الفريق العربي للبرمجةأرشيف المنتديات · 2000 – 2023
نسخة أرشيفية للقراءة فقط — التسجيل والمشاركة مغلقان، والمحتوى محفوظ كما كان.

قراءة برمجية للجيل الجديد لملفات Autorun

بدأه Devd في 31 أغسطس 2009 · 6 رد · 3,818 مشاهدة · في قسم أمن المعلومات العام
مشاركة: واتساب X فيسبوك تيليجرام
#1 صاحب الموضوع

السلام عليكم ورحمة الله

رمضان كريم

قبل ان أدخل أخي القارئ في صلب المقالة لابد من التمييز وتسليط الضوء على نوعين من ملفات

الــ Autorun :

1- النوع الأول استطيع القول بانه كلاسيكي بسيط تستطيع التعرف عليه وعلى أوامره

.. بقراءة اقتباس اخونا مشرف القسم لمقالة أجنبية على مدونته الخاصة:

صورة لملف أوتران كلاسيكي:

post-76890-1251733933_thumb.jpg

2- النوع الثاني كان الفضل بظهوره لكاتبي دودة Kido (ملف ثنائي وليس ملف نصي تقليدي )

صورة لملف دودة Kido

post-76890-1251733978_thumb.jpg

سنناقش اليوم النوع الثاني من هذه الملفات عبر الاجابة عن الاسئلة التالية:

1-الغرض من كتابة هذه الملفات بهذه الطريقة ؟

2-التعلم كيفية كتابة هذه الملفات ؟

3- الخاتمة: طرح فكرة جديدة كنت قد أضفتها الى اخر Worm فيما يخص هذا الموضوع؟

السؤال الأول: لماذا تم كتابة هذه الملفات بهذه الطريقة؟

في البدايةوأثناء دراستي للملف الـ AutoRun الخاص بدودة Kido عند ظهوره,لاحظت هذا الحجم الكبير والمتغير للملف (الحجم من 50 الى 95 كيلوبايت)

مقارنة بملف AutoRun كلاسيكي عادي(بضعة بايتات) والهدف من هذاهو كما تبرر الشركات الامنية

وهذا اقتباس لاحدها:

اقتباس
The Kido worm inflates the size of its autorun.inf in an attempt to avoid detection by antivirus signature scanners. Binary characters are used to inflate the file size. These binary characters are ignored by the Windows operating system

هو تجنب ماسحات تواقيع الفيروسات من كشف واقتناص هذا الملف بسهولة...

السؤال الثاني: كيفية كتابة هذه الملفات؟

بعد رؤيتي الاولى لملف اوتوران دودة Downadup .. قررت بالمباشرة سريعا" بوضع خوارزمية جيدة لكتابته(هي الانسب من وجهة نظري) تقوم على شيئين:

1- توليد ملفات بحجوم متغيرة عن طريق الكتابة الثنائية للملف

2- حقن الاوامر المراد تنفيذها ثنائيا ضمن ما يسمى (Binary garbage) الكلام التافه الذي سيتجاهله ويندوز عند قراءة تعليمات ملف الاوتران

المخطط النهجي أدناه يبين ألية عمل الخوارزمية:

post-76890-1251734100_thumb.jpg

مثال: لنفترض بأنك تريد تنفيذ الاوامر التالية في ملف اوتران من الصنف الثاني:

[AuTORuN]
oPen=WormName.exe e
icOn=%SystemRoot%\sYsteM32\sHElL32.dlL,4
ActIon=Open folder to view files
ShelL\Open\CommANd=WormName.exe e
......
......

قمت بكتابة هذا الكود لمطوري VB6 و VB.NET 2008 للتحميل :

صورة للبرنامج :

post-76890-1251734229_thumb.jpg

صورة لملف الاوتران الناتج ذو الحجم المتغير من 40 الى 75 كيلو (يمكن زيادة الحجم بزيادة متحولات الخوارزمية)

لاحظ توضع أمر من أوامر الملف (ضمن المستطيل الاحمر)

post-76890-1251734070_thumb.jpg

السؤال الثالث : الفكرة الجديدة التي كتبتها تنطلق من التالي:

أولا":

تعلم عزيزي القارئ ان القيم الافتراضية لنظام التشغيل ويندوز بما يخص Autoplay

post-76890-1251734122_thumb.jpg

post-76890-1251734198_thumb.jpg

نستنتج من الصور أعلاه أن معظم أنظمة التشغيل سوف تظهر نافذة الـ ActIon لاختيار ما تريد تشغيله عند ادخال ميموري فلاش مثلا"

