<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom"><channel><title>ProcMon on kenji.blog</title><link>http://kenji.blog/ar/tags/procmon/</link><description>Recent content in ProcMon on kenji.blog</description><generator>Hugo -- gohugo.io</generator><language>ar</language><copyright>kenjinote</copyright><lastBuildDate>Sun, 13 Sep 2026 05:00:00 +0900</lastBuildDate><atom:link href="http://kenji.blog/ar/tags/procmon/index.xml" rel="self" type="application/rss+xml"/><item><title>استكشاف الأخطاء وإصلاحها المتقدم في نظام Windows باستخدام أدوات Sysinternals</title><link>http://kenji.blog/ar/p/sysinternals-advanced-windows-troubleshooting/</link><pubDate>Sun, 13 Sep 2026 05:00:00 +0900</pubDate><guid>http://kenji.blog/ar/p/sysinternals-advanced-windows-troubleshooting/</guid><description>&lt;img src="http://kenji.blog/p/sysinternals-advanced-windows-troubleshooting/img/eyecatch.jpg" alt="Featured image of post استكشاف الأخطاء وإصلاحها المتقدم في نظام Windows باستخدام أدوات Sysinternals" />&lt;p>في بيئة Windows، عند مواجهة مشاكل مثل تعطل النظام، انخفاض الأداء، الإصابة بالبرامج الضارة، أو السلوك غير المفهوم للتطبيقات، غالباً ما تكون الأدوات المدمجة مثل مدير المهام (Task Manager) وعارض الأحداث (Event Viewer) غير كافية لتحديد السبب الجذري (Root Cause). في مثل هذا المستوى المتقدم من استكشاف الأخطاء وإصلاحها، يعتمد متخصصو تكنولوجيا المعلومات ومستجيبو الحوادث ومديرو الأنظمة حول العالم على مجموعة أدوات &amp;ldquo;&lt;strong>Windows Sysinternals&lt;/strong>&amp;rdquo;.&lt;/p>
&lt;p>في هذه المقالة، سنشرح بشكل شامل تقنيات استكشاف الأخطاء وإصلاحها المتقدمة التي تتعمق في نظام التشغيل Windows (الحدود بين وضع النواة (Kernel Mode) ووضع المستخدم (User Mode)، معالجة المقاطعات (Interrupts)، ETW، برامج تشغيل التسجيل/نظام الملفات) باستخدام الأدوات الرئيسية لـ Sysinternals وهي &lt;strong>Process Explorer&lt;/strong> و &lt;strong>Process Monitor (ProcMon)&lt;/strong> و &lt;strong>Autoruns&lt;/strong> و &lt;strong>TCPView&lt;/strong>.&lt;/p>
&lt;hr>
&lt;h2 id="1-بنية-أدوات-sysinternals-وأساسيات-نواة-windows">1. بنية أدوات Sysinternals وأساسيات نواة Windows
&lt;/h2>&lt;p>لفهم سبب قوة أدوات Sysinternals، من الضروري استيعاب المفاهيم الأساسية لبنية Windows. يعمل Windows بشكل أساسي في مستويين من الصلاحيات: &amp;ldquo;وضع المستخدم (Ring 3)&amp;rdquo; و &amp;ldquo;وضع النواة (Ring 0)&amp;rdquo;.&lt;/p>
&lt;p>أدوات مثل Process Monitor و Process Explorer لا تكتفي باستدعاء واجهات برمجة التطبيقات (API) الخاصة بوضع المستخدم فحسب، بل تقوم أيضاً بتحميل برامج تشغيل خاصة بوضع النواة ديناميكياً (مثل &lt;code>PROCMON24.SYS&lt;/code>) لتتبع أو اعتراض (Hook) الأحداث التي تحدث في أعماق نظام التشغيل مباشرةً.&lt;/p>
&lt;p>يوضح المخطط المعماري أدناه كيف يقوم Process Monitor بالتقاط نشاط نظام الملفات.&lt;/p>
&lt;pre class="mermaid">
flowchart TD
A[&amp;#34;تطبيق المستخدم (Ring 3)&amp;#34;] --&amp;gt; B[&amp;#34;ntdll.dll (Native API)&amp;#34;]
B --&amp;gt; C[&amp;#34;تعليمات Syscall / sysenter&amp;#34;]
C --&amp;gt; D[&amp;#34;ntoskrnl.exe (وضع النواة / Ring 0)&amp;#34;]
D --&amp;gt; E[&amp;#34;مدير الإدخال والإخراج (I/O Manager)&amp;#34;]
E --&amp;gt; F[&amp;#34;مدير التصفية (FltMgr.sys)&amp;#34;]
F --&amp;gt; G[&amp;#34;PROCMON24.SYS (برنامج تشغيل تصفية ProcMon)&amp;#34;]
G --&amp;gt; H[&amp;#34;برنامج تشغيل نظام الملفات (NTFS.sys)&amp;#34;]
G --&amp;gt; I[&amp;#34;واجهة ProcMon (تسجيل الأحداث)&amp;#34;]
&lt;/pre>
&lt;p>يتم تسجيل برنامج تشغيل ProcMon كبرنامج تشغيل تصفية مصغر (Minifilter Driver)، ويراقب جميع حزم طلبات الإدخال/الإخراج (IRP) التي تمر بين مدير الإدخال/الإخراج وبرنامج تشغيل NTFS. يتيح هذا كشف جميع عمليات الوصول التي قد تحاول التطبيقات إخفاءها.&lt;/p>
&lt;hr>
&lt;h2 id="2-التعمق-في-العمليات-وتحليل-البرامج-الضارة-باستخدام-process-explorer-procexp">2. التعمق في العمليات وتحليل البرامج الضارة باستخدام Process Explorer (ProcExp)
&lt;/h2>&lt;p>يُعد Process Explorer &amp;ldquo;مدير مهام فائق القوة&amp;rdquo;. لا يعرض فقط استخدام وحدة المعالجة المركزية (CPU)/الذاكرة، بل يصور أيضاً شجرة العمليات، والمقابض (Handles)، وملفات DLL المحملة، وحتى مكدس الاستدعاء (Call Stack) للخيوط (Threads).&lt;/p>
&lt;h3 id="21-تحديد-تسرب-المقابض-handle-leaks-والأقفال">2.1 تحديد تسرب المقابض (Handle Leaks) والأقفال
&lt;/h3>&lt;p>تحدث المشاكل بشكل متكرر عندما يتعطل التطبيق تاركاً ملفاً مفتوحاً، مما يمنع حذفه أو نقله لاحقاً. إذا واجهت خطأ &amp;ldquo;الملف مفتوح بواسطة برنامج آخر&amp;rdquo;، استخدم ميزة &lt;strong>Find&lt;/strong> (البحث) في ProcExp (بالضغط على &lt;code>Ctrl+F&lt;/code>) للبحث عن اسم الملف أو الدليل.
بمجرد تحديد العملية التي تحتفظ بالمقبض المعني (مثل ملف، مقطع، Mutex، حدث، إلخ)، يمكنك النقر بزر الماوس الأيمن على العملية المستهدفة وفرض تنفيذ &lt;code>Close Handle&lt;/code> لفك قفل الملف دون قتل العملية (ولكن يجب الحذر من خطر أن يصبح سلوك التطبيق غير مستقر).&lt;/p>
&lt;h3 id="22-تحديد-اعتراضات-hooks-البرامج-الضارة-والتحقق-من-التوقيعات">2.2 تحديد اعتراضات (Hooks) البرامج الضارة والتحقق من التوقيعات
&lt;/h3>&lt;p>عندما تختبئ برامج ضارة أو برامج روتكيت (Rootkits) خبيثة في النظام، قد تقوم بحقن ملفات DLL الخاصة بها (DLL Injection) داخل عمليات شرعية (مثل &lt;code>svchost.exe&lt;/code> أو &lt;code>explorer.exe&lt;/code>).&lt;/p>
&lt;p>في ProcExp، يمكنك إبراز العمليات الخبيثة من خلال تفعيل الإعدادات التالية:&lt;/p>
&lt;ol>
&lt;li>&lt;strong>Options&lt;/strong> -&amp;gt; &lt;strong>Verify Image Signatures&lt;/strong>: للتحقق من التوقيعات الرقمية للملفات التنفيذية وملفات DLL. سيتم تمييز الملفات غير الموقعة أو ذات التوقيعات التالفة.&lt;/li>
&lt;li>&lt;strong>Options&lt;/strong> -&amp;gt; &lt;strong>VirusTotal.com&lt;/strong> -&amp;gt; &lt;strong>Check VirusTotal.com&lt;/strong>: يرسل قيم التجزئة (Hash) لجميع العمليات تلقائياً إلى موقع VirusTotal، ويعرض معدل اكتشاف البرامج الضارة (مثل: &lt;code>5/72&lt;/code>) كنتيجة.&lt;/li>
&lt;/ol>
&lt;p>إذا تم العثور على &lt;code>svchost.exe&lt;/code> مشبوه، انقر نقراً مزدوجاً على العملية وتحقق من علامة التبويب &lt;strong>Strings&lt;/strong> (السلاسل النصية) للبحث عن أي اختلافات في السلاسل بين الذاكرة (Memory) والقرص (Image). إذا كان هناك اختلاف كبير، فمن المحتمل جداً أن يكون الملف التنفيذي مضغوطاً (Packed) أو أنه تعرض لهجوم تفريغ العملية (Process Hollowing).&lt;/p>
&lt;h3 id="23-تحليل-المقاطعات-العتادية-hardware-interrupts-وارتفاع-استخدام-المعالج-إلى-100">2.3 تحليل المقاطعات العتادية (Hardware Interrupts) وارتفاع استخدام المعالج إلى 100%
&lt;/h3>&lt;p>عندما يتجمد النظام بالكامل لثوانٍ معدودة، أو يتقطع الصوت (Stutter)، فقد تلاحظ في مدير المهام أن &amp;ldquo;System Interrupts&amp;rdquo; تستهلك وحدة المعالجة المركزية بالكامل.&lt;/p>
&lt;p>في جدولة Windows، يتم تنفيذ المقاطعات العتادية (ISR: Interrupt Service Routine) واستدعاءات الإجراءات المؤجلة (DPC) بأولوية أعلى (IRQL: Interrupt Request Level) من خيوط المستخدم العادية. بعبارة أخرى، إذا تسبب برنامج تشغيل معيب في إطالة فترة الـ DPC، فلن يتمكن المعالج من تنفيذ أي مهام أخرى على هذا النواة (Core).&lt;/p>
&lt;p>إذا كان استخدام المعالج لـ &lt;code>Interrupts&lt;/code> أو &lt;code>DPCs&lt;/code> الموجود في أعلى قائمة العمليات في ProcExp مرتفعاً، يمكنك استخدامه مع Windows Performance Analyzer (WPA) لتحديد برنامج التشغيل (الملف &lt;code>.sys&lt;/code>) المسبب. يمكن صياغة حساب وقت وحدة المعالجة المركزية على النحو التالي:&lt;/p>
$$ U_{cpu} = \left( 1 - \frac{T_{idle}}{T_{total}} \right) \times 100 $$$$ T_{interrupt\_overhead} = \sum_{i=1}^{n} \left( T_{ISR(i)} + T_{DPC(i)} \right) $$&lt;p>إذا كان $T_{interrupt\_overhead}$ يستهلك الجزء الأكبر من وقت المعالج، فمن المحتمل وجود خطأ في برنامج تشغيل NDIS (الشبكة)، أو برنامج تشغيل Storport (التخزين)، أو برنامج تشغيل الرسوميات.&lt;/p>
&lt;hr>
&lt;h2 id="3-التتبع-فائق-الدقة-باستخدام-process-monitor-procmon">3. التتبع فائق الدقة باستخدام Process Monitor (ProcMon)
&lt;/h2>&lt;p>يسجل Process Monitor نشاط نظام الملفات، والتسجيل (Registry)، والشبكة، وإنشاء العمليات/الخيوط بدقة الميكروثانية. يُعد الأداة الأقوى في استكشاف الأخطاء وإصلاحها، ولكن نظراً لأنه يسجل ملايين الأحداث في غضون دقائق فقط من التشغيل، فإن التحدي يكمن في &amp;ldquo;كيفية تصفية الضوضاء&amp;rdquo;.&lt;/p>
&lt;h3 id="31-منهجية-التصفية-المتقدمة">3.1 منهجية التصفية المتقدمة
&lt;/h3>&lt;p>يوضح مخطط Mermaid التالي سير العمل الأساسي لإتقان استخدام ProcMon.&lt;/p>
&lt;pre class="mermaid">
flowchart TD
A[&amp;#34;بدء التقاط ProcMon&amp;#34;] --&amp;gt; B[&amp;#34;إعادة إنتاج المشكلة المستهدفة&amp;#34;]
B --&amp;gt; C[&amp;#34;إيقاف الالتقاط (Ctrl+E)&amp;#34;]
C --&amp;gt; D[&amp;#34;تصفية: استبعاد &amp;#39;Result IS SUCCESS&amp;#39;&amp;#34;]
D --&amp;gt; E[&amp;#34;تصفية: &amp;#39;Process Name&amp;#39; IS &amp;#39;target.exe&amp;#39;&amp;#34;]
E --&amp;gt; F[&amp;#34;تحليل &amp;#39;NAME NOT FOUND&amp;#39; (الملفات/المفاتيح المفقودة)&amp;#34;]
F --&amp;gt; G[&amp;#34;تحديد السبب الجذري (اختطاف DLL، تبعية مفقودة)&amp;#34;]
E --&amp;gt; H[&amp;#34;تحليل &amp;#39;ACCESS DENIED&amp;#39;&amp;#34;]
H --&amp;gt; I[&amp;#34;التحقق من أذونات NTFS / مستويات النزاهة / UAC&amp;#34;]
&lt;/pre>
&lt;p>&lt;strong>الاستفادة من مرشح الإسقاط (Drop Filter):&lt;/strong>
عند تفعيل &lt;code>Filter&lt;/code> -&amp;gt; &lt;code>Drop Filtered Events&lt;/code>، لا يتم حفظ الأحداث المصفاة في الذاكرة أو على القرص. هذا يمنع ProcMon من التعطل بسبب نفاد الذاكرة (OOM) حتى عند إجراء تتبع لفترة طويلة (مثل مراقبة المشاكل التي تحدث بشكل متقطع).&lt;/p>
&lt;h3 id="32-سيناريو-عملي-تصحيح-أخطاء-فشل-تحميل-dll-التحميل-الجانبي--dll-مفقود">3.2 سيناريو عملي: تصحيح أخطاء فشل تحميل DLL (التحميل الجانبي / DLL مفقود)
&lt;/h3>&lt;p>لنفترض حالة يتعطل فيها تطبيق أعمال &lt;code>AppServer.exe&lt;/code> بشكل غير طبيعي وبصمت (Silent Crash) فور تشغيله دون إظهار أي مربع حوار للخطأ. ولا توجد معلومات مفيدة في عارض الأحداث (سجل التطبيق).&lt;/p>
&lt;ol>
&lt;li>قم بتشغيل ProcMon وابدأ الالتقاط.&lt;/li>
&lt;li>قم بتشغيل &lt;code>AppServer.exe&lt;/code> واجعله يتعطل.&lt;/li>
&lt;li>أوقف الالتقاط في ProcMon.&lt;/li>
&lt;li>قم بتعيين الفلتر: &lt;code>Process Name is AppServer.exe&lt;/code>.&lt;/li>
&lt;li>قم بتعيين الفلتر: &lt;code>Result is not SUCCESS&lt;/code>.&lt;/li>
&lt;/ol>
&lt;p>عند تحليل السجل، يجب أن تجد أحداثاً مثل هذه تحدث بشكل متتالي:&lt;/p>
&lt;ul>
&lt;li>&lt;code>CreateFile&lt;/code> | &lt;code>C:\Program Files\MyApp\lib\CoreCrypto.dll&lt;/code> | &lt;code>NAME NOT FOUND&lt;/code>&lt;/li>
