امتیاز موضوع:
  • 3 رأی - میانگین امتیازات: 4
  • 1
  • 2
  • 3
  • 4
  • 5
ویروس HowDecrypt
نویسنده پیام
amirali110 آفلاین
تازه وارد

ارسال‌ها: 14
موضوع‌ها: 1
تاریخ عضویت: مرداد ۱۳۸۸

تشکرها : 10
( 8 تشکر در 5 ارسال )
ارسال: #23
RE: ویروس HowDecrypt
جناب godvb
با تشکر از راهنمائی شما.
من سه فایل به پیوست گذاشتم 2 تا اکسل و یکی ورد:
1-book01 همونی هست که خراب شده و باز نمیشه
2-book02 جدید هستش و باهاش مشکلی ندارم
3- فایل word رو برای مقایسه گذاشتم
لطفا راهنمائی بفرمائید چه بایتهائی رو باید جایگزین کنم تا book01 باز بشه؟


فایل‌(های) پیوست شده
.rar   3files.rar (اندازه: 32.06 KB / تعداد دفعات دریافت: 93)
(آخرین ویرایش در این ارسال: ۱۷-دى-۱۳۹۲, ۱۶:۰۵:۰۵، توسط babyy.)
۱۵-دى-۱۳۹۲, ۱۹:۲۶:۲۰
ارسال‌ها
godvb غایب
مدیر بازنشسته بخش نفوذ و امنیت
*****

ارسال‌ها: 430
موضوع‌ها: 77
تاریخ عضویت: اسفند ۱۳۸۶

تشکرها : 886
( 1338 تشکر در 343 ارسال )
ارسال: #24
RE: ویروس HowDecrypt
دوست عزیز ببینید فایلتون درست شده؟ و چیزی کم وکسری نداره؟ عکسی، طرح گرافیکی و کلا از نظر اطلاعات و دیزاین worksheet ها.جهت اطمینان اگر درست شده است تا اطلاعات تکمیلی تر و بگم که چه شد و چطور فایلتون درست شد.


فایل‌(های) پیوست شده
.zip   Book01.zip (اندازه: 11.25 KB / تعداد دفعات دریافت: 104)

آنچه توانسته ایم انجام دهیم، لطف پرودگار بوده است.

XMen For Ever
۱۵-دى-۱۳۹۲, ۲۱:۴۸:۰۹
ارسال‌ها
تشکر شده توسط : babyy, mahnik, amirali110, lord_viper, Di Di
mahnik آفلاین
تازه وارد

ارسال‌ها: 9
موضوع‌ها: 1
تاریخ عضویت: دى ۱۳۹۲

تشکرها : 5
( 0 تشکر در 0 ارسال )
ارسال: #25
RE: ویروس HowDecrypt
(۱۵-دى-۱۳۹۲, ۲۱:۴۸:۰۹)godvb نوشته است: دوست عزیز ببینید فایلتون درست شده؟ و چیزی کم وکسری نداره؟ عکسی، طرح گرافیکی و کلا از نظر اطلاعات و دیزاین worksheet ها.جهت اطمینان اگر درست شده است تا اطلاعات تکمیلی تر و بگم که چه شد و چطور فایلتون درست شد.

ممنون اگر توضیح کاملی بدید چطور میتونم فایل هام رو برگردونم
فایل های زیادی دارم راهکار کلی وجود نداره درسته؟ باید تک تک روی فایل های ضروریم عملیاتی رو انجام بدم؟ ممنون میشم راهنماییم کنیدSad
۱۵-دى-۱۳۹۲, ۲۱:۵۴:۲۱
ارسال‌ها
amirali110 آفلاین
تازه وارد

ارسال‌ها: 14
موضوع‌ها: 1
تاریخ عضویت: مرداد ۱۳۸۸

تشکرها : 10
( 8 تشکر در 5 ارسال )
ارسال: #26
RE: ویروس HowDecrypt
(۱۵-دى-۱۳۹۲, ۲۱:۴۸:۰۹)godvb نوشته است: دوست عزیز ببینید فایلتون درست شده؟ و چیزی کم وکسری نداره؟ عکسی، طرح گرافیکی و کلا از نظر اطلاعات و دیزاین worksheet ها.جهت اطمینان اگر درست شده است تا اطلاعات تکمیلی تر و بگم که چه شد و چطور فایلتون درست شد.
بله بسیار ممنونم.
من Hex Workshop رو که فرمودید استفاده میکنید ، نصب کردم و وقتی فایلها رو درآن مقایسه میکنم بایت های اولیه فایلهای خراب شده در همشون یکی هستش .
در صورت امکان نوع و نحوه اعمال تغییرات رو تشریح فرمائید.
از لطفی که میکنید سپاسگذارم.
ضمنا لاگ فایلهای آنتی ویروس نود32 در سری اول بعد مبتلا شدن رو پیوست کردم . شاید بتونید ویروس رو ردیابی کنید.من قبل از اون ابتلا کسپر آپدیت نشده داشتم.

دوست عزیز اریا فناهی
تصویر تسک منجر رو برات گذاشتم.ممنون از تلاشی که می کنید


فایل‌(های) پیوست شده بندانگشتی (ها)
       
(آخرین ویرایش در این ارسال: ۱۷-دى-۱۳۹۲, ۱۶:۰۶:۱۸، توسط babyy.)
۱۶-دى-۱۳۹۲, ۰۹:۲۶:۲۵
ارسال‌ها
تشکر شده توسط : A.P-H@ck3r
godvb غایب
مدیر بازنشسته بخش نفوذ و امنیت
*****

ارسال‌ها: 430
موضوع‌ها: 77
تاریخ عضویت: اسفند ۱۳۸۶

تشکرها : 886
( 1338 تشکر در 343 ارسال )
ارسال: #27
RE: ویروس HowDecrypt
(۱۵-دى-۱۳۹۲, ۲۱:۵۴:۲۱)mahnik نوشته است: فایل های زیادی دارم راهکار کلی وجود نداره درسته؟ باید تک تک روی فایل های ضروریم عملیاتی رو انجام بدم؟ ممنون میشم راهنماییم کنیدSad

سلام. فکرنکنم راه کلی وجود داشته باشه، درواقع کاری که من دارم میکنم تعمیر هدر و ترمیم فایل هاست. چون بدافزار موجود نیست و از نحوه کار و شیوه خراب کردن فایل هاش هیچی نمیدونیم. درواقع داره عملیات Forensics (ترجمه به فارسی: پزشکی قانونی!) روی فایل هاتون صورت میگیره .

(۱۶-دى-۱۳۹۲, ۰۹:۲۶:۲۵)amirali110 نوشته است: بله بسیار ممنونم.
من Hex Workshop رو که فرمودید استفاده میکنید ، نصب کردم و وقتی فایلها رو درآن مقایسه میکنم بایت های اولیه فایلهای خراب شده در همشون یکی هستش .
در صورت امکان نوع و نحوه اعمال تغییرات رو تشریح فرمائید.

دوست عزیز همونطور که گفتم تمامی فایل ها رو نمیشه بدین صورت ترمیم و تعمیر نمود. فایل های Office در واقع نوعی آرشیو هستند، اگر فایل ها Office رو در یک hex editor بازکنید میبینید اول فایل نوشته PK که درواقع چهاربایت 0x50, 0x4B, 0x03, 0x04 درواقع signature فایل های zip هستند. خوب پس باید دیدی متفاوت تر نسبت به فایل های فشرده داشته باشیم و مانند PDF رفتار نکنیم.

اگر فایل Book01 رو در winrar یا نرم افزار های مشابه باز کنید لیست فایل ها رو میبینید که در این فایل شما در واقع [Content_Types].xml از آرشیو خراب شده و قابل خوندن نیست.

[تصویر:  attachment.php?aid=10806]

خوب اومدم این فایل رو از آرشیو پاک کردم و از دوباره ایجاد کردم. این فایل یک نوع xml هست که درواقع تمامی محتوا Worksheet ها و آدرس فایل های مربوط به اونها رو در برمیگیره و من براساس فایل های موجود در دایرکتوری های xl و docProps محتوایی بصورت زیر بدست آوردم و یک فایل [Content_Types].xml با این محتوا ایجاد کردم که دیدین فایل درست شده.


کد:
<?xml version="1.0" encoding="UTF-8" standalone="yes"?>
<Types xmlns="http://schemas.openxmlformats.org/package/2006/content-types"><Default Extension="bin" ContentType="application/vnd.openxmlformats-officedocument.spreadsheetml.printerSettings"/><Override PartName="/xl/theme/theme1.xml" ContentType="application/vnd.openxmlformats-officedocument.theme+xml"/><Override PartName="/xl/styles.xml" ContentType="application/vnd.openxmlformats-officedocument.spreadsheetml.styles+xml"/><Default Extension="rels" ContentType="application/vnd.openxmlformats-package.relationships+xml"/><Default Extension="xml" ContentType="application/xml"/><Override PartName="/xl/workbook.xml" ContentType="application/vnd.openxmlformats-officedocument.spreadsheetml.sheet.main+xml"/><Override PartName="/docProps/app.xml" ContentType="application/vnd.openxmlformats-officedocument.extended-properties+xml"/><Override PartName="/xl/worksheets/sheet1.xml" ContentType="application/vnd.openxmlformats-officedocument.spreadsheetml.worksheet+xml"/><Override PartName="/xl/sharedStrings.xml" ContentType="application/vnd.openxmlformats-officedocument.spreadsheetml.sharedStrings+xml"/><Override PartName="/docProps/core.xml" ContentType="application/vnd.openxmlformats-package.core-properties+xml"/></Types>


فایل‌(های) پیوست شده بندانگشتی (ها)
   

آنچه توانسته ایم انجام دهیم، لطف پرودگار بوده است.

XMen For Ever
(آخرین ویرایش در این ارسال: ۱۶-دى-۱۳۹۲, ۱۴:۰۳:۴۵، توسط godvb.)
۱۶-دى-۱۳۹۲, ۱۴:۰۲:۴۵
ارسال‌ها
تشکر شده توسط : amirali110, lord_viper, babyy
amirali110 آفلاین
تازه وارد

ارسال‌ها: 14
موضوع‌ها: 1
تاریخ عضویت: مرداد ۱۳۸۸

تشکرها : 10
( 8 تشکر در 5 ارسال )
ارسال: #28
RE: ویروس HowDecrypt
دوست عزیز godvb
ممنون از زحمات شما.
حال اگر بنا را بر ترمیم و فعلا فقط فایل اکسل باشد ، لطفا بفرمائید برای ترمیم فایل Content_Types.xml چه استفاده هائی از پوشه ها و فایلهای دیگر می کنیم (یعنی چه اطلاعاتی را باید و به چه ترتیبی بنویسیم تا دیتای ما حداقل درست استخراج شود)
من با نرم افزار 7-zip تونستم فایل رو ویرایش کنم . ولی با توجه به اینکه در این فایل اکسل شامل چند شیت که rename شده اند و ... هنوز نتوانستم فایل اکسل رو باز کنم.
لطفا چنانچه مقدور هست فایل زیر رو با شرح مراحل برام ترمیم کنید.
آیا فقط Content_Types.xml برای اصلاح کافیست؟


فایل‌(های) پیوست شده
.rar   project.rar (اندازه: 56.33 KB / تعداد دفعات دریافت: 70)
۱۶-دى-۱۳۹۲, ۱۸:۴۳:۰۲
ارسال‌ها
godvb غایب
مدیر بازنشسته بخش نفوذ و امنیت
*****

ارسال‌ها: 430
موضوع‌ها: 77
تاریخ عضویت: اسفند ۱۳۸۶

تشکرها : 886
( 1338 تشکر در 343 ارسال )
ارسال: #29
RE: ویروس HowDecrypt
(۱۷-دى-۱۳۹۲, ۱۰:۳۹:۳۹)amirali110 نوشته است: با راهنمائی ایشان فعلا فایل های ورد رو باز میکنم ولی اکسل و بقیه فرمت ها نه ، که امیدوارم حداقل برای چند نوع فایل مهم راه حلی پیدا بشه.

واس excel چون ابتدا فایل فشرده میشه و اولین فایل، همون Content_Types.xml است. با ساختار این فایل زیاد آشنا نیستم بایستی اینترنت رو سرچ بزنین و یا از فایل های نمونه که ایجاد شده ترتیب قرارگیری رو ببینید و براساس اونها فایل هاتون رو درست کنین.

