โดย: Yai , วันที่: วันพุธที่ 29 สิงหาคม พ.ศ. 2550 เวลา 10:18:44 นาฬิกา , ip: 127.0.0.1
เฮ้อ...สงสันคนเรามันว่างจัดไม่รู้จะทำอะไรเลยเขียนไวรัสเล่นๆ แม้กะทั้ง MSN มันก็ไม่เว้น และแล้วมันมาหลายตัวเลย เจ้าตัวนี้เจอวันนี้หมาดๆ ว่าก็ว่าเถอะวันนี้เจอ 2 ตัวเลย แต่เอาตัวนี้ก่อนหาข้อมูลมันเจอ อีกตัวไม่เจอง่ะ วันนี้น้ำน้อยๆละกัน เนื้อเน้นๆ
File name:G038_jpg.zip -> www.G038_jpg-msn.com
Virus name:Backdoor.Win32.IRCBot.aex(Kaspersky),x(Uhthn)
Type:Backdoor
File size: 435338 bytes (ZIP)
MD5:3747deb91db32e22c3691bf6214bd6f4 (ZIP)
Infection technique:
มันจะเพิ่มไฟล์ไปที่
1. %systemroot%\ (ปกติจะเป็น c:\windows )
- G038_jpg.zip
- CDSpeed.exe
2. C:\
- h1b9i6h4u6j1.exe
3. %PROGRAMFILES%\Common Files\delsim\
- del.exe
พร้อมกับเพิ่มค่าเหล่านี้ลงใน Registry
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"CDSpeed.exe"="c:\windows\CDSpeed.exe"
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]
"SFCDisable"=dword:ffffff9d
"SFCScan"=dword:00000000
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control]
"WaitToKillServiceTimeout"="7000"
อันนี้ไม่แน่ใจว่ามันทำอะไร แต่เท่าที่ดูแล้วมันน่าจะเขียนตัวทัปไฟล์เหล่านี้
%systemroot%\System32\tftp.exe
%systemroot%\System32\dllcache\tftp.exe
%systemroot%\System32\ftp.exe
%systemroot%\System32\dllcache\ftp.exe
%System%\microsoft\backup.tftp
%System%\microsoft\backup.ftp
ข้อความที่ส่งมาหาเราเพื่อหลอกล่อ *0*
msn list looooook :p
loooooooooooool :D
lol he looks weird on this photo
omg check this out man this is funny
lol you got to see this :P
พร้อมกับส่งไฟล์ G038_jpg.zip
ดังนั้นใครส่งไฟล์นี้มากด C ancel โลดครับท่าน
********************************
วิธีแก้เบื้องต้น
1.เข้าไปลบใน Registry
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"CDSpeed.exe"="c:\windows\CDSpeed.exe"
2.แก้ค่าเป็น
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]
"SFCDisable"=dword:00000000
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control]
"WaitToKillServiceTimeout"="20000"
3.ลบไฟล์
%systemroot%\G038_jpg.zip
%systemroot%\CDSpeed.exe
C:\h1b9i6h4u6j1.exe
%PROGRAMFILES%\Common Files\delsim\del.exe
%systemroot%\System32\tftp.exe
%systemroot%\System32\dllcache\tftp.exe
%systemroot%\System32\ftp.exe
%systemroot%\System32\dllcache\ftp.exe
%systemroot%\System32\microsoft\backup.tftp copy
%systemroot%\System32\tftp.exe
%systemroot%\System32\dllcache\tftp.exe