VVN
Home | Forum | Download | Virus Sample | Scan Virus | About Us
  #1  
Cũ 01-16-2010, 02:00 PM
Avatar của Kakalos
Kakalos Kakalos đang offline
Junior Member
 
Tham gia ngày: Jan 2010
Bài gửi: 3
Thanks: 0
Thanked 0 Times in 0 Posts
Mặc định Diệt Virus Explore.exe, Explore.EXE,spoolsv.exe,svchost.exe !

Các máy trong Cty em bị nhiễm mấy con virus trên, mà em search trên mạng th́ không t́m thấy cách diệt.
Mấy con này làm cho máy thỉnh thoảng hiện lên rất nhiều bảng thông báo: invalid picture, và máy rất chậm.
Bọn chúng nằm ở:

C:\windows\system32\explorer.exe
C:\windows\spoolsv.exe
C:\windows\svchost.exe




Mong Các Anh / Chị ai có cách diệt triệt để th́ xin hướng dẫn giúp !

Cảm ơn !
Trả lời với trích dẫn
  #2  
Cũ 01-16-2010, 02:03 PM
:)) :)) đang offline
Junior Member
 
Tham gia ngày: Oct 2009
Bài gửi: 4
Thanks: 7
Thanked 0 Times in 0 Posts
Mặc định

1 worm + 1 virus file.

Bạn up lên forum mẫu 3 file lạ đó -> Mong là xác định được nhiều hơn
Trả lời với trích dẫn
  #3  
Cũ 01-17-2010, 01:12 AM
Avatar của bolzano_1989
bolzano_1989 bolzano_1989 đang offline
Senior Member
 
Tham gia ngày: Apr 2008
Bài gửi: 388
Thanks: 385
Thanked 159 Times in 96 Posts
Mặc định

Nhiều khả năng bạn gặp 1 virus file cũ mà ḿnh từng gặp lâu lắm rồi (làm bể icon). Về CMC AV th́ bạn cần tải thêm các tool diệt 1 số ḍng virus chuyên biệt để quét cùng nữa, nhiều tool được làm nhưng chưa được tích hợp vào CMC AV.

Nếu được bạn ḍ địa chỉ bằng Process Explorer, nén và upload các mẫu virus lên forum nhé, sẽ có ích cho nhiều hăng đấy.
Trả lời với trích dẫn
  #4  
Cũ 01-17-2010, 05:04 AM
Avatar của Kakalos
Kakalos Kakalos đang offline
Junior Member
 
Tham gia ngày: Jan 2010
Bài gửi: 3
Thanks: 0
Thanked 0 Times in 0 Posts
Mặc định Đă thử hết các cách hiện có trên Google !

Quote:
Nguyên văn bởi bolzano_1989 Xem bài viết
Nhiều khả năng bạn gặp 1 virus file cũ mà ḿnh từng gặp lâu lắm rồi (làm bể icon). Về CMC AV th́ bạn cần tải thêm các tool diệt 1 số ḍng virus chuyên biệt để quét cùng nữa, nhiều tool được làm nhưng chưa được tích hợp vào CMC AV.

Nếu được bạn ḍ địa chỉ bằng Process Explorer, nén và upload các mẫu virus lên forum nhé, sẽ có ích cho nhiều hăng đấy.

Nhưng nó có nhiều bảng Invalid Picture hiện ra đầy tràn màn h́nh. Rồi lại có các bảng thông báo về explore.exe , spoolv.exe , svchoost.exe khi khởi động vào Windown như thế này này

Ḿnh quét các antivirus như : AVG, CMC, KIS, BKav,D32,Nortol,SYS,Mcfee,Maspayware, security microsoft +update SP2.....
Đều không diệt được.
Đây là file Hijack This mà ḿnh scan !

Logfile of Trend Micro HijackThis v2.0.3 (BETA)
Scan saved at 04:05:48, on 17-Mar-09
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe

C:\Program Files\AVG\AVG9\avgchsvx.exe
C:\Program Files\AVG\AVG9\avgrsx.exe
C:\Program Files\AVG\AVG9\avgcsrvx.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Program Files\AVG\AVG9\avgwdsvc.exe
C:\WINDOWS\system32\cisvc.exe
C:\Program Files\Java\jre6\bin\jqs.exe
C:\WINDOWS\system32\svchost.exe
C:\Program Files\AVG\AVG9\avgnsx.exe
C:\WINDOWS\system32\wscntfy.exe
C:\WINDOWS\Explorer.EXE
c:\windows\system32\explorer.exe
c:\windows\svchost.exe

C:\Program Files\Java\jre6\bin\jusched.exe
C:\PROGRA~1\AVG\AVG9\avgtray.exe
C:\WINDOWS\system32\cidaemon.exe
C:\WINDOWS\system32\cidaemon.exe
C:\WINDOWS\system32\cidaemon.exe
C:\Program Files\TrendMicro\HiJackThis\HiJackThis.exe
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.ongame.com.vn
O2 - BHO: IDM Helper - {0055C089-8582-441B-A0BF-17B458C2A3A8} - (no file)
O2 - BHO: WormRadar.com IESiteBlocker.NavFilter - {3CA2F312-6F6E-4B53-A66E-4E65E497C8C0} - C:\Program Files\AVG\AVG9\avgssie.dll
O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Program Files\Java\jre6\bin\jp2ssv.dll
O2 - BHO: JQSIEStartDetectorImpl - {E7E6F031-17CE-4C07-BC86-EABFE594F69C} - C:\Program Files\Java\jre6\lib\deploy\jqs\ie\jqs_plugin.dll
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre6\bin\jusched.exe"
O4 - HKLM\..\Run: [AVG9_TRAY] C:\PROGRA~1\AVG\AVG9\avgtray.exe
O4 - HKCU\..\Run: [IDMan] C:\Program Files\Internet Download Manager\IDMan.exe /onboot
O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Control Panel present
O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Toolbars\Restrictions present
O6 - HKLM\Software\Policies\Microsoft\Internet Explorer\Toolbars\Restrictions present
O8 - Extra context menu item: Download all links with IDM - C:\Program Files\Internet Download Manager\IEGetAll.htm
O8 - Extra context menu item: Download FLV video content with IDM - C:\Program Files\Internet Download Manager\IEGetVL.htm
O8 - Extra context menu item: Download with IDM - C:\Program Files\Internet Download Manager\IEExt.htm
O16 - DPF: {7FB87A62-C850-4FA8-A82F-A12468FEBC1F} (OnGameDownloader Control) - http://www.ongame.com.vn/activeX/OnGameDownLoader.cab
O18 - Protocol: linkscanner - {F274614C-63F8-47D5-A4D1-FBDDE494F8D1} - C:\Program Files\AVG\AVG9\avgpp.dll
O20 - Winlogon Notify: avgrsstarter - avgrsstx.dll (file missing)
O20 - Winlogon Notify: TPSvc - TPSvc.dll (file missing)
O23 - Service: AVG Free WatchDog (avg9wd) - AVG Technologies CZ, s.r.o. - C:\Program Files\AVG\AVG9\avgwdsvc.exe

--
End of file - 4370 bytes


Ḿnh cũng sửa dụng KIS để quét sau đó cài lại Win mà không hết ! Tội lỗi hơn nữa là sau khi cài lại th́ không có tiếng =Audio mặc dù đă đưa CD Mainboad và cài đặt đầu đủ không thiếu Driver cho Card Sound !

Ḿnh coypy được file ẩn của nó đây !

File nén có password là 123456 :

File nén có password là 123456

File nén không password :

File nén không password

Lần sửa cuối bởi Kakalos; 01-17-2010 lúc 05:09 AM Lư do: Edit Link
Trả lời với trích dẫn
  #5  
Cũ 01-18-2010, 11:40 AM
Jane_89 Jane_89 đang offline
Junior Member
 
Tham gia ngày: Dec 2008
Bài gửi: 17
Thanks: 8
Thanked 4 Times in 3 Posts
Mặc định

Chạy độc file svchost.exe này là đc rồi !

Kết quả trong windows

Quote:
%windir%\svchost.exe
%windir%\spoolsv.exe
Trong system32
Quote:
explorer.exe
Máy tớ
C:\Documents and Settings\Tran Van Quyet\Local Settings\Application Data
Quote:
mrsys.exe
Các file này ko có icon > khi bị nhiễm virus máy rất nặng và h́nh như có người nào điều khiển máy tính ḿnh ư

Result: 16/41 (39.02%)

Quote:
a-squared 4.5.0.50 2010.01.16 Trojan.Win32.VB!IK
AntiVir 7.9.1.142 2010.01.16 TR/Dropper.Gen
Antiy-AVL 2.0.3.7 2010.01.12 Trojan/Win32.VB.gen
Avast 4.8.1351.0 2010.01.16 Win32:VB-ODL
AVG 9.0.0.730 2010.01.16 Generic16.ZVM
GData 19 2010.01.17 Win32:VB-ODL
Ikarus T3.1.1.80.0 2010.01.16 Trojan.Win32.VB
Jiangmin 13.0.900 2010.01.16 Trojan/VB.szd
K7AntiVirus 7.10.949 2010.01.16 Trojan.Win32.VB.aabn
Kaspersky 7.0.0.125 2010.01.17 Trojan.Win32.VB.aabn
McAfee 5863 2010.01.16 Generic VB.i
McAfee+Artemis 5863 2010.01.16 Generic VB.i
McAfee-GW-Edition 6.8.5 2010.01.16 Heuristic.LooksLike.Win32.Suspicious.M!86
Microsoft 1.5302 2010.01.16 Worm:Win32/Mofksys.A
NOD32 4778 2010.01.16 probably a variant of Win32/Genetik
Panda 10.0.2.2 2010.01.16 Adware/AccesMembre
Bạn thử sài http://www.enigmasoftware.com/downlo...-Installer.exe xem scan đc ko nhé !
__________________
Trả lời với trích dẫn
  #6  
Cũ 01-18-2010, 02:19 PM
xanhxao xanhxao đang offline
Senior Member
 
Tham gia ngày: May 2009
Bài gửi: 130
Thanks: 135
Thanked 207 Times in 55 Posts
Mặc định

Test Virus:
1. Chuan bi may.
2. Nhay kep vao Explorer.exe (287 kb)
3. Mo Process Explorer ra xem thay co them 1 Explorer.exe pid la 764
4. Mo VietKey de danh tieng viet khong ra.
5. Internet hoat dong binh thuong (khong tai len hoac xuong )
6. Cam thay chua yen tam vi moi chay 1 trong 3 con virus nen chay luon 2 con con lai
7. O! Cung kich thuoc ma chay file nao no dang ki ten file do. Tom lai tren may hien co them 3 file moi la :
Explorer.exe (764) Spoolsv.exe (504), Svchost.exe (928)
8. Da du so vi rus. Bay gio test xem no vao cho nao. (may van dang tai vai tap tin dat truoc)
9. Kill cho moi thang 1 phat.
10. Lại hiện ra Việt key. Hoá ra nó ngăn không cho Việt key khởi động.

Xem Virus:
1. Không có tập tin nào khả nghi.
2. Khởi động lại máy ( kiểm tra tác dụng của virus)
3. Quét thử vài AV, không phát hiện virus nào.
4. Máy b́nh yên vô sự.
Phỏng đoán đoán:
Đây chỉ là chân rết. C̣n cỗ máy để phát sinh những tập tin này.
Trả lời với trích dẫn
  #7  
Cũ 01-28-2010, 04:22 PM
phuongsd phuongsd đang offline
Junior Member
 
Tham gia ngày: Jan 2010
Bài gửi: 1
Thanks: 0
Thanked 0 Times in 0 Posts
Mặc định

Hichic, ai giúp em với, con spoolsv.exe này em chiến với nó cả chiều, t́m đủ mọi cách mà ko làm ǵ được nó cả, máy em bây giờ ko khác ǵ con rùa, em dungf thử CIADOOR.121-Removal-Tool, nó phát hiện ra ngay, mỗi tội là 35 $ 1 con, mua th́ mua ko mua th́ cancer cho nó nhờ, hic, tiền đâu ra.
Trả lời với trích dẫn
  #8  
Cũ 03-07-2010, 08:47 AM
mailhn mailhn đang offline
Junior Member
 
Tham gia ngày: Aug 2008
Bài gửi: 22
Thanks: 8
Thanked 9 Times in 3 Posts
Mặc định

Quote:
Nguyên văn bởi Kakalos Xem bài viết
Các máy trong Cty em bị nhiễm mấy con virus trên, mà em search trên mạng th́ không t́m thấy cách diệt.
Mấy con này làm cho máy thỉnh thoảng hiện lên rất nhiều bảng thông báo: invalid picture, và máy rất chậm.
Bọn chúng nằm ở:

Cảm ơn !
Bạn bị đúng loại virus lây lan trong mạng cty ḿnh rồi, xem ở đây:
HTML Code:
http://virusvn.com/forum/showthread.php?t=1904
Hiện tượng Icon bị mất hoặc vỡ như vậy là do virus.

Cơ chế như sau:

1. Khi máy tính bị nhiễm loại virus này nó sẽ tạo ra file giả dạng tại:
Quote:
C:\WINDOWS\spoolsv.exe
C:\WINDOWS\svchost.exe
C:\WINDOWS\system32\explorer.exe
C:\windows\system32\ UDSYS.EXE
C:\windows\system32\ BLSYS.BLN
C:\Documents and Settings\administrator\Application Data\stsys.exe
C:\Documents and Settings\administrator\Application Data\rtsys.exe
C:\Documents and Settings\%username%\Application Data\ICSYS.ICN
C:\Documents and Settings\%username%\Application Data\icsys.icn.exe
2. Tạo ra các lịch sao chép virus tự động qua mạng đồng thời liên tục gọi những file virus trú trong thư mục hệ thống bằng dich vụ Schedule Tasks của Windows:


3. Sau khi máy tính nhiễm virus, bạn chạy bất kỳ file exe nào thì virus sẽ tự tạo ra 1 file exe giả dạng ngay lậy tức sau đó đổi tên file gốc và làm ẩn file gốc đó đi(để thấy file gốc cần mở chức năng ẩn của Windows Explorer, bạn so sánh kích thước file gốc và file giả dạng sẽ thấy sự # nhau).

Để giả dạng file exe của bạn nó sẽ phải trích xuất file Icon từ file exe đó, và nhúng nó vào file exe mà nó tạo ra thay thế cho file exe bạn vừa run. Vì virus đc code = VB cho nên trong 1 số trường hợp nó ko trích xuất đc Icon từ file exe gốc vì vậy dẫn đến 1 số chương trình (exe) ko có Icon(tất cả những file exe bạn vừa clik ko có Icon đều là virus). Tiếp theo, khi những file virus mất Icon đc gọi thực thi(run) nó sẽ gây ra lỗi mà các bạn đã biết là Invalid Picture (đó là 1 lỗi VB) khi đc gọi liên tục th́ sẽ tạo ra 1 con lũ hàng trục các cửa sổ lỗi liên tục close ko xuể

Những file exe bị nhiễm virus mà virus trích xuất thành công Icon th́ nó giống hệt file exe gốc của bạn. Đó là lư do tại sao sau khi diệt hết con virus này = tay th́ 1 thời gian sau bạn lại thấy nó xuất hiện T_T, do bạn ko biết cứ nghĩ đó là file "sạch" click vào và lại tái kích hoạt con virus này.

Theo ḿnh th́ cần cách ly các máy tính nhiễm virus ra khỏi mạng, cài phần mềm diệt virus có chức năng tường lửa kết hợp remove virus c̣n xót lại = tay. Dùng processxp liên tục theo dơi các tiến tŕnh để kịp thời phát hiện và ngăn chặn virus giả dạng.

Lần sửa cuối bởi mailhn; 03-07-2010 lúc 08:52 AM
Trả lời với trích dẫn
  #9  
Cũ 03-10-2010, 06:06 AM
Avatar của Tran Quang Ha
Tran Quang Ha Tran Quang Ha đang offline
Member
 
Tham gia ngày: May 2008
Bài gửi: 38
Thanks: 71
Thanked 13 Times in 10 Posts
Hạnh phúc

Quote:
Nguyên văn bởi phuongsd Xem bài viết
Hichic, ai giúp em với, con spoolsv.exe này em chiến với nó cả chiều, t́m đủ mọi cách mà ko làm ǵ được nó cả, máy em bây giờ ko khác ǵ con rùa, em dungf thử CIADOOR.121-Removal-Tool, nó phát hiện ra ngay, mỗi tội là 35 $ 1 con, mua th́ mua ko mua th́ cancer cho nó nhờ, hic, tiền đâu ra.
Bkav đă điệt con này rồi bạn ạ:



Trả lời với trích dẫn
The Following User Says Thank You to Tran Quang Ha For This Useful Post:
tuananh37 (05-04-2010)
Trả lời

Công cụ bài viết
Kiểu hiển thị

Quyền viết bài
You may not post new threads
You may not post replies
You may not post attachments
You may not edit your posts

BB code is Mở
Mặt cười đang Mở
[IMG] đang Mở
HTML đang Tắt

Chuyển đến

Chủ đề tương tự
Chủ đề Người khởi xướng chủ đề Diễn đàn Trả lời Bài cuối
V́ sao svchost.exe chiếm 100% CPU? cafe.kfc Yêu cầu diệt virus 10 11-07-2009 03:43 PM
Ghi vào Registry để svchost khởi động như 1 service ẩn RadiRadic Thảo luận, hỏi đáp 0 08-07-2009 02:18 PM
rắc rối với svchost.exe sttzoon FAQ 8 11-19-2008 10:22 AM

Quảng cáo


Sử dụng mă nguồn vBulletin® Phiên bản 3.8.4
© 2007 - 2010 Nhóm phát triển website và thành viên VIRUSVN.COM.
BQT không chịu bất cứ trách nhiệm nào từ bài viết của thành viên.