SCVHOST.exe
====================================================================
จากการเก็บตัวอย่าง virus มาทดสอบ โดย
มีไฟล์ Autorun.inf และSCVHOST.exe
[Autorun]
Open=SCVHOST.exe
Shellexe cute=SCVHOST.exe
Shell\Open\command=SCVHOST.exe
เมื่อทำการ Run ไฟล์ SCVHOST.exe พบว่าได้มีการสร้างไฟล์ไว้ดังนี้
c:\windows\scvhost.exe
c:\windows\system32\autorun.ini
c:\windows\system32\blastclnnn.exe
c:\windows\system32\scvhost.exe
c:\windows\system32\setting.ini
c:\windows\tasks\at1.job
Task manager, Regedit ใช้งานไม่ได้
Msconfig จะถูกปิดหน้าต่างทุกครั้งที่เรียกใช้
Folder Option หายไป
มีการสร้าง Folder ปลอม ซึ่งเป็นชื่อเดียวกัน Folder จริง ทุกๆ Folder
เมื่อทดสอบเสียบ Flashdrive เจ้า virus ได้สร้างไฟล์ autorun.inf, SCVHOST.exe, New Folder.exe
และสร้าง Folder ปลอม ซึ่งเป็นชื่อเดียวกัน Folder จริง ทุกๆ Folder ใน Flash drive
มีการติดต่อ Port 44080 เชื่อมต่อ Internet
และจะสังเกตได้ว่า Flash drive มีไฟกระพริบอยู่เกือบตลอดเวลา
วิธีกำจัด virus : SCVHOST.exe ( Win32/Autoit.EP.Gen) แบบ Manual
Download Virus Remove Tool :
Security Task Manager ExplorerXP Hijack This NOD32 Recovery Tool DKDC_Hash
ก่อนอื่นให้ตัดการเชื่อมต่อ internet และระบบเครื่อข่ายก่อน ถ้ามี USB Drive ก็เสียบไว้เลยครับ
1. เปิดโปรแกรม security Task manager จากนั้น ปิด Process ของ SCVHOST.exe และรูป Foder ตัวอื่น ที่มีนามกสุล .exe
2. เปิดโปแกรม ExplorerXP เข้าไป Delete ไฟล์ ตามที่อยู่นี้ครับ
c:\windows\system32\SCVHOST.exe (yahoo messenger)
c:\windows\system32\blastclnnn.exe ( At1.job)
c:\windows\system32\autorun.ini
c:\windows\system32\setting.ini
c:\windows\scvhost.exe
c:\windows\tasks\At1.job
ถ้าเปิดด้วยโปรแกรม Autorun (sysinternal) ในส่วนของ Task Scheduler จะเห็น At1.job (ให้ดูเฉยครับ ไม่ต้องทำอะไร)
3. เปิดโปรแกรม Hijack This Fix 3 บรรทัดนี้
REG:System.ini shell = Explorer.exe SCVHOST.exe
HKCU\..\run :[Yahoo Messenger] C:\windows\system32\SCVHOST.exe
HKCU\Sofware\Micrisoft\windows\CurrentVersion\Policy\System, DisableRegedit = 1
4. เปิดโปรแกรม NOD32 Recovery Tool เพื่อคืนค่า Folder Option และ Task Manager
แก้ไขเพิ่มเติม
5. เปิดโปรแกรม DKDC_Hash โดยเลือกไฟล์ virus ต้นฉบับ แล้ว Scan drive ทุก drive เพื่อกำจัด folder ปลอม
จบแล้วครับ วิธีแก้ Virus SCVHOST.exe ( Win32/Autoit.EP.Gen)
เพิ่มเติมอีกนิดครับ ไฟล์ Setting.ini ที่อยู่ system32 ถ้าลองเปลี่ยนเป็นนามสกุล HTML แล้วลองเปิดดูครับ จะเห็นดังภาพด้านล่างครับ
======================== Test by PeeTech =============================
Windows XP SP2
No comments:
Post a Comment