Diễn đàn Công ty Cổ phần Giải pháp Thanh toán Việt Nam
Chào mừng khách Tìm kiếm | Chủ đề có bài mới | Đăng nhập | Đăng Ký

Theo dõi
Cáh diệt virus Kavo
[Nhóc con] Offline
#1 Đã gửi : Tuesday, July 01, 2008 9:05:49 AM
Danh hiệu: Thành viên không thể thiếu


Gia nhập: 5/8/2008
Bài viết: 473

Hic, Hôm nay bị dính con kavo, lại phải đi tìm thuốc trị nó, đây là bài thuốc mà ông thầy lang băm dạy, post lên đây share, trưa nay làm thử rồi báo cáo kết quả:

Trích dẫn:

Các hệ thống bị ảnh hưởng: Windows 2000, Windows 95, Windows 98, Windows Me, Windows NT, Windows Server 2003, Windows XP

Cập nhật những chương trình dệt  Virus mới nhất như Symantec, Kaperskype, AVG ….
1 Vô hiệu hoá khôi phục hệ thống (windows Me/XP)

2 Chạy quét toàn bộ hệ thống

3 Xoá các giá trị được ghi thêm vào registry

Cách diệt:


1)bạn vào run --> msconfig --> trong startup bỏ cái thằng kavo (kava) đi
2. Khởi động lại máy
3. Sau khi khởi động không được kích đúp chuột vào bất kỳ phân vùng nào (nếu lỡ kích đúp vào thì các bạn làm theo bước  sau
4. Vào run --> regedit --> tìm đến HKEY_LOCAL_MACHINE --> SOFTWARE --> MICROSOFT --> WINDOWS --> Currentversion --> Explorer --> Advance --> Folder --> Hidden --> SHOWALL --> delete bỏ key CheckedValue rồi tạo lại với tên như vậy (kiểu DWORD) set value là 1
5. Cho hiển thị hết file ẩn và file hệ thống lên bằng cách vào My Computer --> Tools --> Folder Options --> View --> Tại mục Hidden files and folders --> đánh chọn Show hidden files and folders --> Apply --> OK
6. Phải chuột vào từng phân vùng chọn explorer rồi xóa bỏ file autorun.inf, ntdelect.com 7. Xóa file kavo.exe và kavo0.dll trong system32
Sở dĩ nguyên nhân có bạn nói là Format hoặc Ghost máy lại mà vẫn bị là do mới làm sạch 1 phân vùng. Virus đã len lỏi vào các phân cùng khác (ổ D,E,F...) và bạn vô tình kích hoạt lại Virus --> việc Format máy vô ích.

1. Khi sửa trong registry xong phải delete hết những file *.exe (bị nghi ngờ là virus) trong các phân vùng, các thư mục bị lây nhiễm (thường nằm trong system32, và thư mục gốc các phân vùng). Sau khi xóa trong registry mà vô tình kích hoạt lại virus thì những key trong registry đã xóa sẽ được khởi tạo lại

2. Kiểm tra trong registry (thường ở chỗ này, vì sẽ được khởi động cùng win)
- HKEY_CURRENT_USER --> Software --> Microsoft --> Windows --> Curentversion --> Run
- HKEY_LOCAL_MACHINE --> Software --> Microsoft --> Windows --> Curentversion --> Run

khi kiểm tra sẽ thấy luôn file đó đang nằm chỗ nào trên ổ cứng, thấy file nào lạ, các bạn tìm đến và xoá bỏ

3. Virus lây qua flash disk (USB) rất nhanh vì vậy khi cắm 1 flash disk chưa dám chắc là sạch sẽ và an toàn các bạn nên giữ phím SHIFT cho tới khi máy báo nhận xong thiết bị mới (giữ phím shift windows sẽ không thực thi autorun), rồi sau đó phải chuột chọn explorer, thấy có file autorun.inf và những file là lạ *.exe thì delete luôn, như vậy sẽ ngăn chặn được Virus muốn xâm nhập vào máy mình và đỡ mất công ngồi gỡ từng thằng ra khỏi hệ thống.

Theo Symantec/911

Quảng cáo  
 
Truyện cười đỉnh nhất: Người Việt Nam là số 1 http://forum.vnpay.vn/vnpay_postst280_Nguoi-Viet-Nam-la-so-1--phan-3.aspx

Tuyển tập truyện Ô Long Viện: http://forum.vnpay.vn/vnpay_postst1140_Tuyen-tap-truyen-O-Long-Vien.aspx
[Nhóc con] Offline
#2 Đã gửi : Tuesday, July 01, 2008 9:07:17 AM
Danh hiệu: Thành viên không thể thiếu


Gia nhập: 5/8/2008
Bài viết: 473

Đây cũng là một bài thuốc tương tự khác( có một số nội dung chi tiết hơn)

Trích dẫn:

Kavo là con virus mới được sinh ra không bao lâu. Con này có đặc tính khi lây nhiễm sẽ có hiện tượng: Các ổ đĩa khi nhấn vào không mở trực tiếp được mà phải chọn thanh Address để chọn ổ đĩa thì mới mở được. Ngoài ra nó còn làm cho ta không thể đổi được tùy chọn ẩn hiện thư mục! Con này phát tán từ tháng 8/2007. Con này thì tất cả các chương trình đều phát hiện được. Nhưng diệt được tận gốc thì đến thời điểm này chưa có chương trình nào thực hiện được điều này vì nó nhiễm vào file Explorer.exe. Khi bị "chụp" thì nó sẽ tức khắc sinh ra một file khác, do đó dùng mấy chương trình như Notron, SAV...để quét cũng chẳng thế nhận được nó trong khi BKAV lại nhận ra nói là diệt nhưng vẫn là vô nghĩa.

Con này làm mất tính năng Show Hidden File and Folders (vì bản thân nó là file hidden) và chỉ cần bạn double click hay nhấn vào 1 ổ đĩa nào thì nó sẽ lập tức sinh file khác. Khi đã bị nhiễm, trong file bất kỳ ổ đĩa nào sẽ có 2 file ẩn là autorun.inf và ntdelect.exe (giống tên file NTDETECT.EXE của Windows)...

Đây là cái bạn cần nhất, cách diệt con Kavo này (bạn đừng nghĩ đến chuyện dùng những chương trình scan mà diệt được nó, con này phải diệt tay)

Mở msconfig bỏ check kavo trong mục startup
1. Mở task manager vào end process explorer.exe

2. Log off và logon vào máy lại

3. Vào registry tìm đến HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\Curr ent Version\Explorer\Advanced\Folder\Hidden\Show All

4. Xóa DWORD CheckedValue (100% file này có giá trị 0)

5. Tạo DWORD mới với tên CheckedValue và set giá trị là 1

6. Right Click và start menu => explorer (không nhấn vào bất kỳ ổ nào hay thư mục nào) => Windows => System32 xóa 3 file có chữ kavo

7. Click vào ổ đĩa C, vào tool => folder option chọn show hidden file and folders, bỏ check hide Protected File => OK

8. Click vào đĩa C và xóa file autorun.inf và file ntdeiect.exe (Lưu ý là ntdelect chứ không phải ntdetect) (file có tên là chữ thường. Không xáo file có chữ hoa)

9. Thực hiện từ bước 8 đối với các ổ đĩa còn lại => restart lại máy

10. Làm tương tự từ bước 8 đối với USB. Và lưu ý thêm là mỗi lần cắm USB lạ vào máy trong khi nhận thiết bị USB các bạn không được mở ngay mà trong lúc đó nhớ nhấn phím shift (để nó hạn chế tính năng autorun mô phỏng của đĩa CD). Cách này tôi làm là thành công.
--------------------------------

Thông tin về Kavo:


* Tên malware: W32.Kavo.Worm

* Thuộc họ:W32.Kavo.Worm

* Loại: Worm

* Ngày phát hiện mẫu: 17/09/2007

* Kích thước: 101 KB

* Mức độ phá hoại: Trung bình


Nguy cơ:

* Làm giảm mức độ an ninh của hệ thống.

* Ăn cắp thông tin cá nhân.


Hiện tượng:

* Sửa registry.

* Xuất hiện file ntdelect.com và autorun.inf ở các ổ đĩa.

Cách thức lây nhiễm:

* Tự động lây nhiễm vào USB.

Cách phòng tránh:

* Không nên mở các ổ USB mới chưa được quét virus bằng cách nháy kép vào ổ đĩa.

* Không nên mở file không rõ nguồn gốc, đặc biệt là các file có đuôi .exe .com .pif và .bat
Cám ơn Trả lời với trích dẫn

Ai đang xem chủ đề này?
Guest
Theo dõi
Di chuyển  
Bạn không thể tạo chủ đề mới trong diễn đàn này.
Bạn không thể trả lời chủ đề trong diễn đàn này.
Bạn không thể xóa bài của bạn trong diễn đàn này.
Bạn không thể sửa bài của bạn trong diễn đàn này.
Bạn không thể tạo bình chọn trong diễn đàn này.
Bạn không thể bỏ phiếu bình chọn trong diễn đàn này.