
تحليل ديناميكي وثابت مع تحليل البرامج الضارة في الوقت الفعلي باستخدام برنامج مكافحة الفيروسات لنظام ويندوز، بما في ذلك XDR مفتوح المصدر (3 مشاريع EDR)، ClamAV، YARA-X، الذكاء الاصطناعي للتعلم الآلي، التحليل السلوكي، Unpacker، Deobfuscator، Decompiler، توقيعات المواقع، Ghidra، Suricata، Sigma، الحماية المعتمدة على النواة و Hypervisor، وأكثر مما تتخيل.
📚 للحصول على الوثائق التفصيلية، ومخططات البنية، وأدلة المكوّنات، تفضل بزيارة ويكي المشروع.
هذا المشروع ليس جاهزًا للإنتاج. يُتوقع حدوث تغييرات جذرية، وأخطاء برمجية، وميزات غير مكتملة.
⚠️ تنبيه: هذا المستودع مخصص حصريًا لمحللي البرمجيات الخبيثة الخبراء وباحثي الأمن. يحتوي على مكونات نظام منخفضة المستوى وبرامج تشغيل أمنية تجريبية تتطلب معرفة مهنية للتعامل معها بأمان.
[!CAUTION]
🛑 مسؤولية المستخدم وقيود الحماية
صُمم HydraDragon للحماية من التهديدات الآلية الخبيثة، وليس من الأخطاء البشرية أو التعديلات النظامية المتعمدة.
- الحذف اليدوي: لن يمنعك برنامج مكافحة الفيروسات إطلاقًا من تشغيل أوامر مثل
rd C: /s /qأو حذف ملفاتك يدويًا. فهو يدرك أنك إذا كنت (كمسؤول) تحذف شيئًا ما صراحةً، فإن ذلك يعد خطأ مستخدم حقيقيًا وليس اختراقًا برمجيًا خبيثًا. صُمم النظام للسماح بالقرارات الإدارية المتعمدة دون تدخل.- سوء تكوين برامج التشغيل/النظام: لا يحمي البرنامج من التثبيت اليدوي لبرامج تشغيل غير متوافقة أو إعدادات نظام غير صحيحة. إن "تعذر الوصول إلى جهاز التمهيد" أو أي أعطال أخرى في النظام ناتجة عن تعديلات يدوية في السجل أو تجارب على برامج التشغيل لا تُعد سلوكًا خبيثًا ولا يتم حظرها.
- الطبيعة التجريبية: أنت مسؤول عن أي فقدان للبيانات أو عدم استقرار في النظام ناتج عن استخدام هذا البرنامج التجريبي. اختبر دائمًا داخل جهاز افتراضي (VM) أولًا.
دعم المنصات: هذا المشروع مخصص حصريًا لنظام Windows على معمارية x86-64. معمارية aarch64 والبنى الأخرى غير مدعومة.
صُمم هذا المثبّت للاستخدام على أجهزة كمبيوتر Windows نظيفة أو مهيأة حديثًا.
للحصول على أفضل النتائج، ثبّت HydraDragon Antivirus فقط على الأنظمة التي لم يتم فيها تثبيت المكونات الخارجية المطلوبة يدويًا مسبقًا.
يرجى عدم تشغيل هذا المثبّت إذا كان أي من البرامج التالية مثبتًا بالفعل على جهاز الكمبيوتر الخاص بك:
قد يؤدي تثبيت HydraDragon Antivirus على نظام مثبت عليه هذه المكونات إلى تعارضات في الإصدارات، ومشاكل في المسارات، وتعارضات في الخدمات، أو سلوك غير متوقع للمثبّت.
استخدم هذا المثبّت على:
إذا كان لديك أي من المكونات المطلوبة مثبتًا بالفعل، فقم بإلغاء تثبيتها أولًا أو استخدم بيئة Windows نظيفة قبل تثبيت HydraDragon Antivirus.
HydraDragon هو مشروع مكافحة فيروسات محلي (باستثناء سحابة Xcitium) قيد التطوير التجريبي النشط.
لا يهدف هذا المشروع إلى استبدال حل مكافحة الفيروسات اليومي الأساسي لديك.
قد لا يتم اكتشاف العينات القديمة جدًا من البرمجيات الخبيثة.
