الفريق العربي للبرمجةأرشيف المنتديات · 2000 – 2023
نسخة أرشيفية للقراءة فقط — التسجيل والمشاركة مغلقان، والمحتوى محفوظ كما كان.

كيف أتخلص من فايروس temp.exe

مغلق
بدأه waleed_4050 في 2 أبريل 2007 · 28 رد · 10,588 مشاهدة · في نظام تشغيل Windows
مشاركة: واتساب X فيسبوك تيليجرام
#1 صاحب الموضوع

السلام عليكم

عند بدء تشغيل الجهاز تظهر لدي الرسالة التالية

الصورة مرفقة

كيف اتخلص من هذا الفايرو temp.exe

علما بأنه لدي كاسبر سكاي انتي فايروس و عندما اقوم بعمل سكان للجهاز بزاسطته لا يظهر وجود اي فايروس!!

فكيف اتخلص من هذا الفايروس نهائيا ..

post-30816-1175533954_thumb.jpg

#2

راجع قائمة البرامج التى تعمل مع بدء التشغيل

Start menu -> Run -> msconfig -> Start up TAB

#3

أريد معرفة اسم الفيروس

اعمل الاول إظهار للملفات المخفية وملفات النظام

واذهب إلي مجلد System32 وشوف فيه الملفين دول temp.exe و temp2.exe

أنا بأشك أنه فيروس Copy & Rose

#4

جزاكم الله خيرا على المساعدة

msayed2004 كتب:
راجع قائمة البرامج التى تعمل مع بدء التشغيل

Start menu -> Run -> msconfig -> Start up TAB

ذهبت الى البرامج التي تظهر عند بدء التشغيل و لم أجد شيئاً

Pharaonic_Guy كتب:
أريد معرفة اسم الفيروس

اعمل الاول إظهار للملفات المخفية وملفات النظام

واذهب إلي مجلد System32 وشوف فيه الملفين دول temp.exe و temp2.exe

أنا بأشك أنه فيروس Copy & Rose

ذهبت الى مجلد system32 و وجدت الملف temp1 و temp2

ماذا افعل الأن هل اقوم بحدفهما؟

#5

لازم يكون فيها يا أخى العزيز لكن أكيد بأسم غير متوقع أو أى خدعة لجعله يظهر كشئ آمن

تم تعديل هذه المشاركة بواسطة msayed2004 في 2 أبريل 2007 في 23:25

#6

طيب ايش الإسم الى يكون موجود فيه ؟ لآني ما لقيت اسم temp في الملفات الموجوده عند بداية التشغيل!!

#7

دور فى الخانة Command و هتلاقى المسارات , و جرب تعمل quarantine للملفين اللى انت لاقيتهم بالـ Anti virus اللى عندك.

#8

لما اشغل الانتي فايروس ما يطلع هذه الملفات !!

هل اقوم بحذفها يدوياً؟

#9

بقلك اعملهم quarantine أضمن من انك تمسحهم , لو محصلش حاجة ابقى امسحهم من الـ quarantine

#10

اصلا لما اعمل سكان للجهاز ما يطلع شي يطلع انو الجهاز سليم 100%!!!

لقيت هذا الملف في البرامج التي تبدأ عند بداية التشغيل

svchost

وجدته في هذا المسار

C: windows svchost

فهل هو نفس temp.exe و هل يجب عليه حذفه ؟

#11

يا سيدى بقلك اعمله Quarantine بيه , بأيدك مش بيه هو لوحده

الـ svchost من أهم ملفات النظام , سيبه فى حاله.

#12

شوف يا سيدي

كما قال لك الأخ محمد لازم أن يكون في لسته الـ Start Up ..

وهو فعلا البرنامج svchost.exe وستجده في مجلد الويندوز

C:\Windows\svchost.exe

لكن بإلغائك لهذه القيمة أو حذفك للملف svchost.exe سيعود الفيروس من جديد لإنه بيعتمد علي طريقة جديدة في تشغيل نفسه .. لم أجدها في فيروس أخر ..

اتبع الخطوات التالية جيدا ..

1- قم بإظهار الملفات المخفية Hidden Files.. وكذلك ملفات النظام System Files

2- قم بتشغيل التاسك مانجرTask Manager واذهب إلي التبويب Process وستجد عدد الأعمدة Columns الافتراضي في الليست فيو List View أربعة

Image Name | UserName | CPU | MEM Usage

اضغط علي العمود UserName لعمل ترتيب للتطبيقات تبع المستخدم ..

بعد الترتيب ستجد التطبيقات مرتبة ضمن الـ System وأخري Network Service والثالثة للمستخدم الحالي وليكن باسم Admin

قم بإغلاق جميع التطبيقات التي تشك بها تحت اسم المستخدم Admin مثل Temp1.exe أو غيره ..

3- وهذه مهمة جدا .. لا تحاول أبدا فتح أي دريف Drive بدبل كليك Double Click .. إذا أردت فتح اي دريف فاستخدام كليك يمين ومن القائمة المنسدلة اختر Open أو Explore

وإذا فتحت أي دريف عندك بدبل كليك فسيعود الفيروس للعمل مرة أخري وهينسخ نفسه تحت temp1,temp2,svchost.exe

4- قم بالذهاب إلي System32 واحذف الملفين Temp1.exe و Temp2.exe

5- اطلع إلي مجلد الويندوز Windows واحذف Svchost.exe

6-لا أتذكر أماكن أخري كان الفيروس يرمي نفسه فيها لكن الأماكن السابقة هي أهم الأماكن

7-افتح جميع الدريفات التي عندك بكليك يمين ثم اختار Open وستجد ثلاثة ملفات مخفية علي كل دريف

هم علي ما أتذكر كالأتي :

Copy.exe

host.exe

autorun.inf

قم بحذف الثلاث ملفات السابقة من علي كل دريف ..

الآن أصبح جهازك نظيف تماما .. ولكن ستظل هناك مشكلة وهي عند الضغط علي أي دريف بدبل كليك فسيظل يظهر في نافذة جديدة .. ويقول لك أنه لا يجد البرنامج Copy.exe

وبالتالي الخطوة الأخير هي فتح محرر سجلات النظام Registery Editor

افتح Run واكتب Regedit

اذهب إلي المفتاح التالي :

HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2

وستجد جميع دريفاتك بدءا من السي إلي أخر دريف لديك لها مفاتيح بهذا الشكل

مثلا السي

{71e5454c-e12f-11db-a425-806d6172696f}

الدي :

{71e5454d-e12f-11db-a425-806d6172696f}

وهكذا ...

وعندما تعمل Expand للمفاتيح السابقة فستجد تحت كل واحدة قيمة Shell Command للملف Copy.exe

الآن المطلوب منك حذف المفاتيح الفرعية كلها لمفاتيح الدريفات السابقة ..لتصبح مثل الصورة التالية

Mount.PNG

والآن تستطيع فتح الدريفات بدبل كليك عادي ..

تم تعديل هذه المشاركة بواسطة Pharaonic_Guy في 3 أبريل 2007 في 07:00

#13

مبرمجه علي فكره صيني

وهو فيروس بسيط ولكنه يعتبر من أكثر الفيروسات انتشار الآن ..

ولا أجلس علي جهاز إلا وأجده عليه ..

أحد اسباب انتشاره السريع تناقل الـفلاشات وميموري الموبيل بين الأجهزة ..

تم تعديل هذه المشاركة بواسطة Pharaonic_Guy في 3 أبريل 2007 في 07:07

#14

ما في أحد يعرف ايش معنى الرسالة الى طلعتلي بعد ما حذفت الفايروس

لرسالة الأولى:

لم يتمكن ويندوز من العثور على c:\windows\svchost.exe ، تأكد من كتابة الاسم ثم اعد محاولة البحث عن الملف ، انقر فوق الزر " ابدأ" ثم انقر فوق " بحث ".

و بعدها تظهر الرسالة التالية :

تعذر تحميل أو تشغيل c:\windows\svchost.exe المحدد في التسجيل ، تأكد من وجود الملف على الكمبيوتر أو قم بإزالة المرجع الذي يشير اليه التسجيل.

#15

للرفع

#16

للرفع

#17

أخي الحبيب الملف svchost.exe من أهم ملفات النظام وهو خاص بالشبكة لأن الويندوز xp نظام شبكي لذلك تجده موجود فيه وحذفك للملف سوف يؤدي إلى تعطل بعض الاعمال المهمة في الجهاز

أنا الرجل الضرب الذي تعرفونه***خشاش كرأس الحية المتوقد

لوكنت وغلاً في الرجال لضرني**** حسن جرائتي ومقتدي

منتديات طريق الهداية

#18

أنا حذفت الموجود داخل الويندوز و هذا هو الفايروس كما ذكر الأخ Pharaonic_Guy في طريقة حذف الفايروس

و لكن عند اتباعي للخطوات التي ذكرها الأخ Pharaonic_Guy ظهرت لي الرسالة التالية

لرسالة الأولى:

لم يتمكن ويندوز من العثور على c:\windows\svchost.exe ، تأكد من كتابة الاسم ثم اعد محاولة البحث عن الملف ، انقر فوق الزر " ابدأ" ثم انقر فوق " بحث ".

و بعدها تظهر الرسالة التالية :

تعذر تحميل أو تشغيل c:\windows\svchost.exe المحدد في التسجيل ، تأكد من وجود الملف على الكمبيوتر أو قم بإزالة المرجع الذي يشير اليه التسجيل.

و جزاك اله خير على المساعدة

فما معنى هذه الرسالة ؟؟

#19

آسف مخدش بالي إن فيه ردود في الموضوع إلا الآن ..

حاول تضحك عليه وتضع له أي EXE ..حتي ولو بيفتح ويقفل فقط ..

بدلا من ملف الفيروس الذي قمنا بحذفه ..

علي المسار

C:\windows\svchost.exe

#20

لو عايز تشوف الرسالة دي بتتسبب من ايه .. فافتح الريجستري

واضغط CTRL + F وابحث عن القيمة c:\windows\svchost.exe

اعتقد ستجدها في الـ Winlogon .. أو في الـ Services

مع العلم أن تطبيق Svchost المهم والذي يتكلم عنه الأخوة هنا موجود في System32 ..

C:\windows\system32\svchost.exe

ولا يمكن للفيروس تبديل نفسه به لأنه Opened ولا يستطيع إغلاقه ..

تم تعديل هذه المشاركة بواسطة Pharaonic_Guy في 11 أبريل 2007 في 06:23

#21

السلام عليكم ورحمة الله

أنا أول مرة أشارك في هذا المنتدى المشهور والمميز حقيقة...

لكن شدني موضوع الفيروس اللي سأل عنه أخونا

بالأمس القريب كنت أحاول أن ازيله من جهاز أحد أصدقائي

لكن بالفعل الفيروس مو سهل وتصميمه أصنفه من الفئة الممتازة

من خبرتي البسيطة في مجال الهكرز والاختراق الفيروسات السابقة حاولت اتباع الطرق المعروفة لأزالة الفيروس لكن اتضح انه له أكثر من اسم وينسخ نفسه في بدء التشغيل في كل مرة

وأنا في خلال دراستي لإزالة الفيروس عن طريق safe mode بسبب أن الفيروس يعيد التشغيل كل مرة أثناء تشغيل الويندوز العادي

واتضح انه أزال أمر ( خيارات المجلد ) الذي عن طريقه تقدر أن تظهر الملفات لكن هو مثل ما قيل في أحد الردود أن الفيروس rose.exe

فأننا تتبعت تقريبا مكانه وتوقفت عند إظهار المجلدات لأن الامر مخفي في جهاز صديقي لكن اتوقع مكانه الرئيسي في التالي:

في start up تجد مسار مكتوب ما يلي

c:\system32 وهو مخفي في الدرايف وهذا غير صحيح لان مجلد السيستم يكون هنا

c:/windows/system32

وهذه حركة من حركات التظليل اللي عملها الفيروس علما أنني وجدت في start up ما يلي :

rose.exe

empty.pif

baronstb.exe

وهي تنسخ نفسها في كل مرة أعيد فيها تشغيل الجهاز فأنا اقترح حذفها مع حذف ملف temp2.exe

مع الملفات المخفية في هذا المسار

C:\Documents and Settings\All Users\Start Menu\Programs

وللتذكير فإن الملف baronstb.exe موجود في المسار التالي:

c:/windows/SHELLNEW/

يجب حذفه أهم شي تتأكد أنه يمكنك إظهار الملفات من الويندز وأن الفيروس لم يعطل هذه الخاصية في النظام لأنني توقفت عن حذف الفيروس بسببها

مع أنني أذكر أنني قرأت في أحد المنتديات طريقة إظهار هذه الخاصية إذا تم إلغائها بسبب الفيروس

عذرا على الإطالة لكن الموضوع شدني ولأنني من المهتمين في هذا المجال

#22
Pharaonic_Guy كتب:
آسف مخدش بالي إن فيه ردود في الموضوع إلا الآن ..

حاول تضحك عليه وتضع له أي EXE ..حتي ولو بيفتح ويقفل فقط ..

بدلا من ملف الفيروس الذي قمنا بحذفه ..

علي المسار

C:\windows\svchost.exe

لم افهم ؟!! كيف اضع EXE يعني اختار اي ملف و احطلو امتداد EXE و له كيف

ياريت توضحلي اكتر طريقة للتخلص من الرسالة التي تظهر بعدما قمت بالتخلص من الفايروس بالطريقة التي ذكرتها

و لدي مشكلة اخرى و هي ان السي دي درايف بعد ان اصاب الفايروس جهازي اصبح لا يعمل و لا يفتح و لا استطيع تشغيل اي سي دري به

و عندما قمت بالذهاب الى ادارة الأجهزة لم اجد السي موجود ؟؟

فكيف اعيد تعريف السي دي للجهاز

و جزاك الله خير على المساعدة

#23

للرفع

#24

للرفع

#25

أخي وبحسب خبرتي في القيروسات وحسب ما تعرضه من حالة الجهاز و النظام يتضح لي إن النظام منتهي

لإن الفيروس الذي تقصده هو Copy.exe وهو فيروس والأخر Rose هو Trojan ولكن الكارثة ليست هنا وبل إنه بالإضافة لهذا الفيروس هناك فيروس Brontok وهو المسؤوول عن حذف خيارات المجلدات وحجب بعض الخدمات مثل

إيقاف بعض أوامر الدوس

وبالنسبة لحذف الفيروس يدويا" هناك مجازفة بأن تدمر النظام لأن الباب الوحيد لحذف فيروسTemp

وهو في خيارات المجلد والدوس وهما غير صالحان بوجود فيروس Brontok

أنصحك يا أخي بأن تستعمل Kaspersky أو AVG 7.5 وهما القادران بعد التحديث من حذف الفيروسين ولكن خيارات

المجلد لا يرجع إلا بإنشاء مستخدم جديد بعد حذف الفيروسات

هذا الموضوع مغلق.

مواضيع مشابهة