ولكن كيف اعرف الفيروس من بين كل هذه العمليات ؟؟؟
قبل إن أخبرك :
ما هي العملية التي تتوقع أنها هي الفيروس من خلال ملاحظتك للعمليات التي في ألصوره السابقة.
فكر قبل إن تنتقل إلى السطر التالي
لكي نعرف من هو الفيروس سنقوم بعمل استثناءات انظر ألصوره
في الجهة اليسار هناك عمليات مضلله بلون الأصفر سنقوم باستثنائها
لماذا
لأنها عبارة عن خدمات النظام وهي خاصة مثلاً بالصوت والشبكة الخ ...
ولكن ليس معني ذلك إلغاء الشبهة نهائياً عن تلك العمليات
وسوف نركز على العمليات التي في الأسفل "الغير مضلله بلون الأصفر"
ستقول لي لماذا
لاحظ في الجهة اليمنى في قائمه
user name ستري إن العلميات التي في الأسفل
اسم المستخدم هو
“Kaito-kid” اى اسم المستخدم الذي اعمل عليه إنا ألان
إما الخدمات فأسم المستخدم هو
"system " أو "Network"اى النظام
ولهذا السبب استبعدنا تلك العمليات
لان الفيروس دائماً يشتغل بأسم المستخدم الذي تم تسجيل دخول الجهاز به .
هذه أول ملاحظه
أما
الملاحظة الثانية إن الفيروس غالباً يكون بدون أيقونه اى بدون شكل
مثل العمليات الموجود في الأسفل
"vmusrvc.exe" و "svchost.com" وبعض العمليات
الخاصة بنظام التي في الأعلى .
ثالث ملاحظه هي إن الفيروس يستخدم وصف واسم شركه مشهورة مثل شركه ميكروسوفت
لكي يخدعك عندما تبحث عنه لأنك سوف تشاهد في الوصف انه عمليه خاصة بالنظام
وسوف تقوم باستثنائه.
لو لاحظت إن العملية
" svchost.com" استخدمت وصف" Generic Host Process for Win32 Services"
مثل العمليات الخاصة بالنظام التي في الأعلى !
ولكن كيف لعمليه خاصة بالنظام إن تشتغل بواسطة حساب مستخدم عادي !!!
رابع ملاحظه هل ترى العملية "svchost.com" أنها ليس لديها اسم شركه مصنعه !
"توجد بعض البرامج لا تكتب اسم الشركة المصنعة"
لقد كان مبرمج الفيروس يريد كتابه اسم شركه المصنعة
" Microsoft Corporation"
ولكن لم يكتب لماذا
لأنه لو كتب اسم الشركة المصنعة
" Microsoft Corporation" سوف يكشفه
مضاد الفيروسات مباشرةً لأنه يبحث عن توقيع برامج ميكروسوفت وإذا لم يعثر
على التوقيع سوف يعرف انه مزور , أو قد يستخدم أي اسم شركه لتمويه
وهكذا حددنا العملية الخاصة بالفيروس وهي
"svchost.com "
ولكي نتأكد
100% انه هو الفيروس نقوم بعمل له "إنهاء"
ثم نستخدم أداة
"Kaito-kid" لإصلاح المشاكل الشائعة ونعمل للخصائص إصلاح
وإذا انحلت ألمشكله نكون قد تأكدنا انه هو الفيروس أما إذا عملت إصلاح
ورجعت تتعطل الخصائص اعلم انه ليس هو أو انه يوجد أكثر من فيروس
امممم L أخي كايتو رغم إني لم افهم 5% ولكن ما هي الخطوة التالية بعد إن عرفنا اسم العملية الخاصة بالفيروس؟؟؟؟
بعد إن حددنا اسم عمليه الخاصة بالفيروس يجب علينا تحديد مكانه ونعمل له حذف
وذلك بضغط على العملية
"svchost.com " بالزر الأيمن ونختار خصائص انظر ألصوره
كما تلاحظ "مكان ملف الفيروس" المضلل بلون الأصفر
هو
" C:\DOCUME~1\KAITO-~1\LOCALS~1\Temp\svchost.com"
أي انه في
" svchost.com\ C:\Documents and Settings\Kaito_kid\Local Settings\temp"
نلاحظ انه في المجلد
temp هذا مجلد الملفات المؤقتة وتستخدمه البرامج لوضع ملفاتها المؤقتة فيه .
إذا سوف نحذفه وانتهت مشكله الفيروس
أقول لك لا لن تنتهي مشكله الفيروس
هذا النوع من الفيروسات معقد وذكي لأنه ليس هذا هو ملف الفيروس الأصلي
هذا للتمويه
لو سألت نفسك كيف لفيروس إن يبقي داخل مجلد
temp بدون إن ينحذف
من زمااااان !! لأن الفيروس الرئيسي موجود في مكان أخر وهو يقوم بإنتاج هذا الملف للتمويه .
ملاحظه:تعتبر هذه ألنقطه الاخيره بأنسبه لبعض الفيروسات حيث بعد تحديد مكانها
وعمل لها إنهاء ثم حذفها تكون قد انحلت ألمشكله .