الفريق العربي للبرمجةأرشيف المنتديات · 2000 – 2023
نسخة أرشيفية للقراءة فقط — التسجيل والمشاركة مغلقان، والمحتوى محفوظ كما كان.

تحليل البرنامج الضار 2011 XP Total Security

بدأه DATA_SNIPER في 11 أبريل 2011 · 7 رد · 1,924 مشاهدة · في قسم أمن المعلومات العام
مشاركة: واتساب X فيسبوك تيليجرام
#1 صاحب الموضوع

السلام عليكم ورحمة الله

ملاحظة:

1- الصور تحتوي على شرح كتبته بالإنجليزية و لم يتسنى لي الوقت لإعادة كتابتها بالعربية، لكنها عبارات بسيطة وسهلة.

2- ورد في الشرح مصطلح "برنامج ضار" على أساس أنه "فيروس" لكن هذا التفسير خطأ لأن البرامج الضارة هي malwares و الفيروسات هي جزء من البرامج الضارة ولكني إستعملت هذه التسمية لشيوعها وإنتشارها.

كما أن هذا البرنامج الضار الذي يتم شرحه هو من نوع scareware ضمن تصنيف Rogue AV وليس فيروسا.

3- هذا التحليل بسيط جدا ولا يحتوي على معلومات تقنية مثل: التنقيح، طريقة الإنتشار،الإجراءات الإحترازية من مضادات الفيروسات وغيرها، لكن إن تسنى لي الوقت إن شاء الله سأشرحها في موضوع منفصل.

نبدأ

وأنا اتصفح الإيميل وجدت في قسم Spam رسالة تحت عنوان:

Mail system notification

محتواها موضح في الصورة:

206916_193870000654471_100000944179042_467853_1820675_n.jpg

المرسل:infoke@mailsystem.com

ومحتوى الرسالة يقول:

أن حسابك سيتم إيقافه في غضون ثلاث أيام وللمزيد من المعلومات راجع المرفقات التي تحتوي على

Document.zip

وجراء الملل العظيم الذي لحق بي أثناء كتابة المذكرة قررت تغيير الجو وشرعت في تحليل الفيروس رغم أن هذا التحليل خفيف وسريع :)

شاهد الصورة:

208604_193870370654434_100000944179042_467859_5169147_n.jpg

الظاهر أن الملف الناتج عن عملية فك الضغط هو مستند pdf !!!

لكن لا.

لاحظ ملحق المستند ستجده exe، والكل يعرف أن هذا ملحق الملفات التنفيذية وبالتالي هذا ليس مستند، بل هو ملف تنفيذي.

ربما هذا الملحق لا يظهر للكثير لأنهم غير مفعلين لخاصية إظهار إمتدادات الملفات و بالتالي سينخدع الكثير ويشغل الملف على أساس أنه مستند pdf وبالتالي تشغيل البرنامج الضار.

عند تشغيل document.exe ستحدث عمليات كثيرة لاحظ الصورة.

206940_193871520654319_100000944179042_467870_5770876_n.jpg

سيقوم البرنامج الضار document.exe بتشغيل svchost.exe وإستغلاله في عملية تحميل القطع المتبقية من الفيروس عبر السيرفر ذو العنوان التالي:

46.161.20.67

حيث يقوم svchost.exe أو الكود المحقون في svchost.exe بتحميل ملف:

pusk.exe

بإستعمال دوال المكتبة Wininet.dll من الرابط التالي:

hxxp://46.161.20.67/pusk.exe

بعد هذا، شاهد الصورة التالية:

206977_193873087320829_100000944179042_467884_349204_n.jpg

يقوم pusk.exe بتشغيل البرنامج الضار الأصلي hoi.exe وذلك بعد إستخراجه وإنشائه.

والذي يظهر في الصورة التالية:

207301_193873767320761_100000944179042_467885_4105216_n.jpg

وهو عبارة عن برناج ضار من نوع Rogue AV، اي برامج انتي فيروس مزيفة تقوم بالإحتيال على المستخدم لتضمن البقاء في الجهاز وسرقة الحسابات و البيانات الحساسة للمستخدم.

فمن سيشك في برنامج أنتي فيروس!!

كيف تحمي نفسك

اقتباس
لا تتسكع مع الغرباء

:happy:

وهذا يعني أن اي رسالة غريبة ومصدرها غير معروف لا تفتحها أصلا.

لاحظ وراقب مرفقات الملفات التي تحملها من الأنترنت.

وليس علي أن انصحك بوجوب تركيب أنتي فيروس

كيف تنزع هذا البرنامج الضار

إستخدم البرنامج

SUPERAntiSpyware portable version

تجدها في هذا الرابط:

http://www.superantispyware.com/downloads/temp/SAS_98403440.COM

وهذه صورة للبرنامج:

205691_193884570653014_100000944179042_467912_7813254_n.jpg

نصحية لمبرمج الفيروس:

المرة القادمة عندما تريد أن ترسل فيروس على أساس أنه مستند فلا تضعه في ملف مضغوط لأن الإمتداد سيظهر أثناء عملية فك الضغط

D:

ولمن لم تظهر له الصور يجدها في المرفق.

Pics.rar

2
infected.png

مدونة علوم الحاسب

#2

تحليل ممتاز

شكرا لك

اتمنى ان يتم تحليل تروجن مدموج بصورة

لان معظم ال Infection التي حدثت لي هي بهذه الطريقة

شكرا مرة اخرى

#3

الأمر لا يختلف عن ما تم شرحه في التحليل، عوض أن يضع أيقونة PDF يضع أيقونة صورة ويضع الإسم بهذا الشكل:

image.jpg

وعند الضغط عليه يقوم بإستخراج الصور و التروجان ومن ثم يشغلهما معا.

بحيث أن الصورة ستظهر عندك و التروجان ينفذ في الخلفية.

1
infected.png

مدونة علوم الحاسب

#4

شكرا لردك

المطمئن

اذن لن اخاف بعد اليوم من الصور

انا استخدم فايروس توتال لفحص الملفات الصغير

لكن الامر الذي يخيفني هو اخفاء التواقيع

شكرا لك مرة أخرى

#5

نعم، لكن في بعض الأحيان يتم إستثمار ثغرات النظام في حقن بعض الأكواد الضارة (Shellcodes) في ملف الصورة، رغم أن إسم الملف يظهر بشكل عادي و بإمتداده الطبيعي (png,jpg.....).

لكن برامج الأنتي فيروس كفيلة بكشفها وذلك في معظم الحالات.

infected.png

مدونة علوم الحاسب

#6

شكرا أخي الكريم على المعلومة والشرح الجميل

في صفحة من كم يوم كنت اتصفح هوتمل وظهرتلي فجأة

صورتوها على السريع

بالمرفقات

هل هي إختراق للهوتمل أم شيئ عادي

post-230800-074325000 1303095289_thumb.j

المرفقات
hotmail.jpg

الله أكبر الله أكبر الله أكبر لآ إله إلا الله الله أكبر الله أكبر ولله الحمد

#7

العفو.

الصفحة ليست إختراق، بل لإنك تستخدم جوجل كروم كمتصفح تظهر هذه الصفحة كـErrorPage فقط، وهي معروفة بـصفحة "Aww Snap!"

infected.png

مدونة علوم الحاسب

#8

شكرا أخي الكريم

طيب هي شو سببها

الله أكبر الله أكبر الله أكبر لآ إله إلا الله الله أكبر الله أكبر ولله الحمد

مواضيع مشابهة