ฟอนต์ฟอรั่ม

F0NT Community (เก่า) => ห้องคอม => โพสต์ถูกเริ่มโดย: โตน เมื่อ 21 ก.พ. 2007, 22:49 น.

ชื่อเรื่อง: เล่นกับ สคริปไวรัส
โพสต์โดย: โตน เมื่อ 21 ก.พ. 2007, 22:49 น.
  ขุดครับ :31: เผื่อมีประโยชน์ เรื่องไวรัสบน removeable drive
แต่จริงๆมันก้เรื่องเก่าแหละ :42:

เนื่องจากเมื่อวาน เครื่องที่ห้องผมโดน สคริปไวรัสจากพวก removeable drive ที่อิตกันในปัจจุบัน ตัวนึงนะครับ  อาการก็คือ
- เสียบปุ๊บ รันปั๊บ และ ก๊อปตัวเองไปทุกๆไดร
- มี POP UP ขึ้นว่า VIRUS INFECT GAME ONLINE..!! มาเรื่อยๆ และมาบ่อยๆ
- หัว IE ขึ้นว่า ORIGINAL virus SILLE run on GAME ONLINE
- ที่ร้ายสุด เรียก regedit ไม่ขึ้น

สแกนไวรัส หาไม่เจอ  และเนื่องจากในเครื่องมีงาน config อยู่ จึงลงวินโดวใหม่ไม่ได้  จึงจำใจลองเล่นกับมันสักตั้ง
เลยลองคนข้อมูลวิธีแก้ในเน็ต แต่เหมือนมันเพิ่งมีไม่นานก็ไม่ทราบได้ ข้อมูลมีน้อยมาก และยังไม่มีวิธีแก้ ไม่เหมือนกับน้องก๊อต
แต่เหมือนมันจะพัฒนามาจากน้องก๊อต อีกทีหนึ่งตรงที่ มันไปห้ามการใช้งานของน้องเร็ก (regedit) แต่จากการได้อ่าน
วิธีแก้ของ gozzila ก็พอจะเข้าใจคร่าวๆ และได้ใช้ความรู้ งูๆปลาๆ ทดลอง ต่างๆ และเอามาโพส เผื่อใครเจอ แบบอื่น
จะได้มีแนวทางวิเคราะห์ ฟังกันขำๆ

1. ไวรัสแนว removeable drive นี้ อาศัยหลักการ ออโต้รัน แบบเสียบปุ๊บก็ เล่นปั๊บ ซึ่งเป็น default ของวินโดว( เราสามารถกด shift ตอนเสียบ เพื่อไม่ให้มัน ออโต้รัน ได้ หรือ จะไปแก้ใน reg ก็ได้)
2. เปิดใน removeable drive จะมีไฟล์ ซ่อนอยู่ 2 ไฟล์ คือ  autorun.inf และ happy.vbs ซ่อนอยู่
(http://img2.f0nt.com/21/4803c6d43c97b55cbb1aa9ed1d1e968d.jpg)
3. ซึ่งไฟล์ autorun.inf จะทำงานทันทีที่ เกิด auto run ลองอ่านในไฟล์ นี้จะเห็นว่า มันได้มีการไปเรียก happy.vbs ซึ่งเป็นไฟล์หลัก ให้ทำงาน
(http://img2.f0nt.com/21/806b65a59759c86f0c82ba0f1cb90cea.jpg)
4 คราวนี้ เราก็ลองมาดูที่ ไฟล์ happy.vbs บ้าง
(http://img2.f0nt.com/21/51a70e5020495eb931a050ddd01d8985.jpg)

โหว  ผมไม่เคยเขียนภาษานี้ ใครรู้ว่าผิดตรงไหนก็บอกได้นะครับ แต่  พอจะอ่านคร่าวๆได้ว่า
ส่วนที่1เป็นการตรวจสอบไดร ต่างๆของเครื่อง เรา และ ทำการ สร้างไฟล์autorun.inf และ  happy.vbs ขึ้นมาที่ไดรนั้นๆด้วย
(http://img2.f0nt.com/21/8d8528b808be8ab1dcfbf4860bd15d56.jpg)
ส่วนที่ 2 มันได้มีการไปแก้ไข registry ของเราตาม path นั้นๆเลย ก็มีประมาณ
   - ทำหัวของ IE ให้เป็น "ORIGINAL virus SILLE run on GAME ONLINE"
   - Start Page ให้เป็น","_http://www.virus-sille/gameonline.net"
   - และ DisableRegistryTools",1,"REG_DWORD" ปิดเร็กอีดิท เราไปด้วย (ส่วยใหญ่ 1 หมายถึง การเปิดการทำงาน นี่จึงน่าจะอ่านว่า เปิดการทำงานของ  DisableRegistryTools)
   - ของแถมอีกมากมาย

ส่วนที่ 3 ที่มาของการ  POP UP ที่ขึ้นมาเรื่อยๆๆๆ

วิธีการแก้ไขของผมคือ
ขั้นต้นผมทำเหมือนๆกับ gozzila คือ ปิดโปรเซสของไวรัสที่รันอยู่ แล้วทยอย ลบไฟล์ทั้ง 2 ในแต่ละไดร แต่  ติดการแก้ reg กลับนี่แหละ จะแก้กลับยังไงดี
คิด คิด คิด  เปิด regedit ไม่ได้ ทำไงดี ตอนแรก ก็ไปลอง export reg ในส่วนของ HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\System จากเครื่องอื่นที่ดีมา คิดว่ามันจะเข้าไปเซฟได้โดยไม่ผ่าน regedit แต่มันก็ต้อง run reg อยู่ดี ข้อนี้จึงผ่านไป

คิดไปคิดมา ก็เลยลองเขียนเลียนแบบไฟล์ happy.vbs ขึ้นมาประมาณนี้ แล้วมัน ก็ได้ครับ regedit ใช้ได้อีกครั้ง  คราวนี้ อยากแก้อะไรก็แก้ ตาม path ที่ไฟล์ happy มันเข้าไปแก้เลยครับ
(http://img2.f0nt.com/21/db31d56212b9f65a8899b9f55fb1c8c5.jpg)

ปล. เหมือนคนเขียนไอไฟล์นี้มันจะเป็นคนไทย และ อกหักจากน้องส้มมา เลยสงสัยว่าคนนี้เกี่ยวข้องกับเจ๊ส้ม ที่จะพาแฟนไปเที่ยวดรีมเวิลด้วยป่าว :43:
ปล2. อย่าเอาไปเขียนแกล้งเพื่อนเลยนะครับ หรือถ้าจะแกล้ง ก็เขียนอย่าโหดมากละกัน  :27:
ปล3. ตูกำลังจะเขียนเล่นเป็นของตัวเอง
ปล4. ใครอยากเอาไปเล่น บอกได้นะ :33:
ชื่อเรื่อง: Re: เล่นกับ สคริปไวรัส
โพสต์โดย: 蓝月 (lán yuè) เมื่อ 21 ก.พ. 2007, 22:56 น.
 :25:
ชื่อเรื่อง: Re: เล่นกับ สคริปไวรัส
โพสต์โดย: ซือเน... เมื่อ 21 ก.พ. 2007, 23:33 น.
 :12:  โฮ่ แจ๋วครับ
ชื่อเรื่อง: Re: เล่นกับ สคริปไวรัส
โพสต์โดย: Ah! เมื่อ 21 ก.พ. 2007, 23:37 น.
อ้าว โตนก็รู้เรื่องคอมด้วยรึนี่

เห็นปั่นอย่างเดียวมาโดยตลอด


+
:30:
ชื่อเรื่อง: Re: เล่นกับ สคริปไวรัส
โพสต์โดย: จั๊วจ่ะ :) เมื่อ 21 ก.พ. 2007, 23:38 น.
แมวซ่อนเล็บ


แถมซ่อนซะมิดเลยนะเนี่ย  :02:

+ :33:
ชื่อเรื่อง: Re: เล่นกับ สคริปไวรัส
โพสต์โดย: โตน เมื่อ 21 ก.พ. 2007, 23:40 น.
อ้างคำพูดจาก: ภูกระดึง เมื่อ 21 ก.พ. 2007, 23:37 น.
อ้าว โตนก็รู้เรื่องคอมด้วยรึนี่

เห็นปั่นอย่างเดียวมาโดยตลอด


+
:30:


เหมือนชมนะครับ  :30:
ชื่อเรื่อง: Re: เล่นกับ สคริปไวรัส
โพสต์โดย: ยุนเอ เมื่อ 22 ก.พ. 2007, 00:03 น.


