الفريق العربي للبرمجةأرشيف المنتديات · 2000 – 2023
نسخة أرشيفية للقراءة فقط — التسجيل والمشاركة مغلقان، والمحتوى محفوظ كما كان.

كيف اتخلص من هذا التروجان / الفايروس ؟

بدأه يـارا في 18 يونيو 2007 · 11 رد · 2,301 مشاهدة · في نظام تشغيل Windows
مشاركة: واتساب X فيسبوك تيليجرام
#1 صاحب الموضوع

فيروس او تروجان و الله لا ادري لكنه متعب جدا و قبل ايام قليله سويت فورمات و لا اريد ان اعمل فورمات مرة اخرى خاصة و انه توجد ملفات كثيره احتاجها سواء بالجهاز او بالاقراص الخارجيه و اود ان اعرف كيفية نزعه / لا التخلص منه عن طريق الفورمات فقط

الله يوفقكم اريد الحل .

و هذا تقرير لحالة جهازي

--------------------------------------

Logfile of HijackThis v1.99.1

Scan saved at 2:54:29 PM, on 6/16/2007

Platform: Windows XP SP2 (WinNT 5.01.2600)

MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:

C:\WINDOWS\System32\smss.exe

C:\WINDOWS\system32\csrss.exe

C:\WINDOWS\system32\winlogon.exe

C:\WINDOWS\system32\services.exe

C:\WINDOWS\system32\lsass.exe

C:\WINDOWS\system32\Ati2evxx.exe

C:\WINDOWS\system32\svchost.exe

C:\WINDOWS\system32\svchost.exe

C:\WINDOWS\System32\svchost.exe

C:\WINDOWS\system32\svchost.exe

C:\WINDOWS\system32\svchost.exe

C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus 6.0\avp.exe

C:\Program Files\FolderSize\FolderSizeSvc.exe

C:\Program Files\Spyware Doctor\sdhelp.exe

C:\WINDOWS\system32\Ati2evxx.exe

C:\WINDOWS\Explorer.EXE

C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe

C:\WINDOWS\AGRSMMSG.exe

C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus 6.0\avp.exe

C:\Program Files\iTunes\iTunesHelper.exe

C:\WINDOWS\System32\alg.exe

C:\Program Files\Java\jre1.5.0_07\bin\jusched.exe

C:\Program Files\Sony Ericsson\Mobile2\Application Launcher\Application Launcher.exe

C:\Program Files\Common Files\Real\Update_OB\realsched.exe

C:\WINDOWS\system32\ctfmon.exe

C:\Program Files\TaskSwitchXP\TaskSwitchXP.exe

C:\Program Files\iPod\bin\iPodService.exe

C:\Program Files\Spyware Doctor\swdoctor.exe

C:\Program Files\Common Files\Teleca Shared\CapabilityManager.exe

C:\Program Files\Common Files\Teleca Shared\Generic.exe

C:\Program Files\Sony Ericsson\Mobile2\Mobile Phone Monitor\epmworker.exe

C:\Program Files\Uniblue\RegistryBooster 2\RegistryBooster.exe

C:\Program Files\Uniblue\SpyEraser\SpyEraser.exe

C:\Program Files\ScanSoft\PaperPort\pptd40nt.exe

C:\WINDOWS\system32\spoolsv.exe

C:\WINDOWS\system32\svchost.exe

C:\WINDOWS\system32\wuauclt.exe

C:\Program Files\Internet Explorer\IEXPLORE.EXE

C:\Program Files\Internet Explorer\IEXPLORE.EXE

C:\WINDOWS\system32\wuauclt.exe

C:\Documents and Settings\XPPRESP3\Desktop\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Favorites

O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll

O2 - BHO: PCTools Site Guard - {5C8B2A36-3DB1-42A4-A3CB-D426709BBFEB} - C:\PROGRA~1\SPYWAR~1\tools\iesdsg.dll

O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.5.0_07\bin\ssv.dll

O2 - BHO: Windows Live Sign-in Helper - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Common Files\Microsoft Shared\Windows Live\WindowsLiveLogin.dll

