2011. július 12-én véget ér a Windows Vista Service Pack 1 (SP1) támogatása. Ha továbbra is hozzá szeretne jutni a Windows biztonsági frissítéseihez, győződjön meg arról, hogy Service Pack 2 (SP2) szervizcsomaggal bővített Windows Vista rendszert futtat. További információért keresse fel a Microsoft következő weblapját: Megszűnik egyes Windows-verziók támogatása.
Összegzés
A jelen Tudásbázis-cikkben található információk olyan üzleti környezetek számára készültek, amelyekben rendszergazdák implementálni tudják a cikkben szereplő információkat. Nincs ok a cikk használatára, ha a víruskereső program megfelelően tisztítja a vírust, és a rendszer teljesen naprakész. Annak ellenőrzésére, hogy a rendszer tiszta-e a Conficker vírustól, végezzen egy gyors vizsgálatot a következő webhelyről: http://www.microsoft.com/security/scanner/
A Conficker vírussal kapcsolatos részletes információkat a Microsoft következő webhelyén talál:
http://www.microsoft.com/security/portal/Threat/Encyclopedia/Entry.aspx?Name=Win32%2fConficker
A fertőzés tünetei
Ha számítógépét megfertőzte ez a féreg, előfordulhat, hogy semmilyen tünetet nem tapasztal, vagy a következő tünetek bármelyikét tapasztalja:
A fiókzárolási házirendek kioldottak.
Az automatikus Frissítések, a Háttérben futó intelligens átviteli szolgáltatás (BITS), a Windows Defender és a Hibajelentési szolgáltatások le vannak tiltva.
A tartományvezérlők lassan reagálnak az ügyfélkérésekre.
A hálózat zsúfolt.
A különböző biztonsággal kapcsolatos webhelyek nem érhetők el.
A különböző biztonsággal kapcsolatos eszközök nem fognak működni. Az ismert eszközök listáját a Microsoft következő weblapján tekintheti meg, és az Elemzés fülre kattintva információt kaphat a Win32/Conficker.D szolgáltatásról. További információért keresse fel a Microsoft következő webhelyét:
http://www.microsoft.com/security/portal/Entry.aspx?Name=Worm%3aWin32%2fConficker.D
A Win32/Confickerrel kapcsolatos további információkért látogasson el a Microsoft kártevőkezelési központ következő weblapjára:
http://www.microsoft.com/security/portal/Entry.aspx?Name=Win32/Conficker
Propagálási módszerek
A Win32/Conficker többféle terjesztési módszerrel rendelkezik. Közéjük tartoznak például az alábbiak:
- A 958644 biztonsági frissítéssel (MS08-067) javított biztonsági rés kihasználása
- A hálózati megosztások használata
- Az automatikus lejátszási funkció használata
Ezért óvatosan kell eljárni a hálózat karbantartásakor, nehogy a veszélyforrás bekerüljön a korábban megtisztított rendszerekbe.
Megjegyzés: A Win32/Conficker.D változat nem terjed át cserélhető meghajtókra vagy megosztott mappákra a hálózaton keresztül. A Win32/Conficker.D megoldást a Win32/Conficker korábbi változatai telepítik.
Megelőzés
- Használjon erős, minden számítógépen egyedi rendszergazdai jelszót.
- Ne jelentkezzen be a számítógépekre tartományi rendszergazdai hitelesítő adatokkal, vagy olyan hitelesítő adatokkal, amelyek minden számítógéphez hozzáférnek.
- Győződjön meg arról, hogy minden rendszeren telepítve vannak a legújabb biztonsági frissítések.
- Tiltsa le az automatikus lejátszási funkciókat. További információt a "Csoportházirend-objektum létrehozása" című szakasz 3. lépésében talál.
- Távolítsa el a megosztások túlzott jogait. Ebbe beletartozik a megosztások gyökérfájljaira vonatkozó írási engedélyek eltávolítása is.
Elhárítási lépések
A Win32/Conficker terjedésének leállítása Csoportházirend beállításaival
Megjegyzések
Fontos: A cikkben javasolt módosítások végrehajtása előtt feltétlenül dokumentálja az összes érvényes beállítást.
Ez az eljárás nem távolítja el a Conficker kártevőt a rendszerről. Ez az eljárás csak a kártevő terjedését állítja meg. A Conficker kártevő eltávolításához víruskereső terméket kell használnia. Másik lehetőségként kövesse a jelen Tudásbázis-cikk "Manuális lépések a Win32/Conficker vírus eltávolításához" című szakaszának lépéseit a kártevő rendszerből való manuális eltávolításához.
Előfordulhat, hogy nem tudja megfelelően telepíteni az alkalmazásokat, szervizcsomagokat vagy más frissítéseket, amíg a következő lépésekben javasolt engedélymódosítások érvényben vannak. Ebbe korlátozás nélkül beleértendő a frissítések alkalmazása a Windows Update, a Microsoft Windows Server Update Services (WSUS) kiszolgáló és a System Center Configuration Manager (Konfigurációkezelő 2007) használatával, mivel ezek a termékek az automatikus Frissítések összetevői. A rendszer megtisztítása után állítsa vissza az engedélyeket az alapértelmezett beállításokra.
A "Csoportházirend-objektum létrehozása" című szakaszban említett SVCHOST beállításkulcs és Feladatok mappa alapértelmezett engedélyeiről a cikk végén található Alapértelmezett engedélyek táblázatban olvashat.
Csoportházirend-objektum létrehozása
Hozzon létre egy új Csoportházirend-objektumot (GPO), amely egy adott szervezeti egységhez, helyhez vagy tartományhoz tartozó összes számítógépre vonatkozik – a környezetének megfelelően.
Ehhez kövesse az alábbi lépéseket:
Állítsa be a házirendet a következő beállításjegyzékbeli alkulcs írási engedélyeinek eltávolítására:
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Svchost
Ez megakadályozza, hogy létrejöjjön a véletlenszerűen elnevezett kártevőszolgáltatás a netsvcs beállításazonosítóban.Ehhez kövesse az alábbi lépéseket:
Nyissa meg a Csoportházirend kezelése konzolt (GPMC).
Új csoportházirend-objektum létrehozása Adjon neki tetszőleges nevet.
Nyissa meg az új csoportházirend-objektumot, majd lépjen a következő mappába:
Számítógép konfigurációja\A Windows beállításai\Biztonsági beállítások\Beállításjegyzék
Kattintson a jobb gombbal a Beállításjegyzék elemre, majd kattintson a Kulcs hozzáadása parancsra.
A Beállításkulcs kiválasztása párbeszédpanelen bontsa ki a Számítógép csomópontot, majd lépjen a következő mappába:
Software\Microsoft\Windows NT\CurrentVersion\Svchost
Kattintson az OK gombra.
A megnyíló párbeszédpanelen törölje a Teljes hozzáférés jelölőnégyzet jelölését a rendszergazdák és a rendszer számára egyaránt.
Kattintson az OK gombra.
Az Objektum hozzáadása párbeszédpanelen kattintson Az összes alkulcs meglévő engedélyeinek öröklhető engedélyekkel való cseréje lehetőségre.
Kattintson az OK gombra.
Állítsa be a házirendet a %windir%\Tasks mappa írási engedélyeinek eltávolítására. Ez megakadályozza, hogy a Conficker kártevő olyan ütemezett feladatokat hozzon létre, amelyek újra megfertőzhetik a rendszert.
Ehhez kövesse az alábbi lépéseket:
A korábban létrehozott csoportházirend-objektumban lépjen a következő mappába:
Számítógép konfigurációja\A Windows beállításai\Biztonsági beállítások\Fájlrendszer
Kattintson a jobb gombbal a Fájlrendszer elemre, majd kattintson a Fájl hozzáadása parancsra.
A Fájl vagy mappa hozzáadása párbeszédpanelen keresse meg a %windir%\Tasks mappát. Győződjön meg arról, hogy a Feladatok kiemelve szerepel a Mappa párbeszédpanelen.
Kattintson az OK gombra.
A megnyíló párbeszédpanelen törölje a Teljes hozzáférés,a Módosítás és az Írás jelölőnégyzet jelölését a rendszergazdák és a rendszer számára egyaránt.
Kattintson az OK gombra.
Az Objektum hozzáadása párbeszédpanelen kattintson Az összes alkulcs meglévő engedélyeinek öröklhető engedélyekkel való cseréje lehetőségre.
Kattintson az OK gombra.
Állítsa le az automatikus lejátszási (automatikus futtatási) funkciókat. Ez megakadályozza a Conficker kártevő terjedését a Windows beépített automatikus lejátszási funkcióinak használatával.
MegjegyzésA használt Windows verziójától függően különböző frissítéseket kell telepítenie az automatikus futtatási funkció megfelelő letiltásához:
- Ha Windows Vista vagy Windows Server 2008 rendszerben le szeretné tiltani az automatikus futtatási funkciót, akkor telepítenie kell a biztonsági frissítést 950582 (lásd az MS08-038 biztonsági közleményt).
- A Windows XP, a Windows Server 2003 és a Windows 2000 automatikus futtatási funkciójának letiltásához a 950582,a 967715 vagy a 953252 biztonsági frissítésének vagy frissítésének telepítve kell lennie.
Az automatikus lejátszási (automatikus futtatási) funkciók letiltásához kövesse az alábbi lépéseket:
A korábban létrehozott csoportházirend-objektumban lépjen az alábbi mappák egyikére:
Windows Server 2003-tartomány esetén lépjen a következő mappába:
Számítógép konfigurációja\Felügyeleti sablonok\Rendszer
Windows 2008 rendszerű tartomány esetén lépjen a következő mappába:
Számítógép konfigurációja\Felügyeleti sablonok\Windows-összetevők\Automatikus lejátszási házirendek
Nyissa meg az Automatikus lejátszás kikapcsolása házirendet.
Az Automatikus lejátszás kikapcsolása párbeszédpanelen kattintson az Engedélyezve lehetőségre.
A legördülő menüben kattintson a Minden meghajtó elemre.
Kattintson az OK gombra.
Zárja be a Csoportházirend kezelőkonzolt.
Az újonnan létrehozott csoportházirend-objektumot ahhoz a helyhez csatolhatja, amelyre vonatkoztatni szeretné.
Hagyjon elég időt arra, hogy a Csoportházirend beállításai az összes számítógépen frissüljenek. A Csoportházirend replikációja általában öt percet vesz igénybe az egyes tartományvezérlőkre történő replikáláshoz, majd 90 percet vesz igénybe a többi rendszerre való replikáláshoz. Néhány órának elegendőnek kell lennie. A környezettől függően azonban hosszabb időre lehet szükség.
A Csoportházirend beállításainak propagálása után tisztítsa meg a rendszereket a kártevőktől.
Ehhez kövesse az alábbi lépéseket:
- Futtasson teljes víruskereső vizsgálatokat az összes számítógépen.
- Ha víruskereső szoftvere nem észleli a Confickert, a Microsoft Biztonsági ellenőrzőeszköz segítségével megtisztíthatja a kártevőt. További információért keresse fel a Microsoft következő webhelyét: http://www.microsoft.com/security/scanner/ Megjegyzés Előfordulhat, hogy manuális lépéseket kell követnie a kártevő összes hatásának megszüntetéséhez. Javasoljuk, hogy tekintse át a cikk "Manuális lépések a Win32/Conficker vírus eltávolításához" című szakaszában felsorolt lépéseket a kártevő hatásainak kiküszöböléséhez.
Helyreállítás
Futtassa a Microsoft Biztonsági ellenőrzőeszköz eszközt.
A Microsoft kártevőkezelési központ frissítette a Microsoft Biztonsági ellenőrzőeszköz eszközt. Ez egy önálló bináris fájl, amely a gyakori kártevők eltávolításában, valamint a Win32/Conficker kártevőcsalád eltávolításában lehet hasznos.
Megjegyzés: A Microsoft Biztonsági ellenőrzőeszköz nem akadályozza meg az újrafertőződést, mivel nem valós idejű víruskereső program.
A Microsoft Biztonsági ellenőrzőeszköz a Microsoft következő webhelyéről tölthető le:
http://www.microsoft.com/security/scanner/
Megjegyzés: A Stand-Alone rendszerseprőeszköz eltávolítja ezt a fertőzést is. Ez az eszköz a Microsoft Desktop Optimization Pack 6.0 részeként, vagy az Ügyfélszolgálaton és támogatási oldalon keresztül érhető el. A Microsoft Desktop Optimization Pack csomag beszerzéséhez látogasson el a Microsoft következő webhelyére:
http://www.microsoft.com/windows/enterprise/technologies/mdop.aspx Ha a Microsoft Biztonság Essentials vagy a Microsoft Forefront Client Security fut a rendszeren, akkor ezek a programok a telepítés előtt blokkolják a veszélyforrást.
Manuális lépések a Win32/Conficker vírus eltávolításához
Megjegyzések
- Ezekre a manuális lépésekre már nincs szükség, és csak akkor használja őket, ha nincs víruskereső szoftvere a Conficker vírus eltávolításához.
- A számítógépen megfertőzött Win32/Conficker variánstól függően előfordulhat, hogy az ebben a szakaszban említett értékek némelyikét a vírus nem módosította.
A következő részletes lépések segítségével manuálisan eltávolíthatja a Confickert a rendszerből:
Jelentkezzen be a rendszerbe helyi fiókkal.
Fontos: Ha lehetséges, ne tartományi fiókkal jelentkezzen be a rendszerbe. Ezért fontos, hogy ne jelentkezzen be tartományi rendszergazdai fiókkal. A kártevő megszemélyesíti a bejelentkezett felhasználót, és a bejelentkezett felhasználó hitelesítő adataival fér hozzá a hálózati erőforrásokhoz. Ez a viselkedés lehetővé teszi a kártevő terjedését.
Állítsa le a kiszolgálószolgáltatást. Ez eltávolítja a rendszerből a Rendszergazda megosztásokat, hogy a kártevők ne terjedhessenek ezzel a módszerrel.
Megjegyzés: A kiszolgálószolgáltatást csak ideiglenesen tiltsa le, amíg megtisztítja a kártevőket a környezetéből. Ez különösen igaz az üzemi kiszolgálókra, mivel ez a lépés hatással lesz a hálózati erőforrások elérhetőségére. Amint megtörtént a környezet karbantartása, a kiszolgálószolgáltatás újra engedélyezhető.
A kiszolgálószolgáltatás leállításához használja a Szolgáltatások Microsoft Management Console (MMC) konzolt. Ehhez kövesse az alábbi lépéseket:
A rendszertől függően tegye a következőket:
- Windows Vista és Windows Server 2008 rendszer esetén kattintson a Start gombra, írja be a services.msc parancsot a Keresés megkezdése mezőbe, majd kattintson a services.msc fájlra a Programok listában.
- Windows 2000, Windows XP és Windows Server 2003 rendszerben kattintson a Start gombra, kattintson a Futtatás parancsra, írja be a services.msc parancsot, majd kattintson az OK gombra.
Kattintson duplán a Kiszolgáló elemre.
Kattintson a Leállítás gombra.
Válassza a Letiltva lehetőséget az Indítás típusa mezőben.
Kattintson az Alkalmaz gombra.
Távolítsa el az AT-n létrehozott ütemezett feladatokat. Ehhez írja be az AT /Delete /Yes parancsot a parancssorba.
Állítsa le a Feladatütemező szolgáltatást.
Windows 2000, Windows XP és Windows Server 2003 rendszerben a Feladatütemező szolgáltatás leállításához használja a Szolgáltatások Microsoft Management Console (MMC) konzolt vagy a SC.exe segédprogramot.
Ha Windows Vista vagy Windows Server 2008 rendszerben szeretné leállítani a Feladatütemező szolgáltatást, kövesse az alábbi lépéseket.
FontosAz alábbi szakasz, módszer vagy tevékenység a beállításjegyzék módosításának lépéseit ismerteti. A beállításjegyzék helytelen módosítása azonban komoly problémákhoz vezethet. Ezért a lehető legnagyobb körültekintéssel végezze el a következő lépéseket. A nagyobb biztonság érdekében a módosítás előtt készítsen biztonsági másolatot a beállításjegyzékről, így probléma esetén visszaállíthatja azt. A beállításjegyzék biztonsági mentéséről és visszaállításáról a Microsoft Tudásbázis alábbi cikkében tájékozódhat:
322756 A beállításjegyzék biztonsági mentése és visszaállítása a Windowsban
Kattintson a Start gombra, írja be a regedit parancsot a Keresés megkezdése mezőbe, majd kattintson a regedit.exe elemre a Programok listában.
Keresse meg a következő beállításkulcsot, majd kattintson rá:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Schedule
A részletek ablaktáblában kattintson a jobb gombbal a Start DWORD bejegyzésre, majd a Módosítás parancsra.
Az Érték mezőbe írja be a 4 értéket, majd kattintson az OK gombra.
Zárja be a Beállításszerkesztőt, és indítsa újra a számítógépet.
Megjegyzés: A Feladatütemező szolgáltatást csak ideiglenesen tiltsa le, amíg megtisztítja a kártevőket a környezetéből. Ez különösen igaz a Windows Vista és a Windows Server 2008 rendszerekre, mert ez a lépés hatással lesz számos beépített ütemezett feladatra. Amint befejeződött a környezet karbantartása, engedélyezze újra a kiszolgálói szolgáltatást.
Töltse le és telepítse kézzel az 958644. biztonsági frissítést (MS08-067). További tudnivalókat a Microsoft következő webhelyén talál:
http://www.microsoft.com/technet/security/Bulletin/MS08-067.mspx Megjegyzés: Előfordulhat, hogy a webhely le van tiltva a kártevőfertőzés miatt. Ebben az esetben le kell töltenie a frissítést egy nem fertőzött számítógépről, majd a frissítőfájlt át kell vinnie a fertőzött rendszerre. Azt javasoljuk, hogy a frissítést CD-re írja, mert az nem írható. Ezért nem fertőzhető meg. Ha nem áll rendelkezésre írható CD-meghajtó, akkor egy cserélhető USB-memóriameghajtó lehet az egyetlen módszer a frissítés fertőzött rendszerre másolására. Ha cserélhető meghajtót használ, ne feledje, hogy a kártevő Autorun.inf fájllal fertőzheti meg a meghajtót. Miután a frissítést a cserélhető meghajtóra másolta, győződjön meg arról, hogy a meghajtót írásvédett módba állította, ha ez elérhető az eszközéhez. Ha az írásvédett mód elérhető, az általában az eszköz fizikai kapcsolójával engedélyezhető. Ezután, miután a frissítőfájlt a fertőzött számítógépre másolta, ellenőrizze a cserélhető meghajtón, hogy nem íródott-e rá Autorun.inf fájl. Ha igen, nevezze át az Autorun.inf fájlt valami hasonló névre: Autorun.bad, hogy ne tudjon futni, amikor a cserélhető meghajtó számítógéphez csatlakozik.
Állítsa alaphelyzetbe a helyi rendszergazda és a tartományi rendszergazda jelszavát, és használjon új erős jelszót. További tudnivalókat a Microsoft következő webhelyén talál:
A beállításszerkesztőben keresse meg a következő beállításkulcsot, majd kattintson rá:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\SvcHost
A részletek ablaktáblában kattintson a jobb gombbal a netsvcs bejegyzésre, majd válassza a Módosítás parancsot.
Ha a számítógép Win32/Conficker vírussal fertőzött, egy véletlenszerű szolgáltatásnév jelenik meg a listában.
Megjegyzés: A Win32/Conficker.B használata esetén a szolgáltatás neve véletlenszerű betűkből állt, és a lista alján szerepelt. A későbbi változatokban a szolgáltatás neve bárhol szerepelhet a listában, és jogosabbnak tűnhet. Ha a véletlenszerű szolgáltatásnév nem alul szerepel, akkor hasonlítsa össze a rendszert a "Szolgáltatások táblával" ezen eljárásban, és állapítsa meg, hogy melyik szolgáltatást vette fel a Win32/Conficker. Ennek ellenőrzéséhez hasonlítsa össze a "Szolgáltatások" táblázatban található listát egy hasonló, nem fertőzött rendszerrel.
Jegyezze fel a kártevőszolgáltatás nevét. Erre az információra az eljárás későbbi szakaszában szüksége lesz.
Törölje a kártevőszolgáltatásra mutató hivatkozást tartalmazó sort. Hagyjon üres sortörést a listában szereplő utolsó érvényes bejegyzés alatt, majd kattintson az OK gombra.
Megjegyzések a Szolgáltatások táblához
- A Szolgáltatások tábla összes bejegyzése érvényes bejegyzés, kivéve a félkövérrel jelölt elemeket.
- A félkövérrel kiemelt elemek például azt mutatják be, hogy a Win32/Conficker vírus mit adhat hozzá az SVCHOST beállításkulcs netsvcs értékéhez.
- Ez a lista nem feltétlenül jelenti a szolgáltatások teljes listáját, attól függően, hogy mi van telepítve a rendszerre.
- A Szolgáltatások táblázat a Windows alapértelmezett telepítéséből származik.
- A bejegyzés, amelyet a Win32/Conficker vírus felvesz a listára, egy elhomályosítási technika. A kiemelt, rosszindulatú bejegyzés, amelynek az első betűhöz hasonlónak kellene lennie, a kisbetűs "L". Valójában azonban ez egy nagybetűs "I". Az operációs rendszer által használt betűtípus miatt a nagy "I" kis "L" betűnek tűnik.
A Szolgáltatások tábla
Windows Server 2008 Windows Vista Windows Server 2003 Windows XP Windows 2000 AeLookupSvc AeLookupSvc AppMgmt 6to4 EventSystem wercplsupport wercplsupport AudioSrv AppMgmt Ias Témák Témák Böngésző AudioSrv iprip CertPropSvc CertPropSvc CryptSvc Böngésző Irmon SCPolicySvc SCPolicySvc DMServer CryptSvc Netman lanmanserver lanmanserver EventSystem DMServer Nwsapagent gpsvc gpsvc HidServ DHCP Rasauto IKEEXT IKEEXT Ias ERSvc Iaslogon AudioSrv AudioSrv iprip EventSystem Rasman FastUserSwitchingCompatibility FastUserSwitchingCompatibility Irmon FastUserSwitchingCompatibility Távoli hozzáférés Ias Ias LanmanServer HidServ SENS Irmon Irmon LanmanWorkstation Ias Megosztott hozzáférés NLA (NLA) NLA (NLA) Messenger iprip ntmssvc ntmssvc ntmssvc Netman Irmon wzcsvc NWCWorkstation NWCWorkstation NLA (NLA) LanmanServer Nwsapagent Nwsapagent ntmssvc LanmanWorkstation Rasauto Rasauto NWCWorkstation Messenger Rasman Rasman Nwsapagent Netman Iaslogon Iaslogon Iaslogon Iaslogon Távoli hozzáférés Távoli hozzáférés Rasauto NLA (NLA) SENS SENS Rasman ntmssvc Megosztott hozzáférés Megosztott hozzáférés Távoli hozzáférés NWCWorkstation SRService SRService Sacsvr Nwsapagent Tapisrv Tapisrv Ütemezés Rasauto Wmi Wmi Seclogon Rasman WmdmPmSp WmdmPmSp SENS Távoli hozzáférés TermService TermService Megosztott hozzáférés Ütemezés wuauserv wuauserv Témák Seclogon BITS BITS TrkWk SENS ShellHWDetection ShellHWDetection TrkSvr Megosztott hozzáférés LogonHours (Bejelentkezési órák) LogonHours (Bejelentkezési órák) W32Time SRService PCAudit PCAudit WZCSVC Tapisrv helpsvc helpsvc Wmi Témák uploadmgr uploadmgr WmdmPmSp TrkWk iphlpsvc iphlpsvc winmgmt W32Time seclogon seclogon wuauserv WZCSVC AppInfo AppInfo BITS Wmi MSISCSI MSISCSI ShellHWDetection WmdmPmSp MMCSS MMCSS uploadmgr winmgmt böngésző ProfSvc WmdmPmSN TermService winmgmt EapHost xmlprov wuauserv MunkamenetEnv winmgmt AeLookupSvc BITS ProfSvc ütemezés helpsvc ShellHWDetection EapHost MunkamenetEnv helpsvc HKMSVC böngésző xmlprov ütemezés HKMSVC WSCSVC AppMgmt AppMgmt WmdmPmSN sacsvr HKMSVC Az egyik előző eljárás során lejegyezte a kártevőszolgáltatás nevét. A példánkban a kártevőbejegyzés neve "Iaslogon" volt. Ennek alapján hajtsa végre a következő lépéseket:
A beállításszerkesztőben keresse meg a következő beállításkulcsot, ahol a BadServiceName a kártevőszolgáltatás neve, és kattintson rá:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\BadServiceNameKeresse meg például a következő beállításkulcsot, majd kattintson rá:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Iaslogon
Kattintson a jobb gombbal a kártevőszolgáltatás nevének alkulcsára a navigációs ablakban, majd válassza az Engedélyek parancsot.
Az Engedélyek bejegyzése for SvcHost párbeszédpanelen kattintson a Speciálisra.
A Speciális biztonsági beállítások párbeszédpanelen jelölje be mindkét alábbi jelölőnégyzetet:
A gyermekobjektumokra vonatkozó engedélybejegyzések öröklése a szülőtől. Ezeket foglalja bele az itt kifejezetten definiált bejegyzésekbe.
Minden gyermekobjektum engedélybejegyzésének felülírása az itt látható, gyermekobjektumokra vonatkozó bejegyzésekkel.
A Beállításszerkesztő frissítéséhez nyomja le az F5 billentyűt. A részleteket tartalmazó ablaktáblán mostantól megtekintheti és szerkesztheti a "ServiceDll" néven betöltődő kártevők DLL-jét. Ehhez hajtsa végre a következő lépéseket:
- Kattintson duplán a ServiceDll bejegyzésre.
- Jegyezze fel a hivatkozott DLL elérési útját. Erre az információra az eljárás későbbi szakaszában szüksége lesz. A hivatkozott DLL elérési útja például a következőhöz hasonló lehet:
%SystemRoot%\System32\doieuln.dll Nevezze át a hivatkozást a következőre hasonlóra:
%SystemRoot%\System32\doieuln.old - Kattintson az OK gombra.
Távolítsa el a kártevőszolgáltatás-bejegyzést a beállításjegyzék Futtatás alkulcsából.
A beállításszerkesztőben keresse meg az alábbi alkulcsokat, majd kattintson rájuk:
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunMindkét alkulcsban keresse meg azokat a bejegyzéseket, amelyek az "rundll32.exe" kezdettel kezdődnek, és a 12b. lépésben azonosított, "ServiceDll" néven betöltődő kártevő-DLL-re is hivatkoznak. A bejegyzés törlése.
Zárja be a Beállításszerkesztőt, és indítsa újra a számítógépet.
Ellenőrizze, hogy vannak-e Autorun.inf fájlok a rendszer bármelyik meghajtóján. A Jegyzettömb segítségével nyissa meg az egyes fájlokat, majd ellenőrizze, hogy érvényes-e az Autorun.inf fájl. Az alábbi példa egy tipikus érvényes Autorun.inf fájlt ábrázol.
[autorun] shellexecute=Servers\splash.hta *DVD* icon=Servers\autorun.icoEgy érvényes Autorun.inf fájl általában 1–2 kilobájt (KB) méretű.
Törölje az érvénytelennek tűnő Autorun.inf fájlokat.
Indítsa újra a számítógépet.
A rejtett fájlok megjelenítése Ehhez írja be a következő parancsot a parancssorba:
reg.exe hozzáadja a HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL /v CheckedValue /t REG_DWORD /d 0x1 /f
Állítsa be a Rejtett fájlok és mappák megjelenítése beállítást , hogy lássa a fájlt. Ehhez kövesse az alábbi lépéseket:
A 12b. lépésben feljegyezte a kártevő hivatkozott .dll fájljának elérési útját. Tegyük fel például, hogy feljegyzett egy alábbihoz hasonló elérési utat:
%systemroot%\System32\doieuln.dllA Windows Intézőben nyissa meg a %systemroot%\System32 könyvtárat vagy a kártevőt tartalmazó könyvtárat.
Kattintson az Eszközök, majd a Mappa beállításai parancsra.
Kattintson a Nézet fülre.
Jelölje be a Rejtett fájlok és mappák megjelenítése jelölőnégyzetet.
Kattintson az OK gombra.
Jelölje ki a .dll fájlt.
A fájl engedélyeinek szerkesztésével Teljes hozzáférést adhat mindenkinek. Ehhez kövesse az alábbi lépéseket:
- Kattintson a jobb gombbal a .dll fájlra, majd kattintson a Tulajdonságok parancsra.
- Kattintson a Biztonság fülre.
- Kattintson a Mindenki elemre, majd jelölje be a Teljes hozzáférés jelölőnégyzetet az Engedélyezés oszlopban.
- Kattintson az OK gombra.
Törölje a kártevőre vonatkozó hivatkozott .dll fájlt. Törölje például a %systemroot%\System32\doieuln.dll fájlt.
Engedélyezze a BITS, az Automatikus Frissítések, a Hibajelentés és a Windows Defender szolgáltatást a Microsoft Management Console (MMC) szolgáltatások használatával.
Az újrafertőződés hatásának csökkentéséhez kapcsolja ki az Automatikus futtatás funkciót. Ehhez kövesse az alábbi lépéseket:
A rendszertől függően telepítse az alábbi frissítések egyikét:
Windows 2000, Windows XP vagy Windows Server 2003 használata esetén telepítse az 967715 frissítést.
További információ a Microsoft Tudásbázis következő számú cikkében olvasható (a cikk megnyitásához kattintson a sorszámra):967715 Az automatikus futtatás funkció letiltása a Windowsban
Windows Vista vagy Windows Server 2008 használata esetén telepítse a 950582-as biztonsági frissítést.
További információ a Microsoft Tudásbázis következő számú cikkében olvasható (a cikk megnyitásához kattintson a sorszámra):950582 MS08-038: A Windows Explorer biztonsági rése távolról végrehajtott kódfuttatást tehet lehetővé
Megjegyzés: A 967715. és a 950582-es biztonsági frissítés nem kapcsolódik ehhez a kártevővel kapcsolatos problémához. Ezeket a frissítéseket telepíteni kell a beállításjegyzék-funkció 23b. lépésben való engedélyezéséhez.
Írja be a következő parancsot a parancssorba:
reg.exe add HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer /v NoDriveTypeAutoRun /t REG_DWORD /d 0xff /f
Ha a számítógépen a Windows Defender fut, engedélyezze újra a Windows Defender automatikus indítási helyét. Ehhez írja be a következő parancsot a parancssorba:
reg.exe add HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run /v "Windows Defender" /t REG_EXPAND_SZ /d "%ProgramFiles%\Windows Defender\MSASCui.exe –hide" /f
Windows Vista és annál újabb rendszereken a kártevő letiltotta a TCP fogadási ablak automatikus hangolásának globális beállítását. A beállítás visszaállításához írja be a következő parancsot a parancssorba:
netsh interface tcp set global autotuning=normal
Ha úgy tűnik, hogy a számítógép a folyamat befejezése után újra megfertőződött, akkor az alábbi feltételek egyike teljesülhet:
- Az egyik automatikus indítási hely nem lett eltávolítva. Például az AT feladat nem lett eltávolítva, vagy egy Autorun.inf fájl nem lett eltávolítva.
- Az MS08-067 biztonsági frissítése helytelenül lett telepítve.
Ez a kártevő egyéb beállításokat is megváltoztathat, amelyekkel ez a cikk nem foglalkozik. A Win32/Confickerrel kapcsolatos legfrissebb információkért keresse fel a Microsoft kártevőkezelési központ következő weblapját:
http://www.microsoft.com/security/portal/Entry.aspx?Name=Win32/Conficker
Ellenőrizze, hogy a rendszer tiszta-e
Ellenőrizze, hogy a következő szolgáltatások elindultak-e:
- Automatikus Frissítések (wuauserv)
- Háttérben futó intelligens átviteli szolgáltatás (BITS)
- Windows Defender (windefend) (ha van)
- Windows hibajelentés szolgáltatás
Ehhez írja be a parancssorba a következő parancsokat. Mindegyik parancs után nyomja le az ENTER billentyűt:
Sc.exe query wuauserv
Sc.exe lekérdezésbitek
Sc.exe query windefend
Sc.exe Query ersvc
Mindegyik parancs futtatása után a következőhöz hasonló üzenet jelenik meg:
SERVICE_NAME: wuauserv
TÍPUS : 20 WIN32_SHARE_PROCESS
ÁLLAPOT : 4 FUTÓ
(LEÁLLÍTHATÓ,NOT_PAUSABLE,ACCEPTS_SHUTDOWN)
WIN32_EXIT_CODE : 0 (0x0)
SERVICE_EXIT_CODE : 0 (0x0)
ELLENŐRZŐPONT: 0x0
WAIT_HINT : 0x0
Ebben a példában az "ÁLLAPOT: 4 FUT" azt jelzi, hogy a szolgáltatás fut.
A beállításjegyzékbeli SvcHost alkulcs állapotának ellenőrzéséhez kövesse az alábbi lépéseket:
A beállításszerkesztőben keresse meg a következő beállításkulcsot, majd kattintson rá:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\SvcHost
A részleteket megjelenítő ablaktáblában kattintson duplán a netsvcs elemre, majd tekintse át a listában szereplő szolgáltatásneveket. Görgessen le a lista aljára. Ha a számítógép újra megfertőződött a Confickerrel, egy véletlenszerű szolgáltatásnév jelenik meg a listában. Ebben az eljárásban például a kártevőszolgáltatás neve "Iaslogon".
Ha ezekkel a lépésekkel nem sikerül megoldani a problémát, lépjen kapcsolatba a víruskereső program szállítójával.
A problémáról a Microsoft Tudásbázis alábbi cikkében tájékozódhat:
49500 Víruskereső szoftverek gyártóinak listája
Ha nincs szolgáltatója víruskeresőnek, vagy a víruskereső gyártója nem tud segíteni, további segítségért forduljon a Microsoft fogyasztói támogatási szolgálatához.
A környezet teljes megtisztítása után
A környezet teljes megtisztítása után kövesse az alábbi lépéseket:
Engedélyezze újra a kiszolgáló szolgáltatást és a Feladatütemező szolgáltatást.
Állítsa vissza az SVCHOST beállításkulcs és a Feladatok mappa alapértelmezett engedélyeit. Ezt vissza kell állítani az alapértelmezett beállításokra a Csoportházirend beállításaival. Ha csak eltávolít egy házirendet, előfordulhat, hogy az alapértelmezett engedélyek nem módosulnak vissza. További információt az alapértelmezett engedélyek táblázatában talál a "Kockázatcsökkentési lépések" szakaszban.
A hiányzó biztonsági frissítések telepítésével frissítse a számítógépet. Ehhez használja a Windows Update, a Microsoft Windows Server Update Services (WSUS) kiszolgálót, a Systems Management Server (SMS), a System Center Configuration Manager (Konfigurációkezelő 2007) vagy a harmadik fél frissítéskezelő termékét. SMS vagy Konfigurációkezelő 2007 használata esetén először újra engedélyeznie kell a kiszolgálói szolgáltatást. Ellenkező esetben előfordulhat, hogy az SMS vagy a Konfigurációkezelő 2007 nem tudja frissíteni a rendszert.
A fertőzött rendszerek azonosítása
Ha problémát tapasztal a Conficker által fertőzött rendszerek azonosítása során, a következő TechNet-blogbejegyzések a segítségére lehetnek:
http://blogs.technet.com/kfalde/archive/2009/01/28/using-logparser-eventcomb-to-find-malware.aspx
Alapértelmezett engedélyek táblázata
Az alábbi táblázat az egyes operációs rendszerek alapértelmezett engedélyeit tartalmazza. Ezek az engedélyek már a jelen cikkben javasolt módosítások alkalmazása előtt érvényben vannak. Ezek az engedélyek eltérhetnek a környezetében beállított engedélyektől. Ezért a módosítások végrehajtása előtt jegyezze fel a beállításokat. Ezt azért kell elvégeznie, hogy a rendszer megtisztítása után visszaállíthassa a beállításokat.
| Operációs rendszer | Windows Server 2008 | Windows Vista | Windows Server 2003 | Windows XP | Windows 2000 | |||||
|---|---|---|---|---|---|---|---|---|---|---|
| Beállítás | Svchost beállításjegyzék | Feladatok mappa | Svchost beállításjegyzék | Feladatok mappa | Svchost beállításjegyzék | Feladatok mappa | Svchost beállításjegyzék | Feladatok mappa | Svchost beállításjegyzék | Feladatok mappa |
| Fiók | ||||||||||
| Rendszergazdák (helyi csoport) | Teljes hozzáférés | Teljes hozzáférés | Teljes hozzáférés | Teljes hozzáférés | Teljes hozzáférés | Teljes hozzáférés | Teljes hozzáférés | Teljes hozzáférés | Teljes hozzáférés | Teljes hozzáférés |
| Rendszer | Teljes hozzáférés | Teljes hozzáférés | Teljes hozzáférés | Teljes hozzáférés | Teljes hozzáférés | Teljes hozzáférés | Teljes hozzáférés | Teljes hozzáférés | Teljes hozzáférés | Teljes hozzáférés |
| Haladó felhasználók (helyi csoport) | nem alkalmazható | nem alkalmazható | nem alkalmazható | nem alkalmazható | Olvasás | nem alkalmazható | Olvasás | nem alkalmazható | Olvasás | nem alkalmazható |
| Felhasználók (helyi csoport) | Speciális | nem alkalmazható | Speciális | nem alkalmazható | Olvasás | nem alkalmazható | Olvasás | nem alkalmazható | Olvasás | nem alkalmazható |
| Hatókör: Kulcs és alkulcsok | Hatókör: Kulcs és alkulcsok | |||||||||
| A lekérdezés értéke | A lekérdezés értéke | |||||||||
| Alkulcsok számbavétele | Alkulcsok számbavétele | |||||||||
| Értesítés küldése | Értesítés küldése | |||||||||
| Olvasásvezérlő | Olvasásvezérlő | |||||||||
| Hitelesített felhasználók | nem alkalmazható | Speciális | nem alkalmazható | Speciális | nem alkalmazható | nem alkalmazható | nem alkalmazható | nem alkalmazható | nem alkalmazható | nem alkalmazható |
| A következőre vonatkozik: Csak ez a mappa | A következőre vonatkozik: Csak ez a mappa | |||||||||
| Mappabejárás | Mappabejárás | |||||||||
| List mappa | List mappa | |||||||||
| Attribútumok olvasása | Attribútumok olvasása | |||||||||
| Kiterjesztett attribútumok olvasása | Kiterjesztett attribútumok olvasása | |||||||||
| Create Files | Create Files | |||||||||
| Olvasási engedélyek | Olvasási engedélyek | |||||||||
| Biztonságimásolat-kezelők (helyi csoport) | nem alkalmazható | nem alkalmazható | nem alkalmazható | nem alkalmazható | nem alkalmazható | Speciális | nem alkalmazható | Speciális | ||
| A következőre vonatkozik: Csak ez a mappa | A következőre vonatkozik: Csak ez a mappa | |||||||||
| Mappabejárás | Mappabejárás | |||||||||
| List mappa | List mappa | |||||||||
| Attribútumok olvasása | Attribútumok olvasása | |||||||||
| Kiterjesztett attribútumok olvasása | Kiterjesztett attribútumok olvasása | |||||||||
| Create Files | Create Files | |||||||||
| Olvasási engedélyek | Olvasási engedélyek | |||||||||
| Mindenki | nem alkalmazható | nem alkalmazható | nem alkalmazható | nem alkalmazható | nem alkalmazható | nem alkalmazható | nem alkalmazható | nem alkalmazható | nem alkalmazható | Speciális |
| Hatókör: Ez a mappa, almappa és fájlok | ||||||||||
| Mappabejárás | ||||||||||
| List mappa | ||||||||||
| Attribútumok olvasása | ||||||||||
| Kiterjesztett attribútumok olvasása | ||||||||||
| Create Files | ||||||||||
| Mappák létrehozása | ||||||||||
| Attribútumok írása | ||||||||||
| Kiterjesztett attribútumok írása | ||||||||||
| Olvasási engedélyek |
További segítség
Ha az Egyesült Államok területén tartózkodik, élő csevegésben cseveghet egy munkatársunkkal az Answer Desk webhelyen: