برگزیده های پرشین تولز

غیر فعال شدن taskmgr و ...

mohammad_p30

Registered User
تاریخ عضویت
18 مارس 2006
نوشته‌ها
553
لایک‌ها
5
محل سکونت
system32
یه ویروسی هست که وقتی alt + delete + ctrl رو می زنم اون عکس پایین نشون میده .
هر درایو رو هم که می خوام بازم کنم تو صفحه جدید باز میشه .
فک کنم یه فایل talangor.exe و اوتوران هم بود که هیدن شدن .
مکافی 2009 و ند جدید هم نصب کردم اما ...
 

فایل های ضمیمه

  • taskm.gif
    taskm.gif
    5.6 KB · نمایش ها: 8

mohammad_p30

Registered User
تاریخ عضویت
18 مارس 2006
نوشته‌ها
553
لایک‌ها
5
محل سکونت
system32
اینم یادم رفت بگم .
سیستم نه خاموش میشه نه ری استارت نه استند بای .
سرعت خیلی پایین اومده .
 

igimax

کاربر فعال کامپیوتر
تاریخ عضویت
17 سپتامبر 2004
نوشته‌ها
3,410
لایک‌ها
1,348
سن
49
سلام mohammad_p30 عزيز
1538.gif


. ويروس‌هاي Autorun امروزي حتا اگر هم فايلشان (هم فايل Exe و هم فايل Autorun.inf) توسط برنامه‌هاي ويروسياب پاك شود، باز هم خرابكاري‌هاي آنها باقي مانده و ويروسياب‌ها آنها را درست نمي‌كنند. (مثل همين Taskbar) لطفن اين كارها را انجام دهيد:

1) اگر همچنان Nod نصب هست، گزينه توضيح داده شده در پست 11 اين لينك را انجام دهيد. و بعد از Update برنامه، كل سيستم را دوباره اسكن نماييد، ولي اينبار هرچه را كه يافتيد Delete نكنيد بلكه به قرنطينه بفرستيد.

2) اگر پس از اسكن، ويروسي يافت شد يك كپي از آن + فايل‌هاي Autorun.inf از ريشه و هر فايل مشكوك ديگري را كه حدس مي‌زنيد ويروس هست را با بر نامه WinRAR فشرده و پسورد 123 برايش بگذاريد و يك جايي UL نماييد. تا آنها را آناليز كرده و روش درست كردن خرابكاري‌هايشان را خدمتتان عرض كنم. (درون فايل Autorun.inf معمولن اسم يك يا چند فايل exe يا com هست. لطفن آنها را نيز جستجو كنيد وبرايم ارسال نماييد.)

. براي جستجو فايل‌هاي ويروسي و همچنين مشاهده Processها (همان كاري كه Task Manager ميكند) از دو برنامه WinNC و Process Explorer مي‌توانيد استفاده نماييد. منتظر خبرتان هستم......

پ.ن.: (چه آواتور خوشكلي! رنگش به آدم يه حس آرامش و خوبي رو ميده! يه نوع آبنبات رنگي و شفاف.... خيلي قشنگه)

موفق باشيد.
67562.gif


خداحافظ
IgImAx
88/02/05
209266.gif
26650.gif
 
Last edited:

mohammad_p30

Registered User
تاریخ عضویت
18 مارس 2006
نوشته‌ها
553
لایک‌ها
5
محل سکونت
system32
سلام mohammad_p30 عزيز
1538.gif


. ويروس‌هاي Autorun امروزي حتا اگر هم فايلشان (هم فايل Exe و هم فايل Autorun.inf) توسط برنامه‌هاي ويروسياب پاك شود، باز هم خرابكاري‌هاي آنها باقي مانده و ويروسياب‌ها آنها را درست نمي‌كنند. (مثل همين Taskbar) لطفن اين كارها را انجام دهيد:

1) اگر همچنان Nod نصب هست، گزينه توضيح داده شده در پست 11 اين لينك را انجام دهيد. و بعد از Update برنامه، كل سيستم را دوباره اسكن نماييد، ولي اينبار هرچه را كه يافتيد Delete نكنيد بلكه به قرنطينه بفرستيد.

2) اگر پس از اسكن، ويروسي يافت شد يك كپي از آن + فايل‌هاي Autorun.inf از ريشه و هر فايل مشكوك ديگري را كه حدس مي‌زنيد ويروس هست را با بر نامه WinRAR فشرده و پسورد 123 برايش بگذاريد و يك جايي UL نماييد. تا آنها را آناليز كرده و روش درست كردن خرابكاري‌هايشان را خدمتتان عرض كنم. (درون فايل Autorun.inf معمولن اسم يك يا چند فايل exe يا com هست. لطفن آنها را نيز جستجو كنيد وبرايم ارسال نماييد.)

. براي جستجو فايل‌هاي ويروسي و همچنين مشاهده Processها (همان كاري كه Task Manager ميكند) از دو برنامه WinNC و Process Explorer مي‌توانيد استفاده نماييد. منتظر خبرتان هستم......

پ.ن.: (چه آواتور خوشكلي! رنگش به آدم يه حس آرامش و خوبي رو ميده! يه نوع آبنبات رنگي و شفاف.... خيلي قشنگه)

موفق باشيد.
67562.gif


خداحافظ
IgImAx
88/02/05
209266.gif
26650.gif

سلام
خیلی ممنون از جوابتون .
آقا من سرعت اینترنتم خوب نیست کامل آپیت نشده .
یه راهی برای اینکه آفلاین فایل های آپدیت رو ... بود که تو pt نوشته بودن اما الان تو فولدر ند نه فایل updfiles داره و نه کنترل سنتر . البته این آموزشی که نوشته بودن برای سال 2007 بود نه الان.
الان راهی هست برای آپدیت این جوری .
یکی از دوستان کافی نت داره ند هم داره می تونم آپدیت اونو استفاده کنم؟
2- منظورتون از ریشه چی بود . یعنی از کجا
3-آواتور هم قابل شما رو نداره :happy:
 

mohammad_p30

Registered User
تاریخ عضویت
18 مارس 2006
نوشته‌ها
553
لایک‌ها
5
محل سکونت
system32

igimax

کاربر فعال کامپیوتر
تاریخ عضویت
17 سپتامبر 2004
نوشته‌ها
3,410
لایک‌ها
1,348
سن
49
سلام mohammad_p30 عزيز
1538.gif

یه راهی برای اینکه آفلاین فایل های آپدیت رو ... بود که تو pt نوشته بودن اما الان تو فولدر ند نه فایل updfiles داره و نه کنترل سنتر . البته این آموزشی که نوشته بودن برای سال 2007 بود نه الان.
الان راهی هست برای آپدیت این جوری .
یکی از دوستان کافی نت داره ند هم داره می تونم آپدیت اونو استفاده کنم؟
. در مورد ، Update Manual برنامه Nod اطلاعي ندارم، اما چون نصب بود عرض كردم وگرنه من از Avira استفاده مي‌كنم و به همه دوستان هم آن را پيشنهاد مي‌دهم. (در امضا من هم لينكش هست) اين برنامه به شكل دستي نيز Update مي‌شود. اگر امكان دارد آن را نصب نماييد ولي قبلش همه ويروسياب‌هايي كه نصب داريد را Uninstall نماييد!! و البته بعد از نصب همان تنظيماتي را كه در لينك فوق عرض كرده‌ام را حتمن انجام دهيد.

2- منظورتون از ریشه چی بود . یعنی از کجا
. منظورم Root پارتيشن‌هاي هاردديسكتان بوده.

3-آواتور هم قابل شما رو نداره
. اختيار داريد ... ممنون.

این همین الان نصبه اما هیچ فرقی نکرده
. آقا اگر از عبارت فوق، منظورتان اين هست كه اين ويروسياب و Nod (و چندتاي ديگه!) همزمان كنار هم نصب هستند! هيچگاه بيش از يك برنامه‌هاي ويروسياب را در يك سيستم عامل نصب نفرماييد. چون اين عمل باعث مي‌شود كه Guard اين برنامه‌ها با هم تداخل پيدا كرده و معمولن يكي از آنها يا هر دو از كار مي‌افتند!


. اما نكته‌اي كه در مورد اين ويروس‌هاي جديد Autorun وجود دارد اينه كه تازگي‌ها خيلي زود به زود افرادي يا گروهي امضاي اين ويروس‌ها را تغيير مي‌دهند و آنها را روانه اينترنت مي‌كنند! خشبختانه نوع فعاليت و تخريبشان زياد مخرب نيست و اكثرن به راحتي و به شكل دستي حذف مي‌شوند. مشكلي كه اين وسط هست اينه كه چون امضاي آنها به اين سرعت و به اين تعداد زياد تغيير مي‌كند؛ در اكثر تست‌هاي من تمام ويروسياب‌ها به نوعي از به روز شدن كد شناسايي اكثر آنها جاي مي‌مانند!! اسم و رسم شركت برنامه ويروسياب هم مهم نيست! Avira يا Nod يا Kasper يا eSafe يا .... تازه اگر هم كه بشناسند، همانطور كه قبلن عرض كرده‌ام، فقط ويروس را پاك مي‌كنند و از درست كردن خرابكاري آنها عاجزند....! اما انشاالله اگر فايل‌هاي ويروسي را براي من ارسال نماييد، من سعي مي‌كنم راه درست كردنشان را پيدا و خدمتتان عرض كنم...

موفق باشيد.
67562.gif


خداحافظ
IgImAx
88/02/06
209266.gif
26650.gif
 

igimax

کاربر فعال کامپیوتر
تاریخ عضویت
17 سپتامبر 2004
نوشته‌ها
3,410
لایک‌ها
1,348
سن
49
سلام mohammad_p30 عزيز
1538.gif

دو تا پیدا کردم .
فقط مواظب باش ...
Talangor.scr
autorun.inf
http://mycomputer.persiangig.com/files/vir.rar
حالا اینا رو چی کار کنم هنوز همه چی خرابه.
روش آپدیت لطفاً بگید/
. آقا من تا پست قبلي را زدم ديدم شما پست جديد زديد! ببخشيد دير ديدمش! فايل را گرفتم و به مجرد Extract برنامه Avira صداش براي فايل Talangor.scr در آمد، ولي براي Autorun نه!



. در هر صورت Avira را دونلود و آپديت دستيش را نيز بگيريد و آن تنظيمات را انجام دهيد. ولي معمولن اين نوع ويروس‌ها يك فايل اوليه نصاب دارند كه گاهي فقط يكبار فعال مي‌شوند (همان دفعه اول) و در حالاتي هم پس از حذف ويروس دوباره فعال مي‌شوند. اگر ويرسياب باز هم چيزي يافت لطفن به قرنتينه بفرستير و اگر امكان داشت برايم Upload نماييد.

موفق باشيد.
67562.gif


خداحافظ
IgImAx
88/02/06
209266.gif
26650.gif
 

igimax

کاربر فعال کامپیوتر
تاریخ عضویت
17 سپتامبر 2004
نوشته‌ها
3,410
لایک‌ها
1,348
سن
49
سلام mohammad_p30 عزيز
1538.gif


. آقا قبل از عيد امسال يك پروژه بزرگي رو شروع كردم كه نوشتن يه برنامه كامل حذف ويروس Autorun و درست كردن خرابكارياش بوده! بعد از عيد پروژه دچار توقف شد!!! الان فقط بخش Report گيريش را برايتان ميفرستم. بر اساس اون مي‌توانم به دنبال فايل ويروسي بگردم و البته چون همين الان يه كمي تغييرش دادم و آماده‌اش كردم ممكنه در اجرا شدنش و در سيستم هاي مختلف مشكلي براش پيش بياد. اما اگر تستش كنيد ممنون مي‌شوم. بعدش لطفن فايل report.txt را برايم UL نماييد. (اين فايل Binnery هست و حاوي هيچ اطلاعات شخصي نمي‌باشد!) از اينجا دونلود كنيد.(69KB) پسورد 123 هست.

موفق باشيد.
67562.gif


خداحافظ
IgImAx
88/02/06
209266.gif
26650.gif
 

mohammad_p30

Registered User
تاریخ عضویت
18 مارس 2006
نوشته‌ها
553
لایک‌ها
5
محل سکونت
system32
سلام mohammad_p30 عزيز
1538.gif


. آقا قبل از عيد امسال يك پروژه بزرگي رو شروع كردم كه نوشتن يه برنامه كامل حذف ويروس Autorun و درست كردن خرابكارياش بوده! بعد از عيد پروژه دچار توقف شد!!! الان فقط بخش Report گيريش را برايتان ميفرستم. بر اساس اون مي‌توانم به دنبال فايل ويروسي بگردم و البته چون همين الان يه كمي تغييرش دادم و آماده‌اش كردم ممكنه در اجرا شدنش و در سيستم هاي مختلف مشكلي براش پيش بياد. اما اگر تستش كنيد ممنون مي‌شوم. بعدش لطفن فايل report.txt را برايم UL نماييد. (اين فايل Binnery هست و حاوي هيچ اطلاعات شخصي نمي‌باشد!) از اينجا دونلود كنيد.(69KB) پسورد 123 هست.

موفق باشيد.
67562.gif


خداحافظ
IgImAx
88/02/06
209266.gif
26650.gif

فایلو اجرا کردم اما هیچ فایل تکست درست نکرد تا براتون بفرستم.
هیچ چیش کار نمی کرد file Options Help
الان دارم آویرا رو نصب می کنم:f34r:
 
Last edited:

mohammad_p30

Registered User
تاریخ عضویت
18 مارس 2006
نوشته‌ها
553
لایک‌ها
5
محل سکونت
system32
آقا آویرا رو نصب کردم اما ...
فایل جدا برای آپدیت نداره . بعد ظهر برم کافی نت دانلود کنم .
می تونید لینکشو برام بزارید
 

mohammad_p30

Registered User
تاریخ عضویت
18 مارس 2006
نوشته‌ها
553
لایک‌ها
5
محل سکونت
system32
نسخه آویرا من 8.2.0.373 هست . قدیمی باید باشه .
این تو لرد مثلا 2009 بود
تو این لرد 2009 یه برنامه 2009 نمیشه پیدا کرد.:blink:
می تونید لینک دانلود جدید ترین آویرا و فایل آپدیت رو برام بزارید .
 

igimax

کاربر فعال کامپیوتر
تاریخ عضویت
17 سپتامبر 2004
نوشته‌ها
3,410
لایک‌ها
1,348
سن
49
سلام mohammad_p30 عزيز
1538.gif


. عزيز! مگه لينكي را كه برايتان گذاشتم را مطالعه نكرديد؟!؟! هم آدرس سايت در آن موجود بود كه مي‌توانسيتد از آنجا دونلود نماييد. هم آدرس فايل Definition در آن بوذ براي Manual Update و هم توضيح تنظيم نمودن Heuristic براي يافتن ويروس‌هاي بيشتر.

. براي راحتي بيشتر!!! لينك دونلود برنامه و Definition آن را در همان ابتداي پست و در شناسنامه آن قرار دادم. اما حتمن روش Heuristic كردنش را مطالعه فرماييد.

. در ضمن، لطفن دوباره برنامه VDR را (71KB) را دونلود نماييد و فايل Reportش را كه در كنار خود فايل با نام ReportVDR.DAT ايجاد مي‌شود را برايم ارسال كنيد. ممنونم....


موفق باشيد.
67562.gif


خداحافظ
IgImAx
88/02/06
209266.gif
26650.gif
 

mohammad_p30

Registered User
تاریخ عضویت
18 مارس 2006
نوشته‌ها
553
لایک‌ها
5
محل سکونت
system32
این فایلی که دادید این ارور رو میده .

error.gif

آنتی ویروس هم وقتی alt+delete+ctrl رو می زنم ویروسو پیدا می کنه اما پاک نمیکنه ؟!!

anti.gif
 
Last edited:

igimax

کاربر فعال کامپیوتر
تاریخ عضویت
17 سپتامبر 2004
نوشته‌ها
3,410
لایک‌ها
1,348
سن
49
سلام mohammad_p30 عزيز
1538.gif


. ممنون كه گذارش مي‌دهيد. خوب:

1) لطفن همون فايل Errorlog.dat را از ريشه C برايم UL كن.

2) اين ويروسه چه حقه باحالي زده!! لطفن به همون آدرس C:\Documents and Settings\M\Local Settings\Temp برويد. بايد فايل مخفي و نمايش سيستم را فعال كنيد. اگر ويروس نمي‌گذارد با برنامه WinNC به آنجا برويد و فايل ~69.bat را برايم با فايل فوق UL نماييد.

3) كل سيستم را توسط Avira اسكن كنيد. يادتان باشد كه آن را روي Heuristic قرار دهيد. هر پيامي مبني بر يافتن ويروس داد (مانند پنجره فوق) گزينه Move To Qurantine را انتخاب كنيد و OK كنيد.

. ببخشيد! من الان وقت كردم كه روي ويروس ارساليتان كار كنم. الان ميرم براي آناليزش.....

موفق باشيد.
67562.gif


خداحافظ
IgImAx
88/02/06
209266.gif
26650.gif
 

igimax

کاربر فعال کامپیوتر
تاریخ عضویت
17 سپتامبر 2004
نوشته‌ها
3,410
لایک‌ها
1,348
سن
49
سلام mohammad_p30 عزيز
1538.gif


. آقا آناليزش تمام شد! در ابتدا بايد بگم كه طرف ايرانه كه اين ويروس را نوشته و خيلي هم مريضه! (بلانسبت همه شما!) چون زيادي اومده فايل ساخته و تغييرات ايجاد كرده و ... به همين دليل هم هست (ايراني بودنش) كه ممكنه بعضي از ويروسياب‌ها نشناسندش! براي اطمينان از گفته خودم دوتا از فايل‌هايش را در سايت VirusTotal چك كردم. فايل اصلي و چندتا از فايل‌هاي Extract-يش!

. فايل اصلي يعني Talangor را 24 تا از 40 برنامه ويروسياب در 9 آپريل مي‌شناختنش. الان دوباره چك كردم (فايل رو UL كردم) شده 27 تا و هنوز ويروسياب‌هاي مشهوري همچون Nod32 و Mcafee و F-Port و PCtools و ... نمي‌شناسند.

. همچنين يكي از بچه‌هايش (فايل‌هايي كه Extract كرده) را هم به نام CTFMON.CMD چك كردم و 22 تا از 40 تا برنامه شناسايش كرد.

. در كل برنامه Avira اكثر فايل‌هاي مخربش را مي‌شناسد ولي نه همه آنها را. اگر آنها را توسط آويرا حذف كنيد، بعضي از مشكلات جديد، خودشان را به دليل حذف شدن ويروس نشان مي‌دهند. من قبلن روش دستي پاك كردن اين تيپ ويروس‌ها را بعد از آناليز فايلشان به دوستان عرض مي‌كردم. اما اين يكي كمي زيادي تو سيستم تنگيده!!

. اگر موافقيد صبر كنيد تا من و دوستم موتورمان را با اميد به خدا و همراهي اولين نفر (يعني شما) روشن كنيم و روي برنامه ويروسياب شركتمان Unicorn Production و فعلن به شكل تستي براي حذف اين ويروس شروع به كار نماييم و شما اولين نفري باشيد كه در اين پروژه انساندوستانه به عنوان تست‌تر و همكار ما نامتان ثبت ‌شود! (و سيستم شما به عنوان يكي از موش‌هاي آزمايشگاهي! و تا آخر عمر از مزاياي اين برنامه به شكل مجاني بهرمند شويد!) من فردا شروع به كار مي‌كنم. نظرتان چيست؟!
6365.gif


. تا اون موقع شما برنامه Outpost Firewall يا Online Armor يا Comodo را نصب نماييد و دسترسي فايل‌هاي اين ويروس را به نام‌هاي CTFMON.CPL و CTFMON.CMD را به اينترنت Block نماييد.

موفق باشيد.
67562.gif


خداحافظ
IgImAx
88/02/07
209266.gif
26650.gif
 

mohammad_p30

Registered User
تاریخ عضویت
18 مارس 2006
نوشته‌ها
553
لایک‌ها
5
محل سکونت
system32
سلام mohammad_p30 عزيز
1538.gif


. آقا آناليزش تمام شد! در ابتدا بايد بگم كه طرف ايرانه كه اين ويروس را نوشته و خيلي هم مريضه! (بلانسبت همه شما!) چون زيادي اومده فايل ساخته و تغييرات ايجاد كرده و ... به همين دليل هم هست (ايراني بودنش) كه ممكنه بعضي از ويروسياب‌ها نشناسندش! براي اطمينان از گفته خودم دوتا از فايل‌هايش را در سايت VirusTotal چك كردم. فايل اصلي و چندتا از فايل‌هاي Extract-يش!

