Liệt kê các loại virus và Cách diệt chúng

Kỹ sư XD

Thành viên nhiệt tình
Tham gia
21/5/08
Bài viết
162
Điểm thành tích
18
Tuổi
44
Website
www.vpb.com.vn
Rootkit - mối nguy hiểm tiềm tàng
[FONT=arial, helvetica, sans-serif]Bạn đã từng nghe nói về rootkit ở đâu đó? Bạn không thực sự hiểu rõ rootkit là gì? Rootkit có phải là một loại sâu, virus hay trojan? Rootkit có thực sự nguy hiểm?... Trong bài viết này, VietNamNet sẽ giải đáp giúp bạn đọc những thắc mắc về rootkit, đồng thời giới thiệu một số phần mềm miễn phí giúp bạn "hạ gục nhanh tiêu diệt gọn" rootkit.[/FONT]
[FONT=arial, helvetica, sans-serif]Khái niệm rootkit[/FONT]
[FONT=arial, helvetica, sans-serif]Khái niệm rootkit được sử dụng để mô tả các cơ chế và kĩ thuật được sử dụng bởi malware (malware là các phần mềm làm sai chức năng chương trình ứng dụng gồm: virus, spyware, và trojan...) cố gắng ẩn nấp, trốn tránh không bị phát hiện bởi các chương trình chống spyware, virus và các tiện ích hệ thống. Thực ra, rootkit tự bản thân không mang tính hiểm độc nhưng khi chúng được sử dụng cùng với các chương trình mang tính "phá hoại" như: virus, sâu, phần mềm gián điệp, trojan... thì lại nguy hiểm hơn rất nhiều. [/FONT]
[FONT=arial, helvetica, sans-serif]
Rootkit nguy hiểm như thế nào?

Rootkit thực tế chẳng gây ảnh hưởng xấu nào. Mục đính duy nhất của rootkit là ẩn nấp, và tránh không bị phát hiện. Tuy nhiên, rootkit được sử dụng để giấu các đoạn mã hiểm độc thì rất nguy hiểm. Một số các sâu, virus, trojan và phần mềm gián điệp vẫn có khả năng duy trì hoạt động và không bị phát hiện khi sử dụng rootkit. Các malware sẽ không bị phát hiện thậm chí khi hệ thống được bảo vệ bởi các chương trình chống virus tốt nhất. Do đó, Rootkit thực sự là mối đe dọa rất nghiêm trọng.[/FONT]
[FONT=arial, helvetica, sans-serif]Thực ra, hiện nay chỉ có một vài các phần mềm gián điệp và virus sử dụng rootkit để lẩn trốn. Một trong những ví dụ điển hình là sử dụng rootkit để xâm nhập hệ thống là vụ ăn trộm mã nguồn trò chơi nổi tiếng Half-Life 2.[/FONT]
[FONT=arial, helvetica, sans-serif]Rootkit được sử dụng phổ biến trong các phần mềm gián điệp hơn là các virus. Một điều chắc chắn là rootkit vẫn là kĩ thuật còn đang phát triển, chưa có nhiều trong thực tế, nên mối đe dọa hiện tại của rootkit không lớn lắm so với những mối nguy hiểm tiềm tàng của kĩ thuật này.[/FONT]
[FONT=arial, helvetica, sans-serif]Phân loại Rootkit[/FONT]
[FONT=arial, helvetica, sans-serif]Rootkit được phân loại dựa trên sự duy trì sau khi khởi động lại hoặc hoạt động ở chế độ người dùng (user mode) hay ở chế độ cấp hệ thống (kernel mode).[/FONT]

[FONT=arial, helvetica, sans-serif]Rootkit bám dai (Persistent Rootkits)[/FONT]
[FONT=arial, helvetica, sans-serif]Persistent root kit là một loại rootkit kết hợp với các malware khác hoạt động mỗi khi hệ thống khởi động. Bởi vì các malware chứa mã phá hoại sẽ được thực thi tự động mỗi khi hệ thống khởi động hoặc khi người sử dụng đăng nhập vào hệ thống. Chúng cần phải lưu trữ các đoạn mã thực thi chương trình trong Registry, các tập tin hệ thống và các phương pháp cho phép âm thầm chạy các đoạn mã mà người sử dụng không hay biết [/FONT]

[FONT=arial, helvetica, sans-serif]Rootkit trên bộ nhớ (Memory-Based Rootkits )[/FONT]
[FONT=arial, helvetica, sans-serif]Loại rootkit này chính là các malware không có những đoạn mã "dai dẳng" - chỉ lưu trong bộ nhớ, chính vì thế loại rootkit này không tồn tại sau khi khởi động lại máy.[/FONT]

[FONT=arial, helvetica, sans-serif]Rootkit chế độ người dùng (User-mode Rootkits)[/FONT]

[FONT=arial, helvetica, sans-serif]Rootkit ở chế độ người dùng sử dụng nhiều phương pháp khác nhau để lẩn trốn không bị phát hiện. Ví dụ: rootkit ở chế độ người dùng sẽ chặn tất cả các hàm gọi hệ thống API (Application Programming Interface - Giao tiếp lập trình ứng dụng) như: FindFirstFile/FindNextFile. Những hàm này được gọi bởi các chương trình quản lý tập tin của Windows như Explorer và dấu đợi lệnh, để liệt kê toàn bộ các thư mục tập tin hệ thống. Khi một ứng dụng thực thi liệt kê danh sách thư mục và các tập tin có thể chứa rootkit, các rootkit này sẽ chặn các hàm này và thay đổi các kết quả dữ liệu đầu ra nhằm loại bỏ các tập tin chứa rootkit khỏi danh sách liệt kê.[/FONT]
[FONT=arial, helvetica, sans-serif]Các hàm API hệ thống của Windows cung cấp giao tiếp (interface) giữa chế độ người dùng và dịch vụ hệ thống. Những rootkit ở chế độ người dùng phức tạp hơn sẽ chặn các tập tin hệ thống, Registry, và các hàm liệt kê các tiến trình (process) từ các hàm API hệ thống. Do đó, mọi sự phát hiện bởi các chương trình quét tập tin mà lấy kết quả từ các hàm liệt kê API của Windows đều bị thay đổi. Chính vì lẽ đó, hầu hết các chương trình diệt virus, spyware không thể phát hiện được rootkit.[/FONT]

[FONT=arial, helvetica, sans-serif]Rootkit chế độ nhân (Kernel-mode Rootkits)[/FONT]
[FONT=arial, helvetica, sans-serif]Rootkit chế độ nhân nguy hiểm hơn các loại trên, chúng không chỉ chặn các hàm API hệ thống mà còn có thể thao tác trực tiếp các cấu trúc dữ liệu trong chế độ nhân. Một kĩ thuật chung cho việc ẩn nấp các tiến trình malware là loại bỏ các tiến trình này ra khỏi danh sách các tiến trình ở chế độ nhân. Bởi vì các hàm API quản lý các tiến trình đều phải phụ thuộc vào nội dung trong các cấu trúc dữ liệu này, nên khi rootkit thay đổi nội dung cấu trúc dữ liệu hệ thống thì các công cụ như Task Manager hoặc Process Explorer cũng không thể phát hiện được.[/FONT]
[FONT=arial, helvetica, sans-serif]Những malware nào sử dụng kĩ thuật rootkit?[/FONT]
[FONT=arial, helvetica, sans-serif]Vài Rootkit mang đúng ý nghĩa và tính chất của rootkit được biết đến như: Hacker Defender và FU. Một số phần mềm gián điệp, quảng cáo có sử dụng rootkit: EliteToolbar, ProAgent, and Probot SE. Các trojan như: Berbew/Padodor và Feutel/Hupigon và một số sâu như: Myfip.h và họ sâu Maslan cũng sử dụng rootkit.[/FONT]
[FONT=arial, helvetica, sans-serif]Dự đoán về rootkit[/FONT]
[FONT=arial, helvetica, sans-serif]Rootkit thực sự đã trở thành phổ biến trong các phần mềm gián điệp và chúng cũng sẽ dần phổ biến trong các virus và sâu. Các tác giả viết virus bây giờ đã chuyên nghiệp hơn và cũng hoạt động với mục đích kinh doanh nữa. Chính vì vậy, họ hoàn toàn có đủ kĩ năng cũng như trình độ để cài đặt các rootkit rất phức tạp vào trong virus và sâu.[/FONT]
[FONT=arial, helvetica, sans-serif]Rootkit có thể làm ẩn các trojan và thư rác (spam) lâu hơn trên những máy bị nhiễm. Đây cũng là một nguyên nhân dẫn tới sự bùng nổ rootkit trong tương lai.[/FONT]
[FONT=arial, helvetica, sans-serif]Tại sao các chương trình diệt virus không phát hiện rootkit trước khi chúng kịp ẩn nấp?[/FONT]
[FONT=arial, helvetica, sans-serif]Điều này đúng nhưng chỉ trong một số trường hợp. Bởi vì rootkit thường được phát tán bằng mã nguồn mở, điều này có nghĩa là hacker có thể thay đổi mã rootkit một cách nhanh chóng để các chương trình diệt virus không thể phát hiện được. Một số phần mềm chống virus mới có thể phát hiện được rootkit như F-Secure Internet Security 2005 có tính năng "Manipulation Control". Tính năng này có cơ cấu chặn các tiến trình hiểm độc "thao tác" gây ảnh hưởng tới các tiến trình khác. Tuy nhiên, chương trình F-Secure Internet Security 2005 cũng chỉ chặn được một vài rootkit.[/FONT]
[FONT=arial, helvetica, sans-serif]Phần mềm tiêu diệt Rootkit[/FONT]
[FONT=arial, helvetica, sans-serif]Rootkit khi kết hợp với malware trở nên nguy hiểm hơn rất nhiều. Vậy có phần mềm nào có thể phát hiện được rootkit đang ẩn nấp trong hệ thống ?[/FONT]
[FONT=arial, helvetica, sans-serif]
images825933_rootkit11.jpg
[/FONT]
[FONT=arial, helvetica, sans-serif]Dưới đây là một số phần mềm có thể phát hiện và tiêu diệt rootkit:[/FONT]
[FONT=arial, helvetica, sans-serif]RootkitRevealer là chương trình tìm và tiêu diệt rootkit khá hiệu quả và hoàn toàn miễn phí, dung lượng chỉ 190KB. Chương trình có giao diện đơn giản bạn chỉ cần nhấn nút Scan và RootkitRevealer sẽ thực hiện công việc của mình. Để biết thêm thông tin và làm thế nào để sử dụng chương trình thật hiệu quả. Bạn có thểđọc thêm thông tin trong phần hướng dẫn hoặc truy cập tại Website: [/FONT][FONT=arial, helvetica, sans-serif]http://www.sysinternals.com/utilities/rootkitrevealer.html[/FONT]
[FONT=arial, helvetica, sans-serif]BlackLight là phần mềm tiêu diệt rootkit của hãng F-Secure. Hiện nay, phiên bản beta của BlackLight miễn phí, bạn có thể download tại: [/FONT][FONT=arial, helvetica, sans-serif]http://www.europe.f-secure.com/exclude/blacklight/index.shtml[/FONT]
 
Last edited by a moderator:

Kỹ sư XD

Thành viên nhiệt tình
Tham gia
21/5/08
Bài viết
162
Điểm thành tích
18
Tuổi
44
Website
www.vpb.com.vn
McAfee ra mắt công cụ diệt rootkit miễn phí

Rootkit-Detective.jpg


Hôm 26/7, hãng bảo mật McAfee ra mắt phiên bản chính thức công cụ diệt rootkit miễn phí Rootkit Detective nhằm bảo vệ người dùng trước xu hướng bùng nổ của dòng phần mềm độc hại này.


McAfee cho biết Rootkit Detective không chỉ có khả năng tìm và diệt các loại rootkit mà còn liên tục cập nhật thông tin về các vụ tấn công bằng rootkit mà nó phát hiện được về cho hãng, phục vụ tốt hơn cho công việc nghiên cứu rootkit.

Rootkit Detective có thể sục sâu tìm kiếm các tiến trình nhân và khoá Registry ẩn, vô hiệu hoá và loại bỏ hoàn toàn chúng khi người dùng khởi động lại hệ thống. McAfee cũng đã tiến hành thử nghiệm và chứng thực khả năng kiểm tra tính toàn vẹn bộ nhớ nhân PC và theo dõi mọi sự thay đổi của Rootkit Detective.

Rootkit là một dạng phần mềm độc hại có khả năng tự che giấu mình trước con mắt của các phần mềm bảo mật. Chúng thường tự cài đặt vào hệ thống dưới dạng một mô-đun hoặc một trình điều khiển nhân. Ngoài ra rootkit còn được sử dụng để giúp tin tặc che giấu các dạng mã độc khác như keylogger - một chương trình có khả năng ghi lại mọi thao tác trên bàn phím.

Khi mà PC ngày càng được trang bị các công cụ bảo mật chống mã độc mạnh tin tặc đã chuyển sang hướng sử dụng rootkit để giúp chúng tuồn và che giấu mã độc trên PC người dùng.

Con số thống kê mới nhất của McAfee cho biết tính từ đầu năm 2007 đến nay đã có hơn 7.325 biến thể rootkit mới được phát hiện. Con số này tương đương với mức tăng trưởng 100% so với con số của cả năm ngoái.

Bạn đọc quan tâm có thể tải về công cụ Rootkit Detective tại đây. Phần mềm có dung lượng 1.44MB lưu dưới dạng tệp tin nén ZIP. Phần mềm không cần cài đặt, chỉ cần giải nén là có thể sử dụng ngay.

Theo Quantrimang
 
E

espion_lamort

Guest
Help me

máy em nó xuất hiện một số file mà trước đây ko thấy như file trong ổ C trong hình (file mờ) và một số file trong máy có sẳn nhưng mờ đi vậy nó có thể là do nhiễm vi rut không gửi qua địa chỉ mail:espion_lamort@yahoo.com:-S:-?
Thanks
 

File đính kèm

  • untitled.JPG
    untitled.JPG
    53,2 KB · Đọc: 630
Last edited by a moderator:
H

Hatchling

Guest
Xin chào tất cả mọi người mình mới vào diễn đàn này mong mọi người giúp đỡ mình nhiều.
mình có câu hỏi
máy mình mới nối mạng. thằng bạn nó bảo bây giờ chắc máy mày nhiễm nhiều virus lắm rồi . cho em hỏi cách diệt hết virus ở ổ hệ thống và cách đóng băng ổ đó lại với
Thank! :D
 
D

daovina25

Guest
Nói chung là không có phần mềm diệt virus nào có thể diệt 100% các loại virus cả, và cũng hầu như rất ít máy tính được coi là sạch virus. Tuy nhiên bạn có thể yên tâm nếu dùng 1 số phần mềm có bản quyền như Kaspersky, Bitdefender hoặc Norton Synmatec thì sẽ đảm bảo hơn.
 
L

lohado

Guest
cho mình hỏi cứ down rootkit Detedtive 1.1 scan là tự nó tìm ra và diet luôn ah hay phải làm thao tác gì thì nó mới diệt
 

Top