[Question] Nhận mẫu virus |
12/05/2007 10:45:53 (+0700) | #31 | 58610 |
|
tmd
Member
|
0 |
|
|
Joined: 28/06/2006 03:39:48
Messages: 2951
Offline
|
|
Gửi mod thêm 1 con do một anh nào đó ở VN chế biến từ nguồn có sẳn, khả năng là một em trojan keylog,
http://www.freefileupload.net/file.php?file=files/110507/1178894477/TienNuTamSuoi.rar
|
|
3 giai đoạn của con... người, ban đầu dek biết gì thì phải thăm dò, sau đó biết rồi thì phải thân thiết, sau cùng khi quá thân thiết rồi thì phải tình thương mến thương. Nhưng mà không thương được thì ... |
|
|
|
[Question] Nhận mẫu virus |
12/05/2007 10:55:38 (+0700) | #32 | 58612 |
LeVuHoang
HVA Friend
|
Joined: 08/03/2003 16:54:07
Messages: 1155
Offline
|
|
AVG Free nhận dạng ra được con này. Đúng là chạy lên không thấy action gì ngoài việc mở thêm 1 cửa sổ Explorer. Thank tmd
|
|
|
|
|
[Question] Nhận mẫu virus |
12/05/2007 11:02:29 (+0700) | #33 | 58614 |
LeVuHoang
HVA Friend
|
Joined: 08/03/2003 16:54:07
Messages: 1155
Offline
|
|
Hiện nay Hoàng chỉ quan tâm đến những loại mà chưa bị detected bởi bất kỳ AV nào. Tâm điểm là các con "made in Vietnam" |
|
|
|
|
[Question] Nhận mẫu virus |
12/05/2007 11:03:14 (+0700) | #34 | 58615 |
LeVuHoang
HVA Friend
|
Joined: 08/03/2003 16:54:07
Messages: 1155
Offline
|
|
http://www.freefileupload.net/file.php?file=files/110507/1178894477/TienNuTamSuoi.rar
Con này là SC Keylogger detected by nod32.
|
|
|
|
|
[Question] Nhận mẫu virus |
12/05/2007 11:11:38 (+0700) | #35 | 58617 |
|
tmd
Member
|
0 |
|
|
Joined: 28/06/2006 03:39:48
Messages: 2951
Offline
|
|
Cái này chắc không có đâu. dân VN tạo virus đâu có ghê. Mà có tạo ra được thì bị người khác họ túm rồi. Mấy ba đó lại sợ người ta phát hiện sớm, nên ít show hàng ra. Kiểu như DarkNong khi mới ra, người ta giết nó còn nhanh hơn bkav nhận mẫu nửa. Để bửa nào gặp lại darknong, worm chôm acc game VLTK , YM việt nam rồi gửi cho mod. |
|
3 giai đoạn của con... người, ban đầu dek biết gì thì phải thăm dò, sau đó biết rồi thì phải thân thiết, sau cùng khi quá thân thiết rồi thì phải tình thương mến thương. Nhưng mà không thương được thì ... |
|
|
|
[Question] Re: Nhận mẫu virus |
13/05/2007 04:40:39 (+0700) | #36 | 58763 |
|
tmd
Member
|
0 |
|
|
Joined: 28/06/2006 03:39:48
Messages: 2951
Offline
|
|
http://www.freewebtown.com/xuandien_vp/virus.rar
Anh bạn này tự mò cái thứ này đâu ra rồi về chế nó thành của mình.
trong cái file đó có xuandien.haylam.com. rồi xuandien.24h.to gì đó tùm lum lu xu bu . Cũng khoái nổi danh thật. ) |
|
3 giai đoạn của con... người, ban đầu dek biết gì thì phải thăm dò, sau đó biết rồi thì phải thân thiết, sau cùng khi quá thân thiết rồi thì phải tình thương mến thương. Nhưng mà không thương được thì ... |
|
|
|
[Question] Nhận mẫu virus |
13/05/2007 04:42:24 (+0700) | #37 | 58764 |
xinhlip
Member
|
0 |
|
|
Joined: 03/05/2007 00:17:32
Messages: 1
Offline
|
|
dùng AVG khử nó ,xoá file AUTORUN.INF---->khởi động lái máy---->ok ,(nhớ mở ẩn rồi mới "mần" nó nhé |
|
|
|
|
[Question] Re: Nhận mẫu virus |
13/05/2007 14:28:54 (+0700) | #38 | 58849 |
LeVuHoang
HVA Friend
|
Joined: 08/03/2003 16:54:07
Messages: 1155
Offline
|
|
tmd wrote:
http://www.freewebtown.com/xuandien_vp/virus.rar
Anh bạn này tự mò cái thứ này đâu ra rồi về chế nó thành của mình.
trong cái file đó có xuandien.haylam.com. rồi xuandien.24h.to gì đó tùm lum lu xu bu . Cũng khoái nổi danh thật. )
Hoàng đã thử link của bạn đưa nhưng không thấy virus. Mục đích của Hoàng là giúp các bạn ở đây, trên HVA này, diệt được những loại virus mà các chương trình trên tìm được |
|
|
|
|
[Question] Nhận mẫu virus |
14/05/2007 04:47:20 (+0700) | #39 | 58953 |
|
tmd
Member
|
0 |
|
|
Joined: 28/06/2006 03:39:48
Messages: 2951
Offline
|
|
Code:
http://www.freefileupload.net/file.php?file=files/090507/1178712553/BENH+VIEN+TRIEU+AN1_files.rar
Bửa nay scan bằng mấy trang online. nó báo cái này là fujack.ab có lợi dụng lỗi Animated Cursor mới đây của windows. Nó lây thẳng vào .exe : vụ này phải có soft rồi.
Vài trang scan online chơi
http://virusscan.jotti.org/ (có thông tin MD5)
http://www.kaspersky.com/scanforvirus
http://www.virustotal.com/en/indexf.html(Có thông tin MD5, SHA-1)
|
|
3 giai đoạn của con... người, ban đầu dek biết gì thì phải thăm dò, sau đó biết rồi thì phải thân thiết, sau cùng khi quá thân thiết rồi thì phải tình thương mến thương. Nhưng mà không thương được thì ... |
|
|
|
[Question] Nhận mẫu virus |
14/05/2007 13:58:32 (+0700) | #40 | 59038 |
LeVuHoang
HVA Friend
|
Joined: 08/03/2003 16:54:07
Messages: 1155
Offline
|
|
Theo ý kiến riêng của Hoàng thì file này không execute được nên trên lý thuyết sẽ không gây nguy hiểm đến cho người dùng. Vì vậy, một số AVs không detect as virus cũng không sai |
|
|
|
|
[Question] Re: Nhận mẫu virus |
19/05/2007 08:08:41 (+0700) | #41 | 60166 |
|
havythoai
HVA Friend
|
Joined: 05/04/2004 22:59:39
Messages: 562
Offline
|
|
ANh Hoàng !
Hôm nay thầy em nhờ diệt 1 con Virus, nhưng em diệt ko thành công (mặc dù đã quét ngoài Dos). Tình trạng của máy tính thầy em thế này, thầy có nói là thầy quét virus bằng Bkav sau đó bkav thông báo phát diệt 1 con virus và có muốn xóa ko (thầy nhớ mang máng nó báo là con runwinxp.exe). Sau khi thầy nhấn OK để đồng xóa, thì sau khi tắt máy 15 phút sau khởi động lại thì nó hiện ra 1 màn hình đăng nhập với username là User chắn ngang trước khi vào màn Windows (trước đây là vào thẳng màn hình desktop). Click vào User để logon thì nó vào màn hình desktop đúng 1 giây thì bị logoff ra lại màn hình đăng nhập User.
Em quét Virus trong Dos bằng Hiren v8.0 bằng McAfee, quét xong vẫn bị. . Xin anh Hoàng tư vấn |
|
|
|
|
[Question] Nhận mẫu virus |
19/05/2007 08:23:18 (+0700) | #42 | 60170 |
LeVuHoang
HVA Friend
|
Joined: 08/03/2003 16:54:07
Messages: 1155
Offline
|
|
Muốn Hoàng làm thầy bói mù xem voi sao . Nếu được thì havythoai upload cái file mà BKAV phát hiện ra lên đây cho Hoàng nhé |
|
|
|
|
[Question] Re: Nhận mẫu virus |
19/05/2007 12:04:31 (+0700) | #43 | 60201 |
|
havythoai
HVA Friend
|
Joined: 05/04/2004 22:59:39
Messages: 562
Offline
|
|
File đó hình như BKAV del rồi anh. Nói chung tình trạng thế này, tự nhiên xuất hiện 1 account USER ở màn hình logi, nhưng không thể login vô màn hình desktop, nghe thằng bạn em nói nhiều máy tính hiện giờ bị nhiễm con mới này, và chỉ có cách là Format lại ổ cứng.
hix ! |
|
|
|
|
[Question] Nhận mẫu virus |
19/05/2007 14:09:47 (+0700) | #44 | 60213 |
LeVuHoang
HVA Friend
|
Joined: 08/03/2003 16:54:07
Messages: 1155
Offline
|
|
Phải kiếm được mẫu con này Hoàng mới biết được. Chứ mô tả không thì chịu |
|
|
|
|
[Question] Nhận mẫu virus |
19/05/2007 14:59:55 (+0700) | #45 | 60220 |
|
tmd
Member
|
0 |
|
|
Joined: 28/06/2006 03:39:48
Messages: 2951
Offline
|
|
Đi qua máy của thầy, coi cái log trong bkav ghi lại con gì đó. Sau đó lại vào windows xem list account . Sau đó lại xem windows có check lại sfc hay gì đó khi shutdown máy hay không. Rồi lại kiểm tra bằng mấy cái LHT có hiren 9.0 hiện nay....
|
|
3 giai đoạn của con... người, ban đầu dek biết gì thì phải thăm dò, sau đó biết rồi thì phải thân thiết, sau cùng khi quá thân thiết rồi thì phải tình thương mến thương. Nhưng mà không thương được thì ... |
|
|
|
[Question] Re: Nhận mẫu virus |
20/05/2007 04:16:48 (+0700) | #46 | 60335 |
|
Ghost Ship
Member
|
0 |
|
|
Joined: 21/03/2007 12:10:46
Messages: 467
Location: Đáy biển
Offline
|
|
Hôm nay thầy em nhờ diệt 1 con Virus, nhưng em diệt ko thành công (mặc dù đã quét ngoài Dos). Tình trạng của máy tính thầy em thế này, thầy có nói là thầy quét virus bằng Bkav sau đó bkav thông báo phát diệt 1 con virus và có muốn xóa ko (thầy nhớ mang máng nó báo là con runwinxp.exe). Sau khi thầy nhấn OK để đồng xóa, thì sau khi tắt máy 15 phút sau khởi động lại thì nó hiện ra 1 màn hình đăng nhập với username là User chắn ngang trước khi vào màn Windows (trước đây là vào thẳng màn hình desktop). Click vào User để logon thì nó vào màn hình desktop đúng 1 giây thì bị logoff ra lại màn hình đăng nhập User.
Nếu con virus có chức năng logoff win khi vừa mới khởi động vào đến desktop thì tại sao kô thực hiện chức năng này từ đầu mà đợi sau khi Bkav phát hiện ra rùi nó mới dùng nhỉ )
Có thể con virus đó đã bị diệt nhưng sự ra đi của nó đã để lại một lỗi gì đó dẫn đến hiện tượng logoff này. Ví dụ như nó lợi dụng key Userinit để khởi động giống con Fun.exe của dungcoi chẳng hạn. nghe nói con Fun.exe này khi diệt được mà kô đổi key Userinit về giá trị mặc định thì cũng kô vào được Win. Nếu là do Bkav phát hiện thì dễ là con này lắm )
Bác thử tháo cái HDD của thầy bác nối sang máy bác, rồi dùng cái Bkav mà "thầy bác đã dùng" quét xem có còn đó kô. Nếu vẫn còn thì tìm tới tận nơi giết bằng tay xem nó có chết hẳn kô )
Nếu vẫn kô vào được Win thì đúng là do hậu quả của con virus đó để lại chứ kô phải là do chưa diệt được con đó.
Có cách nào sửa Regedit của máy mà kô cần vào win kô nhỉ ) Nếu kô có cách thì copy sang ổ khác dữ liệu ở ổ C rùi làm lại Win có vẻ ổn nhất )
|
|
|
|
|
[Question] Re: Nhận mẫu virus |
20/05/2007 04:33:33 (+0700) | #47 | 60340 |
LeVuHoang
HVA Friend
|
Joined: 08/03/2003 16:54:07
Messages: 1155
Offline
|
|
í dụ như nó lợi dụng key Userinit để khởi động giống con Fun.exe của dungcoi chẳng hạn. nghe nói con Fun.exe này khi diệt được mà kô đổi key Userinit về giá trị mặc định thì cũng kô vào được Win.
Chính xác
Có cách nào sửa Regedit của máy mà kô cần vào win kô nhỉ ) Nếu kô có cách thì copy sang ổ khác dữ liệu ở ổ C rùi làm lại Win có vẻ ổn nhất )
Dùng Winternals của SysInternals, BartPE hoặc 1 cái gì đó tương tự. |
|
|
|
|
[Question] Re: Nhận mẫu virus |
20/05/2007 22:27:16 (+0700) | #48 | 60479 |
|
Ghost Ship
Member
|
0 |
|
|
Joined: 21/03/2007 12:10:46
Messages: 467
Location: Đáy biển
Offline
|
|
MẤy cái Winternals, BartPE này hay thiệt ) cám ơn LeVuHoang đã chỉ cho mình mấy món này ) Phải sắm một cái mới được )
Vậy thì bác havythoai đi kiếm cái đĩa Winternals rồi về tìm đến key Userinit trong registry xem value của key đó có phải là: C:\WINDOWS\system32\Userinit.exe, kô. nếu kô phải thì đúng là do key này rùi. Bác chỉ cần sửa value của nó về đúng giá trị ở trên rồi start Win xem có vô được kô )
Mà nếu trong môi trường Winternals này mà chạy được hijackthis thì bác chạy hijackthis xem còn key quan trọng nào bị thay đổi kô Fix luôn.
|
|
|
|
|
[Question] Nhận mẫu virus |
22/05/2007 15:42:11 (+0700) | #49 | 60855 |
|
tmd
Member
|
0 |
|
|
Joined: 28/06/2006 03:39:48
Messages: 2951
Offline
|
|
Mod update con fujacks cùng đồng bọn đi. Nó cũng lây lan khá nhanh , chủ yếu các loại .html ... cùng đồng bào
http://www.freefileupload.net/file.php?file=files/210507/1179776394/slides.htm |
|
3 giai đoạn của con... người, ban đầu dek biết gì thì phải thăm dò, sau đó biết rồi thì phải thân thiết, sau cùng khi quá thân thiết rồi thì phải tình thương mến thương. Nhưng mà không thương được thì ... |
|
|
|
[Question] Nhận mẫu virus |
22/05/2007 16:36:20 (+0700) | #50 | 60859 |
LeVuHoang
HVA Friend
|
Joined: 08/03/2003 16:54:07
Messages: 1155
Offline
|
|
@tmd: Hoàng đã check file bạn send. Không có dấu hiệu bị nhiễm virus hay malicious script ? |
|
|
|
|
[Question] Re: Nhận mẫu virus |
22/05/2007 20:56:02 (+0700) | #51 | 60886 |
dungcoi_vb
Member
|
0 |
|
|
Joined: 29/06/2006 17:17:06
Messages: 100
Offline
|
|
|
|
[Question] Re: Nhận mẫu virus |
22/05/2007 21:33:18 (+0700) | #52 | 60898 |
|
gsmth
Elite Member
|
0 |
|
|
Joined: 15/02/2007 13:25:36
Messages: 749
Offline
|
|
|
|
[Question] Re: Nhận mẫu virus |
22/05/2007 23:06:03 (+0700) | #53 | 60920 |
dungcoi_vb
Member
|
0 |
|
|
Joined: 29/06/2006 17:17:06
Messages: 100
Offline
|
|
|
|
[Question] Re: Nhận mẫu virus |
23/05/2007 01:44:25 (+0700) | #54 | 60956 |
|
Ghost Ship
Member
|
0 |
|
|
Joined: 21/03/2007 12:10:46
Messages: 467
Location: Đáy biển
Offline
|
|
Hello DungCoiVB.
Thay vì nếu có viết virus thì viết cái gì nó "thông minh" chút. Chứ máy cái gọi là "virus" vớ vẩn này thì thôi đi. Không hay ho chút nào cả.
Có thể những con virus đó chưa hẳn thể hiện được sự thông minh nhưng nó cũng thể hiện được "kiến thức" và "khả năng" đáng nể ở độ tuổi như vậy (chưa tốt nghiệp PTTH)
dungcoi_vb:
chán, ngày 7/8/2007, anh sẽ biết
Lòng "say mê" và "tư duy" tốt có thể giúp cậu tạo ra những cái ít người làm được, nhưng những cái cậu làm ra đó có tác dụng làm phiền phức cho những người kém hiểu biết về lĩnh vực đó thì đúng là ko hay đâu.
Có thể những thứ đó chỉ là vui đùa kô có chức năng phá hoại nhưng nhiều kẻ sẽ lợi dụng cái đó và gắn chức năng phá hoại vào và cậu sẽ gián tiếp gây tội lỗi đấy.
Câu nói cậu kô "phát tán" mà chỉ "công bố" code thôi phải kô? Nhưng những người trực tiếp bị những con virus đó làm phiền có mấy ai vào những chỗ đó để đọc và có đọc thì cũng mấy ai hiểu nổi? Mà chỉ những kẻ thích làm phiền người khác bằng virus mới cảm thấy thích thú vì chúng xắp có trò mới.
Cậu cũng cảm thấy thích thú khi thấy cái mình làm ra được nhiều kẻ lợi dụng và tạo lên tiếng tăm đúng kô? (cậu đã từng nói "chán" vì con Flashy đứng đầu bảng mặc dù tính năng của nó kô bằng con của cậu và con của cậu đáng lẽ sẽ nguy hiểm hơn nếu đặt tên các Process khó nhận ra hơn đúng kô?)
Có tiếng tăm bằng con đường tạo ra virus và gây phiền toái tới người khác kô phải là cách hay đâu. Sẽ có nhiều người nể cậu nhưng cũng sẽ kô ít kẻ đố kỵ muốn cậu dấn sâu vào con đường này và tới lúc nào đó có thể sẽ vượt quá giới hạn và có thể cậu sẽ có kết cục kô hay đâu.
Mặc dù nhờ cậu mà tôi tăng thêm nhiều kiến thức nhưng vẫn phải nhắc nhở cậu như vậy. Hãy tỉnh táo ) |
|
|
|
|
|