VVN
Home | Forum | Download | Virus Sample | Scan Virus | About Us
  #1  
Cũ 02-26-2010, 02:15 AM
Huyen Tran Huyen Tran đang offline
Junior Member
 
Tham gia ngày: Feb 2010
Bài gửi: 25
Thanks: 2
Thanked 16 Times in 9 Posts
Mặc định Virus ǵ mà Norton không diệt được.

Máy winserver2003 bị nhiễm con này diệt hoài không được, xin các cao thủ giúp đỡ.
Cám ơn nhiều.
Trả lời với trích dẫn
  #2  
Cũ 02-26-2010, 03:05 AM
T4mQu0c T4mQu0c đang offline
Member
 
Tham gia ngày: Apr 2008
Bài gửi: 95
Thanks: 100
Thanked 1.218 Times in 61 Posts
Mặc định

Thiệt là po tay, cho ḿnh xin 500 thông tin đi bạn như: virus ǵ, như thế nào và làm sao bạn biết nó là virus
Thanks
Trả lời với trích dẫn
The Following 42 Users Say Thank You to T4mQu0c For This Useful Post:
abels (04-09-2010), airsport (04-17-2010), benina (03-26-2010), bolzano_1989 (03-26-2010), cando (03-31-2010), chunchang (04-20-2010), Darkknight9X (03-27-2010), darkrider (04-20-2010), datuanmac (04-24-2010), dieucay555 (03-30-2010), dk_giangho (04-03-2010), ducanhnguyen2k (04-26-2010), DungCoi (02-26-2010), duydong90 (05-28-2010), faheel (03-30-2010), Fire Dragon (03-26-2010), heaven_ghost94 (03-28-2010), hqtb84 (04-01-2010), karo (04-06-2010), khanhduy301 (03-26-2010), kilonakilona10 (04-06-2010), lk.park (04-11-2010), mdk194 (03-29-2010), meoconlongvang (03-26-2010), meoconluoitam (03-26-2010), MrSkynet (04-10-2010), nguoibachviet (04-05-2010), NhatPhuongLe (03-29-2010), playboy6006 (03-31-2010), quangredlight (04-05-2010), shinra (04-28-2010), snowflake (03-26-2010), tdthinhqn (04-18-2010), thefinalgoal (04-19-2010), tinhlachi09 (04-28-2010), TQN (03-26-2010), Tran Quang Ha (04-02-2010), trashbin (04-08-2010), trimitu (03-28-2010), vanquyen2112 (03-26-2010), vddhiep (03-28-2010), xanhxao (04-07-2010)
  #3  
Cũ 02-26-2010, 03:12 AM
Huyen Tran Huyen Tran đang offline
Junior Member
 
Tham gia ngày: Feb 2010
Bài gửi: 25
Thanks: 2
Thanked 16 Times in 9 Posts
Mặc định Sorry nha!

Ḿnh quên attach, đây là thông báo của norton.
File được đính kèm
Kiểu file: zip virus.zip‎ (6,8 KB, 17 xem)
Trả lời với trích dẫn
The Following User Says Thank You to Huyen Tran For This Useful Post:
DungCoi (02-26-2010)
  #4  
Cũ 02-26-2010, 05:24 AM
Avatar của bolzano_1989
bolzano_1989 bolzano_1989 đang offline
Senior Member
 
Tham gia ngày: Apr 2008
Bài gửi: 383
Thanks: 381
Thanked 159 Times in 96 Posts
Mặc định

Để diệt Conficker, bạn hăy cài đặt 3 bản update sau:
http://www.microsoft.com/technet/sec.../MS08-067.mspx
http://www.microsoft.com/technet/sec.../ms08-068.mspx
http://www.microsoft.com/technet/sec.../ms09-001.mspx
Khởi động lại máy rồi cập nhật và quét lại toàn máy bằng Antivirus có ở máy bạn vài lần.

Nếu máy bạn vẫn c̣n malware (virus...), bạn hăy thực hiện từng bước một theo đúng tuần tự và chuẩn xác các bước sau, có ǵ khó khăn cứ nói nhé :

Tải AVZ vào ngay ổ C bằng link sau:
http://www.z-oleg.com/avz.exe
Tắt tất cả chương tŕnh đang chạy trên máy kể cả ở thanh System tray (khay hệ thống) bao gồm cả Firewall, Antivirus và các chương tŕnh liên quan security khác. Với CMCiS/CMCAV, bạn hăy tạm "tắt chế độ tự động bảo vệ máy tính"/bỏ dấu chọn "Enable Realtime Protection".
Chạy AVZ bằng cách click kép file có vị trí: C:\avz.exe .
Click File (menu) => Custom scripts, copy vào khung đoạn sau (không copy ḍng "Code:"):

Code:
var
AVZLogDir : string;
begin
AVZLogDir := GetAVZDirectory + 'AVZLOG\';
CreateDirectory(AVZLogDir);
SetupAVZ('UseQuarantine=Y');
SetupAVZ('UseInfected=Y');
SetupAVZ('DelVir=Y');
SetupAVZ('AntiRootKitSystem=Y');
SetupAVZ('SCAN='+GetSystemDisk+':\');
RunScan;
CreateQurantineArchive(AVZLogDir+'lk_cure.zip');
ExecuteSysCheckEX(AVZLogDir+'lk_syscure.htm', $FFFFFF, true, 1+4);
RebootWindows(true);
end.
Máy sẽ khởi động lại, bạn hăy nhanh chóng update đầy đủ và quét toàn bộ máy tính của bạn với CMC Antivirus/IS. Sau đó, nén lại (bằng 7-Zip, WinZip hoặc Winrar...) và gửi thư mục C:\AVZLOG được tạo ở ngay ổ đĩa C cho ḿnh.

Tải file sau vào ngay nền desktop: http://www2.gmer.net/mbr/mbr.exe
Chạy mbr.exe , khi chạy xong bạn mở file MBR.log vừa được tạo ở ngay nền desktop bằng Notepad, post kết quả scan lên diễn đàn cho ḿnh.

Tải,giải nén và chạy GMER : http://www.gmer.net/gmer.zip
GMER sau lần quét mặc định lúc khởi động, nếu gmer hỏi bạn có muốn Run Scan, bạn chọn No rồi thiết lập bỏ các lựa chọn sau đây * Sections * IAT/EAT * Những Drives/Partitions khác Systemdrive (thông thường là giữ lựa chọn C:\ , bỏ lựa chọn D,E ..) * Show All

Xong rồi th́ click Scan , scan xong th́ click Save với tên là "gmer.txt" .
Upload file này và đưa link lên diễn đàn cho ḿnh .

Tải vào ngay desktop và chạy Avira AntiVir Support Collector: http://dlpro.antivir.com/package/dow...llector_en.exe
Click "Start", click "Extended", chương tŕnh sẽ tiến hành scan ở máy bạn.
Chờ khi scan xong, upload file AVSUPINF.ZIP vừa được tạo ra ngay trên desktop của bạn lên host nào đó và đưa link lên diễn đàn cho ḿnh .

Tải vào ngay desktop và chạy SystemLook từ một trong các link sau:
http://jpshortstuff.247fixes.com/SystemLook.exe
http://images.malwareremoval.com/jps...SystemLook.exe
Copy vào khung chính dưới ḍng File nội dung sau (không copy ḍng "Code:")::
Code:
:reg
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run /sub
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run /sub
HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg /sub
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects /sub
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows
HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2 /sub
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\SVCHOST /sub
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Policies\System
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Policies\explorer
HKEY_LOCAL_MACHINE\system\currentcontrolset\services\sharedaccess\parameters\firewallpolicy\standardprofile\authorizedapplications\list
HKEY_LOCAL_MACHINE\system\currentcontrolset\services\sharedaccess\parameters\firewallpolicy\domainprofile\authorizedapplications\list
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify /sub
HKEY_CURRENT_USER\Software\Microsoft\Windows NT\CurrentVersion\Winlogon /sub
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\network\WudfPf
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\network\WudfRd
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\network\WudfSvc
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\network\WudfUsbccidDriver
HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services /sub

:process 
explorer.exe 

:dir
%Temp%
%WinDir% /t30
%WinDir%\System32\ /t30
%WinDir%\System32\drivers /t30

:file
%WinDir%\System32\drivers\AGP440.sys
%WinDir%\System32\drivers\ahcix86.sys
%WinDir%\System32\drivers\atapi.sys
%WinDir%\System32\autochk.exe
%WinDir%\System32\drivers\beep.sys
%WinDir%\System32\cngaudit.dll
%WinDir%\System32\comres.dll
%WinDir%\System32\crypt32.dll
%WinDir%\System32\eNetHook.dll
%WinDir%\System32\eventlog.dll
%WinDir%\explorer.exe
%WinDir%\System32\gpedit.dll
%WinDir%\System32\drivers\iaStor.sys
%WinDir%\System32\drivers\iastorv.sys
%WinDir%\System32\drivers\IdeChnDr.sys
%WinDir%\System32\imm32.dll
%WinDir%\System32\kernel32.dll
%WinDir%\System32\drivers\KR10N.sys
%WinDir%\System32\logevent.dll
%WinDir%\System32\mswsock.dll
%WinDir%\System32\drivers\ndis.sys
%WinDir%\System32\netlogon.dll
%WinDir%\System32\ntelogon.dll
%WinDir%\System32\ntmssvc.dll
%WinDir%\System32\drivers\nvata.sys
%WinDir%\System32\drivers\nvatabus.sys
%WinDir%\System32\drivers\nvgts.sys
%WinDir%\System32\drivers\nvstor.sys
%WinDir%\System32\drivers\nvstor32.sys
%WinDir%\System32\proquota.exe
%WinDir%\System32\qmgr.dll
%WinDir%\System32\rundll32.exe
%WinDir%\System32\scecli.dll
%WinDir%\System32\sceclt.dll
%WinDir%\System32\sfc.dll
%WinDir%\System32\spoolsv.exe
%WinDir%\System32\svchost.exe
%WinDir%\System32\userinit.exe
%WinDir%\System32\drivers\vaxscsi.sys
%WinDir%\System32\drivers\viamraid.sys
%WinDir%\System32\drivers\viasraid.sys
%WinDir%\System32\drivers\ViPrt.sys
%WinDir%\System32\winlogon.exe
%WinDir%\System32\ws2_32.dll
%WinDir%\System32\wscntfy.exe
%WinDir%\System32\xmlprov.dll
Click nút Look để tiến hành scan.
Khi việc scan hoàn tất, một cửa sổ notepad sẽ được mở chứa kết quả scan, bạn upload file SystemLook.txt vừa được tạo ở desktop và đưa link lên diễn đàn cho ḿnh .
Trả lời với trích dẫn
  #5  
Cũ 03-01-2010, 05:26 AM
Huyen Tran Huyen Tran đang offline
Junior Member
 
Tham gia ngày: Feb 2010
Bài gửi: 25
Thanks: 2
Thanked 16 Times in 9 Posts
Mặc định Cám ơn bạn bolzano_1989 rất nhiều

Cám ơn bạn bolzano_1989 rất nhiều
Đây là kết quả, riêng gmer.exe mỗi lần chạy là máy tự shutdown hoặc lên màn h́nh xanh lè nên không lấy kết quả được. Máy ḿnh là Winserver2003.
File được đính kèm
Kiểu file: zip KetQua.zip‎ (124,8 KB, 2 xem)
Trả lời với trích dẫn
The Following User Says Thank You to Huyen Tran For This Useful Post:
DungCoi (03-01-2010)
  #6  
Cũ 03-01-2010, 01:33 PM
Avatar của bolzano_1989
bolzano_1989 bolzano_1989 đang offline
Senior Member
 
Tham gia ngày: Apr 2008
Bài gửi: 383
Thanks: 381
Thanked 159 Times in 96 Posts
Mặc định

Trước khi xử lí, ḿnh cần xác định một số thông tin sau:

Chương tŕnh sau có phải do bạn cài đặt hay không : D:\shutdown\autoshutdown.exe ?
Bạn hăy upload/reupload (nếu file đă từng được VirusTotal scan) các file sau lên VirusTotal và gửi link kết quả scan lên forum:
C:\Temp\temp\RemStart.exe
C:\Program Files\Windows NT\TableTextService\TableTextService.exe
D:\shutdown\autoshutdown.exe
Trả lời với trích dẫn
The Following User Says Thank You to bolzano_1989 For This Useful Post:
DungCoi (03-01-2010)
  #7  
Cũ 03-02-2010, 07:00 AM
Huyen Tran Huyen Tran đang offline
Junior Member
 
Tham gia ngày: Feb 2010
Bài gửi: 25
Thanks: 2
Thanked 16 Times in 9 Posts
Mặc định Thank nhiều!

C:\Temp\temp\RemStart.exe
và C:\Program Files\Windows NT\TableTextService\TableTextService.exe
nó biến mất tiêu rồi, ḿnh t́m hoài không thấy
c̣n Autoshutdown.exe là chương tŕnh của ḿnh để hẹn giờ tắt máy.


Ḿnh rất ngưỡng mộ bạn, Nếu không phiền th́ bạn có thể viết một bài hướng dẫn và phân tích những bước căn bản để loại bỏ virus cứng đầu được không?

Lần sửa cuối bởi Huyen Tran; 03-02-2010 lúc 07:08 AM
Trả lời với trích dẫn
  #8  
Cũ 03-02-2010, 07:14 AM
Avatar của bolzano_1989
bolzano_1989 bolzano_1989 đang offline
Senior Member
 
Tham gia ngày: Apr 2008
Bài gửi: 383
Thanks: 381
Thanked 159 Times in 96 Posts
Mặc định

Chào bạn, nếu quả thật máy bạn đă không c̣n malware th́ một phần không nhỏ là nhờ có CMCAV/CMCiS (gần đây đă có 1 bạn gửi mẫu adobeupdater.exe cho CMC và đă được xử lí).
Để chắc chắn hơn trước khi kết thúc, bạn thực hiện thao tác sau nhé:

Tải vào ngay desktop và chạy SystemLook từ một trong các link sau:
http://jpshortstuff.247fixes.com/SystemLook.exe
http://images.malwareremoval.com/jps...SystemLook.exe
Copy vào khung chính dưới ḍng File nội dung sau (không copy ḍng "Code:")::
Code:
:file
C:\Temp\temp\RemStart.exe
C:\Program Files\Windows NT\TableTextService\TableTextService.exe
C:\program files\common files\adobe\updater6\adobeupdater.exe
C:\program files\windows defender\mpsvc.exe
Click nút Look để tiến hành scan.
Khi việc scan hoàn tất, một cửa sổ notepad sẽ được mở chứa kết quả scan, bạn upload file SystemLook.txt vừa được tạo ở desktop và đưa link lên diễn đàn cho ḿnh .
Trả lời với trích dẫn
  #9  
Cũ 03-04-2010, 06:11 AM
Huyen Tran Huyen Tran đang offline
Junior Member
 
Tham gia ngày: Feb 2010
Bài gửi: 25
Thanks: 2
Thanked 16 Times in 9 Posts
Mặc định Systemlook

Đây là file systemlook.txt
Cám ơn bạn
File được đính kèm
Kiểu file: zip SystemLook.zip‎ (889 Bytes, 2 xem)
Trả lời với trích dẫn
Trả lời

Công cụ bài viết
Kiểu hiển thị

Quyền viết bài
You may not post new threads
You may not post replies
You may not post attachments
You may not edit your posts

BB code is Mở
Mặt cười đang Mở
[IMG] đang Mở
HTML đang Tắt

Chuyển đến

Chủ đề tương tự
Chủ đề Người khởi xướng chủ đề Diễn đàn Trả lời Bài cuối
Con virus phá huỷ này ai diệt được không ^^ thanhvirus Worm, Trojan, Backdoor, etc 10 11-30-2009 02:48 PM
Virust em này không diệt được. manager25 Yêu cầu diệt virus 3 07-11-2009 04:07 PM
Hiện tượng này lạ quá, không biết có phải là virus hay không meoconlongvang Yêu cầu diệt virus 2 07-23-2008 10:04 AM

Quảng cáo


Sử dụng mă nguồn vBulletin® Phiên bản 3.8.4
© 2007 - 2010 Nhóm phát triển website và thành viên VIRUSVN.COM.
BQT không chịu bất cứ trách nhiệm nào từ bài viết của thành viên.