الفريق العربي للبرمجةأرشيف المنتديات · 2000 – 2023
نسخة أرشيفية للقراءة فقط — التسجيل والمشاركة مغلقان، والمحتوى محفوظ كما كان.

تنزيل الباتش من خلال تصفح الأنترنت

مغلق
بدأه عبد القادر حجار في 23 فبراير 2002 · 9 رد · 1,269 مشاهدة · في منتدى الشبكات العام
مشاركة: واتساب X فيسبوك تيليجرام
#1 صاحب الموضوع

كما وعدتكم بأني سأشرح لكم الطرق لتنزيل الباتش من خلال تصفح الأنترنت و سيأخذ ذلك عدة مواضيع لأني سأشرحها بالكامل .

الطريقة هذه تم ابتكارها و لأول مرة من قبل Georgi Guninski و كانت في أول الأمر عند تشغيل الصفحة يتم إصدار إنذار من المتصفح بأن الActiveX غير آمن و تتطلب أن يكون تشغيلها دون اتصال .

و كما استخدم هذه الثغرة و طورها في إيجاد ثغرة بالOutlook بأنه عندما تستعرض الرسالة يتم تشغيل الكود و من الممكن تنزيل باتش فقامت مايكروسوفت بسدها لكنه عاد و اكتشف ثغرة ثانية تسمح بتنزيل ملف الـ HTA في الـ StartUp folder و دون أن يظهر مربع تحذير و حتى ولو كان المستخدم على الخط و قام باكتشاف ثغرة ثانية بالـ Outlookتسمح بتنزيل البريمج بمجرد عرض الرسالة مستخدماً الجافا أبلتس فكان ذلك بالنسبة للأصدارات 5,5 ..

و قام فريق من المبرمجين بعمل برنامج ليستغل هذه الثغرة و التي تسمح بحفظ ملف HTA على هارد ديسك الهدف دون علمه فقامو بعمل سلسلة من البرامج أسموها أولاً God Message ثم أسموها في النسخ الـ Visual بالأسم GodWill .

لتحميل البرنامج ابحث في ال www.tlsecurity.net ...

عبر هذا البرنامج بإمكانكم عمل ملف الـ HTML المصاب .

عمل ملف الـ HTML :

--------------------

عند تشغيل الملف يقوم المتصفح بتنفيذ الكود و يقوم هذا الكود أولاً باختبار لغة بيئة العمل فإن كانت إنكليزية مثلاً يكون مسار مجلد بدء التشغيل لكل المستخدمين %windir%all usersstartup...... و إن كانت اللغة كذا فالمسار كذا و هكذا .

و بعدها يستخدم الجافا سكريبت لتحميل الـ Object و تشغيله (هون هي الثغرة ) و البيانات التي تجدها في قسم الـ VBSCRIPT تحت الأسم doc أي أغلب المستند سيتم كتابتها داخل ملف HTA في مسار بدء التشغيل و عند عند إعادة تشغيل الكومبيوتر ملف الـ HTA هذا سيقوم سيفسره برنامج ال MSHTA.exe و بيانات هذا الملف عادة تكون VBSCRIPT .

عندما يعمل هذا الملف يقوم السكريبت بتشغيل أمر الدوس الـ Debug و يرسل له بيانات المتغير U الذي يحوي على كود صغير بالأسمبلي يقوم بترجمة البيانات هذه من أحرف ASCII إلى بيانات رقمية BINARY و يكتبها لملف هو الباتش النهائي ثم تكمل السكريبت عملها و تقوم بنقل الملف إلى مسار الوندوز و تشغيله .

وتقوم السكريبت أيضاً بعدة عمليات أخرى كتغيير أيقونة الملفات الـ HTA من الريجيستري و إخفاء ملحقاتها و حذف الملف الـ HTA من خلال الـ Wininit.ini .

و بالنهاية يعطي أمر الدوس Pause ليش ياترى ؟

لأنه بدون هذا الأمر ستظهر نافذة غريبة بعد تشغيل الكود لذلك نريد إيقاف البرنامج حتى أجل غير مسمى لذلك إذا اشتغل الكود على جهازك سترى بالTask manager برنامج الـ HTA .

معلومة : حالياً تم حل هذه المشكلة على الوندوز Xp و الآوتلوك 6 لكن لأول مرة استطعت تشغيل الكود على الوندوز XP لكن كما كان سابقاً سيظهر مربع تحذير قبل .

معلومة : لقصور من الـ VBscript لا يمكن أن يكون حجم الملف أكثر من 34 كيلو و يتم تحويل بيانات الملف من بيناري لآسكي عبر برنامج الـ Bin2ASCII.exe ...

ملحوظة : كل برامج الفيروسات بتحس على هذا الكود على أنه فيروس لذلك عليك تغيير الكود و الأمر بسيط جداً أكثر ما تتصور و لو أنه متعب و يحتاج تجريب فمثلاً الNorton يبحث عن جملتين فإن رآهما فسيقوم بتعريفه على أنه فيروس فما علينا هو التجريب لمعرفة هذه الجملة و محاولة تغييرها بالأستعانة بالبرمجة إما بتقسيم الجملة لعدة أجزاء أو باستخدام الCHR أو إذا كان يحس على أسم لمتغير منغيره من كل الكود و بالنسبة للمكافي فهو من أعند برامج الفيروسات لأنه راح يحس على ملف الـ Hta و ملف الـ Html و بطريقة صعبة نوعاً ما .

أو الأبسط أننا نستخدم برامج التشفير لتشفير الكود أو الصفحة كلها .

سأعمل لكم برموج يعمل كل هذا الشغل من تغيير و تشفير الكود .

لكن هل يسمح المشرفين بنشره لأنه إذا انتشر هذا البرموج ووقع بإيد بعض المؤذيين (وهم كثر) سيؤدي لكارثة في المنتديات ومنهم هذا المنتدى لأنه أي شخص بيصير يحط بالتوقيع فريم مخفي (أبعاده 0 0 ) للصفحة المصابة و يؤدي ذلك إلى كارثة لكل من يقرأ المواضيع التي يوجد فيها رد ذلك المؤذي و إن أقفلتم الـ HTML يبقى المنتديات الأخرى و كما أنه يوجد طريقة أخرى للأصابة لكل الموجودين بالمنتدى عبر فلم فلاشي صغير ذو أبعاد صغيرة يقوم بتشغيل كود يفتح صفحة أبعادها صغيرة و موقعها بعيد عن الشاشة يعني ما تتسكر (و هي الصفحة المصابة ) .

إن قلتم لا فلن أنشره و إن قلتم نعم فهل تتحملون المسؤولية .

أتمنى عدم سرقة الموضوع : انقله دون ذكر الأسم أو المنتدى لكن لا تنسب تعب غيرك لنفسك .

_________________________

Blackice

#3

الله يسلم هالايدين ....

موضوع أكتر من رائع وواضح وطريقة الكتابة جعلت منه سهلا ....

وواضح ان الاخ blackice متمرس بهالامور والا لما أحاط به بهذه العناية والدقة في تجميع فصوله .....

انا كنت مطلع عليه من عدة مواقع أجنبية ولكن ليس في هذا الاسلوب الذي تم به نقله الى العربية .....

أخ blackice شكرا كتير ..... وعم ننتظر منك البقية بفارغ الصبر ...

لك تحياتي .... (f) (f) (f)

واثق الخطوة يمشي ملكا !!

#4

الف ميون

شكر اخي بلاك ايس

موضوع متميز

وشرح رائع

الى الامام إن شاء الله

وشكراا

#5

100 % (ماية ماية) يا حاج blackice

بس فين الكود يا مـــان

خليك حلو وحط الكود بس ياريت تقولي إزاي أظبط الكود على باتش sub7

وشكراًً .......

B A S H A

#6

ألف شكر للكل

و الحمد لله انتهيت من عمل البرموج يلي بيعمل ملف الـ HTML دون عناء أو استخدام برامج تشفير و اليوم أو بكرة بحطه بإذن الله .

تحياتي

#7

شكرا لك اخي blackice .... نحن ننتظر بفارغ الصبر

#8

السلام عليكم ورحمة الله وبركاته

blackice

سيدى الكريم تحيه طيبه وبعد

تشكر على شرحك الاكثر من رائع لكن اخى الكريم سئلت عن هذا البرنامج لكن قيل لى انه برنامج قديم ويعمل على تظام قديم ..

ومع الاسف لم يشرحو البرنامج بشكل واضح ...

اخي الكريم blackice

كل ما ارجوه منك مسا عدتى فقط فى فهم بعظ النقاط

تحياتى لك اخى الكريم

اخوك ابونــــــــدى

nada.jpg

#9

أهلاً بك

اطلب بس شو هي النقاط الغير مفهومة و احنا إن شاء الله منحاول نشرحها .

تحياتي

#10

وصلة البرنامج لاتعمل............:o

هذا الموضوع مغلق.

مواضيع مشابهة

عدد الزوار حالياً

المتواجدون خلال آخر دقيقتين · يتحدّث كل ٣٠ ثانية

—الإجمالي—أعضاء مسجّلون—زوار بدون تسجيل

جارٍ التحقق من المتواجدين…