• بادئ الموضوع بادئ الموضوع mesoka
  • تاريخ البدء تاريخ البدء

mesoka

زيزوومى مميز
إنضم
16 مارس 2008
المشاركات
425
مستوى التفاعل
32
النقاط
480
الإقامة
Egypt - Al-mansoura
غير متصل
سلام عليكم
زى ما هو واضح بالعنوان هناك فيرس ملعون اخترق اجهزة الكافيه اللى انا شغال فيه
جربت معاه النود 32 انترنت سيكيورتى واداه الهايجاك وما نفع معاه
كل ما امسحه الاقيه جه تاني
مش هقدر اقول غير البركة فيكم لانى بجد اتخنقت من الفيروس ده واول مرة يمر عليا حاجه خنيقه كده :f:

ده تقرير الهايجاك

Logfile of Trend Micro HijackThis v2.0.4
Scan saved at 08:22:24 م, on 08/06/2011
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\csrss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\Program Files\Faronics\Deep Freeze\Install C-0\DF5Serv.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\Explorer.EXE
C:\Program Files\Microsoft Office\Office12\GrooveMonitor.exe
C:\Program Files\ESET\ESET Smart Security\egui.exe
C:\Program Files\Faronics\Deep Freeze\Install C-0\_$Df\FrzState2k.exe
C:\Program Files\Bonjour\mDNSResponder.exe
C:\Program Files\ESET\ESET Smart Security\ekrn.exe
C:\WINDOWS\system32\nvsvc32.exe
C:\Documents and Settings\AMC 6\My Documents\Downloads\HIJACKTHIS.EXE
C:\WINDOWS\system32\wbem\wmiprvse.exe
C:\WINDOWS\system32\wuauclt.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page =

يجب عليك تسجيل الدخول أو التسجيل لمشاهدة الرابط المخفي


R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL =

يجب عليك تسجيل الدخول أو التسجيل لمشاهدة الرابط المخفي


R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page =

يجب عليك تسجيل الدخول أو التسجيل لمشاهدة الرابط المخفي


R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext =

يجب عليك تسجيل الدخول أو التسجيل لمشاهدة الرابط المخفي

(obfuscated)
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = *.local
O2 - BHO: Groove GFS Browser Helper - {72853161-30C5-4D22-B7F9-0BBC1D38A37E} - C:\PROGRA~1\MICROS~2\Office12\GRA8E1~1.DLL
O2 - BHO: Windows Live Sign-in Helper - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Common Files\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [GrooveMonitor] "C:\Program Files\Microsoft Office\Office12\GrooveMonitor.exe"
O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
O4 - HKLM\..\Run: [egui] "C:\Program Files\ESET\ESET Smart Security\egui.exe" /hide /waitservice
O4 - HKLM\..\Run: [CafeAgent] C:\Program Files\CafeSuite\CafeAgent\CafeAgent.exe /normal
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'LOCAL SERVICE')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'NETWORK SERVICE')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O8 - Extra context menu item: ت&صدير إلى Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office12\EXCEL.EXE/3000
O9 - Extra button: إرسال إلى OneNote - {2670000A-7350-4f3c-8081-5663EE0C6C49} - C:\PROGRA~1\MICROS~2\Office12\ONBttnIE.dll
O9 - Extra 'Tools' menuitem: إر&سال إلى OneNote - {2670000A-7350-4f3c-8081-5663EE0C6C49} - C:\PROGRA~1\MICROS~2\Office12\ONBttnIE.dll
O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\Office12\REFIEBAR.DLL
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O10 - Unknown file in Winsock LSP: c:\windows\system32\nwprovau.dll
O17 - HKLM\System\CCS\Services\Tcpip\..\{F68CEA56-99C2-446A-969A-E5013A938B4C}: NameServer = 163.121.128.134,163.121.128.135
O18 - Protocol: grooveLocalGWS - {88FED34C-F0CA-4636-A375-3CB6248B04CD} - C:\PROGRA~1\MICROS~2\Office12\GR99D3~1.DLL
O22 - SharedTaskScheduler: Browseui preloader - {438755C2-A8BA-11D1-B96B-00A0C90312E1} - C:\WINDOWS\system32\browseui.dll
O22 - SharedTaskScheduler: Component Categories cache daemon - {8C7461EF-2B13-11d2-BE35-3078302C2030} - C:\WINDOWS\system32\browseui.dll
O23 - Service: Application Layer Gateway Service (ALG) - Unknown owner - C:\WINDOWS\System32\alg.exe (file missing)
O23 - Service: Bonjour Service - Apple Inc. - C:\Program Files\Bonjour\mDNSResponder.exe
O23 - Service: CafeAgent - CafeSuite - C:\Program Files\CafeSuite\CafeAgent\CafeAgent.exe
O23 - Service: DF5Serv - Faronics Corporation - C:\Program Files\Faronics\Deep Freeze\Install C-0\DF5Serv.exe
O23 - Service: ESET HTTP Server (EhttpSrv) - ESET - C:\Program Files\ESET\ESET Smart Security\EHttpSrv.exe
O23 - Service: ESET Service (ekrn) - ESET - C:\Program Files\ESET\ESET Smart Security\ekrn.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - Unknown owner - C:\WINDOWS\system32\nvsvc32.exe
O23 - Service: Print Spooler (Spooler) - Unknown owner - C:\WINDOWS\system32\spoolsv.exe

--
End of file - 5356 bytes


وده تقرير runscanner

مفيش تقرير :p:

للاسف معرفتش احصل على تقرير لان startup متدمر :f:
 

علم وجارى التنفيذ يا فندم
 
تم بحمد لله

************' Anti-Malware 1.51.0.1200

يجب عليك تسجيل الدخول أو التسجيل لمشاهدة الرابط المخفي



Database version: 6705

Windows 5.1.2600 Service Pack 2
Internet Explorer 6.0.2900.2180

08/06/2011 08:45:25 م
mbam-log-2011-06-08 (20-45-25).txt

Scan type: Full scan (C:\|)
Objects scanned: 149828
Time elapsed: 8 minute(s), 8 second(s)

Memory Processes Infected: 0
Memory Modules Infected: 0
Registry Keys Infected: 0
Registry Values Infected: 0
Registry Data Items Infected: 3
Folders Infected: 0
Files Infected: 3

Memory Processes Infected:
(No malicious items detected)

Memory Modules Infected:
(No malicious items detected)

Registry Keys Infected:
(No malicious items detected)

Registry Values Infected:
(No malicious items detected)

Registry Data Items Infected:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\AntiVirusDisableNotify (PUM.Disabled.SecurityCenter) -> Bad: (1) Good: (0) -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\FirewallDisableNotify (PUM.Disabled.SecurityCenter) -> Bad: (1) Good: (0) -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\UpdatesDisableNotify (PUM.Disabled.SecurityCenter) -> Bad: (1) Good: (0) -> Quarantined and deleted successfully.

Folders Infected:
(No malicious items detected)

Files Infected:
c:\system volume information\_restore{8734f29b-617d-471c-b3e6-b334977e06b9}\RP35\A0007128.exe (Trojan.Agent.Gen) -> Quarantined and deleted successfully.
c:\WINDOWS\Temp\VRT42.tmp (Backdoor.Agent.PS) -> Quarantined and deleted successfully.
c:\WINDOWS\Temp\VRTB.tmp (Backdoor.Agent.PS) -> Quarantined and deleted successfully.

وما ذالت رسائل النود شغاله

error while cleaning

threat

win32/virunt.NBP virus :S
 
كيف اكتشفت الفيروس وعرفت اسمه ؟
 

::

بالاذن





حمل وافحص بالاداه التاليه

يجب عليك تسجيل الدخول أو التسجيل لمشاهدة الرابط المخفي




63759e4d4fc114e193f251a94776da7a.png

 
توقيع : الخفـوق

يجب عليك تسجيل الدخول أو التسجيل لمشاهدة الرابط المخفي


برنامج الحمايه يا صديقى هو من اكتشفه
وطوال فترة عملى على الجهاز شغااااااال رسائل بتقول انه تم الحذف ورسائل اخرى معناها انه غير قادرة على الحذف
 
هل فى امل لحذف هذا الفيرس عن طريق تركيب الهارد المتفيرس على جهازى مثلا
لانى الان فى المنزل والهاردات المتفيرسه معايا
هل هتبقى محاولة ناجحه ام فاشله وبلاش منها ؟
 
س / هل لديك القدره للتعامل مع الرجستري + ملفات الويندوز بحذر ؟

يعني تعرف تميز بين ملفات النظام والدخول لمسارات الرجستري ؟



يوجد حل يدوي من الوضع الامن



انتظر الاجابه
 
توقيع : الخفـوق
أخـــي جرب مع

يجب عليك تسجيل الدخول أو التسجيل لمشاهدة الرابط المخفي



بعد الإنتـهاء مما قالــه الإخوة
 
توقيع : SeCuRiTy-DZ
حان وقت التجربه
اشكركم يا شباب لوقوفكم بجانبى
وانا هعقب على مشاكاتكم مشاكره مشاركة عند الانتهاء
 



تفضل يا غالي

حل انتزاعه بشكل يدوي


نعيد تشغيل الجهاز وندخل ع الوضع الامن

safe mode


بعدين نروح للرجستري

ونشوف مساراته بالرجستري

HKEY_LOCAL_MACHINE\SOFTWARE\MICROSOFT\WINDOWS\CURRENTVERSION\RUN\ XTray.exe

مثل ما نشوف موجود مع قائمة تشغيل
تكون بالجهه الثانيه من مسارات الرجستري

نأشر على
XTray.exe

زر ماوس يمين ونختار حذف بعد التأكد من اسمه





HKEY_LOCAL_MACHINESOFTWARE
MICROSOFTWINDOWSCURRENTVERSIONRUN XTray.exe


برضو نفس الفكره نتاكد من نفس الاسم
وانه بقائمه

Run

كليك يمين عليه ونختار حذف




موفق
 
توقيع : الخفـوق

يجب عليك تسجيل الدخول أو التسجيل لمشاهدة الرابط المخفي


اخوي هذي النوع من الفايروسات مثل الوباء يزرع نفسه في كل محل ويرجع من جديد ولو حذفته من هنا يرجع هنا ورح تتعب وانت تستخدم ادوات

الطريقة المضمونة

يجب ان تستخدم اسطوانة تتظيف خاصة

انصحك بالافيرا او الكاسبر للتنظيف

يجب عليك تسجيل الدخول أو التسجيل لمشاهدة الرابط المخفي

 
G:\WINDOWS\system32\nvsvc32.exe - Win32/Virut.NBP virus - cleaned - quarantined
G:\WINDOWS\system32\spoolsv.exe - Win32/Virut.NBP virus - cleaned - quarantined

سبحان الله !
امال كانوا مش راضيين يتمسحوا ليه بقى فى الاول على الجهاز الاصلى ؟
عموما انا لسه هجرب تانى عشان الفيرس ده ملوش امان
ابقوا معنا
 

يجب عليك تسجيل الدخول أو التسجيل لمشاهدة الرابط المخفي

يا اخى يا زين ما قلت ده قرفنى كل ما امسحه يرجع :mad:
لاول مرة فى حياتى راح يتم اللجوء الى اسطوانات الانقاذ راح نتعلم شىء جديد :d:
اذا جارى التحميل بعد الانتهاء من تحميل اداه الكاسبر سكاى
 

يجب عليك تسجيل الدخول أو التسجيل لمشاهدة الرابط المخفي


اشكرك من اعماق قلبى على مساهمتك انا جربت من شوية عمل سكان على نفس البارتشن لكن لم اجد شيئا عموما للتاكيد انا هجرب اسطوانه الانقاذ بعد تنزيلها وهبوت من الهارد المتفيرس كده واشوف هيحصل ايه وهتيجي نفس الرسائل ولا لا ارجوكم ابقوا معنا
 
العفو يا غالي

موفق ان شاء الله



وضررررررررروري تتأكد انه ما يقلع مع برامج البدء

من عند Run


المسارت المذكوره اعلاه من الوضع الامن


بالتوفيق
 
توقيع : الخفـوق
الاسطوانه مش راضية تتحرق

6c537f06a122fb4a2401a2951d59ce54.jpg
 
عودة
أعلى