Tìm kiếm
Latest topics
Sâu máy tính “chỉ huy” người dùng bình thường phát tán thư rác
2 posters
Trang 1 trong tổng số 1 trang
Sâu máy tính “chỉ huy” người dùng bình thường phát tán thư rác
Sâu máy tính mang tên Trojan.Neprodoor được thiết kế tinh vi để qua mặt các hệ thống xác thực, tự động đăng ký tài khoản của các dịch vụ mail: hotmail, yahoo, gmail…và phát tán thư rác trong đó không loại trừ việc tin tặc chèn thêm mã độc, Hãng bảo mật CMC Infosec cảnh báo hôm 23.4.
Trojan.Neprodoor được phát hiện đầu tiên vào ngày 2/3/2009. Trojan này hoạt động như một mạng botnet. Chúng sử dụng những máy nạn nhân để phát tán thư rác, đồng thời kết hợp kỹ thuật rootkit (tàng hình) nên có khả năng qua mặt hầu hết các sản phẩm bảo mật hiện tại.
Cách thức Trojan.Neprodoor lây nhiễm là thông qua hệ thống mạng Internet , chúng lây nhiễm vào file hệ thống ndis.sys và tiêm mã độc vào file svchost.exe để thực hiện quá trình phát tán thư rác. Sau khi lây nhiễm thành công chúng sẽ giao tiếp với máy chủ và thực hiện bất cứ hành động nào mà máy chủ yêu cầu như: cung cấp thông tin bí mật của máy nạn nhân, tải mã nhị phân và thực hiện lệnh tấn công từ xa.
Neprodoor được xây dựng với kỹ thuật tinh vi. Thông thường khi đăng ký một tài khoản email, người dùng cần tên tài khoản, mật khẩu và mã xác thực CAPTCHA (là một hệ thống được dùng tại các trang đăng ký, nó hiện ra các file ảnh chứa thông tin để từ đó xác nhận là người dùng đang thao tác chứ không phải là các bot máy tính đang đăng ký tự động). Nhưng với sâu Neprodoor thì các tài khoản mail từ Google, Yahoo hay Hotmail có thể bị đăng ký tự động vì Neprodoor có thể vô hiệu hệ thống captcha bằng cách kết nối tới 1 hệ thống máy chủ thực hiện công việc này (do các hacker Nga nắm giữ). Do đó những thư rác được gửi đi từ những tài khoản này sẽ nghiễm nhiên không bị các hệ thống mail coi là thư rác..
Ông Nguyễn Hoàng Giang - Chuyên gia phân tích virus của CMC InfoSec nhận định “Đây là một loại Trojan nguy hiểm, các biến thể mới luôn được cập nhật từ hệ thống điều khiển máy chủ của kẻ tấn công. Máy nhiễm bệnh sẽ trở thành một máy zombie trong hệ thống botnet của chúng”
Khi nhiễm Trojan.Neprodoor người dùng có thể thấy được sự thay đổi trong hoạt động của hệ thống như ngốn bộ nhớ, đường truyền băng thông bị ảnh hưởng, xuất hiện các tiến trình svchost.exe, reader_s.exe tự tạo ra, biểu tượng kết nối mạng luôn sáng mặc dù người dùng không sử dụng các chương trình liên quan tới Internet.
Hầu hết các hệ điều hành đều có khả năng bị nhiễm Trojan này: Windows 2000, Windows 95, Windows 98, Windows Me, Windows NT, Windows Server 2003, Windows Vista, Windows XP.
Đối tượng mà giới tội phạm hướng tới không chỉ là các doanh nghiệp mà ngay cả người dùng cá nhân cũng trở thành đích ngắm. Hiện nay chưa có một con số thống kê cụ thể nào về lượng máy tính bị nhiễm Neprodoor vì thực tế Trojan này hoạt động rất âm thầm, nó không bùng phát tại một thời điểm cụ thể và đây mới chỉ là bước dạo đầu cho một chiến dịch spam trong thời gian sắp tới.
CMC InfoSec khuyến cáo người dùng nên tránh vào những trang web nhạy cảm hay những trang web lạ và luôn đảm bảo chương trình Antivirus được cập nhật thường xuyên để “phòng bệnh hơn chữa bệnh”…
Người dùng có thể thực hiện loại bỏ Trojan này bằng tay như sau:
1. Ngắt kết nối mạng
2. Vô hiệu hóa System Restore
3. Sử dụng phần mềm Process Explorer của Microsoft kill các process: reader_s.exe và những process có tên svchost.exe có trong nhánh explorer.exe.
4. Vào Registry, tìm tới khóa:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\Curr entVersion\Run
HKEY_CURRENT_USER\Software\Microsoft\Windows\Curre ntVersion\Run
Xóa key reader_s có chứa nội dung C:\ WINDOWS \system32\reader_s.exe
5. Vào C:\ WINDOWS \system32 -> xóa file reader_s.exe
6. Do bị nhiễm trong file hệ thống ndis.sys nên cần phải dùng đĩa cài windows để restore lại file ndis.sys gốc trong C:\WINDOWS\system32\drivers
7. Để đảm bảo chắc chắn rằng mối nguy hiểm đã hoàn toàn được loại bỏ, hãy thực hiện quét toàn bộ máy tính với phần mềm antispam, antivirus được cập nhật phiên bản mới nhất.
Trojan.Neprodoor được phát hiện đầu tiên vào ngày 2/3/2009. Trojan này hoạt động như một mạng botnet. Chúng sử dụng những máy nạn nhân để phát tán thư rác, đồng thời kết hợp kỹ thuật rootkit (tàng hình) nên có khả năng qua mặt hầu hết các sản phẩm bảo mật hiện tại.
Cách thức Trojan.Neprodoor lây nhiễm là thông qua hệ thống mạng Internet , chúng lây nhiễm vào file hệ thống ndis.sys và tiêm mã độc vào file svchost.exe để thực hiện quá trình phát tán thư rác. Sau khi lây nhiễm thành công chúng sẽ giao tiếp với máy chủ và thực hiện bất cứ hành động nào mà máy chủ yêu cầu như: cung cấp thông tin bí mật của máy nạn nhân, tải mã nhị phân và thực hiện lệnh tấn công từ xa.
Neprodoor được xây dựng với kỹ thuật tinh vi. Thông thường khi đăng ký một tài khoản email, người dùng cần tên tài khoản, mật khẩu và mã xác thực CAPTCHA (là một hệ thống được dùng tại các trang đăng ký, nó hiện ra các file ảnh chứa thông tin để từ đó xác nhận là người dùng đang thao tác chứ không phải là các bot máy tính đang đăng ký tự động). Nhưng với sâu Neprodoor thì các tài khoản mail từ Google, Yahoo hay Hotmail có thể bị đăng ký tự động vì Neprodoor có thể vô hiệu hệ thống captcha bằng cách kết nối tới 1 hệ thống máy chủ thực hiện công việc này (do các hacker Nga nắm giữ). Do đó những thư rác được gửi đi từ những tài khoản này sẽ nghiễm nhiên không bị các hệ thống mail coi là thư rác..
Ông Nguyễn Hoàng Giang - Chuyên gia phân tích virus của CMC InfoSec nhận định “Đây là một loại Trojan nguy hiểm, các biến thể mới luôn được cập nhật từ hệ thống điều khiển máy chủ của kẻ tấn công. Máy nhiễm bệnh sẽ trở thành một máy zombie trong hệ thống botnet của chúng”
Khi nhiễm Trojan.Neprodoor người dùng có thể thấy được sự thay đổi trong hoạt động của hệ thống như ngốn bộ nhớ, đường truyền băng thông bị ảnh hưởng, xuất hiện các tiến trình svchost.exe, reader_s.exe tự tạo ra, biểu tượng kết nối mạng luôn sáng mặc dù người dùng không sử dụng các chương trình liên quan tới Internet.
Hầu hết các hệ điều hành đều có khả năng bị nhiễm Trojan này: Windows 2000, Windows 95, Windows 98, Windows Me, Windows NT, Windows Server 2003, Windows Vista, Windows XP.
Đối tượng mà giới tội phạm hướng tới không chỉ là các doanh nghiệp mà ngay cả người dùng cá nhân cũng trở thành đích ngắm. Hiện nay chưa có một con số thống kê cụ thể nào về lượng máy tính bị nhiễm Neprodoor vì thực tế Trojan này hoạt động rất âm thầm, nó không bùng phát tại một thời điểm cụ thể và đây mới chỉ là bước dạo đầu cho một chiến dịch spam trong thời gian sắp tới.
CMC InfoSec khuyến cáo người dùng nên tránh vào những trang web nhạy cảm hay những trang web lạ và luôn đảm bảo chương trình Antivirus được cập nhật thường xuyên để “phòng bệnh hơn chữa bệnh”…
Người dùng có thể thực hiện loại bỏ Trojan này bằng tay như sau:
1. Ngắt kết nối mạng
2. Vô hiệu hóa System Restore
3. Sử dụng phần mềm Process Explorer của Microsoft kill các process: reader_s.exe và những process có tên svchost.exe có trong nhánh explorer.exe.
4. Vào Registry, tìm tới khóa:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\Curr entVersion\Run
HKEY_CURRENT_USER\Software\Microsoft\Windows\Curre ntVersion\Run
Xóa key reader_s có chứa nội dung C:\ WINDOWS \system32\reader_s.exe
5. Vào C:\ WINDOWS \system32 -> xóa file reader_s.exe
6. Do bị nhiễm trong file hệ thống ndis.sys nên cần phải dùng đĩa cài windows để restore lại file ndis.sys gốc trong C:\WINDOWS\system32\drivers
7. Để đảm bảo chắc chắn rằng mối nguy hiểm đã hoàn toàn được loại bỏ, hãy thực hiện quét toàn bộ máy tính với phần mềm antispam, antivirus được cập nhật phiên bản mới nhất.
Mr_Thanh- Tổng số bài gửi : 58
Join date : 27/04/2009
Age : 37
Đến từ : HCMC
Re: Sâu máy tính “chỉ huy” người dùng bình thường phát tán thư rác
ko hieu cách thức hoat dong cua nonhu thế nào
Re: Sâu máy tính “chỉ huy” người dùng bình thường phát tán thư rác
Trojan này hoạt động như một mạng botnet. Chúng sử dụng những máy nạn nhân để phát tán thư rác, đồng thời kết hợp kỹ thuật rootkit (tàng hình) nên có khả năng qua mặt hầu hết các sản phẩm bảo mật hiện tại.
Cách thức Trojan.Neprodoor lây nhiễm là thông qua hệ thống mạng Internet , chúng lây nhiễm vào file hệ thống ndis.sys và tiêm mã độc vào file svchost.exe để thực hiện quá trình phát tán thư rác. Sau khi lây nhiễm thành công chúng sẽ giao tiếp với máy chủ và thực hiện bất cứ hành động nào mà máy chủ yêu cầu như: cung cấp thông tin bí mật của máy nạn nhân, tải mã nhị phân và thực hiện lệnh tấn công từ xa.
Cách thức Trojan.Neprodoor lây nhiễm là thông qua hệ thống mạng Internet , chúng lây nhiễm vào file hệ thống ndis.sys và tiêm mã độc vào file svchost.exe để thực hiện quá trình phát tán thư rác. Sau khi lây nhiễm thành công chúng sẽ giao tiếp với máy chủ và thực hiện bất cứ hành động nào mà máy chủ yêu cầu như: cung cấp thông tin bí mật của máy nạn nhân, tải mã nhị phân và thực hiện lệnh tấn công từ xa.
Mr_Thanh- Tổng số bài gửi : 58
Join date : 27/04/2009
Age : 37
Đến từ : HCMC
Re: Sâu máy tính “chỉ huy” người dùng bình thường phát tán thư rác
Làm ơn đọc kỹ dùm đi pa.có vậy mà cũng ko hiểu.
con Trojan này có thể ăn cắp thông tin các account Email ma chúng ta logon.
sau đó gửi về máy của thằng hacker nào đó(bên Nga).tụi nó sẽ lợi dụng những account này để sparm mail mà không bị chặn lại.
Ngoài ra Khi nhiễm Trojan.Neprodoor người dùng có thể thấy được sự thay đổi trong hoạt động của hệ thống như ngốn bộ nhớ, đường truyền băng thông bị ảnh hưởng, xuất hiện các tiến trình svchost.exe, reader_s.exe tự tạo ra, biểu tượng kết nối mạng luôn sáng mặc dù người dùng không sử dụng các chương trình liên quan tới Internet.
con Trojan này có thể ăn cắp thông tin các account Email ma chúng ta logon.
sau đó gửi về máy của thằng hacker nào đó(bên Nga).tụi nó sẽ lợi dụng những account này để sparm mail mà không bị chặn lại.
Ngoài ra Khi nhiễm Trojan.Neprodoor người dùng có thể thấy được sự thay đổi trong hoạt động của hệ thống như ngốn bộ nhớ, đường truyền băng thông bị ảnh hưởng, xuất hiện các tiến trình svchost.exe, reader_s.exe tự tạo ra, biểu tượng kết nối mạng luôn sáng mặc dù người dùng không sử dụng các chương trình liên quan tới Internet.
Mr_Thanh- Tổng số bài gửi : 58
Join date : 27/04/2009
Age : 37
Đến từ : HCMC
Re: Sâu máy tính “chỉ huy” người dùng bình thường phát tán thư rác
Tui từng bị nhiễm con này rui.nguy hiểm lắm.máy tui Ram 2gb ma chạy ì ạch.mở work,excel 15 phút mới lên.bộ nhớ Ram luôn bị chi6m1 rất nhiều(dù ko chạy chương trình nào nặng cả)
Mr_Thanh- Tổng số bài gửi : 58
Join date : 27/04/2009
Age : 37
Đến từ : HCMC
Similar topics
» Phát hiện mạng máy tính ma khổng lồ
» Hacker có thể khống chế mọi cú click chuột của người dùng
» Sẽ có nhiều di động dùng năng lượng mặt trời
» CENREA.com văn phòng cho thuê quận Bình Thạnh 23$/m2 | gọi 0908442698
» Đạt giải 20k USD và hơn thế nữa với Taiwan Excellence nè mọi người ơi!!!
» Hacker có thể khống chế mọi cú click chuột của người dùng
» Sẽ có nhiều di động dùng năng lượng mặt trời
» CENREA.com văn phòng cho thuê quận Bình Thạnh 23$/m2 | gọi 0908442698
» Đạt giải 20k USD và hơn thế nữa với Taiwan Excellence nè mọi người ơi!!!
Trang 1 trong tổng số 1 trang
Permissions in this forum:
Bạn không có quyền trả lời bài viết
|
|
Thu Apr 19, 2012 10:04 am by hoanguyennd
» Luyện thị TOEIC ở đâu tốt nhất
Wed Apr 18, 2012 2:13 pm by bacnhung
» dell master password - dellmasterpassword.blogspot.com
Mon Nov 07, 2011 1:49 pm by vlztool
» dell master password - dellmasterpassword.blogspot.com
Mon Nov 07, 2011 1:39 pm by vlztool
» dell bios - dellmasterpassword.blogspot.com
Mon Aug 22, 2011 7:26 pm by vlztool
» dell bios - dellmasterpassword.blogspot.com
Mon Aug 22, 2011 7:21 pm by vlztool
» Mua bán xe cũ
Thu Aug 11, 2011 3:13 pm by zukiari
» Đá Xanh Corporation-Share tên miền quốc tế (24-27/07/2011)
Tue Jul 26, 2011 11:39 pm by khongnoitieng
» Đá Xanh Corporation-Share tên miền quốc tế (24-27/07/2011)
Mon Jul 25, 2011 7:27 pm by khongnoitieng