العودة إلى التحديثات
New releaseAug 9, 2026

HydraDragonAntivirus openedr-demo

تحليل ديناميكي وثابت مع تحليل البرامج الضارة في الوقت الفعلي باستخدام برنامج مكافحة الفيروسات لنظام ويندوز، بما في ذلك XDR مفتوح المصدر (3 مشاريع EDR)، ClamAV، YARA-X، الذكاء الاصطناعي للتعلم الآلي، التحليل السلوكي، Unpacker، Deobfuscator، Decompiler، توقيعات المواقع، Ghidra، Suricata، Sigma، الحماية المعتمدة على النواة و Hypervisor، وأكثر مما تتخيل.

مشاركة

Hydra Dragon Antivirus

Hydra Dragon Antivirus

HydraDragon Antivirus — retro mark

Project Wiki

📚 للحصول على الوثائق التفصيلية، ومخططات البنية، وأدلة المكوّنات، تفضل بزيارة ويكي المشروع.

Hydra Dragon GUI

Sanctum EDR

OpenEDR

تحذير: تطوير نشط قيد التقدم

هذا المشروع ليس جاهزًا للإنتاج. يُتوقع حدوث تغييرات جذرية، وأخطاء برمجية، وميزات غير مكتملة.

⚠️ تنبيه: هذا المستودع مخصص حصريًا لمحللي البرمجيات الخبيثة الخبراء وباحثي الأمن. يحتوي على مكونات نظام منخفضة المستوى وبرامج تشغيل أمنية تجريبية تتطلب معرفة مهنية للتعامل معها بأمان.

[!CAUTION]

🛑 مسؤولية المستخدم وقيود الحماية

صُمم HydraDragon للحماية من التهديدات الآلية الخبيثة، وليس من الأخطاء البشرية أو التعديلات النظامية المتعمدة.

  1. الحذف اليدوي: لن يمنعك برنامج مكافحة الفيروسات إطلاقًا من تشغيل أوامر مثل rd C: /s /q أو حذف ملفاتك يدويًا. فهو يدرك أنك إذا كنت (كمسؤول) تحذف شيئًا ما صراحةً، فإن ذلك يعد خطأ مستخدم حقيقيًا وليس اختراقًا برمجيًا خبيثًا. صُمم النظام للسماح بالقرارات الإدارية المتعمدة دون تدخل.
  2. سوء تكوين برامج التشغيل/النظام: لا يحمي البرنامج من التثبيت اليدوي لبرامج تشغيل غير متوافقة أو إعدادات نظام غير صحيحة. إن "تعذر الوصول إلى جهاز التمهيد" أو أي أعطال أخرى في النظام ناتجة عن تعديلات يدوية في السجل أو تجارب على برامج التشغيل لا تُعد سلوكًا خبيثًا ولا يتم حظرها.
  3. الطبيعة التجريبية: أنت مسؤول عن أي فقدان للبيانات أو عدم استقرار في النظام ناتج عن استخدام هذا البرنامج التجريبي. اختبر دائمًا داخل جهاز افتراضي (VM) أولًا.

مشروع رجل واحد

  • HydraDragon هو مشروع مكافحة فيروسات/EDR مستقل ومفتوح المصدر استمر ثلاث سنوات، ويقوم عليه بشكل أساسي مطور واحد.

TODO

  • إضافة HydraDragonIDE إلى المشروع (محلل ثابت).
  • إزالة Npcap لأنه ليس مفتوح المصدر حقًا واستبداله ببناء Suricata مخصص.

حول ميزة المشروع

  • قلت هذا قبل شهر تقريبًا: ملاحظة: أصبح هذا المشروع أكثر تعقيدًا مما تتصور، لذلك انتقلت إلى Android للانضمام إلى AV-Test لأصبح أول برنامج مكافحة فيروسات مفتوح المصدر سينضم إلى الاختبارات الاحترافية: https://github.com/HydraDragonAntivirus/HydraDragonAV-Mobile
  • ثم هذا التحديث: كنت أخطط لاستخدام أفضل التوقيعات فقط وإزالة الكثير من برامج مكافحة الفيروسات القائمة على التحليل الديناميكي مع الاحتفاظ فقط بـ Owlyshield + OpenEDR + جدار الحماية، لأنه في العالم الحقيقي نحتاج إلى التركيز على الحماية في الوقت الفعلي دون توقيعات ثقيلة.
  • إذن هذه ستكون مهمة معقدة جدًا مرة أخرى. حظًا موفقًا لي.

التوافق مع أجهزة الكمبيوتر

  • دعم المنصات: هذا المشروع مخصص حصريًا لنظام Windows على معمارية x86-64. معمارية aarch64 والبنى الأخرى غير مدعومة.

  • صُمم هذا المثبّت للاستخدام على أجهزة كمبيوتر Windows نظيفة أو مهيأة حديثًا.

