ABA


"HijackThis ואומנות המלחמה במזיקי אינטרנט – חלק א'"
גירסת הדפסה   אשכול נעול - לקריאה בלבד
 
   
קבוצות דיון מדריכים, טריקים וטיפים נושא #12032 מנהל    סגן המנהל    מפקח   Winner    צל"ש   מומחה  
אשכול מספר 12032
Omerr
חבר מתאריך 26.5.02
322 הודעות
   16:08   12.11.05   
אל הפורום  
  HijackThis ואומנות המלחמה במזיקי אינטרנט – חלק א'  
 
   ערכתי לאחרונה בתאריך 12.11.05 בשעה 16:09 בברכה, Omerr
 
המדריך מפורסם במקביל בפורום תוכנה ומערכות הפעלה ובפורום מדריכים, טריקים וטיפים.

הערה א': מדריך זה הינו מבוא בלבד לנושא. גם אדם אשר יודע אותו לגמרי ואף מפנים את המידע המועבר, לא יכול לנתח לוגים של HijackThis באופן מבוטח.
הערה ב': השקעתי שעות עבודה רבות במדריך, על אף שהוא רק החלק הראשון. חשוב מאוד שכל שאלה שהתעוררה בזמן המדריך תשלחו לי – כדי שאוכל לענות עליה בחלקים הבאים.

לגולשים שביניכם המבקרים בפורום תוכנה, וודאי ידוע כי כבר כמעט חצי שנה מתקיים פרוייקט של מלחמה ב-SpyWare, או באופן מדוייק יותר – מלחמה ב-MalWare, כל מזיק אינטרנט שהוא.
להלן העוגן הקשור לעניין:
https://rotter.name/cgi-bin/nor/dcboard.cgi?az=show_thread&om=10825&forum=soft&viewmode=all
על מה זה MalWare, כבר כתבתי במדריך נוסף המסביר איך להמנע מ-MalWare, כאן:
https://rotter.name/cgi-bin/nor/dcboard.cgi?az=read_count&om=11632&forum=guide

כאשר אדם בעל בעייה של MalWare מעוניין לקבל עזרה בפורום תוכנה והתוכנות השונות לא עוזרות לו, הוא מפרסם לוג של תוכנת HijackThis, ודרכו אני יודע מה הפעולות שצריכות להעשות על מנת לתקן את הבעייה. לרוב, אדם אשר מסתכל בלוג של HijackThis לראשונה, חושב שמדובר בסינית, אך לאחר שמתרגלים ומבינים את התוכנה – היא כלי נהדר שעוזר להלחם בכל מזיק. התוכנה הזו סורקת למעשה את הרג'יסטרי (Registry) ומספקת מידע חשוב כדי שנוכל להלחם במזיקים.

את המדריך הבא, אני מקדיש להבנת התוכנה HijackThis – מה המידע שהיא נותנת לנו, וכיצד ניתן להעזר בה. בחלקים הבאים, אסביר וארחיב יותר על עבודתו של מנתח הלוגים, מעבר לניתוח פשוט של ה-Entries (חלקים בלוג, שבעצם מעידים על Values של ה-Registry).

על מנת להבין את פעילות התוכנה, יש לדעת מספר דברים קודם ולהתקדם בהדרגה. לנוחיותכם, חילקתי את המדריך לחלקים (מעבר למבוא שכבר ניתן עד כה):
1. הקדמה – מה זה Registry?
2. מה מביאה לנו התוכנה HijackThis?
3. הערות והקדמה לחלק הבא.

1. הקדמה – מה זה Registry?

ראשית, יש להבין כי ה-Registry הינו עולם שלם ואפשר לחקור אותו לאורך, לרוחב ולעומק במשך מאמרים שלמים. למרות זאת, אני אתן רק טעימה על קצה המזלג כדי שנוכל להבין את ההמשך.
ובכן, אנסה לענות על השאלה שבכותרת. ה-Registry הינו מאגר נתונים המשומש כדי לאגור אפשרויות והגדרות בגירסאות Windows רבות, ביניהן 95, 98, ME, NT, 2000 ו-XP. הרג'יסטרי מכיל מידע על כל החומרה, התוכנה (כל תוכנה שאתם מתקינים תוסיף בד"כ ערך אחד לפחות לרג'יסטרי), משתמשים, העדפות, אפשרויות והגדרות של המחשב. כל שינוי שמשתמש יוצר בלוח הבקרה (Control Panel), בהגדרות המערכת או מתקין תוכנה – דבר זה משפיע באופן מיידי וישיר על ה-Registry.

כמו כל מאגר נתונים, גם מאגר נתוני ה-Registry נמצא בתוך קובץ במחשב. מיקום ושם הקובץ משתנה מגירסא לגירסא של Windows, אך בכל מקרה אי אפשר לערוך את הקבצים הללו ישירות – יש להשתמש בכלי שנקרא Registry Editor ומגיע עם הווינדוס, על ידי הליכה ל-Start->Run, הקשה של Regedit ולחיצה על מקש האנטר.

ה-Registry בנוי מתיקיות, בתוך תיקיות בתוך תיקיות – בתוכן יש ערכים. האמת היא, שמבנהו דומה מאוד למבנה המחשב שלכם – גם בו יש תיקיות ותתי תיקיות, ובתוכן קבצים. ישנן חמש תיקיות-אם (המכונות Hives), ובתוך כל אחת מהן ישנם מפתחות (Keys) המכילות תתי-מפתחות (Sub-Keys) וכן ערכים (Values). אפשר להשוות את ה-Hives לכל אחד מהכוננים הקשיחים שלכם, את כל אחד מה-Keys לספריה, וכל אחד מה-Values לקובץ. כפי שלקבצים יש סוגים שונים (ומכאן הסיומות השונות – EXE, DLL, TXT, DOC וכו') – גם לערכים יש, בהתאם לתוכן שהם מכילים. ישנם שלושה סוגים של ערכים: DWORD, String ו-Binary, אך לא נתעכב על זה עכשיו.

ובכן, זו הייתה הקדמה – רק כדי שתבינו פחות או יותר במה מדובר כאשר מדברים על Registry, זה באמת הבסיס להכל.

