שלום....

BABY BLUE15

New member
שלום....

יש לי נורטון אנטי וירוס 2002 וסרקתי את המחשב וזה מצא וירוס בשם pwsteal.trojan והאנטי וירוס לא הצליח לא לתרן את הקובץ לא להכינס אותו להסגר ולא למחוק אותו. ניסיתי וגם במצב בטוח זה לא התאפשר! השאלה שלי כזאת. מה אני יכול לעשות על מנת למחוק את הוירוס במהרה? windows xp home edition בעברית.
 

uzi2

Active member
אין לי בעיה לתת לך תשובה אבל

על מנת שהתשובה תהיה קצרה, תוכל לכתוב לי את השמות של הקבצים שנורטון מזהה כנגועים, ואת המיקומים המדוייקים שלהם? למשל C:\Mine.exe למשל C:\Windows\SYSTEM\Uninstallms.exe אמור להיות עוד אחד עם שם msdos98 איפשהו. חשוב לדעת גם מה המיקומים המדוייקים שלהם. תרשום את זה ואתן לך הנחיות להסרה.
 

BABY BLUE15

New member
זה לא אומר לי איפה....

הוירוס נמצא.... אני רק יודע שזה בכונן c... יש דרך לגלות איפה הוירוס נמצא?
 

uzi2

Active member
דיווחים על הסוס בגירסה הזאת רק ...

ונראה שזה ואריאנט מאוד חדש של הסוס. אם תוכל לשלוח לי בדוא"ל את הקובץ הזה לכתובת הדוא"ל שרשומה בכרטיס האישי שלי אודה לך מאוד. (לדעתי הרובץ מוגדר כמוסתר, ולכן עליך להקיש מתוך חלון DOS את הפקודות הבאה לפני שתוכל לראות אותו: attrib -h c:\windows\system32\mnsvcsp.dll וללחוץ על enter. באותה הזדמנות תקיש גם בנוסף לכך: attrib -r c:\windows\system32\mnsvcsp.dll וללחוץ על מקש enter. אשמח אם תשלח לי עותק של זה. בכל מקרה, ההפניה להפעלת הוירוס נמצאת כנראה (שוב, הכל הנחות משום שמדובר בואריאנט מאוד חדש), ב WinXP במפתח ה- registry: HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify שים לב שלא צריך להסיר את כל המפתח אלא רק ערכים שלו שמפנים ל- mnsvcsp (DLL או EXE). אם אינך יודע כיצד לעבוד עם הרג´יסטרי (regedit), אז עדיף שתיצור איתי קשר במסרים, ואנסה להנחות אותך יותר באופן מסודר. כדאי לך לשלוח את הקובץ הנ"ל לא רק אלי, אלא גם ל- avsubmit ב- Symantec.com (אני לא כותב כתובות דוא"ל במפורש), כדי שהם יבדקו אותו ובמידה ואין להם עדיין דוגמא שלו, הם יעדכנו את נתוני הוירוסים שלהם בהתאם. למרות שהאנטיוירוס שלהם זיהה את זה, כ- pwsteal הוא עדיין לא זיהה את הואריאנט נכון. הם לאחרונה דיווחו על ואריאנט חדש מאוד בשם pwsteal.fender שהוא סוס טרויאני שמתחזה לכלי עבור משחק ה- Diablo II אבל עוד לא סיימו לעשות אנליזה שלו. כאשר אתה שולח את הקובץ הזה בדוא"ל רצוי שתדחוס אותו לקובץ ZIP (למשל פתח קובץ ZIP חדש, והוסף אליו את הקובץ הנ"ל וגם אם אתה מוצא קובץ עם שם דומה אבל סיומת EXE, לגבי סיומת EXE אל תוסיף ע"י גרירה, אלא רק על ידי חלון הוספה או שימוש במקש הימני). מומלץ להגן על קובץ ZIP זה ע"י הסיסמה infected, כדי שהוא יעבור ללא בעיות. במידה ובמכתב (לי או ל- avsubmit או לשנינו), אתה מגן על הקובץ עם סיסמה נא לציין זאת במכתב. לדעתי לא תוכל להסיר את הוירוס כל עוד הוא רץ ברקע. יתכן שבימים הקרובים סימנטק יוסיפו עדכון שיאפשר להסיר גם את הסוס הזה, נסה כל כמה ימים לבדוק עם יש עדכון.
 

BABY BLUE15

New member
אני מצליח לראות את הקובץ...

כשאני עושה חיפוש אני מוצא את הקובץ ואני סורק אותו עם הנורטון אז זה אומר לי שזה הוירוס... אז.. מה אני אמור לעשות עכשיו? לשלוח לך אותו לאי מייל? אתה יכול לתת לי אותו? כי לא הבנתי מה שרשום בכרטיס אישי שלך! אודה לך אם תענה בזריזות כי אני נורא חושש שהוירוס יפגע במחשב שלי.
 

uzi2

Active member
רק לסכם

למרות שעדיין אין אנליזה ברורה של הסוס הטרויאני (ובסוף גם לא לקחתי עותק), הסוס הועלה ב- 2 דרכים שונות מתוך הרג´יסטרי, והכיל שני רכיבים מדביקים שחייבים להסיר בו זמנית. אחת מדרכי ההעלאה שלו היא דרך פחות נפוצה בקרב וירוסים, וזה דרך מפתח שהזכרתי במכתב קודם שלי כאן. אני מקווה שהסוס הוסר, ולפחות אני יכול להעיד שהרכיבים המזוהים שלו הוסרו. עכשיו צריך לקוות שאין third infections מסוג שתוכנת האנטיוירוס לא מזהה אפילו באופן היוריסטי.
 
למעלה