الفريق العربي للبرمجةأرشيف المنتديات · 2000 – 2023
نسخة أرشيفية للقراءة فقط — التسجيل والمشاركة مغلقان، والمحتوى محفوظ كما كان.

Hacked By Godzilla

مغلق
بدأه reagent في 11 ديسمبر 2006 · 21 رد · 3,022 مشاهدة · في منتدى الشبكات العام
مشاركة: واتساب X فيسبوك تيليجرام
#1 صاحب الموضوع

سلام عليكم

هل رأى أحدكم ه\ه العبارة السخيفة من قبل ؟؟؟ بدأت تظهر في الأنترنت اكسبلورير بدلا من اسم الموقع .. وانتشرت بشده في الشبكة بحث كثيرا ولكن كله بالتايلاندي وجدت اداة للمسح لكن يجب تشغيلها على كل جهاز وهي اصلا تجريبية ..

اي معلومات ؟؟

"وَمَا تَدْرِي نَفْسٌ مَّاذَا تَكْسِبُ غَداً وَمَا تَدْرِي نَفْسٌ بِأَيِّ أَرْضٍ تَمُوتُ إِنَّ اللَّهَ عَلِيمٌ خَبِيرٌ"

صدق الله العظيم

#2

ابحث عن ملف اسمه C:\WINDOWS\ MS32DLL.dll.vbs

واذا لم تجد، معناه أنه مخفي.. لذا اذهب إلى folder options وثم Show Hidden files and folders

وثم احذف الملف بعد ان تجده.

هذا الملف قد قام بتغيير الـRegistery التابع لـIE بخصوص الـtitle bar. اذهب إلى HKEY_CURRENT_USER ثم Software ثم Microsoft ثم Internet Explorer ثم Main وستجد Window Title : hacked by Godzilla واحذفه

وحتى يكون الجهاز نظيفا اذهب إلى run ثم اكتب msconfig وحذف الملف MS32DLL من اي startup تجده هناك

ممكن تسوي Login script يقوم بهذه العملية اوتوماتيكيا.. لكن اول شيء جرب الخطوات على عدد من الاجهزة بنفسك حتى تتاكد انها مضمونة، ثم وزعها على الجميع..

إذا نفعتك أحد مشاركاتي فأدع بظهر الغيب لوالداي بالصحة والسلامة والسعادة وطول العمر وأن يكون هذا زيادة لهما في كل خير.

post-21836-1257612765.gif

before asking: smart questions how-to

#3

شكرا eech

فعلا انا كنت جربت هذه العملية من قبل ونجحت .. لكن المشكلة في التوزيع على النتوورك .. ليست لدي خبرة بال login scripts

اعتقد ان هذه المشكلة تظهر مع IE7 فقط .. مظبوط ؟؟ لأنها لم تظهر عندي قبل عمل upgrade for IE7

"وَمَا تَدْرِي نَفْسٌ مَّاذَا تَكْسِبُ غَداً وَمَا تَدْرِي نَفْسٌ بِأَيِّ أَرْضٍ تَمُوتُ إِنَّ اللَّهَ عَلِيمٌ خَبِيرٌ"

صدق الله العظيم

#4

reagent

المشكله دي ظهرت مره معايا و كنت شغال على IE6 SP1 ...

خت عشان اعرف ايه الحكايه ... و بعد البحث المضني كانت النتيجه كما اوضح eechو بس الاختلاف الوحيد انو اللي كان مسبب المشكله اسمو ليس MS32DLL.dll.vbs ... كان ملف تاني بس مش فاكر اسمو صراحة ... هدور و اقلك.

It's hard to stay in such ridiculous situation

#5
اقتباس
فعلا انا كنت جربت هذه العملية من قبل ونجحت .. لكن المشكلة في التوزيع على النتوورك .. ليست لدي خبرة بال login scripts
ولا حتى أنا لدي خبرة بالإسكربتينج ماعدى لغة برمجة Perl.. بقية الإسكربتس آخذ كود جاهز واطبقه مع تصرف يسير..

لذا انصح اخوانا المبرمجين ان يدلوا بآرائهم.. وانا متأكد 100% انهم يعلمون، خاصة أنها عملية بسيطة (حذف ملف، خذف بيانات في الريجيستري).. العملية شبيهة بالـUninstall لبرنامج.. blueteeth ربما يكون الرجل المناسب، خاصة انه لديه خبرة في الشبكات.. ياليت لو يقرأ هذا الموضوع لا يحرمنا من رايه..

او ان نقوم نحن بوضع هذا الموضوع في قسم البرمجة، سيكون احسن.. وثم نضع البرنامج في مكتبة الفريق العربي (مع الحفاظ على ملكية كاتبه) ويكون الحل المجاني بدل استخدام الـtrail version.. هكذا سنفيد الآخرين ايضا :)

======= تعديل =====

مبروك reagent :D

عملت الإسكربت.. يقوم بتعديل الـregistery وايضا يقوم بحذف الملف من الهارديسك..

لكن افتح الملف بالـnotepad وقم بوضع مسار ملف الملف MS32DLL.dll.vbs بالضبط وين في الهارديسك.. ثم احفظ الملف وexecute وان شاء الله كل شيء تمام التمام

Anti_HackedByGodZilla.zip

تم تعديل هذه المشاركة بواسطة eech55 في 12 ديسمبر 2006 في 07:00

إذا نفعتك أحد مشاركاتي فأدع بظهر الغيب لوالداي بالصحة والسلامة والسعادة وطول العمر وأن يكون هذا زيادة لهما في كل خير.

post-21836-1257612765.gif

before asking: smart questions how-to

#6

للأسف eech هذه الطريقة لم تفلح مع بعض الأجهزة :(

فاليوم منذ الصباح وانا احاول مع اجهزة حديثة الأاصابة ولكن دون جدوى .. مع اني قمت بعمل نفس الشئ في جهازي

وجدت ملف يقوم بحل المشكلة لكن لا أعلم كيف وهو evaluation

اين شركات الأنتي سباي ... انا استعمل Symantec Corp 10.1 لكن دون فائده حتى جربت ال Spybot ولكن ... :wacko:

kill_gozilla.zip

"وَمَا تَدْرِي نَفْسٌ مَّاذَا تَكْسِبُ غَداً وَمَا تَدْرِي نَفْسٌ بِأَيِّ أَرْضٍ تَمُوتُ إِنَّ اللَّهَ عَلِيمٌ خَبِيرٌ"

صدق الله العظيم

#7

حسبما قرات من بعض المواقع مصدر الإصابة هو من الـautorun.. لذا قم بإلغاء خاصية autorun لجميع الأجهزة حتى لا ينتشر المزيد..

اقتباس
للأسف eech هذه الطريقة لم تفلح مع بعض الأجهزة
هل نجحت مع البعض الآخر؟ اذن ربما اسم الملف مختلف مع الإصابات الجديدة..

حتى تكتشف اسم الملف الجديد، جرب تذهب إلى run ثم اكتب msconfig وشوف ملفات الـstartup لانه يضع نفسه هناك ايضا.. او في الريجيستري عند run في current version.. سوائا في current user او local machine

او مارايك في system restore لتاريخ قبل الإصابة؟

ايضا ممكن تقوم Upload لملف MS32DLL.dll.vbs حتى نعاينه..

post-21836-1165910726_thumb.gif

إذا نفعتك أحد مشاركاتي فأدع بظهر الغيب لوالداي بالصحة والسلامة والسعادة وطول العمر وأن يكون هذا زيادة لهما في كل خير.

post-21836-1257612765.gif

before asking: smart questions how-to

#8

لأ الملف موجود وكل شئ لكن حذفة لم يحل المشكلة .. فيعود مرة أخرى بعد عمل Duble Click on C or D drive واعتقد ان لنا لم اجرب هذه الطريقة من قبل ولذلك ظنيت ان طريقة المسح تعمل جيدا ..

الملف مرفق

MS32DLL.dll.rar

"وَمَا تَدْرِي نَفْسٌ مَّاذَا تَكْسِبُ غَداً وَمَا تَدْرِي نَفْسٌ بِأَيِّ أَرْضٍ تَمُوتُ إِنَّ اللَّهَ عَلِيمٌ خَبِيرٌ"

صدق الله العظيم

#9

انسى الكلام الي قلته لك في السابق (الغاء الـautorun).. ايضا انسى الـscript السابق لانه ناقص جدا..

لكن بعدما نزلت الMS32DLL.dll.vbs الذي ارفقته أنت وجدت الطريقة الأصح.. وعلمت السبب وراء عودة الملفات من جديد في كل مرة تدخل الـC.. أيضا جلعت جهازي ضحية حتى أتأكد أن العلاج ناجح أم لا وفعلا ناجح 100%..

حمل الإسكربت وقولي رايك، وان شاء الله تنحل المشكلة :)

كيف يعمل MS32DLL.dll.vbs

ينسخ نفسه في C:/WINDOWS/MS32DLL.dll.vbs ويغير الـPermission إلى read-only حتى يصعب حذفه

ايضا ينسخ نفسه في C:/MS32DLL.dll.vbs ويغير الـPermission إلى read-only حتى يصعب حذفه

ويضع startup في الـregistry

ويقوم بتغيير الـIE window title من الـregistry

كما انه يضع ملف autorun.ini في كل drive في الكمبيوتر، وهذا الملف يحتوي على اوامر لتشغيل الـMS32DLL.dll.vbs ولهذا السبب كلما نقرت على اي drive تجد كل شيء عاد مرة أخرى..

الإسكربت المضاد الذي كتبته:

ببساطة يلغي جميع ماقام به الـSpyware وممكن قرائة الكود.. توجد طرق افضل لكتابة الكود لكن اكتشفت هذا مؤخرا، ولا داعي لتضييع مزيد من الوقت :P .. اهم شيء انه اشتغل عندي وان شاء الله يشتغل عند reagent ايضا..

Anti_HackedByGodZilla.V2.zip

إذا نفعتك أحد مشاركاتي فأدع بظهر الغيب لوالداي بالصحة والسلامة والسعادة وطول العمر وأن يكون هذا زيادة لهما في كل خير.

post-21836-1257612765.gif

before asking: smart questions how-to

#10

والله ما عارف اقولك ايه eech بس شكرا على المجهود العظيم الله يكرمك

جربت السكريبت .. مشكلة ال Drives انحلت واصبح يفتح بعد duble click عادي لكن كلمة HACKED BY GODZILLA مازالت موجوده :wacko:

"وَمَا تَدْرِي نَفْسٌ مَّاذَا تَكْسِبُ غَداً وَمَا تَدْرِي نَفْسٌ بِأَيِّ أَرْضٍ تَمُوتُ إِنَّ اللَّهَ عَلِيمٌ خَبِيرٌ"

صدق الله العظيم

#11
اقتباس
جربت السكريبت .. مشكلة ال Drives انحلت واصبح يفتح بعد duble click عادي لكن كلمة HACKED BY GODZILLA مازالت موجوده

نفس المشاعر :s

It's hard to stay in such ridiculous situation

#12

ربما السبب خطأ في الكود او عدم توافقية..

هذا تعديل بسيط للكود نفسه ارجوا أن يعمل بلا مشاكل..

لكن ملاحظة: لا تطبق الكود عندما يكون عندك wscript.exe شغال في الـprocess.. لانه لن يمسح جميع الملفات حيث انها ستكون flocked.. بعبارة أخرى طبق الإسكربت التالي قبل ان تقوم بعملية double click على الـdrives لانك اذا فعلتها ستقوم بتشغيل wscript والذي بدوره يضع flock على ملف c:/ms32dll.dll.vbs

Anti_HackedByGodZilla.V2.1.zip

تم تعديل هذه المشاركة بواسطة eech55 في 13 ديسمبر 2006 في 19:02

إذا نفعتك أحد مشاركاتي فأدع بظهر الغيب لوالداي بالصحة والسلامة والسعادة وطول العمر وأن يكون هذا زيادة لهما في كل خير.

post-21836-1257612765.gif

before asking: smart questions how-to

#13

تسلم eech

انا بجربه كstartup script مثلا ...

