الفريق العربي للبرمجةأرشيف المنتديات · 2000 – 2023
نسخة أرشيفية للقراءة فقط — التسجيل والمشاركة مغلقان، والمحتوى محفوظ كما كان.

فيروس دودةWINFILE.exe

مغلق
بدأه أحمد حمادة في 19 أكتوبر 2005 · 6 رد · 3,142 مشاهدة · في لغة Assembly لأنظمة 16, 32, 64 بت
مشاركة: واتساب X فيسبوك تيليجرام
#1 صاحب الموضوع

السلام عليكم

اظنه من الفيروسات الشهيرة و المعروفة من سلسلة فيروسات الديدان بسبب سرعة انتشاره...

سؤالي هو ان جهازي تعرض لهذا الفيروس فقمت بملاحقته و اتباع اسلوب عمله لاحظت انني عندما اقوم بالدخول لاي مجلد موجود بحاسبي فان الفيروس يقوم

بنسخ نفسه الى المجلد الجديد و اعطائه سمة الاخفاء و باسم WINFILE.EXE

سؤالي هو ما هي الطريقة التي اتبعها لعملية ملاحقة المستخدم اثناء التجوال بين المجلدات و قيامه بعملية النسخ تلك؟؟؟

و شكرا

تم تعديل هذه المشاركة بواسطة Dot-NEt في 19 أكتوبر 2005 في 17:44

#2

حسب معلوماتي هي شكل من احد اشكال دودة Wullik ولربما تكون نفسها فالذي اعرفه عن دودة Wullik انها تقوم بحقن نفسها في ملف csrss.exe الخاص بالنظام ومن ثم تقوم بعمل مراقبة على المجلدات التي تقوم بفتحها فان كان ذلك المجلد لا يحوي على نسخة من الدودة يقوم بانشاء الملف winfile.exe ويقوم بتنفيذه .. الى جانب ملفي desktop.ini و folder.htt ليقوما بتنفيذ الملف كل مرة تقوم بفتح المجلد وتكون جميع الملفات مخفية.. بعض اشكال هذه الدودة كان يقوم باخفاء الدودة بشكل بسيط بان يقوم بحذفها من المجلد المصاب الذي تقوم باستعراضه وانشائها في مجلد عشوائي في الويندوز وتنفيذها وبالتالي تصعب على المستخدم غير الخبير ملاحظة وجودها..

المزيد من المعلومات عن هذه الدودة

Do as I say, not as I do

We are Anonymous. We are Legion. We don't forgive. We don't forget

#3

بالمناسبة.. ما اعلمه ايضا عن هذه الدودة انها تقوم باستخدام اسم المجلد الذي انت فيه لتقوم بانشاء ملف تنفيذي بنفس الاسم الخاص بالمجلد وتقوم باستخدام ايقونة مجلد ايضا للملف التنفيذي لخداع المستخدم.. كما ان هذه الدودة تعمل ايضا على الجوال!! لكن دون تاثير مدمر فقط تقوم بنسخ نفسها في اي مجلد تدخله في الجوال وتنتقل بكل بساطة عندما تقوم بوصل الجوال بالكمبيوتر!

اعتقد ان هناك اشكال كثيرة للدودة جرب ابحث في google وستجد ما يقرب من 20 شكل تقريبا.. الية العمل نفسها لكن بصورة اخرى بالنسبة لاستغلال الثغرات.. كما ان بعض الاشكال يستغل ملف comment.htt بدلا من folder.htt

Do as I say, not as I do

We are Anonymous. We are Legion. We don't forgive. We don't forget

#4

كلامك تمام لهون اخ ؟؟؟ :(

طيب ممكن تقولي عمل الملف csrss.exe شو شغلته تابع لملفات النظام ام ماذا

بدي احاول اصل للطرقة الي عملها الفيروس لطريقة التناسخ تلك

مجرد هواية :D

#5
اقتباس
csrss - csrss.exe - Process Information

Process File: csrss or csrss.exe

Process Name: Microsoft Client/Server Runtime Server Subsystem

 

Description:

csrss.exe is the main executable for the Microsoft Client/Server Runtime Server Subsystem. This process manages most graphical commands in Windows. This program is important for the stable and secure running of your computer and should not be terminated.

Note: csrss.exe is also process which is registered as the W32.Netsky.AB@mm worm, the W32.Webus Trojan, Win32.Ladex.a and more. This virus is distributed via the Internet through e-mail and comes in the form of an e-mail message, in the hopes that you open it’s hostile attachment. The worm has it’s own SMTP engine which means it gathers E-mails from your local computer and re-distributes itself. In worst cases this worm can allow attackers to access your computer, stealing passwords and personal data. It is a registered security risk and should be removed immediately. Please see additional details regarding this process

Author: Microsoft Corp

Part Of: Microsoft Windows Operating System

System Process: Yes

Background Process: Yes

Uses Network: No

Hardware Related: No

Common Errors: N/A

Memory Usage: N/A ( Free Up Memory )

ارجو ان يفيدك هذا.. بالنسبة لطريقة التناسخ فما عليك سوى الحصول على نسخة من الفيروس وتشريحها :D

Do as I say, not as I do

We are Anonymous. We are Legion. We don't forgive. We don't forget

#6

أولا راجع الرابط التالي :

/index.php?showtopic=39387

ثانيا سوف أنقلك إلى قصه مريره يمكنك الإستفاده منها ويمكنك أن تخمن بأي الطرق يقوم هذا الفيروس بوصب الملفات المذكوره مسبقان..

اقتباس
ما اكتبه هنا هو عبارة عن تجربة مريرة خضتها على مدى عطلة الاسبوع الفائته و احببت ان اشارككم اياها .....

احد زملائي اخبرني بانه يرى ملف اسمه folder.htt في كل مجلد يفتحه على الوندوز و لا يستطيع ان يفتحه ليرى ما في داخلة حيث تظهر له الرسالة المعروفة access denied اي ان الوصول الى هذا الملف ممنوع ..... اضافة للملف folder.htt فانه يجد ايضا ملف اسمه desktop.ini .... وهذا الملف يمكنه فتحه لكنه لا يجد فيه اكثر من 5 سطور ولا تشكل اي خطر من وجهه نظرة .... فكان سؤاله لي هل هذا فيروس او لا ....... واذا كان فيروسا فهل يمكن ازالته و ما مدى الضرر الذي يلحقه بالجهاز ......

طبعا في البداية تذكرت اني قد رايت هذا الملف (folder.htt ) في اكثر من جهاز على مقاهي انترنت ولكني لم اكترث حينها له ولم احاول حتى فتحه ..... لهذا وافقت ان اذهب مع صديقي الى غرفته لنكشف على الجهاز ونرى ما المشكلة ....

اول مجموعة ملاحظات كانت التالي ....

- الملفين desktop.ini و folder.htt ملفان مخفيان لكنهما يظهران لان صديقي اختار ان يظهر الملفات المخفية من قائمة tools>>folderOptions ..... ولولا انه اختار اظهار كافة الملفات منذ زمن لما لاحظ وجود الملفين (عندما تختار اظهار كافة الملفات تظهر الملفات المخفية اصلا بلون باهت مقارنه مع بقية الملفات)

- عند انشاء مجلد جديد فارغ في اي مكان على الجهاز ثم فتح المجلد نجد الملفان موجودان في داخله. ولكن عند انشاء مجلد جديد فارغ عن طريق الـ DOS ثم استعراض الملفات التي بداخلة من على الـ DOS ايضا لا نجد الملفين ولكن ما ان نستعرض المجلد نفسه من الوندوز ثم نعود و نستعرضه من الدوس حتى نجد انهما اصبحا موجودين في داخله.

- حجم الملف folder.htt حوالي 15 KB .

- الملف folder.htt لا يمكن فتحه ولا حذفه لا من الدوس و لا من الوندوز.

- الجهاز اصبح بطيئا بشكل ملحوظ عند فتح مجلد حتى ولو كان فارغا.

- عند ادخال قرص مرن في محرك الاقراص فانك بمجرد فتحه تجد الملفين موجودين في كل مجلد من مجلدات القرص المرن.

الآن بدأت فعليا اشك في انه فيروس,لكن جهاز صديقي عليه McAfee Anti Vairus ولم يعلن عن وجود فيروس في الجهاز ثم انني تذكرت شيئ مهم ....

اذكر منذ زمن انه يمكننا تخصيص مجلد ما من داخل الوندوز بحيث يظهر بشكل مختلف عن بقية المجلدات عندما نفتحه .... اقصد يكون له صورة معينة بدل الخلفية البيضاء العادية و يتغير لون و نوع الخط الذي تظهر به اسماء الملفات...... عندما قرأت اسم الملف folder.htt ربطت بينه و بين هذه الميزة و اعتقدت ان الوندوز تنشئ هذا الملف و تحفظه في اي مجلد نقوم بتخصيصه اي انه ليس فيروسا وانما احد ملفات الوندوز المعروفة ....

وجدت ان استنتاجي المبدئي كان صحيحا عندما عدت الى جهازي السليم و بحثت عن ملف اسمه folder.htt ووجدته .... لكن المشكلة اني لم اجد سوى عدد قليل من الملفات وكلها لم يقل حجمها عن 20 KB .....

ففكرت بعمل تجربة .... جهازي يعمل عليه Norton Anti Vairus 2003 ....

فقررت ان اجازف بادخال القرص المرن الذي جلبته من جهاز صديقي .... وبمجرد ان ادخلته ظهرت لي شاشه الـ Norton المشهورة التي تحذرك من وجود فيروس .... وكانت كما توقعت .... !!

الملف folder.htt مصاب بالفيروس html.redlof.a .... ولا يمكن اصلاحه ....

الآن تأكدت من صحه استنتاجي ...... فضغطت مباشرة على الرابط في الرسالة و الذي يأخذني الى موقع symantec و يقدم شرحا وافيا عن الفيروس المذكور .... وهذه هي الصفحة

http://securityresponse.symantec.com/avcen...l.redlof.a.html

يعتبر هذا الفيروس من اخطر الانواع من ناحية الانتشار وهو يسمى polymorphic اي متعدد التشكل او عديد التشكل .... المهم انه من النوع الذي يقوم بانشاء نسخ من نفسه و ينتشر بهذه الطريقه .....

وهذه بعض المعلومات عنه

هذا الفيروس عبارة عن Visual Basic Script

ينسخ نفسه في مجلد النظام system او system32 باسم kernal.dll او kernal32.dll

ويصيب الملفات من نوع html,htm,php,asp,jsp, vbs ....

يقول موقع symantec انه يوجد 50 - 999 اصابة مسجلة لديهم مع اني اعتقد ان الرقم الحقيقي اكبر من هذا بكثير خصوصا واني قد رايت اجهزة اخرى مصابة بالفيروس ولم اعرف حينها انه فيروس ....

اهم شيئ انه يقوم بعمل تعديلات معينه في الرجستري لكي يضمن ان يقوم النظام باعتبار اي مجلد هو مجلد مخصص و ينسخ الفيروس اليه .... على الاقل هذا مااعتقد انه يحصل ....

ثم عندما تستعرض المجلد اذا كنت تستخدم اسلوب عرض المجلدات كصفحات ويب .... فانك لن تستطيع رؤية الملفات ولكنك سترى احرف غريبة تملا نافذه متصفح الوندوز ..... ولحسن الحظ ان صديقي لم يكن يستخدم هذا الاسلوب .... لكن المشكلة لا زالت قائمة ..... الفيروس " مبسط في جهاز الرجال و مسوى حفلات كل ليلة .... و سامري و بلوت و كل شي .... يعني ماخذ راحته على الآخر "

الآن ما الحل ...... كيف استطيع ازالته ....

في البداية ..... ادركت انه لا يمكن حذف كل الملفات بكل بساطة .... ولكني بدأت احاول .....

ذهبت لموجة الدوس ثم نفذت المر التالي

edit folder.htt

طبعا امر edit يقوم بعرض محتويات الملف في محرر نصوص عادي على بيئة الدوس ..... لكن هذا لم يفلح فالملف لا يمكن الوصول البه..... تماما نفس الرساله التي تظهر في الوندوز .....

قمت بخدعه اخرى ....

نفذت الامر التالي

edit

هذا الامر يفتح لك المحرر فارغا بحيث تستطيع الكتابة ثم حفظ الملف تماما كبرنامج النوت باد ..... وهنا استغليت الموقف و حفظت الملف "الفارغ" باسم folder.htt في نفس المجلد الذي يوجد فيه الملف folder.htt من قبل ..... ماذا تتوقعون انه حدث .....؟!

طبعا سالني المحرر " يوجد ملف اصلا باسم folder.htt هل تريد الحفظ عليه ؟ " فاجبت بنعم ...

وحصل بالضبط ما توقعته ..... لقد تم محو الملف الاصلي ... وبشكل ادق ... اصبح الفيروس عبارة عن ملف فارغ باسم folder.htt ... وغير مخفي ... وطبعا حجمة 0 kb ..

فكرت بعدها .... هذه الطريقة لن تكون عملية ... فانا لن استطيع الدخول الى كل مجلدات القرص الصلب و تكرار نفس العملية في كل مرة .... اي اني لن استطيع ان افتح المحرر ثم احفظه بنفس الاسم في كل مجلد في القرص الصلب

ثم و الاهم من هذا انها بمجرد ان تفتح ايا منها من الوندوز مرة اخرى ستجد ان الملف قد عاد على ماهو عليه .... و اصبح الملف حجمه 15 kb مرة اخرى ....

اذا ما العمل ....

يجب ان اوقف نشاط الفيروس التكاثري اي ان احاول منعه من نسخ نفسه في كل مجلد يتم فتحه من الوندوز .... و هنا عدت لموقع symantec .... فوجدت هذه التعليمات

لازالة الفيروس يجب ان

1- تحدث تعريفات الفيروسات في برنامج النورتون

2- تعمل فحص شامل للملفات و احذخ كل الملفات المصابة بالفيروس

3- اعكس العمليات التعديلات التي احدثها الفيروس في ملف الرجستري ...

الكلام اسهل من الفعل .... لاني في البداية اضطررت للبحث عن قرص تركيب برنامج النورتون وبعد ان ازلت McAfee الذي لم يكتشف حتى وجود الفيروس و ركبت Norton بعد جهد جهيد بدا يزعجني بشكل لا يطاق,حيث انني كلما فتحت اي مجلد اجد انه يظه لي رسائل التحذير التي لا تنتهي الى درجة اني فكرت في ان الغي تركيبة من على الجهاز .... لكني فكرت مرة اخرى .... بعد ان لاحظت ان الفيروس لم يعد ينتقل الى المجلدات الجديدة ....

فكل ما حاول ذلك يمنعه النورتون من تنفيذ الكود الخاص بالفيروس

و بالتالي لا يستطيع نسخ نفسه بعد الآن الى المجلدات الجديدة ..... لكن المشكلة ان الجزء الخاص بالفحص الشامل في النورتون و الذي يكتشف كل الملفات المصابة ثم يزيلها لا يعمل !! .... هكذا بكل بساطة لا يعمل !!

كلما ضغطت على الايقونة تظهر لي علامة الساعة الرملية ولكن البرنامج لا يعمل و عندما ابحث عنه في قائمة البرامج Alt+Ctrl+Del لا اجد اي عملية جارية لها علاقة بالنورتون .... هل يعقل ان الفيروس يمنع الجزء المتعلق بالفحص الشامل في نورتون من العمل ؟؟ ....!!! هذا ما لم اجد له جوابا ..... لكني حاولت بكل الطرق و شغلت النورتون عدة مرات .... و اعدت تشغيل الجهاز كذا مرة .... ولم تحل المشكلة النورتون لا يعمل ... الجزء الوحيد الذي يعمل هو الجزء المزعج .... التنبيهات التي لا تتوقف ولا تستطيع لا ازالة الملف ولا حتى احتوائة Quarantine .... ما العمل اذا ...

تركت الملفات المصابة الآن وشغلت الرجستري ...

run > regedit

و تتبعت المسار االتالي

1- HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run

ثم حذفت المدخل Kernel32 من الجزء الايمن ...

2- HKEY_CURRENT_USER\Identities\[Default Use ID]\Software\

Microsoft\Outlook Express\[Outlook Version].0\Mail

ثم حذفت القيم

Compose Use Stationery

Stationery Name

Wide Stationery Name

3- HKEY_CURRENT_USER\Software\Microsoft\Office\9.0\Outlook\Options\Mail

وحذفت EditorPreference

و اخيرا

4- تتبعت هذه المسارات

HKEY_CLASSES_ROOT\dllFile\Shell

HKEY_CLASSES_ROOT\dllFile\ShellEx

HKEY_CLASSES_ROOT\dllFile\ScriptEngine

HKEY_CLASSES_ROOT\dllFile\ScriptHostEncode

و حذفتها كلها ....

الآن المفروض ان الفيروس لا يستطيع التحكم بالمجلدات و نسخ نفسه اليها ....

بقيت امامي العقبة الاخيرة .... وهي ازالة الملفات المصابة .... طبعا الفيروس يصيب الملفات من نوع htm و html و و و لكنني الآن ساركز على الملفات المسماه folder.htt وهي التي

تحمل الفيروس بشكل صريح خصوصا و اني لا استطيع ان اعرف اي الملفات الاخرى تحمل الفيروس بدون ان استخدم برنامج النورتون ..... لكن المشكلة ان المساعدة الواردة في موقع symantec تنتهي عند هذا الحد ...

فهي تتطلب استخدام النورتون ..... و النورتون لا يعمل .... و المشكلة لا استطيع الاتصال بالانترنت حاليا .... ماذا افعل ؟

الحل يجب ان يأتي من الدوس ....

عدت مرة اخرى لموجه الدوس ....

وحاولت استخدام امر del مرة اخرى ...

لم ينجح .... استخدمت امر جديدا اسمه erase يقوم بنفس العمل .... ولم ينجح هو الآخر ...

ثم اهديت الى فكرة مجنونة ..... لمذا لا ازيل خاصية الاخفاء من الملف ثم احاول حذفه ..... و جربت

attrib folder.htt -h

فنجح الامر ....

ونفذت بعدها امر

attrib *.*

لاجد ان الملف folder تحول الى R و A اي انه اصبح ملف للقرائه و الحفظ ....

اها ... هل يمكن ان اقرا الملف الآن بواسطة محرر الدوس ..... كنت متشوقا لاعرف كيف كتب الفيروس .... لكن يبدو اني كنت ساذجا .... فلم اتمكن من قرائته حتى ببرنامج hex editor ...

لكنه الآن ليس مخفيا .....

اذا لمذا لا احاول ان احذفة مرة اخرى ...

del folder.htt

وكانت المفاجأة لقد تم حذف الملف!!

لم اصدق ما رأيت ....

عندها عملت patch file وهو ملف تنفيذي يحتوى سلسلة من اوامر الدوس التي تنفذ تباعا بدون ان يحتاج المستخدم لكتابتها كل مرة ....

وكتبت فيه الاوامر التاليه

attrib folder.htt -h /s

attrib desktop.ini -h /s

del folder.htt /s

del desktop.ini /s

طبعا الحرف s يعني ان يبحث في كل المجلدات الموجودة في السواقة و المجلدات التي داخل كل مجلد .....

طبعا بعد ان نفذت الملف .... الذي اسميته folderhttFixer.bat .... استغرق وقتا طويلا قبل ان يعلن لي وبكل زهو انه ازال كل ملفات الفيروس :) :)

ولكن مهلا بقيت عدد من المفات من الانواع htm و html و php و غيرها .... ما العمل الآن ؟؟؟

عدت الى النورتون و بمجرد ان ضغطت على ايقونه الفحص الشامل ..... اشتغل البرنامج! و قام بفحص شامل و وجد حوالي 200 ملف من الانواع المذكورة ... وطبعا طلبت منه حذفها جميعا ....

واما الـ patch file الذي عملته .... فقد وجدت مفيدا مع الاقراص المرنه بمجرد ان انسخه الى احدها و انفذه يمسح كل ملفات الفيروس و تعود الاقراص نضيفة مرة اخرى بدون الحاجة الى عمل فورمات و ضياع الملفات الاخرى المفيدة عليها ...

هذه كانت مشكلتي ..... التي شيبت رأسي الى ان حللتها .....لكن بفضل الله تم حلها في النهاية و التخلص منه

وعندي طلب أخير وهو إن كنت تملك هذه الملفات فأرجوا أن تنزلها في هذا الموضوع .. أريد أن اقوم بالتجربه عليها .. كمحاوله فقط

#7

السلام عليكم :

لقد أصبت بهذا الفيروس وبعد تتبعه وعمل debug له وجد انه مصنوع بلغة الفيجوال بيسك

ومترجم بوسطة الخيار p-code

يمكنك تتبع هذا البرنامج وستري أن طريقة عمله تعتمد على أربع دوال على الاكثر

ويمكن أن تجد برنامج التنقيح الخاص ب p-code في

http://exetools.com/debuggers.htm

واسمه

WKT-VBDebugger v1.3e

هذا الموضوع مغلق.

مواضيع مشابهة