المساعد الشخصي الرقمي

مشاهدة النسخة كاملة : هل اخترق جهازك ؟ هل به فيروسات ؟ اليك الحل


Ahmad81
10-09-03, 09:55 AM
*************** منقــــــــــــــــــــــول *****************

هل اخترق جهازك ؟ هل به فيروسات ؟ اليك الحل .! (الدرس اأول)

المخترع ...
================================================== ===================
السلام عليكم ورحمة الله وبركاته


أغلب برامج التجسس الشخصية تتكون عادة من ملفين الأول هو ما يسمى بالريموت وهذا هو الملف الذي يتحكم به المخترق في جهازك وينزل عن طريق هذه الأداة المعلومات التي يريد من نظامك

والملف الثاني هو ما يسمى بالخادم وله عدة أسماء ثانية مثل السيرفرserver أو الباتش batch وهذا الملف لابد من من أن تقوم بتشغيله في جهازك لكي يستطيع المخترق أن يدخل جهازك

كل برنامج من برامج التجسس يستخدم سيرفر خاص به يدعم خصائصه وعادة ما يتراوح حجم السيرفر من 100 كيلوبايت الى 400 كيلوبايت والحجم يعتمد على كمية الخصائص الموجودة بالريموت

والحجم لا أساس له فقد يقوم المخترق بدمج ملف السيرفر مع برنامج آخر أو لعبة صغيرة لتقوم أنت بتشغيلها وفي كل مرة تقوم بتشغيل اللعبة أو البرنامج فأن السيرفر المدمج بها يقوم بتشغيل نفسه أوتوماتيكياً
وملف السيرفر يقوم بفتح منفذ لديك بجهازك ليستقبل عن طريقه الأوامر المرسلة اليه من المخترق عن طريق أداة الريموت ويرد عليه بالمعلومات المطلوبة عن طريق نفس المنفذ والمنفذ الذي يستخدمه السيرفر يختلف من برنامج أختراق لآخر وبعض البرامج تقوم بتخييرك لأي منفذ تريد الأختراق عبره وبمجال معين لكل برنامج
والسيرفر عادة يعمل تلقائيا في كل مرة تقوم فيها بتشغيل الويندوز لديك ولا يمكنك التخلص منه بأعادة تشغيل جهازك فقط
وهنالك عدة برامج تعمل على تنظيف جهازك من الباتشات وأشهرها هو الكلينر أو المنظف ويمكنك الحصول عليه من موقع كويت كيس http://www.qkiss.com/ ولكن هذه البرامج غير عملية فقد يعمل المخترق على تغيير الكود الخاص بالسيرفر بحيث لا تكتشفه برامج الأختراق ومن الممكن أن يغير رقم المنفذ الذي يتعامل مع السيرفر عن طريقه وأفضل طريقة لأبقاء جهازك بعيدا عن أيدي المخترقين هي تنظيفه بنفسك ولقد حاولت هنا قدر الأمكان جمع المعلومات عن طرق عمل سيرفرات الأختراق وكيفية أزالتها من جهازك بالطريقة السليمة وبنفسك

الباك دور BackDoor :
وهو أيضا يحتاج إلى خادم لتشغيله. ويوجد إصدارين من هذا البرنامج.

للتخلص من الإصدار الأول قم مباشرة بإلغاء الملفات التالية إذا كانت موجودة على جهازك :

DATA2.EXE TINURAK.EXE WATCHING.DLL

وللتخلص من الإصدار الثاني قم مباشرة بإلغاء الملفات التالية إذا كانت موجودة على جهازك :

WINDOW.EXE NODLL.EXE SERVER_33.DLL

الباك اورفيس :
برنامج الباك أورفيس يعمل على الويندوز 95 والويندوز 98 فقط وحجم السيرفر الخاص به صغير نسبيا - تقريباً 120 كيلوبايت فقط

والمنفذ الذي يستخدمه الباك اورفيس هو 31337 فقط

والتخلص منه يكون بالخطوات التالية :

قم بتشغيل محرر التسجيل عن طريق أبدأ ثم تشغيل ثم أكتب

Regedit ( شكل 1 )



ثم قم بالذهاب الى المفتاح التالي :

HKEY_LOCAL_MACHINESoftwareMicrosoftWindowsCurrentV
ersionRunService

( شكل 2 )



قم بالبحث في القائمة اليمنى عن أي ملف يثير الشبهة لديك وأنقر عليه نقرتين لتجد مكان الملف في جهازك وتأكد من أن حجمه حوالى 120 كيلوبايت فأذا وجدته قم بمسحه وأعادة تشغيل جهازك

ثم أذهب للمجلد التالي

C:WindowsSystem

وقم بالبحث هناك عن أسم السيرفر وسيكون بنفس الأسم الذي وجدته في محرر التسجيل وقم بحذفه تماما من الجهاز وستجد ملفاً آخرا أسمه

Windll.dll

قم بحذفه هو أيضا لأنه تابع لباك أورفيس

بعد حذفك للملفات قم بأيقاف تشغيل جهازك نهائيا وفصله من الكهرباء أيضا

الباك اورفيس 2000 BO2k:
وهو يتمكن من وندوز 95 و وندوز 98 و وندوز إن تي ، ولهذا البرنامج نسختين الأولى تسمى النسخة الأمريكية وهي أكبر حجما من النسخة الأخرى بالكيلو بايت طبعا. أيضا لهذه النسخة ميزة أخرى تعرف ب DES encryption أما النسخة الثانية فتسمى النسخة الدولية

الأسماء المستعارة لهذا البرنامج التي يتخفى بها هي :

BO2K backdoor.BO2K

طريقة معرفة وجودة في جهازك والتخلص منه :

يوجد الآن برنامج واحد لحمايتك من هذا البرنامج تجده في الموقع التالي

http://www.spiritone.com/~cbenson/c...backorifice.htm

النت بس NetBus 1.x :
ويستخدم خادم داخل جهازك ومتمكن أيضا من وندوز 95 و 98 و إن تي ويستطيع عمل كل شي يعمله برنامج السب سفن إضافة إلى انه يستطيع إن يتحكم بالفارة التي لديك ويمكنه عرض بعض الصور على شاشة جهازك أيضا أن يفتح محرك أقراص الليزر الخاص بك أيضا باستطاعته سماع كل شي تقوله إذا كنت موصل مايكروفون مع جهازك وأشياء أخرى عديدة

حجم السيرفر الخاص به هو 470 كيلو بايت ، ويمكن لصاحبه الدخول اليك من المنفذ 12345 والمنفذ 12346

طريقة التخلص منه كالتالي :

قم بتشغيل محرر التسجيل وذلك بالطريقة التالية

أبدأ - تشغيل - ثم أكتب في المربع الأمر التالي

Regedit ( كما في شكل 1 )

ثم أذهب إلى المفتاح التالي

HKEY_LOCAL_MACHINESoftwareMicrosoftWindowsCurrentV
ersionRun
ستجد هنالك قائمة بالبرامج التي تعمل بجهازك مع بدء التشغيل فقط قم بحذف أي ملف تشك بأنه هو السيرفر لأن السيرفر لا اسم محدد له وقد يكون بأي اسم

من ثم أذهب إلى المجلد التالي

c:WindowsSystem

وستجد هنالك ملف بنفس اسم القيمة التي قمت بمسحها فقط قم بمسح هذا الملف وإذا رفض الملف المسح –وعادة ما سيرفض ذلك لأنه يعمل في نفس الوقت الذي تحاول مسحه - فقم بتشغيل الويندوز في الوضع الآمن وامسحه أو قم بمسحه من الدوس وتأكد من أنك مسحت السيرفر وليس ملف آخر ويمكنك التأكد عن طريق الحجم الذي يتراوح ما بيت 400 كيلوبايت و 500 كيلوبايت فقط

ثم قم بأعادة تشغيل جهازك وستجد أن السيرفر قد تم أزالته عند مراجعتك للخطوات السابقة



السب سيفن Sub7 :

برنامج السب سفن هو من أشهر برامج الأختراق وأكثرها قدرة على التحكم في جهاز الضحية ولهذا فالسيرفر الخاص به خطير جدا ولابد من التأكد من عدم وجوده بجهازك

يقوم السيرفر الخاص بالسب سفن بوضع الملفات التالية في مجلد الويندوز الخاص بك

Kernel.dl

Rundll16.exe

Movokh_32.dll

Watching.dll

Nodll.exe

مع العلم أنه يمكن تغيير أسماء الملفات السابقة من قبل المخترق

:كما يقوم بأنشاء القيم التالية في سجل الويندوز لديك

HKEY_LOCAL_MACHINESoftwareCLASSES.dl HKEY_LOCAL_MACHINESoftwareMicrosoftDirectXMediaKER

NEL16="KERNEL16.DL" HKEY_LOCAL_MACHINESoftwareCLASSES.dl@=exefile

أيضا يقوم السيرفر بأضافة أوامر للملفات التالية

System.ini ===>Shell=Explorer.exe rundll16.exe

Win.ini ====> Run=????.exe Or Load=????.exe

والمنافذ التي يقوم بأختراق جهازك عن طريقها هي 6711 و 6776 أو أي رقم يتراوح ما بين 1243 و 1999 وذلك بحسب رغبة المخترق

:وطريقة التخلص منه كالتالي

قم بالذهاب الى الملفين

System.ini

ريحانة قطر
11-09-03, 02:18 AM
جزاك الله كل خير اخوي احمد علىالمعلومات المفيده وبانتظار المزيد ، تحياتي لك

Ahmad81
11-09-03, 02:35 AM
حياك الله يا ريحانة قطر ........ وهذا موضوع آخر مكمل للأول أرجوا الفائدة للجميع


يا مستخدمى برنامج KaZaA انتبهوا هناك ملف تجسس من نوع Driver.dll يقوم بزرعه البرنامج ويقوم هذا المشغل بجمع البيانات الشخصية وبيانات عن المواقع التى نزورها والملفات التى نقوم بانزالها من الإنترنت ويقوم بإرسال هذه البيانات إلى الشركة المنتجة لهذا البرنامج وبدورها تقوم هذه الشركة ببيع البيانات إلى شركات تسويق المنتجات الأخرى .
ولكى لا نترك حاسباتنا مفتوحة على مصراعيها أمام الشركات المنتجة لهذه البرامج أو أى جهة أخرى , إليكم الطريقة التى نوقف بها عمل هذا الملف التجسسى
(1) إيجاد الملف التجسسى من قائمة إبدأ اختر الأمر بحث ـــــــــ ثم التعامل مع المجلدات والملفات ــــــــــــــ ثم أكتب إسم الملف وهو هنا cd_clint.dll ـــــــ ثم بحث
(2) إضغط بالمفتاح الأيمن على إسم الملف الذى سيظهر لك فى نافذة البحث ثم اختر الأمر فتح المجلد المتضمن .
(3؟) اترك نافذة المجلد مفتوحة وهو هنا سيكون c:/windows/system
(4) الاتصال بالإنترنت والدخول على الموقع التالى http://cexx.org/dummies.htm
(5) إنزال الملف من الصفحة الأولى سنختار إنزال الملف cd_clint.zip وهو ملف صغير وسيحمل بسرعة (28kb )
(6) فك ضغط الملف وذلك من الأمر Extract فى المجلد الذى وجدنا فيه الملف التجسسى الذى كنا نبحث عنه
عند فك ضغط الملف الذى قمنا بإنزاله فى المجل الذى يحتوى على الملف التجسسى سيجد النظام أن الملفين بنفس الإسم سيسأل النظام إن كنت تريد أن تستبدل الملف القديم بالملف الجديد إضغط yes لكى يتم استبداله.
*** "ملحوظة" لا يمكن استبدال الملف إلا بهذه الطريق حتى لا يكتشف البرنامج ذلك ويتم وقف عمل البرنامج أو إعادة نسخ الملف مرة أخرى , كذلك يمكنك استخدام هذه الطريقة مع برامج تبادل الملفات الأخرى من نوع p2p مثل برنامج Morpheus .
*** انتبهوا أيضاً من الفيروسات التى تنتقل بواسطة هذا الرنامج مثل فيروس VBS_EDNAV.D وله إسم آخر وهو VBS/Dedo@MM وهو فيروس يلتهم ملفات الفيجوال بيسك وينتشر عبر برنامج KaZaA وينشط بمجرد مشاهدة الرسالة .
*** المصدر (مجلة لغة العصر المصرية).

Ahmad81
11-09-03, 02:38 AM
******************* منقــــــــــــــــــــــول **************

قد يكون الموضوع قديم ..ولكن يحتاجه كل شخص يستخدم المسنجر

فهناك ملف صغير جدا اكتشفت انه يعمل مع بداية الوندوز وهو تابع لبرنامج الأم اس ان (ماسنجر الهوت ميل ) و اسمه (Loadqm ) وحجمه 8 kb هذا الملف يقوم بالبحث عن تحديث للماسنجر والاكسبلورر ولكن في الحقيقه هو باب مفتوح امام الهكرز للدخول الى جهازك .
ومن يريد التاكد فل يسأل احد الهكر المحترفين وسوف يجد ان كلامي صحيح 100%100

