داخل ويندوز: كيف يفكر المحترف عندما يريد فهم ما يحدث خلف الشاشة؟
داخل Windows: كيف يفكر المحترف عندما يريد أن يفهم ما يحدث خلف الشاشة؟
معظم مستخدمي Windows يتعاملون مع النظام من الخارج.
يفتح البرنامج، يستخدم المتصفح، يحذف ملفًا، يثبت تطبيقًا، ثم يغلق الجهاز.
لكن خلف هذه الواجهة البسيطة توجد طبقات كاملة تعمل في الخلفية في كل ثانية: عمليات، خدمات، ملفات، صلاحيات، اتصالات شبكية، سجلات أحداث، ومكونات للنظام تتعاون مع بعضها البعض.
وهنا يبدأ الفرق الحقيقي.
المستخدم يسأل: ماذا حدث؟
أما الشخص الذي يفكر بعقلية أمنية فيسأل:
«لماذا حدث؟ ومن الذي سببه؟ ومتى بدأ؟ وماذا فعل بعد ذلك؟»
وهذا هو الهدف من هذا المقال.
لن نتعامل مع Windows كواجهة رسومية فقط، بل سنحاول النظر إليه كمنظومة يمكن مراقبتها وتحليلها وفهم سلوكها.
---
1. أول تغيير في طريقة التفكير
إذا رأيت برنامجًا يستهلك نسبة عالية من المعالج، فليس من المنطقي أن تقول مباشرة:
"هذا فيروس."
وإذا رأيت اتصالًا بالإنترنت، فهذا لا يعني تلقائيًا أن الجهاز مخترق.
وإذا وجدت عملية باسم غريب، فهذا لا يعني أنها خبيثة.
المحترف لا يبدأ بالحكم.
يبدأ بجمع الأدلة.
فبدلًا من:
عملية غريبة → فيروس
يصبح التفكير:
عملية غريبة → تحديد هويتها → معرفة موقعها → معرفة من شغّلها → معرفة صلاحياتها → معرفة سلوكها → مقارنة النتائج → اتخاذ قرار.
هذه النقلة البسيطة في طريقة التفكير هي واحدة من أهم الأشياء التي يمكن أن تتعلمها في الأمن السيبراني.
---
2. العمليات Processes: قلب النشاط داخل النظام
عندما تشغّل برنامجًا، لا يظهر البرنامج أمامك فقط.
يقوم Windows بإنشاء عملية Process تمثل البرنامج أثناء عمله.
يمكنك رؤية العمليات من خلال:
Task Manager
ثم الانتقال إلى قسم Processes أو Details.
ستجد أسماء كثيرة مثل:
- "explorer.exe"
- "svchost.exe"
- "services.exe"
- "lsass.exe"
- "winlogon.exe"
- "SearchHost.exe"
لكن وجود اسم معروف لا يعني أن كل شيء آمن.
وهنا توجد نقطة مهمة جدًا:
الاسم وحده ليس دليلًا كافيًا.
قد تجد ملفًا اسمه:
"svchost.exe"
وهذا الاسم طبيعي جدًا في Windows.
لكن السؤال الأمني الحقيقي هو:
أين يوجد الملف؟
وجود ملف يحمل اسمًا مشابهًا لملف نظام معروف في مجلد غير معتاد قد يكون أكثر إثارة للاهتمام من الاسم نفسه.
لذلك عندما ترى عملية غير مألوفة، لا تتوقف عند الاسم.
ابدأ ببناء صورة كاملة عنها.
---
3. أين يوجد الملف؟
موقع الملف يمكن أن يعطيك معلومة مهمة جدًا.
على سبيل المثال، إذا كانت عملية مرتبطة بملف موجود في مجلدات النظام المعتادة، فهذا قد يكون منطقيًا.
لكن إذا وجدت عملية تحمل اسمًا مشابهًا لبرنامج Windows معروف، بينما الملف موجود داخل:
- مجلد Downloads
- مجلد مؤقت
- مجلد غريب داخل AppData
- مجلد باسم عشوائي
فهنا تحتاج إلى التحقيق أكثر.
