• [ يمنع ] طرح أي موضوع يحوي على كراكات أو باتشات او كيجنات من غير فحصها عبر موقع فيروس توتال [ virustotal.com ] وطرح رابط الفحص ضِمن الموضوع.

الحالة
مغلق و غير مفتوح للمزيد من الردود.

black007

إداري سابق وداعم للمنتدى (خبير فحص ملفات)
داعــــم للمنتـــــدى
★★ نجم المنتدى ★★
عضوية موثوقة ✔️
كبار الشخصيات
إنضم
17 يونيو 2013
المشاركات
4,600
مستوى التفاعل
24,183
النقاط
2,970
الإقامة
Egypt
غير متصل
بسم الله الرحمن الرحيم

السلام عليكم ورحمه الله وبركاته

بعيد عن الدورس النظريه التى احياننا يتم قراتها ومن ثم يتم تجاهلها

فضلت وضع عينه حقيقيه للتحليل وذلك لان التمارين العمليه اهم بكثير من الدروس النظريه

لذلك وجب الحذر اثناء تحليل العينه

ملاحظه مهمه هذه العينه خطيره جدا ويجب الانتباه اثناء التحليل

نصائح اتبعها

استخدم هذه البرامج اذا اردت تحليل العينه بالطريقه الديناميكيه

برامج البيئة الوهمية " الانظمة الوهمية "
VirtualBox او VMware

برامج تجميد النظام
Deep Freeze او Shadow Defender

برامج معرفة نوع الضغط
Detect It Easy او Exeinfo PE او PEiD او RDG Packer Detctor

برامج مراقبة الإتصالات
NetSinfferCs او apate DNS او Cport

برامج مراقب العمليات و مسارات النزول
Process xp او Process Hacker
Spy The Spy

لتحميل العينه

[hide]

http://www3.zippyshare.com/v/6utKTBir/file.html

الباس

infected

[/hide]


ملحوظه مهمه : العينه للتدرب على الفحص واستخراج البيانات فقط

بالتوفيق للجميع
 

توقيع : black007
السلام عليكم و رحمة الله
أسعدت مساءا أخي مصطفى .. و ان شاء الله أنك بخير و في أتم الصحة و العافية ..
يا طيب ... هل العينة تعمل على النواتين أم 32 بت فقط ؟
 
توقيع : النوميديالنوميدي is verified member.
السلام عليكم و رحمة الله
أسعدت مساءا أخي مصطفى .. و ان شاء الله أنك بخير و في أتم الصحة و العافية ..
يا طيب ... هل العينة تعمل على النواتين أم 32 بت فقط ؟

وعليكم السلام واهلا بصديقى العزيز سليم

العينه عند تشغيلها تقوم باستدعاء ملف dw20.exe الخاص بمكتبه Microsoft.NET\Framework\v2.0.50727\ لكى تقوم بحقن نفسها فيه

ولكنها تفشل فى الحقن ويظهر رساله خطاء

لذلك تشغيل العينه فى الحالات العاديه ربما لان يفيد كثيرا

الا اذا اردت ان تقوم بعمل fulldump واستخراج الملفات الخام

العينه تعمل مع النواتين 64x / 86x

بالتوفيق
 
توقيع : black007
السلام عليكم

استخرجت البيانات بالتشغيل فقط بعد فك الضغط على الملف لا أريد الاكتفاء بهذا يبدو أن النصوص مشفرة سأحاول فك التشفير بOllyDbg
رغم أن هذا الأخير لا ينقح برامج دوت نت لكن سأحاول بعد صلاة المغرب ان شاء الله

153477304.jpg
 
السلام عليكم

استخرجت البيانات بالتشغيل فقط بعد فك الضغط على الملف لا أريد الاكتفاء بهذا يبدو أن النصوص مشفرة سأحاول فك التشفير بOllyDbg
رغم أن هذا الأخير لا ينقح برامج دوت نت لكن سأحاول بعد صلاة المغرب ان شاء الله

153477304.jpg

بانتظار التحليل اليدوى

خصوصا فعلا ان جميع البيانات الاسترنج داخل الملف فعلا كلها مشفره

وتحتاج الى دوال للفك ستجدها كلها داخل الملف

بالتوفيق
 
توقيع : black007
تسلم ادرش
شكلها ضعبة حبتين كدا
متوهة شوية
وفيه بايت ونص في الريسورس
وبعدين بحلل بالـ IL علشان الريفليكتور مش راضي يعرض القيم المشفرة
بس ان شاء الله هوصلها
 
توقيع : MagicianMiDo32
بقولك أدرش

أنا وصلت لحد هنا RUN PE
استخرجت مكتبة من الذاكرة بالدي ان سباي
المشكلة ان الاكواد مشفرة يعني obfuscated
ومش شايف اي كود بيعمل اي وظيفة

لا استدعاء تشفير لانقاط ادخال لااستدعاء ران بي
نتالبلاتن.webp


الحماية صعبة ورزلة
 
توقيع : MagicianMiDo32
السلام عليكم

بعد فك الضغط على الملف

458238475.jpg

ينتج عنه ملفين تنفيذيين واحد exe و الثاني dll أيضا مضغوطة بSmartAssembly 6.9.0.114
عند فك الضغط على المكتبة تجد جميع النصوص مشفرة وهنا المشكلة.
عند محاولة فك التشفير عن النصوص تختفي أداة فك التشفير
يعني anti debug
ليست لدي خبرة في عمل anti anti debug لبرامج الدوت نت أو تجاوزها

280247611.jpg


ان بقي الموضوع مفتوح سأحاول مرة أخرى فك تشفير النصوص ان استطعت
 
بقولك أدرش

أنا وصلت لحد هنا RUN PE
استخرجت مكتبة من الذاكرة بالدي ان سباي
المشكلة ان الاكواد مشفرة يعني obfuscated
ومش شايف اي كود بيعمل اي وظيفة

لا استدعاء تشفير لانقاط ادخال لااستدعاء ران بي
مشاهدة المرفق 143987

الحماية صعبة ورزلة

فى string فى الريسورس بصيت عليها ؟؟

بما انك مش عايز تشتغل بال dump بص على الاسترنج الى فى الريسورس

+

فيها ملفات ايضا فيه

الاستدعائات فى الغالب عن طريق الشروط لانه لمه بصت على الملف مركزتش اوى فيه من ناحيه قرائه الشروط

الملف متشفر بطريقه رخمه فعلا وليس كالطرق التقليديه + عليه حمايه Smart Assembly(6.8.0.121) الى لو فعلت اغلب خواصه بيشفر الملف ومينفعش تفكها

حتى لو استخدمت d4dot

الملف الهدف هو تحت اسم Microsoft كما اوضح الغالى vallecano

السلام عليكم

بعد فك الضغط على الملف

458238475.jpg

ينتج عنه ملفين تنفيذيين واحد exe و الثاني dll أيضا مضغوطة بSmartAssembly 6.9.0.114
عند فك الضغط على المكتبة تجد جميع النصوص مشفرة وهنا المشكلة.
عند محاولة فك التشفير عن النصوص تختفي أداة فك التشفير
يعني anti debug
ليست لدي خبرة في عمل anti anti debug لبرامج الدوت نت أو تجاوزها

280247611.jpg


ان بقي الموضوع مفتوح سأحاول مرة أخرى فك تشفير النصوص ان استطعت

مرحله جيده ما وصلت لها اخى الغالى حتى الان

يتبقى لك فقط فك الاسترنج المشفر بعكس القيم عن طريقه كتابه برنامج بسيط بالفيجول

لفك الاسترنج المشفر ستحتاج الى داله الفك وتجدها داخل الملفات المستخرجه

لا تقلق لن اقوم بغلق الموضوع حتى اقوم بوضع فديو لفك التشفير الملف بالكامل + استخراج البيانات

بانتظار المحاوله وخذ وقتك

تحياتى وتقديرى
 
توقيع : black007
فى string فى الريسورس بصيت عليها ؟؟

بما انك مش عايز تشتغل بال dump بص على الاسترنج الى فى الريسورس

+

فيها ملفات ايضا فيه

الاستدعائات فى الغالب عن طريق الشروط لانه لمه بصت على الملف مركزتش اوى فيه من ناحيه قرائه الشروط

الملف متشفر بطريقه رخمه فعلا وليس كالطرق التقليديه + عليه حمايه Smart Assembly(6.8.0.121) الى لو فعلت اغلب خواصه بيشفر الملف ومينفعش تفكها

حتى لو استخدمت d4dot

الملف الهدف هو تحت اسم Microsoft كما اوضح الغالى vallecano



مرحله جيده ما وصلت لها اخى الغالى حتى الان

يتبقى لك فقط فك الاسترنج المشفر بعكس القيم عن طريقه كتابه برنامج بسيط بالفيجول

لفك الاسترنج المشفر ستحتاج الى داله الفك وتجدها داخل الملفات المستخرجه

لا تقلق لن اقوم بغلق الموضوع حتى اقوم بوضع فديو لفك التشفير الملف بالكامل + استخراج البيانات

بانتظار المحاوله وخذ وقتك

تحياتى وتقديرى
لكن أخي مصطفي لا يمكن عمل Dump الملف لا يبقى ثانيتين و يختفي و ال d4dot لم تنفع لفك الشيفرة
المهم ...مثابر ...
 
توقيع : النوميديالنوميدي is verified member.
الملفات بالداخل عبارة عن صور
ذات انتروبي عالي
لتضليل المحركات
mhgfd.webp
 
توقيع : MagicianMiDo32
' This item is obfuscated and can not be translated.

:confused::confused::confused::confused:
حلل بالـ IL مش C# أو فيجوال
حتى الـ dnspy
بيطلع الدالة فاضية هخهخهخهخههخ
gbfvdcs.webp
 
توقيع : MagicianMiDo32
ما أتيت على شيء الا جعلته مشفرا
باسثتناء البورت هو الظاهر أمامي 26
بخصوص البرمجة فقد أردت تحميل الفيجوال استديو أول أمس لمحاولة البرمجة لكن البرنامج حجمه كبير جدا و جهازي أظنه لا يحتمل ذلك لهذا سأحاول فك التشفير عكسيا​
 
ما أتيت على شيء الا جعلته مشفرا
باسثتناء البورت هو الظاهر أمامي 26
بخصوص البرمجة فقد أردت تحميل الفيجوال استديو أول أمس لمحاولة البرمجة لكن البرنامج حجمه كبير جدا و جهازي أظنه لا يحتمل ذلك لهذا سأحاول فك التشفير عكسيا​
يمكنك تحميل visual basic express 2010
حجمه صغير ويكفي ويوفي
البرنامج الكبير فيه خصائص شاسعة اعتقد لن تحتاجها
 
توقيع : MagicianMiDo32
لكن أخي مصطفي لا يمكن عمل Dump الملف لا يبقى ثانيتين و يختفي و ال d4dot لم تنفع لفك الشيفرة
المهم ...مثابر ...

تجاهل الخطا الذى يعطيه لك ان الملف معطوب ويمكن استخراج محتوياته

قم بتشغيل اداه MegaDumper وبعدها قم بتشغيل الملف واستخرج جميع محتوياته ستجد جميع الملفات ظهرت امامك كما اوضح الاخ vallecano

الملف الهدف هو Microsoft.exe

الملفات بالداخل عبارة عن صور
ذات انتروبي عالي
لتضليل المحركات
مشاهدة المرفق 144001

همممممم

طيب هرجع ابص فى الملف تانى بس متاكد ان الريسورس فى ملفات ممكن نستخدمها

ما أتيت على شيء الا جعلته مشفرا
باسثتناء البورت هو الظاهر أمامي 26
بخصوص البرمجة فقد أردت تحميل الفيجوال استديو أول أمس لمحاولة البرمجة لكن البرنامج حجمه كبير جدا و جهازي أظنه لا يحتمل ذلك لهذا سأحاول فك التشفير عكسيا​

يمكنك تحميل النسخه الاخف على الاطلاق من الفيجول استديو visual studio 2012 express

تفضل الرابط

http://download.microsoft.com/downl...F9-8820-0A7972DF5683/VS2012_RC_WinExp_ENU.iso

بالتوفيق
 
توقيع : black007
هذا ما توصلت اليه لحد الأن

790935274.jpg


كل شيء مشفر


656957828.jpg


هل هو لتدمير أني فيروس الضحية؟

766949505.jpg


جلب الابي الخارجي

576304247.jpg



الأبي المحلي

148096999.jpg

هنا RunPE

يتم تشغيل الملف vbc.exe الذي يوجد في هذا المسار

C:\WINDOWS\Microsoft.NET\Framework\v2.0.50727

الملاحظ من خلال مراقبة العمليات الشغالة أن الملف عندما يظهر في العمليات الشغالة يتصل بالأبي و البورت
عندما يختفي. يختفي الأبي المخترق أيضا

شكرا على الرابط أنت و الأخ ميدو

لدي xp على النظام الوهمي جربت تقريبا جميع نسخ dnspy ولا نسخة اشتغلت
هل تعرف نسخة تشتغل عليها
علما أن لدي الاصدار Framework 4.5





 
هذا ما توصلت اليه لحد الأن

790935274.jpg


كل شيء مشفر


656957828.jpg


هل هو لتدمير أني فيروس الضحية؟

766949505.jpg


جلب الابي الخارجي

576304247.jpg



الأبي المحلي

148096999.jpg

هنا RunPE

يتم تشغيل الملف vbc.exe الذي يوجد في هذا المسار

C:\WINDOWS\Microsoft.NET\Framework\v2.0.50727

الملاحظ من خلال مراقبة العمليات الشغالة أن الملف عندما يظهر في العمليات الشغالة يتصل بالأبي و البورت
عندما يختفي. يختفي الأبي المخترق أيضا

شكرا على الرابط أنت و الأخ ميدو

لدي xp على النظام الوهمي جربت تقريبا جميع نسخ dnspy ولا نسخة اشتغلت
هل تعرف نسخة تشتغل عليها
علما أن لدي الاصدار Framework 4.5






احسنت للوصول الى هذا الحد

بخصوص نسخه برنامج dnspy فتحتاج الى Framework 4.6

انتظر الشرح الفديو لكشف كافه البيانات
 
توقيع : black007
توقيع : black007
شرح الفك

[hide]
http://www116.zippyshare.com/v/e3mCpNOh/file.html

[/hide]

بالتوفيق للجميع
تمام أخي مصطفى ...كذى الشغل احترافي ..
تسلم الأيدي أخي الطيب ... موضوع مثل هذا أسبوعيا ...يعطي اضافة كبيرة للمنتدى
و ان شاء الله الجميع يضع فيديو للحل في أخر مواضيعهم ..
للاستفادة من الخبرات و أظنها موجودة ... ربما ينقصها بعض الحماس..
و مثل هذه المواضيع يمكن أن تحمس الجميع
تحياتي أخي الطيب
 
توقيع : النوميديالنوميدي is verified member.
الملف مش كان بيشتغل عندي علشان اخبطه Dump
فقعدت أعصلج مع الحماية :222D

معقولة
ايه الي حصل في الدنيا ياولاه
السمارت اسمبلي الي كان مبياخدش غلوة
دلوقتي مش راضي يتفك ولا باستعمال الطبل البلدي

دا غير التودو ابو 2 جنيه بقى ب 4 جنيه ولا علبة التونة وبتاع زبادو دا
ىليبسيشس.webp


دي مش ثانوية عامة دي اخش اطلع الاقي الدنيا اتقلبت
ههههه ياخراااشييييي :222ROFLMAO::222ROFLMAO::222ROFLMAO:
دا انا لو كنت رحت افغانستان مكانش حصل كدا

بص أنا عملت كدا بالظبت

فتحت الملف الأصلي بالـ dnspy من غير فك
حطيت نقطة ادخال
وعملت Save module

طلعلي مكتبة الـ Run pe
بس مش بتتفك غير IL بس ومتوهة خالص
 
توقيع : MagicianMiDo32
الحالة
مغلق و غير مفتوح للمزيد من الردود.
عودة
أعلى