m0d!s@r7@n
عضو شرف (خبير فحص الملفات)( خبراء زيزووم)
★★ نجم المنتدى ★★
عضوية موثوقة ✔️
كبار الشخصيات
غير متصل
-تحيه طيبه لجميع اعضاء وزوار منتدي زيزوم
-اليوم مع الدرس الخامس من دوره كشف اختراق الاجهزه وهو اول درس بمرحله التحليل بدون تشغيل
-الدرس اليوم عن كيفيه تحليل ملف ما من خلال مواقع الفحص
-هناك مواقع تقوم بالفحص من خلال محركات برامج الحمايه مثل الموقع الاشهر والافضل بلا منازع
https://www.virustotal.com
وهناك مواقع تقوم بالفحص من خلال تشغيل الملف داخل بيئه معينه ويتم التحليل من خلال ادوات معينه
وهي المواقع الساندبوكس (وهي المقصد بالاساس بهذا الدرس)
-لا يخفي اهميه هذا النوع من التحليل حيث يكفيك في كثير من الاحيان مؤنه فحص الملف علي جهازك
وامكانيه تعرض جهازك لمخاطر الاختراق
-هناك العديد من مواقع الساندبوكس الا انني اليوم اخترت 5 مواقع منهم
-قمت بفحص ملف واحد علي هذه المواقع لنري مدي الاختلاف بينهم (انصح دائما بفحص الملف المشبوه علي اكثر من موقع )
الموقع الاول http://www.joesecurity.org/joe-sandbox-desktop#overview
هذا الموقع يقدم خدمه متطوره للفحص (رغم تعطيله لبعض الخدمات مجانا)الا انه يظل في مقدمه مواقع الفحص
الموقع يقدم خدمه فحص للعديد من الملفات والصيغ المختلفه الا ان ما يهمنا الان فحص الملفات
http://www.file-analyzer.net/
-شرح تقرير احد الملفات الخبيثه
http://www.file-analyzer.net/analysis/3738
-كما هو واضح بالصوره ان الموقع يقوم بالفحص علي نظامين مختلفين (للخدمه المجانيه) واحيانا تكون النتائج مختلفه وهذا يعطيك تنبيه ان بعض الملفات تكون اكثر ضررا علي نظام اكثر من اخر
-بمجرد الضغط علي اللون اللي ظهر يفتح لك التقرير المفصل للملف
http://www.file-analyzer.net/analysis/3738/11713/0/html
-الموقع له طريقه للحكم علي سلوك الملف وذلك من خلال اللون
اذا اللون اخضر فالسلوك سليم
اذا اللون برتقالي فالسلوك مشبوه
اذا اللون احمر فالسلوك خبيث
-هنا سلوك خبيث للملف (اخذ لقطات)
-هنا اتصالات خبيثه للملف
1-الملف به خاصيه تحميل ملفات اخري
2-الملف به رابط اتصال
3-الملف يتصل بهوست مشبوه
4-محاولات الاتصال تفشل لان الحساب موقوف
5-الملف يضيف قيم رجستري لضمان تشغيله مع بدء تشغيل الجهاز
-الملفات التي يقوم الملف بانشاءها
-الملف يحتوي علي بيانات مشفره واجزاء غير معروفه
-الملف يقوم بالحقن في عمليات النظام,محاوله الحصول علي امتيازات ,التعديل علي ملف الهوست ,استدعاء عمليات ,تحميل ملفات DLLs
