الفريق العربي للبرمجةأرشيف المنتديات · 2000 – 2023
نسخة أرشيفية للقراءة فقط — التسجيل والمشاركة مغلقان، والمحتوى محفوظ كما كان.

درس تحليل فيروس Autorun ، Copy

بدأه prof_hack في 1 يونيو 2009 · 6 رد · 3,232 مشاهدة · في قسم أمن المعلومات العام
مشاركة: واتساب X فيسبوك تيليجرام
#1 صاحب الموضوع

السلام عليكم و رحمة الله وبركاته و كما وعدت بعض الإخوان في المنتدى بتقديم بعض الدروس في تحليل الفيروسات .

في هذا الدرس سوف نتناول إن شاء الله كيف تحليل فيروس Auto run

وامثاله rose, copy

1-طريقة عمل هذه الفيروسات:

طريقة عملها تتحدد في:

تقوم بنسخ نفسها في البرتيشن و المستخدم يقوم بتشغيلها بمجرد الضغط دابل كليك على البارتيشن.

فيقوم بعمل تشغيل تلقائي للفيروس.

انه بكل بساطة في جوه البارتشن في الهدن ملف نوت باد مكتوب فيه أمر رن بدائي جدا لكنه عملي جدا ً وغير ملاحظ للمستخدمين العاديين بيعما اوتو رن للفيروس وبالتالي يتفادى الفيروس إسكان برنامج الفيروسات على sratup object

. فإذا كان لديك ثلاث برتشنات ودخلت عليهم الفيروس يشتغل ثلاث مرات وهكذا

2-بعد ان تطرقنا لطريقة عمل الفيروس سوف نعرف خطورته.

الفيروس مش مضر لدرجة تدمير الويندز لكن هو من الهاكرز او نقدر نقول بيتجسس على اليوزر ويسجل كل اللي بيعمله اليوزر على البرتشن وعلى النت كمان . يوقوم بعمل باك دور في الويندز واظن انتو عارفين الباك دور هو ايه

كمان بيتقل الجهاز جدا ً جدا ً جدا ً للسبب اللي ذكرناه فوق ( بيشغل نفسه لكل بارتيشين )

كمان بيعمل REMOVE ل FOlder option من الجهاز خلاص للسبب الثاني ( ملف الأوتو رن بتاعه )

بمجرد توصيل أي ( هرد - فلاش - كارت موميري - ام بي ثري ) الفيروس بيعمل منه نسخ وبيرمه فيهم بطريقة مباشرة

وذكية جدا

3-التحليل الشخصي

ان اعتربه فيروس مرن جدا وذلك لحجمه الصغير و طريقة اشتغاله و مراوغته الناجحة لبرامج الفيروسات .

طرقة اكتشافـــــــــــــــــه: 4-

قم باخراج taskmng

نلاحظ في البروسس انه موجود باسم copy.exe او rose.exe….

او بعمل بحث عنه

5 - التخلص منـــــــــــــــــــــــه:

انا شخصيا ً بعتبر اي حد يجيله الفيروس ده يبقى يوزر عادي مش مهتم بالسكيورتي أو لسه مش فاهمها لان مع كل الكلام للي قلته الفيروس ده وامثاله ضعاف جدا ً مع برامج الحماية الحديثة الللي شغالة زي :

نورتن ، مكافي2007 ، كاسبر 6 ، نود 32 وانا شخصيا ً بفضل كاسبر لكن بشرط واحد وضروري لازم البرامج دي تكون حديثة وبيتعملها ابديت دوريي

UPDATE ومش موقفوفة او ديمو أو الكيز بتاعه اتوقفت

فكل البرامج التي تقوم بالتخلص من هذا الفيروس فهي مبرمجة لحذف قيم معينة في الروجستر التي يضعها الفيروس و كمان اصلاح بعض الاضرار التي تركها الفيروس عن طريق الروجيستري وكمان هي تعرف الاماكن التي يمكن تواجد الفيروس فيها لذلك اخي لاتعتقد ان برمجة هذه المضادات صعبة فبمجرد معرفتك للاماكن التي يستعمرها الفيروس فانك تقضي عليه.

6-الاعراض بعد ازالة الفيروس :

بعد التخلص من هذا لفيروس في نظري في ناس كل ما يجو يدخلوا على البرتشنات بتاعتهم بتظهر رسالة خطا

ودي حاجه طبيعية لان ملف الأوتور رن بتاعه ( النوت باد المخفي ) لسه موجود وبيحاول يشغل الفيروس زي ما شرحت لكنه بيفشل لان ببساطة الفيروس اتحذف. والحل اننا نفك الهدن ونعمل SHIFT DELETE للملف ونعمل ريستار للجهاز وشكرا ً على كده

وان كان لديكم اي اضاقات او اقتراحات الردوود :P

تم تعديل هذه المشاركة بواسطة prof_hack في 1 يونيو 2009 في 17:03

مدونة عربية مختصة في الكمبيوتر و الانترنت

http://www.mouitax.co.cc

#2

اولا السلام عليكم و رحمة الله وبركاته :

لضيق الوقت سوف اكتب هذا الرد الصغير :

اقتباس
هو من الهاكرز او نقدر نقول بيتجسس على اليوزر ويسجل

ماهذا التشبيه البليغ .....

اقتباس
لاتعتقد ان برمجة هذه المضادات صعبة فبمجرد

لا رد علي هنا الا علامة استفهام طولها و عرضها هو ??.Conficker زائد ??.Sality

انا حقيقة كنت انتظر في تحليل للكــــــــــــــــــــــــــــــــــــــــــــــــــــــــــــــــود قبل تحليل طريقة العمل

ولكن قلت في نفسي لعلها البداية فقط فالاخ سوف يقدم تحليل الكود ...

تم تعديل هذه المشاركة بواسطة mohfa في 2 يونيو 2009 في 11:46

عزيزي :

لاتنسى ان تصلي على حبيبنا و شفيعنا يوم لا ينفع مال ولا بنون .

فاللهمّ صّل وسّلم على سيدي و شفيعي وحبيبي محمد عليك الف صلاة وازكى تسليم

*****

2_header.png

#3

مثل ما تفضل الأخ Mohfa كنا ننتظر تحليل الكود وليس شرح ألية عمله أو موقعه

أنا كنت متابع الموضوع من البداية وعندما قرأت العنوان (( درس تحليل فيروس واللذي هو إسمه فايروس )) قلت في نفسي والله الأخ ماخلف

بوعده .... لكن المفاجئة هي أنك تشرح طريقة عمله , وبالمناسبة أخي الكريم ففي بعض الحالات البرمجية لهذا الفايروس واللتي تعتبر من ميزات عمله .. هو أنك لاتستطيع الدخول أو فتح ال TaskMgr

بكل الأحوال شكراً لك على الشرح ونتمنى أن تكون في ميزان حسناتك

وفقك الله

لا تجعلوا العلم فيه كل غايتكم ... بل علموا النشئ علماً يُنتج العملا

#4

هههههههه انتم دائما متسرعين فالقادم افضل و لا تنسو هذا الدرس الاول فقط :clapping:

يا اخ muayad ما هذا التسرع

انت قلت انه يلغي tskmgr

ما ذا لواستخدمت البرناج ده

process explorer?

لا تتسرعوا لا شوي التفكير B)

مدونة عربية مختصة في الكمبيوتر و الانترنت

http://www.mouitax.co.cc

#5

اخي prof_hack هل تعلم ماهو ال P-code ???

عزيزي :

لاتنسى ان تصلي على حبيبنا و شفيعنا يوم لا ينفع مال ولا بنون .

فاللهمّ صّل وسّلم على سيدي و شفيعي وحبيبي محمد عليك الف صلاة وازكى تسليم

*****

2_header.png

#6

:thumb_up:

لا تجعلوا العلم فيه كل غايتكم ... بل علموا النشئ علماً يُنتج العملا

#7

لا أريد أن أعلق على الموضوع لأنه لم يثر اهتمامي فلم أقرأه.. كل ما أريده منك أن تكتب باللغة العربية الفصحى في المرات القادمة ما أمكن ولو كان هناك كلمة انكليزية لا تريد ترجمتها اكتبها بالانكليزية (user وليس يوزر).

شكراً لتعاونكم.

Do as I say, not as I do

We are Anonymous. We are Legion. We don't forgive. We don't forget

مواضيع مشابهة