ویروس Shortcut یکی از آلودگی‌های رایج فلش مموری و هاردهای اکسترنال است که باعث می‌شود فایل‌ها و پوشه‌های اصلی کاربر مخفی شوند و به‌جای آن‌ها Shortcutهایی با همان نام نمایش داده شوند. در این حالت ممکن است کاربر تصور کند فایل‌هایش حذف شده‌اند، در حالی که در بسیاری از موارد فایل‌های اصلی همچنان روی حافظه وجود دارند.

ویروس Shortcut چیست؟

Shortcut Virus نام یک ویروس مشخص نیست، بلکه اصطلاحی عمومی برای خانواده‌ای از بدافزارها و روش‌های آلودگی است که فایل‌های اصلی را مخفی کرده و Shortcutهایی برای اجرای فایل مخرب ایجاد می‌کنند.

برای مثال ممکن است داخل فلش چنین چیزی مشاهده کنید:

Documents
Pictures
Music
Documents.lnk
Pictures.lnk
Music.lnk

ممکن است پوشه‌های اصلی دیگر در Explorer دیده نشوند و فقط Shortcutهایی با نام مشابه آن‌ها مشاهده شود.

ویروس معمولاً با مخفی کردن فایل‌های اصلی و ایجاد Shortcutهای جعلی، کاربر را تشویق می‌کند که روی Shortcut کلیک کند. با اجرای Shortcut، فایل مخرب نیز می‌تواند اجرا شود.


علائم ویروس Shortcut

برخی از نشانه‌های رایج عبارت‌اند از:

  • تبدیل پوشه‌ها به Shortcut

  • ناپدید شدن فایل‌ها و پوشه‌های اصلی

  • ایجاد فایل‌های .lnk

  • ایجاد فایل‌های ناشناس با پسوند .vbs، .js، .cmd، .bat یا .scr

  • نمایش حجم اشغال‌شده فلش با وجود اینکه فایل‌ها دیده نمی‌شوند

  • ایجاد مجدد Shortcutها پس از حذف

  • آلوده شدن چند فلش پس از اتصال آن‌ها به یک کامپیوتر

  • اجرای پنجره CMD یا برنامه‌های ناشناس هنگام باز کردن Shortcut

البته وجود فایل .lnk به‌تنهایی به معنی ویروس بودن آن نیست؛ Shortcutهای معمولی ویندوز نیز همین پسوند را دارند. بنابراین باید مسیر و مقصد Shortcut بررسی شود.


قبل از شروع چه کاری انجام دهیم؟

اگر فلش اطلاعات مهمی دارد، قبل از حذف فایل‌های مشکوک بهتر است از اطلاعات قابل مشاهده یک نسخه پشتیبان تهیه کنید.

همچنین تا زمانی که فلش را بررسی نکرده‌اید، روی Shortcutهای ناشناس دوبار کلیک نکنید.

بهتر است فلش را مستقیماً با آنتی‌ویروس نیز اسکن کنید. Microsoft توصیه می‌کند برای اسکن یک حافظه USB قابل حمل، روی آن در File Explorer کلیک راست کرده و گزینه Scan را انتخاب کنید.


مرحله اول: پیدا کردن حرف درایو فلش

فلش را به کامپیوتر متصل کنید.

در This PC حرف درایو را پیدا کنید. برای مثال:

USB Drive (E:)

در این مثال حرف درایو فلش E: است.

ممکن است در سیستم شما حرف دیگری مانند D:، F: یا G: باشد.

قبل از اجرای دستورات، حتماً حرف صحیح فلش را پیدا کنید.


مرحله دوم: باز کردن CMD با دسترسی Administrator

در منوی Start عبارت زیر را جستجو کنید:

cmd

سپس روی Command Prompt کلیک راست کرده و گزینه:

Run as administrator

را انتخاب کنید.


مرحله سوم: ورود به فلش

فرض کنیم فلش E: است.

در CMD بنویسید:

cd /d E:\

سپس Enter بزنید.

اگر عملیات درست انجام شده باشد، خط فرمان چیزی شبیه این نمایش می‌دهد:

E:\>

نکته مهم این است که استفاده از:

cd E:

با تغییر درایو تفاوت دارد. برای تغییر همزمان مسیر و درایو، بهتر است از:

cd /d E:\

استفاده کنید.


مرحله چهارم: مشاهده فایل‌های مخفی

قبل از تغییر چیزی، بهتر است محتوای واقعی فلش را ببینیم.

دستور زیر را اجرا کنید:

dir /a

پارامتر /a باعث می‌شود فایل‌ها و پوشه‌هایی که Hidden یا System هستند نیز در فهرست نمایش داده شوند. مستندات رسمی Microsoft نیز dir /a را برای نمایش فایل‌های مخفی و سیستمی معرفی می‌کند.

ممکن است در خروجی چیزی مانند این مشاهده کنید:

08/15/2026  12:10 PM    <DIR>          Documents
08/15/2026  12:10 PM    <DIR>          Pictures
08/15/2026  12:10 PM             1,234 Documents.lnk
08/15/2026  12:10 PM             1,250 Pictures.lnk

اگر پوشه‌های اصلی وجود دارند ولی در Explorer دیده نمی‌شوند، احتمال زیادی وجود دارد که ویژگی Hidden/System روی آن‌ها فعال شده باشد.


مرحله پنجم: برگرداندن فایل‌های مخفی‌شده

حالا دستور زیر را اجرا کنید:

attrib -h -r -s /s /d *.*

این یکی از مهم‌ترین دستورات برای برگرداندن فایل‌های مخفی‌شده توسط Shortcut Virus است.

معنی پارامترها:

-h

ویژگی Hidden را حذف می‌کند.

-r

ویژگی Read-only را حذف می‌کند.

-s

ویژگی System را حذف می‌کند.

/s

دستور را روی فایل‌های موجود در زیرپوشه‌ها نیز اعمال می‌کند.

/d

دستور را روی پوشه‌ها نیز اعمال می‌کند.

Microsoft نیز توضیح می‌دهد که attrib برای نمایش، تنظیم و حذف ویژگی‌های فایل‌ها و پوشه‌ها استفاده می‌شود و /s و /d دامنه اجرای دستور را به زیرپوشه‌ها و پوشه‌ها گسترش می‌دهند.

پس اگر فلش شما E: است، ترتیب کامل دستورات این است:

cd /d E:\
attrib -h -r -s /s /d *.*

بعد از اجرای دستور، دوباره فلش را در File Explorer باز کنید.


مرحله ششم: حذف Shortcutهای مشکوک

اگر مطمئن شدید فایل‌های اصلی برگشته‌اند و Shortcutها مربوط به آلودگی هستند، می‌توانید Shortcutهای .lnk را حذف کنید.

در همان CMD که داخل فلش هستید:

del /f /s /q *.lnk

پارامترها:

/f

حذف اجباری فایل‌های Read-only را فعال می‌کند.

/s

زیرپوشه‌ها را نیز بررسی می‌کند.

/q

پیام تأیید حذف را نمایش نمی‌دهد.

توجه: این دستور هر فایل .lnk روی فلش را حذف می‌کند؛ بنابراین اگر Shortcutهای سالمی دارید که به آن‌ها نیاز دارید، قبل از اجرای آن بررسی کنید.


مرحله هفتم: پیدا کردن فایل‌های مشکوک

پس از برگرداندن فایل‌ها، باید بررسی کنیم آیا فایل مخرب دیگری روی فلش باقی مانده است یا خیر.

برای مشاهده فایل‌های اجرایی مشکوک می‌توانید از این دستور استفاده کنید:

dir /a /s *.exe *.vbs *.js *.cmd *.bat *.scr

پسوندهای زیر به‌تنهایی ویروس بودن فایل را ثابت نمی‌کنند:

.exe
.vbs
.js
.cmd
.bat
.scr

اما اگر مثلاً در ریشه فلش فایل‌هایی با نام‌های عجیب مشاهده کردید، باید آن‌ها را بررسی کنید.

نمونه مشکوک:

Documents
Documents.lnk
Documents.vbs

یا:

Photos
Photos.lnk
Photos.exe

در چنین شرایطی نباید فقط بر اساس اسم فایل آن را حذف کرد؛ ابتدا باید مسیر و محتوای آن مشخص شود.


مرحله هشتم: بررسی autorun.inf

یکی دیگر از مواردی که بهتر است بررسی شود فایل زیر است:

autorun.inf

در CMD:

dir /a E:\

اگر فایل autorun.inf وجود داشت، محتوای آن را ببینید:

type E:\autorun.inf

اگر مشخص شد فایل مربوط به آلودگی است، می‌توان آن را حذف کرد:

del /f /a E:\autorun.inf

البته وجود autorun.inf به‌تنهایی اثبات نمی‌کند که فلش آلوده است؛ محتوای فایل باید بررسی شود.