2. מה מביאה לנו התוכנה HijackThis?

שאלה: מי יצר את תוכנת HijackThis?
תשובה: את התוכנה יצר אדם שידוע בכינויי merijn, וניתן למצוא עליו מידע באתרו באינטרנט:
www.merijn.org.

התוכנה HijackThis סורקת מקומות מסויימים ברג'יסטרי, ומחזירה לנו את הערכים (Values) שקיימים שם.

שאלה: מדוע תוכנת HijackThis סורקת רק חלקים של ה-Registry ולא מביאה לנו את כולו?
תשובה: ה-Registry מכיל מיליוני ערכים, ולא נוכל לקרוא את כולם על מנת למצוא את הבעייתיים.

שאלה: אם כך, כיצד התוכנה יודעת אילו חלקים לסרוק ואילו לא?
תשובה: התוכנה סורקת תמיד את אותם אזורים ברג'יסטרי, הידועים כי שם נשתלים מזיקים שונים.

העליתי עבורכם לוג של HijackThis שאני יצרתי. הכוונה היא שזה לא לוג אמיתי של אף אחד, אלא לוג שיצרתי על מנת שיהיה קל להסביר. זהו לוג נקי מ-MalWare, והוא נמצא על מחשב מאוד לא עמוס. הלוג הוא של אדם ישראלי, רק כדי שיהיה קל יותר. אני ממליץ שתורידו אותו למחשב, ושהוא יהיה פתוח כל הזמן תוך כדי קריאת המדריך:
https://rotter.name/madric/guide1/4375f60913b262ce.txt

כפי שאתם רואים, הלוג מחולק למספר חלקים, כפי שהוא מחולק תמיד:
החלק הראשון כולל את הגירסה של התוכנה, תאריך ושעה (כדי שאפשר יהיה לדעת אם המשתמש באמת סרק לוג חדש), ואת מערכת ההפעלה של המשתמש – הרי שההוראות שניתן משתנות לפי מערכת ההפעלה.
מדובר בחלק הבא:


Logfile of HijackThis v1.99.1
Scan saved at 8:38:32 AM, on 09/11/2005
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2800.1106)

כמו שאתם רואים, הלוג יוצר בידי הגירסא 1.99.1 של HijackThis (זוהי הגרסא החדשה ביותר, כך שזה בסדר) – בשעה 8:38:32, בתאריך 9/11/95, במחשב בו מותקנת גירסת ה-XP של ווינדוס, עם SP2.

בחלק הבא אנו רואים את כל התהליכים שרצים במחשב. זה חשוב, שכן אם רץ תהליך של MalWare חייבים להעיף אותו לפני שמנסים לנטרל את הפעילות שלו מהרג'יסטרי, ואף למחוק את הקבצים הבעייתיים.
בלוג שלנו, מדובר בחלק הבא:


Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\System32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\System32\cisvc.exe
C:\WINDOWS\System32\CTsvcCDA.exe
C:\Program Files\Common Files\Microsoft Shared\VS7Debug\mdm.exe
C:\WINDOWS\System32\tcpsvcs.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\MsPMSPSv.exe
C:\WINDOWS\Explorer.EXE
C:\Program Files\HJT\HijackThis.exe

בחלק שנותר, ישנם כל ערכי ה-Registry שנמצאים במקומות אותם סרקה התוכנה. כאן נתעכב יותר, ונסביר מעט על כל חלק וחלק.

מבנה כללי של Entry ב-HijackThis
Entries של הלוג הינן Values מתוך ה-Registry, כאשר כל שורה בלוג הינה למעשה Entry.
כל Entry תתחיל בסימן הזיהוי שלה, כלומר הסוג שלה – לדוגמא R0, O4 וכד', ולאחר מכן תכיל מידע ספציפי יותר על מה שהערך מכיל.

שאלה: מה קורה כאשר אנו מתקנים Entry כלשהי בעזרת התוכנה (מסמנים ולוחצים על-Fix Checked)?
תשובה: באופן כללי, ערך הרג'יסטרי הקשור נמחק, ולעיתים נעשית פעולה נוספת כמו החזרה לערך של ברירת מחדל.

R0, R1, R2, R3
אלו Entries של הלוג המתייחסות לדף הבית ודפי חיפוש של אינטרנט אקספלורר.
R0 כולל את עמוד הפתיחה של Internet Explorer.
R1 כולל מידע על דף הבית של Internet Explorer.
R2 כרגע לא בשימוש בידי HijackThis.
R3 מדבר על – SearchHooks. הכוונה היא שכאשר אתם שמים בשורת הכתובת באקספלורר- כתובת ללא סוג פרוטוקול (http://, ftp://, mms:// וכו'), האקספלורר מנסה לבד את הפרוטוקול המתאים. אם לא נמצא אחד, נוצר ערך שנראה כך:

R3 - Default URLSearchHook is missing

בלוג הדוגמא שלנו, החלק הזה נראה כך:


R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://rotter.name/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = https://rotter.name/

המשמעות היא שהן דף הפתיחה והן דף הבית של האקספלורר הינם מערכת הפורומים של רוטר.

מזיקים שונים שוטלים כאן ערכים כדי לשתלט על דף הבית של המשתמש.

F0, F1, F2, F3
אלו Entries של הלוג המתייחסות לתוכנות העולות אוטומטית מתוך קבצי .ini.
F0 מראה ערכים הנמצאים בקובץ system.ini תחת shell=. דבר זה משומש בעיקר במערכות ההפעלה 98 ו-95 וכלל לא קיים ב-Windows XP. כאשר תוכנה מוגדרת כ-shell של מערכת ההפעלה (וזה מה שה-Entry הזו מראה), היא תעלה את שולחן העבודה שלכם, תשנה הגדרות של חלונות שונים ובכלל תהווה חולית קישור בין המשתמש לבין המערכת עצמה. באופן עקרוני, השורה שצריכה להופיע היא:

F0 - system.ini: Shell=Explorer.exe

אך לעיתים נוספת תוכנה לאחר ה-Explorer.exe, ואז יש לוודא שהיא אינה מזיקה.
F1 מראה ערכים הנמצאים בקובץ win.ini, תחת Run= או Load=. כל תוכנה שנמצאת שם תעלה ברגע שהווינדוס עולה. בשדות אלה השתמשו תוכנות ישנות מאוד לפני שהומצא עניין ה-Startup, וכמעט רק תוכנות שתוכנתו לפני שבע שנים ומעל משתמשות בזה.
F2 ו-F3 מראים ערכים המקבילים למעשה ל-F0 ו-F1, רק שהם מתייחסים לערכים שנמצאים במערכת ההפעלה Windows XP. במערכת זו, הערכים הללו לא נמצאים בקבצי INI אלא למעשה בשיטה שנקראת IniFileMapping, וכך הם קוראים את הערכים מערכי רג'יסטרי.

בלוג הדוגמא שלנו, החלק הזה נראה כך:


F2 - REG:system.ini: Shell=Explorer.exe, msmsgs.exe

המשמעות היא שה-Shell הוא תוכנת המסנג'ר, וזה דבר רגיל.

N1, N2, N3, N4
אלו Entries של הלוג המתייחסות לדפי הבית והחיפוש של Netscape או Mozila.
Entries אלו אינם שכיחים כלל, ותראו אותם רק אצלך משתמשי Netscape או Mozila. הם מקבילים ל-R השונים של הקספלורר.

בלוג הדוגמא שלנו, החלק הזה לא קיים מכיוון שהמשתמש לא משתמש בתוכנות האלו, אלא באקספלורר.

O1
אלו Entries של הלוג המתייחסות ל-HOSTS. מה הכוונה?

קובץ ה-HOSTS מכיל כתובות אינטרנט ואייפי אליהם הן מקושרות. מה שקורה למעשה, זה שבכל פעם שתקישו את הכתובת שנמצאת בחלק הימני של ה-Entry, תובלו לחלק השמאלי שלה. מזיקים רבים משתמשים בזה, ובכך מונעים ממך להכנס לאתרים שיכולים לעזור לך (סריקות וירוסים אונליין), ובמקביל גורמים לך להגיע לאתרים שונים אשר רק מזיקים לך יותר.

בלוג שלנו החלק הזה לא קיים, מכיוון שרציתי להראות לוג נקי מ-MalWare, ונדיר מאוד למצוא אזור כזה בלוג שהוא לא בעייתי. באופן עקרוני, Entry כזו תראה כך:

O1 – Hosts: 222.22.222.22 rotter.name

בדוגמא זו, כשתנסו להכנס למערכת הפורומים של רוטר תופנו באופן אוטומטי ל-222.22.222.22.

O2
אלו Entries של הלוג המתייחסות ל-Browser Helper Objects (BHO).
אלו למעשה Plugins לאקספלורר. תוכלו למצוא כאן דברים שמותקנים על ידי סרגל הכלים של גוגל, תוכנות שונות של Adobe ואף Spybot S&D. למרות זאת, ישנם המון מזיקים השותלים את עצמם כאן ומפריעים לתפקוד של האקספלורר.

בלוג הדוגמא שלנו, החלק הזה נראה כך:


O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\Program Files\Spybot - Search & Destroy\SDHelper.dll

כמו שאתם יכולים לראות, ה-Entry בנוייה ממספר חלקים: ראשית אתם רואים את סוגה – O2, לאחר מכן את השם – לדוגמא AcroIEHlprOBj Class – לאחר מכן CLSID (המספרים האלה, שזה למעשה שם ה-KEY שבו נמצא הערך. לכל BHO יש CLSID) – ואז המיקום בו הקובץ נמצא. ניתן כך בקלות לדעת אם מדובר בדבר רע או לא, בדרך כלל.

O3
אלו Entries של הלוג המתייחסות לסרגלי כלים הנמצאים בחלק העליון של האקספלורר.

בלוג הדוגמא שלנו, החלק הזה נראה כך:


O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar2.dll

כמו שאתם יכולים לראות, ה-Entry בנוייה ממספר חלקים ממש כמו ה-O2: ראשית אתם רואים את סוגה – O3, לאחר מכן את השם – לדוגמא &Google– לאחר מכן CLSID (המספרים האלה, שזה למעשה שם ה-KEY שבו נמצא הערך. לכל BHO יש CLSID) – ואז המיקום בו הקובץ נמצא. ניתן כך בקלות לדעת אם מדובר בדבר רע או לא, בדרך כלל.
באופן מעשי, הערך הזה מוסיף לאקספלורר סרגל כלים וזה נראה כך:

שוב, מזיקים רבים נהנים מהאפשרות לשתול פה ערכי רג'יסטרי, כך שאי אפשר להעיף את סרגל הכלים באופן נורמלי.

O4
אלו Entries של הלוג המתייחסות לתוכנות שעולות עם עליית המחשב – ה-StartUp. אפשר גם לראות אותן אם נכנסים ל-Run-Start, מקישים msconfig, לוחצים על מקש האנטר ובוחרים בלשונית ה-Startup.

בלוג הדוגמא שלנו, החלק הזה נראה כך:


O4 - HKLM\..\Run: C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: C:\Program Files\Ahead\InCD\InCD.exe
O4 - HKLM\..\Run: C:\PROGRA~1\Logitech\MOUSEW~1\SYSTEM\EM_EXEC.EXE
O4 - HKLM\..\Run: C:\Program Files\Logitech\iTouch\iTouch.exe
O4 - HKLM\..\Run: C:\Program Files\MUSICMATCH\MUSICMATCH Jukebox\mm_tray.exe
O4 - HKLM\..\Run: C:\Program Files\MUSICMATCH\MUSICMATCH Jukebox\mmtask.exe
O4 - HKLM\..\Run: "C:\Program Files\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: C:\Program Files\Creative\SBAudigy2\Surround Mixer\CTSysVol.exe
O4 - HKLM\..\Run: C:\Program Files\Creative\SBAudigy2\DVDAudio\CTDVDDet.EXE
O4 - HKLM\..\Run: C:\Program Files\Creative\SB Drive Det\SBDrvDet.exe /r
O4 - HKLM\..\Run: "C:\Program Files\Creative\Splash Screen\CTEaxSpl.EXE" /run
O4 - Global Startup: InterVideo WinCinema Manager.lnk = C:\Program Files\InterVideo\Common\Bin\WinCinemaMgr.exe
O4 - Global Startup: InterVideo WinScheduler.lnk = C:\Program Files\InterVideo\WinDVR\WinScheduler.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office10\OSA.EXE

כמו שאתם יכולים לראות, גם כאן ה-Entry בנוייה ממספר חלקים:
ראשית אתם רואים את סוגה – O4, לאחר מכן את המקום המדוייק ב-Registry ממנו היא מופעלת (וכאן יש מגוון), לאחר מכן את שם ה-Entry אשר מופיע בסוגריים מרובעות, ואז את הקובץ אליו היא מתייחסת.

זה המקום הכי שכיח למצוא בו מזיק. בדרך זו, המזיק פועל מיד כשהמחשב עולה, וכך הוא מפעיל עצמו כל פעם מחדש. יש פה גם הרבה תוכנות נורמליות.

O5
אלו Entries של הלוג הקיימות רק אם הוגדרה אפשרות של תצוגת אפשרויות האינטרנט אקספלורר בלוח הבקרה שלכם. מאוד מאוד נדיר!

בלוג הדוגמא שלנו, החלק הנ"ל לא קיים, שכן הוא ממש נדיר. חרף כך, באופן עקרוני ה-Entry תראה כך:


O5 - control.ini: inetcpl.cpl=no

באמת שקשה לי להאמין שאי פעם תתקלו בזה.

O6
אלו Entries של הלוג המתייחסות לאפשרויות בשם lock down שיכול משתמש ה-Administrator לעשות על מנת לנעול דברים מסויימים באינטרנט אקספלורר. תראו אותה בעיקר כאשר מותקן SpyBot S&D, התוכנה הזו משתמשת בערך זה כדי למנוע ממזיקים לחדור.

בלוג הדוגמא שלנו, החלק לא קיים שכן המשתמש לא משתמש ב-SpyBot S&D. באופן עקרוני זה ייראה כך::


O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Restrictions present

זו גם תופעה נדירה יחסית, ויש בעיקרון להתעלם ממנה.

O7
אלו Entries של הלוג המוצגות רק אם הוגדר כי לא תהיה אפשרות גישה ל-Regedit. סופר נדיר.

שוב, מכיוון שזו Entry כל כך נדירה, היא לא קיימת בלוג. אתם מוזמנים לראות איך היא תראה:


O7 - HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\System, DisableRegedit=1

גם ב-Entry זו קשה לי להאמין שתתקלו.

O8
אלו Entries של הלוג המתייחסות לכפתורים שהתווספו לתפריט שנפתח בלחיצה על הכפתור הימני באקספלורר – מעבר לבחירת המחדל.

בלוג הדוגמא שלנו, החלק הזה נראה כך:


O8 - Extra context menu item: E&xport to Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000

כאן מדובר בכפתור של האקסל. ה-Entry הזו מאוד שכיחה.
באופן מעשי, הערך זה כך:

מזיקים רבים נהנים מהאפשרות לשתול פה ערכי רג'יסטרי.

O9
אלו Entries של הלוג המתייחסות לכפתורים שהתווספו לתפריט ברירת המחדל של האינטרנט אקספלורר, כמו גם התפריט כאשר לוחצים על Tools באקספלורר.

בלוג הדוגמא שלנו, החלק הזה נראה כך:


O9 - Extra button: ICQ Pro - {6224f700-cba3-4071-b251-47cb894244cd} - C:\PROGRA~1\ICQ\ICQ.exe
O9 - Extra 'Tools' menuitem: ICQ - {6224f700-cba3-4071-b251-47cb894244cd} - C:\PROGRA~1\ICQ\ICQ.exe

כאן מדובר בכפתור של אייסיקיו. ה-Entry הזו מאוד שכיחה. שימו לב שה-Entry הראשונה מבין השתיים מתייחסת לכפתור שנמצא על הסרגל של האקספלורר, בעוד השנייה לזה שתחת התפריט Tools.
באופן מעשי, זה נראה כך:

מזיקים רבים נהנים מהאפשרות לשתול פה ערכי רג'יסטרי.

O10
אוקיי, זה כבר מעט יותר קשה להסביר. אלו Entries של הלוג המתייחסות ל-LSPs (Layered Service Providers). ה-LSP היא חוליה בשרשרת בין תוכנה ל-Winsock 2 שבמחשב שלך. כלומר, המעבר בין מה שקורה במחשב שלך – לשרת האינטרנט, ובחזרה.

בלוג הדוגמא שלנו, החלק הזה לא קיים. להלן דוגמא של פריצת New.Net, המזיק הכי שכיח שנמצא בחלק הזה של הלוג:


O10 - Hijacked Internet access by New.Net

זוהי Entry לא מאוד שכיחה, אך גם לא כל כך נדירה. במקרה שהיא נמצאת בלוג, יש לנקוט באמצעים מיוחדים, אליהם אולי ארחיב בפרקים הבאים.

O11
אלו Entries של הלוג המתייחסות ל-Option Groups שנוספו ללשונית ה-Advanced בסרגל הכלים של האקספלורר. היא מאוד מאוד נדירה.

בלוג הדוגמא שלנו, החלק הזה לא קיים. עדיין לא יצא לי לראות Entry כזו המכילה מידע שהוא לא בעייתי. בנוסף, עד כמה שידוע לי, ישנו רק מזיק אחד שמגיע לשם, וגם הוא נכחד מהעולם מזמן מזמן. שמו CommonName, והוא ייראה כך:


O11 - Options group: CommonName

זוהי Entry נדירה מאוד.

O12
אלו Entries של הלוג המתייחסות ל-Plugins שונים שנוספו לאינטרנט אקספלורר.

בלוג הדוגמא שלנו, הוספתי את אחת ה-Entries היותר שכיחות בחלק הזה:


O12 - Plugin for .spop: C:\Program Files\Internet Explorer\Plugins\NPDocBox.dll

נדיר מאוד למצוא כאן מזיק. כל עוד הסיומת של הקובץ הינה .dll, אין סיבה לדאגה.

