الفريق العربي للبرمجةأرشيف المنتديات · 2000 – 2023
نسخة أرشيفية للقراءة فقط — التسجيل والمشاركة مغلقان، والمحتوى محفوظ كما كان.

من ينفذ قبل من فيprocess في نظام التشغيل

بدأه rewsh في 13 نوفمبر 2008 · 10 رد · 1,595 مشاهدة · في قسم أمن المعلومات العام
مشاركة: واتساب X فيسبوك تيليجرام
#1 صاحب الموضوع

السلام عليكــم ورحمـة الله وبركاتــه

كل برامج الحمايه اصبحت تتبع طريقه

قبل حدوث اي process في الريجستري وبعض الاشياء الهامه في الجهاز تسال هل تريد فعلا ان يتم الاجراء او لا

او حتى قبل تشغيل بعض ملفات ال exe

طيب

كيف يتم معالجه الامر قبل حدوثه

لماذا لا يعمل الفيرس او البرنامج قبلها

ولو هي طريقه برمجه طب ليه الفيرس مايكنش هو الاول ؟

#2

كنت سأنقل الموضوع لقسم آخر،

طيب فكر بسؤالك مرة أخرى.. فكرت؟

مرة أخرى

ألا يوجد فيروسات فعلاً تقوم بتثبيت drivers مخفية وتعمل persistent مع بدء التشغيل ولا تستطيع برامج الحماية كشفها؟

لماذا لم يكتشفها برنامج الحماية؟

1. قمت بتثبيتها قبله وأصبحت تملك ما كان يريد أن يمتلك، فتجد برامج الحماية لا تعمل بالشكل المطلوب.

2. قم بالموافقة على تثبيتها بعده، كأن تقوم بتثبيت لعبتك المفضلة وأثناءها وافقت على تثبيت كافة المكونات.

3. أوقفت برنامج الحماية لفترة وقمت بتشغيلها في هذه الأثناء.

4. برنامج الحماية ضعيف لم يستطع اكتشافها.

لا أعتقد أنك تجلب شئ جديد بسؤالك، طالما فكرت فيه وحتماً تعلم أنك لم تخض هذا المجال بشكل كاف إذاً هناك من قام بالعمل القذر قبلك

(لا تأخذها إهانة أنا أقصد dirty job كسياق للحديث)

أما سؤال من يعمل قبل من لا أتصور هناك دليل على الانترنت أو شئ يضع الملفات بالترتيب، لكن أعتقد GM أكثر شخص يستطيع إلقاء بعض الضوء على العملية ولا أريد أن أثقل عليه بذكر اسمه فالرجاء عدم مراسلته لو لم يتحدث بنفسه في الموضوع.

Do as I say, not as I do

We are Anonymous. We are Legion. We don't forgive. We don't forget

#3
Xacker كتب:
ألا يوجد فيروسات فعلاً تقوم بتثبيت drivers مخفية وتعمل persistent مع بدء التشغيل ولا تستطيع برامج الحماية كشفها؟

لماذا لم يكتشفها برنامج الحماية؟

1. قمت بتثبيتها قبله وأصبحت تملك ما كان يريد أن يمتلك، فتجد برامج الحماية لا تعمل بالشكل المطلوب.

2. قم بالموافقة على تثبيتها بعده، كأن تقوم بتثبيت لعبتك المفضلة وأثناءها وافقت على تثبيت كافة المكونات.

3. أوقفت برنامج الحماية لفترة وقمت بتشغيلها في هذه الأثناء.

4. برنامج الحماية ضعيف لم يستطع اكتشافها.

طيب كل افترضاتك لم اجد فيها انه يمكن عمل فيرس اقوى من الانتي فيرس حيث يقوم بتعطيله مع ان الانتي فيرس مبني على طريقه عدم انهاءه مثل كاسبري

اي لا تقدر على انهاء ال process مع ذلك ظهر فيرس استطاع بمجرد دخوله الجهاز اغلاق الكاسبري للاسف لا اذكر اسمه

Xacker كتب:
ألا يوجد فيروسات فعلاً تقوم بتثبيت drivers مخفية وتعمل persistent مع بدء التشغيل ولا تستطيع برامج الحماية كشفها؟

هل تقصد بزرع نفسها في ال shell وتعمل مع ال explore عند البدأ او ان تعمل في ستارت اب مثلا او هناك طرق اخرى ؟

Xacker كتب:
لا أعتقد أنك تجلب شئ جديد بسؤالك، طالما فكرت فيه وحتماً تعلم أنك لم تخض هذا المجال بشكل كاف إذاً هناك من قام بالعمل القذر قبلك

(لا تأخذها إهانة أنا أقصد dirty job كسياق للحديث)

تمام الجديد في سؤالي ماكنتش متاكد من بعض الامور فعلا واتضحت اكثر باجابتك جزاك الله خيرا

انا لم اخض في المجال بشكل وافي ولذلك اطرح بعض الاسئله كي اسلك بعدها الطرق :lol: الصحيحه

تم تعديل هذه المشاركة بواسطة rewsh في 13 نوفمبر 2008 في 18:30

#4
rewsh كتب:
طيب كل افترضاتك لم اجد فيها انه يمكن عمل فيرس اقوى من الانتي فيرس حيث يقوم بتعطيله مع ان الانتي فيرس مبني على طريقه عدم انهاءه مثل كاسبري

اي لا تقدر على انهاء ال process مع ذلك ظهر فيرس استطاع بمجرد دخوله الجهاز اغلاق الكاسبري للاسف لا اذكر اسمه

