PDA

View Full Version : Cách diệt sâu W32.Dizan.D


mymychu
09-06-2007, 08:09 PM
Kiểu: Worm

Có kick thước khoảng: 1,781,248 bytes

Những hệ thống bị ảnh hưởng: Windows 2000, Windows 95, Windows 98, Windows Me, Windows NT, Windows Server 2003, Windows XP







Khi nhiễm Trojan sẽ gây ra một số hoạt động sau

khởi tạo một số file

· %UserProfile%\Local Settings\Temp\Flu Burung.txt






· C:\Recycled\CTFMON.EXE






· C:\Recycled\desktop.ini






· C:\Recycled\SMSS.EXE






· C:\recycled\SPOOLSV.EXE






· C:\recycled\SVCHOST.EXE






· C:\WINDOWS\Fonts\ Explorer.exe






· C:\WINDOWS\Installer\{90110409-6000-11D3-8CFE-0150048383C9}\docicon.exe






· C:\WINDOWS\system32\mmc.exe






Nó sẽ thêm một số file vào toàn bộ ổ cứng

· · [DRIVE LETTER]\recycled\CTFMON.EXE






· [DRIVE LETTER]\recycled\desktop.ini






· [DRIVE LETTER]\recycled\SMSS.EXE






· [DRIVE LETTER]\recycled\SPOOLSV.EXE






· [DRIVE LETTER]\recycled\SVCHOST.EXE






Nó sẽ lây nhiễm vào toàn bộ những file Word và sẽ ẩn toàn bộ đi

Nó sẽ ghi đè toàn bộ dữ liệu với tên giống như tên file và có đuôi mở rộng là SCR

HKEY_ALL_USERS\Software\Microsoft\Windows NT\CurrentVersion\Winlogon\"Shell" = "Explorer.exe "C:\recycled\SVCHOST.exe""
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\"Shell" = "Explorer.exe"
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\"Shell" = "Explorer.exe "C:\WINDOWS\Fonts\ Explorer.exe""

The virus then creates the following service:
Display Name: Smart Card Supervisor
Image Path: C:\WINDOWS\system32\mmc.exe
HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\mmc

HKEY_LOCAL_MACHINE\System\CurrentControlSet\ENUM\ROOT\LEGACY_MMC

Sẽ thêm và regedit một số khóa sau
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Word.Document.8\DefaultIcon\"" = "C:\WINDOWS\Installer\{90110409-6000-11D3-8CFE-0150048383C9}\wordicon.exe,1"
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Word.Document.8\DefaultIcon\"" = "C:\WINDOWS\Installer\{90110409-6000-11D3-8CFE-0150048383C9}\docicon.exe"
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\HideFileExt\"UncheckedValue" = "0"
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\HideFileExt\"UncheckedValue" = "1"
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\SuperHidden\"UncheckedValue" = "1"
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\SuperHidden\"UncheckedValue" = "0"












Những khuyến cáo:






- Đáp lại sự an toàn Symantec khuyến cáo tất cả những người người sử dụng và người quản trị để tham gia vào sự an toàn của hệ thống :

Tắt và rỡ bỏ những dịch vụ không cần thiết. Theo mặc định như hệ điều hành, thiết đặt lại những dịch vụ mà không phải FTP server, telnet, và web server.

- Nếu những lời đe dọa cùng với việc khai thác những dịch vụ mạng, vô hiệu hóa hoặc truy nhập tới những dịch vụ ứng dụng mạng.

- Luôn luôn cập nhật những thông tin mới nhất, đặc biệt trên những máy chủ có những dịch vụ co thể tiếp cận xuyên qua Firewall, thí dụ HTTP, FTP, mail và dịch vụ DNS. (thí dụ: Tất cả các máy tính trên Windows cần phải có các dịch vụ hiện thời được cài đặt). Đồng thời, hãy áp dụng bất kỳ những sự cập nhật an toàn nào mà đáng tin cậy hoặc trên những Website của nhà cung cấp.

- Bắt buộc phải có mật khẩu, những mật khẩu phức tạp làm cho nó khi can thiệp vào những files trên máy tính.
- Những email của máy chủ nhiễm virut, để ngăn chặn bỏ email mà chứa đựng những files có sử dụng đuôi: (.vbs, .bat, .exe, .pif and .scr).

- Cô lập những máy tính bị lây lan nhanh. Thực hiện một sự phân tích khôi phục những máy tính sử dụng phương tiện truy nhập thông tin được tin cậy.

- Bạn hãy vào một website để downloaded những phần mềm diệt virut ở trên Internet


Cách diệt:

1. Vô hiệu hóa Hệ thống khôi phục (Windows Me/XP)

2. Cài đặt chương trình quét virut và cập nhật phiên bản mới nhất

Norton AntiVirus 2006, Symantec AntiVirus Corporate Ọdition 10.0

Hoặc Norton AntiVirus 2005, Symantec AntiVirus Corporate Ọdition 9.0

3. Chạy và quét toàn bộ hệ thống.

a. Khởi động chương trình Symatec của bạn và cho quét tất cả các files.

b. Chạy một hệ thống đầy đủ và quét

1. Bạn và run

2. gõ regedit

3. Bạn hãy tìm đến khóa sau

4. HKEY_ALL_USERS\Software\Microsoft\Windows NT\CurrentVersion\Winlogon\"Shell" = "Explorer.exe "C:\recycled\SVCHOST.exe""
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\"Shell" = "Explorer.exe"
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\"Shell" = "Explorer.exe "C:\WINDOWS\Fonts\ Explorer.exe""

5. HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Word.Document.8\DefaultIcon\"" = "C:\WINDOWS\Installer\{90110409-6000-11D3-8CFE-0150048383C9}\wordicon.exe,1"
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Word.Document.8\DefaultIcon\"" = "C:\WINDOWS\Installer\{90110409-6000-11D3-8CFE-0150048383C9}\docicon.exe"
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\HideFileExt\"UncheckedValue" = "0"
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\HideFileExt\"UncheckedValue" = "1"
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\SuperHidden\"UncheckedValue" = "1"
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\SuperHidden\"UncheckedValue" = "0"

6. Tĩm đến khóa sau và xóa đi

HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\mmc
HKEY_LOCAL_MACHINE\System\CurrentControlSet\ENUM\ROOT\LEGACY_MMC

7. Thoát khỏi regedit

snow_dragon
15-06-2007, 07:32 PM
cách này đc đó..:)..nhưng trong trường hợp không bị khóa chức năng FolderOption..còn biij khóa thì phiền đấy

mymychu
16-06-2007, 09:11 AM
bạn à nếu khóa folder options đi thì đâu còn gì để nói mà để nó mất đi chỉ do mình và virus chứ đâu còn ai nữa phải không

phamhuudu
26-07-2007, 06:04 PM
đọc hoa cả con mắt!!!

phananhkiet
30-08-2007, 12:03 PM
Cho em hoi virus cookie.txt là gì vậy và cách diệt nó.cam ơn nhiều

phananhkiet
06-09-2007, 05:06 PM
Bạn nào biết cách diệt TrackingCookie.Webtrends giúp mình với

innostream
21-09-2007, 11:12 PM
Sao kg làm luôn cái file dạng *.reg dùm cho người ta luôn để khỏi phải đọc nhiều quá hoa cả mắt, trên đây hầu hết muốn diệt được vius chứ đâu phải là muốn mời chuyên viên về phân tích vius hoat động như thế nào đâu