سلام
میشه یه سری توضیحات تکمیلی در مورد این ویروس و احتمالا روش پاک کردنش برام بفرستید. خیلی بهش نیاز دارم
من یک فایل html دیدم که همه این جمله ها توش نوشته شده بود. احتمالا این برنامه این جملات رو از همین فایل میگیره. اگر کسی اطلاعات بیشتری داره برام با پیغام خصوصی بفرسته ممنون میشم
كرم W32/Saldost.b
اين كرم اينترنتی که ايرانی بوده و پس از اجرای فايل آن بر روی سيستم كاربر، ابتدا خودش را به صورت زير بر روی سيستم كپی مینمايد:
کد:
برای مشاهده محتوا ، لطفا وارد شوید یا ثبت نام کنید
در صورتی که داخل نام فایل اجرایی کلمه ScreenSaver وجود داشته باشد پیامی به شکل زیر نمایش میدهد.
The application failed to initialize properly (0x0000005). Click on OK to terminate the application.
سپس فايل خود با نام svchost.exe در مسير %TEMP% را اجرا كرده و برای اينكه با هر بار راهاندازی سيستم آلوده به طور خودكار اجرا گردد، خود را به شكل زير در رجيستری ثبت مینمايد:
کد:
برای مشاهده محتوا ، لطفا وارد شوید یا ثبت نام کنید
سپس كليدهايی در رجيستری را به شكل زير تغيير میدهد:
کد:
برای مشاهده محتوا ، لطفا وارد شوید یا ثبت نام کنید
تغييرات فوق باعث بروز مشكلاتی از جمله باز نشدن FolderOption و مخفی نگه داشتن فايلهای مخفی میگردد كه برای برطرف كردن اين مشكلات میتوانيد برنامه زير را از سايت ايمن دانلود كرده و رجيستری خود را پاكسازی نماييد:
کد:
برای مشاهده محتوا ، لطفا وارد شوید یا ثبت نام کنید
همچنين كليد IsShortCut را از مسيرهای زير در رجيستری پاك میكند:
کد:
برای مشاهده محتوا ، لطفا وارد شوید یا ثبت نام کنید
و كليدی با نام Wintek در مسير زير ايجاد میكند:
کد:
برای مشاهده محتوا ، لطفا وارد شوید یا ثبت نام کنید
و كليد زير را در آن ايجاد مینمايد:
کد:
برای مشاهده محتوا ، لطفا وارد شوید یا ثبت نام کنید
بعد از انجام كارهای فوق تمام برنامههای موجود در زمانبند ويندوز (دستور at) را پاك كرده و با استفاده از زمانبند ويندوز فايل خود را كه با نام OfficeUpdate.exe در مسير WINDIR%\Web% وجود دارد هر روز در ساعات 11:30 و 20:30 اجرا مینمايد.
يكی ديگر از كارهای اين كرم اين است كه خود را در مسيرهای زير با نامهای فريبنده كپی میكند و از آنجايی كه برخی از اين مسيرها مخصوص برنامههای شبكههای اشتراكگذاری فايل (يا P2P) هستند، با اين كار امكان انتشار آن در سراسر دنيا از طريق اينگونه برنامهها فراهم میگردد:
کد:
برای مشاهده محتوا ، لطفا وارد شوید یا ثبت نام کنید
به علاوه در مسيرهايی كه در آنها فايلهای از نوع MP3 ، JPG يا EXE وجود داشته باشد، خود را با نام zfile.exe كپی میكند. همچنين خود را با نام setup.exe و setlib.exe در مسيرهای زير كپی میكند:
کد:
برای مشاهده محتوا ، لطفا وارد شوید یا ثبت نام کنید
اين كرم برای اينكه بتواند خود را درون شبكه تكثير كند، كامپيوترهای موجود در آن را جستجو كرده و با استفاده از درايوهای به اشتراك گذاشته شده، سعی میكند خودش را به شكل زير بر روی آن سيستمها كپی كند:
کد:
برای مشاهده محتوا ، لطفا وارد شوید یا ثبت نام کنید
اين كار باعث میشود كه پس از راهاندازی آن سيستمها، ويروس به طور خودكار اجرا شده و عمليات تكثيری خود را بر روی آنها انجام دهد.
از جمله كارهای جالب اين ويروس اين است كه خودش را در ريشه همه درايوها با نام autoply.exe كپی كرده و در كنار آن فايلی با نام Autorun.inf ايجاد میكند. اين عمل باعث میشود كه هر گاه كاربر بخواهد به هر شکلی وارد هر درايوی شود، فايل مربوط به كرم اجرا گردد. نوع Autorun ايجاد شده به گونهايست كه اگر فايل autoply.exe كه خود كرم است از روی سيستم پاك شده ولی فايل Autorun.inf باقی بماند، با دوبار كليك كردن بر روی نام درايو پنجره Open with نمايش داده میشود و كاربر نمیتواند وارد درايو شود. در اين حالت با كليك راست نمودن بر روی نام درايو و انتخاب گزينه Open نيز نمیتوان وارد درايو شد. برای برطرف نمودن اين مشكل بايستی فايل زير را از روی سايت ايمن دانلود نموده و آن را بر روی سيستم خود اجرا نماييد:
کد:
برای مشاهده محتوا ، لطفا وارد شوید یا ثبت نام کنید
اين كرم فايلی با نام Important.htm را در مسيرهای زير بر روی سيستم كاربر کپی مینمايد كه حاوی جملاتی به زبان فارسی است:
کد:
برای مشاهده محتوا ، لطفا وارد شوید یا ثبت نام کنید
همان جملات را درون فایلی با نام print.txt در مسیر %TEMP% کپی کرده و بعد آن اجرا میکند.
در انتها میانبر (Shortcut) های برنامه های Paint و Calculator و Notepad و Cmd را به گونه ای تغییر می دهد که قبل از اجرای برنامه اصلی ویروس اجرا شود که بعد از پاکسازی میانبر برنامه اصلی اجرا نمیشود
یکی از نشانههای ویروس به نمايش درآوردن نواری زرد رنگ در بالای صفحه همراه با جملاتی فارسی با رنگ قرمز است.
منبع: webzone.blogfa.com