تقييم الموضوع :
  • 0 أصوات - بمعدل 0
  • 1
  • 2
  • 3
  • 4
  • 5
تحليل تجريبي: هل يستطيع HyperDbg تجاوز حماية Enigma 5 (نسخة demo) — تجربة داخل VM؟
#1
العنوان

تحليل تجريبي: هل يستطيع HyperDbg تجاوز حماية Enigma 5 (نسخة Demo) — تجربة داخل VM؟

مقدمة

السلام عليكم جميعاً،

هذا موضوع نقاشي / تحقيقي أفتحه لتبادل الخبرات بين المهندسين العكسيين العرب.
الهدف هو مشاركة ملاحظات وتجارب بحثية حول استخدام HyperDbg (وأدوات التحليل المعتمدة على الـ Hypervisor بشكل عام) عند تحليل تطبيقات محمية بـ Enigma Protector 5 (نسخ demo / قديمة) داخل بيئة افتراضية.

تنويه: لا يحتوي الموضوع على خطوات لتجاوز الحماية، بل يركّز على الفهم السلوكي وصياغة فرضيات علمية وتحسين الممارسات الدفاعية.

الملخص

قمتُ بجولة تجريبية محكومة داخل مختبر معزول لدراسة تفاعل HyperDbg مع تطبيق محمي بـ Enigma 5 (نسخة Demo).
أعرض هنا ملاحظات عامة وفرضيات تحليلية حول سلوك الحماية، دون تقديم أي إرشادات عملية لتجاوزها.

البيئة التجريبية (موجز)

Host: مذكور عند الحاجة

Guest: Windows 10 داخل VMware (مع تفعيل Nested VT)

نظام الحماية: Enigma Protector 5 (Demo) — للشفافية فقط

أداة التحليل: HyperDbg (VMM-level)

ملاحظة: لم يتم مشاركة أي ملفات تنفيذية أو بايناريات

هدف الموضوع

مشاركة ملاحظات سلوكية (متى ينهي التطبيق نفسه؟ متى يستمر بالعمل؟).

فهم متى تصبح فحوص Enigma أقل فعالية (مثلاً بعد الوصول إلى مرحلة Post-OEP).

فتح نقاش حول أفضل الممارسات الدفاعية:

لمن يستخدم Enigma

أو لمن يطوّر حلول حماية مماثلة

وكيف يمكن سد نقاط الضعف المحتملة

ملاحظات وفرضيات (مفاهيمية — غير تنفيذية)

 الملاحظة 1
بعض العينات أنهت عملها فورياً حتى بدون attach.
الفرضية:
الحماية تُجري فحوصاً بيئية دورية لا تعتمد فقط على كشف الـ Debugger.

 الملاحظة 2

بعد الوصول إلى حالة Post-OEP، أصبحت بعض بيانات الذاكرة قابلة للاستخراج بشكل صامت عبر Snapshots خارج الـ Guest.
الفرضية:
إصدارات Enigma 5 القديمة لا تعيد تشفير الذاكرة ديناميكياً بعد التنفيذ.

الملاحظة 3

وجود مراقبة خارجية (Out-of-Guest / VMI) يجعل معظم فحوص Anti-Debug غير فعّالة.
الاستنتاج المحتمل:
نموذج التهديد في Enigma 5 يفترض أن المهاجم داخل الـ Guest فقط.

أسئلة للنقاش

أرحّب بآرائكم وخبراتكم حول:

ما أفضل الممارسات الدفاعية التي تنصحون بها لمستخدمي Enigma (حتى على مستوى Demo)؟

هل لديكم تجارب مماثلة مع HyperDbg أو منصات VMI أخرى؟ وما الفروقات التي لاحظتموها؟

هل ترون أن الإصدارات الأحدث من Enigma عالجت هذه النقاط؟

وما الاقتراحات التي تودون توجيهها للمطورين؟

مرفقات / روابط مفيدة

روابط رسمية فقط

صفحة HyperDbg الرسمية (للنقاش)

صفحة Enigma Protector الرسمية

يرجى عدم رفع أي بايناريات أو ملفات مشكوك بها في المنشور العام.

تنبيه / تنصّل

هذا الموضوع مخصص للبحث الأمني والأخلاقي فقط.

لا يحتوي على أي محتوى يسهّل تجاوز الحماية أو كسر التراخيص.

أي نتائج حساسة تتعلق بعمل تجاري أو مؤسسي يُفضّل مشاركتها عبر قنوات مغلقة ومصرّح بها.

قواعد المشاركة

الالتزام بموضوع النقاش (ملاحظات / فرضيات / أسئلة).

يمنع نشر أدوات أو شيفرات لتجاوز الحماية.

مشاركة أي مرفقات حساسة تتطلب موافقة مشرفي المنتدى مسبقاً.

شكراً لكم، وأتطلع لمساهماتكم وخبراتكم.


الملفات المرفقة
.txt   Enigma Protector 4.xx and 5.XX unpacker (1).txt (الحجم : 48.39 KB / التحميلات : 2)
#2
السلام عليكم
رجاءا الاهتمام بتنيسق المواضيع حتى يتسنى للجمبع الفهم والمشاركة
rose
  اللهم أحسن خاتمتنا وأخرجنا من الدنيا علي خير
[+] أعضاء أعجبوا بمشاركة TeRcO
#3
أشكر الأخ الحبيب و الفاضل  TeRcO
على تنسيق الموضوع و ترتيبه

أرجو من صاحب الموضوع الأهتمام مستقبلا بتنسيق مواضيعه 

سوف ارفق ملفات محمية بهذه الحماية لدارسة سلوك هذه الحماية  
ملف LoadMe  محمي بـ Enigma 7.xx HWID
وملف ثاني محمي بـ LoadMe-Enigma  

كنت بالماضي لا أستطيع تجاوز هذه الحماية و اليوم ولله الحمد أصبحت سهلة المنال


الملفات المرفقة
.rar   LoadMe-Enigma 7.xx HWID.part2.rar (الحجم : 482.61 KB / التحميلات : 0)
.rar   LoadMe-Enigma 7.xx HWID.part1.rar (الحجم : 2 MB / التحميلات : 0)
.rar   LoadMe-Enigma.part1.rar (الحجم : 2 MB / التحميلات : 0)
.rar   LoadMe-Enigma.part2.rar (الحجم : 526.45 KB / التحميلات : 0)
وما توفيقي إلا بالله
#4
لتحميل المرفقات في المشاركة السابقة 
رابط  خارجي لفتح باب المشاركة و مساعدة من لا يملك نقاط 


 
وما توفيقي إلا بالله
#5
انا جديد هنا ولقد قمو بل تبلغ عني ههه اول محولة فقط في مستقبل رح شرك معكم كيف وصلت اعمل hook عبر c#

هل استطيع مشركة كود عادي ام سوف يبلغ عني؟


التنقل السريع :


يقوم بقرائة الموضوع: بالاضافة الى ( 2 ) ضيف كريم