Muhamed
2007-11-10, 04:38 PM
الموضوع وما فيه انى خلال الفتره دى عايش مع احلى تجارب عمرى
الجهاز بتاعى عليه فيرس حبوب وهوا اللى خلانى اشيل الويندوز اللى فات
بس الظاهر ان حتى الفرمته منعتش معاه
المهم قعدت ادور عليه فلقيت واحد من منتدى تانى عربى وقع فى نفس المشكله بتاعتى
فقلت احطلكم كلام الراجل وردى عليه اللى هوا عباره عن قصتى مع الفيروس الجميل ده:011:
اولا
موضوع اخونا اللى كتبه
السلام عليكم
اخواني هناك فايرس علي جهازي غريب وغبي,..
يوقف اي برنامج فايرس احمله
وبحثت عنه عن طريق Msconfig لا فااااااااائدة,...
يزرع نفسه في هذا الملف,..
C:\WINDOWS\system32\wmdrtc32.dll
لكني غير قادر علي حذفه لهذا حاول الدخول الي الويندوز عن طريق الـSafe Mode
ولكن هذا الفايرس يمنعه بأن يعيد تشغيل الجهاز مرة اخري,..
وهذا وصف للفايرس,..
Description
Win32.Sality.X is a trojan that disables the Windows firewall and will download additional malware that will considerably slow down the system.
وهذه خصائصة:
Win32.Sality.X Characteristics
Displays ads
Records personal data / keystrokes
Hijacks internet browser
Allows remote influence
Downloads unsolicited files
Disables programs / system
Makes unauthorized phone calls
Exploits a security flaw
Floods internet connection
Distributes threats
Tracks browsing activity with installed applications
Tracks browsing activity with co okies
Installs without user consent
Inadequate uninstall procedures
Insufficient privacy disclosure and consent
Uses excessive system resources
Makes fraudulent claims about spyware detection and removal
Performs Silent Updates
ثانيا ردى
اليكم ما وصلت اليه من معناه شهر كامل مع هذا الملف اللعين
اولا احب ان اوضح لكم ان الملف ينزل فى 3 ملفات اساسيه (تلك التى اعرفها لربما ينزل فى اخرى)
اولا ستجده فى ملف ال system32 باسمه wmdrtc32.dll
بالاضافه الى نسخه مخفيه وتدعى wmdrtc32.dl_
وهيا النسخه الاحتياطيه منه
اما الثالثه فهيا الكارثه
اذ انه يضع نفسه فى ملف ال drivers الخاص بك باى اسم عشوائى ويكون بامتداد .sys
اخر مكان تلاقى فيه المحروس ده هيكون فى ملف system.ini ولو كان ليه system.ini.back هتلاقيه فيه برضه
ببساطه هوا بيحط نفسه فيه علشان عمليه التخفى وعلشان يحط نفسه مع كل البرامج الشغاله
افتح ملف ال system.ini
ودور على السطر ده
MCIDRV_VER]
DEVICEN1=[هتلاقى هنا اى رقم]
وبتلك العمليه بتجد انه نزل نفسه فى كل ملفات الشغاله عندك للنظام
بالنسبه ليا لما جيت اواجهه فى الاول
جربت اسكان اون لاين
طبعا بتعملى اسكان ببرامج الانتى سبير ويير مش الانتى فيرس
من الاسكان تمكنت من معرفه اسم الملف اللى فى drivers اللى انا قلتلكم بيختاروا عشاؤائى(ودى اصعب نقطه)
ثانى حاجه وهيا المعضله انك لازم تسطب برنامج انتى فيرس مخصوص بالفيرس ده
لانه ببساطه بيدمر معظم الانتى الفيرس المعروفه عندنا
المهم فى برنامج اسمه regrun دا مبيستناش الويندوز يفتح وبعدين يعمل اسكان
لا ده بيعمل اسكان قبل ما الويندوز يفتح
المهم طبعا خنقنى شويه
وبعد شويه طلع وقالى خلاص تم القضاء على الفيرس ده
قبل مخرج دخلت على system.ini ولغيت السطرين بتوعه
بعد كده خليت البرنامج يعمل ريستارت
دخلت عملت سيرش عليه ملقتوش
قلت الحمد لله
بعد ساعه تقريبا
لقيت رساله تطلع تقلى حاجه اسمها shared-admin
ودى من عوراض الفيرس فعرفت انه رجع
على فكره اللى عانوا من الفيرس دا هيلاقوا انه كل فتره بيعمل الحركه دى ولو فتحتوا التاسك منسجر فى الوقت ده هتلاقى عملتين دايما يبداوا بكلمه win اشغلوا بس عادى ممكن تلغيهم وهتلاقيهم فى ال temp لو عايز تمسحهم
بس عيبه ان اى باس بتكتبها بسجلها
يعنى سباى ويير رخم اوى
بجد انا لازلت فى حربى معاه لغايه ملقيله حل
معلش طولت عليكم بس حبيت اضيف للموضوع علشان اللى يدور على الفيرس ده يمكن يقرا كلامى وتنفع الطريقه القديمه اللى منفعتش معايا معاه
بح كده ردى على الموضوع
فهل يا ترى يا تيفاويه حد فيكم سمع او شاف الفيرس ده قبل
ولو حد عنده اقتراحات فانا اذانى صاغيه:walkman:
الجهاز بتاعى عليه فيرس حبوب وهوا اللى خلانى اشيل الويندوز اللى فات
بس الظاهر ان حتى الفرمته منعتش معاه
المهم قعدت ادور عليه فلقيت واحد من منتدى تانى عربى وقع فى نفس المشكله بتاعتى
فقلت احطلكم كلام الراجل وردى عليه اللى هوا عباره عن قصتى مع الفيروس الجميل ده:011:
اولا
موضوع اخونا اللى كتبه
السلام عليكم
اخواني هناك فايرس علي جهازي غريب وغبي,..
يوقف اي برنامج فايرس احمله
وبحثت عنه عن طريق Msconfig لا فااااااااائدة,...
يزرع نفسه في هذا الملف,..
C:\WINDOWS\system32\wmdrtc32.dll
لكني غير قادر علي حذفه لهذا حاول الدخول الي الويندوز عن طريق الـSafe Mode
ولكن هذا الفايرس يمنعه بأن يعيد تشغيل الجهاز مرة اخري,..
وهذا وصف للفايرس,..
Description
Win32.Sality.X is a trojan that disables the Windows firewall and will download additional malware that will considerably slow down the system.
وهذه خصائصة:
Win32.Sality.X Characteristics
Displays ads
Records personal data / keystrokes
Hijacks internet browser
Allows remote influence
Downloads unsolicited files
Disables programs / system
Makes unauthorized phone calls
Exploits a security flaw
Floods internet connection
Distributes threats
Tracks browsing activity with installed applications
Tracks browsing activity with co okies
Installs without user consent
Inadequate uninstall procedures
Insufficient privacy disclosure and consent
Uses excessive system resources
Makes fraudulent claims about spyware detection and removal
Performs Silent Updates
ثانيا ردى
اليكم ما وصلت اليه من معناه شهر كامل مع هذا الملف اللعين
اولا احب ان اوضح لكم ان الملف ينزل فى 3 ملفات اساسيه (تلك التى اعرفها لربما ينزل فى اخرى)
اولا ستجده فى ملف ال system32 باسمه wmdrtc32.dll
بالاضافه الى نسخه مخفيه وتدعى wmdrtc32.dl_
وهيا النسخه الاحتياطيه منه
اما الثالثه فهيا الكارثه
اذ انه يضع نفسه فى ملف ال drivers الخاص بك باى اسم عشوائى ويكون بامتداد .sys
اخر مكان تلاقى فيه المحروس ده هيكون فى ملف system.ini ولو كان ليه system.ini.back هتلاقيه فيه برضه
ببساطه هوا بيحط نفسه فيه علشان عمليه التخفى وعلشان يحط نفسه مع كل البرامج الشغاله
افتح ملف ال system.ini
ودور على السطر ده
MCIDRV_VER]
DEVICEN1=[هتلاقى هنا اى رقم]
وبتلك العمليه بتجد انه نزل نفسه فى كل ملفات الشغاله عندك للنظام
بالنسبه ليا لما جيت اواجهه فى الاول
جربت اسكان اون لاين
طبعا بتعملى اسكان ببرامج الانتى سبير ويير مش الانتى فيرس
من الاسكان تمكنت من معرفه اسم الملف اللى فى drivers اللى انا قلتلكم بيختاروا عشاؤائى(ودى اصعب نقطه)
ثانى حاجه وهيا المعضله انك لازم تسطب برنامج انتى فيرس مخصوص بالفيرس ده
لانه ببساطه بيدمر معظم الانتى الفيرس المعروفه عندنا
المهم فى برنامج اسمه regrun دا مبيستناش الويندوز يفتح وبعدين يعمل اسكان
لا ده بيعمل اسكان قبل ما الويندوز يفتح
المهم طبعا خنقنى شويه
وبعد شويه طلع وقالى خلاص تم القضاء على الفيرس ده
قبل مخرج دخلت على system.ini ولغيت السطرين بتوعه
بعد كده خليت البرنامج يعمل ريستارت
دخلت عملت سيرش عليه ملقتوش
قلت الحمد لله
بعد ساعه تقريبا
لقيت رساله تطلع تقلى حاجه اسمها shared-admin
ودى من عوراض الفيرس فعرفت انه رجع
على فكره اللى عانوا من الفيرس دا هيلاقوا انه كل فتره بيعمل الحركه دى ولو فتحتوا التاسك منسجر فى الوقت ده هتلاقى عملتين دايما يبداوا بكلمه win اشغلوا بس عادى ممكن تلغيهم وهتلاقيهم فى ال temp لو عايز تمسحهم
بس عيبه ان اى باس بتكتبها بسجلها
يعنى سباى ويير رخم اوى
بجد انا لازلت فى حربى معاه لغايه ملقيله حل
معلش طولت عليكم بس حبيت اضيف للموضوع علشان اللى يدور على الفيرس ده يمكن يقرا كلامى وتنفع الطريقه القديمه اللى منفعتش معايا معاه
بح كده ردى على الموضوع
فهل يا ترى يا تيفاويه حد فيكم سمع او شاف الفيرس ده قبل
ولو حد عنده اقتراحات فانا اذانى صاغيه:walkman: