الحالة
مغلق و غير مفتوح للمزيد من الردود.
....​
 

توقيع : "الشبح"
السلام عليكم

الموقع الذي طرح العينة ذكر انها ملف فلاش مزور

Fake Flash

طبعا قمت اليوم باستخراج محتويات الملف

وهي كالاتي

deb64320fa0e7689b215a1e963f1f9db.jpg


كما تلاحظون يوجد ملف فلاش يحمل توقيع رقمي مزور او مسروق


التولبار هنا

643f1b9434201595b13a5da30d656a85.jpg


253826f0229f25c7c2935938c11b0653.jpg



قمت بتشغيل ملف الفلاش بشكل منفصل install.exe

عند تشغيلة اظهر الاونلاين ارمر رسائل كثيرة جميعها عمليات مشبوهه ولكن من باب الاختصار هذه رسالة لتصوير الشاشة

81243bbe032fec609488267c916c25d1.jpg


هذه صورة المنافذ التي يستخدمها الروتكيت ومن ضمنها ملفات النظامsvchost

5c907a17d7db2c8a521d14b95124b0bd.jpg


عند تشغيل الملف الخارجي install_flashplayer11x64.exe هو في الحقيقة قام بتشغيل ملف الفلاش install.exe

عند التشغيل اول مرة الاونلاين ارمر اكتشف عملية التصوير

e2583049f8886e3ca57bd23e2c9e732b.jpg


والبتدفندر اوقف الملف بدون تدخل المستخدم بوضع Auto Pilot من خلال الجدار الناري للبتدفندر

9f252b82231072463eef10d30db0ca28.jpg


باقي البرامج وعلى راسها الكاسبرسكي والكمودو تم اختراقها وتم تصوير الشاشة بلحظة تشغيل

install_flashplayer11x64.exe


تحية كبيرة للاونلاين ارمر وللبتدفندر

فيديو التجربة

OA_Beats_ Fake Flash.rar

متابع بصمت ولكن اذا كان البيتدفندر اوقفه auto pilot فثق تمام التقه ان شاء الله ان الكومودو سوف يوقفها عندما يصبح تلقائي من خلال تفعيل كلمه السر وكبح الرسائل وتركه يعمل بصمت تحياتي اخي المبدع هيثم وارجوك جرب
 
لا إله إلا الله،

يا جماعة الخير، الملف adware فقط

وملف install ملف أصلي ١٠٠٪ من شركة adobe

شاهدوا تجربتي واقتنعوا يا جماعة
 
...
 
توقيع : "الشبح"

سؤال اخ قيصر وللجميع اذا كان الملف فعلا خطر لكنه يحمل توقيع رقمي يفيد بانه ملف رسمي لشركة ادوبي
هل الشركات راح تحلله ام ستعتمد على الشهادة الرقمية وتثق به !!!
كذلك مارأيكم بتحميل نسخة افلاش رسمية اوف لاين من شركة ادوبي وتشغليها بوجود اون لاين امورو بما انه الاخ هيث اعتمد عليه هل ستطهر نفس النتائج ؟؟

 
اخواني الملف نظيف 100% ويحمل توقيع فلاش بليير الاصلي اين الروتكيت في الموضوع !!!!!!!

تم التشغيل في الوضع الامن للكاسبر 2012 والملف قام فعلا بالاتصال لكن الى اين ؟؟؟ الى شركة ادوبي :hh:
يا ريت الكل يجرب اذا حدا ما يثق في تجربتي هذه على كاسبر 2012 وضع امن ليرى ان يتصل الملف
مع التأكيد على ازالة الاعدادات الخاصه بالشهادات الرقميه والتطبيقات الموثوقه ليتم تحليله

48f1f557aa069589f2d0054221a60a0f.png



 
توقيع : wajdi abu lail
:ok:

2f974ab3c8657377cbdfd3e2e9e4884c.png


++++

الملف معروف منذ 6 أشهر او اكثر

++++

استخدمه 100 ألف شخص في شبكة الكاسبرسكي

++++

ولحد الآن غير مكشوف بالتواقيع ؟؟؟؟ وهو روت كيت خطير ؟؟؟؟

اين برامج الحماية الأخرى ؟

شركات الحماية نائمة في العسل والبعض يجي يفتي في المنتدى

إلعب غيرها من فضلك​
:king::king::king:​
 
توقيع : heka
في الواقع الأخ هيثم لم ولن يقتنع،
وأظن إنه يعدل في إعدادات الاونلاين ارمور لعدم الوثوق بملف install وإظهار رسالة سكرين لوقر (اشتباه خاطئ)
وإلا لكان ظهر ما يقوله في تجربتي

بما إني لا أحب أن ادخل في نقاش عقيم

تسجيل خروج من الموضوع…
 
.....
 
توقيع : "الشبح"
الكمودو فقط مكتشف ملف الفلاش الي يحمل توقيع مزور


https://www.virustotal.com/file/427...9bb81e5419b0492f40351cefd6d1e66b2f5/analysis/


من يريد يشاهد هذا الفيديو

Fake Flash.rar



يا اخوان راجعوا هذه المشاركة وشاهدوا الفيديو

الملف الذي يحمل توقيع لادوبي مكتشف من الكمودو بالتواقيع !!!!!

الموقع الي وضع العينة ذكر انه Fake Flash Update

وهو يتصل بدومين كاذب في ايرلندا وقد رصد الاونلاين ارمر الدومين مع اسم البلد

ليس له علاقةبادوبي لا من قريب او من بعيد

119ca5ec7a1ab37197801ff07afa402b.jpg
 
توقيع : haitham653
من مختبر افيرا وصلني ان الملف نظيف وهو جزء من فلاش بليير

e0bc27d7838b8e28fd0234ee277ecb80.png


هل يوجد شك بعد الان ؟؟




 
توقيع : wajdi abu lail
....
 
توقيع : "الشبح"
سؤال اخ قيصر وللجميع اذا كان الملف فعلا خطر لكنه يحمل توقيع رقمي يفيد بانه ملف رسمي لشركة ادوبي
هل الشركات راح تحلله ام ستعتمد على الشهادة الرقمية وتثق به !!!
كذلك مارأيكم بتحميل نسخة افلاش رسمية اوف لاين من شركة ادوبي وتشغليها بوجود اون لاين امورو بما انه الاخ هيث اعتمد عليه هل ستطهر نفس النتائج ؟؟



بالطبع اذا ارسلت الملف سيتم تحليله ,


و لا اعتقد ان الملف خطر او يحتوي على اي ملف خطر و هو قديم نسبيا


حتى الملف الذي صنفه الافيرا ادوير موثوق من سحابة النود !!!


المرحلة التي تصنف فيها الملفات كادوير تختلف من شركة حماية لاخرى و اكثرها مرونة مع الآدوير كاسبرسكي على ما اعتقد


والادوير كلام فارغ و ليس اصابة اصلا


4be6fcffc82bb3e950133fa1b21f4238.png



21276fab15c3aa711689d336e93886e4.png



على العموم انا ارسلت الملف للعديد من مختبرات الحماية لكن الرد يتطلب وقتا :f:



 
الملف سليم و ليس روتكيت و إنما برنامج دعائي ( ادوير )

الكومودو يصنفه على أنه TrojWare.Win32.Trojan.Agent.Gen

يصنفه على أنه Trojan و ايضاً الأفيرا يصنفه على أنه Adware/BHO.S بمعنى أدوير

لذلك نقول عليه على أنه ملف سليم ولا ضرر منه
 
توقيع : Pilent ReX
شبـاب أرسلوا لي الملف أرسله لشركـة أفاست للتحليل اذا كان مازال هناكـ شكوكـ
 
توقيع : SeCuRiTy-DZ
الملف سليم و ليس روتكيت و إنما برنامج دعائي ( ادوير )
الكومودو يصنفه على أنه TrojWare.Win32.Trojan.Agent.Gen
يصنفه على أنه Trojan و ايضاً الأفيرا يصنفه على أنه Adware/BHO.S بمعنى أدوير
لذلك نقول عليه على أنه ملف سليم ولا ضرر منه
المصيبة ان الكل يقرأ بدون تركيز ؟!!!!​
هذا الاكتشاف ليس للتولبار بل لملف الفلاش الذي يحمل توقيع والله تعبت يا اخوان​
الكمودو اكتشف ملف الفلاش بالتواقيع ليش ولا واحد مركز​
بالعربي قمت بفحص الملف الذي يحمل توقيع من ادوبي على فايروس توتال​
مكتشف من قبل الكمودو فقط​
TrojWare.Win32.Trojan.Agent.Gen​
اكتشاف الافيرا للتولبار وليس له علاقة بملف الفلاش !!!​

الكمودو فقط مكتشف ملف الفلاش الي يحمل توقيع على انه​
TrojWare.Win32.Trojan.Agent.Gen​
من يريد يشاهد هذا الفيديو​
 
توقيع : haitham653
....
 
توقيع : "الشبح"
المصيبة ان الكل يقرأ بدون تركيز ؟!!!!​
هذا الاكتشاف ليس للتولبار بل لملف الفلاش الذي يحمل توقيع والله تعبت يا اخوان​
الكمودو اكتشف ملف الفلاش بالتواقيع ليش ولا واحد مركز​
بالعربي قمت بفحص الملف الذي يحمل توقيع من ادوبي على فايروس توتال​
مكتشف من قبل الكمودو فقط​
TrojWare.Win32.Trojan.Agent.Gen​
اكتشاف الافيرا للتولبار وليس له علاقة بملف الفلاش !!!​

يا غالي هذا ادوير و لذلك يسمى ب PUP بملف غير مرغوب به أو برنامج دعائي

مثل ما قال أخي يونس أنه ملف نظيف 100% و غير مكشوف ابداً من برامج الحماية

الكومودو كشفه لكن اكتشاف خاطئ و تعرف الكومودو اكتشافاته خاطئة نادرة جداً

بالتوفيق
 
توقيع : Pilent ReX
الحالة
مغلق و غير مفتوح للمزيد من الردود.
عودة
أعلى