• [ يمنع ] طرح أي موضوع يحوي على كراكات أو باتشات او كيجنات من غير فحصها عبر موقع فيروس توتال [ virustotal.com ] وطرح رابط الفحص ضِمن الموضوع.

  • بادئ الموضوع بادئ الموضوع Denamit
  • تاريخ البدء تاريخ البدء
  • المشاهدات 1,109
الحالة
مغلق و غير مفتوح للمزيد من الردود.

Denamit

زيزوومي جديد
إنضم
2 مايو 2017
المشاركات
44
مستوى التفاعل
21
النقاط
30
الإقامة
مصر
غير متصل
انا اتعلم فحص الملفات من الفيروسات يدويا
ولقد قمت بتنصيب سيرفر ardamax keylogger وقمت بمتابعت كل تحركاته

وهو يقوم بتنصيب نفسه في احد هذه الملفات
%COMMONAPPDATA%\
%USERAPPDATA%\
%PROGRAMFILES%\
%WINDOWS%\
%SYSTEM%\
%appdata%​
ولكن عند محاولتي فتح هذه الملفات لاتريد ان تفتح من خلال run
اريد طريقة لفتح هذه الملفات لاستخراج السيرفر
 

توقيع : Denamit
همممم حسب ما ذكرت

ما كتبته يعتبر مسارات يقوم السرفر بتثبيت نفسه فيها

اذا اردت الاطلاع على الملف الهدف واقصد هنا الملف ذا الامتداد exe.

هو الذى يحمل بيانات السرفر

سوالى لك باى برنامج قمت بمتابعه تحرك تثبيت الملف

ايضا عند تكوينك للسرفر ما هى الخيارات التى قمت بتفعيلها
 
توقيع : black007
همممم حسب ما ذكرت

ما كتبته يعتبر مسارات يقوم السرفر بتثبيت نفسه فيها

اذا اردت الاطلاع على الملف الهدف واقصد هنا الملف ذا الامتداد exe.

هو الذى يحمل بيانات السرفر

سوالى لك باى برنامج قمت بمتابعه تحرك تثبيت الملف

ايضا عند تكوينك للسرفر ما هى الخيارات التى قمت بتفعيلها

قمت باخفاء السيرفر من Task maneger
واخفاء مجلدات السيرفر وربطه ببريدي الالكتروني وقمت بأخفائه في المسار %USERAPPDATA%\

ولقد تتبعته ببرنامج
Disk And Registry Alert
Regshot
Registry Alerts
spy the spy
ومعرفة البرامج التي تعمل في الخلفية
TCPEye
Autoruns
Process Explorer

كل هذه البرامج لكي لايتخطي الحجب

CurrPorts


كما ايضا اخي لقد دراست البرنامج دراسة تفصيلية علي جهاز ولقد عرفت انه ينزل السيرفر علي المسارات الاتيه

%COMMONAPPDATA%\
%USERAPPDATA%\
%PROGRAMFILES%\
%WINDOWS%\
%SYSTEM%\
 
توقيع : Denamit
كلام جميل جدا وكلها برامج رائعه

حاول ان تقوم باظهر جميع المجلدات المخفيه

وابحث فى المسارات التى قمت بوضعها حيث ستجد نسخه من السرفر هناك

بما انك فعلت تثبيت نسخ السرفر الى تلك الاماكن
 
توقيع : black007
بارك الله فيك أخي مصطفى :rose:

@Denamit

أخي الغالي هل تمت الإفادة لإغلاق الموضوع ؟
 
توقيع : ihere
توقيع : Denamit
توقيع : ihere
الحالة
مغلق و غير مفتوح للمزيد من الردود.
عودة
أعلى