"Malware Fix รวมวิธีแก้ปัญหา virus computer โครงการทำดีเพื่อสังคม" "ต้องขออภัยผู้เยี่ยมชมทุกท่านนะครับ ที่เ้ข้ามาแล้ว ไม่ค่อยได้มีการ update หรือทดสอบ virus ตัวใหม่ๆ เนื่องจากภาระหน้าที่การงาน"

Alert


Photobucket
แจ้งเตือนภัย ! Crypt0L0cker (Ransomware)
เข้ารหัสข้อมูลใน คอมพิวเตอร์ กำลังระบาดในไทย
และกำลังระบาดหนักในเกาหลี
ThaiCERT , Crytpo Prevention Tool

*ห้ามจ่ายเงินโดยเด็ดขาด เพราะจะเสียทั่้งเงินและกู้ข้อมูลไม่ได้
รบกวนคนที่เข้ามาอ่านช่วยแชร์ด้วยนะครับ
How to remove Crypt0L0cker
แสดงบทความที่มีป้ายกำกับ Kill virus แสดงบทความทั้งหมด
แสดงบทความที่มีป้ายกำกับ Kill virus แสดงบทความทั้งหมด

7/01/2558

How to remove Crypt0L0cker (Not CryptoLocker)

 ## รบกวนผู้ที่เข้ามาอ่านช่วยกันแชร์ด้วนะครับ ##

*คำเตือน ห้ามจ่ายเงิน โดยเด็ดขาด  เพราะจะเสียทั้งเงินและไม่ได้ข้อมูลคืน เนื่องจาก การเข้ารหัสที่ผิดพลาดของCrypto creator ของ Crypt0L0cker เอง ทำให้ผู้ที่ติด Ransomware ตัวนี้ได้รับรหัสที่ผิด  ถ้าจ่ายเงินก็ได้รหัสที่ไม่สามารถถอดรหัสได้ เช่นกัน (Wrong Encrypt + Fail DecryptCode+Loss money) Photobucket


Crypt0L0cker คล้าย แต่ไม่เหมือนกับ CryptoLocker (TorrentLocker) ซึ่งตัว CryptoLocker นี้จะใช้
TorrentUnlocker Decrypt TorrentLocker (DecrypterFixer : Nathan Scott) ในการถอดรหัส


Crypt0L0cker จะเข้ารหัสไฟล์เกือบทั้งหมดในเครื่อง ยกเว้นไฟล์เหล่านี้ ที่ไม่ถูกเข้ารหัส
.html, .inf, .manifest, .chm, .ini, .tmp, .log, .url, .lnk, .cmd, .bat, .scr, .msi, .sys, .dll, .exe,  .avi, .wav, .mp3, .gif, .ico, .png, .bmp and .txt

หลังจาก Crypt0L0cker เข้ารหัสไฟล์เสร็จ จะสร้างไฟล์ ทิ้งไว้ใน folder คือ
DECRYTP_INSTRUCTIONS.html
DECRYPT_INSTRUCTIONS.txt

File encrypt :
Algorithm – RSA-2048 (AES CBC 256-bit encryption algorithm)

คอมพิวเตอร์เป้าหมายคือ อยู่ในกลุ่มประเทศดังต่อไปนี้ คือ
Australia, Austria, Canada, Czech Republic, Italy, Ireland, France, Germany, Netherlands, Korea, Thailand, New Zealand, Spain, Turkey, and the United Kingdom

เมื่อติด Crypt0L0cker แล้ว ไฟล์ที่ถูกเข้ารหัสจะมานามสกุล .encrypted และจะแสดงข้อความเรียกค่าไถ่ โดยข้อความที่แสดงจะแปลเป็นภาษาต่างๆ ตามแต่ละแต่เทศในกลุ่มเป้าหมายที่ติด ตามภาพตัวอย่างด้านล่าง




วิธีกำจัด Crypt0L0cker (เดี๋ยวพรุ่งนี้จะ Update รูปภาพ คำอธิบายให้นะครับ)
*เมื่อท่านติดไวรัสพวกนี้แล้ว และยังไม่ได้กำจัดตัวไวรัส อย่าเอา External drive มาเสียบกับคอมพิวเตอร์ของท่านเด็ดขาด เพราะข้อมูลใน External driveจะถูกเข้ารหัสไปด้วย

*หาก เมื่อท่านรู้ตัวว่ากำลังติดไวรัสพวกเข้ารหัสไฟล์ ให้รีปปิดเครื่องทันที (วิธีที่เร็วสุดคือดึงปลั๊กออก)สังเกตุได้จากเครื่องจะช้ามาก วิธีนี้ก็ขึ้นอยู่กับว่ารู้ตัวเร็วแค่ไหนครับ เพราะไวรัสก็ต้องใช้เวลาในการเข้ารหัสไฟล์ (แต่ไม่นาน) ขึ้นอยู่กับว่าเครื่องมีข้อมูล ไฟล์ที่เป็นเป้าหมายมากน้อยแค่ไหน (แต่ผู้ใช้ส่วนใหญ่ จะไม่ทราบว่ากำลังติดไวรัส) แล้วห้ามเปิดเครื่องอีก ให้ถอด harddisk ไปต่อกับเครื่องอื่่นแล้ว scan ไวรัส หรือเปิดเครื่องแล้ว set ให้ boot จาก Rescue CD แทนครับ

1. Malwarebyte Anti Malware Malwarebytes Anti Malware Download link
2. HitManPro HitmanPro Download link


หมายเหตุ :
ตัวเลือกอื่นๆ ที่ใช้กำจัด Crypt0L0cker
EMSISOFT EMERGENCY KIT
RogueKiller
Kaspersky Rescue Disk
Avira AntiVir Rescue CD

วิธีกู้ไฟล์
Crypt0L0cker จะพยายามที่จะลบสำเนาไฟล์ทั้งหมด ถ้าโชคดี อาจกู้คืนด้วย shadow copies 
(แต่ส่วนใหญ่ไฟล์พวก Restore จะถูก delete ทิ้งไปด้วย) ทั้งนี้ทั้งนั้น การ Restore หรือทำ shadow copies  จะทำได้ไม่ได้ ก็ขึ้นอยู่กับว่า เราได้ทำการเปิด เปิด system restore ไว้ก่อนที่จะติดไวรัสหรือเปล่า)
Option 1. กด shadow copies Shadowexplorer Download link
Option 2. กู้ไฟล์ โดยใช้โปรแกรมกู้ไฟล์ตัวไหนก็ได้ (แนะนำลองใช้ Recuva ดูก่อน) เนื่องจากก่อนที่ไวรัสจะเข้ารหัสไฟล์และลบไฟล์ต้นฉบับทิ้ง ไวรัสจะสำเนาไฟล์และเข้ารหัสไฟล์ที่ได้สำเนาไว้จากนั้นจึงลบไฟล์ต้นฉบับทิ้ง ทำให้แนวทางการใช้โปรแกรมกู้ไฟล์มีโอกาสได้ข้อมูลกลับคืน (แต่มีข้อแนะนำว่า หลังจากติดไวรัสไม่ ไม่ควร copy ไฟล์อะไรที่ไม่จำเป็นลงใน harddisk เพราะไฟล์ต้นฉบับอาจถูกเขียนทับได้ครับ)

Recuva
EaseUS Data Recovery Wizard Free
R-Studio (shareware)




3. เมื่อกำจัดไวรัสเรียบร้อยแล้ว แนะจำให้ติดตัังโปรแกรมพวก Crypto Prevention ดูเพิ่มเติมจาก Link นี้นะครับ
http://www.malwarefighting.blogspot.com/2015/06/cryptoprevent-tool.html
http://www.malwarefighting.blogspot.com/2015/06/ransomware-fighter-tool.html

Repair File
กรณีไฟล์ ที่กู้ หรือถอดรหัสได้ แต่ไม่สามารถเปิดได้ แนะนำให้ใช้โปรแกรมซ่อมแซมไฟล์คือ
File Repair
http://www.malwarefighting.blogspot.com/2015/07/repair-file-tool-decrypt-ransomware.html/2015/07/repair-file-tool-decrypt-ransomware.html

บางไฟล์อาจจะได้ร้บความเสียหายจนซ่อมไม่ได้นะครับ (ทำใจไว้เผื่อเลยครับ)

 *******************************************************************
ใครที่ติดจะลองทดสอบถอดรหัสผ่าน Decrypt Tool พวกนี้ดูก็ได้นะครับ เผื่อว่ามีการ Update เผื่อข้อมูลการถอดรหัสแล้ว (แต่คิดว่ายังถอดไม่ได้ เนื่องจากเหตุผลที่ได้อธิบายไว้ตั่้งแต่ต้นครับ)
Noransom.kaspersky.com
TorrentUnlock De-ransom DecryptoFixer By Nathan Scott
Panda Unransom by pandasecurity.com
Free decryption for Dr.Web commercial customers

สุดท้ายอย่าลืมสำรองข้อมูลเก็บกันไว้บ้างนะครับ
ขอให้โชคดีทุกท่านครับ

9/15/2555

Virus Win32.Sality

Virus.Win32.Sality

[Technical Zone] : 12 กันยายน 2555
ชื่อ: Virus.Win32.Sality
ประเภท: Virus
ชนิด: Malware
แพลตฟอร์ม: W32  Windows
ชื่อทีโปรแกรมป้องกันไวรัสตรวจพบ: Win32/Sality.aa …..xx

 การทำงานของไวรัส
*มันจะ้เข้าไปทำให้ Firewall เราไม่ทำงาน
*ไวรัสตัวนี้จะจำลองตัวเอง โดยการค้นหา drives ทุกๆ drive  หรือใน เน็ตเวิร์ค มันจะเข้าไปแตกไฟล์ .exe และแฝงตัวโดยเพิ่มบางส่วนเข้าไปในไฟล์ .exe นั้น เมื่อเรามีการ run ไฟล์ .exe ขึ้นมาตามปกติ เจ้าไวรัสตัวนี้มันก็จะถูกเปิดขึ้นมาด้วย เพราะระบบจะบอกเป็นโปรแกรมพื้นฐานที่เราต้องเปิด
* ไวรัสมันจะมาแก้ไข registry ลองสำรวจดู ว่าใน run มีอะไรแปลกปลอมหรือเปล่า
*ฉะนั้นจากข้างต้น ไวรัสจะถูกเข้าถึงทุึกครั้งที่เครื่องเรา start ขึ้นมา
* และมันจะแพร่กระจายไปตาม Flash Drive, Thumb Drive แล้วแต่จะเรียก มันจะเข้าไปแล้ว copy ตัวเองแฝงไว้ที่ directory แรก นั่นคือเปิดไปก็เจอเลย โดยมันจะ "สุ่ม ชื่อ" (หาใน google ยังไงก็ไม่เจอ) ที่มีนามสกุล ดังนี้ .exe.pif.cmd
* จากนั้นก็ทำการฝัง autorun.inf เข้าไปด้วย
* เมื่อเอา flash drive ไปเสียบ ที่ไหน ไวรัสมันก็จะ run ทันที
* มันจะลบไฟล์พวก *.vdb*.avc*drw*.key
* และมันยังไปสั่งไม่ให้โปรแกรมพวกanti virus ทำงานครับ

อาการหลักๆเมื่อติดไวรัส
1. task manager เปิดไม่ได้ หรือหายไป



2. ติดตั้งโปรแกรม antivirus  ไม่ได้  รันโปรแกรมเพื่อติดตั้ง แล้วหายไป 
3. รันโปรแกรมอะไรก็ตามเปิดมาจะโดนปิดอัตโนมัติ
4. เครื่องช้าผิดปรกติ

การแก้ไข
1.โหลดไฟล์ช่วยหยุดไวรัสมาก่อน SALITY KILLER.ZIP
  http://support.kaspersky.com/viruses/disinfection/1874#block2

ข้อควรจำนะครับหลังจากโหลดไฟล์เสร็จแล้วไม่ต้อง คลายออกมาจาก Zip คลายออกปุ๊บโดนมันเกาะปั๊บแน่ๆให้เปิดไฟล์ salitykiller ในไฟล์ zip แล้วโปรแกรม salitykiller จะทำการสแกนและหยุดไวรัส Sality ครับ รอจนเสร็จ ด้านล่างคือตัวอย่างการรันโปรแกรม




สแกนจอเสร็จจะขึ้น press any key to continue กดปุ่มใดๆเพื่อปิดโปรแกรม แล้วรีบูตเครื่องเพื่อติดตั้งโปรแกรม  antivirus  ต่อไป และถ้าติดตั้งโปรแกรมเรียบร้อยแล้วให้สแกนด้วยโปรแกรม antivirus ที update เป็นปัจจุบันแล้ว อีกที

7/15/2555

How to remove DNS Changer

โปรแกรม แก้ไข ไวรัส DNS Changer

Hitman Pro (32bit and 64bit versions)
 http://www.surfright.nl/en/products

Kaspersky Labs (TDSSKiller)
http://support.kaspersky.com/faq/?qid=208283363

McAfee Stinger
http://www.mcafee.com/us/downloads/free-tools/stinger.aspx

Microsoft Windows Defender Offline
 http://windows.microsoft.com/en-US/windows/what-is-windows-defender-offline

Microsoft Safety Scanner
 http://www.microsoft.com/security/scanner/en-us/default.aspx

Norton Power Eraser
 http://security.symantec.com/nbrt/npe.aspx

Trend Micro Housecall
 http://housecall.trendmicro.com

MacScan
 http://macscan.securemac.com

Avira
 http://www.avira.com/en/support-for-home-knowledgebase-detail/kbid/1199

-----------------------------------------------------------------------------------------------------

ในการตรวจสอบว่าเครื่องคอมพิวเตอร์ติดมัลแวร์หรือไม่ สามารถทำได้โดยการเข้าไปที่หน้า http://www.dcwg.org/detect แล้วคลิกที่ลิงก์ของเว็บไซต์ dns-ok จากนั้นเมื่อระบบทำการตรวจสอบเสร็จสิ้นก็จะแสดงข้อความเพื่อบอกว่าเครื่องคอมพิวเตอร์ที่ใช้งานอยู่นั้นติดมัลแวร์หรือไม่ ถ้าหากไม่ติดก็จะแสดงข้อความ DNS Resolution = Green แต่หากติดมัลแวร์จะแสดงข้อความ DNS Resolution = Red ดังรูปที่ 1

http://www.thaicert.or.th/alerts/corporate/2012/al2012co0006.html

11/08/2554

How to remove HRnat.exe


...
AntivirusVersionLast updateResult
AhnLab-V32011.11.08.012011.11.08Win32/Taterf.worm.243200
AntiVir7.11.17.872011.11.08Worm/Taterf.B.275
Antiy-AVL2.0.3.72011.11.08-
Avast6.0.1289.02011.11.08Win32:Malware-gen
AVG10.0.0.11902011.11.08-
BitDefender7.22011.11.08Gen:Variant.Taterf.20
ByteHero1.0.0.12011.11.04-
CAT-QuickHeal11.002011.11.08-
ClamAV0.97.3.02011.11.08PUA.Packed.ASPack
Commtouch5.3.2.62011.11.08-
Comodo107122011.11.08TrojWare.Win32.Trojan.Agent.Gen
DrWeb5.0.2.033002011.11.08Trojan.PWS.Wsgame.28474
Emsisoft5.1.0.112011.11.08Trojan-GameThief.Win32.Magania!IK
eSafe7.0.17.02011.11.08-
eTrust-Vet36.1.86632011.11.08-
F-Prot4.6.5.1412011.11.08-
F-Secure9.0.16440.02011.11.08Gen:Variant.Taterf.20
Fortinet4.3.370.02011.11.08-
GData222011.11.08Gen:Variant.Taterf.20
IkarusT3.1.1.109.02011.11.08Trojan-GameThief.Win32.Magania
Jiangmin13.0.9002011.11.08-
K7AntiVirus9.117.54132011.11.08Password-Stealer
Kaspersky9.0.0.8372011.11.08Trojan-PSW.Win32.Mapler.gh
McAfee5.400.0.11582011.11.08Artemis!C481CE9ADB30
McAfee-GW-Edition2010.1D2011.11.08Artemis!C481CE9ADB30
Microsoft1.78012011.11.08Worm:Win32/Taterf.B
NOD3266122011.11.08-
Norman6.07.132011.11.08-
Panda10.0.3.52011.11.08Trj/CI.A
PCTools8.0.0.52011.11.08-
Prevx3.02011.11.08-
Sophos4.71.02011.11.08Mal/Generic-L
SUPERAntiSpyware4.40.0.10062011.11.08-
Symantec20111.2.0.822011.11.08-
TheHacker6.7.0.1.3392011.11.08-
TrendMicro9.500.0.10082011.11.08-
TrendMicro-HouseCall9.500.0.10082011.11.08-
VBA32None2011.11.08-
VIPRE109992011.11.08Trojan.Win32.Generic!BT
ViRobot2011.11.8.47612011.11.08Trojan.Win32.S.PSWMapler.243200
VirusBuster14.1.53.12011.11.08-
MD5: c481ce9adb3072781a37006f968d4aa6
SHA1: caf21daa358e38c0297d57a8deab569b60a9d3f6
SHA256: 5c0dcecb430ff3f9b75720fb9ca495c96d974ed641746e28c70e2cd40d911a26
File size: 243200 bytes
Scan date: 2011-11-08 21:46:06 (UTC)
...

9/05/2554

How to remove Dbxaxd.exe

Dbxaxd.exe
...
Antivirus Version Last update Result
AhnLab-V3 2011.09.04.01 2011.09.05 -
AntiVir 7.11.14.93 2011.09.05 -
Antiy-AVL 2.0.3.7 2011.09.05 -
Avast 4.8.1351.0 2011.09.05 -
Avast5 5.0.677.0 2011.09.05 -
AVG 10.0.0.1190 2011.09.05 -
BitDefender 7.2 2011.09.05 -
ByteHero 1.0.0.1 2011.09.01 Trojan.Win32.Heur.089
CAT-QuickHeal 11.00 2011.09.05 -
ClamAV 0.97.0.0 2011.09.05 -
Commtouch 5.3.2.6 2011.09.04 -
Comodo 9997 2011.09.05 -
DrWeb 5.0.2.03300 2011.09.05 -
Emsisoft 5.1.0.11 2011.09.05 -
eSafe 7.0.17.0 2011.09.04 -
eTrust-Vet 36.1.8540 2011.09.05 -
F-Prot 4.6.2.117 2011.09.04 -
F-Secure 9.0.16440.0 2011.09.05 -
Fortinet 4.3.370.0 2011.09.05 -
GData 22 2011.09.05 -
Ikarus T3.1.1.107.0 2011.09.05 -
Jiangmin 13.0.900 2011.09.04 -
K7AntiVirus 9.111.5090 2011.09.05 -
Kaspersky 9.0.0.837 2011.09.05 P2P-Worm.Win32.Palevo.dnsj
McAfee 5.400.0.1158 2011.09.05 -
McAfee-GW-Edition 2010.1D 2011.09.05 -
Microsoft 1.7604 2011.09.05 -
NOD32 6437 2011.09.05 -
nProtect 2011-09-05.01 2011.09.05 -
Panda 10.0.3.5 2011.09.04 Suspicious file
PCTools 8.0.0.5 2011.09.05 -
Prevx 3.0 2011.09.05 -
Rising 23.73.01.03 2011.08.30 -
Sophos 4.69.0 2011.09.05 -
SUPERAntiSpyware 4.40.0.1006 2011.09.04 -
Symantec 20111.2.0.82 2011.09.05 -
TheHacker 6.7.0.1.290 2011.09.03 -
TrendMicro 9.500.0.1008 2011.09.03 -
TrendMicro-HouseCall 9.500.0.1008 2011.09.05 -
VBA32 3.12.16.4 2011.09.05 -
VIPRE 10376 2011.09.05 -
ViRobot 2011.9.5.4657 2011.09.05 -
VirusBuster 14.0.200.0 2011.09.03 -
MD5: c37e7e5e3c2120939f6259051a9f0e1d
SHA1: 357d62e3553c1b93e84e4155f3617ad12bac3cb8
SHA256: 98483336ac39ad48761f98fb55a0e92884975e46c93c772cbc1ffecbda659a06
File size: 190464 bytes
Scan date: 2011-09-05 09:41:15 (UTC)
...
Files Added
%AppData%\Dbxaxd.exe
%AppData%\DrFDg1gttlI6
%Temp%\J7ygghyk6L1AItgfM1t.tmp

Value Added
HKCU\Software\Microsoft\Windows\CurrentVersion\Run
Dbxaxd = "%AppData%\Dbxaxd.exe"


http://www.gabinorland.co.uk/album.php?=facebook-profile-pic-48485-JPEG
(facebook-pic0008422015.exe)

How to remove E6zxc.exe

E6zxc.exe
...
AntivirusVersionLast updateResult
AhnLab-V32011.09.04.012011.09.05Dropper/Win32.OnlineGameHack
AntiVir7.11.14.932011.09.05TR/Crypt.ASPM.Gen2
Antiy-AVL2.0.3.72011.09.05-
Avast4.8.1351.02011.09.05-
Avast55.0.677.02011.09.05-
AVG10.0.0.11902011.09.05-
BitDefender7.22011.09.05-
ByteHero1.0.0.12011.09.01Trojan.Win32.Heur.Gen
CAT-QuickHeal11.002011.09.05-
ClamAV0.97.0.02011.09.05PUA.Packed.ASPack
Commtouch5.3.2.62011.09.04-
Comodo99972011.09.05TrojWare.Win32.Trojan.Agent.Gen
DrWeb5.0.2.033002011.09.05-
Emsisoft5.1.0.112011.09.05Gen.Variant.Taterf!IK
eSafe7.0.17.02011.09.04-
eTrust-Vet36.1.85402011.09.05-
F-Prot4.6.2.1172011.09.04-
F-Secure9.0.16440.02011.09.05-
Fortinet4.3.370.02011.09.05-
GData222011.09.05-
IkarusT3.1.1.107.02011.09.05Gen.Variant.Taterf
Jiangmin13.0.9002011.09.04-
K7AntiVirus9.111.50902011.09.05-
Kaspersky9.0.0.8372011.09.05-
McAfee5.400.0.11582011.09.05-
McAfee-GW-Edition2010.1D2011.09.05-
Microsoft1.76042011.09.05-
NOD3264372011.09.05a variant of Win32/Kryptik.SKB
nProtect2011-09-05.012011.09.05-
Panda10.0.3.52011.09.04Suspicious file
PCTools8.0.0.52011.09.05-
Prevx3.02011.09.05-
Rising23.73.01.032011.08.30-
Sophos4.69.02011.09.05-
SUPERAntiSpyware4.40.0.10062011.09.04-
Symantec20111.2.0.822011.09.05-
TheHacker6.7.0.1.2902011.09.03-
TrendMicro9.500.0.10082011.09.03-
TrendMicro-HouseCall9.500.0.10082011.09.05-
VBA323.12.16.42011.09.05-
VIPRE103762011.09.05-
ViRobot2011.9.5.46572011.09.05-
VirusBuster14.0.200.02011.09.03-
MD5: 9de2e0deb0edca0edfac2d19c6f27891
SHA1: 0848703ba9a611dc74ae56e144a32373991bced9
SHA256: 396bedd604a199c1fd2c4359c8a24ed40751dc15800ebe71dba5f83c317f4410
File size: 285696 bytes
Scan date: 2011-09-05 09:41:15 (UTC)
...
Files Added
%System%\E6zxc.exe
%System%\E6szxc10.dll
%System%\E6szxc11.dll
%System%\E6szxc20.dll
%UserProfile%\Microsoft\strFree.dll

Keys Added

HKLM\SOFTWARE\Classes\CLSID\{D3DBA9D2-4657-44BC-B9FF-485C026FA281}
HKLM\SOFTWARE\Classes\CLSID\{D3DBA9D2-4657-44BC-B9FF-485C026FA281}\InprocServer32
HKLM\SOFTWARE\Classes\CLSID\{D3DBA9D2-4657-44BC-B9FF-485C026FA281}\ProgID
HKLM\SOFTWARE\Classes\CLSID\{D3DBA9D2-4657-44BC-B9FF-485C026FA281}\Programmable
HKLM\SOFTWARE\Classes\CLSID\{D3DBA9D2-4657-44BC-B9FF-485C026FA281}\VersionIndependentProgID
HKLM\SOFTWARE\Classes\Interface\{D3DBA9D1-4657-44BC-B9FF-485C026FA281}
HKLM\SOFTWARE\Classes\Interface\{D3DBA9D1-4657-44BC-B9FF-485C026FA281}\ProxyStubClsid
HKLM\SOFTWARE\Classes\Interface\{D3DBA9D1-4657-44BC-B9FF-485C026FA281}\ProxyStubClsid32
HKLM\SOFTWARE\Classes\Interface\{D3DBA9D1-4657-44BC-B9FF-485C026FA281}\TypeLib
HKLM\SOFTWARE\Classes\TypeLib\{D3DBA9D8-4657-44BC-B9FF-485C026FA281}
HKLM\SOFTWARE\Classes\TypeLib\{D3DBA9D8-4657-44BC-B9FF-485C026FA281}\1.0
HKLM\SOFTWARE\Classes\TypeLib\{D3DBA9D8-4657-44BC-B9FF-485C026FA281}\1.0\0
HKLM\SOFTWARE\Classes\TypeLib\{D3DBA9D8-4657-44BC-B9FF-485C026FA281}\1.0\0\win32
HKLM\SOFTWARE\Classes\TypeLib\{D3DBA9D8-4657-44BC-B9FF-485C026FA281}\1.0\FLAGS
HKLM\SOFTWARE\Classes\TypeLib\{D3DBA9D8-4657-44BC-B9FF-485C026FA281}\1.0\HELPDIR
HKLM\SOFTWARE\Classes\IEHlprObj.IEHlprObj
HKLM\SOFTWARE\Classes\IEHlprObj.IEHlprObj\CurVer
HKLM\SOFTWARE\Classes\IEHlprObj.IEHlprObj.1
HKLM\SOFTWARE\Classes\IEHlprObj.IEHlprObj.1\CLSID
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{D3DBA9D2-4657-44BC-B9FF-485C026FA281}

Values Added
HKLM\SOFTWARE\Classes\CLSID\{D3DBA9D2-4657-44BC-B9FF-485C026FA281}\VersionIndependentProgID
(Default) = "IEHlprObj.IEHlprObj"
HKLM\SOFTWARE\Classes\CLSID\{D3DBA9D2-4657-44BC-B9FF-485C026FA281}\ProgID
(Default) = "IEHlprObj.IEHlprObj.1"
HKLM\SOFTWARE\Classes\CLSID\{D3DBA9D2-4657-44BC-B9FF-485C026FA281}\InprocServer32
(Default) = "%System%\E6szxc20.dll"
ThreadingModel = "Apartment"
HKLM\SOFTWARE\Classes\CLSID\{D3DBA9D2-4657-44BC-B9FF-485C026FA281}
(Default) = "IEHlprObj Class"
HKLM\SOFTWARE\Classes\Interface\{D3DBA9D1-4657-44BC-B9FF-485C026FA281}\TypeLib
(Default) = "{D3DBA9D8-4657-44BC-B9FF-485C026FA281}"
Version = "1.0"
HKLM\SOFTWARE\Classes\Interface\{D3DBA9D1-4657-44BC-B9FF-485C026FA281}\ProxyStubClsid32
(Default) = "{00020424-0000-0000-C000-000000000046}"
HKLM\SOFTWARE\Classes\Interface\{D3DBA9D1-4657-44BC-B9FF-485C026FA281}\ProxyStubClsid
(Default) = "{00020424-0000-0000-C000-000000000046}"
HKLM\SOFTWARE\Classes\Interface\{D3DBA9D1-4657-44BC-B9FF-485C026FA281}
(Default) = "IIEHlprObj"
HKLM\SOFTWARE\Classes\TypeLib\{D3DBA9D8-4657-44BC-B9FF-485C026FA281}\1.0\0\win32
(Default) = "%System%\E6szxc20.dll"
HKLM\SOFTWARE\Classes\TypeLib\{D3DBA9D8-4657-44BC-B9FF-485C026FA281}\1.0\HELPDIR
(Default) = "%System%\"
HKLM\SOFTWARE\Classes\TypeLib\{D3DBA9D8-4657-44BC-B9FF-485C026FA281}\1.0\FLAGS
(Default) = "0"
HKLM\SOFTWARE\Classes\TypeLib\{D3DBA9D8-4657-44BC-B9FF-485C026FA281}\1.0
(Default) = "IEHelper 1.0 Type Library"
HKLM\SOFTWARE\Classes\IEHlprObj.IEHlprObj\CurVer
(Default) = "IEHlprObj.IEHlprObj.1"
HKLM\SOFTWARE\Classes\IEHlprObj.IEHlprObj
(Default) = "IEHlprObj Class"
HKLM\SOFTWARE\Classes\IEHlprObj.IEHlprObj.1\CLSID
(Default) = "{D3DBA9D2-4657-44BC-B9FF-485C026FA281}"
HKLM\SOFTWARE\Classes\IEHlprObj.IEHlprObj.1
(Default) = "IEHlprObj Class"
HKCU\Software\Microsoft\Windows\CurrentVersion\Run
E6sos = "%System%\E6zxc.exe"
strFree = "rundll32.exe "%UserProfile%\Microsoft\strFree.dll", CreLcfAchF"
...
Effect : MSN /Windows live messenger error and disconnect
=======================================================
วิธีกำจัด/แก้ virus : E6zxc.exe
=======================================================


ใชัโปรแกรม Hijack This Fix check บรรทัดนี้
O4 - HKCU\..\Run: [E6sos] %System%\E6zxc.exe
O4 - HKCU\..\Run: [rundll32.exe] %UserProfile%\Microsoft\strFree.dll", CreLcfAchF"

หมายเหตุ : ท่านใดที่ได้รับผลกระทบจากไวรัสตัวนี้ โืดย MSN จะ Error และ Disconnect
ก็ลองเอาไปแก้ดูนะครับ
------------------------------------------------------------------------------

หลังจากกำจัด virus ได้แล้ว แนะนำให้ติดตั้งโปรแกรมเพิ่มเติม เพื่อป้องกันการเรียกใช้ autorun
เช่น

Program Advice (Stop AutoRun function/autorun.inf)

NoAutoRun (.REG)

7/06/2554

New-Video-Addon.exe

New-Video-Addon.exe
MD5 : 48647bc0f8c7dadab0ab0c0a14b8ab91
SHA1 : 660493234237662b681a1f9fcaf198dc6bb01aa1
...
AntivirusVersionLast UpdateResult
AhnLab-V32011.07.07.012011.07.07Trojan/Win32.Jorik
AntiVir7.11.10.2452011.07.07-
Antiy-AVL2.0.3.72011.07.07-
Avast4.8.1351.02011.07.06-
Avast55.0.677.02011.07.06-
AVG10.0.0.11902011.07.06-
BitDefender7.22011.07.07Trojan.Generic.KD.280988
CAT-QuickHeal11.002011.07.07-
ClamAV0.97.0.02011.07.07-
Commtouch5.3.2.62011.07.07-
Comodo93032011.07.07-
DrWeb5.0.2.033002011.07.07Trojan.Siggen.64692
Emsisoft5.1.0.82011.07.07-
eSafe7.0.17.02011.07.06-
eTrust-Vet36.1.84292011.07.06Win32/FakeAlert.I!generic
F-Prot4.6.2.1172011.07.06-
F-Secure9.0.16440.02011.07.07Trojan.Generic.KD.280988
Fortinet4.2.257.02011.07.07-
GData222011.07.07Trojan.Generic.KD.280988
IkarusT3.1.1.104.02011.07.07-
Jiangmin13.0.9002011.07.06-
K7AntiVirus9.107.48782011.07.06-
Kaspersky9.0.0.8372011.07.07-
McAfee5.400.0.11582011.07.07Downloader-CEW.ba
McAfee-GW-Edition2010.1D2011.07.07Downloader-CEW.ba
Microsoft1.70002011.07.07-
NOD3262712011.07.07-
Norman6.07.102011.07.06W32/Kryptik.AAJ
nProtect2011-07-06.012011.07.06-
Panda10.0.3.52011.07.06Suspicious file
PCTools8.0.0.52011.07.06-
Prevx3.02011.07.07-
Rising23.65.02.032011.07.06-
Sophos4.67.02011.07.07Mal/Delf-AR
SUPERAntiSpyware4.40.0.10062011.07.07-
Symantec20111.1.0.1862011.07.07-
TheHacker6.7.0.1.2482011.07.07-
TrendMicro9.200.0.10122011.07.07-
TrendMicro-HouseCall9.200.0.10122011.07.07-
VBA323.12.16.42011.07.06Malware-Cryptor.Limpopo
VIPRE97922011.07.07Trojan.Win32.Generic!BT
ViRobot2011.7.7.45552011.07.07-
VirusBuster14.0.112.12011.07.06-
...

Information

==============================================
PeeTechFix >> JupiterFix
==============================================
Photobucket

วิธีใช้งาน : JupiterFix-Win32.PSW.OnlineGames
ท่านสามารถตรวจสอบรายชื่อ Virus ที่โปรแกรม สามารถ Clean ได้ ใน VirusList.txt
-------------------------------------------------------------------------------------
ท่านใดที่ Download PeeTechFix tool ไปใช้แล้วมีปัญหาหรือลบไม่ออก โปรดแจ้งปัญหา ที่ email : MalwareHunter.info@gmail.com ด้วยครับ หรือส่งไฟล์ virus ให้ด้วย จะขอบพระคุณอย่างยิ่ง
-------------------------------------------------------------------------------------
Safemode Recovery (.reg) แก้ปัญหา Virus ลบ Key Safeboot แล้วเข้า safemode ไม่ได้
------------------------------------------------------------------------------------
วิธีแก้ Error message (แก้อาการเปิดไฟล์ .exe ใน USB Drive ไม่ได้)
"Windows cannot open this program because it has been prevented by a software restriction policy. For more information, open Event Viewer or contact your system administrator"
วิธีแก้ ดูที่ link นี้ครับ
-------------------------------------------------------------------------------------
วิธีแก้ MSN /Windows Live Messenger Disconnect (จาก virus OnlineGames)
-------------------------------------------------------------------------------------
How to start Windows in Safe Mode

Popular Posts