الفريق العربي للبرمجةأرشيف المنتديات · 2000 – 2023
نسخة أرشيفية للقراءة فقط — التسجيل والمشاركة مغلقان، والمحتوى محفوظ كما كان.

Presentation لكيفية عمل الفيروس وطريقة عمل الأنتي في

بدأه aymoon1987 في 15 ديسمبر 2008 · 12 رد · 3,047 مشاهدة · في قسم أمن المعلومات العام
مشاركة: واتساب X فيسبوك تيليجرام
#1 صاحب الموضوع

presentation لكيفية عمل الفيروس وطريقة عمل الأنتي فيروس وTimid virus مثال عليه .

انا موجود للرد على أي استفسار ان شاء الله .

لقد رفعت البريزينتيشن على الموقع الخاص بي لان مساحته 14 ميجا وهنا المساحة المسموحة للرفع 3 ميجا تقريبا .

الباسوورد:aymoon1987

http://www.sec-your.com/MYviruses.rar

تم تعديل هذه المشاركة بواسطة aymoon1987 في 15 ديسمبر 2008 في 01:59

NohTaDa

#2

انا لم انتهي من قرائتها بس فعلا شرح مميز ياايمن ماشاء الله

جزاك الله خيرا على طرحها

لي عوده للمناقشه بعد الانتهاء منها

#3

ربنا يباركلك . انا موجود ان شاء الله لأي سؤال .

NohTaDa

#4

شكرا لك اخي aymoon1987

اريد ان اضف معلومة تخص طريقة ال Sig Based لل AV Scanner بإستعمال ال Regular Expressions .

في ال Presentation :

	 
 8BEF 33C0 BF?? ???? ??03 FDB9 ??03 FDB9 ??0A 0000 8A85 ???? ???? 3007 47E2 FBEB

		يمكن إستعمال ال WildCard  كالاتي :

 8BEF 33C0 BF?? * ??03 FDB9 ??03 FDB9 ??0A 0000 8A85 * 3007 47E2 FBEB

ومعناها :

إبحث على كل ماهو بين النيبل BF?? و ??03 وكذلك إبحث كل ماهو بين النيبل 8A85 و 3007 الى ان تصل الى النيبل FBEB .

والسلام عليكم

تم تعديل هذه المشاركة بواسطة mohfa في 15 ديسمبر 2008 في 08:11

عزيزي :

لاتنسى ان تصلي على حبيبنا و شفيعنا يوم لا ينفع مال ولا بنون .

فاللهمّ صّل وسّلم على سيدي و شفيعي وحبيبي محمد عليك الف صلاة وازكى تسليم

*****

2_header.png

#5

علامة الأسترسك * تحل محل اي عدد من الأكواد ولكن علامة ال? تحل محل حرف واحد فقط.

الكود الأول صحيح حيث أنه يجب أن يكون هناك في هذا الكود مثلا BF?? ???? ??03 عدد أي 8 حروف hexa ويجب أن يكون العدد 8 وان كان 9 أو أي عدد آخر فلا يتحقق شرط الفيروس.

لقد استخدمت بصمة الفيروس في عمل أنتي فايروس بسيط للفايروس TIMID ويجب أن يكون هناك العدد المعروف ولا يجب أن أستخدم علامة الأسترسك .

تم تعديل هذه المشاركة بواسطة aymoon1987 في 16 ديسمبر 2008 في 20:52

NohTaDa

#6
اقتباس
الكود الأول صحيح

اخي aymoon1987 ومن قال ان الكود الاول خاطئ .

اقتباس
ويجب أن يكون العدد 8 وان كان 9 أو أي عدد آخر فلا يتحقق شرط الفيروس.

ياخي aymoon1987 إذا كان الفارق 8 فإن * سوف تبحث عن 8 مادم هناك نقطة بداية ونقطة نهاية مثلا :

BF?? ???? ??03

ونضع ال * :

BF?? * ??03

فالبحث سوف يبدى من Last Bit للنبل حتى First Bit للنبل الاخير يعني إذا كان الفارق ثابت فالناتج سوف لن يكون اكثر من هذا الفارق

اقتباس
ويجب أن يكون هناك العدد المعروف ولا يجب أن أستخدم علامة الأسترسك

إذا انت ياخي aymoon1987 لم تفهم الفارق جيدا بين إستعمال * و ؟

انظر هنا وسوف تدري عن ماذا اتحدث

مع تحياتي

عزيزي :

لاتنسى ان تصلي على حبيبنا و شفيعنا يوم لا ينفع مال ولا بنون .

فاللهمّ صّل وسّلم على سيدي و شفيعي وحبيبي محمد عليك الف صلاة وازكى تسليم

*****

2_header.png

#7

شكرا لك أخي mohfa

ان الكود الثاني صحيح يمكنك أن تستخدمه للإمساك بالفيروس ولكن هناك سببين لعدم استخدامه

1 - من الممكن أن يخطيء ويمسك فايل آخر سليم على أنه فيروس اذا كان الفايرس الثاني يحتوي على أي عدد من الحروف أي انك اذا استخدمت الأسترسك هنا BF?? * ??03 من الممكن أن تكون BF?? 33C0 ??03 ومن الممكن أن تكون BF?? 33C0 FDB9 0000 ??03 كل ما نريده لمعرفة الفايروس أن يكون هناك فقط أربع حروف مكان الـ????.

2 - وهذه أهم أن ذلك سيبطيء جدا من الأنتي فايروس الخاص بك حيث انه سيأخذ وقت كبير في البحث داخل ملف واحد فما بالك بهارد كامل ؟ حيث انه سيبحث عن أي string يبدا ب BF?? وينتهي بـ ??03 .

لذا فمن الأأمن أن نضع عدد الحروف .

اذا استوعبت المثال فإنك سوف ترى انه يستخدم البايت الرابع والخامس عند وضع علامة الفيروس لذا فإنه من المعلوم عندنا عن بصمة هذا الفيروس ان في البايت 4 والبايت 5 حرفين VI لذا فيجب عندنا استخدام :-

???? ???? ???? (V) (I)

اما اذا استخدمنا

* (V) (I)

فإنه سوف يبحث في كل الملفات من بدايتها الى أن يصل الى ملف به هذين الحرفين حتى وان لم يكن هذا الملف مصاب بالفيروس

أرجو ان أكون أوضحت فكرتي وان تصححني ان كنت خاطئا .

اما عن الفرق بين العلامتين فأشكرك انا اعلم الفرق بينهم .

تم تعديل هذه المشاركة بواسطة aymoon1987 في 16 ديسمبر 2008 في 20:51

NohTaDa

#8

هل رايت الرابط

عزيزي :

لاتنسى ان تصلي على حبيبنا و شفيعنا يوم لا ينفع مال ولا بنون .

فاللهمّ صّل وسّلم على سيدي و شفيعي وحبيبي محمد عليك الف صلاة وازكى تسليم

*****

2_header.png

#9

نعم رأيت الرابط واعتقد اني وضعت هذا الكود مفصل في نهاية ال presentation .

مع وجود اختلافات بسيطة . ولكن لا يوجد به اي شيء للإستفادة عن الفرق بين العلامتين غير السطر *.* والذي يعني انه يبحث عن اي ملف بأي امتداد .

ماذا ترى في هذا الرابط كي توضحه ؟ انا لا ارى غير ذلك .

NohTaDa

#10

ياخي aymoon1987 باي نظرة رائت الرابط الذي اعطيته لك

كان قصدي طبق إستعمال ال * مع الفيروس الموجود في الرابط وسوف ترى النتيجة

إبداء القراءة من

// Function to determine whether the file specified in FNAME is useable.

عزيزي :

لاتنسى ان تصلي على حبيبنا و شفيعنا يوم لا ينفع مال ولا بنون .

فاللهمّ صّل وسّلم على سيدي و شفيعي وحبيبي محمد عليك الف صلاة وازكى تسليم

*****

2_header.png

#11

كل ما فهمته منك أولا انك تريد تطبيق علامة ال * بدلا من علامة ال? في الأنتي فيروس ولقد وضحت وجهة نظري في سببين لعدم استخدام علامة الأسترسك (*).

لم اتطرق الى الفيروس نفسه في ذلك .

اما عن الكود الذي يستخدمه الفيروس في البحث عن الملفات والكشف اذا كان من الممكن استخدامها ليصيبها هذا شيء آخر .

تم تعديل هذه المشاركة بواسطة aymoon1987 في 22 ديسمبر 2008 في 19:43

NohTaDa

#12

ياخي و عزيزي aymoon1987

اقتباس
كل ما فهمته منك أولا انك تريد تطبيق علامة ال * بدلا من علامة ال? في الأنتي فيروس

من قال لك اني اريد فعل ذلك انا قلت يمكن إستعمالها

الكسبرسكي و النود وحتى ال ClamAV يستعملون هذه التقنية .

كنت يمكن ان اتطرق معك في بعض الامور الاكثر دقة في هذا ولكن عذرا لايمكنني لإنك لم تفهم حتى ماكنت اقصده .

السلام عليكم ورحمة الله وبركاته .

تم تعديل هذه المشاركة بواسطة mohfa في 22 ديسمبر 2008 في 20:44

عزيزي :

لاتنسى ان تصلي على حبيبنا و شفيعنا يوم لا ينفع مال ولا بنون .

فاللهمّ صّل وسّلم على سيدي و شفيعي وحبيبي محمد عليك الف صلاة وازكى تسليم

*****

2_header.png

#13

آسف لعدم فهمي قصدك وأرجو من القراء الاستفادة من اخطائي ومن اي معلومة طرحت .

وعليكم السلام ورحمة الله وبركاته .

NohTaDa

مواضيع مشابهة