banner

[Rule] Rules  [Home] Main Forum  [Portal] Portal  
[Members] Member Listing  [Statistics] Statistics  [Search] Search  [Reading Room] Reading Room 
[Register] Register  
[Login] Loginhttp  | https  ]
 
Forum Index Thảo luận virus, trojan, spyware, worm... Virus tự động chuyển trang Google.com đến truyennguoilon.biz  XML
  [Question]   Re: Virus tự động chuyển trang Google.com đến truyennguoilon.biz 29/12/2008 01:12:13 (+0700) | #31 | 164239
flobg88
Member

[Minus]    0    [Plus]
Joined: 23/08/2008 18:31:32
Messages: 17
Offline
[Profile] [PM]
Hình như bài này giống bài của mèo bên VVN quá . Cậu thử chạy autorun xem có gì lạ ko + vào khóa run trong registry kiểm tra smilie
[Up] [Print Copy]
  [Question]   Re: Virus tự động chuyển trang Google.com đến truyennguoilon.biz 29/12/2008 03:26:30 (+0700) | #32 | 164269
[Avatar]
kamikazeq
Member

[Minus]    0    [Plus]
Joined: 04/07/2006 03:20:53
Messages: 837
Location: Panic Malware Planet
Offline
[Profile] [PM] [Yahoo!]
Mới có bạn nào đó cũng bị tương tự . Xuất phát từ việc bị gửi Link yahoo dụ click.
Bài đó hiện đang nằm trong Trash.
Phải chi có cái link của bạn ấy nhỉ.
IDM 5.18 http://tinyurl.com/pl2ejj | Quick Remove Malware http://tinyurl.com/lbbm9x - http://tinyurl.com/arna6g
[Up] [Print Copy]
  [Question]   Re: Virus tự động chuyển trang Google.com đến truyennguoilon.biz 29/12/2008 05:21:11 (+0700) | #33 | 164293
nguyenhdu
Member

[Minus]    0    [Plus]
Joined: 28/12/2008 10:53:40
Messages: 1
Offline
[Profile] [PM]
e.c e.c vào xóa hết cái HISTORY của IE smilie
[Up] [Print Copy]
  [Question]   Re: Virus tự động chuyển trang Google.com đến truyennguoilon.biz 30/12/2008 05:08:06 (+0700) | #34 | 164443
thanhtung0811
Member

[Minus]    0    [Plus]
Joined: 10/09/2007 21:39:20
Messages: 13
Offline
[Profile] [PM]
Cảm ơn các bạn đã hướng dẫn.
Mình đã dùng máy ảo để test con virus này. Lúc đầu mình cài SEP full (có luôn firewall) để bảo vệ máy ảo này. Thêm cái spybot and destroy nữa. Vô tùm lum trang web luôn, (lúc này là chưa có fix lỗi gì của IE hết. Vô vòng vòng 1 lát thì tự nhiên google.com nó bị nhiễm.

Sau đó dùng các link của bạn HkDng để fix lỗi. Máy ảo test là windows 2000 Pro SP4. IE 6.0 SP1. Fix xong, chạy ipconfig /flushdns, stop luôn cái dnscache, xóa hết cookie và history ... của IE thì không bị nữa, cố gắng vô tiếp các trang web lúc đầu tiên vô, nhưng mãi tới giờ mình vẫn ko bị lại.

Cũng thực hiện đúng các bước trên cho 1 máy thực đang bị nhiễm, nhưng kết quả đáng tiếc là sau 1 số lần chạy vô google.com thì nó bị nhiễm lại. Đã dùng process explorer và mornitor các dll của IE nhưng vẫn không thấy gì lạ.
Giờ tiếp tục fix lỗi theo khuyến cáo của Microsoft http://www.microsoft.com/technet/security/bulletin/ms08-067.mspx để coi có gì khả quan hơn không?

P/s đang thử với các của bạn minhquan1712, nếu có kết quả gì mình sẽ cho các bạn biết.
Ah quên, bên security của mình đã tìm được nguồn lây nhiễm từ các trang web nghe nhac online, mình vô trực tiếp thì thấy firewall của mình nó chặn trang của thằng này:
http://news.zing.vn/static/iframe/newsnct2810/index.htm
Hix, thấy cái gì liên quan tới thằng Zing là có chuyện liền, trang vo để test là nhaccuatui.com
Mấy bạn thử test lại coi sao.



[Up] [Print Copy]
  [Question]   Re: Virus tự động chuyển trang Google.com đến truyennguoilon.biz 01/01/2009 06:33:08 (+0700) | #35 | 164738
vietsnets
Member

[Minus]    0    [Plus]
Joined: 08/07/2008 01:45:06
Messages: 1
Offline
[Profile] [PM] [WWW]
Bị spyware là chắc rồi


[Up] [Print Copy]
  [Question]   Re: Virus tự động chuyển trang Google.com đến truyennguoilon.biz 03/01/2009 01:24:36 (+0700) | #36 | 164936
[Avatar]
louisnguyen27
Member

[Minus]    0    [Plus]
Joined: 12/08/2008 18:04:41
Messages: 321
Offline
[Profile] [PM]

thanhtung0811 wrote:

Cũng thực hiện đúng các bước trên cho 1 máy thực đang bị nhiễm, nhưng kết quả đáng tiếc là sau 1 số lần chạy vô google.com thì nó bị nhiễm lại. Đã dùng process explorer và mornitor các dll của IE nhưng vẫn không thấy gì lạ.
Giờ tiếp tục fix lỗi theo khuyến cáo của Microsoft http://www.microsoft.com/technet/security/bulletin/ms08-067.mspx để coi có gì khả quan hơn không?
 

Chỗ màu đỏ thì mình chưa rõ lắm, chỗ màu vàng thì không hiểu mục đích monitor các dll làm gì????
Q+SBtZW1iZXIgb2YgSFZ+B
Back to Linux soon!!!
[Up] [Print Copy]
  [Question]   Re: Virus tự động chuyển trang Google.com đến truyennguoilon.biz 03/01/2009 01:35:09 (+0700) | #37 | 164940
[Avatar]
nlfb
Journalist

[Minus]    0    [Plus]
Joined: 09/07/2003 16:41:21
Messages: 1175
Location: HCM
Offline
[Profile] [PM] [Yahoo!]

thanhtung0811 wrote:
Ah quên, bên security của mình đã tìm được nguồn lây nhiễm từ các trang web nghe nhac online, mình vô trực tiếp thì thấy firewall của mình nó chặn trang của thằng này:
http://news.zing.vn/static/iframe/newsnct2810/index.htm
Hix, thấy cái gì liên quan tới thằng Zing là có chuyện liền, trang vo để test là nhaccuatui.com
Mấy bạn thử test lại coi sao. 


nhaccuatui.com mình hay nghe, chưa gặp hiện tượng như bạn mô tả, chỉ nhớ có hôm thằng bạn gửi cho cái link nhạc từ zing, bật lên thì k hiểu sao thằng noscript báo có clickjacking, k chú ý nên tắt mất smilie
[Up] [Print Copy]
  [Question]   Re: Virus tự động chuyển trang Google.com đến truyennguoilon.biz 04/01/2009 08:20:53 (+0700) | #38 | 165079
pdah
Member

[Minus]    0    [Plus]
Joined: 26/06/2006 20:44:03
Messages: 47
Offline
[Profile] [PM]
Mình có 1 ngu ý là bạn thử vào registry search đường link truyennguoilon.biz thử xem có tìm được gì không smilie
Tui tư duy nên tui tồn tại
[Up] [Print Copy]
  [Question]   Re: Virus tự động chuyển trang Google.com đến truyennguoilon.biz 05/01/2009 07:45:54 (+0700) | #39 | 165151
ketomo
Member

[Minus]    0    [Plus]
Joined: 01/04/2004 19:18:39
Messages: 15
Offline
[Profile] [PM]
mình cũng đang bị tình trạng giống bạn, đã thử quét virus nhưng không hiệu quả, mình đã thử cài lại win, và vào lại google thì tình trạng trên vẫn tái diển( chú ý: Ghost xong thì lập tức vào mạng liền, chua vào bất cứ trang nào khác hay các ổ đĩa trên máy).
sau đó mình thử đổi tên trang web chủ, vd msn.com chẳng hạng thì hết, không còn thấy xuất hiện nữa, sau đó nó tự nhiên biến mất, chẵng biết nguyên nhân do đâu, nếu ai tìm được nguyên nhân xin vui lòng chỉ giáo
[Up] [Print Copy]
  [Question]   Re: Virus tự động chuyển trang Google.com đến truyennguoilon.biz 05/01/2009 22:00:39 (+0700) | #40 | 165224
spman
Member

[Minus]    0    [Plus]
Joined: 26/12/2008 13:07:01
Messages: 1
Offline
[Profile] [PM]

louisnguyen27 wrote:

thanhtung0811 wrote:

Cũng thực hiện đúng các bước trên cho 1 máy thực đang bị nhiễm, nhưng kết quả đáng tiếc là sau 1 số lần chạy vô google.com thì nó bị nhiễm lại. Đã dùng process explorer và mornitor các dll của IE nhưng vẫn không thấy gì lạ.
Giờ tiếp tục fix lỗi theo khuyến cáo của Microsoft http://www.microsoft.com/technet/security/bulletin/ms08-067.mspx để coi có gì khả quan hơn không?
 

Chỗ màu đỏ thì mình chưa rõ lắm, chỗ màu vàng thì không hiểu mục đích monitor các dll làm gì????
 


Chổ màu vàng: dùng để kiểm tra khi IE hoạt động thì nó sẽ lôi các DLL addon nào chạy để theo dõi. Process Explorer để tìm các process lạ đang chay trong máy.
Chổ màu đỏ: sau khi fix lỗi xong, vô 1 số trang web khác, rồi quay lại vô google.com, cứ làm như thế vài lần thì nó bị. Nhưng rồi không làm gì cả thì sau 1h hoặc 1 ngày tự nhiên hết, chả hiểu sao cả.
[Up] [Print Copy]
  [Question]   Re: Virus tự động chuyển trang Google.com đến truyennguoilon.biz 07/01/2009 15:17:38 (+0700) | #41 | 165496
CoolMD
Elite Member

[Minus]    0    [Plus]
Joined: 30/06/2003 17:55:22
Messages: 49
Offline
[Profile] [PM]
Mình cũng đang gặp tình trạng này (truyennguoilon.biz)

Symantec 11 tìm hông thấy. FF thì không bị, vào IE xóa cache xong thì biến mất nhưng sau đó khoảng 10 phút gì đó tự nhiên xuất hiện lại.

Ghét quá, trên firewall block cái destination của nó lại, block luôn link trong trang đó đến 1 số domain như vnsx.net, đặc biệt là ssc.vn (cái này chắc chiêu quảng cáo nữa ròi)

Test lại trên FF thì đúng là mình đã block okie như IE vẫn lỗi.

Có khả năng khi load IE lên nó kéo theo 1 cái khỉ gì đó vì cache IE đã clear sạch sau đó đi những trang rất đơn giản như vnexpress .... lát nó bị lại.

Để rãnh chút mày mò xem nó thế nào, dễ giận thiệt.
[Up] [Print Copy]
  [Question]   Re: Virus tự động chuyển trang Google.com đến truyennguoilon.biz 10/01/2009 05:10:40 (+0700) | #42 | 165916
[Avatar]
AH
Member

[Minus]    0    [Plus]
Joined: 28/09/2006 12:27:58
Messages: 89
Location: trong bụng mẹ
Offline
[Profile] [PM]
TMD không biết giỏi giang đến chừng nào nhưng thấy ăn nói phách lối quá ... người ta không biết thì lên diễn đàn hỏi ... chỉ thì chỉ ko chỉ thì thôi ... sao ăn nói mít lòng quá ... cứ mỗi lần vào entry nào có tmd trả lời là lại thấy ko thích ... giọng điệu ra vẻ quá ...
có chút góp ý TMD ...
---------------------
máy tui cũng bị trường hợp trên nhưng lúc bị lúc không ... vẫn chưa tìm ra nguyên nhân smilie
[Up] [Print Copy]
  [Question]   Re: Virus tự động chuyển trang Google.com đến truyennguoilon.biz 11/01/2009 01:04:45 (+0700) | #43 | 165996
[Avatar]
w4s.info
Member

[Minus]    0    [Plus]
Joined: 29/12/2008 12:17:36
Messages: 100
Offline
[Profile] [PM] [WWW] [Yahoo!]
Vào Start > Control Panel > System > Hardware > Device Manager > View > Show Hidden Devices.

Tìm “Non-plug and Play Drivers” click plus icon
Tìm “TDSSserv.sys”
Right click > “Disable”
Chú ý: Nếu bạn chọn Uninstall, nó sẽ đc tự động cài lại sau khi reboot.
Restart pc.

Download Malwarebytes' Anti-Malware: http://www.spywarefri.dk/downloads1/mbam-setup.exe
rename to abc.exe
run
update
scan

Bạn thử cách này, hi vọng sẽ có ích smilie

Thân.
ResellerClub Vietnam - Big Sale Off
http://resellerclubvn.com
[Up] [Print Copy]
  [Question]   Re: Virus tự động chuyển trang Google.com đến truyennguoilon.biz 11/01/2009 09:48:27 (+0700) | #44 | 166028
0cbxm0
Member

[Minus]    0    [Plus]
Joined: 24/11/2007 12:25:32
Messages: 5
Offline
[Profile] [PM]
tải mấy thằng antispyware +dùng FF
e nghe đồn là nó khai thác lỗi IE ver cũ-->update ie
[Up] [Print Copy]
  [Question]   Re: Virus tự động chuyển trang Google.com đến truyennguoilon.biz 28/01/2009 15:21:15 (+0700) | #45 | 167655
[Avatar]
sadboy309
Member

[Minus]    0    [Plus]
Joined: 04/11/2008 00:47:18
Messages: 90
Location: UnderWorld
Offline
[Profile] [PM]
Cho em hỏi rốt cuộc chủ topic đã fix xong chưa và dùng phương pháp nào?
[Up] [Print Copy]
  [Question]   Re: Virus tự động chuyển trang Google.com đến truyennguoilon.biz 30/01/2009 22:58:17 (+0700) | #46 | 167727
hacktood
Member

[Minus]    0    [Plus]
Joined: 14/01/2007 22:39:06
Messages: 20
Location: sài gòn
Offline
[Profile] [PM] [WWW] [Yahoo!]
Cho mình hỏi bạn chủ topic này nha .
1 Hiện tại máy của bạn đang sài là máy ở nhà hay ở cty . Nếu là ở Cty thì bạn bảo thằng quản trị sever của cty bạn bakcup lại máy cho bạn đi . Nếu việc này vẩn xảy ra thì quá rỏ là máy sever của cty bạn dính đòn rồi và việc đó thì kiện káo ông quản trị sever ở cty bạn làm ăn zở ẹt .
2 . Còn nếu máy nhà thì khuyên bạn nên chuyển wa sever 2003 + xpsp3 mờ xài. Và tất nhiên phải thủ sẳn file ghost của 2 windows đó nếu trường hợp xảy ra thì burn ghost ra .Hiện tại bây giờ có thủ thuật để sẳn norton ghost 11.0 chạy trên môi trường dos rất tiện lợi ko lo lắng về vấn đề phải có đỉa nửa và đả là dân IT thì phải thủ sẳn các đỉa anti cứu hộ cập nhật đầy đủ .
3. Còn các phần mền bạn scan có khả năng bạn sử dụng rack ko có bản quyền cho nên ko cập nhật dử liệu mới mà đa số nhửng dạng maware và spaware như vậy thì phải nhờ đến đại gia spware doctor 6.5 . Nếu bạn chưa có các anti bản quyền có thể liên hệ tớ contrack hoanggia_minh83 and love_onlove18 để có key xịn mà xài .
[Up] [Print Copy]
  [Question]   Re: Virus tự động chuyển trang Google.com đến truyennguoilon.biz 04/02/2009 14:50:45 (+0700) | #47 | 168128
[Avatar]
sadboy309
Member

[Minus]    0    [Plus]
Joined: 04/11/2008 00:47:18
Messages: 90
Location: UnderWorld
Offline
[Profile] [PM]
Hix mình đợi hoài chủ topic không hồi đáp là dùng cách nào ZzZ ,máy bạn mình cũng đang dính.
[Up] [Print Copy]
  [Question]   Re: Virus tự động chuyển trang Google.com đến truyennguoilon.biz 15/02/2009 06:37:15 (+0700) | #48 | 169453
[Avatar]
bolzano_1989
Journalist

[Minus]    0    [Plus]
Joined: 30/01/2007 12:49:15
Messages: 1406
Offline
[Profile] [PM]

tmd wrote:
Chủ cái topic này và những ai chạy máy ảo để được thử mùi cái thứ chuyennguoilon đó, đã cung cấp thông tin chi tiết để người khác hiểu để giúp không.

Một câu hỏi chưa trả lời là có thường xem diễn đàn không. Một câu khác là có xem thông tin về lỗi windows trên internet không. Một câu khác nữa là tại sao lại bị dính và tiền sữ xài máy trước khi dính. HỎi chừng đó câu và không nhận được chừng đó câu trả lời, mod hỏi có xài sniff xem traffic không, cũng không thấy hồi âm.

Hỏi một hồi lòi ra mặt chuột, là ít xem thông tin diễn đàn, ít sài windows, không biết cách thức cung cấp thông tin, rồi lại thích đánh trống lảnh nhách nữa. Cái vụ chính tả này nói nhiều lắm, đứng lấy nó ra làm đồ đánh trống.
 

Mình thông cảm với bạn tmd , rất khó để tư vấn nếu ko biết trình độ người được tư vấn ( liệu họ có thực hiện được và đúng theo những gì được hướng dẫn ko ) . Chủ topic cần tích cực hơn .
Kiểm tra các file bạn nghi ngờ có virus:
http://goo.gl/m3Fb6C
http://goo.gl/EqaZt
http://goo.gl/gEF8e
Nhận mẫu virus qua FB: http://goo.gl/70Xo23
HVA Malware Response Team: kiemtravirus@gmail.com
Trợ giúp diệt virus: http://goo.gl/2bqxY
[Up] [Print Copy]
  [Question]   Re: Virus tự động chuyển trang Google.com đến truyennguoilon.biz 16/02/2009 02:01:34 (+0700) | #49 | 169554
livemotion
Member

[Minus]    0    [Plus]
Joined: 14/02/2009 15:30:11
Messages: 25
Offline
[Profile] [PM]
Chà vấn đề các bạn nói với nhau còn căng hơn máy bị dính con virus. Khả năng bạn bị nhiễm mã đọc rất cao. Bạn đang xài chương trình diệt virus gì vậy?.Bạn thử cài chương trình Kaspersky đi. Mình lúc trước cũng bị như bạn nhưng bị kéo vào một trang của china. Chúc may mắn nha bạn.

Dowload thằng này về quét, nó cũng good lắm:
http://www.noadware.net/?hop=newbr2

PS: Bạn cần tích cực hơn, TMD và các thành viên đều muốn giúp, nhưng bạn phải tích cực, làm vậy các thành viên mới thấy sự giúp đỡ của họ có ích cho bạn chứ.
[Up] [Print Copy]
  [Question]   Re: Virus tự động chuyển trang Google.com đến truyennguoilon.biz 18/02/2009 07:36:41 (+0700) | #50 | 169839
PXMMRF
Administrator

Joined: 26/09/2002 07:17:55
Messages: 946
Offline
[Profile] [PM]

w4s.info wrote:
Vào Start > Control Panel > System > Hardware > Device Manager > View > Show Hidden Devices.

Tìm “Non-plug and Play Drivers” click plus icon
Tìm “TDSSserv.sys”
Right click > “Disable”
Chú ý: Nếu bạn chọn Uninstall, nó sẽ đc tự động cài lại sau khi reboot.
Restart pc.

Download Malwarebytes' Anti-Malware: http://www.spywarefri.dk/downloads1/mbam-setup.exe
rename to abc.exe
run
update
scan

Bạn thử cách này, hi vọng sẽ có ích smilie

Thân. 


Cách làm của bạn w4s.info có lẽ đúng trong trường hơp xử lý loại virus rất khó chịu và rất đăc biệt này, loai virus liên quan đến DNS changer hay Rogue DNS . (Xin chú ý tôi đang dùng từ "có lẽ", vì không ngôi trên máy của bạn, nên không khảo sát kỹ lưỡng được).

Tuy nhiên:

1- Cần phải delete "TDSSserv.sys" Non-plug and Play Driver này, chứ không chỉ Disable hay Uninstall. Vì Drive này do chính virus tạo ra và hiện diện (nhưng hiden) trong Drive manager của Windows.

2- Ngoài ra, bước này (bước 1 nói trên) chỉ là bước thứ 2, sau khi đã thưc hiện một bước cân thiết trước đó. Bước cần thiết trước đó là phải xóa các file cơ bản (trong đó có file.dll) và registry liên quan của virus này. Nếu không TDSSserv.sys sẽ lai đươc tái tạo trong Hardware- Drive Manager.

Tôi sẽ xin nói cách diệt virus băng tay. Nhưng tốt nhất, để tiện, thì bạn hãy Download "Trojan Remover 6.7.5" (bản dùng thử 30 ngày), update file Trojan mới nhất và quét hệ thông. Sẽ có kết quả khả quan, nếu đúng là loại virus mà tôi và bạn w4s.info đang dự đoán trong đầu.

Chú ý là các trình KIS, McAfee... không phát hiện ra virus-trojan này (gọi là Trojan thì đúng hơn) dù áp dụng chế độ On-demand scan và All files scan. Tuy nhiên khi Trojan Remover 6.7.5 phát hiện ra Trojan này và rename các file cơ bản của Trojan để cô lập chúng, thì McAfee lâp tức nhảy ra "ăn theo" và báo hệ thống dính Trojan... Hì Hì.

Tôi đã từng vất vả gần 3 ngày (tháng trước) về con Trojan quái quỷ này.




The absence of disagreement is not harmony, it's apathy.
(Socrates)
Honest disagreement is often a good sign of progress.
(Mahatma Gandhi)
[Up] [Print Copy]
  [Question]   Re: Virus tự động chuyển trang Google.com đến truyennguoilon.biz 18/02/2009 08:43:43 (+0700) | #51 | 169848
[Avatar]
gsmth
Elite Member

[Minus]    0    [Plus]
Joined: 15/02/2007 13:25:36
Messages: 749
Offline
[Profile] [PM] [WWW] [Yahoo!]

PXMMRF wrote:

Chú ý là các trình KIS, McAfee... không phát hiện ra virus-trojan này (gọi là Trojan thì đúng hơn) dù áp dụng chế độ On-demand scan và All files scan. Tuy nhiên khi Trojan Remover 6.7.5 phát hiện ra Trojan này và rename các file cơ bản của Trojan để cô lập chúng, thì McAfee lâp tức nhảy ra "ăn theo" và báo hệ thống dính Trojan... Hì Hì.

Tôi đã từng vất vả gần 3 ngày (tháng trước) về con Trojan quái quỷ này.




 


Trojan Remover 6.7.5 & McAfee nó báo trojan thì tên của trojan đó là gì vậy anh? nếu được thì trên file nào (không phải TDSSxxx.sys chứ đấy chứ?)

[Up] [Print Copy]
  [Question]   Re: Virus tự động chuyển trang Google.com đến truyennguoilon.biz 18/02/2009 20:48:30 (+0700) | #52 | 169891
PXMMRF
Administrator

Joined: 26/09/2002 07:17:55
Messages: 946
Offline
[Profile] [PM]

gsmth wrote:

Trojan Remover 6.7.5 & McAfee nó báo trojan thì tên của trojan đó là gì vậy anh? nếu được thì trên file nào (không phải TDSSxxx.sys chứ đấy chứ?)  


Cứ là hỏi thông minh và phản biện sắc sảo như thế đấy.

Đó là Trojan Msqpdxserv.sys (W32.Tidserv, DNSChanger.gen...)

Ngoài ra tên đúng của Non-plug and Play Drive mà Trojan tạo ra trong Drive Manager của Windows là:
msqpdxserv.sys (repeat: msqpdxserv.sys), không phải là "TDSSserv.sys".
Nhưng Msqpdxserv.sys có nhiều variant và biến thể (đã đươc modified), TDSxxxserv.sys có thể là một biến thể. Tuy nhiên phương thức xâm nhâp vào hệ thống (từ các malicious websites khi ta truy cập đến) của chúng là tương tự.

Conflicker virus (mà Microsost đang treo giải 250,000 USD cho người truy tìm ra nguồn gốc phát tán) có một số "cơ chế" hoạt đông giống Msqpdxserv.sys.
The absence of disagreement is not harmony, it's apathy.
(Socrates)
Honest disagreement is often a good sign of progress.
(Mahatma Gandhi)
[Up] [Print Copy]
  [Question]   Re: Virus tự động chuyển trang Google.com đến truyennguoilon.biz 20/03/2009 00:55:54 (+0700) | #53 | 173812
[Avatar]
tranmauhanh
Member

[Minus]    0    [Plus]
Joined: 13/03/2009 09:57:13
Messages: 6
Location: Sai gon
Offline
[Profile] [PM] [Yahoo!]

PXMMRF wrote:

gsmth wrote:

Trojan Remover 6.7.5 & McAfee nó báo trojan thì tên của trojan đó là gì vậy anh? nếu được thì trên file nào (không phải TDSSxxx.sys chứ đấy chứ?)  


Cứ là hỏi thông minh và phản biện sắc sảo như thế đấy.

Đó là Trojan Msqpdxserv.sys (W32.Tidserv, DNSChanger.gen...)

Ngoài ra tên đúng của Non-plug and Play Drive mà Trojan tạo ra trong Drive Manager của Windows là:
msqpdxserv.sys (repeat: msqpdxserv.sys), không phải là "TDSSserv.sys".
Nhưng Msqpdxserv.sys có nhiều variant và biến thể (đã đươc modified), TDSxxxserv.sys có thể là một biến thể. Tuy nhiên phương thức xâm nhâp vào hệ thống (từ các malicious websites khi ta truy cập đến) của chúng là tương tự.

Conflicker virus (mà Microsost đang treo giải 250,000 USD cho người truy tìm ra nguồn gốc phát tán) có một số "cơ chế" hoạt đông giống Msqpdxserv.sys.  


Mình cũng bị thằng này và khổ sở với nó.Chẳng là Cty có vài bé chưa chồng con gì, nó nhảy vào toàn thứ đen thui, mấy em chịu hổng nỗi la IT quá." Sao bị như vậy???"
Fix hoài, chạy vài ba ngày lại bị<<----điên ko chịu được.
Thử xem cách của pro có triệt để ko.
Thanks!!!
[Up] [Print Copy]
  [Question]   Re: Virus tự động chuyển trang Google.com đến truyennguoilon.biz 20/03/2009 09:51:58 (+0700) | #54 | 173874
[Avatar]
bolzano_1989
Journalist

[Minus]    0    [Plus]
Joined: 30/01/2007 12:49:15
Messages: 1406
Offline
[Profile] [PM]

CoolMD wrote:
Mình cũng đang gặp tình trạng này (truyennguoilon.biz)

Symantec 11 tìm hông thấy. FF thì không bị, vào IE xóa cache xong thì biến mất nhưng sau đó khoảng 10 phút gì đó tự nhiên xuất hiện lại.

Ghét quá, trên firewall block cái destination của nó lại, block luôn link trong trang đó đến 1 số domain như vnsx.net, đặc biệt là ssc.vn (cái này chắc chiêu quảng cáo nữa ròi)

Test lại trên FF thì đúng là mình đã block okie như IE vẫn lỗi.

Có khả năng khi load IE lên nó kéo theo 1 cái khỉ gì đó vì cache IE đã clear sạch sau đó đi những trang rất đơn giản như vnexpress .... lát nó bị lại.

Để rãnh chút mày mò xem nó thế nào, dễ giận thiệt. 

Bạn quét thêm bằng KIS xem sao , uninstall hoàn toàn IE rồi cài bản mới nhất xem có còn bị nữa ko ?
Nếu được kiểm tra các khóa liên quan Code:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion \Internet Settings\
.
Kiểm tra các file bạn nghi ngờ có virus:
http://goo.gl/m3Fb6C
http://goo.gl/EqaZt
http://goo.gl/gEF8e
Nhận mẫu virus qua FB: http://goo.gl/70Xo23
HVA Malware Response Team: kiemtravirus@gmail.com
Trợ giúp diệt virus: http://goo.gl/2bqxY
[Up] [Print Copy]
  [Question]   Re: Virus tự động chuyển trang Google.com đến truyennguoilon.biz 20/03/2009 10:15:35 (+0700) | #55 | 173877
[Avatar]
bolzano_1989
Journalist

[Minus]    0    [Plus]
Joined: 30/01/2007 12:49:15
Messages: 1406
Offline
[Profile] [PM]

PXMMRF wrote:

w4s.info wrote:
Vào Start > Control Panel > System > Hardware > Device Manager > View > Show Hidden Devices.

Tìm “Non-plug and Play Drivers” click plus icon
Tìm “TDSSserv.sys”
Right click > “Disable”
Chú ý: Nếu bạn chọn Uninstall, nó sẽ đc tự động cài lại sau khi reboot.
Restart pc.

Download Malwarebytes' Anti-Malware: http://www.spywarefri.dk/downloads1/mbam-setup.exe
rename to abc.exe
run
update
scan

Bạn thử cách này, hi vọng sẽ có ích smilie

Thân. 


Cách làm của bạn w4s.info có lẽ đúng trong trường hơp xử lý loại virus rất khó chịu và rất đăc biệt này, loai virus liên quan đến DNS changer hay Rogue DNS . (Xin chú ý tôi đang dùng từ "có lẽ", vì không ngôi trên máy của bạn, nên không khảo sát kỹ lưỡng được).

Tuy nhiên:

1- Cần phải delete "TDSSserv.sys" Non-plug and Play Driver này, chứ không chỉ Disable hay Uninstall. Vì Drive này do chính virus tạo ra và hiện diện (nhưng hiden) trong Drive manager của Windows.

2- Ngoài ra, bước này (bước 1 nói trên) chỉ là bước thứ 2, sau khi đã thưc hiện một bước cân thiết trước đó. Bước cần thiết trước đó là phải xóa các file cơ bản (trong đó có file.dll) và registry liên quan của virus này. Nếu không TDSSserv.sys sẽ lai đươc tái tạo trong Hardware- Drive Manager.

Tôi sẽ xin nói cách diệt virus băng tay. Nhưng tốt nhất, để tiện, thì bạn hãy Download "Trojan Remover 6.7.5" (bản dùng thử 30 ngày), update file Trojan mới nhất và quét hệ thông. Sẽ có kết quả khả quan, nếu đúng là loại virus mà tôi và bạn w4s.info đang dự đoán trong đầu.

Chú ý là các trình KIS, McAfee... không phát hiện ra virus-trojan này (gọi là Trojan thì đúng hơn) dù áp dụng chế độ On-demand scan và All files scan. Tuy nhiên khi Trojan Remover 6.7.5 phát hiện ra Trojan này và rename các file cơ bản của Trojan để cô lập chúng, thì McAfee lâp tức nhảy ra "ăn theo" và báo hệ thống dính Trojan... Hì Hì.

Tôi đã từng vất vả gần 3 ngày (tháng trước) về con Trojan quái quỷ này.
 

Anh còn giữ mẫu loại virus này ko , nếu anh còn giữ thì cho em xin link , em chưa bị loại này bao giờ cần tìm hiểu xem sao smilie .
Kiểm tra các file bạn nghi ngờ có virus:
http://goo.gl/m3Fb6C
http://goo.gl/EqaZt
http://goo.gl/gEF8e
Nhận mẫu virus qua FB: http://goo.gl/70Xo23
HVA Malware Response Team: kiemtravirus@gmail.com
Trợ giúp diệt virus: http://goo.gl/2bqxY
[Up] [Print Copy]
  [Question]   Re: Virus tự động chuyển trang Google.com đến truyennguoilon.biz 22/03/2009 12:36:18 (+0700) | #56 | 174182
[Avatar]
bolzano_1989
Journalist

[Minus]    0    [Plus]
Joined: 30/01/2007 12:49:15
Messages: 1406
Offline
[Profile] [PM]

PXMMRF wrote:

w4s.info wrote:
Vào Start > Control Panel > System > Hardware > Device Manager > View > Show Hidden Devices.

Tìm “Non-plug and Play Drivers” click plus icon
Tìm “TDSSserv.sys”
Right click > “Disable”
Chú ý: Nếu bạn chọn Uninstall, nó sẽ đc tự động cài lại sau khi reboot.
Restart pc.

Download Malwarebytes' Anti-Malware: http://www.spywarefri.dk/downloads1/mbam-setup.exe
rename to abc.exe
run
update
scan

Bạn thử cách này, hi vọng sẽ có ích smilie

Thân. 


Cách làm của bạn w4s.info có lẽ đúng trong trường hơp xử lý loại virus rất khó chịu và rất đăc biệt này, loai virus liên quan đến DNS changer hay Rogue DNS . (Xin chú ý tôi đang dùng từ "có lẽ", vì không ngôi trên máy của bạn, nên không khảo sát kỹ lưỡng được).

Tuy nhiên:

1- Cần phải delete "TDSSserv.sys" Non-plug and Play Driver này, chứ không chỉ Disable hay Uninstall. Vì Drive này do chính virus tạo ra và hiện diện (nhưng hiden) trong Drive manager của Windows.

2- Ngoài ra, bước này (bước 1 nói trên) chỉ là bước thứ 2, sau khi đã thưc hiện một bước cân thiết trước đó. Bước cần thiết trước đó là phải xóa các file cơ bản (trong đó có file.dll) và registry liên quan của virus này. Nếu không TDSSserv.sys sẽ lai đươc tái tạo trong Hardware- Drive Manager.

Tôi sẽ xin nói cách diệt virus băng tay. Nhưng tốt nhất, để tiện, thì bạn hãy Download "Trojan Remover 6.7.5" (bản dùng thử 30 ngày), update file Trojan mới nhất và quét hệ thông. Sẽ có kết quả khả quan, nếu đúng là loại virus mà tôi và bạn w4s.info đang dự đoán trong đầu.

Chú ý là các trình KIS, McAfee... không phát hiện ra virus-trojan này (gọi là Trojan thì đúng hơn) dù áp dụng chế độ On-demand scan và All files scan. Tuy nhiên khi Trojan Remover 6.7.5 phát hiện ra Trojan này và rename các file cơ bản của Trojan để cô lập chúng, thì McAfee lâp tức nhảy ra "ăn theo" và báo hệ thống dính Trojan... Hì Hì.

Tôi đã từng vất vả gần 3 ngày (tháng trước) về con Trojan quái quỷ này.




 


Không có mẫu virus nên em search thử thì thấy topic này , triệu chứng y chang và đã được giải quyết hoàn toàn , nhiều bro đã xác nhận :
http://virusvn.com/forum/showthread.php?t=835
Nhiều khả năng vấn đề đã được giải quyết nên tác giả topic này không quay lại thông báo tình hình cho mọi người ( quê với thành viên TMD ) . Tệ thật !
Kiểm tra các file bạn nghi ngờ có virus:
http://goo.gl/m3Fb6C
http://goo.gl/EqaZt
http://goo.gl/gEF8e
Nhận mẫu virus qua FB: http://goo.gl/70Xo23
HVA Malware Response Team: kiemtravirus@gmail.com
Trợ giúp diệt virus: http://goo.gl/2bqxY
[Up] [Print Copy]
[digg] [delicious] [google] [yahoo] [technorati] [reddit] [stumbleupon]
Go to: 
 Users currently in here 
1 Anonymous

Powered by JForum - Extended by HVAOnline
 hvaonline.net  |  hvaforum.net  |  hvazone.net  |  hvanews.net  |  vnhacker.org
1999 - 2013 © v2012|0504|218|