  • للحصول على أفضل النتائج، ثبّت HydraDragon Antivirus فقط على الأنظمة التي لم يتم فيها تثبيت المكونات الخارجية المطلوبة يدويًا مسبقًا.

إشعار مهم

يرجى عدم تشغيل هذا المثبّت إذا كان أي من البرامج التالية مثبتًا بالفعل على جهاز الكمبيوتر الخاص بك:

  • Python 3.12
  • Node.js
  • Npcap
  • ClamAV
  • Suricata
  • OpenEDR أو مكونات EDR ذات الصلة

قد يؤدي تثبيت HydraDragon Antivirus على نظام مثبت عليه هذه المكونات إلى تعارضات في الإصدارات، ومشاكل في المسارات، وتعارضات في الخدمات، أو سلوك غير متوقع للمثبّت.

الاستخدام الموصى به

استخدم هذا المثبّت على:

  • تثبيتات Windows الجديدة
  • أجهزة اختبار نظيفة
  • الأجهزة الافتراضية
  • أجهزة الكمبيوتر الخالية من تبعيات محركات مكافحة الفيروسات الحالية

إذا كان لديك أي من المكونات المطلوبة مثبتًا بالفعل، فقم بإلغاء تثبيتها أولًا أو استخدم بيئة Windows نظيفة قبل تثبيت HydraDragon Antivirus.

ملاحظات وقيود مهمة

نطاق المشروع

HydraDragon هو مشروع مكافحة فيروسات محلي (باستثناء سحابة Xcitium) قيد التطوير التجريبي النشط.

  • يعمل محليًا على النظام.
  • مخصص للبحث والتعلم وتجارب تحليل البرمجيات الخبيثة.

لا يهدف هذا المشروع إلى استبدال حل مكافحة الفيروسات اليومي الأساسي لديك.


فلسفة الكشف

  • قد تحدث نتائج إيجابية كاذبة.
  • يفترض النظام أن الجهاز في حالة نظيفة (وليس بعد الإصابة).
  • يولي المشروع الأولوية للتحليل الأعمق على حساب السرعة.
  • الهدف هو تحسين الكشف على المدى الطويل بدلًا من الكشف السريع ولكن السطحي.
  • هذا لا يعني أن المشروع يحقق معدل كشف 99% — بل يعكس فلسفة التطوير فقط.
  • لا يستخدم برنامج مكافحة الفيروسات هذا أفضل توقيعاته فحسب، بل يستخدم تقريبًا كل توقيع جديد. ولهذا فهو ثقيل.

الحالة التجريبية

  • هذا مشروع تجريبي بدرجة عالية.
  • بعض القرارات المعمارية في الإصدارات السابقة لم تكن مثالية وأثرت على الاستقرار.
  • يجري تحسين المشروع وصقله بنشاط.
  • استخدمه بحذر.

القيود المعروفة

  • الملفات الأكبر من 2 غيغابايت يتم تخطيها بواسطة الماسح الضوئي ولا يتم فحصها. لا تتعامل مع الملف المتخطى على أنه نظيف.
  • قد يقوم وكيل/مفتش TLS الشفاف بتثبيت شهادة HydraDragon Firewall CA محلية عند تمكين الموافقة على تثبيت الشهادة. يمكن لواجهة جدار الحماية إضافتها أو إزالتها يدويًا، ويقوم برنامج إلغاء التثبيت بإزالتها على أساس أفضل جهد ممكن.

سياسة كشف العينات

  • قد لا يتم اكتشاف العينات القديمة جدًا من البرمجيات الخبيثة.

  • مرجع تقاعد التوقيعات: https://blog.clamav.net/2025/12/clamav-signature-retirement.html

  • مرشحات حرجة للتمهيد: تم الآن تكوين MBRFilter كمرشح علوي SERVICE_BOOT_START (0). يضمن ذلك حماية سجل الإقلاع الرئيسي (Master Boot Record) من اللحظة الأولى التي تتم فيها تهيئة مكدس القرص، مما يوفر مقاومة على مستوى العتاد ضد Bootkits وبرامج الفدية من نوع Petya.

  • الملفات التي تظهر كبيانات غير مرغوبة أو غير معروفة تمامًا قد يتم تجاهلها عمدًا.

  • إذا تمت إزالة رأس PE، فقد لا تضع بعض محركات الكشف علامة على الملف بعد الآن.

  • قد تستمر اكتشافات YARA في العمل اعتمادًا على منطق القاعدة (على سبيل المثال، القواعد التي لا تتحقق من نوع الملف).

مثال:

عينة تمت إزالة رأس PE منها: https://www.virustotal.com/gui/file/9b7e921e971fe7523ba83a4599b4006ad214854eb043372129e4f5a68c5a427f

العينة الأصلية: https://www.virustotal.com/gui/file/1ef6c1a4dfdc39b63bfe650ca81ab89510de6c0d3d7c608ac5be80033e559326


ملاحظات التثبيت والاستخدام

[!IMPORTANT] مشكلة المسار الطويل في OpenEDR: يحتوي OpenEDR على هياكل أدلة متداخلة بعمق تتجاوز حد المسار الافتراضي البالغ 260 حرفًا في Windows. قبل الاستنساخ أو البناء، شغّل:

git config --global core.longpaths true

بدون ذلك، سيفشل استنساخ أو بناء مكوّن OpenEDR بسبب أخطاء متعلقة بالمسار.

  • عملية التثبيت ليست آلية بالكامل. قد تتطلب Npcap وبرامج التشغيل ومكونات جدار الحماية وبعض التبعيات الأخرى موافقة يدوية أثناء الإعداد.
  • يجب عليك إلغاء تثبيت برنامج تشغيل ELAM يدويًا إذا واجه برنامج إلغاء التثبيت الآلي مشاكل. راجع دليل إلغاء التثبيت لخطوات تنظيف السجل.
  • يمكن تجاهل أخطاء تحديث ClamAV المؤقتة أثناء الإعداد بأمان.
  • إذا فشل تثبيت برنامج التشغيل، فعطّل Secure Boot وحاول مرة أخرى.
  • يُنصح بالانتظار حتى يتم تحميل واجهة مكافحة الفيروسات بالكامل، حتى لو بدت بعض الحمايات نشطة.
  • نظرًا لأن ELAM لا يمكنه بدء التشغيل تلقائيًا في وضع اختبار التوقيع، نستخدم بدءًا مؤجلًا لمكافحة الفيروسات لمنع تنفيذ برنامج التشغيل عبر إساءة الاستخدام. (ملاحظة: يجب أن تكون جميع برامج التشغيل موقعة. بينما يكون توقيع اختبار WDK مقبولًا للتطوير العام، فإنه غير كافٍ لبرامج تشغيل ELAM).
  • حلقة التجزئة cert.ps1 / sign.bat / build.rs في Sanctum هي عملية تطوير واختبار CI فقط. في الإنتاج الفعلي، لا تقم بشحن sanctum.sys مع الشهادة الذاتية المحلية sanctum.pfx، أو كلمة مرور PFX نموذجية، أو إعدادات تمهيد وضع اختبار التوقيع/التصحيح، أو تجزئة ELAM مولدة بواسطة CI. يجب أن تستخدم إصدارات برامج التشغيل للإنتاج خط توقيع إصدار محميًا وتوقيع Microsoft Partner Center / Hardware Dev Center. بالنسبة لـ ELAM، استخدم مسار إرسال حزمة HLK/WHCP بدلًا من حلقة التوقيع الذاتي المحلية هذه؛ راجع ملاحظات توقيع Sanctum.
  • لضمان عمل مكافحة الفيروسات بشكل كامل، يجب تعطيل Memory Integrity. المرجع: https://github.com/adrianyy/kernelhook/issues/1

حماية العمليات والتنسيق

  • تنسيق موحد: يعمل HydraDragonController كمنسق رئيسي لمجموعة الأمان بأكملها. يدير دورة حياة محرك مكافحة الفيروسات C++، ونواة EDR في Python، ومشغّل Sanctum PPL.
  • مشغّل محمي: مشغّل مكافحة الفيروسات نفسه محمي. بينما يمكن إنهاؤه يدويًا بواسطة مسؤول، لا يمكن للبرمجيات الخبيثة إنهاءه لأن برنامج التشغيل يتحقق من مصدر جميع طلبات الإنهاء.
  • تحكم يدوي: إذا أغلقت الواجهة الرسومية يدويًا، تظل محركات الأمان الخلفية نشطة.

دليل العزل

C:\ProgramData\HydraDragonQuarantine


قيد استرداد برامج الفدية

  • يركز الاستجابة الحالية لبرامج الفدية على الكشف والحظر وإنهاء العمليات والعزل والقياس عن بُعد.
  • لا يوجد حاليًا أي استرداد تلقائي للملفات بعد أن تقوم برامج الفدية بتعديل الملفات أو تشفيرها.
  • الاسترجاع المستند إلى Shadow Copy للملفات موجود لكن لا تثق به.
  • الاسترجاع القائم على السجل موجود بالفعل لتغييرات الاستمرارية أو الإعدادات المرتبطة ببرامج الفدية المدعومة؛ هذا منفصل عن استعادة محتوى الملفات.
  • احتفظ بنسخ احتياطية مستقلة ونقاط استعادة؛ فالكشف ليس بديلًا عن الاسترداد.

ملاحظة تنبيه جدار الحماية / HIPS

  • لا تعزل كل تنبيه يظهر من إشعارات "اتصال جديد" في جدار الحماية.
  • تنبيه الاتصال الجديد ليس هو نفسه حكم آلي كامل على البرمجيات الخبيثة.
  • لا تزال قياسات جدار الحماية وHIPS منفصلة جزئيًا، لذا فإن بعض التنبيهات إعلامية أو سياقية أو تتطلب مراجعة يدوية قبل العزل.
  • راجع مسار العملية، والعملية الأصلية، والوجهة، وبقية القياسات أولًا بدلًا من افتراض أن كل تنبيه شبكي خبيث.

الوصف

في هذه المرحلة:

  • يعمل التطبيق محليًا فقط (باستثناء سحابة Xcitium).

  • قد تكون الميزات غير مكتملة أو غير مستقرة.

  • قد تحدث تغييرات جذرية دون إشعار مسبق.

  • هذا المشروع ليس جاهزًا للإنتاج ويجب استخدامه لأغراض التطوير والاختبار فقط.

  • تحليل ديناميكي وثابت مع تحليل البرمجيات الخبيثة في الوقت الفعلي مع مكافحة فيروسات لنظام Windows، بما في ذلك XDR مفتوح المصدر (3 مشاريع EDR)، وClamAV، وYARA-X، وذكاء اصطناعي للتعلم الآلي، وتحليل سلوكي، وUnpacker، وDeobfuscator، وDecompiler، وتوقيعات المواقع، وGhidra، وSuricata، وSigma، والنواة، وحماية قائمة على Hypervisor والمزيد مما تتخيل.

الترخيص

هذا المشروع مرخص بموجب رخصة جنو العمومية العامة الإصدار 2.0 (GPLv2).
راجع ملف LICENSE لمزيد من المعلومات.

تنزيل قاعدة بيانات البرمجيات الخبيثة والحميدة للتعلم الآلي

  • أحدث قاعدة بيانات:

  • قاعدة بيانات PE الحميدة (202k+): رابط التنزيل

  • قاعدة بيانات JS الحميدة (53k+): رابط التنزيل

  • قاعدة بيانات JS الخبيثة (39k+): رابط التنزيل

  • تبقى قاعدة بيانات PE الخبيثة كما هي.

  • قاعدة البيانات القديمة (مع نتائج سلبية وإيجابية كاذبة):

  • قاعدة بيانات PE الخبيثة (53k+): رابط التنزيل

  • قاعدة بيانات PE الحميدة (204k+): رابط التنزيل

  • قاعدة بيانات JS الحميدة (53k+): رابط التنزيل

  • قاعدة بيانات JS الخبيثة (39k+): رابط التنزيل

  • ملاحظة: تحتوي المجموعة فقط على ملفات PE أصغر من 10 ميجابايت. نظرًا لكسر محرك أقراص USB الخاص بي وعدم إمكانية استعادته، فقد فقدت حوالي 6000 عينة حميدة إلى الأبد. بعض هذه العينات لم تكن متاحة حتى على VirusTotal.

  • كلمة المرور: infected

دليل تدريب التعلم الآلي

  • ثبّت قاعدة البيانات الخبيثة (datamaliciousorder) والحميدة (data2)، ثم ثبّت requirements.txt من train.py وشغّل train.py فقط مع وجود datamaliciousorder وdata2 في نفس المجلد.
  • ثم احذف results.pkl وأعد تسمية ml_definitions.pkl إلى results.pkl لتوحيد البيانات المعبأة (pickled).

دليل الترجمة من المصدر

  • يتم تقسيم وثائق البناء إلى صفحات مكونات.
  • ستُضاف المزيد من الصفحات الخاصة بالمكونات بمرور الوقت.

الكود المصدري لـ Ghidra

مجموعة أدوات تطوير جافا

الإعداد

  • ملف الإعداد في إصدار HydraDragonAntivirus.exe

إلغاء التثبيت

لإزالة برامج تشغيل النواة وخدمات النظام بالكامل، يرجى اتباع دليل إلغاء التثبيت.

[!IMPORTANT] يلزم إعادة تشغيل في الوضع الآمن لإزالة ملفات برامج التشغيل المحمية (.sys) وملفات DLL المرتبطة بها بالكامل.

Ghidra

  • Ghidra: %ProgramFiles%\aHydraDragonAntivirus\hydradragon\ghidra
  • سكربتات Ghidra: %ProgramFiles%\aHydraDragonAntivirus\hydradragon\scripts

Sigma-HQ - Hayabusa

مهم

  • برامج التشغيل القابلة للاختراق وخطر ما بعد الإصابة: يستخدم هذا المشروع برامج تشغيل مثل WinDivert. هذه البرامج قابلة للاختراق حاليًا. إذا رأيت إساءة استخدام هذا البرنامج، فمن المحتمل أنك مصاب.
  • سيناريو ما بعد الإصابة: افتراضيًا، يفترض هذا المشروع أن نظامك نظيف وقت التثبيت. وهو غير مصمم لتنظيف أو إصلاح نظام مصاب بالفعل.
  • صفر مسؤولية: إذا قمت بتثبيت هذا على نظام مخترق بالفعل، فقد تستغل البرمجيات الخبيثة المقيمة هذه البرامج أو بنية التبعيات المركزية (Python/Node.js) للتصعيد أو الاستمرار. المطور غير مسؤول عن أي ضرر في سيناريو ما بعد الإصابة.
  • لا تشغّل في الوضع الآمن: HydraDragonAntivirus غير متوافق مع الوضع الآمن، ويُثبط بشدة تشغيله هناك. لمنع البرمجيات الخبيثة من إساءة استخدام الوضع الآمن، يتضمن HydraDragonAntivirus قاعدة حماية للوضع الآمن تكتشف محاولات تمكين خيارات تمهيد الوضع الآمن، أو تعديل إعدادات السجل ذات الصلة، أو إجبار النظام على الإقلاع في الوضع الآمن بأي طريقة أخرى.
  • حظر بروتوكول QUIC: يحظر جدار حماية HydraDragon حركة مرور QUIC (منفذ UDP 443) افتراضيًا لمنع البرمجيات الخبيثة من تجاوز فحص TLS التقليدي. يجبر هذا التطبيقات على استخدام HTTPS/TLS القياسي، مما يتيح فحصًا عميقًا للحزم بشكل صحيح. قد تواجه بعض التطبيقات الحديثة (Chrome وFirefox وما إلى ذلك) تأخيرات أولية في الاتصال أثناء تراجعها من QUIC إلى HTTPS.

كيف يمكن أن يحدث هجوم (نموذج التهديد)

في حالة ما بعد الإصابة، تمتلك البرمجيات الخبيثة بالفعل ميزة الحركة الأولى. نظرًا لأن هذا المشروع يستخدم برامج تشغيل غير موقعة وقواعد حماية نواة ثابتة (على سبيل المثال في OwlyshieldRansomFilter وسياسة الدفاع الذاتي في OpenEDR)، يمكن للمهاجم القيام بما يلي:

  1. احتلال الدليل: تنشئ البرمجيات الخبيثة مسبقًا C:\Program Files\HydraDragonAntivirus قبل تشغيل المثبّت. وتضع قوائم تحكم وصول (ACLs) مقيدة أو تُسقط ملفات تهيئة "مسمومة". عند تشغيل برنامج التشغيل، يقوم بتحميل هذه القواعد الخبيثة عمياءً من المسار الثابت.
  2. اختراق التبعيات: نظرًا لتثبيت Python وNode.js في الدليل الفرعي لمكافحة الفيروسات، يمكن للبرمجيات الخبيثة إسقاط ملف python312.dll أو node.exe خبيث في تلك المجلدات. سيقوم برنامج مكافحة الفيروسات بعد ذلك بتنفيذ كود خبيث بامتيازات إدارية دون علمه أثناء عمله العادي.
  3. إساءة استخدام برامج تشغيل قابلة للاختراق (BYOVD): يمكن للمهاجمين "إحضار برنامج تشغيل قابل للاختراق خاص بهم" (أو إساءة استخدام تلك المضمنة هنا) لتجاوز حمايات نواة Windows. بدون ELAM والتوقيعات الرقمية، لا يمكن لمكافحة الفيروسات التحقق من هويتها أو سلامة بيئتها أثناء عملية التمهيد.

تسليم القواعد المحصّن والبنية الأمنية

يستخدم HydraDragon بنية قواعد خالية من القرص لمنع العبث بعد الإصابة والهجمات المستندة إلى المسارات (بالنسبة للنواة):

  1. صفر اعتماد على القرص: لم تعد برامج تشغيل النواة تقرأ قواعد التهيئة أو الاستثناءات من مسارات القرص الثابتة (مثل C:\Program Files\HydraDragonAntivirus\hydradragon). يلغي هذا ثغرات احتلال الدليل وTOCTOU (التحقق عند الفحص مقابل التحقق عند الاستخدام) حيث يمكن للمهاجم استبدال ملفات القواعد أو "تسميمها" قبل تهيئة برنامج التشغيل.
  2. مرونة التمهيد المبكر: من خلال نقل القواعد من القرص إلى الذاكرة، نخفف الهجمات التي تحاول فيها البرمجيات الخبيثة المُطلقة مبكرًا حذف ملفات القواعد أو استبدالها قبل بدء خدمة مكافحة الفيروسات. ومع ذلك، في سيناريو "ما بعد الإصابة" حيث حققت البرمجيات الخبيثة الثبات بالفعل، قد تحاول حذف ملفات مكافحة الفيروسات نفسها. للدفاع ضد ذلك، يعتمد HydraDragon على ELAM (مكافحة البرمجيات الخبيثة للإطلاق المبكر) وPPL (العملية المحمية Lite) لضمان تهيئة نواة مكافحة الفيروسات وحماية نفسها قبل أن يتمكن أي كود خبيث تابع لجهة خارجية من التنفيذ.

[!IMPORTANT] للحصول على تحليل أمني تفصيلي حول سبب أهمية تجنب مسارات القرص الثابتة لأمان برامج التشغيل، راجع قسم آليات الحماية في ويكي المشروع.

  • لمنع فقدان سرعة الاتصال، تأكد من ضبط "late_blocking_mode" على true في C:\Program Files\HydraDragonAntivirus\hydradragon\HydraDragonFirewall\settings.json. قد يتسبب هذا في اكتشاف البرمجيات الخبيثة بعد ذلك بقليل.
  • للتصحيح، تذكر ضبط HKEY_LOCAL_MACHINE\SOFTWARE\Owlyshield\VERBOSE_LOGGING على 1.
  • اقبل حوار الثقة بالشهادة الذي يعرضه Windows أثناء تشغيل جدار الحماية.
  • ستتم إزالة أي سجلات عند إعادة تشغيل البرنامج. لذا كن حذرًا!
  • يجب إعادة تشغيل البرنامج بعد التحليل.
  • يرجى عدم مشاركة عنوان IP الخاص بك في السجلات.
  • تأكد من تثبيت قاعدة بيانات ClamAV دون مشاكل.
  • نوصي بشدة بأخذ لقطة ثم العودة إليها عند انتهاء عملك.
  • اجعل اسم المستخدم عشوائيًا (على سبيل المثال ولتجنب التحليل المضاد).
  • يتضمن المثبّت أيضًا daily.cvd وmain.cvd وbytecode.cvd بسبب مشاكل التنزيل في قاعدة بيانات ClamAV.
  • لا يمكنك تثبيت توقيعات ClamAV من عنوان IP روسي https://github.com/Cisco-Talos/clamav/issues/500

خادم مجتمع ديسكورد

تحضير البيئة

  • أنشئ عددًا كبيرًا جدًا من الملفات لاكتشاف برامج الفدية.

الدليل

ملاحظة 1:.

  • اسمح لـ Java عبر جدار حماية Windows، لأنه سيفك ترجمة ملف PE.

ملاحظة 2:

  • إذا وجدت مشكلة، فيرجى إنشاء issue. قد يتم تنبيه برنامج مكافحة الفيروسات بسبب توقيعات المواقع لأنها غير مبهمة، لذا استبعد مجلد %ProgramFiles%\aHydraDragonAntivirus\hydradragon. نظرًا للمخاطر، يرجى الاستخدام فقط في جهاز افتراضي.

ملاحظة 3:- https://github.com/icsharpcode/ILSpy/tree/master/ICSharpCode.ILSpyCmd

ملاحظة 4:.

  • ستحتاج إلى اتصال بالإنترنت للتثبيت. إنه ليس مثبّتًا يعمل دون اتصال.
  • ملاحظة حول المثبّت: عندما يعطّل الإعداد Hyper-V/VBS أو يطلب إعادة تشغيل، فإن ذلك يخص فقط برنامج تشغيل Windows الخاص بهذا المستودع واختبار التوافق.
  • إنه ليس نفس الشيء مثل مواد المراقب الفائق المنفصلة المذكورة في الويكي أو في مجلدات أخرى.

ملاحظة 5:

  • لا تنسَ القيام بالتنظيف، لأنه يستهلك مساحة كبيرة جدًا أثناء معالجة الملفات ضد برامج الفدية وما إلى ذلك.
  • ستحتاج إلى مساحة تخزين كبيرة جدًا لأنه يسجّل كل شيء.

ملاحظة 6:

  • لقد جمعت كل عنوان IP ونطاق خبيث من الإنترنت. لذلك لا بد من وجود نتائج إيجابية كاذبة كثيرة، لكنني أتعامل معها.

ملاحظة 7:

  • إصدار Inno Setup 6.7.3

ملاحظة 8:

  • ماسح Sanctum ليس فحصًا كاملًا لمحرك مكافحة الفيروسات. إنه يتحقق فقط من بعض المكونات الثابتة.

نصائح

نصيحة 1:

  • لا تستخدم أسماء أجهزة افتراضية مريبة على جهازك. (مثل John Doe، وما إلى ذلك).

نصيحة 2:

  • استخدم VSCode أو VSCodium أو محررًا آخر لرؤية التغييرات المباشرة في ملفات .log.

نصيحة 3:

  • أين تجد السجلات:
    • المحركات الأساسية (AV/Python): ابحث في %ProgramFiles%\HydraDragonAntivirus\hydradragon\antivirus_scripts\log\
    • محرك Sanctum: ابحث في %ProgramFiles%\HydraDragonAntivirus\hydradragon\Sanctum\logs\sanctum.log
    • مشغّل Sanctum PPL: يسجّل هذا المكوّن في سجل أحداث Windows (المصدر: SanctumPPLRunner). افحص عارض الأحداث -> سجلات Windows -> التطبيق.
    • وحدة التحكم الرئيسية: تسجّل في سجل أحداث Windows (المصدر: HydraDragonController).

نصيحة 4:

  • أغلق جدار حماية Windows على الجهاز الافتراضي لتجنب أي حظر من جدار الحماية. نحن نختبر هذا البرنامج وليس جدار حماية Windows.

الأسئلة الشائعة

للأسئلة الشائعة، يرجى الرجوع إلى FAQ.md.

الاعتمادات:

مجلدات الاستخراج وفك التجميع

يصف هذا المستند جميع مجلدات المخرجات التي تستخدمها أداة تحليل الملفات التنفيذية في عمليات الاستخراج وفك التجميع وفك التغليف المختلفة.

مخرجات الاستخراج وفك التجميع لـ HydraDragon — README

يصف هذا المستند مجلدات المخرجات التي تستخدمها أداة تحليل HydraDragon وما يحتويه كل مجلد. أبقِ ملف README هذا بجوار مخرجات التحليل ليتمكن المحللون من العثور بسرعة على القطع الأثرية المفككة/المستخرجة.


كيفية تنظيم المخرجات

  • يكتب كل مستخرج/مفكك تجميع في مجلد مخصص تحت جذر التحليل.
  • تنشئ الأدوات مجلدات فرعية مرقمة (1/, 2/, ...) لتجنب الكتابة فوق النتائج عند معالجة نفس المُغلِّف/النتيجة عدة مرات.
  • تُحفظ أسماء الملفات والمجلدات الفرعية حيثما أمكن لتسهيل تتبع القطعة الأثرية الأصلية.
  • تُنشأ المجلدات تلقائيًا بواسطة وحدات الاستخراج/فك التجميع.

فئات المجلدات العليا (مرجع سريع)

  • استخراج المُغلِّفات/المُعكِّرات: hydra_dragon_dumper_extracted/, upx_extracted/, themida_unpacked/, vmprotect_unpacked/, debloat/
  • تحليل .NET: dotnet/, obfuscar/, de4dot_extracted/, net_reactor_extracted/, un_confuser_ex_extracted/, eazfixer/
  • أندرويد/APK: jadx_decompiled/, androguard/
  • بايثون: pyinstaller_extracted/, pyarmor8_and_9_extracted/, pyarmor7_extracted/, nuitka/, nuitka_extracted/, nuitka_source_code/, cx_freeze_extracted/, pylingual_extracted/, python_deobfuscated/, python_deobfuscated_marshal_pyc/, pycdas_extracted/, python_source_code/
  • جافاسكريبت / Node / Electron: webcrack_javascript_deobfuscated/, asar/, npm_pkg_extracted/, decompiled_jsc/
  • جافا: jar_extracted/, FernFlower_decompiled/
  • المثبّت / الأرشيف: inno_setup_unpacked/, advanced_installer_extracted/, installshield_extracted/, zip_extracted/, seven_zip_extracted/, tar_extracted/, general_extracted_with_7z/, pe_extracted/
  • مفككات تجميع السكربتات: autohotkey_decompiled/, autoit_extracted/
  • مخرجات Go / Ungarbler: ungarbler/, ungarbler_string/
  • متنوع / قطع أثرية للتحليل: decompiled/, ole2/, memory/, resource_extractor/, html_extracted/

وصف تفصيلي للمجلدات

(يعرض كل سطر اسم المجلد والغرض من الملفات الموجودة فيه.)

  • hydra_dragon_dumper_extracted/ — مخرجات Hydra Dragon Dumper (فرع من Mega Dumper) المستخرجة.
  • enigma1_extracted/ — الملفات المستخرجة من Enigma Virtual Box.
  • decompiled/ — ملفات مفككة التجميع عامة من أدوات متنوعة.
  • upx_extracted/ — الملفات المستخرجة بواسطة UPX (Ultimate Packer for eXecutables).
  • webcrack_javascript_deobfuscated/ — ملفات جافاسكريبت التي أزيل تشويشها باستخدام webcrack.
  • inno_setup_unpacked/ — ملفات المثبّت المفكوكة من Inno Setup.
  • autohotkey_decompiled/ — مخرجات فك تجميع سكربتات AutoHotkey.
  • themida_unpacked/ — مخرجات فك تغليف Themida.
  • nuitka/ — مجلد استخراج الملف الأحادي (onefile) لـ Nuitka.
  • ole2/ — موارد OLE2 المستخرجة وهياكل الملفات المركبة.
  • dotnet/ — مصادر .NET المفككة.
  • jadx_decompiled/ — APK مفكك باستخدام JADX (مصادر جافا).
  • androguard/ — مخرجات فك تجميع APK من androguard (smali/java).
  • asar/ — محتويات أرشيف ASAR (إلكترون) المستخرجة.
  • npm_pkg_extracted/ — استخراج حزم NPM (حزم جافاسكريبت).
  • decompiled_jsc/ — كائنات البايت كود V8 / JSC والقطع الأثرية المفككة.
  • obfuscar/ — تجميعات .NET المُعكّرة باستخدام Obfuscar.
  • de4dot_extracted/ — ملفات .NET التي أزيل تشويشها باستخدام de4dot.
  • net_reactor_extracted/ — مخرجات .NET Reactor Slayer.
  • un_confuser_ex_extracted/ — مخرجات إزالة التشويش باستخدام UnConfuserEx.
  • eazfixer/ — مخرجات EazFixer لإزالة التشويش عن تجميعات .NET المحمية بواسطة Eazfuscator.
  • pyinstaller_extracted/ — نتائج استخراج الملف الأحادي لـ PyInstaller.
  • pyarmor8_and_9_extracted/ — مخرجات فك تغليف PyArmor 8/9.
  • pyarmor7_extracted/ — مخرجات فك التغليف الخاصة بـ PyArmor 7.
  • cx_freeze_extracted/ — محتويات library.zip الخاصة بـ cx_Freeze المستخرجة.
  • pe_extracted/ — المكونات الداخلية لملفات PE والأقسام/الموارد المستخرجة.
  • zip_extracted/ — محتويات أرشيف ZIP.
  • seven_zip_extracted/ — محتويات أرشيف 7-Zip.
  • general_extracted_with_7z/ — منطقة استخراج عامة لعمليات 7-Zip.
  • nuitka_extracted/ — مخرجات Nuitka الثنائية وملفات الدعم.
  • advanced_installer_extracted/ — مخرجات استخراج Advanced Installer.
  • tar_extracted/ — محتويات أرشيف TAR.
  • memory/ — ملفات تفريغ الذاكرة من التحليل الديناميكي (.dmp / تفريغات ذاكرة خام).
  • resource_extractor/ — موارد RCData والموارد المدمجة المستخرجة بواسطة مستخرج الموارد.
  • ungarbler/ — الملفات الثنائية لـ Go (garble) التي أزيل تشويشها ومخرجاتها.
  • ungarbler_string/ — السلاسل النصية التي أزيل تشويشها من مخرجات Go Garble.
  • debloat/ — مجلد الملفات المنقّحة (مثبّتات/ملفات ثنائية مشذّبة).
  • jar_extracted/ — محتويات ملفات JAR المستخرجة.
  • FernFlower_decompiled/ — ملفات JAR مفككة باستخدام FernFlower.
  • pylingual_extracted/ — مصادر بايثون المعكوسة بواسطة pylingual (.pyc -> .py).
  • vmprotect_unpacked/ — مجلدات فك تغليف VMProtect.
  • python_deobfuscated/ — مصادر بايثون التي أزيل تشويشها.
  • python_deobfuscated_marshal_pyc/ — ملفات .pyc التي أزيل تشويشها من كتل marshal.
  • pycdas_extracted/ — مصادر بايثون المستخرجة بواسطة pycdas / Decompyle++. ( 21-Oct-2025)
  • python_source_code/ — مصادر مشاريع بايثون المستخرجة والمنظمة.
  • nuitka_source_code/ — شجرة المصادر المعكوسة هندسيًا لـ Nuitka.
  • html_extracted/ — موارد HTML وصفحات الويب الملتقطة أثناء التحليل.
  • installshield_extracted/ — مخرجات فك تغليف InstallShield.
  • autoit_extracted/ — نتائج استخراج سكربتات AutoIt.

الاستخدام وأفضل الممارسات

  • افحص كل مجلد استخراج بعد التشغيل لتحديد كتل الإعدادات والموارد المدمجة والسلاسل النصية والملفات الثنائية المشبوهة.
  • إذا كنت بحاجة إلى إعادة توليد المخرجات المستخرجة، فشغّل المستخرج المعني مرة أخرى؛ إذ تمنع المجلدات الفرعية المرقمة الكتابة فوق غير المقصودة.

استكشاف الأخطاء وإصلاحها

  • إذا كان المجلد فارغًا، فافحص سجل الاستخراج المقابل بحثًا عن الأخطاء. قد تفشل الأدوات بصمت إذا كانت الملفات الثنائية تالفة.
  • إذا بدت المراجع غير سليمة (مثل Unknown.0,Unknown)، فشغّل السكربت المرفق reference_fix_and_rebuild.py لتطبيع المراجع وإعادة بنائها.
  • إذا كان المُحمِّل بطيئًا، ففعّل التخزين المؤقت للشرائح أو الاستعلامات المجمّعة (راجع وثائق المُحمِّل) بدلاً من إعادة تحميل كل شريحة في كل عملية بحث.

الاتصال

لإجراء تغييرات على ملف README هذا أو لإضافة مجلدات مستخرجات جديدة، حدّث هذا الملف وأودعه في مستودعك ليتمكن الجميع من رؤية التعيين.

التبرع:

الفئات