เอนั่งดูมันแก้ไวรัสครับ  {หมีโหด}
ชื่อเรื่อง: Re: เล่นกับ สคริปไวรัส
โพสต์โดย: Soris0ri เมื่อ 22 ก.พ. 2007, 01:04 น.





ขอบคุณสำหรับความรู้ใหม่ๆ
ชื่อเรื่อง: Re: เล่นกับ สคริปไวรัส
โพสต์โดย: iannnnn เมื่อ 22 ก.พ. 2007, 03:09 น.
น่าเอามาทำประโยชน์อะไรสักอย่าง :04:
ชื่อเรื่อง: Re: เล่นกับ สคริปไวรัส
โพสต์โดย: โต เมื่อ 22 ก.พ. 2007, 03:35 น.
ค้นหาไฟล์xxx แล้วหาพาธมันออกมาแสดง  :04:
ชื่อเรื่อง: Re: เล่นกับ สคริปไวรัส
โพสต์โดย: ยุนเอ เมื่อ 22 ก.พ. 2007, 07:16 น.


เอามาวนลูปแสดงแบบ screen saver แล้ว log password ไว้ ให้เจ้าของเครื่องอายกันไปเลย  :25:
ชื่อเรื่อง: Re: เล่นกับ สคริปไวรัส
โพสต์โดย: Soris0ri เมื่อ 22 ก.พ. 2007, 13:10 น.
อ้างคำพูดจาก: ^-FakE-^ เมื่อ 22 ก.พ. 2007, 07:16 น.

เอามาวนลูปแสดงแบบ screen saver แล้ว log password ไว้ ให้เจ้าของเครื่องอายกันไปเลย  :25:


เอ อายเป็นเหรอ (http://f0nt.com/forum/Smileys/iannnnn/27a.gif)
ชื่อเรื่อง: Re: เล่นกับ สคริปไวรัส
โพสต์โดย: หมีโหด* เมื่อ 23 ก.พ. 2007, 17:51 น.
ไม่เป็น {หมีโหด}
ชื่อเรื่อง: Re: เล่นกับ สคริปไวรัส
โพสต์โดย: ยุนเอ เมื่อ 23 ก.พ. 2007, 17:53 น.


ถูก เอไม่เป็นหมี แน่ๆ


{หมีโหด} หมีจริงๆ
ชื่อเรื่อง: Re: เล่นกับ สคริปไวรัส
โพสต์โดย: Black-Pigeon เมื่อ 02 มี.ค. 2007, 16:27 น.
ผมเข้ามาวันนี้ก็เพื่อจะหาวิธีแก้ไวรัส freshy ครับ
ซึ่งคิดว่า เว็บ f0nt น่าจะมี แต่ไม่มีครับ (ผิดหวังจริงๆ)
หรือว่าคุ้ยไม่เก่งหว่า
เอาเป็นว่าผมไปกว้านหา จากกูเกิ้ลจนพบด้วยตัวเองล่ะนะ :05:

http://www.kku.ac.th/spyware/virus02.html

ไหนๆก็เจอแล้ว หากใครอยากแก้ปัญหาไวรัส freshy ก็เข้าไปดูเองนะ
เผื่อจะมีปะโยชน์ เพราะเห็นระบาดหนักมาก
ชื่อเรื่อง: Re: เล่นกับ สคริปไวรัส
โพสต์โดย: iannnnn เมื่อ 02 มี.ค. 2007, 17:12 น.
http://f0nt.com/forum/index.php?topic=7880.0
คิดเหรอว่าไม่มี :22:

(กดอ่านไปเรื่อยๆ มีที่เขียนว่า Flashy อันนึง แล้วก็โพสต์หลังๆ อีกอัน)