Skip to main content
< All Topics
Print

המדריך המקיף: ציד וחסימת תהליכים זדוניים (IR)

וירוסים מודרניים, סוסים טרויאניים (RATS) ותוכנות כופר יודעים להתחמק מאנטי-וירוס על ידי התחזות לתהליכי מערכת לגיטימיים. במדריך זה נכנס לנעליים של ציידי איומים (Threat Hunters): נלמד לאתר תוכנות שמתקשרות בחשאי לאינטרנט, איך "להקפיא" וירוסים, מחולל אוטומטי לחסימת חומת אש, והמלצת זהב לאימות קבצים חשודים.

???? שלב 0: ניתוק מהרשת (Isolation)

זיהיתם התנהגות חשודה? הכלל הראשון ב-Incident Response הוא לנתק את המחשב מהרשת (הוציאו כבל, כבו Wi-Fi). זה מונע מתוכנת הכופר לתקשר עם שרת הניהול שלה (C2) לקבלת מפתחות הצפנה, ועוצר את ההתפשטות למחשבים אחרים בארגון (Lateral Movement).

???? שלב 1: איתור תקשורת זדונית (Network Hunting)

וירוס חייב לתקשר עם ה"בוס" שלו כדי לקבל פקודות או לגנוב מידע. הדרך המהירה ביותר למצוא תהליך זדוני היא לבדוק מי מדבר עכשיו עם האינטרנט. פתחו PowerShell כמנהל והריצו את הפקודה הבאה. היא תציג לכם את כל החיבורים הפעילים ותחשוף את שם התוכנה שיוזמת אותם.

# — Network Hunter: View Established Connections & Process Names — Get-NetTCPConnection | Where-Object State -eq 'Established' | Select-Object LocalPort, RemoteAddress, RemotePort, @{Name="ProcessName";Expression={(Get-Process -Id $_.OwningProcess).ProcessName}}, OwningProcess | Sort-Object ProcessName | Format-Table -AutoSize

* אם אתם רואים תהליך שאתם לא מכירים (לדוגמה `xyz123.exe`) שמחובר לכתובת IP בחו"ל, העתיקו את ה-PID שלו (OwningProcess) – מצאתם את החשוד המיידי.

????️‍♂️ שלב 2: ציד תהליכים לא חתומים (Process Hunting)

היכן וירוסים אוהבים להסתתר? בתיקיות למשתמש יש הרשאת כתיבה אליהן: %AppData% ו-%Temp%. קובץ EXE שרץ משם ואין לו חתימה דיגיטלית של יצרן מוכר (כמו Microsoft) הוא וירוס כמעט בוודאות.

# — Malware Hunter: Scan Running Processes for Suspicious Activity — Write-Host "Hunting for unsigned processes running from AppData or Temp…" -ForegroundColor Cyan $SuspiciousPaths = "AppData|Temp|ProgramData" $Processes = Get-Process | Where-Object { $_.Path -match $SuspiciousPaths } if ($Processes) { foreach ($Proc in $Processes) { $Signature = Get-AuthenticodeSignature -FilePath $Proc.Path if ($Signature.Status -ne "Valid") { Write-Host "ALERT: Unsigned Process Detected!" -ForegroundColor Red Write-Host "Name: $($Proc.Name) | PID: $($Proc.Id)" -ForegroundColor Yellow Write-Host "Path: $($Proc.Path)`n" } } } else { Write-Host "No suspicious paths found." -ForegroundColor Green }

???? שלב 3: ארגז הכלים של הצייד (Sysinternals)

מנהל המשימות הרגיל מסתיר וירוסים מתוחכמים. השתמשו בחבילת הכלים הרשמית של מיקרוסופט לאנשי IR:

Process Explorer

ה"מנהל משימות על סטרואידים". מציג היררכיה של תהליכים (איזה וירוס פתח איזו תוכנה), מאמת חתימות דיגיטליות, ומשלב סריקת VirusTotal מובנית.

הורדת Process Explorer

Autoruns

וירוס חייב להפעיל את עצמו מחדש בכל הדלקה (Persistence). כלי זה סורק כל מפתח רג'יסטרי ושירות מערכת כדי להראות לכם בדיוק אילו זדונות עולות עם ה-Windows.

הורדת Autoruns

❄️ שלב 4: חיסול הווירוס (טכניקת ההקפאה / Watchdog)

מצאתם את הווירוס ב-Process Explorer? אל תלחצו על "Kill" מיד!
וירוסים חכמים מפעילים "כלב שמירה" (Watchdog) – שני תהליכים שרצים במקביל. אם אחד נסגר, השני פותח אותו מחדש.
הפתרון: לחצו קליק ימני על התהליך הראשון ובחרו Suspend (השהייה). התהליך "יקפא" (ייצבע באפור). עשו זאת גם לתהליך ה"אח" שלו. כעת, כששניהם קפואים ולא יכולים לפתוח זה את זה, תוכלו ללחוץ Kill Process לשניהם בבטחה ולמחוק את הקבצים.

???? שלב 5: מחולל חסימות בחומת אש (Firewall)

זיהיתם את כתובת ה-IP של התוקף או את קובץ ה-EXE הזדוני? השתמשו במחולל הבא כדי ליצור פקודת PowerShell שתחסום אותו ברמת חומת האש של חלונות באופן מיידי.

יצירת חוק חסימה (Outbound Block Rule)

# בחר סוג חסימה והזן נתונים

???? שלב 6: המלצת המומחה – אימות זהות (File Hash)

איך בודקים אם קובץ הוא וירוס מבלי לדלף מידע? (Hash Verification)

מצאתם קובץ חשוד, אבל אתם חוששים להעלות אותו ל-VirusTotal כי אולי זה קובץ פנימי ורגיש של הארגון. הדרך המקצועית היא להפיק את "טביעת האצבע" (Hash) של הקובץ ולהעלות רק אותה לבדיקה.

  1. הריצו ב-PowerShell את הפקודה הבאה על הקובץ החשוד (לדוגמה קובץ ב-Temp):
Get-FileHash -Path "C:\Users\Admin\AppData\Local\Temp\suspect.exe" -Algorithm SHA256
  • העתיקו את מחרוזת ה-Hash שהתקבלה.
  • הכנסו לאתר VirusTotal (Search), והדביקו אותה בתיבת החיפוש.
  • אם זה וירוס מוכר, עשרות מנועי אנטי-וירוס יסמנו לכם אדום. אם ה-Hash לא נמצא במערכת, התייחסו לקובץ בחשדנות קיצונית (אולי זו נוזקה שנכתבה במיוחד עבורכם – Zero Day).
Go to Top