نمايش فايلهاي مخفش شده در اثر حمله ويروس به سيستم

Page 1

‫ﺳﻼم دوﺳﺘﺎن ﻋﺰﯾﺰم‬ ‫اﮐﺜﺮ ﮐﺎرﺑﺮاﻧﯽ ﮐﻪ ﺑﻪ اﯾﻦ ﻗﺴﻤﺖ ﻣﺮاﺟﻌﻪ ﻣﯽ ﮐﻨﻨﺪ ﻣﺸﮑﻞ هﻤﮕﯽ ﻏﻴﺮ ﻓﻌﺎل ﺷﺪن ﮔﺰﯾﻨﻪ ‪ Show Hidden Files‬ﻣﯽ ﺑﺎﺷﺪ ‪.‬‬ ‫ﺑﻨﺎﺑﺮاﯾﻦ دﺳﺖ ﺑﻪ ﮐﺎر ﺷﺪم ﺗﺎ ﺑﺘﻮﻧﻢ روﺷﻬﺎﯼ از ﺑﻴﻦ ﺑﺮدن اﯾﻦ وﯾﺮوس را ﭘﻴﺪا ﮐﻨﻢ ﺗﺎ ﺷﻤﺎ راﺣﺘﺮ ﺑﺘﻮﻧﻴﺪ اﯾﻦ وﯾﺮوس را از روﯼ ﺳﻴﺴﺘﻢ ﺧﻮد ﭘﺎﮎ ﮐﻨﻴﺪ‪.‬‬ ‫در اﻳﻦ ﺗﺎﭘﻴﮏ ﻗﺼﺪ دارم راﻩ هﺎ و ﺑﺮﻧﺎﻣﻪ هﺎﯾﯽ را ﺑﺮاﺗﻮن ﻗﺮار ﺑﺪم ﮐﻪ ﺑﺘﻮﻧﻴﺪ از ﻃﺮﻳﻖ اﻳﻦ راﻩ هﺎ ﮔﺰﻳﻨﻪ ي ‪ Show Hidden Files‬رو ﮐﻪ در ﺑﺮﻧﺎﻣﻪ ي ‪Folder‬‬ ‫‪Option‬ﻣﺮﺑﻮط ﺑﻪ ‪ Windows Explorer‬هﺴﺖ را اﮔﺮ ﮐﺎر ﻧﻤﻲ ﮐﻨﺪ ﺑﺮﮔﺮدوﻧﻴﺪ‪.‬‬ ‫) ﻳﻌﻨﻲ ﺷﻤﺎ ﺗﻴﮏ ‪ Show Hidden Files‬رو ﻣﻴﺰﻧﻴﺪ وﻟﻲ ﮐﺎر ﻧﻤﻲ ﮐﻨﺪ و وﻗﺘﻲ ﺑﺮ ﻣﻲ ﮔﺮدﻳﺪ هﻨﻮز روي ‪ Do Not Show Hidden Files‬هﺴﺖ ! ( اﯾﻦ‬ ‫ﻣﺸﮑﻞ ﺑﻪ دﻟﻴﻞ وﺟﻮد وﯾﺮوﺳﻬﺎﯾﯽ ﻣﺘﻌﺪدﯼ روﯼ ﺳﻴﺴﺘﻢ ﺷﻤﺎ ﺑﻮدﻩ اﺳﺖ ﮐﻪ ﺑﺎ ﭘﺎﮎ ﺷﺪن اﻧﻬﺎ ﺗﻮﺳﻂ اﻧﺘﯽ وﯾﺮوس هﺎ ﺁﺛﺎرﺷﻮن ﺑﺎﻗﻲ ﻣﺎﻧﺪﻩ‪.‬‬

‫ﺣﺎﻻ از ﮐﺠﺎهﺎ ﺑﻔﻬﻤﻴﻢ ﮐﻪ ﮐﺎﻣﻴﭙﻮﺗﺮ ﻣﺎ وﻳﺮوس ﮔﺮﻓﺘﻪ اﺳﺖ‪.‬‬ ‫ﻣﻮﻗﻌﻲ ﮐﻪ ﺷﻤﺎ وارد ‪ My Computer‬ﻣﻲ ﺷﻮﻳﺪ و روي دراﻳﻮ هﺎي ان راﺳﺖ ﮐﻠﻴﮏ ﻣﻲ ﮐﻨﻴﺪ و در اﻳﻦ هﻨﮕﺎم ﻳﮏ ﮔﺰﻳﻨﻪ ﺑﺎ ﻳﮏ زﺑﺎن ﻧﺎﻣﻔﻬﻮم ﻣﻄﺎﺑﻖ‬ ‫ﻋﮑﺴﻲ ﮐﻪ ﻗﺮار دادﻩ ام را ﻣﻲ ﺑﻴﻨﻴﺪ ‪.‬‬

‫ﯾﺎ اﯾﻨﮑﻪ وﻗﺘﯽ روﯼ دراﯾﻮ هﺎﯾﺘﺎن دوﺑﺎر ﮐﻠﻴﮏ ﻣﯽ ﮐﻨﻴﺪ ﻣﺤﺘﻮاﯼ دراﯾﻮ هﺎﯼ ﺷﻤﺎ در ﯾﮏ ﺻﻔﺤﻪ ﺟﺪﯾﺪ ﺑﺎز ﻣﯽ ﺷﻮد‪.‬‬ ‫ﯾﺎ ﻣﻮﻗﻊ داﺑﻞ ﮐﻠﻴﮏ ﮐﺮدن روﯼ دراﯾﻮ هﺎﯾﺘﺎن ﭘﻨﺠﺮﻩ ‪ Open With‬ﺑﺎز ﻣﯽ ﺷﻮد و ﺑﻪ ﺷﻤﺎ ﻣﯽ ﮔﻮﯾﺪ ‪Choose the program you want to use to open this‬‬ ‫‪file‬‬ ‫ﯾﺎ هﻨﮕﺎم ﮐﻠﻴﮏ ﺑﺮ روﯼ دراﯾﻮ هﺎﯾﺘﺎن ‪ error‬ﯼ ﺑﻪ ﺷﻤﺎ دادﻩ ﻣﯽ ﺷﻮد‪.‬‬ ‫ﯾﻌﻨﯽ ﺳﻴﺴﺘﻢ ﺷﻤﺎ وﯾﺮوﺳﯽ ﺷﺪﻩ اﺳﺖ ‪ .‬اﯾﻦ وﯾﺮوس ‪ ،‬وﯾﺮوس ‪ autorun.inf‬ﻣﯽ ﺑﺎﺷﺪ ‪ .‬ﻧﺤﻮﻩ ﭘﺎﮎ ﮐﺮدن اﯾﻦ وﯾﺮوس را در ﻗﺴﻤﺖ ﭘﺎﯾﻴﻦ ﮔﻔﺘﻪ ام‪.‬‬ ‫هﻤﭽﻨﻴﻦ اﻳﻦ وﻳﺮوس ﺑﺎﻋﺚ از ﺑﻴﻦ رﻓﺘﻦ و ﭘﺎﮎ ﺷﺪن ‪ Folder Options‬ﺧﻮاهﺪ ﺷﺪ‬ ‫و اﮔﺮ ﺷﻤﺎ ﮔﺰﻳﻨﻪ هﺎي ‪ Show hidden files and folders‬و )‪ Hide protected operating system files (Recommended‬را ﻣﺎرﮎ دار ﮐﻨﻴﺪ ﺑﺎ ‪ ok‬ﮐﺮدن‬ ‫ﭘﻨﺠﺮﻩ اﻳﻦ ﮔﺰﻳﻨﻪ ﮐﺎر ﻧﺨﻮاهﻨﺪ ﮐﺮد ‪ .‬و دوﺑﺎرﻩ ﺑﻪ ﺣﺎﻟﺖ اوﻟﻴﻪ ﺑﺎز ﺧﻮاهﻨﺪ ﮔﺸﺖ‪.‬‬ ‫هﻤﭽﻨﻴﻦ اﻳﻦ وﻳﺮوس ﺑﺎﻋﺚ ﻏﻴﺮ ﻓﻌﺎل ﺷﺪن‪ Task Manage‬و ‪ Registry Editor‬ﺧﻮاهﺪ ﺷﺪ‪.‬‬


‫اﮔﺮ ﺷﻤﺎ روي ﮔﺰﻳﻨﻪ ‪ command prompt‬ﻳﺎ ‪ cmd‬ﻧﻴﺰ ﮐﻠﻴﮏ ﮐﻨﻴﺪ ﻳﺎ ﺑﺎز ﻧﺨﻮاهﺪ ﺷﺪ و ﭘﻴﻐﺎم زﻳﺮ را ﺧﻮاهﺪ داد ﻳﺎ اﻳﻨﮑﻪ ﺑﻪ ﺳﺮﻋﺖ ﺑﺎز و ﺑﺴﺘﻪ ﺧﻮاهﺪ ﺷﺪ‪.‬‬ ‫‪the command prompt has been disabled by your administrator‬‬ ‫راهﻬﺎي ورود اﻳﻦ وﻳﺮوس از ﻃﺮﻳﻖ ﻗﻄﻌﺎﺗﻲ ﺧﻮاهﺪ ﺑﻮد ﮐﻪ از ﻃﺮﻳﻖ ‪ usb‬ﺑﺎ ﺳﻴﺴﺘﻢ ﺷﻤﺎ ارﺗﺒﺎط دارﻧﺪ ‪ .‬ﻗﻄﻌﺎﺗﻲ ﻣﺎﻧﻨﺪ ﻓﻠﺶ ﻣﻤﻮري هﺎ ) ﮐﻮﻟﺪﻳﺴﮏ ( ‪،‬‬ ‫ﻣﻮﺑﺎﻳﻞ هﺎ ‪ ،‬رم رﻳﺪر هﺎ و‪...‬‬

‫ﻧﺤﻮﻩ از ﺑﺒﻦ ﺑﺮدن وﻳﺮوس ‪autorun.inf‬‬ ‫روش اول ‪:‬‬ ‫اﺑﺘﺪا وارد ‪ My Computer‬ﺷﻮﯾﺪ‪.‬‬ ‫ﺑﻌﺪ از ﻣﺸﺎهﺪﻩ ﻟﻴﺴﺖ دراﯾﻮهﺎ از ﻧﻮار ﺑﺎﻻ ﺑﺮوﯼ ﮔﺰﯾﻨﻪ ‪ Tools‬ﮐﻠﻴﮏ ﮐﺮدﻩ ﺳﭙﺲ ﮔﺰﯾﻨﻪ ‪ Folder Options‬را اﻧﺘﺨﺎب ﮐﻨﻴﺪ‬ ‫در ﭘﻨﺠﺮﻩ ﺟﺪﯾﺪ ﺑﺎز ﺷﺪﻩ ﮔﺰﯾﻨﻪ ‪ View‬را اﻧﺘﺨﺎب ﮐﻨﻴﺪ و ﺑﺮوﯼ ﮔﺰﯾﻨﻪ ‪ Show hidden files and folders‬ﮐﻠﻴﮏ ﮐﻨﻴﺪ ﺗﺎ داﯾﺮﻩ ﺁن ﺗﻮﭘﺮ ﺷﻮد‪.‬‬ ‫ﮐﻤﯽ ﭘﺎﯾﻴﻨﺘﺮ ﺗﻴﮏ ﮔﺰﯾﻨﻪ ‪ Hide Protected Operationg System Files‬را ﺑﺮ دارﯾﺪ‪.‬ﺣﺎﻻ ‪ ok‬ﮐﻨﻴﺪ‬ ‫ﺳﭙﺲ ﺑﺎ راﺳﺖ ﮐﻠﻴﮏ ﮐﺮدن و زدن ‪ open‬وارد دراﯾﻮ هﺎﯾﺘﺎن ﺷﻮﯾﺪ‬ ‫)ﺣﺘﻤﺎ ﯾﺎدﺗﻮن ﺑﺎﺷﻪ ﺑﺎ راﺳﺖ ﮐﻠﻴﮏ ﮐﺮدن و زدن ‪ open‬وارد دراﯾﻮ هﺎﯾﺘﺎن ﺷﻮﯾﺪ اﮔﺮ دوﺑﺎر روﯼ دراﯾﻮﯼ ﮐﻠﻴﮏ ﮐﻨﻴﺪ ﺑﺎز هﻢ وﯾﺮوس ﻓﻌﺎل ﺧﻮاهﺪ ﺷﺪ و دوﺑﺎرﻩ‬ ‫هﻤﻪ ﭼﻴﺰ ﺑﻪ ﺣﺎﻟﺖ اول ﺑﺮ ﺧﻮاهﺪ ﮔﺸﺖ ‪ .‬ﭘﺲ ﺣﺘﻤﺎ ﺑﺎ راﺳﺖ ﮐﻠﻴﮏ ﮐﺮدن و زدن ‪ open‬وارد دراﯾﻮهﺎﯾﺘﺎن ﺷﻮﯾﺪ(‬ ‫ﺳﭙﺲ دﻧﺒﺎل ﯾﮏ ﻓﺎﯾﻞ ﺑﻪ ﻧﺎم ‪ autorun.inf‬ﺑﮕﺮﯾﺪ و ان را ﭘﺎﮎ ﮐﻨﻴﺪ ﺑﺮاﯼ هﻤﻪ دراﯾﻮ هﺎ اﯾﻦ ﮐﺎر را اﻧﺠﺎم ﺑﺪﯾﺪ‪.‬‬ ‫ﺑﻌﺪ از اﯾﻦ ﮐﺎر ﺑﻼﻓﺎﺻﻠﻪ ﺑﺪون هﻴﭻ ﻣﻌﻄﻠﯽ ﺳﻴﺴﺘﻢ ﺧﻮدﺗﻮن را رﯾﺴﺘﺎرت ﮐﻨﻴﺪ ‪ .‬ﯾﺎدﺗﻮن ﻧﺮﻩ ﺣﺘﻤﺎ ﺣﺘﻤﺎ ﺑﺪون اﻧﺠﺎم هﻴﭻ ﮐﺎرﯼ ﺳﻴﺴﺘﻢ را رﯾﺴﺘﺎرت ﮐﻨﻴﺪ ‪.‬‬

‫روش دوم‪:‬‬ ‫‪copy.exe‬ﺗﺮوﺟﺎﻧﯽ اﺳﺖ ﮐﻪ ﮔﺎهﯽ اوﻗﺎت در ﺗﻤﺎﻣﯽ دراﯾﻮ هﺎﯼ ﺷﻤﺎ ﻗﺮار ﻣﻴﮕﻴﺮﻩ و ﺑﺎ هﺮ ﺑﺎر ﮐﻠﻴﮏ ﺑﺮ روﯼ دراﯾﻮ هﺎ ﻓﺎﯾﻞ ‪ autorun.inf‬ﻓﺎﯾﻞ اﯾﻦ ﻓﺎﯾﻞ را‬ ‫اﺟﺮا ﻣﯽ ﮐﻨﻪ‪.‬‬ ‫ﯾﮑﯽ از روﺷﻬﺎﯼ ﭘﺎﮎ ﮐﺮدن اﯾﻦ وﯾﺮوس اﯾﻦ اﺳﺖ ﮐﻪ اﺑﺘﺪا ﺷﻤﺎ ﺑﺎﯾﺪ ﭘﺮوﺳﻪ هﺎﯼ ‪ temp1.exe‬و ‪ temp2.exe‬رو از ﺑﻴﻦ ﺑﺒﺮﯾﺪ ‪ .‬ﺑﺮاﯼ اﯾﻦ ﮐﺎر اﺑﺘﺪا ﺑﺎﯾﺪ‬ ‫ﺳﻴﺴﺘﻢ را ﺑﻪ ﺻﻮرت ‪ safe mode‬راﻩ اﻧﺪازﯼ ﮐﻨﻴﺪ‪.‬‬ ‫ﺷﻤﺎ ﻧﺒﺎﯾﺪ روﯼ دراﯾﻮ هﺎ ﯾﺘﺎن داﺑﻞ ﮐﻠﻴﮏ ﮐﻨﻴﺪ ﭼﻮن ﺑﺎ اﯾﻦ ﮐﺎر وﯾﺮوس ‪ autorun.inf‬ﮐﻪ در دراﯾﻮ هﺎﯾﺘﺎن ﻗﺮار دارد ﺑﺎﻋﺚ ﻓﻌﺎل ﺷﺪن ﭘﺮوﺳﻪ هﺎﯼ‬ ‫‪temp1.exe‬و ‪ temp2.exe‬ﻣﯽ ﺷﻮد‪.‬‬ ‫ﺑﻌﺪ از راﻩ اﻧﺪازﯼ ﺳﻴﺴﺘﻢ ﺑﻪ ﺻﻮرت ‪ safe mode‬ﺷﻤﺎ ﺑﺎﯾﺪ ﺑﺎ راﺳﺖ ﮐﻠﻴﮏ ﮐﺮدن و زدن ﮔﺰﯾﻨﻪ ‪ open‬وارد دراﯾﻮ ‪ c‬وﯾﻨﺪوز ﺷﺪﻩ و ﺑﻪ ﭘﻮﺷﻪ ‪ windows‬و ﺑﻌﺪ‬ ‫هﻢ ﭘﻮﺷﻪ ‪ system32‬رﻓﺘﻪ و دو ﻓﺎﯾﻞ ‪ temp1.exe‬و ‪ temp2.exe‬را ﺣﺬف ﮐﻨﻴﺪ ‪.‬‬ ‫اﻟﺒﺘﻪ در ﺑﻌﻀﯽ از ﻧﺴﺨﻪ هﺎﯼ وﯾﺮوس ‪ copy.exe‬وﯾﺮوس ‪ autorun.inf‬ﺣﺘﯽ درون ﭘﻮﺷﻪ ‪ %win%‬هﻢ وﺟﻮد دارﻩ ﺑﻨﺎﺑﺮاﯾﻦ ﺣﺘﻤﺎ ﺣﺘﻤﺎ ﺑﺮاﯼ ورود ﺑﻪ‬ ‫دراﯾﻮهﺎ ﭘﻮﺷﻪ هﺎ را ﺑﺎ راﺳﺖ ﮐﻠﻴﮏ ﺑﺎز ﮐﻨﻴﺪ‪.‬‬ ‫ﻧﮑﺘﻪ ‪ :‬ﻗﺒﻞ از اﯾﻨﮑﺎر ﺑﺎﯾﺪ اﺑﺘﺪا اﯾﻦ ﭘﺮوﺳﻪ هﺎ را از ‪ Task Manager‬ﭘﺎﮎ ﮐﻨﻴﺪ ‪ .‬ﺑﺮاﯼ اﯾﻦ ﮐﺎر ﺑﺎ زدن ﮐﻠﻴﺪ هﺎﯼ ﺗﺮﮐﻴﺒﯽ ‪ ctrl + alt + delete‬وارد ‪Task‬‬ ‫‪Manager‬ﺑﺸﻴﺪ و ﭘﺮوﺳﻪ هﺎﯼ ‪ temp1.exe‬و ‪ temp2.exe‬را از ﻟﻴﺴﺖ ‪ processes‬ﺑﺎ ﮐﻠﻴﮏ ﺑﺮ روﯼ اﻧﻬﺎ و زدن ‪ end process‬ﺣﺬف ﮐﻨﻴﺪ‪.‬‬ ‫وﯾﺮوس ‪ autorun.inf‬ﺑﺎ هﺮ ﺑﺎر ﻓﻌﺎل ﺷﺪن ﻣﻮﺟﺐ ﻣﻴﺸﻪ ﮐﻪ دو ﻓﺎﯾﻞ ‪ xcopy.exe‬و ‪ host.exe‬درون هﻤﻮن دراﯾﻮ ﻓﻌﺎل ﺑﺸﻦ و دوﺑﺎرﻩ دو ﻓﺎﯾﻞ ‪temp1.exe‬‬ ‫و ‪ temp2.exe‬رو ﺑﺴﺎزن‪.‬‬ ‫ﺷﻤﺎ ﻧﺒﺎﯾﺪ ﻓﺎﯾﻞ هﺎﯼ ‪ xcopy.exe‬را ﺑﺎ ﻓﺎﯾﻞ هﺎﯼ ﺧﻮد ‪ windows‬ﮐﻪ درون ﭘﻮﺷﻪ ﯼ ‪ system32‬هﺴﺘﻨﺪ اﺷﺘﺒﺎﻩ ﺑﮕﻴﺮﯾﺪ ‪.‬‬ ‫ﺑﺮاﯼ ﺗﺸﺨﻴﺺ وﯾﺮوس ‪ xcopy.exe‬و ﻓﺎﯾﻞ ‪ xcopy.exe‬ﮐﻪ در ﭘﻮﺷﻪ ‪ system32‬اﺳﺖ ﺑﺎﯾﺪ از ﺣﺠﻢ اﻧﻬﺎ اﯾﻦ دو را ﺷﻨﺎﺳﺎﯾﯽ ﮐﺮد اﮔﺮ ﻓﺎﯾﻞ ‪xcopy.exe‬‬ ‫ﺣﺠﻤﯽ ﻣﻌﺎدل ‪ 32‬ﮐﻴﻠﻮ ﺑﺎﯾﺖ داﺷﺖ ﻣﺮﺑﻮط ﺑﻪ ﺧﻮد وﯾﻨﺪوز ﻣﯽ ﺑﺎﺷﺪ در ﻏﻴﺮ اﯾﻦ ﺻﻮرت وﯾﺮوس ﺧﻮاهﺪ ﺑﻮد‪.‬‬ ‫ﺣﺎﻻ ﻓﺎﯾﻠﻬﺎﯼ ﺳﻴﺴﺘﻤﯽ را ﻣﺎﻧﻨﺪ ورش اول از ﺣﺎﻟﺖ هﺎﯾﺪن ﺧﺎرج ﮐﻨﻴﺪ و وﯾﺮوس ‪ autorun.inf‬را ﭘﺎﮎ ﮐﻨﻴﺪ و ﺑﻌﺪ هﻢ ﺑﻪ دراﯾﻮهﺎﯼ ﺧﻮدﺗﻮن ﻧﮕﺎﻩ ﮐﻨﻴﺪ اﮔﺮ‬ ‫ﻓﺎﯾﻠﻬﺎﯾﯽ ﺑﺎ ﻋﻨﻮان ‪ xcopy.exe‬و ‪ host.exe‬ﺑﻮدﻧﺪ ﺑﺎ ﺧﻴﺎل راﺣﺖ ﭘﺎﮎ ﮐﻨﻴﺪ‪.‬‬

‫ﻧﺤﻮﻩ ﭘﺎﮎ ﮐﺮدن وﻳﺮوس ‪Copy.exe‬‬ ‫اﺳﺎﻣﯽ دﯾﮕﺮ اﯾﻦ وﯾﺮوس‪host.exe, xcopy.exe, temp1.exe, temp2.exe and svchost.exe,Salga-A worm‬‬


‫اﯾﻦ وﯾﺮوس ﯾﮑﯽ از ﺧﻄﺮﻧﺎﮎ ﺗﺮﯾﻦ وﯾﺮوس هﺎ هﺴﺖ ﮐﻪ ﺑﻪ ﻋﻨﻮان ﯾﮏ ﭘﺮوﺳﻪ در ﺳﻴﺴﺘﻢ ﺷﺮوع ﺑﻪ ﻓﻌﺎﻟﻴﺖ و اﻧﺘﺸﺎر ﺧﻮدش ﻣﯽ ﮐﻨﻪ و ﺑﺎ ﺗﻮﺟﻪ ﺑﻪ اﯾﻨﮑﻪ‬ ‫ﺑﻌﻀﯽ از اﻧﺘﯽ وﯾﺮوﺳﻬﺎ ﺑﻪ ﺻﻮرت ﻧﺎﻣﻨﺎﺳﺐ اﯾﻦ وﯾﺮوس را ﭘﺎﮎ ﻣﯽ ﮐﻨﻨﺪ ﺑﺎﻋﺚ ﻧﻤﺎﯾﺶ ﯾﮏ ﭘﻴﻐﺎم در زﻣﺎن داﺑﻞ ﮐﻠﻴﮏ ﮐﺮدن روﯼ دراﯾﻮ و ﯾﺎ ﻓﻮﻟﺪر در ﻣﺤﻴﻂ‬ ‫وﯾﻨﺪوز ﻣﯽ ﺷﻮﻧﺪ‪.‬‬

‫ﺑﺮاﯼ ﭘﺎﮎ ﮐﺮدن دﺳﺘﯽ اﯾﻦ ﮐﺮم ﺷﻤﺎ ﺑﺎﯾﺪ اﺑﺘﺪا هﻤﻪ ﭘﺮوﺳﻪ هﺎﯾﯽ ﮐﻪ ﺑﺎ ﻧﺎم هﺎﯼ ‪host.exe, xcopy.exe, temp1.exe, temp2.exe and‬‬ ‫‪svchost.exe,Salga-A worm‬هﺴﺘﻨﺪ را ﭘﻴﺪا ﮐﻨﻴﺪ و اﻧﻬﺎ را ﭘﺎﮎ ﮐﻨﻴﺪ‪.‬‬ ‫ﺗﺬﮐﺮ ‪ :‬ﻣﻮاﻇﺐ ﺑﺎﺷﻴﺪ اﯾﻦ ﻓﺎﯾﻠﻬﺎ را ﺑﺎ ﻓﺎﯾﻠﻬﺎﯼ اﺳﺎﺳﯽ ﺳﻴﺴﺘﻢ ﻋﺎﻣﻞ اﺷﺘﺒﺎﻩ ﻧﮕﻴﺮﯾﺪ ‪.‬‬ ‫ﻣﻬﻢ ‪ :‬ﯾﮑﯽ از دﻻﯾﻞ اﺻﻠﯽ ﺑﻪ وﺟﻮد اﻣﺪن اﯾﻦ ﻣﺸﮑﻞ وﯾﺮوس ‪ Autorun.inf‬هﺴﺖ ﮐﻪ ﺷﻤﺎ ﺑﺎﯾﺪ ﻃﺒﻖ روش هﺎﯾﯽ ﮐﻪ در اﻣﻮزش ﮔﻔﺘﻪ ام ان را ﭘﺎﮎ ﮐﻨﻴﺪ‬ ‫‪ .‬اﯾﻦ ﮐﺎر را ﺣﺘﻤﺎ اﻧﺠﺎم دهﻴﺪ ‪ .‬ﯾﻌﻨﯽ ﺣﺘﻤﺎ ﺑﺎﯾﺪ اﺑﺘﺪا وﯾﺮوس ‪ Autorun.inf‬را ﻃﺒﻖ اﻣﻮزش ﺑﺎﯾﺪ از ﺑﻴﻦ ﺑﺒﺮﯾﺪ‪.‬‬ ‫ﺳﭙﺲ ﺑﻪ اﯾﻦ ادرس در رﺟﻴﺴﺘﺮﯼ رﻓﺘﻪ و اﮔﺮ ﮐﻠﻴﺪﯼ ﺑﻪ اﺳﻢ ‪ Copy.exe‬در زﯾﺮ ﻣﻨﻮﯼ ‪ MountPoints2‬وﺟﻮد داﺷﺖ ان را ﭘﺎﮎ ﮐﻨﻴﺪ‪.‬‬ ‫ﮐﺪ‪:‬‬

‫‪HKEY_CURRENT_USER\Software\Microsoft\Windows\Curre ntVersion\Explorer\MountPoints2‬‬

‫ﺑﺎ اﯾﻦ ﺑﺮﻧﺎﻣﻪ ﺑﻪ ﻃﻮر ﮐﺎﻣﻞ ﻣﯽ ﺗﻮاﻧﻴﺪ اﯾﻦ وﯾﺮوس را از ﺑﻴﻦ ﺑﺒﺮﯾﺪ‪.‬‬

‫‪http://www.securitystronghold.com/download/solutions/TrueSword4.exe‬‬

‫راهﻬﺎي دﺳﺘﻲ ﺑﺮاي از ﺑﻴﻦ ﺑﺮدن وﻳﺮوﺳﯽ ﮐﻪ ‪ Show Hidden Files‬را ﻏﻴﺮ ﻓﻌﺎل ﻣﯽ‬ ‫ﮐﻨﺪ‪.‬‬ ‫‪1‬از ‪ Start Menu‬وارد ‪ Run‬ﺑﺸﻴﺪ و در اوﻧﺠﺎ ﺗﺎﻳﭗ ﮐﻨﻴﺪ ‪: regedit‬‬‫وﻗﺘﻲ ﺻﻔﺤﻪ ي رﺟﻴﺴﺘﺮي ﺑﺎز ﺷﺪ ‪ ،‬از ﺳﻤﺖ ﭼﭗ وارد اﻳﻦ ﻣﺴﻴﺮ ﺑﺸﻴﺪ ‪:‬‬ ‫ﮐﺪ‪:‬‬

‫‪HKEY_CURRENT_USER\Software\Microsoft\Windows\Curre ntVersion\Explorer\Advanced‬‬ ‫در اﻳﻦ ﻗﺴﻤﺖ ‪ ،‬در ﻟﻴﺴﺖ ﻣﺘﻐﻴﺮ هﺎﻳﻲ ﮐﻪ ﺳﻤﺖ راﺳﺖ وﺟﻮد دارﻧﺪ ‪ ،‬ﻣﺘﻐﻴﺮ ﺁﺑﻲ رﻧﮕﻲ ) ‪ ( DWORD Value‬رو ﺑﻪ ﻧﺎم ‪ Hidden‬ﭘﻴﺪا ﮐﻨﻴﺪ و روﯼ ان داﺑﻞ‬ ‫ﮐﻠﻴﮏ ﮐﻨﻴﺪ ‪ .‬اﮔﺮ ﻣﻘﺪارش ) ‪ ( Value data‬ﺑﻪ ‪ 0‬ﺗﻐﻴﻴﺮ ﮐﺮدﻩ ‪ ،‬ان را ﺑﻪ ‪ 1‬ﯾﺎ ‪ 2‬ﺗﻐﻴﻴﺮ دهﻴﺪ و ‪ OK‬ﮐﻨﻴﺪ ‪ .‬ﺣﺎﻻ رﺟﻴﺴﺘﺮي رو ﺑﺒﻨﺪﻳﺪ و رﻳﺴﺘﺎرت ﮐﻨﻴﺪ ‪.‬‬ ‫‪2‬ﻣﺴﻴﺮ زﻳﺮ رو دﻧﺒﺎل ﮐﻨﻴﺪ‪:‬‬‫ﮐﺪ‪:‬‬

‫‪HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\Curr‬‬ ‫‪entVersion\Explorer\Advanced\Folder\Hidden‬‬ ‫اﮐﻨﻮن در ﺳﻤﺖ راﺳﺖ ﭘﻨﺠﺮﻩ ي ‪ Regedit‬روي ‪ Type‬دو ﺑﺎر ﮐﻠﻴﮏ ﮐﺮدﻩ و ﻣﻘﺪار ﺁن رو ﺑﺮاﺑﺮ ﺑﺎ ‪ group‬ﻗﺮار دهﻴﺪ ) ﻳﻌﻨﻲ در ﭘﻨﺠﺮﻩ اي ﮐﻪ ﺑﺎز ﻣﻴﺸﻪ ﮐﻠﻤﻪ‬ ‫ي ‪ group‬رو ﺗﺎﻳﭗ ﮐﻨﻴﺪ‪).‬‬ ‫ﺑﺎ اﻳﻦ ﮐﺎر ﺗﻮﻧﺴﺘﻴﺪ ‪ Show Hidden Files‬از دﺳﺖ رﻓﺘﻪ را ﮐﻪ دﯾﺪﻩ ﻧﻤﯽ ﺷﺪ ﺑﺮﮔﺮدوﻧﻴﺪ‪.‬‬ ‫‪3‬ﻣﺴﻴﺮ زﻳﺮ رو دﻧﺒﺎل ﮐﻨﻴﺪ ‪:‬‬‫ﮐﺪ‪:‬‬

‫‪HK LocalMachine\Software\Microsoft\Windows\CurrentVer‬‬ ‫‪sion\Explorer\Advanced\Folder\Hidden\SHOWALL‬‬ ‫در ﺳﻤﺖ راﺳﺖ ﭘﻨﺠﺮﻩ ي ‪ Regedit‬ﻣﻘﺪار ‪ CheckedValue‬رو ﺑﺮاﺑﺮ ﺑﺎ ‪ 1‬ﻗﺮار ﺑﺪﻳﺪ‪.‬‬ ‫ﮔﺮﻓﺘﻦ و اﺟﺮا ﮐﺮدن اﯾﻦ ﺑﺮﻧﺎﻣﻪ ‪ .‬وﻗﺘﯽ ﺑﺮﻧﺎﻣﻪ را اﺟﺮا ﮐﺮدﯾﺪ ﺑﻪ اﺧﻄﺎر دادﻩ ﺷﺪﻩ ﺗﻮﺟﻬﯽ ﻧﮑﻨﻴﺪ و روﯼ ‪ ok‬ﮐﻠﻴﮏ ﮐﻨﻴﺪ‪.‬‬


‫‪http://mehdipeivandi.persiangig.com/applications/OPEN1_repair.zip‬‬

‫روﺷﯽ ﺑﺴﻴﺎر ﻣﻔﻴﺪ و ﺑﺴﻴﺎر ﻣﻬﻢ ﺑﺮاﯼ رﻓﻊ ﺗﻤﺎﻣﯽ ﻣﺸﮑﻼت‬ ‫اﯾﻦ ﻓﺎﯾﻞ ‪ batch‬ﯾﮑﯽ از ﺑﻬﺘﺮﯾﻦ روﺷﻬﺎ ﺑﺮاﯼ از ﺑﻴﻦ ﺑﺮدن ﺗﻤﺎﻣﯽ وﯾﺮوﺳﻬﺎ و هﻤﭽﻨﻴﻦ از ﺑﻴﻦ ﺑﺮدن وﯾﺮوس ‪ autoran.inf‬و هﻤﭽﻨﻴﻦ ﻓﻌﺎل ﮐﺮدن ﮔﺰﯾﻨﻪ‬ ‫‪Show hidden files‬ﻣﯽ ﺑﺎﺷﺪ ‪ .‬ﭘﻴﺸﻨﻬﺎد ﻣﯽ ﮐﻨﻢ ﺣﺘﻤﺎ اﯾﻦ ﻓﺎﯾﻞ را ﮐﻪ ﺣﺠﻤﯽ ﻧﺪارد را داﻧﻠﻮد ﮐﻨﻴﺪ و ﺑﻌﺪ هﻢ اﺟﺮا ﮐﻨﻴﺪ‪.‬‬ ‫اﺑﺘﺪا ﻓﺎﯾﻞ زﯾﺮ را داﻧﻠﻮد ﮐﻨﻴﺪ و ان ار ﺗﻮﯼ دﺳﮑﺘﺎپ ذﺧﻴﺮﻩ ﮐﻨﻴﺪ و ﺑﻌﺪ هﻢ ﻓﻘﻂ ﮐﺎﻓﯽ روﯼ اون ﮐﻠﻴﮏ ﮐﻨﻴﺪ ﺗﺎ اﺟﺮا ﺷﻮد ‪ .‬ﺑﻌﺪ از اﺟﺮا ﺷﺪن هﺮ ﺟﺎ از ﺷﻤﺎ‬ ‫ﺳﻮال ﭘﺮﺳﻴﺪ ﺷﻤﺎ ﮐﻠﻴﺪ ‪ Y‬را ﺑﺰﻧﻴﺪ و ﺑﻌﺪ هﻢ اﯾﻨﺘﺮ را ﺑﺰﻧﻴﺪ در اﺧﺮ ﺗﻤﺎم اﯾﮑﻮﻧﻬﺎﯼ دﺳﮑﺘﺎپ ﺷﻤﺎ ﻧﺎﭘﺪﯾﺪ ﺧﻮاهﺪ ﺷﺪ‪.‬‬ ‫در اﯾﻦ ﺣﺎﻟﺖ ﮐﻠﻴﺪ هﺎﯼ ﺗﺮﮐﻴﺒﯽ ‪ CTRL + ALT + DELETE‬را ﺑﺰﻧﻴﺪ ﺗﺎ ﭘﻨﺠﺮﻩ ‪ task manager‬ﺑﺎز ﺑﺸﻪ و ﺑﻌﺪ از ﺑﺎز ﺷﺪن ﺗﺴﮏ ﻣﻨﺠﺮ ﺑﻪ ﻣﻨﻮﯼ ‪shut down‬‬ ‫ﺑﺮﯾﺪ و ﮔﺰﯾﻨﻪ ‪ log off‬را اﻧﺘﺨﺎب ﮐﻨﻴﺪ ﺑﻌﺪ از ﻻگ اف ﺷﺪن وارد ﺳﻴﺘﺴﻢ ﺷﻮﯾﺪ ‪.‬‬

‫‪http://mahdi7610.parsaspace.com/autorun.rar‬‬

‫راهﻬﺎﯼ دﺳﺘﯽ ﺑﺮاﯼ ﺑﺮﮔﺮداﻧﺪن ﻗﺴﻤﺘﻬﺎﯼ ﺣﺬف ﺷﺪﻩ از ﺳﻴﺴﺘﻢ ﺷﻤﺎ‪.‬‬ ‫ﻓﻌﺎل ﺳﺎﺧﺘﻦ‪( Registry ( Regedit :‬‬ ‫روش اول‪:‬‬ ‫اﺑﺘﺪا وارد ﻣﻨﻮﯼ ‪ start‬ﺷﺪﻩ و روﯼ ﮔﺰﯾﻨﻪ ‪ run‬ﮐﻠﻴﮏ ﮐﻨﻴﺪ و ﮐﻠﻤﻪ ‪ gpedit.msc‬را ﺗﺎﯾﭗ ﮐﻨﻴﺪ‪.‬‬ ‫در ﺻﻔﺤﻪ ‪ Group Policy‬ﺑﻪ ﻣﺴﻴﺮ ﭘﺎﯾﻴﻦ ﺑﺮوﯾﺪ‪:‬‬ ‫‪User Configuration> Administrative Templates> System‬‬ ‫ﺑﻌﺪ از ﮐﻠﻴﮏ ﻧﻤﻮدن ﺑﺮوﯼ ‪ System‬در ﺳﻤﺖ راﺳﺖ ﭘﻨﺠﺮﻩ ‪ Group Policy‬ﺑﺎﻻﯼ‬ ‫‪Prevent access to registry editing tools‬داﺑﻞ ﮐﻠﻴﮏ ﻧﻤﻮدﻩ و در ﺗﺐ ‪ Setting‬ﮔﺰﯾﻨﻪ ‪ Disable‬را ﻋﻼﻣﺖ دار ﻧﻤﻮدﻩ و ﺑﺎﻻﯼ ﮐﻠﻴﺪ ‪ OK‬ﮐﻠﻴﮏ ﻧﻤﺎﯾﻴﺪ اﻣﺎ‬ ‫ﭘﻨﺠﺮﻩ ‪ Group Policy‬را ﻧﺒﻨﺪﯾﺪ!‬ ‫ﺣﺎﻻ ‪ Regedit‬ﻓﻌﺎل ﺷﺪﻩ اﺳﺖ و ﺷﻤﺎ ﻣﻴﺘﻮاﻧﻴﺪ واردش ﺷﻮﯾﺪ‪.‬‬ ‫روش دوم‪:‬‬ ‫ﻣﺴﻴﺮ زﯾﺮ را داﺧﻞ ‪ note pad‬ﮐﭙﯽ ﮐﺮدﻩ و ﺳﭙﺲ ﺑﺎ ﻧﺎم ‪ Regedit.reg‬ذﺧﻴﺮﻩ ﮐﻨﻴﺪ و ﺑﻌﺪ ان را اﺟﺮا ﮐﻨﻴﺪ‪.‬‬ ‫ﮐﺪ‪:‬‬

‫‪Windows Registry Editor Version 5.00‬‬ ‫‪REG add HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\System /v‬‬ ‫‪DisableRegistryTools /t REG_DWORD /d 0 /f‬‬

‫ﺑﺮﮔﺮداﻧﺪن‪Run :‬‬ ‫در ﺻﻔﺤﻪ ‪ Group Policy‬ﺑﻪ ﻣﺴﻴﺮ ﭘﺎﯾﻴﻦ ﺑﺮوﯾﺪ‪:‬‬ ‫‪User Configuration> Administrative Templates> Start Menu and Taskbar‬‬ ‫ﺑﻌﺪ از ﮐﻠﻴﮏ ﻧﻤﻮدن ﺑﺮوﯼ ‪ ، Start Menu and Taskbar‬در ﺳﻤﺖ راﺳﺖ ﭘﻨﺠﺮﻩ ‪ Group Policy‬ﺑﺮوﯼ ﮔﺰﯾﻨﻪ ‪ Remove Run menu from Start Menu‬داﺑﻞ‬ ‫ﮐﻠﻴﮏ ﻧﻤﻮدﻩ و در ﺗﺐ ‪ Setting‬ﮔﺰﯾﻨﻪ ‪ Disable‬را ﻋﻼﻣﺖ دار ﻧﻤﺎﯾﻴﺪ‪ .‬ﺣﺎﻻ ﮔﺰﯾﻨﻪ ‪ Run‬ﻓﻌﺎل ﺷﺪﻩ اﺳﺖ‪.‬‬

‫ﺑﺮﮔﺮداﻧﺪن‪Folder Option :‬‬ ‫ﺑﺮاﯼ ﺑﺮﮔﺮداﻧﺪن ‪ Folder Option‬ﺑﻪ ﻣﺴﻴﺮ زﯾﺮ در ﭘﻨﺠﺮﻩ ‪ Group Policy‬ﺑﺮوﯾﺪ‪:‬‬ ‫‪User Configuration> Administrative Templates> Windows Components> Windows Explorer‬‬ ‫ﺑﻌﺪ از ﮐﻠﻴﮏ ﻧﻤﻮدن ﺑﺮوﯼ ‪ ، Windows Explorer‬در ﺳﻤﺖ راﺳﺖ ﭘﻨﺠﺮﻩ ‪ Group Policy‬ﺑﺮوﯼ ‪Removes the Folder Options menu item from the‬‬ ‫‪Tools menu‬داﺑﻞ ﮐﻠﻴﮏ ﻧﻤﻮدﻩ و از ﺗﺐ ‪ Setting‬ﮔﺰﯾﻨﻪ ‪ Disable‬را ﻋﻼﻣﺖ دار ﻧﻤﺎﯾﻴﺪ و ﺑﺮوﯼ ﮐﻠﻴﺪ ‪ OK‬ﮐﻠﻴﮏ ﻧﻤﺎﯾﻴﺪ ‪.‬‬


task manager ‫ﻓﻌﺎل ﮐﺮدن‬ :‫ را ﺗﺎﯾﭗ ﻧﻤﻮدﻩ و اﯾﻨﺘﺮ ﮐﻦ و ﺳﭙﺲ ﺑﻪ ﻣﺴﻴﺮ ﭘﺎﯾﻴﻦ ﺑﺮو‬Gpedit.msc ‫ ﻋﺒﺎرت‬Run ‫ در ﮐﺎدر ﻣﺤﺎوروﯼ‬Task Manager ‫ﺑﺮاﯼ ﻓﻌﺎل ﺳﺎﺧﺘﻦ‬ User Configuration > Administrative Templates > System ‫ داﺑﻞ‬Remove Task Manager ‫ ﺑﺮوﯼ‬Group Policy ‫ ﮐﻠﻴﮏ ﮐﻦ و ﺳﭙﺲ در ﺳﻤﺖ راﺳﺖ ﺻﻔﺤﻪ‬Ctr + Alt + Del ‫ ﺑﺮوﯼ‬System ‫ﺣﺎﻻ در زﯾﺮ ﺷﺎﺧﻪ‬ . ‫ را ﺑﺒﻨﺪ‬Group Policy ‫ ﮐﻠﻴﮏ ﻧﻤﻮدﻩ و ﭘﻨﺠﺮﻩ‬OK ‫ ﺑﻌﺪ از ﺁن ﺑﺮوﯼ ﮐﻠﻴﺪ‬.‫ را ﻋﻼﻣﺖ دار ﮐﻦ‬Disable ‫ ﮐﺰﯾﻨﻪ‬Setting ‫ﮐﻠﻴﮏ ﻧﻤﻮدﻩ و در ﺗﺐ‬ :‫روش دوم‬ .‫ ذﺧﻴﺮﻩ ﮐﻨﻴﺪ و ﺑﻌﺪ ان را اﺟﺮا ﮐﻨﻴﺪ‬task manager.reg ‫ ﮐﭙﯽ ﮐﺮدﻩ و ﺳﭙﺲ ﺑﺎ ﻧﺎم‬note pad ‫ﻣﺴﻴﺮ زﯾﺮ را داﺧﻞ‬ :‫ﮐﺪ‬

Windows Registry Editor Version 5.00 REG add HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\System /v DisableTaskMgr /t REG_DWORD /d 0 /f

‫اﺳﺘﻔﺎدﻩ از ﺑﺮﻧﺎﻣﻪ اﯼ ﮐﻪ در زﻳﺮ ﺑﺮاﯼ ﺷﻤﺎ ﻣﻌﺮﻓﯽ ﮐﺮدﻩ ام‬ .‫اﯾﻦ ﺑﺮﻧﺎﻣﻪ ﻗﺎدر ﺑﻪ اﻧﺠﺎم ﮐﺎرهﺎﯼ زﯾﺮ ﻣﯽ ﺑﺎﺷﺪ‬ SVCHOST.ini ‫ و‬SCVHOST.exe ‫ و‬mdm.exe ‫ و‬ravmon.exe ‫از ﺑﻴﻦ ﺑﺮدن وﻳﺮوس هﺎي‬ ‫ﻓﻌﺎل ﮐﺮدن ﻗﺴﻤﺘﻬﺎي زﻳﺮ‬ NoFolderOptions, NoControlPanel, DisableTaskMgr, DisableRegistryTools, DisableCMD ‫و ﺑﻪ ﺣﺎﻟﺖ ﭘﻴﺶ ﻓﺮض ﺑﺮﮔﺮداﻧﺪن ﻗﺴﻤﺘﻬﺎي زﻳﺮ‬ :‫ﮐﺪ‬

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\ CurrentVersion\Explorer\Advanced\Folder\Hidden\NOHIDDEN] “CheckedValue”=dword:00000002 [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\ CurrentVersion\Explorer\Advanced\Folder\Hidden\NOHIDDEN] “DefaultValue”=dword:00000002 [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\C urrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL] “CheckedValue”=dword:00000001 [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\ CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL] “DefaultValue”=dword:00000002 http://javedkhalil.com/techBlog/wp-content/uploads/2007/11/ravmon-removal.rar .‫ﺑﻌﺪ از اﺟﺮا ﮐﺮدن ﺑﺮﻧﺎﻣﻪ ﺳﻴﺴﺘﻢ ﺧﻮد را رﯾﺴﺘﺎرت ﮐﻨﻴﺪ‬

‫ ( ﻣﯽ ﮐﻨﺪ‬Super Hidden ) ‫ﭘﺎﮎ ﮐﺮدن ﺑﺮﻧﺎﻣﻪ ﯼ ﻣﺨﺮﺑﯽ ﮐﻪ ﭘﻮﺷﻪ هﺎ را ﻣﺨﻔﯽ‬ .‫ اﺳﺖ‬Trojan.Win32.Delf.aam ‫ﻧﺎم دﻗﻴﻖ اﯾﻦ ﺑﺮﻧﺎﻣﻪ ﯼ ﻣﺨﺮب‬ .‫ ﻧﻮﺷﺘﻪ ﺷﺪﻩ‬Borland Delphi ‫ﺑﺎ زﺑﺎن ﺑﺮﻧﺎﻣﻪ ﻧﻮﯾﺴﯽ‬ !‫ ﯾﮏ ﭘﻮﺷﻪ اﺳﺖ‬......‫ ﺷﺒﻴﻪ ﺁﯼ‬BronTok.A ‫ و‬New Folder.exe ‫ ﻣﺎﻧﻨﺪ ﮐﺮم هﺎﯼ‬Malware * ‫ اﯾﻦ‬......‫ﺁﯼ‬ .‫ﺑﻨﺎﺑﺮاﯾﻦ ﺑﻪ ﺳﺮﻋﺖ ﻣﻨﺘﺸﺮ ﻣﯽ ﺷﻮد‬


‫اﯾﻦ ﺑﺮﻧﺎﻣﻪ ﯼ ﻣﺨﺮب ﺗﻤﺎم ﭘﻮﺷﻪ هﺎﯼ ‪ Open‬ﺷﺪﻩ ﺗﻮﺳﻂ ﻗﺮﺑﺎﻧﯽ را ‪ Super Hidden‬ﻣﯽ ﮐﻨﺪ و ﯾﮏ ﻧﺴﺨﻪ از ﺧﻮدش را ﺑﺎ هﻤﺎن ﻧﺎم در هﻤﺎن ﻣـﺴـﻴـﺮ‬ ‫ﮐـﭙـﯽ ﻣﯽ ﮐـﻨـﺪ ﮐـﻪ اﮔـﺮ * ‪ Victim‬ﺁن را اﺟﺮا ﮐـﻨـﺪ هﻢ ‪ Malware‬اﺟﺮا ﻣﯽ ﺷـﻮد و هﻢ ﻣﺤـﺘـﻮﯼ ﭘﻮﺷـﻪ ﯼ ‪ Super Hidden‬ﻧﻤﺎﯾـﺶ دادﻩ ﻣﯽ ﺷﻮد!!‬ ‫ﯾﻌﻨﯽ اﮔﻪ ‪ Victim‬ﻣﺒﺘﺪﯼ ﺑﺎﺷﻪ ﺑﻪ زودﯼ ﻣﺘﻮﺟﻪ ﻧﻤﻴﺸﻪ ﮐﻪ ﭼﻪ ﺑﻼﯾﯽ دارﻩ ﺳﺮ ﭘﻮﺷﻪ هﺎش ﻣﻴﺎد!‬ ‫هــﻤــﺎﻧــﻄـــﻮر ﮐـﻪ ﻣﯽ داﻧـﻴــﺪ ﺑﺮاﯼ ﺁﺷـﮑﺎر ﮐـﺮدن ﻓﺎﯾـﻞ هﺎ و ﭘﻮﺷـﻪ هﺎﯼ ‪ Super Hidden‬ﺑﺎﯾﺪ اﺑﺘﺪا در ‪ Folder Options\View‬روﯼ ﮔﺰﯾﻨﻪ ﯼ ‪Show‬‬ ‫‪hidden files and folders‬ﮐﻠﻴﮏ ﮐﻨﻴﺪ و ﭘﺲ از ﺁن ﺗﻴﮏ ﮔﺰﯾﻨﻪ ﯼ ‪ (Hide protected operating system files (Recommended‬را ﺑﺮدارﯾﺪ و ﺑﻪ ﭘﻴﻐﺎم‬ ‫اﻣﻨﻴﺘﯽ ﭘﺎﺳﺦ ﻣﺜﺒﺖ و ﺷﺴﺘﯽ ‪ OK‬را ﻓﺸﺎر دهﻴﺪ‪.‬‬ ‫اﯾﻦ ‪ Malware‬ﺑﻪ ‪ Victim‬اﺟﺎزﻩ ﯼ ﺁﺷﮑﺎر ﮐﺮدن ﭘﻮﺷﻪ هﺎ و ﻓﺎﯾﻞ هﺎﯼ ‪ Super Hidden‬را ﻧﻤﯽ دهﺪ!‬ ‫ﺿﻤﻨﺎ ‪Windows Task Manager ، Registry Tools‬و ‪ Folder Options‬را ‪ Disable‬ﻧﻤﯽ ﮐﻨﺪ‪.‬‬ ‫ﭘﺮ واﺿﺢ اﺳﺖ ﮐﻪ اﯾﻦ ﺑﺮﻧﺎﻣﻪ ﯼ ﻣﺨﺮب از ﺁﺷﮑﺎر ﮐﺮدن ﭘﺴﻮﻧﺪ ﻓﺎﯾﻞ هﺎ هﻢ ﺟﻠﻮﮔﻴﺮﯼ ﻣﯽ ﮐﻨﻪ!‬ ‫ﺑﺮاﯼ ﭘﺎﮎ ﮐﺮدن اﯾﻦ وﯾﺮوس ﻣﯽ ﺗﻮاﻧﻴﺪ از ﺑﺮﻧﺎﻣﻪ اﯼ ﮐﻪ ﻧﻮﺷﺘﻢ اﺳﺘﻔﺎدﻩ ﮐﻨﻴﺪ‪.‬‬

‫‪http://feng1.persiangig.com/Programs/Anti%20T.Delf.aam.7z‬‬

‫ﻧﺤﻮﻩ ﭘﺎﮎ ﮐﺮدن وﻳﺮوس‪W32/Saldost‬‬ ‫اﯾﻦ ﺑﺪاﻓﺰار اﯾﻨﺘﺮﻧﺘﯽ ﭘﺲ از اﺟﺮاﯼ ﻓﺎﯾﻞ ﺁن ﺑﺮ روﯼ ﺳﻴﺴﺘﻢ آﺎرﺑﺮ‪ ،‬اﺑﺘﺪا ﺧﻮدش را ﺑﺮ روﯼ ﺳﻴﺴﺘﻢ آﭙﯽ ﻣﯽآﻨﺪ و ﺳﭙﺲ ﺑﺎ ﺗﻐﻴﻴﺮ دادن آﻠﻴﺪهﺎﯾﯽ در‬ ‫رﺟﻴﺴﺘﺮﯼ ﺑﺎﻋﺚ ﺑﺮوز ﻣﺸﻜﻼﺗﯽ از ﺟﻤﻠﻪ ﺑﺎز ﻧﺸﺪن ‪ Folder Option‬و ﻣﺨﻔﯽ ﻧﮕﻪ داﺷﺘﻦ ﻓﺎﯾﻞهﺎﯼ ﻣﺨﻔﯽ ﻣﯽﺷﻮد‪.‬‬ ‫از ﺟﻤﻠﻪ آﺎرهﺎﯼ دﯾﮕﺮ اﯾﻦ وﯾﺮوس اﯾﻦ اﺳﺖ آﻪ ﺧﻮدش را در رﯾﺸﻪ هﻤﻪ دراﯾﻮهﺎ ﺑﺎ ﻧﺎم ‪ autoply.exe‬آﭙﯽ آﺮدﻩ و در آﻨﺎر ﺁن ﻓﺎﯾﻠﯽ ﺑﺎ ﻧﺎم‬ ‫‪Autorun.inf‬اﯾﺠﺎد ﻣﯽآﻨﺪ‪.‬‬ ‫اﯾﻦ ﻋﻤﻞ ﺑﺎﻋﺚ ﻣﯽﺷﻮد آﻪ هﺮ ﮔﺎﻩ آﺎرﺑﺮ ﺑﺨﻮاهﺪ ﺑﻪ هﺮ ﺷﻜﻠﯽ وارد هﺮ دراﯾﻮﯼ ﺷﻮد‪ ،‬ﻓﺎﯾﻞ ﻣﺮﺑﻮط ﺑﻪ آﺮم اﺟﺮا ﮔﺮدد‪.‬‬ ‫ﻧﻮع ‪ Autorun‬اﯾﺠﺎد ﺷﺪﻩ ﺑﻪ ﮔﻮﻧﻪاﯼ اﺳﺖ آﻪ اﮔﺮ ﻓﺎﯾﻞ ‪ autoply.exe‬آﻪ ﺧﻮد آﺮم اﺳﺖ از روﯼ ﺳﻴﺴﺘﻢ ﭘﺎك ﺷﺪﻩ وﻟﯽ ﻓﺎﯾﻞ ‪ Autorun.inf‬ﺑﺎﻗﯽ ﺑﻤﺎﻧﺪ‪،‬‬ ‫ﺑﺎ دوﺑﺎر آﻠﻴﻚ آﺮدن ﺑﺮ روﯼ ﻧﺎم دراﯾﻮ ﭘﻨﺠﺮﻩ ‪ Open with‬ﻧﻤﺎﯾﺶ دادﻩ ﻣﯽﺷﻮد و آﺎرﺑﺮ ﻧﻤﯽﺗﻮاﻧﺪ وارد دراﯾﻮ ﺷﻮد ‪ .‬در اﯾﻦ ﺣﺎﻟﺖ ﺑﺎ آﻠﻴﻚ راﺳﺖ ﻧﻤﻮدن ﺑﺮ‬ ‫روﯼ ﻧﺎم دراﯾﻮ و اﻧﺘﺨﺎب ﮔﺰﯾﻨﻪ ‪ “”open‬ﻧﻴﺰ ﻧﻤﯽﺗﻮان وارد دراﯾﻮ ﺷﺪ‬

‫اﯾﻦ ﮐﺮم اﯾﻨﺘﺮﻧﺘﯽ اﯾﺮاﻧﯽ ﺑﻮدﻩ ﮐﻪ ﺗﻮﺳﻂ ﺿﺪوﯾﺮوس اﯾﻤﻦ ﺷﻨﺎﺳﺎﯾﯽ و ﭘﺎﮐﺴﺎزﯼ ﻣﯽ ﺷﻮد و ﭘﺲ از اﺟﺮاﯼ ﻓﺎﯾﻞ ﺁن ﺑﺮ روﯼ ﺳﻴﺴﺘﻢ ﮐﺎرﺑﺮ‪ ،‬اﺑﺘﺪا ﺧﻮدش را‬ ‫ﺑﻪ ﺻﻮرت زﯾﺮ ﺑﺮ روﯼ ﺳﻴﺴﺘﻢ ﮐﭙﯽ ﻣﯽ ﻧﻤﺎﯾﺪ‪:‬‬ ‫ﮐﺪ‪:‬‬

‫‪%TEMP%\svchost.exe‬‬


%PROGRAMFILES%\Sound Utility\Soundmax.exe %PROGRAMFILES%\Common Files\Microsoft Shared\MSshare.exe %WINDIR%\Web\OfficeUpdate.exe ،‫ را اﺟﺮا ﮐﺮدﻩ و ﺑﺮاﯼ اﯾﻦ ﮐﻪ ﺑﺎ هﺮ ﺑﺎر راﻩ اﻧﺪازﯼ ﺳﻴﺴﺘﻢ ﺁﻟﻮدﻩ ﺑﻪ ﻃﻮر ﺧﻮد ﮐﺎر اﺟﺮا ﮔﺮدد‬%TEMP% ‫ در ﻣﺴﻴﺮ‬svchost.exe ‫ﺳﭙﺲ ﻓﺎﯾﻞ ﺧﻮد ﺑﺎ ﻧﺎم‬ :‫ﺧﻮد را ﺑﻪ ﺷﮑﻞ زﯾﺮ در رﺟﻴﺴﺘﺮﯼ ﺛﺒﺖ ﻣﯽ ﻧﻤﺎﯾﺪ‬ :‫ﮐﺪ‬

HKLM\SOFTWARE\Microsoft\Windows\CurrentVe rsion\Run SoundMax = %PROGRAMFILES%\Sound Utility\Soundmax.exe :‫ﺳﭙﺲ ﮐﻠﻴﺪهﺎﯼ در رﺟﻴﺴﺘﺮﯼ را ﺑﻪ ﺷﮑﻞ زﯾﺮ ﺗﻐﻴﻴﺮ ﻣﯽ دهﺪ‬ :‫ﮐﺪ‬

HKCU\Software\Microsoft\Windows\Curr entVersion\Explorer\Advanced Hidden = ٢ HideFileExt = ٢ ShowSuperHidde n = ٢ HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer Nof olderoptions = ٢ HKLM\Software\Microsoft\Windows\CurrentVersion\Policies\E xplorer Nofolderoptions = ١ HKLM\SOFTWARE\Policies\Microsoft\Windows NT\ SystemRestore DisableConfig = ١ DisableSR = ١ ‫ و ﻣﺨﻔﯽ ﻧﮕﻪ داﺷﺘﻦ ﻓﺎﯾﻠﻬﺎﯼ ﻣﺨﻔﯽ ﻣﯽ ﮔﺮدد ﮐﻪ ﺑﺮاﯼ ﺑﺮﻃﺮف ﮐﺮدن اﯾﻦ‬FolderOption ‫ﺗﻐﻴﻴﺮات ﻓﻮق ﺑﺎﻋﺚ ﺑﺮوز ﻣﺸﮑﻼﺗﯽ از ﺟﻤﻠﻪ ﺑﺎز ﻧﺸﺪن‬ :‫ﻣﺸﮑﻼت ﻣﯽ ﺗﻮاﻧﻴﺪ ﺑﺮﻧﺎﻣﻪ زﯾﺮ را از ﺳﺎﯾﺖ اﯾﻤﻦ داﻧﻠﻮد ﮐﺮدﻩ و ر ﺟﻴﺴﺘﺮﯼ ﺧﻮد را ﭘﺎﮐﺴﺎزﯼ ﻧﻤﺎﯾﻴﺪ‬

http://www.imenantivirus.com/RegRepair.zip :‫ را از ﻣﺴﻴﺮهﺎﯼ زﯾﺮ در رﺟﻴﺴﺘﺮﯼ ﭘﺎﮎ ﻣﯽ ﮐﻨﺪ‬IsShortCut ‫هﻤﭽﻨﻴﻦ ﮐﻠﻴﺪ‬ :‫ﮐﺪ‬

