قصتى مع فيرس ابن ستين فى سبعين : ) [الأرشيف] - شبـــكة تـيـفـا نت

المساعد الشخصي الرقمي

مشاهدة النسخة كاملة : قصتى مع فيرس ابن ستين فى سبعين : )


Muhamed
2007-11-10, 04:38 PM
الموضوع وما فيه انى خلال الفتره دى عايش مع احلى تجارب عمرى


الجهاز بتاعى عليه فيرس حبوب وهوا اللى خلانى اشيل الويندوز اللى فات

بس الظاهر ان حتى الفرمته منعتش معاه


المهم قعدت ادور عليه فلقيت واحد من منتدى تانى عربى وقع فى نفس المشكله بتاعتى

فقلت احطلكم كلام الراجل وردى عليه اللى هوا عباره عن قصتى مع الفيروس الجميل ده:011:



اولا

موضوع اخونا اللى كتبه

السلام عليكم
اخواني هناك فايرس علي جهازي غريب وغبي,..
يوقف اي برنامج فايرس احمله
وبحثت عنه عن طريق Msconfig لا فااااااااائدة,...
يزرع نفسه في هذا الملف,..
C:\WINDOWS\system32\wmdrtc32.dll
لكني غير قادر علي حذفه لهذا حاول الدخول الي الويندوز عن طريق الـSafe Mode
ولكن هذا الفايرس يمنعه بأن يعيد تشغيل الجهاز مرة اخري,..
وهذا وصف للفايرس,..

Description
Win32.Sality.X is a trojan that disables the Windows firewall and will download additional malware that will considerably slow down the system.

وهذه خصائصة:

Win32.Sality.X Characteristics
Displays ads
Records personal data / keystrokes
Hijacks internet browser
Allows remote influence
Downloads unsolicited files
Disables programs / system
Makes unauthorized phone calls
Exploits a security flaw
Floods internet connection
Distributes threats
Tracks browsing activity with installed applications
Tracks browsing activity with co okies
Installs without user consent
Inadequate uninstall procedures
Insufficient privacy disclosure and consent
Uses excessive system resources
Makes fraudulent claims about spyware detection and removal
Performs Silent Updates


ثانيا ردى


اليكم ما وصلت اليه من معناه شهر كامل مع هذا الملف اللعين


اولا احب ان اوضح لكم ان الملف ينزل فى 3 ملفات اساسيه (تلك التى اعرفها لربما ينزل فى اخرى)

اولا ستجده فى ملف ال system32 باسمه wmdrtc32.dll

بالاضافه الى نسخه مخفيه وتدعى wmdrtc32.dl_

وهيا النسخه الاحتياطيه منه

اما الثالثه فهيا الكارثه

اذ انه يضع نفسه فى ملف ال drivers الخاص بك باى اسم عشوائى ويكون بامتداد .sys


اخر مكان تلاقى فيه المحروس ده هيكون فى ملف system.ini ولو كان ليه system.ini.back هتلاقيه فيه برضه


ببساطه هوا بيحط نفسه فيه علشان عمليه التخفى وعلشان يحط نفسه مع كل البرامج الشغاله

افتح ملف ال system.ini

ودور على السطر ده

MCIDRV_VER]
DEVICEN1=[هتلاقى هنا اى رقم]

وبتلك العمليه بتجد انه نزل نفسه فى كل ملفات الشغاله عندك للنظام

بالنسبه ليا لما جيت اواجهه فى الاول

جربت اسكان اون لاين

طبعا بتعملى اسكان ببرامج الانتى سبير ويير مش الانتى فيرس

من الاسكان تمكنت من معرفه اسم الملف اللى فى drivers اللى انا قلتلكم بيختاروا عشاؤائى(ودى اصعب نقطه)

ثانى حاجه وهيا المعضله انك لازم تسطب برنامج انتى فيرس مخصوص بالفيرس ده

لانه ببساطه بيدمر معظم الانتى الفيرس المعروفه عندنا

المهم فى برنامج اسمه regrun دا مبيستناش الويندوز يفتح وبعدين يعمل اسكان

لا ده بيعمل اسكان قبل ما الويندوز يفتح

المهم طبعا خنقنى شويه

وبعد شويه طلع وقالى خلاص تم القضاء على الفيرس ده

قبل مخرج دخلت على system.ini ولغيت السطرين بتوعه

بعد كده خليت البرنامج يعمل ريستارت


دخلت عملت سيرش عليه ملقتوش



قلت الحمد لله

بعد ساعه تقريبا

لقيت رساله تطلع تقلى حاجه اسمها shared-admin

ودى من عوراض الفيرس فعرفت انه رجع

على فكره اللى عانوا من الفيرس دا هيلاقوا انه كل فتره بيعمل الحركه دى ولو فتحتوا التاسك منسجر فى الوقت ده هتلاقى عملتين دايما يبداوا بكلمه win اشغلوا بس عادى ممكن تلغيهم وهتلاقيهم فى ال temp لو عايز تمسحهم

بس عيبه ان اى باس بتكتبها بسجلها

يعنى سباى ويير رخم اوى

بجد انا لازلت فى حربى معاه لغايه ملقيله حل

معلش طولت عليكم بس حبيت اضيف للموضوع علشان اللى يدور على الفيرس ده يمكن يقرا كلامى وتنفع الطريقه القديمه اللى منفعتش معايا معاه




بح كده ردى على الموضوع

فهل يا ترى يا تيفاويه حد فيكم سمع او شاف الفيرس ده قبل

ولو حد عنده اقتراحات فانا اذانى صاغيه:walkman:

فجر الاسلام
2007-11-10, 10:04 PM
ومن اعمالكم سلطت عليكم

انا عندى الحل الاكيد

ارحم جهاز مينا موحد القطرين بتاعك واشترى واحد جديد

WebCraker
2007-11-10, 11:23 PM
السلام عليكم ورحمة الله وبركاته

حبيبى والله يا ماندوز . . . الفيرسو ده منتشر الفترة اللى فاتت دى شوية , , ,

واكتشتف انه عندى اما جيت اصطب نورتون وبعديها نود وبعديها AVG وكلهم ما اشتغلوش صح او بمعنى اصح كان بيقفلهم

المهم صطبت اخر امل وهوا كاسبر سكاى المفترس ومن يومها وانا احترمت اوى كاسبر وكان اول مرة اصطبه

وفيه Tool من شركة AVG للفيروس ده كمان اما اروح البيت هرفعهالك . . .

انا الآن مش فى البيت

وبعدين ارحم فعلا جهاز مينا اللى عندك ده زى ما قالت فجر

The_boss22
2007-11-11, 02:43 AM
أهلا هوا الكل عنده الفيرس ده وعلي فكره يا ويب انتا غلطان
مش بس الكاسبر اللي بمسكه بدرك الملعم الكبير النود بمسكه
ومقطعه كمان وشغال زي الفل هنا

WebCraker
2007-11-11, 04:04 AM
سسسسسسسس اسكت انت خالص نود ايه ده , , , انا بتكلم لو الفيروس اصلا شغال

يابنى لو الفيروس شغال طبعا بيقفل برامج الحماية وبما فيها النود وده انا مجربه

انما لو عاوز تصطب نود يبقى تشيل الويندوز وتصطب واحد جديد واول ما تدخل تقوم مصطب نود وعامل سكان

انما الكاسبر المفترس بيشيله وهوا شغال


الرابط لايظهر فى الأرشيف دى التول اللى قلتلك عليها يا ماندوز يا حُبى فى ردى اللى فات

الرابط لايظهر فى الأرشيف (الرابط لايظهر فى الأرشيف)

Muhamed
2007-11-11, 06:55 AM
يعنى دلوقتى المفروض اشغل التول دى الاول توقفه

وبعدين اشغل الكاسبر ولا ايه

اصلى لو حكيتلك عن التطورات هتندهش:bm:

WebCraker
2007-11-11, 09:23 PM
بصراحة انا شغلت التول دى قبل ما اصطب كاسبر . . . .

بس الظاهر التول دى بتلغى الملفات المتفيرسه مش بتنظفها

مش عارف بقى بصراحة إذا كانت التول دى اللى كلت الملفات ولا الكاسبر لأنى عملت سكان بالاتنين

انا بقول تصطب كاسبر الاول ولو حاجه زنقت معاك استخدم التول دى