Dit W32.Spybot.Worm
1. Tt System Restore
2. Cp nht Anti-virus mi nht.
3. Restart the computer in Safe mode
4. Run a full system scan, and delete all files that are detected as W32.Spybot.Worm.
5. Delete the value that was added to the registry.
- Vào registry
- Tìm đến khoá sau:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
tìm và xoá nhng gì bn thy dính dáng đến W32.Spybot.Worm
- Tiếp tc tìm đến các khoá sau và li làm như trên
+ HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersionRunOnce
+ HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersionRunServices
+ HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
- Thoát registry.
6. Delete any zero-byte files in the Startup folder (xoá tt c các file có dung lượng bng 0 trong
startup folder).
- On the Windows taskbar, click Start > Search.
- Click "All files and folders."
- In the "All or part of the file name" box, type, or copy and paste, the following file name: tftp*.*
- Verify that "Look in" is set to "Local Hard Drives" or to (C:).
- Click "More advanced options."
- Check "Search system folders."
- Check "Search subfolders."
- Click Search.
- Xoá tt c các file có dung lượng 0 byte cha trong bt c folder nào có tên kết thúc bng
Startup
7. Khi đng li và... ok.
Tham kho thêm:
W32.Spybot.Worm là mt loi sâu virus d dàng b lây nhim qua phn mm chat ca
Microsoft - MSN Messenger. Khi b nhim virus này, MSN Messenger s t đng gi ti tt c
các nick trong danh sách ca nó đa ch
hot pic!!~[Link to a Web site on the mxt-networkz.com domain]/parishilton.pif~
Khi đó người nhn bt buc phi chn liên kết đó đ download và chy file parishilton.pif.
Lúc đó máy bn đã b nhim và sâu W32.Spybot s th các file Link.exe, mafia.exe - mt biến
th khác ca W32.Spybot.Worm vào thư mc mà nó nm trong đó.
W32.Spybot.Worm copy biến th ca nó vào %System%\lsassx.exe và đt file này chế đ
hidden, read only và system.
Nhp chui "Windows Taskmanager" = "lsassx.exe" vào các thư mc dưới đây trong Registry
ca Windows:
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion
RunServices
HKEY_CURRENT_USER\Software\Microsoft\OLE
Và nó s được kích hot mi khi Windows được khi đng. Khi kích hot nó s kết ni vi mt
máy ch IRC qua TCP cng 8080 ti mt hoc hai đa ch bla.m0ker.com, bla.w00pie.nl.
W32.Spybot s m cng hu đ các hacker có th truy cp được vào máy tính ca bn.
Loi b Virus
Vào Start > Run ri gõ regedit sau đó nhn nút OK
Vào các thư mc
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion
RunServices
HKEY_CURRENT_USER\Software\Microsoft\OLE
Sau đó xoá
"Windows Taskmanager" = "lsassx.exe"
Thoát khỏi Registry.
Update virus cho c ứng dụng quét virus (Norton Antivirus chẳng hạn)
Khi động lại máy tính chế đSafe Mode. Quét lại toàn bmáy và xoá hết các file nhiễm
W32.Spybot.
2. SymbOS.Dampig.A
Symbian h điều hành cho những thế hđin thoại di động cao cp. Tuy nhiên nhiều người
sdụng đã nh phải những con virus đầu tiên cho hđiều hành y. Chúng tôi xin gii thiệu
một loại virus mới đã xuất hiện và y tác hại cho những dòng máy điện thoại di đng cao cp
sdụng Symbian
SymbOS.Dampig.A một Symbian Trojan horse m tê liệt các ứng dng và i đặt một sbiến
thmới của u SymbOS.Cabir trên các thiết bsử dụng Symbian series 60.
Nó được i trong phần mềm Full Screen Caller phiên bản 3.2 có thnhận thấy bởi file vir.sis.
Khi được kích hoạt scài đặt c files dưới đây và ghi đè o c thư mục trong c ứng
dụng được cài thêm vào máy m tê liệt mọi ứng dụng trong điện thoại. \system\install\vir.sis ,
\system\install\autoexecdaemon.sis
Ngoài ra, mọi ứng dụng sẽ được cài thêm các files dưới đây:
\system\apps\[FolderName]\[appname]_CAPTION.R13
\system\apps\[FolderName]\[appname]_CAPTION.r01
\system\apps\[FolderName]\[appname].R13
\system\apps\[FolderName]\[appname].R01
\system\apps\[FolderName]\[appname].APP
\system\apps\[FolderName]\[appname].aif
\system\apps\[FolderName]\flo.mdl
trong đó [FolderName] tên thư mục ca ng dụng được cài đặt trong máy, [appname] là tên
phần mềm được cài trong máy nm trong thư mục [FolderName]. Mọi thư mục đu bnhiễm
virus và sẽ chứa các files dạng như trên Đó chính là những biến thcủa sâu SymbOS.Cabir:
SymbOS.Cabir.C
SymbOS.Cabir.D
SymbOS.Cabir.E
SymbOS.Cabir.Q
SymbOS.Cabir.S
SymbOS.Cabir.T Loi b virus SymbOS.Dampig.A khi đin thoi:
Cài đt chương trình qun lý file (c th là chương trình File manager) vào đin thoi
Kích hot chế đ hin th các file/thư mc h thng (system).
Tìm và xoá các file có phn m rng là .aif.