មេរោគកុំព្យូទ័រ “ ប៊ូម!!!” ខែ កញ្ញា 4, 2008
Posted by ទឹម បឿន in កុំព្យូទ័រ, បច្ចេកទេស, វិនដូស៍ - Windows.trackback
ប៊ូម (BOOM) ជាមេរោគដែលពិបាកកម្ចាត់ប្រសិនបើវាឆ្លងចូលកុំព្យូទ័រហើយ។ វាមិនមែនជាមេរោគថ្មីប៉ុន្មានទេ តែសមត្ថភាពរបស់វាក៏មិនធម្មតាដែរ ហើយថែមទាំងអាចគេចផុតពីកម្មវិធីការពារមេរោគទាំងឡាយទៀតផង មិនតែប៉ុណ្ណោះ វាអាចបិទដំណើរការរបស់កម្មវិធីការពារមេរោគផងដែរ។
មេរោគនេះ វាធ្វើការបង្កើតកូនចៅរាល់ពេលដែលយើង Log off ពេលបិទ ឬបើកកុំព្យូទ័រ និងពេលបើកប្រើកម្មវិធីរាល់កម្មវិធីទាំងអស់។ វាប្រើ DOS command ដើម្បីបង្កើតខ្លួនវា និងដើម្បីឲ្យខ្លួនវាអាចដំណើរការបានទាំងក្នុង Safe Mode និង Safe Mode with command prompt ទៀតផង។
ផលប៉ះពាល់របស់វា វាធ្វើការគ្រប់គ្រងលើកុំព្យូទ័ររបស់យើង ដោយប្ដូរ និងកែផ្នែកមួយចំនួនលើកុំព្យូទ័រ, មិនអាចប្រើណេតវើក ឬអ៊ីនធើណិត នៅពេលដែលយើងបិទ និងបើកកុំព្យូទ័ររបស់យើងច្រើនដង យូរៗមេរោគនេះនឹងកាន់តែមានឥទ្ធិពលខ្លាំងទៅៗ ហើយវានឹងបង្កើតកូដបិទមិនឲ្យយើងបើក Explorer ឬ ចូល My Computer ឬក៏បិទ Drive របស់ ហាតឌីស ធ្វើឲ្យកុំព្យូទ័រដើរយឺតទៅៗ និងកម្មវិធីខ្លះមិនអាចប្រើបានក៏មាន។ វាថែមទាំងប្ដូរ Desktop Background ដោយដាក់ផ្ទាំង Warning និងប្រាប់ថាកុំព្យូទ័ររបស់យើងបានវាយប្រហារដោយ Spyware និងប្រាប់ឈ្មោះ Spyware ចំនួនពីរនៅលើផ្ទាំង ព្រមាននោះ និងបង្គាប់ឲ្យយើង Activate កម្មវិធីការពារមេរោគដើម្បីលុប Spyware នោះ។ ទាំងនេះ ជាផលប៉ះពាល់ខ្លះ ដែលមេរោគនេះបានចូលក្នុងរយៈពេលមួយថ្ងៃនៅលើកុំព្យូទ័របុគ្គលិកម្នាក់នៅកន្លែងធ្វើការរបស់ខ្ញុំ។ វាប្រហែលជាអាចមានផលប៉ះពាល់ច្រើនជាងនេះថែមទៀត។
លក្ខណៈដែលអាចឲ្យយើងដឹងថា មេរោគនេះឆ្លងចូលកុំព្យូទ័ររបស់យើង អាចមើលឃើញនៅក្នុង Process Manager របស់វិនដូស៍ ដោយចុច Ctrl + Alt + Delete, ចូលផ្នាំង Process និងមើលឃើញមានឯកសារឈ្មោះ Global.exe, និងចេញផ្ទាំង Desktop ដូចបានរៀបរាប់ខាងលើ ចំណែកនៅកន្លែង Startup យើងឃើញមាន Keyboard.exe, Global.exe និងផ្សេងៗទៀត។
មេរោគនេះបានបង្កើតឯកសារមួយចំនួនដូចជា៖
C:\autorun.inf
C:\MS-DOS.COM
C:\WINDOWS\system32\regedit.exe
C:\WINDOWS\system32\dllcache\autorun.inf
C:\WINDOWS\system32\dllcache\Default.exe
C:\windows\system32\dllcache\Recycler.{645FF04-5081-101B-9F08-00AA002F954E}
C:\windows\system32\drivers\drivers.cab.exe
C:\WINDOWS\system\KEYBOARD.exe
C:\WINDOWS\Fonts\Fonts.exe
C:\WINDOWS\Fonts\tskmgr.exe
C:\windows\media\rndll32.pif
C:\WINDOWS\pchealth\helpctr\binaries\HelpHost.com
C:\WINDOWS\pchealth\Global.exe
កូដមេរបស់វាគឺ C:\WINDOWS\Cursors\Boom.vbs
និងកែ Registry ដូចខាងក្រោម៖
"HKCR\.vbs\", "VBSFile"
"HKCU\Control Panel\Desktop\SCRNSAVE.EXE", " C:\WINDOWS\pchealth\helpctr\binaries\HelpHost.com"
"HKCU\Control Panel\Desktop\ScreenSaveTimeOut", "30"
"HKCR\MSCFile\Shell\Open\Command\", "C:\WINDOWS\pchealth\Global.exe"
"HKCR\regfile\Shell\Open\Command\", "C:\WINDOWS\pchealth\Global.exe"
"HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnce\", "C:\WINDOWS\system32\dllcache\Default.exe"
"HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnce\", "C:\WINDOWS\system32\dllcache\Default.exe"
"HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\", "C:\WINDOWS\system\KEYBOARD.exe"
"HKEY_CLASSES_ROOT\MSCFile\Shell\Open\Command\", "C:\WINDOWS\Fonts\Fonts.exe"
"HKCU\Software\Policies\Microsoft\Windows\System\Scripts\Logoff\DisplayName","Local Group Policy"
"HKCU\Software\Policies\Microsoft\Windows\System\Scripts\Logoff\FileSysPath",""
"HKCU\Software\Policies\Microsoft\Windows\System\Scripts\Logoff\GPO-ID","LocalGPO"
"HKCU\Software\Policies\Microsoft\Windows\System\Scripts\Logoff\GPOName","Local Group Policy"
"HKCU\Software\Policies\Microsoft\Windows\System\Scripts\Logoff\SOM-ID","Local"
"HKCU\Software\Policies\Microsoft\Windows\System\Scripts\Logoff\Parameters",""
"HKCU\Software\Policies\Microsoft\Windows\System\Scripts\Logoff\Script","C:\WINDOWS\Cursors\Boom.vbs"
"HKLM\Software\Policies\Microsoft\Windows\System\Scripts\Shutdown\DisplayName", "Local Group Policy"
"HKLM\Software\Policies\Microsoft\Windows\System\Scripts\Shutdown\FileSysPath", ""
"HKLM\Software\Policies\Microsoft\Windows\System\Scripts\Shutdown\GPO-ID", "LocalGPO"
"HKLM\Software\Policies\Microsoft\Windows\System\Scripts\Shutdown\GPOName", "Local Group Policy"
"HKLM\Software\Policies\Microsoft\Windows\System\Scripts\Shutdown\SOM-ID", "Local"
"HKLM\Software\Policies\Microsoft\Windows\System\Scripts\Shutdown\Parameters", ""
"HKLM\Software\Policies\Microsoft\Windows\System\Scripts\Shutdown\Script", "C:\WINDOWS\Cursors\Boom.vbs"
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\auto.exe]
"Debugger"="C:\\WINDOWS\\system32\\drivers\\drivers.cab.exe"
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\autorun.exe]
"Debugger"="C:\\WINDOWS\\system32\\drivers\\drivers.cab.exe"
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\autoruns.exe]
"Debugger"="C:\\WINDOWS\\system32\\drivers\\drivers.cab.exe"
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\boot.exe]
"Debugger"="C:\\WINDOWS\\Fonts\\fonts.exe"
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\ctfmon.exe]
"Debugger"="C:\\WINDOWS\\Fonts\\Fonts.exe"
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\msconfig.exe]
"Debugger"="C:\\WINDOWS\\Media\\rndll32.pif"
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\msconfig.exe]
"Debugger"="C:\\WINDOWS\\Media\\rndll32.pif"
[HKEY_USERS\front office\Software\Microsoft\Windows\ShellNoRoam\MUICache]
"C:\\WINDOWS\\Fonts\\Fonts.exe"="Fonts"
"C:\\WINDOWS\\system\\KEYBOARD.exe"="KEYBOARD"
"C:\\WINDOWS\\System32\\Cpl32ver.exe"="Cpl32ver"
"C:\\WINDOWS\\MFNFNGNF.exe"="MFNFNGNF"
"C:\\WINDOWS\\system32\\alt.exe.exe"="alt.exe"
"C:\\WINDOWS\\system32\\dllcache\\Default.exe"="Default"
"C:\\MS-DOS.com"="MS-DOS"
"D:\\MS-DOS.com"="MS-DOS"

opph! now my computer has interruped by this kind of virus, everytime when I turn on my computer it appear in the Destop Background like what u explain and it needs to activate the program to protect the computer…..
my God!
how can I protect my computer?
do you know how to scan that kind of virus?
thank you that u let me know….
អាមេរោគ Global.exe ហ្នឹងខ្ញុំធ្លាប់ជួបហើយ ៗក៏ធ្លាប់ចូលកុំព្យូទ័រខ្ញុំដែរ តែមិនដល់ថ្នាក់ដូចបឿនរៀបរាប់នោះទេ ខ្ញុំគ្រាន់តែឃើញក្នុង process មាន Global.exe កាន់តែច្រើនឡើងៗពីមួយថ្ងៃទៅ មួយថ្ងៃ ។ កុំព្យូទ័រកាន់តែដើរយឺត ហើយនឹងយឺតទាល់តែលែងចូលបានឯណោះ ជាគោលការណ៍របស់មេរោគហ្នឹង ។ ខ្ញុំមិនដឹងថា boom ជាមេរបស់វាសោះ ។ កាលដែលវាចូលបានព្រោះ ដែតាបេសសម្រាប់កម្មវិធីកម្ចាត់មេរោគរបស់ខ្ញុំ expire ។
ដោយមិនចង់ឈូសវិនដូស៍ចោល ខ្ញុំសម្រេចប្រើ system restore point រើសថ្ងៃបរិសុទ្ធណាមួយដើម្បី back up មកវិញ ។
ណារដ្ឋ៖ នេះជាអ្វីដែលខ្ញុំដឹង តាមរយៈការមើលពីដំណើរការរបស់វាដែលមានក្នុង Windows Registry ដែលវាបង្កើត key សម្រាប់ធ្វើអ្វីខ្លះ បង្កើតខ្លួនយើងម៉េចខ្លះ និងធ្វើអ្វីខ្លះ ហើយវាកើតជាក់ស្ដែងនៅលើកុំព្យូទ័រនៅទីនេះ ដោយបន្ទាប់ពីបិទ និងបើកកុំព្យូទ័រនេះជិត១០ដង វាក៏ចាប់ផ្ដើមបិទមិនឲ្យយើងចូលទៅ My Computer ដោយប្រាប់ថា Can not run this program in MS DOS command ដែលជាកូដចេញពី MS-DOS.COM។
ឈ្មោះមេរោគនេះ មិនដឹងថាពិតប្រកដយ៉ាងណានោះទេ តែខ្ញុំយកឈ្មោះតាមកូដរបស់វា។ អ្វីដែលយើងគួរឲ្យចាប់អារម្មណ៍នោះ គឺ KEYBOARD.EXE ដែលវាជាប្រភេទ Trojan ដែលអាចមានគ្រោះថ្នាក់ដល់អ្នកដែលចាយលុយតាមអ៊ីនធើណិតផងដែរ។
មែនទែទៅអាមេរោគនេះ វាក៏ធ្លាប់ចូលវាយលុកក្នុងកុំព្យូទ័រខ្ញុំដែរកាលពីលើកមុន។
តែមួយថ្ងៃសោះវាអាចគ្រប់គ្រងកុំព្យូទ័រខ្ញុំបានតែម្តង។ ទាំងនេះមិនខុសពីអ្វីដែល
បឿនបានរៀបរាប់ទេ។ តាមពឹតទៅអាមេរោគ Boom នេះ មិនខុសពីមេរោគ HIV ប៉ុន្មានទេ។ វាបំលែងខ្លួនបានលឿន ហើយវាយប្រហារបានរហ័សមែនទែន។
it very danger
ខ្ញុំចាត់ការមេរោគនេះបានហើយ, ឡើងហត់ ចុកចង្កេះ ចុកខ្នង
អរគុណហើយសំរាប់ពត៌មានល្អនេះ
តើបងបឿនឯងប្រើក្បាច់គុនអីខ្លះទើប
អាចចាប់មេរោគបាន? តែដល់ថ្នាក់
ចុកចង្កេះ ចុកខ្នងផង។
ពិតជាមេរោគសាហាវ ហើយមើលទៅ ។
អូ! តើបងបឿនឯងដឹងវ៉ិបសាយណាដែល
free upload បទចំរៀងទេ?
ខ្ញុំរកឃើញវ៉ិបសាយមួយដែរ តែមិនអាច
play នៅក្នុង wordpress បានទេ។
ដូច្នេះសូមជួយប្រាប់ផង???????
មើលនៅទីនេះ ។
វិធីកម្ចាត់មេរោគនេះ យើងត្រូវ Boot វិនដូស៍ផ្សេងទៀត។ អាចប្រើ PE Builder សម្រាប់បង្កើតស៊ីឌីប៊ូត ឬក៏ប្រើ Bart’s ឬប្រើ ERD Commander ។ ប្រើកម្មវិធីទាំងនេះ យើងអាចប៊ូតចូលវិនដូស៍ និងអាចលុបពួកមេរោគទាំងនោះបានហើយ។
មេរោគនេះ មិនមែនមានតែឯកសារ និងកែ Registry ដែលមានខាងលើនោះទេ នៅ មានផ្សេងៗជាច្រើនទៀត។
ត្រូវប្រយ័ត្នចំពោះការលុប key ណាមួយពី Registry ព្រោះវាអាចប៉ះពាល់ដល់វិនដូស៍របស់យើង។ key ខ្លះយើងអាចលុប ចំណែក key ខ្លះទៀត យើងត្រូវកែតម្លៃវាឲ្យដូចតម្លៃដើមរបស់វិនដូស៍។
ខ្ញុំស្អប់មេរោគកុំព្យូទ័រដល់ហើយឥឡូវនេះ តាំងពីវាបានធ្វើឲ្យខ្ញុំត្រូវតម្លើងប្រព័ន្ធប្រតិបត្តិការសាជាថ្មីមក។
សូមចូលរួមជជែកពិភាក្សាលើប្រធានបទ ស្តីអំពីផលប៉ះពាល់ដែលបណ្តាលមកពីភាពរីកចម្រើននៃវិស័យ Games Online នៅប្រទេសកម្ពុជាយើងសព្វថ្ងៃ ឲ្យបានច្រើន?
ប្លក់ខ្ញុំមិនអាចសរសេរអត្ថបទថ្មីបាន វាឡើងមកថា អ្នកគ្មានច្បាប់អនុញ្ញាតិ ផ្ទុកឡើង ឯកសារ តើបងប្អូនណាធ្លាប់ជួបបញ្ហានេះទេ ។
នៅក្នុងក្តារបញ្ជាមានសារថា Warning: We have a concern about some of the content on your blog. Please click here to contact us as soon as possible to resolve the issue and re-enable posting.
ខ្ញុំទាក់ទងទៅស្ងាត់ជ្រៀប។
មានអាមេរោគខ្លះលប់ហើយកើតទៅជាពីរបី គឺវាបង្កើត Folder មេរោគកាន់តែច្រើន
អាមេរោគ កុំព្យូទ័រ ហ្នឹងធំជាង ជំម្ងឹ ស្វាយ (aides) ទៅទៀត ពិសិដ្ឋ !
ខេមរកីឡា៖ សាកទាក់ទងទៅម្ដង ពីរដងទៀតមើល។ តាមស្មាន ប្រហែលជាគេឃើញយើងដាក់អត្ថបទខុសច្បាប់អី ដែលមានអ្នកទាមទារឲ្យបិទក៏មិនដឹង។
ខ្ញុំមានមេរោគមួយដាក់កាយតាំងតែពីវាមកនៅ អត់អ្វើអីបានសោះ បើកIE ម៉ែអាយឺត ពេលបើកទំព័រម្តងៗ ចេះតែសង្ស័យថា អិនធើណិតយឺត ពេលចុចលើ address link ណាមួយបែជា ចូល page ណាផ្សេង ឡប់ឡែពាសវាលពាសកាល ដល់ចង់ ដោនឡូដ បានតែ៤០ គីឡូ ចង់ឯកសារ ៣ម៉េ ក័បានតែ ៤០ គីឡូ មិនដឹងធ្វើមិច
ជួយឲយោបល់ផង
កុំព្យូទ័របងប្រហែលជាមានពួកត្រូចាន ម៉ែលវៀរ អីហើយ។ រកកម្មវិធីកម្ចាត់ពួកហ្នឹងទៅ ប្រហែលជាអាចជួយបាន។ ឬប្រើកម្មវិធីការពារមេរោគខ្លះក៏អាចជួយបានដែរ ដូចជា kaspersky ។
អរគុណបឿន ការពិតគេឃើញខ្ញុំតវ៉ែបសាយផ្សេងមកដាក់ក្នុងប្លក់ខ្ញុំ គេថាជាប៉ាយពាណិជ្ជកម្ម គេអោយខ្ញុំលុបចេញ ។ ការពិតឯងគ្មានទៅពាណិជ្ជកម្មអីទេ គ្រាន់យកមកដាក់ងាយស្រួលក្នុងការចុចចូលទៅមើលតែប៉ុណ្ណឹង។
ត្រង់តំណភ្ជាប់ហ្នឹងណា ឯងដាក់ Advanced ដោយបញ្ចូលអាស័យដ្ឋានរូបរបស់ វ៉ែបសាយទៅផង (វ៉ែបសាយផ្សេងគេមាន លោហ្គោប្រចាំបស់គេ) ដល់ពេលឡើងមកវាចេញជារូប ដែលគេយល់ថាជាប៉ាយពាណិជ្ជកម្ម។ បើអញ្ចឹងដដែល ចាំបាច់អោយដាក់អាស័យដ្ឋានរូបបានធ្វើអី បើថាគេផ្សាយពាណិជ្ជកម្មនោះ។
គេមិនឲ្យផ្សាយពាណិជ្ជកម្មទេចឹង?
មេរោគណ្នឹងខ្ញុំក៏ធ្លាប់ជួបដែរ ។ កម្មវិធីដែលអាចចាប់វាបានគឺ Symantec Coporate Edition ឬក៏ Avira Antivirus (http://www.free-av.com/en/download/index.html) ហើយកម្មវិធីទាំងនោះសុទ្ធតែមិនគិតលុយទេ ។
ខ្ញុំមាន avira ដែលទើបនឹងអាប់ឌេត តែវា Disable Avira មិនឲ្យធ្វើការទេ។
ិសួស្តីបង តើបងសុខសប្បាយទេ? រីករាយណាស់បានស្គាល់បង សួមអោយបងបងើ្កតblog នេះកាន់តែល្អ
My name Hun Pheak
I have problem with virus boom,please tell me how to troubleshooting
thank for advance