Chào mừng bạn đến với blog thuathoctap. Tại đây bạn sẽ tìm được những thông tin quý báu, mọi góp ý thắc mắc xin liên hệ với email: tuananh.dhv@gmail.com or niendata2008@gmail.com.Xin chân thành cảm ơn!
Hỗ trợ trực tuyến:
YM: admin YM: NienNguyen Những câu lệnh trong CMD diệt virut bằng tay ^^ NHỮNG BỘ FILM HOT NHẤT

Web Thuathoctap

BÁN CÁC LOẠI WIN +OFFICE + KIS + NIS+MU+RS BẢN QUYỀN ONLY 100K BẢO HÀNH FULL TIME LH Admin 0983.046.353

Click download hướng dẫn.
Hiển thị các bài đăng có nhãn Virus. Hiển thị tất cả bài đăng
Hiển thị các bài đăng có nhãn Virus. Hiển thị tất cả bài đăng

video hướng dẫn diệt virus bằng tay

Thứ Ba, 27 tháng 10, 2009



các bạn chú ý tôi sẽ kết hợp giữa bài viết và video .vì lý do hạn chế về thời gian cho một đoạn video nên những đoạn video chỉ lướt nhanh qua những vấn đề trọng tâm và những vấn đề khác liên quan tôi sẽ đề cập đi kèm theo bài viết.

giờ chúng ta bắt đầu vào công việc
chắc cũng không phải nói văn hoa to tát làm gì ,ai cũng biết virus nói chung gây phá hoại , ăn cắp thông tin .... hôm nay tôi sẽ giới thiệu cho các bạn phương pháp để xóa bỏ virus exe ,một loại virus thường gặp hiện nay và gây khó chịu . thường thì nó là kẻ phá hoại như làm giảm tốc độ của máy tính , phá hỏng file , gây lỗi hệ thống,không cho tắt máy ....
tuy nhiên việc diệt virut bằng tay đôi khi mất khá nhiều thời gian với những con virus hàng khủng ,chỉ nên tự diệt khi mà phần mềm diệt virus chưa cập nhật con virut đó để khỏi tốn thời gian
tóm lược bài viết :
bước 1: trả lời câu hỏi : làm sao để biết máy có nhiễm virus .
bứơc 2: loại trừ khả năng chúng khởi động cùng hệ điều hành
bước 3: kiểm tra tiến trình và file gốc của virus
bước 4: xóa bỏ virus ra khỏi máy tính
bước 5: kiểm tra lại và sửa chữa lỗi do virus gây ra
bước 6: rút ra bài học là phòng còn hơn chống
sau đó tôi sẽ có một số ví dụ với một số con virus khác để các bạn tham khảo

trước hết các bạn download các gói công cụ tối thiểu dành cho việc diệt virus
RRT:
Trích dẫn:

http://www.mediafire.com/download.php?jttfj2cfyzy

ProcessExplorer:
Trích dẫn:
http://www.mediafire.com/download.php?j2ywzq1yyn1

Autorun eater:
Trích dẫn:
http://www.mediafire.com/download.php?fq2yizu2ihd

HijackThis:
Trích dẫn:
http://www.filehippo.com/download_hijackthis

sửa lỗi registry:
Trích dẫn:
http://www.mediafire.com/download.php?fz2mumygz2l

và download về vài con virut để thực hành
Trích dẫn:
http://www.mediafire.com/download.php?tmiqkyyrwd2

chú ý mấy con virus này là hàng cũ , các bạn có thể dễ dàng kiếm được phần mềm để diệt nó . nên không có gì ngại ngần khi sử dụng nó .

bước 1: kiểm tra máy có nhiễm virus hay không .

khi bạn sử dụng máy tính thấy một số dấu hiệu như không hiện ẩn được mặc dù bạn đã mở ẩn , có thể bạn đã mở ẩn được nhưng trong chốc lát nó tự động bị ẩn đi . không vào được task manager . không vào được registry ,msconfig,gpedit.msc hay tồi tệ hơn nó thể thể bị khóa cả mục run hay tắt máy hoặc reset mà không được . nói chung những dấu hiệu mà virus .exe gây ra thường thấy rất rõ ràng .
trong trường hợp không mở được ẩn chúng ta cần sử dụng chương trình winrar hoặc cmd của windows hoặc các chương trình chuyên dụng khác để nhìn ra các file ẩn .
sau đó bạn cắm usb vào thường thì virut loại này nó sẽ tạo ra file lây nhiễm nằm trong usb và một file autorun.inf . chú ý rằng loại virus .exe này còn gọi là virus autorun vì nó làm việc theo nguyên tắc là file autorun.inf (chức năng để tự khởi động) sẽ gọi tới file .exe vì thế khi cắm usb vào là nó sẽ tự động lây nhiễm ,hoặc khi ta mở usb ra bằng cách nhấn đúp hoặc chọn open.
trong ví dụ này tôi sẽ chỉ cho các bạn cách diệt con virut Special . nội dung autorun của nó như sau

PHP Code:
[AutoRun]
shellopenDefault=1
shellopenCommand=Special.exe
shellexploreCommand=Special.exe

trong đó con virus chính là Special.exe
vui lòng xem video:

xem chế độ Full Screen < -----


bạn phải đăng nhập mới được xem chế độ mở rộng toàn màn hình

video bạn vừa xem có chất lượng hình ảnh thấp hãy download đoạn video gốc tại đây:
bước 2:kiểm tra và loại trừ virus không cho khởi động cùng hệ điều hành

- kiểm tra thư mục starup . bạn vào Start -> Programs -> Startup -> Trỏ phải chuột vào thư mục Startup và chọn Open. nếu thầy một shortcut lạ hãy xóa bỏ nó đi . đây là thư mục chứa shortcut của một file nào đó khi khởi động máy nó sẽ khởi động file đó
- Hủy bỏ trong registry: Bạn vào Start -> Run -> Tại hộp hội thoại gõ msconfig.
Cửa sổ System Configuration Utility hiện ra và bạn chọn thẻ Startup.
Tại đây, bạn cũng kiểm tra xem có các ứng dụng nào lạ, nghi ngờ là virus thì bạn bỏ nút check tại cột Startup Item để chúng không được chạy khi khởi động máy tính.
Bạn nên đặc biệt quan tâm tới tên ứng dụng tại cột Startup Item và đường dẫn của ứng dụng tại cột Command để xác định xem đó có phải là virus hoặc sâu máy tính không. Sau khi bỏ các chương trình nghi nhiễm virus xong, bạn chọn OK. Chú ý đừng chọn khởi động lại máy tính ngay vì bạn còn phải thực hiện tiếp bước 3.
- kiểm tra file userinit.exe và Explorer.exe bằng cách vào Start -> Run -> Tại hộp hội thoại gõ regedit , sau khi vào registry bạn nhấn Ctrl + F để và điền vào userinit.exe và bắt đầu tìm kiếm .
nếu như nội dung bạn tìm được là :
Trích dẫn:
C:\WINDOWS\system32\userinit.exe,
thì ok nhưng nếu nó có chỉnh sửa khác đi (chú ý userinit.exe, --> dấu phẩy cuối cùng đó nếu như nó bị thêm sau dầu ","đường dẫn nào đó hãy chắc chắn rằng đó là phần mềm bạn cài đặt vào còn không thì đó là virus 100%) thì chắc chắn rằng file userinit.exe của bạn đã bị chuyển đường dẫn và file userinit.exe nằm trong đường dẫn mới chính là một file của virus nếu như vậy thì hãy ghi nhớ đường dẫn của nó vào để chút nữa ta sẽ xóa bỏ nó đi.còn với file Explorer.exe tôi đã giới thiệu kĩ trong video bạn có thể tham kháo . tóm lại ở bước này chúng ta sẽ tìm và ngừng việc hoạt động của virus khi máy khởi động .
nếu như phát hiện một dấu hiệu nào trong bước này thì nó sẽ là cơ sở để ta tìm kiếm tất cả các file gốc của virut . ví dụ như khi bạn vào msconfig bạn tìm thấy một chương trình có cái tên lạ như ckvo từ đó ta có thể search trong registry để tìm ra đường dẫn tới nó cũng những file khác liên quan tới nó .
vui lòng xem video:
xem chế độ Full Screen < ----------


bạn phải đăng nhập mới được xem chế độ mở rộng toàn màn hình

video bạn vừa xem có chất lượng hình ảnh thấp hãy download đoạn video gốc tại đây:
Trích dẫn:
http://www.mediafire.com/download.php?ujjzhynygzn


bước 3: kiểm tra tiến trình và file gốc của virut

đây là bước quan trọng nhất . nếu như bạn đã có một thông tin nào đó trong bước trước thì tốt vì bạn có thể tìm ra file gốc của virut dễ dàng hơn. tuy nhiên nếu như không có thông tin nào từ bước trước cũng không sao .
giờ chúng ta bắt đầu sử dụng các công cụ đã download về :
giờ để kiểm tra tiến trình chúng ta sử dụng ProcessExplorer hoặc HijackThis , bạn cũng có thể sử dụng task manager tuy nhiên nói chung nó không được hiệu quả lắm.
tôi sẽ nói kĩ hơn về ProcessExplorer khi bạn khởi động nó ,nó sẽ liệt kê các tiến trình đang chạy của máy tính. chúng ta nên chú ý kĩ hơn các tiến trình nằm phía trên explorer.exe .
vấn đề bây giờ làm sao biết đâu là virus và đâu là các tiến trình của windows.theo tôi phương pháp tốt nhất là ngừng tiến trình (kích chuột phải vào một tiến trình chọn kill process) ,nếu như là virut thì việc bạn ngừng tiến trình của nó thì nó sẽ cố gắng khởi động lại tiến trình đó nếu như vậy bạn có thể khẳng định đó là tiến trình của virus .tuy nhiên khi sử dụng cách ngừng tiến trình phải chú ý nên tắt bỏ tất cả các chương trình không cần thiết (để dễ xác định các tiến trình)
và không được ngừng các tiến trình sau :
smss.exe
csrss.exe
winlogon.exe
services.exe
svchost.exe
alg.exe
lsass.exe
thêm một chú ý nữa : những tiến trình tôi vừa liệt kê vừa trên rất hay bị virus giả dạng ví dụ như
svchost.exe virus có thể giả dạng bằng một cái tên như svch0st.exe vì vậy phải hết sức chú ý.
nếu đã phát hiện ra một tiến trình virut thì việc thật đơn giản chỉ cần lấy đường dẫn tới file hoạt động tiến trình đó để chút nữa xóa đi là song (file đó chính là virus) .
trong trường hợp bạn không chắc chắn đó có phải là virut hay không có thể sử dụng cách là lấy tên của tiến trình đó và đưa lên google bạn sẽ biết được đó có phải là file hệ thống hay không . từ đó bạn sẽ có một đánh giá chính xác nhất .
trong trường hợp xấu nhất mà không phát hiện được tiến trình nào khả nghi . thì tôi chắc cú là con virus đó nó đã ngụy trang bằng cách ẩn đi ,nó tạm ngừng hoạt động và chỉ phá hoại trong một trường hợp nào đó . vậy công việc của ta lúc này là phải bắt nó hoạt động và hoạt động càng mạnh càng tốt để nó lộ ra tiến trình từ đó ta có thể tìm ra nơi nó cư trú của nó
,vậy làm sao để nó hoạt động mạnh đây , các bạn có thể xóa đi file lây nhiễm của nó (trong ví dụ video đó là file Special.exe) và file autorun.inf --> nó sẽ phải sinh ra file lây nhiễm khác. có thể dùng winrar để làm việc này ,cũng có thể chạy autorun eater để hỗ trợ (autorun eater) tự động xóa bỏ file autorun.inf. nếu mà xấu hơn nữa nó vẫn không hiện ra nguyên hình thì bạn nên rút usb ra và cắm trở lại cũng như thực hiện động thời các phương án trên , nhưng do khi nhiễm virus rồi chắc bạn sẽ không tháo được usb ra vậy thì sử dụng cách thô bạo một chút ( rút thẳng bằng tay cho nhanh )
nếu mà tình trạng vẫn xấu hơn nữa bạn vẫn không thể cho nó lộ diện trong tiến trình thì tôi chịu thôi . phải tùy vào khả năng nhử mồi của bạn.
tìm được nó rồi và lưu nhớ đường dẫn tới nó bước sau ta sẽ xóa bỏ nó .

vui lòng xem video :
xem chế độ Full Screen < --------------------


bạn phải đăng nhập mới được xem chế độ mở rộng toàn màn hình


video vừa xem có chất lượng hình ảnh thấp . hãy download bản gốc của video này


bước 4: xóa bỏ virus


do virus đang hoạt động ta sẽ không thể xóa được nó cũng như tránh việc lây lan . chúng ta sẽ reset máy để ra khỏi hệ điều hành sau đó cho đĩa hiren's boot vào và bắt đầu sử dụng công cụ mini 98 của đĩa boot chúng ta sẽ xóa bỏ các file virus đó đi.
lại chú ý nhé ngoài việc xóa bỏ các file trên bạn phải xóa bỏ các file lây nhiếm . với các ổ cứng ( hoặc phân vùng) bạn chỉ cần vào trong ổ đó và xóa file virus nằm trong ổ (không phải vào các thư mục trong ổ) nhưng đối với usb ngoài việc xóa file virus ngoài bạn phải kiểm tra tất cả các thư mục trong usb xem có file virus hay không .tuy nhiên với những thư mục được đặt tên bằng tiếng việt bạn yên tâm là nó sẽ không lan vào trong đó nên không cần kiểm tra --> chắc bạn sẽ rút ra được kinh nghiệm để tránh virus lây vào những thư mục quan trọng trong usb. sau khi xóa bỏ sạch sẽ rồi thì ta mới yên tâm là máy hoàn toàn sạch . trong ví dụ ở video thì con virus đó sẽ tạo ra trong các ổ (phân vùng ) một file autorun.inf và một file System Volume Information.exe (giả dạng thư mục system restore ) .còn trong usb ngoài file Special.exe trong các thư mục của usb bị lây lan một file mang tên Nhac moi.exe (hàng việt nam chất lượng cao)
xem ảnh :





vui lòng xem video:




có thể download video gốc về tại đây :
http://www.fileden.com/files/2009/7/14/2508600/4.avi


bước 5: kiểm tra lại và sửa lỗi virus gây ra .

giờ bạn sử dụng chương trình RRt như trong video dưới đây và mở task manager ra kiểm tra các tiến trình nếu ổn rồi thì ta sẽ làm bước cuối để hoàn tất .
khắc phục hậu quả của virut điều đầu tiên ta phải tính tới là sửa cái registry đầu tiên . bạn cài đặt file sua loi regedit.exe đã download về và tiến hành chạy là xong.
giờ khắc phục một số trường hợp có thể xảy ra .
nếu bị khóa registry
Trước tiên, bạn vào Start - Run và gõ “cmd” để vào cửa sổ Command Line. Sau đó, gõ vào dòng sau để mở lại chức năng vào Registry.
REG add HKCU\Software\Microsoft\Windows\CurrentVersion\Pol icies\System /v DisableRegistryTools /t REG_DWORD /d 0 /f
Màn hình hiện ra thông báo “The operation complete successfully” là được.
nếu có một số lỗi khác xảy ra nên dùng cách repair bằng đĩa cài xp để sửa lỗi
vui lòng xem video:

xem chế độ Full Screen < --------------------


bạn phải đăng nhập mới được xem chế độ mở rộng toàn màn hình

video vừa xem có chất lượng hình ảnh thấp . hãy download bản gốc của video này
cuối cùng là phòng trừ virus như thế nào ?
với loại virus này thì cách phòng là rất đơn giản . bạn chỉ cần cài đặt chương trình autorun eater nó sẽ tự động xóa bỏ file autorun.inf từ đó là vô tác dụng tự động cài đặt virut vào máy khi cắm usb công việc tiếp theo của bạn chỉ là vào và xóa file .exe đi thôi .
tuy nhiên nếu bạn cần thận hơn nữa có thể bổ sung thêm cách sau :
Chuyển USB về NTFS tạo một file autorun.inf rồi dùng lệnh sau để khoá file này:
cacls “:\autorun.inf” /d everyone
Sau đó gõ “Y” > Enter
Bạn cũng có thể làm tương tự để tạo thư mục Recycled và System Volume Information. Bây giờ virus có thể vào được USB nhưng ko còn có tự chạy được nữa
Nếu muốn bỏ file này bạn phải vào đúng máy mà bạn đã dùng khóa nó và gõ lệnh
cacls “:\autorun.inf” /g everyone:f
cách nữa là : Bạn vào Notepad và soạn tập tin Lock.bat với nội dung như sau:

Mã:
@echo off
set drive=F
echo Xóa file Autorun.inf (nếu có)
attrib -r -s -h %drive%:Autorun.inf >nul
del /f %drive%:Autorun.inf >nul
echo Tạo thư mục Autorun.inf
md %drive%:Autorun.inf
md %drive%:Autorun.inf.Lock..
md %drive%:Autorun.infCON
attrib +r +s +h %drive%:Autorun.inf
echo Ok. Nhấn phím để kết thúc…
pause>nul
Đây là một cách tương đối hiệu quả, tuy nhiên cách này chỉ áp dụng được trên một số máy, hơn nữa ****** Format mặc định của Windows không cho phép Format USB sang định dạng NTFS được nếu không thực hiện qua một số tiểu xảo khác.
Bạn thay kí tự F dòng thứ 2 tương ứng với kí tự ổ đĩa cần khóa. Kích hoạt file này để khóa file Autorun.inf trên ổ đĩa. Giờ bạn thử tạo hay chép bất kì file Autorun.inf nào lên ổ đĩa này thì bạn đều nhận một thông báo lỗi là không xử lí được.

Thư mục Autorun.inf được tạo ra trên ổ đĩa để ngăn ngừa Virus Autorun ghi thêm tập tin
Vì thư mục Autorun.inf tạo theo cách trên không thể xóa theo cách thông thường được nên để mở khóa ổ đĩa đã được khóa theo cách trên, bạn dùng Notepad soạn file UnLock.bat có nội dung như sau:

Mã:
@echo off
set drive=F
attrib -r -s -h %drive%:Autorun.inf
rd /q %drive%:Autorun.infCON
rd /s /q %drive%:Autorun.inf
attrib +r +s +h %drive%:Autorun.inf
echo Ok. Nhấn phím để kết thúc…
pause>nul

Xem tiếp...

cách diệt virus W32.vomoH.PE

Thứ Ba, 9 tháng 6, 2009

mình chắc rằng bạn đang dính Virus lây file đó.
Vì đa phần Virus làm hư rất nhiều File hệ thống lẫn bộ cài đặt được lưu trữ ở các ổ khác ( D E F chẳng hạn). Và Antivirus nhìn chung ít khi phục hồi được các file đó nguyên trạng, đa số là xóa mất. Cũng có thể quét Virus ở ngoài đĩa Boot, nhưng mình nghĩ ít nhiều nó cũng làm hỏng cả cái Win. Thôi thì cứ theo các bước dưới :).

Vì thế, mình khuyên 2 bạn tiến hành Backup (lưu trữ) lại như sau:

Các định dạng (file) cần lưu giữ:

* Nhạc + Phim : MP3, MP4, MID, WMA, WMV, FLV, AVI ... (nói chung là nhạc và phim, và không được giữ chương trình chơi nhạc phim)
* Hình ảnh : JPG, PNG, BMP, TIFF, GIF,.... (những định dạng hình ảnh, không được giữ chương trình xem ảnh.)
* Tài liệu : WORD, EXCEL, ACCESS, TXT, ... (nói chung là tài liệu dạng văn bản, không được giữ chương trình quản lý các tài liệu đó).

Các định dạng (file) cần bỏ đi :

* Các file thực thi : EXE, BAT, COM, VBS, SCR, CMD, PIF ... (nói chung tất cả những file nào là chương trình chạy.)
* Các file thư viện : DLL, ... (thường nó hay nằm trong khu vực của các file chương trình luôn).
* Các bộ cài đặt : đây cũng thường là các file EXE, và thường được ta lưu giữ ở các ổ khác. Nhưng vì nó đã lây vào các file này rồi, nên ta cần loại trừ nó.


*** Các thao tác để lưu trữ cho chính xác:

* Giả sử bạn có 4 phân vùng : C: D: E: F: . Và phân vùng C: được lấy để cài Windows.
* Bạn tạo 1 thư mục (hoặc 2 3 tùy bạn) ở ổ F: có tên LUUTRU.
* Tiến hành Copy tất cả các loại file cần lưu giữ (mà mình đã nói ở trên) (đang nằm rải rác trong toàn bộ máy tính: ổ C: D: E: F: ) vào trong thư mục LUUTRU trong ổ F:. (F:\LUUTRU)
* Tiến hành FORMAT trắng các ổ D: E: (ổ D: và ổ E: có thể FORMAT trong WINDOWS).
* Sau khi ổ D: và E: đã Format sạch bóng không còn file nào, ta lại COPY cả cái thư mục LUUTRU (đang ở bên F:) sang ổ E: (lưu ý là chỉ Copy mỗi cái thư mục chứa tất cả những gì ta cần lưu trữ thôi nhé) (đừng có ráng kéo thêm vài chtrình, bị Virus lây lại thì ráng mà chịu à)
* Bây giờ thì thư mục LUUTRU đã nằm yên vị ở ổ E:, ta lại tiến hành FORMAT ổ F: (thao tác ngay trong Windows luôn) -> Ổ F: sạch bóng. -> Và giờ chỉ còn lại ổ C: là nhiễm đầy Virus.
* Giờ ta cần Boot ra DOS, tiến hành FORMAT ổ C: và cài lại Windows vào ổ C:.
* Xong


Chú ý:

_ Tất cả các bước trên phải làm thật chính xác. Làm sai thì có thể bị Virus lây lại, hoặc mất hoàn toàn dữ liệu. Vì thế phải thật thận trọng. Nếu không rõ bước nào thì dừng lại mà post bài hỏi hoặc hỏi người rành nhé.
_ Các loại định dạng File bạn muốn lưu trữ nhưng lại không rõ có được phép giữ nó không thì: bạn có thể Post bài lên hỏi, hoặc Up file đó vào trang này VirusTotal.com để 39 chtrình Antivirus cùng quét kiểm tra (nó sẽ trả ra kết quả, nếu không biết đọc kết quả thì bạn post link trang kết quả đó lên để được giải thích)
Xem tiếp...

Kaspersky Internet Security 2009 + Key update

Thứ Ba, 26 tháng 5, 2009

Kaspersky Internet Security 2009 (Update Key 13.06.2009) Hướng dẫn từ Blacklist thành Whitelist


Trước tiên các bạn tải Kis về trong file rar chỉ có 1 key duy nhất
DOWNLOAD - Kaspersky Internet Security 2009
New.Keys
Mirror New Keys

Update New Key 16/8/2009



Nhưng thấy một số bạn nói hay bị Blacklist nên tôi viết và hướng dẫn các bạn để không bao giờ bị lỗi ám ảnh mỗi lần Kis hay Kav hiện lên dòng thông báo key đã bị Blacklist
Bạn mở Kis or Kav lên

1.Bạn cần làm từng bước theo hình sau trước khi patch



Click vào ---> Settings ---> Service---> dissable Self-Defence (bỏ chọn "enable Self-Denfence)


2. Delete key đã install trong kaspersky



3. Exit kaspersky
Click phải vào biểu tượng Kaspaersky ở taskbar menu, chọn exit


4. Copy file patch vào trong "Kapsersky lab folder" C:Program FilesKaspersky Lab.

5. Bấm nút "Clean"


6. Rồi click vào nút "Patch Kaspersky Internet security Version" hay "Patch Kaspersky Antivirus Version" tùy thuộc vào cái gì bạn đang sử dụng (KIS hay KAV) - thấy hình trên không có 2 loại đó. Chọn bấm vào 1 loại, loại mình đang sử dụng.

7. Xong rồi bấm "Exit" để thoát cái Patch

8. Mở Kaspersky lên, Click phải vào biểu tượng Kaspersky ---> Settings ---> Service---> enable Self-Defence (chọn stick vào cái hộp "enable Self-Denfence")

9. Xong rồi, add bất kỳ cái Key nào vào lại cho nó (key cũ mới gì cũng được)

10. Enjoy. Không còn nhắc tới cái từ đau đầu "blacklist" nữa !
DOWNLOAD - Patch

Mirror - Patch
Giao diện của Kaspersky sau khi tôi đã xóa key và add lại.


Hướng dẫn trên dành cho những bạn nào thích vọc còn nếu ngại bạn cứ dùng key tôi đã để trong file rar, thời hạn đến 13/6/2011 chắc cũng ok rồi.
  • Lưu ý : Hướng dẫn trên áp dụng cho cả Kaspersky 6,7,8
Chúc các bạn thành công !
Bạn rename [F2] .HDn thành .rar trước khi giải nén.

Pass unrar: tuanq82
Xem tiếp...

Kaspersky Virus Removal Tool v7.0.0.290 08.03.2009



Kaspersky Virus Removal Tool v7.0.0.290 08.03.2009 15-36 Portable

Information Software

Name: Kaspersky Virus Removal Tool v7.0.0.290 08.03.2009 15-36 Portable
Category: Software
Developer: Kaspersky Labs ®
Year: 2009
File Size: 34.08 MB
Covered for: DepositFiles.com, RapidShare.com,

Kaspersky Virus Removal Tool Publisher's Description

Protect your PC with an expert antivirus solution specially created for home user
The Kaspersky Virus Removal Tool application is another virus scanner and detection software tool from Kaspersky. The product will scan the specified locations for any virus threats and remove or send them to Quarantine folder.

Kaspersky Virus Removal Tool is an utility designed to remove all types of infections from your computer. Kaspersky Virus Removal Tool implies effective algorithms of detection used by Kaspersky Anti-Virus and AVZ Antiviral Toolkit.

Kaspersky Virus Removal Tool is not capable for real-time protection of your computer. As soon as your computer is cleaned you are supposed to remove the tool and install a full version of antivirus software.

Features

* Easy interface.
* Can be installed to an infected machine (Safe Mode supported).
* Integral search and removal of malicious software: effective combination of signature detection and heuristic analyzer.
* System Analysis and interactive scripting language.
* Freeware.
* Automatic and manual removal of viruses, Trojans and worms.
* Automatic and manual removal of Spyware and Adware modules.
* Automatic and manual removal of all types of rootkits.


Kaspersky Virus Removal Tool v7.0.0.290-Depositfile
Kaspersky Virus Removal Tool v7.0.0.290-Rapidshare
Xem tiếp...

[Hướng dẫn] Diệt virus nhiễm vào worm

Thứ Sáu, 15 tháng 5, 2009

Talking [Hướng dẫn] Diệt virus nhiễm vào worm

Lời dẫn :
Gần đây, khi nhận được một số mẫu worm, thì ngay mẫu đó Mình cũng thường thấy được sự xuất hiện của 1 con virus file đang ký sinh vào file đó.

Tuy nhiên chỉ sau bảng thống kể an ninh mạng Tháng 7 của Bkis thì Minh mới nhận ra sự nguy hiểm của vấn đề này.
Trên bảng xếp hạng tháng 7, chúng ta dễ dàng nhận ra sự trở lại của một số loại virus file, đây là điều bất thường. Nếu bạn chú ý thì vài năm gần đây, các virus file dần tàn lụi, chỉ nổi lên với virus Ukuran với khả năng nhiễm vào và giả dạng file Word và Excel.
Vậy tại sao các virus file trở lại lay nhiễm với tốc độ nhanh đến vậy ?
Lý do là do các virus này ko hiểu vô tình hay hữu ý đã nhiễm vào các worm, sau đó các worm này lại tiếp tục tự lây lan. Và điều này đồng nghĩa worm đi tới đâu đã dắt theo virus file đi tới đó.

Vấn đề cụ thể và làm DC phải viết bài này khẩn cấp klà DC đã nhận được tin nhắn của một người bạn trong nội thành và nói về một loại worm cũ (Là w32.Boom.worm) nhưng nhiễm trên nó con virus Sality. Loại này đã làm một “trận dịch” các máy tính mà anh ấy phải cứu hộ. Giải pháp hiện nay được đưa ra là cài lại máy.
Rõ ràng chẳng vui lắm.

Ghi chú :
DC phải hoàn thành bài viết này gấp, đang rất buồn ngủ vì gần 2h sáng rồi, nên bài viết sẽ rất ngắn và vắt tắt.

Bài viết :

Công cụ cần có :
Bạn tải và lưu các công cụ này vào USB của bạn ở một máy “sạch”.

Nếu bạn diệt theo thích diệt dựa vào 1 bài viết thì bạn theo dõi và tải các công cụ theo đó mà diệt. Link sau : …..
Lần này Mình sẽ sử dụng công cụ thuộc VirusVN’s Project để tiến hành diệt.

1. Công cụ cần :- Phần mềm QuickVK, bạn xem thảo luận và QuickVK tại đây : http://virusvn.com/forum/showthread.php?t=330
Nếu bạn chưa làm thành viên diễn đàn thì bạn tải qua link sau : .....
- Total Commander : .....
2. Phần mềm Kaspersky hay bất cứ phần mềm chống virus nào khác đã cập nhật virus Sality này.
Bạn cần lưu ý là cần bản cập nhật dữ liệu mới nhất.

Bạn tải Portabe Kaspersky tại đây : ....
Còn đây là nơi bạn tải bảng mã nhận dạng mới cho Kav : ....
Sai khi tải về, bạn giải nén bảng nhận dạng virus và copy đè chúng vào thư mục \AVP7\Bases trong thư mục bạn giải nén Kav.

Hoặc bạn tải bộ của mình đã tạo sẵn (Mã nhận dạng cập nhật đến ngày 19/8/2008) (Khoảng 59mb) : http://www.mediafire.com/?3cfbasg4v2m

Sau khi tạo xong, bạn nén thư mục chứa nó thành một tập tin .zip và đặt trong USB.

Thao tác :
Cách lẹ nhất là dùng quách Kav quét luôn, nhưng theo Minh nhận thấy ở máy mình khi nhiễm virus là Kav không thể chạy.
Vậy ta có các cách sau :
1.
Khởi động bằng đĩa CD cứu hộ (Minh dùng đĩa XPE).
Do cả worm và virus này đều diệt được được KAV nhận dạng nên có thể dễ dàng diệt.
Tuy nhiên sau đó phải phục hồi một số key trong registry :
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Userinit với giá trị : c:\windows\system32\userinit.exeHKEY_CLASSES_ROOT\exefile\shell\open\command với giá trị : "%1" %*

Cách này rất gọn và tiện. Tuy nhiên nếu bạn chưa hoàn toàn chắc chắn đĩa cứu hộ của bạn có công cụ sửa chữa registry ở cho hệ thống bạn thì bạn ko nên mạo hiểm. Chúng ta sẽ thực hiện cách 2.
(Lưu ý, thao tác khởi động KAV khi trong XPE sẽ đê cập trong cách 2 này).

2.
Bước 1 :
- Bạn khởi động QuickVK và thực hiện thao tác chọn tiến trình có tên Global.exe và bấm Ok


- Bạn tiếp tục chọn nút Scan
- Bạn chịu khó chờ một chút, sẽ xuất hiện ra một bạn kết quả.

- Sau khi quét xong, bạn ấn nút Kill
- Sẽ hiển thị một hộp thoại thông báo đã diệt xong.


Bước 2 :
- Khởi động Total Commander
- Thiết lập xem file ơ thuộc tính ẩn.
…. (Bạn có thể xem ở các bài viết trước)
- Tìm và xoá 2 tập tin Autoruns.inf và MS-DOS.com trên tất cảc các đĩa trên máy bạn.

- Tìm và xoá tập tin có đường dẫn sau : C:\WINDOWS\Cursors\Boom.vbs

Tới bước này, nếu bạn khởi động và chạy được KAV thì bạn tiến hành Scan cả máy nữa là xong. Tuy nhiên trên máy DC lại xuất hiện hộp thoại sau, làm cho quá trình làm việc của KAV ko diễn ra nên DC buộc phải dùng tới đĩa cứu hộ.



Bước 3 :
Khởi động đĩa cứu hộ sử dụng nền WindowsXP (Mục đích là có thể nhận ra đĩa USB và khởi động KAV). Minh dùng XPE.
Đây là màn hình khởi động của XPE :

- Sau khi khởi động xong. Bạn đưa USB vào và máy sẽ nhận ra.

- Lúc này bạn tiến hành giải nén file KAV bạn đã tạo trong USB. Chý ý bạn phải giải nén ngay trên USB và chạy các thao tác trên đó.

Lý do :
Đề phòng khi có dữ liệu bị mất thì còn biết đường mà phục hồi.
- Sau đó chạy tập tin PKAV7.exe
- Bạn tiếp tục thao tác để quét.
- Bạn chỉ cần chọn ổ đĩa là đĩa cứng trên máy tính bạn thôi để quá trình quét nhanh hơn.

- Sau đó bạn tiến hành quét.


- Khi có thông báo, bạn hãy đánh dấu chọn Aplply to all và chọn Disinfect, nếu có thông báo có nút chọn Delete thì nên thận trọng hơn một chút, đừng xoá quá lung tung.


Okie. Sau khi quét xong thì khởi động lại máy và ngắm kiểm tra kết quả.

Bài viết tạm thời chỉ viết vậy. Muỗi đốt + Buồn ngủ kinh quá.
Bey, đi ngủ đây.

Sorry lần 2 vì bài viết quá ẩu , mấy link mình sẽ tiế
Xem tiếp...

Registry trong Hidrent Boot CD

Hidrent Boot CD có công cụ nào giúp chỉnh sữa registry không nhỉ?
===> Có
B1: Khởi động từ đĩa Hiren's Boot, sử dụng chương trình quản lý file trong Hiren's Boot để vào thư mục System32
B2: Thay thế file Sethc.exe bằng cmd.exe (bằng cách gõ: copy cmd.exe sethc.exe /y)
B3: Lấy đĩa Hiren's Boot ra và Khởi động lại máy
B4: Tại cửa sổ Logon, nhấn Shilt 5 lần để hiện cửa sổ Command Line
B5: gõ vào regedit.exe
B6: Duyệt đến khóa :HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon
sửa lại giá trị mặc định là:
"Userinit"="userinit.exe"
- Nếu an toàn thì bạn có thể sao lưu file Sethc.exe sang thư mục khác để khôi phục lại khi cần
Xem tiếp...

[Hướng dẫn]Khắc phục LogOff khi khởi động

Bị LogOffkhi vừa hiện màn hình Desktop
Mọi việc khởi động đều suôn sẻ từ khi bạn bấm nút Power để khởi động máy, cho đến khi xuất hiện màn hình Desktop thì lập tức bạn bị LogOut ra màn hình chọn tên sử dụng để đăng nhập. Bạn cố sức chọn các tài khoản khác nhau để khởi động nhưng đều vô dụng.
Ðây là lỗi không tìm thấy file UserInit trong hệ thống (Bạn có thể tìm hiểu key này ở phần trên).

Tôi đã thấy rất nhiều người dùng khi gặp lỗi này đành ngậm ngùi cài đặt lại máy tính của họ. Trên thực tế không nhất thiết phải làm như vậy, chúng ta sẽ lần lượt được biết các cách phục hồi hệ thống như sau.
Có một điều tôi lưu ý với các bạn là Windows luôn tìm cách bảo vệ một số file (Không cho xóa, hay sửa đổi các file này) trong đó có file userinit.exe. Vì vậy hầu như không có virus tìm cách thay thế hay sửa đổi file này mà chúng thường chỉ thay đổi giá trị trong key UserInit của registry.

Cách 1 : Phục hồi hệ thống nếu biết giá trị của key UserInit
Mỗi virus sẽ có một giá trị nhất định ghi trong key UserInit
Ví dụ :
Virus w32.vbvn.rootkit ghi giá trị : C:\Windows\system32\runxpro.exe

Lúc này, bạn chỉ việc khởi động trên nền Dos (Bạn có thể khởi động bằng các đĩa Boot) bạn chỉ việc copy tập tin userinit.exe gốc (Nếu thư mục hệ thống là C:\Windows thì tập tin đó sẽ có đường dẫn là C:\windows\system32\userint.exe ).
Tuy nhiên, tôi sẽ không đi sâu vào cách này bởi vì trong thực tế người dùng rất ít khi để ý đến giá trị của key này (Khi hệ thống có trục trặc, thì họ mới thường tìm cách biết nó là gì).

Cách 2 :
Phục hồi key UserInit.exe ngay cả khi không biết giá trị của key UserInit.
Ðều này đồng nghĩa với việc bạn sẽ truy cập và chỉnh sửa registry ngay cả khi bạn chưa cần vào hệ điều hành.
Để Boot bằng các đĩa CD cứu hộ này, bạn cần phải có nhất thiết lập nhất định để có thể Boot bằng các đĩa này. Với các BIOS khác nhau thì có cấu trúc thiết lập khác nhau, nên trong vấn đề này tôi sẽ không đi sâu mà chỉ tập trung các thao tác để cứu hộ sau khi đã Boot thành công.

Bạn có thể sử dụng công cụ Avast!Registry Editor trong đĩa miniPE (Start -> Programs -> Registry Tools -> Avast!Registry Editor), hay Remote (RunScaner) trong đĩa XPE (Start -> All Programs -> RegEdit -> Remote (RunScaner) )

Việc truy cập và chỉnh sửa registry được thực hiện giống như trong Windows bình thường.
Bạn truy cập vào key HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Userinit
và ghi giá trị sau C:\Windows\System32\userinit.exe (Với C:\Windows là thư mục cài đặt hệ điều hành).


Ngoài ra, trong trường hợp xấu, tập tin userinit.exe không tồn tại hoặc đã bị virus sửa đổi thành công. Bạn có thể vào thư mục i386\system32 của đĩa CD để tìm tập tin userinit.exe rồi copy sang thư mục C:\Windows\system32\userinit.exe



Khởi động máy tới màn hình Desktop thì dừng lại
Một số máy tính sau khi bị máy tính phá hoại, khi khởi động máy trở lại bình thường cho đến màn hình Desktop thì dừng lại mà không xuất hiện các Icon, thanh Start...

Nếu hộp thoại Windows Task Manager không bị chặn lạiĐể khắc phục lỗi này bạn nhấn tổ hợp phím Ctrl +Alt + Delete để gọi Windows Task Manager.
Trong hộp thoại Windows Task Manager bạn chọn thẻ Applications. Bạn chọn New Task... Hộp thoại Create New Task bạn nhập vào explorer.exe . Rồi ấn chọn OK.
Sau đó bạn vào registry và chỉnh sửa lại giá trị của key Shell trở về giá trị ban đầu trước khi bị virus phá hoại.
Đường dẫn key : HKEY_LOCAL_MAHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Shell
Gía trị mặc định : explorer.exe (Hay C:\Windows\explorer.exe)
Với C:\Windows là thư mục cài đặt hệ điều hành.

Nếu hộp thoại Windows Task Manager bị chặn lại
Lúc này bạn không thể sử dụng các công cụ như registry để soạn thảo.
Bạn có thể sử dụng các thao tác cứu hộ như đã thực hiện với key UserInit tôi đã trình bày ở phía trên để phục hồi giá trị giá trị của key Shell như ban đầu.
Sau khi thực hiện xong bạn tiến hành khởi động lại máy tính.
__________________
Xem tiếp...

Cảnh báo trojan Neprodoor xuất hiện tại Việt Nam

Thứ Hai, 4 tháng 5, 2009

Người dùng máy tính trong nước vừa được cảnh báo về một loại trojan nguy hiểm mới có tên Neprodoor có nguồn gốc từ Nga, đã xuất hiện và phát tán trên các máy tính tại Việt Nam.

Sâu máy tính mang tên Trojan.Neprodoor có xuất xứ từ Nga, được thiết kế tinh vi để qua mặt các hệ thống xác thực, tự động đăng ký tài khoản của các dịch vụ mail: hotmail, yahoo, gmail…và phát tán thư rác, trong đó không loại trừ việc tin tặc chèn thêm mã độc. Tại Việt Nam, Neprodoor đã lây nhiễm vào một số máy tính và được người sử dụng gửi mẫu về trung tâm phân tích virus của CMC Infosec.


Hoạt động lây nhiễm trên máy tính của Neprodoor.

Trojan.Neprodoor được phát hiện đầu tiên vào ngày 2/3/2009 và hoạt động như một mạng botnet. Chúng sử dụng những máy nạn nhân để phát tán thư rác, đồng thời kết hợp kỹ thuật rootkit (tàng hình) nên có khả năng qua mặt hầu hết các sản phẩm bảo mật hiện tại.

Thông qua hệ thống mạng Internet, Trojan.Neprodoor lây nhiễm vào file hệ thống ndis.sys và tiêm mã độc vào file svchost.exe để thực hiện quá trình phát tán thư rác. Sau khi lây nhiễm thành công, trojan này sẽ giao tiếp với máy chủ và thực hiện bất cứ hành động nào mà máy chủ yêu cầu như: cung cấp thông tin bí mật của máy nạn nhân, tải mã nhị phân và thực hiện lệnh tấn công từ xa.

Neprodoor được xây dựng với kỹ thuật tinh vi. Thông thường khi đăng ký một tài khoản email, người dùng cần tên tài khoản, mật khẩu và mã xác thực CAPTCHA (là một hệ thống được dùng tại các trang đăng ký, nó hiện ra các file ảnh chứa thông tin để từ đó xác nhận là người dùng đang thao tác chứ không phải là các bot máy tính đang đăng ký tự động).

Nhưng với sâu Neprodoor thì các tài khoản mail từ Google, Yahoo hay Hotmail có thể bị đăng ký tự động vì Neprodoor có thể vô hiệu hệ thống captcha bằng cách kết nối tới 1 hệ thống máy chủ thực hiện công việc này (do các hacker Nga nắm giữ). Do đó những thư rác được gửi đi từ những tài khoản này sẽ nghiễm nhiên không bị các hệ thống mail coi là thư rác.

Ông Nguyễn Hoàng Giang - Chuyên gia phân tích virus của CMC InfoSec nhận định: “Đây là một loại Trojan nguy hiểm, các biến thể mới luôn được cập nhật từ hệ thống điều khiển máy chủ của kẻ tấn công. Máy nhiễm bệnh sẽ trở thành một máy zombie trong hệ thống botnet của chúng

Khi nhiễm Trojan.Neprodoor người dùng có thể thấy được sự thay đổi trong hoạt động của hệ thống như ngốn bộ nhớ, đường truyền băng thông bị ảnh hưởng, xuất hiện các tiến trình svchost.exe, reader_s.exe tự tạo ra, biểu tượng kết nối mạng luôn sáng mặc dù người dùng không sử dụng các chương trình liên quan tới Internet.

Hầu hết các hệ điều hành đều có khả năng bị nhiễm Trojan này: Windows 2000, Windows 95, Windows 98, Windows Me, Windows NT, Windows Server 2003, Windows Vista, Windows XP.

Đối tượng mà hacker phát tán Neprodoor hướng tới không chỉ là các doanh nghiệp mà ngay cả người dùng cá nhân cũng trở thành đích ngắm. Hiện nay chưa có một con số thống kê cụ thể nào về lượng máy tính bị nhiễm Neprodoor vì thực tế Trojan này hoạt động rất âm thầm, nó không bùng phát tại một thời điểm cụ thể và đây mới chỉ là bước dạo đầu cho một chiến dịch spam trong thời gian sắp tới.

Hiện tại, công ty CMC InfoSec khuyến cáo người dùng nên tránh vào những trang web nhạy cảm hay những trang web lạ và luôn đảm bảo chương trình Antivirus được cập nhật thường xuyên để “phòng bệnh hơn chữa bệnh”.

Hiện, chưa một phần mềm diệt virus, mã độc nào trên thế giới diệt triệt để loại sâu này khi chúng nhiễm vào hệ thống. Người dùng có thể thực hiện loại bỏ Trojan này bằng tay như sau:

1. Ngắt kết nối mạng

2. Vô hiệu hóa System Restore

3. Sử dụng phần mềm Process Explorer của Microsoft kill các process: reader_s.exe và những process có tên svchost.exe có trong nhánh explorer.exe.

4. Vào Registry, tìm tới khóa:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run

Xóa key reader_s có chứa nội dung C:\ WINDOWS \system32\reader_s.exe

5. Vào C:\ WINDOWS \system32 -> xóa file reader_s.exe

6. Do bị nhiễm trong file hệ thống ndis.sys nên cần phải dùng đĩa cài windows để restore lại file ndis.sys gốc trong C:\WINDOWS\system32\drivers

7. Để đảm bảo chắc chắn rằng mối nguy hiểm đã hoàn toàn được loại bỏ, hãy thực hiện quét toàn bộ máy tính với phần mềm antispam, antivirus được cập nhật phiên bản mới nhất.

Xem tiếp...

Xem rui cung thuc hanh nhe

Thứ Năm, 30 tháng 4, 2009

Kaspersky và cách Cr@ck 100%

Minh suu tam tren mang: (NienNguyen)
Xin chào các bạn hôm nay tôi xin giới thiệu tới các bạn cách cr@ck Kav và kis
trước hết là link down
Download: Kaspersky Antivirus:
http://www.pcworld.com.vn/pcworld/in....0.1.325en.exe
Download: Kaspersky Internet Security:
http://www.pcworld.com.vn/pcworld/in....0.1.325en.exe
Cách Cr@ck:
Cách 1: Trước hết các bạn phải xem định dạng ổ cứng có fải là NTFS không bằng cách kick chuột phải vào ổ C chọn Properties nhìn xuống dòng File system
nếu là NTFS thì ok con nếu không thì vào run gõ cmd
đánh vào đó : convert/fs:ntfs rồi cứ yes (cách này không đảm bảo an toàn cho dữ liệu lắm
nên các bạn dùng Magic Patition convert là đẹp nhất)
sau khi convert thì cài Kav or Kis vào đường dẫn của nó thường là C:\Program Files\Kaspersky Lab\xxx
chưa update vội nhập key vào (key tí xuống dưới down)
vào menu tools chọn folder options kick vào thẻ view đánh dấu vào :
+ Show hidden file and folder
+ Hide protected operating system files (Recommended)
+ Use simple file sharing (Recommended)
kick chuột phải vào file lic.ppl chọn Properties chọn tiếp the security chọn quyền điều khiển cao nhất là admin sau đó kick advance chọn quyền điều khiển cao nhất là admin kick edit , tick vào từ
Create files/Write Data đến Read Permissions ( hình như là 6 cái thì phải ) rồi OK sau đó Update offline nhé
- Cách Update Ofline:Cái này mình cũng đã post lên ở box của mình rồi nhưng cũng post lại ở đây để các bạn dễ tham khảo:
UPDATE DỮ LIỆU OFFLINE
Cách 1:
Bạn có thể truy cập vào địa chỉ sau đây để tải về các gói nâng cấp dữ liệu: ftp://downloads1.kaspersky-labs.com/zips/. Sau khi tải xong, giải nén rồi bấm chuột phải lên biểu tượng của chương trình trên System Tray chọn Settings, chọn mục Update, bấm nút Configure trong phần Update settings. Hộp thoại Update settings mở ra, bấm nút Add chỉ định đường dẫn đến thư mục vừa giải nén, bấm OK, quay trở ra cửa sổ chính, chọn thẻ Update, bấm Update databases.
Cách 2:
Để cập nhật offline, bạn vào trang web này Antivirus updates using ZIP archives

Trang web cho bạn 3 sự lựa chọn:
Current week's updates - Cập nhật theo ngày.
Previous week's updates - Cập nhật theo tuần.
Complete update - Cập nhật từ đầu đến tuần cuối cùng.

Cách 2 :
nếu cảm thấy cách 1 khó khăn bạn có thể lam theo cách 2 nè
trước tiên bạn download phần mềm Active Kapersky về sau đó làm theo hướng dẫn down ở dưới nhé

*Chú ý: bài này thực nêu cách ***** trên phiên bản 7 của Kaspersky thôi
nếu vẫn không được thì pm tôi qua nick chat ecbayenlk_tq hoặc nếu cần thì tôi sẽ đến tận nhà cài cho các bạn quanh thị xã

Đây là link down tất cả những gì cần thiết
Hướng dẫn : http://www.ziddu.com/download/4091331/hd.doc.html
Key : http://www.ziddu.com/download/409133...yKeys.zip.html
Active Kaspersky:http://www.ziddu.com/download/408879...ersky.rar.html
Xem tiếp...

[Hướng dẫn] Diệt virus Secret.exe (Hay phimnguoilon.exe)

Thứ Ba, 21 tháng 4, 2009





Dấu hiệu :
1. Tạo file autoruns.inf (File này được thiết lập chế độ ẩn) trong USB với nội dung :
[AutoRun]
open=Secret.exe
;shell\open=Open(&O)
shell\open\Command=Secret.exe
shell\open\Default=1
;shell\explore=Manager(&X)
shell\explore\Command=Secret.exe
2. Sẽ thấy có sự xuất hiện của File Secret.exe trong USB ở thư mục gốc (Tập tin này ẩn), và file phimnguoilon.exe ở một thư mục con bất kỳ nào trong USB (Thư mục này không bị ẩn)
3. Xuất hiện 2 process lạ với những cái tên “không lạ” :
(nhìn hình )
4. Xuất hiện những thay đổi trong key khởi động quan trọng là UserInit:

Tiêu diệt :
Cách 1 :
Dùng ProcessXP, Suspend cả 2 tiến trình userinit.exe và system.exe (Bạn đừng nhầm với các tiến trình hệ thống nhé, 2 tiến trình này có Icon giả Icon thư mục và có các path là : C:\windows\userinit.exe và c:\windows\system32\system.exe )

Okie. Sau đó bạn Kill từng tiến trình (Nhấn chuột phải và chọn Kill Process)

Bạn cũng có thể dùng các phần mềm cho phép kill cùng lúc nhiều tiến trình như Simple Kill Process (Bạn có thể tìm thấy trên VirusVN.com) hoặc PrcViewer để thực hiện việc này.

Khôi phục dữ liệu :
Do virus này ko thay đổi giá trị làm ngăn việc truy cập registry nên bạn vẫn có thể truy cập vào đây để chỉnh sửa nó :
Bạn chọn Start -> Run... -> regedit -> Bạn tìm địa chỉ : HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon, với nhãn UserInit và chỉnh sửa lại với gia trị là : c:\windows\system32\userinit.exe
Cách 2:
http://dungnguyenle.googlepages.com/QuickRemove.zip
Tài nó về, bạn Browse đến file Secret.qrd lưu trong thư mục Sample
Chọn Remove là Okie

Nếu máy bạn báo thiếu thư viên thì tải tập tin sau về và giải nén :
http://dungnguyenle.googlepages.com/Control.zip

Sau đó bạn có thể xóa các tập tin virus trong hệ thống (Nếu muốn). Và phục hồi các thuộc tính khác của hệ thống bằng VNFix (Bạn có thể tìm trên VirusVN.com)
__________________
:D
Xem tiếp...

Phân tích virus SafeSys

Thứ Bảy, 18 tháng 4, 2009



Tên virus : SafeSys
Loại : autorun, lây file Mức độ : nguy hiểm, ai không có kinh nghiệm xin chớ vọc Khuyến cáo : khi sử dụng máy ảo để chạy thử virus phải tắt hết những đường share với máy thật -> ko khéo máy thật dính thì lại càng nguy ! Thông tin thêm : virus có khả năng qua mặt deepfreeze nhưng phải cần quyền admin, quyền limit thì virus này cũng chịu thua. Quá trình tấn công của virus : - Tạo ra file "Program Files\sNiu.dll". Sau đó dùng Rundll32 để kích hoạt file này với Entry Point là MyDllEntry. Mình cũng chưa rõ tác dụng của dll này để làm gì. - Tạo ra một driver với tên ngẫu nhiên và phần mở rộng là ".tmp", nằm trong thư mục "DOCUMENTS AND SETTINGS\\LOCAL SETTINGS\Temp". Driver này được đăng ký với tên là DogKiller. Đây là driver chủ chốt của virus. Virus sử dụng driver này để ghi file trực tiếp lên ổ cứng và qua mặt DeepFreeze. - Tạo ra một driver với tên ngẫu nhiên, phần mở rộng là ".fon" và copy vào thư mục "windows\Fonts". Driver này có mục đích hỗ trợ driver chính. - Từ mức driver, virus tạo file autorun.inf và copy chính nó vào các ổ đĩa. Sau đó nó copy thêm một bản nữa vào "Program Files\Common Files". Đây là file mà virus đăng ký chạy cùng win với khoá "HKLM\Software\Microsoft\Windows\CurrentVersion\Ru n" - Cũng từ driver, virus sửa lại nội dung của file "Windows\System\spoolsv.exe". Đây là dịch vụ quản lý share máy in của win. Khi đã kiểm soát được dịch vụ này, virus có thể lây lan rất nhanh qua mạng LAN, bởi vì đa số mạng LAN đều xài máy in share. Ngoài ra, virus còn lợi dụng spoolsv để gọi lại nó trong trường hợp bị kill. - Đăng ký một lô các khoá "Image Execution Options" để chặn các av nổi tiếng và các tool như IceSword, Autoruns, .... Quá trình kích hoạt virus : - Virus được kích hoạt qua 2 đường : khởi động file "SafeSys.exe" cùng với win và gọi bởi dịch vụ dỏm "spoolsv.exe". Tham số truyền vào khi virus khởi động cũng rất khả nghi ""c:\program files\common files\safesys.exe" -SSDT". Mình cũng chưa phân tích kỹ xem virus cần tham số này để làm gì. - Khi đã khởi động xong, virus sẽ gọi tiến trình "windows\system32\svchost.exe" của win và inject code vào tiến trình này. Tiến trình này giờ đã trở thành virus và nó sẽ gọi thêm một tiến trình giống như vậy để bảo vệ lẫn nhau. Khi xong việc, SafeSys sẽ tự kết thúc. Phần việc còn lại là của svchost. - Tiến trình svchost bị nhúng code sẽ thực hiện các công việc phá hoại và lây lan của virus. Ngoài ra nó còn liên tục kiểm tra ( khoảng sau 5 giây ) xem có tồn tại các tool như Icesword, autoruns,... hay ko, nếu có nó sẽ kill ngay. Mèo cũng chưa phân tích xem nó kill IS như thế nào. Mẩu virus do bạn cafe.kfc cung cấp. Bạn nào muốn thì cứ liên hệ bạn ấy. Mình xin nhắc lại : virus này rất nguy hiểm và dai dẳng ! Mỏi tay quá, khi nào rảnh mình sẽ viết tiếp về cách diệt. File đính kèm dưới đây là file spoolsv.exe bị virus chích. http://www.mediafire.com/?txdc0ggx3jc //----------------- Edit by FD: Đính chính chút: Đây không phải là virus lây file, mà là virus ghi đè file hệ thống.
Xem tiếp...

/
Blog Widget by LinkWithin