این دولینک شاید بتونن خیلی از ابهامات و مشکلاتتون رو حل کنن:
کد:
Understanding [Content_Types].xml :
http://office.microsoft.com/en-us/office-open-xml-i-exploring-the-office-open-xml-formats-RZ010243529.aspx?section=16

How to: Manipulate Office Open XML Formats Documents:
http://msdn.microsoft.com/en-us/library/aa982683%28v=office.12%29.aspx

آنچه توانسته ایم انجام دهیم، لطف پرودگار بوده است.

XMen For Ever
۱۷-دى-۱۳۹۲, ۱۲:۴۰:۰۴
ارسال‌ها
تشکر شده توسط : Ambassador, amirali110, babyy, lord_viper
amirali110 آفلاین
تازه وارد

ارسال‌ها: 14
موضوع‌ها: 1
تاریخ عضویت: مرداد ۱۳۸۸

تشکرها : 10
( 8 تشکر در 5 ارسال )
ارسال: #30
RE: ویروس HowDecrypt
اریای عزیز چی شد؟

فایلهای pdf رو هم با ویرایش توی hex درست کردم. اما اکسل درست بشو نیست. (با سپاس از godvb
اگه کسی میتونه این نمونه پیوست اکسل رو برام باز کنه .
از فایلهایی که گذاشتم شماره 1 و 3 که اولی اکسل هست و شماره 3 ورد باز نمیشن و 2 فایل شماره 2 و 4 فایلهای جدیدند برای مقایسه گذاشتم.اگه کسی میتونه لطفا فایل 1 اکسل رو ترمیم کنه.


فایل‌(های) پیوست شده
.rar   filse to open.rar (اندازه: 91.05 KB / تعداد دفعات دریافت: 63)
(آخرین ویرایش در این ارسال: ۱۸-دى-۱۳۹۲, ۱۹:۱۴:۰۳، توسط babyy.)
۱۸-دى-۱۳۹۲, ۱۵:۳۷:۲۵
ارسال‌ها
godvb غایب
مدیر بازنشسته بخش نفوذ و امنیت
*****

ارسال‌ها: 430
موضوع‌ها: 77
تاریخ عضویت: اسفند ۱۳۸۶

تشکرها : 886
( 1338 تشکر در 343 ارسال )
ارسال: #31
RE: ویروس HowDecrypt
سلام.


فایل‌(های) پیوست شده
.zip   Excel&Word_Repaired.zip (اندازه: 76.8 KB / تعداد دفعات دریافت: 229)

آنچه توانسته ایم انجام دهیم، لطف پرودگار بوده است.

XMen For Ever
۱۸-دى-۱۳۹۲, ۱۸:۲۶:۰۸
ارسال‌ها
تشکر شده توسط : amirali110, A.P-H@ck3r, babyy
amirali110 آفلاین
تازه وارد

ارسال‌ها: 14
موضوع‌ها: 1
تاریخ عضویت: مرداد ۱۳۸۸

تشکرها : 10
( 8 تشکر در 5 ارسال )
ارسال: #32
RE: ویروس HowDecrypt
سلام.
با تشکر فراوان از godvb عزیز. Clap
آیا امکان تشریح داره؟
می خوام بدونم خیلی زمان برد یا نه؟
و اینکه فقط [Content_Types].xml دستکاری شده یا نه؟
آیا از فایلهای دیگر من هم استفاده کردید؟
تغییرات هر فایل اکسل متفاوته یا اینکه بلائی مشابه سر فایلهای اکسل اومده؟
لطفا مراحل رو برام بگید.
(آخرین ویرایش در این ارسال: ۱۸-دى-۱۳۹۲, ۱۹:۱۶:۳۶، توسط babyy.)
۱۸-دى-۱۳۹۲, ۱۸:۵۷:۰۷
ارسال‌ها
godvb غایب
مدیر بازنشسته بخش نفوذ و امنیت
*****

ارسال‌ها: 430
موضوع‌ها: 77
تاریخ عضویت: اسفند ۱۳۸۶

تشکرها : 886
( 1338 تشکر در 343 ارسال )
ارسال: #33
RE: ویروس HowDecrypt
(۱۸-دى-۱۳۹۲, ۱۸:۵۷:۰۷)amirali110 نوشته است: سلام.
با تشکر فراوان از godvb عزیز. Clap
آیا امکان تشریح داره؟
می خوام بدونم خیلی زمان برد یا نه؟
و اینکه فقط [Content_Types].xml دستکاری شده یا نه؟
آیا از فایلهای دیگر من هم استفاده کردید؟
تغییرات هر فایل اکسل متفاوته یا اینکه بلائی مشابه سر فایلهای اکسل اومده؟
لطفا مراحل رو برام بگید.
خودتون آنالیز کنین که مابقی فایلتون رو هم براحتی درستشون کنین.
نه تایم زیر 5دقیقه بود.
بله همین فایل رو شمابایستی درست کنین که نوستن برنامه تعمیر این فایل هم چیز خاصی نداره میتونین با آنالیز یک فایل پیچیده برنامه رو بنویسین و اتومات فایل هاتون رو تعمیر کنین.
فایل های دیگری که در آرشیو قرار داده بودین هیچ تاثیری نداره و بلا استفاده است.
دقیقا یکسان هست.

شرح تمام مراحل:
(۱۷-دى-۱۳۹۲, ۱۲:۴۰:۰۴)godvb نوشته است: از فایل های نمونه که ایجاد شده ترتیب قرارگیری رو ببینید و براساس اونها فایل هاتون رو درست کنین.

آنچه توانسته ایم انجام دهیم، لطف پرودگار بوده است.

XMen For Ever
(آخرین ویرایش در این ارسال: ۱۸-دى-۱۳۹۲, ۱۹:۱۸:۲۸، توسط godvb.)
۱۸-دى-۱۳۹۲, ۱۹:۱۶:۱۵
ارسال‌ها
تشکر شده توسط : babyy, A.P-H@ck3r, Ambassador, amirali110


موضوعات مرتبط با این موضوع...
موضوع نویسنده پاسخ بازدید آخرین ارسال
Rolleyes سورس ویروس ساده در عین حال خطر ناک با ویژال بیسیک Ghoghnus 0 1,238 ۱۱-اسفند-۱۳۹۷, ۱۵:۴۹:۰۴
آخرین ارسال: Ghoghnus
Exclamation ورژن جدید ویروس Setup.exe Morpheus 41 44,952 ۲۳-شهریور-۱۳۹۵, ۱۶:۳۴:۵۴
آخرین ارسال: babyy
  ویروس یابی! 1نفر 7 5,344 ۰۱-اردیبهشت-۱۳۹۵, ۱۲:۵۰:۰۳
آخرین ارسال: 1نفر
  حذف ویروس های TMP! student-p 4 6,350 ۰۴-اسفند-۱۳۹۴, ۱۱:۵۹:۰۷
آخرین ارسال: imenbazar
  استخراج امضا های ویروس ها از دیتابیس آنتی ویروس hadiranji 1 2,526 ۱۳-بهمن-۱۳۹۴, ۱۲:۵۰:۵۵
آخرین ارسال: lord_viper
  ویروس یا تروجان مخرب خطرناک 123659 51 39,687 ۱۹-بهمن-۱۳۹۳, ۰۰:۳۷:۲۵
آخرین ارسال: omid_phoenix
  ویروس تبلیغاتی helma 8 7,959 ۱۷-بهمن-۱۳۹۳, ۰۵:۱۶:۴۴
آخرین ارسال: NO DONGLE
Exclamation [فوری] ویروس کودر کمک فوری alir32a 4 4,325 ۱۵-بهمن-۱۳۹۳, ۱۸:۵۱:۰۸
آخرین ارسال: NO DONGLE
  معرفی یک ویروس خطرناک apcog 16 13,782 ۱۲-مهر-۱۳۹۳, ۰۹:۱۴:۴۳
آخرین ارسال: Di Di
  غیر قابل شناسایی کردن ویروس در VB6 crab 8 10,534 ۰۶-مهر-۱۳۹۳, ۰۱:۰۸:۴۸
آخرین ارسال: grimm

پرش به انجمن:


کاربرانِ درحال بازدید از این موضوع: 6 مهمان

صفحه‌ی تماس | IranVig | بازگشت به بالا | | بایگانی | پیوند سایتی RSS