09-12-2018, 10:20 PM
(آخر تعديل لهذه المشاركة : 09-12-2018, 10:25 PM بواسطة MountLegacy.)
السلام عليكم ورحمة الله وبركاته
سنتكلم عن موضوع Ntfs Alternate Data Stream
بطريقه سهله مبسطه
الـNTFS هو نظام للملفات يقوم الويندوز لتخزين الملفات أو للتعامل معها بشكل عام
ما يهمنا هو كيفيه التعامل مع الملفات مثل التخزين والكتابه
فينقسم الي نوعين نوع التخزين المباشر وهو العادي الذي نقوم بالتعامل معه في كل مره نتعامل معها بشكل عادي
فمثلا اذا قمت بانشاء ملف نصي وفتحته بالمفكره وقمت بالكتابه والحفظ فيه فهذا يطلق عليه بطريقه مبسطه Stream
النوع الثاني Alternate Data Stream
داخل هيكل الـNTFS يخزن كل ملف علي هذه الهيئه
أي أسم الملف ومن ثم أسم الـStream الخاص به وأخيرا نوع الملف.
علي سبيل المثال أذا قمت بعمل ملف نصي وفرضا سميناه at4re.txt فشوف يخزن بهذا الشكل :
الفكره هنا انه يمكننا الكتابه داخل الاستريم وهو مهم جدا فهو
يستخدمه الهاكرز وصانعوا البرمجيات الخبيثه لأخفاء الباكدورز والـrootkits الخاصه بهم ويمكنك ايضا اخفاء ما تريد ولنجرب بمثال
حمل الملف المرفق
ستجد بداخله ملف نصي وصوره سنقوم باخفاء الصوره داخل الملف النصي كتطبيق بسيط
نقوم بتشغيل ملف
[img]img]https://i.postimg.cc/yJjyvX9n/ntffs2.png[/img]
1- استخدما امر type للكتابه داخل stream الملف
2 - الملف المراد كتابته داخل الاستريم
3 - الملف الذي تم الكتابه بداخله
4 - القطااع الخاص بالاستريم الذي خذنا به الصوره
الان سنلاحظ ان الملف بعد الكتابه به مازال حجمه الاساسي صفر بايت حتي انه غند فتحه بمحرر هيكس عادي
لا يظهر شئ لاحظ كما في الصوره
الان سنتطرق الي الطرق المستخدمه في الكشف عن ال Stream
سنستخدم برنامج رائع ومجاني
Flex Hex
للتحميل من هنا
الان نفتح ملف at4re.txt به سنلاحظ كما في الصوره
يمكن القراءه و التعديل والحذف وفعل ما تريد
الاداه الاخري
Stream Detector v1.2
للتحميل
الاداه تمكنك من القراءه وانشاء الستريم وغيره
الاداه الاخري
AlternateStreamView v1.55
للتحميل
انه ايضا يمكنك الكتابه داخل الاستريم الخاص بالمجلد
ارجوا ان اكون قد اوضحته بطريقه سهله
لمن اراد التعمق
هذا فيديو يشرح بالتفصيل كيف يعمل الـNTFS
مقال مفيد باللغه العربيه
وفي النهايه اتوجه بالشكر والتقدير والاحترام للفارس الحاضر الغائب STRELiTZIA
سنتكلم عن موضوع Ntfs Alternate Data Stream
بطريقه سهله مبسطه
الـNTFS هو نظام للملفات يقوم الويندوز لتخزين الملفات أو للتعامل معها بشكل عام
ما يهمنا هو كيفيه التعامل مع الملفات مثل التخزين والكتابه
فينقسم الي نوعين نوع التخزين المباشر وهو العادي الذي نقوم بالتعامل معه في كل مره نتعامل معها بشكل عادي
فمثلا اذا قمت بانشاء ملف نصي وفتحته بالمفكره وقمت بالكتابه والحفظ فيه فهذا يطلق عليه بطريقه مبسطه Stream
النوع الثاني Alternate Data Stream
داخل هيكل الـNTFS يخزن كل ملف علي هذه الهيئه
<filename>:<stream-name>:<type>
أي أسم الملف ومن ثم أسم الـStream الخاص به وأخيرا نوع الملف.
علي سبيل المثال أذا قمت بعمل ملف نصي وفرضا سميناه at4re.txt فشوف يخزن بهذا الشكل :
at4re.txt::$DATA
الفكره هنا انه يمكننا الكتابه داخل الاستريم وهو مهم جدا فهو
يستخدمه الهاكرز وصانعوا البرمجيات الخبيثه لأخفاء الباكدورز والـrootkits الخاصه بهم ويمكنك ايضا اخفاء ما تريد ولنجرب بمثال
حمل الملف المرفق
ستجد بداخله ملف نصي وصوره سنقوم باخفاء الصوره داخل الملف النصي كتطبيق بسيط
نقوم بتشغيل ملف
Ntfs Stream.cmd
[img]img]https://i.postimg.cc/yJjyvX9n/ntffs2.png[/img]
1- استخدما امر type للكتابه داخل stream الملف
2 - الملف المراد كتابته داخل الاستريم
3 - الملف الذي تم الكتابه بداخله
4 - القطااع الخاص بالاستريم الذي خذنا به الصوره
الان سنلاحظ ان الملف بعد الكتابه به مازال حجمه الاساسي صفر بايت حتي انه غند فتحه بمحرر هيكس عادي
لا يظهر شئ لاحظ كما في الصوره
الان سنتطرق الي الطرق المستخدمه في الكشف عن ال Stream
سنستخدم برنامج رائع ومجاني
Flex Hex
للتحميل من هنا
http://www.flexhex.com/download/
الان نفتح ملف at4re.txt به سنلاحظ كما في الصوره
يمكن القراءه و التعديل والحذف وفعل ما تريد
الاداه الاخري
Stream Detector v1.2
للتحميل
https://www.novirusthanks.org/products/stream-detector/
الاداه تمكنك من القراءه وانشاء الستريم وغيره
الاداه الاخري
AlternateStreamView v1.55
للتحميل
https://www.nirsoft.net/utils/alternate_data_streams.html
انه ايضا يمكنك الكتابه داخل الاستريم الخاص بالمجلد
ارجوا ان اكون قد اوضحته بطريقه سهله
لمن اراد التعمق
هذا فيديو يشرح بالتفصيل كيف يعمل الـNTFS
https://www.youtube.com/watch?v=BG1gQ4Ta79M
مقال مفيد باللغه العربيه
https://www.isecur1ty.org/ads-in-hacking-and-ntfs/?fbclid=IwAR3mKzNatcLnliMIdZHUs5hSNDdcPCrRsGuhjBiexn9Br9PywtVOoENc4so
وفي النهايه اتوجه بالشكر والتقدير والاحترام للفارس الحاضر الغائب STRELiTZIA