• [ يمنع ] طرح أي موضوع يحوي على كراكات أو باتشات او كيجنات من غير فحصها عبر موقع فيروس توتال [ virustotal.com ] وطرح رابط الفحص ضِمن الموضوع.

  • بادئ الموضوع بادئ الموضوع alaa8iniesta
  • تاريخ البدء تاريخ البدء
  • المشاهدات 2,313
الحالة
مغلق و غير مفتوح للمزيد من الردود.

alaa8iniesta

زيزوومى ذهبى
إنضم
25 سبتمبر 2013
المشاركات
1,716
مستوى التفاعل
7,046
النقاط
1,070
الإقامة
alex.egypt
غير متصل
السلام عليكم ورحمه الله وبركأأته ... هذا الملف نشر من حوالي 4 ساعات تقريبا ..

الملف عباره عن رانسيوم وير خطير جدا .. شغلت الملف علي الكومودو .. الملف يقوم بسلوكيات مريبه وخطيره جدا . .

الملف مكتشف من حوالي 10 حمايات منهم الافاست والدفندر والكيهو360 وسحابه الكاسبر سكاي ..

رابط الملف ..
[hide]
يجب عليك تسجيل الدخول او تسجيل لمشاهدة الرابط المخفي
[/hide]

باسورد فك الضغط ..
infected

ارجو من الاعضاء اغلاق الانتي فيرس وتجربه تشغيل الملف ورصد تحركاته ( طبعا مع تجميد النظام .. او النظام الوهمي :)) :)

INIESTA​
 

التعديل الأخير:
توقيع : alaa8iniesta
اجدع رانسومير الساعة 2 الفجر

جاري التجربة :)
 
توقيع : pro george
بانتظار التعديل اخي علاء , او اسمح لنا بنقل الموضوع للارشيف حتى تتضح المشكله عندك
 
توقيع : alaa8iniesta
الكاسبر
طبعا مكشوف بالسحاب
1.webp

تم اغلاق السحاب والحماية في الوفت الحقيقي وتشغيلة
لم ترحمة طبقة sw
سلوك من نوع
PDM:Trojan.W32.Genric
2.webp

3.webp

4.webp

7.webp

وعمل رووول باك
8.webp

التقارير
6.webp

الحجز
الملف وتوابعة
5.webp

 
توقيع : pro george
تم اعاده الرفع والتعديل مشرفنا الغالي .. مش عارف ايه اللي حصل .. بس تم التعديل
كان الملف المضغوط مصاب بدوده ... ربما رفعته من جهاز مصاب

2014-05-28_022341.webp
 
الآن تأكدت من صحة تلك الفرضيه بالفعل ... فبعد فك الضغط يتم اكتشاف الملف بنفس التوقيع

2014-05-28_022606.webp
 
تم اغلاق الSW
واكتشفت سلوك خطير
التحكم بالديسك توب
1.webp
 
توقيع : pro george
بانتظار التعديل اخي علاء , او اسمح لنا بنقل الموضوع للارشيف حتى تتضح المشكله عندك
ممكن اخي توضحلي كيف يصاب الملف المضغوط نفسه
عند ضغط ملف يتحول نوع البيان الخاص Data Type به الى بيان نصي (Character Data Type (String يعني كأنه ملف بالنوت باد -( لايصاب بفيروس)-
وعند فكه يتم اعادة ترتيب أجزاؤه ليتحول الى بيان ديناميكي (بشتى أنواعه ) Dynamic Data Type
الكاسبر
طبعا مكشوف بالسحاب
مشاهدة المرفق 51084
تم اغلاق السحاب والحماية في الوفت الحقيقي وتشغيلة
لم ترحمة طبقة sw
سلوك من نوع
PDM:Trojan.W32.Genric
مشاهدة المرفق 51085
مشاهدة المرفق 51086
مشاهدة المرفق 51087
مشاهدة المرفق 51090
وعمل رووول باك
مشاهدة المرفق 51091
التقارير
مشاهدة المرفق 51089
الحجز
الملف وتوابعة
مشاهدة المرفق 51088
هو ياعم خبير الكاسبر
بيسحجب الملف ولا بيعمل رول باك
عمل رول باك يعني أن ال Inject تم والفيروس تم تنفيذه كاملا
بعد ذلك يقتله الكاسبر ويعيد القيم كما كانت
ونفس التقنية بيعتمد عليها محلل سلوك الجي داتا أعتمادا كاملا
ودي ثغرة خطيرة
لأن بعض التغيرات التي يقوم بها الفيروس لايمكن أرجاعها
زي حذف ملف كمثال
- منتظرك
 
توقيع : MagicianMiDo32
ياحج أنيستا أختار أعداادت الضغط كدا
تااتن.webp

لان التشفير العادي تشفير سطحي وبرامج الحماية بتكشفة
:( نعتذر لأخونا QYSR عن سوء الفهم :(:(:(:(
 
توقيع : MagicianMiDo32
ممكن اخي توضحلي كيف يصاب الملف المضغوط نفسه
عند ضغط ملف يتحول نوع البيان الخاص Data Type به الى بيان نصي (Character Data Type (String يعني كأنه ملف بالنوت باد -( لايصاب بفيروس)-
وعند فكه يتم اعادة ترتيب أجزاؤه ليتحول الى بيان ديناميكي (بشتى أنواعه ) Dynamic Data Type
تفضل اخي هذا هو الملف قبل التعديل حلله بنفسك
[hide]
يجب عليك تسجيل الدخول او تسجيل لمشاهدة الرابط المخفي
[/hide]
pass : infected
 
ياحج أنيستا أختار أعداادت الضغط كدا
مشاهدة المرفق 51096
لان التشفير العادي تشفير سطحي وبرامج الحماية بتكشفة
:( نعتذر لأخونا QYSR عن سوء الفهم :(:(:(:(
^
راجع الملف اعلاه
ربما هناك سوء تفاهم من عندك :D
 
بسم الله الرحمن الرحيم
الترجربة على تراست بوت
أو زي ما احب أسميه : عتريس أخويا
صحيح أحنا متخاصمين من زمان بس أعمل أيه بقى أظروف أضطرتني :(
أولا الملف يحاول التعيل على النظام

أيه بالظبت الباشا مقالشي
نع نع نع أعضاضات النظام هو دا الي فالح فيه
Capture.webp

ريس تريك :)
بعد كدا عتريس اكتشف محاولة حقن ف DWN.exe ودا الملف الخاص بالديسك توب ف الفيستا والسيفين والأيت & البلو
الي هوه بتاع الانميشن وكدا ودونه لايظهر الديسك توب

بب.webp

بلات.webp


بعد كدا الملف أتكبل بالريستريكت
ودلوقتي حلال عليه التيرمينال
لكن عند أنهائه بدأت الشاشة تتحرك وتختفي كدا
معنى ذلك أن الحقن تم جزئيا فقط

تم الحقن ولم يتم الغلق (منع آلية الغلق من أداء عملها)
تفضل اخي هذا هو الملف قبل التعديل حلله بنفسك
[hide]
يجب عليك تسجيل الدخول او تسجيل لمشاهدة الرابط المخفي
[/hide]
pass : infected
نعم أخي عندك حق أنت أكثر خبية مني:) المششكلة هلي في نوع الضغط
 
توقيع : MagicianMiDo32
المششكلة هلي في نوع الضغط
المشكله ليست في نوع الضغط
الملف موجود مرتين .. مره مضغوط بكلمة السر المطلوبه و مره اخرى بدون كلمة السر ... هذه هي المشكله فقط
 
بانتظار التعديل اخي علاء , او اسمح لنا بنقل الموضوع للارشيف حتى تتضح المشكله عندك

ما تجربلنا يا اخ قيصر الملف كده بالتشغيل وايقاف طبقة الحماية فى النود
 
توقيع : tarkanbounce
  • Like
التفاعلات: qysr
بسم الله الرحمن الرحيم
الترجربة على تراست بوت
أو زي ما احب أسميه : عتريس أخويا
صحيح أحنا متخاصمين من زمان بس أعمل أيه بقى أظروف أضطرتني :(
أولا الملف يحاول التعيل على النظام

أيه بالظبت الباشا مقالشي
نع نع نع أعضاضات النظام هو دا الي فالح فيه
مشاهدة المرفق 51100
ريس تريك :)
بعد كدا عتريس اكتشف محاولة حقن ف DWN.exe ودا الملف الخاص بالديسك توب ف الفيستا والسيفين والأيت & البلو
الي هوه بتاع الانميشن وكدا ودونه لايظهر الديسك توب

مشاهدة المرفق 51098
مشاهدة المرفق 51099

بعد كدا الملف أتكبل بالريستريكت
ودلوقتي حلال عليه التيرمينال
لكن عند أنهائه بدأت الشاشة تتحرك وتختفي كدا
معنى ذلك أن الحقن تم جزئيا فقط

تم الحقن ولم يتم الغلق (منع آلية الغلق من أداء عملها)

نعم أخي عندك حق أنت أكثر خبية مني:) المششكلة هلي في نوع الضغط

ياه ازيك يا اخ ميدو تصدق فاكرك شخص تانى اتأكدت ان انت ميدو بتاع زمان من برنامجك المفضل الترست بورت منور والله
 
توقيع : tarkanbounce
توقيع : tarkanbounce
الحالة
مغلق و غير مفتوح للمزيد من الردود.
عودة
أعلى