&lt;li>&lt;code>CreateFile&lt;/code> | &lt;code>C:\Windows\System32\CoreCrypto.dll&lt;/code> | &lt;code>NAME NOT FOUND&lt;/code>&lt;/li>
&lt;li>&lt;code>CreateFile&lt;/code> | &lt;code>C:\Windows\CoreCrypto.dll&lt;/code> | &lt;code>NAME NOT FOUND&lt;/code>&lt;/li>
&lt;li>&lt;code>CreateFile&lt;/code> | &lt;code>C:\Users\Kenji\AppData\Local\Microsoft\WindowsApps\CoreCrypto.dll&lt;/code> | &lt;code>NAME NOT FOUND&lt;/code>&lt;/li>
&lt;/ul>
&lt;p>هذا سلوك نموذجي لـ &lt;strong>نقص تبعيات DLL&lt;/strong> و &lt;strong>ترتيب بحث DLL (DLL Search Order)&lt;/strong>. يحتاج التطبيق إلى &lt;code>CoreCrypto.dll&lt;/code>، ولكن نظراً لعدم وجوده في أي مكان في النظام، تفشل عملية التهيئة، ويتم إنهاء التطبيق دون وجود معالج استثناءات (Exception Handler). يمكن حل هذه المشكلة على الفور عن طريق وضع ملف DLL المفقود في الدليل المناسب.&lt;/p>
&lt;h3 id="33-استكشاف-أخطاء-فشل-التمهيد-وإصلاحها-عبر-boot-logging">3.3 استكشاف أخطاء فشل التمهيد وإصلاحها عبر Boot Logging
&lt;/h3>&lt;p>إذا كان تمهيد Windows بطيئاً، أو إذا ظهرت شاشة سوداء فور تسجيل الدخول، فإن ميزة &lt;strong>Enable Boot Logging&lt;/strong> (تمكين تسجيل التمهيد) في ProcMon تكون مفيدة. عند تمكين هذا الخيار وإعادة التشغيل، يقوم برنامج تشغيل التمهيد المخصص الخاص بـ ProcMon بتسجيل كافة استدعاءات النظام بدءاً من المراحل الأولى لنظام Windows (وقت تحميل &lt;code>smss.exe&lt;/code>) وحفظها في ملف. عند فتح ProcMon بعد تسجيل الدخول في المرة التالية، يتم تحويل السجل، ويمكنك تحليل أي برنامج تشغيل أو خدمة يتسبب في اختناق الإدخال/الإخراج (I/O Bottleneck) أثناء عملية التمهيد بالتفصيل.&lt;/p>
$$ \text{Throughput (MB/s)} = \frac{\sum_{i=1}^{N} \text{Size}(I/O_i)}{\Delta T_{capture}} \times \frac{1}{1024^2} $$&lt;p>
باستخدام &lt;code>Tools&lt;/code> -&amp;gt; &lt;code>File Summary&lt;/code> في ProcMon، يمكنك إجراء هذا التجميع في لحظة عبر واجهة المستخدم الرسومية.&lt;/p>
&lt;hr>
&lt;h2 id="4-تحليل-آليات-الثبات-persistence-وتأخيرات-التمهيد-باستخدام-autoruns">4. تحليل آليات الثبات (Persistence) وتأخيرات التمهيد باستخدام Autoruns
&lt;/h2>&lt;p>مواقع التشغيل التلقائي في Windows لا تقتصر فقط على مجلد بدء التشغيل (Startup Folder) أو مفتاح التسجيل &lt;code>Run&lt;/code>. تقوم البرامج الضارة (خاصة حمولات هجمات APT المتقدمة وبرامج الروتكيت المعقدة) بإخفاء نفسها في أماكن يصعب على مسؤولي النظام ملاحظتها، وتهيئ نفسها للعمل حتى بعد إعادة التشغيل (Persistence - الثبات).&lt;/p>
&lt;p>تقوم أداة Autoruns بمسح شامل لـ &lt;strong>كافة إدخالات التشغيل التلقائي (ASE: Auto-Start Extensibility Points)&lt;/strong> على النظام.&lt;/p>
&lt;pre class="mermaid">
flowchart LR
A[&amp;#34;تسلسل تمهيد النظام / تسجيل الدخول&amp;#34;] --&amp;gt; B[&amp;#34;تنفيذ التمهيد (smss.exe)&amp;#34;]
B --&amp;gt; C[&amp;#34;الخدمات وبرامج التشغيل (services.exe)&amp;#34;]
B --&amp;gt; D[&amp;#34;مزودو LSA / WDigest (lsass.exe)&amp;#34;]
B --&amp;gt; E[&amp;#34;تسجيل دخول المستخدم (Winlogon.exe)&amp;#34;]
E --&amp;gt; F[&amp;#34;Explorer ومفاتيح Run&amp;#34;]
F --&amp;gt; G[&amp;#34;المهام المجدولة و WMI&amp;#34;]
G --&amp;gt; H[&amp;#34;النطاق الكامل لمسح Autoruns&amp;#34;]
&lt;/pre>
&lt;h3 id="41-علامات-التبويب-الهامة-التي-يجب-فحصها-والميزات-المتقدمة">4.1 علامات التبويب الهامة التي يجب فحصها والميزات المتقدمة
&lt;/h3>&lt;ul>
&lt;li>&lt;strong>Logon&lt;/strong>: مفاتيح Run/RunOnce القياسية، ومجلد بدء التشغيل.&lt;/li>
&lt;li>&lt;strong>Scheduled Tasks&lt;/strong>: جدولة مهام Windows. غالباً ما تُنشئ البرامج الضارة مهاماً مزيفة تتنكر في شكل &amp;ldquo;Adobe Update&amp;rdquo; أو &amp;ldquo;Google Update&amp;rdquo; وما إلى ذلك.&lt;/li>
&lt;li>&lt;strong>Services / Drivers&lt;/strong>: برامج التشغيل التي تبدأ في وضع النواة. يمكنك هنا تعطيل ملفات &lt;code>.sys&lt;/code> المشبوهة التي تتسبب في ارتفاع استخدام المعالج إلى 100% المذكور سابقاً.&lt;/li>
&lt;li>&lt;strong>WMI&lt;/strong>: موقع ثبات البرامج الضارة الخالية من الملفات (Fileless Malware) التي تستخدم مرشحات الأحداث والمستهلكين في WMI (Windows Management Instrumentation). غالباً ما يتم التغاضي عنها.&lt;/li>
&lt;li>&lt;strong>AppInit_DLLs / KnownDLLs&lt;/strong>: قائمة بملفات DLL التي يتم حقنها إجبارياً في كل مرة يتم فيها تشغيل أحد التطبيقات. تُعد بيئة خصبة للاعتراضات (Hooks) عبر حقن DLL.&lt;/li>
&lt;/ul>
&lt;p>&lt;strong>ممارسة استكشاف الأخطاء وإصلاحها:&lt;/strong>
في Autoruns أيضاً، كما هو الحال في ProcExp، قم بتمكين &lt;code>Verify Code Signatures&lt;/code> و &lt;code>Check VirusTotal.com&lt;/code> من &lt;code>Options&lt;/code>. إذا وجدت إدخالات باللون الوردي في القائمة (غير موقعة أو منشئ غير معروف)، أو إدخالات بدرجة حمراء في VirusTotal، فيمكنك تعطيل تشغيلها بأمان ببساطة عن طريق إلغاء تحديد خانة الاختيار دون حذف مفتاح التسجيل. قم بإعادة التشغيل واختبر ما إذا كانت المشكلة (سلوك البرامج الضارة أو الشاشة الزرقاء/السوداء) قد تم حلها (اختبار A/B)، وهذه هي الطريقة الكلاسيكية للتحليل.&lt;/p>
&lt;hr>
&lt;h2 id="5-تتبع-اتصالات-الشبكة-المخفية-باستخدام-tcpview">5. تتبع اتصالات الشبكة المخفية باستخدام TCPView
&lt;/h2>&lt;p>يمكنك أيضاً التحقق من حالة الاتصال في علامة تبويب الشبكة بمدير المهام أو عبر أمر &lt;code>netstat -ano&lt;/code>، ولكن التحديث قد يكون بطيئاً، كما أن عملية تعيين أسماء العمليات لمعرفات PID يدوياً أمر متعب.
يراقب TCPView جميع نقاط نهاية TCP و UDP في الوقت الفعلي، ويدرج العمليات التي تتصل بأي عناوين ومنافذ بعيدة.&lt;/p>
&lt;h3 id="51-تحديد-اتصالات-c2-الخبيثة">5.1 تحديد اتصالات C2 الخبيثة
&lt;/h3>&lt;p>إذا قامت البرامج الضارة بتثبيت باب خلفي (Backdoor) وإرسال إشارات (Beacon) إلى خادم تحكم وسيطرة (C2: Command and Control) خارجي، فابحث عن الخصائص التالية في TCPView:&lt;/p>
&lt;ul>
&lt;li>&lt;strong>اسم العملية غير طبيعي&lt;/strong>: على سبيل المثال، عملية &lt;code>svchost.exe&lt;/code> تعمل بصلاحيات المستخدم بدلاً من صلاحيات النظام، وتحافظ على اتصال في حالة &lt;code>ESTABLISHED&lt;/code> مع عنوان IP أجنبي غير مألوف.&lt;/li>
&lt;li>&lt;strong>اتصالات من عمليات لا تتصل عادةً&lt;/strong>: على سبيل المثال، الآلة الحاسبة (&lt;code>calc.exe&lt;/code>) أو المفكرة (&lt;code>notepad.exe&lt;/code>) ترسل وتستقبل كميات كبيرة من الحزم على المنافذ 443 أو 80 (علامة نموذجية لعملية تفريغ العملية - Process Hollowing).&lt;/li>
&lt;/ul>
&lt;p>إذا وجدت اتصالاً مشبوهاً، يمكنك قطع جلسة TCP قسراً بإرسال &lt;code>Close Connection&lt;/code> مباشرة من TCPView (إصدار حزمة RST)، أو يمكنك إغلاق العملية المعنية قسراً باستخدام &lt;code>End Process&lt;/code>.&lt;/p>
&lt;hr>
&lt;h2 id="6-الخلاصة-جوهر-التحليل-باستخدام-sysinternals">6. الخلاصة: جوهر التحليل باستخدام Sysinternals
&lt;/h2>&lt;p>مجموعة أدوات Sysinternals هي بمثابة جهاز &amp;ldquo;أشعة سينية&amp;rdquo; قوي لتصور كافة السلوكيات التي يقوم بها نظام التشغيل Windows في الخلفية. للاستفادة الفعالة من هذه الأدوات، يرجى الالتزام بأفضل الممارسات التالية:&lt;/p>
&lt;ol>
&lt;li>&lt;strong>تكوين الرموز (Symbols)&lt;/strong>:
من الضروري تكوين خادم رموز Microsoft العام لتحليل مكدسات الاستدعاء بشكل صحيح في ProcExp و ProcMon. قم بتعيين ما يلي في متغيرات البيئة:
&lt;code>_NT_SYMBOL_PATH = srv*c:\symbols*https://msdl.microsoft.com/download/symbols&lt;/code>&lt;/li>
&lt;li>&lt;strong>استخراج الإشارة من الضوضاء (تحسين نسبة الإشارة إلى الضوضاء Signal-to-Noise Ratio)&lt;/strong>:
تمتد سجلات ProcMon إلى ملايين الأسطر. استخدم مرشح الاستبعاد (&lt;code>Exclude&lt;/code>) بفعالية لإزالة &amp;ldquo;العمليات الطبيعية (SUCCESS)&amp;rdquo; و &amp;ldquo;العمليات الآمنة المعروفة (مثل System و explorer.exe)&amp;quot;، وركز على جوهر المشكلة (مثل ACCESS DENIED و NAME NOT FOUND).&lt;/li>
&lt;li>&lt;strong>استخدم أحدث إصدار دائماً&lt;/strong>:
يتم تحديث أدوات Sysinternals بشكل متكرر. قم بالوصول مباشرة إلى &lt;code>https://live.sysinternals.com/&lt;/code> عبر متصفحك واستخدم دائماً أحدث الملفات الثنائية (أو إصدارات سطر الأوامر مثل &lt;code>procdump&lt;/code>، &lt;code>psexec&lt;/code>، إلخ).&lt;/li>
&lt;/ol>
&lt;p>في استكشاف أخطاء Windows المتقدمة وإصلاحها، لا معنى للحدس أو التخمين (Guesswork). باستخدام أدوات Sysinternals للتحقيق المنطقي في السبب بناءً على الحقائق (العمليات، الخيوط، المقابض، استدعاءات النظام، أحداث التسجيل)، ستتمكن بلا شك من الوصول إلى السبب الجذري مهما كانت المشكلة معقدة أو كانت الإصابة بالبرامج الضارة غامضة.&lt;/p></description></item></channel></rss>