1. الإدارة العامة

    صفحة منتديات زيزووم للأمن والحماية

  2. الإدارة العامة

    الصفحة الرسمية لمنتديات زيزووم للأمن والحماية الفيس بوك

  3. الإدارة العامة

    الصفحة الرسمية لمنتديات زيزووم للأمن والحماية التلكرام

تشفيرة عينه بتاريخ 30/4/2017

الموضوع في 'منتدى نقاشات واختبارات برامج الحماية' بواسطة black007, بتاريخ ‏ابريل 30, 2017.

حالة الموضوع:
مغلق
  1. black007

    black007 إداري سابق وداعم للمنتدى (خبير فحص ملفات) داعــــم للمنتـــــدى ★ نجم المنتدى ★ كبار الشخصيات

    إنضم إلينا في:
    ‏يونيو 17, 2013
    المشاركات:
    4,600
    الإعجابات :
    24,170
    نقاط الجائزة:
    2,970
    الجنس:
    ذكر
    الإقامة:
    Egypt
    برامج الحماية:
    اخرى
    نظام التشغيل:
    Windows 7


    بسم الله الرحمن الرحيم

    السلام عليكم ورحمه الله وبركاته

    بعيد عن الدورس النظريه التى احياننا يتم قراتها ومن ثم يتم تجاهلها

    فضلت وضع عينه حقيقيه للتحليل وذلك لان التمارين العمليه اهم بكثير من الدروس النظريه

    لذلك وجب الحذر اثناء تحليل العينه

    ملاحظه مهمه هذه العينه خطيره جدا ويجب الانتباه اثناء التحليل

    نصائح اتبعها

    استخدم هذه البرامج اذا اردت تحليل العينه بالطريقه الديناميكيه

    برامج البيئة الوهمية " الانظمة الوهمية "
    VirtualBox او VMware

    برامج تجميد النظام
    Deep Freeze او Shadow Defender

    برامج معرفة نوع الضغط
    Detect It Easy او Exeinfo PE او PEiD او RDG Packer Detctor

    برامج مراقبة الإتصالات
    NetSinfferCs او apate DNS او Cport

    برامج مراقب العمليات و مسارات النزول
    Process xp او Process Hacker
    Spy The Spy

    لتحميل العينه

    هذا المحتوى يظهر للاعضاء المسجلين فقط:
    هذا المحتوى يظهر للاعضاء المسجلين فقط:


    الباس

    هذا المحتوى يظهر للاعضاء المسجلين فقط:
    هذا المحتوى يظهر للاعضاء المسجلين فقط:


    ملحوظه مهمه : العينه للتدرب على الفحص واستخراج البيانات وليس لفحصها ببرامج الحمايه العاديه

    ساحاول مساعده كل من يحاول ولم يستطيع الوصول للبيانات

    بالتوفيق للجميع
     
    tiktoshi ،AE_θξR ،elmasry2006 و 7آخرون معجبون بهذا.
  2. ALI 145

    ALI 145 زيزوومي ماسى

    إنضم إلينا في:
    ‏ديسمبر 29, 2014
    المشاركات:
    1,380
    الإعجابات :
    3,942
    نقاط الجائزة:
    1,095
    الجنس:
    ذكر
    الإقامة:
    Mercure
    برامج الحماية:
    ESET
    نظام التشغيل:
    Windows 10
    شكرا أخي مصطفى على حرسك لتعليم الناس
    إنسان طيب ويحب الخير لكل الناس ولا يبخل بأي شيء يعرفه هاذ هو مصطفى اللذي عهدناه
    جزاك الله كل خير .
     
    ihere و black007 معجبون بهذا.
  3. zizoshx13

    zizoshx13 زيزوومي ماسى

    إنضم إلينا في:
    ‏يوليو 10, 2011
    المشاركات:
    2,615
    الإعجابات :
    2,777
    نقاط الجائزة:
    1,120
    الجنس:
    ذكر
    الإقامة:
    Egypt
    برامج الحماية:
    ESET
    نظام التشغيل:
    Windows 10
    [​IMG]
     
    ihere و black007 معجبون بهذا.
  4. SASA G

    SASA G زيزوومي VIP

    إنضم إلينا في:
    ‏ديسمبر 27, 2008
    المشاركات:
    5,678
    الإعجابات :
    3,835
    نقاط الجائزة:
    1,350
    الجنس:
    ذكر
    برامج الحماية:
    Kaspersky
    نظام التشغيل:
    Windows 10
    بارك الله فيك أخي الحبي مصطفى
     
    ihere و black007 معجبون بهذا.
  5. AE_θξR

    AE_θξR فريق فحص الملفات فريق فحص زيزووم للحماية

    إنضم إلينا في:
    ‏ابريل 26, 2017
    المشاركات:
    95
    الإعجابات :
    281
    نقاط الجائزة:
    1,070
    برامج الحماية:
    اخرى
    نظام التشغيل:
    أخرى
    أولا شكرا على المجهودات في الطرح والمتابعة ...
    العينة ملغومة بسيرفر Xtreme Rat .. مع وجود تخطيات *_^
    يتم الحقن في عملية النظام "svchost" في قائمة iexplore.exe
    تحت اسم "Chrome"
    [​IMG]

    +
    [​IMG]

    مع وحود تثبيتات في الريجيستري
    [​IMG]

    بشكل أوضح !!!
    [​IMG]

    بعض الاستدعاءات ...
    [​IMG]

    معلومات الاتصال
    dnsduck10.duckdns.org
    8080
    181.58.21.184

    البرنامج المستخدم OllyDbg
    القيم المستخدمة للحصول على معلومات الاتصال
    LockResource
    RegCreateKeyW
    CopyFileW

    بالتوفيق ...
     
    ALI 145 ،Denamit ،الختيار و 4آخرون معجبون بهذا.
  6. mshaz1000

    mshaz1000 مراقب عام طـــاقم الإدارة داعــــم للمنتـــــدى ★ نجم المنتدى ★ فريق تفعيلات ميكروسوفت نجم الشهر فريق تحويل الروابط عضوية موثوقة ✔️ فريق دعم البرامج العامة

    إنضم إلينا في:
    ‏يوليو 25, 2007
    المشاركات:
    5,763
    الإعجابات :
    13,852
    نقاط الجائزة:
    14,084
    الجنس:
    ذكر
    الإقامة:
    jeddah
    برامج الحماية:
    Microsoft Security Essentials
    نظام التشغيل:
    Windows 10
    يعطيك العافيه اخي الغالي black007

    فكره رائعه ومفيده للاعضاء

    فالعينه الاولى كانت فيها صعوبه على المبتدئين امثالي

    والعينه هذي اصعب في التحليل

    فياليت يكون التدرج في المستوى افضل

    وارجو ان تستمر في طرح مثل هذي المواضيع الهامه

    التى تساعد الاعضاء في فحص الملفات المشبوهه بأنفسهم

    ودي وتقديري لك
     
    أعجب بهذه المشاركة black007
  7. black007

    black007 إداري سابق وداعم للمنتدى (خبير فحص ملفات) داعــــم للمنتـــــدى ★ نجم المنتدى ★ كبار الشخصيات

    إنضم إلينا في:
    ‏يونيو 17, 2013
    المشاركات:
    4,600
    الإعجابات :
    24,170
    نقاط الجائزة:
    2,970
    الجنس:
    ذكر
    الإقامة:
    Egypt
    برامج الحماية:
    اخرى
    نظام التشغيل:
    Windows 7
    البيانات صحيحه

    احسنت يا غالى

    ما شاء الله عليك

    يعجبنى جدا تحليل

    والدوال المستخدمه تستخدم بنسه بكبيره فى قنص اغلب الدوال فى المنقحات

    ايضا كان يمكنك استخدام داله CreateProcessW لتقوم بقنص داله الحقن كانت ستفيدك بشكل كبير جدا

    اتمنى منك الاستمرار فى ذلك حتى يستفيد الجميع

    تحياتى وتقديرى


    الفكره تتمركز فى ان كل ما يصادفنى اقوم بوضعه وليس ترتيب مسبق

    فكره توضيح التحليل هى حاول ان تصل الى البيانات بنفسك

    بالفعل سيصعب عليك اولا ولكن مع تطبيق الشرح المرفق من قبل الاعضاء لكيفيه الوصول الى الملفات سيكون سهل ان شاء الله

    وفى كل مره ستتعلم بنفسك وستكتسب معلومات جديده حتى تتكون فكره عامه عن التحليل

    بالتوفيق
     
    ihere ،AE_θξR و mshaz1000 معجبون بهذا.
  8. AE_θξR

    AE_θξR فريق فحص الملفات فريق فحص زيزووم للحماية

    إنضم إلينا في:
    ‏ابريل 26, 2017
    المشاركات:
    95
    الإعجابات :
    281
    نقاط الجائزة:
    1,070
    برامج الحماية:
    اخرى
    نظام التشغيل:
    أخرى
    تحية متبادلة ياطيب ..
    ونتمنى أن يستفيد الاخوة فهذا هو الهدف الأول والاخير ..
    نــعم صحيح !!! الدالة سقطت مني سهوا ... كانت ستفيد بالتأكيد ^_^
    شكرا على الاضافة ...
     
    أعجب بهذه المشاركة ihere
  9. Denamit

    Denamit زيزوومي جديد

    إنضم إلينا في:
    ‏مايو 2, 2017
    المشاركات:
    44
    الإعجابات :
    21
    نقاط الجائزة:
    30
    الجنس:
    ذكر
    الإقامة:
    مصر
    برامج الحماية:
    ESET
    نظام التشغيل:
    Windows 7
    كنت اريد المشاركة ولكن هناك مشكلة بجهازي
    لاني درست كشف التلغيم نظري واريد ان اطبقه عملي
    لقد اعجبني منتدي زيزووم كثيرا خاصة قسم نقاشات واختبارات برامج الحماية
    انا جديد في مجال الفحص هل من نصيحة ؟؟
     
  10. Denamit

    Denamit زيزوومي جديد

    إنضم إلينا في:
    ‏مايو 2, 2017
    المشاركات:
    44
    الإعجابات :
    21
    نقاط الجائزة:
    30
    الجنس:
    ذكر
    الإقامة:
    مصر
    برامج الحماية:
    ESET
    نظام التشغيل:
    Windows 7
    ارجو اخي ذكر البرامج المستخدمة في تحليلك للتلغيمة
     
  11. black007

    black007 إداري سابق وداعم للمنتدى (خبير فحص ملفات) داعــــم للمنتـــــدى ★ نجم المنتدى ★ كبار الشخصيات

    إنضم إلينا في:
    ‏يونيو 17, 2013
    المشاركات:
    4,600
    الإعجابات :
    24,170
    نقاط الجائزة:
    2,970
    الجنس:
    ذكر
    الإقامة:
    Egypt
    برامج الحماية:
    اخرى
    نظام التشغيل:
    Windows 7
    اهلا ومرحبا بك فى منتدى زيزووم

    على امل منا ان تستفيد بما نحاول طرحه وايضا تفيد

    سيكون هناك كثيره للتطبيق

    البرانامج الذى استخدمه الاخ الغالى هو برنامج المنقح الشهير ollydbg مع الاستعانه ببعض الدوال التى سهلت له الامر

    لكن عليك ان تقوم ببناء بيئه وهميه لان عندما تقوم باستخدام المنقحات يتم تشغيل العينه داخل المنقح فى الوقت الحقيقى

    مع وضع نقاط توقف تحددها مع الدوال التى تريد الاستعانه بها

    فعليك ان تنتبه جيدا لهذا الامر

    لذلك اقطرح بعض الادوات فى اول الموضوع

    ايضا عليك ان تحدد طريقه تحليلك هل ستستخدم الطريقه الدينامكيكه ( تقوم بتشغيل العينه فى الوقت الحقيقى وتتبع سلوك الملف )

    ام ستستخدم الطريقه الاستاتيكيه ( تقوم بقرائه تعليمات الملف دون الحاجه الى تشغيل العينه فى الوقت الحقيقى )

    بالتوفيق
     
    الختيار, AE_θξR, ihere و 1 شخص آخر معجبون بهذا.
  12. Denamit

    Denamit زيزوومي جديد

    إنضم إلينا في:
    ‏مايو 2, 2017
    المشاركات:
    44
    الإعجابات :
    21
    نقاط الجائزة:
    30
    الجنس:
    ذكر
    الإقامة:
    مصر
    برامج الحماية:
    ESET
    نظام التشغيل:
    Windows 7
    سلام الله عليكم اخي العزيز
    لقد حللت العينة ( حسب خبراتي الضئيلة والضعيفة )
    ووجدت :
    .اضافة ملف في القرص الصلب
    [​IMG]
    في المسار التالي : c:\windows\prefetch

    . اضافة الملفات التالية في الرجيستري
    [​IMG]

    ولكن قابلتني مشكلة صغيرة ان برنامج ollydbg لا يعمل حتي النسخة البورتبال
    [​IMG]
    فأستعنت ببرنامج Hex Workshop
    [​IMG]
    فلم افهم شي اخي العزيز :disappointed:
    هذا كل ماستطعت التوصل اليه
    وسؤال : هل يوجد بديل اخر لollydbg ؟
     

    الملفات المرفقة:

  13. Denamit

    Denamit زيزوومي جديد

    إنضم إلينا في:
    ‏مايو 2, 2017
    المشاركات:
    44
    الإعجابات :
    21
    نقاط الجائزة:
    30
    الجنس:
    ذكر
    الإقامة:
    مصر
    برامج الحماية:
    ESET
    نظام التشغيل:
    Windows 7
    اريد ان اتعلم الطريقتين اخي ( اريد ان استغني استغناء تام عن برامج الحماية )
    وان اكون محترف كشف الفيروسات والتلغيم والدمج
     
  14. black007

    black007 إداري سابق وداعم للمنتدى (خبير فحص ملفات) داعــــم للمنتـــــدى ★ نجم المنتدى ★ كبار الشخصيات

    إنضم إلينا في:
    ‏يونيو 17, 2013
    المشاركات:
    4,600
    الإعجابات :
    24,170
    نقاط الجائزة:
    2,970
    الجنس:
    ذكر
    الإقامة:
    Egypt
    برامج الحماية:
    اخرى
    نظام التشغيل:
    Windows 7
    اهلا بيك مره اخرى

    اولا لا داعى لاستخدام النسخه البورتابول من ollydbg لانها موجوده على الموقع الرسمى ويمكنك تحميلها من هنا بدون اى مشاكل من هنا

    http://www.ollydbg.de/

    ايضا قم بالاطلاع على هذا الموضوع ستجد انى قمت بعمل شرح فلاشى متحرك

    http://forum.zyzoom.net/threads/259845/

    لعينه شبيهه

    http://forum.zyzoom.net/threads/259845/#post-3616766

    بخصوص الطريقتين عليك اولا ان تعرف اساسيات مهمه

    ساعطيك بعض النقاط على الرغم من انى بصدد كتابه دوره شامله ولم انتهى منها بعد فى التحليل الشامل للملفات الخبيثه

    ولاحظ شى مهم الدوره ليست اسمها كشف دمج وتلغيم وانما تسمى دور تحليل الملفات الخبيثه

    وهو هو المصطلح الحقيقى لها

    لا اعرف من اين اتى تلك العباره كشف الدمج والتلغيم

    ربما هذه العباره تطلق فقط على سرفرات برامج الرات فقط ودمجها مع ملفات اخرى لذلك الكل يتجه لها

    ولكن ما ساتطرق له هو تحليل الملفات الخبيثه بشتى انوعها وليس فقط تحليل برامج الرات فقط

    تاكد من انك هنا ليس كالمنتديات الاخرى التى تركز اكثر تركيزها على برامج محدد بحد زاتها وانما ستتعلم

    تقنيات واساليب علميه التى تستخدمها المختبرات العالميه فى التحليل وليس بضع ادوات فقط تعرف فائدتها

    ولكن اولا عليك ان تعرف تركيب الملفات التنفيزيه PE بشكل موسع اكثر

    عليك اولا ان تدرس لغه المستوى المنخفض الاسمبلى

    تدرس كل شى بشكل علمى و ليس كما ذكرت اعلاه درس من هنا ودرس من هناك

    او استخدام الاداه الفلانيه بدون ان تعرف ماهيتها اصلا وكيف تعمل

    ارجو ان تكون فهمت وجه نظرى

    اذا اردت التعلم بشكل صحيح فعلا

    انصحك ان تقوم بقرائه الكتاب الرائع

    فهو ما سيضعك على اول الطريق للتحليل

    Practical Malware Analysis

    او انتظرنى ان شاء الله حتى انتهى من الدوره التى اكتبها لانها طويله بعض الشى

    وفيها قمت بالاستعانه بالكتاب الذى اقطرحته لك

    بدل وايضا قمت بالزياده عليه من خبرتى المتواضعه فى التحليل
     
    ihere ،التميمي14 ،الختيار و 2آخرون معجبون بهذا.
  15. Denamit

    Denamit زيزوومي جديد

    إنضم إلينا في:
    ‏مايو 2, 2017
    المشاركات:
    44
    الإعجابات :
    21
    نقاط الجائزة:
    30
    الجنس:
    ذكر
    الإقامة:
    مصر
    برامج الحماية:
    ESET
    نظام التشغيل:
    Windows 7
    شكرا ليك علي الرد انا عارف ان الموضوع هياخد منك وقت كبير علشان تعمله
    ويارب يوفقك وتخلصه
    وانا في انتظار الدورة
    كتاب Practical Malware Analysis كتاب جميل ولكني لست جيدا في الانجليزي (المادة الوحيدة اللي عملتلي عقده :) )
    ( وانا بالفعل كنت هقدم الكتاب ده علي موقع خم**ت لواحد يترجمه بس اعتزلي عن ضيق وقته وكثرت الطلبات )
    ولقد فهمت مقصدك اخي
    وتابعت مقالة لك بأسم دوره Malware Dynamic Analysis
    ومتشوق لنزول الدورة التي ستقدمها
    شكرا ليك
     
    ihere و black007 معجبون بهذا.
  16. أبو رمش

    أبو رمش .: خبير نقاشات الحماية :. ★ نجم المنتدى ★

    إنضم إلينا في:
    ‏مايو 31, 2008
    المشاركات:
    5,401
    الإعجابات :
    25,354
    نقاط الجائزة:
    1,245
    الجنس:
    ذكر
    برامج الحماية:
    Bitdefender
    نظام التشغيل:
    Windows XP
    الله يسعد الجميع ويوفقهم لكل خير ...
    أمتعتونا و أفادتونا بطرحكم المميز ...
     
    Denamit و black007 معجبون بهذا.
حالة الموضوع:
مغلق

مشاركة هذه الصفحة

جاري تحميل الصفحة...