Select the product you need help with
MIRC Truva atıyla ilgili saldırı algılama veya onarımMakale numarası: 328691 - Bu makalenin geçerli olduğu ürünleri görün. Bu Sayfada™zetGÜNCELLEŞTİRME: 6 Eylül 2002 itibariyle, bu makalenin özetlediği belirli deseni izleyen kötü amaçlı etkinliklerin raporları önemli ölçüde azalmıştır. Microsoft Ürün Destek Hizmetleri Güvenlik Ekibi, bu bilgiyi yansıtmak ve algılama ve onarım ölçütlerine yönelik öneriler geliştirmek için Microsoft Bilgi Bankası'nın bu makalesini değiştirmiştir. Microsoft, Microsoft Windows 2000 tabanlı sunuculara kod yüklemeye çalışan kötü amaçlı bir etkinlikte artış saptamıştır. Bu etkinlik genellikle, Backdoor.IRC.Flood olarak tanımlanan bir programla ilişkilidir. Microsoft, güvenliği aşılan bilgisayarları çözümleyerek, bu saldırıların ürünle ilgili yeni bir güvenlik açığından yararlanıyor gibi görünmediğini ve yapı olarak virüs veya solucana benzemediğini belirlemiştir. Bunun yerine saldırılar, standart önlemlerin, "Önleme" bölümünde ayrıntılı olarak açıklanan biçimde alınmadığı durumlardan yararlanmaya çalışmaktadır. Bu etkinlik, Windows 2000 tabanlı sunucuların güvenliğini aşmaya yönelik bir dizi eşgüdümlü bağımsız girişimle ilişkili görünmektedir. Sonuç olarak, başarılı olan güvenlik aşma girişimleri, ayırt edilebilir bir desen bırakır. Bu makale, bu desene göre başarılı bir güvenlik aşma girişimine kanıt sağlayacak dosyaları ve programları listeleyerek, aşağıdaki eylemleri uygun şekilde gerçekleştirmenizi sağlar:
Daha fazla bilgiSaldırının EtkisiSunucu Güvenliğinin AşılmasıBelirtilerGüvenliği aşılan sistemler aşağıdaki belirtilerden bir veya daha fazlasını gösterir:
Olay Kimliği: 8012 Kaynak: NTBackup Açıklama: 'Active Directory', 'BackupPrepare()' ek verisinden yapılan bir çağrıya 'Sisteme bağlı bir aygıt çalışmıyor.' hatası veriyor '\\BilgisayarAdı'. Olay Kimliği: 1000 Kaynak: Userenv Açıklama: Windows kullanıcı veya bilgisayar adını belirleyemiyor. Dönüş değeri (1326) Teknik AyrıntılarBilgisayarın güvenliği aşılmışsa, virüsten koruma yazılımı, Backdoor.IRC.Flood ve türevleri gibi kötü amaçlı kodlar algılayabilir. Daha fazla bilgi için, virüsten koruma yazılımı satıcınıza başvurun.Microsoft'un incelediği durumlarda, güvenliği aşılan sunucuların aşağıdaki dosya ve programlara sahip oldukları belirlenmiştir. Bu dosyaların varlığı, sistemin güvenliğinin aşıldığını göstermektedir. Bilgisayarınızda bu dosyalar veya programlar bulunuyorsa ve sizin tarafınızdan veya bilginiz dahilinde yüklenmemişse, güncel bir virüs tarama programıyla tam bir virüs taraması çalıştırın. Not Farklılık gösterebileceği için, bu dosyaların yolları listelenmemiştir.
Saldırı VektörleriGüncel inceleme, saldırganların sistemlere zayıf veya boş yönetici parolalarıyla giriş yapmış olduklarını gösteriyor. Microsoft'un, saldırılarda şimdiye kadar bilinmeyen güvenlik açıklarının kullanıldığını söylemek için kanıtı bulunmamaktadır.ÖnlemeMicrosoft, müşterilerine aşağıda örnekleri verilen, standart güvenlik ile ilgili en iyi uygulamaları izlediklerinden emin olarak, sunucularını bu saldırıya ve diğerlerine karşı korumalarını önerir:
http://www.microsoft.com/downloads/details.aspx?FamilyID=f0b7b4ee-201a-4b40-a0d2-cdd9775aeff8 Windows 2000 Server'ı düzeltme ekleri yüklü ve güvenli tutmak için, aşağıdaki Microsoft Web sitesini ziyaret edin:
(http://www.microsoft.com/downloads/details.aspx?FamilyID=f0b7b4ee-201a-4b40-a0d2-cdd9775aeff8)
http://www.microsoft.com/technet/security/current.aspx Diğer bir seçenek olarak, Microsoft Baseline Security Analyzer'ı kullanabilirsiniz. Microsoft Baseline Security Analyzer hakkında daha fazla bilgi için, aşağıdaki Microsoft Web sitesini ziyaret edin:
(http://www.microsoft.com/technet/security/current.aspx)
http://www.microsoft.com/technet/security/tools/mbsahome.mspx
(http://www.microsoft.com/technet/security/tools/mbsahome.mspx)
AlgılamaBugüne kadar bu saldırıdan etkilendiği bildirilen sistemler yalnızca Microsoft Windows 2000 Server çalıştıran sistemler olmuştur. Microsoft, müşterilerine, bu makalenin "Teknik Ayrıntılar" bölümünde listelenen dosyaların bulunup bulunmadığını belirlemeleri için Windows 2000 Server tabanlı ortamlarını taramalarını önerir. Dosyaların bazıları meşru olarak yüklenmiş olabileceğinden, müşteriler, kullanımlarını ve amaçlarını belirlemek amacıyla dosyaları incelemelidir.KurtarmaKurtarma konusunda yardım için, tercih ettiğiniz yöntemi kullanarak Microsoft Ürün Destek Hizmetleri'ne başvurun. Microsoft Ürün Destek Hizmetleri'ne başvurma yöntemleri hakkında daha fazla bilgi için, aşağıdaki Microsoft Web sitesini ziyaret edin:http://support.microsoft.com/?LN=tr&x=11&y=14
(http://support.microsoft.com/?ln=tr&x=11&y=14)
ge‡ici ‡”zmUyarı Kayıt Defteri Düzenleyicisi'ni yanlış kullanırsanız, işletim sisteminizi yeniden yüklemenizi gerektirebilecek önemli sorunlara neden olabilirsiniz. Microsoft, Kayıt Defteri Düzenleyicisi'nin yanlış kullanımı sonucunda ortaya çıkan sorunları çözebileceğiniz konusunda garanti vermez. Kayıt Defteri Düzenleyicisi’ni kullanmak kendi sorumluluğunuzdadır. Bu sorunu geçici olarak gidermek için, belirli dosyaları yeniden adlandırmanız ve ardından kayıt defterini değiştirmeniz gerekir. Bunu yapmak için aşağıdaki adımları izleyin. Not Aşağıdaki adımlar yalnızca geçici bir çözüm sağlar. Bu adımlar yalnızca ilk bulaşmanın etkilerini ortadan kaldırır. Bu adımlar, bilgisayara ikinci ve üçüncü bulaşmalarda gelen ek virüsleri ortadan kaldırmaz. İşletim sistemini, bilgisayara virüs bulaşmadan önceki bir tarihteki bilinen iyi bir noktaya ait doğrulanmış yedekleme ortamını kullanarak geri yüklemenizi öneririz. Ayrıca sabit disk sürücünüzü biçimlendirebilir, işletim sistemini yeniden yükleyebilir ve ardından eksik verileri, bilinen iyi bir noktaya ait doğrulanmış yedekleme ortamını kullanarak geri yükleyebilirsiniz.
Bu adımları tamamladıktan sonra, MIRC Truva virüsünü algılaması ve ortadan kaldırması için, en son virüs tanımlarını içeren bir virüsten koruma yazılımı kullanmanızı öneririz. Sonra, sunucuyu sizin için uygun olan en kısa sürede biçimlendirin ve yeniden yükleyin. Sunucunun güvenliği aşılmış olduğu için bu işlemi öneririz. Özellikler | Makale çevirileri
|


Üste








