|
ชื่อ : W32.Opaserv@mm
ค้นพบเมื่อ : 1 ตุลาคม 2545
ปรับปรุงข้อมูลเมื่อ : 4 ตุลาคม 2545
ชนิด : หนอนอินเทอร์เน็ต (worm)
ชื่ออื่นที่รู้จัก : W32/Opaserv.worm, W32/Opaserv-A, Win32.Opaserv,
WORM_OPASOFT.A , Worm.Win32.Opasoft
ระดับความรุนแรง : ปานกลาง
ข้อมูลทั่วไป
W32.Opaserv@mm เป็นหนอนที่สามารถกระจายตัวเองผ่านเครือข่ายซึ่งจะพยายามทำการจำลองตัวเองผ่านไปยังเครือข่ายที่ได้เปิดแชร์ไว้
หนอนตัวนี้จะคัดลอกตัวเองไปยังเครื่องอื่นๆ เป็นไฟล์ชื่อ Scrsvr.exe
และพยายามที่จะอัพเดตตัวเองโดยการดาวน์โหลดจากเว็บไซต์ www.opasoft.com
ถึงแม้ว่าเว็บไซต์ดังกล่าวจะไม่เปิดให้บริการแล้ว สิ่งที่บ่งบอกว่าเครื่องดังกล่าวติดหนอนชนิดนี้ประกอบด้วย
- การที่มีไฟล์ Scrsin.dat
และ Scrsout.dat ในไดเรกทอรี
C:\ บ่งบอกว่ามีการติดเชื้อของหนอนชนิดนี้ภายในเครื่อง
- การที่มีไฟล์ Tmp.ini ในไดเรกทอรี
C:\ เป็นการบอกว่าเครื่องนี้มีการติดเชื้อของหนอนจากระบบเครือข่าย
- ค่าคีย์ของเรจิสทรีย์ HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\Current
Version\Run ที่เดิมนั้นมีค่า ScrSvr
หรือ ScrSvrOld ถูกเปลี่ยนเป็น
c:\tmp.ini
รายละเอียดเชิงเทคนิค
หนอน W32.Opaserv@mm มีการทำงานดังนี้

วิธีการแพร่ระบาด
หนอนชนิดนี้จะกระจายตัวผ่านทางการแชร์ไฟล์ในระบบเครือข่ายที่ไม่มีรหัสผ่านป้องกัน
วิธีกำจัด
- การกำจัดหนอนแบบอัตโนมัติ
- ดาวน์โหลดไฟล์ FixOpsrv.exe
จาก http://securityresponse.symantec.com/avcenter/FixOpsrv.exe
- ปิดทุกโปรแกรมที่กำลังใช้งานอยู่ก่อนรันไฟล์ที่ดาวน์โหลดจากข้อ
1
- ตัดขาดการเชื่อมต่อจากเครือข่ายทุกทาง
- ถ้าใช้ระบบปฎิบัติการ
Windows XP หรือ ME ให้ทำการ disable System Restore ก่อน (อ่านรายละเอียดเพิ่มเติมที่ส่วนของ
ข้อมูลเพิ่มเติมสำหรับ Windows ME)
- จากนั้นทำการรันไฟล์
FixOpsrv.exe โดยการดับเบิลคลิ้กไฟล์ดังกล่าวแล้วกดปุ่ม start
- รีสตาร์ทเครื่อง แล้วรัน
FixOpsrv.exe อีกครั้งเพื่อให้แน่ใจว่าไม่มีหนอนตัวนี้หลงเหลือในระบบ
- ถ้าใช้ระบบปฎิบัติการ
Windows XP หรือ ME ให้ทำการ enable System Restore
- ปรับปรุงฐานข้อมูลไวรัสให้กับโปรแกรมป้องกันไวรัสที่ติดตั้งอยู่ในระบบ
- เมื่อรัน Tools ดังกล่าวเรียบร้อยแล้ว
ถ้าเครื่องนั้นติดไวรัสชนิดนี้ ผลลัพธ์ที่ได้จะมีรายละเอียดดังต่อไปนี้
- จำนวนไฟล์ที่ถูกสแกน
- จำนวนไฟล์ที่ถูกลบ
- จำนวนโพรเซสของไวรัสที่ถูกหยุดการทำงาน
- จำนวนเรจิสทรีย์ที่ถูกลบ
โดยเรจิสทรีย์ดังกล่าวเป็นเรจิสทรีย์ที่ไวรัสทำการเพิ่มเข้าไป
ข้อมูลเพิ่มเติมสำหรับ Windows
ME:
หมายเหตุ: Windows ME ใช้ backup
utility สำหรับ backup ไฟล์โดยอัตโนมัติไว้ที่โฟลเดอร์ C:\_Restore
ดังนั้นไฟล์ที่ติดเชื้อสามารถถูกเก็บไว้เป็นไฟล์ backup ได้ และ โปรแกรมป้องกันไวรัสจะไม่สามารถลบไฟล์เหล่านี้ได้
จึงต้องทำการยกเลิกการใช้งาน Restore Utility ตามขั้นตอนดังนี้
- คลิ๊กขวาที่ไอคอน My Computer
บน Desktop และ เลือก Properties
- เลือกแถบ Performance
- กดปุ่ม File System
- เลือกแถบ Troubleshooting
- ใส่เครื่องหมายเลือก "Disable
System Restore"
- กดปุ่ม Apply
- กดปุ่ม Close
- กดปุ่ม Close อีกที
- เมื่อมีหน้าต่างขึ้นมาถามว่าจะรีสตาร์ทเครื่องหรือไม่
ให้กด Yes
หมายเหตุ: ตอนนี้ Restore Utility ถูกยกเลิกแล้ว
- รีสตาร์ทเครื่องให้อยู่ใน
Safe Mode
- เรียกใช้งานโปรแกรมป้องกันไวรัสเพื่อลบไฟล์ที่ติดเชื้อทั้งหมด
หรือเปิดหาตำแหน่งของไฟล์เหล่านั้นได้จากโฟลเดอร์ C:\_Restore และกำจัดออก
หลังจากกำจัดเรียบร้อยแล้วก็รีสตาร์ทเครื่องให้ใช้งานได้ตามปกติ
หมายเหตุ: การเปิดใช้ Restore Utility อีกครั้ง ให้ทำตามขั้นตอนที่
1-9 และในขั้นตอนที่ 5 ให้ยกเลิกเครื่องหมายที่เลือก "Disable
System Restore" ออก
วิธีป้องกันตัวเองจากไวรัส
- ควรลบอี-เมล์ที่น่าสงสัยว่ามีไวรัสแนบมา รวมทั้งอี-เมล์ขยะและอี-เมล์ลูกโซ่ทิ้งทันที
- ห้ามรันไฟล์ที่แนบมากับอี-เมล์ซึ่งมาจากบุคคลที่ไม่รู้จักหรือไม่มั่นใจว่าผู้ส่งเป็นใครและไม่ทราบว่าไฟล์ดังกล่าวนั้นเป็นไฟล์อะไร
ตลอดจนไฟล์ที่ถูกส่งด้วยโปรแกรมประเภทแช็ต (Chat) ต่างๆ เช่น IRC,
ICQ หรือ Pirch เป็นต้น
- ติดตั้งโปรแกรมต่อต้านไวรัส และต้องทำการปรับปรุงฐานข้อมูลไวรัสเป็นตัวล่าสุดอยู่เสมอ
- สร้างแผ่นกู้ระบบฉุกเฉิน (Emergency disk) ของโปรแกรมป้องกันไวรัส
และปรับปรุงฐานข้อมูลในแผ่นอยู่เสมอ
- ติดตั้งโปรแกรมปรับปรุงช่องโหว่ (patch) ของซอฟต์แวร์ทุกซอฟต์แวร์อยู่เสมอ
โดยเฉพาะ Internet Explorer ดังลิงค์ด้านล่างนี้
Internet
Explorer 5.01 SP2
IE
5.5 SP2
IE
6.0 SP1
- ตั้งค่า security zone ของ Internet Explorer ให้เป็น
high ดังคำแนะนำที่ http://thaicert.nectec.or.th/paper/virus/zone.php
- ทำการสำรองข้อมูลในเครื่องอยู่เสมอ และเตรียมหาวิธีการแก้ไขเมื่อเกิดเหตุขัดข้องขึ้น
- ติดตามข่าวสารแจ้งเตือนเกี่ยวกับไวรัสต่างๆ
ช้อมูลอ้างอิง
*** ThaiCERT ขอสงวนสิทธิ์ในการเสนอแนวทางป้องกันเบื้องต้น
และวิธีการดังกล่าวไม่จำเป็นต้องได้ผล 100% ขึ้นอยู่กับระบบปฎิบัติการ
โปรแกรมป้องกันไวรัสใด และโปรแกรมอื่นๆ ที่ติดตั้งเองในเครื่องคอมพิวเตอร์ของท่านเอง***
เผยแพร่โดย
ThaiCERT เมื่อ 4 ตุลาคม 2545 15.30 น.
ปรับปรุงล่าสุดโดย ThaiCERT เมื่อ 4 ตุลาคม 2545 15.30 น.
|