• بادئ الموضوع بادئ الموضوع tratel
  • تاريخ البدء تاريخ البدء
  • المشاهدات 1,322

tratel

زيزوومي جديد
إنضم
28 فبراير 2008
المشاركات
18
مستوى التفاعل
0
النقاط
20
الإقامة
in your sky
غير متصل
السلام عليكم و الرحمة أخواني

بعد بحث مطول عن كيفية التخلص منه لم يكن أمامي سوى الإستفادة من خبراتكم بمساعدتي على الحل



المشكلة هي كـ الآتي :
1- جهازي مصاب بتروجان من نوع Backdoor.Win32.Poison.pg ولم تستطع حذفه أي أداة رغم إستخدامي لأدوات وبرامج عدة ومع ذلك مازال عالقاً سابقاً جربت أداة مكافي وتم حذفه ومن ثم عاد مرة آخرى ولم تعمل الأداة جيداً مرة آخرى حيث أنها تبقى عالقة ولاتنهي عملها رغم أن فترة عملها قد مر عليها أكثر من نصف يوم .


2- إدارة المهام حاولت تفعيلها بشتى الطرق ولم أستطيع .


3- نقطة إستعادة النظام أيضاً معطلة عن العمل و غير متواجدة بالخيارات ضمن خصائص جهاز الكمبيوتر .


4- خصائص العرض أيضاً إختفت منها خاصية سطح المكتب .


5- المجلدات المخفية لاأستطيع إظهارها رغم تفعيل الخيار و لا أصل إليها بعد إتمام عملية البحث عن إسم المجلد المطلوب .


6- متصفحي لا أستطيع إختيار الصفحة الرئيسية له إنما يوجد رابط لشبكة عربية وكلما أضفت رابط جوجل ليصبح الرئيسية تعود الشبكة و تصبح هي المختارة .


7- أداة كاسبر تكتشف التروجان دائماً وتتطلب إعادة الجهاز وعند الفحص بعد الإعادة أجد ذات التروجان و ذات الطلب بالإعادة لتشغيل الجهاز .


8- أثق بأنكم تستطيعون إيجاد حل لمشكلتي إن شاء الله و لأنني بحتث كثيراً بجوجل لم أجد سوى نتائج عن وصف التروجان و كيفية حذف التروجنات المشابهة فقلت ربما أجد الحل لكل من يبحث عن حل لإزالة هذا التروجان المدمر للجهاز علماً بأنه أصيب لي جهاز آخر بذات التروجان ولم أتخلص منه سوى بالفرمتة وكلي آمل بإيجاد حل لعدم اللجوء للفرمتة مرة آخرى .








تحياتي إليكم و جمعتكم مباركة
أختكم تراتيل
 

توقيع : tratel
طبق التالي ,,

عطل نقطة استعادة النظام حسب الشرح التالي



dis_sys_xp.jpg

بعدها ,,

حمل اداة الكاسبر من الرابط التالي


يجب عليك تسجيل الدخول او تسجيل لمشاهدة الرابط المخفي

او من هنا

يجب عليك تسجيل الدخول او تسجيل لمشاهدة الرابط المخفي


او من هنا

يجب عليك تسجيل الدخول او تسجيل لمشاهدة الرابط المخفي





بعد التحميل ،، دبل كلك وسيتم استخراج ملف الاداة الى مجلد بسطح المكتب لحظات وتبدأ الاداة بالعمل


تابع الشرح لفحص الجهاز وتنظيفه وارفاق التقرير


zyzoom-3d6517b067.png


zyzoom-7717063ed7.png


zyzoom-cda271da05.png


zyzoom-26888dbf15.png


zyzoom-3f4576c288.png


ثم قوم بضغط التقرير ورفعه هنا>>>>
يجب عليك تسجيل الدخول او تسجيل لمشاهدة الرابط المخفي


وأرفع التقرير على اي موقع تريد ,,,

 
التعديل الأخير بواسطة المشرف:
توقيع : samirzehani
و عليكم السلام و رحمة الله و بركته ...

حياكيـ الله أختي ...

جربتي أداءة الكاسبر و لما تنفع معكـ !! ؟

شو أسم الاداءة ؟

و سواي التالي بترتيب لا هنتي ...

طبقي ألي في الموضوع ...

يجب عليك تسجيل الدخول او تسجيل لمشاهدة الرابط المخفي


و بعدها ...

حملي هذه الاداءة ...

يجب عليك تسجيل الدخول او تسجيل لمشاهدة الرابط المخفي


شغليها و روحي على أول خيار ...

شوي و يعطيك تقرير داخل مفكرة ...

انسخيه كاملا ً و بشكل صحيح ...

و ضعيه في ردك القادم ...

في أمان ربي ...



 
توقيع : MMA_LORD_735
طبق التالي ,,​



عطل نقطة استعادة النظام حسب الشرح التالي









dis_sys_xp.jpg






بعدها ,,



حمل اداة الكاسبر من الرابط التالي










يجب عليك تسجيل الدخول او تسجيل لمشاهدة الرابط المخفي








او من هنا


يجب عليك تسجيل الدخول او تسجيل لمشاهدة الرابط المخفي


او من هنا

يجب عليك تسجيل الدخول او تسجيل لمشاهدة الرابط المخفي





بعد التحميل ،، دبل كلك وسيتم استخراج ملف الاداة الى مجلد بسطح المكتب لحظات وتبدأ الاداة بالعمل










تابع الشرح لفحص الجهاز وتنظيفه وارفاق التقرير










zyzoom-3d6517b067.png










zyzoom-7717063ed7.png










zyzoom-cda271da05.png










zyzoom-26888dbf15.png










zyzoom-3f4576c288.png










ثم قوم بضغط التقرير ورفعه هنا>>>>
يجب عليك تسجيل الدخول او تسجيل لمشاهدة الرابط المخفي


وأرفع التقرير على اي موقع تريد ,,,











مرحبا فيك أخوي
كما أخبرتك مسبقاً
3- نقطة إستعادة النظام أيضاً معطلة عن العمل و غير متواجدة بالخيارات ضمن خصائص جهاز الكمبيوتر
و أداة كاسبر هي نفسها المستخدمة ولم تستطيع إزالته مع العلم إنني إستخدمت الأداة عن طريق زيزوووم و المحدثة من الموقع مباشرة



كل الشكر لإهتمامك وتواصلك
جوزيت خيراً
 
توقيع : tratel
و عليكم السلام و رحمة الله و بركته ...

حياكيـ الله أختي ...

جربتي أداءة الكاسبر و لما تنفع معكـ !! ؟

شو أسم الاداءة ؟

و سواي التالي بترتيب لا هنتي ...

طبقي ألي في الموضوع ...

يجب عليك تسجيل الدخول او تسجيل لمشاهدة الرابط المخفي


و بعدها ...

حملي هذه الاداءة ...

يجب عليك تسجيل الدخول او تسجيل لمشاهدة الرابط المخفي


شغليها و روحي على أول خيار ...

شوي و يعطيك تقرير داخل مفكرة ...

انسخيه كاملا ً و بشكل صحيح ...

و ضعيه في ردك القادم ...

في أمان ربي ...
وعليكم السلام و الرحمة
والله يحييك أخوي
بخصوص أداة كاسبر هي نفسها الموجودة بمشاركة الأخ samirzhani
وكل ماإستطاعت فعله إيجاد التروجان و تطلب مني إعادة تشغيل الجهاز
لإتمام الحذف ولاشيء يحدث سوى التكرار بإكتشاف التروجان و إعادة التشغيل
و إن شاء الله الآن راح يتم تطبيق طريقتك




مجرد وقت و أعود
 
توقيع : tratel
حياكي يالغلا اعملي الاتي بالترتيب

(1)

عطلي جميع برامج الحمايه

نزل هذه الاداة
يجب عليك تسجيل الدخول او تسجيل لمشاهدة الرابط المخفي

عند تشغيلها بتظهر لك رسالة ,, اضغط على >> Yes
بعدها بتظهر لك رساله ثانيه ,, اضغط على >> Yes

اثناء الفحص ممكن يعاد تشغيل الجهاز
وبعد اعادة التشغيل ,, سوف تبدأ الاداة بالفحص مرره ثانيه
انتظر حتى يظهر لك تقرير ،، وبذلك يكون الفحص انتهى الصق التقرير بمشاركتك القادمة
(2)


تقرير هايجاك
حمل هذا البرنامج
يجب عليك تسجيل الدخول او تسجيل لمشاهدة الرابط المخفي

شغل البرنامج ==> واضغط على
Do a system scan and save log
لحظات .. ويظهر لك تقرير داخل المفكرة==> انسخه والصقه بردك القادم
 
التعديل الأخير بواسطة المشرف:
توقيع : KoNaMi
أخي MMA_LORD_735

هذا هو التقرير كما طلبت

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 01:37:00 ص, on 12/04/2009
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16762)
Boot mode: Normal
Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Program Files\Bonjour\mDNSResponder.exe
C:\WINDOWS\system32\crypserv.exe
C:\Program Files\Common Files\Motive\McciCMService.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\Program Files\QuickTime\qttask.exe
C:\Program Files\Common Files\Real\Update_OB\realsched.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Program Files\Windows Live\Messenger\msnmsgr.exe
C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe
C:\Program Files\HP\Digital Imaging\bin\hpqtra08.exe
C:\Program Files\MicroStar\WLANUtility\WlanUtility.exe
C:\Program Files\MicroStar\WLANUtility\WLAN_Service.exe
C:\camel\camelserver.exe
C:\Documents and Settings\user\سطح المكتب\HiJackThis.exe
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page =
يجب عليك تسجيل الدخول او تسجيل لمشاهدة الرابط المخفي

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL =
يجب عليك تسجيل الدخول او تسجيل لمشاهدة الرابط المخفي

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL =
يجب عليك تسجيل الدخول او تسجيل لمشاهدة الرابط المخفي

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page =
يجب عليك تسجيل الدخول او تسجيل لمشاهدة الرابط المخفي

R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = local
O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O2 - BHO: RealPlayer Download and Record Plugin for Internet Explorer - {3049C3E9-B461-4BC5-8870-4C09146192CA} - C:\Program Files\Real\RealPlayer\rpbrowserrecordplugin.dll
O2 - BHO: Groove GFS Browser Helper - {72853161-30C5-4D22-B7F9-0BBC1D38A37E} - C:\Program Files\Microsoft Office\Office12\GrooveShellExtensions.dll
O2 - BHO: مساعد تسجيل الدخول إلى Windows Live - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Common Files\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Program Files\Java\jre6\bin\jp2ssv.dll
O2 - BHO: JQSIEStartDetectorImpl - {E7E6F031-17CE-4C07-BC86-EABFE594F69C} - C:\Program Files\Java\jre6\lib\deploy\jqs\ie\jqs_plugin.dll
O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Common Files\Real\Update_OB\realsched.exe" -osboot
O4 - HKLM\..\Run: [avgnt] "C:\Program Files\Avira\AntiVir Desktop\avgnt.exe" /min
O4 - HKLM\..\Run: [jjj] C:\WINDOWS\system32\win.exe
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [MsnMsgr] "C:\Program Files\Windows Live\Messenger\msnmsgr.exe" /background
O4 - HKCU\..\Run: [MSMSGS] "C:\Program Files\Messenger\msmsgs.exe" /background
O4 - HKCU\..\Run: [ADPHONE] C:\Program Files\ADPHONE3\ADPHONE.EXE /STARTUP
O4 - HKCU\..\Run: [BitComet] "C:\Program Files\BitComet\BitComet.exe" /tray
O4 - HKCU\..\Run: [Spanish] C:\Learn To Speak Japanese Demo V3.3\Study Conversation.exe
O4 - HKUS\S-1-5-18\..\Run: [msnmsgr] "C:\Program Files\Windows Live\Messenger\msnmsgr.exe" /background (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [msnmsgr] "C:\Program Files\Windows Live\Messenger\msnmsgr.exe" /background (User 'Default user')
O4 - Startup: is-A4Q9P.lnk = ?
O4 - Startup: is-BO56M.lnk = ?
O4 - Startup: خادم الجمل.lnk = C:\camel\camelserver.exe
O4 - Global Startup: Adobe Reader Speed Launch.lnk = C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe
O4 - Global Startup: HP Digital Imaging Monitor.lnk = C:\Program Files\HP\Digital Imaging\bin\hpqtra08.exe
O4 - Global Startup: WlanUtility.lnk = C:\Program Files\MicroStar\WLANUtility\WlanUtility.exe
O8 - Extra context menu item: E&xport to Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office12\EXCEL.EXE/3000
O8 - Extra context menu item: ShaPlus Google Translator - res://C:\Program Files\ShaPlus Google Translator\GoogleTranslator.dll/ie.htm
O9 - Extra button: (no name) - {2670000A-7350-4f3c-8081-5663EE0C6C49} - C:\PROGRA~1\MICROS~2\Office12\ONBttnIE.dll
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O16 - DPF: {6924091F-CD97-41E1-B1D4-D9079409D413} (IMCv1 Control) -
يجب عليك تسجيل الدخول او تسجيل لمشاهدة الرابط المخفي

O16 - DPF: {6F15128C-E66A-490C-B848-5000B5ABEEAC} (HP Download Manager) -
يجب عليك تسجيل الدخول او تسجيل لمشاهدة الرابط المخفي

O16 - DPF: {867E13F2-7F31-44FB-AC97-CD38E0DC46EF} -
يجب عليك تسجيل الدخول او تسجيل لمشاهدة الرابط المخفي

O16 - DPF: {B7FDB0C3-4724-46D2-B8DB-6FA1DC63F7CA} (ReadUid.UserControlMacEntry) -
يجب عليك تسجيل الدخول او تسجيل لمشاهدة الرابط المخفي

O16 - DPF: {C171FF59-8C55-4796-A398-4F5D02B4C763} (IMC_Sec Control) -
يجب عليك تسجيل الدخول او تسجيل لمشاهدة الرابط المخفي

O18 - Protocol: grooveLocalGWS - {88FED34C-F0CA-4636-A375-3CB6248B04CD} - C:\Program Files\Microsoft Office\Office12\GrooveSystemServices.dll
O23 - Service: Avira Firewall (AntiVirFirewallService) - Avira GmbH - C:\Program Files\Avira\AntiVir Desktop\avfwsvc.exe
O23 - Service: Avira AntiVir MailGuard (AntiVirMailService) - Avira GmbH - C:\Program Files\Avira\AntiVir Desktop\avmailc.exe
O23 - Service: Avira AntiVir Scheduler (AntiVirSchedulerService) - Avira GmbH - C:\Program Files\Avira\AntiVir Desktop\sched.exe
O23 - Service: Avira AntiVir Guard (AntiVirService) - Avira GmbH - C:\Program Files\Avira\AntiVir Desktop\avguard.exe
O23 - Service: Avira AntiVir WebGuard (AntiVirWebService) - Avira GmbH - C:\Program Files\Avira\AntiVir Desktop\AVWEBGRD.EXE
O23 - Service: ##Id_String1.6844F930_1628_4223_B5CC_5BB94B879762## (Bonjour Service) - Apple Computer, Inc. - C:\Program Files\Bonjour\mDNSResponder.exe
O23 - Service: Computer Browser Browser Driver HPZ12 (Browser Driver HPZ12) - Unknown owner - C:\WINDOWS\system32\wpv601237070981.cpx.exe (file missing)
O23 - Service: CamelApache - Unknown owner - C:\camel\apache\apache.exe
O23 - Service: Crypkey License - Kenonic Controls Ltd. - C:\WINDOWS\SYSTEM32\crypserv.exe
O23 - Service: FLEXnet Licensing Service - Macrovision Europe Ltd. - C:\Program Files\Common Files\Macrovision Shared\FLEXnet Publisher\FNPLicensingService.exe
O23 - Service: Gizmo VoIP Service (Gizmo Plugin) - Unknown owner - C:\Program Files\GizmoPlugin\GizmoPlugin.exe (file missing)
O23 - Service: Java Quick Starter (JavaQuickStarterService) - Unknown owner - C:\Program Files\Java\jre6\bin\jqs.exe (file missing)
O23 - Service: McciCMService - Motive Communications, Inc. - C:\Program Files\Common Files\Motive\McciCMService.exe
O23 - Service: ServiceLayer - Nokia. - C:\Program Files\PC Connectivity Solution\ServiceLayer.exe
--
End of file - 7466 bytes
 
توقيع : tratel
حياكي يالغلا اعملي الاتي بالترتيب​



(1)​

عطلي جميع برامج الحمايه​

نزل هذه الاداة

يجب عليك تسجيل الدخول او تسجيل لمشاهدة الرابط المخفي

عند تشغيلها بتظهر لك رسالة ,, اضغط على >> Yes
بعدها بتظهر لك رساله ثانيه ,, اضغط على >> Yes

اثناء الفحص ممكن يعاد تشغيل الجهاز
وبعد اعادة التشغيل ,, سوف تبدأ الاداة بالفحص مرره ثانيه
انتظر حتى يظهر لك تقرير ،، وبذلك يكون الفحص انتهى الصق التقرير بمشاركتك القادمة

(2)


تقرير هايجاك
حمل هذا البرنامج
يجب عليك تسجيل الدخول او تسجيل لمشاهدة الرابط المخفي

شغل البرنامج ==> واضغط على
Do a system scan and save log
لحظات .. ويظهر لك تقرير داخل المفكرة==> انسخه والصقه بردك القادم


كل الشكر على إهتمامك لكني فقط أنتظر حل مشكلة إدارة المهام
إختلف الوضع بعد إستخدام برنامج مالوير ولكن تظهر لي هذه الصورة

zyzoom-e783b7531b.gif




لذا لا أستطيع إيقاف عمل برامج الحماية عن العمل
 
التعديل الأخير بواسطة المشرف:
توقيع : tratel
توقيع : الشاااامخ
توقيع : tratel
توقيع : tratel
C:\WINDOWS\system32\crypserv.exe

هذا هو التروجان على ما أظن أكيد هو من إسم الملف crypserv وهو إختصار لكلمة " سرفر مشفر " يعني جهازك مخترق
 
توقيع : crazy virus
عودة
أعلى