الفريق العربي للبرمجةأرشيف المنتديات · 2000 – 2023
نسخة أرشيفية للقراءة فقط — التسجيل والمشاركة مغلقان، والمحتوى محفوظ كما كان.

الحل النهائي لفيروس Auto

مغلق
بدأه سنان محمد صالح في 28 سبتمبر 2007 · 11 رد · 4,277 مشاهدة · في نظام تشغيل Windows
مشاركة: واتساب X فيسبوك تيليجرام
#1 صاحب الموضوع

بسم الله الرحمن الرحيم

السلام عليكم اخوتي ...

صياما مقبولا وافطارا شهيا لكم ولسائر المسلمين إن شاء الله تعالى ..

بعد ان وجدت ان الكثير من الاعضاء تواجهه مشكلة فيروس الاوتو قررت وضع الطريقة الخاصه بمسحه وهي طبعا اكتشفتها شخصيا بعد ان اصيبت حاسبتي الشخصيه به ..

1 .. قم بالدخول الى قائمة ابدأ Start .. ثم انقر على run ..

2.. اكتب msconfig لغرض الدخول للملفات التي تعمل حاليا .. بعد ان تظهر لك النافذه اذهب الى التبويب start up في اعلى هذه النافذه وهي غاليا ما تكون اما اخر واحده او قبل الاخيره حسب اصدارة الوندوز المستخدمه ..

3.. بعد الذهاب الى start up ابحث بين الملفات التي تعمل حاليا على ملف اسمه svchost الغي اشارة الصح التي بجانبه .. ثم اضغط apply ثم close بعدها ..

ستظهر لك رسالة تخبرك هل ترغب باعادة التشغيل اضغط على yes .. لغرض اعادة التشغيل ...

بعد ان قمنا بتوقيف عمل هذا الملف بقيت لدينا المهه التاليه والتي اريد العمل بها بحذر ..

1... قم بالضغط على ايقونة MyComputer لغرض تشغيلها .. قم بعد ذلك اذهب الى قائمة Tools لغرض اظهار الملفات المخفيه ... وللاعضاء اللذين لايعرفون كيف يظهروها اليكم كيف ..

اذهب الى قائمة Tools من الMycomputer ثم بعد ذلك اختر Folder Options ثم بعد ذلك اختر ثاني تبويب فوق ( اي في الاعلى ) وهو تبوبيب باسم View شتظهر لك عدة اختيارات في الوسط ابحث عن Hidden files and folders واختر من تحتها الخيار show hidden files هذا الاختيار يستخدم لغرض اظهار الملفات والمجلدات المخفيه .. ولكن بما ان الفيروس يستخدم طريقة الاختفاء مع ملفات النظام المهمه اي( super hidden) لذلك يستوجب علينا ان نظهر ملفات ومجلدات النظام المخفية ايضا وذلك بالنزول قليلا تحت الاختيار السابق بقليل والغاء علامة الصح من جوار اختيار hide protected operating system files اي انكك ستلغي الاخفاء من على ملفات النظام المحمية .. سيظهر لك صندوق حوار يخبرك بما ترغب فعله فاختر منه yes ..

تلخيص سريع يجب ان تؤشر على show في الاول وبعدها على اختر اختيار الملفات المحميه من قبل النظام

2... اضغط بالزر الايمن على الدرايف C: قم اختر open انتبه لانك لو ضغطت مباشرة بالزر الايسر فان الفيروس(الملف الذي وقفنا عمله) سيعود ويعمل من جديد لذلك يستوجب عليك اعادة المهمه الاولى قبل اعادة التشغيل .. ولكن لو ضغطت على open سيفتح لك الدرايف من دون اية مشكلة...

3... بعد ان يفتح الدرايف ستجد بين الملفات المخفيه ملفات بالعنواوين التاليه ..

Autorun قد يكون بعدة امتدادات امسحها جميعا ..

Copy .exe ايضا امسحه ..

Host وايقونته تكون بشكل ايقونة الMFC ايضا امسحه ..

يمكن ان يكون الAutorun ست ملفات بعدة امتدادات وايقونات امسحها جميعا ..

4... اذهب الى باقي الدرايفات وايضا كرر العملية عليها ولكن بعناية اي انتبه الى نقر بالزر الايسر واختيار Open لكي لا يعود الفيروس الى العمل من جديد ... وامسح الملفات المذكورة من الدرايف نهائيا .. حتى درايف الفلاش ميموري يمكنك فعل ذلك ..

5... بعد ان تكمل جميع الدرايفات قم بعمل اعادة تشغيل للجهاز ستلاحظ ان الامور عادت لمجاريها ..

ملاحظة اخيره .. في المهمه الاولى اي عندما ذهبنا الى start up الغينا عمل الملف واعدنا التشغيل سيقوم نظام التشغيل بعد ذلك باظهار رسالة عندما يبدأ النظام بالدخول الى سطح المكتب اشر على الصح في اسفلها .. ستجدوه هناك لكي لا تظهر لكم مره اخرى ..

تحياتي العطره واي شئ غير واضح ارجو السؤال عنه وانا اوضحه إن شاء الله ..

يَارَبُ إِن ضَاقَت قُلُوُب الْنَّاسٍ عَنْ مّافِي .. مِنْ خَيْرٍٍ فَعَفْوكَ لَا يَضِيْقْ ..

#2

شكرا اخي لى مودك الجميل ولكنك تعر ان لهذ ا الفيروس مبيت في مفاتيح الريجستري كيف ممكن ازالتها ومن باب التعاون جرب الأدات التالية وان شاء الله تعجبك وتنهي في هذا الموضوع ونتفرغ للفيروسات الجديده مع إعجابي بطريقه شرحك لمبدأ عمل هذا الفيروي. أخوك الصغير

/index.ph...st&id=52518

#3

اهلا اخي وائل .. في الوضو ع ..

شكرا لك لاضافتك هذه الاداة ..

ولكن كملعومة اخى .. صحيح كلامك ان الفيروس ينشأ مفاتيح هناك ولكن كما تعلم ان هذا الفيروس ضعيف ليس بفيروس قوي لذلك فان المفاتيح التي ينشئها ينتهي عملها مع توقيف الملف svchost

شكرا لك مره اخرى ..

تحياتي العطره للجميع,,

يَارَبُ إِن ضَاقَت قُلُوُب الْنَّاسٍ عَنْ مّافِي .. مِنْ خَيْرٍٍ فَعَفْوكَ لَا يَضِيْقْ ..

#4

مقتنع بكلامك أخي mr.sd ولكن ماهي وظيفة svchost وهل ممكن الإستغناء عن عمل هذا المل وإيقافه ,,,وشكرا -waf

#5

اخي العزيز وائل ..

ملف svchost هو الملف الخاص بعمل فيروس الاوتو .. ويأخذ هذا الاسم لكي يشكك مستخدم الحاسوب على انه ملف مهم ولا يقوم بتوقيفه ..

فمثلا .. لو كان اسم هذا الملف .. Autorun .. انت مباشرة ستشك به على انه الملف الخاص بالفيروس ولكنه يأخذ هذا الاسم القريب من اسم الملف svghost وهو احد ملفات النظام المهمه لكي يشكك بامره ولا تقوم بحذفه ..

بعد ان تقوم بتوقيف عمل هذا الملف يتوقف الملف عن انشاء ملفات autorun الضارة التي تحدثت عنها لمسحها من الدرايف .. لانه لو قمت بمسح هذه الملفات دون توقيف عمل ملف svchost فانه عند اول refresh تضغطها يعود هذا الملف لانشاء ملفات auto run جديده فلا فائدة من مسح هذه الملفات اذا لانه ستعاد وتنشأ من جديد ..

ارجو ان تكون الفكره الان واضحة اكثر من ذي قبل واي شئ غامض ارجو ان تسالني عنه انت وبقية الاخوة ..

تحياتي العطره للجميع ...

يَارَبُ إِن ضَاقَت قُلُوُب الْنَّاسٍ عَنْ مّافِي .. مِنْ خَيْرٍٍ فَعَفْوكَ لَا يَضِيْقْ ..

#6

وصف ملف Svchost.exe في نظام التشغيل Windows XP‏

مقدمة

تتناول هذه المقالة وصفًا لملف Svchost.exe ووظائفه. حيث يعتبر ملف Svchost.exe اسمًا لعملية مضيف عام للخدمات التي يتم تشغيلها من مكتبات الارتباطات الديناميكية (DLLs).

معلومات أخرى

يوجد ملف Svchost.exe في المجلد %SystemRoot%\System32. وعند بدء التشغيل، يقوم ملف Svchost.exe بفحص جزء الخدمات بالتسجيل لإنشاء قائمة بالخدمات التي يجب أن يقوم بتحميلها. يمكن تشغيل مثيلات متعددة من ملف Svchost.exe في نفس الوقت. ويمكن أن تحتوي كل جلسة عمل لـ Svchost.exe على مجموعة من الخدمات. لهذا، يمكن تشغيل خدمات منفصلة، وذلك استنادًا إلى كيفية بدء تشغيل ملف Svchost.exe ومكان البدء. يسمح تجميع الخدمات هذا بالتحكم بشكل أفضل وسهولة تصحيح الأخطاء.

