Pomoc techniczna dla systemu Windows Vista z dodatkiem Service Pack 1 (SP1) kończy się 12 lipca 2011. Aby w dalszym ciągu otrzymywać aktualizacje zabezpieczeń dla systemu Windows, należy korzystać z systemu Windows Vista z dodatkiem Service Pack 2 (SP2). Aby uzyskać więcej informacji, zapoznaj się z tą stroną firmy Microsoft w sieci Web: Wkrótce zostanie zakończone świadczenie pomocy technicznej dla niektórych wersji systemu Windows.
Podsumowanie
Informacje zawarte w tym artykule z bazy wiedzy Knowledge Base są przeznaczone dla środowisk biznesowych, których administratorzy systemu potrafią wdrożyć szczegóły opisane w tym artykule. Nie ma powodu, aby korzystać z tego artykułu, jeśli program antywirusowy poprawnie usuwa wirusa i jeśli systemy są w pełni zaktualizowane. Aby upewnić się, że system jest oczyszczony z wirusa Conficker, wykonaj szybkie skanowanie z następującej strony internetowej: http://www.microsoft.com/security/scanner/
Aby uzyskać szczegółowe informacje na temat wirusa Conficker, odwiedź następującą stronę firmy Microsoft w sieci Web:
http://www.microsoft.com/security/portal/Threat/Encyclopedia/Entry.aspx?Name=Win32%2fConficker
Objawy infekcji
Jeśli komputer jest zainfekowany tym robakiem, mogą nie wystąpić żadne objawy lub mogą wystąpić dowolne z następujących objawów:
Zasady blokady konta są wyzwalane.
Automatyczne aktualizacje, usługa inteligentnego transferu w tle (BITS), program Windows Defender i usługi raportowania błędów są wyłączone.
Kontrolery domeny wolno reagują na żądania klientów.
Sieć jest przeciążona.
Nie można uzyskać dostępu do różnych witryn sieci Web związanych z bezpieczeństwem.
Nie można uruchomić różnych narzędzi związanych z zabezpieczeniami. Aby uzyskać listę znanych narzędzi, odwiedź następującą stronę firmy Microsoft w sieci Web, a następnie kliknij kartę Analiza , aby uzyskać informacje o Win32/Conficker.D. Aby uzyskać więcej informacji, odwiedź następującą stronę firmy Microsoft w sieci Web:
http://www.microsoft.com/security/portal/Entry.aspx?Name=Worm%3aWin32%2fConficker.D
Aby uzyskać więcej informacji na temat Win32/Conficker, odwiedź następującą stronę sieci Web Centrum firmy Microsoft ds. ochrony przed złośliwym oprogramowaniem:
http://www.microsoft.com/security/portal/Entry.aspx?Name=Win32/Conficker
Metody propagacji
Win32/Conficker ma wiele metod propagacji. Są to między innymi poniższe typy plików:
- Wykorzystanie luki w zabezpieczeniach, którą naprawiono w aktualizacji zabezpieczeń 958644 (MS08-067)
- Korzystanie z udziałów sieciowych
- Korzystanie z funkcji autoodtwarzania
Dlatego należy zachować ostrożność podczas czyszczenia sieci, aby zagrożenie nie zostało ponownie wprowadzone do systemów, które zostały wcześniej oczyszczone.
Uwaga: Wariant Win32/Conficker.D nie rozprzestrzenia się na dyski wymienne ani foldery współdzielone za pośrednictwem sieci. Win32/Conficker.D jest instalowany przez poprzednie warianty Win32/Conficker.
Zapobieganie
- Używaj silnych haseł administratora, które są unikatowe dla wszystkich komputerów.
- Nie należy logować się na komputerach przy użyciu poświadczeń Administracji domeną ani poświadczeń mających dostęp do wszystkich komputerów.
- Upewnij się, że we wszystkich systemach zastosowano najnowsze aktualizacje zabezpieczeń.
- Wyłącz funkcje autoodtwarzania. Aby uzyskać więcej informacji, zobacz krok 3 sekcji "Tworzenie obiektu zasady grupy".
- Usuń nadmierne prawa do udziałów. Obejmuje to usunięcie uprawnień zapisu do katalogu głównego dowolnego udostępnianego miejsca.
Kroki zaradcze
Zapobieganie rozprzestrzenianiu się usługi Win32/Conficker przy użyciu ustawień zasady grupy
Notatki
Ważne Przed wprowadzeniem jakichkolwiek zmian sugerowanych w tym artykule należy udokumentować wszystkie bieżące ustawienia.
Ta procedura nie powoduje usunięcia złośliwego oprogramowania Conficker z systemu. Ta procedura tylko powstrzymuje rozprzestrzenianie się złośliwego oprogramowania. Powinieneś użyć produktu antywirusowego, aby usunąć złośliwe oprogramowanie Conficker z systemu. Możesz też wykonać kroki opisane w sekcji "Ręczne usuwanie wirusa Win32/Conficker" tego artykułu z bazy wiedzy Knowledge Base, aby ręcznie usunąć złośliwe oprogramowanie z systemu.
Prawidłowa instalacja aplikacji, dodatków Service Pack lub innych aktualizacji może nie być możliwa, gdy wprowadzono zmiany uprawnień zalecane w poniższych krokach. Obejmuje to między innymi stosowanie aktualizacji przy użyciu usługi Windows Update, serwera Microsoft Windows Server Update Services (WSUS) i programu System Center Configuration Manager (Configuration Manager 2007), na których opierają się te produkty składników aktualizacji automatycznych. Pamiętaj, aby po wyczyszczeniu systemu przywrócić uprawnienia do ustawień domyślnych.
Aby uzyskać informacje dotyczące uprawnień domyślnych dla klucza rejestru SVCHOST i folderu Zadania, o których wspomina sekcja "Tworzenie obiektu zasady grupy", zobacz tabelę Uprawnienia domyślne na końcu tego artykułu.
Tworzenie obiektu zasady grupy
Utwórz nowy zasady grupy (GPO), który będzie stosowany do wszystkich komputerów w określonej jednostce organizacyjnej, lokacji lub domenie, zgodnie z wymaganiami danego środowiska.
W tym celu wykonaj następujące czynności:
Ustaw zasady, aby usunąć uprawnienia do zapisu na następujący podklucz rejestru:
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Svchost
Zapobiega to utworzeniu usługi złośliwego oprogramowania o losowej nazwie w wartości rejestru netsvcs.W tym celu wykonaj następujące czynności:
Otwórz zasady grupy (GPMC, GPMC).
Utwórz nowy obiekt zasad grupy. Nadaj mu dowolną nazwę.
Otwórz nowy obiekt zasad grupy, a następnie przejdź do następującego folderu:
Konfiguracja komputera\Ustawienia systemu Windows\Ustawienia zabezpieczeń\Rejestr
Kliknij prawym przyciskiem myszy pozycję Rejestr, a następnie kliknij polecenie Dodaj klucz.
W oknie dialogowym Wybieranie klucza rejestru rozwiń węzeł Komputer, a następnie przejdź do następującego folderu:
Software\Microsoft\Windows NT\CurrentVersion\Svchost
Kliknij przycisk OK.
W otwartym oknie dialogowym wyczyść kliknięciem pole wyboru Pełna kontrola zarówno dla administratorów , jak i dla systemu.
Kliknij przycisk OK.
W oknie dialogowym Dodawanie obiektu kliknij pozycję Zamień istniejące uprawnienia we wszystkich podkluczach na uprawnienia dziedziczone.
Kliknij przycisk OK.
Ustaw zasady, aby usunąć uprawnienia do zapisu w folderze %windir%\Tasks. Zapobiega to tworzeniu przez złośliwe oprogramowanie Conficker zaplanowanych zadań, które mogą ponownie zainfekować system.
W tym celu wykonaj następujące czynności:
W tym samym obiekcie zasad grupy, który został utworzony wcześniej, przejdź do następującego folderu:
Konfiguracja komputera\Ustawienia systemu Windows\Ustawienia zabezpieczeń\System plików
Kliknij prawym przyciskiem myszy pozycję System plików, a następnie kliknij polecenie Dodaj plik.
W oknie dialogowym Dodawanie pliku lub folderu przejdź do folderu %windir%\Tasks. Upewnij się, że pozycja Zadania jest wyróżniona i wymieniona w oknie dialogowym Folder .
Kliknij przycisk OK.
W otwartym oknie dialogowym wyczyść kliknięciem pola wyboru Pełna kontrola, Modyfikuj i Zapis zarówno dla administratorów , jak i dla systemu.
Kliknij przycisk OK.
W oknie dialogowym Dodawanie obiektu kliknij pozycję Zamień istniejące uprawnienia we wszystkich podkluczach na uprawnienia dziedziczone.
Kliknij przycisk OK.
Wyłącz funkcje autoodtwarzania (automatycznego uruchamiania). Zapobiega to rozprzestrzenianiu się złośliwego oprogramowania Conficker przy użyciu funkcji autoodtwarzania wbudowanych w system Windows.
UwagaW zależności od używanej wersji systemu Windows istnieją różne aktualizacje, które należy zainstalować, aby poprawnie wyłączyć funkcję automatycznego uruchamiania:
- Aby wyłączyć funkcję automatycznego uruchamiania w systemie Windows Vista lub Windows Server 2008, należy zainstalować 950582 aktualizacji zabezpieczeń (opisano to w biuletynie zabezpieczeń MS08-038).
- Aby wyłączyć funkcję automatycznego uruchamiania w systemie Windows XP, Windows Server 2003 lub Windows 2000, musi być zainstalowana 950582 aktualizacji zabezpieczeń, 967715 lub aktualizacja 953252.
Aby wyłączyć funkcje autoodtwarzania (automatycznego uruchamiania), wykonaj następujące kroki:
W tym samym obiekcie zasad grupy, który został utworzony wcześniej, przejdź do jednego z następujących folderów:
Dla domeny systemu Windows Server 2003 przejdź do następującego folderu:
Konfiguracja komputera\Szablony administracyjne\System
W przypadku domeny systemu Windows 2008 przejdź do następującego folderu:
Konfiguracja komputera\Szablony administracyjne\Składniki systemu Windows\Zasady autoodtwarzania
Otwórz zasadę Wyłącz autoodtwarzanie .
W oknie dialogowym Wyłączanie autoodtwarzania kliknij pozycję Włączone.
W menu rozwijanym kliknij Wszystkie dyski.
Kliknij przycisk OK.
Zamknij Konsolę zarządzania zasady grupy.
Połącz nowo utworzony obiekt zasad grupy z lokalizacją, w której ma być zastosowany.
Należy przewidzieć wystarczającą ilość czasu na zaktualizowanie ustawień zasady grupy na wszystkich komputerach. Ogólnie replikacja zasady grupy na każdym kontrolerze domeny trwa pięć minut, a następnie 90 minut replikacja pozostałych systemów. Kilka godzin powinno wystarczyć. Jednak w zależności od środowiska może być wymagane więcej czasu.
Po rozpowszechnieniu się ustawień zasady grupy oczyść systemy ze złośliwego oprogramowania.
W tym celu wykonaj następujące czynności:
- Uruchom pełne skanowanie antywirusowe na wszystkich komputerach.
- Jeśli używane oprogramowanie antywirusowe nie wykrywa aplikacji Conficker, można użyć skanera bezpieczeństwa Microsoft do usunięcia złośliwego oprogramowania. Aby uzyskać więcej informacji, odwiedź następującą stronę firmy Microsoft w sieci Web: http://www.microsoft.com/security/scanner/ Uwaga Może być konieczne wykonanie pewnych ręcznych czynności, aby usunąć wszystkie efekty działania złośliwego oprogramowania. Zalecamy zapoznanie się z krokami wymienionymi w sekcji "Ręczne usuwanie wirusa Win32/Conficker" tego artykułu, aby usunąć wszystkie skutki działania złośliwego oprogramowania.
Odzyskiwanie
Uruchom skaner bezpieczeństwa Microsoft.
Centrum firmy Microsoft ds. ochrony przed złośliwym oprogramowaniem zaktualizowało Skaner bezpieczeństwa Microsoft. Jest to autonomiczny plik binarny, który jest przydatny przy usuwaniu najbardziej rozpowszechnionego złośliwego oprogramowania i może pomóc w usuwaniu rodziny złośliwego oprogramowania Win32/Conficker.
Uwaga: Skaner bezpieczeństwa Microsoft nie zapobiega ponownemu zainfekowaniu, ponieważ nie jest programem antywirusowym czasu rzeczywistego.
Skaner bezpieczeństwa Microsoft można pobrać z następującej witryny firmy Microsoft w sieci Web:
http://www.microsoft.com/security/scanner/
Uwaga: Narzędzie Stand-Alone System Sweeper usunie również tę infekcję. To narzędzie jest dostępne jako składnik pakietu Microsoft Desktop Optimization Pack 6.0 lub za pośrednictwem działu obsługi klienta i pomocy technicznej. Aby uzyskać pakiet Microsoft Desktop Optimization Pack, odwiedź następującą witrynę firmy Microsoft w sieci Web:
http://www.microsoft.com/windows/enterprise/technologies/mdop.aspx Jeśli w systemie uruchomiony jest program rozwiązania zabezpieczające firmy Microsoft Essentials lub Microsoft Forefront Client Security, te programy także blokują zagrożenie, zanim zostanie zainstalowane.
Ręczne usuwanie wirusa Win32/Conficker
Notatki
- Te ręczne kroki nie są już wymagane i powinny być stosowane tylko wtedy, gdy nie masz oprogramowania antywirusowego do usunięcia wirusa Conficker.
- W zależności od wariantu Win32/Conficker, którym komputer jest zainfekowany, niektóre z wartości, o których mowa w tej sekcji, mogły nie zostać zmienione przez wirusa.
Poniższe szczegółowe kroki mogą pomóc w ręcznym usunięciu Confickera z systemu:
Zaloguj się do systemu przy użyciu konta lokalnego.
Ważne: nie należy logować się do systemu przy użyciu konta domeny, jeśli jest to możliwe. W szczególności nie należy logować się przy użyciu konta Administracja domeny. Złośliwe oprogramowanie podszywa się pod zalogowanego użytkownika i uzyskuje dostęp do zasobów sieciowych przy użyciu poświadczeń zalogowanego użytkownika. Takie zachowanie umożliwia rozprzestrzenianie się złośliwego oprogramowania.
Zatrzymaj usługę serwera. Spowoduje to usunięcie udziałów Administracji z systemu, aby złośliwe oprogramowanie nie mogło się rozprzestrzeniać przy użyciu tej metody.
Uwaga: Usługa serwera powinna być wyłączona tylko tymczasowo na czas usuwania złośliwego oprogramowania w środowisku. Dotyczy to zwłaszcza serwerów produkcyjnych, ponieważ ten krok będzie miał wpływ na dostępność zasobów sieciowych. Jak tylko środowisko zostanie oczyszczone, usługa serwera może zostać ponownie włączona.
Aby zatrzymać usługę serwera, należy użyć programu Usługi programu Microsoft Management Console (MMC, Services Microsoft Management Console). W tym celu wykonaj następujące czynności:
W zależności od systemu wykonaj następujące czynności:
- W systemach Windows Vista i Windows Server 2008 kliknij przycisk Start, wpisz ciąg services.msc w polu Rozpocznij wyszukiwanie, a następnie kliknij pozycję services.msc na liście Programy.
- W systemach Windows 2000, Windows XP i Windows Server 2003 kliknij przycisk Start, kliknij polecenie Uruchom, wpisz polecenie services.msc, a następnie kliknij przycisk OK.
Kliknij dwukrotnie pozycję Serwer.
Kliknij przycisk Zatrzymaj.
Wybierz opcję Wyłączone w polu Typ uruchomienia .
Kliknij przycisk Zastosuj.
Usuń wszystkie zaplanowane zadania utworzone przez AT. Aby to zrobić, wpisz w wierszu polecenia polecenie AT /Delete /Yes.
Zatrzymaj usługę Harmonogram zadań.
Aby zatrzymać usługę Harmonogram zadań w systemach Windows 2000, Windows XP i Windows Server 2003, należy użyć programu Usługi programu Microsoft Management Console (MMC) lub narzędzia SC.exe.
Aby zatrzymać usługę Harmonogram zadań w systemie Windows Vista lub Windows Server 2008, wykonaj następujące kroki.
WażneW tej sekcji, metodzie lub zadaniu podano informacje dotyczące modyfikowania rejestru. Niepoprawne zmodyfikowanie rejestru może jednak być przyczyną poważnych problemów. Dlatego należy uważnie wykonywać podane czynności. Aby zapewnić dodatkową ochronę, przed zmodyfikowaniem rejestru należy wykonać jego kopię zapasową. Dzięki temu będzie można przywrócić rejestr w przypadku wystąpienia problemu. Aby uzyskać więcej informacji dotyczących wykonywania kopii zapasowej i przywracania rejestru, kliknij następujący numer artykułu w celu wyświetlenia tego artykułu z bazy wiedzy Baza wiedzy Microsoft Knowledge Base:
322756 Jak wykonać kopię zapasową rejestru i przywrócić go w systemie Windows
Kliknij przycisk Start, wpisz polecenie regedit w polu Rozpocznij wyszukiwanie , a następnie kliknij pozycjęregedit.exe na liście Programy .
Zlokalizuj, a następnie kliknij następujący podklucz rejestru:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Schedule
W okienku szczegółów kliknij prawym przyciskiem myszy wpis Start DWORD, a następnie kliknij polecenie Modyfikuj.
W polu Dane wartości wpisz wartość 4, a następnie kliknij przycisk OK.
Zamknij Edytor rejestru, a następnie uruchom ponownie komputer.
Uwaga: Usługa Harmonogram zadań powinna być wyłączona tylko tymczasowo na czas usuwania złośliwego oprogramowania w środowisku. Dotyczy to zwłaszcza systemów Windows Vista i Windows Server 2008, ponieważ ten krok będzie miał wpływ na różne wbudowane zaplanowane zadania. Jak tylko środowisko zostanie oczyszczone, ponownie włącz usługę serwera.
Pobierz i ręcznie zainstaluj aktualizację zabezpieczeń 958644 (MS08-067). Aby uzyskać więcej informacji, odwiedź następującą witrynę firmy Microsoft w sieci Web:
http://www.microsoft.com/technet/security/Bulletin/MS08-067.mspx Uwaga: Ta witryna może zostać zablokowana z powodu infekcji złośliwym oprogramowaniem. W takim przypadku należy pobrać aktualizację z niezainfekowanego komputera, a następnie przesłać plik aktualizacji do zainfekowanego systemu. Zalecamy nagranie aktualizacji na dysku CD, ponieważ nie można na nim zapisywać. Dlatego nie można go zainfekować. Jeśli nie ma dostępnej zapisywalnej stacji dysków CD, wymienny napęd pamięci USB może być jedynym sposobem skopiowania aktualizacji do zainfekowanego systemu. Jeśli używasz dysku wymiennego, pamiętaj, że złośliwe oprogramowanie może zainfekować dysk plikiem Autorun.inf. Po skopiowaniu aktualizacji na dysk wymienny upewnij się, że został przełączony na tryb tylko do odczytu, o ile taka opcja jest dostępna dla Twojego urządzenia. Jeśli jest dostępny tryb tylko do odczytu, zazwyczaj włącza się go za pomocą fizycznego przełącznika na urządzeniu. Następnie po skopiowaniu pliku aktualizacji na zainfekowany komputer należy sprawdzić, czy na dysku wymiennym został zapisany plik Autorun.inf. Jeśli tak było, zmień nazwę pliku Autorun.inf na podobną do Autorun.bad, aby nie można go było uruchomić, gdy dysk wymienny jest podłączony do komputera.
Zresetuj wszelkie hasła Administracja Administracja lokalnych i domen, aby użyć nowego silnego hasła. Aby uzyskać więcej informacji, odwiedź następującą witrynę firmy Microsoft w sieci Web:
W Edytorze rejestru zlokalizuj, a następnie kliknij następujący podklucz rejestru:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\SvcHost
W okienku szczegółów kliknij prawym przyciskiem myszy wpis netsvcs , a następnie kliknij polecenie Modyfikuj.
Jeśli komputer jest zainfekowany wirusem Win32/Conficker, zostanie wyświetlona losowa nazwa usługi.
Uwaga: w przypadku Win32/Conficker.B nazwa usługi zawierała losowe litery i znajdowała się na dole listy. W nowszych wariantach nazwa usługi może znajdować się w dowolnym miejscu na liście i może wydawać się bardziej wiarygodna. Jeśli losowa nazwa usługi nie znajduje się na dole, porównaj system z "tabelą usług" w tej procedurze, aby określić, która nazwa usługi mogła zostać dodana przez Win32/Conficker. Aby to sprawdzić, porównaj listę w "tabeli usług" z podobnym systemem, o którym wiadomo, że nie jest zainfekowany.
Zanotuj nazwę usługi złośliwego oprogramowania. Te informacje będą potrzebne w dalszej części tej procedury.
Usuń wiersz zawierający odniesienie do usługi złośliwego oprogramowania. Upewnij się, że pod ostatnim prawidłowym wpisem na liście został pozostawiony pusty znak nowego wiersza, a następnie kliknij przycisk OK.
Uwagi dotyczące tabeli Usługi
- Wszystkie wpisy w tabeli Usługi są prawidłowe, z wyjątkiem elementów wyróżnionych pogrubioną czcionką.
- Elementy wyróżnione pogrubioną czcionką to przykłady tego, co wirus Win32/Conficker może dodać do wartości netsvcs w kluczu rejestru SVCHOST.
- Lista usług może nie być pełna, zależnie od tego, co jest zainstalowane w systemie.
- Tabela Usługi pochodzi z domyślnej instalacji systemu Windows.
- Wpis, który wirus Win32/Conficker dodaje do listy, jest techniką zaciemniania. Wyróżniony, złośliwy wpis, który ma przypominać pierwszą literę, to mała litera "L". Jednak w rzeczywistości jest to wielka litera "I". Ze względu na czcionkę używaną w systemie operacyjnym wielka litera "I" wydaje się być małą literą "L".
Tabela usług
Windows Server 2008 Windows Vista Windows Server 2003 Windows XP Windows 2000 AeLookupSvc AeLookupSvc AppMgmt 6to4 System zdarzeń wercplsupport wercplsupport AudioSrv AppMgmt IAS Motywy Motywy Przeglądarka AudioSrv iprip CertPropSvc CertPropSvc CryptSvc Przeglądarka Irmon SCPolicySvc SCPolicySvc DMServer CryptSvc Sieć Netman lanmanserver lanmanserver System zdarzeń DMServer Nwsapagent gpsvc gpsvc HidServ DHCP Rasauto powiedział: IKEEXT IKEEXT IAS ERSvc Iaslogon AudioSrv AudioSrv iprip System zdarzeń Rasman FastUserSwitchingCompatibility FastUserSwitchingCompatibility Irmon FastUserSwitchingCompatibility Dostęp zdalny IAS IAS LanmanServer HidServ SENS Irmon Irmon LanmanWorkstation IAS Sharedaccess Nla Nla Messenger iprip ntmssvc ntmssvc ntmssvc Sieć Netman Irmon wzcsvc NWCWorkstation NWCWorkstation Nla LanmanServer Nwsapagent Nwsapagent ntmssvc LanmanWorkstation Rasauto powiedział: Rasauto powiedział: NWCWorkstation Messenger Rasman Rasman Nwsapagent Sieć Netman Iaslogon Iaslogon Iaslogon Iaslogon Dostęp zdalny Dostęp zdalny Rasauto powiedział: Nla SENS SENS Rasman ntmssvc Sharedaccess Sharedaccess Dostęp zdalny NWCWorkstation SRService SRService Sacsvr Nwsapagent Tapisrv powiedział: Tapisrv powiedział: Harmonogram Rasauto powiedział: Wmi Wmi Seclogon (Logowanie sekund) Rasman WmdmPmSp WmdmPmSp SENS Dostęp zdalny TermService TermService Sharedaccess Harmonogram wuauserv powiedział: wuauserv powiedział: Motywy Seclogon (Logowanie sekund) BITS BITS TrkWks SENS ShellHWDetection ShellHWDetection TrkSvr Sharedaccess LogonHours (Godziny logowania) LogonHours (Godziny logowania) Czas W32 SRService PCAudit PCAudit WZCSVC Tapisrv powiedział: helpsvc helpsvc Wmi Motywy uploadmgr uploadmgr WmdmPmSp TrkWks iphlpsvc iphlpsvc winmgmt powiedział: Czas W32 seclogon (polowanie sekund) seclogon (polowanie sekund) wuauserv powiedział: WZCSVC AppInfo (Informacje o aplikacji) AppInfo (Informacje o aplikacji) BITS Wmi MSISCSI MSISCSI ShellHWDetection WmdmPmSp MMCSS MMCSS uploadmgr winmgmt powiedział: przeglądarka ProfSvc WmdmPmSN TermService winmgmt powiedział: EapHost xmlprov wuauserv powiedział: SessionEnv (Rejestracja sesji) winmgmt powiedział: AeLookupSvc BITS ProfSvc harmonogram helpsvc ShellHWDetection EapHost SessionEnv (Rejestracja sesji) helpsvc hkmsvc powiedział: przeglądarka xmlprov harmonogram hkmsvc powiedział: wscsvc powiedział: AppMgmt AppMgmt WmdmPmSN sacsvr powiedział: hkmsvc powiedział: W poprzedniej procedurze zanotowano nazwę usługi obsługującej złośliwe oprogramowanie. W naszym przykładzie wpis dotyczący złośliwego oprogramowania nazywał się "Iaslogon". Korzystając z tych informacji, wykonaj następujące kroki:
W Edytorze rejestru zlokalizuj, a następnie kliknij następujący podklucz rejestru, gdzie BadServiceName to nazwa usługi zawierającej złośliwe oprogramowanie:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\BadServiceNameNa przykład zlokalizuj, a następnie kliknij następujący podklucz rejestru:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Iaslogon
Kliknij prawym przyciskiem myszy podklucz w okienku nawigacji odpowiadający nazwie usługi złośliwego oprogramowania, a następnie kliknij polecenie Uprawnienia.
W oknie dialogowym Permissions Entry for SvcHost (Uprawnienia) kliknij przycisk Advanced. (Zaawansowane).
W oknie dialogowym Zaawansowane ustawienia zabezpieczeń kliknij, aby zaznaczyć oba z następujących pól wyboru:
Po obiekcie nadrzędnym dziedziczą one wpisy uprawnień, które dotyczą obiektów podrzędnych. Dołącz je do wpisów jawnie tutaj zdefiniowanych.
Zamień wpisy uprawnień we wszystkich obiektach podrzędnych na pokazane tutaj wpisy odnoszące się do obiektów podrzędnych.
Naciśnij klawisz F5, aby zaktualizować Edytor rejestru. W okienku szczegółów możesz teraz wyświetlać i edytować bibliotekę DLL złośliwego oprogramowania, która ładuje się jako "ServiceDll". W tym celu wykonaj następujące czynności:
- Kliknij dwukrotnie wpis ServiceDLL.
- Zanotuj ścieżkę pliku DLL, do którego prowadzi odwołanie. Te informacje będą potrzebne w dalszej części tej procedury. Na przykład ścieżka biblioteki DLL, do której prowadzi odwołanie, może wyglądać następująco:
%SystemRoot%\System32\doieuln.dll Zmień nazwę odwołania na następującą:
%SystemRoot%\System32\doieuln.old - Kliknij przycisk OK.
Usuń wpis usługi złośliwego oprogramowania z podklucza Uruchom w rejestrze.
W Edytorze rejestru zlokalizuj, a następnie kliknij następujące podklucze rejestru:
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunW obu podkluczach znajdź wpis zaczynający się od ciągu "rundll32.exe", który również odwołuje się do biblioteki DLL złośliwego oprogramowania ładowanej jako "ServiceDll" zidentyfikowanej w kroku 12b. Usuń wpis.
Zamknij Edytor rejestru, a następnie uruchom ponownie komputer.
Sprawdź, czy na wszystkich dyskach w systemie nie ma plików Autorun.inf. Otwórz każdy plik za pomocą Notatnika, a następnie sprawdź, czy jest to prawidłowy plik Autorun.inf. Poniżej przedstawiono przykład typowego prawidłowego pliku Autorun.inf.
[autorun] shellexecute=Servers\splash.hta *DVD* icon=Servers\autorun.icoPrawidłowy plik Autorun.inf ma zwykle rozmiar od 1 do 2 kilobajtów (KB).
Usuń wszystkie pliki Autorun.inf, które wydają się być nieprawidłowe.
Uruchom ponownie komputer.
Uwidacznianie ukrytych plików. Aby to zrobić, wpisz następujące polecenie w wierszu polecenia:
reg.exe add HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL /v CheckedValue /t REG_DWORD /d 0x1 /f
Skonfiguruj opcję Pokaż ukryte pliki i foldery , aby plik był widoczny. W tym celu wykonaj następujące czynności:
W kroku 12b zanotowano ścieżkę pliku .dll, do którego nastąpiło odwołanie, dotyczącego złośliwego oprogramowania. Na przykład zanotowano ścieżkę podobną do następującej:
%systemroot%\System32\doieuln.dllW Eksploratorze Windows otwórz katalog %systemroot%\System32 lub katalog zawierający złośliwe oprogramowanie.
Kliknij menu Narzędzia, a następnie kliknij polecenie Opcje folderów.
Kliknij kartę Widok.
Zaznacz pole wyboru Pokaż ukryte pliki i foldery .
Kliknij przycisk OK.
Wybierz plik .dll.
Edytuj uprawnienia do pliku, aby dodać opcję Pełna kontrola dla wszystkich. W tym celu wykonaj następujące czynności:
- Kliknij prawym przyciskiem myszy plik .dll, a następnie kliknij polecenie Właściwości.
- Kliknij kartę Zabezpieczenia.
- Kliknij pozycję Wszyscy, a następnie kliknij, aby zaznaczyć pole wyboru Pełna kontrola w kolumnie Zezwalaj .
- Kliknij przycisk OK.
Usuń plik .dll, do którego odwołuje się złośliwe oprogramowanie. Na przykład usuń plik %systemroot%\System32\doieuln.dll.
Włącz usługi BITS, Aktualizacje automatyczne, raportowanie błędów i Windows Defender przy użyciu usług programu Microsoft Management Console (MMC).
Wyłącz automatyczne uruchamianie, aby zmniejszyć efekt ponownej infekcji. W tym celu wykonaj następujące czynności:
W zależności od używanego systemu zainstaluj jedną z następujących aktualizacji:
Jeśli używasz systemu Windows 2000, Windows XP lub Windows Server 2003, zainstaluj aktualizację 967715.
Aby uzyskać więcej informacji, kliknij następujący numer artykułu w celu wyświetlenia tego artykułu z bazy wiedzy Baza wiedzy Microsoft Knowledge Base:967715 Jak wyłączyć funkcję automatycznego uruchamiania w systemie Windows
Jeśli używasz systemu Windows Vista lub Windows Server 2008, zainstaluj aktualizację zabezpieczeń 950582.
Aby uzyskać więcej informacji, kliknij następujący numer artykułu w celu wyświetlenia tego artykułu z bazy wiedzy Baza wiedzy Microsoft Knowledge Base:950582 MS08-038: Luka w zabezpieczeniach Eksploratora Windows umożliwia zdalne wykonywanie kodu
Uwaga: 967715 aktualizacji i 950582 aktualizacji zabezpieczeń nie są związane z tym problemem związanym ze złośliwym oprogramowaniem. Te aktualizacje muszą zostać zainstalowane, aby włączyć funkcję rejestru opisaną w kroku 23b.
Wpisz następujące polecenie w wierszu polecenia:
reg.exe add HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer /v NoDriveTypeAutoRun /t REG_DWORD /d 0xff /f
Jeśli w systemie jest uruchomiona usługa Windows Defender, ponownie włącz lokalizację automatycznego uruchamiania programu Windows Defender. Aby to zrobić, wpisz w wierszu polecenia następujące polecenie:
reg.exe dodaj HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run /v "Windows Defender" /t REG_EXPAND_SZ /d "%ProgramFiles%\Windows Defender\MSASCui.exe –hide" /f
W systemie Windows Vista i nowszych systemach operacyjnych złośliwe oprogramowanie zmienia ustawienie globalne funkcji automatycznego dostrajania okna odbierania TCP na wyłączone. Aby zmienić to ustawienie z powrotem, wpisz następujące polecenie w wierszu polecenia:
netsh interface tcp set global autotuning=normal
Jeśli po wykonaniu tej procedury komputer wydaje się być ponownie zainfekowany, może być spełniony jeden z następujących warunków:
- Jedna z lokalizacji autostartu nie została usunięta. Na przykład nie usunięto zadania AT lub nie usunięto pliku Autorun.inf.
- Aktualizacja zabezpieczeń do aktualizacji MS08-067 została zainstalowana niepoprawnie.
To złośliwe oprogramowanie może zmieniać inne ustawienia, które nie zostały omówione w tym artykule. Odwiedź następującą stronę Centrum firmy Microsoft ds. ochrony przed złośliwym oprogramowaniem Web, aby uzyskać najnowsze informacje na temat Win32/Conficker:
http://www.microsoft.com/security/portal/Entry.aspx?Name=Win32/Conficker
Sprawdź, czy system jest czysty
Sprawdź, czy są uruchomione następujące usługi:
- Aktualizacje automatyczne (wuauserv)
- Usługa inteligentnego transferu w tle (BITS)
- Windows Defender (windefend) (jeśli dotyczy)
- Usługa Raportowanie błędów systemu Windows
Aby to zrobić, wpisz następujące polecenia w wierszu polecenia. Po wpisaniu każdego polecenia naciskaj klawisz ENTER:
Sc.exe zapytanie wuauserv
Sc.exe bitów zapytania
Sc.exe zapytanie windefend
Sc.exe zapytanie ersvc
Po uruchomieniu każdego polecenia zostanie wyświetlony komunikat podobny do następującego:
SERVICE_NAME: wuauserv
TYP : 20 WIN32_SHARE_PROCESS
STAN : 4 BIEGANIE
(MOŻNA ZATRZYMAĆ,NOT_PAUSABLE,ACCEPTS_SHUTDOWN)
WIN32_EXIT_CODE : 0 (0x0)
SERVICE_EXIT_CODE : 0 (0x0)
PUNKT KONTROLNY: 0x0
WAIT_HINT : 0x0
W tym przykładzie wartość "STAN: 4 URUCHOMIONA" oznacza, że usługa jest uruchomiona.
Aby sprawdzić stan podklucza rejestru SvcHost, wykonaj następujące kroki:
W Edytorze rejestru zlokalizuj, a następnie kliknij następujący podklucz rejestru:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\SvcHost
W okienku szczegółów kliknij dwukrotnie pozycję netsvcs, a następnie przejrzyj nazwy usług wyświetlone na liście. Przewiń listę do dołu. Jeśli komputer zostanie ponownie zainfekowany programem Conficker, zostanie wyświetlona losowa nazwa usługi. Na przykład w tej procedurze nazwa usługi chroniącej przed złośliwym oprogramowaniem to "Iaslogon".
Jeśli te kroki nie rozwiążą problemu, skontaktuj się z dostawcą oprogramowania antywirusowego.
Aby uzyskać więcej informacji dotyczących tego problemu, kliknij następujący numer artykułu w celu wyświetlenia tego artykułu z bazy wiedzy Baza wiedzy Microsoft Knowledge Base:
49500 Lista dostawców oprogramowania antywirusowego
Jeśli nie masz dostawcy oprogramowania antywirusowego lub dostawca oprogramowania antywirusowego nie może Ci pomóc, skontaktuj się z działem obsługi klienta firmy Microsoft, aby uzyskać dodatkową pomoc.
Po całkowitym oczyszczeniu środowiska
Po całkowitym oczyszczeniu środowiska wykonaj następujące kroki:
Ponownie włącz usługę serwera i usługę harmonogramu zadań.
Przywróć domyślne uprawnienia dla klucza rejestru SVCHOST i folderu Zadania. Te ustawienia powinny zostać przywrócone do ustawień domyślnych za pomocą ustawień zasady grupy. Jeśli zasady zostaną usunięte, nie można przywrócić uprawnień domyślnych. Aby uzyskać więcej informacji, zobacz tabelę uprawnień domyślnych w sekcji "Kroki ograniczania ryzyka".
Zaktualizuj komputer, instalując wszystkie brakujące aktualizacje zabezpieczeń. W tym celu należy użyć usługi Windows Update, serwera Microsoft Windows Server Update Services (WSUS), programu Systems Management Server (SMS), programu System Center Configuration Manager (Configuration Manager 2007) lub innego produktu do zarządzania aktualizacjami. Jeśli używasz programu SMS lub programu Configuration Manager 2007, najpierw musisz ponownie włączyć usługę serwera. W przeciwnym razie program SMS lub program Configuration Manager 2007 może nie zaktualizować systemu.
Identyfikowanie zainfekowanych systemów
Jeśli masz problemy ze zidentyfikowaniem systemów zainfekowanych oprogramowaniem Conficker, szczegółowe informacje opisane w następującym blogu w witrynie TechNet mogą okazać się pomocne:
http://blogs.technet.com/kfalde/archive/2009/01/28/using-logparser-eventcomb-to-find-malware.aspx
Domyślna tabela uprawnień
W poniższej tabeli przedstawiono uprawnienia domyślne dla poszczególnych systemów operacyjnych. Te uprawnienia są wymagane przed zastosowaniem zmian zalecanych w tym artykule. Te uprawnienia mogą różnić się od uprawnień ustawionych w Twoim środowisku. Dlatego przed wprowadzeniem jakichkolwiek zmian należy zanotować te ustawienia. Należy to zrobić, aby można było przywrócić ustawienia po wyczyszczeniu systemu.
| System operacyjny | Windows Server 2008 | Windows Vista | Windows Server 2003 | Windows XP | Windows 2000 | |||||
|---|---|---|---|---|---|---|---|---|---|---|
| Ustawienie | Rejestr Svchost | Folder zadań | Rejestr Svchost | Folder zadań | Rejestr Svchost | Folder zadań | Rejestr Svchost | Folder zadań | Rejestr Svchost | Folder zadań |
| Konto | ||||||||||
| Administratorzy (grupa lokalna) | Pełna kontrola | Pełna kontrola | Pełna kontrola | Pełna kontrola | Pełna kontrola | Pełna kontrola | Pełna kontrola | Pełna kontrola | Pełna kontrola | Pełna kontrola |
| System | Pełna kontrola | Pełna kontrola | Pełna kontrola | Pełna kontrola | Pełna kontrola | Pełna kontrola | Pełna kontrola | Pełna kontrola | Pełna kontrola | Pełna kontrola |
| Użytkownicy zaawansowani (grupa lokalna) | Nie dotyczy | Nie dotyczy | Nie dotyczy | Nie dotyczy | Odczyt | Nie dotyczy | Odczyt | Nie dotyczy | Odczyt | Nie dotyczy |
| Użytkownicy (grupa lokalna) | Specjalne | Nie dotyczy | Specjalne | Nie dotyczy | Odczyt | Nie dotyczy | Odczyt | Nie dotyczy | Odczyt | Nie dotyczy |
| Zastosuj do: Ten klucz i podklucze | Zastosuj do: Ten klucz i podklucze | |||||||||
| Wartość zapytania | Wartość zapytania | |||||||||
| Wyliczanie podkluczy | Wyliczanie podkluczy | |||||||||
| Powiadom | Powiadom | |||||||||
| Kontrolka odczytu | Kontrolka odczytu | |||||||||
| Użytkownicy uwierzytelnieni | Nie dotyczy | Specjalne | Nie dotyczy | Specjalne | Nie dotyczy | Nie dotyczy | Nie dotyczy | Nie dotyczy | Nie dotyczy | Nie dotyczy |
| Zastosuj do: Tylko ten folder | Zastosuj do: Tylko ten folder | |||||||||
| Przechodzenie przez folder | Przechodzenie przez folder | |||||||||
| Folder listy | Folder listy | |||||||||
| Odczytywanie atrybutów | Odczytywanie atrybutów | |||||||||
| Odczytywanie atrybutów rozszerzonych | Odczytywanie atrybutów rozszerzonych | |||||||||
| Tworzenie Files | Tworzenie Files | |||||||||
| Uprawnienia do odczytu | Uprawnienia do odczytu | |||||||||
| Operatorzy zapasowi (grupa lokalna) | Nie dotyczy | Nie dotyczy | Nie dotyczy | Nie dotyczy | Nie dotyczy | Specjalne | Nie dotyczy | Specjalne | ||
| Zastosuj do: Tylko ten folder | Zastosuj do: Tylko ten folder | |||||||||
| Przechodzenie przez folder | Przechodzenie przez folder | |||||||||
| Folder listy | Folder listy | |||||||||
| Odczytywanie atrybutów | Odczytywanie atrybutów | |||||||||
| Odczytywanie atrybutów rozszerzonych | Odczytywanie atrybutów rozszerzonych | |||||||||
| Tworzenie Files | Tworzenie Files | |||||||||
| Uprawnienia do odczytu | Uprawnienia do odczytu | |||||||||
| Wszyscy | Nie dotyczy | Nie dotyczy | Nie dotyczy | Nie dotyczy | Nie dotyczy | Nie dotyczy | Nie dotyczy | Nie dotyczy | Nie dotyczy | Specjalne |
| Zastosuj do: Ten folder, podfolder i pliki | ||||||||||
| Przechodzenie przez folder | ||||||||||
| Folder listy | ||||||||||
| Odczytywanie atrybutów | ||||||||||
| Odczytywanie atrybutów rozszerzonych | ||||||||||
| Tworzenie Files | ||||||||||
| Tworzenie folderów | ||||||||||
| Atrybuty zapisu | ||||||||||
| Zapisywanie atrybutów rozszerzonych | ||||||||||
| Uprawnienia do odczytu |
Dodatkowa pomoc
Aby uzyskać dodatkową pomoc w rozwiązywaniu tego problemu, jeśli znajdujesz się w Stanach Zjednoczonych, możesz porozmawiać na żywo z osobą w Answer Desk: