المساعد الشخصي الرقمي

مشاهدة النسخة كاملة : فيروس في جهازي



alburry
24-07-2008, 05:29 PM
السلام عليكم
اخواني الكرام اعتقد انه دخل فيروس الى جهازي ومش راضي يطلع بالمره .
عندي مكافح الفيروسات كاسبر 7 ويخبرني انه يوجد فيروس باحد الملفات ويظهر اسم الملف
وعندما اطلب من البرنامج ازالة الفيروس يقوم بازالته ويخبرني بذلك الا ان الفيروس ينتقل الى ملف آخر كالتالي :

http://www.qatarshares.com.qa/data/319/322/storm_558776812_1284753952.bmp


http://www.qatarshares.com.qa/data/319/322/storm_336451028_1938107336.bmp


http://www.qatarshares.com.qa/data/319/322/storm_629263560_742870172.bmp


ارجو المساعده ودمتم

sas70
24-07-2008, 06:03 PM
هلا بك اخوي يوجد في هذا الشرح المنقول عدة طرق يمكن لإحداها أن تخلصك من الفيروس ؛ تابع التعليمات والله الموفق ، كما أن تحديث برنامج الحماية لديك يقيك من هذه الفيروسات فواظب على تحديث برنامجك .

الدودة المسببة للفيروس : WORM التي اسمها : SLAGA

الفيروس وملحقاته : RavMon.exe ، copy.exe ، autorun.inf ، host.exe ، desktop_.ini
http://www.omania2.net/avb/attachment.php?attachmentid=12563&d=1188752365

طريقة انتشاره : عن طريق الأجهزة القابلة للإزالة مثل FLASH MEMORY ( USB ) ، HARD DESK ..

ملاحظة / ( لا تفتح أي ذاكرة بنقرتين متتاليتين ) يعني أن لا تستخدم "دبل كليك" عند فتح الملفات بالذاكرة التي تستخدمها أذا كنت تعلم بأنها مصابه بالفيروسات ؛ بل أضغط على الزر الأيمن وأختر فتح وذلك لتتجنب تشغيل الفيروس لنفسه وانتقاله لحاسبك الآلي .

أضرار هذه الفيروسات ومميزاتها :
تعمل على إبطاء البرامج الخاصة بالنظام وبالتالي بطىء جهاز الحاسوب .
تعطيل صيغ الملفات التنفيذية (exe) الخاصة بالبرامج المدخلة للجهاز .
تكرار الملفات خصوصا التي تكون صيغتها (exe) .
هذا الفيروس ينسخ نفسه بسرعة هائلة جدا بأي ذاكرة قابلة للإزالة فينتشر بسرعه .

أعراض الفيروس :
1- يعمل الفيروس على جميع الأقراص المحلية والقابلة للإزالة التي تشغتل تلقائيا (Autorun) فعند النقر بالزر الأيمن على أي قرص تظهر القائمة فتتبدل كلمة (فتح وفتح تلقائيا) بكلمات غريبة غير مفهومه كما هو واضح في الصورة :




2- عند عمل خاصية إظهار الملفات المخفية , فإنه مباشرة يقوم بتعطيلها
3- تظهر أوامر أخرى ليس لها أهمية على تلك النافذة الموضحة في الصورة .

برامج ستحتاجها للتخلص من هذا الفيروس :TrueSword4 ، pmKiller.zip ،W32[1].Perlovga.Remover

************************************************** ************************************************** ********

الطريقة الأولى :

اتبع الخطوات التالية لإبادة هذا الفيروس ( يفضل أن تكون في الوضع الآمن للنظام )

1- قم بتشغيل برنامج إدارة مهام ويندوز (Alt+Ctrl+Del)
2- ابحث عن العملية MDM.EXE وانهي العملية
3- إذا لم تجد العملية أغلق مدير المهام .
4- قم بتشغيل "الأداة المساعدة لتكوين النظام" , من ابدأ -> تشغيل , اكتب msconfg
5- اذهب إلى التبويب "بدء التشغيل "
6- أزل علامة صح من أمام العنصر MDM ثم انقر موافق
7- قم بتشغيل هذا البرنامج RavMon Killer ثم انقر على الزرRestart
8- قم بإعادة تشغيل الجهاز
9- هكذا تم إبادة هذا الفيروس المزعج


* ملاحظة : إذا لم تنجح الخطوات السابقة فقم بعملها مرة أخرى في الوضع الآمن .
الوضع الآمن (Safe Mode) : هو الضغط المستمر على الزر (F8) عند إعادة تشغيل الجهاز مباشرة ومن هناك واصل الخطوات السابقة .


************************************************** ************************************************** ********

الطريقة الثانية :

** الخطوة الأولى **

1- إيقاف استعادة النظام .
2- طريقة إيقاف حفظ استعادة النظام :
- اذهب إلى جهاز الكمبيوتر
- اضغط عليها بالزر الأيمن للفأرة
- اذهب إلى خصائص
- ثم إلى استعادة النظام
- ضع علامة صح كما هو موضح أدناه :
http://www.omania2.net/avb/attachment.php?attachmentid=12565&d=1188752365
ملاحظه / هذه الخطوة مهمة جدا فهي تمنع الفيروس من نسخ نفسه بعد إزالته .
- بعد علامة الصح على الخانة نضغط apply بعدها ok
- عمل مسح (Scan) لجهازك عن طريق أحد برامج الحماية التي تم تحديثها .


** الخطوة الثانية **

1- تشغيل Run
2- اكتب regedit
3- أتبع هذه الملفات بالترتيب :
HKEY_CURRENT_USER
Software
Microsoft
\Windows
CurrentVersion
Run
إذا اكتشفت ملف اسمه :
RavMon.exe أو copy.exe فقم بمسحه فورا.
و إذا اكتشفت ملف اسمه :
yyyyyyyy"="<path to Trojan فقم بمسحه فورا أيضا .
4- قم بعمل مسح (Scan) شامل لجهازك عن طريق أحد برامج الحماية التي تم تحديثها لديك .
5- عندما تنتهي قم بتفعيل أو تشغيل استعادة النظام .
6- أعد تشغيل جهازك وإن شاء الله تنتهي مشكلتك .

************************************************** ************************************************** ********

الطريقة الثالثة :
وهي طريقة يدوية .

أولاً : نفحص الجهاز بأي برنامج حماية من الفيروسات – وأفضل برنامجين( NOD32 أو Kaspersky ) ونراعي أن يكون البرنامج محدث ، وهو طبعا سيلتقط بعض من ملفات الفيروس ولكن ستبقى ملفات ستتم إزالتها في ثانياً .

ثانياً :بعد الانتهاء من الطريقة الأولى نعمل الآتي ...
1- اذهب إلى ( Start / ابدأ )
2- ثم ( تشغيل / Run )
3- اكتب الأمر التالي [ regedit ] وهي نافذة الريجستري
4- افتح نافذة الريجستري واضغط على تحرير(edit) ثم بحث (search) أو اختصر واضغط على الزر (Ctrl+F)

http://www.omania2.net/avb/attachment.php?attachmentid=12566&d=1188752365


5- اكتب الأمر [ copy.exe ] ثم ابحث وامسح
ثم اكتب الأمر [ rose.exe ] وابحث وامسح
6- ستظهر لك الملفات التي بحثت عنها امسحها وبعد ذلك اضغط F3 لمزيد من البحث وكل ما تجد ملف امسحه

ثالثاَ : المرحلة الأخيرة :
1- اذهب إلى جهاز الكمبيوتر
2- اضغط على ( أدوات / Tools ) وتجدها في أعلى المستعرض
3- ثم خيارات ( المجلد/Folder Options )
4- ثم إلى (عرض / view (
5- أزل علامة الصح من هذين الأمرين :

http://www.omania2.net/avb/attachment.php?attachmentid=12567&d=1188752365

6- ثم ضع علامة الصح في هذا الأمر :

http://www.omania2.net/avb/attachment.php?attachmentid=12568&d=1188752597

7- اذهب إلى كل قرص الذاكرة قابل للإزالة عندك مثل CوD وF وعندما تجد هذه الملفات امسحها فورا وبدون تردد أو أبحث عنها وامسحها :
copy.exe أو rose.exe و autorun.inf و : host.exe أو svchost.exeو RavMon

ملاحظة : بالإمكان استخدام برنامج النيرو (Nero) في البحث عن المجلدات المخفية وملفات النظام المحتوية على فيروسات مثل تلك الصور التي بالأعلى ؛ وذلك عن طريق إضافة ملفات لحرقها بالقرص (Add) فتظهر معها كافة الملفات المصاحبة سواء كانت ملفات مخفية أو تابعة للنظام .

و أعد تشغيل الجهاز .. بعد التأكد من مسح هذه الفيروسات و إن شاء الله ستنتهي مشكلتك مع هذا الفيروس .


هذا رابط لبرنامج TrueSword4 ) ) لتحميله من الانترنت :

http://www.securitystronghold.com/so...TrueSword4.exe

هذا رابط لبرنامج ( W32[1].Perlovga.Remover ) لتحميله من الانترنت :

http://www.m5zn.com/Download-7.php?name=0c648130a3.exe


وسامحنا على القصور

alburry
24-07-2008, 09:22 PM
الله يجزيك خير وان شاء الله في ميزان حسناتك
ان شاء الله با اعمل بالتعليمات وبارد عليك ويعطيك الف عافيه
اخوي عند الطريقه الثالثه - ثالثا _ 5 , 6 الاوامر غير مكتوبه

sas70
24-07-2008, 11:37 PM
الله يجزيك خير وان شاء الله في ميزان حسناتك
ان شاء الله با اعمل بالتعليمات وبارد عليك ويعطيك الف عافيه
اخوي عند الطريقه الثالثه - ثالثا _ 5 , 6 الاوامر غير مكتوبه

حياك الله اخوي وتم التعديل

وبالتوفيق

sas70
24-07-2008, 11:44 PM
اليك اخوي أداتان أعتبرهما الأقوى فى التخلص من هذه الفيروسات الممله

الأولى : Small.CHA_Removal
http://www.4shared.com/file/27549501/7ff13102/SmallCHA_Removal.html

والثانيه : General_Removal
http://www.4shared.com/file/28951714/6c5a916f/General_Removal.html

والله الموفق

ابو ضاري
25-07-2008, 08:12 AM
ماقصر اخوي ساس الله يعطيه العافية اتمنى ان انحلت المشكلة اخوي البري تحياتي لك


فمان الكريم

sas70
25-07-2008, 01:38 PM
شاكر لك اخوي ابوضاري طلتك على الموضوع الله يعافيك

اخي ادوات في القسم فعاله ومفيده ان شاء الله تستفيد منها

ومنها هالموضوع لأخوي العزيز ابو ضاري

http://www.qatarshares.com/vb/showthread.php?t=176637

تحياتي للجميع

alburry
25-07-2008, 07:09 PM
اليك اخوي أداتان أعتبرهما الأقوى فى التخلص من هذه الفيروسات الممله

الأولى : Small.CHA_Removal
http://www.4shared.com/file/27549501/7ff13102/SmallCHA_Removal.html

والثانيه : General_Removal
http://www.4shared.com/file/28951714/6c5a916f/General_Removal.html

والله الموفق


السلام عليكم
اخواني الكرام ساس وابو ضاري شاكر لك تعاونكم الطيب
اخي ساس نزلت البرنامجين المذكورين اعلاه
الاول بعد انتهاء التشغيل يطلب اعادة تشغيل الجهاز , وما اعرف هل قام البرنامج بازالة الفيروس ام لا


http://www.qatarshares.com.qa/data/319/322/storm_1896055441_986859630.bmp


البرنامج الثاني يبين الملفات المعطوبه ولكن ما اعرف ايش الاجراء التالي هل اغلق البرنامج فقط ام ماذا

http://www.qatarshares.com.qa/data/319/322/storm_727240952_1632731263.bmp

بالنسبه لطرق المعالجه التي تفضلت وذكرتها تتبعتها كالتالي :
الطريقه الاولى :
لاتوجد عمليات MDM.EXE ببرنامج ادارة مهام ويندوز .
لايوجد مربع MED في النافذه start - run- msconfig- startup

عند التشغيل من الوضع الآمن المتصفح Internet Explorer لا يعمل

الطريقه الثانيه
الخطوه الاولى
عملت ايقاف استعادة النظام ثم عملت Scan بالكاسبر المحدث وطلع لي اكثر من 550 ملف معطوب ( للاسف حجم الملف اكبر من المسموح به للرفع ) لكي اريك نتيجة البحث بالكاسبر.
بعد انتهاء البحث بالكاسبر اعطاني خيارين Actions , Disinfect all
اخترت Disinfect all

الخطوه الثانيه

Run
regedit
HKEY_CURRENT_USER
Software
Microsoft
\Windows
CurrentVersion
Run
إذا اكتشفت ملف اسمه :
RavMon.exe أو copy.exe فقم بمسحه فورا.
و إذا اكتشفت ملف اسمه :
yyyyyyyy"="<path to Trojan فقم بمسحه فورا أيضا .

لم اجد غير هذه الثلاثة الملفات

http://www.qatarshares.com.qa/data/319/322/storm_970969900_553252211.bmp


الطريقه الثالثه اليدويه :
عملت start-run-redegit-edit-search
وعملت , rose.exe ولم اجد اي ملف
وعملت copy.exe ولم اجد غير الملف الاول المبين الصوره اعلاه

بالنسبه لثالثا ( المرحله الاخيره ) بصراحه ما عرفت كيف اعملها لاني عندما افتح جهاز الكمبيوتر لا اجد ( ادوات ) ولا خيارات الملف .....
الان انا عملت Scan جديد بالكاسبر وسوف يستغرق حوالي ساعتين
وان شاء الله تكون النتيجه طيبه
ولي استفسار منك ومن الاخ ابو ضاري , عند ظهور الملاحظات التاليه , ما هو العمل المطلوب منا


http://www.qatarshares.com.qa/data/319/322/storm_528638540_980095197.bmp


http://www.qatarshares.com.qa/data/319/322/storm_917469820_1976708736.bmp

http://www.qatarshares.com.qa/data/319/322/storm_160055020_1749341470.bmp


http://www.qatarshares.com.qa/data/319/322/storm_1111779691_1735042713.bmp


جزاك الله اخي مره اخرى

نتيجة scan الاخير كالتالي


http://www.qatarshares.com.qa/data/319/322/storm_1864133786_737220315.bmp


ولي سؤال آخر وهو : وجود ملف يرفض المسح

http://www.qatarshares.com.qa/data/319/322/storm_356311898_1715010497.bmp

ابو ضاري
29-07-2008, 10:02 AM
السلام عليكم
اخواني الكرام ساس وابو ضاري شاكر لك تعاونكم الطيب
اخي ساس نزلت البرنامجين المذكورين اعلاه
الاول بعد انتهاء التشغيل يطلب اعادة تشغيل الجهاز , وما اعرف هل قام البرنامج بازالة الفيروس ام لا


http://www.qatarshares.com.qa/data/319/322/storm_1896055441_986859630.bmp





البرنامج الثاني يبين الملفات المعطوبه ولكن ما اعرف ايش الاجراء التالي هل اغلق البرنامج فقط ام ماذا

http://www.qatarshares.com.qa/data/319/322/storm_727240952_1632731263.bmp

بالنسبه لطرق المعالجه التي تفضلت وذكرتها تتبعتها كالتالي :
الطريقه الاولى :
لاتوجد عمليات MDM.EXE ببرنامج ادارة مهام ويندوز .
لايوجد مربع MED في النافذه start - run- msconfig- startup

عند التشغيل من الوضع الآمن المتصفح Internet Explorer لا يعمل

الطريقه الثانيه
الخطوه الاولى
عملت ايقاف استعادة النظام ثم عملت Scan بالكاسبر المحدث وطلع لي اكثر من 550 ملف معطوب ( للاسف حجم الملف اكبر من المسموح به للرفع ) لكي اريك نتيجة البحث بالكاسبر.
بعد انتهاء البحث بالكاسبر اعطاني خيارين Actions , Disinfect all
اخترت Disinfect all

الخطوه الثانيه

Run
regedit
HKEY_CURRENT_USER
Software
Microsoft
\Windows
CurrentVersion
Run
إذا اكتشفت ملف اسمه :
RavMon.exe أو copy.exe فقم بمسحه فورا.
و إذا اكتشفت ملف اسمه :
yyyyyyyy"="<path to Trojan فقم بمسحه فورا أيضا .

لم اجد غير هذه الثلاثة الملفات

http://www.qatarshares.com.qa/data/319/322/storm_970969900_553252211.bmp


الطريقه الثالثه اليدويه :
عملت start-run-redegit-edit-search
وعملت , rose.exe ولم اجد اي ملف
وعملت copy.exe ولم اجد غير الملف الاول المبين الصوره اعلاه

بالنسبه لثالثا ( المرحله الاخيره ) بصراحه ما عرفت كيف اعملها لاني عندما افتح جهاز الكمبيوتر لا اجد ( ادوات ) ولا خيارات الملف .....
الان انا عملت Scan جديد بالكاسبر وسوف يستغرق حوالي ساعتين
وان شاء الله تكون النتيجه طيبه
ولي استفسار منك ومن الاخ ابو ضاري , عند ظهور الملاحظات التاليه , ما هو العمل المطلوب منا


http://www.qatarshares.com.qa/data/319/322/storm_528638540_980095197.bmp


http://www.qatarshares.com.qa/data/319/322/storm_917469820_1976708736.bmp

http://www.qatarshares.com.qa/data/319/322/storm_160055020_1749341470.bmp


http://www.qatarshares.com.qa/data/319/322/storm_1111779691_1735042713.bmp


جزاك الله اخي مره اخرى

نتيجة scan الاخير كالتالي


http://www.qatarshares.com.qa/data/319/322/storm_1864133786_737220315.bmp


ولي سؤال آخر وهو : وجود ملف يرفض المسح

http://www.qatarshares.com.qa/data/319/322/storm_356311898_1715010497.bmp


هلا بك اخوي البري بعد اذن اخوي ساس اخوي الكريم



بخصوص صور الملاحظات التي وضعتها اخي الكريم البري ،، يقولك ان في ملفات مصابة بدودة وفي موقع انترنت ملغم يحاول ينزل برنامج تجسسي عن طريق متصفح الانترنت


لذلك قبل كل شىء غير جميع باسوردات ومنها البريد فورا من جهاز اخر ولاتدخل على اي امور خاصة بك في جهازك الا بعد التاكد من مسح جميع الفيروسات




بخصوص الصورة هذه

http://www.qatarshares.com.qa/data/319/322/storm_1864133786_737220315.bmp

يخبر الكاسبر بانه مسح الفيروسات المنتشرة في مجلدات جهازك


بخصوص الصورة هذه

http://www.qatarshares.com.qa/data/319/322/storm_356311898_1715010497.bmp

من الواضح ان الفيروس منع بعض من ملحقاته من المسح لذلك حاول الدخول على السيف مود وتمسحه نهائيا تحياتي لك



فمان الكريم