الحالة
مغلق و غير مفتوح للمزيد من الردود.
حاتم ليش مصمم ما تعترف انك ما كشفت انه خبيث او ملغوم ؟؟

وتريد انك تثبت بأي طريقة انه هو خطأ / وانت الصح !! ..

هو كتب مساعدة ، واوضح كل شيء في الموضوعـ ، ما يحتاج نرجع للعنوان ، وهو ارسلك الملف وانت اعطيته رابط برنامج التشفير علفى انك كشفته !! وجيت هنا فرحاان ، على ظنك في مبرمج فيجيوال بيسك يحط برنامج بدون ما يشفره مثلا .. //

 

وخصوصا انك تقول انه سيتم التحميل سواء كان الملف موجود او لا :q: !! مما أثار استغرابي صراحهَ:i: .
أستادذ knk2006 الغالي:king:
كان جواب أبو العباس أنه أذا تم حذف ملف لنا يتم تحميل وليس عكس
وهذا جوابه​

أبولعباس​

سيتم تحميل الملف السيرفر الى نفس المسار

لو انحذف الملف الاصلي لن يتم التحميل

اسم الملف على ما اذكر ss.exe
بارك الله فيكم جميع


:king:


 
توقيع : ramay
توقيع : format
على رسلكم ياخواني بارك الله فيكم. فلا داعي للتحسس من بعضنا البعض ولا للتعصب حتى لايظيع الهدف وهو الاستفاده.
 
الملف مغلق لكن الباتش بيتحمل ..> يا سبحانــه :i: ..، > بالرغم ان مافي قيم بدء تشغيل ولا حاجه! ماتدري شلون بيشتغل الملف وبيتصل :q:

عموما التجربة خير برهان .. بنشغل البرنامج وبنقدم التاريخ يومان بالتمام والكمال .. بدون أي برنامـج حمـاية :d: وبنشوف الاتصالات :) :q:

يجب عليك تسجيل الدخول او تسجيل لمشاهدة الرابط المخفي



نفس النتيجه ..،

:q: مافي اتصال ولا شيء :cool:
it seems that your tool has some bugs after all :d:
 
توقيع : knk2006

تم التحرير بواسطة simulator
 
توقيع : knk2006
المعذرة بغلق الموضوع لخروجه عن الذوق العام في النقاش
 
لي رجعة للموضوع
 
عودة للموضوع من جديد

اخي ابو العباس وصلني الملف واجريت عليه التجارب
رقم الهاش للملف
CRC32: 4A33FE22
MD5: 1A97FBC47559E682F41E24488CDE4E63
SHA-1: D05D577226A01CE6FEDB315E77BDF942B1547B8E

حتى ما يكون في فرق بين الملفات المرسلة لي واللي انت ارسلتها للاعضاء
نجي لالية عمل الملف

حسب كلامك هنا

يجب عليك تسجيل الدخول او تسجيل لمشاهدة الرابط المخفي


تحديدا اول عملية يقوم بها الملف بعد تشغيله هي زرع قيمة ريجستري

الملف يزرع قيم في الرجستري و قيم الرجستري هذه هي المسؤولة عن الاختراق

بعد يومين بالتمام و الكمال :q: تقوم قيم الرجستري بتنزيل الباتش و هو بويزون

بغض النظر عن ماذا سيحدث بعد يومين .. ملف الريجستري لم يزرع بالجهاز بعد تشغيل الملف !

تقرير قائمة بدء تشغيل النظام قبل تشغيل الملف

كود:
"Silent Runners.vbs", revision 61, [URL="http://www.silentrunners.org/"][COLOR=#b02c05]http://www.silentrunners.org/[/COLOR][/URL]
Operating System: Windows XP SP3
Output limited to non-default values, except where indicated by "{++}"
 
Startup items buried in registry:
---------------------------------
HKCU\Software\Microsoft\Windows\CurrentVersion\Run\ {++}
"CTFMON.EXE" = "C:\WINDOWS\system32\ctfmon.exe" [MS]
"IDMan" = "C:\Program Files\Internet Download Manager\IDMan.exe /onboot" ["Tonec Inc."]
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\ {++}
"VMware Tools" = ""C:\Program Files\VMware\VMware Tools\VMwareTray.exe"" ["VMware, Inc."]
"VMware User Process" = ""C:\Program Files\VMware\VMware Tools\VMwareUser.exe"" ["VMware, Inc."]
"SuNotification" = "C:\Program Files\ShadowStor\ShadowSurfer\suatshut.exe" ["ShadowStor, Inc."]
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\
{0055C089-8582-441B-A0BF-17B458C2A3A8}\(Default) = "IDM Helper"
  -> {HKLM...CLSID} = "IDMIEHlprObj Class"
                   \InProcServer32\(Default) = "C:\Program Files\Internet Download Manager\IDMIECC.dll" ["Internet Download Manager, Tonec Inc."]
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellIconOverlayIdentifiers\
IDM Shell Extension\(Default) = "{CDC95B92-E27C-4745-A8C5-64A52A78855D}"
  -> {HKLM...CLSID} = "IDM Shell Extension"
                   \InProcServer32\(Default) = "C:\Program Files\Internet Download Manager\IDMShellExt.dll" ["Tonec Inc."]
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Shell Extensions\Approved\
"{42071714-76d4-11d1-8b24-00a0c9068ff3}" = "ملحق Display Panning CPL"
  -> {HKLM...CLSID} = "ملحق Display Panning CPL"
                   \InProcServer32\(Default) = "deskpan.dll" [file not found]
"{88895560-9AA2-1069-930E-00AA0030EBC8}" = "HyperTerminal Icon Ext"
  -> {HKLM...CLSID} = "HyperTerminal Icon Ext"
                   \InProcServer32\(Default) = "C:\WINDOWS\system32\hticons.dll" ["Hilgraeve, Inc."]
"{EFA24E62-B078-11d0-89E4-00C04FC9E26E}" = "History Band"
  -> {HKLM...CLSID} = "History Band"
                   \InProcServer32\(Default) = "C:\WINDOWS\system32\shdocvw.dll" [MS]
"{B41DB860-8EE4-11D2-9906-E49FADC173CA}" = "WinRAR shell extension"
  -> {HKLM...CLSID} = "WinRAR"
                   \InProcServer32\(Default) = "C:\Program Files\WinRAR\rarext.dll" ["Alexander Roshal"]
"{CDC95B92-E27C-4745-A8C5-64A52A78855D}" = "IDM Shell Extension"
  -> {HKLM...CLSID} = "IDM Shell Extension"
                   \InProcServer32\(Default) = "C:\Program Files\Internet Download Manager\IDMShellExt.dll" ["Tonec Inc."]
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\
<<!>> sunotify\DLLName = "sunotify.dll" ["ShadowStor, Inc"]
<<!>> TPSvc\DLLName = "TPSvc.dll" ["ThinPrint AG"]
<<!>> VMUpgradeAtShutdown\DLLName = "VMUpgradeAtShutdownWXP.dll" ["VMware, Inc."]
HKLM\SOFTWARE\Classes\*\shellex\ContextMenuHandlers\
WinRAR\(Default) = "{B41DB860-8EE4-11D2-9906-E49FADC173CA}"
  -> {HKLM...CLSID} = "WinRAR"
                   \InProcServer32\(Default) = "C:\Program Files\WinRAR\rarext.dll" ["Alexander Roshal"]
HKLM\SOFTWARE\Classes\Directory\shellex\ContextMenuHandlers\
WinRAR\(Default) = "{B41DB860-8EE4-11D2-9906-E49FADC173CA}"
  -> {HKLM...CLSID} = "WinRAR"
                   \InProcServer32\(Default) = "C:\Program Files\WinRAR\rarext.dll" ["Alexander Roshal"]
HKLM\SOFTWARE\Classes\Directory\shellex\DragDropHandlers\
WinRAR\(Default) = "{B41DB860-8EE4-11D2-9906-E49FADC173CA}"
  -> {HKLM...CLSID} = "WinRAR"
                   \InProcServer32\(Default) = "C:\Program Files\WinRAR\rarext.dll" ["Alexander Roshal"]
HKLM\SOFTWARE\Classes\Folder\shellex\ContextMenuHandlers\
WinRAR\(Default) = "{B41DB860-8EE4-11D2-9906-E49FADC173CA}"
  -> {HKLM...CLSID} = "WinRAR"
                   \InProcServer32\(Default) = "C:\Program Files\WinRAR\rarext.dll" ["Alexander Roshal"]
HKLM\SOFTWARE\Classes\Folder\shellex\DragDropHandlers\
WinRAR\(Default) = "{B41DB860-8EE4-11D2-9906-E49FADC173CA}"
  -> {HKLM...CLSID} = "WinRAR"
                   \InProcServer32\(Default) = "C:\Program Files\WinRAR\rarext.dll" ["Alexander Roshal"]
 
Active Desktop and Wallpaper:
-----------------------------
Active Desktop may be disabled at this entry:
HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\ShellState
Displayed if Active Desktop enabled and wallpaper not set by Group Policy:
HKCU\Software\Microsoft\Internet Explorer\Desktop\General\
"Wallpaper" = "C:\WINDOWS\web\wallpaper\Bliss.bmp"
Displayed if Active Desktop disabled and wallpaper not set by Group Policy:
HKCU\Control Panel\Desktop\
"Wallpaper" = "C:\WINDOWS\web\wallpaper\Bliss.bmp"
 
Enabled Screen Saver:
---------------------
HKCU\Control Panel\Desktop\
"SCRNSAVE.EXE" = "C:\WINDOWS\System32\logon.scr" [MS]
 
Startup items in "Administrator" & "All Users" startup folders:
---------------------------------------------------------------
C:\Documents and Settings\All Users\قائمة ابدأ\البرامج\بدء التشغيل
"ShadowSurfer" -> shortcut to: "C:\Program Files\ShadowStor\ShadowSurfer\ShadowSurfer.exe -tray" ["ShadowStor, Inc."]
 
Winsock2 Service Provider DLLs:
-------------------------------
Namespace Service Providers
HKLM\SYSTEM\CurrentControlSet\Services\Winsock2\Parameters\NameSpace_Catalog5\Catalog_Entries\ {++}
000000000001\LibraryPath = "%SystemRoot%\System32\mswsock.dll" [MS]
000000000002\LibraryPath = "%SystemRoot%\System32\winrnr.dll" [MS]
000000000003\LibraryPath = "%SystemRoot%\System32\mswsock.dll" [MS]
Transport Service Providers
HKLM\SYSTEM\CurrentControlSet\Services\Winsock2\Parameters\Protocol_Catalog9\Catalog_Entries\ {++}
0000000000##\PackedCatalogItem (contains) DLL [Company Name], (at) ## range:
%SystemRoot%\system32\mswsock.dll [MS], 01 - 03, 06 - 11
%SystemRoot%\system32\rsvpsp.dll [MS], 04 - 05
C:\Program Files\VMware\VMware Tools\VSock SDK\bin\win32\vsocklib.dll ["VMware, Inc."], 12 - 13
 
Toolbars, Explorer Bars, Extensions:
------------------------------------
Extensions (Tools menu items, main toolbar menu buttons)
HKLM\SOFTWARE\Microsoft\Internet Explorer\Extensions\
{E2E2DD38-D088-4134-82B7-F2BA38496583}\
"MenuText" = "@xpsp3res.dll,-20001"
"Exec" = "%windir%\Network Diagnostic\xpnetdiag.exe" [MS]
{FB5F1910-F110-11D2-BB9E-00C04F795683}\
"ButtonText" = "Messenger"
"MenuText" = "Windows Messenger"
"Exec" = "C:\Program Files\Messenger\msmsgs.exe" [MS]
 
Running Services (Display Name, Service Name, Path {Service DLL}):
------------------------------------------------------------------
TP AutoConnect Service, TPAutoConnSvc, ""C:\Program Files\VMware\VMware Tools\TPAutoConnSvc.exe"" ["ThinPrint AG"]
VMware Physical Disk Helper Service, VMware Physical Disk Helper Service, ""C:\Program Files\VMware\VMware Tools\vmacthlp.exe"" ["VMware, Inc."]
VMware Tools Service, VMTools, ""C:\Program Files\VMware\VMware Tools\vmtoolsd.exe"" ["VMware, Inc."]
VMware Upgrade Helper, VMUpgradeHelper, ""C:\Program Files\VMware\VMware Tools\VMUpgradeHelper.exe" /service" ["VMware, Inc."]
 
