المساعد الشخصي الرقمي

مشاهدة النسخة كاملة : خبراء فريق Offensive Security ينجحون في عمل صاعقة !



الصفحات : [1] 2

Fu'ad
23-11-2009, 16:27
السلام عليكم...
مفاد الخبر أن خبراء عالميين من فريق Offensive Security قد نجحوا في تحدي 6 برامج حماية تعتبر من الأكثر مبيعا حول العالم و أقواها. بتاريخ 26-10-2009 كان التحدي بأن يقوموا بإيقاف عمل برامج الحماية في مدة تتراوح بين دقائق وأقل من ساعة وقد نجحوا في ذلك.
وكان الترتيب كالآتي: ( الزمن المستغرق لتتم عملية إيقاف برنامج الحماية )
McAfee في 1دقيقة و 56 ثانية ( الأقل مقاومة )
Norton في 4 دقائق
GDATA في 5 دقائق
AVG في 15 دقيقة
NOD32 في 32 دقيقة
Kaspersky في 40 دقيقة ( الأكثر صمودا )
وقد تم التصريح بأن التقنية المنفذة من قبل المشاركين في فريق Offensive Security لن تكشف لعامة للجمهور, ولكن الهدف من هذا التحدي هو إثبات ضعف هذه البرامج.
بينما أنا قمت ببحث موسع واستطعت أن أحصل على بعض المعلومات المفيدة.
وفيما يلي رؤوس الأقلام بما قام به الفريق للتغلب على برامج الحماية:

1- الأهداف و الشروط:
العثور على نقاط الضعف في برامج الحماية ، و إظهار كيف تمكن الفريق من تعطيل كل برنامج ( طبعا لمطورين برامج الحماية ).
استخدام معايير المعهد الأوروبي لأبحاث برامج مكافحة فيروسات الحاسوب ( EICAR ) لإثبات أن التعطيل ناجح.
◦ لا يجب استخدام البرامج الخبيثة !
◦ لا يجب استخدام للـ Reverse Engineering ( الهندسة العكسية - آلية تعنى باكتشاف المبادئ التقنية لنظام من خلال تحليل بنيته، و وظيفته وطريقة عمله. غالبا ما تتم هذه العملية بتحليل نظام ما (آلة ميكانيكية، برنامج حاسوبي، قطعة إلكترونية) إلى أجزاء أو محاولة إعادة تصنيع نظام مشابه له يقوم بنفس الوظيفة التي يقوم بها النظام الأصلي ).
◦ لا يجب عمل Restart ( إعادة تشغيل ) لجهاز الحاسوب.
◦ تم الاختبار على 6 برامج حماية : McAfee, Norton, G-DATA, Kaspersky, AVG, ESET
________________________

2- النتائج : ( قمت بكتابتها باللغة الإنجليزية لأن ترجمة بعض المصطلحات لا تفي بالغرض )


أولا Mcafee :


Disabled in 2 minutes
1.Gain SYSTEM privileges (“at” command)
2.Stop the service --> net stop

________________________
ثانيا : Norton


Virus scan done in kernel
Disabled by removing signatures
1.Create a RW shared folder for the “virusdefs” directory
2.Mount \\127.0.0.1\virusdefsas SYSTEM, and simply remove all signatures


________________________

ثالثا : GDATA


Disabled by removing driver
1.Open the Device Manager then show all non-PNP devices
2.Stop the main G-DATA driver and EICAR test is no longer detected

________________________

رابعا : AVG


Disabled through \Device\PhysicalMemory
1.Similarly, in-memory overwrite of the user-land scanning component
2.Detection no longer works

________________________

خامسا : NOD32


Disabled through \Device\PhysicalMemory (an XP-only trick, wouldn’t work on Vista/7)
1.Fill every page of ekrn.exe with nulls
2.Process crashed, detection disabled
POC (https://en.wikipedia.org/wiki/Proof_of_concept)code developed for this purpose

سادسا و أخيرا : Kaspersky


Disabled through \Device\PhysicalMemory
1.Trash all code pages of avzkrn, procmon, hips (user-land DLLs)
2.Detection no longer works

________________________

في النهاية أرجو أن أكون قد وفقت في إيصال المعلومة بشكل مفيد.

الخبر من موقع فرنسي وقد قمت بترجمته إلى اللغة الإنجليزية على هذا الرابط (https://translate.google.com/translate?js=y&prev=_t&hl=en&ie=UTF-8&u=http%3A%2F%2Fwww.esiea.fr%2FL-ESIEA-organise-l-iAWACS-a-Laval&sl=auto&tl=en)
رأيي الشخصي: إن مثل هذه الإختبارات ضرورية لشركات الحماية لتطوير برامجها والتحسين من حمايتها قدر المستطاع.
مع فائق الاحترام...

event88
23-11-2009, 18:33
يا سلام عليك وعلي أخبارك العلمية الجميلة يشرفني أن أكون أول من رد علي موضوعك
بس فس نقطة أنا ما فهمتها الزمن الموضوع هل هو الزمن المستهلكك للتوصل للإيقاف أم زمن الإيقاف نفسه؟

one-zero
23-11-2009, 19:47
شكرا اخي للموضوع جزاك الله خيرا


اخي event88 (https://www.arabhardware.net/forum/member.php?u=11161068) لك مني تقييم على توقيعك بارك الله فيك

الفجر القادم
23-11-2009, 19:51
اخي event88 (https://www.arabhardware.net/forum/member.php?u=11161068) لك مني تقييم على توقيعك بارك الله فيك

ومني ايضا :)

event88
23-11-2009, 19:55
شكرا اخي للموضوع جزاك الله خيرا


اخي event88 (https://www.arabhardware.net/forum/member.php?u=11161068) لك مني تقييم على توقيعك بارك الله فيك



ومني ايضا :)

والله الواحد مش عارف إيقولوكم إيه ألف شكر ليكم والله
الله يجمع وحدة المسلمين

Fu'ad
23-11-2009, 21:40
يا سلام عليك وعلي أخبارك العلمية الجميلة يشرفني أن أكون أول من رد علي موضوعك
بس فس نقطة أنا ما فهمتها الزمن الموضوع هل هو الزمن المستهلكك للتوصل للإيقاف أم زمن الإيقاف نفسه؟



السلام عليكم...
الزمن المسجل هو الزمن المستهلك لإيقاف برنامج الحماية.
وتم إضافة معلومات جديدة وتم تعديل الموضوع لعيونك !!!

Tech_Admin
23-11-2009, 22:02
مشكور يا ريس

S@M
23-11-2009, 22:10
تم التقيم ...لهاذا الموضوع الرائع وصاحبة ....


لآن فية افادة كبيرة ...على الآقل الناس من هنا ورايح تعرف هية لاازم تشتغل على اية ...من خلاال ازمنة تعطيل هذة البرامج ان اشخصيا قررت استخدم NOD 32 .

وشكرا لك يا عزيزى على هذا الموضوع الهام ..

Fu'ad
23-11-2009, 22:16
السلام عليكم...

مشكور يا ريس
لا شكر على واجب أخي , إفادة الجميع هي غايتي !!!

تم التقيم ...لهاذا الموضوع الرائع وصاحبة ....


لآن فية افادة كبيرة ...على الآقل الناس من هنا ورايح تعرف هية لاازم تشتغل على اية ...من خلاال ازمنة تعطيل هذة البرامج ان اشخصيا قررت استخدم NOD 32 .

وشكرا لك يا عزيزى على هذا الموضوع الهام ..

شكرا على التقييم ومرورك يشرفني !!!
مع فائق الاحترام...

The Mysterious
24-11-2009, 02:51
شكراً جزيلاً لك عزيزي على الإفادة، موضوع مميّز من شخص مميّز :).

Fu'ad
24-11-2009, 05:12
شكراً جزيلاً لك عزيزي على الإفادة، موضوع مميّز من شخص مميّز :).

السلام عليكم...
والله مرورك يشرفني أستاذنا, و جميع الأخوة الأعضاء.
أحب أن أضيف معلومة, منذ أكثر من 3 أعوام قمت بتشفير SERVER Prorat ( أيام ما كنت مشاغب :D ) ضد برامج الحماية وقمت برفعه على بريدي على الـ Yahoo Mail وطبعا المحرك الخاص بموقع Yahoo هو الـ Norton وصعقت حين لم يكتشفه وفرحت في نفس الوقت :D فقمت بفحص الملف على McAfee ولم يكتشفه أيضا, والسيرفر شغال 100% ويفتح بورتات PORTs بكفاءة, وما زلت أحتفظ فيه على البريد حتى هذا اليوم وبعد ما رأيت الخبر, قمت بتحميل الملف من جديد وللأسف الـ Norton مرة أخرى لم يكتشفه,وقمت بفحصه على الـ Kaspersky فتعرف عليه كاملا ( Trojan ) :( , ولكني فرحت أيضا من هذه النتيجة كوني أستعمل الـ Kaspersky , لذلك سأقوم بفحصه على موقع https://www.virustotal.com/ (https://www.virustotal.com/) و أطلعكم بالنتائج إنشاءالله في أقرب وقت.
مع فائق الاحترام للجميع...

event88
24-11-2009, 06:59
والله ماشاء الله عليك يا صحبي كمان الزيادة هذه الموضوع بقي روعة الله يخليلي إياك

Fu'ad
24-11-2009, 07:14
والله ماشاء الله عليك يا صحبي كمان الزيادة هذه الموضوع بقي روعة الله يخليلي إياك

منور والله يا حبيبي ويشرفني إنك أول الناس اللي رد على الموضوع ( صباح الخير :) )

event88
24-11-2009, 07:19
منور والله يا حبيبي ويشرفني إنك أول الناس اللي رد على الموضوع ( صباح الخير :) )

الله يعطيك العافية
صباح كل الخيرات
دا أنا اللي لي الشرف أن أرد علي موضوع كهذا

Fu'ad
24-11-2009, 07:24
بس يا صاحبي ما عرفت هل أثر هذا الخبر على تفكيرك في برنامج الحماية اللي انت بتستعمله ؟
ولا انت مرتاح مع برنامجك الحالي؟

event88
24-11-2009, 07:33
بس يا صاحبي ما عرفت هل أثر هذا الخبر على تفكيرك في برنامج الحماية اللي انت بتستعمله ؟
ولا انت مرتاح مع برنامجك الحالي؟
أنا بستعمل الكاسبر 2010
وهو مريح معي جدا
بس بعد الخبرية هذه إنت حيرت أفكاري لكن قلت كل هذا في صالحنا
ستقوم شركات الحماية بعد هذا بإضافة بعض التعديلات حتي تكون برامجها محترمة
وأحلي تقيمم لموضوعك الروعة

Eng_RS
24-11-2009, 08:55
جزاك الله خيرا على المعلومة

qobtan_3005
24-11-2009, 16:33
جزاك الله خيرا على كل هذة المعلومات المفيدة جدا

PC - 17
02-12-2009, 02:07
شكرا على الخبر وعمل الفريق هيفيد برامج الحماية ضد الهجمات الغير تقلدية

التنين الجامح
02-12-2009, 18:13
جزاك الله خيرا على الموضوع

Fu'ad
02-12-2009, 18:19
جزاك الله خيرا على المعلومة

الله يخليك و شكرا على المرور


جزاك الله خيرا على كل هذة المعلومات المفيدة جدا

الله يسلمك عزيزي


شكرا على الخبر وعمل الفريق هيفيد برامج الحماية ضد الهجمات الغير تقلدية

الله يستر من هالهجمات :)


جزاك الله خيرا على الموضوع

حياك الله أخي مع فائق الاحترام للجميع...

باحث عن المعرفة
02-12-2009, 20:28
برامج الحماية هذه الأيام قاصرة ... هذه المشاركة دليل آخر على ذلك.

Fu'ad
03-12-2009, 03:50
برامج الحماية هذه الأيام قاصرة ... هذه المشاركة دليل آخر على ذلك.

السلام عليكم...
أنا بنظري ليس هناك برنامج أقوى من الآخر , إنما الأمر في البداية و النهاية يعود بحسب المستخدم نفسه و خبرته في التعامل مع أي ملف بشكل عام , يعني ممكن تجد جهازين عليهم نفس برنامج الحماية ونفس التحديث , و وبعد أسبوع مثلا تجد أحدهم مصاب بفيروس أو تروجان و الآخر غير مصاب - لماذا ؟ - بسبب المستخدم و هذا طبعا يعود إلى جهل و عدم أخذ الحيطة و الحذر .
مع فائق الاحترام...

ADEeEL
03-12-2009, 20:25
يعني لا يوجد حماية مضمونه بالوقت الحالي

sincere
06-12-2009, 07:18
جزاك الله خير



يعني لا يوجد حماية مضمونه بالوقت الحالي

ولا حتي في المستقبل, :D لايجد حمايه مضمونه 100% علي الاطلاق في عالم السكيورتي

Fu'ad
08-12-2009, 00:57
ما كانت مضمونة , و ليست مضمونة , و لن تكون مضمونة .
كله في الدور الأول و الأخير يعود لطبيعة استخدامك , يعني :
اليوم مثلا كنت أبحث عن برنامج و وجدته مع الـ Crack , ففحصت البرنامج مع الـ Crack على الـ KIS 2010 و كان الملف نظيف , ولكن زيادة في الإطمئنان , رفعت الملف على www.virustotal.com (https://www.virustotal.com) و فحصته و برنامج واحد فقط وجده على أنه Similar to password stealer من بين 40 برنامج مضاد للفيروسات , عندها حذفت الملف كامل .
هذه وجهة نظري , مع فائق الاحترام للجميع...

mizou1978
08-12-2009, 15:26
بارك الله فيك

samehsfe
08-12-2009, 15:30
جزاك الله خيرا

Fu'ad
08-12-2009, 16:06
السلام عليكم...
اخواني mizou1978 , samehsfe , أرجو أن تكونوا قد استفدتم فعليا من الخبر , مع فائق الاحترام...

Extreme2
13-12-2009, 10:24
فعلا لا شيئ مضمون مع هذا التقدّم المخيف ..
يعطيك العافيه أخي سوليد .