فهد بن خالد
زيزوومى فعال
غير متصل
من فضلك قم بتحديث الصفحة لمشاهدة المحتوى المخفي
السلام عليكم ورحمة الله وبركاته ,,
الله يوفقكم ويجزاكم عني وعن كل الاعضاء الاجر العظيم ،،
عندي مشكله اخواني الريجستري مايفتح معي ،،
ومن ثلاث ايام وجهازي وضعه مو طبيعي ،، الماوس تجي اوقات يتحرك من حاله ،،
استخدمت برنامج RootkitReveal
وطلع معي هالتقرير
HKU\S-1-5-21-507921405-1275210071-839522115-1003\Software\Microsoft\Windows\Shell\Bags\1\Desktop\ItemPos1024x768(1) 10/04/1433 08:48 2.58 KB Data mismatch between Windows API and raw hive data.
HKLM\SECURITY\Policy\Secrets\SAC* 02/04/1432 10:26 0 bytes Key name contains embedded nulls (*)
HKLM\SECURITY\Policy\Secrets\SAI* 02/04/1432 10:26 0 bytes Key name contains embedded nulls (*)
C:\WINDOWS\Prefetch\CMD.EXE-087B4001.pf 10/04/1433 09:01 23.89 KB Hidden from Windows API.
ولا فهمت الحل من التقرير ،،،
و شغلت برنامج X-NetStat Professional لجل اتابع المنافذ مع اني تابعت شروح وعملتها لاغلاق المنافذ
ومن البرنامج ظهر لي منفذ والملف المشغل للمنفذ
Port 1981
[shockrave]
Shockrave Trojan Horse p2pq
p2pq
Also Bowl Trojan
C:\WINDOWS\system32\kernel32.dll
الله يجزاكم خير ان كان في معلومه لاتقصرون ومالكم إلا الدعوه الصادقه وجزاكم الله خير ،،
تقرير الهايجاك
Logfile of Trend Micro HijackThis v2.0.4
Scan saved at 09:56:21 م, on 04/03/2012
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v8.00 (8.00.6001.18702)
Boot mode: Normal
Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\Program Files\ESET\ESET NOD32 Antivirus\ekrn.exe
C:\Program Files\Common Files\Microsoft Shared\VS7DEBUG\MDM.EXE
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\RTHDCPL.EXE
C:\WINDOWS\system32\igfxtray.exe
C:\WINDOWS\system32\hkcmd.exe
C:\WINDOWS\system32\igfxpers.exe
C:\Program Files\ESET\ESET NOD32 Antivirus\egui.exe
C:\WINDOWS\system32\igfxsrvc.exe
C:\Program Files\Ad Muncher\AdMunch.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Program Files\Internet Download Manager\IDMan.exe
C:\Program Files\Internet Download Manager\IEMonitor.exe
C:\Program Files\Trend Micro\HiJackThis\HiJackThis.exe
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = about:blank
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page =
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page =
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName =
O2 - BHO: IDM Helper - {0055C089-8582-441B-A0BF-17B458C2A3A8} - C:\Program Files\Internet Download Manager\IDMIECC.dll
O2 - BHO: AcroIEHelperStub - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll
O2 - BHO: مساعد تسجيل الدخول إلى Windows Live - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Common Files\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
O4 - HKLM\..\Run: [RTHDCPL] RTHDCPL.EXE
O4 - HKLM\..\Run: [Alcmtr] ALCMTR.EXE
O4 - HKLM\..\Run: [IgfxTray] C:\WINDOWS\system32\igfxtray.exe
O4 - HKLM\..\Run: [HotKeysCmds] C:\WINDOWS\system32\hkcmd.exe
O4 - HKLM\..\Run: [Persistence] C:\WINDOWS\system32\igfxpers.exe
O4 - HKLM\..\Run: [egui] "C:\Program Files\ESET\ESET NOD32 Antivirus\egui.exe" /hide /waitservice
O4 - HKLM\..\Run: [Adobe ARM] "C:\Program Files\Common Files\Adobe\ARM\1.0\AdobeARM.exe"
O4 - HKLM\..\Run: [Ad Muncher] "C:\Program Files\Ad Muncher\AdMunch.exe" /bt
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [IDMan] C:\Program Files\Internet Download Manager\IDMan.exe /onboot
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'LOCAL SERVICE')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'NETWORK SERVICE')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O8 - Extra context menu item: &تصدير إلى Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
O8 - Extra context menu item: Block frame with Ad Muncher -
O8 - Extra context menu item: Block image with Ad Muncher -
O8 - Extra context menu item: Block link with Ad Muncher -
O8 - Extra context menu item: Don't filter page with Ad Muncher -
O8 - Extra context menu item: Report page to the Ad Muncher developers -
O8 - Extra context menu item: تحميل الكل بواسطة Internet Download Manager - C:\Program Files\Internet Download Manager\IEGetAll.htm
O8 - Extra context menu item: تحميل بواسطة Internet Download Manager - C:\Program Files\Internet Download Manager\IEExt.htm
O9 - Extra button: بحث - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O10 - Unknown file in Winsock LSP: c:\windows\system32\nwprovau.dll
O17 - HKLM\System\CCS\Services\Tcpip\..\{21C5E672-22C5-49D2-B420-9483F6441CE7}: NameServer = 80.118.196.36,157.161.9.6
O17 - HKLM\System\CCS\Services\Tcpip\..\{24DDD044-DC51-4E1F-BD9D-96C068014AFC}: NameServer = 80.118.196.36,157.161.9.6
O17 - HKLM\System\CCS\Services\Tcpip\..\{4946E73C-8101-4AC3-AB16-30BCE1A39F8D}: NameServer = 80.118.196.36,157.161.9.6
O17 - HKLM\System\CCS\Services\Tcpip\..\{4AA64CC8-31B2-4AFB-A664-6A84B457378A}: NameServer = 80.118.196.36,157.161.9.6
O17 - HKLM\System\CCS\Services\Tcpip\..\{987E5267-21C9-4912-A75E-FCD13FC902E5}: NameServer = 80.118.196.36,157.161.9.6
O17 - HKLM\System\CCS\Services\Tcpip\..\{CC9254DB-E481-40F8-800D-CBEDAB42F6DC}: NameServer = 80.118.196.36,157.161.9.6
O17 - HKLM\System\CS1\Services\Tcpip\..\{21C5E672-22C5-49D2-B420-9483F6441CE7}: NameServer = 80.118.196.36,157.161.9.6
O17 - HKLM\System\CS2\Services\Tcpip\..\{21C5E672-22C5-49D2-B420-9483F6441CE7}: NameServer = 80.118.196.36,157.161.9.6
O22 - SharedTaskScheduler: Browseui preloader - {438755C2-A8BA-11D1-B96B-00A0C90312E1} - C:\WINDOWS\system32\browseui.dll
O22 - SharedTaskScheduler: البرنامج الخفي لذاكرة التخزين المؤقت لفئات المكونات - {8C7461EF-2B13-11d2-BE35-3078302C2030} - C:\WINDOWS\system32\browseui.dll
O23 - Service: Defragmentation-Service (DfSdkS) - mst software GmbH, Germany - C:\Program Files\Ashampoo\Ashampoo WinOptimizer 8\DfsdkS.exe
O23 - Service: ESET Service (ekrn) - ESET - C:\Program Files\ESET\ESET NOD32 Antivirus\ekrn.exe
O23 - Service: NMIndexingService - Nero AG - C:\Program Files\Common Files\Ahead\Lib\NMIndexingService.exe
--
End of file - 6157 bytes
الله يوفقكم ويجزاكم عني وعن كل الاعضاء الاجر العظيم ،،
عندي مشكله اخواني الريجستري مايفتح معي ،،
ومن ثلاث ايام وجهازي وضعه مو طبيعي ،، الماوس تجي اوقات يتحرك من حاله ،،
استخدمت برنامج RootkitReveal
وطلع معي هالتقرير
HKU\S-1-5-21-507921405-1275210071-839522115-1003\Software\Microsoft\Windows\Shell\Bags\1\Desktop\ItemPos1024x768(1) 10/04/1433 08:48 2.58 KB Data mismatch between Windows API and raw hive data.
HKLM\SECURITY\Policy\Secrets\SAC* 02/04/1432 10:26 0 bytes Key name contains embedded nulls (*)
HKLM\SECURITY\Policy\Secrets\SAI* 02/04/1432 10:26 0 bytes Key name contains embedded nulls (*)
C:\WINDOWS\Prefetch\CMD.EXE-087B4001.pf 10/04/1433 09:01 23.89 KB Hidden from Windows API.
ولا فهمت الحل من التقرير ،،،
و شغلت برنامج X-NetStat Professional لجل اتابع المنافذ مع اني تابعت شروح وعملتها لاغلاق المنافذ
ومن البرنامج ظهر لي منفذ والملف المشغل للمنفذ
Port 1981
[shockrave]
Shockrave Trojan Horse p2pq
p2pq
Also Bowl Trojan
C:\WINDOWS\system32\kernel32.dll
الله يجزاكم خير ان كان في معلومه لاتقصرون ومالكم إلا الدعوه الصادقه وجزاكم الله خير ،،
تقرير الهايجاك
Logfile of Trend Micro HijackThis v2.0.4
Scan saved at 09:56:21 م, on 04/03/2012
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v8.00 (8.00.6001.18702)
Boot mode: Normal
Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\Program Files\ESET\ESET NOD32 Antivirus\ekrn.exe
C:\Program Files\Common Files\Microsoft Shared\VS7DEBUG\MDM.EXE
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\RTHDCPL.EXE
C:\WINDOWS\system32\igfxtray.exe
C:\WINDOWS\system32\hkcmd.exe
C:\WINDOWS\system32\igfxpers.exe
C:\Program Files\ESET\ESET NOD32 Antivirus\egui.exe
C:\WINDOWS\system32\igfxsrvc.exe
C:\Program Files\Ad Muncher\AdMunch.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Program Files\Internet Download Manager\IDMan.exe
C:\Program Files\Internet Download Manager\IEMonitor.exe
C:\Program Files\Trend Micro\HiJackThis\HiJackThis.exe
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = about:blank
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page =
يجب عليك
تسجيل الدخول
او
تسجيل لمشاهدة الرابط المخفي
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page =
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName =
O2 - BHO: IDM Helper - {0055C089-8582-441B-A0BF-17B458C2A3A8} - C:\Program Files\Internet Download Manager\IDMIECC.dll
O2 - BHO: AcroIEHelperStub - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll
O2 - BHO: مساعد تسجيل الدخول إلى Windows Live - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Common Files\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
O4 - HKLM\..\Run: [RTHDCPL] RTHDCPL.EXE
O4 - HKLM\..\Run: [Alcmtr] ALCMTR.EXE
O4 - HKLM\..\Run: [IgfxTray] C:\WINDOWS\system32\igfxtray.exe
O4 - HKLM\..\Run: [HotKeysCmds] C:\WINDOWS\system32\hkcmd.exe
O4 - HKLM\..\Run: [Persistence] C:\WINDOWS\system32\igfxpers.exe
O4 - HKLM\..\Run: [egui] "C:\Program Files\ESET\ESET NOD32 Antivirus\egui.exe" /hide /waitservice
O4 - HKLM\..\Run: [Adobe ARM] "C:\Program Files\Common Files\Adobe\ARM\1.0\AdobeARM.exe"
O4 - HKLM\..\Run: [Ad Muncher] "C:\Program Files\Ad Muncher\AdMunch.exe" /bt
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [IDMan] C:\Program Files\Internet Download Manager\IDMan.exe /onboot
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'LOCAL SERVICE')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'NETWORK SERVICE')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O8 - Extra context menu item: &تصدير إلى Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
O8 - Extra context menu item: Block frame with Ad Muncher -
يجب عليك
تسجيل الدخول
او
تسجيل لمشاهدة الرابط المخفي
O8 - Extra context menu item: Block image with Ad Muncher -
يجب عليك
تسجيل الدخول
او
تسجيل لمشاهدة الرابط المخفي
O8 - Extra context menu item: Block link with Ad Muncher -
يجب عليك
تسجيل الدخول
او
تسجيل لمشاهدة الرابط المخفي
O8 - Extra context menu item: Don't filter page with Ad Muncher -
يجب عليك
تسجيل الدخول
او
تسجيل لمشاهدة الرابط المخفي
O8 - Extra context menu item: Report page to the Ad Muncher developers -
يجب عليك
تسجيل الدخول
او
تسجيل لمشاهدة الرابط المخفي
O8 - Extra context menu item: تحميل الكل بواسطة Internet Download Manager - C:\Program Files\Internet Download Manager\IEGetAll.htm
O8 - Extra context menu item: تحميل بواسطة Internet Download Manager - C:\Program Files\Internet Download Manager\IEExt.htm
O9 - Extra button: بحث - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O10 - Unknown file in Winsock LSP: c:\windows\system32\nwprovau.dll
O17 - HKLM\System\CCS\Services\Tcpip\..\{21C5E672-22C5-49D2-B420-9483F6441CE7}: NameServer = 80.118.196.36,157.161.9.6
O17 - HKLM\System\CCS\Services\Tcpip\..\{24DDD044-DC51-4E1F-BD9D-96C068014AFC}: NameServer = 80.118.196.36,157.161.9.6
O17 - HKLM\System\CCS\Services\Tcpip\..\{4946E73C-8101-4AC3-AB16-30BCE1A39F8D}: NameServer = 80.118.196.36,157.161.9.6
O17 - HKLM\System\CCS\Services\Tcpip\..\{4AA64CC8-31B2-4AFB-A664-6A84B457378A}: NameServer = 80.118.196.36,157.161.9.6
O17 - HKLM\System\CCS\Services\Tcpip\..\{987E5267-21C9-4912-A75E-FCD13FC902E5}: NameServer = 80.118.196.36,157.161.9.6
O17 - HKLM\System\CCS\Services\Tcpip\..\{CC9254DB-E481-40F8-800D-CBEDAB42F6DC}: NameServer = 80.118.196.36,157.161.9.6
O17 - HKLM\System\CS1\Services\Tcpip\..\{21C5E672-22C5-49D2-B420-9483F6441CE7}: NameServer = 80.118.196.36,157.161.9.6
O17 - HKLM\System\CS2\Services\Tcpip\..\{21C5E672-22C5-49D2-B420-9483F6441CE7}: NameServer = 80.118.196.36,157.161.9.6
O22 - SharedTaskScheduler: Browseui preloader - {438755C2-A8BA-11D1-B96B-00A0C90312E1} - C:\WINDOWS\system32\browseui.dll
O22 - SharedTaskScheduler: البرنامج الخفي لذاكرة التخزين المؤقت لفئات المكونات - {8C7461EF-2B13-11d2-BE35-3078302C2030} - C:\WINDOWS\system32\browseui.dll
O23 - Service: Defragmentation-Service (DfSdkS) - mst software GmbH, Germany - C:\Program Files\Ashampoo\Ashampoo WinOptimizer 8\DfsdkS.exe
O23 - Service: ESET Service (ekrn) - ESET - C:\Program Files\ESET\ESET NOD32 Antivirus\ekrn.exe
O23 - Service: NMIndexingService - Nero AG - C:\Program Files\Common Files\Ahead\Lib\NMIndexingService.exe
--
End of file - 6157 bytes