Print Monitors:
---------------
HKLM\SYSTEM\CurrentControlSet\Control\Print\Monitors\
ThinPrint Print Port Monitor for VMWare\Driver = "TPVMMon.dll" ["ThinPrint AG"]
 
---------- (launch time: 2011-02-17 16:54:32)
<<!>>: Suspicious data at a malware launch point.
+ This report excludes default entries except where indicated.
+ To see *everywhere* the script checks and *everything* it finds,
  launch it from a command prompt or a shortcut with the -all parameter.
+ To search all directories of local fixed drives for DESKTOP.INI
  DLL launch points, use the -supp parameter or answer "No" at the
  first message box and "Yes" at the second message box.
---------- (total run time: 30 seconds, including 3 seconds for message boxes)

التقرير بعد تشغيل الملف

كود:
"Silent Runners.vbs", revision 61, [URL="http://www.silentrunners.org/"][COLOR=#b02c05]http://www.silentrunners.org/[/COLOR][/URL]
Operating System: Windows XP SP3
Output limited to non-default values, except where indicated by "{++}"
 
Startup items buried in registry:
---------------------------------
HKCU\Software\Microsoft\Windows\CurrentVersion\Run\ {++}
"CTFMON.EXE" = "C:\WINDOWS\system32\ctfmon.exe" [MS]
"IDMan" = "C:\Program Files\Internet Download Manager\IDMan.exe /onboot" ["Tonec Inc."]
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\ {++}
"VMware Tools" = ""C:\Program Files\VMware\VMware Tools\VMwareTray.exe"" ["VMware, Inc."]
"VMware User Process" = ""C:\Program Files\VMware\VMware Tools\VMwareUser.exe"" ["VMware, Inc."]
"SuNotification" = "C:\Program Files\ShadowStor\ShadowSurfer\suatshut.exe" ["ShadowStor, Inc."]
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\
{0055C089-8582-441B-A0BF-17B458C2A3A8}\(Default) = "IDM Helper"
  -> {HKLM...CLSID} = "IDMIEHlprObj Class"
                   \InProcServer32\(Default) = "C:\Program Files\Internet Download Manager\IDMIECC.dll" ["Internet Download Manager, Tonec Inc."]
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellIconOverlayIdentifiers\
IDM Shell Extension\(Default) = "{CDC95B92-E27C-4745-A8C5-64A52A78855D}"
  -> {HKLM...CLSID} = "IDM Shell Extension"
                   \InProcServer32\(Default) = "C:\Program Files\Internet Download Manager\IDMShellExt.dll" ["Tonec Inc."]
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Shell Extensions\Approved\
"{42071714-76d4-11d1-8b24-00a0c9068ff3}" = "ملحق Display Panning CPL"
  -> {HKLM...CLSID} = "ملحق Display Panning CPL"
                   \InProcServer32\(Default) = "deskpan.dll" [file not found]
"{88895560-9AA2-1069-930E-00AA0030EBC8}" = "HyperTerminal Icon Ext"
  -> {HKLM...CLSID} = "HyperTerminal Icon Ext"
                   \InProcServer32\(Default) = "C:\WINDOWS\system32\hticons.dll" ["Hilgraeve, Inc."]
"{EFA24E62-B078-11d0-89E4-00C04FC9E26E}" = "History Band"
  -> {HKLM...CLSID} = "History Band"
                   \InProcServer32\(Default) = "C:\WINDOWS\system32\shdocvw.dll" [MS]
"{B41DB860-8EE4-11D2-9906-E49FADC173CA}" = "WinRAR shell extension"
  -> {HKLM...CLSID} = "WinRAR"
                   \InProcServer32\(Default) = "C:\Program Files\WinRAR\rarext.dll" ["Alexander Roshal"]
"{CDC95B92-E27C-4745-A8C5-64A52A78855D}" = "IDM Shell Extension"
  -> {HKLM...CLSID} = "IDM Shell Extension"
                   \InProcServer32\(Default) = "C:\Program Files\Internet Download Manager\IDMShellExt.dll" ["Tonec Inc."]
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\
<<!>> sunotify\DLLName = "sunotify.dll" ["ShadowStor, Inc"]
<<!>> TPSvc\DLLName = "TPSvc.dll" ["ThinPrint AG"]
<<!>> VMUpgradeAtShutdown\DLLName = "VMUpgradeAtShutdownWXP.dll" ["VMware, Inc."]
HKLM\SOFTWARE\Classes\*\shellex\ContextMenuHandlers\
WinRAR\(Default) = "{B41DB860-8EE4-11D2-9906-E49FADC173CA}"
  -> {HKLM...CLSID} = "WinRAR"
                   \InProcServer32\(Default) = "C:\Program Files\WinRAR\rarext.dll" ["Alexander Roshal"]
HKLM\SOFTWARE\Classes\Directory\shellex\ContextMenuHandlers\
WinRAR\(Default) = "{B41DB860-8EE4-11D2-9906-E49FADC173CA}"
  -> {HKLM...CLSID} = "WinRAR"
                   \InProcServer32\(Default) = "C:\Program Files\WinRAR\rarext.dll" ["Alexander Roshal"]
HKLM\SOFTWARE\Classes\Directory\shellex\DragDropHandlers\
WinRAR\(Default) = "{B41DB860-8EE4-11D2-9906-E49FADC173CA}"
  -> {HKLM...CLSID} = "WinRAR"
                   \InProcServer32\(Default) = "C:\Program Files\WinRAR\rarext.dll" ["Alexander Roshal"]
HKLM\SOFTWARE\Classes\Folder\shellex\ContextMenuHandlers\
WinRAR\(Default) = "{B41DB860-8EE4-11D2-9906-E49FADC173CA}"
  -> {HKLM...CLSID} = "WinRAR"
                   \InProcServer32\(Default) = "C:\Program Files\WinRAR\rarext.dll" ["Alexander Roshal"]
HKLM\SOFTWARE\Classes\Folder\shellex\DragDropHandlers\
WinRAR\(Default) = "{B41DB860-8EE4-11D2-9906-E49FADC173CA}"
  -> {HKLM...CLSID} = "WinRAR"
                   \InProcServer32\(Default) = "C:\Program Files\WinRAR\rarext.dll" ["Alexander Roshal"]
 
Active Desktop and Wallpaper:
-----------------------------
Active Desktop may be disabled at this entry:
HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\ShellState
Displayed if Active Desktop enabled and wallpaper not set by Group Policy:
HKCU\Software\Microsoft\Internet Explorer\Desktop\General\
"Wallpaper" = "C:\WINDOWS\web\wallpaper\Bliss.bmp"
Displayed if Active Desktop disabled and wallpaper not set by Group Policy:
HKCU\Control Panel\Desktop\
"Wallpaper" = "C:\WINDOWS\web\wallpaper\Bliss.bmp"
 
Enabled Screen Saver:
---------------------
HKCU\Control Panel\Desktop\
"SCRNSAVE.EXE" = "C:\WINDOWS\System32\logon.scr" [MS]
 
Startup items in "Administrator" & "All Users" startup folders:
---------------------------------------------------------------
C:\Documents and Settings\All Users\قائمة ابدأ\البرامج\بدء التشغيل
"ShadowSurfer" -> shortcut to: "C:\Program Files\ShadowStor\ShadowSurfer\ShadowSurfer.exe -tray" ["ShadowStor, Inc."]
 
Winsock2 Service Provider DLLs:
-------------------------------
Namespace Service Providers
HKLM\SYSTEM\CurrentControlSet\Services\Winsock2\Parameters\NameSpace_Catalog5\Catalog_Entries\ {++}
000000000001\LibraryPath = "%SystemRoot%\System32\mswsock.dll" [MS]
000000000002\LibraryPath = "%SystemRoot%\System32\winrnr.dll" [MS]
000000000003\LibraryPath = "%SystemRoot%\System32\mswsock.dll" [MS]
Transport Service Providers
HKLM\SYSTEM\CurrentControlSet\Services\Winsock2\Parameters\Protocol_Catalog9\Catalog_Entries\ {++}
0000000000##\PackedCatalogItem (contains) DLL [Company Name], (at) ## range:
%SystemRoot%\system32\mswsock.dll [MS], 01 - 03, 06 - 11
%SystemRoot%\system32\rsvpsp.dll [MS], 04 - 05
C:\Program Files\VMware\VMware Tools\VSock SDK\bin\win32\vsocklib.dll ["VMware, Inc."], 12 - 13
 
Toolbars, Explorer Bars, Extensions:
------------------------------------
Extensions (Tools menu items, main toolbar menu buttons)
HKLM\SOFTWARE\Microsoft\Internet Explorer\Extensions\
{E2E2DD38-D088-4134-82B7-F2BA38496583}\
"MenuText" = "@xpsp3res.dll,-20001"
"Exec" = "%windir%\Network Diagnostic\xpnetdiag.exe" [MS]
{FB5F1910-F110-11D2-BB9E-00C04F795683}\
"ButtonText" = "Messenger"
"MenuText" = "Windows Messenger"
"Exec" = "C:\Program Files\Messenger\msmsgs.exe" [MS]
 
Running Services (Display Name, Service Name, Path {Service DLL}):
------------------------------------------------------------------
TP AutoConnect Service, TPAutoConnSvc, ""C:\Program Files\VMware\VMware Tools\TPAutoConnSvc.exe"" ["ThinPrint AG"]
VMware Physical Disk Helper Service, VMware Physical Disk Helper Service, ""C:\Program Files\VMware\VMware Tools\vmacthlp.exe"" ["VMware, Inc."]
VMware Tools Service, VMTools, ""C:\Program Files\VMware\VMware Tools\vmtoolsd.exe"" ["VMware, Inc."]
VMware Upgrade Helper, VMUpgradeHelper, ""C:\Program Files\VMware\VMware Tools\VMUpgradeHelper.exe" /service" ["VMware, Inc."]
 
Print Monitors:
---------------
HKLM\SYSTEM\CurrentControlSet\Control\Print\Monitors\
ThinPrint Print Port Monitor for VMWare\Driver = "TPVMMon.dll" ["ThinPrint AG"]
 
---------- (launch time: 2011-02-17 16:58:09)
<<!>>: Suspicious data at a malware launch point.
+ This report excludes default entries except where indicated.
+ To see *everywhere* the script checks and *everything* it finds,
  launch it from a command prompt or a shortcut with the -all parameter.
+ To search all directories of local fixed drives for DESKTOP.INI
  DLL launch points, use the -supp parameter or answer "No" at the
  first message box and "Yes" at the second message box.
---------- (total run time: 29 seconds, including 2 seconds for message boxes)

لا تغيير ولا اي فرق بين التقريرين قبل وبعد التشغيل للملف المشبوه
للعلم تم التشغيل دون وجود اي برنامج حماية نهائياا ... على وندوز خام ونظيف ودون اي برامج
نسبة الخطأ بالتقرير لكشف التغيرات التي ستحصل هي 0%

باختصار الملف ما عمل اي شي ولم ينشئ اي ملفات جديدة ضمن الوندوز ولا اي تغير يذكر
كانك مشغل مقطع فيديو وسكرناه

بانتظار تعليقك عزيزي .. واللي له راي ثاني او ملاحظة انا ما اكتشفتها يا ليت يذكرها لي

ورجاااء خاص بدون نقاشات جانبية .. مالي حيل اقرا كل المشاركات وانا مريض اليوم​
 
عودة للموضوع من جديد

اخي ابو العباس وصلني الملف واجريت عليه التجارب
رقم الهاش للملف
CRC32: 4A33FE22
MD5: 1A97FBC47559E682F41E24488CDE4E63
SHA-1: D05D577226A01CE6FEDB315E77BDF942B1547B8E

حتى ما يكون في فرق بين الملفات المرسلة لي واللي انت ارسلتها للاعضاء
نجي لالية عمل الملف

حسب كلامك هنا

يجب عليك تسجيل الدخول او تسجيل لمشاهدة الرابط المخفي


تحديدا اول عملية يقوم بها الملف بعد تشغيله هي زرع قيمة ريجستري



بغض النظر عن ماذا سيحدث بعد يومين .. ملف الريجستري لم يزرع بالجهاز بعد تشغيل الملف !

تقرير قائمة بدء تشغيل النظام قبل تشغيل الملف

كود:
"Silent Runners.vbs", revision 61, [URL="http://www.silentrunners.org/"][COLOR=#b02c05]http://www.silentrunners.org/[/COLOR][/URL]
Operating System: Windows XP SP3
Output limited to non-default values, except where indicated by "{++}"
 
Startup items buried in registry:
---------------------------------
HKCU\Software\Microsoft\Windows\CurrentVersion\Run\ {++}
"CTFMON.EXE" = "C:\WINDOWS\system32\ctfmon.exe" [MS]
"IDMan" = "C:\Program Files\Internet Download Manager\IDMan.exe /onboot" ["Tonec Inc."]
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\ {++}
"VMware Tools" = ""C:\Program Files\VMware\VMware Tools\VMwareTray.exe"" ["VMware, Inc."]
"VMware User Process" = ""C:\Program Files\VMware\VMware Tools\VMwareUser.exe"" ["VMware, Inc."]
"SuNotification" = "C:\Program Files\ShadowStor\ShadowSurfer\suatshut.exe" ["ShadowStor, Inc."]
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\
{0055C089-8582-441B-A0BF-17B458C2A3A8}\(Default) = "IDM Helper"
  -> {HKLM...CLSID} = "IDMIEHlprObj Class"
                   \InProcServer32\(Default) = "C:\Program Files\Internet Download Manager\IDMIECC.dll" ["Internet Download Manager, Tonec Inc."]
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellIconOverlayIdentifiers\
IDM Shell Extension\(Default) = "{CDC95B92-E27C-4745-A8C5-64A52A78855D}"
  -> {HKLM...CLSID} = "IDM Shell Extension"
                   \InProcServer32\(Default) = "C:\Program Files\Internet Download Manager\IDMShellExt.dll" ["Tonec Inc."]
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Shell Extensions\Approved\
"{42071714-76d4-11d1-8b24-00a0c9068ff3}" = "ملحق Display Panning CPL"
  -> {HKLM...CLSID} = "ملحق Display Panning CPL"
                   \InProcServer32\(Default) = "deskpan.dll" [file not found]
"{88895560-9AA2-1069-930E-00AA0030EBC8}" = "HyperTerminal Icon Ext"
  -> {HKLM...CLSID} = "HyperTerminal Icon Ext"
                   \InProcServer32\(Default) = "C:\WINDOWS\system32\hticons.dll" ["Hilgraeve, Inc."]
"{EFA24E62-B078-11d0-89E4-00C04FC9E26E}" = "History Band"
  -> {HKLM...CLSID} = "History Band"
                   \InProcServer32\(Default) = "C:\WINDOWS\system32\shdocvw.dll" [MS]
"{B41DB860-8EE4-11D2-9906-E49FADC173CA}" = "WinRAR shell extension"
  -> {HKLM...CLSID} = "WinRAR"
                   \InProcServer32\(Default) = "C:\Program Files\WinRAR\rarext.dll" ["Alexander Roshal"]
"{CDC95B92-E27C-4745-A8C5-64A52A78855D}" = "IDM Shell Extension"
  -> {HKLM...CLSID} = "IDM Shell Extension"
                   \InProcServer32\(Default) = "C:\Program Files\Internet Download Manager\IDMShellExt.dll" ["Tonec Inc."]
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\
<<!>> sunotify\DLLName = "sunotify.dll" ["ShadowStor, Inc"]
<<!>> TPSvc\DLLName = "TPSvc.dll" ["ThinPrint AG"]
<<!>> VMUpgradeAtShutdown\DLLName = "VMUpgradeAtShutdownWXP.dll" ["VMware, Inc."]
HKLM\SOFTWARE\Classes\*\shellex\ContextMenuHandlers\
WinRAR\(Default) = "{B41DB860-8EE4-11D2-9906-E49FADC173CA}"
  -> {HKLM...CLSID} = "WinRAR"
                   \InProcServer32\(Default) = "C:\Program Files\WinRAR\rarext.dll" ["Alexander Roshal"]
HKLM\SOFTWARE\Classes\Directory\shellex\ContextMenuHandlers\
WinRAR\(Default) = "{B41DB860-8EE4-11D2-9906-E49FADC173CA}"
  -> {HKLM...CLSID} = "WinRAR"
                   \InProcServer32\(Default) = "C:\Program Files\WinRAR\rarext.dll" ["Alexander Roshal"]
HKLM\SOFTWARE\Classes\Directory\shellex\DragDropHandlers\
WinRAR\(Default) = "{B41DB860-8EE4-11D2-9906-E49FADC173CA}"
  -> {HKLM...CLSID} = "WinRAR"
                   \InProcServer32\(Default) = "C:\Program Files\WinRAR\rarext.dll" ["Alexander Roshal"]
HKLM\SOFTWARE\Classes\Folder\shellex\ContextMenuHandlers\
WinRAR\(Default) = "{B41DB860-8EE4-11D2-9906-E49FADC173CA}"
  -> {HKLM...CLSID} = "WinRAR"
                   \InProcServer32\(Default) = "C:\Program Files\WinRAR\rarext.dll" ["Alexander Roshal"]
HKLM\SOFTWARE\Classes\Folder\shellex\DragDropHandlers\
WinRAR\(Default) = "{B41DB860-8EE4-11D2-9906-E49FADC173CA}"
  -> {HKLM...CLSID} = "WinRAR"
                   \InProcServer32\(Default) = "C:\Program Files\WinRAR\rarext.dll" ["Alexander Roshal"]
 
Active Desktop and Wallpaper:
-----------------------------
Active Desktop may be disabled at this entry:
HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\ShellState
Displayed if Active Desktop enabled and wallpaper not set by Group Policy:
HKCU\Software\Microsoft\Internet Explorer\Desktop\General\
"Wallpaper" = "C:\WINDOWS\web\wallpaper\Bliss.bmp"
Displayed if Active Desktop disabled and wallpaper not set by Group Policy:
HKCU\Control Panel\Desktop\
"Wallpaper" = "C:\WINDOWS\web\wallpaper\Bliss.bmp"
 
Enabled Screen Saver:
---------------------
HKCU\Control Panel\Desktop\
"SCRNSAVE.EXE" = "C:\WINDOWS\System32\logon.scr" [MS]
 
Startup items in "Administrator" & "All Users" startup folders:
---------------------------------------------------------------
C:\Documents and Settings\All Users\قائمة ابدأ\البرامج\بدء التشغيل
"ShadowSurfer" -> shortcut to: "C:\Program Files\ShadowStor\ShadowSurfer\ShadowSurfer.exe -tray" ["ShadowStor, Inc."]
 
Winsock2 Service Provider DLLs:
-------------------------------
Namespace Service Providers
HKLM\SYSTEM\CurrentControlSet\Services\Winsock2\Parameters\NameSpace_Catalog5\Catalog_Entries\ {++}
000000000001\LibraryPath = "%SystemRoot%\System32\mswsock.dll" [MS]
000000000002\LibraryPath = "%SystemRoot%\System32\winrnr.dll" [MS]
000000000003\LibraryPath = "%SystemRoot%\System32\mswsock.dll" [MS]
Transport Service Providers
HKLM\SYSTEM\CurrentControlSet\Services\Winsock2\Parameters\Protocol_Catalog9\Catalog_Entries\ {++}
0000000000##\PackedCatalogItem (contains) DLL [Company Name], (at) ## range:
%SystemRoot%\system32\mswsock.dll [MS], 01 - 03, 06 - 11
%SystemRoot%\system32\rsvpsp.dll [MS], 04 - 05
C:\Program Files\VMware\VMware Tools\VSock SDK\bin\win32\vsocklib.dll ["VMware, Inc."], 12 - 13
 
Toolbars, Explorer Bars, Extensions:
------------------------------------
Extensions (Tools menu items, main toolbar menu buttons)
HKLM\SOFTWARE\Microsoft\Internet Explorer\Extensions\
{E2E2DD38-D088-4134-82B7-F2BA38496583}\
"MenuText" = "@xpsp3res.dll,-20001"
"Exec" = "%windir%\Network Diagnostic\xpnetdiag.exe" [MS]
{FB5F1910-F110-11D2-BB9E-00C04F795683}\
"ButtonText" = "Messenger"
"MenuText" = "Windows Messenger"
"Exec" = "C:\Program Files\Messenger\msmsgs.exe" [MS]
 
Running Services (Display Name, Service Name, Path {Service DLL}):
------------------------------------------------------------------
TP AutoConnect Service, TPAutoConnSvc, ""C:\Program Files\VMware\VMware Tools\TPAutoConnSvc.exe"" ["ThinPrint AG"]
VMware Physical Disk Helper Service, VMware Physical Disk Helper Service, ""C:\Program Files\VMware\VMware Tools\vmacthlp.exe"" ["VMware, Inc."]
VMware Tools Service, VMTools, ""C:\Program Files\VMware\VMware Tools\vmtoolsd.exe"" ["VMware, Inc."]
VMware Upgrade Helper, VMUpgradeHelper, ""C:\Program Files\VMware\VMware Tools\VMUpgradeHelper.exe" /service" ["VMware, Inc."]
 
Print Monitors:
---------------
HKLM\SYSTEM\CurrentControlSet\Control\Print\Monitors\
ThinPrint Print Port Monitor for VMWare\Driver = "TPVMMon.dll" ["ThinPrint AG"]
 
---------- (launch time: 2011-02-17 16:54:32)
<<!>>: Suspicious data at a malware launch point.
+ This report excludes default entries except where indicated.
+ To see *everywhere* the script checks and *everything* it finds,
  launch it from a command prompt or a shortcut with the -all parameter.
+ To search all directories of local fixed drives for DESKTOP.INI
  DLL launch points, use the -supp parameter or answer "No" at the
  first message box and "Yes" at the second message box.
---------- (total run time: 30 seconds, including 3 seconds for message boxes)
التقرير بعد تشغيل الملف

كود:
"Silent Runners.vbs", revision 61, [URL="http://www.silentrunners.org/"][COLOR=#b02c05]http://www.silentrunners.org/[/COLOR][/URL]
Operating System: Windows XP SP3
Output limited to non-default values, except where indicated by "{++}"
 
Startup items buried in registry:
---------------------------------
HKCU\Software\Microsoft\Windows\CurrentVersion\Run\ {++}
"CTFMON.EXE" = "C:\WINDOWS\system32\ctfmon.exe" [MS]
"IDMan" = "C:\Program Files\Internet Download Manager\IDMan.exe /onboot" ["Tonec Inc."]
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\ {++}
"VMware Tools" = ""C:\Program Files\VMware\VMware Tools\VMwareTray.exe"" ["VMware, Inc."]
"VMware User Process" = ""C:\Program Files\VMware\VMware Tools\VMwareUser.exe"" ["VMware, Inc."]
"SuNotification" = "C:\Program Files\ShadowStor\ShadowSurfer\suatshut.exe" ["ShadowStor, Inc."]
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\
{0055C089-8582-441B-A0BF-17B458C2A3A8}\(Default) = "IDM Helper"
  -> {HKLM...CLSID} = "IDMIEHlprObj Class"
                   \InProcServer32\(Default) = "C:\Program Files\Internet Download Manager\IDMIECC.dll" ["Internet Download Manager, Tonec Inc."]
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellIconOverlayIdentifiers\
IDM Shell Extension\(Default) = "{CDC95B92-E27C-4745-A8C5-64A52A78855D}"
  -> {HKLM...CLSID} = "IDM Shell Extension"
                   \InProcServer32\(Default) = "C:\Program Files\Internet Download Manager\IDMShellExt.dll" ["Tonec Inc."]
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Shell Extensions\Approved\
"{42071714-76d4-11d1-8b24-00a0c9068ff3}" = "ملحق Display Panning CPL"
  -> {HKLM...CLSID} = "ملحق Display Panning CPL"
                   \InProcServer32\(Default) = "deskpan.dll" [file not found]
"{88895560-9AA2-1069-930E-00AA0030EBC8}" = "HyperTerminal Icon Ext"
  -> {HKLM...CLSID} = "HyperTerminal Icon Ext"
                   \InProcServer32\(Default) = "C:\WINDOWS\system32\hticons.dll" ["Hilgraeve, Inc."]
"{EFA24E62-B078-11d0-89E4-00C04FC9E26E}" = "History Band"
  -> {HKLM...CLSID} = "History Band"
                   \InProcServer32\(Default) = "C:\WINDOWS\system32\shdocvw.dll" [MS]
"{B41DB860-8EE4-11D2-9906-E49FADC173CA}" = "WinRAR shell extension"
  -> {HKLM...CLSID} = "WinRAR"
                   \InProcServer32\(Default) = "C:\Program Files\WinRAR\rarext.dll" ["Alexander Roshal"]
"{CDC95B92-E27C-4745-A8C5-64A52A78855D}" = "IDM Shell Extension"
  -> {HKLM...CLSID} = "IDM Shell Extension"
                   \InProcServer32\(Default) = "C:\Program Files\Internet Download Manager\IDMShellExt.dll" ["Tonec Inc."]
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\
<<!>> sunotify\DLLName = "sunotify.dll" ["ShadowStor, Inc"]
<<!>> TPSvc\DLLName = "TPSvc.dll" ["ThinPrint AG"]
<<!>> VMUpgradeAtShutdown\DLLName = "VMUpgradeAtShutdownWXP.dll" ["VMware, Inc."]
HKLM\SOFTWARE\Classes\*\shellex\ContextMenuHandlers\
WinRAR\(Default) = "{B41DB860-8EE4-11D2-9906-E49FADC173CA}"
  -> {HKLM...CLSID} = "WinRAR"
                   \InProcServer32\(Default) = "C:\Program Files\WinRAR\rarext.dll" ["Alexander Roshal"]
HKLM\SOFTWARE\Classes\Directory\shellex\ContextMenuHandlers\
WinRAR\(Default) = "{B41DB860-8EE4-11D2-9906-E49FADC173CA}"
  -> {HKLM...CLSID} = "WinRAR"
                   \InProcServer32\(Default) = "C:\Program Files\WinRAR\rarext.dll" ["Alexander Roshal"]
HKLM\SOFTWARE\Classes\Directory\shellex\DragDropHandlers\
WinRAR\(Default) = "{B41DB860-8EE4-11D2-9906-E49FADC173CA}"
  -> {HKLM...CLSID} = "WinRAR"
                   \InProcServer32\(Default) = "C:\Program Files\WinRAR\rarext.dll" ["Alexander Roshal"]
HKLM\SOFTWARE\Classes\Folder\shellex\ContextMenuHandlers\
WinRAR\(Default) = "{B41DB860-8EE4-11D2-9906-E49FADC173CA}"
  -> {HKLM...CLSID} = "WinRAR"
                   \InProcServer32\(Default) = "C:\Program Files\WinRAR\rarext.dll" ["Alexander Roshal"]
HKLM\SOFTWARE\Classes\Folder\shellex\DragDropHandlers\
WinRAR\(Default) = "{B41DB860-8EE4-11D2-9906-E49FADC173CA}"
  -> {HKLM...CLSID} = "WinRAR"
                   \InProcServer32\(Default) = "C:\Program Files\WinRAR\rarext.dll" ["Alexander Roshal"]
 
Active Desktop and Wallpaper:
-----------------------------
Active Desktop may be disabled at this entry:
HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\ShellState
Displayed if Active Desktop enabled and wallpaper not set by Group Policy:
HKCU\Software\Microsoft\Internet Explorer\Desktop\General\
"Wallpaper" = "C:\WINDOWS\web\wallpaper\Bliss.bmp"
Displayed if Active Desktop disabled and wallpaper not set by Group Policy:
HKCU\Control Panel\Desktop\
"Wallpaper" = "C:\WINDOWS\web\wallpaper\Bliss.bmp"
 
Enabled Screen Saver:
---------------------
HKCU\Control Panel\Desktop\
"SCRNSAVE.EXE" = "C:\WINDOWS\System32\logon.scr" [MS]
 
Startup items in "Administrator" & "All Users" startup folders:
---------------------------------------------------------------
C:\Documents and Settings\All Users\قائمة ابدأ\البرامج\بدء التشغيل
"ShadowSurfer" -> shortcut to: "C:\Program Files\ShadowStor\ShadowSurfer\ShadowSurfer.exe -tray" ["ShadowStor, Inc."]
 
Winsock2 Service Provider DLLs:
-------------------------------
Namespace Service Providers
HKLM\SYSTEM\CurrentControlSet\Services\Winsock2\Parameters\NameSpace_Catalog5\Catalog_Entries\ {++}
000000000001\LibraryPath = "%SystemRoot%\System32\mswsock.dll" [MS]
000000000002\LibraryPath = "%SystemRoot%\System32\winrnr.dll" [MS]
000000000003\LibraryPath = "%SystemRoot%\System32\mswsock.dll" [MS]
Transport Service Providers
HKLM\SYSTEM\CurrentControlSet\Services\Winsock2\Parameters\Protocol_Catalog9\Catalog_Entries\ {++}
0000000000##\PackedCatalogItem (contains) DLL [Company Name], (at) ## range:
%SystemRoot%\system32\mswsock.dll [MS], 01 - 03, 06 - 11
%SystemRoot%\system32\rsvpsp.dll [MS], 04 - 05
C:\Program Files\VMware\VMware Tools\VSock SDK\bin\win32\vsocklib.dll ["VMware, Inc."], 12 - 13
 
Toolbars, Explorer Bars, Extensions:
------------------------------------
Extensions (Tools menu items, main toolbar menu buttons)
HKLM\SOFTWARE\Microsoft\Internet Explorer\Extensions\
{E2E2DD38-D088-4134-82B7-F2BA38496583}\
"MenuText" = "@xpsp3res.dll,-20001"
"Exec" = "%windir%\Network Diagnostic\xpnetdiag.exe" [MS]
{FB5F1910-F110-11D2-BB9E-00C04F795683}\
"ButtonText" = "Messenger"
"MenuText" = "Windows Messenger"
"Exec" = "C:\Program Files\Messenger\msmsgs.exe" [MS]
 
Running Services (Display Name, Service Name, Path {Service DLL}):
------------------------------------------------------------------
TP AutoConnect Service, TPAutoConnSvc, ""C:\Program Files\VMware\VMware Tools\TPAutoConnSvc.exe"" ["ThinPrint AG"]
VMware Physical Disk Helper Service, VMware Physical Disk Helper Service, ""C:\Program Files\VMware\VMware Tools\vmacthlp.exe"" ["VMware, Inc."]
VMware Tools Service, VMTools, ""C:\Program Files\VMware\VMware Tools\vmtoolsd.exe"" ["VMware, Inc."]
VMware Upgrade Helper, VMUpgradeHelper, ""C:\Program Files\VMware\VMware Tools\VMUpgradeHelper.exe" /service" ["VMware, Inc."]
 
Print Monitors:
---------------
HKLM\SYSTEM\CurrentControlSet\Control\Print\Monitors\
ThinPrint Print Port Monitor for VMWare\Driver = "TPVMMon.dll" ["ThinPrint AG"]
 
---------- (launch time: 2011-02-17 16:58:09)
<<!>>: Suspicious data at a malware launch point.
+ This report excludes default entries except where indicated.
+ To see *everywhere* the script checks and *everything* it finds,
  launch it from a command prompt or a shortcut with the -all parameter.
+ To search all directories of local fixed drives for DESKTOP.INI
  DLL launch points, use the -supp parameter or answer "No" at the
  first message box and "Yes" at the second message box.
---------- (total run time: 29 seconds, including 2 seconds for message boxes)
لا تغيير ولا اي فرق بين التقريرين قبل وبعد التشغيل للملف المشبوه
للعلم تم التشغيل دون وجود اي برنامج حماية نهائياا ... على وندوز خام ونظيف ودون اي برامج
نسبة الخطأ بالتقرير لكشف التغيرات التي ستحصل هي 0%

باختصار الملف ما عمل اي شي ولم ينشئ اي ملفات جديدة ضمن الوندوز ولا اي تغير يذكر
كانك مشغل مقطع فيديو وسكرناه

بانتظار تعليقك عزيزي .. واللي له راي ثاني او ملاحظة انا ما اكتشفتها يا ليت يذكرها لي

ورجاااء خاص بدون نقاشات جانبية .. مالي حيل اقرا كل المشاركات وانا مريض اليوم​
بارك الله فيك
والف سلامه عليك
بالفعل تمت تجربة الملف ولم يلاحظ اي اتصال او عمل مشبوه للملف بحسب تجربتي وتجارب الاعضاء
خاصه عند تشغيل الملف والضغط على تحميل ولم يلاحظ ايضا اي ملف ناتج من التشغيل داخل برنامج ساندبوكسي
:q:
والله اعلم

 
توقيع : wajdi abu lail
هذا واضح من البداية اخ ماكس :q:
سلامتك و يعطيك العافية .
 
سلامتك يانور ويارب تتعافى في اقرب وقت
بالنسبه للاخ ابو العباس بانتظار رده القادم بفارغ الصبر
 
توقيع : format
متابع في صمت:wink:

آسف إن كان مروري كعدمه :cr:

لكن حبيت أدعو للأستاذ ماكس:king: بالصحة .

صحة و عافية يارب.

تسلم.ودي و إحترامي
 
بارك الله فيك نور
الله يشفيك من كل داء يا رب
و بانتظار رد اخي ابو العباس و اعتقد ان لديه تفسير او توضيح للتجربة لانه من الاشخاص المحترمين الذين اقدرهم في المنتدي
 
ارسل لو سمحت
 
السلام عليكم

التجربة ناجحة و ما زلت عند كلامي

اليوم اتضح ان الملف المرفوع تم حذفه من قبل المضيف

ان شاء الله ساعيد رفعه و برمجة الملف و انتم تسرعو في التجربة

نسخة من الملف سارسلها لماكس الغالي للتجربة

 
الله يجمع لك بين الأجر والعافية أخوي : maax
 
توقيع : fahd
السلام عليكم

التجربة ناجحة و ما زلت عند كلامي

اليوم اتضح ان الملف المرفوع تم حذفه من قبل المضيف

ان شاء الله ساعيد رفعه و برمجة الملف و انتم تسرعو في التجربة

نسخة من الملف سارسلها لماكس الغالي للتجربة


:ok:

أول احتمال وضعته انه حذف الملف .. //

ويا ليت لو ترسلي اياه
 
لاتنسا ارسل نسخة الي الجديدة :bleh: ياابو العباس
 
توقيع : format
الحالة
مغلق و غير مفتوح للمزيد من الردود.
عودة
أعلى