تبلیغات :
ماهان سرور
آکوستیک ، فوم شانه تخم مرغی ، پنل صداگیر ، یونولیت
دستگاه جوجه کشی حرفه ای
فروش آنلاین لباس کودک
خرید فالوور ایرانی
خرید فالوور اینستاگرام
خرید ممبر تلگرام

[ + افزودن آگهی متنی جدید ]




صفحه 1 از 3 123 آخرآخر
نمايش نتايج 1 به 10 از 27

نام تاپيک: یه ویروس که انگار از explorer شل میگیره!!!

  1. #1
    داره خودمونی میشه papa_toop's Avatar
    تاريخ عضويت
    Aug 2007
    پست ها
    116

    پيش فرض یه ویروس که انگار از explorer شل میگیره!!!

    سلام خسته نباشید

    هفته پیش یه مشکلی پیدا کردم که توی همه درایو ام یه فایل autorun.inf با محتویات زیر ظاهر شد:
    [AutoRun]
    ;UyoqnF wTUrtlhrXui
    ;
    ShELl\OPEN\cOmMANd = otroa.exe
    ;siNvWaSqPttfeyeO
    OpeN = otroa.exe
    ;
    sheLl\explore\COmMAnD =otroa.exe
    shEll\opEn\DeFAULt=1
    SHEll\AuTOplAy\COmMAnD= otroa.exe
    که همراه اون فایل otroa.exe ایجاد شد چند تا نکته در مورد این ویروس یا شبه ویروس هست:
    1.توی هر درایو فایل otroa.exe متغیر هست مثلا btwt.pif یا iksjsg.exe !!!!!

    2.بعد از هر بار پاک کردنش اسم فایل های otroa.exe,btwt.pif و iksjsg.exe عوض میشه که انگار این اسم ها تصادفی ایجاد میشن

    3.تو ریجستری هیچ نشونه ای ازشون نیست یا من پیدا نکردم حتی در run و winlogon

    4.عجیب تر از همه این که تو safemode هم اجرا می شن

    5.McAfee,Malwarebytes Anti-Maleware,Spyware Terminator,USB Virus scan V2.3,Spybot-SD Resident,Super AntiSpyware,Spyware Cease هیچ کدوم کاری نتونستن بکنن حتی DeepFreeze سیستم رو بر می گردونه باز اونم هست!!!!!!

    6.وقتی روی درایو ها در My Computer راست کلیک می کنم کلمه Autoplay به اشکال مختلف مثل AoTUplAy,AutoPLay و ... پدیدار می شه.

    7.وقتی Show Hidden File And Folders رو روشن می کنم دوباره به حالت اول بر میگرده

    8.به شدددددددددددتتـــــــــــ ت سرعت سیستم رو میاره پایین حتی بعضی وقتا CPU Usage تا 98% هم میره!!!!
    ----------------------------------------------------------------------------------------------------------------------
    حالا نظر شما دوستان چیه؟ چطوری می شه این جونورو از بین برد؟روزی 2بار ویندوز عوض می کنم!!!دهن مارو آسفالت کرده!!! فقط نگین فرمت کردن کل هارد که راه نداره!!!!

    سبز و پاینده باشید
    Last edited by papa_toop; 07-06-2011 at 17:55.

  2. این کاربر از papa_toop بخاطر این مطلب مفید تشکر کرده است


  3. #2
    داره خودمونی میشه papa_toop's Avatar
    تاريخ عضويت
    Aug 2007
    پست ها
    116

    پيش فرض

    راستی وجود کلید زیر در رجیستری می تونه طبیعی باشه؟

    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\WOW
    با subfolder های boot,boot.description,keyboard,NonWindowsApp,Setup Programs,standard و WowFax

    سبز و پاینده باشید

  4. #3
    کاربر فعال انجمن آنتی ویروس jolan57's Avatar
    تاريخ عضويت
    Mar 2008
    محل سكونت
    ملایر
    پست ها
    1,973

    پيش فرض

    لینک زیر رو بخونید اگر مشکلتون حل نشد بگید
    کد:
    برای مشاهده محتوا ، لطفا وارد شوید یا ثبت نام کنید
    Last edited by jolan57; 08-06-2011 at 18:27.

  5. #4
    داره خودمونی میشه papa_toop's Avatar
    تاريخ عضويت
    Aug 2007
    پست ها
    116

    پيش فرض

    نه دوست عزیز مشکل برطرف نشد من حتی anti autorun virus رو هم امتحان کردم

    یادم رفت بگم که از ZoneAlarm هم استفاده می کنم.

    و این داستان همچنان ادامه دارد...

    سبز و پاینده باشید

  6. #5
    در آغاز فعالیت
    تاريخ عضويت
    Oct 2007
    پست ها
    3

    پيش فرض حل مشکل

    دوست عزیز بهترین راه حل اینه که یه ویندوز عوض کنی و قبل از نصب هر نرم افزاری فقط winrar رو نصب کنی . بعد روی desktop یه کلیک راست کن و از قسمت new یه فایل rar بساز . بعد از داخل همون فایل rar وارد تک تک درایوهات شو و فایل های مشکوک رو از بین ببر البته بجز درایو c چون درایو c آلوده نیست . مهمترین قسمتش اینه که نباید هیچ درایوی رو باز کنی و winrar هم ازروی cd نصب کنی .
    موفق باشی
    Last edited by kafinetetaha; 09-06-2011 at 21:38.

  7. 2 کاربر از kafinetetaha بخاطر این مطلب مفید تشکر کرده اند


  8. #6
    پروفشنال جاسم کدخدایی بنت's Avatar
    تاريخ عضويت
    Mar 2010
    محل سكونت
    بلوچستان
    پست ها
    667

    پيش فرض

    سلام

    با کافینت تنها موافقم

    اما فک کنم ویروس شما sality باشه به نظرمن بهتذین راه استفاده از kaspersky آپدیت شده است

    prevx هم توانایی از بین بردن otara را رو داره

    کد:
    برای مشاهده محتوا ، لطفا وارد شوید یا ثبت نام کنید
    برای درس کردن خرابکاریایی چون show hiden وغیره از re enable استفاده کنید.

  9. 2 کاربر از جاسم کدخدایی بنت بخاطر این مطلب مفید تشکر کرده اند


  10. #7
    داره خودمونی میشه papa_toop's Avatar
    تاريخ عضويت
    Aug 2007
    پست ها
    116

    پيش فرض

    دوست عزیز بهترین راه حل اینه که یه ویندوز عوض کنی و قبل از نصب هر نرم افزاری فقط winrar رو نصب کنی . بعد روی desktop یه کلیک راست کن و از قسمت new یه فایل rar بساز . بعد از داخل همون فایل rar وارد تک تک درایوهات شو و فایل های مشکوک رو از بین ببر البته بجز درایو c چون درایو c آلوده نیست . مهمترین قسمتش اینه که نباید هیچ درایوی رو باز کنی و winrar هم ازروی cd نصب کنی .
    موفق باشی
    با تشکر از شما دوست گرامی.
    من از طریق بوت خود سی دی ویندوز داریو C رو فرمت کردم بعد با یه نرم افزار بوت که فایل ها رو نمایش می داد همه فایل های مشکوک پاک کردم ولی فایده نداشت

    سلام

    با کافینت تنها موافقم

    اما فک کنم ویروس شما sality باشه به نظرمن بهتذین راه استفاده از kaspersky آپدیت شده است

    prevx هم توانایی از بین بردن otara را رو داره

    کد:
    کد:
    برای مشاهده محتوا ، لطفا وارد شوید یا ثبت نام کنید
    برای درس کردن خرابکاریایی چون show hiden وغیره از re enable استفاده کنید.
    فکر کنم این ویروس کد خودشو به سایر EXE ها تزریق می کنه چون بعد از نصب ویندوز خواستم یه نرم افزاری رو از درایو E نصب کنم دوباره اومد!!!! مشکل اینه که نمی خوام 7گیگ اطلاعات مه قالبا EXE هستند رو از دست بدم.
    از Prevx هم استفاده کردم اون فقط فایل های اتوران رو شناسایی می کنه نه اونهایی که بهشون کد تزریق شده.راستی یادم رفت بگم اکثر آنتی ویروس هارو هم می بنده!!!!فکر کنم حتی به explorer.exe هم hijack کرده!!!

    سبز و پاینده باشید
    Last edited by papa_toop; 11-06-2011 at 09:45. دليل: error

  11. #8
    حـــــرفـه ای Dew Drop's Avatar
    تاريخ عضويت
    Aug 2009
    پست ها
    4,014

    پيش فرض

    این تاپیک رو مطالعه کردید و کارهای گفته شده رو انجام دادید؟

    [ برای مشاهده لینک ، با نام کاربری خود وارد شوید یا ثبت نام کنید ]

  12. این کاربر از Dew Drop بخاطر این مطلب مفید تشکر کرده است


  13. #9
    داره خودمونی میشه papa_toop's Avatar
    تاريخ عضويت
    Aug 2007
    پست ها
    116

    پيش فرض

    همه ی روش های گفته شده برای همه ویروس ها رو امتحان کردم ولی جواب نداد!!!
    من فکر می کنم محتویات فایل Autorun.exe به روش MD5 کدگزاری شده!!!!

    سبز و پاینده باشید

  14. #10
    آخر فروم باز amd>intel's Avatar
    تاريخ عضويت
    Nov 2005
    پست ها
    3,446

    پيش فرض

    از بوت سيدي آويرا هم ميتونيد استفاده كنيد همون emrgency
    بگردي پيدا ميكني . با اون پاك كن

  15. این کاربر از amd>intel بخاطر این مطلب مفید تشکر کرده است


صفحه 1 از 3 123 آخرآخر

Thread Information

Users Browsing this Thread

هم اکنون 1 کاربر در حال مشاهده این تاپیک میباشد. (0 کاربر عضو شده و 1 مهمان)

User Tag List

قوانين ايجاد تاپيک در انجمن

  • شما نمی توانید تاپیک ایحاد کنید
  • شما نمی توانید پاسخی ارسال کنید
  • شما نمی توانید فایل پیوست کنید
  • شما نمی توانید پاسخ خود را ویرایش کنید
  •