nmdfgds0.dll (Win32/Pacex.Gen :Detect by NOD32)
จากการเก็บตัวอย่าง virus มาทดสอบ โดย
open=xh319r9b.bat
มีไฟล์ที่ต้องหยุดการทำงาน 2 ตัวคือ olhrwef.exe และ nmdfgds0.dll (win32/pacex.Gen)
1.ใช้ Hijack this Fix ที่ olhrwef.exe เพื่อ ลบค่า startup ใน msconfig และ Registry

4. เปิดโปรแกรม Explorestart เพื่อแก้ lock ของไฟล์ nmdfgds0.dll เนื่องจากลองใช้ unlocker แล้วโปรแกรมถูกปิดตามไปด้วย ทำให้เมื่อปิด Pcoress ของ explorer.exe หน้าจอจะไม่แสดงหน้าต่างอะไรให้เลย
5. ใช้ โปรแกรม ExplorerXP ตัวเดิม ลบไฟล์ nmdfgds0.dll ใน C:\windows\system32 จากนั้นเข้าไปลบ Autorun.inf และxh319r9b.bat ใน Root drive ของทุกๆ drive ( C:\, d:\ ..........Z:\) เวลาลบ อย่าลืม กด Shiif + ปุ่ม Delete ด้วยนะครับ
แก้ไขเพิ่มเติม : เนื่องจากพบว่า virus มีการสร้างไฟล์หลายชื่อ ซึ่งผมมีตัวอย่าง แค่ 1-2 ไฟล์ แต่ลักษณะเหมือนๆ กันกับ เจ้า Win32/PSW.OnLineGames.NMY
ใช้โปรแกรม ExplorerXP เข้าไป delete ไฟล์ root drive คือ autorun.inf , *.bat, *.com, *.cmd, *.exe ยกเว้น
AUTOEXEC.BAT ห้ามลบ
boot.ini ห้ามลบ
CONFIG.SYS ห้ามลบ
IO.SYS ห้ามลบ
MSDOS.SYS ห้ามลบ
NTDETECT.COM ห้ามลบ
ntldr ห้ามลบ
pagefile.sys ห้ามลบ
6. ใช้โปรแกรม Nod32 Recovery tool เพื่อคืนค่า Show hidden files
หรือลอง Download PeeTechFix_Win32.PSW.OlineGame 2.0 , วิธีใช้งาน
หรืออยากลองแบบ manual ก็ศึกษาจาก link พวกนี้ครับ
http://hotzone-it.blogspot.com/2009/08/peetechfixwin32pswonlinegame.html
http://hotzone-it.blogspot.com/2009/08/win32pswonlinegamesnmy.html
http://hotzone-it.blogspot.com/2009/07/virus-win32-pswonlinegamesohl.html http://hotzone-it.blogspot.com/2009/07/virus-kva8wrexe-win32pswonlinegamesnnu.html http://hotzone-it.blogspot.com/2009/06/win32pswonlinegamesnnu_30.html
จบแล้วครับ วิธีแก้ไข virus olhrwef.exe (Win32/PSW.OnLineGames.NNU)
คำแนะนำ : หลังจากกำจัด virus แล้วควร ติดตั้งโปรแกรม CPE17 หรือตัวอื่นก็ได้ที่ป้องกัน auturun และ Update Antivirus ด้วยครับ
หมายเหตุ : NOD32 Recovery Tool ที่ run ใน Vitualbox จะ Error แต่กลับเครื่องที่ติดจริงจะไม่มีปัญหาครับ
=========================== Test by PeeTech =====================
Windows XP SP2
No comments:
Post a Comment