PDA

توجه ! این یک نسخه آرشیو شده میباشد و در این حالت شما عکسی را مشاهده نمیکنید برای مشاهده کامل متن و عکسها بر روی لینک مقابل کلیک کنید : آموزش آنالیز یک فایل مخرب!



n1ma
02-19-2012, 09:57 PM
درود



در این تاپیک سعی کردم تا روش انالیز یک فایل مخرب توسط نرم افزار Buster Sandbox Analyzer را توضیح دهم. این نرم افزار این کار را به کمک نرم افزار دیگری به نام Sandboxie انجام می دهد. در مورد Sandboxie هم یک توضیح کوچیک بدم که این نرم افزار ، فایل های داده شده را در محیطی بسته و کنترل شده در هارددیسک اجرا می کند و به ان اجازه تغییر در دیگر فایل های موجود در هارد دیسک را نمی دهد. به همین علت ویروس را در سندباکسی اجرا کرده و با کمک (BSA ( Buster Sandbox Analyzer تمام تغییرات صورت گرفته در ویندوز را انالیز و ثبت می کنیم و یک ریپورت از تغییرات داده شده خواهیم داشت.( به همین علت دقت کنید که در موقع انالیز، هیچ کار دیگری انجام ندهید تا اطلاعات نادرستی ثبت نشوند)
http://forum.soft98.ir/images/smilies/yahoo/1.gif

برنامه های مورد نیاز



برای انجام این کار شما به دو نرم افزار زیر نیاز دارید ان ها را دانلود کنید.


1) Sandboxie



Sandboxie 3.62 Final x86 - Sharebees (http://www.sharebees.com/ld9imqg7v1kf.html)
Sandboxie 3.62 Final x64 - Sharebees (http://www.sharebees.com/y758f8reqd70.html)
(http://soft98.ir/security/672-sandboxie.html)


2) Buster Sandbox Analyzer


Buster Sandbox Analyzer MODIFIED (http://www.mediafire.com/?19p652010a03r33)



تنظیمات اولیه


1) اول از همه Sandboxie را نصب کنید. ان را اجرا کنید.

2) برنامه BSA فشرده شده است. ان را در مسیر زیر اکسترکت کنید. ( از این پس به Buster Sandbox Analyzer ، BSA می گویم )

\:C

نکته : دقت کنید که ممکن است انتی ویروس ها فایل های این برنامه را ویروس تلقی کنند در حالی که چنین نیست. انتی وروس شما تمام مدت باید غیرفعال باشد اگر فایل های این برنامه را به عنوان ویروس شناسایی کرده باشد)

3) حال در سندباکسی ، در منو بالا از قسمت Configure ان را باز کرده و Edit Configuration را انتخاب کنید.

4) نوت پد باز خواهد شد. می بینید که متن داخل ان به چند بخش به نام های Global Sttings , DefaultBox …. تقسیم شده است. در اخر قسمت DefaultBox متن زیر را اضافه کنید. (هر خط را در یک خط در نوت پد وارد کنید)




InjectDll=C:\BSA\log_api.dll
OpenWinClass=TFormBSA
NotifyDirectDiskAccess=y





















http://up98.org/upload/server1/01/z/kp8kp2t20avux9jjkr7u.jpg



5) نوت پد را بسته و ان را ذخیره کنید.


6) حال در پوشه C:\BSA فایل اجرایی را BSA.exe را اجرا کنید.

7) محیط کاربریش تعریفی نداره ولی همچین بدک هم نیست! از اینجا یکم کار سخت میشه. یک نرم افزار را در سندباکس اجرا کنید. برای اینکار روی برنامه اجرایی مورد نظر راست کلیک کرده و برروی Run Sandboxed کلیک کنید. حال از تسکبار ویندوز ، برنامه ی سندباکسی را پیدا کرده و روی ان راست کلیک کنید. سپس موس را روی Default Box نگه داشته باشید. پنجره جدیدی کنار باز شده و بر روی Explore Contents کلیک کنید. وارد صفحه جدیدی خواهید شد. اینجا مقر سندباکسی است. ادرس این صفحه را در ادرس بالا کپی کرده و در BSA در قسمت Sandbox Folder To Check قرار دهید. برای مثال برای من به این شکل بود.

C:\Sandbox\Alpha\DefaultBox



انالیز یک فایل

1) در اینجا انالیز به دو شکل انجام می شود. انالیز به طور اتوماتیک و دستی . در انالیز اتوماتیک شما نرم افزار را برای مدت زمانی تنظیم می کند تا در این زمان هرچه در سندباکس رد و بدل می شود را انالیز کند. ولی در قسمت دستی شما هر وقت مایل باشید می توانید انالیز را کنسل کنید. طریقه انالیز را می توانید از منو بالا نرم افزار به این شکل تنظیم کنید.



Options => Analysis Mode




2) حال در نرم افزار سندباکسی ، تمام نرم افزار های اجرا شده در ان را ببندید. برای این کار باید به این جا بروید.




File => Terminate All Programs




3) حال همچنان که هم سندباکسی و هم BSA در حال اجرا هستند ، در BSA بر روی Start Analysis کلیک کنید. از شما سوالی می پرسد که ایا فایل های داخل پوشه سند باکس را پاک کند یا نه. هر کدوم رو که خواستید انتخاب کنیدhttp://forum.soft98.ir/images/smilies/yahoo/4.gif




http://up98.org/upload/server1/01/z/brr5u9bomhzp5grpe3i.jpg






4) سپس فایلی مخربی را که می خواهید ان را انالیز کنید را برروی ان راست کلیک کرده و روی Run Sandboxed کلیک کنید.

5) دقت کنید که یک فایل را در ان واحد اجرا کنید و زمان انالیز حداقل 1 دقیقه باشد. در مدت اگر تغییراتی انجام شود می توانید ان را به صورت لحظه ای در تکست باکس پایین ان مشاهده کنید.


6) این قسمت رو دقت کنید. برای قطع انالیز ، اول برنامه را در سندباکسی ببندید و سپس در BSA بر روی Finish Analysis کلیک کنید. نرم افزار ممکن است برای مدتی رجیستری و ویندوز را اسکن کند تا تغییرات را ثبت کند. پس از اسکن کلی، گزینه ی Malware Analysis فعال خواهد شد که اطلاعاتی کلی از فایل مخرب را به شما می دهد. با بستن ان فایل Analysis.TXT ایجاد می شود. حال اگر به پوشه C:\BSA\Reports بروید، نتیجه ی انالیز را مشاهده خواهید کرد که Analysis.TXT و Report.TXT برای ما مهم هستند.


7) برای انالیز یک فایل دیگر ، از منوی Options بر روی Restart کلیک کنید. دقت کنید که با هربار انالیز، فایل های Report , Analysis جدیدی ایجاد شده و جایگزین فایل های قبلی می شوند.

n1ma
02-19-2012, 10:02 PM
بررسی گزارش

از فایل های Report و Analysis باید متوجه بشید که فایلتون مخرب بوده یا نه. یکی از معمول ترین کارهایی که این فایل های مخرب انجام می دهند اینه که در پوشه ی Temp فایل هایی را ایجاد کنند و تغییراتی را در رجیستری ایجاد کنند. چون یک ویروس در وهله اول باید اجرا شود بنابراین به کمک رجیستری این کار را انجام می دهد.به عنوان مثل گزارشی را که در زیر قرار می دهم مربوط به فایل اجرا شده به نام Steam.exe است. (به دلیل مشکلات فروم، ان را در سایتی اپلود کرده ام)


TextSnip Report (http://textsnip.com/113357)


از گزارش بالا این نتیجه را می توان گرفته که :
1) فایل مورد نظر ، فایل ها دیگری را در پوشه ی Temp و Windows کپی و اجرا می کند.
2) تغییرات متعددی در رجیستری انجام می دهد.
3) پروسس های دیگری را باز و بسته می کند.
4) سرویس های جدیدی ساخته و اجرا می کند.
5) کانکشن جدیدی با پورت مشخصی ساخته و فایرفاکس را اجرا می کند.
6) فایل های ویندوز را الوده می کند.
پس این یک ویروس تمام عیار است!!

