1. الإدارة العامة

    صفحة منتديات زيزووم للأمن والحماية

  2. الإدارة العامة

    الصفحة الرسمية لمنتديات زيزووم للأمن والحماية الفيس بوك

  3. الإدارة العامة

    الصفحة الرسمية لمنتديات زيزووم للأمن والحماية التلكرام

روتكيت مدمج مع فلاش بلير يسقط عملاقة الحماية ؟!!!

الموضوع في 'منتدى نقاشات واختبارات برامج الحماية' بواسطة haitham653, بتاريخ ‏سبتمبر 18, 2012.

حالة الموضوع:
مغلق
  1. مصرى ولى الفخر

    مصرى ولى الفخر زيزوومي ماسى

    إنضم إلينا في:
    ‏أكتوبر 24, 2011
    المشاركات:
    2,109
    الإعجابات :
    3,247
    نقاط الجائزة:
    1,120
    الجنس:
    ذكر
    برامج الحماية:
    ESET
    نظام التشغيل:
    Windows 8

    فلسفة..هل هذة الرسائل تظهر ايضا فى حالة استخدام الفايروول فقط..ام لابد من نسخة سيكورتى كاملة
     
  2. ' فـلسفـه ..

    ' فـلسفـه .. ™CoMoDo's ,,

    إنضم إلينا في:
    ‏سبتمبر 8, 2011
    المشاركات:
    3,589
    الإعجابات :
    3,248
    نقاط الجائزة:
    1,220
    الجنس:
    ذكر
    الإقامة:
    مُعتزل
    برامج الحماية:
    COMODO
    نظام التشغيل:
    Windows 10
    ان شاء الله بس يتحسن الاتصال راح اسويها
    :openmouth:k:
    بسم الله عليك يعني طلعت انا المتعصب هنا !
    انقلب السحر على الساحر يعني
    :hh::er:
    المشكله في باقي الـ 4 تنبيهات الاخرى ؟!!!

    1
    [​IMG]

    2
    [​IMG]

    3
    [​IMG]

    4
    [​IMG]

    :i:
    كلها من نفس الفيديو حقك هل هذه تنبيهات عاديه ايضاً ؟!!!

    جاك الثاني اي تعصب واي خرابيط !! لا تكبر الموضوع يرحم والديك
    :hh:
    يا عزيزي صدقني انا وبكل فخر اعرف اتناقش قبل لا اجي لهاذا المكان وقبل لا اعرفك او اعرف اي واحد هنا
    و انا ما غلطت بِ شيء اصلاً لكني شفت اغلاط متكرره و دوري اني اصححها و اوضحها
    انت تابع النقاشات الي صارت بِ الاول بعدين قول رأيك في من وصفتهم بِ المتعصبين !!
    ولا اضن ان الاخ هيثم ينتظر احد ليدافع عنه فَ ارجوك شارك معنا في التحليل او تابع ب صمت !
    :smile:
     
  3. qysr

    qysr زيزوومي VIP

    إنضم إلينا في:
    ‏نوفمبر 26, 2008
    المشاركات:
    3,416
    الإعجابات :
    14,177
    نقاط الجائزة:
    1,220
    الجنس:
    ذكر
    برامج الحماية:
    اخرى
    نظام التشغيل:
    أخرى

    بصراحة جلست اقرأ في الموضوع ساعة كاملة و كل المشاركات :q:


    اكثر ما لفت انتباهي هذه الصورة من اول الموضوع ,


    [​IMG]


    معروف منذ اكثر من شهر و مستخدم من اكثر من 10000 مستخدم !!!


    هل يعقل ان مختبرات كاسبرسكي التي اكتشفت ستكسنت اصبحت بلهاء لهذه الدرجة و لم تضع توقيعا الى الآن لملف معروف و قديم !!


    ثانيا مشاركة الاخ الفاضل هنا لفحص الفايرس توتال ,






    لاحظوا نتيجة فحص الافيرا ​
    AntiVirAdware/BHO.S


    الاكتشاف بتوقيع مؤكد و ليس هيوريستيك او اكتشاف عام !!!
    ادوير!!!!


    فهل يعقل ان تقع مختبرات شركة حماية عملاقة كالافيرا في مثل هذا الخطأ و تصنف روتكيت تجسسي على انه مجرد آدوير !!


    اتصور ان تحت الاكمة ما تحتها :u:


    و كل شيء جائز و الله اعلم


    كل التقدير للاخ هيثم و كل المشاركين في هذا الموضوع الشيق ,,

     
  4. METAD

    METAD زيزوومى فعال

    إنضم إلينا في:
    ‏ابريل 26, 2010
    المشاركات:
    262
    الإعجابات :
    18
    نقاط الجائزة:
    340
    برامج الحماية:
    COMODO
    نظام التشغيل:
    Windows 7
    أخي قيصر انظر الى تجارب حمد أيضا عندما يقوم بعمليه الفحص بالماليور بايت الاكتشافات pup
     
    1 person likes this.
  5. iadobe

    iadobe زيزوومى مميز

    إنضم إلينا في:
    ‏نوفمبر 28, 2011
    المشاركات:
    511
    الإعجابات :
    39
    نقاط الجائزة:
    530
    الإقامة:
    earth
    برامج الحماية:
    Bitdefender
    نظام التشغيل:
    Windows 7
    لا حول ولا قوة الا بالله العلى العظيم يا أخى الفاضل هل قمت برؤيه ردى جيدا أم انك قمت بالرد فقط على الى مزاجك حبه ؟ وانا لا ادافع عن شخص أنا اأدافع عن مبدأ هل تعرف الفرق بين الدفاع عن مبدأ والدفاع عن شخص ؟ وهيثم أنا لا اعرفه ولا هو يعرفنى علشان تقول انى بدافع عنه
     
  6. iadobe

    iadobe زيزوومى مميز

    إنضم إلينا في:
    ‏نوفمبر 28, 2011
    المشاركات:
    511
    الإعجابات :
    39
    نقاط الجائزة:
    530
    الإقامة:
    earth
    برامج الحماية:
    Bitdefender
    نظام التشغيل:
    Windows 7
    أخى فلسفه انت على العين والراس لم أقصد اهانه لك أو ما شابه فهمت الموضوع غلط وانا لاأفهم فى الحمايه لكى أتناقش معك أو أعدل على كلامك انا فقط أريد الوصول الى نقطه معينه لم تفهمها من ردى للأسف عموما متابع بصمت يا جماعه نستفيد منكم مهما كان
     
    1 person likes this.
  7. wajdi abu lail

    wajdi abu lail زيزوومى ذهبى

    إنضم إلينا في:
    ‏مايو 5, 2009
    المشاركات:
    4,493
    الإعجابات :
    1,153
    نقاط الجائزة:
    1,020
    الجنس:
    ذكر
    الإقامة:
    فلسطين وأفتخر
    برامج الحماية:
    Kaspersky
    نظام التشغيل:
    Windows 10
    وصل الرد من مختبرات كاسبر سكي للملف :hh::hh:

    الملف المدمج والذي يتصرف بسلوكيات منها تغيير قيم في المتصفح وهذا ما هو اشبه بادوير

    [​IMG]

    النتيجه !!!!!!!!

    [​IMG]

    :q:
     
  8. qysr

    qysr زيزوومي VIP

    إنضم إلينا في:
    ‏نوفمبر 26, 2008
    المشاركات:
    3,416
    الإعجابات :
    14,177
    نقاط الجائزة:
    1,220
    الجنس:
    ذكر
    برامج الحماية:
    اخرى
    نظام التشغيل:
    أخرى



    نعم احسنت ,, :smile:

     
  9. qysr

    qysr زيزوومي VIP

    إنضم إلينا في:
    ‏نوفمبر 26, 2008
    المشاركات:
    3,416
    الإعجابات :
    14,177
    نقاط الجائزة:
    1,220
    الجنس:
    ذكر
    برامج الحماية:
    اخرى
    نظام التشغيل:
    أخرى

    قضي الامر الذي فيه تستفتيان :d:

     
  10. "الشبح"

    "الشبح" زيزوومى متألق

    إنضم إلينا في:
    ‏نوفمبر 21, 2011
    المشاركات:
    280
    الإعجابات :
    137
    نقاط الجائزة:
    390
    الإقامة:
    صحراء العرب
    برامج الحماية:
    اخرى
    نظام التشغيل:
    أخرى
    .....
     
  11. "الشبح"

    "الشبح" زيزوومى متألق

    إنضم إلينا في:
    ‏نوفمبر 21, 2011
    المشاركات:
    280
    الإعجابات :
    137
    نقاط الجائزة:
    390
    الإقامة:
    صحراء العرب
    برامج الحماية:
    اخرى
    نظام التشغيل:
    أخرى
  12. wajdi abu lail

    wajdi abu lail زيزوومى ذهبى

    إنضم إلينا في:
    ‏مايو 5, 2009
    المشاركات:
    4,493
    الإعجابات :
    1,153
    نقاط الجائزة:
    1,020
    الجنس:
    ذكر
    الإقامة:
    فلسطين وأفتخر
    برامج الحماية:
    Kaspersky
    نظام التشغيل:
    Windows 10
    اكتشاف الافيرا ليس لهذا الملف بل لملف dll موجود من ضمن محتويات الملف الاصلي ويقوم الملف المشكوك بامره باضافة هذه المفاتيح الى المتصفح لذا قال انه ادوير والاكتشاف صحيح

    [​IMG]


     
  13. ' فـلسفـه ..

