Skip to main content
< All Topics
Print

המדריך לזיהוי וחסימת תעבורה זדונית ב-Windows

האם המחשב איטי? האינטרנט זוחל ללא סיבה נראית לעין? ייתכן שישנה תוכנה זדונית (Malware), סוס טרויאני או כורה קריפטו שפועלים ברקע ו"משדרים הביתה". במדריך זה נהפוך אתכם לחוקרי סייבר (Incident Responders): נלמד איך לזהות איזה קובץ פותח פורטים, לבדוק לאן הוא מחובר, ולחסום אותו הרמטית.

???? טיפ בטיחות קריטי מ-MorNet: חוק הניתוק

אם זיהיתם תוכנה זדונית פעילה שמצפינה קבצים ברגעים אלו ממש (Ransomware) או גונבת מידע (Data Exfiltration), הדבר הראשון שיש לעשות הוא לנתק את כבל הרשת או לכבות את ה-Wi-Fi פיזית. אל תכבו את המחשב עצמו! כיבוי עלול למחוק מפתחות הצפנה וראיות יקרות מזיכרון ה-RAM. רק לאחר הניתוק מהרשת, המשיכו בחקירה.

???? מילון מונחים: ניתוח תעבורת רשת

  • PID (Process ID): תעודת הזהות הייחודית של כל תוכנה הרצה במחשב. כדי להבין מי משתמש באינטרנט, חובה לקשר בין ה-Port הפתוח לבין ה-PID של התוכנה (למשל: Chrome.exe עשוי לקבל PID 4520).
  • Established State: מצב בו קיים חיבור פעיל וחי בין המחשב שלכם לשרת מרוחק. זהו המצב הקריטי ביותר לבדיקה.
  • Listening State: המחשב "ממתין" לחיבור נכנס (דלת פתוחה אך טרם נכנסו דרכה). שרתים לגיטימיים יהיו במצב זה, אך גם סוסים טרויאנים (Backdoors).
  • Hosts File Hijack: שיטה נפוצה של וירוסים לשנות קובץ מערכת נסתר, כדי למנוע מכם לגשת לאתרי אנטי-וירוס, או להפנות אתכם לאתרי פישינג מזויפים.

????️‍♂️ שלב 1: מיפוי תהליכים וחיבורים (Network Mapping)

הכלי המובנה Task Manager אולי מראה שימוש ברשת, אבל לא מציג את "התמונה המלאה" – לאן האפליקציות מחוברות בפועל. פתחו PowerShell כמנהל והריצו את הסקריפט הבא. בנינו אותו כך שיבצע הצלבה חכמה ויציג רק את החיבורים החיצוניים הפעילים (הוא מסנן רעשי רקע פנימיים של Localhost ומונע שגיאות אדומות בקריאת תהליכי מערכת סגורים).

# סקריפט זיהוי: מי מחובר לאינטרנט כרגע ומול איזה שרת? Get-NetTCPConnection | Where-Object { $_.State -eq "Established" -and $_.RemoteAddress -notmatch "^127\.|^::1|^0\." } | Select-Object LocalAddress, RemoteAddress, RemotePort, State, @{Name="ProcessName";Expression={ try { (Get-Process -Id $_.OwningProcess -ErrorAction Stop).ProcessName } catch { "System/Hidden" } }}, OwningProcess | Sort-Object ProcessName | Format-Table -AutoSize
מה אנחנו מחפשים בפלט?

חפשו תהליכים מוזרים. לדוגמה: powershell.exe או cmd.exe שרצים ברקע ומחוברים לשרת חיצוני (סימן מובהק לתקיפה), או קבצים עם שמות אקראיים לחלוטין כמו xzy12.exe. בדקו במיוחד חיבורים לפורטים לא שגרתיים ב-RemotePort (כלומר, לא 80 או 443 המשמשים לגלישה רגילה).

???? שלב 2: בדיקת חטיפת DNS וקובץ Hosts

וירוסים רבים משאירים עקבות בקובץ ה-Hosts כדי לנתב תעבורה, או במטמון ה-DNS (כך תוכלו לדעת לאילו אתרים המחשב פנה בדקות האחרונות). הריצו את הפקודות הבאות (ב-PowerShell):

# 1. הצגת תוכן קובץ ה-Hosts (אמור להיות ריק, או להכיל רק שורות הערה המתחילות בסולמית #) Get-Content C:\Windows\System32\drivers\etc\hosts | Select-String -NotMatch "^#|^$" # 2. הצגת היסטוריית DNS חיה (לאילו דומיינים המחשב פנה לאחרונה?) Get-DnsClientCache | Select-Object Entry, Data | Format-Table -AutoSize

???? שלב 3: טבלת זיהוי איומים (IOCs)

מצאתם משהו מחשיד בסריקות למעלה? השוו אותו לטבלת הסימנים הבאה:

תופעה מחשידה ניתוח סייבר ופעולה מומלצת
ריבוי חיבורי TIME_WAIT מעיד פעמים רבות על סריקת פורטים (Port Scanning) ברשת, או תוכנה שמנסה להתחבר שוב ושוב לשרת בקרה שאינו עונה. אם התהליך שייך לתוכנה שאינה מוכרת, חסמו אותו מיד.
חיבורים לפורט 4444 או 6667 אלו פורטים קלאסיים של סוסים טרויאנים, כלי פריצה (Metasploit משתמש ב-4444 כברירת מחדל) ורשתות IRC Botnets עתיקות. אין שום סיבה לגיטימית שתוכנה רגילה תשתמש בהם. נתקו תקשורת מיד.
תהליך svchost.exe מחשיד וירוסים אוהבים להתחפש לקובץ מערכת זה. השתמשו בכלי Process Explorer (מטה). בדקו את עץ התהליכים: אם תהליך האב (Parent Process) של ה-svchost הוא לא services.exe – זהו וירוס שמתחזה 100%!

???? שלב 4: מחולל חסימות הגנה (Firewall Generator)

זיהיתם איום? אל תתעכבו. השתמשו במחולל הבא כדי לייצר פקודת PowerShell (שחובה להריץ כמנהל) שתחסום את האיום באופן מיידי ברמת חומת האש (Windows Defender Firewall).

????️ יצירת חוק חסימה מהיר (Outbound Block)

# בחר סוג חסימה והזן נתונים למעלה

???? שלב 5: כלים מקצועיים לניתוח מעמיק

הכלים הבאים של קהילת הסייבר ו-Sysinternals יעזרו לכם לראות בצורה ויזואלית ומתקדמת את מה שזיהינו בסקריפטים:

TCPView

כלי נייד (Portable) מבית מיקרוסופט המאפשר לראות חיבורים בזמן אמת. כולל צבעים לסימון חיבורים חדשים (בירוק) וחיבורים שנסגרו (באדום). חובה בכל מחשב של חוקר.

הורדת TCPView

Process Explorer

"מנהל המשימות על סטרואידים". מאפשר לבדוק את החתימה הדיגיטלית (Digital Signature) של כל קובץ EXE ולוודא שהוא אינו וירוס שמתחזה לקובץ מערכת, ומראה את עץ ה-Parent/Child המלא.

הורדת Process Explorer

VirusTotal Search

מצאתם IP חשוד בסקריפט שלנו? מצאתם קובץ EXE מוזר? אל תנחשו. בדקו אותו במאגר המידע העולמי שמצליב נתונים מול יותר מ-70 מנועי אנטי-וירוס שונים במקביל.

בדיקה ב-VirusTotal
Go to Top