الفريق العربي للبرمجةأرشيف المنتديات · 2000 – 2023
نسخة أرشيفية للقراءة فقط — التسجيل والمشاركة مغلقان، والمحتوى محفوظ كما كان.

فيروس بدو حل؟؟

بدأه angel_m4 في 8 فبراير 2008 · 18 رد · 3,756 مشاهدة · في نظام تشغيل Windows
مشاركة: واتساب X فيسبوك تيليجرام
#1 صاحب الموضوع

اصاب جهازي فيروس عطل الكاسبر سكاي

ويمنع دخولي الى msconfig ويمنعني من الذهاب الى safe mode وعند محاولة انهائه من task maneger فانه يغلق task manger ثم يعمل من جديد وهناك رموز عربية وغريبة على اقسام الهاردديسك وعند محاولة حذفة من الريجستري فانه يعيد نفسه وحتى محاولة الحذف من الجذور

اسم الفيروس في task manger هو hasybbc.exe و qbbtqcy.exe

طبعا الكاسبر نسخة 6 واخر تحديث 5/2/2008

ولا يعمل حاليا بعد الاصابة

ارجوا حل سريع منكم

#2

غريب ان يمنعك من دخول الوضع الامن ... تأكد جيداً !

ألا بذكر الله تطمئن القلوب

#3

حاولت كثيير اخي المزمجر باين انو مبرمج الفيروس حابك القصة من كل الجهات مش ناسي شي

#4

استخدم النسخة 7 للكاسبر.

لكن الغريب كيف يمنعك من دخول الوضع الامن

أقصد انك لا ترى خيارات الدخول اليه ام بمجرد الدخول يطفأ الجهاز ام ماذا

فحتى تزيله يجب

الوضع الامن

msconfig و تشوف برامج بدء التشغيل ومسار الفيروس في السيستم ثم تحذفه

ألا بذكر الله تطمئن القلوب

#5

انا قدرت اعرف مساره بس المشكلة هو في microsoft shared و system داخل common files وهذين المجلدين غير موجودين اصلا بالجهاز وهم مش مخفين انا اقدرت اجيب برنامج يظهر المخفي بس على الفاضي وكمان لما ادخل على safe mode بيعيد التشغيل بعد قراءت الاعدادات

#6

حاول ان تستخدم احد النظم الموجودة على سيدي بحيث تقلع منها بغض النظر عن نظامك

ثم اظهر المخفي و احذف الفيروس

ألا بذكر الله تطمئن القلوب

#7

كل الشكر لمساعدتك وانا عم بحاول

#8

الطريقة الأولى :

يمكنك تحميل برنامج WinXP Manager والذهاب إلى قسم Startup :

1ss1_mYMw4owiaA.JPG

ثم لاحظ الشرح :

1ss1_OtSM3SMaw1.JPG

1 , لتحديث القائمة وذلك بعد إجراء التعديلات عليها

2 , إضافة برنامج للعمل عند بدء التشغيل

3 , مسح

4 , قائمة فيها المستخدمين وبعض الأماكن لتضييق البحث

5 , اسم البرنامج وهل هو مضبوط للعمل عند بدء التشغيل ام لا

6 , مسار الملف

7 , هل هو موجود أم لا

8 , المكان في الرجستري

9 , هل يعمل أم لا

10 , أهم خاصية (بالنسبة لك) وهي معرفة موقعه في الرجستري

الطريقة الثانية :

من خلال فتح Start Menu , ثم Run ثم اكتب regedit

ثم اذهب إلى المسار :

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurentVersion\Run

وابحث عنه , واحذف القيمة الخاصة به من خلال الضغط عليها بالزر الأيمن للفأرة واختيار Delete

تم تعديل هذه المشاركة بواسطة Ala2 VB في 8 فبراير 2008 في 23:25

اقتباس
If A is success in life, then A equals x plus y plus z. Work is x; y is play; and z is keeping your mouth shut

Albert Einstein

مدخل إلى برمجة وتصميم الألعاب : كيف أبدأ ؟

#9

شكرا لك اخي الطريقة الثانية جربتها وما نفعت بيرجع لوحده بعد الحذ بس عملت شغلة ثانية وهي تغيير الباينري للمسار وهيك ما عاد يتعرف على طريقة رح اجرب طريقتك الاولى وكل الشكر للاهتمامك

#10

هل من الممكن إرسال نسخة عن الـ virus لتجريبها

#11

اخي صعب ارسل نسخة وعلى فكرة الفيروس عطلته بالطريقة الاولى ونجحت بس لما جيت اشغل الكاسبر رجع اشتغل وكمان حذفت الكاسبر ونزلته من جديد وكمان رجع الفيروس (فيروس مدروس بشكل ممتاز) بس على فكرة ما بيعمل شي كثيير الفيروس يعني تعطيل بعض البرامج

#12

ممكن تضغطه وين رار وترسله

zi.kh@hotmail.com

لا اله الا الله وحده لا شريك له

#13

الأخ الفاضل ...

يبدوا أن هذا الفيروس براقب Hook كل ما يمكن أن يتسبب فى توقف عمله، وأنه قام بإخفاء ملفات ومجلدات النظام.

جرب اتباع التالى، لعله يكون مفيد:

  1. يُـفضل إجراء التالى فى وضع الأمان Safe Mode.
  2. لا تقم بحذفه الملف من الـ Registry ولكن فقد قم بتغير المسار، بمعنى لو مسار الملف
    LEFT TO RIGHT
    C:\Program Files\Common Files\Microsoft Shared\qbbtqcy.exe
    قم بتغيره على سبيل المثال إلى
    LEFT TO RIGHT
    B:\Program Files\Common Files\Microsoft Shared\qbbtqcy.exe
    ، ونفس الوضع بالنسبة للملف الثانى لا تقم بحذفه من الـ Registry ولكن فقد قم بتغير المسار، بمعنى لو مسار الملف
    LEFT TO RIGHT
    C:\Program Files\Common Files\Microsoft Shared\hasybbc.exe
    قم بتغيره على سبيل المثال إلى
    LEFT TO RIGHT
    B:\Program Files\Common Files\Microsoft Shared\hasybbc.exe

  3. إذا لم تفلح هذه الطريقة، وقام الفيروس بإعادة ظبط المسارات فى الـ Registry، فأتبع التالى:

    1. قم بنسخ مسار الفيروس من الـ Rigistry للملف الأول وليكن: C:\Program Files\Common Files\Microsoft Shared
    2. قم بتشغيل Command Prompt، ثم قم بإظهار ملف الفيروس المخفى
      CONSOLE
      C:\>Attrib -h -s -r +a "C:\Program Files\Common Files\Microsoft Shared\qbbtqcy.exe"

    3. فى متصفح الملفات Windows Explorer وفى العنوان Adress قم بكتابة مسار الفيروس وأضغط Enter: المسار مثلاً C:\Program Files\Common Files\Microsoft Shared
    4. قم بتغير أسم ملف الفيروس (لن تستطيع حذفه لأنه يعمل)، على سبيل المثال من qbbtqcy.exe إلى qbbtqcy.e_e
    5. كرر نفس الخطوات مع ملف الفيروس الثانى hasybbc.exe إلى hasybbc.e_e، أو أى كانت الاسماء (واضح أنه يتم اختيار الاسماء عشوائياً).

    6. ثم أعد تشغيل الجهاز Restart
    7. فى حالة نجاح هذه الطريقة، ولم يعمل الفيروس، اتبع التالى:
      1. لا تفتح أى Drive من خلال النقر المزدوج، لعل يكون هناك ملفات Autorun.inf مخفية لإعادة تحميله الفيروس مرة أخرى، ولكن فى متصفح الملفات Windows Explorer وفى العنوان Adress قم بكتابة أسم المشغل Drive مثلاً \:C أو \:D أو ... الخ، ثم أضغط Enter.
      2. تأكد من إزالة أى قيود على الـ Explorer أو النظام من خلال حذف كل الإعدادات فى
        LEFT TO RIGHT
        HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer
        HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\System
        HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer
        HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\system
        أو استخدام أداة إزالة القيود RRT من برمجة الأخ iSergiwa، راجع الموضوع: أدوات حماية تهمك
      3. تأكد أن CheckedValue من النوع REG_DWORD وليس REG_SZ فى التالى
        LEFT TO RIGHT
        HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\NOHIDDEN
        HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL
        HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\HideFileExt
        وإذا كان بأى نوع غير REG_DWORD، فقم بحذفه وإنشاء واحد جديد بنفس الأسم ولكن نوعه REG_DWORD وخصص له القيمة (1).
      4. بعد ذلك، فى Explorer من قائمة Tools ثم Folder Options، تأكدمن أظهار جميع الملفات، وكذلك ملفات النظام Hidden and System Files
      5. إذهب الى المسار الذى يحتوى على الفيروس واحذف ملفات الفيروس.
      6. لا تنس حذف الفيروس من الـ Registry. (المسارات التى سبق تغيرها)
      7. قم بفتح كل مشغل Drive بالطريقة سابقة الذكر (عن طريق عنوان كتابة أسمه فى الـ Address)، وتأكد من حذف أى ملف Autorun.inf والملف المقترن بتشغيله (عن طريق فتحه بإستخدام محرر النصوص Notepad) والبحث عن أسم الملف المخصص للقيمة Open فى القطاع [Autorun]
        كود
        [Autorun]
        OPEN=RavMon.exe
      8. يُفضل إيقاف خاصية التشغيل التلقائى Autorun وذلك بالتأكد من أن قيمة المتغير AutoRun من النوع REG_DWORD تساوى (0) وليس (1)، فى المسار
        LEFT TO RIGHT
        HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Cdrom
        وإنشاء قيمة من النوع REG_BINARY بإسم NoDriveTypeAutoRun وتساوى ff 00 00 00، فى المسار
        LEFT TO RIGHT
        HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer


  • قم بتثبيت مضاد فيروسات و Anti-RootKit وتحديثهم ثم فحص جميع ملفاتك.
  • كن حريص على الحصول على جميع Windows Updates وتحديث البرامج المثبته لديك.
  • راجع: الجواب الشافي بأيهم أفضل مكافح للفيروسات
  • راجع: سؤال عن اكواد الفيروسات
  • راجع: كيف امنعه الدخول الاشخاص الغير مرغوب فيها على الجهاز


    إن شاء الله يكون هذا مفيد لك.
    ملحوظة:
    يمكنك استخدام Command Prompt للوصول للمجلدات والفهارس المخفية:
    قم بتشغيل Command Prompt أو من قائمة Run أكتب CMD
    CONSOLE
    C:\>TaskKill /IM qbbtqcy.exe /IM hasybbc.exeC:\>CD /D "C:\Program Files\Common Files\Microsoft Shared"
    C:\Program Files\Common Files\Microsoft Shared>Dir /a *.*
    C:\Program Files\Common Files\Microsoft Shared>Attrib -h -s -r +a qbbtqcy.exe
    C:\Program Files\Common Files\Microsoft Shared>Attrib -h -s -r +a hasybbc.exe
    C:\Program Files\Common Files\Microsoft Shared>Del qbbtqcy.exe
    C:\Program Files\Common Files\Microsoft Shared>Del hasybbc.exe
    شكراً
  • تم تعديل هذه المشاركة بواسطة Eng. Usama El-Mokadem في 24 فبراير 2008 في 00:40

    Eng. Usama El-Mokadem

    Nothing is impossible, the word impossible itself says that: I M - Possible

    #14

    طريقة رهيبة أخي أسامة

    اقتباس
    If A is success in life, then A equals x plus y plus z. Work is x; y is play; and z is keeping your mouth shut

    Albert Einstein

    Delphawi.wordpress.com

    مدخل إلى برمجة وتصميم الألعاب : كيف أبدأ ؟

    #15

    السلام عليكم

    عندي سؤال بسيط : هل المستخدم Limited User في ويندوز XP عرضه لمثل هذه الفيروسات والتي تستهدف الريجستري ؟؟

    #16

    نعم

    Do as I say, not as I do

    We are Anonymous. We are Legion. We don't forgive. We don't forget

    #17

    عزيزي حلك الوحيد نسخة جديدة وبعدها تعمل سكان بالنورتون ويفضل 2006 انا مجربه

    أو لو انت عارف مكان الفيرس بالضبط ادخل شيله

    ونصيحة لما تفتح البرتشينات افتحها من شريط العنوان لأنك لو فتحتها بالطريقة العادية أو بالكليك اليمين ممكن تشغل الفيرس وينسخ ملفاته على السي تاني

    هذا ما افيدك به والله ورسوله اعلم

    #18

    اخي المزمجر اشكرك على اهتمامك انا اعاني من نفس المشكلة لكن احب ان اضيف نوع من الفيروس لم يذكر اخي angle و هو nsnjair.exe و يقوم بعمل disable to sirvices و خاصة للكاسبر و عند البحث في google عن اسم هذا الملف يغلق الصفحة

    #19

    جرب استخدام FireFox في عملية البحث , ان كنت تستخدم Internet Explorer

    وإليك صفحة البحث عن الفايروس :

    http://www.google.com.sa/search?q=nsnjair....lient=firefox-a

    اقتباس
    If A is success in life, then A equals x plus y plus z. Work is x; y is play; and z is keeping your mouth shut

    Albert Einstein

    Delphawi.wordpress.com

    مدخل إلى برمجة وتصميم الألعاب : كيف أبدأ ؟

    مواضيع مشابهة