قم بمتابعة الفيديو أدناه لمعرفة كيفية تثبيت موقعنا كتطبيق ويب على الشاشة الرئيسية.
ملاحظة: قد لا تكون هذه الميزة متاحة في بعض المتصفحات.
[ يمنع ] طرح أي موضوع يحوي على كراكات أو باتشات او كيجنات من غير فحصها عبر موقع فيروس توتال [ virustotal.com ] وطرح رابط الفحص ضِمن الموضوع.
أود توضيح بعض الأمور
١- الوصول ل kernel بدون الاعتماد على ويكيبيديا، يجب أن ينقل ملف dll خاص إلى مجلد drivers، وليس أي dll
ويتم الاتصال به للدخول في Ring 0
٢- يمكن الاتصال ب kernel.dll وntdll.dll بالصلاحيات العادية Ring 3
وأنا عن نفسي استخدمها كثيرًا في الاوتوات، لجلب مسار ملف يعمل في الذاكرة (عملية) مثلا، أو التحكم في الويندوز (WinAPI)
وntdll تستخدم في التحميل من الإنترنت عبر اتصال مباشر
٣- يمكن بسهولة متناهية استخدام svchost.exe لعمل اتصال أو عمل وظيفة بإرسال سويتشات له
فيا أخي هيثم، مو تشوف اتصال ب kernel.dll تقول روتكيت والا اتصال ب svchost.exe وتقول حقن
للعلم، لم أجرب الملف حتى الآن لأني بعيد عن الكمبيوتر + مشغول بالدراسة (ثانوية عامة)، وسيكون لي معه تجربة قريبًا بإذن الله
التجربة مع الملف: (18:28)
False_RootKit_Haitham653.rar
الخلاصة: برنامج دعائي (Adware)...
شكرا لـ (أونلاين ارمور) للمساعدة على التحليل...
ملاحظة: يجب مشاهدة الفيديو كاملًا وبدقة لفهم ما يحدث
ملاحظة2: الإتصالات الكثيرة التي ظهرت في TCPEye، هي اتصالات محلية، 127.0.0.1
وتظهر بعضها yones-pc لإظهار إن الاتصال إلى الكمبيوتر نفسه، وهي ناتجة عن ملف الفلاش الآمن
ملاحظة3: بالنسبة لتسجيل البرنامج بالريجستري، عفوًا، تسجيل التولبار في انترنت اكسبلور مع ملفات dll
وليس تسجيل البرنامج كما ذكرت في الفيديو
السلام عليكم
الموقع الذي طرح العينة ذكر انها ملف فلاش مزور
Fake Flash
طبعا قمت اليوم باستخراج محتويات الملف
وهي كالاتي
![]()
كما تلاحظون يوجد ملف فلاش يحمل توقيع رقمي مزور او مسروق
التولبار هنا
![]()
![]()
قمت بتشغيل ملف الفلاش بشكل منفصل install.exe
عند تشغيلة اظهر الاونلاين ارمر رسائل كثيرة جميعها عمليات مشبوهه ولكن من باب الاختصار هذه رسالة لتصوير الشاشة
![]()
هذه صورة المنافذ التي يستخدمها الروتكيت ومن ضمنها ملفات النظامsvchost
![]()
عند تشغيل الملف الخارجي install_flashplayer11x64.exe هو في الحقيقة قام بتشغيل ملف الفلاش install.exe
عند التشغيل اول مرة الاونلاين ارمر اكتشف عملية التصوير
![]()
والبتدفندر اوقف الملف بدون تدخل المستخدم بوضع Auto Pilot من خلال الجدار الناري للبتدفندر
![]()
باقي البرامج وعلى راسها الكاسبرسكي والكمودو تم اختراقها وتم تصوير الشاشة بلحظة تشغيل
install_flashplayer11x64.exe
تحية كبيرة للاونلاين ارمر وللبتدفندر
فيديو التجربة
OA_Beats_ Fake Flash.rar
والبتدفندر اوقف الملف بدون تدخل المستخدم بوضع Auto Pilot من خلال الجدار الناري للبتدفندر
![]()
باقي البرامج وعلى راسها الكاسبرسكي والكمودو تم اختراقها وتم تصوير الشاشة بلحظة تشغيل
واحد يرسل لي الملف اذا سمحتم :q:
يا شباب واحد يرسل لي الملف اذا سمحتم نشوف رأي المختبرات المختصة
الموضوع اصبح كالكلمات المتقاطعة :q: