ویروس نیوفولدر یکی از مخربترین بدافزارهای ویندوز است که با ساخت پوشههای جعلی، سیستم را کند میکند. در این مقاله ۱۲ روش قطعی و تستشده برای شناسایی و حذف کامل این ویروس بدون از دست رفتن اطلاعات ارائه شده است.
م
مدیر سیستم
نویسنده
07 Jul 2026
106 بازدید
1 دقیقه مطالعه
ویروس نیوفولدر یکی از آزاردهندهترین کرمهای رایانهای است. این بدافزار با ساخت پوشههای جعلی همنام با فایلهای شما، سیستم را مختل میکند. این ویروس سرعت ویندوز را به شدت کاهش میدهد.
بسیاری از کاربران برای حذف این بدافزار با مشکل مواجه میشوند. روشهای قدیمی دیگر کارایی لازم را ندارند. شما باید از راهکارهای مدرن و قطعی برای پاکسازی کامل سیستم خود استفاده کنید.
در این مقاله روشهای دستی و خودکار حذف این ویروس را آموزش میدهیم. شما یاد میگیرید چگونه رجیستری و تسکمنیجر را دوباره فعال کنید. با این ابزارها سیستم خود را به حالت عادی بازگردانید.
ما بهترین ابزارهای رایگان و پرتابل امنیتی را معرفی میکنیم. این ابزارها بدون نیاز به نصب، ویروس را شناسایی و نابود میکنند. امنیت اطلاعات شما با این روشها کاملاً حفظ میشود.
نکات کلیدی این مقاله:
CMD حذف دستی و قطعی ویروس از طریق خط فرمان ویندوز
Registry اصلاح کلیدهای آسیبدیده و فعالسازی مجدد تسکمنیجر
Portable پاکسازی سریع با ابزارهای امنیتی بدون نیاز به نصب
ویروس New Folder چیست؟ شناخت ماهیت و عملکرد این کرم رایانهای
ویروس نیو فولدر یکی از قدیمیترین و در عین حال لجبازترین بدافزارهای دنیای سیستمعامل ویندوز است. این عامل مخرب در واقع یک کرم رایانهای (Worm) فعال به شمار میرود. هدف اصلی این کرم تکثیر بینهایت خود در حافظههای جانبی و درایوهای سیستم است.
نامهای فنی متعددی مانند SCVHSOT.exe برای این بدافزار ثبت شده است. این ویروس با کپی کردن خود در پوشههای مختلف سرعت سیستم شما را به شدت کاهش میدهد.
مکانیسم فریبکارانه کرم نیو فولدر
روش کار این بدافزار بر پایه فریب کاربران طراحی شده است. ابتدا پوشههای واقعی شما را کاملاً مخفی و سیستمی میکند. سپس یک فایل اجرایی با آیکون پوشه معمولی و نام همان فولدر میسازد.
پسوند این فایلهای مخرب .exe است که در حالت عادی از دید کاربر پنهان میماند. شما با کلیک روی آن ناخواسته فایل مخرب را اجرا میکنید. این فرآیند درست مانند زمانی است که امنیت اطلاعات شما به خطر میافتد.
برای درک بهتر امنیت سیستمها میتوانید مقاله چگونه بفهمیم اینستاگرام هک شده؟ را مطالعه کنید. همچنین بررسی وضعیت نفوذ در پیامرسانها در مطلب چگونه بفهمیم واتساپ هک شده؟ به شما کمک میکند تا دید بازتری نسبت به حملات سایبری و بدافزارها پیدا کنید.
علائم و نشانههای اصلی آلودگی سیستم به ویروس نیو فولدر
تشخیص به موقع آلودگی سیستم به ویروس New Folder مانع از نابودی اطلاعات حیاتی شما میشود. این بدافزار نشانههای رفتاری بسیار واضحی از خود بروز میدهد. با مشاهده اولین علامت باید سریعاً اقدامات پاکسازی را آغاز کنید.
در سال ۱۴۰۵ با وجود سیستمهای امنیتی جدید، این ویروس همچنان از طریق فلشمموریهای آلوده منتقل میشود.
مهمترین نشانههای فعال بودن ویروس در ویندوز
اشغال بیش از ۸۰ درصد از توان پردازنده (CPU) و حافظه موقت (RAM).
غیرفعال شدن ناگهانی ابزارهای مدیریتی مانند Task Manager و Registry Editor.
پنهان شدن پوشههای اصلی و جایگزین شدن آنها با فایلهای همنام با پسوند .exe.
کاهش شدید سرعت انتقال اطلاعات در پورتهای USB و درایوهای هارد دیسک.
باز شدن خودکار پنجرههای متعدد اکسپلورر هنگام بالا آمدن ویندوز.
برخی کاربران به اشتباه فکر میکنند افت سرعت به خاطر سختافزار است. این اشتباه شبیه به نادیده گرفتن علائم خرابی باتری یا السیدی گوشی است. برای مثال در مقاله علت روشن نشدن گوشی آیفون به مشکلات سختافزاری پرداختهایم. اما در رایانهها، ویروسها عامل اصلی اختلال هستند.
برای حفظ امنیت کلی دستگاههای خود، استفاده از ابزارهای حفاظتی الزامی است. جهت انتخاب ابزار مناسب موبایل، راهنمای بهترین آنتی ویروس برای گوشی را بخوانید.
چرا روشهای قدیمی برای حذف این ویروس دیگر کارساز نیستند؟
در گذشته کاربران با زدن کلیدهای Shift + Delete اقدام به حذف ظاهری این پوشهها میکردند. این روش امروزه کاملاً بیفایده است. ویروس نیو فولدر دارای کدهای خود-تکثیری بسیار پیشرفتهای است. به محض حذف یک فایل، نسخه پشتیبان آن در حافظه موقت مجدداً فعال میشود.
فرآیند بازسازی بدافزار در کمتر از چند میلیثانیه رخ میدهد.
تغییر رفتار بدافزارها در سال ۱۴۰۵
نسخههای جدید این کرم رایانهای میتوانند کدهای مخرب خود را درون فرآیندهای سیستمی ویندوز تزریق کنند. روشهای سنتی مانند اسکن ساده با آنتیویروسهای آپدیت نشده دیگر جوابگو نیست. ویروس دسترسی آنتیویروس به هسته سیستمعامل را مسدود میکند. این موضوع ما را نیازمند ابزارهای تخصصیتر و روشهای دستی میکند.
