ตรวจหาการโจมตีที่เกี่ยวข้องกับการโทรจัน MIRC และซ่อมแซม

หมายเลขบทความ (Article ID): 328691 - ผลิตภัณฑ์ที่เกี่ยวข้องในบทความนี้
หมายเหตุ
บทความนี้สามารถใช้ได้กับ Windows 2000การสนับสนุนสำหรับสิ้นสุดของ Windows 2000 ในเดือน 13 กรกฎาคม 2010กระบวนการศูนย์โซลูชัน windows 2000 สิ้นสุดของบริการเป็นจุดเริ่มต้นสำหรับการวางแผนเชิงกลยุทธ์การย้ายข้อมูลระบบของคุณจาก Windows 2000 สำหรับข้อมูลเพิ่มเติมให้ดูนโยบาย Lifecycle ฝ่ายสนับสนุนของ Microsoft.
ขยายทั้งหมด | ยุบทั้งหมด

เนื้อหาบนหน้านี้

สรุป

การปรับปรุง: เป็นของเดือน 6 กันยายน 2002 รายงานของกิจกรรมที่เป็นอันตรายที่ตามรูปแบบเฉพาะที่ outlined ในบทความนี้ มี lessened มากขึ้น ความปลอดภัยทีม Microsoft การบริการสนับสนุนผลิตภัณฑ์ได้ปรับเปลี่ยนนี้บทความฐานความรู้ของ Microsoft เพื่อให้สะท้อนถึงข้อมูลนี้ และให้คำแนะนำสำหรับการตรวจหาการปรับปรุง และเงื่อนไขในการซ่อมแซม

Microsoft มี investigated เพิ่มขึ้นในกิจกรรมที่เป็นอันตรายที่พยายามโหลดรหัสบนเซิร์ฟเวอร์ที่ใช้ Microsoft Windows 2000 โดยทั่วไปที่เกี่ยวข้องกับโปรแกรมที่ระบุเป็น Backdoor.IRC.Flood กิจกรรมนี้ได้

โดยการวิเคราะห์คอมพิวเตอร์ที่ได้รับความเสียหาย Microsoft ได้กำหนดว่า การโจมตีเหล่านี้ไม่ปรากฏขึ้นเพื่อ นำด้านการรักษาความปลอดภัยที่เกี่ยวข้องกับผลิตภัณฑ์ใหม่ใด ๆ และไม่ปรากฏขึ้นเป็น viral หรือหนอนไวรัสเหมือนในธรรมชาติ การโจมตีค้นหาเพื่อใช้ประโยชน์จากสถานการณ์ที่มาตรการป้องกันมาตรฐานได้ไม่ถูกใช้แทน รายละเอียดในส่วน "การป้องกัน" กิจกรรมปรากฏขึ้นที่ จะเชื่อมโยงกับชุดข้อมูลที่ใช้ร่วมกันของแต่ละพยายาม compromise เซิร์ฟเวอร์ที่ใช้ Windows 2000 ด้วยเหตุ compromises เสร็จเรียบร้อยแล้วออกจากรูปแบบพิเศษ บทความนี้แสดงแฟ้มและโปรแกรมที่จะให้หลักฐานของความเสียหายสำเร็จตามการรูปแบบนี้เพื่อให้คุณสามารถทำการดำเนินการที่เหมาะสมกับ:
  • ตรวจพบคอมพิวเตอร์ที่ถูกโจมตี
  • ซ่อมแซม และการกู้คืนคอมพิวเตอร์ถูกโจมตี

ข้อมูลเพิ่มเติม

ผลกระทบของการโจมตี

ความเสียหายของเซิร์ฟเวอร์

อาการ

ระบบที่ถูกโจมตีแสดงอย่างน้อยหนึ่งอาการดังต่อไปนี้:
  • ซอฟต์แวร์ป้องกันไวรัสอาจบ่งชี้ว่า มันตรวจพบ Trojans เช่น Backdoor.IRC.Flood และตัวแปรนั้น ผลิตภัณฑ์ป้องกันไวรัสปัจจุบัน (ที่ใช้ลายเซ็นที่มีการปรับปรุงแฟ้ม) ตรวจพบ Trojans เหล่านี้
  • ถ้าคอมพิวเตอร์ถูกโจมตีเป็นตัวควบคุมโดเมน นโยบายการรักษาความปลอดภัยถูกปรับเปลี่ยน บางส่วนของลักษณะพิเศษที่เป็นไปได้ของนโยบายการรักษาความปลอดภัยที่แก้ไขได้:
    • บัญชี guest ที่ถูกปิดใช้งานก่อนหน้านี้กำลัง re-enabled
    • บัญชีที่ไม่ได้รับอนุญาตใหม่ อาจ มีสิทธิ์ของผู้ดูแลระบบ จะถูกสร้างขึ้น
    • มีการเปลี่ยนแปลงสิทธิ์ด้านความปลอดภัย บนเซิร์ฟเวอร์ หรือ ใน Active Directory
    • ผู้ใช้ไม่สามารถล็อกอินไปยังโดเมนจากเวิร์กสเตชัน
    • ผู้ใช้ไม่สามารถเปิดสแน็ปอินของ Active Directory ใน Microsoft Management Console (MMC)
    • เมื่อผู้ดูแลระบบพยายามที่จะเปิดไดเรกทอรีของไซต์ที่ใช้งานอยู่และบริการสแนปอิน คุณได้รับข้อความแสดงข้อความแสดงข้อผิดพลาดต่อไปนี้:
      ข้อมูลการตั้งชื่อไม่มีอยู่เนื่องจาก: เซิร์ฟเวอร์ไม่ทำงานได้ ติดต่อผู้ดูแลระบบของคุณเพื่อตรวจสอบว่า โดเมนของคุณถูกกำหนดค่าอย่างถูกต้อง และอยู่ในสถานะออนไลน์ในขณะนี้
    • ล็อกข้อผิดพลาดแสดงความพยายามเข้าสู่ระบบล้มเหลวหลายจากผู้ใช้ที่ถูกต้องตามกฎหมายที่ถูกปิดใช้งาน
    • เมื่อคุณพยายามที่จะเรียกใช้ DCDIAG บนตัวควบคุมโดเมน คุณอาจได้รับข้อความแสดงข้อผิดพลาดต่อไปนี้อย่างน้อยหนึ่งอย่าง:
      Performing initial setup: [sic1] LDAP bind failed with error 31, a device attached to the system is not functioning.
      Performing initial setup: [Servername] LDAP bind failed with error 1323, unable to update the password. The value provided as the current password is incorrect. ***Error: The machine could not attach to the DC because the credentials were incorrect. Check your credentials or specify credentials with /u:<domain>\<user> & /p:[<password>|*|""]</password></user></domain>
      หมายเหตุ:ในข้อความข้อผิดพลาดนี้Servernameis the name of the domain controller.
Also, when you try to back up the system state on the infected computer, the following error messages may appear in the Application log on the computer where you are performing the backup:
Event ID: 8012
Source: NTBackup
คำอธิบาย::
The 'Active Directory' returned 'A device attached to the system is not functioning.' from a call to 'BackupPrepare()' additional data '\\computername'.
หมายเหตุ:ในข้อความข้อผิดพลาดนี้computernameis the network basic input/output system (NetBIOS) name of the computer.
รหัสเหตุการณ์: 1000
แหล่งที่มา: Userenv
คำอธิบาย::
Windows cannot determine user or computer name. Return value (1326)

Technical Details

If the computer has been compromised, antivirus software may detect malicious code such as Backdoor.IRC.Flood and its variants. For more information, contact your antivirus vendor.

In the cases that Microsoft has analyzed, the compromised servers were found to have the following files and programs. The presence of these files indicates that the system has been compromised. If these files or programs are found on your computer, and if they were not installed by you or with your knowledge, run a complete virus scan with an up-to-date virus scanning program.

หมายเหตุ:Paths to the files are not listed because they may vary.
  • Gg.bat: Gg.bat tries to connect to other servers as administrator, admin or root, looks for the Flashfxp and the Ws_ftp programs on the server, copies several files (including Ocxdll.exe) to the server, and then uses the Psexec program to execute commands on the remote server.
  • Seced.bat: Seced.bat changes the security policy.
  • Nt32.ini
  • Ocxdll.exe
  • Gates.txt
  • Task32.exe
In other cases, legitimate programs have been installed by the attackers to aid in the compromise. If these programs are found on your systems, and if you did not install them, it may indicate a compromise, and you should investigate further.
  • Psexec
  • Ws_ftp
  • Flashfxp
A final set of files that are associated with these attacks are a pair of legitimate system files that are routinely installed on systems, but trojanized versions of which are installed as part of the attack. Most antivirus vendors' products, when they are used in conjunction with the current virus signatures, will detect the trojanized versions of these files if they are present.
  • MDM.exe
  • Taskmngr.exe

Attack Vectors

Analysis to date indicates that the attackers appear to have gained entry to the systems by using weak or blank administrator passwords. Microsoft has no evidence to suggest that any heretofore unknown security vulnerabilities have been used in the attacks.

ป้องกัน

Microsoft recommends that customers protect their servers against this and other attacks by making sure that they follow standard security best practices, such as:
  • Eliminating blank or weak administrator passwords.
  • Disabling the guest account.
  • Running current antivirus software with up-to-date virus signature definitions.
  • Using firewalls to protect internal servers, including domain controllers.
  • Staying up to date on all security patches.
For guidance on best practices to prescriptively configure Microsoft Windows 2000-based servers, see the Security Operations Guide for Windows 2000 Server. To see this guide, visit the following Microsoft Web site:
http://www.microsoft.com/downloads/details.aspx?FamilyID=f0b7b4ee-201a-4b40-a0d2-cdd9775aeff8
For more information about how to keep Windows 2000 Server patched and secure, visit the following Microsoft Web site:
http://www.microsoft.com/technet/security/current.aspx
Alternatively, you can use the Microsoft Security Baseline Analyzer. For more information about the Microsoft Security Baseline Analyzer, visit the following Microsoft Web site:
http://technet.microsoft.com/en-us/security/cc184924.aspx

Detection

To date, the only systems reported to have been affected by this attack have been systems that are running Microsoft Windows 2000 Server. Microsoft recommends that customers scan their Windows 2000 Server-based environments to determine if the files that are listed in the "Technical Details" section of this article exist. Because some of the files may have been legitimately installed, customers should investigate them to determine their usage and intent.

กู้คืน

For help with recovery, contact Microsoft Product Support Services by using your preferred method. For more information about methods to contact Microsoft Product Support Services, visit the following Microsoft Web site:
http://support.microsoft.com/

การหลีกเลี่ยงปัญหา

สิ่งสำคัญนี้ส่วน วิธี หรืองานประกอบด้วยขั้นตอนที่บอกวิธีการแก้ไขรีจิสทรี อย่างไรก็ตาม ปัญหาร้ายแรงอาจเกิดขึ้นหากคุณปรับเปลี่ยนรีจิสทรีไม่ถูกต้อง ดังนั้น โปรดตรวจสอบให้แน่ใจว่าคุณได้ทำตามขั้นตอนเหล่านี้อย่างระมัดระวัง สำหรับการป้องกันเพิ่มเติม ให้สำรองรีจิสทรีก่อนทำการปรับเปลี่ยน เพื่อที่คุณจะสามารถคืนค่ารีจิสทรีได้หากมีปัญหาเกิดขึ้น สำหรับข้อมูลเพิ่มเติมเกี่ยวกับวิธีการสำรองข้อมูลและคืนค่ารีจิสทรี โปรดคลิกที่หมายเลขบทความต่อไปนี้ เพื่อดูบทความในฐานความรู้ของ Microsoft::
322756วิธีการสำรองข้อมูลและคืนค่ารีจิสทรีใน Windows


