الفريق العربي للبرمجةأرشيف المنتديات · 2000 – 2023
نسخة أرشيفية للقراءة فقط — التسجيل والمشاركة مغلقان، والمحتوى محفوظ كما كان.

أرجوا تحليل هذا الفيروس

بدأه mohamed12 في 20 يوليو 2009 · 9 رد · 937 مشاهدة · في قسم أمن المعلومات العام
مشاركة: واتساب X فيسبوك تيليجرام
#1 صاحب الموضوع

السلام عليكــم ورحمـة الله وبركاتــه ،،

أرجوا تحليل هذا الفيروس

يقوم بحذف النود ويمزج نفسه بالملفات التنفيدية

*كلمة السر virus

*ليصبح الفيروس فعال احدف .aaq من اخر الملف

virus.rar

طلب خاص :

اذا رأيت موضوعا لي فلا تقل لي شكرا ,, بل قل :

اللهم اغفر له ولوالديه ماتقدم من ذنبهم وما تأخر..

وقِهم عذاب القبر وعذاب النار..

و أدخلهم الفردوس الأعلى مع الأنبياء والشهداء والصالحين ..

واجعل دعاءهم مستجاب في الدنيا والآخرة ..

اللـهم آميـن..

#2

بســم الله الـرحمــن الرحيــم

السلام عليكــم ورحمـة الله وبركاتــه ،،

انا جديد بالمنتدى والله افضل منتدى رأيته بحياتي وخصوصا

قسم الحماية

المهم

اخي انا شفت الملفات

GYXA.PIF.aaq

فايروس من نوع win32:::sallity gen

اما صاحب امتداد ال cmd

فارجوا ان تتاكد فالكود محذوف بالكامل اي فارغ الملف

واما عن التحليل فهي والله امنيتي وارجوا ان يتدخل المحترفين ويعطونا طريقة سحب الاكود من الفيروسات

ولم جزيل الشكر

اخوكم المبتدئ

black.haker

#3

أخي mohamed12

هل تستعمل على جهازك برنامج antivirus

لأني حملت الملفات و قمت بفحصها أولا و لم يجد الـ antivirus أي شيء مريب

و من بعد ذلك قمت بتشغيل FIDG.EXE و لم ألحظ أي نشاط مريب (تحليل سريع فقط)

#4

وعليكــم السـلام ورحمة الله وبركاتـه..

الملفين مصابين بفايروس Sality ولهم تقريبا نفس الوظيفة فقط أسمائهم مختلفه ، وذلك لأن لهم الهاش نفسه :

ec50b295ff2bcf129c76f83c9cdb39ca

ويمكنك رفع الهاش السابق لموقع virustotal.com لمعرفة اسم الفايروس الذي يستخدمه الأنتي فايروس الذي تستخدمه.

بالنسبة لتحليله فهو يحتاج لوقت + معرفه لDissasember and Debugger + معرفه لأدوات System Monitoring ..

والمشكله كلها تكمن في الأولى :) ..

على العموم أغلب مواقع الأنتي فايروس تقوم بتحليل الفايروسات ونشر التحليل بشكل مبسط ، وهو يفيد كثيرا بالطبع ،،

مثال:

http://www.symantec.com/security_response/...-99&tabid=1

من سيماتنك ،،

بالتوفيق :)

http://informatic-ar.com منصة تعليمية عربية في علوم الحاسب والبرمجة

https://moalfat.com  للكتب الالكترونية والكورسات التعليمية

Everything we see now is just an engineering solution based on old science

#5

أخي وجدي

تحليل الـ kapsersky عندي

و تحليل الموقع الذي أعطيته

http://www.virustotal.com/fr/analisis/bd72...7545-1248214546

يظهر أن الملف لا غبار عليه

هل من تفسير ؟

الغريب في الأمر أنه كانت لدي نسخة من sality و قمت قبل قليل بفحصها و لم يظهر kaspersky أي ريبة

إضافة إلى أنني قمت بحساب MD5 HASH للملف الذي كان عندي و الملف FIDG.EXE لكن لم تكن النتيجة نفسها للملفين

أنتظر تحليلاتك أخي وجدي

#6

وعليكــم السـلام ورحمة الله وبركاتـه..

أهلا أخي djug

سالتي يصيب الملفات التنفيذيه كما تعلم وبالتالى عند اصابة الملف A بالفايروس واصابة الملف B بنفس الفايروس سوف يكون لهم هاش مختلف في حال كان كل ملف مختلف عن الأخر ،، ولن يكون الهاش متطابق الا اذا كان الملفين متطابقين تماما...

عند حديثي عن الملفين متطابقين كنت أقصد الملفين المرفقين في أول الموضوع ، وهذه نتيجة الهاش لهم :

D:\Tools\Md5Sum\md5sums-1.2>md5sums.exe FIDG.EXE GYXA.PIF
MD5sums 1.2 freeware for Win9x/ME/NT/2000/XP+
Copyright © 2001-2005 Jem Berkes - http://www.pc-tools.net/
Type md5sums.exe -h for help
[Path] / filename                              MD5 sum
-------------------------------------------------------------------------------
[D:\Tools\Md5Sum\md5sums-1.2\]
FIDG.EXE                                       ec50b295ff2bcf129c76f83c9cdb39ca
GYXA.PIF                                       ec50b295ff2bcf129c76f83c9cdb39ca
D:\Tools\Md5Sum\md5sums-1.2>

هل الملف الذي رفعته لvirustotal هو أحد الملفين السابقين ، أم ملف أخر؟

بالتوفيق :).

http://informatic-ar.com منصة تعليمية عربية في علوم الحاسب والبرمجة

https://moalfat.com  للكتب الالكترونية والكورسات التعليمية

Everything we see now is just an engineering solution based on old science

#7
djug كتب:
أخي mohamed12

هل تستعمل على جهازك برنامج antivirus

لأني حملت الملفات و قمت بفحصها أولا و لم يجد الـ antivirus أي شيء مريب

و من بعد ذلك قمت بتشغيل FIDG.EXE و لم ألحظ أي نشاط مريب (تحليل سريع فقط)

السلام عليكــم ورحمـة الله وبركاتــه ،،

نعم أخي djug بالنسبة antivirus استعمل eset smart security 3.0.642.0 مع التحديث

واستعمل برنامج بسيط من صنعي لأقتناص الفيروسات ومسحها وعملة نسخة لها من اللأقراص القابلة للإزالة

هذا ما حدث معي أخي djug

قمت بتحمل بعض البرامج من احداى المنتديات وقمت بفحصها ولم يجد اي ملف مشكوك فيه وقمت بتشغيل البرامج وحدث ما حدث.اختفى antivirus وبدأ برنامجي البسيط يظهر رسائل بأن usbdisk مصاب ,فكتشفت انى جهازي قد أصيب.

Anti_USB.rar

طلب خاص :

اذا رأيت موضوعا لي فلا تقل لي شكرا ,, بل قل :

اللهم اغفر له ولوالديه ماتقدم من ذنبهم وما تأخر..

وقِهم عذاب القبر وعذاب النار..

و أدخلهم الفردوس الأعلى مع الأنبياء والشهداء والصالحين ..

واجعل دعاءهم مستجاب في الدنيا والآخرة ..

اللـهم آميـن..

#8

تاكد من عدم توقف Service ال eset :

Run > services.msc وانظر هل من احد من ال Service الخاصة بال Eset متوقفة -- ماعدا Service التحديث --

عزيزي :

لاتنسى ان تصلي على حبيبنا و شفيعنا يوم لا ينفع مال ولا بنون .

فاللهمّ صّل وسّلم على سيدي و شفيعي وحبيبي محمد عليك الف صلاة وازكى تسليم

*****

2_header.png

#9
اقتباس
هل الملف الذي رفعته لvirustotal هو أحد الملفين السابقين ، أم ملف أخر؟

نعم هو نفس الملف لكن kaspersky كان شغالا على جهازي حينها و قام بتنظيف الملف :D

أعد رفع الملف الآن فقط و كانت النتيجة كما أشرت إليه أنت سابقا

#10

للمعلومة فقط فيروس ال Sality.xx هو من نوع ال Polymorphic Malware .

عزيزي :

لاتنسى ان تصلي على حبيبنا و شفيعنا يوم لا ينفع مال ولا بنون .

فاللهمّ صّل وسّلم على سيدي و شفيعي وحبيبي محمد عليك الف صلاة وازكى تسليم

*****

2_header.png

مواضيع مشابهة