    ' فـلسفـه .. ™CoMoDo's ,,

    إنضم إلينا في:
    ‏سبتمبر 8, 2011
    المشاركات:
    3,589
    الإعجابات :
    3,248
    نقاط الجائزة:
    1,220
    الجنس:
    ذكر
    الإقامة:
    مُعتزل
    برامج الحماية:
    COMODO
    نظام التشغيل:
    Windows 10
    سكيورتي و فاير وول كلها تظهر هذه التنبيهات لانه موجود فيها تقنية الهيبس
    لكن يجب اولا اغلاق الساند بوكس
    ل تظهر ب هذه الدقه
    :openmouth:k:
    مشاركه ذهبيه منك يا قيصر
    :king:
    صدقني نفس الاعتقاد ولا اضن السالفه فيها روتكيت ولا هم يحزنون
    ولم يأتي لنا احد ب تأكيد هذا النوع من الاصابه
    حتى اخي هيثم نفسه لم يأتي ب نتائج ل اداة من ادوات كشف ’’ وياكثرها ’’ لِ تكون دليل قطعي على وجود روتكيت !
    اضن والله العالم انه خاص ب هذا التولبار الي صنفه الافيراً ك اداة اعلانيه اوو
    تولبار غير مرغوب به

    الديفنس بلس

    [​IMG]

    ايضاً المالوير بايت يكتشفه الاصابات بعد السماح ل كل السلوكيات ويصنفها كَ ’

    PUP
    (potentially unwanted program)
    ’ من المحتمل ان يكون برنامج غير مرغوب فيه ’
    بدون التأشير عليه اي انه سيعمل عليه ’ تجاهل ’ في حال لم يحدد المستخدم خيار الازاله عليها

    [​IMG]

    ويضع لها تسميه اول مره اصادفها
    :smile:
     
  14. he ḾasteЯ₮

    he ḾasteЯ₮ زيزوومى متألق

    إنضم إلينا في:
    ‏سبتمبر 17, 2010
    المشاركات:
    304
    الإعجابات :
    78
    نقاط الجائزة:
    410
    برامج الحماية:
    Kaspersky
    نظام التشغيل:
    Windows 7



    أرى ان البرنامج الوحيد الذي نجح
    مع العلامة الكاملة تماما ، ليس البيت دفندر بكل تأكيد !!
    بل هو الـ Comodo ، ولـ ضيق الوقت فقط .. سأذكر
    فيما بعد لماذا ..







    للتوضيح : روتكيت مُدمج مع فلاش بلاير ......





    لي عودة بإذن الله ’
     
  15. MR.Avira

    MR.Avira زيزوومى مبدع

    إنضم إلينا في:
    ‏سبتمبر 26, 2010
    المشاركات:
    1,214
    الإعجابات :
    317
    نقاط الجائزة:
    670
    الجنس:
    ذكر
    الإقامة:
    Al Ain - UAE
    برامج الحماية:
    ESET
    نظام التشغيل:
    Windows 8
    لو ضغط block
    سيفشل الروتكيت مع مرتبة الشرف :hh:
    اعتقد النود نجح

    +

    اخبرك ان الروتكيت يريد البدء مع التشغيل
    لكنه يحتاج مستخدم خبيييييير
     
  16. "الشبح"

    "الشبح" زيزوومى متألق

    إنضم إلينا في:
    ‏نوفمبر 21, 2011
    المشاركات:
    280
    الإعجابات :
    137
    نقاط الجائزة:
    390
    الإقامة:
    صحراء العرب
    برامج الحماية:
    اخرى
    نظام التشغيل:
    أخرى
  17. مصرى ولى الفخر

    مصرى ولى الفخر زيزوومي ماسى

    إنضم إلينا في:
    ‏أكتوبر 24, 2011
    المشاركات:
    2,109
    الإعجابات :
    3,247
    نقاط الجائزة:
    1,120
    الجنس:
    ذكر
    برامج الحماية:
    ESET
    نظام التشغيل:
    Windows 8
    بارك الله فيك وغفر لوالديك ورزقك من حيث لا تحتسب

     
    1 person likes this.
  18. thedarabid82

    thedarabid82 زيزوومى فعال

    إنضم إلينا في:
    ‏يناير 12, 2011
    المشاركات:
    250
    الإعجابات :
    94
    نقاط الجائزة:
    350
    الجنس:
    ذكر
    الإقامة:
    الجزائر
    برامج الحماية:
    اخرى
    نظام التشغيل:
    Windows 10
    الرجاء إخواني من يملك الملف يرسله لي لكي أجربه على الأفاست
     