O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files\google\googletoolbar_en_4.0.1601-big.dll

O2 - BHO: PCTools Browser Monitor - {B56A7D7D-6927-48C8-A975-17DF180C71AC} - C:\PROGRA~1\SPYWAR~1\tools\iesdpb.dll

O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar_en_4.0.1601-big.dll

O4 - HKLM\..\Run: [ATIPTA] C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe

O4 - HKLM\..\Run: [AGRSMMSG] AGRSMMSG.exe

O4 - HKLM\..\Run: [AVP] "C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus 6.0\avp.exe"

O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\K-Lite Codec Pack\QuickTime\qttask.exe" -atboottime

O4 - HKLM\..\Run: [iTunesHelper] "C:\Program Files\iTunes\iTunesHelper.exe"

O4 - HKLM\..\Run: [sunJavaUpdateSched] C:\Program Files\Java\jre1.5.0_07\bin\jusched.exe

O4 - HKLM\..\Run: [sony Ericsson PC Suite] "C:\Program Files\Sony Ericsson\Mobile2\Application Launcher\Application Launcher.exe" /startoptions

O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Common Files\Real\Update_OB\realsched.exe" -osboot

O4 - HKLM\..\Run: [MSConfig] C:\WINDOWS\system32\msconfig.exe /auto

O4 - HKLM\..\Run: [sSBkgdUpdate] "C:\Program Files\Common Files\Scansoft Shared\SSBkgdUpdate\SSBkgdupdate.exe" -Embedding -boot

O4 - HKLM\..\Run: [PaperPort PTD] C:\Program Files\ScanSoft\PaperPort\pptd40nt.exe

O4 - HKLM\..\Run: [indexSearch] C:\Program Files\ScanSoft\PaperPort\IndexSearch.exe

O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe

O4 - HKCU\..\Run: [TaskSwitchXP] C:\Program Files\TaskSwitchXP\TaskSwitchXP.exe

O4 - HKCU\..\Run: [babylon Translator] C:\Program Files\Babylon\Babylon.exe

O4 - HKCU\..\Run: [spyware Doctor] "C:\Program Files\Spyware Doctor\swdoctor.exe" /Q

O4 - HKCU\..\Run: [uniblue RegistryBooster2] C:\Program Files\Uniblue\RegistryBooster 2\RegistryBooster.exe /S

O4 - HKCU\..\Run: [uniblue SpyEraser] "C:\Program Files\Uniblue\SpyEraser\SpyEraser.exe" -m

O8 - Extra context menu item: E&xport to Microsoft Excel - res://C:\PROGRA~1\MICROS~1\OFFICE11\EXCEL.EXE/3000

O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_07\bin\ssv.dll

O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_07\bin\ssv.dll

O9 - Extra button: Web Anti-Virus - {1F460357-8A94-4D71-9CA3-AA4ACF32ED8E} - C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus 6.0\scieplugin.dll

O9 - Extra button: Spyware Doctor - {2D663D1A-8670-49D9-A1A5-4C56B4E14E84} - C:\PROGRA~1\SPYWAR~1\tools\iesdpb.dll

O9 - Extra button: PalTalk - {4EAFEF58-EEFA-4116-983D-03B49BCBFFFE} - C:\Program Files\Paltalk Messenger\Paltalk.exe

O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~1\OFFICE11\REFIEBAR.DLL

O14 - IERESET.INF: START_PAGE_URL=http://www.google.com

O17 - HKLM\System\CCS\Services\Tcpip\..\{7977D17D-7931-45A8-9466-DD753E20DFFD}: NameServer = 212.24.224.45 212.24.224.35

O18 - Protocol: livecall - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL

O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL

O20 - Winlogon Notify: klogon - C:\WINDOWS\system32\klogon.dll

O21 - SSODL: WPDShServiceObj - {AAA288BA-9A4C-45B0-95D7-94D524869DB5} - C:\WINDOWS\system32\wpdshserviceobj.dll

O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe

O23 - Service: Kaspersky Anti-Virus 6.0 (AVP) - Unknown owner - C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus 6.0\avp.exe" -r (file missing)

O23 - Service: Folder Size (FolderSize) - Brio - C:\Program Files\FolderSize\FolderSizeSvc.exe

O23 - Service: iPod Service - Apple Inc. - C:\Program Files\iPod\bin\iPodService.exe

O23 - Service: PC Tools Spyware Doctor (SDhelper) - PC Tools Research Pty Ltd - C:\Program Files\Spyware Doctor\sdhelp.exe

O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs Inc. - C:\WINDOWS\system32\ZoneLabs\vsmon.exe

O23 - Service: Windows Driver Foundation - User-mode Driver Framework (WudfSvc) - Unknown owner - hex(2):25,00,53,00,79,00,73,00,74,00,65,00,6d,00,52,00,6f,00,6f,00,74,00,25,00,5c,00,73,00,79,00,73,00,74,00,65,00,6d,00,33,00,32,00,5c,00,73,00,76,00,63,00,68,00,6f,00,73,00,74,00,2e,00,65,00,78,00,65,00,20,00,2d,00,6b,00,20,00,57,00,75,00,64,00,66,00,53,00,65,00,72,00,76,00,69,00,63,00,65,00,47,00,72,00,6f,00,75,00,70,00,00,00 (file missing)

#2

و على الاقل لو يخبرني احد باسمه لكي ابحث عن الحل لانني لم اتمكن من معرفة اسمه :(

#3

لم افهم شيئ.......

ما الذي يحدث بالضبط.. يعيد تشغيل الجهاز.. يضرب الـ Explorer ... ارجوا التوضيح...

بالتوفيق..

((رحلة العودة الى العالم الافتراضي قد بدأت))

#4

الجهاز إلى الآن يعمل بشكل معقول ( لا يتم الاغلاق بعد عدد من الثواني مثلاً ) لكن اتوقع انو عشان لسه ما بدات المضاعفات تظهر لانه لم يصاب الا قبل يومين تقريبا

لكن المشكلة أنني كلما حاولت فتح اي ملف يُظهر لي الكاسبر بان هناك عملية يتم تنفيذها و هي فتح احد البرامج التالية ( C:\WINDOWS\system32\svchost.exe ) أو ( C:\WINDOWS\Explorer.exe ) و ( C:\WINDOWS\system32\services.exe ) و اخرى ايضا

هذه الرساله تظهر عشرات المرات ( عند كل عملية تتم في الجهاز ) .

بالاضافه الى انه عند بداية تشغيل الجهاز يظهر و كانه هناك برنامج يتم تنصيبه ( Setup ) تظهر لثواني فقط و تختفي

ايضا لا يمكنني فتح صفحات انترنت محفوظه " اي قمت بحفظها مسبقا على الجهاز "

انا اقوم بتحديث الكاسبر بشكل دوري لكن لا يمكنه العثور على اي شيء رغم انه واضح ان الجهاز يعاني من امر ما :wacko:

التقرير السابق اخذته بواسطة برنامج HijackThis

لا تطنشوني ، و ربي يريح بالكم ابغى حل :( عالاقل لو اسمه

تم تعديل هذه المشاركة بواسطة يـارا في 18 يونيو 2007 في 17:02

#5
اقتباس
لكن المشكلة أنني كلما حاولت فتح اي ملف يظهر لي الكاسبر بان هناك عملية يتم تنفيذها و هي فتح احد البرامج التالية ( C:\WINDOWS\system32\svchost.exe ) أو ( C:\WINDOWS\Explorer.exe ) و اخرى ايضا

هذه الرساله تظهر عشرات المرات ( عند كل عملية تتم في الجهاز .

هذا امر طبيعي...

اقتباس
بالاضافه الى انه عند بداية تشغيل الجهاز يظهر و كانه هناك برنامج يتم تنصيبه ( Setup ) تظهر لثواني فقط و تختفي

افحص برامج بدء التشغيل...

ابدء -> تشغيل -> msconfig ثم Enter...

انتقل الى التبويب Startup وشاهد البرامج هناك... ان وجدت برنامج غريب عنك قم بتعطيله..

اقتباس
ايضا لا يمكنني فتح صفحات انترنت محفوظه " اي قمت بحفظها مسبقا على الجهاز "

اتقصد الملفات ذات الامتداد html و mht ..

اقتباس
انا اقوم بتحديث الكاسبر بشكل دوري لكن لا يمكنه العثور على اي شيء رغم انه واضح ان الجهاز يعاني من امر ما

لا اعلم لماذا بعض الناس يحبون استعمال الكاسبر....

اذ انه يظهر الملفات Desktop.ini الخاصة بالويندوز على انها فيروسات!!!!!!!!

جهازك على حسب ما قلته ليس به فيروسات ولا شيئ من هذا القبيل...

الفيروس الكبير هو الكاسبر :)...

بالتوفيق...

((رحلة العودة الى العالم الافتراضي قد بدأت))

#6
كلمة الـعـرب كتب:
هذا امر طبيعي...

لكن ما كانت تظهر عندي قبل كذا نهائيا ؟؟

و الحين تظهر بشكل مزعج جدااااااااا

ارفقت صوره تبين العمليات اللي الغاها الكاسبر

كلمة الـعـرب كتب:
اتقصد الملفات ذات الامتداد html و mht ..

ايوه mht تظهر لي مسج خطأ اذا حاولت افتحها

كلمة الـعـرب كتب:
لا اعلم لماذا بعض الناس يحبون استعمال الكاسبر....

اذ انه يظهر الملفات Desktop.ini الخاصة بالويندوز على انها فيروسات!!!!!!!!

ما ادري انا سمعت انو افضل انتي فايروس موجود عشان كذا حملته بدل النورتون ، تنصحني بايش ؟

كلمة الـعـرب كتب:
بالتوفيق...

و ربي يسعدك يا اخي عالرد

post-79223-1182177791_thumb.gif

تم تعديل هذه المشاركة بواسطة يـارا في 18 يونيو 2007 في 17:52

#7
اقتباس
ايوه mht تظهر لي مسج خطأ اذا حاولت افتحها

ما محتوى رسالة الخطأ...

اقتباس
تنصحني بايش ؟

Norton Internet Security

McAfee

ZoneAlarm

((رحلة العودة الى العالم الافتراضي قد بدأت))

#8
اقتباس
العمليات اللي الغاها الكاسبر

Explore.exe من ضمن القائمة...

اعتقد انه السبب.. حيث يغلق الاوامر الذي يحتاجها الويندوز ..

((رحلة العودة الى العالم الافتراضي قد بدأت))

#9
اقتباس
لا اعلم لماذا بعض الناس يحبون استعمال الكاسبر....

كيف ذلك أنه أفضل برنامج حمايه تعاملت معه واغلب من أعرفهم لا يستخدمون الا غيره

سبحان الله وبحمده سبحان الله العظيم

s.gif

#10
اقتباس
كيف ذلك أنه أفضل برنامج حمايه تعاملت معه واغلب من أعرفهم لا يستخدمون الا غيره

انا احدثك عن تجربة شخصية...

نزلت الكاسبر وفعل مافعل بالجهاز.. الى ان اصبح الويندوز ينهار..

فحذفته.. رجع كل شي تمام....

((رحلة العودة الى العالم الافتراضي قد بدأت))

#11

كلمة العرب

ربي ما يحرمك الاجر

و هذي هي المسج اللي تظهر لي لما احاول افتح صفحات انترنت بامتداد mht

رغم اني متاكده كثيير من الاسم و الملف برضه مو معطوب

post-79223-1182205998_thumb.jpg

تم تعديل هذه المشاركة بواسطة يـارا في 19 يونيو 2007 في 01:53

#12

إذهبي إلى run وإكتبي هذا الأمر MSCONFIG ثم إنتر ثم إلى قائمة startup وعطل IndexSearch.exe أعيدي التشغيل وأخبريني بالنتيجة.

مواضيع مشابهة

عدد الزوار حالياً

المتواجدون خلال آخر دقيقتين · يتحدّث كل ٣٠ ثانية

—الإجمالي—أعضاء مسجّلون—زوار بدون تسجيل

جارٍ التحقق من المتواجدين…