العودة سوالف للجميع > سوالف تكنولوجيا وتصوير > سوالف الكمبيوتر والاتصالات > ،،ملفات التجسس وطرق التخلص منها ،،
المشاركة في الموضوع
كلاسيك كلاسيك غير متصل    
مبدع متميز  
المشاركات: 3,523
#1  

السلام عليكم ورحمة الله وبركاته ،،

أثناء التصفح وجدت موضع هام بل ومفيد جدا عن

ملفات التجسس فى الانترنت وطرق التخلص منها،،

والان استعرضها معك ،،

كلاسيك غير متصل قديم 10-11-2000 , 11:05 AM    الرد مع إقتباس
كلاسيك كلاسيك غير متصل    
مبدع متميز  
المشاركات: 3,523
#2  
Back Oriface
اسـم الملـــف

Back Oriface

تعريف

يعمل الملف على فتــح نافذه خلفيه لجهازك ..مما يمكـن مستخدمى برنامج الباك اورفز من اختراق جهازك باستـخدام البورت رقم 3317

التخلص من الملــف

يقم الملف بالاختبـاء فى الريجسترى فايل

( registry)

ويمكن البحث عنه (( ارجع لموضوع البحث عن ملفات التجسس داخل الريجسترى )

اتجة الى



RUN..then type… regedit

HKEY_LOCAL_MACHINE + software + microsofte + windows + current Version + Run or Run once..

امتداد الملف هو

EXE

واسهل طريقه للتعرف عليه لان الاسم الخاص بالسيرفر متغير هو ان اسم الملف والامتداد بينهما مسافه .. مثال

server .exe

قم بمسح المف كاملا


كلاسيك غير متصل قديم 10-11-2000 , 11:06 AM    الرد مع إقتباس
كلاسيك كلاسيك غير متصل    
مبدع متميز  
المشاركات: 3,523
#3  
Net Bus Ver 1.6 & 1.7
اسم الملف

Net Bus Ver 1.6 & 1.7

تعريف

الحقيقه ان النت باص او اتوبيس الشبكه من اسهل برامج الاختراق واشهرها لانتشار ملفه الخادم ..او المسمى بالسيرفر

التخلص منه

النت باص يستخدم الباتش سيرفر ويختبى فى الريجسترى ..وللتخلص منه اتبع الاتى

يجب اولا اطفاء الجهاز وتشغيله فى وضعيت السيف مود

safe mode

اتجه للريجسترى ثم ابحث عن الملف الاتــى

:c:\windows\patch.exe

ثم قم بمسحه واعد تشغيل الجهاز مره اخرى

كلاسيك غير متصل قديم 10-11-2000 , 11:07 AM    الرد مع إقتباس
كلاسيك كلاسيك غير متصل    
مبدع متميز  
المشاركات: 3,523
#4  
Net Bus 2000
اسم الملف

Net Bus 2000

تعريف

برنامج النت باص 2000 يستخدم السيرفر العادى وهو

server.exe

ولاكن يمكن تغير الاسم وهو يسجل نفسه ولاكن فى منطقه اخرى فى اليجسترى

التخلص منه

للتخلص من البرنامج قم بالبحث عن الملف ولاكن بدلا من

HKEY_LOCAL_MACHIN

اتجــه الــى

HKEY_LOCAL_USERS

ثم ابحث عن

HKEY_LOCAL_USER\SOFTWARE\MICROSOFTE\

WINDOWS\CURRENT VERSION\RUN SERVICES\Key:UMG32.EXE

الكلمه التى تحتها خط هى الخادم للبرنامج او السيرفر .. ان وجدتها قم باطفاء الجهاز واعاده تشغيله فى وضع اليسف مود

( Safe Mode)

ثم تخلص من الملف واعد تشغيل الجهاز


كلاسيك غير متصل قديم 10-11-2000 , 11:09 AM    الرد مع إقتباس
كلاسيك كلاسيك غير متصل    
مبدع متميز  
المشاركات: 3,523
#5  
Heack’a Tack’a
اسم الملــف

Heack’a Tack’a

واسم السيرفر

server.exe

تعــريف

يعتبر البرنامج من البرامج الخطره لانه يستخدم بروتكول

FTP

ويصعب على كثير من برامج الكشف عن ملفات التجسس ايجــاده

التخلص من الملف

يقم الملف او السيرفر بالاختباء فى ملف الريجسترى قم بالاتجاه الى الريجسترى كما سبق وان شرحنا وعندما تصل الى

Run

او

Run once

ابحث عن الملف

ان كنت مصاب بالملف سوف تجد الاتى فى ملف الريجسترى مع علمى الاكيد بان الكثير مصابين بهذا الملف

Explorer32 "C/WINDOWS\Expl32.exe

قم بمسح الملف على الفور


كلاسيك غير متصل قديم 10-11-2000 , 11:10 AM    الرد مع إقتباس
كلاسيك كلاسيك غير متصل    
مبدع متميز  
المشاركات: 3,523
#6  
Master Paradise
اسم الملــف

Master Paradise

تعريـف

يعتبر هذا البرنامج سيد برامج الاختراق … ويختى ايضا فى الريجسترى

التخلص منه

اتجه للرجسترى ثم ابحث عن امتداد الملف

“C:\windowds\nameofthe.exe

عندما تجد هذا الملف فى الريجسترى قم بمسحه

كلاسيك غير متصل قديم 10-11-2000 , 11:10 AM    الرد مع إقتباس
كلاسيك كلاسيك غير متصل    
مبدع متميز  
المشاركات: 3,523
#7  
ICQ Torjan
الاســــم

ICQ Torjan

تعريف

يقم هذا الملف بعمل ثغره للمخترقين داخل جهازك مما يساعدهم على اختراق جهازك باستخدام السيرفر الخاص بالاسكيو ..وعندما تصاب بالملف يقم الملف بتغير الاسكيو الحقيقى لديك

ICQ.exe

وابعاده وتغير اسمه ليصبح

ICQ2.EXE

التخلص منه

يمكن التخلص من الملف بكل سهوله اتجه الى الملف الخاص بالاسكيو وقم بحذف ملف الاسكيو

ICQ.EXE

ثم قم بتعديل اسم الاسكيو الحقيقى

ICQ2.EXE

الى

ICQ.EXE


كلاسيك غير متصل قديم 10-11-2000 , 11:11 AM    الرد مع إقتباس
كلاسيك كلاسيك غير متصل    
مبدع متميز  
المشاركات: 3,523
#8  
SUBSEVEN
يقوم السوب سيفين بأنشاء القيم التالية داخل الريجستري:
HKEY_LOCAL_MACHINE\Software\CLASSES\.dl
HKEY_LOCAL_MACHINE\Software\Microsoft\DirectXMedia
KERNEL16="KERNEL16.DL"
HKEY_LOCAL_MACHINE\Software\CLASSES\.dl\@=exefile"

يقوم أيضاَ بأنشاء الملفات التالية:
في مجلد السيستم الموجود في مجلد الويندوز ينشئ ملف أسمه rundll16.exe أو KERNEL.dl حجمه حوالي 35 كيلو بايت.
كما ينشئ أيضاً في نفس المجلد ملف أسمه MOVOKH_32.dll حجمه أيضاً 35 كيلوبايت.
وينشئ أيضاً ملفان في نفس المجلد هما nodll.exe و watching.dll حجمهما أيضاً 35 كيلوبايت.
مع العلم أنه يمكن تغيير أسماء بعض هذه الملفات من قبل الهاكرز.

المنافذ التي يستخدمها السوب سفن:
يستخدم السوب سيفين البورت رقم 6711 و 6776، هناك بورتات أخرى هي 1243 و 1999، وقد سمعت من أحد الأشخاص طريقة لاكن لا أتذكرها يقول بأنه يمكن تغيير أحد هذه البورتات وأستخدام بورت سري موجود بين 1243 و 1999 يحدده المستخدم

لمشاهدة صورة لبرنامج سوب سيفين أنقر هنا
ولمشاهدة برنامج الأيديت الملحق به والذي يسمح بعمل تعديلات على السيرفر أنقر هنا

بعدما يقوم المخترق بوضع السيرفر في جهازك يقوم السيرفر بإدخال تغييرات على ملف System.ini وبالتحديد في السطر الخامس حيث يقوم بإضافة أسمه بعد عبارة Explorer.exe ليصبح السطر بعد التغيير shell=Explorer.exe rundll16.exe
كما يقوم بعمل تغيير في ملف Win.ini وذلك في الأسطر الأولى تحديداً في القيم التي توضع أمامها البرامج المراد تشغيلها أثناء تشغيل الويندوز مثل Load= ####.exe أو run=####.exe

التخلص من السوب سيفين:
من أهم أعراض الأصابة ببرنامج السوب سيفين هو ظهور رسالة (قام هاذا البرنامج بإنجاز عملية غير شرعية.... ) وتظهر هذه الرسالة عند ترك الكمبيوتر بدون تحريك الماوس أو النقر على الكيبورد حيث يقوم البرنامج بعمل تغييرات في برنامج سكرين سيفر، وتظهر هذه الرسائل عادةً عندما تقوم بأزالة أدخالات السوب سيفين في ملف system.ini
بإمكان السيرفر حق السوب سيفين أيضاً أعادة أنشاء نفسه بعد حذفه من الويندوز بأستخدام بعض الملفات المساعدة.

بما أن السوب سيفين يمكن عمل تعديلات على السيرفر حقه بإستخدام برنامج الأيديت الملحق به، فإنه من الواجب البحث في أي مكان من الممكن أن يعمل تلقائيا، يعني أي مكان يمكن وضع أوامر للويندوز لتشغيله تلقائيا.
أولاً أفتح الملف win.ini والملف system.ini الموجودان في مجلد الويندوز .
في ملف الـwin.ini أبحث في بداية السطور الأولك من هاذا الملف عن أي قيم شبيهة بالقيم التالية:
run= xxxx.exe أو run= xxxx.dl أو Load= xxx.exe أو Load= xxxx.dll
xxx تعني أسم السيرفر.
إذا عثرت على قيمة خاصة بالسيرفر فقم بحذفها.

في ملف الـ system.ini الموجود في مجلد الويندوز وفي السطر الخامس ستجد السطر shell=Explorer.exe إذا كان جهازك مصاباً بالسوب سيفين ستجد شكل السطر هكذا:
shell=Explorer.exe xxx.exe أو shell=Explorer.exe xxx.dll
مع العلم بأن xxx أسم السيرفر الذي من أشهر اسمائه rundll16.exe و Task_Bar.exe إذا كان كذلك قم بمسح أسم السيرفر فقط يعني إذا كان مثلاً shell=Explorer.exe rundll.exe قم بمسح rundll.exe ليصبح شكل السطر shell=Explorer.exe

بعد ذلك شغل برنامج الريجستري بالذهاب إلى أبدء ثم تشغيل ثم كتابة regedit ثم النقر على (أوكي) وأذب إلى المجلدات التالية:
HKEY_LOCAL_MACHINE
Software
Microsoft
Windows
CurrentVersion
Run
داخل المجلد (رن) أبحث عن أسم السيرفر الذي عثرت عليه في ملف system.ini أو الملف win.ini (في بعض الحالات قد يتغير أسم السيرفر في الريجستري لذلك أبحث عن أي شئ غريب) ثم بعد ذلك توجه لمجلد ويندوز وستجد أن حجم السيرفر الذي عثرت عليه بالريجستري حوالي 328 كيلوبايت ، إذا كان كذلك عد لنفس المنطقة في الريجستري وقم بحذف القيمة وذلك بانقر على أسمها وأختيار (ديليت).

الآن أعد تشغيل الكمبيوتر، ثم توجه لمجلد الويندوز وقم بحذف السيرفر بالنقر عليه بالزر الأيمن للماوس وأختيار حذف (ديليت).

أتمنى أن تطبقوا الخطوات السابقة بدقة، وأن لاتحذفوا أو تعدلوا أي شئ في الريجستري مالم يكن مطابقاً لما جاء في الأعلا.

كلاسيك غير متصل قديم 10-11-2000 , 11:13 AM    الرد مع إقتباس
المشاركة في الموضوع


[عرض نسخة للطّباعة عرض نسخة للطّباعة | ارسل هذه الصفحة لصديق ارسل هذه الصفحة لصديق]

الانتقال السريع
   قوانين المشاركة :
لا بإمكانك إضافة موضوع جديد لا بإمكانك إضافة مشاركات جديدة لا بإمكانك إضافة مرفقات لا بإمكانك تعديل مشاركاتك
كود في بي vB متاح الإبتسامات متاح كود [IMG] متاح كود HTML متاح



لمراسلتنا - شبكة سوالف - الأرشيف

Powered by: vBulletin
Copyright © Jelsoft Enterprises Limited 2000.