Results 1 to 3 of 3

Thread: Worm ซึ่งไม่มีทางกำจัดนอกจากฟอร์แมทเท่านั้น

  1. #1
    Jedi Global Moderator akira's Avatar
    Join Date
    Nov 2006
    Posts
    538


    [hide=70]

    ขีดจำกัดของแอนตี้ไวรัสคือ ถึงขีดสุดของแอนตี้ไวรัสก็คืออย่างน้อยแอนตี้ไวรัสจะต้อง access ไฟล์นั้นได้ เพื่อเริ่มต้นกระบวนการ reversing file แต่ worm ดังภาพ ได้ป้องกันทุกทาง
    1.สร้างไฟล์ขนาดเป็น 0 หรือขนาดมหึมาเกินกว่าจะสแกน แต่ไฟล์ดังกล่าวไม่ได้กินที่จริงๆบนไดรฟ์ แม้ไฟล์จะมีขนาดพอที่จะสแกนได้ แต่ก็เป็นไฟล์ที่ไม่มีสกุลอยู่ในสารบบเพราะเป็นนามสกุลที่เป็นอักขระพิเศษ
    2.ชื่อไฟล์เป็นอักขระพิเศษ ผิด syntax
    3.attribute ของไฟล์เป็น HSN ซึ่งคืออะไรก็ไม่รู้
    4.แก้ไขชื่อไม่ได้ เปลี่ยน extension ไม่ได้เนื่องจากสกุลไฟล์ปัจจุบันก็เป็นอักขระพิเศษ quarantine ไม่ได้
    5.ลบไม่ได้เพราะย้ายไป recycle bin ไม่ได้
    6.ลบด้วย unlocker ไม่ได้
    7.วันที่ของการสร้างไฟล์ เป็นวันที่ในอดีตไกลโพ้นและอนาคตอีกไกลโพ้น เมื่อเทียบกับวันที่ลงระบบปฏิบัติการจะเกินช่วงเวลาที่ควรพิจารณา

    ผลการสแกนจึงไม่มีการสแกนอะไรทั้งสิ้น เพราะเปรียบเสมือนไม่มีอะไรให้สแกน


    [/hide]

    ปัจจุบันไม่มีข้อมูลเกี่ยวกับ worm ตัวนี้เพิ่มเติม
    " I think computer viruses should count as life. I think it says something about human nature that the only form of life we have created so far is purely destructive. We've created life in our own image."

    —Stephen Hawking




  2. #2
    Jedi Global Moderator Gen0TypE's Avatar
    Join Date
    Jan 2008
    Location
    Khonkaen
    Posts
    312


    สงสัยว่าในเมื่อชื่อไฟล์, ขนาด แล้วก็ attr มันผิด syntax ซะขนาดนั้น แล้วเจ้าไวรัสตัวนี้มันปรากฎตัวขึ้นมาได้ยังไง เพราะมันไม่น่าจะถูกเขียนลงบน windows ได้

  3. #3
    Jedi Global Moderator akira's Avatar
    Join Date
    Nov 2006
    Posts
    538


    [hide=70]

    ไฟล์เหล่านี้นี้ถูกเขียนลงในแฮนดี้ไดรฟ์ แต่จะไม่ได้เขียนลงฮาร์ดดิสก์ ยังไม่รู้ว่าเวิร์มจะสามารถเอาไฟล์เหล่านี้ ไปใช้ประโยชน์ในเรื่องไหนเหมือนกัน และเนื่องจากไฟล์บางส่วนจะอยู่ในสถาานะ hidden ด้วยบางไฟล์ คิดว่าไฟล์ที่อยู่ในสถานะ hidden น่าจะถูกใช้โดยเวิร์มเพื่อการทำอะไรบางอย่าง หรือไม่ ยังไม่แน่ใจ แต่ไม่มีไฟล์ autorun.inf สำหรับใช้ในการแพร่ระบาดแต่อย่างใด

    1.ให้ลองสร้างไฟล์ที่มีอักขระพิเศษทั้งชื่อและสกุลดู จะพบว่าจริงๆเราสามารถสร้างได้ และลบได้ ตามปกติ คิดว่าน่าจะเป็นขั้นตอนแรกในการเขียนข้อมูลลงไป

    2.ขั้นต่อมา น่าจะเป็นการแก้ไขเข้าไปในไฟล์แต่ละไฟล์โดยตรงในส่วนที่เกี่ยวข้องกับ ขนาดไฟล์ attribute วันเวลาในการสร้าง เหมือนการแก้ไฟล์ด้วย Hex edit หรือเปล่าไม่แน่ใจ แต่กระบวนการทั้งหมดน่าจะเป็นไปอย่างอัตโนมัติ และทำให้ไฟล์นี้ไม่ได้อยู่ในระบบ directory ของวินโดวส์ คล้ายๆกับการสร้างไฟล์ autorun.inf ที่ลบไม่ได้ของโปรแกรม Panda USB vaccine

    3.การเกิดไฟล์จำนวนมากเหล่านี้ น่าจะเป็นแค่อาการ เพื่อแสดงให้ผู้ใช้เห็นว่ามีเวิร์มนี้อยู่ในเครื่อง แต่ไม่พบวิธีว่าเราจะติดมันได้อย่างไร เพราะไฟล์เหล่านี้ไม่ได้มีการเชิญชวนใครคลิกไปบนมัน หรือใช้วิธีแยบยลอะไรตบตาว่าเป็นไฟล์งานสำคัญหรืออะไรทั้งสิ้น แต่มันก็ยังมีคนติดอยู่
    เพียงแต่ว่าถ้า้เกิดไฟล์เหล่านี้ในแฮนดี้ไดรฟ์แล้ว แล้วเราจำเป็นต้องฟอร์แมทเท่านั้น ถ้าต้องการกำจัดมันออกไป


    [/hide]
    " I think computer viruses should count as life. I think it says something about human nature that the only form of life we have created so far is purely destructive. We've created life in our own image."

    —Stephen Hawking




Similar Threads

  1. XSS Virus/Worm (Orkut Worm)
    By lucifer in forum Hacking, Exploit Articles/Tutorial/Techniques
    Replies: 0
    Last Post: 30-03-2009, 03:21 PM
  2. Replies: 0
    Last Post: 05-03-2009, 11:36 PM
  3. Replies: 0
    Last Post: 25-10-2007, 04:26 PM
  4. แกะรอย Win32.Worm.Tellsky และ Win32.Wenna.E worm
    By alcoholic in forum Hacking/Security News (ภาษาไทย)
    Replies: 0
    Last Post: 15-10-2007, 10:58 AM
  5. ใครโดน W32.MSN.Worm และ W32.MSN2.Worm เข้ามา
    By ohbanglee in forum Hacking/Security News (ภาษาไทย)
    Replies: 0
    Last Post: 17-08-2007, 03:41 PM

Members who have read this thread : 0

Actions : (View-Readers)

There are no names to display.

Posting Permissions

  • You may not post new threads
  • You may not post replies
  • You may not post attachments
  • You may not edit your posts
  •