أسلوب جديد لحقن العمليات في بيئة ويندوز يتجاوز آليات تخصيص الذاكرة التقليدية

نجحت التقنية في حقن 368 بايت ضمن عملية nslookup.exe كإثبات مفهوم.

أسلوب جديد لحقن العمليات في بيئة ويندوز يتجاوز آليات تخصيص الذاكرة التقليدية
يتطلب كشف الهجوم ربطاً سلوكياً لأحداث الأنابيب بدلاً من التنبيهات الفردية.

كشف الباحث الأمني المعروف باسم Two Seven One Three عن أسلوب جديد لحقن العمليات في نظام التشغيل ويندوز يُعرف باسم  Console named-pipe injection. يتيح هذا الأسلوب تجاوز الواجهات البرمجية التقليدية المستخدمة عادة في حقن الشيفرات البرمجية عن بُعد، مثل VirtualAllocEx وWriteProcessMemory.

تعتمد هذه الآلية على استغلال قنوات الاتصال بين العمليات (IPC) في ويندوز بدلاً من الكتابة المباشرة في الذاكرة. ينشئ المهاجم عملية طرفية فرعية تفاعلية، مثل nslookup.exe أو netsh.exe، ويعيد توجيه مدخلها القياسي إلى أنبوب بيانات (Pipe). بعد ذلك، يرسل بايتات الحمولة الضارة عبر استدعاء الدالة WriteFile. وتتيح بنية ويندوز للعملية الأب تعيين طرف القراءة في الأنبوب كمقبض للمدخل القياسي للعملية الابنة، بينما تحتفظ لنفسها بطرف الكتابة.

نتيجة لذلك، تستقر بايتات الحمولة داخل فضاء العناوين الخاص بالبرنامج الطرفي أثناء معالجته للمدخلات، ما يوفر للمهاجم مساحة لتخزين الحمولة دون الحاجة إلى تخصيص ذاكرة جديدة. ولتنفيذ ذلك، يتضمن العرض التوضيحي إضافة علامة مميزة في مقدمة الحمولة، ثم البحث عن هذا التوقيع داخل الذاكرة المتاحة للبرنامج، وتحديد نقطة دخول الشيفرة التي تلي العلامة مباشرة.

بمجرد تحديد موقع المخزن المؤقت، يستدعي برنامج الحقن الواجهة البرمجية VirtualProtectEx لتعديل صلاحيات صفحات الذاكرة المخصصة وجعلها قابلة للتنفيذ. يتبع ذلك تعليق أحد مسارات التنفيذ، وتغيير مؤشر التعليمات باستخدام SetThreadContext، ثم إعادة تشغيل المسار. وتتوافق هذه الخطوات مع وثائق مايكروسوفت التي تشير إلى أن استخدام VirtualProtectEx لتعديل صلاحيات عملية أخرى يتطلب امتلاك صلاحية PROCESS_VM_OPERATION، وتوصي بتعليق مسار التنفيذ قبل تعديل سياقه.

بيّن العرض التوضيحي المنشور قدرة الأسلوب على العثور على 368 بايتاً داخل إحدى مناطق الذاكرة في عملية nslookup.exe، وتغيير صلاحياتها من القراءة والكتابة إلى القراءة والكتابة والتنفيذ، ومن ثم إعادة توجيه مسار التنفيذ الرئيسي إلى ذلك العنوان. وتُعد هذه النتائج بمثابة إثبات مفهوم منفرد لم يخضع بعد لتحقق تقني مستقل. 

يصنف هذا الأسلوب ضمن تكتيكات MITRE ATT&CK T1055 الخاصة بحقن العمليات، وهو لا يرتبط بثغرة برمجية محددة ولا يحمل معرف CVE أو تصنيف خطورة CVSS، نظراً لاعتماده بالكامل على استغلال آليات العمل المشروعة في نظام ويندوز.

حدود التجاوز وآليات الرصد السلوكي

يمتلك هذا الأسلوب القدرة على تجاوز آليات الكشف الأمني التي تعتمد على مراقبة التسلسل التقليدي للحقن المتمثل في التخصيص، ثم الكتابة، ثم التنفيذ، إلا أنه يبقى قابلاً للرصد بطرق أخرى. يحدد البحث عدة مؤشرات يمكن تتبعها لاكتشاف هذا الهجوم، تشمل التغيير عن بُعد في صلاحيات الذاكرة، والتلاعب بسياقات مسارات التنفيذ، وعمليات المسح للبحث عن التوقيعات في الذاكرة، بالإضافة إلى رصد نشاط غير معتاد لأنابيب الاتصال.

تتطلب مواجهة هذا التهديد بفعالية عدم الاعتماد حصراً على التنبيهات المرتبطة بواجهة برمجية مفردة، والانتقال بدلاً من ذلك إلى التحليل السلوكي المترابط. وتشمل المؤشرات السلوكية عالية الخطورة قيام عملية أب غير مألوفة بتشغيل برنامج طرفي تفاعلي مع إعادة توجيه مقابضه، ورصد عمليات كتابة لبيانات شبيهة بالصيغة الثنائية في المدخل القياسي للبرنامج، تليها ترقية الصلاحيات إلى مستوى التنفيذ عبر VirtualProtectEx، ثم استئناف عمل مسار التنفيذ.

من الناحية الرقابية، تقدم أحداث أداة Sysmon ذات المعرفين 17 و 18 رؤية جيدة لنشاط الأنابيب المسماة، في حين يتطلب تتبع الأنابيب المجهولة المرتبطة بالمدخل القياسي مراقبة أعمق على مستوى نقاط النهاية والمقابض. ويبرز هنا دور بناء خطوط أساس واضحة للسلوك الطبيعي للبرامج الطرفية، والبحث عن الأنماط السلوكية الشاذة لتجنب إطلاق إنذارات كاذبة عند تشغيل عمليات بريئة مثل conhost.exe أو nslookup.exe.

تُذكرنا هذه الآلية بتقنيات مشابهة سابقة، مثل البحث الذي أجراه فريق SensePost بقيادة Max Hirschberger و Ogulcan Ugur حول هجوم تسميم معاملات العمليات، والذي نجح آنذاك في تجاوز أربعة من أبرز منتجات الاستجابة للنهايات الطرفية. ومع ذلك، ينفي المصدر أن يكون البحث السابق تأكيداً لفعالية الأسلوب الجديد؛ إذ يتميز الأخير بعدم حاجته إلى تشغيل العملية الابنة في وضع التعليق، ولا يتطلب إدراج بيانات غير مألوفة التنسيق ضمن معاملات سطر الأوامر أو متغيرات البيئة.

السياق التقني لتطور أدوات تجاوز الدفاعات

يندرج هذا الكشف ضمن سلسلة من الأبحاث المتصلة للباحث ذاته والتي تركز على ابتكار أدوات لتجاوز الدفاعات الأمنية. ففي أكتوبر من عام 2025، كشف الباحث عن أداة DefenderWrite التي تستغل برامج ويندوز المدرجة في القوائم البيضاء لكتابة ملفات ضارة داخل مجلدات برامج مكافحة الفيروسات. وسبق ذلك في يناير 2025 نشر بحث يعتمد على تقنية استغلال تعريفات النظام الضعيفة BYOVD بالتزامن مع استخدام الروابط الرمزية لتعطيل خدمات Windows Defender ومنتجات الاستجابة للنهايات الطرفية.

تتقاطع هذه الجهود البحثية مع مؤشرات عامة تدل على انتقال تقنيات التجاوز من بيئات الاختبار المعزولة إلى ساحات العمل الفعلية. فقد وثق تقرير لشركة Cisco Talos في أغسطس 2026 وجود برمجية SPECTRE الخلفية، والتي يستخدمها الفاعل التهديدي UAT-10147 وتتضمن قدرات تجاوز على مستوى النواة. 

كما تناول تقرير آخر في يونيو 2026 استخدام الذكاء الاصطناعي لأتمتة اختبارات التجاوز ضد منتجات حماية بارزة مثل Sophos و CrowdStrike و Windows Defender. وتمثل هذه السياقات اتجاهاً عاماً في تصاعد التهديدات، لكنها لا تُعد تحققاً مستقلاً من التقنية الجديدة.

حتى الآن، يغيب أي دليل يشير إلى استغلال نشط لهذا الأسلوب في بيئات العمل الحقيقية، كما لم يصدر أي تعليق رسمي من شركة مايكروسوفت. وتغيب أيضاً نتائج الاختبارات المستقلة التي تقيس فعالية هذه التقنية ضد منتجات حماية محددة، أو أي معلومات دقيقة حول إصدارات ويندوز المتأثرة، أو قواعد كشف مخصصة منشورة. وعليه، يبقى هذا الكشف في إطار إثبات مفهوم يستند إلى السلوكيات الأساسية للنظام، ويشكل تطوراً تقنياً يتطلب المتابعة المستمرة.

الموثوقة والمعتمدة لدى خبراء الأمن السيبراني

تقرأ في نشرتنا التي تصلك كل أسبوع:

  • أحدث أخبار ومستجدات الأمن السيبراني محليًا وعالميًا.
  • تحليلات وتقارير دقيقة يقدمها خبراء المجال.
  • نصائح عملية لتطوير استراتيجياتك السيبرانية.
  • مراجعات شاملة لأهم الأحداث والتطورات التقنية
اذهب إلى الأعلى