Reventon
Would you like to react to this message? Create an account in a few clicks or log in to continue.

Win32:Polip ไวรัส polymorphic สุดอันตราย

Go down

Win32:Polip ไวรัส polymorphic สุดอันตราย Empty Win32:Polip ไวรัส polymorphic สุดอันตราย

ตั้งหัวข้อ  Admin Thu May 28, 2009 6:06 pm

หากใครที่สนใจเกี่ยวกับข่าวคราวความเคลื่อนไหวของมัลแวร์ก็คงพอจะทราบว่า ปัจจุบันนี้ไม่ค่อยมีไวรัสแพร่ระบาดเท่าไหร่ (ไวรัสในที่นี้หมายถึงไวรัสคอมพิวเตอร์จริงๆ) มัลแวร์อันตรายที่แพร่ระบาดจริงๆ ส่วนใหญ่จะเป็น เวิร์ม โทรจัน นอกจากนั้นก็เป็นพวกสปายแวร์ แอดแวร์

แต่ตอนนี้มีบางอย่างที่น่าสนใจ เกิดขึ้น เพราะเมื่อประมาณเดือนที่แล้วมีการค้นพบไวรัสคอมพิวเตอร์ชื่อ Win32:Polip ซึ่งสิ่งที่น่าสนใจเกี่ยวกับไวรัสตัวนี้ก็คือ Win32:Polip เป็นไวรัสประเภทโพลีมอร์ฟิค (polymorphic virus) ซึ่งถ้าจะอธิบายให้เป็นรูปธรรมที่เข้าใจง่ายๆ ก็คือ ไวรัสประเภทโพลีมอร์ฟิคคือไวรัสคอมพิวเตอร์ประเภทหนึ่งที่ใช้เทคนิคสลับซับ ซ้อนในการทำงานโดยมันจะเปลี่ยนรูปร่างหน้าตาตัวเองทุกครั้งที่มันแพร่เชื้อ ไปติดไฟล์อื่นเพื่อหลบหลีกการตรวจจับของโปรแกรมป้องกันไวรัสที่ใช้ซิก เนเจอร์ของไวรัส (virus signature) ในการระบุตัวไวรัส

Win32:Polip แพร่ระบาดผ่านโปรแกรมแชร์​ไฟล์ประ​เภทพีทูพีที่​ใช้​เครือข่าย​ Gnutella อาทิ​เช่น​ BearShare, LimeWire, Gnucleus และ​อื่นๆ​ โดย​มัน​จะ​อยู่​ใน​รูปของไฟล์​ทั่ว​ไปที่ถูกแชร์​ซึ่ง​มีนามสกุล​ exe และ​ scr เมื่อไวรัสทำ​งาน​ มัน​จะ​โหลดตัวเอง​เข้า​สู่หน่วย​ความ​จำ​ของเครื่องที่ติดเชื้อ​ เมื่อไฟล์ที่มีนามสกุล​ exe และ​ scr ถูกเปิด​ใช้​ ไฟล์​เหล่านี้ก็​จะ​ติดเชื้อไวรัสทันที​ นอก​จาก​นั้น​แล้ว​ไวรัสตัวนี้​ยัง​สามารถ​ปิดการทำ​งานของโปรแกรมป้อง​กัน​ ไวรัส​และ​โปรแกรมด้านรักษา​ความ​ปลอดภัย​อื่นๆ​ บนเครื่องที่ติดเชื้อ​ได้​อีก​ด้วย​

ถึง​แม้ว่า​ไวรัส​ Win32:Polip จะ​แพร่ระบาด​ใน​อัตราที่ต่ำ​ แต่​ผู้​ใช้​ทั่ว​ไปก็​ยัง​มี​โอกาสติดเชื้อไวรัสตัวนี้​จาก​การดาวน์​โหลด ไฟล์ผ่านโปรแกรมแชร์​ไฟล์ประ​เภทพีทูพี​ และ​ไวรัสตัวนี้ก็​ยัง​มีอันตราย​ สามารถ​สร้าง​ความ​เสียหายอย่างรุนแรง​ให้​กับ​ไฟล์ที่ติดเชื้อ​ โดย​ไวรัส​ Win32:Polip จะ​เขียนตัวเองทับลงบนหลายตำ​แหน่งของไฟล์​ ทำ​ให้​ไฟล์ที่ติดเชื้อเสียหายอย่างหนัก​และ​ยากต่อการซ่อมแซม​โดย​โปรแกรม ป้อง​กัน​ไวรัส​ ซึ่ง​อาจ​เป็น​ไป​ได้​ว่าวิธี​แก้ปัญหาวิธี​เดียวที่ดีที่สุด​ หากเครื่องของคุณติดเชื้อไวรัสตัวนี้ก็คือ​ ให้​กู้​ไฟล์ที่ติดเชื้อ​จาก​แบ็คอัพที่คุณ​ได้​ทำ​ไว้​ หรือ​ถ้า​ไม่​ได้​ทำ​ไว้​ก็อาจ​จะ​ต้อง​ถึง​ขั้นติดตั้งโปรแกรม​ใหม่​ ติดตั้งวินโดวส์​ใหม่​ เป็น​ต้น​

เนื่อง​จาก​ Win32:Polip เป็น​ไวรัสประ​เภทโพลีมอร์ฟิคที่มีอันตราย​ซึ่ง​ไม่​ค่อยพบเห็นการแพร่ระบาด ​ใน​ปัจจุบัน​ ใน​ยุคที่มัลแวร์ประ​เภทเวิร์ม​และ​โทรจันกำ​ลังรุ่งเรื่อง​ ดัง​นั้น​การที่พบไวรัสประ​เภทนี้กำ​ลังแพร่ระบาด​ใน​โลกแห่ง​ความ​เป็น​ จริง​จึง​สร้าง​ความ​น่าสนใจ​ให้​เกิดขึ้น​ใน​หลายแง่มุม​ ด้วย​เหตุนี้​ Andreas Marx (AV-Test.org) จึง​ได้​ทำ​การทดสอบ​ความ​สามารถ​ใน​การตรวจจับไวรัส​ Win32:Polip ของโปรแกรมป้อง​กัน​ไวรัสจำ​นวน​ 27 ยี่ห้อ​และ​ได้​เผยแพร่ผลการทดสอบลง​ใน​นิตยสารภาษา​เยอรมัน​ โดย​ใน​การทดสอบนี้​ใช้​ไฟล์ที่ติดเชื้อไวรัส​ Win32:Polip จำ​นวน​ทั้ง​หมด​ 500 ไฟล์​

ผลการทดสอบที่​ได้​นั้น​น่าสนใจ​เป็น​ อย่างยิ่ง​ เพราะ​ปรากฎว่ามี​โปรแกรมป้อง​กัน​ไวรัสเพียง​ 10 ยี่ห้อ​เท่า​นั้น​ที่​สามารถ​ตรวจจับไฟล์ที่ติดเชื้อไวรัส​ Win32:Polip ได้​หมด​ทั้ง​ 500 ไฟล์​แบบ​ 100% ส่วน​โปรแกรมป้อง​กัน​ไวรัสที่​เหลืออีก​ 17 ยี่ห้อ​ไม่​สามารถ​ทำ​ได้​ ดังผลการทดสอบต่อไปนี้

โปรแกรมป้องกันไวรัสที่สามารถตรวจจับไฟล์ที่ติดเชื้อไวรัส Win32:Polip ได้หมดแบบ 100%

AntiVir - 100%
avast! - 100%
BitDefender - 100%
Dr.Web - 100%
F-Secure - 100%
Kaspersky - 100%
McAfee - 100%
Symantec/Norton - 100%
VBA32 - 100%
VirusBuster - 100%
Admin
Admin
Admin

จำนวนข้อความ : 183
Join date : 13/05/2009

https://reventon.thai-forum.net

ขึ้นไปข้างบน Go down

Win32:Polip ไวรัส polymorphic สุดอันตราย Empty Re: Win32:Polip ไวรัส polymorphic สุดอันตราย

ตั้งหัวข้อ  Admin Thu May 28, 2009 6:07 pm

โปรแกรมป้องกันไวรัสที่ไม่สามารถทำได้

AVG - 98.6%
ClamAV- 0%
COMMAND - 95.2%
eSafe - 99.8%
CA ETrust - (InoculateIT Engine) - 92.9%
CA eTrust (Vet Engine) - 72.3%
Ewido - 0.8%
Fortinet - 49.7%
F-Prot - 95.2%
Ikarus - 98%
Microsoft - 0%
NOD32 - 99.8%
Norman - 99.6%
Panda - 99.4%
QuickHeal - 97.8%
Sophos - 99.8%
Trend Micro - 99.8%

ดังที่ได้กล่าวไปแล้วว่า ไวรัส Win32:Polip เป็นไวรัสประเภทโพลีมอร์ฟิคที่ใช้เทคนิคสลับซับซ้อนในการทำงานเพื่อหลบหลีก การตรวจจับของโปรแกรมป้องกันไวรัส ดังนั้นการที่โปรแกรมป้องกันไวรัสจะสามารถตรวจจับไวรัสประเภทโพลีมอร์ฟิคได้ ดีจนมีความน่าเชื่อถือสูงอยู่ในระดับที่ยอมรับได้นั้น สิ่งนี้ไม่ใช่แค่การที่โปรแกรมป้องกันไวรัสมีซิกเนเจอร์ของไวรัสตัวนั้นอยู่ ในฐานข้อมูลเท่านั้น แต่โปรแกรมป้องกันไวรัสจะต้องมีเอ็นจิ้นที่มีประสิทธิภาพในการทำงานสูงเพื่อ ที่จะสามารถตรวจจับความเปลี่ยนแปลงที่เกิดขึ้นจากการแพร่กระจายตัวของไวรัส โพลีมอร์ฟิคในแต่ละครั้ง นอกจากนั้นแล้วเอ็นจิ้นยังจะต้องถูกออกแบบและดูแลโดยทีมงานซึ่งเป็นผู้มี ประสบการณ์ มีความเชี่ยวชาญในการวิเคราะห์การทำงานของไวรัสประเภทโพลีมอร์ฟิค


อะไรจะเกิดขึ้น หากโปรแกรมป้องกันไวรัสไม่สามารถตรวจจับไฟล์ที่ติดเชื้อไวรัสโพลีมอร์ฟิคได้ทั้งหมด

ใน ทางปฏิบัติ หากโปรแกรมป้องกันไวรัสบางยี่ห้อพลาดไม่สามารถตรวจจับไฟล์ที่ติดเชื้อไวรัส ประเภทโพลีมอร์ฟิคบางตัวได้ทั้งหมด นั่นก็เท่ากับว่าโปรแกรมป้องกันไวรัสยี่ห้อนั้นไม่ค่อยมีความน่าเชื่อถือใน การป้องกันไวรัสตัวดังกล่าว ส่อแววถึงความล้มเหลวในการป้องกันและแก้ไข ทั้งนี้เพราะหากเครื่องของคุณติดเชื้อไวรัสประเภทโพลีมอร์ฟิคอย่างเช่น Win32:Polip นั้น บนเครื่องของคุณอาจจะมีไฟล์ที่ติดเชื้อไวรัสหลายร้อยหรือหลายพันไฟล์ หากโปรแกรมป้องกันไวรัสพลาดสแกนไม่พบไฟล์ที่ติดเชื้อไวรัสเพียงแค่ไฟล์เดียว เหลือทิ้งเอาไว้บนเครื่องของคุณ นั่นก็หมายความว่าคุณยังไม่ปลอดภัยจากไวรัสอย่างแท้จริง เพราะเมื่อใดก็ตามที่ไฟล์ที่ติดเชื้อซึ่งยังคงหลงเหลืออยู่บนฮาร์ดดิสก์ถูก เปิดใช้ไม่ว่าจะโดยตัวคุณเองหรือโปรแกรมอื่น ไวรัสก็อาจจะกลับมาทำงานอีกครั้ง

นอกจากนั้น ในกรณีของคอมพิวเตอร์ในเครือข่ายที่มีการแชร์ไฟล์ หรือในกรณีของผู้ใช้ที่มีการเคลื่อนย้ายไฟล์ไปมาระหว่างเครื่องแล้ว หากไวรัสแพร่ตัวเข้าไปในโฟลเดอร์ที่เปิดแชร์ไฟล์หรือแพร่ตัวเข้าไดรว์พกพา เช่น ยูเอสบีไดรว์ ฯลฯ ที่นำเข้ามาเสียบใช้กับเครื่องที่ติดเชื้อแล้ว หากโปรแกรมป้องกันไวรัสพลาดสแกนไม่พบไฟล์ที่ติดเชื้อไวรัสเพียงแค่ไฟล์เดียว เหลือทิ้งเอาไว้ โอกาสที่ไวรัสจะแพร่ระบาดไปติดเครื่องอื่นๆ จนสร้างความเสียหายในวงกว้างก็มีความเป็นไปได้สูงเช่นกัน


สรุป

ใน กรณีของไวรัส Win32:Polip นี้นับว่าโชคยังดีมาก เนื่องจากไวรัสตัวนี้ไม่ได้แพร่ระบาดในวงกว้าง เพราะหากไม่แล้วก็อาจจะเกิดความเสียหายอย่างรุนแรงไปทั่วโลก เนื่องจากโปรแกรมป้องกันไวรัสมากมายหลายยี่ห้ออาจจะยังไม่มีประสิทธิภาพที่ ดีพอในการตรวจจับไวรัสตัวนี้ ดังที่คุณเห็นจากผลการทดสอบ และแม้แต่โปรแกรมป้องกันไวรัสที่สามารถตรวจจับไฟล์ที่ติดเชื้อได้หมดแบบ 100% จากการทดสอบนั้นก็ไม่มีใครสามารถยืนยันได้ว่าโปรแกรมเหล่านี้จะสามารถตรวจ จับไฟล์ที่ติดเชื้อไวรัส Win32:Polip ในโลกแห่งความเป็นจริงได้หมดหรือไม่ เนื่องจากการทดสอบนี้ใช้ตัวอย่างไฟล์ที่ติดเชื้อเพียงแค่ 500 ไฟล์เท่านั้น ซึ่งในความเป็นจริงแล้วไวรัสตัวนี้สามารถแพร่กระจายตัวได้เป็นจำนวนมาก มายกว่านี้หลายเท่านัก

ถึงแม้ว่าไวรัส Win32:Polip จะแพร่ระบาดในอัตราที่ต่ำ แต่ไวรัสตัวนี้ยังมีอยู่จริงในโลกแห่งความเป็นจริง ผู้ใช้ทั่วไปก็ยังมีโอกาสติดเชื้อไวรัสตัวนี้จากการดาวน์โหลดไฟล์ผ่าน โปรแกรมแชร์ไฟล์ประเภทพีทูพี ดังนั้นสำหรับผู้ใช้ทั่วไปแล้ว เราแนะนำให้หลีกเลี่ยงการดาวน์โหลดโปรแกรมหรือไฟล์ที่มีนามสกุล exe, scr, com, cmd, bat, pif, cpl จากโปรแกรมแชร์ไฟล์ประเภทพีทูพีและรวมไปถึงจากแหล่งที่ไม่น่าไว้ใจอื่นๆ นอกจากนั้นแล้ว คุณควรจะต้องมีระบบแบ็คอัพที่ดีซึ่งสามารถนำไฟล์ที่เก็บสำรองไว้กลับมาใช้ ได้จริงในยามฉุกเฉินซึ่งจะทำให้การทำงานของคุณกับคอมพิวเตอร์สามารถดำเนิน ต่อไปได้โดยไม่เสียเวลาในการแก้ปัญหาเรื่องไวรัสมากนัก
Admin
Admin
Admin

จำนวนข้อความ : 183
Join date : 13/05/2009

https://reventon.thai-forum.net

ขึ้นไปข้างบน Go down

ขึ้นไปข้างบน


 
Permissions in this forum:
คุณไม่สามารถพิมพ์ตอบ