winlogon.exe
file size 69,632 bytes
MD5: BC45BE65C536E248FEE5869AC97F46F0
SHA-1: 63225B8164C1ECBF873AFFE15E82F4C7E52FAFD5
base.exe
MD5: E0A1ACE103A95417106133AA9DA756D4
SHA-1: C6794792C2C0D2FB20E7F577B16EC709BFF0A36A
bot.exe
MD5: E767368195C2F8F5E566E21B158EA4C4
SHA-1: C7AE83865C72774F398B15E1FF01CCCE93949BDA
3322.exe
MD5: CD8958F5D4C81BAAC39BFCD2C3373D4E
SHA-1: 6913CECE027810D10EBFA51C8F9C95D3139881B9
-------------------------------------------------------------------------
Antivirus | Version | Last Update | Result |
---|---|---|---|
a-squared | 4.5.0.48 | 2010.01.06 | Trojan-Downloader.Win32.FlyStudio!IK |
AhnLab-V3 | 5.0.0.2 | 2010.01.06 | - |
AntiVir | 7.9.1.122 | 2009.12.31 | HEUR/Malware |
Antiy-AVL | 2.0.3.7 | 2010.01.06 | - |
Authentium | 5.2.0.5 | 2010.01.06 | W32/OnlineGames.AS.gen!Eldorado |
Avast | 4.8.1351.0 | 2010.01.05 | - |
AVG | 8.5.0.430 | 2010.01.04 | - |
BitDefender | 7.2 | 2010.01.06 | - |
CAT-QuickHeal | 10.00 | 2010.01.05 | - |
ClamAV | 0.94.1 | 2010.01.06 | - |
Comodo | 3478 | 2010.01.05 | - |
DrWeb | 5.0.1.12222 | 2010.01.06 | - |
eSafe | 7.0.17.0 | 2010.01.05 | - |
eTrust-Vet | 35.1.7218 | 2010.01.06 | - |
F-Prot | 4.5.1.85 | 2010.01.05 | W32/OnlineGames.AS.gen!Eldorado |
F-Secure | 9.0.15370.0 | 2010.01.06 | - |
Fortinet | 4.0.14.0 | 2010.01.06 | - |
GData | 19 | 2010.01.06 | - |
Ikarus | T3.1.1.79.0 | 2010.01.06 | Trojan-Downloader.Win32.FlyStudio |
Jiangmin | 13.0.900 | 2010.01.06 | - |
K7AntiVirus | 7.10.939 | 2010.01.05 | - |
Kaspersky | 7.0.0.125 | 2010.01.06 | - |
McAfee | 5852 | 2010.01.05 | - |
McAfee+Artemis | 5852 | 2010.01.05 | - |
McAfee-GW-Edition | 6.8.5 | 2010.01.05 | Heuristic.BehavesLike.Win32.Backdoor.L |
Microsoft | 1.5302 | 2010.01.06 | - |
NOD32 | 4747 | 2010.01.06 | - |
Norman | 6.04.03 | 2010.01.05 | - |
nProtect | 2009.1.8.0 | 2010.01.06 | - |
Panda | 10.0.2.2 | 2010.01.05 | - |
PCTools | 7.0.3.5 | 2010.01.06 | - |
Prevx | 3.0 | 2010.01.06 | - |
Rising | 22.29.02.06 | 2010.01.06 | - |
Sophos | 4.49.0 | 2010.01.06 | - |
Sunbelt | 3.2.1858.2 | 2010.01.06 | - |
Symantec | 20091.2.0.41 | 2010.01.06 | - |
TheHacker | 6.5.0.3.136 | 2010.01.06 | - |
TrendMicro | 9.120.0.1004 | 2010.01.06 | - |
VBA32 | 3.12.12.1 | 2010.01.05 | - |
ViRobot | 2010.1.6.2124 | 2010.01.06 | - |
VirusBuster | 5.0.21.0 | 2010.01.05 | - |
--------------------------------------------------------------------------------
เมื่อทดลอง run file winlogon.exe ได้มีการสร้างไฟล์ และ Download ไฟล์ ดังนี้
Files Downloaded
[Same folder]\bot.exe
[Same folder]\3322.exe (delete หลังจาก extract files)
(ผมทดสอบ Run ไฟล์ ที่ desktop)
ไฟล์ภายใน 3322.exe ที่ Virus ได้ Download มา
Files created
%System32%\drivers\dp1.fne
%System32%\drivers\com.run
%System32%\drivers\krnln.fnr
%System32%\drivers\shdocvw.dll
%System32%\drivers\internet.fne
%System32%\drivers\EXMLParser.fne
%System32%\drivers\base.exe
%System32%\drivers\ver.ini
%System32%\drivers\spec.fne
%System32%\drivers\sock.fne
%System32%\drivers\bot.exe
Values modified
HKLM\SYSTEM\ControlSet001\Services\SharedAccess\Start: 0x00000004
HKLM\SYSTEM\ControlSet001\Services\SharedAccess\Epoch\Epoch: 0x000003A3
HKLM\SYSTEM\CurrentControlSet\Services\SharedAccess\Start: 0x00000004
HKLM\SYSTEM\CurrentControlSet\Services\SharedAccess\Epoch\Epoch: 0x000003A3
------------------------------------------------------------------------
วิธีกำจัด : winlogon.exe ,base.exe ,bot.exe,3322.exe
------------------------------------------------------------------------
วิธีที่ 1 Manual
1. เปิดโปรแกรม System Explorer แล้ว End Process ไฟล์ Winlogon.exe และ base.exe
2. ลบไฟล์ใน C:\WINDOWS\system32\drivers ดังนี้
dp1.fne
com.run
krnln.fnr
shdocvw.dll
internet.fne
EXMLParser.fne
base.exe
ver.ini
spec.fne
sock.fne
bot.exe
3. ใช้โปรแกรม NOD32 Recovery Tool Fix now เพื่อ Reset firewall
4. restart เครื่อง
---------------------------------------------------------------------------
วิธีที่ 2 AntiVirus
ใช้ a-squared 4.5.0.48 หรือ Avira AntiVir Update แล้ว Scan ครับ
ไม่มีความคิดเห็น:
แสดงความคิดเห็น