Author Topic: ไวรัสคอมพิวเตอร์ที่เจอกันเป็นประจำที่คณะ พร้อมวิธีป้องกัน-แก้ไขเบื้องต้น  (Read 13527 times)  Share 

0 Members and 2 Guests are viewing this topic.

Offline Lord of the king

  • นักศึกษาปริญญาตรี
  • ไอทีเฟรชชี่
  • *
  • Posts: 92
  • Karma: +0/-0
  • Gender: Male
  • What ever will be will be
ไม่รู้ไว้ผิดที่รึเปล่าน้า admin ย้ายได้ตามสบายนะคับ
แอดมิน ขยายขนาดให้ด้วย อุตส่าห์พิมพ์นะ

วันนี้จะมาให้ความรู้เกี่ยวกับไวรัสที่แพร่ผ่าน handy drive นะคับ เห็นเจอกันบ่อยในคณะ

ไฟล์ไวรัสคือไฟล์ที่สามารถรันได้ซึ่งมีอยู่หลายนามสกุล เช่น
*.exe *.com *.scr *.pif *.bat *.vbs *.js *.cmd
ซึ่งเราสามารถตรวจสอบในเบื้องต้น หากพบไฟล์นามสกุลพวกนี้ โดยไม่ทราบแหล่งที่มา ขนาดไฟล์ไม่ใหญ่(เพราะหากเป็นไวรัส ขนาดไฟล์ตัวเองที่ใหญ่นั้นอาจทำให้การเคลื่อนที่ไฟล์ไม่สะดวก) ก็ให้สงสัยไว้ก่อนเลยว่าเป็นไวรัส และส่วนใหญ่จะ Hidden ไว้ด้วย

มาแยกประเภทของไวรัสกันก่อนนะคับ(อ้างอิงจาก http://puanpay.invisionplus.net/index.php?mforum=puanpay&s=09d0cbe392e7559f0cb16dac662ca133&showtopic=132
โดยคุณ trackerx90[at]hotmail.com)

 1. Auto Run Spreading คือเทคนิคที่กำลังถูกนำมาใช้เป็นอย่างมากเนื่องจากมีโอกาสที่แพร่กระจายได้มาก ไวรัสจะสร้างไฟล์ autorun.inf ในการรันตัวเองสู่ระบบ ไวรัสประเภทนี้เช่น Hacked By Godzilla
รูปแบบ ไฟล์ autorun.inf + ไฟล์ไวรัส[นามสกุลที่รันได้] -> เชื่อมต่อกับเครื่องคอมพิวเตอร์ทางพอร์ต USB -> ระบบปฎิบัติการรับตำแหน่งไฟล์ไวรัส -> ดับเบิลคลิกไดร์ว -> ไวรัสถูกรันบนเครื่อง

วิธีป้องกันไวรัสประเภทที่หนึ่ง
1.1 ก็ถ้ารันจาก autorun.inf เราก็สามารถ disable autorun ได้ จากเข้า run แล้วพิมพ์ gpedit.msc
     ก็จะเข้าสู่หน้าของ group policy ให้เข้า Computer Configuration ->
Administrative Template -> System ในนั้นจะมีค่าที่มีชื่อว่า Turn of Autoplay ให้ทำการ enable มัน แล้วเืลือกเป็น all drive แล้วก็ apply แค่นี้ autorun ก็จะไม่สามารถทำงานได้คับ

วิธีแก้ไขเผื่อติดไปแล้ว
  ก็จริงๆ ก็แล้วแต่เคสอะนะ ก็ถ้าเป็น Hacked By Godzilla ก็เอาคำนี้ไป search ใน regedit เลย แล้วเปลี่ยนข้อความให้เป็นปกติก็เรียบร้อยแล้ว แต่ไม่รู้เหมือนกันว่ามีอาการแฝงอะไรรึเปล่านะ

2. Fake Folder Spreading คือ เทคนิคที่ทำให้โฟลเดอร์จริงถูกซ่อนไว้ ไวรัสจะทำตัวเองเหมือนโฟลเดอร์ ไวรัสจะสามารถแพร่กระจายได้ เนื่องจากผู้ใช้จำเป็นจะต้องเข้าไปทำงานในโฟลเดอร์ ไวรัสที่ใช้เทคนิคนี้ เช่น Flashy
รูปแบบ ไวรัสตรวจสอบชื่อโฟลเดอร์ -> คัดลอกไฟล์ไวรัส[นามสกุลที่รันได้]โดยใช้ชื่อโฟลเดอร์หรือบางส่วนที่พบมาตั้งชื่อ -> ซ่อนโฟลเดอร์จริงจากผู้ใช้ -> สร้างฟังก์ชั่นเพื่อจัดการโฟลเดอร์นั้นๆ -> คลิกเรียกดูงานในโฟลเดอร์ -> ไวรัสถูกรันบนเครื่อง

วิธีป้องกัน
2.1 ก็ยังไงมันก็มาจาก autorun.inf อะนะ กันได้แบบข้อหนึ่ง
2.2 ก็ให้ทำการเปิด hidden file ไว้แล้วก็ให้โชว์นามสกุลด้วย และก็โชว์ system file ทั้งหมดสามารถทำได้ใน tool -> folder option แล้วก็ตรงแถบ View มันจะมีให้ติ๊ก แค่นี้มันก็หลอกเราไม่ได้

วิธีแก้ไข
   flashy มันจะทำการซ่อนโฟลเดอร์จริงแล้วสร้างของปลอมมาหลอกเรา วิธีแก้ก็หาทางเปิดเผยนามสกุลที่แท้จริงตามวิธีป้องกันข้อสองนั่นเอง แต่มันไม่ง่ายขนาดนั้น เพราะมันจะซ่อน folder option ด้วย ฉลาดมั้ยหละ วิธีจะทำให้มี folder option คืนมา แต่ก่อนอื่นก็ต้อง end process ของ flashy.exe ก่อนนะคับ ใน task manager เมื่อปิดการทำงานมันแล้วก็เข้า group policy เลย
และก็เข้ามาในส่วน User Configuration -> Administrative Templates -> Window Components -> Window Explorer จะมีค่าในส่วนของ remove the Folder Option menu item from the tool menu ก็เข้าไป disable มันซะ แค่นี้ก็จะได้ folder Option คืนมาแล้ว ถ้ายังไม่คืนให้ปิด folder ที่เปิดอยู่ทั้งหมดแล้วลองเปิดใหม่ มันก็จะกลับมา เมื่อโชว์ Hidden file และ นามสกุล และ system file แล้ว เราก็จะเป็นว่าโฟลเดอร์หลอกมันนามสกุล exe หมดเลย ให้ลบมันซะ และก็ลบ flashy.exe กับ autorun.inf ด้วย ส่วนโฟลเดอร์จริงแค่ถูกซ่อนไว้เท่านั้นคลุมดำแล้วคลิกขวาเอา hidden ออกก็เรียบร้อย

    ขั้นตอนสุดท้าย ไปถอนรากถอนโคน flashy กัน ก็เข้าไปที่ c:windows/system32 แล้วหา flashy.exe แล้วลบมันซะ ถ้าขี้เกียจหาก็เข้า cmd แล้วเข้า cd c:windows/system32 แล้วพิมพ์
dir /A:H เราก็จะเป็น hidden file ที่ซ่อนอยู่ ซึ่งก็อาจจะเจอ flashy ด้วยก็จัดการลบมันซะด้วย
del /f /A:H flashy.exe แค่นี้ก็เรียบร้อย

3. Sub Folder Spreading คือ เทคนิคที่ไวรัสนำชื่อโฟลเดอร์ไปเป็นส่วนหนึ่งของชื่อไฟล์ไวรัสในโฟลเดอร์นั้นๆ เทคนิคนี้ถือเป็นเทคนิคในไวรัสรุ่นแรกๆที่ได้อาศัยแฮนดี้ไดร์วในการแพร่กระจายก็ว่าได้ ไวรัสที่ใช้เทคนิคนี้ เช่น Brontok.A
รูปแบบ ไวรัสตรวจสอบชื่อโฟลเดอร์ -> คัดลอกไฟล์ไวรัส[นามสกุลที่รันได้]ซ้อนลงไปในโฟลเดอร์นั้นๆโดยใช้ชื่อโฟลเดอร์หรือบางส่วนที่พบมาตั้งชื่อ -> คลิกเรียกดูงานในโฟลเดอร์ -> คลิกไฟล์ไวรัส -> ไวรัสถูกรันบนเครื่อง

วิธีป้องกันและแก้ไข
เปิดนามสกุลของไฟล์ให้หมด ปิด autorun และก็ลบไวรัสทิ้งซะ


เพิ่มเติมไวรัสที่เพิ่งเจอและน่าสนใจ
ไวรัสที่ทำให้คอมปิดเองได้ในเวลาไม่ถึงห้านาที
จะแก้ยังไงหละ ลง antivirus ก็ไม่ทัน เข้าไปปิด Process มัน ก็ล๊อกเอาไว้ไม่ให้เข้า task manager ได้

วิธีแก้ที่ผมใช้นะ
ก็คือเข้า safe mode เ็ป็นโหมดที่ไม่้ต้องกลัว Process ที่เป็นไวรัสจะรันได้ เราก็สามารถ scan ได้ตามสบาย แต่้ถ้าโปรหน่อยก็ หาทางเปิด service ที่ถูกล๊อกไว้ให้กลับคืนมาก่อน
    -Search ก็เข้า run แล้วก็พิมพ์ gpedit.msc เจ้าเก่า ก็เข้าไปในส่วนที่ User Configuration -> Administrative Template -> Start Menu and Taskbar จะมีค่าของ remove search menu from start menu ก็ให้ disable มันซะ
    -Folder Option เหมือนข้างบนตอนแก้ไวรัส flashy
    -Registry Editor ก็ เข้าใน group policy และเข้า User Configuration -> Administrative Template -> System จะมีค่าของ prevent access to registry editing tools ให้ disable มัน
    -Command Prompt ก็ที่เดียวกับของ registry editor แต่เป็นค่าของ prevent access to command prompt ให้ disable อีกเช่นกัน
    -Task manager เข้า group policy เข้าต่อจากส่วนของ System ข้อที่แล้ว ให้เข้ามาที่ Ctrl+Alt+Del Options จะมีค่าที่เป็น remove task manager ให้ disable มัน



คำเตือนไวรัสบางประเภทอาจมีการทิ้งทวนโดยการลบไฟล์ในโฟลเดอร์ system ก่อนตาย ให้ทำการก๊อปไฟล์ในโฟลเดอร์นี้ไว้ก่อน แล้วค่อยฆ่าไวรัส จำชื่อไม่ได้นะ ก็อาการมันจะเป็นแบบว่า
พอเปิดเครื่องขึ้นมาใหม่หลังจากฆ่าไวรัสนี้แล้ว desktop จะหายไปไม่มีอะไรเหลือเลยคลิ๊กขวาก็ไม่ได้
ได้แค่ใช้ task manager มาเปิดโปรแกรมต่างๆ วิธีแำก้ ก็ใช้ task manager เปิด explorer.exe มาก็จะมีโฟลเดอร์ขึ้นมา ให้ทำการก๊อปไฟล์ในโฟลเดอร์ system ที่ backup ไว้คืนที่แล้ว system restore ซะก็เรียบร้อยแล้ว

ใครมีปัญหาอะไรที่เคยเจอมาแบ่งปันกันได้นะ เพื่อความก้าวหน้าของ virus
« Last Edit: January 30, 2008, 03:12:53 PM by Lord of the king »
La la lA.......

Offline YiM

  • นักศึกษาปริญญาตรี
  • ไอทีมือเก๋า
  • *
  • Posts: 265
  • Karma: +0/-0
ยังไม่หมดอีกหรอเนี่ย...
มันระบาดตั้งแต่เราอยู่ปีสองแล้วนะ

Offline WingGundamZeroCustom.co.th

  • นักศึกษาปริญญาตรี รุ่นที่ 2
  • พระเจ้าจอร์ช มันขุดได้ยอดมากเลย
  • *
  • Posts: 2,726
  • Karma: +1/-0
  • Gender: Male
  • My name is Rx-93 ν Gundam
    • Blog@WingInfotech.net
I will change the world, to the better day.

My blog, My world: http://blog.winginfotech.net




Offline Lord of the king

  • นักศึกษาปริญญาตรี
  • ไอทีเฟรชชี่
  • *
  • Posts: 92
  • Karma: +0/-0
  • Gender: Male
  • What ever will be will be
ขอโพสต์ซ้ำนะคับ เพราะว่า บอร์ดนี้ใส่ brancket ไอวงเล็บใหญ่อะ ไม่ได้ก็เลยโพสต์อีกรอบมันไม่ครบโทษทีคับ


วันนี้จะมาให้ความรู้เกี่ยวกับไวรัสที่แพร่ผ่าน handy drive นะคับ เห็นเจอกันบ่อยในคณะ

ไฟล์ไวรัสคือไฟล์ที่สามารถรันได้ซึ่งมีอยู่หลายนามสกุล เช่น
*.exe *.com *.scr *.pif *.bat *.vbs *.js *.cmd
ซึ่งเราสามารถตรวจสอบในเบื้องต้น หากพบไฟล์นามสกุลพวกนี้ โดยไม่ทราบแหล่งที่มา ขนาดไฟล์ไม่ใหญ่(เพราะหากเป็นไวรัส ขนาดไฟล์ตัวเองที่ใหญ่นั้นอาจทำให้การเคลื่อนที่ไฟล์ไม่สะดวก) ก็ให้สงสัยไว้ก่อนเลยว่าเป็นไวรัส และส่วนใหญ่จะ Hidden ไว้ด้วย

มาแยกประเภทของไวรัสกันก่อนนะคับ(อ้างอิงจาก http://puanpay.invisionplus.net/index.php?mforum=puanpay&s=09d0cbe392e7559f0cb16dac662ca133&showtopic=132
โดยคุณ trackerx90[at]hotmail.com)

 1. Auto Run Spreading คือเทคนิคที่กำลังถูกนำมาใช้เป็นอย่างมากเนื่องจากมีโอกาสที่แพร่กระจายได้มาก ไวรัสจะสร้างไฟล์ autorun.inf ในการรันตัวเองสู่ระบบ ไวรัสประเภทนี้เช่น Hacked By Godzilla
รูปแบบ ไฟล์ autorun.inf + ไฟล์ไวรัส(นามสกุลที่รันได้) -> เชื่อมต่อกับเครื่องคอมพิวเตอร์ทางพอร์ต USB -> ระบบปฎิบัติการรับตำแหน่งไฟล์ไวรัส -> ดับเบิลคลิกไดร์ว -> ไวรัสถูกรันบนเครื่อง

วิธีป้องกันไวรัสประเภทที่หนึ่ง
1.1 ก็ถ้ารันจาก autorun.inf เราก็สามารถ disable autorun ได้ จากเข้า run แล้วพิมพ์ gpedit.msc
     ก็จะเข้าสู่หน้าของ group policy ให้เข้า Computer Configuration ->
Administrative Template -> System ในนั้นจะมีค่าที่มีชื่อว่า Turn of Autoplay ให้ทำการ enable มัน แล้วเืลือกเป็น all drive แล้วก็ apply แค่นี้ autorun ก็จะไม่สามารถทำงานได้คับ

วิธีแก้ไขเผื่อติดไปแล้ว
  ก็จริงๆ ก็แล้วแต่เคสอะนะ ก็ถ้าเป็น Hacked By Godzilla ก็เอาคำนี้ไป search ใน regedit เลย แล้วเปลี่ยนข้อความให้เป็นปกติก็เรียบร้อยแล้ว แต่ไม่รู้เหมือนกันว่ามีอาการแฝงอะไรรึเปล่านะ

2. Fake Folder Spreading คือ เทคนิคที่ทำให้โฟลเดอร์จริงถูกซ่อนไว้ ไวรัสจะทำตัวเองเหมือนโฟลเดอร์ ไวรัสจะสามารถแพร่กระจายได้ เนื่องจากผู้ใช้จำเป็นจะต้องเข้าไปทำงานในโฟลเดอร์ ไวรัสที่ใช้เทคนิคนี้ เช่น Flashy
รูปแบบ ไวรัสตรวจสอบชื่อโฟลเดอร์ -> คัดลอกไฟล์ไวรัส(นามสกุลที่รันได้)โดยใช้ชื่อโฟลเดอร์หรือบางส่วนที่พบมาตั้งชื่อ -> ซ่อนโฟลเดอร์จริงจากผู้ใช้ -> สร้างฟังก์ชั่นเพื่อจัดการโฟลเดอร์นั้นๆ -> คลิกเรียกดูงานในโฟลเดอร์ -> ไวรัสถูกรันบนเครื่อง

วิธีป้องกัน
2.1 ก็ยังไงมันก็มาจาก autorun.inf อะนะ กันได้แบบข้อหนึ่ง
2.2 ก็ให้ทำการเปิด hidden file ไว้แล้วก็ให้โชว์นามสกุลด้วย และก็โชว์ system file ทั้งหมดสามารถทำได้ใน tool -> folder option แล้วก็ตรงแถบ View มันจะมีให้ติ๊ก แค่นี้มันก็หลอกเราไม่ได้

วิธีแก้ไข
   flashy มันจะทำการซ่อนโฟลเดอร์จริงแล้วสร้างของปลอมมาหลอกเรา วิธีแก้ก็หาทางเปิดเผยนามสกุลที่แท้จริงตามวิธีป้องกันข้อสองนั่นเอง แต่มันไม่ง่ายขนาดนั้น เพราะมันจะซ่อน folder option ด้วย ฉลาดมั้ยหละ วิธีจะทำให้มี folder option คืนมา แต่ก่อนอื่นก็ต้อง end process ของ flashy.exe ก่อนนะคับ ใน task manager เมื่อปิดการทำงานมันแล้วก็เข้า group policy เลย
และก็เข้ามาในส่วน User Configuration -> Administrative Templates -> Window Components -> Window Explorer จะมีค่าในส่วนของ remove the Folder Option menu item from the tool menu ก็เข้าไป disable มันซะ แค่นี้ก็จะได้ folder Option คืนมาแล้ว ถ้ายังไม่คืนให้ปิด folder ที่เปิดอยู่ทั้งหมดแล้วลองเปิดใหม่ มันก็จะกลับมา เมื่อโชว์ Hidden file และ นามสกุล และ system file แล้ว เราก็จะเป็นว่าโฟลเดอร์หลอกมันนามสกุล exe หมดเลย ให้ลบมันซะ และก็ลบ flashy.exe กับ autorun.inf ด้วย ส่วนโฟลเดอร์จริงแค่ถูกซ่อนไว้เท่านั้นคลุมดำแล้วคลิกขวาเอา hidden ออกก็เรียบร้อย

    ขั้นตอนสุดท้าย ไปถอนรากถอนโคน flashy กัน ก็เข้าไปที่ c:windows/system32 แล้วหา flashy.exe แล้วลบมันซะ ถ้าขี้เกียจหาก็เข้า cmd แล้วเข้า cd c:windows/system32 แล้วพิมพ์
dir /A:H เราก็จะเป็น hidden file ที่ซ่อนอยู่ ซึ่งก็อาจจะเจอ flashy ด้วยก็จัดการลบมันซะด้วย
del /f /A:H flashy.exe แค่นี้ก็เรียบร้อย

3. Sub Folder Spreading คือ เทคนิคที่ไวรัสนำชื่อโฟลเดอร์ไปเป็นส่วนหนึ่งของชื่อไฟล์ไวรัสในโฟลเดอร์นั้นๆ เทคนิคนี้ถือเป็นเทคนิคในไวรัสรุ่นแรกๆที่ได้อาศัยแฮนดี้ไดร์วในการแพร่กระจายก็ว่าได้ ไวรัสที่ใช้เทคนิคนี้ เช่น Brontok.A
รูปแบบ ไวรัสตรวจสอบชื่อโฟลเดอร์ -> คัดลอกไฟล์ไวรัส(นามสกุลที่รันได้)ซ้อนลงไปในโฟลเดอร์นั้นๆโดยใช้ชื่อโฟลเดอร์หรือบางส่วนที่พบมาตั้งชื่อ -> คลิกเรียกดูงานในโฟลเดอร์ -> คลิกไฟล์ไวรัส -> ไวรัสถูกรันบนเครื่อง

วิธีป้องกันและแก้ไข
เปิดนามสกุลของไฟล์ให้หมด ปิด autorun และก็ลบไวรัสทิ้งซะ


เพิ่มเติมไวรัสที่เพิ่งเจอและน่าสนใจ
ไวรัสที่ทำให้คอมปิดเองได้ในเวลาไม่ถึงห้านาที
จะแก้ยังไงหละ ลง antivirus ก็ไม่ทัน เข้าไปปิด Process มัน ก็ล๊อกเอาไว้ไม่ให้เข้า task manager ได้

วิธีแก้ที่ผมใช้นะ
ก็คือเข้า safe mode เ็ป็นโหมดที่ไม่้ต้องกลัว Process ที่เป็นไวรัสจะรันได้ เราก็สามารถ scan ได้ตามสบาย แต่้ถ้าโปรหน่อยก็ หาทางเปิด service ที่ถูกล๊อกไว้ให้กลับคืนมาก่อน
    -Search ก็เข้า run แล้วก็พิมพ์ gpedit.msc เจ้าเก่า ก็เข้าไปในส่วนที่ User Configuration -> Administrative Template -> Start Menu and Taskbar จะมีค่าของ remove search menu from start menu ก็ให้ disable มันซะ
    -Folder Option เหมือนข้างบนตอนแก้ไวรัส flashy
    -Registry Editor ก็ เข้าใน group policy และเข้า User Configuration -> Administrative Template -> System จะมีค่าของ prevent access to registry editing tools ให้ disable มัน
    -Command Prompt ก็ที่เดียวกับของ registry editor แต่เป็นค่าของ prevent access to command prompt ให้ disable อีกเช่นกัน
    -Task manager เข้า group policy เข้าต่อจากส่วนของ System ข้อที่แล้ว ให้เข้ามาที่ Ctrl+Alt+Del Options จะมีค่าที่เป็น remove task manager ให้ disable มัน



คำเตือนไวรัสบางประเภทอาจมีการทิ้งทวนโดยการลบไฟล์ในโฟลเดอร์ system ก่อนตาย ให้ทำการก๊อปไฟล์ในโฟลเดอร์นี้ไว้ก่อน แล้วค่อยฆ่าไวรัส จำชื่อไม่ได้นะ ก็อาการมันจะเป็นแบบว่า
พอเปิดเครื่องขึ้นมาใหม่หลังจากฆ่าไวรัสนี้แล้ว desktop จะหายไปไม่มีอะไรเหลือเลยคลิ๊กขวาก็ไม่ได้
ได้แค่ใช้ task manager มาเปิดโปรแกรมต่างๆ วิธีแำก้ ก็ใช้ task manager เปิด explorer.exe มาก็จะมีโฟลเดอร์ขึ้นมา ให้ทำการก๊อปไฟล์ในโฟลเดอร์ system ที่ backup ไว้คืนที่แล้ว system restore ซะก็เรียบร้อยแล้ว

ใครมีปัญหาอะไรที่เคยเจอมาแบ่งปันกันได้นะ เพื่อความก้าวหน้าของ virus
« Last Edit: January 31, 2008, 12:55:11 PM by Lord of the king »
La la lA.......

Offline YiM

  • นักศึกษาปริญญาตรี
  • ไอทีมือเก๋า
  • *
  • Posts: 265
  • Karma: +0/-0
ไวรัสป้องกันได้ด้วยการ "อย่าสำส่อน" เหอ ๆ ...
เปลี่ยนจาก flashdrive เป็นโอนไฟล์ผ่านเนตไปแล้วอะ กลัวติดโรค...

Offline ▒▒▒ Kivi .ılı..ılı. 陳 鋼 石 ▒▒▒

  • นักศึกษาปริญญาโท
  • ไอทีเฟรชชี่
  • **
  • Posts: 90
  • Karma: +0/-0
  • Gender: Male
  • หน้าใสใจหื่น
    • hi5
เคยเจอ virus บางตัวมัน disable หมดเลย task manager , folder options , command , regedit , gpedit , msconfig แม้แต่ ctrl + alt + del และ run .exe ไม่ได้ สุดม้ายต้องใช้แผ่น windows PE เข้าไปลบ แล้วใช้โปรแกรม tweaknow หรือพวกโปรแกรมอะไรก็ได้ปิด process มันซะ แล้วใช้ tweaknow ให้ enable พวก regeit ได้ task manger ได้ หลังจากนั้นก็เข้า regedit เข้าไปแก้ให้ใช้ folder options , msconfig , gpedit ได้อีีกที
 

Offline ▒▒▒ Kivi .ılı..ılı. 陳 鋼 石 ▒▒▒

  • นักศึกษาปริญญาโท
  • ไอทีเฟรชชี่
  • **
  • Posts: 90
  • Karma: +0/-0
  • Gender: Male
  • หน้าใสใจหื่น
    • hi5
เคยเจอ virus บางตัวมัน disable หมดเลย task manager , folder options , command , regedit , gpedit , msconfig แม้แต่ ctrl + alt + del และ run .exe ไม่ได้ สุดม้ายต้องใช้แผ่น windows PE เข้าไปลบ แล้วใช้โปรแกรม tweaknow หรือพวกโปรแกรมอะไรก็ได้ปิด process มันซะ แล้วใช้ tweaknow ให้ enable พวก regeit ได้ task manger ได้ หลังจากนั้นก็เข้า regedit เข้าไปแก้ให้ใช้ folder options , msconfig , gpedit ได้อีีกที

อาจจะอ่านแล้วดูมั่วๆ pm เป็นการส่วนตัวได้ครับ
 

Offline Lord of the king

  • นักศึกษาปริญญาตรี
  • ไอทีเฟรชชี่
  • *
  • Posts: 92
  • Karma: +0/-0
  • Gender: Male
  • What ever will be will be
เป็นไวรัสที่น่าสนใจมากครับ
แต่อยากหาวิธีแก้แบบ manual มากกว่า
เช่นเข้า safe mode จะเป็นโหมดที่ Process ที่ไม่จำเป็นในการเปิด window จะไม่ถูกรัน
ก็น่าจะเข้าไปทำอะไรได้บ้าง
อยากเจอจัง น่าลองแก้ดู
ก็ถ้าเจอก็คิดว่าจะเข้า safe mode แล้วรัน antivirus
จากนั้นก็ลอง system restore ดูว่าจะได้รึเปล่า
La la lA.......

Offline ▒▒▒ Kivi .ılı..ılı. 陳 鋼 石 ▒▒▒

  • นักศึกษาปริญญาโท
  • ไอทีเฟรชชี่
  • **
  • Posts: 90
  • Karma: +0/-0
  • Gender: Male
  • หน้าใสใจหื่น
    • hi5
ตัวที่พี่เคยบอกมานี้ทำไม่ได้เลยครับ restore ก็ไม่ได้ เข้า safe mode ก็แก้ไม่ได้ เพราะ ไวรัสตัวนี้มันฝังใน process ที่ทำงานใน safe mode เลยเช่น explorer.exe เป็นต้น อีกอย่างจะ kill process ก็ได้ไม่ เพราะอย่างที่กล่าวไว้ข้างต้นว่า task manager , folder options , command , regedit , gpedit , msconfig แม้แต่ ctrl + alt + del ก็ไม่สามารถกดได้ ก็เลยไม่รู้ kill process ยังไง จึงต้องใช้โปรแกรมพวก tweaknow ช่วยในการ kill process ครับ บางครั้ง kill เสร็จมันก็ start ขึ้นมาใหม่เอง เหอๆ ๆ ๆ คนเขียนนี่ดักทางคนแก้เก่งมากๆ
 

Offline Lord of the king

  • นักศึกษาปริญญาตรี
  • ไอทีเฟรชชี่
  • *
  • Posts: 92
  • Karma: +0/-0
  • Gender: Male
  • What ever will be will be
สงสัยจะเป็น rootkit แล้วนั่น
เพราะปลอมตัวเป็น โปรแกรมของระบบแล้ว
คงต้องหาโปรแกรมมากันแต่เนิ่นๆ
ถ้าให้มันทำงานแล้วท่าจะแก้กลับมาเป็นเหมือนเดิมยาก
ก็คงต้องหา explorer.exe จากเครื่องอื่นมาแปะทับ มัน
ยังไม่เคยได้ศึกษา rootkit จริงๆ จังๆ ซะที
เพราะในคณะไม่มีใครเจอ  :54:
น่าจะมีแลปทดลองไวรัสประเภทต่างๆ และเป็นงานวิจัยได้ยิ่งดี

ไวรัสจงเจริญ  :55:
La la lA.......

Offline Ming:PandaMaster

  • นักศึกษาปริญญาตรี
  • ไอทีมือเก๋า
  • *
  • Posts: 302
  • Karma: +0/-0
  • Thai@dmin
    • มาช่วยกันแบ่งปันความรู้
ไวรัสป้องกันได้ด้วยการ "อย่าสำส่อน" เหอ ๆ ...
เปลี่ยนจาก flashdrive เป็นโอนไฟล์ผ่านเนตไปแล้วอะ กลัวติดโรค...

เอาขึ้น FTP แทนอ่ะแล้วค่อย เอาลงมา ไม่กล้าเอา FD ตัวเองจิ้ม....ไม่อยากเหนื่อยที่จะต้องมานั่งลบ..

Offline mEnE :: MK Studio Co., Ltd.

  • IT Photo Club
  • นักศึกษาปริญญาตรี
  • ไอทีซีเนียร์
  • *
  • Posts: 157
  • Karma: +0/-0
  • Gender: Female
  • IT Photoclub
    • FOTO+ Magazine
อันนี้เพิ่งเจอกับตัวเลย... ไวรัสภาษาจีน สีแดงหลากลางหน้าจอ.... เล่นเอาทำอะไรไม่ได้กันไปเลยทีเดียว (เพราะว่ามันกระตุกมากๆ)

ตอนนี้กลุ้มใจกับเครื่องปริ๊นเตอร์ เพราะว่าหาเครื่องที่อ่าน PDF ที่ export มาจากโปรแกรมบนเครื่อง Mac ไม่ได้เลย

สงสัยว่าจะใช้ PDF ที่เป็นมามาตรฐานแบบใหม่เกินไปหน่อย แฮะๆ

Offline Ming:PandaMaster

  • นักศึกษาปริญญาตรี
  • ไอทีมือเก๋า
  • *
  • Posts: 302
  • Karma: +0/-0
  • Thai@dmin
    • มาช่วยกันแบ่งปันความรู้
อันนี้เพิ่งเจอกับตัวเลย... ไวรัสภาษาจีน สีแดงหลากลางหน้าจอ.... เล่นเอาทำอะไรไม่ได้กันไปเลยทีเดียว (เพราะว่ามันกระตุกมากๆ)

ตอนนี้กลุ้มใจกับเครื่องปริ๊นเตอร์ เพราะว่าหาเครื่องที่อ่าน PDF ที่ export มาจากโปรแกรมบนเครื่อง Mac ไม่ได้เลย

สงสัยว่าจะใช้ PDF ที่เป็นมามาตรฐานแบบใหม่เกินไปหน่อย แฮะๆ

กลับมาใช้ของเดิมที่เคยชินดีกว่านะ หุๆ

Offline mEnE :: MK Studio Co., Ltd.

  • IT Photo Club
  • นักศึกษาปริญญาตรี
  • ไอทีซีเนียร์
  • *
  • Posts: 157
  • Karma: +0/-0
  • Gender: Female
  • IT Photoclub
    • FOTO+ Magazine
อันนี้เพิ่งเจอกับตัวเลย... ไวรัสภาษาจีน สีแดงหลากลางหน้าจอ.... เล่นเอาทำอะไรไม่ได้กันไปเลยทีเดียว (เพราะว่ามันกระตุกมากๆ)

ตอนนี้กลุ้มใจกับเครื่องปริ๊นเตอร์ เพราะว่าหาเครื่องที่อ่าน PDF ที่ export มาจากโปรแกรมบนเครื่อง Mac ไม่ได้เลย

สงสัยว่าจะใช้ PDF ที่เป็นมามาตรฐานแบบใหม่เกินไปหน่อย แฮะๆ

กลับมาใช้ของเดิมที่เคยชินดีกว่านะ หุๆ

ไม่ได้หมายความว่าอย่างน้านน... เพียงแต่ pdf ตอนนี้เค้าก็ก้าวกันไปไกลแล้ว แต่ที่คณะก็ยังคงเป็น Adobe Acrobat 6 (มั้ง.. ถ้าจำไม่ผิด) อยู่เลย

ซึ่งถ้าติดตาม Adobe จะทราบดีว่า CS เปลี่ยนแปลงรูปแบบงานต่างๆไปขนาดไหน
แต่ก็ไม่ได้บอกว่าให้วิ่งตาม version ที่เปลี่ยนไปซะทั้งหมดหรอกนะคะ
เพียงแต่ตอนนี้เค้าก็ออก CS จน version 3 แล้วที่คณะก็ยังคงเหมือนเดิมอยู่เลย

ปล. บังเอิญว่าวันนั้นก็จะโหลด foxit อยู่เหมือนกันนะ แต่รู้สึกว่า net จะช้าๆ มากๆ ก็เลยทนรอไม่ไหว.. พอย้ายเครื่องก็เจอไวรัสเข้าไป... เล่นเอาอึ้งทีเดียว

Offline Ming:PandaMaster

  • นักศึกษาปริญญาตรี
  • ไอทีมือเก๋า
  • *
  • Posts: 302
  • Karma: +0/-0
  • Thai@dmin
    • มาช่วยกันแบ่งปันความรู้
อันนี้เพิ่งเจอกับตัวเลย... ไวรัสภาษาจีน สีแดงหลากลางหน้าจอ.... เล่นเอาทำอะไรไม่ได้กันไปเลยทีเดียว (เพราะว่ามันกระตุกมากๆ)

ตอนนี้กลุ้มใจกับเครื่องปริ๊นเตอร์ เพราะว่าหาเครื่องที่อ่าน PDF ที่ export มาจากโปรแกรมบนเครื่อง Mac ไม่ได้เลย

สงสัยว่าจะใช้ PDF ที่เป็นมามาตรฐานแบบใหม่เกินไปหน่อย แฮะๆ

กลับมาใช้ของเดิมที่เคยชินดีกว่านะ หุๆ

ไม่ได้หมายความว่าอย่างน้านน... เพียงแต่ pdf ตอนนี้เค้าก็ก้าวกันไปไกลแล้ว แต่ที่คณะก็ยังคงเป็น Adobe Acrobat 6 (มั้ง.. ถ้าจำไม่ผิด) อยู่เลย

ซึ่งถ้าติดตาม Adobe จะทราบดีว่า CS เปลี่ยนแปลงรูปแบบงานต่างๆไปขนาดไหน
แต่ก็ไม่ได้บอกว่าให้วิ่งตาม version ที่เปลี่ยนไปซะทั้งหมดหรอกนะคะ
เพียงแต่ตอนนี้เค้าก็ออก CS จน version 3 แล้วที่คณะก็ยังคงเหมือนเดิมอยู่เลย

ปล. บังเอิญว่าวันนั้นก็จะโหลด foxit อยู่เหมือนกันนะ แต่รู้สึกว่า net จะช้าๆ มากๆ ก็เลยทนรอไม่ไหว.. พอย้ายเครื่องก็เจอไวรัสเข้าไป... เล่นเอาอึ้งทีเดียว

เอาน่าๆ ก็ เอา Foxit ยัดไว้ ใน FD เลยจิ

ป.ล.เอาน่าไวรัสกับคอมพิวเตอร์มันของคู่กันแหละ อย่างเช่น สุกี้ ยังต้องคู่กับ หม้อไฟ เลย(นึกแล้วก็อยากกิน) ถ้าไม่มี Virus . Antivirus ก็หากินไม่ได้ ฉันใดก็ฉันนั้น.

Offline Lord of the king

  • นักศึกษาปริญญาตรี
  • ไอทีเฟรชชี่
  • *
  • Posts: 92
  • Karma: +0/-0
  • Gender: Male
  • What ever will be will be
เครื่องลง CS3 ไม่ได้อะ เหอๆๆ แย่เลย
แต่ก็ใช้ foxit อ่านแทน

เอาเรื่องไวรัสภาษาจีนก่อนละกันนะ ไม่รู้ว่าเป็นตัวเดียวกันรึเปล่า
อาการ ขึ้นเป็นตัวภาษาีจีน คล้าย screen saver อาจทำให้เครื่องแฮ้งได้
  แปลข้อความนะ "ในทุกๆวันที่ 3 ของเดือน มันจะทำลายไฟล์ข้อมูลพื้นฐานทั้งหมด เช่น MS Word,MSPower Point,PDF,E-mail,TEXTFILE ซึ่งก็คือไฟล์นามสุกลต่างดังนี้ doc,xls,mdb,mde,ppt " คือถ้าไม่แก้มันจะทำจริงๆ ด้วย

วิธีแก้ไข
   ก็รู้สึกว่าจะเกิดจาก mslogon.exe  และ systemnt.exe นะ ให้ end process สองตัวนี้ทิ้งไป
แล้วก็ search หาที่อยู่มันแล้วก็ลบมันซะ และก็ใน regedit ให้ search หามันแล้วก็ลบไปด้วย

วิธีแก้ไขใช้ tool  นะ
http://www.acfs.go.th/csc/alertAware_3.html

เอาไว้สองวิธีแล้วแต่ความถนัด
La la lA.......

Offline Lord of the king

  • นักศึกษาปริญญาตรี
  • ไอทีเฟรชชี่
  • *
  • Posts: 92
  • Karma: +0/-0
  • Gender: Male
  • What ever will be will be
update ไวรัสในคณะ
Limits.exe
อาการ
   ก็จะทำให้เราไม่สามารถ double click เข้า flash drive ได้ ซึ่งก็ทำให้หลายคนต้อง format ไปแต่ก็ยังไม่หายอยู่ดี เพราะจะเหลือ autorun.inf ไว้

วิธีแก้ไข
   ก็ให้เข้าโดยทาง command prompt แทน เข้า run แล้วพิมพ์ cmd จากนั้นก็
 พิมพ์ explorer h: //สมมติให้ drive h คือ drive ของ flash drive นะ ก็เปลี่ยนตามแล้วแต่แต่ละเครื่อง
 ก็จะสามารถเปิด flash drive ได้แล้ว สั่งโชวร์ hidden file กับ system file แล้ว เราก็จะสามารถเข้าไปลบ
 เ้จ้า autorun.inf กับ limits.exe ได้ ทดสอบว่าใช้ได้ยังโดยการ safety remove แล้วใส่ใหม่ ก็จะสามารถ
 double click เข้า flash drive ได้แล้ว
 
หากเจอไวรัสใหม่ๆ ในคณะก็มาบอกกันได้นะคับ จะได้ช่วยกันหาวิธีแก้

ปล. ไวรัสน่ารัก คึกคักเวลาเราเล่น ไวรัสใจเย็นๆ เวลามันเล่นเครื่องเราคึกคัก  เหอๆๆ
La la lA.......

Offline WingGundamZeroCustom.co.th

  • นักศึกษาปริญญาตรี รุ่นที่ 2
  • พระเจ้าจอร์ช มันขุดได้ยอดมากเลย
  • *
  • Posts: 2,726
  • Karma: +1/-0
  • Gender: Male
  • My name is Rx-93 ν Gundam
    • Blog@WingInfotech.net
อยากได้ยาครอบจักรวาลจังแฮะ ตัวเดียว ครั้งเดียว ฆ่าไวรัสได้ทุกชนิด!!!
I will change the world, to the better day.

My blog, My world: http://blog.winginfotech.net




Offline mEnE :: MK Studio Co., Ltd.

  • IT Photo Club
  • นักศึกษาปริญญาตรี
  • ไอทีซีเนียร์
  • *
  • Posts: 157
  • Karma: +0/-0
  • Gender: Female
  • IT Photoclub
    • FOTO+ Magazine
เครื่องลง CS3 ไม่ได้อะ เหอๆๆ แย่เลย
แต่ก็ใช้ foxit อ่านแทน

เอาเรื่องไวรัสภาษาจีนก่อนละกันนะ ไม่รู้ว่าเป็นตัวเดียวกันรึเปล่า
อาการ ขึ้นเป็นตัวภาษาีจีน คล้าย screen saver อาจทำให้เครื่องแฮ้งได้
  แปลข้อความนะ "ในทุกๆวันที่ 3 ของเดือน มันจะทำลายไฟล์ข้อมูลพื้นฐานทั้งหมด เช่น MS Word,MSPower Point,PDF,E-mail,TEXTFILE ซึ่งก็คือไฟล์นามสุกลต่างดังนี้ doc,xls,mdb,mde,ppt " คือถ้าไม่แก้มันจะทำจริงๆ ด้วย

วิธีแก้ไข
   ก็รู้สึกว่าจะเกิดจาก mslogon.exe  และ systemnt.exe นะ ให้ end process สองตัวนี้ทิ้งไป
แล้วก็ search หาที่อยู่มันแล้วก็ลบมันซะ และก็ใน regedit ให้ search หามันแล้วก็ลบไปด้วย

วิธีแก้ไขใช้ tool  นะ
http://www.acfs.go.th/csc/alertAware_3.html

เอาไว้สองวิธีแล้วแต่ความถนัด


โอ้ ขอบคุณมากๆค่ะ ในที่สุดก็จะได้รู้วิธีแก้สักที

ใกล้วันวาเลนไทน์แล้ว ก็ระวังๆไวรัสระบาดในวันวาเลนไทน์กันด้วยนะคะ ^^

แต่จริงๆ เรื่องไวรัสเนี่ยเป็นเรื่องน่ารำคาญสำหรับคอมพิวเตอร์จริงๆนะคะ น่าจะหมดๆไปได้จริงๆ

ถ้าใครทำได้.. อาจจะได้รางวัลโนเบล ในฐานะนักวิทยาศาสตร์คอมพิวเตอร์ที่เก่งที่สุดในโลกเลยก็ได้มั้ง  :45:

Offline Ming:PandaMaster

  • นักศึกษาปริญญาตรี
  • ไอทีมือเก๋า
  • *
  • Posts: 302
  • Karma: +0/-0
  • Thai@dmin
    • มาช่วยกันแบ่งปันความรู้
เครื่องลง CS3 ไม่ได้อะ เหอๆๆ แย่เลย
แต่ก็ใช้ foxit อ่านแทน

เอาเรื่องไวรัสภาษาจีนก่อนละกันนะ ไม่รู้ว่าเป็นตัวเดียวกันรึเปล่า
อาการ ขึ้นเป็นตัวภาษาีจีน คล้าย screen saver อาจทำให้เครื่องแฮ้งได้
  แปลข้อความนะ "ในทุกๆวันที่ 3 ของเดือน มันจะทำลายไฟล์ข้อมูลพื้นฐานทั้งหมด เช่น MS Word,MSPower Point,PDF,E-mail,TEXTFILE ซึ่งก็คือไฟล์นามสุกลต่างดังนี้ doc,xls,mdb,mde,ppt " คือถ้าไม่แก้มันจะทำจริงๆ ด้วย

วิธีแก้ไข
   ก็รู้สึกว่าจะเกิดจาก mslogon.exe  และ systemnt.exe นะ ให้ end process สองตัวนี้ทิ้งไป
แล้วก็ search หาที่อยู่มันแล้วก็ลบมันซะ และก็ใน regedit ให้ search หามันแล้วก็ลบไปด้วย

วิธีแก้ไขใช้ tool  นะ
http://www.acfs.go.th/csc/alertAware_3.html

เอาไว้สองวิธีแล้วแต่ความถนัด


โอ้ ขอบคุณมากๆค่ะ ในที่สุดก็จะได้รู้วิธีแก้สักที

ใกล้วันวาเลนไทน์แล้ว ก็ระวังๆไวรัสระบาดในวันวาเลนไทน์กันด้วยนะคะ ^^

แต่จริงๆ เรื่องไวรัสเนี่ยเป็นเรื่องน่ารำคาญสำหรับคอมพิวเตอร์จริงๆนะคะ น่าจะหมดๆไปได้จริงๆ

ถ้าใครทำได้.. อาจจะได้รางวัลโนเบล ในฐานะนักวิทยาศาสตร์คอมพิวเตอร์ที่เก่งที่สุดในโลกเลยก็ได้มั้ง  :45:


คิดว่าไม่น่าจะเป็นได้ตราบใดที่ยังอยู่บนโลก ธุรกิจ ...