كيف يمكن اكتشاف الفيراس وعلاجه بطريقه يدويه وكيف علاجه
كيف اكتشف الفيروس
الامر يختلف باختلاف نوع الفيروس الذي تتعامل معه طبعا فان كان تروجان فهو سيقوم بحفظ بعض القيم في الريجستري ليقوم بتشغيل نفسه عندما يتم تنفيذ حدث ما مثل اجراء اتصال بالانترنيت او ارسال ايميل او فتح المسنجر الخ..
وان كان فيروسا فهناك اختلافات حسب نوعه فاما ان يكون فيروس مرافق او فيروس يقوم باستبدال جزء من رماز الملف الضحية برمازه وبالتالي يؤدي الى عطب الملف الاصلي overwrite ومنها ما يقوم فقط باضافة رمازه الى اخر او بداية الملف الضحية ليتم تنفيذه قبل تنفيذ رماز الملف الاصلي append.. وهناك الفيروسات متحولة الاشكال polymorphic وهذه من الصعب الامساك بها لانها تغير من حجمها واسمها ومكانها بشكل مستمر.. وهناك فيروسات تصنف تحت مسميات القنابل المنطقية والتي تملك ما يسمى بالقادح الذي يقوم باشعال فتيل القنبلة ان جاز التعبير عند تنفيذ حدث ما مثل الوصول الى تاريخ معين من الشهر او قراءة معلومات معينة كاصدار او نوع البيوس.. وهناك العديد من التصنيفات الاخرى للفيروسات لا يسعني تذكرها الان..
هناك ايضا انواع متقدمة جدا من الفيروسات تسمى بالديدان Worms والتي تستغل بغالبيتها ثغرات في البرمجيات كمتصفحات الانترنيت او انظمة التشغيل او التطبيقات العادية نفسها لتقوم بفتح منفذ في الجهاز وتقوم بالتجسس على معلومات المستخدم او تحويله الى جهاز يشن منه هجمات ضد مواقع او جهات معينة hijacked machine او بكل بساطة تقوم بتخريب واسع لملحقات الجهاز ..
لذلك تجد بانه من الصعب تحديد الفيروسات قبل انتشارها واصابة الاجهزة.. واعني بذلك الانواع الجديدة من الفيروسات لكن اغلب فيروسات اليوم اما (اشكال) جديدة من فيروسات قديمة (لذلك تجد الفيروس باسم W32.VirusName.A او .S .. هذا الحرف يحدد كم نسخة من الفيروس قد تم نشره عبر الشبكة) وهذه الاشكال في اغلب الاحيان تملك تعديلات بسيطة كالاجرائيات التي تستخدمها للوقاية كنوع تشفير جديد واجرائيات تدميرية جديدة.. لكن برامج الحماية اليوم تجدها تقوم بعمل مسح كامل للملف بحثا عن رماز معين في الفيروسات المعروفة لديها وبالتالي ان كان الفيروس مشفرا فانها قد تظهر لك تنبيه بان الملف غير مرغوب به ومثير للريبة وتترك لك حرية ابقائه من عدمه..
هذه معلومات سريعة استطعت التفكير بها و الحديث بهذا الموضوع يطووووول :)..
تحياتي
تم تعديل هذه المشاركة بواسطة Xacker في 20 أكتوبر 2005 في 03:32
Do as I say, not as I do
We are Anonymous. We are Legion. We don't forgive. We don't forget
لكن كيف تقوم برامج االانتي فيرس بعملها
بشكل عام تقوم برامج الانتي فيروس بحفظ جزء معين من رماز الفيروس الاصلي ضمن قواعد بياناتها حيث تقوم بعمل مسح على كامل رماز الملف الذي يتم فحصه بحثا عن اي من هذه الترميزات الخاصة بالفيروسات والتي في الغالب تكون ترويسات او معلومات لا يمكن الاستغناء عنها في الفيروس وفي حال تشابهها تنبهك الى وجود الفيروس.. هذا بشكل عام كما ذكرت لكن تسارع عجلة امن المعلومات جعلت الفيروسات متفوقة من ناحية الانتشار الواسعو السريع لها عبر الشبكة بما تقدمه لها انظمة التشغيل من تسهيلات عبر الاخطاء التي يتم اكتشافها كل يوم... مثلا
اما برامج الـ AV فقد عكفت من ناحية اخرى الى تطوير تقنيات مثل الـ herustic scan والذي يختلف فيه كل برنامج مكافحة فيروسات عن الاخر والمفهوم العام هو ان يقوم برنامج المكافحة بالـ "تفكير" برماز الملف الذي يتم فحصه اي انه يتصرف كما لو كان فيروسا.. في كيفية عمله وما الغاية من هذه الاجرائية او تلك (طبعا الاجرائيات تكون واضحة له لانه يقرأها بصورة ست عشرية وبالتالي يسهل تحديد التعليمات المتوافقة واماكن توضع الاجرائيات واستدعاءاتها لكن الامر الذي ما زلت لم اتوصل الى جواب نهائي له وهو كيفية قدرة برامج الـ AV على القيام بعملية مسح على حوالي 50 ملف خلال ثانية بينما يحتاج الفيروس الى عدة ثوان لاصابة بضعة عشرات من الملفات!! والجواب بالتاكيد ليس فقط انها تعتمد على ترميزات واضحة فاالامر اعقد من هذا! لذا اترك حرية التفكير فيه لك ;)
Do as I say, not as I do
We are Anonymous. We are Legion. We don't forgive. We don't forget
اسمحوا لى ان اضيف هذا العرض عن استخدام ادوات الاسيملى فى كشف الفيروسات
Technical Lead Developer
اللهم قنى شر الجهل و الجهلاء
( اقْتَرَبَ لِلنَّاسِ حِسَابُهُمْ وَهُمْ فِي غَفْلَةٍ مَّعْرِضُونَ ) {الأنبياء:1}
اشكر اخواني الاعزا علي هذه الرودود الجميله
اخي طارق اللف لا يعمل
الاخ MONSID الملف يعمل بدون مشاكل لذا اعد التحميل او محاولة القراءة (الملف ملف Powerpoint للتذكير) وكتاب Giant Black Book of Computer Viruses كتاب رائع لا يستغنى عنه ان كنت تريد فهم اليات عمل الفيروسات التقنيات المضادة.. نفس الكتاب مترجم من قبل المهندس فادي حجار وتم نشره عبر دار شعاع للنشر والعلوم ان كان لا يوجد لديك مشاكل في شراء الكتاب.
