السلام عليكم ورحمة الله
ملاحظة:
1- الصور تحتوي على شرح كتبته بالإنجليزية و لم يتسنى لي الوقت لإعادة كتابتها بالعربية، لكنها عبارات بسيطة وسهلة.
2- ورد في الشرح مصطلح "برنامج ضار" على أساس أنه "فيروس" لكن هذا التفسير خطأ لأن البرامج الضارة هي malwares و الفيروسات هي جزء من البرامج الضارة ولكني إستعملت هذه التسمية لشيوعها وإنتشارها.
كما أن هذا البرنامج الضار الذي يتم شرحه هو من نوع scareware ضمن تصنيف Rogue AV وليس فيروسا.
3- هذا التحليل بسيط جدا ولا يحتوي على معلومات تقنية مثل: التنقيح، طريقة الإنتشار،الإجراءات الإحترازية من مضادات الفيروسات وغيرها، لكن إن تسنى لي الوقت إن شاء الله سأشرحها في موضوع منفصل.
نبدأ
وأنا اتصفح الإيميل وجدت في قسم Spam رسالة تحت عنوان:
Mail system notification
محتواها موضح في الصورة:

المرسل:infoke@mailsystem.com
ومحتوى الرسالة يقول:
أن حسابك سيتم إيقافه في غضون ثلاث أيام وللمزيد من المعلومات راجع المرفقات التي تحتوي على
Document.zip
وجراء الملل العظيم الذي لحق بي أثناء كتابة المذكرة قررت تغيير الجو وشرعت في تحليل الفيروس رغم أن هذا التحليل خفيف وسريع :)
شاهد الصورة:

الظاهر أن الملف الناتج عن عملية فك الضغط هو مستند pdf !!!
لكن لا.
لاحظ ملحق المستند ستجده exe، والكل يعرف أن هذا ملحق الملفات التنفيذية وبالتالي هذا ليس مستند، بل هو ملف تنفيذي.
ربما هذا الملحق لا يظهر للكثير لأنهم غير مفعلين لخاصية إظهار إمتدادات الملفات و بالتالي سينخدع الكثير ويشغل الملف على أساس أنه مستند pdf وبالتالي تشغيل البرنامج الضار.
عند تشغيل document.exe ستحدث عمليات كثيرة لاحظ الصورة.

سيقوم البرنامج الضار document.exe بتشغيل svchost.exe وإستغلاله في عملية تحميل القطع المتبقية من الفيروس عبر السيرفر ذو العنوان التالي:
46.161.20.67
حيث يقوم svchost.exe أو الكود المحقون في svchost.exe بتحميل ملف:
pusk.exe
بإستعمال دوال المكتبة Wininet.dll من الرابط التالي:
hxxp://46.161.20.67/pusk.exe
بعد هذا، شاهد الصورة التالية:

يقوم pusk.exe بتشغيل البرنامج الضار الأصلي hoi.exe وذلك بعد إستخراجه وإنشائه.
والذي يظهر في الصورة التالية:

وهو عبارة عن برناج ضار من نوع Rogue AV، اي برامج انتي فيروس مزيفة تقوم بالإحتيال على المستخدم لتضمن البقاء في الجهاز وسرقة الحسابات و البيانات الحساسة للمستخدم.
فمن سيشك في برنامج أنتي فيروس!!
كيف تحمي نفسك
اقتباسلا تتسكع مع الغرباء
:happy:
وهذا يعني أن اي رسالة غريبة ومصدرها غير معروف لا تفتحها أصلا.
لاحظ وراقب مرفقات الملفات التي تحملها من الأنترنت.
وليس علي أن انصحك بوجوب تركيب أنتي فيروس
كيف تنزع هذا البرنامج الضار
إستخدم البرنامج
SUPERAntiSpyware portable version
تجدها في هذا الرابط:
http://www.superantispyware.com/downloads/temp/SAS_98403440.COM
وهذه صورة للبرنامج:

نصحية لمبرمج الفيروس:
المرة القادمة عندما تريد أن ترسل فيروس على أساس أنه مستند فلا تضعه في ملف مضغوط لأن الإمتداد سيظهر أثناء عملية فك الضغط
D:
ولمن لم تظهر له الصور يجدها في المرفق.

