banner

[Rule] Rules  [Home] Main Forum  [Portal] Portal  
[Members] Member Listing  [Statistics] Statistics  [Search] Search  [Reading Room] Reading Room 
[Register] Register  
[Login] Loginhttp  | https  ]
 
Forum Index Thảo luận virus, trojan, spyware, worm... BKAV sửa chữa một file bị nhiễm Virus PE Polip thế nào?  XML
  [Question]   BKAV sửa chữa một file bị nhiễm Virus PE Polip thế nào? 23/02/2009 13:35:54 (+0700) | #1 | 170575
[Avatar]
kamikazeq
Member

[Minus]    0    [Plus]
Joined: 04/07/2006 03:20:53
Messages: 837
Location: Panic Malware Planet
Offline
[Profile] [PM] [Yahoo!]
http://www.mediafire.com/?ju9dyihcdgy file đang bị nhiễm POLIP | http://www.mediafire.com/?x1km3myg2kn file sau khi BKAV chữa lành.
[COLOR="Red"]
[SIZE="3"]Quét Online file đang nhiễm Polip[/SIZE][/COLOR]


[COLOR="Lime"][SIZE="3"]Quét Online file sau khi BKAV chữa[/SIZE][/COLOR]


-----
Đây là hình ảnh so sánh dưới dạng Byte








Tổng cộng BKAV sửa 13 Bytes.

Sau khi BKAV chữa thì file đó Run lại được ngon lành và không bị lây nhiễm từ file đó.
IDM 5.18 http://tinyurl.com/pl2ejj | Quick Remove Malware http://tinyurl.com/lbbm9x - http://tinyurl.com/arna6g
[Up] [Print Copy]
  [Question]   Re: BKAV sửa chữa một file bị nhiễm Virus PE Polip thế nào? 23/02/2009 23:22:31 (+0700) | #2 | 170600
[Avatar]
maithangbs
Elite Member

[Minus]    0    [Plus]
Joined: 28/11/2007 21:39:53
Messages: 567
Location: Д.и.Р
Offline
[Profile] [PM] [Email] [Yahoo!]
Nhận xét chủ quan: Mấy ông nội này hình như không thèm clear đoạn code của virus, chỉ xóa đoạn mã gọi để jump đến đoạn code virus thì phải.
[Up] [Print Copy]
  [Question]   Re: BKAV sửa chữa một file bị nhiễm Virus PE Polip thế nào? 25/02/2009 00:16:18 (+0700) | #3 | 170753
unigala
Member

[Minus]    0    [Plus]
Joined: 22/02/2009 11:14:10
Messages: 1
Offline
[Profile] [PM]
Hừm hình như đúng là như vậy. Nhưng mà theo mình biết thì dòng virus này là dòng lây file đa hình cực kỳ phức tạp và nguy hiểm. Có lẽ việc clear code virus không đơn giản!
[Up] [Print Copy]
  [Question]   Re: BKAV sửa chữa một file bị nhiễm Virus PE Polip thế nào? 25/02/2009 00:25:08 (+0700) | #4 | 170759
tulu
Member

[Minus]    0    [Plus]
Joined: 23/02/2009 00:46:02
Messages: 21
Offline
[Profile] [PM]
Đây là dòng lây file, đa hình! Thực sự cách làm trên là cách khôn ngoan! Em nghĩ tuy không khôi phục được hoàn toàn file cũ nhưng như vậy cũng là chống lây lan rồi! Thực sự mình nghĩ đó cũng coi như là diệt thành công! smilie
[Up] [Print Copy]
  [Question]   Re: BKAV sửa chữa một file bị nhiễm Virus PE Polip thế nào? 25/02/2009 00:31:06 (+0700) | #5 | 170763
[Avatar]
bolzano_1989
Journalist

[Minus]    0    [Plus]
Joined: 30/01/2007 12:49:15
Messages: 1406
Offline
[Profile] [PM]

maithangbs wrote:
Nhận xét chủ quan: Mấy ông nội này hình như không thèm clear đoạn code của virus, chỉ xóa đoạn mã gọi để jump đến đoạn code virus thì phải. 

Thường thì kích cỡ đoạn code virus khoảng bao nhiêu vậy bạn , sao bạn đoán được là họ không clear đoạn code của virus hay vậy ?
Kiểm tra các file bạn nghi ngờ có virus:
http://goo.gl/m3Fb6C
http://goo.gl/EqaZt
http://goo.gl/gEF8e
Nhận mẫu virus qua FB: http://goo.gl/70Xo23
HVA Malware Response Team: kiemtravirus@gmail.com
Trợ giúp diệt virus: http://goo.gl/2bqxY
[Up] [Print Copy]
  [Question]   Re: BKAV sửa chữa một file bị nhiễm Virus PE Polip thế nào? 25/02/2009 06:43:21 (+0700) | #6 | 170806
[Avatar]
maithangbs
Elite Member

[Minus]    0    [Plus]
Joined: 28/11/2007 21:39:53
Messages: 567
Location: Д.и.Р
Offline
[Profile] [PM] [Email] [Yahoo!]

bolzano_1989 wrote:

maithangbs wrote:
Nhận xét chủ quan: Mấy ông nội này hình như không thèm clear đoạn code của virus, chỉ xóa đoạn mã gọi để jump đến đoạn code virus thì phải. 

Thường thì kích cỡ đoạn code virus khoảng bao nhiêu vậy bạn , sao bạn đoán được là họ không clear đoạn code của virus hay vậy ? 

Virus là phần mềm, đã là phần mềm thì dài hay ngắn là tùy ý người viết?
Nguyên tắc của virus lây file là khi file được gọi để chạy, đoạn code đầu sẽ gọi để jump đến đoạn code virus, để "con" virus chạy trước đã, sau đó mới trả quyền điều khiển về cho chương trình chính.
BKAV clear ngay cái đoạn code để jump đến đoạn mã virus rồi thì làm sao mà "con" virus đó thực thi được (mặc dù vẫn còn đoạn mã virus đó trong file). Thế nên khi BKAV clear virus rồi mà vẫn còn antivirus phát hiện ra mẫu virus trong file (của bạn kamikazeq).
[Up] [Print Copy]
  [Question]   Re: BKAV sửa chữa một file bị nhiễm Virus PE Polip thế nào? 25/02/2009 07:07:22 (+0700) | #7 | 170811
[Avatar]
louisnguyen27
Member

[Minus]    0    [Plus]
Joined: 12/08/2008 18:04:41
Messages: 321
Offline
[Profile] [PM]

tulu wrote:
Đây là dòng lây file, đa hình! Thực sự cách làm trên là cách khôn ngoan! Em nghĩ tuy không khôi phục được hoàn toàn file cũ nhưng như vậy cũng là chống lây lan rồi! Thực sự mình nghĩ đó cũng coi như là diệt thành công! smilie  

Đó cũng là lý do mà BKAV "diệt" luôn một số phần mềm. Xem thêm bài viết của maithangbs ở trên.
Q+SBtZW1iZXIgb2YgSFZ+B
Back to Linux soon!!!
[Up] [Print Copy]
  [Question]   Re: BKAV sửa chữa một file bị nhiễm Virus PE Polip thế nào? 25/02/2009 07:43:02 (+0700) | #8 | 170822
[Avatar]
kamikazeq
Member

[Minus]    0    [Plus]
Joined: 04/07/2006 03:20:53
Messages: 837
Location: Panic Malware Planet
Offline
[Profile] [PM] [Yahoo!]
@bolzano_1989:
Một ví dụ là: có 1 File sạch hoàn toàn nặng 80 KB, dính vào nặng khoảng 130-150 KB. Sau khi sửa xong thì nó cũng còn nặng ì 130-150 KB vì chỉ là sửa thôi chứ đâu có clear smilie. Nếu đủ trình thì clear đẹp hơn.

---
Mình vẫn thường nghe một số lượng đông đảo người dùng chê BKAV dở này nọ (ừ thì nó cũng dở thiệt ở nhiều khía cạnh nào đó). Thế nhưng ở điểm trong topic này, bác nào có thể phân tích "sự tình" ra sao không? Phải chăng ít ra thì BKAV cũng "pro" được một ít đấy chứ không hẳn là "cùi" toàn phần smilie !?

Một người ở VVN wrote:
Con Polip này sử dụng kỹ thuật Entry-Point Obscuring tức là sẽ patch vào một lời gọi API để chuyển đến thực thi mã virus. Như bạn thấy ở trên thì ban đầu file bị nhiễm là một lệnh gọi đến code virus (E8 18 09 02 00) sau khi quét xong thì BKAV khôi phục lại lện gọi dến API ban đầu (FF 15 cc 22 41 00). Còn đoạn trên thì là sửa lại tên của section chứa virus thôi. Điều khó là làm sao BKAV phát hiện và biết Polip sửa lệnh call đến API nào để khôi phục lại cơ
IDM 5.18 http://tinyurl.com/pl2ejj | Quick Remove Malware http://tinyurl.com/lbbm9x - http://tinyurl.com/arna6g
[Up] [Print Copy]
  [Question]   Re: BKAV sửa chữa một file bị nhiễm Virus PE Polip thế nào? 25/02/2009 08:06:21 (+0700) | #9 | 170824
[Avatar]
kamikazeq
Member

[Minus]    0    [Plus]
Joined: 04/07/2006 03:20:53
Messages: 837
Location: Panic Malware Planet
Offline
[Profile] [PM] [Yahoo!]

maithangbs wrote:
BKAV clear ngay cái đoạn code để jump đến đoạn mã virus rồi thì làm sao mà "con" virus đó thực thi được (mặc dù vẫn còn đoạn mã virus đó trong file). Thế nên khi BKAV clear virus rồi mà vẫn còn antivirus phát hiện ra mẫu virus trong file (của bạn kamikazeq)

Đúng là còn sót lại lè tè vài anh Anti phát hiện.
Vậy một vài Anti đó quá cẩn thận hay tại cái đám Anti nổi tiếng kia không thèm ngó ngàng (khi mã Virus không được gọi tới trong cấu trúc file exe đó) !?
IDM 5.18 http://tinyurl.com/pl2ejj | Quick Remove Malware http://tinyurl.com/lbbm9x - http://tinyurl.com/arna6g
[Up] [Print Copy]
  [Question]   Re: BKAV sửa chữa một file bị nhiễm Virus PE Polip thế nào? 25/02/2009 08:53:14 (+0700) | #10 | 170829
[Avatar]
gsmth
Elite Member

[Minus]    0    [Plus]
Joined: 15/02/2007 13:25:36
Messages: 749
Offline
[Profile] [PM] [WWW] [Yahoo!]

kamikazeq wrote:

maithangbs wrote:
BKAV clear ngay cái đoạn code để jump đến đoạn mã virus rồi thì làm sao mà "con" virus đó thực thi được (mặc dù vẫn còn đoạn mã virus đó trong file). Thế nên khi BKAV clear virus rồi mà vẫn còn antivirus phát hiện ra mẫu virus trong file (của bạn kamikazeq)

Đúng là còn sót lại lè tè vài anh Anti phát hiện.
Vậy một vài Anti đó quá cẩn thận hay tại cái đám Anti nổi tiếng kia không thèm ngó ngàng (khi mã Virus không được gọi tới trong cấu trúc file exe đó) !? 


Kam lấy mấy cái ctr nó phát hiện lẻ tẻ đó quét, xem nó chữa file đó thế nào?
smilie
[Up] [Print Copy]
[digg] [delicious] [google] [yahoo] [technorati] [reddit] [stumbleupon]
Go to: 
 Users currently in here 
1 Anonymous

Powered by JForum - Extended by HVAOnline
 hvaonline.net  |  hvaforum.net  |  hvazone.net  |  hvanews.net  |  vnhacker.org
1999 - 2013 © v2012|0504|218|