الفريق العربي للبرمجةأرشيف المنتديات · 2000 – 2023
نسخة أرشيفية للقراءة فقط — التسجيل والمشاركة مغلقان، والمحتوى محفوظ كما كان.

Ssvichosst Killer للقضاء على Ssvichosst و مخلفاته دون اللجوء إلى أي برنامج Antivirus

بدأه djug في 17 ديسمبر 2007 · 7 رد · 7,034 مشاهدة · في قسم أمن المعلومات العام
مشاركة: واتساب X فيسبوك تيليجرام
#1 صاحب الموضوع

أقدم لكم اليوم برنامج

Djug ssvichosst Killer

ما الجديد في هذا البرنامج؟

هذا البرنامج يقضي على

SSVICHOOST

و مخلفاته

و يختلف عن بقية البرامج المعروضة سابقا بكونه يقضي على الفيروس بدون الحاجة إلى أي برنامج مضاد للفيروسات

طريقة الاستعمال:

قم بفك ضغط الملف المرفق (يجب أن تتم عملية فك الضغط داخل المجلد الحامل لنفس اسم الملف المضغوط كما يجب وضع هذا المجلد في القرص

C : \

قم بـ

Double click

على الملف

DjugssvichosstKiller

( أي الملف

C:\DjugssvichosstKiller\DjugssvichosstKiller

)

أعد تشغيل الجهاز

ملاحظة:

ملاحظاتكم على البرنامج تهمنا لذا لا تبخلوا بها علينا لإدخال التحسيينات اللازمة في الإصدارات القادمة)

DjugssvichosstKiller.rar

#2

شكرا جزيلا اخي djug على هذه الاداة ..

اعذرني لم اجربها لانني الان لا اعمل على حاسبتي الشخصية ,لانها مصابه بفيروس اتصور انه مقارب للذي تتكلم عنه ..

الفيروس الذي لدي غريب ينشأ ملف في الc:\windows لا اتذكر اسمه بالضبط ولكنه مقارب للذي ذكرته انت اعلاه .

حجم هذا الملف 238 كيلوبايت .. وايقونته بشكل مجلد .. المضار التي فيه انه ابطأ الجهاز بشكل ملحوظ .. وكذلك اخفى الفلودر اوبشن واداة msconfig وال task manager .. ولكن استطعت ان اعيدها للعمل عن طريق اداة rpt الفولدر اوبشن عاد للعمل عادي .. ولكن التاسك منجر والmsconfi تظهر وتختفي بسرعة فلا استطيع ان اعمل اي شئ ..

ساجرب هذه الاداة معه لانني بصراحه لا اريد ان اقوم باعادة تنصيب النظام مرة اخرى .... لوجود ملفات خاصه اريد الاحتفاظ بها ..

اذا لديك معلومات عن هذا الفيروس ولديك ما يساعدني في التخلص منه ارجو ان لا تبخل علي به ..

تحياتي العطرة ..

يَارَبُ إِن ضَاقَت قُلُوُب الْنَّاسٍ عَنْ مّافِي .. مِنْ خَيْرٍٍ فَعَفْوكَ لَا يَضِيْقْ ..

#3

هل يمكن أن ترسل لنا نسخة عن الـفيروس

فلربما نستطيع إيجاد حل له

#4

السلام عليكم

ممكن تشاركنا اخي بالكود

#5
rewsh كتب:
السلام عليكم

ممكن تشاركنا اخي بالكود

أخي الكريم

الكود المصدري متوفر للتحميل

البرنامج عبارة عن batch أي أنه يكفيك استعمال notepad لرؤية الـ source

#6

تسلم اخي طب ممكن بس تشرحلي الكود بصراحه مافهمتش قوي

تم تعديل هذه المشاركة بواسطة rewsh في 4 مايو 2008 في 11:25

#7
rewsh كتب:
تسلم اخي طب ممكن بس تشرحلي الكود بصراحه مافهمتش قوي

إليك شرحا لأهم أقسام البرنامج

taskkill /f /im SSVICHOSST.exe

هنا نقوم بإيقاف الـ process الخاص بالفيروس و هذا باستعمال الأمر taskkill

/f : تعني إجبار الـ process على التوقف

/im : لتحديد اسم الـ process

%systemdrive%

cd\

cd windows

attrib -h -s -r SSVICHOSST.exe

del SSVICHOSST.exe

cd system32

attrib -h -s -r SSVICHOSST.exe

del SSVICHOSST.exe

هنا نستعمل متغير النظام %systemdrive% للدخول إلى الـ Partition التي يوجد فيها مجلد الـ windows

يمكن أن تتبادر إلى ذهنك السؤال التالي:

لماذا لم تكتب c :

نعم أغلب المستخدمين يكون لديهم مجلد الـ windows في الـ c لكن ليس كل المستخدمين ( أي أنه يوجد من نصب النظام على d أو غيرها)

لذا لتفادي عدم اشتغال البرنامج في حالة ما إذا كان الـ windows في قرص آخر نستعمل متغيرات النظام

لمزيد من المعلومات عن متغيرات النظام:

متغيرات النظام

و الآن ندخل إلى مجلد system32 لحذف الفيروس

(في الحقيقة يعمل الفيروس نسخة ثانية لنفسه في مجلد windows لكن نبهني إليها صديق لي فقط بعد نشر البرنامج)

reg delete HKCU\Software\Microsoft\Windows\CurrentVersion\Run /f /v "Yahoo Messengger"

reg delete HKU\S-1-5-21-57989841-630328440-839522115-500\Software\Microsoft\Windows\CurrentVersion\Run /f /v "Yahoo Messengger"

هنا نستعمل الأمر reg لحذف قيمتين يستعملهما الفيروس ليستطيع الإقلاع في كل مرة يعيد المستخدم فيها تشغيل الجهاز (لاحظ الخدعة التي يستعملها الفيروس بحيث أنه يوهمنا أن المفتاح الذي يستعمله خاص بـ yahoo messenger )

خطأ آخر مني لدى كتابة البريمج و هو كتابتي لـ

S-1-5-21-57989841-630328440-839522115-500

مع العلم أن هذا الرقم يكون مختلفا من جهاز إلى آخر

echo Windows Registry Editor Version 5.00 >djug.reg

attrib +h djug.reg



echo [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon] >> djug.reg



echo "Shell"="Explorer.exe" >> djug.reg

و بما أن الفيروس "يلصق" نفسه بـ explorer .exe أي أنه لدى مناداة explorer.exe لدى تشغيل الجهاز فإن الفيروس يشتغل أيضا

لاحظ هنا استعمال الأمر echo لإنشاء الملف .reg

و الآن بما أن ملف الريجيستري جاهز نقوم باستدعائه

reg import djug.reg

و من ثم بحذفه ( لم تعد هناك فائدة لبقائه)

attrib -h djug.reg

erase djug.reg

و الآن يبقى تنظيف الجهاز من مخلفات الفيروس

نبدأ بإعادة تفعيل الـ task manager و الـ regedit

 

rem DjugKey2.0



:djug

@echo off

cd..

echo Windows Registry Editor Version 5.00 > djug.reg

attrib +h djug.reg

echo [HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\System] >>djug.reg

echo "DisableTaskMgr"=dword:00000000 >>djug.reg

echo "DisableRegistryTools"=dword:00000000>>djug.reg

reg import djug.reg



attrib -h djug.reg

del djug.reg

ثم تفعيل Folder Options

@echo off

cd..

echo Windows Registry Editor Version 5.00 > djug.reg

attrib +h djug.reg

echo [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer] >>djug.reg

echo "NoFolderOptions"=dword:00000000 >>djug.reg

reg import djug.reg



attrib -h djug.reg

del djug.reg

بقيت ملاحظة أخيرة:

لماذا استعملت Shourtcut في البرنامج و لماذا يجب وضع المجلد DjugssvichosstKiller في c :

و الجواب هو:

يقوم الفيروس بتعطيل الولوج إلى الـ cmd حيث أنه في كل مرة تفتح فيها الـ cmd (موجهة الدوس) يقوم بإغلاقها

و بالتالي فإنه نظريا يستحيل محاربة هذا الفيروس باستعمال الـ cmd أو الـ Batch

و هنا نستعمل خدعة

حيث أني قمت بنسخ الملف cmd.exe من SYSTEM32 إلى مجلد DjugssvichosstKiller

و من ثم نقوم بعمل Shurtcut إلى C:\DjugssvichosstKiller\exe.exe

و كما نعلم أن cmd يقبل كـ Parameter ملف batch

و عليه يكون Shurtcut الذي نستعمله بالصيغة التالية

C:\DjugssvichosstKiller\exe.exe /c c:\DjugssvichosstKiller\DjugssvichosstKiller.bat

أرجو أن يكون الشرح واضحا

إذا كانت عندك ملاحظات أو تريد توضيح بعض الأوامر التي لا تزال غامضة فلا تتردد في طلب ذلك( نحن هنا لنتعلم )

#8

كون الولافة صارت على الفيروسات في عندي فايروسات على الفلاش بتمنع اي عملية على الفلاش من حذف او فورمات حتى السكان بتم بصعوبة وبعطيك مسج انه الفلاش محمي ومش عارف شو اسوي معها ولا انتي فايروس نافع معها....

مواضيع مشابهة