با سلام؛
هركي ره حلي براي اين ويروس تونست بدست بياره ممنون مي شم من رو هم در جريان بگذاره.
با تشكر
[ برای مشاهده لینک ، با نام کاربری خود وارد شوید یا ثبت نام کنید ]
Printable View
با سلام؛
هركي ره حلي براي اين ويروس تونست بدست بياره ممنون مي شم من رو هم در جريان بگذاره.
با تشكر
[ برای مشاهده لینک ، با نام کاربری خود وارد شوید یا ثبت نام کنید ]
اهه ....رفتی لینوکس...اونم بی خبر؟؟؟نقل قول:
حسین masterخیرندیده هم رفته لینوکس...
دنیای اوپن!!سورسه دیگه..
ماهم که دستمون ازدنیای برنامه نویسی کوتاه:41:
کافیه مشخصات ویروس رو به لابراتوارNOD32ویا بقیه ی شرکت ها ایمیل کنید...نقل قول:
باتوجه به تجربه ام میگم .:11:..که ظرف 24تا48ساعت پچ امنیتی رو یابراتون ایمیل می کنن ویا آپدیت میکنن ..
این جوری زودتر درجریان قرارمیگیرید
دنیای قشنگیه ٬ همه چیز Free ٬ دقدقه ی ویروس و آنتی ویروس و آپدیت و .... : خداحافظ ! :20:نقل قول:
یاد گرفتنش هم باور کن زیاد سخت نیست . راستش منم هیچی برنامه نویسی بارم نیست . کار کردن با لینوکس ارتباطی با برنامه نویسیش نداره ... ٬ یه سیستم عامل متفاوته . اوبونتو هم کلی راهنما و ساپورت فارسی و انگلیسی داره .
خلاصه همه اینارو گفتم بدونی با این بهونه ها درد پیری و کم حوصله بودنتو مخفی نکن پیرمرد سایت :31:
ولی تجربه میگه ٬ با اوپن !!! راحت تر میشه کار کرد :21:
تا بعد ...
ظاهرا آنتي ويروس ايراني IMEN (ايمن)محصول كمپاني mehranco.com توانسته اين ويروس ايراني w32/saldost (سل دوست به معناي سلام دوست است كه ابتداي نامه اين ويروس قرار دارد) را كاملا از بين ببرد.ويروس saldost داراي 2 نسخه A و B است كه نسخه B بعد از نسخه A منتشر شد و 2 ويروس ديگه ايراني نيز به نامهاي samazad و Alman نيز به دنبال اين ويروس منتشر شدند كه در واقع ويروس تغيير يافته saldost ميباشند.
اما دانستن اطلاعاتي در مورد اين ويروس ايراني و اينكه اين ويروس چه كارهايي را در سيستم ميتونه انجام بده خالي از لطف نيست:
اطلاعاتي در خصوص ويروس ايراني Saldost
این کرم اینترنتی ایرانی بوده که توسط ضدویروس ایمن شناسایی و پاکسازی می شود و پس از اجرای فایل ﺁن بر روی سیستم کاربر، ابتدا خودش را به صورت زیر بر روی سیستم کپی می نماید:
%TEMP%\svchost.exe
%PROGRAMFILES%\Sound Utility\Soundmax.exe
%PROGRAMFILES%\Common Files\Microsoft Shared\MSshare.exe
%WINDIR%\Web\OfficeUpdate.exe
سپس فایل خود با نام svchost.exe در مسیر %TEMP% را اجرا کرده و برای این که با هر بار راه اندازی سیستم ﺁلوده به طور خود کار اجرا گردد، خود را به شکل زیر در رجیستری ثبت می نماید:
HKLM\SOFTWARE\Microsoft\Windows\CurrentVe rsion\Run
SoundMax = %PROGRAMFILES%\Sound Utility\Soundmax.exe
سپس کلیدهای در رجیستری را به شکل زیر تغییر می دهد:
HKCU\Software\Microsoft\Windows\Curr entVersion\Explorer\Advanced
Hidden = 2
HideFileExt = 2
ShowSuperHidde n = 2
HKCU\Software\Microsoft\Windows\CurrentVersion\Pol icies\Explorer
Nof olderoptions = 2
HKLM\Software\Microsoft\Windows\CurrentVersion\Pol icies\E xplorer
Nofolderoptions = 1
HKLM\SOFTWARE\Policies\Microsoft\Windows NT\ SystemRestore
DisableConfig = 1
DisableSR = 1
تغییرات فوق باعث بروز مشکلاتی از جمله باز نشدن FolderOption و مخفی نگه داشتن فایلهای مخفی می گردد که برای برطرف کردن این مشکلات می توانید برنامه زیر را از سایت ایمن دانلود کرده و ر جیستری خود را پاکسازی نمایید:
همچنین کلید IsShortCut را از مسیرهای زیر در رجیستری پاک می کند:کد:www.ImenAntiVirus.com/RegRepair.zip
HKEY_CLASSES_ROOT\lnkfile
HKEY_CLASSES_ROOT\piffile
HKEY_CLASSES_ROOT\InternetShortcut
و کلیدی با نام Wintek در مسیر زیر ایجاد می کند:
HKEY_CURRENT_USER\Software \
و کلید زیر را در ﺁن ایجاد می نماید:
Install = b2ed3 (Dword – Value i s in hex)
بعد از انجام کارهای فوق تمام برنامه های موجود در زمانبند ویندوز (دستور at) را پا ک کرده و با استفاده از زمانبند ویندوز فایل خود را که با نام OfficeUpdate.exe در مسیر WINDIR%\Web% وجود دارد هر روز در ساعات ۱۱:۳۰ و ۲۰:۳۰ اجرا می نماید.
یکی دیگر از کارهای این کرم این است که خود را در مسیرهای زیر با نام های فریبنده کپی می کند و از ﺁنجایی که برخی از این مسیرها مخصوص برنامه ها ی شبکه های اشتراک گذاری فایل (یا P۲P) هستند، با این کار امکان انتشار ﺁن در سراسر دنیا از طریق اینگونه برنامه ها فراهم می گردد:
%PROGRAMFILES%\Kazaa Lite \My Shared Folder\
%PROGRAMFILES%\Kazaa\My Shared Folder\
%PROGRAMFILES%\I cq\Shared Files\
%PROGRAMFILES%\emule\incoming\
%PROGRAMFILES%\Gnucleus\Do wnloads\Incoming\
%PROGRAMFILES%\KMD\My Shared Folder\
%PROGRAMFILES%\Lime wire\Shared\
%PROGRAMFILES%\XPCode\
C:\Inetpub\ftproot\
به علاوه در مسیرهایی که در ﺁنها فایل های از نوع MP3 ، JPG یا EXE وجود داشته باشد، خود را با نام zfile.exe کپی می کند. همچنین خود را با نام setup.exe و setlib.exe در مسیرهای زیر کپی می کند:
\WINDOWS\system32\config\systemprofile\My Documents\
\WINDOWS\system32\config\systemprofile\Start Menu\Programs\
\WINDOWS\system32\config\systemprofile\Start Menu\Programs\Accessories\
\WINDOWS\system32\ config\systemprofile\Start Menu\Programs\Accessories\Entertainment\
WINDOWS\system32\config\systemprofile\Start Menu\Programs\Startup\…
\WINDOWS\system32\drivers\
\WINDOWS\system32\spool\drivers\
\WINDOWS\system32\spool\drivers\w32×86\3\
اين كرم برای اينكه بتواند خود را درون شبكه تكثير كند، كامپيوترهای موجود در آن را جستجو كرده و با استفاده از درايوهای به اشتراك گذاشته شده، سعی میكند خودش را به شكل زير بر روی آن سيستمها كپی كند:
C$\Documents and Settings\All Users\Start Menu\Programs\Startup\AdobeUpdate.exe
اين كار باعث میشود كه پس از راهاندازی آن سيستمها، ويروس به طور خودكار اجرا شده و عمليات تكثيری خود را بر روی آنها انجام دهد.
از جمله كارهای جالب اين ويروس اين است كه خودش را در ريشه همه درايوها با نام autoply.exe كپی كرده و در كنار آن فايلی با نام Autorun.inf ايجاد میكند. اين عمل باعث میشود كه هر گاه كاربر بخواهد به هر شکلی وارد هر درايوی شود، فايل مربوط به كرم اجرا گردد. نوع Autorun ايجاد شده به گونهايست كه اگر فايل autoply.exe كه خود كرم است از روی سيستم پاك شده ولی فايل Autorun.inf باقی بماند، با دوبار كليك كردن بر روی نام درايو پنجره Open with نمايش داده میشود و كاربر نمیتواند وارد درايو شود. در اين حالت با كليك راست نمودن بر روی نام درايو و انتخاب گزينه Open نيز نمیتوان وارد درايو شد. برای برطرف نمودن اين مشكل بايستی فايل زير را از روی سايت ايمن دانلود نموده و آن را بر روی سيستم خود اجرا نماييد:
اين كرم فايلی با نام Important.htm را در مسيرهای زير بر روی سيستم كاربر کپی مینمايد كه حاوی جملاتی به زبان فارسی است:کد:www.imenantivirus.com/NoAutorun.zip
%USERPROFILE%\Desktop\
%USERPROFILE%\My Documents\
آیا این ویروس ربطی به فایل های exe داره؟
به به ! به به!نقل قول:
لینوکس رو عشق است
ایول، بابا دست ما رو هم بگیر!!!!!!!!
آقا من همه ی مشکلام حل شد ولی ویروس فکر نکنم پاک شده باشه ، همچنین اون فایلایی که فبلا هیدن شده دیگه unhiden نمی شه چه کنم ؟
از همتون ممنونم ...
سلام دوست عزیزنقل قول:
به ادرسی که توی امضاء من هست رجوع کنید و بحث را اونجا ادامه بدید
موفق باشید .
با سلام.
می تونین از این برنامه کم حجم برای حذف کرم پیغام دهده استفاده کنین.
[ برای مشاهده لینک ، با نام کاربری خود وارد شوید یا ثبت نام کنید ]
سلام.
کسی این ویروس را داره برامون آپلود کنه؟
با سلام.
می تونین از این برنامه کم حجم برای حذف کرم سالدوست استفاده کنین.
[ برای مشاهده لینک ، با نام کاربری خود وارد شوید یا ثبت نام کنید ]