يقوم
السوب سيفين بأنشاء القيم التالية داخل
الريجستري:
HKEY_LOCAL_MACHINE\Software\CLASSES\.dl
HKEY_LOCAL_MACHINE\Software\Microsoft\DirectXMedia
KERNEL16="KERNEL16.DL"
HKEY_LOCAL_MACHINE\Software\CLASSES\.dl\@=exefile"
يقوم
أيضاَ بأنشاء الملفات التالية:
في مجلد السيستم الموجود في مجلد الويندوز
ينشئ ملف أسمه rundll16.exe
أو KERNEL.dl
حجمه حوالي 35 كيلو بايت.
كما ينشئ أيضاً في نفس المجلد ملف أسمه MOVOKH_32.dll
حجمه أيضاً 35 كيلوبايت.
وينشئ أيضاً ملفان في نفس المجلد هما nodll.exe
و watching.dll
حجمهما أيضاً 35 كيلوبايت.
مع العلم أنه يمكن تغيير أسماء بعض هذه
الملفات من قبل الهاكرز.
المنافذ
التي يستخدمها السوب سفن:
يستخدم السوب سيفين البورت رقم 6711 و 6776، هناك
بورتات أخرى هي 1243 و 1999، وقد سمعت من أحد
الأشخاص طريقة لاكن لا أتذكرها يقول بأنه
يمكن تغيير أحد هذه البورتات وأستخدام بورت
سري موجود بين 1243 و 1999 يحدده المستخدم
لمشاهدة
صورة لبرنامج سوب سيفين أنقر هنا
ولمشاهدة برنامج الأيديت الملحق به والذي
يسمح بعمل تعديلات على السيرفر أنقر هنا
بعدما
يقوم المخترق بوضع السيرفر في جهازك يقوم
السيرفر بإدخال تغييرات على ملف System.ini
وبالتحديد في السطر الخامس حيث يقوم بإضافة
أسمه بعد عبارة Explorer.exe
ليصبح السطر بعد التغيير shell=Explorer.exe rundll16.exe
كما يقوم بعمل تغيير في ملف Win.ini
وذلك في الأسطر الأولى تحديداً في القيم التي
توضع أمامها البرامج المراد تشغيلها أثناء
تشغيل الويندوز مثل Load=
####.exe أو run=####.exe
التخلص
من السوب سيفين:
من أهم أعراض الأصابة ببرنامج السوب سيفين هو
ظهور رسالة (قام هاذا البرنامج بإنجاز عملية
غير شرعية.... ) وتظهر هذه الرسالة عند ترك
الكمبيوتر بدون تحريك الماوس أو النقر على
الكيبورد حيث يقوم البرنامج بعمل تغييرات في
برنامج سكرين سيفر، وتظهر هذه الرسائل عادةً
عندما تقوم بأزالة أدخالات السوب سيفين في
ملف system.ini
بإمكان السيرفر حق السوب سيفين أيضاً أعادة
أنشاء نفسه بعد حذفه من الويندوز بأستخدام
بعض الملفات المساعدة.
بما
أن السوب سيفين يمكن عمل تعديلات على السيرفر
حقه بإستخدام برنامج الأيديت الملحق به، فإنه
من الواجب البحث في أي مكان من الممكن أن يعمل
تلقائيا، يعني أي مكان يمكن وضع أوامر
للويندوز لتشغيله تلقائيا.
أولاً أفتح الملف win.ini
والملف system.ini الموجودان في مجلد الويندوز .
في ملف الـwin.ini
أبحث في بداية السطور الأولك من هاذا الملف عن
أي قيم شبيهة بالقيم التالية:
run= xxxx.exe
أو run= xxxx.dl
أو Load=
xxx.exe
أو Load= xxxx.dll
xxx
تعني أسم السيرفر.
إذا عثرت على قيمة خاصة بالسيرفر فقم بحذفها.
في
ملف الـ system.ini
الموجود في مجلد الويندوز وفي السطر الخامس
ستجد السطر shell=Explorer.exe
إذا كان جهازك مصاباً بالسوب سيفين ستجد شكل
السطر هكذا:
shell=Explorer.exe
xxx.exe أو shell=Explorer.exe
xxx.dll
مع العلم بأن xxx
أسم السيرفر الذي من أشهر اسمائه rundll16.exe
و Task_Bar.exe
إذا كان كذلك قم بمسح أسم السيرفر فقط يعني
إذا كان مثلاً shell=Explorer.exe
rundll.exe قم بمسح rundll.exe
ليصبح شكل السطر shell=Explorer.exe
بعد
ذلك شغل برنامج الريجستري بالذهاب إلى أبدء
ثم تشغيل ثم كتابة regedit
ثم النقر على (أوكي) وأذب إلى المجلدات
التالية:
HKEY_LOCAL_MACHINE
Software
Microsoft
Windows
CurrentVersion
Run
داخل المجلد (رن) أبحث عن أسم السيرفر الذي
عثرت عليه في ملف system.ini
أو الملف win.ini
(في بعض الحالات قد يتغير أسم السيرفر في
الريجستري لذلك أبحث عن أي شئ غريب) ثم بعد ذلك
توجه لمجلد ويندوز وستجد أن حجم السيرفر الذي
عثرت عليه بالريجستري حوالي 328 كيلوبايت ، إذا
كان كذلك عد لنفس المنطقة في الريجستري وقم
بحذف القيمة وذلك بانقر على أسمها وأختيار (ديليت).
الآن
أعد تشغيل الكمبيوتر، ثم توجه لمجلد الويندوز
وقم بحذف السيرفر بالنقر عليه بالزر الأيمن
للماوس وأختيار حذف (ديليت).
من موقع النديم