Select the product you need help with
ตรวจหาการโจมตีที่เกี่ยวข้องกับการโทรจัน MIRC และซ่อมแซมหมายเลขบทความ (Article ID): 328691 - ผลิตภัณฑ์ที่เกี่ยวข้องในบทความนี้ หมายเหตุบทความนี้สามารถใช้ได้กับ Windows 2000การสนับสนุนสำหรับสิ้นสุดของ Windows 2000 ในเดือน 13 กรกฎาคม 2010กระบวนการศูนย์โซลูชัน windows 2000 สิ้นสุดของบริการ
(http://support.microsoft.com/win2000)
เป็นจุดเริ่มต้นสำหรับการวางแผนเชิงกลยุทธ์การย้ายข้อมูลระบบของคุณจาก Windows 2000 สำหรับข้อมูลเพิ่มเติมให้ดูนโยบาย Lifecycle ฝ่ายสนับสนุนของ Microsoft
(http://support.microsoft.com/lifecycle/)
.เนื้อหาบนหน้านี้สรุปการปรับปรุง: เป็นของเดือน 6 กันยายน 2002 รายงานของกิจกรรมที่เป็นอันตรายที่ตามรูปแบบเฉพาะที่ outlined ในบทความนี้ มี lessened มากขึ้น ความปลอดภัยทีม Microsoft การบริการสนับสนุนผลิตภัณฑ์ได้ปรับเปลี่ยนนี้บทความฐานความรู้ของ Microsoft เพื่อให้สะท้อนถึงข้อมูลนี้ และให้คำแนะนำสำหรับการตรวจหาการปรับปรุง และเงื่อนไขในการซ่อมแซม Microsoft มี investigated เพิ่มขึ้นในกิจกรรมที่เป็นอันตรายที่พยายามโหลดรหัสบนเซิร์ฟเวอร์ที่ใช้ Microsoft Windows 2000 โดยทั่วไปที่เกี่ยวข้องกับโปรแกรมที่ระบุเป็น Backdoor.IRC.Flood กิจกรรมนี้ได้ โดยการวิเคราะห์คอมพิวเตอร์ที่ได้รับความเสียหาย Microsoft ได้กำหนดว่า การโจมตีเหล่านี้ไม่ปรากฏขึ้นเพื่อ นำด้านการรักษาความปลอดภัยที่เกี่ยวข้องกับผลิตภัณฑ์ใหม่ใด ๆ และไม่ปรากฏขึ้นเป็น viral หรือหนอนไวรัสเหมือนในธรรมชาติ การโจมตีค้นหาเพื่อใช้ประโยชน์จากสถานการณ์ที่มาตรการป้องกันมาตรฐานได้ไม่ถูกใช้แทน รายละเอียดในส่วน "การป้องกัน" กิจกรรมปรากฏขึ้นที่ จะเชื่อมโยงกับชุดข้อมูลที่ใช้ร่วมกันของแต่ละพยายาม compromise เซิร์ฟเวอร์ที่ใช้ Windows 2000 ด้วยเหตุ compromises เสร็จเรียบร้อยแล้วออกจากรูปแบบพิเศษ บทความนี้แสดงแฟ้มและโปรแกรมที่จะให้หลักฐานของความเสียหายสำเร็จตามการรูปแบบนี้เพื่อให้คุณสามารถทำการดำเนินการที่เหมาะสมกับ:
ข้อมูลเพิ่มเติมผลกระทบของการโจมตีความเสียหายของเซิร์ฟเวอร์อาการระบบที่ถูกโจมตีแสดงอย่างน้อยหนึ่งอาการดังต่อไปนี้:
Event ID:
8012 Source: NTBackup คำอธิบาย:: The 'Active Directory' returned 'A device attached to the system is not functioning.' from a call to 'BackupPrepare()' additional data '\\computername'. รหัสเหตุการณ์: 1000 แหล่งที่มา: Userenv คำอธิบาย:: Windows cannot determine user or computer name. Return value (1326) Technical DetailsIf the computer has been compromised, antivirus software may detect malicious code such as Backdoor.IRC.Flood and its variants. For more information, contact your antivirus vendor.In the cases that Microsoft has analyzed, the compromised servers were found to have the following files and programs. The presence of these files indicates that the system has been compromised. If these files or programs are found on your computer, and if they were not installed by you or with your knowledge, run a complete virus scan with an up-to-date virus scanning program. หมายเหตุ:Paths to the files are not listed because they may vary.
Attack VectorsAnalysis to date indicates that the attackers appear to have gained entry to the systems by using weak or blank administrator passwords. Microsoft has no evidence to suggest that any heretofore unknown security vulnerabilities have been used in the attacks.ป้องกันMicrosoft recommends that customers protect their servers against this and other attacks by making sure that they follow standard security best practices, such as:
http://www.microsoft.com/downloads/details.aspx?FamilyID=f0b7b4ee-201a-4b40-a0d2-cdd9775aeff8 For more information about how to keep Windows 2000 Server
patched and secure, visit the following Microsoft Web site:
(http://www.microsoft.com/downloads/details.aspx?FamilyID=f0b7b4ee-201a-4b40-a0d2-cdd9775aeff8)
http://www.microsoft.com/technet/security/current.aspx Alternatively, you can use the Microsoft Security Baseline
Analyzer. For more information about the Microsoft Security Baseline Analyzer,
visit the following Microsoft Web site:
(http://www.microsoft.com/technet/security/current.aspx)
http://technet.microsoft.com/en-us/security/cc184924.aspx
(http://technet.microsoft.com/en-us/security/cc184924.aspx)
DetectionTo date, the only systems reported to have been affected by this attack have been systems that are running Microsoft Windows 2000 Server. Microsoft recommends that customers scan their Windows 2000 Server-based environments to determine if the files that are listed in the "Technical Details" section of this article exist. Because some of the files may have been legitimately installed, customers should investigate them to determine their usage and intent.กู้คืนFor help with recovery, contact Microsoft Product Support Services by using your preferred method. For more information about methods to contact Microsoft Product Support Services, visit the following Microsoft Web site:http://support.microsoft.com/
(http://support.microsoft.com/)
การหลีกเลี่ยงปัญหาสิ่งสำคัญนี้ส่วน วิธี หรืองานประกอบด้วยขั้นตอนที่บอกวิธีการแก้ไขรีจิสทรี อย่างไรก็ตาม ปัญหาร้ายแรงอาจเกิดขึ้นหากคุณปรับเปลี่ยนรีจิสทรีไม่ถูกต้อง ดังนั้น โปรดตรวจสอบให้แน่ใจว่าคุณได้ทำตามขั้นตอนเหล่านี้อย่างระมัดระวัง สำหรับการป้องกันเพิ่มเติม ให้สำรองรีจิสทรีก่อนทำการปรับเปลี่ยน เพื่อที่คุณจะสามารถคืนค่ารีจิสทรีได้หากมีปัญหาเกิดขึ้น สำหรับข้อมูลเพิ่มเติมเกี่ยวกับวิธีการสำรองข้อมูลและคืนค่ารีจิสทรี โปรดคลิกที่หมายเลขบทความต่อไปนี้ เพื่อดูบทความในฐานความรู้ของ Microsoft:: 322756
(http://support.microsoft.com/kb/322756/
)
วิธีการสำรองข้อมูลและคืนค่ารีจิสทรีใน Windowsเมื่อต้องการแก้ไขปัญหานี้ คุณต้องการเปลี่ยนชื่อแฟ้มที่ระบุ แล้วปรับเปลี่ยนรีจิสทรี โดยให้ทำตามขั้นตอนต่อไปนี้: หมายเหตุ:ขั้นตอนต่อไปนี้มีเฉพาะการแก้ไขปัญหาชั่วคราว ขั้นตอนเหล่านี้เอาลักษณะพิเศษของการติดไวรัสดั้งเดิมเท่านั้น ขั้นตอนเหล่านี้ไม่ได้ลบไวรัสที่เพิ่มเติมใด ๆ ที่ติดไวรัสในคอมพิวเตอร์ที่ได้รับหลังจากที่คอมพิวเตอร์ถูกแรก เราขอแนะนำให้ คุณคืนค่าระบบปฏิบัติการ โดยการใช้สื่อสำรองข้อมูลตรวจสอบจากจุดที่ดีที่รู้จัก ก่อนที่คอมพิวเตอร์ที่มีการติดไวรัส คุณสามารถจะ ฟอร์แมตไดรฟ์ฮาร์ดดิสก์ ติดตั้งระบบปฏิบัติใหม่ แล้ว คืนค่าข้อมูลที่ขาดหายไป ด้วยการใช้สื่อสำรองข้อมูลตรวจสอบจากจุดที่ดีที่ทราบอยู่แล้ว
หลังจากที่คุณได้ดำเนินการขั้นตอนเหล่านี้ เราขอแนะนำให้ คุณใช้ซอฟต์แวร์ป้องกันไวรัสที่มีหมายเลขไวรัสล่าสุดเพื่อตรวจหา และเอาไวรัส MIRC โทรจัน ขั้นตอนถัดไป จัดรูปแบบแล้ว ติดตั้งเซิร์ฟเวอร์ทันทีที่มีความสะดวกสำหรับคุณ เราขอแนะนำการกระทำนี้ได้เนื่องจากเซิร์ฟเวอร์ได้รับความเสียหาย คุณสมบัติหมายเลขบทความ (Article ID): 328691 - รีวิวครั้งสุดท้าย: 13 มกราคม 2554 - Revision: 3.0 ใช้กับ
แปลโดยคอมพิวเตอร์ ข้อมูลสำคัญ: บทความนี้แปลโดยซอฟต์แวร์การแปลด้วยคอมพิวเตอร์ของ Microsoft แทนที่จะเป็นนักแปลที่เป็นบุคคล Microsoft มีบทความที่แปลโดยนักแปลและบทความที่แปลด้วยคอมพิวเตอร์ เพื่อให้คุณสามารถเข้าถึงบทความทั้งหมดในฐานความรู้ของเรา ในภาษาของคุณเอง อย่างไรก็ตาม บทความที่แปลด้วยคอมพิวเตอร์นั้นอาจมีข้อบกพร่อง โดยอาจมีข้อผิดพลาดในคำศัพท์ รูปแบบการใช้ภาษาและไวยากรณ์ เช่นเดียวกับกรณีที่ชาวต่างชาติพูดผิดเมื่อพูดภาษาของคุณ Microsoft ไม่มีส่วนรับผิดชอบต่อความคลาดเคลื่อน ความผิดพลาดหรือความเสียหายที่เกิดจากการแปลเนื้อหาผิดพลาด หรือการใช้บทแปลของลูกค้า และ Microsoft มีการปรับปรุงซอฟต์แวร์การแปลด้วยคอมพิวเตอร์อยู่เป็นประจำ ต่อไปนี้เป็นฉบับภาษาอังกฤษของบทความนี้:328691
(http://support.microsoft.com/kb/328691/en-us/
)
| การแปลบทความ
|




กลับไปด้านบน








