"Malware Fix รวมวิธีแก้ปัญหา virus computer โครงการทำดีเพื่อสังคม" "เนื่องจากภาระหน้าที่ทางการงาน ต้องขออภัยผู้เยี่ยมชมทุกท่านนะครับ ที่เ้ข้ามาแล้ว ไม่มีการ update virus ตัวใหม่ นะครับ"

Information

http://malwarefighting.blogspot.com


Photobucket
แจ้งเตือนภัย ! Crypt0L0cker (Ransomware)
เข้ารหัสข้อมูลใน คอมพิวเตอร์ กำลังระบาดในไทย
และกำลังระบาดหนักในเกาหลี
ThaiCERT , Crytpo Prevention Tool

*ห้ามจ่ายเงินโดยเด็ดขาด เพราะจะเสียทั่้งเงินและกู้ข้อมูลไม่ได้
รบกวนคนที่เข้ามาอ่านช่วยแชร์ด้วยนะครับ
http://hotzone-it.blogspot.com/2015/07/how-to-remove-crypt0l0cker-not.html
==============================================
PeeTechFix >> JupiterFix
==============================================
Photobucket

วิธีใช้งาน : JupiterFix-Win32.PSW.OnlineGames
ท่านสามารถตรวจสอบรายชื่อ Virus ที่โปรแกรม สามารถ Clean ได้ ใน VirusList.txt
-------------------------------------------------------------------------------------
ท่านใดที่ Download PeeTechFix tool ไปใช้แล้วมีปัญหาหรือลบไม่ออก โปรดแจ้งปัญหา ที่ email : MalwareHunter.info@gmail.com ด้วยครับ หรือส่งไฟล์ virus ให้ด้วย จะขอบพระคุณอย่างยิ่ง
-------------------------------------------------------------------------------------
Safemode Recovery (.reg) แก้ปัญหา Virus ลบ Key Safeboot แล้วเข้า safemode ไม่ได้
------------------------------------------------------------------------------------
วิธีแก้ Error message (แก้อาการเปิดไฟล์ .exe ใน USB Drive ไม่ได้)
"Windows cannot open this program because it has been prevented by a software restriction policy. For more information, open Event Viewer or contact your system administrator"
วิธีแก้ ดูที่ link นี้ครับ
-------------------------------------------------------------------------------------
วิธีแก้ MSN /Windows Live Messenger Disconnect (จาก virus OnlineGames)
-------------------------------------------------------------------------------------
How to start Windows in Safe Mode


Monday

Win32/Peerfrag.FD

How to remove winmap.exe , autorun.exe
(Win32/Peerfrag.FD : Detect by NOD32)
File size 129,536 bytes
MD5: 4E84E8259340641F1F9930D0F4D677BD
SHA-1: 0328D7ABC63694B9B5D0D09A10B1E7D27031DE3C

==================================================
AntivirusVersionLast UpdateResult
a-squared4.5.0.462010.01.04P2P-Worm.Win32.Palevo!IK
AhnLab-V35.0.0.22010.01.02Win32/Palevo.worm.129536.B
AntiVir7.9.1.1222009.12.31DR/Delphi.Gen
Antiy-AVL2.0.3.72010.01.04Worm/Win32.Palevo.gen
Authentium5.2.0.52010.01.04-
Avast4.8.1351.02010.01.03Win32:Rootkit-gen
AVG8.5.0.4302010.01.03Worm/Generic.ARQQ
BitDefender7.22010.01.04Worm.Generic.102961
CAT-QuickHeal10.002010.01.04I-Worm.Palevo.kyi
ClamAV0.94.12010.01.04-
Comodo34632010.01.04Heur.Suspicious
DrWeb5.0.1.122222010.01.04Win32.HLLW.Lime.18
eSafe7.0.17.02010.01.03Win32.DRDelphi
eTrust-Vet35.1.72142010.01.04-
F-Prot4.5.1.852010.01.03-
F-Secure9.0.15370.02010.01.04Worm.Generic.102961
Fortinet4.0.14.02010.01.02W32/Palevo.KYI!worm.p2p
GData192010.01.04Worm.Generic.102961
IkarusT3.1.1.79.02009.12.31P2P-Worm.Win32.Palevo
Jiangmin13.0.9002010.01.04Worm/Palevo.gyl
K7AntiVirus7.10.9362010.01.02Trojan.Win32.Malware.1
Kaspersky7.0.0.1252010.01.04P2P-Worm.Win32.Palevo.kyi
McAfee58502010.01.03Generic.dx!hsc
McAfee+Artemis58502010.01.03Generic.dx!hsc
McAfee-GW-Edition6.8.52010.01.04Trojan.Dropper.Delphi.Gen
Microsoft1.53022010.01.04Worm:Win32/Rimecud.B
NOD3247412010.01.04Win32/Peerfrag.FD
Norman6.04.032009.12.31-
nProtect2009.1.8.02010.01.04Worm/W32.Palevo.129536.C
Panda10.0.2.22010.01.03Generic Malware
PCTools7.0.3.52010.01.04Trojan-PSW.Banker
Prevx3.02010.01.04Medium Risk Malware
Rising22.29.00.042010.01.04Trojan.Spy.Win32.Zbot.fwh
Sophos4.49.02010.01.04Mal/Generic-A
Sunbelt3.2.1858.22010.01.03Trojan.Win32.Generic!BT
Symantec20091.2.0.412010.01.04Infostealer.Banker.C
TheHacker6.5.0.3.1312010.01.04W32/Palevo.kyi
TrendMicro9.120.0.10042010.01.04TROJ_BUZUS.BEZ
VBA323.12.12.12010.01.04P2P-Worm.Win32.Palevo.kyi
ViRobot2010.1.4.21202010.01.04Worm.Win32.P2P-Palevo.102400.C
VirusBuster5.0.21.02010.01.03Worm.P2P.Palevo.EQP
-------------------------------------------------------------------------------
ไวรัสได้สร้าง folder RECYCLER และ สร้างไฟล์ autorun.exe , desktop.ini ไว้ใน USB Drive
ถ้าเปิดเข้าดูแบบธรรมดาจะมองไม่เห็นต้อง zip folder RECYCLER ก่อนจึงจะมองเห็นไฟล์ที่ซ่อนอยู่ภายใน หรือ ใช้โปรแกรม ExplorerXP เปิดดูจึงจะมองเห็น

Photobucket

Files created
C:\RECYCLER\S-1-5-21-xxx\winmap.exe
C:\RECYCLER\S-1-5-21-xxx\Desktop.ini

C:\RECYCLER\S-1-5-21-xxx\psysnew.exe
C:\RECYCLER\S-1-5-21-xxx\Desktop.ini

X:\RECYCLER\autorun.exe
X:\RECYCLER\Desktop.ini
X:\autorun.inf

X:\ = Removable drive/USB Drive
%Temp% = C:\Documents and Settings\[User name]\Local Settings\Temp
C:\RECYCLER\S-1-5-21-[Random number]\[File name]


Values added
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Taskman = "C:\RECYCLER\S-1-5-21-4756712232-1989252542-442455059-1658\winmap.exe"
HKU\S-1-5-21-xxx\Software\Microsoft\Windows\CurrentVersion\Run\psysnew = "C:\RECYCLER\S-1-5-21-0243556031-888888379-781863308-1455\psysnew.exe"

Values modified
HKU\S-1-5-21-xxx\Software\Microsoft\Windows NT\CurrentVersion\Winlogon\
Shell = "C:\RECYCLER\S-1-5-21-4756712232-1989252542-442455059-1658\winmap.exe,explorer.exe,C:\RECYCLER\S-1-5-21-0243556031-888888379-781863308-1455\psysnew.exe,Explorer.exe"

File Download
%Temp%\201.exe (Random file name)

------------------------------------------------------------------------
วิธีกำจัด : winmap.exe , autorun.exe
(Win32/Peerfrag.FD :Detect by NOD32)
------------------------------------------------------------------------
Download Fix Tool : Unlocker , ExplorerXP

ก่อนอื่นให้เสียบ USB drive ไว้กับ Computer ก่อนครับ

1. เปิดโปรแกรม ExplorerXP แล้วเข้าไปที่ C:\RECLCLER

Photobucket

หา Recycler ที่มีไฟล์ Winmap.exe เมื่อพบแ้ล้ว click ขวา ที่ Recycler แล้วเลือก Unlocker

Photobucket

2. เมื่อขึ้นหน้าต่าง unlocker ให้เลือก ที่ delete แล้วกดปุ่ม Unlock All

3. เลือก Recycler ที่มีไฟล์ psysnew.exe เมื่อพบแ้ล้ว click ขวา ที่ Recycler แล้วเลือก delete

Photobucket

4. ไปที่ start > Run พิมพ์ regedit.exe เข้าไปลบ Value data ของ 2 key นี้

HKCU\Software\Microsoft\Windows\CurrentVersion\Run\psysnew
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Taskman

แก้ไขค่า Shell = Explorer.exe
HKCU\Software\Microsoft\Windows NT\CurrentVersion\Winlogon\shell= Explorer.exe

หมายเหตุ
HKLM = HKEY_LOCAL_MACHINE
HKCU = HKEY_CURRENT_USER

5. Delete folder RECYCLER และ autorun.inf ใน USB Drive (Delete = Shift+Del)
โดย delete ผ่านทางโปรแกรม ExplorerXP เพื่อความปลอดภัยครับ

คำแนะนำ
6. ติดตั้งโปรแกรม CPE17 หรือ ปิด function autorun ของ windows
หรือจะใช้ Panda Research USB Vaccine หรือ Flash Disinfector
เพื่อป้องกัน virus เขียนไฟล์ autorun.inf ลงใน root drive



No comments:

Post a Comment

Exploit-DB updates

Exploits Database by Offensive Security

Metasploit

Metasploit Framework: Activity

iDefense Labs Software Releases