[Question] cách viết 1 con worm đơn giản nhưng ko gây nguy hiểm |
08/06/2007 07:49:26 (+0700) | #1 | 63675 |
tuananh2310
Member
|
0 |
|
|
Joined: 24/04/2007 20:56:40
Messages: 57
Offline
|
|
mình là mem mới của mục này mong các bạn giúp đỡ
mình muốn bít cách để có thể vít 1 con worm đơn giản nhưng ko gây nguy hiểm cho hệ thống===>Học hỏi mà
có bạn nào bít thì chỉ giùm mình với
vít bằng notepad, VB dc ko???
Thanhk trước nha!!! ) ) ) |
|
|
|
|
[Question] cách viết 1 con worm đơn giản nhưng ko gây nguy hiểm |
08/06/2007 10:24:03 (+0700) | #2 | 63700 |
dungcoi_vb
Member
|
0 |
|
|
Joined: 29/06/2006 17:17:06
Messages: 100
Offline
|
|
con worm ko gấy ảnh hưởng xấu tới hệ thống = ko làm gì phá hoại + ko tốn bộ nhớ => Ko là gì cả |
|
|
|
|
[Question] Re: cách viết 1 con worm đơn giản nhưng ko gây nguy hiểm |
08/06/2007 15:34:25 (+0700) | #3 | 63742 |
|
Ghost Ship
Member
|
0 |
|
|
Joined: 21/03/2007 12:10:46
Messages: 467
Location: Đáy biển
Offline
|
|
Mình có ý tưởng về một con worm như thía này:
+ Nó chỉ có chức năng lây qua USB bằng Autorun
+ Đăng ký với regedit một key đê tự khởi động
+ Việc của nó là cứ một tiếng thì lại tạo ra một thông báo:"Bạn là một con gà! Nếu kô phải thì bạn đã kô để tôi chạy trên máy bạn thế này hãy tìm cách diệt tôi để kô phải là gà nữa "
Mình nghĩ một con worm như thế sẽ có tác dụng tăng nhận thức rất tốt cho vấn đề nhiễm virus hiện nay ) Với những chức năng như thế thì chắc là tài nguyên nó chiếm của máy chắc kô nhiều đâu )
"Kiểm tra Process" đáng nhẽ phải được đưa vào giáo trình "Tin học đại cương" |
|
|
|
|
[Question] cách viết 1 con worm đơn giản nhưng ko gây nguy hiểm |
08/06/2007 15:43:01 (+0700) | #4 | 63745 |
LeVuHoang
HVA Friend
|
Joined: 08/03/2003 16:54:07
Messages: 1155
Offline
|
|
"Kiểm tra Process" đáng nhẽ phải được đưa vào giáo trình "Tin học đại cương"
Vậy đã tìm cách vô hiệu hoá được NoProcess.zip chưa hả GS ? |
|
|
|
|
[Question] cách viết 1 con worm đơn giản nhưng ko gây nguy hiểm |
08/06/2007 16:15:27 (+0700) | #5 | 63751 |
|
Ghost Ship
Member
|
0 |
|
|
Joined: 21/03/2007 12:10:46
Messages: 467
Location: Đáy biển
Offline
|
|
|
|
[Question] cách viết 1 con worm đơn giản nhưng ko gây nguy hiểm |
08/06/2007 18:36:55 (+0700) | #6 | 63757 |
LeVuHoang
HVA Friend
|
Joined: 08/03/2003 16:54:07
Messages: 1155
Offline
|
|
Sủa file là pro nhất, thay thế file thủ công hình như nhanh hơn repair. Còn cách nào nữa kô bác
Ghi vô 1 file bất kỳ trong máy (không phải file hệ thống) thì thay thế như thế nào . Một số ứng dụng thường dùng như Browser, Yahoo Messenger... thì sao.
Mà em đã chạy con đó đâu bác có thể nói nội dung của cái bảng mà con đó hiện ra kô bác
Chỉ là 1 cái bảng popup, restart lại là hết. |
|
|
|
|
[Question] Re: cách viết 1 con worm đơn giản nhưng ko gây nguy hiểm |
09/06/2007 01:59:46 (+0700) | #7 | 63811 |
|
Ghost Ship
Member
|
0 |
|
|
Joined: 21/03/2007 12:10:46
Messages: 467
Location: Đáy biển
Offline
|
|
Ghi vô 1 file bất kỳ trong máy (không phải file hệ thống) thì thay thế như thế nào . Một số ứng dụng thường dùng như Browser, Yahoo Messenger... thì sao.
Vấn đề là phải xác định được Process bị nhiễm phải kô bác )
Em nghĩ virus bây giờ kô thể thiếu chức năng lây nhiễm ra USB(tạo Autorun và file mầm của nó ở USB) Vì thế việc tạo ra file mầm này chỉ kết thúc khi Process bị nhiễm đã bị kill.
B1. Em sẽ tắt hết các ứng dụng bình thường(chỉ để lại toàn Process của OS)
B2. Xóa file mầm của virus trong USB
2.1 Nếu kô thấy nó được tạo lại thì kết luận các Process của OS kô bị nhiễm.chuyển sang B3
2.2 Nếu có thì thay toàn bộ file của mấy Process đang chạy đó.
B3. Cho chạy từng ứng dụng một. Khi chạy ứng dụng nào mà thấy có file mầm của virus tạo ra thì kết luận ứng dụng đó bị nhiễm ->remove rùi cài lại, cài lại vẫn kô được thì kết luận bị nhiễm từ bộ setup -> xóa luôn bộ setup của nó rùi đi kiếm bộ setup ngon về cài )
Túm lại là phải xác định được phương pháp lây nhiễm hay một hành động đặc trưng của nó, hành động đó chỉ xuất hiện khi Process chứa virus đang chạy. Rùi kiểm tra từng Process một )
|
|
|
|
|
[Question] Re: cách viết 1 con worm đơn giản nhưng ko gây nguy hiểm |
09/06/2007 07:50:13 (+0700) | #8 | 63864 |
tuananh2310
Member
|
0 |
|
|
Joined: 24/04/2007 20:56:40
Messages: 57
Offline
|
|
ý mình là có thể loại bỏ đi những đoạn code nguy hiểm trong con worm và thay vào đó là những lời nhắc nhở sau một khoảng thời gian nhất định hay khi quên rút USB sau khi tắt máy cơ!!! |
|
|
|
|
[Question] cách viết 1 con worm đơn giản nhưng ko gây nguy hiểm |
09/06/2007 08:06:49 (+0700) | #9 | 63868 |
|
tmd
Member
|
0 |
|
|
Joined: 28/06/2006 03:39:48
Messages: 2951
Offline
|
|
Mấy bác này toàn nói chuyện buồn cười. Đa số nhận mình là người mới, không có kiến thức và hiểu biết, luôn phát biểu về lập trình malware, hết hiểu mấy bác này suy nghỉ cái gì trong đầu.
Những thứ worm và trojan có biểu hiện quá dễ phát hiện thì nói cái thứ gì nửa. Ôm khư khư hiểu biết ít ỏi mấy con này thì biết gì những loại khác, không biết tìm tòi thì biết tới khi nào nói chuyện nghe được. |
|
3 giai đoạn của con... người, ban đầu dek biết gì thì phải thăm dò, sau đó biết rồi thì phải thân thiết, sau cùng khi quá thân thiết rồi thì phải tình thương mến thương. Nhưng mà không thương được thì ... |
|
|
|
[Question] cách viết 1 con worm đơn giản nhưng ko gây nguy hiểm |
09/06/2007 13:34:44 (+0700) | #10 | 63919 |
|
Ghost Ship
Member
|
0 |
|
|
Joined: 21/03/2007 12:10:46
Messages: 467
Location: Đáy biển
Offline
|
|
tmd wrote:
Những thứ worm và trojan có biểu hiện quá dễ phát hiện thì nói cái thứ gì nửa. Ôm khư khư hiểu biết ít ỏi mấy con này thì biết gì những loại khác, không biết tìm tòi thì biết tới khi nào nói chuyện nghe được.
Tất cả những con trong top lây nhiễm cao trong thời gian qua đều có những biểu hiện quá dễ phát hiện như thế đấy đại ca.
Đại ca tmd biết loại nào kô có những biểu hiện "quá dễ phát hiện" như trên thì nói cho anh em mở rộng tầm mắt cái ) Đại ca đừng có nói là mốn biết thì tự đi mà tìm nhá ) |
|
|
|
|
[Question] cách viết 1 con worm đơn giản nhưng ko gây nguy hiểm |
10/06/2007 01:13:08 (+0700) | #11 | 63964 |
|
tmd
Member
|
0 |
|
|
Joined: 28/06/2006 03:39:48
Messages: 2951
Offline
|
|
Vào trong topic Nhận mẫu Malware mà thử vài thứ.
Thử luôn cái con gần giống worm của MOD. |
|
3 giai đoạn của con... người, ban đầu dek biết gì thì phải thăm dò, sau đó biết rồi thì phải thân thiết, sau cùng khi quá thân thiết rồi thì phải tình thương mến thương. Nhưng mà không thương được thì ... |
|
|
|
[Question] Re: cách viết 1 con worm đơn giản nhưng ko gây nguy hiểm |
10/06/2007 06:22:48 (+0700) | #12 | 63997 |
|
Ghost Ship
Member
|
0 |
|
|
Joined: 21/03/2007 12:10:46
Messages: 467
Location: Đáy biển
Offline
|
|
tmd wrote:
Vào trong topic Nhận mẫu Malware mà thử vài thứ.
Thử luôn cái con gần giống worm của MOD.
con nào thế? cho em cái link nào đại ca. |
|
|
|
|
[Question] Re: cách viết 1 con worm đơn giản nhưng ko gây nguy hiểm |
10/06/2007 07:14:12 (+0700) | #13 | 64007 |
|
tmd
Member
|
0 |
|
|
Joined: 28/06/2006 03:39:48
Messages: 2951
Offline
|
|
COn gì đó của MOD kìa, còn trong topic đó thì làm đi, hỏi chi vậy chuyên gia diệt VIRUS, sợ hả.
PS: Nếu có sợ thì nhờ soft làm giùm. Đừng có ngại ngùng. |
|
3 giai đoạn của con... người, ban đầu dek biết gì thì phải thăm dò, sau đó biết rồi thì phải thân thiết, sau cùng khi quá thân thiết rồi thì phải tình thương mến thương. Nhưng mà không thương được thì ... |
|
|
|
[Question] Re: cách viết 1 con worm đơn giản nhưng ko gây nguy hiểm |
11/06/2007 01:32:48 (+0700) | #14 | 64052 |
|
Ghost Ship
Member
|
0 |
|
|
Joined: 21/03/2007 12:10:46
Messages: 467
Location: Đáy biển
Offline
|
|
|
|
[Question] Re: cách viết 1 con worm đơn giản nhưng ko gây nguy hiểm |
11/06/2007 01:39:43 (+0700) | #15 | 64055 |
|
tmd
Member
|
0 |
|
|
Joined: 28/06/2006 03:39:48
Messages: 2951
Offline
|
|
Mẫu có sẳn trong cái topic đó, loại nào cũng có, chỉ thiếu một loại spyware cho anh bạn trổ tài nổ của mình. Cứ thử phân tích bằng sức mình một con nào đó trong khoảng 200 con malware đó. Đọc vanh vách từng cử chỉ của con đó đối với máy PC của anh bạn cho mọi người học hỏi.
Nói suông thì anh bạn giỏi lắm, ai cũng biết. CÒn thực tế ra sao thì đâu có ai biết. |
|
3 giai đoạn của con... người, ban đầu dek biết gì thì phải thăm dò, sau đó biết rồi thì phải thân thiết, sau cùng khi quá thân thiết rồi thì phải tình thương mến thương. Nhưng mà không thương được thì ... |
|
|
|
[Question] cách viết 1 con worm đơn giản nhưng ko gây nguy hiểm |
11/06/2007 07:10:56 (+0700) | #16 | 64081 |
vangkhach
Member
|
0 |
|
|
Joined: 18/03/2007 12:03:42
Messages: 31
Location: vnISS
Offline
|
|
NoProcess Fixer
http://rapidshare.com/files/36304652/NoProcFixer.exe.html |
|
|
|
|
[Question] cách viết 1 con worm đơn giản nhưng ko gây nguy hiểm |
11/06/2007 07:42:02 (+0700) | #17 | 64084 |
|
gsmth
Elite Member
|
0 |
|
|
Joined: 15/02/2007 13:25:36
Messages: 749
Offline
|
|
Để cái popup cua ba'c LVH không hiện nữa thì kill process explorer.exe là đủ rồi, 2 dòng bat script nè:
xyz.bat wrote:
taskkill /F /IM explorer.exe
start explorer.exe
|
|
|
|
|
[Question] cách viết 1 con worm đơn giản nhưng ko gây nguy hiểm |
11/06/2007 14:11:09 (+0700) | #18 | 64126 |
LeVuHoang
HVA Friend
|
Joined: 08/03/2003 16:54:07
Messages: 1155
Offline
|
|
@Ghost Ship: Thử con này xem:
Lần này lại một mẫu keylogger đã chế biến lại + một con worm kill antivirus software. Thứ này do Việt Nam nghĩ ra. Buồn một cái là mấy cái con này đã bị nước ngoài list lâu, BKAV còn chưa update. . Còn nhiều mẫu nửa kinh dị mà BKAV ko update.
http://www.yourfilehost.com/media.php?cat=other&file=sytem32.rar
Mẫu con Viking, tên khác là Polip , con này lây qua .exe và có nhiều tác động kinh dị khác.Và một con worm nhon nhỏ Tui thử và lãnh đủ. file hiện diện là rundll132(có người hỏi con này rồi) và BKAV cũng ko cập nhật.
http://www.yourfilehost.com/media.php?cat=other&file=malware2.zip
Một mẫu viking khác, tổng cộng 2 con khác nhau
http://www.yourfilehost.com/media.php?cat=other&file=everest.rar
Posted by tmd: http://www2.hvaonline.net/hvaonline/posts/list/20/10351.html
@vangkhach: Fix Explorer khi đã bị nhiễm chứ còn fix cái chữ explorer.exe để làm gì
@gsmth: just a demo |
|
|
|
|
[Question] cách viết 1 con worm đơn giản nhưng ko gây nguy hiểm |
11/06/2007 14:52:43 (+0700) | #19 | 64129 |
|
gsmth
Elite Member
|
0 |
|
|
Joined: 15/02/2007 13:25:36
Messages: 749
Offline
|
|
@LVH: gsmth hiểu mà.
Sắp tới chắc sẽ 1 loạt virus nữa ra đời ăn theo WCAC bug mới của Yahoo. Bác LVH xem xem chặn 1 loạt này virus ăn theo này với FastHelper trước thì rất hay. |
|
|
|
|
[Question] Re: cách viết 1 con worm đơn giản nhưng ko gây nguy hiểm |
11/06/2007 15:58:30 (+0700) | #20 | 64137 |
|
Ghost Ship
Member
|
0 |
|
|
Joined: 21/03/2007 12:10:46
Messages: 467
Location: Đáy biển
Offline
|
|
|
|
[Question] cách viết 1 con worm đơn giản nhưng ko gây nguy hiểm |
11/06/2007 16:53:10 (+0700) | #21 | 64139 |
LeVuHoang
HVA Friend
|
Joined: 08/03/2003 16:54:07
Messages: 1155
Offline
|
|
@gsmth: FastHelper thừa hưởng tính năng của IE Protector nên có thể chặn các 0-day exploit. Lỗi Webcam của Yahoo mới này là 1 ví dụ:
Thank gsmth
@LeVuHoang: Bác muốn em thử thía nào đây nếu là thử cho chúng nó nhiễm vô máy thì chắc là em kô thử đâu Em chưa sẵn sàng để chơi với chúng nó
uhm, vậy khi nào sẵng sàng nhớ... báo . Mà cũng chưa bít khi nào sẵng sàng nhỉ... hmmmm |
|
|
|
|
[Question] Re: cách viết 1 con worm đơn giản nhưng ko gây nguy hiểm |
11/06/2007 17:52:13 (+0700) | #22 | 64146 |
|
Ghost Ship
Member
|
0 |
|
|
Joined: 21/03/2007 12:10:46
Messages: 467
Location: Đáy biển
Offline
|
|
uhm, vậy khi nào sẵng sàng nhớ... báo . Mà cũng chưa bít khi nào sẵng sàng nhỉ... hmmmm
Uầy! chẳng nhẽ bác lại có hứng thú xem em chơi với chúng nó như vậy |
|
|
|
|
[Question] cách viết 1 con worm đơn giản nhưng ko gây nguy hiểm |
12/06/2007 03:12:42 (+0700) | #23 | 64201 |
LeVuHoang
HVA Friend
|
Joined: 08/03/2003 16:54:07
Messages: 1155
Offline
|
|
ah, Hoàng nghĩ bạn nên tiếp xúc với nhiều loại để mở rộng các suy nghĩ hơn |
|
|
|
|
[Question] cách viết 1 con worm đơn giản nhưng ko gây nguy hiểm |
14/06/2007 05:52:59 (+0700) | #24 | 64556 |
tuananh2310
Member
|
0 |
|
|
Joined: 24/04/2007 20:56:40
Messages: 57
Offline
|
|
bây giờ đến keylogger mà BKAV còn không diệt được thì huống chi mấy con virus thuộc loại TOP của nước ngoài |
|
|
|
|
[Question] cách viết 1 con worm đơn giản nhưng ko gây nguy hiểm |
17/06/2007 10:08:46 (+0700) | #25 | 65182 |
vangkhach
Member
|
0 |
|
|
Joined: 18/03/2007 12:03:42
Messages: 31
Location: vnISS
Offline
|
|
Fix Explorer khi đã bị nhiễm chứ còn fix cái chữ explorer.exe để làm gì
NoProcess Fixer v2 - no popup
NoProcess Fixer v3 - exit Process
http://rapidshare.com/files/37543580/noProcFixerV2-3.rar.html |
|
|
|
|
[Question] cách viết 1 con worm đơn giản nhưng ko gây nguy hiểm |
17/06/2007 19:37:15 (+0700) | #26 | 65255 |
LeVuHoang
HVA Friend
|
Joined: 08/03/2003 16:54:07
Messages: 1155
Offline
|
|
vangkhach wrote:
Fix Explorer khi đã bị nhiễm chứ còn fix cái chữ explorer.exe để làm gì
NoProcess Fixer v2 - no popup
NoProcess Fixer v3 - exit Process
http://rapidshare.com/files/37543580/noProcFixerV2-3.rar.html
Hoàng không hiểu bạn đưa ra 2 cái patch này làm gì. Bạn phải đặt trường hợp là chương trình đã chạy, code đã inject. Làm sao để remove code đó ra khỏi process Explorer.exe mà không phải kill process. |
|
|
|
|
[Question] cách viết 1 con worm đơn giản nhưng ko gây nguy hiểm |
18/06/2007 00:21:14 (+0700) | #27 | 65284 |
vangkhach
Member
|
0 |
|
|
Joined: 18/03/2007 12:03:42
Messages: 31
Location: vnISS
Offline
|
|
Hoàng không hiểu bạn đưa ra 2 cái patch này làm gì
để sửa lại đoạn mã inject vào vùng nhớ của explorer trong file Noprocess.exe, để khi "nhiễm" nó không có ý nghĩa gì nữa, đơn giản là tìm 'nguyên nhân' của vấn đề để xử lý 'nguyên nhân' đó thôi.
Bạn phải đặt trường hợp là chương trình đã chạy, code đã inject. Làm sao để remove code đó ra khỏi process Explorer.exe mà không phải kill process.
"remove code đó ra khỏi process Explorer.exe mà không phải kill process" cái này...chịu, LVH có thể hướng dẫn viết một tool làm việc này ko ?
ps: vk thấy WinHex cho xem, sửa code trong memory, dùng tool này remove code thủ công được ko ?, mà phức tạp sao đó, cách vk là cứ cho nó tự do 'tiêm chích' thoải mái, mình sửa sao cho nó ko gây hại là được (muốn chích ma túy hẻm !, ok thay thuốc... bổ vô cho mày chích ) |
|
|
|
|
[Question] cách viết 1 con worm đơn giản nhưng ko gây nguy hiểm |
18/06/2007 00:29:22 (+0700) | #28 | 65287 |
tuananh2310
Member
|
0 |
|
|
Joined: 24/04/2007 20:56:40
Messages: 57
Offline
|
|
MOD ơi, link MOD post lên bị die rùi hay sao ấy
mình down ko được |
|
|
|
|
[Question] cách viết 1 con worm đơn giản nhưng ko gây nguy hiểm |
18/06/2007 04:12:18 (+0700) | #29 | 65317 |
LeVuHoang
HVA Friend
|
Joined: 08/03/2003 16:54:07
Messages: 1155
Offline
|
|
ps: vk thấy WinHex cho xem, sửa code trong memory, dùng tool này remove code thủ công được ko ?, mà phức tạp sao đó, cách vk là cứ cho nó tự do 'tiêm chích' thoải mái, mình sửa sao cho nó ko gây hại là được (muốn chích ma túy hẻm !, ok thay thuốc... bổ vô cho mày chích )
Dùng WinHex không được, vì muốn remove ra khỏi bộ nhớ, bạn phải patch lại code hoặc disable nó trực tiếp trên process.
Còn cái patch của bạn thực sự không hữu dụng lắm, nếu file đó đã injected vào process rồi thì cho dù có patch lại file .exe cũng vô ích. Nó chỉ có tác dụng trong lần restart sau.
MOD ơi, link MOD post lên bị die rùi hay sao ấy
mình down ko được
Bạn down bằng một trong 2 link sau:
http://fasthelper.fire-lion.com/
http://fasthelper.vnsi4h.com/ |
|
|
|
|
[Question] cách viết 1 con worm đơn giản nhưng ko gây nguy hiểm |
18/06/2007 05:42:04 (+0700) | #30 | 65328 |
vangkhach
Member
|
0 |
|
|
Joined: 18/03/2007 12:03:42
Messages: 31
Location: vnISS
Offline
|
|
nếu file đó đã injected vào process rồi thì cho dù có patch lại file .exe cũng vô ích. Nó chỉ có tác dụng trong lần restart sau.
thì vk là muốn lợi dụng tính năng inject của NoProcess.exe để nó overwrite đoạn code mình sửa mà, V4 này vk cho NOP hết đoạn mã inject vào vùng nhớ Explorer.exe (coi như remove) vậy được chưa ?
http://rapidshare.com/files/37703919/NoProcFixer_v4.exe.html |
|
|
Users currently in here |
1 Anonymous
|
|
Powered by JForum - Extended by HVAOnline
hvaonline.net | hvaforum.net | hvazone.net | hvanews.net | vnhacker.org
1999 - 2013 ©
v2012|0504|218|
|
|