cách khắc phục virus “gái xinh nè…” đang hoành hành qua chat

Mon, 25/08/08 - 16:24 — writer16390

Thứ tư, 12/04/2006, 12:35 GMT+7

Chiều 10/4, hàng nghìn người sử dụng Internet bị nhiễm một loại virus lạ lây lan qua Yahoo Messenger. Virus này lây lan với tốc độ nhanh khủng khiếp trong cộng đồng online.

Người dùng Yahoo! Messenger cần lưu ý,  đây là đường link chứa virus, do vậy không nên chạy bất cứ tập tin nào từ địa chỉ www.xRobots.net. Tên miền này mới được tạo cách đây ba ngày và có tốc độ lây lan rất nhanh trong cộng đồng Internet qua Yahoo! Messenger.Theo các chuyên gia CNTT, con virus này do người Việt viết, tạm đặt tên virus là RemyWorm, là một chương trình để phát triển mạng botnet (mạng lưới kết nối nhiều máy tính thông thường được hacker khai thác để điều khiển máy tính làm những việc không mong muốn như tấn công từ chối dịch vụ các hệ thống DOS, DDOS, DRDOS, cài phần mềm adware, spyware, keylog). Virus sẽ làm chủ máy tính người dùng, có thể Format ổ cứng, xóa, ăn cắp dữ liệu, mật khẩu.... thông qua file messenger.exe  để điều khiển máy tính bị nhiễm tấn công DOS, DDOS hoặc DRDOS vào bất kỳ hệ thống mạng nào...Cơ chế lây lan của nó có thể dựa trên lỗi của Yahoo! Messenger vì trong tin nhắn người nhận không thấy đường link có đuôi là .exe. Khi được cài vào máy tính, virus là tập tin messenger.exe nằm ngay trong Windows và sẽ tự động lây lan đến người dùng khác qua hệ thống Yahoo! Messenger. Hiện tại, tốc độ lây lan của nó rất kinh khủng. Theo dự đoán của chuyên gia này tính đến chiều 10-4, nó đã lây nhiễm khoảng 30% máy tính sử dụng Yahoo! Messenger và đang tiếp tục lây lan rât nhanh. Vì mức độ nguy hiểm của virus đề nghị các cơ quan chức năng chặn địa chỉ www.xRobots.net lại để tránh virus phát tán thêm.Vì virus này do người Việt viết nên tạm thời các chương trình quét virus của nước ngoài như Norton Anti Virus không thể phát hiện ra. Khi virus hoạt động nó tự động copy một phiên bản chính nó thành tệp %Windir%\Messenger.exe. (%Windir% là thư mục Windows, mặc định là C:\Windows\System đối với Windows 95/98/Me/XP/2003 và C:\Winnt, đối với Windows NT/2000). Khi tệp ứng dụng có tên là Gaixinh.jpg.exe được nạp vào bộ nhớ, nó sẽ thay đổi Registry trên máy nạn nhân như sau:1. Thêm giá trị DisableRegedit=1 vào khoá: HKEY_CURRENT_User\Software\Microsoft\Windows\CurrentVersion\Policies\System để khoá không cho truy cập vào Regedit.2. Thêm giá trị [Yahoo!!!] C:\WINDOWS\Messenger.exe vào khoá: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows\CurrentVersion\Run để nạp virus lúc Windows khởi động. 3. Thay đổi trang Homepage của Internet Explorer về trang chủ của virus bằng cách sửa giá trị của khoá HKEY_CURRENT_User \Software\Microsoft\Internet Explorer\Main\Start Page về http://67.15.40.2/~tranphu/forumtp4. Thêm giá trị sau vào các khoá khác trong regedit: http://xRobots.net/Gift/New/  hoặc HKEY_CURRENT_USER\Software\Yahoo\pager\View\YMSGR_Launchcast.Cách thức khắc phục: Xóa bỏ file messenger.exe do virus sinh ra trong thư mục WindowsTrước hết đăng nhập vào máy với quyền "Administrator"1. Tạm dừng thread messenger.exe (Windows 2000 trở lên):- Nhấn phải chuột vào thanh Task Bar phía dưới màn hình, chọn Menu "Task Manager".- Cửa sổ "Task Manager" hiện lên, chọn Tab "Processes", tìm trong cột "Image Name" dòng nào có "messenger.exe" thì chọn rồi ấn "End Process".2. Xóa file messenger.exe: Có hai cách:* Xóa trong DOS- Vào menu "Start - Run", gõ lệnh "cmd" rồi Enter.- Vào thư mục chứa Windows, gõ lệnh "c:" rồi Enter (hoặc d, e tùy ổ đia nào bạn đang cài Windows); sau đó gõ lệnh "cd \windows" rồi Enter.- Loại bỏ các thuộc tính bảo vệ của file chứa Virus: gõ lệnh "attrib -r -h -s messenger.exe" rồi Enter.Xóa file: gõ lệnh "del messenger.exe" rồi Enter.* Xóa trong Windows (cách này đơn giản hơn)- Ấn phải chuột vào nút Start, chọn menu "Explore".- Cửa sổ "Windows Explorer" hiện ra, hãy chọn trong cây thư mục ở bên trái ổ đĩa bạn đang cài Windows rồi nhấp trái chuột vào thư mục "Windows" hoặc "WINNT".- Hiển thị những file ẩn: Chọn menu "Tools - Folder Options" ở phía trên, chọn Tab "View"; trong mục "Advanced settings" chọn "Show hidden files and folders" và bỏ chọn ở "Hide extensions for known file types" rồi OK.- Xóa file: trong nội dung thư mục Windows (hoặc WINNT) ở bên phải bạn hãy tìm chọn file "messenger.exe" rồi giữ Shift và ấn Delete cùng lúc, chọn YES nếu có hộp thoại hỏi lại (Nếu không xóa được thì chạy Safe Mode rồi xóa.).3. Sau khi diệt xong người dùng không vào những thông điệp Yahoo! Messenger lạ  để tránh tiếp tục bị lây nhiễm.Cách khác:1. Trước hết mở Registry bằng cách download tệp sau về và chạy. Khi máy tính báo "Registry Editing Tools are now ENABLED Log off and back o­n, or restart your pc to effect the changes" là được 2. Khởi động lại máy tính bằng chế độ SafeMode (Bấm F8 lúc máy tính khởi động). Sau đó Vào Start -> Run rồi gõ Regedit rồi Enter. Hãy tìm khoá: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run và xoá giá trị [Yahoo!!!] C:\WINDOWS\Messenger.exe.Tiếp tục tìm HKEY_CURRENT_User \Software\Microsoft\Internet Explorer\Main\Start Page để vào xoá hoặc thay đổi về địa chỉ HomePage vẫn dùng. Tìm toàn bộ các giá trị có nội dung như sau http://xRobots.net/Gift/New/ và xoá đi. Các khoá có thể thêm ví dụ là HKEY_CURRENT_USER\Software\Yahoo\pager\View\YMSGR_Launchcast và HKEY_USERS\S-1-5-21-1708537768-1343024091-1957994488-500\Software\Yahoo\pager\View\YMSGR_Launchcast3. Tìm tệp GirlXinh.jpg.exe và xoá đi (thường nằm trong Desktop hoặc My Documents), có thể tìm bằng chức năng Search của Windows.4. Vào trong thư mục Windows tìm tệp Messenger.exe và xoá đi5. Khởi động lại máy tính.Ông Trần Hùng Cường, Giám đốc 911, khẳng định, cách tốt nhất là dùng chức năng Find trong Regedit để tìm tất cả các xâu ký tự có nội dung là “http://xRobots.net/Gift/New/” để xoá đi. Ngoài ra cũng có thể dùng HijackThis để xoá các khoá và các process đang chạy của virus. Có thể download HijackThiss tại đây.

Đăng bởi : conghung

  • VietNam
  • Sửa: 25/08/08

Trực tuyến

Hiện đang có 3 users2548 guests trực tuyến.