test import

Categories

Ad Home

Responsive Ads Here

Labels

642-813 SWITCH (2) 642-902 ROUTE (2) 643-832 TSHOOT (1) Access Based Enumeration (1) access list (2) AIX (1) Anti Malware (16) AutoIT (1) backtrack (4) Basic Networking (3) Blogspot (2) bootable USB (1) can not download attach file from gmail (1) ccna (9) CCNA Lab (19) centos (3) Check (1) Check_MK (3) cisco (51) Dell (1) DHCP (1) Download (2) Dynamic Host Configuration Protocol (1) ebook (2) Ebooks (18) eigrp (1) encapsulation (3) esxi5 (2) exam (13) exchange server 2010 (3) facebook (2) firewall-cmd (1) firewall-config (1) firewalld (1) Frame Relay (4) Free Router Simulator Softwares (1) FreeNAS (1) GhostSurf (1) gns3 (1) Hacking Security (5) hardware (1) hotspot (1) How to Change Windows 2008 R2 SID (1) How to create VPN network on Linux (1) How to install openSSH on AIX 5.3 (1) How to Install the Microsoft Core Fonts on Fedora 19 (1) HP (1) IBM (1) Infrastructure Monitoring (3) InterVLAN (1) ip routing (3) IPSec (2) ipv6 (1) IT (122) joomla (1) Kiến thức (278) LAN Technology (3) life skills for (1) lifeskills (2) linux (13) Linux-Unix (24) mac address (1) Magazine (9) Mail (2) mail server (1) MCSA (7) Microsoft (28) mikrotik (3) Multipoint (1) Nagios (3) NAT (1) nested (1) Network (1) Network Load Balancing (1) News (1) Nghệ thuật sống (1) O365 (4) Office 365 (4) OSPF (1) Packet tracer (19) Pass4sure (1) Point to Point (1) Point-to-Point Protocol (PPP) – CHAP (1) Point-to-Point Protocol (PPP) – PAP (1) Policy (3) Port Security (1) Practice Labs (19) Prerequisites (1) proxy (1) relax (7) rhel7 (1) RIP (1) routerOS (3) Routing (1) SAN (1) SAN Storage (1) Scripts (6) Server (1) server room (1) Sharepoint Server 2007 (1) Sharepoint Server 2010 (1) Spanning Tree Protocol (1) SSH login without password (1) Static Default Route (1) Storage (1) subnet (1) switch (1) System Requirements for Windows Server 2012 (1) Tản mạn (2) tcp-ip (1) telnet (1) TestInside (1) Thư giãn (4) Thủ thuật (2) tip (3) Tips + Tricks (29) trick (1) Tutorial (29) Tutorialvirtual server HighAvailability (1) ubuntu (4) unix (3) Unix-Linux (8) usb (1) Virtual Private Network (VPN) - IPsec (Site-to-Site) (1) Virtual Trunking Protocol (1) Virtualization (2) Virtualization HighAvailability (1) virus (5) vmware (6) vpn (4) vpn client (1) vpn client to site (2) vpn site to site (2) vSphere 5 (6) vSphere 5.1 (1) WAN Technology (13) Warranty (1) wildcard mask (1) windows 7 (1) windows 8 (1) windows server 2008 (3) Windows Server 8 (1)

Facebook

Ethereum

Subscribe for New Post Notifications

Ripple

Ethereum Price

Monday Tuesday Wednesday
$402.89 $384.06 $396.34

Contact Form

Name

Email *

Message *

Bitcoin

Litecoin

Browsing Category " Anti Malware "

Cách phát hiện và diệt virus Foto dính từ Yahoo Messenger


Người dùng Yahoo Messenger “náo loạn” vì dính loại virus lạ
Vào những ngày gần đây, cộng đồng sử dụng YM đang “sốt sình sịch” do bị một loại virus lạ tấn công và đang có tốc độ lây lan rất nhanh.



Như chúng ta đã biết, với những người sử dụng Yahoo Messenger thì việc thường xuyên bị nhiễm virus không còn là quá lạ vì đây là mục tiêu béo bở để khai thác. Xác định "sống chung với lũ" nhưng cũng không ít lần người sử dụng YM phải lao đao vì những loại virus cổ quái.Một trong số đó phải kể đến cái tên Kavo tự động đẩy người dùng ra khỏi Yahoo hay Nhatquang của Việt Nam có tốc độ lây lan cực lớn.
Tuy nhiên, với đợt tấn công mới của loại virus tạm được gọi với cái tên Foto lại có một số điểm đặc biệt khác so với những loại virus trước đó. Điểm khác biệt là nó ko mở cửa sổ chat trên màn hình của người bị nhiễm. Do đó, bản thân nạn nhân đã bị nhiễm virus này ko biết máy tính của mình đã bị nhiễm virus, chỉ đến khi nhận đc thông báo từ những người khác mới hay mình đã dính “bẫy”.





Theo ghi nhận của chúng tôi tại một số diễn đàn lớn về tin học và những phản ánh từ phía người sử dụng Yahoo Messenger từ hôm 30/4 đến nay loại virus lạ này có tốc độ lây lan rất nhanh và tỏ ra “miễn nhiễm” với một số những chương trình diệt virus.
“Hôm 1/5 tôi đã nhận được đường link có liên quan đến con virus mới này. Tuy nhiên, lúc đó tôi đã trót kích vào do không nghĩ đó là đường link có chứa virus vì tưởng rằng bạn mình có ảnh đẹp muốn chia sẻ. Sau đó mới biết mình là nạn nhân thì đã muộn. Cứ thi thoảng lại thấy bạn bè vào mắng vốn vì bị spam, quả thực rất bực mình. Tuy nó không gây phiền hà như những loại virus khác là liên tục send vào list group nhưng lại âm thầm chạy nên càng nguy hiểm hơn.” Bạn Nguyễn Khoa, một trong những nạn nhân mới nhất của virus Foto bức xúc cho biết.
Còn theo nhận định ban đầu của một số dân chuyên môn thì cho rằng, loại virus này có một đặc điểm khá lạ đó là nó có đuôi định dạng .php làm người dùng tưởng rằng đó là một website nào đó về ảnh. Nhưng trên thực tế, khi đã kích vào sẽ tự động download theo link về máy nạn nhân trojan. Hơn nữa, khi phần mềm IDM tự động download thì chỉ hiện ra một website trống trơn và địa chỉ link rắc rối nên có thể nói đây là một trong những dấu hiệu là link giả mạo có gắn kèm Trojan để ăn cắp password hoặc các thông tin nạn nhân người dùng.
Dưới đây là những đường link được phát hiện đã xuất hiện trong những ngày vừa qua trên YM:
(Chú ý: Không click vào các đường link dưới đây và khi gặp phải các đường link như sau không được click vào.)
•    Foto http://myspace-imb.biz/image.php
•    Foto http://lmb-space.com/image.php
•    Foto http://facebook-lmages.com/image.php
•    Foto http://facebook-imb.com/image.php
•    Foto http://yungimages.net/image.php
•    Foto http://mimapic.com/image.php
•    Foto http://post-fotos.com/image.php
•    Foto http://domimages.net/image.php
•    Foto http://limpskr.com/image.php
•    Foto http://kompnk.com/image.php
•    Foto http://yunfotos.net/image.php
•    Foto http://domeimg.com/image.php
•    Foto http://vertifotos.com/image.php
•    Foto http://myfotoarchives.net/image.php
•    Foto http://mycomimg.com/image.php
•    Foto http://smallimg4u.com/image.php
•    Foto http://miggifotos.com/image.php
•    Foto http://funwiththisguy.com/image.php
•    Foto http://ariafotos.com/image.php
•    Foto http://zhelefun.com/image.php
•    Foto http://tviceimg.com/image.php
•    Foto http://tusfbfotos.com/image.php
•    Foto http://twittersfoto.com/image.php
•    Foto http://tuesimages.com/image.php
•    Foto http://red-myspace.com/image.php
•    Foto http://tvicefotos.com/image.php
•    Foto http://ceceliaimg.com/image.php
•    Foto http://enfinito.net/image.php
Trước phản ánh của cộng đồng người sử dụng YM trên một số diễn đàn công nghệ đã có hướng dẫn dành cho những người đã trót kích vào một trong số các đường link nguy hiểm trên.
Có hai cách để nhận diện và diệt con virus lạ này:
Cách 1: Dùng phần mềm diệt virut như Kas, Microsoft Security Essentials và đặc biệt là Malwarebytes’ Anti-Malware 1.46 được cho là hữu hiệu nhất để diệt con virut Foto.
Tải file để diệt http://www.mediafire.com/?ggym4zjo3h5
Lưu ý: Trước khi quét toàn bộ máy tính của mình bằng các trình diệt virus trên, trước hết bạn nên update lại những thông tin mới nhất về Malware và chắc chắn phần mềm có bản quyền. Sau đó, bắt đầu quét toàn bộ hệ thống.
Cách 2: Diệt thủ công
Bất cứ loại virus nào khi xâm nhập vào máy tính, dù có tinh quái đến đâu đều để lại dấu vết. Căn cứ vào đó, bạn có thể truy lùng nó bằng cách vào file hệ thống để tìm diệt nó bằng tay. Thao tác này hơi mất thời gian nhưng cũng không kém phần hữu hiệu. Bạn có thể kết hợp song song cùng với phần mềm diệt virus đang sử dụng.
Khuyến cáo: Hết sức cẩn thận khi xóa các file dưới đây thật chính xác.
C: \ Windows \ mds.sys
C: \ Windows \ mdt.sys
C: \ Windows \ winbrd.jpg
C: \ Windows \ infocard.exe
C: \ Program Files \ infocard.exe
C: \ Program Files \ mds.sys
C: \ Program Files \ mdt.sys
C: \ Program Files \ winbrd.jpg
C: \ Users \ Public \ mds.sys
C: \ Users \ Public \ mdt.sys
C: \ Users \ Public \ infocard.exe
C: \ Users \ Public \ winbrd.jpg
C: \ Documents and Settings \ Administrator \ mds.sys
C: \ Documents and Settings \ Administrator \ mdt.sys
C: \ Documents and Settings \ Administrator \ infocard.exe
C: \ Documents and Settings \ Administrator \ winbrd.jpg
C: \ Documents and Settings \ \ mds.sys
C: \ Documents and Settings \ \ mdt.sys
C: \ Documents and Settings \ \ infocard.exe
C: \ Documents and Settings \ \ winbrd.jpg
* Là tên người dùng.
Tự xóa các khóa registry:
[HKEY_CURRENT_USER\Software\Microsoft\Windows\Curre ntVersion\Run]“Firewall Administrating”=”C:\\WINDOWS\\infocard.exe”


