banner

[Rule] Rules  [Home] Main Forum  [Portal] Portal  
[Members] Member Listing  [Statistics] Statistics  [Search] Search  [Reading Room] Reading Room 
[Register] Register  
[Login] Loginhttp  | https  ]
 
Forum Index Thảo luận virus, trojan, spyware, worm... phát hiện kẻ lạ mặt ẩn trong process  XML
  [Question]   phát hiện kẻ lạ mặt ẩn trong process 04/09/2007 02:13:31 (+0700) | #1 | 83117
[Avatar]
huynhfxvn
Member

[Minus]    0    [Plus]
Joined: 21/07/2005 11:09:35
Messages: 456
Location: UET.VNU
Offline
[Profile] [PM] [Email] [Yahoo!]
Các malware không chỉ chạy trong bộ nhớ của máy tính dưới dạng process, nó còn lây vào thread của các process khác .
Cách phát hiện những thread này:

dùng process explorer xem threads của các process có ít thread như ctfmon.exe ( chỉ có 1 threads ctfmon.exe ) lúc đó kẻ lạ mặt sẽ lòi ra.





các threads đó nằm trong thư mục c:\WINDOWS\system32\

ví dụ c:\WINDOWS\system32\qjhpri.dll

các bạn có thể up load lên
http://virusscan.jotti.org/ để xác định nó

hix viết xong bài này phải ghost lại win , may con này ko lây vào các file .exe , hic hix
KHÔNG CÓ GÌ quý hơn tự do !
[Up] [Print Copy]
  [Question]   Re: phát hiện kẻ lạ mặt ẩn trong process 04/09/2007 03:13:11 (+0700) | #2 | 83130
[Avatar]
lonely_Xorhandsome
Elite Member

[Minus]    0    [Plus]
Joined: 26/06/2006 12:14:07
Messages: 558
Location: HCM beside you !
Offline
[Profile] [PM]
Con này có lâu rồi mà bạn ! lúc trước công ty mình hay bị thằng Norton báo là nhiễm con này , mình loại bỏ trong start up rồi, viết batch xóa cũng được phần nào( vì có khi del được,có khi không ). Gần đây mình mới biết cách del mấy file virus khi đã biết file chính xác bằng cách set permission rồi take owner rồi xóa bình thường á.
[Up] [Print Copy]
  [Question]   Re: phát hiện kẻ lạ mặt ẩn trong process 04/09/2007 07:01:20 (+0700) | #3 | 83173
[Avatar]
huynhfxvn
Member

[Minus]    0    [Plus]
Joined: 21/07/2005 11:09:35
Messages: 456
Location: UET.VNU
Offline
[Profile] [PM] [Email] [Yahoo!]
vì nó còn trong bộ nhớ nên dù có del file thì nó lại copy , nhiễm lại ngay .

muốn xóa sạch thì phải vào chế độ "safe mode" rồi giết = tay OR= AV.
KHÔNG CÓ GÌ quý hơn tự do !
[Up] [Print Copy]
[digg] [delicious] [google] [yahoo] [technorati] [reddit] [stumbleupon]
Go to: 
 Users currently in here 
1 Anonymous

Powered by JForum - Extended by HVAOnline
 hvaonline.net  |  hvaforum.net  |  hvazone.net  |  hvanews.net  |  vnhacker.org
1999 - 2013 © v2012|0504|218|