ثانيا":

الان لو اردت استثمار هذه القيم الافتراضية لخداع المستخدم بكتابة الامر التالي :

ActIon=Open folder to view files

السؤال ماذا لو كانت واجهة نظام التشغيل هي العربية مثلا" ماذا سيعرض ويندوز؟

الجواب على ذلك في الصورة أدناه:

post-76890-1251734149_thumb.jpg

(لاحظ هذا التعارض في اللغات - ايا" كان غباء المستخدم سوف يشك بان هناك Malware)

اذا" ماهي العبارة الصحيحة التي سوف نحقنها عند كتابة ملف الاوتران؟ بمعنى ما هي اللغة التي سنكتب بها العبارة داخل الملف؟

ان 90% من الحالات تفترض بأن الشخص حامل الـ Malware في الفلاش ميموري والشخص المهيأ لاستقبالها في حاسبه

لابد ان يكونا في دولة واحدة (اي لهم نفس اللغة)(اذ لا يعقل لشخص عربي ان يضع الميموري في حاسب شخص يتكلم الروسية مثلا", من اين يأتي بهذاالصديق؟!)

اذا" لتفادي هذه المشكلة لابد من قراءة هذه العبارة اولا" من الجهاز المصاب قبل حقنها في ملف الـ Autorun ..ان قراءةالقيمةالتي تحمل الـ ID رقم 17154

من String Resource في مكتبة الربط Shell32.dll تفي بالغرض أو يمكنك قرائتها مباشرة من مفتاح الريجستري التالي :

HKEY_CURRENT_USER\Software\Microsoft\Windows\ShellNoRoam\MUICache

انظر الصورة :

post-76890-1251734214_thumb.jpg

نعم ... ان فعل ذلك بسيط جدا"و يعزز ويزيد احتمال الاصابة أليس كذلك؟ ..(صحح لي ان أخطأت... فــ هندستي ليست في الحاسوب!!!! :blush: )

سلام

1
#2

:clapping:

ما شاء الله موضوع جميل و تحليل جيد

أتمنى أن أرى مواضيع أخرى لك في مجال الأمن و الحماية و تحليل الفيروسات

بارك الله فيك

#3
اقتباس
أتمنى أن أرى مواضيع أخرى لك في مجال الأمن و الحماية و تحليل الفيروسات

ان شاء الله أخي العزيز

#4

جزاك الله خيرا موضوع اكثر من رائع

amdvsintel22.jpg

--i use AMD--

لا اله الا الله محمد رسول الله

أستعن بالله و لا تعجز

تابعنى على تويتر

***

#5

موضوع جميل جدا بارك الله فيك يااخى طلب بسيط جدا ممكن واحد من الاخوة يترجم البرنامج الى سى شارب لكى يستفيد منه الاعضاء :wub:

بســم الله الـرحمــن الرحيــم

[يمين]مرة سألتنى نفسى هل نستطيع هزيمة اسرائيل والبلاد المعادية للاسلام؟

فاجبت هذا ممكن ولكن علينا اولا ان نتمسك بعقديتنا

وثانيا اذا كان معدل ما نكتبه وما يتم تطبيقه من اوراق بحثية يبلغ ضعف الدولة المراد هزيمتها

ثالثا اذا كنا امة عربية واحدة

[وسط]مواطن مسلم من الجمهورية العربية المتحدة

[/يمين] [/وسط]

#6

بارك الله فيك على الموضوع.

أعجبتني الفكرة الأخيرة ;)

infected.png

مدونة علوم الحاسب

#7

السلام عليكــم ورحمـة الله وبركاتــه ،،

ملاحظة صغيرة ... يمكن اضافتها

لقد قامت مايكروسوفت في Windows 7 بحجب ومنع ظهور اي برنامج تنفيذي في نافذة AUTOPLAY

محتمل تشغيله في USB FLASH وذلك لزيادة الامان أكثر .في حين اقتصر تنفيذ اوامر الاوتران فقط من الــ CD أو DVD

لتمكين هذه الميزة على انظمة تشغيل أدنى من ويندوز 7 يمكنك تنصيب الـ UPDATE الذي يحمل الاسم KB971029

بزيارة الرابط التالي

لمزيد حول هذا الموضوع اقرأ المقالة الرائعة التالية :happy:

مواضيع مشابهة

عدد الزوار حالياً

المتواجدون خلال آخر دقيقتين · يتحدّث كل ٣٠ ثانية

—الإجمالي—أعضاء مسجّلون—زوار بدون تسجيل

جارٍ التحقق من المتواجدين…