تخطي إلى المحتوى الرئيسي
RebootDoctor

كيف تعرف إذا تم اختراق جهاز الكمبيوتر الخاص بك (2026)

By Mike Chen Fact-checked by Mike Chen (CompTIA A+ Certified) on

الإجابة المختصرة: افتح موجه الأوامر كمسؤول ونفّذ netstat -ano | findstr ESTABLISHED. ابحث عن اتصالات بعناوين IP لا تعرفها على منافذ غير عادية (4444، 5555، 8080، 5900). طابق رقم PID في تبويب التفاصيل بمدير المهام — إذا كان اسم العملية مزيفاً أو الملف موجوداً في AppData/Temp بدلاً من System32، فقد يكون شخص ما لديه وصول عن بُعد لجهازك.

تحرّك الماوس. لم تلمسه. هذه هي العلامة الوحيدة التي تعني فعلاً أن شخصاً ما على جهازك الآن — وهي أيضاً الأكثر ندرة. في أغلب الأوقات، تكون العلامات أكثر هدوءاً.

إذا كنت هنا لأن شيئاً ما يبدو غريباً وتريد أن تعرف بالتأكيد، فأسرع شيء يمكنك فعله هو فتح موجه الأوامر وكتابة netstat -ano. هذا الأمر الواحد يُظهر كل اتصال شبكة نشط على جهازك. لا تحتاج لفهم كل شيء — فقط مرّر وابحث عن اتصالات ESTABLISHED لعناوين IP لا تعرفها، خاصةً على منافذ غير 80 أو 443. المنفذان 4444 و5555 هما الافتراضيان لـ Metasploit. المنفذ 8080 يُساء استخدامه عادةً بواسطة RATs. إذا رأيت حركة مرور تذهب لمكان غريب الساعة 2 صباحاً وأنت لا تفعل شيئاً، فهذا ليس Windows Update.

netstat وما يخبرك به حقاً

اتصل بي شخص كان مقتنعاً أن صديقته السابقة ثبّتت شيئاً على حاسوبه المحمول. لم يقل كيف عرف، فقط ظل يكرر “أشعر أن شخصاً يراقبني.” فتحنا netstat -ano وبالفعل، كان هناك اتصال ESTABLISHED لعنوان IP سكني على المنفذ 5900 — هذا VNC. أداة سطح مكتب عن بُعد كانت تعمل، ولم تكن واحدة ثبّتها هو. رقم PID كان 7384. ذهبنا لمدير المهام، وجدنا PID 7384 — كان يسمي نفسه “WinUpdate64.exe” في مجلد AppData\Local\Temp. تحديث Windows الحقيقي لا يضع ملفات تنفيذية في مجلدات Temp ولا يستخدم VNC.

ذلك الاتصال كان نشطاً لأسابيع. لم يكن ليجده أبداً بدون netstat لأن البرنامج كان يستخدم ربما 0.2% من المعالج ولا نافذة مرئية.

لتنفيذ هذا: افتح cmd كمسؤول، اكتب netstat -ano | findstr ESTABLISHED لتصفية الضجيج. ستحصل على قائمة مثل:

TCP    192.168.1.5:49832    185.143.xx.xx:443    ESTABLISHED    1284
TCP    192.168.1.5:50111    44.238.xx.xx:8080    ESTABLISHED    7384

الرقم الأخير هو PID. طابقه في مدير المهام — تبويب التفاصيل، مرتّب حسب PID. إذا بدا اسم العملية مزيفاً أو الملف في مكان غريب، فهذه إجابتك. يمكنك أيضاً لصق عناوين IP المشبوهة في VirusTotal — يتحقق من أكثر من 90 مزود أمان وتقارير المجتمع.

معظم الناس الذين يقرأون أدلة حول “هل اختُرقت؟” يُقال لهم أن يتحققوا إذا كان جهازهم بطيئاً. الكمبيوتر البطيء ليس كمبيوتراً مخترقاً. إنه كمبيوتر فيه الكثير من الفوضى، أو قرص صلب يحتضر، أو Chrome بـ 47 تبويبة. أقدّر أن حوالي 3 من كل 10 أشخاص يتصلون بنا قلقين حقاً من الاختراق كانوا فعلاً مخترقين. الباقي لديهم برمجيات خبيثة ليست “اختراقاً” فعلاً أو لا شيء خاطئ أصلاً.

ما يشير فعلاً للوصول غير المصرح به

مخترق على جهازك مختلف عن فيروس على جهازك. الفيروسات تريد معالجك أو نقراتك. الشخص الذي اقتحم يريد ملفاتك وكلمات مرورك أو كاميرا الويب. العلامات مختلفة.

ضوء كاميرا الويب يضيء وأنت لست في مكالمة فيديو. هذا يُذكر في كل مكان وسأكون مختصراً — إذا وميض الضوء ولا شيء واضح يعمل، افتح مدير المهام، رتّب حسب GPU، وابحث عن أي شيء يصل للكاميرا. معظم التطبيقات الشرعية (Zoom، Teams، Discord) تظهر في شريط النظام. إذا كانت العملية التي تصل لكاميرتك شيئاً لم تسمع به قط، أوقفها وافحص الجهاز.

كلمات مرور تغيّرت في حسابات لم تلمسها. ليس فقط “نسيت كلمة المرور” بل حرفياً لا تستطيع الدخول لـ Gmail، وعند التحقق من بريد الاسترداد تغيّر لشيء لا تعرفه. هذا يعني أحياناً أن راصد لوحة مفاتيح التقط بيانات اعتمادك. تحقق من عارض الأحداث — eventvwr.msc، ثم سجلات Windows > الأمان، فلتر حسب معرّف الحدث 4624 (أحداث تسجيل الدخول). إذا رأيت أنواع تسجيل دخول لا تعرفها الساعة 4 صباحاً، فهذه مشكلة.

حسابات مستخدمين جديدة على جهازك. افتح cmd، اكتب net user. إذا كان هناك حساب لم تُنشئه — خاصةً شيء عام مثل “admin2” أو “support” — فشخص أو شيء أضافه. البرمجيات الخبيثة عادةً لا تُنشئ حسابات مستخدمين. البشر يفعلون.

برنامج مكافحة الفيروسات معطّل ولا تستطيع إعادة تشغيله. أشياء كثيرة يمكن أن تعطّل Defender مؤقتاً — معزّز ألعاب، برنامج VPN، تحديث سيئ. لكن إذا ذهبت لأمان Windows ومفتاح الحماية في الوقت الحقيقي رمادي، أو يُغلق نفسه بعد خمس دقائق من تفعيله، فشيء ما يقاتلك بنشاط للسيطرة على هذا الإعداد.

عارض الأحداث — لا أحد يتحقق منه لكن يجب عليك

عارض الأحداث هو الصندوق الأسود لحاسوبك ولا أحد يقرأه. لا بأس، لا تحتاج لقراءة كل شيء. إليك الشيء الوحيد الذي يستحق التحقق:

افتح eventvwr.msc، انتقل إلى سجلات Windows > الأمان. انقر “تصفية السجل الحالي” على اليمين، واكتب 4625 في حقل معرّف الحدث. هذا يُظهر محاولات تسجيل الدخول الفاشلة. على كمبيوتر منزلي عادي، يجب ألا ترى أياً تقريباً. إذا رأيت مئات من أحداث 4625 من نفس المصدر خلال ساعات قليلة، فشيء ما يحاول فرض الوصول لجهازك. تقارير IC3 التابعة لـ FBI تتبع هذا على المستوى الوطني — الاحتيال بالوصول عن بُعد هو أحد أسرع فئات الشكاوى نمواً.

انظر أيضاً لمعرّف الحدث 4720 — هذا “إنشاء حساب مستخدم.” إذا لم تُنشئ حساباً جديداً وهذا الحدث موجود، حسناً.

كان لدي عميلة العام الماضي حاسوبها المحمول كان يستيقظ من وضع السكون في أوقات عشوائية أثناء الليل. الشاشة كانت مضاءة عندما تنزل صباحاً. تبيّن أن شخصاً ما أعدّ مهمة مجدولة — مرئية في جدولة المهام — كانت توقظ الجهاز الساعة 3 صباحاً، تنفّذ سكريبت PowerShell يسرّب مجلد المستندات لنقطة تخزين سحابية، ثم يعيد الجهاز للسكون. عارض الأحداث كان لديه كامل الجدول الزمني. المهمة المجدولة أُنشئت قبل ثلاثة أسابيع من ملاحظتها لأي شيء. اكتشفت ذلك لأن عرض نطاق الرفع لديها كان يرتفع بشكل كبير ومزود الإنترنت أرسل لها تحذير استخدام.

عندما لا يكون اختراقاً فعلاً

أريد أن أكون صريحاً في هذا الجزء لأن الكثير من الأدلة تتخطاه.

إعلانات المتصفح المنبثقة ليست اختراقاً. هذا برنامج إعلاني أو خاطف متصفح ومع أنه مزعج، لا أحد “داخل جهازك.” مزود الإنترنت أو احتيال الدعم الفني الذي يخبرك “جهازك تعرّض للاختراق” هو تقريباً دائماً مزيف. البطء العشوائي بعد تحديث Windows هو فقط Windows يتصرف كـ Windows.

إذا عادت كل هذه الفحوصات نظيفة — netstat لا يُظهر شيئاً غريباً، عارض الأحداث يبدو طبيعياً، عمليات مدير المهام كلها شرعية، لا حسابات مستخدمين مجهولة — جهازك على الأرجح ليس مخترقاً. أحياناً الكمبيوتر يتصرف بغرابة لأن تعريفاً تعطّل أو تحديثاً فشل. أقضي جزءاً كبيراً من أسبوعي أخبر الناس أن أجهزتهم بخير بينما كانوا متأكدين من العكس.

إذا لم تعد الفحوصات نظيفة، أو وجدت شيئاً في netstat أو عارض الأحداث لست متأكداً منه، الخطوة التالية هي تشغيل فحص برمجيات خبيثة مناسب من الوضع الآمن — دليل إزالة البرمجيات الخبيثة يشرح الخطوات. المهم أنك الآن تعرف إذا كنت تتعامل مع اختراق حقيقي أو إنذار كاذب، وهذا التمييز مهم لأن الاستجابة مختلفة تماماً.

لأي شيء يتضمن RAT أو وصولاً عن بُعد نشطاً — شخص ما حرفياً على جهازك — انقطع عن الإنترنت أولاً. افصل كابل الإيثرنت أو أوقف الواي فاي. افعل ذلك قبل أي شيء آخر. ثم يمكنك التفكير في الخطوات التالية دون أن يراقبك من هو هناك.

الأسئلة الشائعة

ما الفرق بين الاختراق والإصابة بفيروس؟

الفيروس يريد دورات المعالج أو نقراتك على الإعلانات — يعمل تلقائياً ولا يحتاج شخصاً خلفه. الاختراق يعني أن إنساناً لديه وصول نشط أو متكرر لجهازك، عادةً عبر RAT (حصان طروادة للوصول عن بُعد) أو بيانات اعتماد مسروقة. العلامات مختلفة: الفيروسات تسبب بطئاً ونوافذ منبثقة، بينما المخترق البشري ينشئ حسابات مستخدمين ويغيّر كلمات المرور ويفتح اتصالات على منافذ شبكة غير عادية. تحقق من netstat -ano بحثاً عن اتصالات ESTABLISHED على المنافذ 4444 أو 5555 أو 5900 — هذه تشير لأدوات وصول عن بُعد وليس برمجيات خبيثة عامة.

هل يمكن لشخص اختراق جهازي دون أن أعلم؟

نعم، وهذا أكثر شيوعاً مما يظن معظم الناس. أحصنة طروادة للوصول عن بُعد مصممة لتكون غير مرئية — تستخدم الحد الأدنى من المعالج، لا تُنشئ نوافذ مرئية، وتتنكر كعمليات Windows شرعية. واحد وجدناه كان يسمي نفسه WinUpdate64.exe يستخدم 0.2% من المعالج، مختبئاً في AppData/Local/Temp. الطريقة الوحيدة الموثوقة لاكتشاف الاختراقات الصامتة هي فحص اتصالات الشبكة بأمر netstat -ano ومراجعة سجلات تسجيل الدخول في عارض الأحداث بحثاً عن نشاط في أوقات لم تكن تستخدم فيها الكمبيوتر.

كيف أتحقق من عارض الأحداث بحثاً عن علامات الاختراق؟

افتح eventvwr.msc، اذهب إلى سجلات Windows ثم الأمان، وفلتر حسب معرّف الحدث 4625 (محاولات تسجيل دخول فاشلة) و4720 (إنشاء حساب مستخدم). على كمبيوتر منزلي عادي، يجب ألا ترى أحداث 4625 تقريباً. مئات المحاولات الفاشلة من نفس المصدر خلال ساعات قليلة تعني أن شيئاً ما يحاول فرض الوصول لجهازك. إذا وُجد معرّف الحدث 4720 ولم تُنشئ حساباً جديداً، فهذا مؤشر قوي على وصول غير مصرح به.

ماذا أفعل أولاً إذا ظننت أنني اختُرقت؟

انقطع عن الإنترنت فوراً — افصل كابل الإيثرنت أو أوقف الواي فاي. هذا يقطع وصول المهاجم قبل أن يراك ترد. ثم تحقق من netstat وعارض الأحداث ومدير المهام من الجهاز المنفصل. إذا أكدت الوصول غير المصرح به، غيّر جميع كلمات المرور من جهاز مختلف، ونفّذ فحصاً كاملاً للبرمجيات الخبيثة من الوضع الآمن، وابحث عن حسابات مستخدمين مجهولة بأمر net user. في حالة RAT أو وصول عن بُعد نشط، الإزالة المهنية أكثر أماناً لأن المهاجم قد يكون ثبّت آليات استمرارية متعددة.

هل جهازي مخترق أم بطيء فقط؟

شبه مؤكد أنه بطيء فقط. حوالي 7 من كل 10 أشخاص يتصلون بنا مقتنعين أنهم اختُرقوا لديهم إما برمجيات خبيثة عادية (وليس شخصاً حقيقياً على جهازهم) أو لا شيء خاطئ أصلاً — جهازهم يتقادم، لديه برامج بدء تشغيل كثيرة جداً، أو قرص صلب يحتضر. الكمبيوتر المخترق عادةً لا يبدو بطيئاً لأن المهاجمين يريدون البقاء مخفيين. العلامات الحقيقية في اتصالات netstat وسجلات عارض الأحداث وحسابات المستخدمين المجهولة، وليس في الأداء.

تحتاج مساعدة متخصصة؟

إذا لم تحل هذه الخطوات مشكلتك، فنيونا المعتمدون يمكنهم تشخيص المشكلة وحلها عن بُعد — عادةً في أقل من 30 دقيقة.