تحليل جنائي للأجهزة

كشف Pegasus و تحليل جنائي لبرامج التجسس

فحص جنائي احترافي يكتشف Pegasus و Predator و Hermit و QuaDream و FinFisher وبرامج التتبع التجارية. مبني على أبحاث Citizen Lab وأداة التحقق المحمولة من Amnesty International.

قاعدة بيانات التهديدات

أدوات المراقبة التي نكتشفها

تشمل قاعدة بياناتنا مؤشرات لأهم عائلات برامج التجسس الحكومية والتجارية.

Pegasus

NSO Group

حرج

أكثر برامج التجسس التجارية تطورًا. تبلغ كلفة النشر 8 ملايين دولار لكل عملية. تم العثور عليه على أجهزة صحفيين ورؤساء دول.

استغلالات بدون نقرة (Zero-click)وصول كامل إلى الجهازتفعيل الكاميرا/الميكروفوناعتراض الرسائلتتبع الموقعتدمير ذاتي

Predator

Cytrox / Intellexa

حرج

مرتبط بحملات مراقبة تستهدف صحفيين وسياسيين في عدة دول.

استغلالات بدون نقرة (Zero-click)تهريب البياناتسرقة بيانات الاعتماداستغلال المتصفح

Hermit

RCS Lab

عالٍ

يستخدم من قبل جهات حكومية. يُنشر عبر تطبيقات شركات الاتصالات المعدلة والتطبيقات المزيفة للمراسلة.

تسجيل الصوتالتقاط الصورسجلات الرسائل القصيرة/المكالماتتتبع GPS

FinFisher

FinFisher GmbH

عالٍ

يُسوَّق لجهات إنفاذ القانون لكن وُثِّق استخدامه ضد المعارضين والصحفيين.

تسجيل ضربات المفاتيحالتقاط الشاشةالوصول إلى الملفاتمراقبة البريد الإلكتروني

QuaDream

QuaDream Ltd.

حرج

منافس لـ NSO Group. يستخدم ثغرة ENDOFDAYS التي تستهدف أجهزة Apple عبر دعوات تقويم غير مرئية.

استغلالات iMessage بدون نقرةتسليح أحداث التقويماستخراج كامل للبيانات

Stalkerware

متعددة (mSpy، FlexiSPY، Cocospy، Spyic، Cerberus)

عالٍ

تطبيقات مراقبة موجهة للمستهلك غالبًا ما تُستخدم في الإساءة المنزلية. يثبتها شخص لديه وصولًا ماديًا إلى الجهاز.

تحديد الموقع في الزمن الحقيقيتسجيل المكالماتمراقبة وسائل التواصل الاجتماعيتسجيل ضربات المفاتيحتسجيل الصوت المحيط

خيارات الفحص

اختر مستوى عمق الفحص

من فحص سريع لمدة 60 ثانية إلى تحليل كامل لنسخة احتياطية جنائية.

01

فحص سريع

~1 دقيقة

فحص أساسي لمؤشرات الاختراق المعروفة لبرمجيات التجسس. يتحقق من العمليات الجارية والحزم المثبتة.

02

فحص قياسي

~5 دقائق

يتضمن الفحص السريع إضافةً إلى تحليل ملف iOS shutdown.log، وتدقيق اتصالات الشبكة، والتحقق من سلسلة الشهادات.

موصى به
03

فحص عميق

~30 دقيقة

تحليل جنائي كامل: قواعد YARA، كشف الشذوذ السلوكي، فحص نظام الملفات، والتحقق من آليات الاستمرارية.

04

تحليل النسخة الاحتياطية

~1 ساعة

استخراج كامل لنسخة iOS الاحتياطية. يفحص ملفات sysdiagnose و DataUsage.sqlite وملفات تعريف الإعداد وجميع آثار النظام.

منهجية الكشف

كيف يكشف OrbGuard عن Pegasus

مسار جنائي من 6 مراحل يجمع بين مطابقة المؤشرات، والتحليل السلوكي، واستخبارات التهديدات في الوقت الفعلي.

1

مطابقة مؤشرات الاختراق (IOC)

مقارنة آثار الجهاز مع أكثر من 20,000 مؤشر اختراق معروف من Citizen Lab و Amnesty MVT و OrbGuard Lab.

2

تحليل سلوكي

كشف الشذوذ المدعوم بالتعلم الآلي لمراقبة استنزاف البطارية، وارتفاعات استهلاك المعالج، وحركة مرور الشبكة، ونشاط العمليات في الخلفية.

3

تحليل جنائي لملف Shutdown.log

تحليل خاص بـ iOS لسجلات إيقاف النظام لاكتشاف مؤشرات عمليات Pegasus (roleaccountd و bh و laaboratoryd).

4

فحص قواعد YARA

تفحص قواعد YARA المخصصة نظام الملفات بحثًا عن توقيعات برمجيات خبيثة، وملفات تنفيذية مشبوهة، وآليات الاستمرارية.

5

تحليل الشهادات

كشف شهادات وسيط هجوم MITM، والسلطات الجذرية غير المصرح بها، ومحاولات تجاوز تثبيت SSL المستخدمة من قبل أدوات المراقبة.

