VVN
Home | Forum | Download | Virus Sample | Scan Virus | About Us
  #1  
Cũ 12-13-2008, 08:12 AM
lovecrack lovecrack đang offline
Junior Member
 
Tham gia ngày: Dec 2008
Bài gửi: 9
Thanks: 2
Thanked 5 Times in 1 Post
Mặc định giúp em kill con virus này !

không biết thằng bạn em nó vào cái trang tq nào mà bây giờ máy tính em nó dính con autorun : system.dll
triệu chứng:
  1. ngốn Ram kinh khủng
  2. ngẽn mạng
  3. cứ truy cập vào 1 trang web bất kỳ là nó gọi một trang trung quốc xuất hiện .

------------------
em đă down các tŕnh diệt về rồi ,nhưng không thằng nào phát hiện được cả

mong các hunh giúp đỡ

đây là vius:
http://www.box.net/shared/qiaptq87yg
Trả lời với trích dẫn
  #2  
Cũ 12-14-2008, 12:15 AM
Avatar của kamikazeq
kamikazeq kamikazeq đang offline
Senior Member
 
Tham gia ngày: Sep 2008
Đến từ: DF VrT
Bài gửi: 185
Thanks: 23
Thanked 107 Times in 51 Posts
Mặc định

1. Bạn down cái này về chạy.
2. Rồi tới cái này.

V́ con này tự download về rất nhiều file, và không rơ bạn đă run file nào của nó chưa (ḿnh th́ không), nên có thể chưa diệt được nó hoàn toàn.
Ḿnh th́ không bị trang web China nào nhảy ra hết. Có lẽ bạn đă run thêm cái ǵ đó của nó.

Bạn quét thêm bằng cái này nha

Hướng dẫn quét bằng MalwareByte' Anti-Malware
Tải về --> Giải nén --> Chạy để cài đặt --> Update --> quét Full Scan.







Sau đó bạn lại post log HijackThis.log lên đây nhé.

Hướng dẫn gửi log HijackThis
Tải về --> Chạy nó.


Rồi



------------
Điểm mặt anh tài . Tổng dung lượng nó tải về hơn 7 Mb (nén lại c̣n 3 Mb). Bọn chúng đây


Đây, những ǵ nó "quạy"
Con này h́nh như khi dính, nó down đủ mọi thứ về, sau đó là tự sát và chờ khổ chủ run "lộn" mớ file mà nó đă down ḥng kiếm chác. (v́ có nhiều file quá nên ḿnh cũng hơi bị làm biếng, không run thử )

Code:
Del /Q /F /A s "C:\Documents and Settings\All Users\Application Data\Microsoft\Dr Watson\2234.exe"
Del /Q /F /A s "C:\Documents and Settings\All Users\Application Data\Microsoft\Dr Watson\YiqilaiLyrics_2001.exe"
Del /Q /F /A s "C:\Documents and Settings\All Users\Application Data\Microsoft\Dr Watson\cpush.exe"
Del /Q /F /A s "C:\Documents and Settings\LieuTheKhai\Favorites\O»ÆdA'OôAÖÉçÇo.url"
Del /Q /F /A s "C:\Program Files\Internet Explorer\Sys_NtMe.Zys"
Del /Q /F /A s "C:\Program Files\Internet Explorer\UnixsMe.Jmp"
Del /Q /F /A s "C:\WINDOWS\system32\drivers\2F.tmp"
Del /Q /F /A s "C:\WINDOWS\system32\*.cfg"
Del /Q /F /A s "C:\WINDOWS\Packet.dll"
Del /Q /F /A s "C:\WINDOWS\WanPacket.dll"
Del /Q /F /A s "C:\WINDOWS\npptools.dll"
Del /Q /F /A s "C:\WINDOWS\wpcap.dll"

RD /s /q "C:\Documents and Settings\All Users\Application Data\Microsoft\OFFICE\USERDATA"
RD /s /q "C:\Documents and Settings\All Users\Application Data\Microsoft\Media Player\obj"
RD /s /q "C:\Program Files\Yiqilai"
RD /s /q "C:\Documents and Settings\All Users\Start Menu\Programs\O»ÆdA'OôAÖÖúEÖ"
RD /s /q "C:\Program Files\Common Files\PushWare"
RD /s /q "C:\Program Files\Common Files\Real"
RD /s /q "C:\Program Files\Microsoft Office\SYSTEM"
RD /s /q "C:\Program Files\Yiqilai"


REG DELETE "HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2" /f
REG DELETE "HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options" /f
REG Delete "HKCU\Software\Microsoft\Internet Explorer\SearchScopes" /F
REG Delete "HKCU\Software\RealNetworks\RealPlayer" /F
REG Delete "HKCU\Software\RealNetworks\Visualizations" /F
REG Delete "HKCU\Software\Tencent\Infos2" /F
REG Delete "HKLM\SOFTWARE\Classes\.yql" /F
REG Delete "HKLM\SOFTWARE\Classes\CLSID\{01AFE3DC-2242-436E-9B44-6DD1C664E828}" /F
REG Delete "HKLM\SOFTWARE\Classes\CLSID\{11F09AFD-75AD-4E51-AB43-E09E9351CE16}" /F
REG Delete "HKLM\SOFTWARE\Classes\CLSID\{122B901E-493F-4AD9-BC69-7DE8C3E52FCC}" /F
REG Delete "HKLM\SOFTWARE\Classes\CLSID\{201476D0-2B18-462E-AB9F-3E2B0CC8732B}" /F
REG Delete "HKLM\SOFTWARE\Classes\CLSID\{2EF0D734-21FD-4225-A1A2-BCD296182AAF}" /F
REG Delete "HKLM\SOFTWARE\Classes\CLSID\{34A12A06-48C0-420D-8F11-73552EE9631A}" /F
REG Delete "HKLM\SOFTWARE\Classes\CLSID\{3D144530-43DA-47CC-B7C7-A3A9F3B9A6B2}" /F
REG Delete "HKLM\SOFTWARE\Classes\CLSID\{4D023DE9-F4B5-4BE0-99C6-7C7AD0CF5426}" /F
REG Delete "HKLM\SOFTWARE\Classes\CLSID\{68F25C63-E798-4255-89CE-243AA3757638}" /F
REG Delete "HKLM\SOFTWARE\Classes\CLSID\{755D0ED0-3996-4ADB-9B1F-AD8F0E9E4738}" /F
REG Delete "HKLM\SOFTWARE\Classes\CLSID\{7DBC6ADB-5788-4FB9-AEC3-B40A58AC11DF}" /F
REG Delete "HKLM\SOFTWARE\Classes\CLSID\{93DEE065-EC9B-4505-ADD3-19880AD3C38F}" /F
REG Delete "HKLM\SOFTWARE\Classes\CLSID\{9CA963CA-107C-4089-B0AB-31380F90D7E3}" /F
REG Delete "HKLM\SOFTWARE\Classes\CLSID\{A93061FE-464A-4E95-8E96-A54CD948B0F7}" /F
REG Delete "HKLM\SOFTWARE\Classes\CLSID\{AAB6C1A0-F3A4-4DAC-A922-F82E601E73A8}" /F
REG Delete "HKLM\SOFTWARE\Classes\CLSID\{B6E23E89-C925-4BF7-92EB-77EFDF8C58A6}" /F
REG Delete "HKLM\SOFTWARE\Classes\CLSID\{CDE9EB54-A08E-4570-B748-13F5DDB5781C}" /F
REG Delete "HKLM\SOFTWARE\Classes\CLSID\{D7C79813-9233-4AE0-832C-99B2E8019673}" /F
REG Delete "HKLM\SOFTWARE\Classes\CLSID\{DA63E650-537C-4042-87BB-9D19D844680B}" /F
REG Delete "HKLM\SOFTWARE\Classes\CLSID\{DFB3DAC5-B0B5-4B05-BFCF-FB42737778FA}" /F
REG Delete "HKLM\SOFTWARE\Classes\CLSID\{E4814792-EFA3-4C20-93D0-8B130A59F9A8}" /F
REG Delete "HKLM\SOFTWARE\Classes\CLSID\{EA44A26D-DDC8-46C0-AFE1-A529FE014E3F}" /F
REG Delete "HKLM\SOFTWARE\Classes\CLSID\{F65BDEC7-4BF3-4512-840F-68B166B6D7AC}" /F
REG Delete "HKLM\SOFTWARE\Classes\CLSID\{F9BA1AA9-CAD4-4C14-BDE6-922DFF5F6F38}" /F
REG Delete "HKLM\SOFTWARE\Classes\Interface\{0AD3AB16-6D0E-4F04-8660-FB1F36BC2DC0}" /F
REG Delete "HKLM\SOFTWARE\Classes\Interface\{2F685B36-C53A-4653-9231-1DAE5736DE45}" /F
REG Delete "HKLM\SOFTWARE\Classes\Interface\{50C4CDD9-22D7-49FF-AC6D-7D4D528A3AB2}" /F
REG Delete "HKLM\SOFTWARE\Classes\Interface\{E44FF3E0-1D20-4DC3-9048-350F8095D49F}" /F
REG Delete "HKLM\SOFTWARE\Classes\Music.Music" /F
