الفريق العربي للبرمجةأرشيف المنتديات · 2000 – 2023
نسخة أرشيفية للقراءة فقط — التسجيل والمشاركة مغلقان، والمحتوى محفوظ كما كان.

سؤال عن اكواد الفيروسات

مغلق
بدأه الحذر في 26 يناير 2007 · 7 رد · 1,110 مشاهدة · في الأسئلة المجابة
مشاركة: واتساب X فيسبوك تيليجرام
#1 صاحب الموضوع

السلام عليكم و رحمة الله و بركاته

كيف الحال؟

يمكن يكون عنوان الموضوع غريب لكن انا لي سنة و نص و انا اتعلم سي++

انا ما اقول اني محترف لكن من يوم ما بدات اتعلم اللغة و انا حاط في راسي ان في النهاية راح اعرف كيف ينكتب اكواد الفيروسات

و للاسف الى الان ما عرف كبف حتى جلست افكر مع نفس ما قدرت اوصل لنتيجة

يا ريت اذا ممكن فكرة عن اكواد الفيروسات و مثال حتى لو صغير

فقط حب للمعرف لا اكثر ;)

و السلام عليكم و رحمة الله و بركاته

I_can_always_make_you_smile_by_Praerion.jpg

#2

السلام عليكم...

عندما تتكلم عن الفيروسات فأنت تتكلم على برامج تؤثر على محيطها أو تستغله لتفعل ما تشاء في جهاز معين..

يعني مثلاً تعلم API Windows لتتعلم كيف تتحكم فيما تريده و تسخر الامكانيات لبرنامجك ..

الله يكفينا شر الفيروسات يارب :D

هذا ممكن يفيدك

تحياتي

#3

حدد ما ذا تريد بالتحدد

هناك انواع من الفيروسات ان صح التعبير

اي نوع تريد ؟

او بصيغة اخرى : ما هي مواصفات الفيروس التي تريد ؟ او ماذا يعمل

لا تظن انني اشجعك على كتابة فيروس لكني اشجعك لكي تفهم كيف يعمل كاول خطوة مضادة للفيروس

d4baa0.gif
#4

في طريقة بتقوم بعملية تدمير للجهاز اي بتعمل تحطيم للباينري سيستم للجهاز وبتضرب كمان الاوبيراتار سيستم كمان بس ماراح ادلك لانه بخاف انك تستخدمها غلط وانا الاثام الي عندي وافية مش ناقصني اعذرني وبتمنى اتك ترسخ قدراتك للافادة مش للتخريب....... (h)

hackers.jpg
#5

الأخ الفاضل ...

مبدائياً يجب أن تعرف أن هناك عدة أنواع من الفيروسات ، يمكن تقسيمها على أساس تصميمها .

فقد عرف مستخدم أجهزة (IBM والمتوافق معها) الفيروسات عندما كان يسود نظام التشغيل (DOS) ، وما أن بدأت حتى تطوت بسرعة ، ولا أذكر بدقة خصائص أول جيل من الفيروسات ، ولكن بوجة عام كان هناك فيروسات الملف - و مستخدم نظام التشغيل (DOS) يستطيع تشغل نوعين من الملفات الثنائية كأوامر للنظام، هذه الملفات ذات الأمتداد (COM و EXE)، فقد ظهرت أولاً الملفات (COM) أختصار لـ(Command) من الأصدار الأول للـ(DOS) تقريباً عام 1981، وهذا الملف لا يتعدى حجمه (64) كيلو بايت، ويعمل داخل (Segment) واحدة فقط تحتوى كل من (Code, Data, Stack, Exta) ولا يوجد له مقدمة (Header) فقط كان يتم تحميله بالكامل داخل الذاكرة (كانت صغيرة فى هذا الوقت) ويعمل الكود أبتداً من العنوان (Offest) رقم (100h)، (هل لاحظت سهولة وبساطة التكوين) وبالتالى لم يكن هناك تعقيد فى الملفات.

فيروسات الملفات

أولاً ظهرت فيروسات تقوم بكتابة نفسها فى أول الملف (على بيانات الملف الأصلية)، وبالتالى عند تشغيل الملف فالذى يعمل هو الفيروس، وفى كل مرة تشغيل الفيروس يبحث عن ملف أو عدة ملفات أخرى لكى يصيبها (ليضمن لنفسه الأنتشار "لم تكن الشبكات منتشرة فى ذلك الوقت مثل الأن، لذلك كان هدف الفيروس أصابة أكبر عدد من الملفات، بحثاً عن فرصة أن ينتقل ملف مصاب عبر الأقراص الى جهاز أخر فتتم اصابتة")، ولكن هذه النوعية من الفيروسات كانت تتلف الملفات بعد أصابتها ، والملف المصاب لا يعمل، مما يجعل مستخدم الكمبيوتر يشعر بوجود شيئ خطأ (أو فيروس فيما بعد)، لذا بدء مطوروا الفيروسات فى التغلف على هذه النقطه، بإحدى طريقتين، الأولى أن يقوم الفيروس بحفظ الجزء الأول من الملف (بحجم الفيروس) فى أخر الملف، ثم يكتب نفسه فى أول الملف بدل هذا الجزء، وعند التشغيل يقوم بنقل هذا الجزء غلى مكانه الاصلى (فى الذاكره وليس على القرص) ثم يتم تشغل الملف، أما الطريقة الثانية (والمستخدمه فى أغلب الفيروسات) هى أن يقوم الفيروس بإلحاق نفسه فى أخر الملف ثم يغير أول أمر تنفيذ (Jmp virus_code) كى يبدء هو وبعد ذلك يقوم بتشغيل الملف. "ومن هنا يعتمد مضات الفيروسات (Anti Virus) أن يستطيع إرجاع الملف كما كان - حيث لا توجد أجزاء مفقودة ولكن تم نقلها فقط"

وهنا لابد أن يتم تشغيل ملف مصاب كى يبدء الفيروس فى عمله داخل النظام، وهنا أصبح الملف (Command.com) هدف مغرى للفيروسات، حيث أن الفيروس يعلم أن هذا الملف لابد من تشغيله عند بدء النظام (الملف Command.com هو الـ Shell لنظام التشغيل DOS).

بعد ذلك ظهرت الملفات التنفيذية (EXE) ، وهى ذات امكانيات كبيرة ، وليست محدودة بحجم ، ويمكن تقسيمها وتحميلها فى الذاكرة تباعاً (Overlay)، فتطورت الفيروسات لتشمل هذا النوع من الملفات أيضاً، وكان هناك فيروسات تصيب (COM) فقط، وأخرة تصيب (EXE) فقط، وكيثر من الفيروسات يصيب الإثنين :(، ولكن ما زالت المشكلة، لابد من تشغيل ملف مصاب على الأقل كى يبدأ عمل الفيروس داخل الجهاز.

فيروسات قطاع التحميل Boot Sector

لذلك ظهر نوع جديد من الفيروسات وهو يصيب قطاع التحميل (Boot sector) (يسجل نفسه على على Boot sector وينقل الـ BS إلى مكان اخر ويستدعيه لاحقاً) - حيث أن الـ BS أول خطوة فى تحميل نظام التشغيل (كان غالباً على أقراص فى هذا الوقت) - وبالتالى وجدت الفيروسات طريقة أخرى تضمن لها العمل كلما بدء النظام، ومع بدء أنتشار الأقراص الصلبة ظهرة فيروسات الـ(Partion table sectors viruses) أو ما تعرف بفيروسات الـ (MBR)، وهذاين النوعين متشابهين إلى حد كبير - مثال (Mickelanglo Virus).

والفرق بينهما وبين فيروسات الملفات أن فيروسات الملفات تعتمد على وظائف الـ(DOS) فى العمل غالباً (Interrupt 21h)، حيث تبدأ العمل بعد نظام التشغيل، أما النوع الثانى (Boot Sector Virus) فهو لا يصيب الملفات ويعتمد على وظائف الـ(BIOS) فى العمل غالباً (Interrupt 13h)، حيث أن عملها يبدأ قبل عمل نظام التشغيل، بعد ذلك ظهر جيل يصيب كل من الملفات و الـ BS مثال (NATAS Virus).

بعد ذلك تطورة الفيروسات (فيروسات TSR) وأصبحت بمجرد تشغيله يحتجز جزء من ذاكرة النظام ويبقى مقيم فيها ويراقب فتح أو تشغيل أى ملف فيقوم بإصابته (إن لم يكن سبق أصابته)

والأنواع السابقة من الفيروسات كانت تعمل بـ (16Bits) ، وغالباً تكون صغيرة لا تتعدى بعض كيلوا بايت، ومنها ما هو أقل من كيلوا بايت، وفى أغلب الأحيان يتم كتابتها بلغة الـ(Assembly)

فيروسات Win32

مع ظهور ويندوز 95 كنظام تشغيل مستقل وليس كسابقه 3.11 بيئة عمل معتمده على الـ(DOS)، بدء الإتجاه لتطوير فيروسات تعمل على هذا النظام ، وكانت أصعب من سابقتها ، حيث أن الويندوز يضع قيود أكثر فى الوصول للذاكرة أو التغير فى ملفات اثناء العمل، لذلك كان لابد للفيروس أن يكون له حريه أكبر ويجد طريقة للعمل فى (Ring 0)، وكان من أول الفيروسات التى تعمل فى (Win32) - فيروس (CIH)أو يعرف احيانا بأسم تشرنوبل وتسبب فى أضرار كثيرة.

الدودة Worm

بعد ذلك مع أنتشار اشبكات والإنترنت ظهر نوع اخر من الفيروسات ، يطلق عليها الـ (Worm)، والفرق بينها وبين الفيروس أن الفيروس يحتاج لأحد كى يبداءه أول مرة، اما الـ(Worm) فلا تحتاج لذلك، فهى تبدأ نفسها بنفسها، - تستغل غالباً الإنترنت وأحياناً البريد الاليكترونى فى الإنتشار - وهنا تكمن خطورتها وصعوبت تصميمها، حيث غالباً يعتمد تصميمها على أستغلال ثغرة ما تبدء العمل منها، مثال (Red Cod).

