Thứ Bảy, 11 tháng 10, 2008

Sử dụng Hijackthis

Như các bạn biết các biến thể spyware thường tác động trực tiếp mà “tai nghe mắt thấy” ví như thay đổi mặc định trang Home của IE, tác động đến màn hình desktop, treo máy, tự động bung Pop-up… -> Sự tác động trên mình xếp vào tác động trực tiêp.
Còn tác động gián tiếp hay tác động ngầm thì thường do virus gây lên, bạn phải “điều trị” bằng cách dùng các chương trình quét virus như McaFee, Norton AntiVirus, Pccillin… Hijackthis ko làm đựơc việc này hiệu quả.

Tác động gián tiếp là gì? Là tác động mà người dùng ít ngờ tới, thường gây phá hoại ngầm mà 1 thời gian sau mới có thấy tác hại. Điển hình virus Npate.b lây lan khá nhanh, nó sẽ tác động đến hầu hết các tập tin *.exe của bạn, gây ra sự lệch lạc -> lỗi gây ra là các chương trình không chạy được nữa. Gần đây mình thắc mắc ko hiểu sao Adobe Pro 7.0, Nero, Photoshop hoặc 1 trình *.exe tương tự ko chạy được mặc dù đã setup đi lại khá nhiều. Cuối cùng thủ phạm là do Npate.b đấy
Sử dụng Hijackthis: Bạn download trình Hijackthis về(kèm theo bài viết này). Tiến hành chạy Scan, nó sẽ xuất hiện file Log dạng Text(hình 1). Trước khi scan hãy tắt tất cả trình đang chạy trên thanh Taskbar nhéTrình Hijackthis chia làm 2 phần rõ rệt – vâng bao giờ cũng thế!

1. Các trình đang khởi chạy cùng Windows – Running Process
Quote: Running processes:

C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Common Files\Symantec Shared\ccSetMgr.exe
C:\WINDOWS\Explorer.EXE
C:\Program Files\Common Files\Symantec Shared\ccEvtMgr.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\System32\GEARSec.exe
c:\program files\mcafee.com\agent\mcdetect.exe
c:\PROGRA~1\mcafee.com\vso\mcshield.exe
c:\PROGRA~1\mcafee.com\agent\mctskshd.exe
C:\Program Files\Norton Ghost\Agent\VProSvc.exe
c:\PROGRA~1\mcafee.com\vso\OasClnt.exe
c:\program files\mcafee.com\vso\mcvsshld.exe
C:\Program Files\Analog Devices\SoundMAX\SMAgent.exe
C:\Program Files\Common Files\Symantec Shared\CCPD-LC\symlcsvc.exe
C:\PROGRA~1\mcafee.com\vso\mcvsescn.exe
c:\program files\mcafee.com\agent\mcagent.exe
C:\Program Files\FarStone\GameDrive\gdtask.exe
C:\PROGRA~1\McAfee.com\Agent\mcregwiz.exe
C:\Program Files\Cleverlearn\Clicktionary\bin\Clicktionary.exe
C:\Program Files\Windows Media Player\wmplayer.exe
H:\USB\soft cho cua hang\HijackThis.exe

Để hiểu rõ và để xác định tập tin lạ bạn căn cứ vào kinh nghiệm và hãy chú ý đến đường dẫn tập tin. Với các trình bạn tự tay bạn setup thì ít nghi ngờ hơn, còn các tập tin nằm trong %systemroot% (C:\windows) hay %systemroot%\system32(C:\windows\system32) thì đáng chú ý hơn. Vì trong này có hẳm bà lằng các loại files, người dùng khó tìm thấy spyware hơn
Ví dụ nhé:Các tập tin trong windows, system32 ở trên, bạn chú ý xem có tập tin lạ ko? Mặc định Windows thường có các tập tin này:
Quote:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe

Ngoài ra nếu có tập tin khác thì bạn nên kiểm tra kĩ lưỡng nó là gì, vì rất có thể là spyware hay virus đấy.Kiểm tra bằng cách “thô thiển” là hãy ghi tên nó, lên www.google.com.vn tìm kiếm. Cách này đơn giản và khá hiệu quả, còn cách khác thì cho tôi xin khất, dài dòng lắmNếu tìm được hãy xem chức năng nó là gì? Là 1 tập tin hữu ích thì bạn ko phải lo nhiều rồiNếu ko tìm đựơc rất có thể là Spyware mới … xuất xưởng và bạn là số ít người may mắn đã dính nó các trình quét chưa nhận ra được. Bạn thấy ko? Khi mà các trình quét ko nhận ra thì bằng kinh nghiệm mình và sử dụng Hijackthis bạn vẫn có thể diệt được mà.
Chú ý 1 chút về tập tin *.exe trên:
C:\windows\system32\Explorer.exe C:\WINDOWS\Explorer.EXE
C:\windows\system32\svohost.exe C:\WINDOWS\System32\svchost.exe
C:\windows\spoolsv.exe C:\WINDOWS\system32\spoolsv.exe

Explorer.exe lẽ ra phải nằm ở C:\windows
Svchost.exe chứ ko phải svohost.exe. Viết gần giống để lừa … con nít ấy mà
Spoolsv.exe nằm ở C:\windows\system32. Còn nếu nằm ở C:\windows thì chính là bác…. Take me to your heart hay xuất hịên trong Chat Yahoo đấy nhé !
Các tập tin tự tay bạn Setup. Trường hợp này ít là spyware hơn, nhưng cũng nên sử dụng google.com.vn để kiểm tra cho chắc ăn, nếu bạn cảm thấy nghi ngờ2.
Các khóa, strings, tập tin host, tập tin tác động trực tiếp tới Windows
• Nếu bạn nhận thấy Quote:
1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://thanhvan.org/
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://thanhvan.org/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Bar = http://red.clientapps.yahoo.com/cust...ch/search.html
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://seek.3721.com/srchasst.htm
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch = http://seek.3721.com/srchcust.htm
R1 - HKCU\Software\Microsoft\Internet Explorer\SearchURL,(Default) = http://red.clientapps.yahoo.com/cust.../www.yahoo.com

Nên đánh chọn -> để chuyển về mặc định about:Blank – trang trắng. Tránh tình trạng bị chiếm quyền điều khiển Home Page
• Tập tin hosts: Không có nhiều người rành về tập tin này. Nói ra thì “lý thuyết” lắm, bạn hiểu nôm na là những websites đựơc liệt kê trong tập tin hosts(C:\WINDOWS\system32\drivers\etc) sẽ ko thể truy cập đựoc nữa.Ví dụ bạn nhìn thấy 1 danh sách dài, trong đó có baovan.net, socolamusic.com… các websites này ko thể vào nghe nhạc được khi bị tập tin hosts khống chế!Đánh chọn và FIX CHECKED
Quote:
O1 - Hosts: 168.126.25.95 baovan.net
O1 - Hosts: 168.126.25.95 http://www.baovan.net/
O1 - Hosts: 168.126.25.95 socolamusic.com
O1 - Hosts: 168.126.25.95 http://www.socolamusic.com/
O1 - Hosts: 168.126.25.95 thanhvan.org
O1 - Hosts: 168.126.25.95 http://www.thanhvan.org/
O1 - Hosts: 168.126.25.95 nghenhac.us.ms
O1 - Hosts: 168.126.25.95 http://www.nghenhac.us.ms/
O1 - Hosts: 168.126.25.95 nghenhac.dd.vu
Chú ý đến các khóa RUN, các trình này sẽ khởi động cùng Windows, nó xuất hiện trong msconfig(system configuration utility). Sử dụng Hijackthis sẽ triệt để hơn nhiều
Quote:
O4 - HKLM\..\Run: [vptray] C:\PROGRA~1\SYMANT~1\VPTray.exe
O4 - HKLM\..\Run: [IST Service] C:\Program Files\ISTsvc\istsvc.exe
O4 - HKLM\..\RunOnce: [tlc] C:\WINDOWS\sysrem.js
O4 - HKCU\..\Run: [System32] C:\WINDOWS\system32\System.js
O4 - HKCU\..\Run: [Yahoo! Pager] "C:\Program Files\Yahoo!\Messenger\ypager.exe" -quiet
O4 - HKCU\..\Run: [WindowsUpdate] C:\WINDOWS\PIF\constants.js
O4 - HKCU\..\Run: [IEXPLORE.EXE] IEXPLORE.EXE http://vn-n.com/
O4 - HKCU\..\Run: [zzzzoom] C:\WINDOWS\PIF\constants.js
O4 - HKCU\..\RunOnce: [WindowsUpdate] C:\WINDOWS\PIF\constants.js
O4 - HKCU\..\RunOnce: [Windows] C:\WINDOWS\system32\System.js
O4 - HKCU\..\RunOnce: [zzzzoom] C:\WINDOWS\PIF\constants.js
O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Control Panel present
Các khóa khác ko đáng ngại lắm. Mình chỉ viết đến đây, bạn tự tìm hiểu thêm
(Nguồn : hoangcamapas)

NTLDR IS MISSING

Lỗi này thường do một trong những tập tin khởi động của Windows bị lỗi . Các tập tin khởi động của Windows bao gồm Ntldr, Ntdetect.com, Boot.ini. Như vậy để sửa lỗi này, chúng ta chỉ việc chép những tập tin khởi động vào đúng thư mục của chúng là Windows có thể khởi động được. Thực hiện như sau:
- Chỉnh BIOS cho phép khởi động từ CD và đưa đĩa CD cài đặt Windows vào.
- Nhấn phím bất kỳ khi xuất hiện thông báo "Press any key to boot from CD".
- Chờ quá trình load file xong, xuất hiện Welcome to setup --> nhấn phím R (Repair) để khởi động chế độ Recovery Console.
- Nếu hệ thống cài đặt nhiều HĐH , chọn HĐH bị lỗi cần khắc phục ( bằng cách gõ 1 hoặc 2 tương ứng với HĐH) lưu ý: nếu nhấn Enter khi chưa chọn HĐH, chương trình sẽ tự khởi động lại máy.
- Gõ password của tài khoản Administrator -->Enter. ( không có password thì nhấn Enter luôn!)
- Tại dấu nhắc của Recovery Console, gõ dòng lệnh:
copy F:\I386\ntldr C:\
copy F:\I386\ntdetect.com C:\
(với F: là ổ CD-ROM, C: là phân vùng hệ thống của HĐH bị lỗi).
- Chọn Yes (Y) nếu xuất hiện hộp thoại xác nhận việc chép đè tập tin cũ.
- Gõ lệnh Exit để khởi động lại hệ thống.
(www.lecuong.info)

Thứ Bảy, 5 tháng 7, 2008

Disable Unknown Publisher security warning in XP PRO & HOME

How to disable the “Unknown Publisher” security warning when running an application after installing Windows XP SP2.

XP PRO SP2 Instructions

1) Start menu > Run gpedit.msc
2) Go to Local Computer Policy  User Configuration
3) Administrative Templates  Windows Components
4) Attachment Manager and enable “Default risk level for file attachments”
5) Enable “Inclusion list for low file types” and add to this list the file extensions that you want to open without triggering this crap.

XP HOME SP2 Instructions

Copy and paste the following text below into a notepad document.

Windows Registry Editor Version 5.00

[HKEY_CURRENT_USER\Software\Microsoft\Windows\Curre ntVersion\Policies\Associations]
"DefaultFileTypeRisk"=dword:00001807
"LowRiskFileTypes"=".exe"

STOP Copying Before This Line

From the file menu chose “save as” and save the txt documents as DefaultFileTypeRisk.reg

Change “save as type” to *.* and save the file.

Once this file is imported it will allow the execution of all unknown publisher “.exe” files to run automatically without being prompted with a security warning. If the file being launched is not a .exe file please change the follow line above "LowRiskFileTypes"=".???" by replacing the area where the question marks are with the appropriate file extension of your liking.

Then reboot the computer.

--------------------------------------------------------------------------------
Last edited by pbolduc : January 6th, 2007 at 03:16 PM.

Thứ Bảy, 14 tháng 6, 2008

Hiện lại biểu tượng Show Desktop

Vào Run gõ :
regsvr32 /n /i:U shell32
Chờ một lát , máy sẽ hiện lại biểu tượng như cũ .

Thứ Sáu, 9 tháng 5, 2008

Tích hợp XP Sp3

Key để cài y hệt như key cài XP SP2.
Việc làm 1 CD cài Win đã tích hợp SP3 rất dễ, gồm 3 bước:

Bước 1: Dùng UltraISO để extract phần boot từ CD cài Win (CD chưa tích hợp SP3) để lấy file boot.bif
Bước 2: Integrate SP3 vào bộ cài:
- Tạo thư mục Source trong ổ D hay C. Copy tất cả nội dung của dĩa cài Win SP2 đến thư mục này (Ví dụ D:\Source).
- Download file cài service pack 3 bằng link này xong thì rename nó thành tên SP3. Đặt nó trong thư mục gốc của ổ D (D:\SP3)
- Run --- > cmd để mở command promt. Từ dấu nhắc Dos type D: rồi gõ Enter để chuyển về thư mục gốc của ổ D.
- Type dòng lệnh: SP3/integrate:D:\Source (chú ý không có khoảng space). Quá trình extract file SP3 và integrate nó vào thư mục cài Win (Source) sẽ diễn ra rất nhanh, khoảng 3 phút là hoàn tất. Khi xong nó xuất hiện hộp thoại thông báo Finish. Nhấn OK để Finish. Từ dấu nhắc Dos type lệnh exit để thoát Command Promt.
Bước 3: Dùng UltraISO làm CD cài win có thể boot
- Mở UltraISO. Sau đó load boot file từ file boot.bif mà mình đã extract từ CD cài ở bước 1.
- Thêm toàn bộ nội dung của folder Source đến cửa sổ UltraISO. Cuối cùng save file tên WINSP3.iso
- Cuối cùng là burn file WINSP3.iso này ra CD

CD này có thể boot và cài giống như CD cài Win bình thường. Sau khi cài sẽ là Windows Service Pack 3
Nếu bạn nào muốn đơn giản thì nên dùng Nlite. Tôi thì không thích dùng Nlite vì nó thay đổi size của bộ cài quá nhiều.
Rất tiếc tôi không thể post hình minh họa lên vì không hiểu sao tôi không thể post hình được

Chúc thành công

Thứ Sáu, 2 tháng 5, 2008

Giúp USB chống lại virus autorun

Giúp USB chống lại virus autorun

(Dân trí) - Thủ thuật nhỏ này tuy không ngăn chặn được toàn bộ các loại virus lây lan qua USB nhưng cũng hạn chế được một phần nào sức tấn công, bảo vệ cho USB cũng như máy tính của bạn.

Hiện nay, các loại virus lây lan qua USB khá phổ biến, có nhiều biển thể khác nhau. Tuy vậy, một phần lớn trong số đó đều có một đặc điểm chung là sẽ tạo ra một file autorun tự khởi động ngay khi người sử dụng kết nối USB với máy tính và từ đó lây lan ra toàn máy cũng như các máy tính liên kết trong mạng.

Một các giải quyết khá đơn giản cho vấn đề này là chúng ta sẽ tạo ra một file chạy autorun mặc định trước cho USB với những khả năng không bị đánh bật ra khi các loại virus xâm nhập và tự tạo file chạy của riêng nó.

Bước 1: Với thế hệ ổ flash USB có dung lượng lớn hiện nay đều có thể chuyển sang định dạng NTFS thay cho mặc định FAT/FAT32. Với định dạng NTFS, hệ thống của USB sẽ được bảo mật chặt chẽ hơn, với việc chia quyền truy cập cấp cao. Chọn Start vào Run sau đó gõ: Convert : /FS:NTFS. Ví dụ ổ USB của bạn là ổ D thì gõ như sau: Convert D: /FS:NTFS. Cách này có thể áp dụng cho cả ổ cứng. Một cách đơn giản hơn là click chuột phải vào biểu tượng USB trong My Computer, chọn Format, trong phần định dạng ổ thì chuyển sang NTFS nhưng với thao tác này dữ liệu của bạn sẽ bị xóa hết do đó hãy sao lưu những gì quan trọng trước khi làm.

Bước 2: Tạo một file autorun.inf bất kỳ, nhớ rằng chỉ cần đặt tên file là như vậy, còn nội dung bạn có thể bỏ không. Tiếp đó click chuột phải vào file vừa tạo ra và chọn thuộc tính read-only để không thể sửa đổi những nội dung của file này.

Bước 3: Để tăng tính bảo mật hơn nữa của file autorun.inf vừa tạo ra, chúng ta sẽ cấm mọi quyền truy xuất đến tập tin này bằng cách vào Run thực hiện: cacls \autorun.inf /D Everyone. Ví dụ USB của bạn là ổ D, ta sẽ có: cacls D: \autorun.inf/D Everyone. Rồi sau đó chọn chế độ hidden cho file chạy này.

Quốc Tú