• [ يمنع ] طرح أي موضوع يحوي على كراكات أو باتشات او كيجنات من غير فحصها عبر موقع فيروس توتال [ virustotal.com ] وطرح رابط الفحص ضِمن الموضوع.

  • بادئ الموضوع بادئ الموضوع ALmehob
  • تاريخ البدء تاريخ البدء
  • المشاهدات 614
الحالة
مغلق و غير مفتوح للمزيد من الردود.

ALmehob

إداري سابق
★★ نجم المنتدى ★★
كبار الشخصيات
إنضم
29 نوفمبر 2012
المشاركات
18,139
مستوى التفاعل
42,473
النقاط
2,575
الإقامة
هنا وهناك
غير متصل
846509315.gif



تطبيق ضار وخبيث



رابط التحميل

[hide]
يجب عليك تسجيل الدخول او تسجيل لمشاهدة الرابط المخفي
[/hide]


لفك الضغط

[hide]infected[/hide]


351981180.gif
 

توقيع : ALmehob
بفك الضغط الأفاست
2015-08-01_164931.webp
 
توقيع : ahmed@salah
1.webp
 
توقيع : أبو رمش
يسلمو برهوووم

مكتشف من الكاسبر 2016
 
توقيع : Ahmed_Albosife
تحليل أولي للدوال ,,

أقول رانسوم وير :coffee: ...
 
توقيع : MagicianMiDo32
بسم الله الرحمن الرحيم


أشكرك أخي ابراهيم على هذة العينة المسلية حقا Trojan mickey :P

,التجربة والتحليل باستخدام التراست بورت


أولا الملف كان مكتشفا من المحرك فقمت باغلاقه لتجربة محلل السلوك الذي ابهرني بصراحة على القاعدة restrict التي تجعل منه هيبس لا يقهر .,



أولا ظهر أنذار بأن الملف يحاول التعديل على إعدادات النظام العامة >> ريستريكت


2.webp




يليه أنذار بأن " الملف يحاول الوصول الى ملف آخر تابع للنظام قد يعطيه صلاحيات عالية "

وبالفعل هذة عملية حقن في العملية Taskhostex.exe لإستخدامها في الإتصال بعنوان معين

3.webp




كما قام الملف بنسخ نفسه الى مجلد الـ roaming

4.webp




,وبعد ذلك تم رصد أتصال


[hide]
5.webp
[/hide]



الهوست


[hide]
6.webp
[/hide]

والعملية التي تتصل هي Taskhostex.exe التي تم حقنها .,,

[hide]
7.webp


8.webp
[/hide]

نلاحظ أيضا دوال البرنامج وهو السبب الذي جعلني أفكر فيه على أنه راسنسوم وير في البداية :p

تلكما الدالتين

GetStartupInfoA

و
GetDesktopWindow


على أساس انه سيضيف نفسه للستارت اب وبالفعل حدث
ويقوم بإغلاق نوافذ سطح المكتب وهذا لم يحدث وحتى الآن لا أعرف الغرض من هذة الدالة ممكن لتصوير سطح المكتب ~
والله أعلم


9.webp




قمت بعمل restart للنظام الوهمي لمعرفة ما إذا كان الملف سيعمل مع بدء التشغيل أم لا وبالفعل عمل وظهر إنذار من التراست بورت



10.webp




مدخلة الستارت أب بأداة autoruns .,

11.webp




;,كويس المنتدى صار يسمح لك برفع أكثر من 10 صور بمشاركة الواحدة :D


صورة للـ Handles الخاصة بالعملية

13.webp




وللـ Environment

12.webp



للـ memory
14.webp


نعود الآن للـ أي بي


بالدخول أليه تبين أنه تابع للـ Cloud Flare
15.webp



,;`وكذلك بالبحث عنه في , Who.is

16.webp




أي يحتمل أن يكون الملف أدوير مثلما قال الأخ بايدو العالمي
:D
 
توقيع : MagicianMiDo32
بسم الله الرحمن الرحيم


أشكرك أخي ابراهيم على هذة العينة المسلية حقا Trojan mickey :tongueclosed:

,التجربة والتحليل باستخدام التراست بورت


أولا الملف كان مكتشفا من المحرك فقمت باغلاقه لتجربة محلل السلوك الذي ابهرني بصراحة على القاعدة restrict التي تجعل منه هيبس لا يقهر .,



أولا ظهر أنذار بأن الملف يحاول التعديل على إعدادات النظام العامة >> ريستريكت


مشاهدة المرفق 93458



يليه أنذار بأن " الملف يحاول الوصول الى ملف آخر تابع للنظام قد يعطيه صلاحيات عالية "

وبالفعل هذة عملية حقن في العملية Taskhostex.exe لإستخدامها في الإتصال بعنوان معين

مشاهدة المرفق 93459



كما قام الملف بنسخ نفسه الى مجلد الـ roaming

مشاهدة المرفق 93460



,وبعد ذلك تم رصد أتصال


[hide]مشاهدة المرفق 93461[/hide]



الهوست


[hide]
مشاهدة المرفق 93462[/hide]

والعملية التي تتصل هي Taskhostex.exe التي تم حقنها .,,

[hide]
مشاهدة المرفق 93463

مشاهدة المرفق 93464[/hide]

نلاحظ أيضا دوال البرنامج وهو السبب الذي جعلني أفكر فيه على أنه راسنسوم وير في البداية :tongueclosed:

تلكما الدالتين

GetStartupInfoA

و
GetDesktopWindow


على أساس انه سيضيف نفسه للستارت اب وبالفعل حدث
ويقوم بإغلاق نوافذ سطح المكتب وهذا لم يحدث وحتى الآن لا أعرف الغرض من هذة الدالة ممكن لتصوير سطح المكتب ~
والله أعلم


مشاهدة المرفق 93465



قمت بعمل restart للنظام الوهمي لمعرفة ما إذا كان الملف سيعمل مع بدء التشغيل أم لا وبالفعل عمل وظهر إنذار من التراست بورت



مشاهدة المرفق 93466



مدخلة الستارت أب بأداة autoruns .,

مشاهدة المرفق 93467



;,كويس المنتدى صار يسمح لك برفع أكثر من 10 صور بمشاركة الواحدة :grin:


صورة للـ Handles الخاصة بالعملية

مشاهدة المرفق 93469



وللـ Environment

مشاهدة المرفق 93468


للـ memory
مشاهدة المرفق 93470

نعود الآن للـ أي بي


بالدخول أليه تبين أنه تابع للـ Cloud Flare
مشاهدة المرفق 93471


,;`وكذلك بالبحث عنه في , Who.is

مشاهدة المرفق 93472



أي يحتمل أن يكون الملف أدوير مثلما قال الأخ بايدو العالمي
:grin:
ياسلام...
تحليل ممتاز ميدو الله ينور عليك
 
توقيع : Ahmed_Albosife
توقيع : MagicianMiDo32
+1
 
توقيع : Shrieef Al Tite
الحالة
مغلق و غير مفتوح للمزيد من الردود.
عودة
أعلى