سلام عليكم
هل رأى أحدكم ه\ه العبارة السخيفة من قبل ؟؟؟ بدأت تظهر في الأنترنت اكسبلورير بدلا من اسم الموقع .. وانتشرت بشده في الشبكة بحث كثيرا ولكن كله بالتايلاندي وجدت اداة للمسح لكن يجب تشغيلها على كل جهاز وهي اصلا تجريبية ..
اي معلومات ؟؟
سلام عليكم
هل رأى أحدكم ه\ه العبارة السخيفة من قبل ؟؟؟ بدأت تظهر في الأنترنت اكسبلورير بدلا من اسم الموقع .. وانتشرت بشده في الشبكة بحث كثيرا ولكن كله بالتايلاندي وجدت اداة للمسح لكن يجب تشغيلها على كل جهاز وهي اصلا تجريبية ..
اي معلومات ؟؟
"وَمَا تَدْرِي نَفْسٌ مَّاذَا تَكْسِبُ غَداً وَمَا تَدْرِي نَفْسٌ بِأَيِّ أَرْضٍ تَمُوتُ إِنَّ اللَّهَ عَلِيمٌ خَبِيرٌ"
صدق الله العظيم
ابحث عن ملف اسمه C:\WINDOWS\ MS32DLL.dll.vbs
واذا لم تجد، معناه أنه مخفي.. لذا اذهب إلى folder options وثم Show Hidden files and folders
وثم احذف الملف بعد ان تجده.
هذا الملف قد قام بتغيير الـRegistery التابع لـIE بخصوص الـtitle bar. اذهب إلى HKEY_CURRENT_USER ثم Software ثم Microsoft ثم Internet Explorer ثم Main وستجد Window Title : hacked by Godzilla واحذفه
وحتى يكون الجهاز نظيفا اذهب إلى run ثم اكتب msconfig وحذف الملف MS32DLL من اي startup تجده هناك
ممكن تسوي Login script يقوم بهذه العملية اوتوماتيكيا.. لكن اول شيء جرب الخطوات على عدد من الاجهزة بنفسك حتى تتاكد انها مضمونة، ثم وزعها على الجميع..
إذا نفعتك أحد مشاركاتي فأدع بظهر الغيب لوالداي بالصحة والسلامة والسعادة وطول العمر وأن يكون هذا زيادة لهما في كل خير.
before asking: smart questions how-to
شكرا eech
فعلا انا كنت جربت هذه العملية من قبل ونجحت .. لكن المشكلة في التوزيع على النتوورك .. ليست لدي خبرة بال login scripts
اعتقد ان هذه المشكلة تظهر مع IE7 فقط .. مظبوط ؟؟ لأنها لم تظهر عندي قبل عمل upgrade for IE7
"وَمَا تَدْرِي نَفْسٌ مَّاذَا تَكْسِبُ غَداً وَمَا تَدْرِي نَفْسٌ بِأَيِّ أَرْضٍ تَمُوتُ إِنَّ اللَّهَ عَلِيمٌ خَبِيرٌ"
صدق الله العظيم
reagent
المشكله دي ظهرت مره معايا و كنت شغال على IE6 SP1 ...
خت عشان اعرف ايه الحكايه ... و بعد البحث المضني كانت النتيجه كما اوضح eechو بس الاختلاف الوحيد انو اللي كان مسبب المشكله اسمو ليس MS32DLL.dll.vbs ... كان ملف تاني بس مش فاكر اسمو صراحة ... هدور و اقلك.
It's hard to stay in such ridiculous situation
ولا حتى أنا لدي خبرة بالإسكربتينج ماعدى لغة برمجة Perl.. بقية الإسكربتس آخذ كود جاهز واطبقه مع تصرف يسير..اقتباسفعلا انا كنت جربت هذه العملية من قبل ونجحت .. لكن المشكلة في التوزيع على النتوورك .. ليست لدي خبرة بال login scripts
لذا انصح اخوانا المبرمجين ان يدلوا بآرائهم.. وانا متأكد 100% انهم يعلمون، خاصة أنها عملية بسيطة (حذف ملف، خذف بيانات في الريجيستري).. العملية شبيهة بالـUninstall لبرنامج.. blueteeth ربما يكون الرجل المناسب، خاصة انه لديه خبرة في الشبكات.. ياليت لو يقرأ هذا الموضوع لا يحرمنا من رايه..
او ان نقوم نحن بوضع هذا الموضوع في قسم البرمجة، سيكون احسن.. وثم نضع البرنامج في مكتبة الفريق العربي (مع الحفاظ على ملكية كاتبه) ويكون الحل المجاني بدل استخدام الـtrail version.. هكذا سنفيد الآخرين ايضا :)
======= تعديل =====
مبروك reagent :D
عملت الإسكربت.. يقوم بتعديل الـregistery وايضا يقوم بحذف الملف من الهارديسك..
لكن افتح الملف بالـnotepad وقم بوضع مسار ملف الملف MS32DLL.dll.vbs بالضبط وين في الهارديسك.. ثم احفظ الملف وexecute وان شاء الله كل شيء تمام التمام
تم تعديل هذه المشاركة بواسطة eech55 في 12 ديسمبر 2006 في 07:00
إذا نفعتك أحد مشاركاتي فأدع بظهر الغيب لوالداي بالصحة والسلامة والسعادة وطول العمر وأن يكون هذا زيادة لهما في كل خير.
before asking: smart questions how-to
للأسف eech هذه الطريقة لم تفلح مع بعض الأجهزة :(
فاليوم منذ الصباح وانا احاول مع اجهزة حديثة الأاصابة ولكن دون جدوى .. مع اني قمت بعمل نفس الشئ في جهازي
وجدت ملف يقوم بحل المشكلة لكن لا أعلم كيف وهو evaluation
اين شركات الأنتي سباي ... انا استعمل Symantec Corp 10.1 لكن دون فائده حتى جربت ال Spybot ولكن ... :wacko:
"وَمَا تَدْرِي نَفْسٌ مَّاذَا تَكْسِبُ غَداً وَمَا تَدْرِي نَفْسٌ بِأَيِّ أَرْضٍ تَمُوتُ إِنَّ اللَّهَ عَلِيمٌ خَبِيرٌ"
صدق الله العظيم
حسبما قرات من بعض المواقع مصدر الإصابة هو من الـautorun.. لذا قم بإلغاء خاصية autorun لجميع الأجهزة حتى لا ينتشر المزيد..
هل نجحت مع البعض الآخر؟ اذن ربما اسم الملف مختلف مع الإصابات الجديدة..اقتباسللأسف eech هذه الطريقة لم تفلح مع بعض الأجهزة
حتى تكتشف اسم الملف الجديد، جرب تذهب إلى run ثم اكتب msconfig وشوف ملفات الـstartup لانه يضع نفسه هناك ايضا.. او في الريجيستري عند run في current version.. سوائا في current user او local machine
او مارايك في system restore لتاريخ قبل الإصابة؟
ايضا ممكن تقوم Upload لملف MS32DLL.dll.vbs حتى نعاينه..
إذا نفعتك أحد مشاركاتي فأدع بظهر الغيب لوالداي بالصحة والسلامة والسعادة وطول العمر وأن يكون هذا زيادة لهما في كل خير.
before asking: smart questions how-to
لأ الملف موجود وكل شئ لكن حذفة لم يحل المشكلة .. فيعود مرة أخرى بعد عمل Duble Click on C or D drive واعتقد ان لنا لم اجرب هذه الطريقة من قبل ولذلك ظنيت ان طريقة المسح تعمل جيدا ..
الملف مرفق
"وَمَا تَدْرِي نَفْسٌ مَّاذَا تَكْسِبُ غَداً وَمَا تَدْرِي نَفْسٌ بِأَيِّ أَرْضٍ تَمُوتُ إِنَّ اللَّهَ عَلِيمٌ خَبِيرٌ"
صدق الله العظيم
انسى الكلام الي قلته لك في السابق (الغاء الـautorun).. ايضا انسى الـscript السابق لانه ناقص جدا..
لكن بعدما نزلت الMS32DLL.dll.vbs الذي ارفقته أنت وجدت الطريقة الأصح.. وعلمت السبب وراء عودة الملفات من جديد في كل مرة تدخل الـC.. أيضا جلعت جهازي ضحية حتى أتأكد أن العلاج ناجح أم لا وفعلا ناجح 100%..
حمل الإسكربت وقولي رايك، وان شاء الله تنحل المشكلة :)
كيف يعمل MS32DLL.dll.vbs
ينسخ نفسه في C:/WINDOWS/MS32DLL.dll.vbs ويغير الـPermission إلى read-only حتى يصعب حذفه
ايضا ينسخ نفسه في C:/MS32DLL.dll.vbs ويغير الـPermission إلى read-only حتى يصعب حذفه
ويضع startup في الـregistry
ويقوم بتغيير الـIE window title من الـregistry
كما انه يضع ملف autorun.ini في كل drive في الكمبيوتر، وهذا الملف يحتوي على اوامر لتشغيل الـMS32DLL.dll.vbs ولهذا السبب كلما نقرت على اي drive تجد كل شيء عاد مرة أخرى..
الإسكربت المضاد الذي كتبته:
ببساطة يلغي جميع ماقام به الـSpyware وممكن قرائة الكود.. توجد طرق افضل لكتابة الكود لكن اكتشفت هذا مؤخرا، ولا داعي لتضييع مزيد من الوقت :P .. اهم شيء انه اشتغل عندي وان شاء الله يشتغل عند reagent ايضا..
إذا نفعتك أحد مشاركاتي فأدع بظهر الغيب لوالداي بالصحة والسلامة والسعادة وطول العمر وأن يكون هذا زيادة لهما في كل خير.
before asking: smart questions how-to
والله ما عارف اقولك ايه eech بس شكرا على المجهود العظيم الله يكرمك
جربت السكريبت .. مشكلة ال Drives انحلت واصبح يفتح بعد duble click عادي لكن كلمة HACKED BY GODZILLA مازالت موجوده :wacko:
"وَمَا تَدْرِي نَفْسٌ مَّاذَا تَكْسِبُ غَداً وَمَا تَدْرِي نَفْسٌ بِأَيِّ أَرْضٍ تَمُوتُ إِنَّ اللَّهَ عَلِيمٌ خَبِيرٌ"
صدق الله العظيم
اقتباسجربت السكريبت .. مشكلة ال Drives انحلت واصبح يفتح بعد duble click عادي لكن كلمة HACKED BY GODZILLA مازالت موجوده
نفس المشاعر :s
It's hard to stay in such ridiculous situation
ربما السبب خطأ في الكود او عدم توافقية..
هذا تعديل بسيط للكود نفسه ارجوا أن يعمل بلا مشاكل..
لكن ملاحظة: لا تطبق الكود عندما يكون عندك wscript.exe شغال في الـprocess.. لانه لن يمسح جميع الملفات حيث انها ستكون flocked.. بعبارة أخرى طبق الإسكربت التالي قبل ان تقوم بعملية double click على الـdrives لانك اذا فعلتها ستقوم بتشغيل wscript والذي بدوره يضع flock على ملف c:/ms32dll.dll.vbs
تم تعديل هذه المشاركة بواسطة eech55 في 13 ديسمبر 2006 في 19:02
إذا نفعتك أحد مشاركاتي فأدع بظهر الغيب لوالداي بالصحة والسلامة والسعادة وطول العمر وأن يكون هذا زيادة لهما في كل خير.
before asking: smart questions how-to
تسلم eech
انا بجربه كstartup script مثلا ...
هجرب يوم السبت وارد عليك إن شاء الله
"وَمَا تَدْرِي نَفْسٌ مَّاذَا تَكْسِبُ غَداً وَمَا تَدْرِي نَفْسٌ بِأَيِّ أَرْضٍ تَمُوتُ إِنَّ اللَّهَ عَلِيمٌ خَبِيرٌ"
صدق الله العظيم
شكرا eech
جربت السكريبت الأول ولكن كلوجن سكريبت في الجروب بولسي واشتغل تمام .. مع انه كان لا يؤثر عند تشغيله يدويا . يمكن السبب في فتح الدرايف كما ذكرت
عموما تسلم ايدك و1000 شكر
*رجاء وضع البرنامج بمكتبة المنتدى* مع بحق الملكية ل eech55 ويمكننا اعطائه اسم يسهل عملية البحث على ال search engin لأن كل نتائج البحث تأتي بالتايلاندي :rolleyes:
"وَمَا تَدْرِي نَفْسٌ مَّاذَا تَكْسِبُ غَداً وَمَا تَدْرِي نَفْسٌ بِأَيِّ أَرْضٍ تَمُوتُ إِنَّ اللَّهَ عَلِيمٌ خَبِيرٌ"
صدق الله العظيم
أضفته كرابط للأخبار في الصفحة الرئيسية , لكن لايوجد مدخل للسكربتات العادية في مكتبة الأكواد أو ATDN , لذلك تمت إضافتها لمكتبة البرامج !! لحين إضافة المدخلات الجديدة .
وتشكر يا eech55 :)
العفو..
HGB، لا اظن ان لفظة spyware صحيحة (بالرغم اني ناديته بهذا الإسم ايضا) لانه لا يقوم بالتجسس على الجهاز.. نفس الشيء مع لفظة "دودة" تستخدم مع البرامج التي تنسخ نفسها إلى أجهزة مختلفة من خلال الشبكة، بينما هذا البرنامج لا يقوم بهذا.. اتوقع لفظة malware اصح لكن لا ادري الترجمة العربية..
reagent، لما جربت الإسكربت الأول واتمسح الـtitle hacked by فقط لانه قام بتعديل الـregistry.. بينما الشغل الحقيقي تم اداؤه عندما طبقت الإسكربت الثاني الذي قام بمسح ملفات الstartup و الـautorun.. ويبدو ان الاسكربت الثاني فشل في مسح الregistry وعندما استخدمت الاول بدى وكأنه الذي قام بتعديل كل شيء، بينما الحقيقية ان الاسكربت الثاني قام بتعديل الباطن، والأول قام بتعديل الظاهر :D
تم تعديل هذه المشاركة بواسطة eech55 في 18 ديسمبر 2006 في 12:15
إذا نفعتك أحد مشاركاتي فأدع بظهر الغيب لوالداي بالصحة والسلامة والسعادة وطول العمر وأن يكون هذا زيادة لهما في كل خير.
before asking: smart questions how-to
فهمت eech
لكن المشكلة الأساسية مازالت قائمة حيث انه نعم يزيل المشكلة لكن الطلاب عندي يستخدمون فلاش ديسك وتقريبا 99% منها محملة بالملف المسبب للأصابة ولذلك اي جهاز يتم علاجة سرعان ما يعود للأصابة مرة أخرى بمجرد ادخال الفلاش ديسك.
سأجرب تحميل الملف الثالث في login script لكني قلق من موضوع الريستارت حيث انه يقوم بعمل ريستارت اجباري عند التشغيل .. لا أعلم كيف يكون الوضع اذا تم تركيبه كلوجن اسكريبت ..
سأجرب واشوف
"وَمَا تَدْرِي نَفْسٌ مَّاذَا تَكْسِبُ غَداً وَمَا تَدْرِي نَفْسٌ بِأَيِّ أَرْضٍ تَمُوتُ إِنَّ اللَّهَ عَلِيمٌ خَبِيرٌ"
صدق الله العظيم
السلام عليكم
هل يمكن لأحد الأخوة أن يرسل لي الملف أو الملفات المسببة للمشكلة يمكن أستطيع المساعدة
تحياتي.
من دواعي فلسفة السخط في الطبائع الخيرة أن يكون الإنسان مجبولا على الإحساس بالواجب والشعور باللياقة . ذلك أن الذي يجبل على هذا الخلق يرى الأشياء كما هي كائنة ثم يراها كما يجب أن تكون فلا يلبث أن يجد في كل شيء نقصا ولا يلبث أن يجد في كل شيء باعثا للأسى و الأسف وداعيا إلى النقد والمذمة . فيكون غضبه أكثر من رضاه وحزنه أعم من فرحه ، ويكون إلى التنفير والقول بالتشاؤم أميل منه إلى التبشير والقول بالتفاؤل - العقاد
كما توقعت eech
بعد عمل لوجن للمستخدم يقوم الجهاز بعمل ريستارت !!! قمت بحذف الملف من ال GP وفي انتظار تعديلاتك
djaballah75
الملف موجود بالأعلى
"وَمَا تَدْرِي نَفْسٌ مَّاذَا تَكْسِبُ غَداً وَمَا تَدْرِي نَفْسٌ بِأَيِّ أَرْضٍ تَمُوتُ إِنَّ اللَّهَ عَلِيمٌ خَبِيرٌ"
صدق الله العظيم
عدلت الملف الثالث وقمت بتغييره بحيث:
تم تعديل هذه المشاركة بواسطة eech55 في 18 ديسمبر 2006 في 18:56
إذا نفعتك أحد مشاركاتي فأدع بظهر الغيب لوالداي بالصحة والسلامة والسعادة وطول العمر وأن يكون هذا زيادة لهما في كل خير.
before asking: smart questions how-to
تم تعديل الكلمة ل Malware بدل دودة في الخبر والبرنامج في الصفحة الرئيسية :)
السلام عليكم ورحمه الله وبركاته،
الاخوة الاعزاء ،
عانيت من هذه المشكلة كثيرا ، وحللتها بطريقة أخرى
استخدمت مستعرض الملفات الملحق ببرنامج ضغط وفك ضغط الملفات المجاني 7zip ، فالمشكلة ان الملفات التي يظيفها هذا الـ Malware ( الملف الضار ) لا تظهر حتى لو قمت بإظهار الملفات المخفيه !
ولكن باستخدام البرنامج السابق ظهرت مجموعة من الملفات منها autorun.inf,msdll32.dll.vbs وملف عنيد host يعمل على اعادة اي من الملفات السابقة من جديد اذا ما حذفت ، بمعنى انك اذا حذفت ملف autorun.inf مثلا فالملف host.exe سيعيده وهو صعب الحذف !
ولكن اخيرا وبعد طول انتظار شركة Kaspersky مكنت برنامج من القيام بحذف هذه الدودة اللعينة الى الأبد !
ونصيحه ، لا تستخدموا مضاد فيروسات الا kaspersky او sophos ،
تحياتي
[/وسط]
هذا الموضوع مغلق.