این تغییرات تکنولوژیک در دنیای اپلیکیشنها نیز وجود دارد. برای نمونه، تغییرات امنیتی شدید گوگل باعث شد تا برخی برنامهها کلاً مسدود شوند. در مقاله چرا تلگرام طلایی و هاتگرام از پلی استور حذف شدند؟ به این موضوع پرداختهایم.
همچنین برای مدیریت فایلهای خود در بستر وب، باید از روشهای نوین استفاده کنید. مثلاً برای ویرایش اسناد، مطالعه راهنمای آموزش حذف واترمارک از PDF بسیار کاربردی خواهد بود.
اولین اقدام ویروس New Folder، غیرفعال کردن ابزارهای کنترلی ویندوز است. تا زمانی که این ابزارها مسدود باشند، امکان پاکسازی دستی وجود ندارد. شما باید قفل رجیستری و تسک منیجر را بشکنید. برای این کار باید از ابزار Group Policy Editor در ویندوز استفاده کنیم.
این روش دسترسیهای سیستمی شما را مجدداً برقرار میسازد.
مراحل باز کردن قفل Task Manager
کلیدهای ترکیبی Win + R را روی کیبورد فشار دهید.
عبارت gpedit.msc را تایپ کرده و کلید Enter را بزنید.
به مسیر User Configuration > Administrative Templates > System بروید.
روی گزینه Ctrl+Alt+Del Options کلیک کنید.
گزینه Remove Task Manager را پیدا کرده و آن را روی حالت Not Configured یا Disabled قرار دهید.
باز کردن قفلهای نرمافزاری سیستم شباهت زیادی به باز کردن قفلهای امنیتی تلفن همراه دارد. اگر به دنبال روشهای باز کردن قفل گوشی خود هستید، مقاله راهنمای جامع انواع رمز گوشی را از دست ندهید.
همچنین در صورت نیاز به تغییرات عمیقتر در سیستمعامل اندروید، مطالعه آموزش حذف روت گوشی اندروید میتواند به شما در بازگرداندن حالت ایمن دستگاه کمک کند.
آموزش گام به گام حذف دستی ویروس New Folder از طریق خط فرمان (CMD)
استفاده از خط فرمان (CMD) مطمئنترین راه برای کشتن فرآیندهای فعال ویروس است. در این روش بدون نیاز به هیچ نرمافزار جانبی، ریشه ویروس را قطع میکنیم. ابتدا باید CMD را با دسترسی ادمین باز کنید.
برای این کار در منوی استارت عبارت cmd را جستجو کرده و روی آن راستکلیک کنید. سپس گزینه Run as Administrator را انتخاب نمایید.
دستورات حیاتی برای متوقف کردن ویروس
دستورات زیر را به ترتیب در محیط خط فرمان وارد کرده و پس از هر کدام کلید Enter را فشار دهید:
این دستورات فرآیندهای مخرب فعال در حافظه رم را به طور کامل متوقف میکنند. پاکسازی دستی سیستم نیازمند دقت بالایی است.
این کار درست مانند بازیابی اطلاعات حساس در نرمافزارهای اداری است. اگر فایلهای متنی شما در این میان آسیب دیدهاند، میتوانید از راهنمای آموزش کامل بازیابی فایل ورد استفاده کنید.
همچنین برای مدیریت ارتباطات خود در پیامرسانها پس از رفع مشکلات سیستم، مقاله آموزش کامل رفع بلاک تلگرام بسیار مفید خواهد بود.
روش قطعی پاکسازی و بازیابی فایلهای مخفی شده در فلش و هارد
پس از متوقف کردن ویروس، نوبت به بازیابی فایلهای واقعی میرسد. ویروس نیو فولدر فایلهای شما را حذف نمیکند. این بدافزار با تغییر ویژگی (Attribute) فایلها، آنها را به فایل سیستمی مخفی تبدیل میکند.
برای بازگرداندن آنها به حالت عادی، مجدداً از ابزار قدرتمند خط فرمان استفاده میکنیم. این روش صد درصد تضمینی است.
دستور بازیابی فایلهای مخفی شده (Attrib)
ابتدا نام درایو فلشمموری خود را پیدا کنید (مثلاً درایو G). سپس در CMD دستور زیر را تایپ کرده و اینتر بزنید:
attrib -h -r -s /s /d G:\*.*
این دستور تمام ویژگیهای مخفی، سیستمی و فقطخواندنی را از روی فایلهای درایو G برمیدارد. برای مطالعه جزئیات بیشتر در این زمینه، حتماً به مقاله تخصصی آموزش کامل حذف ویروس Hidden فلش مموری مراجعه کنید.
بازیابی اطلاعات در پلتفرمهای دیگر نیز چالشهای خاص خود را دارد. برای مثال، اگر پیامهای خود را در شبکههای اجتماعی از دست دادهاید، راهنمای برگرداندن پیام های حذف شده واتساپ به شما کمک شایانی خواهد کرد.
معرفی بهترین ابزارهای تخصصی و آنتیویروسهای پرتابل برای حذف خودکار
اگر مراحل دستی برای شما پیچیده است، ابزارهای پرتابل بهترین گزینه هستند. این نرمافزارها نیازی به نصب ندارند. بنابراین ویروس نمیتواند مانع اجرای آنها شود. در سال ۱۴۰۵، ابزارهای تخصصی پاکسازی بدافزار بسیار هوشمندتر شدهاند. آنها با یک کلیک کل سیستم و حافظههای متصل را اسکن و پاکسازی میکنند.
لیست برترین ابزارهای پاکسازی در سال ۱۴۰۵
Kaspersky Virus Removal Tool (KVRT): قدرتمندترین ابزار رایگان و پرتابل شرکت کسپرسکی.
Malwarebytes AdwCleaner: ابزاری سبک و فوقالعاده سریع برای حذف کدهای مخرب تزریق شده.
New Folder Virus Removal Tool: ابزار اختصاصی و کمحجم برای نابودی این کرم رایانهای.
استفاده از ابزارهای تخصصی سرعت کار را چند برابر میکند. این موضوع درست مانند استفاده از پلتفرمهای آنلاین برای کارهای روزمره است.
به عنوان مثال، برای پرداختهای دولتی و خدماتی میتوانید از راهنمای پرداخت قبض برق یا مقاله پرداخت قبض آب استفاده کنید تا در زمان خود صرفهجویی نمایید. همچنین برای کارهای اداری و خودرویی، مراجعه به استعلام سند خودرو فرآیندها را بسیار سادهتر میکند.
اصلاح نهایی رجیستری و پاکسازی ردپای ویروس از استارتآپ ویندوز
حتی پس از حذف فایلهای ویروس، ردپای آن در رجیستری ویندوز باقی میماند. این ردپاها باعث میشوند که با هر بار روشن شدن سیستم، ارورهای متعددی نمایش داده شود. برای پاکسازی نهایی باید کلیدهای ساخته شده توسط ویروس را از رجیستری حذف کنیم.
این کار ثبات و سرعت سیستمعامل شما را به حالت اولیه بازمیگرداند.
پاکسازی کلیدهای مخرب رجیستری
ابتدا کلیدهای Win + R را زده و عبارت regedit را تایپ کنید. به مسیر زیر بروید:
در این بخش هرگونه مقدار با نامهای SCVHSOT یا New Folder را پیدا کرده و حذف کنید. پاکسازی کامل سیستم به شما حس امنیت و راحتی میدهد. این حس درست مانند داشتن یک گوشی بدون عیب و نقص با آنتندهی عالی است.
نکات امنیتی و هشدارهای مهم برای پیشگیری از آلودگی مجدد سیستم
پیشگیری همیشه بهتر و کمهزینهتر از درمان است. برای اینکه سیستم شما در سال ۱۴۰۵ مجدداً به این ویروس آلوده نشود، باید رفتارهای امنیتی خود را ارتقا دهید. هرگز فلشمموریهای ناشناس را بدون اسکن اولیه به سیستم متصل نکنید.
قابلیت AutoRun یا اجرای خودکار را در ویندوز خود به طور کامل غیرفعال کنید.
چکلیست طلایی پیشگیری از نفوذ بدافزارها
همواره از یک آنتیویروس معتبر و آپدیت شده استفاده کنید.
سیستمعامل ویندوز خود را به آخرین آپدیتهای امنیتی مجهز کنید.
فایلهای پنهان و پسوند فایلها را در تنظیمات Folder Options فعال نگه دارید.
از کلیک روی فایلهای مشکوک با پسوند .exe در حافظههای جانبی خودداری کنید.
امنیت در دنیای دیجیتال ابعاد بسیار گستردهای دارد. همانطور که از سیستم خود محافظت میکنید، باید مراقب امنیت حسابهای کاربری خود نیز باشید. برای مثال، اگر از طرفداران بازیهای ویدئویی هستید، مطالعه امنیت اکانت کالاف دیوتی برای شما ضروری است.
امروزه بسیاری از فعالیتهای روزمره ما به بسترهای آنلاین منتقل شده است. برای داشتن یک تجربه امن و سریع در فضای مجازی، شناخت سامانههای رسمی کشور اهمیت بالایی دارد. در سال ۱۴۰۵، فرآیندهای خرید خودرو و کتاب کاملاً الکترونیکی شدهاند.
این سامانهها دسترسی شهروندان به خدمات دولتی و عمومی را بسیار تسهیل کردهاند.
علاوه بر این، برای انجام امور مالی روزمره خود میتوانید از روشهای امن در آموزش روشهای کارت به کارت استفاده کنید. اگر به بازار ارزهای دیجیتال علاقه دارید، بررسی پلتفرمهای بومی مانند صرافی رمزینکس به شما در انتخاب مسیر درست کمک میکند.
توسعه کسبوکار و ابزارهای مدرن طراحی در دنیای دیجیتال
پس از پاکسازی سیستم از هرگونه ویروس و بدافزار، میتوانید با خیال راحت به توسعه فعالیتهای آنلاین خود بپردازید. امروزه راهاندازی یک کسبوکار اینترنتی بسیار سادهتر از گذشته شده است.
ابزارهای مدرن به شما اجازه میدهند بدون نیاز به دانش برنامهنویسی پیچیده، پلتفرم خود را راهاندازی کنید و به درآمدزایی برسید.
ابزارهای کلیدی برای ورود به بازار کار آنلاین
برای شروع کار، استفاده از سیستمهای مدیریت محتوا بهترین گزینه است. شما میتوانید با مطالعه راهنمای طراحی سایت با وردپرس اولین قدم را بردارید. در گامهای بعدی، برای ارائه خدمات بهتر به مشتریان موبایل، ساخت اپلیکیشن فروشگاهی اندروید ارزش افزوده زیادی برای برند شما خلق خواهد کرد.
در نهایت، برای تولید محتوای بصری باکیفیت، استفاده از ابزارهای ویرایش تصویر بسیار مهم است. پیشنهاد میکنیم مقاله آموزش حذف پس زمینه عکس را مطالعه کنید تا تصاویر محصولات خود را به زیباترین شکل ممکن ویرایش نمایید.
بررسی گجتهای هوشمند و راهنمای خرید سختافزار در سال ۱۴۰۵
داشتن سختافزار مناسب و گجتهای بهروز، لذت کار با سیستمهای کامپیوتری و گوشیهای هوشمند را دوچندان میکند. در سال ۱۴۰۵، بازار گجتها و تلفنهای همراه تنوع بسیار بالایی پیدا کرده است.
برای انتخاب بهترین گزینهها، باید مشخصات فنی و نظرات کارشناسان را به دقت بررسی کنید تا خرید موفقی داشته باشید.
پیشنهادهای برتر برای خرید گجت و تلفن همراه
اگر به دنبال یک هندزفری بیسیم باکیفیت با قابلیت حذف نویز عالی هستید، مطالعه بررسی تخصصی گلکسی بادز ۲ سامسونگ را به شما پیشنهاد میکنیم. همچنین برای انتخاب یک تلفن همراه اقتصادی و قدرتمند، راهنمای خرید پرفروش ترین گوشی شیائومی به شما در تصمیمگیری کمک خواهد کرد.
در صورتی که دکمههای فیزیکی گوشی شما دچار مشکل شده است، نگران نباشید. شما میتوانید از راهکارهای نرمافزاری معرفی شده در مقاله جایگزین دکمه پاور گوشی استفاده کنید تا طول عمر دستگاه خود را افزایش دهید.
تصویر ۱: پاکسازی کامل سیستمعامل ویندوز از بدافزارها و ویروسهای مخرب
تحلیل ساختار فنی و نحوه تکثیر فایل اجرایی New Folder.exe
ویروس New Folder.exe یکی از آزاردهندهترین کرمهای کامپیوتری است که سیستمعامل ویندوز را هدف قرار میدهد. این بدافزار با سوءاستفاده از عدم نمایش پسوند فایلها در تنظیمات پیشفرض ویندوز، خود را به شکل یک پوشه معمولی نشان میدهد.
کاربر با تصور اینکه در حال باز کردن یک پوشه عادی است، روی آن دو بار کلیک میکند. با این کار، فایل اجرایی مخرب فعال شده و کدهای خود را در حافظه موقت سیستم بارگذاری میکند.
این ویروس پس از اجرا، بلافاصله شروع به کپی کردن خود در تمامی مسیرهای در دسترس میکند. هر پوشهای که در سیستم یا حافظههای جانبی وجود داشته باشد، هدف این برنامه مخرب قرار میگیرد.
ویروس یک نسخه از خود را با نام همان پوشه و با آیکون استاندارد ویندوز میسازد. در همین حال، پوشه اصلی و واقعی کاربر را به حالت کاملاً مخفی و سیستمی تغییر وضعیت میدهد تا از دید خارج شود.
تکثیر این کرم رایانهای تنها به هارد دیسک داخلی محدود نمیشود. به محض اتصال هرگونه فلش مموری یا کارت حافظه، ویروس به سرعت به درون آن نفوذ میکند. این فرآیند از طریق ایجاد فایلهای اتوران (Autorun.inf) تسهیل میشود.
به این ترتیب، با اتصال آن حافظه به کامپیوترهای دیگر، زنجیره آلودگی به سرعت گسترش مییابد و سیستمهای بیشتری قربانی این فرآیند مخرب میشوند.
یکی دیگر از ویژگیهای خطرناک این بدافزار، ایجاد تغییرات در رجیستری ویندوز برای تضمین بقای خود است. این ویروس کدهای خود را به لیست برنامههای استارتآپ اضافه میکند. با این کار، حتی در صورت راهاندازی مجدد سیستم، ویروس قبل از برنامههای امنیتی فعال میشود.
این مکانیزم دفاعی باعث میشود که حذف ساده فایلهای اجرایی بدون پاکسازی رجیستری بیفایده باشد و ویروس دوباره خود را بازسازی کند.
پاکسازی سریع سیستم با استفاده از ابزارهای امنیتی پرتابل و بدون نیاز به نصب
هنگامی که سیستم به ویروس نیو فولدر آلوده میشود، یکی از بزرگترین چالشها، مسدود شدن فرآیند نصب آنتیویروسهای جدید است. این بدافزار با پایش مداوم پروسههای فعال، مانع از اجرای فایلهای نصبی برنامههای امنیتی میشود.
در چنین شرایطی، استفاده از آنتیویروسهای پرتابل یا قابل حمل (Portable) بهترین و هوشمندانهترین راهکار برای شکستن این سد دفاعی است.
ابزارهای پرتابل نیازی به نصب روی سیستم ندارند و مستقیماً از روی فلش مموری یا حافظه موقت اجرا میشوند. ابزارهایی مانند Kaspersky Virus Removal Tool یا نسخه پرتابل Malwarebytes به گونهای طراحی شدهاند که فرآیندهای مخرب در حال اجرا را دور میزنند.
این نرمافزارها بلافاصله پس از اجرا، حافظه رم سیستم را اسکن کرده و پروسههای مربوط به ویروس نیو فولدر را متوقف میسازند.
مزیت بزرگ این ابزارها، بهروز بودن پایگاه داده آنها در نسخه دانلودی است. با اجرای اسکن کامل، این برنامهها تمام فایلهای اجرایی جعلی با پسوند exe را که خود را به شکل پوشه جا زدهاند، شناسایی و حذف میکنند.
همچنین، این ابزارها کدهای مخربی را که در پوشههای سیستمی مانند AppData یا Temp مخفی شدهاند، به طور کامل پاکسازی مینمایند.
پس از اتمام کار این ابزارهای پرتابل، سد امنیتی سیستم شکسته میشود. حالا کاربر میتواند یک آنتیویروس جامع و دائم را روی سیستم خود نصب کند. این کار برای جلوگیری از آلودگیهای بعدی بسیار حیاتی است.
ابزارهای پرتابل صرفاً برای درمان اورژانسی سیستمهای آلوده هستند و نباید آنها را جایگزین محافظت همیشگی و فعال آنتیویروسهای اصلی کرد.
علت غیرفعال شدن ابزارهای مدیریتی ویندوز و پیامدهای امنیتی آن
یکی از اولین اقدامات تخریبی ویروس نیو فولدر پس از نفوذ به سیستم، غیرفعال کردن ابزارهای کلیدی نظیر Task Manager و Registry Editor است. این کار با هدف سلب اختیار از کاربر برای نظارت بر پروسههای فعال سیستم انجام میشود.
زمانی که کاربر تلاش میکند این ابزارها را باز کند، معمولاً با پیام خطایی مواجه میشود که اعلام میکند این ابزار توسط مدیر سیستم غیرفعال شده است.
این تغییرات از طریق اصلاح کلیدهای خاصی در رجیستری ویندوز اعمال میشوند. ویروس با تغییر مقدار سیاستهای امنیتی (Policies)، دسترسی به ابزارهای سیستمی را مسدود میکند.
این ترفند هوشمندانه مانع از آن میشود که کاربر بتواند پروسه فعال `New Folder.exe` یا `SCVHSOT.exe` را در لیست پردازشها مشاهده کرده و دستی آن را متوقف کند.
غیرفعال شدن این ابزارها امنیت کل سیستم را به خطر میاندازد. بدون دسترسی به Task Manager، شما نمیتوانید متوجه شوید کدام برنامهها در حال مصرف بیش از حد منابع پردازنده و رم هستند.
این موضوع باعث کندی شدید سیستم، داغ شدن قطعات سختافزاری و حتی خرابیهای ناگهانی ویندوز میشود. همچنین، امکان شناسایی سایر بدافزارهای همزمان نیز از بین میرود.
برای حل این مشکل، ابتدا باید سیاستهای اعمال شده در رجیستری را بازنویسی کرد. این کار را میتوان از طریق کدهای دستوری در محیط خط فرمان یا اجرای فایلهای ریجستر اصلاحی (.reg) انجام داد.
پس از آزاد شدن این ابزارها، فرآیند شناسایی و ردیابی فایل اصلی ویروس و متوقف کردن فعالیت مخرب آن در پسزمینه سیستم بسیار سادهتر و سریعتر خواهد شد.
تکنیکهای پیشرفته برای بازگرداندن فایلهای واقعی از حالت سیستمی
بسیاری از کاربران پس از حذف ویروس نیو فولدر با این چالش مواجه میشوند که پوشههای اصلی آنها همچنان ناپدید است. واقعیت این است که ویروس اطلاعات شما را پاک نکرده، بلکه ویژگی یا اتریبیوت (Attribute) آنها را به حالت «مخفی سیستمی» تغییر داده است.
در این حالت، حتی با فعال کردن گزینه نمایش فایلهای مخفی در ویندوز، این پوشهها همچنان غیرقابل مشاهده میمانند.
برای حل این مشکل، استفاده از دستورات خط فرمان (CMD) کارآمدترین روش است. با باز کردن خط فرمان در حالت مدیریت (Run as administrator) و رفتن به مسیر درایو مورد نظر، میتوان ویژگیهای تحمیلی ویروس را لغو کرد.
دستور معروف `attrib -h -r -s /s /d *.*` به طور ویژه برای همین کار طراحی شده است و ویژگیهای مخفی، سیستمی و فقطخواندنی را از روی تمام فایلها برمیدارد.
این دستور به صورت بازگشتی عمل میکند؛ یعنی تمام پوشهها و زیرپوشههای موجود در درایو یا فلش مموری شما را بررسی کرده و آنها را به حالت عادی باز میگرداند. پس از اجرای این دستور، پوشههای واقعی شما دوباره در محیط ویندوز نمایان میشوند.
حالا میتوانید پوشههای جعلی با پسوند exe را که احتمالاً باقی ماندهاند، به راحتی شناسایی و پاک کنید.
توصیه میشود قبل از اجرای این فرآیند، مطمئن شوید که خود ویروس به طور کامل از روی سیستم پاک شده است. در غیر این صورت، به محض نمایان شدن پوشهها، ویروس دوباره فعال شده و فرآیند مخفیسازی را تکرار میکند.
پس از بازیابی، حتماً یک بار دیگر درایو مربوطه را با یک ابزار امنیتی معتبر اسکن کنید تا از سلامت کامل فایلها اطمینان حاصل شود.
مراحل اصلاح دستی رجیستری و پاکسازی کامل ردپای بدافزار
حذف فیزیکی فایلهای ویروس نیو فولدر تنها نیمی از مسیر پاکسازی است. برای اطمینان از عدم بازگشت این بدافزار، پاکسازی رجیستری ویندوز الزامی است. این ویروس کلیدهای متعددی را در رجیستری تغییر میدهد تا با هر بار بالا آمدن ویندوز، مجدداً اجرا شود.
بدون اصلاح این کلیدها، سیستم شما همواره در معرض خطر بازآفرینی ویروس قرار خواهد داشت.
مسیر اصلی که باید بررسی شود، کلیدهای مربوط به استارتآپ ویندوز در رجیستری است. مسیرهایی مانند `Run` و `RunOnce` در هر دو بخش `HKEY_CURRENT_USER` و `HKEY_LOCAL_MACHINE` معمولاً توسط این ویروس آلوده میشوند.
باید با دقت این مسیرها را بررسی کرده و هرگونه مقدار مشکوک که به فایلهای اجرایی با نامهای عجیب یا مسیرهای موقت اشاره دارد را حذف کرد.
علاوه بر بخش استارتآپ، ویروس نیو فولدر تنظیمات مربوط به نمایش فایلهای مخفی را نیز در رجیستری دستکاری میکند. این کار باعث میشود که حتی در صورت تغییر تنظیمات از طریق Folder Options، ویندوز نتواند فایلهای مخفی را نشان دهد.
با اصلاح کلید `CheckedValue` در مسیر `Advanced` تنظیمات پوشهها، این قابلیت دوباره به حالت استاندارد خود باز میگردد.
انجام تغییرات در رجیستری نیاز به دقت بالایی دارد، زیرا حذف اشتباه یک کلید حیاتی میتواند پایداری ویندوز را مختل کند. پیشنهاد میشود قبل از هرگونه ویرایش دستی، یک نسخه پشتیبان (Backup) از رجیستری تهیه کنید.
با این کار، در صورت بروز هرگونه مشکل در حین پاکسازی ردپای ویروس، میتوانید تنظیمات سیستم را به حالت اولیه بازگردانید.
سوالات متداول
ویروس New Folder در واقع یک کرم رایانهای (Worm) بسیار موذی است که با نامهای فنی مانند New Folder.exe یا SCVHSOT.exe شناخته میشود. این بدافزار پس از ورود به سیستم، پوشههای واقعی کاربر را به حالت مخفی سیستمی (System Hidden) درمیآورد و سپس فایلهای اجرایی مخرب با آیکون پوشه و دقیقاً با همان نام پوشههای قبلی ایجاد میکند تا کاربر با کلیک روی آنها، ناخواسته ویروس را مجدداً اجرا و تکثیر کند.
از علائم بارز آلودگی به این ویروس میتوان به کند شدن شدید سیستم به دلیل اشغال بالای پردازنده (CPU)، غیرفعال شدن ابزارهای حیاتی ویندوز مانند Task Manager و Registry Editor، ناپدید شدن گزینه Folder Options در ویندوزهای قدیمی، و همچنین تبدیل شدن پوشههای داخل فلش مموری به فایلهای اجرایی با پسوند .exe اشاره کرد.
خوشبختانه این ویروس اطلاعات و فایلهای اصلی شما را پاک نمیکند. مکانیسم اثر آن به این صورت است که پوشههای واقعی شما را کاملاً پنهان (Super Hidden) کرده و فایلهای اجرایی خود را جایگزین آنها جلوه میدهد. بنابراین پس از پاکسازی کامل ویروس، با تغییر تنظیمات نمایش فایلهای مخفی سیستم، میتوانید به تمامی اطلاعات خود بدون هیچ کم و کاستی دسترسی پیدا کنید.
پوشههای معمولی فاقد هرگونه پسوند اجرایی هستند و حجم آنها بر اساس محتوای داخلشان متغیر است. در مقابل، ویروس New Folder یک فایل اجرایی با پسوند پنهان .exe است که حجمی ثابت (معمولاً حدود 1.4 مگابایت یا کمتر) دارد. همچنین اگر در بخش Properties نگاه کنید، نوع آن به جای Folder، گزینه Application درج شده است.
این ویروس با دستکاری رجیستری و غیرفعال کردن سرویسهای امنیتی ویندوز، مانع از عملکرد صحیح و بهروزرسانی آنتیویروسهای قدیمی میشود. همچنین به دلیل تغییر مداوم کدهای اجرایی در نسخههای جدیدتر این کرم، آنتیویروسهایی که پایگاه داده (Database) آنها بهروز نیست، نمیتوانند الگوی مخرب آن را به درستی شناسایی و قرنطینه کنند.
خیر، ویروس New Folder به طور اختصاصی برای سیستمعامل ویندوز (فرمتهای اجرایی .exe) طراحی شده است. گوشیهای هوشمند با سیستمعاملهای اندروید یا iOS ساختار متفاوتی دارند و این فایلهای مخرب ویندوزی قابلیت اجرا و تکثیر در محیط موبایل را ندارند؛ هرچند ممکن است گوشی شما به عنوان یک حافظه جانبی، ناقل ویروس به رایانههای دیگر باشد.
علت این پدیده آن است که هسته اصلی ویروس در حافظه موقت (RAM) سیستم در حال اجرا است و فرآیند پردازشی فعال دارد. تا زمانی که پروسه فعال ویروس (مانند SCVHSOT.exe) را در پسزمینه سیستم متوقف نکنید، هر چقدر هم که فایلهای ظاهری را به صورت دستی دیلیت کنید، پروسه فعال مجدداً اقدام به ساختن فایلهای مخرب جدید میکند.
هدف اصلی نسخههای اولیه این کرم رایانهای، تکثیر خود و از کار انداختن ابزارهای سیستمی بود؛ اما برخی از نسخههای توسعهیافته و جدیدتر آن ممکن است حاوی کدهای جاسوسی (Spyware) یا کیلاگر (Keylogger) باشند که کلیدهای فشرده شده روی کیبورد را ثبت کرده و امنیت حسابهای کاربری و اطلاعات حساس شما را به خطر بیندازند.
برای متوقف کردن پروسه فعال، ابتدا باید کلیدهای ترکیبی Ctrl+Shift+Esc را فشار دهید تا Task Manager باز شود. به تب Processes یا Details بروید و به دنبال نامهای مشکوکی مانند SCVHSOT.exe، New Folder.exe یا svchost.exe (با املای غلط یا مسیر غیرسیستمی) بگردید. روی آن راستکلیک کرده و گزینه End Task را انتخاب کنید تا فعالیت مخرب آن در حافظه موقت متوقف شود.
ویروس معمولاً دسترسی به Task Manager را مسدود میکند. برای فعالسازی مجدد آن، پنجره Run را با کلیدهای Win+R باز کرده و عبارت gpedit.msc را تایپ کنید. به مسیر User Configuration > Administrative Templates > System > Ctrl+Alt+Del Options بروید. روی گزینه Remove Task Manager دوبار کلیک کرده و حالت آن را روی Not Configured یا Disabled قرار دهید تا ابزار مجدداً فعال شود.
ابتدا با فشردن Win+R و تایپ regedit وارد ویرایشگر رجیستری شوید. به مسیر HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run بروید. در پنل سمت راست، هرگونه کلید مشکوک مربوط به New Folder.exe یا SCVHSOT.exe را پیدا کرده و پاک کنید. این کار مانع از اجرای خودکار ویروس در هنگام بالا آمدن و استارتآپ بعدی ویندوز میشود.
ابتدا CMD را به صورت Administrator باز کنید. حرف درایو فلش خود را وارد کنید (مثلاً :F) و اینتر بزنید. سپس دستور attrib -h -r -s /s /d *.* را تایپ کرده و اجرا کنید تا تمام فایلهای واقعی شما از حالت مخفی سیستمی خارج شوند. در نهایت با دستور del *.exe فایلهای اجرایی مخرب و شبیهسازی شده ویروس را به طور کامل از روی فلش حذف نمایید.
پس از پاکسازی ویروس، برای بازگرداندن پوشهها به حالت معمولی در ویندوز 10 یا 11، به File Explorer بروید، از تب View گزینه Options را انتخاب کنید. در تب View، گزینه Show hidden files, folders, and drives را فعال کرده و تیک گزینه Hide protected operating system files را بردارید. حالا میتوانید پوشههای خود را مشاهده کرده و ویژگی Hidden آنها را غیرفعال کنید.
ابتدا این ابزار رایگان و پرتابل را از سایت رسمی کسپرسکی دانلود کنید. از آنجا که نیاز به نصب ندارد، آن را اجرا کرده و روی گزینه Start scan کلیک کنید. این ابزار به طور خودکار تمام بخشهای حساس سیستم از جمله حافظه رم و رجیستری را اسکن کرده و در صورت یافتن ویروس New Folder، آن را بدون آسیب به فایلهای شما پاکسازی میکند.
در این حالت باید ویندوز را در وضعیت Safe Mode (حالت امن) راهاندازی کنید. برای این کار، هنگام روشن شدن سیستم کلید F8 را مکرراً فشار دهید (یا از طریق تنظیمات System Configuration اقدام کنید). در Safe Mode، هسته اصلی ویروس و درایورهای مخرب آن لود نمیشوند و شما به راحتی میتوانید فایلهای ویروس را به صورت دستی یا با آنتیویروس پاک کنید.
