الفريق العربي للبرمجةأرشيف المنتديات · 2000 – 2023
نسخة أرشيفية للقراءة فقط — التسجيل والمشاركة مغلقان، والمحتوى محفوظ كما كان.

كيف اكتشف الفيروس

مغلق
بدأه MONSID في 19 أكتوبر 2005 · 15 رد · 5,057 مشاهدة · في أرشيف قسم الـــ Assembly
مشاركة: واتساب X فيسبوك تيليجرام
#1 صاحب الموضوع

كيف يمكن اكتشاف الفيراس وعلاجه بطريقه يدويه وكيف علاجه

#2

الامر يختلف باختلاف نوع الفيروس الذي تتعامل معه طبعا فان كان تروجان فهو سيقوم بحفظ بعض القيم في الريجستري ليقوم بتشغيل نفسه عندما يتم تنفيذ حدث ما مثل اجراء اتصال بالانترنيت او ارسال ايميل او فتح المسنجر الخ..

وان كان فيروسا فهناك اختلافات حسب نوعه فاما ان يكون فيروس مرافق او فيروس يقوم باستبدال جزء من رماز الملف الضحية برمازه وبالتالي يؤدي الى عطب الملف الاصلي overwrite ومنها ما يقوم فقط باضافة رمازه الى اخر او بداية الملف الضحية ليتم تنفيذه قبل تنفيذ رماز الملف الاصلي append.. وهناك الفيروسات متحولة الاشكال polymorphic وهذه من الصعب الامساك بها لانها تغير من حجمها واسمها ومكانها بشكل مستمر.. وهناك فيروسات تصنف تحت مسميات القنابل المنطقية والتي تملك ما يسمى بالقادح الذي يقوم باشعال فتيل القنبلة ان جاز التعبير عند تنفيذ حدث ما مثل الوصول الى تاريخ معين من الشهر او قراءة معلومات معينة كاصدار او نوع البيوس.. وهناك العديد من التصنيفات الاخرى للفيروسات لا يسعني تذكرها الان..

هناك ايضا انواع متقدمة جدا من الفيروسات تسمى بالديدان Worms والتي تستغل بغالبيتها ثغرات في البرمجيات كمتصفحات الانترنيت او انظمة التشغيل او التطبيقات العادية نفسها لتقوم بفتح منفذ في الجهاز وتقوم بالتجسس على معلومات المستخدم او تحويله الى جهاز يشن منه هجمات ضد مواقع او جهات معينة hijacked machine او بكل بساطة تقوم بتخريب واسع لملحقات الجهاز ..

لذلك تجد بانه من الصعب تحديد الفيروسات قبل انتشارها واصابة الاجهزة.. واعني بذلك الانواع الجديدة من الفيروسات لكن اغلب فيروسات اليوم اما (اشكال) جديدة من فيروسات قديمة (لذلك تجد الفيروس باسم W32.VirusName.A او .S .. هذا الحرف يحدد كم نسخة من الفيروس قد تم نشره عبر الشبكة) وهذه الاشكال في اغلب الاحيان تملك تعديلات بسيطة كالاجرائيات التي تستخدمها للوقاية كنوع تشفير جديد واجرائيات تدميرية جديدة.. لكن برامج الحماية اليوم تجدها تقوم بعمل مسح كامل للملف بحثا عن رماز معين في الفيروسات المعروفة لديها وبالتالي ان كان الفيروس مشفرا فانها قد تظهر لك تنبيه بان الملف غير مرغوب به ومثير للريبة وتترك لك حرية ابقائه من عدمه..

هذه معلومات سريعة استطعت التفكير بها و الحديث بهذا الموضوع يطووووول :)..

تحياتي

تم تعديل هذه المشاركة بواسطة Xacker في 20 أكتوبر 2005 في 03:32

Do as I say, not as I do

We are Anonymous. We are Legion. We don't forgive. We don't forget

#3

لكن كيف تقوم برامج االانتي فيرس بعملها

#4

بشكل عام تقوم برامج الانتي فيروس بحفظ جزء معين من رماز الفيروس الاصلي ضمن قواعد بياناتها حيث تقوم بعمل مسح على كامل رماز الملف الذي يتم فحصه بحثا عن اي من هذه الترميزات الخاصة بالفيروسات والتي في الغالب تكون ترويسات او معلومات لا يمكن الاستغناء عنها في الفيروس وفي حال تشابهها تنبهك الى وجود الفيروس.. هذا بشكل عام كما ذكرت لكن تسارع عجلة امن المعلومات جعلت الفيروسات متفوقة من ناحية الانتشار الواسعو السريع لها عبر الشبكة بما تقدمه لها انظمة التشغيل من تسهيلات عبر الاخطاء التي يتم اكتشافها كل يوم... مثلا

اما برامج الـ AV فقد عكفت من ناحية اخرى الى تطوير تقنيات مثل الـ herustic scan والذي يختلف فيه كل برنامج مكافحة فيروسات عن الاخر والمفهوم العام هو ان يقوم برنامج المكافحة بالـ "تفكير" برماز الملف الذي يتم فحصه اي انه يتصرف كما لو كان فيروسا.. في كيفية عمله وما الغاية من هذه الاجرائية او تلك (طبعا الاجرائيات تكون واضحة له لانه يقرأها بصورة ست عشرية وبالتالي يسهل تحديد التعليمات المتوافقة واماكن توضع الاجرائيات واستدعاءاتها لكن الامر الذي ما زلت لم اتوصل الى جواب نهائي له وهو كيفية قدرة برامج الـ AV على القيام بعملية مسح على حوالي 50 ملف خلال ثانية بينما يحتاج الفيروس الى عدة ثوان لاصابة بضعة عشرات من الملفات!! والجواب بالتاكيد ليس فقط انها تعتمد على ترميزات واضحة فاالامر اعقد من هذا! لذا اترك حرية التفكير فيه لك ;)

Do as I say, not as I do

We are Anonymous. We are Legion. We don't forgive. We don't forget

#5

اسمحوا لى ان اضيف هذا العرض عن استخدام ادوات الاسيملى فى كشف الفيروسات

Virus Analysis Tools.rar

Technical Lead Developer

My LinkedIn Profile

اللهم قنى شر الجهل و الجهلاء

( اقْتَرَبَ لِلنَّاسِ حِسَابُهُمْ وَهُمْ فِي غَفْلَةٍ مَّعْرِضُونَ ) {الأنبياء:1}

#6

السلام عليكم ورحمة الله و بركاته

MONSIDأخي

عليك بالكتاب الموجود بهذا الموضوع

d4baa0.gif
#7

اشكر اخواني الاعزا علي هذه الرودود الجميله

اخي طارق اللف لا يعمل

#8

الاخ MONSID الملف يعمل بدون مشاكل لذا اعد التحميل او محاولة القراءة (الملف ملف Powerpoint للتذكير) وكتاب Giant Black Book of Computer Viruses كتاب رائع لا يستغنى عنه ان كنت تريد فهم اليات عمل الفيروسات التقنيات المضادة.. نفس الكتاب مترجم من قبل المهندس فادي حجار وتم نشره عبر دار شعاع للنشر والعلوم ان كان لا يوجد لديك مشاكل في شراء الكتاب.

Do as I say, not as I do

We are Anonymous. We are Legion. We don't forgive. We don't forget

#9

اللملف فعل يعمل بعد ان انزلت الاوفيس

شكرا للاخ طارق علي الملف الجميل

#10

السلام عليكم..

أعجبني الحوار في مثل هذا الموضوع.

وعندي سؤال عام ما دمنا في قسم الأسمبلي ..

وهو هل يمكننا أن نرى مايحتويه الفيروس من أوامر أوتعليمات سيقوم بها بالتحديد ..؟؟

أظن أن هذا السؤال سؤال علمي ..

وأنا أملك فيروسات حقيقية و عملاقه إن أرتم أن تضعوا دروس حول كيفية رأيت محتويات أي فيروس ؟

#11

انا معك يا اخي TWLS Ter

عندي فكره بحث مشترك عن هذا الموضع

حتي نستفيد جميعا يكون هذا البحث كبير

#12

بتعليمات اسمبلي فقط

Do as I say, not as I do

We are Anonymous. We are Legion. We don't forgive. We don't forget

#13

اوفق لكن يجب وجود خطه للبحث

#14

اخي MONSID انا كنت ارد على استفسار الاخ twister

اقتباس
وهو هل يمكننا أن نرى مايحتويه الفيروس من أوامر أوتعليمات سيقوم بها بالتحديد ..؟؟

Do as I say, not as I do

We are Anonymous. We are Legion. We don't forgive. We don't forget

#15
Xacker كتب:
بشكل عام تقوم برامج الانتي فيروس بحفظ جزء معين من رماز الفيروس الاصلي ضمن قواعد بياناتها حيث تقوم بعمل مسح على كامل رماز الملف الذي يتم فحصه بحثا عن اي من هذه الترميزات الخاصة بالفيروسات والتي في الغالب تكون ترويسات او معلومات لا يمكن الاستغناء عنها في الفيروس وفي حال تشابهها تنبهك الى وجود الفيروس.. هذا بشكل عام كما ذكرت لكن تسارع عجلة امن المعلومات جعلت الفيروسات متفوقة من ناحية الانتشار الواسعو السريع لها عبر الشبكة بما تقدمه لها انظمة التشغيل من تسهيلات عبر الاخطاء التي يتم اكتشافها كل يوم... مثلا

اما برامج الـ AV فقد عكفت من ناحية اخرى الى تطوير تقنيات مثل الـ herustic scan والذي يختلف فيه كل برنامج مكافحة فيروسات عن الاخر والمفهوم العام هو ان يقوم برنامج المكافحة بالـ "تفكير" برماز الملف الذي يتم فحصه اي انه يتصرف كما لو كان فيروسا.. في كيفية عمله وما الغاية من هذه الاجرائية او تلك (طبعا الاجرائيات تكون واضحة له لانه يقرأها بصورة ست عشرية وبالتالي يسهل تحديد التعليمات المتوافقة واماكن توضع الاجرائيات واستدعاءاتها لكن الامر الذي ما زلت لم اتوصل الى جواب نهائي له وهو كيفية قدرة برامج الـ AV على القيام بعملية مسح على حوالي 50 ملف خلال ثانية بينما يحتاج الفيروس الى عدة ثوان لاصابة بضعة عشرات من الملفات!! والجواب بالتاكيد ليس فقط انها تعتمد على ترميزات واضحة فاالامر اعقد من هذا! لذا اترك حرية التفكير فيه لك ;)

بالنسبة لعمليات المسح التي تقوم بها الـAV`s هي على حسب نوع خوارزمية البحث التي تستخدمها وأغلبها يستخدم Binary Search

لكن الي ابغى اتوصله انا كيف تعرف الـAV`s هل هذا فيروس ولا لأ ؟؟

#16

binary search عن ماذا؟

لديك فيروس اصاب جهاز, تحلل الفيروس وترى الجزء الذي لا يتغير فيه, تبحث عنه ضمن شفرة الملفات التي تفحصها

هذا بأبسط صورة

Ask Wiki-Pedia

« Everything looks different from another cracker point of view »

« There are 11 types of people, those who understand binary, those who don't, well I'm the rest »

« ?Do you speak Binary »

me W4R3ZD00D/

هذا الموضوع مغلق.

مواضيع مشابهة