بعض
الناس يطلقون كلمة الهاكرز لتشير إلى المبرمج
الماهر، بينما الآخرون وخاصة الصحفيون
والمحررون يعتبرون أن الهاكر هو الشخص الذي
يحاول كسر واختراق أنظمة الكمبيوتر والدخول
إليها. الذين يطلقون كلمة الهاكر لتشير
للمبرمجين المهرة يعتبرونهم أنهم يقدمون
حلولا لمشاكل البرمجة، ويتصفون بالآتي:
-يحبون
القيام بأعمال البرمجة أكثر من القيام
بالأمور النظرية.
-يقدرون
كثيرا أعمال غيرهم في هذا المجال.
-لديهم
القدرة على معرفة طريقة برمجة موضوع معين
وبسرعة.
-يمكن
أن يكونوا خبراء في برامج معينة أو متخصصين
بها.
إن
عملية الدخول غير المسموح به في أنظمة
الكمبيوتر المختلفة له تاريخ طويل ومميز في
أعمال الكمبيوترولهؤلاءالمخترقون أساليب مبتكرة ذات تقنيات
متميزة في كل من أعمال البرمجة والبرامج
وأنظمة شبكات الكمبيوتر.
أشهر البرامج
التي يستخدمها المخترق ( فاحذر ..او تخلص
منها اذا قد تم اختراق جهازك )؟
أغلب برامج التجسس
الشخصية تتكون عادة من ملفين الأول هو ما يسمى
بالريموت وهذا هو الملف الذي يتحكم به
المخترق في جهازك وينزل عن طريق هذه الأداة
المعلومات التي يريد من نظامك
والملف الثاني هو ما
يسمى بالخادم وله عدة أسماء ثانية مثل
السيرفرserver أو الباتش batch وهذا الملف لابد من
من أن تقوم بتشغيله في جهازك لكي يستطيع
المخترق أن يدخل جهازك
كل برنامج من برامج
التجسس يستخدم سيرفر خاص به يدعم خصائصه
وعادة ما يتراوح حجم السيرفر من 100 كيلوبايت
الى 400 كيلوبايت والحجم يعتمد على كمية
الخصائص الموجودة بالريموت
والحجم لا أساس له فقد
يقوم المخترق بدمج ملف السيرفر مع برنامج آخر
أو لعبة صغيرة لتقوم أنت بتشغيلها وفي كل مرة
تقوم بتشغيل اللعبة أو البرنامج فأن السيرفر
المدمج بها يقوم بتشغيل نفسه أوتوماتيكياً
ولرؤية قائمة بالبرامج
التي تعمل على دمج السيرفر أو الفيروس بأي ملف
او برنامج اذهب للموقع التالي
وملف السيرفر يقوم
بفتح منفذ لديك بجهازك ليستقبل عن طريقه
الأوامر المرسلة اليه من المخترق عن طريق
أداة الريموت ويرد عليه بالمعلومات المطلوبة
عن طريق نفس المنفذ والمنفذ الذي يستخدمه
السيرفر يختلف من برنامج أختراق لآخر وبعض
البرامج تقوم بتخييرك لأي منفذ تريد الأختراق
عبره وبمجال معين لكل برنامج
ولرؤية قائمة بالمنافذ
الأفتراضية لبرامج الأختراق الشهيرة اذهب
للموقع التالي :
والسيرفر عادة يعمل
تلقائيا في كل مرة تقوم فيها بتشغيل الويندوز
لديك ولا يمكنك التخلص منه بأعادة تشغيل
جهازك فقط
وهنالك عدة برامج تعمل
على تنظيف جهازك من الباتشات وأشهرها هو
الكلينر أو المنظف ويمكنك الحصول عليه من
موقع كويت كيس ولكن هذه البرامج غير عملية فقد
يعمل المخترق على تغيير الكود الخاص بالسيرفر
بحيث لا تكتشفه برامج الأختراق ومن الممكن أن
يغير رقم المنفذ الذي يتعامل مع السيرفر عن
طريقه وأفضل طريقة لأبقاء جهازك بعيدا عن
أيدي المخترقين هي تنظيفه بنفسك ولقد حاولت
هنا قدر الأمكان جمع المعلومات عن طرق عمل
سيرفرات الأختراق وكيفية أزالتها من جهازك
بالطريقة السليمة وبنفسك
الباك دور
BackDoor :
وهو أيضا يحتاج إلى
خادم لتشغيله. ويوجد إصدارين من هذا البرنامج.
للتخلص من الإصدار
الأول قم مباشرة بإلغاء الملفات التالية إذا
كانت موجودة على جهازك :
DATA2.EXE TINURAK.EXE WATCHING.DLL
وللتخلص من الإصدار
الثاني قم مباشرة بإلغاء الملفات التالية إذا
كانت موجودة على جهازك :
WINDOW.EXE NODLL.EXE SERVER_33.DLL
--------------------------------------------
الباك
اورفيس :
برنامج الباك أورفيس
يعمل على الويندوز 95 والويندوز 98 فقط وحجم
السيرفر الخاص به صغير نسبيا - تقريباً 120
كيلوبايت فقط
والمنفذ الذي يستخدمه
الباك اورفيس هو 31337 فقط
والتخلص منه يكون
بالخطوات التالية :
قم بتشغيل محرر
التسجيل عن طريق أبدأ ثم تشغيل ثم أكتب
قم بالبحث في القائمة
اليمنى عن أي ملف يثير الشبهة لديك وأنقر عليه
نقرتين لتجد مكان الملف في جهازك وتأكد من أن
حجمه حوالى 120 كيلوبايت فأذا وجدته قم بمسحه
وأعادة تشغيل جهازك
ثم أذهب للمجلد التالي
C:WindowsSystem
وقم بالبحث هناك عن أسم
السيرفر وسيكون بنفس الأسم الذي وجدته في
محرر التسجيل وقم بحذفه تماما من الجهاز
وستجد ملفاً آخرا أسمه
Windll.dll
قم بحذفه هو أيضا لأنه
تابع لباك أورفيس
بعد حذفك للملفات قم
بأيقاف تشغيل جهازك نهائيا وفصله من الكهرباء
أيضا
----------------------------------------
الباك
اورفيس 2000 BO2k:
وهو يتمكن من وندوز 95 و
وندوز 98 و وندوز إن تي ، ولهذا البرنامج
نسختين الأولى تسمى النسخة الأمريكية وهي
أكبر حجما من النسخة الأخرى بالكيلو بايت
طبعا. أيضا لهذه النسخة ميزة أخرى تعرف ب DES
encryption أما النسخة الثانية فتسمى النسخة
الدولية
الأسماء المستعارة
لهذا البرنامج التي يتخفى بها هي :
BO2K backdoor.BO2K
-------------------------------------------
النت بس
NetBus 1.x :
ويستخدم خادم داخل
جهازك ومتمكن أيضا من وندوز 95 و 98 و إن تي
ويستطيع عمل كل شي يعمله برنامج السب سفن
إضافة إلى انه يستطيع إن يتحكم بالفارة التي
لديك ويمكنه عرض بعض الصور على شاشة جهازك
أيضا أن يفتح محرك أقراص الليزر الخاص بك أيضا
باستطاعته سماع كل شي تقوله إذا كنت موصل
مايكروفون مع جهازك وأشياء أخرى عديدة
حجم السيرفر الخاص به
هو 470 كيلو بايت ، ويمكن لصاحبه الدخول اليك من
المنفذ 12345 والمنفذ 12346
ستجد هنالك قائمة
بالبرامج التي تعمل بجهازك مع بدء التشغيل
فقط قم بحذف أي ملف تشك بأنه هو السيرفر لأن
السيرفر لا اسم محدد له وقد يكون بأي اسم
من ثم أذهب إلى المجلد
التالي
c:WindowsSystem
وستجد هنالك ملف بنفس
اسم القيمة التي قمت بمسحها فقط قم بمسح هذا
الملف وإذا رفض الملف المسح –وعادة ما سيرفض
ذلك لأنه يعمل في نفس الوقت الذي تحاول مسحه -
فقم بتشغيل الويندوز في الوضع الآمن وامسحه
أو قم بمسحه من الدوس وتأكد من أنك مسحت
السيرفر وليس ملف آخر ويمكنك التأكد عن طريق
الحجم الذي يتراوح ما بيت 400 كيلوبايت و 500
كيلوبايت فقط
ثم قم بأعادة تشغيل
جهازك وستجد أن السيرفر قد تم أزالته عند
مراجعتك للخطوات السابقة
وستجد على القائمة
اليمنى أسم السيرفر وستعرفه بالطبع لأنه
سيكون بنفس الأسم الذي وجدته سابقاً في ملف
النظام فقط قم بمسح القيم التي ترمز الى
السيرفر بالنقر على زر الحذف
والآن قم بأعادة تشغيل
جهازك وأذهب الى مجلد الويندوز وقم بحذف
السيرفر وسيكون اسمه معروفا لك الآن
-----------------------------------------------
The FreeLinl :
وهو يعتبر دودة مشفرة
يعمل تحت أي وندوز تدعم لغة
VB scripting
حتى وندوز 98 و وندوز 2000
ومعظم طرق دخوله إلى جهازك عن طريق البريد
الألكتروني ويكون عنوان المرسل كالتالي هو
Check this
وتكون الرسالة
المصاحبة لهذا العنوان هي :
Have fun with these links. Bye
فإذا قمت بالدخول علية
فأنة يقوم مباشرة بتحميل ملفين على جهازك هما
:
وعند تنفيذه يظهر لك
صندوق صغير يعرض به العاب نارية وأثناء عرض
هذه الألعاب النارية يقوم بتحميل خادمة على
جهازك دون أن تلاحظ ذلك. ثم يقوم بتغير الملف
WSOCK32.DLL
ويحتفظ بالملف الأصلي
تحت اسم
WSOCK32.SKA
ويقوم أيضا بوضع نفسه
داخل سجل الويندوز ليتمكن من العمل كلما قمت
بتشغيل جهازك. أيضا سوف يقوم بإرسال بريد
ألكتروني إلى كل مستخدم أو شركة أخبار قمت
بمراسلتهم مرفقا هذه الرسالة بالبرنامج نفسه
Happy99
وهذا واحد من البرامج
القليلة التي تستطيع نشر نفسها بنفسها
الأسماء المستعارة
لهذا البرنامج هي :
win32.ska ska wsocks.ska ska.exe
كيفية التخلص منة:
قم بالبحث عن الملفات
التالية في المجلد التالي :
C:Windowssystem
SKS.EXE SKA.DLL WSOCK32.SKA
إذا وجدته فهو قد اخترق
جهازك. قم مباشرة بإلغاء الملفات التالية :
SKA.EXE SKA.DLL WSOCK32.DLL
بعد ذلك قم بإعادة
تسمية الملف
WSOCK32.SKA
إلى الاسم التالي
WSOCK32.DLL
----------------------------
K2Ps :
فقط يستطيع التمكن من
وندوز 95 و وندوز 98 وقد انتشر عن طريق البريد
الإلكتروني تحت اسم
K2PS.EXE
حيث تقول رسالة هذا
البريد الذي قد يصل إلى أي شخص أن هناك فيروس
اسمه
TX-500
وأنه هو برنامج مضاد
لهذا الفيروس. طبعا كما تعرف هذه كانت مجرد
كذبة ليتمكن من الدخول وسرقة معلومات اشتراكك
مع مقدم خدمة الإنترنت بالإضافة إلى كلمة
السر الخاصة بك ثم التحكم به وبالبريد
الإلكتروني لك. وأيضا يمكنه تغيير كلمة السر
الخاصة بك. والطريقة المفضلة إذا أحسست بهذا
التغير قم مباشرة بتغير كلمة السر ثم قم
بإلغاء الملفات التالية
K2PS.EXE K2PS.CFG
قم بتشغيل محرر
التسجيل عن طريق أبدأ ثم تشغيل ثم أكتب
فإذا قمت بتحميلة على
جهازك وقمت بعد تحميلة بالاشتراك مع أي شركة
لخدمات البريد الإلكترونية فان جميع
المعلومات التي أعطيتها لهذه الشركة إضافة
إلى كلمة السر الخاصة بك يقوم هذا البرنامج
بإرسالها إلى عنوان بريدي آخر غير معروف إي
بطريقة عشوائية فكلما قمت بعملية اشتراك مع
أي شركة أخرى لخدمات البريد الإلكتروني فان
البرنامج يقوم بنفس العملية السابقة. :كيفية
التخلص منة إذا كان لديك هذا البرنامج
وهذا البرنامج خطير
جدا وهو تقريبا فيروس. وهو لا يقوم فقط بتحميل
خادم له ولكنة يصيب عددا من الملفات المنتهية
بالأحرف
exe
وله نفس خصائص البرامج
الأخرى التي تعمل معالبريد الألكتروني
والأيسكيو
كيفية التخلص منة :
باستخدام البرنامج
Anti Troie
-------------------------------------------------
ZipFile :
وهو أيضا يتمكن من
وندوز 95 و وندوز 98 و وندوز إن تي . وهو يستطيع
نشر نفسه بنفسه باستخدام البريد الألكتروني
فإذا قمت بفتحة من
بريدك الخاص فانه سوف يعرض الرسالة التالية :
Cannot open file; it does not appear to
be a valid archive. If this is part of a ZIP backup set, insert the last disk of
the backup set and try again. Please press F1 for help.
وعندما يتمكن من نشر
نفسه باستخدام البريد الألكتروني فانه يقوم
بإرسال نفسه مرة أخرى تحت اسم
Zipped_files.exe
إلى جميع العناوين
التي استقبلت منهم رسائل سابقة مرفق به هذه
الرسالة
Hi, username received your email and I
shall send you a reply ASAP. Till then, take a look at this attached zip docs
Bye
أيضا سوف يقوم هذا
البرنامج بإلغاء جميع الملفات لديك
والمنتهية بالأحرف التالية :
DOC XLS PPt C CPP H
وللأسف فأنة صعب جدا إن
تستعيد تلك الملفات باستخدام الأمر undelete
الأسماء المستعارة
لهذا البرنامج التي يتخفى تحتها هي :
worm.explore.zip win32.explore
explore.zip
طريقة معرفة وجودة في
جهازك والتخلص منه فقط لمستخدمي وندوز 95 و
وندوز 98 قم بالضغط على
CTRL ALT DEL
وعند ظهور شاشة
الإغلاق ولاحظت ظهور إحدى الملفات التالية
فانه موجود في جهازك والملفات هي
Zipped_files Explore _setup
ملاحظة مهمة : يجب أن
تفرق بين اسم الملف السابق
Explore
وبين المتصفح
Explorer
فإذا لاحظت إحدى
الملفات السابقة فقم مباشرة بإلغاء الملفات
التالية :