مرجع تقاعد التوقيعات: https://blog.clamav.net/2025/12/clamav-signature-retirement.html
مرشحات حرجة للتمهيد: تم الآن تكوين MBRFilter كمرشح علوي SERVICE_BOOT_START (0). يضمن ذلك حماية سجل الإقلاع الرئيسي (Master Boot Record) من اللحظة الأولى التي تتم فيها تهيئة مكدس القرص، مما يوفر مقاومة على مستوى العتاد ضد Bootkits وبرامج الفدية من نوع Petya.
الملفات التي تظهر كبيانات غير مرغوبة أو غير معروفة تمامًا قد يتم تجاهلها عمدًا.
إذا تمت إزالة رأس PE، فقد لا تضع بعض محركات الكشف علامة على الملف بعد الآن.
قد تستمر اكتشافات YARA في العمل اعتمادًا على منطق القاعدة (على سبيل المثال، القواعد التي لا تتحقق من نوع الملف).
مثال:
عينة تمت إزالة رأس PE منها: https://www.virustotal.com/gui/file/9b7e921e971fe7523ba83a4599b4006ad214854eb043372129e4f5a68c5a427f
العينة الأصلية: https://www.virustotal.com/gui/file/1ef6c1a4dfdc39b63bfe650ca81ab89510de6c0d3d7c608ac5be80033e559326
[!IMPORTANT] مشكلة المسار الطويل في OpenEDR: يحتوي OpenEDR على هياكل أدلة متداخلة بعمق تتجاوز حد المسار الافتراضي البالغ 260 حرفًا في Windows. قبل الاستنساخ أو البناء، شغّل:
git config --global core.longpaths trueبدون ذلك، سيفشل استنساخ أو بناء مكوّن OpenEDR بسبب أخطاء متعلقة بالمسار.
cert.ps1 / sign.bat / build.rs في Sanctum هي عملية تطوير واختبار CI فقط. في الإنتاج الفعلي، لا تقم بشحن sanctum.sys مع الشهادة الذاتية المحلية sanctum.pfx، أو كلمة مرور PFX نموذجية، أو إعدادات تمهيد وضع اختبار التوقيع/التصحيح، أو تجزئة ELAM مولدة بواسطة CI. يجب أن تستخدم إصدارات برامج التشغيل للإنتاج خط توقيع إصدار محميًا وتوقيع Microsoft Partner Center / Hardware Dev Center. بالنسبة لـ ELAM، استخدم مسار إرسال حزمة HLK/WHCP بدلًا من حلقة التوقيع الذاتي المحلية هذه؛ راجع ملاحظات توقيع Sanctum.HydraDragonController كمنسق رئيسي لمجموعة الأمان بأكملها. يدير دورة حياة محرك مكافحة الفيروسات C++، ونواة EDR في Python، ومشغّل Sanctum PPL.C:\ProgramData\HydraDragonQuarantine
في هذه المرحلة:
يعمل التطبيق محليًا فقط (باستثناء سحابة Xcitium).
قد تكون الميزات غير مكتملة أو غير مستقرة.
قد تحدث تغييرات جذرية دون إشعار مسبق.
هذا المشروع ليس جاهزًا للإنتاج ويجب استخدامه لأغراض التطوير والاختبار فقط.
تحليل ديناميكي وثابت مع تحليل البرمجيات الخبيثة في الوقت الفعلي مع مكافحة فيروسات لنظام Windows، بما في ذلك XDR مفتوح المصدر (3 مشاريع EDR)، وClamAV، وYARA-X، وذكاء اصطناعي للتعلم الآلي، وتحليل سلوكي، وUnpacker، وDeobfuscator، وDecompiler، وتوقيعات المواقع، وGhidra، وSuricata، وSigma، والنواة، وحماية قائمة على Hypervisor والمزيد مما تتخيل.
هذا المشروع مرخص بموجب رخصة جنو العمومية العامة الإصدار 2.0 (GPLv2).
راجع ملف LICENSE لمزيد من المعلومات.
أحدث قاعدة بيانات:
قاعدة بيانات PE الحميدة (202k+): رابط التنزيل
قاعدة بيانات JS الحميدة (53k+): رابط التنزيل
قاعدة بيانات JS الخبيثة (39k+): رابط التنزيل
تبقى قاعدة بيانات PE الخبيثة كما هي.
قاعدة البيانات القديمة (مع نتائج سلبية وإيجابية كاذبة):
قاعدة بيانات PE الخبيثة (53k+): رابط التنزيل
قاعدة بيانات PE الحميدة (204k+): رابط التنزيل
قاعدة بيانات JS الحميدة (53k+): رابط التنزيل
قاعدة بيانات JS الخبيثة (39k+): رابط التنزيل
ملاحظة: تحتوي المجموعة فقط على ملفات PE أصغر من 10 ميجابايت. نظرًا لكسر محرك أقراص USB الخاص بي وعدم إمكانية استعادته، فقد فقدت حوالي 6000 عينة حميدة إلى الأبد. بعض هذه العينات لم تكن متاحة حتى على VirusTotal.
كلمة المرور: infected
لإزالة برامج تشغيل النواة وخدمات النظام بالكامل، يرجى اتباع دليل إلغاء التثبيت.
[!IMPORTANT] يلزم إعادة تشغيل في الوضع الآمن لإزالة ملفات برامج التشغيل المحمية (
.sys) وملفات DLL المرتبطة بها بالكامل.
WinDivert. هذه البرامج قابلة للاختراق حاليًا. إذا رأيت إساءة استخدام هذا البرنامج، فمن المحتمل أنك مصاب.في حالة ما بعد الإصابة، تمتلك البرمجيات الخبيثة بالفعل ميزة الحركة الأولى. نظرًا لأن هذا المشروع يستخدم برامج تشغيل غير موقعة وقواعد حماية نواة ثابتة (على سبيل المثال في OwlyshieldRansomFilter وسياسة الدفاع الذاتي في OpenEDR)، يمكن للمهاجم القيام بما يلي:
C:\Program Files\HydraDragonAntivirus قبل تشغيل المثبّت. وتضع قوائم تحكم وصول (ACLs) مقيدة أو تُسقط ملفات تهيئة "مسمومة". عند تشغيل برنامج التشغيل، يقوم بتحميل هذه القواعد الخبيثة عمياءً من المسار الثابت.python312.dll أو node.exe خبيث في تلك المجلدات. سيقوم برنامج مكافحة الفيروسات بعد ذلك بتنفيذ كود خبيث بامتيازات إدارية دون علمه أثناء عمله العادي.يستخدم HydraDragon بنية قواعد خالية من القرص لمنع العبث بعد الإصابة والهجمات المستندة إلى المسارات (بالنسبة للنواة):
C:\Program Files\HydraDragonAntivirus\hydradragon). يلغي هذا ثغرات احتلال الدليل وTOCTOU (التحقق عند الفحص مقابل التحقق عند الاستخدام) حيث يمكن للمهاجم استبدال ملفات القواعد أو "تسميمها" قبل تهيئة برنامج التشغيل.[!IMPORTANT] للحصول على تحليل أمني تفصيلي حول سبب أهمية تجنب مسارات القرص الثابتة لأمان برامج التشغيل، راجع قسم آليات الحماية في ويكي المشروع.
ملاحظة 1:.
ملاحظة 2:
%ProgramFiles%\aHydraDragonAntivirus\hydradragon. نظرًا للمخاطر، يرجى الاستخدام فقط في جهاز افتراضي.https://github.com/GDATAAdvancedAnalytics/de4dotEx/releases/tag/3.4.0
https://www.rathlev-home.de/index-e.html?tools/prog-e.html#unpack
https://github.com/glmcdona/Process-Dump/releases/tag/v2.1.1
https://github.com/radareorg/radare2/releases/tag/6.1.4 (radare2-6.1.4-w64.zip)
استخدمت هذه المشاريع لفك التجميع.
استخدمت هذه المشاريع للذكاء الاصطناعي.
استخدمت هذه المشاريع لتقنية EDR (لاحظ أن أحدث الفروع أُضيفت إلى المستودع الرئيسي بدلاً من مستودع آخر).
https://github.com/danisss9/Xvirus (malvendor.db)
استخدمت هذه المشاريع لمكافحة الفيروسات.
استخدمت هذه المشاريع للربط (Hooking).
استخدمت هذه المشاريع لتقنية MITM.
استخدمت هذه المشاريع للكشف المعتمد على التوقيعات.
استخدمت هذا المشروع لحماية سجل الإقلاع الرئيسي (MBR).
https://github.com/clamwin/python-clamav (تم التحويل إلى C++)
استخدمت هذه المشاريع لتحسين أداء مكافح الفيروسات.
https://github.com/HyperDbg/RedDbg (قد يلزم دمجه مع SimpleSVM لكن في الوقت الحالي أستخدم هذا.)
استخدمت هذه المشاريع للمراقب الفائق (HyperVisor).
استخدمت هذه المشاريع للقائمة البيضاء.
https://github.com/swelljoe/clam-juice/blob/main/clam_juice.py
استخدمت هذه المشاريع لجعل مكافح الفيروسات غير متضخم بالتوقيعات.
https://github.com/HydraDragonAntivirus/HydraDragonAntivirus/releases/tag/HashDatabase
استخدمت هذه المشاريع للكشف المعتمد على التجزئة (Hash).
ملاحظة 4:.
ملاحظة 5:
ملاحظة 6:
ملاحظة 7:
ملاحظة 8:
نصيحة 1:
%ProgramFiles%\HydraDragonAntivirus\hydradragon\antivirus_scripts\log\%ProgramFiles%\HydraDragonAntivirus\hydradragon\Sanctum\logs\sanctum.logSanctumPPLRunner). افحص عارض الأحداث -> سجلات Windows -> التطبيق.HydraDragonController).للأسئلة الشائعة، يرجى الرجوع إلى FAQ.md.
يصف هذا المستند جميع مجلدات المخرجات التي تستخدمها أداة تحليل الملفات التنفيذية في عمليات الاستخراج وفك التجميع وفك التغليف المختلفة.
يصف هذا المستند مجلدات المخرجات التي تستخدمها أداة تحليل HydraDragon وما يحتويه كل مجلد. أبقِ ملف README هذا بجوار مخرجات التحليل ليتمكن المحللون من العثور بسرعة على القطع الأثرية المفككة/المستخرجة.
1/, 2/, ...) لتجنب الكتابة فوق النتائج عند معالجة نفس المُغلِّف/النتيجة عدة مرات.hydra_dragon_dumper_extracted/, upx_extracted/, themida_unpacked/, vmprotect_unpacked/, debloat/dotnet/, obfuscar/, de4dot_extracted/, net_reactor_extracted/, un_confuser_ex_extracted/, eazfixer/jadx_decompiled/, androguard/pyinstaller_extracted/, pyarmor8_and_9_extracted/, pyarmor7_extracted/, nuitka/, nuitka_extracted/, nuitka_source_code/, cx_freeze_extracted/, pylingual_extracted/, python_deobfuscated/, python_deobfuscated_marshal_pyc/, pycdas_extracted/, python_source_code/webcrack_javascript_deobfuscated/, asar/, npm_pkg_extracted/, decompiled_jsc/jar_extracted/, FernFlower_decompiled/inno_setup_unpacked/, advanced_installer_extracted/, installshield_extracted/, zip_extracted/, seven_zip_extracted/, tar_extracted/, general_extracted_with_7z/, pe_extracted/autohotkey_decompiled/, autoit_extracted/ungarbler/, ungarbler_string/decompiled/, ole2/, memory/, resource_extractor/, html_extracted/(يعرض كل سطر اسم المجلد والغرض من الملفات الموجودة فيه.)
hydra_dragon_dumper_extracted/ — مخرجات Hydra Dragon Dumper (فرع من Mega Dumper) المستخرجة.enigma1_extracted/ — الملفات المستخرجة من Enigma Virtual Box.decompiled/ — ملفات مفككة التجميع عامة من أدوات متنوعة.upx_extracted/ — الملفات المستخرجة بواسطة UPX (Ultimate Packer for eXecutables).webcrack_javascript_deobfuscated/ — ملفات جافاسكريبت التي أزيل تشويشها باستخدام webcrack.inno_setup_unpacked/ — ملفات المثبّت المفكوكة من Inno Setup.autohotkey_decompiled/ — مخرجات فك تجميع سكربتات AutoHotkey.themida_unpacked/ — مخرجات فك تغليف Themida.nuitka/ — مجلد استخراج الملف الأحادي (onefile) لـ Nuitka.ole2/ — موارد OLE2 المستخرجة وهياكل الملفات المركبة.dotnet/ — مصادر .NET المفككة.jadx_decompiled/ — APK مفكك باستخدام JADX (مصادر جافا).androguard/ — مخرجات فك تجميع APK من androguard (smali/java).asar/ — محتويات أرشيف ASAR (إلكترون) المستخرجة.npm_pkg_extracted/ — استخراج حزم NPM (حزم جافاسكريبت).decompiled_jsc/ — كائنات البايت كود V8 / JSC والقطع الأثرية المفككة.obfuscar/ — تجميعات .NET المُعكّرة باستخدام Obfuscar.de4dot_extracted/ — ملفات .NET التي أزيل تشويشها باستخدام de4dot.net_reactor_extracted/ — مخرجات .NET Reactor Slayer.un_confuser_ex_extracted/ — مخرجات إزالة التشويش باستخدام UnConfuserEx.eazfixer/ — مخرجات EazFixer لإزالة التشويش عن تجميعات .NET المحمية بواسطة Eazfuscator.pyinstaller_extracted/ — نتائج استخراج الملف الأحادي لـ PyInstaller.pyarmor8_and_9_extracted/ — مخرجات فك تغليف PyArmor 8/9.pyarmor7_extracted/ — مخرجات فك التغليف الخاصة بـ PyArmor 7.cx_freeze_extracted/ — محتويات library.zip الخاصة بـ cx_Freeze المستخرجة.pe_extracted/ — المكونات الداخلية لملفات PE والأقسام/الموارد المستخرجة.zip_extracted/ — محتويات أرشيف ZIP.seven_zip_extracted/ — محتويات أرشيف 7-Zip.general_extracted_with_7z/ — منطقة استخراج عامة لعمليات 7-Zip.nuitka_extracted/ — مخرجات Nuitka الثنائية وملفات الدعم.advanced_installer_extracted/ — مخرجات استخراج Advanced Installer.tar_extracted/ — محتويات أرشيف TAR.memory/ — ملفات تفريغ الذاكرة من التحليل الديناميكي (.dmp / تفريغات ذاكرة خام).resource_extractor/ — موارد RCData والموارد المدمجة المستخرجة بواسطة مستخرج الموارد.ungarbler/ — الملفات الثنائية لـ Go (garble) التي أزيل تشويشها ومخرجاتها.ungarbler_string/ — السلاسل النصية التي أزيل تشويشها من مخرجات Go Garble.debloat/ — مجلد الملفات المنقّحة (مثبّتات/ملفات ثنائية مشذّبة).jar_extracted/ — محتويات ملفات JAR المستخرجة.FernFlower_decompiled/ — ملفات JAR مفككة باستخدام FernFlower.pylingual_extracted/ — مصادر بايثون المعكوسة بواسطة pylingual (.pyc -> .py).vmprotect_unpacked/ — مجلدات فك تغليف VMProtect.python_deobfuscated/ — مصادر بايثون التي أزيل تشويشها.python_deobfuscated_marshal_pyc/ — ملفات .pyc التي أزيل تشويشها من كتل marshal.pycdas_extracted/ — مصادر بايثون المستخرجة بواسطة pycdas / Decompyle++. ( 21-Oct-2025)python_source_code/ — مصادر مشاريع بايثون المستخرجة والمنظمة.nuitka_source_code/ — شجرة المصادر المعكوسة هندسيًا لـ Nuitka.html_extracted/ — موارد HTML وصفحات الويب الملتقطة أثناء التحليل.installshield_extracted/ — مخرجات فك تغليف InstallShield.autoit_extracted/ — نتائج استخراج سكربتات AutoIt.Unknown.0,Unknown)، فشغّل السكربت المرفق reference_fix_and_rebuild.py لتطبيع المراجع وإعادة بنائها.لإجراء تغييرات على ملف README هذا أو لإضافة مجلدات مستخرجات جديدة، حدّث هذا الملف وأودعه في مستودعك ليتمكن الجميع من رؤية التعيين.