Do as I say, not as I do
We are Anonymous. We are Legion. We don't forgive. We don't forget
اللملف فعل يعمل بعد ان انزلت الاوفيس
شكرا للاخ طارق علي الملف الجميل
السلام عليكم..
أعجبني الحوار في مثل هذا الموضوع.
وعندي سؤال عام ما دمنا في قسم الأسمبلي ..
وهو هل يمكننا أن نرى مايحتويه الفيروس من أوامر أوتعليمات سيقوم بها بالتحديد ..؟؟
أظن أن هذا السؤال سؤال علمي ..
وأنا أملك فيروسات حقيقية و عملاقه إن أرتم أن تضعوا دروس حول كيفية رأيت محتويات أي فيروس ؟
انا معك يا اخي TWLS Ter
عندي فكره بحث مشترك عن هذا الموضع
حتي نستفيد جميعا يكون هذا البحث كبير
بتعليمات اسمبلي فقط
Do as I say, not as I do
We are Anonymous. We are Legion. We don't forgive. We don't forget
اوفق لكن يجب وجود خطه للبحث
اخي MONSID انا كنت ارد على استفسار الاخ twister
اقتباسوهو هل يمكننا أن نرى مايحتويه الفيروس من أوامر أوتعليمات سيقوم بها بالتحديد ..؟؟
Do as I say, not as I do
We are Anonymous. We are Legion. We don't forgive. We don't forget
Xacker كتب:بشكل عام تقوم برامج الانتي فيروس بحفظ جزء معين من رماز الفيروس الاصلي ضمن قواعد بياناتها حيث تقوم بعمل مسح على كامل رماز الملف الذي يتم فحصه بحثا عن اي من هذه الترميزات الخاصة بالفيروسات والتي في الغالب تكون ترويسات او معلومات لا يمكن الاستغناء عنها في الفيروس وفي حال تشابهها تنبهك الى وجود الفيروس.. هذا بشكل عام كما ذكرت لكن تسارع عجلة امن المعلومات جعلت الفيروسات متفوقة من ناحية الانتشار الواسعو السريع لها عبر الشبكة بما تقدمه لها انظمة التشغيل من تسهيلات عبر الاخطاء التي يتم اكتشافها كل يوم... مثلااما برامج الـ AV فقد عكفت من ناحية اخرى الى تطوير تقنيات مثل الـ herustic scan والذي يختلف فيه كل برنامج مكافحة فيروسات عن الاخر والمفهوم العام هو ان يقوم برنامج المكافحة بالـ "تفكير" برماز الملف الذي يتم فحصه اي انه يتصرف كما لو كان فيروسا.. في كيفية عمله وما الغاية من هذه الاجرائية او تلك (طبعا الاجرائيات تكون واضحة له لانه يقرأها بصورة ست عشرية وبالتالي يسهل تحديد التعليمات المتوافقة واماكن توضع الاجرائيات واستدعاءاتها لكن الامر الذي ما زلت لم اتوصل الى جواب نهائي له وهو كيفية قدرة برامج الـ AV على القيام بعملية مسح على حوالي 50 ملف خلال ثانية بينما يحتاج الفيروس الى عدة ثوان لاصابة بضعة عشرات من الملفات!! والجواب بالتاكيد ليس فقط انها تعتمد على ترميزات واضحة فاالامر اعقد من هذا! لذا اترك حرية التفكير فيه لك ;)
بالنسبة لعمليات المسح التي تقوم بها الـAV`s هي على حسب نوع خوارزمية البحث التي تستخدمها وأغلبها يستخدم Binary Search
لكن الي ابغى اتوصله انا كيف تعرف الـAV`s هل هذا فيروس ولا لأ ؟؟
binary search عن ماذا؟
لديك فيروس اصاب جهاز, تحلل الفيروس وترى الجزء الذي لا يتغير فيه, تبحث عنه ضمن شفرة الملفات التي تفحصها
هذا بأبسط صورة
« Everything looks different from another cracker point of view »
« There are 11 types of people, those who understand binary, those who don't, well I'm the rest »
« ?Do you speak Binary »
me W4R3ZD00D/
هذا الموضوع مغلق.
