1. الإدارة العامة

    صفحة منتديات زيزووم للأمن والحماية

  2. الإدارة العامة

    الصفحة الرسمية لمنتديات زيزووم للأمن والحماية الفيس بوك

  3. الإدارة العامة

    الصفحة الرسمية لمنتديات زيزووم للأمن والحماية التلكرام

تشفيرة عينه سريعه للتحليل

الموضوع في 'منتدى نقاشات واختبارات برامج الحماية' بواسطة black007, بتاريخ ‏ابريل 21, 2017.

حالة الموضوع:
مغلق
  1. black007

    black007 إداري سابق وداعم للمنتدى (خبير فحص ملفات) داعــــم للمنتـــــدى ★ نجم المنتدى ★ كبار الشخصيات

    إنضم إلينا في:
    ‏يونيو 17, 2013
    المشاركات:
    4,600
    الإعجابات :
    24,170
    نقاط الجائزة:
    2,970
    الجنس:
    ذكر
    الإقامة:
    Egypt
    برامج الحماية:
    اخرى
    نظام التشغيل:
    Windows 7


    بسم الله الرحمن الرحيم

    السلام عليكم ورحمه الله وبركاته


    كيف حال الشباب ان شاء الله الجميع بخير

    بعيد عن الدورس النظريه التى احياننا يتم قراتها ومن ثم يتم تجاهلها

    فضلت وضع عينه حقيقيه للتحليل وذلك لان التمارين العمليه اهم بكثير من الدروس النظريه

    لذلك وجب الحذر اثناء تحليل العينه

    نصائح اتبعها

    استخدم هذه البرامج اذا اردت تحليل العينه بالطريقه الديناميكيه


    برامج البيئة الوهمية " الانظمة الوهمية "
    VirtualBox او VMware

    برامج تجميد النظام
    Deep Freeze او Shadow Defender

    برامج معرفة نوع الضغط
    Detect It Easy او Exeinfo PE او PEiD او RDG Packer Detctor

    برامج مراقبة الإتصالات
    NetSinfferCs او apate DNS او Cport

    برامج مراقب العمليات و مسارات النزول
    Process xp او Process Hacker
    Spy The Spy

    لتحميل العينه

    هذا المحتوى يظهر للاعضاء المسجلين فقط:
    هذا المحتوى يظهر للاعضاء المسجلين فقط:


    باس

    هذا المحتوى يظهر للاعضاء المسجلين فقط:
    هذا المحتوى يظهر للاعضاء المسجلين فقط:


    ملحوظه مهمه : العينه للتدرب على الفحص واستخراج البيانات وليس لفحصها ببرامج الحمايه العاديه

    ساحاول مساعده كل من يحاول ولم يستطيع الوصول للبيانات

    بالتوفيق للجميع
     
    mshaz1000 ،elmasry2006 ،Abdelkarim و 9آخرون معجبون بهذا.
  2. osama101

    osama101 زيزوومى فعال

    إنضم إلينا في:
    ‏أغسطس 29, 2012
    المشاركات:
    158
    الإعجابات :
    687
    نقاط الجائزة:
    300
    الجنس:
    ذكر
    الإقامة:
    مصر
    برامج الحماية:
    Bitdefender
    نظام التشغيل:
    Windows 7
    تم التخطى bitdefender 2017 internet security
     

    الملفات المرفقة:

    • 1sss1.PNG
      1sss1.PNG
      حجم الملف:
      2.4 ك. ب
      المشاهدات:
      31
    أبو رمش ،mshaz1000 ،elmasry2006 و 4آخرون معجبون بهذا.
  3. tiktoshi

    tiktoshi زيزوومي VIP ★ نجم المنتدى ★

    إنضم إلينا في:
    ‏يوليو 14, 2014
    المشاركات:
    3,982
    الإعجابات :
    17,857
    نقاط الجائزة:
    1,495
    برامج الحماية:
    اخرى
    نظام التشغيل:
    أخرى
    ملحوظه مهمه : العينه للتدرب على الفحص واستخراج البيانات وليس لفحصها ببرامج الحمايه العاديه
     
    أبو رمش, ihere, osama101 و 1 شخص آخر معجبون بهذا.
  4. osama101

    osama101 زيزوومى فعال

    إنضم إلينا في:
    ‏أغسطس 29, 2012
    المشاركات:
    158
    الإعجابات :
    687
    نقاط الجائزة:
    300
    الجنس:
    ذكر
    الإقامة:
    مصر
    برامج الحماية:
    Bitdefender
    نظام التشغيل:
    Windows 7
    اسف لم الحظ وجود هذه الجمله قبل بدايه التجربه
     
    tiktoshi ،أبو رمش و ihere معجبون بهذا.
  5. ihere

    ihere زيزوومي VIP

    إنضم إلينا في:
    ‏يناير 1, 2008
    المشاركات:
    4,591
    الإعجابات :
    3,482
    نقاط الجائزة:
    1,600
    الجنس:
    ذكر
    الإقامة:
    الرياض
    برامج الحماية:
    Kaspersky
    نظام التشغيل:
    Windows 7
    بارك الله فيك أخي مصطفى وجزاك الله خير على حبك وسعيك لمساعدة أخوانك في التعليم

    تم ولله الحمد وضع العينه بالخلاط وسكب السورس بالكوب وباقي التقديم فقط :222D

    وبإذن الله سأضع الطريقة اللي استخدمتها بعد التأكد من صحة البيانات

    يالله أخواني ورونا إبداعاتكم ;222)

    تراني شعرت بفقدان الأمل مبدأياً ومع عدة محاولات توصلت لنتيجة
     
    black007 ،النوميدي و أبو رمش معجبون بهذا.
  6. tiktoshi

    tiktoshi زيزوومي VIP ★ نجم المنتدى ★

    إنضم إلينا في:
    ‏يوليو 14, 2014
    المشاركات:
    3,982
    الإعجابات :
    17,857
    نقاط الجائزة:
    1,495
    برامج الحماية:
    اخرى
    نظام التشغيل:
    أخرى

    يمكنك تحليل ان استطعت


    او خذلك عينة من هنا هههههههههههههههههههه

    عـيـنة 862 ملف بتاريخ 17-04-21

    في انتظار تجاربك
     
    osama101 ،النوميدي ،ihere و 2آخرون معجبون بهذا.
  7. wikihow

    wikihow زيزوومي VIP

    إنضم إلينا في:
    ‏يوليو 6, 2013
    المشاركات:
    1,070
    الإعجابات :
    2,070
    نقاط الجائزة:
    1,445
    برامج الحماية:
    COMODO
    نظام التشغيل:
    Windows 10
    ربما (222n)
    هذا المحتوى يظهر للاعضاء المسجلين فقط:
    هذا المحتوى يظهر للاعضاء المسجلين فقط:
     
    أعجب بهذه المشاركة ihere
  8. black007

    black007 إداري سابق وداعم للمنتدى (خبير فحص ملفات) داعــــم للمنتـــــدى ★ نجم المنتدى ★ كبار الشخصيات

    إنضم إلينا في:
    ‏يونيو 17, 2013
    المشاركات:
    4,600
    الإعجابات :
    24,170
    نقاط الجائزة:
    2,970
    الجنس:
    ذكر
    الإقامة:
    Egypt
    برامج الحماية:
    اخرى
    نظام التشغيل:
    Windows 7
    البيانات صحيحه

    احسنت (222y)(222y)(222y)

    اذا ما فيها ازعاج اشرح الطريقه للشباب حتى يستفادوا
     
    ihere و wikihow معجبون بهذا.
  9. wikihow

    wikihow زيزوومي VIP

    إنضم إلينا في:
    ‏يوليو 6, 2013
    المشاركات:
    1,070
    الإعجابات :
    2,070
    نقاط الجائزة:
    1,445
    برامج الحماية:
    COMODO
    نظام التشغيل:
    Windows 10
    لم اقم للاسف ب تحليل الملف بشكل يدوى اخى الكريم
    ولكن تحليل موقع اون لاين حيث يعرض لك كل ما بالملف من بيانات والاتصالات التى يقوم بها .
     
  10. black007

    black007 إداري سابق وداعم للمنتدى (خبير فحص ملفات) داعــــم للمنتـــــدى ★ نجم المنتدى ★ كبار الشخصيات

    إنضم إلينا في:
    ‏يونيو 17, 2013
    المشاركات:
    4,600
    الإعجابات :
    24,170
    نقاط الجائزة:
    2,970
    الجنس:
    ذكر
    الإقامة:
    Egypt
    برامج الحماية:
    اخرى
    نظام التشغيل:
    Windows 7
    كنت افضل ان تعتمد على نفسك بدون الاعتماد على موقع للتحليل

    فهذا سيعزز قدراتك على كشف الملفات اذا كنت مهتم بالتحليل فعلا

    ايضا سيقلل بشكل كبير من الاعتماد على برامج الحمايه

    عموما شكر لك على المشاركه الطيبه وبانتظار الشباب لكى يحاولوا مع الملف
     
    wikihow ،ihere و mshaz1000 معجبون بهذا.
  11. SASA G

    SASA G زيزوومي VIP

    إنضم إلينا في:
    ‏ديسمبر 27, 2008
    المشاركات:
    5,678
    الإعجابات :
    3,835
    نقاط الجائزة:
    1,350
    الجنس:
    ذكر
    برامج الحماية:
    Kaspersky
    نظام التشغيل:
    Windows 10
    لك كل الشكر أخي الحبيب مصطفى ولكن للأسف ليس لي سابق معرفة بالتحليل اليدوي
     
    ihere و black007 معجبون بهذا.
  12. النوميدي

    النوميدي زيزوومي VIP ★ نجم المنتدى ★

    إنضم إلينا في:
    ‏فبراير 18, 2017
    المشاركات:
    7,492
    الإعجابات :
    14,742
    نقاط الجائزة:
    5,900
    الجنس:
    ذكر
    الإقامة:
    أرض الله
    برامج الحماية:
    Kaspersky
    نظام التشغيل:
    Windows 10
    السلام عليكم شباب
    أولا شكرا للاخ black007 على مثل هذه المواضيع
    التي بصراحة ستزيد من نشاط القسم أظن لأن الكثير يبحث على مثل هذه المواضيع البنائة و التي تدخل العضو في صميم الموضوع
    حتى و ان كان الجانب النظري لا بد منه الا أنه يزرع نوع من الملل في التعلم .
    ثانيا صراحة حللت يدويا بكل الطرق لم أجد شيء :222cautious:
    لا اتصال و زرع للملفات ممكن الطريقة المتبعة لاستخراج المعلومات
    شكرا مسبقا
     
    ihere و black007 معجبون بهذا.
  13. tiktoshi

    tiktoshi زيزوومي VIP ★ نجم المنتدى ★

    إنضم إلينا في:
    ‏يوليو 14, 2014
    المشاركات:
    3,982
    الإعجابات :
    17,857
    نقاط الجائزة:
    1,495
    برامج الحماية:
    اخرى
    نظام التشغيل:
    أخرى
    هذا المحتوى يظهر للاعضاء المسجلين فقط:
    هذا المحتوى يظهر للاعضاء المسجلين فقط:
     

    الملفات المرفقة:

    elmasry2006 ،ihere و black007 معجبون بهذا.
  14. black007

    black007 إداري سابق وداعم للمنتدى (خبير فحص ملفات) داعــــم للمنتـــــدى ★ نجم المنتدى ★ كبار الشخصيات

    إنضم إلينا في:
    ‏يونيو 17, 2013
    المشاركات:
    4,600
    الإعجابات :
    24,170
    نقاط الجائزة:
    2,970
    الجنس:
    ذكر
    الإقامة:
    Egypt
    برامج الحماية:
    اخرى
    نظام التشغيل:
    Windows 7
    الملف به خدعه رائعه والصراحه

    حيث انه قام بوضع دونلودر مشفر ومقسم

    من الناحيه النظريه ستجد انه قام بتشفير الملف الهدف السرفر الذى سيخترق بيه

    و قام بتحويله الى اسرنج بخوارزميات BASE64 وقام بخفائها داخل الملف الاساسى

    طيب كيف قام باخفاء الاسترنج وانه من المفترض الحصول عليها بسهوله

    حتى اذا قمت بتحليل الملف ستجد ان الرابط مشفر وغير ذلك مقسم

    وغير مرتب

    لاحظوا هنا هذه الداله

    [​IMG]

    هذه هى الداله التى اعتمد عليها المخترق فى وضع روابط الاسترنج BASE64 وكما هو ملاحظ

    مشفر الفكره كيف تقوم بفك تشفير تلك الروابط وتجمعها

    هذا يعتبر طرف الخيط فى الملف

    اتمنى الاستكمال من هنا والمحاوله مره اخرى
     
    ihere ،النوميدي و tiktoshi معجبون بهذا.
  15. ihere

    ihere زيزوومي VIP

    إنضم إلينا في:
    ‏يناير 1, 2008
    المشاركات:
    4,591
    الإعجابات :
    3,482
    نقاط الجائزة:
    1,600
    الجنس:
    ذكر
    الإقامة:
    الرياض
    برامج الحماية:
    Kaspersky
    نظام التشغيل:
    Windows 7
    بارك الله فيكم أخواني (y)

    أخي مصطفى هل تأذن لي بإيضاح الطريقة اللي استخدمتها
     
    black007 و النوميدي معجبون بهذا.
  16. black007

    black007 إداري سابق وداعم للمنتدى (خبير فحص ملفات) داعــــم للمنتـــــدى ★ نجم المنتدى ★ كبار الشخصيات

    إنضم إلينا في:
    ‏يونيو 17, 2013
    المشاركات:
    4,600
    الإعجابات :
    24,170
    نقاط الجائزة:
    2,970
    الجنس:
    ذكر
    الإقامة:
    Egypt
    برامج الحماية:
    اخرى
    نظام التشغيل:
    Windows 7
    تفضل اخى الغالى سليمان

    قم بشرح الطريقه لكى تفيد الجميع
     
    أعجب بهذه المشاركة ihere
  17. ihere

    ihere زيزوومي VIP

    إنضم إلينا في:
    ‏يناير 1, 2008
    المشاركات:
    4,591
    الإعجابات :
    3,482
    نقاط الجائزة:
    1,600
    الجنس:
    ذكر
    الإقامة:
    الرياض
    برامج الحماية:
    Kaspersky
    نظام التشغيل:
    Windows 7
    بارك الله فيك أخي


    -----


    أخواني هذا الشرح بإذن الله راح يوفر عليكم جهد كبير في التحليل

    فقط أحتاج منكم تطبقونه عشان تكتشفون النتيجة بأنفسكم

    وهذا الشيء راح يعزز من معنويات أخواننا اللي حابين يتعلمون

    ومع التطبيق والممارسة المستقبلية بإذن الله راح يكون لكم طرق خاصة فيكم

    وبعدها يجي دوركم في نشر هذي الطرق عشان نتعلم جميعنا ونستفيد

    نبدأ

    بعد تشغيلي للعينه اللي وضعها أخونا مصطفى

    حاولت أستخدم تطبيق ( MegaDumper ) عشان أستخرج الملفات الموجودة بالذاكرة

    ولاكن مع الأسف فشلت هذي المحاولة لأني كنت مغلق الاتصال بالإنترنت أثناء تجربة العينه

    والعينه هي أساساً تحتاج لإتصال بالإنترنت عشان تحمل بعض الأكواد كما ذكر أخونا مصطفى

    فاللي جعلني أتنبه لهذا الأمر

    بعد ما أغلقت العينه ظهرت لي الرسالة التالية واللي كان فيها عنوان موقع ( Pastebin )

    [​IMG]

    وهذا الموقع أخواني يمكن من خلاله وضع أكواد نصية ثم استدعائها من الصفحة من خلال التطبيق


    -----


    فلسهولة استخراج السيرفر راح نستخدم تطبيق ( dnSpy )

    ثم نسحب العينه ونسقطها في المساحة المحددة :whitedownpointing:

    [​IMG]


    -----


    بعدها ننتقل للدالة اللي راح تنفذ التعليمات بعد غلق العينه :whitedownpointing:

    [​IMG]

    ولو نلاحظ بالكود السابق هو نفس الكود اللي أشار له أخونا مصطفى


    -----


    طيب الآن راح نتتبع الأسطر اللي تنفذها هذي الدالة

    فالمطلوب نضع نقاط على جميع الأسطر التالية ثم ننقر على زر ( Start )

    [​IMG]


    -----


    ثم ننقر على زر ( OK ) للبدء في التتبع :whitedownpointing:

    [​IMG]


    -----


    الآن راح يبدأ من أول انطلاقه للعينه

    فالمطلوب منا نتابع الأحداث اللي تحصل في الجدول المحدد في الرقم ( 2 )

    ثم ننقر على زر ( Continue ) والمحدد بالرقم ( 3 ) :whitedownpointing:

    [​IMG]


    -----


    الآن راح تعمل العينه فننقر على زر إغلاق النافذة عشان تعمل الدالة اللي ذكرناها مسبقاً :whitedownpointing:

    [​IMG]


    -----


    لاحظوا في الجدول التالي

    بدأ في عرض الروابط فخليه يعقد المسأله على راحته لأن أنا ما يهمني اللي سواه

    أنا فقط أبي الناتج والناتج ظاهر لي بالجدول :whitedownpointing:

    [​IMG]


    ف نكمل تتبع وننقر على ( continue ) كما هو محدد بالصورة السابقة

    ونتابع الأحداث اللي تحصل بالجدول


    -----


    وأهم حاجه واللي يهمنا هو الناتج النهائي أي بيانات السيرفر واللي مضافه في ( rawAssembly )

    فننقر بالماوس يمين على القيمة ثم نختار ( Save ) :whitedownpointing:

    [​IMG]


    -----


    وبعدها نكتب أي اسم للحفظ مع وضع الامتداد ( exe )

    [​IMG]


    -----


    وهذا هو السيرفر أخواني :whitedownpointing:

    وعشان نستخرج بياناته نستخدم أي منقح كـ ( Net Reflector. ) :whitedownpointing:

    [​IMG]


    -----


    والنتيجة :whitedownpointing:

    هذا المحتوى يظهر للاعضاء المسجلين فقط:
    هذا المحتوى يظهر للاعضاء المسجلين فقط:



    -----


    وأتمنى أن أكون قد وفقت بالشرح

    وإن كان في خطأ في أي نقطة ذكرتها

    فأفيد أخواني بأني لا زلت أحاول أن أتعلم وأستفيد

    فيرجى تصحيحها لي
     
    Researcher ،النوميدي ،wikihow و 2آخرون معجبون بهذا.
  18. black007

    black007 إداري سابق وداعم للمنتدى (خبير فحص ملفات) داعــــم للمنتـــــدى ★ نجم المنتدى ★ كبار الشخصيات

    إنضم إلينا في:
    ‏يونيو 17, 2013
    المشاركات:
    4,600
    الإعجابات :
    24,170
    نقاط الجائزة:
    2,970
    الجنس:
    ذكر
    الإقامة:
    Egypt
    برامج الحماية:
    اخرى
    نظام التشغيل:
    Windows 7
    ابدعت فى الشرح اخى سليمان وتحليل رائع جدا منك

    الطريقه المتبعه فى التتبع تخص الاجزء الاكبر فى التحليل وهو تتبع رابط الدونلودر المشفر

    فالاتجاه الان من ناحيه التلغيم هو وضع رابط مشفر حيث عندما قمت باستخدام MegaDumper فى اول مره لم تحصل على اى شى

    لان فى الاصل هناك دونلودر وليس دونلودر عادى بل ومشفر ايضا فمهما فعلنا لن نسطيع الحصول على عليه

    اتمنى ان تفيد الطريقه جميع الشباب
     
    النوميدي ،ihere و mshaz1000 معجبون بهذا.
  19. سيسبان S

    سيسبان S زيزوومي جديد

    إنضم إلينا في:
    ‏يونيو 11, 2016
    المشاركات:
    79
    الإعجابات :
    47
    نقاط الجائزة:
    90
    برامج الحماية:
    ESET
    نظام التشغيل:
    Windows 7
    السلام عليكم
    هذا ما كنت بحاجته فكم من مرة اود تعلم التحليل لكن لا اتبع الطرق الصحيحة
    الف شكر اخي مصطفة على هذه الفرصة القيمة التي منحتنا ايا وشكرا للاخ سليمان على الشرح
    سأحاول اتباعه ان شاء الله
     
    black007 ،ihere و النوميدي معجبون بهذا.
  20. النوميدي

    النوميدي زيزوومي VIP ★ نجم المنتدى ★

    إنضم إلينا في:
    ‏فبراير 18, 2017
    المشاركات:
    7,492
    الإعجابات :
    14,742
    نقاط الجائزة:
    5,900
    الجنس:
    ذكر
    الإقامة:
    أرض الله
    برامج الحماية:
    Kaspersky
    نظام التشغيل:
    Windows 10
    جميل .... و شرح أجمل
    شكرا لك أخي سليمان على التوضيح
    حيث عندما استعملت universal extractor لم أجد أي سرفر فهمت أنه مشفر
    لكن طريقة استدعاء الروابط عبر pastebin بصراحة هي طريقة ذكية لأنه في Cports لاحظته
    فقلت هو لا علاقة له بالسيرفر
    و الله هكذا مواضيع تفتح الشهية ، حبذا لو يتم تكوين مدرسة لمثل المواضيع من طرف الاخوة المحترفين و الادارة
    تقبلوا مروري شباب
     
    سيسبان S ،ihere و black007 معجبون بهذا.
حالة الموضوع:
مغلق

مشاركة هذه الصفحة

جاري تحميل الصفحة...