1. Trang chủ
  2. » Giáo án - Bài giảng

Tiêu diệt Virus virus Kavo va autorun.doc

3 301 0

Đang tải... (xem toàn văn)

THÔNG TIN TÀI LIỆU

Nội dung

Tiêu diệt Virus virus Kavo va autorun.inf, ntdelect.exe Kavo là con virus mới được sinh ra không bao lâu. Con này có đặc tính khi lây nhiễm sẽ có hiện tượng: Các ổ đĩa khi nhấn vào không mở trực tiếp được mà phải chọn thanh Address để chọn ổ đĩa thì mới mở được. Ngoài ra nó còn làm cho ta không thể đổi được tùy chọn ẩn hiện thư mục! Con này phát tán từ tháng 8/2007. Con này thì tất cả các chương trình đều phát hiện được. Nhưng diệt được tận gốc thì đến thời điểm này chưa có chương trình nào thực hiện được điều này vì nó nhiễm vào file Explorer.exe. Khi bị "chụp" thì nó sẽ tức khắc sinh ra một file khác, do đó dùng mấy chương trình như Notron, SAV để quét cũng chẳng thế nhận được nó trong khi BKAV lại nhận ra nói là diệt nhưng vẫn là vô nghĩa. Con này làm mất tính năng Show Hidden File and Folders (vì bản thân nó là file hidden) và chỉ cần bạn double click hay nhấn vào 1 ổ đĩa nào thì nó sẽ lập tức sinh file khác. Khi đã bị nhiễm, trong file bất kỳ ổ đĩa nào sẽ có 2 file ẩn là autorun.inf và ntdelect.exe (giống tên file NTDETECT.EXE của Windows) Đây là cái bạn cần nhất, cách diệt con Kavo này (bạn đừng nghĩ đến chuyện dùng những chương trình scan mà diệt được nó, con này phải diệt tay) Mở msconfig bỏ check kavo trong mục startup 1. Mở task manager vào end process explorer.exe 2. Log off và logon vào máy lại 3. Vào registry tìm đến HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\Curr ent Version\Explorer\Advanced\Folder\Hidden\Show All 4. Xóa DWORD CheckedValue (100% file này có giá trị 0) 5. Tạo DWORD mới với tên CheckedValue và set giá trị là 1 6. Right Click và start menu => explorer (không nhấn vào bất kỳ ổ nào hay thư mục nào) => Windows => System32 xóa 3 file có chữ kavo 7. Click vào ổ đĩa C, vào tool => folder option chọn show hidden file and folders, bỏ check hide Protected File => OK 8. Click vào đĩa C và xóa file autorun.inf và file ntdeiect.exe (Lưu ý là ntdelect chứ không phải ntdetect) (file có tên là chữ thường. Không xáo file có chữ hoa) 9. Thực hiện từ bước 8 đối với các ổ đĩa còn lại => restart lại máy 10. Làm tương tự từ bước 8 đối với USB. Và lưu ý thêm là mỗi lần cắm USB lạ vào máy trong khi nhận thiết bị USB các bạn không được mở ngay mà trong lúc đó nhớ nhấn phím shift (để nó hạn chế tính năng autorun mô phỏng của đĩa CD). Cách này tôi làm là thành công. Thông tin về Kavo: * Tên malware: W32.Kavo.Worm * Thuộc họ:W32.Kavo.Worm * Loại: Worm * Ngày phát hiện mẫu: 17/09/2007 * Kích thước: 101 KB * Mức độ phá hoại: Trung bình Nguy cơ: * Làm giảm mức độ an ninh của hệ thống. * Ăn cắp thông tin cá nhân. Hiện tượng: * Sửa registry. * Xuất hiện file ntdelect.com và autorun.inf ở các ổ đĩa. Cách thức lây nhiễm: * Tự động lây nhiễm vào USB. Cách phòng tránh: * Không nên mở các ổ USB mới chưa được quét virus bằng cách nháy kép vào ổ đĩa. * Không nên mở file không rõ nguồn gốc, đặc biệt là các file có đuôi .exe .com .pif và .bat Phát hiện:Virus KAVO được phát hiện và cập nhật ngày 27 tháng 8 năm 2007 Kiểu : Sâu Kích thước : 75,520 bytes Các hệ thống bị ảnh hưởng: : Windows 2000, Windows 95, Windows 98, Windows Me, Windows NT, Windows Server 2003, Windows XP Cập nhật những chương trình diệt Virus mới nhất như Symantec, Kaperskype, AVG …. 1Vô hiệu hoá không phục hệ thống (windows Me/XP) 2Chạy quét toàn bộ hệ thống 3Xoá các giá trị được ghi thêm vào registry Cách diệt 1)bạn vào run > msconfig > trong startup bỏ cái thằng kavo (kava) đi 2. Khởi động lại máy 3. Sau khi khởi động không được kích đúp chuột vào bất kỳ phân vùng nào (nếu lỡ kích đúp vào thì các bạn làm theo bước sau 4. Vào run > regedit > tìm đến HKEY_LOCAL_MACHINE > SOFTWARE > MICROSOFT > WINDOWS > Currentversion > Explorer > Advance > Folder > Hidden > SHOWALL > delete bỏ key CheckedValue rồi tạo lại với tên như vậy (kiểu DWORD) set value là 1 5. Cho hiển thị hết file ẩn và file hệ thống lên bằng cách vào My Computer > Tools > Folder Options > View > Tại mục Hidden files and folders > đánh chọn Show hidden files and folders > Apply > OK 6. Phải chuột vào từng phân vùng chọn explorer rồi xóa bỏ file autorun.inf, ntdelect.com < chú ý nha ko phải là ntdetect.com 7. Xóa file kavo.exe và kavo0.dll trong system32 Sở dĩ nguyên nhân có bạn nói là Format hoặc Ghost máy lại mà vẫn bị là do mới làm sạch 1 phân vùng. Virus đã len lỏi vào các phân cùng khác (ổ D,E,F ) và bạn vô tình kích hoạt lại Virus > việc Format máy vô ích. 1. Khi sửa trong registry xong phải delete hết những file *.exe (bị nghi ngờ là virus) trong các phân vùng, các thư mục bị lây nhiễm (thường nằm trong system32, và thư mục gốc các phân vùng). Sau khi xóa trong registry mà vô tình kích hoạt lại virus thì những key trong registry đã xóa sẽ được khởi tạo lại 2. Kiểm tra trong registry (thường ở chỗ này, vì sẽ được khởi động cùng win) - HKEY_CURRENT_USER > Software > Microsoft > Windows > Curentversion > Run - HKEY_LOCAL_MACHINE > Software > Microsoft > Windows > Curentversion > Run khi kiểm tra sẽ thấy luôn file đó đang nằm chỗ nào trên ổ cứng, thấy file nào lạ, các bạn tìm đến và xoá bỏ 3. Virus lây qua flash disk (USB) rất nhanh vì vậy khi cắm 1 flash disk chưa dám chắc là sạch sẽ và an toàn các bạn nên giữ phím SHIFT cho tới khi máy báo nhận xong thiết bị mới (giữ phím shift windows sẽ không thực thi autorun), rồi sau đó phải chuột chọn explorer, thấy có file autorun.inf và những file là lạ *.exe thì delete luôn, như vậy sẽ ngăn chặn được Virus muốn xâm nhập vào máy mình và đỡ mất công ngồi gỡ từng thằng ra khỏi hệ thống. . Tiêu diệt Virus virus Kavo va autorun. inf, ntdelect.exe Kavo là con virus mới được sinh ra không bao lâu. Con này có đặc tính khi. ẩn là autorun. inf và ntdelect.exe (giống tên file NTDETECT.EXE của Windows) Đây là cái bạn cần nhất, cách diệt con Kavo này (bạn đừng nghĩ đến chuyện dùng những chương trình scan mà diệt được. shift (để nó hạn chế tính năng autorun mô phỏng của đĩa CD). Cách này tôi làm là thành công. Thông tin về Kavo: * Tên malware: W32 .Kavo. Worm * Thuộc họ:W32 .Kavo. Worm * Loại: Worm * Ngày phát

Ngày đăng: 10/07/2014, 16:00

TỪ KHÓA LIÊN QUAN

w