1. الإدارة العامة

    صفحة منتديات زيزووم للأمن والحماية

  2. الإدارة العامة

    الصفحة الرسمية لمنتديات زيزووم للأمن والحماية الفيس بوك

  3. الإدارة العامة

    الصفحة الرسمية لمنتديات زيزووم للأمن والحماية التلكرام

التحدي الثاني بمســابقة فحص الملفات ► 2 ◄

الموضوع في 'منتدى نقاشات واختبارات برامج الحماية' بواسطة m0d!s@r7@n, بتاريخ ‏سبتمبر 30, 2014.

حالة الموضوع:
مغلق
  1. m0d!s@r7@n

    m0d!s@r7@n عضو شرف (خبير فحص الملفات) ★ نجم المنتدى ★

    إنضم إلينا في:
    ‏مارس 24, 2013
    المشاركات:
    3,452
    الإعجابات :
    15,530
    نقاط الجائزة:
    1,220
    الجنس:
    ذكر
    الإقامة:
    مصر
    برامج الحماية:
    Kaspersky
    نظام التشغيل:
    Windows 8


    [​IMG]


    ►◄: أحبابنا ,أعضاء المنتدى الأعزاء :►◄


    أسعد الله يومكم بكل خير ووفقكم لما يحب ويرضى وأسأل الله أن يمن علينا بالخير واليمن والبركة

    يـــســـعـــدنــا أنـ نــقــدمـ لــكــمـ



    التحدي الثاني من







    [​IMG]



    والتي تهدف الى إستثمار الجهود المبذوله من الإخوه الأعضاء بالقسم في مزيد من العطاء والبذل

    في جو تنافسي خلاق والعمل علي إظهار مواهبكم وتطويرها



    يرجى الإطلاع علي شروط المسابقه قبل الإشتراك









    مسابقه زيزوووم لفحص الملفات


    [​IMG]

    ▲▼ المطــــلوب ▼▲

    جلب بيانات الملف التاليه

    - مســـار نزول السيرفر

    - البـورت والهـوست للسيرفر او الاي بي او عنوان الاستضافه نفسها


    تنبيه

    بيانات الملف حقيقيه

    الملف عباره عن بوت نت قوي لذا التجربه تكون علي الوهمي مع حذف جميع الحسابات


    الملف يتخطي الشادو دفندر و برامج كشف الهوست المشهوره

    لتحميل ملف المسابقه






    [​IMG]







    [​IMG]







    ▲▼ الباســـورد ▼▲


    هذا المحتوى يظهر للاعضاء المسجلين فقط:

    هذا المحتوى يظهر للاعضاء المسجلين فقط:
    هذا المحتوى يظهر للاعضاء المسجلين فقط:


    [​IMG]
    ►► طريقة تسليم بيانات ملف المسابقه ◄◄


    - من يصل للبيانات الصحيحه يراسل أحد الأعضاء المسؤلين عن المسابقه

    من أجل الحلول أو الإستفسارات








    qysr

    m0d!s@r7@n

    ـــــــــــــــــــــــــــــ
    ــــــــــــــــ


    نرجوا الإلتزام من الجميع

    ومن يخالف شروط وقوانين المسابقه

    سيتم إخراجه من المسابقه نهائياً

    وفي حالة تكرار المخالفة لـ 3 مرات سيتم حرمانه من الموسم التالي


    [​IMG]

    شكر واجب لاخينا Mя.Soul المبدع صاحب ملف المسابقه

    لاختنا الفاضله روايدا صاحبه تصميم وتنسيق الموضوع

    [​IMG]
     
    آخر تعديل: ‏أكتوبر 1, 2014
    Abdelkarim ،Ahmad frij ،sabir_2007 و 15آخرون معجبون بهذا.
  2. m0d!s@r7@n

    m0d!s@r7@n عضو شرف (خبير فحص الملفات) ★ نجم المنتدى ★

    إنضم إلينا في:
    ‏مارس 24, 2013
    المشاركات:
    3,452
    الإعجابات :
    15,530
    نقاط الجائزة:
    1,220
    الجنس:
    ذكر
    الإقامة:
    مصر
    برامج الحماية:
    Kaspersky
    نظام التشغيل:
    Windows 8
    لا احد يتعجل الجواب

    التاني في الفحص لتصل لنتيجه صحيحه

    بالتوفيق للجميع
     
    Abdelkarim ،Ahmad frij ،sabir_2007 و 13آخرون معجبون بهذا.
  3. m0d!s@r7@n

    m0d!s@r7@n عضو شرف (خبير فحص الملفات) ★ نجم المنتدى ★

    إنضم إلينا في:
    ‏مارس 24, 2013
    المشاركات:
    3,452
    الإعجابات :
    15,530
    نقاط الجائزة:
    1,220
    الجنس:
    ذكر
    الإقامة:
    مصر
    برامج الحماية:
    Kaspersky
    نظام التشغيل:
    Windows 8
    انتهي الوقت المسموح لتلقي الاجابات وسيتم الاعلان عن الفائزين بعد قليل

    مبروك لجميع الفائزين ونشكر جميع من شارك وحظ اوفر المره القادمه
     
    Ahmad frij ،sabir_2007 ،Abdelkarim و 7آخرون معجبون بهذا.
  4. m0d!s@r7@n

    m0d!s@r7@n عضو شرف (خبير فحص الملفات) ★ نجم المنتدى ★

    إنضم إلينا في:
    ‏مارس 24, 2013
    المشاركات:
    3,452
    الإعجابات :
    15,530
    نقاط الجائزة:
    1,220
    الجنس:
    ذكر
    الإقامة:
    مصر
    برامج الحماية:
    Kaspersky
    نظام التشغيل:
    Windows 8
    Mazn_TNT

    ___________
    اولا السر بمكان الوصول لبداية تشغيل الملف المقصود من المسابقة :

    [​IMG]

    فسيظهر لنا بين عمليات الاكسبلورر تشغيل الملف :

    [​IMG]

    الان ننتظر قليلا من الصبر لان الملف لن يبدا بالاتصال مباشرة .... فسيظهر تنبيه من جدار الحماية بان الملف السابق يريد الاتصال :

    هذا المحتوى يظهر للاعضاء المسجلين فقط:
    هذا المحتوى يظهر للاعضاء المسجلين فقط:



    و هذا هو المطلوب ... مسار الملف مع البورت و الايبي و عنوان المتلقي للاتصال

    و كل عام و انتم بخير :)
     
    sabir_2007 ،Abdelkarim ،MagicianMiDo32 و 7آخرون معجبون بهذا.
  5. m0d!s@r7@n

    m0d!s@r7@n عضو شرف (خبير فحص الملفات) ★ نجم المنتدى ★

    إنضم إلينا في:
    ‏مارس 24, 2013
    المشاركات:
    3,452
    الإعجابات :
    15,530
    نقاط الجائزة:
    1,220
    الجنس:
    ذكر
    الإقامة:
    مصر
    برامج الحماية:
    Kaspersky
    نظام التشغيل:
    Windows 8
    Abdulmuhaimen


    .:: الادوات المستخدمة في التحليل ::.

    هيبس النود - ESET Hips
    Toolwiz Care
    Resource Monitor

    الملف Terakstor.exe يقوم بإنشاء عدة ملفات

    C:\Windows\Cursors\Legend.exe
    C:\Program Files\Windows Manager\winmgr.exe
    C:\Windows\System32\Microsoft.com
    C:\Windows\SysWOW64\en-US\Forms.exe
    C:\Windows\System\Native.exe
    C:\Windows\Speech\Silverlight.exe

    .:: خدعة الملف هو الضغط على زر _ ::.

    أترككم الان مع الصور

    التطبيق الخبيث Terakstor.exe يحاول إنشاء تطبيق أخر بسم Legend.exe في المسار الواضح في الصورة

    [​IMG]


    التطبيق الخبيث Terakstor.exe يحاول تشغيل تطبيق أخر بسم Legend.exe في المسار الواضح في الصورة

    [​IMG]


    جدار النود ESET Firewall يرصد هذا الاتصال

    هذا المحتوى يظهر للاعضاء المسجلين فقط:
    هذا المحتوى يظهر للاعضاء المسجلين فقط:



    التطبيق الخبيث Legend.exe يحاول إنشاء المسار الواضح في الصورة

    [​IMG]


    هنا تم إنشاء التطبيق الخبيث winmgr.exe في المسار
    C:\Program Files\Windows Manager\winmgr.exe
    وهو من سيحاول الاتصال في الصورة الثالية
    هذا المحتوى يظهر للاعضاء المسجلين فقط:
    هذا المحتوى يظهر للاعضاء المسجلين فقط:



    التطبيق الخبيث يحاول تعطيل برنامج الحماية ESET من خلال الكتابة عليه
    لكن الحماية الذاتية Self-defense حالت دون ذلك

    [​IMG]

    التطبيق الخبيث winmgr.exe يحاول الكتابة على نفسه

    [​IMG]


    للاسف جدار النود لم يتمكن من رصد الاتصال المهم
    مما جعلني أستخدم برنامج Resource Monitor لكشف الاتصال

    كما هو واضح في الصورة

    هذا المحتوى يظهر للاعضاء المسجلين فقط:
    هذا المحتوى يظهر للاعضاء المسجلين فقط:
    هذا المحتوى يظهر للاعضاء المسجلين فقط:
    هذا المحتوى يظهر للاعضاء المسجلين فقط:


    ملاحظة : التجربة تمت في وجود النظام الحقيقي مع خاصة تجميد النظام
    باستخدام برنامج Toolwiz Care

    إلى هنا أكون قد أنتهيت من الشرح
     
    Ahmad frij ،sabir_2007 ،Abdelkarim و 6آخرون معجبون بهذا.
  6. m0d!s@r7@n

    m0d!s@r7@n عضو شرف (خبير فحص الملفات) ★ نجم المنتدى ★

    إنضم إلينا في:
    ‏مارس 24, 2013
    المشاركات:
    3,452
    الإعجابات :
    15,530
    نقاط الجائزة:
    1,220
    الجنس:
    ذكر
    الإقامة:
    مصر
    برامج الحماية:
    Kaspersky
    نظام التشغيل:
    Windows 8
    Amr Saad

    طريقة الوصول للحل :-

    من خلال الأرمور .. عند الضغط على زر Minmize
    يحاول انشاء ملف فى المسار الموضح بإسم Legend

    [​IMG]

    بعد ذلك يحاول الاتصال بالانترنت

    هذا المحتوى يظهر للاعضاء المسجلين فقط:
    هذا المحتوى يظهر للاعضاء المسجلين فقط:


    بعد ذلك سيحاول إنشاء ملفين أخرين ويضيف نفسه ويضيف الملفات التى قام بإنشائها إلى بدء التشغيل
    احد هذه الملفات سيحاول الاتصال بالانترنت { winmgr } . لكنه غير نشط

    الملف الذى سيحاول الاتصال بالانترنت

    هذا المحتوى يظهر للاعضاء المسجلين فقط:
    هذا المحتوى يظهر للاعضاء المسجلين فقط:



    الاتصال المطلوب :-

    من خلال الأرمور :

    هذا المحتوى يظهر للاعضاء المسجلين فقط:
    هذا المحتوى يظهر للاعضاء المسجلين فقط:


    من خلال برنامج Net tools

    هذا المحتوى يظهر للاعضاء المسجلين فقط:
    هذا المحتوى يظهر للاعضاء المسجلين فقط:
     
    Ahmad frij ،sabir_2007 ،Abdelkarim و 7آخرون معجبون بهذا.
  7. m0d!s@r7@n

    m0d!s@r7@n عضو شرف (خبير فحص الملفات) ★ نجم المنتدى ★

    إنضم إلينا في:
    ‏مارس 24, 2013
    المشاركات:
    3,452
    الإعجابات :
    15,530
    نقاط الجائزة:
    1,220
    الجنس:
    ذكر
    الإقامة:
    مصر
    برامج الحماية:
    Kaspersky
    نظام التشغيل:
    Windows 8
    hitman samir12

    بعد تجارب كثيرة تم اكتشاف الاتصال الخاص بالاستضافة نفسها

    مسار نزول السيرفر

    [​IMG]

    بعد الضغط سماح لمرات متتالية يضهر الاتصال وهذا هو البورت والايبي للاتصال

    هذا المحتوى يظهر للاعضاء المسجلين فقط:
    هذا المحتوى يظهر للاعضاء المسجلين فقط:


    الملف واسمه

    [​IMG]
     
    sabir_2007 ،Abdelkarim ،hitman samir12 و 8آخرون معجبون بهذا.
  8. m0d!s@r7@n

    m0d!s@r7@n عضو شرف (خبير فحص الملفات) ★ نجم المنتدى ★

    إنضم إلينا في:
    ‏مارس 24, 2013
    المشاركات:
    3,452
    الإعجابات :
    15,530
    نقاط الجائزة:
    1,220
    الجنس:
    ذكر
    الإقامة:
    مصر
    برامج الحماية:
    Kaspersky
    نظام التشغيل:
    Windows 8
    عين الطيف


    * تم الكشف ببرنامج Online armor 7


    * بعد عمل الحقن بملف المسابقة تبقي كشف الملف الأساسي المسؤل عن الإتصال وتمت تجربة زر about ولم يكن هو المطلوب بل كان زر تصغير البرنامج :

    - هنا في الفيديو بعد تصغير البرنامج ظهر اتصال الملف المطلوب Winmgr.exe :

    http://www.mediafire.com/download/31bsx2u9v3sdl13/شسيي 00_01_55-00_02_35.avi

    - وفي الفيديو رسائل خطأ بسبب تكرار التجربة وعدم الرسترة .

    - فيديو تتمة للفيديو الأول وفيه أيضا بعض التوضيح واتصال ملف winmgr المزيف :

    http://www.mediafire.com/download/i2asj9fnitk1d71/شسي 00_00_00-00_02_45.avi

    * بعض الصور التي ظهرت بعد ملف Winmgr.exe :

    [​IMG]

    * اتصال الملف :

    هذا المحتوى يظهر للاعضاء المسجلين فقط:
    هذا المحتوى يظهر للاعضاء المسجلين فقط:


    * ارتباط الملفين مـعا : لذا لهم نفس ال IP :

    [​IMG]

    * ملف Microsoft :

    [​IMG]
    * اتصال مبدئي لعمل الملف ( قبل النهائي ) :
    هذا المحتوى يظهر للاعضاء المسجلين فقط:
    هذا المحتوى يظهر للاعضاء المسجلين فقط:


    * ثم تكرار ظهور الرسالة التالية وهي الأخيرة وهي توضح ملف المسار الأصلي :

    [​IMG]

    * بعد عزل الاتصالات في الجدار الناري الا من اتصال الملف المطلوب :

    هذا المحتوى يظهر للاعضاء المسجلين فقط:
    هذا المحتوى يظهر للاعضاء المسجلين فقط:


    * وهو نفس ip ملف legend ولكن مسار الملف لم يكن المسار الأصلي :

    هذا المحتوى يظهر للاعضاء المسجلين فقط:
    هذا المحتوى يظهر للاعضاء المسجلين فقط:
     
    Ahmad frij ،sabir_2007 ،Abdelkarim و 6آخرون معجبون بهذا.
  9. m0d!s@r7@n

    m0d!s@r7@n عضو شرف (خبير فحص الملفات) ★ نجم المنتدى ★

    إنضم إلينا في:
    ‏مارس 24, 2013
    المشاركات:
    3,452
    الإعجابات :
    15,530
    نقاط الجائزة:
    1,220
    الجنس:
    ذكر
    الإقامة:
    مصر
    برامج الحماية:
    Kaspersky
    نظام التشغيل:
    Windows 8
    medo32

    الهوست:
    n.host-shield.co
    البورت
    80

    مسار النزول
    C:\Windows\Cursors\Legend.exe

    C:\ProgramData\Windows Manager\winmgr.exe

    أضافة الريجستري
    [​IMG]
    الحماية
    .NET Reactor
    Base64
    تحمل من النت

    الشرح (انصح الجميع بمشاهدته)(y)

    هذا المحتوى يظهر للاعضاء المسجلين فقط:
    هذا المحتوى يظهر للاعضاء المسجلين فقط:
     
    Ahmad frij ،sabir_2007 ،Abdelkarim و 7آخرون معجبون بهذا.
حالة الموضوع:
مغلق

مشاركة هذه الصفحة

جاري تحميل الصفحة...