Bkav593 cập nhật virus lây lan qua Yahoo! Messenger (29/1/2005)
Hôm trước chat với chú Biên, suýt nữa bị dính con này :-& May mà nó chưa load xong thì mình đóng cái cửa sổ kịp thời 8-}
Đây em Giang đọc cái này nhé:
Bkav 593 cập nhật virus W32.Elirt
Để diệt virus này bạn cần thực hiện theo các bước sau:
1. Tải phần mềm Bkav về một thư mục trên máy.
2. Nếu bạn dùng Windows Me hoặc XP thì phải tắt chức năng
System Restore của hệ điều hành.
3. Nếu máy của bạn có cài các chương trình diệt virus khác như NAV, McAffe thì phải tạm thời
tắt chức năng tự động bảo vệ (Auto Protect) của các chương trình đó.
4. Chạy Bkav,chọn
quét tất cả các file, tất cả các ổ đĩa
5.
Khởi động lại máy tính.
6. Trong trường hợp virus vẫn còn, bạn hãy bật cửa sổ Bkav lên để sẵn trên màn hình, sau đó dùng Windows TaskManager để tạm thời đóng process "Explorer.exe" lại. Cuối cùng dùng Bkav quét toàn bộ thư mục Windows và khởi động lại máy tính để hoàn tất.
Nếu vẫn gặp vấn đề về virus này, bạn có thể gọi điện thoại trực tiếp đến số điện thoại của chúng tôi: 04 8683583 để được trợ giúp.
Một số đặc điểm của virus W32.Elirt
1. Virus này viết ra với mục đích quảng cáo cho trang web 53best.com có nguồn gốc từ Trung Quốc, được viết bằng Delphi. Hiện tượng một máy tính khi bị nhiễm virus này là: Khi người dùng sử dụng Yahoo Messenger, những ký tự lạ kèm với đường link tới trang 53best.com được tự gửi lên các cửa sổ hội thoại đang được kích hoạt. Nếu người được nhận các thông điệp loại này bấm vào đường link, virus W32.Elirt sẽ kích hoạt và lây nhiễm vào máy của họ. Ngoài ra virus còn có chức năng như 1 keylogger để ăn cắp password của người dùng.
2. Copy virus vào thư mục %System%\ với những tên sau
msapi.exe
msapi.dll
msapi*.exe ( "*" là các số ngẫu nhiên)
down1.exe
snet.exe
3. Khi virus được thi hành, file msapi.exe được gắn trong tiến trình Explorer.exe như một thành phần của window explorer, vì vậy để diệt được triệt để bạn cần đọc lại bước trong phần hướng dẫn diệt virus ở trên.
4. Tạo key run:
Shell= ......%System%\msapi.exe
trong HKLM\Software\Microsoft\Windows NT\CurrentVersion\Winlogon
Do đó virus được nạp mỗi khi khởi động.
5. Kiểm tra sự tồn tại và đóng các tiến trình sau trong máy:
.Symantec AntiVirus
RavMon.exe
.ZoneAlarm
Iparmor.exe
MAILMON.EXE
KAVPFW.EXE
Ngoài ra nó còn kiểm tra và đóng 7 chương trình diệt virus khác của Trung Quốc
6. Thu thập thông tin trên máy nạn nhân và gửi về qua mail cho người viết virus.
]Download tại đây