تم تعريف مجموعات Svchost.exe في مفتاح التسجيل التالي:

HKEY_LOCAL_MACHINE\Software\Microsoft\WindowsNT\CurrentVersion\Svchost

تمثل كل قيمة في هذا المفتاح مجموعة Svchost منفصلة وتظهر كمثيل منفصل عند عرض العمليات النشطة. كما أن كل قيمة هي قيمة REG_MULTI_SZ تحتوي على الخدمات التي يتم تشغيلها في مجموعة Svchost. ويمكن أن تحتوي كل مجموعة Svchost على اسم خدمة أو أكثر تم استخراجه من مفتاح التسجيل التالي الذي يحتوي مفتاح المعلمات الخاص به على قيمة ServiceDLL:

HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\الخدمة

لعرض قائمة الخدمات التي يتم تشغيلها في Svchost: 1. انقر فوق ابدأ من شريط المهام الخاص بـ Windows، ثم انقر فوق تشغيل.

2. في المربع فتح اكتب CMD، ثم اضغط مفتاح الإدخال ENTER.

3. اكتب Tasklist /SVC ثم اضغط مفتاح الإدخال ENTER.

تعرض Tasklist قائمةً بالعمليات النشطة. ويعرض مفتاح التبديل /SVC قائمة بالخدمات النشطة في كل عملية. للحصول على معلومات إضافية حول عملية ما، اكتب الأمر التالي، ثم اضغط مفتاح الإدخال ENTER:

Tasklist /FI "PID eq processID" (يجب وضع علامتي الاقتباس)

يوضح المثال التالي الخاص بناتج Tasklist مثيلين من Svchost.exe جاري تشغيلهما.

Image Name PID Services

=========================================================================

System Process 0 N/A

System 8 N/A

Smss.exe 132 N/A

Csrss.exe 160 N/A

Winlogon.exe 180 N/A

Services.exe 208 AppMgmt,Browser,Dhcp,Dmserver,Dnscache,

Eventlog,LanmanServer,LanmanWorkstation,

LmHosts,Messenger,PlugPlay,ProtectedStorage,

Seclogon,TrkWks,W32Time,Wmi

Lsass.exe 220 Netlogon,PolicyAgent,SamSs

Svchost.exe 404 RpcSs

Spoolsv.exe 452 Spooler

Cisvc.exe 544 Cisvc

Svchost.exe 556 EventSystem,Netman,NtmsSvc,RasMan,

SENS,TapiSrv

Regsvc.exe 580 RemoteRegistry

Mstask.exe 596 Schedule

Snmp.exe 660 SNMP

Winmgmt.exe 728 WinMgmt

Explorer.exe 812 N/A

Cmd.exe 1300 N/A

Tasklist.exe 1144 N/A

فيما يلي إعداد التسجيل للمجموعتين المذكورتين في هذا المثال:

HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Svchost:

Netsvcs: Reg_Multi_SZ: EventSystem Ias Iprip Irmon Netman Nwsapagent Rasauto Rasman Remoteaccess SENS Sharedaccess Tapisrv Ntmssvc

RApcss :Reg_Multi_SZ: RpcSs

ـــــــــــــــــــــــــــــــــــــــــــــــــ ـــمـ نـ قـ و و و و و لـ

#7

جميلة جدا منك اخي وائل هذه الاضافة لانها جعلت الموضوع متكاملا ومفيدا لاي عضو يحتاج لفهم وطريقة حذف هذا الفيروس المزعج ..

شكرا لك اخي على اسهامك معي في هذا الموضوع ..

تحياتي العطرة ..

يَارَبُ إِن ضَاقَت قُلُوُب الْنَّاسٍ عَنْ مّافِي .. مِنْ خَيْرٍٍ فَعَفْوكَ لَا يَضِيْقْ ..

#8

بسم الله الرحمن الرحيم

نشكرك يا اخى على الشرح لازالة الفيروس

أحمد خميس راشد

جمهورية مصر العربية

Bibo_spider@hotmail.com

#9

أخي mr.sd

أستمتعت بالنقاش معك وشاكر لك عزيزي

#10

بصراحة يا ليت تنفع هذه الطريقة مع الفايروسات كلها

فطريقتك تنفع مع الفايروسات الضعيفة

فثلا انت كتبت على run الامر msconfig ... فكان عندي فايروس يعيد تشغيل النظام اذا كتبت هذا الامر

واذا اردت اظهار الملفات النخفية فكان الفايروي العندي يخفيها فلا توجد FolderOption اصلا :)

واذا اردت تنزيل AntiVirus فكان يعمل ايضا Restart للويندوز

لكنني وجدت حل لكن لا ينطبق عكل الانواع ....

فعند تشغيل الجهاز اضغط على F8 فتظهر لك Options اختر منها safe mode وبعدها ادخل بالمستخدم Administrator و من هنالك فم بالبحث على ال :c عن امتداد exe.* و اختر advance و اختار include hidden فتظهر لك جميع الملفات التطبيقية و اي ملف يكون hidden قم بحذفه (الملف المخفي يظهر بلون باهت ) و ايضا قم بحذف الملفات التابعة للفايروس و ذلك يعود لخبرتك و لنوع الفايروس عندك ... :)

والله اعلم

تم تعديل هذه المشاركة بواسطة Mohammed Mshari Ersan في 3 أكتوبر 2007 في 02:58

#11

اخي العزيز وائل .. انا ايضا استمتعت معك في هذا الموضوع ..

اخي Mohammed Mshari ..

اكيد هذه الطريقة انا لام اقصد ان تحذف بها فايروس الحب او اتشرنوبل انا قلت الحل لفيروس الAuto المزعج لكي افيد بقية الاعضاء الذين تضايقوا منه ..

ولكن اشكرك على هذه الطريقة الجميله لحذف فيروس Empty المزعج .. هذا الفيروس انتشر لدينا في العراق خلال العام الماضي 2006 وايضا 2007 .. او يمكن تسميته ايضا بفيروس Application ..

لكي نلقي نظرة سريعة على هذا الفيروس فانه يقوم بوضع مجلد بداخل كل مجلد موجود في الحاسبه ولكن غالبا مايكون في الدرايف C ..

مثلا مجلد بعنوان Download وهو الخاص ببرنامج Download Maneger فانه يقوم بانشاء مجلد بعنوان Download داخل المجلد Download الاصلي ولكن يكون هذا الاخير (المزيف ) تطبيق وليس مجلد اي نه فقط يحمل الاسم والايقونه ..

ولمن يشك في ان حاسبته مصابة بهذا الفيروس ..

هذه الاعراض التي تظهر على الحاسبه نتيجة الاصابة به .. فمن يجدها يستخدم طريقة الاخ Mohammed Mshari لكي يتخلص منه ان شاء الله ..

اعراضه ..

1. اي امر تكتبه في Run يقوم النظام مباشرة بعمل Restart للكومبيوتر ..

2. عند تنفيذ اي برنامج بال C++ اقصد بعد كتابة الكود والقيام بتنفيذ البرنامج ايضا يقوم النظام بعمل Restart ..

3. اي مجلد جديد قمت بانشاءه داخل الدرايف C يقوم الفيروس بنسخ نفسه داخله ولكن بنفس العنوان للمجلد الرئيسي .. وعند النقر على هذا المجلد المزيف (الفيروس) يقوم بفتح Windows Explorer ..

ملاحظة ... المجلد المزيف يكون ثابت الحجم وحجمه هو دائما 43.7 كيلو بايت ..

لذلك يمكنك ان تميز انه مجلد الفيروس من خلال معرفة حجمه ..

ملاحظة اخرى .. عند توصيل فلاش ميموري الى الحاسبه المصابه فان الفيروس يقوم بنسخ نفسه الى تلك الفلاش تحت التسميه التالية .. Data computer name ..

ارجو التركيز على هذه الملاحظة لانه يمكن ان تجلبوا فلاش مصابه لذلك ركزوا معي لكي لا تصاب اجهزتكم به .

عند تشغيل الفلاش ستجد بداخله مجلد بعنوان Data Computer name واقصد بالComputer name اسم الحاسبه التي انتقل منها الفيروس الى الفلاش ميموري .. لذلك مباشرة قم بحذف هذا المجلد قبل الضغط عليه ..

وايضا اذا كانت الفلاش تحتوي على مجلدات اخرى فكل مجلد من هذه المجلدات يحتوي على مجلد بداخله يحمل نفس الاسم للمجلد الخارجي وهذه هي ميزة الفيروس لذلك قم بمسحه مباشرة ايضا .. لكي لا تصاب الحاسبه به ..

اما اذا اصيبت ارجعوا الى شرح الاخ Mohammed Mshari لكي تتخلصوا منه باذنه تعالى ..

هذا ما تمكنت من توصيله لكم وان شاءالله اي شئ تطلبوه ارجو ان تكتبوا وتجعلوا هذا الموضوع متكاملا ...

تحياتي العطرة للجميع ..

تم تعديل هذه المشاركة بواسطة MR.SD في 3 أكتوبر 2007 في 20:00

يَارَبُ إِن ضَاقَت قُلُوُب الْنَّاسٍ عَنْ مّافِي .. مِنْ خَيْرٍٍ فَعَفْوكَ لَا يَضِيْقْ ..

#12

مشكورين على هذه الحلول المباركة والجيدة وفقكم الله على كل خير

هذا الموضوع مغلق.

مواضيع مشابهة