2007/Jan/13

ไวรัสตัวนี้มีสองเวอร์ชั่น มีสร้างรหัสผ่านกับไม่สร้างรหัสผ่านหากเปิดเครื่องขึ้นมาแล้วมีรหัสผ่านให้ใส่คำว่า hacked ครับ เมื่อเข้าวินโดว์ได้แล้วเราก็มาเริ่มฆ่ากัน

หลักการฆ่าไวรัสตัวนี้ก็คือ เราต้องหยุดการทำงานของมันก่อนครับเราจะฆ่ามันโดยที่มันทำงานอยู่ฆ่าลำบากครับกว่าจะฆ่าได้ใช้เวลาครึ่งชั่วโมง แต่ด้วยวิธีใหม่นี้ฆ่าได้ใน10นาทีครับ

อันดับแรกนะครับลบโปรแกรมฆ่าไวรัสที่ท่านมีอยู่ออกก่อนนะครับ แล้วรีสตาร์ทเครื่องหลังจากนั้นก็โหลด"โปรแกรมช่วยฆ่าไวรัสfhashy" จากเวบป่านนะครับ

http://www.4shared.com/dir/694953/c1a5190c/sharing.html

โหลดมาแล้วก็ใช้โปรแกรม HijackThis ก่อนเลยครับ วิธีใช้โปรแกรมนี้นะครับ เปิดโปรแกรมนี้ขึ้นมา แล้วเลือกคำสั่งบรรทัดที่สองครับ Do a system scan only แล้วเลือกติ๊กถูกหน้าไวรัสไฟล์ไวรัสนี้ตัวนี้จะมีอยู่สามไฟล์ด้วยกันนะครับ ชื่อ RavMone.exe Flashy.exe systemid.pif ติ๊กถูกหน้าสามไฟล์นี้ครับ แล้วคลิกคำสั่ง FIX checked แล้วกดYESแล้วรีสตาร์ทเครื่องเมื่อเปิดเครื่องขึ้นมาใหม่แล้วก็เปิดโปรแกรมนี้อีกรอบครับเพื่อเช็คว่าไวรัสยังทำงานอยู่ไหมหากไม่มีแล้วก็ติดตั้งโปรแกรมSecurity task manager เพื่อเช็คว่ามีไวรัสอะไรรันอยู่ไหมหาชื่อไวรัสสามไฟล์ดังที่บอกไว้ครับ หากเจอให้คลิกขวาตรงไฟล์ไวรัสแล้วเลือก Remove แล้วเลือก Move file to quarantine ติ๊กถูกหน้า Created restore point ออกครับ แล้วOK แล้วก็รีสตาร์ทครับ เมือเปิดเครื่องขึ้นมาใหม่ก็เปิดโปรแกรมSecurity task manager อีกครั้งเพื่อเช็คดูว่ามีไวรัสทำงานอยู่ไหม หากไม่มีก็เสร็จครับ หากมีก็ใช้สองโปรแกรมนี้ทำซ้ำไปอีกไม่เกินสองครั้งนะครับครั้งที่สามนี่ก็ไม่มีแล้วครับ เมือเห็นว่าไวรัสหยุดทำงานแล้วคราวนี้เรามาฆ่าไวรัสกัน ลงโปรแกรมฆ่าไวรัส BitDefender 9 หรือNOD32ก็ได้ครับ สองตัวนี้กันไวรัสfhashyได้ครับ ลงเสร็จแล้วก็สแกนไวรัสเลยครับโปรแกรมBitDefender เมื่อเจอไวรัสแล้วมันจะฆ่าเลยครับ แต่NOD32ผมยังไม่เคยลองใช้คับหากให้แนะนำตามความคิดของป่านนะครับ หากเครื่องคุณแรม512MBใช้BitDefender หากแรมต่ำกว่านี้ใช้ Nod32ครับเพราะBitDefender ใช้แรมค่อนข้างเยอะครับ แรมน้อยแล้วเอาไปลงเครื่องอาจจะอืดได้ครับ ย้ำเลยนะครับโปรแกรมป้องกันไวรัสอะ ห้ามลงเกิน1โปรแกรมนะครับหากลงเครื่องจะอืดแล้วก็จะฆ่าไวรัสไม่ได้ด้วยนครับ เอาละต่อไปเรามาแก้ค่าต่างๆที่ไวรัสฝากทิ้งเอาไว้ให้นะครับมันจะปิดTask manager แล้วก็เข้าregeditไม่ได้ แก้โดย คลิกขวาที่ไฟล์UnHookExec แล้วเลือกคำสั่ง Install แล้วไปที่ Start(มุมซ้ายล่างนะจ้ะ) ไป Run แล้วพิมพ์regedit แล้วOK แล้วไปที่HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\ ด้านขวามือ --------> NoFolderOptions
ลบNoFolderOptions ออกเลยครับ ไวรัสมันสร้างขึ้นมาครับ

HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced\ ด้านขวามือ --------> HideFileExt
ลบ HideFileExt

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess ด้านขวามือ -------->Start
ลบ Start

HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run ด้านขวามือ --------> Flashy.exe
ลบ Flashy.exe ออกครับ

HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\System]
ลบ DisableRegistryTools
DisableCMD
DisableTaskMgr

ตัวไหนไม่มีก็ไม่เป็นไรครับ เมื่อลบเสร็จแล้ว ก็ไปแก้ตอนที่เปิดเครื่องขึ้นมาให้ใส่รหัสผ่านhacked ให้เข้า Run พิมพ์ regedit แล้วไปตามนี้ครับ
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon

แล้วมองช่องขวามือหาคีย์ดังต่อไปนี้ครับ

"AutoAdminLogon"="1"
"DefaultUserName"="ชื่อผู้ใช้อะครับ"
"DefaultPassword"hacked"
อันไหนไม่มีเราก็สร้างขึ้นมาเลยนะครับโดยการคลิกขวาตรงนั้นแล้วเลือก New-->String value

แล้วก็ใส่คีย์ที่ไม่มีเลยครับ แล้วก็รีสตาร์ทเครื่องครับเครื่องก็น่าจะเข้าวินโดว์โดยไม่ถามรหัสผ่านแล้ว หากต้องการเปลี่ยนรหัสก็ไปเปลี่ยนได้ใน control pannel ตรง user accounts คงเปลี่ยนเป็นนะครับ น่าจะหมดแล้วเนาะสำหรับปัญหาเกี่ยวกับคอม ต่อไปเราก็มาแก้ไวรัสที่ แฮนดี้ไดฟ์บ้าง
ผมเสียบแฮนดี้ไดฟ์เข้าไป

ตอนแรกผมตกใจเลยว่างานหายหมดแน่เลย ที่ไหนได้ไวรัสมันแสบมาก มันซ่อนไฟล์งานหมดเลย แล้วมันเอาไฟล์ไวรัสเสนอหน้ามีหน้าตาเหมือนโฟลเดอร์ไฟล์งานของผม แต่ผมไม่โง่คลิกมันหรอกรู้ทันมันเราเปิดโชว์ไฟล์ที่ซ่อนก่อนนะครับ เข้า My computer ไปที่แถบด้านบนไปที่ Tools ไปที่ Folder option View แล้วติ๊กถูกตรง Show hiden file and folder แล้วติ๊กถูกออกตรงคำว่า Hide extensions กับHide protected อยู่ใต้นั่นนิดหนึ่งอะครับแล้วOK แล้วค่อยเสียบแฮนดีไดฟ์ครับ เมื่อเสียบแล้วคลิกขวาOPEN ห้ามเลือกAUTOนะครับ OPEN เข้าไปแล้วก็จะเห็นไฟล์งานที่ไวรัสมันซ่อนเอาไว้ มันจะจางๆนะครับ เราก็คลิกขวาตรงไฟล์นั้นแล้วเลือกpoperties แล้วติ๊กถูกตรงคำว่าHidden กับ Read only ออกครับ แค่นี้ไฟล์เราก็จะไม่ซ่อนแล้วแล้วก็ลบไฟล์ที่ชื่อ autorun.inf ออกด้วยนะครับ แล้วก็สแกนแฮนดี้ไดฟ์ด้วย bitdefenderนะครับ แล้วก็แก้Folder opsion ให้เหมือนเดิมครับเข้า My computer ไปที่แถบด้านบนไปที่ Tools ไปที่ Folder option View แล้วติ๊กถูกตรง Do not show hidden file

ก็เป็นอันเสร็จครับ เมื่อมีไวรัสตัวนี้มาอีกก็จะโดนbitdefender ป้องกันไว้ก้จะไม่มีติดละครับ ผมว่าเดี๋ยวคนเขียนไวรัสมันก็เขียนมาใหม่แน่ครับ

ไวรัสตัวนี้มีสองเวอร์ชั่น มีสร้างรหัสผ่านกับไม่สร้างรหัสผ่านหากเปิดเครื่องขึ้นมาแล้วมีรหัสผ่านให้ใส่คำว่า hacked ครับ เมื่อเข้าวินโดว์ได้แล้วเราก็มาเริ่มฆ่ากัน

หลักการฆ่าไวรัสตัวนี้ก็คือ เราต้องหยุดการทำงานของมันก่อนครับเราจะฆ่ามันโดยที่มันทำงานอยู่ฆ่าลำบากครับกว่าจะฆ่าได้ใช้เวลาครึ่งชั่วโมง แต่ด้วยวิธีใหม่นี้ฆ่าได้ใน10นาทีครับ

อันดับแรกนะครับลบโปรแกรมฆ่าไวรัสที่ท่านมีอยู่ออกก่อนนะครับ แล้วรีสตาร์ทเครื่องหลังจากนั้นก็โหลด"โปรแกรมช่วยฆ่าไวรัสfhashy" จากเวบป่านนะครับ

http://www.4shared.com/dir/694953/c1a5190c/sharing.html

โหลดมาแล้วก็ใช้โปรแกรม HijackThis ก่อนเลยครับ วิธีใช้โปรแกรมนี้นะครับ เปิดโปรแกรมนี้ขึ้นมา แล้วเลือกคำสั่งบรรทัดที่สองครับ Do a system scan only แล้วเลือกติ๊กถูกหน้าไวรัสไฟล์ไวรัสนี้ตัวนี้จะมีอยู่สามไฟล์ด้วยกันนะครับ ชื่อ RavMone.exe Flashy.exe systemid.pif ติ๊กถูกหน้าสามไฟล์นี้ครับ แล้วคลิกคำสั่ง FIX checked แล้วกดYESแล้วรีสตาร์ทเครื่องเมื่อเปิดเครื่องขึ้นมาใหม่แล้วก็เปิดโปรแกรมนี้อีกรอบครับเพื่อเช็คว่าไวรัสยังทำงานอยู่ไหมหากไม่มีแล้วก็ติดตั้งโปรแกรมSecurity task manager เพื่อเช็คว่ามีไวรัสอะไรรันอยู่ไหมหาชื่อไวรัสสามไฟล์ดังที่บอกไว้ครับ หากเจอให้คลิกขวาตรงไฟล์ไวรัสแล้วเลือก Remove แล้วเลือก Move file to quarantine ติ๊กถูกหน้า Created restore point ออกครับ แล้วOK แล้วก็รีสตาร์ทครับ เมือเปิดเครื่องขึ้นมาใหม่ก็เปิดโปรแกรมSecurity task manager อีกครั้งเพื่อเช็คดูว่ามีไวรัสทำงานอยู่ไหม หากไม่มีก็เสร็จครับ หากมีก็ใช้สองโปรแกรมนี้ทำซ้ำไปอีกไม่เกินสองครั้งนะครับครั้งที่สามนี่ก็ไม่มีแล้วครับ เมือเห็นว่าไวรัสหยุดทำงานแล้วคราวนี้เรามาฆ่าไวรัสกัน ลงโปรแกรมฆ่าไวรัส BitDefender 9 หรือNOD32ก็ได้ครับ สองตัวนี้กันไวรัสfhashyได้ครับ ลงเสร็จแล้วก็สแกนไวรัสเลยครับโปรแกรมBitDefender เมื่อเจอไวรัสแล้วมันจะฆ่าเลยครับ แต่NOD32ผมยังไม่เคยลองใช้คับหากให้แนะนำตามความคิดของป่านนะครับ หากเครื่องคุณแรม512MBใช้BitDefender หากแรมต่ำกว่านี้ใช้ Nod32ครับเพราะBitDefender ใช้แรมค่อนข้างเยอะครับ แรมน้อยแล้วเอาไปลงเครื่องอาจจะอืดได้ครับ ย้ำเลยนะครับโปรแกรมป้องกันไวรัสอะ ห้ามลงเกิน1โปรแกรมนะครับหากลงเครื่องจะอืดแล้วก็จะฆ่าไวรัสไม่ได้ด้วยนครับ เอาละต่อไปเรามาแก้ค่าต่างๆที่ไวรัสฝากทิ้งเอาไว้ให้นะครับมันจะปิดTask manager แล้วก็เข้าregeditไม่ได้ แก้โดย คลิกขวาที่ไฟล์UnHookExec แล้วเลือกคำสั่ง Install แล้วไปที่ Start(มุมซ้ายล่างนะจ้ะ) ไป Run แล้วพิมพ์regedit แล้วOK แล้วไปที่HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\ ด้านขวามือ --------> NoFolderOptions
ลบNoFolderOptions ออกเลยครับ ไวรัสมันสร้างขึ้นมาครับ

HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced\ ด้านขวามือ --------> HideFileExt
ลบ HideFileExt

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess ด้านขวามือ -------->Start
ลบ Start

HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run ด้านขวามือ --------> Flashy.exe
ลบ Flashy.exe ออกครับ

HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\System]
ลบ DisableRegistryTools
DisableCMD
DisableTaskMgr

ตัวไหนไม่มีก็ไม่เป็นไรครับ เมื่อลบเสร็จแล้ว ก็ไปแก้ตอนที่เปิดเครื่องขึ้นมาให้ใส่รหัสผ่านhacked ให้เข้า Run พิมพ์ regedit แล้วไปตามนี้ครับ
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon

แล้วมองช่องขวามือหาคีย์ดังต่อไปนี้ครับ 

"AutoAdminLogon"="1"
"DefaultUserName"="ชื่อผู้ใช้อะครับ"
"DefaultPassword"hacked"
อันไหนไม่มีเราก็สร้างขึ้นมาเลยนะครับโดยการคลิกขวาตรงนั้นแล้วเลือก New-->String value

แล้วก็ใส่คีย์ที่ไม่มีเลยครับ แล้วก็รีสตาร์ทเครื่องครับเครื่องก็น่าจะเข้าวินโดว์โดยไม่ถามรหัสผ่านแล้ว หากต้องการเปลี่ยนรหัสก็ไปเปลี่ยนได้ใน control pannel ตรง user accounts คงเปลี่ยนเป็นนะครับ น่าจะหมดแล้วเนาะสำหรับปัญหาเกี่ยวกับคอม ต่อไปเราก็มาแก้ไวรัสที่ แฮนดี้ไดฟ์บ้าง
ผมเสียบแฮนดี้ไดฟ์เข้าไป

ตอนแรกผมตกใจเลยว่างานหายหมดแน่เลย ที่ไหนได้ไวรัสมันแสบมาก มันซ่อนไฟล์งานหมดเลย แล้วมันเอาไฟล์ไวรัสเสนอหน้ามีหน้าตาเหมือนโฟลเดอร์ไฟล์งานของผม แต่ผมไม่โง่คลิกมันหรอกรู้ทันมันเราเปิดโชว์ไฟล์ที่ซ่อนก่อนนะครับ เข้า My computer ไปที่แถบด้านบนไปที่ Tools ไปที่ Folder option View แล้วติ๊กถูกตรง Show hiden file and folder แล้วติ๊กถูกออกตรงคำว่า Hide extensions กับHide protected อยู่ใต้นั่นนิดหนึ่งอะครับแล้วOK แล้วค่อยเสียบแฮนดีไดฟ์ครับ เมื่อเสียบแล้วคลิกขวาOPEN ห้ามเลือกAUTOนะครับ OPEN เข้าไปแล้วก็จะเห็นไฟล์งานที่ไวรัสมันซ่อนเอาไว้ มันจะจางๆนะครับ เราก็คลิกขวาตรงไฟล์นั้นแล้วเลือกpoperties แล้วติ๊กถูกตรงคำว่าHidden กับ Read only ออกครับ แค่นี้ไฟล์เราก็จะไม่ซ่อนแล้วแล้วก็ลบไฟล์ที่ชื่อ autorun.inf ออกด้วยนะครับ แล้วก็สแกนแฮนดี้ไดฟ์ด้วย bitdefenderนะครับ แล้วก็แก้Folder opsion ให้เหมือนเดิมครับเข้า My computer ไปที่แถบด้านบนไปที่ Tools ไปที่ Folder option View แล้วติ๊กถูกตรง Do not show hidden file

ก็เป็นอันเสร็จครับ เมื่อมีไวรัสตัวนี้มาอีกก็จะโดนbitdefender ป้องกันไว้ก้จะไม่มีติดละครับ ผมว่าเดี๋ยวคนเขียนไวรัสมันก็เขียนมาใหม่แน่ครับ

by.....thebom ( thebomthebom@hotmail.com ) 

2007/Jan/12

จะว่ามันก็เก่าแล้วแต่เอามาอัพให้เผื่อคนที่ยังไม่รู้คับ(กำลังจะโดน)

เครดิต....จากที่ไหนก็ไม่รู้ลืมไปแล้ว...

วิธีแก้ไวรัส Hacked By GodzillaHacked

By Godzilla
เป็นไวรัส ตัวใหม่ที่กำลังระบาดอยู่ จัดเป็น spyware ที่ก่อกวนการทำงานมากกว่าจะทำลายข้อมูล โดยจะเป็นการติดผ่าน Handy Drive และ Floppy Disk เท่านั้น
ลักษณะอาการ
1.เครื่องจะไม่สามารถ Double Click เปิดไดร์ฟต่างๆได้ แต่จะคลิกเมาส์ขวาเพื่อเปิดไดร์ฟโดยเลือกเมนู Open หรือExplore
2.มีข้อความปรากฏบน Title Bar ของ Internet Explorer ว่า Hacked By Godzilla
วิธีการแก้ไขเมื่อติดไวรัส Godzilla
1.Double Click ไอคอน My Computer ที่ Desktop เลือกเมนู Tools --> Folder Options
2.ปรากฏไดอะล็อก Folder Options คลิกแท็บ View
1)คลิกเลือก Show Hidden files and folders
2)เอาเครื่องหมาย / ในช่องสี่เหลี่ยมหน้า Hide extention และ Hide protected operating system file ออก
3)คลิก OK
3.กดปุ่ม Ctrl+Alt+Delete ที่คีย์บอร์ด
4.ปรากฏไดอะล็อกบ็อก Windows Task Manager คลิกเลือกแท็บ Processes
1)คลิกเลือกเมนู Image Name (เพื่อ sort File)
2)คลิกเลือกไฟล์ wscript.exe ( ทีละตัว )
3)คลิกปุ่ม End Process
5.เปิด ไดร์ฟ ( โดยคลิกเม้าส์ขวาเลือก Explore ห้าม Double Click ไดร์ฟ ) ทำการลบไฟล์ autorun.inf และ MS32DLL.dll.vbs ออก (โดยกด Shift+Delete ) ทุกไดร์ฟที่มีอยู่ในเครื่องคอมพิวเตอร์ซึ่งรวมทั้ง Handy Drive และ Floppy disk ด้วย
6.เปิดโฟลเดอร์ C:WINDOWS เพื่อลบไฟล์ MS32DLL.dll.vbs ออก (โดยกด Shift+Delete )
7.ไปที่ปุ่ม Start-->Run ปรากฏไดอะล็อกบ็อก Run พิมพ์คำสั่ง regedit กดปุ่ม OK
ปรากฏไดอะล็อกบ็อก Registry Edit
8.คลิกเลือก HKEY_LOCAL_MACHINE --> Software --> Current Version --> Run เพื่อลบไฟล์ MS32DLL (โดยการกดปุ่ม Delete ที่คีย์บอร์ด )
9. คลิกเลือก HKEY_CURRENT_USER --> Software --> Microsoft --> Internet Explorer --> Main เพื่อลบไฟล์ที่ Window Title Hacked by Godzilla ออก (โดยการกดปุ่ม Delete ที่คีย์บอร์ด )
10.คลิกปุ่ม Start --> Run ปรากฏไดอะล็อกบ็อก Run พิมพ์คำสั่ง gpedit.msc กดปุ่ม OK
ปรากฏไดอะล็อกบ็อก Group Policy

11.คลิกเลือก User Configuration --> Administrative Templates --> System --> Double Click ไฟล์ Turn Off Autoplay ปรากกฎไดอะล็อกบ็อก Turn Off Autoplay Properties
1)คลิกเลือก Enabled
2)คลิกเลือก All drives
3)คลิก OK
เพื่อ ป้องกันการเปิดไดร์ฟอัตโนมัติในกรณีที่นำแผ่นซีดี หรือ Handy Drive มาใช้งานซึ่งเป็นช่องทางที่จะทำให้เกิดการติดไวรัสได้ง่ายขึ้น
12.คลิกปุ่ม Start --> Run ปรากฏไดอะล็อกบ็อก Run พิมพ์คำสั่ง msconfig กดปุ่ม OK
ปรากฏไดอะล็อกบ็อก System Configuration Utility คลิกแท็บ Startup
1)เอาเครื่องหมาย / ในช่องสี่เหลี่ยมหน้าไฟล์ MS32DLL ออก
2)คลิกปุ่ม Apply
3)คลิกปุ่ม OK (หรือ Close)
จะปรากฏไดอะล็อกบ็อก System Configuration เลือก Exit Without Restart
13.Double Click ไอคอน Mycomputer ที่ Desktop เลือกเมนู Tools --> Folder Options
14.ปรากฏไดอะล็อก Folder Options คลิกแท็บ View
1)คลิก / ในช่องสี่เหลี่ยมหน้า Hide extention และ Hide protected operating system file
2)คลิก OK
15. Click เม้าส์ขวาที่ไอคอน Recycle bin เพื่อเรียก Shortcut Menu เลือกคำสั่ง Empty Recycle bin เพื่อยืนยันการลบไฟล์ไวรัสออกจากเครื่องคอมพิวเตอร์อีกครั้ง

by...thebom( thebomthebom@hotmail.com)

2007/Jan/11

คือว่าวันนี้ไปเช็คเมลล์ ปรากฎว่า มันโดนระงับปายแว้ว

ดังนั้นจึงเปลี่ยนจากthebom1234 เป็น thebomthebom@hotmail.com

**และจะพยายามใม่ให้เมลล์นี้โดนบล๊อกอีกเป็นอันขาด**

จึงแจ้งมาให้ทราบทั่วกัน

โปรดฟังอีกครั้ง

คือว่าวันนี้ไปเช็คเมลล์ ปรากฎว่า มันโดนระงับปายแว้ว ดังนั้นจึงเปลี่ยนจากthebom1234 เป็น thebomthebom@hotmail.com

**และจะพยายามใม่ให้เมลล์นี้โดนบล๊อกอีกเป็นอันขาด**



บอม คุง
View full profile