يمتلك باحثو الأمن السيبراني ومستجيبو الحوادث أداة قوية جديدة مع إطلاق بيئة DRAKVUF Sandbox v0.21.0. يعمل نظام تحليل البرمجيات الخبيثة الآلي هذا بالكامل على مستوى مراقب الأجهزة الافتراضية (Hypervisor)، مما يتيح للمحللين تفكيك الملفات المشبوهة دون تثبيت أي وكلاء يمكن اكتشافهم على نظام التشغيل الضيف.
تُعد صيانة بيئة معزولة (Sandbox) مخصصة للبرمجيات الخبيثة مهمة معقدة ومحبطة تقليدياً. يدرك المطورون وراء المشروع منحنى التعلم الحاد هذا، محذرين المستخدمين من أن صيانة بيئتهم الخاصة محفوفة بالمخاطر. ومع ذلك، يسد الإصدار 0.21.0 الفجوة بين البحث المتقدم والنشر في بيئات الإنتاج من خلال تقديم مثبت إرشادي وواجهة ويب سهلة الاستخدام لاستكشاف نتائج التحليل، إلى جانب سهولة الوصول إلى أحدث الإصدارات.
متطلبات الأجهزة والبرامج
لنشر البيئة المعزولة بنجاح، يجب أن تستوفي الأنظمة متطلبات صارمة للأجهزة والبرامج. المطلب الأساسي هو معالج من شركة Intel مزود بتقنية المحاكاة الافتراضية (Intel VT-x) وميزات جداول الصفحات الممتدة (EPT).
- النظام المضيف: يجب أن يعمل بإصدار Debian 12 Bookworm أو نظام Ubuntu 22.04 Jammy مع محمل الإقلاع GRUB. يتطلب المضيف بحد أدنى معالجاً ثنائي النواة وذاكرة وصول عشوائي بسعة 5 جيجابايت.
- النظام الضيف: تشمل البيئات المدعومة نظام Windows 10 (بمعمارية 64 بت، بنية 2004 أو أحدث، ويُوصى بشدة بإصدار 22H2) أو نظام Windows 7 (بمعمارية 64 بت).
توافق المحاكاة الافتراضية المتداخلة
نظراً لأن البيئة المعزولة تعتمد بشكل كبير على ميزات معينة في المعالج، فإن دعم المحاكاة الافتراضية المتداخلة يختلف بشكل كبير عبر المنصات المختلفة. يعمل نظام Xen مباشرة دون إعدادات إضافية، بينما يُدعم نظام KVM بنشاط ويُستخدم بشكل متكرر من قبل المطورين للاختبار.
- يعمل برنامج VMware Workstation Player بكامل طاقته، بشرط تفعيل خيار المحاكاة الافتراضية لجداول EPT للآلة الافتراضية.
- لا تُدعم مزودات الاستضافة السحابية، بما في ذلك منصة AWS وشبكة GCP وخوادم Azure حالياً، بسبب نقص ميزات المعالج المكشوفة التي يتطلبها المحرك.
- يُعد نظام Hyper-V وبرنامج VMWare Fusion لأجهزة Mac غير متوافقين تماماً مع الإصدار الحالي.
ميزة التخفي في تحليل البرمجيات الخبيثة
تكمن القيمة الحقيقية في محرك DRAKVUF في بنيته الخالية من الوكلاء. أصبحت البرمجيات الخبيثة الحديثة تدرك بشكل متزايد وجود البيئات المعزولة، حيث صُممت خصيصاً لاكتشاف أدوات المراقبة داخل النظام الضيف وتغيير سلوكها للتهرب من الاكتشاف. من خلال الاستفادة من امتدادات المحاكاة الافتراضية للأجهزة لإجراء فحص داخلي للضيف من الخارج، يظل النظام غير مرئي عملياً للحمولة الخبيثة.
ورغم أن متطلبات الأجهزة الصارمة ونقص الدعم السحابي يمثلان عقبات أولية أمام النشر، فإن المقابل هو بيئة مرنة للغاية وجاهزة للإنتاج. يوفر هذا الإصدار، المدعوم من مؤسسات مثل فريق CERT Polska ومبادرة The Honeynet Project، لفرق الأمن السيبراني طريقة قوية لتحليل التهديدات المعقدة التي قد تتجاوز حلول البيئات المعزولة التقليدية.