ประกาศวันเวลา สถานที่สอบ ภาคความรู้ความสามารถทั่วไป (ภาค ก) ก.พ. ปี 2552 (รอบ 2)
เครดิต ตลาดงานออนไลน์
http://www.mk-job.com
Thursday, August 13, 2009
Sunday, August 9, 2009
เรื่องของคนทำงาน VS MSN
เรื่องของคนทำงาน VS MSN
http://mk-job.com/bbs/viewthread.php?tid=169&extra=page%3D1
เครดิต ตลาดงานออนไลน์
http://mk-job.com/bbs/viewthread.php?tid=169&extra=page%3D1
เครดิต ตลาดงานออนไลน์
Tuesday, August 4, 2009
ประกาศวัน เวลา และสถานที่สอบ ภาค ก ก.พ. ประจำปี 2552
ประกาศวัน เวลา และสถานที่สอบ ภาค ก ก.พ. ประจำปี 2552
เลขประจำตัวสอบ 522000001 - 522020000
เลขประจำตัวสอบ 522020001 - 522050000
เลขประจำตัวสอบ 522050001 - 522070000
เลขประจำตัวสอบ 522070001 - 522101158
เครติด MK-JOB.COM ตลาดงานออนไลน์
http://www.mk-job.com/bbs/viewthread.php?tid=40&extra=page%3D1
ประกาศรายชื่อผู้มีสิทธิ์สอบ สถานที่สอบ ภาค ข พนักงานเทศบาลจังหวัดลำพูน ปี 2552
ประกาศก.ท.จ.ลำพูน รายชื่อผู้ทีสิทธิสอบ (ภาค ข) และข้อปฏิบัติผู้เข้าสอบ
ตารางแสดงห้องสอบ ระดับ 1
ตารางแสดงห้องสอบ ระดับ 2
ตารางแสดงห้องสอบ ระดับ 3
มติ ก.อบต. ครั้งที่ 7/2552
บัญชีรายชื่อผู้มีสิทธิสอบภาค ข. (ระดับ 3)
บัญชีรายชื่อผู้มีสิทธิสอบภาค ข. (ระดับ 2)
บัญชีรายชื่อผู้มีสิทธิสอบภาค ข. (ระดับ 1)
เครดิต ตลาดงานออนไลน์
ตรวจสอบหน่วยความจำ(Process)ด้วย Precess Viewer
การตรวจสอบหน่วยความจำ(Process) ส่วนใหญ่ก็อาศัยตัว Task Manager ของตัว Windows นั่นล่ะครับ แต่มันมักจะมีปัญหาตรงที่ว่า ไอ้ไวรัสตัวหลังๆนี่มันรู้ทันเราซะแล้วครับ เลยอาศัยคุณสมบัติของ Windows ที่สามารถปิดการใช้ตัว Task Manger มาปิดกั้นการใช้ของเราซะงั้น พอจะเรียกใช้ก็ดันขึ้นเป็นสีเทาไม่ให้เรียกอีก ไม่เป็นไรครับผมแนะนำว่าไปใช้ตัวนี้แทนก็ได้ครับ ฟรีเหมือนกัน โหลดมาติดเครื่องไว้ก็ดีครับ เผื่อเจอปัญหาโดน Lock Task Manager ก็ใช้ตัวนี้แทนซะเลย หรือถ้าใครติดใจจะกำหนดให้มันมาแทน Task Manager ของ Windows เลยก็ได้ครับ เจ้าตัวที่กล่าวถึงนี่คือโปรแกรม Precess Viewer แนะนำนิดนึงครับว่า เมื่อโหลดมามันจะเป็น Zip ไฟล์ ให้เราเอาออกมาแค่ PrcView.exe ตัวเดียวก็พอครับ
ถ้าให้ดีก็ Copy ตัวนี้ใส่ Thumb Drive ไว้เลยครับ เผื่อไปเจอเครื่องที่มีปัญหาเรียก Task Manager ไม่ได้เราจะได้ใช้ตัวนี้ได้เลยสะดวกดีครับไม่ต้อง Install
หมายเหตุนิดนึงว่าหลังจากเรียกใช้โปรแกรมนี้แล้วถ้าเราเปิด Show All File ไว้จะเห็นไฟล์ชื่อ PRCVIEW.GID เป็น Icon ใสๆ ก็ไม่ต้องตกใจนะครับ เป็นไฟล์ที่โปรแกรมสร้างขึ้นมาเก็บค่า Config ของมันน่ะครับไม่ใช่ไวรัส แต่ประการใด ที่เห็นใสๆ เพราะเป็นไฟล์ที่ Hidden ไว้แต่เราเปิด Show All เลยมองเห็นเท่านั้นเองครับ
เอาล่ะครับเมื่อเราเรียกมันขึ้นมาแล้วก็จะเห็น Process เหมือนๆ Task Manger นั่นล่ะครับ การเชิญตัวไวรัสซึ่งเราไม่ได้ชวนมาให้ออกไปจากหน่วยความจำนี่ก็ใช้การ Click ที่ชื่อ Process ที่เป็นไวรัสแล้วเลือก Kill(เครื่องหมาย X) มันเลยครับ เหมือนกับการ End Process ใน Task Manager นั่นล่ะครับ แค่นี้มันก็โดนเนรเทศ ออกไปจากหน่วยความจำเครื่องเราเรียบร้อยแล้วล่ะครับ
ดาวโหลดโปรแกรม Process Viewer ได้ที่นี่
เครดิต MK-JOB.COM ตลาดงานออนไลน์
ถ้าให้ดีก็ Copy ตัวนี้ใส่ Thumb Drive ไว้เลยครับ เผื่อไปเจอเครื่องที่มีปัญหาเรียก Task Manager ไม่ได้เราจะได้ใช้ตัวนี้ได้เลยสะดวกดีครับไม่ต้อง Install
หมายเหตุนิดนึงว่าหลังจากเรียกใช้โปรแกรมนี้แล้วถ้าเราเปิด Show All File ไว้จะเห็นไฟล์ชื่อ PRCVIEW.GID เป็น Icon ใสๆ ก็ไม่ต้องตกใจนะครับ เป็นไฟล์ที่โปรแกรมสร้างขึ้นมาเก็บค่า Config ของมันน่ะครับไม่ใช่ไวรัส แต่ประการใด ที่เห็นใสๆ เพราะเป็นไฟล์ที่ Hidden ไว้แต่เราเปิด Show All เลยมองเห็นเท่านั้นเองครับ
เอาล่ะครับเมื่อเราเรียกมันขึ้นมาแล้วก็จะเห็น Process เหมือนๆ Task Manger นั่นล่ะครับ การเชิญตัวไวรัสซึ่งเราไม่ได้ชวนมาให้ออกไปจากหน่วยความจำนี่ก็ใช้การ Click ที่ชื่อ Process ที่เป็นไวรัสแล้วเลือก Kill(เครื่องหมาย X) มันเลยครับ เหมือนกับการ End Process ใน Task Manager นั่นล่ะครับ แค่นี้มันก็โดนเนรเทศ ออกไปจากหน่วยความจำเครื่องเราเรียบร้อยแล้วล่ะครับ
ดาวโหลดโปรแกรม Process Viewer ได้ที่นี่
เครดิต MK-JOB.COM ตลาดงานออนไลน์
จัดการไฟล์ที่ถูกซ่อนด้วย ExplorerXP
ปัจจุบันนี้ไวรัสบางตัว(หลังๆนี่เกือบทุกตัว)ใช้การป้องกันไม่ให้เราดูไฟล์ที่โดนซ่อนไว้ได้
บางครั้งมันจะไม่ยอมให้เราเปิด Show All Files ได้ บางตัวเล่นกันถึงแอบ Folder Options เลย
ตอนนี้เราแก้ปัญหาด้วยเครื่องมือตัวนี้ก่อนครับ เจ้าตัวที่ว่านี้ชื่อว่า Explorer XP
ความสามารถของมันคือมองเห็นไฟล์ได้ทั้งหมดไม่ว่าจะโดนแอบยังไง
เราก็ใช้เจ้าตัวนี้ล่ะครับเข้าไปหาไฟล์ที่ต้องการลบ เหมือนกับเข้าทาง My Computer นั่นล่ะครับ
แต่มันสามารถมองเห็นไฟล์ที่แอบไว้ได้ครับ สำหรับเจ้าตัวที่โหลดมานี่จะเป็นไฟล์แบบ Install ก่อน
แต่ผมลองดูแล้วมันเป็น Portable ด้วยนะครับ คือหลังจาก Install เสร็จแล้ว
ให้เราเข้าไปใน Folder ที่มัน Install ไว้ ซึ่งโดยทั่วไปจะเป็น "C:\Program Files\ ExplorerXP\"
แล้วเราสามารถ Copy เฉพาะไฟล์ ExplorerXP.exe ใส่ไว้ใน Thumb Drive
เพื่อนำไปใช้ ที่เครื่องอื่นๆโดยไม่ต้อง Install อีกได้เลยครับ
แต่แนะนำว่าให้สร้าง Folder ใน Thumb Drive ให้มันอยู่นิดนะครับ
เพราะในการเรียกใช้งานมันจะสร้างไฟล์ เก็บค่าของมันประมาณ 3 ไฟล์ขึ้นมาด้วย
ถ้าไม่ใส่ไว้ใน Folder เดี๋ยวจะงงได้ครับว่าไฟล์มาจากไหน
ดาวโหลด ExplorerXp Setup
เครดิต MK-JOB.COM ตลาดงานออนไลน์ งานราชการ งานเอกชน งานรัฐวิสาหกิจ งานฟรีแลนซ์ งาน Part-time หางานสมัครงาน ลงประกาศรับสมัครงานฟรี ลงประกาศหางานฟรี
บางครั้งมันจะไม่ยอมให้เราเปิด Show All Files ได้ บางตัวเล่นกันถึงแอบ Folder Options เลย
ตอนนี้เราแก้ปัญหาด้วยเครื่องมือตัวนี้ก่อนครับ เจ้าตัวที่ว่านี้ชื่อว่า Explorer XP
ความสามารถของมันคือมองเห็นไฟล์ได้ทั้งหมดไม่ว่าจะโดนแอบยังไง
เราก็ใช้เจ้าตัวนี้ล่ะครับเข้าไปหาไฟล์ที่ต้องการลบ เหมือนกับเข้าทาง My Computer นั่นล่ะครับ
แต่มันสามารถมองเห็นไฟล์ที่แอบไว้ได้ครับ สำหรับเจ้าตัวที่โหลดมานี่จะเป็นไฟล์แบบ Install ก่อน
แต่ผมลองดูแล้วมันเป็น Portable ด้วยนะครับ คือหลังจาก Install เสร็จแล้ว
ให้เราเข้าไปใน Folder ที่มัน Install ไว้ ซึ่งโดยทั่วไปจะเป็น "C:\Program Files\ ExplorerXP\"
แล้วเราสามารถ Copy เฉพาะไฟล์ ExplorerXP.exe ใส่ไว้ใน Thumb Drive
เพื่อนำไปใช้ ที่เครื่องอื่นๆโดยไม่ต้อง Install อีกได้เลยครับ
แต่แนะนำว่าให้สร้าง Folder ใน Thumb Drive ให้มันอยู่นิดนะครับ
เพราะในการเรียกใช้งานมันจะสร้างไฟล์ เก็บค่าของมันประมาณ 3 ไฟล์ขึ้นมาด้วย
ถ้าไม่ใส่ไว้ใน Folder เดี๋ยวจะงงได้ครับว่าไฟล์มาจากไหน
ดาวโหลด ExplorerXp Setup
เครดิต MK-JOB.COM ตลาดงานออนไลน์ งานราชการ งานเอกชน งานรัฐวิสาหกิจ งานฟรีแลนซ์ งาน Part-time หางานสมัครงาน ลงประกาศรับสมัครงานฟรี ลงประกาศหางานฟรี
Thursday, July 30, 2009
วิธีกำจัด Virus : Win32 Kryptik.FT
How to remove vse432.exe (Win32 Kryptik.FT : Detect by NOD32)
Vse432.exe
MD5 : bae4f0d6f9819eddbd2aa8755d39b5f3
SHA1 : 338c247ed534c2aa2ae19ce9dbc42faac61d2879
====================================================
ต่อเนื่องมาจาก virus cfxer.exe ( Win32 AutoRun.KS )
เนื่องจาก virus ตัวนี้ได้ download ไฟล์ ver.exe และเมื่อไฟล์ ver.exe ทำงาน ได้สร้างไฟล์ vse432.exe (Win32 Kryptik.FT) ไว้ใน
C:\RECYCLER\S-1-5-21-0243336031-4052116379-881863308-0851\vse432.exe
เพิ่มค่า run ใน registry คือ
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
12CFG914-K641-26SF-N32P = "C:\RECYCLER\S-1-5-21-0243336031-4052116379-881863308-0851\vse432.exe"
ซึ่งใน RECYCLER เราจะมองไม่เห็นไฟล์ vse432.exe ต้อง Zip รูป recycle bin หรือต้องใช้โปรแกรม ExplorerXP เปิดดูจึงจะมองเห็นครับ
Virus ตัวนี้ Remote host ไปยัง newss.alwaysproxy.info ทาง port 1199
-------------------------------------------------------------------------------------
วิธีกำจัด virus vse432.exe (Win32 Kryptik.FT : Detect by NOD32)
-------------------------------------------------------------------------------------
1. ตัดการเชื่อมต่อ internet แล้วทำตามขั้นตอนการลบ virus cfxer.exe วิธีลบ
2. เปิดโปรแกรม ExplorerXP เข้าไปที่ C:\RECYCLER แล้ว click รูป Recycle bin หมายเลข
S-1-5-21-0243336031-4052116379-881863308-0851 กดปุ่ม Shift + Del
3. ใช้ ExplorerXP เข้าไปลบไฟล์ ver.exe ที่อยู่ใน C:\Documents and Settings\ชื่อที่ใช้ logon\ver.exe และถ้ามีไฟล์ .exe ตัวอื่นๆอยู่ด้วยให้ลบให้หมดเลยครับ (ลบ = Shift+Del)
4. เปิดโปรแกรม Hijack This ให้ fix check ที่
HKCU\..\Run: [12CFG914-K641-26SF-N32P] C:\RECYCLER\S-1-5-21-0243336031-4052116379-881863308-0851\vse432.exe เพื่อลบค่า Run ใน Registry + Msconfig
5. สุดท้ายอย่าลืม คือ ติดตั้งโปรแกรม CPE17 เพื่อป้องกัน Autorun
ขออภัยที่ไม่มีรูปภาพตัวอย่างนะครับ ไม่เข้าใจตรงไหนโพสต์ถามได้นะครับ
จบแล้วครับวิธีแก้ virus vse432.exe (Win32 Kryptik.FT)
Credit http://www.mk-job.com/bbs
How to remove vse432.exe (Win32 Kryptik.FT : Detect by NOD32)
Vse432.exe
MD5 : bae4f0d6f9819eddbd2aa8755d39b5f3
SHA1 : 338c247ed534c2aa2ae19ce9dbc42faac61d2879
====================================================
ต่อเนื่องมาจาก virus cfxer.exe ( Win32 AutoRun.KS )
เนื่องจาก virus ตัวนี้ได้ download ไฟล์ ver.exe และเมื่อไฟล์ ver.exe ทำงาน ได้สร้างไฟล์ vse432.exe (Win32 Kryptik.FT) ไว้ใน
C:\RECYCLER\S-1-5-21-0243336031-4052116379-881863308-0851\vse432.exe
เพิ่มค่า run ใน registry คือ
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
12CFG914-K641-26SF-N32P = "C:\RECYCLER\S-1-5-21-0243336031-4052116379-881863308-0851\vse432.exe"
ซึ่งใน RECYCLER เราจะมองไม่เห็นไฟล์ vse432.exe ต้อง Zip รูป recycle bin หรือต้องใช้โปรแกรม ExplorerXP เปิดดูจึงจะมองเห็นครับ
Virus ตัวนี้ Remote host ไปยัง newss.alwaysproxy.info ทาง port 1199
-------------------------------------------------------------------------------------
วิธีกำจัด virus vse432.exe (Win32 Kryptik.FT : Detect by NOD32)
-------------------------------------------------------------------------------------
1. ตัดการเชื่อมต่อ internet แล้วทำตามขั้นตอนการลบ virus cfxer.exe วิธีลบ
2. เปิดโปรแกรม ExplorerXP เข้าไปที่ C:\RECYCLER แล้ว click รูป Recycle bin หมายเลข
S-1-5-21-0243336031-4052116379-881863308-0851 กดปุ่ม Shift + Del
3. ใช้ ExplorerXP เข้าไปลบไฟล์ ver.exe ที่อยู่ใน C:\Documents and Settings\ชื่อที่ใช้ logon\ver.exe และถ้ามีไฟล์ .exe ตัวอื่นๆอยู่ด้วยให้ลบให้หมดเลยครับ (ลบ = Shift+Del)
4. เปิดโปรแกรม Hijack This ให้ fix check ที่
HKCU\..\Run: [12CFG914-K641-26SF-N32P] C:\RECYCLER\S-1-5-21-0243336031-4052116379-881863308-0851\vse432.exe เพื่อลบค่า Run ใน Registry + Msconfig
5. สุดท้ายอย่าลืม คือ ติดตั้งโปรแกรม CPE17 เพื่อป้องกัน Autorun
ขออภัยที่ไม่มีรูปภาพตัวอย่างนะครับ ไม่เข้าใจตรงไหนโพสต์ถามได้นะครับ
จบแล้วครับวิธีแก้ virus vse432.exe (Win32 Kryptik.FT)
Credit http://www.mk-job.com/bbs
Wednesday, July 29, 2009
วิธีกำจัด virus cfxer.exe ( Win32 AutoRun.KS )
วิธีกำจัด virus cfxer.exe ( Win32 AutoRun.KS )
How to remove cfxer.exe (Win32 AutoRun.KS : Detect by NOD32)
cfxer.exe
MD5 : 215B4DAD03AE4E05F6AB5F61F3106284
SHA1 Hash :E23A4547C2FE7B8DE8D98A6FA0A055A45ED9D7C8
ชื่ออื่นๆ ของแต่ละค่าย
AntiVir > TR/Crypt.XPACK.Gen
Avast > Win32:Trojan-gen {Other}
AVG > Generic12.BIUM
BitDefender > Packer.Krunchy.B
CAT-QuickHeal > Trojan.Pakes.muc
eSafe > Win32.Packed_Krunchy
F-Prot > W32/Heuristic-210!Eldorado
F-Secure > Trojan:W32/Agent.JBO
Kaspersky > Trojan.Win32.Pakes.muc
McAfee > Generic.dx
Microsoft > Trojan:Win32/Ircbrute
NOD32 > Win32 AutoRun.KS
Norman > W32/Packed_Krunchy.A
Panda > Generic TrojanSophos > Mal/Generic-A
Symantec > W32.Spybot.Worm
TrendMicro > TROJ_IRCBRUTE.BT
==================================================
จากการเก็บตัวอย่าง virus มาทดสอบ เมื่อ Run ไฟล์ cfxer.exe พบว่ามีการสร้างไฟล์อยู่ใน recycle bin
c:\RECYCLER\S-1-5-21-1482476501-1644491937-682003330-1013\cfxer.exe
c:\ Autorun.inf
คำสั่งภายใน autorun.inf
[autorun]
open=RECYCLER\S-1-5-21-1482476501-1644491937-682003330-1013\cfxer.exeicon=%SystemRoot%\system32\SHELL32.dll,4action=Open folder to view filesshell\open=Openshell\open\command=RECYCLER\S-1-5-21-1482476501-1644491937-682003330-1013\cfxer.exeshell\open\default=1
และมีการสร้าง Registry ขึ้นมาอยู่ที่
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Active Setup\Installed Components\{28ABC5C0-4FCB-11CF-AAX5-81CX1C635612}StubPath = "c:\RECYCLER\S-1-5-21-1482476501-1644491937-682003330-1013\cfxer.exe"
มีการ remote host ทาง port 49932 ไปยัง IP 211.95.72.84 ในประเทศจีน

เมื่อวาน 21:58
ใน RECYCLER ถ้าเปิดเข้าไปดูจะไม่เห็นไฟล์อะไรอยู่ในถังขยะ ต้องลอง Zip ไฟล์ ถึงจะเห็นไฟล์ cfxer.exe และ desktop.ini อยู่ใน RECYCLER ดังภาพ ก่อน zip กับ หลัง zip หรือต้องดูด้วยโปรแกรม ExplorerXP จึงจะเห็นครับ

ถ้าเครื่องที่ติด virus นี้ ต่อ internet อยู่ virus จะdownload script ไว้ที่ C:\Documents and Settings\Name (ชื่อที่ใช้ logon) ดังนี้ (ซึ่งถ้าเปลี่ยนชื่อไฟล์เป็น .txt จะเห็น script download virus อยู่ภายใน)
tvs2.exe
uac.exe
ukmx.exe
vmscon.exe
เพื่อโหลด virus ตัวอื่นๆ เช่น Download ver.exe (Win32/Small.NFH)
http://bestphotocard.com.p4.hostingprod.com/na.na
http://bestphotocard.com.p4.hostingprod.com/iefn.jx
http://bestphotocard.com.p4.hostingprod.com/ac.cc
http://zonetech.info/ver.exe ( อย่า download มาเล่นนะครับ เดี๋ยวจะหาว่าไม่เตือน)
และเมื่อไฟล์ ver ถูก run จะสร้างไฟล์ vse432.exe อยู่
c:\recycler\s-1-5-21-0243336031-4052116379-881863308-0851\vse432.exe(Win32/Kryptik.BF)
ส่วนวิธีแก้ click link นี้ครับ vse432.exe(Win32/Kryptik.BF)
---------------------------------------------------------------------------------
วิธีกำจัด virus cfxer.exe ( Win32 AutoRun.KS : Detect by NOD32 )
---------------------------------------------------------------------------------
ผมจะไม่ค่อยเน้นรูปภาพ ต้องขออภัยนะครับ
1.ตัดการเชื่อมต่อ internet และ เอา flash drive ออกจาก USB port ก่อน
2. ติดตั้งโปรแกรม ExplorerXP และ Unlocker ให้เรียบร้อย
3. เปิดโปรแกรม ExplorerXP เข้าไปที่ไดว์ C:\RECYCLER\ แล้ว click ที่
RECYCLER\S-1-5-21-1482476501-1644491937-682003330-1013\
แล้วเลือกเมนู Unlocker จะขึ้นหน้าต่างดังภาพ ให้ click ที่ explorer แล้ว กดปุ่ม Unlock

4. จากนั้น Click ที่ ถึงขยะเลข S-1-5-21-1482476501-1644491937-682003330-1013 แล้วกดปุ่ม Shift+Del
5. เข้าไปที่ไดว์ C:\ โดยใช้ โปรแกรม ExplorerXP แล้ว Delete autorun.inf
6. ติดตั้งโปรแกรม CPE17 แล้วค่อยเสียบ Flashdrive เพื่อกำจัด autorun.inf และ cfxer.exe ที่อยู่ใน folder RECYCLER

7. Delete folder RECYCLER ใน FlashDrive (ใน FlashDrive ต้องไม่มี RECYCLER ถ้ามีให้สงสัยว่าเป็น virus)
8. click ที่เมนู start > run พิมพ์ regedit เลือกตามนี้
HKLM\SOFTWARE\Microsoft\Active Setup\Installed Components\{28ABC5C0-4FCB-11CF-AAX5-81CX1C635612}
Delete ส่วนของ StubPath: "c:\RECYCLER\S-1-5-21-1482476501-1644491937-682003330-1013\cfxer.exe"
จบแล้วครับ วิธีแก้ virus cfxer.exe (Win32 AutoRun.KS : detect by NOD32)
คำแนะนำ : อย่าลืม update antivirus ให้เป็นปัจจุบันด้วยนะครับ
Credit http://www.mk-job.com/bbs
คัดลอกไปที่คลิปบอร์ด
วิธีกำจัด virus cfxer.exe ( Win32 AutoRun.KS )
How to remove cfxer.exe (Win32 AutoRun.KS : Detect by NOD32)
cfxer.exe
MD5 : 215B4DAD03AE4E05F6AB5F61F3106284
SHA1 Hash :E23A4547C2FE7B8DE8D98A6FA0A055A45ED9D7C8
ชื่ออื่นๆ ของแต่ละค่าย
AntiVir > TR/Crypt.XPACK.Gen
Avast > Win32:Trojan-gen {Other}
AVG > Generic12.BIUM
BitDefender > Packer.Krunchy.B
CAT-QuickHeal > Trojan.Pakes.muc
eSafe > Win32.Packed_Krunchy
F-Prot > W32/Heuristic-210!Eldorado
F-Secure > Trojan:W32/Agent.JBO
Kaspersky > Trojan.Win32.Pakes.muc
McAfee > Generic.dx
Microsoft > Trojan:Win32/Ircbrute
NOD32 > Win32 AutoRun.KS
Norman > W32/Packed_Krunchy.A
Panda > Generic TrojanSophos > Mal/Generic-A
Symantec > W32.Spybot.Worm
TrendMicro > TROJ_IRCBRUTE.BT
==================================================
จากการเก็บตัวอย่าง virus มาทดสอบ เมื่อ Run ไฟล์ cfxer.exe พบว่ามีการสร้างไฟล์อยู่ใน recycle bin
c:\RECYCLER\S-1-5-21-1482476501-1644491937-682003330-1013\cfxer.exe
c:\ Autorun.inf
คำสั่งภายใน autorun.inf
[autorun]
open=RECYCLER\S-1-5-21-1482476501-1644491937-682003330-1013\cfxer.exeicon=%SystemRoot%\system32\SHELL32.dll,4action=Open folder to view filesshell\open=Openshell\open\command=RECYCLER\S-1-5-21-1482476501-1644491937-682003330-1013\cfxer.exeshell\open\default=1
และมีการสร้าง Registry ขึ้นมาอยู่ที่
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Active Setup\Installed Components\{28ABC5C0-4FCB-11CF-AAX5-81CX1C635612}StubPath = "c:\RECYCLER\S-1-5-21-1482476501-1644491937-682003330-1013\cfxer.exe"
มีการ remote host ทาง port 49932 ไปยัง IP 211.95.72.84 ในประเทศจีน
เมื่อวาน 21:58
ใน RECYCLER ถ้าเปิดเข้าไปดูจะไม่เห็นไฟล์อะไรอยู่ในถังขยะ ต้องลอง Zip ไฟล์ ถึงจะเห็นไฟล์ cfxer.exe และ desktop.ini อยู่ใน RECYCLER ดังภาพ ก่อน zip กับ หลัง zip หรือต้องดูด้วยโปรแกรม ExplorerXP จึงจะเห็นครับ
ถ้าเครื่องที่ติด virus นี้ ต่อ internet อยู่ virus จะdownload script ไว้ที่ C:\Documents and Settings\Name (ชื่อที่ใช้ logon) ดังนี้ (ซึ่งถ้าเปลี่ยนชื่อไฟล์เป็น .txt จะเห็น script download virus อยู่ภายใน)
tvs2.exe
uac.exe
ukmx.exe
vmscon.exe
เพื่อโหลด virus ตัวอื่นๆ เช่น Download ver.exe (Win32/Small.NFH)
http://bestphotocard.com.p4.hostingprod.com/na.na
http://bestphotocard.com.p4.hostingprod.com/iefn.jx
http://bestphotocard.com.p4.hostingprod.com/ac.cc
http://zonetech.info/ver.exe ( อย่า download มาเล่นนะครับ เดี๋ยวจะหาว่าไม่เตือน)
และเมื่อไฟล์ ver ถูก run จะสร้างไฟล์ vse432.exe อยู่
c:\recycler\s-1-5-21-0243336031-4052116379-881863308-0851\vse432.exe(Win32/Kryptik.BF)
ส่วนวิธีแก้ click link นี้ครับ vse432.exe(Win32/Kryptik.BF)
---------------------------------------------------------------------------------
วิธีกำจัด virus cfxer.exe ( Win32 AutoRun.KS : Detect by NOD32 )
---------------------------------------------------------------------------------
ผมจะไม่ค่อยเน้นรูปภาพ ต้องขออภัยนะครับ
1.ตัดการเชื่อมต่อ internet และ เอา flash drive ออกจาก USB port ก่อน
2. ติดตั้งโปรแกรม ExplorerXP และ Unlocker ให้เรียบร้อย
3. เปิดโปรแกรม ExplorerXP เข้าไปที่ไดว์ C:\RECYCLER\ แล้ว click ที่
RECYCLER\S-1-5-21-1482476501-1644491937-682003330-1013\
แล้วเลือกเมนู Unlocker จะขึ้นหน้าต่างดังภาพ ให้ click ที่ explorer แล้ว กดปุ่ม Unlock
4. จากนั้น Click ที่ ถึงขยะเลข S-1-5-21-1482476501-1644491937-682003330-1013 แล้วกดปุ่ม Shift+Del
5. เข้าไปที่ไดว์ C:\ โดยใช้ โปรแกรม ExplorerXP แล้ว Delete autorun.inf
6. ติดตั้งโปรแกรม CPE17 แล้วค่อยเสียบ Flashdrive เพื่อกำจัด autorun.inf และ cfxer.exe ที่อยู่ใน folder RECYCLER
7. Delete folder RECYCLER ใน FlashDrive (ใน FlashDrive ต้องไม่มี RECYCLER ถ้ามีให้สงสัยว่าเป็น virus)
8. click ที่เมนู start > run พิมพ์ regedit เลือกตามนี้
HKLM\SOFTWARE\Microsoft\Active Setup\Installed Components\{28ABC5C0-4FCB-11CF-AAX5-81CX1C635612}
Delete ส่วนของ StubPath: "c:\RECYCLER\S-1-5-21-1482476501-1644491937-682003330-1013\cfxer.exe"
จบแล้วครับ วิธีแก้ virus cfxer.exe (Win32 AutoRun.KS : detect by NOD32)
คำแนะนำ : อย่าลืม update antivirus ให้เป็นปัจจุบันด้วยนะครับ
Credit http://www.mk-job.com/bbs
คัดลอกไปที่คลิปบอร์ด
ตลาดงานออนไลน์ MK-JOB.COM
ยินดีต้อนรับเข้าสู่เว็บไซต์ตลาดงานออนไลน์
www.mk-job.com
งานราชการ งานรัฐวิสาหกิจ งานเอกชน งานฟรีแลนซ์ งานPart-time อัพเดททุกวัน
เข้าสู่เว็บไซต์ Click
www.mk-job.com
งานราชการ งานรัฐวิสาหกิจ งานเอกชน งานฟรีแลนซ์ งานPart-time อัพเดททุกวัน
เข้าสู่เว็บไซต์ Click
Subscribe to:
Posts (Atom)
