• [ يمنع ] طرح أي موضوع يحوي على كراكات أو باتشات او كيجنات من غير فحصها عبر موقع فيروس توتال [ virustotal.com ] وطرح رابط الفحص ضِمن الموضوع.

  • بادئ الموضوع بادئ الموضوع black007
  • تاريخ البدء تاريخ البدء
  • المشاهدات 1,176
الحالة
مغلق و غير مفتوح للمزيد من الردود.

black007

إداري سابق وداعم للمنتدى (خبير فحص ملفات)
داعــــم للمنتـــــدى
★★ نجم المنتدى ★★
عضوية موثوقة ✔️
كبار الشخصيات
إنضم
17 يونيو 2013
المشاركات
4,600
مستوى التفاعل
24,184
النقاط
2,970
الإقامة
Egypt
غير متصل
بسم الله الرحمن الرحيم

السلام عليكم ورحمه الله وبركاته

627ace575c1dd68e7e324abe3f04f260.png


من جديد مره اخرى درس مهم جدا جدا جدا والذى يبحث عنه الجميع
وسنتحدث فيه عن الانذارت الكاذبه لبرامج الحمايه

627ace575c1dd68e7e324abe3f04f260.png


مما لا شك فيه ان برامج الحمايه تعتمد فى كل منها على تقنيات معينه للكشف عن التهديدات المنتشره

وكل شركه لها تقنيه واسلوب معين للكشف عن الملفات الخبيثه

ووسط هذا التقنيات من المحتمل حدوث خلل او خطأ وهو ما يسمى بالاكتشاف الكاذب لبرنامج الحمايه

هنا فى هذه الحاله يتم اعاده فحص الملف جيدا من قبل خبراء الشركه للتاكد من اذا كان هل بالفعل هو اكتشاف كاذب من وحده الحمايه ام انه بالفعل خبيث


627ace575c1dd68e7e324abe3f04f260.png


الاكتشاف الكاذب فى خوارزميات التشفير

نعم فحتى برامج الحمايه تخطأ عندما يتم تشفير نص ما او برنامج معيه سليم بخوارزميات معينه هناك برامج الحمايه تعتبر انه ما قاممت بتعديله هذه الخوارزميات هى bytes مشبوه وتعتبر انه فى هذه الحاله suspected مشتبه بيه

ايضا بخصوص خورازميات التشفير فبرامج الحمايه هى نفسها ايضا تستخدم خوارزميات تشفير لكى تتعرف على الانواع المختلفه من الفيروسات


كيف ذلك

العمليه معقده نوع ما لان كما شرحنا ان خوارزميات تقوم على مبدا انها تقوم بتشفر bytes الملف فانها هنا تعتمد على الخوازميات لكى تستطيع ان تكشف عن الفيروسات المتشابه مع بعضها البعض

وايضا تستخدم الخوارزميات لكى تستطيع التفرقه بين الفيروسات التى تقوم بالتعديل على الملفات الاصليه

والتى تمتلك نفس سلوك الملف السليم يفتم استخدام خوارزميات التشفير لكى يتم التعرف على ههذه الفئه

ولكن هنا يمكن ان يقع خطأ لان ليس كل الملفات حتى المعدله عليها يتم اكتشافها على انها خبيثه على الرغم انها ربما تحمل لنفس السلوك الذى يقوم به الملف او حامله لنفس الكود الذى يحتوى الفايرس


627ace575c1dd68e7e324abe3f04f260.png


الاكتشافات الكاذبه فى قطاعات بدء التشغيل

لا يخفى على الجميع فايرس AutoRun الذى ارعب الجميع عندما تم اطلاقا

هنا يمكن ان يحدث اكتشاف خطأ عن طريق الفلاش التى تعتمد على البرامج التى تستخدم بدا التشغيل بشكل تلقائى

واحياننا برامج الحمايه ما تخطأ فى الكشف على هذا النوع من الملفات بحجه انها تصنفها على انها ملف يقوم ببداء التشغيل تلقائى

لذلك لكى تتجنب برامج الحمايه الوقوع فى خطاء التمييز بين فئات وعائلات هذا الفيرس الللعين فهناك تحديدا حوالى 512 bytes هم من خللها يستطيع ان يفحص بها المكافح هذا البتات للتعرف على البرامج التى تقوم بالاقلاع عند التشغيل

627ace575c1dd68e7e324abe3f04f260.png


الاكتشاف الكاذب فى الهيروستك

وقد كان هناك موضوع مفصل تكلمت فيه عن طريقه واسلوب وعمل الهيروستك

يمكنك الاطلاع عليه من
يجب عليك تسجيل الدخول او تسجيل لمشاهدة الرابط المخفي


ايضا الهيروستك من اسلوبه وطريقه عمله فهو يعتمد على مبدا الاحتمالات والنقاط اذا تحققت هذه الاحتمالت وتم تسجيل عدد معين من النقاط اصبح الملف فى محل الاشتبه لدى برنامج الحمايه وهنا يحدث اخطاء كثير جدا جدا والتى من شانها لاي تستطيع تحديدا بين الملفات الجيده والخبيثه

حيث اننا نرى ان هناك برامج شرعيه جدا تتصرف باسلوب برامج خبيثه ولذلك يتم تصنيفها على انها ملف خبيث ولكن هى فى الحقيقه ليست كذلك مثال ( برامج تنظيف والتعديل على الرجيسترى للتصليح والتصحيح )

اذا فهناك احتمالات قويه جدا ان تكون هناك برامج ان تكتشف على انها خبيثه وهى فى الحقيقه ليست كلك وحدث ذلك كله بسبب الهيروستك الذى كان يعتمد على جمع النقاط ضد البرنامج

627ace575c1dd68e7e324abe3f04f260.png


اذا مع تطور تقنيات الحمايه مازل يمكن حدوث خطأ كاذب من برنامج الحمايه رغم التقنيات الرائعه المتواجده فى اغلبها

واليكم ان شاء الله هذا البيان الذى سيتم التوضيح ما هى الشركات التى تتمتع باقل عدد من الاكتشافات الكازبه وفقا لمختبر AV-Comparatives

i_7ad2ba5b231.png


يقوم المختبر AV-Comparatives كل فتره تقريبا على عمل اختبار لاغلب برامج الحمايه المشهوره تحديد عن الاكتشفات الخطأ التى تقوم بها وفق طريقه معيه

من خلال هذه الجدول يتم تحديد نوعيه الاكتشاف للبرنامج

i_bfbdcb81e71.png


كما نرى نستنتج ان المختبر هنا يعتمد على عدد المستخدمين لنفس البرنامج وحدث معهم نفس المشكله

ويقوم بفحص سمعات البرنامج لدى المستخدمين لكى يتاكد كم عدد الاشخاص الذين يقومون باستخدام نفس البرنامج


627ace575c1dd68e7e324abe3f04f260.png


الى هنا ينتهى الموضوع

اتمنى الافاده للجميع ان شاء الله

تحياتى للجميع

اخوكم ومحبكم دوما

مصطفى black007
 

توقيع : black007
و عليكم السلام و رحمة الله و بركاته ..
بارك الله فيك أخي مصطفى على هذا الدرس الرائع و المفيد ....
 
توقيع : أبو رمش
جزيت خيرااااااااا
 
وعليكم السلام ورحمة الله وبركاته

الحمد لله على سلامتك ..والف لاباس طهور ان شاء الله يا اخ مصطفى


وجزاك الله خيرا ...فعلا فقد لاحظت ذلك مع برنامج باور ايزو
وكذلك فعل النود مع احد برامج الصيانة ومنعه حتى من التحديث

كان اشتباه في سلوك البرنامج
 
تصل مدة تحليل تشفير خوارزميات معقدة وصعبة من 10يام الى 365 يوم :ROFLMAO::ROFLMAO::ROFLMAO:
 
جزاك الله خيرآ اخى مصطفى
متميز دائمآ
 
توقيع : ALmehob
بارك الله فيك أخي مصطفى
درس مهم جزاك الله خيرا
 
توقيع : mojahid
جزاك الله كل خير اخي العزيز مصطفى
 
لو تكرمت اخي مصطفى ، شو رايك في برنامج الدكتور ويب ونسبة الاكتشافات الكاذبة فيه .

يوجد فيه اكتشافات كاذبه عاليه . خصوصا بالنسبه للكراكات
الدكتور ويب و avg .. العدوان اللدودان للكراكات
 
الكمال لله و حده . و بما ان البرامج من صنع لانسان فاحتمالية الاكتشافات الخاطئة واردة. شرح و طرح رائعين . جزيت خيرا اخي
 
توقيع : Dz_zYz0
و عليكم السلام و رحمة الله و بركاته ..
بارك الله فيك أخي مصطفى على هذا الدرس الرائع و المفيد ....

جزيت خيرااااااااا

وعليكم السلام ورحمة الله وبركاته

الحمد لله على سلامتك ..والف لاباس طهور ان شاء الله يا اخ مصطفى


وجزاك الله خيرا ...فعلا فقد لاحظت ذلك مع برنامج باور ايزو
وكذلك فعل النود مع احد برامج الصيانة ومنعه حتى من التحديث

كان اشتباه في سلوك البرنامج

جزاكم الله خيراً​

جزاك الله خيرآ اخى مصطفى
متميز دائمآ


بارك الله فيك أخي مصطفى
درس مهم جزاك الله خيرا

جزاك الله كل خير اخي العزيز مصطفى

جزاك الله كل خير
درس مهم

الكمال لله و حده . و بما ان البرامج من صنع لانسان فاحتمالية الاكتشافات الخاطئة واردة. شرح و طرح رائعين . جزيت خيرا اخي

منورين شباب واتمنى ان تكونوا استفدتم من الموضوع

تصل مدة تحليل تشفير خوارزميات معقدة وصعبة من 10يام الى 365 يوم :ROFLMAO::ROFLMAO::ROFLMAO:

لقد قمت بعمل مشروع برنامج بسيط من برمجتى

وقمت بحمايته باحدى برامج الضغط اشهرها vmprotect

وقمت بمراسله شركه افيرا لانها تكتشف الملف على انه خبيث

وحدث معى و معهم مراسلات كثيره جدا سانشرها فور انتهاء المحادثه بينهم

للعلم استطاعو فك الحمايه بعد 24 ساعه

وقد استخدمت خوارزميات من نوع RSA بطول مفتاح بحجم 4069 اى ما يعادل 4 جيجا

والتى تستغرق حوالى مده لا باس بها للفك والتى اغلبنا لا يستطيعون فك هذه الحمايه vmprotect غير ب Dump

ولكنهم سريعون فى التحليل

سارفق لك الموضوع باكامل المحادثه بينهم على الرغم من انى غلبت معهم وانا افهم فيهم ان الملف نظيف بالكامل من الداخل

واخيرا اقطنعو بعدما حلل الملف انه نظيف

-----------------------------------------------

ايضا قمت بمراسله شركه ESET Nod بخصوص نفس الملف

وحتى هذه اللحظه لم يرد احد منهم ولا حتى برساله واحده

توقعاتى بالنسبه للنود اما انهم لم يستقبلوا الرساله

او انهم لا يعرفون ماذا يقولون

واتوقع الاجزئيه الثانيه لانى قمت بارسال الملف منذ يومين

شركه ESET فى تراجع :unsure::unsure:

لو تكرمت اخي مصطفى ، شو رايك في برنامج الدكتور ويب ونسبة الاكتشافات الكاذبة فيه .
الصراحه لم اجرب الدكتور ويب لكى احكم عليه وحتى لا اظلمه

يوجد فيه اكتشافات كاذبه عاليه . خصوصا بالنسبه للكراكات
الدكتور ويب و avg .. العدوان اللدودان للكراكات

بالنسبه لبرنامج AVG فهو بالفعل به اكتشافات خطاء كثيره وقد تصل الى 22 خطا وهذه نسبه عاليه جدا
 
توقيع : black007
منورين شباب واتمنى ان تكونوا استفدتم من الموضوع



لقد قمت بعمل مشروع برنامج بسيط من برمجتى

وقمت بحمايته باحدى برامج الضغط اشهرها vmprotect

وقمت بمراسله شركه افيرا لانها تكتشف الملف على انه خبيث

وحدث معى و معهم مراسلات كثيره جدا سانشرها فور انتهاء المحادثه بينهم

للعلم استطاعو فك الحمايه بعد 24 ساعه

وقد استخدمت خوارزميات من نوع RSA بطول مفتاح بحجم 4069 اى ما يعادل 4 جيجا

والتى تستغرق حوالى مده لا باس بها للفك والتى اغلبنا لا يستطيعون فك هذه الحمايه vmprotect غير ب Dump

ولكنهم سريعون فى التحليل

سارفق لك الموضوع باكامل المحادثه بينهم على الرغم من انى غلبت معهم وانا افهم فيهم ان الملف نظيف بالكامل من الداخل

واخيرا اقطنعو بعدما حلل الملف انه نظيف

-----------------------------------------------

ايضا قمت بمراسله شركه ESET Nod بخصوص نفس الملف

وحتى هذه اللحظه لم يرد احد منهم ولا حتى برساله واحده

توقعاتى بالنسبه للنود اما انهم لم يستقبلوا الرساله

او انهم لا يعرفون ماذا يقولون

واتوقع الاجزئيه الثانيه لانى قمت بارسال الملف منذ يومين

شركه ESET فى تراجع :unsure::unsure:


الصراحه لم اجرب الدكتور ويب لكى احكم عليه وحتى لا اظلمه



بالنسبه لبرنامج AVG فهو بالفعل به اكتشافات خطاء كثيره وقد تصل الى 22 خطا وهذه نسبه عاليه جدا

ممكن تعطني العنوان ايميل مراسله شركه افيرا
 
توقيع : black007
توقيع : black007
الحالة
مغلق و غير مفتوح للمزيد من الردود.
عودة
أعلى