qysr
زيزوومي VIP
غير متصل
من فضلك قم بتحديث الصفحة لمشاهدة المحتوى المخفي


الكثير منا يستخدم الساندبوكسي على جهازه لتشغيل الملفات المشبوهه في بيئه آمنه ... لعدم استخدام الجهاز الوهمي او لتجنب اعادة تشغيل الجهاز في حالة برامج التجميد ..
و اليوم سنتطرق الى شرح اضافه اذا استخدمناها مع الساندبوكسي ستحوله الى محلل سلوك قوي

:: مميزات الاداه ::
1- محموله لا ترتبط بالساندبوكسي و لا تؤثر عليه ( للاستخدام عند الطلب )
2- منع تخطي الساندبوكسي في حال وجود هذه الخاصيه في المالوير .. فبعض ملفات المالوير ما ان نقوم بتشغيلها بداخل الساندبوكسي حتى توقف نفسها عن العمل لكي لا تنكشف طبيعة عملها

:: المتطلبات ::
1- تثبيت برنامج
يجب عليك
تسجيل الدخول
او
تسجيل لمشاهدة الرابط المخفي
.. شرح البرنامج
يجب عليك
تسجيل الدخول
او
تسجيل لمشاهدة الرابط المخفي
2- تثبيت هذه الاداه الصغيره
يجب عليك
تسجيل الدخول
او
تسجيل لمشاهدة الرابط المخفي
3- و اخيرا تحميل اداة
يجب عليك
تسجيل الدخول
او
تسجيل لمشاهدة الرابط المخفي

:: شرح استخدام الاداه ::
الاعدادات ستبدو كأنها طويله او معقده لكننا سنقوم بها لمره واحده فقط عند الاستخدام الاول للأداه
و يجب القيام بالخطوات الآتيه بدقه لضمان عمل الاداه ..
اولا نفتح نافذة الساندبوكسي .. دبل كليك على ايقونته جوار الساعته

ثم من قائمة configure نختار edit

سيفتح لنا ملف تكست ... نضع مؤشر الماوس في نهاية السطر مكان السهم .. ثم نضغط انتر لاضافة سطر جديد

ثم اذا كان النظام 32 بت ننسخ هذه الاسطر الخمسه بلا اي زياده او نقصان و نلصقها بالضبط في السطر الجديد :
كود:
InjectDll=C:\BSA\LOG_API\LOG_API32.DLL
OpenWinClass=TFormBSA
NotifyDirectDiskAccess=y
ProcessLimit1=20
ProcessLimit2=30
اما اذا كان النظام 64 بت يجب اضافة سطر اضافي و يكون عدد الاسطر سته .. لتعمل الاداه بصوره صحيحه :
كود:
InjectDll=C:\BSA\LOG_API\LOG_API32.DLL
InjectDll64=C:\BSA\LOG_API\LOG_API64.DLL
OpenWinClass=TFormBSA
NotifyDirectDiskAccess=y
ProcessLimit1=20
ProcessLimit2=30

بعدها في نهاية التكست بالضبط نضيف هذا السطر بنفس الطريقه :
كود:
SbieCtrl_HideMessage=*

ثم نضغط حفظ

ثم من قائمة configure نضغط على reload

موافق على رسالة التنبيه

انتهينا هكذا من اعداد الساندبوكسي , و حان دور الاداه ...

نفك الضغط عن ملف الاداه الى مجلد و سيكون باسم bsa

و لابد على حسب الاعدادات السابق ذكرها من نقل المجلد الناتج الى بارتيشن النظام تحديدا >>( C )

لتسهيل فتح الاداه سنفتح المجلد و ننشئ اختصار على سطح المكتب لملف تشغيل الاداه
او بامكاننا تشغيلها من مكانها طبعا اذا لم نرغب في عمل الاختصار ..

الآن سنقوم بتشغيل الاداه ... و هنا في مكان السهم يجب اضافة مسار مجلد الساندبوكسي الذي ستعتمده الاداه ..
هذه الخطوه سنقوم بها مره واحده فقط و بعدها ستتذكر الاداه هذا المسار

لنعرف المسار المطلوب .. سنقوم اولا بفتح اي ملف بواسطة الساندبوكسي .. اي ملف عندنا لا فرق
و هذا لنصل الى مسار المجلد في الخطوه التاليه

بعد فتح الملف نعمل كليك يمين على ايقونة الساندبوكسي ثم نضغط على explore contents

نضغط موافق

فتح لنا المجلد .. و نعمل كليك على المسار و ننسخه ..

نرجع للاداه و نلصق المسار ... و بهذا تكون الاداه قد اصبحت جاهزه تماما ..

انتهينا ..... و كل الخطوات السابق ذكرها سنحتاج للقيام بها في المره الاولى فقط

الآن حان وقت استخدام الاداه في التحليل ..
نضغط على start

اذا كان بمجلد الساندبوكسي اي محتويات سابقه ستنبهنا الاداه بهذا التنبيه و سنضغط على delete لتفريغ المجلد

الاداه بانتظار تشغيل المالوير ..


نشغل المالوير الذي نريد تحليله بداخل الساندبوكسي بالطريقه العاديه

ستبدأ الاداه مباشرة في رصد تحركات الملف

ننتظر فتره زمنيه معقوله و لا نستعجل لنمكن الملف من اداء عمله كاملا ... و يمكننا ملاحظة توقف ظهور اسطر جديده كمؤشر على اكتمال تشغيل الملف

بعد تأكدنا ان الملف اشتغل كما ينبغي ..
الآن يجب ان نقوم بقتل جميع العمليات التي تعمل بداخل الساندبوكسي لتتمكن الاداه من التحليل
نعمل كليك يمين و نضغط terminate

نضغط موافق

تم انهاء جميع العمليات ..
و عندها سنضغط finish

ننتظر لحظات حتى تنتهي من عملية التحليل و ظهور كلمة ready مكان السهم

اكتمل التحليل , و لنفتح التقرير ..
من قائمة viewer نضغط view

سيفتح تقرير التحليل على هيئة ملف تكست كما هو موضح في الصوره

و سنجد تفاصيل عديده سنأخذ منها الاهم هنا :
1- العمليه التي تم انشاؤها
2- مكان الاوتوستارت ... او العمل مع بدء تشغيل الجهاز
3- رصد سلوك الكيلوغر
4- و اخيرا جلب لنا الـنو آي بي
ملاحظه اخيره : لا تستطيع جميع الملفات العمل بشكل صحيح بداخل الساندبوكسي بسبب طريقة عمل البرنامج ... و في هذه الحاله سنجد التحليل ناقصا او لن نتمكن من التحليل .. لكن الطريقه سهله و مفيده مع اغلب الملفات ..

ارجو ان اكون قد وفقت في توضيح هذه الاداه و ان يكون في الموضوع فائده و لو بسيطه
و آخر دعوانا ان الحمد لله رب العالمين .


التعديل الأخير بواسطة المشرف: