الفريق العربي للبرمجةأرشيف المنتديات · 2000 – 2023
نسخة أرشيفية للقراءة فقط — التسجيل والمشاركة مغلقان، والمحتوى محفوظ كما كان.

دوال ال API والحماية

مغلق
بدأه Yousof في 22 مايو 2006 · 5 رد · 645 مشاهدة · في لغة C و ++C
مشاركة: واتساب X فيسبوك تيليجرام
#1 صاحب الموضوع

السلام عليكم

لدي سؤال متعلق بالحماية و ارجو مناقشته معكم

لنفرض مثلا ان لدينا برنامجين احداهما normal.exe (مثلا msn.exe) و الآخر nsm.exe (وهو ربما يكون virus)

كيف بامكاننا عن طريق مراقبة الدوال API ان نميز بين البرنامجين من حيث الاداء، بمعنى كيف يمكننا ان نكتشف عن طريق مراقبة دوال ال API ان nms.exe هو virus و ليس برنامج عادي؟

مثال آخر: لو تخيلنا انه يوجد في جهازي Trojan يستقبل اوامر عن بعد، مثلا امر الهجوم على جهاز آخر، اوامر التجسس على الجهاز، هل سنرى اشياء غريبه تحدث في ال API calls، ما اقصده بكلمة غريبه هواستدعاء هذه الدوال بشكل يدعو الى الريبة و الشك

كيف يمكن معرفة ما يحدث بالضبط، هل هناك برامج مخصصه ل معرفة ما يحدث؟

شكرا لكم *-)

#2

السلام عليكم

جزئ من الإجابة موجود بموضوعك القديم:

/index.php?showtopic=90092

هل جربت البرنامج المرفق ؟ هل فهمت الردود ؟

-

هناك تفنية تسمى SandBox تستخدم في تحليل البرامج

-

هل تريد أن تبرمج أدواتك ؟ ام تبحث عن برامج جاهزة للتحليل ؟

d4baa0.gif
#3

السلام عليكم

اخي العزيز DeltaAziz

اولا شكرا على الردود و لو ان بعضها تكون قاسيه احيانا و لكن انتم الاساتذه و نحن التلاميذ :D

بالنسبة لموضوعي السابق كان سؤالي عن استرجاع المعلومات من برنامج معين اما الآن فهو معرفة دوال ال API التي تم استدعاؤها عند استخدام البرنامج

مثلا البرنامج قام بانشاء ملف - CreateFile

البرنامج قام بارسال شي - send

البرنامج قام باستقبال شي - recv

البرنامج قام بفتح الرجيستري OpenKey

و هلم جرا

بالنسبة ل Kerebros لا اعرف كيفية استخدامه و لكني جربت ال RegMon و FileMon ووجدت انهما مختصين فقط بالفايلات و الرجيستري

ساقول لك ما الهدف من وراء هذه العمليه

باعتقادي انه عند وجود تروجان في الجهاز سنرى عدد كبير من دوال ال API قد استدعيت في فترة زمنيه بسيطه خاصة في امر الهجوم و التجسس اما في الحاله العاديه سيكون عدد الدوال قليل

ما اريده هو معرفة ما هي الدوال التي تم استدعاؤها و كم عددها؟

جزاك الله خيرا

تم تعديل هذه المشاركة بواسطة Yousof في 22 مايو 2006 في 16:32

#4

بالنسبة لدوال API فعددها كبير و منها من هو Undocumented

و منها من يختلف حسم نظام Wind0ws 9x أو NT based

مثلا مع Kerberos في الملف النصي ke_spy.txt يوجد مجموعة من الدوال لمكتبتين user32.dll و kernel32.dll

-

بالنسبة لإستخدام Kerberos فهو يعمل Hook للدوال المذكورة و الأمر بسيط جدا

هناك طريقتين

1

نفذ Kerberos إضغط على Browse و إختر ملفك التنفيذي ثم الزر inject

سينفذ برنامجك و يتجسس عله، تجد قائمة بدوال API المستخدمة في مللف نصي بلاحقة .rep إفتحه ب NotePad و سترى

طبعا لا يتجسس على كل الدوال و خاصة Native

.

d4baa0.gif
#5

2

في حالة كان البرنامج يعمل مسبقا تحصل عى PID بلإستخدام أداة اخرى مثلا Process Explorer

تضغط الزر Attach بعد كتابة PID في خانتها ثم تنتظر التقرير

-

أخي يوسف عليك أن تفرق بين Virus و Trojan و RootKit لكل منها طرقه

هناك ما هو معروف و هناك ما لا يزال سري

حمل هذا الكتاب قد ينفقك

لست لا خبير بالميدان و لا أستاذ وكل معلوماتي من internet و أسف إن أشعرك أحد ردودي بالقسوة

لو أردت التعمق كثيرا كليك بقرائة المجلات الإلكترونية المتعلقة مثل phrak و خاصة مجلات الفريق 29a خاصة العضو z0mbie الروسي

d4baa0.gif
#6

السلام عليكم مجددا

شكرا اخ DeltaAziz على التوضيح و جزاك الله خيرا

ما اتمناه هو مشاركة الجميع في النقاش علنا نستفيد من معلوماتهم ايضا

هذا الموضوع مغلق.

مواضيع مشابهة