در ضمن پس از اتمام انالیز اگر بر روی Malware Analysis کلیک کنید، خود برنامه حدس هایی در مورد فایل مخرب زده ان را به صورت گزارش منتشر می کند.
اگر این صفحه را ببنید گزارش مربوط به ان در پوشه ی Report نرم افزار به نام Analysis ایجاد می شود.


http://up98.org/upload/server1/01/z/cipgimjc7m3dc9rie5ic.jpg





از این پس به کمک این دو نرم افزار به راحتی می توانید فایل های خود را انالیز کنید بدون اینکه نگران الوده شدن سیستم خود باشید (اگر همه ی مراحل را به دقت انجام داده باشید)


برای این اموزش زحمت زیادی کشیده شده است. بنابراین هنگام کپی این مطلب، خواهشا منبع را ذکر کنید.

امیدوارم که مورد قبول دوستان واقع شده باشد.
دوستدار همتون
نیما

n1ma
02-21-2012, 11:32 AM
درود
این هم ویدیو اموزشی تهیه شده برای انجمن پی سی اسک

حجم : 8 مگابایت
زمان : 7 دقیقه و 30 ثانیه


BSA - Instructure By N1maSSTO (http://www.mediafire.com/download.php?d9pzo8qmof2hxh6)


نرم افزار BSA را از لینک که گذاشتم نصب کنید.(همان لینکی است که در پست قبلی خودم قرار دادم)


(http://www.mediafire.com/?19p652010a03r33)
Buster Sandbox Analyzer MODIFIED (http://www.mediafire.com/?19p652010a03r33)


به این علت که سازنده ان باید فیکسی روی ان انجام دهد ولی متاسفانه پس از گفت و گو زیر بار نرفت! عجبا! اگه یک فیکسی را انجام می داد دیگه لازم نبود من خودم تغییرش بدم و اینجا اپلود کنمhttp://forum.soft98.ir/images/smilies/yahoo/2.gif
اگر هم می خواهید از Sandboxie های دیگر استفاده کنید، ورژن ان باید 3.62 به بالا باشد.
سوالی بود در خدمتم.
موفق باشید

n1ma
03-01-2012, 05:33 PM
درود
این هم اپدیتی از نرم افزار های بالا! :d:


Buster Sandbox Analyzer V1.50 MODIFIED (http://www.mediafire.com/?qmjytdzhbky8c8j)



در این ورژن از BSA ، باگ های بسیاری برطرف شده و محیط کاربری ان زیباتر شده است. همچنین فایل DLL انالیزر ان اپدیت شده است!!

این هم نسخه های جدید Sandboxie

Sandboxie 3.65.02 x86 (http://www.mediafire.com/?p429pvil8li6ms3)

Sandboxie 3.65.02 x64 (http://www.mediafire.com/?7ego7wu69slc8hu)

برای کارکردن با ورژن جدید BSA ، نیازمند این ورژن از سندباکسی هستید.
سوالی بود در خدمتم!! افسوس که سوالی نیست!:del-s:

borhan_3010
03-01-2012, 06:48 PM
سلام
مرسی نیما جان از آموزش های خوب ات!
متاسفانه کرک سندباکسی 64 بیتی نیومده!؟ چکار میشه کرد؟! جایگزین نداره؟ سندباکس کاسپر و امثالهم؟
راستی عکس هایی که گذاشتی رو نمیشه دید! پست 1 و 2

hossenf
03-01-2012, 07:21 PM
سلام
مرسی نیما جان از آموزش های خوب ات!
متاسفانه کرک سندباکسی 64 بیتی نیومده!؟ چکار میشه کرد؟! جایگزین نداره؟ سندباکس کاسپر و امثالهم؟
راستی عکس هایی که گذاشتی رو نمیشه دید! پست 1 و 2

سلام
از این استفاده کن، احتمالا جواب میده.
در حال حاضر 64بیتی ندارم که امتحان کنم!

Sandboxie.v3.46.by.tano1221.rar (http://www.mediafire.com/?bgkpsb0cce1zn38)

borhan_3010
03-01-2012, 09:13 PM
سلام
مرسی حسین جان سریالی که داخل فایل بود جواب داد و برنامه رجیستر شد! ببینم رجیستر تا کی می مونه!

اینجا سریال رو میارم برای نسخه 64 بیتی:



Sandboxie v3.46
>>>>>>>>>>>>>>>>

name: ZWT
key: 1HEET5A

name: semisonic
key: AQEPZD1

name: acdc
key: P616KB2

name: metallica
key: LRJVSSA

name: motora
key: 77261G1

doulton
03-01-2012, 11:30 PM
ممنون دوستان

n1ma
03-02-2012, 08:19 PM
درود
ممنون از دوستان
در رابطه با کرک Sandboxie ، از کارکرد کرک های 64 بیتی اطمینان دارم. پس از کرک ، باید ریبوت کنید. ترجیحا از ورژن 3.65 استفاده کنید.
لازم هست این رو هم متذکر بشم که BSA تنها Sandboxie های ورژن بالاتر از 3.64 را ساپورت می کند.
موفق باشید

borhan_3010
03-02-2012, 11:09 PM
سلام نیما جان
یه مطلبی الان به ذهنم رسید: اگه به جای فایل مخرب فایل نصب برنامه رو بهش بدی بهت میگه موقع نصب چکار می کنه و چی رو کجا کپی می کنه و مخصوصاً رو رجیستری چه تغییراتی میده؟
اگه جواب اوکی باشه برای قسمت پرتابل سازی که جناب شیرین زبان دارن اموزش ها رو میارن می تونه خیلی کاربردی باشه!

البته باید ببخشی هنوز وقت نکردم روش ات رو تست کنم ولی خیلی علاقه دارم ... :m0h:

n1ma
03-03-2012, 12:16 AM
درود
بله دقیقا درست می فرمایی!
اگر ست اپ مورد نظر به سندباکس ما حساس نباشد ( که در 90 درصد موارد اینطور نیست) به راحتی می توانی تغییرات را ثبت کنی. یکی از مزیت های این روش این است که زمان کمتری را نسبت به مانیتور کردن می طلبد!
اگر برنامه مربوطه تغییراتی را درجیستری ایجاد کند، در فایل Report ، در قسمت رجیستری می توانی دنبال ان بگردی و یا اگر فایلی را تغییر دهد و یا ایجاد کند در قسمت Modified و .....
:دی

Mahm00d
03-03-2012, 01:30 AM
درود

این هم نسخه های جدید Sandboxie

Sandboxie 3.65.02 x86 (http://www.mediafire.com/?p429pvil8li6ms3)

Sandboxie 3.65.02 x64 (http://www.mediafire.com/?7ego7wu69slc8hu)



با سلام وتشکر از شما نیما جان عزیز مدیا فایر فیلتر شده لطف می کنید برنامه رو در جایی دیگر آپلود کنید راستی من ورژن Sandboxie 3.62 x64 رو که قبلا قرار داده بود البته نه در این انجمن رو تست کردم برنامه کرک شد اما در کارکرد مشکل داشت ودرست کار نمی کرد در مورد کرک ورژنی که قرار دادید تست کردید؟

borhan_3010
03-03-2012, 07:50 AM
سلام
لینک ها رو ریموت کردم تو شاربیس:

Sandboxie 3.65.02 x86:
http://www.sharebees.com/r2j1hqhjhdrl.html

Sandboxie 3.65.02 x64:
http://www.sharebees.com/1l9a3rompin0.html


نسخه 64 بیتی سریال داره ، که من تست کردم و تا حالا مشکلی ندیدم. اینترنت اکسپلورر رو هم باهاش تست کردم راحت باز شد ...

Mahm00d
03-03-2012, 02:57 PM
با سلام وتشکر از نیما جان عزیز ممنونم از زحماتی که کشدیدید لطف می کنید این آموزش رو همراه با تصویر به صورت pdf قرار دهید هم ثوابه وهم کباب:d::^:

n1ma
03-03-2012, 11:24 PM
درود
دوستان می توانید از این فایل PDF اموزشی استفاده کنید. از مزیت های این فایل نسبت به اموزش اصلی این است که::d:

_آموزش مورد نظر ویرایش شده و با ورژن جدید سازگار شده است. همچنین مطالب جدیدی همراه با عکس هایی به اموزش اضافه شده است
__ تنظیمات Sandboxie و فایل Report مثال هم ضمیمه شده اند که در قسمت Attachments در PDF Reader خود می توانید ان ها را مشاهده کرده و Save کنید.
___ Bookmark ها به PDF اضافه شدند!:دی

کاشکی این مطالب به تاپیک اصلی اضافه می شد!

موفق باشید

Magsoud
03-04-2012, 12:35 AM
سلام
من هرچه خواستم فایل Analysis.pdf را دانلود کنم ، امکان ندارد.
چون پیغام میدهد که:
سرور میگوید شما مجاز به دریافت این فایل نیستید؟!

borhan_3010
03-04-2012, 12:49 AM
سلام



کاشکی این مطالب به تاپیک اصلی اضافه می شد!

مرسی نیما جان
منظورت چی بود دقیقاً؟ به کجا اضافه بشه؟ به پست های اولی؟ نمی تونی ویرایش بزنی؟

راستی اگه در مورد بررسی گزارش یکم مطلب اضافه کنی خیلی عالی میشه! چون مهم ترین بخش اش همینه!


سلام
من هرچه خواستم فایل Analysis.pdf را دانلود کنم ، امکان ندارد.
چون پیغام میدهد که:
سرور میگوید شما مجاز به دریافت این فایل نیستید؟!
تو لینک زیر هم آپلود کردم:
http://www.uploadbaz.com/vsmscesnx802

borhan_3010
03-04-2012, 10:15 AM
سلام
در مورد این آنالیز یکم سرچیدم چندتا ویدئوی آموزشی پیدا کردم که تماشای اونا خالی از لطف نیست!

آموزشی که نیما جان زحمت کشیده بودند و تهیه کردند رو توی شاربیس ریموت کردم (چون مدیافایر هم از دسترس خارج شد ...)
http://www.sharebees.com/j6kbsmxy93gj.html

آموزش نصب و راه اندازی برنامه سند باکسی و آنالیزور که از سایت bsa پیدا کردم:
http://bsa.isoftware.nl/install_and_config.rar

آموزش استفاده از آنالیزور با مثال (مشابه آموزشی که نیما جان گذاشتند):
http://www.sharebees.com/mhxouolw4l1y.html

و این یکی که خیلی جالب بود! بعضی از ویروس ها و فایل های مخرب هوشمند محیط سندباکسی رو تشخیص میدن و تو اون اجرا نمیشن! bsa می تونه سندباکسی رو مخفی کنه به روش زیر:
http://www.sharebees.com/lnzi5leoaaaa.html

البته متاسفانه خودم نتونستم استفاده کنم! 3 نسخه مختلف BSA دانلود کردم دونسخه که نیما جان زحمت کشیده بود و وقتی اجرا می کنم خطای پیدا نکردن سندباکسی رو میده! و یه نسخه از سایت bsa که اصلاً اجرا نمیشه یعنی روی فایل اجرایی برنامه کلیک می کنی اتفاقی نمیافته! ممکنه با ویندوز سون 64 بیتی مشکل داره!



http://www.pic.p30ask.com/images/54193242274772819183.png

Magsoud
03-04-2012, 04:06 PM
سلام
چند سال پیش زمانیکه سایت BootLand هنوز به reboot.pro تغییر نام نداده بود ، و بنده یکی از اعضای
شناخته شده این مجموعه بودم ، مدیر این فروم تصمیم به ایجاد سایت مستقل دیگری گرفت و آن را با نام
Virus Removal Pro (http://virusremoval.pro) راه اندازی نمود.و قرار شد در این سایت فقط در مورد ویروس ها و روش های محافظت
و نیز انواع برنامه های محافظت کننده بحث شود.
با توجه به اینک سایت جدید بود و هنوز شناخته شده نبود که بتواند عضو جمع کند مسئولین سایت که میدانستند
بودن بنده در این مجموعه میتواند عده زیادی را به این سایت بکشد ، از بنده تقاضای همکاری کردند و خوشبختانه
با اقداماتی که شد ( خود بنده در دو هفته حدود 17 آموزش در سایت قرار دادم) ، سایت پربیننده شد و....
غرض از این مقدمه طولانی دو نکته است یکی مربوط به این تاپیک نمیشود و آن این است که بگویم برادران عزیز
ما ایرانی ها میتوانیم طوری باشیم که مثل مثال بالا ، عده ای از آنطرف دنیا به کمک ما نیاز داشته باشند ، نه اینکه
ما همیشه چشممان به دست آن ها باشد.
مطلب دوم که مربوط به این تاپیک است اینکه:
یکی از کسانیکه در سایت مذکور عضو شده و تا حدودی با هم آشنا شدیم شخصی بنام کاربری Buster بود که
همان سازنده برنامه BSA یا همان Buster Sandbox Analyzer میباشد.که اولین نوشته هایش را در لینک زیر میتوانید
مشاهده فرمایید:
Buster Sandbox Analyzer (http://virusremoval.pro/showthread.php?tid=9&page=1)
بنده خودم این برنامه را دوست دارم و خیلی دلم میخواهد باهاش کار کنم ولی نمیدانم چرا تا به امروز به قول شما
جوان ها هیچوقت حال کار کردن با آن را پیدا نکردم.
بهر حال در لینک های زیر هم میتوانید اطلاعاتی در مورد برنامه ایشان بدست بیاودید

Buster Sandbox Analyzer (http://bsa.isoftware.nl/)
www.sandboxie.com :: View topic - Buster Sandbox Analyzer (http://sandboxie.com/phpbb/viewtopic.php?t=6557)
Buster Sandbox Analyzer - Wilders Security Forums (http://www.wilderssecurity.com/showthread.php?t=259357)

n1ma
03-04-2012, 04:13 PM
درود
اول از همه از دوستانم بابت غلط های نگارشی در فایل اموزشی عذرخواهی می کنم چون که یکم غلط زیاد داشت!!
برهان جان بابت اموزش ها ممنون! اموزش تنظیمات Sandboxie که توسط سازنده BSA ارائه شده است تقریبا شخصی ست و بیشتر برای راحتی کاربر ان تنظیمات را قرار داده است.
و در مورد خود BSA
راستش پس از مکاتبه ای که با ایشون در سایت netlux داشتم، راضی نشد تا فیکسی را انجام دهد. می گفت که کاربر موظف است که فایل README را خوانده و خود تنظیمات را انجام دهد. بنابراین اگر خود BSA را از وبسایت ایشون دانلود کنید، دچار مشکل خواهید شد.
در مورد مخفی کردن درایور، این امکان تنها در ویندوز های 32 بیتی موجود است. بنابراین من دیگر نیازی ندیدم تا ان را اینجا ذکر کنم چون که بسیار هم موثر نبود!!
در مورد حساس بودن به سندباکس هم حق با شماست. راه های زیادی وجود دارد برای اینکه تشخیص دهید که تحت سندباکس اجرا شده اید. بنابراین ویروس های جدید از این راه ها استفاده کرده و اگر خود را در سندباکس ببینند، پروسس خود را می بندند.
در مورد مشکل شما با BSA . به نظر نمی اید که مشکل از BSA باشد. برای این که من خودم ویندوز 64 بیتی دارم و همه چیز درست هست. به احتمال 90 درصد شما سندباکسی اشتباهی را نصب کرده اید.
دوستانی که ویندوز 64 بیتی دارند ، از این نسخه از Sandboxie با Patch ضمیمه شده استفاده کنند.
موفق باشید.



http://www.sandboxie.com/SandboxieInstall.exe