مركز إسراء للبرمجيات وصيانة وتطوير الحاسوب
ماهو فيروس Win32.Sality.ag ...وكيف يعمل..وكيف ينتشر....وطريقة اكتشافه...ومقاومته. PTPvsYg
ماهو فيروس Win32.Sality.ag ...وكيف يعمل..وكيف ينتشر....وطريقة اكتشافه...ومقاومته. Pq43ms5



عزيزي الزائر .. عزيزتي الزائره نرجو التشرف بالتسجيل للإنضمام إلى إسرة المنتدى ومشاركتنا بالعلوم والمعرفة التي نقدمها لخدمتكم . فأهلاَ وسهلاَ بمشاركتكم .

ماهو فيروس Win32.Sality.ag ...وكيف يعمل..وكيف ينتشر....وطريقة اكتشافه...ومقاومته. CcOZKXO
مركز إسراء للبرمجيات وصيانة وتطوير الحاسوب
ماهو فيروس Win32.Sality.ag ...وكيف يعمل..وكيف ينتشر....وطريقة اكتشافه...ومقاومته. PTPvsYg
ماهو فيروس Win32.Sality.ag ...وكيف يعمل..وكيف ينتشر....وطريقة اكتشافه...ومقاومته. Pq43ms5



عزيزي الزائر .. عزيزتي الزائره نرجو التشرف بالتسجيل للإنضمام إلى إسرة المنتدى ومشاركتنا بالعلوم والمعرفة التي نقدمها لخدمتكم . فأهلاَ وسهلاَ بمشاركتكم .

ماهو فيروس Win32.Sality.ag ...وكيف يعمل..وكيف ينتشر....وطريقة اكتشافه...ومقاومته. CcOZKXO
مركز إسراء للبرمجيات وصيانة وتطوير الحاسوب
هل تريد التفاعل مع هذه المساهمة؟ كل ما عليك هو إنشاء حساب جديد ببضع خطوات أو تسجيل الدخول للمتابعة.

مركز إسراء للبرمجيات وصيانة وتطوير الحاسوب

مركز متخصص في صيانة وتطوير الحاسوب - ( سوريا - دمشق ) .
 
بوابة المنتدىالرئيسيةأحدث الصورالتسجيلدخول

 

 ماهو فيروس Win32.Sality.ag ...وكيف يعمل..وكيف ينتشر....وطريقة اكتشافه...ومقاومته.

اذهب الى الأسفل 
2 مشترك
كاتب الموضوعرسالة
yasmeen-alcham

o § ] عضو برونزي [ § o o § ]  عضو برونزي  [ § o
yasmeen-alcham


ماهو فيروس Win32.Sality.ag ...وكيف يعمل..وكيف ينتشر....وطريقة اكتشافه...ومقاومته. TDq8okk


ماهو فيروس Win32.Sality.ag ...وكيف يعمل..وكيف ينتشر....وطريقة اكتشافه...ومقاومته. Empty
مُساهمةموضوع: ماهو فيروس Win32.Sality.ag ...وكيف يعمل..وكيف ينتشر....وطريقة اكتشافه...ومقاومته.   ماهو فيروس Win32.Sality.ag ...وكيف يعمل..وكيف ينتشر....وطريقة اكتشافه...ومقاومته. Emptyالسبت 08 مايو 2010, 4:05 am

[ندعوك للتسجيل في المنتدى أو التعريف بنفسك لمعاينة هذا الرابط]
تفاصيل عن الفيروس :

[ندعوك للتسجيل في المنتدى أو التعريف بنفسك لمعاينة هذا الرابط]


هذا البرنامج الضار يصيب ملفات على كمبيوتر الضحية. وهو مصمم لتنزيل وإطلاق برامج خبيثة أخرى على
كمبيوتر الضحية دون علم المستخدم أو موافقته. وهو ملف ويندوز EXE. مبرمج بلغة + +C


كيف يشتغل :



[ندعوك للتسجيل في المنتدى أو التعريف بنفسك لمعاينة هذا الرابط]

عند تشغيل الحاسب مباشرة يقيم الفيروس يقوم بانشاء ملف في فهرس النظام تحت اسم عشوائي

%System%\drivers\.sys
والـ يجري سلسلة عشوائية من الأحرف الكبيرة اللاتينية ، مثل "INDSNN"
وهدا الملف هو برنامج تشغيل وضع نواة حجمه 5157 بايت
وقد تم الكشف عنه من قبل Kaspersky Anti-Virus تحت اسم Virus.Win32.Sality.ag


كيف ينتشر :
[ندعوك للتسجيل في المنتدى أو التعريف بنفسك لمعاينة هذا الرابط]


هدا الفيروس يصيب ملفات ويندوز إكس بي ، دوي الامتدادت التالية
EXE
SCR

وفقط الملفات التي تحتوي على الأقسام التالية تصاب به
TEXT
UPX
CODE

و عند انتشاره ينشأ ملف ملغوم تحت اسم الملف الأصلي الموجود بداخله
ويقوم بانشاء ملف في ريجيستر الملفات المؤقتة تحت اسم
%Temp%\__Rar\.exe
وليضمن البرنامج اشتغال تلقائى يقوم بصنع نسخ عن نفسه على جميع الأقراص
تحت أسماء عشوائية تحت الامتدادات التالية
exe.
.pif.
cmd.

يتم تشغيلها تشغيلها تلقائيا كلما دخلت الأقراص
وهو أيضا يقوم بزرع ملف مخفي مع الملحقات التي يتم اختيارها عشوائيا
في مجلدات جدر الأقراص تحت اسم :
autorun.inf
وبهدا عند دخول القرص C مثلا يتم تشغيل الفيروس عن طريق الأمر التلقائي الدي
يقوم بتنفيده Autorun.inf
[ندعوك للتسجيل في المنتدى أو التعريف بنفسك لمعاينة هذا الرابط]

مضمون الفيروس :



يحتوي الفيروس على روابط خبيثة يقوم بالتحميل منها تحديثاته
ويقوم بتنزيل الملفات التالية :
Backdoor.Win32.Mazben.ah
Backdoor.Win32.Mazben.ax
Trojan.Win32.Agent.didu



وقد صممت جميع هذه البرامج الخبيثة لتوزيع البريد المزعج (SPAM)
وبصرف النظر عن عن مايقوم بتحميله ، يمكن للفيروس تعديل مجموعة من المعلومات في نظام التشغيل
بما في ذلك ما يلي :
1-تعطيل إدارة المهام ومنع تحرير تسجيل النظام عن طريق تعديل معلمات التسجيل التالية:


[HKÑU\Software\Microsoft\Windows\CurrentVersion\Po licies\system]
"DisableRegistryTools"=dword:00000001
"DisableTaskMgr"=dword:00000001


2-تعديل الإعدادات من مركز أمن الويندوز عن طريق إنشاء مفتاح التسجيل التالي :

[HKLM\SOFTWARE\Microsoft\Security Center]
"AntiVirusOverride"=dword:00000001
"FirewallOverride"=dword:00000001
"UacDisableNotify"=dword:00000001

[HKLM\SOFTWARE\Microsoft\Security Center\Svc]
"AntiVirusDisableNotify"=dword:00000001
"AntiVirusOverride"=dword:00000001
"FirewallDisableNotify"=dword:00000001
"FirewallOverride"=dword:00000001
"UacDisableNotify"=dword:00000001

"UpdatesDisableNotify"=dword:00000001


3-ضمان أن لا يتم عرض الملفات المخفية وذلك بإضافة المعلمة التالية لنظام التسجيل :
[HKCU\Software\Microsoft\Windows\CurrentVersion\Exp lorer\
Advanced]
"Hidden"=dword:00000002



4-يثبت خيارات على المتصفح الافتراضي تطلق دائما في وضع الاتصال ،
ويضيف التسجيل التالي الى الريجيستري :



[HKCU\Software\Microsoft\Windows\CurrentVersion\Int ernet Settings]
"GlobalUserOffline"=dword:00000000



5-تعطيل البرنامج التحكم في حساب المستخدم بواسطة تعيين مفتاح التسجيل "EnableLUA" to “0” :


[HKLM\Software\Microsoft\Windows\CurrentVersion\pol icies\system]
"EnableLUA"=dword:00000000



6-ويضيف التقرير نفسه إلى جدار الحماية ويندوز كتطبيق يسمح بالوصول إلى الشبكة.
و للقيام بذلك فإنه يحفظ المعلمة التالية في مفتاح التسجيل:


[HKLM\System\CurrentControlSet\Services\SharedAcces s\
Parameters\FirewallPolicy\StandardProfile\Authoriz edApplications\List]
""
= ":*:Enabled:ipsec

"

حيث إنه ينشئ مفاتيح التسجيل فيه مخازن البيانات التشغيلية
HKCU\Software\
حيث -- هو قيمة التعسفي.


7-يبحث عن ملف يدعى WinDir%\system.ini :
ويضيف السجل التالي له
[MCIDRV_VER]
DEVICEMB=509102504668 (any arbitrary number
)

8-يحذف مفاتيح التسجيل التالية ، مما يجعل من المستحيل الدخول بالكمبيوتر المصاب في الوضع الآمن :


HKLM\System\CurrentControlSet\Control\SafeBoot
HKCU\System\CurrentControlSet\Control\SafeBoot



9-حذف الملفات تحت امتداد *exe. & .rar* من المجلد للمستخدم الحالي المؤقت :
%Temp%\
[ندعوك للتسجيل في المنتدى أو التعريف بنفسك لمعاينة هذا الرابط]


كيفية القضاء على الفيروس :
بهذا البرنامج


[ندعوك للتسجيل في المنتدى أو التعريف بنفسك لمعاينة هذه الصورة]

Antivirus PLUS

[ندعوك للتسجيل في المنتدى أو التعريف بنفسك لمعاينة هذا الرابط]

[ندعوك للتسجيل في المنتدى أو التعريف بنفسك لمعاينة هذه الصورة]

Version final

[ندعوك للتسجيل في المنتدى أو التعريف بنفسك لمعاينة هذا الرابط]

[ندعوك للتسجيل في المنتدى أو التعريف بنفسك لمعاينة هذه الصورة]
[ندعوك للتسجيل في المنتدى أو التعريف بنفسك لمعاينة هذا الرابط]

من شركة RockstarBoy :


[ندعوك للتسجيل في المنتدى أو التعريف بنفسك لمعاينة هذا الرابط]




وبعدها سيقوم بعمل تحديث سريع
وبعد دلك قم بعمل سكان للكمبيوتر ولا تمل أبدا حتى ولو طالت مدة السكان
وسيتم سحق الفيروس نهائيا
مثال أنا استغرقت2ساعة على قرص 200 GB

[ندعوك للتسجيل في المنتدى أو التعريف بنفسك لمعاينة هذا الرابط]

وإسمحو لي بيان طريقة التثبيت والتحديث للبرنامج خطوة بخطوه وبالصور . بسم الله أبدأ .

[ندعوك للتسجيل في المنتدى أو التعريف بنفسك لمعاينة هذا الرابط]
الرجوع الى أعلى الصفحة اذهب الى الأسفل
smsm

o § ] .. مستشارة .. [ § o o § ] .. مستشارة .. [ § o
smsm


ماهو فيروس Win32.Sality.ag ...وكيف يعمل..وكيف ينتشر....وطريقة اكتشافه...ومقاومته. Ne9AodM
ماهو فيروس Win32.Sality.ag ...وكيف يعمل..وكيف ينتشر....وطريقة اكتشافه...ومقاومته. EPbe6gQ
ماهو فيروس Win32.Sality.ag ...وكيف يعمل..وكيف ينتشر....وطريقة اكتشافه...ومقاومته. 3X8asNw


ماهو فيروس Win32.Sality.ag ...وكيف يعمل..وكيف ينتشر....وطريقة اكتشافه...ومقاومته. Empty
مُساهمةموضوع: رد: ماهو فيروس Win32.Sality.ag ...وكيف يعمل..وكيف ينتشر....وطريقة اكتشافه...ومقاومته.   ماهو فيروس Win32.Sality.ag ...وكيف يعمل..وكيف ينتشر....وطريقة اكتشافه...ومقاومته. Emptyالثلاثاء 11 مايو 2010, 12:37 am

كل الشكر لك يا أميرة على الموضوع الرائع والشرح الجميل جدا

بوركت جهودك عزيزتي وجزاك الله كل خير عنا

[ندعوك للتسجيل في المنتدى أو التعريف بنفسك لمعاينة هذا الرابط]

بإنتظار جديدك وما ننحرم من حضورك المميز

ودي وتقديري


[ندعوك للتسجيل في المنتدى أو التعريف بنفسك لمعاينة هذه الصورة]
الرجوع الى أعلى الصفحة اذهب الى الأسفل
 
ماهو فيروس Win32.Sality.ag ...وكيف يعمل..وكيف ينتشر....وطريقة اكتشافه...ومقاومته.
الرجوع الى أعلى الصفحة 
صفحة 1 من اصل 1
 مواضيع مماثلة
-
»  BitDefender USB Immunizer v2.0.0.8 برنامج إزالة فيروس الأتورن و Trojan.AutorunInf و Win32.Worm.Downadup و Worm.Autorun.VHD
» حل مشكلة صادف ,, Generic Host Process for Win32 Service,, ويجب إغلاقه
» ماهي Power Supply وكيف اتعامل معها
» مشكلة الذاكرة الظاهرية ،، وطريقة تعديلها
» أكلة السمسمية..فوائدها وطريقة تحضيرها

صلاحيات هذا المنتدى:لاتستطيع الرد على المواضيع في هذا المنتدى
مركز إسراء للبرمجيات وصيانة وتطوير الحاسوب  :: الفئة الثانية - قسم الحماية العام :: ركن برامج الحماية-
انتقل الى: