W32.DSS.Trojan תקף אותי מה עושים?

כחולעד

New member
W32.DSS.Trojan תקף אותי מה עושים?

לפני מספר ימים בצעתי הורדה מהקאזה של fifa world cup 2002. כיוון שהמשחק לא פעל הורדתי איזה שהוא crack, רק שכחתי לסרוק אותו לפני ההפעלה מחשש לוירוסים. מאז אותה טעות ארורה המחשב שלי נגוע ומה שלא ניסיתי לא עזר לי להיפתר מהוירוס האיום. הוירוס נקרא W32.DSS.Trojan למי שמכיר. האנטי וירוס זיהה אותו אבל לא ידע לטפל בו. גם לא להשמיד אותו. בצעתי חיפוש על הוירוס ברחבי הרשת ומצאתי לא מעט תגובות באיזה פורום אמריקאי. פעלתי לפי אותם אנשים אם זה דרך ה-registry ואם דרך מחיקה בכלל של כל קובץ שנראה שקשור במישרין או בעקיפין עם הוירוס. כמו כן בצעתי שחזור מערכת שכמובן לא עזר בכלום. שכחתי לציין שמדובר ב-windows xp. הסיפור הפך כבר להיות הרבה מעבר למטרד, מדובר במלחמה של ממש מבחינתי, עניין של עיקרון. אודה לכם אם תעזרו לי להילחם בחיידק הנורא.
 

uzi2

Active member
באיזה שלב זה נכשל?

באיזה שלב נסיונות ההורדה נכשלו? לא הצלחת להסיר את ההפניות ל- openme? לא הצלחת לאתר את הקובץ openme? הסרת אבל זה חזר? איפה הוא מזהה את הקובץ? האם אפשרי שדוקא שיחזור המערכות החזיר את הסוס? האם אתה מנסה להסיר אותו ממשתמש admin?
 

כחולעד

New member
על פניו הכל הוסר

לפחות כל מה שקשור ל-openme ולתוכנה נוספת fastdownload5. גם ממערכת הרישום וגם בכלל. אבל עדיין אני רואה אינדיקציה לכך שהוירוס קיים כיוון שיש כל מיני קיצורי דרך לאתרי סקס, שמות של קבצים בלתי מזוהים וכו´. כמו כן קיימים נסיונות חדירה תמידיים אלי שנחשפים באמצעות ה-firewall של נורטון, מאותה כתובת ip. בחיפוש אחר קבצים שהשתנו באותו יום שבו תקף הוירוס אני מגלה רשימה ארוכה מאוד של קבצים, רובם לא נראים לי מוכרים. בכל מקרה אני חושש למחוק סתם קבצים ללא הבחנה מדויקת. לפי האתר של symantec הפתרון לוירוס הוא מחיקה של שורה מסוימת ב-registry תחת -> HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\WindowsNT\CurrentVersion\Winlogn לא מצאתי שם בכלל משהו שקשור ל-openme.exe או לexplorer.exe.
 

uzi2

Active member
לפחות ממבט ראשון

נראה שכבר אין לך את הסוס הטרויאני הזה, אבל שיש שאריות של קבצים שהוא שינה. למשל ההפניות לאתרי פורנו. אפשר למחוק את ההפניות הללו. לגבי קבצים ששונו, צריך להכנס לפרטים, אבל הרבה קבצים משתנים גם באופן שוטף כאשר תוכנות רצות ברקע. בכל מקרה, לא מוחקים קבצים אם לא בטוחים שמבינים מה שעושים. הדרך היותר חכמה, זה לשנות את השם שלהם, למשל מ- blabla.exe ל- blabla_exe.suspected ואז אם יש הפניה להרצה של הקוד הזה, היא לא תזהה את הקובץ (כיוון שהשם שלו שונה), ואז לא תוכל להריץ אותו, אבל הקובץ ישמר ואפשר יהיה לשחזר אותו ע"י שינוי השם מחדש. גם שינוי השם, איננו דבר שמומלץ למהר לעשות. למשל, שווה לבדוק ראשית מה הקובץ טוען שהוא. כלומר להקיש עליו במקש הימני של העכבר, לבחור properties (מאפיינים) ולקרוא האם יש שם אינפורמציה לגביו (גירסה, שם יצרן וכדומה). גם מיקומו (איזו תיקיה) חשוב. אפשר גם לבדוק ב- Google את שם הקובץ (לשים בגרשיים) כדי לראות מהם הקבצים עם שם דומה. נכון שקובץ מזיק (כגון סוס טקרויאני) יכול להצהיר על עצמו מה שהוא רוצה, ויכול להיות תחת כל שם עם סיומת מתאימה, אבל אם יש לך קובץ מסוג מסויים, ומתוך עיון בגוגל גם צפוי שיהיה לך קובץ כזה במקום הזה, אז סביר להניח שזה לא סוס טרויאני.
 

כחולעד

New member
עושה רושם שהכל בסדר לעת עתה

כמו שאמרת אני חושב שנשארו רק קבצים ששונו ע"י הוירוס ותו לא. יש לך מושג כלשהוא איך זה שאני לא מוצא שורה שקשורה ל-explorer.exe תחת אותו ענף שתארתי בהודעה הקודמת? יכול להיות שמחקתי את זה לגמרי בטעות וזו הסיבה? ואם כן האם זה עלול להזיק? (רשום במפורש באתרים לא למחוק לגמרי אלא רק להעיף משם את openme.exe). תודה רבה לך בכל מקרה.
 

BlackSnake

New member
LOL

חחח... אני מתפקע מצחוק, מכיון שחבר שלי פעם אמר לי שהוא שם בתיקיית השיתוף איזה טרוייאן בשם "crack"...
 
למעלה