المساعد الشخصي الرقمي

مشاهدة النسخة كاملة : درس كامل عن كيفية إزالة فايروس [ UST Scandal.avi ]


علاء الدين مصطفى
06-12-2009, 12:06 PM
السلام عليكم

الموضوع ده للي عندهم مشكلة بعد فورمات الجهاز الفايروسات لسه موجوده

-----------------------------

من المشاكل اللي يخلفها الفايروس :

1. خيار ال Folder Options موجود لكن عندما تحاول تفعل خيار Show Hidden Files
ما راح يتفعل ...
2. كل البارتشنات او الدرايفات { يعني ال C وال D ... الخ } ... من تحاول تفتحها راح تظهر
بنافذه جديدة ...
3. لما تفتح اي برنامج مرتين او 3 مرات ... بعدها الفايروس يخفي هالبرنامج ويخلي يشتغل بالباك كراوند..
بهالحالة لا تكدر تفتح البرنامج مرة ثانية .. ولا تكدر تشتغل بيه !

-----------------------------------------------------

البرنامج اللي تم صنع الفايروس عن طريقه هو : AutoIt V3

-----------------------------------------------------
الملفات اللي يقوم الفايروس بزرعها في النظام هي :

الاسم : Killer.exe
الحجم: 4084 kb
مسار الملف: c:\windows

الاسم : lsass.exe
الحجم : 3920kb
مسار الملف :
c:\documents and settings\all users\start menu\programs\startup

الاسم : smss.exe
الحجم : 4088kb
مسار الملف : في كل بارتشنات الحاسبة وفي c:\windows ايضا ..

الاسم : autorun.inf
الحجم : 1kb
مسار الملف : في كل بارتشنات الحاسبة ..
محتويات الملف :

كود:
open=smss.exeshell\Open\Command=smss.exeshell\open \Default=1shell\Explore\Command=smss.exeshell\Auto play\command=smss.exe
الاسم : Funny UST Sandal.avi.exe
الحجم : 228kb
مسار الملف : في كل بارتشنات الحاسبة ..

-----------------------------------------------------

مفاتيح الريجستري التابعة للفايروس :
الاول :

كود:
HKEY_LOCAL_MACHINE\Software\Microsoft\WindowNT\Cur rentVersion\Winlogon=shell(killer.exe
الثاتي :

كود:
HKEY_CURRENT_USER\Software\Microsoft\windows\Curre ntversion\Run=runonce(c:\windows\smss.exe)
-----------------------------------------------------
{ كيفية ازالة الفايروس }
{ خطوات الدوز }
هسه شوية ركزو ويايه .... لنفترض عندك 4 بارتشنات بالحاسبة واللي هيه : C - D - E - F
راح نطبق الايعازات التالية على كل واحد منهم ! ...

نروح على قائمة Start ونختار ال Run ونكتب بالحقل الفارغ :

{ نكتب السطر الاول ونضغط Enter ثم نعود للRun ونكتب السطر الثاني وهكذا }


كود:
attrib -h -s c:\smss.exeattrib -h -s c:\autorun.infattrib -h -s c:\Funny UST Sandal.avi.exe
بعدها نجي نطبقها على درايف ال D :

كود:
attrib -h -s d:\smss.exe attrib -h -s d:\autorun.infattrib -h -s d:\Funny UST Sandal.avi.exe

وهكذا مع كل اسم بارتشن نغير الايعازات بحيث نبدل ال { C } بحرف البارتشن التالي

--------------------------------

بهذي الخطوات كدرنا نعطل خاصيتي hidden و system file عن ملفات الفايروس الثلاثة ..
بالتالي ملف الاوتورن ما راح يشتغل

-------------------------------------------------

نكدر هسه نروح لل C وباقي البارتشنات ونمسح هذي الملفات : smss.exe , autorun.inf , Funny UST Sandal.avi.exe
هسه نجي نطبق هذا الامر بال Run ايضا :


كود:
attrib -h -s c:\windows\smss.exe


ونروح لفولدر الوندوز داخل السي { او اي بارتشن آخر منصب عليه الوندوز } ونمسح هذا الملف { smss.exe } وكذلك الملف { killer.exe }

----------------------------------------------------------------------------
بعدها نروح للمسار التالي :
C:\Documents and Settings\All users\Startmenu\Programs\Startup

ونمسح الملف اللي اسمه lsass.exe ...

----------------------------------------------------------------------------

{ خطوات الريجستري }

الآن نذهب الى قائمة Start ومن ثم الى Run ونكتب فيه regedit
ونبحث عن المفاتيح التالية :


الاول :

كود:
HKEY_LOCAL_MACHINE\Software\Microsoft\WindowNT\Cur rentVersion\Winlogon=shell(killer.exe
الثاتي :

كود:
HKEY_CURRENT_USER\Software\Microsoft\windows\Curre ntversion\Run=runonce(c:\windows\smss.exe)
ونحذفها بالضغط على Delete من الكيبورد ..

بعدها سوي ريستارت للحاسبة .... وانتهت المشكلة انشالله !

----------------------------------------------------------------------------
طريقة اخرى للذين لا يعرفون كيفية التعامل مع الريجستري !!
طريقة اخرى لكن بيها شوية خسائر تعتمد على المدة اللي قضاها الفايروس بحاسبتك ..
والخسائر هي ان البرامج اللي نصبتها بعد التاريخ اللي راح ترجعله بالسستم ريستور راح تروح !
مجرد تسوي سستم ريستور لتاريخ يكون قبل تاريخ دخول الفايروس للحاسبة ...
وبعدها تطبق الخطوات الخاصة بالدوز { يعني بدون تحميل برنامج تاسك كيلر }

----------------------------------------------------------------------------


تـــــــــرقــــــبـــــــوا المــــــــزيـــــــــد

الهندي بشير نابري
06-12-2009, 04:53 PM
علاء الدين مصطفى .. ازيك يارائع .. شكرا ليك كتير تفاعلك الجميل بالمنتدى ومازلنا ننتظر منك كتير
الحقيقة عانيت من المشكلة التي تشرح لنا طرقاً لحلها لكن الحمد لله تلاشئ الخطر لدي
أما المشكلة التي لم أجد لها حلاً الى الآن هي أنني قمت بانشاء ملف في جهازي واخفيته
ولم اتمكن بعدها من اظهاره أبدا وكل ما احاول ان افعل خيار اظهار الملفات المخفية من خلال خيارات الملف لا يتم تنفيذ الامر
ومازلت مع هذه المشكلة .. علماً بأن الملفات في غاية الاخمية ومساحتها اكثر من 3 قيقا بايت وبها كثير من الملفات التي تهمني
جدا ويحزنني انني لا استطيع ان اطلع عليها مع اني احس مساحتها واعلم بوجودها وهاهي في فولد في الهاردسك الخارجي ولا استطيع ان
اطلع عليها علما بأني متأكد من عدم تواجد أي فايروس على حسب النتائج التي يعطيها برنامج الكاسبر سكاي مع آخر أبديت له
يثبت أنه لايوجد فايروس نشك بالجهاز كاملاً

ياريت لو تبحث لي في الموضوع ياعلاء الدين واكون شاكر وممتن له كثيراُ

تحياتي أقصى ماتراه العيون

الهندي بشير نابري
06-12-2009, 04:54 PM
علاء الدين توقيعك يبوظ الاعصاب عديييييييييييييييييييل
الله يستر

علاء الدين مصطفى
06-13-2009, 12:10 PM
اسمع ياسيد انا بديك طريقتين وانتا اختار الداير ولا سويهن الاتنين

الطريقة الاولى :: انتا سوي ليهوا اسكان تاني لاكن مابي برنامج كاسبر لأني بي الصراحه من البرامج اللي مابثق فيها برنامج ما بيكشف باتش فايدتوا شنو غيروا وسوي ليهوا اسكان تاني وشوف كم فايروس حايطلع


الطريقة التانية :: برنامج Super Finder XT 1.6.1.1 برنامج مجاني من نوع برامج الخمسة نجوم و بديل قوي عن بحث الويندوز الداخلي الضعيف انا جبتوا ليك لان البرنامج ده بيبحث في جميع الامتدادات

وصورت البرنامج :
http://www.ar-tr.com/vb/uploaded/5265_01236021252.jpg

ورابط التحميل مباشر:http://www.webalice.it/guido.ts/releases/setup_SuperFinderXT.exe


تــــــــــرقــــــبـــــــوا المـــــــــزيـــــــــد

الهندي بشير نابري
06-13-2009, 12:48 PM
الغالي علاء الدين .. مليون تحية ياغالي وشكراً لسرعة استجابتك لي البرنامج الآن شغال يبحث
لكني أظن أن المشكلة مازالت قائمة واعتقد أن الحل قد يكمن في الخيار الأول وهو محاولة الكشف
على العاردسك عن طريق انتي فايروس آخر .. يلا ياسيدي يدي على كتفك شوف لينا برنامج خفيف
ويعالج لينا الموضوع .. مع ان يبريد كاسبر سكاي وباثق فيهو شديد خصوصاً Professional

علاء الدين مصطفى
06-13-2009, 06:58 PM
طــيــب انــتــا انسخ اي حاجه عندك صورة غنية برنامج اي شي وسوي ليهوا لصق داخل الملف واذا طلعت ليك رسالة نزلا هنا عشان اعرف المشكلة اصلا شنو

الهندي بشير نابري
06-14-2009, 09:21 AM
المشكلة كلها ياسيدي انو كل ما اعمل اخفاء لمف تاني
ما اشوفه ليوم الدين يعني القضيه ما قضية الملفات
الانا قاعد افتش ليهن ...

الحكاية ياسيدي اكتر من كمبيوتر لدي عانن نفس المرض
وعرفت انو الحكاية فايروس ولافي رساله ولاغيرو
بس تنشئ ملف جديد وتعمل ليهو اخفاء تاني بس يوم الحشر واللقاء حتى تلقاهو ده لو لقيتو
فبالتالي بنفهم انو المشكلة في الزيندوز يعني ملف الفايروس قام بتنفيذ أمر في الرجستري
بالتالي قام بتعطيل خيار اظهار الملفات المخفية لأني كل ما اعمل اطهار للمفات المخفية
ما بتظهر عندي وبارجع ألقى الخيار الانا اخترته اتلغى وافضل اعاود اعمل فيهو كل شوية والحال ياهو زاتو الحال
ويبقى في جواي صدي الذكرى وعلاقتي القديمة بالملفات الغالبني احدفها وارتاح ولميتهن كلهن ختيتهن في فولدر وماعملت ليهو
اخفاء وبقا الفولد قاعد تفتحه حالته تحنن قاعد ماظاهرات والفولدر قاعد خلا لكن تشوف حجمة تلقاهو قيقات ...
ألحقني بالانتي فايروس ان شاء الله ربك يفرجا ..

علاء الدين مصطفى
06-14-2009, 04:01 PM
لعلمك يارجل ده الترجوان وانتا عارف انوا بينسخ نفسوا على كل الملفات انتا عندك شي قاعد تركبوا في الاجهزة دي نقليك الفايروس عشان كده انا حاديك برنامج يمسح جميع فايروسات الترجوان رابط التحميل : http://www.remove-trojan.com/download/rtesetup.exe

طرية التحميل : رابط مباشر

واديني رد