ฟอนต์ฟอรั่ม

F0NT Community (เก่า) => ห้องคอม => โพสต์ถูกเริ่มโดย: คนตาบอดข้างเดียว เมื่อ 21 ก.ค. 2006, 16:21 น.

ชื่อเรื่อง: spywarequake
โพสต์โดย: คนตาบอดข้างเดียว เมื่อ 21 ก.ค. 2006, 16:21 น.
คือโหลดนู่นนี่ไปรมาร์  ไปโดนไอ้เจ้านี่เข้าน่ะครับ

คือมันจะคอยแจ้งเตือนเราน่ะครับว่า เครื่องเราติดไวรัส
แล้วให้ไปโหลดโปรแกรมแก้ไวรัสชื่อ spywarequake

เอามันออกไปยังไงดีละครับเนี่ย :05:

ติดมากับยาแก้ไอ สะเก็ตอัพอ่าครับ ผมเดาว่านะ  ซวยจริง

เนี่ยมันเตือนยิกๆๆอยู่ตรงมุมเนี่ยครับ
(http://nuut.exteen.com/images/swf/spq.jpg)
ชื่อเรื่อง: Re: spywarequake
โพสต์โดย: นายโอ้เอ้ เมื่อ 21 ก.ค. 2006, 16:59 น.
เปิด task manager ครับ (ctrl + alt + del)
แล้วมองหา process แปลกๆ แล้วฆ่าทิ้งซะ
หรือลองจับภาพมาดูหน่อยครับ ว่ามีผู้ต้องสงสัยรายใดบ้าง

แล้วหาโปรแกรมมาตรวจดู spyware ในเครื่อง
เช่น spybot  http://www.spybot.info
ขั้นต้นทำแบบนี้ก่อนครับ
ชื่อเรื่อง: Re: spywarequake
โพสต์โดย: iannnnn เมื่อ 23 ก.ค. 2006, 06:44 น.
มันคือโปรแกรมโจรที่แอบอ้างตัวเองเป็นตำรวจ
แล้วบอกให้ไปเรียกโจรมาอีกโขยง :21:

วิธีแก้ก็ตามโพสต์ข้างต้นจ้ะ
ชื่อเรื่อง: Re: spywarequake
โพสต์โดย: คนตาบอดข้างเดียว เมื่อ 24 ก.ค. 2006, 04:31 น.
ยังไม่ยักกะหายครับ

ลองทำตามดู เหมือนมันจะหาเจอแล้ว แล้วผมก็กดตรงfixมันก็ขึ้นเป็นเครื่องหมายถูก
(http://nuut.exteen.com/images/swf/spy2.jpg)
แล้วมันก็ยังเป็นอยู่ครับ  แหะๆ
(http://nuut.exteen.com/images/swf/spy1.psd.jpg)
ชื่อเรื่อง: Re: spywarequake
โพสต์โดย: seescapes เมื่อ 19 ก.ย. 2006, 21:19 น.
อ้าว แล้วจะแก้ไงล่ะ
ชื่อเรื่อง: Re: spywarequake
โพสต์โดย: Soris0ri เมื่อ 14 พ.ค. 2007, 16:26 น.
เครื่องคอมที่ห้องชมรมติดเชื้อค่ะ  :05:

Your Computer is infected  :39: ใช้ NOD32

พอเจอตัวร้ายนามว่า kernels32.exe ก็ทำตามวิธีหน้าแรกๆนั่นแหละค่ะ

End Process แล้วก็ตามไปลบใน System32 เลย

แต่ที่ Task Bar มันก็คอนเตือนว่ายังมีอยู่เรื่อยๆ  :41:



ด้วยความรำคาญเลยไปหาโปรแกรม HijackThis 1.99.1 มาลงซะ

แล้วก็สแกนๆหา แต่ว่า .... :05:

ไม่รู้จะลบตัวไหนออกดีหน่ะค่ะ กลัวพลาด  :05:

