"Malware Fix รวมวิธีแก้ปัญหา virus computer โครงการทำดีเพื่อสังคม" "ต้องขออภัยผู้เยี่ยมชมทุกท่านนะครับ ที่เ้ข้ามาแล้ว ไม่ค่อยได้มีการ update หรือทดสอบ virus ตัวใหม่ๆ เนื่องจากภาระหน้าที่การงาน"

Alert


Photobucket
แจ้งเตือนภัย ! Crypt0L0cker (Ransomware)
เข้ารหัสข้อมูลใน คอมพิวเตอร์ กำลังระบาดในไทย
และกำลังระบาดหนักในเกาหลี
ThaiCERT , Crytpo Prevention Tool

*ห้ามจ่ายเงินโดยเด็ดขาด เพราะจะเสียทั่้งเงินและกู้ข้อมูลไม่ได้
รบกวนคนที่เข้ามาอ่านช่วยแชร์ด้วยนะครับ
How to remove Crypt0L0cker

9/08/2553

How to remove risabc.exe

risabc.exe
MD5 : 97f90192944058ececea0c3e38f7fab4
SHA1 : 05fa3189831d8369785cc45989553624aae6526f
...
AntivirusVersionLast UpdateResult
AhnLab-V32010.09.05.002010.09.04Win-Trojan/Injector.235008.H
AntiVir8.2.4.502010.09.06-
Antiy-AVL2.0.3.72010.09.03-
Authentium5.2.0.52010.09.06-
Avast4.8.1351.02010.09.06-
Avast55.0.594.02010.09.06-
AVG9.0.0.8512010.09.06Dropper.Generic2.AUIT
BitDefender7.22010.09.06-
CAT-QuickHeal11.002010.09.06-
ClamAV0.96.2.0-git2010.09.06PUA.Packed.ASPack
Comodo59882010.09.06-
DrWeb5.0.2.033002010.09.06-
Emsisoft5.0.0.372010.09.06Trojan-Dropper.Win32.Small!IK
eSafe7.0.17.02010.09.05-
eTrust-Vet36.1.78382010.09.06-
F-Prot4.6.1.1072010.09.01-
F-Secure9.0.15370.02010.09.06-
Fortinet4.1.143.02010.09.05-
GData212010.09.06-
IkarusT3.1.1.88.02010.09.06Trojan-Dropper.Win32.Small
Jiangmin13.0.9002010.09.06-
K7AntiVirus9.63.24422010.09.04-
Kaspersky7.0.0.1252010.09.06Trojan-Dropper.Win32.Small.gal
McAfee5.400.0.11582010.09.06Suspect-D!97F901929440
McAfee-GW-Edition2010.1B2010.09.06-
Microsoft1.61032010.09.06-
NOD3254272010.09.06a variant of Win32/PSW.OnLineGames.QKQ
Norman6.05.112010.09.06-
nProtect2010-09-06.012010.09.06Trojan/W32.Agent.235008.BE
Panda10.0.2.72010.09.06Suspicious file
PCTools7.0.3.52010.09.06-
Prevx3.02010.09.06-
Rising22.64.00.042010.09.06-
Sophos4.57.02010.09.06Mal/Generic-L
Sunbelt68382010.09.06-
SUPERAntiSpyware4.40.0.10062010.09.06-
Symantec20101.1.1.72010.09.06-
TheHacker6.5.2.1.3642010.09.05-
TrendMicro9.120.0.10042010.09.06-
TrendMicro-HouseCall9.120.0.10042010.09.06-
VBA323.12.14.02010.09.06-
ViRobot2010.9.6.40282010.09.06-
VirusBuster12.64.19.02010.09.06-
...
Files Added

%System%\nodabc.exe
%System%\risabc.exe

%System%\nodabc0.dll (0-9)
%System%\risabc0.dll (0-9)
%System%\nodie0.dll (0-9)
%System%\risie0.dll (0-9)
X:\313omdph.exe
X:\autorun.inf

%Temp% = C:\Documents and Settings\[UserName]\Local Settings\Temp\
X:\ = C:\- Z:\

Registry Modifications
Keys added
HKLM\SOFTWARE\Classes\CLSID\{5DA743EA-6725-4ADE-BF17-C328743011FD}
HKLM\SOFTWARE\Classes\CLSID\{5DA743EA-6725-4ADE-BF17-C328743011FD}\InprocServer32
HKLM\SOFTWARE\Classes\CLSID\{5DA743EA-6725-4ADE-BF17-C328743011FD}\ProgID
HKLM\SOFTWARE\Classes\CLSID\{5DA743EA-6725-4ADE-BF17-C328743011FD}\Programmable
HKLM\SOFTWARE\Classes\CLSID\{5DA743EA-6725-4ADE-BF17-C328743011FD}\VersionIndependentProgID
HKLM\SOFTWARE\Classes\Interface\{5DA743EB-6725-4ADE-BF17-C328743011FD}
HKLM\SOFTWARE\Classes\Interface\{5DA743EB-6725-4ADE-BF17-C328743011FD}\ProxyStubClsid
HKLM\SOFTWARE\Classes\Interface\{5DA743EB-6725-4ADE-BF17-C328743011FD}\ProxyStubClsid32
HKLM\SOFTWARE\Classes\Interface\{5DA743EB-6725-4ADE-BF17-C328743011FD}\TypeLib
HKLM\SOFTWARE\Classes\TypeLib\{5DA7432B-6725-4ADE-BF17-C328743011FD}
HKLM\SOFTWARE\Classes\TypeLib\{5DA7432B-6725-4ADE-BF17-C328743011FD}\1.0
HKLM\SOFTWARE\Classes\TypeLib\{5DA7432B-6725-4ADE-BF17-C328743011FD}\1.0\0
HKLM\SOFTWARE\Classes\TypeLib\{5DA7432B-6725-4ADE-BF17-C328743011FD}\1.0\0\win32
HKLM\SOFTWARE\Classes\TypeLib\{5DA7432B-6725-4ADE-BF17-C328743011FD}\1.0\FLAGS
HKLM\SOFTWARE\Classes\TypeLib\{5DA7432B-6725-4ADE-BF17-C328743011FD}\1.0\HELPDIR
HKLM\SOFTWARE\Classes\IEHlprObj.IEHlprObj
HKLM\SOFTWARE\Classes\IEHlprObj.IEHlprObj\CurVer
HKLM\SOFTWARE\Classes\IEHlprObj.IEHlprObj.1
HKLM\SOFTWARE\Classes\IEHlprObj.IEHlprObj.1\CLSID
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{5DA743EA-6725-4ADE-BF17-C328743011FD}

Values Added

HKLM\SOFTWARE\Classes\CLSID\
{5DA743EA-6725-4ADE-BF17-C328743011FD}\VersionIndependentProgID
(Default) = "IEHlprObj.IEHlprObj"

HKLM\SOFTWARE\Classes\CLSID\
{5DA743EA-6725-4ADE-BF17-C328743011FD}\ProgID
(Default) = "IEHlprObj.IEHlprObj.1"

HKLM\SOFTWARE\Classes\CLSID\
{5DA743EA-6725-4ADE-BF17-C328743011FD}\InprocServer32
(Default) = "%System%\risie0.dll"
ThreadingModel = "Apartment"

HKLM\SOFTWARE\Classes\CLSID\
{5DA743EA-6725-4ADE-BF17-C328743011FD}
(Default) = "IEHlprObj Class"

HKLM\SOFTWARE\Classes\Interface\
{5DA743EB-6725-4ADE-BF17-C328743011FD}\TypeLib
(Default) = "{5DA7432B-6725-4ADE-BF17-C328743011FD}"
Version = "1.0"

HKLM\SOFTWARE\Classes\Interface\
{5DA743EB-6725-4ADE-BF17-C328743011FD}\ProxyStubClsid32
(Default) = "{00020424-0000-0000-C000-000000000046}"

HKLM\SOFTWARE\Classes\Interface\
{5DA743EB-6725-4ADE-BF17-C328743011FD}\ProxyStubClsid
(Default) = "{00020424-0000-0000-C000-000000000046}"

HKLM\SOFTWARE\Classes\Interface\
{5DA743EB-6725-4ADE-BF17-C328743011FD}
(Default) = "IIEHlprObj"

HKLM\SOFTWARE\Classes\TypeLib\
{5DA7432B-6725-4ADE-BF17-C328743011FD}\1.0\0\win32
(Default) = "%System%\risie0.dll"

HKLM\SOFTWARE\Classes\TypeLib\
{5DA7432B-6725-4ADE-BF17-C328743011FD}\1.0\HELPDIR
(Default) = "%System%\"

HKLM\SOFTWARE\Classes\TypeLib\
{5DA7432B-6725-4ADE-BF17-C328743011FD}\1.0\FLAGS
(Default) = "0"

HKLM\SOFTWARE\Classes\TypeLib\
{5DA7432B-6725-4ADE-BF17-C328743011FD}\1.0
(Default) = "IEHelper 1.0 Type Library"

HKLM\SOFTWARE\Classes\IEHlprObj.IEHlprObj\CurVer
(Default) = "IEHlprObj.IEHlprObj.1"

HKLM\SOFTWARE\Classes\IEHlprObj.IEHlprObj
(Default) = "IEHlprObj Class"

HKLM\SOFTWARE\Classes\IEHlprObj.IEHlprObj.1\CLSID
(Default) = "{5DA743EA-6725-4ADE-BF17-C328743011FD}"

HKLM\SOFTWARE\Classes\IEHlprObj.IEHlprObj.1
(Default) = "IEHlprObj Class"

HKCU\Software\Microsoft\Windows\CurrentVersion\Run
nodsos = "%System%\nodabc.exe"
rissos = "%System%\risabc.exe"

Values modified
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\
Advanced\ Folder\Hidden\SHOWALL\CheckedValue = 0x00000000

HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\
Advanced\Hidden = 0x00000002

HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\
Advanced\ShowSuperHidden = 0x00000000

=======================================================
วิธีกำจัด/แก้ virus : risabc.exe
=======================================================



------------------------------------------------------------------------------

หลังจากกำจัด virus ได้แล้ว แนะนำให้ติดตั้งโปรแกรมเพิ่มเติม เพื่อป้องกันการเรียกใช้ autorun
เช่น

Program Advice (Stop AutoRun function/autorun.inf)

NoAutoRun (.REG)
http://www.mediafire.com/?ammmxwhqmnm
or

Panda USB Vaccine
http://www.mediafire.com/download.php?qig0nmnm4ld

or
KB971029, KB967715
http://hotzone-it.blogspot.com/2009/08/kb971029-fix-autorun-microsoft.html

9/04/2553

Task Manager has been disabled

หลายๆท่านประสบปัญหา ไม่สามารถเรียกใช้งาน Task Manager ได้ หลังจากติดไวรัส
วันนี้ผมมีโปรแกรมมานำเสนอครับ

โปแกรมแรก คือโปรแกรม Active Virus Killer (FreeWare)

ผมได้ทำการ Disable Task Manager แล้วลองกดปุ่ม Ctrl + Alt + Del
เพื่อเรียก Task Manager จะขึ้นเตือนข้อความ

Task Manager has been disabled by your administrator

Photobucket


จากนั้นลองเปิดด้วยโปรแกรม Active Virus Killer แล้ว click ที่ปุ่ม
Show Windows Task Manager by Force

Photobucket

Task Manager จะเปิดขึ้นมาโดยไม่มีข้อความแจ้งเตือน
ุึถึงแม้ ค่าใน Registry ยัง disable อยู่ก็ตาม

Photobucket
Photobucket

ก็ลองเอาไปใช้กันดูครับ

--------------------------------------------------------------------------------

โปรแกรมที่ 2 : โปรแกรม ProcX (FreeWare)

โปรแกรมนี้มี Option พิเศษ คือ Replace Task Manager
ซึ่งด้วย Option นี้ เวลาเรียก Task manager จะแสดง โปรแกรม ProcX แทน
แค่นี้ก็ไม่ต้องกังวลเรื่อง เรียกใช้ Task Manger ไม่ได้อีกต่อไปครับ
เวลาเราจะไม่ใช้ ก็เพียงแต่เอาเครื่องหมายถูกออกจาก option นี้ เท่านั้นเอง
แต่ผมว่าโปรแกรมนี้มีอะไรดีกว่า Task manager ของ Windows มาก
ถ้าท่านใช้แล้วอาจจะติดใจก็ได้ครับ

ตัวอย่าง : เมื่อขึ้นข้อความเตือน

Task Manager has been disabled by your administrator

Photobucket

ให้เปิดโปรแกรม ProcX แล้วไปที่ Option เลือกที่ Replace Task Manager

Photobucket

และเมื่อเรา ลอง กดปุ่ม Ctrl + Alt + Del จะเป็นการเรียกโปรแกรม ProcX ขึ้นมาแทนครับ
และดู Process ได้ดีกว่า

ซึ่งโปรแกรมนี้อย่างที่บอก มีอะไรที่น่าสนใจมากกว่า Task Manager ของ windows คือ

1.รายชื่อ Process ที่บอก detail ไว้เพียบ

คำสั่ง
2.Terminate & Rename
3.Terminate & Delete
4.Delete at next reboot
5.Suspend
6.Memory dump

---------------------------------------------------------------------
โปรแกรมที่3 : การแก้ด้วยไฟล์ .reg ตาม link หรือ copy ข้อความด้านล่างใส่ notepad
แล้ว save ไฟล์ให้เป็นนามสกุล .reg


Windows Registry Editor Version 5.00  [HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\System] "DisableTaskMgr"=dword:00000000  [HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Group Policy Objects\LocalUser\Software\Microsoft\Windows\CurrentVersion\Policies\System] "DisableTaskMgr"=dword:00000000 "**del.DisableTaskMgr"=" "  [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\system\] "DisableTaskMgr"=dword:00000000  [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon] "DisableCAD"=dword:00000000
หมายเหตุ : การแก้ไขด้วย .reg นี้อาจใช้ไม่ได้ผลถ้า Process ของไวรัสยังทำงานอยู่
---------------------------------------------------------------------
โปรแกรมที่ 4 : โปรแกรม Task Manager Fix

Task Manager Fix - Enables Disabled Task Manager



จริงๆแล้ว ก็มีโปรแกรม อีกหลายตัว ทำงานในลักษณะแบบนี้
ลองดูจาก link ที่ผมทำไว้ก็ได้ึครับ


Information

==============================================
PeeTechFix >> JupiterFix
==============================================
Photobucket

วิธีใช้งาน : JupiterFix-Win32.PSW.OnlineGames
ท่านสามารถตรวจสอบรายชื่อ Virus ที่โปรแกรม สามารถ Clean ได้ ใน VirusList.txt
-------------------------------------------------------------------------------------
ท่านใดที่ Download PeeTechFix tool ไปใช้แล้วมีปัญหาหรือลบไม่ออก โปรดแจ้งปัญหา ที่ email : MalwareHunter.info@gmail.com ด้วยครับ หรือส่งไฟล์ virus ให้ด้วย จะขอบพระคุณอย่างยิ่ง
-------------------------------------------------------------------------------------
Safemode Recovery (.reg) แก้ปัญหา Virus ลบ Key Safeboot แล้วเข้า safemode ไม่ได้
------------------------------------------------------------------------------------
วิธีแก้ Error message (แก้อาการเปิดไฟล์ .exe ใน USB Drive ไม่ได้)
"Windows cannot open this program because it has been prevented by a software restriction policy. For more information, open Event Viewer or contact your system administrator"
วิธีแก้ ดูที่ link นี้ครับ
-------------------------------------------------------------------------------------
วิธีแก้ MSN /Windows Live Messenger Disconnect (จาก virus OnlineGames)
-------------------------------------------------------------------------------------
How to start Windows in Safe Mode

Popular Posts