بحث متقدم | التسجيل
الويب العربي
  تسجيل دخول
 
   
   

  ملاحظة
الموقع متاح للإطلاع والقراءة فقط، المشاركة والمواضيع الجديدة غير متاحة حالياً لحين تطوير الموقع.




الموقع متاح للإطلاع والقراءة فقط، المشاركة والمواضيع الجديدة غير متاحة حالياً لحين تطوير الموقع.

عـودة للخلف   الويب العربي المركز التعليمي المجاني أمن المعلومات

أمن المعلومات مقالات, أخبار, مواضيع حول أمن المعلومات, وحماية أنظمة التشغيل, الشبكات, المواقع, البيانات السرية.

موضوع مغلق اضف موضوع جديد
 
خيارات الموضوع طريقة العرض
  #1  
قديم 25-03-2009, 04:05 AM
الصورة الشخصية لـ Mustafa Albazy
Mustafa Albazy Mustafa Albazy غير متصل
مصطفى البازي
 
تاريخ التسجيل: Mar 2004
المدينة: المملكة المتحدة - لندن
مشاركة: 1,558
مستوى تقييم العضوية: 10
Mustafa Albazy is on a distinguished road
وسام المشرف المميز في الويب العربي وسام الويب البرونزي وسام الويب الفضي وسام الويب الذهبي 
عدد الأوسمة: 4 (المزيد ...)
Arrow أسرار دودة Conficker من الداخل

خبايا دودة Conficker الشهيرة, أغلبنا ان لم يكن الجميع قد سمع بهذه الدودة الذي ضربت الكثير من الأجهزة حول العالم والتي سببت قلق كبير للشركات خصوصاً التي تعمل بأنظمة ويندوز وشركات الأمن المعلوماتي.. الغريب في الأمر أن الأغلبية لا يعلم أي شيء عن هذه الدودة وما تعمل, لكن اليوم سوف نتناول طريقة عمل دودة Conficker من خلال بحث صغير قمت به.


الطريف في الأمر أن مبرمجي هذه الدودة يقومون بعمل نسخة/اصدار جديد كل فترة, جعلتني أشعل أنها برنامج أو تطبيق يتم تطويرة كل فترة ليقدم خدمة أفضل,لكن هذه الدودة يتم تطويرها كل فترة لتزيد الضرر أكثر من السابق!!

أولاً يجب أن نعلم أن الدودة معروفة بكثير من الأسماء مثل:
كود:
Win32/Conficker.D
Win32/Conficker.C
Win32/Conficker.A
Win32/Conficker.B-Both
W32/Confick-G
Trojan.Win32.Pakes.ngs
وهي تعمل على أغلب اصدارت ويندوز مثل:

كود:
Windows 95, 98, 2000, ME, NT, XP, Vista, Server 2003/2008...
لم يتم تجربتها على ويندوز 7 ولكن من المؤكد أنها تعمل علية.

ماتقوم به هذه الدودة الشهيرة هو عمل انهيار للنظام بشكل بطيء فهي تعمل على محاربة النظام من كل النواحي (هارد وير, سوفت وير) وتقوم بايقاف أغلب الخدمات في نظام ويندوز مثل مدير المهام, الريجستري, حجب أشهر المواقع مثل Google, Yahoo, Facebook, MSB, Microsoft... وبقية المواقع المشهورة وتقوم أيضا بحجب أشهر مواقع الأمن المعلوماتي وعند محاولة زيارة موقع من المواقع المشهورة تظهر لك رسالة تخبرك بأنك ليس متصل بالانترنت, وتقوم بايقاف عمل برامج مكافحة الفيروسات مثل Kaspersky, Norton, Mcafee... بالاضافة لقيامها بتعطيل الجدار الناري الخاص بالويندوز, نظام الحماية والتحديثات التلقائية وتقوم أيضا باستهلاك كبير لموارد الجهاز ولا تستغرب ان رأيت متصفح الانترنت أو أي برنامج آخر قام بتشغيل نفسة تلقائياً وتم الأتصال بأحد المواقع المشهورة..!

تنتشر الدودة بعدة أماكن في نظام ويندوز وتتمركز في المسارات التالية:

بالنسبة لنظام Windows 2000/NT تتمركز في المسار:

كود:
C:\Winnt\System32
أما في نظام Windows ME/98 والاصدارات الأقدم تتمركز في المسار:

كود:
C:\Windows\System
وأخيرا في نظام Windows XP/Vista/Server في المسار:

كود:
C:\Windows\System32
وتقوم الدودة بنسخ نفسها للمجلدات التالية:
كود:
Program Files\Windows NT
Program Files\Windows Media Player
Program Files\Internet Explorer
Program Files\Movie Maker
ملاحظة: المسارات هذه هي المسارات الافتراضية في الويندوز ويمكن تعديلها عند تركيب النظام بواسطة Sys.Admin, لكن هذه الدودة ذكية نوعاً ما فهي لا تعتمد على المسار الأفتراضي بل تعتمد على المسار الموجود فية النظام مثلاً أن كان النظام على البارتشن D أو غيره وتحتوي الدودة على مولد صغير لتوليد اسماء للملفات فهي في كل مرة تنسخ نفسها باسم مختلف, مما يصعب الأمر على مدير النظام من معرفة أن كان هذا الملف سليم أم لا .. الشيء الثاني أن الدودة تقوم باخفاء الملفات هذه وتغير الـ privileges او الصلاحيات لها بحيث أنها تمنع المستخدم من الوصول لها وتقوم أيضاً بانشاء ملفات و تسجيلات خاصة بها في الـ Registry .. وتنشئ أيضا خدمات خاصة بها بأسماء مختلفة مثل:
كود:
App, Audio, DM, ER, Event, help, Ias, Lanman, Net, Ntms, Ras, Remote, W32,win,Wmdm,Serv,Server,Service,Svc...
وعلى سبيل المثال قد تجد للدودة مدخلات في الـ Registry على هذا الشكل:
كود:
HKLM\SYSTEM\CurrentControlSet\Services\IrSvc\DisplayName = "Component Task"
HKLM\SYSTEM\CurrentControlSet\Services\IrSvc\Type = 00000020
HKLM\SYSTEM\CurrentControlSet\Services\IrSvc\Start = 00000002
HKLM\SYSTEM\CurrentControlSet\Services\IrSvc\ErrorControl = 00000000
HKLM\SYSTEM\CurrentControlSet\Services\IrSvc\ImagePath = "%Root%\system32\svchost.exe -k netsvcs"
HKLM\SYSTEM\CurrentControlSet\Services\IrSvc\ObjectName = "LocalSystem"
HKLM\SYSTEM\CurrentControlSet\Services\IrSvc\Description = ""
HKLM\SYSTEM\CurrentControlSet\Services\IrSvc\Parameters\ServiceDll = "%System%\"
كما تقوم الدودة بحذف المجلدات التالية من الـ Registry:
كود:
HKLM\Software\Microsoft\Windows\CurrentVersion\explorer\ShellServiceObjects\{FD6905CE-952F-41F1-9A6F-135D9C6622CC}
HKLM\SYSTEM\CurrentControlSet\Control\SafeBoot
HKLM\Software\Microsoft\Windows\CurrentVersion\Run\Windows Defender
فتعطل Windows Security Center بالاضافة لـ Windows Defender وتمنع المستخدم من استخدام الوضع الآمن Safe mode كما تحذف جميع نقاط الاستعادة في نظام ويندوز بحيث تمنع المستخدم من استرجاع وضع النظام لوقت سابق هذا بالاضافة لتعطيل العديد من الخدمات ومنع بعض البرامج من العمل في النظام مثل:
كود:
autoruns, confick, downad, filemon, gmer, hotfix, ms08-06, procexp, procmon, regmon, sysclean, tcpview, unlocker, wireshark...
كما تقوم الدودة بأستخدام الـ Windows API's التالية .. لتراقب اتصالك وتمنعك من تصفح المواقع الحماية:
كود:
 
Query_Main
DnsQuery_W
DnsQuery_UTF8
DnsQuery_A
sendto
بالطبع هيه تقوم بذالك لكي تمنع من متابعة مواقع الأمن المعلوماتي, لمراجعة أخر الأخبار الأمنية, تحميل أدوات أمنية, تحميل التحديثات وتقوم أيضاً بتنقيح الروابط والمواقع التي تحاول فتحها في المتصفح, مثل:

avg.
kav.
msft.
sans.
anti-
avast
conficker
defender
drweb
etrust
f-secure
kaspersky
malware
mcafee
microsoft
nod32
norton
onecar
panda
symantec
wilderssecurity
windowsupdate

وهنا أذا قمت بطلب رابط يحتوي على ماسبق, لن تستطيع المواصلة وسوف يتم منعك من تصفح محتوى الموقع!

أما من يسأل عن سبب هذا الانتشار الكبير للدودة يعود السبب لوجود ثغرة خطيرة تم اكتشافها في نظام ويندوز (MS08-067) تسمح باختراق النظام عن بعد عن طريق استغلال ثغرة Buffer overflow في احدى خدمات النظام, لذلك أنصح بتحديث النظام بأسرع مايمكن وللأسف حتى الأن لا أستطيع أن أقول لكم اعتمدو على مكافح فيروسات معين .. فالدودة تتحدث باستمرار وتقوم بايقاف عمل مضاد الفيروسات وتمنع تحديثه! ولكن ان رأيت في الجهاز شيء من ماقيل سابقاً, عليك أن تتأكد من سلامة الجهاز.. فالأمر خطير ولا يستهان به.

المصدر:
خبايا دودة Conficker

أطيب تحية, مصطفى البازي.






التوقيع
  #2  
قديم 25-03-2009, 07:25 PM
الصريح جداً الصريح جداً غير متصل
عضو
 
تاريخ التسجيل: May 2006
المدينة: جـ JeDDaH ـدة
مشاركة: 2,933
مستوى تقييم العضوية: 0
الصريح جداً is on a distinguished road
وسام الويب الذهبي وسام الويب الفضي وسام الويب البرونزي 
عدد الأوسمة: 3 (المزيد ...)
الافتراضي

يعطيك العافية

تشآآآو






التوقيع
كنتُ هنا يوماً ما ...
  #3  
قديم 01-04-2009, 07:36 PM
Ayman Fekri Ayman Fekri غير متصل
عضو
 
تاريخ التسجيل: Jan 2007
المدينة: Egypt
مشاركة: 16
مستوى تقييم العضوية: 0
Ayman Fekri is on a distinguished road
إرسال رسالة عبر MSN إلى Ayman Fekri
الافتراضي

بالفعل الدوده دي من الذ الحجات الي بتوضح الضعف الشديد في نظام توزيع الصلاحيات في الويندوز بالمقارنه بالانظمه الثانيه زي اللينكس بس حسب الي مايكررسوفت وعدت بيه ويندوز 7 هيكون متطور جدا
مستنين وعموما انا لينكساوي ومش هغير الا لو هيقدموا حاجه تتاكل مع الويندوز :P






التوقيع
لا خير في كاتم العلم
Blog:htttp://blog.aymanfekri.com
I Believe That SomeDay The Day Will Come When People Truly Understand One Another
  #4  
قديم 01-04-2009, 08:01 PM
الصورة الشخصية لـ Mustafa Albazy
Mustafa Albazy Mustafa Albazy غير متصل
مصطفى البازي
 
تاريخ التسجيل: Mar 2004
المدينة: المملكة المتحدة - لندن
مشاركة: 1,558
مستوى تقييم العضوية: 10
Mustafa Albazy is on a distinguished road
وسام المشرف المميز في الويب العربي وسام الويب البرونزي وسام الويب الفضي وسام الويب الذهبي 
عدد الأوسمة: 4 (المزيد ...)
الافتراضي

@ الصريح جداً
هلا ابو عابد الله يعافيك ..



@ أيمن فكري
ويندوز 7 يارجال هوة فيستا مطور ومعدل .. اما بخصوص أن جنو/لينكس هو نظام أمن ما اتفق معك في هذه .. هية مسئلة وقت فقط ونرا انتشار فيروسات لنظام جنو/لينكس بشكل كبير مثل ما حصل مع ويندوز
وهذا يحدد على حسب انتشار النظام نفسة ..






التوقيع
  #5  
قديم 02-04-2009, 07:36 AM
الصورة الشخصية لـ Mustafa Albazy
Mustafa Albazy Mustafa Albazy غير متصل
مصطفى البازي
 
تاريخ التسجيل: Mar 2004
المدينة: المملكة المتحدة - لندن
مشاركة: 1,558
مستوى تقييم العضوية: 10
Mustafa Albazy is on a distinguished road
وسام المشرف المميز في الويب العربي وسام الويب البرونزي وسام الويب الفضي وسام الويب الذهبي 
عدد الأوسمة: 4 (المزيد ...)
الافتراضي

تحديث:

أداة من سيمانتك تقوم بحذف الدودة من الجذور (ويندوز)

رابط الأداة من مصدرها
http://www.symantec.com/content/en/u...ixDownadup.exe






التوقيع
  #6  
قديم 04-04-2009, 08:45 PM
ekrsh_h ekrsh_h غير متصل
عضو
 
تاريخ التسجيل: Apr 2009
مشاركة: 1
مستوى تقييم العضوية: 0
ekrsh_h is on a distinguished road
الافتراضي

حمل التولز للتاكد من وجوها وحذفها من ميكروسوفت


http://www.microsoft.com/downloads/d...displaylang=en





  #7  
قديم 05-04-2009, 06:12 AM
محمد عادل رأفت محمد عادل رأفت غير متصل
عضو
 
تاريخ التسجيل: Apr 2009
مشاركة: 7
مستوى تقييم العضوية: 0
محمد عادل رأفت is on a distinguished road
الافتراضي

يعطيك العافية





  #8  
قديم 24-04-2009, 04:46 PM
the crystal the crystal غير متصل
عضو
 
تاريخ التسجيل: Apr 2009
مشاركة: 7
مستوى تقييم العضوية: 0
the crystal is on a distinguished road
الافتراضي

شكراً لك اخي الكريم





  #9  
قديم 29-05-2009, 03:47 AM
كافي عذاب كافي عذاب غير متصل
عضو
 
تاريخ التسجيل: May 2006
المدينة: هكركوز الكويت
مشاركة: 345
مستوى تقييم العضوية: 18
كافي عذاب is on a distinguished road
وسام الويب البرونزي 
عدد الأوسمة: 1 (المزيد ...)
الافتراضي

إقتباس:

اقتباس من مشاركة Mustafa Albazy   مشاهدة المشاركة

   تحديث:

أداة من سيمانتك تقوم بحذف الدودة من الجذور (ويندوز)

رابط الأداة من مصدرها
http://www.symantec.com/content/en/u...ixDownadup.exe


الف مشكور على موضوعك وحلولك


والرابط غير شغال ممكن جديد






التوقيع
KuwaiT G3 101
AlGme3.coM
  #10  
قديم 30-05-2009, 05:58 AM
الصورة الشخصية لـ Mustafa Albazy
Mustafa Albazy Mustafa Albazy غير متصل
مصطفى البازي
 
تاريخ التسجيل: Mar 2004
المدينة: المملكة المتحدة - لندن
مشاركة: 1,558
مستوى تقييم العضوية: 10
Mustafa Albazy is on a distinguished road
وسام المشرف المميز في الويب العربي وسام الويب البرونزي وسام الويب الفضي وسام الويب الذهبي 
عدد الأوسمة: 4 (المزيد ...)
الافتراضي

@ كافي عذاب

مرحبا اخي
في الحقيقة لايوجد لدي الان رابط بديل للأداة ولكن يمكنك البحث اكيد سوف تجدها!






التوقيع
  #11  
قديم 15-06-2009, 12:21 AM
طارق طامي طارق طامي غير متصل
عضو
 
تاريخ التسجيل: May 2009
مشاركة: 12
مستوى تقييم العضوية: 0
طارق طامي is on a distinguished road
الافتراضي

يعطيك العافية على المعلومات





  #12  
قديم 17-06-2009, 09:54 PM
الصورة الشخصية لـ خالدحمدىالسيد
خالدحمدىالسيد خالدحمدىالسيد غير متصل
عضو
 
تاريخ التسجيل: Feb 2009
مشاركة: 23
مستوى تقييم العضوية: 0
خالدحمدىالسيد is on a distinguished road
الافتراضي

تسلام الايادى






التوقيع
http://washoo.iowoi.com/
  #13  
قديم 20-06-2009, 07:40 AM
شاب متوفي شاب متوفي غير متصل
عضو
 
تاريخ التسجيل: Apr 2009
مشاركة: 112
مستوى تقييم العضوية: 16
شاب متوفي is on a distinguished road
إرسال رسالة عبر MSN إلى شاب متوفي
الافتراضي

ما شاء الله عليك مبدع بكل ما تحوي الكلمه من معاني الأبدع

واختيار أكثر من رائع

واتمنى لك من الله كل التوفيق والنجاح

اخوك الداعي لك بوافر الصحه والعافيه

عمار





  #14  
قديم 18-08-2009, 04:50 PM
saad-net saad-net غير متصل
عضو
 
تاريخ التسجيل: Aug 2009
مشاركة: 11
مستوى تقييم العضوية: 0
saad-net is on a distinguished road
الافتراضي

بارك الله فيك يا اخي






  #15  
قديم 24-09-2009, 11:53 AM
الـعربي الـعربي غير متصل
عضو
 
تاريخ التسجيل: Sep 2009
مشاركة: 7
مستوى تقييم العضوية: 0
الـعربي is on a distinguished road
الافتراضي

مشكووووور

يعطيك الف عافيه





  #16  
قديم 12-10-2009, 02:00 PM
momaiaz momaiaz غير متصل
عضو
 
تاريخ التسجيل: Oct 2008
مشاركة: 25
مستوى تقييم العضوية: 0
momaiaz is on a distinguished road
الافتراضي

يعطيك العافية على الشرح المميز






ارض عقار عمارة اراضي استراحة شقة شقق قرض عقاري تمويل عقارات






  #17  
قديم 17-10-2009, 10:16 PM
الصورة الشخصية لـ خالدحمدىالسيد
خالدحمدىالسيد خالدحمدىالسيد غير متصل
عضو
 
تاريخ التسجيل: Feb 2009
مشاركة: 23
مستوى تقييم العضوية: 0
خالدحمدىالسيد is on a distinguished road
الافتراضي

مشكور على الطرح الرائع





  #18  
قديم 18-10-2009, 02:00 AM
Stroke Stroke غير متصل
عضو
 
تاريخ التسجيل: Oct 2008
المدينة: Sweden
مشاركة: 70
مستوى تقييم العضوية: 16
Stroke is on a distinguished road
إرسال رسالة عبر MSN إلى Stroke
وسام الويب البرونزي 
عدد الأوسمة: 1 (المزيد ...)
الافتراضي

شكرا اخي على هذا الموضوع المميز






التوقيع
  #19  
قديم 23-10-2009, 03:13 AM
الصورة الشخصية لـ EgYpT HeArT
EgYpT HeArT EgYpT HeArT غير متصل
عضو
 
تاريخ التسجيل: Oct 2009
مشاركة: 176
مستوى تقييم العضوية: 15
EgYpT HeArT is on a distinguished road
الافتراضي

جزاك الله خير






التوقيع
لا اله الا الله محمد رسول الله
موضوع مغلق



خيارات الموضوع
طريقة العرض

قوانين المشاركة
لا يمكنك إضافة موضوع جديد
لا يمكنك الرد على المواضيع
لا يمكنك إضافة مرفقات
لا يمكنك تعديل مشاركاتك

كود vB متاح
كود [IMG] متاح
كود HTML مغلق
إنتقل إلى


جميع الأوقات بتوقيت مكة المكرمة. الساعة الآن » 11:43 AM.

Powered by vBulletin
Copyright ©2000 - 2024, Jelsoft Enterprises Ltd.


 
 »  خدمات البرمجة   »  رئيسية الدليل
  »  خدمات التصميم   »  الأمن والحماية
  »  الدعاية والتسويق
  »  الدعم والتطوير
  »  الشركات الرسمية
  »  حجز دومينات
  »  خدمات الإستضافة
 
 
  »  مكتبة الإستايلات   »  رئيسية المكتبة
  »  أكواد برمجية   »  أدوات الويب ماسترز
  »  مكتبة الهاكات   »  أدوات المصممين
  »  سكربتات متنوعة
  »  مجلات إلكترونية
  »  بلوكات متنوعة
  »  ثيمات مختلفة
 
 

صحيفة متخصصة في متابعة أخبار وجديد الإنترنت العربي
والحوارات الصحفية ومعلومات تقنية متنوعة .

   
 
 

للتواصل مع فريق عمل الويب العربي
يمكنك ذالك من خلال مركز الدعم والمساندة.

 الدعم الفني |  اعتماد العضويات |  قوانين الإنتساب |  إتفاقية الإستخدام |  أهداف الويب العربي |  دليل الشركات |  مكتبة الويب |  صحيفة الويب العربي |  الرئيسية