Skip to main content
< All Topics
Print

ניתוח איומים: מסריקה בענן ועד הקמת מעבדת סייבר מקומית

בעולם שבו איומי סייבר הופכים למורכבים יותר (Zero-Days, התקפות Fileless), סריקת קובץ באנטי-וירוס המקומי פשוט אינה מספיקה. המדריך הבא הוא "ארגז הכלים של אנליסט ה-SOC". הוא מציג את מתודולוגיית העבודה הנכונה לאנליזה חיצונית בענן, וסעיף מיוחד למתקדמים: כיצד להרים "מעבדה מקומית מבודדת" (Local Sandbox) כדי לחקור קבצים מבלי לחשוף מידע ארגוני סודי.

???? 1. חוקי ברזל לפני תחילת עבודה (OPSEC)

אזהרת דלף מידע (Data Leakage):

לעולם אל תעלו מסמך ארגוני (PDF/Excel) שמכיל מידע רגיש או פרטי לקוחות (PII) ל-VirusTotal או שירותי חינם אחרים! ברגע שקובץ עולה לשם, הוא הופך לזמין לכל חוקר סייבר (ולכל האקר ממומן) בעולם.

השיטה המקצועית (חישוב Hash): במקום להעלות את הקובץ עצמו, אנו מחשבים לו "טביעת אצבע דיגיטלית" (Hash) ומחפשים רק אותה בענן כדי לראות אם מישהו אחר כבר ניתח את האיום. פתחו PowerShell והריצו:

# חישוב SHA256 של קובץ חשוד מבלי לפתוח או להעלות אותו לרשת Get-FileHash -Path "C:\Downloads\invoice_urgent.exe" -Algorithm SHA256

???? 2. סריקה רב-מנועית (Multi-Engine Scanning)

כלים אלו מריצים את ה-Hash (או הקובץ) מול עשרות מנועי אנטי-וירוס בו-זמנית לקבלת קונצנזוס מהיר.

VirusTotal

הסטנדרט בתעשייה

הכלי המוכר ביותר מבית Google. סורק מול מעל 70 מנועים. מעולה לחיפוש Hashes, כתובות IP ודומיינים. מספק גם מידע על התנהגות הקובץ מתוך קהילת החוקרים.

פתיחת VirusTotal

Jotti's Malware Scan

חלופה קלילה ל-VT. מתמקדת בסריקה מול מנועי האנטי-וירוס האירופיים והמדויקים ביותר (כמו ESET, Bitdefender ו-Kaspersky). מעולה כ-Second Opinion.

פתיחת Jotti

???? 3. ארגזי חול אינטראקטיביים (Cloud Sandboxing)

כאשר הסריקה הסטטית לא מוצאת כלום (0/70), אבל הקובץ עדיין נראה לכם חשוד, עליכם לראות מה הקובץ עושה בפועל. ארגזי חול (Sandboxes) מספקים מכונה וירטואלית מבודדת בענן שבה ניתן "לפוצץ" את הקובץ בבטחה.

ANY.RUN

אינטראקציה בזמן אמת

הכלי הטוב ביותר בשוק! מאפשר לכם להריץ קובץ או לינק בתוך מכונה וירטואלית ולשלוט בה עם העכבר שלכם. מעולה לפתיחת קבצי ZIP עם סיסמה, ומציג בזמן אמת עץ תהליכים (Process Tree), פקודות PowerShell נסתרות ותעבורת רשת.

התחבר ל-ANY.RUN

Hybrid Analysis (Falcon)

מנוע Sandbox מבית CrowdStrike המשלב ניתוח סטטי ודינמי. הוא מפרק קבצי Office ומחלץ מהם מאקרו זדוני (VBA) בצורה אוטומטית לחלוטין וממפה את האיום לטכניקות של MITRE ATT&CK.

פתיחת Hybrid Analysis

???? 4. מודיעין רשת (IP, URLs & Phishing)

קיבלתם לינק חשוד במייל? אל תלחצו עליו בדפדפן שלכם! השתמשו בכלים אלו כדי "לצלם" את האתר מרחוק או לבדוק את המוניטין של שרת השולח.

urlscan.io

צילום מסך בטוח

הכלי מבצע גלישה לקישור במקומכם, מצלם את המסך, ומנתח את כל שרתי ה-JavaScript שהאתר טוען. בטוח לחלוטין לבדיקת קישורי פישינג (Phishing) מבלי להסתכן בהורדת קוד זדוני לדפדפן שלכם.

סרוק URL בטוח

AbuseIPDB & Talos

מאגרי מודיעין (OSINT) שבהם מדווחים על כתובות IP זדוניות. תוכלו לדעת מיד אם ה-IP שניסה להתחבר לשרת שלכם מוכר כבוטנט (Botnet) או כשרת ספאם מוכר.

בדוק מוניטין IP

???? 5. טריאז' וניתוח תהליכים מקומי (Local Triage)

אם המחשב שלכם כבר מתנהג בצורה מוזרה, ואתם חושדים בתהליך ספציפי שרץ כרגע ברקע, הנה מה שעליכם לעשות:

  1. בדיקת חתימה דיגיטלית (Digital Signatures): תוכנות לגיטימיות (כמו Chrome או Teams) חתומות דיגיטלית ע"י היצרן. קליק ימני על הקובץ -> מאפיינים -> לשונית Digital Signatures. אם הלשונית חסרה, הקובץ לא חתום וצריך להעלות את החשד שלכם.
  2. שימוש ב-Sysinternals Suite: הורידו את הכלים החינמיים של מיקרוסופט:
    • Process Explorer: מחליף את מנהל המשימות הרגיל. מאפשר לכם ללחוץ קליק ימני על כל תהליך ולשלוח אותו ישירות לבדיקה ב-VirusTotal מתוך התוכנה!
    • Autoruns: מציג לכם במדויק איזה קבצים, סקריפטים ופרוטוקולים מוגדרים לעלות אוטומטית עם הדלקת המחשב (המיקום האהוב על וירוסים כדי לשרוד ריסטרט).

????️ 6. בניית מעבדת סייבר מקומית (Local Sandbox)

מה קורה כשצריך לנתח קובץ שהוא חסוי לחלוטין (כמו דוח כספי חשוד) ואסור להעלות אותו לענן (Any.Run)? הפתרון הוא להרים מעבדה מבודדת מקומית על המחשב שלכם.

אופציה א': הפתרון המהיר – Windows Sandbox

אם יש לכם Windows 10/11 בגרסת Pro או Enterprise, יש לכם כבר סביבת חקר בטוחה! זוהי סביבת חלונות קלילה, מבודדת לחלוטין מהמחשב שלכם, שנמחקת ונעלמת ברגע שסוגרים אותה.
כדי להתקין אותה, פתחו PowerShell כמנהל והריצו:

# התקנת תכונת ארגז החול של חלונות (דורש הפעלה מחדש) Enable-WindowsOptionalFeature -FeatureName "Containers-DisposableClientVM" -All -Online

אופציה ב': הפתרון לאנליסטים – מכונת Flare-VM מנותקת

חוקרים מקצועיים זקוקים לכלים (כמו Wireshark, מנתחי רג'יסטרי ומפרקי קוד). Flare-VM הוא פרויקט קוד פתוח של חברת Mandiant שהופך כל מכונת Windows למעבדת סייבר עצמתית להנדסה לאחור (Reverse Engineering).

⚠️ אזהרת חוקרים:

לעולם אל תתקינו את Flare-VM על המחשב הראשי שלכם! ההתקנה מכבה את האנטי-וירוס ופותחת חורי אבטחה לצורך חקר. חובה להתקין זאת אך ורק בתוך מכונה וירטואלית (כמו VirtualBox או VMware).

  1. התקינו מכונת Windows 10 נקייה ב-VirtualBox.
  2. חוק הבידוד (Isolation): בהגדרות הרשת של המכונה, נתקו אותה מהאינטרנט או הגדירו אותה ל-Host-Only Adapter כדי שנוזקה לא תוכל לברוח לרשת הארגונית שלכם.
  3. Snapshots (צילומי מצב): לפני כל הפעלה של וירוס, צרו Snapshot במכונה הווירטואלית. לאחר ש"פוצצתם" את הווירוס וניתחתם אותו, לחצו על Revert Snapshot כדי לחזור למצב הנקי.
  4. בתוך המכונה הווירטואלית, פתחו PowerShell כמנהל והריצו את פקודת ההתקנה של Mandiant (ההתקנה לוקחת כשעה):
# הורדת והתקנת סביבת Flare-VM המלאה למכונה הווירטואלית (בטל את ה-Defender לפני כן!) (New-Object net.webclient).DownloadFile('https://raw.githubusercontent.com/mandiant/flare-vm/main/install.ps1',"$([Environment]::GetFolderPath('Desktop'))\install.ps1") Unblock-File "$([Environment]::GetFolderPath('Desktop'))\install.ps1" Set-ExecutionPolicy Unrestricted -Force . "$([Environment]::GetFolderPath('Desktop'))\install.ps1"
Go to Top