السلام عليكم و رحمة الله وبركاته و كما وعدت بعض الإخوان في المنتدى بتقديم بعض الدروس في تحليل الفيروسات .
في هذا الدرس سوف نتناول إن شاء الله كيف تحليل فيروس Auto run
وامثاله rose, copy
1-طريقة عمل هذه الفيروسات:
طريقة عملها تتحدد في:
تقوم بنسخ نفسها في البرتيشن و المستخدم يقوم بتشغيلها بمجرد الضغط دابل كليك على البارتيشن.
فيقوم بعمل تشغيل تلقائي للفيروس.
انه بكل بساطة في جوه البارتشن في الهدن ملف نوت باد مكتوب فيه أمر رن بدائي جدا لكنه عملي جدا ً وغير ملاحظ للمستخدمين العاديين بيعما اوتو رن للفيروس وبالتالي يتفادى الفيروس إسكان برنامج الفيروسات على sratup object
. فإذا كان لديك ثلاث برتشنات ودخلت عليهم الفيروس يشتغل ثلاث مرات وهكذا
2-بعد ان تطرقنا لطريقة عمل الفيروس سوف نعرف خطورته.
الفيروس مش مضر لدرجة تدمير الويندز لكن هو من الهاكرز او نقدر نقول بيتجسس على اليوزر ويسجل كل اللي بيعمله اليوزر على البرتشن وعلى النت كمان . يوقوم بعمل باك دور في الويندز واظن انتو عارفين الباك دور هو ايه
كمان بيتقل الجهاز جدا ً جدا ً جدا ً للسبب اللي ذكرناه فوق ( بيشغل نفسه لكل بارتيشين )
كمان بيعمل REMOVE ل FOlder option من الجهاز خلاص للسبب الثاني ( ملف الأوتو رن بتاعه )
بمجرد توصيل أي ( هرد - فلاش - كارت موميري - ام بي ثري ) الفيروس بيعمل منه نسخ وبيرمه فيهم بطريقة مباشرة
وذكية جدا
3-التحليل الشخصي
ان اعتربه فيروس مرن جدا وذلك لحجمه الصغير و طريقة اشتغاله و مراوغته الناجحة لبرامج الفيروسات .
طرقة اكتشافـــــــــــــــــه: 4-
قم باخراج taskmng
نلاحظ في البروسس انه موجود باسم copy.exe او rose.exe….
او بعمل بحث عنه
5 - التخلص منـــــــــــــــــــــــه:
انا شخصيا ً بعتبر اي حد يجيله الفيروس ده يبقى يوزر عادي مش مهتم بالسكيورتي أو لسه مش فاهمها لان مع كل الكلام للي قلته الفيروس ده وامثاله ضعاف جدا ً مع برامج الحماية الحديثة الللي شغالة زي :
نورتن ، مكافي2007 ، كاسبر 6 ، نود 32 وانا شخصيا ً بفضل كاسبر لكن بشرط واحد وضروري لازم البرامج دي تكون حديثة وبيتعملها ابديت دوريي
UPDATE ومش موقفوفة او ديمو أو الكيز بتاعه اتوقفت
فكل البرامج التي تقوم بالتخلص من هذا الفيروس فهي مبرمجة لحذف قيم معينة في الروجستر التي يضعها الفيروس و كمان اصلاح بعض الاضرار التي تركها الفيروس عن طريق الروجيستري وكمان هي تعرف الاماكن التي يمكن تواجد الفيروس فيها لذلك اخي لاتعتقد ان برمجة هذه المضادات صعبة فبمجرد معرفتك للاماكن التي يستعمرها الفيروس فانك تقضي عليه.
6-الاعراض بعد ازالة الفيروس :
بعد التخلص من هذا لفيروس في نظري في ناس كل ما يجو يدخلوا على البرتشنات بتاعتهم بتظهر رسالة خطا
ودي حاجه طبيعية لان ملف الأوتور رن بتاعه ( النوت باد المخفي ) لسه موجود وبيحاول يشغل الفيروس زي ما شرحت لكنه بيفشل لان ببساطة الفيروس اتحذف. والحل اننا نفك الهدن ونعمل SHIFT DELETE للملف ونعمل ريستار للجهاز وشكرا ً على كده
وان كان لديكم اي اضاقات او اقتراحات الردوود :P