  19. haitham653

    haitham653 زيزوومى مبدع

    إنضم إلينا في:
    ‏سبتمبر 11, 2008
    المشاركات:
    1,484
    الإعجابات :
    165
    نقاط الجائزة:
    650
    الجنس:
    ذكر
    الإقامة:
    Jordan
    برامج الحماية:
    Kaspersky
    نظام التشغيل:
    Windows 10
    ساوضح نقطة اخيرة ومن يريد ان يستفيد حر ومن لا يريد ايضا هو حر !!!!

    سبحان الله والله الواحد بعيش وبتعلم !!!

    كل رسائل الاونلاين ارمر يا خطأ او انا فسرتها بطريقتي الخاصة !!!

    تابعوا رساله الاونلاين ارمر الثانية

    [​IMG]


    [​IMG]

    ما معني الرسالة ؟!!!

    ملف تنفيذي ويقصد به الفلاش بلير يريد execute تشغيل kerenel32.dll و Ntdll.dll

    السؤال ما هذه الملفات !!!!

    kerenel32.dll و Ntdll.dll تعتبر Windows Kernel Process

    ما وظيفة كل منهما :

    اولا: kerenel32.dll يقوم بادارة وترتيب العمليات التي تحصل في الذاكرة - الدوال الخارجة والداخلة !!!

    عند تشغيل الوندوز kerenel32.dll يقلع في مساحة مخصصة له في الذاكرة معزولة عن باقي الملفات قبل اي ملف فى الذاكرة ولا يمكن ان تصل اليه باقي ملفات الذاكرة كونة يمتلك تصريح اعلى منها Ring 0....

    Ntdll.dll يحتوى على اوامر لادارة العمليات على مستوى الكيرنل , ايضا يمكن استخدامه لتتبع اي شي في النظام حيث عدد كبير من الروتكيت النظامي تستخدم Ntdll.dll لتتبع كل شي يحصل على النظام....والسبب ان Ntdll.dll يحتوي على ميزة وهي امكانية تسجيل كل شي يحصل في النظام في ملف منفصل Log File

    ومن اراد ان يقرأ قليلا عن NT kernel logger سيجد القليل في هذا الرابط

    Facts on NT Kernel Logger | eHow.com


    الان الاونلاين ارمر حذر من Screen Logger ايضا رصد عمليات على مستوى ال Kernel لا تستخدمها الا الروتكيت

    هل كل هذه رسائل خطأ من الاونلاين ارمر والمصيبة ان الملف تم طرحه في موقع فيروسات على انه فلاش بلير مزور

    والبعض يكابر بغير علم ويصر على ان الملف نظيف ......

    في حفظ الرحمن.....
     
  20. yones7x

    yones7x عضو شرف ★ نجم المنتدى ★

    إنضم إلينا في:
    ‏سبتمبر 18, 2010
    المشاركات:
    10,473
    الإعجابات :
    3,949
    نقاط الجائزة:
    1,220
    الجنس:
    ذكر
    الإقامة:
    الإمارات - دبي
    برامج الحماية:
    Kaspersky
    نظام التشغيل:
    Windows 10
    أود توضيح بعض الأمور
    ١- الوصول ل kernel بدون الاعتماد على ويكيبيديا، يجب أن ينقل ملف dll خاص إلى مجلد drivers، وليس أي dll
    ويتم الاتصال به للدخول في Ring 0

    ٢- يمكن الاتصال ب kernel.dll وntdll.dll بالصلاحيات العادية Ring 3

    وأنا عن نفسي استخدمها كثيرًا في الاوتوات، لجلب مسار ملف يعمل في الذاكرة (عملية) مثلا، أو التحكم في الويندوز (WinAPI)
    وntdll تستخدم في التحميل من الإنترنت عبر اتصال مباشر

    ٣- يمكن بسهولة متناهية استخدام svchost.exe لعمل اتصال أو عمل وظيفة بإرسال سويتشات له

    فيا أخي هيثم، مو تشوف اتصال ب kernel.dll تقول روتكيت والا اتصال ب svchost.exe وتقول حقن

    للعلم، لم أجرب الملف حتى الآن لأني بعيد عن الكمبيوتر + مشغول بالدراسة (ثانوية عامة)، وسيكون لي معه تجربة قريبًا بإذن الله
     
    أعجب بهذه المشاركة medoshow061
حالة الموضوع:
مغلق

مشاركة هذه الصفحة

جاري تحميل الصفحة...