กลุ่มผู้ดูแลระบบแห่งประเทศไทย กลุ่มผู้ดูแลระบบแห่งประเทศไทย
31 กรกฎาคม 2010, 07:05:13 *
ยินดีต้อนรับคุณ, บุคคลทั่วไป กรุณา เข้าสู่ระบบ หรือ ลงทะเบียน
ส่งอีเมล์ยืนยันการใช้งาน?

เข้าสู่ระบบด้วยชื่อผู้ใช้ รหัสผ่าน และระยะเวลาในเซสชั่น
ข่าว: [ประกาศ] เปิดคอร์สอบรม CCNA วันที่ 7-8, 21-22 สิงหาคม นี้
Google
  หน้าแรก   เวบบอร์ด   ค้นหา ช่วยเหลือ เจ้าหน้าที่ เข้าสู่ระบบ สมัครสมาชิก  


+ กลุ่มผู้ดูแลระบบแห่งประเทศไทย » Emergency Zone » Security Assist » หัวข้อ:
|-+ ใครเคยเจอกรณีเครื่อง Client วิ่งเข้าเว็บ http://trafficconverter.biz บ้างคะ


หน้า: [1]   ลงล่าง
  ตอบ  |  เพิ่มบุ้คมาร์ค  |  พิมพ์  
ผู้เขียน หัวข้อ: ใครเคยเจอกรณีเครื่อง Client วิ่งเข้าเว็บ http://trafficconverter.biz บ้างคะ  (อ่าน 9376 ครั้ง)
0 สมาชิก และ 1 บุคคลทั่วไป กำลังดูหัวข้อนี้
NoooNui
บุคคลทั่วไป
« เมื่อ: 27 พฤศจิกายน 2008, 08:35:15 »
ตอบโดยอ้างถึงข้อความอ้างถึง

ขอความช่วยเหลือจากผู้รู้หรือผู้ที่เคยประสบปัญหานี้หน่อยคะ

เรื่องมีอยู่ว่าเครื่อง client ที่สามารถออก internet ได้ เมื่อเปิดเครื่องมาก้อจะทำการเข้าเว็บนี้ทันที

http://trafficconverter.biz External Link (สังเกตุจาก log จะวิ่งเกือบทุก ip)

และก้อ Download file .exe เข้ามาคะ  ตอนแรกที่ยังไม่ได้ทำการ block  (ใช้ squid นะคะ) ทำให้ traffic เต็มเลยคะ

ไม่สามารถใช้งานได้กันเลยทีเดียว  พอ drop internet แล้ว start ใหม่ ก้อจะเป็นอีกประมาณ 30 นาที - 1 ชั่วโมงต่อไป

ก้อจะมีการ over load ของ traffic อีกคะ

ขอถามนะคะ

1. ไม่ทราบว่ามันคือไวรัส หรือตระกูล worm คะ

2.  ใครพอทราบสาเหตุหรือวิธีแก้ไขบ้างคะ 

ขอรบกวนหน่อยนะคะพี่ ๆ ทั้งหลาย ตอนนี้กลุ้ม & เครียดมากมายเลยคะ

 Cry Cry Cry

บันทึกการเข้า
•☆-aNoThEaR rIsinG-☆•
*****

Stager Tier 5

สมาชิกลำดับที่ 21078

เพศ: ชาย ออฟไลน์ ออฟไลน์

จิตพิสัย: 15

กระทู้: 1,330
Posting Frequency


[ 不合理な ]

เว็บไซต์




สมบูรณ์ 100%

« ตอบ #1 เมื่อ: 27 พฤศจิกายน 2008, 08:57:14 »
ตอบโดยอ้างถึงข้อความอ้างถึง

เหมือนกันกับอันนี้เลยครับ

Link : http://www.thaiadmin.org/board/index.php?topic=92537.msg397205#new

คิดว่าติดตัวเดียวกันนะครับลองเข้าไปอ่านดู

บันทึกการเข้า

•☆-aNoThEaR rIsinG-☆•
• http://implemention.spaces.live.com/ External Link •

[ あ り が と う ご ざ い ま し た ]
NoooNui
บุคคลทั่วไป
« ตอบ #2 เมื่อ: 28 พฤศจิกายน 2008, 12:02:57 »
ตอบโดยอ้างถึงข้อความอ้างถึง

เศร้าคะ  มันคือ worm นี่เอง

มีการปิด service ใน system32 แล้วจำลองตัวเอง run แทน เหอ ๆ (เจ๋งปะละเนี่ย เศร้า)

และอ่านใน microsoft protect  มันบอกว่า worm พวกนี้จะ random ชื่อและ port ด้วย

เอาตัว update ของ microsoft มาลงแล้ว ทำตามที่เค้าบอกแล้ว  มันก้อหายนะ แต่หายได้สัก 10 นาทีได้

สักพักมันก้อจะวิ่งอีก (สงสัยมันยัง random ตัวอยู่และก้อ random port ออกไปใหม่)

....... Help me Please ...........

ใครหาวิธีกำจัดเจ้า win32/conficker.A ช่วยท่านน้องด้วยเถอะก๊าบบ 

สงสารเด็กตาดำ ๆ กะลังกลุ้ม คะ

Thanks a lot ....

Nooonui.

บันทึกการเข้า
Bugfly
*****

Thaiadmin Management
Thaiadmin Cooperate
Thaiadmin Professional
Thaiadmin Writer

สมาชิกลำดับที่ 20

เพศ: ชาย ออฟไลน์ ออฟไลน์

จิตพิสัย: 47

กระทู้: 2,471
Posting Frequency


พยายามจะก้าวออกจากกะลา






สมบูรณ์ 100%

« ตอบ #3 เมื่อ: 28 พฤศจิกายน 2008, 12:10:03 »
ตอบโดยอ้างถึงข้อความอ้างถึง

เศร้าคะ  มันคือ worm นี่เอง

มีการปิด service ใน system32 แล้วจำลองตัวเอง run แทน เหอ ๆ (เจ๋งปะละเนี่ย เศร้า)

และอ่านใน microsoft protect  มันบอกว่า worm พวกนี้จะ random ชื่อและ port ด้วย

เอาตัว update ของ microsoft มาลงแล้ว ทำตามที่เค้าบอกแล้ว  มันก้อหายนะ แต่หายได้สัก 10 นาทีได้

สักพักมันก้อจะวิ่งอีก (สงสัยมันยัง random ตัวอยู่และก้อ random port ออกไปใหม่)

....... Help me Please ...........

ใครหาวิธีกำจัดเจ้า win32/conficker.A ช่วยท่านน้องด้วยเถอะก๊าบบ 

สงสารเด็กตาดำ ๆ กะลังกลุ้ม คะ

Thanks a lot ....

Nooonui.
โดนเหมือนกันล่ะครับ  >Cheesy ตอนนี้ก็แค่ ลง patch และก็ Update AntiVirus ครับ ที่ Office ผมเครื่องที่ส่ง packet ออกมาส่วนมากจะเป็น Windows 2000 ครับ ส่วนเครื่องที่ connect ออกไปจะเป็นเครื่อง WindowsXP อ่ะ งงเลย  >Cheesy

-๑- Bugfly @ ThaiAdmin -๑-
บันทึกการเข้า

กลุ่มผู้ดูแลระบบแห่งประเทศไทย ขอระงับการใช้ลายเซ็นต์รูปภาพ
อนุญาตให้ใช้ได้เพียง ลายเซ็นต์ที่เป็นข้อความ
จึงประกาศมาเพื่อขอความร่วมมือ จากสมาชิกทุกๆ ท่าน
ในนาม กลุ่มผู้ดูแลระบบแห่งประเทศไทย
•☆-aNoThEaR rIsinG-☆•
*****

Stager Tier 5

สมาชิกลำดับที่ 21078

เพศ: ชาย ออฟไลน์ ออฟไลน์

จิตพิสัย: 15

กระทู้: 1330
Posting Frequency


[ 不合理な ]

เว็บไซต์




สมบูรณ์ 100%

« ตอบ #4 เมื่อ: 28 พฤศจิกายน 2008, 12:13:46 »
ตอบโดยอ้างถึงข้อความอ้างถึง

ก็ลอง Update Antivirus ด้วยครับ ถ้ายังไม่ได้อีกต้องใช้วิชาเอาออกด้วยตัวเองแล้วล่ะครับ
ถ้าเครื่องติดเยอะก็ทำที่เครื่องแรกแล้วเขียนเป็น Script ไป Run ที่เครื่องอื่นครับ

บันทึกการเข้า

•☆-aNoThEaR rIsinG-☆•
• http://implemention.spaces.live.com/ External Link •

[ あ り が と う ご ざ い ま し た ]
NoooNui
บุคคลทั่วไป
« ตอบ #5 เมื่อ: 28 พฤศจิกายน 2008, 13:14:53 »
ตอบโดยอ้างถึงข้อความอ้างถึง

update patch แล้วคะ  แต่ก้อยังไม่สามารถฆ่ามันได้คะ

ไม่รู้มันไป random ตัวเองอยู่ที่ไหนบ้างแล้ว

และกะลังรู้สึกว่ามันกะลังแพร่ในวง lan คะ บางเครื่องที่ทำการเครียร์ file และ update ไปแล้ว

ใช้งานไปสัก 10 นาทีก้อจะ connect ไปยัง dns : http://trafficconverter.biz External Link  อีกซะงั้น

พี่ ๆ พอมีวิธีที่จะจับตัว random ชื่อได้ไหมคะ  เพราะฆ่าทีละตัวนี่คงม่ายไหว แน่ ๆ  คะ 

ขอบคุณ สำหรับทุก ๆๆ คำตอบนะคะ

 



Confirmed by: Arminiel

บันทึกการเข้า
•☆-aNoThEaR rIsinG-☆•
*****

Stager Tier 5

สมาชิกลำดับที่ 21078

เพศ: ชาย ออฟไลน์ ออฟไลน์

จิตพิสัย: 15

กระทู้: 1330
Posting Frequency


[ 不合理な ]

เว็บไซต์




สมบูรณ์ 100%

« ตอบ #6 เมื่อ: 28 พฤศจิกายน 2008, 14:37:55 »
ตอบโดยอ้างถึงข้อความอ้างถึง

ให้ลองปิด System Restore ก่อนนะครับแล้วลง Patch ของ Microsoft
เพราะว่า Virus หลายๆตัวในตอนนี้นำตัวเองไปเก็บไว้ที่ System Restore ด้วย
ทำให้ลบยังไงก็ไม่หมด

ทางที่ดีคือปิด System Restore ก่อนแล้วสั่งลบ File ของ System Restore ด้วย Disk Cleanup ครับ

ว่าแต่ใช้ Antivirus อะไรครับ Virus Definitions ณ วันที่เท่าไหร่ครับ
เพราะดูจากหลายๆบริษัทใน Virus Definitions จะมีข้อมูลของ Virus ตัวนี้อยู่แล้วนะครับ
น่าจะ Remove ได้

บันทึกการเข้า

•☆-aNoThEaR rIsinG-☆•
• http://implemention.spaces.live.com/ External Link •

[ あ り が と う ご ざ い ま し た ]
NoooNui
บุคคลทั่วไป
« ตอบ #7 เมื่อ: 28 พฤศจิกายน 2008, 15:26:36 »
ตอบโดยอ้างถึงข้อความอ้างถึง

ให้ลองปิด System Restore ก่อนนะครับแล้วลง Patch ของ Microsoft
เพราะว่า Virus หลายๆตัวในตอนนี้นำตัวเองไปเก็บไว้ที่ System Restore ด้วย
ทำให้ลบยังไงก็ไม่หมด

ทางที่ดีคือปิด System Restore ก่อนแล้วสั่งลบ File ของ System Restore ด้วย Disk Cleanup ครับ

ว่าแต่ใช้ Antivirus อะไรครับ Virus Definitions ณ วันที่เท่าไหร่ครับ
เพราะดูจากหลายๆบริษัทใน Virus Definitions จะมีข้อมูลของ Virus ตัวนี้อยู่แล้วนะครับ
น่าจะ Remove ได้

เด๋วจะลองทำตามดูนะคะ   ตอนนี้บางเครื่องก้อหาไวรัสไม่เจอคะพี่  มันไม่ฟ้อง หรือฟ้องก้อหาไม่เจอตัวไฟล์คะ
ตอนนี้มันกะลังเพิ่มจำนวนด้วยคะ  เจ็บใจชะมัด  ฮึ่ม ๆๆๆ

ยังไงก้อขอบคุณมากนะคะพี่  ถ้ามีอะไรแนะนำอีกก้อรบกวนหน่อยนะคะ  จะรอฟังคำแนะนำดี ๆ คะ ^_^



บันทึกการเข้า
•☆-aNoThEaR rIsinG-☆•
*****

Stager Tier 5

สมาชิกลำดับที่ 21078

เพศ: ชาย ออฟไลน์ ออฟไลน์

จิตพิสัย: 15

กระทู้: 1330
Posting Frequency


[ 不合理な ]

เว็บไซต์




สมบูรณ์ 100%

« ตอบ #8 เมื่อ: 28 พฤศจิกายน 2008, 16:15:37 »
ตอบโดยอ้างถึงข้อความอ้างถึง

ขอคำแนะนำผมก็จะให้ครับ

1. อันดับแรกปิด System Restore แล้วลบ File System Restore ออกให้หมดก่อนครับ

2. จากนั้นใช้ Process Explorer External Link ตรวจสอบดูถึง Process ที่ผิดปกกติ
แล้วเลือก Kill Process Tree ไปเลยครับ ส่วนวิธีในการ Analysis ให้สังเกตุจาก
- User Name ที่ Service run อยู่
- Path ของ Service ตัวที่ Run อยู่
- แล้วก็อีกหลายๆอย่างตามแต่ประสบกรา๊ณ์
- ถ้าไม่รู้จะดูจากอะไรจริงๆ Click ขวาแล้้วเลือก Search Online ก็ได้จ๊ะ

3. อันดับต่อไปใช้ msconfig ของ Windows เองเอา Service ที่ไม่ใช่ของ Windows
ออกให้หมดครับ ( เน้นว่าไม่ใช่ของ Windows นะให้ติ๊กตรง Hide All Microsoft Service )
และ Start Up ด้วยพอเสร็จงานแล้วค่อยเอากลับไปเหมือนเดิม

4. ใช้ Autoruns ลบค่าที่คิดว่าเป็นของ Virus โปรแกรมตัวนี้ต้องใช้ประสบกราณ์อย่างมาก
ในการ Analysis เพราะถ้าไปลบมั่วๆ Windows จาพังไปมากกว่า้เดิมครับ

จากนั้นก็ต้องตรวจสอบเรื่อง Virus Definitions อันดับแรกเลยครับ
เพราำะเวลาติด Virus แล้วเนี้ย Virus มันจะหลอก Antivirus พอเรากด Update
มันจะบอกว่า Update ได้ครับ แต่ Virus Definitions ไม่ได้เปลี่ยนวันที่ไปด้วยนั่นก็คือ Update ไม่ได้นั่นเอง

แล้วถ้า Antivirus พร้อมแล้วก็ืำทำ Full Scan สักครั้งก็ได้เลือกให้ Antivirus Scan All File อาจจะนานหน่อย
หรือจะตั้ง Real Time Scan ให้ Scan All File ก็ได้แล้วก็ตั้งว่าถ้าเจอให้มัน Delete ไปเลยแค่นี้ User ก็ใช้งานต่อ
ได้ไม่ต้องเสียเวลารอ Scan เสร็จแล้ว พอมีเวลาค่อยทำ Full Scan อย่างลืมตั้งให้ Antivirus Copy to Quarantine
ด้วยล่ะ เพื่อต้องกู้ File สำคัญกลับมา

แค่นี้น่าจะพอแก้ปัญหาเบื้องต้นได้นะครับ โดยส่วนตัวผมก็แก้แบบนี้แหละ ขึ้นอยู่กับว่าติด Virus แบบไหน
แต่ในส่วนนี้ก็สามารถนำไป Apply ใช้ได้กับ Virus หลายๆตัวเลยทีเดียว


•☆-aNoThEaR rIsinG-☆• พอดีวันนี้ว่างมาตอบยาวๆ เด่วนี้นานๆทีจะมีเวลามาตอบอะไรยาวๆ ^^


บันทึกการเข้า

•☆-aNoThEaR rIsinG-☆•
• http://implemention.spaces.live.com/ External Link •

[ あ り が と う ご ざ い ま し た ]
NoooNui
บุคคลทั่วไป
« ตอบ #9 เมื่อ: 28 พฤศจิกายน 2008, 16:32:24 »
ตอบโดยอ้างถึงข้อความอ้างถึง

ขอบคุณมากมายเลยคะ 

เด๋วจะลองไปทำ ณ บัดนาวเลยคะ 

ผลเป็นยังไงเด๋วพรุ่งนี้รายงานให้ทราบนะคะ

Thanks again.
Smiley

Nooonui.