O13
אלו Entries של הלוג המתייחסות ל-DefaultPrefix באינטרנט אקספלורר. ה-DefaultPrefix זו הגדרה שמגדירה למחשב כיצד לעבוד עם כתובות שמשתמש מכניס ללא פרוטוקול (http:// וכו'). באופן אוטומטי, האקספלורר מוסיף בעצמו http:// בהתחלה, אבל ישנם מזיקים שונים (ובעיקר CoolWebSearch משנה זאת, כדי שתגיעו לאתר שלו. כאן תמצאו רק מזיקים, לא דברים נורמלים.

בלוג הדוגמא שלנו זה לא קיים, שכן הוא נקי. בעיקרון, כך זה ייראה:


O13 - WWW. Prefix: http://ehttp.cc/?

בעזרת ה-Entry הזו, כל פעם שתכתבו כתובת ללא http:// בהתחלה, תעברו אוטומטית לאתר של CoolWebSearch, מזיק ידוע.

O14
אלו Entries של הלוג המתייחסות ל-Reset Web Settings. יש קובץ בו משתמש אינטרנט אקספלורר כאשר המשתמש משחזר את ההגדרות של ברירות המחדל, והוא מכיל את כל ההגדרות של ברירת המחדל כדי שאפשר יהיה לחזור אליהן. כשחוזרים לברירת מחדל, הוא קורא את ההגדרות מן הקובץ (הממוקם ב- c:\windows\inf\iereset.inf) ומשחזר משם.

בלוג הדוגמא שלנו זה החלק:


O14 - IERESET.INF: START_PAGE_URL=http://www.emachines.com

על אף שמספר מזיקים משתמשים ב-Entry הזו לצרכיהם, לרוב היא קשורה לספקי אינטרנט. אפשר לדעת לפי כתובת האתר.

O15
אלו Entries של הלוג המתייחסות לאתרים הנמצאים ב-Trusted Zone. באינטרנט אקספלורר יש רמות אבטחה המחולקות ל-Zones שונים, על פיהם התוכנה נוקטת באמצעים שונים. לאתרים הנמצאים ב-Trusted Zone יש גישה מלאה למחשב שלכם, וכך אפילו לא תותראו כאשר הם ינסו להתקין לכם משהו. ב-99%, מדובר במזיקים.

בלוג הדוגמא שלנו לא קיימת דוגמא מכיוון שנדיר מאוד למצוא אחת שלא קשורה למזיק, אך הנה דוגמא למזיק מאת CoolWebSearch:


O15 - Trusted Zone: *.coolwebsearch.com

זו עוד אחת מסוגי ה-Entries שזקוקה לטיפול מיוחד, שכן בדרך כלל גם לאחר שנתקן את ה-Entry בעזרת תוכנת HijackThis היא תחזור.

O16
אלו Entries של הלוג המתייחסות לאובייקים של ActiveX הנמצאים על המחשב שלכם. כאשר אתם נכנסים לאתר הקשור ב-ActiveX, תוכנו מורד למחשב שלכם כדי שלא תצטרכו להוריד אותו שוב בפעם הבאה.

בלוג הדוגמא שלנו, זה נראה כך:


O16 - DPF: {2BC66F54-93A8-11D3-BEB6-00105AA9B6AE} (Symantec AntiVirus scanner) - http://security.symantec.com/SSC/Sh...bin/AvSniff.cab
O16 - DPF: {644E432F-49D3-41A1-8DD5-E099162EEEC5} (Symantec RuFSI Utility Class) - http://security.symantec.com/sscv6/...n/bin/cabsa.cab
O16 - DPF: {B38870E4-7ECB-40DA-8C6A-595F0A5519FF} (MsnMessengerSetupDownloadControl Class) - http://messenger.msn.com/download/M...pDownloader.cab

כאן ניתן למצוא Entries טובות, אך גם רעות. בכל מקרה, לא נגרם נזק של ממש אם תתקנו אותן.

O17
זה גם דבר שמעט יותר מסובך להסביר. כאשר אתם כותבים בשורת הכתובת דומיין כלשהו, כמו למשל http://rotter.net, האינטרנט שלכם מתקשר ל-DNS אשר מגלה מה ה-IP שעומד מאחורי הדומיין, ואז מחזיר את ה-IP אליכם, לדוגמא 199.203.55.71 (של רוטר). ה-Entries הללו דומות ל-O1, בכך שהן גורמות ל-DNS להעביר את הדומיין אותו כתבתם ל-IP שאליו הוא לא קשור – ובכך תגיעו לאתר אחר.

בלוג הדוגמא שלנו, זה נראה כך:


O17 - HKLM\System\CCS\Services\Tcpip\..\{512A1C98-3215-469E-8320-B0C66958CEA6}: NameServer = 192.168.0.1

כמעט בכל לוג מופיעה Entry של O17 הקשורה לספק האינטרנט של המשתמש (בדוגמה הזו, אגב, מדובר בבזק). אם זה נקשר למשהו אחר, כנראה שמדובר בדבר רע.

O18
אלו Entries המתייחסות למידע נוסף על פרוטוקולים שנמצא במחשב. כך אפשר לשנות את הדרך בה המחשב מקבל או שולח מידע. גם זו Entry נדירה יחסית.

בלוג הדוגמא שלנו, זה נראה כך:


O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - "C:\PROGRA~1\MSNMES~1\msgrapp.dll"

כאן מדובר ב-Entry הקשורה למסנג'ר 7.5. בעיקרון, זה חלק לא מאוד שכיח בלוג, וגם לא הרבה מזיקים נמצאים כאן. בין אלו שכן, השכיח ביותר הוא כנראה Lop הטורדני.

O19
אלו Entries של הלוג המתייחסות ל-Style Sheets. הכוונה היא לקבצי css במחשב אשר גורמים לכם לראות את דפי ה-html בעיצוב מעט שונה. קובץ זה עשוי להשפיע על הצבעים, הפונט, הגודל וכד'. זוהי Entry נדירה מאוד.

בלוג הדוגמא שלנו, חלק זה לא קיים. להלן דוגמא:


O19 - User style sheet: c:\WINDOWS\Java\my.css

המזיק היחיד שראיתי כאן הוא CoolWebSearch, אך חלק זה בלוג אינו שכיח ללא קשר.

O20
אלו Entries של הלוג המתייחסות ל-AppInit_DLLs. מה הכוונה? זהו ערך רג'יסטרי שמכיל רשימה ארוכה של קבצי dll שיעלו כאשר הקובץ user32.dll עולה. כמעט כל משתמשי Windows מפעילים את הקובץ הזה (אף אם לא במודע), ולכן כל dll שיהיה רשום שם, יעלה. באם מזיק נמצא כאן, זה גורם לקושי רב בהסרת הקובץ הבעייתי שכן הוא ייפתח בהרבה מאוד תהליכים רצים, שחלקם לא יכולים להפסק מבלי לגרום לתקלה במחשב.

בלוג הדוגמא שלנו, החלק הזה נראה כך:


O20 - AppInit_DLLs: system32\aakah.dll

Entry זו קשורה לתוכנת Anti-Keylogger, תוכנת עזר למניעת מזיקים.
ישנם מזיקים שונים שנהנים מהאפשרות לשתול פה ערכים. החדש ביותר ביניהם, שלאחרונה תופס תאוצה הינו SurfSideKick3, והוא מאלה שהכי קשה להסיר. מזיק נוסף השכיח בחלק זה של הלוג, הינו Backdoor.Agent.B.

O21
אלו Entries של הלוג המתייחסות ל- ShellServiceObjectDelayLoad. הכוונה היא לערך Registry המכיל ערכים המצביעים אל ה-CLSID של קבצי DLL, ובכך הם מופעלים עם העלאת המחשב דרך התהליך הרץ של האקספלורר. מכיוון שהתהליך (Explorer.exe) הינו shell של המחשב, הוא תמיד נפתח עם תחילת המחשב, כך שגם כל הערכים שתחתיו יפתחו. כך הקבצים שנמצאים שם עולים עוד לפני שלמשתמש יש דרך לעשות משהו במחשב.

בלוג הדוגמא שלנו, החלק הזה נראה כך:


O21 - SSODL: IconPackager Repair - {1799460C-0BC8-4865-B9DF-4A36CD703FF0} - C:\WINDOWS\system32\iprepair.dll

ערך זה קשור ל-Theme Manager, ולדעתי זה הערך היחיד בחלק הזה של הלוג שהוא לא מזיק שראיתי. יש מספר של מזיקים המשתילים ערכים כאן, אך הוא מועט – שכן למנתחי לוגים HijackThis קל מאוד לזהות אותם.

O22
אלו Entries של הלוג המתייחסות לערכים של Registry אשר רצים עם העלאת המחשב. השוני מ-O4 או O21 הוא שכאן רצים הערכים, ולא נפתח קובץ.

בלוג הדוגמא שלנו, החלק הזה לא קיים, אך בעיקרון הוא ייראה כך:


O22 - SharedTaskScheduler: (no name) - {3F143C3A-1457-6CCA-03A7-7AA23B61E40F} - c:\windows\system32\mtwirl32.dll

Entry זו קשורה למזיק CoolWebSearch. עוד לא יצא לי לראות Entry שאינה קשורה למזיק בחלק זה של הלוג.

O23
אלו Entries של הלוג המתייחסים ל-Services לא של ה-Windows. Service הוא סוג של תוכנה שרצה ברקע וזהה לתוכנות ה-UNIX daemon. סוג תוכנה זה בדרך כלל מעביר מידע מסוג של לקוח/שרת, מתקשר אל שרתי אינטרנט, מאגרי מידע וכד'.

בלוג הדוגמא שלנו, החלק הזה לא קיים, אך בעיקרון הוא ייראה כך:


O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe

Entry זו קשורה לדרייבר של NVIDIA. ישנם מזיקים הנכנסים לכאן, אך לרוב החלק הזה בלוג הינו מלא – ובדברים רגילים בהחלט. חשוב מאוד לדעת שכאן לא מספיק להעיף את הערך מה-Registry, אלא יש לנטרל את ה-Service עצמו.

3. הערות והקדמה לחלק הבא.
בחלק הזה של המדריך ראינו את החלקים השונים בלוג של HijackThis. אם באמת הבנתם אותו, לוג התוכנה כבר לא אמור להיות לכם סינית – אלא עזר. למרות זאת, חשוב מאוד לדעת שגם מי שמבין לגמרי את המדריך לא יכול לנתח לוגים של HijackThis.

בחלק הבא נלמד איך לדעת אם ה-Entry רעה או לא, ואם כן – איך מגיבים. נחקור מעט את פעולותיו של מנתח לוגים של HijackThis כדי שנוכל להבין יותר טוב מה קורה במחשב וכיצד להעזר בתוכנה. חשוב מאוד שכל שאלה שעולה לכם במהלך המדריך, תשאלו כאן כדי שאוכל לענות עליה במדריך הבא.

אשמח לקבל כל הערה, הארה או שאלה.
מקווה שנהנתם,
עומר.


        שתף        
מכתב זה והנלווה אליו, על אחריות ועל דעת הכותב בלבד

  האשכול     מחבר     תאריך כתיבה     מספר  
  תודה רבה! כול הכבוד! מדריך ברמה! chen31  12.11.05 16:23 1
  מצויין! תכתוב דוקטורט! כל הכבוד לך על ההשקעה קבל ח''ח! תמשיך כך onissan  12.11.05 16:41 2
  תודה רבה רבה! ohad23 12.11.05 17:40 3
  תודה רבה, מדריך מעולה!! cola 12.11.05 17:59 4
  כל הכבוד לך, מדריך מעולה ! idan_5491  12.11.05 18:02 5
  תודה רבה עומר אחלה מדריך :) Sk8t3r 12.11.05 19:07 6
  כתבתי את זה בפורום תוכנה, ואכתוב גם כאן ZiggyMan  12.11.05 20:34 7
     תודה רבה על התגובות! :) אל תשכחו לרשום גם שאלות בבקשה Omerr 12.11.05 20:50 8
  כל הכבוד , מדריך מצוין!!! theman  12.11.05 22:03 9
  WTF - PowerUser :0 -udi-  12.11.05 22:05 10
  ~ WoW ~ פשוט ענק.. אוריה 13.11.05 01:00 11
  ענק! כל הכבוד! DevilBoy  13.11.05 12:15 12
  תודה רבה חתיכת השקעה :] KR 13.11.05 13:17 13
  תודה רבה r-moti 13.11.05 14:32 14
  פשוט מדהים! איזו השקעה.. ohad23 13.11.05 15:20 15
  איזה תותח...תודה רבה!! IdoALon 13.11.05 16:25 16
  מטורף אחי, כל הכבוד על ההשקעה! NoBuddy 13.11.05 20:23 17
  לא ראיתי כזה מדריך מושקע הרבה זמן כל הכבוד :) SecretDoor 13.11.05 21:01 18
  תודה רבה! Online  14.11.05 00:43 19
  מדריך מעולה! מסביר ומפרט על הכל! תודה רבה! CaTz 15.11.05 08:28 20
  איזה מדריך שתהיה בריא תודה רבהה יתותח :) THE BEST 15.11.05 09:46 21
  תודה, למרות שידעתי :) TheBinary 16.11.05 23:10 22
  תודה רבה מדריך מעולה! webman 17.11.05 15:43 23
  תודה Mat-tour  17.11.05 16:40 24
  תודה רבה!! Fire_Blede 18.11.05 17:33 25
  תודה רבה :) balabala  23.11.05 03:21 26
  וואי איזו יצטינות, כל הכבוד! עלה והצלח! אשרך ואשרי חלקך! סרן נזרוב 24.11.05 19:32 27

       
chen31 
חבר מתאריך 18.3.02
18288 הודעות
   16:23   12.11.05   
אל הפורום  
  1. תודה רבה! כול הכבוד! מדריך ברמה!  
בתגובה להודעה מספר 0
 
  


Skoda Fabia 1.2TSI Sport


                                    (ניהול: מחק תגובה)
מכתב זה והנלווה אליו, על אחריות ועל דעת הכותב בלבד
onissan  לחץ כאן להצגת דירוג המשתמש
חבר מתאריך 13.4.03
47790 הודעות, 10 פידבק
   16:41   12.11.05   
אל הפורום  
  2. מצויין! תכתוב דוקטורט! כל הכבוד לך על ההשקעה קבל ח''ח! תמשיך כך  
בתגובה להודעה מספר 0
 


                                    (ניהול: מחק תגובה)
מכתב זה והנלווה אליו, על אחריות ועל דעת הכותב בלבד
ohad23
חבר מתאריך 1.7.02
20620 הודעות
   17:40   12.11.05   
אל הפורום  
  3. תודה רבה רבה!  
בתגובה להודעה מספר 0
 



                                    (ניהול: מחק תגובה)
מכתב זה והנלווה אליו, על אחריות ועל דעת הכותב בלבד
cola

   17:59   12.11.05   
אל הפורום  
  4. תודה רבה, מדריך מעולה!!  
בתגובה להודעה מספר 0
 
  


                                    (ניהול: מחק תגובה)
מכתב זה והנלווה אליו, על אחריות ועל דעת הכותב בלבד
idan_5491 
חבר מתאריך 13.9.04
512 הודעות
   18:02   12.11.05   
אל הפורום  
  5. כל הכבוד לך, מדריך מעולה !  
בתגובה להודעה מספר 0
 
  


Some body tells a joke
He laughs alone? he laughs on him self.
Two people laughing? they are laughing on theme self.
Three people laughing? This is a joke !


                                    (ניהול: מחק תגובה)
מכתב זה והנלווה אליו, על אחריות ועל דעת הכותב בלבד
Sk8t3r

   19:07   12.11.05   
אל הפורום  
  6. תודה רבה עומר אחלה מדריך :)  
בתגובה להודעה מספר 0
 
  


                                    (ניהול: מחק תגובה)
מכתב זה והנלווה אליו, על אחריות ועל דעת הכותב בלבד
ZiggyMan 
חבר מתאריך 8.6.04
9969 הודעות
   20:34   12.11.05   
אל הפורום  
  7. כתבתי את זה בפורום תוכנה, ואכתוב גם כאן  
בתגובה להודעה מספר 0
 
Omerr אתה תיכנס לספר ההסטוריה של המלחמה בספיי בארץ. ככל הידוע לי, אתה האדם היחיד בארץ שיודע מה המשמעות של כל דבר בלוג של התוכנה, ובזכותך ידעו זאת כולם. המדריך הזה הוא אחד הדברים החשובים ביותר שנכתבו אי פעם כאן בפורום. אני עצמי למדתי כאן הרבה דברים חדשים (למרות שחשבתי שאני כבר יודע הכל :( ) בקיצור, אתה אחד הכלים הכבדים ביותר שיש כאן בפורום.




__ __ __ __ __

http://img387.imageshack.us/img387/7175/1474oe.png


                                    (ניהול: מחק תגובה)
מכתב זה והנלווה אליו, על אחריות ועל דעת הכותב בלבד
Omerr
חבר מתאריך 26.5.02
322 הודעות
   20:50   12.11.05   
אל הפורום  
  8. תודה רבה על התגובות! :) אל תשכחו לרשום גם שאלות בבקשה  
בתגובה להודעה מספר 7
 
   כדי שאוכל לענות במדריך הבא.


                                    (ניהול: מחק תגובה)
מכתב זה והנלווה אליו, על אחריות ועל דעת הכותב בלבד
theman 
חבר מתאריך 22.3.02
1433 הודעות
   22:03   12.11.05   
אל הפורום  
  9. כל הכבוד , מדריך מצוין!!!  
בתגובה להודעה מספר 0
 
  


                                    (ניהול: מחק תגובה)
מכתב זה והנלווה אליו, על אחריות ועל דעת הכותב בלבד
-udi- 
חבר מתאריך 11.5.02
6568 הודעות
   22:05   12.11.05   
אל הפורום  
  10. WTF - PowerUser :0  
בתגובה להודעה מספר 0
 



                                    (ניהול: מחק תגובה)
מכתב זה והנלווה אליו, על אחריות ועל דעת הכותב בלבד
אוריה
חבר מתאריך 17.10.13
6 הודעות
   01:00   13.11.05   
אל הפורום  
  11. ~ WoW ~ פשוט ענק..  
בתגובה להודעה מספר 0
 
  


                                    (ניהול: מחק תגובה)
מכתב זה והנלווה אליו, על אחריות ועל דעת הכותב בלבד
DevilBoy 
חבר מתאריך 25.6.09
502 הודעות
   12:15   13.11.05   
אל הפורום  
  12. ענק! כל הכבוד!  
בתגובה להודעה מספר 0
 


                                    (ניהול: מחק תגובה)
מכתב זה והנלווה אליו, על אחריות ועל דעת הכותב בלבד
KR

   13:17   13.11.05   
אל הפורום  
  13. תודה רבה חתיכת השקעה :]  
בתגובה להודעה מספר 0
 
  


                                    (ניהול: מחק תגובה)
מכתב זה והנלווה אליו, על אחריות ועל דעת הכותב בלבד
r-moti
חבר מתאריך 5.11.11
168 הודעות
   14:32   13.11.05   
אל הפורום  
  14. תודה רבה  
בתגובה להודעה מספר 0
 
  


                                    (ניהול: מחק תגובה)
מכתב זה והנלווה אליו, על אחריות ועל דעת הכותב בלבד
ohad23
חבר מתאריך 1.7.02
20620 הודעות
   15:20   13.11.05   
אל הפורום  
  15. פשוט מדהים! איזו השקעה..  
בתגובה להודעה מספר 0
 



                                    (ניהול: מחק תגובה)
מכתב זה והנלווה אליו, על אחריות ועל דעת הכותב בלבד
IdoALon

   16:25   13.11.05   
אל הפורום  
  16. איזה תותח...תודה רבה!!  
בתגובה להודעה מספר 0
 
  


                                    (ניהול: מחק תגובה)
מכתב זה והנלווה אליו, על אחריות ועל דעת הכותב בלבד
NoBuddy
חבר מתאריך 2.7.02
14473 הודעות
   20:23   13.11.05   
אל הפורום  
  17. מטורף אחי, כל הכבוד על ההשקעה!  
בתגובה להודעה מספר 0
 
  


                                    (ניהול: מחק תגובה)
מכתב זה והנלווה אליו, על אחריות ועל דעת הכותב בלבד
SecretDoor
חבר מתאריך 24.3.02
1413 הודעות
   21:01   13.11.05   
אל הפורום  
  18. לא ראיתי כזה מדריך מושקע הרבה זמן כל הכבוד :)  
בתגובה להודעה מספר 0
 
  


                                    (ניהול: מחק תגובה)
מכתב זה והנלווה אליו, על אחריות ועל דעת הכותב בלבד
Online 
חבר מתאריך 24.6.03
6847 הודעות
   00:43   14.11.05   
אל הפורום  
  19. תודה רבה!  
בתגובה להודעה מספר 0
 
  


                                    (ניהול: מחק תגובה)
מכתב זה והנלווה אליו, על אחריות ועל דעת הכותב בלבד
CaTz
חבר מתאריך 2.10.04
14537 הודעות
   08:28   15.11.05   
אל הפורום  
  20. מדריך מעולה! מסביר ומפרט על הכל! תודה רבה!  
בתגובה להודעה מספר 0
 
  


                                    (ניהול: מחק תגובה)
מכתב זה והנלווה אליו, על אחריות ועל דעת הכותב בלבד
THE BEST לחץ כאן להצגת דירוג המשתמש
חבר מתאריך 1.9.02
10502 הודעות, 1 פידבק
   09:46   15.11.05   
אל הפורום  
  21. איזה מדריך שתהיה בריא תודה רבהה יתותח :)  
בתגובה להודעה מספר 0
 
  

http://up352.siz.co.il/up2/jz1zege5mezj.jpg


                                    (ניהול: מחק תגובה)
מכתב זה והנלווה אליו, על אחריות ועל דעת הכותב בלבד
TheBinary

   23:10   16.11.05   
אל הפורום  
  22. תודה, למרות שידעתי :)  
בתגובה להודעה מספר 0
 
  


                                    (ניהול: מחק תגובה)
מכתב זה והנלווה אליו, על אחריות ועל דעת הכותב בלבד
webman

   15:43   17.11.05   
אל הפורום  
  23. תודה רבה מדריך מעולה!  
בתגובה להודעה מספר 0
 
  


                                    (ניהול: מחק תגובה)
מכתב זה והנלווה אליו, על אחריות ועל דעת הכותב בלבד
Mat-tour 
חבר מתאריך 30.9.03
2490 הודעות
   16:40   17.11.05   
אל הפורום  
  24. תודה  
בתגובה להודעה מספר 0
 


                                    (ניהול: מחק תגובה)
מכתב זה והנלווה אליו, על אחריות ועל דעת הכותב בלבד
Fire_Blede
חבר מתאריך 1.9.02
9598 הודעות
   17:33   18.11.05   
אל הפורום  
  25. תודה רבה!!  
בתגובה להודעה מספר 0
 



                                    (ניהול: מחק תגובה)
מכתב זה והנלווה אליו, על אחריות ועל דעת הכותב בלבד
balabala  לחץ כאן להצגת דירוג המשתמש
חבר מתאריך 1.7.02
22955 הודעות, 4 פידבק
   03:21   23.11.05   
אל הפורום  
  26. תודה רבה :)  
בתגובה להודעה מספר 0
 
  


                                    (ניהול: מחק תגובה)
מכתב זה והנלווה אליו, על אחריות ועל דעת הכותב בלבד
סרן נזרוב

   19:32   24.11.05   
אל הפורום  
  27. וואי איזו יצטינות, כל הכבוד! עלה והצלח! אשרך ואשרי חלקך!  
בתגובה להודעה מספר 0
 
  


                                    (ניהול: מחק תגובה)
מכתב זה והנלווה אליו, על אחריות ועל דעת הכותב בלבד

תגובה מהירה  למכתב מספר: 
 
_________________________________________________________________________
למנהלים:  שחרר | תייק בארכיון | מחק | העבר לפורום אחר | מחק תגובות | עגן אשכול | עריכת אשכול
       



© כל הזכויות שמורות ל-רוטר.נט בע"מ rotter.net