6

ذكاء سحابي

مقارنة النتائج مع معلومات تهديدات في الزمن الحقيقي من أكثر من 20 مصدرًا يتم تحديثها كل ساعة.

المعالجة على الجهاز

تعمل كل مرحلة من هذا المسار محليًا على جهازك. يتم تخزين قاعدة بيانات استخبارات التهديدات مؤقتًا وتحديثها دوريًا. بياناتك الجنائية لا تغادر جهازك أبدًا.

دليل المعالجة

ماذا يحدث إذا تم العثور على برنامج تجسس؟

لا تصب بالذعر. اتبع هذه الخطوات لعزل الحالة وتوثيقها واستعادة الأمان بشكل آمن.

1

عزل الجهاز

قم بتفعيل وضع الطائرة فورًا. لا تقم بإعادة ضبط المصنع بعد — فقد تكون الأدلة الجنائية مطلوبة لإجراءات قانونية أو تحقيقات.

2

توثيق كل شيء

قم بتصدير تقرير OrbGuard الجنائي. التقط لقطات شاشة وسجّل تسلسل زمن العدوى. قد تكون هذه الأدلة حاسمة لاتخاذ إجراءات قانونية.

3

مسح آمن واستعادة

إجراء إعادة ضبط مصنع كاملة من وضع الاستعادة (وليس من الإعدادات). قم بإعداد الجهاز كجهاز جديد — لا تقم بالاستعادة من نسخة احتياطية لأنها قد تحتوي على آليات استمرارية.

4

تحصين جهازك

قم بتفعيل وضع Lockdown في iOS. حدّث إلى أحدث إصدار من نظام التشغيل. ثبّت OrbGuard للمراقبة المستمرة. تجنّب النقر على الروابط من مصادر غير معروفة.

الأسئلة الشائعة

هل يستطيع OrbGuard اكتشاف Pegasus؟+
نعم. يستخدم OrbGuard منهجية كشف تستند إلى أبحاث Citizen Lab وأداة Amnesty International المعروفة باسم Mobile Verification Toolkit (MVT). نقوم بتحليل آثار ملف iOS shutdown.log، ومؤشرات العمليات المعروفة، واتصالات الشبكة مع بنية NSO التحتية، والشذوذات السلوكية المتّسقة مع عدوى Pegasus. ورغم أنه لا توجد أداة يمكنها ضمان كشف بنسبة 100٪ ضد خصم ممول جيدًا، فإن OrbGuard يوفّر أكثر قدرات التحليل الجنائي للمحمول شمولًا خارج فرق الاستجابة للحوادث المتخصصة.
كيف تعمل آلية تحليل shutdown.log؟+
عند إيقاف تشغيل iOS، يقوم بتسجيل جميع العمليات التي كانت تعمل. يجب أن يعمل Pegasus وبرامج التجسس المشابهة كعمليات في الخلفية. من خلال تحليل هذه السجلات، يستطيع OrbGuard تحديد العمليات المشبوهة (مثل "roleaccountd" و"bh" و"laaboratoryd") المعروفة كمؤشرات على وجود Pegasus. وقد طُوِّرت هذه التقنية لأول مرة من قبل باحثي Kaspersky وتم اعتمادها من قبل Citizen Lab.
هل يتم إرسال بياناتي إلى خوادمكم أثناء الفحص؟+
لا. تتم جميع عمليات الفحص الجنائي بالكامل على جهازك. لا يغادر أيّ قدر من البيانات جهازك أثناء التحليل. يتم تنزيل قاعدة بيانات معلومات التهديد دوريًا وتخزينها مؤقتًا محليًا. حتى نماذج التعلّم الآلي تعمل على الجهاز نفسه.
ماذا يحدث إذا تم العثور على برنامج تجسس؟+
ستتلقى تقريرًا جنائيًا مفصّلًا يتضمن: التهديد المحدّد، مستوى الخطورة، تقدير جدول زمني للعدوى، فئات البيانات المتأثرة، وإرشادات معالجة خطوة بخطوة. في النتائج الحرجة مثل Pegasus، نوصي بعزل الجهاز فورًا والتواصل مع مختص أمني.
هل يستطيع OrbGuard اكتشاف برامج تجسس غير معروفة / ثغرات يوم الصفر؟+
يستخدم OrbGuard كشف الشذوذات السلوكية المدعوم بالتعلّم الآلي لتحديد الأنماط المشبوهة حتى في التهديدات غير المعروفة. الاستهلاك غير المعتاد للطاقة، وحركة المرور غير الطبيعية على الشبكة، والعمليات غير المتوقعة في الخلفية، والاستخدام المفرط لوحدة المعالجة المركزية كلها مؤشرات يراقبها OrbGuard بشكل مستمر.
كل متى يتم تحديث قاعدة بيانات التهديدات؟+
يقوم OrbGuard Lab بتجميع معلومات التهديد من أكثر من 20 مصدرًا، بما في ذلك Citizen Lab وAmnesty MVT وAbuse.ch وVirusTotal وAlienVault OTX وغيرهم. يتم تحديث قاعدة بيانات التهديدات كل ساعة بمؤشرات اختراق جديدة.

هل جهازك نظيف؟

شغّل أول فحص جنائي لك في أقل من 60 ثانية. كشف Pegasus متضمن مع OrbGuard Pro.