الله اكبر .
الحل الذي يمكن يساعد الاخرين تجعله مفاجاءة ..... :wacko:
الله اكبر .
الحل الذي يمكن يساعد الاخرين تجعله مفاجاءة ..... :wacko:
prof_hack كتب:بالنسبة لي لا أستعين بأية برامج للتحليل فكل البرامج هي من تصميمي شخصياً وهي طبعاً برامج لم أقم بنشرها فهي لأغراض مهنتي فقط.تحليل الفايروسات يحتاج إلى خبرة متقدمة في أساليبها وتصرفاتها وكذلك خبرة في آلية عمل البرامج نفسها لمعرفة كيفية غزو الفايروسات لها ولا أنصح أي مبتدئ بالتعامل مع الفايروسات لأنه حتماً سوف يكون أول المصابين بها.
كما أن شرح طريقة تحليل الفايروسات هي "ولا مؤاخذة" سلاح ذو حدين فأنت مثلاً أخي الكريم محل ثقة ولكن هناك من المبتدئين وهواة البرمجة من يستعين بهذه الشروحات في إنتاج فايروسات فنكون كمن يعلم الناس طرق صنع الفايروسات وبعكس هدفنا وهذا من واقع تجربة!
تحياتي
هذا هو الفرق بين المنتديات العربية و المنتديات الاجنبية!
هناك أناس يجتهدوا فى نشر المعرفة بكل امانة
و هنا أقصد المنتديات العربية. انا اّسف ان اقولها (الانانية المطلقة) و لا أجد لذلك مبرر سوى............. لا أريد ان ازيد ...
نتفق أو نختلف فى وجهات النظر لكن يبقى البون شاسع بين العرب و منتدياتهم و الغرب و منتدياتهم
العرب و علومهم و الغرب و علومه
و نحن اصحاب الحديث "من كتم علما الجمه الله بلجام من نار يوم القيامة" أو كما قال صلوات ربى و سلامه عليه
مبتدىء التوقبع
لا تقلق ياعزيزي Medhat58 فالقادم خير ان شاء الله .
فالاخ prof_hack قال انه سوف يضع درس او دروس في تحليل الفيروسات .
وهو مشكور مسبقا
مرة أخرى ...
كما قال mohfa وكما قلت.
هناك Processes من المستحيل أن يقوم أي فايروس بعمل Overwrite فوقها والأسباب كثيره والموضوع يطول شرحه وما أرفقه mohfa أكثر من كافي لتوضيح المسأله.
It's hard to stay in such ridiculous situation
السلام عليكم.
الظاهر أن الأمر واضح و السيناريوت معروف
محاولة الخداع عن طريق تغيير الأيقونة و التلاعب بالإسم (ومثال على ذلك CTFMON يتم تغييرها CTFMOM أو CTFNOM هل تستطيع أ، تلاحظ الفرق :))
بالإضافة إلى أنه يقوم -على حسب كلام الأخ-بنسخ نفسه في المسار الحقيقي لـ -IE ويسمي نفسه بتسمية قريبة من التسمية الأًلية غرض الخداع + أنه يقوم بعمل injection لكود تشغيل.
أنا أقول انه فيه إحتمالات أخرى.
إستعمال Image File Execution Hijack او Shell Open Command Hijack و الإحتمال الذي ذكره (Code Injection) ويمكن التحقق منه عن طريق وضع MD5 الموجود عنده أو إرفاق iexplore.exe لتحليله.
هذه MD5 's الموجودة في جهازي.
IE7
MD5: DE49B348A18369B4626FBA1D49B07FB4
Size=622 080 bytes
IE6
MD5: 833E2B3F0E2484C0F2B804AE871B4381
Size=93 184 Bytes
وهنالك طرق أخرى للتشغيل.
و السلام عليكم
صحيح اخ data_sniper
لقد قمت بعمل تقرير ب hijackthis
وفي الحالة ظهلات علامة حمراء و هذا يدل على انه مضر
? :S
من فظلك اخي prof_hack اذا استطعت حساب ال MD5 للملف وضعها هنا
تم تعديل هذه المشاركة بواسطة mohfa في 1 يونيو 2009 في 21:26