1. الإدارة العامة

    صفحة منتديات زيزووم للأمن والحماية

  2. الإدارة العامة

    الصفحة الرسمية لمنتديات زيزووم للأمن والحماية الفيس بوك

  3. الإدارة العامة

    الصفحة الرسمية لمنتديات زيزووم للأمن والحماية التلكرام

• نقاش حول الفايروس الجديد الذي إكتسح العالم BitCrypt وهل هناك حل له؟ موضوع متجدد

الموضوع في 'منتدى نقاشات واختبارات برامج الحماية' بواسطة imadeddine wissam, بتاريخ ‏ابريل 8, 2014.

حالة الموضوع:
مغلق
  1. MagicianMiDo32

    MagicianMiDo32 مراقب قسم الحماية طـــاقم الإدارة ★ نجم المنتدى ★ فريق فحص زيزووم للحماية عضوية موثوقة ✔️

    إنضم إلينا في:
    ‏ابريل 29, 2012
    المشاركات:
    9,197
    الإعجابات :
    26,992
    نقاط الجائزة:
    5,150
    الجنس:
    ذكر
    الإقامة:
    Egypt
    برامج الحماية:
    TrustPort
    نظام التشغيل:
    Linux
    قادم غدا باذن الله بتحليل امني رائع وممتع لكل كبيرة صغيرة في الفيروس
    + طريقة التنظيف واستعادة المجلدات
     
    fahd ،White Man ،al-jod و 2آخرون معجبون بهذا.
  2. imadeddine wissam

    imadeddine wissam الفائز بمسابقة التصميم الموسم العاشر ★ نجم المنتدى ★

    إنضم إلينا في:
    ‏أكتوبر 29, 2013
    المشاركات:
    4,523
    الإعجابات :
    16,261
    نقاط الجائزة:
    1,295
    الجنس:
    ذكر
    الإقامة:
    الجزائر
    برامج الحماية:
    Dr.Web
    نظام التشغيل:
    Windows 10
    بانتظار تحليلك يا طيب بورك فيك
     
    White Man و MagicianMiDo32 معجبون بهذا.
  3. MagicianMiDo32

    MagicianMiDo32 مراقب قسم الحماية طـــاقم الإدارة ★ نجم المنتدى ★ فريق فحص زيزووم للحماية عضوية موثوقة ✔️

    إنضم إلينا في:
    ‏ابريل 29, 2012
    المشاركات:
    9,197
    الإعجابات :
    26,992
    نقاط الجائزة:
    5,150
    الجنس:
    ذكر
    الإقامة:
    Egypt
    برامج الحماية:
    TrustPort
    نظام التشغيل:
    Linux
    6664.png
    19.png


    الملف عبارة عن فيروس
    ويصنف على انه رانسوم وير أو فيروس الفدية
    وذلك لانه يطلب فدية أو فلوس حتى يقوم بعمل Disinfect لجهازك
    وليس الرانسوم وير هو ذلك التورجان الذي يغلق الشاشة كما نعتقد جميعا
    لا بل هذا يكون تروجان سكرين لوكر من نوع رانسوم وير
    وبعض السكرين لوكرز Screen Lockers لا تطلب فدية لألغاء تجميد الشاشة وهي لاتعد رانسوم وير
    وهناك مثلا فيروس يمنعك مثلا من الدخول على الفيس بوك أو تويتر ويطلب منك فدية لتستطيع الدخول عليهم
    هذا رانسوم وير (من نوع Host\ Domain Blocker)
    ^
    وكذلك فيروس اليوم
    الفيروس عبارة عن مشفر ملفات Files Encryptor يقوم بحقن نفسه بملفات الضحية وتشفير أكوادها الى لغة خاصة

