thuglifo0o

زيزوومى محترف
إنضم
24 أغسطس 2011
المشاركات
1,896
مستوى التفاعل
234
النقاط
720
الإقامة
UAE
غير متصل
السلام عليكم ورحمة الله وبركاته . . ~
في البدايه أعتذر عن طول الموضوع لكن أرجو منكم قراءته حتى النهايه ..


بالأمس قمت بتنزيل برنامج اسمه free opner وهذا موقعه الرسمي

يجب عليك تسجيل الدخول أو التسجيل لمشاهدة الرابط المخفي


وهذا البرنامج يتطلب بالضروره تنزيل برنامج K-Lite Codec Pack تلقائيا ..
ولكن بعد تنزيله بفتره حوالي 10 دقائق ظهرت لي رسالة توقف مستكشف الويندوز عن العمل ..
وبعد البحث في الانترنت وجدت أن هذه المشكله سببها برنامج K-Lite Codec Pack ( لا أعرف ان كانت هذه الملعلومه صحيحه ) لذلك أود أن أعرف أولا ..

* هل ظهور رسالة توقف مستكشف ويندوز عن العمل سببها البرنامج المذكور في الأعلى أو كما قرأت تكون دليل على اختراق الجهاز .

وأيضا لاحظت عند الدخول الى ادارة المهام أجد ثلاثة مهام من مستكشف الويندوز

يجب عليك تسجيل الدخول أو التسجيل لمشاهدة الرابط المخفي



( هذه الصوره لتوضيح ما أقصده بمستكشف الويندوز ولا يوجد فيها الثلاثة مهام التي ذكرتها )

اثنان منهم يستهلكون مساحه صغيره من الرام وواحد يستهلك مساحه كبيره .. وعندما قمت بانهاء مهمة الاثنان اللذان يستهلكان مساحه صغيره لم يتغير شيء وظل الويندوز يعمل وعندما أنهيت مهمة الثالثه توقف الويندوز ( أعتقد أنكم تعرفون ما أقصده بتوقف الويندوز )

فأرجو من ذوي الخبره أخباري ما إذا كان هذا الشيء طبيعي أم لا .. ~

أرجو أن لا يكون هنـآك مخترق ..


ثانيا ..

بعد أن شككت في وجود تروجونات قمت بفحص حاسوبي ببرنامج النورتون المثبت عندي ولكنه لم يكتشف شيئ ..
فاستخدمت برنامج Hard protect وهذا الموقع الرسمي له

يجب عليك تسجيل الدخول أو التسجيل لمشاهدة الرابط المخفي


واكتشف هذه التهديدات ( أرجو من الخبراء إخباري ما إن كانت هذه تهديدات أم لا )

Saved date: 12/26/2013 8:58:23 PM
Files detected: 13
Files scanned: 1,537
Processes scanned: 62
Modules scanned: 580
ASEPs scanned: 470
Downloads scanned: 0
Deep analysis: 10
---------------------------------------------------------------------------------

Files

---------------------------------------------------------------------------------

File path: d:\program files\internet download manager\iemonitor.exe
MD5: bd95e822e7a958bbca842d078426a151
SHA-1: e7af8fc8b1b79a994781379b6edcc6a842616a07
Created: 12/15/2013 1:43:44 PM
Detections: 2
Determination: Ignore
- Trend Micro House Call as TROJ_GEN.F47V1109 (Undefined malware)
- Antiy Labs AVL as Trojan/Win32.Agent (Undefined malware)

---------------------------------------------------------------------------------

File path: d:\program files\internet download manager\idman.exe
MD5: f56153d0b569329f0349870b952f5730
SHA-1: 7a8ea352f1f3074e280f7b93fe1b1c08d441aa92
Created: 12/15/2013 1:43:46 PM
Detections: 1
Determination: Ignore
- Comodo Security as Heur.Suspicious (Undefined malware)

---------------------------------------------------------------------------------

File path: c:\program files\codemeter\runtime\bin\codemeter.exe
MD5: 6faca9c62024e14251c7ed33a8e8b660
SHA-1: 0676fa5f791f0f3c796994774ced833a2df6a357
Created: 8/25/2013 7:41:52 AM
Detections: 1
Determination: Ignore
- Dr.Web as BACKDOOR.Trojan (Undefined malware)

---------------------------------------------------------------------------------

File path: c:\program files\common files\adobe\arm\1.0\armsvc.exe
MD5: 3927397ac60d943daf8808affed582b7
SHA-1: d95d0163cb309ee15a36ecfe5cb0680d01993b5c
Created: 1/7/2013 11:56:32 AM
Detections: 1
Determination: Ignore
- Boost by Reason as UnneededApp.Service.AdobeSystemsorporated.G (Adware)

---------------------------------------------------------------------------------

File path: c:\program files\hotspot shield\bin\cmw_srv.exe
MD5: 201835aeb325121872f5a48aa78b56cd
SHA-1: 6dd42c58900225107c10a39af472534fe1b3d4f6
Created: 11/2/2013 3:54:00 AM
Detections: 1
Determination: Ignore
- Reason Anti.Crapware as PUP.Service.AnchorFree.H (Adware)

---------------------------------------------------------------------------------

File path: c:\windows\system32\drivers\hssdrv6.sys
MD5: f69a3e1d65c87332366ed3a3dfa36561
SHA-1: 7972dc15af6a766667ec60f0ddc44d8c6a56df0a
Created: 11/10/2013 5:26:55 PM
Detections: 2
Determination: Ignore
- Reason Anti.Crapware as Bundleware.HotspotShield.AnchorFree.K (Undefined malware)
- Boost by Reason as Bundleware.HotspotShield.AnchorFree.K (Undefined malware)

---------------------------------------------------------------------------------

File path: c:\windows\system32\drivers\rimserial.sys
MD5: c4f4fcd5ae48bdd31648981ddf8ef993
SHA-1: 4c1cd8ccb3230705c1881502d68a42bb17ed5c58
Created: 7/12/2013 10:34:08 PM
Detections: 1
Determination: Ignore
- Bkav FE as HW32.Nonim (Undefined malware)

---------------------------------------------------------------------------------

File path: c:\windows\system32\drivers\taphss6.sys
MD5: 24b00b8a1ddc757042c6b52303296707
SHA-1: c9d9f9ea2b6be09e2e5bbe46b17d79c6d8a73671
Created: 6/21/2013 5:09:02 AM
Detections: 2
Determination: Ignore
- Reason Anti.Crapware as PUP.AnchorFree.K (Adware)
- Boost by Reason as PUP.AnchorFree.K (Adware)

---------------------------------------------------------------------------------

File path: c:\windows\system32\drivers\usbcir.sys
MD5: 2352ab5f9f8f097bf9d41d5a4718a041
SHA-1: 4e58c07158e142d801ba8639819380b1d737642f
Created: 10/9/2013 5:08:22 PM
Detections: 1
Determination: Ignore
- Bkav FE as HW32.Nonim (Undefined malware)

---------------------------------------------------------------------------------

File path: d:\program files\videolan\vlc\vlc.exe
MD5: 73a6bf01391cd65dbe9bbcb7300a9863
SHA-1: 2fbadd13acdb5ce7bb60d79545a827c11f938de9
Created: 12/9/2013 4:18:16 AM
Detections: 1
Determination: Ignore
- Bkav FE as W32.HfsAutoB (Undefined malware)

---------------------------------------------------------------------------------

File path: d:\program files\folderico\folderico40.dll
MD5: f29bd7ab3225777fee786200e13e73c5
SHA-1: 7dbfe896844a71153cd8570d65ee8b9cd9cd4dd7
Created: 3/14/2011 2:10:24 AM
Detections: 1
Determination: Ignore
- Symantec as WS.Reputation (Ignore)

---------------------------------------------------------------------------------

File path: d:\program files\videolan\vlc\axvlc.dll
MD5: 6e6c9dc3d5c8b4fccb8a223e5a7c641d
SHA-1: eeecb42cabc82556838591e3b5795f973ad75343
Created: 12/9/2013 4:18:16 AM
Detections: 1
Determination: Ignore
- Bkav FE as W32.HfsAutoB (Undefined malware)

---------------------------------------------------------------------------------

File path: c:\program files\yahoo!\shared\npystate.dll
MD5: 18883601394c553aa6a60d0b7392c5df
SHA-1: 1f3b5a7360aaa9013b024e422b6a8b4c7f72989c
Created: 6/19/2013 3:33:48 PM
Detections: 1
Determination: Ignore
- Antiy Labs AVL as Trojan/Win32.Agent2.gen (Undefined malware)




وقمت بحذف 2 منهم وهما يتعلقان ببرنامج Hot Spot shield ( الجدير بالذكر أن هذا البرنامج قمت بحذفه مسبقا )

c:\windows\system32\drivers\hssdrv6.sys
c:\program files\hotspot shield\bin\cmw_srv.exe

هاتان هم الاصاباتان ..

ولم يحدث شيء بعد حذفهما

وأغلقت الجهاز وعندما قمت بفتحه مرة آخى في اليوم التالي وجدت أنه لا يستطيع الاتصال بالانترنت
وبالتالي استنتجت ان المشكله من الاصابتان اللي حذفتهما من قبل ..
فقمت باعادة تثبيت الهوت سبوت وأعدت تشغيل الجهاز واشتغل الانترنت ( لذلك أعتقد أن استنتاجي كان صحيحا ) . .

ولذلك أرجو منكم إخباري سبب هذه المشكله . . وكيف أتخلص من الهوتسبوت بالكامل دون أن يتبقى منه أي بقايا

وأرجو في النهاية إخباري ما اذا كان جهازي مخترقا أم لا

في اتظـآركم​
 

في الانتظـآر للضروره ..
 
للرفع
 
للرفع
 
بعيدا عن الموضوع
لاعلاقه بتوقف متصفح الاكسبلورر الخاص بالنظام بـــ K-Lite Codec Pack
الا لو البرنامج نفسه مش من موقعه الرسمى
---------------------------
ولو انت عملت انهاء لعملية explorer.exe ...بالطبيعى ان متصفح الويندوز يقفل لان المهمه خاصه بمتصفح الويندوز ياغالى
ولارجاعها من التاسك ايضا ...
file...newtask....explorer.exe....enter
========
اولا قم بفحص كامل للجهاز
http://forum.zyzoom.net/threads/204825/
----
وبعدها نكمل موضوع النت بعد الهوت سبوت
 
توقيع : وليد الجمل

يجب عليك تسجيل الدخول أو التسجيل لمشاهدة الرابط المخفي




قمت بعمل فحص بالأمس بالستخدام المالوير بايت

* ولكنك لم توضح لي سبب ظهور 3 من عملية explorer.exe هل هذا طبيعي .. ( أرجو توضيح هذه النقطه .. )

قمت بعمل فحص باستخدام مالويربايت + هيتمان برو

وهذه هي التائج ..

أرجو منك تحليل الاصابات ..


الاصابات التي اكتشفها هيتمان برو

يجب عليك تسجيل الدخول أو التسجيل لمشاهدة الرابط المخفي




وهذا تقرير المالوير بايت ..


Malwarebytes Anti-Malware (PRO) 1.75.0.1300

يجب عليك تسجيل الدخول أو التسجيل لمشاهدة الرابط المخفي



Database version: v2013.12.28.02

Windows 7 Service Pack 1 x86 NTFS (Safe Mode)
Internet Explorer 11.0.9600.16476
a.m.3 :: AM3-PC [administrator]

Protection: Disabled

12/28/2013 3:09:59 PM
MBAM-log-2013-12-28 (16-09-31).txt

Scan type: Full scan (C:\|D:\|E:\|)
Scan options enabled: Memory | Startup | Registry | File System | Heuristics/Extra | PUP | PUM
Scan options disabled: Heuristics/Shuriken | P2P
Objects scanned: 384933
Time elapsed: 28 minute(s), 31 second(s)

Memory Processes Detected: 0
(No malicious items detected)

Memory Modules Detected: 0
(No malicious items detected)

Registry Keys Detected: 0
(No malicious items detected)

Registry Values Detected: 0
(No malicious items detected)

Registry Data Items Detected: 0
(No malicious items detected)

Folders Detected: 0
(No malicious items detected)

Files Detected: 8
C:\Users\a.m.3\Desktop\produkey.zip (PUP.PSWTool.ProductKey) -> No action taken.
D:\Program Files\FreeTime\FormatFactory\FFModules\Package\BaiDu\hao123inst-saudi-forf.exe (PUP.Optional.Hao123.A) -> No action taken.
D:\Program Files\Internet Download Manager\Keygen.and.Patch-UnREaL.exe (RiskWare.Tool.CK) -> No action taken.
E:\installes\freeopener_d2197264.exe (PUP.Optional.InstallIQ) -> No action taken.
E:\installes\Unlocker_1.9.2.exe (PUP.Optional.Babylon.A) -> No action taken.
E:\installes\برامج أساسيه\Internet Download Manager\IDM-SND-Remove Act\SnDk&p.exe (Spyware.Password) -> No action taken.
E:\installes\برامج أساسيه\Internet Download Manager\IDM-UnReal-Act\Keygen.and.Patch-UnREaL.exe (RiskWare.Tool.CK) -> No action taken.
E:\installes\برامج أساسيه\Windows Loader\Windows Loader.exe (Trojan.Winload) -> No action taken.

(end)



في انتظـآر تحليل هذه الاصابات ..



 
الصوره لايوجد بها فايروسات وانما اخطاء عاديه ...
واظهر ان فيه بروكسى شغال...اعتقد الهوت سبوت ...لانك بعد ماتشيله النت بيفصل وتحتاج اعادة
هيكلته واعاداته مرة اخرى

انظر جهازى
srJWCXc.jpg


بالنسبه للمالوير ...وجد اكتشافات او تهديدات ..(باتشالت برامج وفورمات فاكتورى والبرنامج المذكور freeopener )
اتبع كل مسار وستعرف عماذا يتكلم المالوير
 
توقيع : وليد الجمل

يجب عليك تسجيل الدخول أو التسجيل لمشاهدة الرابط المخفي



تمـآم يعني بالنسيه لظهور أكثر من مهمه ل ويندوز اكسبلورر لا توجد مشكله .. ( الحمدلله .. )
وبالنسبه لاكتشافات المالوير باليت فهي مجرد باتشات ( يعني أيضا لا توجد مشكله بهـا )

طيب وبالنسبه لاكتشافات الهيتمان برو . . ؟
 
صورة الهيتمان
لايوجد بها فايروسات وانما اخطاء ولم يصنفها على انها threats
اى تهديدات .....فقط اخطاء عاديه ومنها بروكسى
 
توقيع : وليد الجمل
أخي يعني الآن أتاكد أن الجهاز سليم وليس به أي شيئ .. ؟ ؟
 
انا شايف ان جهازك عادى يعنى مفيش فيه مشاكل
-------------
 
توقيع : وليد الجمل
أخي اسمحلي أستفسر عن هذه الاصابات


File path: c:\program files\codemeter\runtime\bin\codemeter.exe


File path: c:\windows\system32\drivers\rimserial.sys


File path: c:\windows\system32\drivers\usbcir.sys


+

بالنسبه ل برنامج foldarico + برنامج freeopner هل هما موثوقان .. ؟ لأن برامج الحمايه أظهرت أنهما تهديدات
 
freeopner ...هل تحتاجه ...ان كان لا احذفه او التانى كمان
وهذا البرنامج ايضا codemeter.exe ....هل تريده ؟
 
توقيع : وليد الجمل
أصلا أنا لا أعرف هذا البرنامج codemeter ولا أذكر أني قمت بتنزيله
لعله برنامج تابع لأحد البرامج .. ؟؟
 
اخي قم باعادة الفحص بواسطة المالوير بايت واحذف الاصابات

freeopener هذا برنامج يقوم بفتح الكتب الالكترونيه وملفات ورد .,الخ

codemeter هذا يستخدم لتشفير البيانات

foldarico لتغير اشكال الايكونات

اخي البرامج التي لم تقم بتنصيبها يفضل حذفها لانها تكون مدموجه مع برنامج مشهور وعند التنصيب تنزل على حاسوبك لتسويقها واشهارها واحتمال ان تحتوي على اخطاء برمجيه او فايروسات
 
التعديل الأخير:
توقيع : Gone without a trace

يجب عليك تسجيل الدخول أو التسجيل لمشاهدة الرابط المخفي




أخي أنا حذفت الاصابات ..

لكن انا حبيت أسأل اذا كانت البرامج السالف ذكرها ضاره ام لا .. ( أنت ذكرت لي مهامها وأنا اعرف مهامهـآ )

وأيضا أريدك أن تخبرني عن هذه المهمه هل هي طبيعيه .. ؟


يجب عليك تسجيل الدخول أو التسجيل لمشاهدة الرابط المخفي

 
هي برامج غير مرغوب بها حسب تصنيف المالوير والافضل حذفها ودائما حمل البرامج من المواقع الرسميه

وحسب تقرير مالوير يقول انه لم يتخذ اجراء No action taken لذلك قلت لك احذف الاصابات

ولو كان جهازك مخترق لظهر في التقرير

والعملية rundll32 طبيعيه
 
توقيع : Gone without a trace
تمـآم يعطيك العافيه ..

لكن برنامج freeopner حملته من الموقع الرسمي وهذا ما قاجئني باكتشاف المالوير بايت مع انه مجاني وغير مكرك .. المهم انتهينا من هذه النقطه ..

لكن ماذا عن انقطاع النت .. هل بسبب الهوت سبوت .. ؟
 

يجب عليك تسجيل الدخول أو التسجيل لمشاهدة الرابط المخفي


البروسس المشار اليها بالأصفر طبيعة والبرامج التي تتحدث عنها لها مواقع رسمية فقم بتحميلها موقع موثوق ك ال softpedia
الاصابات يبدو انها تعريفات لبروكسي معين فهي مجرد اشتباهات والله اعلم
ماتبقى هية برامج مكركة وجهازك يبدو نظيف :D
 
توقيع : Alp Arslan

يجب عليك تسجيل الدخول أو التسجيل لمشاهدة الرابط المخفي


الله يعافيك

اخي في مواقع تظهر تكون ليست موثوقه لذلك يجب عليك الحذر

نعم بعد حذف هذا الشيلد ينقطع النت بسبب بقاء اعدادات السيرفر الخاص في البرنامج ولحل هذه المشكله يجب عليك اعادة اعدادات LAN لما كانت عليه
 
توقيع : Gone without a trace
عودة
أعلى