Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
Vidar-Stealer-Reverse-Engineering — تحليل هندسة عكسية متعمق لـ Vidar Stealer 2.0 يغطي العبث بجدولة المهام (طوابع زمنية 1999)، وإفراغ عملية Explorer.exe، وحقن Microsoft Copilot. | Kitploit
أدوات/GitHubGitHub/kaandemir993/vidar-stealer-reverse-engineering
تحليل الذاكرة الجنائيآليات الاستمراريةالهندسة العكسيةالتحقيق الجنائي الرقميتحليل البرمجيات الخبيثةتحليل الملفات الثنائيةاستخبارات التهديداتالأوراق والأبحاثالتعلم والتعليم

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
الاستجابة للحوادث
GitHubkaandemir993/vidar-stealer-reverse-engineering

Vidar-Stealer-Reverse-Engineering

تحليل هندسة عكسية متعمق لـ Vidar Stealer 2.0 يغطي العبث بجدولة المهام (طوابع زمنية 1999)، وإفراغ عملية Explorer.exe، وحقن Microsoft Copilot.

عرض المستودع
2منذ شهر واحدلم تتم المراجعة بعد

تحليل الهندسة العكسية لـ Vidar Stealer 2.0

نظرة عامة

يغطي هذا التحليل هندسة عكسية متعمقة لـ Vidar Stealer 2.0، وهو برنامج سارق معلومات متطور يستخدم تقنيات تهرب متقدمة للبقاء غير مكتشف. تشمل النتائج الرئيسية:

  • التلاعب بجدولة المهام: يقوم بتعديل الطوابع الزمنية لمهام النظام إلى 1999 للتهرب من التحليل الجنائي.
  • حقن عمليات Explorer.exe: يقوم بحقن الشيلكود في عملية مستكشف Windows الشرعية.
  • حقن Microsoft Copilot: يستهدف عملية Microsoft Copilot الجديدة للتنفيذ الخفي.
  • الثبات: يحافظ على الوجود من خلال المهام المجدولة واختطاف عمليات النظام.

1. التلاعب بجدولة المهام (الطوابع الزمنية لعام 1999)

إحدى أكثر السلوكيات غرابة وتطورًا التي لوحظت في Vidar Stealer 2.0 هي تفاعله مع جدولة مهام Windows. لا يقوم البرنامج الضار ببساطة بإنشاء مهمة جديدة للثبات—بل يتلاعب بنشاط بالطوابع الزمنية للمهام النظامية الحالية، واضعًا إياها في العام 1990.

لماذا هذا مهم؟

  • تقنية مضادة للتحليل الجنائي: تغيير الطوابع الزمنية إلى تاريخ قديم (مثل 1990) يعطل التحليل الجنائي ومراجعة السجلات، مما يجعل من الصعب تحديد متى ظهر البرنامج الضار لأول مرة.
  • التهرب: من خلال تغيير الطوابع الزمنية للمهام النظامية المشروعة، يندمج Vidar، مما يجعل مهمته المجدولة أقل إثارة للشك.
  • الثبات: بمجرد إنشاء مهمته الخاصة، يمكن لـ Vidar إعادة الطابع الزمني إلى التاريخ الحالي لتجنب المزيد من الشكوك مع الحفاظ على موطئ قدم في النظام.

ملاحظات رئيسية:

  • المهام النظامية مثل OneDrive تم تغيير طوابعها الزمنية إلى 6.04.2026 لكن بعضها تم إرجاعه.
  • تم تعيين مهمة مخصصة أنشأها Vidar إلى 30.11.1999 00:00:00 (طابع زمني مضاد للتحليل الجنائي كلاسيكي).
  • حتى بعد الإزالة، بقيت بعض تغييرات الطوابع الزمنية، مما يشير إلى تلاعب عميق على مستوى النظام.

الطابع الزمني لمهمة OneDrive

2. Explorer.exe – حقن العمليات والشيلكود

إحدى أكثر تقنيات التهرب أهمية التي يستخدمها Vidar Stealer 2.0 هي حقن العمليات على Explorer.exe. تسمح هذه التقنية للبرنامج الضار بتنفيذ كوده الخبيث داخل عملية Windows شرعية، مما يجعل الكشف أكثر صعوبة.

كيف يعمل:

  • العملية المستهدفة: يستهدف Vidar عملية Explorer.exe، وهي عملية نظام موثوقة.
  • الحقن: يقوم البرنامج الضار بإنشاء مثيل معلق من Explorer ويستبدل ذاكرته بشيلكود خبيث.
  • التنفيذ: يتم بعد ذلك تنفيذ الشيلكود في سياق Explorer، متجاوزًا العديد من ضوابط الأمان.

تحليل WinDbg:

باستخدام WinDbg، يمكننا ملاحظة الشيلكود المحقون داخل عملية Explorer. تُظهر مناطق الذاكرة صلاحيات PAGE_EXECUTE_READWRITE النموذجية، وهي غير شائعة لذاكرة Explorer الشرعية.

