• [ يمنع ] طرح أي موضوع يحوي على كراكات أو باتشات او كيجنات من غير فحصها عبر موقع فيروس توتال [ virustotal.com ] وطرح رابط الفحص ضِمن الموضوع.

  • بادئ الموضوع بادئ الموضوع black007
  • تاريخ البدء تاريخ البدء
الحالة
مغلق و غير مفتوح للمزيد من الردود.

black007

إداري سابق وداعم للمنتدى (خبير فحص ملفات)
داعــــم للمنتـــــدى
★★ نجم المنتدى ★★
عضوية موثوقة ✔️
كبار الشخصيات
إنضم
17 يونيو 2013
المشاركات
4,600
مستوى التفاعل
24,183
النقاط
2,970
الإقامة
Egypt
غير متصل
بسم الله الرحمن الرحيم

السلام عليكم ورحمه الله وبركاته

بعيد عن الدورس النظريه التى احياننا يتم قراتها ومن ثم يتم تجاهلها

فضلت وضع عينه حقيقيه للتحليل وذلك لان التمارين العمليه اهم بكثير من الدروس النظريه

لذلك وجب الحذر اثناء تحليل العينه

ملاحظه مهمه هذه العينه خطيره جدا ويجب الانتباه اثناء التحليل

نصائح اتبعها

استخدم هذه البرامج اذا اردت تحليل العينه بالطريقه الديناميكيه

برامج البيئة الوهمية " الانظمة الوهمية "
VirtualBox او VMware

برامج تجميد النظام
Deep Freeze او Shadow Defender

برامج معرفة نوع الضغط
Detect It Easy او Exeinfo PE او PEiD او RDG Packer Detctor

برامج مراقبة الإتصالات
NetSinfferCs او apate DNS او Cport

برامج مراقب العمليات و مسارات النزول
Process xp او Process Hacker
Spy The Spy

لتحميل العينه

[hide]http://www57.zippyshare.com/v/sxR2pw6z/file.html[/hide]

الباس

[hide]infected[/hide]

ملحوظه مهمه : العينه للتدرب على الفحص واستخراج البيانات وليس لفحصها ببرامج الحمايه العاديه

ساحاول مساعده كل من يحاول ولم يستطيع الوصول للبيانات

بالتوفيق للجميع
 

توقيع : black007
جزيت الفردوس الأعلى من الجنة
 
توقيع : mrso_mrso
ألف شكر لك أخي مصطفى على هذا الطرح المميز ...
 
توقيع : أبو رمش
لك كل الشكر أخي الغالي مصطفى
 
توقيع : SASA G
السلام عليكم
أظن أنني فهمت فكرة التلغيمة :)
أترك الفرصة لباقي الشباب ...
 
السلام عليكم
أظن أنني فهمت فكرة التلغيمة :)
أترك الفرصة لباقي الشباب ...

ما هو ارئيك فى العينه :222D:222D:222D

بانتظار الشباب للمحاوله والتدقيق
 
توقيع : black007
اااخر شيئ كنت أفكر فيه هو تحويل قيم العينة الى صورة ☺
الا بعد قراءة للأكواد والنقطة الايجابية أنها لـمـ تكن مشفرة :222LOL:
*صراحة كفكرة ذكية...
 
التعديل الأخير:
السلام عليكم
أولا كما في الصورة هنــاك استدعاء من الرسورس لــ KMX.Png وتحويلها لقيم "assembly" اثناء التشغيل في الذاكرة ..
p_495haoya1.png

+
p_49507kjg3.png

*قمت بعمل دامب لأن العينة غير مشفرة ..
+

كمــا هو موضح في الصورة .. يتم التحويل الى خوارزمية Base64
p_49574i6u3.png

هنــا العملية أوضح...
p_495mj1rn5.png

القيم موجودة في الريسورس أيضا للتوضيح ..
p_4951bfic1.png

+
p_495674t31.png


هذه هي الفكرة ببساطة .. ومعلومات الاتصال ..
p_495ssc7b2.png

وأيضا أظن أن صاحب العينة يتوفر على موقع أو استضافة من أجل حفظ المعلومات ..
p_49511u794.png


منهجية عمل العينة في النظام...
p_495iq5ou1.png

+
p_495fqfja2.png


بالاضافة الى وجود تعديلات على الريجيستري ..
 
السلام عليكم
أولا كما في الصورة هنــاك استدعاء من الرسورس لــ KMX.Png وتحويلها لقيم "assembly" اثناء التشغيل في الذاكرة ..
p_495haoya1.png

+
p_49507kjg3.png

*قمت بعمل دامب لأن العينة غير مشفرة ..
+

كمــا هو موضح في الصورة .. يتم التحويل الى خوارزمية Base64
p_49574i6u3.png

هنــا العملية أوضح...
p_495mj1rn5.png

القيم موجودة في الريسورس أيضا للتوضيح ..
p_4951bfic1.png

+
p_495674t31.png


هذه هي الفكرة ببساطة .. ومعلومات الاتصال ..
p_495ssc7b2.png

وأيضا أظن أن صاحب العينة يتوفر على موقع أو استضافة من أجل حفظ المعلومات ..
p_49511u794.png


منهجية عمل العينة في النظام...
p_495iq5ou1.png

+
p_495fqfja2.png


بالاضافة الى وجود تعديلات على الريجيستري ..

تحليل ولا اروع (222y)(222y)(222y)

ملفات الدوت نت من اسهل الملفات قرائه

ولكن هناك بعض العينات خصوصا المبرمجه بالدوت نت

يمكنها ان تدخلك فى بعض المتاهات ولان تستطيع الوصول للبيانات بسهوله

اتكلم هنا عن اللعب بالاكواد وليس حمايه عليها

مره اخرى احسن فى التحليل

واتمنى منك الاستمرار

على وعد منى ان ساستمر فى الطرح كل ما يصادفنى ان شاء الله

وحتى يستفيد الجميع ان شاء الله

تحياتى وتقديرى
 
توقيع : black007
أغلب برمجيات الدوت نت ان لــمـ نقل كلها يمكن كسرها وفك حمايتها ..
بخلاف لغات الناتف .. على سبيل المثال الجافا ..
نعم صحيح هنــاك عينات في الدوت نت وبالاخص التي تتوفر على خوارزميات معينة تحتاج لمجهود في الفك..
بحيث يعتمد الامر على قدرات صاحب التشفيرة والذي سيقوم بفكها ..
شكرا ياطيب على التشجيع.. وتحية متبادلة ...
 
الحالة
مغلق و غير مفتوح للمزيد من الردود.
عودة
أعلى