکایت نزد پلیس فتا را در نظر بگیرید و پیش از پاک‌سازی درباره حفظ شواهد با آن هماهنگ کنید. رسیدگی به جرایم رایانه‌ای با مراجع قضایی است و ممکن است کارشناس رسمی تعیین شود. گزارش ما مستندات فنی است و جایگزین مشاوره حقوقی یا نظر کارشناس رسمی دادگستری نیست.

فرآیند اجرای کار

واکنش به حادثه امنیتی در چهار گام

مراحل بر پایه چارچوب‌های رایج واکنش به حادثه مانند NIST SP 800-61 تنظیم شده‌اند.

مهار اولیه و حفظ شواهد

برای جدا کردن سرور از شبکه بدون خاموش کردن آن راهنمایی می‌کنیم. سپس ایمیج حافظه و دیسک گرفته می‌شود و لاگ‌ها پیش از هر تغییر جمع‌آوری می‌شوند.

تحلیل و بازسازی حمله

لاگ‌ها، فایل‌سیستم و حافظه روی نسخه کپی تحلیل می‌شوند و مسیر نفوذ، دامنه دسترسی و خط زمانی حمله مشخص می‌شود.

گزارش و اقدام‌های پس از حادثه

گزارش فنی و مدیریتی، فهرست IOCها و برنامه اصلاحی تحویل می‌شود؛ از امن‌سازی سرور تا بازبینی دسترسی‌ها و پایش.

محدوده خدمت جرم‌شناسی دیجیتال

شامل این خدمت

  • حفظ شواهد و تهیه ایمیج دیسک و حافظه
  • تحلیل لاگ سرورهای لینوکس و ویندوز و تجهیزات امنیتی
  • بازسازی خط زمانی و تعیین مسیر نفوذ
  • شناسایی بدافزار، وب‌شل و روش‌های ماندگاری
  • استخراج IOC و بررسی سرورهای دیگر برای همان نشانه‌ها
  • گزارش فنی و مدیریتی همراه با اقدام‌های اصلاحی

خارج از این خدمت

چرا کانفیگ سرور؟

فارنزیک سرور توسط تیمی که هر روز با سرورها کار می‌کند

جرم‌شناسی دیجیتال و تحلیل حملات سایبری در کانفیگ سرور روی سرورها و زیرساخت سازمانی متمرکز است، یعنی همان محیطی که هر روز مدیریت و امن‌سازی می‌کنیم. این خدمت بخشی از خدمات DevOps و امنیت است.

01

شناخت رفتار عادی سرور

می‌دانیم لاگ هر سرویس کجاست و رفتار عادی cPanel، Nginx یا IIS چیست، پس رفتار غیرعادی زودتر دیده می‌شود.

02

حفظ شواهد پیش از پاک‌سازی

ترتیب کار همیشه حفظ شواهد، سپس تحلیل و بعد پاک‌سازی است، حتی وقتی فشار برای برگرداندن سریع سایت زیاد است.

03

گزارش برای دو مخاطب

خلاصه‌ای قابل فهم برای مدیران و جزئیات قابل پیگیری برای تیم فنی، در یک سند.

04

از تحلیل تا جلوگیری

یافته‌ها مستقیماً به اقدام اصلاحی در امن‌سازی، مدیریت فایروال و بکاپ تبدیل می‌شوند.

سوالات متداول

پرسش‌های رایج درباره جرم‌شناسی دیجیتال و فارنزیک

جرم‌شناسی دیجیتال یا فارنزیک چیست؟

جرم‌شناسی دیجیتال (Digital Forensics)، که فارنزیک یا جرم‌یابی دیجیتال هم نامیده می‌شود، یعنی جمع‌آوری، حفظ و تحلیل شواهد دیجیتال به روشی مستند تا مشخص شود در یک حادثه امنیتی چه اتفاقی افتاده است. فارنزیک سرور شاخه‌ای از آن است که روی دیسک، حافظه و لاگ‌های سرور تمرکز دارد.

مراحل Incident Response یا واکنش به حادثه چیست؟

در نسخه رایج راهنمای NIST SP 800-61، چهار مرحله اصلی عبارت‌اند از: آمادگی، شناسایی و تحلیل، مهار و ریشه‌کنی و بازیابی، و فعالیت‌های پس از حادثه. جرم‌شناسی دیجیتال بیشترین نقش را در تحلیل و گزارش دارد.

بعد از هک شدن، سرور را خاموش کنم؟

خیر؛ سرور را از شبکه جدا کنید و روشن بگذارید تا امکان گرفتن ایمیج حافظه باقی بماند. خاموش کردن، پردازش‌ها و اتصال‌های فعال مهاجم را برای همیشه پاک می‌کند. اگر نمی‌دانید چگونه سرور را جدا کنید، پیش از هر اقدام تماس بگیرید.

فرق جرم‌شناسی دیجیتال با رفع هک چیست؟

رفع هک سرور را پاک و به کار برمی‌گرداند، اما جرم‌شناسی دیجیتال مشخص می‌کند مهاجم چگونه وارد شد، چه کرد و به چه داده‌هایی دسترسی داشت. ترتیب درست این است که اول شواهد حفظ و تحلیل شوند و بعد پاک‌سازی انجام شود.

چه زمانی باید به پلیس فتا شکایت کنم؟

طرح شکایت نزد پلیس فتا برای حادثه‌هایی مطرح است که سرقت یا افشای اطلاعات، اخاذی و درخواست باج، کلاهبرداری یا خرابکاری عمدی در آن‌ها باشد. پیش از پاک‌سازی شواهد را حفظ کنید. گزارش فنی می‌تواند همراه شکایت ارائه شود، اما ارزیابی و پذیرش آن با مرجع قضایی است و برای تصمیم درباره شکایت، مشاوره حقوقی بگیرید.

آیا فارنزیک ویندوز و فارنزیک شبکه هم انجام می‌دهید؟

بله، در محدوده سرورها و زیرساخت سازمانی: Event Logهای Windows Server، لاگ فایروال و VPN و ترافیک شبکه‌ای که پیش از حادثه ذخیره شده باشد. فارنزیک موبایل در این خدمت نیست.

تحلیل فارنزیک چقدر زمان می‌برد؟

به تعداد سرورها، حجم داده و لاگ‌ها و پیچیدگی حمله بستگی دارد. پس از بررسی اولیه برآورد زمان اعلام می‌شود و یافته‌های فوری، مثل مسیر نفوذ فعال، پیش از گزارش نهایی اطلاع داده می‌شوند.

پیش از پاک‌کردن هر چیزی، با کارشناس فارنزیک صحبت کنید

نوع سرور، زمان مشاهده حادثه، نشانه‌ها و کارهایی را که تاکنون انجام شده در تلگرام بنویسید تا مراحل حفظ شواهد و بررسی اولیه جرم‌شناسی دیجیتال با شما هماهنگ شود.