| عناوین بحث ها | ارسال کننده | پاسخها | بازدید | بروز رسانی | اولویت | |
|---|---|---|---|---|---|---|
|
|
0
|
6
|
87/4/8 (13:08)
|
|
||
|
|
1
|
8
|
87/3/25 (22:49)
|
|
||
|
|
0
|
10
|
87/3/10 (10:59)
|
|
||
|
|
0
|
2
|
87/3/10 (10:59)
|
|
||
|
|
0
|
4
|
87/3/3 (11:18)
|
|
||
|
|
0
|
5
|
87/3/1 (18:14)
|
|
||
|
|
0
|
2
|
87/2/8 (17:17)
|
|
||
|
|
0
|
13
|
87/1/15 (20:29)
|
|
||
|
|
0
|
3
|
86/12/6 (17:01)
|
|
||
|
|
0
|
5
|
86/11/25 (19:54)
|
|
عنوان بحثابزار پاكسازی كرم ستایش 21 بهمن 86 - 16:58 | |
این كرم ایرانی پس از اجرای فایل آن بر روی سیستم كاربر، ابتدا خودش را به صورت زیر بر روی سیستم كپی مینماید: %System32%\Sys.exe و برای اینکه با هر بار بالا آمدن سیستم این فایلها اجرا گردند، آنها را به شکل زیر در رجیستری ثبت میکند: HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run همچنین در مسیر System32 فایلی با نام OEMLOGO.BMP به صورت مخفی ایجاد میکند که به شکل زیر میباشد: بعلاوه در همین مسیر فایلی با نام OEMLOGO.INI به صورت مخفی میسازد که محتویات آن به شکل زیر است: [General] [Support Information] فایل دیگری نیز در همین مسیر با نام blank.htm به صورت مخفی ایجاد میکند که با اجرای آن صفحهای به شکل زیر به نمایش درمیآید: که متن انگلیسی نمایش داده شده در این صفحه ترجمه سوره حمد میباشد. آنگاه برای اینکه با هر بار بالا آمدن سیستم این فایل نمایش داده شود آن را به صورت زیر در رجیستری ثبت میکند: HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run برای اینکه مقدار Home Page و Search Page نرمافزار Internet Explorer را برابر با صفحه مذکور قرار دهد، تغییرات زیر را در رجیستری ایجاد مینماید: HKCU\Software\Microsoft\Internet Explorer\Main از کارهای جالب این ویروس این است که در همه درایوها در داخل مسیر Recycler فولدری مخفی و با نام تصادفی ایجاد کرده و یک کپی از خودش را با نام Sys.exe درون آن قرار میدهد. سپس در ریشه هر درایو فایلی با نام Autorun.inf و با محتویات زیر میسازد: [autorun] این کار باعث میشود که وقتی کاربر برای ورود به درایوی بر روی آن دوبار کلیک نماید، ابتدا فایل آلوده اجرا گردد. همچنین اثرات دیگری به شکل زیر دارد: با ایجاد تغییراتی در رجیستری باعث میشود که قبل از ورود به سیستم صفحهای با تیتر Antichrist و با متن Day of judgment نمایش داده شود. همچنین باعث میشود فایلهای Super Hidden نمایش داده نشود. جلوی اجرای برنامههای RegEdit و Task Manager را گرفته و رنگ زمینه Windows و صفحه cmd را تغییر میدهد. بعلاوه نام User و Organization ثبت شده برای سیستم را با [Antichrist] تغییر میدهد. لازم به ذکر است که آخرین نگارش ضدویروس سیمانتك این کرم اینترنتی را شناخته و به صورت کامل پاکسازی مینماید. برای پاكسازی اثرات باقی مانده این ویروس همانند غیر فعال شدن Registry یا Folder Option و یا باز نشدن درایوها با دابل كلیك بر روی آنها و غیره از ابزار پاكسازی زیر صفحه استفاده نمایید: | |
پاسخ ها







