[Question] Nơi để virus tự chạy ít bị phát hiện nhất |
03/08/2006 03:02:53 (+0700) | #1 | 12037 |
|
com_hacker
Member
|
0 |
|
|
Joined: 27/06/2006 12:55:55
Messages: 34
Location: Đâu???
Offline
|
|
Thông thường các bạn viết virus để cho nó tự chạy bằng cách
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
hay cho vào startup
mấy cách này thường bị người ta để ý và xoá đơn giản
Sau đây là cách hay chắc có người chưa biết đến
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\
thay đổi value của key shell thành "explorer.exe; path"
path là đường dẫn của virus
với cách này vừa khởi động nhanh nứa chứ |
|
|
|
|
[Question] Re: Nơi để virus tự chạy ít bị phát hiện nhất |
03/08/2006 03:09:38 (+0700) | #2 | 12040 |
|
com_hacker
Member
|
0 |
|
|
Joined: 27/06/2006 12:55:55
Messages: 34
Location: Đâu???
Offline
|
|
Việc đặt tên cho virus cũng là vấn đề
thường thì lấy tên gì cho có vẻ là file hệ thống nhưng vậy cũng không hay lắm
tốt nhất là đặt tên như explorer.exe, taskmgn.exe
nhưng đừng đặt chung trong windows(mà đặt cũng không dc)
khi chạy thì trong task list sẽ hiện lên như vậy victim khó phát hiện, nếu biết dc thì cũng sợ(như tháo bom vậy) nếu kill đúng thì không sao nhưng nếu nhầm vào explorer thật thì toi.
(Kinh nghiệm bản thân) Viết cái này lên chắc mấy con virus & trojan của tui khó sống quá hè hè |
|
|
|
|
[Question] Nơi để virus tự chạy ít bị phát hiện nhất |
03/08/2006 22:52:02 (+0700) | #3 | 12107 |
|
Luke
Elite Member
|
0 |
|
|
Joined: 05/09/2002 13:21:20
Messages: 83
Offline
|
|
Còn 2 phương án nữa để qua mặt msconfig
1: win.bat
2: rootkit |
|
|
|
|
[Question] Nơi để virus tự chạy ít bị phát hiện nhất |
09/08/2006 05:41:57 (+0700) | #4 | 13339 |
xuanson
Member
|
0 |
|
|
Joined: 27/07/2006 16:46:06
Messages: 50
Offline
|
|
tắt nhầm có sao đâu, theo mình đặt là svchost.exe có vẻ ác hơn |
|
|
|
|
[Question] Nơi để virus tự chạy ít bị phát hiện nhất |
14/08/2006 04:19:41 (+0700) | #5 | 14781 |
|
robodien
Member
|
0 |
|
|
Joined: 03/04/2004 18:19:44
Messages: 9
Location: Ánh sáng "Cửu trùng thiên"
Offline
|
|
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\
Thật tuyệt vời, tôi đã kiểm tra windows của mình, chỉ có explorer, cám ơn thượng đế. Nhờ đó tôi sẽ thường xuyên kiểm sát nơi này.
Và theo như ông nói, khi ta mở task manger, nếu thấy có 2 explorer tứ là 1 trong 2 sẽ là " thứ không mời mà đến" tất nhiên cái còn lại là VIP . Thế thì với cách nào ta nhận biết sự khác biệt của nó? Làm sao "day tận mặt bắt tận tay" nó? ta kill đúng thì tôt, nhưng lần khởi động sau sẽ active tiếp vậy không lẽ mình cứ phải chơi 5-10 tài xỉu wài. thật chất có 1 thứ mình luôn thắc mắc là các process trong thẻ task>processes tất cả chúng ở đâu?, cái nào cần thiết để cho windows họat động và cái nào là thứ "không nói ra mà ai cũng biết". Các anh em chỉ giáo. thanks |
|
|
|
|
[Question] Nơi để virus tự chạy ít bị phát hiện nhất |
15/08/2006 01:59:47 (+0700) | #6 | 14980 |
format
Member
|
0 |
|
|
Joined: 29/06/2006 22:08:58
Messages: 29
Offline
|
|
dua vao dung luong la biet ngay
virus thuong co dung luong nho |
|
|
|
|
[Question] Nơi để virus tự chạy ít bị phát hiện nhất |
15/08/2006 02:14:13 (+0700) | #7 | 14986 |
|
robodien
Member
|
0 |
|
|
Joined: 03/04/2004 18:19:44
Messages: 9
Location: Ánh sáng "Cửu trùng thiên"
Offline
|
|
bó tay... System Ide Process là 16k vậy thì có nhỏ không? vậy nó có fải là virus không?. Virus tấn công làm tràn bộ nhớ đệm vậy thì dung lượng nó có nhỏ không?... Answer 3 question and just thinking please Khóa chủ fải là cái khác, không thể là dung lượng. Anh em giúp mình thêm please |
|
|
|
|
[Question] Re: Nơi để virus tự chạy ít bị phát hiện nhất |
15/08/2006 03:51:55 (+0700) | #8 | 15004 |
|
tieuquy3284
Member
|
0 |
|
|
Joined: 13/03/2004 19:03:36
Messages: 5
Offline
|
|
Ui trùi ơi, mấy người load phần mềm Ad-Aware SE Personal về rồi chạy, chạy không được thì fomat đi cài lại win ah thế là xong |
|
|
|
|
[Question] Nơi để virus tự chạy ít bị phát hiện nhất |
17/08/2006 03:04:43 (+0700) | #9 | 15470 |
|
com_hacker
Member
|
0 |
|
|
Joined: 27/06/2006 12:55:55
Messages: 34
Location: Đâu???
Offline
|
|
svchost.exe
Cái này dựa vào user name cũng được
cmd > taklist /v /fo list
Còn Explore thì... ( |
|
|
[Question] Nơi để virus tự chạy ít bị phát hiện nhất |
17/08/2006 04:41:01 (+0700) | #10 | 15493 |
|
eyesdog
Elite Member
|
0 |
|
|
Joined: 18/01/2002 06:54:01
Messages: 94
Offline
|
|
Còn một thứ nữa, đặt tên nó là winlogon, khói kill process luôn. Thông thường khi đặt tên dạng svchost.exe, explorer thì phải quan tâm thêm đến mục User Name và thường windows sẽ tự đổi thành viết hoa processs giả, nên nhận dạng chính xác cũng dễ thôi (không nên dựa vào Mem Usage).
Còn các dạng tự động khởi động cùng Windows thì thằng autoruns của Sysinternals bắt được hết, và cũng là thằng dạy cách cài autorun tốt nhất (14 phương pháp tất cả). |
|
|
[Question] Re: Nơi để virus tự chạy ít bị phát hiện nhất |
23/08/2006 20:53:39 (+0700) | #11 | 17278 |
mamaynhan
Member
|
0 |
|
|
Joined: 10/08/2006 16:26:09
Messages: 24
Offline
|
|
thay đổi value của key shell thành "explorer.exe; path"
bác ơi key shell ở đâu vậy |
|
|
|