اقتباسالسلام عليكم.أنا ايضا واجهت هذه المشكلة مع هذا الفيروس وهو منتشر بكثرة في الشبكات.
من خلال مراقبتي للفيروس وجدت انه يقوم بكتابة نفسه في الملفات التنفيذية عن طريق إظافة section في الملف ثم يغير نقطة بداية البرنامج إليها و في اخر القطعة يوجد كود للعودة للبرنامج الأصلي وكما قال الأخ FH بأن البرنامج يضع ملف في مجلد الويندوز بإسم USR_Shohdi_Photo_USR .
بعد تشغيلك للملف المصاب يقوم بإنشاء ملف بإسم أسم الماف المصاب.usr و إعادة كتابة نفسه على املفات الغير مصابة به و اظن أن الفيروس يهدف إلى إستهلاك الذاكرة الظاهرية للنظام و هذا ماحدث في بعض الشبكات حيث ان الجهاز يصبح ثقيل و يكره
هذا الرد لم يكون مضبوط جيدا لذلك ارجوا من الإدارة مسحه.
اما فيما يخص جSection .vsp فأظن ان ذلك ناتج عن اضافة البرنامج المستهدف في نهاية الفيروس.
المهم.
طريقة يدوية بسيطة لنزع الفيروس.
افتح البرنامج المصاب في PEid ستجد التالي فيما يخص البرنامج المرفق "Sibus.exe"
Microsoft Visual C++ 7.0 [Debug] [Overlay]
هل تلاحظ كلمة Overlay ذلك هو البرنامج المصاب إستعمل احد الإضافات الموجودة مع PEid مثل
ExtOverlay Plugin by Bob
سينتج لك ملف اسمه sibus.OVR
غير تسميته إلى sibus.exe وسيعمل بشكل عادي.
شاهد الصورة.
مع ملاحظة اني لم اطلع على سورس الأخ fh لأنه من الممكن ان تكون نفس الطريقة او مبدأ العمل.
الملاحظة الثانية هي انك من الممكن ان تواجه مشكلة مع بعض البرامج مثل WinRar Infected by Shodi Virus.exe الموجود في الصورة وهو winrar crystal 2006لكن حاول ان تفتح ملف OVR وابحث عن MZ واحفظ الملف من هناك.
شكرا و السلام عليكم.

