Cảnh báo về loại virus mới trên Yahoo! Messenger

Thảo luận trong 'Phần mềm' bắt đầu bởi iamgod, 1/5/10.

  1. iamgod

    iamgod Mayor of SimCity

    Tham gia ngày:
    29/8/06
    Bài viết:
    4,288
    Tình hình là có con này đang lây lan rất nhanh. Victim khi bị nhiễm sẽ tự động send toàn list yahoo tin nhắn với nội dung như sau:

    Và, khi click vào thì...

    [​IMG]

    yeah. exe

    mai rảnh sẽ cài máy ảo làm chuột bạch xem rốt cuộc nó làm cái gì. just announcing

    more updates:
    các domain như miggiphotos, twitter-photos v.v đều đã bị suspend, thay vào đó là
    Mã:
    http://photo4urspace.com/image.php
    
    and more, điểm chung là đều có /image.php
    virus đã chính thức có biến thể mới, nhưng vẫn bị detect bởi các AV, như avast của mình hôm qua chưa detect đc thì hôm nay đã detect đc cả biến thể của nó
    quy trình hoạt động (vắn tắt):
    - victim click vào link bạn bè gửi, của sổ download file sẽ hiện ra. đó là theo như mình test ở Firefox 3, IE 7 và 8; còn không rõ ở IE 6 thì hacker có lợi dụng exploit gì đó để activate virus mà không cần qua hộp thoại download file hay không :-?

    [​IMG]

    - file name sẽ có dạng IM93424.JPG-www.myspace.com
    - sau khi run, nó sẽ drop 4 file sau vào folder \WINDOWS
    + infocard.exe (copy bản thân virus vào folder windows và rename)
    + mds.sys
    + mdt.sys
    + winbrd.jpg (chả hiểu nó là cái hình gì)

    ở biến thể mới nhất thì nó còn drop vào \documents and settings\administrator
    + cluin.exe

    registry: tạo khóa start-up : hkey_current_user\software\microsoft\windows\currentversion\run
    Mã:
    Firewall Administrating -> infocard.exe
    kèm theo cluin.exe đã nói ở trên

    tương tự với

    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Terminal Server\Install\Software\Microsoft\Windows\CurrentVersion\Run
    thêm vào exception của windows firewall
    HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\AuthorizedApplications\List

    mở trang web

    http://browseusers.myspace.com/Browse/Browse.aspx -> sạch


    fake keyboard + mouse activity để send toàn bộ list yahoo messenger 15~20 phút / lần với nội dung
    Mã:
     foto :D [link to attacked site]

    cách diệt: hiện tại phần lớn AV đã có thể xử lý con này, nếu muốn nhẹ nhàng có thể xài malwarebytes anti malware
    còn nếu thích mày mò thì có thể tự diệt bằng cách xóa các file và registry key ở trên
     
    Chỉnh sửa cuối: 3/5/10
  2. haru_iosha

    haru_iosha Dragon Quest

    Tham gia ngày:
    12/8/09
    Bài viết:
    1,259
    Nơi ở:
    - ∞
    a có bạn bên security cũng đang hỏi về con này, mình bảo tắt sys restore và scan full máy -> ko biết kq ra sao ?
     
  3. Wittgenstein

    Wittgenstein C O N T R A

    Tham gia ngày:
    7/7/08
    Bài viết:
    1,617
    Hôm qua con bạn mới bị, giờ xong rồi.
    Mã:
    http://translate.google.com/translate?hl=en&sl=auto&tl=en&u=http%3A%2F%2Fdevirusare.com%2F2010%2F04%2F30%2Fyahoo-messenger-virus-httpzhelefun-comimage-php-si-httptviceimg-comimage-php%2F
     
  4. Gucci_Vuittons

    Gucci_Vuittons Legend of Zelda Lão Làng GVN

    Tham gia ngày:
    9/2/10
    Bài viết:
    1,189
    cái này thằng bạn mình mới gửi,send toàn bộ yahoo lít:-w
    làm tốn hơi đi xin lỗi:-<
    mình quét bằng AVG thì diệt được

    ---------- Post added at 22:34 ---------- Previous post was at 22:31 ----------

    cái này thằng bạn mình mới gửi,send toàn bộ yahoo list:-w
    làm tốn hơi đi xin lỗi:-<
    mình quét bằng AVG thì diệt được
     
  5. kid2110

    kid2110 Moderator Moderator

    Tham gia ngày:
    24/6/04
    Bài viết:
    5,793
    tưởng chương trình làm hình gì hay nhấn vào hên có IDM nó đỡ cho =))
     
  6. MyGiss

    MyGiss T.E.T.Я.I.S

    Tham gia ngày:
    21/2/10
    Bài viết:
    597
    Nơi ở:
    Đâu đấy....
    từ tối bị boom ym vì con này 8-}

    tin cứ đến tới tấp 8-}

    lần đầu thì ấn vào nhưng ra cái bảng IDM thì thôi luôn ;))
     
  7. ZicZic

    ZicZic T.E.T.Я.I.S

    Tham gia ngày:
    26/4/03
    Bài viết:
    643
    Nơi ở:
    Tuyết Россия
    thế là phải bật lại AV 24/24 rồi, hết cắm 3 acc Kiếm Thế.
     
  8. ThePlea

    ThePlea Fire in the hole! ➹ Marksman ➹ Lão Làng GVN

    Tham gia ngày:
    27/7/06
    Bài viết:
    2,510
    Nơi ở:
    Bí mật [-(
    Thằng bạn bị mà sao mình chả thấy nó send gì cho mình...=))
     
  9. Vinie'sMan

    Vinie'sMan Fire in the hole!

    Tham gia ngày:
    8/9/09
    Bài viết:
    2,610
    Nơi ở:
    So close...
    Cũng may mà có idm =)).
    Mà trong list của mình cũng có mỗi 1 ng bị :|
     
  10. Devide

    Devide T.E.T.Я.I.S

    Tham gia ngày:
    10/2/10
    Bài viết:
    562
    Nơi ở:
    BìnhTân-VL
    Chưa Bị!
    Mai là Nick Mới nên Ít Add!
     
  11. anti_intermilan

    anti_intermilan Rossoneri

    Tham gia ngày:
    25/1/03
    Bài viết:
    3,522
    Nơi ở:
    Ho Chi Minh City
    thời nay còn có người "hồn nhiên vô tư" bấm vào link share qua Yahoo! à 8-}
     
  12. halocompac

    halocompac Mr & Ms Pac-Man Lão Làng GVN

    Tham gia ngày:
    11/2/05
    Bài viết:
    216
    Nơi ở:
    Hà Nội
    Vừa bị hôm qua.

    Con ** nó. Làm mình bị cả list chửi oan.
     
  13. Nagano

    Nagano C O N T R A

    Tham gia ngày:
    17/1/05
    Bài viết:
    1,980
    ta mới dính hồi sáng :((
    Kiểu này teo rồi, chuẩn bị nghe tụi bạn rủa thôi :(
     
  14. mayakesy

    mayakesy Dragon Quest

    Tham gia ngày:
    21/4/07
    Bài viết:
    1,247
    Nơi ở:
    Ha Noi, Vietnam,
    Ơ thế tác hại có mỗi là send cả list thôi à :-?? May mình chưa dính
     
  15. luckyluke113

    luckyluke113 Mr & Ms Pac-Man GameOver

    Tham gia ngày:
    27/1/07
    Bài viết:
    142
    Trình duyệt bây giờ đều hỏi trước khi download file .exe về , cần gì phải có IDM mới đỡ được. Mà download về rồi mình click vào thì nó mới cài -> Dính.
     
  16. haru_iosha

    haru_iosha Dragon Quest

    Tham gia ngày:
    12/8/09
    Bài viết:
    1,259
    Nơi ở:
    - ∞
    ^ không chỉ send cả list mà còn send đều -> gây khó chịu, chứ send cả list không thôi thì thường quá.
    #3 có nêu info của nó rồi mà.
     
  17. NguyenQuyDuy

    NguyenQuyDuy Mario & Luigi

    Tham gia ngày:
    17/5/07
    Bài viết:
    790
    Nơi ở:
    Kingdom Heart
    con bạn tớ vừa bị, nó xóa Y!M đi và cài lại, thế là hết 8-}
     
  18. soidenband

    soidenband Fire in the hole!

    Tham gia ngày:
    15/8/05
    Bài viết:
    2,574
    Nơi ở:
    Castle Of Wolf
    Vừa thấy có thằng send cái link như này hxxp://lmages-space.com/image.php :)). May mà gamevn luôn online 15/24 nên cập nhật thông tin nhanh :>
     
    Last edited by a moderator: 2/5/10
  19. halocompac

    halocompac Mr & Ms Pac-Man Lão Làng GVN

    Tham gia ngày:
    11/2/05
    Bài viết:
    216
    Nơi ở:
    Hà Nội
    KiS chơi được thằng này. H hết rồi :D
     
  20. Devide

    Devide T.E.T.Я.I.S

    Tham gia ngày:
    10/2/10
    Bài viết:
    562
    Nơi ở:
    BìnhTân-VL
    Cứ Tưởng Forum hay Cái Gì Có [URL""][/URL]
    Yahoo Cũng Có Nữa!
    Có Thời Toàn Là HotGirl Gì Nữa Đấy!
     

Chia sẻ trang này