ชื่อ :
W32.Sober.R@mm
ชนิด : หนอนอินเทอร์เน็ต (worm)
ชื่ออื่นที่รู้จัก : CME-151, W32/Sober.R@mm
[Outpost24], WORM_SOBER.AC [Trend Micro], Win32.Sober.P
[Computer Associates], W32/Sober.r@MM [McAfee],
W32.Sober.Q@mm[Symantec], Sober.Y [Panda Software]
ระดับความรุนแรง : ปานกลาง
ระบบปฏิบัติการที่มีผลกระทบ
: Windows 2000, Windows 95, Windows 98, Windows Me,
Windows NT, Windows Server 2003, Windows XP
ระบบปฏิบัติการที่ไม่มีผลกระทบ : Linux, Macintosh, OS/2,
UNIX, Windows 3.x
ข้อมูลทั่วไป
W32.Sober.R@mm
เป็นหนอนอินเทอร์เน็ตที่สามารถแพร่กระจายผ่านโพรโตคอล SMTP
(Simple Mail Transfer Protocol) ของหนอนเอง
โดยจะส่งอี-เมล์ไปยังแอดเดรสที่ถูกค้นพบในเครื่องคอมพิวเตอร์ที่ถูกหนอนชนิดนี้คุกคาม
และอี-เมล์ที่ส่งนั้นจะมีสองภาษาคือภาษาอังกฤษและภาษาเยอรมัน
พร้อมกับแนบไฟล์บีบอัดที่ภายในมีไฟล์ชื่อ
PW_Klass.Pic.packed-bitmap.exe หรือ
Screen_Photo.jpeg-graphic1.exe ซึ่งเป็นไฟล์ของหนอน
ลักษณะของอี-เมล์ (ภาษาเยอรมัน)
มีดังนี้
|
Subject: Fwd: Klassentreffen
Message body:
ich hoffe jetzt mal das ich endlich die richtige
person erwischt habe!
ich habe jedenfalls mal unser klassenfoto von
damals mit angehngt.
wenn du dich dort wiedererkennst, dann schreibe
unbedingt zurck!!
wenn ich aber wieder mal die falsche person
erwischt habe, dann sorry fr die belstigung ;)
liebe gr
(any of the following:)
. Rita
. Sandra
. Nicole
. Hannelore
. Kerstin
. Elke
Attachment: KlassenFoto.zip |
|
Subject: Bcc: Ich habe Ihre Mail erhalten!
Message body:
Danke fu"r Ihre Mail ....
Sie haben aber Ihre Mail wahrscheinlich falsch
adressiert,,, na"mlich an mich. Ich kenne sie
aber nicht!
Oder Ihr Provider hat die Mail falsch weiter
geleitet!?
Um mich zu entlasten, schicke ich Ihnen das
(...) Foto wieder zuru"ck.
Attachment: Privat-Foto.zip |
ลักษณะของอี-เมล์ที่หนอนส่งออกมาเป็นภาษาอังกฤษ
|
Subject: Your new Password
Message body:
Your password was successfully changed!
Please see the attached file for detailed
information.
Attachment: pword_change.zip |
|
Subject: FwD: or I've got your mail on my
account!
Message body:
hello,
First I must say, my English is very very bad!
Sorry about this.
Ok, I've got an email in my box, but this email
is not for me, because,,, I'm not the recipient!
The recipient are YOU !!!
This must be an email provider error, but I
don't know!
I have made a Screenshot about this mail and
saved in a zipped jpeg graphic file for you.
ok then,
bye
Attachment: screen_photo.zip |
โดยชื่อผู้ส่งจะถูกปลอมเป็นแอดเดรสที่หนอนหาได้จากในเครื่อง
ตัวอย่างอี-เมล์ที่หนอนชนิดนี้ส่งออกมา
วิธีการแพร่กระจาย
หนอนชนิดนี้สามารถแพร่กระจายผ่านทางอี-เมล์
โดยเนื้อหาของอี-เมล์นั้นมีทั้งภาษาอังกฤษและเยอรมัน
ผลกระทบที่เกิดขึ้น
- ส่งอี-เมล์ออกมาเป็นจำนวนมาก :
หนอนจะส่งอี-เมล์โดยใช้ SMTP ของหนอนเอง
- เครื่องอาจทำงานผิดพลาด :
เนื่องจากหนอนจะแก้ไขไฟล์และรีจิสทรีย์
ทำให้เครื่องทำงานผิดพลาดได้
- ลดระดับความปลอดภัยของเครื่อง :
หยุดโปรเซสของโปรแกรมกำจัดไวรัส คือ stinger.exe [McAfee],
MRT.EXE [Microsoft] และโปรแกรมอัพเดตฐานข้อมูลไวรัส Live
Update [Symantec]
รายละเอียดทางเทคนิค
เมื่อหนอน
W32.Sober.R@mm
ถูกเอ็กซิคิวต์ หนอนจะมีกระบวนการดังนี้

วิธีกำจัดหนอนชนิดนี้
- การกำจัดหนอนแบบอัตโนมัติ วิธีที่ 1
- ดาวน์โหลดโปรแกรม Sysclean.com
จากเว็บไซต์
http://www.trendmicro.com/ftp/products/tsc/sysclean.com
- ดาวน์โหลดไฟล์ pattern ชื่อ
lptxxx.zip จาก
http://www.trendmicro.com/download/pattern.asp
หมายเหตุ xxx
แทนตัวเลขเวอร์ชันล่าสุดของไฟล์ pattern
- แตกไฟล์ lptxxx.zip นำไฟล์ชื่อ
lpt$vpn.xxx เก็บไว้ในโฟลเดอร์เดียวกับไฟล์
Sysclean.com ที่ได้จากข้อ 1
- ตัดการเชื่อมต่อเครือข่าย
- หยุดการทำงานทุกโปรแกรม
รวมทั้งโปรแกรมป้องกันไวรัสด้วย
- จากนั้นรันไฟล์ Sysclean.com
จะปรากฏไดอะล็อกให้ทำการสแกนโดยกดปุ่ม Scan
-
เริ่มต้นการใช้งานโปรแกรมป้องกันไวรัสอีกครั้ง
-
ทำการปรับปรุงฐานข้อมูลไวรัสที่ใช้อยู่แล้วทำการสแกนอีกครั้งเพื่อให้แน่ใจว่าเครื่องที่ใช้งานอยู่ไม่มีไวรัส
ข้อมูลเพิ่มเติมสำหรับวินโดวส์ ME:
หมายเหตุ: ระบบปฏิบัติการวินโดวส์ ME
ใช้ backup utility สำหรับ backup
ไฟล์โดยอัตโนมัติไว้ที่โฟลเดอร์ C:\_Restore
ดังนั้นไฟล์ที่ติดเชื้อสามารถถูกเก็บไว้เป็นไฟล์ backup
ได้ และ โปรแกรมป้องกันไวรัสจะไม่สามารถลบไฟล์เหล่านี้ได้
จึงต้องทำการยกเลิกการใช้งาน Restore Utility
ตามขั้นตอนดังนี้
- คลิ้กขวาที่ไอคอน My Computer บน
Desktop และ เลือก Properties
- เลือกแถบ Performance
- กดปุ่ม File System
- เลือกแถบ Troubleshooting
- ใส่เครื่องหมายเลือก "Disable System
Restore"
- กดปุ่ม Apply
- กดปุ่ม Close
- กดปุ่ม Close อีกที
-
เมื่อมีหน้าต่างขึ้นมาถามว่าจะรีสตาร์ทเครื่องหรือไม่
ให้กด Yes
หมายเหตุ: ตอนนี้ Restore Utility ถูกยกเลิกแล้ว
- หลังจากเรียกใช้งาน Fix tools
เรียบร้อยแล้ว
เปิดหาตำแหน่งของไฟล์เหล่านั้นได้จากโฟลเดอร์ C:\_Restore
และกำจัดออก
หลังจากกำจัดเรียบร้อยแล้วก็รีสตาร์ทเครื่องให้ใช้งานได้ตามปกติ
หมายเหตุ: การเปิดใช้ Restore Utility อีกครั้ง
ให้ทำตามขั้นตอนที่ 1-9 และในขั้นตอนที่ 5
ให้ยกเลิกเครื่องหมายที่เลือก "Disable System Restore"
ออก
ข้อมูลเพิ่มเติมสำหรับวินโดวส์ XP
หมายเหตุ: ระบบปฏิบัติการวินโดวส์ XP
ใช้ backup utility สำหรับ backup
ไฟล์โดยอัตโนมัติไว้ที่โฟลเดอร์ C:\_Restore
ดังนั้นไฟล์ที่ติดเชื้อสามารถถูกเก็บไว้เป็นไฟล์ backup
ได้ และ โปรแกรมป้องกันไวรัสจะไม่สามารถลบไฟล์เหล่านี้ได้
จึงต้องทำการยกเลิกการใช้งาน Restore Utility
ตามขั้นตอนดังนี้
- คลิ้กขวาที่ไอคอน My Computer บน
Desktop และ เลือก Properties
- เลือกแถบ System Restore
- ใส่เครื่องหมายเลือก "Turn off System
Restore" หรือ "Turn off System Restore on all drives"
- กดปุ่ม Apply
- กดปุ่ม Yes
หมายเหตุ: ตอนนี้ Restore Utility ถูกยกเลิกแล้ว
- หลังจากเรียกใช้งาน Fix tools
เรียบร้อยแล้ว
เปิดหาตำแหน่งของไฟล์เหล่านั้นได้จากโฟลเดอร์ C:\_Restore
และกำจัดออก
หลังจากกำจัดเรียบร้อยแล้วก็รีสตาร์ทเครื่องให้ใช้งานได้ตามปกติ
หมายเหตุ: การเปิดใช้ Restore Utility อีกครั้ง
ให้ทำตามขั้นตอนที่ 1-5 และในขั้นตอนที่ 5
ให้ยกเลิกเครื่องหมายที่เลือก "Turn off System Restore"
ออก
วิธีป้องกันตัวเองจากหนอนชนิดนี้
-
ควรลบอี-เมล์ที่น่าสงสัยว่ามีไวรัสแนบมา
รวมทั้งอี-เมล์ขยะและอี-เมล์ลูกโซ่ทิ้งทันที
-
ห้ามรันไฟล์ที่แนบมากับอี-เมล์ซึ่งมาจากบุคคลที่ไม่รู้จักหรือไม่มั่นใจว่าผู้ส่งเป็นใครและไม่ทราบว่าไฟล์ดังกล่าวนั้นเป็นไฟล์อะไร
ตลอดจนไฟล์ที่ถูกส่งด้วยโปรแกรมสนทนา (Chat) ต่างๆ เช่น
IRC, ICQ หรือ Pirch เป็นต้น
- ติดตั้งโปรแกรมต่อต้านไวรัส
และต้องทำการปรับปรุงฐานข้อมูลไวรัสเป็นตัวล่าสุดอยู่เสมอ
- สร้างแผ่นกู้ระบบฉุกเฉิน (Emergency
disk) ของโปรแกรมป้องกันไวรัส
และปรับปรุงฐานข้อมูลในแผ่นอยู่เสมอ
- ติดตั้งโปรแกรมปรับปรุงช่องโหว่
(patch) ของทุกซอฟต์แวร์อยู่เสมอ โดยเฉพาะ Internet
Explorer และระบบปฏิบัติการ ให้เป็นเวอร์ชันใหม่ที่สุด
Mozilla Firefox version 1.07
IE 6.0 Service Pack 2
Windows 2000 Service Pack 4
Windows XP Service Pack 2
- ติดตั้งโปรแกรมป้องกันไวรัส
และต้องทำการปรับปรุงฐานข้อมูลไวรัสให้ทันสมัยอยู่เสมอ
- ตั้งค่า security zone ของ Internet
Explorer ให้เป็น high ดังคำแนะนำที่
http://www.thaicert.nectec.or.th/paper/virus/zone.php
- ทำการสำรองข้อมูลในเครื่องอยู่เสมอ
และเตรียมหาวิธีการแก้ไขเมื่อเกิดเหตุขัดข้องขึ้น
-
ติดตามข่าวสารแจ้งเตือนเกี่ยวกับไวรัสต่างๆ
ซึ่งสามารถขอใช้บริการส่งข่าวสารผ่านทางอี-เมล์ของทีมงาน
ThaiCERT ได้ที่
http://thaicert.nectec.or.th/mailinglist/register.php
-
สามารถอ่านรายละเอียดเพิ่มเติมเกี่ยวกับวิธีป้องกันตัวเองจากไวรัสทั่วไปได้ในหัวข้อ
วิธีป้องกันตัวเองให้ปลอดภัยจากไวรัสคอมพิวเตอร์
ข้อมูลอ้างอิง
|