banner

[Rule] Rules  [Home] Main Forum  [Portal] Portal  
[Members] Member Listing  [Statistics] Statistics  [Search] Search  [Reading Room] Reading Room 
[Register] Register  
[Login] Loginhttp  | https  ]
 
Forum Index Thảo luận virus, trojan, spyware, worm... Cho em hỏi về hiện tượng này (nghi ngờ là virus).  XML
  [Question]   Cho em hỏi về hiện tượng này (nghi ngờ là virus). 12/12/2006 22:30:07 (+0700) | #1 | 30057
FaL
Moderator

Joined: 14/04/2006 09:31:18
Messages: 1232
Offline
[Profile] [PM]
Hiện tượng:
Máy của một người bạn em hầu như bị khóa tất cả mọi ứng dụng. Khi kick vào một file bất kỳ đều hiện lên thông báo: Select program to open this file... Và danh sách lựa chọn hiện lên cũng là một danh sách trống. Em thử trỏ đến file chương trình chạy thử thì vẫn mở được. Nhưng lập lại với file đó thì lại xuất hiện: Select pro... với 1 danh sách trống.
Mở bất kỳ 1 file nào lên cũng bị như vậy. Em đã thử mở 1 vài console như MMC, Comp Management mà ko được. Vào Safe mode cũng không khá khẩm hơn.

(em giải thích tí cho rõ ràng: ví dụ mở file 1.txt ---> xuất hiện bảng lựa chọn chương trình mở trống rỗng. ---> Browser tới Notepad.exe ---> OK mở được. lại thử lại bằng cách mở 1.txt ---> lại xuất hiện bảng lựa chọn ch.trình mở trống)

Ai biết nguyên nhân của hiện tượng này và cách khắc phục cho em biết với ạ! Xin cám ơn trước.
Hãy giữ một trái tim nóng và một cái đầu lạnh
[Up] [Print Copy]
  [Question]   Cho em hỏi về hiện tượng này (nghi ngờ là virus). 17/12/2006 11:23:02 (+0700) | #2 | 30934
mulpu
Member

[Minus]    0    [Plus]
Joined: 18/08/2006 03:00:22
Messages: 53
Offline
[Profile] [PM]
thực ra mình chưa bị hiện tượng này bao giờ ,bạn hãy thử quét virus xem. Nếu không thấy virus thì có thể regedit đã bị ai đó nghịch .Bạn hãy dùng chương trình HijackThis để scan và fix lỗi .
Dưới đây là 1 bài viết mình sưu tầm hy vọng sẽ giúp được cho bạn Hướng dẫn sử dụng Hijackthis


--------------------------------------------------------------------------------


Sử dụng Hijackthis

Việc sử dụng hijackthis cũng không quá khó cũng ko dễ, điều quan trọng là bạn phải nhìn nhận chính xác tập tin và đôi khi vẫn phải… ăn ốc nói mò.
Trình Hijackthis nhỏ gọn(213Kb) do 1 sinh viên người Mỹ viết, thoạt đầu anh coi đó là “đọan nháp”, viết cho … vui. Về sau này sau khi trình Hijackthis được “xuất xưởng” đã được rất nhiều chuyên gia đánh giá cao. Cho đến nay Hijackthis có thể là trình duy nhất có thể liệt kê chính xác thành phần tác động trực tiếp đến Windows. Các bạn chú ý là tác động trực tiếp nhé. Chỉ vài dòng nữa thôi mình sẽ nói rõ hơn về điều này



Thông thường khi máy bị nhiễm spyware, malware… các bạn sẽ sử dụng đến các trình quét chuyên dụng như: Ad-Aware, Spybot search&destroy, couterspy hay Antispyware của Microsoft… Các trình trên cũng khá nổi đình nổi đám, nếu các bạn khéo léo sử dụng có thể bảo vệ máy 1 cách tốt nhất đấy. Tuy nhiên với tôi để cho nhanh, đơn giản mộc mạc tôi dùng 1 Hijackthis thôi

Như các bạn biết các biến thể spyware thường tác động trực tiếp mà “tai nghe mắt thấy” ví như thay đổi mặc định trang Home của IE, tác động đến màn hình desktop, treo máy, tự động bung Pop-up… -> Sự tác động trên mình xếp vào tác động trực tiêp.
Còn tác động gián tiếp hay tác động ngầm thì thường do virus gây lên, bạn phải “điều trị” bằng cách dùng các chương trình quét virus như McaFee, Norton AntiVirus, Pccillin… Hijackthis ko làm đựơc việc này hiệu quả
Tác động gián tiếp là gì? Là tác động mà người dùng ít ngờ tới, thường gây phá hoại ngầm mà 1 thời gian sau mới có thấy tác hại. Điển hình virus Npate.b lây lan khá nhanh, nó sẽ tác động đến hầu hết các tập tin *.exe của bạn, gây ra sự lệch lạc -> lỗi gây ra là các chương trình không chạy được nữa.
Gần đây mình thắc mắc ko hiểu sao Adobe Pro 7.0, Nero, Photoshop hoặc 1 trình *.exe tương tự ko chạy được mặc dù đã setup đi lại khá nhiều. Cuối cùng thủ phạm là do Npate.b đấy

Sử dụng Hijackthis: Bạn download trình Hijackthis về(kèm theo bài viết này). Tiến hành chạy Scan, nó sẽ xuất hiện file Log dạng Text(hình 1). Trước khi scan hãy tắt tất cả trình đang chạy trên thanh Taskbar nhé



Trình Hijackthis chia làm 2 phần rõ rệt – vâng bao giờ cũng thế!

1. Các trình đang khởi chạy cùng Windows – Running Process

Quote:

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Common Files\Symantec Shared\ccSetMgr.exe
C:\WINDOWS\Explorer.EXE
C:\Program Files\Common Files\Symantec Shared\ccEvtMgr.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\System32\GEARSec.exe
c:\program files\mcafee.com\agent\mcdetect.exe
c:\PROGRA~1\mcafee.com\vso\mcshield.exe
c:\PROGRA~1\mcafee.com\agent\mctskshd.exe
C:\Program Files\Norton Ghost\Agent\VProSvc.exe
c:\PROGRA~1\mcafee.com\vso\OasClnt.exe
c:\program files\mcafee.com\vso\mcvsshld.exe
C:\Program Files\Analog Devices\SoundMAX\SMAgent.exe
C:\Program Files\Common Files\Symantec Shared\CCPD-LC\symlcsvc.exe
C:\PROGRA~1\mcafee.com\vso\mcvsescn.exe
c:\program files\mcafee.com\agent\mcagent.exe
C:\Program Files\FarStone\GameDrive\gdtask.exe
C:\PROGRA~1\McAfee.com\Agent\mcregwiz.exe
C:\Program Files\Cleverlearn\Clicktionary\bin\Clicktionary.ex e
C:\Program Files\Windows Media Player\wmplayer.exe
H:\USB\soft cho cua hang\HijackThis.exe



Để hiểu rõ và để xác định tập tin lạ bạn căn cứ vào kinh nghiệm và hãy chú ý đến đường dẫn tập tin. Với các trình bạn tự tay bạn setup thì ít nghi ngờ hơn, còn các tập tin nằm trong %systemroot% (C:\windows) hay %systemroot%\system32(C:\windows\system32) thì đáng chú ý hơn. Vì trong này có hẳm bà lằng các loại files, người dùng khó tìm thấy spyware hơn

Ví dụ nhé:
Các tập tin trong windows, system32 ở trên, bạn chú ý xem có tập tin lạ ko? Mặc định Windows thường có các tập tin này:

Quote:

C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe



Ngoài ra nếu có tập tin khác thì bạn nên kiểm tra kĩ lưỡng nó là gì, vì rất có thể là spyware hay virus đấy.
Kiểm tra bằng cách “thô thiển” là hãy ghi tên nó, lên www.google.com.vn tìm kiếm. Cách này đơn giản và khá hiệu quả, còn cách khác thì cho tôi xin khất, dài dòng lắm
Nếu tìm được hãy xem chức năng nó là gì? Là 1 tập tin hữu ích thì bạn ko phải lo nhiều rồi
Nếu ko tìm đựơc rất có thể là Spyware mới … xuất xưởng và bạn là số ít người may mắn đã dính nó các trình quét chưa nhận ra được. Bạn thấy ko? Khi mà các trình quét ko nhận ra thì bằng kinh nghiệm mình và sử dụng Hijackthis bạn vẫn có thể diệt được mà.

Chú ý 1 chút về tập tin *.exe trên:

C:\windows\system32\Explorer.exe C:\WINDOWS\Explorer.EXE
C:\windows\system32\svohost.exe C:\WINDOWS\System32\svchost.exe
C:\windows\spoolsv.exe C:\WINDOWS\system32\spoolsv.exe

Explorer.exe lẽ ra phải nằm ở C:\windows
Svchost.exe chứ ko phải svohost.exe. Viết gần giống để lừa … con nít ấy mà
Spoolsv.exe nằm ở C:\windows\system32. Còn nếu nằm ở C:\windows thì chính là bác…. Take me to your heart hay xuất hịên trong Chat Yahoo đấy nhé

Các tập tin tự tay bạn Setup. Trường hợp này ít là spyware hơn, nhưng cũng nên sử dụng google.com.vn để kiểm tra cho chắc ăn, nếu bạn cảm thấy nghi ngờ

2. Các khóa, strings, tập tin host, tập tin tác động trực tiếp tới Windows

• Nếu bạn nhận thấy

Quote:

1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://thanhvan.org
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://thanhvan.org
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Bar = http://red.clientapps.yahoo.com/cust...ch/search.html
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://seek.3721.com/srchasst.htm
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch = http://seek.3721.com/srchcust.htm
R1 - HKCU\Software\Microsoft\Internet Explorer\SearchURL,(Default) = http://red.clientapps.yahoo.com/cust.../www.yahoo.com



Nên đánh chọn -> để chuyển về mặc định about:Blank – trang trắng. Tránh tình trạng bị chiếm quyền điều khiển Home Page

• Tập tin hosts: Không có nhiều người rành về tập tin này. Nói ra thì “lý thuyết” lắm, bạn hiểu nôm na là những websites đựơc liệt kê trong tập tin hosts(C:\WINDOWS\system32\drivers\etc) sẽ ko thể truy cập đựoc nữa.

Ví dụ bạn nhìn thấy 1 danh sách dài, trong đó có baovan.net, socolamusic.com… các websites này ko thể vào nghe nhạc được khi bị tập tin hosts khống chế!
Đánh chọn và FIX CHECKED

Quote:

O1 - Hosts: 168.126.25.95 baovan.net
O1 - Hosts: 168.126.25.95 www.baovan.net
O1 - Hosts: 168.126.25.95 socolamusic.com
O1 - Hosts: 168.126.25.95 www.socolamusic.com
O1 - Hosts: 168.126.25.95 thanhvan.org
O1 - Hosts: 168.126.25.95 www.thanhvan.org
O1 - Hosts: 168.126.25.95 nghenhac.us.ms
O1 - Hosts: 168.126.25.95 www.nghenhac.us.ms
O1 - Hosts: 168.126.25.95 nghenhac.dd.vu



Chú ý đến các khóa RUN, các trình này sẽ khởi động cùng Windows, nó xuất hiện trong msconfig(system configuration utility). Sử dụng Hijackthis sẽ triệt để hơn nhiều

Quote:

O4 - HKLM\..\Run: [vptray] C:\PROGRA~1\SYMANT~1\VPTray.exe
O4 - HKLM\..\Run: [IST Service] C:\Program Files\ISTsvc\istsvc.exe
O4 - HKLM\..\RunOnce: [tlc] C:\WINDOWS\sysrem.js
O4 - HKCU\..\Run: [System32] C:\WINDOWS\system32\System.js
O4 - HKCU\..\Run: [Yahoo! Pager] "C:\Program Files\Yahoo!\Messenger\ypager.exe" -quiet
O4 - HKCU\..\Run: [WindowsUpdate] C:\WINDOWS\PIF\constants.js
O4 - HKCU\..\Run: [IEXPLORE.EXE] IEXPLORE.EXE http://vn-n.com
O4 - HKCU\..\Run: [zzzzoom] C:\WINDOWS\PIF\constants.js
O4 - HKCU\..\RunOnce: [WindowsUpdate] C:\WINDOWS\PIF\constants.js
O4 - HKCU\..\RunOnce: [Windows] C:\WINDOWS\system32\System.js
O4 - HKCU\..\RunOnce: [zzzzoom] C:\WINDOWS\PIF\constants.js
O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Control Panel present



Các khóa khác ko đáng ngại lắm. Mình chỉ viết đến đây, bạn tự tìm hiểu thêm


hoangcamapas

**********************************

Có thể nói, Hijackthis là một trong những công cụ cực kỳ hiệu quả trong việc tìm và diệt triệt để Spyware, Malware... mà tôi từng biết. Bạn chỉ cần lưu ý và nắm rõ một chút những process, string hay khóa cơ bản của Windows là bạn có thể dễ dàng tiêu diệt triệt để. Bây giờ khi có biểu hiện bị dính spyware, malware... mà Bitdefender (tôi cài đặt cái này trên máy của mình) không diệt được trọn vẹn thì công cụ đầu tiên mà tôi nghĩ đến chính là Hijackthis. Hy vọng bài viết này sẽ giúp ích cho mọi người.

Attached Files
[Up] [Print Copy]
  [Question]   Cho em hỏi về hiện tượng này (nghi ngờ là virus). 17/12/2006 18:57:32 (+0700) | #3 | 31008
FaL
Moderator

Joined: 14/04/2006 09:31:18
Messages: 1232
Offline
[Profile] [PM]
Thanks a lot!
Mình rất đề phòng Virus, chỉ có điều đây là cái máy của 1 ông anh, ông ấy kêu mình sang xem tại sao ---> bó tay. Thường thì mình cũng diệt Virus bằng tay, Registry, MMC đều thử cả, mà ko được, thậm chí còn ko biết là Virus gì ---> bất lực. Mấy cái Process cũng ko giúp gì đựoc trong trường hợp mấy con virus này!
---> Một ẩn số smilie
Hãy giữ một trái tim nóng và một cái đầu lạnh
[Up] [Print Copy]
[digg] [delicious] [google] [yahoo] [technorati] [reddit] [stumbleupon]
Go to: 
 Users currently in here 
1 Anonymous

Powered by JForum - Extended by HVAOnline
 hvaonline.net  |  hvaforum.net  |  hvazone.net  |  hvanews.net  |  vnhacker.org
1999 - 2013 © v2012|0504|218|