الفريق العربي للبرمجةأرشيف المنتديات · 2000 – 2023
نسخة أرشيفية للقراءة فقط — التسجيل والمشاركة مغلقان، والمحتوى محفوظ كما كان.

برمجة مضاد لفيروس shodi واستئصال الفيروس من الملف التنفيذي المصاب

بدأه B.M.AbdelAziZ في 14 أكتوبر 2006 · 32 رد · 8,514 مشاهدة · في لغة Delphi
مشاركة: واتساب X فيسبوك تيليجرام
#1 صاحب الموضوع

السلام عليكم ورحمة الله وبركاته

هناك صديق لي يعمل في شركة ما قال ان جهازه قد اصيب بفيروس

الأسم الفني :D للفيروس W32.HLLP.Shodi.B

بعض المعلومات :

من موقع Symantec

من موقع sophos

لا معلومات عنع من موقع كاسبرسكي VirusList

المشكلة ان مضاد الفيروسات لكسبرسكي يحذف الملف التنفيذي المصاب :blink:

وصديقي يسال عن حل ؟

لان جهازه مصاب، وبه تطبيقات العمل...

ما علاقة هذا بدلفي ؟

نريد كتابة برنامج يستاصل الفيروس من الملف التنفيذي :D وطبعا نبرمجه بدلفي

post-55473-1160911183_thumb.png

d4baa0.gif
#2
اقتباس
وصديقي يسال عن حل ؟

لان جهازه مصاب، وبه تطبيقات العمل...

كم يدفع $ حتى نقوم بعمل ذلك :P التطبيقات غالية هذه الايام :D اليس لديه ال source لكي يقوم بانتاجها مرة اخرى :D

اقتباس
نريد كتابة برنامج يستاصل الفيروس من الملف التنفيذي وطبعا نبرمجه بدلفي

فكرة جميلة يا D معك باذن الله في العمل

المعلومات من المواقع غير كافية نهائيا, فكيف سوف نعرف ما هو الجزء الذي اضافه هذا الفيروس على ال exe حتى نقوم بعد ذلك بنزعه

انا شخصيا لم اعمل هكذا شيئ من قبل, و لكن يبدوا ان الامر ممتع و يستحق التجربة :^) افضل من قواعد البيانات المملة :s

رب اجعلني مقيم الصلاة ومن ذريتي ربنا وتقبل دعاء.

لا تنسى: "العقل مثل العضلة كلما استخدمته أكثر كلما ازدادت قوته"

#3

اذا كان لديك نسخة عن الفايروس ارسل نسخة او ضع رابط لتحميله لنقم بدراسته

مع ان الكاسبركسي هو افضل فاحص يقوم على اصلاخ الخلل والابقاء على الملف سالم استغرب ناذكرته ...؟؟؟

اصحيح ان العرب في هذه الحياة.......هذا بالاسم فقط

لالالالابالاحلام ....او..لاكمال العدد؟؟؟؟؟؟

#4

هناك طريقة ظريفة لاسترجاع الملف الأصلي إذا كان مصاب بهذا الفيروس, وذلك تبعا لشرح كيفية عمله في موقع Symantec

اقتباس

When a file infected with W32.HLLP.Shodi.B is executed, the virus does the following:

Extracts the original host file to a file with a .ogr extension, and then executes it

والطريقة هي بتنفيذ الملف المصاب

ثم نسخ الملف ذو اللاحقة ogr والذي يمثل الملف الأصلي

ثم إنهاء التنفيذ

ثم حذف الملف المصاب

ثم إعادة تسمية الملف الذي نسخناه

:D

تم تعديل هذه المشاركة بواسطة fh_feras في 15 أكتوبر 2006 في 08:34

#5

fh_feras You Hit The Nail

هذا هو الهدف من وضع الروابط، ومعظم من مر بالموضوع لم يتفحصها جيدا

-

من برمج هذا الفيروس ليس مبرمجا جيدا

بحيث لا يعرف كيف يصيب الملفات التنفيذية

فكان حله هو تخزين الملف المصاب داخل الفيروس

وعند تنفيذ الملف المصاب يقوم الفيروس باستخراج الملف السليم بلاحقة .usr مثلا

وينفذ الملف ذو الاحقة .usr

طبعا اللاحقة تختلف حسب الفيروس لان له اصدارات مختلفة

Shodi.a

Shodi.b

Shodi.d

...

