bsbdonganh
Manager TTDA
Chào các bạn,
Với hiện tượng nhiễm virus facebook vừa qua. Khiến nhiều bạn vô cùng băn khoăn và lo lắng. Tuy Bkav Pro thường xuyên cập nhật biến thể này, nhưng với những bạn không có điều kiện sẽ rất khó khăn cho việc phát hiện và cách ly an toàn virus này.
Trên forum có rất nhiều topic hướng dẫn. Tuy nhiên nó khá mờ nhạt và bất tiện khi theo dõi. Hôm nay, mình xin tổng hợp và hướng dẫn các bạn.
A. Trước tiên là mẫu mới của bạn lovelife_girl với dạng link mediafire.com\xxx. Khác với loại virus mediafire.com trước đây thì biến thể mới này có nhiều sự thay đổi hơn. Cấu trúc phức tạp hơn.
I- Phân tích cách hoạt động:
Virus mới này có đặc điểm là đi kèm file tmp và file bat giả mạo.
Bước 1: Sau khi nạn nhân kích vào link nhiễm. Virus bắt đầu âm thầm tải file image-xxx.bmp... và tác dụng lên Taskmanager khiến cho chuột của bạn nhấp nháy liên tục.
Bước 2: Khi hoạt động rồi. Virus tiếp tục tạo 2 file tmp và file bat. Nhưng thực chất thì file bat mới chính là virus thực sự. Nó giả mạo những mã lệnh lằng quằng đã được mã hóa.
Bước 3: Tiếp đến virus sẽ cấy mã lệnh này vào hệ thống của win và thông qua trình duyệt Internet để nhân bản virus. Đồng thời đăng nhập tài khoản FB và chèn keyloger trên máy nạn nhân.
Bước 4: Cuối cùng virus tạo ra khóa regedit để kích hoạt với nhiều khóa khác nhau nhằm bảo vệ file svchosts.exe. Bao gồm:
- HKLM Run " Microsoft Corp"
- HKLM Explorer Run " Microsoft Corp"
- HKCU Run " Microsoft Corp"
II - Cách diệt:
Khi diệt virus này thì các bạn cần phải chú ý vì không hề đơn giản ở chỗ. Nó có thể ẩn sau file svchosts.exe của hệ thống nên các bạn phải cẩn thận.
Bước 1: Kill và xóa nhanh chóng các file nigC0.tmp, nigC0.tmp.bat ... trước đã. Phải xử lý rất nhanh để virus không triển khai và phát tán tiếp.
Bước 2: Sau đó mới kill tiến trình svchosts.exe và nig120.tmp.bat ở thư mục Application Data. Bạn nên xóa trực tiếp, chứ không được kích hay động vào nó nhé. Loại này rất tinh vi. Bạn cần theo đường dẫn "C:\Documents and Settings\%username%\Application Data" để xóa cho đúng. Nhớ là xóa thật nhanh, chứ nếu bạn chậm vài giây sẽ không xử lý được đâu.
Bước 3: Cuối cùng, xóa các khóa regedit do virus tạo ra. Đồng thời xóa triệt để tàn dư ở "C:\Documents and Settings\%username%\Application Data" nếu có.
Bước 4: Khi xử lý xong tàn dư của virus, bạn hãy dọn dẹp trình duyệt cũng như bảo mật lại tài khoản facebook.
Bước 5: Nên cài 1 phần mềm diệt virus bản quyền có chức năng phát hiện cũng như loại bỏ keylogger hiệu quả nhé.
B. Tiếp đến là mẫu mới của bạn ktka94 với dạng xxx Picture xx -JPEG.zip. Cách diệt cũng tương tự như trên, nhưng lần này kill đơn giản hơn.
Bước 1: Bạn truy cập vào thư mục C:\WINDOWS và tìm rồi xóa file C:\WINDOWS\iqs.exe.
Bước 2: Xóa tiếp các khóa regedit tạo ra. Bao gồm:
- HKLM Run "Microsoft Firevall Engine"
- HKCU Run "Microsoft Firevall Engine"
Bước 3: Khi xử lý xong tàn dư của virus, bạn hãy dọn dẹp trình duyệt cũng như bảo mật lại tài khoản facebook.
Bước 4: Nên cài 1 phần mềm diệt virus bản quyền có chức năng phát hiện cũng như loại bỏ keylogger hiệu quả nhé.
C. Tiếp tục là mẫu mới với dạng link mediafire.com\photo-xxx... Khác với loại virus mediafire.com trước đây thì biến thể mới này có nhiều sự thay đổi hơn.
I- Phân tích cách hoạt động:
Virus mới này có đặc điểm là đi kèm file jpg và file exe.
Bước 1: Sau khi nạn nhân kích vào link nhiễm. Virus bắt đầu âm thầm tải file Photo-xxx.jpg... và tác dụng lên Taskmanager khiến cho chuột của bạn nhấp nháy liên tục.
Bước 2: Khi hoạt động rồi. Virus tiếp tục tạo các file photo.jpg... Nhưng thực chất thì file Obpspg mới chính là virus thực sự. Nó ẩn và chạy sau file photo.jpg.
Bước 3: Tiếp đến virus sẽ tạo file ảnh chứa nội dung không lành mạnh vào hệ thống của win và thông qua trình duyệt Internet để nhân bản virus. Đồng thời đăng nhập tài khoản FB và chèn keyloger trên máy nạn nhân. Phát tán những nội dung không lành mạnh.
Bước 4: Cuối cùng virus tạo ra khóa regedit để kích hoạt với nhiều khóa khác nhau nhằm bảo vệ file Obpspg.exe. Bao gồm:
- HKCU Run "Splinter Cells"
- HKCU Run " Obpspg.exe"
II - Cách diệt:
Khi diệt virus này thì các bạn cần phải chú ý vì không hề đơn giản ở chỗ. Nó có thể ẩn sau file photo.jpg nên các bạn phải cẩn thận.
Bước 1: Kill và xóa nhanh chóng 3 file photo.jpg, B8.exe, Obpspg.exe trước đã. Phải xử lý rất nhanh để virus không triển khai và phát tán tiếp.
Bước 2: Bạn nên xóa trực tiếp, chứ không được kích hay động vào nó nhé. Bạn cần theo đường dẫn "C:\Documents and Settings\%username%\Application Data" để xóa cho đúng. Nhớ là xóa thật nhanh, chứ nếu bạn chậm vài giây sẽ không xử lý được đâu.
Bước 3: Cuối cùng, xóa các khóa regedit do virus tạo ra. Đồng thời xóa triệt để tàn dư ở "C:\Documents and Settings\%username%\Application Data" nếu có.
Bước 4: Khi xử lý xong tàn dư của virus, bạn hãy dọn dẹp trình duyệt cũng như bảo mật lại tài khoản facebook.
Bước 5: Nên cài 1 phần mềm diệt virus bản quyền có chức năng phát hiện cũng như loại bỏ keylogger hiệu quả nhé.
D. Tiếp tục là mẫu mới với dạng link uploaded.net/file/iorcp6ve\IPG_xxxFoto... Khác với loại virus trước đây thì biến thể mới này có nhiều sự thay đổi hơn.
I- Phân tích cách hoạt động:
Virus mới này có đặc điểm là đi kèm nhiều file exe hơn.
Bước 1: Sau khi nạn nhân kích vào link nhiễm. Virus bắt đầu âm thầm tải file IPG_xxxFoto... và tác dụng lên Taskmanager khiến cho chuột của bạn nhấp nháy liên tục.
Bước 2: Khi hoạt động rồi. Virus tiếp tục tạo các file F2AA, EB0D ... Nhưng thực chất thì file Sdjojg mới chính là virus thực sự.
Bước 3: Tiếp đến virus sẽ tạo nhiều file vào hệ thống của win và thông qua trình duyệt Internet để nhân bản virus. Đồng thời đăng nhập tài khoản FB và chèn keyloger trên máy nạn nhân.
Bước 4: Cuối cùng virus tạo ra khóa regedit để kích hoạt với nhiều khóa khác nhau nhằm bảo vệ file Sdjojg.exe. Bao gồm:
- HKCU Run "Windows Messages Controler"
- HKCU Run " Sdjojg.exe"
- HKCU Run " sms.exe"
II - Cách diệt:
Khi diệt virus này thì các bạn cần phải chú ý vì không hề đơn giản ở chỗ. Nó có thể ẩn sau file Sdjojg.exe nên các bạn phải cẩn thận.
Bước 1: Kill và xóa nhanh chóng nhiều file exe: F2AA, EB0D.... trước đã. Phải xử lý rất nhanh để virus không triển khai và phát tán tiếp.
Bước 2: Bạn nên xóa trực tiếp, chứ không được kích hay động vào nó nhé. Bạn cần theo đường dẫn "C:\Users\Admin\AppData\Roaming" và "C:\Users\Public" để xóa cho đúng. Nhớ là xóa thật nhanh, chứ nếu bạn chậm vài giây sẽ không xử lý được đâu.
Bước 3: Cuối cùng, xóa các khóa regedit do virus tạo ra. Đồng thời xóa triệt để tàn dư ở "C:\Users\Admin\AppData\Roaming" nếu có.
Bước 4: Khi xử lý xong tàn dư của virus, bạn hãy dọn dẹp trình duyệt cũng như bảo mật lại tài khoản facebook.
Bước 5: Nên cài 1 phần mềm diệt virus bản quyền có chức năng phát hiện cũng như loại bỏ keylogger hiệu quả nhé.
Trên đây là các bước và phương án loại bỏ virus mới phát sinh vào đầu tháng 5 năm 2013. Nếu có gì chưa hiểu các bạn PM bên dưới nhé, mình sẽ giải đáp. Hoặc dùng dưới chữ ký của mình để kill facebook trong 1 click.
Xin trân thành cám ơn các bạn !!!
Chuyên gia phân tích
tav4
P/S: Em cảm ơn anh TAV4 đã chia sẽ bài post trên bkav. Em xin mạo phép được chia sẻ trên diễn đàn Tuổi Trẻ Đông Anh và ghi rõ tác giả bài viết
Tác giả : TAV4
Bài viết: Hướng dẫn triệt để virus facebook hiệu quả
Với hiện tượng nhiễm virus facebook vừa qua. Khiến nhiều bạn vô cùng băn khoăn và lo lắng. Tuy Bkav Pro thường xuyên cập nhật biến thể này, nhưng với những bạn không có điều kiện sẽ rất khó khăn cho việc phát hiện và cách ly an toàn virus này.
Trên forum có rất nhiều topic hướng dẫn. Tuy nhiên nó khá mờ nhạt và bất tiện khi theo dõi. Hôm nay, mình xin tổng hợp và hướng dẫn các bạn.
A. Trước tiên là mẫu mới của bạn lovelife_girl với dạng link mediafire.com\xxx. Khác với loại virus mediafire.com trước đây thì biến thể mới này có nhiều sự thay đổi hơn. Cấu trúc phức tạp hơn.
I- Phân tích cách hoạt động:
Virus mới này có đặc điểm là đi kèm file tmp và file bat giả mạo.
Bước 1: Sau khi nạn nhân kích vào link nhiễm. Virus bắt đầu âm thầm tải file image-xxx.bmp... và tác dụng lên Taskmanager khiến cho chuột của bạn nhấp nháy liên tục.
Bước 2: Khi hoạt động rồi. Virus tiếp tục tạo 2 file tmp và file bat. Nhưng thực chất thì file bat mới chính là virus thực sự. Nó giả mạo những mã lệnh lằng quằng đã được mã hóa.
Bước 3: Tiếp đến virus sẽ cấy mã lệnh này vào hệ thống của win và thông qua trình duyệt Internet để nhân bản virus. Đồng thời đăng nhập tài khoản FB và chèn keyloger trên máy nạn nhân.
Bước 4: Cuối cùng virus tạo ra khóa regedit để kích hoạt với nhiều khóa khác nhau nhằm bảo vệ file svchosts.exe. Bao gồm:
- HKLM Run " Microsoft Corp"
- HKLM Explorer Run " Microsoft Corp"
- HKCU Run " Microsoft Corp"
II - Cách diệt:
Khi diệt virus này thì các bạn cần phải chú ý vì không hề đơn giản ở chỗ. Nó có thể ẩn sau file svchosts.exe của hệ thống nên các bạn phải cẩn thận.
Bước 1: Kill và xóa nhanh chóng các file nigC0.tmp, nigC0.tmp.bat ... trước đã. Phải xử lý rất nhanh để virus không triển khai và phát tán tiếp.
Bước 2: Sau đó mới kill tiến trình svchosts.exe và nig120.tmp.bat ở thư mục Application Data. Bạn nên xóa trực tiếp, chứ không được kích hay động vào nó nhé. Loại này rất tinh vi. Bạn cần theo đường dẫn "C:\Documents and Settings\%username%\Application Data" để xóa cho đúng. Nhớ là xóa thật nhanh, chứ nếu bạn chậm vài giây sẽ không xử lý được đâu.
Bước 3: Cuối cùng, xóa các khóa regedit do virus tạo ra. Đồng thời xóa triệt để tàn dư ở "C:\Documents and Settings\%username%\Application Data" nếu có.
Bước 4: Khi xử lý xong tàn dư của virus, bạn hãy dọn dẹp trình duyệt cũng như bảo mật lại tài khoản facebook.
Bước 5: Nên cài 1 phần mềm diệt virus bản quyền có chức năng phát hiện cũng như loại bỏ keylogger hiệu quả nhé.
B. Tiếp đến là mẫu mới của bạn ktka94 với dạng xxx Picture xx -JPEG.zip. Cách diệt cũng tương tự như trên, nhưng lần này kill đơn giản hơn.
Bước 1: Bạn truy cập vào thư mục C:\WINDOWS và tìm rồi xóa file C:\WINDOWS\iqs.exe.
Bước 2: Xóa tiếp các khóa regedit tạo ra. Bao gồm:
- HKLM Run "Microsoft Firevall Engine"
- HKCU Run "Microsoft Firevall Engine"
Bước 3: Khi xử lý xong tàn dư của virus, bạn hãy dọn dẹp trình duyệt cũng như bảo mật lại tài khoản facebook.
Bước 4: Nên cài 1 phần mềm diệt virus bản quyền có chức năng phát hiện cũng như loại bỏ keylogger hiệu quả nhé.
C. Tiếp tục là mẫu mới với dạng link mediafire.com\photo-xxx... Khác với loại virus mediafire.com trước đây thì biến thể mới này có nhiều sự thay đổi hơn.
I- Phân tích cách hoạt động:
Virus mới này có đặc điểm là đi kèm file jpg và file exe.
Bước 1: Sau khi nạn nhân kích vào link nhiễm. Virus bắt đầu âm thầm tải file Photo-xxx.jpg... và tác dụng lên Taskmanager khiến cho chuột của bạn nhấp nháy liên tục.
Bước 2: Khi hoạt động rồi. Virus tiếp tục tạo các file photo.jpg... Nhưng thực chất thì file Obpspg mới chính là virus thực sự. Nó ẩn và chạy sau file photo.jpg.
Bước 3: Tiếp đến virus sẽ tạo file ảnh chứa nội dung không lành mạnh vào hệ thống của win và thông qua trình duyệt Internet để nhân bản virus. Đồng thời đăng nhập tài khoản FB và chèn keyloger trên máy nạn nhân. Phát tán những nội dung không lành mạnh.
Bước 4: Cuối cùng virus tạo ra khóa regedit để kích hoạt với nhiều khóa khác nhau nhằm bảo vệ file Obpspg.exe. Bao gồm:
- HKCU Run "Splinter Cells"
- HKCU Run " Obpspg.exe"
II - Cách diệt:
Khi diệt virus này thì các bạn cần phải chú ý vì không hề đơn giản ở chỗ. Nó có thể ẩn sau file photo.jpg nên các bạn phải cẩn thận.
Bước 1: Kill và xóa nhanh chóng 3 file photo.jpg, B8.exe, Obpspg.exe trước đã. Phải xử lý rất nhanh để virus không triển khai và phát tán tiếp.
Bước 2: Bạn nên xóa trực tiếp, chứ không được kích hay động vào nó nhé. Bạn cần theo đường dẫn "C:\Documents and Settings\%username%\Application Data" để xóa cho đúng. Nhớ là xóa thật nhanh, chứ nếu bạn chậm vài giây sẽ không xử lý được đâu.
Bước 3: Cuối cùng, xóa các khóa regedit do virus tạo ra. Đồng thời xóa triệt để tàn dư ở "C:\Documents and Settings\%username%\Application Data" nếu có.
Bước 4: Khi xử lý xong tàn dư của virus, bạn hãy dọn dẹp trình duyệt cũng như bảo mật lại tài khoản facebook.
Bước 5: Nên cài 1 phần mềm diệt virus bản quyền có chức năng phát hiện cũng như loại bỏ keylogger hiệu quả nhé.
D. Tiếp tục là mẫu mới với dạng link uploaded.net/file/iorcp6ve\IPG_xxxFoto... Khác với loại virus trước đây thì biến thể mới này có nhiều sự thay đổi hơn.
I- Phân tích cách hoạt động:
Virus mới này có đặc điểm là đi kèm nhiều file exe hơn.
Bước 1: Sau khi nạn nhân kích vào link nhiễm. Virus bắt đầu âm thầm tải file IPG_xxxFoto... và tác dụng lên Taskmanager khiến cho chuột của bạn nhấp nháy liên tục.
Bước 2: Khi hoạt động rồi. Virus tiếp tục tạo các file F2AA, EB0D ... Nhưng thực chất thì file Sdjojg mới chính là virus thực sự.
Bước 3: Tiếp đến virus sẽ tạo nhiều file vào hệ thống của win và thông qua trình duyệt Internet để nhân bản virus. Đồng thời đăng nhập tài khoản FB và chèn keyloger trên máy nạn nhân.
Bước 4: Cuối cùng virus tạo ra khóa regedit để kích hoạt với nhiều khóa khác nhau nhằm bảo vệ file Sdjojg.exe. Bao gồm:
- HKCU Run "Windows Messages Controler"
- HKCU Run " Sdjojg.exe"
- HKCU Run " sms.exe"
II - Cách diệt:
Khi diệt virus này thì các bạn cần phải chú ý vì không hề đơn giản ở chỗ. Nó có thể ẩn sau file Sdjojg.exe nên các bạn phải cẩn thận.
Bước 1: Kill và xóa nhanh chóng nhiều file exe: F2AA, EB0D.... trước đã. Phải xử lý rất nhanh để virus không triển khai và phát tán tiếp.
Bước 2: Bạn nên xóa trực tiếp, chứ không được kích hay động vào nó nhé. Bạn cần theo đường dẫn "C:\Users\Admin\AppData\Roaming" và "C:\Users\Public" để xóa cho đúng. Nhớ là xóa thật nhanh, chứ nếu bạn chậm vài giây sẽ không xử lý được đâu.
Bước 3: Cuối cùng, xóa các khóa regedit do virus tạo ra. Đồng thời xóa triệt để tàn dư ở "C:\Users\Admin\AppData\Roaming" nếu có.
Bước 4: Khi xử lý xong tàn dư của virus, bạn hãy dọn dẹp trình duyệt cũng như bảo mật lại tài khoản facebook.
Bước 5: Nên cài 1 phần mềm diệt virus bản quyền có chức năng phát hiện cũng như loại bỏ keylogger hiệu quả nhé.
Trên đây là các bước và phương án loại bỏ virus mới phát sinh vào đầu tháng 5 năm 2013. Nếu có gì chưa hiểu các bạn PM bên dưới nhé, mình sẽ giải đáp. Hoặc dùng dưới chữ ký của mình để kill facebook trong 1 click.
Xin trân thành cám ơn các bạn !!!
Chuyên gia phân tích
tav4
P/S: Em cảm ơn anh TAV4 đã chia sẽ bài post trên bkav. Em xin mạo phép được chia sẻ trên diễn đàn Tuổi Trẻ Đông Anh và ghi rõ tác giả bài viết

Tác giả : TAV4
Bài viết: Hướng dẫn triệt để virus facebook hiệu quả