الفريق العربي للبرمجةأرشيف المنتديات · 2000 – 2023
نسخة أرشيفية للقراءة فقط — التسجيل والمشاركة مغلقان، والمحتوى محفوظ كما كان.

تنظيف فيروسات الأوتورن Autorun Virus Cleaner

استطلاعرائج
بدأه blackeyes في 3 ديسمبر 2007 · 121 رد · 32,974 مشاهدة · في قسم أمن المعلومات العام
مشاركة: واتساب X فيسبوك تيليجرام
#26

اشكركم اخوتي الاعزاء على الملاحظات المفيدة والهامة في نفس الوقت

اما بالنسبة لـ Process التي ذكرها الاخ محمد معاشر فانا احاول جاهدا لابطالها

لكن بعض الفيروسات تقوم بتبديل ملفات النظام نفسها بملفات ملوثة مثل svhost.exe وغيرها

هذه المشكلة لاتحل ابدا الا باعادة تهيئة القرص وتثبيت وندوس

على كل كما يقول المثل درهم وقاية خير من قنطار علاج

فالبرنامج مصمم اساسا للوقاية من تلك الفيروسات ولكن علاجها صعب بعد ان تدخل الجهاز

حتى اكبر شركات مضادات الفيروسات تعجز عن حل المشاكل التي تسببها تلك الفيروسات

وخلال اليومين القادمين ساقوم بوضع الاصدار الرابع وفيه الميزات التالية:

1-امكانية تشغيله عند تشغيل وندوس

2-الفحص التلقائي عند ادخال اي يو اس بي ميموري

3-فحص عدة اقراص في وقت واحد

تم ادخال هذه الميزات كما طلب الاخ أبو مُقاتل

واتمنى من الكل ابداء ملاحظاتهم

تم تعديل هذه المشاركة بواسطة blackeyes في 6 ديسمبر 2007 في 09:10

#27
اقتباس
لكن بعض الفيروسات تقوم بتبديل ملفات النظام نفسها بملفات ملوثة مثل svhost.exe وغيرها

هذه المشكلة لاتحل ابدا الا باعادة تهيئة القرص وتثبيت وندوس

لا , يمكن حلها في حالة استخدام الـ Signature كما ذكر الاخ محمد عبدالعزيز , لانه من خلالها تستطيع تميز الـsvhost.exe ماذا اذا كان حقيقي ام مزيف ..

لا إله الإ الله وحده لا شريك له الملك وله الحمد يحي ويميت وهو على كل شئ قدير

------------------------------------------------------------------------------------------------

gazabigBanner.jpg

------------------------------------------------------------------------------------------------

#28

الاخ العزيز محمد معاشر

اذا لاحظت هذه الرسالة في ويندوس عندما يصاب الكمبيوتر بفيروس معين

(لقد تم استبدال ملفات النظام بملفات اقدم منها) او من ها القبيل

فهذا يعني ان الفيروس قام بحذف ال svhost الاصلي واستبدله بواحد جديد

لا اقول ال svhost حصرا ولكن انا متأكد من ان الفيروس يقوم باستبدال ملفات معينة في النظام

أليس كذلك؟ ......... ربما أكون مخطئا ......... لا اعلم

وان كان لديك طريقة قراءة الـ Signature للخدمة نتمنى ان تشرح لنا الطريقة ان امكن

تم تعديل هذه المشاركة بواسطة blackeyes في 6 ديسمبر 2007 في 09:14

#29
اقتباس
فهذا يعني ان الفيروس قام بحذف ال svhost الاصلي واستبدله بواحد جديد

اعتقد انه استحاله عليه ان يقوم بمسح svhost من النظام لانه اساسي لبدء خدمات النظام , هذه نقطه , والنقطه الثانية هي ان الملف الاصلي اسمه هو Svchost.exe و ليس svhost المزيف .

اما بخصوص الحصول على Signature للملفات , ليس عندي فكره كبيره عنه , لكن الذي اعرفه ان هناك عدة خوارزميات الـhashing لذلك , منها مثلاً ان تستخدم خوارزميات مثل الـ MD5 للحصول على شيفره الـhash الخاصه بالملف , وعلى اساسها يمكنك التمميز .

لا إله الإ الله وحده لا شريك له الملك وله الحمد يحي ويميت وهو على كل شئ قدير

------------------------------------------------------------------------------------------------

gazabigBanner.jpg

------------------------------------------------------------------------------------------------

#30

الف الف شكر على هذا البرنامج الرائع

كلمات اتعبت الملائكة في كتابة الأجر فذهبوا وشكوا إلى ربهم .... ماذا يفعلون

فقال لهم سبحانه وتعالى اطووها بصحائفها وضعوها تحت عرشي فتبقى حسناتها إلى يوم القيامة الله اكبر

(( اللهم لك الحمد كما ينبغي لجلال وجهك وعظيم سلطانك))

#31

اخي محمد معاشر

اقتباس
لا اقول ال svhost حصرا ولكن انا متأكد من ان الفيروس يقوم باستبدال ملفات معينة في النظام

وبالنسبة لملاحظتك

اقتباس
لي ملاحظه سريعة فقط وهي انه لايمكن ان يتم البحث عن جميع الفيروسات ضربة واحدة , بل يجب عليك اختيار الفيروس التي تريد القضاء عليه . هذه ميزه وعيب في نفس الوقت . ميزة من حيث ان المستخدم من خلالها يستطيع اختصار وقت البحث من خلال تحديد الفيروس الذي يشك ان جهازه مصاب به . وعيب لانه قد لايعرف تحديدا الفيروس او انه يشك في عده فيروسات محتمله من القائمة , وبالتالي فإنه سيضطر الى البحث واحد تلو الاخر .اقتراحي لك اخي هو إدخال إمكانية multiple select .

لم افهم ماتقصد

لكن البرنامج يقوم بفحص الجهاز من كافة الفيروسات الموجودة في القائمة

وأشكرك جزيل الشكر أخي على المعلومات القيمة

تم تعديل هذه المشاركة بواسطة blackeyes في 6 ديسمبر 2007 في 20:38

#34

كما قيل من قبل فغن من المستحيل حذف او تعديل ملف svchost و لكن ما يحدث هو ان الفيروس يقوم بعمل attach لنفسه داخل الـ main thread الخاص بذلك الملف لذا توجد طريقة لحذف الفيروس من الذاكره و هى ان تقوم بعمل بحث على ملف svchost فى الذاكرة ثم تقوم بمعرفة البرامج الـ running module التى قام بتشغيلها "ستجد الفيروس منها" بعد ذلك قم بمعرفة الـ Handle الخاص بالـ virus module و قم بعمل terminate له عن طريق غلق الـ main thread الخاص به

نقطة اخرى اذا حدث ان كان الملف svchost نفسه قد تلوث بالفيروس تستطيع مس المصاب و وضع النسخه السليمه كالتالى:

1. قم بالتأكد من وجود نسخة سليمه من الملف svchost داخل فولدر dllcash إذا لم تجد أطلب من المستخدم أن يضع أسطوانه الويندوز وقم بالدخول على الفولدر i386 و انسخ الملف SVCHOST.EX_ لفولدر البرنامج الخاص بك "لا تنسى التأكد من ان النسخة الموجوده بالإسطوانه سليمه".

2. إستخدم دالة الـ MoveFileEx لنقل الملف بعد عمل ريستارت كالتالى:

Private Declare Function MoveFileEx Lib "kernel32.dll" Alias "MoveFileExA" (ByVal lpExistingFileName As String, ByVal lpNewFileName As String, ByVal dwFlags As Long) As Long

Private Const MOVEFILE_DELAY_UNTIL_REBOOT As Long = &H4
Private Const MOVEFILE_REPLACE_EXISTING As Long = &H1

Dim SourceFile as string
Dim TargetFile as string

SourceFile=App.path & "\" & "SVCHOST.EX_"
TargetFile="C:\Windows\System32\Svchost.exe"

MoveFileEx SourceFile,TargetFile,MOVEFILE_REPLACE_EXISTING or MOVEFILE_DELAY_UNTIL_REBOOT

الكود السابق يقوم بإعداد الملف للنسخ بعد عمل ريستارت للجهاز و قبل تحميل اى برنامج فى الرام اى عندما تكون الذاكرة خاليه من البرامج و منهم برنامج svchost سيتم إستبدال القديم بالجديد.

و الله ولى التوفيق

مدونتي: C++ Tips and Tricks

#35

اشكرك جزيل الشكر اخ Game Expert

على هذه المعلومات

وبالضبط هذا ماستصعب علي فهمه......

وهذا يؤكد صحة كلام الاخ محمد معاشر

شكرا جزيلا لكم على المشاركة

تم تعديل هذه المشاركة بواسطة blackeyes في 7 ديسمبر 2007 في 07:09

#36

شكرا للمشرف لاضافة الاستبيان الجديد

اتمنى من يقرأ هذا الموضوع وان قد استفاد من البرنامج ان يقوم بالتصويت على تاييده أو رفضه لفكرة برمجة البرنامج بالدت نت

حيث يحتاج البرنامج بعدها

بالنسبة لمستخدمي وندزس اكس بي يحتاج الى تنصيب الدت نت عليه

اما بالنسبة لمستخدمي وندوس فيستا فسيعمل البرنامج مباشرة

وبسبب ان الدت نت لها امكانيات اكبر من الفيجوال بيسك 6 بالاضافة الى تسريع العمل واضافة امكانات جديدة تخدم المستخدم

ورغم ذلك لن اضحي بسهولة وسرعة استخدام البرنامج فلن اقوم بتعقيده بل سيبقى بسيط وسريع ويملك امكانيات اكبر

لهذا السبب احببت ان اطرح موضوع الاستبيان

وشكرا

تم تعديل هذه المشاركة بواسطة blackeyes في 7 ديسمبر 2007 في 19:22

#38

جمـــــــــــــــــــــــــــــــــــــــــيل جدا ...بل رائع...وحتى قبل أن اجربه فمن مواضيع الردود عليه أستفدت معرفة جميلة...شكرا لك اخي واتمنى ان تطور مشروعك اكثر فاكثر ...مع خاص أمتناني وشكري

#40
اقتباس
بالنسبة لمستخدمي وندزس اكس بي يحتاج الى تنصيب الدت نت عليه

أخى بارك الله فيك إن كنت لن أنصب ال.net من أجل برنامجك فسوف أقوم بذلك من أجل أخر

الدوت نت أصبحت أساسية لأى شخص حاليا و لوكان بسيطا

توكل على الله و برمج بالدوت نت

لا إله إلا الله محمد رسول الله

アッラー以外に神はなし。ムハンマドはアッラーの使徒である

#41

السلام عليكم

استجابة لطلب الاخ الكريم أبو مُقاتل لقد قمت بتعديل البرنامج الى الاصدار 3.8

واضفت فيه الميزات التالية

1-خيار جديد يتيح امكانية تشغيل البرنامج مع بدء وندوس

2-فحص تلقائي للفلاش ميموري عند ادخالها (طبعا مع خيار ايقاف/تشغيل المراقبة)

3-امكانية فحص اكثر من قرص في نفس الوقت multithreading

4-اضافة خيار تنظيف القرص مباشرة بعد انتهاء الفحص

5-اضافة خيار امكانية اغلاق جهاز الكمبيوتر بعد الانتهاء من الفحص

وبالنسبة للتصويت انا على كل الاحوال رايح اشتغل البرنامج على الدت نت

وباشرت العمل بذلك وقريبا جدا اكون قد رفعته الى السيرفر بإذن الله

لكن اتمنى من الجميع التصويت على انشاء البرنامج بالدت نت

هذا والحمدلله

حمل من هنا

تم تعديل هذه المشاركة بواسطة blackeyes في 11 ديسمبر 2007 في 06:18

#42

:wink: Develop .NET Version & use ClickOnce deployment for OnlineScanning & to make sure that the user get the latest version

#43

مشرف الدت نت بذاته !!!!

نورت والله وكل الشباب منورة طبعا .......... تكرم إن شاء الله رح اجربها

تم تعديل هذه المشاركة بواسطة blackeyes في 11 ديسمبر 2007 في 09:17

#45

رابط الاصدار 3.8 لا يعمل او بالاحرى الموقع نفسه لا يعمل على الاقل لحظة كتابة الرد ومشكور على البرنامج وبانتظار تصحيح الخلل

39_22.gif

تزود من التقوى فإنك لا تدري *** إذا جن ليل هل تعيش إلى الفجر

فكم من فتى أمسى وأصبح ضاحكاً *** وقد نسجت أكفانه وهو لا يدري

لقراءة القرآن الكريم و سماعه و تفسيره ........

ماذا يعني انني مسلم سني؟

قصة غريبة

ConflictResolution.gif

#46

الفيروس بيرمي نفسه باسم SVCHOST في الـ WinDir وليس System32

وبالتالي لا هو لوث ولا بدل .. بكل إصداراته

والفيروس ده غلبان قوي .. ويصعب عليك فعلا .. وبيتشال يدويا بأقل مجهود ..

تم تعديل هذه المشاركة بواسطة Pharaonic_Guy في 11 ديسمبر 2007 في 20:10

#47

لماذا لا يتم رفع البرنامج هنا في المنتدى ؟؟

#48

الاخ العزيز Pharonic_Guy

اقتباس
الفيروس بيرمي نفسه باسم SVCHOST في الـ WinDir وليس System32

وبالتالي لا هو لوث ولا بدل .. بكل إصداراته

والفيروس ده غلبان قوي .. ويصعب عليك فعلا .. وبيتشال يدويا بأقل مجهود ..

اذا قرأت الصفحة تعرف لماذا صممت هذا البرنامج

اولا للوقاية من الاصابة بالفيروس

ثانيا البرنامج لايزيل ملوثات svchost فقط بل نقوم بتحديث قائمة الفيروسات كل فترة

اما بالنسبة ان الفيروس غلبان ... فهذا بالنسبة لك اخي الكريم ولاينطبق على الجميع

فهناك من لايعرف حتى ان جهازه مصاب بفيروس

ثم انني اقوم بتطوير البرنامج ليقوم حتى باصلاح مافسده الفيروس ويعيد وندوس الى حالته الطبيعية

الاخ Old0zero

اخي العزيز لم ارفع الملف هنا اولا لان قوانين المنتدى لاتسمح برفع ملف تنفيذي

وثانيا لمسألة تتعلق بالاحصاء وكذلك للدلالة على الموقع ليتم تسجيل الملاحظات هناك

الاخ عماد الخليل

انا حطيت صفحة بالموقع لابداء الملاحظات .... ولكن الذين اشتركوا فيها اصبحوا يكتبون رسائل شكر

وان حقيقة كنت اريدها صفحة لابداء الملاحظات وليست صفحة تشكرات

ويمكنك كتابة انك لم تستطع تنزيل البرنامج في صفحة الملاحظات وسنرسل لك البرنامج عن طريق البريد

وعلى كل الأحول يمكنك تحميل البرنامج مباشرة من هنا

وشكرا

تم تعديل هذه المشاركة بواسطة blackeyes في 12 ديسمبر 2007 في 16:34

#49

الأخ العزيز

البرنامج يعمل كالجرس .. ولا توجد أي ملحوظات عليه .. لإنه يؤدي المطلوب منه علي أكمل وجه ..

وقد أستفدت منه وأرسلته إلي العديد ممن يريدونه ..

وبالتالي لا نملك غير الشكر وربنا يوفقك

مواضيع مشابهة

عدد الزوار حالياً

المتواجدون خلال آخر دقيقتين · يتحدّث كل ٣٠ ثانية

—الإجمالي—أعضاء مسجّلون—زوار بدون تسجيل

جارٍ التحقق من المتواجدين…