. فايل اصلي يعني Talangor را 24 تا از 40 برنامه ويروسياب در 9 آپريل مي‌شناختنش. الان دوباره چك كردم (فايل رو UL كردم) شده 27 تا و هنوز ويروسياب‌هاي مشهوري همچون Nod32 و Mcafee و F-Port و PCtools و ... نمي‌شناسند.

. همچنين يكي از بچه‌هايش (فايل‌هايي كه Extract كرده) را هم به نام CTFMON.CMD چك كردم و 22 تا از 40 تا برنامه شناسايش كرد.

. در كل برنامه Avira اكثر فايل‌هاي مخربش را مي‌شناسد ولي نه همه آنها را. اگر آنها را توسط آويرا حذف كنيد، بعضي از مشكلات جديد، خودشان را به دليل حذف شدن ويروس نشان مي‌دهند. من قبلن روش دستي پاك كردن اين تيپ ويروس‌ها را بعد از آناليز فايلشان به دوستان عرض مي‌كردم. اما اين يكي كمي زيادي تو سيستم تنگيده!!

. اگر موافقيد صبر كنيد تا من و دوستم موتورمان را با اميد به خدا و همراهي اولين نفر (يعني شما) روشن كنيم و روي برنامه ويروسياب شركتمان Unicorn Production و فعلن به شكل تستي براي حذف اين ويروس شروع به كار نماييم و شما اولين نفري باشيد كه در اين پروژه انساندوستانه به عنوان تست‌تر و همكار ما نامتان ثبت ‌شود! (و سيستم شما به عنوان يكي از موش‌هاي آزمايشگاهي! و تا آخر عمر از مزاياي اين برنامه به شكل مجاني بهرمند شويد!) من فردا شروع به كار مي‌كنم. نظرتان چيست؟!
6365.gif


. تا اون موقع شما برنامه Outpost Firewall يا Online Armor يا Comodo را نصب نماييد و دسترسي فايل‌هاي اين ويروس را به نام‌هاي CTFMON.CPL و CTFMON.CMD را به اينترنت Block نماييد.

موفق باشيد.
67562.gif


خداحافظ
IgImAx
88/02/07
209266.gif
26650.gif


سلام
خیلی ممنون از پی گیریتون .
آقا من موافقم شما کارتونو شروع کنید این ویروس مسخره بد جوری منو عصبانی کرده.
جالب اینجا ست که کار خودشون نیست فقط دستکاریه .
 

فایل های ضمیمه

  • - ErrorLog.rar
    582 بایت · نمایش ها: 1

mohammad_p30

Registered User
تاریخ عضویت
18 مارس 2006
نوشته‌ها
553
لایک‌ها
5
محل سکونت
system32
یه نرم افزار به نام USB Disk Security نصب کردم این شناختشون اما نمی تونه پاک کنه . میگه باید ورژن full نصب کنی.

usb.gif

اگه کسی بتون name و License code برنامه USB Disk Security رو پیدا کنه کمک بزرگی به کرده .
 

igimax

کاربر فعال کامپیوتر
تاریخ عضویت
17 سپتامبر 2004
نوشته‌ها
3,410
لایک‌ها
1,348
سن
49
سلام mohammad_p30 عزيز
1538.gif


. آقا اين كه فقط 2تاشو شناخته! مگه Avira را دونلود نكردي؟! اون خيلي بيشتر ميشناسه. تازه فكر نكنم اين نوع برنامه ها مشكلات ررجيسترس را كه اين ويروس درست كرده را حل كنند. اما به هر حال آويرا در اسكني كه كرد، اكثر فايل‌هاي اصليش را شناخت.

موفق باشيد.
67562.gif


خداحافظ
IgImAx
88/02/07
209266.gif
26650.gif
 
بالا