ولكي تتأكد اكثر اضغط على Ctrl+Alt+Delete وستجد ان هناك برنامج بهذا الأسم وهو يعمل في الخلفيه للوندوز ,قم بأغلاقه فورا ومن ثم توجه الى ابدأ ثم بحث ثم ملف واكتب اسمه هناك وبعد ان تجده قم بحذفه من الجهاز .
بعد كذا توجه مره اخرى الى ابدأ ثم تشغيل او run ثم اكتب Regedit الأن توجه الى
HKEY_LOCAL_MACHINE ثم Software ثم Microsoft ثم Windows ثم
CurrentVersion ثم Run هناك ابحث عن (Loadqm ) إذا كان مازال
.
موجود قم بإلغائه .
ثم توجه الى ايقونة الكمبيوتر واظغط عليها عليها مرتين لتنفتح توجه يعد ذلك الى (VIEW) ومنها اختار (FOLDER OPTIONS ) ومن هناك اظغط على (VIEW) ثم ضع علامة صح امام (view all files) . ثم اظغط على (OK) . الأن توجه الى مجلد البرامج (Program Files Folder) قم بحذف هذا المجلد المخفي (QMgr) قم ايضا بحذف هذا الفايلات لعدم استفادتك منها ولآرتباطها بنفس البرنامج المذكور

زي العسل
13-09-03, 06:07 PM
ماشاء الله عليك احمد

جهد جبار تستاهل الشكر عليه

بس اكثرت مواضيعك عن الهكر .. بصراحة الواحد صار يخاف منك :D

لوووووووووووووووووووول

تحياتي لك اخوي
:)

Ahmad81
13-09-03, 11:59 PM
أخوي زي العسل لا بد من الاحتياط
والحذر

دلوعة ماما
15-09-03, 11:53 PM
والله مرة صارت معي..

اللي سويته بس..
سويت فورمات..
بس جزاك الله خير

Ahmad81
16-09-03, 01:22 AM
هلا ومرحبا

سارونة
18-09-03, 01:48 AM
والله انا رااسي افتتر ولا فهمت شيي


بس وديي اعرففف عن الحماايه لانيي جهازيي اخترققق جم مرةة


تسلممم اخووي عى شرحك ولوو انيي ما فهمت شي

Ahmad81
18-09-03, 01:59 AM
هلا يا سارونة معلش الموضوع نفسه انا لازم اقراه كم مرة علشان استوعبه

morsids
18-09-03, 02:11 AM
هلا احمد

احب انا هالسوالف

سمعت عن هالبرنامج
perfect keylogger

اسال عنه وقولي اذا له باتش ولا اذا تقدر تحصله بجهازك اذا ارسلته لاحد

تحياتي لك
WIDTH=500 HEIGHT=330

morsids@hotmail.com

Ahmad81
18-09-03, 02:54 AM
هلا بك يا morsids انت تقصد كيف اعرف ان جهازك غير مصاب بهذا الفايروس ؟

طبعا انا ما اعرف الجواب ........ لاكن بالنسبه لى

ما انزل اي فايل غير معروف عندي ولا احتفظ بكلمات السر بالاخص بريدي وغيرة على الكمبيوتر

لاكن اوعدك اني اذا لقيت الطريقة سأنشرها في المنتدى

طبعا طريقة حذف الفايروس هذا ......... ولك تحياتي

Ahmad81
18-09-03, 03:01 AM
لقيت طريقه لحذف هذا التروجان او الفايروس perfect keylogger


هنا http://search.yahoo.com/search?p=how+can+delete+perfect+keylogger&sub=Search&ei=UTF-8&fr=fp-top

حبيب لولوه
07-10-03, 04:34 AM
اهلين اخوي احمد ....




جزاك الله كل خير احمد وانا جهازي مخترق وجربت طرق من عندي بس ما استفدت والحين بجرب الطريقه اللي قلت ويعطيك العافيه على المجهود اخوي احمد ...

Ahmad81
07-10-03, 12:45 PM
يا هلا بيك يا حبيب لولوه

أنشاء الله تنفع معاك هذى الطريقة ولك التحية

حبيب لولوه
10-10-03, 04:26 PM
اخوي الغالي احمد تابعت كل كلمه من كلامك ولكن ؟؟


هنالك عده نقاط اولها كلمت باتش هل كتابتها كذا batch صحيح او patch هذا الصحيح..
على العموم بحثت عن الاثنان وحذفتها وملف اللسيرفر حذفت كل المجلدات الموجوده به

وجميع المحذوفات هي :
Batch Conversion Wizard , ومجلد BATCH
mspatcha.dll , VSERVER.VXD , IServer.class , _COSERVERINFO.class , LuComServer , LuComServerPS.DLL , وصوره perfectmale , ومجلد Web Server Extensions
[1]customer@z1adserver عليها علامه اختصار و [1]customer@z1adserver بدون اختصار

======================

اما الباك دور لم اجد الاصدار الاول ولا الثاني ....

======================

وانا ابحث في الـC:WindowsSystem عثرت على ايقونه اسمها unvise32 وعليها علامت ستوب (دائره حمراء فيها خط مائل احمر)....



دخلت على خصائصها حجمه 84.0ك.ب (86.016بايت)
والحجم على القرص 96.0 ك.ب (98.304 بايت)

ومن ثم دخلت على الأصدار وجدت معلومات عنه وهي ...
اصدار الملف 3.01.1
الوصفUninstall application file
حقوق النشر Copyright © MindVision Software 1995-2000

اما معلومات عن اسم العنصر داخل الجدول هي ..
اصدار المنتج 3.1.1
اسم الشركه MindVision Software
اسم الملف الاصلي UNINSTAL.EXE
اسم المنتج Installer VISE
الاسم الداخلي Installer VISE
العلامات التجاريه والقانونيه [قوس فقط هكذا ( ]
اللغه الإنكليزية (الولايات المتحدة‎)
تعليقات $
وصف إصدار الملف 3.1.1
وصف البناء المميز $
وصف البناء المميز [ (لم اعثر على شي) ]


=======================
نقطه اخيره اخي احمد بالنسبه للـ Loadqm فقد بحثت عليه من بحث>> عن ملفات ومجلدت فوجدته موجود ..
وعندما اردت حذفه الى سله المحذوفات لم استطع حيث ان رساله خرجت تقول:::
لايمكن حذف Loadqm الملف المحدد قيد الاستخدام من قبل Windows

وموقعه C:Windows الحجم 7.536 بايت

ومن الإصدار
إصدار الملف 5.4.1103.3
وصفه Microsoft QMgr
حقوق النشر Copyright (C) Microsoft Corp. 1981-1999
معلومات اخرى عن الاصدار:
اصدار المنتج 5.4.1103.3
اسم الشركه Microsoft Corporation
اسم الملف الاصلي LOADQM.EXE
اسم المنتج QMgr Loader
الاسم الداخلي LOADQM.EXE
اللغه الإنكليزية (الولايات المتحدة‎)
وصف إصدار الملف 5.4.1103.3

================

وبالنسبه لـ Program Files Folder
وجدت اسم Prfectmale وانا ابحث في صوره محملها على الجهاز على الـ D من سي دي صور ونغمات للجوال ...
وهي صوره ثور ؟؟



لك تحياتي اخوي احمد وآسف على الاطاله عزيزي ...

Ahmad81
10-10-03, 05:09 PM
أخي الغالي والعزيز حبيب لولوه لقد أسعدتني بتعليقك على الموضوع هذا ...... في الحقيقة انا ناقل الموضوع بالكامل من شخص آخر

ثانيا .... كلمة patch هي الصحيحة وتعني رقعه صغيرة

وبعدين الواحد منا موشرط يمحي الفايلات وبالذات الى تستخدمها الوندوز ..........

وبرامج التجسس موجودة على النت ويمكن لأي واحد ان ينزلها ويستعملها وهي مسموحة وليست ممنوعه ...... والسبب في ذلك هو عدم فعاليتها لأن برامج الحماية وأشهرها النورتن فعال جدا ضد هذى الفيروسات او الباجات .........

حط النورتن على التحديث الاوتوماتيكي علشان بس تدخل النت هو يجدد فايلاته تلقائيا ......

ولا تفتح اي صورة او فايل يجيك بالبريد
ولك خالص التحية والتقدير

حبيب لولوه
10-10-03, 05:56 PM
مشكور اخوي احمد على الرد وانا ما اواجه اي مشاكل في الماسنجر اي ان ماسنجري لم يخترق وتم حذف برنامج النورتن من جهازي من قبل الهكرز ....


وابحث عن برامج اقوى من النورتن واخف منه وياريت يكون لك معرفه من هذا الناحيه ...

لك تحياتي...






اخ احمد انسخ كلامي السابق واسئل الاخصائيين ان امكن او من كتب هذا الموضوع ..

<<<<<< واحد متعب..:P

الشقيان
02-11-03, 12:05 PM
Ahmad81

يا سلام يا سلام عليك وعلى المواضيع الروعه والله يا أستاذ ... :clap

بالنسبه للمواضيع تحتاج قراءه بتمعن ودرايه والتركيز شوي فقط لكي الواحد يستوعب لاني قريت المواضيع اكثر من مره ؟؟؟؟ الى ان استوعبت :p