arrow_backالعودة إلى ملاحظات المجال
BLUE TEAM منشور 28 Jul 2026

Threat Hunting: ما هي وكيفية عملها

تفصيل عملي لمسرد threat hunting: ما يعنيه، وكيفية اختلافه عن فرز التنبيهات، والطرق التي يستخدمها الصيادون فعليًا.

Threat hunting هي ممارسة البحث الاستباقي عبر الشبكات ونقاط النهاية عن المهاجمين الذين تسللوا بالفعل عبر أدوات الكشف الحالية لديك. يبدأ من افتراض بسيط وغير مريح: قد يكون هناك شيء سيء بالفعل في الداخل، ولم تُطلق أي تنبيه له. بدلاً من انتظار قاعدة SIEM لتُطلق، يشكل الصياد فرضية ويبحث عن أدلة لتأكيدها أو دحضها.

لماذا الكشف وحده غير كافٍ

الكشف المعتمد على التوقيع والقائم على القواعد يمسك الأنماط المعروفة. المهاجمون الذين يستخدمون living-off-the-land binaries (LOLBins)، أو بيانات الاعتماد الصحيحة، أو تقنيات بطيئة منخفضة الحجم يمكنهم البقاء تحت تلك الحدود لأسابيع. Threat hunting تملأ هذه الفجوة بجعل إنسان يطرح تساؤلات فعلية على البيانات: هل استدعاء PowerShell هذا من محطة عمل المالية في الساعة الثانية صباحًا منطقي؟ لماذا يقوم svchost.exe بإنشاء اتصال خارج إلى IP بدون reverse DNS؟

هذا ليس incident response. IR يبدأ بعد أن تعرف أن شيئًا حدث. Hunting يبدأ عندما لا تعرف بعد، والهدف هو معرفة ذلك قبل أن يفرض حدث أكبر السؤال.

نقاط البداية الثلاث الشائعة

تبدأ معظم عمليات البحث من إحدى ثلاث زوايا:

  • Intelligence-driven: تقرير تهديد جديد يصف TTP (على سبيل المثال، إساءة استخدام المهمة المجدولة للثبات)، وتتحقق مما إذا كانت موجودة في بيئتك.
  • Situational awareness: تنظر إلى ما هو فعلاً غير عادي لمؤسستك — حساب خدمة يتم المصادقة فيه من دولة لم يحدث قط، أو قفزة في حركة SMB بين محطات العمل التي عادة ما تتحدث فقط مع الخوادم.
  • Analytics-driven: تبني خط أساس للسلوك الطبيعي (أشجار العمليات، أوقات تسجيل الدخول، حجم استعلام DNS) وتبحث عن القيم الشاذة الإحصائية مقابله.

MITRE ATT&CK هو المرجع الذي تستخدمه معظم الفرق لهيكلة الفرضيات. بدلاً من "ابحث عن البرامج الضارة"، تختار تقنية مثل T1053 (Scheduled Task/Job) وتسأل: كيف سيبدو هذا في Windows Event Logs أو EDR telemetry لدينا، وهل يمكنني الاستعلام عنه الآن؟

كيف يبدو سير العمل الفعلي

عادة ما يتبع البحث هذه الحلقة:

  1. اشكل فرضية محددة وقابلة للاختبار (ليس "تحقق من الاختراقات" بل "تحقق من المهام المجدولة الجديدة المُنشأة خارج نوافذ الترقيع في آخر 30 يومًا").
  2. حدد مصادر البيانات المطلوبة — Sysmon Event ID 1 لإنشاء العملية، Windows Security Event ID 4698 لإنشاء المهمة المجدولة، أشجار عملية EDR، أو سجلات اتصال Zeek للسياق الشبكي.
  3. الاستعلام والتحول. في الممارسة العملية، يعني هذا كتابة KQL في Microsoft Sentinel، أو SPL في Splunk، أو استعلامات خام مقابل فهرس Elastic.
  4. فرز النتائج — معظمها سيكون إيجابيات كاذبة أو نشاط إداري حميد، والعمل هو تضييق هذا الضجيج إلى ما هو فعلاً شاذ.
  5. وثق النتائج، سواء كان اختراقًا مؤكدًا، أو فجوة في الكشف، أو فقط

تمت كتابة هذا المقال بمساعدة الذكاء الاصطناعي، وراجعه ونشره Michal Pilch (CISSP)، Korra Studio.

هل أنت مستعد للمضي قدماً؟

هذه ملاحظة واحدة من قاعدة معارف Korra Studio — المنصة تجمع كل موضوع مع التوجيه الفردي.

ابدأ بالمجانarrow_forward