السلام عليكم
هل يمكن أن تخبروني أي نوع من التواقيع هذا
وشكراً
الملف اللغة التي فيه غير مفهومة اخي

اللهم إني أعوذ بك من علم لا ينفع ، ومن قلب لا يخشع ، ومن نفس لا تشبع ، ومن دعوة لا يستجاب لها
أعرف أخي هذا توقيع فيروس (قمت بأخذ النص من مكافح فيوسات بعد فك قاعدة البيانات)
أود معرفة نوعه
Be the change you want to see in the world
فاهم عليك اخي
لكن المقصود هو انه عير واضح انه بال
string او الhex
ممكن انك مستخرجو بشكل ASCII
تم تعديل هذه المشاركة بواسطة ayash في 28 ديسمبر 2011 في 19:09

اللهم إني أعوذ بك من علم لا ينفع ، ومن قلب لا يخشع ، ومن نفس لا تشبع ، ومن دعوة لا يستجاب لها
السلام عليكم
طيب كيف بدي أعرف عن هذا التوقيع أكتير
بدي معلومات عنه
Be the change you want to see in the world
ayash كتب:الملف اللغة التي فيه غير مفهومة اخي
لانه مشفر, ما هو اسم مكافح الفايروسات الذي قمت بفك قاعدة بياناته ؟
قم بتحميل Olly debugger
www.ollydbg.de
افتحه، اختر View > File
انقر بالزر الأيمن في النافذة العلوية بعد تحميل محتويات الملف واختر Disassemble
سيظهر لك التالي:
00000000 /BA 5D2E89F8 MOV EDX,F8892E5D 00000005 B4 30 MOV AH,30 00000007 CD 21 INT 21 00000009 8B80 D446E2F8 MOV EAX,DWORD PTR DS:[EAX+F8E246D4] 0000000F 2D 379074B9 SUB EAX,B9749037 00000014 90 NOP 00000015 BA 2FE88B8B MOV EDX,8B8BE82F 0000001A EC IN AL,DX 0000001B B4 C7 MOV AH,0C7 0000001D 92 XCHG EAX,EDX 0000001E - EB 8B JMP SHORT FFFFFFAB 00000020 - 75 8B JNZ SHORT FFFFFFAD 00000022 92 XCHG EAX,EDX 00000023 8977 A1 MOV DWORD PTR DS:[EDI-5F],ESI 00000026 92 XCHG EAX,EDX 00000027 8944EB 5E MOV DWORD PTR DS:[EBX+EBP*8+5E],EAX 0000002B 5D POP EBP 0000002C C3 RETN 0000002D 55 PUSH EBP 0000002E 8BEC MOV EBP,ESP 00000030 56 PUSH ESI 00000031 57 PUSH EDI 00000032 8B7E FF MOV EDI,DWORD PTR DS:[ESI-1] 00000035 75 33 JNZ SHORT 0000006A 00000037 C0EB 5A SHR BL,5A 0000003A 8BC7 MOV EAX,EDI 0000003C 25 F8FF8BF8 AND EAX,F88BFFF8 00000041 833E 94 CMP DWORD PTR DS:[ESI],-6C 00000044 - 75 57 JNZ SHORT 0000009D 00000046 E8 A1FF59EB CALL EB59FFEC 0000004B 42 INC EDX 0000004C 8B36 MOV ESI,DWORD PTR DS:[ESI] 0000004E 92 XCHG EAX,EDX 0000004F 36:92 XCHG EAX,EDX 00000051 ^ 75 CF JNZ SHORT 00000022 00000053 57 PUSH EDI 00000054 E8 22FF59EB CALL EB59FF7B 00000059 5F POP EDI 0000005A 5E POP ESI 0000005B 5D POP EBP 0000005C C3 RETN 0000005D 55 PUSH EBP 0000005E 8BEC MOV EBP,ESP 00000060 8B46 8B MOV EAX,DWORD PTR DS:[ESI-75] 00000063 D4 81 AAM 81 00000065 EA 3BC273A3 9E3>JMP FAR 339E:A373C23B 0000006C C0EB C7 SHR BL,0C7 0000006F 94 XCHG EAX,ESP 00000070 B8 FFFFEBE9 MOV EAX,E9EBFFFF 00000075 7C FF JL SHORT 00000076 00000077 83 ??? 00000078 A6 CMPS BYTE PTR DS:[ESI],BYTE PTR ES:[EDI] 00000079 6A FF PUSH -1 0000007B DF ??? 0000007C B5 ???
هذه تعليمات بالأسمبلي، وهي تعليمات صحيحة في مجملها نظراً لورود الجزء:
0000002D 55 PUSH EBP 0000002E 8BEC MOV EBP,ESP .. .. 0000005B 5D POP EBP 0000005C C3 RETN
الذي يرد عادة في بداية ونهاية إجرائية proc لحفظ عنوان العودة ومن ثم استعادته للخروج بشكل آمن من الإجرائية.
Do as I say, not as I do
We are Anonymous. We are Legion. We don't forgive. We don't forget
السلام عليكم
شكراً أخي ولكن لقد طلبت معرفة نوع التوقيع
هل يمكن أن تخبروني عن خوارزمية تشفيره ومزيد من المعلومات عنه
وشكراً
Be the change you want to see in the world
METEOR كتب:السلام عليكم
شكراً أخي ولكن لقد طلبت معرفة نوع التوقيع
هل يمكن أن تخبروني عن خوارزمية تشفيره ومزيد من المعلومات عنه
وشكراً
وأنا أخبرتك ما هو التوقيع.
هو عبارة عن بايتات قم باستعراضها بمحرر Hex.
هذه البايتات تمثل تعليمات بلغة الأسمبلي، أو تعليمات بلغة أخرى عالية المستوى. لكن نظراً لورود استدعاء لمقاطعة 21h فأنا أرجح أن الكود الأصلي مكتوب بالأسمبلي أساساً.
الكود غير مشفر، فهو في النهاية تعليمات صريحة.
هناك أساسيات غير موجودة لديك وأنت تصعد السلم أكثر من درجة مرة واحدة.
Do as I say, not as I do
We are Anonymous. We are Legion. We don't forgive. We don't forget
السلام عليكم
شكراً لك اخي
هل قصدت بإستعراض البايتات بمحرر Hex
إستعراض البرنامج أنا ليس لدي إلا هذه التوقيعات وليس أي شيىء آخر (لا أعلم إن كنت تقصد التوقيع أم البرنامج )
شكراً أخي وآسف على الإطالة والإلحاح
كيف يمكنني الحصول على هذه الأساسيات
وشكراً
Be the change you want to see in the world
METEOR كتب:السلام عليكم
شكراً لك اخي
هل قصدت بإستعراض البايتات بمحرر Hex
إستعراض البرنامج أنا ليس لدي إلا هذه التوقيعات وليس أي شيىء آخر (لا أعلم إن كنت تقصد التوقيع أم البرنامج )
شكراً أخي وآسف على الإطالة والإلحاح
كيف يمكنني الحصول على هذه الأساسيات
وشكراً
قصدت استعراض الملف الذي قمت بإرفاقه في مشاركتك الأولى.
طبعاً استعراض الملف كـ Hex فقط لن يفيدك في معرفة شئ.
أخبرتك بأني قمت باستعراض الملف في برنامج أستخدمه في تنقيح البرامج، فظهرت لي البايتات بترتيب صحيح بمعظمه (حسب خبرتي بتحليل البرامج) وهي عبارة عن تعليمات opcodes.
حتى الآن لم أفهم ما الذي تريده بالضبط. تقول بأنك تريد معلومات عنه، وفعلياً لا يمكنك الحصول على أكثر مما أخبرتك به من معلومات.
هل تفكر بأن تحصل على اسم الفيروس مثلاً؟ هذا تقريباً مستحيل ما لم يظهر التوقيع بشكل ما عبر محركات البحث.
Do as I say, not as I do
We are Anonymous. We are Legion. We don't forgive. We don't forget
السلام عليكم
أخي أنا قصدت النص داخل الملف وليس الملف
لقد إستخرجت هذا النص من قاعدة بيانات للفيروسات وأريد معرفة كل شيء عنه
أي طريقة إستخراج نص مشابه من ملف آخر أو معرفة من أين إستخرج هذا التوقيع
هذا ماأريد أرجو أني لم أخطأ في طريقة تعبيري وشكراً
Be the change you want to see in the world
النص السابق لا يمكنك قراءته كنص ASCII/Unicode وإنما ستقرأه كقيم hex.
هذا كبداية.
الآن، البايتات السابقة هي عبارة عن تعليمات تظهر في أحد الفيروسات ولنسمه الـفيروس X.
عندما يقوم مكافح الفيروسات بإيجاد هذه السلسلة من البايتات في برنامج فإنه يظهر تنبيه للمستخدم أنه الفيروس X.
عند هذه النقطة هناك احتمالين:
1- زعم مكافح الفيروسات بأن هذا البرنامج هو الفيروس X أو مصاب به صحيح.
2- زعم مكافح الفيروسات بأن هذا البرنامج هو الفيروس X أو مصاب به خاطئ، <--- الحالة false positive، حيث يكون اختيار السلسلة غير مناسب لأن هناك احتمال كبير أن تظهر في برامج عديدة سليمة وغير مصابة.
هذه البايتات هي عبارة عن سلسلة ميّزت الفيروس X عن سواه، كيف تم اعتماد هذه السلسلة عن سواها هو أمر يعود لقرار الشركة فقد تصيب في خيارها أو قد تخطئ.
عادة ما يتم اختيار سلسلة البايتات بحيث تشمل سلاسل نصية ASCII موجودة ضمن الفيروس تميزه عن سواه، فتجد عدد من الفيروسات يحمل بداخلها اسمه أو اسم المبرمج فيتم اختيار مجموعة من البايتات تحوي هذه العبارات بحيث يتم تمييز هذا الفيروس عن سواه، وهناك فيروسات من طبيعة عملها تصيب مثلاً الـ boot sector، وبما أن عدد الفيروسات التي تصيب قطاع الإقلاع قليل يصبح من السهل تحديد مجموعة من البايتات تميز هذا الفيروس عن سواه.
لذلك برامج المكافحة لا تعتمد فقط على السلاسل في اكتشاف الفيروسات وهناك العديد من التقنيات مثل فحص تصرفات الملف المشتبه به.
من أسهل الطرق للحصول على توقيع هو أن تعتبر قيمة الـ MD5 الخاصة بملف ما هي توقيع له، لكن في هذه الحالة سيصبح لديك عدد كبير جداً جداً من التواقيع، خصوصاً أن هناك فيروسات كثيرة تقوم بإصابة ملفات سليمة وتضيف إليها رمازها الضار، بالتالي لن تكتشف خوارزميتك هذا الفيروس ببساطة لأن التوقيع غير مطابق حتى لو كانت قاعدة بياناتك تحتوي على توقيع للفيروس الأصلي.
أتمنى أن تكون إجابتي واضحة.
لمزيد من المعلومات google for virus detection methods و how antivirus works
Do as I say, not as I do
We are Anonymous. We are Legion. We don't forgive. We don't forget
السلام عليكم
شكراً أخي
لكن هل يمكن أن تدلني على كتب أنت تعرفها تختص في هذا المجال
Be the change you want to see in the world
المتواجدون خلال آخر دقيقتين · يتحدّث كل ٣٠ ثانية
جارٍ التحقق من المتواجدين…