ชื่อ
: W32.Sobig.B@mm W32.Palyh@mm
หรือ W32.HLLW.Mankx@mm
ค้นพบเมื่อ : 18 พฤษภาคม 2546
ชนิด : หนอนอินเทอร์เน็ต (worm)
ชื่ออื่นที่เป็นที่รู้จัก
: W32.HLLW.Mankx@mm, W32/Palyh@MM, W32/Palyh-A,
I-Worm.Palyh, WORM_PALYH.A, Win32.Palyh.A
ระดับความรุนแรง : ปานกลาง
ลักษณะทั่วไป
W32.Sobig.B@mm มีลักษณะการทำงานเหมือนกับ
http://thaicert.nectec.or.th/advisory/alert/sobig.php
ซึ่งสามารถแพร่กระจายผ่านทางอี-เมล์ โดยค้นหาอี-เมล์แอดเดรสของผู้รับจากไฟล์ที่มีนามสกุลดังต่อไปนี้
.wab
.dbx
.htm
.html
.eml
.txt
และสามารถแพร่กระจายตัวผ่านการแชร์ต่างๆ
โดยจะคัดลอกตัวเองไปยังโฟลเดอร์ต่อไปนี้ในเครื่องอื่นๆ
Windows\All Users\Start
Menu\Programs\StartUp
Documents and Settings\All Users\Start Menu\Programs\Startup
รายละเอียดทางเทคนิค
เมื่อหนอน W32.Sobig.B@mm
แพร่กระจายในเครื่องจะมีกระบวนการทำงานดังนี้
คำแนะนำในการกำจัดหนอนชนิดนี้
:
วิธีการกำจัดด้วยมือ
ปรับปรุงฐานข้อมูลของโปรแกรมป้องกันไวรัส
สแกนหาไวรัสทั้งระบบและลบไฟล์ทุกไฟล์ที่ติดหนอนชนิดนี้
ลบค่าเรจิสทรีย์คีย์ที่หนอนทำการเพิ่มเข้าไป
กล่าวคือลบค่า
"System Tray"="%Windir%\msccn32.exe
ในเรจิสทรีย์คีย์
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
ถ้าเป็นระบบปฏิบัติการวินโดวส์
NT/2000/XP ลบค่า
"System
Tray"="%Windir%\msccn32.exe
ในเรจิสทรีย์คีย์ที่ชื่อ
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
จากนั้นก็รีสตาร์ทเข้าสู่ระบบปกติ
ข้อควรระวัง:
การกระทำการใดๆ กับระบบเรจิสทรีย์มีความเสี่ยง
ควรอ่านคำแนะนำอย่างละเอียด และทำสำเนาเรจิสทรีย์ไฟล์ไว้ก่อนทุกครั้ง
การกำจัดหนอนแบบอัตโนมัติ
ดาวน์โหลดไฟล์
FixSobigb.exe จาก http://ftp.buu.ac.th/pub/antivirus/FxSobigb.exe
ปิดทุกโปรแกรมที่กำลังใช้งานอยู่ก่อนรันไฟล์ที่ดาวน์โหลดจากข้อ
1
ตัดขาดการเชื่อมต่อจากเครือข่ายทุกทาง
ถ้าใช้ระบบปฎิบัติการ Windows XP หรือ ME
ให้ทำการ disable System Restore ก่อน (อ่านรายละเอียดเพิ่มเติมที่ส่วนของ
ข้อมูลเพิ่มเติมสำหรับ Windows ME)
จากนั้นทำการรันไฟล์ FixSobigb.exe โดยการดับเบิลคลิ้กไฟล์ดังกล่าวแล้วกดปุ่ม
start
รีสตาร์ทเครื่อง แล้วรัน FixSobigb.exe อีกครั้งเพื่อให้แน่ใจว่าไม่มีหนอนตัวนี้หลงเหลือในระบบ
ถ้าใช้ระบบปฎิบัติการ Windows XP หรือ ME
ให้ทำการ enable System Restore
ปรับปรุงฐานข้อมูลไวรัสให้กับโปรแกรมป้องกันไวรัสที่ติดตั้งอยู่ในระบบ
สแกนหาไวรัสทั้งระบบดูอีกครั้ง
ข้อมูลเพิ่มเติมสำหรับ Windows ME:
หมายเหตุ:
Windows ME ใช้ backup utility สำหรับ backup
ไฟล์โดยอัตโนมัติไว้ที่โฟลเดอร์ C:\_Restore
ดังนั้นไฟล์ที่ติดเชื้อสามารถถูกเก็บไว้เป็นไฟล์
backup ได้ และ โปรแกรมป้องกันไวรัสจะไม่สามารถลบไฟล์เหล่านี้ได้
จึงต้องทำการยกเลิกการใช้งาน Restore Utility
ตามขั้นตอนดังนี้
คลิ๊กขวาที่ไอคอน
My Computer บน Desktop และ เลือก Properties
เลือกแถบ Performance
กดปุ่ม File System
เลือกแถบ Troubleshooting
ใส่เครื่องหมายเลือก "Disable System
Restore"
กดปุ่ม Apply
กดปุ่ม Close
กดปุ่ม Close อีกที
เมื่อมีหน้าต่างขึ้นมาถามว่าจะรีสตาร์ทเครื่องหรือไม่
ให้กด Yes
หมายเหตุ: ตอนนี้ Restore Utility ถูกยกเลิกแล้ว
รีสตาร์ทเครื่องให้อยู่ใน Safe Mode
เรียกใช้งานโปรแกรมป้องกันไวรัสเพื่อลบไฟล์ที่ติดเชื้อทั้งหมด
หรือเปิดหาตำแหน่งของไฟล์เหล่านั้นได้จากโฟลเดอร์
C:\_Restore และกำจัดออก
หลังจากกำจัดเรียบร้อยแล้วก็รีสตาร์ทเครื่องให้ใช้งานได้ตามปกติ
หมายเหตุ: การเปิดใช้ Restore Utility อีกครั้ง
ให้ทำตามขั้นตอนที่ 1-9 และในขั้นตอนที่ 5
ให้ยกเลิกเครื่องหมายที่เลือก "Disable
System Restore" ออก
วิธีป้องกันตัวเองจากไวรัส
ควรลบอี-เมล์ที่น่าสงสัยว่ามีไวรัสแนบมา
รวมทั้งอี-เมล์ขยะและอี-เมล์ลูกโซ่ทิ้งทันที
ห้ามรันไฟล์ที่แนบมากับอี-เมล์ซึ่งมาจากบุคคลที่ไม่รู้จักหรือไม่มั่นใจว่าผู้ส่งเป็นใครและไม่ทราบว่าไฟล์ดังกล่าวนั้นเป็นไฟล์อะไร
ตลอดจนไฟล์ที่ถูกส่งด้วยโปรแกรมประเภทแช็ต
(Chat) ต่างๆ เช่น IRC, ICQ หรือ Pirch เป็นต้น
ติดตั้งโปรแกรมต่อต้านไวรัส และต้องทำการปรับปรุงฐานข้อมูลไวรัสเป็นตัวล่าสุดอยู่เสมอ
สร้างแผ่นกู้ระบบฉุกเฉิน (Emergency disk)
ของโปรแกรมป้องกันไวรัส และปรับปรุงฐานข้อมูลในแผ่นอยู่เสมอ
ติดตั้งโปรแกรมปรับปรุงช่องโหว่ (patch) ของทุกซอฟต์แวร์อยู่เสมอ
โดยเฉพาะ Internet Explorer ให้เป็นเวอร์ชั่นใหม่ที่สุด
IE 6.0 SP1
ตั้งค่า
security zone ของ Internet Explorer ให้เป็น
high ดังคำแนะนำที่ http://thaicert.nectec.or.th/paper/virus/zone.php
ทำการสำรองข้อมูลในเครื่องอยู่เสมอ และเตรียมหาวิธีการแก้ไขเมื่อเกิดเหตุขัดข้องขึ้น
ติดตามข่าวสารแจ้งเตือนเกี่ยวกับไวรัสต่างๆ
ซึ่งสามารถขอใช้บริการส่งข่าวสารผ่านทางอี-เมล์ของทีมงาน
ThaiCERT ได้ที่ http://thaicert.nectec.or.th/mailinglist/register.php
ช้อมูลอ้างอิง
http://securityresponse.symantec.com/avcenter/venc/data/[email protected]
http://vil.mcafee.com/dispVirus.asp?virus_k=100307
http://www.trendmicro.com/vinfo/virusencyclo/default5.asp?VName=WORM_PALYH.A
http://www.f-secure.fi/v-descs/palyh.shtml
http://www3.ca.com/virusinfo/virus.aspx?ID=35204
|