6 มันมากะ MSN อีกแล้ว Backdoor.Win32.IRCBot.aex
โดย: Yai , วันที่: วันพุธที่ 29 สิงหาคม พ.ศ. 2550 เวลา 10:18:44 นาฬิกา , ip: 127.0.0.1
เฮ้อ...สงสันคนเรามันว่างจัดไม่รู้จะทำอะไรเลยเขียนไวรัสเล่นๆ แม้กะทั้ง MSN มันก็ไม่เว้น และแล้วมันมาหลายตัวเลย เจ้าตัวนี้เจอวันนี้หมาดๆ ว่าก็ว่าเถอะวันนี้เจอ 2 ตัวเลย แต่เอาตัวนี้ก่อนหาข้อมูลมันเจอ อีกตัวไม่เจอง่ะ วันนี้น้ำน้อยๆละกัน เนื้อเน้นๆ
 
 
File name:G038_jpg.zip -> www.G038_jpg-msn.com
Virus name:Backdoor.Win32.IRCBot.aex(Kaspersky),x(Uhthn)
Type:Backdoor
File size: 435338 bytes (ZIP)
MD5:3747deb91db32e22c3691bf6214bd6f4 (ZIP)
Infection technique:
มันจะเพิ่มไฟล์ไปที่
1. %systemroot%\ (ปกติจะเป็น c:\windows )
- G038_jpg.zip
- CDSpeed.exe
2. C:\
- h1b9i6h4u6j1.exe
3. %PROGRAMFILES%\Common Files\delsim\
- del.exe

พร้อมกับเพิ่มค่าเหล่านี้ลงใน Registry
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"CDSpeed.exe"="c:\windows\CDSpeed.exe"
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]
"SFCDisable"=dword:ffffff9d
"SFCScan"=dword:00000000

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control]
"WaitToKillServiceTimeout"="7000"

อันนี้ไม่แน่ใจว่ามันทำอะไร แต่เท่าที่ดูแล้วมันน่าจะเขียนตัวทัปไฟล์เหล่านี้
%systemroot%\System32\tftp.exe
%systemroot%\System32\dllcache\tftp.exe
%systemroot%\System32\ftp.exe
%systemroot%\System32\dllcache\ftp.exe
%System%\microsoft\backup.tftp
%System%\microsoft\backup.ftp


ข้อความที่ส่งมาหาเราเพื่อหลอกล่อ *0*
msn list looooook :p
loooooooooooool :D
lol he looks weird on this photo
omg check this out man this is funny
lol you got to see this :P

พร้อมกับส่งไฟล์ G038_jpg.zip

ดังนั้นใครส่งไฟล์นี้มากด C ancel โลดครับท่าน


********************************

วิธีแก้เบื้องต้น
1.เข้าไปลบใน Registry
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"CDSpeed.exe"="c:\windows\CDSpeed.exe"

2.แก้ค่าเป็น
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]
"SFCDisable"=dword:00000000
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control]
"WaitToKillServiceTimeout"="20000"

3.ลบไฟล์
%systemroot%\G038_jpg.zip
%systemroot%\CDSpeed.exe
C:\h1b9i6h4u6j1.exe
%PROGRAMFILES%\Common Files\delsim\del.exe
%systemroot%\System32\tftp.exe
%systemroot%\System32\dllcache\tftp.exe
%systemroot%\System32\ftp.exe
%systemroot%\System32\dllcache\ftp.exe

%systemroot%\System32\microsoft\backup.tftp copy
%systemroot%\System32\tftp.exe
%systemroot%\System32\dllcache\tftp.exe


ที่มา http://uhthn2002.blogspot.com/2007/08/new-msn-virus-g038jpgzip.html
ความคิดเห็น
ความคิดเห็นที่ 1
รักปลาน้อยอะ อิอิ
โดย: ลิงบ๊อง , วันที่: วันพฤหัสบดีที่ 30 สิงหาคม พ.ศ. 2550 เวลา 01:01:56 นาฬิกา , ip: 124.120.14.8
ความคิดเห็นที่ 2
อยู่นครสุรินทร์ ร้อนคร้าบบ
โดย: aTeE , วันที่: วันอาทิตย์ที่ 02 กันยายน พ.ศ. 2550 เวลา 16:06:06 นาฬิกา , ip: 61.7.138.235
~* ชื่อ
~* อีเมล
~* ข้อความ
~* ยืนยัน
© 2006-2007 PhpStory (Thailand). create by ozone_me. hosting by Thaihostzeed.
php process in 0.0024678707 sec. mysql 8 query process in 0.0001931190 sec.