QuanTriMang - Khi hệ thống bị lây nhiễm, một trong những triệu chứng dễ thấy nhất là không thể chạy các tập tin thực thi. Bất kỳ phần mềm quét virus hay mã độc nào bạn tải về đều sẽ gây ra lỗi khi cố gắng chạy nó. Bạn có thể nhận được cảnh báo rằng tập tin bị lây nhiễm hoặc không thể mở. Điều này xảy ra bởi một số phần mềm độc hại (đặc biệt là các biến thể của Bagle hoặc rootkit TDSS) đã chặn các chương trình từ việc cài đặt và thực thi. Nếu bạn đã cố gắng sửa chữa tập tin .exe bằng phương pháp nào đó mà không hiệu quả thì hãy thử một vài tùy chọn khác. Bài viết sau sẽ giới thiệu cách giải quyết khá đơn giản, do đó bạn sẽ có thể chạy được các công cụ như bình thường. Như đã từng đề cập, malware và rootkit có thể chặn các chương trình bảo mật từ lúc khởi chạy chúng, vì vậy khi tải về các công cụ này bạn cần đổi tên cho nó trước khi lưu ra desktop. Lưu ý: Việc đổi tên file sau khi đã tải về sẽ không có tác dụng bởi ngay lập tức nó có thể bị phát hiện và ngăn chặn việc đổi tên, thậm chí sẽ ngăn chặn cả việc tải xuống file đó. Trường hợp bạn muốn copy phần mềm từ usb sang máy tính bị nhiễm virus, hãy nhớ đổi tên phần mềm đó trước khi cắm usb vào máy. Trong hầu hết các trường hợp ComboFix chỉ cần đổi tên trong một thời gian. Tuy nhiên một số chương trình như các “Antivirus” độc hại, trojans được nâng cao hơn (ví dụ như ‘Windows Police Pro') bạn sẽ cần đổi tên ComboFix thành CF.bat trước khi lưu file này về desktop của mình. Hãy chắc chắn rằng lựa chọn tại mục ‘Save as Type:' là "All Files." Ngoài ra cũng có trường hợp với MalwareBytes bạn phải đổi tên file hai lần: 1. Trước khi tải về tập tin/trước khi lưu ra máy tính của bạn. Bạn cũng có thể kiểm tra sự có mặt của trình điều khiển TDSS bằng cách sau:
Bạn cũng cần vô hiệu hóa những biến thể khác nếu thấy như: seneka*, gao*, UAC*, geyek*, ytasfw*… đây là những biến thể của rootkit phát triển theo toàn bộ thời gian. Một số biến thể của chương trình chống virus (như SystemSecurity) có tên là những con số ngẫu nhiên chạy từ thư mục Application Data (giống như 4283411.exe hay 3251452.exe) sẽ giám sát mọi chương trình bạn cố gắng tải về. Khi bạn cố mở hoặc chạy, chúng sẽ được gắn lá cờ như đã bị lây nhiễm, đồng thời cũng chặn tất cả các tập tin thực thi, ngoại trừ các file hệ thống quan trọng. Để bỏ qua việc bị ngăn chặn, bạn có thể tải về tiện ích Process Explorer và đổi tên cho nó thành svchost.exe hoặc winlogon.exe (giống như tên tập tin quan trọng của hệ thống) và khởi chạy. Sau đó bạn có thể xác định được ví trí của SystemSecurity để tìm và tiêu diệt những tiến trình có tên là những con số ngẫu nhiên. Bạn có thể chạy Malwarebytes hoặc ComboFix ngay sau đó. |
Tin mới hơn:
- Hướng dẫn nhập password từ trình duyệt tới KeePass - (02/09/2011)
- Cập nhật thông tin trên Facebook từ Desktop - (02/09/2011)
- Bảo mật Passwords đã lưu trên Google Chrome - (02/09/2011)
- Hướng dẫn tích hợp Google Reader với Google+ - (02/09/2011)
- Sử dụng, quản lý tài khoản online với Primadesk - (02/09/2011)
- Bảo mật Passwords đã lưu trên Internet Explorer - (02/09/2011)
- 3 Add-ons giúp xem trước hình ảnh trong Firefox - (02/09/2011)
- Sửa chữa các tập tin bị hỏng - (02/09/2011)
- Kiểm tra độ an toàn của các trang web - (02/09/2011)
- Tạo iTunes 10 Portable với Spoon Studio 2011 - (02/09/2011)
Tin khác:
- 5 cách bảo vệ sự riêng tư trên Google+ - (02/09/2011)
- Cách thực hiện cuộc gọi video trên Facebook - (02/09/2011)
- Cách đưa Google Docs lên ĐTDĐ - (02/09/2011)
- Mẹo cho dân công nghệ khi đi du lịch - (02/09/2011)
- Những thủ thuật sáng giá cho Dropbox - (02/09/2011)
- Xoá AutoComplete trong Internet Explorer - (02/09/2011)
- Thiết kế website động với mã nguồn Drupal 7 - P7 - (02/09/2011)
- Thiết kế website động với mã nguồn Drupal 7 - P8 - (02/09/2011)
- 7 thủ thuật với Circle trên Google+ - (02/09/2011)
- 8 công cụ tăng lực cho Google+ - (02/09/2011)