حصان طروادة Trojan

هى ليست فيروسات بمفهوم الفيروسات السابق كرها، ولكن تصنف كفيروسات، حيث لا تنتشر من تلقاء ذاتها ، ولا تسبب أثر من تلقاء ذاتها، ولكن هى عباره عن ملفين أحدهما (Server) عند الضحية، والأخر (Client) عند شخص أخر يتحكم فى الضحية، ويمكنه من الدخول على جهاز الضحية وعمل أى شيئ فيه، ومثلها مثل أى برنامج أخر للتحكم عن بعد مثل (VNC, Remote Desktop Connection, pcAnywhere, ...etc) ، ولكن الفرق بينهما إذا كان البرنامج يعلن عن نفسه برساله أو أيقونه أو ... الخ (أى ظهار للمستخدم)، فهو برنامج خدمى ، أما إذا كان يعمل بدون علم المستخدم فيصنف على انه فيروس ، مثال (Sub7 - netbus)

فيروسات أخرى

ظهرة بعد ذلك بعض الفيروسات التى تستغل لغات برمجة فى بعض البرامج (Scripts) أو ثغرات فى برامج أو ماشبه ذلك مثل (Macro Viruses) والتى تستغل برامج مثل الأوفس أو (HTML Malcodes)، كذلك هنالك ما يعرف باسم الكود الماكر (Malware code) وهو صعب الإكتشاف ، وهو عبارة عن برنامج ذو فائدة ولكن يحمل داخله كود مخرب أو Trojan - يعمل فى الوقت المناسب المصمم له، وهناك العديد والعديد مثل (Nukers - Flooders - Spoofing - DDos - Virus Generator Programs) و ... الخ - فأى برامج ضارة يمكن إدراجه تحت نوع من الفيروسات.

تكوين الفيروس

يمكن تقسيم الفيروس إلى 3 اقسام رئيسية،

الجزء الأول (علامة الفيروس) وهو يستخدمها عند محاولة أصابه جديدة، فعند اصابة الملف أو القرص يضع هذه العلامة ن فلو صادف الملف أو القرص مرة أخرة ووجد هذه العلامة يعرف أن هذا الملف أو القرص تم اصابتة من قبل ولا يصيبه مرة أخرى.

وهذه العلامة أو التوقيع (Signature) ما تستخدمه برامج مضادات الفيروسات فى الكشف عن الفيروس، لذلك كلما ظهر فيروس جديد ، فتضاف علامة الجديده لمضادات الفيروسات (وما يلزمه من تكنيك لإزالته) ، وتحتاج إلى تحديث مضاد الفيروس لديل ليشمل الفيروسات الجديدة

الجزء الثانى (كود أصابة الملفات)، ووظيفة هذا الجزء نقل الفيروس للملف أو القرص الذى سيتم أصايتة.

الجزء الثالث (الوظيفة التدميرية)، ووظيفة هذا الجزء إحدث التدمير الذى صمم الفيروس من أجله (مثل حذف ملفات - أو فورمات - أو أظهار رساله - أو تدمير ملموس مثل CIH، ... الخ) وقد يحدث هذا فى تاريخ محدد مسبقاً أو عند حدوث حدث معين و الاسباب كثيره.

وقبل حدوث التدمير يكو الفيروس ساكن فقط يكتفى بالانتشار ونشر نفسه، وعند حدوث هذا الحدث يبدء الوظيفه التدميرة.

وقد تلجأ بعض الفيروسات للحيل كى لا يستطيع مضاد الفيروسات أكتشافها (مثل التشفير - التسلل - أو تغير نمط العلامة، ... الخ)

أرجوا أن يكون هذا مفيد لك

وشكراً

تم تعديل هذه المشاركة بواسطة Eng. Usama El-Mokadem في 28 يناير 2007 في 06:03

Eng. Usama El-Mokadem

Nothing is impossible, the word impossible itself says that: I M - Possible

#6

جزاك الله خيرا يا أسامة

#7

اخوي زيادة على كلامك ، الدودة الـ Worm مهمتها الأساسية تبطيء الذاكرة ، فهي تستهلك الذاكرة في شكل ملحوظ

و اهم ما تفعله الدودة أنها تنسخ نفسها بنفسها كل مره يشتغل النظام ، و تنتشر بين الملفات بسرعة كبيرة و بذلك تصبح الذاكرة بطيييييئة جدا.

فيعني إذا اي واحد كمبيوتره يديد بس بطيء لازم تعرف عندك دودة :)

:::كوت بو 6:::

IDE : Microsoft Visual Studio 2005 Pro

#8

الأخ الفاضل ...

لمزيد من المعلومات السريعة وبعض التعريفات والإختصارات:

وشكراً

Eng. Usama El-Mokadem

Nothing is impossible, the word impossible itself says that: I M - Possible

هذا الموضوع مغلق.

مواضيع مشابهة