banner

[Rule] Rules  [Home] Main Forum  [Portal] Portal  
[Members] Member Listing  [Statistics] Statistics  [Search] Search  [Reading Room] Reading Room 
[Register] Register  
[Login] Loginhttp  | https  ]
 
Forum Index Thảo luận virus, trojan, spyware, worm... RUNAUT~1\autorun.pif, delphi  XML
  [Question]   Con Worm quái dị nhất mà em từng gặp! 24/06/2007 10:44:23 (+0700) | #31 | 66590
TQN
Elite Member

[Minus]    0    [Plus]
Joined: 29/06/2006 22:28:01
Messages: 888
Location: Biết làm chi ?
Offline
[Profile] [PM] [WWW] [Yahoo!]
Lại thêm 1 con code = Delphi nữa, quái thiệt. Tui virus writter có biết rằng code virus = Delphi là dể reverse và phân tích nhất.
File tieuluan.exe và bia tl.exe nhúng file .doc tương ứng và file kspoold.exe ở cuối file. Khi hai file này run, đầu tiên nó extract file kspoold.exe vào system32 dir, ShellExecuteA nó với thông số /INSTALL /SILENT. Sau đó nó extract file .doc tương ứng vào current dir rồi ShellExecuteA open file .doc đó.
kspoold.exe khi run sẽ đăng ký và run as một service với name là kspooldaemon, description là K Print Spooler. Service này recursive quét tất cả các drive, tìm các file với extension: .doc, .xls, .mdf, .ldf, .dbf, .bak để infect.
Hình như con này là của Parkistan hay Ấn độ, thấy mấy string này: UKURAN_EKSTRAKTOR, File yang tersimpan telah rusak, String terlalu panjang.
[Up] [Print Copy]
  [Question]   Re: Con Worm quái dị nhất mà em từng gặp! 24/06/2007 12:03:36 (+0700) | #32 | 66605
[Avatar]
Ghost Ship
Member

[Minus]    0    [Plus]
Joined: 21/03/2007 12:10:46
Messages: 467
Location: Đáy biển
Offline
[Profile] [PM]
He` he` có vẻ mình có duyên với cái món Delphi.

Bác ThangCuEm này, cái con llaclla bác soi nó đến đâu rồi smilie)
[Up] [Print Copy]
  [Question]   Con Worm quái dị nhất mà em từng gặp! 24/06/2007 12:15:58 (+0700) | #33 | 66609
TQN
Elite Member

[Minus]    0    [Plus]
Joined: 29/06/2006 22:28:01
Messages: 888
Location: Biết làm chi ?
Offline
[Profile] [PM] [WWW] [Yahoo!]
Gần xong rồi, con này nguy hiểm đấy.
2 file .doc bác cần thì pm cho tui, còn không thì tui delete.
[Up] [Print Copy]
  [Question]   Re: Con Worm quái dị nhất mà em từng gặp! 24/06/2007 12:20:30 (+0700) | #34 | 66612
[Avatar]
tmd
Member

[Minus]    0    [Plus]
Joined: 28/06/2006 03:39:48
Messages: 2951
Offline
[Profile] [PM]
Cứ theo hướng dẫn từ ban đầu của mod là xong cho tấc cả các loại file bị chuyển đổi. smilie). Nghe tên "quái dị" quá, hóa ra là "đơn giản" quá. Con nào bị phần mềm antivirus cập nhật, không có con nào là "quái dị".

3 giai đoạn của con... người, ban đầu dek biết gì thì phải thăm dò, sau đó biết rồi thì phải thân thiết, sau cùng khi quá thân thiết rồi thì phải tình thương mến thương. Nhưng mà không thương được thì ...
[Up] [Print Copy]
  [Question]   Re: Con Worm quái dị nhất mà em từng gặp! 24/06/2007 13:07:00 (+0700) | #35 | 66617
[Avatar]
Ghost Ship
Member

[Minus]    0    [Plus]
Joined: 21/03/2007 12:10:46
Messages: 467
Location: Đáy biển
Offline
[Profile] [PM]
2 file .doc bác cần thì pm cho tui, còn không thì tui delete.  


