Cách diệt Virus lây lan qua USB Flash Drive
Code:
Tên bài : Cách diệt Virus lây lan qua USB Flash Drive
Ngày viết: June 24, 2007 bởi fa2f
Thể loại : Anti-virus
Độ Khó : Trung bình
Công cụ : Tay, bất cần CT Anti-virus
Hệ ĐHành : Windows anything
Thực trạng
Ở bài trước, tui đã nói sơ qua về các cơ chế lây lan cơ bản của các Virus hay xuất hiện trên USB Flash Drive (trong bài này gọi tắt là virus). tui cũng vừa nói rõ hơn về cáchphòng chốngchống các virus này. Như vậy, nếu các bạn thực hiện tốt các phương ánphòng chốngchống thì có thể yên tâm là máy bất bị nhiễm thêm virus nữa.
Nhưng nếu máy bạn vừa bị nhiễm virus từ trước?
Chúng ta sẽ diệt chúng.
Mục đích
Như tên bài viết, chúng ta sẽ đi trực tiếp vào cách diệt virus USB Flash Drive: xuất phát từ cách mở khóa các CT bị virus cô lập (regedit, folder options, cmd etc.), sau đó chúng ta cô lập virus và đánh trả.
Khuyến cáo
Bài viết chỉ dẫn gỡ bỏ virus bằng tay, chuyện làm này liên quan đến chuyện cấu hình những thành phần quan trọng trong Windows, nếu thực hiện bất cẩn thận có thể sẽ gây nên những sau quả nguy hại. Bạn nên chắc chắn là vừa sao lưu các dữ liệu quan trọng trước khi thực hiện. Use it as your own risk.
Thủ thuật của virus
Thử tưởng tượng một ngày đẹp trời bạn tìm thấy một rương gỗ, với tài năng + ổ khóa lỏng lẻo của cái rương bạn nhanh chóng mở được khóa và tìm thấy bên trong 1 kho báu kết sù. Kho báu quá lớn nên bạn quyết định lần này chỉ vơ vét 1 phần, rồi làm gì tiếp theo? Tât nhiên bạn sẽ khóa nó lại với ổ khóa mới của bạn, đảm bảo rằng chủ nhân thực sự của chiếc rương cũng bất thể tách bạn ra khỏi cái rương.
Virus cũng vậy, nó khóa windows của bạn lại để độc chiếm.
Bạn bất thể chạy những chương trình có thể gây nguy hại đến virus: regedit, cmd, task manager, folder options...
Chúng ta sẽ xem liệu virus có thông minh như tên cướp biển gian xảo.
Kiểm tra tình trạng hiện tại của bạn
Ghi chú: chuyện kiểm tra này rất có tiềm năng làm cho máy của bạn restart, hãy lưu hết dữ liệu.
Nếu tin rắng máy tính của mình vừa bị nhiễm virus, bạn hãy thử xem virus này là một sinh vật thông minh đến cỡ nào.
Thực hiện: thử mở các ứng dụng sau và xem virus vừa khóa ứng dụng nào. Một ứng dụng bị khóa sẽ bất thể được thực thi (thông báo lỗi, menu bị mờ đi) hay làm cho máy bạn restart. Hãy ghi nhớ các ứng dụng bị khóa.Task Manager: bấm Ctrl+Alt+Del hay click chuột phải vào thanh Start, chọn Task Manager.
Regedit: Vào Run từ menu Start > Run... (hay tổ hợp phím windows+R), gõ regedit rồi enter.
Folder Options: Mở My Computer, trong menu Tools thử xem có thể chạy Folder Options... không.
Nếu có thể mở Folder Options, vào tab View và xem mục Show hidden files and folders có ở đó không.
Cmd: Vào Run, gõ cmd rồi enter.
Mở khóa
Bây giờ bạn vừa biết virus "khóa cẳng" bạn ở điểm nào, trò chơi bắt đầu...
Cẩn trọng: Trong suốt quá trình, tất cả thứ có thể trơn tru nhưng cũng có thể virus sẽ restart máy của bạn liên tực và chẳng làm được gì nhiều. tui khuyến cáo bạn hãyTắt chức năng system restore: click chuột phải vào logo My Computer trên desktop chọn Properties. Trong cửa sổ mới hiện ra chọn tab System Restore rồi tick vào Turn off System Restore on all drives, OK.
Restart máy tính về safe-mod: restart lại máy tính, bấm F8 lúc máy boot và chọn Safe-Mod.
Ghi chú: tui có đính kèm 1 phần mềm đơn giản ở cuối phần này, nếu thích bạn có thể download về và chạy. Task Manager, Regedit và Folder Options sẽ được enable hết, nhưng như thế thì mất đi tính manual của hướng dẫn.
Regedit
Nếu virus vừa khóa Regedit của bạn (thường hiện lên thông báo kiểu như Registry editing disabled by Adminstrator trong khi bạn đang là Adminstrator), hãy thử enable lại regedit:
Cách 1: làm ra (tạo) file .regLogin vào máy bằng tài khoản Administrator
Mở notepad và dán vào đoạn ngựa sau:
Code:
Windows Registry Editor phiên bản 5.00
[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\System]
"DisableRegistryTools"=dword:00000000
Lưu lại với tên file .reg, ví dụ: regopen.reg
Từ nội dụng của file .reg vừa tạo, bạn có thể đoán được rằng file này chỉ dẫn Windows tìm đến key System và sửa chuỗi DisableRegistryTools về giá trị 0. Double click để chạy file này, kết quả tương tự hệt như bạn vừa sửa regedit vậy

Kiểm tra lại regedit
Cách 2: làm ra (tạo) chương trình .NET Framework thực thi đoạn ngựa như file .reg
Điều kiện: máy của bạn phải có cài .NET Framework.
Kiểm tra bằng cách xem thư mục C:\WINDOWS\Microsoft.NET\Framework\vx.x.***x\ có còn tại hay bất (với C:\WINDOWS là nơi cài Windows của bạn; vx.x.***x là phiên bản Framework hiện tại, vd: v1.0.3705, v2.0.50727). Nếu bất có, bạn có thể tải về nhanh chóng từ trang Windows Update của Microsoft.Mở notepad và dán vào đoạn ngựa sau:
Code:
using System;
using Microsoft.Win32;
class RestoreReg
{
static void Main ()
{
RegistryKey polKey = Registry.CurrentUser.OpenSubKey
(@"Software\Microsoft\Windows\CurrentVersion\Policies\System", true) ;
polKey.SetValue ("DisableRegistryTools", 0) ;
polKey.Flush () ;
}
}
Lưu lại với tên file .cs, vd: restorereg.cs
Mẹo: Bạn nên lưu file ở nơi nào dễ truy cập, như C:\ chẳng hạn
Lưu xong, mở Command Prompt lên (vào Start > Run... > cmd rồi ENTER)
Di chuyển vào đường dẫn .NET Framework bạn tìm được ở trên, dùng lệnh cd, chẳng hạn:
Code:
cd %windir%\Microsoft.NET\Framework\v1.1.4322
Tiếp theo ta chuyển file nguồn .cs ở trên thành file thực thi .exe bằng lệnh
Code:
csc c:\restorereg.cs
csc ở đây là file csc.exe dùng để biên dịch có trong thư mục vx.x.***x
c:\restorereg.cs là đường dẫn đến file .cs mà bạn lưu ở trên. Chú ý nếu đường dẫn này có khoảng trắng (space) thì bạn phải dùng cặp dấu ngoặc "" để nhóm lại, vd:
Code:
csc "c:
ew folder\restore regedit.cs"
Nếu bất có sai sót gì thì file restorereg.exe vừa được làm ra (tạo) ra trong thư mục vx.x.***x, bạn dùng My Computer di chuyển đến đây và chạy file này, regedit sẽ được mở.
Nếu nhác, bạn có thể download file restorereg.exe tui đã biên dịch tại đây:
You must be registered for see links
Cách 3: dùng Group Policy Editor (Windows XP Professional only)Login vào máy bằng tài khoản Administrator
Chạy Run và gõ gpedit.msc rồi enter
Tìm đến User Configuration | Administrative Templates | System

Double-click lên mục Disable registry editing tools và chọn Not Configured
Thoát khỏi Group Policy Editor hay tiếp tục đọc phần sau nếu Task Manager của bạn cũng có vấn đề
Task Manager (Ctrl+Alt+Del)
Cách 1: sửa regeditVào Run gõ regedit rồi enter. Tìm chính xác đến
Code:
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\System
Ở khung bên phải chú ý mục "DisableTaskMgr" (đang có giá trị '1'), double click vào đó đổi giá trị DWORD của nó thành 0

Thoát khỏi regedit
Cách 2: dùng Group Policy Editor (Windows XP Professional only)Vào Group Policy Editor như chỉ dẫn ngay trên
Tìm đến User Configuration | Administrative Templates | System | Ctrl+Alt+Del Options

Double-click lên mục Remove Task Manager và chọn Not Configured
Thoát khỏi Group Policy Editor (hay tiếp tục mày mò, có một số trò vui khác nếu bạn thích mạo hiểm)
Folder Options
Sau khi chắc chắn Regedit của bạn vừa có thể chạy được, bạn có thể mở khóa cho Folder Options.Vào Run gõ regedit rồi enter. Tìm chính xác đến
Code:
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer
Ở khung bên phải chú ý mục "NoFolderOptions" đang có giá trị '1', double click vào đó đổi giá trị DWORD của "NoFolderOptions" thành 0 hay xóa luôn cả mục "NoFolderOptions" cũng được
Thoát khỏi Regedit
Ghi chú: Trong cùng đất chỉ Registry này còn có một số thông số thú vị khác như DisallowRun, NoControlPanel NoDriveTypeAutoRun, NoLowDiskSpaceChecks.
"Show Hidden Files and Folders"
Nếu bạn có thể truy cập Folder Options nhưng phần "Show Hidden Files and Folders" bị mất, phục hồi theo các cách sau:
Cách 1Vào Run gõ regedit rồi enter. Tìm chính xác đến
Code:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden
Ở khung bên phải chú ý mục "Type", double click vào và nhập giá trị là group.

Sửa xong bấm F5 để refresh, kiểm tra lại Folder Options
Thoát khỏi Regedit
Cách 2Vào regedit tìm chính xác đến
Code:
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL
Ở khung bên phải chú ý mục CheckedValue, sửa giá trị lại là 1
Thoát khỏi Regedit
[
[=========> Bổ sung bài viết <=========]
toi khong download duoc file restorereg.exe vi khong vao duoc trang
You must be registered for see links