waeldalol كتب:
كم يدفع $ حتى نقوم بعمل ذلك :P التطبيقات غالية هذه الايام :D اليس لديه ال source لكي يقوم بانتاجها مرة اخرى :D

لن يدفع شيئ :D

السوق مضروب...وفرص العمل شحيحة

fh_feras كتب:
تنفيذ الملف المصاب

ثم نسخ الملف ذو اللاحقة ogr والذي يمثل الملف الأصلي

ثم إنهاء التنفيذ

ثم حذف الملف المصاب

ثم إعادة تسمية الملف الذي نسخناه

:D

تنفع لكن تنفيذ الملف يؤدي لإنتشار الفيروس وانتقال العدوى لملفات تنفيذية اخرى

ولا نريد هذا...

نريد ان نبرمج...نستخدم دلفي...

هيا شيئ من التفكير يا شباب

هذا ملف مصاب بالنسخة d

قمن بتغيير اسمه من exe ل ex لكي لا ينفذ عن طريق الخطاء

والملف مضغوط بكلمة سر virus

sibus.rar

post-55473-1160906421_thumb.png

d4baa0.gif
#6

ان دمج ملف الفيرس يتم من خلال وضع اكواد الفيرس بعد او قبل اكواد الملف بعد او قبل الملف المصاب و يمكن روئيتها باي محرر هكس الفكره هي ان يتم قرائه الملف و البحث عن قيمه معينه الي قيمه معينه و يتم حذف ما بينهما

#7
master of all كتب:
ان دمج ملف الفيرس يتم من خلال وضع اكواد الفيرس بعد او قبل اكواد الملف بعد او قبل الملف المصاب و يمكن روئيتها باي محرر هكس الفكره هي ان يتم قرائه الملف و البحث عن قيمه معينه الي قيمه معينه و يتم حذف ما بينهما

اعد قراءة ما هو مكتوب فوق

الأمور داءما اسهل مما نتوقع... فقط نحتاج لنعرف كيف :D

ولعلمك 5 دقائق كافية لبرمجة مضاد يستخرج الملف الأصلي 100%

d4baa0.gif
#8

رؤية ملف مصاب هي الخطوة الأولى «والأخيرة في حالة هذا الفيروس» لعمل مضاد له

شكرا لتحميلك للملف المصاب

#9
اقتباس
نريد ان نبرمج...نستخدم دلفي...
الله يسامحك لكن شو بدنا نعمل إذا ما برمجنا :D

لقد اطلعت على الملف المصاب ولاحظت بصمة الفيروس الذي يستخدمها للصق البرنامج الأصلي وهي كالتالي:

Integer ويمثل موقع بداية الملف الأصلي

Integer ويمثل حجم الملف الأصلي

String البصمة ومحتواه USR_Shohdi_Photo_USR

وبهذا فقد أصبح صنع مضاد لهذا الفيروس أمر سهل

اقتباس
ولعلمك 5 دقائق كافية لبرمجة مضاد يستخرج الملف الأصلي 100%
وتجدون مرفقا البرنامج المضاد تنفيذي ومصدر

ملاحظة: إن حجم الفيروس كبير جدا 600 كيلو بايت

اقتباس
من برمج هذا الفيروس ليس مبرمجا جيد
صحيح, بالإضافة إلى أن هذا الفيروس أقرب إلى الدودة لأن مفهومه بعيد عن مفهوم الفيروسات

ملاحظة أخيرة: ملفك المصاب يا أخ محمد حجمه 4 كيلو بايت ليش مكتر! :D

SVFixer_Bin.zip

SVFixer_Source.zip

تم تعديل هذه المشاركة بواسطة fh_feras في 16 أكتوبر 2006 في 09:46

#10

جيد

مبرمج الفيروس كان يضيف الملف الضحية لنهاية الفيروس ويسمي الملف بنفس اسم الضحية

شيئ مثل :

copy /b virus.exe+target.exe
del target.exe
ren virus.exe target.exe
fh_feras كتب:
ملاحظة أخيرة: ملفك المصاب يا أخ محمد حجمه 4 كيلو بايت ليش مكتر! :D

اخوك هاوي ملفات صغيرة :)

عامة استخدم ملفات صغيرة كطعم للفيروسات

بالمناسبة ما رايك بالملف 4k وما يعمل

d4baa0.gif
#11

يبدوا ان فكرة الفيروس سهلة و لم تكن كما اتوقع

اقتباس
مضاد الفيروسات لكسبرسكي يحذف الملف التنفيذي المصاب

استغرب هذا منه حيث ان طريقة مداوات الملف ليست صعبة مقارنة بالفيروسات الاخرى

D: راسل كسبرسكي و قل لهم عن الامر :P لعلهم يضعوك في ال about تبعهم :D

fh_feras: لقد قمت بالعمل لوحدك و لم تدع لنا شيئ

اقتباس
اخوك هاوي ملفات صغيرة

و لكنك لم تستطع منافسة الاخ dj-sibe عندما طرح مشاركته حول اصغر برنامج و التي الى الان لم يشرح لنا كيف قام بعمل ذلك

مبرمجوا الاسمبلي يتقنون صنعة البرامج الصغيرة بشكل اكبر

اقتباس
بالمناسبة ما رايك بالملف 4k وما يعمل

رهيب جدا

رب اجعلني مقيم الصلاة ومن ذريتي ربنا وتقبل دعاء.

لا تنسى: "العقل مثل العضلة كلما استخدمته أكثر كلما ازدادت قوته"

#12

موضوع جميل وشيق والله

بس للعلم السيمانتك عمل له كلين!!!

#13
waeldalol كتب:
يبدوا ان فكرة الفيروس سهلة و لم تكن كما اتوقع

الأمور دائما اسهل مما نوقع....لكن بعد ان نعرف كيف :)

waeldalol كتب:
D: راسل كسبرسكي و قل لهم عن الامر :P لعلهم يضعوك في ال about تبعهم :D
هو مكتوب داخل احد ملفات Kaspersky لكنه مشفر :)
waeldalol كتب:
و لكنك لم تستطع منافسة الاخ dj-sibe عندما طرح مشاركته حول اصغر برنامج و التي الى الان لم يشرح لنا كيف قام بعمل ذلك

مبرمجوا الاسمبلي يتقنون صنعة البرامج الصغيرة بشكل اكبر

لا تحب التحديات...لكن في حالة وجود شرح ساشارك ببرنامج اصغر :)

بالمناسبة اول نسخة من هذا الفيروس ضهرت سنة 2004 :)

waeldalol: يمكنك المشاركة بكتابة مضادك لكن دون النظر لسورسfh_feras

d4baa0.gif
#14
اقتباس
يمكنك المشاركة بكتابة مضادك لكن دون النظر لسورسfh_feras

المشكلة اني نظرت الى الكود, و لكن سوف احاول عمل ذلك بطريقة اخرى

رب اجعلني مقيم الصلاة ومن ذريتي ربنا وتقبل دعاء.

لا تنسى: "العقل مثل العضلة كلما استخدمته أكثر كلما ازدادت قوته"

#15
اقتباس
و لكن سوف احاول عمل ذلك بطريقة اخرى

ليس هناك فائدة من عمل ما فعله fh بطريقة اخرى, لان ما قام بعمله هو الطريقة المثالية و لا يوجد طريقة اخرى افضل.

لقد قمت بتطوير البرنامج الذي قام بعمله فراس ليصبح Removable Tool لهذا الفيروس

حيث يتم البحث عن هذا الفيروس في مجلد يتم تحديده و بعد ذلك يمكنك اصلاح كل الملفات التي تمت اصابتها بهذا الفيروس.

بقي شيئ واحد, كيف سوف نقوم باصلاح الملف المصاب في حال كان قيد الاستخدام, اذكر انه كان دالة Native API لكي تدلك في حال كان الملف مستخدم ام لا

و لكن لا اذكر اسمها الان, هل سوف نقوم باغلاق البرنامج و من ثم اصلاحه و من ثم فتحه

SVFixer_Source.rar

رب اجعلني مقيم الصلاة ومن ذريتي ربنا وتقبل دعاء.

لا تنسى: "العقل مثل العضلة كلما استخدمته أكثر كلما ازدادت قوته"

#16
waeldalol كتب:
ليس هناك فائدة من عمل ما فعله fh بطريقة اخرى, لان ما قام بعمله هو الطريقة المثالية و لا يوجد طريقة اخرى افضل.
لا تغلق الأبواب على نفسك

يوجد دائما طريقة اخرى على الأقل لفعل نفس الشيئ :D

waeldalol كتب:
لقد قمت بتطوير البرنامج الذي قام بعمله فراس ليصبح Removable Tool لهذا الفيروس

حيث يتم البحث عن هذا الفيروس في مجلد يتم تحديده و بعد ذلك يمكنك اصلاح كل الملفات التي تمت اصابتها بهذا الفيروس.

قبل البحث في اي مجلد عليك التحقق من ان الفيروس لا يعمل

اي اولا فحص كل البرامج Processes التي تعمل بالذاكرة

في حالة وجوده يتم ايقافه

غير ذلك ستنقل العدوى في باقي المجلدات المفحوصة...

waeldalol كتب:
بقي شيئ واحد, كيف سوف نقوم باصلاح الملف المصاب في حال كان قيد الاستخدام, اذكر انه كان دالة Native API لكي تدلك في حال كان الملف مستخدم ام لا

و لكن لا اذكر اسمها الان, هل سوف نقوم باغلاق البرنامج و من ثم اصلاحه و من ثم فتحه

هناك طريقة بسيطة جدا

ادعك تكتشفها بنفسك

قم بتثبيت WinRAR وانظر بمجلده، ثم قم بتثبيته مرة ثانية وانظر في مجلده لتكتشف كيف...

d4baa0.gif
#17

السلام عليكم.

أنا ايضا واجهت هذه المشكلة مع هذا الفيروس وهو منتشر بكثرة في الشبكات.

من خلال مراقبتي للفيروس وجدت انه يقوم بكتابة نفسه في الملفات التنفيذية عن طريق إظافة section في الملف ثم يغير نقطة بداية البرنامج إليها و في اخر القطعة يوجد كود للعودة للبرنامج الأصلي وكما قال الأخ FH بأن البرنامج يضع ملف في مجلد الويندوز بإسم USR_Shohdi_Photo_USR .

بعد تشغيلك للملف المصاب يقوم بإنشاء ملف بإسم أسم الماف المصاب.usr و إعادة كتابة نفسه على املفات الغير مصابة به و اظن أن الفيروس يهدف إلى إستهلاك الذاكرة الظاهرية للنظام و هذا ماحدث في بعض الشبكات حيث ان الجهاز يصبح ثقيل و يكره :s .

infected.png

مدونة علوم الحاسب

#18
DATA_SNIPER كتب:
من خلال مراقبتي للفيروس وجدت انه يقوم بكتابة نفسه في الملفات التنفيذية عن طريق إظافة section في الملف ثم يغير نقطة بداية البرنامج إليها و في اخر القطعة يوجد كود للعودة للبرنامج الأصلي وكما قال الأخ FH بأن البرنامج يضع ملف في مجلد الويندوز بإسم USR_Shohdi_Photo_USR .

بعد تشغيلك للملف المصاب يقوم بإنشاء ملف بإسم أسم الماف المصاب.usr و إعادة كتابة نفسه على املفات الغير مصابة به

من اين لك بهذه المعلومات ؟؟؟؟ وعن اي نسخة من الفيروس تتحدث ؟

d4baa0.gif
#19

هذه المعلومات من خلال مراقبتي للفيروس.

اما النسخة فلست اذكرها لكن هي النسخة المنتشرة اكثر.

infected.png

مدونة علوم الحاسب

#20
DATA_SNIPER كتب:
هذه المعلومات من خلال مراقبتي للفيروس.

اما النسخة فلست اذكرها لكن هي النسخة المنتشرة اكثر.

غريب، كل متغيرات التي اعرفها لا تضيف

هل يمكنك ارفاق نسخة للفحص

d4baa0.gif
#21
محمدعبد العزيز كتب:

هناك طريقة بسيطة جدا

ادعك تكتشفها بنفسك

قم بتثبيت WinRAR وانظر بمجلده، ثم قم بتثبيته مرة ثانية وانظر في مجلده لتكتشف كيف...

نعم أستاذ محمد أنا قمت بتثبيت winrar مرة أخرى ووجدت وجود ملف من نوع tmp

وظهر لي أنه مكتبة ربط ماذا بعد ذلك هل يجب أن نقوم بتحليله.

ليش يا أستاذ وائل ما كملت أدخل وكمل الله يباركلك لأنو صار عندي :blink: confuse والموضوع

بحاجة لخبراء

ودمتم في أمان الله

امتــــــــحـــــــــــــــــــانــــــــــــــــــــــــــــــــــــات

استر يا رب (ادعولنا).

#22
capture كتب:
أنا قمت بتثبيت winrar مرة أخرى ووجدت وجود ملف من نوع tmp

وظهر لي أنه مكتبة ربط ماذا بعد ذلك هل يجب أن نقوم بتحليله.

ماقصدته من برنامج WinRar هة الفكرة

-

عندما تنثبنه فان به مكتبة RarExt.dll

عند محاولة تنبيته لا يمكن ان يقوم بحذف تلك المكتبة فيقوم بتغيير اسمها

الفكرة انه مع البرامج التي تعمل لا يمكن حذفها و انما يمكن تغيير اسمها مؤقتا و تاجيل حذفها بعد اعادة تشغيل الجهاز Reboot

d4baa0.gif
#23
اقتباس
ليش يا أستاذ وائل ما كملت أدخل وكمل الله يباركلك لأنو صار عندي blink.gif confuse والموضوع

بحاجة لخبراء

و الله انا اسف بسبب الانشغال في الامتحانات و في المشاريع للدراسة عدا عن المشاريع في العمل

سوف نكمل الموضوع باذن الله

اقتباس
عند محاولة تنبيته لا يمكن ان يقوم بحذف تلك المكتبة فيقوم بتغيير اسمها

الفكرة انه مع البرامج التي تعمل لا يمكن حذفها و انما يمكن تغيير اسمها مؤقتا و تاجيل حذفها بعد اعادة تشغيل الجهاز Reboot

رهيب يا محمد :) , لم اكن اعرف انه يمكن تغيير اسم الملف وهو شغال في الذاكرة كنت اظن انه لا يمكن حذفه و لا يمكن اعادة تسميته

سوف اكمل المثال الذي كنت اعمل عليه و ارفقه فيما بعد

رب اجعلني مقيم الصلاة ومن ذريتي ربنا وتقبل دعاء.

لا تنسى: "العقل مثل العضلة كلما استخدمته أكثر كلما ازدادت قوته"

#24

يا سادة لم تنهوا الموضوع

ثم الم يكن من المنطقي ايها السادة ان توضحوا لنا كيف يقوم برنامج بحقن نفسه في اخر ؟

تم تعديل هذه المشاركة بواسطة romanof في 11 فبراير 2008 في 07:01

أضاعوني وأي فتى أضاعـوا * * * ليـوم كــريهـة وســـداد ثغــــر

وخـــــلونـي ومعتـرك المنايـا * * * وقد شـــرعوا أسنــتهم لنحـري

كأني لم أكــــــن فيهـم وسيطـا * * * ولم تك نســبتي في آل عمــرو

أجرر في الجـــوامع كـل يـوم * * * ألا لله مظــــلمتـي وهـصـــري

عسى الملك المجيب لمن دعاه * * * سينجيني فيعلم كيــف شكـري

فأجـــزي بالكرامـة أهـل ودي * * * وأجزي بالضـغينة أهل ضري

منتديات الرياضيات العربية

#25
romanof كتب:
يا سادة لم تنهوا الموضوع

ثم الم يكن من المنطقي ايها السادة ان توضحوا لنا كيف يقوم برنامج بحقن نفسه في اخر ؟

هو لا يحقن نفسه

وانما يغير لاحقة البرنامج

ثم ينسخ نفسه باسم البرنامج

ثم يضيف نسخة من البرنامج على نفسه بالاسم الجديد

راجع هذا الرد السابق

d4baa0.gif

مواضيع مشابهة

عدد الزوار حالياً

المتواجدون خلال آخر دقيقتين · يتحدّث كل ٣٠ ثانية

—الإجمالي—أعضاء مسجّلون—زوار بدون تسجيل

جارٍ التحقق من المتواجدين…