أي برنامج قد يحوي ثغرات، برنامج كاسبرسكي كان فيه ثغرات في الإصدارات 6 و 7 منه ربما كانت تعمل على الإصدارات السابقة أيضاً وبقيت الشركة وقت طويل تراوغ ولا تعتبرها ثغرات خطيرة لا أدري إن كانت قامت بإصلاح المشكلة لاحقاً

لا أعلم ما الفيروس الذي تتكلم عنه ولا الظروف التي انتشر فيها، أنا لا أصدق شئ حتى أراه بنفسي

لذلك تذكر كل شئ ممكن لكن عدم وجود فيروس يستطيع إنهاء كاسبرسكي لا يعني بالضرورة أن كاسبرسكي منيع، راجع موقع rootkit

اقتباس
هل تقصد بزرع نفسها في ال shell وتعمل مع ال explore عند البدأ او ان تعمل في ستارت اب مثلا او هناك طرق اخرى ؟

أقصد أمور كثيرة يمكن القيام بها، هل تعرف برنامج Kernel Detective الذي كتبه GM؟ طيب ما الغرض منه؟

Do as I say, not as I do

We are Anonymous. We are Legion. We don't forgive. We don't forget

#5
Xacker كتب:
أقصد أمور كثيرة يمكن القيام بها، هل تعرف برنامج Kernel Detective الذي كتبه GM؟ طيب ما الغرض منه؟

بحثت عنه

/index.ph...=170404&hl=

هذا الرابط عشان ماحدش يدور عليه

----------

برنامج رااااااااائع

بس محتاج قراءه جيده لي عوده

تقريبا الخصائص الفيه هذه المحتاج افهمها بالظبط واعرفها كانك عرفت الانا اريده اكثر مني :lol:

هل يمكن ناخد خصائص البرنامج ونتكلم فيها كل واحده على جمب مثلا

Follow intermediate Constant : اذا كان هناك const او intermediate خاص بالتعليمة يتم قراءته والذهاب اليه مباشرة - مثل عناوين القفزات والنداءات.

Goto : لعمل disasm لعنوان اخر.

في اشياء مافهمتهاش هل الافضل اكمل نقاش هنا ؟؟ ام اذهب هنااااااااااك :wacko:

#6

الأفضل أن تبدأ بالكتابة باللغة العربية الفصحى

Do as I say, not as I do

We are Anonymous. We are Legion. We don't forgive. We don't forget

#7

بسيطة اذا كان الامر لا يتعلق بالموضوع ويتعلق بالأداة فقط فناقشه هناك ... غير هذا فأكمل هنا :)

اقتباس
الأفضل أن تبدأ بالكتابة باللغة العربية الفصحى

mov eax, dword ptr ds:[0xffdf0308]

jmp dword ptr [eax+0xfc]

#8
Xacker كتب:
أما سؤال من يعمل قبل من لا أتصور هناك دليل على الانترنت أو شئ يضع الملفات بالترتيب، لكن أعتقد GM أكثر شخص يستطيع إلقاء بعض الضوء على العملية ولا أريد أن أثقل عليه بذكر اسمه فالرجاء عدم مراسلته لو لم يتحدث بنفسه في الموضوع.

هذا السؤال لك اخي

GamingMasteR

لو تعطينا تصور عن هذه العمليات كيف تتم وعن ايضا كيف بعض البرامج تقوم بتعطيل نظام kill process عليها حيث لا استطيع انهائها حتى من ال task manger

وسوف اقوم بالكتابه بالعربيه باذن الله

اما بخصوص البرنامج سوف اطرح اسئلتي هناك ان شاء الله

#9

لتعرف كيف تحمي نفسك جيداً لابد من فهم عدوك أولاً .

عدونا في هذه الحالة هي الدوال الخاصة بانهاء الـProcesses .

ما الذي ستفعله ببساطة لانهاء برنامج برمجياً تحت نظم NT ؟

ستقوم أولاً بالحصول على مقبض للبروسس عن طريق الدالة NtOpenProcess مثلاً ثم تقوم باغلاق البروسس عن طريق NtTerminateProcess مستخدما المقبض , هذا لو تكلمنا بشكل بسيط وغير معقد .

ما تفعله برامج المكافحة هو اقتناص هذه الدوال الشائع استخدامها لعمليات الاغلاق وتتأكد مثلا انك لا تقوم بفتح مقبض للبروسس الخاص بها او انك لن تقوم باغلاقها .

mov eax, dword ptr ds:[0xffdf0308]

jmp dword ptr [eax+0xfc]

#10
GamingMasteR كتب:
ما تفعله برامج المكافحة هو اقتناص هذه الدوال الشائع استخدامها لعمليات الاغلاق وتتأكد مثلا انك لا تقوم بفتح مقبض للبروسس الخاص بها او انك لن تقوم باغلاقها .

هل تقصد ان الاوامر معروفه وبرامج الحمايه تقوم على ان لا تعمل هذه الاوامر اذا طلب تنفيذها على ال process ألخاص بها

اي انها لا تمرر الامر اصلا

؟

انا الكاسبري الان

وانت قررت انهاء الprocess

ما سوف تفعله انت وماذا سوف يفعله الكاسبري

وسؤال اخر

كيف تقوم برامج الحمايه بجعل اي شئ يقوم بالجهاز يجب ان ياخذ الاذن منها

كيف تجعل نفسها قبل اي امر ينفذ

#11

اقرأ مقدمة هذا الموضوع :

http://ntcore.com/Files/nthookengine.htm

mov eax, dword ptr ds:[0xffdf0308]

jmp dword ptr [eax+0xfc]

مواضيع مشابهة