המדריך לזיהוי וחסימת תעבורה זדונית ב-Windows
האם המחשב איטי? האינטרנט זוחל ללא סיבה נראית לעין? ייתכן שישנה תוכנה זדונית (Malware), סוס טרויאני או כורה קריפטו שפועלים ברקע ו"משדרים הביתה". במדריך זה נהפוך אתכם לחוקרי סייבר (Incident Responders): נלמד איך לזהות איזה קובץ פותח פורטים, לבדוק לאן הוא מחובר, ולחסום אותו הרמטית.
אם זיהיתם תוכנה זדונית פעילה שמצפינה קבצים ברגעים אלו ממש (Ransomware) או גונבת מידע (Data Exfiltration), הדבר הראשון שיש לעשות הוא לנתק את כבל הרשת או לכבות את ה-Wi-Fi פיזית. אל תכבו את המחשב עצמו! כיבוי עלול למחוק מפתחות הצפנה וראיות יקרות מזיכרון ה-RAM. רק לאחר הניתוק מהרשת, המשיכו בחקירה.
מילון מונחים: ניתוח תעבורת רשת
- PID (Process ID): תעודת הזהות הייחודית של כל תוכנה הרצה במחשב. כדי להבין מי משתמש באינטרנט, חובה לקשר בין ה-Port הפתוח לבין ה-PID של התוכנה (למשל: Chrome.exe עשוי לקבל PID 4520).
- Established State: מצב בו קיים חיבור פעיל וחי בין המחשב שלכם לשרת מרוחק. זהו המצב הקריטי ביותר לבדיקה.
- Listening State: המחשב "ממתין" לחיבור נכנס (דלת פתוחה אך טרם נכנסו דרכה). שרתים לגיטימיים יהיו במצב זה, אך גם סוסים טרויאנים (Backdoors).
- Hosts File Hijack: שיטה נפוצה של וירוסים לשנות קובץ מערכת נסתר, כדי למנוע מכם לגשת לאתרי אנטי-וירוס, או להפנות אתכם לאתרי פישינג מזויפים.
שלב 1: מיפוי תהליכים וחיבורים (Network Mapping)
הכלי המובנה Task Manager אולי מראה שימוש ברשת, אבל לא מציג את "התמונה המלאה" – לאן האפליקציות מחוברות בפועל. פתחו PowerShell כמנהל והריצו את הסקריפט הבא. בנינו אותו כך שיבצע הצלבה חכמה ויציג רק את החיבורים החיצוניים הפעילים (הוא מסנן רעשי רקע פנימיים של Localhost ומונע שגיאות אדומות בקריאת תהליכי מערכת סגורים).
חפשו תהליכים מוזרים. לדוגמה: powershell.exe או cmd.exe שרצים ברקע ומחוברים לשרת חיצוני (סימן מובהק לתקיפה), או קבצים עם שמות אקראיים לחלוטין כמו xzy12.exe. בדקו במיוחד חיבורים לפורטים לא שגרתיים ב-RemotePort (כלומר, לא 80 או 443 המשמשים לגלישה רגילה).
שלב 2: בדיקת חטיפת DNS וקובץ Hosts
וירוסים רבים משאירים עקבות בקובץ ה-Hosts כדי לנתב תעבורה, או במטמון ה-DNS (כך תוכלו לדעת לאילו אתרים המחשב פנה בדקות האחרונות). הריצו את הפקודות הבאות (ב-PowerShell):
שלב 3: טבלת זיהוי איומים (IOCs)
מצאתם משהו מחשיד בסריקות למעלה? השוו אותו לטבלת הסימנים הבאה:
| תופעה מחשידה | ניתוח סייבר ופעולה מומלצת |
|---|---|
| ריבוי חיבורי TIME_WAIT | מעיד פעמים רבות על סריקת פורטים (Port Scanning) ברשת, או תוכנה שמנסה להתחבר שוב ושוב לשרת בקרה שאינו עונה. אם התהליך שייך לתוכנה שאינה מוכרת, חסמו אותו מיד. |
| חיבורים לפורט 4444 או 6667 | אלו פורטים קלאסיים של סוסים טרויאנים, כלי פריצה (Metasploit משתמש ב-4444 כברירת מחדל) ורשתות IRC Botnets עתיקות. אין שום סיבה לגיטימית שתוכנה רגילה תשתמש בהם. נתקו תקשורת מיד. |
| תהליך svchost.exe מחשיד | וירוסים אוהבים להתחפש לקובץ מערכת זה. השתמשו בכלי Process Explorer (מטה). בדקו את עץ התהליכים: אם תהליך האב (Parent Process) של ה-svchost הוא לא services.exe – זהו וירוס שמתחזה 100%! |
שלב 4: מחולל חסימות הגנה (Firewall Generator)
זיהיתם איום? אל תתעכבו. השתמשו במחולל הבא כדי לייצר פקודת PowerShell (שחובה להריץ כמנהל) שתחסום את האיום באופן מיידי ברמת חומת האש (Windows Defender Firewall).
????️ יצירת חוק חסימה מהיר (Outbound Block)
שלב 5: כלים מקצועיים לניתוח מעמיק
הכלים הבאים של קהילת הסייבר ו-Sysinternals יעזרו לכם לראות בצורה ויזואלית ומתקדמת את מה שזיהינו בסקריפטים:
TCPView
כלי נייד (Portable) מבית מיקרוסופט המאפשר לראות חיבורים בזמן אמת. כולל צבעים לסימון חיבורים חדשים (בירוק) וחיבורים שנסגרו (באדום). חובה בכל מחשב של חוקר.
הורדת TCPViewProcess Explorer
"מנהל המשימות על סטרואידים". מאפשר לבדוק את החתימה הדיגיטלית (Digital Signature) של כל קובץ EXE ולוודא שהוא אינו וירוס שמתחזה לקובץ מערכת, ומראה את עץ ה-Parent/Child המלא.
הורדת Process ExplorerVirusTotal Search
מצאתם IP חשוד בסקריפט שלנו? מצאתם קובץ EXE מוזר? אל תנחשו. בדקו אותו במאגר המידע העולמי שמצליב נתונים מול יותר מ-70 מנועי אנטי-וירוס שונים במקביל.
בדיקה ב-VirusTotal