الفريق العربي للبرمجةأرشيف المنتديات · 2000 – 2023
نسخة أرشيفية للقراءة فقط — التسجيل والمشاركة مغلقان، والمحتوى محفوظ كما كان.

فيروسات وطرق الحل

مغلق
بدأه مصطفى عبد الرحمن في 28 ديسمبر 2002 · 24 رد · 3,094 مشاهدة · في نظام تشغيل Windows
مشاركة: واتساب X فيسبوك تيليجرام
#1 صاحب الموضوع

سلام الله عليكم

انقل لكم من اليوم اهم الفيروسات المكتشفة حديثا وما تفعله بالانظمة وطرق حذفها من الانظمة طبقا لما ورد فى بعض مصادر المهتمة بهذه

*----

1-

Backdoor.Cow

نوع من انواع التروجان فايل صمم بلغة الدلفى ويساعد المخترقين فى التحكم الكامل من خلال البورت رقم 2001

الانظمة المصابة

Windows 95, Windows 98, Windows NT, Windows 2000, Windows XP, Windows Me

الانظمة غير المصابة

Windows 3.x, Macintosh, OS/2, UNIX, Linux

حجم الفيروس

166,400 bytes

يقوم الفيروس بطبع نفسه فى انظمة التشغيل بهذا الاسم C:WindowsSyswindow.exe.

وايضا يقوم بعمل اضافة على المفتاح التالى فى الريجسترى بقيمة

Syswindow C:WindowsSyswindow.exe

فى المفتاح التالى

HKEY_LOCAL_MACHINESoftwareMicrosoftWindowsCurrentVersionRun

ويقوم بالعمل فى بداء التشغيل

لعمل حذف للفيروس لابد من اتباع التالى

اولا عمل ترقية للانتى فيروس الخاص بالجهاز وعمل مسح كامل للجهاز نفسه ثم ازالة القيمة التالية

Syswindow C:WindowsSyswindow.exe

من المفتاح التالى

HKEY_LOCAL_MACHINESoftwareMicrosoftWindowsCurrentVersionRun

-------

#2

Backdoor.NetDevil.B

فيروس مشابه ولكن التحكم يتم عن طريق البورت 905

الانظمة المصابة

Windows 95, Windows 98, Windows NT, Windows 2000, Windows XP, Windows

الغير مصابة

Windows 3.x, Macintosh, OS/2, UNIX, Linux

حجمه

311, 296 bytes

الفيروس من ذوات الاحجام الصغيرة ويقوم بعمل هذا فى ملفات الكرينال حيث يقوم باضافة نفسه الى الملف نفسه وايضا فى

C:WindowsSystem

C:WinntSystem32

C:WindowsSystem32

على حسب الانظمة العاملة فى الاجهزة

ويقوم الفيروس بانشاء هذه الملفات فى ملف السجل

HKEY_CLASS_ROOT.dli

HKEY_CLASS_ROOTdlifile

ويقوم باضافة هذه القيمة

kernel32 Kernel.dli

فى

HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurrentVersionRun

مما يسبب العمل فى بداء التشغيل

الحل

عمل ابديت ومسح كامل للجهاز

ثم البحث عن القيمة

kernel32

فى

HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurrentVersionRun

وحذفها

البحث عن القيمة HKEY_CLASS_ROOT.dlI

وحذفها مع الاخذ فى الاعتبار انها لا تنتهى بالاحرف LL ولكن IT

ثم البحث عن

HKEY_CLASS_ROOTdlIfile

وحذفها

#3

فيروس الاسبوع * - TROJ_FLOOD.BI.DR

وقت الاكتشاف * December 6, 2002

قوة الفيروس من ناحية الاصابة *(Low Risk) - ضعيف نوعا ما

الاصابة * لمستخدمى الانترنت المنزلى

طريقة الاصابة : عن طريق استقبال الايمال المصابة بهذا الملف مدرح ضمن صورة مثلا او ملف ملحق

من نوعية فيروسات ال backdoor وهو مستحدث من فيروس WORM_KLEZ.H

الشهير ويوقوم الفيروس بانشاء العديد من البصمات المخلقة حتى يحدث اعادة بناء له فى حال وجود انتى فيروس على الجهاز

يتم انشاء فولدر داخل فولد الويندوز باسم STDE9 ويعتبر الفيروس مسهل جيد لعمليات الاختراق

الانظمة المصابة هى Windows 9x, ME, 2000, and XP

بداخل الفولدر السابق يتكون الملفات التالية

SVCHOST32.EXE

BOOTDRV.DLL

EXPLORE.DAT

EXPLORER.EXE

EXPLORE.EXE

IISCACHE.DLL

WEB.SWF

LIBPARSE.EXE

NAVDB.DBX

PSEXEC.EXE

RCFG.INI

RCONNECT.EXE

RCONNECT.CONF

STR.VXD

SECURE.BAT

V32DRIVER.BAT

ثم يتم انشاء فولدر فرعى جديد من الفولدر السابق باسم www

ويتم انشاء الملفات التالية

wwwMDX.DLL

wwwMOO.DLL

wwwVIEWS.MDX

wwwWEBSERV.MRC

wwwHTDOCS

wwwhtdocsREADME.HTM

wwwhtdocsSHIK.GIF

wwwWWWLOGS

ويتم اصابة الملف EXPLORER.EXE وايضا يعمل مع ال startup بالجهاز ويتم انشاء ملف فرعى فى الريجسترى الخاص بالجهاز

-------

------طريقة الحذف

البحث داخل الجهاز على الفولدر STDE9 وحذفه تماما مع التاكد من حذفه من الريسايكل بن الخاصة بالجهاز

عمل تحديث لبرنامج الانتى فيروس والشركة تفضل اما نورتون انتى فيروس او بى سى سيلن

عمل ريستارت للجهاز وscan فى بيئة ال safe mode

يفضل ان يكون هناك نسخة احتياطية من الريجسترى فايل ووضعها فى مكان امان ( دسك مثلا ) وطبعها فوق النسخة الموجودة على الجهاز

--------

يمكن عمل scan من الشبكة من خلال موقعى نورتون انتى فيرس او سيفهاوس

الموقع هى كتالى

http://security.symantec.com/ssc/home.asp?...RDOLLNKSGGNOLLF

#4

الاسم * W32.Heovin@mm

تاريخ الاكتشاف * واحتمال بداء انتشاره December 9, 2002

الانظمة المصابة *Windows 95, Windows 98, Windows NT, Windows 2000, Windows XP, Windows Me

الانظمة غير المصابة * Macintosh, OS/2, Unix, Linux

استقبال الفيروس عن طريق الايمال المستقبل من خلال الاوت لوك اكسبرس

الملف الملحق به الفيروس عبارة عن ملف فلاش باسم Flash funny pic او Check This update او Check dis out! او Funnyflush.pif

اللغة المصنوع بها الفيروس * Microsoft Visual Basic programming language

الاصابه منه خطورتها فى انتقال الفيروس من الجهاز الى المتصلين من خلال برنامج المحادثة

يتم نسخ نفسه فى الاماكن التالية

C:%Windir%Start menuprogramsstartupDosreg.com.

C:%Temp%funnyflush.pif.

فى صورة خفية ( ملف مخفى للحماية من الوصول له )

ويتم اضافة نفسه ايضا فى المسار التالى

MSKernel32 C:%Windows%Start menuprogramsstartupDosreg.com

فى ملف الريجسترى يتم الاضافة فى المفاتيح التالية

HKEY_LOCAL_MACHINESoftwareMicrosoftWindowsCurrentVersionRun

HKEY_LOCAL_MACHINESoftwareMicrosoftWindowsCurrentVersionRunOnce

HKEY_LOCAL_MACHINESoftwareMicrosoftWindowsCurrentVersionRunServices[/ALIGN]

ثم يضيف رقم فى المفتاح التالى فى الريجسترى فايل

HKEY_LOCAL_MACHINESoftwareMicrosoftWindowsCurrentVersionInstaller [/ALIGN]

القيمة المدرجة تكون كتالى

MSSetup

MSQM 0[/ALIGN]

ثم يغير المفتاح التالى

HKEY_CURRENT_USERSoftwareMicrosoftInternet ExplorerMain[/ALIGN][/ALIGN]

الى الشكل التالى

http://user1.7host.com/lupinIII/updates/relist.asp?fsdf=sdjk&xc=[/ALIGN]

ثم يغير العنوان للانترنت اكسبلور الىالشكل التالى

W32.Heovin@mm creates a Script.ini file in the mIRC folder as the running worm file. It then attempts to send C:%Temp%Funnyflush.pif to other mIRC users.[/ALIGN]

بهذه الطريقة يقوم بتسجيل نفسه فى السيرفر الخاص بال MIRC وينقل الفيروس الى قناه الشات وكل من يكون متصل بها

الفيروس يقوم بانشاء ملف اسمه ~dP00Z1.tmp فى التيمبرى فايل ويتم ارسال هذا الملف من خلال بورت ال tcp المفتوح بجهاز الى اى مخترق ومن خلال تفكيك هذا الملف يتم معرفة كل اسرارك الدخليه

وعند حدوث هذا يحدث التالى

Change the TCP port that the worm uses to connect to the hacker

Send system and network information to the hacker

Upload to and download files from the host computer

Take full control of the file system

List, delete, or run files of the hacker's choice

Perform annoying actions, such as changing the desktop wallpaper settings, opening and closing the CD-ROM drive, and so on[/ALIGN]

*********

طريقة الازالة لفيروس

عمل ابديت ثم عمل scan بعيد عن الاتصال بالانترنت

حذف اى ملفات مصابة بالفيروسات التالية W32.Heovin@mm او IRC.Worm.gen

ثم عمل ريستارت وتشغيل الريجسترى run+regedit

فتح المفاتيح التالية

HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurrentVersionRun

HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurrentVersionRunOnce

HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurrentVersionRunServices[/ALIGN]

وحذف القيم التالية

MSKernel32 C:%Windows%Start menuprogramsstartupDosreg.com[/ALIGN]

وتعديل القيمة الرقمية فى المفتاح التالى

HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurrentVersionInstaller[/ALIGN]

ستجدها بالشكل التالى

[/ALIGN]

MSSetup

غير الرقم الى الصفر

ثم الخروج وعمل restart

#5

اسم الفيروس :Trojan.Downloader.Cile

الانظمة المصابة :Windows 95, Windows 98, Windows NT, Windows 2000, Windows XP, Windows

الانظمة غير المصابة : Windows 3.x, Microsoft IIS, Macintosh, OS/2, UNIX, Linux

وقت الاكتشاف : : December 12, 2002

لغة البرمجة : الدلفى

ما يحدث بالاجهزة المصابة :

اولا تحدث اصابة للملفات التالية

Registry.dll

Registry.exe

Rt.dll

الاصابة تكمن فى الفولدر التالى :Windows or C:Winnt اى المث الرئيسى للويندوز ثم تنقل الاصابة الى المفتاح التالى فى الريجسترى فايل

Registry Services %windir%Registry.exe ويضيف قيمة فعلية هناك

وينتقل بعدها الى

HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurrentVersionRun

اى يعمل مع بداء التشغيل الاجهزة

الملف يتم الاصابة به من بعض المواقع الملوثة ولم يحدد الى الان اى المواقع التى بها المشكلة

العلاج

عمل تحديث للبرنامج الانتى فيروس ثم عمل scan كامل للنظام التشغيل

حذف القيمة التى تتواجد فى المفتاح التالى

Registry Services %windir%Registry.exe والذهاب الى المفتاح التالى

HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurrentVersionRunوالبحث عن البرمجيات العاملة والتى تعتبر غير مطلوبة

#6

اسم الفيروس : Backdoor.Lanfiltrator

الانظمة المصابة :Windows 95, Windows 98, Windows ME, Windows NT, Windows 2000

الانظمة غير المصابة : Windows 3.x, Microsoft IIS, Macintosh, Unix, Linux

البرمجة : فيجوال بيزك

يوقم الفيروس بوضع نفسه فى مناصة الويندوز وايضا فى المفتاح التالى

HKEY_LOCAL_MACHINESoftwareMicrosoftWindowsCurrentVersionRun

بقيمة لملف اى انه يعمل فى بداء التشغيل

المشكلة انه يقوم ايضا بفتح بورت مسهل لاى برمجيات scanr بالعثور على الضحية والتلاعب فى ملفات الاساسية بالجهاز

العلاج

القيام بعمل update للانتى فيروس المثبت وعمل scan للجهاز على الفور

الذهاب الى المفتاح التالى

HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurrentVersionRun

والنظر فى البرمجيات العاملة مع بداء التشغيل وحذف غير المطلوب تماما

#7

شكرا لك اخي على هذه المعلومات

ولكن مشكلتي هي انني اجد بداجل كل فولدر ملفين مخفيينهما

folder.htt & desktob.ini

لم يعثر النورتن 2003 على شي

اقوم بالبحث عنهم و احذفهم و عندما اعمل ري ستارت يتولد 10 ملفات من كل واحد

وقد وصل عددهم عندما لم اقم بحذفها الى 3000 ملف

فهل هو فيروس ام ماذا

وكيف اتخلص منه

و جزاك الله خير

#9

والله جزاك الله خير أخوي مصطفى على هالمجهود

الله يكتب لك الأجر

أنا عندي فيروس جاني من ثلاث أيام.. أحرجني جدا..

يسحب عناوين الآوت لوك -وهي حساسة جدا- ويروح يرسلها رسايل بعناوين محرجة بس عادة يكون الامتداد اللي يعطيه امتداد شاشة توقف .scr

عندكم الحل يا شباب؟

الله يحفظكم من شر الأشرار:confused:

#10

W32.HLLW.Backzat.B

اخر الفيروسات المكتشفة من قبل شركة نورتون انتى فيروس وهو ما سبب الكثير من المشكلات الى الان حيث يستقبل الكثير فى هذه الايام رسائل من قبل بعض الاصدقاء على الايمال بامتداد scr وهى تسبب بعض المشكلات منها عدم المقدرةعلى تشغيل ملفات السجل regedit وايضا ربط كل البرمجيات للعمل مع برمجيات اخرى

الفيروس الجديد تم برمجته بلغة السى ويقوم بجلب الايمال من الايمال ليست الخاصة بالاوت لوك وارسال رسالة من صاحب الايمال الى الاصداقاء او كل المسجلين على الايمال نفسه

وايضا يتم اضافته الى برمجيات eDonkey2000, BearShare, Morpheus التى يتم جلب الملفات من خلالها او البرمجيات التى يعتمد عليها الكثير من الناس فى تبادل الملفات

ويقوم ايضا بايقاف كل برمجيات التى تعمل على الامن او برمجيات الانتى فيروس وكل برمجيات الشبكات او المشاركة حيث ينتشر من خلال الشبكات الداخلية بمجرد ان يكون هناك اى جهاز مصاب

اسم الرسالة قد يتغير او مرسلة حتى باسماء عربية ويوجد ملف ملحق بامتداد scr والتى مفروض انها تعمل كاشاشة فى الخلفية

الانظمة المصابة

Windows 95, Windows 98, Windows NT, Windows 2000,

Windows XP, Windows

وباقى الانظمة لم يحدث لها اصابة

يقوم بطباعة نفسه فى المسار التالى

o C:%Windir%WuFFie.Scr

o C:%System%WuFFie.Scr

ثم يقوم باضافة القيمة التالية

BatzBack C:%Windir%WuFFie.scr

للمسار التالى

HKEY_LOCAL_MACHINESoftwareMicrosoftWindowsCurrentVersionRun

اى انه يعمل مع بداء التشغيل

ثم يقوم ايضا باضافة نفس القيمة الى المسار التالى

HKEY_LOCAL_MACHINESoftwareMicrosoftWindows

CurrentVersionRunServices[/ALIGN]وفى حالة ان تكون من مستخدمى برمجيات الكازا يتم اضافة التالى

HKEY_CURRENT_USERSoftwareKazaaTransferDlDir0

وتحدث الاضافة فى المسارات التالية

o C:My DownloadsEminEmSpearsBritney.Scr

o C:Program FilesICQShared FilesEminEmSpearsBritney.Scr

o C:Program FilesEDonkey2000IncomingEminEmSpearsBritney.Scr

o C:Program FilesBearShareSharedEminEmSpearsBritney.Scr

o C:Program FilesMorpheusMy Shared FolderEminEmSpearsBritney.Scr

o EminEmSpearsBritney.Scr[/ALIGN]التحديث مطلوب بشكل سريع لاصدارات الانتى فيروس الموجودة ثم عمل scan ومسح اى ملفات مصابة ان فشل البرنامج فى علاجها

ثم فتح ملف السجل

HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurrentVersionRun[/ALIGN]

وحذف اى قيم زائدة عن العمل

على ان يكون الامتداد scr فتحذف فورا

#11

ماقصرت والله يا درش..

بس أنا مجدث النورتن أمس.. ولا شافه!

ايش الحل؟؟

أنا صرت موزع معتمد للفيروس اللطيف هذا!!:)

#12

قم بتحديث النسخة فورا وسوف يقوم البرنامج بعمل الازم ان اشء الله مع ان تقوم انت بعمل الحذف المطلوب

#13

W97M.Killboot

احد نوعيات الميكرو فيروس الذى يصيب ملفات الاوفيس وتحديدا ملفات الwinword اى الملفات ذات الامتداد doc وايضا الملفات ذات الامتداد tmp

حيث يقوم الفيروس باضافة نفسه للملفات ويعمل بمجرد ان يتم استخدام هذه الملفات مرة اخرى

ويوقم بانشاء C:setver.exe حيث اكتشفت شركة نورتون انه يولد Trojan.Killboot مع الملفات ويقوم الفيروس بطباعة نفسه على (MBR) اى القطاع الاساسى للهارديسك ويحدث تعديلات به ويغير الاكواد الى اصفار

ومعنى هذا انه يؤدىالى فقدان نظام التشغيل ويطبع فيروس بالاسمKillboot.145

الانظمة المصابة

Windows 95, Windows 98, Windows ME, Windows NT, Windows 2000

,

تاريخ الاكتشاف يوم 31-12-2002

حين تتم الاصابة يتم عمل الملفات التالية بمساحات الموضوحة معها

C:setver.exe (1,085 bytes)

C:autoexec.bat (112 bytes)

الملف الاول هو ما قامت شركة نورتون باكتشاف انه مولد الفيروس اما الملف الثانى وهو ملف تنفيذى يقوم باضافة اسم الملف للعمل مع بداء التشغيل للاجهزة C:setver.exe

وعند عمل الملف السابق يقوم بتحميل الفيروس فى قطاع mbr بانشاء ملف drops Killboot.145 على القطاع نفسه

ومن ثم يتم اصابة ملفات الورد وملفات التيمبرى فايل وينتج عنها انشار الفيروس ولا تعمل هذه الملفات باى شكل مرة اخرى

الحل

تحديث الانتى فيروس بترقية من الموقع نفسه ثم عمل scan وحذف اى ملف مصاب W97M.Killboot وايضا اصلاح القطاع mbr بالطريقة التالية

الخروج على محث الدوس ثم كتابة هذا الامر من

fdisk /bmr

ويفضل دخول الى النظام من خلال disk boot

--------

#14

اخي مصطفى صباح الخير

جهاز صديقي حصل له انه عند كل مره يشغل الجهاز يفتح أحد برامج تشغير ملفات الفيديو ويشغل ملف فيديو تلقائي

أنا بحثت عن الملف ووجدته في الدليل c:windowstemp

فحذفته : وعند اعادة التشغيل رجع

فبدلت اسم الدليل : وعند اعادة التشغيل راح الملف لمكان ثاني

فغير الإمتداد لعله يتوه : لكن توهني وأنشأ ملف اخر بنفس الامتداد الصحيح وترك ملفي كما هو

صراحه حيرني واسم الملف هو temp#01.mpg

ومعه ملف آخر يمكن له علاقه اسمه temp$#1.exe

أرجو ان اجد عندك أو عند أحد الاخوه حل

علما أن نظام التشغيل ويندوز ميلينيوم

وشكــــــرا

------------------وما توفيقي إلا بالله--------------------

إذا كنت بالله مستعصما---------فماذا يضيرك كيد العبيد

#15

بسم الله الرحمن الرحيم

--------------------------

فيروس هذا الاسبوع اسمه

Backdoor.OptixPro.10.c

تم الكشف عنه بتاريخ :/ 3-1-2003

احد فيروسات العائلة الباك دور وهو يقوم بتسهيل عمليات الاختراق حيث يقوم بفتح بورت رقمه 3410 وتم برمجة الفيروس بلغة البورلاند دلفى

حجم الفيروس 407,552 bytes

الانظمة المصابة او المعرضة للاصابه /

Windows 95, Windows 98, Windows NT, Windows 2000, Windows XP, Windows Me

غير هذا فلم يثبت اصابتهابالفيروس

وفى حالة الاصابة تظهر فى الاجهزة الملوثة هذه الرسالة بمجرد قيام الفيروس بفتح البورت شكل الرسالة يكون على النحو التالى

backdoor.optixpro.10.c.1.gif

ويقوم بطباعة نفسه على المسارات التالية

C:%System%netupd.exe

حيث يقوم بطبع نفسه فى مسار السيستم داخل فولدر الويندوز

C:WindowsSystem

ثم يقوم باضافة قيمة فى مسارات المفاتيح التالية

HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurrentVersionRun

HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindows

CurrentVersionRunServices

وتكون القيمة باسم الملف التالى

Netupd.exe

ومن هنا فأن الفيروس يقوم بالعمل فى كل مرة يقوم الويندوز بالعمل بها

حيث يضيف نفسه فىالمسار التالى فى ملف الريجسترى

HKEY_LOCAL_MACHINESoftwareCLASSESexefileshellopencommand

بالشكل التالى

wmmiexe.exe "%1" %*

حيث يقوم بالعمل على انه ملف تنفيذى

وفى حال كون المستخدمين يعتمدون على ويندوز من الاصدارت التالية

Windows 95/98/Me فأنه يقوم بتعديل ملف System.ini ويحدث تعديل فىالسطر التالى

shell=Explorer.exe على هذه الهيئة

[ALIGN=LEFT][boot]

Shell=Explorer.exe C:%system%netupd.exe[/ALIGN]

وايضا يحدث تغير فى ملف ال win.ini على الهيئة التالية

[ALIGN=LEFT]

[windows]

Run=C:%system%netupd.exe[/ALIGN]

ثم يقوم بغلق تفعيل برمجيات الفايرول والانتى فيروس المنصبة على الجهاز مما يسهل عمليات الاختراق

وهذا يسهل ايضا عمليات سرقة الباس ورد الخاصة بالعميل سواء كانت خاصة لدخول الانترنت او ايمال او غيره

طرق العلاج

مراجعة كافة التغيرات التى تمت فىملف الريجسترى ومسح القيم الزائدة التى قمت بالكتابه عنها

فى حالة كون المستخدم لانظمة الويندوز العادية ( 95- 98- me (

عمل ابديت كامل للانتى فيروس المستخدم وعمليات scan وحذف اى ملف مصاب فى حالة عدم مقدرة الانتى فيروس للعلاج ثم تشغيل الجهاز فى وضع safemode و فحص ملفات الwin.ini + system.ini وحذف القيم الزائدة التى ورد ذكرها مسبقا

ثم عمل نسخة احتياطية من ملف الريجسترى بالطريقة التالية

copy regedit.exe regedit.com

وتشغيل النسخة والذهاب الى المسار الموضح فى الصورة التالية

backdoor.optixpro.10.c.2.gif

وحذف القيمة الزائدة مع الاعتبار على ابقاء على القيمة "%1" %

#16

السلام عليكم ورحمة الله وبركاته

الاخ/ مصطفى عبدالرحمن وكل الاخوه لدي مشكله كبيره جدا 000 وارجو منك يااخ مصطفى او الاخوه ممن لديهم خبره ان تضعو لي حلا0000

مشكلتي هي كالاتي:توقف جميع برامج الحمايه بجهازي حيث ان لدي النورتن فايروس والانتي تروجان والمشكله لم تقف عند هذا الحد حيث اني حينما ابدا بثشغيل برنامج الحمايه يستمر لثانيتين فقط ثم يقفل تلقائيا ويفعل ذلك كل مره حاولت التحديث وحينما يبدأ بالتحديث ايضا يقفل نفسه تلقائيا فكرت في حذف برنامج الحمايه انتي فايروس من الجهاز واعادة تنصيبه ولكن نفس المشكله كما ذكرت سابقا حينما انتهي من التنصيب واحاوا التحديث او عمل (scan) نفس المشكله القفل التلقائي00 وقد قرأت في بعض المنتديات انه فايروس وقرأت ايضا بعض الحلول ولكن حاولت تطبيقها ولم تفلح جميع محاولاتي

انا الان في ورطه حيث ان لدي ملفات مهمه على جهازي 00000 فهل اجد لديكم حلا000 ارجو ذلك وجزاكم الله كل خير

#17

سلام الله عليكم

اخى هل قمت بتنصيب اى برمجيات انتى فيروس اخرى لفحص جهازك حتى تتاكد انه خالى من الفيروسات

فيروس ياها الاخير يقوم بايقاف برمجيات الانتى فيروس

قم بنتصيب اى برنامج اخر مثل بى سى سيلن وتاكد انه يعمل

واعلمنا بالنتيجة

#18

السلام عليكم

مشكور اخى/مصطفى بارك الله فيك

ولكن ماذا عن Trojan IRC ..

حيث يقوم بإصابة 3 ملفات فى منها v32driver.bat .. وبعدها لا يظهر سطح المكتب ؟؟؟؟

حيث أن الNorton يقوم بعزل الملفات المصابة فقط ؟؟

" وما توفيقى إلا بالله عليه توكلت وإليه أنيب "
-------------------------------------------------
قل : " لا حول ولا قوة إلا بالله "
-------------------------------------------------

#19

يا اخوتى انا جهازى مصاب بفيروس اسمه ياها وعندما احاول ان اوقف عمله من الريجيسترى يتم إغلاق الريجيسترى تلقائياً مع العلم اننى لست لدى انتى فيرس ومش عارف اعمل ايه افيدونى

اخوكم فى الله بصير

#20

راجع الصفحة الاولى من نفس الموضوع ستجد الحل

#21

السلام عليكم

هل تقصد بردك الرد على الرسالة التالية :

اقتباس
السلام عليكم

مشكور اخى/مصطفى بارك الله فيك

ولكن ماذا عن Trojan IRC ..

حيث يقوم بإصابة 3 ملفات فى منها v32driver.bat .. وبعدها لا يظهر سطح المكتب ؟؟؟؟

حيث أن الNorton يقوم بعزل الملفات المصابة فقط ؟؟

حيث أنى لم أجد هذا الVirus ... وأنه غير موجود فى Registry فى Run ولا غيره ؟؟؟

" وما توفيقى إلا بالله عليه توكلت وإليه أنيب "
-------------------------------------------------
قل : " لا حول ولا قوة إلا بالله "
-------------------------------------------------

#22

السلام عليكم

وإن كنت تقصد

فيروس الاسبوع * - TROJ_FLOOD.BI.DR

وقت الاكتشاف * December 6, 2002

ففعلا هذا ال Virus يقوم بعمل ملف V32driver.bat

ولكن لا أرى أين هو فى Registry .. ولم أجد الدليل stde9

ووجدت ملف بهذا الإسم داخل System32 ولكن الNorton لم يحس انه Virus..

وهل الVirus المذكور هو Trojan IRC ... حيث أنه إذا تم إعادة التشغيل لا يستطيع المستخدم رؤية الDesktop..

ثانياً : هل هذا الVirus يتسلل للحاسب برقم Ip فقط ؟ حيث ان الجهاز المصاب لم يتم تشغيل فيه اى Email او مصدر من مصادر الفيروسات !!

" وما توفيقى إلا بالله عليه توكلت وإليه أنيب "
-------------------------------------------------
قل : " لا حول ولا قوة إلا بالله "
-------------------------------------------------

#23

بالنسبة لفايروس YAHA ياها أفضل طريقة لإزالته هو كالتالي :-

المواصفات الفنية للفيروس

عند تشغيل فيروس ياماها اول شي يقوم بنسخ نفسه في في ملفات مخفية بهذه الاسماء والامكان

C:%System%WinServices.exe.

C:%System%Nav32_loader.exe

C:%System%Tcpsvs32.exe

يقوم بتحديد مكان مجلد الوندوز وينسخ نفسه في هذه الموقع بصفة ثابته

وذلك حسب اصدار الوندوز

NOTE: %System% is a variable. The worm locates the Windows system folder and copies itself to that location. By default, this is C:WindowsSystem (Windows 95/98/Me), C:WinntSystem32 (Windows 2000/NT/), or C:WindowsSystem32 (Windows XP).

يقوم بعمل صيغة وقانون في الرجستري بالقيمة التالية

WinServices.exe C:%System%WinServices.exe

وفي الرجستري في هذه المواقع

HKEY_LOCAL_MACHINESoftwareMicrosoftWindowsCurrentVersionRun

HKEY_LOCAL_MACHINESoftwareMicrosoftWindowsCurrentVersionRunServices

وبذلك يقوم الفيروس بتشغيل نفسه كل مرة تقوم بتشغيل الجهاز فيها

يقوم الفيروس باعداد نفسه ليقوم بتشغيل نفسه كل مرة على اساس انه ملف تطبيقي وذلك بتغير قيمته الخاصة في الرجستري

HKEY_LOCAL_MACHINESoftwareClassesexefileshellopencommand

to

C:%System%WinServices.exe"%1 %*

وقد يقوم الفيروس بنسخ نفسه في مجلد

WindowsSystem

بهذه الاسماء

Hotmail_hack.exe

Friendship.scr

World_of_friendship.scr

Shake.scr

Sweet.scr

Be_happy.scr

Friend_finder.exe

I_like_you.scr

Love.scr

Dance.scr

Gc_messenger.exe

True_love.scr

Friend_happy.scr

Best_friend.scr

Life.scr

Colour_of_life.scr

Friendship_funny.scr

Funny.scr

يقوم الفيروس باغلاق ملفات مكافحة الفيروسات والحماية وذلك بعمل قانون لها يمنعها من ايقاف اي ملف يحمل اي من الاسماء التالية

REGEDIT

ACKWIN32

F-AGNT95

SWEEP95

VET95

N32SCANW

_AVPM

LOCKDOWNADVANCED

NSPLUGIN

NSCHEDNT

NRESQ32

NPSSVC

NOD32

_AVPCC

_AVP32

NORTON

NVC95

FP-WIN

IOMON98

PCCWIN98

F-PROT95

F-STOPW

PVIEW95

NAVWNT

NAVRUNR

NAVLU32

NAVAPSVC

NISUM

SYMPROXYSVC

RESCUE32

NISSERV

VSECOMR

VETTRAY

TDS2-NT

TDS2-98

SCAN32

PCFWALLICON

NSCHED32

IAMSERV.EXE

FRW.EXE

MCAFEE

ATRACK

IAMAPP

LUCOMSERVER

LUALL

NMAIN

NAVW32

NAVAPW32

VSSTAT

VSHWIN32

AVSYNMGR

AVCONSOL

WEBTRAP

POP3TRAP

PCCMAIN

PCCIOMON

ESAFE.EXE

AVPM.EXE

AVPCC.EXE

AMON.EXE

ALERTSVC

ZONEALARM

AVP32

LOCKDOWN2000

AVP.EXE

CFINET32

CFINET

ICMON

RMVTRJANSAFEWEB

WEBSCANX

PVIEW

ANTIVI

أسماء مالفات الفايروس

The_Best.scr

Codeproject.scr

SQL_4_Free.scr

I_Love_You.scr

Stone.scr

Sex.scrSoccer.scr

Real.scr

Plus6.scr

Plus2.scr

Playboy.scr

Hardcore4Free.scr

xxx4Free.scr

Screensavers.scr

Peace.scr

Body_Building.scr

Services.scr

VXer_The_LoveStory.scr

Hacker_The_LoveStory.scr

World_Tour.scr

up_life.scr

Sweetheart.scr

Sexy_Jenna.scr

Jenna_Jemson.scr

zDenka.scr

Ravs.scr

Free_Love_Screensavers.scr

Romeo_Juliet.scr

Hacker.scr

KOF_Fighting.exe

KOF_Sample.exe

KOF_Demo.exe

KOF_The_Game.exe

KOF2002.exe

King_of_Figthers.exe

KOF.exe

My_Sexy_Pic.scr

MyProfile.scr

Ways_To_Earn_Money.exe

Beautifull.scr

Valentines_Day.scr

zXXX_BROWSER.exe

Britney_Sample.scr

THEROCK.scr

FreakOut.exe

MyPic.scr

Notes.exe

Cupid.scr

FixElkern.com

FixKlez.com

Romantic.scr

Project.exe

Love.scr

friendship_funny.scr

Colour_of_life.scr

Life.scr

Best_friend.scr

Friend_happy.scr

True_love.scr

Gc_messenger_exe

Dance.scr

I_like_you.scr

Friend_finder_exe

Be_happy.scr

Sweet.scr

Shake.scr

World_of_friendship.scr

Friendship.scr

Funny.scr

Hotmail_hack_exe.scr

طريقة التخلص من الفايروس

بعد تعديل الرجستري

قم باعادة تشغيل الجهاز

قم بتشغيل برنامج مكافحة الفيروسات واذا لم يقم بتشغيل نفسه

قم بتحميل المف التالي وهو التحديث الذكي الخاص بازالة هذا الفيروس

http://securityresponse.symantec.co....download.html.

لمستخدمين نظام وندوز 95 و 98 يقوم بالذهاب الى

أبدأ ثم البرامج وبعد ذلك يقوم باختيار ايقونه

MS-DOS

وبذلك راح تفتح لك شاشة الدوس

بعد كذا انتقل للخطوة الثانية

اما لو كنت تستخدم نظام وندوز ملينيوم

اذهب الى ابدأ ثم برامج بعد ذلك برامج ملحقة ثم MS-DOS

"""جميع الحقوق محفوظة لصاحبها"""

اما بخصوص مستخدمين وندوز ان تي و 2000

فقم بالذهاب الى ابدأ ثم تشغيل واكتب

command

واضغط اوكي وبعدها راح تنفتح لك شاشة الدوس

أكتب فيها الامر التالي

cd winnt

ثم انتقل للخطوة الثانية

لو كنت تستخدم وندوز اكس بي

فقم بالذهاب الى ابدأ ثم تشغيل واكتب

command

واضغط اوكي وبعدها راح تنفتح لك شاشة الدوس

أكتب فيها الامر التالي

cd windows

الخطوة الثانية قم بكتابة الأمر التالي

copy regedit.exe reg.com

اضغط انتر

ثم اكتب الامر التالي

start reg.com

وأنتر

"""جميع الحقوق محفوظة لصاحبها"""

بعد اتمام هذه العملية عليك ان تقوم بتعديل الرجستري وذلك حسب الخطوات التالية

HKEY_LOCAL_MACHINESoftwareClassesexefileshellopencommand

روح على تشغيل

RUN

اكتب فيها

REGEDIT

واحظ ملف الرجستي القديم عشان اذا خبصت ما تروح وطي

وتحفظه بانك تروح لكلمة رجستري فوق وتقوله اكسبورت رجستري فايل وتحفظ الملف في مكان كويس وبعد كذا اختار

HKEY_LOCAL_MACHINE

ثم

Software

بعد كذا

Classes

ثم

exefile

ثم

shell

ثم

open

ثم

command

وبعد كذا دبل كلك على كلمة ديفولت وغير القيمة الموجودة للقيمة هذه

"%1" %*

وهية

علامة تنصيص + علامة المئوية +رقم واحد + علامة تنصيص +مسافة + علامة مئوية +نجمة

بالنسبة لوندوز 95 و 98 ووندوز ان تي راح تكون هذه القيمة موجودة اول ما تضغط على زر الاوكي وراح تظهر بهذا الشكل

""%1" %*"

نلاحظ علامة تنصيص زايدة وهذه ما راح تظهر لو كان نظام التشغيل

الوندوز 2000 والاكس بي

بعد كذا روح واتاكد من مجلدات الرجستري هذه

HKEY_LOCAL_MACHINESoftwareMicrosoftWindowsCurrentVersionRun

HKEY_LOCAL_MACHINESoftwareMicrosoftWindowsCurrentVersionRunServices

"""جميع الحقوق محفوظة لصاحبها"""

وبنفس الطريقة السابقة تقدر توصل لها

بعني

HKEY_LOCAL_MACHINE

ثم

SoftwareMicrosoft

ثم

Windows

ثم

CurrentVersion

ثم

Run

وتتاكد اذا

من حذف هذه القيم من الجهة اليمين

WinServices.exe C:%System%WinServices.exe

'*&%^%&*(منظمة c0vErT تتحدى أي فايروس)*&%^%&*'

#24

أخواني أرجو أن تعذروني لأنني أخطأت خطأ صغيرا في مشاركتي في الأعلى وهو أن نسيت أن أضع لكم هذا البرنامج الصغير من شركة Symantic وهو خاص بفيروس YAHA

fixyaha.rar

#25

السلام عليكم

اقتباس
كاتب الرسالة الأصلية : اا الفاروق اا

السلام عليكم

وإن كنت تقصد  

فيروس الاسبوع * - TROJ_FLOOD.BI.DR  

وقت الاكتشاف * December 6, 2002  

ففعلا هذا ال Virus يقوم بعمل ملف V32driver.bat

ولكن لا أرى أين هو فى Registry .. ولم أجد الدليل stde9

ووجدت ملف بهذا الإسم داخل System32 ولكن الNorton لم يحس انه Virus..

وهل الVirus  المذكور هو Trojan IRC ... حيث أنه إذا تم إعادة التشغيل لا يستطيع المستخدم رؤية الDesktop..

ثانياً : هل هذا الVirus يتسلل للحاسب برقم Ip فقط ؟  حيث ان الجهاز المصاب لم يتم تشغيل فيه اى Email او مصدر من مصادر الفيروسات !!

الأخ / مصطفى هل يوجد حل ؟؟؟

" وما توفيقى إلا بالله عليه توكلت وإليه أنيب "
-------------------------------------------------
قل : " لا حول ولا قوة إلا بالله "
-------------------------------------------------

هذا الموضوع مغلق.

مواضيع مشابهة