adf

mardi 21 janvier 2014

الحلقة847: هل الشركات المبرمجة لبرامج الانتي ڤايرس هي من تطرح الڤيروسات ؟

0 commentaires
سؤال يفرض نفسه بشدة هل الشركات المبرمجة لبرامج كشف الڤيروسات هي التي تقوم بطرح الڤيروسات ؟  طبعا الإجابات هي مختلفة فهناك من يقول ان هذه الشركات لايمكن ان تطرح برامج ضارة ذلك لانها مثل الطبيب فلايمكن للطبيب ان يخبرك بانك مريض فقط من اجل ان يبيع الدواء وهناك من له رأي مغاير في ان الشركات الانتي ڤيروس تقوم ببرمجة ڤيروسات من اجل الربح المادي . 
في هذه الحلقة احاول ان اناقش الموضوع من عدة جوانب حسب تجربتي وكذلك إحتكاكي الشديد بميدان الامن المعلوماتي من جهة ومن جهة اخرى اشاركك رأي حول هذا النقاش المثير للجدل على امل ان تشاركني رأيك كذلك في تعليق من اجل إغناء هذا النقاش فرجة ممتعة . 
تابع القراءة Résuméabuiyad

lundi 29 août 2011

Morto Worm دودة جديدة تنتشر عبر RDP

0 commentaires

 Remote Desktop protocol  بعض الشركات الكبيرة او الصغيرة عادتا ما تستخدم اداة
لربط اتصالها عن بعد مع حواسيب  في حوزتها عبر الانترنت، هذه الاداة التي تعتمد على بروتوكول
وهو 
بروتوكول من تطوير شركة مايكروسفت RDP
. تمكن المستخدمين المصرح لهم بربط الإتصال عن بعد كذلك التحكم في الاجهزة وإدارتها
بنشر تقرير عن إنتشار دودة اطلق عليها إسم  F-Secure في حين قامت
3389/TCP هذه الاخيرة التي تستخدم منفذ morto
حالما تحقن نفسها بالشبكة تبدئ الدودة في مسح لكافة الحواسيب المتوفرة على
بروتوكول سطح المكتب البعيد
بالشبكة حيث تشرع الدودة في نسخ نفسها
   dll في اقراص الاجهزة المهددة تأخد شكل إمتداد
3389/TCP الدودة تقوم بزيادة حجم الترافيك المستخدم في المنفذ 

كما يوضح الرسم المبياني الاتي



الدودة تنتشر بسرعة كون انها تستخدم بكثرة في عمليات تخمين الباسوورد من طرف المهاجمين بهدف إقتحام مضيف عن بعد وذلك
 TSGrinder بإستخدام بعض الادوات مثل اداة

معجم
 مضيف=Host
بروتوكول سطح المكتب البعيد=
Remote Desktop protocol
تابع القراءة Résuméabuiyad

dimanche 24 juillet 2011

شرح حذف الڤيروس اللعين tazebama.dl

0 commentaires
في حاسوب معين امتلكه قمت بتتبيث برنامج اڤيرا انتي فايرس عليه وكون ان هذا الحاسوب استعمله فقط لتصفح الانترنت لاحظت بعد مدة 
قصيرة ان الحاسوب اصبح ثقيل جدا بل واصبحت تضهر ملفات غريبة فعلمت مباشرة اني مصاب بڤيروس
في الحقيقة ليس  هذا اول تعاملي مع هذا الڤيروس اللعين حيث 
سبق لي وتم إستدعائي لاحد المدارس لمعاينة هذا النوع من المشاكل



تحليل الڤيروس


W32.Mabezat.B. ينحدر من ڤريوس tazebama.dl ڤيروس 
هذا الاخير الذي يعد نوع من انواع الورم والذي نتشر بسرعة عبر الإيميل ، مفاتيح الايسبي ، حيث بإمكان هذا الڤيروس من ان يقوم بحقن الملفات المحمية والمشفرة كذلك !! ، وهاته لائحة بالملفات التي يقوم بإنشائها في الحاسوب المصاب بالعدوى



%SystemDrive%\Documents and Settings\tazebama.dl_
%SystemDrive%\Documents and Settings\hook.dl_
%UserProfile%\Start Menu\Programs\Startup\zPharoh.exe
%SystemDrive%\Documents and Settings\tazebama.dll
%SystemDrive%\Documents and Settings\[USER NAME]\Application Data\tazebama
%SystemDrive%\Documents and Settings\[USER NAME]\Application Data\tazebama\tazebama.log
%SystemDrive%\Documents and Settings\[USER NAME]\Application Data\tazebama\zPharaoh.dat



طريقة حذف الڤيروس

لحذفه من الحاسوب يكفي ان تمتلك مضاد ڤيروسات من نوع اڤاست  قم بضغطه في ملف رار  إذا كان الحاسوب غير مرتبط بالانترنت وذلك لحماية الانتي ڤيروس من ان يتم تخريبه من طرف الڤيروس بعذ ذلك قم بتنفيذه مباشرة من ذاخل الملف المضغوط واعمل سكان للحاسوب كاملا بما في ذلك اقراصك الصلبة المرتبطة مع الحاسوب
تابع القراءة Résuméabuiyad

samedi 25 juin 2011

تحليل دودة W32.Rontokbro@mm

0 commentaires
 LAPTOP BAG
اعتذر كوني تأخرت قليلا في وضع تحليل لهجمات ڤيروسات وهذا راجع لإنشغالاتي اليومية وكذلك السهر على الإجابة على اسئلتكم ... ، اليوم سنقوم نحن وإياكم بعميلة تشريح لدودة اللعينة
W32.Rontokbro.A@mm
حيث ان الڤيروس حالما يتم إحتقانه بالجهاز يبدئ في صنع ملفات تنفيذية شبيهة باللتي يستخدمها نظام تشغيل ويندوز واللتي هي كالآتي





c:\Documents and Settings\User\Local Settings\Application Data\csrss.exe
c:\Documents and Settings\User\Local Settings\Application Data\inetinfo.exe
c:\Documents and Settings\User\Local Settings\Application Data\lsass.exe
c:\Documents and Settings\User\Local Settings\Application Data\services.exe
c:\Documents and Settings\User\Local Settings\Application Data\smss.exe
c:\Documents and Settings\User\Local Settings\Application Data\winlogon.exe
c:\Documents and Settings\User\Start Menu\Programs\Startup\Empty.pif
c:\Documents and Settings\User\Templates\WowTumpeh.com
c:\System\'s Setting.scr
c:\Windir\eksplorasi.pif
c:\Windir\ShellNew\bronstab.exe
كما نلاحظ فكل البرامج الملونة باللون الصفر هي يعمل بها الويندوز ويمكن لك التأكد من ذلك بعمل  
Ctrl+alt+sup
واذهب إلى
fr (processus) / eng (process )

كما يقوم الڤيروس بوضع قيم رجستري في ملف الرجستري كالتالي

"Bron-Spizaetus-[ALÉATOIRE]" = "%Windir%\komodo-6[ALÉATOIRE]2.exe" 

"Tok-Cirrhatus-[ALÉATOIRE]" = "%System%\s[ALÉATOIRE]\zh59[ALÉATOIRE].exe"  
"Tok-Cirrhatus-[ALÉATOIRE]" = "%UserProfile%\Local Settings\Application Data\dv6[RANDOM]0x\yesbron.com" 

"Bron-Spizaetus-[ALÉATOIRE]" = " %Windir%\_default[ALÉATOIRE].pif"
"Userinit" = ",%Windir%\komodo-6[ALÉATOIRE]2.exe"
"Shell" = " %Windir%\cinderawasih-4[ALÉATOIRE]7.exe"
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced
لكي نقوم بحذفه من الجهاز المصاب نقوم بالخطوات الاتية

تم تتبيث الاداة + عمل تحديث  malware byte تحميل اداة 
   Safe mode   إعادة تشغيل الجهاز والذخول عليه ب
 عمل سكان بالأداة
وعمل حذف للبرامج الضارة 


تم والحمد الله

تابع القراءة Résuméabuiyad

mercredi 19 janvier 2011

ثم وبحمد الله تشريحBackdoor:W32/Zx Shell.A

0 commentaires
السلام عليكم ورحمة الله تعالى وبركاته إن شاء الله في تمام الصحة والعافية اليوم سنقوم بتشريح لتروجان من نوع باكدور وهو باكدور
Backdoor:W32/Zx Shell.A
هو عبار عن ملف تنفيذي نوع
DLL
يثم دمجه مع برامج التتبيث 
Install 
حيث يقوم هذا الباكدور مباشرة بعد  تحميله في النظام وحقن  نفسه بحاسوب الضحية ب :   
فتح حساب بصلاحيات الادمن
تعطيل الجدار الناري الخاص بالويندوز
نسخ تاريخ الملفات المتواجذ بالنظام 
plugins تتبيث بعد الاضافات
البحث عن كل  باسوردات الحسابات المتواجدة بالنظام
البحث عن باسوردات الخاصة بخدمة الاتصال ب الانترنت
كايلوڭر إلتقاط جميع ضربات لوحة المفاتيح
إطفاء النظام وإعادة تشغيله
SYNFloodإمكانية تطبيق هجوم 
إمكانية تحميل ملفات الضحية او عمل آبلود
إمكانية إلغاء الباكدور
التحكم في حسابات النظام
ftp إمكانية جعل حاسوب الضحية سرفر
http إمكانية جعل حاسوب الضحية سرفر 
proxy إمكانية جعل حاسوب الضحية سرفر 
عمل سكان للمنافذ المفتوحة في جهاز الضحية

socks 4 & socks 5 تتبيث كل من عميل


 التغيرات على مستوى الرجستري

كذالك ولجعل الباكدور يثم تحميله تلقائيا مع بدأ تشغيل النظام فإنه ستحصل ثغيرات على مستوى الرجستري حيث سيثم إضافة كل من

  • HKLM\System\CurrentControlSet\Services\6to4
    DisplayName = 6to4
    ObjectName = LocalSystem
    Start = 2
    ErrorControl = 1
    Type = 288
    ImagePath = %SystemRoot%\System32\svchost.exe -k netsvcs HKLM\System\CurrentControlSet\Services\6to4\Security
    Security =
  • HKLM\SYSTEM\CurrentControlSet\Services\6to4\Parameters
    ServiceDll = %PATH_TO_BACKDOOR_DLL%
  • HKLM\SYSTEM\CurrentControlSet\Services\6to4\Parameters
    ServiceDllUnloadOnStop = 0
  • HKLM\System\CurrentControlSet\Services\6to4\Control
    ActiveService = 6to4


حذفه
يمكن إزالة الباكدور بإستخدام
Avast antivirus  
 لزيارة موقع الشركة إضغط هنا 





والسلام عليكم ورحمة الله تعالى بركاته

Defcon one / Amine raghib 
تابع القراءة Résuméabuiyad

جميع الحقوق محفوظة TH3 Professional security ©2010-2013 | جميع المواد الواردة في هذا الموقع حقوقها محفوظة لدى ناشريها ، نقل بدون تصريح ممنوع . Privacy-Policy| اتفاقية الاستخدام|تصميم : ألوان بلوجر