DFIR practical

 

إزاي تطبّق اللي ذاكرته في DFIR




 1. كل مرحلة لها تطبيق عملي فوري

يعني مش تقرا وتسيبها… كل خطوة لازم تشتغل بإيدك.


 أولًا: Windows Forensics

هتذاكر: Prefetch – Event Logs – Registry – Jump Lists

تطبّق إزاي؟

  1. شغل جهاز Windows 10 وهمي

  2. اعمل نشاطات مختلفة (مثلاً شغل ملفات، اتصفح، افتح CMD)

  3. بعد كده:

    • افتح Event Viewer وشوف الـ logs

    • استخدم Registry Explorer وحلل مفاتيح الـ Run

    • حلّل prefetch باستخدام WinPrefetchView

    • شوف الملفات المفتوحة بـ Jump List Explorer


 ثانيًا: Memory Forensics

هتذاكر: تحليل الـ RAM – العمليات – الاكتشاف – Injected Code

تطبّق إزاي؟

  1. سحب RAM Dump باستخدام DumpIt أو WinPMEM

  2. حلل الـ dump باستخدام Volatility 3:

    • volatility -f memory.raw windows.pslist → العمليات

    • volatility -f memory.raw windows.netscan → الاتصالات

    • volatility -f memory.raw malfind → الكشف عن الحقن

  3. اكتشف أي شيء غريب واعمله تقرير


 ثالثًا: Network Forensics

هتذاكر: PCAP – DNS – HTTP – FTP – SMB

تطبّق إزاي؟

  1. حمل ملفات PCAP من موقع:

  2. افتحها بـ Wireshark

  3. جرّب:

    • تتابع جلسة HTTP كاملة

    • تستخرج ملف نزل من الشبكة

    • تحلل DNS Requests لبيئة مصابة


 رابعًا: Incident Response

هتذاكر: سيناريوهات كاملة – التعامل مع هجوم – كتابة تقارير

تطبّق إزاي؟

  1. افتح روم من TryHackMe زي:

    • Windows Incident Response

    • أو سيناريو من CyberDefenders

  2. نفّذ خطوات الـ IR:

    • اكتشاف

    • احتواء

    • تحليل الأدلة

    • الاسترجاع

    • كتابة التقرير النهائي PDF


خامسًا: Reporting & Timeline Building

هتذاكر: كتابة تقارير – تحليل Logs – تحديد وقت الهجوم

تطبّق إزاي؟

  1. لمّ كل الأدلة من الروم اللي حليته

  2. استخدم أدوات زي:

    • Timesketch

    • Plaso

    • KAPE

  3. ابني تايملاين للهجوم

  4. اكتب تقرير PDF فيه:

    • إيه اللي حصل؟

    • حصل إمتى؟

    • المهاجم عمل إيه؟

    • التوصيات


 منصات التطبيق العملي:

المنصةفايدتها
TryHackMeكورسات Forensics كاملة + تطبيق مباشر
CyberDefendersسيناريوهات واقعية جدًا بتحاكي الشركات
BlueTeamLabs.onlineLog Analysis + تقارير شبه حقيقية
Malware-Traffic-Analysis.netملفات PCAP مصابة للتدريب
Velociraptor Blog & Labsتدريب مباشر على أداة التحقيق

أدوات التطبيق العملي:

الأداةالوظيفة
Volatilityتحليل RAM
Autopsyتحليل أقراص وأنظمة
Wiresharkتحليل الشبكات
Registry Explorerتحليل الريجيستري
FTK Imager / Guymagerأخذ نسخ جنائية
Timesketchبناء Timeline للهجمات
KAPEجمع الأدلة بسرعة
ELK / Splunkتحليل logs وربط الأحداث

 نصايحك للتطبيق:

  • كل حاجة تتعلمها → نفذها فورًا

  • احتفظ بكل تقرير في فولدر باسمك

  • متتعاملش مع المنصات كـ ألعاب، اعتبرها شغل حقيقي

  • لما تتلغبط، دي علامة إنك بدأت تتعلم بجد


___________________________________


 


حساباتي على منصات التواصل:

المنصةالرابط أو المعرف
فيسبوك[حسابي الشخصي]
يوتيوب[قناتي الرسمية]
تويتر (X)[Sen00oo]
تليجرام (شخصي)@Sen00oo
جروب تليجرام[انضم للجروب]
قناة تليجرام[تابع القناة]
جروب واتساب[انضم للجروب]

💰 للدعم المادي:

الطريقةالتفاصيل
InstaPaysen00oo@instapay
رقم الهاتف01272834923
PayPal[رابط PayPal ]


إرسال تعليق

أحدث أقدم

نموذج الاتصال