Friday, May 18, 2007

รวบรวม virus และตัวแก้


รายชื่อไวรัสต่าง ๆ ที่รวบรวมไว้จากคุณtrackerx90

achi.dll.vbs

​ไวรัสถูกเขียน​โดย​ใช้​ Visual Basic Script ​ไวรัส​จะ​คัดลอกตังเองลง​ใน​ทุกๆ​ไดร์วบนเครื่อง​ ​ชื่อไฟล์​ไวรัสคือ​ achi.dll.vbs ​จะ​สร้างไฟล์​ achi.htm ​และ​แก้​ไขค่า​ใน​รีจิสทรี​เพื่อทำ​ให้​หน้า​แรกของ​ Internet Explorer ​แสดงข้อ​ความ​ใน​ไฟล์ดังกล่าว​ ​ไวรัสแพร่กระจายตัวผ่านทางแฮนดี้​ไดร์ว​ ​ได้​รับการดัดแปลงมา​จาก​ไวรัสตระกูล​ vbs ​รุ่นแรกๆ​ ​อย่างไรก็ตามไวรัส​ไม่​ได้​สร้าง​ความ​เสียหายแก่​เครื่องที่ติดเชื้อ

happy.vbs

​ไวรัสถูกเขียน​โดย​ใช้​ Visual Basic Script ​ไวรัส​จะ​คัดลอกตังเองลง​ใน​ทุกๆ​ไดร์วบนเครื่อง​ ​โดย​จะ​สร้างไฟล์​ autorun ​พร้อมคัดลอกไฟล์​ไวรัส​ happy.vbs ​ไป​ด้วย​ ​ไวรัส​จะ​ยกเลิกการ​ใช้​งาน​ regedit.exe ​ซ่อนไอคอน​ My Computer ​ทำ​ให้​ไม่​สามารถ​ใช้​ My Computer ​เนื่อง​จาก​จะ​มอง​ไม่​เห็นไดร์ว​ ​ยกเลิกสิทธิ์​ใน​การ​เข้า​ถึง​แชร์​โฟลเดอร์ของ​ผู้​ดู​แลระบบ​ ​ไวรัส​จะ​แก้​ไขไตเติลบาร์ของ​ Internet Explorer ​เป็น​ ORIGINAL SILLE.B run on GAME ONLINE ​และ​ตั้งค่าหน้า​แรกไปที่​ http://www.sille.net/gamesonline.htm ​และ​แสดงกล่องข้อ​ความ​ "VIRUS SILLE RUN ON GAMES ONLINE"

killVBS.vbs

​ไวรัสถูกเขียน​โดย​ใช้​ Visual Basic Script ​ไวรัสตัวนี้​แพร่กระจายผ่านทางแฮนดี้​ไดร์ว​ ​โดย​จะ​สร้างไฟล์​ autorun ​ลงบนแฮนดี้​ไดร์ว​ ​พร้อมคัดลอกไฟล์​ไวรัส​ killVBS.vbs ​ไป​ด้วย​ ​ไวรัส​จะ​ไม่​แพร่กระจายตัวเองทางการแชร์​ไฟล์​ใน​เครือข่ายเหมือน​กับ​ไวรัสตระกูลเดียว​กัน​ที่​เคยทำ​ ​เพื่อทำ​ให้​ผู้​ใช้​ตรวจพบยากขึ้น​ ​ไวรัส​จะ​แก้​ไขไตเติลบาร์ของ​ Internet Explorer ​และ​หน้า​แรก​เป็น​ค่าว่างเปล่า​

HELLO WORLD i am VB

​ไวรัสถูกเขียน​โดย​ใช้​ Visual Basic Script ​ไวรัสตัวนี้​แพร่กระจายผ่านทางแฮนดี้​ไดร์ว​ ​โดย​จะ​สร้างไฟล์​ autorun ​ลงบนทุกๆ​ไดร์ว​ ​พร้อมคัดลอกไฟล์​ไวรัส​ RUNDLL64.dll.vbs ​ไป​ด้วย​ ​ไวรัส​จะ​แก้​ไขไตเติลบาร์ของ​ Internet Explorer ​เป็น​ HELLO WORLD i am VB ​นอก​จาก​นี้​ไวรัส​จะ​ทำ​การซ่อนแทบ​ All Programs ​ใน​ Start Menu ​ทำ​ให้​เกิด​ความ​ไม่​สะดวก​ใน​การเรียก​ใช้​งานโปรแกรมต่างๆ​ผ่านทาง​ Start Menu ​รวมไป​ถึง​การยกลิกการ​ใช้​งาน​ Windows Task Manager ​ซึ่ง​ทำ​ให้​ผู้​ใช้​ไม่​สามารถ​จัดการ​กับ​โปรเซสบนเครื่อง​ได้​

^_^Anti AntiVirus^_^ (Win32/Wenna.E worm)

​ไวรัสถูกเขียน​โดย​ใช้​ Borland Delphi ​เชื่อว่าคนที่​เขียนไวรัสตัวนี้​ ​คือคนๆ​เดียว​กับ​ที่​เขียนไวรัส​ data.exe ​เนื่อง​จาก​พบโค้ดที่​เป็น​ของไวรัส​ data.exe ​ปรากฏ​อยู่​ ​ไวรัสตัวนี้​จะ​ทำ​การแก้​ไข​ Windows Title ​ให้​เป็น​ ^_^Anti AntiVirus^_^ ​ตลอดเวลา​ ​สามารถ​ติดเชื้อแฮนดี้​ไดร์ว​โดย​ใช้​ไฟล์​ auto run ​ไวรัส​จะ​แก้​ไขค่า​ใน​รีจิสทรีที่​เกี่ยว​กับ​ไฟล์นามสกุล​ exe ​ให้​ไวรัส​เป็น​ผู้​จัดการแทนระบบปฏิบัติการ​ ​ด้วย​เหตุนี้อาจทำ​ให้​เปิดไฟล์​ exe ​ไม่​ได้​ ​ไวรัส​จะ​ยกเลิกฟังก์ชั่นที่​เกี่ยว​กับ​การแก้​ไขปรับแต่งระบบปฏิบัติการ​

Hacked by 8BITS (VBS/Butsur.C worm)

​ไวรัสตัวนี้​แพร่กระจายผ่านทางแฮนดี้​ไดร์ว​ ​ไวรัสถูกเขียน​โดย​ใช้​ Visual Basic Script ​โดย​จะ​สร้างไฟล์​ autorun ​ลงบนทุกๆ​ไดร์ว​ ​พร้อมคัดลอกไฟล์​ไวรัส​ kernel32.dll.vbs ​ไป​ด้วย​ ​ไวรัส​จะ​แก้​ไขไตเติลบาร์ของ​ IE ​เป็น​ Hacked by 8BITS ​ใน​โด้ดไวรัสมีคำ​สั่งที่​เรียก​ใช้​โปรแกรมที่​ใช้​ใน​การควบคุมเปิดปิดเครื่องของระบบปฏิบัติการ​ ​ดัง​นั้น​เครื่องที่ติดเชื้อมี​โอกาสปิดลง​ ​โดย​ไม่​มีการแจ้งเตือน​

Data.exe (Win32.Worm.Tellsky)

​ไวรัสตัวนี้​ ​ติดเชื้อเครื่องผ่านทางแฮนดี้​ไดร์ว​ ​จะ​ทำ​การเขียนแก้​ไขค่า​ใน​รีจีสทรีที่ระบบปฏิบัติการ​ใช้​รัน​ MSN Messenger ​ใน​ตอนเริ่มบูตเครื่อง​ด้วย​วิธีนี้ทำ​ให้​ไวรัสถูกเรียกขึ้นมาทำ​งานทุกครั้งที่​ ​เปิดเครื่อง​ ​ใน​ไฟล์​ไวรัสปรากฏโค้ดที่พยายามติดต่อ​กับ​ www.Atom-Soft.com ​ผ่านทาง​ http ​และ​ ftp ​เชื่อว่ามีการเขียนขึ้นมา​ 3 ​รุ่น​ ​ไวรัส​จะ​แพร่กระจายตัวเองไปทุกๆ​ไดร์ว​และ​โฟลเดอร์​ ​โดย​อาศัยช่วงเวลาที่​ผู้​ใช้​ทำ​งาน​ใน​โฟลเดอร์​นั้น​ ​ทำ​การเลียนแบบชื่อโฟลเดอร์​ ​แล้ว​คัดลอกตัวเอง​เป็น​ไฟล์นามสกุล​ exe ​มีขนาด​ 213 KB,221KB ​และ​ 224 KB ​ยกเว้นโฟลเดอร์​ program files ​และ​ desktop ​ไวรัส​จะ​ไม่​ติดเชื้อ​ ​ไวรัสอาจ​ overwrite ​ไฟล์​ exe ​บนเครื่อง​ได้​ ​เมื่อชื่อโฟลเดอร์ที่​เก็บไฟล์​ ​เป็น​ชื่อเดียว​กับ​ไฟล์​ ​ซึ่ง​จะ​ทำ​ให้​ไฟล์สูญหายไป​ ​นอก​จาก​นี้​ไวรัสตัวนี้มีฟังก์ชั่น​ใน​การทำ​ลายข้อมูลบนฮาร์ดดิส​ด้วย​

.MS32DLL.dll.vbs (VBS/Pica.NAA virus)

​ไวรัสตัวนี้​เชื่อว่ามา​จาก​การดัดแปลงไฟล์​ไวรัสต้นแบบที่ชื่อ​ VBS.Godzilla ​ไวรัสตัวนี้กระจายตัวผ่านทางแฮนดี้​ไดร์ว​ ​แล้ว​จะ​สร้างไฟล์​ auto run ​ลง​ใน​ทุกๆ​ไดร์วบนเครื่องเหยื่อ​ ​โดย​จะ​ใช้​ชื่อไฟล์​เป็น​ .MS32DLL.dll.vbs ​เมื่อ​ผู้​ใช้​ดับเบิลคลิก​จะ​เรียกไวรัสขึ้นมาทำ​งาน​ ​ไวรัสพยายามซ่อนตัวเอง​โดย​การปรับแต่งรีจิสทรี​และ​การเปลี่ยนสกุลไฟล์​ไวรัส​เป็น​ boot.ini ​เพื่อหลบซ่อน​ใน​ระบบ​ด้วย​

Toy.exe (Win32/Agent.WJ trojan)

​ไวรัสตัวนี้​เริ่มแพร่ระบาดมานาน​แล้ว​ ​โปรแกรมแอนตี้​ไวรัสที่อัพเดต​สามารถ​ตรวจจับมัน​ได้​เกือบ​ทั้ง​หมด​ ​แต่ก็​ยัง​พบปัญหา​ใน​การกำ​จัด​ ​ไวรัสติดเชื้อแฮนดี้​ไดร์ว​โดย​ใช้​เทคนิค​ auto run ​ตัวแก้นี้​จะ​ทำ​การแก้​ไขไวรัสแบบสมบูรณ์​ ​ไวรัสตัวนี้​ไม่​ได้​ทำ​ลายข้อมูล​ ​เพียงแต่ก่อกวน​ ​โดย​สังเกตที่หน้าจอ​ใน​ตอนที่ล็อกออน​เข้า​ใช้​งาน​ ​จะ​มีข้อ​ความ​เกี่ยว​กับ​การสร้างโลกของพระ​เจ้า​ ​หรือ​รู้จักไวรัสตัวนี้​กัน​ดี​ใน​ชื่อไวรัสภาษาจีน​

music.exe (Win32/VB.NIV worm)

​ไวรัสตัวนี้รู้จัก​กัน​ดี​ใน​ชื่อ​ music.exe ​ติดเชื้อผ่านทางแฮนดี้​ไดร์ว​โดย​เทคนิค​ auto run ​ไวรัสถูกเขียน​โดย​ใช้​ภาษา​ Visual Basic ​จะ​ทำ​การลบไฟล์​ ​นามสกุล​ *.mp3 ​และ​ *.dat ​ทุกไฟล์ที่พบบนเครื่อง​ ​ไวรัสพยายาม​ใช้​คำ​สั่งที่มีวิธีการเหมือน​ผู้​ใช้​ทำ​ปกติ​ ​แทนที่การเขียนโค้ด​โดย​ตรงเพื่อหลบการวิ​เคราะห์​ไฟล์ของโปรแกรมแอนติ​ไวรัส​ ​ไวรัสทำ​การคัดลอกตัวเอง​โดย​ใช้​ชื่อโฟลเดอร์ที่พบ​ ​มีนามสกุล​เป็น​ *.exe ​ตลอดเวลาทำ​ให้​เครื่องประมวลผลงาน​อื่นๆ​ช้าลง​ ​แต่​ไม่​พบฟังก์ชั่นที่​เปิดทาง​ให้​แฮ็กเกอร์ควบคุม​ ​คาดว่า​ไวรัสตัวนี้ถูกเขียนมา​เพื่อทำ​ลายข้อมูล​ ​สร้าง​ความ​เสียหาย​โดย​เฉพาะ​

iexp1ore.exe (Win32/Agent.P worm)

​ไวรัสตัวนี้ติดต่อผ่านทางแฮนดี้​ไดร์ว​ ​โดย​ใช้​วิธี​ auto run​เมื่อ​ผู้​ใช้​ดับเบิลคลิก​เข้า​ใช้​งาน​ใน​เครื่องที่ฟังก์ชั่นเล่นอัตโนมัติทำ​งาน​อยู่​ไวรัส​จะ​ติด​ ​เข้า​สู่​เครื่องทันที​ ​ไวรัส​จะ​คัดลอกตัวเองไป​ใน​โฟลเดอร์​โปรแกรม​ Internet Explorer​โดย​พยายามทำ​ตัวเอง​เป็น​เสมือนโปรแกรม​ Internet Explorer ​ทำ​การแก้​ไขทางลัดทุกทางที่​จะ​เรียก​ใช้​โปรแกรม​ให้​ชี้​ไปที่​ไวรัสแทน​ ​โปรเซสของไวรัสมีชื่อว่า​ iexp1ore.exe ​โดย​ไวรัส​จะ​ไม่​สร้าง​ความ​ ​ผิดปกติ​ใดๆ​บนเครื่องที่ติดเชื้อทำ​ให้​ผู้​ใช้​ที่​ไม่​สังเกต​ ​ไม่​สามารถ​ตรวจพบ​ได้​

sxs.exe (Win32/PSW.QQRob trojan)

​โปรแกรมนี้​จะ​กำ​จัดไวรัส​ sxs.exe ​ใน​แฮนดี้​ไดร์ว​และ​บนเครื่องที่ติดเชื้อ​ ​ซึ่ง​ไวรัสตัวนี้​จะ​สร้างไฟล์​ auto run ​ลง​ใน​ทุกๆ​ไดร์วเพื่อเรียก​ ​ตัวเองขึ้นทำ​งานทุกครั้งที่มีการดับเบิลคลิกที่​ไดร์ว​นั้นๆ​ ​ไวรัส​จะ​ทำ​การปรับแต่งเครื่องเหยื่อ​โดย​ใช้​โปรแกม​ net.exe ​และ​ sc.exe ​ยัง​ไม่​ ​แน่​ใจว่ามันทำ​อะ​ไร​เพราะ​ผู้​เขียนไวรัส​ได้​เข้า​รหัสไฟล์​ไว้​ทำ​ให้​ยากต่อการทำ​ความ​เข้า​ใจโค้ด​ใน​ไฟล์​ไวรัส​ ​อาการเครื่องที่ติดก็คือ​จะ​ดับเบิล​ ​คลิกเปิด​เข้า​ไดร์วต่างๆ​ไม่​ได้​ ​แต่​สามารถ​เข้า​ ​ใช้​งานไดร์ว​ C:​ได้​ ​การกำ​จัด​สามารถ​เชื่อมต่อแฮนดี้​ไดร์วที่​ต้อง​สงสัย​เข้า​กับ​เครื่อง​แล้ว​รันตัว​ ​แก้​เพื่อกำ​จัดไวรัสบนเครื่อง​และ​ใน​แฮนดี้​ไดร์วพร้อมๆ​กัน​ได้​

Monaliza

​ไวรัสตัวนี้ติดผ่านทางแฮนดี้​ไดร์ว​ได้​ ​นอก​จาก​นี้​ยัง​สามารถ​ติดเชื้อ​ผู้​ใช้​ผ่านทาง​ msn ​เป็น​ไวรัสที่​เริ่มแพร่กระจายมาสักระยะหนึ่ง​แล้ว​โดย​จะ​ ​ใช้​เทคนิค​ auto run ​สำ​หรับการติดเชื้อแฮนดี้​ไดร์วตามเคย​ ​โปรแกรมนี้​จะ​ทำ​การคืนค่าที่​ไวรัสทำ​ไว้​ทั้ง​หมด​ ​ผู้​ใช้​สามารถ​เชื่อมต่ออุปกรณ์​ ​แฮนดี้​ไดร์ว​เข้า​กับ​เครื่อง​ ​เพื่อกำ​จัดไวรัสที่​อยู่​ใน​อุปกรณ์​ได้​พร้อมๆ​กัน​

คลิป​VDO.exe (Win32/Agent.NAG worm)

​ไวรัสตัวนี้​ความ​รุนแรงของมัน​ไม่​มากแต่ก็​เป็น​โปรแกรมที่มี​ความ​สามารถ​ใน​การแพร่กระจายตัวเอง​จาก​เครื่องหนึ่งไปอีกเครื่องหนึ่ง​โดย​ ​จะ​สร้างไฟล์​ ​คลิป​VDO.exe ​ลงบนทุกๆ​ไดร์ว​โดย​ทำ​ไอคอนของมัน​เป็น​แบบ​ Folder ​สร้าง​ความ​รำ​คาญแก่​ผู้​ใช้​

Hacked By Godzilla (VBS/Butsur.B worm)

​โปรแกรมนี้​จะ​ทำ​การกำ​จัดไวรัสที่​แก้​ไขไตเติลบาร์ของ​ IE ​เป็น​ "Hacked By Godzilla" ​ออก​จาก​เครื่องที่ติดเชื้อพร้อม​ทั้ง​กำ​จัด​ ​ไวรัสที่​อยู่​ใน​แฮนดี้​ไดร์ว​ด้วย​ดัง​นั้น​ผู้​ใช้​สามารถ​รันโปรแกรมนี้​เพื่อกำ​จัดมัน​ได้​ใน​ครั้งเดียว​ ​ทำ​ให้​สะดวกมากยิ่งขึ้น​ ​โชค​ไม่​ดีที่​ไวรัสประ​เภทนี้​ ​สามารถ​เขียนขึ้น​ได้​อย่างง่ายดาย​ ​ซึ่ง​ไวรัสตัวนี้กระจายตัวผ่านทางแฮนดี้​ไดร์ว​แล้ว​จะ​สร้างไฟล์​ auto run ​ลง​ใน​ทุกๆ​ไดร์วบนเครื่องเหยื่อ​ ​ทำ​ให้​ ​เมื่อ​ผู้​ใช้​ดับเบิลคลิก​จะ​เรียกไวรัสขึ้นมาทำ​งาน​

AdobeR.exe (Win32/RJump.B worm)

​โปรแกรมนี้​จะ​กำ​จัดไวรัส​ AdobeR ​ใน​แฮนดี้​ไดร์ว​ ​ซึ่ง​ไวรัสตัวนี้​จะ​สร้างไฟล์​ auto run ​เพื่อ​ใช้​ใน​การรันตัวมันเอง​เข้า​สู่ระบบดัง​นั้น​เวลา​ ​ที่​ผู้​ใช้​ทำ​การดับเบิลคลิกไดร์ว​ ​เพื่อ​เข้า​ใช้​งาน​ ​จะ​ทำ​ให้​ไวรัสถูกเรียกขึ้นมาทำ​งาน​ ​จาก​การทดลองพบว่า​ไวรัสตัวนี้อาจเขียนขึ้นอย่างเร่ง​ ​รีบ​เนื่อง​จาก​พบข้อผิดพลาด​ใน​ระหว่างการทำ​งาน​ ​อย่างไรก็ตาม​ยัง​พบการแพร่กระจาย​อยู่​ ​โปรแกรมนี้​จะ​ทำ​การลบไฟล์ที่​ไวรัสสร้างขึ้น​ ​เพื่อ​ใช้​ใน​การทำ​งานของมัน​ทั้ง​หมด​ ​ด้วย​วิธีนี้​จะ​ทำ​ให้​อุปกรณ์ของ​ผู้​ใช้​สามารถ​ใช้​งาน​ได้​ตามปกติ​ ​โดย​ข้อมูล​ทั้ง​หมด​ยัง​คง​อยู่​ไม่​สูญหาย​

Flashy.exe (Win32/Disabler.I trojan)

​โปรแกรมนี้​ใช้​กำ​จัดไวรัส​ Flashy.exe ​ซึ่ง​ไวรัสตัวนี้​จะ​เปิดบริการ​ telnet ​ซึ่ง​ส่งผล​ให้​ผู้​ไม่​หวังดีควบคุมเครื่องของเหยื่อ​จาก​ระยะ​ไกล​ ​ไวรัส​จะ​คัดลอกตัวเองลงแฮนดี้​ไดร์วตลอดเวลา​และ​ซ่อนโฟลเดอร์จริง​จาก​นั้น​จะ​ทำ​ตัวเองเลียนแบบโฟลเดอร์​เพื่อ​ให้​เหยือรันตัวมัน​เข้า​สู่​ ​ระบบโปรแกรมนี้​จะ​ดำ​เนินการแก้​ไขค่าทุกอย่าง​ให้​เหมือนเดิมทุกประการรวม​ทั้ง​ถอดรหัสของ​ administrator ​ให้​ว่างเปล่า​ ​รวม​ทั้ง​กำ​จัด​ ​ไวรัส​ Flashy.exe ​ใน​แฮนดี้​ไดร์ว​และ​แสดงโฟลเดอร์จริงขึ้นมา​ด้วย​


ดาวน์โหลดตัวแก้ไวรัสต่าง ๆ

หมายเหตุ (ก่อน run ตัวแก้ให้ปิดโปรแกรมแอนตี้ไวรัสก่อนครับ)

No comments: