Con virus phát nhạc (Lotovn.worm) !!
A virus Made In VietNam
Sorry, ban đầu DC định viết 1 cai Diary, sau đó chỉnh lại chút thành bài hướng dẫn luôn, nên bài viết hơi tức cười
---Tối 28/4/2008--
Một con virus rất “mất dạy”.
1 con virus quá .... mập (Lên đến hơn 1.2mb)
Kỹ thuật code nó ko phức tạp.
Tạo 2 process cùng làm việc.
Tạo khoá khởi động tạo Shell, UserInit và “mất dạy” nhất là tạo khóa khởi động tạo key
HKLM\SOFTWARE\Classes\Exefile\Shell\Open\Command\( Default)
Chặn Registry.
Nhiễm tới từng thư mục con. Gỉa dạng thư mục và làm ẩn sạch các thư mục.
Trong tay DC chỉ có vài Tool còn sót lại trong USB (Vì PC lại tiếp tục hư nên một số Tool quan trọng khác ko kiếm dc) : Total Comander, ProcesssXP, Autoruns, QuickRemove.
Bạn thử tưởng tượng, cứ gọi Registry từ CMD là nó Log Off.
Cứ nháy đúp file exe và nó lại khởi động virus.
Xóa file được kích hoạt bởi key HKLM\SOFTWARE\Classes\Exefile\Shell\Open\Command\( Default)
thì lại ko chạy dc app nào
-
Khùng khùng, loạn óc.
Thằng nào làm con virus mất dạy thế này. Hix hix.
-
Á, DC mừng nhảy cả lên. Còn 1 cái đĩa XPE, DC mới giữ hôm trước để nghiên cứu.
Boot thử. Vừa qua màn hình chào thì BSD xuất hiện. Thử liên tiếp 2 lần.
Tan rồi giấc mơ.
-
DC tiếp tục trở lại Windows.
Việc DC cần làm là kiếm Soft cho phép sửa chữa Registry thay thế registry hiện đã ko thể làm.
Mọi việc đều vô ích.
Trước đây DC thường chỉ gặp 2 dạng virus :
1. Hiểu là mình ko thể diệt nổi nó
2. Có thể diệt và nhanh chóng
Còn con này, rõ ràng là nó quá đơn giản. Vậy mà nó đơn DC vào thế cứng ngắc.
Hix hix
-
Con virus mất dạy.
Hẹn ngày mai. DC sẽ ra tiệm net, online, kiếm Tool cho phép sửa chửa Registry.
Lúc đó DC ko nghĩ virus này sẽ còn sống sót.
---
Hẹn ngày mai DC sẽ viết tiếp
----
----
Giờ DC sài Notepad đọc thử, rốt cuộc nó viết bằng cái gì mà sao file "bự con" thế
-
Mới mở ra MSVBVM60.DLL
VB6 thân thương.
-
------------29/4/2008
Sáng nay 8h mới thức dậy. Mò lên Ký túc xá rút tiền ko dc, má ưi. Hết tiền, mượn tạm tiền thằng bạn cùng phòng ăn ổ bánh mì cái đã
Sau đó đi chơi.
Tới khi về thì 1 dấu răng trên tay. Hix hix, hơi ê.
-
Giữa trưa, buồn buồn, ko ăn cơm.
Online.
Chợt nhớ đến IceSword với tính năng thay thế Registry mà DC hồi trc DC không quan tâm lắm.
-
Hô hô, Down về.
-
5 phút tiếp tục.
\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\ \\\\\\\\\\\\\\\\\\\\
1. ProcessXP Suspend từng process (Ko được Kill đấy)
Chỉ bắt nó đứng im thôi nhé
2 process đó là :
1.exe và
2000.exe
2. Sử dụng công cụ IceSword chỉnh lại giá trị gốc của key trong Registry ở
HKLM\SOFTWARE\Classes\Exefile\Shell\Open\Command\( Default) :
"%1" %*
Chỉnh lại khóa UserInit và Shell trong registry.
3. Bật Autoruns xóa 2 key có path là
1.exe và
200.exe
4. Dùng
http://www.bkav.com.vn/home/Download/FixAttrb.exe
Phục hồi tất cả tập tin-thư mục bị ẩn.
5. Dùng tính năng Search có sẵn của Windows Explorer để tìm tụi .exe có hình thư mục.
Del sạch
6. Total Comamader Kill sạch tụi autoruns.inf, loto.exe
7. Nhìn sơ qua.
Hì hì, sạch sẽ

Virus đã bị "hạ sát"
Ko uổng nhịn cơm trưa. Nhai bánh mì ăn mừng thắng lợi nào
-
Dùng một Tool của Bkis để phục hồi thuộc tính ẩn cho tất cả thư mục ổ đĩa.
Thịt hết các bản của virus trong máy.
-
XONG
-
Điều thú vị trong quá trình diệt là trong lúc online tải IceSword. DC đã tranh thủ tài về Bkav bản mới Update.
Kết quả là ngoài dự kiến.
Bkav đã Update virus này với tên Lotovn.worm
Lúc này việc có Bkav hay không đã không còn ý nghĩa nữa. Tuy nhiên, việc có Bkav làm việc cũng hay hay.
-
Điều làm DC vui vẻ cho Bkav live trong cái máy này là Bkav scan và nhận ra trong hệ thống đang nhiễm 1 con virus file tên là VectoO.PE .
Trc đây DC đã biết máy này nhiêm con này, nhưng đầu hàng không thể làm gì nó.
Bkav scan detect và Kill.
Ko tệ.
Tuy nhiên kết quả đáng thất vọng như mọi lần, Bkav có lẽ chỉ đủ "hù" tụi virus khi tụi nó đã vào hệ thống quá sâu (VectoO đã inject vào gần như toàn bộ các file .exe trong PC)
-
Tổng kết : Chỉ diệt nổi con worm Ma đè in Việt Nam, còn con virus file. Vẫn như mọi lần, DC đầu hàng
Theo virusvn.com