الفريق العربي للبرمجةأرشيف المنتديات · 2000 – 2023
نسخة أرشيفية للقراءة فقط — التسجيل والمشاركة مغلقان، والمحتوى محفوظ كما كان.

W32.downadup

بدأه amroadawi في 22 ديسمبر 2008 · 11 رد · 3,154 مشاهدة · في قسم أمن المعلومات العام
مشاركة: واتساب X فيسبوك تيليجرام
#1 صاحب الموضوع

البحث عن

W32.Downadup tools

#2

هل تبحث عن الفيروس أم عن أداة لحدفه ؟ أم ماذا ؟

#3

W32.Downadup على تسمية Symantec

قد تجده باسم اخر Win32/Conficker.A على مضادات اهرى.

قمت بعمل Engagement مع احد الشركات ك Microsoft Security PFE لعمل Security Health Check للنظام, وكان هذا الفيروس احد ما قمت بتطهيره.

فعليا لا يوجد Removal له ... سيبقى Autogenerate طالما انك تفتقد للابديت التالي:

KB958644

قم بتنصيب الابديت (سيطلب منط اهادة التشغيل بعد الانتهاء) ... ومن ثم قم بعمل Full Scan للنظام ... الان ستختفي المشكله نهائيا.

معلومه اخرى: هذا الفايروس يستغل ال Security Bullrtin MS08-067 ,,, هذه ال Bullitin تشمل تحتها مجموعة من ال KB's منها 958644

بالتوفيق.

It's hard to stay in such ridiculous situation

#4
Mohammed Akram كتب:
W32.Downadup على تسمية Symantec

قد تجده باسم اخر Win32/Conficker.A على مضادات اهرى.

قمت بعمل Engagement مع احد الشركات ك Microsoft Security PFE لعمل Security Health Check للنظام, وكان هذا الفيروس احد ما قمت بتطهيره.

فعليا لا يوجد Removal له ... سيبقى Autogenerate طالما انك تفتقد للابديت التالي:

KB958644

قم بتنصيب الابديت (سيطلب منط اهادة التشغيل بعد الانتهاء) ... ومن ثم قم بعمل Full Scan للنظام ... الان ستختفي المشكله نهائيا.

معلومه اخرى: هذا الفايروس يستغل ال Security Bullrtin MS08-067 ,,, هذه ال Bullitin تشمل تحتها مجموعة من ال KB's منها 958644

بالتوفيق.

سؤال

فعليا لا يوجد Removal له ... سيبقى Autogenerate طالما انك تفتقد للابديت التالي:

لماذا لا يمكن حذفه قبل الابديت؟

#5

This is Virus Behaviour

ليس كل الفايروسات بإمكانك إزالتها إلا بعمليات جراحيه صعبه ...

عندما قلت لا يوجد Removal أقصد انه لا يوجد اداة رسمية لازالته ... اما Removal يدوي باللف والدوران فيمكن ذلك ولكن العمليه معقده نوعا ما ...

لذا الانسب ان تنصب ل Update ... أغلق ال Hole ... ومن ثم دع الانتي فايروس يقوم بعمله.

It's hard to stay in such ridiculous situation

#6

أخي محمد أكرم هل من توضيح أكثر عن الفيروس ؟

#7
اقتباس

1. Temporarily Disable System Restore (Windows Me/XP). [how to]

2. Update the virus definitions.

3. Reboot computer in SafeMode [how to]

4. Run a full system scan and clean/delete all infected file(s)

5. Delete/Modify any values added to the registry. [how to edit registry]

Navigate to and delete the following registry entry:

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\netsvcs\Parameters \”ServiceDll” = “[PATH OF WORM EXECUTABLE]”

6. Exit registry editor and restart the computer.

7. In order to make sure that threat is completely eliminated from your computer, carry out a full scan of your computer using AntiVirus and Antispyware Software. Another way to delete the virus using various Antivirus Program without the need to install can be done with Online Virus Scanner.

http://www.precisesecurity.com/threats/w32downadup

http://www.symantec.com/security_response/...-99&tabid=3

#8

حاضر Djug ...

دعني اتفرغ من العمل قليلا وسأوضح كل شيء.

بالنسبه ل A3ghadeer ...

الحل لذي طرحته ايضا مؤقت ... وهو خطر وله Side Effects عويصه ... سأتحدث عن الموضوع مفصلا اليوم.

It's hard to stay in such ridiculous situation

#10
Mohammed Akram كتب:
الحل لذي طرحته ايضا مؤقت ... وهو خطر وله Side Effects عويصه ... سأتحدث عن الموضوع مفصلا اليوم.
استخدمت الحل الذى طرحته فى مشاركتى السابقة فى ازالة الفيروس من عدة اجهزة بعضها حدثت فيها مضاد الفيروسات NAV والبعض الأخر AntiVir ومن الطبيعى ان يعمل Microsoft Update بشكل تلقائى لأن الافتراضى ان يكون Automatic Updates فى الوضع ON

والى الان جميع الاجهزة التى نظفتها يدوياً تعمل بشكل رائع - ولم الاحظ اى Side Effects - برجاء توضيع ما هى اخطار هذا الحل لكى اتفاداها؟ وكيف اصحح ما فعلته فى الاجهزة سابقاً؟

مع العلم انه: يوجد جهاز (لم يكن مصاب من قبل) اصيب امس بهذا الفيروس على نفس الشبكة التى بها الاجهزة السابقة (التى اصيبت سابقاً والى الان نظيفة) - وكنت انوى تنظيفه اليوم بنفس هذه الطريقة - ولكن اجلت ذلك بعد ان قراءة ردك السابق وفى انتظار شرحك المفصل - فبرجاء الا تتأخر فى طرح الشرح !

#11

السلام عليكم.

اقتباس
أخي محمد أكرم هل من توضيح أكثر عن الفيروس ؟

يعتمد الفيروس في انتشاره على ثغرة حديثة في نظام ويندوز (MS08-067) الثغرة في خدمة SMB تحديدات في طلبات RPC منفذ 445 ويمكن للمنفذ 139 ان يكون عرضة للهجوم.

الدودة بعدما تقوم بإصابة الجهاز تقوم بتحميل ملف DLL إلى العملية Services.exe ،عملية تحميل مكتبة الربط الديناميكية تكون من الجهاز الذي تم اصابته من قبل لأن الجهاز الذي يصاب بالعدوى يقوم بمباشر هجوم على أجهزة أخرى وهكذا (Spreading Technique) بحيث انه يفتح منفذ برقم عشوائي 1024 إلى 10000 ويتم تحميل المكتبة منه بإسم عشوائي إلى الجهاز الذي تم إستثمار الثغرة فيه.

الدودة تقوم بتثبيت نفسها كخدمة في نظام ويندوز(Windows Servie) طبع هذا إجراء لضمان التشغيل مرة أخرى (تحميل المكتبة الفيروسية)، والأمر الآخر هو عملية الترقيع للثغرة من قبل مكتبة الربط الدينمايكية التي سبق ذكرها.

بصفة عامة تكمن الصعوبة في عملية إزالة الفيروس في انه يقوم بتعديل مباشر في الذاكرة للمكتبة netapi32.dll غرض ترقيعها لذلك لكي يتم إيقاف او عمل Unload للمكتبة(الخاصة بالدودة) يجب ترقيع Detour التي قامت به،والتي تمثل بيتات تحويل او HOOK للدالة المصابة للمكتبة DLL الفيروسة التي تقوم بعمل فلترة للبيانات لكي لا تتم العدوة مرة أخرى سواءا بنفس الفيروس او فيروس آخر.

ولا انسى ان الفيروس يقوم بتحميل ملف اسمه LoadAdv.exe في توقيت محدد.

بما أن الملفات الخاصة بالفيروس تكون بإسم عشوائي وبما انه غفل عن إضافة Padding او بايتات زائدة للملفات لإان الطريقة الصحيحة لمعرفتها ان لم يجدها برنامج المكافحة هو إستعمال MD5 او SHA1 وهذه قائمة الملفات مع MD5 & SHA1 Sum

ملف DLL يكون في مجلد System32 بإسم عشوائي:

MD5: d9cb288f317124a0e63e3405ed290765

SHA1: 5815b13044fc9248bf7c2dba771f0e6496d9e536

ملفين بإمتداد osz aen

بإسم عشوائي في مجلد System32

aen:

MD5: 1424b30e640b3685be1beea791986887

SHA1: 27126f9130e8f3de3091bfdfa7a6d4ee616e365b

osz:

MD5: 8583f631089647dbff0ef18dbd4f5283

SHA1: d813c471aee0aeb660609b336fae876dc4384e4b

لكي لا تصاب بالعدوى مرة أخرى وإلى الأبد عليك بتعطيل خدمة Windows Server service والخدمات الأخرى ستجد معلومات مفيد في Knowldge Base الخاصة بمايكروسوفت،واذا كنت صاحب شبكة فعليك بعمل بعض الضوابط على File & printer sharing او استعمال SAMBA رغم انه خاص بنظام لينكس لكن وجدت موضوع يتحدث عن تنصيبه في ويندوز لم اطلع عليه كثيرا لكن هذا الرابط لم يريد الإطلاع.

http://smithii.com/samba

اقتباس
والى الان جميع الاجهزة التى نظفتها يدوياً تعمل بشكل رائع - ولم الاحظ اى Side Effects - برجاء توضيع ما هى اخطار هذا الحل لكى اتفاداها؟ وكيف اصحح ما فعلته فى الاجهزة سابقاً؟

قم بفحص DLL او الموديلز المحملة Services.exe عن طريق برنامج ProcessExplorer،هل يوجد بها اسم عشوائي ومريب ومثير للشكوك وتأكد من المنافذ 1024 إلى 10000،وبما ان العدوى كانت في نفس الشبكة فأظن ان الأجهزة مازالت مصابة في حالة انك تأكدت انت انك نزعتها من الأجهزة كلها.

نزع الفيروس بشكل يدوي من دون الحاجة إلى اي انتي فيروس في رئي يتطلب اولا إزالة الموديل المحمل مع Services.exe ومن ثم ترقيع الباتش او HOOK عن طريق RootkitUnhooker ومن ثم الشروع في عملية الإزالة على مستوى Disk .

هنالك امر آخر،اذا كنت متمرس في امور الشبكات يمكنك الإستعانة بـ Sniffer مثل Etheral وضبطه على بروتوكول SMB لتعرف التحركات.

اتمنى ان اكون قد أفدت والله المستعان.

ارجو من الإدارة تغير عنوان الموضوع لكي يكون مفهوم لمن يريد الدخول واضافة معلومات في الموضوع.

السلام عليكم

تم تعديل هذه المشاركة بواسطة DATA_SNIPER في 24 ديسمبر 2008 في 00:08

infected.png

مدونة علوم الحاسب

#12

مايكروسوفت اعلنت عن مكافأة 250 ألف دولار من أجل العثور على من يقف وراء هذا الفيروس

/index.php?showtopic=186178

مواضيع مشابهة