الفريق العربي للبرمجةأرشيف المنتديات · 2000 – 2023
نسخة أرشيفية للقراءة فقط — التسجيل والمشاركة مغلقان، والمحتوى محفوظ كما كان.

الطريقة الأفضل لحذف أي تروجان ....

مغلق
بدأه محمد قطان في 24 فبراير 2002 · 4 رد · 2,371 مشاهدة · في منتدى الشبكات العام
مشاركة: واتساب X فيسبوك تيليجرام
#1 صاحب الموضوع

موضوعنا اليوم عن التروجنات والطريقة الأفضل لطريقة حذف اي تروجان ..

باختصار كلنا أصبح يعرف ما هو التروجان ومبدأ عمله ويمكنك مراجعة الارشيف لترى كثير من المواضيع حول ذلك ...

والمهم هو كيف نعرف ان هناك تروجان يعمل في الجهاز وكيف نحذفه ..

معظم الناس تستخدم برامج الانت فيروس ولكنني لا أثق بأي منها والسبب ان مبرمجي التروجنات دائما يكون همهم الاول هو اخفاء التروجنات عن برامج الانتي فيروس لذلك فهم يبتكرون ويخترعون طرق لا تخطر على بال أحد ... :D :D

اذاً مل هي الطريقة الافضل ؟؟؟

اذا فهنا عمل اي تروجان يسهل عينا حذفه وبسهولة ... فكما تعلمون التروجان (أي تروجان كان ) عند تشغيله يضع نفسه في مكانين وربما ثلاثة ...... الاول في قائمة بدء التشغيل StartUp والوصول اليها يكون من Rur اكتب Msconfig ثم StartUp ... وهذه تحتوي على قائمة بالبرامج التي ستعمل مع بدء تشغيل النظام ....

ومن هنا نعرف ما اذا كان هناك تروجان يعمل وبالتالي نقوم بإلغائه ومن ثم حذفه ... ولكن كيف سنعرف اسمه ؟؟؟؟

هذا يتم معرفته من خلال معرفة برامجك التي تعمل على جهازك ... واذا كان ذلك صعبا ( طبعا لابد من خبرة ) سأذكر لك طريقة سهلة لذلك فلا تتعجل ...

والمكان الثاني هو الريجستري .... وهو الاخطر طبعا ... وهذه أيضا تتطلب معرفة لمكان القيمة التي يضعها الباتش في الريجستري ...

وهذه تتطلب معرفة وبعض الخبرة لذلك ولكن أيضا هناك طريقة سهلة لذلك ....

هنا اشير الى نقطة هامة وجدت جهلا بها عند أكثر من يكتبون عن حذف التروجنات وهي ان كل تروجان يضع قيمة خاصة به في الريجستري وكل تروجان يضعا في مكان مختلف في أغلب الاحيان عن الآخر وليست في مكان واحد او قيمة واحدة ... !!!!

كما ان هناك بعض التروجنات تضع نفسها في ملف system.ini او Win.ini ....

ما هي الطريقة التي نتوصل بها الى معرفة اسم التروجان في StartUp ومكان القيمة التي يضعها في الريجستري ومكان تواجده في ملف system.ini او Win.ini .... ؟؟؟

في الواقع هناك مواقع تقدم لك هذه الخدمة على طبق من ذهب ... ومن هذه المواقع ..

http://www.dark-e.com/archive/trojans/

لا حظ وجود قائمة بأسماء التروجنات ..... ما عليك الا الضغط على اسم التروجان ومن ثم تحدد الاصدار له ان وجد والموقع سيتكفل بإعطائك كامل المعلومات عن عمله واسم السيرفر ومكان القيمة التي يزرعها في الريجستري والبورت الذي يقوم بالتنصت من خلاله .... وطريقة حذفه يدويا ...

لنأخذ مثال على ذلك .... ولنفرض تروجان Sub Seven ... Version 2.2 beta 2 ....

هذه هي البيانات التي سيعطيك اياها عن هذا التروجان ....

Tested: Yes, on Windows 95 and Windows NT 
Server size: 56.5K 
Server files: server.exe 
Server icon: 
Infects: Windows 95/98/ME/NT/2000 
Autoloads: Yes, varies from Registry, System.ini, Win.ini 
Default port: 27374 TCP 
Can port be changed: Yes 
Server Features 

Console  
Download from web  
File manager  
Find files  
Get home info  
Get ICQ folder  
Get PC info  
Message manager  
Open all  
Plugins  
Queue  
Web status  
Windows manager  


Comments  
SubSeven 2.2 beta 2 now can actually infect
 Windows NT like version 2.2 was supose to.
 Other then that nothing new here at
 all from the previous beta 1.  
How To Remove  
Quick fix: no quick fix programs 
Manual removal: 

Remove the Loader key in the registry located at either 
HKEY_LOCAL_MACHINESoftwareMicrosoft
WindowsCurrentVersionRun 
or
 HKEY_LOCAL_MACHINESoftwareMicrosoft
WindowsCurrentVersionRunServices.
 Which can be done with regedit or 
any other registry editing program. 
Open the system.ini(Usually c:windowssystem.ini) 
and remove the key:
 shell=Explorer.exe c:windowssytem
some random name.exe under [boot], to 
shell=explorer.exe. 
This can be done with any text editing program.  
Open the win.ini(Usually c:windowswin.ini) 
and remove the key:
 load=c:windowssystem
some random name.exeunder [Windows], 
this can be done with any text editing program.  
Reboot the computer or close the trojan.  
Delete the trojan file in the windows system directory.

http://www.dark-e.com/archive/trojans/subs...2b2/index.shtml

لا حظ معلومات شاملة حول هذا التروجان ....

اسم التروجان في بدء التشغيل ... Server files: server.exe

وهنا مكان وجوده في ملف system.ini .......

shell=Explorer.exe c:windowssytemsome random name.exe under [boot], to shell=explorer.exe.

وكذلك القمية في الريجستري .....

والآن الباقي عليك هو ان تقوم بحذفه من هذه المواقع الثلاثة وبالتالي نكون قد تخلصنا منه والباقي هو اغلاق البورت التي قام بفتحا التروجان سهلة يمكنك استخدام اي برنامج تعرفه لذلك ... مثل portscan او غيره ..

وهناك موقع آخر يقدم نفس الخدمة التي يقدمها الموقع السابق ويحتوي على ارشيف ضخم لبرامج التروجان مرتية بالترتيب الابجدي وهنا بداية مع الحرف A ...

http://www.blackcode.com/trojans/show.php?sort=a

ويمكنم الاعتماد عليه أيضا ...

لاتنسوا ان كلامي لا يشمل الفيروسات وانما فقط التروجنات ....

أعتقد انك لو استخدمت هذا ستكون بغنى عن برامج الانتي فايروس او الانتي تروجان في حذف جميع أنواع التروجان ....

وشكرا .......(f) (f)

واثق الخطوة يمشي ملكا !!

#2

أخي محمد

السلام عليكم

موضوع قيم فعلا. ولكن لدي سؤال، فقد بحثت عن الحل كثيرا ولم أجده للأسف. الأمر msconfig لا يعمل مع win2000 فما هو الأمر البديل لـmsconfig في win2000 ؟

جزاك الله خيرا

والسلام

#3

شكرا لك علي هذا الموضوع القيم

:D :D :D :D :D

(f) (f)

#4

هلا بالشباب ...

أخ AbdulJabbar Al-Bastaki .... تساؤلك في محله ... ومعظمنا استغرب عدم وجود هذه الاداة الهامة في win2000 ولكن مايكروسوفت أدركت خطأها وأعادتها الى انظمة تشغيل ويندوز XP ...

ولكن يمكنك أخذ هذه الاداة من نظام مثل 98 او ME ووضعها في مجلد c:windowssystem في ويندوز 2000 ... وهنا ستظهر لك رسالة تحذير ويمكنك تجاهلها ولا يوجد أي خطر من ذلك ... انا اعتمد على هذه الطريقة منذ مدة طويلة ....

راجع هذا الرابط الذي يزودك بمعلومات أكثر حول ذلك ويمكنك تحميل الأداة منه مباشرة ...

http://www.techadvice.com/win2000/m/msconfig_w2k.htm

ـــــــــــــــــــــــــــــــــــــــــــــــ

أخ zidane ..... شكرا لك ولكن ليش البكاء .. ؟؟

خليك هيك ...:D :D

وشكرا .... (f) (f)

واثق الخطوة يمشي ملكا !!

#5

السلام عليكم

انا لم انتبه كنت اريد اكتب الضحكه لكن كنت مستعجل وضغطت علي الخطا.

علي العموم انا عدلتها.

:D :D :D :D :) :) ;) ;)

هذا الموضوع مغلق.

مواضيع مشابهة