G4T_Diễn đàn chuyên về CNTT  

Go Back   G4T_Diễn đàn chuyên về CNTT > Hỏi Đáp & Trao Đổi Kiến Thức > Tin Học Căn Bản
Forgot your password?

G4T tuyển Admin và Mod đợt 3
Các Bài Viết Nổi Bật Trong Forum
G4T tuyển Admin, Mod đợt 3
Hướng dẫn cr@ck windowsblind và iconpackager bằng change sid(ảnh minh họa)
[MF]Kho Ebooks upload by G4T
[MF]Bộ CD và DVD đầy đủ nhất về Photoshop upload by G4TVN
[MF]Các bộ Mycolors và Skin Premium của stardock
[MF]Phim upload by G4T
[MF]Tuyển tập hài Hoài Linh khủng upload by G4T
Bộ Sưu tập Skin cho windowsblind
[MF]Nhạc không lời chọn lọc- Upload by G4T
Game upload by G4T
Bộ Sưu tập Skin Cho iconpackager
[MF]Nhạc Lossless & tất cả các album của ĐT,ĐVH,BK,LT,QL,....
Software_Dlink
CD, DVD học tiếng Anh giao tiếp
Tuyển uploader cho G4T
Loạt phim về khoa học, thiên nhiên của BBC, Discovery channel_upload by G4T
Tổng hợp các game java hay cho S40 V3,V5,V6 - 240X320
Thư giãn cuối tuần_update hàng tuần

Hãy Tìm Kiếm Trước Khi Viết Bài Mới
Group For Tech
 
Reply
 
LinkBack Thread Tools Search this Thread
  #1  
Old 28-07-2010, 07:09 PM
tuonglaivn's Avatar
Software developer
 
Join Date: Jul 2010
Location: Long an
Posts: 381
Thanks: 1
Thanked 95 Times in 68 Posts
VNĐ: 0
tuonglaivn is on a distinguished road
Thumbs up tìm hiểu virut Backdoor.Win32.Agent.abgg

Ngày phát hiện: 11/01/2009

Chi tiết kĩ thuật

Trojan này cung cấp cho một người dùng ở xa khả năng truy cập vào hệ thống của nạn nhân. Nó là một file Windows PE EXE. Kích cỡ của nó là 22528 bytes.

Cài đặt

Khi đã khởi động, nó sao chép chính bản thân nó vào trong thư mục hệ thống Windows với cái tên " digeste.dll":

%System%\digeste.dll

Để chắc chắn rằng trojan sẽ được khởi động một cách tự động mỗi khi hệ thống được khởi động lại, nó đăng kí file thực thi của nó trong hệ thống registry:

[HKLM\System\CurrentControlSet\Control\SecurityProv iders]
"SecurityProviders" = "digeste.dll"

Để đánh dấu sự có mặt của nó trong hệ thống, nó tạo ra một định danh đơn:

"_SYSTEM_F2A5DE7_”.

Hoạt động

Trojan khởi động một bản sao của tiến trình svchost.exe và tiêm nhiễm phầm mã độc của nó vào tiến trình này. Đoạn code này gửi một http request bao gồm thông tin sau đến máy chủ của người dùng điều khiển ở xa:

Code:
http://213.155.6.*****e/controller.php?action=bot&entity_list=&uid=1&first=1&guid=1886890347&rnd=758689
"uid" là "1"; "guid" là một số seri của ổ đĩa; "rnd" là một số ngẫu nhiên; "first" chỉ đến lần khởi động đầu tiên của chương trình độc hại này (nếu là lần đầu tiên khởi động, giá trị của nó là "1", ngược lại là "0").

Backdoor này sau đó nhận các câu lệnh để thực hiện hoạt động nào đó. Nó lưu file log của nó vào trong thư mục Windows như sau:

%WinDir%\wiaserviv.log

Hướng dẫn xoá

Nếu máy tính của bạn không có một trình antivirus được cập nhật thường xuyên, hoặc không có một giải pháp antivirus hiệu quả, hãy làm theo hướng dẫn sau để xoá chương trình độc hại này:

1. Xoá file trojan gốc (đường dẫn phụ thuộc vào việc chương trình gốc tiễm nhiễm vào hệ thống nạn nhân như thế nào).

2. Xoá bản sao của trojan

%System%\digeste.dll

3. Xoá file được tạo bởi trojan:

%WinDir%\wiaserviv.log

4. Xoá các khoá registry sau:

[HKLM\System\CurrentControlSet\Control\SecurityProv iders]
"SecurityProviders" = "digeste.dll"

5. Cập nhật cơ sở dữ liệu cho trình antivirus và thực hiện quét "full scan" cho máy tính.
Reply With Quote
Quảng cáo_Mỗi click QC của bạn sẽ góp phần duy trì forum
Reply

Thread Tools Search this Thread
Search this Thread:

Advanced Search

Posting Rules
You may not post new threads
You may not post replies
You may not post attachments
You may not edit your posts

BB code is On
Smilies are On
[IMG] code is On
HTML code is Off
Trackbacks are On
Pingbacks are On
Refbacks are On

Chính sách G4TBank
Tạo chủ đề: 50 VNĐ
Trả lời: 10 VNĐ
VNĐ cho mỗi kí tự: 0

Similar Threads
Thread Thread Starter Forum Replies Last Post
Win32.Sality.OG.Removal.v0.3 - Công cụ diệt vius Sality donkihote385 Bảo Vệ - Security Tools 0 18-07-2010 07:31 AM
Khám phá " vắc xin miễn nhiễm virut" dành cho usb Công Tử Bảo Vệ - Security Tools 0 17-02-2010 10:46 AM


All times are GMT +7. The time now is 05:47 AM.


vBulletin®, Copyright ©2000-2012, Jelsoft Enterprises Ltd.
SEO by vBSEO 3.6.0
Founded and designed by Eros & Hidden - Developed by G4T's members.