• [ يمنع ] طرح أي موضوع يحوي على كراكات أو باتشات او كيجنات من غير فحصها عبر موقع فيروس توتال [ virustotal.com ] وطرح رابط الفحص ضِمن الموضوع.

  • بادئ الموضوع بادئ الموضوع mohamed gamel
  • تاريخ البدء تاريخ البدء
  • المشاهدات 2,829
الحالة
مغلق و غير مفتوح للمزيد من الردود.

mohamed gamel

زيزوومي جديد
إنضم
29 أكتوبر 2014
المشاركات
34
مستوى التفاعل
12
النقاط
50
الإقامة
Cairo, Egypt
غير متصل
يا جماعة انا حصلى مصيبة .حد فى الشركة جالة اميل فية ملف مضغوط فتحة الشبكة كلها اتفيرست من فيرس اسمة Locky كل كلفات الاكسيل الى فيها شغل الشركة ضرب غير البى دى اف والبرامج .. مش عارف اعمل اية اكتر من 40 جهاز غير اتنين سرفر

10329224_834027320058628_7924453544836913805_n.jpg


دى المفروض ملفات اكسيل
 

نفس المشكلة نأمل الافادة وهل هناك حل لإعادة هذه الملفات ؟
 
اصابة بمقتل لكن مانوع برنامج الحماية الذي تستخدمه ؟
وهل لديك نسخه ريكفري احتياطيه ؟

استدعاء لعراب الحماية اخي سامر



@samerira
 
توقيع : التميمي14
اصابة بمقتل لكن مانوع برنامج الحماية الذي تستخدمه ؟
وهل لديك نسخه ريكفري احتياطيه ؟
استدعاء لعراب الحماية اخي سامر
@samerira
وعليكم السلام ورحمة الله وبركاته اخي محمد
اذا تذكر محاولاتي العديدة في تأسيس ارضية تعنى
بالحماية والوقاية والعلاج من فيروسات الابتزاز
ومنها كما يبدو لكم في مشكلة احد الاخوة بعنوان
يجب عليك تسجيل الدخول او تسجيل لمشاهدة الرابط المخفي
يجب عليك تسجيل الدخول او تسجيل لمشاهدة الرابط المخفي

b7d42a0bdf0990d.png

انت تامر اخي الغالي محمد احياك الله وبياك
اما عن رانسوم لوكي يمكنني ان اقدم الحلول التالية
لكن يبقى هو مجرد رأي اتمم من خلاله ما فاتني في الجزء الاول عن فيروسات التشفير
7c7fc23189c29b3.png

Locky Virus Ransomware
f342a6ae2b934b9.png

يستخدم رانسوم لوكي طرق مختلفة وعبقرية للتشفير AES-128
فقواعد التشفير لا يمكن ان تفهم حتى تكسر
مما يجعل ملفات المستخدم الخاصة غير قابلة للاسترداد
ويلاحظ ان الملفات التالية هي الاكثر عرضة للتشفير وتغيير امتدادها
doc, .pdf, .xls, .ods, .xlsx
لكن يوجد احتمال بسيط العودة الى تاريخ سابق قبل اصابة الرانسوم للجهاز
975ffd606aa361e.png

يعتمد تشفير الملفات على حجم القرص الصلب وكم البيانات وقد تستغرق هذه العملية ساعات او حتى ايام المشكلة اذا لم يلاحظ المستخدم ذلك من خلال ضعف اداء الكمبيوتر اكثر من المعتاد والاستخدام الكبير لوحدة المعالجة المركزية وذاكرة الوصول العشوائية والمفروض فتح مدير ادارة المهام والبحث عن من يأكل الموارد حتى لو كان اثنين يحملان نفس الاسم ينظر الى اي منهما يستهلك طاقة وحدة المعالجة المركزية ومن ثم يغلق على الفور وتحذف جميع العمليات المرتبطة به
اما اذا تم تشفير الملفات بالفعل ورأينا بالفعل نتائج عمل الرانسوم سيكون هناك نوع من الموقت للضغط على المستخدم للمطالبة بدفع الفدية عن طريق البتكون
اما اذا كنت متأكد انك مصاب بفيروس القفل Locky وهو حصان طروادة والذي يعرف بالقطارة ويعد الطريقة المفضلة لنشر الرانسوم فالملف خفيف جدا وفي غالب الاحيان لا يمكن لبرنامج الحماية كشفه ويمكن ان يبقى في الجهاز لمدة طويلة فيجب عليك التأكد من تنظيف الجهاز من القطارات لانها سوف تحمل دائما رانسوم جديد وان البحث عن القطارات يدويا مستحيل تقريبا لذلك يجب عليك ان تثبت برنامج حماية يملك درجة عالية من الموثوقية
كما يعد من العسير جدا تعقب الرانسوم
ويعد برنامج سباي هنتر المتخصص في الكشف عن رانسوم والملفات المتعلقة به
وسبب كفائته في هذه الحالة الى مسح الجهاز بشكل عشوائي
مما يفوت الفرصة على الرانسوم في الاختباء والتخفي

يجب عليك تسجيل الدخول او تسجيل لمشاهدة الرابط المخفي

f58279b192ba6ed.png



7c7fc23189c29b3.png

خطوات العمل اليدوية على وفق التسلسل
إعادة تشغيل الكمبيوتر في الوضع الأمن
استخدام هذه الطريقة إذا كنت لا تعرف كيفية القيام بذلك
b32c06e8829b564.png

كود
msconfig
d706fbae5fbf79d.png

وينبغي رفع علامة الصح من مربع اعادة التشغيل الى الوضع الآمن
بعد اتمام الخطوات حتى يتسنى الدخول الى الوضع العادي
ad2b2619bb1707d.png

dd6e1c332d532fc.png

أول شيء يجب عليك القيام به بعد الدخول الى الوضع الآمن هو الكشف عن كافة الملفات والمجلدات المخفية
ويجب عدم تخطي هذا الاجراء فقد يخفي فيروس لوكي بعض ملفاته
072c4c158ef2c1b.png

او من خلال لوحة التحكم ومن ثم النقر على خيارات الملف
89daf217885645e.png

7eba2f5876bf236.png

dd6e1c332d532fc.png

فتح ملف الهوست
b9e328985a9b8c0.png

يتم فتح ملف المضيف بواسطة المفكرة
7cc7b47752e79be.png

الضغط على حرف R + شعار الويندوز
246fd3e6bb8959f.png

ومن ثم لصق الكود في المربع ثم انتر
notepad %windir%/system32/Drivers/etc/hosts
6cc740e4282cd6e.png

سيتم فتح ملف جديد إذا وجد اختراق سيكون هناك مجموعة من الاي بي المتصلة في الجزء السفلي
87dedcafcbc2cba.png

مجموعة الاي بي الشائعة للرانسوم لوكي وبعض الانواع الجديدة تستخدم برتوكولات مختلفة
32e248da057c46f.png

dd6e1c332d532fc.png


التحقق من التطبيقات التي تعمل مع بدء تشغيل النظام
في حقل البحث في الويندوز اكتب
msconfig
ثم دخول
65a775981366fa7.png

dd6e1c332d532fc.png

الغي الادخالات المجهولة على وفق الشركة المصنعة
لفتح مدير مهام ويندوز
windows task manager
اضغط على المفاتيح الثلاثة في الوقت نفسه
CTRL + SHIFT + ESC
8a6e86488a69699.png

ثم اذهب الى تبويب العمليات
لتحديد العمليات الضارة
يمكن التحقق من الشركة المصنعة فضلا عن خواص العملية
19f31ba8adfcad6.png

يرجى التأكد تماما قبل اجراء عملية الحذف
يتم النقر كليك يمين ثم تحديد موقع الملف ومن ثم انهاء العملية بعد فتح المجلد ومن ثم حذف الدلائل
8544206c826b282.png

dd6e1c332d532fc.png


فتح محرر الرجيستري
من حقل البحث في الويندوز اكتب
Regedit
ثم ادخال وبعد فتح المحرر اضغط معا على
CTRL + F
6c60faa6e2aabdf.png

ثم اضغط اسم الفيروس
استخدام البحث للعثور على أي شيء مع كلمة locky
وازالتها واحدة تلو الاخرى
ca30f39bffc0a20.png

البحث عن الرانسوم في السجلات وحذف ادخالاته
كن حذرا اذ في حالة الخطأ قد يؤدي الى تلف نظام العمل
ومن ثم ابحث في محرر الرجيستري عن الملفات التالية
HKCU\Software\Locky
HKCU\Software\Locky\id
HKCU\Software\Locky\pubkey
HKCU\Software\Locky\paytext
HKCU\Software\Locky\completed
HKCU\Control Panel\Desktop\Wallpaper
dd6e1c332d532fc.png

اكتب الاجراءات التالية في حقل بحث الويندوز ثم اضغط دخول
%AppData%
%LocalAppData%
%ProgramData%
%WinDir%
%Temp%
ومن ثم حذف كل شيء في الملفات المؤقتة
كما ابحث عن الملفات التالية في حقل بحث الويندوز
10c5a1a1aec1785.png

dd6e1c332d532fc.png


ربما الحل الانجع في اصابات رانسوم التشفير
استخدام نسخة احتياطية للنظام
اذ يمكن ببساطة استعادة النسخة قبل الاصابة
1de4bf2632ab2dd.png

dd6e1c332d532fc.png


اذا لم يك لديك نسخة احتياطية يمكن المحاولة مع برنامج استرجاع الملفات المحذوفة
من خلال الموقع الرسمي حمل الاصدار المجاني
يجب عليك تسجيل الدخول او تسجيل لمشاهدة الرابط المخفي

وعند بدء تشغيل البرنامج قم بتحديد انواع الملفات التي تريد استرجاعها
او اذا كنت تريد كافة الملفات ومن ثم حدد موقع المسح او مسح جميع المواقع
54e79a3fc47d43f.png

fe0e3c8d8614137.png

انقر فوق مربع تمكين الفحص العميق والبرنامج يستغرق وقت طويل للمسح ومن ثم الاستعادة
c7da1454002fdb0.png

7c7fc23189c29b3.png


ويمكن القول ببساطة حاليا لا تتوافر اي طريقة معروفة لفك تشفير الملفات المشفرة بواسطة لوكي
مع ذلك توجد محاولات تكتب لها النجاح وان كانت بنسب ضئيلة
ومن خلال التجربة والمتابعة وجدت ان برنامج سباي هنتر ربما الوحيد القادر على الكشف عن رانسوم لوكي
وفي بعض الحالات يتم فك التشفير عن الملفات بواسطة برنامج استعادة الملفات ريكوفا
وما يبدو لكم في الخطوات السبقة افضل ما يمكن عمله
مع الشكر والتقدير
ودمتم سالمين وغانمين
 
التعديل الأخير:
توقيع : samerira
الحالة
مغلق و غير مفتوح للمزيد من الردود.
عودة
أعلى