الفريق العربي للبرمجةأرشيف المنتديات · 2000 – 2023
نسخة أرشيفية للقراءة فقط — التسجيل والمشاركة مغلقان، والمحتوى محفوظ كما كان.

فيرس نائم

بدأه محمد الهباش في 18 يناير 2009 · 10 رد · 1,793 مشاهدة · في قسم أمن المعلومات العام
مشاركة: واتساب X فيسبوك تيليجرام
#1 صاحب الموضوع

فيرس نائم من اخطر ما يكون

وجديد

http://arabic.cnn.com/2009/scitech/1/16/virus.pcs/

نموت وتحيا ...................فلسطين .

#2

السلام عليكم

أخي محمد مشكور على نقل الخبر

لكن لم يتم تضيح كيف تتم الأصابة بهذه الدودة كيف تدخل و ما الطرق لإكتشفها

قرأت الـ Technical details في موقع Symantec و لم يتم ذكر كيفة الأصابة بها و كل ماذكر هي كيفية عملها و أن الفايروس في مستوى الـ Medium فلماذا كل هذا التهويل من CNN (واحداً من أخطر الفيروسات التي شهدوها)

الشيء الغريب جملة (ما أن يرتبط الجهاز المحمول بالشبكة حتى يبدأ عمله) :blink:

لماذا لم يقال ما أن يرتبط الحاسب بالشبكة حتى يبدأ عمله ؟؟ لماذا المحمول ؟؟

الرجاء من لديه معلومات عنها أن يسعفنا :wacko:

تم تعديل هذه المشاركة بواسطة rober في 18 يناير 2009 في 04:35

I'm Away For Sometimes

I'll Finish My Works

Come Back Soon

More Study > More Search > More Try > More Learning > Great Success

#3

انظر هنا

وهنا

******

بإذن الله سوف يتم إرسال لي نسخة من هذه الدودة غدا او بعد غد لتحليلها

******

عزيزي :

لاتنسى ان تصلي على حبيبنا و شفيعنا يوم لا ينفع مال ولا بنون .

فاللهمّ صّل وسّلم على سيدي و شفيعي وحبيبي محمد عليك الف صلاة وازكى تسليم

*****

2_header.png

#4
اقتباس
بإذن الله سوف يتم إرسال لي نسخة من هذه الدودة غدا او بعد غد لتحليلها

من أين ستحصل عليه ؟

#5

معظم الفيروسات لا اعلم انا بصراحة لكنها لا تربط بمصدرها اي بعد اطلااقها لا تستطيع التحكم بها لكن هذا النوع يمكنك ذلك .

هذا ما جعل الموقع يقول انه من اخطر ما يكون , وبما انه ليس موقع للحاسوب ولكنه مختص بالأخبار فربما القول انه حكم غير عادل مع التوضيح من خبراء الأمن والحماية حتى نفهم ما هي درجات خطوورة الفيروسات او اذا كان هناك مقالة توضح فاكتبوا الرابط .

نموت وتحيا ...................فلسطين .

#6

http://news.bbc.co.uk/hi/arabic/sci_tech/n...000/7836054.stm

الأداة اللازمة لفحصه

http://www.microsoft.com/technet/security/...n/MS08-067.mspx

او رابط مباشر

http://silverlight.dlservice.microsoft.com...erlight.2.0.exe

تم تعديل هذه المشاركة بواسطة محمد الهباش في 18 يناير 2009 في 15:01

نموت وتحيا ...................فلسطين .

#7
محمد الهباش كتب:

تقصد MBSA

تم تعديل هذه المشاركة بواسطة Xacker في 18 يناير 2009 في 20:04

Do as I say, not as I do

We are Anonymous. We are Legion. We don't forgive. We don't forget

#8
djug كتب:
من أين ستحصل عليه ؟

لي صديق في ال http://www.wildlist.org/

البارحة لما قرات الخبر من الاخ محمد إتصلت بهذا الصديق وسألته ماذا عن هذه الدودة قال لي إن مصدرها يمكن ان يكون من اسيا , هذه الدودة عندما يتم تنفيذها تقوم بالإتصال ببعض المواقع ولما قامواا بال whois لبعض المواقع التي تتصل بها هذه الدودة لم تكن موجودة اصلا اعني بعض هاته المواقع كانت إفتراضية فقط .

ولقد طلبت منه نسخة منها لتحليلها , قال لي سوف يرسلها الي الليوم او غدا .

وهذا لانه إستقبلوا حتى لحظة كتابة الرد 5 Variants من هذه الدودة .

تم تعديل هذه المشاركة بواسطة mohfa في 18 يناير 2009 في 22:01

عزيزي :

لاتنسى ان تصلي على حبيبنا و شفيعنا يوم لا ينفع مال ولا بنون .

فاللهمّ صّل وسّلم على سيدي و شفيعي وحبيبي محمد عليك الف صلاة وازكى تسليم

*****

2_header.png

#9

للتو وصلتني اول دفعة من هاته الدودة والتي حقا تعتبر خطيرة جدا .

المرفق محمي بكلمة سر.

ملاحظة :

+ عند تحليلها على ال VMWare يجب ان تكون الشبكة - Network - مفعلة وتشتغل بالشكل الجيد واظن محللوا الفيروسات والذين يعتمدون على ال VMWARE يعرفوا عن ماذا اتحدث .

+ لا يجب ان يكون هناك اي تحديث من هذا http://www.microsoft.com/technet/security/...n/MS08-067.mspx

لكي تتمكن من التنفيذ بطريقة صحيحة .

وإذا كان ولابد إستعمال ال UNDELETE لان الدودة تقوم بإنشاء بعض ال Tmp Files جد مهمة وتقوم بحذفها .

-----

حظ سعيد

Decomp_PWD : Algeria

W32.Downadup.rar

تم تعديل هذه المشاركة بواسطة mohfa في 19 يناير 2009 في 21:01

عزيزي :

لاتنسى ان تصلي على حبيبنا و شفيعنا يوم لا ينفع مال ولا بنون .

فاللهمّ صّل وسّلم على سيدي و شفيعي وحبيبي محمد عليك الف صلاة وازكى تسليم

*****

2_header.png

#10

السلام عليكم.

اذا كنتم تتحدثون عن Downadup فلقد تم التحدث عنها في الموضوع التالي:

/index.php?showtopic=181379

اقتباس من الموضوع:

DATA_SNIPER كتب:
السلام عليكم.

يعتمد الفيروس في انتشاره على ثغرة حديثة في نظام ويندوز (MS08-067) الثغرة في خدمة SMB تحديدات في طلبات RPC منفذ 445 ويمكن للمنفذ 139 ان يكون عرضة للهجوم.

الدودة بعدما تقوم بإصابة الجهاز تقوم بتحميل ملف DLL إلى العملية Services.exe ،عملية تحميل مكتبة الربط الديناميكية تكون من الجهاز الذي تم اصابته من قبل لأن الجهاز الذي يصاب بالعدوى يقوم بمباشر هجوم على أجهزة أخرى وهكذا (Spreading Technique) بحيث انه يفتح منفذ برقم عشوائي 1024 إلى 10000 ويتم تحميل المكتبة منه بإسم عشوائي إلى الجهاز الذي تم إستثمار الثغرة فيه.

الدودة تقوم بتثبيت نفسها كخدمة في نظام ويندوز(Windows Servie) طبع هذا إجراء لضمان التشغيل مرة أخرى (تحميل المكتبة الفيروسية)، والأمر الآخر هو عملية الترقيع للثغرة من قبل مكتبة الربط الدينمايكية التي سبق ذكرها.

بصفة عامة تكمن الصعوبة في عملية إزالة الفيروس في انه يقوم بتعديل مباشر في الذاكرة للمكتبة netapi32.dll غرض ترقيعها لذلك لكي يتم إيقاف او عمل Unload للمكتبة(الخاصة بالدودة) يجب ترقيع Detour التي قامت به،والتي تمثل بيتات تحويل او HOOK للدالة المصابة للمكتبة DLL الفيروسة التي تقوم بعمل فلترة للبيانات لكي لا تتم العدوة مرة أخرى سواءا بنفس الفيروس او فيروس آخر.

ولا انسى ان الفيروس يقوم بتحميل ملف اسمه LoadAdv.exe في توقيت محدد.

بما أن الملفات الخاصة بالفيروس تكون بإسم عشوائي وبما انه غفل عن إضافة Padding او بايتات زائدة للملفات لإان الطريقة الصحيحة لمعرفتها ان لم يجدها برنامج المكافحة هو إستعمال MD5 او SHA1 وهذه قائمة الملفات مع MD5 & SHA1 Sum

ملف DLL يكون في مجلد System32 بإسم عشوائي:

MD5: d9cb288f317124a0e63e3405ed290765

SHA1: 5815b13044fc9248bf7c2dba771f0e6496d9e536

ملفين بإمتداد osz aen

بإسم عشوائي في مجلد System32

aen:

MD5: 1424b30e640b3685be1beea791986887

SHA1: 27126f9130e8f3de3091bfdfa7a6d4ee616e365b

osz:

MD5: 8583f631089647dbff0ef18dbd4f5283

SHA1: d813c471aee0aeb660609b336fae876dc4384e4b

لكي لا تصاب بالعدوى مرة أخرى وإلى الأبد عليك بتعطيل خدمة Windows Server service والخدمات الأخرى ستجد معلومات مفيد في Knowldge Base الخاصة بمايكروسوفت،واذا كنت صاحب شبكة فعليك بعمل بعض الضوابط على File & printer sharing او استعمال SAMBA رغم انه خاص بنظام لينكس لكن وجدت موضوع يتحدث عن تنصيبه في ويندوز لم اطلع عليه كثيرا لكن هذا الرابط لم يريد الإطلاع.

http://smithii.com/samba

قم بفحص DLL او الموديلز المحملة Services.exe عن طريق برنامج ProcessExplorer،هل يوجد بها اسم عشوائي ومريب ومثير للشكوك وتأكد من المنافذ 1024 إلى 10000،وبما ان العدوى كانت في نفس الشبكة فأظن ان الأجهزة مازالت مصابة في حالة انك تأكدت انت انك نزعتها من الأجهزة كلها.

نزع الفيروس بشكل يدوي من دون الحاجة إلى اي انتي فيروس في رئي يتطلب اولا إزالة الموديل المحمل مع Services.exe ومن ثم ترقيع الباتش او HOOK عن طريق RootkitUnhooker ومن ثم الشروع في عملية الإزالة على مستوى Disk .

هنالك امر آخر،اذا كنت متمرس في امور الشبكات يمكنك الإستعانة بـ Sniffer مثل Etheral وضبطه على بروتوكول SMB لتعرف التحركات.

اتمنى ان اكون قد أفدت والله المستعان.

ارجو من الإدارة تغير عنوان الموضوع لكي يكون مفهوم لمن يريد الدخول واضافة معلومات في الموضوع.

السلام عليكم

فيما يخص الأخ rober الـTechnical details الخاص بـSymantec شامل ويذكر كل شيئ ركز مع المقدمة :)

تم تعديل هذه المشاركة بواسطة DATA_SNIPER في 19 يناير 2009 في 09:24

infected.png

مدونة علوم الحاسب

#11

مايكروسوفت اعلنت عن مكافأة 250 ألف دولار من أجل العثور على من يقف وراء هذا الفيروس

/index.php?showtopic=186178

مواضيع مشابهة