์         ไวรัส....อัพเดท การป้องกันไวรัสคอมพิวเตอร

 : :ไวรัสคอมพิวเตอร์
ชื่อ : W32.Sobig.B@mm W32.Palyh@mm หรือ W32.HLLW.Mankx@mm
ค้นพบเมื่อ : 18 พฤษภาคม 2546
ชนิด : หนอนอินเทอร์เน็ต (worm)
ชื่ออื่นที่เป็นที่รู้จัก : W32.HLLW.Mankx@mm, W32/Palyh@MM, W32/Palyh-A, I-Worm.Palyh, WORM_PALYH.A, Win32.Palyh.A
ระดับความรุนแรง : ปานกลาง

ลักษณะทั่วไป

W32.Sobig.B@mm มีลักษณะการทำงานเหมือนกับ http://thaicert.nectec.or.th/advisory/alert/sobig.php ซึ่งสามารถแพร่กระจายผ่านทางอี-เมล์ โดยค้นหาอี-เมล์แอดเดรสของผู้รับจากไฟล์ที่มีนามสกุลดังต่อไปนี้

.wab
.dbx
.htm
.html
.eml
.txt

และสามารถแพร่กระจายตัวผ่านการแชร์ต่างๆ โดยจะคัดลอกตัวเองไปยังโฟลเดอร์ต่อไปนี้ในเครื่องอื่นๆ

Windows\All Users\Start Menu\Programs\StartUp
Documents and Settings\All Users\Start Menu\Programs\Startup

รายละเอียดทางเทคนิค

เมื่อหนอน W32.Sobig.B@mm แพร่กระจายในเครื่องจะมีกระบวนการทำงานดังนี้

คำแนะนำในการกำจัดหนอนชนิดนี้ :

วิธีการกำจัดด้วยมือ

ปรับปรุงฐานข้อมูลของโปรแกรมป้องกันไวรัส
สแกนหาไวรัสทั้งระบบและลบไฟล์ทุกไฟล์ที่ติดหนอนชนิดนี้
ลบค่าเรจิสทรีย์คีย์ที่หนอนทำการเพิ่มเข้าไป กล่าวคือลบค่า
"System Tray"="%Windir%\msccn32.exe

ในเรจิสทรีย์คีย์

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run

ถ้าเป็นระบบปฏิบัติการวินโดวส์ NT/2000/XP ลบค่า

"System Tray"="%Windir%\msccn32.exe

ในเรจิสทรีย์คีย์ที่ชื่อ

HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run


จากนั้นก็รีสตาร์ทเข้าสู่ระบบปกติ

ข้อควรระวัง: การกระทำการใดๆ กับระบบเรจิสทรีย์มีความเสี่ยง ควรอ่านคำแนะนำอย่างละเอียด และทำสำเนาเรจิสทรีย์ไฟล์ไว้ก่อนทุกครั้ง
การกำจัดหนอนแบบอัตโนมัติ

ดาวน์โหลดไฟล์ FixSobigb.exe จาก http://ftp.buu.ac.th/pub/antivirus/FxSobigb.exe
ปิดทุกโปรแกรมที่กำลังใช้งานอยู่ก่อนรันไฟล์ที่ดาวน์โหลดจากข้อ 1
ตัดขาดการเชื่อมต่อจากเครือข่ายทุกทาง
ถ้าใช้ระบบปฎิบัติการ Windows XP หรือ ME ให้ทำการ disable System Restore ก่อน (อ่านรายละเอียดเพิ่มเติมที่ส่วนของ ข้อมูลเพิ่มเติมสำหรับ Windows ME)
จากนั้นทำการรันไฟล์ FixSobigb.exe โดยการดับเบิลคลิ้กไฟล์ดังกล่าวแล้วกดปุ่ม start
รีสตาร์ทเครื่อง แล้วรัน FixSobigb.exe อีกครั้งเพื่อให้แน่ใจว่าไม่มีหนอนตัวนี้หลงเหลือในระบบ
ถ้าใช้ระบบปฎิบัติการ Windows XP หรือ ME ให้ทำการ enable System Restore
ปรับปรุงฐานข้อมูลไวรัสให้กับโปรแกรมป้องกันไวรัสที่ติดตั้งอยู่ในระบบ
สแกนหาไวรัสทั้งระบบดูอีกครั้ง
ข้อมูลเพิ่มเติมสำหรับ Windows ME:

หมายเหตุ: Windows ME ใช้ backup utility สำหรับ backup ไฟล์โดยอัตโนมัติไว้ที่โฟลเดอร์ C:\_Restore ดังนั้นไฟล์ที่ติดเชื้อสามารถถูกเก็บไว้เป็นไฟล์ backup ได้ และ โปรแกรมป้องกันไวรัสจะไม่สามารถลบไฟล์เหล่านี้ได้ จึงต้องทำการยกเลิกการใช้งาน Restore Utility ตามขั้นตอนดังนี้

คลิ๊กขวาที่ไอคอน My Computer บน Desktop และ เลือก Properties
เลือกแถบ Performance
กดปุ่ม File System
เลือกแถบ Troubleshooting
ใส่เครื่องหมายเลือก "Disable System Restore"
กดปุ่ม Apply
กดปุ่ม Close
กดปุ่ม Close อีกที
เมื่อมีหน้าต่างขึ้นมาถามว่าจะรีสตาร์ทเครื่องหรือไม่ ให้กด Yes
หมายเหตุ: ตอนนี้ Restore Utility ถูกยกเลิกแล้ว
รีสตาร์ทเครื่องให้อยู่ใน Safe Mode
เรียกใช้งานโปรแกรมป้องกันไวรัสเพื่อลบไฟล์ที่ติดเชื้อทั้งหมด หรือเปิดหาตำแหน่งของไฟล์เหล่านั้นได้จากโฟลเดอร์ C:\_Restore และกำจัดออก
หลังจากกำจัดเรียบร้อยแล้วก็รีสตาร์ทเครื่องให้ใช้งานได้ตามปกติ
หมายเหตุ: การเปิดใช้ Restore Utility อีกครั้ง ให้ทำตามขั้นตอนที่ 1-9 และในขั้นตอนที่ 5 ให้ยกเลิกเครื่องหมายที่เลือก "Disable System Restore" ออก

วิธีป้องกันตัวเองจากไวรัส

ควรลบอี-เมล์ที่น่าสงสัยว่ามีไวรัสแนบมา รวมทั้งอี-เมล์ขยะและอี-เมล์ลูกโซ่ทิ้งทันที
ห้ามรันไฟล์ที่แนบมากับอี-เมล์ซึ่งมาจากบุคคลที่ไม่รู้จักหรือไม่มั่นใจว่าผู้ส่งเป็นใครและไม่ทราบว่าไฟล์ดังกล่าวนั้นเป็นไฟล์อะไร ตลอดจนไฟล์ที่ถูกส่งด้วยโปรแกรมประเภทแช็ต (Chat) ต่างๆ เช่น IRC, ICQ หรือ Pirch เป็นต้น
ติดตั้งโปรแกรมต่อต้านไวรัส และต้องทำการปรับปรุงฐานข้อมูลไวรัสเป็นตัวล่าสุดอยู่เสมอ
สร้างแผ่นกู้ระบบฉุกเฉิน (Emergency disk) ของโปรแกรมป้องกันไวรัส และปรับปรุงฐานข้อมูลในแผ่นอยู่เสมอ
ติดตั้งโปรแกรมปรับปรุงช่องโหว่ (patch) ของทุกซอฟต์แวร์อยู่เสมอ โดยเฉพาะ Internet Explorer ให้เป็นเวอร์ชั่นใหม่ที่สุด
IE 6.0 SP1

ตั้งค่า security zone ของ Internet Explorer ให้เป็น high ดังคำแนะนำที่ http://thaicert.nectec.or.th/paper/virus/zone.php
ทำการสำรองข้อมูลในเครื่องอยู่เสมอ และเตรียมหาวิธีการแก้ไขเมื่อเกิดเหตุขัดข้องขึ้น
ติดตามข่าวสารแจ้งเตือนเกี่ยวกับไวรัสต่างๆ ซึ่งสามารถขอใช้บริการส่งข่าวสารผ่านทางอี-เมล์ของทีมงาน ThaiCERT ได้ที่ http://thaicert.nectec.or.th/mailinglist/register.php

ช้อมูลอ้างอิง

http://securityresponse.symantec.com/avcenter/venc/data/[email protected]
http://vil.mcafee.com/dispVirus.asp?virus_k=100307
http://www.trendmicro.com/vinfo/virusencyclo/default5.asp?VName=WORM_PALYH.A
http://www.f-secure.fi/v-descs/palyh.shtml
http://www3.ca.com/virusinfo/virus.aspx?ID=35204

 

 

 

Hosted by www.Geocities.ws

1