1. الإدارة العامة

    صفحة منتديات زيزووم للأمن والحماية

  2. الإدارة العامة

    الصفحة الرسمية لمنتديات زيزووم للأمن والحماية الفيس بوك

  3. الإدارة العامة

    الصفحة الرسمية لمنتديات زيزووم للأمن والحماية التلكرام

للخبراء فقط :: مساعدة في ملف مشبوه

الموضوع في 'منتدى نقاشات واختبارات برامج الحماية' بواسطة ابوالعباس, بتاريخ ‏فبراير 10, 2011.

حالة الموضوع:
مغلق
  1. ابوالعباس

    ابوالعباس زيزوومى فضى

    إنضم إلينا في:
    ‏فبراير 9, 2009
    المشاركات:
    4,279
    الإعجابات :
    783
    نقاط الجائزة:
    920
    الجنس:
    ذكر
    الإقامة:
    فلسطين , غزة
    برامج الحماية:
    Kaspersky
    نظام التشغيل:
    Windows 8

    متع نظرك يا حاتم و شوف كلامي مقنع ام لا

    http://hotfile.com/dl/106530796/49b93ff/1.rar.html
     
  2. ابوالعباس

    ابوالعباس زيزوومى فضى

    إنضم إلينا في:
    ‏فبراير 9, 2009
    المشاركات:
    4,279
    الإعجابات :
    783
    نقاط الجائزة:
    920
    الجنس:
    ذكر
    الإقامة:
    فلسطين , غزة
    برامج الحماية:
    Kaspersky
    نظام التشغيل:
    Windows 8

    تم الارسال
     
  3. ابوالعباس

    ابوالعباس زيزوومى فضى

    إنضم إلينا في:
    ‏فبراير 9, 2009
    المشاركات:
    4,279
    الإعجابات :
    783
    نقاط الجائزة:
    920
    الجنس:
    ذكر
    الإقامة:
    فلسطين , غزة
    برامج الحماية:
    Kaspersky
    نظام التشغيل:
    Windows 8

    انت :openmouth:k:

    الان اخي الكريم يوجد برامج معينة لحماية الاكواد

    و بالتالي افضل مبرمجين الفجيوال بيسك لن يستطيعوا معرفة كود او سورس البرنامج
     
    1 person likes this.
  4. ابوالعباس

    ابوالعباس زيزوومى فضى

    إنضم إلينا في:
    ‏فبراير 9, 2009
    المشاركات:
    4,279
    الإعجابات :
    783
    نقاط الجائزة:
    920
    الجنس:
    ذكر
    الإقامة:
    فلسطين , غزة
    برامج الحماية:
    Kaspersky
    نظام التشغيل:
    Windows 8
    ننتظر من يحللو الملف و كل الاحترام لهم على وقتهم و جهدهم :king:
     
  5. خالد1990

    خالد1990 زيزوومي جديد

    إنضم إلينا في:
    ‏مايو 2, 2009
    المشاركات:
    38
    الإعجابات :
    0
    نقاط الجائزة:
    0
    برامج الحماية:
    Kaspersky
    نظام التشغيل:
    Windows XP
    ارسل للتحليل
     
  6. format

    format زيزوومي ماسى

    إنضم إلينا في:
    ‏ديسمبر 5, 2008
    المشاركات:
    9,049
    الإعجابات :
    1,541
    نقاط الجائزة:
    1,145
    الجنس:
    ذكر
    الإقامة:
    فلســ الحبيبه ــطين
    برامج الحماية:
    ESET
    نظام التشغيل:
    أخرى
    مافهمت اش الي تقصده يامحمود بصراحة بالفيديو
    تريد ان تثبت انه انه هناك اشئ اخفاه عني Online Armor
    طيب هل هناك خطاء في تحليلي عشان اراجع اوراقي قبل فوات الاوان


     
  7. he ḾasteЯ₮

    he ḾasteЯ₮ زيزوومى متألق

    إنضم إلينا في:
    ‏سبتمبر 17, 2010
    المشاركات:
    304
    الإعجابات :
    78
    نقاط الجائزة:
    410
    برامج الحماية:
    Kaspersky
    نظام التشغيل:
    Windows 7
    عــــودة لنقطة ، انا استطيع جلب السورس كود لبرنامجك ..

    ما دام مشفره بـ Smart Assembly .. //

    وللفائدة ، جرب الـ .NET Reactor ، بس مشكلته الـ HEX >> , وأعتقد انحلت بالإصدار الجديد ..

    --
     
  8. fahd

    fahd زيزوومي VIP

    إنضم إلينا في:
    ‏ديسمبر 5, 2007
    المشاركات:
    5,591
    الإعجابات :
    3,298
    نقاط الجائزة:
    1,220
    الجنس:
    ذكر
    الإقامة:
    k.s.a
    برامج الحماية:
    اخرى
    نظام التشغيل:
    أخرى
  9. format

    format زيزوومي ماسى

    إنضم إلينا في:
    ‏ديسمبر 5, 2008
    المشاركات:
    9,049
    الإعجابات :
    1,541
    نقاط الجائزة:
    1,145
    الجنس:
    ذكر
    الإقامة:
    فلســ الحبيبه ــطين
    برامج الحماية:
    ESET
    نظام التشغيل:
    أخرى
    بدون التحليل يافهد عن طريق الموقع ياريد الاخ ابو العباس
    تحليل عن طريق المكافحات مع العلم انه نفس الاي بي الموقع + رابط الموقع
    في تحليلك بنفس النتيجة الي وصل اليه Online Armor
     
  10. fahd

    fahd زيزوومي VIP

    إنضم إلينا في:
    ‏ديسمبر 5, 2007
    المشاركات:
    5,591
    الإعجابات :
    3,298
    نقاط الجائزة:
    1,220
    الجنس:
    ذكر
    الإقامة:
    k.s.a
    برامج الحماية:
    اخرى
    نظام التشغيل:
    أخرى
    يا حاتم
    أنا ذكرت أني شغلته على الوهمي ولكنه مارضي يشتغل بشكل صحيح
    يظهر رسالة أن فيه مشكلة بالنت فريم مع أني مثبت النت فريم

    وهذا كله مسجل عندي بشرح فديو .

    بس حبيت أنصف أبو العباس لأنه تعب وبعض الأخوه كأن عندهم شك بصدق كلامه
     
  11. format

    format زيزوومي ماسى

    إنضم إلينا في:
    ‏ديسمبر 5, 2008
    المشاركات:
    9,049
    الإعجابات :
    1,541
    نقاط الجائزة:
    1,145
    الجنس:
    ذكر
    الإقامة:
    فلســ الحبيبه ــطين
    برامج الحماية:
    ESET
    نظام التشغيل:
    أخرى


    الملف الاول انا بنفسي شككت بكلامه وجاري ارسال الك الملف الاول وقم بعمليه التحليل على كيفك
    حتى حلله بنفس شركة
    threatexpert
    وشوف النتيجة بنفسك ^_^



    اما الملف الثاني تصنيفه على حسب التحليل
    threatexpert
    Trojan-Dropper.MSIL[​IMG]

    نرجع لردي السابق شوف الاسكوريد ماذا صنفه Trojan-Dropper.MSIL!IK

    في الرد هذا
    http://www.zyzoom.org/vb/showpost.php?p=2882883&postcount=141


    ايضا عندك هنا شوف التحليل threatexpert ماذا كتب 64.62.181.46 الاي بي والبورت 80

    والرابط h1.ripway.com

    طيب شاهد هنا

    [​IMG]


    في الرابط هنا
    http://www.zyzoom.org/vb/showpost.php?p=2884540&postcount=151


    طبعا من هذا الكلام يافهد تستنج ماذا
    تحليلي خطاء وتحليل
    threatexpert خطاء ؟

    !! مع العلم لم اشاهد
    threatexpert التحليل حقه الا الحين لما انت رفعته

    وبصراحة لحتى الان يالغالي
    مااعرف اش بده مع اني جبت تفصيل الملف الثاني بادق التفاصيل
    ولااعرف ماذا يريد اكثر من هيك


     
    1 person likes this.
  12. د. أفاست

    د. أفاست عضو شرف

    إنضم إلينا في:
    ‏ديسمبر 8, 2009
    المشاركات:
    13,076
    الإعجابات :
    1,961
    نقاط الجائزة:
    1,070
    الجنس:
    ذكر
    الإقامة:
    بين الفيافي الزيزومية
    برامج الحماية:
    Emsisoft
    نظام التشغيل:
    Windows 7
    متابع بصمت وللعلم أنا رأيي

    مع راي أبو العباس ..

