الفريق العربي للبرمجةأرشيف المنتديات · 2000 – 2023
نسخة أرشيفية للقراءة فقط — التسجيل والمشاركة مغلقان، والمحتوى محفوظ كما كان.

أي نوع من التواقيع هذا

بدأه NOUR ALDEEN في 28 ديسمبر 2011 · 14 رد · 1,111 مشاهدة · في قسم أمن المعلومات العام
مشاركة: واتساب X فيسبوك تيليجرام
#1 صاحب الموضوع

السلام عليكم

هل يمكن أن تخبروني أي نوع من التواقيع هذا

Sig.txt

وشكراً

Be the change you want to see in the world


#2

الملف اللغة التي فيه غير مفهومة اخي

291964_260506123967115_206850989332629_1001538_45132_n.jpg

اللهم إني أعوذ بك من علم لا ينفع ، ومن قلب لا يخشع ، ومن نفس لا تشبع ، ومن دعوة لا يستجاب لها

#3

أعرف أخي هذا توقيع فيروس (قمت بأخذ النص من مكافح فيوسات بعد فك قاعدة البيانات)

أود معرفة نوعه

Be the change you want to see in the world


#4

فاهم عليك اخي

لكن المقصود هو انه عير واضح انه بال

string او الhex

ممكن انك مستخرجو بشكل ASCII

تم تعديل هذه المشاركة بواسطة ayash في 28 ديسمبر 2011 في 19:09

291964_260506123967115_206850989332629_1001538_45132_n.jpg

اللهم إني أعوذ بك من علم لا ينفع ، ومن قلب لا يخشع ، ومن نفس لا تشبع ، ومن دعوة لا يستجاب لها

#5

السلام عليكم

طيب كيف بدي أعرف عن هذا التوقيع أكتير

بدي معلومات عنه

Be the change you want to see in the world


#6
ayash كتب:

الملف اللغة التي فيه غير مفهومة اخي

لانه مشفر, ما هو اسم مكافح الفايروسات الذي قمت بفك قاعدة بياناته ؟

#7

أنا أنتظر رد

Be the change you want to see in the world


#8

قم بتحميل Olly debugger

www.ollydbg.de

افتحه، اختر View > File

انقر بالزر الأيمن في النافذة العلوية بعد تحميل محتويات الملف واختر Disassemble

سيظهر لك التالي:

00000000   /BA 5D2E89F8     MOV EDX,F8892E5D
00000005    B4 30           MOV AH,30
00000007    CD 21           INT 21
00000009    8B80 D446E2F8   MOV EAX,DWORD PTR DS:[EAX+F8E246D4]
0000000F    2D 379074B9     SUB EAX,B9749037
00000014    90              NOP
00000015    BA 2FE88B8B     MOV EDX,8B8BE82F
0000001A    EC              IN AL,DX
0000001B    B4 C7           MOV AH,0C7
0000001D    92              XCHG EAX,EDX
0000001E  - EB 8B           JMP SHORT FFFFFFAB
00000020  - 75 8B           JNZ SHORT FFFFFFAD
00000022    92              XCHG EAX,EDX
00000023    8977 A1         MOV DWORD PTR DS:[EDI-5F],ESI
00000026    92              XCHG EAX,EDX
00000027    8944EB 5E       MOV DWORD PTR DS:[EBX+EBP*8+5E],EAX
0000002B    5D              POP EBP
0000002C    C3              RETN
0000002D    55              PUSH EBP
0000002E    8BEC            MOV EBP,ESP
00000030    56              PUSH ESI
00000031    57              PUSH EDI
00000032    8B7E FF         MOV EDI,DWORD PTR DS:[ESI-1]
00000035    75 33           JNZ SHORT 0000006A
00000037    C0EB 5A         SHR BL,5A
0000003A    8BC7            MOV EAX,EDI
0000003C    25 F8FF8BF8     AND EAX,F88BFFF8
00000041    833E 94         CMP DWORD PTR DS:[ESI],-6C
00000044  - 75 57           JNZ SHORT 0000009D
00000046    E8 A1FF59EB     CALL EB59FFEC
0000004B    42              INC EDX
0000004C    8B36            MOV ESI,DWORD PTR DS:[ESI]
0000004E    92              XCHG EAX,EDX
0000004F    36:92           XCHG EAX,EDX
00000051  ^ 75 CF           JNZ SHORT 00000022
00000053    57              PUSH EDI
00000054    E8 22FF59EB     CALL EB59FF7B
00000059    5F              POP EDI
0000005A    5E              POP ESI
0000005B    5D              POP EBP
0000005C    C3              RETN
0000005D    55              PUSH EBP
0000005E    8BEC            MOV EBP,ESP
00000060    8B46 8B         MOV EAX,DWORD PTR DS:[ESI-75]
00000063    D4 81           AAM 81
00000065    EA 3BC273A3 9E3>JMP FAR 339E:A373C23B
0000006C    C0EB C7         SHR BL,0C7
0000006F    94              XCHG EAX,ESP
00000070    B8 FFFFEBE9     MOV EAX,E9EBFFFF
00000075    7C FF           JL SHORT 00000076
00000077    83              ???
00000078    A6              CMPS BYTE PTR DS:[ESI],BYTE PTR ES:[EDI]
00000079    6A FF           PUSH -1
0000007B    DF              ???
0000007C    B5              ???

هذه تعليمات بالأسمبلي، وهي تعليمات صحيحة في مجملها نظراً لورود الجزء:

0000002D    55              PUSH EBP
0000002E    8BEC            MOV EBP,ESP
..
..
0000005B    5D              POP EBP
0000005C    C3              RETN

الذي يرد عادة في بداية ونهاية إجرائية proc لحفظ عنوان العودة ومن ثم استعادته للخروج بشكل آمن من الإجرائية.

Do as I say, not as I do

We are Anonymous. We are Legion. We don't forgive. We don't forget

#9

السلام عليكم

شكراً أخي ولكن لقد طلبت معرفة نوع التوقيع

هل يمكن أن تخبروني عن خوارزمية تشفيره ومزيد من المعلومات عنه

وشكراً

Be the change you want to see in the world


#10
METEOR كتب:

السلام عليكم

شكراً أخي ولكن لقد طلبت معرفة نوع التوقيع

هل يمكن أن تخبروني عن خوارزمية تشفيره ومزيد من المعلومات عنه

وشكراً

وأنا أخبرتك ما هو التوقيع.

هو عبارة عن بايتات قم باستعراضها بمحرر Hex.

هذه البايتات تمثل تعليمات بلغة الأسمبلي، أو تعليمات بلغة أخرى عالية المستوى. لكن نظراً لورود استدعاء لمقاطعة 21h فأنا أرجح أن الكود الأصلي مكتوب بالأسمبلي أساساً.

الكود غير مشفر، فهو في النهاية تعليمات صريحة.

هناك أساسيات غير موجودة لديك وأنت تصعد السلم أكثر من درجة مرة واحدة.

Do as I say, not as I do

We are Anonymous. We are Legion. We don't forgive. We don't forget

#11

السلام عليكم

شكراً لك اخي

هل قصدت بإستعراض البايتات بمحرر Hex

إستعراض البرنامج أنا ليس لدي إلا هذه التوقيعات وليس أي شيىء آخر (لا أعلم إن كنت تقصد التوقيع أم البرنامج )

شكراً أخي وآسف على الإطالة والإلحاح

كيف يمكنني الحصول على هذه الأساسيات

وشكراً

Be the change you want to see in the world


#12
METEOR كتب:

السلام عليكم

شكراً لك اخي

هل قصدت بإستعراض البايتات بمحرر Hex

إستعراض البرنامج أنا ليس لدي إلا هذه التوقيعات وليس أي شيىء آخر (لا أعلم إن كنت تقصد التوقيع أم البرنامج )

شكراً أخي وآسف على الإطالة والإلحاح

كيف يمكنني الحصول على هذه الأساسيات

وشكراً

قصدت استعراض الملف الذي قمت بإرفاقه في مشاركتك الأولى.

طبعاً استعراض الملف كـ Hex فقط لن يفيدك في معرفة شئ.

أخبرتك بأني قمت باستعراض الملف في برنامج أستخدمه في تنقيح البرامج، فظهرت لي البايتات بترتيب صحيح بمعظمه (حسب خبرتي بتحليل البرامج) وهي عبارة عن تعليمات opcodes.

حتى الآن لم أفهم ما الذي تريده بالضبط. تقول بأنك تريد معلومات عنه، وفعلياً لا يمكنك الحصول على أكثر مما أخبرتك به من معلومات.

هل تفكر بأن تحصل على اسم الفيروس مثلاً؟ هذا تقريباً مستحيل ما لم يظهر التوقيع بشكل ما عبر محركات البحث.

Do as I say, not as I do

We are Anonymous. We are Legion. We don't forgive. We don't forget

#13

السلام عليكم

أخي أنا قصدت النص داخل الملف وليس الملف

لقد إستخرجت هذا النص من قاعدة بيانات للفيروسات وأريد معرفة كل شيء عنه

أي طريقة إستخراج نص مشابه من ملف آخر أو معرفة من أين إستخرج هذا التوقيع

هذا ماأريد أرجو أني لم أخطأ في طريقة تعبيري وشكراً

Be the change you want to see in the world


#14

النص السابق لا يمكنك قراءته كنص ASCII/Unicode وإنما ستقرأه كقيم hex.

هذا كبداية.

الآن، البايتات السابقة هي عبارة عن تعليمات تظهر في أحد الفيروسات ولنسمه الـفيروس X.

عندما يقوم مكافح الفيروسات بإيجاد هذه السلسلة من البايتات في برنامج فإنه يظهر تنبيه للمستخدم أنه الفيروس X.

عند هذه النقطة هناك احتمالين:

1- زعم مكافح الفيروسات بأن هذا البرنامج هو الفيروس X أو مصاب به صحيح.

2- زعم مكافح الفيروسات بأن هذا البرنامج هو الفيروس X أو مصاب به خاطئ، <--- الحالة false positive، حيث يكون اختيار السلسلة غير مناسب لأن هناك احتمال كبير أن تظهر في برامج عديدة سليمة وغير مصابة.

هذه البايتات هي عبارة عن سلسلة ميّزت الفيروس X عن سواه، كيف تم اعتماد هذه السلسلة عن سواها هو أمر يعود لقرار الشركة فقد تصيب في خيارها أو قد تخطئ.

عادة ما يتم اختيار سلسلة البايتات بحيث تشمل سلاسل نصية ASCII موجودة ضمن الفيروس تميزه عن سواه، فتجد عدد من الفيروسات يحمل بداخلها اسمه أو اسم المبرمج فيتم اختيار مجموعة من البايتات تحوي هذه العبارات بحيث يتم تمييز هذا الفيروس عن سواه، وهناك فيروسات من طبيعة عملها تصيب مثلاً الـ boot sector، وبما أن عدد الفيروسات التي تصيب قطاع الإقلاع قليل يصبح من السهل تحديد مجموعة من البايتات تميز هذا الفيروس عن سواه.

لذلك برامج المكافحة لا تعتمد فقط على السلاسل في اكتشاف الفيروسات وهناك العديد من التقنيات مثل فحص تصرفات الملف المشتبه به.

من أسهل الطرق للحصول على توقيع هو أن تعتبر قيمة الـ MD5 الخاصة بملف ما هي توقيع له، لكن في هذه الحالة سيصبح لديك عدد كبير جداً جداً من التواقيع، خصوصاً أن هناك فيروسات كثيرة تقوم بإصابة ملفات سليمة وتضيف إليها رمازها الضار، بالتالي لن تكتشف خوارزميتك هذا الفيروس ببساطة لأن التوقيع غير مطابق حتى لو كانت قاعدة بياناتك تحتوي على توقيع للفيروس الأصلي.

أتمنى أن تكون إجابتي واضحة.

لمزيد من المعلومات google for virus detection methods و how antivirus works

Do as I say, not as I do

We are Anonymous. We are Legion. We don't forgive. We don't forget

#15

السلام عليكم

شكراً أخي

لكن هل يمكن أن تدلني على كتب أنت تعرفها تختص في هذا المجال

Be the change you want to see in the world


مواضيع مشابهة

عدد الزوار حالياً

المتواجدون خلال آخر دقيقتين · يتحدّث كل ٣٠ ثانية

—الإجمالي—أعضاء مسجّلون—زوار بدون تسجيل

جارٍ التحقق من المتواجدين…