برای پیشگیری، همواره از یک آنتیویروس معتبر و بهروز استفاده کنید. قابلیت AutoPlay یا اجرای خودکار فلش مموریها را در ویندوز غیرفعال کنید. قبل از باز کردن هرگونه حافظه جانبی، آن را اسکن کنید و به جای دابل کلیک روی پوشهها در فلش، از پنل سمت چپ File Explorer برای دسترسی به فایلها استفاده کنید تا فایلهای اجرایی ناخواسته فعال نشوند.
این ویروس کلیدهای متعددی را تغییر میدهد؛ از جمله کلیدهای مسیر HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon که مقدار Shell را به مسیر فایل مخرب تغییر میدهد. همچنین کلیدهای مربوط به عدم نمایش فایلهای مخفی در مسیر Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced در رجیستری دستکاری میشوند که باید مقدار CheckedValue آنها به عدد 1 تغییر یابد تا فایلهای مخفی قابل رویت شوند.
شما میتوانید یک فایل متنی با پسوند .bat بسازید و کدهای زیر را در آن قرار دهید: ابتدا دستور taskkill /f /im SCVHSOT.exe برای بستن پروسه ویروس، سپس دستورات attrib برای نمایان کردن فایلها و در نهایت دستور del برای حذف فایلهای مخرب. اجرای این اسکریپت با دسترسی Administrator به سرعت سیستم و درایوهای متصل را از لوث وجود این ویروس پاکسازی میکند.
در ویندوز 7 به دلیل ضعفهای امنیتی بیشتر و ساختار قدیمیتر UAC، این ویروس به راحتی دسترسی سطح بالا (Administrator) پیدا کرده و رجیستری را قفل میکند. اما در ویندوز 10 و 11، ابزار امنیتی Windows Defender به طور پیشفرض رفتارهای مشکوک این کرم را شناسایی کرده و مانع از تغییرات گسترده در فایلهای سیستمی و رجیستری بدون اجازه کاربر میشود.
این یک تکنیک متداول در مهندسی اجتماعی و بدافزارها است. پردازنده واقعی svchost.exe یک فرآیند حیاتی در ویندوز است. ویروس با نامگذاری مشابه مانند SCVHSOT.exe یا قرار دادن فایل خود در مسیرهایی غیر از System32 سعی میکند کاربر و حتی برخی آنتیویروسهای ساده را گمراه کند تا گمان کنند این یک فایل سیستمی و غیرقابل حذف است.
ابزار پیشرفته Process Explorer (از مجموعه Sysinternals مایکروسافت) به شما اجازه میدهد درخت پردازشها را مشاهده کنید. با اجرای این ابزار، میتوانید پردازشهای مشکوکی که فاقد امضای دیجیتال معتبر (Verified Signer) هستند یا از دایرکتوریهای موقت مانند Temp یا AppData اجرا میشوند را شناسایی کرده، مسیر دقیق فایل مخرب روی هارد را پیدا کرده و سپس آن را Kill کنید.
بله، برخی از نسخههای پیشرفتهتر این کرم رایانهای پس از تسلط بر سیستم، تنظیمات DNS کارت شبکه را تغییر میدهند تا ترافیک اینترنتی شما را از سرورهای واسط و مخرب عبور دهند. این کار میتواند منجر به نمایش تبلیغات ناخواسته، هدایت شما به سایتهای فیشینگ و یا دانلود خودکار بدافزارهای مخربتر روی سیستم آلوده شود.
با ورود به gpedit.msc و رفتن به مسیر Computer Configuration > Windows Settings > Security Settings > Software Restriction Policies، میتوانید قوانین جدیدی تعریف کنید که مانع از اجرای هرگونه فایل با پسوند .exe از پوشههای موقت مانند Temp یا مسیرهای پیشفرض تکثیر ویروس شود. این روش فنی یکی از بهترین راههای پیشگیری در شبکههای سازمانی است.
فایل autorun.inf یک فایل پیکربندی است که به محض اتصال فلش مموری به سیستم، دستور اجرای خودکار فایل ویروس (مثلاً New Folder.exe) را صادر میکند. برای خنثیسازی این مکانیسم، باید قابلیت AutoPlay را در ویندوز غیرفعال کنید و همچنین با ایجاد یک پوشه خالی و غیرقابل حذف به نام autorun.inf در ریشه فلش مموری، مانع از ساخت مجدد این فایل توسط ویروس شوید.
خیر، خوشبختانه فرآیند پاکسازی این ویروس کاملاً رایگان و با استفاده از ابزارهای پیشفرض ویندوز (مانند CMD و Registry) یا نرمافزارهای رایگان امنیتی نظیر Malwarebytes و Kaspersky Virus Removal Tool قابل انجام است. با مطالعه راهنماهای معتبر و صرف کمی وقت، خودتان میتوانید بدون پرداخت هیچ هزینهای سیستم را به طور قطعی پاکسازی کنید.
قیمت لایسنسهای اورجینال آنتیویروسهای معتبر مانند ESET یا Kaspersky بسته به نوع نسخه (یکساله، تککاربره یا چندکاربره) معمولاً بین 15 تا 40 دلار متغیر است. البته در بازار ایران نسخههای معتبر با قیمتهای ریالی مناسبتر نیز یافت میشوند که خرید آنها امنیت پایدار و آپدیتهای مداوم را برای سیستم شما تضمین میکند.
اگر از ابزارهای معتبر و شناختهشده مانند Malwarebytes، AdwCleaner یا ابزارهای رسمی مایکروسافت استفاده کنید، هیچ هزینه پنهان یا خطری وجود ندارد. اما دانلود نرمافزارهای ناشناخته تحت عنوان «حذفکننده تخصصی ویروس نیو فولدر» از سایتهای نامعتبر ممکن است خود حاوی بدافزارهای جاسوسی یا باجافزارها باشد که خسارات مالی سنگینی به همراه خواهد داشت.
