القسم العام قسم يهتم بالمواضيع التي لا أقسام لها داخل المنتدى
(المنقول ممنوع جُملةً وتفصيلًا في هذا القسم) |
#1
|
||||
|
||||
![]() وجهاً لوجه مع جواسيس دمشق | كيف تقوم المخابرات الإلكترونية السورية بالإيقاع بنشطاء الإنترنت؟
![]() مع استمرار الصراع في سوريا، و تغير الأحداث السريع على ساحة الحرب الساخنة، تعددت الطرق التي تتخذها الإستخبارات الالكترونية السورية في اصطياد و تعقب الناشطين السوريين أو بقية أفراد الشعب السوري – بغض النظر عن مواقفهم – فآلة التجسس مسطرتها واحدة تتجسس على الجميع و تخترق الكل ولا تفرق بين موالي و معارض. ظهرت لنا في الفترة الأخيرة أشكال وأنواع جديدة من حملات الاختراق ضد الشعب والمعارضة السورية، و مع كثرتها إلا أنها جميعاً تتبع طرق الاختراق التقليدية ( برامج ملغومة، ملفات ملغومة ترسل كإضافة بالايميل، المواقع المزيفة ) بدلاً من الطرق الأكثر حداثة مثل استغلال الثغرات الجديدة zero days أو أخطاء في بروتوكولات التشفير أو سرقة شهادات التوقيع الالكترونية للبرامج Code Signing، وهي طرق متقدمة، قد إستخدمتها الإستخبارات الإيرانية أيام الإنتخابات الرئاسية حيث تم إختراق شركة تصدير الشهادات المشفرة DigiNotar والتي اعلنت إفلاسها فيما بعد. اما الإستخبارات الإلكترونية السورية فأغلب اختراقاتها تكون بإستخدام الهندسة اجتماعية social engineering و تأتي بصورتين أساسيتين…
![]() مثال على ايميل مخادع
![]() ملف يبدو أنه ملف نص TXT عادي، و لكن…
![]() الملف بالحقيقة ليس ملف نص بل برنامج EXE
![]() تأكد من ازالة الاختيار على Hide extensions for known file types هذا مثال بسيط للخدع التي يستخدمها نظام بشار الأسد لاختراق المدنيين و الناشطين و حتى الصحفيين، والأمثلة الواقعية عديدة سنشرح بعضاً منها بالمقال. المثال الأول – فايروس مخادع يدعي انه برنامج فك الحجب الصيني Freegate : قام فريق CitizenLab المتخصص بمتابعة الفايروسات بملاحظة انتشار هذا الفايروس في شهر يونيو ٢٠١٣ أي أنه حديث جداً. برنامج Freegate برنامج تخطي للحجب صيني الأصل يستخدم لتخطي منظومة الحجب الصينية العملاقة (ما يسمى بجدار الصين الناري العظيم Great Firewall of China) و يمكن استخدام البرنامج في دول أخرى أيضاً. قام فريق المخابرات السورية الالكترونية بنشر نسخة ملغومة خبيثة من هذا البرنامج (أي أنهم أخذوا نسخة طبيعية وحقنوا كود الفايروس الخبيث فيها) وقاموا بنشرها على أنها نسخة صحيحة بروابط مثل http://www.mediafire.com/download/xxxx/VPN-Pro.zip وعند الزيارة يتم طلب تحميل ملف باسم VPN-Pro.zip يحتوي داخله ملف VPN-Pro.exe. عند تشغيله يقوم بتنصيب برنامج Freegate ثم يقوم بطلب عمل تحديث، وعند الموافقة يتم تحميل ملف ملغوم كما في الصورة التالية: ![]() الملف الملغوم الذي يتم تحميله مع الفايروس. عند تحليل الملف الملغوم تبين أن الملف هو نسخة من برنامج التجسس ShadowTech RAT والذي يتيح للهاكر التجسس والتحكم الكامل بجهاز الضحية. يقوم الفايروس بالاتصال فوراً بمركز التحكم الذي يأخذ منه الطلبات والأوامر التي ينفذها بجهاز الضحية، وبعد الفحص تبين أن مركز الاتصال موجود في سوريا على العنوان 31.9.48.119 وهو مسجل تحت شركة تراسل لخدمات الانترنت Tarassul ISP الحكومية السورية (سيأتي ذكرها لاحقاً) والتي يظهر أنها موجودة في دمشق. الخطورة في مثل هذه الفايروسات تكمن في جانبين، الأول أنها تظهر بصورة برامج مفيدة كتخطي الرقابة، والثانية أنها تلغم بطريقة لا تمنع البرنامج من القيام بعمله الاساسي (تخطي الحجب) ولكنها تضيف إليه خواص تجسسية خبيثة، فتظن الضحية أن البرنامج سليم! المثال الثاني – فايروس ملغوم في إيميل يعلن أن الشيخ العرعور يدعو للجهاد: المثال الواقعي الثاني للفيروسات التي يستخدمها فريق المخابرات السورية الالكترونية يعتمد على فضول القارئ و حساسية الموضوع المتناول فيه، و هنا يتم ارسال إيميل يحتوي خبر مثير وهو أن عدنان عرعور يدعو للجهاد في سوريا، ويتظاهر مرسل الإيميل أنه مرسل من مكتب عدنان عرعور وأن الشيخ يعلن النفير العام، ولكن لقراءة القصة كاملة يجب عليك أن تفتح وتشغل المرفقات attachments بالايميل! ![]() إيميل مزيف يدعي ان عدنان عرعور يدعو للجهاد ويحاول خداعك لتشغيل المرفقات بعد تحميل المرفقات وفك الضغط عليها يجد الضحية أو المستخدم المستهدف أمامه ملف اختصار Shortcut و يقوم بالضغط عليه، فيتم فتح رابط مثل http://google-panel.html-5.me/g.php?...?v=Uw3Ny2A1WvQ (لا يعمل حاليا) يقوم الهاكر فيه بتشغيل فيديو في اليوتيوب وبنفس الوقت يقوم بتحميل ملف تجسسي/خبيث لجهاز الضحية. ![]() فيديو يتم به إلهاء الضحية بينما يتم تثبيت الفايروس هذا الملف يتم تخزينه بقائمة البرامج التي تعمل مع بدء تشغيل الجهاز Startup حتى يعمل دائماً، ويقوم بالنهاية بالاتصال بمركز التحكم على اسم النطاق tn5.linkpc.net وعنوانه 94.252.198.112 وهو ضمن شبكة شركة SyriaTel ولا يعني هذا بالضرورة أنها مدركة لما يحدث طبعاً. يذكر أن هذا الموقع tn5.linkpc.net تغير أكثر من مرة وتحول لشبكات لشركات أخرى مثل Tarrasul وغيرها. تم كتابة تلخيص الفايروسات بالاستعانة بالمصدر هنا. المثال الثالث – نسخة مزيفة لموقع مشهور مثل YouTube: يتم تسجيل اسم موقع مزيف مثل youtube.com.watch.u-losxgbydy.wankbook.net بدل من youtube.com فقط، ولأول وهلة يظن المستخدم أنه موقع يوتيوب الحقيقي ولكنه غير ذلك تماماً (دائماً انتبه لآخر الاسم فهو أهم جزء من اسم النطاق – بهذه الحالة الموقع المزيف اسم نطاقه wankbook.net). عند دخول هذا الموقع المزيف يحاول الموقع تحميل برنامج على جهازك عن طريق الادعاء أنه يريد تحميل برنامح Adobe Flash Player الذي تحتاجه لتشغيل فيديوات اليوتيوب، فيظن الضحية أن البرنامج حقيقي ويقوم بتحميله وتنصيبه وهنا تقع الكارثة فيبدأ الفايروس بالعمل والاختراق والتجسس على جهازك. قدرات هذا الفايروس كبيرة فهو يفتح ويصور الكاميرا و يسجل كل ما تكتبه يدك على لوحة المفاتيح، و أيضاً يعطي الجواسيس التحكم الكامل وإصدار الأوامر لجهازك. ![]() موقع مزيف يتظاهر أنه موقع YouTube. لاحظ العنوان