Breaking News
القائمة
Advertisement

إطلاق أداة macos-collector v1.7.0: أتمتة التحقيقات الجنائية الرقمية في أنظمة ماك

إطلاق أداة macos-collector v1.7.0: أتمتة التحقيقات الجنائية الرقمية في أنظمة ماك
100%

أصبح لدى فرق الأمان التي تستجيب لحوادث الاختراق في أجهزة Apple أداة قوية جديدة تحت تصرفهم مع إطلاق الإصدار macos-collector v1.7.0. صُمم هذا البرنامج النصي الشامل لأتمتة جمع وتحليل الأدلة الجنائية الرقمية في نظام macOS، مما يبسط سير عمل الاستجابة للحوادث والتحقيقات الجنائية الرقمية (DFIR). ومن خلال عملها كمنسق مركزي، تلغي الأداة حاجة المحققين إلى تشغيل أدوات سطر أوامر متفرقة يدوياً أثناء الحوادث الأمنية الحرجة.

تعتمد أداة macos-collector في جوهرها بشكل كبير على أداة Aftermath، وهي إطار عمل مفتوح المصدر للاستجابة للحوادث طورته شركة Jamf Threat Labs. ومع ذلك، يذهب البرنامج النصي إلى أبعد من ذلك بكثير من خلال دمج الأدوات الخارجية الأساسية افتراضياً. يضمن هذا حصول فرق الاستجابة على وصول فوري إلى مجموعة كاملة من قدرات التشخيص دون الحاجة إلى تنزيل تبعيات إضافية على جهاز قد يكون مخترقاً.

جمع الأدلة الشامل والتبعيات التقنية

صُمم الإصدار v1.7.0 لاستخراج مجموعة واسعة من بيانات النظام الهامة الضرورية لتحديد الأنشطة الخبيثة. يقوم البرنامج النصي بأتمتة استخراج سجلات Apple الموحدة (AUL)، وملفات تفريغ إدارة مهام الخلفية (BTM)، وملفات DS_Store، وأحداث نظام الملفات (FSEvents). علاوة على ذلك، فإنه يلتقط سجلات تشخيص النظام (Sysdiagnose)، وملفات قاعدة بيانات Spotlight (بما في ذلك عمليات البحث المباشرة)، والعناصر الحديثة، وقواعد بيانات مركز الإشعارات، وبيانات Biome.

ولتحقيق هذا المستوى العميق من فحص النظام، تعتمد أداة macos-collector على إصدارات محددة ومُعبأة مسبقاً من أدوات الأمان المتوافقة مع معايير الصناعة. يتضمن الإصدار الحالي أداة 7-Zip v26.00 للأرشفة الآمنة، وأداة Aftermath v2.3.0 لجمع الأدلة الأساسية، وأداة KnockKnock v4.0.3 لاكتشاف آليات البقاء (Persistence) في النظام المباشر، وأداة TrueTree v0.8 لجمع لقطات شجرة العمليات. تتحقق الأداة أيضاً من معلومات النظام، مثل التأكد من تحديث تواقيع مكافحة البرامج الضارة الأصلية XProtect.

كيفية نشر وتشغيل أداة macos-collector

نظراً لأن أداة macos-collector تتفاعل مع ملفات نظام عميقة، فإنها تتطلب صلاحيات الجذر (Root) وأذونات نظام محددة لتعمل بشكل صحيح. علاوة على ذلك، للحفاظ على سلامة الجهاز المخترق، يجب على المحققين اتباع ممارسات أمنية تشغيلية صارمة.

  • تقليل الكتابة على القرص: يكتب البرنامج النصي مخرجاته مباشرة في دليل العمل الحالي. يوصى بشدة بتشغيل الأداة من موقع بعيد أو جهاز خارجي، مثل محرك أقراص USB، لمنع الكتابة فوق الأدلة الجنائية المتطايرة على القرص المستهدف.
  • منح الوصول الكامل للقرص: تتطلب أداة Aftermath الوصول الكامل للقرص (Full Disk Access) لقراءة الأدلة المحمية. توجّه إلى إعدادات النظام (System Settings)، وحدد الخصوصية والأمان (Privacy & Security)، وافتح الوصول الكامل للقرص (Full Disk Access). انقر على زر +، وقم بالمصادقة، وأضف تطبيق Terminal الخاص بك. يجب عليك إعادة تشغيل تطبيق Terminal لتفعيل التغييرات.
  • أمان الأرشيف: تتم أرشفة جميع البيانات المجمعة بشكل آمن. كلمة المرور الافتراضية للأرشيف الرئيسي هي IncidentResponse، بينما كلمة المرور للملفات المعزولة هي infected.

بمجرد تجهيز البيئة، يمكن للمحققين استخدام الأوامر التالية لبدء إجراءات جمع محددة:

لجمع الأدلة الجنائية باستخدام أداة Aftermath:

sudo bash macos-collector.sh --collect

لتحليل ملف أرشيف Aftermath تم جمعه مسبقاً (يُفضل إجراؤه على جهاز macOS نظيف ومعزول):

sudo bash macos-collector.sh --analyze

لجمع بيانات أحداث نظام الملفات (FSEvents) تحديداً من الجهاز المخترق:

sudo bash macos-collector.sh --fsevents

لإجراء فرز كامل وجمع كافة الأدلة الجنائية المدعومة في نظام macOS:

sudo bash macos-collector.sh --triage

التحول نحو الفرز الآلي في أنظمة ماك

يُبرز إطلاق أداة macos-collector v1.7.0 تطوراً حاسماً في أمن مؤسسات Apple. تاريخياً، كان يُنظر إلى نظام macOS على أنه هدف أقل أولوية للمهاجمين، مما سمح لفرق الأمان بالاعتماد على منهجيات جنائية يدوية أبطأ. ومع ذلك، مع الارتفاع الأخير في البرمجيات الخبيثة السارقة للمعلومات المخصصة لنظام macOS وآليات البقاء المعقدة، لم يعد الفرز السريع خياراً، بل أصبح متطلباً أساسياً.

من خلال تغليف أدوات معقدة مثل KnockKnock وTrueTree في برنامج نصي واحد سهل النشر، تقلل أداة macos-collector بشكل كبير من الوقت المستغرق للوصول إلى رؤى واضحة أثناء الاختراق النشط. كما يعزز المطلب الصريح بتشغيل الأداة عبر محرك أقراص خارجي النظافة الجنائية السليمة، مما يضمن عدم قيام المحللين المبتدئين بطمس أحداث نظام الملفات الحاسمة عن طريق الخطأ أثناء محاولة جمع البيانات. ومع استمرار توسع بصمة نظام macOS في بيئات الشركات، ستصبح نصوص الجمع الآلية والشاملة كهذه هي آلية الاستجابة الأولى القياسية لمراكز العمليات الأمنية.

هل أعجبك هذا المقال؟
Advertisement

عمليات البحث الشائعة