مرحله نهم: اسکن فلش با Windows Security

رفع Hidden و حذف Shortcut به معنی پاک شدن بدافزار نیست.

ممکن است فایل مخرب همچنان روی فلش یا حتی روی خود کامپیوتر وجود داشته باشد.

در Windows می‌توانید روی فلش در File Explorer کلیک راست کرده و گزینه اسکن با نرم‌افزار امنیتی را انتخاب کنید. Microsoft همین روش را برای اسکن حافظه‌های قابل حمل پیشنهاد می‌کند.

بهتر است علاوه بر فلش، خود سیستم را نیز اسکن کنید.

اگر Shortcutها بعد از هر بار اتصال دوباره ایجاد می‌شوند، احتمال دارد کامپیوتر میزبان آلوده باشد.


مرحله دهم: بررسی Startup ویندوز

اگر بعد از پاک‌سازی فلش، دوباره Shortcut ساخته می‌شود، فقط فلش را بررسی نکنید؛ خود Windows را نیز بررسی کنید.

Task Manager را باز کنید:

Ctrl + Shift + Esc

سپس به قسمت:

Startup apps

بروید.

برنامه‌های ناشناس یا مواردی که از مسیرهای غیرعادی اجرا می‌شوند را بررسی کنید.


مرحله یازدهم: بررسی Task Scheduler

کلیدهای زیر را فشار دهید:

Win + R

سپس:

taskschd.msc

را وارد کنید.

در Task Scheduler به دنبال Taskهای ناشناس باشید، مخصوصاً مواردی که برنامه‌هایی از مسیرهای زیر را اجرا می‌کنند:

%AppData%
%Temp%
%LocalAppData%

وجود یک Task ناشناس به‌تنهایی دلیل قطعی آلودگی نیست؛ قبل از حذف باید مسیر برنامه و رفتار آن بررسی شود.


مرحله دوازدهم: بررسی پوشه Startup

برای بررسی Startup کاربر:

Win + R

و:

shell:startup

را اجرا کنید.

همچنین می‌توانید این مسیر را بررسی کنید:

%appdata%\Microsoft\Windows\Start Menu\Programs\Startup

اگر Shortcut یا اسکریپت ناشناسی مشاهده کردید، قبل از حذف آن مسیر مقصد را بررسی کنید.


اگر فایل‌ها برنگشتند چه کنیم؟

اگر بعد از اجرای:

attrib -h -r -s /s /d *.*

فایل‌ها برنگشتند، احتمالاً مشکل فقط Hidden بودن فایل‌ها نیست.

در این شرایط ممکن است:

  1. فایل‌ها واقعاً حذف شده باشند.
  2. فایل‌ها به پوشه دیگری منتقل شده باشند.
  3. حافظه دچار مشکل فایل‌سیستم شده باشد.
  4. بدافزار فایل‌ها را حذف یا رمزگذاری کرده باشد.
  5. فلش دچار خرابی سخت‌افزاری شده باشد.

در چنین شرایطی قبل از فرمت کردن فلش بهتر است بازیابی اطلاعات انجام شود.


آیا باید فلش را فرمت کنیم؟

فرمت کردن ساده‌ترین روش برای پاک کردن کامل فلش است، اما همیشه اولین انتخاب نیست.

اگر اطلاعات مهمی روی فلش دارید:

ابتدا اطلاعات را بازیابی و پشتیبان‌گیری کنید.

بعد از اطمینان از سالم بودن اطلاعات، می‌توان فلش را فرمت کرد.

اگر اطلاعات مهمی روی فلش ندارید و آلودگی شدید است، فرمت کردن می‌تواند گزینه مناسبی باشد؛ با این حال بهتر است ابتدا کامپیوتر نیز اسکن شود، چون اگر سیستم آلوده باشد، فلش تازه فرمت‌شده ممکن است دوباره آلوده شود.


یک نکته بسیار مهم درباره دستور attrib

دستور زیر:

attrib -h -r -s /s /d *.*

برای رفع مشکل Shortcut بسیار کاربردی است، اما نباید آن را روی درایو اشتباه اجرا کنید.

مثلاً اگر به جای:

E:\

اشتباهی داخل:

C:\

باشید، دستور روی فایل‌های درایو سیستم اعمال می‌شود.

بنابراین همیشه ابتدا بزنید:

cd /d E:\

و بعد:

attrib -h -r -s /s /d *.*

دستور attrib طبق مستندات Microsoft مستقیماً ویژگی‌های Hidden، System و Read-only فایل‌ها را تغییر می‌دهد.


مجموعه دستورات پیشنهادی برای فلش E

اگر مطمئن هستید فلش شما E: است، مراحل اصلی به صورت زیر هستند:

cd /d E:\

سپس:

dir /a

برای مشاهده فایل‌های مخفی.

بعد:

attrib -h -r -s /s /d *.*

برای برگرداندن ویژگی‌های فایل‌ها.

دوباره:

dir /a

برای بررسی نتیجه.

در صورت اطمینان از آلوده بودن Shortcutها:

del /f /s /q *.lnk

و برای بررسی فایل‌های اجرایی:

dir /a /s *.exe *.vbs *.js *.cmd *.bat *.scr

اگر Shortcut دوباره ایجاد شد چه کنیم؟

اگر فایل‌ها را برگرداندید و Shortcutها را حذف کردید، اما به محض خارج کردن و دوباره وصل کردن فلش Shortcutها دوباره ایجاد شدند، احتمالاً یکی از این موارد وجود دارد:

  • کامپیوتر آلوده است.

  • فایل مخرب هنوز روی فلش باقی مانده است.

  • یک Startup برنامه مخرب را اجرا می‌کند.

  • یک Scheduled Task فایل مخرب را اجرا می‌کند.

  • فایل اجرایی یا Script مخرب هنوز در سیستم وجود دارد.

در این حالت فقط اجرای attrib کافی نیست و باید خود Windows نیز بررسی و اسکن شود.


چگونه از آلوده شدن دوباره فلش جلوگیری کنیم؟

برای جلوگیری از تکرار مشکل:

1. روی Shortcutهای ناشناس کلیک نکنید

اگر پوشه‌ای با نام Pictures دارید اما چیزی که مشاهده می‌کنید:

Pictures.lnk

است، قبل از اجرای آن بررسی کنید.

2. فلش را قبل از استفاده اسکن کنید

Windows Security امکان اسکن حافظه‌های قابل حمل را فراهم می‌کند.

3. Windows را به‌روز نگه دارید

به‌روزرسانی سیستم‌عامل و آنتی‌ویروس باعث می‌شود شناسایی بسیاری از تهدیدهای شناخته‌شده بهتر انجام شود.

4. فایل‌های ناشناس را اجرا نکنید

به‌خصوص فایل‌های:

.vbs
.js
.scr
.cmd
.bat
.exe

که از منابع ناشناس دریافت شده‌اند.

5. پسوند واقعی فایل‌ها را نمایش دهید

در File Explorer بهتر است گزینه نمایش پسوند فایل‌ها فعال باشد.

برای مثال:

Document.pdf.exe

نباید به شکل ظاهری شبیه یک فایل PDF ساده دیده شود.


جمع‌بندی

ویروس Shortcut معمولاً با مخفی کردن فایل‌ها و ایجاد Shortcutهای جعلی باعث می‌شود کاربر تصور کند اطلاعات فلش حذف شده است. اولین اقدام این است که بدون فرمت کردن فلش، فایل‌های مخفی را با CMD بررسی کنیم.

برای فلش E:، مهم‌ترین دستورات عبارت‌اند از:

cd /d E:\
dir /a
attrib -h -r -s /s /d *.*

و پس از اطمینان از اینکه Shortcutها مخرب هستند:

del /f /s /q *.lnk

با این حال، برگرداندن فایل‌ها به‌تنهایی به معنی حذف ویروس نیست. اگر Shortcutها دوباره ساخته شوند، باید خود کامپیوتر، Startup، Task Scheduler و فایل‌های مشکوک نیز بررسی و سیستم با Windows Security اسکن شود.

همچنین قبل از اجرای دستورات حذف، همیشه مطمئن شوید که روی درایو صحیح کار می‌کنید؛ استفاده اشتباه از دستورات حذف یا تغییر ویژگی‌ها روی درایو سیستم می‌تواند مشکل‌ساز شود.