جيداً. للمزيد: EFF.org المثال الرابع – ملفات تشغيلية خبيثة تتظاهر أنها وثائق PDF بعناوين مثيرة للفضول: أحياناً لا يتعب فريق المخابرات السورية الالكترونية نفسه فيقوم بعمل ملفات تشغيلية بصيغة EXE أو بصيغة SCR وهي صيغة حافظة الشاشة Screen Saver و هي ملفات قابلة لتشغيل الأكواد الخبيثة. يكون عنوان الملف موضوعاً مثيراً مثل خطة تحريك حلب و عند الضغط على الملف فإنه يفتح وثيقة PDF حقيقية عن حلب (لابعاد الشبهات والشكوك) ولكن يقوم الملف بتنصيب برنامج تجسسي خبيث يدعى DarkComet RAT وهو يعطي تحكماً كاملاً على جهاز الضحية. ![]() قد يكون الهاكر غبياً فلا ينتبه أن الثوار السوريين لا يستخدمون العلم السوري الظاهر بالصورة بل علماً يحتوي اللون الأخضر وثلاثة نجوم! لحسن الحظ فإن مصمم أداة DarkComet RAT قد قام ببرمجة أداة تزيل هذا الفايروس واسمها DarkComet RAT Removal Tool ويمكنك تحميلها من هنا. هذا الفايروس يقوم بالاتصال بمركز الأوامر على عنوان 216.6.0.28 في دمشق، ويحفظ نفسه بجهاز الضحية تحت اسم explorer.exe حتى لا يشك بأمره. ![]() موقع مركز الاتصال 216.6.0.28 الذي يتصل به الفايروس بشكلٍ عام فإن البرامج والمواقع المصممة بشكل غير احترافي والايميلات والرسائل التي تحوي أخطاء لغوية جسيمة وأخبار غريبة على الساحة كلها شواهد على محاولات اختراق، لذلك يجب اتخاذ الحذر دائماً وتحميل البرامج من مواقعها الرسمية فقط واستخدام التشفير وشبكات الVPN وشبكة تور Tor و الحذر من تحميل البرامج المرسلة بالايميل او الموجودة بالمنتديات. مثال على أحد تلك الفايروسات هو فايروس نشره النظام كأنه أداة لتشفير محادثات سكايب Skype ولكن تم كتابة بعض الاخطاء الاملائية الواضحة مثل Encription بدل Encryption. كما أن شكل البرنامج الغير احترافي يدل على أنه غير رسمي. ![]() فايروس يتظاهر أنه برنامج لتشفير سكايب هناك أيضاً خطأ مضحك لا تقع به الشركات التي تصنع برامج معتمدة، وهو كتابة v1.1 في عنوان البرنامج (أي انه النسخة الأولي، التعديل الأول) و ثم كتابة V2.1 في شعار البرنامج (أي انه بالنسخة الثانية، التعديل الأول)، و هذه تدل على أن من صنع الفايروس شخص مستعجل ولم يعمل ببيئة عمل شركات احترافية. كن واعياً لهذه التفاصيل حتى لا تنطلي عليك الخدع. نصيحة مهمة: اذا كانت لديك أي شكوك حول أي ملف أو برنامج قم برفعه على موقع موقع فايروس توتال Virus Total فهو يقوم بفحص الملف بالعديد من برامج الحماية دفعةً واحدة، ويوفر الموقع واجهة عربية سهلة الاستخدام والفهم. ملحق: شركة تراسل لخدمات الانترنت Tarassul ISP: هذه الشركة قامت بتنصيب أجهزة من طراز BlueCoat SG-9000 وتستخدم للتجسس والمراقبة والحفظ المؤقت للمحتوى والتقييم الآلي للمحتوى (حسب رغبة النظام السوري) وحجب التواصل الاجتماعي وغيرها من الوظائف التي تقيد حرية الانترنت والمستخدم. لدى شركة تراسل عدد من هذه الاجهزة بالارقام المسلسلة Serial number التالية: AACDEBEFA2CBA614 و 72CE221CEAE15612 و 2C044BEC00210EB6 و 6274654F51E68D19 والمزيد لما يصل مجموعه إلى ١٥ جهاز. تنويه: تم إزالة بعض الاسماء التي سبق وضعها هنا من باب الاحتياط. الجدير بالذكر أن الشركة المصنعة ممنوعة قانونياً من بيع هذه الاجهزة للنظام السوري لكنها باعتها عبر وسيط في دبي بادعاء أنها ستباع للحكومة العراقية! الشركة الوسيطة في دبي اسمها Computerlinks FZCO وقد قامت الحكومة الأمريكية بتغريمها مبلغ ١.٤ مليون دولار بسبب مخالفة قوانين الحظر التجاري الأمريكي مع سوريا، والموضح في هذا الخبر. كما قامت الحكومة الأمريكية بوضع شركة Info Tech أو Infotec والشخص المسؤول فيها عن عملية البيع والتوزيع للنظام السوري (و يدعى وسيم جواد) بقائمة سوداء لدى الحكومة الأمريكية لبيعهم نفس المنتجات الأمريكية لسوريا والتي تقيم أمريكا معها حظر تجاري Trade Embargo، و الخبر يمكن قرائته من موقع وزارة التجارة الأمريكية. هذه الاجهزة تستخدم بسوريا لحجب مواقع التواصل الاجتماعي، ومواقع تخطي الحجب والتخفي، والمواقع الاباحية، ومواقع المحادثة بالطراز الأول كما هو موضح بالصورة: أما صور هذه الأجهزة وهي في مركز معلومات/مركز التحكم بالشبكات في شبكة شركة تراسل فقد تم تسريبها وهي: ![]() أجهزة بلوكوت للتجسس في شركة تراسل، صورة مسربة وهذه صورة من زاوية أخرى: ![]() استخدم النظام أيضاً أنظمة FortiNet للتجسس ولكن بقدرات أقل بكثير من BlueCoat و تم استخدامها تحديداً لحجب الاتصالات المشفرة الغير قابلة للتجسس. الأجهزة المستخدمة هي FortiGate-51B و تم تسريبها إلى سوريا من شركة في دبي اسمها Network Information Technology و مؤسسها شخص سوري اسمه باسم فاخر (حسابه بلينكدان ) وهو أيضاً مؤسس شركة INET في سوريا لخدمات الانترنت. يمتلك هذا الرجل أيضاً شركة باسم SCAN Syria ولديها حساب في تويتر يغرد عن مساعدة النظام السوري في التجسس واعتقال المدونين السوريين. (صورة احتياطية للحساب في حال مسحت التغريدات) لا يعمل باسل لوحده بل يساعده مجموعة مثل إياد الحوشي و لؤي ميداني (صفحته بالفيسبوك) و فادي الموسى. ليس هذا فحسب، بل يستخدم النظام السوري أنظمة أخرى للحجب والتجسس مثل ThunderCache من شركة Platinum السورية/الكندية و أحد موظفيها هو لؤي ميداني وإياد الحوشي/الهوشي سابقي الذكر كما هو مذكور بتقرير منظمة OpenNet Initiative و موقع Bluecabinet. مصادر للاستزادة: ١ ٢ ٣ #OpSyria ملحق ثاني: نصائح للحماية من الإختراقات لا يقتصر أمر هذه الهجمات على الحكومة السورية ومخابراتها الإلكترونية، بل تستخدمها العديد من أجهزة الأمن والمخابرات في الدول الأخرى، وينصح فريق سايبركوف للأمن الإلكتروني بالخطوات الأمنية التالية للحماية والحد من هذه الهجمات: 1- التأكد من تحديث النظام والبرامج بشكل مستمر و أن تكون النسخ المستخدمة أصلية، فلا تبخل على أمنك الشخصي. 2- الانتباه والتركيز عند استقبال أي ملفات ورسائل حتى لو كانت من جهة موثوقة كالأصدقاء فيمكن أن يكونوا قد تعرضوا للاختراق. 3- استخدام برامج الحماية التالية:
اقتباس:
التعديل الأخير تم بواسطة سهم الإبداع ; 09-19-2013 الساعة 08:10 PM |
![]() |
#2 |
![]() رقـم العضويــة: 105353
تاريخ التسجيل: Dec 2011
العـــــــــــمــر: 34
الجنس:
![]() المشـــاركـات: 7,274
نقـــاط الخبـرة: 3183
|
![]() وعليكم السلام ورحمة الله وبركاته
بارك الله فيك اخوي سهم الابداع وجزاك الله خير اللهم أأتي بالخير لاهل الشام امين يارب العالمين تقييم وشكر |
![]() |
![]() |
#3 |
غَريـبْ
رقـم العضويــة: 51483
تاريخ التسجيل: Jun 2010
العـــــــــــمــر: 29
الجنس:
![]() المشـــاركـات: 8,462
نقـــاط الخبـرة: 2764
|
![]() السلام عليكم ورحمة الله وبركاته ..~
كيفك أخي سهم ؟!؟ إن شاء الله بخير ؟! جزآك الله كُلّ خير أخي على هذا الموضوع المهم .. استفدتُ منهُ كثيراً .. وإن شاء الله سأقوم بالتحفّظ أكثر بهذه الأمور من الآن فصاعداً ,, فبالفعل موضوع يستحقّ التثبيت وإن كان منقولاً فهذا لا يهم .. المهم هو أهمّيته الكبيرة .. لحماية الناشطين من الاختراق والتجسس الذي نعاني منه بشكل كبير ,, أسأل الله أن يوفّقنا وإيّاكم ويحمينا والجميع بحِماه فهو الحامي وهو على كُلّ شيءٍ قدير .. ولكن يجب علينا أيضاً الأخذ بالأسباب ,, تقبّل مروري المتواضع .. في حفظ الرحمن ..} ![]() |
![]() |
![]() |
#4 |
عاشق قديم
|
![]()
اعذرني لاكن اقولك شيء مختصر ..
ان من يستخدم الانترنت من سورياا .. يستطيعون الدخول الئ جهازه لأنه متصل بسيرفراتهم .. وكل الي كتبته صحيح لأكن غير مطبق فعلياا .. لو ارادو الوصول اجهزتهم فهم يملكوون اجهزتهم اصلا .. ودي ~ |
![]() |
![]() |
#5 | |
![]() رقـم العضويــة: 105353
تاريخ التسجيل: Dec 2011
العـــــــــــمــر: 34
الجنس:
![]() المشـــاركـات: 7,274
نقـــاط الخبـرة: 3183
|
![]() اقتباس:
اعتذر عن الرد عليك بدلاً من سهم ولكن ماذا عن من هم خارج سورياء !! ^ ايضاً حتى وان كان النظام يمتلك القدره على الدخول بدون اختراق فصعب عليه ان يحصر الجميع !! تحياتي اليك وبارك الله فيكم جميعاً |
|
![]() |
![]() |
#6 | |
عضو شرف في منتديات العاشق
رقـم العضويــة: 41606
تاريخ التسجيل: Apr 2010
العـــــــــــمــر: 30
الجنس:
![]() المشـــاركـات: 6,032
نقـــاط الخبـرة: 1128
|
![]() اقتباس:
هذا إذا كان لهم سيرفرات فعليّة ..
فهم قطعوا كل شيء على الشعب ~ وإلا لما أسسوا هذا الجيش الإلكتروني .. وعلى فكرة .. النظام السوري هو الأول تجسسياً .. فمن عام 98 ، كان من أوائل من جهز " الترسانة الإلكترونية التجسسية على النت عموماً " وكان وقتها النت قليل نسبياً .. وكان دخول النت بشكل رسمي في السعودية قرابة 97 ميلادية إن لم تخني الذاكرة .. ![]() |
|
![]() |
![]() |
#7 |
عاشق قديم
|
![]()
ماراح ارد عليكم لأنكم تعرفون شيء وانا اعرف اشياء ..
واذا شرحت لكم لن تفهموون .. ودي~ |
![]() |
![]() |
الكلمات الدلالية (Tags) |
الجيش السوري الإلكتروني،الحرب الإلكترونية |
الذين يشاهدون محتوى الموضوع الآن : 1 ( الأعضاء 0 والزوار 1) | |
|
|
![]() |
||||
الموضوع | كاتب الموضوع | المنتدى | مشاركات | آخر مشاركة |
الصرخة الإلكترونيّة | slirac | القسم العام | 3 | 12-08-2009 07:45 PM |