Bị thành viên ddth.com lừa...máy tính hỏng nặng (1 người xem)

  • Thread starter Thread starter ST-Lu!
  • Ngày gửi Ngày gửi
Liên hệ QC

Người dùng đang xem chủ đề này

Có lẽ bạn ko phải là người bán phần mềm nên bạn ko hiểu (nhiều lúc đang ngồi cafe với bạn bè hoặc cô sales đang học trong lớp học thêm thì có người gọi tới giới thiệu PM, bên tớ bất cứ ai là sales đều đi bất cứ lúc nào trong tuần. Dân KD lúc nào cũng có vài tờ giới thiệu PM găm trong người, USB cắm trong người nhưng ko thể lúc nào cũng kè kè cái xách tay được). Ngoài ra, thậm chí có khách hàng chỉ có cửa hàng 8m2 thôi nên chả có chỗ mà dây mới dợ. Với lại đây là nhiều người đi bán chứ không phải chỉ có 1 người. USB với hard protection hiện rất rất nhiều người cần nhưng không có ai bán. Thôi bàn chuyện khác đi.
Giờ tìm USB có chốt gạt hỏng có đâu sư phụ ơi!
Sư phụ còn 1 cách khác: Tự mình tạo ra 1 file AutoRun.inf với thuộc tính Read Only ---> cách này đơn giản nhưng khá hiệu quả đấy ---> File AutoRun của Virus không thể ghi đè lên file AutoRun của ta nên vì thế mà file thực thi cũng không thể chạy được (trừ phi ta Double click vào nó)
 
Đúng rồi, đó cũng là 1 phương pháp rẻ tiền đó. Bạn có thể tham khảo: AutoRun Protector

Phải nói là ý tưởng của raymond này rất hay đấy (ko những đặt ẩn, readonly mà còn làm kỹ thuật chống xóa để ngay chính ta tạo ra mà cũng ko xóa được). Mọi người thử download PM này về xem.

Ngoài ra các bạn có thể làm theo hướng này nữa (nhưng hơi bất tiện mỗi lần "bật khóa")

Thanks NDU...
 
Lần chỉnh sửa cuối:
Trời, đang hướng dẫn nhân viên cách xác định thế nào là Virus trong 1 USB đang có Virus, rồi dùng AutoRun Protector như thế nào. Trong quá trình giảng giải thì nhìn thấy USB có 1 rừng file ko để theo thư mục gì cả. Thế là vào Total Commander để dọn dẹp files cho USB của cô đó. Đúng lúc đó bác Duyệt Call 1 cái thì h2h lại nhắm mắt nhấn đúp chuột lên 1 file trong USB có biểu tượng Folder. Tự nhiên thấy mãi ko thấy mở folder đó ra và kịp định thần lại nhìn kỹ thì đó là 1 EXE file chính hiệu. Thế là ổ cứng sáng rực có chết ko cơ chứ. Lúc đó Symantic EndPoint Protection lập tức bị Disable luôn và ko có tác dụng nữa, Regedit và Task manager ko hoạt động.

Vào mạng đọc các bài về cách diệt, đang dùng hijackthis và gửi log file lên hijackthis.de nhưng ko thấy khả nghi nào.

Vì máy tính của mình là quan trọng mới chết chứ, chưa bao giờ nhét USB ngoài vào, ko hiểu sao sáng nay tự nhiên giảng giải cho nhân viên thì lại cắm USB vào (dĩ nhiên là máy ko chạy Autorun rồi nhưng mà mắt mũi thế nào mà kick đúp chuột lên file virus dạng .exe mới chết chứ.

Giờ thì vào SafeMode và làm 1 số thao tác để bật được Registry & Task manager lên rồi. Nhưng ko biết tiếp theo Diệt Virus thế nào nữa, cũng chưa biết cách để Symantec EndPoint Protection có thể Enable lên được. (Đang thử chạy BKAV nhưng ko có hy vọng vào PM này cho lắm)

Theo BKAV thông báo thì đó là tfswshx.dll (virus W32.PMonPN.Worm), Đã Cleaned

Nhưng mà chẳng biết là Clean thật hay chưa. Ổ cứng máy tính vẫn cứ đọc ầm ầm thế này thì nghi lắm.
 
Lần chỉnh sửa cuối:
Trời, đang hướng dẫn nhân viên cách xác định thế nào là Virus trong 1 USB đang có Virus, đúng lúc bác Duyệt Call 1 cái thì nhấn đúp chuột lên 1 file trong USB có biểu tượng Folder (mãi ko mở folder đó ra) và kịp định thần lại thì đó là 1 EXE file chính hiệu. Thế là ổ cứng sáng rực có chết ko cơ chứ. (Lúc đó Symantic EndPoint Protection lập tức bị Disable luôn và ko có tác dụng nữa, regedit và Task manager ko hoạt động)

Vào mạng đọc các bài về cách diệt, đang dùng hijackthis và gửi log file lên hijackthis.de nhưng ko thấy khả nghi nào.

Vì máy tính của mình là quan trọng mới chết chứ, chưa bao giờ nhét USB ngoài vào, ko hiểu sao sáng nay tự nhiên giảng giải cho nhân viên thì lại cắm USB vào (dĩ nhiên là máy ko chạy Autorun rồi nhưng mà mắt mũi thế nào mà kick đúp chuột lên file virus dạng .exe mới chết chứ.

Giờ thì vào SafeMode và làm 1 số thao tác để bật được Registry & Task manager lên rồi. Nhưng ko biết tiếp theo Diệt Virus thế nào nữa, cũng chưa biết cách để Symantec EndPoint Protection có thể Enable lên được. (Đang thử chạy BKAV nhưng ko có hy vọng vào PM này cho lắm)
Bởi vậy mới nói đôi lúc tin tưởng vào trình diệt virus cho khi BÁN LÚA GIỐNG luôn! (lý ra trong trường hợp này, cái con Folder.exe nó phải được phát hiện trước mới đúng)
Nếu lở bị "dính chưởng" tôi sẽ làm như sau:
- Cố gắng phục hồi Registry trước tiên (phục hồi trong Account đang chạy chứ không phải trong Safe Mode) ---> Vụ phục hồi này quá dể, thậm chí VBA cũng làm được
- Dùng Process Explorer thay thế cho Task Manager, xem có tiến trình nào lạ đang chạy hay không (để xác định được tiến trình nào là "LẠ" cần phải có 1 quá trình theo dỏi trước đó ---> Không có kinh nghiệm, nhìn vào cũng chỉ như "đám rừng")
- Giả sử ta phát hiện ra 3 tiến trình "LẠ" đang chạy, hãy ghi tên vào giấy rồi cố gắng End Process chúng...
- Mở WinRAR lên, tiếp theo End Process luôn Explorer.exe ---> Lúc này trên màn hình Desktop chỉ còn cửa số WinRAR, hãy dùng WinRAR để duyệt file và tìm trong các ổ đỉa (nhất là C:WINDOWS) xem có em nào có tên giống như ta vừa ghi không, nếu có hãy xóa chúng
- Cũng dùng WinRAR, xem trong các ổ đỉa gốc (C, D, E...) có em nào dạng AutoRun.inf và các file .exe không phải của ta thì xóa sạch
- Tìm những tên vừa ghi trong Registry (nhất là ở các key tên Run), nếu có hãy xóa luôn
- Cố gắng tìm lập lại ít nhất 1 lần nữa để tin chắc rằng các tiến trình ấy đã bị xóa sạch
- Sau vài đợt tìm và diệt, có thể mở Windows Explore lên, Enable Folder Options và kiểm tra lại lần nữa
- Xóa rác trong các thư mục Temp Temporary Internet Files
--------------
Theo tôi thì dạng virus ngụy trang kiếu Folder này không quá nguy hiểm như Conflicker ---> Nếu làm cẩn thận như tôi trình bày ở trên thì chỉ cần vài phút có thể phục hồi lại nguyên trạng
 
...Giờ thì vào SafeMode và làm 1 số thao tác để bật được Registry & Task manager lên rồi. Nhưng ko biết tiếp theo Diệt Virus thế nào nữa, cũng chưa biết cách để Symantec EndPoint Protection có thể Enable lên được. (Đang thử chạy BKAV nhưng ko có hy vọng vào PM này cho lắm)
Nếu vào được SafeMode rồi thì còn cơ may, Anh dùng thêm phần mềm AutoRuns có trong Hiren's boot CD, phần mềm phát hiện khá tốt những tiến trình chạy khi khởi động (không bỏ sót cái nào).

attachment.php


Thêm nữa ngoài những động tác bằng tay khá chắc như anh Ndu. đã giới thiệu, anh có thể kết hợp với SilentRunners cũng nằm trong nhóm Startup, sau khi scan phần mềm se xuất ra một file txt miêu tả khá kỹ những thay đổi khi khởi động làm thay Registry. Căn cứ vào đây để vọc cũng đỡ nhọc hơn mò :-=


attachment.php
 

File đính kèm

  • Autorun.jpg
    Autorun.jpg
    122.9 KB · Đọc: 66
  • SilentRunners.jpg
    SilentRunners.jpg
    153.4 KB · Đọc: 64
Lần chỉnh sửa cuối:
Thanks, những tác động như trên mình đã làm cả rồi. Nhưng mình vẫn nghi ngờ là chưa sạch hẳn do ổ cứng hoạt động thường xuyên. Máy mình cài nhiều phần mềm cho doanh nghiệp lắm nên trong Proces Manager nó có hàng trăm theads của hàng chục Services và rất rất nhiều các tools của IBM, của các công cụ lập trình.

Thằng SEP nó cũng phát hiện và diệt đấy chứ, mình thấy SMP nó vẫn báo ầm ầm là có virus và đang diệt từng file một nhưng ko hiểu sao trong lúc nó đang làm thì mình lại mở cái Folder dạng Exe chết tiệt đó ra mới điên chứ.

Vụ Bật registry, Folder option, task manager thì mình có sẵn 1 chương trình chạy cái là nó bật hết lên rồi. Các công cụ dạng Xem các Startup mình đã dùng cả rồi.

Lỗi chính ở đây là do mình lúc đó mệt mỏi thế nào mà ko nhìn ra (trong Total Commander hơi khó nhìn vì cái đuôi exe nó lại nằm hơi xa cái name) nên mới kick vào "Folder" đó.

P/S: Cho tới nay thì khả năng 80% là trở về trạng thái như cũ

Sorry Anh Duyệt vì đã lỡ gặp anh mặc dù chính em chỉ tên quán để anh tới. Bởi sáng nay em phải gửi gấp hồ sơ nghiệm thu tới KH nên đành phải thất hẹn để xử lý máy tính, gửi xong rồi mới thở được
 
Lần chỉnh sửa cuối:
Bác Hải còn bị dính virus thì không thể nói trước được.
 
Bác Hải còn bị dính virus thì không thể nói trước được.

Ai chả có lúc lơ đễnh (Đã gọi là kích đúp lên file exe mà tưởng là 1 folder của USB đang nhiễm virus trong khi đang giảng giải virus hoạt động thế nào trên 1 USB đang có sẵn virus thì mọi người hiểu rồi còn gì nữa). Trong khi đó tớ lại là người dạo này sức khỏe kém tới mức có thể nói ra/làm việc gì đó xong trong vòng 2 phút sau là có thể quên (thậm chí 15 phút trước có KH gọi mà ngay sau đó quên luôn vừa rồi ai là người gọi điện). Đang rất lo nhưng chả có cách nào cả. Giờ nào cũng phải ngồi cày ải trên máy tính thì chuyện quên kiểu trên là điều rất dễ xảy ra. Với lại sáng nay với tâm trạng trước mắt cả 1 núi việc, 1 núi tính năng, tài liệu,... phải làm cho KH với sức ép ko làm ko ký được HĐ hoặc ko làm thì KH sẽ bỏ mình,... nên ban căng lắm. Ngày nào cũng ngồi văn phòng tới 11PM mới về nhà ăn cơm (sớm nhất là 10PM). Bảo sao ko làm nhầm được !$@!!

Định sáng gặp mọi người cho relax 1 tý, ai dè...
 
Lần chỉnh sửa cuối:
Trong khi đó tớ lại là người dạo này sức khỏe kém tới mức có thể nói ra/làm việc gì đó xong trong vòng 2 phút sau là có thể quên (thậm chí 15 phút trước có KH gọi mà ngay sau đó quên luôn vừa rồi ai là người gọi điện).

HB cũng đang gặp phải tình trạng như anh H2H. Hiện cũng đang làm đề án về nghiệp vụ thôi. Hơn một năm nay liên tục phải thức đêm, trí nhớ giảm sút quá!
Kỳ công như vậy đấy, thế mà đúng hôm trình hội đồng bị dính trưởng. Thực ra thì máy tính của mình thì không có vấn đề gì, nhưng cũng bởi cái USB cắm vào một máy tính khác thế là nó làm hỏng môi trường mạng luôn, nó ngắt một số dịch vụ của 4 con Server cùng lúc, thế là hì hục khôi phục... rồi cũng được, nhưng hội đồng thì dài cổ phát ... "ngán"!!$@!!

Cứ khắc phục thủ công như: khôi phục registry, run,... xong thì đã qua mất cơ hội rồi!
Dính VR đúng lúc "Bạn có 15 phút để thực hiện" --=0 chắc là phải mua thêm con Latop nữa để dự phòng ..--=0
 
Web KT

Bài viết mới nhất

Back
Top Bottom