1. الإدارة العامة

    صفحة منتديات زيزووم للأمن والحماية

  2. الإدارة العامة

    الصفحة الرسمية لمنتديات زيزووم للأمن والحماية الفيس بوك

  3. الإدارة العامة

    الصفحة الرسمية لمنتديات زيزووم للأمن والحماية التلكرام

ليلة سقوط الـ Online Armor 6 (ثغرة خطيرة)

الموضوع في 'منتدى نقاشات واختبارات برامج الحماية' بواسطة yones7x, بتاريخ ‏يونيو 29, 2013.

حالة الموضوع:
مغلق
  1. yones7x

    yones7x عضو شرف ★ نجم المنتدى ★

    إنضم إلينا في:
    ‏سبتمبر 18, 2010
    المشاركات:
    10,473
    الإعجابات :
    3,949
    نقاط الجائزة:
    1,220
    الجنس:
    ذكر
    الإقامة:
    الإمارات - دبي
    برامج الحماية:
    Kaspersky
    نظام التشغيل:
    Windows 10


    السلام عليكم ورحمة الله وبركاته

    تم اليوم ترويض الأونلاين ارمور والغدر به (إصدار 6.0.0.1736)

    يشترط لنجاح الثغرة أن يكون الملف موثوق

    وتم عمل تجربة مصورة
    هذا المحتوى يظهر للاعضاء المسجلين فقط:
    هذا المحتوى يظهر للاعضاء المسجلين فقط:

    مدة الفيديو: 8:56

    ملاحظة: حجم الفيديو بعد فك الضغط يعادل 1 غيغا، الرجاء التأكد من وجود مساحة بالقرص قبل الإستخراج
     
    medoshow061 ،MagicianMiDo32 ،mo7trf و 8آخرون معجبون بهذا.
  2. أحمد البدارنة

    أحمد البدارنة .: خبير تحليل ملفات :.

    إنضم إلينا في:
    ‏مارس 25, 2013
    المشاركات:
    5,685
    الإعجابات :
    20,832
    نقاط الجائزة:
    1,220
    برامج الحماية:
    اخرى
    نظام التشغيل:
    أخرى
    تم المشاهدة
    بارك الله فيك
    تجربة روعة
     
    mo7trf و يـــاســيـن عــمـرو معجبون بهذا.
  3. .: OMAR :.

    .: OMAR :. عـضو شـرف

    إنضم إلينا في:
    ‏سبتمبر 14, 2012
    المشاركات:
    6,304
    الإعجابات :
    10,762
    نقاط الجائزة:
    1,220
    الجنس:
    ذكر
    الإقامة:
    Jordanië
    برامج الحماية:
    Kaspersky
    نظام التشغيل:
    Windows 7
    وعليكم السلام ورحمة الله
    هلاا بيونس ,
    رائع أخي يونس , يعطيك العافية ..
    ..
    على ما أظن نوعاً ما ثغرة خطيرة .. و لكن أظنها غير عملية جداً أخي يونس .. فلفد لاحظت في التجربة الثانية إن ملفك حاول حقن عملية موثوقة و هي حركة ذكية و لكن الاونلان أرمور أوقفها ..
    12.png
    وفي الملف الاولى لاحظنا ماذا حصل لان الملف موثوق !
    ..
    لكن أظن إنها لن تكون عملية جداً أخي ...
    :sneaky:
    فيجب كما قلت إن يكون ملف موثوق , أو يحاول الملف العبث او حقن عملية موثوقة , ما سيقوم غالباً الاونلان آرمور في آكتشافها ,,
    ولكن الخطر يكون في حال أحد المستخدمين إعطا الوثوق الكامل للملف في أول تحرك له :
    13.png

    هنا بالفعل يكون قد وقع المستخدم .. ولكن أغلب مستخدمي الاونلاين آرمور خبراء أو متوسطي الخبرة و سيتجنبون الامور المشابهة :wink: :tongueclosed:
    وثغرة يجب إن تنتبه لها شركة الامسيسوفت
    ..
    في النهاية ..
    أكرر شكري لعملك الرائع أخي يونس :kissingheart:
    وإلى الامام (y) ..
    أطيب تحية
     
  4. محب للخير

    محب للخير زيزوومي VIP

    إنضم إلينا في:
    ‏يونيو 22, 2008
    المشاركات:
    1,160
    الإعجابات :
    666
    نقاط الجائزة:
    1,370
    الجنس:
    ذكر
    الإقامة:
    In your heart
    برامج الحماية:
    Kaspersky
    نظام التشغيل:
    windows 11
    سلمت يمناك عزيزي يونس على هالتجربة الرائعة ،، بس ياترى ، هل اعدادات البرنامج على المستوى العالي حتى نقدر نحكم انه يمكن اسقاطه بسهولة ام انها على الافتراضي ولم يتم تغيير اي شي،،،،


    في انتظار ثعلب خبير الاونلاين


    تعجبني هذه التجارب دليل على ابداعات شبابنا العرب وثقافتهم وهالشي طبعا يرفع الراس


    سلمت يمناك عزيزي وبيض الله وجهك ورفع قدرك وحرمه عن النار ،،،
     
  5. Pilent ReX

    Pilent ReX زيزوومي ماسى

    إنضم إلينا في:
    ‏مايو 17, 2012
    المشاركات:
    3,298
    الإعجابات :
    2,965
    نقاط الجائزة:
    1,170
    الجنس:
    ذكر
    الإقامة:
    في قلب زيزووم
    برامج الحماية:
    COMODO
    نظام التشغيل:
    أخرى
    و عليكم السلام ورحمة الله وبركاته
    رائع يا يونس ... و لكنها لا يعد ثغرة بحد ذاته و لم يتمكن من إسقاط البرنامج
    فقط نجح KOA.au3 في إغلاق عمليات البرنامج و إغلاق ايقونته بجانب الساعة وهذا شائع
    إذا الملف موثوق و يقوم بهذه الأعمال هل أعطيه صلاحيات كاملة من العمل ؟ بالطبع لا
    إذن أنت أعطيت الملف KOA.exe الثقة المطلقة من خلال الضغط على Trust في قائمة البرامج بالاونلاين ارمور
    هنا سينقل الملف إلى قائمة الملفات الموثوقة التي يثق بها الاونلاين ارمور و يعطيها صلاحيات كاملة من العمل ؟ كيف
    لأنك أعطيته أعلى علامة في الثقة و هي علامة موثوق Trusted هنا يثق بالتطبيق مع الثقة بسلوكياته و فيما يقوم به ايضاً
    في هذه الحالة سيثق بكافة تحركات الملف موثوق سيدعه يعمل براحته و يقوم بأي عمل يريدها
    بارك الله فيك أخي الغالي يونس و لكن الحق يقال يا غالي
    :)
     
  6. Pilent ReX

    Pilent ReX زيزوومي ماسى

    إنضم إلينا في:
    ‏مايو 17, 2012
    المشاركات:
    3,298
    الإعجابات :
    2,965
    نقاط الجائزة:
    1,170
    الجنس:
    ذكر
    الإقامة:
    في قلب زيزووم
    برامج الحماية:
    COMODO
    نظام التشغيل:
    أخرى
    لا يا غالي عمر ليست عملية الحقن و إنما عملية التعديل على عملية موثوقة أخرى تابعة للملف الأصلي الذي يريد قتل الاونلاين ارمور !
    هنا رسالة عادية لأنها لا تحاول التعديل على النظام و إنما تحاول التعديل على عملية تابعة لها و هذا الامر يحدث بشكل طبيعي
    يعني الامر هنا سليم و أن سمحت له بالتعديل و لكن تكون خطيرة إذا حاولت التعديل على عملية تابعة للنظام و ليس للملف الأصلي
    [​IMG]
    باختصار نسمح له بالتعديل و لكن أن حاول التعديل Modify على عملية تابعة للنظام System هنا قرار الصائب Block And Terminate
    :)
     
    أعجب بهذه المشاركة يـــاســيـن عــمـرو
  7. سهران يا ليل

    سهران يا ليل زيزوومي VIP

    إنضم إلينا في:
    ‏يناير 11, 2012
    المشاركات:
    6,504
    الإعجابات :
    4,603
    نقاط الجائزة:
    1,220
    الجنس:
    ذكر
    برامج الحماية:
    اخرى
    نظام التشغيل:
    أخرى
  8. ثعلب الجزائري

    ثعلب الجزائري عضو شرف

    إنضم إلينا في:
    ‏أغسطس 16, 2010
    المشاركات:
    5,769
    الإعجابات :
    7,477
    نقاط الجائزة:
    1,220
    الجنس:
    ذكر
    الإقامة:
    كل بلاد الإسلام أوطاني
    برامج الحماية:
    Emsisoft
    نظام التشغيل:
    أخرى
    وعليكم السلام ورحمة الله تعالى وبركاته ​
    =======​
    بارك الله فيك اخي يونس​
    ===​
    التجربة الاولى نجاح تام للملف لكن على حد علمي صيغة AU3 لا تعمل الا اذا كان الاوتوات منصب على الجهاز ..اتمنى ان يجيبني مستخدمو الاوتوات ​
    فإذا كانت تعمل بدون وجود الاوتوات على الجهاز فأنا اهنئك على نجاحك(y)
    ==​
    التجربة الثالثة لا يمكن اعتبارها نجاح لأن المستخدم هو من اختار الوثوق بالملف​
     
    محب للخير ،elmasry2006 ،medoshow061 و 3آخرون معجبون بهذا.
  9. ' فـلسفـه ..

    ' فـلسفـه .. ™CoMoDo's ,,

    إنضم إلينا في:
    ‏سبتمبر 8, 2011
    المشاركات:
    3,589
    الإعجابات :
    3,248
    نقاط الجائزة:
    1,220
    الجنس:
    ذكر
    الإقامة:
    مُعتزل
    برامج الحماية:
    COMODO
    نظام التشغيل:
    Windows 10
    (y)
    وليس الاون لاين ارمور فقط من سَ يثق ب التطبيقات الموضوعه في قائمةة الملفات الموثوقه
    بل كل برامج الحمايه ولا اجدها ثغره ابداً
    ولكن التجربه الاولى
    وهي تشغيل السكربت اللتي استطاعت ايقاف الارمور هي اللتي شدتني ولم تم دمج كود او اوامر خبيثه ل العبث ف الجهاز وتخريبه
    لكانت التجربه افضل ب كثير من مجرد ايقاف الارمور
    التجربه الثانيه وبعد التنبيه الثالث اللذي ب اللون الاحمرر
    وهي عملية حقن و تحكم بِ الهدف و ب شكل
    و الاون لاين ارمور ينصح ب حظر السلوك وانت عملت سماح معللاً في المستند النصي
    [​IMG]
    وهذا خطأ فادح فكيف لي ان اسمح ب هذا السلوك من برنامج غير معروف !
    ضف الى ذالك ان برامج التنصيب فِ الغالب تكون موثوقه ولن يصدر هكذا تنيه من الارمور
    :)
     
    tariq al ،elmasry2006 ،medoshow061 و 3آخرون معجبون بهذا.
  10. ثعلب الجزائري

    ثعلب الجزائري عضو شرف

    إنضم إلينا في:
    ‏أغسطس 16, 2010
    المشاركات:
    5,769
    الإعجابات :
    7,477
    نقاط الجائزة:
    1,220
    الجنس:
    ذكر
    الإقامة:
    كل بلاد الإسلام أوطاني
    برامج الحماية:
    Emsisoft
    نظام التشغيل:
    أخرى

    كنت سأذكر هذا ولكن لم افعل كي لا يتم ااتهامي بالتعصب له ​
    +​
    بالنسبة للسطر الاخير من ردك ​
    "ضف الى ذالك ان برامج التنصيب فِ الغالب تكون موثوقه ولن يصدر هكذا تنيه من الارمور"
    حتى ملفات التنصيب غير المعروفة للأون لاين ارمور وهي "كثيرة" لاتقوم بالتعديل على ملف يشتغل بالذاكرة
    حيث انني استخدم الاونلاين ارمور منذ ثلاث سنوات وشغلت الكثييييييير من ملفات التنصيب غير المعروفة للأونلاين ارمور ولم اثق بها عند التنصيب لم تقم ابدا بالتعديل على ملف يشتغل بالذاكرة
     
  11. tariq al

    tariq al زيزوومي ماسى

    إنضم إلينا في:
    ‏سبتمبر 12, 2009
    المشاركات:
    2,590
    الإعجابات :
    6,462
    نقاط الجائزة:
    1,170
    الجنس:
    ذكر
    الإقامة:
    S.A
    برامج الحماية:
    اخرى
    نظام التشغيل:
    Linux
    كالعادة أخي الكريم مبدع فيما تقدم ^ـ^