REG Delete "HKLM\SOFTWARE\Classes\Music.Music.1" /F
REG Delete "HKLM\SOFTWARE\Classes\NewAdPopup.ToolbarDetector" /F
REG Delete "HKLM\SOFTWARE\Classes\NewAdPopup.ToolbarDetector.1" /F
REG Delete "HKLM\SOFTWARE\Classes\NewzAdsPopup.BOLogc" /F
REG Delete "HKLM\SOFTWARE\Classes\NewzAdsPopup.BOLogc.1" /F
REG Delete "HKLM\SOFTWARE\Classes\NewzBocoMediaPop.PopBoco" /F
REG Delete "HKLM\SOFTWARE\Classes\NewzBocoMediaPop.PopBoco.1" /F
REG Delete "HKLM\SOFTWARE\Classes\TypeLib\{DE2267BD-B163-407F-9E8D-6ADEC771E7AB}" /F
REG Delete "HKLM\SOFTWARE\Classes\TypeLib\{E2A9E2A8-5471-43F8-AB1B-B7A400DB606A}" /F
REG Delete "HKLM\SOFTWARE\Classes\yqlfile" /F
REG Delete "HKLM\SOFTWARE\MicroPlugins" /F
REG Delete "HKLM\SOFTWARE\Microsoft\MediaPlayer\Objects\Effects\YiqilaiLyrics" /F
REG Delete "HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{11F09AFD-75AD-4E51-AB43-E09E9351CE16}" /F
REG Delete "HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks" /F
REG Delete "HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\PreApproved\{68F25C63-E798-4255-89CE-243AA3757638}" /F
REG Delete "HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run" /V "HBService32" /F
REG Delete "HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\ContentMatch" /F
REG Delete "HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\YiqilaiLyrics" /F
REG Delete "HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows" /V "AppInit_DLLs" /F
REG Delete "HKLM\SOFTWARE\Yiqilai" /F
REG Delete "HKLM\SOFTWARE\cpush" /F
REG Delete "HKLM\SYSTEM\CurrentControlSet\Control\Session Manager" /V "PendingFileRenameOperations" /F
REG Delete "HKLM\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_NPF\0000" /F
REG Delete "HKLM\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_WMPOBJ" /F
REG Delete "HKLM\SYSTEM\CurrentControlSet\Services\Apcdli" /F
REG Delete "HKLM\SYSTEM\CurrentControlSet\Services\Disk\Enum" /V "1" /F
REG Delete "HKLM\SYSTEM\CurrentControlSet\Services\NPF" /F
REG Delete "HKLM\SYSTEM\CurrentControlSet\Services\NsDlRK250" /F
REG Delete "HKLM\SYSTEM\CurrentControlSet\Services\NsPsDk00" /F
REG Delete "HKLM\SYSTEM\CurrentControlSet\Services\NsPsDk01" /F
REG Delete "HKLM\SYSTEM\CurrentControlSet\Services\NsPsDk02" /F
REG Delete "HKLM\SYSTEM\CurrentControlSet\Services\NsPsDk03" /F
REG Delete "HKLM\SYSTEM\CurrentControlSet\Services\NsPsDk04" /F
REG Delete "HKLM\SYSTEM\CurrentControlSet\Services\PartMgr\Enum" /V "2" /F
REG Delete "HKLM\SYSTEM\CurrentControlSet\Services\USBSTOR\Enum" /V "0" /F
REG Delete "HKLM\SYSTEM\CurrentControlSet\Services\b1a18a3e" /F
REG Delete "HKLM\SYSTEM\CurrentControlSet\Services\b71fe93" /F
REG Delete "HKLM\SYSTEM\CurrentControlSet\Services\f28907d" /F
REG Delete "HKLM\SYSTEM\CurrentControlSet\Services\kmixer\Enum" /V "0" /F
REG Delete "HKLM\SYSTEM\CurrentControlSet\Services\wmpobj" /F
__________________
Download

Lần sửa cuối bởi kamikazeq; 12-16-2008 lúc 06:31 AM
Trả lời với trích dẫn
The Following 4 Users Say Thank You to kamikazeq For This Useful Post:
crawling0805 (12-14-2008), DungCoi (12-15-2008), flobg88 (12-15-2008), lovecrack (12-14-2008)
  #3  
Cũ 12-14-2008, 08:13 AM
Avatar của meoconlongvang
meoconlongvang meoconlongvang đang offline
Đang viết truyện
 
Tham gia ngày: Jul 2008
Bài gửi: 1.031
Thanks: 743
Thanked 620 Times in 323 Posts
Gửi tin nhắn qua Yahoo! tới meoconlongvang
Mặc định

Con này là biến thể của sality, nó tạo ra cả đống dll đăng kư vào ShellExecuteHook, AppInit_Dll, lại c̣n có cả driver nữa chứ. Muốn diệt nó chắc th́ phải dùng tool IceSword ( đổi tên thành IS.exe ) và Autoruns. Tuy nhiên diệt tay th́ mệt lắm, chắc phải phối hợp với tool hoặc av mới diệt nó được.
__________________
Càng yêu mèo th́ mèo càng mập. Mèo càng mập ta lại càng yêu
Trả lời với trích dẫn
  #4  
Cũ 12-14-2008, 09:57 AM
Avatar của kamikazeq
kamikazeq kamikazeq đang offline
Senior Member
 
Tham gia ngày: Sep 2008
Đến từ: DF VrT
Bài gửi: 185
Thanks: 23
Thanked 107 Times in 51 Posts
Mặc định

Ủa, mèo con nói nó là bạn của Sality, phải chăng ư nói nó lây file ?
Ḿnh có thấy nó lây chỗ nào đâu nè. (chưa xét tới chuyện run thêm 1 trong những file nó download nha).
__________________
Download
Trả lời với trích dẫn
  #5  
Cũ 12-14-2008, 02:56 PM
Avatar của meoconlongvang
meoconlongvang meoconlongvang đang offline
Đang viết truyện
 
Tham gia ngày: Jul 2008
Bài gửi: 1.031
Thanks: 743
Thanked 620 Times in 323 Posts
Gửi tin nhắn qua Yahoo! tới meoconlongvang
Mặc định

Quote:
Nguyên văn bởi kamikazeq Xem bài viết
Ủa, mèo con nói nó là bạn của Sality, phải chăng ư nói nó lây file ?
Ḿnh có thấy nó lây chỗ nào đâu nè. (chưa xét tới chuyện run thêm 1 trong những file nó download nha).
File dll là một con trojan. Mục đích chính của nó là mở đường cho các virus khác tấn công tiếp. Đầu tiên nó sẽ đăng kư các khoá Image File Execution Option để disable hầu hết các AV thông dụng. Sau đó nó tự sao chép hàng loạt và đăng kư vào các nơi như ShellExecuteHook, AppInit_Dll, Run và tệ hại hơn là nó c̣n quất cho 4 cái driver nữa. Sau khi nó tấn công, có thể nói là các AV nếu đang chạy th́ ko sao, chứ mà AV nào chạy sau nó th́ sẽ ko chạy được. Ta phải đổi tên file thực thi của AV th́ mới chạy được chúng. Sau khi dọn đường xong, con trojan này sẽ download thêm vài con khác nữa, trong đó có con sality.

Cảnh báo : con này rất khó chơi, bà con nào non tay th́ chớ đụng vào, nguy hiểm lắm đó !
__________________
Càng yêu mèo th́ mèo càng mập. Mèo càng mập ta lại càng yêu

Lần sửa cuối bởi meoconlongvang; 12-14-2008 lúc 03:11 PM
Trả lời với trích dẫn
  #6  
Cũ 12-14-2008, 03:19 PM
Avatar của kamikazeq
kamikazeq kamikazeq đang offline
Senior Member
 
Tham gia ngày: Sep 2008
Đến từ: DF VrT
Bài gửi: 185
Thanks: 23
Thanked 107 Times in 51 Posts
Mặc định

À, ra là nó chiêu mộ anh Sality chứ bản thân nó không phải.
Nếu chưa run sality (hoặc những con khác cùng được download) th́ 2 file chạy kia của ḿnh (tương đương diệt tay) cũng đủ rồi nhỉ.
Bạn mèo con rảnh th́ check hộ ḿnh luôn nhé. (ḿnh check ở máy ḿnh th́ ok)
Ḿnh cho dính ở máy ḿnh th́ thấy nó down và làm lung tung (ḿnh ngồi im coi nó down). Tới khi nó xong rồi th́ các tiến tŕnh của nó chạy năy giờ tự động biến hết, các khóa đăng kí chạy cùng win cũng tự tiêu v́ file chạy không c̣n nữa. Và lại không thấy process nào của nó nên việc tiến hành Del file và Reg dễ dàng ko chút trở ngại. Mèo con có t́nh trạng khác không?

---------
Ḿnh hỏi riêng mèo con vấn đề này.
Bản thân file đi chung với autorun.inf là 1 dll. Và nó phải được autorun.inf kích hoạt theo nhiều con đường của autorun.
V́ nó là dll nên ḿnh không thể chạy trực tiếp file system.dll đó được, đúng ko?
Vậy file đó phải đi kèm autorun mới kích hoạt được ?
Và autorun nó kích hoạt dll kiểu ǵ thế.
Code:
[autorun]
shell\open\command=rundll32 system.dll,explore
shell\explore\command=rundll32 system.dll,explore
Màu xanh và màu cam trong nội dung của autorun có ư nghĩa ǵ vậy?
Phải chăng nó gọi system32\rundll32.exe của win ra và nhờ exe đó sử dụng cái system.dll ?
Và c̣n explore nữa?

Nhờ mèocon giải đáp giúp.
__________________
Download

Lần sửa cuối bởi kamikazeq; 12-14-2008 lúc 03:28 PM
Trả lời với trích dẫn
  #7  
Cũ 12-14-2008, 03:45 PM
Avatar của meoconlongvang
meoconlongvang meoconlongvang đang offline
Đang viết truyện
 
Tham gia ngày: Jul 2008
Bài gửi: 1.031
Thanks: 743
Thanked 620 Times in 323 Posts
Gửi tin nhắn qua Yahoo! tới meoconlongvang
Mặc định

Con này bạn muốn xem nó tấn công ra sao th́ hăy cắm mạng vào, để offline th́ ko thấy ǵ vui lắm.
Dll ko tự chạy được nên nó mượn tay rundll32 của win load vào kích hoạt cho nó chạy. Rundll32 là file thực thi.
__________________
Càng yêu mèo th́ mèo càng mập. Mèo càng mập ta lại càng yêu
Trả lời với trích dẫn
The Following User Says Thank You to meoconlongvang For This Useful Post:
flobg88 (12-15-2008)
  #8  
Cũ 12-14-2008, 11:37 PM
lovecrack lovecrack đang offline
Junior Member
 
Tham gia ngày: Dec 2008
Bài gửi: 9
Thanks: 2
Thanked 5 Times in 1 Post
Mặc định

Thank ! Em sẽ pots file log lên cho các hunh xử nó
Trả lời với trích dẫn
  #9  
Cũ 03-05-2010, 12:14 PM
Avatar của levishoang
levishoang levishoang đang offline
Junior Member
 
Tham gia ngày: Dec 2008
Bài gửi: 6
Thanks: 0
Thanked 4 Times in 2 Posts
Mặc định

@kamikazeq :Nó ko dễ chơi như vậy đâu bạn dùng IceSword xem th́ biết.
Trả lời với trích dẫn
  #10  
Cũ 03-20-2010, 11:10 AM
zjnc0m zjnc0m đang offline
Banned
 
Tham gia ngày: Mar 2010
Bài gửi: 4
Thanks: 1
Thanked 0 Times in 0 Posts
Mặc định

đă phát hiện 5 con : 2 con trojan và 3 con w32 . Bị Kis nó giết
Trả lời với trích dẫn
Trả lời

Công cụ bài viết
Kiểu hiển thị

Quyền viết bài
You may not post new threads
You may not post replies
You may not post attachments
You may not edit your posts

BB code is Mở
Mặt cười đang Mở
[IMG] đang Mở
HTML đang Tắt

Chuyển đến

Chủ đề tương tự
Chủ đề Người khởi xướng chủ đề Diễn đàn Trả lời Bài cuối
W32.VectorL.PE Giúp ḿnh Kill cái con Virus khủng khiếp này max2max Yêu cầu diệt virus 7 06-11-2009 05:26 AM
Kill Process bằng việc kill toàn bộ thread của nó Cpro C++ 1 06-01-2009 03:00 PM
[Thảo luận] Và thực hiện luôn nhé. Tool Kill nhanh virus DungCoi Thảo luận kỹ thuật 37 09-20-2008 02:52 AM
Kill phimhot.exe flobg88 Hướng dẫn diệt virus bằng tay 2 09-12-2008 02:07 AM
1 số điều băn khoăn khi kill virus xong flobg88 Yêu cầu diệt virus 4 09-05-2008 09:03 AM

Quảng cáo


Sử dụng mă nguồn vBulletin® Phiên bản 3.8.4
© 2007 - 2010 Nhóm phát triển website và thành viên VIRUSVN.COM.
BQT không chịu bất cứ trách nhiệm nào từ bài viết của thành viên.