HKEY_CLASSES_ROOT\lnkfile HKEY_CLASSES_ROOT\piffile HKEY_CLASSES_ROOT\InternetShortcut ‫ و ﮐﻠﻴﺪی ﺑﺎ ﻧﺎم‬Wintek ‫در ﻣﺴﻴﺮ زﻳﺮ اﻳﺠﺎد ﻣﯽ ﮐﻨﺪ‬: HKEY_CURRENT_USER\Software \ ‫ و ﮐﻠﻴﺪ زﻳﺮ را در ﺁن اﻳﺠﺎد ﻣﯽ ﳕﺎﻳﺪ‬: Install = b٢ed٣ (Dword - Value i s in hex) ‫ را ﭘﺎ ﮎ ﮐﺮدﻩ و ﺑﺎ اﺳﺘﻔﺎدﻩ از زﻣﺎﻧﺒﻨﺪ وﯾﻨﺪوز ﻓﺎﯾﻞ ﺧﻮد را ﮐﻪ ﺑﺎ ﻧﺎم‬at) ‫ﺑﻌﺪ از اﻧﺠﺎم ﮐﺎرهﺎﯼ ﻓﻮق ﺗﻤﺎم ﺑﺮﻧﺎﻣﻪ هﺎﯼ ﻣﻮﺟﻮد در زﻣﺎﻧﺒﻨﺪ وﯾﻨﺪوز )دﺳﺘﻮر‬ .‫ اﺟﺮا ﻣﯽ ﻧﻤﺎﯾﺪ‬٢٠:٣٠ ‫ و‬١١:٣٠ ‫ وﺟﻮد دارد هﺮ روز در ﺳﺎﻋﺎت‬WINDIR%\Web% ‫در ﻣﺴﻴﺮ‬OfficeUpdate.exe ‫ﯾﮑﯽ دﯾﮕﺮ از ﮐﺎرهﺎﯼ اﯾﻦ ﮐﺮم اﯾﻦ اﺳﺖ ﮐﻪ ﺧﻮد را در ﻣﺴﻴﺮهﺎﯼ زﯾﺮ ﺑﺎ ﻧﺎم هﺎﯼ ﻓﺮﯾﺒﻨﺪﻩ ﮐﭙﯽ ﻣﯽ ﮐﻨﺪ و از ﺁﻧﺠﺎﯾﯽ ﮐﻪ ﺑﺮﺧﯽ از اﯾﻦ ﻣﺴﻴﺮهﺎ ﻣﺨﺼﻮص‬ :‫ ﺑﺎ اﯾﻦ ﮐﺎر اﻣﮑﺎن اﻧﺘﺸﺎر ﺁن در ﺳﺮاﺳﺮ دﻧﻴﺎ از ﻃﺮﯾﻖ اﯾﻨﮕﻮﻧﻪ ﺑﺮﻧﺎﻣﻪ هﺎ ﻓﺮاهﻢ ﻣﯽ ﮔﺮدد‬،‫هﺴﺘﻨﺪ‬P) ٢ P‫ﺑﺮﻧﺎﻣﻪ هﺎ ﯼ ﺷﺒﮑﻪ هﺎﯼ اﺷﺘﺮاﮎ ﮔﺬارﯼ ﻓﺎﯾﻞ )ﯾﺎ‬ :‫ﮐﺪ‬

%PROGRAMFILES%\Kazaa Lite \My Shared Folder\ %PROGRAMFILES%\Kazaa\My Shared Folder\ %PROGRAMFILES%\I cq\Shared Files\ %PROGRAMFILES%\emule\incoming\ %PROGRAMFILES%\Gnucleus\Do wnloads\Incoming\


‫\‪%PROGRAMFILES%\KMD\My Shared Folder‬‬ ‫\‪%PROGRAMFILES%\Lime wire\Shared‬‬ ‫\‪%PROGRAMFILES%\XPCode‬‬ ‫\‪C:\Inetpub\ftproot‬‬ ‫ﺑﻪ ﻋﻼوﻩ در ﻣﺴﻴﺮهﺎﯾﯽ ﮐﻪ در ﺁﻧﻬﺎ ﻓﺎﯾﻞ هﺎﯼ از ﻧﻮع‪ JPG ، ٣ MP‬ﯾﺎ ‪ EXE‬وﺟﻮد داﺷﺘﻪ ﺑﺎﺷﺪ‪ ،‬ﺧﻮد را ﺑﺎ ﻧﺎم ‪ zfile.exe‬ﮐﭙﯽ ﻣﯽ ﮐﻨﺪ‪ .‬هﻤﭽﻨﻴﻦ ﺧﻮد را ﺑﺎ‬ ‫ﻧﺎم ‪ setup.exe‬و ‪ setlib.exe‬در ﻣﺴﻴﺮهﺎﯼ زﯾﺮ ﮐﭙﯽ ﻣﯽ ﮐﻨﺪ‪:‬‬ ‫ﮐﺪ‪:‬‬

‫\‪\WINDOWS\system٣٢\config\systemprofile\My Documents‬‬ ‫\‪\WINDOWS\system٣٢\config\systemprofile\Start Menu\Programs‬‬ ‫\‪\WINDOWS\system٣٢\config\systemprofile\Start Menu\Programs\Accessories‬‬ ‫‪\WINDOWS\system٣٢\ config\systemprofile\Start‬‬ ‫\‪Menu\Programs\Accessories\Entertainment‬‬ ‫…\‪WINDOWS\system٣٢\config\systemprofile\Start Menu\Programs\Startup‬‬ ‫\‪\WINDOWS\system٣٢\drivers‬‬ ‫\‪\WINDOWS\system٣٢\spool\drivers‬‬ ‫\‪\WINDOWS\system٣٢\spool\drivers\w٣٢×٨۶\٣‬‬ ‫اﻳﻦ آﺮم ﺑﺮاﯼ اﻳﻨﻜﻪ ﺑﺘﻮاﻧﺪ ﺧﻮد را درون ﺷﺒﻜﻪ ﺗﻜﺜﻴﺮ آﻨﺪ‪ ،‬آﺎﻣﭙﻴﻮﺗﺮهﺎﯼ ﻣﻮﺟﻮد در ﺁن را ﺟﺴﺘﺠﻮ آﺮدﻩ و ﺑﺎ اﺳﺘﻔﺎدﻩ از دراﻳﻮهﺎﯼ ﺑﻪ اﺷﺘﺮاك ﮔﺬاﺷﺘﻪ ﺷﺪﻩ‪،‬‬ ‫ﺳﻌﯽ ﻣﯽآﻨﺪ ﺧﻮدش را ﺑﻪ ﺷﻜﻞ زﻳﺮ ﺑﺮ روﯼ ﺁن ﺳﻴﺴﺘﻢهﺎ آﭙﯽ آﻨﺪ‪:‬‬ ‫ﮐﺪ‪:‬‬

‫‪C$\Documents and Settings\All Users\Start Menu\Programs\Startup\AdobeUpdate.exe‬‬ ‫اﻳﻦ آﺎر ﺑﺎﻋﺚ ﻣﯽﺷﻮد آﻪ ﭘﺲ از راﻩاﻧﺪازﯼ ﺁن ﺳﻴﺴﺘﻢهﺎ‪ ،‬وﻳﺮوس ﺑﻪ ﻃﻮر ﺧﻮدآﺎر اﺟﺮا ﺷﺪﻩ و ﻋﻤﻠﻴﺎت ﺗﻜﺜﻴﺮﯼ ﺧﻮد را ﺑﺮ روﯼ ﺁﻧﻬﺎ اﻧﺠﺎم دهﺪ‪.‬‬ ‫از ﺟﻤﻠﻪ آﺎرهﺎﯼ ﺟﺎﻟﺐ اﻳﻦ وﻳﺮوس اﻳﻦ اﺳﺖ آﻪ ﺧﻮدش را در رﻳﺸﻪ هﻤﻪ دراﻳﻮهﺎ ﺑﺎ ﻧﺎم ‪ autoply.exe‬آﭙﯽ آﺮدﻩ و در آﻨﺎر ﺁن ﻓﺎﻳﻠﯽ ﺑﺎ ﻧﺎم ‪Autorun.inf‬‬ ‫اﻳﺠﺎد ﻣﯽآﻨﺪ‪.‬‬ ‫اﻳﻦ ﻋﻤﻞ ﺑﺎﻋﺚ ﻣﯽﺷﻮد آﻪ هﺮ ﮔﺎﻩ آﺎرﺑﺮ ﺑﺨﻮاهﺪ ﺑﻪ هﺮ ﺷﮑﻠﯽ وارد هﺮ دراﻳﻮﯼ ﺷﻮد‪ ،‬ﻓﺎﻳﻞ ﻣﺮﺑﻮط ﺑﻪ آﺮم اﺟﺮا ﮔﺮدد‪.‬‬ ‫ﻧﻮع ‪ Autorun‬اﻳﺠﺎد ﺷﺪﻩ ﺑﻪ ﮔﻮﻧﻪاﻳﺴﺖ آﻪ اﮔﺮ ﻓﺎﻳﻞ ‪ autoply.exe‬آﻪ ﺧﻮد آﺮم اﺳﺖ از روﯼ ﺳﻴﺴﺘﻢ ﭘﺎك ﺷﺪﻩ وﻟﯽ ﻓﺎﻳﻞ ‪ Autorun.inf‬ﺑﺎﻗﯽ ﺑﻤﺎﻧﺪ‪ ،‬ﺑﺎ‬ ‫دوﺑﺎر آﻠﻴﻚ آﺮدن ﺑﺮ روﯼ ﻧﺎم دراﻳﻮ ﭘﻨﺠﺮﻩ ‪ Open with‬ﻧﻤﺎﻳﺶ دادﻩ ﻣﯽﺷﻮد و آﺎرﺑﺮ ﻧﻤﯽﺗﻮاﻧﺪ وارد دراﻳﻮ ﺷﻮد‪ .‬در اﻳﻦ ﺣﺎﻟﺖ ﺑﺎ آﻠﻴﻚ راﺳﺖ ﻧﻤﻮدن ﺑﺮ روﯼ‬ ‫ﻧﺎم دراﻳﻮ و اﻧﺘﺨﺎب ﮔﺰﻳﻨﻪ ‪ Open‬ﻧﻴﺰ ﻧﻤﯽﺗﻮان وارد دراﻳﻮ ﺷﺪ‪ .‬ﺑﺮاﯼ ﺑﺮﻃﺮف ﻧﻤﻮدن اﻳﻦ ﻣﺸﻜﻞ ﺑﺎﻳﺴﺘﯽ ﻓﺎﻳﻞ زﻳﺮ را از روﯼ ﺳﺎﻳﺖ اﻳﻤﻦ داﻧﻠﻮد ﻧﻤﻮدﻩ و ﺁن را‬ ‫ﺑﺮ روﯼ ﺳﻴﺴﺘﻢ ﺧﻮد اﺟﺮا ﻧﻤﺎﻳﻴﺪ‪:‬‬

‫‪http://www.imenantivirus.com/NoAutorun.zip‬‬

‫اﻳﻦ آﺮم ﻓﺎﻳﻠﯽ ﺑﺎ ﻧﺎم ‪ Important.htm‬را در ﻣﺴﻴﺮهﺎﯼ زﻳﺮ ﺑﺮ روﯼ ﺳﻴﺴﺘﻢ آﺎرﺑﺮ ﮐﭙﯽ ﻣﯽﻧﻤﺎﻳﺪ آﻪ ﺣﺎوﯼ ﺟﻤﻼﺗﯽ ﺑﻪ زﺑﺎن ﻓﺎرﺳﯽ اﺳﺖ‪:‬‬ ‫ﮐﺪ‪:‬‬

‫\‪%USERPROFILE%\Desktop‬‬ ‫\‪%USERPROFILE%\My Documents‬‬ ‫ﯾﮑﯽ از ﻧﺸﺎﻧﻪهﺎﯼ وﯾﺮوس ﺑﻪ ﻧﻤﺎﻳﺶ درﺁوردن ﻧﻮارﯼ زرد رﻧﮓ در ﺑﺎﻻﯼ ﺻﻔﺤﻪ هﻤﺮاﻩ ﺑﺎ ﺟﻤﻼﺗﯽ ﻓﺎرﺳﯽ ﺑﺎ رﻧﮓ ﻗﺮﻣﺰ اﺳﺖ‬

‫ﻣﻌﺮﻓﯽ ﺑﺮﻧﺎﻣﻪ‪SmitFraudFix‬‬ ‫‪SmitFraudFix‬اﺑﺰارﯼ اﺳﺖ ﺑﺮاﯼ از ﺑﻴﻦ ﺑﺮدن وﯾﺮوﺳﻬﺎﯼ ﻣﺎﻧﻨﺪ ‪ adware‬و ‪ malware‬و ﺗﺮوﺟﺎن و ﭘﺎﮐﺴﺎزﯼ رﺟﻴﺴﺘﺮﯼ‬ ‫اﺑﺘﺪا ﺑﺮﻧﺎﻣﻪ را از ﻟﻴﻨﮏ زﯾﺮ داﻧﻠﻮد ﮐﻨﻴﺪ ‪ .‬و ان را روﯼ دﺳﮑﺘﺎپ ﻗﺮار ﺑﺪﯾﺪ‪.‬‬


‫‪http://siri.urz.free.fr/Fix/SmitfraudFix.exe‬‬ ‫ﮐﺎﻣﭙﻴﻮﺗﺮ را در ﺣﺎﻟﺖ ‪ safe mode‬راﻩ اﻧﺪازﯼ ﮐﻨﻴﺪ‬ ‫ﺑﺮاﯼ اﯾﻦ ﮐﺎر ﺳﻴﺴﺘﻢ را رﯾﺴﺘﺎرت ﮐﻨﻴﺪ و ﻗﺒﻞ از ﺑﺎﻻ اﻣﺪن وﯾﻨﺪوز ﮐﻠﻴﺪ ‪ F8‬را ﭼﻨﺪ ﻣﺮﺗﺒﻪ ﭘﺸﺖ ﺳﺮ هﻢ ﺑﺰﻧﻴﺪ‪.‬‬ ‫از ﺻﻔﺤﻪ ﺑﺎز ﺷﺪﻩ ﮔﺰﯾﻨﻪ ‪ safe mode‬را اﻧﺘﺨﺎب ﮐﻨﻴﺪ ‪ .‬و ﺳﭙﺲ وارد ﯾﻮزر ﺧﻮدﺗﺎن ﺷﻮﯾﺪ‪.‬‬ ‫ﺑﺮﻧﺎﻣﻪ ‪ Smitfraudfix.exe‬را اﺟﺮا ﮐﻨﻴﺪ ‪ .‬ﻣﻨﺘﻈﺮ ﺑﻤﺎﻧﻴﺪ ﺗﺎ ﺻﻔﺤﻪ زﯾﺮ ﻇﺎهﺮ ﺷﻮد‬

‫ﺳﭙﺲ ﯾﮑﯽ از ﮐﻠﻴﺪ هﺎﯼ روﯼ ﺻﻔﺤﻪ ﮐﻠﻴﺪ را ﻓﺸﺎر دهﻴﺪ ﺗﺎ ﺻﻔﺤﻪ زﯾﺮ ﻇﺎهﺮ ﺷﻮد‪.‬‬

‫ﻋﺪد ‪ 2‬را اﻧﺘﺨﺎب ﮐﻨﻴﺪ ﯾﻌﻨﯽ ‪ Clean (SafeMode Recommended)0‬و ﺳﭙﺲ ﮐﻠﻴﺪ اﯾﻨﺘﺮ را ﺑﺰﻧﻴﺪ‬ ‫ﺑﺎ اﯾﻦ ﮐﺎر اﺳﮑﻦ ﮐﺮدن و ‪ clean‬ﮐﺮدن ﺳﻴﺴﺘﻢ اﻏﺎز ﻣﯽ ﺷﻮد‪.‬‬ ‫ﺑﻌﺪ از اﻧﺠﺎم اﯾﻦ ﻣﺮاﺣﻞ اﺑﺰار ‪ Disk Cleanup tool‬اﺟﺮا ﻣﯽ ﺷﻮد و ﻓﺎﯾﻠﻬﺎﯼ ﺑﯽ ﻣﺼﺮف را از روﯼ ﺳﻴﺴﺘﻢ ﭘﺎﮎ ﻣﯽ ﮐﻨﺪ ‪.‬‬


‫ﺑﻌﺪ از ‪ Disc Cleanup‬ﭘﻨﺠﺮﻩ زﯾﺮ ﻧﺸﺎن دادﻩ ﻣﯽ ﺷﻮد‪.‬‬ ‫‪Do you want to clean the registry‬؟‬ ‫اﯾﺎ ﺷﻤﺎ ﻣﯽ ﺧﻮاهﻴﺪ ﭘﺎﮐﺴﺎزﯼ ﮐﻨﻴﺪ رﺟﻴﺴﺘﺮﯼ را ‪ :‬ﮐﻠﻴﺪ ‪ Y‬را ﻓﺸﺎر دهﻴﺪ ﺗﺎ رﺟﻴﺴﺘﺮﯼ ﺑﺎزﺳﺎزﯼ ﺷﻮد‪.‬‬ ‫‪Replace infected file‬؟‬ ‫اﯾﺎ ﺟﺎﯾﮕﺰﯾﻦ ﮐﻨﺪ ﻓﺎﯾﻠﻬﺎﯼ اﻟﻮدﻩ را ﮐﻪ ﺷﻤﺎ ﮐﻴﺪ ‪ Y‬را ﻓﺸﺎر ﻣﯽ دهﻴﺪ‪.‬‬ ‫در اﯾﻦ هﻨﮕﺎم ﺳﻴﺴﺘﻢ اﺣﺘﻴﺎج ﺑﻪ ﯾﮑﺒﺎر راﻩ اﻧﺪازﯼ دارد ‪ .‬ﮐﻪ ﺳﻴﺴﺘﻢ ﺑﻪ ﻃﻮر اﺗﻮﻣﺎﺗﻴﮏ راﻩ اﻧﺪازﯼ ﻣﯽ ﺷﻮد ‪.‬‬ ‫اﮔﺮ اﯾﻦ اﺗﻔﺎق ﻧﻴﻔﺘﺎد ﺷﻤﺎ ﺧﻮدﺗﺎن ﺑﻪ ﺻﻮرت دﺳﺘﯽ اﯾﻦ ﮐﺎر را اﻧﺠﺎم دهﻴﺪ ‪.‬‬

‫در اﯾﻦ هﻨﮕﺎم ﻓﺎﯾﻠﯽ ﺑﻪ ﻧﺎم ‪ rapport.txt‬در دراﯾﻮ ‪ c‬اﯾﺠﺎد ﻣﯽ ﺷﻮد ﮐﻪ ﮔﺰارﺷﺎﺗﯽ از ﮐﺎرهﺎﯼ اﻧﺠﺎم ﮔﺮﻓﺘﻪ را ﺑﻪ ﺷﻤﺎ ﻣﯽ دهﺪ‪.‬‬ ‫هﻤﭽﻨﻴﻦ اﯾﻦ اﺑﺰار ﻓﺎﯾﻞ هﺎﯼ ‪ wininet.dll‬را ﻧﻴﺰ ﭼﮏ ﻣﻴﮑﻨﺪ ﻣﺒﺎدا اﻟﻮدﻩ ﺑﺎﺷﻨﺪ ‪.‬‬

‫ﻧﺤﻮﻩ از ﺑﻴﻦ ﺑﺮدن ﺗﺮوﺟﺎن ‪ Win32/Agent.AEC‬ﻳﺎ وﻳﺮوس ‪Soundmix.exe‬‬ ‫هﻤﻮن ﻃﻮر ﮐﻪ ﻣﻲ دوﻧﻴﺪ اﺧﻴﺮا وﻳﺮوﺳﻲ ﺑﻪ ﻧﺎم ‪ Soundmix.exe‬اﻧﺘﺸﺎر ﻳﺎﻓﺘﻪ و ﺑﺎﻋﺚ اﻟﻮدﻩ ﺷﺪن ﺑﺴﻴﺎري از ﺳﻴﺴﺘﻢ هﺎي ﺧﺎﻧﮕﻲ و ادارﻩ هﺎ ﺷﺪﻩ‬ ‫اﺳﺖ ‪ .‬ﻗﺼﺪ دارم در اﻳﻦ ﻗﺴﻤﺖ ﻧﺤﻮﻩ ﭘﺎﮎ ﮐﺮدن اﻳﻦ ﺗﺮوﺟﺎن را اﻣﻮزش دهﻢ‪.‬‬ ‫ﺷﺎﻳﻊ ﺗﺮﻳﻦ راﻩ اﻧﺘﻘﺎل اﻳﻦ وﻳﺮوس ﺣﺎﻓﻈﻪ هﺎي ﻓﻠﺶ ﻣﻲ ﺑﺎﺷﺪ‪ .‬هﺮﭼﻨﺪ ﮐﻪ ﺑﺎز ﮐﺮدن ﺑﺮﺧﻲ ﺳﺎﻳﺖ هﺎي ﺁﻟﻮدﻩ ﻧﻴﺰ ﻣﻲ ﺗﻮاﻧﺪ اﻳﻦ وﻳﺮوس را در ﺳﻴﺴﺘﻢ‬ ‫ﻣﺴﺘﻘﺮ ﺳﺎزد‬ ‫اﻳﻦ وﻳﺮوس ﺑﺎ دﺳﺘﮑﺎري رﺟﻴﺴﺘﺮي ‪ ،‬هﺮ ﺑﺎر ﮐﻪ وﻳﻨﺪوز راﻩ اﻧﺪازي ﻣﻲ ﺷﻮد ﺧﻮد را اﺟﺮا ﻣﻲ ﮐﻨﺪ‪ .‬ﺑﺎ اﺟﺮاي هﺮ ﻓﺎﻳﻞ اﺟﺮاﻳﻲ در وﻳﻨﺪوز ﻧﻴﺰ اﻳﻦ ﻓﺎﻳﻞ اﺟﺮا‬ ‫ﺧﻮاهﺪ ﺷﺪ و ﭘﺲ از اﺟﺮا ‪ Processes‬ﺁن را ﺑﻪ هﻴﭻ ﻋﻨﻮان ﻧﻤﻲ ﺗﻮان ﺧﺎﺗﻤﻪ داد‪.‬‬ ‫اﻳﻦ وﻳﺮوس اﺟﺎزﻩ دﻳﺪن ﻓﺎﻳﻞ هﺎي ﭘﻨﻬﺎن را ﺑﻪ ﮐﺎرﺑﺮ ﻧﻤﻲ دهﺪ و ﻓﺎﻳﻞ هﺎﻳﻲ ﮐﻪ ﻣﺨﻔﻲ ﺷﻮﻧﺪ دﻳﮕﺮ ﻗﺎدر ﺑﻪ ﻣﺸﺎهﺪﻩ ﻧﺨﻮاهﻨﺪ ﺑﻮد‪ .‬دﺳﺘﺮﺳﻲ ﺑﻪ ﺑﺮﺧﻲ‬ ‫ﺳﺎﻳﺖ هﺎ ﻣﻤﮑﻦ ﻧﻤﻲ ﺑﺎﺷﺪ و اﻳﻦ وﻳﺮوس ﺑﺎ اﺟﺮاي ﺧﻮد ﻣﻨﺠﺮ ﺑﻪ اﻳﺠﺎد ﺳﺮﺑﺎر روي ﺳﻴﺴﺘﻢ ‪ ،‬ﮐﻨﺪي دﺳﺘﮕﺎﻩ ‪ ،‬ﺑﺴﺘﻪ ﺷﺪن ﻧﺎﺧﻮاﺳﺘﻪ ﺑﺮﺧﻲ ﺑﺮﻧﺎﻣﻪ هﺎ و‬ ‫اﺣﻴﺎﻧﺎ ﺑﻮت ﺷﺪن ﺧﻮد ﺑﺨﻮد ﮐﺎﻣﭙﻴﻮﺗﺮ ﻣﻲ ﮔﺮدد‪.‬‬ ‫هﻤﭽﻨﻴﻦ ﺑﺎ ﺁﻟﻮدﻩ ﮐﺮدن ﺣﺎﻓﻈﻪ هﺎي ﻓﻠﺸﻲ ﮐﻪ ﺑﻪ دﺳﺘﮕﺎﻩ ﻣﺘﺼﻞ ﻣﻲ ﮔﺮدﻧﺪ ‪ ،‬ﺳﻌﻲ ﺑﻪ اﻧﺘﺸﺎر ﺧﻮد ﻣﻲ ﮐﻨﺪ‪.‬‬


‫راهﻬﺎي ﺷﻨﺎﺧﺖ اﻳﻦ ﺗﺮوﺟﺎن‬ ‫ﺑﺮاي اﻳﻦ ﮐﻪ ﻣﺘﻮﺟﻪ ﺷﻮﻳﺪ ﮐﻪ اﻳﺎ ﺳﻴﺴﺘﻢ ﺷﻤﺎ اﻟﻮدﻩ ﺑﻪ اﻳﻦ ﺗﺮوﺟﺎن اﺳﺖ ﻳﺎ ﻧﻪ از ﻃﺮﻳﻖ ﻓﺸﺮن هﻤﺰﻣﺎن ﺳﻪ ﮐﻠﻴﺪ‬ ‫‪Alt + Ctrl + Delete‬وارد ‪ Task Manager‬ﺷﻮﻳﺪ و ﺳﭙﺲ ﺑﻪ ﺗﺐ ‪ Processes‬رﻓﺘﻪ و در ﺻﻮرﺗﻲ ﮐﻪ ﻓﺎﻳﻞ اﺟﺮاﻳﻲ ‪ Soundmix.exe‬در ﺣﺎل اﺟﺮا ﺑﺎﺷﺪ‬ ‫ﺳﻴﺴﺘﻢ ﺷﻤﺎ ﺑﻪ اﻳﻦ ﺗﺮوﺟﺎن ﺁﻟﻮدﻩ ﺷﺪﻩ اﺳﺖ‪.‬‬ ‫راﻩ دﻳﮕﺮ ﺷﻨﺎﺳﺎﻳﻲ اﻳﻦ ﺗﺮوﺟﺎن ﻋﺪم ﻧﻤﺎﻳﺶ ﭘﺴﻮﻧﺪ ﻓﺎﻳﻠﻬﺎﺳﺖ‬ ‫از ﻃﺮﻳﻖ ﻣﻨﻮي ‪ Folder Option‬و ﻓﻌﺎل ﮐﺮدن ﮔﺰﻳﻨﻪ ‪ Show Hidden files and folder‬و ﺗﺎﻳﻴﺪ ﺁن در ﺻﻮرﺗﻲ ﮐﻪ ﭘﺴﻮﻧﺪ ﻓﺎﻳﻠﻬﺎ ﻧﻤﺎﻳﺶ دادﻩ ﻧﺸﻮﻧﺪ ﺳﻴﺴﺘﻢ‬ ‫ﺷﻤﺎ ﺑﻪ اﻳﻦ ﺗﺮوﺟﺎن اﻟﻮدﻩ ﺷﺪﻩ اﺳﺖ ‪.‬‬ ‫اﻳﻦ ﺗﺮوﺟﺎن در دراﻳﻮ وﻳﻨﺪوز و در ﻣﺴﻴﺮ زﻳﺮ ﻗﺮار ﻣﻴﮕﻴﺮد‪.‬‬ ‫‪C:\WINDOWS\system32\soundmix.exe‬‬ ‫ﻓﺎﻳﻞ ﮐﺘﺎﺑﺨﺎﻧﻪ اي ان ﻧﻴﺰ در ﻣﺴﻴﺮ زﻳﺮ ﻗﺮار ﻣﻴﮕﻴﺮد‬ ‫‪C:\WINDOWS\system32\dllcachezipexr.dll‬‬ ‫اﻳﻦ ﺗﺮوﺟﺎن ﻋﻼوﻩ ﺑﺮ ﮐﺎهﺶ ﺳﺮﻋﺖ ﺳﻴﺴﺘﻢ ﺑﺎﻋﺚ ﻋﺪم ﻧﻤﺎﻳﺶ ﭘﺴﻮﻧﺪ ﻓﺎﻳﻠﻬﺎ و ﺟﻠﻮﮔﻴﺮي از دﺳﺘﺮﺳﻲ ﺷﻤﺎ ﺑﻪ رﺟﺴﺘﺮي وﻳﻨﺪوزﺗﺎن ﻣﻲ ﺷﻮد و ﺑﺎﻋﺚ‬ ‫دزدﻳﺪﻩ ﺷﺪن اﻃﻼﻋﺎت ﺳﻴﺴﺘﻢ ﺷﻤﺎ ﺧﻮاهﺪ ﺷﺪ ‪.‬‬ ‫اﻳﻦ وﻳﺮوس ﺧﻮدش را در ‪ system32‬ﺑﺎ ﻧﺎم ‪ soundmix.exe‬و ﺑﻪ ﺻﻮرت ﻳﮏ ﻓﺎﻳﻞ ﺳﻴﺴﺘﻤﻲ ﻗﺮار ﻣﻲ دهﺪ‪.‬‬ ‫ﻳﻚ آﭙﻲ در ‪ dllcache‬ﺑﺎ ﻧﺎم ‪ zipexr.dll‬ﻧﮕﻪ ﻣﻲ دارد و اﮔﺮ ﺷﻤﺎ اﻳﻦ ﻓﺎﻳﻞ را ﭘﺎك آﻨﻴﺪ ﺑﻌﺪ از اﻳﻦ آﻪ ﺳﻴﺴﺘﻢ ﺑﺎﻻ ﻣﻲ اﻳﺪ هﻴﭻ ﻓﺎﻳﻞ ‪ exe‬رو اﺟﺮا ﻧﻤﻲ آﻨﺪ‬ ‫‪.‬‬ ‫ﺳﻪ ﻗﺴﻤﺖ را در رﺟﻴﺴﺘﺮي دﺳﺘﮑﺎري ﻣﻲ ﮐﻨﺪ‬ ‫ﮐﺪ‪:‬‬

‫‪Software\Microsoft\Windows\CurrentVersion\Run‬‬ ‫‪exefile\shell\open\command‬‬ ‫‪SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer \Advanced\Folder\Hidden\SHOWALL‬‬ ‫ﺑﻌﺪ از اﺗﺼﺎل ﺣﺎﻓﻈﻪ ﻓﻠﺶ ﺧﻮد ﺑﻪ ﺳﻴﺴﺘﻢ روي ﺁﻳﮑﻮن ﺣﺎﻓﻈﻪ ﮐﻪ اﻳﺠﺎد ﺷﺪﻩ اﺳﺖ ﮐﻠﻴﮏ راﺳﺖ ﮐﻨﻴﺪ ‪ .‬در ﺣﺎﻟﺖ ﻋﺎدي ﮔﺰﻳﻨﻪ هﺎي زﻳﺮ ﺑﺎﻳﺴﺘﻲ ﻧﻤﺎﻳﺎن‬ ‫ﮔﺮدد ‪:‬‬ ‫‪Open‬‬ ‫‪Explore‬‬ ‫‪Search‬‬ ‫‪Autoplay‬‬ ‫در ﻏﻴﺮ اﻳﻦ ﺻﻮرت اﮔﺮ ﻧﻮﺷﺘﻪ هﺎﻳﻲ ﻋﺠﻴﺐ و ﻏﺮﻳﺐ ﻣﺸﺎهﺪﻩ ﮔﺮدد ﺑﻴﺎن ﮔﺮ وﺟﻮد وﻳﺮوس ﻣﻲ ﺑﺎﺷﺪ‬


‫راﻩ ﭘﺎﮐﺴﺎزي ‪ Soundmix.exe‬ﻳﺎ ﺗﺮوﺟﺎن ‪Win32/Agent.AEC‬‬ ‫در ﺣﺎل ﺣﺎﺿﺮ اﻧﺘﻲ وﻳﺮوﺳﻬﺎﻳﻲ ﮐﻪ ﺗﻮاﻧﺎﻳﻲ ﺷﻨﺎﺳﺎﻳﻲ اﻳﻦ وﻳﺮوس را داردﻧﺪ ﺁﻧﺘﻲ وﻳﺮوس ‪ NOD32‬و ﮐﺴﭙﺮ اﺳﮑﺎي و ﺑﻴﺪﻳﻔﻨﺪر ﻣﻲ ﺑﺎﺷﻨﺪ ﺷﺎﻳﺎن ذﮐﺮ‬ ‫اﺳﺖ اﻳﻦ اﻧﺘﻲ وﻳﺮوس هﺎ ﻧﻴﺰ ﻓﻘﻂ در ﺻﻮرﺗﻲ ﮐﻪ ﺑﻪ روز ﺑﺎﺷﺪ ﺗﻮاﻧﺎﻳﻲ ﭘﺎﮐﺴﺎزي ‪ Soundmix.exe‬را ﺧﻮاهﺪ داﺷﺖ‪.‬‬ ‫در ﺿﻤﻦ ﻣﻲ ﺗﻮاﻧﻴﺪ از ﺑﺮﻧﺎﻣﻪ اي ﮐﻪ ﺑﺮاي ﭘﺎﮎ ﮐﺮدن اﻳﻦ وﻳﺮوس درﺳﺖ ﺷﺪﻩ اﺳﺖ اﺳﺘﻔﺎدﻩ ﮐﻨﻴﺪ‪.‬‬

‫‪http://mahdi7610.parsaspace.com/ANTI%20SOUNDMIX.rar‬‬

‫ﺣﻞ ﻣﺸﮑﻞ‪open with‬‬ ‫اﮔﺮ ﺑﺮ روﯼ هﺮ دراﯾﻮ ﮐﻠﻴﮏ ﻣﯽ ﮐﻨﻴﺪ ﭘﻨﺠﺮﻩ ‪ open with‬ﺑﺎز ﻣﯽ ﺷﻮد ﺑﻪ دﻟﻴﻞ ﭘﺎﮎ ﺷﺪن ﻓﺎﯾﻠﯽ ﻣﯽ ﺑﺎﺷﺪ ﮐﻪ ﻣﺴﺌﻮل ﺑﺎز ﮐﺮدن دراﯾﻮ ﻣﯽ ﺑﺎﺷﺪ ‪.‬‬ ‫ﺷﻤﺎ ﻣﯽ ﺗﻮاﻧﻴﺪ از ﺑﺮﻧﺎﻣﻪ زﯾﺮ ﺑﺮاﯼ ﺣﻞ اﯾﻦ ﻣﺸﮑﻞ اﺳﺘﻔﺎدﻩ ﮐﻨﻴﺪ ‪ .‬اﻟﺒﺘﻪ ﻗﺒﻞ از ان ﺑﺎﯾﺪ وﯾﺮوس ‪ autoran‬را از دراﯾﻮ هﺎﯼ ﺧﻮدﺗﻮن ﭘﺎﮎ ﮐﺮدﻩ ﺑﺎﺷﻴﺪ ‪ .‬ﺑﻌﺪ از‬ ‫اﺟﺮا ﮐﺮدن ﺑﺮﻧﺎﻣﻪ ﺑﺎﯾﺪ ﭼﻨﺪ دﻗﻴﻘﻪ ﻣﻨﺘﻈﺮ ﺑﺎﺷﻴﺪ ﺗﺎ ﺑﺮﻧﺎﻣﻪ ﮐﺎر ﺧﻮد را اﻧﺠﺎم دهﺪ ‪ .‬ﺑﻌﺪ از اﯾﻨﮑﻪ ﮐﺎرش ﺑﻪ اﺗﻤﺎم رﺳﻴﺪ ﺑﻪ ﺷﻤﺎ ﭘﻴﻐﺎم ﻣﯽ دهﺪ ‪ .‬ﭘﺲ ﺻﺒﻮر‬ ‫ﺑﺎﺷﻴﺪ‪.‬‬

‫‪http://www.techsupportforum.com/sectools/sUBs/Flash_Disinfector.exe‬‬

‫ﻧﺤﻮﻩ ﭘﺎﮎ ﮐﺮدن وﻳﺮوس ‪ Virus Win32/Jeefo‬ﻳﺎ‪SVCHOST.EXE‬‬ ‫ﺑﻌﻠﺖ وﺟﻮد وﻳﺮوﺳﻲ ﻣﺨﺮب ﺑﻪ اﺳﻢ ‪ Jeefo‬ﮐﻪ ﺑﺎ ﻧﺎم ‪ SVCHOST.EXE‬اﻟﺒﺘﻪ در ﺷﺎﺧﻪ دﻳﮕﺮي ﻏﻴﺮ از ﻓﺎﻳﻞ اﺻﻠﻲ ﺳﺎﮐﻦ ﻣﻲ ﺷﻮد و اﻗﺪام ﺑﻪ ﺧﺮاﺑﮑﺎري‬ ‫ﺗﻤﺎم ﻓﺎﻳﻠﻬﺎي اﺟﺮاﻳﻲ ‪ exe‬ﻣﻲ ﮐﻨﺪ‪.‬‬ ‫اﮐﺜﺮ اﻧﺘﻲ وﻳﺮوس هﺎ ‪ SVCHOST.EXE‬را ﺑﻪ ﻋﻨﻮان وﻳﺮوس ﻣﻲ ﺷﻨﺎﺳﻨﺪ ‪ .‬در ﺣﺎﻟﻲ ﮐﻪ ‪ SVCHOST.EXE‬وﻳﺮوس ﻧﻴﺴﺖ ﺑﻠﮑﻪ وﻳﺮوس ﻓﺎﻳﻞ دﻳﮕﺮي ﻣﻲ‬ ‫ﺑﺎﺷﺪ ﮐﻪ ﺧﻮد را ﺑﻪ اﻳﻦ ﻧﺎم در اوردﻩ اﺳﺖ ‪.‬‬ ‫اﻳﻦ وﻳﺮوس ﺑﺎﻋﺚ ﻣﻲ ﺷﻮد ﮐﻪ ﺑﺮﻧﺎﻣﻪ هﺎ درﺳﺖ اﺟﺮا ﻧﺸﻮﻧﺪ ‪ .‬و ﻃﻮﻻﻧﻲ ﺑﻮدن زﻣﺎن اﻟﻮدﮔﻲ ﺳﻴﺴﺘﻢ ﺑﺎﻋﺚ از ﮐﺎر اﻓﺘﺎدن ﺳﻴﺴﺘﻢ ﻋﺎﻣﻞ ﻣﻲ ﺷﻮد‪.‬‬ ‫ﻧﺤﻮﻩ ﭘﺎﮎ ﮐﺮدن وﻳﺮوس‬ ‫اﺑﺘﺪا ﺳﻌﻲ ﮐﻨﻴﺪ ‪ System Restore‬را ﻏﻴﺮ ﻓﻌﺎل ﮐﻨﻴﺪ‪.‬‬ ‫ﺑﺮاي اﻳﻦ ﮐﺎر اﺑﺘﺪا روي ‪ my computer‬راﺳﺖ ﮐﻠﻴﮏ ﮐﻨﻴﺪ و ﺳﭙﺲ ‪ properties‬را ﺑﺰﻧﻴﺪ از ﭘﻨﺠﺮﻩ ﺑﺎز ﺷﺪﻩ ﺑﻪ ﺗﺐ‬ ‫‪System Restore‬رﻓﺘﻪ و ﺗﻴﮏ ﮔﺰﻳﻨﻪ ‪ Turn off System Restore on all drives‬را ﺑﺰﻧﻴﺪ و ﺑﻌﺪ ﭘﻨﺠﺮﻩ را ‪ ok‬ﮐﺮدﻩ و ﺑﻪ ﺳﻮال ﭘﺮﺳﻴﺪﻩ ﺷﺪﻩ ﺟﻮاب ﻣﺜﺒﺖ‬ ‫دهﻴﺪ‪.‬‬ ‫ﺣﺎل اﺑﺘﺪا ﺑﺎ زدن ﺳﻪ ﮐﻠﻴﺪ ﺗﺮﮐﻴﺒﻲ ‪ ctrl + alt + delete‬وارد ‪ Task Manager‬ﺷﻮﻳﺪ و ﺑﻪ ﺗﺐ ‪ Processes‬رﻓﺘﻪ و از اوﺟﺎ ﻓﺎﻳﻞ ‪ SVCHOST.EXE‬در ﺣﺎل اﺟﺮا‬ ‫ﺗﻮي وﻳﻨﺪوز را ﭘﺎﮎ ﻣﻲ ﮐﻨﻴﻢ ‪.‬‬ ‫اﻟﺒﺘﻪ در ﺗﺐ ‪ Processes‬ﺷﻤﺎ ﺣﺪاﻗﻞ ‪ 4‬ﺗﺎ ﻳﺎ ﺑﻴﺸﺘﺮ ‪ SVCHOST.EXE‬در ﺣﺎل اﺟﺮا ﻣﻲ ﺑﻴﻨﻴﺪ ﮐﻪ ﺑﺎﻳﺪ ﺑﺎ ﺑﺮﻧﺎﻣﻪ هﺎي ﻣﺪﻳﺮﻳﺖ ﭘﺮوﺳﻪ هﺎي ‪Task Manager‬‬ ‫ﺑﺘﻮﻧﻴﺪ اﻳﻦ ﻓﺎﻳﻞ را ﺗﺸﺨﻴﺺ دهﻴﺪ ‪ .‬زﻳﺮا اﻳﻦ ﺑﺮﻧﺎﻣﻪ هﺎ ﻣﺴﻴﺮ ﭘﺮوﺳﻪ هﺎي اﺟﺮاﻳﻲ را در ‪ Task Manager‬ﻧﺸﺎن ﻣﻲ دهﻨﺪ ‪ .‬اﻳﻦ ﻓﺎﻳﻞ ﺑﻴﺸﺘﺮ ﺧﻮد را ﺑﺎ ﻧﺎم‬ ‫ﻳﻮزر ﮐﻪ در ان هﺴﺘﻴﺪ )‪ (Log On‬اﺟﺮا ﻣﻲ ﮐﻨﺪ‪.‬‬ ‫ﺣﺎل ﺑﻪ ﻣﺴﻴﺮ ‪ C:\WINDOWS‬رﻓﺘﻪ و ﻓﺎﻳﻞ ‪ SVCHOST.EXE‬را ﭘﺎﮎ ﻣﻲ ﮐﻨﻴﻢ ‪.‬‬ ‫اﻟﺒﺘﻪ ﺷﻤﺎ ﻧﺒﺎﻳﺪ ﻓﺎﻳﻞ اﺻﻠﻲ ‪ SVCHOST.EXE‬را ﮐﻪ در ﻣﺴﻴﺮ ‪ C:\WINDOWS\System32‬ﻗﺮار دارد را ﭘﺎﮎ ﮐﻨﻴﺪ‪.‬‬ ‫ﺑﻌﺪ از اﻳﻦ ﮐﺎر ﺳﻴﺴﺘﻢ را رﻳﺴﺘﺎرت ﮐﻨﻴﺪ‪.‬‬ ‫ﺳﭙﺲ ﺳﻴﺴﺘﻢ را در ﺣﺎﻟﺖ ‪ safe mode‬راﻩ اﻧﺪازي ﮐﺮدﻩ و اﻧﺘﻲ وﻳﺮوس ‪ jeefogui‬را اﺟﺮا ﮐﻨﻴﺪ‪.‬‬ ‫ﻣﻤﮑﻦ اﺳﺖ ﺑﻌﺪ از اﻳﻦ ﻋﻤﻠﻴﺎت ﺑﻌﻀﻲ از ﻓﺎﻳﻠﻬﺎي ‪ exe‬ﺷﻤﺎ از ﮐﺎر ﺑﻴﻔﺘﻨﺪ ﮐﻪ ﺷﻤﺎ ﺑﺎﻳﺪ دوﺑﺎرﻩ ﺑﺮﻧﺎﻣﻪ اﻧﻬﺎ را ﻧﺼﺐ ﮐﻨﻴﺪ‪.‬‬ ‫اﻧﺘﯽ وﯾﺮوس‪jeefogui‬‬

‫‪http://mahdi7610.parsaspace.com/jeefogui.rar‬‬


‫ﭘﺎﮎ ﮐﺮدن وﻳﺮوﺳﻲ ﮐﻪ از ﻃﺮﻳﻖ ﺑﺎهﻮ ﻣﺴﻨﺠﺮ ﻣﻨﺘﺸﺮ ﻣﻲ ﺷﻮد‬ ‫ﻋﻤﻠﮑﺮد اﻳﻦ وﻳﺮوس‬ ‫‪1‬در اﺑﺘﺪا وﻳﺮوس ﺻﻔﺤﻪ ﺷﺨﺼﻲ اﻳﻨﺘﺮﻧﺖ اﮐﺴﭙﻠﻮرر )‪ (Default IE Page‬را ﺑﻪ ﻳﮏ ﺳﺎﻳﺖ ﺗﻐﻴﻴﺮ ﻣﻲ دهﺪ‪ .‬در اﻳﻦ ﺻﻮرت ﺑﻪ هﻴﭻ ﻃﺮﻳﻖ اﻣﮑﺎن ﻋﻮض‬‫ﮐﺮدن ﺁن وﺟﻮد ﻧﺨﻮاهﺪ داﺷﺖ‪ .‬ﺑﻌﺪ از هﺮ ﺑﺎز ﺑﺎز ﮐﺮدن ﻳﮏ ﺻﻔﺤﻪ وب ﺟﺪﻳﺪ‪ ،‬وﻳﺮوس ﻣﺠﺪدﺁ ﺧﻮد را در ﺳﻴﺴﺘﻢ ﺷﻤﺎ ﮐﭙﻲ ﻣﻲ ﮐﻨﺪ‪.‬‬ ‫ﻏﻴﺮ ﻓﻌﺎل ﮐﺮدن ‪ Task Manager‬و رﺟﻴﺴﺘﺮي‬ ‫اﻳﺠﺎد ﻓﺎﻳﻠﻬﺎﻳﻲ ﺑﺎ ﻧﺎم هﺎي ‪svhost.exe , svhost32.exe , internat.exe‬‬ ‫ﻧﺤﻮﻩ از ﺑﻴﻦ ﺑﺮدن اﻳﻦ وﻳﺮوس و ﻣﺸﮑﻞ‬ ‫اﺑﺘﺪا ﺑﺎ اﺳﺘﻔﺎدﻩ از روﺷﻬﺎي ﮔﻔﺘﻪ ﺷﺪﻩ در ﺑﺎﻻ ‪ Task Manager‬و رﺟﻴﺴﺘﺮي را ﻓﻌﺎل ﮐﻨﻴﺪ‪.‬‬ ‫اﺗﺼﺎل ﺧﻮد ﺑﻪ اﻳﻨﺘﺮﻧﺖ را ﻗﻄﻊ ﮐﻨﻴﺪ‪.‬‬ ‫ﺣﺎل ﺑﺮاي ﺑﺮﮔﺮداﻧﺪن ﺻﻔﺤﻪ ﻧﺨﺴﺖ ﻣﺮوﮔﺮ ﺧﻮد ﺑﻪ ﺣﺎﻟﺖ ﻗﺒﻞ وارد رﺟﻴﺴﺘﺮي ﺷﻮﻳﺪ‪.‬‬ ‫اﺑﺘﺪا وارد ﻣﻨﻮي اﺳﺘﺎرت ﺷﻮﻳﺪ و روي ﮔﺰﻳﻨﻪ ‪ run‬ﮐﻠﻴﮏ ﮐﻨﻴﺪ و ﻋﺒﺎرت ‪ regedit‬را ﻧﻮﺷﺘﻪ ﺗﺎ وارد رﺟﻴﺴﺘﺮي ﺷﻮﻳﺪ‪.‬‬ ‫ﻣﻴﺴﺮ هﺎي زﻳﺮ را ﺑﺎ دﻗﺖ ﭘﻴﺪا ﻧﻤﻮدﻩ و در ﺁﻧﻬﺎ وارد ﺷﻮﻳﺪ ﺣﺎل اﺳﻢ ﺳﺎﻳﺖ ﻣﻮرد ﻧﻈﺮ را ﮐﻪ در ‪ home page‬ﺷﻤﺎ ﻗﺮار ﮔﺮﻓﺘﻪ اﺳﺖ را ﭘﺎﮎ ﮐﺮدﻩ و اﺳﻢ‬ ‫ﺳﺎﻳﺖ ﺧﻮدﺗﺎن را ﺑﻨﻮﻳﺴﻴﺪ ﻣﺜﻼ‬ ‫ﮐﺪ‪:‬‬

‫‪http://www.forum.p30world.com‬‬ ‫ﺳﭙﺲ ﺑﻪ ‪ internet option‬رﻓﺘﻪ و اﻳﻦ ﮐﺎر را هﻢ اﻧﺠﺎم دهﻴﺪ‪se current- use default -use blank‬‬ ‫ﮐﺪ‪:‬‬

‫‪HKEY_CURRENT_USER\SOFTWARE\Microsoft\Internet Explorer\Main‬‬ ‫‪HKEY_ LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Main‬‬ ‫‪HKEY_USERS\Default\Software\Microsoft\Internet Explorer\Main‬‬ ‫اﻧﺘﯽ وﯾﺮوس‪Y.V.Remover‬‬

‫‪http://mahdi7610.parsaspace.com/Y.V.Remover.zip‬‬

‫رﻓﻊ ﻣﺸﮑﻞ ﻏﻴﺮ ﻓﻌﺎل ﺷﺪن ‪ Home Page‬اﻳﻨﺘﺮﻧﺖ اﮐﺴﭙﻠﻮرر‬ ‫‪1 .‬در ﮐﺎدر ﻣﺤﺎورﻩ اﯼ ‪ Run‬ﻋﺒﺎرت ‪ Regedit‬را ﺗﺎﯾﭗ ﮐﻨﻴﺪ و از روﯼ ﮐﻴﺒﺮد ﮐﻠﻴﺪ ‪ Enter‬را ﻓﺸﺎر دهﻴﺪ ﺗﺎ ﻣﺤﻴﻂ وﯾﺮاﯾﺶ رﺟﻴﺴﺘﺮﯼ ﻇﺎهﺮ ﺷﻮد‪.‬‬ ‫‪2 .‬ﺑﻪ ﻣﺴﻴﺮ زﯾﺮ ﺑﺮوﯾﺪ و ‪ 2‬ﻣﺘﻐﻴﻴﺮ ‪ DWORD‬ﺑﺎ ﻧﺎم هﺎﯼ ‪ RunOnceComplete‬و ‪ RunOnceHasShown‬ﺑﻪ ارزش ‪ 1‬ﺑﺴﺎزﯾﺪ‪.‬‬ ‫ﮐﺪ‪:‬‬

‫‪HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Main‬‬ ‫‪3 .‬ﻣﺤﻴﻂ وﯾﺮاﯾﺶ رﺟﻴﺴﺘﺮﯼ را ﺑﺒﻨﺪﯾﺪ و ﻣﺠﺪدا در ﮐﺎدر ﻣﺤﺎورﻩ اﯼ ‪ Run‬ﻋﺒﺎرت ‪ inetcpl.cpl‬را ﺗﺎﯾﭗ ﮐﻨﻴﺪ و ﺷﺴﺘﯽ ‪ OK‬را ﻓﺸﺎر دهﻴﺪ ﺗﺎ ﮐﺎدرﯼ ﺑﺎ ﻋﻨﻮان‬ ‫‪Internet Properties‬ﻇﺎهﺮ ﺷﻮد‪.‬‬ ‫‪4 .‬در ﻗﺴﻤﺖ ‪ Home Page‬ﺁدرس ﻣﻮرد ﻋﻼﻗﻪ ﯼ ﺧﻮد را ﺗﺎﯾﭗ ﮐﻨﻴﺪ و ﺷﺴﺘﯽ ‪ OK‬را ﻓﺸﺎر دهﻴﺪ ﺗﺎ ﺗﻨﻈﻴﻤﺎت دﻟﺨﻮاﻩ ذﺧﻴﺮﻩ ﺷﻮد‪.‬‬ ‫‪5 .‬اﮐﻨﻮن ‪ Internet Explorer 7‬را اﺟﺮا ﮐﻨﻴﺪ و ﻟﺬت ﺑﺒﺮﯾﺪ‪.‬‬ ‫ﮐﺴﺎﻧﯽ ﮐﻪ اﯾﻦ ﻣﺸﮑﻞ را از راﻩ اﺻﻮﻟﯽ ﺣﻞ ﮐﺮدﻩ اﻧﺪ و اﮐﻨﻮن دوﺳﺖ دارﻧﺪ روش ﻓﻮق را ﺗﺴﺖ ﮐﻨﻨﺪ ‪ ،‬ﻣﺮاﺣﻞ زﯾﺮ را دﻧﺒﺎل ﻧﻤﺎﯾﻴﺪ‪...‬‬ ‫‪1 .‬در ﮐﺎدر ﻣﺤﺎورﻩ اﯼ ‪ Run‬ﻋﺒﺎرت ‪ inetcpl.cpl ,6‬ﺗﺎﯾﭗ ﮐﻨﻴﺪ و ﺷﺴﺘﯽ ‪ OK‬را ﻓﺸﺎر دهﻴﺪ ﺗﺎ ﮐﺎدرﯼ ﺑﺎ ﻋﻨﻮان ‪ Internet Properties‬ﻇﺎهﺮ ﺷﻮد‪.‬‬ ‫‪2 .‬در زﺑﺎﻧﻪ ﯼ ‪ Advanced‬دﮐﻤﻪ ﯼ ‪ Reset‬را ﻓﺸﺎر دهﻴﺪ ﺗﺎ ﮐﺎدر دﯾﮕﺮﯼ ﺑﺎ ﻋﻨﻮان ‪ Reset Internet Explorer Settings‬ﺧﻮدﻧﻤﺎﯾﯽ ﮐﻨﺪ‪.‬‬ ‫‪3 .‬ﻣﺠﺪدا روﯼ دﮐﻤﻪ ﯼ ‪ Reset‬ﮐﻠﻴﮏ ﮐﻨﻴﺪ ﺗﺎ ﺗﻤﺎم ﺗﻨﻈﻴﻤﺎت ‪ IE‬ﺑﻪ ﺣﺎﻟﺖ ﭘﻴﺶ ﻓﺮض ﺑﺮ ﮔﺮدد‪.‬‬ ‫‪4 .‬اﮐﻨﻮن روش دوم را ﺟﻬﺖ ﺗﻐﻴﻴﺮ ‪ Home Page‬ﺗﺴﺖ ﮐﻨﻴﺪ‬


‫ﻧﺤﻮﻩ از ﺑﻴﻦ ﺑﺮدن وﻳﺮوس‪services.exe‬‬ ‫ﻣﺘﺎﺳﻔﺎﻧﻪ اﮐﺜﺮ وﯾﺮوﺳﻬﺎﯾﯽ ﮐﻪ ﺟﺪﯾﺪا ﺑﻪ وﺟﻮد ﻣﯽ اﯾﻨﺪ هﻤﻨﺎم ﭘﺮوﺳﻪ هﺎﯼ ﻣﺮﺑﻮط ﺑﻪ ﺳﻴﺴﺘﻢ ﻋﺎﻣﻞ ﻣﯽ ﺑﺎﺷﻨﺪ ﺑﻪ هﻤﻴﻦ دﻟﻴﻞ ﺗﺸﺨﻴﺺ اﻧﻬﺎ هﻢ ﺑﺮاﯼ‬ ‫ﮐﺎرﺑﺮان و هﻢ ﺑﺮاﯼ اﻧﺘﯽ وﯾﺮوس هﺎ ﻧﺴﺒﺘﺎ ﻣﺸﮑﻞ ﺷﺪﻩ اﺳﺖ‪.‬‬ ‫و از ﮐﺎر اﻧﺪاﺧﺘﻦ اﻧﻬﺎ ﻧﻴﺰ ﻗﺪرﯼ ﺳﺨﺖ ﺷﺪﻩ اﺳﺖ‪.‬‬ ‫و هﻤﻴﻦ ﻋﺎﻣﻞ ﻣﯽ ﺗﻮاﻧﺪ ﯾﮑﯽ از ﻧﻘﺎط ﺿﻌﻒ ﺳﻴﺴﺘﻢ ﻋﺎﻣﻞ هﺎﯼ ﻣﺎﮐﺮوﺳﺎﻓﺖ ﻣﺤﺴﻮب ﺷﻮد‪.‬‬ ‫ﻓﻌﺎﻟﻴﺖ هﺎﯼ وﯾﺮوس‪services.exe‬‬ ‫اوﻟﻴﻦ ﮐﺎرﯼ ﮐﻪ اﯾﻦ وﯾﺮوس اﻧﺠﺎم ﻣﯽ دهﺪ ﺧﻮدش را ﺑﺎ ﻧﺎم ﻓﺎﯾﻠﻬﺎﯾﯽ ﮐﻪ در ﯾﮏ ﻓﻮﻟﺪر اﺳﺖ در ﻣﯽ اورد و ﻓﺎﯾﻠﻬﺎﯼ ﻓﻮﻟﺪر را ﻣﺨﻔﯽ ﻣﯽ ﮐﻨﺪ و ﯾﮏ ﻓﺎﯾﻞ ﺑﺎ‬ ‫ﻧﺎم هﻤﺎن ﻓﻮﻟﺪر ﻣﯽ ﺳﺎزد ﮐﻪ داراﯼ ﭘﺴﻮﻧﺪ ‪ exe‬ﻣﯽ ﺑﺎﺷﺪ‪.‬‬ ‫و ﺑﻪ ﻓﻮﻟﺪر هﺎﯾﯽ ﮐﻪ ﻣﺨﻔﯽ ﻣﯽ ﮐﻨﺪ ﻋﻼوﻩ ﺑﺮ ﺧﺼﻠﺖ ‪ hidden‬ﺧﺼﻠﺖ ﺳﻴﺴﺘﻤﯽ هﻢ ﻣﯽ دهﺪ‪.‬‬ ‫ﺳﭙﺲ ﺑﻪ وﺳﻴﻠﻪ ‪ windows policy‬ﺑﺮﻧﺎﻣﻪ هﺎﯼ ‪ regedit‬و ‪ cmd‬و ‪ msconfig‬و ‪ taskmanager‬رو از ﮐﺎر ﻣﯽ اﻧﺪازد)ﮔﺎهﯽ اوﻗﺎت هﻨﮕﺎم اﺳﺘﻔﺎدﻩ از‬ ‫دﺳﺘﻮر ‪ cmd‬ﮐﺎﻣﭙﻴﻮﺗﺮ را رﯾﺴﺘﺎرت هﻢ ﻣﻴﮑﻨﺪ( در ﺑﻌﻀﯽ ﻣﻮاﻗﻊ از ﻗﺴﻤﺖ ‪ folder option‬ﮔﺰﯾﻨﻪ ‪ view‬رو ﻣﺨﻔﯽ ﻣﻴﮑﻨﺪ‪.‬‬ ‫و اﺟﺎزﻩ دﺳﺘﺮﺳﯽ ﺑﻪ ﺑﻌﻀﯽ از ﮔﺰﯾﻨﻪ هﺎﯼ ﻣﺪﯾﺮﯾﺘﯽ رو ﺑﻄﻮر ﮐﺎﻣﻞ از ﺑﻴﻦ ﻣﻴﺒﺮد‪.‬‬ ‫و ﺣﺘﯽ ﺑﺎ ﺗﻌﻮﯾﺾ وﯾﻨﺪوز هﻢ ﻓﺎﯾﻠﻬﺎ از ﺣﺎﻟﺖ ﻣﺨﻔﯽ ﺧﺎرج ﻧﺨﻮاهﻨﺪ ﺷﺪ ‪ .‬ﺑﻪ ﺧﺎﻃﺮ اﯾﻦ ﮐﻪ ﺑﺎ ﺗﻌﻮﯾﺾ وﯾﻨﺪوز هﻨﻮز اﺛﺮات اﯾﻦ وﯾﺮوس در دﯾﮕﺮ دراﯾﻮ هﺎ وﺟﻮد‬ ‫دارد و ﺗﻨﻬﺎ ﺑﺎ ﮐﻠﻴﮏ ﮐﺮدن روﯼ ﯾﮑﯽ از اﻧﻬﺎ وﯾﺮوس ﻓﻌﺎل ﺷﺪﻩ و دوﺑﺎرﻩ هﻤﻪ ﺟﺎ را اﻟﻮدﻩ ﻣﯽ ﮐﻨﺪ‪.‬‬ ‫ﻧﺤﻮﻩ از ﺑﻴﻦ ﺑﺮدن وﯾﺮوس ‪services.exe‬‬ ‫ﺑﺮاﯼ از ﺑﻴﻦ ﺑﺮدن اﯾﻦ وﯾﺮوس اﺑﺘﺪا ﮐﺪهﺎﯼ زﯾﺮ را داﺧﻞ ‪ note pad‬ﮐﭙﯽ ﮐﺮدﻩ و ﺑﺎ ﻧﺎم و ﭘﺴﻮﻧﺪ ‪ rescue.bat‬در ﻣﺴﻴﺮ در ﻣﺴﻴﺮ \‪ c:‬ذﺧﻴﺮﻩ ﻧﻤﺎﻳﻴﺪ ‪.‬‬ ‫ﮐﺪ‪:‬‬

‫‪@echo off‬‬ ‫‪:try‬‬ ‫‪del c:\windows\services.exe‬‬ ‫‪if exist c:\windows\services.exe goto try‬‬ ‫ﺣﺎﻻ ﺑﻪ ﻣﻨﻮي ‪ start‬رﻓﺘﻪ و روﯼ ﮔﺰﯾﻨﻪ ‪ run‬ﮐﻠﻴﮏ ﮐﻨﻴﺪ و ﻋﺒﺎرت ‪ regedit‬را ﺗﺎﻳﭗ ﮐﺮدﻩ و ‪ ok‬را ﺑﺰﻧﻴﺪ‪ .‬ﺗﺎ وارد ﻣﺤﻴﻂ رﺟﻴﺴﺘﺮﯼ ﺷﻮﯾﺪ‪.‬‬ ‫ﺣﺎل ﺑﻪ ﻣﺴﻴﺮ زﻳﺮ ﺑﺮوﻳﺪ ‪.‬‬ ‫ﮐﺪ‪:‬‬

‫‪HKEY_LOCAL_MACHINE\system\currentcontrolset\services\eventlog‬‬ ‫روي ﻓﺎﻳﻞ ‪ image path‬دوﺑﺎر ﮐﻠﻴﮏ ﮐﺮدﻩ و در اﻳﻦ ﭘﻨﺠﺮﻩ ﺑﻪ ﺟﺎي ‪ %systemroot%\system32\services.exe‬ﻋﺒﺎرت ‪ c:\rescue.bat‬را ﺗﺎﻳﭗ ﮐﻨﻴﺪ ‪.‬‬ ‫وﻳﻨﺪوز را ‪ restart‬ﮐﻨﻴﺪ ‪.‬‬ ‫دوﺑﺎرﻩ ﺑﻪ ﻣﻨﻮي ‪ start‬رﻓﺘﻪ و ﺑﺮﻧﺎﻣﻪ ‪ run‬را اﺟﺮا ﮐﺮدﻩ و ‪ regedit‬را ﺗﺎﻳﭗ ﮐﺮدﻩ و ‪ ok‬را ﺑﺰﻧﻴﺪ ‪.‬‬ ‫ﺣﺎل ﺑﻪ ﻣﺴﻴﺮ زﻳﺮ ﺑﺮوﻳﺪ ‪.‬‬ ‫ﮐﺪ‪:‬‬

‫‪HKEY_LOCAL_MACHINE\system\current control set\services\eventlog‬‬ ‫روي ﻓﺎﻳﻞ ‪ image path‬دوﺑﺎر ﮐﻠﻴﮏ ﮐﺮدﻩ و در اﻳﻦ ﭘﻨﺠﺮﻩ ﺑﻪ ﺟﺎي ‪ c:\rescue.bat‬ﻋﺒﺎرت ‪ %systemroot%\system32\services.exe‬را ﺗﺎﻳﭗ ﮐﻨﻴﺪ ‪.‬‬ ‫ﻓﺎﻳﻠﻬﺎي ﻣﺴﻴﺮهﺎﯼ زﻳﺮ را ﭘﺎﮎ ﮐﻨﻴﺪ‪.‬‬ ‫ﮐﺪ‪:‬‬

‫‪HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\serenta‬‬ ‫و‬ ‫‪HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run‬‬ ‫و‬ ‫"‪"services.exe"="%windir%\services.exe‬‬ ‫ﺣﺎل ﺗﻐﻴﻴﺮات زﻳﺮ را اﻧﺠﺎم دهﻴﺪ ‪.‬‬ ‫ﮐﺪ‪:‬‬

‫‪HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\shell‬‬


‫‪shell‬را از ﻣﺴﻴﺮ ﺑﺎﻻ ﺑﺎز ﮐﻨﻴﺪ‪.‬ﺣﺎل ﺑﻪ ﺟﺎي ‪ explorer.exe %windir%\services.exe‬ﻋﺒﺎرت ‪ explorer.exe‬را ﺗﺎﻳﭗ ﮐﻨﻴﺪ ﻳﻌﻨﻲ ﺑﻪ ﻋﺒﺎرت ﺳﺎدﻩ ﺗﻪ اون را‬ ‫ﭘﺎﮎ ﮐﻨﻴﺪ ‪.‬‬ ‫ﮐﺪ‪:‬‬

‫‪HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\userinit‬‬ ‫‪userinit‬را از ﻣﺴﻴﺮ ﺑﺎﻻ ﺑﺎز ﮐﺮدﻩ و ﺑﻪ ﺟﺎي ﻋﺒﺎرت ‪C:\WINDOWS\system32\userinit.exe,,%windir%\service s.exe‬‬ ‫ﻋﺒﺎرت ‪ ,,%windir%\services.exe‬را ﺣﺬف ﻧﻤﺎﻳﻴﺪ ﻳﻌﻨﻲ ﻣﺴﻴﺮ ﺑﻪ ﺻﻮرت زﻳﺮ در ﻣﻲ ﺁﻳﺪ ‪.‬‬ ‫‪C:\WINDOWS\system32\userinit.exe‬‬ ‫ﺑﻪ ﭘﻮﺷﻪ ‪ temp‬رﻓﺘﻪ و در ﺻﻮرت وﺟﻮد ﻓﺎﯾﻞ ‪ Service.exe‬ان را ﭘﺎﮎ ﮐﻨﻴﺪ‪.‬‬ ‫ﺣﺎﻻ ﺁﻧﺘﻲ وﻳﺮوس هﺎﯼ ‪ kaspersky‬و ‪ nod32‬را ‪ update‬ﻧﻤﺎﻳﻴﺪ و ﺳﻴﺴﺘﻢ را ﺑﻪ ﻃﻮر ﮐﺎﻣﻞ در ﺣﺎﻟﺖ ‪ safe mode‬وﯾﺮوس ﯾﺎﺑﯽ ﮐﻨﻴﺪ‪.‬‬ ‫ﺿﻤﻨﺎً ﺑﻬﺘﺮ اﺳﺖ ﺑﻌﺪ از ‪ update‬و وﻳﺮوس ﻳﺎﺑﻲ وﻳﻨﺪوز ﺧﻮد را ﻋﻮض ﮐﻨﻴﺪ ‪.‬‬ ‫‪anti spyware‬ﺑﺮاﯼ از ﺑﻴﻦ ﺑﺮدن وﯾﺮوس‪services.exe‬‬ ‫اﯾﻦ اﻧﺘﯽ ‪ spyware‬ﯾﮑﯽ از ﺑﻬﺘﺮﯾﻦ هﺎ ﺑﺮاﯼ از ﺑﻴﻦ ﺑﺮدن وﯾﺮوس ‪ services.exe‬ﻣﯽ ﺑﺎﺷﺪ‪.‬‬

‫‪http://www.spywareremove.com/download/Free-SpyHunter-Scanner6p2s2.exe‬‬

‫ﻓﻘﻂ ﺗﻮﺟﻪ داﺷﺘﻪ ﺑﺎﺷﻴﺪ ﮐﻪ اﯾﻦ ‪ anti spyware‬وﯾﺮوس ‪ services.exe‬را ﭘﻴﺪا ﻣﯽ ﮐﻨﺪ و ﺑﺮاﯼ از ﺑﻴﻦ ﺑﺮدن اﻧﻬﺎ ﺣﺘﻤﺎ ﺑﺎﯾﺪ اﯾﻦ ﺑﺮﻧﺎﻣﻪ ﮐﺮﮎ ﺷﺪﻩ ﺑﺎﺷﺪ‪.‬‬ ‫اﯾﻦ ﺑﺮﻧﺎﻣﻪ ﮐﺮﮎ ﺷﺪﻩ ﻧﻴﺴﺖ ‪ .‬اﮔﻪ ﮐﺴﯽ ﮐﺮﮎ اوﻧﺎ ﭘﻴﺪا ﮐﺮد ﻟﻄﻒ ﮐﻨﻪ ﺑﺪﻩ ﺑﺰارﻣﺶ اﯾﻨﺠﺎ ﺗﺎ دوﺳﺘﺎن دﯾﮕﻪ هﻢ اﺳﺘﻔﺎدﻩ ﮐﻨﻨﺪ‪.‬‬

‫ﻣﻬﻢ ‪:‬‬

‫ﻧﺤﻮﻩ ﺑﺮﮔﺮدوﻧﺪن ﻓﺎﻳﻠﻬﺎﻳﯽ ﮐﻪ ﺑﻪ ﺻﻮرت ﺳﻴﺴﺘﻤﯽ ﻣﺨﻔﯽ ﺷﺪﻩ اﻧﺪ‬

‫هﻤﻮن ﻃﻮر ﮐﻪ ﻣﯽ دوﻧﻴﺪ وﯾﺮوس ‪ services.exe‬ﻓﺎﯾﻠﻬﺎﯼ ﺷﻤﺎ را ﺑﻪ ﺻﻮرت ﺳﻴﺴﺘﻤﯽ ﻣﺨﻔﯽ ﻣﯽ ﮐﻨﺪ و ﺷﻤﺎ ﻗﺎدر ﺑﻪ دﯾﺪن اوﻧﻬﺎ ﻧﻴﺴﺘﻴﺪ ‪ .‬ﺷﻤﺎ ﻣﯽ‬ ‫ﺗﻮاﻧﻴﺪ از روش زﯾﺮ ﺑﻪ ﻓﺎﯾﻠﻬﺎﯼ ﺧﻮدﺗﻮن دﺳﺘﺮﺳﯽ داﺷﺘﻪ ﺑﺎﺷﺪ‪.‬‬ ‫ﮐﺎﻓﯽ اﺳﺖ ﻧﺎم دراﯾﻮ و ﻣﺴﻴﺮ ﻓﺎﯾﻞ ﺧﻮد را در ﻣﺴﻴﺮ زﯾﺮ وارد ﮐﺮدﻩ و ﺳﭙﺲ اﯾﻦ ﻣﺴﻴﺮ را در ‪ run‬ﮐﭙﯽ ﮐﺮدﻩ و ﺳﭙﺲ ‪ ok‬را ﺑﺰﻧﻴﺪ ﺗﺎ ﻓﺎﯾﻠﻬﺎﯼ ﺷﻤﺎ ﻧﻤﺎﯾﺎن‬ ‫ﺷﻮﻧﺪ‪.‬‬ ‫ﮐﺪ‪:‬‬

‫‪attrib -r -a -s -h drive:\file path‬‬ ‫)ﺑﻪ ﺟﺎﯼ ‪ drive‬ﻧﺎم دراﯾﻮ ﺣﺎوﯼ ﻓﺎﯾﻞ ﻣﺨﻔﯽ را ﺑﻨﻮﯾﺴﻴﺪ و ﺑﻪ ﺟﺎﯼ ‪ file path‬ﻣﺴﻴﺮ ﻓﺎﯾﻞ را ﺑﻪ ﻃﻮر ﮐﺎﻣﻞ ﺑﻨﻮﯾﻴﺪ‪( .‬‬

‫روﺷﯽ ﺑﺮاﯼ ﺗﺸﺨﻴﺺ اﻳﻦ ﮐﻪ ﻓﺎﻳﻠﻬﺎﯼ درون ﻓﻮﻟﺪر ﺣﺬف ﺷﺪﻩ اﻧﺪ ﻳﺎ اﻳﻨﮑﻪ ﺑﻪ ﺣﺎﻟﺖ‬ ‫ﺳﻴﺴﺘﻤﯽ در اﻣﺪﻩ اﻧﺪ‬ ‫ﮔﺎهﯽ اوﻗﺎت وﻗﺘﯽ ﺑﻪ داﺧﻞ ﯾﮑﯽ از ﻓﻮﻟﺪرهﺎﯾﯽ ﮐﻪ ﺗﻌﺪاد زﯾﺎدﯼ ﻓﺎﯾﻞ درون ان دارﯾﻢ رﺟﻮع ﻣﯽ ﮐﻨﻴﻢ ﺑﺎ ﮐﻤﺎل ﺗﻌﺠﺐ ﻣﺘﻮﺟﻪ ﻣﯽ ﺷﻮﯾﻢ ﮐﻪ ﻓﻮﻟﺪر ﻣﺎ ﺧﺎﻟﯽ‬ ‫اﺳﺖ و هﻴﭻ ﯾﮏ از ﻓﺎﯾﻠﻬﺎﯾﯽ ﮐﻪ ﻗﺒﻼ وﺟﻮد داﺷﺘﻨﺪ دﯾﮕﺮ وﺟﻮد ﻧﺪارﻧﺪ ‪.‬‬ ‫در اﯾﻦ ﻗﺴﻤﺖ روﺷﯽ را ﺑﻪ ﺷﻤﺎ اﻣﻮزش ﻣﯽ دهﻢ ﮐﻪ ﺑﺎ اﯾﻦ روش ﻣﯽ ﺗﻮاﻧﻴﺪ ﻣﺘﻮﺟﻪ ﺷﻮﯾﺪ ﮐﻪ اﯾﺎ ﻓﺎﯾﻠﻬﺎﯼ ﺷﻤﺎ واﻗﻌﺎ ﺣﺬف ﺷﺪﻩ اﻧﺪ ﯾﺎ اﯾﻦ ﮐﻪ ﺑﻪ ﺣﺎﻟﺖ‬ ‫ﺳﻴﺴﺘﻤﯽ ﻣﺨﻔﯽ ﺷﺪﻩ اﻧﺪ‪.‬‬ ‫ﺑﺮاي اﻳﻨﮑﻪ ﺑﺘﻮﻧﻴﺪ ﻓﺎﻳﻠﻬﺎ را ﺑﺒﻴﻨﻴﺪ از ﻣﻨﻮي ‪ Start‬روي ﮔﺰﻳﻨﻪ ‪ run‬ﮐﻠﻴﮏ ﮐﺮدﻩ و ﺳﭙﺲ ﻋﺒﺎرت ‪ cmd‬را ﺗﺎﻳﭗ ﮐﻨﻴﺪ و ﺳﭙﺲ ‪ ok‬را ﺑﺰﻧﻴﺪ‬


‫ﺑﻌﺪ از ﺑﺎز ﺷﺪن ﻣﺤﻴﻂ ‪ cmd‬در ان ﺗﺎﻳﭗ ﮐﻨﻴﺪ ‪ dir /A name_of_the_folder‬ﺑﺎ اﻳﻦ ﮐﺎر ﺗﻤﺎﻣﻲ ﻓﺎﯾﻠﻬﺎﯾﯽ ﮐﻪ ﺑﻪ ﺣﺎﻟﺖ ﺳﻴﺴﺘﻤﯽ در اﻣﺪﻩ اﻧﺪ ﻗﺎﺑﻞ روﺋﺖ‬ ‫ﺧﻮاهﻨﺪ ﺑﻮد ‪ .‬و ﺷﻤﺎ ﻣﺘﻮﺟﻪ ﺧﻮاهﻴﺪ ﺷﺪ ﮐﻪ ﻓﺎﯾﻠﻬﺎ ﺣﺬف ﻧﺸﺪﻩ اﻧﺪ ‪ .‬و ﺑﺎ اﺳﺘﻔﺎدﻩ از روش ﺑﺎﻻ ﻣﯽ ﺗﻮاﻧﻴﺪ اﻧﻬﺎ را از ﺣﺎﻟﺖ ﺳﻴﺴﺘﻤﯽ ﺧﺎرج ﮐﻨﻴﺪ‪.‬‬ ‫ﻧﮑﺘﻪ ‪ : name_of_the_folder‬ﻧﺎم ﻓﻮﻟﺪرﯼ ﻣﯽ ﺑﺎﺷﺪ ﮐﻪ اﻃﻼﻋﺎت ﺷﻤﺎ در ان ﻣﺨﻔﯽ ﺷﺪﻩ اﺳﺖ‪.‬‬

‫ﺑﺎ اﯾﻦ ﺑﺮﻧﺎﻣﻪ هﻢ ﻣﯽ ﺗﻮﻧﻴﺪ ﺗﺎ ﺣﺪودﯼ ﻓﺎﯾﻠﻬﺎﯼ ‪ Hidden‬ﺷﺪﻩ ﺧﻮدﺗﻮن را ‪ UnHidden‬ﮐﻨﻴﺪ‪.‬‬

‫‪http://tetra.persiangig.com/Prog/Delphi/UnHiden.rar‬‬

‫ﺑﺎزﮔﺮداﻧﯽ ﺳﺮﻳﻊ ﻓﺎﻳﻠﻬﺎﯼ ﻣﺨﻔﯽ ﺷﺪﻩ‬ ‫اﯾﻦ هﻢ روﺷﯽ ﺑﺮاﯼ ﮐﺴﺎﻧﯽ ﮐﻪ ﻣﯽ ﺧﻮاهﻨﺪ ﺑﻪ ﺳﺮﻋﺖ ﺑﻪ ﻓﺎﯾﻠﻬﺎﯼ ﻣﺨﻔﯽ ﺧﻮدﺷﻮن دﺳﺘﺮﺳﯽ ﭘﻴﺪا ﮐﻨﻨﺪ‪.‬‬ ‫ﺑﺮاﯼ اﯾﻦ ﮐﺎر ﮐﺎﻓﯽ اﺳﺖ دﺳﺘﻮرات زﯾﺮ را داﺧﻞ ‪ Notepad‬ﮐﭙﯽ ﮐﻨﻴﺪ و ﺑﻌﺪ ان را ﺑﺎ ﻧﺎم و ﭘﺴﻮﻧﺪ ‪ mahdi.bat‬ذﺧﻴﺮﻩ ﮐﻨﻴﺪ و ﺑﻌﺪ ان را اﺟﺮا ﮐﻨﻴﺪ ‪ .‬ﭼﻨﺪ‬ ‫ﻟﺤﻈﻪ ﻣﻨﺘﻈﺮ ﺑﻤﺎﻧﻴﺪ ﺗﺎ ﻓﺎﯾﻠﻬﺎﯼ ﻣﺨﻔﯽ ﻧﻤﺎﯾﺎن ﺷﻮﻧﺪ‪.‬‬ ‫ﺗﺬﮐﺮ ‪ :‬ﺑﺎ اﯾﻦ روش ﻓﺎﯾﻠﻬﺎﯼ ﺳﻮﭘﺮ هﺎﯾﺪن ﻧﻴﺰ ﻗﺎﺑﻞ روﺋﻴﺖ ﺧﻮاهﻨﺪ ﺑﻮد‪.‬‬

‫ﮐﺪ‪:‬‬

‫‪/d‬‬ ‫‪/d‬‬ ‫‪/d‬‬ ‫‪/d‬‬ ‫‪/d‬‬ ‫‪/d‬‬

‫‪/s‬‬ ‫‪/s‬‬ ‫‪/s‬‬ ‫‪/s‬‬ ‫‪/s‬‬ ‫‪/s‬‬

‫*‪C:\*.‬‬ ‫*‪d:\*.‬‬ ‫*‪E:\*.‬‬ ‫*‪f:\*.‬‬ ‫*‪g:\*.‬‬ ‫*‪h:\*.‬‬

‫‪-h‬‬ ‫‪-h‬‬ ‫‪-h‬‬ ‫‪-h‬‬ ‫‪-h‬‬ ‫‪-h‬‬

‫‪-s‬‬ ‫‪-s‬‬ ‫‪-s‬‬ ‫‪-s‬‬ ‫‪-s‬‬ ‫‪-s‬‬

‫‪attrib‬‬ ‫‪attrib‬‬ ‫‪attrib‬‬ ‫‪attrib‬‬ ‫‪attrib‬‬ ‫‪attrib‬‬


‫وﻳﺮوس ‪Win32/PSW.Agent.NDP‬‬ ‫اﯾﻦ وﯾﺮوس ﺑﺎﻋﺚ ﻏﻴﺮﻓﻌﺎل ﺷﺪن ﮔﺰﯾﻨﻪ ‪ show hidden files and folders‬در ‪ folder option‬ﻣﯽ ﺷﻮد و ﺑﺎﻋﺚ ﻋﺪم ﻧﻤﺎﯾﺶ ﻓﺎﯾﻠﻬﺎﯼ ﻣﺨﻔﯽ ﻣﯽ ﺷﻮد و‬ ‫اﺟﺎزﻩ ﻧﻤﯽ دهﺪ ﮐﺎرﺑﺮهﺎ ﻓﺎﯾﻠﻬﺎﯼ ﻣﺨﻔﯽ را از ﺣﺎﻟﺖ ﻣﺨﻔﯽ ﺑﻴﺮون ﺑﻴﺎورﻧﺪ‪.‬‬ ‫اﯾﻦ وﯾﺮوس ﺑﺎ دﺳﺘﮑﺎرﯼ رﺟﻴﺴﺘﺮﯼ وﯾﻨﺪوز ﺑﺎﻋﺚ ﻣﯽ ﺷﺪ ﮐﻪ ﺷﻤﺎ ﻧﺘﻮﻧﻴﺪ ﺗﻨﻈﻴﻤﺎت ‪ hidden file and folder‬را ﺗﻐﻴﻴﺮ دهﻴﺪ‪.‬‬ ‫ﺑﻪ ﻣﺤﺾ ﺗﻐﻴﻴﺮ دادن اﯾﻦ ﻗﺴﻤﺖ و ﺧﺎرج ﺷﺪن از ان ﺗﻨﻈﻴﻤﺎت ﺑﻪ ﺣﺎﻟﺖ ﭘﻴﺶ ﻓﺮض ﺧﻮد ﺑﺮﻣﻴﮕﺮدﻧﺪ‪.‬‬ ‫اﻟﺒﺘﻪ اﯾﻦ وﯾﺮوس ﺧﺮاﺑﮑﺎرﯾﻬﺎﯼ دﯾﮕﺮﯼ هﻢ اﻧﺠﺎم ﻣﯽ دهﺪ اول اﯾﻨﮑﻪ داﺧﻞ ﺗﻤﺎم دراﯾﻮهﺎﯼ ﺷﻤﺎ ﯾﻪ ﻓﺎﯾﻞ ‪ autorun.inf‬ﻣﯽ ﺳﺎزد ﮐﻪ دراﯾﻮهﺎﯼ هﺎرد ﺷﻤﺎ‬ ‫را ‪ autorun‬ﻣﯽ ﮐﻨﺪ‪.‬‬ ‫دوم اﯾﻨﮑﻪ دوﺑﺎرﻩ داﺧﻞ ﺗﻤﺎم دراﯾﻮهﺎ ﯾﮏ ﻓﺎﯾﻞ ﺑﻪ ﻧﺎم ‪ ntde1ect‬ﻣﯽ ﺳﺎزد ﮐﻪ ﺷﻤﺎ ﺑﻪ ﻣﺤﺾ اﯾﻨﮑﻪ ﻓﻼﭘﯽ وارد ﺳﻴﺴﺘﻢ ﮐﻨﻴﺪ ﯾﺎ ﻓﻠﺶ ﯾﺎ ‪ mp3 pleyer‬را‬ ‫ﺑﻪ ﮐﺎﻣﭙﻴﻮﺗﺮ ﻣﺘﺼﻞ ﮐﻨﻴﺪ ﯾﮏ ﮐﭙﯽ از ﺧﻮدش ﺑﻪ ﺻﻮرت ‪ hidden‬وارد دﺳﺘﮕﺎﻩ ﺷﻤﺎ ﯾﺎ ﻓﻼﭘﯽ ﺷﻤﺎ ﻣﯽ ﮐﻨﺪ ﮐﻪ ﺷﻤﺎ ﻣﺘﻮﺟﻪ ان ﻧﻤﯽ ﺷﻮﯾﺪ‪.‬‬ ‫اﻟﺒﺘﻪ ﻓﺎﯾﻞ ‪ ntde1ect‬ﺧﻴﻠﯽ ﺷﺒﻴﻪ ﻓﺎﯾﻞ ‪ ntdetect‬هﺴﺖ ﮐﻪ داﺧﻞ دراﯾﻮ ‪ C‬وﺟﻮد دارد و ﺑﺮاﯼ ﺑﺎﻻ اﻣﺪن وﯾﻨﺪوز ﺿﺮورﯼ ﻣﯽ ﺑﺎﺷﺪ‪.‬‬ ‫ﻣﻮاﻇﺐ ﺑﺎﺷﻴﺪ اﯾﻦ دو ﻓﺎﯾﻞ را اﺷﺘﺒﺎﻩ ﻧﮕﻴﺮﯾﺪ‪.‬‬ ‫ﺳﻮم اﯾﻨﮑﻪ ﺑﺎ اﺟﺮاﯼ ﻓﺎﯾﻞ ‪ avpo.exe‬ﺑﻪ ﺷﻤﺎ اﺟﺎزﻩ ﻧﻤﻴﺪهﺪ ﮐﻪ ﻓﻠﺶ ﯾﺎ ‪ mp3 pleyer‬ﯾﺎ هﺮ ﭼﻴﺰ دﯾﮕﻪ رو از ﭘﻮرت ‪safe remove ، USB‬ﮐﻨﻴﺪ‪.‬‬

‫ﻧﺤﻮﻩ ﭘﺎﮎ ﮐﺮدن وﯾﺮوس ‪Win32/PSW.Agent.NDP‬‬ ‫در ﺣﺎﻟﺖ ‪ safe mode‬وارد وﯾﻨﺪوز ﺷﻮﯾﺪ ‪ ) .‬ﺑﺎ زدن دﮐﻤﻪ ‪ F8‬ﻗﺒﻞ از ﺑﺎﻻ ﺁﻣﺪن وﯾﻨﺪوز ﺣﺎﻟﺖ ‪ safe mode‬را اﻧﺘﺨﺎب ﮐﻨﻴﺪ)‬ ‫ﭘﻨﺠﺮﻩ ‪ Task Manager‬را ﺑﺎز ﮐﻨﻴﺪ )‪ (Ctrl-Alt-Delete‬و ﺑﺮﻧﺎﻣﻪ هﺎﯼ زﯾﺮ را در ﺻﻮرت اﺟﺮا ﺑﺒﻨﺪﯾﺪ ‪.‬‬ ‫‪wscript.exe :‬اﮔﺮ در ﺣﺎل اﺟﺮا ﺑﻮد ﺁن را ﺑﺒﻨﺪﯾﺪ)‪(End process‬‬ ‫‪avpo.exe :‬اﮔﺮ در ﺣﺎل اﺟﺮا ﺑﻮد ﺁن را ﺑﺒﻨﺪﯾﺪ)‪(End process‬‬ ‫از ﻗﺴﻤﺖ ‪ start‬ﺑﺮﻧﺎﻣﻪ ‪ Run‬را اﺟﺮا ﮐﻨﻴﺪ و در ﻋﺒﺎرت ‪ cmd‬را در ﺁن ﺗﺎﯾﭗ ﮐﻨﻴﺪ و ‪ enter‬را ﺑﺰﻧﻴﺪ‪.‬‬ ‫در اﯾﻦ ﻗﺴﻤﺖ در ﺧﻂ ﻓﺮﻣﺎن ﺑﺮﻧﺎﻣﻪ ‪ ،‬دﺳﺘﻮر زﯾﺮ زﯾﺮ را ﺗﺎﯾﭗ ﮐﻨﻴﺪ و ‪ enter‬را ﺑﺰﻧﻴﺪ ‪.‬‬ ‫‪del c:\autorun.* /f /a /s /q‬‬ ‫اﯾﻦ دﺳﺘﻮر را ﺑﺮاﯼ دراﯾﻮهﺎﯼ دﯾﮕﺮ اﺟﺮا ﮐﻨﻴﺪ ‪ .‬ﺑﺎ اﯾﻦ دﺳﺘﻮر ﺗﻤﺎم ﻓﺎﯾﻠﻬﺎﯼ ‪autorun‬ﻣﻮﺟﻮد ‪ delete‬ﻣﯽ ﺷﻮد‪.‬‬ ‫در اﯾﻦ ﻣﺮﺣﻠﻪ در ﺧﻂ ﻓﺮﻣﺎن \‪ c:‬دﺳﺘﻮر زﯾﺮ را ﺗﺎﯾﭗ ﮐﻨﻴﺪ ﺗﺎ وارد ﭘﻮﺷﻪ ‪ system32‬ﺷﻮﯾﺪ‪:‬‬ ‫‪C:\cd windows\system32‬‬ ‫‪C:\windows\system32‬‬ ‫در اداﻣﻪ دﺳﺘﻮر زﯾﺮ را ﺗﺎﯾﭗ ﮐﻨﻴﺪ و ﺁﻧﺮا اﺟﺮا ﮐﻨﻴﺪ ‪.‬‬ ‫‪*.*dir /a avp‬‬ ‫در اﯾﻦ ﻗﺴﻤﺖ هﺮ ﻓﺎﯾﻠﯽ ﺑﻪ ﻧﺎﻣﻬﺎﯼ ‪ avp0.dll‬و ‪ avpo.exe‬و ‪ avp0.exe‬دﯾﺪﻩ ﺷﺪ ﺁﻧﺮا ﭘﺎﮎ ﮐﻨﻴﺪ ‪.‬‬ ‫‪attrib -r -s -h avpo.exe‬‬ ‫‪del avpo.exe‬‬ ‫ﺑﻌﺪ از اﯾﻦ ﻣﺮاﺣﻞ ﺗﻤﺎم ﭘﻨﺠﺮﻩ هﺎ رو ﺑﺒﻨﺪﯾﺪ و ﺑﺮﻧﺎﻣﻪ ‪ registry‬را اﺟﺮا ﮐﻨﻴﺪ ‪:‬‬ ‫)‪(Run \regedit‬‬ ‫ﻣﺴﻴﺮ زﯾﺮ را دﻧﺒﺎل ﮐﻨﻴﺪ‪:‬‬ ‫ﮐﺪ‪:‬‬

‫‪HKEY_CURRENT_USER \ SOFTWARE \ Microsoft \ Windows \ CurrentVersion \ Run‬‬ ‫در اﯾﻦ ﻗﺴﻤﺖ هﺮ ﮐﻠﻴﺪﯼ ﮐﻪ ﺑﻪ ﻧﺎم ‪ avpo.exe‬ﺑﻮد را ‪ delete‬ﮐﻨﻴﺪ‪.‬‬ ‫در ﺑﺮﻧﺎﻣﻪ ‪ registry‬ﻗﺴﻤﺖ ‪ edit‬ﮔﺰﯾﻨﻪ‪ Find‬را ﮐﻠﻴﮏ ﮐﻨﻴﺪ و ﻋﺒﺎرت ‪ ntde1ect‬را ﺟﺴﺘﺠﻮ ﮐﻨﻴﺪ‪ .‬ﺗﻤﺎم ﮐﻠﻴﺪهﺎﯼ ﭘﻴﺪا ﺷﺪﻩ را ‪ delete‬ﮐﻨﻴﺪ ‪.‬‬ ‫اﯾﻦ ﮐﺎر را ﺑﺮاﯼ ﻓﺎﯾﻞ ‪ avpo.exe‬ﻧﻴﺰ اﻧﺠﺎم دهﻴﺪ و ﺗﻤﺎم ﮐﻠﻴﺪهﺎﯼ ﭘﻴﺪا ﺷﺪﻩ را ‪ delete‬ﮐﻨﻴﺪ ‪.‬‬ ‫در ﺁﺧﺮ ﮐﺎر ﺳﺮاغ ﮐﻠﻴﺪ زﯾﺮ ﺑﺮوﯾﺪ و ﻣﻘﺪار ‪ CheckedValue‬را ﺑﺮاﺑﺮ ‪ 1‬ﻗﺮار دهﻴﺪ ‪.‬‬


‫ﮐﺪ‪:‬‬

‫‪HKEY_LOCAL_MACHINE/SOFTWARE/Microsoft/Windows/CurrentVersion‬‬ ‫‪Explorer/Advanced/Folder/Hidden/SHOWALL‬‬

‫وﻳﺮوس‪kernel.exe‬‬ ‫‪kernel‬وﻳﺮوﺳﻲ اﺳﺖ ﮐﻪ هﺮ ﭼﻨﺪ دﻗﻴﻘﻪ ﻳﮑﺒﺎر ﺑﺎ ‪ error‬ي ﮐﻪ در زﻳﺮ ﺗﺼﻮﻳﺮ ان را ﻗﺮار دادﻩ ام ﻇﺎهﺮ ﻣﻲ ﺷﻮد ‪ .‬اﮐﺜﺮ ﮐﺎرﺑﺮان ﺑﻪ اﻳﻦ وﻳﺮوس ﮔﺮﻓﺘﺎر ﺷﺪﻩ‬ ‫اﻧﺪ ‪.‬‬ ‫در واﻗﻊ اﻳﻦ ﻳﮏ وﻳﺮوس ﻧﻴﺴﺖ زﻳﺮا ﮐﺎر ﻣﺨﺮﺑﻲ روي ﺳﻴﺴﺘﻢ اﻧﺠﺎم ﻧﻤﻲ دهﺪ ‪ .‬در واﻗﻊ ﻳﮏ ﺑﺮﻧﺎﻣﻪ ﻣﻲ ﺑﺎﺷﺪ ﮐﻪ ﺷﺒﺎهﺘﻲ ﺑﻪ وﻳﺮوس دارد و ﺑﻪ هﻤﻴﻦ‬ ‫دﻟﻴﻞ هﻴﭻ ﻳﮏ از اﻧﺘﻲ وﻳﺮوس هﺎ ﻗﺎدر ﺑﻪ ﺷﻨﺎﺳﺎﻳﻲ و ﭘﺎﮎ ﮐﺮدن ان ﻧﻴﺴﺘﻨﺪ ‪ .‬ﺣﺘﻲ ﻗﻮي ﺗﺮﻳﻦ و ﺑﻪ روز ﺗﺮﻳﻦ اﻧﺘﻲ وﻳﺮوس هﺎ‪.‬‬ ‫اﻳﻦ وﻳﺮوس از ﻃﺮﻳﻖ ﺻﻔﺤﺎت ‪ html‬ﮐﻪ از اﻳﻨﺘﺮﻧﺖ ذﺧﻴﺮﻩ ﻣﻲ ﮐﻨﻴﺪ ﺑﻪ وﺟﻮد ﻣﻲ اﻳﺪ ‪.‬‬ ‫اﻳﻦ وﻳﺮوس ﺳﻪ ﻓﺎﻳﻞ ﺑﺎ ﻧﺎم هﺎي ‪ kernal.vbs‬و ‪ kernal.exe‬و ‪ systems.exe‬دارد ﮐﻪ هﺮ ﺳﻪ ﻓﺎﻳﻞ در ﭘﻮﺷﻪ ‪ C:\WINDOWS\system32‬ذﺧﻴﺮﻩ ﻣﻲ‬ ‫ﺷﻮﻧﺪ‪.‬‬ ‫در واﻗﻊ اﻳﻦ وﻳﺮوس ﺧﻮد را ﺟﺰء ﭘﺮوﺳﻪ هﺎي ﺳﻴﺴﺘﻢ ﻋﺎﻣﻞ ﻧﻴﺰ ﻣﻲ داﻧﺪ و در ‪ task manager‬در ﺗﺐ ‪ processes‬ﺑﺎ ﻧﺎم ‪ kernel.exe‬در ﺣﺎل ﻓﻌﺎﻟﻴﺖ ﻣﻲ‬ ‫ﺑﺎﺷﺪ‪.‬‬ ‫اﻳﻦ وﻳﺮوس هﻤﻪ ي ﻓﺎﻳﻞ هﺎي ‪ HTML‬و ‪ Htm‬رو ﺁﻟﻮدﻩ ﻣﻴﮑﻨﺪ و ﺑﻪ ﺁﺧﺮ ﻓﺎﻳﻞ هﺎ ﮐﺪهﺎي ﻣﺨﺮب ‪ Vbscript‬رو ﮐﻪ ﭼﻨﺪ ﺗﺎ ﻓﺎﻳﻞ ﺑﺎ ﻧﺎم هﺎ ‪ kernel.exe‬و‬ ‫‪kernel.vbs‬اﺳﺖ را اﻳﺠﺎد ﻣﻴﮑﻨﺪ‪.‬‬ ‫اﻳﻦ وﻳﺮوس ﺣﺘﻲ ﺑﺎ ﺗﻌﻮﻳﺾ ﺳﻴﺴﺘﻢ ﻋﺎﻣﻞ هﻢ از ﺑﻴﻦ ﻧﺨﻮاهﺪ رﻓﺖ‪.‬‬ ‫از اﺛﺮات اﻳﻦ ﻓﺎﻳﻞ ﺁﻟﻮدﻩ‪:‬‬ ‫‪1‬ارورهﺎي ﭘﺸﺖ ﺳﺮ هﻢ‬‫‪2‬ﺑﺎﻋﺚ ﭘﺎﻳﻴﻦ ﺁﻣﺪن ﺳﺮﻋﺖ ﮐﺎﻣﭙﻴﻮﺗﺮ‬‫‪3‬ﺑﺎﻋﺚ ﭘﺎﻳﻴﻦ ﺁﻣﺪن ﺳﺮﻋﺖ اﻳﻨﺘﺮﻧﺖ‬‫‪4‬دادن اﻃﻼﻋﺎت ﻣﺜﻞ ﻳﻮزر و ﭘﺴﻮرد اﻳﻨﺘﺮﻧﺘﺘﺎن ﺑﻪ ﺷﺨﺺ هﮑﺮ‬‫‪5-‬ﺁﻟﻮدﻩ ﮐﺮدن ﻓﺎﻳﻠﻬﺎي‪HTML‬‬

‫ﻧﺤﻮﻩ ﭘﺎﮎ ﮐﺮدن وﻳﺮوس‪kernel.exe‬‬ ‫ﺑﺮاي ﭘﺎﮎ ﮐﺮدن اﻳﻦ وﻳﺮوس ﺷﻤﺎ ﺑﺎﻳﺪ اﺑﺘﺪا ﺑﺎ زدن ﮐﻠﻴﺪ هﺎي ﺗﺮﮐﻴﺒﻲ ‪ ctrl + alt + delete‬وارد ‪ task manager‬ﺷﻮﻳﺪ و ﺑﻪ ﺗﺐ ‪ processes‬رﻓﺘﻪ و ﻓﺎﻳﻠﻲ‬ ‫ﺑﺎ ﻧﺎم ‪ kernel.exe‬را ﭘﺎﮎ ﮐﻨﻴﺪ‪.‬‬ ‫ﺳﭙﺲ ﺑﻪ ﻣﺴﻴﺮ زﻳﺮ رﻓﺘﻪ ‪ C:\WINDOWS\system32‬رﻓﺘﻪ و دو ﻓﺎﻳﻞ ﺑﺎ ﻧﺎم ‪ kernel‬و ﺑﮏ ﻓﺎﻳﻞ ﺑﺎ ﻧﺎم ‪ Systems‬را ﭘﻴﺪا ﮐﺮدﻩ و ﭘﺎﮎ ﮐﻨﻴﺪ‪.‬‬ ‫ﺗﻮﺟﻪ داﺷﺘﻪ ﺑﺎﺷﻴﺪ ﺷﻤﺎ در ﺻﻮرﺗﻲ ﻣﻲ ﺗﻮاﻧﻴﺪ اﻳﻦ ﻓﺎﻳﻠﻬﺎ را ﭘﺎﮎ ﮐﻨﻴﺪ ﮐﻪ ﭘﺮوﺳﻪ ‪ kernel.exe‬را از ‪ task manager‬ﭘﺎﮎ ﮐﺮدﻩ ﺑﺎﺷﻴﺪ ‪ .‬در ﻏﻴﺮ اﻳﻦ ﺻﻮرت‬ ‫اﺟﺎزﻩ ﭘﺎﮎ ﺷﺪن را ﺑﻪ ﺷﻤﺎ ﻧﺨﻮاهﺪ داد‪.‬‬ ‫ﺳﭙﺲ ﺑﻪ ﻣﻨﻮي اﺳﺘﺎرت رﻓﺘﻪ و ﻋﺒﺎرت ‪ msconfig‬را در ‪ run‬ﺗﺎﻳﭗ ﮐﻨﻴﺪ و در ﻗﺴﻤﺖ ‪ startup‬اﮔﺮ ﻓﺎﻳﻠﻬﺎي ﺑﺎﻻ وﺟﻮد دارﻧﺪ ﺗﻴﮏ اﻧﻬﺎ را ﺑﺮدارﻳﺪ و ﺳﭙﺲ‬ ‫ﮐﺎﻣﭙﻴﻮﺗﺮ را رﻳﺴﺘﺎرت ﮐﻨﻴﺪ دوﺑﺎرﻩ ﭼﮏ ﮐﻨﻴﺪ ﮐﻪ وﻳﺮوس در ﺣﺎﻓﻈﻪ ﺑﺎر ﻧﺸﺪﻩ ﺑﺎﺷﺪ ‪.‬‬ ‫ﺑﻌﺪ ﺑﻪ ‪ internet temporary‬از ﻃﺮﻳﻖ ﻣﺴﻴﺮ زﻳﺮ رﻓﺘﻪ و ﺗﻤﺎم ﻣﺤﺘﻮﻳﺎت ان را ﺧﺎﻟﻲ ﮐﻨﻴﺪ‪.‬‬


‫ﮐﺪ‪:‬‬

‫‪<win_drive>:\Documents and Settings\<user_name>\Local Settings\Temporary Internet‬‬ ‫‪Files‬‬ ‫ﺑﺮﻧﺎﻣﻪ ﺑﺮاي از ﺑﻴﻦ ﺑﺮدن اﻳﻦ وﻳﺮوس‬

‫ﻟﻴﻨﮏ ﺑﺮﻧﺎﻣﻪ از ﺳﺎﯾﺖ ﺳﺎزﻧﺪﻩ ﺑﺮﻧﺎﻣﻪ از دوﺳﺖ ﺧﻮﺑﻢ ) ‪ omid.sarmad‬اﯾﻦ ﻟﻴﻨﮏ ﺷﺎﻣﻞ ﻧﺴﺨﻪ ﮐﺎﻣﻞ ﺷﺪﻩ اﯾﻦ اﻧﺘﯽ وﯾﺮوس ﻣﯽ ﺑﺎﺷﺪ(‬

‫‪www.radsoftwareteam.com/Downloads/Files/rad-kk.exe‬‬ ‫داﻧﻠﻮد ﺑﺮﻧﺎﻣﻪ از ﭘﺮﺷﻴﻦ ﮔﻴﮓ از دوﺳﺖ ﺧﻮﺑﻢ‪ya30n‬‬

‫‪http://softestan.persiangig.com/ya30n/Setup.exe‬‬

‫ﻧﺤﻮﻩ ﭘﺎﮎ ﮐﺮدن وﻳﺮوس‪BronTok.A :‬‬ ‫در زﯾﺮ ﺑﻪ ﺑﺮﺧﯽ از وﯾﮋﮔﯽ هﺎﯼ اﯾﻦ وﯾﺮوس اﺷﺎرﻩ ﻣﯽ ﮐﻨﻴﻢ‪:‬‬ ‫‪1‬‬ ‫‪2‬‬ ‫‪3‬‬ ‫‪4‬‬ ‫‪5‬‬ ‫‪6‬‬ ‫‪7‬‬

‫‪.‬‬ ‫‪.‬‬ ‫‪.‬‬ ‫‪.‬‬ ‫‪.‬‬ ‫‪.‬‬ ‫‪.‬‬

‫‪ Folder Options‬را ﺣﺬف ﻣﯽ ﮐﻨﺪ !‬ ‫‪ Registry Tools‬را ﻗﻔﻞ ﻣﯽ ﮐﻨﺪ !‬ ‫‪ Task Manager‬ﻧﻤﯽ ﺗﻮاﻧﺪ ﻓﺎﯾﻞ هﺎﯼ ﻣﺮﺑﻮط ﺑﻪ اﯾﻦ وﯾﺮوس را ‪ End‬ﮐﻨﺪ !‬ ‫ﭘﺲ از اﺟﺮا ﺷﺪن ‪ ،‬ﻣﺤﺘﻮﯾﺎت ‪ My Documents‬را ﻧﻤﺎﯾﺶ ﻣﯽ دهﺪ !‬ ‫اﮔﺮ در ﮐﺎدر ﻣﺤﺎورﻩ اﯼ ‪ Run‬ﻋﺒﺎرت ‪ Regedt32 ،msconfig ،Regedit ،CMD‬را ﺗﺎﯾﭗ ﮐﻨﻴﺪ ‪ ،‬ﺳﻴﺴﺘﻢ ﺑﻼﻓﺎﺻﻠﻪ ‪ Restart‬ﻣﯽ ﺷﻮد !‬ ‫اﮔﺮ روﯼ ﮔﺰﯾﻨﻪ ﯼ ‪ Log Off‬ﯾﺎ ‪ Turn Off Computer‬ﮐﻠﻴﮏ ﮐﻨﻴﺪ ‪ ،‬ﺳﻴﺴﺘﻢ ‪ Restart‬ﻣﯽ ﺷﻮد !‬ ‫ﺁﯾﮑﻮن اﯾﻦ وﯾﺮوس ﺷﺒﻴﻪ ﺁﯾﮑﻮن ﯾﻪ ﭘﻮﺷﻪ اﺳﺖ !‬

‫هﻤﺎﻧﻄﻮر ﮐﻪ ﻣﯽ داﻧﻴﺪ ﻓﺎﯾﻞ هﺎﯼ ‪ winlogon.exe ، lsass.exe‬و ‪ services.exe‬از ﻓﺎﯾﻞ هﺎﯼ ﺳﻴﺴﺘﻤﯽ ﺑﻮدﻩ و هﻤﻴﺸﻪ در ﺣﺎل اﺟﺮا هﺴﺘﻨﺪ‪...‬‬ ‫اﮔﺮ ﺷﻤﺎ ﺑﺮﻧﺎﻣﻪ ﯼ ‪ Process Master‬را اﺟﺮا ﮐﻨﻴﺪ ‪ ،‬ﻣﯽ ﺑﻴﻨﻴﺪ ﮐﻪ اﯾﻦ ﻓﺎﯾﻞ هﺎ در ﭘﻮﺷﻪ ﯼ ‪ System32‬ﻗﺮار دارﻧﺪ‪.‬‬ ‫اﻣﺎ اﮔﺮ وﯾﺮوس ‪ BronTok.A‬روﯼ ﺳﻴﺴﺘﻢ ﺷﻤﺎ ﻧﺼﺐ ﺑﺎﺷﺪ ‪ ،‬ﺧﻮاهﻴﺪ دﯾﺪ ﮐﻪ ﺳﻪ ﺗﺎ ﻓﺎﯾﻞ دﯾﮕﺮ ﺑﺎ هﻤﻴﻦ ﻧﺎم هﺎ در‬ ‫ﺣﺎل اﺟﺮا هﺴﺘﻨﺪ!!‬ ‫ﯾﻌﻨﯽ دو ﺗﺎ ‪ ، winlogon.exe‬دو ﺗﺎ ‪ lsass.exe‬و دو ﺗﺎ! ‪services.exe‬‬ ‫اﻣﺎ ﺑﻪ راﺣﺘﯽ ﻣﻴﺸﻮد ﻓﻬﻤﻴﺪ ﮐﻪ ﮐﺪام وﯾﺮوﺳﻨﺪ و ﮐﺪام ﻓﺎﯾﻞ اﺻﻠﯽ وﯾﻨﺪوز‪...‬‬ ‫ﺁن ﺳﻪ ﺗﺎ ﻓﺎﯾﻠﯽ ﮐﻪ ﻣﺮﺑﻮط ﺑﻪ وﯾﺮوس ﻣﻴﺸﻮﻧﺪ ‪ ،‬در ﭘﻮﺷﻪ اﯼ ﻏﻴﺮ از ‪ System32‬ﻗﺮار دارﻧﺪ‪.‬‬ ‫ﻣﺴﻴﺮ دﻗﻴﻘﺸﺎن ﻣﻴﺸﻮد‪:‬‬ ‫‪C:\Documents and Settings\User\Local Settings\Application Data‬‬ ‫‪C‬ﻧﺎم هﻤﺎن دراﯾﻮﯾﺴﺖ ﮐﻪ وﯾﻨﺪوز در ﺁن ﻧﺼﺐ ﮔﺮدﯾﺪﻩ و ‪ User‬ﻧﺎم ﮐﺎرﺑﺮﯼ اﺳﺖ ﮐﻪ وﯾﺮوس در ﺁن اﺟﺮا ﺷﺪﻩ‪...‬‬ ‫ﺑﻌﺪ از اﯾﻨﮑﻪ ﺑﺎ ﻧﺮم اﻓﺰار ‪ Process Master‬ﻣﺘﻮﺟﻪ ﺷﺪﯾﺪ ﮐﻪ ﮐﺪام وﯾﺮوﺳﻨﺪ ‪ ،‬ﺑﺎﯾﺪ ﺁن هﺎ رو ‪ Kill process‬ﮐﻨﻴﺪ‪.‬‬ ‫اﮔﺮ اﺣﻴﺎﻧﺎ ﻓﺎﯾﻞ هﺎﯼ دﯾﮕﺮﯼ ﺑﺎ ﻧﺎم هﺎﯼ ‪ csrss.exe ، inetinfo.exe‬و ‪ smss.exe‬ﻧﻴﺰ در ﺣﺎل اﺟﺮا ﺑﻮدﻧﺪ ﺁﻧﻬﺎ را هﻢ ‪ Kill process‬ﮐﻨﻴﺪ ‪.‬اﻟﺒﺘﻪ ﺑﻪ ﺷﺮﻃﯽ ﮐﻪ‬ ‫ﻣﺴﻴﺮﺷﺎن ﻏﻴﺮ از ‪ System32‬ﺑﺎﺷﺪ‪...‬‬ ‫ﺣﺎﻻ وﻗﺖ ﺁن اﺳﺖ ﮐﻪ از ﻧﺮم اﻓﺰار ‪ Kill BronTok.A‬اﺳﺘﻔﺎدﻩ ﮐﻨﻴﺪ‪.‬‬ ‫ﭘﺲ از اﯾﻨﮑﻪ ﻧﺮم اﻓﺰار ‪ Kill BronTok.A‬ﮐﺎرش ﺗﻤﺎم ﺷﺪ ‪ ،‬ﺁن را ﺑﺒﻨﺪﯾﺪ و ﺑﻪ ﻣﻨﻮﯼ ‪ Start‬ﺑﺮﯾﺪ و روﯼ ﮔﺰﯾﻨﻪ ﯼ ‪ Search‬ﮐﻠﻴﮏ ﮐﻨﻴﺪ‪.‬‬ ‫در ﺳﻤﺖ ﭼﭗ روﯼ ﮔﺰﯾﻨﻪ ﯼ ‪ All files and folders‬ﮐﻠﻴﮏ ﮐﻨﻴﺪ‪.‬‬ ‫در ﻓﻴﻠﺪ ‪ All or part of the file name‬ﻋﺒﺎرت ‪ Empty.pif‬را ﺗﺎﯾﭗ ﮐﻨﻴﺪ و از روﯼ ﮐﻴﺒﺮد ﮐﻠﻴﺪ ‪ Enter‬را ﻓﺸﺎر دهﻴﺪ ‪.‬اﮐﻨﻮن ﺗﻤﺎم ﻓﺎﯾﻞ هﺎﯼ ﭘﻴﺪا ﺷﺪﻩ را ﭘﺎﮎ‬ ‫ﮐﻨﻴﺪ‪.‬‬ ‫دوﺑﺎرﻩ در ﻓﻴﻠﺪ ﻣﺬﮐﻮر ﻋﺒﺎرت زﯾﺮ را ﺗﺎﯾﭗ ﮐﻨﻴﺪ و از روﯼ ﮐﻴﺒﺮد ﮐﻠﻴﺪ ‪ Enter‬را ﻓﺸﺎر دهﻴﺪ‪.‬‬ ‫‪*.exe.* ،scr‬‬ ‫اﮐﻨﻮن از ﺑﻴﻦ ﻓﺎﯾﻞ هﺎﯼ ﭘﻴﺪا ﺷﺪﻩ ‪ ،‬هﺮ ﻓﺎﯾﻠﯽ ﮐﻪ ﺁﯾﮑﻮﻧﺶ ﺷﺒﻴﻪ ﺁﯾﮑﻮن ﭘﻮﺷﻪ ﺑﻮد رو ﭘﺎﮎ ﮐﻨﻴﺪ‪.‬‬ ‫ﻣﺠﺪدا در ﻓﻴﻠﺪ ‪ All or part of the file name‬ﻋﺒﺎرت زﯾﺮ را ﺗﺎﯾﭗ ﮐﻨﻴﺪ و از روﯼ ﮐﻴﺒﺮد ﮐﻠﻴﺪ ‪ Enter‬را ﻓﺸﺎر دهﻴﺪ‪.‬‬


‫*‪job.‬‬ ‫ﺗﻤﺎم ﻓﺎﯾﻞ هﺎﯼ ﭘﻴﺪا ﺷﺪﻩ را ﭘﺎﮎ ﮐﻨﻴﺪ‪.‬‬ ‫ﺑﺎز هﻢ در ﻓﻴﻠﺪ ﻓﻮق اﻟﺬﮐﺮ ﻋﺒﺎرت ‪ Bron‬را ﺗﺎﯾﭗ ﮐﻨﻴﺪ و از روﯼ ﮐﻴﺒﺮد ﮐﻠﻴﺪ ‪ Enter‬را ﻓﺸﺎر دهﻴﺪ‪.‬‬ ‫اﮐﻨﻮن ﺗﻤﺎم ﻓﺎﯾﻞ هﺎ و ﭘﻮﺷﻪ هﺎﯼ ﭘﻴﺪا ﺷﺪﻩ را ﭘﺎﮎ ﮐﻨﻴﺪ‪.‬‬ ‫اﮐﻨﻮن ﺑﺎ ﺧﻴﺎل راﺣﺖ ﮐﺎﻣﭙﻴﻮﺗﺮﺗﺎن را ‪ Restart‬ﮐﻨﻴﺪ‪.‬‬ ‫ﻧﮑﺘﻪ ‪ :‬اﮔﺮ وﯾﻨﺪوزﺗﺎن ﺑﻴﺸﺘﺮ از ﯾﮏ ﮐﺎرﺑﺮ دارد ‪ ،‬ﺑﺎﯾﺪ ﺗﻤﺎم ﻋﻤﻠﻴﺎت ﻓﻮق را در هﻤﻪ ﯼ ﮐﺎرﺑﺮهﺎ اﻧﺠﺎم دهﻴﺪ‬

‫ﭘﺎﮎ ﮐﺮدن وﻳﺮوس ‪New Folder.exe‬‬ ‫اﺣﺘﻤﺎﻻ ﺗﺎ ﺣﺎﻻ ﺑﺎ وﯾﺮوس ‪ New Folder.exe‬ﻣﻮاﺟﻪ ﺷﺪﻩ اﯾﺪ!‬ ‫ﻗﺴﻤﺘﯽ از ﻣﺸﺨﺼﺎت اﯾﻦ وﯾﺮوس ﺑﻪ ﺷﺮح زﯾﺮ اﺳﺖ‪:‬‬ ‫‪1 .‬ﺁﯾﮑﻮن ﺁن ﺷﺒﻴﻪ ﺁﯾﮑﻮن ﯾﮏ ﭘﻮﺷﻪ اﺳﺖ‪.‬‬ ‫‪2 .‬اﻧﺪازﻩ ﯼ ﺁن ‪ 140‬ﮐﻴﻠﻮﺑﺎﯾﺘﻪ‪.‬‬ ‫‪3 .‬ﭘﺲ از اﺟﺮاﯼ اﯾﻦ وﯾﺮوس ‪ ،‬ﻣﺤﺘﻮﯾﺎت ﭘﻮﺷﻪ ﯼ ‪ My Documents‬ﻧﻤﺎﯾﺶ دادﻩ ﻣﯽ ﺷﻮد‪.‬‬ ‫‪4 .‬اﯾﻦ وﯾﺮوس ﺗﻮﻟﻴﺪ ﻣﺜﻞ هﻢ ﻣﯽ ﮐﻨﻪ!‬ ‫‪5 .‬ﮔﺰﯾﻨﻪ ﯼ ‪ Turn Off Computer‬رو از ﻣﻨﻮﯼ ‪ Start‬ﺣﺬف ﻣﯽ ﮐﻨﻪ‪.‬‬ ‫‪6 .‬از اﺟﺮاﯼ ‪ windows Task Manager ، Registry Tools‬و ‪ System Configuration Utility‬ﺟﻠﻮﮔﻴﺮﯼ ﻣﯽ ﮐﻨﻪ‪.‬‬ ‫‪7 .‬ﭘﺲ از ﻣﺪﺗﯽ ‪ Registry Tools‬و ‪ Task Manager‬رو ﻏﻴﺮ ﻓﻌﺎل ﻣﯽ ﮐﻨﻪ‪.‬‬ ‫‪8 .‬ﻇﺎهﺮا ﺗﻮﺳﻂ ﺷﺨﺼﯽ ﺑﻪ ﻧﺎم ﻋﻠﯽ ﺻﺎدﻗﯽ ﻧﻮﺷﺘﻪ ﺷﺪﻩ ‪ ،‬ﭼﻮن وﻗﺘﯽ داﺷﺘﻢ ﮐﺪهﺎﯼ اﺳﻤﺒﻠﯽ اﯾﻦ وﯾﺮوس رو ﻣﺸﺎهﺪﻩ ﻣﯽ ﮐﺮدم ﺑﺎ ﺟﻤﻠﻪ ﯼ زﯾﺮ‬ ‫ﻣﻮاﺟﻪ ﺷﺪم‪:‬‬ ‫‪i am ali sadeghi,master of you‬‬ ‫ﭼﻘﺪر هﻢ ﻣﻐﺮور !‬ ‫‪9 .‬ﻓﮑﺮ ﮐﻨﻢ اﺳﻢ اﺻﻠﯽ اﯾﻦ وﯾﺮوس ‪ Mahsa‬ﺑﺎﺷﻪ!‬ ‫‪...‬‬ ‫ﺧﻼﺻﻪ ﺑﻪ درﺧﻮاﺳﺖ ﯾﮑﯽ از دوﺳﺘﺎن ‪ ،‬ﻣﻦ ﻧﺸﺴﺘﻢ و ﺿﺪ اﯾﻦ وﯾﺮوس رو ﻧﻮﺷﺘﻢ ﮐﻪ ﻣﯽ ﺗﻮﻧﻴﺪ از ﻟﻴﻨﮏ زﯾﺮ داﻧﻠﻮد ﮐﻨﻴﺪ‪...‬‬ ‫داﻧﻠﻮد‪Kill New Folder.exe‬‬

‫‪http://feng1.persiangig.com/Programs/KNF.zip‬‬ ‫ﭘﺲ از اﯾﻨﮑﻪ ﺑﺮﻧﺎﻣﻪ ﯼ ‪ Kill New Folder.exe‬ﮐﺎر ﺧﻮدش رو اﻧﺠﺎم داد ‪ ،‬ﺑﺎﯾﺪ ﻣﺎﺑﻘﯽ وﯾﺮوس هﺎ رو ﺧﻮدﺗﻮن ﺑﻪ ﺻﻮرت دﺳﺘﯽ ﭘﺎﮎ ﮐﻨﻴﺪ‪.‬‬ ‫ﺑﺮاﯼ ﭘﺎﮎ ﮐﺮدن ﻣﺎﺑﻘﯽ وﯾﺮوس هﺎ ﺑﻪ ﺷﻴﻮﻩ ﯼ زﯾﺮ ﻋﻤﻞ ﮐﻨﻴﺪ‪:‬‬ ‫‪1 .‬ﺑﻪ ﻣﻨﻮﯼ ‪ Start‬ﺑﺮوﯾﺪ و روﯼ ﮔﺰﯾﻨﻪ ﯼ ‪ Search‬ﮐﻠﻴﮏ ﮐﻨﻴﺪ ﺗﺎ ﭘﻨﺠﺮﻩ ﯼ ﻣﺮﺑﻮﻃﻪ ﻧﻤﺎﯾﺶ دادﻩ ﺷﻮد‪.‬‬ ‫‪2 .‬در ﺳﻤﺖ ﭼﭗ روﯼ ﮔﺰﯾﻨﻪ ﯼ ‪ All files and folders‬ﮐﻠﻴﮏ ﮐﻨﻴﺪ‪.‬‬ ‫‪3 .‬در ﻗﺴﻤﺖ ‪ All or part the file name‬ﻋﺒﺎرت ‪ New Folder.exe‬را ﺗﺎﯾﭗ ﮐﻨﻴﺪ و روﯼ ﮔﺰﯾﻨﻪ ﯼ ‪ Search‬ﮐﻠﻴﮏ ﻧﻤﺎﯾﻴﺪ‪.‬‬ ‫ﺣﺎﻻ ﺗﻤﺎم ﻓﺎﯾﻞ هﺎﯼ ﭘﻴﺪا ﺷﺪﻩ رو ﭘﺎﮎ ﮐﻨﻴﺪ‪.‬‬ ‫ﺣﻮاﺳﺘﻮن ﺑﺎﺷﻪ ﻣﺠﺪدا ﯾﮑﯽ از اوﻧﺎ رو اﺟﺮا ﻧﮑﻨﻴﺪ‪.‬‬

‫ﯾﮑﯽ از ﺑﻬﺘﺮﯾﻦ اﻧﺘﯽ وﯾﺮوس هﺎ ﺑﺮاﯼ از ﺑﻴﻦ ﺑﺮدن ﮐﺮﻣﯽ ﮐﻪ ‪ folder option‬را از ﺑﻴﻦ ﻣﯽ ﺑﺮد ‪ .‬اﯾﻦ اﻧﺘﯽ وﯾﺮوس ﻣﺤﺼﻮل ﯾﮑﯽ از ﺑﺰرﮔﺘﺮﯾﻦ و ﺑﻬﺘﺮﯾﻦ‬ ‫ﺳﺎزﻧﺪﻩ اﻧﺘﯽ وﯾﺮوس ﯾﻌﻨﯽ ‪ bitdefender‬اﺳﺖ ‪ .‬ﺣﺘﻤﺎ ان را داﻧﻠﻮد ﮐﺮدﻩ و ﺳﻴﺴﺘﻢ ﺧﻮد را ﺑﻌﺪ از اﻧﺠﺎم ﻣﺮاﺣﻞ ﺑﺎﻻ اﺳﮑﻦ ﮐﻨﻴﺪ‪.‬‬

‫‪http://www.bitdefender.com/VIRUS-157247-en--Win32.Brontok.A@mm.html‬‬

‫وﻳﺮوس )‪Antichrist (virus hoax‬‬ ‫اﯾﻦ وﯾﺮوس ﯾﺎ ﮐﺮم ﺑﺎ ﭘﻴﻐﺎﻣﯽ ﮐﻪ ﻣﯽ دهﺪ در واﻗﻊ ﺷﻤﺎ را ﺑﻪ راﻩ راﺳﺖ هﺪاﯾﺖ ﻣﯽ ﮐﻨﺪ و ﺑﻪ ﻧﺎم وﯾﺮوس ﺳﺘﺎﯾﺶ ﻧﻴﺰ ﻣﻌﺮوف اﺳﺖ‪.‬‬


‫اﯾﻦ وﯾﺮوس ﮐﻪ ﺑﺎ ﻧﺎم هﺎﯼ ‪ Day of Judgmet‬و ‪ Antichrist‬هﻢ ﺷﻨﺎﺧﺘﻪ ﻣﯽ ﺷﻮد ﯾﮏ ﮐﺮم اﯾﺮاﻧﯽ اﺳﺖ ﮐﻪ ﺳﻴﺴﺘﻢ ﻋﺎﻣﻞ هﺎﯼ وﯾﻨﺪوز ‪ ٣٢‬ﺑﻴﺘﯽ را ﻣﻮرد‬ ‫ﺣﻤﻠﻪ ﻗﺮار ﻣﯽ دهﺪ‪.‬‬

‫از ﻣﺸﺨﺼﻪ هﺎﯼ ﺑﺎرز اﯾﻦ ﮐﺮم ﻣﯽ ﺗﻮان ﺑﻪ ﻣﻮارد زﯾﺮ اﺷﺎرﻩ ﮐﺮد‪:‬‬ ‫ﻏﻴﺮﻓﻌﺎل ﮐﺮدن‪Folder Option‬‬ ‫ﺑﺎز ﺷﺪن ﺻﻔﺤﻪ اﯾﻨﺘﺮﻧﺘﯽ ﺑﺎ ﻋﻨﻮان( ‪ Day of Judgment‬ﺑﻪ ﻣﻌﻨﯽ روز داورﯼ( ﮐﻪ ﺗﺮﺟﻤﻪ اﻧﮕﻠﻴﺴﯽ ﺳﻮرﻩ ﺣﻤﺪ ﺑﺮ روﯼ ﭘﺲ زﻣﻴﻨﻪ ﺳﺒﺰ در ﺁن ﻣﺸﺎهﺪﻩ‬ ‫ﻣﯽ ﺷﻮد‪.‬‬ ‫اﯾﻦ هﻢ ﺗﺼﻮﯾﺮ ﺻﻔﺤﻪ‪html‬‬

‫اﯾﻦ ﺻﻔﺤﻪ در هﺮ ﺑﺎر ﺑﻮت ﺷﺪن وﯾﻨﺪوز ﺑﻪ ﺷﻤﺎ ﻧﺸﺎن دادﻩ ﻣﯽ ﺷﻮد‪.‬هﻤﭽﻨﻴﻦ در هﺮ ﺑﺎر ﺑﻮت ﺷﺪن وﯾﻨﺪوز ﭘﻨﺠﺮﻩ اﯼ ﺑﺎ ﺗﻴﺘﺮ ‪ Antichrist‬و ﺑﺎ ﻣﺤﺘﻮاﯼ ‪Day‬‬ ‫‪of Judgment‬ﻧﻤﺎﯾﺶ دادﻩ ﻣﯽ ﺷﻮد‪.‬‬ ‫در ﺑﻌﻀﯽ ﻣﻮاﻗﻊ ﺟﻠﻮﯼ اﺟﺮاﯼ ‪ Regedit‬و ‪ Task Manager‬ﺑﺎ ﺁﻟﻮدﻩ ﺷﺪن ﺗﻮﺳﻂ اﯾﻦ وﯾﺮوس ﮔﺮﻓﺘﻪ ﻣﯽ ﺷﻮد‪.‬‬ ‫ﺳﺮﻋﺖ ﮐﻠﯽ ﺳﻴﺴﺘﻢ ﺑﻪ ﺷﺪت ﭘﺎﯾﻴﻦ ﻣﯽ ﺁﯾﺪ و در ﻓﻬﺮﺳﺖ ﭘﺮوﺳﺲ هﺎﯼ وﯾﻨﺪوز ﻣﯽ ﺗﻮاﻧﻴﺪ ‪ Sys.exe‬و در ﻗﺴﻤﺖ ﺑﺮﻧﺎﻣﻪ هﺎﯼ ‪ startup‬ﻧﺎم ‪wma.exe‬‬ ‫و ‪ blank.htm‬را ﻣﺸﺎهﺪﻩ ﮐﻨﻴﺪ ‪.‬‬ ‫و ﮔﺎهﯽ اوﻗﺎت هﻨﮕﺎم ﺑﺎﻻ اﻣﺪن وﯾﻨﺪوز ﯾﮏ ﻓﺎﯾﻞ ‪ html‬در ادرس ‪ c:\windows\system32\blank.htm‬اﺟﺮا ﻣﯽ ﮔﺮدد‪.‬‬ ‫هﻤﭽﻨﻴﻦ وﯾﺮوس ﺧﻮد را در ﺗﻤﺎم دراﯾﻮهﺎ ﺑﺎ ﻧﺎم ‪ Autoplay.exe‬ﮐﭙﯽ ﻣﯽ ﮐﻨﺪ ﮐﻪ ﺑﺎ هﺮ ﺑﺎر ﮐﻠﻴﮏ روﯼ دراﯾﻮ هﺎ ﻣﻨﺘﺸﺮ ﻣﯽ ﺷﻮد‪.‬‬ ‫اﯾﻦ هﻢ ﻣﺘﻦ ‪ AUTORUN‬اﯾﻦ‪WORM .‬‬

‫ﮐﺪ‪:‬‬

‫]‪[autorun‬‬ ‫‪open=Recycler.{645FF040-5081-101B-9F08-00AA002F954E}\sys.exe a‬‬ ‫‪shell\open=Open‬‬ ‫‪shell\open\Command=Recycler.{645FF040-5081-101B-9F08-00AA002F954E}\sys.exe o‬‬ ‫‪shell\open\Default=1‬‬ ‫‪shell\explore=Explore‬‬ ‫‪shell\explore\Command=Recycler.{645FF040-5081-101B-9F08-00AA002F954E}\sys.exe e‬‬

‫اﻳﻦ آﺮم اﻳﺮاﻧﻲ ﭘﺲ از اﺟﺮاي ﻓﺎﻳﻞ ﺁن ﺑﺮ روي ﺳﻴﺴﺘﻢ آﺎرﺑﺮ‪ ،‬اﺑﺘﺪا ﺧﻮدش را ﺑﻪ ﺻﻮرت زﻳﺮ ﺑﺮ روي ﺳﻴﺴﺘﻢ آﭙﻲ ﻣﻲﻧﻤﺎﻳﺪ‪:‬‬

‫ﮐﺪ‪:‬‬

‫‪%System32%\Sys.exe‬‬


‫‪%Windows%\Shell.exe‬‬ ‫‪%Windows%\vxds.exe‬‬ ‫‪%Windows%\Help\vxds.exe‬‬ ‫‪%Windows%\media\wma.exe‬‬ ‫و ﺑﺮاي اﻳﻨﮑﻪ ﺑﺎ هﺮ ﺑﺎر ﺑﺎﻻ ﺁﻣﺪن ﺳﻴﺴﺘﻢ اﻳﻦ ﻓﺎﻳﻞهﺎ اﺟﺮا ﮔﺮدﻧﺪ‪ ،‬ﺁﻧﻬﺎ را ﺑﻪ ﺷﮑﻞ زﻳﺮ در رﺟﻴﺴﺘﺮي ﺛﺒﺖ ﻣﻲﮐﻨﺪ‪:‬‬ ‫ﮐﺪ‪:‬‬

‫‪HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon‬‬ ‫‪Shell = userinit.exe, sys.exe‬‬ ‫‪Userinit = Explorer.exe shell.exe‬‬ ‫‪HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run‬‬ ‫‪vxds = %Windows%\vxds.exe‬‬ ‫هﻤﭽﻨﻴﻦ در ﻣﺴﻴﺮ ‪ System32‬ﻓﺎﻳﻠﻲ ﺑﺎ ﻧﺎم ‪ OEMLOGO.BMP‬ﺑﻪ ﺻﻮرت ﻣﺨﻔﻲ اﻳﺠﺎد ﻣﻲﮐﻨﺪ ﮐﻪ ﺑﻪ ﺷﮑﻞ زﻳﺮ‬ ‫ﻣﻲﺑﺎﺷﺪ‪:‬‬ ‫ﺑﻌﻼوﻩ در هﻤﻴﻦ ﻣﺴﻴﺮ ﻓﺎﻳﻠﻲ ﺑﺎ ﻧﺎم ‪ OEMLOGO.INI‬ﺑﻪ ﺻﻮرت ﻣﺨﻔﻲ ﻣﻲﺳﺎزد ﮐﻪ ﻣﺤﺘﻮﻳﺎت ﺁن ﺑﻪ ﺷﮑﻞ زﻳﺮ اﺳﺖ‪:‬‬ ‫ﮐﺪ‪:‬‬

‫]‪[General‬‬ ‫]‪Manufacturer=[Antichrist‬‬ ‫]‪Model=[Day of judgment‬‬ ‫‪SupportURL=hxxp://www.antichrist.com/‬‬ ‫‪LocalFile=blank.htm‬‬ ‫]‪[Support Information‬‬ ‫‪Line1=When comes the help of Allah, and victory,.‬‬ ‫‪Line2=And thou dost see the people enter Allah's religion in crowds,.‬‬ ‫‪Line3=Celebrate the praises of thy Lord, and pray for his forgiveness: for he is oft‬‬‫‪Returning (in forgiveness)..‬‬ ‫ﻓﺎﻳﻞ دﻳﮕﺮي ﻧﻴﺰ در هﻤﻴﻦ ﻣﺴﻴﺮ ﺑﺎ ﻧﺎم ‪ blank.htm‬ﺑﻪ ﺻﻮرت ﻣﺨﻔﻲ اﻳﺠﺎد ﻣﻲﮐﻨﺪ ﮐﻪ ﺑﺎ اﺟﺮاي ﺁن ﺻﻔﺤﻪاي ﺑﻪ ﺷﮑﻞ زﻳﺮ ﺑﻪ ﻧﻤﺎﻳﺶ درﻣﻲﺁﻳﺪ‪:‬‬ ‫ﮐﻪ ﻣﺘﻦ اﻧﮕﻠﻴﺴﻲ ﻧﻤﺎﻳﺶ دادﻩ ﺷﺪﻩ در اﻳﻦ ﺻﻔﺤﻪ ﺗﺮﺟﻤﻪ ﺳﻮرﻩ ﺣﻤﺪ ﻣﻲﺑﺎﺷﺪ‪ .‬ﺁﻧﮕﺎﻩ ﺑﺮاي اﻳﻨﮑﻪ ﺑﺎ هﺮ ﺑﺎر ﺑﺎﻻ ﺁﻣﺪن ﺳﻴﺴﺘﻢ اﻳﻦ ﻓﺎﻳﻞ ﻧﻤﺎﻳﺶ دادﻩ‬ ‫ﺷﻮد ﺁن را ﺑﻪ ﺻﻮرت زﻳﺮ در رﺟﻴﺴﺘﺮي ﺛﺒﺖ ﻣﻲﮐﻨﺪ‪:‬‬ ‫ﮐﺪ‪:‬‬

‫‪HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run‬‬ ‫‪Blank = %System32%\blank.htm‬‬ ‫‪HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run‬‬ ‫‪Blank = %System32%\blank.htm‬‬ ‫ﺑﺮاي اﻳﻨﮑﻪ ﻣﻘﺪار ‪ Home Page‬و ‪ Search Page‬ﻧﺮماﻓﺰار ‪ Internet Explorer‬را ﺑﺮاﺑﺮ ﺑﺎ ﺻﻔﺤﻪ ﻣﺬﮐﻮر ﻗﺮار دهﺪ‪ ،‬ﺗﻐﻴﻴﺮات زﻳﺮ را در رﺟﻴﺴﺘﺮي اﻳﺠﺎد‬ ‫ﻣﻲﻧﻤﺎﻳﺪ‪:‬‬ ‫ﮐﺪ‪:‬‬

‫‪HKCU\Software\Microsoft\Internet Explorer\Main‬‬ ‫‪Start Page = %System32%\blank.htm‬‬ ‫‪Search Page = %System32%\blank.htm‬‬ ‫از ﮐﺎرهﺎي ﺟﺎﻟﺐ اﻳﻦ وﻳﺮوس اﻳﻦ اﺳﺖ ﮐﻪ در هﻤﻪ دراﻳﻮهﺎ در داﺧﻞ ﻣﺴﻴﺮ ‪ Recycler‬ﻓﻮﻟﺪري ﻣﺨﻔﻲ و ﺑﺎ ﻧﺎم ﺗﺼﺎدﻓﻲ اﻳﺠﺎد ﮐﺮدﻩ و ﻳﮏ ﮐﭙﻲ از ﺧﻮدش را‬ ‫ﺑﺎ ﻧﺎم ‪ Sys.exe‬درون ﺁن ﻗﺮار ﻣﻲدهﺪ ‪.‬‬ ‫هﻤﭽﻨﻴﻦ اﺛﺮات دﻳﮕﺮي ﺑﻪ ﺷﮑﻞ زﻳﺮ دارد‪:‬‬ ‫ﺑﺎ اﻳﺠﺎد ﺗﻐﻴﻴﺮاﺗﻲ در رﺟﻴﺴﺘﺮي ﺑﺎﻋﺚ ﻣﻲﺷﻮد ﮐﻪ ﻗﺒﻞ از ورود ﺑﻪ ﺳﻴﺴﺘﻢ ﺻﻔﺤﻪاي ﺑﺎ ﺗﻴﺘﺮ ‪ Antichrist‬و ﺑﺎ ﻣﺘﻦ ‪ Day of judgment‬ﻧﻤﺎﻳﺶ دادﻩ ﺷﻮد‪.‬‬ ‫هﻤﭽﻨﻴﻦ ﺑﺎﻋﺚ ﻣﻲﺷﻮد ﻓﺎﻳﻞهﺎي ‪ Super Hidden‬ﻧﻤﺎﻳﺶ دادﻩ ﻧﺸﻮد ‪ .‬ﺟﻠﻮي اﺟﺮاي ﺑﺮﻧﺎﻣﻪهﺎي ‪ RegEdit‬و ‪ Task Manager‬را ﮔﺮﻓﺘﻪ و رﻧﮓ زﻣﻴﻨﻪ‬ ‫‪ Windows‬و ﺻﻔﺤﻪ ‪ cmd‬را ﺗﻐﻴﻴﺮ ﻣﻲدهﺪ‪ .‬ﺑﻌﻼوﻩ ﻧﺎم ‪ User‬و ‪ Organization‬ﺛﺒﺖ ﺷﺪﻩ ﺑﺮاي ﺳﻴﺴﺘﻢ را ﺑﺎ ]‪ [Antichrist‬ﺗﻐﻴﻴﺮ ﻣﻲدهﺪ‪.‬‬ ‫ﻻزم ﺑﻪ ذﮐﺮ اﺳﺖ ﮐﻪ ﺁﺧﺮﻳﻦ ﻧﮕﺎرش ﺿﺪوﻳﺮوس ﺳﻴﻤﺎﻧﺘﻚ اﻳﻦ ﮐﺮم اﻳﻨﺘﺮﻧﺘﻲ را ﺷﻨﺎﺧﺘﻪ و ﺑﻪ ﺻﻮرت ﮐﺎﻣﻞ ﭘﺎﮐﺴﺎزي ﻣﻲﻧﻤﺎﻳﺪ‪.‬‬ ‫ﺑﺮاي ﭘﺎآﺴﺎزي اﺛﺮات ﺑﺎﻗﻲ ﻣﺎﻧﺪﻩ اﻳﻦ وﻳﺮوس هﻤﺎﻧﻨﺪ ﻏﻴﺮ ﻓﻌﺎل ﺷﺪن ‪ Registry‬ﻳﺎ ‪ Folder Option‬و ﻳﺎ ﺑﺎز ﻧﺸﺪن دراﻳﻮهﺎ ﺑﺎ داﺑﻞ آﻠﻴﻚ ﺑﺮ روي ﺁﻧﻬﺎ و ﻏﻴﺮﻩ‬ ‫از اﺑﺰار ﭘﺎآﺴﺎزي زﻳﺮ ﻳﺎ ﺑﺎﻻي ﺻﻔﺤﻪ اﺳﺘﻔﺎدﻩ ﻧﻤﺎﻳﻴﺪ‬

‫ﮐﺪ‪:‬‬


‫‪http://www.damsunsecurity.com/files/extract_file.php?file_id=24&20080202‬‬ ‫ﻧﺤﻮﻩ از ﺑﻴﻦ ﺑﺮدن وﯾﺮوس‪Antichrist‬‬ ‫ﻣﺘﺎﺳﻔﺎﻧﻪ ﻓﻌﻼ ﺣﺘﯽ ﻧﺴﺨﻪ هﺎﯼ ﺑﺮوزﺷﺪﻩ ﺁﻧﺘﯽ وﯾﺮوس‪ ٣٢ Eset NOD‬ﻗﺎدر ﺑﻪ ﺷﻨﺎﺳﺎﯾﯽ و ﺧﻨﺜﯽ ﻧﻤﻮدن اﯾﻦ وﯾﺮوس ﻧﻤﯽ ﺑﺎﺷﻨﺪ‪.‬‬ ‫اﻣﺎ ﺣﺪاﻗﻞ ﺳﻪ ﺁﻧﺘﯽ وﯾﺮوس ( ‪ Kaspersky‬در ﻧﺴﺨﻪ ‪ ٧‬ﺁزﻣﺎﯾﺶ ﺷﺪ ) ‪ McAfee ( ،‬ﻧﺴﺨﻪ ‪ (٢٠٠٨‬و اﺣﺘﻤﺎﻻ ﺁﺧﺮﻳﻦ ﻧﮕﺎرش ﺿﺪوﻳﺮوس ﺳﻴﻤﺎﻧﺘﮏ )ﺑﻪ ﻧﻘﻞ از‬ ‫ﺳﺎﯾﺖ اﻣﻨﻴﺘﯽ دﻣﺴﺎن( ﻗﺎدر ﺑﻪ ﺷﻨﺎﺳﺎﯾﯽ و ﭘﺎﮎ ﮐﺮدن وﯾﺮوس ﻣﺬﮐﻮر هﺴﺘﻨﺪ‪.‬‬ ‫ﻣﻦ ﺧﻮدم اﻧﺘﯽ وﯾﺮوس ﺳﻴﻤﺎﻧﺘﮏ ) ‪ ( Norton‬را ﺗﻮﺻﻴﻪ ﻣﯽ ﮐﻨﻢ ﭼﻮن اﯾﻦ اﻧﺘﯽ وﯾﺮوس اوﻟﻴﻦ اﻧﺘﯽ وﯾﺮوﺳﯽ ﺑﻮد ﮐﻪ اﯾﻦ ﮐﺮم را ﭘﻴﺪا و ﮐﺎﻣﻼ ﭘﺎﮎ ﻣﯽ ﮐﻨﺪ‬ ‫‪ .‬ﺣﺘﻤﺎ ﺳﻌﯽ ﮐﻨﻴﺪ ﺑﻪ ﻃﻮر ﮐﺎﻣﻞ اﯾﻦ اﻧﺘﯽ وﯾﺮوس را اﭘﺪﯾﺖ ﮐﻨﻴﺪ و ﺑﻌﺪ ﺗﻤﺎم دراﯾﻮ هﺎ را اﺳﮑﻦ ﮐﻨﻴﺪ‪.‬‬ ‫ﺑﺮاﯼ ﭘﺎﮎ ﮐﺮدن اﯾﻦ وﯾﺮوس اﺑﺘﺪا ﺁﻧﺘﯽ وﯾﺮوس ﺧﻮدﺗﺎن را ﺑﻪ ﺁﺧﺮﯾﻦ ﺑﺴﺘﻪ هﺎﯼ ﺑﺮوزرﺳﺎﻧﯽ ﻣﺠﻬﺰ ﮐﻨﻴﺪ ﺳﭙﺲ اﻗﺪام ﺑﻪ ﮐﻨﺘﺮل ﺳﻴﺴﺘﻢ ﻧﻤﺎﯾﻴﺪ‪.‬‬ ‫ﺗﻮﺻﻴﻪ ﻣﯽ ﮐﻨﻢ ﮐﻪ ﺗﻤﺎم هﺎرد را ﺑﺮاﯼ ﯾﺎﻓﺘﻦ وﯾﺮوس اﺳﮑﻦ ﻧﻤﺎﯾﻴﺪ‬ ‫ﻧﮑﺘﻪ ‪ :‬ﺣﺘﻤﺎ ﺳﻴﺴﺘﻢ ﺧﻮدﺗﺎن را در ﺣﺎﻟﺖ ‪ safe mode‬وﯾﺮوس ﯾﺎﺑﯽ ﮐﻨﻴﺪ‪.‬‬ ‫و از ﮐﻠﻴﮏ ﮐﺮدن روﯼ دراﯾﻮ هﺎ ﺗﺎ ﭘﺎﮎ ﺷﺪن ﮐﺎﻣﻞ ان ﺧﻮد دارﯼ ﮐﻨﻴﺪ‪.‬‬ ‫ﺑﻌﺪ از ﭘﺎﮎ ﺷﺪن وﯾﺮوس ﻗﺴﻤﺘﻬﺎﯼ ﺣﺬف ﺷﺪﻩ را ﻣﺎﻧﻨﺪ روﺷﻬﺎﯼ ﺑﺎﻻ ﻣﯽ ﺗﻮاﻧﻴﺪ ﺑﺮﮔﺮداﻧﻴﺪ ‪.‬‬ ‫و ﺳﭙﺲ ﺑﺎﯾﺪ ﺑﻪ ﺗﻤﺎم دراﯾﻮ هﺎ رﻓﺘﻪ و ‪ autoplay.exe‬را ﭘﺎﮎ ﮐﻨﻴﺪ‪.‬‬ ‫ﻧﮑﺘﻪ ‪ :‬ﻧﺤﻮﻩ ﭘﺎﮎ ﮐﺮدن وﯾﺮوس ‪ autoplay.exe‬ﯾﺎ ‪ autoran‬را ﺑﺎﻻ ﺑﻪ ﻃﻮر ﮐﺎﻣﻞ ذﮐﺮ ﺷﺪﻩ اﺳﺖ‪.‬‬ ‫ﺑﻪ رﺟﻴﺴﺘﺮﯼ رﻓﺘﻪ و ﻣﺴﻴﺮ زﯾﺮ را دﻧﺒﺎل ﮐﻨﻴﺪ‬ ‫ﮐﺪ‪:‬‬

‫‪HKEY_LOCAL_MACHINE\Software\Microsoft\windows\curr ent version\run‬‬ ‫روﯼ ‪ run‬ﮐﻠﻴﮏ ﮐﻨﻴﺪ و هﺮ ﭼﻴﺰﯼ ﺳﻤﺖ راﺳﺖ اﮔﺮ ﮔﺰﯾﻨﻪ هﺎﯼ زﯾﺮ وﺟﻮد دارﻧﺪ اﻧﻬﺎ را ﭘﺎﮎ ﮐﻨﻴﺪ‪.‬‬ ‫‪blank‬‬ ‫‪igfxhkcmd‬‬ ‫‪igfsexper‬‬ ‫‪igfxtray‬‬ ‫‪vxds‬‬ ‫هﻤﻪ اﯾﻦ ﮐﺎرهﺎ را ﺑﺎﯾﺪ در ﺣﺎﻟﺖ ‪ safe mode‬اﻧﺠﺎم دهﻴﺪ ‪.‬‬

‫وﻳﺮوس‪Kazme_Gheyz.exe‬‬ ‫ﻧﺤﻮﻩ ﺗﺸﺨﻴﺺ وﯾﺮوس‪Kazme_Gheyz.exe‬‬ ‫اﮔﻪ ﮐﺎﻣﭙﻴﻮﺗﺮﺗﺎن ﺑﻪ اﯾﻦ وﯾﺮوس ﺁﻟﻮدﻩ ﺷﺪﻩ ﺑﺎﺷﺪ اﺗﻔﺎﻗﺎت زﯾﺮ ﻣﯽ اﻓﺘﺪ‪.‬‬ ‫‪1- Command Prompt‬ﻧﺪارﯾﺪ‬ ‫‪2- Msconfig , Regedit , Task Manager ,....‬ﮐﺎر ﻧﻤﯽ ﮐﻨﺪ‪.‬‬ ‫در داﺧﻞ ﻓﻬﺮﺳﺖ رﯾﺸﻪ هﻤﻪ دارﯾﻮهﺎ ﻓﺎﯾﻞ ‪ Kazme_Gheyz.exe‬ﺑﻄﻮر ﭘﻨﻬﺎن ﻗﺮار ﮔﺮﻓﺘﻪ ﺗﺎ ﺑﺎ ﮐﻠﻴﮏ ﺑﺮ روﯼ هﺮ دراﯾﻮ اﯾﻦ وﯾﺮوس از ﻃﺮﯾﻖ ﻓﺎﯾﻞ ‪autorun.inf‬‬ ‫اﺟﺮا ﺷﻮد‪.‬‬ ‫اﯾﻦ وﯾﺮوس ﻗﺴﻤﺖ هﺎي ﻣﻬﻢ ﺳﻴﺴﺘﻢ ﺷﻤﺎ رو ﻣﺎﻧﻨﺪ ‪ registry‬و ‪ device manager‬رو ﻏﻴﺮ ﻓﻌﺎل ﻣﯽ ﮐﻨﺪ و ‪ homepage‬اﮐﺴﭙﻠﻮرر رو هﻢ ﺑﻪ ﺳﺎﯾﺖ‬ ‫ﺧﻮدش ﺗﻐﻴﻴﺮ ﻣﯽ دهﺪ‪.‬‬ ‫ﻧﺤﻮﻩ ﭘﺎﮎ ﮐﺮدن وﯾﺮوس‪kazm_gheyz‬‬ ‫اﺑﺘﺪا ﺑﻪ ﻗﺴﻤﺖ ‪ search‬ﺑﺮوﯾﺪ و دﻧﺒﺎل ‪ regedit.exe‬و ‪ taskmgr.exe‬ﺑﮕﺮدﯾﺪ و ﺑﻌﺪ ﻧﺎم اﻧﻬﺎ را اﯾﻨﻄﻮر ﺗﻐﻴﻴﺮ دهﻴﺪ ‪ . regedit1.exe‬و ‪taskmgr1.exe‬‬ ‫ﺳﭙﺲ ‪ taskmgr1.exe‬را اﺟﺮا ﮐﻨﻴﺪ و در ﺗﺐ ‪ proccesses‬ﺑﻪ دﻧﺒﺎل ﭘﺮوﺳﻪ اﯼ ﺑﻪ ﻧﺎم ‪ kazm_gheyz ...‬ﯾﺎ ﭼﻴﺰﯼ ﺷﺒﻴﻪ ﺑﻪ ان ﺑﮕﺮدﯾﺪ ﺑﻌﺪ ‪end proccess‬‬ ‫را ﺑﺰﻧﻴﺪ ﺗﺎ ﺑﺴﺘﻪ ﺷﻮد‪.‬‬ ‫‪mycomputer‬را ﺑﺎز ﮐﻨﻴﺪ و از ﻣﻨﻮﯼ ‪ tools‬ﮔﺰﯾﻨﻪ ‪ folder options‬ا اﻧﺘﺨﺎب ﮐﻨﻴﺪ و ﺑﻪ ﺗﺐ ‪ view‬ﺑﺮﯾﺪ و ﺗﻴﮏ ‪ show hidden files and folders‬را ﺑﺰارﯾﺪ و‬ ‫ﺗﻴﮏ دو ﺗﺎ ﮔﺰﯾﻨﻪ ﭘﺎﯾﻴﻨﻴﺶ ﮐﻪ ﺑﺎ ‪ hide‬ﺷﺮوع ﻣﻴﺸﻪ را ﺑﺮدارﯾﺪ و ‪ apply‬ﮐﻨﻴﺪ‬ ‫از داﺧﻞ ﺗﻤﺎم دراﯾﻮهﺎﺗﻮن دو ﻓﺎﯾﻞ ‪ kazm_gheyz.exe‬و ‪ autorun.info‬را ﭘﻴﺪا و ﭘﺎﮎ ﮐﻨﻴﺪ) ‪(shift - delete‬‬ ‫ﻧﺤﻮﻩ ﭘﺎﮎ ﮐﺮدن وﯾﺮوس ‪ autorun.info‬را در اﺑﺘﺪاﯼ اﻣﻮزش ذﮐﺮ ﮐﺮدﻩ ام‪.‬‬ ‫ﺣﺎﻻ ﻓﺎﯾﻞ ‪ regedit1‬را اﺟﺮا ﮐﻨﻴﺪ و از ﻣﻨﻮﯼ ‪ edit‬ﮔﺰﯾﻨﻪ ‪ find‬را اﻧﺘﺨﺎب ﮐﻨﻴﺪ و ﮐﻠﻤﻪ ‪ kazm‬را ﺳﺮچ ﮐﻨﻴﺪ هﺮﺟﺎ ﮐﻪ ﭘﻴﺪا ﺷﺪ ﮐﻠﻴﺪ ‪ delete‬را ﺑﺰﻧﻴﺪ و ﭘﺎﮎ‬ ‫ﮐﻨﻴﺪ ﺑﺮاﯼ ﯾﺎﻓﺖ ﮔﺰﯾﻨﻪ ﺑﻌﺪﯼ ‪ F3‬را ﺑﺰﻧﻴﺪ و ﺑﺎزهﻢ ﭘﺎﮎ ﮐﻨﻴﺪ ﺗﺎ هﻤﻪ رﺟﻴﺴﺘﺮﯼ از اﯾﻦ ﻧﺎم ﭘﺎﮎ ﺷﻮد‬ ‫ﺑﻪ ‪ internet explorer‬ﺑﺮوﯾﺪ و از ﻣﻨﻮﯼ ‪ tools‬ﮔﺰﯾﻨﻪ ‪ internet options‬را اﻧﺘﺨﺎب ﮐﻨﻴﺪ و ‪ home page‬را روﯼ ‪ use blanked‬ﺑﺰﻧﻴﺪ‬ ‫اﮔﻪ وﯾﺮوس از ﺑﻴﻦ ﻧﺮﻓﺖ اﯾﻦ ﮐﺎرهﺎ را ﭼﻨﺪ ﺑﺎر ﺗﮑﺮار ﮐﻨﻴﺪ ﺗﺎ دﯾﮕﺮ اﺛﺮﯼ از ان ﺑﺎﻗﯽ ﻧﻤﺎﻧﺪ‪.‬‬ ‫اﯾﻦ هﻢ اﻧﺘﯽ وﯾﺮوﺳﯽ ﮐﻪ اﯾﻦ وﯾﺮوس را از ﺑﻴﻦ ﻣﯽ ﺑﺮد‬


‫‪http://rapidshare.com/files/83546664/anti_kazme_gheyz.zip‬‬

‫ﮐﺮم‪Imaut-A‬‬ ‫‪Imaut-A‬ﻳﻚ آﺮم آﺎﻣﭙﻴﻮﺗﺮي ﺑﺮاي ﺳﻴﺴﺘﻢ هﺎﻳﻮﻳﻨﺪوزي اﺳﺖ‪.‬‬ ‫اﻳﻦ آﺮم ﺧﻮدش رادر ﺷﺒﻜﻪ هﺎي ‪ share‬ﺷﺪﻩ و دراﻳﻮهﺎي ﻗﺎﺑﻞ اﻧﺘﻘﺎل ﺑﻬﺼﻮرت زﻳﺮ آﭙﻲ ﻣﻲ آﻨﺪ‪:‬‬ ‫ﮐﺪ‪:‬‬

‫‪\Funny UST Scandal.avi.exe‬‬ ‫‪\smss.exe‬‬ ‫‪\lsass.exe‬‬ ‫‪\Funny UST Scandal.exe‬‬ ‫‪\killer.exe‬‬ ‫هﻤﭽﻨﻴﻦ ﻣﺪﺧﻞ زﻳﺮ در رﺟﻴﺴﺘﺮي اﻳﺠﺎد ﻣﻲ ﺷﻮد ﺗﺎ ‪ smss.exe‬ﺑﺘﻮاﻧﺪ اﺟﺮا ﺷﻮد‪:‬‬ ‫ﮐﺪ‪:‬‬

‫‪HKCU\Software\Microsoft\Windows\CurrentVersion\Run‬‬ ‫‪Runonce‬‬ ‫‪\smss.exe‬‬ ‫ﻣﺪﺧﻞ زﻳﺮ ﻧﻴﺰ ﺗﻐﻴﻴﺮ ﻣﻲ آﻨﺪ ﺗﺎ ‪ killer.exe‬ﺑﺘﻮاﻧﺪ ﺑﺎ ﺁﻏﺎز وﻳﻨﺪوز اﺟﺮا ﺷﻮد‪:‬‬ ‫ﮐﺪ‪:‬‬

‫‪HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon‬‬ ‫‪Shell‬‬ ‫‪explorer.exe, killer.exe‬‬ ‫ﻣﺪﺧﻞ هﺎﻳﺰﻳﺮ ﻧﻴﺰ ﺗﻐﻴﻴﺮ ﻣﻲ آﻨﻨﺪ‪:‬‬ ‫ﮐﺪ‪:‬‬

‫‪HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Exp lorer\Advanced\Folder\Hidden\SHOWALL‬‬ ‫‪CheckedValue‬‬ ‫‪0‬‬ ‫روش هﺎﯾﯽ ﺑﺮاﯼ ﭘﺎﮎ ﮐﺮدن اﯾﻦ ﮐﺮم‬ ‫‪1 .‬ﺑﻪ روز آﺮدن ﺁﻧﺘﻴﻮﻳﺮوس‬ ‫‪2.‬روش ﭘﺎك ﺳﺎزي ﺗﻮﺳﻂ ﺁﻧﺘﻲ وﻳﺮوس ﺳﻮﻓﻮﺳﺒﺮاي ﺣﺬف ﻳﻚ آﺮﻣﻜﺎﻣﭙﻴﻮﺗﺮي آﺎرهﺎي زﻳﺮ را اﻧﺠﺎم دهﻴﺪ‪:‬‬ ‫هﻤﻪ ي ﺑﺮﻧﺎﻣﻪ هﺎي ﺧﻮد را ﺑﺒﻨﺪﻳﺪﺑﺮﻧﺎﻣﻪ ‪ Sophos Anti-Virus‬را از ﻟﻴﻨﮏ هﺎﯼ زﯾﺮ درﯾﺎﻓﺖ ﮐﻨﻴﺪ‪.‬‬

‫‪http://www12.enfull.com/SOPHOSANTIVIRUS.rar‬‬ ‫‪http://www10.enfull.com/SOPHOSANTIVIRUS.rar‬‬ ‫ﻣﺮاﺣﻞ ‪ Start|Programs| SophosAnti-Virus‬را ﺑﮕﺬراﻧﻴﺪ وﺑﺮﻧﺎﻣﻪ ﺁﻧﺘﻲ وﻳﺮوس را اﺟﺮا آﻨﻴﺪ ﺗﺐ ‪ Immediate‬و ﺳﭙﺲ دراﻳﻮ ﻣﻮرد ﻧﻈﺮ را اﻧﺘﺨﺎب آﻨﻴﺪ ﺑﻪ‬ ‫‪Options|Configuration‬رﻓﺘﻪ و ﺗﺐ ‪ Disinfection‬ﻳﺎ ‪ Action‬را اﻧﺘﺨﺎب آﺮدﻩ ﺳﭙﺲ ‪ Infected file‬و ﺑﻌﺪ از ﺁن ‪ Delete‬را اﻧﺘﺨﺎب آﻨﻴﺪ و در ﺁﺧﺮ ‪ OK‬را‬ ‫ﺑﺰﻧﻴﺪ‬ ‫ﺑﺮاي اﺟﺮا آﺮدن ﭘﻮﻳﺶ ‪ scan ،‬ﻳﺎ دآﻤﻪ ‪ GO‬را ﺑﺰﻧﻴﺪ ﻓﺎﻳﻞ هﺎي ﻣﻮرد ﻧﻈﺮ را ﭘﺎك آﻨﻴﺪ‪ ،‬ﺳﭙﺲ ﻳﻚ ﭘﻮﻳﺶ دﻳﮕﺮ را اﺟﺮا آﻨﻴﺪ ﺗﺎ ﻣﻄﻤﺌﻦ ﺷﻮﻳﺪ ﭘﺎك ﺳﺎزي‬ ‫ﺻﻮرت ﮔﺮﻓﺘﻪ اﺳﺘﺒﻪ ‪ Options|Configuration‬ﺑﺮﮔﺮدﻳﺪ و ﺗﺐ ‪ Disinfection‬ﻳﺎ ‪ Action‬اﻧﺘﺨﺎب آﺮدﻩ ﺳﭙﺲ ‪ Infected files‬و ﺑﻌﺪ از ﺁن ‪ Delete‬را اﻧﺘﺨﺎب‬ ‫آﻨﻴﺪ و در ﺁﺧﺮ ‪ OK‬را ﺑﺰﻧﻴﺪ آﺎﻣﭙﻴﻮﺗﺮ را ‪ Reboot‬آﺮدﻩ و ﭘﻮﻳﺶ ﻧﻬﺎﻳﻲ را اﺟﺮا آﻨﻴﺪ ﺗﺎ آﺎﻣﻼ ﻣﻄﻤﺌﻦ ﺷﻮﻳﺪﭘﺎك ﺳﺎري ﺻﻮرت ﮔﺮﻓﺘﻪ اﺳﺖ‬ ‫روش ﭘﺎك ﺳﺎزي ﺑﻪ ﺻﻮرت دﺳﺘﻲ‪:‬‬ ‫اﺑﺘﺪا ﺗﻤﺎﻣﻲ دادﻩ ﺧﻮد را در ﺳﻴﺴﺘﻢ ﺗﻐﻴﻴﺮ دادﻩ و ﻳﻚ آﭙﻲ از ﺁﻧﻬﺎﺗﻬﻴﻪ آﻨﻴﺪ ‪.‬‬


‫ﭘﺴﻮرد ‪ Administrator‬را دوﺑﺎرﻩ ﺗﻐﻴﻴﺮ دهﻴﺪ و ﻳﻚ ﻧﮕﺎهﻲ ﺑﻪ ﻣﺴﺎﻳﻼﻣﻨﻴﺘﻲ ﺷﺒﻜﻪ ﺧﻮد ﺑﻴﻨﺪازﻳﺪ‪.‬‬ ‫در ‪ taskbar‬دآﻤﻪ ‪ start‬را ﺑﺰﻧﻴﺪ و ﻣﻨﻮي ‪ run‬رااﺟﺮا آﻨﻴﺪ و در ﺁن ‪ Regedit‬را ﺑﻨﻮﻳﺴﻴﺪ و دآﻤﻪ ‪ ok‬را آﻠﻴﻚ آﻨﻴﺪ ﺗﺎ ﺻﻔﺤﻪ وﻳﺮاﻳﺸﮕﺮرﺟﻴﺴﺘﺮي ﺷﻤﺎ ﺑﺎز‬ ‫ﺷﻮد ‪ .‬ﻓﺮاﻣﻮش ﻧﻜﻨﻴﺪ آﻪ ﻗﺒﻞ از دﺳﺘﻜﺎري رﺟﻴﺴﺘﺮي ﻳﻚ ﻧﺴﺨﻪ ﭘﺸﺘﻴﺒﺎن ازﺁن ﺗﻬﻴﻪ آﻨﻴﺪ‪.‬‬ ‫ﺑﺮاي ﺗﻬﻴﻪ ﻧﺴﺨﻪ ﭘﺸﺘﻴﺒﺎن از رﺟﻴﺴﺘﺮي ﺧﻮد ؛ در ﻣﻨﻮي ‪ Registry‬روﻳﮕﺰﻳﻨﻪ ‪ Export Registry File‬و در ﭘﻨﻞ ‪Export range‬ﮔﺰﻳﻨﻪ ‪ All‬را اﻧﺘﺨﺎب آﺮدﻩ و‬ ‫ﺳﭙﺴﺪآﻤﻪ ‪ Save‬را آﻠﻴﻚ آﻨﻴﺪ ﺗﺎ ﻧﺴﺨﻪ ﭘﺸﺘﻴﺒﺎن از رﺟﻴﺴﺘﺮي ﺷﻤﺎ ﺗﻬﻴﻪ ﺷﻮد‪.‬‬ ‫ﺣﺎل درﻣﺪﺧﻞ‪ HKEY_CURRENT_USER‬رﺟﻴﺴﺘﺮي زﻳﺮﻣﺪﺧﻞ‪:‬‬ ‫ﮐﺪ‪:‬‬

‫‪HKCU\Software\Microsoft\Windows\CurrentVersion\Run‬‬ ‫‪Runonce‬‬ ‫‪\smss.exe‬‬ ‫هﺮﻣﺪﺧﻠﻲ آﻪ ﺑﻪ ﻓﺎﻳﻠﻲ اﺷﺎرﻩ ﻣﻲ آﺮد ﺣﺬف آﻨﻴﺪ‪.‬‬ ‫هﻤﭽﻨﻴﻦ در ﻣﺪﺧﻞ ‪ HKEY_LOCAL_MACHINE‬ﻣﻘﺪار ‪ VALUE‬از ‪ CheckedValue‬را ‪ 1‬و از ‪ Shell‬را ‪ explorer.exe‬ﺑﮕﺬارﻳﺪ‪:‬‬ ‫ﮐﺪ‪:‬‬

‫‪HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Exp lorer\Advanced\Folder\Hidden\SHOWALL‬‬ ‫‪CheckedValue‬‬ ‫‪0‬‬ ‫‪HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon‬‬ ‫‪Shell‬‬ ‫‪explorer.exe, killer.exe‬‬ ‫ﺳﭙﺲ رﺟﻴﺴﺘﺮي ﺧﻮد را ﺑﺒﻨﺪﻳﺪ و دوﺑﺎرﻩ ﺳﻴﺴﺘﻢ ﺧﻮد را راﻩ اﻧﺪازي آﻨﻴﺪ‪.‬‬

‫ﮐﺮم ‪( Wukill ) W32/Wukill.worm.gen‬‬

‫ﻃﺮﯾﻘﻪ ﮔﺴﺘﺮش ﮐﺮم‪:‬‬ ‫ﺁﻟﻮدﮔﯽ ﺑﺎ اﺟﺮاﯼ ﻓﺎﯾﻞ ﮐﺮم اﻧﺠﺎم ﻣﯽ ﺷﻮد ‪ .‬ﮐﻪ ﮐﺮم ﺑﺎ ﻓﻼﭘﯽ و ﺗﻤﺎﻣﯽ وﺳﺎﯾﻞ اﻧﺘﻘﺎل ﻓﺎﯾﻞ ﻣﻨﺘﻘﻞ ﻣﯽ ﺷﻮد ‪ .‬ﭼﻮن ﺧﻮد ا در هﺮ ﭘﻮﺷﻪ اﯼ ﮐﻪ ﺑﺎز ﮐﻨﻴﺪ‬ ‫ﮐﭙﯽ ﻣﯽ ﮐﻨﺪ‪.‬‬ ‫در ﮐﺎﻣﭙﻴﻮﺗﺮ ﺁﻟﻮدﻩ‪:‬‬ ‫ﺑﻌﺪ از ﻗﺮار دادن ﻓﻼﭘﯽ ‪ ،‬ﮐﺮم ﺧﻮد را در ﺁن ﮐﭙﯽ ﻣﯽ ﮐﻨﺪ و ﯾﺎ اﮔﺮ ﺷﺨﺺ ﺳﻴﺪﯼ راﯾﺖ ﮐﻨﺪ ‪ ،‬ﮐﺮم را ﮐﻪ ﺑﻪ ﺻﻮرت ﻣﺨﻔﯽ اﺳﺖ را ﻧﻴﺰ راﯾﺖ ﺧﻮاهﺪ ﮐﺮد ‪.‬‬ ‫در ﮐﺎﻣﭙﻴﻮﺗﺮ ﻣﻴﺰﺑﺎن‪:‬‬ ‫اﮔﺮ ﺷﺨﺺ از وﯾﻨﺪوز هﺎﯼ ‪ , ME 2000 , 98‬و وﯾﻨﺪوز هﺎﯾﯽ ﮐﻪ از ‪ Customize Folder Wizard‬اﺳﺘﻔﺎدﻩ ﻣﯽ ﮐﻨﺪ ‪ ،‬داﺷﺘﻪ ﺑﺎﺷﺪ ﺑﺎ ﺑﺎز ﮐﺮدن ﭘﻮﺷﻪ ﯾﺎ‬ ‫ﻓﻼﭘﯽ دراﯾﻮﯼ ﮐﻪ ﮐﺮم در ﺁن وﺟﻮد دارد ﺁﻟﻮدﻩ ﺧﻮاهﺪ ﺷﺪ ‪ .‬ﭼﻮن ﮐﺮم از ﺁﯾﻦ ﺳﺮوﯾﺲ وﯾﻨﺪوز اﺳﺘﻔﺎدﻩ ﮐﺮدن و ﺟﻮد را اﺟﺮا ﻣﯽ ﮐﻨﺪ‪.‬‬ ‫در وﯾﻨﺪوز ‪ xp‬ﭼﻮن اﯾﻦ ﺳﺮوﯾﺲ ﻏﻴﺮ ﻓﻌﺎل اﺳﺖ و دﯾﮕﺮ وﺟﻮد ﻧﺪارد ﺁﻟﻮدﮔﯽ ﻓﻘﻂ ﺑﺎ اﺟﺮاﯼ ﻣﺴﺘﻘﻴﻢ ﮐﺮم ﺷﺮوع ﻣﯽ ﺷﻮد ‪ .‬در وﯾﻨﺪوز هﺎﯼ دﯾﮕﺮ ﻧﻴﺰ ﺑﺎ‬ ‫اﺟﺮاﯼ ﻣﺴﺘﻘﻴﻢ ﮐﺎﻣﭙﻴﻮﺗﺮ ﺁﻟﻮدﻩ ﻣﯽ ﺷﻮد ‪ .‬ﺑﻌﺪ از اﺟﺮاﯼ ﻓﺎﯾﻞ اﮔﺮ ﺑﺎز ﺑﺨﻮاهﻴﺪ ﻓﺎﯾﻞ را اﺟﺮا ﮐﻨﻴﺪ اﺧﺘﺎر زﯾﺮ ﻇﺎهﺮ ﻣﯽ ﺷﻮد‪:‬‬

‫ﮐﺮم ﺧﻮد را ﺑﺎ ﻧﺎم هﺎﯼ ﻣﺨﺘﻠﻒ در ﯾﮑﯽ از ﭘﻮﺷﻪ هﺎﯼ ‪ Help ،Web ،System ،Temp ، Windows‬ﮐﭙﯽ ﻣﯽ ﮐﻨﺪ‪.‬‬


‫و در ﺗﻤﺎﻣﯽ ﭘﻮﺷﻪ هﺎﯾﯽ ﮐﻪ وارد ﺷﻮﯾﺪ ﯾﮏ ﻓﺎﯾﻞ اﺟﺮاﯾﯽ ﺑﺎ ﻧﺎم ﭘﻮﺷﻪ ﻣﯽ ﺳﺎزد و در هﻤﺎن ﭘﻮﺷﻪ ﻓﺎﯾﻞ ‪ desktop.ini‬ﯾﺎ ‪ Rundesktop.ini‬را ﺗﻐﻴﻴﺮ ﻣﯽ‬ ‫دهﺪ و در ﺁن ﮐﺪهﺎﯼ زﯾﺮ را اﺿﺎﻓﻪ ﻣﯽ ﮐﻨﺪ‪:‬‬

‫ﺗﺎ ﻓﺎﯾﻞ دوﻣﯽ ﺑﻪ ﻧﺎم ‪ comment.htt‬ﯾﺎ ‪ Runcomment.htt‬را ﺑﻌﺪ از هﺮ ﺑﺎر ورود ﺑﻪ ﭘﻮﺷﻪ ﯾﺎ دراﯾﻮر هﺎرد اﺟﺮا ﮐﻨﺪ ‪ .‬در اﯾﻦ ﻓﺎﯾﻞ هﻢ ﮐﺪهﺎﯼ زﯾﺮ ﻗﺮار دارد‪:‬‬

‫ﮐﻪ ﻓﺎﯾﻞ اﺟﺮاﯾﯽ ﻣﻮﺟﻮد در ﭘﻮﺷﻪ را اﺟﺮا ﻣﯽ ﮐﻨﺪ ‪.‬‬ ‫هﻤﭽﻨﻴﻦ ﮐﺮم ﻓﺎﯾﻠﯽ ﺑﻪ ﻧﺎم ‪ WINFILE.EXE‬را در ﺗﻤﺎﯾﻢ دراﯾﻮ هﺎﯼ هﺎرد و ﺑﻌﻀﯽ ﭘﻮﺷﻪ هﺎﯼ ﻣﯽ ﺳﺎزد ‪ .‬هﻤﭽﻨﻴﻦ در دراﯾﻮ ﻓﻼﭘﯽ ‪ .‬اﯾﻦ ﻓﺎﯾﻞ ﺷﺒﻴﻪ ﭘﻮﺷﻪ‬ ‫اﺳﺖ‪.‬‬ ‫ﻋﻼﺋﻢ ﺁﻟﻮدﮔﯽ‪:‬‬ ‫)‪1‬وﺟﻮد ﻓﺎﯾﻞ در دراﯾﻮ هﺎﯼ هﺎرد‬ ‫)‪2‬ﮐﭙﯽ ﺷﺪن ﺧﻮد ﮐﺎر اﯾﻦ ﻓﺎﯾﻞ در ﻓﻼﭘﯽ دراﯾﻮ‬ ‫)‪3‬اﮔﺮ ﻓﺎﯾﻠﻬﺎﯼ ﻣﺨﻔﯽ را ﻇﺎهﺮ ﮐﻨﻴﺪ ‪ .‬دو ﺑﺎرﻩ ﺑﻌﺪ از ﻣﺪﺗﯽ ﻣﺨﻔﯽ ﻣﯽ ﺷﻮﻧﺪ‪.‬‬ ‫)‪4‬هﻨﮕﺎم رﻓﺘﺘﻦ ﺑﻪ هﺮ ﭘﻮﺷﻪ ﻓﺎﯾﻠﯽ اﺟﺮاﯼ ﺑﻪ ﺷﮑﻞ ﭘﻮﺷﻪ و ﺑﺎ هﻤﺎن ﻧﺎم در ﺁﻧﺠﺎ ﺳﺎﺧﺘﻪ ﻣﯽ ﺷﻮد )اﻟﺒﺘﻪ ﻣﺨﻔﯽ‪) .‬‬ ‫)‪5‬در وﯾﻨﺪوز هﺎﯼ ‪ 98‬ﺗﺎ ‪ 2000‬وﯾﻨﺪوز ﺑﻌﺪ از ﻣﺪﺗﯽ ﮐﻨﺪ ﻣﯽ ﺷﻮد ‪.‬‬ ‫)‪6‬ﺑﻌﻀﯽ ﻣﻮاﻗﻊ ﮐﭙﯽ و ﭘﺴﺖ ﮐﺎر ﻧﻤﯽ ﮐﻨﺪ ‪ .‬ﯾﻌﻨﯽ ﺷﻤﺎ ﻓﺎﯾﻞ را ﮐﭙﯽ ﻣﯽ ﮐﻨﻴﺪ ‪ .‬اﻣﺎ ﺑﻌﺪ از رﻓﺘﻦ ﺑﻪ ﻣﻘﺼﺪ ﮔﺰﯾﻨﻪ ﭘﺴﺖ ﻏﻴﺮ ﻓﻌﺎل ﺷﺪﻩ اﺳﺖ اﻧﮕﺎر ﮐﭙﯽ‬ ‫اﻧﺠﺎم ﻧﮕﺮﻓﺘﻪ!‬ ‫ﻧﮑﺘﻪ ‪: 1‬وﯾﺮوس ﺑﻪ زﺑﺎن ‪ VB‬ﻧﻮﺷﺘﻪ ﺷﺪﻩ ﺗﻮﺳﻂ ﻣﺎﯾﮑﺮوﺳﺎﻓﺖ وﯾﮋوال اﺳﺘﻮدﯾﻮ‪.‬‬ ‫ﻧﮑﺘﻪ ‪ : 2‬اﺣﺘﻤﺎﻻ ﻧﺎم دﯾﮕﺮ وﯾﺮوس ‪Xgtray‬‬ ‫ﻧﮑﺘﻪ ‪ : 3‬اﮔﺮ هﻨﮕﺎﻣﯽ ﮐﻪ ﻓﺎﯾﻞ اﺻﻠﯽ ﮐﺮم در ﯾﮑﯽ از ﭘﻮﺷﻪ هﺎﯼ ‪Help ،Web ،System ،Temp ، Windows‬ﺑﺎﺷﺪ و ﺷﻤﺎ وارد ﭘﻮﺷﻪ اﯼ ﺷﻮﯾﺪ ﮐﻪ‬ ‫ﮐﺮم در ﺁن اﺳﺖ ﺁن وﻗﺖ ﮐﺮم ﺟﺎﯼ ﺣﻮد را ﻋﻮض ﻣﯽ ﮐﻨﺪ و ﺑﻪ ﭘﻮﺷﻪ ﯼ دﯾﮕﺮﯼ ﻣﯽ رود!‬ ‫ﻃﺮﯾﻘﻪ ﭘﺎﮎ ﮐﺮدن وﯾﺮوس‪:‬‬ ‫ﺗﻤﺎﻣﯽ ﺁﻧﺘﯽ وﯾﺮوس هﺎ دﯾﮕﺮ اﯾﻦ وﯾﺮوس را ﻣﯽ ﺷﻨﺎﺳﻨﺪ‪.‬‬ ‫اﻣﺎ ﭘﺎﮎ ﮐﺮدن دﺳﺘﯽ ﺑﻪ اﯾﻦ ﺻﻮرت اﺳﺖ‪.‬‬ ‫)‪1‬اﺑﺘﺪا ﻓﺎﯾﻞ اﺟﺮاﯾﯽ وﯾﺮوس را از ﮐﺎر ﻣﯽ اﻧﺪازﯾﺪ ‪ ) .‬ﻓﺎﯾﻠﯽ ﮐﻪ در ﺣﺎﻓﻈﻪ اﺳﺖ ) ﺑﺎ‪Taskmanenger‬‬ ‫)‪2‬ﺑﺎ ﺳﺮچ وﯾﻨﺪوز دﻧﺒﺎل ﻓﺎﯾﻠﻬﺎﯼ اﺟﺮاﯾﯽ ﺑﺎ ﺣﺠﻢ ‪ 48‬ﮐﻴﻠﻮ ﺑﺎﯾﺖ ﻣﯽ ﮔﺮدﯾﺪ ‪ .‬ﺑﻌﺪ ﺁﻧﻬﺎﯾﯽ را ﮐﻪ ﺷﮑﻞ ﭘﻮﺷﻪ هﺴﺘﻨﺪ را ﭘﺎﮎ ﻣﯽ ﮐﻨﻴﺪ‪.‬‬ ‫)‪3‬دو ﺑﺎرﻩ ﺑﺎﺳﺮچ وﯾﻨﺪوز دﻧﺒﺎل ﻓﺎﯾﻠﻬﺎﯾﯽ ﺑﺎ ﭘﺴﻮﻧﺪ ‪ htt‬و ﺑﺎ ﻧﺎم هﺎﯼ ‪ comment‬و ‪ Runcomment‬ﻣﻴﮕﺮدﯾﺪ ‪ .‬هﻤﻪ را ﭘﺎﮎ ﮐﻨﻴﺪ ‪.‬‬ ‫اﻣﺎ ﺑﻬﺘﺮﯾﻦ ﮐﺎر اﺳﺘﻔﺎدﻩ از ﯾﮏ ﺁﻧﺘﯽ وﯾﺮوس اﺳﺖ ‪ .‬ﺑﻬﺘﺮ اﺳﺖ از ﻣﮑﺎﻓﯽ ورژن ‪ 8‬ﺑﻪ ﺑﺎﻻ اﺳﺘﻔﺎدﻩ ﮐﻨﻴﺪ‬ ‫اﯾﻦ وﯾﺮس ﻣﻤﮑﻦ اﺳﺖ ﮐﺎرهﺎﯼ دﯾﮕﺮﯼ هﻢ اﻧﺠﺎم دهﺪ‬


Turn static files into dynamic content formats.

Create a flipbook
Issuu converts static files into: digital portfolios, online yearbooks, online catalogs, digital photo albums and more. Sign up and create your flipbook.