เมื่อต้องการแก้ไขปัญหานี้ คุณต้องการเปลี่ยนชื่อแฟ้มที่ระบุ แล้วปรับเปลี่ยนรีจิสทรี โดยให้ทำตามขั้นตอนต่อไปนี้:

หมายเหตุ:ขั้นตอนต่อไปนี้มีเฉพาะการแก้ไขปัญหาชั่วคราว ขั้นตอนเหล่านี้เอาลักษณะพิเศษของการติดไวรัสดั้งเดิมเท่านั้น ขั้นตอนเหล่านี้ไม่ได้ลบไวรัสที่เพิ่มเติมใด ๆ ที่ติดไวรัสในคอมพิวเตอร์ที่ได้รับหลังจากที่คอมพิวเตอร์ถูกแรก เราขอแนะนำให้ คุณคืนค่าระบบปฏิบัติการ โดยการใช้สื่อสำรองข้อมูลตรวจสอบจากจุดที่ดีที่รู้จัก ก่อนที่คอมพิวเตอร์ที่มีการติดไวรัส คุณสามารถจะ ฟอร์แมตไดรฟ์ฮาร์ดดิสก์ ติดตั้งระบบปฏิบัติใหม่ แล้ว คืนค่าข้อมูลที่ขาดหายไป ด้วยการใช้สื่อสำรองข้อมูลตรวจสอบจากจุดที่ดีที่ทราบอยู่แล้ว
  1. บนคอมพิวเตอร์ที่ใช้ Windows 2000 คลิกขวาที่แถบงาน และจากนั้น คลิกตัวจัดการงาน.
  2. ในตัวจัดการงาน เลือกTaskmngr.exeแล้ว คลิกจุดสิ้นสุด.

    หมายเหตุ:ตรวจสอบให้แน่ใจว่า คุณเลือกTaskmngr.exeและไม่Taskmgr.exe
  3. ปิด Task Manager
  4. โดยใช้ Microsoft Windows Explorer ค้นหาโฟลเดอร์ \WINNT\System32 เปลี่ยนชื่อแฟ้มต่อไปนี้ที่มีอยู่ในโฟลเดอร์ \WINNT\System32 โดยการพิมพ์.bakในตอนท้ายของชื่อแฟ้ม

    หมายเหตุ:บางแฟ้มเหล่านี้อาจไม่ได้อยู่ในโฟลเดอร์ \WINNT\System32
    • Nt32.ini
    • Nt16.ini
    • Dll32nt.hlp
    • Xvpll.hlp
    • Dll32.hlp
    • Httpsearch.ini
    • Mdm.scr
    • Gates.txt
    • Taskmngr.exe
    • Secedit.sdb
    • Seced.bat
    • Ocx.dll
    • Dll16.ini
    • Gg.bat
    • Ocxdll.exe
    หมายเหตุ:การเปลี่ยนชื่อแฟ้มเหล่านี้ ดำเนินการดังต่อไปนี้:
    1. ในโฟลเดอร์ \WINNT\System32 คลิกขวาที่แฟ้มในรายการใด ๆ คลิกเปลี่ยนชื่อประเภท:.bakในตอนท้ายของชื่อแฟ้ม แล้วกดป้อน.

      ตัวอย่างเช่น คุณสามารถเปลี่ยนชื่อ Nt32.ini ไป Nt32.ini.bak
    2. ขั้นตอนที่ทำซ้ำการสำหรับแต่ละแฟ้มที่อยู่ในรายการนี้
  5. คลิกเริ่มการทำงานคลิกเรียกใช้ประเภท:regeditแล้ว คลิกตกลง.
  6. ใน Registry Editor ค้นหาคีย์ย่อยของรีจิสทรีต่อไปนี้:
    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
  7. คลิกค่า Rundll32 ที่อ้างอิง Taskmngr.exe ภายใต้คีย์ย่อยของรีจิสทรีต่อไปนี้ และจากนั้น คลิกลบ:
    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
  8. ถ้าคุณมีตัวควบคุมโดเมน Windows 2000 ที่มีการติดไวรัสที่โทรจัน MIRC ใช้ Windows Explorer เพื่อค้นหาแฟ้ม GmpTpl.inf ที่อยู่ในโฟลเดอร์ต่อไปนี้ในตัวควบคุมโดเมน 2000 Windows:
    \WINNT\SYSVOL\sysvol\DomainName\Policies\ {guid} \MACHINE\Microsoft\Windows NT\SecEdit
    หมายเหตุ:ในโฟลเดอร์ชื่อนี้DomainNameชื่อของโดเมน Windows 2000
  9. เปรียบเทียบแฟ้มที่รู้จักดีสำเนาของแฟ้ม GmpTpl.inf GmpTpl.inf คุณสามารถคืนค่าสำเนาที่ดีที่รู้จักของแฟ้ม GmpTpl.inf โดยการใช้สื่อสำรองข้อมูลตรวจสอบจากจุดที่ดีที่รู้จัก หรือ โดยใช้ตัวควบคุมโดเมน Windows 2000 อื่น

    หมายเหตุ:ไวรัส MIRC โทรจันอาจเปลี่ยนแปลง หรือเพิ่ม SeNetworkLogonRight ค่าที่อยู่ในแฟ้ม GmpTpl.inf ได้

หลังจากที่คุณได้ดำเนินการขั้นตอนเหล่านี้ เราขอแนะนำให้ คุณใช้ซอฟต์แวร์ป้องกันไวรัสที่มีหมายเลขไวรัสล่าสุดเพื่อตรวจหา และเอาไวรัส MIRC โทรจัน ขั้นตอนถัดไป จัดรูปแบบแล้ว ติดตั้งเซิร์ฟเวอร์ทันทีที่มีความสะดวกสำหรับคุณ เราขอแนะนำการกระทำนี้ได้เนื่องจากเซิร์ฟเวอร์ได้รับความเสียหาย

คุณสมบัติ

หมายเลขบทความ (Article ID): 328691 - รีวิวครั้งสุดท้าย: 13 มกราคม 2554 - Revision: 3.0
ใช้กับ
  • Microsoft Windows 2000 Advanced Server
  • Microsoft Windows 2000 Server
  • Microsoft Windows 2000 Professional Edition
Keywords: 
kbenv kbinfo kbsechack kbmt KB328691 KbMtth
แปลโดยคอมพิวเตอร์
ข้อมูลสำคัญ: บทความนี้แปลโดยซอฟต์แวร์การแปลด้วยคอมพิวเตอร์ของ Microsoft แทนที่จะเป็นนักแปลที่เป็นบุคคล Microsoft มีบทความที่แปลโดยนักแปลและบทความที่แปลด้วยคอมพิวเตอร์ เพื่อให้คุณสามารถเข้าถึงบทความทั้งหมดในฐานความรู้ของเรา ในภาษาของคุณเอง อย่างไรก็ตาม บทความที่แปลด้วยคอมพิวเตอร์นั้นอาจมีข้อบกพร่อง โดยอาจมีข้อผิดพลาดในคำศัพท์ รูปแบบการใช้ภาษาและไวยากรณ์ เช่นเดียวกับกรณีที่ชาวต่างชาติพูดผิดเมื่อพูดภาษาของคุณ Microsoft ไม่มีส่วนรับผิดชอบต่อความคลาดเคลื่อน ความผิดพลาดหรือความเสียหายที่เกิดจากการแปลเนื้อหาผิดพลาด หรือการใช้บทแปลของลูกค้า และ Microsoft มีการปรับปรุงซอฟต์แวร์การแปลด้วยคอมพิวเตอร์อยู่เป็นประจำ
ต่อไปนี้เป็นฉบับภาษาอังกฤษของบทความนี้:328691

ให้ข้อเสนอแนะ