لكن انتبه: الموقع غير المعتاد ليس إثباتًا على أن الملف خبيث.
إنه مجرد مؤشر.
والتحليل الأمني الجيد يجمع عدة مؤشرات بدل الاعتماد على مؤشر واحد.
---
4. من شغّل العملية؟
هذه نقطة أعمق.
اسأل:
أي عملية قامت بتشغيل هذه العملية؟
فكرة Parent Process مهمة جدًا في التحقيق.
تخيل مثلًا أنك وجدت برنامجًا يعمل في الخلفية.
بدل أن تسأل فقط:
«ما اسم البرنامج؟»
اسأل أيضًا:
«من الذي بدأ تشغيله؟»
هذه العلاقة يمكن أن تساعدك على فهم سلسلة التنفيذ.
مثلًا:
explorer.exe
↓
برنامج معين
↓
عملية أخرى
أو:
خدمة Windows
↓
عملية
↓
عملية أخرى
عندما تبدأ برؤية النظام على شكل سلسلة عمليات بدل قائمة أسماء، يصبح تحليل Windows أكثر قوة.
---
5. الخدمات Services
هناك شيء آخر يعمل في الخلفية يسمى:
Windows Services
الخدمات مصممة لتنفيذ مهام مختلفة دون الحاجة إلى أن يفتح المستخدم برنامجًا يدويًا.
يمكن الوصول إليها من:
services.msc
ستجد عددًا كبيرًا من الخدمات.
وهنا أيضًا لا تقع في الفخ الشائع:
خدمة غير معروفة = خطر.
ليس صحيحًا.
Windows يحتوي على عدد كبير من الخدمات، وبعض البرامج التي تثبتها أنت تضيف خدمات خاصة بها.
لذلك إذا وجدت خدمة غير مألوفة، اسأل:
1. ما اسمها؟
2. ما وصفها؟
3. ما البرنامج المرتبط بها؟
4. أين يوجد الملف؟
5. هل تحتاجها فعلًا؟
6. متى ظهرت؟
7. هل تتوافق مع برنامج مثبت على الجهاز؟
الهدف ليس حذف الخدمات عشوائيًا.
الهدف هو فهمها.
---
6. الصلاحيات: من يملك القدرة على فعل ماذا؟
في الأمن السيبراني، الصلاحيات موضوع أساسي.
Windows لا يجعل جميع البرامج متساوية.
هناك فرق بين مستخدم عادي وبين حساب يمتلك صلاحيات إدارية.
وهذا يقودنا إلى سؤال مهم:
«إذا كانت هناك عملية مشبوهة، فما مستوى الصلاحيات الذي تعمل به؟»
عملية تعمل بصلاحيات مرتفعة تستحق اهتمامًا أكبر أثناء التحقيق، لأن تأثيرها المحتمل قد يكون أكبر.
ولهذا السبب فإن فهم:
Users + Groups + Permissions + Privileges
ليس مجرد معرفة إدارية بالنظام.
إنه جزء من التفكير الأمني.
---
7. الملفات ليست مجرد ملفات
عندما تجد ملفًا مشبوهًا، لا تتعامل معه مباشرة بالحذف.
أولًا حاول جمع المعلومات.
مثلًا:
اسم الملف
ثم:
المسار
ثم:
الحجم
ثم:
تاريخ الإنشاء والتعديل
ثم:
الخصائص والتوقيع الرقمي، إذا توفر
ثم:
العملية المرتبطة به
ثم:
سلوكه أثناء التشغيل
وهكذا تبدأ في تحويل ملف مجهول إلى مجموعة من الأدلة.
---
8. الاتصالات الشبكية: ماذا يفعل الجهاز على الإنترنت؟
الجهاز قد يكون متصلًا بالإنترنت طوال الوقت.
لكن المحترف لا يكتفي بعبارة:
"الجهاز متصل."
السؤال هو:
«أي عملية تقوم بالاتصال؟ وإلى أين؟»
يمكنك استخدام أدوات Windows المدمجة مثل:
netstat -ano
يعرض الأمر معلومات عن الاتصالات والمنافذ، ومن أهم الأشياء التي يمكنك ملاحظتها:
- العنوان المحلي
- العنوان البعيد
- المنفذ
- حالة الاتصال
- PID
وهنا تظهر قوة الربط.
إذا وجدت اتصالًا مشبوهًا ومعك رقم PID، تستطيع ربطه بالعملية التي تملك هذا الاتصال.
وهنا تتحول المعلومة من:
"هناك اتصال."
إلى:
"هذه العملية تحديدًا هي التي أنشأت هذا الاتصال."
وهذا فرق كبير في التحقيق.
---
9. PID: الرقم الذي يربط الأدلة ببعضها
الـ PID هو رقم تعريف العملية.
يمكن أن يكون هذا الرقم بمثابة خيط يربط عدة أجزاء من التحقيق.
مثلًا:
PID
↓
Process
↓
File
↓
Network Connection
وبذلك تستطيع الانتقال من معلومة إلى أخرى بدل النظر إلى كل معلومة بشكل منفصل.
هذه إحدى أهم الأفكار التي يجب أن تتعلمها:
«لا تجمع المعلومات فقط؛ اربط المعلومات ببعضها.»
---
10. Event Viewer: ذاكرة Windows
من أقوى الأدوات الموجودة في Windows:
Event Viewer
ويمكن فتحه باستخدام:
eventvwr.msc
يحتوي Windows على سجلات كثيرة للأحداث.
قد تجد فيها:
- أخطاء النظام
- تحذيرات
- أحداث تسجيل الدخول
- أحداث الخدمات
- أحداث التطبيقات
- معلومات تشغيل وإيقاف بعض المكونات
لكن هنا أيضًا لا تقع في خطأ قراءة كل شيء عشوائيًا.
السجلات ضخمة.
لذلك المحترف يبدأ بسؤال محدد:
ما الذي أحاول إثباته؟
ثم يبحث عن الأحداث التي تساعده في الإجابة.
---
11. الخط الزمني أهم مما تتوقع
في التحقيق الأمني، الوقت مهم جدًا.
تخيل أنك لاحظت برنامجًا غريبًا الساعة 10:30.
لا تسأل فقط:
«ماذا يفعل الآن؟»
اسأل:
«ماذا حدث قبل 10:30؟»
و:
«ماذا حدث بعد 10:30؟»
قد تجد تسلسلًا مثل:
10:21
تم تشغيل برنامج
10:22
بدأت عملية جديدة
10:23
حدث اتصال شبكي
10:24
بدأت خدمة
10:30
لاحظ المستخدم النشاط
الآن أصبحت لديك قصة.
وهذه القصة أكثر قيمة بكثير من معلومة منفردة.
---
12. لا تثق بعينيك فقط
هناك خطأ شائع جدًا عند المبتدئين:
يفتح Task Manager.
يرى العمليات.
ثم يقرر أن العملية "طبيعية" لأنها تحمل اسمًا مألوفًا.
لكن أسماء الملفات يمكن تقليدها.
لذلك لا تعتمد على:
الاسم فقط.
انظر إلى:
الاسم + الموقع + العملية الأب + الصلاحيات + التوقيع + السلوك + الاتصالات + التوقيت.
كل معلومة تضيف قطعة جديدة إلى الصورة.
---
13. PowerShell: عندما تحتاج إلى أكثر من الواجهة الرسومية
واجهة Windows ممتازة للمستخدم العادي.
لكن عندما تبدأ في تحليل النظام بشكل أعمق، تصبح أدوات سطر الأوامر مهمة جدًا.
ومن أهمها:
PowerShell
مثلًا يمكنك استعراض العمليات باستخدام:
Get-Process
ويمكنك استعراض الخدمات باستخدام:
Get-Service
الفكرة هنا ليست حفظ عشرات الأوامر.
الفكرة أن تتعلم كيف تسأل النظام:
«أعطني البيانات التي أحتاجها.»
وهذا أسلوب مختلف تمامًا عن النقر العشوائي داخل النوافذ.
---
14. سيناريو عملي: برنامج غير معروف
الآن لنضع كل ما تعلمناه في سيناريو واحد.
تخيل أنك فتحت جهاز Windows ولاحظت ارتفاعًا غير معتاد في استهلاك المعالج.
فتحت Task Manager ووجدت عملية لا تعرفها.
ماذا تفعل؟
الخطوة الأولى: لا تحذفها فورًا
سجّل:
- اسم العملية
- PID
- استهلاك CPU
- استهلاك الذاكرة
---
الخطوة الثانية: حدد الملف
اعرف مكان الملف المرتبط بالعملية.
هل هو في مكان منطقي؟
أم في مسار غير معتاد؟
---
الخطوة الثالثة: تحقق من العملية الأب
من الذي قام بتشغيلها؟
هل بدأت من برنامج معروف؟
أم ظهرت بطريقة غير واضحة؟
---
الخطوة الرابعة: افحص الصلاحيات
هل تعمل العملية ضمن حساب المستخدم؟
أم بصلاحيات مرتفعة؟
---
الخطوة الخامسة: افحص الشبكة
استخدم أدوات Windows لمعرفة ما إذا كانت العملية مرتبطة باتصالات شبكية.
إذا وجدت اتصالًا، اربطه بالـ PID.
---
الخطوة السادسة: راجع السجلات
ابحث في Event Viewer عن الأحداث المتعلقة بالفترة الزمنية نفسها.
---
الخطوة السابعة: اجمع الصورة
الآن لا تنظر إلى كل دليل منفردًا.
اجمعها:
عملية
↓
PID
↓
ملف
↓
المسار
↓
Parent Process
↓
الصلاحيات
↓
الاتصالات
↓
السجلات
↓
الخط الزمني
الآن فقط تستطيع تكوين حكم أفضل.
---
15. متى يصبح الأمر مقلقًا؟
لا توجد علامة واحدة تقول لك بنسبة 100%:
هذا ملف خبيث.
لكن اجتماع عدة مؤشرات قد يرفع مستوى الاشتباه.
مثلًا:
- اسم يشبه ملفًا نظاميًا معروفًا.
- وجود الملف في مسار غير معتاد.
- تشغيله بطريقة غير متوقعة.
- صلاحيات مرتفعة دون سبب واضح.
- إنشاء عمليات أخرى غير مألوفة.
- اتصالات شبكية غير متوقعة.
- ظهور النشاط في توقيت غريب.
- وجود تغييرات غير مفسرة في النظام.
كل مؤشر بمفرده قد يكون طبيعيًا.
لكن عندما تتجمع عدة مؤشرات، يصبح التحقيق أكثر أهمية.
---
16. أهم قاعدة: لا تعبث بالدليل
إذا كنت تتعلم الأمن السيبراني أو التحليل الجنائي الرقمي، فتعود على قاعدة مهمة:
لا تغيّر النظام قبل أن تفهم ما حدث.
حذف الملف قد يزيل دليلًا.
إيقاف العملية قد يغيّر الحالة.
إعادة تشغيل الجهاز قد تؤدي إلى فقدان معلومات موجودة في الذاكرة.
لذلك في التحقيق الحقيقي، يتم التعامل مع الأدلة بطريقة منظمة.
أما في جهازك الشخصي، إذا كنت متأكدًا من وجود برنامج ضار، فالأولوية تصبح حماية الجهاز وعزله واتخاذ إجراءات الإزالة المناسبة.
---
17. من Windows إلى الأمن السيبراني
هنا نصل إلى النقطة الأهم.
لماذا نهتم بكل هذه الأشياء؟
لأن Windows ليس مجرد نظام تشغيل.
إنه بيئة كاملة يمكن من خلالها تعلم أساسيات مهمة في الأمن السيبراني:
Processes
تعلمك كيف تعمل البرامج.
Services
تعلمك كيف تعمل مكونات النظام في الخلفية.
Permissions
تعلمك مفهوم الصلاحيات.
Networking
تعلمك كيف يتواصل الجهاز مع العالم الخارجي.
Event Logs
تعلمك كيف تبحث عن آثار النشاط.
PowerShell
يعلمك كيف تتعامل مع النظام بطريقة أكثر مباشرة.
وهذه كلها مهارات تدخل في مجالات مثل:
- SOC
- Incident Response
- Digital Forensics
- Threat Hunting
- System Administration
---
18. الفرق بين مستخدم Windows ومحلل Windows
المستخدم يرى:
برنامج يعمل.
المحلل يرى:
Process.
المستخدم يرى:
البرنامج متصل بالإنترنت.
المحلل يرى:
Process → PID → Connection → Remote Address.
المستخدم يرى:
حدث خطأ.
المحلل يرى:
Event → Timestamp → Source → Context.
المستخدم يرى:
ملف.
المحلل يرى:
File → Path → Owner → Permissions → Signature → Behavior.
وهنا تكمن عقلية الأمن السيبراني.
ليست في امتلاك عشرات الأدوات.
بل في طرح الأسئلة الصحيحة.
---
19. لا تحفظ الأوامر… افهم لماذا تستخدمها
من الأخطاء التي يقع فيها كثير من المبتدئين أنهم يحفظون أوامر كثيرة.
يحفظ:
netstat
ثم:
ipconfig
ثم:
tasklist
لكن عندما يواجه مشكلة حقيقية لا يعرف ماذا يفعل.
الأفضل أن تبدأ بالسؤال.
أريد معرفة العمليات؟
استخدم أدوات العمليات.
أريد معرفة الاتصالات؟
استخدم أدوات الشبكة.
أريد معرفة الأحداث؟
اذهب إلى السجلات.
أريد ربط اتصال بعملية؟
استخدم PID.
هذا هو الفرق بين:
حفظ الأدوات
و
استخدام الأدوات.
---
20. الخريطة الذهنية التي يجب أن تخرج بها
إذا أردت أن تتذكر المقال كله، لا تحفظ عشرات التفاصيل.
احفظ هذه الخريطة:
WINDOWS
│
┌─────────┼─────────┐
↓ ↓ ↓
Processes Services Files
│ │ │
└────┬────┴────┬────┘
↓ ↓
Permissions Events
│ │
└────┬────┘
↓
Network
↓
PID
↓
Timeline
↓
Analysis
↓
Decision
هذه ليست مجرد خريطة لـ Windows.
هذه طريقة تفكير.
---
الخاتمة: أنت لا تتعلم Windows… أنت تتعلم كيف ترى ما لا يراه المستخدم
وصلنا إلى نهاية سلسلة Windows، لكن الحقيقة أن النهاية هنا ليست نهاية التعلم.
عندما بدأت هذه السلسلة، ربما كنت تنظر إلى Windows على أنه مجرد نظام تستخدمه يوميًا.
أما الآن، فالمفترض أن تبدأ بالنظر إليه بطريقة مختلفة.
عندما ترى عملية، لا تسأل فقط عن اسمها.
اسأل: من شغّلها؟ قبل
وعندما ترى ملفًا، لا تسأل فقط أين هو.
اسأل: لماذا يوجد هنا؟
وعندما ترى اتصالًا، لا تسأل فقط هل الجهاز متصل.
اسأل: أي عملية قامت به وإلى أين؟
وعندما ترى حدثًا في السجلات، لا تنظر إليه كرسالة خطأ.
اسأل: أين يقع داخل الخط الزمني؟
هذه هي النقلة التي نريد الوصول إليها.
المحترف لا يرى شاشة مليئة بالمعلومات.
بل يرى علاقات بين المعلومات.
عملية تقود إلى ملف.
ملف يقود إلى صلاحية.
صلاحية تقود إلى سلوك.
السلوك يقود إلى اتصال.
الاتصال يقود إلى دليل.
والأدلة مجتمعة تقود إلى استنتاج.
وهنا يبدأ الأمن السيبراني الحقيقي.
«لا تكن الشخص الذي يعرف أين توجد الأدوات فقط؛ كن الشخص الذي يعرف متى يستخدمها، ولماذا يستخدمها، وكيف يربط نتائجها ببعضها.»
وهذه هي نهاية سلسلة Windows… وبداية طريقة تفكير المحلل.

تعليقات