1-الفيروسات
السلام عليكم و رحمة الله و بركاته.
لقد سئلنا كثيراً عن الفيروسات و ما هي، و لذا وجدنا من المفيد أن نقدّم لكم بعض المعلومات المفيدة، و كلانا مستعد لأي سؤال أو استفسار ان شاء الله :-)
ماهي الفيروسات؟
فيروسات الكومبيوتر هي برامج تتم كتابتها بغرض إلحاق الضرر بكومبيوتر آخر، أو السيطرة عليه، تمت كتابتها بطريقة معينة. سُمّيت بالفيروسات، لأنها تشبه تلك الكائنات المتطفلة في صفتين رئيسيتين:
• تحتاج فيروسات الكومبيوتر دائماً إلى ملف عائل تعيش متستّرةً فيه:
فالفيروسات، دائماً تتستر خلف ملف آخر، و لكنها تأخذ زمام السيطرة على البرنامج المصاب. بحيث أنه حين يتم تشغيل البرنامج المصاب، يتم تشغيل الفيروس أولاً.
• تستطيع فيروسات الكومبيوتر أن تنسخ نفسها:
تتم كتابة هذه البرامج المؤذية بحيث تقوم بنسخ نفسها فوراً بمجرّدتشغيل البرنامج المصاب. و هي تنسخ نفسها للأقراص الأخرى، فإذا كان الكومبيوتر مصاباً ووضعت فيه قرصاً مرناً، يتم نسخ الفيروس اوتوماتيكياً للقرص المرن. و نظراً لهذه الخاصية في الفيروسات، تجد أن القرص المصاب يعطيك علامة أنه ممتلئ تماماً برغم أنك لم تقم بتخزين غير ملفات ذات حجم صغير.
ما الفرق بين الدودة و التروجان و الفيروس؟
• الدودة: تصيب الدودة الكمبيوترات الموصلة بالشبكة بشكل اوتوماتيكي و من غير تدخل الانسان و هذا الامر يجعلها تنتشر بشكل اوسع و اسرع عن الفيروسات . الفرق بينهم هو ان الديدان لا تقوم بحذف او تغيير الملفات بل تقوم بتهليك موارد الجهاز و استخدام الذاكرة بشكل فظيع مما يؤدي الى بطء ملحوظ جدا للجهاز , و من المهم تحديث نسخ النظام المستخدم في الجهاز كي يتم تجنب الديدان.
ومن المهم عند الحديث عن الديدان الإشارة إلى تلك التي تنتشر عن طريق الإيميل. حيث يرفق بالرسالة ملفاً يحتوي على دودة، و عندما يشغّل المرسل إليه الملف المرفق، تقوم الدودة بنشر نفسها إلى جميع الإيميلات الموجودة في دفتر عناوين الضحية.
• التروجان: وهو عبارة عن برنامج يغري المستخدم باهميته او بشكله او باسمه ان كان جذاباً, و في الواقع هو برنامج يقوم بفتح باب خلفي ان صح التعبير بمجرد تشغيله , و من خلال هذا الباب الخلفي يقوم المخترق باختراق الجهاز و بامكانه التحكم بالجهاز بشكل كبير حتى في بعض الاحيان يستطيع القيام بامور , صاحب الجهاز نفسه لا يستطيع القيام بها , و هذا لا يرجع لملف التروجان, لكن ملف التروجان هو الذي فتح للمخترق الباب ان صح التعبير بتشغيله اياه.
• الفيروس: كما ذكرنا , الفيروس عبارة عن برنامج صمم لينشر نفسه بين الملفات و يندمج او يلتصق بالبرامج. عند تشغيل البرنامج المصاب فانه قد يصيب باقي الملفات الموجودة معه في القرص الصلب او المرن, لذا الفيروس يحتاج الى تدخل من جانب المستخدم كي ينتشر , بطبيعة الحال التدخل عبارة عن تشغيله بعد ان تم جلبه من الايميل او تنزيله من الانترنت او من خلال تبادل الاقراص المرنة.
كيف تعمل الفيروسات؟
في الواقع يقوم الفيروس في حالة إصابة الملف بإضافة نفسه في بداية أو نهاية الملف المصاب، دون أن يقوم فعلياً بأي تغيير في مكوّنات الملف الأصلية. لننظر للصورة التالية التي توضّح شكل البرنامج غير المصاب بفيروس:
نلاحظ أنه عند استدعاء البرنامج فإنه يعمل بشكل طبيعي.
والآن لنتصوّر أنه تم اصابة البرنامج بفيروس. في الواقع يقوم الفيروس بلصق نفسه في البرنامج كما أسلفنا دون أن يغير في محتويات الملف شيئاً. و طريقة اللصق تكون، إما أنه يقوم بلصق نفسه في بداية البرنامج، بحيث يتم تشغيله هو قبل البرنامج نفسه:
وقد تكون طريقة التحاق الفيروس بالملف بأن يضع نفسه في نهاية البرنامج المصاب. و يضع علامة في بدايته، هكذا:
إن هذا الفيروس، يختبئ في نهاية الملف المصاب، و يضع في مقدّمة البرنامج مؤشّراً بحيث أنه عندما يتم استدعاء البرنامج و تشغيله، يحوّل السيطرة للفيروس بدلاً من تشغيل البرنامج.
وفي الحالتين قد يعود الفيروس بعد الانتهاء من تنفيذ عمله المؤذي لتشغيل البرنامج، و لكنه قد لا يعود أيضاً. و يسبب أضراراً جسيمة للجهاز.
أنواع الفيروسات:
هناك الآف من الفيروسات المنتشرة عبر الانترنت , لكن اغلبها ما يقع تحت هذه النقاط الستة:
1. فيروسات بدء التشغيل او Boot Sector Virus
هذا النوع من الفيروسات يصيب قطاع الاقلاع في الجهاز , و هو المكان المخصص الذي يتجه اليه الكمبيوتر في بداية تشغيل الجهاز. و هذا النوع من الفيروسات قد يمنع المستخدم من الوصول الى النظام ويمنعه من اقلاع الجهاز.
2. فيروس الملفات او File Virus
يصيب البرامج عادة , و ينتشر بين الملفات الاخرى و البرامج الاخرى عند تشغيله.
3. فيروس الماكرو او Macro Virus
هذه الفيروسات تصيب برامج الميكروسوفت اوفيس مثل الوورد و الاكسل, و تعتبر ذات انتشار واسع جدا تقدر ب 75% من عدد الفيروسات الموجودة. يقوم هذا النوع من الفيروسات بتغيير بعض المستندات الموجودة في القرص الصلب و خصوصا الوورد , قد تجد بعض التصرفات الغير منطقية في بعض الاحيان مثل طلب باسوورد لفتح ملف تعرف انك لم تضع عليه باسوورد , و ايضا تجد بعض الكلمات قد تغير مكانها و اضيفت كلمات جديدة لا علاقة لها بالموضوع . هي اساساً ليست ضارة, لكنها مزعجة نوعاً ما و قد تكون مدمرة احيانا!
4. الفيروس المتعدد الاجزاء او Multipartite Virus
و هو الذي يقوم باصابة الملفات مع قطاع الاقلاع في نفس الوقت و يكون مدمراً في كثير من الاحيان اذا لم تتم الوقاية منه.
5. الفيروس المتطور او Polymorphic Virus
هي فيروسات متطورة نوعا ما حيث انها تغير الشفرة كلما انتقلت من جهاز الى آخر. نظريا, يصعب على مضادات الفيروسات التخلص منها لكن عمليا و مع تطور المضادات فالخطر اصبح غير مخيف.
6. الفيروس المختفي اوStealth Virus
تخفي نفسها بان تجعل الملف المصاب سليما و تخدع مضادات الفيروسات بان الملف سليم و ليس مصاباً بفيروس. مع تطور مضادات الفيروسات اصبح من السهل كشف هذا النوع.
ماهي العلامات الشائعة لوجود فيروس في الجهاز:
• بطء الجهاز الشديد، بما لا يتناسب مع عدد البرامج التي تعمل في نفس الوقت.
• امتلاء القرص بما لا يتناسب مع عدد و حجم الملفات الموجودة عليه.
• ظهور مربّعات حوار غريبة اثناء العمل على الجهاز.
• اضاءة لمبة القرص الصلب أو القرص المرن، دون أن تقوم بعملية فتح أو حفظ ملف.
لابد أن تعرف أن هذه العلامات لا تعني بالضرورة وجود فيروس، فقد يكون بعضها بسبب مشكلة في عتاد الجهاز مثلاً.
كيف نحمي أنفسنا من الفيروسات ؟
للحيطة و الحذر من الفيروسات-خاصة إذا كنت معتاداً على تبادل الأقراص المرنة، أو الملفات عبر الانترنت- لابد من اتخاذ الخطوات التالية:
• لابد من موجود برنامج حماية من الفيروسات في جهازك.
• لابد أن تقوم بتحديثه بشكل دوري، وإلا فلا فائدة من وجوده.
• لا تقم بفتح المرفقات في أي إيميل لا تعرف مرسله.
• لا تقم بفتح المرفقات في إيميلات أصدقائك إذا وجدتها تنتهي بـ exe أو bat أو أي امتداد لا تعرفه.
• لا تقبل ملف من شخص لا تعرفه أبداً.
• إذا قبلت ملفاً من شخص تعرفه، افحصه أيضاً ببرنامج الحماية، فقد يكون صديقك نفسه ضحية.
• احرص على فحص جميع البرامج التي تقوم بتنزيلها من الإنترنت، أو تشغيلها من قرص مرن أو سي دي. قبل أن تشغّلها.
داوم على زيارة المواقع التي تهتم بالحماية
من الفيروسات، للإطلاع على كل ما هو جديد في هذا المجال، و لاتخاذ الحيطة، فدرهم
وقاية خيرٌ من قنطار علاج.
معلومات عامة عن برامج الحماية من الفيروسات
كما أسلفنا لابد من وجود برنامج الحماية من الفيروسات في الجهاز. ويقوم البرنامج بفحص و تدقيق الملفات و حماية الجهاز كما ينبغي. وهو يقوم بهذا العمل عن طريق البحض عن بصمات الفيروسات. فلكل فيروس بصمة عبارة عن رقم محدد. و برنامج الحماية في الواقع يبحث عن هذه البصمة المحددة فإن وجدها فإنه يعلن عن وجود الفيروس. وهو اذ يقوم بذلك يقارن بين الملفات و بين جدول
لبصمات الفيروسات المختلفة.
إن الكثير من الفيروسات تتم كتابتها و نشرها في الأسبوع الواحد و هكذا ترى أنه من المهم جداً أن يكون هذا الجدول محدّثاً باستمرار. لذا فإن وجود برنامج الحماية نفسه ليس كافياً أبداً. بل لابد من تحديثه باستمرار.
بعض برامج الحماية من الفيروسات، تقوم بالحماية من التروجانز و الوورمز أيضاً، و لكن هناك بعض البرامج المتخصصة في مجال الحماية من الاختراق، التي تعمل بمساندة برامج المكافحة لحماية جهازك من أي ضرر.
لعل أشهر برامج مكافحة الفيروسات (أو الحماية من الفيروسات) اثنين، هما برنامج Norton للحماية من الفيروسات http://www.norton.com/، و برنامج McAffee للحماية من الفيروسات: http://www.mcaffee.com/ وهذا الموقع يوفّر خدمة الفحص عبر الانترنت مقابل سعر معقول.
و في كلا البرنامجين ستجد رزّا واضحاً في النافذة الرئيسية لتحديث قائمة الفيروسات. فمثلاً في النورتون ستجده في الشكل التالي:
فلا تنسَ القيام بتحديث قائمة الفيروسات بشكل دوري :-)
مواقع مفيدة:
مواقع توفّر معلومات عن الفيروسات:
• موقع يقدّم أحدث المعلومات عن الفيروسات مع ملفات التخلّص منها من مكافي
• تعرّف على الفيروسات و طرق الوقاية منها
• Introduction to viruses
• How Computer Viruses Work
مواقع برامج الحماية من الفيروسات:
• McAfee's Virus Information Library
• SARC: Symantec AntiVirus Research Center
يقدم هذا الموقع إمكانية كشف الفيروسات مجاناً مباشرة عبر النت، و لكن لابد من معرفة أن هذه العملية تعني أنّك تعطي الموقع إمكانية حذف الملفات في جهازك، فإذا شئت فقم بها على مسؤوليتك الخاصة.
(إذا ان لديك برنامج لمكافحة الفيروسات، و أردت أن توصي بأن نضع موقعه في هذه القائمة، فراسلنا من فضلك :-) )
ملاحظات مهمّة:
• تتم اصابة جهازك أو قرصك بفيروس فقط حين تقوم بتشغيل برنامج مصاب.
• يمكن لأي قرص أن يصاب بفيروس الـ boot sector.
• مجرّد وجودك في الانترنت لا يعرّضك للاصابة بفيروس. و لكنك تصاب به فقط إذا قمت بتنزيل برنامجاً مصاباً من الانترنت و قمت بتشغيله.
• لابد أن تحرص على استخدام نسخاً قانونية و مسجّلة من البرامج.
• لابد أن تقوم بعمل باك أب لملفاتك المهمة بشكل دوري و ذلك لاسترجاعها في حالة فقدانها لأي سبب تقني أو تعرّضك لفيروس.
• لابد أن يكون في جهازك برنامجاً للحماية من الفيروسات، و لابد أن تقوم بتحديثه بشكل وري.
• لابد أن تقوم بفحص جميع البرامج التي تنوي تشغيلها، و كذلك جميع الأقراص التي تقوم شرائها قبل أن تشغّلها.
نرجو أن يكون الله قد وفّقنا لتغطية جوانب الموضوع المتعدةة باختصار و فائدة
منقول للعلم
2-ما هو التروجان ؟؟
تعريف:
التروجان هو برنامج تجسس و له أسماء أخرى مثل مخدم (Server) أو اللاصق (Patch) أو الجاسوس (Spy) لكن مبدعين هذا النوع من الملفات يفضلون الأسماء الرنانة و اسم تروجان هو نسبة إلى حصان طروادة. لكن مع اختلاف المسميات فهو برنامج تجسسي يجعل من حاسبك مخدم لحاسب الجاسوس, أي يتمكن الجاسوس (و هو الشخص الذي بعث إليك هذا التروجان) من التحكم بجهازك و كأنه أنت, لكن مع الأخذ بعين الاعتبار أن ذلك فقط في حال أنت متصل بالإنترنت أو الشبكة و ليس هذا فقط بل و عندما يعرف أنك على الإنترنت أما غير ذلك فهو لا حول له ولا قوة.
كيف يلج إلى التروجان إلى حاسبي:
1- عن طريق برامج المحادثة مثل Microsoft chat و ICQ و Mirc و MSN و Yahoo .. الخ.
فلا تستقبل أي ملف مهما يكن و خاصة التي يكون امتدادها exe و حاليا ً ظهرت برامج تقوم بتغير امتداد الصور إلى exe فبعض الهاكرز يستخدمها في الضحك على الضحايا و يقول لهم أنها صور مغير امتدادها إلى exeو لكنه قد يدس التروجان بداخلها أو قد تكون هي التروجان بحالها.
2- عن طريق البريد الالكتروني:
لذا قم بحذف جميع الرسائل المجهولة و التي لا تعرف من هو مرسلها.
3- عن طريق تحميل برامج من مواقع مشبوهة:
الحل : أن تفعل خاصية الحماية التلقائية لبرنامج Norton Antivirus و الذي هو أقوى برامج الحماية على الإطلاق لأنه يتعامل مع الفيروسات و برامج التجسس على حد سواء.
4- عن طريق المنتديات التي تفعّل خاصية html قد يأتي من هو حاقد على المنتدى و يزرع الكود في رد لموضوع أو في موضوع جديد.
الحل : بسيط جدا ً لأنه ليس من مسؤوليتك بل من مسؤولية مشرف الموقع.
5- عن طريق الماسنجر بأنواعها هناك برنامج جديد و لكني لا اعلم مدى مصداقية كاتبه و هو يقوم بعمل سرقة الملفات و الصور من جهاز الطرف الآخر إذا كان online و من دون إذنه و اسم البرنامج imesh .
الحل : لا تضيف إلا من تعرفهم و إذا صادفت أي شخص لا تعرفه و شكيت فيه فقم بعمل حظر ثم حذف, لكن إذا كان في جهازك تروجان و حظرته فسوف يدخل و أنت لا تعلم لأن الحظر لن يفيد ما دام الخادم في جهازك يستقبل أوامر العملاء, و أنا لي وقفة بسيطة حول هذا البرنامج قد يكون هذا البرنامج مثل أخواتها من التروجانات .. قد تسمح لمصمم البرنامج أن يتجسس عليك و أنت تحاول أن تتجسس على الآخرين عملا ً بشعار افتراس المفترس و هذا هو حال كثير من برامج التجسس.
كيف أتخلص من التروجان إذا أصاب جهازي:
قبل كل شيء يجب أن تعرف أن الملف التجسسي إذا أصاب جهازك فإنه سوف يستوطن في واحد على الأقل من الأماكن التالية:
1- في الريجستري .
2- في الملف Startup .
3- في الملف System.ini .
4- في الملف Win.ini .
أما للتخلص منه فإليك الطريقة..
هناك طريقتين لحذف التروجان و هي مجربة على ويندوز 98 و هي إما بواسطة برامج الحماية و هذه هي الطريقة الأوتوماتيكية, أو الطريقة اليدوية عن طريق DOS و هي الأفضل و الأقوى من خلال التجارب مع Trojans إذا عملت بحث بواسطة برامج الحماية و صدف إنه في بعض الأحيان لا يمكن حذف التروجان بواسطة برامج الحماية لأن التروجان قد يحذف معه ملف مهم من ملفات النظام و في هذه الحالة تضطر إلى استخدام الطريقة الأخرى و هي الأفضل و الأسلم و هي كالتالي:
لنفرض أن التروجان اسمه Server تمكن من معرفته برنامج الحماية, أول خطوة و هي أن تتأكد هل هو يشتغل مع تشغيل الجهاز و ذلك بفعل التالي:
اضغط على زر start
اختر run
اكتب: msconfig
ثم اختر Start UP و من هناك ابحث عن اسم التروجان و غالبا ً ما يكون اسمه على الاسم الذي تم كشفه, ثم إذا وجدته أزل علامة الصح من أمامه ثم اعد تشغيل الجهاز. يمكنك مراجعة الطرق الاخرى بالضغط على هذه الوصلة
الخطوة الثانية و هي أن تحاول أن تجمع اكبر قدر من المعلومات عن التروجان الذي تم اكتشفاه حتى تتعرف عن أماكن اختبائه في الجهاز و عن تسجيل نفسه في الريجستري أو Win.ini أو System.ini أو جميعها معا ً, و أفضل ثلاث مواقع يقدم لك الاستفسار الكامل عن أي تروجان هم
http://www.dark-e.com/archive/trojans/
http://www.moosoft.com/tdbindex.php
الخطوة الثالثة بعد إعادة التشغيل ينبغي أن تكتب اسم التروجان كامل في ورقة خارجية ثم تذهب إلى الدوس عن طريق إعادة التشغيل و اضغط على Ctrl أو F8 أو استخدام قرص الإقلاع اختار Ms-Dos prompt في حال كنت تستخدم Win ME أو عن طريق الدوس الخارجة عن نطاق الويندوز و هي من ابدأ ثم إيقاف التشغيل ثم اختر الرجوع إلى بيئة الدوس RESTART IN MS-DOS MODE و ذلك في حال أنك تستخدم Win 98 ثم اتبع هذه الطريقة لكي تبحث عن التروجان و انتبه إلى المسافة بين الأمر dir و بين اسم التروجان و لا تنسى النجوم *.* :
C:/Windows>dir server *.*
ثم إنتر و إذا وجدت أي ملف اسمه server و امتداده الأخير هو exe فهو مطلبك و عليك أن تحذفه بهذه الطريقة و انتبه إلى المسافة بين deltree و بين اسم التروجان ولا تنسى النجوم *.* :
C:/Windows>Deltree server *.*
ثم إنتر ثم راح تسأل سؤال ضع علامة Y و قد يكون هناك أكثر من برنامج يحمل نفس الاسم و لكن الامتداد يختلف.. أهم شيء انك تبحث عن اسم التروجان server و الذي يكون امتداده exe هذه هي الطريقة اليدوية و الفعالة في حذف التروجان من الجهاز طبعا ً تضع بدل من كلمة server الاسم الذي تم رصده من مكافحات التجسس.. ثم اعد تشغيل الجهاز.
ملاحظه مهمة جدا ً:
هناك أمر أخر للحذف و هو Del و لكني أفضل الأمر Deltree لأنه اشمل في الحذف و يقوم بحذف كل شيء مخفي من اثر التروجان و يتعقبه في كل الأدلة و ليس مثل الأمر Delو الآن نحن في الويندوز و بعدما تم حذف التروجان و بقي أن نزيل بعض من آثاره من win.iniأو system.iniأو الريجستري. طبعا ً بعدما تدخل إلى إحدى المواقع اللي فوق و بعدما تبحث عن اسم التروجان الذي تريده أن تعرفه عنه, و كان تروجانك هو server و حصلت على هذه المعلومات من المواقع السابقة و هي انه من فصيلة Sub 7 و أهم شيء من المعلومات هذه من القسم How To Remove و عليك أن تتبع مسار التروجان في مكانه.. و بعد التمحيص عن التروجان وجدناه يسجل نفسه في الريجستري, اذهب إلى المفتاح التالي
HKET_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion
و ابحث عن الأسماء التالية RunDLL32r ,PATCH.EXE ,EXPLO32 ,SERVER.EXEC ,Explorer32 , ,WINDOWS\EXPL32.EXE في المفتاحين Run و RunServices و لاحظ على الملفات جيدا ً فإن لم يقابلها Data أو يظهر أمامها سهم صغير à فهو ملف تجسس إذ ليس له عنوان معيين في الويندوز, و عندما تجد احد تلك الملفات قم بحذفه, و بعدين تسوي إعادة تشغيل, و الآن عليك البحث في الملفين Win.ini و System.ini و اللذين تشغلهما من Run ثم اختر الملف System.ini و ابحث في قسم الـ Boot عن أي اسم غريب تحت هذا السطر shell=Explorer.exe ثم أزل منه الصح لكن تحقق من انه تروجان و هكذا. بعض التروجانات قد تحذف معها ملفات مهمة من الجهاز و في هذه الحالة يتطلب منك إرجاعها و طريقة الاسترجاع كالتالي:
في تشغيل Run اكتب SFC ثم إنتر ثم اختر الإعدادات Settings ثم في آخر شيء ضع علامة صح تفقد الملفات المحذوفة Check for deleted files ثم اختر موافق و بعدها اختر Start و اترك البرنامج يقوم بعمل فحص للملفات قد يكون هناك ملف محذوف و يتطلب رجوعه بواسطة CD.. طبعا ً على حسب نوع النظام اللي عندك يعني إذا عندك نظام 98 لازم قرص 98 و هكذا إذا وجد ملف محذوف يطلب القرص و أكمل بعدها إجراءات استرجاعه.
منقول للعلم
3-أكثر الفيروسات انتشاراً
ونتناول في ما يلي شرحاً عن الفيروسات العشرة الأكثر انتشاراً، حسب تصنيف الموقع http://vil.mcafee.com/villib/alpha.asp، لنلمس فعلياً ما تفعله الفيروسات المنتشرة حالياً، وندرك خطرها على أنظمة الحواسيب التي نستخدمها، فنستطيع الوقاية منها، أو التخلص منها في حالة إصابتنا بها.
ونذكر أنه يجب باستمرار استخدام واحداً من برامج اكتشاف وإزالة الفيروسات الشهيرة المتوفرة، كبرامج McAfee، أو Norton AntiVirus، أو Dr. Salamon، مع تحديثها دورياً، من مواقع الشركات المنتجة لها على شبكة إنترنت، لتبقى حواسيبنا "بصحة" جيدة.
1- الفيروس Cap
هو أحد فيروسات الماكرو لملفات وورد. ظهر عام 1997، ثم انتشر إلى درجة كبيرة. ويتألف من عشرة ماكرويات، يدعى أحدها CAP، وهو الذي يعطي الفيروس اسمه، وتستدعيه ماكرويات الفيروس التسعة الأخرى:
AutoExec,AutoOpen,FileSave, FileSaveAs, FileTemplates, ToolsMacro, FileClose, FileOpen, AutoClose.
يتضمن الفيروس التعليق التالي:
C.A.P: Un virus social.. y ahora digital.. '"j4cKy Qw3rTy"
(jqw3rty@hotmail.com). Venezuela, Maracay, Dic 1996.
P.D. Que haces gochito ? Nunca seras Simon Bolivar.. Bolsa !
وعندما يكرر ذاته، ينسخ أولاً، مجموعة الماكرويات العشرة الخاصة به، ثم يفحص عناصر قوائم أوامر محرر النصوص وورد، ويجمع أسماءها، التي تختلف من لغة إلى أخرى، ثم يعترض سبيل خمسة ماكرويات أخرى، بحيث يضيف إليها مؤشراً لتنفيذ الماكرو Cap، ويحذف أية ماكرويات موجودة في القالب العام Normal.dot، بالإضافة إلى أنه يحذف عنصرين من قائمة "أدوات" في البرنامج، هما: "ماكرو" و"تخصيص"، بينما يشل فعالية الأمر "قوالب ووظائف إضافية" في القائمة ذاتها. يستخدم الفيروس المعلومات الموجودة في حقل "الوصف"، (وهو الحقل الموجود في أسفل صندوق الحوار، الذي يظهر عند اختيار "أدوات/ماكرو/وحدات ماكرو") للتعرف على الماكرويات الخاصة به. يبدأ حقل الوصف فيها بالحرف F%، فيبدأ حقل الوصف للماكرو FileOpen، مثلاً، بالرموز F%O، وللماكرو FileSave بالرموز F%S. يعدل الفيروس إعدادات حفظ الوثائق، فيضبط الخيارات على الحفظ السريع، ويسمح بالحفظ التلقائي، مع الانتظار 10 دقائق بين مرات الحفظ التلقائي، ويسمح بحفظ التغيرات في القالب العام Normal.dot بدون تأكيد المستخدم.
يفحص الفيروس استخدام الماكرو FileSaveAs لتسجيل وثيقة، أو قالب، أو ملف RTF (Rich Text Format)، ويحول في جميع تلك الحالات، الملف الناتج إلى قالب ويلوثه بمجموعة ماكروياته.
يمكن، لإزالة الفيروس، استخدام أحد برامج اكتشاف وفحص الفيروسات الشهيرة، أو حذف ملف القالب العام NORMAL.DOT، للسماح لبرنامج وورد بإعادة إنشائه، عندما يعمل البرنامج في المرة التالية، وإلغاء تخصيص الفيروس لقائمة "أدوات"، بإعادة إظهار "ماكرو" و"تخصيص".
2 - الفيروس W97M.Ethan.A
وهو فيروس ماكرو لبرنامج وورد 97، ظهر في بداية هذا العام، وينتشر بسرعة كبيرة. يتألف من ماكرو واحد، ويبلغ طول شيفرته حوالي 50 سطراً، يحشرها في بداية وحدة ThisDocument، وهي الوحدة الافتراضية للغة VBA في قالب وثيقة وورد. يضيف الفيروس ذاته إلى القالب العمومي Normal.dot، لدى إغلاق وثيقة مصابة، ويصيب بعد ذلك، جميع الوثائق والقوالب التي يفتحها المستخدم، لأنه يصبح جزءاً من الوحدة ThisDocument. يستخدم الفيروس الملف النصي المؤقت المسمى C:\ethan.___ أثناء إصابة وثيقة أو قالب، ويضبط سماته (attributes) بحيث يكون ملف نظام مخفياً.
يمكن أن لهذا الفيروس، بإمكانية نسبتها 30%، أن يعدل خصائص وثيقة مصابة به، أثناء إغلاقها، فيصبح عنوان الوثيقة (Title) = "Ethan Frome"، واسم الكاتب (Author)= "EW/LN/CB" ، والكلمات الأساسية (Keywords) ="Ethan".
لهذا الفيروس سلوك آخر، هو أنه يحذف الملف Class.sys (الذي ينشأ عن الإصابة بفيروس W97M/Class) إذا اكتشف وجوده على القرص الصلب.
يجب لإزالته، استخدام أحد برامج اكتشاف الفيروسات الحديثة، ثم حذف الملف C:\Ethan___، وإعادة إدخال أي شيفرة مضافة إلى الوحدة البرمجية ThisDocument، لأن برنامج إزالة الفيروسات يزيلها من تلك الوحدة عند إزالة الفيروس ذاته.
3 - فيروس W97M/Marker.C
فيروس ماكرو لبرنامج وورد97، يصيب الوثائق والقوالب، ويلغي خيار الحماية من فيروسات الماكرو في برنامج وورد، والذي يمكن الوصول إليه من (أدوات/خيارات/عام). يحاول الفيروس الاحتفاظ بسجل يتضمن اسم المستخدم، وعنوانه، والوقت والتاريخ، ويحصل على تلك المعلومات من وورد، والتي تظهر باختيار (أدوات/خيارات/معلومات المستخدم)، ويضيفها كتعليق إلى نهاية شيفرته. إذا كان التاريخ هو الأول من الشهر، ينشئ الفيروس ملفاً على القرص C:\ له الامتداد .SYS ويبدأ بالحروف HSF تتبعها أربعة رموز مولدة عشوائياً، وينسخ إليه المعلومات التي سجلها عن المستخدم مع شيفرة الفيروس، ثم ينشئ ملفاً آخر يدعى C:\netldx.vxd يتضمن تعليمات لبرنامج نقل الملفات FTP.EXE، هي:
"o 209.201.88.110"
"user anonymous"
"pass itsme@"
"cd incoming"
"ascii"
"put " & LogFile
"quit"
يمثل LogFile متغيراً يشير إلى الملف من نوع .SYS الذي سجله على القرص الصلب، وينفذ برنامج FTP.EXE تعليمات الملف C:\netldx.vxd، الذي يرسل شيفرة الفيروس إلى موقع مؤلف الفيروس المدعو CodeBreaker على إنترنت، إلى العنوان 209.201.88.110، ويضبط قيمة المفتاح التالي في ملف التسجيل للنظام المصاب، بقيمة True:
"HKEY_CURRENT_USER\Software\Microsoft\MS Setup (ACME)\User Info", "LogFile"
وتكون هذه القيمة المنطقية false إذا لم يكن النظام مصاباً بالفيروس، وتصبحtrue بعد الإصابة به.
يحتاج اكتشاف وإزالة الفيروس إلى أحد البرامج الشهيرة لإزالة الفيروسات.
4 - الفيروس ATAKA (A.K.A. IE0199.EXE)
فيروس من نوع حصان طروادة، أرسل كملف مرفق بالبريد الإلكتروني إلى الكثير من المستخدمين، بعد تزوير عنوان البريد الإلكتروني للمرسل، ليبدو صادراً من شركة مايكروسوفت، وتتضمن رسالة البريد الإلكتروني إعلاماً بأن الملف المرفق المسمى IE0199.EXE، هو تحديث لبرنامج إنترنت إكسبلورر.
ينزل الفيروس عند تنفيذه أول مرة، ملفين، هما: MPREXE.DLL وSNDVOL.EXE في مجلد Windows\System، ويحذف الملف sndvol32.exe من الدليل Windows\System32، ويضيف اسم الملف MPREXE.DLL إلى مداخل برامج القيادة في قسم [boot] في ملف SYSTEM.INI. وهذا يؤدي إلى تحميل وتشغيل الملف MPREXE.DLL عند تشغيل النظام مرة أخرى، ويضيف المفاتيح التالية إلى ملف التسجيل:
HKEY_USERS\.Default\Software\Microsoft\Windows\CurrentVersion\
Internet Settings\EnableAutodial="00,00,00,00"
HKEY_LOCAL_MACHINE\System\CurrentControlSet\control\SessionManager\
Known16DLLs\mprexe.dll="mprexe.dll"
HKEY_LOCAL_MACHINE\System\CurrentControlSet\control\SessionManager\
Known16DLLs\SNDVOL.EXE="SNDVOL.EXE"
يؤدي ذلك إلى تشغيل الملف SNDVOL.EXE بواسطة الملف MPREXE.DLL، مع بقائه مقيماً في الذاكرة، وهو يستهدف إغراق مزودات إنترنت معينة بطلبات اتصال TCP، وهي المزودات ذات العناوين: www.bct.bg، وwww.infotel.bg، وns.infotel.bg.
اتبع الخطوات التالية لإزالة الفيروس:
1 - أغلق النظام وأقلع في وضع دوس
2 - احذف الملفين SNDVOL.EXE، وMPREXE.DLL، من المجلد Windows\System.
3 - احذف الملف mprexe.dll فقط، من مدخل الأقراص في قسم [boot]، لملف SYSTEM.
4 - احذف المداخل التالية من ملف التسجيل:
HKEY_LOCAL_MACHINE\System\CurrentControlSet\control\SessionManager\
Known16DLLs\mprexe.dll="mprexe.dll"
HKEY_LOCAL_MACHINE\System\CurrentControlSet\control\SessionManager\
Known16DLLs\SNDVOL.EXE="SNDVOL.EXE"
5 - الفيروس URLSNOOP/Picture.exe
الاسم الشائع لهذا الفيروس Picture.exe، وهو من نوع حصان طروادة، وانتشر عبر البريد الإلكتروني غير المرغوب به (Spam)، حيث يرسل إلى كملف تنفيذي مرفق ببريد إلكتروني. تتم عند تشغيل هذا الفيروس، العلمية التالية: يعمل الملف MANAGER.EXE وليس Picture.exe، وينزل الملف NOTE.EXE (المماثل للملف PICTURE.EXE) في الدليل الفرعي لنظام التشغيل ويندوز، ويضيف اسمه NOTE.EXE إلى سطر RUN في ملف WIN.INI، مما يؤدي إلى تشغيل NOTE.EXE عند إقلاع النظام.
لدى تشغيل الملف NOTE.EXE يفحص وجود الملف $2321.dat ضمن دليل ويندوز، فإذا لم يكن موجوداً، فإنه يحاول أن ينشئ ملفاً مؤقتاً على الدليل C:\ باسم file0001.chk، فإذا نجح في ذلك، ينشئ لائحة بالملفات من النوع TXT وHTML الموجودة على الأقراص الصلبة للمستخدم، C:، وD:، وE:، … إلخ، حتى يصل إلى قرص لا يستطيع أن ينشئ عليه ملفاً، وهو عادة، القرص المدمج، ثم يسجل لائحة أسماء الملفات التي وجدها على ملف باسم $2321.dat، بتشفير البيانات بحيث يضيف 5 إلى كل حرف ASCII يسجله، وينهي تشغيله. فإذا كان المستخدم يملك برنامج زبون لشركة ALO على جهازه، فإن الفيروس ينظر أيضاً داخل الملف C:\AOL\DB\MAIN.IDX، الذي يتضمن اسم المستخدم وكلمة السر، مع احتمال إرسالها إلى مبرمج الفيروس. وعندما يعمل الملف MANAGER.EXE، ثانية، يحاول الفيروس إرسال الملفين $2321.dat، و$4135.dat إلى بريد إلكتروني موجود في الصين!
6 - W32/Ska (A.K.A Happy99.exe)
فيروس من نوع دودة، أرسل أول مرة إلى عدد من مجموعات الأخبار، يوجد ضمن ملف باسم Happy99.exe، يظهر عند تشغيله رسالة على الشاشة تهنيء بحلول السنة الميلادية 1999: Happy New Year 1999، مع رسوم لألعاب نارية. كان سبب تكاثره الرئيسي تبادله ضمن مجموعات الأخبار، لكنه يمكن أن ينشر ذاته أيضاً، بالتصاقه برسائل البريد الإلكتروني، وإرساله كملف مرفق، بدون علم المستخدم، واعتبر دودة بسبب هذا السلوك. يصيب الفيروس الجهاز عند تسلم رسالة بريد إلكتروني مع ملف مرفق يدعى Happy99.exe، يرسله الفيروس بدون علم المستخدم المرسل. وبمجرد تشغيل الملف Happy99.exe، تظهر رسوم ألعاب نارية على شاشة المستخدم، وينسخ ذاته إلى مجلد النظام Windows\System تحت الاسم SKA.EXE، ثم يفك من داخله ملف من نوع DLL باسم SKA.DLL ويحفظه في المجلد Windows\System، إذا لم يكن موجوداً.
يعد الملف SKA.EXE نسخة من الملف الأصلي، لكنه لا يعمل مثل الملف Happy.EXE، ولهذا فهو لا ينسخ ذاته مرة أخرى ولا يظهر ألعاباً نارية على شاشة المستخدم.
تفحص هذه الدودة بعد ذلك وجود الملف WSOCK32.SKA في المجلد Windows\System. فإذا لم يكن موجوداً وكان الملف WSOCK32.DLL موجوداً، فإنها تنسخ الملف WSOCK32.DLL على WSOCK32.SKA.
تنشئ الدودة بعد ذلك، المفتاح التالي في ملف التسجيل:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnce\Ska.exe="Ska.exe"
والذي يؤدي إلى تشغيل الملف SKA.EXE في المرة التالية التي يعمل فيها نظام التشغيل. وعندما يحدث هذا تلتصق الدودة بالملف WSOCK32.DLL، وتضيف علاقات إلى الوظائف المصدرة EnumProtocolsW، وWSAAsyncGetProtocolByName.
تستدعي الشيفرة الملصوقة وظيفتين من ملف SKA.DLL تدعيان mail، وnews، تسمحان للدودة بالالتصاق في رسائل البريد الإلكتروني SMTP، وفي الرسائل الموجهة إلى مجموعات الأخبار.
7 - فيروس Laroux
فيروس ماكرو لبرنامج إكسل، ظهر في صيف 1996، مكتوب بلغة VBA، يصبح فعالاً حالما يحمل برنامج إكسل المصاب به، وينقل العدوى إلى أي مصنف إكسل يفتحه المستخدم. يتألف من ماكرويين هما auto_open وcheck_files. يتم تنفيذ الماكرو auto_open كلما تم فتح جدول ممتد مصاب بالفيروس، وينفذ بعده ماكرو check_files، الذي يفحص مسار إقلاع إكسل. فإذا لم يجد فيه ملفاً باسم PERSONAL.EXE، فإنه ينشئه وينسخ إليه وحدة برمجية باسم laroux.
الملف PERSONAL.EXE هو الملف الافتراضي لأي ماكرو مسجل في إكسل، وهكذا يمكن أن يوجد هذا الملف على نظامك على الرغم من أنه قد لا يكون مصاباً بهذا الفيروس. يكون مسار إقلاع إكسل، عادة، \Micorsoft\Excel\Xlstart، ولكن يمكن تغييره من "أدوات/خيارات/عام/موقع ملف بدء التشغيل البديل". لا يسبب هذا الفيروس أضراراً، سوى أنه يكرر ذاته في جميع الملفات التي يتم فتحها ببرنامج إكسل مصاب.
8- فيروس W32.CIH
ظهرت عائلة هذا الفيروس في يونيو 1998، من جنوب شرق آسيا، وتوجد منه حالياً، ثلاثة نماذج معروفة، وهو منتشر على نطاق واسع، ويصيب ملفات ويندوز95 من هيئة PE، ويستطيع أن يقسم شيفرته إلى عدة أجزاء ويضعها في الأجزاء غير المستخدمة من الملفات المصابة، حيث تتضمن ملفات PE، عادة، الكثير من المساحة غير المستخدمة.
يتضمن الفيروس شحنة خطيرة جداً، تعمل في اليوم السادس والعشرين من كل شهر، وتحاول أن تكتب على ذاكرة فلاش بيوس في الجهاز، (حيث تسمح معظم أجهزة الحواسيب الحديثة، بتغيير محتويات ذاكرة فلاش بيوس)، مما يعطل عمل الجهاز، ويصبح من المستحيل إقلاعه بدون استرجاع المحتويات الأصلية لتك الذاكرة. لا يكتفي الفيروس بذلك، بل يكتب فوق القرص الصلب ويملأه ببيانات لا معنى لها.
9 - فيروس WM97.CLass
واحد من أوائل عائلات فيروسات الماكرو لبرنامج وورد، يضيف شيفرة الفيروسية إلى الوحدة البرمجية ThisDocument، والتي تكون دائماً موجودة في ملفات الوثائق والقوالب لوورد 97. لهذا لفيروس خمسة أشكال، تظهر جميعها رسالة مزعجة على الشاشة في يوم محدد من الشهر، حيث يظهر الشكل A منه، مثلاً، في اليوم 31 من كل شهر الرسالة التالية:"This is Class". تنشئ معظم أشكال هذا الفيروس ملفاً نصياً باسم Class.sys على الدليل الرئيسي للقرص الصلب، بينما يغير الشكل D منه مفتاحاً في ملف التسجيل لويندوز95، بحيث يستبدل اسم المستخدم المسجل باسم كاتب الفيروس.
10 - فيروس W97M/Brenda.A
وهو فيروس ماكرو لوورد 97، من النوع الذي يتطفل على وحدة البرمجية للفئة، ويضع شيفرته في الحاوية ThisDocument، من الوثيقة، لكنه لا يكتب فوق أي جزء من الشيفرة الموجودة فيها.
يغير الفيروس اسم القرص C: إلى n0nuts، ويغير أيقونة "جهاز الكمبيوتر" إلى أيقونة قرص الشبكة المفصول.
ويحاول تغيير مفاتيح ملف التسجيل التالية:
"HKEY_CLASSES_ROOT\CLSID\{20D04FE0-3AEA-1069-A2D8-08002B30309D}
"HKEY_CLASSES_ROOT\CLSID\{20D04FE0-3AEA-1069-A2D8-08002B30309D}\DefaultIcon"
"HKEY_CURRENT_USER\Software\Microsoft\Internet Account Manager\Accounts\00000008", "SMTP Display Name"
"HKEY_CURRENT_USER\Software\Microsoft\Internet Account Manager\Accounts\00000008", "SMTP Email Address"
"HKEY_CURRENT_USER\Software\Nico Mak Computing\WinZip\WinIni", "Name"
"HKEY_CURRENT_USER\Software\Nico Mak Computing\WinZip\WinIni", "SN"
"HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Applets\Hearts", "name"
الفيروسات الجديدة
يبين الموقع ذاته أحدث الفيروسات التي وردت عنها أحدث التقارير، وهي: W32/Ska، وEthan، وMarker، وFooter، وPicture، وAtaka، وXF/Sic، والتي ورد معظمها في قائمة الفيروسات الأكثر انتشاراً، ما عدا الفيروسين: Footer، وXF/Sic.
• Footer: وهو فيروس ماكرو لملفات وورد97، ويصيب ملف القالب العام Normal.dot، في الحاوية ThisDocument، ويغير خاصة الوثيقة name إلى "FootPrint1"، بالإضافة إلى أنه يكتب فوق القسم الأول من حاشية الوثيقة السفلية، ويستبدل محتوياتها بالمسار الذي توجد فيه الوثيقة على القرص.
• XF/Sic.A: وهو فيروس يصيب مصنفات إكسل، ويسبب تغيير اسم الجدول الممتد عند عرضه بأمري "خصائص/المحتويات" إلى XL4Poppy، وظهور رسالتين يعرضان اسم مبرمج الفيروس، وتغيير اسم التطبيق من Micorsoft Excel، إلى XF/Classic.Poppy حوالي الساعة 6:30 بعد الظهر، خلال استخدام إكسل.
منقول للعلم
4-كيف تعمل الفيروسات
الخطوة الأولى في مكافحة فيروسات الكمبيوتر، هي فهم أنواعها وآليات عملها
تتضمن معظم الكمبيوترات الشخصية المباعة حديثاً برامج لمكافحة الفيروسات، وهذه الحقيقة، أكثر من أي شيء آخر، تدلنا على مدى انتشار الفيروسات، ومدى قبول صناعة الكمبيوتر بها، كقدر لا مفر منه! لقد أصبحت الفيروسات أمراً واقعاً في عالم الكمبيوتر اليوم.
يوجد حالياً الآلاف من فيروسات الكمبيوتر، ويمكن تصنيفها إلى عدة فئات، لكنها جميعاً، على العموم، تخضع لتعريف مشترك بسيط: الفيروس هو برنامج كمبيوتر مصمم عمداً ليقترن ببرنامج آخر، بحيث يعمل الفيروس عندما يعمل ذلك البرنامج، ومن ثمَّ يعيد إنتاج نفسه باقترانه ببرامج أخرى. ويقترن الفيروس بالبرنامج الأصلي بإلصاق نفسه به، أو باستبداله أحياناً، وقد يغير الفيروس نفسه عند إعادة الإنتاج، فيظهر كنسخة معدلة عن النسخة التي قبلها، كلما كرر العملية. ويمكن أن تتلوث برامج الماكرو بالفيروس، أو قطاع الإقلاع (boot sector) على القرص، وهو أول برنامج يتم تحميله من قرص يحمل ملفات إقلاع نظام التشغيل.
لاحظ عبارة "مصمم عمداً" في التعريف، فالفيروسات لا تظهر صدفة، بل يكتبها مبرمجون ذوو مهارات عالية عادة، ثم يجدون طريقة لنشرها في أجهزة المستخدمين الغافلين عنها. وكلما أصبحت برامج مكافحة الفيروسات أقوى، زاد المبرمجون من جهودهم لتطوير فيروسات أذكى، للتحايل عليها. والهدف من تطوير الفيروسات، بالنسبة للكثير من مؤلفيها، ليس أكثر من تحد، والرغبة في إثبات تفوقهم، بينما هو للبعض الآخر التلذذ بإثارة حيرة الآخرين وشكوكهم في الكمبيوتر، أو إزعاجهم، وحتى إيذائهم! وهذا أمر سيئ جداً، إذ يمكنهم أن يجنوا أموالاً طائلة، إذا وجهوا مواهبهم لمساعدة الشركات على حل مشكلة العام 2000، بدلاً من هدرها في أعمال لا طائل منها، مثل تطوير الفيروسات.
اشتهرت فيروسات الكمبيوتر بقدرتها على الأذى وإحداث الأضرار، لكن في الحقيقة، فإن الكثير منها غير مؤذ. صحيح أن بعضها يحذف الملفات، أو يقوم بأعمال تخريبية أخرى، لكن معظمها يسبب إزعاجاً بسيطاً فقط، وبعضها لا يلحظه المستخدم العادي أبداً. ويكفي أن يتمكن البرنامج من إعادة إنتاج نفسه حتى يعتبر فيروساً، بغض النظر عن الأعمال التي ينفذها.
لكن، في الحقيقة، حتى الفيروسات غير المؤذية، تسبب بعض الأذى! فهي تستهلك مساحات تخزين على القرص، وجزءاً من ذاكرة الكمبيوتر، وتشغل جزءاً من طاقة المعالج، وبالتالي فهي تؤثر على سرعة وكفاءة الجهاز. أضف إلى ذلك، أن برامج كشف الفيروسات وإزالتها، تستهلك أيضاً موارد الجهاز. ويرى الكثير من المستخدمين، أن برامج مكافحة الفيروسات تبطئ عمل الجهاز بشكل ملحوظ، وهي أكثر تطفلاً عليه من الفيروسات ذاتها! وبعبارة أخرى، تؤثر الفيروسات في عالم الكمبيوتر، حتى إذا لم تكن تفعل شيئاً.
الفيروسات وأشباه الفيروسات
إن الشرح المذكور في الفقرة السابقة عن الفيروس، أكثر تحديداً من الطريقة التي نستخدم فيها كلمة "فيروس" في الواقع. وتوجد أنواع أخرى من البرامج، ينطبق عليها تعريف الفيروس جزئياً. تشترك هذه الأنواع مع الفيروسات في أنها تعمل بدون علم المستخدم، وتقوم بأعمال ضمن الكمبيوتر، مصممة عمداً لتنفيذها. ومن هذه الأنواع: الديدان (worms)، وأحصنة طروادة (Trojan horses)، وبرامج الإنزال (droppers). وتعتبر كل هذه البرامج، بما فيها الفيروسات، جزءاً من فئة أكبر تدعى البرامج الماكرة (malware)، وهي مشتقة من عبارة malicious-logic software.
والدودة برنامج يعيد إنتاج نفسه، لكنها لا تلوث برامج أخرى. تنسخ الدودة نفسها من وإلى الأقراص المرنة، أو عبر الشبكات، ويعتمد بعضها على الشبكة في إنجاز عملها. تستخدم إحدى أنواع الديدان -وهي الدودة المضيفة (host worm)- الشبكة لنسخ نفسها، فقط، إلى أجهزة الكمبيوتر المتصلة بالشبكة. بينما توزع الدودة الشبكية (network worm) أجزاءها على عدة كمبيوترات، وتعتمد على الشبكة فيما بعد لتشغيل هذه الأجزاء. ويمكن أن تظهر الديدان على كمبيوترات منفصلة، فتنسخ نفسها إلى أماكن متعددة على القرص الصلب.
وسمي النوع الثاني من البرمجيات الماكرة "حصان طروادة"، نسبة للأسطورة الإغريقية الواردة في ملحمة الأوديسا لهوميروس، حيث ترك الجيش الإغريقي حصاناً خشبياً ضخماً، كهدية لسكان طروادة، وكان يختبئ ضمنه مجموعة من الجنود الأشداء، بعد أن تظاهروا بإنهاء الحصار الطويل، وعندما رحل الجيش وأدخل السكان الحصان إلى داخل أسوار المدينة، خرج الجند منه وانقضوا على الحامية، وسقطت المدينة في أيدي الإغريق. وتعتمد برامج أحصنة طروادة على المبدأ ذاته، فهي تختبئ ضمن برامج يبدو مظهرها بريئاً، وعندما يشغّل المستخدم واحداً من هذه البرامج، ينشط الجزء الماكر ويقوم بعمل معين مصمم له. وتختلف أحصنة طروادة عن الفيروسات العادية، في أنها لا تعيد إنتاج نفسها.
وصممت برامج الإنزال (droppers) لمراوغة برامج مكافحة الفيروسات، وتعتمد على التشفير غالباً لمنع اكتشافها. ووظيفة هذه البرامج عادة، نقل وتركيب الفيروسات، فهي تنتظر لحظة حدوث أمر معين على الكمبيوتر، لكي تنطلق وتلوثه بالفيروس المحمول في طياتها.
وينتمي مفهوم قنبلة (bomb) الكمبيوتر إلى هذه الفئة، إذ تبنى القنابل ضمن البرمجيات الماكرة كواسطة لتنشيطها. وتبرمج القنابل لتنشط عند حدوث حدث معين. تنشط بعض القنابل في وقت محدد، اعتماداً على ساعة الكمبيوتر. فيمكن برمجة قنبلة مثلاً، لمسح كافة الملفات ذات الامتداد .DOC من قرصك الصلب، عشية رأس السنة الميلادية، أو لعرض رسالة على الشاشة، في اليوم المصادف لعيد ميلاد شخصية مشهورة. وتعمل بعض القنابل تحت شروط أو أحداث أخرى، فيمكن أن تنتظر القنبلة إلى أن يتم تشغيل برنامج معين، عشرين مرة مثلاً، وعندها تمسح ملفات القوالب (templates) الخاصة بهذا البرنامج. ومن وجهة النظر هذه، تعتبر القنابل مجرد برامج جدولة زمنية ماكرة.
ويمكننا النظر إلى الفيروسات كحالات خاصة من البرمجيات الماكرة، إذ يمكن للفيروسات الانتشار بواسطة برامج الإنزال (ولا يشترط ذلك)، وهي تستخدم مفهوم برامج الديدان لإعادة إنتاج نفسها. ولا تعتبر الفيروسات مماثلة لأحصنة طروادة من الناحية التقنية، إلا أنها تشابهها في نقطتين: فهي تنفذ أعمالاً لا يريدها المستخدم، وتحول البرنامج الذي تلتصق به إلى حصان طروادة عملياً (تختبئ داخله، وتعمل عندما يعمل البرنامج، وتنفذ أعمالاً غير مرغوبة).
كيف يعمل الفيروس؟
تعمل الفيروسات بطرق مختلفة، وسنعرض فيما يلي للطريقة العامة التي تنتهجها كافة الفيروسات. في البداية يظهر الكمبيوتر على جهازك، ويكون قد دخل إليه مختبئاً في ملف برنامج ملوث (مثل ملفات COM أو EXE أو قطاع الإقلاع). وكانت الفيروسات في الماضي تنتشر بشكل أساسي عن طريق توزيع أقراص مرنة ملوثة. أما اليوم، فمعظمها يأتي مع البرامج المنقولة عبر الشبكات (ومن بينها إنترنت)، كجزء من برنامج تركيب نسخة تجريبية من تطبيق معين، أو ماكرو لأحد التطبيقات الشهيرة، أو كملف مرفق (attachment) برسالة بريد إلكتروني.
ويجدر التنويه إلى أن رسالة البريد الإلكتروني نفسها لا يمكن أن تكون فيروساً، فالفيروس برنامج، ويجب تشغيله لكي يصبح نشطاً. إذاً الفيروس المرفق برسالة بريد إلكتروني، لا حول له ولا قوة، إلى أن تشغّله. ويتم تشغيل فيروسات المرفقات عادة، بالنقر عليها نقرة مزدوجة بالماوس. ويمكنك حماية جهازك من هذه الفيروسات، بالامتناع عن تشغيل أي ملف مرفق برسالة بريد إلكتروني، إذا كان امتداده COM أو EXE، أو إذا كان أحد ملفات بيانات التطبيقات التي تدعم الماكرو، مثل برامج أوفيس، إلى ما بعد فحصه والتأكد من خلوه من الفيروسات. أما ملفات الرسوميات والصوت، وأنواع ملفات البيانات الأخرى القادمة كمرفقات، فهي آمنة، ولا يمكن للفيروس أن ينشط من خلالها، ولذلك فهو لا يهاجمها.
إذاً يبدأ الفيروس دورة حياته على الجهاز بشكل مشابه لبرنامج حصان طروادة، فهو يختبئ في ثنايا برنامج أو ملف آخر، وينشط معه. في الملفات التنفيذية الملوثة، يكون الفيروس قد أضاف شيفرته إلى البرنامج الأصلي، وعدل تعليماته بحيث ينتقل التنفيذ إلى شيفرة الفيروس. وعند تشغيل الملف التنفيذي المصاب، يقفز البرنامج عادة إلى تعليمات الفيروس، فينفذها، ثم يعود ثانية لتنفيذ تعليمات البرنامج الأصلي. وعند هذه النقطة يكون الفيروس ناشطاً، وجهازك أصبح ملوثاً.
وقد ينفذ الفيروس مهمته فور تنشيطه (ويطلق عليه فيروس العمل المباشر direct-action)، أو يقبع منتظراً في الذاكرة، باستخدام وظيفة "الإنهاء والبقاء في الذاكرة" (terminate and stay resident, TSR)، التي تؤمنها نظم التشغيل عادة. وتنتمي غالبية الفيروسات لهذه الفئة، ويطلق عليها الفيروسات "المقيمة". ونظراً للإمكانيات الكبيرة المتاحة للبرامج المقيمة في الذاكرة، بدءاً من تشغيل التطبيقات والنسخ الاحتياطي للملفات إلى مراقبة ضغطات لوحة المفاتيح ونقرات الماوس (والكثير من الأعمال الأخرى)، فيمكن برمجة الفيروس المقيم، لتنفيذ أي عمل يمكن أن يقوم به نظام التشغيل، تقريباً. يمكن تشغيل الفيروس المقيم كقنبلة، فيبدأ مهمته على جهازك عند حدث معين. ومن الأمور التي تستطيع الفيروسات المقيمة عملها، مسح (scan) قرصك الصلب وأقراص الشبكة بحثاً عن الملفات التنفيذية، ثم نسخ نفسها إلى هذه الملفات وتلويثها.
أنواع الفيروسات
يبحث مطورو الفيروسات، بشكل دائم، عن طرق جديدة لتلويث كمبيوترك، لكن أنواع الفيروسات معدودة عملياً، وتصنف إلى: فيروسات قطاع الإقلاع (boot sector viruses)، وملوثات الملفات (file infectors)، وفيروسات الماكرو (macro viruses). وتوجد أسماء أخرى لهذه الفئات، وبعض الفئات المتفرعة عنها، لكن مفهومها يبقى واحداً.
تقبع فيروسات قطاع الإقلاع في أماكن معينة على القرص الصلب ضمن جهازك، وهي الأماكن التي يقرأها الكمبيوتر وينفذ التعليمات المخزنة ضمنها، عند الإقلاع. تصيب فيروسات قطاع الإقلاع الحقيقية منطقة قطاع الإقلاع الخاصة بنظام دوس (DOS boot record)، بينما تصيب فيروسات الفئة الفرعية المسماة MBR viruses، قطاع الإقلاع الرئيسي للكمبيوتر (master boot record). يقرأ الكمبيوتر كلا المنطقتين السابقتين من القرص الصلب عند الإقلاع، مما يؤدي إلى تحميل الفيروس في الذاكرة. يمكن للفيروسات أن تصيب قطاع الإقلاع على الأقراص المرنة، لكن الأقراص المرنة النظيفة، والمحمية من الكتابة، تبقى أكثر الطرق أمناً لإقلاع النظام، في حالات الطوارئ. والمشكلة التي يواجهها المستخدم بالطبع، هي كيفية التأكد من نظافة القرص المرن، أي خلوه من الفيروسات، قبل استخدامه في الإقلاع، وهذا ما تحاول أن تفعله برامج مكافحة الفيروسات.
تلصق ملوثات الملفات (وتدعى أيضاً الفيروسات الطفيلية parasitic viruses) نفسها بالملفات التنفيذية، وهي أكثر أنواع الفيروسات شيوعاً. وعندما يعمل أحد البرامج الملوثة، فإن هذا الفيروس، عادة، ينتظر في الذاكرة إلى أن يشغّل المستخدم برنامجاً آخر، فيسرع عندها إلى تلويثه. وهكذا، يعيد هذا النوع من الفيروس إنتاج نفسه، ببساطة، من خلال استخدام الكمبيوتر بفعالية، أي بتشغيل البرامج! وتوجد أنواع مختلفة من ملوثات الملفات، لكن مبدأ عملها واحد.
تعتمد فيروسات الماكرو (macro viruses)، وهي من الأنواع الحديثة نسبياً، على حقيقة أن الكثير من التطبيقات تتضمن لغات برمجة مبيتة ضمنها. وقد صممت لغات البرمجة هذه لمساعدة المستخدم على أتمتة العمليات المتكررة التي يجريها ضمن التطبيق، من خلال السماح له بإنشاء برامج صغيرة تدعى برامج الماكرو. تتضمن برامج طاقم أوفيس، مثلاً، لغة برمجة مبيتة، بالإضافة إلى العديد من برامج الماكرو المبيتة أيضاً، والجاهزة للاستخدام المباشر. وفيروس الماكرو ببساطة، هو برنامج ماكرو مصمم للعمل مع تطبيق معين، أو عدة تطبيقات تشترك بلغة برمجة واحدة. أصبحت فيروسات الماكرو شهيرة بفضل الفيروس المصمم لبرنامج مايكروسوفت وورد. فعندما تفتح وثيقة أو قالباً ملوثين، ينشط الفيروس ويؤدي مهمته التخريبية. وقد بُرمِج هذا الفيروس لينسخ نفسه إلى ملفات الوثائق الأخرى، مما يؤدي إلى ازدياد انتشاره مع استمرار استخدام البرنامج.
ويجمع نوع رابع يدعى الفيروس "متعدد الأجزاء" (multipartite) بين تلويث قطاع الإقلاع مع تلويث الملفات، في وقت واحد.
ستجد قائمة ضخمة بأسماء الفيروسات، مع شرح تفصيلي عن آثار كل منها، في قسم Virus Encyclopedia من موقع مختبر مكافحة الفيروسات، الخاص بشركة سيمانتك، على العنوان:
http://www.symantec.com/avcenter/vinfodb.html
ذكاء الفيروسات في ازدياد
نجح مبدأ فيروس الماكرو، لأن لغات البرمجة أمنت إمكانية الوصول إلى الذاكرة والأقراص الصلبة. وهذا ما أمنته التقنيات الحديثة أيضاً، بما فيها عناصر تحكم ActiveX، وبريمجات جافا (Java applets). صحيح أن هذه التقنيات صُممت مع ضمان حماية القرص الصلب من برامج الفيروسات (تعد جافا أفضل من ActiveX في هذا المجال)، لكن الحقيقة أن هذه البرامج تستطيع تركيب نفسها على جهازك بمجرد زيارتك لموقع ويب. ومن الواضح أن أجهزتنا ستكون أكثر عرضة لمخاطر الفيروسات والبرمجيات الماكرة الأخرى، مع ازدياد تشبيك الكمبيوترات ببعضها، وبشبكة إنترنت، خصوصاً مع المزايا التي تعدنا بها إنترنت لإجراء ترقية نظم التشغيل عبرها (يؤمن نظاما ويندوز98 وويندوز2000 هذه الإمكانيات).
إن أقل ما يوصف به مطورو الفيروسات، هو مهارتهم وقدرتهم الفذة على الابتكار، فهم يخرجون إلينا دائماً بطرق جديدة لخداع برامج مكافحة الفيروسات. فمثلاً، تضلل الفيروسات المتسللة (stealth viruses) الجديدة، برامج مكافحة الفيروسات، بإيهامها أن الأمور تسير على ما يرام، ولا يوجد أي مؤشر على وجود فيروس. كيف؟
يعتمد مبدأ عمل الفيروس المتسلل، على الاحتفاظ بمعلومات عن الملفات التي لوثها، ثم الانتظار في الذاكرة، ومقاطعة عمل برامج مكافحة الفيروسات خلال بحثها عن الملفات المعدلة، وإعطائها المعلومات القديمة التي يحتفظ بها عن هذه الملفات، بدلاً من السماح لها بالحصول على المعلومات الحقيقية من نظام التشغيل!
أما الفيروسات متغيرة الشكل (polymorphic viruses)، فتعدل نفسها أثناء إعادة الإنتاج، مما يجعل من الصعب على برامج مكافحة الفيروسات التي تبحث عن نماذج معينة من مثل هذا الفيروس، اكتشاف كافة أشكاله الموجودة، وبالتالي تستطيع الفيروسات الناجية، الاستمرار وإعادة إنتاج أشكال جديدة.
تظهر أنواع جديدة من الفيروسات إلى حيز الوجود بشكل دائم، مع استمرار لعبة القط والفأر بين مطوري الفيروسات ومنتجي برامج مكافحتها. وأغلب الظن أن الفيروسات ظهرت لتبقى، إلى ما شاء الله.
بعض الفيروسات الشائعة
اسم الفيروس نوعه مجالات التلويث مواصفاته
Aol4free.com حصان طروادة لا شيء! فهو يحذف الملفات من القرص الصلب، لكنه لا ينتقل إلى تطبيقات أخرى يستخدم تعليمة Deltree (من دوس) عند تنشيطه، لحذف الملفات من القرص الصلب، وهو مختلف عن فيروس Aol4free السابق له
Form مقيم، قطاع الإقلاع قطاع الإقلاع على الأقراص المرنة قديم نسبياً لكنه شائع، يصدر صوت نقرات عند الضغط على لوحة المفاتيح
Hare مقيم، متغير الشكل، متعدد الأجزاء ملفات COM و EXE، وقطاع الإقلاع الرئيسي، وقطاع الإقلاع على الأقراص المرنة ينشط في الثاني والعشرين من أغسطس وسبتمبر، ويحاول مسح سواقات A: و B: و C:
Java.App Strange Brew ملوث ملفات، مباشر العمل ملفات فئات جافا أول فيروس يصيب بريمجات جافا، ويمكنه الانتشار عبر نظم تشغيل مختلفة، لكن لا تعرف له أضرار
Microsoft.Excel.Spellcheck ماكرو جداول إكسل الممتدة يشكل الملف Spellck.xla في مجلد إقلاع إكسل، وهو غير مؤذ، لكنه يعرض رسائل يحذر فيها من فيروسات الماكرو
Monica (Hanko.4167) ملوث ملفات، متسلل، مقيم ملفات COM و EXE يوقف عمل الكمبيوتر في الساعة السابعة وسبع دقائق، في اليوم السابع من شهر يوليو، أي 7/7-7:07، ويظهر كلمة Monica
W95.CIH ملوث ملفات، مقيم ملفات EXE لويندوز95 ينشط في السادس والعشرين من كل شهر، ويحاول الكتابة فوق ذاكرة فلاش بيوس، وتخريب بيانات القرص الصلب
W95.Marburg ملوث ملفات، مباشر العمل ملفات التطبيقات لنظم ويندوز95/98/إن.تي ينشط بعد ثلاثة أشهر من أول إصابة به، فعند تشغيل تطبيق ملوث، يغطي الشاشة بأيقونة الخطأ في ويندوز، ويحذف برامج مكافحة الفيروسات
W97/X97M Shiver ماكرو وثائق (ملفات بيانات) وورد97 وإكسل97 أول فيروس من نوع الماكرو يصيب ملفات وورد وإكسل معاً، ويمنع تحميل الوثائق الملوثة
Win32/Semisoft ملوث ملفات، مقيم ملفات EXE لنظم ويندوز يرسل معلومات من عدة ملفات على القرص الصلب، إلى عناوين IP محددة، عبر إنترنت
WM.PolyPoster ماكرو وثائق وورد يرسل رسالة إلى مجموعات نقاش محددة، بواسطة برنامج Free Agent، ويضع وثيقة وورد الراهنة كملف مرفق بالرسالة
XM.Compat ماكرو، متغير الشكل جداول إكسل الممتدة ينشط بعد تاريخ 31 أغسطس 1998 عند إغلاق جدول ملوث، فيختار مجموعة عشوائية من الخلايا العددية، ويغير قيمها بنسبة 5 بالمائة
منقول للعلم
5- أسوأ فيروس حتى الآن
(حسب موقع سي ان ان)
الرجاء إخبار كل
من تعرف من مستخدمي الشبكة
--------------------------
تم اكتشاف فيروس جديد صنفته شركة ميكروسوفت على أنه أكثر الفيروسات تدميرا حتى الآن
وتم اكتشافه مساء أمس بواسطة شركة مكافي لمكافحة الفيروسات
ولم يتم تطوير أي مضاد لهذا الفيروس حتى الآن
يقوم هذا الفيروس بتدمير القطاع رقم صفر في القرص الصلب
حيث توجد البيانات اللازمة
لتشغيل القرص ويتلخص عمل هذا الفيروس بأنه يرسل نفسه آليا إلى قائمة المراسلات
لديك برسالة عنوانها
A Virtual Card for You
وما إن يفتح المستخدم الملف المرفق بتلك الرسالة حتى يتوقف الجهاز عن العمل ت! وقفا
كاملا دون استجابة مما يضطر المستخدم لإعادة التشغيل وعندما يتم الضغط على أزرار
Ctrl+Alt+Delete
أو الزر
reset
فإن الفيروس يقوم بتدمير القطاع رقم صفر في القرص الصلب وبالتالي يتم تدمير كامل
محتويات القرص نهائيا
لذا بادر فورا إلى حذف أية رسالة تصلك بعنوان
A Virtual Card for You
وننصحك بإرسال هذه الرسالة إلى كل من تعرفه من جهة أخرى أعلنت شركة إنتل عن وجود فيروس مدمر أيضا يتم إرساله مع رسالة
عنوانها
An Internet Flower For You
فإن وجدت هذه الرسالة فاحذفها فورا وهذا الفيروس يقوم بحذف ملفات المكتبات
الديناميكية الموجودة في جهازك
*.dll
الأمر الذي يؤدي إلى تعطيل جهازك عن العمل
واليكم هذا الخبر المنقول
حذرت مصادر أمنية على شبكة الانترنت من ظهور دودة بريدية فيروسية
تستهدف مستخدمي برنامج المحادثة الفورية الشهير
MSN Instant Messenger
ليس لانتشاره بين المستخدمين فحسب ولكن لخطورتها المتمثلة في أنها أول فيروس ينتقل عبر الخدمة الشهيرة.
وقالت المصادر إن الدودة التي أطلق عليها اسم
CoolNow
تقوم بالانتقال عبر الاستفادة من ثغرة أمنية في برنامج المرسلة الفورية وثغرة أخرى في متصفح
Internet Explorer
الخاص بشركة مايكروسوفت مؤكدة أنه رغم الكشف عنها فإنها قد تم تصنيفها على أنها قليلة الخطورة وبطيئة الانتشار نسبيا مقارنة بفيروسات أخرى انتشرت عبر العالم في ساعات. وأوضحت أن الرسالة تأتي عبر ارسال صفحة إلى مستخدمي البرنامج أو عبر نافذة تخرج على المستخدم المتصل عبر البرنامج تتضمن دعوة لزيارة صفحة بعنوان
Hey Go to http://www.geocities.com.(removed).cool.html
وما أن يقوم المستخدم بزيارة تلك الصفحة حتى تقوم الصفحة بانزال ملفاً خبيثاً يقوم بفتح ثغرة في المتصفح ليتمكن الملف الخبيث من نشر نفسه بين المستخدمين الآخرين المسجلين في قائمة المستخدم نفسه وهكذا تعمل الدودة على الانتشار
منقول للعلم
انشر الخبر وخذ الاجر من الله
6- غلق البوابات الخلفية للفيروسات داخل نظام تشغيل ويندوز
نظام تشغيل النوافذ به بعض البوابات الخلفية التي يمكن أن تخترقها الفيروسات من هذه الأبواب تقنية تسمى Windows Scripting Host ويطلق عليها اختصارا WSH فإذا لم تسمع عنها من قبل فيجب أن تقرأ هذا الموضوع بعناية .
الفيروسات الشهيرة مثل فيروس الحب I Love You وفيروس الحب الجديد New Love استغلت هذا الباب لكي تقتحم حاسبات ملاين المستخدمين وتصيبها بأعطال خطيرة .
تقنية WHS تستخدم لكي تسمح لصفحات مواقع الإنترنت بأن تقوم بتشغيل برامج على حاسبات المستخدمين بدون تداخل منهم ومادام قد تم السماح بهذه الخصية فيمكن لصفحات الإنترنت التي تحمل فيروسات أن يتم تشغيلها على الحاسب بنفس الطريقة التي يتم بها تشغيل البرنامج العادي . خاصية WSH اختيارية ويمكن للمستخدم أن يلغيها وبذلك يحمى نفسه من الباب الخلفي لدخول الفيروسات ولكن ليست كل وجود هذا التقنية سيئة فهي لم تخترع لكي تصيب حاسباتنا بالفيروسات ولكن لها فوائد أخرى متعددة ولذلك علينا أن نقارن بين فوائدها وعيوبها وبعد ذلك نقرر هل من الأفضل إلغاؤها أم تركها.
ميزات إلغاء WHS
إلغاء هذه الخصية سيمنع صفحات الإنترنت التي تحمل فيروسات مثل فيروس الحب من العمل . وبذلك لن تتمكن من إلحاق الضرر بحاسبك . وبذلك تصبح ملفاتك في مأمن من الإصابة بهذه الفيروسات الخطيرة . أيضا لن يقوم حاسبك بإرسال نسخة من الفيروسات لحاسبات أصدقائك الذي تراسلهم عن طريق البريد الإلكتروني .
إلغاء هذه التقنية ليس له تأثير سريع ومباشر على حاسباتنا فالحاسب سيستمر في العمل بطريقة طبيعية .
برامج المجموعة المكتبية office وبرنامج الاكسبلور لتصفح الإنترنت لا تستخدم هذه التقنية ولذا فان إلغاء هذه الخصية لا يؤثر على استخدام هذه البرامج.
عيوب إلغاء WHS
بعض البرامج الأخرى غير التي ذكرت قد تستخدم هذه الخصية ولو قمنا بإلغائها فقد يؤثر ذلك على الطريقة التي تعمل بها هذه البرامج وللأسف لا توجد طريقة تخبرنا عن هذه البرامج والتطبيقات التي توجد على الحاسب .ولكن يمكنا القول أن أغلبية البرامج لا تستخدمها .
خطوات إيقاف هذه الخاصية:-
نظام نوافذ 98
- من قائمة البداية اضغط على settings
- اختار التعامل مع لوحة التحكم control panel
- افتح أيقونة Add/remove Programs
- اختار التعامل مع وظيفة windows Setup
- اضغط على مجموعة accessories ثم اضغط على مفتاح details
- الغ العلامة الموضوعة أمام خاصية windows Scripting Host
- اضغط مفتاح ok لتأكيد الاختيار.
نظام نوافذ 2000
- افتح أيقونة حاسبك myComputer والتي توجد على شاشة سطح المكتب.
- من قائمة الأدوات tools اضغط على اختيارات المجلدات folder Option
- اضغط على وظيفة أنواع الملفات File Types .
- ابحث عن VBScript Script File وقم بإلغائه
- اضغط ok لتأكيد الاختيار.
منقول للعلم.
7- اخواني هذة10 نصائح لتجنب خطر الفيروسات
اتكل على الله فهو نعم الوكيل.
أولا و قبل كل شئ ركب برنامج للحماية من الفايروسات .. اضعط هنا
من متصفحك اوقف تشغيل الجافا و الاكتف اكس لانها تدخل إلى نظامك.
شغل حماية MBR BIOS إذا توافرت لديك
في برنامج Ms Office اطفأ نظام المايكرو. ففي الغالب مادام استخدامك شخصي لن تحتاجه.
لا تحمل برامج من اي موفع و من مواقع لا تعرفها ماعدا الشركا ت الموثوق بها.
لا تفتح اي ملف مرفق بالبريد ما دامت من مصدر لا تعرفه.
إذا كنت تستخدم برنامج للبريد الالكتروني اوقف استخدام لغة html في الرسائل .
استخدم برامج لا تدعم نظام التشغيل التلفائي.
اصعب خطوة .. إذا امكن غير نظامك من الويندوز إلى الLinux فنظامها الامني افضل و عدد الفايروسات فيها اقل. منقول للعلم
8- فيروس جديد يتذكر لمساتك على لوحة المفاتيح
واصل فيروس الكمبيوتر الجديد "كورجو" الذي يصيب الاجهزة التي تعمل بنظامي "ويندوز 2000" و"أكس بي" ببساطة عند اتصالها بشبكة الانترنت انتشاره في أنحاء العالم أمس الجمعة حيث يقوم بإدخال جاسوس دقيق يستطيع تسجيل المفاتيح التى تضغط عليها في اللحظات السرية مثل طبع كلمات السر.
وظهر كورجو لاول مرة في 22 أيار/مايو وهو موزع الان في ست صيغ على الاقل. والعلاج هو في برنامج مجاني يطلق عليه اسم "كيه بي 835732" من موقع ميكروسوفت ولكن المحليين قالوا إن انتشار كورجو يفترض على ملايين مستخدمى أجهزة الكمبيوتر الشخصية أنهم لم يستخدموا العلاج بعد.
وقال كريستوفر فيشر وهو خبير ألماني في الفيروسات إنه لا توجد أية بوادر على أن كورجو أدى إلى زيادة كبيرة في حركة سير الانترنت.
وتستغل الدودة نفس المسار في النوافذ مثل فيروس ساسر وهو أكبر فيروس في العالم منذ نيسان/ابريل الماضي. ولا تصيب الدودة نظام ويندوز 98 أو أية أنظمة تشغيل أخرى. وقد أثارت شركات البرامج المقاومة للفيروسات تقييمها لتهديد كورجو بعدما وجدت أنه أصبح منتشرا.
وكان مراهق ألماني يدعى سفين جاشان قد اعترف بتصميمه فيروس ساسر مدعيا أنه جسم مضاد لقتل الفيروسات البغيضة الطليقة. وأوضحت شركة إف سيكيور وهي شركة فنلندية لمقاومة الفيروسات أن يكون فيروس كورجو نتاج عمل مجموعة قراصنة روسية تطلق على نفسها اسم "فريق المتطفلين".
وقال الصحفي توماس كريتشمان بمجلة بي سي الالمانية إن القرصان المبتكر لفيروس كورجو يحتاج للقيام بكم كبير من العمل التحليلي للتفرقة بين ضربات المفاتيح الخاصة بكلمات السر أو بطاقات الائتمان من لوحة المفاتيح الخاصة بالكمبيوتر. ولا يستطيع فيروس كورجو العثور على أو فك الشفرة المخزنة في القرص الصلب"الهارد درايف".
وقالت شركة سوفوس لبيع برامج مكافحة الفيروسات إن عدد الفيروسات المنطلقة على الانترنت في شهر أيار/مايو كسرت أكبر معدل سجل خلال العامين والنصف عام في الشهر الماضي.
وقد اكتشفت سوفوس على ما إجماليه 959 فيروسا جديدا على شبكة الانترنت في شهر أيار/مايو وهو أعلى رقم منذ كانون الاول/ديسمبر عام .2001 وقالت إن منتجاتها تحمى ضد 90811 فيروسا مختلفا. وكان ساسر على رأس قائمة أخطر عشرة فيروسات في شهر أيار/مايو.
والجدير بالذكر أن الفيروس الجديد لا يدخل الكمبيوتر عبر البريد الالكتروني إنما عن طريق شبكة الانترنت ويتسبب في إعادة تشغيل الجهاز كل 60 ثانية كما يتسبب في بطء استخدام شبكة الانترنت.
وتصف شركة أمن المعلومات "سيمانتك" الفيروس الجديد بأن خطورته متوسطة وتعرض في موقعها على شبكة الانترنت أداة خاصة لتنظيفه من نظام التشغيل المصاب به. كما تعرض شركة "ميكافي" تحديث برمجيتها أيضا لانها تحتوي على ملفات حماية من الفيروس الجديد.
==============
المصدر :http://www.middle-east-online.com/?id=23928
منقول للعلم
KORGO
بعد البلاستر والساسر ياتي هذا الفيروس = وجع رااااااااس
ومازال شن شفتو (يا هرب من الغولة طايح في سلال القلوب)
الفيروس يهاجم انظمة تشغيل win 2000 و win xp
الفيروس يدخل الى الجهاز عن طريق نوافذ tcp هذا يعني انه لا يجب ان تفتح ايميل مصاب بالفيروس حتى ينتقل عندك
هذا الفيروس يؤدي الى خروج نافذة لاعادة تشغيل الجهاز بعد 60 ثانية
اضافة الى ذالك فهو يؤدي الى صعوبات في تصفح النت
منقول للعلم
من اجل تفادي الاصابة قم بتنزيل تحديثات للويندوز وللنورتن
منقول للعلم
9- مهم جدا (( كيف تعرف ان الرسالة تحتوي على فايرس قبل فتحها..))
السلام عليكم ورحمة الله وبركاته
لا يخفى عليكم الحرب الشرسة التى بدأت ضد المجموعات الإسلامية والعربية الموجوده حاليا
ولمواجهة هذه الحملة القذرة يجب علينا أن نوضح لجميع الأخوة
طريقة معرفة الرسالة التى تحتوى على
أولا ً:شرح للمشكلة
ثانيا ً: طريقة الأكتشاف قبل فتح الرسالة
ثالثا ً: طرق العلاج
====================
أولا ً:شرح للمشكلة
أن الذين يقومون ببعث هذه الرسائل يستخدمون بعض البرامج التى تتيح لهم أستخدام أسماء أيملات للأصدقاء و المعارف وهذا لكى يقع المسلم أو العربى فى الفخ ويفتح مرفقات الرسالة
بمعنى أكثر وضوحا:
أن من الممكن أن يرسل لك رسالة من شخص تعرفة وتكون هذه الرسالة تحمل الفيروس وهذا الصديق ليس هوا من قام ببعث هذه الرسالة ولكن من قام ببعث هذا الرسالة هوا هذة المجموعة
تعريف بالفيرس المستخدم:
اسم الفيروس هوا
W32.Sobig.F@mm
Subject:
Re: Details
Re: Approved
Re: Re: My details
Re: Thank you!
Re: That movie
Re: Wicked screensaver
Re: Your application
Thank you!
Your details
وعند فتح الرسالة سوف تجد مكتوب بداخلها :
Body:
See the attached file for details
Please see the attached file for details.
و المرفقات التى تحملها تكون :
Attachment:
your_document.pif
document_all.pif
thank_you.pif
your_details.pif
details.pif
document_9446.pif
application.pif
wicked_scr.scr
movie0045.pif
ثانيا ً: طريقة الأكتشاف قبل فتح الرسالة :
طريقة أكتشاف إذا كانت الرسالة المبعوثة تحمل فيرس و أنها ليست من صديقك الذى يملك الأيمال المستخدم لبعث الرسالة التى تحمل الفيروس
عندما تصل أليك رسالة تحمل أحد العناوين التالية قم بمسح الرسالة قبل فتحها:
Re: Details
Re: Approved
Re: Re: My details
Re: Thank you!
Re: That movie
Re: Wicked screensaver
Re: Your application
Thank you!
Your details
أذا أردة أن تفتح الرسالة ولكن بدون فتح المرفقات فأنك سوف تجد فى الرسالة مكتوب:
Body:
See the attached file for details
Please see the attached file for details.
أنا أفضل مسح الرسالة من قبل فتحها وهذا فى حالة وجود العنواين السابق ذكرها
ثالثا طرق العلاج:
1-
يجب أن تقوم بتحيث مكافح الفيروسات الذى تملكة بأحدث نسخة من الأنترنت لأن لو لم تفعل هذا فأن فى هذه الحالة لم تستطيع أكتشاف الفيروس فى حالة الأصابة
2-
يجب فحص الجهاز بالكامل بعد التحديث لكى تبحث هل اصيب جهازك بالفيروس أم لا
لأن فى حالة اصابتك بالفيروس سوف يستخدم الفيروس جهازك لبعث الرسائل التى تحمل الفيروس أكرر مرة أخرى يجب فحص الجهاز بالكامل لأن فى حالة أصابة جهازك سوف يستخدم الفيروس جهازك لبعث الفيروس
يمكنكم أستخدام الوصلة التالية المفيدة جدا لهذا الفيروس:
1-
هذه الوصلة تحتوى على برنامج لإزالة الفيروس من الجهاز تمام بعد الإنزال قم بتشغيل البرنامج ولكن مع ملاحظة أن هذا البرنامج يقوم بإذالة الفيرس فقط لو أن الجهاز مصاب ولا يقوم بحماية الجهاز من الإصابة
http://securityresponse.symantec.co...er/FixSbigF.exe
2-
هذا الوصلة تحتوى على أحدث نسخة من البرنامج المخصص لتحديث برنامج ال
Norton AntiVirus
وعن طريق أستخدام هذه الوصلة يتم أزالة الفيروس و حماية الجهاز من الإصابة
وبعد أن تقوم بانزال نسخة التحديث قم بتشغلها وبعد هذا أختار من برنامج النرتن
full system scan
20030822-007-i32.exe
لكى تعمل الوصلة
أضغط عليها باليمن ثم أختار من القائمة
SAVE TARGET AS
3-
يمكنك تحميل التحديث من الموقع الرسمى مباشرا
http://securityresponse.symantec.co...ges/US-N95.html
4 -
لمعرفة أخر أخبار الفيرس من الوصلة التالية :
http://securityresponse.symantec.co...sobig.f@mm.html/
منقول للعلم من منتديات اخرى
10- أفضل برنامج مكافح للفيروسات ما هو؟
افضل برامج مكافحة الفيروسات فى نظرى هما اثنان
الاول النورتون والثانى مكافى ولكن مع ملاحظه اهميه عمل تحديث باستمرار وبعد التحديث عمل سكان لجهازك حتى يكون جهازك بكامل الحمايه ضد اى فيروس
2) إلا يكفي وجود مكافح الفيروسات بدون العلم بهذه الامور ، بمعنى أنه يحمل في الجهاز هو يتولى الأمر مباشر ة ؟
وجود مكافح الفيروسات مهم لكن علمك بالفيروسات ايضا مهم وخصوصا ان هذه الفيروسات متجددة دائما ومتغيره فى اشكالها فالاحتياط بمعرفتها افضل
3) كيف يكون مسح الرسالة هل هو حذفها
نعم المقصود بمسح الرساله هو حذفها ويفضل حذفها دون ان نفتحها
منقول للعلم
11- هنالك أشخاص يقومون بإرسال
شاشة توقف أو حافظة شاشة SCREEN SAVER
بها ضفادع باسم Budweiser Frogs
إذا قمت بتحميل هذه الشاشة في جهازك فسيقوم بتدمير القرص الصلب..
لا تقم بتحميلها تحت أي ظرف أو ضغط..
هذا يعتبر فيروس جديد.. والكثيرون لا يعرفون عنه شيء.
قم بإبلاغ أصدقائك بأسرع وقت
كن حذرا فهناك فايرس ظهر حديثا يقوم بمسح الدرايف
فإذا وصلتك رسالة تحمل هذا العنوان
"Economic Slow Down in US "
فعليك حذف الرسالة فورا.. أما إذا فتحتها فسيقول لك
"Your system will restart now. do you want to continue"
وحتى إذا اخترت " لا" فسيقوم بإغلاق جهازك ولن تستطيع تشغيله مره أخرى
حاول إرسال هذا التحذير لأكبر عدد ممكن
ونشره على اكبر نطاق ممكن
حتى يتجنبوا أخطار هذا الفايرس
يوجد فيروس جديد أكتشف حديثا و عمله هو حذف جميع محتويات القرص الصلب .
إذا
وصلك أيميل بعنوان
"Osama Vs Bush",
أحذفه فورا ، عند فتحه سوف يسألك السؤال التالي
will this war affect the world economy?".
هل سوف تؤثر هذه الحرب على اقتصاد العالم ؟
و يوجد عدة أزره اذا ضغطت على أحدها سوف يتم ايقاف النظام عندك و لن
تستطيع تشغيله مره أخرى .و قد سبب هذا الفيروس عدة مشاكل في أمريكا و الهند و بعض مناطق العالم .
الرجاء اتخاد الحذر من المواقع التالية :
www.answering-islam.org
www.aboutislam.com
www.thequran.com
www.Allahassurance.com
هذه المواقع على الأنترنت أصدرها اليهود الإسرائليون في محاولة لهم نشر
معلومات زائفة عن الإسلام و القرآن و الحديث على الصعيد العالمي.
العزة للاسلام والمسلمين
منقول للعلم
12- هنالك فيروس جديد ينتشر بواسطة الإيمل عبارة عن رسالة فيها صورة حذاء أحمر يرقص مع موسيقى جميلة.
ويعرض عليكم من خلال الرسالة أكثر من 1000 أغنية للإستماع.
لا تقوموا بفتح أو إنزال هذه الرسالة أبداً للجهاز لأنها تحوي على فيروس
قاتل بحيث خلال ساعتين يقوم بتخريب شامل اللدسك الصلب hard disk
إسم الفيروس : kleneu66
ولغاية كتابة هذه السطولر لا يوجد هناك مضاض لهاذا الفيروس ولا يمكن ايقافة حالياً.
لذا الحذر الحذر
فيروس الدودة «كورجو» يستطيع تذكر مفاتيح الكمبيوتر التي تضغط عليها
واصل فيروس الكمبيوتر الجديد «كورجو» الذي يصيب الاجهزة التي تعمل بنظامي «ويندوز 2000» و«أكس بي» ببساطة عند اتصالها بشبكة الانترنت انتشاره في أنحاء العالم يوم الجمعة حيث يقوم بإدخال جاسوس دقيق يستطيع تسجيل المفاتيح التى تضغط عليها في اللحظات السرية مثل طبع كلمات السر.
وظهر كورجو لاول مرة في 22 مايو وهو موزع الان في ست صيغ على الاقل. والعلاج هو في برنامج مجاني يطلق عليه اسم «كيه بي 835732» من موقع ميكروسوفت ولكن المحللين قالوا إن انتشار كورجو يفترض على ملايين مستخدمى أجهزة الكمبيوتر الشخصية أنهم لم يستخدموا العلاج بعد.
وقال كريستوفر فيشر وهو خبير ألماني في الفيروسات إنه لا توجد أية بوادر على أن كورجو أدى إلى زيادة كبيرة في حركة سير الانترنت. وتستغل الدودة نفس المسار في النوافذ مثل فيروس ساسر وهو أكبر فيروس في العالم منذ ابريل الماضي.
ولا تصيب الدودة نظام ويندوز 98 أو أية أنظمة تشغيل أخرى. وقد أثارت شركات البرامج المقاومة للفيروسات تقييمها لتهديد كورجو بعدما وجدت أنه أصبح منتشرا.
وكان مراهق ألماني يدعى سفين جاشان قد اعترف بتصميمه فيروس ساسر مدعيا أنه جسم مضاد لقتل الفيروسات البغيضة الطليقة. وأوضحت شركة إف سيكيور وهي شركة فنلندية لمقاومة الفيروسات أن يكون فيروس كورجو نتاج عمل مجموعة قراصنة روسية تطلق على نفسها اسم «فريق المتطفلين».
وقال الصحفي توماس كريتشمان بمجلة بي سي الالمانية إن القرصان المبتكر لفيروس كورجو يحتاج للقيام بكم كبير من العمل التحليلي للتفرقة بين ضربات المفاتيح الخاصة بكلمات السر أو بطاقات الائتمان من لوحة المفاتيح الخاصة بالكمبيوتر. ولا يستطيع فيروس كورجو العثور على أو فك الشفرة المخزنة في القرص الصلب «الهارد درايف».
وقالت شركة سوفوس لبيع برامج مكافحة الفيروسات إن عدد الفيروسات المنطلقة على الانترنت في شهر مايو كسرت أكبر معدل سجل خلال العامين والنصف عام في الشهر الماضي. وقد اكتشفت سوفوس ما إجماليه 959 فيروسا جديدا على شبكة الانترنت في شهر مايو وهو أعلى رقم منذ ديسمبر عام 2001، وقالت إن منتجاتها تحمى ضد 90811 فيروسا مختلفا.
وكان ساسر على رأس قائمة أخطر عشرة فيروسات في شهر مايو. والجدير بالذكر أن الفيروس الجديد لا يدخل الكمبيوتر عبر البريد الالكتروني إنما عن طريق شبكة الانترنت ويتسبب في إعادة تشغيل الجهاز كل 60 ثانية كما يتسبب في بطء استخدام شبكة الانترنت. وتصف شركة أمن المعلومات «سيمانتك» الفيروس الجديد بأن خطورته متوسطة وتعرض في موقعها على شبكة الانترنت أداة خاصة لتنظيفه من نظام التشغيل المصاب به. كما تعرض شركة «ميكافي» تحديث برمجيتها أيضا لانها تحتوي على ملفات حماية من الفيروس الجديد. منقول من موقع جريدة البيان
لازالة الفيروس الجديد korgo توجه للرابط الاتي http://securityresponse.symantec.com/avcen...moval.tool.html
بسرعة و انزل الاداة و قم بعمل سكان للجهاز
الحل الكامل + صور الاخطاء + شرح + اداة القتل .. للفيروس الجديد !!!!
السلام عليكم ,,
انتشر هذا الفيروس المشابه لبلاستر ,, بسرعه
ويسبب في بطء الانترنت بشكل فضيع
وايضاء يسبب في اعادة تشغيل الكمبيوتر
يستخدم ثغرة موجودة في نظام xp & 2000
يعني مايصيب اي نظام غيرهم !!!
الاسم : W32.Sasser.Worm
الانظمة التي تتاثر به : Windows 2000, Windows Server 2003, Windows XP
نوعة : دودة Worm
ا ,, سيبدا الانترنت في البطء ومن ثم سيتم اعادة التشغيل بعد 30 ثانية للجهاز !!
( هذا يعني ان الفيروس صابك )
الحل :
1 - إلغاء عمل الفيروس ,, عند تحميلك للأدوات :
اضغط Ctrl+Alt+Delete ثم اذهب الى (( العمليات Task Manager)) ... وحدد العملية (( avserve2.exe )) ثم أختر (( أنهاء العملية End Process))
اذهب الى مجلد ويندوز : C:\WINDOWS
وابحث عن هذا الملف : avserve2.exe
الان حدده واضغط من لوحة مفاتيحك Shift + Delete
اختر موافق للحذف الكلي من الجهاز ,,,
اذهب الى >> ابدا >> تشغيل .. واكتب الامر :
msconfig
ثم اضغط موافق ,, ستظره لك نافذة .. اختر منها (( بدء التشغيل))
ثم قم بتعطيل عمل avserve2.exe ( بازالة علامة الصح ):
اضغط موافق ,,,
( الان قم بعمل اعادة تشغيل لجهازك )
-----
أذهب الى (( ابدا )) ثم اذهب الى (( تشغيل )) ثم اكتب الامر :
regedit
ثم انقر موافق
سيظهر لك نافذة تحرير الريجستري
الان من الشجرة التي على يمينك ابحث عن :
HKEY_LOCAL_MACHINE
اثم افتحه وابحث عن