School of Technology - School of Life

Go Back   School of Technology - School of Life > Virus & Anti Virus > Hỏi đáp diệt virus
Đăng Kí Hỏi/Ðáp Thành Viên Lịch vbSPY Ðánh Dấu Ðã Ðọc Tags


Gởi Ðề Tài Mới Trả lời
 
LinkBack Ðiều Chỉnh Xếp Bài
Old 05-16-2008, 07:25 PM   #1 (permalink)
Senior Member
 
Tham gia ngày: Nov 2007
Bài gởi: 233
:
: ()
Default Giải quyết hậu quả của virus

Máy em bị nhiễm kon W32.Svich,CODE
http://securityresponse.symantec.com/security_response/writeup.jsp?docid=2007-062911-2859-99
....nó tạo ra ở mỗ thư mục kon 1 file .exe ,Dùng Symantech diệt thj` nó chỉ diệt đúng 7 file chính ,những file kía thj` nó quét xong bỏ qua


Bác nào có cách kill triệt để kon này hông giúp em với ............
Mà thằng Symantech lởm quá ,del nó đi thj hậu quả khôn lg`(em del đi xong bị lỗi fai? cài lại win ) ,mà giữ lại thj`...........,bác nào có bản kaspersky kèm crack rthj` share cho em ,thanks much
kietit is offline   Trả Lời Với Trích Dẫn
Sponsored links
Old 06-07-2008, 11:33 PM   #2 (permalink)
Junior Member
 
Tham gia ngày: Dec 2007
Bài gởi: 17
:
: ()
Default

Mình tìm được cái này nếu bạn vẫn còn bị thì hãy thử xem sao
Cách diệt sâu W32.Svich
Kiểu: Worm
Có kick thước khoảng: 244,483 bytes packed, 491,040 bytes unpacked

Những hệ thống bị ảnh hưởng: Windows 2000, Windows 95, Windows 98, Windows Me, Windows NT, Windows Server 2003, Windows XP

Khi nhiễm Trojan sẽ gây ra một số hoạt động sau

• %System%\autorun.ini
• %System%\SSVICHOSST.exe
• %Windir%\Tasks\At1.job
• %Windir%\SSVICHOSST.exe
• [DRIVE LETTER]:\New Folder.exe
• [DRIVE LETTER]:\SSVICHOSST.exe
Tiếp theo nó sẽ khởi tạo file tới tất cả các ổ đĩa
[DRIVE LETTER]:\autorun.inf
Tiếp theo nó sẽ khởi tạo vào trong regedit và sẽ chạy cũng mỗi khi Windows bắt đâu khởi động
HKEY_ALL_USERS\Software\Microsoft\Windows\CurrentV ersion\Run\"Yahoo Messengger" = "C:\WINDOWS\system32\SSVICHOSST.exe"
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\"Shell" = "Explorer.exe SSVICHOSST.exe"
Khởi tạo thêm file vào regedit
HKEY_CURRENT_USER\Software\Microsoft\Windows\Curre ntVersion\Explorer\WorkgroupCrawler\Shares\"shared " = "[DRIVE LETTER]\New Folder.exe"
HKEY_ALL_USERS\Software\Microsoft\Windows\CurrentV ersion\Policies\System\"DisableTaskMgr" = "1"
HKEY_ALL_USERS\Software\Microsoft\Windows\CurrentV ersion\Policies\System\"DisableRegistryTools" = "1"
HKEY_CURRENT_USER\Software\Microsoft\Windows\Curre ntVersion\Policies\Explorer\"NofolderOptions" = "1"
Nó sẽ sử dụng câu lệnh để khởi động hàng ngày vào lúc 09:00:
AT 09:00 /interactive /EVERY:m,t,w,th,f,s,su
C:\WINDOWS\system32\SSVICHOSST.exe
Tiếp theo nó sẽ tự động tải xuống file sau
• [[Only registered and activated users can see links. ][REMOVED]
• [[Only registered and activated users can see links. ][REMOVED]
• [[Only registered and activated users can see links. ][REMOVED]
• [[Only registered and activated users can see links. ][REMOVED]
Nó sẽ lưu trữ những đường dẫn ở trong
%System%\setting.ini
Tiếp theo nó sẽ gửi toàn bộ nộy dung sau cho tất cả những contacts có trong Yahoo! Messenger khi bạn online

• E may, vao day coi co con nho nay ngon lam [[Only registered and activated users can see links. ]
• Vao day nghe bai nay di ban [[Only registered and activated users can see links. ]
• Vao day nghe bai nay di ban [[Only registered and activated users can see links. ]
• Biet tin gi chua, vao day coi di [[Only registered and activated users can see links. ]
• Trang Web nay coi cung hay, vao coi thu di [[Only registered and activated users can see links. ]
• Toi di lang thang lan trong bong toi buot gia, ve dau khi da mat em roi? Ve dau khi bao nhieu mo mong gio da vo tan... Ve dau toi biet di ve dau? " &[[Only registered and activated users can see links. ] &"
• Khoc cho nho thuong voi trong long, khoc cho noi sau nhe nhu khong. Bao nhieu yeu thuong nhung ngay qua da tan theo khoi may bay that xa... [[Only registered and activated users can see links. ]
• Tha nguoi dung noi se yeu minh toi mai thoi thi gio day toi se vui hon. Gio nguoi lac loi buoc chan ve noi xa xoi, cay dang chi rieng minh toi... [[Only registered and activated users can see links. ]
• Loi em noi cho tinh chung ta, nhu doan cuoi trong cuon phim buon. Nguoi da den nhu la giac mo roi ra di cho anh bat ngo... [[Only registered and activated users can see links. ]
• Tra lai em niem vui khi duoc gan ben em, tra lai em loi yeu thuong em dem, tra lai em niem tin thang nam qua ta dap xay. Gio day chi la nhung ky niem buon... [[Only registered and activated users can see links. ]

Những khuyến cáo:

- Đáp lại sự an toàn Symantec khuyến cáo tất cả những người người sử dụng và người quản trị để tham gia vào sự an toàn của hệ thống :
Tắt và rỡ bỏ những dịch vụ không cần thiết. Theo mặc định như hệ điều hành, thiết đặt lại những dịch vụ mà không phải FTP server, telnet, và web server.
- Nếu những lời đe dọa cùng với việc khai thác những dịch vụ mạng, vô hiệu hóa hoặc truy nhập tới những dịch vụ ứng dụng mạng.
- Luôn luôn cập nhật những thông tin mới nhất, đặc biệt trên những máy chủ có những dịch vụ co thể tiếp cận xuyên qua Firewall, thí dụ HTTP, FTP, mail và dịch vụ DNS. (thí dụ: Tất cả các máy tính trên Windows cần phải có các dịch vụ hiện thời được cài đặt). Đồng thời, hãy áp dụng bất kỳ những sự cập nhật an toàn nào mà đáng tin cậy hoặc trên những Website của nhà cung cấp.
- Bắt buộc phải có mật khẩu, những mật khẩu phức tạp làm cho nó khi can thiệp vào những files trên máy tính.
- Những email của máy chủ nhiễm virut, để ngăn chặn bỏ email mà chứa đựng những files có sử dụng đuôi: (.vbs, .bat, .exe, .pif and .scr).
- Cô lập những máy tính bị lây lan nhanh. Thực hiện một sự phân tích khôi phục những máy tính sử dụng phương tiện truy nhập thông tin được tin cậy.
- Bạn hãy vào một website để downloaded những phần mềm diệt virut ở trên Internet

Cách diệt:

1. Vô hiệu hóa Hệ thống khôi phục (Windows Me/XP)
2. Cài đặt chương trình quét virut và cập nhật phiên bản mới nhất
Norton AntiVirus 2006, Symantec AntiVirus Corporate Ọdition 10.0
Hoặc Norton AntiVirus 2005, Symantec AntiVirus Corporate Ọdition 9.0
3. Chạy và quét toàn bộ hệ thống.
a. Khởi động chương trình Symatec của bạn và cho quét tất cả các files.
b. Chạy một hệ thống đầy đủ và quét
• Click Start > Run.
• Type regedit
• Click OK.
• Tìm đến khóa sau và ở cửa sổ bên phải bạn hãy xóa khóa sau đi
HKEY_ALL_USERS\Software\Microsoft\Windows\CurrentV ersion\Run\"Yahoo Messengger" = "C:\WINDOWS\system32\SSVICHOSST.exe"
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\"Shell" = "Explorer.exe SSVICHOSST.exe"
HKEY_CURRENT_USER\Software\Microsoft\Windows\Curre ntVersion\Explorer\WorkgroupCrawler\Shares\"shared " = "[DRIVE LETTER]\New Folder.exe"
• Restore the following registry entries to their previous values, if required:

HKEY_ALL_USERS\Software\Microsoft\Windows\CurrentV ersion\Policies\System\"DisableTaskMgr" = "1"
HKEY_ALL_USERS\Software\Microsoft\Windows\CurrentV ersion\Policies\System\"DisableRegistryTools" = "1"
HKEY_CURRENT_USER\Software\Microsoft\Windows\Curre ntVersion\Policies\Explorer\"NofolderOptions" = "1"
• Exit the Registry Editor.

Theo 911
babygirl_studyhack is offline   Trả Lời Với Trích Dẫn
Sponsored links
Gởi Ðề Tài Mới Trả lời
Tags: , , , , ,




Ðang đọc: 1 (0 thành viên và 1 khách)
 
Ðiều Chỉnh
Xếp Bài

Quyền Sử Dụng Ở Diễn Ðàn
You may not post new threads
You may not post replies
You may not post attachments
You may not edit your posts

BB code is Mở
Smilies đang Mở
[IMG] đang Mở
HTML đang Tắt
Trackbacks are Mở
Pingbacks are Mở
Refbacks are Mở


Múi giờ GMT. Hiện tại là 09:54 AM.


Powered by: vBulletin Version 3.7.2 Copyright © Cộng đồng Mạng Việt Nam
Ad Management by RedTyger

Search Engine Friendly URLs by vBSEO 3.1.0 ©2007, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131 132 133 134 135 136 137 138 139 140 141 142 143 144 145 146 147 148 149 150 151 152 153 154 155 156 157 158 159 160 161 162 163 164 165 166 167 168 169 170 171 172 173 174 175 176 177 178 179 180 181 182 183 184 185 186 187 188 189 190 191 192 193 194 195 196 197 198 199 200 201 202 203 204 205 206 207 208 209 210 211 212 213 214 215 216 217 218 219 220 221 222 223 224 225 226 227 228 229 230 231 232 233 234 235 236 237 238 239 240 241 242 243 244 245 246 247 248 249 250 251 252 253 254 255 256 257 258 259 260 261 262 263 264 265 266 267 268 269 270 271 272 273 274 275 276 277 278 279 280 281 282 283 284 285 286 287 288 289 290 291 292 293 294 295 296
1 2 3 9 10 11 12 13 14 15 16 17 18 19 20 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 44 45 46 47 48 50 51 52 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 76 82 87 89 90 91 95 96 97 98 99 101 102 108 110 111 112 113 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131 132 133 134 135 136 137 138 139 140 141 142 166 167 168 170 172 173 174 176 177 178 179 180 181 183 184 185 186 189 192 193 194 195 196 197 198 199 200 201 202 203 205 206 207 209 210 211 212 213 214 215 216 217 218 219 224 225 226 228 229 230 231 232 234 235 236 239 240 243 244 245 246 247 260 264 265 266 267 268 269 270 271 272 275 276 277 283 284 285 286 287 288 289 290 291 292 293 294 295 296 297 298 299 300 301 302 303 304 305 306 308 309 310 311 312 313 314 315 317 318 319 320 321 322 324 325 326 327 329