← أحدث الأبحاث
💻 computer science

Detecting and Explaining Malware Family Evolution Using Rule-Based Drift Analysis

تقترح هذه الورقة نهجاً قائماً على القواعد وقابلاً للتفسير للكشف عن تطور عائلات البرمجيات الخبيثة وتفسيره، وذلك من خلال مقارنة مجموعات القواعد المُولدة لتحديد تغييرات ميزات محددة تشكل انزياحاً في المفهوم، مما يعزز متانة وشفافية أنظمة كشف البرمجيات الخبيثة.

المؤلفون الأصليون: Olha Jurečková, Martin Jureček

نُشر 2026-02-04
📖 4 دقيقة قراءة☕ قراءة في استراحة قهوة

المؤلفون الأصليون: Olha Jurečková, Martin Jureček

البحث الأصلي مرخَّص بموجب CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/). هذا شرح مولَّده بالذكاء الاصطناعي للبحث أدناه. لم يكتبه المؤلفون ولم يصادقوا عليه. وللتحقق من الدقة التقنية، يرجى الرجوع إلى البحث الأصلي. اقرأ إخلاء المسؤولية الكامل

تخيل أنك حارس أمن في متحف. مهمتك هي رصد اللوحات المزيفة (البرمجيات الخبيثة) والتمييز بينها وبين اللوحات الحقيقية. وللقيام بذلك، لديك كتاب قواعد. على سبيل المثال، قد يقول كتاب القواعد الخاص بك: "إذا كانت اللوحة ذات إطار أحمر وخلفية زرقاء، فهي مزيفة".

لفترة من الوقت، سيعمل هذا بشكل رائع. ولكن المزورين (مبتكري البرمجيات الخبيثة) يصبحون أذكياء. يبدأون في تغيير حيلهم. قد يغيرون الإطار إلى اللون الأخضر أو يغيرون الخلفية إلى اللون الأصفر. فجأة، يفشل كتاب القواعد القديم الخاص بك لأن اللوحات "المزيفة" لم تعد تشبه تمامًا تلك التي حفظتها. في عالم الكمبيوتر، يسمى هذا "انزياح المفهوم" (Concept Drift): حيث يغير الأشرار أسلوبهم لدرجة تجعل قواعد الكشف القديمة الخاصة بك تتوقف عن العمل.

تقترح هذه الورقة البحثية طريقة جديدة لرصد هذه التغييرات، والأهم من ذلك، شرح كيفية تغيير الأشرار لحيلهم بالضبط.

المشكلة: لغز "الصندوق الأسود"

عادةً ما تكون برامج الكمبيوتر التي تكتشف البرمجيات الخبيثة مثل "الصناديق السوداء". قد تقول: "هذا سيء!" بدقة تصل إلى 99%، لكنها لا تستطيع إخبارك لماذا. إنه يشبه حارس أمن يشير فقط إلى لوحة ويقول: "مزيفة!" دون شرح أي جزء من اللوحة كشف الأمر. هذا أمر محبط لأنه إذا كنت لا تعرف ما الذي تغير، فلا يمكنك تحديث كتاب القواعد الخاص بك بفعالية.

الحل: محقق يعتمد على القواعد

يقترح مؤلفو هذه الورقة استخدام نوع مختلف من المحققين: محقق يكتب قواعد بسيطة يمكن للبشر قراءتها.

بدلاً من الصندوق الأسود، تخيل محققاً يكتب ملاحظات مثل هذه:

"القاعدة 1: إذا كان حجم الملف 500 كيلوبايت وَ يحتوي على قسم كود محدد، فهو ينتمي لعائلة برمجيات 'Agensla' الخبيثة."

عندما تتطور البرمجيات الخبيثة، يقوم الكمبيوتر بإنشاء مجموعة جديدة من القواعد للبرمجيات الخبيثة الجديدة والمتغيرة.

كيف يكتشفون التغيير (الانزياح)

يستخدم الباحثون طريقة مقارنة ذكية:

  1. كتاب القواعد الأصلي: يكتبون القواعد الخاصة بالنسخة "القديمة" من عائلة معينة من البرمجيات الخبيثة.
  2. كتاب القواعد المتطور: يستخدمون أداة خاصة (تسمى MAB-malware) لإنشاء نسخ "متطورة" تلقائياً من البرمجيات الخبيثة تحاول التسلل من خلال الكاشف. ثم يكتبون القواعد لهذه النسخ الجديدة.
  3. المقارنة: يقارنون بين كتابي القواعد جنباً إلى جنب. ويحسبون درجة "المسافة".
    • إذا كانت القواعد متشابهة تقريباً، تكون الدرجة منخفضة (لا يوجد انزياح).
    • إذا كانت القواعد مختلفة جداً، تكون الدرجة عالية (تم اكتشاف الانزياح!).

التشبيه: فكر في الأمر كأنه مقارنة بين وصفتين لكعكة الشوكولاتة.

  • الوصفة القديمة: "استخدم كوبين من الدقيق، كوب واحد من السكر، واخبز عند درجة حرارة 350 فهرنهايت."
  • الوصفة الجديدة: "استخدم كوبين من دقيق اللوز، كوب واحد من العسل، واخبز عند درجة حرارة 300 فهرنهايت."
    "المسافة" بين هاتين الوصفتين ضخمة. طريقة الورقة البحثية لا تكتفي بالقول "الوصفة تغيرت!" بل تشير تحديداً إلى المكونات التي تم استبدالها (الدقيق \leftarrow دقيق اللوز، السكر \leftarrow العسل). هذا يخبر حارس الأمن بالضبط عما يجب أن يبحث عنه في المرة القادمة.

التجربة

اختبر الفريق طريقتهم على ست عائلات مختلفة من البرمجيات الخبيثة (مثل Agensla وDCRat وMokes). استخدموا برنامج كمبيوتر لـ "تطوير" هذه العائلات من البرمجيات الخبيثة، مما يجعلها أصعب في الكشف، ثم تحققوا مما إذا كان نظامهم القائم على القواعد يمكنه رصد التغييرات.

النتائج:

  • الدقة: تمكنوا من اكتشاف تطور البرمجيات الخبيثة في حوالي 92% من الحالات.
  • الوضة: نظرًا لاستخدامهم قواعد بسيطة، تمكنوا من رؤية أي الميزات (مثل حجم الملف أو أقسام كود معينة) قام مبرمجو البرمجيات الخبيثة بتغييرها للاختباء.
  • أفضل حالة: بالنسبة لعائلة تسمى "Mokes"، كان النظام بارعاً للغاية في رصد الفرق بين النسخ القديمة والجديدة.

لماذا هذا مهم

تدعي الورقة أن هذا النهج مميز لأنه قابل للتفسير. فهو لا يعطي مجرد إجابة "نعم/لا"؛ بل يعطي إجابة على سؤال "لماذا".

  • الطريقة القديمة: "هذه برمجية خبيثة." (لكنك لا تعرف لماذا).
  • الطريقة الجديدة: "هذه برمجية خبيثة لأنها غيرت ترويسة الملف وأزالت توقيع كود محدد."

من خلال معرفة كيف تغيرت البرمجيات الخبيثة، يمكن لخبراء الأمن تحديث دفاعاتهم بشكل أسرع وفهم التكتيكات التي يستخدمها الأشرار. وتخلص الورقة إلى أن استخدام هذه القواعد المنطقية البسيطة هو وسيلة قوية لمواكبة العالم المتغير باستمرار للفيروسات الحاسوبية.

غارق في أبحاث مجالك؟

تصلك نشرة يومية بأحدث الأبحاث المطابقة لكلماتك البحثية المفتاحية — مع ملخصات تقنية، بلغتك.

جرّب Digest →