المشاركات

تلغيمة autoit سهلة

صورة
في هذا المقال سأشرح فك تلغيمة autoit مشهورة جدا  أولا نفحص الملف و النتيجة كانت مثل ما شفنا autoit الأن سأستخدم الأداة المشهورة Exe2Aut بسهولة نسحب الملف عالأداة و رح يظهرلنا الأتي كما نرى وظيفة السكربت نسخ الملف 111 للتيمب و نسخ الملف الملغوم add list أيضا و تشغيل الملفين  الأن سأنتقل لتحليل الملف 111 يبدو إنه مبرمج بمنصة دوت نيت و سأقوم بتحليله باستخدام dnspy ندخل لنقطة دخول البرنامج و نستعرض  أولا يتم عمل سليب لمدة 25000 ميلي ثانية ثم يتم اضافة قيمة ريجستري لتشغيل الملف مع كل بدء تشغيل ثانيا يتم تنفيذ دالة wde() التي كما سنرى الأن مسؤولة عن فك الملف و تشغيله لذلك سأضع نقطة توقف و أشغل البرنامج عند الوصول كما في الصورة بالأسفل سيكون قد تم فك الملف و حفظه بالذاكرة يالي بمثله المتغير rawassemply رح نستعرضه و نعمله حفظ  طبعا بعد ما حفظناه للملف بعد الفك نفحصه و نرى إنه أيضا مبرمج بالدوت نت لذلك بعد استعراضه بال dnspy نرى التالي و يبدو كل شيء واضح 

vbs malware المرض الذي ما زال مستشري

صورة
بدأت القصة في صبيحة يوم ماطر و الملل عم ياكل بعقلي ...فجأة يأتيني رابط ("عأساس برنامج اختراق الفيسبوك....بلا...بلا...بلا") كالعادة شفت الرابط الرابط كان تابع ل "http://rgho[.]st" أنا طبعا فتحت الرابط ...حملت الملف الذي كان للأسف ملف vbs حللتوا الكود و طلع مجرد encoded worm يعني شوية تمويه ....المهم أنا خطر على بالي فكرة ...وضعت بمربع البحث "vbs." لأتفاجأ بالكم الهائل من الملفات يالي كل أسمائها بتوحي بأنها ملوثة(كان موجود ملفات عمرها بالسنتين عالاستضافة..هل يعقل هالشي من الاستضافة ..كيف بتسمح بتواجد هالملفات) فضولي دفعني حمل مجموعة من هالملفات و حللها كان الشي الملاحظ وجود ملفات غير مشفرة حتى و لا زالت موجودة عالموقع مثل يالي بالصورة تحت الملفات ما كانت فقط worms...كان في عبارة عن ناسخ أو دروبر dropper فيروس تاني بصيغة تنفيذية (نجرات-سايبر غيت-بيفروست......) مثال عليه الملف يالي بالصورة تحت لما فكيت تشفيرو و تبين إنو ملف بينسخ قيم هيكس لسيرفر نجرات بمجلد ال temp  بالصورة تحت مثال عالكود المستخدم بحفظ القيم  و تنفيذها.... المشكلة الكب...