• [ يمنع ] طرح أي موضوع يحوي على كراكات أو باتشات او كيجنات من غير فحصها عبر موقع فيروس توتال [ virustotal.com ] وطرح رابط الفحص ضِمن الموضوع.

الحالة
مغلق و غير مفتوح للمزيد من الردود.
سؤال لخبراء الكمودو؟؟؟


هل الكمودو قادر على رصد عملية تنصيب اي درايفر فى منطقة ال Kernel

Kernel Mode Driver load

هل يستطيع الكمودو او الدفنس بلس ان يرصد او يوقف هذه العملية؟؟

فى الحقيقة لا اعلم؟؟
:i::i::i:


هل احد يمتلك الاجابة؟؟؟

عن نفسي لا أعلم ؟
ولكن : التجربة خير برهان
:ok:

عطونا ملف خبيث :d: ونجرّبه على أكبر عدد ممكن من برامج الحماية
والبرنامج اللي ينجح هو اللي كذا :ok: بغض النظر عن أسمه
 

توقيع : fahd

على العموم قد يسأل احدهم سؤال؟؟

ايهما افضل؟؟ بالنسبة للمستخدم المتقدم او الخبير؟؟

الكاسبرسكي سيكيورتي , اونلاين ارمر او الكمودو

عندي تجربة - علمية ومنطقية - ستكشف المستور , ترقوبوها فى موضوعي القادم لنري من سيتفوق

فى امان الله


يعطيكم العافية جميعاً

وعلى أحر من الجمر في مشاهدة التجربة العلمية والمنطقية والتي ستكشف المستور
:y:
 

والله ماشفت ردك هذا
عدد الصفحات كثير
ومتابعتي ليست جيدة
:cool:

شرف لي أن يجي في بالي حل سبق وأن جاء في بال خبير مثلك أخوي : وجدي

:ok::ok:

:king: تسلم يا غالي
 
توقيع : wajdi abu lail
اخي فهد هذه الخاصية تابعة لساندبكس الكمودو

الهدف منها عدم تشغيل البرامج الموثوقة فى الساندبكس فقط

اذا عطلتها سيقوم الكمودو بتشغيل البرامج الموثوقة داخل الساندبكس


يعني اذا عطلت الساندبكس لن تستفيد منها


الهدف من هذا الخيار هو عدم الوثوق في الملفات التي سيقوم باستخراجها المنصب او المشغل الموثوق
وليس عدم تشغيل البرامج الموثوقه داخل الساندبوكس
لنفرض في هذا الموضوع ان الفلاش بليير يحمل توقيع رقمي وموثوق من الكومودو
ان تم ازالة هذا الخيار عند تشغيل منصب البرنامج ستتم مراقبة جميع الملفات التي سيتم استخراجها
وان كان هناك ملف مدموج بالبرنامج وسيقوم بتعديل ملفات النظام سيم وضعه داخل الساندبوكس فورا
وبالتالي سيحمي النظام من ذلك التعديل


 
توقيع : wajdi abu lail
سؤال لخبراء الكمودو؟؟؟


هل الكمودو قادر على رصد عملية تنصيب اي درايفر فى منطقة ال Kernel

Kernel Mode Driver load

هل يستطيع الكمودو او الدفنس بلس ان يرصد او يوقف هذه العملية؟؟

فى الحقيقة لا اعلم؟؟
:i::i::i:


هل احد يمتلك الاجابة؟؟؟

اخي هيثم لا اعرف
لكن مجرد راي خاص بما ان الدرايف المتعلق بحارس الكومودو الخاص بالتطبيقات والفيروول والانتي فيروس بالاضافه الى الانتي روتكيت الذي تمت اضافته مؤخرا يعمل من طبقة الكيرنال
على مستوى منخفض فاعتقد ان يستطيع فعل ذلك ما رايك :i:

269ee30cdb14026f01906bcc8ab88e43.png
3a9aca0304eceabbf7d99725df4d32ce.png
e01277caf36e3ecbac35762ec1a8ef36.png


:u:
 
توقيع : wajdi abu lail
لمشاركة الأصلية كتبت بواسطة haitham653
quot-by-right.gif

quot-top-right-10.gif





على العموم قد يسأل احدهم سؤال؟؟

ايهما افضل؟؟ بالنسبة للمستخدم المتقدم او الخبير؟؟

الكاسبرسكي سيكيورتي , اونلاين ارمر او الكمودو

عندي تجربة - علمية ومنطقية - ستكشف المستور , ترقوبوها فى موضوعي القادم لنري من سيتفوق

فى امان الله


يعطيكم العافية جميعاً

وعلى أحر من الجمر في مشاهدة التجربة العلمية والمنطقية والتي ستكشف المستور
:y:
أخي هيثم عسى ما تطول سالفة كشف المستور اللي تقول عليها :i:

يا جماعة عندي سؤال ومنقهر إني أساله : هل معنى هذا أن برنامج الكومودو زبالة وتعبان وإلا زي ما يقولوا زي قلته ، والا شنو الطبخة بالضبط أريد أفهم :mad: :?:
 

اخي هيثم لا اعرف
لكن مجرد راي خاص بما ان الدرايف المتعلق بحارس الكومودو الخاص بالتطبيقات والفيروول والانتي فيروس بالاضافه الى الانتي روتكيت الذي تمت اضافته مؤخرا يعمل من طبقة الكيرنال
على مستوى منخفض فاعتقد ان يستطيع فعل ذلك ما رايك :i:

269ee30cdb14026f01906bcc8ab88e43.png
3a9aca0304eceabbf7d99725df4d32ce.png
e01277caf36e3ecbac35762ec1a8ef36.png


:u:

جميع برامج الحماية تستخدم درايفرات من منطقة الكيرنل حتي تستطيع ان تغلق او تحذف اي ملف او برنامج عنوة؟؟؟؟
لذلك يستطيع اي مكافح ان يحذف اي ملف فى النظام؟؟؟

من جانب اخر 95% من برامج الحماية تفشل فى الكشف عن اي روتكيت جديد؟؟؟

بالنسبة للكمودو هل ينجح ام لا؟؟

اعتقد التجربة هي خير دليل؟؟

ملاحظة : بعض الروتكيت الذي يصيب منطقة الكيرنل
Advanced Kernel Mode Rootkit

مثل : TDL4 او TDL3 قادر على تعطيل عدد كبير من برامج الحماية

هذا النوع لا يقوم بتحميل درايفر بل يقوم بما هو أسوأ

وهو استبدال درايفر بدرايفر اخر

هذا النوع قوي جدا فى كسر او فك التشفير

مثلا لو كنت تستخدم Key Scrambbel واصبت ب TDL 3

وهذا الاخير قام باصابة او استبدال الدرايفر الخاص بلوحة المفاتيح

فانه سيقرأ ضربات الكيبورد كاملة ولن ينفعك اي برنامج تشفير فى الدنيا

هذا النوع بحاجة لموضوع مستقل ؟!!

على العموم لنعد لبت القصيد بالنسبة للكمودو وال
Kernel -Mode drivers

اعتقد التجربة خير برهان

انتظر موضوعي القادم بعد يومين او ثلاثة ان شاء الله

 
توقيع : haitham653
لمشاركة الأصلية كتبت بواسطة haitham653
quot-by-right.gif

quot-top-right-10.gif





على العموم قد يسأل احدهم سؤال؟؟

ايهما افضل؟؟ بالنسبة للمستخدم المتقدم او الخبير؟؟

الكاسبرسكي سيكيورتي , اونلاين ارمر او الكمودو

عندي تجربة - علمية ومنطقية - ستكشف المستور , ترقوبوها فى موضوعي القادم لنري من سيتفوق

فى امان الله



أخي هيثم عسى ما تطول سالفة كشف المستور اللي تقول عليها :i:

يا جماعة عندي سؤال ومنقهر إني أساله : هل معنى هذا أن برنامج الكومودو زبالة وتعبان وإلا زي ما يقولوا زي قلته ، والا شنو الطبخة بالضبط أريد أفهم :mad: :?:

عفوا اخي العزيز,,,
لا احد يستطيع ان يقول هذا القول عن الكمودو؟؟؟

الكمودو برنامج قوي جدا لكنه بحاجة لمستخدم متوسط او متقدم الخبرة حتي يستفيد من البرنامج ويستخدمه بشكل صحيح؟؟
 
توقيع : haitham653
عفوا اخي العزيز,,,
لا احد يستطيع ان يقول هذا القول عن الكمودو؟؟؟

الكمودو برنامج قوي جدا لكنه بحاجة لمستخدم متوسط او متقدم الخبرة حتي يستفيد من البرنامج ويستخدمه بشكل صحيح؟؟
شكراً جزيلاً لك على تفضلك بالرد وعلى سعة صدرك

بانتظار موضوعك القادم الذي سيكشف المستور أتمنى أن لا يطول انتظاره


:king:
 
أحد يعرف هذه الأداة اللي بالصورة ؟



attachment.php


أنا أيضا أنتظر أجابة يا الغالي
لكن اريد أستخدامه في أظهار ملفات مخفيه التى تعمل في عمليات
هل تنفع؟؟​
 
توقيع : ramay
على العموم قد يسأل احدهم سؤال؟؟

ايهما افضل؟؟ بالنسبة للمستخدم المتقدم او الخبير؟؟

الكاسبرسكي سيكيورتي , اونلاين ارمر او الكمودو

عندي تجربة - علمية ومنطقية - ستكشف المستور , ترقوبوها فى موضوعي القادم لنري من سيتفوق

فى امان الله

اعتقد ان ابو العباس اجاب مسبقا على سؤالك

وبالتجارب ليس بالكلام فقط
 
توقيع : hmooodh

شكرا لك على الموضوع المميز
والمفعم بالنقاشات العلمية الغنية بالمعلومات
المفيدة جدا
جزاك الله الف خير على كل ما تقدمه لنا
ننتظر ابداعاتك الجميلة القادمة بفارغ الصبر
تم التقييم
5/5
 
شكرا وبارك الله فيك اخوي هيثم على الموضوع رائع .. تستحق 5 نجوم
انا متأآآآآآآآآآآآآآخر كثير في الموضوع
وبما انه كان الاعدادات الافتراضية البرامج اكيد تخطاهم .. روتكيت
ولكن على الاعدادات الاقصوى مثل ارمور او الدفنس او الكمودو .. ممكن يختلف االاوضاع
ولكن هذا يثبت نظرية علمية انه لايوجد حماية كاملة
ويثبت نظرية انه الاعدادات الافتراضية للبرامج الحماية .. لاينفع مع المستخدم العادي
ولهذا لابد من الحمايات تطوير نفسها مثل سونار حق النورتين .. لحتى الان مذهل خبراء الحماية
هذا ماعندي حاليا هذا والله الموفق ..
 
توقيع : format
توقيع : wajdi abu lail
شكرا وبارك الله فيك اخوي هيثم على الموضوع رائع .. تستحق 5 نجوم
انا متأآآآآآآآآآآآآآخر كثير في الموضوع
وبما انه كان الاعدادات الافتراضية البرامج اكيد تخطاهم .. روتكيت
ولكن على الاعدادات الاقصوى مثل ارمور او الدفنس او الكمودو .. ممكن يختلف االاوضاع
ولكن هذا يثبت نظرية علمية انه لايوجد حماية كاملة
ويثبت نظرية انه الاعدادات الافتراضية للبرامج الحماية .. لاينفع مع المستخدم العادي
ولهذا لابد من الحمايات تطوير نفسها مثل سونار حق النورتين .. لحتى الان مذهل خبراء الحماية
هذا ماعندي حاليا هذا والله الموفق ..

كل الاحترام والتقدير اخي حاتم



شكرا لك على الموضوع المميز
والمفعم بالنقاشات العلمية الغنية بالمعلومات
المفيدة جدا
جزاك الله الف خير على كل ما تقدمه لنا
ننتظر ابداعاتك الجميلة القادمة بفارغ الصبر
تم التقييم
5/5

تشرفت بمرورك اخي الكريم برنس

يا ملك العروض والحصريات

بارك الله فيك
 
توقيع : haitham653
شكرا وبارك الله فيك اخوي هيثم على الموضوع رائع .. تستحق 5 نجوم
انا متأآآآآآآآآآآآآآخر كثير في الموضوع
وبما انه كان الاعدادات الافتراضية البرامج اكيد تخطاهم .. روتكيت
ولكن على الاعدادات الاقصوى مثل ارمور او الدفنس او الكمودو .. ممكن يختلف االاوضاع
ولكن هذا يثبت نظرية علمية انه لايوجد حماية كاملة
ويثبت نظرية انه الاعدادات الافتراضية للبرامج الحماية .. لاينفع مع المستخدم العادي
ولهذا لابد من الحمايات تطوير نفسها مثل سونار حق النورتين .. لحتى الان مذهل خبراء الحماية
هذا ماعندي حاليا هذا والله الموفق ..

ما تقوله اخي حاتم صحيح بنسبة كبيرة ولكن ليس مع جميع البرنامج

الاونلاين ارمر اقوي برنامج هيبس فى العالم وبالاعدادات الافتراضية ولا يحتاج الى خبير

لان اوامره واضحة وتظهر بالالوان

موضوع تخطي الروتكيت للاونلاين ارمر اشاعة صدرت من منتدى الكمودو

وصراحة كان عندي شكوك فى صحة هذه المعلومة

لكن كما قلت طلعت اشاعة؟؟؟

الثغره موجودة في حماية الكومودو اخ هيثم و ليست في ان الملف موثوق ,


و الدليل ان في تجربة Fabian Wosar احد مطوري الاونلاين ارمر لنفس الملف سمح الاونلاين بتثبيت الملف الموثوق بينما رصد الروتكيت و اوقفه !


هذه الصورة التقطتها من تجربته و هي تبين ذلك :::

53dda9c081c5e690dae24fe8a3fc7f46.jpg



فيديو التجربه :::

http://www.mediafire.com/?aau5jz5p32dno1b




 
توقيع : haitham653


موضوع تخطي الروتكيت للاونلاين ارمر اشاعة صدرت من منتدى الكمودو

وصراحة كان عندي شكوك فى صحة هذه المعلومة

لكن كما قلت طلعت اشاعة؟؟؟


مساء الخير

شوي شوي على الكمودو ومنتدى الكمودو ، ارجو عدم التسرع في توزيع الاتهامات :mad:

اولا : الاونلاين ارمور تم تخطيه على يد نفس الشخص الذي طرح الموضوع الذي قمت بنقله انت من منتدى wilderssecurity وهو العضو aigle وذلك يوم 08 من شهر كانون الاول

40483736a1f147717045efb6ea53cfbc.jpg

----------------------------------
http://www.wilderssecurity.com/showpost.php?p=1985209&postcount=39
----------------------------------
ثانيا : تم نقل المعلومة الى منتدى الكمودو من طرف العضو Tech الذي طرح الموضوع ثم نقل خبر تخطي الاونلاين ارمور يوم 9 من نفس الشهر

اقرأ المشاركة : Seems that Online Armor also needed an update and got bypassed in some situations

d2098fe907a57e92425bfc2002467be3.jpg

----------------------------------------------
https://forums.comodo.com/news-anno...ess-rootkit-t79079.0.html;msg567622#msg567622
-------------------------------------------

لا اظن ان كنت يا اخي قرأت كل المشاركات ، ولكن كان عليك توخي روح المسؤولية وعدم توزيع الاتهامات فالذي نقل خبر تخطي الكمودو هو نفسه من نقل خبر تخطي الاونلاين ارمور في نفس المنتدى wilderssecurity .
وبما انك نقلت الموضوع من wilderssecurity كان يجب عليك التحلي بالموضوعية وقراءة كل الردود
لان فيديو نجاح OA في صد rootkit جاء كرد على aigle ولكن اتفقوا على ان تخطي OA ممكن in some situations

6e8a5d84882b34cad9b630073713fd03.jpg


اين هي الاشاعات ؟؟؟؟؟

--------------------------------------------
 
توقيع : "الشبح"


مساء الخير

شوي شوي على الكمودو ومنتدى الكمودو ، ارجو عدم التسرع في توزيع الاتهامات :mad:



اين هي الاشاعات ؟؟؟؟؟

--------------------------------------------





طبعا اشاعات ونص كمان؟؟

عندما شخص يقرأ موضوع ومن ثم يقوم بخذف نصف المعلومة وينشر الباقى ماذا ستقول عنه

وخصوصا عن طريق احد ابطال الكمودو؟؟؟


ارجع للمشاركة رقم 46 ل Fabian Wosar

بتاريخ 8/12/2011

5942b730e03e159a3d9d66523f73b57d.jpg


الاونلاين ارمر المجاني يصد الروتكيت فقط على انظمة xp

ووندوز 7 64 bit

باقى الانظمة النتيجة غير مضمونة للنسخة المجانية

ولحل المشكلة تم عمل تحديث لهذه الثغرة والتي بسببها لن يعمل البرنامج بكفاءة

بالنسبة لنسخة البريميوم ستوقف الروتكيت على اي نظام تشغيل؟؟؟

الثغرة موجودة على نظام التشغيل بالنسبة للنسخة المجانية باستثناء ويندوز xp
ووندوز 7 64 bit​
 
توقيع : haitham653
كما تلاحظ فى الصورة الاونلاين ارمر قادر على قراءة اي درايفر من منطقة الكيرنل
وهو يتفوق عن اي اداة فى هذا المجال

بعكس الكمودو حتى اداة الكمودو Kill Switch لا تستطيع

قراءة الدرايفرات من هذه المنطقة

f1ecf3e5997ab49cbeb6b780869d0b36.jpg

 
توقيع : haitham653



هلا اخي الفاضل سنايبر , :smile:

بالطبع السونار يعمل في غياب اتصال الانترنت و الا لما كان محلل سلوك اصلا

لكنه يعتمد في عمله على الانسايت لتقييم الملف

هذا النص من شركة سيمانتيك ::

Make sure that Insight lookups are enabled
SONAR uses reputation data in addition to heuristics to make detections. If you disable Insight lookups, SONAR makes detections by using heuristics only. The rate of false positives might increase, and the protection that SONAR provides is limited.
.


http://www.symantec.com/business/support/index?page=content&id=HOWTO55215

يلجا اليها بعد الاكتشاف و ليس قبله
و هذا للحد من الاكتشافات الخاطئة

تحياتي
 
توقيع : SniPer-Dz
الحالة
مغلق و غير مفتوح للمزيد من الردود.
عودة
أعلى