Coi chừng con virus Gaidep phát tán từ YM

minhngoc1961

HHVN - VIP (Former Supervisor)
GẮN KẾT
GÂY DỰNG
Ngày hôm nay có rất nhiều máy tính bị dính con virus có link gaidep phát tán theo đường Yahoo Messenger.
Dưới đây là bài báo từ Vietnamnet
Cảnh báo virus mới lây qua Yahoo Messenger tại VN
18:43' 10/04/2006 (GMT+7)

(VietNamNet) - Trong ngày 10/4/2006 nhiều người sử dụng Yahoo Messenger tại Việt Nam cho biết có một số virus mới giả dạng một đường link “anhdep.jpg” và tự phát tán rất mạnh.
Soạn: AM 747841 gửi đến 996 để nhận ảnh này
Khi Click vào đường link của virus giả dạng file ảnh, sẽ hiện ra giao diện như trên ảnh. Bạn đừng dại mà ấn vào "run" hay "save"!

Virus không rõ xuất xứ nói trên truyền đi một tin nhắn vào tất cả các nickname có trong YM friend list, nguyên văn như sau: “Gái đẹp! ...hãy xem cái này đi...” và đường link đi kèm: /Giift/?file=Anhdep.jpg hoặc /Gift/?file=e-card.htm... được hosting từ tên miền xrobots.net.

Tuy trên đường link hiển thị đuôi jpg (định dạng ảnh), nhưng khi người dùng click vào link trên, sẽ có một software hiện ra và có đuôi dạng exe. Giao diện bắt bạn chọn “Run” (chạy) hoặc “save” (ghi vào máy).

Nhìn qua đường link này, có thể thấy ngay tác giả đường link đã cố tình lừa người sử dụng với tên file Anhdep.jpg, thông qua cú pháp ?file=. Thực chất, khi bấm vào link, máy tính sẽ hỏi người dùng có muốn download 1 file anhdep.jpg.exe (anhdep.jpg là tên file) về máy hay không.

Ngay sau khi người dùng dại dột để virus xâm nhập vào máy nếu chạy các software hiện ra, phần mềm của Virus sẽ tự động send cho tất cả các địa chỉ Yahoo Messenger trong list yahoo của bạn nếu bạn mở nick chat. Chính người bị dính virus cũng không biết mình đang phát tán các link nguy hiểm này.

Hiện chưa có thống kê cụ thể về các tác hại của virus nói trên, xong với tốc độ phát tán kinh khủng bằng cấp số nhân, rõ ràng nó đang đặt cộng đồng mạng Việt Nam trước nguy cơ bảo mật rất lớn.

Tất cả các link phát tán virus "gaidep"; "anhdep"... đều đến từ địa chỉ website www.xrobots.net. Đây là một trang web đen có chứa nhiều virus và spyware. Một số nguồn tin đáng tin cậy cho hay, domain này mới chỉ được lập ra hai ngày trước, song các virus, spyware từ đây đang phát tán một cách kinh khủng trong cộng đồng mạng Việt Nam chủ yếu qua Yahoo Messenger.

Theo nguồn tin riêng của VietNamNet, rất có thể tác giả của đường link này là người Việt Nam (vì người dùng Yahoo Messenger bị nhiễm hầu hết là người Việt Nam). Đây là một loại BOT virus, khi xâm nhập vào máy tính sẽ khống chế quyền điều khiển (còn gọi là máy tính zombie), tạo thành một mạng máy tính Botnet để tác giả virus điều khiển. Một số hacker VN chưa có trình độ còn tìm cách phát tán các loại virus BOT này bằng cách... thuê trẻ nhỏ ra cài ngoài hàng Internet với giá 1.000đ/máy.

Ở cấp độ phản ứng bảo mật quốc gia, khi có sự việc tương tự, nhà cung cấp dịch vụ Internet nắm đường truyền Internet ra quốc tế (ở Việt Nam là VDC) cần có biện pháp can thiệp sớm để chặn hoạt động truy cập từ Việt Nam vào tên miền www.xrobots.net. Việc làm này trước mắt sẽ giảm thiểu khả năng phát tán của virus lây qua Yahoo Messenger do người dùng thiếu hiểu biết click vào.

Lời khuyên tốt nhất là khi có các tin nhắn offline hoặc các message lạ của bất kỳ người nào trong Yahoo Messenger list của bạn gửi đến có chứa các link liên quan đến địa chỉ xrobots.net hoặc các link không rõ mục đích, hãy tắt ngay cửa sổ chat đó và không click vào link hay chạy (run) software nào hiện lên màn hình.

Với các máy đã bị nhiễm, các bạn có thể xóa file virus một cách thủ trong ổ C:\Windows, delete file messenger.exe. Nếu không xóa được thì chạy Safe Mode và xóa trong đó. Cách cuối cùng là xóa file C:\Windows\messenger.exe từ MSDOS.

VietNamNet sẽ tiếp tục cập nhật thêm thông tin về con virus này.
 
Ái chà, may mà mình cảnh giác xém tí nữa là tiu ròai :D
 
Hôm nay đồng chí Admin chỗ em cũng mail thông báo là chớ có đụng chạm vào xrobot, làm em cũng tò mò, nhưng vì nội quy nên hông dám.. :)
Mà nghe nói McAfee bản update ngày 7-Apr-06 cũng bó tay các bác ạh... :(
 
Hú hồn nhưng kinh nghiệm quản trị không cho em down nó về, hôm nay em nhận được tin từ thằng bạn thân, tưởng gì, nhưng thấy file down về là file exe nên cancel luôn. :p
 
bạn nào lở bị rồi thì theo cách này để tháo gở :
1. Trước hết mở Registry bằng cách download tệp sau về và chạy: http://www.911.com.vn/download/khoa_regedit.vbs
Khi máy tính báo "Registry Editing Tools are now ENABLED Log off and back on, or restart your pc to effect the changes" là được
2. Khởi động lại máy tính bằng chế độ SafeMode (Bấm F8 lúc máy tính khởi động). Sau đó Vào Start -> Run rồi gõ Regedit rồi Enter. Hãy tìm khoá: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\
CurrentVersion\Run và xoá giá trị [Yahoo!!!] C:\WINDOWS\Messenger.exe.
Tiếp tục tìm HKEY_CURRENT_User \Software\Microsoft\Internet Explorer\Main\Start Page để vào xoá hoặc thay đổi về địa chỉ HomePage vẫn dùng.
Tìm toàn bộ các giá trị có nội dung như sau hxtp://xRobots.net/Gift/New/ và xoá đi. Các khoá có thể thêm ví dụ là HKEY_CURRENT_USER\Software\Yahoo\pager\View\
YMSGR_Launchcast và HKEY_USERS\S-1-5-21-1708537768-1343024091-1957994488-500\Software\Yahoo\pager\View\YMSGR_Launchcast
3. Tìm tệp GirlXinh.jpg.exe và xoá đi (thường nằm trong Desktop hoặc My Documents), có thể tìm bằng chức năng Search của Windows.
4. Vào trong thư mục Windows tìm tệp Messenger.exe và xoá đi
5. Khởi động lại máy tính.
 
EM lỡ dại nên ghost máy lại luôn:mad: #-o .....................
 
hic..bây giờ mới đọc được thông báo cũng là lúc máy của e lên đường luôn, đang phải restore lại chán quá....
 
Mình cũng được gửi cho đến mấy cái link này, cũng down về, run, mà chả run được, chả thấy bị dzì. Cuối cùng mới nhớ là đang xài MAC. Hehe =))
 
Hi hi xem ra danh sách các đồng chí tò mò khoái ảnh độc ( hại ) còn khá dài. May quá hôm nay mình chat bằng PPC nên không bị gì :x
 
Heh em cũng nhận được em gái này từ đồng chí bạn, nhưng ấn vào link thấy lòi ngay ra cái đuôi .exe, biết ngay là virus, cứ tưởng nó xỏ mình hóa ra nó cũng là nạn nhân.

Bác nào chưa nhìn thấy em nó xin mời thử tại đây: http://xrobots.net/Gift/?file=Gaixinh.jpg

Nói trước em nó là người xấu đấy nhé hehe!!
 
Hí hí đồng chí conmagan có cái chữ ký hoành tráng thế, tưởng gì cũng suýt toi vì mấy em gái này nhỉ.
 
mars nói:
Hí hí đồng chí conmagan có cái chữ ký hoành tráng thế, tưởng gì cũng suýt toi vì mấy em gái này nhỉ.
:D Tưởng gì, thấy thằng bạn thân gửi, nhưng phát hiện ra ngay nên không dính chưởng. Cũng biết là độc hại chỉ chưa biết em đó tên gì thôi, nay nhờ có bác minhngoc1961 biết tên em là gì rồi.
* Còn chứ ký là địa chỉ cơ quan em Hì hì hì :p
 
Hic, vừa gặp hôm nay nhưng thấy file đuôi .exe lạ nên em cho nó đi luôn, bọn nào láo thế nhỉ!
 
Link hay quá, bấm luôn, run luôn để cho mấy đứa trong YM list dính luôn :D để sau remove

-> Kết quả

Forbidden

You don't have permission to access /Gift/ on this server.

Haha
 
nhatha nói:
hic..bây giờ mới đọc được thông báo cũng là lúc máy của e lên đường luôn, đang phải restore lại chán quá....
Tội nghiệp chú Thắng quá nhỉ ? hihihi
Anh em handheldvn cẩn thận chút , đụng gì cũng lick thì toi rồi , mình cũng gặp nhưng k tò mò nên k click , trước khi click cái link gì thì theo mình nên hỏi lại người gửi để tránh điều đáng tiếc :).
Chúc anh em vui vẻ và k bị mấy con virus đó cắn nhé .
 
Tôi không click mà vẫn bị ăn đòn mới đau chứ! Không biết trong cơ quan có chú nào down xuống làm cho tất cả nhiễm hết rồi.
Cách diệt đây: http://www.911.com.vn/news_details.asp?newsID=NEW_060410191203
Làm theo hướng dẫn rồi, nhưng khi khởi động trong Safe Mode rồi vẫn không thể truy cập vào Regedit.
Bác nào có cao kiến gì hoặc độc chiêu xin chỉ giáo!!!
Xin cảm ơn!!!
 
thanh3e nói:
Làm theo hướng dẫn rồi, nhưng khi khởi động trong Safe Mode rồi vẫn không thể truy cập vào Regedit.
Bác nào có cao kiến gì hoặc độc chiêu xin chỉ giáo!!!
Xin cảm ơn!!!
Thử đổi tên file regedit.exe thành regedit.com xem sao có thể giải quyết, hoặc dùng phần mềm của hãng thứ 3 xem sao, cái này thì nhiều nha.
 
Cách diệt nó đây:


Cách thức khắc phục:

Xóa bỏ file messenger.exe do virus sinh ra trong thư mục Windows

Trước hết đăng nhập vào máy với quyền "Administrator"

1. Tạm dừng thread messenger.exe (Windows 2000 trở lên):

- Nhấn chuột phải vào thanh Task Bar phía dưới màn hình, chọn Menu "Task Manager" hoặc nhấn tổ hợp phím Ctrl + Alt + Del.

- Cửa sổ "Task Manager" hiện lên, chọn Tab "Processes", tìm trong cột "Image Name" dòng nào có "messenger.exe" thì chọn rồi nhấn "End Process".

2. Xóa file messenger.exe: Có hai cách:

* Xóa trong DOS

- Vào menu "Start - Run", gõ lệnh "cmd" rồi Enter.

- Vào thư mục chứa Windows, gõ lệnh "c:" rồi Enter (hoặc d, e tùy ổ đĩa nào bạn đang cài Windows); sau đó gõ lệnh "cd \windows" rồi Enter.

- Loại bỏ các thuộc tính bảo vệ của file chứa Virus: gõ lệnh "attrib -r -h -s messenger.exe" rồi Enter.

Xóa file: gõ lệnh "del messenger.exe" rồi Enter.

* Xóa trong Windows (cách này đơn giản hơn)

- Nhấn phải chuột vào nút Start, chọn menu "Explore".

- Cửa sổ "Windows Explorer" hiện ra, hãy chọn trong cây thư mục ở bên trái ổ đĩa bạn đang cài Windows rồi nhấp trái chuột vào thư mục "Windows" hoặc "WINNT".

- Hiển thị những file ẩn: Chọn menu "Tools - Folder Options" ở phía trên, chọn Tab "View"; trong mục "Advanced settings" chọn "Show hidden files and folders" và bỏ chọn ở "Hide extensions for known file types" rồi OK.

- Xóa file: trong nội dung thư mục Windows (hoặc WINNT) ở bên phải bạn hãy tìm chọn file "messenger.exe" rồi giữ Shift và ấn Delete cùng lúc, chọn YES nếu có hộp thoại hỏi lại.

3. Sau khi diệt xong, người dùng không vào những thông điệp Yahoo! Messenger lạ để tránh tiếp tục bị lây nhiễm.



source: www.tuoitre.com.vn
 
Hí hí, em hôm qua cũng tò mò click vào con gaixinh này, nhưng may mà máy em cài Firewall nên nó kô phát tán được ra ngoài.
 
Trời đất, em tìm mãi rồi - các thủ thuật của các bác áp dụng hết mà ko ăn thua. Tìm cách nào cũng không được con messenger.exe!
Chưa chắc máy em đã bị chính xác con này. Giờ bác nào chỉ giúp cách unlock để truy cập thằng Regedit thôi. Tất cả các cách có thể đi!
Cám ơn các bác nhiều...
 
Back
Top