![]() |
![]() |
ซัดดัม![]() |
...
วิธีการกำจัดกับไวรัส Hi
จากที่ในช่วงนี้กำลังมีไวรัสที่มากับเมล์ที่มี Subject ว่า Hi ซึ่งเกิดจา...




จากที่ในช่วงนี้กำลังมีไวรัสที่มากับเมล์ที่มี Subject ว่า Hi ซึ่งเกิดจาก หนอนอินเตอร์เน็ตที่กำลังระบาด ชื่อ W32.Bagle.A@mm
เป็นหนอนอินเทอร์เน็ตที่สามารถทำงานได้จนกระทั่งวันที่ของเครื่องผ่านวันที่ 28 มกราคม
นอกจากนี้หนอนชนิดนี้ยังแก้ไขไฟล์หลายไฟล์รวมทั้งค่าเรจิสทรีย์ด้วยหนอนชนิดนี้สามารถแพร่กระจายตัวผ่านอี-เมล์โดยปลอมชื่อผู้ส่งและส่งด้วยหัวเรื่องว่า "Hi"
ส่วนข้อความในอี-เมล์
"Test =)
- --
Test, yep. "
ผลกระทบเนื่องจากหนอนชนิดนี้
1. ส่งอี-เมล์ออกมาเป็นจำนวนมาก : หนอนจะส่งอี-เมล์โดยใช้ SMTP ของหนอนเอง
ทำให้ระบบเครือข่ายที่ท่านใช้งานอยู่มีปัญหาได้
2. เครื่องอาจทำงานผิดพลาด : เนื่องจากหนอนจะแก้ไขไฟล์และเรจิสทรีย์
ทำให้เครื่องทำงานผิดพลาดได้
3. เปิดการเชื่อมต่อที่ผิดปกติ : หนอนจะพยายามติดต่อไปยังเว็บไซต์ ผ่านพอร์ต 6667
เพื่อทำการอัพเดตตัวหนอนเอง
4. มีผลกระทบต่อระบบปฏิบัติการวินโดวส์ทุกเวอร์ชั่น
หนอนจะพยายามทำการเชื่อมต่อไปยังเว็บไซต์ดังต่อไปนี้เพื่อ อัพเดตตัวหนอนเองผ่านพอร์ต 6777
http://www.elrahop.de/1.php
http://www.itmsc.de/1.php
http://www.getorfree.net/1.php
http://www.dmsign.de/1.php
http://64.1.228.13/1.php
http://www.leonzenitsky.com/1.php
http://216.98.6.248/1.php
http://216.98.4.247/1.php
http://www.cdroma.com/1.php
http://www.kunstin-templin.de/1.php
http://vipwe.ru/1.php
http://antolco.ru/1.php
http://www.bagsdostavka.mags.ru/1.php
http://www.512.ru/1.php
http://boseaudio.net/1.php
http://www.stngdata.de/1.php
http://wh9.tudresden.de/1.php
http://www.mionuke.net/1.php
http://www.stahagen.org/1.php
http://www.beastycars.de/1.php
http://www.poloexe.de/1.php
http://www.bi88.de/1.php
http://www.grefathpaenz.de/1.php
http://www.bhaidy.de/1.php
http://www.mystivws.de/1.php
http://www.autohobby-essen.de/1.php
http://www.pozicke.de/1.php
http://www.twrmusic.de/1.php
http://www.scerbendorf.de/1.php
http://www.montia.de/1.php
http://www.medmartin.de/1.php
http://vvgn.de/1.php
http://www.ballonoto.com/1.php
http://www.mardergmbh.de/1.php
http://www.dvdfilme.com/1.php
http://www.seangol.com/1.php
ชื่อ : W32.Bagle.A@mm
ชนิด : หนอนอินเทอร์เน็ต (worm)
ชื่ออื่นที่รู้จัก : I-Worm.Bagle, WORM_BAGLE.A, W32/Bagle@MM,
ระดับความรุนแรง : ปานกลาง
ระบบปฏิบัติการที่มีผลกระทบ : Windows 2000, Windows 95, Windows 98, Windows Me, Windows NT, Windows Server 2003, Windows XP
ระบบปฏิบัติการที่ไม่มีผลกระทบ : Linux, Macintosh, Microsoft IIS, OS/2, UNIX
ผลกระทบที่เกิดขึ้น
ส่งอี-เมล์ออกมาเป็นจำนวนมาก : หนอนจะส่งอี-เมล์โดยใช้ SMTP ของหนอนเอง
เครื่องอาจทำงานผิดพลาด : เนื่องจากหนอนจะแก้ไขไฟล์และเรจิสทรีย์ ทำให้เครื่องทำงานผิดพลาดได้
เปิดการเชื่อมต่อที่ผิดปกติ : หนอนจะพยายามติดต่อไปยังเว็บไซต์ ผ่านพอร์ต 6777 เพื่อทำการอัพเดตตัวหนอนเอง
เมื่อหนอน W32.Bagle.A@mm ถูกเอ็กซิคิวต์ หนอนจะมีกระบวนการดังนี้
หากใครเปิดไฟล์ที่แนบไปแล้วหรือไม่แน่ใจว่าเครื่องตนเองจะติดไวรัสตัวนี้อยู่หรือเปล่า ลองทำตามขั้นตอนนี้ดูนะครับ
1. ค้นหาไฟล์ที่ชื่อ bbeagle.exe นี้ดูก่อน หากพบว่ามีไฟล์นี้อยู่ให้ทำตามขั้นตอนต่อไปนี้ (ไฟล์ตัวนี้จะเป็นเครื่องคิดเลขครับ)
2. คลิกที่ปุ่ม Start > Run แล้วพิมพ์คำว่า Regedit แล้วกด Enter
3. ในช่องทางด้านซ้ายมือให้ double-click ตาม Path นี้ตามลำดับ
HKEY_CURRENT_USER>Software>Microsoft>Windows>CurrentVersion>Run
4. เมื่อเข้ามาตามขั้นตอนข้างบนแล้ว กล่องทางด้านขวามือ ให้สังเกตดูว่ามีบรรทัดนี้ d3dupdate.exe = "%System%\bbeagle.exe" อยู่หรือไม่ ถ้าพบว่ามีบรรทัดนี้อยู่ให้ทำการลบบรรทัดนี้ไปเลย
5. หลังจากนั้นกลับไปลบไฟล์ bbeagle.exe ที่อยู่ในเครื่องด้วยนะครับ(ไฟล์จะเป็นรูปเครื่องคิดเลข) และอย่าลืมหลังจากลบไฟล์ดังกล่าวแล้วลบในถังขยะด้วยนะครับ...
วิธีกำจัดหนอนชนิดนี้โดยละเอียดครับ
การกำจัดหนอนแบบอัตโนมัติ วิธีที่ 1
1. ดาวน์โหลดโปรแกรม Sysclean.com จากเว็บไซต์ http://www.trendmicro.com/ftp/products/tsc/sysclean.com
2. ดาวน์โหลดไฟล์ pattern ชื่อ lptxxx.zip จาก http://www.trendmicro.com/download/pattern.asp
หมายเหตุ xxx แทนตัวเลขเวอร์ชันล่าสุดของไฟล์ pattern
3. แตกไฟล์ lptxxx.zip นำไฟล์ชื่อ lpt$vpn.xxx เก็บไว้ในโฟลเดอร์เดียวกับไฟล์ Sysclean.com ที่ได้จากข้อ 1
4. ตัดการเชื่อมต่อเครือข่าย
5. หยุดการทำงานทุกโปรแกรม รวมทั้งโปรแกรมป้องกันไวรัสด้วย
6. จากนั้นรันไฟล์ Sysclean.com จะปรากฏไดอะล็อกให้ทำการสแกนโดยกดปุ่ม Scan
7. เริ่มต้นการใช้งานโปรแกรมป้องกันไวรัสอีกครั้ง
8. ทำการปรับปรุงฐานข้อมูลไวรัสที่ใช้อยู่แล้วทำการสแกนอีกครั้งเพื่อให้แน่ใจว่าเครื่องที่ใช้งานอยู่ไม่มีไวรัส
การกำจัดหนอนแบบอัตโนมัติ วิธีที่ 2
1. ดาวน์โหลดไฟล์ FxBeagle.exe จาก http://securityresponse.symantec.com/avcenter/FxBeagle.exe
2. ปิดทุกโปรแกรมที่กำลังใช้งานอยู่ก่อนรันไฟล์ที่ดาวน์โหลดจากข้อ 1
3. ตัดขาดการเชื่อมต่อจากเครือข่ายทุกทาง
4. ถ้าใช้ระบบปฎิบัติการ Windows XP หรือ ME ให้ทำการ disable System Restore ก่อน (อ่านรายละเอียดเพิ่มเติมที่ส่วนของ ข้อมูลเพิ่มเติมสำหรับ Windows XP และ ME)
5. จากนั้นทำการรันไฟล์ FxBeagle.exe โดยการดับเบิลคลิ้กไฟล์ดังกล่าวแล้วกดปุ่ม start
6. รีสตาร์ทเครื่อง แล้วรัน FxBeagle.exe อีกครั้งเพื่อให้แน่ใจว่าไม่มีหนอนตัวนี้หลงเหลือในระบบ
7. ถ้าใช้ระบบปฎิบัติการ Windows XP หรือ ME ให้ทำการ enable System Restore
8. ปรับปรุงฐานข้อมูลไวรัสให้กับโปรแกรมป้องกันไวรัสที่ติดตั้งอยู่ในระบบ
9. สแกนหาไวรัสทั้งระบบดูอีกครั้ง
ข้อมูลเพิ่มเติมสำหรับ วินโดวส์ ME
หมายเหตุ : ระบบปฏิบัติการวินโดวส์ ME ใช้ backup utility สำหรับ backup ไฟล์โดยอัตโนมัติไว้ที่โฟลเดอร์ C:\_Restore ดังนั้นไฟล์ที่ติดเชื้อสามารถถูกเก็บไว้เป็นไฟล์ backup ได้ และ โปรแกรมป้องกันไวรัสจะไม่สามารถลบไฟล์เหล่านี้ได้ จึงต้องทำการยกเลิกการใช้งาน Restore Utility ตามขั้นตอนดังนี้
1. คลิ๊กขวาที่ไอคอน My Computer บน Desktop และ เลือก Properties
2. เลือกแถบ Performance
3. กดปุ่ม File System
4. เลือกแถบ Troubleshooting
5. ใส่เครื่องหมายเลือก "Disable System Restore"
6. กดปุ่ม Apply
7. กดปุ่ม Close
8. กดปุ่ม Close อีกที
9. เมื่อมีหน้าต่างขึ้นมาถามว่าจะรีสตาร์ทเครื่องหรือไม่ ให้กด Yes
หมายเหตุ : ตอนนี้ Restore Utility ถูกยกเลิกแล้ว หลังจากเรียกใช้งาน Fix tools เรียบร้อยแล้ว เปิดหาตำแหน่งของไฟล์เหล่านั้นได้จากโฟลเดอร์ C:\_Restore และกำจัดออก
10. หลังจากกำจัดเรียบร้อยแล้วก็รีสตาร์ทเครื่องให้ใช้งานได้ตามปกติ
หมายเหตุ : การเปิดใช้ Restore Utility อีกครั้ง ให้ทำตามขั้นตอนที่ 1-9 และในขั้นตอนที่ 5 ให้ยกเลิกเครื่องหมายที่เลือก "Disable System Restore" ออก
ข้อมูลเพิ่มเติมสำหรับ วินโดวส์ XP
หมายเหตุ: ระบบปฏิบัติการวินโดวส์ XP ใช้ backup utility สำหรับ backup ไฟล์โดยอัตโนมัติไว้ที่โฟลเดอร์ C:\_Restore ดังนั้นไฟล์ที่ติดเชื้อสามารถถูกเก็บไว้เป็นไฟล์ backup ได้ และ โปรแกรมป้องกันไวรัสจะไม่สามารถลบไฟล์เหล่านี้ได้ จึงต้องทำการยกเลิกการใช้งาน Restore Utility ตามขั้นตอนดังนี้
1. คลิ๊กขวาที่ไอคอน My Computer บน Desktop และ เลือก Properties
2. เลือกแถบ System Restore
3. ใส่เครื่องหมายเลือก "Turn off System Restore" หรือ "Turn off System Restore on all drives" (แนะนำให้เลือกอันนี้ครับ)
4. กดปุ่ม Apply
5. กดปุ่ม Yes
หมายเหตุ : ตอนนี้ Restore Utility ถูกยกเลิกแล้ว
6. หลังจากเรียกใช้งาน Fix tools เรียบร้อยแล้ว เปิดหาตำแหน่งของไฟล์เหล่านั้นได้จากโฟลเดอร์ C:\_Restore และกำจัดออก หลังจากกำจัดเรียบร้อยแล้วก็รีสตาร์ทเครื่องให้ใช้งานได้ตามปกติ
หมายเหตุ : การเปิดใช้ Restore Utility อีกครั้ง ให้ทำตามขั้นตอนที่ 1-5 และในขั้นตอนที่ 5 ให้ยกเลิกเครื่องหมายที่เลือก "Turn off System Restore" ออก
วิธีป้องกันตัวเองจากหนอนชนิดนี้
1. ควรลบอี-เมล์ที่น่าสงสัยว่ามีไวรัสแนบมา รวมทั้งอี-เมล์ขยะและอี-เมล์ลูกโซ่ทิ้งทันที
2. ห้ามรันไฟล์ที่แนบมากับอี-เมล์ซึ่งมาจากบุคคลที่ไม่รู้จัก หรือไม่มั่นใจว่าผู้ส่งเป็นใครและไม่ทราบว่าไฟล์ดังกล่าวนั้นเป็นไฟล์อะไร ตลอดจนไฟล์ที่ถูกส่งด้วยโปรแกรมประเภทแช็ต (Chat) ต่างๆ เช่น IRC, ICQ หรือ Pirch เป็นต้น
3. ติดตั้งโปรแกรมต่อต้านไวรัส และต้องทำการปรับปรุงฐานข้อมูลไวรัสเป็นตัวล่าสุดอยู่เสมอ
4. สร้างแผ่นกู้ระบบฉุกเฉิน (Emergency disk) ของโปรแกรมป้องกันไวรัส และปรับปรุงฐานข้อมูลในแผ่นอยู่เสมอ
5. ติดตั้งโปรแกรมปรับปรุงช่องโหว่ (patch) ของทุกซอฟต์แวร์อยู่เสมอ โดยเฉพาะ Internet Explorer และระบบปฏิบัติการ ให้เป็นเวอร์ชั่นใหม่ที่สุด
IE 6.0 Service Pack 1
Windows 2000 Service Pack 4
Windows XP Service Pack 1a
6. ติดตั้งโปรแกรมป้องกันไวรัส และต้องทำการปรับปรุงฐานข้อมูลไวรัสเป็นตัวล่าสุดอยู่เสมอ
7. ตั้งค่า security zone ของ Internet Explorer ให้เป็น high
8. ทำการสำรองข้อมูลในเครื่องอยู่เสมอ และเตรียมหาวิธีการแก้ไขเมื่อเกิดเหตุขัดข้องขึ้น
9. ติดตามข่าวสารแจ้งเตือนเกี่ยวกับไวรัสต่างๆ อยู่เสมอ
10. สามารถอ่านรายละเอียดเพิ่มเติมเกี่ยวกับวิธีป้องกันตัวเองจากไวรัสทั่วไปได้ในหัวข้อ วิธีป้องกันตัวเองให้ปลอดภัยจากไวรัสคอมพิวเตอร์









เมื่อวันที่ : 28 ม.ค. 2547, 09.20 น.
ขอบคุณซัดดัมมากๆครับ ทุกวันนี้เจอเมลที่มีหัวข้อ Hi, Test, Hello และมีไฟล์แนบมาด้วย วันละนับร้อยฉบับ ตามลบกับไม่หวาดไหว เยอะจริงๆ บทความเรื่องนี้คงช่วยเยียวยาได้ดีครับ
ชื่อซัดดัม เหมือนใจร้าย แต่บทความที่เขียนออกมา ล้วนแต่ให้ประโยชน์กับคนเป็นจำนวนมากเสมอๆ ขอมอบกำลังใจให้ครับ