Thứ Năm, 15 tháng 3, 2012

Cách diệt sâu W32.Pitin.C

Phát hiện: May 10, 2007

Cập nhật: May 10, 2007 9:57:15 PM

Kiểu: Worm

Những hệ thống bị ảnh hưởng: Windows 2000, Windows 95, Windows 98, Windows Me, Windows NT, Windows Server 2003, Windows XP

Khi nhiễm Trojan sẽ gây ra một số hoạt động sau

·                                  %System%\SCVHOST.exe

·                                  %Windir%\SCVHOST.exe

chính nó sao chép lên folder của một file chia sẻ [DRIVE LETTER]\[FOLDER NAME].exe

nó tạo ra file sau

%System%\setting.ini

Nó sẽ tạo vào regedit một khóa sau và sẽ chạy cùng    mỗi khi Windows khởi động

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\"Yahoo Messengger" = "C:\WINDOWS\system32\SCVHOST.exe"

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\"Shell" = "Explorer.exe SCVHOST.exe"

Nó sẽ tạo vào regedit một khóa sau và sẽ chạy cùng và khóa   Registry Editor and Task Manager:

HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System\"DisableRegistryTools"= "01"

HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System\"DisableTaskMgr"= "01"

Nó sẽ tạo ra một file giống hệt như tên thư mục mà người dùng chia sẻ nhằm làm cho người dùng nhầm lẫn sẽ kick vào file đó và sẽ làm lây nhiễm taòn bộ hệ thống

Khi nhiễm vào máy nó sẽ tự động cập nhật những phiên bản mới từ xa thông qua các

·                                  http:\\freewebs.com\nhattruongquang\setting.xls

·                                  http:\\freewebs.com\nhattruongquang\setting.nql

·                                  http:\\nhattruongquang.0catch.com\setting.xls

·                                  http:\\nhattruongquang.0catch.com\setting.nql

N hững khuyến cáo :

- Đáp lại sự an toàn Symantec khuyến cáo tất cả những người người sử dụng và người quản trị để tham gia vào sự an toàn của hệ thống :

Tắt và rỡ bỏ những dịch vụ không cần thiết. Theo mặc định như hệ điều hành, thiết đặt lại những dịch vụ mà không phải FPT server, telnet, và web server.

- Nếu những lời đe dọa cùng với việc khai thác những dịch vụ mạng, vô hiệu hóa hoặc truy nhập tới những dịch vụ ứng dụng mạng.

- Luôn luôn cập nhật những thông tin mới nhất, đặc biệt trên những máy chủ có những dịch vụ co thể tiếp cận xuyên qua Firewall, thí dụ HTTP, FPT, mail và dịch vụ DNS. (thí dụ: Tất cả các máy tính trên Windows cần phải có các dịch vụ hiện thời được cài đặt). Đồng thời, hãy áp dụng bất kỳ những sự cập nhật an toàn nào mà đáng tin cậy hoặc trên những Website của nhà cung cấp.

- Bắt buộc phải có mật khẩu, những mật khẩu phức tạp làm cho nó khi can thiệp vào những files trên máy tính.

- Những email của máy chủ nhiễm virut, để ngăn chặn   bỏ email mà chứa đựng những files có sử dụng đuôi: ( .vbs, .bat, .exe, .pif and .scr).

Cô lập những máy tính bị lây lan nhanh. Thực hiện một sự phân tích khôi phục những máy tính sử dụng phương tiện truy nhập thông tin được tin cậy.

- Bạn hãy vào một website để downloaded những phần mềm diệt virut ở trên Internet

Cách diệt :

1. Vô hiệu hóa Hệ thống khôi phục (Windows Me/XP)

2. Cài đặt chương trình quét virut và cập nhật phiên bản mới nhất

Norton AntiVirus 2006, Symantec AntiVirus Corporate Ọdition 10.0

Hoặc Norton AntiVirus 2005, Symantec AntiVirus Corporate Ọdition 9.0

3. Chạy và quét toàn bộ hệ thống.

a. Khởi động chương trình Symatec của bạn và cho quét tất cả các files.

b. Chạy một hệ thống đầy đủ và quét

1.                   Click Start > Run .

2.                   Type regedit

Bạn hãy vào và xóa những khóa sau

3.       HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\"Yahoo Messengger" = "C:\WINDOWS\system32\SCVHOST.exe"

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\"Shell" = "Explorer.exe SCVHOST.exe"

HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System\"DisableRegistryTools"= "01"

HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System\"DisableTaskMgr"= "01"

4.       Exit the Registry Editor.

Không có nhận xét nào:

Đăng nhận xét