Thursday, July 30, 2009

วิธีกำจัด Virus : Win32 Kryptik.FT
How to remove vse432.exe (Win32 Kryptik.FT : Detect by NOD32)
Vse432.exe
MD5 : bae4f0d6f9819eddbd2aa8755d39b5f3
SHA1 : 338c247ed534c2aa2ae19ce9dbc42faac61d2879

====================================================

ต่อเนื่องมาจาก virus cfxer.exe ( Win32 AutoRun.KS )
เนื่องจาก virus ตัวนี้ได้ download ไฟล์ ver.exe และเมื่อไฟล์ ver.exe ทำงาน ได้สร้างไฟล์ vse432.exe (Win32 Kryptik.FT) ไว้ใน
C:\RECYCLER\S-1-5-21-0243336031-4052116379-881863308-0851\vse432.exe

เพิ่มค่า run ใน registry คือ
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
12CFG914-K641-26SF-N32P = "C:\RECYCLER\S-1-5-21-0243336031-4052116379-881863308-0851\vse432.exe"

ซึ่งใน RECYCLER เราจะมองไม่เห็นไฟล์ vse432.exe ต้อง Zip รูป recycle bin หรือต้องใช้โปรแกรม ExplorerXP เปิดดูจึงจะมองเห็นครับ
Virus ตัวนี้ Remote host ไปยัง newss.alwaysproxy.info ทาง port 1199


-------------------------------------------------------------------------------------
วิธีกำจัด virus vse432.exe (Win32 Kryptik.FT : Detect by NOD32)
-------------------------------------------------------------------------------------

1. ตัดการเชื่อมต่อ internet แล้วทำตามขั้นตอนการลบ virus cfxer.exe วิธีลบ
2. เปิดโปรแกรม ExplorerXP เข้าไปที่ C:\RECYCLER แล้ว click รูป Recycle bin หมายเลข
S-1-5-21-0243336031-4052116379-881863308-0851 กดปุ่ม Shift + Del

3. ใช้ ExplorerXP เข้าไปลบไฟล์ ver.exe ที่อยู่ใน C:\Documents and Settings\ชื่อที่ใช้ logon\ver.exe และถ้ามีไฟล์ .exe ตัวอื่นๆอยู่ด้วยให้ลบให้หมดเลยครับ (ลบ = Shift+Del)

4. เปิดโปรแกรม Hijack This ให้ fix check ที่
HKCU\..\Run: [12CFG914-K641-26SF-N32P] C:\RECYCLER\S-1-5-21-0243336031-4052116379-881863308-0851\vse432.exe เพื่อลบค่า Run ใน Registry + Msconfig
5. สุดท้ายอย่าลืม คือ ติดตั้งโปรแกรม CPE17 เพื่อป้องกัน Autorun

ขออภัยที่ไม่มีรูปภาพตัวอย่างนะครับ ไม่เข้าใจตรงไหนโพสต์ถามได้นะครับ
จบแล้วครับวิธีแก้ virus vse432.exe (Win32 Kryptik.FT)

Credit http://www.mk-job.com/bbs

No comments: