تحليل حركة المرور المشفرة
وحدة المعلومات العامة (DPI) لأغراض إنفاذ القانون: جعل عمليات التنصت المشفرة قابلة للاستخدام
تحديد التطبيقات والأجهزة والأنشطة في عمليات اعتراض عناوين IP المشفرة باستخدام تقنية بصمات TLS، والتعرف على أنماط حركة المرور وربطها، وذلك من خلال منصة عمل المحللين ICS LEMF.

يُقصد بـ«DPI» في مجال إنفاذ القانون «الفحص العميق للحزم» لحركة مرور بروتوكول الإنترنت التي يتم اعتراضها بشكل قانوني داخل منشأة المراقبة التابعة للوكالة. ويقوم هذا النظام بفك تشفير ما لا يزال قابلاً للقراءة وتصنيف ما هو مشفر، باستخدام تقنية «بصمات TLS» والتعرف على أنماط حركة المرور وربط عناوين IP. ولا يقوم هذا النظام بكسر التشفير من طرف إلى طرف.
حقائق أساسية
- وظيفتان: فك تشفير البيانات القابلة للقراءة، وتصنيف كل ما عدا ذلك.
- بصمة TLS: يقوم JA4 بتحديد برنامج العميل من خلال عملية المصافحة دون الحاجة إلى فك التشفير.
- التعرف على الأنماط: تكشف أحجام الحزم وتوقيتها عن الرسائل والمكالمات وعمليات نقل الملفات.
- الارتباط: يربط سجل عناوين IP الأنشطة عبر الأهداف والأجهزة وعلى مدار الوقت.
- التخصص في مجال الأدلة: مصنفات ذات إصدارات، ومعدلات خطأ معروفة، ونطاق الضمان المطبق.
- متوفر في طراز ICS LEMF للوكالات.
لماذا أصبح موضوع «معلومات ما قبل الإدانة» (DPI) مهمًا الآن بالنسبة لجهات إنفاذ القانون؟
عندما يقوم مشغل شبكة بتوجيه حركة الإنترنت الخاصة بهدف ما، تكون هذه الحركة مشفرة بالكامل تقريبًا. فبفضل بروتوكولات HTTPS وQUIC وتطبيقات المراسلة المشفرة من طرف إلى طرف وشبكات VPN وDNS عبر HTTPS، لا يتبقى سوى القليل من المحتوى الذي يمكن فك تشفيره. ولذلك، فإن منشأة المراقبة التي لا تعرض سوى غيغابايتات من بيانات TLS لا توفر للمحققين أي معلومات يمكنهم العمل عليها.
تحليل حركة المرور المشفرة يغير هذا الوضع. فحتى في غياب المحتوى، تُظهر حركة المرور التطبيق الذي تم استخدامه، ومتى، ومدى كثافة استخدامه، وما هي الأنشطة الأخرى التي رافقته. ويتوقع المحللون الحصول على مصنفات يتم تحديثها باستمرار، ويرغبون في تعديل القواعد بأنفسهم.
ما الذي لا يزال بإمكان تحليل حركة المرور المشفرة رؤيته؟
| إشارة | ما يكشفه ذلك | القيود |
|---|---|---|
| عناوين IP، المنافذ، أرقام نظام الخدمات (ASN) | البنية التحتية للخوادم، السحابة أو شبكة توزيع المحتوى (CDN)، نقاط نهاية الشبكة الخاصة الافتراضية (VPN) | تُستخدم عناوين شبكة التوزيع المحتوى (CDN) المشتركة في العديد من الخدمات |
| DNS (غير مشفر) | النطاقات التي بحث عنها الهدف | مخفية من قبل وزارة الصحة ووزارة النقل |
| TLS SNI | اسم الخادم المطلوب | قد تكون مخفية أو مضللة |
| إصدار TLS، خوارزميات التشفير، ALPN | نوع العميل ومجموعة البروتوكولات | يتطلب أخذ بصمات الأصابع لتفسيره |
| شهادة الخادم | المنظمة، النطاق، الجهة المُصدرة | مشفر باستخدام بروتوكول TLS 1.3 |
| حزم البيانات الأولية لـ QUIC | اسم الخادم ومعلمات العميل | يتم تشفير الحزم اللاحقة تشفيرًا كاملاً |
| أحجام الحزم والتوقيت | رسالة، مكالمة، مكالمة فيديو أو إرسال ملف | تتطلب نماذج مدربة |
| حجم التدفق ومدته | كثافة الاستخدام وأنماط الاستخدام اليومية | يحتاج إلى سياق لتفسيره |
| حركة مرور STUN/TURN | المكالمات في الوقت الفعلي والوسائط من نظير إلى نظير | خاص بالتطبيق |
لمعرفة تأثير نظام أسماء النطاقات المشفر (DNS)، اقرأ وزارة الصحة، ووزارة النقل، والاعتراض القانوني.
بصمات TLS: JA3 مقابل JA4
يقوم كل عميل TLS بإنشاء رسالة «ClientHello» الخاصة به بطريقة مميزة. تعمل تقنية «بصمة TLS» على تجميع الإصدار ومجموعات التشفير والامتدادات وقيم ALPN في سلسلة نصية قصيرة وقابلة للمقارنة. وهي تحدد هوية التطبيقات والمتصفحات والمكتبات والأدوات دون الحاجة إلى فك تشفير أي شيء.
| الطريقة | النهج | ملاحظة عملية |
|---|---|---|
| JA3 | تجزئة MD5 لحقول ClientHello بالترتيب الذي أُرسلت به | تحدث أعطال عندما تقوم المتصفحات بترتيب الإضافات بشكل عشوائي |
| JA4 | القيم المرتبة بالإضافة إلى بادئة سهلة القراءة (النقل، إصدار TLS، SNI، الأعداد، ALPN) | مستقر رغم عملية التوزيع العشوائي؛ ترخيص BSD ذو البنود الثلاثة |
| JA4S، JA4H، JA4X، JA4L، JA4SSH | الخادم، HTTP، الشهادة، زمن الاستجابة، وبصمات SSH | ترخيص FoxIO الإصدار 1.1؛ تتطلب المنتجات التجارية ترخيصًا من نوع OEM |
يُستخدم JA4 على نطاق واسع باعتباره الخلف لـ JA3. يجب على البائعين والمشترين التحقق من شروط الترخيص قبل استخدام طرق JA4+ أخرى في أي منتج تجاري. وتُعد البصمة مؤشراً قوياً، وليست دليلاً على الهوية، لأن العديد من التطبيقات تشترك في مكتبات مشتركة.
كيف يعمل التعرف على أنماط حركة المرور؟
حتى عندما تكون أسماء المحتوى والخوادم مخفية، يظل شكل حركة المرور مرئيًا:
- الرسائل النصية تظهر على شكل موجات قصيرة من الحزم الصغيرة، تليها إيصالات.
- المكالمات الصوتية والمرئية إنشاء تدفقات UDP ثابتة ومتساوية التباعد، غالبًا بعد تبادل STUN/TURN.
- نقل الملفات والوسائط تُظهر عمليات تحميل أو تنزيل مستمرة بكميات كبيرة.
- عمليات الحفاظ على الاتصال والإشعارات الفورية اتبع الإيقاعات الخاصة بكل تطبيق.
تقوم المصنفات التي تم تدريبها على أطوال الحزم، وأوقات الوصول بين الحزم، وإحصائيات الموجات بتصنيف هذه الأنشطة. ويرى المحلل تسلسلاً زمنياً للأحداث، على سبيل المثال رسالة في الساعة 08:14 تليها مكالمة صوتية في الساعة 08:16.
تسجيل عناوين IP والربط بينها
يصبح التصنيف معلومات استخباراتية بمجرد ربطه ببيانات أخرى. ويحتفظ نظام ICS LEMF بسجل للملكية الفكرية لكل قضية وعلى مستوى جميع القضايا.
- تحويل عنوان IP إلى خدمة مع ASN، وDNS العكسي، وبيانات الشهادة، وتحديد الموقع الجغرافي.
- تاريخ الدخول الأول وتاريخ الدخول الأخير لكل عنوان بعيد وبصمة.
- قوائم المراقبة من العناوين والنطاقات والبصمات التي تؤدي إلى إصدار تنبيهات.
- نقاط الاتصال المشتركة بين الأهداف، مثل نفس الخادم النادر أو نقطة نهاية شبكة VPN.
- الارتباط الزمني نشاط يبدأ وينتهي في نفس الوقت على خطين.
- استمرارية الجهاز عندما تظهر بصمات متطابقة على بطاقات SIM مختلفة.
- الربط مع IRI مع معرّفات الخلايا والمواقع وأرقام IMEI.
يمكن أن تؤدي عناوين IP العامة التي تظهر في بيانات الجهات الخارجية إلى تحديد هوية المشترك من خلال طلب الحصول على بيانات المشترك المقدم إلى مزود خدمة الوصول بموجب المادة 174 من قانون الاتصالات (TKG). وتهدف القواعد الألمانية المقترحة بشأن الاحتفاظ بعناوين IP (المادة 177 من قانون الاتصالات الألماني (TKG-E)، BT-Drs. 21/6581، قيد النظر حاليًا في البرلمان) إلى دعم ذلك. تعرف على المزيد حول الاحتفاظ بالبيانات والاحتفاظ بعناوين IP.

كيفية عمل نظام DPI الخاص بإنفاذ القانون في نظام LEMF ICS
تتبع كل نتيجة سلسلة موثقة بدءًا من الحزم الأولية وصولًا إلى منصة عمل المحلل.
1
الاستيعاب
تصل عمليات تسليم بروتوكول HI3 IP (ETSI TS 102 232-3 للوصول إلى الإنترنت، و-7 للهواتف المحمولة) مصحوبة بالسجلات المطابقة من HI2.
2
تقسيم إلى جلسات
يتم تجميع الحزم في تدفقات وجلسات، حتى في حالة تغير عناوين IP.
3
فك التشفير
أصبحت خدمات الويب والبريد الإلكتروني ونقل الملفات والاتصالات الصوتية عبر بروتوكول الإنترنت (VoIP) منتجات يمكن الاطلاع عليها.
4
تصنيف
تُصنف التوقيعات الخاصة بـ DPI وبصمات JA4 ونماذج السلوك حركة المرور المتبقية.
5
إثراء
يضيف سجل عناوين IP سياق الخدمة والموقع الجغرافي وIRI.
6
الارتباط
يرتبط النشاط عبر الأهداف والحالات والزمن.
7
التصور والتنبيه
الجداول الزمنية والخرائط والرسوم البيانية، مع إمكانية التعمق في بيانات PCAP الأولية.
8
وثيقة
يتم تخزين إصدارات أداة فك التشفير والمصنف مع كل نتيجة.
ما هي الحدود القانونية والإثباتية؟
تعمل وحدة DPI المخصصة لجهات إنفاذ القانون في إطار قيود صارمة. وتقوم وحدة ICS LEMF بفرض هذه القيود تقنيًّا كلما أمكن ذلك.
- يقتصر التحليل على نطاق أمر التفتيش والتدابير التي يُخوَّل للمحلل اتخاذها.
- تتوافق كل خطوة من خطوات المعالجة مع قانون الإجراءات الجنائية الوطني و التوجيه (الاتحاد الأوروبي) 2016/680.
- التصنيفات هي المؤشرات. يجب أن تكون معدلات الخطأ الخاصة بها معروفة وموثقة وقابلة للتفسير أمام المحكمة.
- إدارة الإصدارات يحافظ على ظهور النتيجة الأصلية عند إعادة تحليل البيانات باستخدام مصنف أحدث.
- محتوى حصري يمكن الإبلاغ عنها وقفلها، رهناً بموافقة المسؤول.
قدرات DPI في نظام LEMF ICS
تعمل جميع وظائف التحليل في نطاق المقاييس المصرح بها للمحلل.
01
فك تشفير البروتوكول
تم إعادة تصميم خدمات الويب والبريد الإلكتروني (POP3، IMAP، SMTP) وخدمة الصوت عبر بروتوكول الإنترنت (VoIP) ونقل الملفات لتصبح منتجات، مع تضمين تقنية التعرف الضوئي على الحروف (OCR) واستخراج البيانات الوصفية.
02
تصنيف التطبيقات
تُظهر توقيعات DPI التي يتم تحديثها باستمرار الخدمة التي تم استخدامها، ومتى تم استخدامها، وكمية البيانات المستهلكة. ويمكن للوكالات تعديل القواعد بنفسها.
03
التعرف على بصمات TLS
تعمل بصمات العملاء المستندة إلى JA4 على تحديد التطبيقات والمتصفحات والأدوات، مع قوائم مراقبة للبصمات ذات الأهمية.
04
التعرف على الأنشطة
تُميّز النماذج السلوكية بين الرسائل والمكالمات وعمليات التحويل داخل التطبيقات المشفرة، وتضعها على الخط الزمني للقضية.
05
الجداول الزمنية والخرائط والرسوم البيانية
جميع الأحداث على خط زمني بدقة تصل إلى الثانية الواحدة، والمواقع على الخرائط، والعلاقات في مخططات الكيانات، مع تنبيهات الحواجز الجغرافية.
06
سلسلة التحليل المفتوحة
يتيح تصدير ملفات PCAP إلى Wireshark وواجهة برمجة تطبيقات (API) لمكوّن إضافي خاص بفك التشفير لفريقك إضافة بروتوكولات واستخدام أدواته الخاصة.
لماذا ICS؟
01
رؤية من جانب المزود
نقوم بتنفيذ عمليات اعتراض البيانات لصالح المشغلين، لذا فإننا نعرف كيف تبدو عمليات توصيل عناوين IP وأين تحدث الأعطال.
02
المعايير واللوائح التنظيمية
أكثر من 20 عامًا من الخبرة في مجال التنصت القانوني، بالإضافة إلى الحصول على العديد من الموافقات من هيئة الاتصالات الألمانية (BNetzA) لحلول التنصت.
03
المصنفات المخصصة
يقوم مطورونا بتطوير أجهزة فك التشفير، وأجهزة التصنيف، ومسارات إثراء البيانات وفقًا لمتطلباتكم. اعرف المزيد
الأسئلة الشائعة
ما المقصود بمصطلح «DPI» في مجال إنفاذ القانون؟
يُقصد بـ«DPI» في مجال إنفاذ القانون «الفحص العميق للحزم» لحركة مرور بروتوكول الإنترنت (IP) التي تتلقاها الوكالة من خلال عملية اعتراض قانونية. وداخل منشأة المراقبة، تقوم هذه التقنية بفك تشفير البروتوكولات القابلة للقراءة وتصنيف حركة المرور المشفرة حسب التطبيق والبصمة ونوع النشاط. ويتم ربط النتائج بمؤشرات IRI والمواقع والأهداف الأخرى، وتبقى كل خطوة ضمن نطاق أمر الاعتراض.
ما المقصود بـ«بصمة TLS»؟
تستمد تقنية «بصمة TLS» معرّفًا موجزًا من المعلمات التي يستخدمها العميل أو الخادم في عملية المصافحة عبر بروتوكول TLS، مثل الإصدار ومجموعات التشفير والامتدادات وقيم ALPN. وهي تحدد البرنامج المستخدم وراء الاتصال، مثل برنامج مراسلة معين أو متصفح أو أداة، دون فك تشفير حركة المرور. وهي مؤشر ويجب دمجها مع إشارات أخرى.
ما الفرق بين JA3 وJA4؟
يقوم JA3 بتجزئة حقول ClientHello بالترتيب الذي تظهر به. ونظرًا لأن المتصفحات توزع ترتيب الامتدادات بشكل عشوائي، فإن المتصفح نفسه ينتج الآن العديد من التجزئات المختلفة لـ JA3. يقوم JA4 بفرز القيم قبل التجزئة وإضافة بادئة قابلة للقراءة، بحيث تظل البصمة ثابتة. تم نشر JA4 بموجب ترخيص BSD ذي البنود الثلاثة، بينما تستخدم طرق JA4+ الأخرى ترخيص FoxIO 1.1.
هل يمكن لـ DPI فك تشفير حركة مرور WhatsApp أو Signal؟
لا. لا يخرق نظام تحليل محتوى البيانات (DPI) التشفير من طرف إلى طرف. بل يمكنه إظهار ما إذا كان قد تم استخدام تطبيق ما، ومتى، ومدة الاستخدام، وحجم البيانات التي تم نقلها. وغالبًا ما يمكن لنظام التعرف على أنماط حركة المرور التمييز بين رسالة نصية ومكالمة صوتية. أما الوصول إلى المحتوى فيتطلب أدوات قانونية أخرى، ولا يُعد جزءًا من نظام تحليل محتوى البيانات (DPI).
هل يُعد تحليل حركة المرور المشفرة أمراً قانونياً بالنسبة للوكالات؟
يُعتبر ذلك قانونيًا عندما يكون هناك أمر اعتراض ساري المفعول يشمل حركة الاتصالات. ويجب أن يتوافق التحليل مع قانون الإجراءات الجنائية الوطني وقواعد حماية البيانات؛ وفي الاتحاد الأوروبي، مع التوجيه (EU) 2016/680. ويجب أن يظل التحليل ضمن نطاق الأمر. كما يجب توثيق النتائج وتسجيل إصداراتها، وحماية الاتصالات المحمية بالسرية.
ما هو سجل عناوين IP؟
سجل عناوين IP هو قاعدة بيانات تضم عناوين IP البعيدة والنطاقات والبصمات التي تم رصدها في حركة المرور المعترضة، ويتم الاحتفاظ بها لكل حالة وعلى مستوى الحالات المختلفة. ويُضاف إليه بيانات الخدمة ورقم نظام الإدارة (ASN) والموقع الجغرافي، كما يُسجل تاريخ أول ظهور لكل عنصر وآخر ظهور له. وفي نظام ICS LEMF، يُعد هذا السجل الأساس الذي تستند إليه عمليات الربط وقوائم المراقبة والتنبيهات.
انظر تحليل حركة المرور المشفرة في ICS LEMF
احجز عرضًا توضيحيًا واكتشف كيف تعمل تقنيات DPI وبصمات TLS والارتباط على بيانات بروتوكول الإنترنت المُعترضة.
