
18-11-2010, 05:32 AM
|
 |
قلم برونزي
|
|
تاريخ التسجيل: Oct 2010
مكان الإقامة: بلاد الله الواسعة
الجنس :
المشاركات: 1,883
|
|
عالم التروجانات و كل شيء عنه
عالم التروجانات و كلشيء عنه السلام عليكم شباب سنبدأ اليوم بشرح موضوع طويل يتضمن الأقسام التالية
و التي تأتي على شكل اسئلة و أجوبة:
ما هي التروجانات؟!
أين تختبىء التروجانات داخل نظامنا
ما وسائل الحماية منها
ما هي المبادئ العامة التي يمكن من خلالها بناء التروجانات
ما هي الاتصالات و المنافذ و طرق فتحها في جهاز الخصم
كيف تبني تروجانك الخاص بواسطة لغات البرمجة المختلفة؟
كيف تبث هذا التروجان إلى أصدقاءك و تقوم بتشفيرها؟
بسم الله نبدأ
ما هيالتروجانات؟؟
التروجانات أو بالعربية أحصنة طروادى هي عبارة عن برامج صغيرة يتم بثهاإلى الخصم للحصول منه على معلومات أو لإزعاجه و ذلك عندما يكون متصلاً
بالانترنت, و قد تطورت هذه التروجانات و إضيف لها نظام الkey Logger
و الذي يمكننا من خلاله الحصول على كل ضربات أزرار لوحة المفاتيح
ثم بثها إلى عنوان معين
و للتروجانات دائماً نظامان عمل إما استقبل المعلومات من المقتحم و ينفيذها داخل
جهاز الخصم و إما استقبال المعلومات من المقتحم و إعادة بث ما يطلبه إليه
و بهذه الطريقة عادة يتم بث الكوكيز الخاص بالمنتدى أو البريد الالكتروني ثم الدخول إليه
و هذه العملية عادة يتم كشفها بواسطة برامج مكافحة التروجاناتإلا إذا قمت ببناء هذا التروحان بنفسك و هذا ما سنقوم بتعلمه في المراحل القادمة
مع تعلم الطريقة الأساسية لضرب برامج مكافحة التروجانات المشهورة حتى لا تكتشف أي تلاعب
لذلك ما الاحظه أن برامج مكافحة التروجانات الغير مشهورة أقوى من المشهورة....
أين تختبئ التروجانات.. تعال و شوف
السلام عليكم
يتعتقد الجميع بأن التروجانات تتجه مباشرة إلى المسار التالي داخل الريجستري
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\Cur
rentVersion\Run]
و هذا أمر خاطئ حيث يمكن أن تختبئ هذه التروجانات في أحدى المسارات التالية:
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\Cur
rentVersion\RunOnce]
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\Cur
rentVersion\RunServices]
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\Cur
rentVersion\RunServicesOnce]
[HKEY_CURRENT_USER\Software\Microsoft\Windows\Curr
entVersion\Run]
[HKEY_CURRENT_USER\Software\Microsoft\Windows\Curr
entVersion\RunOnce]
و هذه العنواوين يتم تنفيذها عادة مع كل تشغيل للجهاز
ملاحظة قد لا تجد البرنامج بصيغة exe إنما يكون متبوعا بالرمو التالي%1 %*".
عليك البحث أيضا عن ملفات أخرى داخل هذه المسارات من الريجستري
[HKEY_CLASSES_ROOT\exefile\shell\open\command]
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\exefile\shell
\open\command]
أو يمكن أيضاً أن تختبئ التروجانات في مجلد بدء التشغيل
و للوصول إلى هذا الملف عليك الذهاب إلى الذهاب إلى قائمة ابدأ ثم برامج ثم بدء التشغيل
ثم الضغط عليه بالزر الأيمن و اختيار الأمر فتح ثم التحقق من كل مجلد أو ملف داخل الدليل
السابق لأن كل الملفات و المجلدات الموجودة داخل هذا الملف يتم تشغيلها
بشكل تلقائي عند بدء تشغيل الجهاز..
يمكن أيضاً أن تختبئ التروجانات داخل الملف Win.ini عليك البحث داخل هذا الملف عن
توابع مثل run أو load فإن وجدت أن أسم + مسار البرنامج غريبا عليكفأغلب الظن أنه تروجان
يمكن أيضاً أن تختبئ التروجانات داخل الملف system.ini عليك البحث داخل هذا الملف عن
توابع مثل shellفإن وجدت أن أسم + مسار البرنامج غريبا عليكفأغلب الظن أنه تروجان لعين
أو يمكن أيضا أن يكون داخل الملف autoexec.bat قم بتحرير هذا الملف و قم بالبحث عن الملفات الغريبة
و التي تنتهي بإمتدادات مثل .exe, .scr, .pif, .com, .bat
أو داخل الملف config.sys
_ أحيانا يمكن أن يلجأ مبرمج التروجانات إلى استخدام تقنية الأسماء المتشابة
فكلنا نعرف الملف command.com قد يلجأ المبرمج إلى وضع ملف له أسم command.exe
بحيث لا يلاحظ من يبحث عن الملف الهدف وجود تغيرأو يمكن حتى أن تجد ملف له الاسم نفسه مع الامتداد نفسه لكن في مجلد آخر..
و لحل هذه المشكلة يمكنك استخدام Windows Task Manager لتدقيق ملفات الويندوز الاساسية
ما هي وسائل الحماية من التروجانات؟؟!!
وسائل الحماية منها كثيرة و متعددة و كما يقال الوقاية خير من العلاج
لأن الملفات التي تلتصق بها التروجانات لا توجد إلا في المواقع الغير رسمية
كمواقع الكراكات و المواقع الاباحية أو التي يتم بثها إلى البريد الالكتروني
أو عبر برامج المحادثة.. لذا حاول قدر الإمكان الابتعاد عن مثل هذه المناطق...
كما توجد العديد من البرامج مثل الpc cilin و الzone Alarm و الtrojan Remover...متخصصة
بازالة مثل هذه الملفات من جهازك..
كما يمكنك بطريقة manual حذف هذا الملف بعد البحث عنه بالطرق السابقة التي ذكرناها
ما هي الاتصالات و المنافذ و طرق فتحها في جهاز الخصم؟؟
هناك موضوع مثبت عن طرق الحصول على الIP يمكنك الاستفادة منها
المبدأ العامل للاتصال:
في اللحظة التي تقوم بها بعمل اتصال تقوم ببث عدة أشياء
و هي كالتالي:
اسم المستخدم,تاريخ ووقت الاتصال,البروكسي,منفذ الاتصال, عنوان الموقع
و البروكسي يقوم هنا بدور بوابة بينك و بين IP الموقع الذي تقوم بالاتصال معه..
المنافد:
إذا فرضا مثلا أن كل جهاز متصل بالعالم هو عبارة عن منزلفما هي الطريقة التي يمكننا الدخول إلى هذا المنزل هي هنا المفتاح أي المنفذ
و الذي من خلاله يمكننا الدخول إلى أي جهاز دون مشاكل تذكر و خاصة لو قمنا
بتسكير خاصية عمل برامج مكافحة التروجانات...
كيف يتم فتح هذه المنافذ عند الخضم؟؟!!
بواسطة التروجان طبعا و الذي سنقوم ببرمجته قريبا جدا
و سنحاول أيضا برمجة تروجان نافع ليستطيع الشخص أن يتصل بالصوت و الصورة
إلى أي مكان دون استخدام البروكسي أصلاً
دمتم بخير و السلام عليكم.
يتبع... نتابع هذه الاسئلة مع أني استغرب عدم وجود أي رد!!!!
ما هي المبادئ العامة التي يمكن من خلالها بناء التروجانات؟؟
عليك قبل التفكير ببناء أحد التروجانات معرفة أحد الأمور المهمة التالية
1- معرفة جيدة بالريجستري
2- معرفة إحدى لغاتالبرمجة و ليس من الضروري هنا أن تكون لغة معقدة
3- معرفة جيدة بتوابع الAPI و التي من خلالها نستطيع التحكم بالنظام بشكل كامل
4- معرفة وسائل بث هذا التروجانو طرق التمويه و تشفيره
الريجستري :
هو عبارة عن قاعدة بيانات يتم من خلالها حفظ القيم التي يتم استدعاءها لحظياأثناء تشغيل بعض البرامج ..
لغاتالبرمجة:
سنقوم ببرمجة هذا التروجان بعون الله باستخدام لغة برمجة سهلة و مفهومة
مثل لغة الفيجوال بيسك , بالإضافة إلى استخدام بعض عناصر الocx التي يمكننا من خلالها
الاتصال بشبكة الانترنت و بث المعلومات إلى الجهاز الآخر
توابع الAPI:
باستخدام هذه التوابع نستطيع التحكم بجهاز الخضم بشكل كامل وهذه التوابع موجودة بكل
لغات البرمجة بداً من الفيجوال بيسك إلى الفيجوال سي++ إلى إلى ...
و نستطيع أيضاً من خلال هذه التوابع الاتصال بالريجستري أو تغير قيمهاوسائل بث التروجان:
تتم عادة بث التروجانات عبر البريد الالكتروني أو الماسنجر
لذلك سننتعلم أيضا كيف نقوم ببث البريد الالكتروني + تغير عنوان الذي ارسله
فمثلا نقوم ببث الرسالة على أنها رسالة من موقع مشهور مثل مكتوب و نقوم بتحميل
التروجان داخلها.
بناء التروجان:
قبل كل شيء شباب علينا أن نتفق على الأمور التالية:
1- عدم استخدام هذا التروجان على أي مسلم و أخذ الموضوع على
أنه علم في سبيل العلم فقط
2- ما هي مدى خطورة هذا التروجان أي ماهي الأمور التي سنبرمجها لتقع على الخصم
و قد لخصت هذه الأشياء بالأمور التالية
و هي متسلسلة حسب الخطورة و على الأعضاء إختيار ما يناسبهم منها:
1- ارسال رسائل مزعجة إلى الخصم دون أن يدري
2- إخفاء أو تلاعب بمؤشرالفأرة
3- التلاعب بارتعاش الشاشة و بعض الاشياء
4- التلاعب أو تشغيل برامجأو إغلاق برامج
5- قراءة أو حذف البريد الالكتروني
6- تخريب ملفات النظامالاساسية
7- تخريب الهارد وير سنتحدث اليوم عن الActiveX التي سنقوم باستخدامها
لربط الأجهزة معبعضها و هي الMicrosoft Winsock ******* 6
و طريقة استدعاء هذا العنصر ضمنالفيجوال بيسك تتم بالطريقة التالية:
أولا:إذهب إلى الTool Bar الموجودة في يسارالشاشة ثم إضغط بالزر الأيمنللفأرة ستظهر لك قائمة منسدلة قم باختيار components كما في الشكل التالي:
2- ستظهر لكالآن قائمة قم بوضع إشارة صح (check) على العنصر Microsoft Winsock ******* 6
ثمإضغط على زر OK ستلاحظ بأن هناك أداة صغير لها شكل جهازي كمبيوتر متصلين
ببعضهماقد زادت عندك.
قم بعمل ضغطتين متتاليين عليها حتى يتم وضعها على الفورم الخاصةبك... 3
ثانيا:الآن قمبإضافة زرcommand1 بحيث يكون caption=فهم توابع هذا العنصر
ثم نقوم بكتابة الكودالتالي(داخل الزر) و الذي من خلاله سنعرف بعض خصائص الشبكة عندنا:
code:
MsgBox "رقم الآي بي الخاص بالجهاز " & Winsock1.LocalIP
MsgBox "اسم الهوست " & Winsock1.LocalHostName
MsgBox "رقم المنفذ الخاص بجهازك " & Winsock1.LocalPort
الآن هاكم التوابع التي سنستخدمها بعمل الاتصال مع شرح كل واحدةمنها:
ثالثا: حالة الاتصال :
Winsock1.Connect
البرامترات التابعة
1- رقمالآي بي بالجهاز الخصم
2- رقم المنفذ الذي تقوم بالتجسس عليه
و لتطبيقةبالطريقة التالية:
[code]
Winsock1.Connect(ip,Port)
[\code]
حالةالحصول على بيانات ( إستلام بيانات من الكلينت)
Winsock1.GetData
البرامتراتالتابعة:
1- البيانات القادمة
2- نوعها
3- طول نبضة البث
و لتطبيقةبالطريقةالتالية:
[code]
Winsock1.GetData(data,type,maxlen)
[\code]
حالةالاستماع إلى المنفذ الذي قمنا بفتحه في جهاز الخصم:
Winsock1.Listen
- لايوجد لها بارمترات تابعة
فتح منفذ(port) في جهازالخصم
Winsock1.LocalPort
بارامترات التابعة هي تحديد رقم هذا المنفذ علىسبيل المثال نريد أن نفتح المنفذ 1232
فنكتب بهذه الحالة الكودالتالي:
[code]
Winsock1.LocalPort=1232
[\code]
تحديد نوالبرتوكول المستخدم في الاتصال:
Winsock1.Protocol
البرامترات الملحقة هيتحديد نوع البرتوكول أي إما TCP أوUDP
و لكتابة هذا الكود نضيف إشارة يساوي بعد Winsock1.Protocol فيظهر لنا خياران على الشاشة
نختار ما يناسبنا منها و نحن هنانقوم باختيار sckTCPProtocol
حالة إرسالالبيانات:
Winsock1.SendData
البرامترات الملحقة هي فقط هنا البينات وهي منالنمط string
أي لكتابة الكود الذي سنقوم به ببث تعليمة أسمها مثلاً lala نكتب
[code]
Winsock1.SendData"lala"
[\code]
آليةالعملالية العمل أخي العزيز بسيطة و غير معقدة كما يتصور البعض
حيثنقوم اولا بفتح منفذ عند الخضم بواسطة ملف الserver ثم نقوم بتحديد برتروكولالاتصال
ثم نقوم بعمل إتصال بواسطة رقم الآبي + رقم المنفذ المفتوح عندالخصم
ثم نقوم ببث البيانات التي نريدها إلى جهاز الخصم الذي يقوم بدورهباستقبالهذه البيانات و تنفيذ المطلوب عمله في جهاز الخصم من خلال البياناتالمرسلة
دمتم بخير و السلام عليكم
يتبع...
تطبيق المشروع + شروح عمليةكاملة....
سنبدأ بإرسال رسائل إلى المستخدم
اولا كلنا نعرف بأن التروجان هوعبارة عن ملفين الأول عندك و الثاني عند الخصمسنبدأ الآن بتشكيل الملف الذيسيبقى عندك و هو الcelint
نفتح مشروعاً جديداً و نضيف 2 text و lebel واحد وثلاث أزرار و نغير عناوين هذه الأزرار
لتصبحكالتالي:
name=command1:caption=اتصال
name=command2:caption=قطعاتصال
name=command3:caption=ارسل رسالة
الآن داخل الزر الأول نقوم بكتابةالكود التالي:
code:
Command1.Enabled = False
Label1.Caption = "جاري الاتصال"
Winsock1.Connect Text1.Text, 1234
شرحه:
السطر الأول لإلغاء تفعيل الزر الأول حتى لا تقوم المتصل بطلبإتصال آخر وقت الاتصال
السطر الثاني لتغير عنوان صندوق العنواوين إلى جاريالاتصال
السطر الثالث للإتصال مع Ip معين نكتبه داخل الtext1 و رقم المنفذالمفتوح عند الخصم
و الذي سنقوم بفتحه عنده و ليكن المنفذ رقم 1234
الآنداخل الزر الثاني نكتب الكود التالي:
code:
Command1.Enabled = True
Label1.Caption = "تم قطع الاتصال"
Winsock1.Close
__________________
حبيبي يارسول الله ادعي الله أن يفرج عني وعن جميع المسلمين سبحان الله يافارج الهم وياكاشف الغم فرج همي ويسر أمري وأرحم ضعفي وقلة من حيلتي وأرزقني من حيث لا احتسب يارب العالمين
|