บันทึกการเข้า
Devman
*****

Thaiadmin Senator
Thaiadmin Cooperate
Thaiadmin Developer
Thaiadmin Leader
Thaiadmin Management
Thaiadmin Professional
Thaiadmin Writer

สมาชิกลำดับที่ 24

เพศ: ชาย ออฟไลน์ ออฟไลน์

จิตพิสัย: 84

กระทู้: 3,577
Posting Frequency


กล้าที่จะลอง เพื่อสิ่งที่ดีกว่า






สมบูรณ์ 100%

« ตอบ #10 เมื่อ: 28 พฤศจิกายน 2008, 18:18:33 »
ตอบโดยอ้างถึงข้อความอ้างถึง

เจอกันเยอะนะตัวนี้  เพื่อนๆโทรมาถาม แต่ผมยังไม่เจอเอง
แต่สั่ง firewall ลูกค้า block URL ทิ้งเรียบร้อย   Grin



Confirmed by: Bugfly

..กาแฟ..หอมกรุ่น
บันทึกการเข้า

Web Hosting External Link Linux Mail Server External Link Joomla External Link Ubuntu External Link
e-ksme.com domain for sale
insanity
*****

Thaiadmin Global Staff
Thaiadmin Professional

สมาชิกลำดับที่ 6860

เพศ: ชาย ออนไลน์ ออนไลน์

จิตพิสัย: 73

กระทู้: 1,382
Posting Frequency

เว็บไซต์




สมบูรณ์ 100%

« ตอบ #11 เมื่อ: 28 พฤศจิกายน 2008, 21:15:23 »
ตอบโดยอ้างถึงข้อความอ้างถึง

อืมม ผมยังไม่เจอตัวนี้นะ.. แต่ถ้าเจอพวก worm หรือพวก malware ที่มากะ flashdrive ช่วงหลายเดือนมานี้สูตรที่ผมใช้คือ

1. Run Combofix.exe ไป download ได้จาก http://download.bleepingcomputer.com/sUBs/ComboFix.exe External Link  ซึ่งมันช่วยแก้ได้หลายตัวมาก ๆ สบายไปหลายอย่าง

2. ถ้าต้องซ่อม registry ก็ใช้ NOD32 registry recovery ซึ่ง download ได้จาก http://www.thaiadmin.org/board/index.php?topic=70483.0  คุณ wason555 เค้ารวมมาไว้ให้   

3. Update antivirus เช่น avira personal ซึ่ง free (ร่มแดง) หาได้จาก http://www.free-av.com/en/download/index.html External Link แล้ว Scan ทั้ง drive 

4. Update พวกโปรแกรม antispyware เช่น spybot search & destroy (แต่ผมไม่ติดตั้ง tea timer นะ ) แล้ว scan ทั้งหมด

5. ลองดู Task Manager ว่ามี process อะไรที่น่าจะผิดปกติรึเปล่า แล้วก็จัดการเอาอออกเสีย จะด้วย HijackThis หรือ StartupCPL ก็แล้วแต่ถนัด แล้วก็ลบมันทิ้ง หรือ rename ซะ ซึ่งข้อนี้ต้องใช้ประสบการณ์มากสักหน่อย


กรณีคุณ NoooNui อยากให้ทดลองใช้ Combofix ดูก่อนนะครับ แล้วดูว่าได้ผลอย่างไร

บันทึกการเข้า
NoooNui
บุคคลทั่วไป
« ตอบ #12 เมื่อ: 29 พฤศจิกายน 2008, 16:23:14 »
ตอบโดยอ้างถึงข้อความอ้างถึง

อืมม ผมยังไม่เจอตัวนี้นะ.. แต่ถ้าเจอพวก worm หรือพวก malware ที่มากะ flashdrive ช่วงหลายเดือนมานี้สูตรที่ผมใช้คือ

1. Run Combofix.exe ไป download ได้จาก http://download.bleepingcomputer.com/sUBs/ComboFix.exe External Link  ซึ่งมันช่วยแก้ได้หลายตัวมาก ๆ สบายไปหลายอย่าง

2. ถ้าต้องซ่อม registry ก็ใช้ NOD32 registry recovery ซึ่ง download ได้จาก http://www.thaiadmin.org/board/index.php?topic=70483.0  คุณ wason555 เค้ารวมมาไว้ให้   

3. Update antivirus เช่น avira personal ซึ่ง free (ร่มแดง) หาได้จาก http://www.free-av.com/en/download/index.html External Link แล้ว Scan ทั้ง drive 

4. Update พวกโปรแกรม antispyware เช่น spybot search & destroy (แต่ผมไม่ติดตั้ง tea timer นะ ) แล้ว scan ทั้งหมด

5. ลองดู Task Manager ว่ามี process อะไรที่น่าจะผิดปกติรึเปล่า แล้วก็จัดการเอาอออกเสีย จะด้วย HijackThis หรือ StartupCPL ก็แล้วแต่ถนัด แล้วก็ลบมันทิ้ง หรือ rename ซะ ซึ่งข้อนี้ต้องใช้ประสบการณ์มากสักหน่อย


กรณีคุณ NoooNui อยากให้ทดลองใช้ Combofix ดูก่อนนะครับ แล้วดูว่าได้ผลอย่างไร

มะเช้าลองใช้ Combofix กะเครื่องตัวเองแล้วคะ แอบตกใจเล็กน้อยเพราะปิดโปรแกรมทุกตัวเลยคะ 5 5 5

แต่ก้อได้ผลทีเดียวเชียว  เครื่องหนูจากอืด ๆ กลับมาเร็วอีกรอบคะ  แต่ยังไม่กล้า run ที่เครื่อง client เลยคะ

ยังไง ก้อขอขอบคุณนะคะสำหรับคำแนะนำดี ๆๆ
เมื่อ: 29 พฤศจิกายน 2008, 16:15:29
และแล้ว การ Update patch ของ Trend micro ก้อสามารถจัดการได้  แต่ต้องส่งข้อมูลไปให้เค้าก่อนนะคะ

เค้าก้อให้ทางเมืองนอกส่ง patch มาให้คะ

และก้อต้อง Update patch windows ด้วยควบคู่กะการ Run antispyware

แต่ก้อต้องตามไปแก้มือกะเครื่อง client หลายเครื่องเหมือนกันคะ  เพราะมีรัว worm_downad.a แถมมาคะ อิอิ

ตอนนี้สถานการณ์ก้อดีขึ้นมากแล้วคะ  แต่ก้อต้องรอดูกันต่อไป

.......  ขอบคุณพี่ ๆ ทุกท่าน นะคะ ที่มาช่วยแนะนำ  เด็กตัวดำ ๆ เอ้ย ตาดำ ๆ

ขอให้หล่อ ให้สวย ให้รวยๆๆๆ  กันทั่วหน้านะคะ  (สาตุ๊ สาตุ๊)

 Afro

Nooonui.

บันทึกการเข้า
ColVlpTeCh
Union Relationship Leader
*****

Thaiadmin Management
Thaiadmin Cooperate
Thaiadmin Leader
Thaiadmin Management
Thaiadmin Professional
Thaiadmin Senior Staff

สมาชิกลำดับที่ 15

เพศ: ชาย ออนไลน์ ออนไลน์

จิตพิสัย: 166

กระทู้: 6,921
Posting Frequency


ท่านพอใจเรายินดี ผิดพลาดสิ่งใดขออภัย จากใจจริง ^_^

เว็บไซต์




สมบูรณ์ 100%

« ตอบ #13 เมื่อ: 29 พฤศจิกายน 2008, 18:30:06 »
ตอบโดยอ้างถึงข้อความอ้างถึง

หมั่น Update Patch ตามความเหมาะสมด้วยนะครับ เพราะช่องโหว่ของไวรัสนี้มาจาก

http://www.microsoft.com/technet/security/Bulletin/MS08-067.mspx External Link

 Afro

ColVlpTeCh@ThaiAdmin
บันทึกการเข้า

- ขออภัย หากมิได้ตอบข้อความส่วนตัว
- ขอความร่วมมือและโปรดใช้ Thank You ในทุกๆ ข้อความที่ท่านต้องการขอบคุณ
KizzHero
*

Pre Member

สมาชิกลำดับที่ 29325

ออฟไลน์ ออฟไลน์

จิตพิสัย: 0

กระทู้: 1
Posting Frequency






สมบูรณ์ 100%

« ตอบ #14 เมื่อ: 3 ธันวาคม 2008, 11:09:51 »
ตอบโดยอ้างถึงข้อความอ้างถึง

ผมเจอตัวนี้เมื่ออาทิตย์ที่แล้วอ่ะคับ
คือว่า server ตัวนึงของผมมันม่ะมี antivirus Cheesy

ที่นี้เวลามีไวรัสตัวไ หนใ หม่ๆ    มันอัพดตก่อนเพื่อนเลยอ่ะ  Grin

เจ้าไวรัสตัวนี้มันจะรันมากะ svchost อ่ะนะ

ผมแก้ยังงี้นะ
หา svchost.exe -k netsvcs ใน registry นะคับ ต้องใช้ประสบการณ์นิดนึงนะ
ตัวที่น่าสงสัยก็จะไม่ีมี description นะคับ
ลองสังเกตดู

หุหุ

ส่วนวิธีป้องกัน ก็



disable network โลดคับ


ฮ่าๆๆ

ล้อเล่นนะ


ใช้ chrome แล้วมันชอบลบกระโดด พิมพ์ก็ กระโดด  Undecided  หรือว่าเราใช้ไม่เป็นหว่าาา

บันทึกการเข้า

กลุ่มผู้ดูแลระบบแห่งประเทศไทย ขอระงับการใช้ลายเซ็นต์รูปภาพ
อนุญาตให้ใช้ได้เพียง ลายเซ็นต์ที่เป็นข้อความ
จึงประกาศมาเพื่อขอความร่วมมือ จากสมาชิกทุกๆ ท่าน
ในนาม กลุ่มผู้ดูแลระบบแห่งประเทศไทย
Arminiel
****

Savant Grade 4

สมาชิกลำดับที่ 9629

เพศ: ชาย ออฟไลน์ ออฟไลน์

จิตพิสัย: 0

กระทู้: 310
Posting Frequency






สมบูรณ์ 100%

« ตอบ #15 เมื่อ: 5 ธันวาคม 2008, 17:54:41 »
ตอบโดยอ้างถึงข้อความอ้างถึง

แก้ได้แล้วเหมือนกันครับ การแก้คือใช้ firewall  block เว็บพวกนี้ให้หมด  แล้วทำวันที่ user ไม่ทำงาน ใช้ toosl ของ trendmicro http://www.trendmicro.com/download/pattern.asp External Link  และเข้าไป scan ใน safemode จากนั้น update path ของ Windows แล้วก็ลง antivirus ใหม่  พอดีที่ออฟฟิตใช้ avg free ให้ user  พอลงแล้ว update ให้ล่าสุด แล้ว scan และลบ tracking cookies ออกไปด้วย ปัญหาก็หมดไปครับ

เข้าไป clear ที่ C:\Documents and Settings\Default User(หรือทุก user)\Local Settings\Temporary Internet Files\Content.IE5 ซะด้วยก็ได้ครับ มันชอบแอบในนั้น

อ่ะคับ upload tools ของ trendmirco ให้สำหรับคนที่ขี้เกียจโหลด  แต่ไป update pattren เอาเองนะ ของผมอยู่ที่เดือน 11 น่ะ http://www.uploadd.com/download.aspx?pku=35D7A3C428KO1VMWM3Y84M6GSASH8C External Link

ส่วนเมนู Share ไฟล์หาย และ //ip เข้าไปเครื่องอืนๆไมได้  ก็ให้ไป uninstall   file and printer sharing for microsoft network และ install  ใหม่  ตรงใกล้ๆกับที่เราไปเซ็ต TCP/IP Properties นั่นแหละครับ



« แก้ไขครั้งสุดท้าย: 23 ธันวาคม 2008, 10:15:15 โดย Arminiel » บันทึกการเข้า

กลุ่มผู้ดูแลระบบแห่งประเทศไทย ขอระงับการใช้ลายเซ็นต์รูปภาพ
อนุญาตให้ใช้ได้เพียง ลายเซ็นต์ที่เป็นข้อความ
จึงประกาศมาเพื่อขอความร่วมมือ จากสมาชิกทุกๆ ท่าน
ในนาม กลุ่มผู้ดูแลระบบแห่งประเทศไทย
::aaron::
*****

Diamond Fellowship

สมาชิกลำดับที่ 16250

เพศ: ชาย ออฟไลน์ ออฟไลน์

จิตพิสัย: 0

กระทู้: 58
Posting Frequency






 ระดับถัดไป:
 60% ( 3 / 5 )

« ตอบ #16 เมื่อ: 11 ธันวาคม 2008, 15:47:45 »
ตอบโดยอ้างถึงข้อความอ้างถึง

หมั่น Update Patch ตามความเหมาะสมด้วยนะครับ เพราะช่องโหว่ของไวรัสนี้มาจาก

http://www.microsoft.com/technet/security/Bulletin/MS08-067.mspx External Link

 Afro

ลองใช้แล้ว เยี่ยมมากเลย ยังไม่เห็นอาการนั้นอีกเลยครับ

ขอบคุณครับ

บันทึกการเข้า

กลุ่มผู้ดูแลระบบแห่งประเทศไทย ขอระงับการใช้ลายเซ็นต์รูปภาพ
อนุญาตให้ใช้ได้เพียง ลายเซ็นต์ที่เป็นข้อความ
จึงประกาศมาเพื่อขอความร่วมมือ จากสมาชิกทุกๆ ท่าน
ในนาม กลุ่มผู้ดูแลระบบแห่งประเทศไทย
ตาน้อยคุง
**

Intelligent Layer 2

สมาชิกลำดับที่ 20171

เพศ: ชาย ออฟไลน์ ออฟไลน์

จิตพิสัย: 5

กระทู้: 373
Posting Frequency


ถึงผมไม่หล่อ... แต่ผมก็จนนะ






 ระดับถัดไป:
 15% ( 3 / 20 )

« ตอบ #17 เมื่อ: 14 มกราคม 2009, 08:22:08 »
ตอบโดยอ้างถึงข้อความอ้างถึง

เพิ่งเจอสด ๆ ร้อน ๆ ครับ...

จะเป็นที่เครื่องที่ลง Nod32 แต่เครื่องที่มี TrendMicro ไม่มีปัญหาครับ (ส่วนมากจะเป็นที่เครื่อง admin) 555+






* nod 32 error-1.jpg (200.67 KB, 999x609 - ดู 197 ครั้ง.)
บันทึกการเข้า

Do it better with Linux External Link
My Server : FreeBSD 5.4 , Ubuntu 6.10
My Desktop : Ubuntu 8.10 (Intrepid Ibex) , Windows XP (Sp2) x64
กลุ่มผู้ดูแลระบบแห่งประเทศไทย
    ตอบโดยอ้างถึงข้อความอ้างถึง


โปรดอ่านกฎกติกาก่อนแสดงความคิดเห็น


1. โปรดงดเว้น การใช้คำหยาบคาย ส่อเสียด ดูหมิ่น กล่าวหาให้ร้าย สร้างความแตกแยก หรือกระทบถึงสถาบันอันเป็นที่เคารพ
2. ข้อความหรือรูปภาพที่ปรากฏในกระทู้ที่ท่านเห็นอยู่นี้ เกิดจากการตั้งกระทู้และถูกส่งขึ้นเวบบอร์ดโดยอัตโนมัติจากบุคคลทั่วไปและสมาชิก
ซึ่งทีมงานกลุ่มผู้ดูแลระบบแห่งประเทศไทย มิได้มีส่วนร่วมรู้เห็น หรือพิสูจน์ข้อเท็จจริงใดๆ ทั้งสิ้น
และไม่สามารถนำไปอ้างอิงทางกฎหมายได้
3. หากท่านพบเห็นข้อความ หรือรูปภาพในกระทู้ที่ไม่เหมาะสม กรุณาแจ้งทีมงานทราบ เพื่อดำเนินการต่อไป
4. ทีมงานกลุ่มผู้ดูแลระบบแห่งประเทศไทย ขอสงวนสิทธิ์ในการลบความคิดเห็น โดยไม่ต้องชี้แจงเหตุผลใดๆ ต่อเจ้าของความคิดเห็นนั้น

 บันทึกการเข้า
หน้า: [1]   ขึ้นบน
  ตอบ  |  เพิ่มบุ้คมาร์ค  |  พิมพ์  
+ กลุ่มผู้ดูแลระบบแห่งประเทศไทย » Emergency Zone » Security Assist » หัวข้อ:
|-+ ใครเคยเจอกรณีเครื่อง Client วิ่งเข้าเว็บ http://trafficconverter.biz บ้างคะ


 
กระโดดไป:  

+ ตอบด่วน


Powered by MySQL Powered by PHP Powered by SMF 1.1.11 Thaiadmin Edition | Sitemap| SMF © 2006-2009, Simple Machines LLC
Thai Language by ThaiSMF. Modifications by Thaiadmin Group. Co-Location by SiamBOX
DELL 860 Server Support by ETNS. Memory for Server by Memory Today.
Valid XHTML 1.0! Valid CSS!
หน้านี้ถูกสร้างขึ้นภายในเวลา 0.098 วินาที กับ 55 คำสั่ง

Google visited last this page 22 กรกฎาคม 2010, 18:43:13