اگر ویروس آسیب شدیدی به فایلهای سیستمی وارد کرده باشد و مجبور به تعویض ویندوز شوید، در صورت مراجعه به مراکز خدماتی رایانهای، هزینهای در حدود 150 تا 300 هزار تومان (بسته به شهر و خدمات جانبی) از شما دریافت میشود. البته با داشتن یک فلش مموری بوتیبل، خودتان میتوانید این کار را به صورت رایگان انجام دهید.
به هیچ وجه توصیه نمیشود. آنتیویروسهای کرک شده به دلیل دستکاری شدن فایلهای اصلیشان، خود میتوانند حاوی درهای پشتی (Backdoors) و بدافزارهای مخرب باشند. علاوه بر این، این نسخهها معمولاً آپدیتهای امنیتی روزانه را دریافت نمیکنند؛ بنابراین استفاده از یک آنتیویروس کاملاً رایگان اما معتبر مانند Avast یا Windows Defender بسیار ایمنتر و بیهزینهتر است.
در محیطهای اداری و شرکتی، آلودگی به این ویروس میتواند منجر به کندی شدید سیستمها، عدم دسترسی به فایلهای اشتراکی و توقف موقت فعالیت کارکنان شود. هزینه این توقف کارکرد (Downtime) بسته به ابعاد شرکت میتواند از چند میلیون تا دهها میلیون تومان در روز برآورد شود، که نشاندهنده اهمیت سرمایهگذاری روی امنیت شبکه است.
خیر، ویروس New Folder فایلهای شما را پاک یا رمزگذاری (مانند باجافزارها) نمیکند، بلکه فقط ویژگی نمایش آنها را به مخفی سیستمی تغییر میدهد. بنابراین نیازی به خرید یا استفاده از نرمافزارهای ریکاوری گرانقیمت نیست و تنها با چند دستور ساده در خط فرمان ویندوز (CMD) که کاملاً رایگان است، فایلها به حالت اولیه بازمیگردند.
بیمههای سایبری معمولاً خسارتهای ناشی از حملات هدفمند، باجافزارها (Ransomware) و نشت اطلاعات در مقیاس بزرگ را پوشش میدهند. آلودگی به کرمهای ساده و قدیمی مانند New Folder به دلیل سهلانگاری کاربر در عدم استفاده از آنتیویروس ساده، معمولاً تحت پوشش این بیمهها قرار نمیگیرد و مسئولیت آن بر عهده خود کاربر یا بخش IT سازمان است.
بله، بر اساس قانون جرایم رایانهای ایران (ماده 737 قانون مجازات اسلامی)، هرکس به طور غیرمجاز دادهها یا سیستمهای رایانهای دیگری را تخریب، مختل یا غیرقابل استفاده کند، مجرم شناخته شده و به حبس از شش ماه تا دو سال یا جزای نقدی محکوم خواهد شد. تولید و انتشار کرم نیو فولدر نیز مشمول این مجازاتها قرار میگیرد.
از نظر حقوقی و قوانین صیانت از دادههای شخصی، مدیران شرکت و مسئولین بخش فناوری اطلاعات (IT) موظف به پیادهسازی استانداردهای امنیتی مناسب هستند. در صورتی که اثبات شود سهلانگاری در حفظ امنیت (مانند عدم نصب آنتیویروس) منجر به نفوذ ویروس و نشت اطلاعات مشتریان شده، شرکت مسئول جبران خسارتهای وارده خواهد بود.
بله، استفاده از نرمافزارهای کرک شده یا فعالسازهای غیرقانونی (KMS) نقض صریح قوانین کپیرایت بینالمللی (Copyright) و موافقتنامههای کاربری (EULA) است. علاوه بر جنبههای قانونی در کشورهای خارجی، این کار ریسکهای امنیتی شدیدی را به همراه دارد زیرا این ابزارها خود منبع اصلی انتشار انواع بدافزارها هستند.
از نظر قانونی، اگر بتوان اثبات کرد که خسارت یا آلودگی سیستم در اثر سهلانگاری مفرط یا عدم مهارت تعمیرکار رخ داده است، امکان طرح شکایت در اتحادیه صنف فناوران رایانه یا مراجع قضایی وجود دارد. تعمیرکاران موظف هستند قبل از اتصال هرگونه حافظه جانبی به سیستم مشتری، از سلامت و عدم آلودگی آن اطمینان حاصل کنند.
بسیاری از آنتیویروسهای رایگان معروف (مانند نسخه رایگان Avast یا AVG) در توافقنامه کاربری خود ذکر کردهاند که استفاده از آنها صرفاً برای مصارف شخصی و خانگی مجاز است. استفاده از این نسخهها در شرکتها و سازمانهای تجاری از نظر حقوقی نقض قوانین لایسنس محسوب میشود و سازمانها باید نسخههای تجاری (Business) را تهیه کنند.
پلتفرمهایی مانند GitHub قوانین بسیار سختی علیه انتشار بدافزارهای فعال دارند. اگر کدهای منتشر شده صرفاً جنبه آموزشی و تحقیقاتی (Proof of Concept) داشته باشند، تحت شرایط خاصی مجاز هستند؛ اما اگر کدهای آماده برای سوءاستفاده و صدمه زدن به سیستمها منتشر شوند، گیتهاب سریعاً مخزن (Repository) را مسدود کرده و اطلاعات کاربر را در اختیار مراجع قانونی قرار میدهد.
پلیس فتا با استفاده از ابزارهای پیشرفته تحلیل ترافیک شبکه، ردیابی آدرسهای IP، بررسی کدهای منبع بدافزار و سرورهای فرماندهی و کنترل (C&C) که ویروس با آنها ارتباط برقرار میکند، اقدام به شناسایی هویت واقعی و محل فیزیکی طراح یا منتشرکننده ویروس در فضای مجازی مینماید.
اگرچه از نظر اخلاقی و انضباطی کاربر موظف به مراقبت از تجهیزات خود است، اما از نظر حقوقی، سازمانها و دانشگاهها موظف به پیادهسازی سیستمهای دفاعی قوی (مانند بستن پورتهای USB یا نصب آنتیویروس تحت شبکه) هستند. بنابراین مسئولیت اصلی امنیت شبکه بر عهده مدیریت فناوری اطلاعات آن مجموعه است، مگر اینکه سوء نیت کاربر اثبات شود.