1. الإدارة العامة

    صفحة منتديات زيزووم للأمن والحماية

  2. الإدارة العامة

    الصفحة الرسمية لمنتديات زيزووم للأمن والحماية الفيس بوك

  3. الإدارة العامة

    الصفحة الرسمية لمنتديات زيزووم للأمن والحماية التلكرام

تحليل عمل الملفات الضاره بواسطة اداة SysInspector

الموضوع في 'منتدى نقاشات واختبارات برامج الحماية' بواسطة qysr, بتاريخ ‏يوليو 1, 2014.

حالة الموضوع:
مغلق
  1. qysr

    qysr زيزوومي VIP

    إنضم إلينا في:
    ‏نوفمبر 26, 2008
    المشاركات:
    3,416
    الإعجابات :
    14,177
    نقاط الجائزة:
    1,220
    الجنس:
    ذكر
    برامج الحماية:
    اخرى
    نظام التشغيل:
    أخرى


    [​IMG]

    العديد من محبي التجارب يستخدمون برامج الهيبس التي تعتمد في عملها على السؤال و التنبيه , لتحليل عمل الملفات الضاره عند تشغيلها ... لكن توجد بعض الاداوت تقوم بتحليل ما قامت به هذه الملفات بعد ان تعمل .. هذه الطريقه افضلها في حالات كثيره لانها اسهل من متابعة كل تنبيه خاصة اذا كانت التنبيهات كثيره جدا ... فنترك الملف يعمل بشكل كامل ثم نقوم بملاحظة ما قام به مره واحده
    يجب استخدام هذه الطريقه بطبيعة الحال على الاجهزه الوهميه او مع اخذ الاحتياطات اللازمه مع التجميد
    و ربما من اسهل هذه الادوات اداة SysInspector و هي خاصه بشركة ايسيت و تأتي مدمجه مع برامجها سواء نسخة الانتي فايرس او السكيورتي ... كما توفرها الشركه كأداه محموله مجانيه ..

    و هي تقوم بفحص نظام التشغيل و التقاط التفاصيل مثل العمليات و الريجستري و ملفات بدء التشغيل و الاتصالات .

    لم اجد لها شرحا وافيا في المنتدى لذلك سنحاول شرح طريقة استخدامها عمليا في هذا الموضوع

    [​IMG]

    • حجم الاداه حوالي 3 ميقا
    • متوافقه مع جميع اصدارات الويندوز

    [​IMG]

    • لتحميل نسخة 32 بت
    [​IMG]

    • لتحميل نسخة 64 بت
    [​IMG]

    [​IMG]

    • المرحله الاولى : اخذ سنابشوت للنظام الخالي من المالوير

    تشغيل الاداه
    [​IMG]

    [​IMG]

    ننتظر الاداه حتى تكمل تحليل النظام
    [​IMG]

    و اجهة الاداه
    [​IMG]

    نختار من قائمة File
    Save log
    [​IMG]

    [​IMG]

    نختار مكان حفظ السجل
    [​IMG]

    [​IMG]

    و سيظهر على هيئة ملف مضغوط
    [​IMG]

    [​IMG]

    • المرحله الثانيه : تشغيل المالوير الى ان يقوم بعمله كاملا

    كمثال هذا التروجان ..
    [​IMG]

    [​IMG]



    ==
    :: نقوم باعادة تشغيل الاداه مره ثانيه لتحليل حالة النظام الجديده ::
    ==


    ثم من قائمة File نختار هذه المره Compare Logs و منها Select File
    [​IMG]

    نختار السجل الذي قمنا بحفظه مسبقا
    [​IMG]

    ستقوم الاداه بمقارنة حالة النظام قبل و بعد تشغيل المالوير ..
    [​IMG]

    [​IMG]

    • المرحله الثالثه : التحليل

    بعد اكتمال عملية المقارنه ,,ستفتح واجهة الاداه بهذا الشكل
    [​IMG]

