Win32/Peerfrag.FD

How to remove winmap.exe , autorun.exe
(Win32/Peerfrag.FD : Detect by NOD32)
File size 129,536 bytes
MD5: 4E84E8259340641F1F9930D0F4D677BD
SHA-1: 0328D7ABC63694B9B5D0D09A10B1E7D27031DE3C

==================================================
AntivirusVersionLast UpdateResult
a-squared4.5.0.462010.01.04P2P-Worm.Win32.Palevo!IK
AhnLab-V35.0.0.22010.01.02Win32/Palevo.worm.129536.B
AntiVir7.9.1.1222009.12.31DR/Delphi.Gen
Antiy-AVL2.0.3.72010.01.04Worm/Win32.Palevo.gen
Authentium5.2.0.52010.01.04-
Avast4.8.1351.02010.01.03Win32:Rootkit-gen
AVG8.5.0.4302010.01.03Worm/Generic.ARQQ
BitDefender7.22010.01.04Worm.Generic.102961
CAT-QuickHeal10.002010.01.04I-Worm.Palevo.kyi
ClamAV0.94.12010.01.04-
Comodo34632010.01.04Heur.Suspicious
DrWeb5.0.1.122222010.01.04Win32.HLLW.Lime.18
eSafe7.0.17.02010.01.03Win32.DRDelphi
eTrust-Vet35.1.72142010.01.04-
F-Prot4.5.1.852010.01.03-
F-Secure9.0.15370.02010.01.04Worm.Generic.102961
Fortinet4.0.14.02010.01.02W32/Palevo.KYI!worm.p2p
GData192010.01.04Worm.Generic.102961
IkarusT3.1.1.79.02009.12.31P2P-Worm.Win32.Palevo
Jiangmin13.0.9002010.01.04Worm/Palevo.gyl
K7AntiVirus7.10.9362010.01.02Trojan.Win32.Malware.1
Kaspersky7.0.0.1252010.01.04P2P-Worm.Win32.Palevo.kyi
McAfee58502010.01.03Generic.dx!hsc
McAfee+Artemis58502010.01.03Generic.dx!hsc
McAfee-GW-Edition6.8.52010.01.04Trojan.Dropper.Delphi.Gen
Microsoft1.53022010.01.04Worm:Win32/Rimecud.B
NOD3247412010.01.04Win32/Peerfrag.FD
Norman6.04.032009.12.31-
nProtect2009.1.8.02010.01.04Worm/W32.Palevo.129536.C
Panda10.0.2.22010.01.03Generic Malware
PCTools7.0.3.52010.01.04Trojan-PSW.Banker
Prevx3.02010.01.04Medium Risk Malware
Rising22.29.00.042010.01.04Trojan.Spy.Win32.Zbot.fwh
Sophos4.49.02010.01.04Mal/Generic-A
Sunbelt3.2.1858.22010.01.03Trojan.Win32.Generic!BT
Symantec20091.2.0.412010.01.04Infostealer.Banker.C
TheHacker6.5.0.3.1312010.01.04W32/Palevo.kyi
TrendMicro9.120.0.10042010.01.04TROJ_BUZUS.BEZ
VBA323.12.12.12010.01.04P2P-Worm.Win32.Palevo.kyi
ViRobot2010.1.4.21202010.01.04Worm.Win32.P2P-Palevo.102400.C
VirusBuster5.0.21.02010.01.03Worm.P2P.Palevo.EQP
-------------------------------------------------------------------------------
ไวรัสได้สร้าง folder RECYCLER และ สร้างไฟล์ autorun.exe , desktop.ini ไว้ใน USB Drive
ถ้าเปิดเข้าดูแบบธรรมดาจะมองไม่เห็นต้อง zip folder RECYCLER ก่อนจึงจะมองเห็นไฟล์ที่ซ่อนอยู่ภายใน หรือ ใช้โปรแกรม ExplorerXP เปิดดูจึงจะมองเห็น

Photobucket

Files created
C:\RECYCLER\S-1-5-21-xxx\winmap.exe
C:\RECYCLER\S-1-5-21-xxx\Desktop.ini

C:\RECYCLER\S-1-5-21-xxx\psysnew.exe
C:\RECYCLER\S-1-5-21-xxx\Desktop.ini

X:\RECYCLER\autorun.exe
X:\RECYCLER\Desktop.ini
X:\autorun.inf

X:\ = Removable drive/USB Drive
%Temp% = C:\Documents and Settings\[User name]\Local Settings\Temp
C:\RECYCLER\S-1-5-21-[Random number]\[File name]


Values added
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Taskman = "C:\RECYCLER\S-1-5-21-4756712232-1989252542-442455059-1658\winmap.exe"
HKU\S-1-5-21-xxx\Software\Microsoft\Windows\CurrentVersion\Run\psysnew = "C:\RECYCLER\S-1-5-21-0243556031-888888379-781863308-1455\psysnew.exe"

Values modified
HKU\S-1-5-21-xxx\Software\Microsoft\Windows NT\CurrentVersion\Winlogon\
Shell = "C:\RECYCLER\S-1-5-21-4756712232-1989252542-442455059-1658\winmap.exe,explorer.exe,C:\RECYCLER\S-1-5-21-0243556031-888888379-781863308-1455\psysnew.exe,Explorer.exe"

File Download
%Temp%\201.exe (Random file name)

------------------------------------------------------------------------
วิธีกำจัด : winmap.exe , autorun.exe
(Win32/Peerfrag.FD :Detect by NOD32)
------------------------------------------------------------------------
Download Fix Tool : Unlocker , ExplorerXP

ก่อนอื่นให้เสียบ USB drive ไว้กับ Computer ก่อนครับ

1. เปิดโปรแกรม ExplorerXP แล้วเข้าไปที่ C:\RECLCLER

Photobucket

หา Recycler ที่มีไฟล์ Winmap.exe เมื่อพบแ้ล้ว click ขวา ที่ Recycler แล้วเลือก Unlocker

Photobucket

2. เมื่อขึ้นหน้าต่าง unlocker ให้เลือก ที่ delete แล้วกดปุ่ม Unlock All

3. เลือก Recycler ที่มีไฟล์ psysnew.exe เมื่อพบแ้ล้ว click ขวา ที่ Recycler แล้วเลือก delete

Photobucket

4. ไปที่ start > Run พิมพ์ regedit.exe เข้าไปลบ Value data ของ 2 key นี้

HKCU\Software\Microsoft\Windows\CurrentVersion\Run\psysnew
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Taskman

แก้ไขค่า Shell = Explorer.exe
HKCU\Software\Microsoft\Windows NT\CurrentVersion\Winlogon\shell= Explorer.exe

หมายเหตุ
HKLM = HKEY_LOCAL_MACHINE
HKCU = HKEY_CURRENT_USER

5. Delete folder RECYCLER และ autorun.inf ใน USB Drive (Delete = Shift+Del)
โดย delete ผ่านทางโปรแกรม ExplorerXP เพื่อความปลอดภัยครับ

คำแนะนำ
6. ติดตั้งโปรแกรม CPE17 หรือ ปิด function autorun ของ windows
หรือจะใช้ Panda Research USB Vaccine หรือ Flash Disinfector
เพื่อป้องกัน virus เขียนไฟล์ autorun.inf ลงใน root drive



No comments:

Post a Comment