[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\Curr entVersion\Run]“Firewall Administrating”=”C:\\WINDOWS\\infocard.exe”
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Terminal Server\Install\Software\Microsoft\Windows\CurrentV ersion\Run]“Firewall Administrating”=”C:\\WINDOWS\\infocard.exe”
[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\S haredAccess\Parameters\FirewallPolicy\StandardProf ile\AuthorizedApplications\List]“C:\\Documents and Settings\\\\Desktop\\IM56245.JPG-www.myspace.com.exe”=”C:\\WINDOWS\\infocard.ex e:*:Enabled:Firewall Administrating”
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Servic es\SharedAccess\Parameters\FirewallPolicy\Standard Profile\AuthorizedApplications\List]“C:\\Documents and Settings\\\\Desktop\\IM56245.JPGwww.myspace. com.exe”=”C:\\WINDOWS\\infocard.exe:*:Enabled: Firewall Administrating”
[HKEY_USERS\S-1-5-21-117609710-764733703-1957994488-1003\Software\Microsoft\Windows\CurrentVersion\Run]“Firewall Administrating”=”C:\\WINDOWS\\infocard.exe”
* Là tên người dùng





Cuối cùng, một số chuyên gia bảo mật cũng khuyến cáo người sử dụng nên cẩn trọng hơn khi kích vào các đường link lạ không rõ nguồn gốc.  Tốt nhất là nên xem xét cẩn thận và update liên tục những thông tin mới nhất cho phần mềm diệt virus của mình.


Một cách nữa có thể tránh Virus Spam cho list của mình


Ở menu chính của Y!M, Các bạn click vào menu Messenger > Preferences rồi chọn tab Message. Sau đó, nhìn vào bên phải, thấy cái khung có dòng chữ "Pressing Enter in a message window", chọn "Inserts a new line in the message". Vậy là virus sẽ không thể send message tầm bậy tầm bạ nếu chưa có sự đồng ý của mình.
Nguồn bởi Clickmua.com

Phòng chống Malware bằng Policy

Các loại virus, trojan, spyware gọi chung là Malware. Chúng thường có định dạng *.exe, *.js, *.bat, *.vbs.... và thường được chép vào gốc các ổ đĩa kèm theo file autorun.inf để lây lan cho người dùng một cách dễ dàng , nhanh chóng!

Để hạn chế việc tự động kích hoạt các loại Malware từ gốc các ổ đĩa, đặc biệt là USB.Triển khai Policy Software Restriction là một việc khá cần thiết.
Các bước thực hiện:
Bước 1 :
Start -- > Run --> gõ vào Gpedit.msc.

( Nếu bạn áp dụng cho Domain thì mở OU chứa workstation cần áp Policy. )

Bước 2 :

Computer Configuration --->Windows Settings -->Click chuột phải vào Software Restriction Policies,

chọn Create New Policies:



Highslide JS

Click chuột phải vào Additional Rules, chọn New Path Rule

Highslide JS

Bước 3:
Tại ô Path : gõ vào định dạng file muốn cấm ( VD : *:\*.exe --> cấm chạy các file .exe tại gốc tất cả các ổ đĩa )

Highslide JS

Thực hiện lại bước 2 và bước 3 cho các đinh dạng còn lại : *.pif , *.js, *.com .....

**Lưu ý: Trong phần Path, nếu các bạn chỉ điền *.exe thì tất cả các file .exe đều không thể chạy được !!!

Click OK và đóng cửa sổ Gpoup Policy.

Bước 4:

Start --> Run : gõ vào gpupdate /force để update GPO

Highslide JS

*** Làm Thí nghiệm nhé :

Thử nghiệm với virus xiaoniu.exe – một loại virus khá mới, khả năng biến thể rất nhanh.Ngày tôi phát hiện ra nó thì các chương trình Anti-Virus vẫn chưa có dữ liệu nhận dạng !

Highslide JS

Hi vọng các bạn sẽ hạn chế được các loại Malware lây nhiễm vào máy !

Chúc 1 ngày thật tốt lành!

Bài viết này được tôi viết từ ngày 22/05/2008 trên http://www.lecuong.info. Do  chuyển bài viết từ www.lecuong,info về http://blog.banbeit.com nên một số bài viết trên blog này sẽ không chính xác về thời điểm viết bài.

Process Explorer - Sự thay thế hoàn hảo cho Taskmanager

Đây là một công cụ khá hay, sự thay thế hoàn hảo cho Task Manager.Công cụ này luôn nằm trong USB của tôi! grin
Process Explorer là chương trình theo dõi process đang hoạt động.

Chương trình được viết bởi hãng Sysinternal, một hãng rất nổi tiếng với các công cụ hệ thống, nay đã được mua lại bởi Microsoft.

Với Process Explorer, bạn sẽ xem được các thông tin rất đầy đủ về các process đang hoạt động, bao gồm đường dẫn, hãng sản xuất, tài nguyên chiếm dụng, … và hơn cả là các process được liệt kê theo dạng cây (tức là process “con” nào được gọi bởi process “cha” nào sẽ được hiển thị phân cấp).

Chương trình rất hữu ích cho bạn trong trường hợp muốn kiểm soát process để xem chương trình nào tốn nhiều tài nguyên, hoặc dùng khi muốn phát hiện máy tính có nhiễm virus không nhờ vào các process lạ, …




Chương trình hoàn toàn miễn phí. Download tại đây

Diệt virus autorun.exe tận gốc

Định viết 1 bài diệt con này nhưng chưa có thời gian, sưu tầm post cho anh em vậy!grin

Diệt virus Autorun.exe (nó có tên là VBS_RESULOWS.A hay VBS.Zodgila trong các chương trình antivirus)

Hình thức lây lan :

Một loại virus lây chủ yếu từ mạng, từ USB bị nhiễm. Khi nhiễm vào máy mình tạo ra các file: MS32DLL.dll.vbsautorun.inf tại:

%Windir%\MS32DLL.dll.vbs

[DRIVE LETTER]:\MS32DLL.dll.vbs

[DRIVE LETTER]:\autorun.inf

%Windir% là thư mục cài đặt của Windows, theo mặc định, đó là C:\Windows (Windows95/98/Me/XP) hay C:\Winnt (Windows NT/2000).

Nhận biết :

- Tự động chạy Autoplay khi truy xuất vào ổ đĩa cứng, nếu bị nhiễm nặng sẽ gây trì trệ hệ thống.
- Nó làm bạn không thể mở ổ cứng bằng chuột, và bạn sẽ thấy xuất hiện từ Autoplay thay cho từ Open khi click chuột phải vào ổ cứng, và nếu bạn dùng IE, trên title bar của Internet Explorer, sẽ thấy xuất hiện dòng chữ "Hacked by Godzilla"

Máy của bạn có thể cũng diệt được MS32DLL.dll.vbs rồi nhưng chưa thể mở được ổ cứng bằng cách chọn và enter. Kể cả quét bằng BKAV nhưng vẫn không hết hẳn (nó không lây trong máy nữa nhưng không mở ổ cứng với double click được).

Cách diệt :
Đây là loại Virus tương đối khó diệt, vì nếu không biết cách, hoặc sử dụng trình diệt Virus thông thường sẽ tái phát rất nhanh.
1. Bạn tải chương trình AutorunFix tại đây ( 24 Kb)

sau đó chạy chương trình để tự tìm kiếm và xóa các file autorun của các ổ đĩa.

Tiếp tục, mở Explorer của My Computer vào Menu> Tool> Folder Options> View> và bỏ dấu chọn ở các mục :
+ Show hidden files and folders.
+ Hide protected operating system files (Recommended)


Tìm kiếm lần nữa bằng tay rồi xóa file Autorun.inf và thư mục Disk Tool ở các ổ đĩa của bạn (để chắc không còn bỏ sót file autorun nào cả). File này nằm ở ngoài gốc của ổ đĩa, ví dụ nếu bạn có ổ C, D and E, thì vị trí file sẽ là C:\autorun.inf, D:\autorun.inf và E:\autorun.inf
- Bạn cũng cần xoá file chứa virus khỏi hệ thống (C:\WINDOWS\ MS32DLL.dll.vbs)

2. Mở Windows Task Manager (ctrl-alt-del) : và chọn Processes tìm “wscript.exe” and click vào End Process (nếu có nhiều hơn 1 process mang tên này, bạn phải đóng tất cả chúng lại)

3. Mở regedit: (cẩn thận với regitsry)
+ Bấm vào nút Start chọn Run gõ Regedit nhấn Enter.
chọn HKEY_LOCAL_MACHINE --> Software --> Microsoft --> Windows --> Current Version --> Run. Tìm “MS32DLL” and và delete entry này.

+ Kế đó chọn HKEY_CURRENT_USER --> Software --> Microsoft --> Internet Explorer --> Main. Bạn sẽ thấy tựa đề (Window Title) “Hacked by Godzilla” --> delete entry này.

+ Tìm đến khóa sau: HKEY_CLASSES_ROOT\Drive\shell nhấp đúp (Default) và gõ vào none

+ Trong cùng nhánh shell bạn tìm khóa có chữ Auto, nhấp chuột phải và delete nó đi.

+ Đóng registry lại

4. Mở Group Policy : bấm vào nút Start --> Run gõ “gpedit.msc” nhấn “Enter”
+ Chọn User Configuration --> Administrative Templates --> System --> tại đó bạn double click lên “Turn Off Autoplay” --> mở ra 1 cửa sổ và trong cửa sổ này bạn nên chọn enable-- all drives (chọn all turn off autoplay sẽ an toàn hơn vì sẽ ko tái nhiễm virus nữa)

+ Đóng Group Policy  lại.

5. Mở System Configuration Utility : bấm vào nút Start --> Run gõ “msconfig” nhấn “Enter”
+ Bấm vào tab Startup tìm file MS32DLL và delete (nếu ko tìm thấy thì thôi)

+ Đóng “System Configuration Utility” và chọn “Exit Without Restart” when prompt

* Để kết thúc, bạn vào lại My Computer and select “Tools” and “Folder Options” and “View” để chọn ngược lại lúc ban đầu (check chọn “Hide protected operating system file” and “Don’t show hidden files and folders”).

Xoá rác trong recyclebin và khởi động lại máy tính

Chú ý :
Nếu bạn dùng Windows ME and XP , bạn phải disable System Restore để cho phép quét toàn bộ máy.

Phòng chống :


Phòng bệnh hơn chữa bệnh. Sử dụng chương trình diệt Virus nổi tiếng như Kaspersky, Bitdefender... và Update thường xuyên, luôn quét USB hoặc thiết bị lưu trữ khi đưa vào máy
(BẠN SẼ KHÔNG CÒN THẤY TỪ AUTOPLAY TRONG MENU KHI CLICK CHUỘT TRÁI LÊN Ổ ĐĨA NỮA, và bạn có thể mở ổ đĩa bình thường bằng doule click)

p/s: anh em nào dính "em" này thử áp dụng xem hiệu quả không nhé!
Lúc trước tôi có bị con này ,sử dụng IceSword+autoruns+processXP để diệt.Hiện tại đang "nuôi" nó ở nhà nhưng ko có thời gian nghiên cứu kỹ!grin

Nguồn : Updatesoft

Virus ms-dos.com -"This computer is being hacked"

Virus MS-DOS.COM còn có tên nhận dạng là w32.boom.worm
Bạn nào đã từng nhiễm con này rồi thì sẽ cảm thấy....vui cực kỳ đúng hok?grin
"Em" này nó cứ hiện 1 thông báo "This computer is being hacked" chạy khắp trên màn hình Desktop làm cho máy tính chạy rất chậm, có khi treo máy luôn!
Highslide JS
Nghe mọi người nói đã lâu nhưng mới "gặp" nó cách đây vài ngày, chẳng có gì gọi là ghê gớm cả!!  stupid
Nội dung file autorun :

[autorun]
Open=MS-DOS.com
Shellexecute=MS-DOS.com
Shell\Open\command=MS-DOS.com
Shell\Explore\command=MS-DOS.com

Thay đổi registry để gọi đến đến file của chính nó khi người dùng chạy các ứng dụng quen thuộc:

Highslide JS

3 Process chạy thường trực "núp" trong system32\dllcache\recycled

Highslide JS

Thay đổi registry để kích hoạt file boom.vbs khi shutdown và khi logoff:

Highslide JS
Highslide JS

Chạy 3 Process khi Windows khởi động:

Highslide JS

Ngoài ra, khi "em nó" còn vô hiệu hóa gpedit bằng cách....open with :

Highslide JS

Tạo ra các file:
C:\MS-DOS.com
c:\autorun.inf
c:\windows\remoteabc.exe
c:\windows\fonts\fonts.exe
c:\windows\fonts\tskmgr.exe
c:\windows\media\rndll32.pif
c:\windows\system\keyboard.exe
c:\windows\cursors\boom.vbs
c:\windows\pchealth\Global.exe
c:\windows\pchealth\helpctr\binaries\helphost.com
c:\windows\system32\drivers\drivers.cab.exe
c:\windows\system32\cdcd.sys
c:\windows\system32\dllcache\default.exe
c:\windows\system32\dllcache\rndll32.exe
c:\windows\system32\dllcache\explorer.exe
c:\windows\system32\dllcache\tskmgr.exe
c:\windows\system32\dllcache\autorun.inf
c:\windows\system32\dllcache\Global.exe
c:\windows\system32\dllcache\svchost.exe
c:\windows\system32\dllcache\system.exe
c:\windows\system32\dllcache\recycler.{645ff040-5081-101b-9f08-00aa002f954e}\system.exe
c:\windows\system32\dllcache\recycler.{645ff040-5081-101b-9f08-00aa002f954e}\default.exe
c:\windows\system32\dllcache\recycler.{645ff040-5081-101b-9f08-00aa002f954e}\rndll32.exe
c:\windows\system32\dllcache\recycler.{645ff040-5081-101b-9f08-00aa002f954e}\explorer.exe
c:\windows\system32\dllcache\recycler.{645ff040-5081-101b-9f08-00aa002f954e}\tskmgr.exe
c:\windows\system32\dllcache\recycler.{645ff040-5081-101b-9f08-00aa002f954e}\autorun.inf
c:\windows\system32\dllcache\recycler.{645ff040-5081-101b-9f08-00aa002f954e}\Global.exe
c:\windows\system32\dllcache\recycler.{645ff040-5081-101b-9f08-00aa002f954e}\svchost.exe
----------------------------------
phân tích nhiêu đó chắc đủ rồi! hehe...

Cách diệt:


Do tình hình là bữa đó ko đem theo cái gì ngoài cái USB có chứa ICESword, Autoruns, ProcessXP nên chia sẻ với mọi người phương pháp diệt thủ công như thế này nhé:
B1: Sử dụng IceSword kill cùng lúc 3 Process : system.exe , Global.exe, svchost.exe
B2: Tìm và xóa tất cả các file đã phân tích ở trên
B3: Dùng Autoruns để kiểm tra & xóa hết các key virus tạo ra trong registry
B4: Khởi động lại máy.
B5: Download chương trình antivirus ( bkav chẳng hạn) về quét lại! ( nếu trong máy có chương trình antivirus rồi thì gỡ ra cài lại! )
B6: Mở Run --> CMD : gõ vào sfc /scanow và đưa đĩa xp vào để sửa các file bị lỗi.
B7: Khởi động lại máy. ( nếu cần thiết! )

Có thể sử dụng file .bat đính kèm để thay thế b2 và b3 ! ( do nội dung khá dài nên ko ghi ra đây, các bạn chịu khó download về nhé!)

Download here



Pw: www.lecuong.info
Hava a nice day!!

Virus Forever.exe + Autorun.inf [Cách diệt]

[Phimnguoilon - PhimHot - Special - Secret - Bimat - Image - Nhacmoi - Forever]
---------------------------------------------------------------------------

_ Vào taskmanager bằng cách nháy chuột phải nên thanh toolsbar bên dưới cùng >> chọn task taskmanager >> Chọn processes

tắt 2 tiến trình system.exe - userinit.exe (có thể là cùng lúc) bằng cách nháy chuột phải vào tiến trình muốn tắt chọn end processes như hình minh họa dưới đây :





_ Tìm và Xóa các file sau: ^^ cái này dành cho anh em IT hoặc hiểu biết chút nha ! còn tools dành cho các bạn chưa hiểu biết nhiều ^^

* %windir%\system32\system.exe
* %windir%\userinit.exe
* %windir%\kdcoms.dll
* %windir%\kdcoms32.dll
* %windir%\system32\task.exe
* Trong USB có lẽ sẽ sinh nhiều file mầm giả dạng thư mục, cần tìm xóa hết.

_ Sửa Registry sau:

* "HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon" khóa Shell về giá trị Explorer.exe
* "HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon" khóa Userinit về giá trị %Windir%\system32\userinit.exe,


_ Xóa Registry sau:

* "HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2"

----------------------------
Làm biếng thì Down cái này chạy nhé
Link download here

Download về và các bạn kich đúp vào nó khác tự diệt . Tiếp theo ấn vào 1 để tools fix lỗi và chờ 1 lúc nha !
_ Chạy 1 lần là nó chết ngay. Nhưng vẫn còn sót lại các mầm giả dạng của nó ở trong USB.
_ Vào USB tìm xóa mầm ấy bằng tay nhé :D . Hoặc bạn biết USB thuộc ổ nào >>> VD máy Flo ổ USB là F >> vào start >> run gõ Cmd >> gõ tiếp F : >> gõ tiếp del /a /s /q /f forever.exe xong gõ del /a /s /q /f images.exe nhé ! . ^^


Flobg88

Default Quick (Remove Malware) (Fix) (Get Info) [WinXP Win7 WinVista]






Giải nén hoàn toàn rồi hẳn chạy file Quick Remove Malware.

Download : Link trực tiếp or Link box net

Process Approach - Kiểm Tra & Phát Hiện Virus

Xem Thống Kê Mới Virus [Giả dạng Folder.exe (trùng tên Folder)]. & Fix các thư mục bị làm ẩn.
Bước 1: "Tắt process của Virus"




Highslide JS


Highslide JS


Bước 2: Tìm xóa các mầm virus cùng file autorun.inf ở tất cả các ổ đĩa và Fix lỗi autorun để tránh nhiễm lại ngay khi ta truy cập các ổ đĩa.

Chạy
XYplorer
Chọn từng ổ đĩa bên trái, ngó qua bên phải để xóa các file autorun.inf (xem hình)

Highslide JS

Tiếp theo, vào Start, Run, gõ "Regedit" rồi enter

Trong chtrình Regedit, tìm tới khóa:

HKCU \ Software \ Microsoft \ Windows \ CurrentVersion \ Explorer \ MountPoints2

Xóa khóa MountPoint2 ở bên trái đi (bằng cách chọn khóa đó rồi nhấn Delete).


Highslide JS


----------

Bước 3: Tìm xóa 2 file chạy của Virus. (Userinit.exe và System.exe)

Chú ý: phải đọc thật kĩ đường dẫn để tránh nhầm với file của hệ thống.

Vào C:\Windows\ , tìm xóa file Userinit.exe
Vào C:\Windows\System32\ , tìm xóa file System.exe



----------

Bước 4: Sửa lại giá trị của khóa Userinit trong Registry để đảm bảo cho lần vào Win sau không bị Logoff.
(bước này cực quan trọng không thể thiếu).

Vào C:\Windows\System32\ , kiểm tra xem còn file Userinit.exe không. (phải đảm bảo còn file này ở đây).

Vào Start, Run , gõ "Regedit" rồi enter.

Trong chtrình quản lý Registry, tìm tới khóa sau:

HKEY_LOCAL_MACHINE \ SOFTWARE \ Microsoft \ Windows NT \ CurrentVersion \ Winlogon

Rồi ngó qua bên phải, double click vào value Userinit, sửa giá trị thành C:\Windows\System32\Userinit.exe, (nếu ổ C: là ổ chứa Windows)

Highslide JS


Để chắc chắn, bạn nên tải Autoruns này. Chạy nó. Xem giống như hình sau thì ổn.


Highslide JS

----------

Bước 5: "Tìm xóa các mầm exe giả dạng Folder trùng tên" và "Phục hồi những Folders bị Virus giấu đi (làm ẩn)"

a) Tìm xóa mầm giả dạng Folder.exe:

Chạy XYplorer , mở bung chtrình ra toàn màn hình (Maximize), rồi thiết lập như hình dưới.

Highslide JS


Sau khi Search ra tất cả các file .exe của của 1 ổ đĩa nào đó (ví dụ ổ E: như hình dưới), click vào tiêu đề cột SIZE để xếp các file giả dạng theo Size, và đương nhiên là chúng sẽ có cùng icon là hình Folder.

Chú ý 2 điểm này, xóa hết chúng đi.

Highslide JS


Thao tác tương tự cho các ổ đĩa khác (luôn cả USB) để xóa triệt để các mầm giả dạng.

b) Phục hồi lại các Folders bị Virus làm ẩn:

Dùng tool này để phục hồi . Phuc hoi Hidden File Folder.bat.


Highslide JS
------------------

Lời cuối:

Hiện tại có rất nhiều loại Malware gây ra chuyện ẩn thư mục và giả dạng, nhưng tôi chỉ tạm đưa ra giải pháp cho riêng các biến thể thường gặp (system.exe & userinit.exe) để các bạn phần nào có cái nhìn bao quát hơn về vấn đề này.

Có 1 loại cũng giả dạng exe trùng tên thư mục nhưng không có Icon.

Nếu bạn cũng gặp trường hợp mất thư mục và có folder.exe giả dạng như trên nhưng lại không tìm thấy các file hoặc process như hướng dẫn trên, hãy báo cáo chính xác lên đây :
_ Thao tác không giống ở bước nào.
_ Tình trạng có gì khác không.
_ Có những process nào nghi ngờ.

Mình sẽ hướng dẫn , đồng thời cập nhật thêm vào bài hướng dẫn trên.

Ngoài ra, đọc thêm bài này để thiết lập cho máy tính và bổ sung 1 ít kiến thức tránh Virus.


_________________________________________
Bài viết được đăng bởi: flobg88

Cách sử dụng ardamax keylogger và cách phân tích + diệt

Bước đầu tiên là tạo con keylog ardamax keylogger ;) > tấn công victim

Highslide JS
Highslide JS
Highslide JS
Highslide JS
Highslide JS
Highslide JS
Highslide JS
Highslide JS
Highslide JS
Highslide JS
Highslide JS

Khi send cho victim rồi giờ chỉ ngồi chờ log thôi :D

Highslide JS

Bước 2 : Chui vào hang cọp để bắt cọp nào ;))

Highslide JS
Highslide JS

Bình thường anh em nháy chuột phải vào thanh toolsbar bên dưới

Chọn > nháy chuột phải vào
Highslide JS

Highslide JS


anh em có thể thấy ko nhìn đc process của nó chạy trong task manager

Sau khi anh em vào Start > chọn run > gõ cmd >> gõ lệnh tasklist anh em sẽ thấy process sau của con keylog

Highslide JS

Highslide JS


Muốn kill con keylog này trước tiên anh em phải kill process của nó đang chạy bằng lệnh đơn giản như sau


Trích dẫn
taskkill /f /im "tên tiến trình virus"
taskill /f /pid " số tiến trình của virus "


Ví dụ ở đây process của con keylog này là jcot.exe
Và pid của nó là 324 >> anh em làm theo 2 cách sau

1 là taskill theo process 2 là taskill theo số )

Trích dẫn
taskill /f /im jcot.exe


Hoặc
Trích dẫn
taskkill /f /pid 324


Bước cuối cùng là nhổ cỏ tận gốc thì anh em xem hình sau đây mà xóa hết tàn dư của chúng

Highslide JS

Các soft sử dụng





Giờ chuẩn bị quay lại virus nghịch tý nhưng giờ mình lại thích về trojan >> các bạn nào có trojan ( keylog ) nào ngon ngon thì send qua mail cho mình nhé !
Mail của mình là : FLobg88@banbeit.com

Theo cách trên 1 phần bạn có thể kiểm soát file nghi là keylog của người khác send cho mình xem có ám khí gì ko bằng sandboxie )

Cảm ơn các bạn đã ghé thăm topic

________________________________________
Bài viết được đăng bởi: flobg88