    ==

    (1)
    Compare
    [​IMG]
    و ستكون افتراضيا على Added ( ما تم اضافته ) و هي الاهم عادة
    و بامكاننا من هذه القائمه ايضا اظهار : ما تم حذفه , استبداله , تعديله

    ==

    (2)
    هذه الصوره توضح معنى العلامات التي تظهر بجوار العناصر الموجوده في المقارنه
    [​IMG]

    [​IMG] عنصر تم اضافته

    [​IMG] تم حذفه

    [​IMG] تم استبداله

    [​IMG] انخفاض مستوى الخطوره

    [​IMG] ارتفاع مستوى الخطوره

    [​IMG]

    • ( العمليات )
    المؤشر الموجود داخل المستطيل الاحمر في الصوره ادناه ... يقوم بفلترة العناصر على حسب مستوى خطوره من 1 الـــــــى 9
    و ذلك بناء على قواعد هيورستك تستخدمها الاداه .... هذه الفلتره ليست دقيقه لكنها تساعد فقط كمؤشر لزيادة التركيز على عناصر معينه
    بالامكان وضع مستوى الفلتره في المنتصف كما هو موضح ... لاستبعاد العناصر الآمنه و تسهيل عملية التحليل
    حيث ان اغلب التغيرات التي تقوم بها الملفات الضاره تكون في هذا المستوى

    [​IMG]

    و في الصوره يظهر ايضا :
    1. العمليات
    2. العملية الخاصه بالمالوير
    3. و عند الضغط على اسم العمليه ستظهر ارتباطاتها هنا مثل الاتصالات و بدئها مع التشغيل الخ

    [​IMG]

    • ( الاتصالات )
    [​IMG]

    1. الاتصالات ... و السهم الاحمر يشير الى ارتفاع مستوى الخطوره
    2. العمليه التي تقوم بالاتصال و يظهر عنوان الاتصال و البورت
    3. اذا نقرنا بالزر الايمن للفأره بامكاننا فتح موقع الملف لرفعه على فايرس توتال مثلا
    [​IMG]

    ==

    ايضا بامكاننا نسخ معلومات الاتصال و لصقها في النوت باد لفحص عنوان الاتصال على اي موقع لفحص الآي بي ... لمعرفة تفاصيل الجهه التي يتم الاتصال بها
    [​IMG]

    [​IMG]

    [​IMG]

    • ( الريجستري )
    [​IMG]

    كما هو واضح الملف يعمل مع بدء التشغيل .... و السهم الاحمر يشير الى ارتفاع مستوى الخطوره

    [​IMG]

    • ( الملفات )
    [​IMG]

    نفس الامر حيث يظهر لنا الملفات الجديده و ارتباطاتها

    [​IMG]

    هذا مثال على تروجان بسيط بهدف التوضيح ... و بالطبع كلما ازداد تعقيد المالوير سنجد تفاصيلا اوفر و تحتاج لتحليل اكثر عمقا
    و الاداه حالها حال غيرها من الاداوت , تحتاج للتمرس قليلا عليها ... لكن استخدامها عموما سهل ,, و قمت بالاسترسال في الشرح لزيادة التوضيح فحسب

    اتمنى ان اكون قد وفقت في تسليط الضوء على هذه الاداه ,, لعلها تفيد بعض محبي التجارب .


    [​IMG]



    نظرا لتميز الموضوع و الفائدة التي يقدمها تم تحويله لكتاب الكتروني يمكنكم تحميله من مكتبة المنتدى :

    http://books.zyzoom.net/book/231789/
     
    آخر تعديل بواسطة المشرف: ‏يوليو 20, 2014
    qysr,
    شاجع ،أبوهمام ،mha1m و 29آخرون معجبون بهذا.
  2. MagicianMiDo32

    MagicianMiDo32 مراقب قسم الحماية طـــاقم الإدارة ★ نجم المنتدى ★ فريق فحص زيزووم للحماية عضوية موثوقة ✔️

    إنضم إلينا في:
    ‏ابريل 29, 2012
    المشاركات:
    9,197
    الإعجابات :
    26,992
    نقاط الجائزة:
    5,150
    الجنس:
    ذكر
    الإقامة:
    Egypt
    برامج الحماية:
    TrustPort
    نظام التشغيل:
    Linux
    راااااااااااائع
     
  3. White Man

    White Man زيزوومي VIP فريق فحص زيزووم للحماية

    إنضم إلينا في:
    ‏فبراير 24, 2014
    المشاركات:
    12,992
    الإعجابات :
    29,948
    نقاط الجائزة:
    2,225
    الجنس:
    ذكر
    الإقامة:
    Egypt,Alex
    برامج الحماية:
    اخرى
    نظام التشغيل:
    Windows8.1
    اداة جميلة جداااا والاجمل منها هو شرحك لها
    بارك الله فيك
     
  4. MagicianMiDo32

    MagicianMiDo32 مراقب قسم الحماية طـــاقم الإدارة ★ نجم المنتدى ★ فريق فحص زيزووم للحماية عضوية موثوقة ✔️

    إنضم إلينا في:
    ‏ابريل 29, 2012
    المشاركات:
    9,197
    الإعجابات :
    26,992
    نقاط الجائزة:
    5,150
    الجنس:
    ذكر
    الإقامة:
    Egypt
    برامج الحماية:
    TrustPort
    نظام التشغيل:
    Linux
    أعجبتني خاصية مقارنة التقارير
    لكنها لاتغني عن بعض الأدوات المهمة
    عموما جاري التحميل باذن الله
    :)
     
  5. بنادول

    بنادول زيزوومي ماسى

    إنضم إلينا في:
    ‏مارس 27, 2008
    المشاركات:
    2,553
    الإعجابات :
    3,191
    نقاط الجائزة:
    1,170
    الجنس:
    ذكر
    الإقامة:
    السعوديه
    برامج الحماية:
    Kaspersky
    نظام التشغيل:
    Windows 8
    شكرآ ياسر

    أداه جميله وشرح رائع
     
    qysr ،إيهــاب مصطفى ،COMANDOS و 5آخرون معجبون بهذا.
  6. يـــاســيـن عــمـرو

    يـــاســيـن عــمـرو زيزوومي VIP

    إنضم إلينا في:
    ‏يناير 1, 2012
    المشاركات:
    3,840
    الإعجابات :
    14,327
    نقاط الجائزة:
    1,220
    الجنس:
    ذكر
    الإقامة:
    jordan
    برامج الحماية:
    اخرى
    نظام التشغيل:
    Windows 7
    أداة رائــعــه أخـــي ياســــر
    وشــــرح مــمــيز ورائـــع
    جــزاك اللــه كــل خــير
    ==
    تــم تثــبيت المـوضـــوع
    ليأخـــذ حـقه مـن الإطـــلاع
    ==
    تحـــباتي وتـقديري
     
    آخر تعديل: ‏يوليو 2, 2014
  7. waledakmal

    waledakmal خبير تفعيلات مايكروسوفت ★ نجم المنتدى ★

    إنضم إلينا في:
    ‏أغسطس 20, 2013
    المشاركات:
    11,985
    الإعجابات :
    26,729
    نقاط الجائزة:
    1,345
    الجنس:
    ذكر
    الإقامة:
    ****
    برامج الحماية:
    اخرى
    نظام التشغيل:
    أخرى
    شرح ممتاز وتفصيل رائع
    جزاك الله كل خير
     