    19.png

    تحليل الفيروس:-

    الفيروس مشفر بخوارزمية معامل RSA وقد ظهر في الثالث من فبراير 2014 اي منذ بضعة أشهر(ارسل الى فيرس توتو بعد اسبوع تقريبا (6 أيام))
    وهو يستعمل دالة PBKDF2 معتمدا على دالة ال Sha -1 لتوليد ال Mac او السريال المستخدم في التشفير
    فور تشفير الفيروس يقوم باستخراج ملف في الأبليكيشن داتا C:\Users\Medo\AppData
    بأسمbitcrypt.ccw
    ونلاحظ الامتداد .CCW وهو أمتداد يعبر عن ملف يحتوي على ال Salt أو المصفوفة المستخدمة في التشفير
    بعد ذلك يقوم الملف باختيار ثلاثة أرقام كل منهم أنديكس index
    يعني ثلاثة أرقام يبدأ كل منهم من 0 الى 9 (فترة مغلقة) [9,0]

    يعني رقم من 000 الى 999
    ممكن 110 ممكن 202 ممكن 909 اي حاجة
    بشرط انه يكون مكون من 3 أرقام كل منهم
    يبدأ من 0 وينتهي الى 9
    أي انه يولد 1000 رقم :openmouth:
    بعد ذلك يعوض بهذا الرقم في المصفوفة لانتاج خوارزمية تشفير و رقم Mac ينشئ الأي دي لفك هذةالخوارزمية
    يعني لكل رقم طريقة فك لوحده :0
    بعد الحصول على MAC من المصفوفة يتم انشاء خوارزمية تشفير من النوع Sha-1 بالاعتماد على الدالة PBKDF2
    بعد ذلك يبدا الملف في تشفير جميع الملفات
    لكنه يستثني ملفات النظام وذلك لمنع برامج الحماية من اكتشاف هذا السلوك
    أيضا تشفير ملفات النظام هذا يعني عدم القدرة على الولوج الى النظام دون معرفة الأي دي
    وبالتالي لن يحصل الهاكر على أي شيئ
    أيضا بعض ملفات النظام قد تعارض الفيروس ولاتقبل التشفير
    وأصلا لايمكن تشفير ملفات النظام ومنع الولوج اليه باستخدام فيروس ألا اذ احصل على صلاحيات عالية
    وان يكون التشفير مع بدء النظام وقبل بدء ملفات النظام الأساسية في العمل
    (سلوكيات مليانة ستجعله يكتشف بسرعة)
    وأثناء ذلك يقوم الفيروس بعمل هوكينج hooking على عمليتي التاسك مانيجر وال RegEdit لمنع المستخدم
    من قتله وهذا السلوك هو الذي قد يؤدي الى أكتشافه في حالة ما اذا فتح المستخدم التاسك مانيجر او الريج ايديت
    ولو كان الكاسبر موجودا لأكتشفه بالـ PMD التابعة لل SW
    والتراست ايضا كان سوف يكتشفه بالـ AI تحت قاعدة الهوكينج
    أيضا أتصال الملف بجميع ملفات الضحية سيؤدي بالطبع الى الى أكتشافة بأفشل محللات السلوك
    ظاهرة (سلوك الفيروس) وهذا السلوك هو الذي يميز الفيروسات عن باقي انواع المالوير وهي نسخ او حقن نفسها داخل الملفات(قديمة فحت)
    بعد ذلك يقوم الملف بانشاء ملف تيكيست متوفر بعدة لغات وفيه رابط لا يعمل الا عن طريق متصفح تور
    وفي هذا الرابط تقوم بدفع 4 عملات بت كوين الى الهاكر وهذا يدل على ذكائه
    لان استخدامه للعملات العادية سيؤدي الى كشف حسابه :)
    bitcrypt3.png
    ^
    ياه أيه الحلاوة دي كمان دعم فني
    ناقص يجيبولك شاي و عصير Xx D

    بعد الحصول على الأي دي يتم وضعه هنا
    bitcrypt2.png

    بعد ذلك يتم عكس الخوارزمية وعكس التشفير

    مع العلم ان الفيروس يستخدم نظام 128 بت للتشفير وليس 1024 كما قال الهاكر
    اصلا هذا النظام صعب جدا !
    كيف سيبرمجه هاكر كـ هذا
    وأصلا الجهاز سيفرقع قبل أن تشفر الملفات به
    أي أن هنا
    2^128 =X
    X =3.402823669 X10^38
    (اخي مودي لو بدات التخمين منذ عصر الديناصورات الى الآن لن تجده) ههههه
    لذلك لم يكن هناك مفر من الدفع للهكر واخذ الكود والبدء في أختزال الدالة
    والتي كلفت الفري 15 ساعة لأختزالها :openmouth:(محترررفين لو أنا كانت خدت مني يطلع 300 سنة :\)

    وأليكم ملخص بسلوكيات البرنامج

    1 أنشاء ملف بأسم bitcrypt.ccw في مجلد %ِAppData% مجلد الابليكيشن داتا

    2 أستدعاء Index مكون من 3 أرقام

    3 أختزال الـ Set بالتعويض بالـ Index في الـ Array

    4 تكوين Mac لتشفير وفك تشفير الملفات

    5 البدء في تشفير الملفات

    6 عمل هوكينج على التاسك مانيجر والـ regedit لمنعهم من العمل

    7 انشاء ملف تيكست يحوي معلومات الهاكر


    19.png

    طيب لاحظنا ان بعض برامج الحماية في الفايرس توتال تعطيه تسمية برنامج حماية كاذب

    وذلك لانه ينتحل صفة برنامج سيقوم بفك فيروس انت مصاب به مسبقا بل لدرجه انه قال ان لبرنامج تابع لشركة رسمية وهي شركة Bit Crypt

    لذلك فقد انتحل بشكل غير مباشر صفة اداة الحماية

    19.png


    الفيروس انتشر بشكل كبير على الانترنت وللأسف هو لايزال محتكرا لدى شركات الحماية :disappointed:
    ومعامل التحليل والتي تتسابق لتقديم الحلول
    وقد قدمت العديد من تجمعات الحماية الاجنبية العديد
    هذة الطريقة تقوم (بقطيع ) الفيروس
    فلايوجد برنامج يختصر في الأبليكيشن داتا مباشرة
    اما الريجستري فبعضه لحذف قيم بدء التشغيل
    ودلالة ذا الكود ان العضو صاحبه (قرأت في نفس المقالة) لم يحصل على العينة أنما وضع تلك الاكواد بناء على تحليل
    احد مختبرات الحماية
    ويعتمد على حذف كل ما يقوم به الفيروس في النظام
    أيضا قد تسبب مشاكل للجهاز لاقدر الله

    سكربتة لفك تشفير احدى الصور في النظام

    python ./bitdec.py "Blue hills.jpg.bitcrypt"
    [*] Pub key: FRzXsfaUXv2MGBtstNDDXX0OQhQF8luWe+eszngsgYgBOq5E3JcZWQuv94SzOHBOrSSZGh7
    [*] Ciphered AES key: 3a86d0605bef536e2e8a531e1e0530f27fb835f1f4daa55c285c3d02dff9332e3ea1ccfa35eec202a1974f316da72d8d70c839fba6
    [+] AES Password: _yj^O@1p"CLKfPoK*A{fVm2S0@,G6,s*
    [+] Derived AES Key: d5a2bdf7cd03ff2368519840fc1b8d9eb8f542e30a6f34f2
    [+] Key is correct
    [+] Ciphered text hmac is correct
    [+] Decryption done. Output in "Blue hills.jpg.bitcrypt.clear"



    وطريقة عمل هذة السكربتة هي تجربة جميع الأيديهات التي أستخرجها الفريق على كل ملف وحدة (وذلك لان كل 1000 جاز له كي مختلف) بالمناسبة ! & Badrana نتعلم بايثون (ادعولنا)

    19.png


    الخلاصة
    العلاج موجود لكن غير مضمون
    في النهاية
    الوقاية خير من العلاج
    أنتهى
    ~
     
    White Man ،Abdelkarim ،casperman98 و 7آخرون معجبون بهذا.
  4. MagicianMiDo32

    MagicianMiDo32 مراقب قسم الحماية طـــاقم الإدارة ★ نجم المنتدى ★ فريق فحص زيزووم للحماية عضوية موثوقة ✔️

    إنضم إلينا في:
    ‏ابريل 29, 2012
    المشاركات:
    9,197
    الإعجابات :
    26,992
    نقاط الجائزة:
    5,150
    الجنس:
    ذكر
    الإقامة:
    Egypt
    برامج الحماية:
    TrustPort
    نظام التشغيل:
    Linux
    أنصح الكل باستخدام الكاسبر للدفاع
    + عدم التحميل من مواقع الستريمينج + الكراكات
    بالمناسبة رأيت فيروس منذ هذا من قبل
    وكان هناك نسخة قديمة منه قامت شركة النورتون بتحليلها وايجاد الثغرات بها
    ثم قام الهاكر بترقيع تلك الثغرات :openmouth:
    (Thank u Norton)
    عموما غدا اجرب هنت عينة له :disappointed:
     
    Abdelkarim ،casperman98 ،elmasry2006 و 4آخرون معجبون بهذا.
  5. imadeddine wissam

    imadeddine wissam الفائز بمسابقة التصميم الموسم العاشر ★ نجم المنتدى ★

    إنضم إلينا في:
    ‏أكتوبر 29, 2013
    المشاركات:
    4,523
    الإعجابات :
    16,261
    نقاط الجائزة:
    1,295
    الجنس:
    ذكر
    الإقامة:
    الجزائر
    برامج الحماية:
    Dr.Web
    نظام التشغيل:
    Windows 10
    شرح وافي وشافي وكافي اخي الغالي أبدعت ...ارفع قبعتي احتراما لكَ بارك الله فيك واثابك ونفع بكَ
     
  6. ZerO218

    ZerO218 زيزوومي جديد

    إنضم إلينا في:
    ‏مارس 17, 2008
    المشاركات:
    84
    الإعجابات :
    172
    نقاط الجائزة:
    110
    الجنس:
    ذكر
    الإقامة:
    Palestine
    برامج الحماية:
    Qihoo360
    نظام التشغيل:
    Windows8.1
    ^_^ طيب مفيش حد يتعطف علينا ويدينا العينه ^_^
     
    casperman98 ،MagicianMiDo32 و White Man معجبون بهذا.
  7. الخفـوق

    الخفـوق خبراء تحليل ملفات ★ نجم المنتدى ★

    إنضم إلينا في:
    ‏أكتوبر 29, 2009
    المشاركات:
    14,403
    الإعجابات :
    8,726
    نقاط الجائزة:
    1,220
    الجنس:
    ذكر
    الإقامة:
    zyzoom
    برامج الحماية:
    Kaspersky
    نظام التشغيل:
    Windows8.1
    يا احباب هالنوعيه من الاصابه
    قضى عليها الكاسبر ( الاسطوانه ) واللي موجود لها موضوع بالمواضيع اللي في البنر أعلى

    وبرضو الهيتمان برو > لكن يكون على usb سبق ومن فتره مو بسيطه اصابة احد الاخوه وتم القضاء عليه عن طريق الهيتمان برو بحذف القيم اللي تبدا مع اقلاع النظام
    بالفحص المتطور ( نقاط البدء )

    برضو تنظيف ب اسطوانة الكاسبر

    هنا من موقع شركة الهيتمان برو

    هذا المحتوى يظهر للاعضاء المسجلين فقط:
    هذا المحتوى يظهر للاعضاء المسجلين فقط:


    ( التجربه بالرابط )

    ،،،،،،،،،،،،،،،،،،،،،،

    هنا من الكاسبر :)

    هذا المحتوى يظهر للاعضاء المسجلين فقط:
    هذا المحتوى يظهر للاعضاء المسجلين فقط:


    يعمل تنظيف وتصحيح قيم بالرجستري اللي منها تعطيل السيف بوت

    مع العلم ان اللي يستخدم برنامج حمايه فيه هيبس ماراح يُصاب فيه بإذن الله

    لان لابد من استخراج ملفات بات دفعيه / Modify / واستخراج ملفات ل الرومينج // Appdata

    ( يعني له سلوكيات من البدايه مشبوهه ) خاصة ً استخراج ملف بات / ولو عطلنا الــ cmd بيكون احسن خاصة مع بعض برامج الحمايه

    ع سبيل المثال : البتدفندر وبرامج الحمايه الاخرى اللي مافيها اكتشاف مسبق لتشغيل cmd او حتى على الاقل قراءة سطور الملف الدفعي ان كان ضار

    مع العلم ان النورتن باليدوي يشتغل الهبس باحتراف ويبلغ المستخدم بسطور الاوامر ويرصد الاتصال

    .....

    برضو ب الاونلاين ارمور
    تقدر بوقت الفراغ تعين الملفات الهامه + قيم الرجستري اللي ممكن تعبث بها الفيروسات

    ان يتم ابلاغك Ask
    او بلوك
    او سماح

    [​IMG]

    ( وهذا يرجع لوجود طبقة حماية رجستري ودرع ملفات ) :)

    اعتقد والله اعلم ان الكيهو برضو يرصدها لان فيه حامي رجستري

    [​IMG]

    هالنوعية من الاصابات لاتستغني عن سلوك التعديل واضافة القيم للرجستري و التعديل على ملفات / مجلدات

    لان ببساطه هي عملية تشفير ( أوامر )
    مع سلوك حذف ( حذف قيم تنقذ المستخدم = قيم استعادة النظام = السيف بوت :) )

    ولو من الاساس هي تحت الحمايه

    كما في الاونلاين ارمور والكومودو ما اظن بحول الله يتم المساس بالجهاز :)

     
    casperman98 ،al-jod ،MagicianMiDo32 و 3آخرون معجبون بهذا.
  8. casperman98

    casperman98 زيزوومي جديد

    إنضم إلينا في:
    ‏ابريل 27, 2014
    المشاركات:
    240
    الإعجابات :
    317
    نقاط الجائزة:
    110
    الجنس:
    ذكر
    الإقامة:
    مــصــر - مـحـا فـظـة الـشـرقـيـة - الـزقـازيـق
    برامج الحماية:
    COMODO
    نظام التشغيل:
    Windows 7
    بارك الله فيك - بس الفيروسات تطورت والله وبقت جميلة :grin: حلوة حكاية الفدية والدفع دي جميلة - بس ممكن أعرف ايه هي بت كوين ؟؟؟؟؟ :confused::tearsofjoy:
     
    أعجب بهذه المشاركة MagicianMiDo32
  9. al-jod

    al-jod زيزوومي نشيط

    إنضم إلينا في:
    ‏أغسطس 1, 2014
    المشاركات:
    110
    الإعجابات :
    50
    نقاط الجائزة:
    140
    الجنس:
    ذكر
    برامج الحماية:
    Panda
    نظام التشغيل:
    Windows XP
    نحن بانتظار اخي الكريم وان شاء الله يكون الحل بين يديك
     
    أعجب بهذه المشاركة MagicianMiDo32
  10. MagicianMiDo32

    MagicianMiDo32 مراقب قسم الحماية طـــاقم الإدارة ★ نجم المنتدى ★ فريق فحص زيزووم للحماية عضوية موثوقة ✔️

    إنضم إلينا في:
    ‏ابريل 29, 2012
    المشاركات:
    9,197
    الإعجابات :
    26,992
    نقاط الجائزة:
    5,150
    الجنس:
    ذكر
    الإقامة:
    Egypt
    برامج الحماية:
    TrustPort
    نظام التشغيل:
    Linux
    الفيروس مكتشف من جميع الحمايات ولايشكل تهديدا
    جربته علی التراست بورت ونجح في التصدي
    عيناته متوافرة
    في حالة اصابتك افتح موضوع في قسم الصيانة وسوف تتم مساعدتك باذن الله
    خصوصا ان ادوات فك التشفير صارت متوافرة
    موضوع قديم يغلق
     
    Abdelkarim ،al-jod و imadeddine wissam معجبون بهذا.
حالة الموضوع:
مغلق

مشاركة هذه الصفحة

جاري تحميل الصفحة...