กำจัด Zita.exe แบบลูกทุ่ง
หลังจากเมื่อวานเจอ Virus จาก Email ที่ attach มาให้ (Gmail ไม่รู้ว่าจริงๆแล้วมี Script บ้างอย่างที่กวนตีนอยุ่) โดยผมโดนเจ้า Zita.exe มันแกล้งเอาหัวหมุ่นทั้งวันเลย โดยมันไม่ได้มีอันตรายทำให้ไฟล์เสียหาย หรือลบไฟล์ใดๆทั้งสิ้นเพียง แต่มันจะซ้อนที่อยู่ไฟล์จริงของเราไม่ให้สามารถเห็นได้ (แต่เข้าผ่าน Address ยังได้อยู่หรือ Windows Explorer ก็ยังเห็นอยู่) แล้วที่นี้ประเด็นมันอยู่ที่ว่า มันจะเปลี่ยน folder ที่เราใช้งานต่างๆไปเป็น ชื่อโฟลเดอร์.exe เสร็จแล้วก็จะทำรูป icon เหมือน folder แล้วถ้าเราเผลอ double click ละก็ ก็คือติดโดยทันที แล้วไม่พอถ้ามันกระจัดกระจายไปไหนหมดแล้ว เวลาเราเผลอ double click .exe หลอกตัวนั้นมันก็จะกลับมาได้อีก ไม่พอถ้าเราลบตัวมันไปแล้ว Folder ของเราก็จะไม่กลับคืนมาถึงแม้เราจะสามารถ Show Hidden file ได้แล้วก็ตาม
วิธีแก้ไขเบื้องต้น
- ถอด Flash Drive ออกก่อนเลย ซึ่งเราจะได้มาแก้ไขทีหลังได้
- เสร็จแล้วให้เราเข้าไปใน DOS ใน Drive C: แล้วใส่คำสั่งนี้ attrib -s -h -r /S /D *.* โดยมันจะทำให้เราเห็นไฟล์ทุกอย่างเลย แล้วลบ folder Zita ใน drive C: ซะ
- ในกรณีที่น่าจะโดนมันทำสำเนา folder ไปแล้วให้ใช้คำสั่ง search ของ Windows เสร็จแล้ว หาไฟล์ที่ถูกสร้างโดยวันที่โดนจนถึงวันนี้ เสร็จแล้วกำหนดขนาดไซค์ไม่เกิน 45kb แล้วพิมพ์คำค้นหาว่า *.exe โดยอันนี้ให้หาแบบ All files and Folders นะครับ
- เมื่อเราทำการลบเสร็จหมดแล้ว ให้ตรวจสอบใน msconfig อีกทีว่ามีการ run startup ไหม
- ดูใน Program -> Startup ว่ามันดันใส่อะไรไว้ไหม
- เมื่อดูเสร็จสมบูรณ์แล้ว ให้ปิด System Restore ไปเลยหนึ่งครั้ง แล้ว search ด้วยคำว่า Zita อีกครั้ง ถ้ามีที่คุณไม่คุ้นตาเช่นใน Prefetch ให้ลบทิ้งได้ทันที
ปล. กรณีอาจทำให้รูปภาพ icon สวยๆของคุณหายไปจากคำสั่งใน DOS นะครับ
เช่นเดียวกับ Flashdrive ครับคุณก็ต้องทำในลักษณะคล้ายๆกัน ด้วยคำสั่งเดิมเหมือนกันครับ แล้วทำการลบให้สิ้นซากซะก่อนจะทำอะไรทั้งสิ้นครับ แล้ววิธีเข้า Flashdrive ให้ใช้ Windows Explorer แทนการ double click เข้าไปหรือเปิดด้วย mouse ขวา -> open นะครับ
เนื้อหาคล้ายกันที่น่าสนใจ



1 ปิด zita.exe จาก taskmgr ให้หมด
2 เข้าไปเซิซหาจาก Registry โดยให้ลบไปทีละ step จนหมด
มันจะมีอยู่ประมาณ3-4ที่ (ขั้นตอนนี้ให้ปลดสายแลนก่อน)
3 ต่อสายแลน ต่อเนตเพื่ออับเดต ตัวแอนตี้ไวรัสที่มีแล้วเซ็ตค่าให้เป็นค่าสูงสุด
4 รีสตาตเครื่อง 1ครั้ง แล้วทำตามขั้นตอน 1*2*3อีกครั้ง ถ้าหากไม่พบ ไฟล์ zita.exe
แล้วก็ไปไล่แก้ไข โฟลเดอร์ที่มีค่า 44 K ซึ่งเป็นผลิตผลของตัวไวรัสที่ทำไว้
โดยขั้นตอนนี้ให้เปิด Taskmgr ดูความเปลี่ยนแปลงด้วย ถ้าเปิดโฟลเดอร์แล้วไฟล์ zita.exe
รันไม่ได้ก็แสดงว่าเราแก้ไขได้ถูกต้องแล้ว
5 ข้อสำคัญก็คื่อ อย่าไปเปิดไฟล์ที่มันแปลกหูแปลกตา ถ้าไม่แน่ใจให้แจ้งผู้ดูแลระบบนะครับ