เรื่องของเรื่องคือหลายวันมานี้ รู้สึกว่า
chrome ช้าเ หลือเกิน ไม่ปกติเท่าไร
ก็ทนใช้อยู่ตามปกติ อินเทอร์เน็ตก็หลุด
แ ปลก ๆ วันละ 3-5รอบ ซึ่่งก็แปลกอีก!
คิดว่าคงเ ป็นที่สัญญาณไม่ค่อยดี
เ ค้าอาจจะกำลังเมนเทรนด์เครือข่าย
ก็ใ ช้ ๆ อยู่เคลือบไปเห็น..
เฺฮ้ย ทราฟฟิคอัพโหลดพุ่งขึ้น 300-500kbps
แ บบนี้มันจะผิดปกติเกินไปล่ะ ของใช้ McAfee
สแ กนดูหน่อย ก็ไม่พบอะไร ลอง chkdsk เรียบร้อย
ทันใ ดนั่นก็รีบ lockdown firewall คือตัดการเชื่อมต่อ
ทุกอย่าง แ ล้วตรวจ connection ในทันใด พบว่า 95%
ของโ ปรเซสที่ใช้แบนวิธ และรอการ listening มากที่สุด
คือเ จ้า csrss.exe
ซึ่งก็รู้ ๆ กันอยู่มันเ ป็นไฟล์ระบบ ไม่อยากจะทำอะไรมันมาก
ลองสแ กนเบื้องต้นดูไฟล์ก็ปกติดี ไม่มี alert อะไรขึ้นมา
ลอง task manager เพื่อจะลองปิดโปรเซสดู (ทำใจแล้ว)
ปรากฏว่าปิดไ ม่ได้ มันไม่ยอมตามคาดบอกเป็นไฟล์ระบบ
เ ลยโกงนิดนึงใช้ Process Explorer (คู่หูคนสำคัญ)
เ ข้าเช็ค path ปรากฏว่าไม่ขึ้นตัวแดงผิดปกติ
แ ต่ก็ kill tree process ไป เรียบร้อย มันหายไป
ลองเทิร์นออฟ lockdown firewall ปรากฏว่าปรากฏการณ์ทางอัพโหลดก็หาย
และนึกได้อีกอย่างว่า ตอน logon เข้ามามีหน้าต่างแปลก ๆ ขึ้น Loading (ปกติไม่มี)
ลองเข้า msconfig ก็ไม่มี csrss.exe ตัวนี้ให้น่าสงสัยเลยใช้ท่าไม้ตายตรวจดู
ปรากฏว่า
| Antivirus | Version | Last Update | Result |
| a-squared |
4.0.0.73 |
2009.01.25 |
Constructor.Win32.Binder.kh!IK
|
| AhnLab-V3 |
5.0.0.2 |
2009.01.24 |
-
|
| AntiVir |
7.9.0.60 |
2009.01.24 |
TR/Crypt.ULPM.Gen
|
| Authentium |
5.1.0.4 |
2009.01.24 |
-
|
| Avast |
4.8.1281.0 |
2009.01.24 |
Win32:VB-KGT
|
| AVG |
8.0.0.229 |
2009.01.24 |
Klone.AE
|
| BitDefender |
7.2 |
2009.01.25 |
Trojan.Generic.1345052
|
| CAT-QuickHeal |
10.00 |
2009.01.24 |
Win32.Backdoor.VB.ANS.7
|
| ClamAV |
0.94.1 |
2009.01.24 |
-
|
| Comodo |
944 |
2009.01.24 |
-
|
| DrWeb |
4.44.0.09170 |
2009.01.25 |
Trojan.DownLoader.24862
|
| eSafe |
7.0.17.0 |
2009.01.22 |
Win32.Agent.bl
|
| eTrust-Vet |
31.6.6325 |
2009.01.24 |
-
|
| F-Prot |
4.4.4.56 |
2009.01.24 |
-
|
| F-Secure |
8.0.14470.0 |
2009.01.25 |
Trojan:W32/Agent.FII
|
| Fortinet |
3.117.0.0 |
2009.01.24 |
-
|
| GData |
19 |
2009.01.25 |
Trojan.Generic.1345052
|
| Ikarus |
T3.1.1.45.0 |
2009.01.24 |
Constructor.Win32.Binder.kh
|
| K7AntiVirus |
7.10.604 |
2009.01.24 |
Backdoor.Win32.Agobot.aqs
|
| Kaspersky |
7.0.0.125 |
2009.01.24 |
-
|
| McAfee |
5505 |
2009.01.24 |
-
|
| McAfee+Artemis |
5505 |
2009.01.24 |
-
|
| Microsoft |
1.4205 |
2009.01.24 |
Backdoor:Win32/VB.ANS
|
| NOD32 |
3797 |
2009.01.25 |
-
|
| Norman |
5.93.01 |
2009.01.23 |
-
|
| nProtect |
2009.1.8.0 |
2009.01.23 |
Backdoor/W32.Agobot.866086
|
| Panda |
9.5.1.2 |
2009.01.24 |
-
|
| PCTools |
4.4.2.0 |
2009.01.24 |
-
|
| Prevx1 |
V2 |
2009.01.25 |
Cloaked Malware
|
| Rising |
21.13.42.00 |
2009.01.23 |
-
|
| SecureWeb-Gateway |
6.7.6 |
2009.01.24 |
Trojan.Crypt.ULPM.Gen
|
| Sophos |
4.37.0 |
2009.01.25 |
-
|
| Sunbelt |
3.2.1835.2 |
2009.01.16 |
-
|
| Symantec |
10 |
2009.01.25 |
Backdoor.Trojan
|
| TheHacker |
6.3.1.5.228 |
2009.01.24 |
-
|
| TrendMicro |
8.700.0.1004 |
2009.01.24 |
-
|
| VBA32 |
3.12.8.11 |
2009.01.24 |
-
|
| ViRobot |
2009.1.23.1576 |
2009.01.23 |
-
|
| VirusBuster |
4.5.11.0 |
2009.01.24 |
-
|
หลังจากอึ้งอยู่ 5 วินาทีก็รีบ uninstall McAfee ออกทั้งดุ้น
ก็เท่าที่ตรวจดู NOD32 McAfee Kaspersky NOD32 Panda (และตัวอื่นอีกมากมายตามที่เห็น)
ไ ม่สามารถตรวจพบโทรจันตัวนี้ได้! ทั้งที่ดู ๆ แล้วมันน่าจะเก่ามาก
และผมก็รู้ด้วยว่าตัวเอง ติดมันมาจากไหน
มาจาก torrent ของ photoshop cs4 แ น่นอน ฟันทิ้งเลย
ใครกำลังหามาใช้อยู่ระวังนิดนึงน่ะ (คนไทยยิ่งชอบใช้ NOD32 กับ Kaspersky)
จริง ๆ แต่ก่อนย้ายมาใช้ McAfee (เมื่ออาทิตย์ที่แล้ว) เป็น tester ของ Avira
ไ ด้ใช้ licence แท้ของ Avira Premium Security Suite 3 เดือน (ราคาจริง 2พันบาทต่อปี)
มันหมดลงพอดี ก็เ ลยลองเปลี่ยนไปใช้ตัวเก่า ๆ อย่าง McAfee แล้วเลือกใช้ตัวดีที่สุด
อย่าง Mcafee Total Protection 2009 ที่รวม engine ต่าง ๆ ของ mcafee ไว้
ถึงใครหลายคนชอบบอกว่ามันช้ามาก แต่เท่าที่ลองใช้ดูมันก็ไม่ช้าไปกว่าตัวอื่นเท่าไร
edit @ 25 Jan 2009 13:32:45 by RYUTAZA