    موفقين ..
     
  13. he ḾasteЯ₮

    he ḾasteЯ₮ زيزوومى متألق

    إنضم إلينا في:
    ‏سبتمبر 17, 2010
    المشاركات:
    304
    الإعجابات :
    78
    نقاط الجائزة:
    410
    برامج الحماية:
    Kaspersky
    نظام التشغيل:
    Windows 7
    مع الأسف جميع التحاليل حتى الآن خاطئة ، واصلا ما في غير حاتم :d: .. //

    يعني انت ايش حللت ، ان البرنامج يعتمد على حزمة فريم وورك 2 ، طيب الله يعطيك الف عافية .. //

    ايش بعد ، ااه صح ، البرنامج يعتمد على الاكسبلورر ، طيب الله يعطيك الف عافية .. //

    ونقطة أخيرة ، يعدل قيمة في الريجيستري ، والله يعطيك الف عافية .. //

    طيب انا الى الآن ما شاهدت اي تحليل منطقي للبرنامج / مع اني متأكد من وجود ثغرة بسيطة جدا ، لو كشفت ، رااح تنحل المشكلة بكل بساطة .. //

    أتمنى لكم التوفيق ، وحاتم ترى انت قريب منها ... :hh:

    سلام
     
  14. format

    format زيزوومي ماسى

    إنضم إلينا في:
    ‏ديسمبر 5, 2008
    المشاركات:
    9,049
    الإعجابات :
    1,541
    نقاط الجائزة:
    1,145
    الجنس:
    ذكر
    الإقامة:
    فلســ الحبيبه ــطين
    برامج الحماية:
    ESET
    نظام التشغيل:
    أخرى
    بدي اقلكم اشئ قبل ماابو العباس
    ينهي الموضوع بكلمته الجميله
    بصراحة وبكل صدق اني استمتعت في هذا النقاش
    مع انه كان حاد قليلا وانحرف عن مساره ايضا قليلا ايضا
    الا ان كان الملف كان من اجمل الملفات التي توقعته
    وكان من صعب تحليله .. احييه على هذا الملف
    على رغم انكم انتم لاتعرفون انه قد زرته في يوما ما وتلقايا مع بعضنا البعض
    وانه زارني في بيتي ^_^ وهذا كان شرف الي بصراحة
    وبما انه وعد اليوم انه راح يضع الفيديو ماهي الا دقائق راح يضع الفيديو
    ويطلب باغلاق الموضوع
    كما وضح هنا
    اعلن انسحبي من هذا الموضوع اذا جاب الاخ محمود
    اشئ جديد غير الي انا قلته هنا
    ويكون تفوق علي ب 1 صفر لصالحه ^_^
    (اش رايك برو ح الرياضيه تبعتي ياابو العباس ) :smile:
     
  15. خالد1990

    خالد1990 زيزوومي جديد

    إنضم إلينا في:
    ‏مايو 2, 2009
    المشاركات:
    38
    الإعجابات :
    0
    نقاط الجائزة:
    0
    برامج الحماية:
    Kaspersky
    نظام التشغيل:
    Windows XP
    Smart Assembly الاصدار 5 لا يوجد لحتي اللحظة برنامج يستطيع فك تشويشه للاكواد :no:

    .NET Reactor راح يعطي رسالة انه البرنامجي محمي بوراسطته لانه لا يوجد بالانترنت اصدار مرخص

    او مفتاح للترخيص للاصدار الاخير
     
  16. د. أفاست

    د. أفاست عضو شرف

    إنضم إلينا في:
    ‏ديسمبر 8, 2009
    المشاركات:
    13,076
    الإعجابات :
    1,961
    نقاط الجائزة:
    1,070
    الجنس:
    ذكر
    الإقامة:
    بين الفيافي الزيزومية
    برامج الحماية:
    Emsisoft
    نظام التشغيل:
    Windows 7
    يالغلا لاهنت تزور الرابط هذا

    http://www.zyzoom.org/vb/showpost.php?p=2727531&postcount=2
     
  17. wajdi abu lail

    wajdi abu lail زيزوومى ذهبى

    إنضم إلينا في:
    ‏مايو 5, 2009
    المشاركات:
    4,493
    الإعجابات :
    1,153
    نقاط الجائزة:
    1,020
    الجنس:
    ذكر
    الإقامة:
    فلسطين وأفتخر
    برامج الحماية:
    Kaspersky
    نظام التشغيل:
    Windows 10
    الاون لاين ارمور لم يقم بتحليل الملف
    اي برنامج لتحميل المفاتيح سيقوم بهذه السلوكيات

    وخاصه انه سيطلب الاتصال على الانترنت واستخدام عمليات اخرى ك NETFRAMEWORK وغير ذلك
    ما الغريب في ذلك !!


    [​IMG]


    تنبيه اكثر من طبيعي
    كيف سيتم تحميل المفاتيح ان لم يتصل بالانترنت ان كان فعلا برنامج حقيقي لتحميل المفاتيح
     
  18. format

    format زيزوومي ماسى

    إنضم إلينا في:
    ‏ديسمبر 5, 2008
    المشاركات:
    9,049
    الإعجابات :
    1,541
    نقاط الجائزة:
    1,145
    الجنس:
    ذكر
    الإقامة:
    فلســ الحبيبه ــطين
    برامج الحماية:
    ESET
    نظام التشغيل:
    أخرى

    وجدي وريني مكافحاتك اش بدها تساوي امام هذا الملف :d:
    وريني تحليلك الخاص
    ابدعنا .. هل عندك الملف ولاتحب ارسله الك يالغالي
     
  19. allabni

    allabni زيزوومى محترف

    إنضم إلينا في:
    ‏يناير 11, 2010
    المشاركات:
    2,070
    الإعجابات :
    108
    نقاط الجائزة:
    750
    الجنس:
    ذكر
    الإقامة:
    yemen
    برامج الحماية:
    Kaspersky
    نظام التشغيل:
    Windows 7
    فعلاً للاسف حتى الفيجوال بيسك لا حول له ولا قوه بعد يصير المشروع بصيغة exe

    :f:حاولت تتبع الاوامر والملفات والمفاتيح التي يقوم بإنشائها البرنامج لكن للاسف لاني لم استطع كسر التشفير وكانت القيم في برنامج اولي تظهر ان البرامج يعمل بالفريمورك والخ لكن الاوامر المصيريه التي تقوم بالتغيير لم تظهر,, الشي الوحدي الذي ظهر ان هناك تتغيير لكن كيفية هذا التغيير او مسار هذا التغيير لم يظهر اكيد بسبب التشفير ما شاء الله علي بس .:hh::hh:


    على ما شفت ان في البرنامج وقد اكون مخطئ اول شي يقوم به البرناج ينشئ ملف dll في التيمب وملف regdll.tem بعدين يقوم الفيروس باستدعاء ملف الدي ال ال الذي انشئه في التمب ويشغله بعدين يقوم الفيروس بالتعديل على mscoree.dll الي هو موجود في السيستم 32 وهو من ملفات النظام


    بالنسبه الي العمليات الاخرى التي يقوم بها الفيروس لا اريد التطرق لها لانني لم ارها بوضوح كافي لشرحها :)
    والله اعلم

    تحيــــاتي لك استاذ محمود
     
  20. wajdi abu lail

    wajdi abu lail زيزوومى ذهبى

    إنضم إلينا في:
    ‏مايو 5, 2009
    المشاركات:
    4,493
    الإعجابات :
    1,153
    نقاط الجائزة:
    1,020
    الجنس:
    ذكر
    الإقامة:
    فلسطين وأفتخر
    برامج الحماية:
    Kaspersky
    نظام التشغيل:
    Windows 10

    :d::d: شغلته بدون اي مكافح ولم توضع اي قيمه في بدء التشغيل msconfig

    وجربته على الكومودو رصد فقط مثل هذه السلوكيات الطبيعيه واضافة قيمة ريجيستري هنا

    [​IMG]


    وملف من نوع dat في Documents and Settings وتم السماح بانشاءه :i:
    والعمليات التي يستخدمها هي فقط لضمان تشغيل الملف بشكل صحيح :wink:
    لاشيء اكثر من ذلك حتى يقوم ابو العباس برفع السيرفر لان الملف المرفوع حاليا من نوع text فقط



     
حالة الموضوع:
مغلق

مشاركة هذه الصفحة

جاري تحميل الصفحة...