    في التجربة الأولى هل استخدمت خدعة تحريك الماوس للموافقة على ايقاف تشغيل البرنامج ؟


    الخدعة الثانية تكون على مسؤولية المستخدم لوضعه البرنامج كموثوق

    أمر اخر لم أرى رسالة استخراج الملف installskybe.exe ! وأظن السبب الان وضع البرنامج على stander mode

    في الأخير لكل برنامج نقطة ضعف ولا يوجد برنامج كامل
     
  12. Pilent ReX

    Pilent ReX زيزوومي ماسى

    إنضم إلينا في:
    ‏مايو 17, 2012
    المشاركات:
    3,298
    الإعجابات :
    2,965
    نقاط الجائزة:
    1,170
    الجنس:
    ذكر
    الإقامة:
    في قلب زيزووم
    برامج الحماية:
    COMODO
    نظام التشغيل:
    أخرى
    نحن نتكلم عن الاونلاين ارمور و ليس عن برامج حماية أخرى
    سبقاً و أن وضحت هذه التنبيه في ردي السابق رقم 6 راجعها
    و اقتبس منك أخي الكريم
    لا يوجد أي عملية الحقن هنا
    هذا السلوك عادي و طبيعي و ظاهر أنك تعتمد على لون الأحمر في الرسائل على أنها خطيرة ... ليس تماماً أخي
    العملية المجهولة (KOA.exe) يحاول تعديل Modify على عملية موثوقة(InstallSkype.exe) تابعة للملف القاتل و ليس للنظام System
    برأي رسالة نظيفة و اختيار يونس لقرار السماح القرار السليم لأنه لا يعقل أن نمنع الملف من أن يتحكم أو يعدل عملية موثوقة تابعة لها
    :)
     
  13. yones7x

    yones7x عضو شرف ★ نجم المنتدى ★

    إنضم إلينا في:
    ‏سبتمبر 18, 2010
    المشاركات:
    10,473
    الإعجابات :
    3,949
    نقاط الجائزة:
    1,220
    الجنس:
    ذكر
    الإقامة:
    الإمارات - دبي
    برامج الحماية:
    Kaspersky
    نظام التشغيل:
    Windows 10
    إخواني الكرام،

    المقصد من هذا الموضوع، إن الأونلاين ارمور تم إغلاقه من عملية موثوقة

    والمفترض أن لا يتم إغلاقه أبدًا ولو من عملية موثوقة

    وصلت الفكرة...
     
  14. MagicianMiDo32

    MagicianMiDo32 مراقب قسم الحماية طـــاقم الإدارة ★ نجم المنتدى ★ فريق فحص زيزووم للحماية عضوية موثوقة ✔️

    إنضم إلينا في:
    ‏ابريل 29, 2012
    المشاركات:
    9,197
    الإعجابات :
    26,992
    نقاط الجائزة:
    5,150
    الجنس:
    ذكر
    الإقامة:
    Egypt
    برامج الحماية:
    TrustPort
    نظام التشغيل:
    Linux
    أكتشفت هذه الثغرة في جميع برامج الحماية تقريبا
    وأستغلالها يكمن في عمل دمج
    بين ملف موثوق وفيروس او جعل ملف سلوكه عادي كأي ملف آخر
    بحيث يأخذ الفيروس الصلاحيات الكاملة للعمل
    وكأن الجهاز لايحتوي على برنامج حماية!!!
    هذة الثغرة الخطيرة نجحت في أسقاط برامج حماية عديدة
    ماعدا أثنين
    كاسبر سكاي
    وهذا لأنه لايعطي الوثوق بالملف بنسبة 100%
    لذلك أما ستظهر رسالة من الهيبس لتعلمك بمحاولة ملف في المجموعة(موثوق)التعديل على ملف أو عملية اخرى
    وكذلك الترست بورت حيث أنه يستخدم نفس تقنيات هيبس الكاسبر تماما
    ويمكنه صد هذة الهجمات من نفس هذة النوعية
    حيث أنه أضافة الى هذة يضع قواعد وثوقية عالية الدرجة يصعب تقليدها
    كما أنه سيكشف أن تواقيع الفيروس (مزورة) باستخدام أحدى تقنيات الهيبس الموجودة به
    وهي (حاجب السلوك المتقدم)و(فاحص الملفات الموثوقة)
    وأحتمال كبير أيضا ان يكشفه باستخدام (محلل السلوك الدقيق)وهو مدمج مسبقا في (الحارس في الوقت الحقيقي) وعند كشف فيروس يمكنك أن تعرف انه (مكتشف بالمحلل)
    حيث لايضع(أسم المحرك المكشوف به ) ويمكنك متابعة هذا من(التقارير)مع العلم ان البرنامج يستخدم 3 تواقيع في الفحص هم بتديفندر وأفج ومحركه الخاص أيضاوالأخير ليس قويا
    وان كان الفيروس سيتخطى الحماية التلقئية
    فهل سيتخطى حاجب السلوك
    أو محلل الهاش المتقدم
    او فاحص الوثوقية
    أو محلل الملفات العميق(ديب جارد)وهو ايضا موجود في أف سيكور
    كل هذة التقنيات مدموجة في الهيبس
    حيث ان للهيبس عدة أنواع
    وترست بورت يستخدم (هيبس مركب ) وهو هيبس يضم أنواع اخرى من الهيبسP::confused:
    ---------------
    مع العلم أن ايا من هذة البرامج لن يتم كشفه بالأفتراضي
    بل يجب ضبته على اليدوي
    بالنسة لترست بورت
    فقط
    الغ تحديد هذا:)
    [​IMG]
    بالمناسبة
    فقط الهيبس الخااام
    الذي لايحتوي على(قواعد وثوقية)مثل أداة بروسيس هيبس التي أخترعتها يايووونس
    لايمكن أختراقها بهذة الطرق
    وبرنامج آخر
    لكن لن يصدقني أحد:flushed:ريزنج
    محبكم \\ ميدو
     
  15. MagicianMiDo32

    MagicianMiDo32 مراقب قسم الحماية طـــاقم الإدارة ★ نجم المنتدى ★ فريق فحص زيزووم للحماية عضوية موثوقة ✔️

    إنضم إلينا في:
    ‏ابريل 29, 2012
    المشاركات:
    9,197
    الإعجابات :
    26,992
    نقاط الجائزة:
    5,150
    الجنس:
    ذكر
    الإقامة:
    Egypt
    برامج الحماية:
    TrustPort
    نظام التشغيل:
    Linux
    وحملو الفيديو مالمتصفح
     
  16. nizarawi

    nizarawi زيزوومى فعال

    إنضم إلينا في:
    ‏يناير 7, 2008
    المشاركات:
    178
    الإعجابات :
    331
    نقاط الجائزة:
    250
    الإقامة:
    poland
    برامج الحماية:
    Norton
    نظام التشغيل:
    Windows 7
    رد مطور online armor
    Kill protection in general is rather useless, especially if you are using an Administrator account. There are dozens of ways to kill processes, no matter how hard they try to prevent being killed. So unless this method is actually being used by malware
     
    أعجب بهذه المشاركة MagicianMiDo32
  17. MagicianMiDo32

    MagicianMiDo32 مراقب قسم الحماية طـــاقم الإدارة ★ نجم المنتدى ★ فريق فحص زيزووم للحماية عضوية موثوقة ✔️

    إنضم إلينا في:
    ‏ابريل 29, 2012
    المشاركات:
    9,197
    الإعجابات :
    26,992
    نقاط الجائزة:
    5,150
    الجنس:
    ذكر
    الإقامة:
    Egypt
    برامج الحماية:
    TrustPort
    نظام التشغيل:
    Linux
    الطريقة الأولى نجاح تام ولاشك
    وأظن السبب هو
    أن سلوك الملف عادي ولن يشك به
    أو أنه قام بالوثوق به
    الأخيرة
    بالوثوق بالملف طبعا يأخذ كافة الصلاحيات للعمل
     
  18. yones7x

    yones7x عضو شرف ★ نجم المنتدى ★

    إنضم إلينا في:
    ‏سبتمبر 18, 2010
    المشاركات:
    10,473
    الإعجابات :
    3,949
    نقاط الجائزة:
    1,220
    الجنس:
    ذكر
    الإقامة:
    الإمارات - دبي
    برامج الحماية:
    Kaspersky
    نظام التشغيل:
    Windows 10
    بالمناسبة، من يريد تجربة الملف يرسل لي رسالة

    بشرط أن يضع تجربته في الموضوع
     
حالة الموضوع:
مغلق

مشاركة هذه الصفحة

جاري تحميل الصفحة...