Cái con biến file .doc thành .exe này thì bác Hoàng nói cách chơi nó cho em từ mấy hôm trước cơ. Bác Hoàng noí FH có thể phục hồi được file doc mà kô cần phải kích hoạt cái file .exe kia nhưng ở máy em FH lại kô phục hồi được chỉ phát hiện ra thôi nên em post lại cái mẫu này để bác ấy ngâm cú tiếp. Bác cứ delete mấy cái đó đi em đã thực thi 2 cái đó để lấy lại 2 cái .doc rồi.

Gần xong rồi, con này nguy hiểm đấy.  


Bác cố gắng mổ nó nhanh nhanh giúp em, sống với nó lâu lại hỏng cả phần cứng thì chết em smilie)
[Up] [Print Copy]
  [Question]   Con Worm quái dị nhất mà em từng gặp! 24/06/2007 14:04:08 (+0700) | #36 | 66629
LeVuHoang
HVA Friend

Joined: 08/03/2003 16:54:07
Messages: 1155
Offline
[Profile] [PM]
ah, trong cái bản 5.2.9 hiện tại thì chưa có thể extract lại nội dung cũ.
Hoàng định vài hôm bữa sẽ ra bản 5.3.0 có thể restore lại file .doc và diệt con trojan RWX kia của bạn luôn.
Nhưng thôi, upload cho bạn 1 bản custom build để restore lại các file đây:
http://superupload.fire-lion.com/download.php?file=6a29f9799952559e0a27bd903fefb6b8

Còn 2 file .doc của bạn đã được restore, bạn có thể down tại đây:
http://superupload.fire-lion.com/download.php?file=84168dc1efb5d445ea3087b50f503370
[Up] [Print Copy]
  [Question]   Re: Con Worm quái dị nhất mà em từng gặp! 24/06/2007 15:08:43 (+0700) | #37 | 66632
[Avatar]
Ghost Ship
Member

[Minus]    0    [Plus]
Joined: 21/03/2007 12:10:46
Messages: 467
Location: Đáy biển
Offline
[Profile] [PM]
em chỉ có 2 cái file ấy làm mẫu thôi và em cũng restore chúng bằng cách kích hoạt 2 cái mẫu ấy từ mấy hôm trước rồi. Em chỉ gửi lại mẫu cho bác để bác fix cái FH thôi smilie)

Cái bản custom build này chạy ổn lắm bác Hoàng ạ smilie) restore mấy cái mẫu rất nuột smilie)
[Up] [Print Copy]
  [Question]   Con Worm quái dị nhất mà em từng gặp! 02/08/2007 15:32:01 (+0700) | #38 | 76081
[Avatar]
hachi8
Member

[Minus]    0    [Plus]
Joined: 12/07/2006 01:55:07
Messages: 10
Offline
[Profile] [PM]

LeVuHoang wrote:
chài, không đọc kỹ hướng dẫn sử dụng hả... hehehe... Thì trên bài post trước bạn bảo không biết dùng cách nào del cái folder "runauto.." mà không dùng tool nên chỉ cho cách đó đó smilie). Chứ Hoàng không nói dùng cách này cho cái llaclla.dll :-|.

Con này nguy hiểm, cách tạo thư mục của nó có thể bypass 1 số AV. BKAV cũng nằm trong đó đó. FastHelper fix lỗi này roài smilie.

Demo 2 cái screenshot:
1. [FireLion] FastHelper đã được fix để có thể quét cả folder "runauto.." quái quỷ smilie)



2. Kết quả quét của BKAV. Mặc dù trong folder "runauto.." có file autorun.pif nhưng vẫn báo có 0 file --> bị bypass không đọc được những file có trong folder này.

 

Bác Lê Hoàng xem lại hộ mình với.
Mình đã down bản FastHelper 5.3.5 mà vẫn ko diệt được con virus này.Có thư mục runauto.. mà nó bỏ qua.
Bác có quảng cáo sai ko đó.
Làm ơn giúp mình,mấy home nay điên vì con virus này quá
[Up] [Print Copy]
  [Question]   Con Worm quái dị nhất mà em từng gặp! 02/08/2007 17:17:43 (+0700) | #39 | 76085
LeVuHoang
HVA Friend

Joined: 08/03/2003 16:54:07
Messages: 1155
Offline
[Profile] [PM]
Chương trình có báo là phát hiện ra RWX.1/Trojan/Win32 không.
Nếu không thì có thể đây là một phiên bản mới của loại trojan này. Bạn có thể upload lên đây để Hoàng cập nhật vào CSDL.
Ngoài ra, bạn nên download lại chương trình setup và cài lại.

[Up] [Print Copy]
  [Question]   Re: Con Worm quái dị nhất mà em từng gặp! 02/08/2007 23:08:26 (+0700) | #40 | 76138
[Avatar]
hachi8
Member

[Minus]    0    [Plus]
Joined: 12/07/2006 01:55:07
Messages: 10
Offline
[Profile] [PM]
Máy chỗ làm mình bị nhiễm,máy nhà thì không.
Lây sang USB và mình mang nó về nhà.Máy nhà ko bị nhiễm vì ko kích hoạt.
Quét USB = AVG,BKAV và cả fast helpfast 5.3.5 vẫn ko đc.
Không thông báo gì hết trơn.

[Up] [Print Copy]
  [Question]   Re: Con Worm quái dị nhất mà em từng gặp! 02/08/2007 23:19:39 (+0700) | #41 | 76142
[Avatar]
Ghost Ship
Member

[Minus]    0    [Plus]
Joined: 21/03/2007 12:10:46
Messages: 467
Location: Đáy biển
Offline
[Profile] [PM]
@hachi8:để xóa cái file runauto.. trong USB bác thử dùng IceSword xem.

Tham khả link sau đây để biết các thông tin về nó để diệt bằng tay
http://64.233.179.104/translate_c?u=http%3A%2F%2Fhi.baidu.com%2Fmcoffice%2Fblog%2Fitem%2F7c97f0c4e6a98fa88326ac19.html&langpair=zh-CN%7Cen&hl=en&ie=UTF8

Còn nếu máy ở công ty nhiễm nhiều thì nên đợi bác Hoàng Update xong diệt cả đám luôn cho nhanh.
[Up] [Print Copy]
  [Question]   Con Worm quái dị nhất mà em từng gặp! 02/08/2007 23:22:35 (+0700) | #42 | 76143
[Avatar]
tmd
Member

[Minus]    0    [Plus]
Joined: 28/06/2006 03:39:48
Messages: 2951
Offline
[Profile] [PM]
Kiếm cái đĩa LHT tốt, phải khởi động được, chạy được, giải nén ngoài DOS được. Sau đó cắm sẳn cái uSB đó vào, khởi động bằng LHT. Chạy volkov commander lên. May mắn thì usb nó nhận được, copy cái thứ quỷ đó sang chổ khác. Sau đó gửi cho mod coi thử.
3 giai đoạn của con... người, ban đầu dek biết gì thì phải thăm dò, sau đó biết rồi thì phải thân thiết, sau cùng khi quá thân thiết rồi thì phải tình thương mến thương. Nhưng mà không thương được thì ...
[Up] [Print Copy]
  [Question]   Re: Con Worm quái dị nhất mà em từng gặp! 02/08/2007 23:26:25 (+0700) | #43 | 76145
[Avatar]
Ghost Ship
Member

[Minus]    0    [Plus]
Joined: 21/03/2007 12:10:46
Messages: 467
Location: Đáy biển
Offline
[Profile] [PM]
USB muốn nhận được ngoài DOS hình như phải rút dây ổ cứng ra.
[Up] [Print Copy]
  [Question]   Re: Con Worm quái dị nhất mà em từng gặp! 02/08/2007 23:49:50 (+0700) | #44 | 76150
[Avatar]
hachi8
Member

[Minus]    0    [Plus]
Joined: 12/07/2006 01:55:07
Messages: 10
Offline
[Profile] [PM]
Đây file autorun trong USB kèm folder runauto..:

[AutoRun]
open=RUNAUT~1\autorun.pif
shell\1=´ò¿ª(&O)
shell\1\Command=RUNAUT~1\autorun.pif
shell\2\=ä¯ÀÀ(&B)
shell\2\Command=RUNAUT~1\autorun.pif
shellexecute=RUNAUT~1\autorun.pif

Các bác xem xem
[Up] [Print Copy]
  [Question]   Re: Con Worm quái dị nhất mà em từng gặp! 03/08/2007 00:00:03 (+0700) | #45 | 76157
[Avatar]
hachi8
Member

[Minus]    0    [Plus]
Joined: 12/07/2006 01:55:07
Messages: 10
Offline
[Profile] [PM]

Ghost Ship wrote:
@hachi8:để xóa cái file runauto.. trong USB bác thử dùng IceSword xem.

Tham khả link sau đây để biết các thông tin về nó để diệt bằng tay
http://64.233.179.104/translate_c?u=http%3A%2F%2Fhi.baidu.com%2Fmcoffice%2Fblog%2Fitem%2F7c97f0c4e6a98fa88326ac19.html&langpair=zh-CN%7Cen&hl=en&ie=UTF8

Còn nếu máy ở công ty nhiễm nhiều thì nên đợi bác Hoàng Update xong diệt cả đám luôn cho nhanh. 

Tối qua đã download IceSword nhưng về chạy báo lỗi,bác nào có links xịn cho xin cái.
http://64.233.179.104/translate_c?u=http%3A%2F%2Fhi.baidu.com%2Fmcoffice%2Fblog%2Fitem%2F7c97f0c4e6a98fa88326ac19.html&langpair=zh-CN%7Cen&hl=en&ie=UTF8 Links này hỏng ko vô đc.
[Up] [Print Copy]
  [Question]   Re: Con Worm quái dị nhất mà em từng gặp! 03/08/2007 00:54:38 (+0700) | #46 | 76176
[Avatar]
Ghost Ship
Member

[Minus]    0    [Plus]
Joined: 21/03/2007 12:10:46
Messages: 467
Location: Đáy biển
Offline
[Profile] [PM]
Đây là nội dung chính của cái link tui vừa đưa (hay đúng hơn là của bác Hoàng đưa ở đầu trang 2) toàn chữ tàu nên lỗi font nhưng vẫn đọc đựoc cái cần đọc.
今天接到了一个病毒 样本Backdoor.RWX.2005.hy 测试了一下 发现他是个比较怪异的病毒
下面我们就来看看他如何怪异
病毒主要特征:
1.结束一些杀毒软件和安全工具进程
2.IFEO映像劫持 cmd regedit msconfig等文件
3.通过硬盘双击启动(怪就怪在这点,而且作者很聪明)
病毒分析:

File: dllhost.exe
Size: 762368 bytes
File Version: 3.0.2.3
MD5: 1D8B98F417340D9B399A5F9F9944B2E3
SHA1: 19E4F629D735AC04504510B3A2D6124E654BF883
CRC32: 0ACAB18C
运行后

生成如下文件
C:\WINDOWS\dllhost.exe
C:\WINDOWS\setuprs1.PIF

创建服务COMSystemApp
服务相关键值

HKLM\SYSTEM\ControlSet001\Services\COMSystemApp\Security\Security: 01 00 14 80 90 00 00 00 9C 00 00

00 14 00 00 00 30 00 00 00 02 00 1C 00 01 00 00 00 02 80 14 00 FF 01 0F 00 01 01 00 00 00 00 00 01 00

00 00 00 02 00 60 00 04 00 00 00 00 00 14 00 FD 01 02 00 01 01 00 00 00 00 00 05 12 00 00 00 00 00 18

00 FF 01 0F 00 01 02 00 00 00 00 00 05 20 00 00 00 20 02 00 00 00 00 14 00 8D 01 02 00 01 01 00 00 00

00 00 05 0B 00 00 00 00 00 18 00 FD 01 02 00 01 02 00 00 00 00 00 05 20 00 00 00 23 02 00 00 01 01 00

00 00 00 00 05 12 00 00 00 01 01 00 00 00 00 00 05 12 00 00 00
HKLM\SYSTEM\ControlSet001\Services\COMSystemApp\Type: 0x00000110
HKLM\SYSTEM\ControlSet001\Services\COMSystemApp\Start: 0x00000002
HKLM\SYSTEM\ControlSet001\Services\COMSystemApp\ErrorControl: 0x00000000
HKLM\SYSTEM\ControlSet001\Services\COMSystemApp\ImagePath: "C:\WINDOWS\dllhost.exe -netsvcs"
HKLM\SYSTEM\ControlSet001\Services\COMSystemApp\DisplayName: "COM+ System Applications"
HKLM\SYSTEM\ControlSet001\Services\COMSystemApp\ObjectName: "LocalSystem"
HKLM\SYSTEM\ControlSet001\Services\COMSystemApp\Description: "管理基于组件对象模型 (COM+) 的组件的配

置和跟踪。如果停止该服务,则大多数基于 COM+ 的组件将不能正常工作。如果禁用该服务,则任何明确依赖它的

服务都将无法启动"
HKLM\SYSTEM\ControlSet001\Services\COMSystemApp\FailureActions: 00 00 00 00 00 00 00 00 00 00 00 00

03 00 00 00 53 00 65 00 01 00 00 00 00 00 00 00 01 00 00 00 00 00 00 00 01 00 00 00 00 00 00 00

结束以下进程
autoruns
autoruns.exe
procexp.exe
WoptiProcess.exe
KavPFW.EXE
KPFW32.EXE
RfwMain.EXE
RRfwMain.EXE
PFW.exe
ewido.exe
SysSafe.exe
FireWall.exe
kpf4gui.exe
McAfeeFire.exe
FireTray.exe
jpf.exe
ssgui.exe
outpost.exe
360tray.exe
FYFireWall.exe
runiep.exe
Ras.exe
cpf.exe
KAVPF.exe
kav.exe
avp.exe
avpcc.exe
mmc.exe
KBVXP.kxp
KvMonXP.kxp
KVCenter.kxp
TrojDie.kxp

监控如下窗口 如果发现他们则将其关闭

天网防火墙个人版
Tapplication
天网防火墙企业版
噬菌体
TfLockDownMain
ZoneAlarm
ZAFrameWnd
ZoneAlarm Pro

IFEO映像劫持cmd.exe msconfig.exe regedit.exe regedt32.exe 到C:\WINDOWS\setuprs1.PIF

连接218.16.138.64:83

下面就是比较“聪明”比较怪异的地方了

在第一次运行样本的同时 在每个分区根目录下面 生成autorun.inf.tmp的文件 和一个歧义文件名runauto..\的文

件夹
这个文件夹是通过歧义文件名创立的 所以通过一般手段是删不掉的
这个文件夹有什么用呢?

而且奇怪的是 怎么生成的是autorun.inf.tmp呢 这样怎么达到双击启动病毒的目的呢
别急 病毒创建了这么一个注册表键值
注册表群组: System Critical
对象:
注册表键: HKLM\SYSTEM\CurrentControlSet\Control\Session Manager
注册表值: PendingFileRenameOperations
新的值:
类型: REG_MULTI_SZ
值:
\??\C:\autorun.inf.tmp
\??\C:\autorun.inf
也就是说你重启以后 会自动 把autorun.inf.tmp重命名为autorun.inf

再看那个autorun.inf的内容吧
[AutoRun]
open=RUNAUT~1\autorun.pif
shell\1=打开(&O)
shell\1\Command=RUNAUT~1\autorun.pif
shell\2\=浏览(&B)
shell\2\Command=RUNAUT~1\autorun.pif
shellexecute=RUNAUT~1\autorun.pif

这回明白了吧 那个runauto..\的文件夹中 有一个autorun.pif的文件
双击启动的就是他
autorun.pif当然就是 病毒文件咯
原来runauto..\是为了保护 病毒文件的 这回杀毒软件也没辙了吧。。
而且为隐人耳目 这个东西使得右键菜单中的出现了两个打开 和一个浏览
点击 第一个打开 和浏览 都会激活病毒(见图)

而且那几个被映像劫持的文件 也很隐人耳目
当我们在 运行中输入 cmd回车的时候
首先会劫持到C:\WINDOWS\setuprs1.PIF 运行之 然后 由C:\WINDOWS\setuprs1.PIF马上复制一个cmd.exe出来并把

他重命名为 cmd.exe.exe 最后启动他
如果我们打开的是注册表 那么同样打开的也是 regedit.exe.exe而之中一切发生的变化我们会浑然不知
说说解决办法吧
还是安全模式吧
打开sreng (还好 还可以用)

“启动项目”-“服务”-“Win32服务应用程序”中点“隐藏经认证的微软项目”,
选中以下项目,点“删除服务”,再点“设置”,在弹出的框中点“否”:

[COM+ System Applications / COMSystemApp][Running/Auto Start]
<C:\WINDOWS\dllhost.exe -netsvcs><>


双击我的电脑,工具,文件夹选项,查看,单击选取"显示隐藏文件或文件夹" 并清除"隐藏受保护的操作系统文件

(推荐)"前面的钩。在提示确定更改时,单击“是” 然后确定

右键 点击 最下面的 “打开” 打开C盘
删除C:\WINDOWS\dllhost.exe
C:\WINDOWS\setuprs1.PIF


利用autoruns.exe 恢复被映像劫持的文件(autoruns也要重命名,否则可能会被结束)

接下来 我们来对付那个歧义文件名的文件夹

开始 运行 输入cmd(此时 已经恢复了IFEO,所以可以用了)
依次输入 rd /s c:\runauto..\
rd /s d:\runauto..\
del C:\autorun.inf
del d:\autorun.inf 


Bác hãy tới công ty của bác vào máy đang bị nhiễm copy cái file sau C:\WINDOWS\dllhost.exe ra USB rồi up lên mạng cho bác Hoàng nghiên cú update cho FH rồi bác down FH về diẹt là nhanh nhất.

Còn IceSword thì bác gõ vào Google ra cả đống link, kô đựoc cái này thì dùng cái khác. Kô thì cho em nick yahoo em send luôn cho.
[Up] [Print Copy]
  [Question]   Con Worm quái dị nhất mà em từng gặp! 03/08/2007 03:36:40 (+0700) | #47 | 76226
LeVuHoang
HVA Friend

Joined: 08/03/2003 16:54:07
Messages: 1155
Offline
[Profile] [PM]
uh, bạn thử copy file dllhost.exe hoặc setuprs1.pif ra rồi send lên đây cho Hoàng xem ?
Download IceSword ở đây:
http://mail.ustc.edu.cn/~jfpan/download/IceSword122en.zip
[Up] [Print Copy]
  [Question]   Re: Con Worm quái dị nhất mà em từng gặp! 03/08/2007 04:45:28 (+0700) | #48 | 76243
[Avatar]
hachi8
Member

[Minus]    0    [Plus]
Joined: 12/07/2006 01:55:07
Messages: 10
Offline
[Profile] [PM]
Đây là links file autorun http://www.zshare.net/download/2950718ea55a7f/.
Còn file dllhost vừa cho sang máy này đã bị Chương trình Virus ăn mất.
Mấy file mà các bác nói bị nhiễm virus đều diệt được = AVG.
Duy chỉ có thư muc runauto.. là pó tay.
Ổ nào cũng thấy mà ko làm gì đc.
Bác nào chỉ mình cách nhanh gọn nhất diệt hết các thư mục này.
[Up] [Print Copy]
  [Question]   Con Worm quái dị nhất mà em từng gặp! 03/08/2007 04:51:44 (+0700) | #49 | 76246
LeVuHoang
HVA Friend

Joined: 08/03/2003 16:54:07
Messages: 1155
Offline
[Profile] [PM]
Bạn thử đổi tên file dllhost.exe thành dllhost.ex_ hoặc nén lại là được
[Up] [Print Copy]
  [Question]   Re: Con Worm quái dị nhất mà em từng gặp! 03/08/2007 05:15:47 (+0700) | #50 | 76254
[Avatar]
hachi8
Member

[Minus]    0    [Plus]
Joined: 12/07/2006 01:55:07
Messages: 10
Offline
[Profile] [PM]
Đây links file dllhost.ex_ http://www.zshare.net/download/2951116bb44440/
[Up] [Print Copy]
  [Question]   Con Worm quái dị nhất mà em từng gặp! 03/08/2007 06:08:41 (+0700) | #51 | 76273
LeVuHoang
HVA Friend

Joined: 08/03/2003 16:54:07
Messages: 1155
Offline
[Profile] [PM]
Hoàng đã cập nhật con này rồi đó, bạn thử nhấn vào "Kiểm tra phiên bản mới" để cập nhật dữ liệu rồi quét lại xem. Trong trường hợp không quét được thư mục "autorun..", bạn phải download bản cài đặt mới từ website về. Hoàng đặt tên con này là RWX.2/Trojan/Win32

[Up] [Print Copy]
  [Question]   Re: Con Worm quái dị nhất mà em từng gặp! 03/08/2007 09:48:59 (+0700) | #52 | 76333
[Avatar]
hachi8
Member

[Minus]    0    [Plus]
Joined: 12/07/2006 01:55:07
Messages: 10
Offline
[Profile] [PM]
Vấn đề đây. smilie-)) Mình đã cài đi cài lại Fasthelper,đều thấy có lỗi sau.
Sau khi khởi động lại xuất hiện rất nhiều lỗi RUNTIME ERROR,Application Error smilie .....Máy treo không chạy đc cái gì hết trơn media nhấn ko chạy,task manager ko chạy,explorer ko chạy.........
Máy mình cài Zone Alarm từ trc.Khi khởi động máy thì Zone sẽ hỏi cho chạy fast helper ko,chỉ khi mình đồng ý thì nó mới bị treo máy ko chạy đc cái gì-Cứ như thể Fasthelper đã ngăn ko cho cái file EXE nào chạy hết trơn ý? :?smilie
Gỡ bỏ fast helper thấy bình thường.
Loại trừ khả năng lỗi win và dính virus đi khẳng định luôn(máy công ty bị chứ máy mình ko-win chạy đang rất ổn định). smilie
Không biết fast helper có xung đột với Zone alarm hay AVG ko.
Đồng chí Hoàng xem xem
[Up] [Print Copy]
  [Question]   Re: Con Worm quái dị nhất mà em từng gặp! 03/08/2007 09:55:44 (+0700) | #53 | 76336
[Avatar]
hachi8
Member

[Minus]    0    [Plus]
Joined: 12/07/2006 01:55:07
Messages: 10
Offline
[Profile] [PM]
Vấn đề nữa đây,đã down lại bản fasthelper mới nhất 5.3.5.... smilie
và vẫn ko thấy con virus nào trong thư mục runauto.. cả Chỉ quét thấy con virus mẫu mang từ công ty về....con này chương trình nào cũng diệt đc hết trơn(AVG,McAfee,Bitdef.......)
Làm sao để quét đc thư muc RUNAUTO.. đây bac Hoàng..
:?smilie

[Up] [Print Copy]
  [Question]   Con Worm quái dị nhất mà em từng gặp! 03/08/2007 10:30:03 (+0700) | #54 | 76344
LeVuHoang
HVA Friend

Joined: 08/03/2003 16:54:07
Messages: 1155
Offline
[Profile] [PM]

Không biết fast helper có xung đột với Zone alarm hay AVG ko.
 

ZoneAlarm thì Hoàng chưa thử nhưng Hoàng đang xài AVG, vẫn tốt.

và vẫn ko thấy con virus nào trong thư mục runauto.. cả Chỉ quét thấy con virus mẫu mang từ công ty về....con này chương trình nào cũng diệt đc hết trơn(AVG,McAfee,Bitdef.......)
 

vậy có thể là thư mục "runauto.." đó đã sạch rồi chăng (các chương trình diệt virus khác đã diệt nhưng không xoá luôn folder "runauto.." ? Thông thường thì bạn cứ quét hết cả ổ đĩa thì bao gồm "runauto.." trong đó. Trong trường hợp của bạn là ổ I.

Giờ, bạn thử làm các bước sau:
1. Vào cửa sổ command-prompt
2. Từ cửa sổ command-prompt, gõ "I:" rồi Enter (không gõ 2 dấu ngoặc kép)
3. Bạn sẽ thấy kế bên thư mục "runauto..." có một tên có dấu "~". Trong hình là "RUNAUT~1"
4. Bạn xoá thư mục này bằng lệnh sau "rd /s runaut~1"


[Up] [Print Copy]
  [Question]   Re: Con Worm quái dị nhất mà em từng gặp! 03/08/2007 10:57:47 (+0700) | #55 | 76357
[Avatar]
hachi8
Member

[Minus]    0    [Plus]
Joined: 12/07/2006 01:55:07
Messages: 10
Offline
[Profile] [PM]
Thanks Hoàng,nhưng làm thế này lâu quá.
ổ nào cũng làm thế thì bất tiện quá.
Hy vong sẽ sớm có phần mềm diệt
[Up] [Print Copy]
  [Question]   Con Worm quái dị nhất mà em từng gặp! 03/08/2007 11:18:20 (+0700) | #56 | 76363
LeVuHoang
HVA Friend

Joined: 08/03/2003 16:54:07
Messages: 1155
Offline
[Profile] [PM]
Vô ích thôi bạn à, vì bản chất là thư mục "runauto..." đã bị AVG diệt (folder rỗng), nếu nó chưa bị AVG diệt, FastHelper có thể remove luôn thư mục đó tự động luôn.
[Up] [Print Copy]
  [Question]   Re: Con Worm quái dị nhất mà em từng gặp! 03/08/2007 14:22:45 (+0700) | #57 | 76406
LeVuHoang
HVA Friend

Joined: 08/03/2003 16:54:07
Messages: 1155
Offline
[Profile] [PM]

hachi8 wrote:
Vấn đề đây. smilie-)) Mình đã cài đi cài lại Fasthelper,đều thấy có lỗi sau.
Sau khi khởi động lại xuất hiện rất nhiều lỗi RUNTIME ERROR,Application Error smilie .....Máy treo không chạy đc cái gì hết trơn media nhấn ko chạy,task manager ko chạy,explorer ko chạy.........
Máy mình cài Zone Alarm từ trc.Khi khởi động máy thì Zone sẽ hỏi cho chạy fast helper ko,chỉ khi mình đồng ý thì nó mới bị treo máy ko chạy đc cái gì-Cứ như thể Fasthelper đã ngăn ko cho cái file EXE nào chạy hết trơn ý? :?smilie
Gỡ bỏ fast helper thấy bình thường.
Loại trừ khả năng lỗi win và dính virus đi khẳng định luôn(máy công ty bị chứ máy mình ko-win chạy đang rất ổn định). smilie
Không biết fast helper có xung đột với Zone alarm hay AVG ko.
Đồng chí Hoàng xem xem 

Hoàng vừa test với ZoneAlarm, không có vấn đề gì ?

[Up] [Print Copy]
  [Question]   Re: Con Worm quái dị nhất mà em từng gặp! 03/08/2007 21:59:39 (+0700) | #58 | 76442
[Avatar]
hachi8
Member

[Minus]    0    [Plus]
Joined: 12/07/2006 01:55:07
Messages: 10
Offline
[Profile] [PM]
Mình đã cài lại fasthelper lần nữa lại thấy ko sao smilie)
chắc nó chỉ RUNTIME ERROR.
Thanks Đ/C Hoàng
[Up] [Print Copy]
  [Question]   Re: Con Worm quái dị nhất mà em từng gặp! 03/08/2007 23:15:50 (+0700) | #59 | 76463
NMH1505
Member

[Minus]    0    [Plus]
Joined: 03/08/2007 11:56:56
Messages: 6
Offline
[Profile] [PM] [Yahoo!]
Tui cũngbị 1 con ! hic hic smilie nó lam tui điên . Quét bằng thằng symantec nó chỉ quarantied và Xofspy nhựng không xóa được , hiện tượng như sau .
1. Nhiễm vào file svchost.exe , tự động disable Task manager , regedit .... quét bằng Xofspy thì mở đươc nhưng sau khi reboot thì lại bị disable .
2. Khi tui vào windows/system32 xóa luôn file svchost.exe đi nhưng khi boot lại nó lại tự sinh file đó ra .

[Up] [Print Copy]
  [Question]   Con Worm quái dị nhất mà em từng gặp! 03/08/2007 23:22:13 (+0700) | #60 | 76466
LeVuHoang
HVA Friend

Joined: 08/03/2003 16:54:07
Messages: 1155
Offline
[Profile] [PM]
File svchost.exe là file hệ thống của Windows mà bạn smilie
Bạn thử download HijackThis về rồi post log lên đây xem ?
[Up] [Print Copy]
[digg] [delicious] [google] [yahoo] [technorati] [reddit] [stumbleupon]
Go to: 
 Users currently in here 
1 Anonymous

Powered by JForum - Extended by HVAOnline
 hvaonline.net  |  hvaforum.net  |  hvazone.net  |  hvanews.net  |  vnhacker.org
1999 - 2013 © v2012|0504|218|