Đang tải...

Cảnh giác với tin nhắn chứa mã độc gửi qua YM

Thảo luận trong 'Tâm sự chuyện nghề' bắt đầu bởi linhautonet, 4/5/10.

Thành viên đang xem bài viết (Users: 0, Guests: 0)

  1. linhautonet
    Offline

    Tài xế O-H
    Expand Collapse

    Tham gia ngày:
    15/10/09
    Số km:
    574
    Được đổ xăng:
    62
    Mã lực:
    51
    Xăng dự trữ:
    95 lít xăng
    [​IMG] Tin nhắn chứa mã độc được gửi qua Yahoo! Messenger.

    - Trung tâm An ninh mạng Bkis vừa cảnh báo, một loại sâu mới tấn công qua Yahoo! Messenger vừa xuất hiện và đang lây lan nhanh trong cộng đồng người sử dụng phần mềm hội thoại trực tuyến này.

    Những ngày gần đây, nhiều người nhận được từ nick Yahoo của bạn bè các tin nhắn có kèm đường link được thể hiện giống như một file ảnh.

    Nếu bấm vào link này, trình duyệt sẽ tải về một file exe có chứa mã độc. Khi người sử dụng mở file exe vừa tải về, lập tức máy tính sẽ bị nhiễm virus. Khi đó, chính phần mềm Yahoo! Messenger chạy trên máy tính này trở thành nguồn phát tán mã độc tới những người sử dụng Yahoo! Messenger khác. Virus sẽ tiếp tục tự động gửi link độc tới các tài khoản trong friend list Yahoo! Messenger của người sử dụng.

    Cách thức tấn công của loại virus mới này giống với các loại sâu từng lây lan qua Yahoo!Messenger trước đây, nhưng mức độ nguy hiểm lớn hơn nhiều vì kiểu ngụy trang của loại sâu này khiến người sử dụng tưởng rằng bạn bè chia sẻ ảnh nên không đề phòng, dễ dàng bấm vào link và mở file độc.

    Bkav nhận diện loại sâu này là W32.Ymfocard.Worm, khi lây nhiễm trên máy tính của người sử dụng, sâu này tự động bật lên cửa sổ mở tới một trang web, và tự động gửi link phát tán qua Yahoo! Messenger. Dưới đây là một số phân tích về hành vi của loại sâu này:

    1. Tự động popup trang : http://browseusers.myspace.com/Browse/Browse.aspx khi virus chạy lần đầu tiên

    2. Ghi key:

    [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] “Firewall Administrating” = “c:\windows\infocard.exe”
    [HKCU\Software\Microsoft\Windows\CurrentVersion\Run] “Firewall Administrating” = “c:\windows\infocard.exe”
    Để virus được kích hoạt mỗi khi Windows khởi động

    3. Ghi key

    [HKLM\SYSTEM\ControlSet001\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\AuthorizedApplications\List]
    Để qua mặt firewall

    4. Tạo bản sao của chính nó vào thư mục %WinDir% với tên “infocard.exe”

    5. Dump ra file %WinDir%\winbrd.jpg

    6. Tự động gửi link phát tán qua Yahoo! Messenger

    http://mig[removed]tos.com/image.php
    http://www.k[removed]nk.com/image.php
    …………..

    Cách phòng ngừa hữu hiệu nhất của người sử dụng Yahoo! Messenger đối với sâu mới này là cần cảnh giác khi nhận được các link lạ, ngay cả khi chúng được gửi từ bạn bè thân thiết, đồng thời thường xuyên cập nhật phiên bản mới nhất của phần mềm diệt virus để bảo vệ máy tính.
     

Chia sẻ trang này