
Tìm hiểu công nghệ Bluetooth và viết ứng dụng minh họa
Nên để Bluetooth của thiết bị ở chế độ ẩn (hidden) để tránh bị nhiễm. nhưng
khi đã bị nhiễm thì sâu sẽ cố lây nhiễm sang thiết bị khác dù người sử dụng đã
tắt Bluetooth của thiết bị.
Có thể diệt sâu Lasco.A bằng F-Secure Mobile Anti-Virus, sau đó bạn xóa thư
mục: c:\system\symbiansecuredata\velasco\
Nếu điện thoại bạn bị nhiễm Lasco.A và không cài được file thông qua
Bluetooth, bạn có thể tải chương trình quét virus F-Secure Mobile Anti-Virus
trực tiếp vào máy
3.2.3.14. Locknut – B
3.2.3.14.1. Thông tin:
Tên: Troj/Locknut-B
Loại virus: Trojan
Hiệu ứng lề: bỏ nhiều malware.
để lại những file không bị nhiễm trên máy.
3.2.3.14.2. Mô tả thông tin chi tiết:
_ Troj/Locknut-B là 1 Trojan trên thiết bị điện thoại di động được viết
dành riêng cho dòng máy chạy trên nền hệ điều hành Symbian Series 60.
_ Trojan có thể đóng gói cài đặt file MMFPatch.sis.
_ Đôi khi các Trojan có thể đóng gói với worm Symb/Cabir-A.
_ Khi cài đặt file lần đầu tiên trên thiết bị, nó sẽ vài lần hiển thị những
cảnh báo bảo mật. Có thể văn bản “MMFPatch” được hiển thị trong lúc
cài đặt.
_ Troj/Locknut-B cài đặt nhóm file:
C:\system\apps\gavno\gavnoreturn.app
C:\system\apps\gavno\gavnoreturn.Rsc
C:\system\apps\gavno\gavnoreturn_caption.Rsc
3.2.3.15. Mabir.A
Đào Quý Thái An – Trần Thị Mỹ Hạnh 121

Tìm hiểu công nghệ Bluetooth và viết ứng dụng minh họa
3.2.3.15.1. Thông tin
Tên: Mabir.A
Bí danh: SymbOS/Mabir.A
Loại virus: Worm
Ngày giờ ngăn chặn sự xâm nhập: 13/12/2004
3.2.3.15.2. Mô tả chi tiết thông tin virus
Mabie.A là một loại worm đuợc viết dành riêng cho dòng máy chạy trên nền hệ
điều hành Symbian Series 60, có thể lây nhiễm qua Bluetooth và tin nhắn
MMS.
Khi Mabir.A lây vào một điện thoại, nó sẽ bắt đầu tìm iếm điện thoại khác
trong tầm hoạt động của Bluetooth và gởi bản sao trong file caribe.sis (chứa
caribe.app, caribe.rsc and flo.mdl.)đến điện thoại đó. Sau khi điện thoại này ra
khỏi vùng phủ sóng nó vẫn sẽ tiếp tục gởi cho điện thoại này.
Bên cạnh việc lây lan qua Bluetooth, Mabir.A cũng lắng nghe tin nhắn MMS
được gởi đến và trả lời những tin nhắn này bằng những tin MMS có kèm Mabir
trong info.sis. Những tin này chỉ chứa file info.sis và không hề có bất kỳ dòng
văn bản nào.
F-Secure Mobile Anti-Virus có thể quét virus bằng cách xóa những file worm.
Nếu điện thoại bạn bị nhiễm Cabir và không cài được file thông qua Bluetooth,
bạn có thể tải chương trình quét virus F-Secure Mobile Anti-Virus trực tiếp vào
máy.
Sau khi diệt virus, ban hãy xóa những thư mục rỗng và gở bỏ file SIS chứa
Mabir.A (caribe.sis hoặc info.sis)
Khi file Mabir file được cài đặt, nó sẽ chép các phần vào các thư mục sau:
\system\apps\Caribe\Caribe.app
\system\apps\Caribe\Caribe.rsc
\system\apps\Caribe\flo.mdl
Khi Mabir.exe được thực thi, nó sẽ chép những file sau:
Đào Quý Thái An – Trần Thị Mỹ Hạnh 122

Tìm hiểu công nghệ Bluetooth và viết ứng dụng minh họa
\system\symbiansecuredata\caribesecuritymanager\Caribe.app
\system\symbiansecuredata\caribesecuritymanager\Caribe.rsc
Và tạo file sis trong MMS:
\system\symbiansecuredata\caribesecuritymanager\Info.sis
3.2.3.16. MGDropper.A
3.2.3.16.1. Thông tin
Tên: MGDropper.A
Bí danh: SymbOS/MGDropper, Metal Gear trojan
Loại virus: Trojan
Ngày giờ ngăn chặn sự xâm nhập: 13/12/2004
3.2.3.16.2. Mô tả chi tiết thông tin virus
MGDropper là một file cài đặt (Metal_gear.sis), có thể vô hiệu hóa những ứng
dụng quản lý file phổ biến và phần mềm Anti-Virus, đồng thời cài đặt Cabir.G
vào điện thoại.
Cabir.G được tự động kích hoạt khi MGDropper được cài đặt và bắt đều lây
nhiễm. Khi Cabir.G lây nhiễm từ điện thoại nhiễm MGDropper, những file SIS
mà nó gởi đi chỉ chứa Cabir.G chứ không có MGDropper. Tuy nhiên
MGDropper cũng cài đặt Cabir.G vào thư mục khác như SEXXXY.SIS, nó
không hiện lên trên danh sách các ứng dụng của điện thoại.
MGDropper cố gắng vô hiệu hóa F-Secure Mobile Anti-Virus bằng cách chép
đè lên những file của chương trình bằng những file giả. Tuy nhiên F-Secure
Mobile Anti-Virus vẫn có khả năng diệt Cabir.G trong MGDropper. Anti-Virus
sẽ dò tìm file SIS nhiễm sâu ngăn nó cài đặt miễn là Anti-Virus được đặt ở chế
độ realtime scan mode như mặc định.
Sâu Cabir.G gởi kèm theo MGDropper vẫn diệt được bằng Cabir.Gen. Vì thế
MGDropper vẫn bị diệt và ngăn chặn mà không cần cập nhật dữ liệu của Anti-
Virus.
Diệt virus với 2 điện thoại series 60
Đào Quý Thái An – Trần Thị Mỹ Hạnh 123

Tìm hiểu công nghệ Bluetooth và viết ứng dụng minh họa
Để diệt hoàn toàn MGDropper trong điện thoại nhiễm (DT1), bạn cần được
một điện thoại series 60 khác, không bị nhiễm virus giúp đỡ và phải xóa sạch
memory card của điện thoại đó (DT2).
Lấy bộ công cụ F-Skulls từ ftp://ftp.f-secure.com/anti-virus/tools/f-skulls.zip
hoặc lấy trực tiếp vào điện thoại từ http://www.europe.f-secure.com/tools/f-
skulls.sis
1. Cài đặt F-Skulls.sis vào DT2.
2. Đặt memory card với F-Skulls vào DT1.
3. Khởi động DT1, danh sách ứng dụng sẽ làm việc.
4. Đến trình quản lý ứng dụng gở bỏ file SIS mà bạn dùng để cài Skull.
5. Chép và cài F-Secure Mobile Anti-Virus để gở bất kỳ Cabirs kèm theo
Skulls từ
http://www.europe.f-secure.com/estore/avmobile.shtml hoặc http://mobile.f-
secure.com/
6. Cài đặt trình quản lý file EFilemanager vào DT1 từ http://www.psiloc.com/
7. Đưa memory card của DT1 vào vào DT1 và xóa những file
E:\System\Apps\SystemExplorer\SystemExplorer.app
E:\System\Apps\smartfileman\smartfileman.app
E:\System\Apps\file\file.app
E:\System\Apps\Anti-Virus\Anti-Virus.app
E:\System\Apps\Anti-Virus\FsAVUpdater.app
E:\System\Apps\AppInst\Appinst.aif
E:\System\Apps\AppInst\Appinst.app
E:\System\Apps\cabirfix\cabirfix.app
E:\System\Apps\Decabir\DECABIR.APP
E:\System\Apps\Disinfect\Disinfect.app
E:\System\Apps\FExplorer\FExplorer.app
Những ứng dụng bị vô hiệu hóa:
Simworks Anti-Virus
F-Secure Mobile Anti-Virus
Application installer
Đào Quý Thái An – Trần Thị Mỹ Hạnh 124

Tìm hiểu công nghệ Bluetooth và viết ứng dụng minh họa
Cabirfix
Decabir
F-Cabir
FExplorer
File manager
Smart file manager
System Explorer
3.2.3.17. Mosquito Trojan
3.2.3.17.1. Thông tin:
Hình 3-16 Mosquito Trojan
Hiệu ứng lề: Người dùng sẽ phải bất ngờ khi thanh toán khoản bill rất
cao do trojan lén gửi các tin nhắn dạng text SMS đắt tiền mà người dùng không
hay biết đến các số premium rate.
Trojan này hiện đã đuợc cảnh báo ở nhiều website cũng như các mạng
peer-to-peer
3.2.3.17.2. Mô tả chi tiết thông tin virus:
_ Troj/Drever-A là một loại thuộc Trojan đuợc viết dành riêng cho dòng
máy chạy trên nền hệ điều hành Symbian Series 60.
Đào Quý Thái An – Trần Thị Mỹ Hạnh 125

