• [ يمنع ] طرح أي موضوع يحوي على كراكات أو باتشات او كيجنات من غير فحصها عبر موقع فيروس توتال [ virustotal.com ] وطرح رابط الفحص ضِمن الموضوع.

تشفيرة عينة Lumma Stealer بتاريخ اليوم 24-11-2024

جرب لوما ستيلر اللي بجد هنا :raisedhand::raisedhand:



وتجربة محلل سلوك لوحده استبدال ملف

fffffffffff.webp
ffggggggg.webp
 

هو اعترض له مثل نورتون
لا وجود لمحلل سلوك
يابني انت مالك النهاردة :222cry::unsure:
يعني في الاشعار بتاعي مكتوب ان ملف msiexec.exe انه blocked
ومكتوب عنده هو نفس الملف بس Allowed
يبقي الاتنين زي بعض ازاي
وانت مصمم انه متمسكش بمحلل السلوك
هو في حاجة بتعمل بلوك للبرامج غير محلل السلوك؟؟ يمكن في حاجة جديدة نزلت انا معرفهاش
عم انت الضغط والسكر ماشيين في البلد وانا لسة صغير :222mad::222mad:
 
توقيع : Ramy BadraanRamy Badraan is verified member.
يابني انت مالك النهاردة :222cry::unsure:
يعني في الاشعار بتاعي مكتوب ان ملف msiexec.exe انه blocked
ومكتوب عنده هو نفس الملف بس Allowed
يبقي الاتنين زي بعض ازاي
وانت مصمم انه متمسكش بمحلل السلوك
هو في حاجة بتعمل بلوك للبرامج غير محلل السلوك؟؟ يمكن في حاجة جديدة نزلت انا معرفهاش
عم انت الضغط والسكر ماشيين في البلد وانا لسة
راح نجرب مكانك
 
توقيع : Ramy BadraanRamy Badraan is verified member.
DR WEB​
طبعا بعد سماح الأخ @elmasry2006

مشاهدة المرفق 262960

اكتشف الإتصال بنجاح
طبعا للعينة الاولى بالموضوع​
لا مكتشفش حاجة كدة دة ال firewall مجرد بيسألك
وهو معتبر الاتصال سليم كمان نظرا ان الملف بيستخدم اتصال موثوق كستارة بيدارى بيها الاتصال الاصلى
 
توقيع : Ramy BadraanRamy Badraan is verified member.
يابني انت مالك النهاردة :222cry::unsure:
يعني في الاشعار بتاعي مكتوب ان ملف msiexec.exe انه blocked
ومكتوب عنده هو نفس الملف بس Allowed
يبقي الاتنين زي بعض ازاي
وانت مصمم انه متمسكش بمحلل السلوك
هو في حاجة بتعمل بلوك للبرامج غير محلل السلوك؟؟ يمكن في حاجة جديدة نزلت انا معرفهاش
عم انت الضغط والسكر ماشيين في البلد وانا لسة صغير :222mad::222mad:

DR WEB​
طبعا بعد سماح الأخ @elmasry2006

مشاهدة المرفق 262960

اكتشف الإتصال بنجاح
طبعا للعينة الاولى بالموضوع​

Phoenix Valley الله ينور عليك​

رامي دا جدار حماية او هيبس
 
توقيع : Ramy BadraanRamy Badraan is verified member.
بعد مرور بعض الوقت طلع الاتصال
مشاهدة المرفق 262962
كويس جداً هو المفروض كان يعمل بلوك تلقائى بدون ما يسألك وكان من اول مرة ،، لان luma بيسحب الكوكيز و الباسووردات من المتصفحات عندك اولا وبعدها بيعمل اتصال بالسيرفر ،، المفروض كان حظر الخطوة الاولى بس تمام
انما اعتقد اى مستخدم طبيعى ويكون بيفهم شوية هيلاقى الاشعار بيقوله ان التوقيع غير سليم هيعمل بلوك
 
توقيع : Ramy BadraanRamy Badraan is verified member.
كويس جداً هو المفروض كان يعمل بلوك تلقائى بدون ما يسألك
انما اعتقد اى مستخدم طبيعى ويكون بيفهم شوية هيلاقى الاشعار بيقوله ان التوقيع غير سليم هيعمل بلوك​
معك حق اخي المفروض البلوك اوتوماتيكي لانو اغلب الناس ماعندهم خبرة ،،، مشكلة كبيرة تجاوز الحمايات هكذا؟
يلي استغربه كيف البيتدفندر تم تجاوزه ؟ حتى الصورة رأيت كيف سمح للإتصال ل msiexec.exe رغم انه قد يستخدم بشدة كتمويه للإتصال المشبوه​
 

Phoenix Valley الله ينور عليك​

رامي دا جدار حماية او هيبس
دة جدار الحماية وبيسأله عن الاتصال
انما مش هيعمل بلوك للبرنامج انه يستخدم المتصفح
جدار الحماية بيعمل بلوك للاتصالات بس
 
توقيع : Ramy BadraanRamy Badraan is verified member.
معك حق اخي المفروض البلوك اوتوماتيكي لانو اغلب الناس ماعندهم خبرة ،،، مشكلة كبيرة تجاوز الحمايات هكذا؟
يلي استغربه كيف البيتدفندر تم تجاوزه ؟ حتى الصورة رأيت كيف سمح للإتصال ل msiexec.exe رغم انه قد يستخدم بشدة كتمويه للإتصال المشبوه​
ما الفكرة ان الاتصال بيكون tunnel يعنى بيبقى الواجهة بتاعته هوست موثوق زى مثلا سيرفر مايكروسوفت ،، فاى برنامج حماية لما هيلاقى الملف بيتصل بمايكروسوفت هيعمله سماح ،، انما الهوست دة اتصال tunnel يعنى ستارة بيستخبى وراها وبيتصل بسيرفر تانى خالص
 
توقيع : Ramy BadraanRamy Badraan is verified member.

Ramy Badraan@​

بارك الله فيك على المعلومات يا غالي استفدت كثيراََ من وجودي معكم ماشاء الله تبارك الله​
 
بالتشغيل ال AVG ومالويربايتس اكشتفوه وليس بالفحص




9XwKJXj.png







O7nRl9R.png
 
التعديل الأخير:
توقيع : KamalKM
توقيع : Ramy BadraanRamy Badraan is verified member.
التعديل الأخير:
ايوة بقى
نورتون طورت ال avg جامد
او غالباً avg هو اللى طور نورتون :tearsofjoy:



يا اخي ان متفاجاء من ال AVG من كم سنة قليلة كان ضيعف جدا وبعد الاندماج مع افاست واهتمام الحكومة الامريكية اكثر بموضوع برامج الحماية اصبح في مكان ثاني.
 
التعديل الأخير:
توقيع : KamalKM
بعد مرور بعض الوقت طلع الاتصال
مشاهدة المرفق 262962
دة جدار الحماية وبيسأله عن الاتصال
انما مش هيعمل بلوك للبرنامج انه يستخدم المتصفح
جدار الحماية بيعمل بلوك للاتصالات بس
يااخي انت عامل الجدار كدا على وضع بيسألك اللي اسمه ايه بالعربي مذعور صح كدا
 
عودة
أعلى