Windows Vista Service Pack 1 (SP1) desteği 12 Temmuz 2011'de sona erdi. Windows güvenlik güncelleştirmelerini almaya devam etmek için Windows Vista Service Pack 2'yi (SP2) çalıştırdığınızdan emin olun. Daha fazla bilgi için şu Microsoft Web sayfasına bakın: Windows'un bazı sürümlerine yönelik destek sona eriyor.
Özet
Bu Bilgi Bankası makalesindeki bilgiler, bu makaledeki ayrıntıları uygulayabilecek sistem yöneticilerine sahip iş ortamlarına yöneliktir. Virüsten koruma programınız virüsü doğru bir şekilde temizliyorsa ve sistemleriniz tamamen güncelse bu makaleyi kullanmak için bir neden yoktur. Sistemin Conficker virüsünden temizlendiğini doğrulamak için aşağıdaki Web sayfasından hızlı bir tarama gerçekleştirin: http://www.microsoft.com/security/scanner/
Conficker virüsü hakkında ayrıntılı bilgi için aşağıdaki Microsoft Web sayfasını ziyaret edin:
http://www.microsoft.com/security/portal/Threat/Encyclopedia/Entry.aspx?Name=Win32%2fConficker
Enfeksiyon belirtileri
Bilgisayarınıza bu solucan bulaşmışsa, hiçbir belirti görmeyebilirsiniz veya aşağıdaki belirtilerden herhangi biriyle karşılaşabilirsiniz:
Hesap kilitleme ilkeleri devreye sokuluyor.
Otomatik GüncelleştirmelerGüncelleştirmeler, Arka Plan Akıllı Aktarım Hizmeti (BITS), Windows Defender ve Hata Raporlama Hizmetleri devre dışı bırakıldı.
Etki alanı denetleyicileri istemci isteklerine yavaş yanıt verir.
Ağ sıkışıktır.
Güvenlikle ilgili çeşitli Web sitelerine erişilemez.
Güvenlikle ilgili çeşitli araçlar çalışmaz. Bilinen araçların listesi için aşağıdaki Microsoft Web sayfasını ziyaret edin ve ardından Win32/Conficker.D hakkında bilgi edinmek için Çözümleme sekmesine tıklayın. Daha fazla bilgi için aşağıdaki Microsoft Web sayfasını ziyaret edin:
http://www.microsoft.com/security/portal/Entry.aspx?Name=Worm%3aWin32%2fConficker.D
Win32/Conficker hakkında daha fazla bilgi için aşağıdaki Microsoft Kötü Amaçlı Yazılımdan Koruma Merkezi Web sayfasını ziyaret edin:
http://www.microsoft.com/security/portal/Entry.aspx?Name=Win32/Conficker
Yayılma yöntemleri
Win32/Conficker'ın birden fazla yayılma yöntemi vardır. Bunlara aşağıdaki türler dahildir:
- Güvenlik Güncelleştirmesi 958644 (MS08-067) tarafından yamalanan güvenlik açığından yararlanma
- Ağ paylaşımlarının kullanımı
- Otomatik Kullan işlevselliğinin kullanımı
Bu nedenle, bir ağı temizlerken dikkatli olmalısınız, böylece tehdit daha önce temizlenmiş sistemlere yeniden tanıtılmaz.
Not Win32/Conficker.D değişkeni, çıkarılabilir sürücülere veya ağ üzerinden paylaşılan klasörlere yayılmaz. Win32/Conficker.D, Win32/Conficker'ın önceki türevleri tarafından yüklenir.
Önleme
- Tüm bilgisayarlara özgü, güçlü yönetici parolaları kullanın.
- Etki Alanı Yönetici Yönetici kimlik bilgilerini veya tüm bilgisayarlara erişimi olan kimlik bilgilerini kullanarak bilgisayarlarda oturum açmayın.
- Tüm sistemlerde en son güvenlik güncelleştirmelerinin uygulandığından emin olun.
- Otomatik yürütme özelliklerini devre dışı bırakın. Daha fazla bilgi için, "Bir Grup İlkesi Oluşturmagrup ilkesi nesnesi" bölümünün 3. adımına bakın.
- Aşırı paylaşım haklarını kaldırın. Bu, herhangi bir paylaşımın köküne yazma izinlerini kaldırmayı içerir.
Risk azaltma adımları
grup ilkesi ayarlarını kullanarak Win32/Conficker'ın yayılmasını durdurma
Notlar
Önemli: Bu makalede önerilen değişikliklerden herhangi birini yapmadan önce geçerli ayarların belgelerini kullandığınızdan emin olun.
Bu yordam, Conficker kötü amaçlı yazılımını sistemden kaldırmaz. Bu yordam yalnızca kötü amaçlı yazılımın yayılmasını durdurur. Conficker kötü amaçlı yazılımını sistemden kaldırmak için bir virüsten koruma ürünü kullanmalısınız. İsterseniz, kötü amaçlı yazılımı sistemden el ile kaldırmak için bu Bilgi Bankası makalesinin "Win32/Conficker virüsünü el ile kaldırma adımları" bölümündeki adımları da izleyebilirsiniz.
Aşağıdaki adımlarda önerilen izin değişiklikleri uygulanırken uygulamaları, hizmet paketlerini veya diğer güncelleştirmeleri doğru şekilde yükleyemeyebilirsiniz. Bu, Windows Update, Microsoft Windows Server Update Services (WSUS) sunucusu ve System Center Configuration Manager (Yapılandırma Yöneticisi 2007) kullanarak güncelleştirme uygulamayı içerir, ancak bunlarla sınırlı değildir, çünkü bu ürünler Otomatik UpdatesGüncelleştirmeler. Sistemi temizledikten sonra izinleri varsayılan ayarlara geri döndürdüğünüzden emin olun.
"grup ilkesi nesnesi oluşturma" bölümünde bahsedilen SVCHOST kayıt defteri anahtarı ve Görevler Klasörü için varsayılan izinler hakkında bilgi için bu makalenin sonundaki Varsayılan izinler tablosuna bakın.
Bir Grup İlkesi oluşturungrup ilkesi object
Ortamınızda gereken şekilde, belirli bir kuruluş birimindeki (OU), site veya etki alanındaki tüm bilgisayarlara uygulanan yeni bir grup ilkesi nesnesi (GPO) oluşturun.
Bunu yapmak için aşağıdaki adımları izleyin:
Aşağıdaki kayıt defteri alt anahtarına yönelik yazma izinlerini kaldırmak için ilkeyi ayarlayın:
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Svchost
Bu, netsvcs kayıt defteri değerinde rastgele adlandırılmış kötü amaçlı yazılım hizmeti oluşturulmasını engeller.Bunu yapmak için aşağıdaki adımları izleyin:
grup ilkesi Yönetim Konsolu'nu (GPMC) açın.
Yeni bir GPO oluşturun. Ona istediğiniz adı verin.
Yeni GPO'yu açın ve ardından şu klasöre gidin:
Bilgisayar Yapılandırması\Windows Ayarları\Güvenlik Ayarları\Kayıt Defteri
Kayıt Defteri'ne sağ tıklayın ve Anahtar Ekle'ye tıklayın.
Kayıt Defteri Anahtarı Seç iletişim kutusunda, Makine'yi genişletin ve ardından aşağıdaki klasöre gidin:
Software\Microsoft\Windows NTWindows NT\CurrentVersion\Svchost
Tamam'a tıklayın.
Açılan iletişim kutusunda, hem Yöneticiler hem de Sistem için Tam Denetim onay kutusunu tıklatıp temizleyin.
Tamam'a tıklayın.
Nesne Ekle iletişim kutusunda, Tüm alt anahtarlardaki varolan izinleri devralınabilir izinlerle değiştir'e tıklayın.
Tamam'a tıklayın.
%windir%\Tasks klasörüne yazma izinlerini kaldırmak için ilkeyi ayarlayın. Bu, Conficker kötü amaçlı yazılımlarının sisteme yeniden bulaşabilecek Zamanlanmış Görevler oluşturmasını engeller.
Bunu yapmak için aşağıdaki adımları izleyin:
Daha önce oluşturduğunuz GPO'da aşağıdaki klasöre gidin:
Bilgisayar Yapılandırması\Windows Ayarları\Güvenlik Ayarları\Dosya Sistemi
Dosya Sistemi'ne sağ tıklayın ve sonra Dosya Ekle'ye tıklayın.
Dosya veya klasör ekle iletişim kutusunda %windir%\Tasks klasörüne gidin. Klasör iletişim kutusunda Görevler'in vurgulandığından ve listelendiğinden emin olun.
Tamam'a tıklayın.
Açılan iletişim kutusunda, hem Yöneticiler hem de Sistem için Tam Denetim, Değiştir ve Yazma onay kutularını tıklayarak temizleyin.
Tamam'a tıklayın.
Nesne Ekle iletişim kutusunda, Tüm alt anahtarlardaki varolan izinleri devralınabilir izinlerle değiştir'e tıklayın.
Tamam'a tıklayın.
Otomatik Kullan (Otomatik Çalıştırma) özelliklerini devre dışı olarak ayarlayın. Bu, Conficker kötü amaçlı yazılımlarının Windows'ta yerleşik olarak bulunan Otomatik Kullan özellikleri kullanılarak yayılmasını engeller.
NotKullanmakta olduğunuz Windows sürümüne bağlı olarak, Otomatik Çalıştırma işlevini doğru şekilde devre dışı bırakmak için yüklemeniz gereken farklı güncelleştirmeler vardır:
- Windows Vista veya Windows Server 2008'de Otomatik Çalıştırma işlevini devre dışı bırakmak için, güvenlik güncelleştirmesi 950582'in yüklü olması gerekir (güvenlik bülteni MS08-038'de açıklanmıştır).
- Windows XP, Windows Server 2003 veya Windows 2000'de Otomatik Çalıştırma işlevini devre dışı bırakmak için güvenlik güncelleştirmesi 950582, güncelleştirme 967715 veya güncelleştirme 953252 yüklemiş olmanız gerekir.
Otomatik Kullan (Otomatik Çalıştırma) özelliklerini devre dışı bırakmak için şu adımları izleyin:
Daha önce oluşturduğunuz GPO'da aşağıdaki klasörlerden birine gidin:
Bir Windows ServerWindows Server 2003 etki alanı için, aşağıdaki klasöre gidin:
Bilgisayar Yapılandırması\Yönetim Şablonları\Sistem
Windows 2008 etki alanı için, aşağıdaki klasöre gidin:
Bilgisayar Yapılandırması\Yönetim Şablonları\Windows Bileşenleri\Otomatik Yürütme İlkeleri
Otomatik Yürütmeyi Kapat ilkesini açın.
Otomatik Yürütmeyi Kapat iletişim kutusunda, Etkin'i tıklatın.
Açılır menüde Tüm sürücüler'i tıklayın.
Tamam'a tıklayın.
grup ilkesi Yönetim Konsolu'nu kapatın.
Yeni oluşturulan GPO'yu, uygulanmasını istediğiniz konuma bağlayın.
grup ilkesi ayarlarının tüm bilgisayarlara güncelleştirilmesi için yeterli süre tanıyın. Genel olarak, grup ilkesi çoğaltmanın her etki alanı denetleyicisine çoğaltılması beş dakika ve ardından sistemlerin geri kalanına çoğaltılması 90 dakika sürer. Birkaç saat yeterli olmalı. Ancak, ortama bağlı olarak daha fazla zaman gerekebilir.
grup ilkesi ayarları yayıldıktan sonra sistemleri kötü amaçlı yazılımlardan temizleyin.
Bunu yapmak için aşağıdaki adımları izleyin:
- Tüm bilgisayarlarda tam virüsten koruma taramaları çalıştırın.
- Virüsten koruma yazılımınız Conficker'ı algılamazsa, kötü amaçlı yazılımı temizlemek için Microsoft Güvenlik Tarayıcısı kullanabilirsiniz. Daha fazla bilgi için aşağıdaki Microsoft Web sayfasını ziyaret edin: http://www.microsoft.com/security/scanner/ Not Kötü amaçlı yazılımın tüm etkilerini temizlemek için bazı el ile adımları izlemeniz gerekebilir. Kötü amaçlı yazılımın tüm etkilerini temizlemek için bu makalenin "Win32/Conficker virüsünü el ile kaldırma adımları" bölümünde listelenen adımları gözden geçirmenizi öneririz.
Kurtarma
Microsoft Güvenlik Tarayıcısı çalıştırın.
Microsoft Kötü Amaçlı Yazılımdan Koruma Merkezi Microsoft Güvenlik TarayıcısıMicrosoft Güvenlik Tarayıcısı. Bu, yaygın kötü amaçlı yazılımların kaldırılmasında yararlı olan bağımsız bir ikili dosyadır ve Win32/Conficker kötü amaçlı yazılım ailesini kaldırmaya yardımcı olabilir.
Not: Microsoft Güvenlik Tarayıcısı gerçek zamanlı bir virüsten koruma programı olmadığı için yeniden bulaşmasını engellemez.
Microsoft Güvenlik Tarayıcısı aşağıdaki Microsoft Web sitesinden indirebilirsiniz:
http://www.microsoft.com/security/scanner/
Not: Stand-Alone Sistemi Süpürme aracı da bu bulaşmayı kaldıracaktır. Bu araç, Microsoft Desktop Optimization Pack 6.0'ın bir bileşeni olarak veya Müşteri Hizmetleri ve Desteği aracılığıyla kullanılabilir. Microsoft Masaüstü İyileştirme Paketi'ni edinmek için aşağıdaki Microsoft Web sitesini ziyaret edin:
http://www.microsoft.com/windows/enterprise/technologies/mdop.aspx Sistemde Microsoft Güvenlik Essentials veya Microsoft Forefront Client Security çalışıyorsa, bu programlar yüklenmeden önce tehdidi de engeller.
Win32/Conficker virüsünü el ile temizleme adımları
Notlar
- Bu el ile uygulanan adımlar artık gerekli değildir ve yalnızca virüsü kaldıracak virüsten koruma yazılımınız yoksa kullanılmalıdır.
- Bilgisayara bulaştığı Win32/Conficker varyantına bağlı olarak, bu bölümde belirtilen değerlerden bazıları virüs tarafından değiştirilmemiş olabilir.
Aşağıdaki ayrıntılı adımlar, Conficker'ı bir sistemden manuel olarak kaldırmanıza yardımcı olabilir:
Yerel bir hesap kullanarak sistemde oturum açın.