นี่ก็ลบออกไปประมาณ 3-4 ตัวแล้ว แต่มันก็ยังบอกว่ามีอยู่

เลยเอามาให้ช่วยดูหน่อยหน่ะค่ะ ว่าตัีวไหนสมควรตาย  :25:

(http://img2.f0nt.com/thumb/623cebbcb97cab0be42265237769e2d4.jpg) (http://img2.f0nt.com/14/623cebbcb97cab0be42265237769e2d4.png)

(http://img2.f0nt.com/thumb/bc5c521e115b4d9a563f90807b0acdc4.jpg) (http://img2.f0nt.com/14/bc5c521e115b4d9a563f90807b0acdc4.png)


ด้านล่างคือ ล็อกไฟล์ฺค่ะ  :46:

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.co.th/
F3 - REG:win.ini: load=C:\WINDOWS\Fonts\SERVICES.EXE
O1 - Hosts: 65.54.239.80 dp.msnmessenger.akadns.net
O2 - BHO: Yahoo! Toolbar Helper - {02478D38-C3F9-4EFB-9B51-7695ECA05670} - C:\Program Files\Yahoo!\Companion\Installs\cpn\yt.dll
O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: IeCatch5 Class - {2F364306-AA45-47B5-9F9D-39A8B94E7EF7} - D:\PROGRA~1\FlashGet\jccatch.dll
O2 - BHO: Windows Live Sign-in Helper - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Common Files\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
O3 - Toolbar: Yahoo! Toolbar - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Program Files\Yahoo!\Companion\Installs\cpn\yt.dll
O3 - Toolbar: FlashGet Bar - {E0E899AB-F487-11D5-8D29-0050BA6940E3} - D:\PROGRA~1\FlashGet\fgiebar.dll
O4 - HKLM\..\Run: [WinampAgent] C:\Program Files\Winamp\winampa.exe
O4 - HKLM\..\Run: [CreativeMixer] C:\Program Files\Creative\Audio\PROGRAM\CTMIX32.EXE /t
O4 - HKLM\..\Run: [thirdboreskipspam] C:\Documents and Settings\All Users.WINDOWS\Application Data\Default close third bore\Longscr.exe
O4 - HKLM\..\Run: [D_V_T] C:\\dvt.exe /S \C:\\d_v_t.reg\
O4 - HKLM\..\Run: [nod32kui] "C:\Program Files\Eset\nod32kui.exe" /WAITSERVICE
O4 - HKLM\..\Run: [D-Link Air USB Utility] C:\Program Files\D-Link\Air USB Utility\AirCFG.exe
O4 - HKLM\..\Run: [ANIWZCS2Service] C:\Program Files\ANI\ANIWZCS2 Service\WZCSLDR2.exe
O4 - HKLM\..\Run: [Picasa Media Detector] C:\Program Files\Picasa2\PicasaMediaDetector.exe
O4 - HKLM\..\Run: [Adobe Photo Downloader] "C:\Program Files\Adobe\Photoshop Album Starter Edition\3.0\Apps\apdproxy.exe"
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [msnmsgr] "C:\Program Files\MSN Messenger\MsnMsgr.Exe" /background
O4 - HKCU\..\Run: [MSMSGS] "C:\Program Files\Messenger\msmsgs.exe" /background
O4 - HKCU\..\Run: [Windows update loader] C:\Windows\xpupdate.exe
O4 - Global Startup: Adobe Reader Speed Launch.lnk = C:\Program Files\Adobe\Reader 8.0\Reader\reader_sl.exe
O4 - Global Startup: Adobe Reader Synchronizer.lnk = C:\Program Files\Adobe\Reader 8.0\Reader\AdobeCollabSync.exe
O4 - Global Startup: PLANET WL-U356 Utility.lnk = C:\Program Files\PLANET\PLANET WL-U356\PLANET_WL_U356.exe
O4 - Global Startup: VIA RAID TOOL.lnk = C:\Program Files\VIA\RAID\raid_tool.exe
O8 - Extra context menu item: ดาวน์โหลดทั้งหมดโดยใช้ FlashGet - D:\PROGRA~1\FlashGet\jc_all.htm
O8 - Extra context menu item: ดาวน์โหลดโดยใช้  FlashGet - D:\PROGRA~1\FlashGet\jc_link.htm
O9 - Extra button: FlashGet - {D6E814A0-E0C5-11d4-8D29-0050BA6940E3} - D:\PROGRA~1\FlashGet\flashget.exe
O9 - Extra 'Tools' menuitem: &FlashGet - {D6E814A0-E0C5-11d4-8D29-0050BA6940E3} - D:\PROGRA~1\FlashGet\flashget.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O12 - Plugin for .bcf: C:\Program Files\Internet Explorer\Plugins\NPBelv32.dll
O16 - DPF: {8E0D4DE5-3180-4024-A327-4DFAD1796A8D} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsClient.cab31267.cab
O18 - Protocol: livecall - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL
O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL
O21 - SSODL: WPDShServiceObj - {AAA288BA-9A4C-45B0-95D7-94D524869DB5} - C:\WINDOWS\system32\WPDShServiceObj.dll
O23 - Service: Adobe LM Service - Adobe Systems - C:\Program Files\Common Files\Adobe Systems Shared\Service\Adobelmsvc.exe
O23 - Service: Creative Service for CDROM Access - Creative Technology Ltd - C:\WINDOWS\system32\CTSvcCDA.exe
O23 - Service: Google Updater Service (gusvc) - Google - C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe
O23 - Service: NOD32 Kernel Service (NOD32krn) - Eset  - C:\Program Files\Eset\nod32krn.exe


ชื่อเรื่อง: Re: spywarequake
โพสต์โดย: Layiji เมื่อ 14 พ.ค. 2007, 18:18 น.
เปิดมาลากมาอันล่างสุดจะถือวิสาสะลบแล้ว(นึกว่าสแปม) แต่พอลากขึ้นมาอีกหน่อยเห็นหน้าเจ๊เลยหยุด
ชื่อเรื่อง: Re: spywarequake
โพสต์โดย: ต้น เมื่อ 14 พ.ค. 2007, 18:36 น.
อ่านแล้วตาลาย  :44:
ชื่อเรื่อง: Re: spywarequake
โพสต์โดย: คนตาบอดข้างเดียว เมื่อ 14 พ.ค. 2007, 19:00 น.
 :05:
ชื่อเรื่อง: Re: spywarequake
โพสต์โดย: นายโอ้เอ้ เมื่อ 14 พ.ค. 2007, 19:06 น.
ผู้ต้องสงสัยอันดับ 1

F3 - REG:win.ini: load=C:\WINDOWS\Fonts\SERVICES.EXE
O1 - Hosts: 65.54.239.80 dp.msnmessenger.akadns.net
O4 - HKLM\..\Run: [thirdboreskipspam] C:\Documents and Settings\All Users.WINDOWS\Application Data\Default close third bore\Longscr.exe
O4 - HKLM\..\Run: [D_V_T] C:\\dvt.exe /S \C:\\d_v_t.reg\
O4 - HKCU\..\Run: [Windows update loader] C:\Windows\xpupdate.exe



ผู้ต้องสงสัยอันดับ 2


O4 - HKLM\..\Run: [ANIWZCS2Service] C:\Program Files\ANI\ANIWZCS2 Service\WZCSLDR2.exe
O4 - Global Startup: PLANET WL-U356 Utility.lnk = C:\Program Files\PLANET\PLANET WL-U356\PLANET_WL_U356.exe
ชื่อเรื่อง: Re: spywarequake
โพสต์โดย: Ou! เมื่อ 14 พ.ค. 2007, 19:08 น.






ลองเก็บ log file ไปให้เจ้านี่ช่วยวิเคราะห์ไหมครับ :31:


http://www.hijackthis.de/


ชื่อเรื่อง: Re: spywarequake
โพสต์โดย: Soris0ri เมื่อ 14 พ.ค. 2007, 23:51 น.
อ้างคำพูดจาก: Layiji เมื่อ 14 พ.ค. 2007, 18:18 น.
เปิดมาลากมาอันล่างสุดจะถือวิสาสะลบแล้ว(นึกว่าสแปม) แต่พอลากขึ้นมาอีกหน่อยเห็นหน้าเจ๊เลยหยุด

ขออภัยค่ะ  :05:




ขอบคุณทุกคนสำหรับคำแนะนำค่า  :25: :46: :22:

เอาไปวิเคราะห์แล้ว โอ้ว มันแจ่มมากเลยค่า พี่อุ้ย  :27:

+ ซะเลย หมั่นไส้  :02:
ชื่อเรื่อง: Re: spywarequake
โพสต์โดย: Ou! เมื่อ 15 พ.ค. 2007, 00:04 น.






แอร๊ย มา + กันง่าย ๆ อย่างนี้ :27:


ชื่อเรื่อง: Re: spywarequake
โพสต์โดย: Soris0ri เมื่อ 15 พ.ค. 2007, 00:10 น.


คือ ก็ลบๆตัวน่าสงสัยไปได้แล้วค่ะ เหลืออยู่ 2 ที่ ลบไม่ได้ซะที

C:\WINDOWS\Fonts\SERVICES.EXE

//This entry is not running from the System32 folder, so it is probably nasty.
Possibly nasty! According to our database this process runs normally in c:\windows\system32\! Check if you know this process and arrange a viruscheck where required. This process is not running from the System32 folder as it is supposed to be.

C:\DOCUME~1\klkl\LOCALS~1\Temp\Adobelm_Cleanup.0001

ลบไม่ออก อุตส่าห์ไป End Process ก่อนแล้วนะ  :41:

ชื่อเรื่อง: Re: spywarequake
โพสต์โดย: iannnnn เมื่อ 15 พ.ค. 2007, 00:12 น.
C:\DOCUME~1\klkl\LOCALS~1\Temp\Adobelm_Cleanup.0001
ปล่อยันเถอะครับ ตัวนี้ไม่ใช่โจร
แต่ถ้าจะลบแล้วลบไม่ออกก็ลองลบใน Safe Mode โลด
ชื่อเรื่อง: Re: spywarequake
โพสต์โดย: Soris0ri เมื่อ 15 พ.ค. 2007, 00:16 น.

ก็ไปวิเคราะห์มาเห็น กากบาทตัวแเดงเถือกก็เลยกะลบซะ  :02:





พอกด F8 จะเข้า Safe Mode มันจะรันยาวอย่างไม่ปรานีใครเลยค่ะ

เลยต้องรีีสตาร์ต  :02:
ชื่อเรื่อง: Re: spywarequake
โพสต์โดย: Ou! เมื่อ 15 พ.ค. 2007, 00:21 น.






จะเข้า Safe Mode ต้องรอมัน list and load drivers สักพักนึงน่ะจ้ะ


ชื่อเรื่อง: Re: spywarequake
โพสต์โดย: Soris0ri เมื่อ 15 พ.ค. 2007, 00:25 น.


แต่มัีนนานมากเลยนะพี่อุ้ย

เคยเข้าธรรมดาไม่เห็นเป็นเยี่ยงนี้

ยังไงเราก็ต้องพยายามเข้าไปลบใน Safe Mode ใช่ไหมคะ  :25:



ตอนนี้ดูเหมือนมันจะไม่เด้งเตือนว่าติดเชื้อๆๆๆ บ่อยเท่าไหร่และ

แล้วจะลองเข้าอีกที  :25:
ชื่อเรื่อง: Re: spywarequake
โพสต์โดย: Ou! เมื่อ 15 พ.ค. 2007, 00:41 น.






เอ้อ


update anti-virus pattern, turn off system store, perform full scan หรือยัง


ชื่อเรื่อง: Re: spywarequake
โพสต์โดย: iannnnn เมื่อ 15 พ.ค. 2007, 00:42 น.
kooy arai gun krub :44:
ชื่อเรื่อง: Re: spywarequake
โพสต์โดย: Ou! เมื่อ 15 พ.ค. 2007, 00:47 น.






:05:


พูดให้ใกล้เคียงภาษาคนมากที่สุดได้แค่นี้ครับ


ชื่อเรื่อง: Re: spywarequake
โพสต์โดย: Buob Marley เมื่อ 15 พ.ค. 2007, 00:50 น.
อ้างคำพูดจาก: ไอ้แอนนนนน เมื่อ 15 พ.ค. 2007, 00:42 น.
kooy arai gun krub :44:
คำแรกตูอ่านเป็นค.. :08:
ชื่อเรื่อง: Re: spywarequake
โพสต์โดย: Soris0ri เมื่อ 15 พ.ค. 2007, 02:06 น.
หมกมุ่นที่สุดอะ  :34:



อ้างคำพูดจาก: จอนจัด เมื่อ 15 พ.ค. 2007, 00:41 น.


เอ้อ


update anti-virus pattern, turn off system store, perform full scan หรือยัง


ยังไม่ได้ทำเลยค่ะ  :44:



// มาเพิ่มค่ะ คือว่าเข้า Safe Mode ได้แล้วจริงๆด้วย

จริงๆด้วยคือ ต้องนั่งรอตั้งหลายนาที แล้วมันถึงจะเข้าให้หน่ะค่ะ

ก็เลย ลบออกได้แล้วค่ะ  :25: ขอบคุณมากๆนะคะ สำหรับคำแนะนำ :46:
ชื่อเรื่อง: Re: spywarequake
โพสต์โดย: :†:Ϊη ģŎđ шε Ţѓűśţ :†: เมื่อ 23 พ.ค. 2007, 02:12 น.
http://www.processlibrary.com/directory?files=hkcmd.exe

ไม่แน่ใจโปรเซสตัวไหน เป็นอะไร

ลองเข้าเว็บนี้แล้วพิมพ์ ชื่อโปรเซส ดูเอาครับ ว่ามันเป็นอะไร

อาจจะช่วยได้บ้าง

ชื่อเรื่อง: Re: spywarequake
โพสต์โดย: today เมื่อ 23 พ.ค. 2007, 12:32 น.
วันนี้ ลง Nod32 ตัวใหม่ ลงเสร็จ โปรแกรมต่างๆ ทำงาน ช้ามาก พอเอามันออก กลับทำงาน เร็วเป็นปกติ

:01:
ชื่อเรื่อง: Re: spywarequake
โพสต์โดย: HS-JEF เมื่อ 24 พ.ค. 2007, 21:46 น.
วันนี้อยู่ดีๆ คอมมัน Restart เอง พออัพเดต Spyware Doctor แล้วสแกนดู ปรากฏว่าไปเจอไฟล์ C:\WINDOWS\System32\mszsrn32.dll มันแจ้งเตือนว่าเป็น Worm.Banwarum มีวิธีเอาออกไปอย่างสิ้นเชิงมั้ยครับ เพราะว่าสแกนเจอก็กดให้มันลบทิ้งไป แต่ไม่นานมันก็กลับมาอีกอ่ะครับ อาการเดิมที่ Restart เองก็มาอีกครับ บ้างที่ process winlogon.exe ที่รันโดย system CPU มันรัน 98% แล้วเครื่องก็ค้างไปเลยอ่ะครับ  :38: