Virus nguy hiểm lây lan qua Yahoo! Messenger

Phuongdong
11-04-06, 08:22
TTO - Hôm nay (10-4), hệ thống nhắn tin của Yahoo! Messenger đang truyền đi một tin nhắn mời gọi mọi người nhắp chuột vào đường link dẫn đến trang www.xRobots.net. Các tiêu đề hấp dẫn như: "Film vui", "Em xinh", "Gai xinh ne", "Anhdep", "Tang cho ban nay"... kèm theo đường dẫn http:// xrobots .net/Gift/?file=Funny.swf " được gửi theo các cửa sổ chat YM. Các đường link toàn bộ là file exe.
Tên miền này mới được tạo cách đây ba ngày và có tốc độ lây lan rất nhanh trong cộng đồng Internet qua Yahoo! Messenger

Người dùng Yahoo! Messenger cần lưu ý, đây là đường link chứa virus, do vậy không nên chạy bất cứ tập tin nào từ địa chỉ www.xRobots.net. .

Theo các chuyên gia CNTT, con virus này do người Việt viết, tạm đặt tên virus là RemyWorm, là một chương trình để phát triển mạng botnet (mạng lưới kết nối nhiều máy tính thông thường được hacker khai thác để điều khiển máy tính làm những việc không mong muốn như tấn công từ chối dịch vụ các hệ thống DOS, DDOS, DRDOS, cài phần mềm adware, spyware, keylog). Virus sẽ làm chủ máy tính người dùng, có thể Format ổ cứng, xóa, ăn cắp dữ liệu, mật khẩu... thông qua file messenger.exe để điều khiển máy tính bị nhiễm tấn công DOS, DDOS hoặc DRDOS vào bất kỳ hệ thống mạng nào...

Cơ chế lây lan của nó có thể dựa trên lỗi của Yahoo! Messenger vì trong tin nhắn người nhận không thấy đường link có đuôi là .exe. Khi được cài vào máy tính, virus là tập tin messenger.exe nằm ngay trong Windows và sẽ tự động lây lan đến người dùng khác qua hệ thống Yahoo! Messenger.

Hiện tại, tốc độ lây lan của nó rất kinh khủng. Theo dự đoán của chuyên gia này, tính đến chiều 10-4, nó đã lây nhiễm khoảng 30% máy tính sử dụng Yahoo! Messenger và đang tiếp tục lây lan rât nhanh. Vì mức độ nguy hiểm của virus, đề nghị các cơ quan chức năng chặn địa chỉ www.xRobots.net lại để tránh virus phát tán thêm.

Vì virus này do người Việt viết nên tạm thời các chương trình quét virus của nước ngoài như Norton Anti Virus không thể phát hiện ra.

Cách thức khắc phục:

Xóa bỏ file messenger.exe do virus sinh ra trong thư mục Windows
Trước hết đăng nhập vào máy với quyền "Administrator"

1. Tạm dừng thread messenger.exe (Windows 2000 trở lên):

- Nhấn chuột phải vào thanh Task Bar phía dưới màn hình, chọn Menu "Task Manager" hoặc nhấn tổ hợp phím Ctrl + Alt + Del.

- Cửa sổ "Task Manager" hiện lên, chọn Tab "Processes", tìm trong cột "Image Name" dòng nào có "messenger.exe" thì chọn rồi nhấn "End Process".

2. Xóa file messenger.exe: Có hai cách:

* Xóa trong DOS
- Vào menu "Start - Run", gõ lệnh "cmd" rồi Enter.
- Vào thư mục chứa Windows, gõ lệnh "c:" rồi Enter (hoặc d, e tùy ổ đĩa nào bạn đang cài Windows); sau đó gõ lệnh "cd \windows" rồi Enter.
- Loại bỏ các thuộc tính bảo vệ của file chứa Virus: gõ lệnh "attrib -r -h -s messenger.exe" rồi Enter.

Xóa file: gõ lệnh "del messenger.exe" rồi Enter.
* Xóa trong Windows (cách này đơn giản hơn)
- Nhấn phải chuột vào nút Start, chọn menu "Explore".
- Cửa sổ "Windows Explorer" hiện ra, hãy chọn trong cây thư mục ở bên trái ổ đĩa bạn đang cài Windows rồi nhấp trái chuột vào thư mục "Windows" hoặc "WINNT".

- Hiển thị những file ẩn: Chọn menu "Tools - Folder Options" ở phía trên, chọn Tab "View"; trong mục "Advanced settings" chọn "Show hidden files and folders" và bỏ chọn ở "Hide extensions for known file types" rồi OK.

- Xóa file: trong nội dung thư mục Windows (hoặc WINNT) ở bên phải bạn hãy tìm chọn file "messenger.exe" rồi giữ Shift và ấn Delete cùng lúc, chọn YES nếu có hộp thoại hỏi lại.

Enable registry của Windows -
http://upload.thanhnienxame.net/regtools.vbs - Save về máy của mình và bấm đúp vào nó
Khi máy tính báo "Registry Editing Tools are now ENABLED Log off and back on, or restart your pc to effect the changes" là được

2. Sau đó Vào Start -> Run rồi gõ Regedit rồi Enter. Hãy tìm khoá: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run và xoá giá trị [Yahoo!!!] C:\WINDOWS\Messenger.exe.

Tiếp tục tìm HKEY_CURRENT_User \Software\Microsoft\Internet Explorer\Main\Start Page để vào xoá hoặc thay đổi về địa chỉ HomePage vẫn dùng.

Tìm toàn bộ các giá trị có nội dung như sau http://xRobots.net/Gift/New/ và xoá đi. Các khoá có thể thêm ví dụ là HKEY_CURRENT_USER\Software\Yahoo\pager\View\YMSGR_Launchcast và HKEY_USERS\S-1-5-21-1708537768-1343024091-1957994488-500\Software\Yahoo\pager\View\YMSGR_Launchcast

3. Tìm tệp GirlXinh.jpg.exe và xoá đi (thường nằm trong Desktop hoặc My Documents), có thể tìm bằng chức năng Search của Windows.

Sau khi diệt xong, người dùng không vào những thông điệp Yahoo! Messenger lạ để tránh tiếp tục bị lây nhiễm.
xeko
11-04-06, 08:25
em và mấy đứa bạn đều dính,hic.Chán quá
lamaquen
11-04-06, 08:33
Tối hôm qua em cũng bị, vì message có virus được gửi từ YM một đứa bạn nên chịu không đề phòng được. Tuy nhiên khi kiểm tra lại máy thì em không phát hiện ra file messenger.exe hay girlxinh.jpg.exe gì cả -có lẽ vì bình thường em toàn log in bằng limited user. Các bạn nào cũng thường chỉ dùng limited user như mình có thể yên tâm :)