ملاحظات رئيسية:

  • مناطق الذاكرة: تم العثور على أقسام PAGE_EXECUTE_READWRITE مشبوهة في مساحة عنوان Explorer.
  • أنماط الشيلكود: يحتوي الكود المحقون على هياكل حمولة نموذجية، بما في ذلك تجزئة API وإجراءات مكافحة التصحيح.
  • الثبات: يضمن الشيلكود بقاء Vidar نشطًا حتى بعد إعادة تشغيل النظام.

ما تظهره الصورة:

الصورة أدناه هي تفريغ مباشر من WinDbg للشيلكود الموجود داخل منطقة PAGE_EXECUTE_READWRITE من Explorer.exe. يكشف التفكيك عن خصائص الشيلكود النموذجية: تعليمات التمهيد (push, mov)، أنماط استدعاء API (call, jmp)، وكتل بيانات مبهمة.

شيلكود Explorer

3. Microsoft Copilot – هدف جديد لحقن العمليات

أحد أبرز النتائج في هذا التحليل هو حقن شيلكود Vidar في عملية Microsoft Copilot. هذا هدف جديد نسبيًا ومثير للاهتمام للغاية، حيث أن Copilot هو مساعد يعمل بالذكاء الاصطناعي مدمج في أنظمة Windows الحديثة.

كيف يعمل:

  • العملية المستهدفة: يستهدف Vidar عملية Copilot.exe، وهي عملية Windows جديدة وموثوقة.
  • طريقة الحقن: يستخدم البرنامج الضار تقنيات حقن عمليات مماثلة (على الأرجح حقن APC أو اختطاف الخيوط) لتنفيذ شيلكوده داخل Copilot.
  • الخفاء: نظرًا لأن Copilot هو عملية شرعية، يمكن للشيلكود العمل دون اكتشاف من قبل العديد من حلول الأمان التقليدية.

تحليل WinDbg – حمولة مبهمة

كشف التحليل الأولي للكود المحقون عن حمولة مبهمة، مع تعليمات مثل jg, add, و xchg تظهر خارج السياق. هذا مؤشر واضح على إبهام الكود، المستخدم للتهرب من التحليل الثابت.

حقن Copilot - حمولة مبهمة

تحليل WinDbg – استدعاءات API والإبهام

الصورة أدناه تظهر مزيجًا من استدعاءات API الواضحة والكود المبهم. تشمل الدوال التي تم حلها:

  • LoadLibraryExW – تستخدم لتحميل DLLs إضافية.
  • LoadLibraryW – تحميل DLL قياسي.
  • LocalFree – إدارة الذاكرة.
  • MultiByteToWideChar – تحويل السلسلة (يستخدم عادة في البرامج الضارة لاستخراج البيانات).

تشير الأقسام غير المحلولة (???, jg add, إلخ) إلى المناطق التي لم يستطع فيها WinDbg فك تشفير الكود المبهم بالكامل، مما يسلط الضوء على تعقيد تقنيات التهرب الخاصة بـ Vidar.

استدعاءات API في Copilot والكود المبهم

الخلاصة

Vidar Stealer 2.0 هو مثال بارز على كيفية تطور سارقي المعلومات الحديثة ليصبحوا متطورين ومرنين للغاية. كشف هذا التحليل عن العديد من التقنيات المتقدمة التي تميزه عن البرامج الضارة النموذجية:

  • التلاعب بجدولة المهام (الطوابع الزمنية لعام 1990): تقنية مضادة للتحليل الجنائي ذكية تعطل تحليل السجلات وتخفي آليات الثبات.
  • حقن عمليات Explorer.exe: يظهر قدرة Vidar على تنفيذ كود خبيث داخل عملية نظام موثوقة، متجاوزًا العديد من ضوابط الأمان.
  • حقن Microsoft Copilot: يستهدف سطح هجوم جديد وناشئ، مما يظهر كيف يتكيف المهاجمون مع ميزات Windows الجديدة.
  • استدعاءات API المبهمة: استخدام الإبهام والحل الديناميكي لـ API يجعل التحليل الثابت صعبًا ويسلط الضوء على قدرات التهرب للبرنامج الضار.

النقاط الرئيسية

  • الثبات: يحافظ Vidar على الثبات من خلال المهام المجدولة وحقن عمليات النظام.
  • التهرب: الطوابع الزمنية المضادة للتحليل الجنائي، الإبهام، وحقن العمليات الموثوقة تجعل الكشف صعبًا.
  • سرقة البيانات: استخدام LoadLibrary و MultiByteToWideChar يؤكد قدرته على تحميل وحدات إضافية وتسريب البيانات.

تنزيل العينة

العينة التي تم تحليلها متاحة على MalwareBazaar لمن يرغب في إجراء تحليله الخاص:

🔗 عينة Vidar Stealer 2.0 على MalwareBazaar

أفكار ختامية

يمثل Vidar Stealer 2.0 جيلًا جديدًا من سارقي المعلومات الذين لا يركزون فقط على سرقة البيانات ولكن أيضًا على البقاء غير مكتشفين. قدرته على التلاعب بمهام النظام، الحقن في العمليات الموثوقة، واستهداف ميزات Windows الجديدة مثل Copilot تظهر فهمًا عميقًا لضوابط الأمان الحديثة.

فهم هذه التقنيات أمر بالغ الأهمية للمدافعين لبناء قواعد كشف أفضل وإجراءات أمان ضد التهديدات المتطورة.

تنزيل الأداة