در این مقاله جامع، روشهای مختلف شناسایی و از بین بردن ویروس Hidden (مخفیساز) در فلش مموری و هارد اکسترنال را بررسی میکنیم. همچنین یاد میگیرید چگونه فایلهای ناپدید شده را بدون از دست رفتن اطلاعات بازیابی کنید.
م
مدیر سیستم
نویسنده
14 Feb 2026
414 بازدید
2 دقیقه مطالعه
ویروس مخفیساز یا شورتکات نوعی کرم رایانهای بسیار مخرب است. این بدافزار فایلهای اصلی شما را به حالت سیستمی و پنهان تغییر میدهد. سپس میانبرهای جعلی با همان نام پوشهها میسازد. کلیک بر روی این میانبرها باعث آلودگی سریع کل سیستم میزبان میشود.
این اسکریپتهای مخرب معمولاً با پسوندهای vbs یا inf در حافظه فعالیت میکنند. هدف اصلی آنها تکثیر در حافظه موقت یا همان رم رایانه است. آنها با فریب دادن کاربر، امنیت کل شبکه داخلی را به خطر میاندازند. شناسایی دقیق این الگو مانع از تخریب یا سرقت دادهها میشود.
استفاده از دستورات خط فرمان ویندوز بهترین راه برای بازیابی فایلها است. دستور استاندارد attrib ویژگیهای مخفی و سیستمی را به سرعت حذف میکند. شما باید از سوئیچهای صحیح و مدرن برای پاکسازی کامل استفاده کنید. این روش حرفهای بدون نیاز به نصب هیچ نرمافزار اضافی عمل میکند.
استانداردهای امنیتی جدید در سال ۲۰۲۵ بر پیشگیری هوشمندانه تاکید دارند. تنظیمات بخش فولدر آپشن ویندوز را برای نمایش فایلهای مخفی اصلاح کنید. هرگز روی فایلهای با پسوند مشکوک در حافظههای جانبی کلیک نکنید. آنتیویروسهای آپدیت شده به راحتی جلوی اجرای خودکار این اسکریپتها را میگیرند.
پاکسازی فلش مموری تنها اولین قدم در مسیر امنیت سایبری است. شما باید ریشه ویروس را در سیستم عامل اصلی پیدا و نابود کنید. نادیده گرفتن این موضوع باعث آلودگی مجدد تمام حافظههای جانبی متصل میشود. همیشه از سلامت فایلهای سیستمی و عدم تغییر ناگهانی آنها مطمئن شوید.
ویروس Hidden چیست؟ آشنایی با ماهیت بدافزارهای فلش مموری
ویروس Hidden یا همان بدافزار مخفیساز، یکی از آزاردهندهترین مشکلاتی است که کاربران حافظههای جانبی با آن مواجه میشوند. این بدافزار در واقع یک کرم رایانهای (Worm) یا اسکریپت مخرب است. این ویروس معمولاً با پسوندهای .vbs یا .inf در سیستم پخش میشود.
برخلاف تصور عموم، این ویروس فایلهای شما را پاک نمیکند. بلکه ویژگیهای سیستمی آنها را تغییر میدهد.
هدف اصلی این بدافزار، تکثیر خود در سیستمهای مختلف است. وقتی شما از راهنمای کامل استفاده از سایت گوگل برای یافتن راه حل استفاده میکنید، با اصطلاحات مختلفی روبرو میشوید. این ویروس با تغییر Attribute فایلها، آنها را از دید کاربر پنهان میکند.
سپس یک فایل میانبر یا Shortcut با همان نام ایجاد میکند.
چرا این ویروس خطرناک است؟
بسیاری از کاربران تصور میکنند این فقط یک شوخی نرمافزاری است. اما در سال ۲۰۲۵، این بدافزارها پیچیدهتر شدهاند. آنها میتوانند اطلاعات حساس شما را به سرورهای خارجی ارسال کنند. برای امنیت بیشتر، همیشه آموزش کامل عوض کردن رمز ایمیل و جیمیل را جدی بگیرید.
امنیت سایبری از همین نکات کوچک شروع میشود.
تغییر ویژگی فایلها به Hidden و System.
ایجاد فایلهای اجرایی با آیکون پوشه.
اشغال فضای رم و کاهش سرعت سیستم.
تسهیل ورود سایر باجافزارها به ویندوز.
نمایی از امنیت دادهها در حافظههای جانبی
شناخت ماهیت این ویروس اولین قدم برای مقابله است. این بدافزار از غفلت کاربر در شناسایی پسوند فایلها استفاده میکند. اگر شما از معرفی و بررسی کامل سایت آمازون برای خرید فلشهای ایمن استفاده کرده باشید، باز هم در خطر هستید. هیچ حافظهای در برابر اسکریپتهای مخرب کاملاً مصون نیست.
نحوه عملکرد ویروس شورتکات و مکانیزم مخفیسازی فایلها
ویروس شورتکات (Shortcut Virus) با یک استراتژی فریبنده عمل میکند. به محض اتصال فلش به سیستم آلوده، ویروس کدهای خود را اجرا میکند. این کدها پوشههای اصلی شما را به حالت Hidden (مخفی) در میآورند.
همچنین ویژگی System را به آنها اضافه میکنند تا در حالت عادی دیده نشوند. این فرآیند شباهت زیادی به پیچیدگیهای راهنمای کامل ورود به سامانه آموزشیار دارد که نیاز به دقت بالایی دارد.
فرآیند جایگزینی پوشهها با میانبر
پس از مخفی کردن فایلها، ویروس میانبرهایی با همان نام و آیکون میسازد. وقتی کاربر روی این میانبر کلیک میکند، دو اتفاق میافتد. اول، فایل اصلی برای کاربر باز میشود تا شک نکند. دوم، اسکریپت مخرب در پسزمینه ویندوز اجرا میشود.
این اسکریپت معمولاً در پوشه Startup قرار میگیرد. این موضوع مانند آموزش کامل بیزینس اکانت اینستاگرام نیاز به درک الگوریتمهای پسزمینه دارد.
بسیاری از کاربران در این مرحله دچار وحشت میشوند. آنها فکر میکنند تمام اطلاعاتشان پاک شده است. اما اطلاعات هنوز در فلش حضور دارند. فقط آدرسدهی آنها تغییر کرده است.
برای درک بهتر این موضوع، میتوانید به راهنمای کامل سایت گوگل درایو مراجعه کنید تا با ساختار ذخیرهسازی ابری نیز آشنا شوید.
اسکن درایو برای شناسایی پوشههای سطح ریشه.
تغییر ویژگیهای دسترسی به فایل (Attributes).
ساخت فایلهای LNK با دستورات مخرب CMD.
کپی کردن فایل اصلی ویروس در پوشه Temp ویندوز.
این مکانیزم باعث میشود ویروس به سرعت از یک سیستم به سیستم دیگر منتقل شود. درست مانند آموزش کامل تنظیمات وضعیت واتساپ که اطلاعات را به سرعت منتشر میکند، این ویروس هم از غفلت کاربران برای انتشار خود بهره میبرد.
هشدار امنیتی: خطرات پنهان و احتمال ورود باجافزارها
اشتباه بزرگ کاربران این است که ویروس Hidden را فقط یک مشکل ظاهری میدانند. در سال ۲۰۲۴ و ۲۰۲۵، گزارشهای متعددی از ترکیب این ویروس با باجافزارها منتشر شده است. این بدافزار میتواند به عنوان یک Downloader عمل کند.
یعنی ابتدا سیستم شما را آلوده کرده و سپس راه را برای ورود بدافزارهای خطرناکتر باز میکند. این موضوع به اندازه فعال سازی گوشی در سامانه همتا برای امنیت دستگاه شما حیاتی است.
سرقت اطلاعات حساس در پسزمینه
برخی نسخههای جدید این ویروس، کیلاگر (Keylogger) به همراه دارند. آنها میتوانند رمزهای عبور شما را سرقت کنند. اگر از آموزش افتتاح و استفاده از حساب پی پال استفاده میکنید، باید بسیار مراقب باشید. نفوذ به سیستم بانکی یا حسابهای مالی از طریق همین حفرههای کوچک امنیتی صورت میگیرد.
علاوه بر این، ویروس میتواند دسترسی شما را به برخی سایتهای امنیتی مسدود کند. این کار برای جلوگیری از دانلود آنتیویروس انجام میشود. برای مثال، ممکن است دسترسی به سایت سازمان غذا و دارو یا سایتهای دولتی دیگر مختل شود. هدف بدافزار، ایزوله کردن سیستم شماست.
نکته امنیتی: هرگز روی فایلهای با پسوند .vbs، .exe یا .lnk که خودتان نساختهاید کلیک نکنید. حتی اگر آیکون آنها شبیه پوشه باشد.
همیشه قبل از انجام کارهای حساس، از سلامت سیستم مطمئن شوید. برای مثال، قبل از خرید از سامانه فروش کتاب، از نبود ویروس در سیستم اطمینان حاصل کنید. امنیت تراکنشهای مالی به امنیت سیستم عامل شما بستگی دارد.
اقدامات احتیاطی قبل از اتصال فلش مموری آلوده به سیستم
پیشگیری همیشه بهتر از درمان است. قبل از اینکه فلش مشکوک را به پورت USB متصل کنید، باید سیستم خود را آماده کنید. اولین قدم، غیرفعال کردن قابلیت AutoRun و AutoPlay در ویندوز است. این قابلیت باعث میشود به محض اتصال فلش، فایلهای مخرب اجرا شوند.
اگر شک دارید که فلش به شدت آلوده است، ویندوز را در حالت Safe Mode بالا بیاورید. در این حالت، اکثر اسکریپتهای مخرب اجازه اجرا ندارند. این روش ایمن، مانند استفاده از راهنمای دریافت گذرنامه موقت، یک مسیر قانونی و امن برای رسیدن به هدف است.
در حالت امن، ویروس نمیتواند خود را در رم سیستم کپی کند.
همچنین، قبل از باز کردن درایو فلش، از طریق کنسول مدیریت دیسک آن را چک کنید. هرگز با دبل کلیک وارد فلش نشوید. از نوار آدرس یا کلیک راست و گزینه Explore استفاده کنید. این کار مانع از اجرای خودکار دستورات مخرب میشود.
استفاده از آنتیویروس آپدیت شده قبل از باز کردن درایو.
اطمینان از بسته بودن برنامههای غیرضروری در Task Manager.
بررسی فایلهای سیستمی با استفاده از Folder Options.
رعایت این نکات کوچک، از فاجعههای بزرگ جلوگیری میکند. اگر شما مسئول یک بخش اداری هستید، حتماً راهنمای سامانه کارمند ایران را بررسی کنید تا پروتکلهای امنیتی سازمان را بهتر بشناسید.
آموزش گامبهگام حذف ویروس با استفاده از دستور CMD (روش Attrib)
قدرتمندترین و سریعترین روش برای بازیابی فایلهای مخفی شده، استفاده از خط فرمان ویندوز (CMD) است. این روش نیازی به نصب نرمافزار اضافی ندارد و بسیار دقیق عمل میکند. برای شروع، ابتدا فلش را متصل کرده و حرف درایو آن را (مثلاً G یا H) به خاطر بسپارید.
ابتدا CMD را در حالت Run as Administrator باز کنید. سپس حرف درایو فلش را تایپ کرده و دو نقطه بگذارید (مثلاً :G) و اینتر بزنید. حالا دستور زیر را دقیقاً تایپ کنید:
attrib -h -r -s /s /d *.*
این دستور شامل چند بخش حیاتی است. سوئیچ -h ویژگی مخفی را حذف میکند. سوئیچ -r حالت فقط خواندنی را از بین میبرد. سوئیچ -s فایل را از حالت سیستمی خارج میکند.
در نهایت /s و /d باعث میشوند این تغییرات روی تمام پوشهها و زیرپوشهها اعمال شود. این دقت در جزئیات، یادآور ثبت نام آزمون های گزینه دو است که هر مرحله اهمیت خاص خود را دارد.
باز کردن CMD با دسترسی مدیریت.
تغییر مسیر به درایو فلش مموری.
وارد کردن دستور Attrib با پارامترهای صحیح.
حذف دستی فایلهای Shortcut و پوشههای مشکوک پس از اتمام دستور.
پس از اجرای دستور، چند ثانیه صبر کنید. حالا وارد فلش شوید. پوشههای اصلی شما ظاهر شدهاند. اکنون میتوانید فایلهای میانبر (Shortcut) را با خیال راحت پاک کنید.
اگر در این مسیر با مشکلی مواجه شدید، شاید نیاز باشد راهنمای سایت هایوب را برای بررسی پایداری اینترنت خود جهت دانلود ابزارهای کمکی چک کنید.
اصلاح تنظیمات Folder Options برای بازیابی فایلهای ناپدید شده
گاهی اوقات حتی پس از اجرای دستورات، فایلها همچنان دیده نمیشوند. این به دلیل تنظیمات امنیتی ویندوز در بخش Folder Options است. ویندوز به صورت پیشفرض فایلهای سیستمی را مخفی میکند تا کاربر به اشتباه آنها را پاک نکند.
برای تغییر این تنظیمات، وارد Control Panel شوید و به بخش File Explorer Options بروید. در تب View، گزینه "Show hidden files, folders, and drives" را انتخاب کنید. سپس تیک گزینه "Hide protected operating system files" را بردارید.
ویندوز یک هشدار امنیتی به شما میدهد که باید آن را تایید کنید. این فرآیند حساسیت بالایی دارد، درست مثل سامانه قرنطینه دامپزشکی که نیاز به تاییدات دقیق دارد.
حالا اگر به داخل فلش مموری بروید، پوشههایی را میبینید که کمرنگ هستند. اینها همان فایلهای اصلی شما هستند که ویروس آنها را تغییر داده است. حالا میتوانید با استفاده از دستور Attrib که در بخش قبلی گفته شد، آنها را به حالت عادی برگردانید.
فراموش نکنید که پس از اتمام کار، دوباره این تنظیمات را به حالت اول برگردانید. باز ماندن این گزینهها میتواند امنیت ویندوز شما را به خطر بیندازد. برای مطالعه بیشتر در مورد امنیت درگاههای رسمی، راهنمای کامل سامانه بنیاد احسان را مطالعه فرمایید.
نقد و بررسی اشتباهات رایج در حذف ویروس و اصلاح دستورات قدیمی
در بسیاری از آموزشهای قدیمی، از سوئیچ /l در دستور Attrib استفاده میشود. این یک اشتباه رایج است. سوئیچ /l برای کار با Symbolic Linkها طراحی شده و در حذف ویروس فلش مموری هیچ کاربرد مثبتی ندارد. استفاده از دستورات اشتباه میتواند زمان شما را هدر دهد.
این موضوع مانند استفاده از اطلاعات قدیمی در سایت تیز آزما است که منجر به نتیجه نادرست میشود.
چرا جستجوی نقطه (.) روش مناسبی نیست؟
برخی پیشنهاد میدهند که در نوار جستجوی ویندوز، کاراکتر "." را سرچ کنید تا همه فایلها نمایش داده شوند. این روش بسیار غیرحرفهای و ناقص است. زیرا ویروس ممکن است فایلها را در لایههایی قرار دهد که جستجوی ویندوز به آنها دسترسی نداشته باشد.
اشتباه دیگر، فرمت کردن سریع فلش است. بسیاری از کاربران به محض دیدن ویروس، فلش را فرمت میکنند. با این کار تمام اطلاعات ارزشمند خود را از دست میدهید. در حالی که با روشهای ذکر شده، بازیابی اطلاعات ۱۰۰٪ ممکن است.
نکته: همیشه از دستورات استاندارد استفاده کنید. دستور attrib -h -r -s /s /d *.* تنها روش تضمینی و علمی در محیط ویندوز است.
همچنین، برخی تصور میکنند آنتیویروس به تنهایی کافی است. آنتیویروسها معمولاً فایل مخرب را پاک میکنند اما ویژگیهای فایلهای شما را به حالت اول بر نمیگردانند. شما باید به صورت دستی یا با ابزارهای تخصصی این کار را انجام دهید.
معرفی ابزارهای تخصصی و آنتیویروسهای قدرتمند سال 2025
اگر با دستورات CMD راحت نیستید، نرمافزارهای تخصصی برای این کار وجود دارند. در سال ۲۰۲۵، ابزارهایی مانند **USB Show** و **Shortcut Virus Remover** همچنان در صدر لیست محبوبیت قرار دارند. این برنامهها با یک کلیک، تمام تغییرات ویروس را خنثی میکنند.
استفاده از این ابزارها به سادگی خرید از سایت دیجی کانون است و نیاز به دانش فنی بالایی ندارد.
Malwarebytes: فراتر از یک آنتیویروس معمولی
یکی از بهترین ابزارها برای پاکسازی ریشه ویروس، Malwarebytes است. این نرمافزار اسکریپتهای VBS را که آنتیویروسهای سنتی نادیده میگیرند، به خوبی شناسایی میکند. نصب این برنامه به اندازه دانلود برنامه کسبینو برای کسبوکارهای آنلاین ضروری است. این برنامه میتواند از اجرای کدهای مخرب در لحظه جلوگیری کند.
علاوه بر این، آنتیویروسهایی مثل ESET و Kaspersky در نسخههای ۲۰۲۵ خود، ماژولهای اختصاصی برای حفاظت از درگاه USB اضافه کردهاند. این ماژولها به محض اتصال فلش، آن را قرنطینه میکنند.
این سطح از امنیت برای کسانی که از سایت بانک کشاورزی استفاده میکنند، بسیار حیاتی است تا از نفوذ به حسابهای خود جلوگیری کنند.
USB Show: بهترین برای آشکارسازی سریع فایلها.
Malwarebytes: بهترین برای حذف بدافزارهای اسکریپتی.
Smadav: آنتیویروس مکمل مخصوص حافظههای جانبی.
RogueKiller: برای پاکسازی فرآیندهای مخرب در رم.
انتخاب ابزار مناسب بستگی به شدت آلودگی سیستم شما دارد. همیشه سعی کنید از منابع معتبر دانلود کنید. برای مثال، همانطور که برای کارهای ملکی به سامانه ایران املاک اعتماد میکنید، برای دانلود نرمافزار هم به سایتهای رسمی مراجعه نمایید.
راهکارهای پیشگیرانه برای جلوگیری از آلودگی مجدد فلش مموری
پاک کردن ویروس فقط نیمی از راه است. جلوگیری از بازگشت آن اهمیت بیشتری دارد. یکی از بهترین روشها، ایجاد یک پوشه غیرقابل حذف با نام autorun.inf در ریشه فلش است. این کار باعث میشود ویروس نتواند فایل خود را با همین نام جایگزین کند.
اگر فلش شما از فرمت NTFS استفاده میکند، میتوانید دسترسی Write را در ریشه فلش ببندید. با این کار هیچ ویروسی نمیتواند خود را در صفحه اصلی فلش کپی کند. شما فقط در پوشههایی که خودتان اجازه دادهاید میتوانید فایل بریزید.
این روش حفاظتی، مشابه خدمات بیمه کوثر، یک چتر حمایتی برای دادههای شما ایجاد میکند.
همچنین، همیشه قبل از جدا کردن فلش از سیستم، گزینه Safely Remove را بزنید. این کار باعث میشود تمام فرآیندهای در حال اجرا بسته شوند و احتمال خرابی فایلها کاهش یابد.
عدم اتصال فلش به سیستمهای عمومی (کافینتها و مراکز کپی).
آپدیت مداوم سیستم عامل ویندوز برای دریافت پچهای امنیتی.
استفاده از حافظههای جانبی دارای سوئیچ فیزیکی Write-Protect.
در نهایت، داشتن یک نسخه پشتیبان در فضای ابری بهترین راهکار است. اگر اطلاعات شما در جایی مثل گوگل درایو باشد، دیگر نگران ویروسهای فیزیکی نخواهید بود.
برای سفرهای خود نیز میتوانید از سایت فلای تو دی برای رزرو بلیت استفاده کنید و مدارک خود را به صورت دیجیتال و امن همراه داشته باشید.
سوالات متداول و نکات نهایی در بازیابی اطلاعات آسیبدیده
آیا ویروس Hidden اطلاعات را پاک میکند؟
خیر، این ویروس فقط ویژگی فایلها را تغییر میدهد. اطلاعات شما کاملاً سالم هستند و با دستور Attrib قابل بازیابی میباشند. این اطمینان خاطر، مانند دانستن نحوه دریافت ریز مکالمات تلفن ثابت، به شما کمک میکند تا با آرامش مشکل را حل کنید.
چرا بعد از پاک کردن، ویروس دوباره برمیگردد؟
دلیل این اتفاق، آلوده بودن خود ویندوز است. شما باید فرآیندهایی مثل wscript.exe را در Task Manager ببندید. همچنین بخش Startup را چک کنید. برای امور مالی و وام، حتماً راهنمای دریافت وام بانک رسالت را مطالعه کنید تا درگیر سایتهای جعلی نشوید.
بهترین آنتیویروس برای این کار چیست؟
ترکیب Malwarebytes و یک آنتیویروس قدرتمند مثل ESET توصیه میشود. همچنین برای بررسی وضعیت اعتباری خود در سیستمهای بانکی، میتوانید از استعلام اعتبارسنجی بانک تجارت استفاده کنید تا از امنیت هویت مالی خود مطمئن شوید.
در پایان، همیشه به یاد داشته باشید که تکنولوژی در کنار مزایا، خطراتی هم دارد. آگاهی شما بهترین سلاح در برابر بدافزارهاست. اگر به دنبال تغییر اپراتور موبایل خود هستید، ترابرد به رایتل میتواند گزینهای جذاب باشد.
همچنین برای مدیریت حسابهای بانکی، همراه بانک مهر ایران را نصب کنید تا همیشه بر تراکنشهای خود نظارت داشته باشید.
امیدواریم این آموزش کامل برای شما مفید بوده باشد. با رعایت نکات ذکر شده، دیگر هیچ ویروس مخفیسازی نمیتواند اطلاعات شما را به خطر بیندازد. برای مطالعه در مورد رشتههای تحصیلی و بازار کار، معرفی رشته مشاوره و راهنمایی را از دست ندهید.
پاکسازی ریشهای و حذف ردپای ویروس از رجیستری ویندوز
بسیاری از کاربران تصور میکنند که با اجرای یک دستور ساده در محیط CMD یا فرمت کردن فلش مموری، خطر به طور کامل برطرف شده است.
اما واقعیت این است که ویروسهای مخفیساز مدرن، بلافاصله پس از اجرا، نسخهای از خود را در رجیستری ویندوز کپی میکنند تا با هر بار بالا آمدن سیستم، مجدداً فعال شوند.
این فرآیند باعث میشود حتی اگر شما یک فلش مموری سالم را به سیستم متصل کنید، آن حافظه نیز بلافاصله آلوده شده و فایلهایش مخفی گردند.
برای مقابله با این پایداری (Persistence)، باید به سراغ ویرایشگر رجیستری بروید. ابتدا کلیدهای ترکیبی Win+R را فشار داده و عبارت regedit را تایپ کنید. مسیر HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run را بررسی کنید.
در این بخش، به دنبال کلیدهایی با نامهای نامتعارف مانند 'Windows Services'، 'Drive Manager' یا اسامی تصادفی مثل 'ajh34sh' بگردید که به فایلهایی با پسوند .vbs، .js یا .exe در پوشه Temp یا AppData اشاره دارند. حذف این کلیدها اولین قدم برای جلوگیری از بازگشت خودکار ویروس است.
علاوه بر مسیر یاد شده، حتماً بخش HKEY_LOCAL_MACHINE را نیز برای موارد مشابه بررسی نمایید. ویروسهای سال 2025 هوشمندتر شدهاند و ممکن است خود را به عنوان یک سرویس سیستمی جا بزنند.
اگر در این مسیرها فایلی مشکوک یافتید، قبل از حذف، نام آن را در اینترنت جستجو کنید تا از سیستمی نبودن آن مطمئن شوید. پاکسازی رجیستری از این جهت اهمیت دارد که چرخه بازتولید بدافزار را در سیستم میزبان متوقف میکند.
در نهایت، پس از حذف کلیدهای مشکوک، سیستم را ری استارت کنید. اگر پس از بالا آمدن ویندوز، دوباره آن کلیدها ایجاد شده بودند، به این معناست که یک پردازش مخفی در حافظه RAM در حال اجراست که باید از طریق Task Manager شناسایی و متوقف شود.
این مرحله از پاکسازی، تفاوت میان یک کاربر آماتور و یک متخصص امنیت در برخورد با بدافزارهای حافظه جانبی است.
متدهای پیشرفته PowerShell برای مدیریت فایلهای سیستمی مخفی
در حالی که دستور Attrib در CMD همچنان کارآمد است، اما در نسخههای جدید ویندوز 11 و ویندوز 10، استفاده از PowerShell قدرت مانور بیشتری به شما میدهد.
پاورشل به دلیل دسترسی مستقیم به اشیاء داتنت، میتواند فایلهایی را که توسط بدافزارها با ویژگیهای پیچیده قفل شدهاند، به راحتی شناسایی و اصلاح کند. این روش به خصوص زمانی کاربرد دارد که ویروس اجازه تغییر ویژگی فایلها را در محیط CMD صادر نمیکند.
برای شروع، پاورشل را با دسترسی Administrator باز کنید. ابتدا با دستور 'Get-ChildItem' لیست تمامی فایلهای موجود در درایو فلش (مثلاً :G) را فراخوانی کنید. مزیت پاورشل در این است که میتوانید فیلترهای دقیقی اعمال کنید.
برای مثال، میتوانید دستور دهید که فقط فایلهایی با پسوند .lnk (میانبرهای ساخته شده توسط ویروس) شناسایی و به صورت دستهجمعی حذف شوند. این کار ریسک کلیک اشتباه روی فایلهای مخرب را به حداقل میرساند.
پس از حذف میانبرهای مزاحم، نوبت به بازیابی فایلهای اصلی میرسد. با استفاده از دستور 'Set-ItemProperty'، میتوانید ویژگیهای Hidden و System را از روی تمامی پوشهها بردارید.
کدنویسی در پاورشل به شما این امکان را میدهد که حتی فایلهایی که نامهای غیرمجاز دارند یا توسط سیستم عامل رزرو شدهاند را مدیریت کنید. این سطح از کنترل در محیط قدیمی Command Prompt به سختی امکانپذیر است.
نکته مهم در استفاده از پاورشل، دقت در تایپ دستورات است. از آنجایی که این محیط بسیار قدرتمند است، یک اشتباه کوچک در مسیردهی میتواند به فایلهای سیستمی ویندوز آسیب بزند.
پیشنهاد میشود همیشه قبل از اجرای دستورات تخریبی (مانند Remove-Item)، از سوئیچ '-WhatIf' استفاده کنید تا ببینید دستور دقیقاً چه تغییراتی اعمال خواهد کرد. این رویکرد حرفهای، امنیت دادههای شما را در طول فرآیند ویروسکشی تضمین میکند.
تکنیکهای بازیابی فایلهای آسیبدیده یا حذف شده توسط بدافزار
گاهی اوقات فرآیند حذف ویروس به سادگیِ برگرداندن فایلها از حالت مخفی نیست. برخی از نسخههای جدید ویروس Hidden، پس از کپی کردن کد مخرب، اقدام به حذف فایلهای اصلی یا انتقال آنها به بخشهای غیرقابل دسترس حافظه (Bad Sectors) میکنند.
در چنین شرایطی، حتی پس از اجرای دستورات Attrib، ممکن است پوشههای خود را پیدا نکنید. اینجاست که بحث بازیابی اطلاعات یا Data Recovery اهمیت پیدا میکند.
اولین قدم این است که از کپی کردن هرگونه فایل جدید روی فلش مموری خودداری کنید. هر داده جدیدی که وارد فلش شود، ممکن است روی فضای فایلهای قبلی نوشته شده و شانس بازیابی آنها را برای همیشه از بین ببرد.
از نرمافزارهای تخصصی مانند Recuva یا PhotoRec استفاده کنید. این ابزارها قادرند ساختار فایلسیستم (FAT32 یا NTFS) را اسکن کرده و فایلهایی که صرفاً نشانگر (Pointer) آنها حذف شده است را بازیابی کنند.
در موارد پیچیدهتر، ویروس ممکن است فایلهای شما را به یک پوشه بدون نام (Null Name) منتقل کرده باشد. این پوشهها در محیط ویندوز معمولی نمایش داده نمیشوند. برای دسترسی به آنها، میتوانید از دیسکهای زنده لینوکس استفاده کنید.
لینوکس محدودیتهای نامگذاری و ویژگیهای سیستمی ویندوز را نادیده میگیرد و به شما اجازه میدهد محتویات مخفی شده در عمیقترین لایههای حافظه را مشاهده و به یک درایو امن منتقل کنید.
همچنین، همیشه پوشه 'System Volume Information' را در فلش مموری بررسی کنید. برخی بدافزارها فایلهای کاربر را در این پوشه سیستمی مخفی میکنند تا از اسکنهای معمولی در امان بمانند.
با تغییر سطح دسترسی (Permissions) این پوشه، ممکن است بتوانید اطلاعات گمشده خود را بدون نیاز به نرمافزارهای بازیابی سنگین، پیدا کنید. به یاد داشته باشید که صبوری و دقت در این مرحله، کلید موفقیت در بازگرداندن اطلاعات حساس است.
استفاده از سیستمعاملهای جایگزین برای پاکسازی امن فلش مموری
یکی از هوشمندانهترین روشها برای مقابله با ویروسهای ویندوزی، استفاده از یک سیستمعامل غیر ویندوزی مانند لینوکس (توزیعهای اوبونتو یا مینت) یا macOS است.
از آنجایی که ساختار ویروسهای Hidden بر پایه اسکریپتهای ویندوزی (.vbs) یا فایلهای اجرایی (.exe) بنا شده است، این کدها در محیط لینوکس یا مک قابلیت اجرا ندارند.
بنابراین، شما میتوانید بدون ترس از آلوده شدن سیستم میزبان، فلش مموری آلوده را باز کرده و محتویات آن را مدیریت کنید.
در لینوکس، فایلهای مخفی با یک نقطه در ابتدای نامشان مشخص میشوند، اما ویروسهای ویندوزی از ویژگی 'Hidden Attribute' استفاده میکنند که در لینوکس به صورت فایلهای معمولی اما با آیکونهای کمرنگتر دیده میشوند.
شما میتوانید به سادگی فایلهای میانبر (Shortcut) را که آیکون فلش دارند شناسایی کرده و حذف کنید. در این محیط، هیچ نگرانی بابت اجرای خودکار (Autorun) ویروس وجود ندارد، زیرا لینوکس از این قابلیت ویندوزی پشتیبانی نمیکند.
پس از اتصال فلش به لینوکس، ترمینال را باز کنید و با دستورات مدیریت فایل، پوشههای مشکوک مانند 'RECYCLER' یا پوشههای بدون نام را بررسی کنید. معمولاً فایلهای اصلی شما در یک پوشه مخفی بدون نام قرار گرفتهاند.
کافی است آنها را به حافظه داخلی کامپیوتر منتقل کرده و سپس فلش مموری را با فرمت Low-level کاملاً پاکسازی کنید. این روش، امنترین راه برای کاربرانی است که اطلاعات بسیار حساسی دارند و نمیخواهند ریسک اتصال فلش به یک ویندوز دیگر را بپذیرند.
علاوه بر این، استفاده از دیسکهای زنده (Live USB) به شما این امکان را میدهد که حتی بدون نصب لینوکس، از محیط امن آن بهرهمند شوید. این رویکرد در سالهای اخیر به یکی از استانداردهای عیبیابی و پاکسازی بدافزار در مراکز تخصصی بازیابی اطلاعات تبدیل شده است.
با این کار، شما عملاً ویروس را در محیطی ایزوله قرار میدهید که هیچ قدرتی برای تکثیر یا تخریب ندارد.
شناسایی و توقف پردازشهای بدافزار در حافظه موقت سیستم
پاکسازی فلش مموری بدون متوقف کردن پردازش فعال ویروس در حافظه RAM، تلاشی بیهوده است. ویروس Hidden معمولاً یک فرآیند پسزمینه با نامهای فریبنده مثل 'wscript.exe'، 'conhost.exe' (در مسیرهای غیرمعمول) یا 'taskhost.exe' ایجاد میکند.
این پردازش وظیفه دارد هر ثانیه وضعیت پورتهای USB را چک کند و به محض اتصال یک حافظه جدید، آن را آلوده نماید. بنابراین، قبل از هر اقدامی روی فلش، باید 'مغز' ویروس را در سیستم خود فلج کنید.
برای این کار، Task Manager را باز کرده و به تب 'Details' بروید. به دنبال پردازشهایی بگردید که مصرف CPU غیرعادی دارند یا از مسیرهای مشکوکی مثل پوشه Temp اجرا شدهاند.
یکی از نشانههای قطعی بدافزار، وجود پردازش 'wscript.exe' در حالی است که شما هیچ اسکریپت خاصی را آگاهانه اجرا نکردهاید. روی این پردازش راستکلیک کرده و گزینه 'Open File Location' را بزنید.
اگر مسیر فایل در پوشههای کاربری (AppData) بود، شک نکنید که با عامل اصلی آلودگی روبرو هستید.
پس از شناسایی، ابتدا پردازش را 'End Task' کنید. اما کار اینجا تمام نمیشود؛ برخی بدافزارها دارای یک پردازش مکمل (Watchdog) هستند که به محض بسته شدن یکی، دیگری را دوباره اجرا میکند.
در این حالت، باید از ابزارهای پیشرفتهتری مانند Process Explorer استفاده کنید تا درخت پردازشها (Process Tree) را مشاهده و کل شاخه مخرب را به صورت یکجا متوقف نمایید. این کار باعث میشود ارتباط ویروس با سیستم قطع شده و اجازه تغییر ویژگی فایلها صادر شود.
در نهایت، پس از کشتن پردازش در RAM، بلافاصله فایل اجرایی آن را از روی هارد دیسک حذف کنید. معمولاً این فایلها در مسیر 'C:\Users\[Username]\AppData\Roaming' مخفی شدهاند.
با پاکسازی حافظه موقت، شما محیطی امن ایجاد میکنید که در آن دستورات CMD و آنتیویروسها میتوانند بدون تداخل و بازگشت مجدد بدافزار، وظیفه خود را به درستی انجام دهند. این مرحله، تضمینکننده پایداری عملیات پاکسازی شماست.
جلوگیری از آلودگی مجدد با تغییر سطح دسترسی در فایلسیستم NTFS
یکی از بهترین راهکارهای پیشگیرانه در سال 2025 برای جلوگیری از نفوذ ویروس Hidden، بهرهگیری از قابلیتهای امنیتی فایلسیستم NTFS است. اکثر فلش مموریها به صورت پیشفرض با فرمت FAT32 عرضه میشوند که هیچگونه لایه امنیتی برای کنترل دسترسی ندارد.
با تبدیل فرمت فلش به NTFS، شما میتوانید تعیین کنید که چه کسی (یا چه برنامهای) اجازه نوشتن فایل در ریشه اصلی فلش را داشته باشد. این کار عملاً راه ورود ویروس را سد میکند.
برای اجرای این متد، ابتدا از اطلاعات خود نسخه پشتیبان تهیه کرده و فلش را با فرمت NTFS فرمت کنید. سپس یک پوشه جدید درون فلش بسازید (مثلاً با نام 'My Files').
حالا روی درایو فلش راستکلیک کرده، به تب 'Security' بروید و دسترسی 'Write' را برای گروه 'Everyone' غیرفعال (Deny) کنید. سپس به تنظیمات امنیتی پوشهای که ساختید بروید و دسترسی 'Full Control' را برای آن فعال کنید.
با این ترفند، هیچ ویروسی نمیتواند خود را در ریشه اصلی فلش کپی کند یا فایلهای ریشه را مخفی نماید.
در این حالت، اگر ویروسی بخواهد یک فایل میانبر یا یک فایل .inf در ریشه فلش بسازد، با خطای 'Access Denied' مواجه میشود. شما تنها اجازه دارید فایلهای خود را درون پوشه اختصاصی که ساختهاید کپی کنید.
از آنجایی که اکثر ویروسهای شورتکات برای عملکرد خود نیاز دارند که در مسیر اصلی (Root) درایو قرار بگیرند، این محدودیت دسترسی، آنها را کاملاً بیاثر میکند. این روش یکی از حرفهایترین راهها برای افرادی است که مدام فلش خود را به سیستمهای مختلف متصل میکنند.
البته توجه داشته باشید که با این کار، برخی دستگاهها مانند تلویزیونهای قدیمی یا ضبط خودرو ممکن است دیگر قادر به خواندن فلش نباشند، زیرا آنها فقط از FAT32 پشتیبانی میکنند.
اما برای استفاده در محیطهای کامپیوتری و اداری، این روش بالاترین سطح امنیت را بدون نیاز به نصب هیچ نرمافزار اضافی فراهم میکند. ایمنسازی در لایه فایلسیستم، بسیار قدرتمندتر از هر آنتیویروس غیرفعالی عمل خواهد کرد.
ویروس مخفیساز که در میان کاربران به ویروس Shortcut نیز معروف است، در واقع نوعی کرم رایانهای (Worm) یا اسکریپت مخرب است که غالباً با زبان VBScript نوشته میشود. این بدافزار پس از ورود به فلش مموری، ویژگی یا Attribute فایلها و پوشههای شما را به حالت «سیستمی» و «مخفی» تغییر میدهد تا از دید کاربر پنهان شوند. سپس با ایجاد میانبرهایی با همان نام، کاربر را فریب میدهد تا روی آنها کلیک کند. با کلیک بر روی این میانبرها، کد مخرب در حافظه رم سیستم اجرا شده و فرآیند آلودهسازی سیستم میزبان و سایر حافظههای متصل آغاز میگردد.
خیر، در اکثر موارد این ویروس اطلاعات شما را پاک نمیکند، بلکه فقط آنها را از دیدرس خارج میسازد. بدافزار با استفاده از دستورات سیستمی، فایلهای اصلی را به پوشههای مخفی با نامهای نامتعارف منتقل کرده یا ویژگی Hidden و System آنها را فعال میکند. با این حال، نسخههای پیشرفتهتر و مخربتر ممکن است فایلهای اصلی را با کدهای مخرب جایگزین کنند یا به عنوان درگاهی برای ورود باجافزارها عمل کنند که در آن صورت خطر حذف یا رمزگذاری دائمی اطلاعات وجود دارد. بنابراین سرعت عمل در پاکسازی بسیار حیاتی است.
اصلیترین نشانه، مشاهده فایلهایی با آیکون میانبر (Shortcut) است که حجم بسیار کمی (معمولاً ۱ یا ۲ کیلوبایت) دارند در حالی که نام آنها مشابه پوشههای قبلی شماست. همچنین اگر متوجه شدید که فضای فلش مموری اشغال شده اما هیچ فایلی در آن دیده نمیشود، یا با پوشههایی با نامهای عجیب مثل 'Drive' یا 'Recycler' مواجه شدید، فلش شما قطعاً آلوده است. در موارد شدیدتر، آنتیویروس سیستم مدام هشدارهای شناسایی فایلهای .vbs یا .inf را نمایش میدهد که نشاندهنده فعالیت فعال بدافزار در پسزمینه است.
دلیل اصلی این است که بسیاری از این ویروسها از اسکریپتهای ساده ویندوزی (مثل VBScript) استفاده میکنند که رفتار آنها شباهت زیادی به فعالیتهای عادی سیستم دارد. همچنین، این بدافزارها مدام تغییر کد میدهند (Polymorphism) تا امضای دیجیتال آنها توسط پایگاه داده آنتیویروسها شناسایی نشود. علاوه بر این، اگر آنتیویروس شما آپدیت نباشد یا دیتابیس آن شامل الگوهای رفتاری جدید بدافزارهای سال ۲۰۲۴ نباشد، ممکن است تغییرات در Attribute فایلها را به عنوان یک فعالیت مخرب تشخیص ندهد و صرفاً به عنوان یک تغییر سیستمی از کنار آن بگذرد.
سیستمعاملهای تلویزیونهای هوشمند، ضبط ماشین یا دستگاههای پخش معمولاً مبتنی بر لینوکس یا اندروید هستند و نمیتوانند کدهای مخرب ویندوزی (مثل فایلهای .exe یا .vbs مخصوص ویندوز) را اجرا کنند. بنابراین خطر آلودگی برای خودِ دستگاه پخش وجود ندارد. اما مشکل اینجاست که این دستگاهها نمیتوانند فایلهای مخفی شده توسط ویروس را بخوانند و شما احتمالاً با پیام 'Empty Drive' مواجه میشوید. همچنین، اتصال مجدد آن فلش به یک کامپیوتر دیگر بدون پاکسازی، باعث گسترش ویروس در شبکه و سیستمهای ویندوزی دیگر خواهد شد.
در واقع این دو اصطلاح به دو مرحله از عملکرد یک بدافزار واحد اشاره دارند. 'Hidden' توصیفکننده وضعیتی است که فایلهای واقعی کاربر در آن قرار میگیرند (مخفی شدن با ویژگیهای سیستمی)، و 'Shortcut' توصیفکننده ابزاری است که ویروس برای فریب کاربر و اجرای مجدد خود به کار میبرد. در سالهای اخیر، نسخههای جدیدتر این ویروسها به جای ایجاد میانبر، از روشهای پیچیدهتری مثل تزریق کد به پروسههای قانونی ویندوز (Process Injection) استفاده میکنند تا حتی بدون کلیک کاربر بر روی میانبر، به محض باز کردن درایو در Explorer، بدافزار اجرا شود.
ساختار فایلسیستم و نحوه اجرای برنامهها در اندروید کاملاً با ویندوز متفاوت است، لذا ویروسهای مخفیساز ویندوزی نمیتوانند روی گوشیهای اندرویدی اجرا شوند. اما اگر گوشی خود را در حالت 'Mass Storage' به کامپیوتر آلوده وصل کنید، ویروس میتواند خود را در حافظه گوشی کپی کند. در این حالت گوشی شما به عنوان یک 'ناقل' عمل میکند؛ یعنی خودش آسیبی نمیبیند اما به محض اینکه آن را به کامپیوتر دیگری وصل کنید، ویروس از حافظه گوشی به آن کامپیوتر منتقل شده و عملیات مخفیسازی فایلها را در آنجا تکرار میکند.
بهترین راه پیشگیری، غیرفعال کردن قابلیت Autorun و Autoplay در ویندوز است تا بدافزار نتواند به محض اتصال فلش، خود را اجرا کند. همچنین پیشنهاد میشود همیشه از آنتیویروسهای معتبر و آپدیت شده استفاده کنید. یک ترفند حرفهای دیگر، ایجاد یک پوشه با نام 'autorun.inf' (به صورت پوشه، نه فایل) در ریشه فلش مموری و تغییر دسترسیهای آن به Read-only است؛ این کار باعث میشود ویروس نتواند فایل مخرب خود را با همین نام جایگزین کند. همچنین از اتصال فلش به سیستمهای عمومی مثل کافینتها و مراکز چاپ بدون اطمینان از امنیت آنها خودداری کنید.
اولین و مهمترین قدم این است که به هیچ عنوان روی هیچکدام از میانبرها (Shortcuts) کلیک نکنید. کلیک کردن باعث اجرای کد مخرب در حافظه رم سیستم شما میشود. بلافاصله فلش را از طریق درختی (Navigation Pane) در سمت چپ Windows Explorer باز کنید و از باز کردن مستقیم درایو خودداری کنید. سپس قابلیت نمایش فایلهای مخفی و سیستمی را از تنظیمات Folder Options فعال کنید تا بتوانید فایلهای اصلی خود را ببینید. در نهایت، با استفاده از محیط CMD یا آنتیویروسهای تخصصی، فرآیند پاکسازی را بدون درگیر کردن سیستم میزبان آغاز نمایید.
برای این کار ابتدا کلیدهای Win+R را زده و عبارت cmd را تایپ کنید. در محیط مشکی رنگ، ابتدا حرف درایو فلش خود را (مثلاً :G) تایپ کرده و اینتر بزنید. سپس دستور دقیق `attrib -h -r -s /s /d *.*` را وارد کرده و منتظر بمانید تا عملیات تمام شود. این دستور ویژگیهای مخفی (h)، فقطخواندنی (r) و سیستمی (s) را از تمام فایلها و پوشهها (/s /d) حذف میکند. پس از اجرای این دستور، پوشههای اصلی شما ظاهر میشوند. توجه داشته باشید که حتماً CMD را در حالت Run as Administrator اجرا کنید تا با خطای عدم دسترسی (Access Denied) مواجه نشوید.
بسیاری از این ویروسها خود را در استارتآپ ویندوز قرار میدهند. برای حذف آنها، عبارت regedit را در منوی استارت جستجو و باز کنید. به مسیر `HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run` بروید. در اینجا به دنبال کلیدهای مشکوکی بگردید که به فایلهای .vbs، .js یا .wsh در پوشه Temp یا AppData اشاره دارند. این کلیدها را حذف کنید. همچنین مسیر مشابه را در HKEY_LOCAL_MACHINE نیز بررسی کنید. پاکسازی رجیستری بسیار حساس است و قبل از هر تغییری حتماً یک بکآپ از آن تهیه کنید تا در صورت بروز مشکل، سیستم دچار اختلال نشود.
پس از اینکه با دستور attrib فایلها را از حالت مخفی خارج کردید، در ریشه فلش مموری به دنبال فایلهایی با پسوند .vbs، .vbe، .inf یا .lnk بگردید که شما آنها را نساختهاید. فایلهایی مثل autorun.inf در اکثر موارد مخرب هستند. برای حذف ایمن، ابتدا پروسه مربوط به آنها را در Task Manager (معمولاً تحت نام WScript.exe یا CScript.exe) متوقف کنید. سپس این فایلها را با کلیدهای Shift+Delete به طور کامل حذف کنید. دقت کنید که فایلهای سیستمی واقعی ویندوز را به اشتباه حذف نکنید؛ فایلهای ویروس معمولاً نامهای بیمعنی یا آیکونهای فریبنده دارند.
در ویندوز ۱۰ یا ۱۱، به Control Panel بروید و File Explorer Options را انتخاب کنید. در تب View، ابتدا گزینه 'Show hidden files, folders, and drives' را فعال کنید. سپس کمی پایینتر، تیک گزینه 'Hide protected operating system files (Recommended)' را بردارید. ویندوز هشداری به شما میدهد که آن را تایید کنید. با این کار، فایلهایی که ویروس با ویژگی 'سیستمی' مخفی کرده بود، به صورت کمرنگ در فلش مموری ظاهر میشوند. حالا میتوانید اطلاعات خود را کپی کرده و در جای امنی قرار دهید تا پس از فرمت کردن فلش، دوباره از آنها استفاده کنید.
فرمت کردن (Format) قطعیترین راه برای پاکسازی فلش مموری است، اما به شرطی که ابتدا مطمئن شوید سیستم میزبان شما آلوده نیست. اگر سیستم آلوده باشد، به محض اتمام فرمت، ویروس دوباره خود را در فلش کپی میکند. همچنین فرمت کردن باعث پاک شدن تمام اطلاعات شما میشود. پیشنهاد میشود ابتدا با دستورات CMD فایلها را بازیابی و به جای امنی منتقل کنید، سپس برای اطمینان از حذف کامل کدهای مخرب در سکتورهای حافظه، فلش را به صورت 'Full Format' (نه Quick Format) با سیستمفایل FAT32 یا NTFS فرمت نمایید.
نرمافزارهای کوچکی مانند 'Shortcut Virus Remover' یا 'UsbFix' برای سادهسازی فرآیند پاکسازی طراحی شدهاند. پس از دانلود و اجرای این ابزارها (که غالباً پرتابل هستند)، کافیست حرف درایو فلش خود را انتخاب کرده و دکمه Clean یا Fix را بزنید. این ابزارها به صورت خودکار دستورات attrib را اجرا کرده، پروسههای مخرب در رم را میبندند و کلیدهای رجیستری آلوده را پاک میکنند. استفاده از این ابزارها برای کاربرانی که با محیط خط فرمان CMD آشنایی ندارند، روشی بسیار امنتر و سریعتر برای بازیابی اطلاعات و حذف بدافزار محسوب میشود.
بازگشت مجدد ویروس نشانه قطعی آلوده بودن سیستم کامپیوتری شماست. در این حالت، ویروس در حافظه موقت (RAM) یا در پوشههای استارتآپ ویندوز مقیم شده است. برای حل این مشکل، باید سیستم را در حالت Safe Mode بالا بیاورید و با یک آنتیویروس قدرتمند (مثل Kaspersky یا ESET) کل سیستم را اسکن کنید. همچنین پوشه `%AppData%` و `%Temp%` را به صورت دستی بررسی کرده و فایلهای اسکریپتی مشکوک را حذف کنید. تا زمانی که منبع اصلی آلودگی در ویندوز از بین نرود، هر فلش سالمی که به دستگاه وصل کنید بلافاصله آلوده خواهد شد.
در دستور `attrib -h -r -s /s /d *.*` هر سوئیچ وظیفه خاصی دارد. سوئیچ `/s` به سیستم فرمان میدهد که دستور را نه فقط برای فایلهای ریشه، بلکه برای تمام فایلهای موجود در زیرپوشهها (Subdirectories) نیز اعمال کند. سوئیچ `/d` بسیار حیاتی است زیرا به دستور اجازه میدهد که ویژگیها را روی خودِ «پوشهها» نیز اعمال کند. بدون `/d` ممکن است فایلهای داخل پوشهها از حالت مخفی خارج شوند اما خودِ پوشه اصلی همچنان مخفی بماند. ترکیب این دو سوئیچ تضمین میکند که تمام ساختار درختی حافظه فلش به حالت عادی و قابل مشاهده برمیگردد.
سوئیچ `/l` در دستور attrib برای کار با 'Symbolic Links' یا پیوندهای نمادین طراحی شده است. در نسخههای قدیمیتر ویندوز، برخی تصور میکردند این سوئیچ به شناسایی بهتر میانبرها کمک میکند، اما در واقعیت، ویروسهای مخفیساز فلش مموری از میانبرهای استاندارد (.lnk) استفاده میکنند نه Symbolic Linkها. استفاده از `/l` در اکثر موارد بیاثر است و در برخی نسخههای خاص ویندوز ممکن است باعث بروز خطا در پردازش فایلهای واقعی شود. استانداردهای امنیت سایبری ۲۰۲۴ تاکید دارند که برای پاکسازی این نوع بدافزار، همان چهار سوئیچ اصلی (-h -r -s /s /d) کاملاً کافی و بهینه هستند.
فایل `autorun.inf` یک فایل متنی ساده است که به ویندوز دستور میدهد هنگام اتصال فلش، چه برنامهای را به صورت خودکار اجرا کند. ویروسهای مخفیساز با ساختن یک فایل autorun.inf مخرب، مسیر اجرای خود را در آن قرار میدهند. به محض اتصال فلش، ویندوز (اگر قابلیت Autoplay فعال باشد) فایل اسکریپت ویروس را اجرا میکند. در نسخههای جدید ویندوز (۱۰ و ۱۱)، امنیت این بخش بسیار تقویت شده و ویندوز دیگر به راحتی دستورات اجرایی را از autorun.inf قبول نمیکند، اما بدافزارها همچنان از این فایل برای فریب دادن کاربر در منوی راستکلیک درایو استفاده میکنند.
بدافزارها معمولاً برای ماندگاری در سیستم، آدرس خود را در کلیدهای 'Run' یا 'RunOnce' رجیستری ثبت میکنند. با رفتن به مسیر `HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run` میتوانید لیست برنامههایی که با ویندوز بالا میآیند را ببینید. اگر مقداری (Value) مشاهده کردید که به فایلی با پسوند .vbs یا .tmp در مسیر `C:\Users\[User]\AppData\Roaming` اشاره دارد، این احتمالاً همان ویروس است. با یادداشت کردن این مسیر، میتوانید ابتدا پروسه را در Task Manager ببندید و سپس فایل فیزیکی را از آن آدرس حذف کنید تا از اجرای مجدد بدافزار پس از ریاستارت جلوگیری شود.
فایلسیستم FAT32 که در اکثر فلش مموریها استفاده میشود، فاقد قابلیتهای پیشرفته امنیتی و تعیین سطح دسترسی (Permissions) است، لذا ویروس به راحتی میتواند ویژگیهای هر فایلی را تغییر دهد. اما در NTFS، میتوان دسترسیها را محدود کرد. ویروسهای پیشرفته در درایوهای NTFS سعی میکنند مالکیت (Ownership) فایلها را تغییر دهند تا کاربر حتی با دستور attrib هم نتواند آنها را برگرداند. در چنین مواردی، ابتدا باید از طریق تب Security در Properties درایو، مالکیت فایلها را به کاربر فعلی (Administrator) برگردانید و سپس اقدام به حذف ویژگیهای مخفی و سیستمی نمایید.
خانواده بدافزاری Gamarue (یا Andromeda) یکی از پیچیدهترین انواع ویروسهای ناقل از طریق USB هستند که تکنیک مخفیسازی فایلها را به شدت به کار میبرند. برخلاف اسکریپتهای ساده، Gamarue یک باتنت (Botnet) است که میتواند دستورات را از سرور فرماندهی (C&C) دریافت کند. این بدافزار نه تنها فایلها را مخفی میکند، بلکه میتواند اطلاعات سیستم را سرقت کرده و راه را برای ورود باجافزارها باز کند. شناسایی این نوع بدافزار به دلیل استفاده از تکنیکهای ضد-آنالیز و ضد-مجازیسازی، بسیار دشوارتر از ویروسهای معمولی Hidden است و نیاز به اسکنرهای تخصصی دارد.
این پوشهها (مانند پوشهای با نام '.' یا '..') در واقع ورودیهای دایرکتوری در فایلسیستم هستند که ویروس سعی کرده با دستکاری در جدول تخصیص فایل (FAT)، آنها را به عنوان پوشههای حاوی اطلاعات شما جلوه دهد. در برخی موارد، ویروس تمام فایلهای شما را به یک پوشه بدون نام (که نام آن کاراکتر فضای خالی یا Alt+255 است) منتقل میکند. پس از اجرای دستور attrib، این پوشهها نمایان میشوند. شما باید محتویات داخل این پوشههای بینام را به ریشه فلش منتقل کرده و سپس پوشههای خالی و مشکوک ایجاد شده توسط ویروس را حذف کنید.
ساخت یک فایل .bat که حاوی دستورات attrib و del باشد، روشی سریع برای پاکسازی است، اما ریسکهای خود را دارد. اگر کد داخل فایل Batch به درستی نوشته نشده باشد (مثلاً یک فاصله اشتباه در دستور del)، ممکن است باعث حذف تمامی فایلهای فلش یا حتی فایلهای سیستمی ویندوز شود. پیشنهاد میشود به جای دانلود فایلهای آماده .bat از سایتهای نامعتبر، خودتان به صورت دستی دستورات را در CMD وارد کنید یا کد را به دقت بررسی کنید. یک فایل Batch ایمن باید ابتدا حرف درایو را چک کند و سپس فقط فایلهای با پسوند .lnk و .vbs را هدف قرار دهد.
اگر ویروس فقط فایلها را مخفی کرده باشد، هزینه بازیابی در مراکز تخصصی در سال ۱۴۰۳ بین ۵۰۰ هزار تا ۱.۵ میلیون تومان متغیر است. اما اگر بدافزار از نوع باجافزار باشد و اطلاعات را رمزگذاری کرده باشد، هزینه بازیابی بسیار بالاتر رفته و بسته به حجم داده و نوع رمزگذاری، ممکن است به چندین میلیون تومان برسد. البته در اکثر موارد ویروس Hidden، کاربر میتواند با آموزشهای رایگان و بدون صرف هزینه، خودش اطلاعات را برگرداند. مراکز تخصصی عمدتاً زمانی هزینه دریافت میکنند که نیاز به جراحی قطعات سختافزاری یا استفاده از دستگاههای PC-3000 باشد.
بله، قطعاً. خرید لایسنس اورجینال آنتیویروسهایی مانند ESET یا Kaspersky (با هزینهای حدود ۴۰۰ تا ۹۰۰ هزار تومان برای یک سال) بسیار مقرونبهصرفه تر از هزینههای احتمالی از دست رفتن اطلاعات یا خرابی سیستم است. آنتیویروسهای رایگان معمولاً فاقد بخش 'Behavioral Analysis' (تحلیل رفتاری) هستند که برای شناسایی ویروسهای جدید Hidden ضروری است. نسخه اورجینال با آپدیتهای ساعتی، به محض اتصال هرگونه حافظه جانبی، آن را اسکن کرده و قبل از اجرای هرگونه اسکریپت مخرب، آن را قرنطینه میکند که این امر امنیت ۱۰۰ درصدی را برای سیستم شما فراهم میآورد.
باید توجه داشت که ویروسها به تنهایی نمیتوانند باعث سوختن فیزیکی (سختافزاری) فلش مموری شوند. اما فعالیت بیش از حد ویروس در نوشتن و پاک کردن مداوم دادهها (I/O زیاد) میتواند عمر سلولهای حافظه NAND را کاهش دهد. اگر فلش شما به دلیل فعالیت بدافزار دچار اختلال در فریمور (Firmware) شده باشد، هزینه بازنشانی فریمور در مراکز تعمیرات حدود ۲۰۰ تا ۴۰۰ هزار تومان است. اما اگر برد اصلی یا چیپ حافظه آسیب دیده باشد، تعمیر آن معمولاً صرفه اقتصادی ندارد و خرید یک فلش جدید (با قیمتهای فعلی ۳۰۰ هزار تومان به بالا) منطقیتر است.
نرمافزارهای بازیابی اطلاعات (مانند Recuva یا EaseUS) برای برگرداندن فایلهای «حذف شده» هستند، نه فایلهای «مخفی شده». برای ویروس Hidden، شما نیازی به صرف هزینه برای خرید نسخه پرو این نرمافزارها ندارید. در واقع، استفاده از این نرمافزارها روی فلش آلوده ممکن است باعث شود ویروس هم به عنوان یک فایل بازیابی شده به سیستم شما منتقل شود. بهترین راهکار رایگان، استفاده از همان دستورات CMD و در صورت نیاز، ابزارهای تخصصی و رایگانی مثل UsbFix است که به طور ویژه برای این نوع بدافزار توسعه یافتهاند و هیچ هزینهای برای کاربر ندارند.
در محیطهای تجاری، خسارت اصلی نه هزینه پاکسازی، بلکه 'Downtime' یا زمان توقف کار است. اگر ویروس به شبکه داخلی نفوذ کند و دسترسی به فایلهای اشتراکی را مختل نماید، خسارت میتواند بسته به ابعاد شرکت از چند ده میلیون تا چند صد میلیون تومان در روز باشد. این هزینهها شامل حقوق کارکنان بیکار شده، از دست رفتن فرصتهای فروش و هزینههای تیم IT برای پاکسازی کل کلاینتهاست. به همین دلیل، سرمایهگذاری بر روی سیستمهای Endpoint Security و آموزش پرسنل، یک اقدام اقتصادی هوشمندانه برای جلوگیری از این خسارات سنگین است.
اگر تعداد سیستمها کم باشد (زیر ۵ دستگاه)، یک فرد با دانش متوسط IT میتواند با مطالعه راهنماهای معتبر، پاکسازی را انجام دهد. اما در سازمانهای بزرگتر، به دلیل خطر انتشار ویروس در سرورها و اتوماسیون اداری، استخدام یک کارشناس امنیت یا برونسپاری به شرکتهای پشتیبانی IT توصیه میشود. هزینه ویزیت و پاکسازی هر سیستم توسط کارشناس در سال ۱۴۰۳ حدود ۳۰۰ تا ۶۰۰ هزار تومان برآورد میشود. این هزینه شامل اسکن کامل، رفع آلودگی رجیستری، آپدیت سیستمعامل و ایمنسازی پورتهای USB برای جلوگیری از تکرار حادثه در آینده است.
حذف ویروس (Virus Removal) فرآیندی است که در آن کدهای مخرب شناسایی و از بین میروند و معمولاً اگر توسط خود کاربر انجام شود، هزینهای ندارد. اما بازیابی اطلاعات (Data Recovery) زمانی مطرح میشود که ویروس فایلها را تخریب یا پاک کرده باشد. هزینه بازیابی به دلیل نیاز به تجهیزات خاص و زمانبر بودن فرآیند اسکن سکتور به سکتور، همیشه بسیار بیشتر از حذف ویروس است. در مورد ویروس Hidden، چون فایلها عملاً حذف نشدهاند، شما با انجام صحیح فرآیند حذف ویروس، در واقع اطلاعات را هم بدون هزینه اضافی بازیابی کردهاید.
به هیچ عنوان. استفاده از آنتیویروس کرک شده برای مقابله با ویروس، مانند این است که برای محافظت از خانه، کلید را به یک سارق بدهید. فایلهای کرک خود حاوی تروجان و کدهای مخرب هستند که آنتیویروس را دور میزنند یا دیتابیس آن را از کار میاندازند. این کار نه تنها ویروس Hidden را از بین نمیبرد، بلکه سیستم شما را به یک 'Zombi' در شبکههای باتنت تبدیل میکند. با توجه به قیمت مناسب لایسنسهای یکساله آنتیویروسهای معتبر در بازار ایران، ریسک استفاده از نسخه کرک شده به هیچ وجه منطقی و دارای توجیه اقتصادی نیست.
طبق قانون جرایم رایانهای ایران، انتشار عمدی بدافزارها جرم محسوب میشود. اما در مورد انتشار ناخواسته (زمانی که کاربر نمیداند فلش او آلوده است)، معمولاً مسئولیت کیفری متوجه شخص نیست مگر اینکه سهلانگاری فاحشی صورت گرفته باشد که منجر به خسارت در زیرساختهای حیاتی شود. با این حال، در محیطهای شرکتی، انتشار ویروس میتواند منجر به مسئولیتهای مدنی و تنبیهات انضباطی طبق قراردادهای استخدامی شود. بهترین راه برای مصونیت قانونی، رعایت پروتکلهای امنیتی و اطلاعرسانی سریع به واحد IT در صورت مشاهده موارد مشکوک است.
پلیس فتا (فضای تولید و تبادل اطلاعات) طبق ماده ۲۵ قانون جرایم رایانهای، تولید، فروش یا توزیع هرگونه بدافزار را جرمانگاری کرده است. اگر شخصی به عمد ویروس مخفیساز را برای سرقت اطلاعات یا تخریب سیستمهای دیگران طراحی و منتشر کند، به حبس از نود و یک روز تا یک سال یا جزای نقدی محکوم خواهد شد. قربانیان این حملات میتوانند با مراجعه به وبسایت پلیس فتا یا دادسرای جرایم رایانهای، نسبت به طرح شکایت علیه منبع انتشار ویروس (در صورت شناسایی) اقدام کنند تا خسارات وارده پیگیری قانونی شود.
این موضوع بستگی به آییننامه داخلی شرکت و قرارداد استخدامی دارد. بسیاری از سازمانها دارای 'سیاست استفاده قابل قبول' (AUP) هستند که در آن استفاده از فلش مموریهای شخصی یا اتصال دستگاههای غیرمجاز به شبکه شرکت ممنوع شده است. در صورت نقض این قوانین و ورود ویروس Hidden که منجر به از دست رفتن دادههای حساس یا توقف تولید شود، شرکت میتواند طبق ضوابط قانون کار، اقدامات انضباطی شامل توبیخ، کسر حقوق یا حتی اخراج را انجام دهد. لذا رعایت اصول امنیت سایبری در محیط کار یک وظیفه قانونی و حرفهای برای هر کارمند است.
مراکز خدماتی مانند کافینتها و انتشاراتیها موظف هستند محیطی امن برای ارائه خدمات فراهم کنند. اگر ثابت شود که یک مرکز به دلیل عدم استفاده از آنتیویروس یا سهلانگاری در امنیت سیستمها، باعث آلودگی فلش مشتری و در نتیجه نابودی اطلاعات مهم او شده است، مشتری میتواند از نظر حقوقی مطالبه خسارت کند. البته اثبات این موضوع در مراجع قضایی دشوار است. برای جلوگیری از این چالشهای قانونی، این مراکز معمولاً در تابلوهای اعلانات خود ذکر میکنند که مسئولیتی در قبال ویروسی شدن فلش ندارند، هرچند این سلب مسئولیت لزوماً رافع مسئولیت مدنی آنها نیست.
بله، طبق قوانین حریم خصوصی و جرایم رایانهای، دسترسی به دادههای دیگری بدون مجوز قانونی یا رضایت صاحب آن جرم است. حتی اگر قصد شما خیرخواهانه باشد (مثلاً بخواهید ویروس فلش دوستتان را پاک کنید)، باز کردن و مشاهده فایلهای شخصی او در حین فرآیند پاکسازی میتواند نقض حریم خصوصی تلقی شود. در موارد حرفهای و تعمیراتی، باید ابتدا رضایت کتبی یا شفاهی صاحب قطعه اخذ شود. در صورت بروز اختلاف، دسترسی غیرمجاز به دادهها میتواند منجر به مجازاتهای نقدی و حبس طبق ماده ۱ قانون جرایم رایانهای شود.
بسیاری از ابزارهای پاکسازی ویروس Hidden به صورت Open Source یا Freeware ارائه میشوند، اما این به معنای سلب حقوق مالکیت معنوی آنها نیست. استفاده تجاری از این ابزارها (مثلاً فروش آنها به عنوان یک محصول جدید) یا تغییر در کدهای آنها بدون ذکر منبع، نقض کپیرایت محسوب میشود. همچنین، برخی سایتها با سوءاستفاده از نام ابزارهای معروف، نسخههای آلوده خود را منتشر میکنند که این کار علاوه بر نقض حقوق پدیدآورنده اصلی، یک فعالیت مجرمانه سایبری است. همیشه باید این ابزارها را از منابع رسمی و معتبر دانلود کرد.
اگر متوجه شدید که ویروس علاوه بر مخفی کردن فایلها، اطلاعات حساس شما را به سروری ارسال کرده است، باید بلافاصله سیستم را از اینترنت قطع کرده و از وضعیت فعلی (فایلهای مخرب و گزارش آنتیویروس) اسکرینشات و لاگ تهیه کنید. سپس به دادسرای جرایم رایانهای مراجعه کرده و شکایت خود را ثبت کنید. پلیس فتا با بررسی آدرسهای IP و سرورهای مقصد، تلاش میکند منشأ حمله را پیدا کند. توجه داشته باشید که پاک کردن خودسرانه ویروس قبل از نمونهبرداری توسط کارشناسان جنایی سایبری، ممکن است ادله دیجیتال مورد نیاز برای پرونده را از بین ببرد.
مرز بین ابزارهای امنیتی و ابزارهای هک بسیار باریک است. استفاده از دستورات سیستمعامل مثل attrib یا نرمافزارهای امنیتی معتبر کاملاً قانونی است. اما استفاده از نرمافزارهایی که با دور زدن لایههای امنیتی ویندوز یا اکسپلویت کردن باگهای سیستمعامل اقدام به بازیابی اطلاعات میکنند، میتواند در محیطهای سازمانی حساس باعث ایجاد هشدارهای امنیتی و دردسرهای قانونی شود. همیشه توصیه میشود از روشهای استاندارد و مستند شده توسط شرکتهای امنیتی استفاده کنید تا در صورت بروز هرگونه مشکل ثانویه، مسئولیت قانونی متوجه شما نباشد.
فروش کالایی که دارای عیب پنهان (در اینجا آلودگی بدافزاری) است، طبق قانون مدنی ایران (خیار عیب) به خریدار حق فسخ معامله یا دریافت ارش (مابهالتفاوت قیمت) را میدهد. اگر فروشنده به عمد فلشهای آلوده را به بازار عرضه کند تا اطلاعات خریداران را سرقت کند، این عمل مصداق کلاهبرداری رایانهای و انتشار بدافزار است که مجازاتهای سنگین حبس و جریمه نقدی را در پی دارد. فروشندگان موظف هستند قبل از تحویل حافظههای جانبی به مشتری، از سلامت و پاک بودن آنها اطمینان حاصل کنند تا از تبعات حقوقی بعدی مصون بمانند.
اگر سیستم شما آلوده باشد و نرمافزار همگامسازی کلاود (مثل Google Drive یا Dropbox) در حال اجرا باشد، ویروس ممکن است فایلهای داخل پوشه همگامسازی را مخفی کند. در این صورت، سرویس کلاود این تغییرات را به عنوان حذف یا مخفیسازی فایلها تلقی کرده و همان وضعیت را در سرورهای خود اعمال میکند. خوشبختانه اکثر سرویسهای کلاود قابلیت 'Version History' دارند که به شما اجازه میدهد فایلها را به حالت قبل از آلودگی برگردانید. با این حال، خطر اصلی این است که خودِ فایل اسکریپت ویروس هم در کلاود آپلود شود و با دانلود آن در سیستمهای دیگر، آلودگی گسترش یابد.
یک راهکار فنی و بسیار موثر برای مقابله با ویروسهای Hidden، غیرفعال کردن Windows Script Host است. برای این کار میتوانید به رجیستری رفته و در مسیر `HKEY_LOCAL_MACHINE\Software\Microsoft\Windows Script Host\Settings` یک مقدار DWORD به نام 'Enabled' بسازید و مقدار آن را 0 قرار دهید. با این کار، هیچ اسکریپت .vbs یا .vbe در ویندوز اجرا نخواهد شد و عملاً ویروس Hidden قدرت فعالیت خود را از دست میدهد. البته توجه داشته باشید که این کار ممکن است مانع اجرای برخی ابزارهای مدیریتی ویندوز شود، لذا فقط در سیستمهایی که نیاز به اجرای اسکریپت ندارند توصیه میشود.