VVN
Home | Forum | Download | Virus Sample | Scan Virus | About Us
  #1  
Cũ 03-05-2010, 08:39 AM
Avatar của DungCoi
DungCoi DungCoi đang offline
~.tmp
 
Tham gia ngày: Mar 2008
Đến từ: %temp%
Bài gửi: 1.275
Thanks: 1.251
Thanked 1.195 Times in 413 Posts
Vui lắm Nhận dạng tồn tại hay không virus file trong máy

Virus file gần đây đ́nh đám, cái này th́ quá rơ, nhưng để nhận ra có phải chúng ta đă nhiễm hay không th́ quả thật không hề đơn giản. Trong bài này DungCoi sẽ không đi sâu vào kỹ thuật giải thích virus file là thứ quái ǵ, nhiễm nó sẽ ra làm sao mà thay vào đó ḿnh sẽ cố gắng đưa ra các cách thức nhanh nhất có thể để nhận dạng có hay không sự tồn tại virus file trong máy.

Nguyên tắc :
- Khi virus file nhiễm vào file, tức là file đó đă không phải là file ban đầu.
- Virus file không nhiễm mọi file mà chỉ nhiễm trên một số file có cấu trúc nhất định, thông dụng nhất là các file thực thi (Có cấu trúc PE), môt số loại cũng nhiễm vào các định dạng như của Word (Marco), hay các tập tin web…

Chúng ta chỉ cần nhớ một nguyên tắc này th́ sẽ dễ ăn nói hơn trong các thao tác nhận dạng bên dưới.
Như vậy, các phương pháp ḿnh chỉ ra chỉ ṿng lui ṿng lại là làm sao nhận ra file được xét có là bị thay đổi hay không.

Nhận dạng :
1. Kích thước :
Đây có thể là cách cơ bản mà cũng là đơn giản nhất để chúng ta nhận ra sự thay đổi của các file.
Bằng cách ghi nhớ kích thước file của một số file thông thường đơn giản (Như một số tập tin hệ thống cốt lơi) chúng ta có thể nhận ra có hay tập tin đă bị virus file làm thịt
Ưu :
Nhanh và đơn giản
Khuyết :
Không phải mọi virus đều làm thay đổi kích thước file (C̣n cave code +etc..)
Nếu virus file nhiễm số size quá nhỏ th́ không dễ ǵ bạn nhận ra

2. Chữ kư chứng thực :
Một số file thực thi của các hăng lớn luôn có chữ kư chứng thực của hăng đó. Chữ kư chứng thực này tới nay chưa thể bị phá vỡ (Có vài tool hiện tại cho phép tạo ra chữ kư chứng thực nhưng chỉ là thêm 1 chữ kư chưa hợp lư).
Okie. Chúng ta đơn giản tận dụng yếu tố này.
1. Chúng ta có thể kiểm tra thủ công chữ kư chứng thực 1 file thông qua các thẻ trong Properties.
Như h́nh bên dưới là h́nh chữ kư chứng thực của hăng Google cho chương tŕnh Google Desktop



2. Chúng ta có thể dùng 1 số tool để đơn giản hóa việc kiểm tra chứng thực này, như đơn giản nhất là dùng Autoruns (Bài viết hướng dẫn ḿnh đă hướng dẫn trên một bài viết khác)



Ưu :
Đảm bảo tính chắc chắn tuyệt đối của việc kiểm tra
Khuyết :
Không phải mọi tập thi đều có chứng kư chứng thực này
Thao tác kiểm tra phiền hà nếu không có tool

2. Mă hash :
Sử dụng các mă hash thông dụng như MD5, CR, SHA… để kiểm tra tính toàn vẹn của file
Ở đây có 2 chiến thuật.
1. Chúng ta lấy hash thông dụng (Như MD5) rồi google xem để đảm bảo tính chắc chắc rằng file đó c̣n là sạch không.
2. Chúng ta lưu 1 bảng hash các file hiện tại trong hệ thống, sau đó khi có nghi ngờ th́ đối chiếu.
Cách thứ nhất nghe th́ hợp lư song không phải khi nào cũng hay, do không phải mọi chương tŕnh đều có mă hash sẵn trên mạng cho bạn mà Google.
Ḿnh muốn các bạn quan tâm tới giải pháp 2 hơn.
Ḿnh quảng cáo luôn cái tool tên là MD5Checker để các bạn tiện dùng.
Xin nói luôn là ở đây ḿnh chỉ giới thiệu c̣n dùng th́ bạn chịu khó vọc, ḿnh c̣n bài tập phải làm nữa



Ưu :
Ổn định
Khuyết :
Cần có 1 hệ thống ban đầu bảo đảm sạch để tiến hành đối chiếu sau này.


Anh em tiếp tục bổ sung
__________________
Trả lời với trích dẫn
The Following 10 Users Say Thank You to DungCoi For This Useful Post:
bolzano_1989 (03-05-2010), Darkknight9X (03-07-2010), devper94 (05-22-2010), Eric Walt (05-08-2010), Fire Dragon (05-18-2010), htm1234567 (03-07-2010), illusionist241 (04-26-2010), Repleh (07-08-2010), Tran Quang Ha (04-30-2010), trung123123 (03-05-2010)
  #2  
Cũ 03-06-2010, 04:12 PM
xanhxao xanhxao đang offline
Senior Member
 
Tham gia ngày: May 2009
Bài gửi: 128
Thanks: 133
Thanked 207 Times in 55 Posts
Mặc định

Tôi thường dùng Scan.exe của Mcafee hoặc Hjsplit.exe để kiểm tra. Nếu từ chối không hoạt động đồng nghĩa với đă có virus thay đổi cấu trúc tập tin. Một cách có thể kiểm tra là tạo ra 1 chương tŕnh .EXE có khả năng bảo vệ tính nguyên vẹn, đưa ra cảnh báo khi bị thay đổi cấu trúc. Cách này thời gian kiểm tra rất nhanh.
Trả lời với trích dẫn
  #3  
Cũ 04-24-2010, 04:00 PM
Avatar của Eric Walt
Eric Walt Eric Walt đang offline
Senior Member
 
Tham gia ngày: Dec 2009
Bài gửi: 139
Thanks: 38
Thanked 89 Times in 42 Posts
Mặc định

Trong Firefox có add-in MD5 Hasher test đc mă md5 đấy, thường các trang download uy tín có post cả md5 để tránh vx tiêm vào file
Trả lời với trích dẫn
  #4  
Cũ 05-16-2010, 07:37 AM
Avatar của virus_king
virus_king virus_king đang offline
Member
 
Tham gia ngày: May 2010
Đến từ: vb6,autoit :D
Bài gửi: 36
Thanks: 6
Thanked 7 Times in 5 Posts
Mặc định

Em có code quét file bằng autoit rùi trả lại giá trị là mã MD5. Hum nào em sẽ post lên
__________________
: Anh DungCoiTQN là thần tượng của em
Trả lời với trích dẫn
  #5  
Cũ 05-17-2010, 08:05 AM
tuananh37 tuananh37 đang offline
Junior Member
 
Tham gia ngày: Apr 2010
Bài gửi: 20
Thanks: 23
Thanked 6 Times in 4 Posts
Mặc định

Quote:
Nguyên văn bởi virus_king Xem bài viết
Em có code quét file bằng autoit rùi trả lại giá trị là mã MD5. Hum nào em sẽ post lên
Nhớ tung lên sớm nha bạn! Cảm ơn bạn nhiều!
__________________

Trả lời với trích dẫn
  #6  
Cũ 05-22-2010, 04:32 PM
Avatar của virus_king
virus_king virus_king đang offline
Member
 
Tham gia ngày: May 2010
Đến từ: vb6,autoit :D
Bài gửi: 36
Thanks: 6
Thanked 7 Times in 5 Posts
Mặc định Nhận dạng tồn tại hay không virus file trong máy

Quote:
Nguyên văn bởi tuananh37 Xem bài viết
Nhớ tung lên sớm nha bạn! Cảm ơn bạn nhiều!
Hjx, mấy ngày nay mạng lag quá, với lại em phải đi lao động thường xuyên nên chưa có thời gian. Hum nay em mới post lên dc, xin lỗi v́ đă để mọi người chờ lâu
- Mọi người chỉ cần chạy file MD5FileTest.exe rùi chọn file muốn xem mă MD5 là ra ngay
p/s : Không biết tác giả của phần mềm này là ai nữa @@

(Ban đầu giá trị MD5 trả về là ở msgbox, em đă code lại ở dạng input box nên mọi ng` có thể copy mă MD5 dc. V́ tg bận quá nên hok có thời gian, bữa nào rảnh e làm cái GUI cho tiện ^^!)

Phần mềm bằng autoit 100%, chưa có GUI nên c̣n đơn giản
pass nếu có : virusking
File được đính kèm
Kiểu file: rar File to MD5.rar‎ (338,5 KB, 32 xem)
__________________
: Anh DungCoiTQN là thần tượng của em
Trả lời với trích dẫn
The Following 3 Users Say Thank You to virus_king For This Useful Post:
DungCoi (05-22-2010), Fire Dragon (05-22-2010), kingblacklion (06-18-2010)
Trả lời

Tags
virus file

Công cụ bài viết
Kiểu hiển thị

Quyền viết bài
You may not post new threads
You may not post replies
You may not post attachments
You may not edit your posts

BB code is Mở
Mặt cười đang Mở
[IMG] đang Mở
HTML đang Tắt

Chuyển đến

Chủ đề tương tự
Chủ đề Người khởi xướng chủ đề Diễn đàn Trả lời Bài cuối
Tên bạn trong giới giang hồ flobg88 Tán gẫu 13 02-26-2010 08:08 AM
File lạ chạy trong hệ thống ?? duymaster Yêu cầu diệt virus 7 06-07-2009 02:38 AM
Nhận dạng Virus trong VB6. trungtrung FAQ 3 05-16-2009 01:58 PM
Cách tạo file không xóa được trong Windows khoihoang Windows OS 14 02-25-2009 04:30 PM
Tại sao khi Mở File Exe bằng notepad rồi copy sang File khác th́ nó không đươcj chàng trai dễ thương Khác 5 12-26-2008 11:57 PM

Quảng cáo


Sử dụng mă nguồn vBulletin® Phiên bản 3.8.4
© 2007 - 2010 Nhóm phát triển website và thành viên VIRUSVN.COM.
BQT không chịu bất cứ trách nhiệm nào từ bài viết của thành viên.