กรุณาปิด AdBlock!

Cancel your adBlock please.

ขยายหน้าเว็บRegister Login
 โฆษณา
หน้า: [1] 2 3  ลงล่าง
  พิมพ์  
topic

[MSN] แก้ไวรัส msn images.zip, pic.zip, photos.zip  (อ่าน 36073 ครั้ง)

ไอที
« เมื่อ: 10, 08 2007, 09:42:27 AM »


ชื่อ : W32.MSN.Worm และ W32.MSN2.Worm
ชนิด :
หนอนอินเทอร์เน็ต (Internet Worm)
ชื่ออื่นที่รู้จัก : Trojan.Dropper[Symantec], IM-Worm.Win32.Agent.f[Kaspersky], IM-Worm.Win32.Agent.f [F-Secure], Win32/IRCBot [Nod32]
ระดับความรุนแรง : ต่ำ
ระบบปฏิบัติการที่มีผลกระทบ : Windows 2000, Windows 95, Windows 98, Windows Me, Windows NT, Windows Server 2003, Windows XP, Windows Vista
ระบบปฏิบัติการที่ไม่มีผลกระทบ : Linux, Macintosh, OS/2, UNIX, Windows 3.x

----------------------------------------------
ข้อมูลทั่วไป

W32.MSN.Worm หรือ IM-Worm.Win32.Agent.f เป็นหนอนที่แพร่กระจายตัวเองผ่านโปรแกรมสนทนา MSN Messenger ด้วยไฟล์ที่มีชื่อว่า Image.zip เมื่อหนอนชนิดนี้คุกคามภายในเครื่องคอมพิวเตอร์แล้ว หนอนจะสร้างไฟล์ %windir%winlog32.exe และจะพยายามส่งตัวเองไปยังบัญชีรายชื่ออื่นๆ ที่อยู่ในลิสต์ด้วย

หนอนชนิดนี้สามารถหยุดการทำงานของเซอร์วิส "Security Center" และ "winvnc4"

ลักษณะที่หนอนใช้ส่งจะประกอบไปด้วยข้อความต่างๆ แล้วตามด้วยไฟล์ Image.zip



อ้างจาก: trackerx90
เวิร์มตัวนี้แพร่กระจายตัวเองผ่านทาง MSN ทันทีที่มันติดเชื้อเครื่องของเหยื่อแล้ว ไวรัสจะสร้างไฟล์ pic.zip ซึ่งในไฟล์สกุล zip จะมีไฟล์ ชื่อ IMG34814.pif ซึ่งคือเวิร์ม(ไม่ได้บบีบอัดไฟล์)ลงในโฟลเดอร์ของระบบและจะส่งไฟล์ไวรัสนี้ ไปยังรายชื่อผู้ติดต่อที่อยู่ใน MSN โดยอาศัยเทคนิคลากแล้ววาง เหมือนผู้ใช้ส่งไฟล์ทั่วไป ชื่อที่ใช้ส่ง คือ pic.zip มีข้อความดังนี้ (วิเคราะห์โดย trackerx90)
"Hey :-), I just took this picture, sexy isnt it :-P?"
"What do you think of my photo editing skills?"
"Which one do you like in this pic, the black one or the blue one?"
"This is what happens when you eat to many chips :-P"
"Look what i made out of cans!! haah :-P!"
":-p this was halarious at that party a while back"
"Hey I have a new pic, what do ya think?"
"Check this out this pic is so freaking cool"
"Hahahaha, do you remember this picture?"
":-O Check this out! Nearly laughed my ass off!!"
"hey wats up.. have you seen this pic of harry potter?"

ส่วน W32.MSN2.Worm นั้นมีกระบวนการที่คล้ายกับเวอร์ชั่นก่อน เพียงแต่อาศัยไฟล์ที่ชื่อ pic.zip ในการแพร่กระจายผ่าน MSN และสร้างไฟล์ชื่อ %windir%msnmsg.exe

วิธีการแพร่กระจาย

หนอนชนิดนี้สามารถแพร่กระจายผ่านทางโปรแกรมสนทนา MSN Messenger

ผลกระทบที่เกิดขึ้น

เครื่องอาจทำงานผิดพลาด : เนื่องจากหนอนชนิดนี้ทำการแก้ไขค่าในรีจิสทรี สร้างไฟล์ขึ้นมา รวมทั้งมีการยุติการทำงานบางเซอร์วิสของระบบปฏิบัติการด้วย
เปิดการเชื่อมต่อที่ผิดปกติ : หนอนชนิดนี้จะส่งไฟล์ของหนอนไปยังบัญชีรายชื่ออื่นๆ ที่อยู่ในลิสต์ของโปรแกรมสนทนา MSN Messenger
รายละเอียดทางเทคนิค

เมื่อหนอน W32.MSN.Worm และ W32.MSN2.Worm ถูกเอ็กซิคิวต์ หนอนจะมีกระบวนการดังนี้



วิธีแก้ไข

อ้างถึง
ดาว์นโหลด : 2 โปรแกรมนี้ ตัวไหนก็ได้ครับ หรือจะทั้ง 2 ตัวเลยก็ได้
1. msn_warm_killer link
2. MSNWin32-IRCBot.zip link

อ้างถึง
เมื่อดาว์นโหลดแล้วจะมีหน้าตาไฟล์แบบนี้ ดังภาพ (1) แบบใช้ WinRAR (2) แบบใช้ WinZIP (3) แบบที่ไม่มีทั้ง WinRAR และ WinZIP

อ้างถึง
WinRAR : ให้แตกซิบออก โดยคลิกขวา คลิก Extract Here


WinZip : คลิกขวา > เลือก winZIP > เลือก Extract to Here



Zip ของ Windows : คลิกขวา Open ได้เลยครับ


อ้างถึง
เมื่อแตกไฟล์เรียบร้อยแล้วจะเป็นเหมือนในภาพนะครับ ผมแตกทั้ง 2 ไฟล์เลย


อ้างถึง
จากนั้น Double Click เลยครับ ทดลองจากไฟล์ด้านบนก่อนเลย จะขึ้นหน้าจก command สีดำๆ และมีข้อความแจ้งเตือน ดังภาพ

อ้างถึง
จากนั้น เมื่อทำการลบเสร็จสิ้น จะมีหน้าต่างเตือนขึ้นมาอีกที


อ้างถึง
มาดูผลของการคลิกไฟล์ด้านล่างกันบ้าง


อ้างถึง
แค่นี้ก็เป็นอันว่าเรียบร้อยแล้ว สำหรับการจำกัดเจ้า worm ตัวนี้ ออกไปจากเครื่องของเรา วิธีที่ป้องกันได้ดี คือ ควรติดตั้งตัว scan virus และ ควรมีสติตั้งมั่นอยู่ตลอดเวลา

สงสัยมั้ยว่า ปกติเวลาเพื่อนเรามันส่งไฟล์ภาพมาให้ มันไม่เคยใส่ zip มาเลยนะ ไฟล์มันก็เล็กนิดเดียว จะใส่ Zip มาทำไม แถมมีการทักทายเป็นภาษาอังกฤษ ซึ่งถ้ามันผิดวิสัยเพื่อนเรา ก็คิดไว้ได้เลยว่า ไม่ใช่เพื่อนเราแน่ๆ
  :aiwebs_011:


อันนี้ขอเอาลิ้งของเซียนเอ็ม มาแปะแล้วกัน

 ใครที่ชื่อไวรัสนอกเหนือจากนี้หรือ ทำแล้วไม่หายลองไปอ่านต่อที่


http://msgmixlive.spaces.live.com/blog/cns!553F522E1A7BAB05!654.entry link
เด็กไอทีคลับ
เด็กไอทีตัวพ่อ
เด็กไอทีคลับชั้นเซียน
*
พลังความคิด 89
กระทู้: 3,536
บันทึกการเข้า
ไอที
« ตอบ #1 เมื่อ: 13, 08 2007, 09:11:22 PM »
:aiwebs_011: จับคนปล่อยไวรัสได้ 1 คน มาดูรูปกันเร็ว
เด็กไอทีคลับ
เด็กไอทีตัวพ่อ
เด็กไอทีคลับชั้นเซียน
*
พลังความคิด 89
กระทู้: 3,536
บันทึกการเข้า
ไอที
« ตอบ #2 เมื่อ: 13, 08 2007, 10:32:08 PM »
aiwebs_036   เค้าก้อโดนเหมือนกัน อ่า  aiwebs_022 แต่ไม่ได้รับ  aiwebs_025
nongmeepooh
เด็กไอทีตัวเต็มวัย
*
พลังความคิด 2
กระทู้: 641
บันทึกการเข้า