  8. pro george

    pro george زيزوومي VIP

    إنضم إلينا في:
    ‏أغسطس 31, 2013
    المشاركات:
    4,296
    الإعجابات :
    16,893
    نقاط الجائزة:
    1,220
    الجنس:
    ذكر
    الإقامة:
    In My LapTop
    برامج الحماية:
    ESET
    نظام التشغيل:
    Windows8.1
    رائع يا اخ ياسر

    تشية اداة الرن سكانر الي حد ما
     
  9. الخفـوق

    الخفـوق خبراء تحليل ملفات ★ نجم المنتدى ★

    إنضم إلينا في:
    ‏أكتوبر 29, 2009
    المشاركات:
    14,403
    الإعجابات :
    8,726
    نقاط الجائزة:
    1,220
    الجنس:
    ذكر
    الإقامة:
    zyzoom
    برامج الحماية:
    Kaspersky
    نظام التشغيل:
    Windows8.1
    بارك الله فيك حبيبنا ياسر
    ماقصرت كفيت و وفيت
    وشرحت الاداه بشكل جميل / سلس / مفهوم
    وياليت الاخوه بالتجارب يستعينوا فيها من باب تطوير اكتشاف الاصابات

    * أعشق هالنوع من الادوات

    عملية المقارنه / اخذ لقطات بشكل جميل مع ارشاد :)

    على فكره اللقطات موجوده ب أداه لاستعراض عمليات النظام " السيستم اكسبلورر توول "

    لكن مو بالحرفيه اللي طرحتها :)

    [​IMG]

    جزاك الله خير
     
  10. PrinceOfPersia

    PrinceOfPersia زيزوومي VIP

    إنضم إلينا في:
    ‏ابريل 19, 2008
    المشاركات:
    4,718
    الإعجابات :
    7,773
    نقاط الجائزة:
    1,220
    الجنس:
    ذكر
    الإقامة:
    الكويت
    برامج الحماية:
    Microsoft Security Essentials
    نظام التشغيل:
    Windows 10
    أداة مفيدة ورائعة وشرح أروع وأكثر تألقاً

    خالص التقدير على الشرح الرائع
     
  11. Konrad Black

    Konrad Black زيزوومى فضى

    إنضم إلينا في:
    ‏ابريل 13, 2014
    المشاركات:
    1,664
    الإعجابات :
    5,442
    نقاط الجائزة:
    880
    الجنس:
    ذكر
    الإقامة:
    العراق
    برامج الحماية:
    اخرى
    نظام التشغيل:
    Linux
    رائع اخي ياسر

    اداة جميلة جدا وشرحك اجمل
     
    qysr ،MagicianMiDo32 ،عين الطيف و 2آخرون معجبون بهذا.
  12. m0d!s@r7@n

    m0d!s@r7@n عضو شرف (خبير فحص الملفات) ★ نجم المنتدى ★

    إنضم إلينا في:
    ‏مارس 24, 2013
    المشاركات:
    3,452
    الإعجابات :
    15,530
    نقاط الجائزة:
    1,220
    الجنس:
    ذكر
    الإقامة:
    مصر
    برامج الحماية:
    Kaspersky
    نظام التشغيل:
    Windows 8
    احسنت اخي ياسر في انتقاءك وعرضك للموضوع

    اتمني المزيد من هذه النوعيه من البرامج والادوات غير التقليديه في مجال الامن والحمايه
     
  13. MagicianMiDo32

    MagicianMiDo32 مراقب قسم الحماية طـــاقم الإدارة ★ نجم المنتدى ★ فريق فحص زيزووم للحماية عضوية موثوقة ✔️

    إنضم إلينا في:
    ‏ابريل 29, 2012
    المشاركات:
    9,197
    الإعجابات :
    26,992
    نقاط الجائزة:
    5,150
    الجنس:
    ذكر
    الإقامة:
    Egypt
    برامج الحماية:
    TrustPort
    نظام التشغيل:
    Linux
    طيب سؤآل أخواني أريد شرح أداة directory monitor أين أضع الشرح؟؟؟
     
  14. Abdelkarim

    Abdelkarim زيزوومي VIP

    إنضم إلينا في:
    ‏ديسمبر 10, 2013
    المشاركات:
    3,798
    الإعجابات :
    17,702
    نقاط الجائزة:
    1,245
    الجنس:
    ذكر
    الإقامة:
    المملكة المغربية
    برامج الحماية:
    Avira
    نظام التشغيل:
    Windows8.1
    بارك الله فيك و جزلك خيرا مشرفنا الكريم
     
  15. ahmad123422

    ahmad123422 زيزوومي ماسى

    إنضم إلينا في:
    ‏أكتوبر 19, 2009
    المشاركات:
    8,078
    الإعجابات :
    2,896
    نقاط الجائزة:
    1,170
    الإقامة:
    لا يوجد
    برامج الحماية:
    اخرى
    نظام التشغيل:
    Windows8.1
    بارك الله فيك
     
    PrinceOfPersia ،MagicianMiDo32 و qysr معجبون بهذا.
  16. qysr

    qysr زيزوومي VIP

    إنضم إلينا في:
    ‏نوفمبر 26, 2008
    المشاركات:
    3,416
    الإعجابات :
    14,177
    نقاط الجائزة:
    1,220
    الجنس:
    ذكر
    برامج الحماية:
    اخرى
    نظام التشغيل:
    أخرى
    يا اهلا بالاخوه الافاضل فردا فردا
    تشكر اخي ياسين ...

    في هذا القسم اذا احببت :coffee:
     
  17. MagicianMiDo32

    MagicianMiDo32 مراقب قسم الحماية طـــاقم الإدارة ★ نجم المنتدى ★ فريق فحص زيزووم للحماية عضوية موثوقة ✔️

    إنضم إلينا في:
    ‏ابريل 29, 2012
    المشاركات:
    9,197
    الإعجابات :
    26,992
    نقاط الجائزة:
    5,150
    الجنس:
    ذكر
    الإقامة:
    Egypt
    برامج الحماية:
    TrustPort
    نظام التشغيل:
    Linux
    ششششششكراااا
     
    White Man ،PrinceOfPersia و qysr معجبون بهذا.
  18. Alp Arslan

    Alp Arslan زيزوومي VIP

    إنضم إلينا في:
    ‏فبراير 27, 2010
    المشاركات:
    4,167
    الإعجابات :
    3,710
    نقاط الجائزة:
    1,220
    الجنس:
    ذكر
    الإقامة:
    SYRIA
    برامج الحماية:
    avast
    نظام التشغيل:
    Windows 7
    موضوع رائع جدا وجميل
    بارك الله فيك وجعله في ميزانك
     
  19. ايمن بكر

    ايمن بكر زيزوومي جديد

    إنضم إلينا في:
    ‏يونيو 15, 2014
    المشاركات:
    50
    الإعجابات :
    27
    نقاط الجائزة:
    60
    الجنس:
    ذكر
    الإقامة:
    القاهره
    برامج الحماية:
    Total Defense Internet Security Suite
    نظام التشغيل:
    Windows XP
    شكرا وتقدير لتلك الشروحات والجهد المبذول ونشر العلم والمعرفه .. وجعل الله تلك الاعمال فى حسناتكم
     
    qysr ،PrinceOfPersia و أبو رمش معجبون بهذا.
  20. Abdallah Pro

    Abdallah Pro عضو شرف

    إنضم إلينا في:
    ‏نوفمبر 4, 2013
    المشاركات:
    9,022
    الإعجابات :
    16,629
    نقاط الجائزة:
    1,245
    الجنس:
    ذكر
    برامج الحماية:
    Kaspersky
    نظام التشغيل:
    Windows 10
    جزاك الله خيرا أخى الغالى
    موضوع رائع
     
حالة الموضوع:
مغلق

مشاركة هذه الصفحة

جاري تحميل الصفحة...