فيرس نائم من اخطر ما يكون
وجديد
نموت وتحيا ...................فلسطين .
السلام عليكم
أخي محمد مشكور على نقل الخبر
لكن لم يتم تضيح كيف تتم الأصابة بهذه الدودة كيف تدخل و ما الطرق لإكتشفها
قرأت الـ Technical details في موقع Symantec و لم يتم ذكر كيفة الأصابة بها و كل ماذكر هي كيفية عملها و أن الفايروس في مستوى الـ Medium فلماذا كل هذا التهويل من CNN (واحداً من أخطر الفيروسات التي شهدوها)
الشيء الغريب جملة (ما أن يرتبط الجهاز المحمول بالشبكة حتى يبدأ عمله) :blink:
لماذا لم يقال ما أن يرتبط الحاسب بالشبكة حتى يبدأ عمله ؟؟ لماذا المحمول ؟؟
الرجاء من لديه معلومات عنها أن يسعفنا :wacko:
تم تعديل هذه المشاركة بواسطة rober في 18 يناير 2009 في 04:35
I'm Away For Sometimes
I'll Finish My Works
Come Back Soon
More Study > More Search > More Try > More Learning > Great Success
اقتباسبإذن الله سوف يتم إرسال لي نسخة من هذه الدودة غدا او بعد غد لتحليلها
من أين ستحصل عليه ؟
معظم الفيروسات لا اعلم انا بصراحة لكنها لا تربط بمصدرها اي بعد اطلااقها لا تستطيع التحكم بها لكن هذا النوع يمكنك ذلك .
هذا ما جعل الموقع يقول انه من اخطر ما يكون , وبما انه ليس موقع للحاسوب ولكنه مختص بالأخبار فربما القول انه حكم غير عادل مع التوضيح من خبراء الأمن والحماية حتى نفهم ما هي درجات خطوورة الفيروسات او اذا كان هناك مقالة توضح فاكتبوا الرابط .
نموت وتحيا ...................فلسطين .
http://news.bbc.co.uk/hi/arabic/sci_tech/n...000/7836054.stm
الأداة اللازمة لفحصه
http://www.microsoft.com/technet/security/...n/MS08-067.mspx
او رابط مباشر
http://silverlight.dlservice.microsoft.com...erlight.2.0.exe
تم تعديل هذه المشاركة بواسطة محمد الهباش في 18 يناير 2009 في 15:01
نموت وتحيا ...................فلسطين .
djug كتب:من أين ستحصل عليه ؟
لي صديق في ال http://www.wildlist.org/
البارحة لما قرات الخبر من الاخ محمد إتصلت بهذا الصديق وسألته ماذا عن هذه الدودة قال لي إن مصدرها يمكن ان يكون من اسيا , هذه الدودة عندما يتم تنفيذها تقوم بالإتصال ببعض المواقع ولما قامواا بال whois لبعض المواقع التي تتصل بها هذه الدودة لم تكن موجودة اصلا اعني بعض هاته المواقع كانت إفتراضية فقط .
ولقد طلبت منه نسخة منها لتحليلها , قال لي سوف يرسلها الي الليوم او غدا .
وهذا لانه إستقبلوا حتى لحظة كتابة الرد 5 Variants من هذه الدودة .
تم تعديل هذه المشاركة بواسطة mohfa في 18 يناير 2009 في 22:01
للتو وصلتني اول دفعة من هاته الدودة والتي حقا تعتبر خطيرة جدا .
المرفق محمي بكلمة سر.
ملاحظة :
+ عند تحليلها على ال VMWare يجب ان تكون الشبكة - Network - مفعلة وتشتغل بالشكل الجيد واظن محللوا الفيروسات والذين يعتمدون على ال VMWARE يعرفوا عن ماذا اتحدث .
+ لا يجب ان يكون هناك اي تحديث من هذا http://www.microsoft.com/technet/security/...n/MS08-067.mspx
لكي تتمكن من التنفيذ بطريقة صحيحة .
وإذا كان ولابد إستعمال ال UNDELETE لان الدودة تقوم بإنشاء بعض ال Tmp Files جد مهمة وتقوم بحذفها .
-----
حظ سعيد
Decomp_PWD : Algeria
تم تعديل هذه المشاركة بواسطة mohfa في 19 يناير 2009 في 21:01
السلام عليكم.
اذا كنتم تتحدثون عن Downadup فلقد تم التحدث عنها في الموضوع التالي:
اقتباس من الموضوع:
DATA_SNIPER كتب:السلام عليكم.يعتمد الفيروس في انتشاره على ثغرة حديثة في نظام ويندوز (MS08-067) الثغرة في خدمة SMB تحديدات في طلبات RPC منفذ 445 ويمكن للمنفذ 139 ان يكون عرضة للهجوم.
الدودة بعدما تقوم بإصابة الجهاز تقوم بتحميل ملف DLL إلى العملية Services.exe ،عملية تحميل مكتبة الربط الديناميكية تكون من الجهاز الذي تم اصابته من قبل لأن الجهاز الذي يصاب بالعدوى يقوم بمباشر هجوم على أجهزة أخرى وهكذا (Spreading Technique) بحيث انه يفتح منفذ برقم عشوائي 1024 إلى 10000 ويتم تحميل المكتبة منه بإسم عشوائي إلى الجهاز الذي تم إستثمار الثغرة فيه.
الدودة تقوم بتثبيت نفسها كخدمة في نظام ويندوز(Windows Servie) طبع هذا إجراء لضمان التشغيل مرة أخرى (تحميل المكتبة الفيروسية)، والأمر الآخر هو عملية الترقيع للثغرة من قبل مكتبة الربط الدينمايكية التي سبق ذكرها.
بصفة عامة تكمن الصعوبة في عملية إزالة الفيروس في انه يقوم بتعديل مباشر في الذاكرة للمكتبة netapi32.dll غرض ترقيعها لذلك لكي يتم إيقاف او عمل Unload للمكتبة(الخاصة بالدودة) يجب ترقيع Detour التي قامت به،والتي تمثل بيتات تحويل او HOOK للدالة المصابة للمكتبة DLL الفيروسة التي تقوم بعمل فلترة للبيانات لكي لا تتم العدوة مرة أخرى سواءا بنفس الفيروس او فيروس آخر.
ولا انسى ان الفيروس يقوم بتحميل ملف اسمه LoadAdv.exe في توقيت محدد.
بما أن الملفات الخاصة بالفيروس تكون بإسم عشوائي وبما انه غفل عن إضافة Padding او بايتات زائدة للملفات لإان الطريقة الصحيحة لمعرفتها ان لم يجدها برنامج المكافحة هو إستعمال MD5 او SHA1 وهذه قائمة الملفات مع MD5 & SHA1 Sum
ملف DLL يكون في مجلد System32 بإسم عشوائي:
MD5: d9cb288f317124a0e63e3405ed290765
SHA1: 5815b13044fc9248bf7c2dba771f0e6496d9e536
ملفين بإمتداد osz aen
بإسم عشوائي في مجلد System32
aen:
MD5: 1424b30e640b3685be1beea791986887
SHA1: 27126f9130e8f3de3091bfdfa7a6d4ee616e365b
osz:
MD5: 8583f631089647dbff0ef18dbd4f5283
SHA1: d813c471aee0aeb660609b336fae876dc4384e4b
لكي لا تصاب بالعدوى مرة أخرى وإلى الأبد عليك بتعطيل خدمة Windows Server service والخدمات الأخرى ستجد معلومات مفيد في Knowldge Base الخاصة بمايكروسوفت،واذا كنت صاحب شبكة فعليك بعمل بعض الضوابط على File & printer sharing او استعمال SAMBA رغم انه خاص بنظام لينكس لكن وجدت موضوع يتحدث عن تنصيبه في ويندوز لم اطلع عليه كثيرا لكن هذا الرابط لم يريد الإطلاع.
قم بفحص DLL او الموديلز المحملة Services.exe عن طريق برنامج ProcessExplorer،هل يوجد بها اسم عشوائي ومريب ومثير للشكوك وتأكد من المنافذ 1024 إلى 10000،وبما ان العدوى كانت في نفس الشبكة فأظن ان الأجهزة مازالت مصابة في حالة انك تأكدت انت انك نزعتها من الأجهزة كلها.
نزع الفيروس بشكل يدوي من دون الحاجة إلى اي انتي فيروس في رئي يتطلب اولا إزالة الموديل المحمل مع Services.exe ومن ثم ترقيع الباتش او HOOK عن طريق RootkitUnhooker ومن ثم الشروع في عملية الإزالة على مستوى Disk .
هنالك امر آخر،اذا كنت متمرس في امور الشبكات يمكنك الإستعانة بـ Sniffer مثل Etheral وضبطه على بروتوكول SMB لتعرف التحركات.
اتمنى ان اكون قد أفدت والله المستعان.
ارجو من الإدارة تغير عنوان الموضوع لكي يكون مفهوم لمن يريد الدخول واضافة معلومات في الموضوع.
السلام عليكم
فيما يخص الأخ rober الـTechnical details الخاص بـSymantec شامل ويذكر كل شيئ ركز مع المقدمة :)
تم تعديل هذه المشاركة بواسطة DATA_SNIPER في 19 يناير 2009 في 09:24
مايكروسوفت اعلنت عن مكافأة 250 ألف دولار من أجل العثور على من يقف وراء هذا الفيروس