3/14/2012

Conficker/Downadup Windows Attacker

เพิ่งลง windows server 2003 เสร็จหมาดๆ กำลังจะทำการ update ก้อดันเข้าเว็บ microsoft ไม่ได้รวมไปถึงเว็บไซต์ของซีเคียวริตี้ค่ายต่างๆที่นึกออก หลังจากลง antivirus ก็จับได้ตัวหนึ่ง คือ Conficker/Downadup เลยลองไปหาความรู้จากกูเกิ้ล ได้ความว่า

"W32/Downadup.AL หรือ W32/Downadup.AL เป็นโปรแกรมมัลแวร์แบบสแตนด์อะโลนเวิร์ม ซึ่งแพร่ระบาดเข้าติดเครื่องคอมพิวเตอร์โดยใช้จุดพกพร่องของ Server Service (SVCHOST.EXE) ถ้าหากเวิร์มเข้าติดเครื่องคอมพิวเตอร์สำเร็จและระบบมีการเปิดใช้งานการแชร์ มันก็จะทำการรีโมทเอ็กซีคิวต์โค้ดไวรัส นอกจากนี้บางสายพันธุ์ยังสามารถแพร่ระบาดผ่านทางไดร์ฟเก็บข้อมูลแบบพกพาได้ด้วย หลังจากไวรัสเข้าติดเครื่องคอมพิวเตอร์แล้ว มันจะทำการปิดบริการต่างๆ ของระบบ ปิดโปรแกรมด้านรักษาความปลอดภัย และทำการดาวน์โหลดไฟล์มัลแวร์จากอินเทอร์เน็ต

อาการมื่อคอมพิวเตอร์ติดไวรัส W32/Conficker หรือ W32/Downadup.AL
เมื่อคอมพิวเตอร์ติดไวรัส W32/Conficker หรือ W32/Downadup.AL จะมีอาการดังต่อไปนี้
- เกิด Account lockout โดยไม่ทราบสาเหตุ
- เกิดการดิสเอเบิล Automatic Updates, Background Intelligent Transfer Service (BITS), Windows Defender และ Error Reporting Services โดยไม่ทราบสาเหตุ
- เครื่องเซิฟร์เวอร์ Domain controllers ตอบสนองลูกข่ายช้าผิดปกติ
- ระบบเน็ตเวิร์กมีการรับ-ส่งข้อมูลมากผิดปกติ
- ไม่สามารถเข้าเว็บไซต์ที่เกี่ยวกับด้านความปลอดภัยบางเว็บไซต์ "

ข้อมูลด้านบนเป็นบางส่วนจาก http://www.oknation.net/blog/print.php?id=385793 ซึ่งเป็นประโยชน์อย่างมากต่อการกำจัดเจ้าไวรัสตัวนี้

วิธีที่เราใช้กำจัดมันคือใช้ removal tools จากเว็บนี้ http://thaiwinadmin.blogspot.com/2009/01/kb038.html โหลดมาเสร็จเอาไปลงที่เครื่องเซิฟเวอร์ หลังจากนั้นก้อนั่งรอมันทำงาน เมื่อรีสตาร์ทเสร็จเราก็สามารถอัพเดทวินโดวส์ได้ตามปกติแล้ว เย้ๆ

9/20/2011

แนะนำบล๊อก เจ๋งดี

วันนี้แชทกะเพื่อน แล้วก้อเจอภาษาแชทตัวย่อที่ไม่รู้ความหมาย

เลยไปลองหาในกูเกิ้ล และก้อเจอลิงค์มาที่บล๊อกนี้

อ่านไปอ่านมาเกิดติดใจ เลยเอามาแปะเผื่อเพื่อนๆอยากจะอ่านบ้างนะ อิอิ


มีบทความเยอะแยะเลย น่าอ่านไว้ประดับความรู้

ขอบคุณเจ้าของบล๊อกนี้ที่ให้ความรู้ดีๆด้วยนะคะ ^^

ป.ล. อย่าลืมเลื่อนลงไปให้อาหารปลากันน๊า

9/07/2011

การ allowed vlan บน trunk ของ cisco switch

ประสบการณ์ครั้งแรกในการคอนฟิก switch เพื่อให้ server ใหม่สามารถใช้งานอินเตอร์เนตผ่านทาง switch ที่ต่ออยู่กับ core เริ่มแรกก้อสร้าง vlan ให้กับกลุ่ม server จากนั้นต้องเพิ่ม vlan ที่สร้างใหม่ ให้วิ่งผ่าน trunk ไปยัง switch ตัวอื่นได้ โดยใช้คำสั่ง

c3550(config-if)#switchport trunk allowed vlan add 7

ข้อควรระวัง : อย่าลืม add เป็นอันขาด ไม่งั้น vlan ทั้งหมดที่ผ่าน trunk จะมีแค่ vlan 7 เท่านั้น
อันอื่นที่มีก่อนหน้านี้จะหายเกลี้ยงเลย (ประสบการณ์ตรง - -')

และถ้าหากต้องการลบ vlan ก้อให้ใช้คำสั่ง

c3550(config-if)#switchport trunk allowed vlan remove 5-10,12

เท่านี้ ซึ่งต้องพิสูจน์ อิอิ