Cách diệt W32.Emsenush.A

Phát hiện : Ngày 28 tháng 5 năm 2008
Cập nhật : Ngày 28 tháng 5 năm 2008
1:00:53 PM
Kiểu : Sâu
Mức độ phát tán : 53,248 bytes

Hệ thống bị ảnh hưởng : Windows 2000, Windows 95, Windows 98, Windows Me, Windows NT, Windows Server 2003, Windows Vista, Windows XP
Những chỉ dẫn sau đây gắn liền với mọi sản phẩm diệt virut của Symantec hiện thời và gần đây, bao gồm chương trình diệt  virut Symantec và những sản phẩm dịêt virus của Norton

1           Tắt chế độ System Restore (Windows Me?XP)
2           Cập nhật chương trình diệt virus mới
3           Scan toàn bộ hệ thống
4           Xoá các giá trị được ghi vào Registry

Cách diệt

1           Click Start > Run
2           Đánh Regedit
3          Click chọn OK
4          Tìm và xoá các giá trị

HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run\”csrss” = “%Windir%\csrss.exe”
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run\”MSMSGS” = “[PATH TO INSTANT MESSAGE EXECUTABLE] /background”

5 Thoát khỏi Registry

Theo QTM/911

 

Diệt virus từ USB và Yahoo! Messenger

Tìm và diệt các tiến trình virus đang chạy

Vì Task Manager đã bị tắt (Disable) hoặc Task Manager không hiện hết các tiến trình (processes) đang chạy nên bạn sẽ dùng một chương trình khác của hãng thứ ba như Process Viewer hay ProcessExplorer. Bài viết này sử dụng Process Viewer.

Khởi chạy Process Viewer, bạn sẽ thấy có nhiều tiến trình đang chạy. Điều cần làm là xác định được tiến trình nào là của Windows, tiến trình nào là của virus. Để xác định, bạn dùng Process Viewer và nhắp vào bất cứ tiến trình nào đang chạy, ở thanh trượt ngang của Process Viewer sẽ hiện ra tên của nhà sản xuất ra phần mềm. Như vậy đây là tiến trình an toàn. Với các tiến trình không hiện ra tên của nhà sản xuất như Unikey chẳng hạn, bạn cũng đừng vội khẳng định chương trình này là virus. Để kiểm tra kỹ hơn, bạn dựa vào tên của tiến trình đang chạy, địa chỉ của tiến trình đang chạy.

Lấy ví dụ tiến trình của file SSVICHOSST.exe đang chạy trong một máy bị nhiễm virus. File SSVICHOSST.exe (hoặc tên khác) sẽ có biểu tượng giống thư mục nên bạn sẽ dễ nhầm tưởng file SSVICHOSST.exe là thư mục SSVICHOSST. Do đó, khi nhắp vào bạn lại chạy virus SSVICHOSST.exe. Nếu dùng một chương trình nào đó thay đổi giao diện Windows như Style XP, bạn sẽ dễ dàng nhận ra sự khác nhau về màu sắc của thư mục và icon của file exe (hình 1).

Trong Process Viewer, bạn dùng tổ hợp phím Ctrl + chuột trái để chọn tiến trình SSVICHOSST.exe, nhấn chuột chọn Kill để loại bỏ tiến trình đang chạy.

Tắt tính năng tự chạy của virus (SSVICHOSST.exe)

Ở Process Viewer bạn click vào Tools > Auto Runs (hình 2). Bạn bỏ chọn ở hộp dấu kiểm của tiến trình SSVICHOSST.exe để không cho SSVICHOSST.exe chạy mỗi khi bạn khởi động máy.

Sửa chữa hậu quả virus gây ra

Đối với Windows, sau khi diệt và tắt tiến trình tự chạy của virus, bạn hãy chạy file RRT.exe. Nếu Registry Tools, Task Manager, Folder Options có màu đỏ tức là virus đã tác động và tắt các chức năng trên. Bạn nhắp vào dấu kiểm Auto Remove để RRT gỡ bỏ tự động. Bạn vào Start > Run > Regedit để khởi chạy Registry Editor, nhắp vào Edit > Find (Ctrl+F) và tìm với từ khóa SSVICHOSST.exe (hình 3).

Bạn hãy xóa hết những từ khóa liên quan đến SSVICHOSST.exe do Registry Editor tìm được. Riêng khóa sau: [HKEY_LOCAL_MACHINE\ SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon] “Shell”=”Explorer.exe SSVICHOSST.exe” Bạn sửa thành [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon] “Shell”=”Explorer.exe “ Đặc biệt, bạn xóa hết khóa [HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run] “Yahoo Messengger” = ” C:\\WINDOWS\\system32\\SSVICHOSST.exe” 

Virus ẩn hàng loạt file thư mục trong ổ đĩa

Khi rơi vào tình huống này, bạn thấy ổ đĩa hoàn toàn trống rỗng trong khi dung lượng sử dụng vẫn còn. Thay vì phải làm thủ công bằng cách bỏ thuộc tính ẩn của từng file, thư mục, bạn hãy dùng chương trình FixAttrb của BKAV, chạy FixAttrb và chọn ổ đĩa bị virus làm ẩn các file và thư mục. Nhắp vào ổ cần bỏ thuộc tính ẩn và chọn OK. Bạn hãy đợi một chút để FixAttrb loại bỏ thuộc tính ẩn của file và thư mục. Thời gian nhanh hay chậm phụ thuộc vào độ lớn của đĩa, thư mục bị ẩn.

Không mở được ổ cứng, USB bằng cách nhắp đúp chuột

Thông thường để mở ổ cứng hoặc ổ USB, bạn thường nhắp đúp chuột vào ổ đĩa. Khi máy bị nhiễm virus Autorun, việc nhắp đúp chuột vào ổ đĩa sẽ kích hoạt virus Autorun. Bạn sẽ nhận thông báo lỗi giống như “Window cannot access the specified device, path, or file. You may not have the appropriate permissions to access the icon”. Khi đó bạn chỉ có thể mở được ổ đĩa bằng cách nhắp chuột phải, chọn Open, chạy file AutorunFix.exe và chọn Fix Autorun.

Sau khi khởi động lại máy tính, bạn có thể nhắp đôi vào thư mục một cách bình thường. Để phòng chống các virus phát tán qua thanh nhớ USB (trong trường hợp máy tính chưa cập nhật bản diệt virus mới hay bị virus vô hiệu), bạn có thể vô hiệu hóa tính năng AutoRun của Windows bằng phần mềm Disable Autorun.

Virus đổi status trên Yahoo! Messenger

Khi bị nhiễm virus, status của Yahoo!Messenger sẽ thay đổi và liên tục gửi link chứa virus đến bạn bè. Để xóa bỏ các đoạn status này, bạn cần thoát khỏi Yahoo! Messenger nếu đang online và sử dụng phần mềm nhỏ Clear Status để xóa hết status. Thủ thuật trong bài viết tuy không thể diệt hết các virus nhưng có thể làm cho virus ngừng chạy. Các file khác của virus có khi vẫn còn, vì vậy bạn nên sử dụng một chương trình quét virus mạnh để quét lại và thường xuyên update chương trình. Bài viết này chỉ đề cập đến virus có tên là SSVICHOSST.exe (IMWorm. Win32. Sohanad.t) nhưng bạn có thể áp dụng cách này để diệt các virus lây qua USB, Ym khác.

Link download: Process Viewer, AutorunFix, FixAttrb, RRT, Clear Status, Disable AutoRun, Autoplay Repair với dung lượng 604 KB tại: www.box.net/shared/lfa8t66k56

Kinh nghiệm sử dụng

Nên quét virus khi bạn cắm USB vào máy hay mỗi khi download phần mềm mới (quét thư mục chứa phần mềm mới). Không nên nhấp đôi chuột vào ổ USB.

Nên có sẵn một số phần mềm Portable diệt virus, quản lý file (Total Commander, Win NC…), chương trình Process Viewer (ProcessExplorer ) để diệt các virut đang chạy và chương trình AutorunFix, FixAttrb để lấy lại các file, thư mục bị ẩn, xóa các file autorun trên USB.

Theo Thegioi @/Quantrimang

Cách diệt Trojan.Spryct

Phát hiện : Ngày 26 tháng 5 năm 2008 Cập nhật : Ngày 26 tháng 5 năm 2008 1:18:34 PM Kiểu : Trojan Mức độ phát tán: 79,360 bytes

Hệ thống bị ảnh hưởng :
Windows 2000, Windows 95, Windows 98, Windows Me, Windows NT, Windows Server 2003, Windows Vista, Windows XP
Những chỉ dẫn sau đây gắn liền với mọi sản phẩm diệt virut của Symantec hiện thời và gần đây, bao gồm chương trình diệt  virut Symantec và những sản phẩm dịêt virus của Norton 

1, Tắt chế độ System Restore (Windows Me?XP)

2, Cập nhật chương trình diệt virus mới

3,  Scan toàn bộ hệ thống

4,  Xoá các giá trị được ghi vào Registry

Cách diệt

1,  Click Start > Run

2,  Đánh Regedit

3,  Click chọn OK

4,  Tìm và xoá các giá trị

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\WindowsNT\CurrentVersion\Winlogon\Notify\crypt\”Asynchronous” = “1”

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\WindowsNT\CurrentVersion\Winlogon\Notify\crypt\”DllName” = “crypts.dll”

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\WindowsNT\CurrentVersion\Winlogon\Notify\crypt\”Impersonate” = “1”

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\WindowsNT\CurrentVersion\Winlogon\Notify\crypt\”StartShell” = “Run”

5, Thoát khỏi Registry

Theo Symantec/911

Cách diệt virusInfostealer.Fertippy

Phát hiện: 12 tháng 5 năm 2008
Cập nhật: 12 tháng 5 năm 2008
4:35:20 PM
Kiểu: Trojan

Hệ thống bị ảnh hưởng:Windows 98, Windows 95, Windows XP, Windows Me, Windows Vista, Windows NT, Windows Server 2003, Windows 2000

Chú ý :Những chỉ dẫn sau đây gắn liền với mọi sản phẩm diệt của virut Symantec hiện thời và gần đây, bao gồm chương trình diệt  virut Symantec và những mặt hàng diệt virus  của Norton 

1, Tắt chế độ System Restore (Windows Me/XP).

2, Cập nhật những chương trình diệt virus mới

3, Quét toàn bộ hệ thống

4, Xoá những giá trị được ghi vào Registry

Cách diệt

1) Click vào Start > Run

2)Gõ Regedit

3)Chọn OK

4)Tìm và xóa các giá trị

HKEY_USERS\S-1-5-21-2022063256-1342405650-1969242035-500\Software\Microsoft\Windows\CurrentVersion\Internet Settings\”GlobalUserOffline” = “0”
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\
AuthorizedApplications\List\”[PATH TO TROJAN]” = “[PATH TO TROJAN]:*:Enabled:ipsec”

5)Thoát khỏi Registry

Theo Symantec/911

 

Cách diệt Virus W32.Wowinzi.A

Phát hiện : May 7, 2008
Cập nhật :
May 8, 2008 2008 11:02:13 AM
Kiểu : Trojan, Virus
Mức độ phát tán: 28,301 và 38,400 bytes

Hệ thống bị ảnh hưởng Windows 98, Windows 95, Windows XP, Windows Me, Windows Vista, Windows NT, Windows Server 2003, Windows 2000
Chú ý :Symantec khuyến cáo người dùng làm những việc sau khi đã bị nhiễm virus
1 Tắt chức năng khôi phục hệ thống của (Windows Me/XP)
2 Cập nhật những chương trình diệt virus mới
3 Chạy quét toàn bộ hệ thống
4 Xóa những giá trị ghi vào Registry
5 Loại bỏ những thư mục có khả năng làm lây lan đên thư mục khác khác 

Cách diệt

Chú ý : Symantec khuyến cáo người dùng sao lưu Registry trước khi có bất cứ sự thay đổi nào
1 Vào Start> Run
2 Gõ Regedit
3 Click OK
Chú ý : Nếu việc tru xuất vào Registry thất bại bạn có thể vào link sau để tải công cụ http://www.911.com.vn/download/Khoa_regedit.vbs
4 Tìm và HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run\”Shell” = “%System%\Rundll32.exe %System%\shell32.dll Control_RunDLL %Temp%\dat[RANDOM HEX NUMBER].tmp”
HKEY_LOCAL_MACHINE\SOFTWARE\Data\Config\”http://winzipices.cn/1.exe” = “http://winzipices.cn/1.exe”
HKEY_CURRENT_USER\_reg\”Shell” = “%System%\Rundll32.exe %System%\shell32.dll Control_RunDLL %Temp%\dat[RANDOM 4 DIGIT HEX NUMBER].tmp”
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\Desktop\”RxMru” = [BINARY DATA]
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\Desktop\”mrulist” =” %Temp%\dat[RANDOM 4 DIGIT HEX NUMBER].tmp”
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\Desktop\”sysfile” = “%System%\1.exe”
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{E25C29AB-12B9-4523-A53C-324B5FBA648C}\InProcServer32\”(Default Value)” = “%Temp%\dat[RANDOM HEX NUMBER].tmp”
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks\”{E25C29AB-12B9-4523-A53C-324B5FBA648C}” = “0”xoá các giá trị

5 Thoát khỏi Registry

Theo Symantec/911

Cách diệt virus W32.Tufik.E

Phát hiện : 17 tháng 05 năm 2008
Cập nhật : 17 tháng 05 năm 2008
10:22:01 am
Kiểu : Virus
Mức độ phát tán: 60,141 bytes; 82,944 bytes

Hệ thống bị ảnh hưởng : Windows 98, Windows 95, Windows XP, Windows Me, Windows Vista, Windows NT, Windows Server 2003, Windows 2000
Những chỉ dẫn sau đây gắn liền với mọi sản phẩm diệt virut của Symantec hiện thời và gần đây, bao gồm chương trình diệt  virut Symantec và những sản phẩm dịêt virus của Norton 

1, Tắt chế độ System Restore (Windows Me?XP)

2, Cập nhật chương trình diệt virus mới

3,  Scan toàn bộ hệ thống

4,  Xoá các giá trị được ghi vào Registry

Cách diệt

1.  Click Start > Run
2.  Đánh Regedit
3.  Click chọn OK
4.  Tìm và xoá các giá trị

HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{C1498DA0-135E-46EA-B01B-86042A31ED82}
HKEY_CURRENT_USER\TypeLib\{C1498DB2-135E-46EA-B01B-86042A31ED82}
HKEY_CURRENT_USER\Interface\{C1498DBF-135E-46EA-B01B-86042A31ED82} HKEY_CURRENT_USER\IEFalgObj.IEFalgObj
HKEY_CURRENT_USER\IEFalgObj.IEFalgObj.1 HKCR\CLSID\{C1498DA0-135E-46ea-B01B-86042A31ED82
HKEY_USERS\.default\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{C1498DA0-135E-46EA-B01B-86042A31ED82}

5.  Thoát khỏi Registry

Theo Symantec/911

 

Cách diệt Trojan.Cymdos

Phát hiện: 16 tháng 5 năm 2008
Cập nhật: 16 tháng 5 năm 2008
1:53:20 PM
Kiểu: Trojan

Hệ thống bị ảnh hưởng:Windows 98, Windows 95, Windows XP, Windows Me, Windows Vista, Windows NT, Windows Server 2003, Windows 2000

Chú ý :Những chỉ dẫn sau đây gắn liền với mọi sản phẩm diệt của virut Symantec hiện thời và gần đây, bao gồm chương trình diệt  virut Symantec và những mặt hàng diệt virus  của Norton 

1, Tắt chế độ System Restore (Windows Me/XP).

2,  Cập nhật những chương trình diệt virus mới

3,  Quét toàn bộ hệ thống

4,  Xoá những giá trị được ghi vào Registry

Cách diệt

1) Click vào Start > Run
2)Gõ Regedit
3)Chọn OK
4)Tìm và xóa các giá trị

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\run\”myccgj” = “rundll32.exe %System%\mycc080406.dll bgdll”

5)Thoát khỏi Registry

USB FireWall 1.1.2: khắc tinh của virus autorun

Chúng ta biết đến nhiều phần mềm “triệt hạ” các loại virus autorun, loại virus lây lan nhanh chóng thông qua thao tác với USB. Nếu bạn thấy không hài lòng với chương trình bạn đang dùng, hãy thử chuyển qua USB FireWall bản 1.1.2, chắc chắn virus sẽ khó thể quậy phá.

Sau khi cài đặt thành công và kích hoạt chương trình, USB FireWall sẽ nằm trên thanh Taskbar và luôn trong “tình trạng” sẵn sàng tiêu diệt virus autorun mỗi khi có một thiết bị USB bất kì được kết nối với máy tính.

Khả năng của chuơng trình là khóa tất cả những ứng dụng tự ý chạy khi bạn cắm USB sau khi thông qua bảng hiển thị với nội dung hỏi bạn có cho phép chạy ứng dụng đó hay không. Đồng thời là khả năng diệt tận gốc các file autorun.inf do virus tạo ra cũng như các file thực thi được trỏ tới trong file autorun.inf này bằng cách: mỗi khi bạn cắm USB, chương trình sẽ tự động quét và hiển thị cảnh báo. Trong trường hợp những file đó không phải do bạn chủ động cho thực thi thì 90% có thể do virus gây nên, và việc cần làm của bạn lúc đó là nhấp Delete ngay trên bảng cảnh báo. Còn nếu do bạn chủ động thì hãy nhấp Cancel để giữ lại.

Button “Clean All Partition” để tiến hành việc xóa tất cả các file autorun.inf (nếu có) trên tất cả các phân vùng.

Giờ đây, với USB FireWall bạn sẽ phần nào an tâm hơn cho máy trước những con virus khôn ngoan ẩn mình trên USB. Chúc các bạn thành công !!!

Theo TTCN

 

VÔ HIỆU HÓA TÍNH NĂNG AUTORUN

Đối với một số loại virus trên USB, nó thường tạo một tập tin Autorun.inf (có thuộc tính là ẩn). tập tin này có tác dụng tự động chạy một chương trình nào đó khi mở USB ra. Như vậy ta đã vô hình kích hoạt chương trình có vius. Nếu như ta mở theo kiểu Explorer (hướng dẫn của bài trước) thì tập tin này sẽ không được kích hoạt. Tuy nhiên không phải lúc nào cũng nhớ theo cách này, vì vô tình ta có thể làm kiểu khác dẫn đến kích hoạt tập tin Autorun.

            Để khắc phục điều này, ta tắt luôn tính năng Autorun. Ta làm như sau:

            Bước 1: Vào Start – Run

                        Gõ regedit rồi nhấn OK

Bước 2: Vào khoá

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurentVersion\Explorer

Tạo một giá trị DWORD với tên “NoDriverTypeAutorun” (Chọn Explorer rồi nhấn chuột phải)

Bước 3: Đặt giá trị theo bảng dưới đây:

 

Hệ 16

Hệ 10

Ý nghĩa

0x1

1

Vô hiệu hoá Autorun của các ổ đĩa chưa biết kiểu

0x4

4

Vô hiệu hoá Autorun của các ổ đĩa tháo lắp được

0x8

8

Vô hiệu hoá Autorun của các ổ đĩa cố định

0x10

16

Vô hiệu hoá Autorun của các ổ đĩa mạng

0x20

32

Vô hiệu hoá Autorun của các ổ đĩa CD_ROM

0x40

64

Vô hiệu hoá Autorun của các đĩa RAM

0x80

128

Vô hiệu hoá Autorun của các ổ đĩa chưa biết kiểu

0xFF

255

Vô hiệu hoá Autorun của các ổ đĩa

– Muốn vô hiệu hoá Autorun của các loại đĩa nào, ta cộng các số trong hệ 10 với nhau rồi đổi sang hệ 16.

            – Nhập giá trị vừa mới đổi vào mục Value (Chọn NoDriverTypeAutorun rồi nhấn chuột phải chọn Modify)

            Ví dụ; Muốn vô hiệu hóa mục Autorun của tất cả mọi ổ đĩa, ta nhập giá trị là FF

 

            * Chúng ta muốn biết chương trình nào là chương trình virus, ta mở tập tin Autorun ra xem. Chúng ta sẽ thấy được đường dẫn đến tập tin bị virus. Sau đó ta tiến hành xoá tập tin đó là xong.

            * Chú ý: Không phải tập tin Autorun nào cũng là virus

CÁCH PHÒNG TRÁNH VIRUS LÂY QUA USB

1. Cho hiển thị file ẩn và đuôi file

Mở Windows Explorer. Vào Tool – Folder, chọn tab View.

+ Chọn Show hidden files and folders

+ Bỏ dấu kiểm Hide extensions for know file types

   Hide protected operating system files (Recommended)

Khi thấy file EXE có biểu tượng giống như tên tập tin tài liệu nào đó hoặc là Folder thì không nên mở ra xem mà hãy xoá ngay.

2. Không nên bấm đúp chuột trái hoặc bấm chuột phải

Mở My computer bằng bấm nút Windows Explorer. Nháy chuột trái vào USB hoặc bấm chọn trên Address bar khi đó virus không thể thâm nhập vào máy tính được.

3. Để mở tài liệu nào đó, an toàn nhất là dùng menu Open của chương trình đó. Khi đó sẽ lọc ra được những tập tin của virus giả danh.