الفريق العربي للبرمجةأرشيف المنتديات · 2000 – 2023
نسخة أرشيفية للقراءة فقط — التسجيل والمشاركة مغلقان، والمحتوى محفوظ كما كان.

كيف احذف فايروس يقوم بعمل "copy of shortcut to (1)" في الفلاشات والرامات؟؟؟؟

بدأه Rasool Micro في 14 فبراير 2012 · 4 رد · 6,868 مشاهدة · في قسم أمن المعلومات العام
مشاركة: واتساب X فيسبوك تيليجرام
#1 صاحب الموضوع

السلام وعليكم اخوان،

اخوان عندي مشكلة في فايروس يقوم بعمل ملفات شورت كات في الفلاش رام ولا يتوقف !!!!!!!

لقد قمت بتحليل هذا الفايروس واستخدمت الكثير من الطرق (لن اتطرق اليها حتى لا ازعجكم) ولكن لم ينفع ولا استطيع معرفة التغييرات الذي احدثها هذا الفايروس في الرجستري...!

سأختصر لكم هذه الاسئلة:

1. ما عمل هذا الفايروس بالتحديد؟

2. اي بروسس يعمل في الذاكرة (هل هو تحت هذا الاسم "wscript.exe")؟

3. ما هي التغييرات التي يحدثها في الرجستري؟ (حتى استطيع معالجتها)

4. ما هي فائدة ملفات الشورت كات في الفلاش بالنسبة للفايروس؟

5. هل هو دودة فايروسية؟

ارجوا الاجابة عن هذه الاسئلة حتى اتمكن من حذف الفايروس........

وشكراً

#2

ما معقولة ما في احد يرد؟؟!!!!!!!!!!!!11 :mad:

#3

اخي الكريم هل تريد ان نخمن ماهو هذا الفيروس او سمه ماشئت :

قبل ذلك ضع تقرير تحليلك هنا .

2 : اذا امكن ضع نسخة من البرنامج او الملف المسؤول او المشكوك فيه هنا ; بشرط ان يكون مضغوط ومحمي بكلمة السر infected

فيما يخص السؤال رقم 3 هذا يعتمد على تحليلك والادوات المستعملة في ذلك .

كما قلت سابقا ضع تقرير تحليلك هنا.

والسلام عليكم ورحمة الله وبركاته .

عزيزي :

لاتنسى ان تصلي على حبيبنا و شفيعنا يوم لا ينفع مال ولا بنون .

فاللهمّ صّل وسّلم على سيدي و شفيعي وحبيبي محمد عليك الف صلاة وازكى تسليم

*****

2_header.png

#4

السلام وعليكم ورحمة الله

هذا هو تقريري:-

اسم الفايروس هو : Packed.Win32.Krap.ar (بالنسبة لشركة كاسبر سكاي)

هذا هو الMD5 الخاص به: 54EB9EBDD0B693729644207D97A35A7C (استخرجته بالنفسي)

كيفية انتشاره:

يقوم بعمل شورت كات في الفلاش درايف تحت هذه الاسماء (Copy of shortcut to (1) & copy of shortcut to (2) & copy of shortcut to (3)& copy shortcut to (4)

وايضاً يضع ملف اوتورن معه ملف في نفس directory الذي فيه ينتهي بامتداد .cpl (ما هو هذا الملف)

يقوم بعمل directory في الprogram files باسم عشوائي وبداخله الفايروس (ولكن لا استطيع رؤيته حتى لو كنت ادمنستريتر وكذلك لا استطيع حتى لو عن طريق الدوس!!؟؟ )

وكذلك يضع نسخه منه في startup

هذا والله اعلم!؟؟؟

بقيه الشرح تجدونها في الروابط:

الرابط الاول

الرابط الثاني

الرباط الثالث

ملاحظة : الرابط الاكثر تطابقاً مع تحليلي هو الرابط الاول

تم تعديل هذه المشاركة بواسطة Rasool Micro في 1 مارس 2012 في 21:27

#5

<= CMD

\[:cd /d [drive letter

dir /s/w/o/p | attrib -h -r -s /s /d & del *.lnk

[بالتوفيق]

تم تعديل هذه المشاركة بواسطة syschk007 في 12 أبريل 2012 في 16:45

مواضيع مشابهة

عدد الزوار حالياً

المتواجدون خلال آخر دقيقتين · يتحدّث كل ٣٠ ثانية

—الإجمالي—أعضاء مسجّلون—زوار بدون تسجيل

جارٍ التحقق من المتواجدين…