Antivirus

พักเรื่องการเมืองไว้ก่อน ล่ะกันนะ เครียดเหลือเกิน

เคยแนะนำตัวแสกนไวรัสไปอยู่หลายครั้ง

แต่ไม่เคยมีคุ๋มือการใช้ซักที วันนี้ถือโอกาส

***คำเตือน โหลดโหดมากครับ ภาพเยอะจัด***

 

ขึ้นแรกก็โหลดไฟล์กันมาก่อน ที่

1. ตัวแสกน

2. ตัวข้อมูลไวรัส

3. ตัวข้อมูลสปายแวร์

 

 

**แนะนำให้นำทั้งโฟลเดอร์เก็บไว้ที่หาง่ายๆ เช่น

หลังจากโหลดไฟล์ทั้ง 3 เสร็จแล้วจะได้เป็นหน้าตาประมาณนี้ 

d:\lpt417 (417เป็นเลขเวอร์ชันครับ) เป็นต้น

 

 

หลังจากนั้นก็ ปิด System Restore

ด้วยการ คลิ๊กขวาที่ My computer แล้วทำเครื่องหมายในช่องดังภาพ

 

แล้วทำแบบธรรมดาข้ามไป ข้อ 5 หรือ Restart เครื่อง เพื่อเข้า Safe Mode

จริงมันก็สแกนในโหมดปรกติก็ได้อ่ะนะ แต่เอาชัวร์ว่าฆ่ามันได้

 

 

 

1. พอรึสตาร์ทแล้วเห็นหน้านี้ก็กด F8 ไว้เลย

 

1.1 แต่ถ้าขึ้นมาหน้านี้แสดงว่าไม่ทันแล้วนะ

 

2. ถ้าทันก็จะขึ้นให้เลือกแบบนี้ แล้วเราก็จะเลือก
Safe Mode with Command Prompt 

 

2.2 กดแล้วก็จะขึ้นไรมาเยอะแยะไม่ต้องตกใจ


 

3. พอเข้ามาก็กดจะขึ้นเป็น Command Prompt ให้แบบนี้

 

3.1 แล้วเราก็จะพิมพ์เพื่อไปยังDirectory ที่เราเก็บไฟล์เอาไว้

ในที่นี้คือ พิมพ์ตามนี้นะ >>"cd d:\lpt491" (ตัวเลขคือเวอร์ชันที่โหลดมาอาจเป็นเลขอื่นได้)

 

3.2 เมื่ออยู่ใน Directory ที่เราต้องการแล้ว ให้พิมพ์ "sysclean.com" เพื่อใช้งาน

 

3.3 แล้วก็จะขึ้นหน้าต่างแบบนี้ แล้วกด Scan เลยครับ

 

3.4 จากนั้นมันก็จะแตกไฟล์ รอพักนึง

 

3.5 เมื่อแตกไฟล์เสร็จ อาจจะต้องกด Alt+Tab เพื่อเลือกหน้าต่างเพื่อกด OK

 

หลังจากนั้นก็ต้องคอยดูอ่ะครับ (ทำใจอ่ะนะ) ถ้ามีไวรัส เราต้องกด OK เองอ่ะครับ

แล้วหน้า DOS ก็จะขึ้นเป็น Drive ไปนะครับ มีเยอะก็ต้องกดเยอะหน่อย

อย่างเช่น อันนี้มันเริ่มที่ Drive C: อ่ะคับ

 

พอแสกนไวรัสเสร็จมันก็จะแสกน Spyware ต่อครับ ขึ้นหน้าต่างแบบนี้
แต่อันนี้ขึ้นหน้าต่างเดียวครับ เสร็จแล้วก็จบครับ

 

4. ส่วนการปิดเครื่อง ก็พิมพ์ใน CMD ตามนี้ครับโดยไปไดเรกทอรี่วินโดสว์ก่อน

ทั่วๆไปก็จะเป็น

"cd c:\windows"

"shutdown -r -t 00"เพื่อrestart เครื่องครับ ถ้าเป็น -s ตามรูปจะเป็น Shutdownเครื่องนะครับ

 

 

4.1 แล้วจะขึ้นหน้าต่างแบบนี้ครับ

 

*************** 5. Basic Scanning *********************

คือว่าเห็นบ่นกันว่ายากไปงั้นเอาง่ายๆครับ

สแกนในระบบปรกตินี่แหละ แต่ไม่รู้ว่าจะได้ผล 100% ป่าวนะ ก็ลองดูล่ะกาน

คือจริงๆการทำงานมันก็จะเหมือนข้างบนอ่ะนะ

แต่ข่างบนบอกว่าวิธีใช้งานในระบบ Safe mode with command prompt อ่ะคับ

จากข้างบนที่โหลดมาแล้วรวมไฟล์ไว้แล้ว กดเปิดที่ Sysclen.com

ก็จะได้หน้าตามาแบบนี้

 แล้วการทำงานต่างๆของโปรแกรมก็จะเหมือนที่กล่าวไว้ข้างต้นครับ (ในช่วงข้อ3อ่ะครับ)

 

เพิ่มเติม :: การสแกนไวรัสนะครับ เป็นเพียงการลบไฟล์ และหยุดการทำงานของมันเท่านั้น

หากไวรัสเข้าไปแก้ค่า Registry ใดๆก็ตาม อันนี้ก็ต้องหาโปรแกรมมาคืนค่าอีกทีครับ

(คือยังไม่เจอโปรแกรมประเภทนี้แบบใช้ฟรีอ่ะครับให้มีแนะนำทีครับ)

ถ้าให้ดีนะครับ เราควร Back up ค่าเก็บไว้หลังจากลงวินโดวส์และโปรแกรมต่างๆเสร็จ

(ก่อนการเชื่อมต่อใดๆ และเสียบ USB Drive) ดูด้านล่างประกอบนะครับ

1.ไปที่ Start > run (ถาของvista ก็พิมพ์ลงช่อง searchเลยครับ)

 

2. ไปที่ File > Export (ถ้าจะคืนค่าก็ใช้ Importจากที่เราเซฟไว้ครับ)

 

3.เลือกที่จะเซฟเก็บไว้ครับ เอาไว้ที่หาเจอง่ายๆก็ดีครับ

 

 

 ปล.ถ้าสงสัยส่วนใดตรงไหน PM มาหรือทิ้งไว้ที่ คอมเมนต์ได้ครับ

New Virus Update MSN Worm

posted on 01 Aug 2007 23:19 by yium  in Antivirus, Computer

มีไวรัสตัวใหม่มาอีกแล้วคับท่าน คราวนี้แพร่กระจายผ่าน MSN
ซึ่งจริงๆแล้วก็เคยมีไปแล้ว แต่นี่ก็มาอีกรอบ

อย่ากดลิงค์ หรือรับไฟล์ จากเพื่อนหรือคนแปลกหน้า
โดยที่เพื่อนไม่ได้บอกว่ามันคืออะไร หรือถามไปแล้วก็ไม่โต้ตอบกลับ


นี่คือภาพตัวอย่าง

เพราะนั้นคือไวรัส
นี่คือรายละเอียดที่สามารถอ่านได้จาก ThaiCERT
W32.MSN.Worm หรือ IM-Worm.Win32.Agent.f (image.zip)


หรือใช้ Cleaner ของ Nod32   NOD32 VirusMSN-IRCBOT-Fix
ของ Bitdefender Backdoor.IRC.Sticy.A

เพิ่มเติมโหน่ยนึง สำหรับใครที่เล่น MSN อยู่ แล้วในเครื่องก้อมีโปรแกรมAntivirus
ซึ่งอัพเดทฐานข้อมูลและไม่หมดอายุ แนะนำให้เพิ่มความปลอดภัยในการรับไฟล์มากขึ้น
ด้วยการเซตค่าให้สแกนไวรัสทุกครั้งที่มีการรับไฟล์

โดยเซตค่าตามภาพดังต่อไปนี้
1. ไปที่ Tool -> Options...


2. จากนั้นเลือกที่ File Transfer แล้วกด Browse ดังภาพ
แล้วเลือกไปที่ ไดเรกเทอรี่ไฟล์โปรแกรม Antivirus
เลือกไฟล์ *.exe ของโปรแกรม Antivirus หลังจากนั้นกด OK

ในกรณีที่ไม่แน่ใจว่าโปรแกรมAnitivirus ที่ใช้อยู่จะใช้งานได้หรือไม่
ให้ไปดูที่ Windows Live OneCare Safty Scanner (<<ใช้ๆไปเสียเงินนะ) แล้วกดที่ Install
แล้วทำตามขึ้นตอนที่ทางเว็บร้องขอ เท่านี้การรับไฟล์ผ่านทาง MSN
ก็ปลอดภัยเพิ่มขึ้นอีกทางหนึ่งแล้วครับ ^^




ไปล่ะคร้าบบ บะบายฝันดี 

 

ล่าสุด ไปพบโปรแกรมของต่างประเทศมา ใช้ดีมากมาย เพราะมันทำงานด้วยการ

Scan Process แล้วหยุดการทำงาน และแก้ไขไฟล์ในเครื่องของเราเลย

แนะนำๆ MSNVirusRemoval

 

ข้อมูลที่เกี่ยวข้อง Achitasin VBS Browser Hijack (รวมโปรแกรมแก้ไวรัสหลายๆตัว)


Loading image

Click anywhere to cancel

Image unavailable

 

 

Loading image

Click anywhere to cancel

Image unavailable

 

 

Loading image

Click anywhere to cancel

Image unavailable

 

 

Achitasin vbs Browser Hijack

posted on 28 Feb 2007 21:23 by yium  in Antivirus, Computer
ได้ข้อมูลดีๆมาจากการช่างสังเกตของเพื่อน และคำบอกเล่าจากหลายๆท่าน

ที่ใน IE บนหัวแทนที่จะขึ้นว่า Internet Explorer แต่กลับไปขึ้นเป็น Achi หรือ Hello world VB แทน

ถ้าเครื่องนั้นๆติดไวรัส Godzilla+Moozilla[Butsur.A,B] อยู่อาการของไวรัสคือ
จะต้องคลิ๊กขวาเพื่อเปิดไดร์ฟ ซึ่งไวรัสใช้ Handdy Drive ในการแพร่กระจายไวรัส
ถ้าไม่ใช่ตัวนี้ก็จะเป็นชื่อ Rundll64.dll.vbs ครับ คือ2ตัวนี้เป็นญาติกันอ่ะครับ

ต่อไปมาเข้าเรื่อง VB ที่กำลังระบาดอยู่ในขณะนี้ มาดูการทำงานของมันกัน

1. วิธีการแก้ไขด้วยตนเอง

แล้วดังนั้น เปิดดู Hidden File ทั้งหมด โดยเปิดหน้าต่างขึ้นมา 1 หน้าต่าง
แล้วไปที่ Tool > Floder option > เลือก tab view
> Show hidden file and Folder > แล้วเอาเครื่องหมายถูกออกตามภาพครับ



พยายามลบมันออกไปอย่างเร่งด่วน
มันจะมีทั้งไฟล์ achi.dll.vbs หรือ "computername".dll.vbs
computername ที่มหาลัย ชื่อ 901_XX อ่ะนะ


นี่คือรูปที่จับมาได้ว่ามันก๊อบตัว VB ของมันลงที่ Handy Drive ของผม
ส่วนไฟล์ HTML คือไฟล์ที่เอาไว้แสดงผลว่า "อชิ(อะไรซักอย่าง)สุดหหล่อ"

Edit เพิ่มเติมนะครับ ได้ข้อมูลมาเพิ่ม
ก่อนทำการลบไฟล์ *.dll.vbs ใดๆ ให้ทำการ Kill Proccess
"Wscript.exe" ไปก่อน โดยการเข้าทีั่ Task Manager
(Ctrl+Alt+Del หรือ คลิ๊กขวาที่ Task Bar แล้วเลือกที่ Task Manager ครับ)
เมื่อ Kill หรือ End Process ชื่อ Wscript.exe นี้ไป
จะเป็นการหยุดการคัดลอกตัวไฟล์ไวรัสลง

ถ้าจะลบตัว VB ได้คือควรจะมีโปรแกรมชื่อUnlocker
เพื่อที่จะได้ว่า Kill Process "Wscript.exe" ของ VB ตัวนี้ได้
แต่ถ้าไม่มีแล้ว Kill Process ใน Task Manager ก็ได้เหมือนกันครับ




โค้ดการทำงานบางส่วนของมันจะเห็นว่าเป็นกาฝาก

วิธีเข้าไปแก้ Regitry โดย เข้าไปที่ Start > Run > พิมพ์ regedit เท่านี้ล่ะครับ


จากนั้นเราก็เข้าไปแก้ใช้ค่า Registry ดังนี้ครับ

HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run\MS32DLL
",xpway&"\achi.dll.vbs <<ไว้รันตัวมันเอง และแพร่กระจายไปเครื่องอื่น
อันนี้เจอแล้วลบไปเลยไม่ต้องแก้

HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main\Window Title
","Achitasin&MindMap <<อันนี้คือที่มันไปเปลี่ยน Title ของ IE
อันนี้แก้จาก Achitasin&MindMap ->> Internet Explorer

HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main\Start Page
","C:\achi.htm << ไว้รันหน้าที่ว่า "อชิตสิน สุดหล่อ" ประมาณนั้น
อันนี้แก้จาก C:\achi.htm ->> about:blank หรือ url Home Page ที่ต้องการ

สรุปแล้วคือ ต้องลบไฟล์ของตัวมันให้หมด แล้วเข้าไปแก้ REG ให้เป็นปรกติแล้วรีเครื่องใหม่


Edit 23/03/2007

2.แก้ไขโดยใช้ Tool ของ NOD32

เพิ่งสังเกตว่า Nod32 Cleaner Tool มีหลายอัน เลยแนะนำอันนี้
NOD32 Registry Recovery Tool
ไอ้ตัวนี้จะแก้ปัญหาที่ไวรัสไปแก้ค่าต่างๆไว้เกือบทั้งหมด (ที่ดังๆ) อย่างAuto Run หรือ Title Bar ของ IE ตัวนี้ก็จะเรียกค่ากลับคืนมาให้ทั้งหมดคับ แล้วก็มีอีกอัน คือ
NOD32 VBS Autorun[Small.K] Fix + NOD32_Godzilla+Moozilla[Butsur.A,B]-Fix +  NOD32 VBS[Butsur.D]-Fix
หวังว่าคงจะเป็นประโยชน์ให้กับหลายๆท่าน แล้วถ้าใครติดไวรัสอะไรอื่นๆอีก
ลองเข้าไปดูรายละเอียดที่เว็บของ NOD32 ได้นะครับ ^^




3.วิธีแก้ไข จาก ThaiCERT

อ่านเพิ่มเติมจาก เว็บ Thaicert แล้วไปที่หัวข้อVBS.Solow (Rundll64.dll.vbs หรือ Hello World I am VB) เป็นไฟล์ PDF นะครับ
รายละเอียดอ่านข้างในแล้วจะเข้าใจเลย แต่ถ้าขี้เกียจอ่านผมก็จะก๊อบมาให้ครับ
1. ดาวโหลดโปรแกรมกำจัดไวรัสของ ThaiCERT แล้วติดตั้งให้เรียบร้อย
2. ดาวโหลดแพทอัพเดทของโปรแกรม แล้วติดตั้ง
3. กดสแกน แล้วลบทิ้งออกไปทั้งหมด
4. หลังจากนั้นต้องซ่อมแซมค่า รีจิสทรี ที่เสียหาย อันนี้ก็มีให้โหลดเช่นกันครับ




4.แก้ไขด้วยโปรแกรมของไทย ไทยทำ

CPE17 Autorun Killer (AntiAutorun) ทั้งแก้และป้องกันปัญหาในอนาคต
สามารถดาว์โหลดได้จาก Thaiware.com
อ่ายรายละเอียดโปรแกรมได้จากเว็บไซต์ผู้พัฒนาโปรแกรม



5. วิธีแก้ไขโดยใช้ Tool จาก Trend Micro
 
โปรแกรมตัวนี้ไม่ได้แค่ฆ่าตัวนี้เท่านั้นน่ะ
แต่กำจัดทุกตัวที่ฐานข้อมูลมันมีเลยแหละ
ถ้าโหลดฐานข้อมูลล่าสุดมันมา ก็จะได้อันใหม่สุดแล้วล่ะ 
1. Download ตัวเรียกโปรแกรม ของ Trend Micro
2. Download ตัวฐานข้อมูลไวรัส (lptxxx.zip)
3. ถ้าคิดว่าไหนๆก็สแกนแล้วก็หา Spyware ไปในตัวก็อันนี้ด้วย(Optional)(ssapiptnxxx.zip)
 
เมื่อโหลดทั้ง 3 (หรือ2) มาแล้วก็แตกไฟล์ lptxxx ออกมาจาก zip ไฟล์
แล้วสร้าง โฟลเดอร์หนึ่งขึ้นมา นำไฟล์ทั้ง 3 (หรือ2) มารวมไว้ด้วยกัน
เสดแล้วหน้าตาจะประมาณนี้อ่ะ ดูคู่มือฉบับเต็มได้ที่นี่ครับ
จากนั้น รีสตาร์ทเครื่อง กด F8 ก่อนจะขึ้นจอบูตวินโดว์
(กดยิกๆนั้นแหละ)
แล้วเลือกแบบ Safe Mode พอเข้าไปแล้วขึ้นหน้าต่างถามมาให้กด Yes
 
แล้วเริ่มใช้งานในระบบ Safe Mode ได้
จากนั้นไปยังโฟลเดอร์ที่เรานำไลฟ์มารวมเอาไว้
แล้วเรียกใช้โปรแกรมผ่าน sysclean.com
แล้วจะมีหน้าจอดอสขึ้นมา เราก็รอมันแตกๆไฟล์ แล้วก็มาดูเป็นระยะๆ
เพราะโปรแกรมนี้ถ้าเจอไวรัสแล้วมันจะเด้งหน้าต่างให้เรากด OK
(เวอร์ชันแรกๆไม่มีอ่ะนะ)
 
พอสแกนเสดก็ รีสตาร์ทเครื่อง เราสู่ระบบปรกติ
ส่วนในกรณีที่มันเปลี่ยนชื่อ หัวของ Browser ไปด้วย
ให้ขึ้นไปแก้ไขตามขั้นตอนด้านบนคร้าบบ


 
 6. Tool จาก McAfee ชื่อ Stinger
 
เข้าไปโหลดจากหน้านี้เอาแล้วเลือก Stinger ที่ใหม่ที่สุดมาใช้
ตัวนี้ก็จะคล้ายๆของ TrendMicro แต่ไม่เป็น DOS แล้ว
ก็เรียกว่าน่าใช้กว่าล่ะมั้ง?
แต่ๆ ฐานข้อมูลไม่ค่อยได้อัพเดทเท่าไหร่
ไม่ก็อัพเดทช้า เรียกได้ว่าใส่แต่ข้อมูลไวรัสดังๆเท่านั้นเอง
 
พล่ามมานานไม่ได้ให้ลิงค์ซักที Stinger Releases



 

ของแถมที่เพิ่งไปเจอมา
ถ้ารู้ว่า ไวรัสมันทำงานอยู่ที่ Process ไหนแล้วล่ะก็
กด Kill Process ด้วยตัวเองเลยนะ
เข้าไปโหลดได้เลยของ Microsoft Process Explorerแต่ไม่เสียกะตังนะ


 
 
 
จริงๆแล้วตอนนี้ถ้าอัพเดทแอนตี้ไวรัสอย่างต่อเนื่อง ตัวโปรแกรมจะจับได้แล้วครับ

Loading image

Click anywhere to cancel

Image unavailable

 

 

Loading image

Click anywhere to cancel

Image unavailable

 

 

Loading image

Click anywhere to cancel

Image unavailable