هجرب يوم السبت وارد عليك إن شاء الله

"وَمَا تَدْرِي نَفْسٌ مَّاذَا تَكْسِبُ غَداً وَمَا تَدْرِي نَفْسٌ بِأَيِّ أَرْضٍ تَمُوتُ إِنَّ اللَّهَ عَلِيمٌ خَبِيرٌ"

صدق الله العظيم

#14

شكرا eech

جربت السكريبت الأول ولكن كلوجن سكريبت في الجروب بولسي واشتغل تمام .. مع انه كان لا يؤثر عند تشغيله يدويا . يمكن السبب في فتح الدرايف كما ذكرت

عموما تسلم ايدك و1000 شكر

*رجاء وضع البرنامج بمكتبة المنتدى* مع بحق الملكية ل eech55 ويمكننا اعطائه اسم يسهل عملية البحث على ال search engin لأن كل نتائج البحث تأتي بالتايلاندي :rolleyes:

"وَمَا تَدْرِي نَفْسٌ مَّاذَا تَكْسِبُ غَداً وَمَا تَدْرِي نَفْسٌ بِأَيِّ أَرْضٍ تَمُوتُ إِنَّ اللَّهَ عَلِيمٌ خَبِيرٌ"

صدق الله العظيم

#15

أضفته كرابط للأخبار في الصفحة الرئيسية , لكن لايوجد مدخل للسكربتات العادية في مكتبة الأكواد أو ATDN , لذلك تمت إضافتها لمكتبة البرامج !! لحين إضافة المدخلات الجديدة .

http://www.arabteam2000.com

وتشكر يا eech55 :)

banner_60_468.gif

NOTHING IS IMPOSSIBLE

#16

العفو..

HGB، لا اظن ان لفظة spyware صحيحة (بالرغم اني ناديته بهذا الإسم ايضا) لانه لا يقوم بالتجسس على الجهاز.. نفس الشيء مع لفظة "دودة" تستخدم مع البرامج التي تنسخ نفسها إلى أجهزة مختلفة من خلال الشبكة، بينما هذا البرنامج لا يقوم بهذا.. اتوقع لفظة malware اصح لكن لا ادري الترجمة العربية..

  • الاسكربت الاول ناقص جدا ويقوم بمسح c:/windows/ms32dll.dll.vbs و تعديل الـregistry الذي يعيد IE title كما كان.. يعني لا يقوم بحل مشكلة الـautorun للـC و D..الخ
  • الإسكربت الثاني يحتوي على الإسكربت الاول + قتل الـwscript.exe حتى يشيل الـflock + يقوم بمسح ملفات الـautorun
  • الاسكربت الثالث نفس الثاني إلا انني حذفت جزئية قتل wscript.exe لأنه لم يكن يعمل، ثم اني جربته على أحد الأجهزة وفوجئت أن الإسكربت برمته لا يعمل إلا بعد مسح جزئية قتل wscript.exe.. و بعدها جربته على عدة أجهزة واشتغل حتى من غير الجروب بوليسي.

reagent، لما جربت الإسكربت الأول واتمسح الـtitle hacked by فقط لانه قام بتعديل الـregistry.. بينما الشغل الحقيقي تم اداؤه عندما طبقت الإسكربت الثاني الذي قام بمسح ملفات الstartup و الـautorun.. ويبدو ان الاسكربت الثاني فشل في مسح الregistry وعندما استخدمت الاول بدى وكأنه الذي قام بتعديل كل شيء، بينما الحقيقية ان الاسكربت الثاني قام بتعديل الباطن، والأول قام بتعديل الظاهر :D

تم تعديل هذه المشاركة بواسطة eech55 في 18 ديسمبر 2006 في 12:15

إذا نفعتك أحد مشاركاتي فأدع بظهر الغيب لوالداي بالصحة والسلامة والسعادة وطول العمر وأن يكون هذا زيادة لهما في كل خير.

post-21836-1257612765.gif

before asking: smart questions how-to

#17

فهمت eech

لكن المشكلة الأساسية مازالت قائمة حيث انه نعم يزيل المشكلة لكن الطلاب عندي يستخدمون فلاش ديسك وتقريبا 99% منها محملة بالملف المسبب للأصابة ولذلك اي جهاز يتم علاجة سرعان ما يعود للأصابة مرة أخرى بمجرد ادخال الفلاش ديسك.

سأجرب تحميل الملف الثالث في login script لكني قلق من موضوع الريستارت حيث انه يقوم بعمل ريستارت اجباري عند التشغيل .. لا أعلم كيف يكون الوضع اذا تم تركيبه كلوجن اسكريبت ..

سأجرب واشوف

"وَمَا تَدْرِي نَفْسٌ مَّاذَا تَكْسِبُ غَداً وَمَا تَدْرِي نَفْسٌ بِأَيِّ أَرْضٍ تَمُوتُ إِنَّ اللَّهَ عَلِيمٌ خَبِيرٌ"

صدق الله العظيم

#18

السلام عليكم

هل يمكن لأحد الأخوة أن يرسل لي الملف أو الملفات المسببة للمشكلة يمكن أستطيع المساعدة

تحياتي.

من دواعي فلسفة السخط في الطبائع الخيرة أن يكون الإنسان مجبولا على الإحساس بالواجب والشعور باللياقة . ذلك أن الذي يجبل على هذا الخلق يرى الأشياء كما هي كائنة ثم يراها كما يجب أن تكون فلا يلبث أن يجد في كل شيء نقصا ولا يلبث أن يجد في كل شيء باعثا للأسى و الأسف وداعيا إلى النقد والمذمة . فيكون غضبه أكثر من رضاه وحزنه أعم من فرحه ، ويكون إلى التنفير والقول بالتشاؤم أميل منه إلى التبشير والقول بالتفاؤل - العقاد

#19

كما توقعت eech

بعد عمل لوجن للمستخدم يقوم الجهاز بعمل ريستارت !!! قمت بحذف الملف من ال GP وفي انتظار تعديلاتك

djaballah75

الملف موجود بالأعلى

/index.ph...st&id=37682

"وَمَا تَدْرِي نَفْسٌ مَّاذَا تَكْسِبُ غَداً وَمَا تَدْرِي نَفْسٌ بِأَيِّ أَرْضٍ تَمُوتُ إِنَّ اللَّهَ عَلِيمٌ خَبِيرٌ"

صدق الله العظيم

#20

عدلت الملف الثالث وقمت بتغييره بحيث:

  • يقوم بإلغاء الـautoplay لجميع الـdrives حتى لا ينتشر الmalware من خلال flash disks.. ممكن تطبقها من خلال الجروب بوليسي ايضا لكن ارفقته ضمن الاسكربت من باب التسهيلٍ
  • اعادة التشغيل فقط اذا دعت الحاجة، وهذه الحالة هي عندما سيقوم الإسكربت بتعدييل اعدادات الـautorun، لانني عندما لا اقوم بإعادة التشغيل ستظهر رسالة خطأ تقول can't find ms32dll.dll.vbs كل مرة انقر double click على احد الdrives، لكن بعد اعادة التشغيل كل شيء تمام..

Anti_HackedByGodZilla.V3.1.zip

تم تعديل هذه المشاركة بواسطة eech55 في 18 ديسمبر 2006 في 18:56

إذا نفعتك أحد مشاركاتي فأدع بظهر الغيب لوالداي بالصحة والسلامة والسعادة وطول العمر وأن يكون هذا زيادة لهما في كل خير.

post-21836-1257612765.gif

before asking: smart questions how-to

#21

تم تعديل الكلمة ل Malware بدل دودة في الخبر والبرنامج في الصفحة الرئيسية :)

banner_60_468.gif

NOTHING IS IMPOSSIBLE

#22

السلام عليكم ورحمه الله وبركاته،

الاخوة الاعزاء ،

عانيت من هذه المشكلة كثيرا ، وحللتها بطريقة أخرى

استخدمت مستعرض الملفات الملحق ببرنامج ضغط وفك ضغط الملفات المجاني 7zip ، فالمشكلة ان الملفات التي يظيفها هذا الـ Malware ( الملف الضار ) لا تظهر حتى لو قمت بإظهار الملفات المخفيه !

ولكن باستخدام البرنامج السابق ظهرت مجموعة من الملفات منها autorun.inf,msdll32.dll.vbs وملف عنيد host يعمل على اعادة اي من الملفات السابقة من جديد اذا ما حذفت ، بمعنى انك اذا حذفت ملف autorun.inf مثلا فالملف host.exe سيعيده وهو صعب الحذف !

ولكن اخيرا وبعد طول انتظار شركة Kaspersky مكنت برنامج من القيام بحذف هذه الدودة اللعينة الى الأبد !

ونصيحه ، لا تستخدموا مضاد فيروسات الا kaspersky او sophos ،

تحياتي

هذا الموضوع مغلق.

مواضيع مشابهة