ไอที
« ตอบ #3 เมื่อ: 13, 08 2007, 11:48:37 PM »
aiwebs_006 อีก 1 คน
เด็กไอทีคลับ
เด็กไอทีตัวพ่อ
เด็กไอทีคลับชั้นเซียน
*
พลังความคิด 89
กระทู้: 3,536
บันทึกการเข้า
ไอที
« ตอบ #4 เมื่อ: 14, 08 2007, 02:45:05 PM »
UPDATE วิธีแก้ไวรัส msn ตัวที่ชื่อว่า img807.zip

ตอนนี้มีชื่อใหม่ออกมาอีกและ  :aiwebs_003:

http://www.o-song.com/mvk.rar link

DOWNLOAD ไปได้เลยครับ ตัวแก้
เด็กไอทีคลับ
เด็กไอทีตัวพ่อ
เด็กไอทีคลับชั้นเซียน
*
พลังความคิด 89
กระทู้: 3,536
บันทึกการเข้า
ไอที
« ตอบ #5 เมื่อ: 14, 08 2007, 04:00:54 PM »
กระแส มาแรงมากจริงๆ
xppro
เด็กไอทียอดนักปั่น
*
พลังความคิด 7
กระทู้: 316
บันทึกการเข้า
ไอที
« ตอบ #6 เมื่อ: 16, 08 2007, 10:00:08 PM »
โดนไปแล้วครับลบไปแล้ว  ใครหนอแม่งคิดจาก่อกวน aiwebs_006 aiwebs_017
aumlovelove
เด็กไอทีคลับหน้าใหม่
*
พลังความคิด 0
กระทู้: 4
บันทึกการเข้า

พราะรักจึงมา
ไอที
« ตอบ #7 เมื่อ: 21, 08 2007, 12:19:06 PM »
ลบแล้วทำไมไม่ออกหว่า งง
เอ็ม
บุคคลทั่วไป
บันทึกการเข้า
ไอที
« ตอบ #8 เมื่อ: 21, 08 2007, 05:36:50 PM »
ลองทำตามนี้ดูครับ

ขณะที่เครื่อง กำลัง boot ให้กด F8 รัวๆ ไว้ จนมันจะมี menu ขึ้นให้เลือก เลอืกบนสุดเลยครับ self mode

จากนั้น ลองลบในแบบ self mode ดู
เด็กไอทีคลับ
เด็กไอทีตัวพ่อ
เด็กไอทีคลับชั้นเซียน
*
พลังความคิด 89
กระทู้: 3,536
บันทึกการเข้า
ไอที
« ตอบ #9 เมื่อ: 21, 08 2007, 08:41:48 PM »
aiwebs_026 ขอบคุณพี่เหม่งมากๆ โปรแกรมเยมจริงๆ  aiwebs_036
siammbk
บุคคลทั่วไป
บันทึกการเข้า
ไอที
« ตอบ #10 เมื่อ: 23, 08 2007, 02:07:24 AM »
aiwebs_006 มันเปลี่ยนชื่อไปอีกแล้ว เฮ้อ...เจอมา 2 ชื่อและ เดี๋ยวหาวิธีมาแล้วกัน
เด็กไอทีคลับ
เด็กไอทีตัวพ่อ
เด็กไอทีคลับชั้นเซียน
*
พลังความคิด 89
กระทู้: 3,536
บันทึกการเข้า
ไอที
« ตอบ #11 เมื่อ: 27, 08 2007, 07:38:21 PM »
ใครไม่ติดเชยอ่า :aiwebs_047:  aiwebs_001
Godz_A
บุคคลทั่วไป
บันทึกการเข้า
ไอที
« ตอบ #12 เมื่อ: 28, 08 2007, 12:52:54 PM »
เราก็ติดเหมือนกัน :aiwebs_033:
yuriko
บุคคลทั่วไป
บันทึกการเข้า
ไอที
« ตอบ #13 เมื่อ: 1, 09 2007, 09:03:29 AM »
aiwebs_006  aiwebs_006  aiwebs_017   aiwebs_037     ใคร ก้อ ได้ ช่วย ที โดน ไวรัส img807.zip  เข้า http://www.o-song.com/mvk.rar link   :aiwebs_046:  ขอร้อง ละ
36750
บุคคลทั่วไป
บันทึกการเข้า
ไอที
« ตอบ #14 เมื่อ: 19, 09 2007, 04:13:36 PM »
โอ๊ยทำไงดี มานไม่ออกเลย จะบ้าตายอยู่แล้ว ยิ่งโง่ๆอยู่ด้วย
abook
บุคคลทั่วไป
บันทึกการเข้า
หน้า: [1] 2 3  ขึ้นบน
  พิมพ์  
 
กระโดดไป: