» ngoisaoblog.com » Nghe nhạc » Viết bài » Đăng hình

Kinh nghiệm xử lý sự cố
Trang blog nhằm trao đỏi kiến thức CNTN, kinh nghiệm sử dụng phần mềm...và còn hơn thế nữa.
Thứ Ba, ngày 28 tháng 08, 2007
Đối phó với 2 loại sâu chuyên phá hủy dữ liệu PC
Điểm Ngôi sao Blog: 0 (0 lượt)
| Bình chọn:

Đối phó với 2 loại sâu chuyên phá hủy dữ liệu PC

W32.Chir và Worm/Generic là hai họ sâu máy tính rất nguy hiểm bởi khi đã "mò" vào được PC của nạn nhân, chúng sẽ phá hủy toàn bộ dữ liệu. Những kẻ phá hoại này lại thường hoạt động vào một thời điểm cố định hằng tháng. Dưới đây là một số khuyến cáo về "những kẻ hủy diệt" này.

Theo các chuyên gia Trung tâm xử lý sự cố máy tính và an ninh mạng 911 việc cứu lại các dữ liệu bị sâu máy tính như W32.Chir và Worm/Generic ghi đè khá khó khăn bởi nó không xoá hẳn tệp mà chỉ ghi đè một phần dữ liệu làm cho các file bị lỗi không mở được.

W32.Chir.B@mm là 1 loại sâu sâu máy tính qua mail. Nó thường sử dụng công cụ SMTP để gửi thư tới các địa chỉ e-mail như của các loại sử files (.wab), and in .adc, r.db, .doc, and .xls files. Các e-mail này thường có nội dung như sau:

From: <username>@yahoo.com or imissyou@btamail.net.cn
Subject: <username> is coming!
Attachments: PP.exe

Khi máy bị nhiễm W32.Chir.B@mm nó tìm tất cả các ổ có trong máy những file có phần đuôi là tml, .exe, and .scr và lây nhiễm vào các file này .

Một đặc điểm cực kỳ nguy hiểm là vào mùng 1 hằng tháng nó sẽ tự động ghi đè 4460 bytes các file có đuôi mở rộng là adc, .doc, and .xls làm cho máy bị nhiễm không thể đọc được gì trong các file Word hoặc Excell và toàn bộ dữ liệu văn phòng của nạn nhân sẽ hoàn toàn không mở được. Trường hợp này khả năng cứu lại dữ liệu là rất khó khăn.

Khi sâu máy tính hoạt động thì nó copy chính nó thành một tệp có tên là: Runouce.exe vào thư mục

C:windowssystem32 ( với windows xp )

C:winntsytem32 (với win2000 )

Tạo thêm 1 khóa trong

Hkey_local_machinesoftwareMicrosoftWindows

CurrentVersionRun

Runonce = WindowsSystemRunouce.exe

Vì vậy phiên bản hoạt động của sâu máy tính luôn khởi động cùng với Windows .

Cách Diệt W32.Chir.B@mm

- Updates phiên bản mới diệt virus mới nhất của Smantec hoặc AVG

Bạn có thể tải bản cập nhật symantec offline tại đây.

Bạn có thể tải phần mềm diệt virus của Symantec tại đây.

- Tắt chế độ system restore.

- Khởi động lại chạy trong chế độ safe mode quét tất cả các ổ đĩa. Sửa lại registry bằng cách vào Start->Run gõ regedit sau đó tìm tới key sau và xóa các key sau đây :

Hkey_local_machinesoftwareMicrosoft

WindowsCurrentVersionRun

Tìm key sau: Runonce = WindowsSystemRunouce.exe và xóa đi

- Sau đó khởi động lại máy tính

Họ sâu máy tính Worm/Generic: Worm/Generic.FX!CME-24 là virus lây lan qua đường e-mail bằng các tệp đính kèm và trên mạng chia sẻ ngang hàng (P2P network). Vào ngày mùng 3 hằng tháng, nó sẽ ghi đè lên các tệp có phần mở rộng là doc, xls, mdb, mde, ppt, pps, zip, rar, pdf, psd and dmp.

Khi sâu này hoạt động, nó copy chính nó thành các tệp có tên là: Scanregw.exe; Net.exe; At.exe; Rundll16.exe;

Vào thư mục hệ thống của Windows

C:windowssystem32 ( với windows xp )

C:winntsytem32 (với win2000 )

và đăng ký tệp scanregw.exe như một ScanRegstry trong khoá regedit

Hkey_local_machinesoftwareMicrosoftWindows

CurrentVersionRun

Worm/Generic.FX!CME-24 thực hiện việc lây nhiễm các phiên bản của nó thông qua các địa chỉ e- mail sưu tầm được thì các tệp chứa thông tin e-mail có đuôi như: HTM, DBX, EML, MSG, OFT, NWS, VCF, MBX, IMH, TXT và MSF.

Nội dung thư có khuôn dạng như sau:

Sender address is faked

Subject and message body are generated from the texts inside virus body.

Attachment:
Attachment name is variable with pif extension or with scr in case of hidden extension.

Spreading: networks
Worm searches for shared folders and copies itself to them using random names.

Payload:
Virus terminates several running processes.

Cách diệt Worm/Generic.FX!CME-24

- Updates phiên bản mới diệt virus mới nhất của Smantec hoặc AVG

Bạn có thể tải bản cập nhật symantec offline tại đây.

Bạn có thể tải phần mềm diệt virus của Symantec tại đây.

- Tắt chế độ system restore.

- Khởi động lại chạy trong chế độ safe mode quét tất cả các ổ đĩa. Sửa lại registry bằng cách vào Start->Run gõ regedit sau đó tìm tới key sau và xóa các key sau đây :

Hkey_local_machinesoftwareMicrosoftWindows

CurrentVersionRun

- Tìm các key có từ khoá sau: Scanregw.exe; Net.exe; At.exe; Rundll16.exe và xóa đi. Sau đó khởi động lại máy tính.

Xuân Kim

dabebu >> 04:31 PM 0 góp ý
0 Góp ý:
Chưa có góp ý nào !

Gởi góp ý mới

<< Trở về

Blog daitn
dabebu2003 dabebu2003
(đã offline)
Lượt xem: 7906
daitn
Tên: dabebu
Nơi cư ngụ: Vietnam
Số điểm của Blog này là 33 (số lần vote: 6)
Album cá nhân
Danh sách bạn bè (16 bạn)
Kết bạn với blog này
Gởi tin nhắn
Thông báo bài xấu

Lưu bút
saotroi chao ban khoe chu
minh o noi ranh gioi giua long xuyen va can tho
ban bit ko
  gởi lúc 21:55 15/03/2008
saotroi minh cung la huynh 18tuoi o an giang con ban
  gởi lúc 08:39 03/03/2008
sunflower0000 OK minh lam ban nha! minh la Huynh, 18t, o Tien Giang .Con ban?
  gởi lúc 15:03 28/02/2008
emmiss "Mình" không kết bạn được đâu! Nhưng kết...chị em thì có thể được! :D

Chị không mê thám tử, nhưng chị thích...làm cảnh sát! :D

Chúc em vui! :)
  gởi lúc 14:27 27/02/2008
gate cha`o
  gởi lúc 20:57 04/02/2008
Xem tất cả

Bạn bè
lekinhluan
5thanhcuchi
tinhyeunew
thanhhoajohann
beotay
tranthuhaphuong
gate
phucphen
chuotkaka

Trang web của tôi
Những tin nhắn OffLine
Đọc xong cười liền
Valentine"s Day đến từ đâu?
Dùng Flash trong VB.NET
Khi co don em nho ai
Chuyển đổi tên Việt Nam sang các nước khác
Vợ Chồng A Phủ Thời DyLan+Sh+@
Xóa nhanh dữ liệu nhạy cảm
Những câu hỏi khó trả lời của bạn gái
Evtran 3.0
Phòng chống virus USB: Vấn đề đơn giản
Tắt nhanh máy tính trong MS-Dos và XP, Vista bằng bàn phím
Tự tạo Hiren’s Boot trên USB
Thu nhỏ cửa sổ làm việc thành thumbnail
123 Flash Sound Extractor 1.0 - Trích nhạc từ file flash
Khôi phục mật khẩu Administrator trong Windows XP
Chỉnh sửa ảnh trực tuyến
10 lời khuyên để tự bảo vệ mình khi bước vào cánh cổng internet
Kết nối 2 laptop bằng wireless
Dùng VB6 để sao chép tập tin vào mọi thư mục

Các bài viết trước
Conan Online
Những tin nhắn OffLine
Đọc xong cười liền
Valentine"s Day đến từ đâu?
Dùng Flash trong VB.NET
Khi co don em nho ai
Chuyển đổi tên Việt Nam sang các nước khác
Vợ Chồng A Phủ Thời DyLan+Sh+@
Xóa nhanh dữ liệu nhạy cảm
Những câu hỏi khó trả lời của bạn gái
Evtran 3.0
Phòng chống virus USB: Vấn đề đơn giản
Tắt nhanh máy tính trong MS-Dos và XP, Vista bằng bàn phím
Tự tạo Hiren’s Boot trên USB
Thu nhỏ cửa sổ làm việc thành thumbnail
123 Flash Sound Extractor 1.0 - Trích nhạc từ file flash
Khôi phục mật khẩu Administrator trong Windows XP
Chỉnh sửa ảnh trực tuyến
10 lời khuyên để tự bảo vệ mình khi bước vào cánh cổng internet
Kết nối 2 laptop bằng wireless
Dùng VB6 để sao chép tập tin vào mọi thư mục
QUẢN LÝ TOÀN DIỆN USB
Tạo slide ảnh trên Yahoo 360
Cách 'triệt tiêu' hoàn toàn file không xóa được
Mở CSDL Access có mật khẩu từ VB6
Download file từ Megaupload
Đối phó với 2 loại sâu chuyên phá hủy dữ liệu PC
Ý nghĩa của tiếng 'bíp' khi dùng máy tính
Em rất nhớ anh
Khắc phục lỗi khởi động Windows Vista

Lưu trữ
01/08/2007 - 31/08/2007
01/09/2007 - 30/09/2007
01/10/2007 - 31/10/2007
01/11/2007 - 30/11/2007
01/12/2007 - 31/12/2007
01/03/2008 - 31/03/2008
01/01/2008 - 31/01/2008
01/02/2008 - 29/02/2008

Powered by Ngoisaoblog.com