طيب نحلل سوا التقارير
التقرير log1.txt
نلااحظ وجود الانترنت اكسبلورر شغال ... ويعمل مخفي
ونستدل عليه بالقيمه
-nohome
كود:
iexplore.exe "C:\Program Files\Internet Explorer\IEXPLORE.EXE" [COLOR=red]-nohome[/COLOR]
--------------------
التقرير log2.txt
يكشف لنا اسم ومكان الباتش
كود:
[CENTER]c:\WINDOWS\system32:himoscript2.exe[/CENTER]
اسم الباتش himoscript2.exe ومنه نعرف مفتاح الـ Active Setup الخاص بالباتش
وموجود بالتقرير log3.txt
كود:
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Active Setup\Installed Components\[COLOR=red]{0191B4E4-F845-F5DF-133A-E65FE45408BC}[/COLOR]]
كود:
[CENTER]"StubPath"="C:\\WINDOWS\\system32:[COLOR=red]himoscript2.exe[/COLOR]"
ونشوف التقرير
log5.txt راح نجد مفتاح الــ run
كود:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\[COLOR=red]Run[/COLOR]]
"[COLOR=red]himoscript run1[/COLOR]"="C:\\WINDOWS\\system32:[COLOR=red]himoscript2.exe[/COLOR]"
---------------------
اظن الحين .. سهل الحين نعمل اداة الحذف

k: