ذكرى الزمن

زيزوومي جديد
إنضم
25 يونيو 2008
المشاركات
40
مستوى التفاعل
0
النقاط
40
غير متصل
السلام عليكم ورحمة الله وبركاته

اخواني الكرام ، انا جهازي اصيب بفايروس Surabaya :( وهالفايروس جاء عن طريق الفلاش ميموري ( الله يسامح اختي :( )

o90b.jpg

والله لي يومين احاول احذفه ماقدرت وسويت سيرش عنه واتبعت خطوات الحذف لكن مو راضي ينحذف !
حملت كاسبرسكاي ولا حذف الفايروس
حملت دكتور ويب ولا فيه فايده :(

ياريت تساعدوني
 

تقرير هايجاك :

Logfile of Trend Micro HijackThis v2.0.4
Scan saved at 09:28:53 م, on 09/10/2013
Platform: Windows XP SP3 (WinNT 5.01.2600)
MSIE: Internet Explorer v8.00 (8.00.6001.18702)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\WIDCOMM\Bluetooth Software\bin\btwdins.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\system32\agrsmsvc.exe
C:\Program Files\Common Files\Apple\Mobile Device Support\AppleMobileDeviceService.exe
C:\Program Files\Bonjour\mDNSResponder.exe
C:\Program Files\Intel\Intel Matrix Storage Manager\Iaantmon.exe
C:\Program Files\Java\jre7\bin\jqs.exe
C:\Program Files\RealNetworks\RealDownloader\rndlresolversvc.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\WgaTray.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\ctfmon.exe
C:\PROGRA~1\MI3AA1~1\rapimgr.exe
C:\Program Files\Microsoft ActiveSync\wcescomm.exe
C:\Program Files\Google\Chrome\Application\chrome.exe
C:\Program Files\Google\Chrome\Application\chrome.exe
C:\Program Files\Google\Chrome\Application\chrome.exe
C:\Program Files\Google\Chrome\Application\chrome.exe
C:\Program Files\Google\Chrome\Application\chrome.exe
C:\Program Files\Google\Chrome\Application\chrome.exe
C:\Program Files\Internet Download Manager\IDMan.exe
C:\Program Files\Internet Download Manager\IEMonitor.exe
C:\Zyzoom_Forum_Tools\zyzoom.exe
C:\Zyzoom_Forum_Tools\zHijak.com

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page =

يجب عليك تسجيل الدخول أو التسجيل لمشاهدة الرابط المخفي


R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = about:blank
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL =

يجب عليك تسجيل الدخول أو التسجيل لمشاهدة الرابط المخفي


R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL =

يجب عليك تسجيل الدخول أو التسجيل لمشاهدة الرابط المخفي


R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page =

يجب عليك تسجيل الدخول أو التسجيل لمشاهدة الرابط المخفي


R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page =

يجب عليك تسجيل الدخول أو التسجيل لمشاهدة الرابط المخفي


R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant =

يجب عليك تسجيل الدخول أو التسجيل لمشاهدة الرابط المخفي


R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = local;*.local
O2 - BHO: IDM Helper - {0055C089-8582-441B-A0BF-17B458C2A3A8} - C:\Program Files\Internet Download Manager\IDMIECC.dll
O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: RealNetworks Download and Record Plugin for Internet Explorer - {3049C3E9-B461-4BC5-8870-4C09146192CA} - C:\Documents and Settings\All Users\Application Data\RealNetworks\RealDownloader\BrowserPlugins\IE\rndlbrowserrecordplugin.dll
O2 - BHO: Windows Live Family Safety Browser Helper - {4f3ed5cd-0726-42a9-87f5-d13f3d2976ac} - C:\Program Files\Windows Live\Family Safety\fssbho.dll
O2 - BHO: ContentBlockerBrowserHelperObject - {5564CC73-EFA7-4CBF-918A-5CF7FBBFFF4F} - C:\Program Files\Kaspersky Lab\Kaspersky Internet Security 14.0.0\IEExt\ContentBlocker\ie_content_blocker_plugin.dll
O2 - BHO: (no name) - {5C255C8A-E604-49b4-9D64-90988571CECB} - (no file)
O2 - BHO: Groove GFS Browser Helper - {72853161-30C5-4D22-B7F9-0BBC1D38A37E} - C:\Program Files\Microsoft Office\Office12\GrooveShellExtensions.dll
O2 - BHO: VirtualKeyboardBrowserHelperObject - {73455575-E40C-433C-9784-C78DC7761455} - C:\Program Files\Kaspersky Lab\Kaspersky Internet Security 14.0.0\IEExt\VirtualKeyboard\ie_virtual_keyboard_plugin.dll
O2 - BHO: Java(tm) Plug-In SSV Helper - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre7\bin\ssv.dll
O2 - BHO: Windows Live Sign-in Helper - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Common Files\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
O2 - BHO: Safe Money Plugin - {9E6D0D23-3D72-4A94-AE1F-2D167624E3D9} - C:\Program Files\Kaspersky Lab\Kaspersky Internet Security 14.0.0\IEExt\OnlineBanking\online_banking_bho.dll
O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Program Files\Java\jre7\bin\jp2ssv.dll
O2 - BHO: link filter bho - {E33CF602-D945-461A-83F0-819F76A199F8} - C:\Program Files\Kaspersky Lab\Kaspersky Internet Security 14.0.0\IEExt\UrlAdvisor\klwtbbho.dll
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [H/PC Connection Agent] "C:\Program Files\Microsoft ActiveSync\wcescomm.exe"
O4 - HKCU\..\Run: [IDMan] C:\Program Files\Internet Download Manager\IDMan.exe /onboot
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'LOCAL SERVICE')
O4 - HKUS\S-1-5-19\..\RunOnce: [_nltide_3] rundll32 advpack.dll,LaunchINFSectionEx nLite.inf,C,,4,N (User 'LOCAL SERVICE')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'NETWORK SERVICE')
O4 - HKUS\S-1-5-20\..\RunOnce: [_nltide_3] rundll32 advpack.dll,LaunchINFSectionEx nLite.inf,C,,4,N (User 'NETWORK SERVICE')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\S-1-5-18\..\RunOnce: [_nltide_3] rundll32 advpack.dll,LaunchINFSectionEx nLite.inf,C,,4,N (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O4 - HKUS\.DEFAULT\..\RunOnce: [_nltide_3] rundll32 advpack.dll,LaunchINFSectionEx nLite.inf,C,,4,N (User 'Default user')
O8 - Extra context menu item: Download all links with IDM - C:\Program Files\Internet Download Manager\IEGetAll.htm
O8 - Extra context menu item: Download with IDM - C:\Program Files\Internet Download Manager\IEExt.htm
O8 - Extra context menu item: E&xport to Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office12\EXCEL.EXE/3000
O8 - Extra context menu item: Google Sidewiki... - res://C:\Program Files\Google\Google Toolbar\Component\GoogleToolbarDynamic_mui_en_89D8574934B26AC4.dll/cmsidewiki.html
O8 - Extra context menu item: Send to &Bluetooth Device... - C:\Program Files\WIDCOMM\Bluetooth Software\btsendto_ie_ctx.htm
O9 - Extra button: Virtual Keyboard - {0C4CC089-D306-440D-9772-464E226F6539} - C:\Program Files\Kaspersky Lab\Kaspersky Internet Security 14.0.0\IEExt\VirtualKeyboard\ie_virtual_keyboard_plugin.dll
O9 - Extra button: Blog This - {219C3416-8CB2-491a-A3C7-D9FCDDC9D600} - C:\Program Files\Windows Live\Writer\WriterBrowserExtension.dll
O9 - Extra 'Tools' menuitem: &Blog This in Windows Live Writer - {219C3416-8CB2-491a-A3C7-D9FCDDC9D600} - C:\Program Files\Windows Live\Writer\WriterBrowserExtension.dll
O9 - Extra button: Send to OneNote - {2670000A-7350-4f3c-8081-5663EE0C6C49} - C:\PROGRA~1\MICROS~2\Office12\ONBttnIE.dll
O9 - Extra 'Tools' menuitem: S&end to OneNote - {2670000A-7350-4f3c-8081-5663EE0C6C49} - C:\PROGRA~1\MICROS~2\Office12\ONBttnIE.dll
O9 - Extra button: Create Mobile Favorite - {2EAF5BB1-070F-11D3-9307-00C04FAE2D4F} - C:\PROGRA~1\MI3AA1~1\INetRepl.dll
O9 - Extra button: (no name) - {2EAF5BB2-070F-11D3-9307-00C04FAE2D4F} - C:\PROGRA~1\MI3AA1~1\INetRepl.dll
O9 - Extra 'Tools' menuitem: Create Mobile Favorite... - {2EAF5BB2-070F-11D3-9307-00C04FAE2D4F} - C:\PROGRA~1\MI3AA1~1\INetRepl.dll
O9 - Extra button: (no name) - {53F6FCCD-9E22-4d71-86EA-6E43136192AB} - (no file)
O9 - Extra button: (no name) - {925DAB62-F9AC-4221-806A-057BFB1014AA} - (no file)
O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\Office12\REFIEBAR.DLL
O9 - Extra button: URLs check - {CCF151D8-D089-449F-A5A4-D9909053F20F} - C:\Program Files\Kaspersky Lab\Kaspersky Internet Security 14.0.0\IEExt\UrlAdvisor\klwtbbho.dll
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O16 - DPF: {6E32070A-766D-4EE6-879C-DC1FA91D2FC3} (MUWebControl Class) -

يجب عليك تسجيل الدخول أو التسجيل لمشاهدة الرابط المخفي


O17 - HKLM\System\CCS\Services\Tcpip\..\{54165CBC-6ADC-400E-8802-1A34871E1A1C}: NameServer = 158.43.240.4
O17 - HKLM\System\CCS\Services\Tcpip\..\{F4998D78-6DE2-47DC-82D9-C8BF43A8A480}: NameServer = 158.43.240.4
O18 - Protocol: grooveLocalGWS - {88FED34C-F0CA-4636-A375-3CB6248B04CD} - C:\Program Files\Microsoft Office\Office12\GrooveSystemServices.dll
O22 - SharedTaskScheduler: Browseui preloader - {438755C2-A8BA-11D1-B96B-00A0C90312E1} - C:\WINDOWS\system32\browseui.dll
O22 - SharedTaskScheduler: Component Categories cache daemon - {8C7461EF-2B13-11d2-BE35-3078302C2030} - C:\WINDOWS\system32\browseui.dll
O23 - Service: Adobe Flash Player Update Service (AdobeFlashPlayerUpdateSvc) - Adobe Systems Incorporated - C:\WINDOWS\system32\Macromed\Flash\FlashPlayerUpdateService.exe
O23 - Service: Agere Modem Call Progress Audio (AgereModemAudio) - Agere Systems - C:\WINDOWS\system32\agrsmsvc.exe
O23 - Service: Apple Mobile Device - Apple Inc. - C:\Program Files\Common Files\Apple\Mobile Device Support\AppleMobileDeviceService.exe
O23 - Service: Kaspersky Anti-Virus Service (AVP) - Kaspersky Lab ZAO - C:\Program Files\Kaspersky Lab\Kaspersky Internet Security 14.0.0\avp.exe
O23 - Service: Bonjour Service - Apple Inc. - C:\Program Files\Bonjour\mDNSResponder.exe
O23 - Service: Bluetooth Service (btwdins) - Broadcom Corporation. - C:\Program Files\WIDCOMM\Bluetooth Software\bin\btwdins.exe
O23 - Service: Com4QLBEx - Hewlett-Packard Development Company, L.P. - C:\Program Files\Hewlett-Packard\HP Quick Launch Buttons\Com4QLBEx.exe
O23 - Service: خدمة تحديث Google (gupdate) (gupdate) - Google Inc. - C:\Program Files\Google\Update\GoogleUpdate.exe
O23 - Service: خدمة Google Update (gupdatem) (gupdatem) - Google Inc. - C:\Program Files\Google\Update\GoogleUpdate.exe
O23 - Service: Google Software Updater (gusvc) - Google - C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe
O23 - Service: hpqwmiex - Hewlett-Packard Development Company, L.P. - C:\Program Files\Hewlett-Packard\Shared\hpqwmiex.exe
O23 - Service: Intel(R) Matrix Storage Event Monitor (IAANTMON) - Intel Corporation - C:\Program Files\Intel\Intel Matrix Storage Manager\Iaantmon.exe
O23 - Service: iPod Service - Apple Inc. - C:\Program Files\iPod\bin\iPodService.exe
O23 - Service: Java Quick Starter (JavaQuickStarterService) - Oracle Corporation - C:\Program Files\Java\jre7\bin\jqs.exe
O23 - Service: OwnershipProtocol - Intel Corporation - C:\Program Files\Intel\Wireless\Bin\OProtSvc.exe
O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\system32\HPZipm12.exe
O23 - Service: RealNetworks Downloader Resolver Service - Unknown owner - C:\Program Files\RealNetworks\RealDownloader\rndlresolversvc.exe

--
End of file - 10967 bytes
 
جرب أخى هذا الحل اليدوى

Removal Steps:

Step 1:
Press [windows key + R]
Type in command box cmd
Type in command box cd\
Type again in command box c:
Type again in command box attrib -s -h -r /d /s -> press Enter
Type again in command box del autorun.inf -> press Enter
Type again in command box del thumb*.* -> press Enter
Repeat the same with your other hard drive partitions as well…say if you have 3 drive partitions
“C”, ”D” & ”E”…for this:
Type again in command box d:
Type again in command box attrib -s -h -r /d /s -> press Enter
Type again in command box del autorun.inf -> press Enter
Type again in command box del thumb*.* -> press Enter
Type again in command box e:
Type again in command box attrib -s -h -r /d /s -> press Enter
Type again in command box del autorun.inf -> press Enter
Type again in command box del thumb*.* -> press Enter


If you have any USB drive connected, do the above procedure with its drive name. For example if your USB drive name is “G”…
Type again in command box g:
Type again in command box attrib -s -h -r /d /s -> press Enter
Type again in command box del autorun.inf -> press Enter
Type again in command box del thumb*.* -> press Enter
Type again in command box exit


Step 2:
Press Start -> Run -> regedit ->press Enter
Click on following (in left side window):
“HKEY_LOCAL_MACHINE”->“SOFTWARE” -> “Microsoft” -> “Windows NT” -> “Current Version” -> “WinLogon”.
Now on the right side window (under data) delete “LegalNoticeCaption” & “LegalNoticeText”.


Step 3:
Go to Start menu -> Programs -> Accessories -> System Tools -> System restore
This’ll open a box where you’ll get the option - “Restore my system to an earlier time”... Select any old date on which you think your system was working fine…push on next..next…till the system restore starts…
System restore takes a few minutes to complete depending on your computer speed….so be patient….after system restore completes….Your computer will restart…..the problem should have been solved.


Step 4:
Press Start -> Run -> regedit ->press Enter
Press Ctrl + F
In the find window type Surabaya if at all you find any entries in the registry with this name…”Surabaya”…delete them
 
التعديل الأخير:
عليكم السلام ورحمه الله وبركاته
اخطر فيروسات تجدها بالفلاشات وانت واضح من باقي مواضيعك القديمه انك ماتتعظ
ندخل بالمفيد حمل البرنامج

يجب عليك تسجيل الدخول أو التسجيل لمشاهدة الرابط المخفي


اعمل فحص من الوضع الامن بدون فتح اي مجلدات بعد الفحص احزف الاصابات وارفع التقرير
بعدها حمل الاداه واعمل كما بالشرح طبعا من الوضع الامن
Norman Malware Cleaner

برنامج يفحص القرص الصلب كاملا

يجب عليك تسجيل الدخول أو التسجيل لمشاهدة الرابط المخفي



sh1-b1.png


بعد تشغيل الاداة طبق التالي


1.png


2.png


وسيتم الفحص والتنظيف بشكل تلقائي
وبعد الانتهاء ستجد تقرير بعملية الفحص على سطح المكتب بـ اسم NFix مضاف للاسم تاريخ ووقت عملية الفحص
 
توقيع : m_uons2002

يجب عليك تسجيل الدخول أو التسجيل لمشاهدة الرابط المخفي


اخي الكريم جربت دكتور ويب ولا حذفه!
وجربت هالطريقه اليدوية لكن ماحصلت
"attrib -s -h -r /d /s "

راح اجرب اسوي استعادة نظام للجهاز ويارب تنجح الطريقه
شكرا لتعاونك
 

يجب عليك تسجيل الدخول أو التسجيل لمشاهدة الرابط المخفي



حلوه ماتتعظ !
اولاً انا قلت مو انا اللي دخلته صح والا لا !
ثانيا مو كل الفيروسات جت عن طريق فلاش ميموري !!

حملت البرنامج وللاسف مانحلت المشكلة ولا حذف الفايروس لاحد الان !!

للاسف زيووم اول كنت مجرد انزل المشكلة اجد حل " خبراء " لكن الان ماعاد صار فيه حل خبراء

شكرا على ردك الراقي .
 
عفوا ان كان ردي اغضبك
عفوا لاني لم اوضح سبب كلماتي في مشاركتي
عفوا لم انتبه انك اخت وليس أخ
زيزووم سيظل بالصدارة بالاعضاء المتعاونين (مثلكم تماما)
والحمد لله انك لست من ضمن
http://forum.zyzoom.net/threads/151610/
العضو السلبي من يأخذ ولا يُعطي

هل نكمل ام ننتظر احد الخبراء !




 
توقيع : m_uons2002

يجب عليك تسجيل الدخول أو التسجيل لمشاهدة الرابط المخفي


ردك فعلا كان منرفز :( !
عموما حصل خير . واذا عندك حل آخر فعادي ادلي بدلوه !
انا طوال هالجازة بـ جلس اجرب حلول لشطب هالفيروس اذا ماحصلت حل وانتهت الاجازة راح اسوي فورمات لاني مضطره مع اني ضد الفورمات :( لكن الشكوى لله .
 
قصدت بعدم الاتعاظ بان لديك مشكله مشابهه وكانت ايضا بسب الفلاش وكان سببها اختك ايضا!!
أكره الفلاشات الميموري، مشكلة صارت لي أمس

نبدأ علي بركه الله

فضلا نركز جيدا اثناء التنفيز والتقيد بكل خطوة من الخطوات
اذا استصعب عليكي الكتابه نعمل نسخ ولصق اضمن

الخطوة الاولي
اضغطي ستارت ثم تشغيل
أكتبي كلمة cmd
اكتب التالي في مشغل الأوامر:
\cd
سيظهر لك
\: c
نكتب فيها
attrib -s -h -r /d /s
بعدين اضغط Enter
ثم
del autorun.inf
ثم
Enter
ثم
*.*del thumb
ثم
Enter
اعد هذه الخطوة بجميع الدرايفرات
مثلا أكتب
\: d
Enter
واعد الخطوة الاولى ( الاوامر الثلاث )
ثم
\: e
Enter
ونعيد الخطوة لكل الدرايفرات

الخطوة الثانية
نفتح الريجستري
من تشغيل ( Run )
كالتالي :
Start -> Run -> regedit
HKEY_LOCAL_MACHINE->SOFTWARE -> Microsoft -> Windows NT -> Current Version -> WinLogon
نمشي بالدور وكل مره نضغط على علامة + عشان تفتح المجلدات الي تحتها
(هنا نركز لأن الملفات كثيره)
ثم ستجد على اليمين مفتاحين
الاول
LegalNoticeCaption
الثاني
LegalNoticeTex
واحذفهيم الاثنين
لا تقفل .. خليه الرجستري مفتوح


الخطوة الثالثة
نضغط Ctrl F
ندور على الكلمة
Surabaya
اذا حصلتيها احذفيها

بعد ما تخلص
ننزل البرنامج التالي

يجب عليك تسجيل الدخول أو التسجيل لمشاهدة الرابط المخفي


سويله ابديت وبعدين سكان لكل الجهاز .
ونضع التقرير كما بالمشاركه

وان شاء الله خير


 
توقيع : m_uons2002
عودة
أعلى