Önemli: Mümkünse, bir Domain hesabı kullanarak sistemde oturum açmayın. Özellikle Domain AdminYönetici hesabı kullanarak oturum açmayınız. Kötü amaçlı yazılım, oturum açmış kullanıcının kimliğine bürünür ve oturum açmış kullanıcı kimlik bilgilerini kullanarak ağ kaynaklarına erişir. Bu davranış, kötü amaçlı yazılımın yayılmasını sağlar.
Sunucu hizmetini durdurun. Bu, Yönetici paylaşımlarını sistemden kaldırır ve böylece kötü amaçlı yazılım, bu yöntem kullanılarak yayılamaz.
Not: Ortamınızdaki kötü amaçlı yazılımı temizlerken Sunucu hizmeti yalnızca geçici olarak devre dışı bırakılmalıdır. Bu adım, özellikle üretim sunucularında geçerlidir, çünkü bu adım ağ kaynaklarının kullanılabilirliğini etkiler. Ortam temizlenir temizlenmez Sunucu hizmeti yeniden etkinleştirilebilir.
Sunucu hizmetini durdurmak için, Hizmetler Microsoft Yönetim Konsolu'nu (MMC) kullanın. Bunu yapmak için aşağıdaki adımları izleyin:
Sisteminize bağlı olarak aşağıdakileri yapın:
- Windows Vista'da ve Windows ServerWindows Server 2008'de, Başlat'a tıklayın, Aramaya Başla kutusuna services.msc yazın ve ardından Programlar listesinde services.msc'ye tıklayın.
- Windows 2000, Windows XP ve Windows Server 2003'te, Başlat'a, Çalıştır'a tıklayın, services.msc yazın ve sonra Tamam'a tıklayın.
Sunucu'ya çift tıklayın.
Durdur'a tıklayın.
Başlangıç türü kutusunda Devre Dışı seçeneğini belirleyin.
Uygula'yı tıklatın.
Oluşturulan tüm zamanlanmış görevleri kaldırın. Bunu yapmak için komut istemine AT /Delete /Yes yazın.
Görev Zamanlayıcı hizmetini durdurun.
Windows 2000, Windows XP ve Windows Server 2003'te Görev Zamanlayıcı hizmetini durdurmak için Hizmetler Microsoft Yönetim Konsolu'nu (MMC) veya SC.exe yardımcı programını kullanın.
Windows Vista'da veya Windows ServerWindows Server 2008'de Görev Zamanlayıcı hizmetini durdurmak için aşağıdaki adımları izleyin.
ÖnemliBu bölüm, yöntem veya görev, kayıt defterini nasıl değiştireceğinizin anlatıldığı adımları içermektedir. Ancak kayıt defterinde yanlış bir değişiklik yaparsanız, ciddi sorunlar oluşabilir. Bu nedenle, adımları dikkatle izlediğinizden emin olun. Ek koruma için, değiştirmeden önce kayıt defterinizi yedekleyin Böylece bir sorun oluşursa kayıt defterini geri yükleyebilirsiniz. Kayıt defterini yedekleme ve geri yükleme hakkında daha fazla bilgi için Microsoft Bilgi Bankası'ndaki makaleyi görüntülemek üzere aşağıdaki makale numarasına tıklayın:
322756 Windows'ta kayıt defterini yedekleme ve geri yükleme
Başlat'a tıklayın, Aramaya Başla kutusuna regedit yazın ve ardından Programlar listesinde regedit.exe'a tıklayın.
Aşağıdaki kayıt defteri alt anahtarını bulup tıklayın:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Schedule
Ayrıntılar bölmesinde, DWORD girdisini başlat'a sağ tıklayın ve ardından Değiştir'e tıklayın.
Değer verisi kutusuna 4 yazın ve Tamam'a tıklayın.
Kayıt Defteri Düzenleyicisi'nden çıkın ve bilgisayarınızı yeniden başlatın.
Not: Görev Zamanlayıcı hizmeti, ortamınızdaki kötü amaçlı yazılımı temizlerken yalnızca geçici olarak devre dışı bırakılmalıdır. Bu adım, özellikle Windows Vista ve Windows Server 2008 için geçerlidir, çünkü bu adım çeşitli yerleşik Zamanlanmış Görevleri etkiler. Ortam temizlenir temizlenmez Sunucu hizmetini yeniden etkinleştirin.
Güvenlik güncelleştirmesi 958644 (MS08-067) indirip el ile yükleyin. Daha fazla bilgi için aşağıdaki Microsoft Web sitesini ziyaret edin:
http://www.microsoft.com/technet/security/Bulletin/MS08-067.mspx Not: Bu site kötü amaçlı yazılım bulaşması nedeniyle engellenmiş olabilir. Bu senaryoda, güncelleştirmeyi bulaşmamış bir bilgisayardan indirmeniz ve ardından güncelleştirme dosyasını virüs bulaşan sisteme aktarmanız gerekir. Yazılan CD yazılabilir olmadığı için güncelleştirmeyi CD'ye yazmanızı öneririz. Bu nedenle enfekte olamaz. Kaydedilebilir bir CD sürücüsü yoksa, güncelleştirmeyi virüslü sisteme kopyalamanın tek yolu çıkarılabilir bir USB bellek sürücüsü olabilir. Çıkarılabilir bir sürücü kullanıyorsanız, kötü amaçlı yazılımın sürücüye bir Autorun.inf dosyası bulaştırabileceğini unutmayın. Güncelleştirmeyi çıkarılabilir sürücüye kopyaladıktan sonra, cihazınız için seçenek mevcutsa sürücüyü salt okunur moda değiştirdiğinizden emin olun. Salt okunur mod kullanılabiliyorsa, genellikle cihazdaki fiziksel bir anahtar kullanılarak etkinleştirilir. Ardından, güncelleştirme dosyasını virüslü bilgisayara kopyaladıktan sonra, sürücüye bir Autorun.inf dosyasının yazılıp yazılmadığını görmek için çıkarılabilir sürücüyü denetleyin. Öyleyse, Autorun.inf dosyasını Autorun.bad gibi bir adla değiştirin, böylece çıkarılabilir sürücü bir bilgisayara bağlandığında çalışamaz.
Yeni, güçlü bir parola kullanmak için tüm Local AdminYönetici ve Domain AdminYönetici parolalarını sıfırlayın. Daha fazla bilgi için aşağıdaki Microsoft Web sitesini ziyaret edin:
Kayıt Defteri Düzenleyicisi'nde, aşağıdaki kayıt defteri alt anahtarını bulun ve tıklayın:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\SvcHost
Ayrıntılar bölmesinde netsvcs girdisine sağ tıklayın ve ardından Değiştir'e tıklayın.
Bilgisayara Win32/Conficker virüsü bulaşmışsa, rastgele bir hizmet adı listelenir.
Not: Win32/Conficker.B ile hizmet adı rastgele harflerdi ve listenin en altında yer alıyordu. Sonraki varyantlarda, hizmet adı listenin herhangi bir yerinde olabilir ve daha meşru görünebilir. Rastgele hizmet adı en altta değilse, hangi hizmet adının Win32/Conficker tarafından eklenmiş olabileceğini belirlemek için sisteminizi bu yordamdaki "Hizmetler tablosu" ile karşılaştırın. Doğrulamak için, "Hizmetler tablosundaki" listeyi etkilenmediği bilinen benzer bir sistemle karşılaştırın.
Kötü amaçlı yazılım hizmetinin adını not alın. Bu bilgiye bu yordamın ilerleyen bölümlerinde ihtiyacınız olacaktır.
Kötü amaçlı yazılım hizmetine başvuruyu içeren satırı silin. Listelenen son yasal girdinin altında boş bir satır akışı bıraktığınızdan emin olun ve ardından Tamam'a tıklayın.
Hizmetler tablosu hakkında notlar
- Kalın harflerle vurgulanan öğeler dışında, Hizmetler tablosundaki tüm girdiler geçerli girdilerdir.
- Kalın yazıyla vurgulanan öğeler, Win32/Conficker virüsünün SVCHOST kayıt defteri anahtarındaki netsvcs değerine neler ekleyebileceğine dair örneklerdir.
- Bu, sistemde nelerin yüklü olduğuna bağlı olarak hizmetlerin tam listesi olmayabilir.
- Hizmetler tablosu, Windows'un varsayılan yüklemesinden alınır.
- Win32/Conficker virüsünün listeye eklediği giriş bir şaşırtma tekniğidir. İlk harfe benzemesi beklenen vurgulanmış, kötü amaçlı giriş küçük "L" harfidir. Ancak, aslında büyük bir "I" harfidir. İşletim sistemi tarafından kullanılan yazı tipi nedeniyle, büyük "I" küçük "L" gibi görünür.
Hizmetler tablosu
Windows Server 2008 Windows Vista Windows Server 2003 Windows XP Windows 2000 AeLookupSvc (İngilizce) AeLookupSvc (İngilizce) Uygulama Yönetimi 6'dan 4'e EventSystem wercplsupport wercplsupport AudioSrv Uygulama Yönetimi IAS, Temalar Temalar Tarayıcı AudioSrv İp Kopyası CertPropSvc CertPropSvc CryptSvc (İngilizce) Tarayıcı İrmon Belediyesi SCPolicySvc SCPolicySvc DMServer (DMServer) CryptSvc (İngilizce) Ağ Adamı lanmanserver lanmanserver EventSystem DMServer (DMServer) Nwsapagent gpsvc (gpsvc) gpsvc (gpsvc) HidServ (Uydu) DHCP Rasauto (Rasauto) IKEEXT (İngilizce) IKEEXT (İngilizce) IAS, ERSvc Iaslogon AudioSrv AudioSrv İp Kopyası EventSystem Rasman Belediyesi FastUserSwitchingCompatibility FastUserSwitchingCompatibility İrmon Belediyesi FastUserSwitchingCompatibility Uzaktan erişim IAS, IAS, LanmanServer HidServ (Uydu) SENS İrmon Belediyesi İrmon Belediyesi Lanmanİş İstasyonu IAS, Paylaşılan erişim Nla (Türkçe) Nla (Türkçe) Messenger İp Kopyası Ntmssvc Ntmssvc Ntmssvc Ağ Adamı İrmon Belediyesi wzcsvc NWCWorkstation NWCWorkstation Nla (Türkçe) LanmanServer Nwsapagent Nwsapagent Ntmssvc Lanmanİş İstasyonu Rasauto (Rasauto) Rasauto (Rasauto) NWCWorkstation Messenger Rasman Belediyesi Rasman Belediyesi Nwsapagent Ağ Adamı Iaslogon Iaslogon Iaslogon Iaslogon Uzaktan erişim Uzaktan erişim Rasauto (Rasauto) Nla (Türkçe) SENS SENS Rasman Belediyesi Ntmssvc Paylaşılan erişim Paylaşılan erişim Uzaktan erişim NWCWorkstation SRService SRService Sacsvr (Sacsvr) Nwsapagent Tapisrv Tapisrv Zamanlama Rasauto (Rasauto) WMI (İngilizce) WMI (İngilizce) Seclogon (Oturum Açma) Rasman Belediyesi WmdmPmSp WmdmPmSp SENS Uzaktan erişim Dönem Hizmeti Dönem Hizmeti Paylaşılan erişim Zamanlama wuauserv wuauserv Temalar Seclogon (Oturum Açma) BITLER BITLER TrkWks SENS ShellHWDetection ShellHWDetection TrkSvr Paylaşılan erişim Oturum Açma Saatleri Oturum Açma Saatleri W32Zamanı SRService PCAudit PCAudit WZCSVC (İngilizce) Tapisrv helpsvc helpsvc WMI (İngilizce) Temalar uploadmgr uploadmgr WmdmPmSp TrkWks iphlpsvc iphlpsvc winmgmt (winmgmt komutu) W32Zamanı seclogon seclogon wuauserv WZCSVC (İngilizce) AppInfo AppInfo BITLER WMI (İngilizce) msiscsi msiscsi ShellHWDetection WmdmPmSp MMCSS (MMCSS) MMCSS (MMCSS) uploadmgr winmgmt (winmgmt komutu) tarayıcı ProfSvc (İngilizce) WmdmPmSN Dönem Hizmeti winmgmt (winmgmt komutu) EAP Host XMLPROV işlevi wuauserv Oturum Env winmgmt (winmgmt komutu) AeLookupSvc (İngilizce) BITLER ProfSvc (İngilizce) zamanlama helpsvc ShellHWDetection EAP Host Oturum Env helpsvc HKMSVC işlevi tarayıcı XMLPROV işlevi zamanlama HKMSVC işlevi wscsvc (İngilizce) Uygulama Yönetimi Uygulama Yönetimi WmdmPmSN SACSVR işlevi HKMSVC işlevi Önceki bir yordamda, kötü amaçlı yazılım hizmetinin adını not aldınız. Örneğimizde, kötü amaçlı yazılım girdisinin adı "Iaslogon" idi. Bu bilgileri kullanarak şu adımları izleyin:
Kayıt Defteri Düzenleyicisi'nde, aşağıdaki kayıt defteri alt anahtarını bulun ve tıklayın; burada BadServiceName , kötü amaçlı yazılım hizmetinin adıdır:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\BadServiceNameÖrneğin, aşağıdaki kayıt defteri alt anahtarını bulun ve tıklayın:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Iaslogon
Gezinti bölmesinde kötü amaçlı yazılım hizmet adı alt anahtarına sağ tıklayın ve ardından İzinler'e tıklayın.
SvcHost için İzin Girdisi iletişim kutusunda Gelişmiş'i tıklatın.
Gelişmiş Güvenlik Ayarları iletişim kutusunda, aşağıdaki onay kutularının her ikisini de tıklayarak seçin:
Alt nesnelere uygulanan izin girdilerini üst öğeden devral. Bunları burada açıkça tanımlanan girdilere ekleyin.
Tüm alt nesnelerdeki izin girdilerini, burada gösterilen ve alt nesnelere uygulanan girdilerle değiştirin.
Kayıt Defteri Düzenleyicisi'ni güncelleştirmek için F5'e basın. Ayrıntılar bölmesinde artık "ServiceDll" olarak yüklenen kötü amaçlı yazılım DLL'sini görebilir ve düzenleyebilirsiniz. Bunu yapmak için şu adımları izleyin:
- ServiceDll girdisine çift tıklayın.
- Başvurulan DLL'nin yolunu not alın. Bu bilgiye bu yordamın ilerleyen bölümlerinde ihtiyacınız olacaktır. Örneğin, başvurulan DLL'nin yolu şuna benzer:
%SystemRoot%\System32\doieuln.dll Başvuruyu aşağıdaki gibi yeniden adlandırın:
%SystemRoot%\System32\doieuln.old - Tamam'a tıklayın.
Kayıt defterindeki Çalıştır alt anahtarından kötü amaçlı yazılım hizmeti girdisini kaldırın.
Kayıt Defteri Düzenleyicisi'nde, aşağıdaki kayıt defteri alt anahtarlarını bulun ve tıklayın:
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunHer iki alt anahtarda da, "rundll32.exe" ile başlayan ve adım 12b'de tanımladığınız "ServiceDll" olarak yüklenen kötü amaçlı yazılım DLL'sine başvuran tüm girdileri bulun. Girişi silin.
Kayıt Defteri Düzenleyicisi'nden çıkın ve bilgisayarınızı yeniden başlatın.
Sistemdeki herhangi bir sürücüde Autorun.inf dosyalarını denetleyin. Not Defteri'ni kullanarak her bir dosyayı açın ve sonra bunun geçerli bir Autorun.inf dosyası olduğunu doğrulayın. Aşağıda, geçerli bir Autorun.inf dosyası örneği verilmiştir.
[autorun] shellexecute=Servers\splash.hta *DVD* icon=Servers\autorun.icoGeçerli bir Autorun.inf tipik olarak 1 - 2 kilobayttır (KB).
Geçerli görünmeyen Autorun.inf dosyalarını silin.
Bilgisayarı yeniden başlatın.
Gizli dosyaları görünür hale getirin. Bunu yapmak için komut istemine aşağıdaki komutu yazın:
reg.exe add HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL /v CheckedValue /t REG_DWORD /d 0x1 /f
Dosyayı görebilmek için Gizli dosya ve klasörleri göster seçeneğini belirleyin. Bunu yapmak için aşağıdaki adımları izleyin:
Adım 12b'de, kötü amaçlı yazılım için başvurulan .dll dosyasının yolunu not ettiniz. Örneğin, aşağıdakine benzer bir yol not ettiniz:
%systemroot%\System32\doieuln.dllWindows Gezgini'nde, %systemroot%\System32 dizinini veya kötü amaçlı yazılımı içeren dizini açın.
Araçlar'a ve sonra Klasör Seçenekleri'ne tıklayın.
Görünüm sekmesine tıklayın.
Gizli dosya ve klasörleri göster onay kutusunu seçin.
Tamam'a tıklayın.
.dll dosyasını seçin.
Dosyaya Tam Denetim eklemek için dosya üzerindeki izinleri düzenleyin. Bunu yapmak için aşağıdaki adımları izleyin:
- .dll dosyasına sağ tıklayın ve ardından Özellikler'e tıklayın.
- Güvenlik sekmesini tıklatın.
- Herkes'e tıklayın ve sonra İzin Ver sütununda Tam Denetim onay kutusunu seçmek için tıklayın.
- Tamam'a tıklayın.
Kötü amaçlı yazılım için başvurulan .dll dosyasını silin. Örneğin, %systemroot%\System32\doieuln.dll dosyasını silin.
Hizmetler Microsoft Yönetim Konsolu'nu (MMC) kullanarak BITS, Otomatik Güncelleştirmeler, Hata Bildirimi ve Windows Defender hizmetlerini etkinleştirin.
Yeniden bulaşmanın etkisini azaltmaya yardımcı olmak için Autorun'u kapatın. Bunu yapmak için aşağıdaki adımları izleyin:
Sisteminize bağlı olarak aşağıdaki güncelleştirmelerden birini yükleyin:
Windows 2000, Windows XP veya Windows Server 2003 çalıştırıyorsanız güncelleştirme 967715 yükleyin.
Daha fazla bilgi için Microsoft Bilgi Bankası'ndaki makaleyi görüntülemek üzere aşağıdaki makale numarasına tıklayın:967715 Windows'ta Otomatik Çalıştırma işlevi nasıl devre dışı bırakılır
Windows Vista veya Windows Server 2008 çalıştırıyorsanız güvenlik güncelleştirmesi 950582'i yükleyin.
Daha fazla bilgi için Microsoft Bilgi Bankası'ndaki makaleyi görüntülemek üzere aşağıdaki makale numarasına tıklayın:950582 MS08-038: Windows Gezgini'ndeki güvenlik açığı uzaktan kod yürütülmesine izin verebilir
Not: Güncelleştirme 967715 ve güvenlik güncelleştirmesi 950582 bu kötü amaçlı yazılım sorunuyla ilgili değildir. Adım 23b'deki kayıt defteri işlevini etkinleştirmek için bu güncelleştirmelerin yüklenmesi gerekir.
Komut istemine aşağıdaki komutu yazın:
reg.exe HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer'ı ekleyin /v NoDriveTypeAutoRun /t REG_DWORD /d 0xff /f
Sistemde Windows Defender çalıştırılıyorsa Windows Defender otomatik başlatma konumunu yeniden etkinleştirin. Bunu yapmak için komut istemine aşağıdaki komutu yazın:
reg.exe HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run /v "Windows Defender" /t REG_EXPAND_SZ /d "%ProgramFiles%\Windows Defender\MSASCui.exe –hide" /f ekleyin
Windows Vista ve sonraki işletim sistemleri için, kötü amaçlı yazılım TCP Alma Penceresi Otomatik Ayarlaması için genel ayarı devre dışı olarak değiştirir. Bu ayarı yeniden değiştirmek için komut istemine aşağıdaki komutu yazın:
netsh interface tcp set global autotuning=normal
Bu yordamı tamamladıktan sonra bilgisayarınıza yeniden virüs bulaşmış gibi görünüyorsa, aşağıdaki koşullardan biri geçerli olabilir:
- Otomatik başlatma konumlarından biri kaldırılmamıştır. Örneğin, AT işi kaldırılmamış veya Autorun.inf dosyası kaldırılmamıştır.
- MS08-067 güvenlik güncelleştirmesi hatalı yüklenmiştir.
Bu kötü amaçlı yazılım, bu makalede ele alınmayan diğer ayarları değiştirebilir. Win32/Conficker hakkındaki en son ayrıntılar için lütfen aşağıdaki Microsoft Kötü Amaçlı Yazılımdan Koruma Merkezi web sayfasını ziyaret edin:
http://www.microsoft.com/security/portal/Entry.aspx?Name=Win32/Conficker
Sistemin temiz olduğunu doğrulayın
Aşağıdaki hizmetlerin başlatıldığını doğrulayın:
- Automatic UpdatesGüncelleştirmeler (wuauserv)
- Arka Plan Akıllı Aktarım Hizmeti (BITS)
- Windows Defender (windefend) (varsa)
- Windows Hata BildirimiWindows Hata Bildirimi Service
Bunu yapmak için komut istemine aşağıdaki komutları yazın. Her komuttan sonra ENTER tuşuna basın:
Sc.exe query wuauserv
Sc.exe sorgu bitleri
Sc.exe sorgusu windefend
Sc.exe sorgu ersvc
Her komut çalıştırıldıktan sonra, aşağıdakine benzer bir ileti alırsınız:
SERVICE_NAME: wuauserv
TIP : 20 WIN32_SHARE_PROCESS
DURUM: 4 KOŞU
(DURDURULABILIR,NOT_PAUSABLE,ACCEPTS_SHUTDOWN)
WIN32_EXIT_CODE : 0 (0x0)
SERVICE_EXIT_CODE : 0 (0x0)
KONTROL NOKTASI : 0x0
WAIT_HINT : 0x0
Bu örnekte, "STATE : 4 RUNNING" ifadesi hizmetin çalıştığını gösterir.
SvcHost kayıt defteri alt anahtarının durumunu doğrulamak için şu adımları izleyin:
Kayıt Defteri Düzenleyicisi'nde, aşağıdaki kayıt defteri alt anahtarını bulun ve tıklayın:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\SvcHost
Ayrıntılar bölmesinde netsvcs'ye çift tıklayın ve ardından listelenen hizmet adlarını gözden geçirin. Listenin en altına kadar aşağı kaydırın. Bilgisayara Conficker yeniden bulaşırsa, rastgele bir hizmet adı listelenir. Örneğin, bu yordamda kötü amaçlı yazılım hizmetinin adı "Iaslogon"dur.
Bu adımlar sorunu çözmezse, virüsten koruma yazılımı satıcınıza başvurun.
Bu konu hakkında daha fazla bilgi için Microsoft Bilgi Bankası'ndaki makaleyi görüntülemek üzere aşağıdaki makale numarasına tıklayın:
49500 Virüsten koruma yazılımı satıcılarının listesi
Virüsten koruma yazılımı satıcınız yoksa veya virüsten koruma yazılımı satıcınız yardımcı olamıyorsa, daha fazla yardım için Microsoft Tüketici Destek Hizmetleri'ne başvurun.
Ortam tamamen temizlendikten sonra
Ortam tamamen temizlendikten sonra şu adımları izleyin:
Sunucu hizmetini ve Görev Zamanlayıcı hizmetini yeniden etkinleştirin.
SVCHOST kayıt defteri anahtarındaki ve Görevler klasöründeki varsayılan izinleri geri yükleyin. Bu, Grup İlkesigrup ilkesi ayarları kullanılarak varsayılan ayarlara geri döndürülmelidir. Yalnızca ilke kaldırılırsa, varsayılan izinler geri alınamaz. Daha fazla bilgi için "Risk azaltma adımları" bölümündeki varsayılan izinler tablosuna bakın.
Eksik güvenlik güncelleştirmelerini yükleyerek bilgisayarı güncelleştirin. Bunu yapmak için Windows Update, Microsoft Windows Server Update Services (WSUS) sunucusu, Systems Management Server (SMS), System Center Configuration Manager (Yapılandırma Yöneticisi 2007) veya üçüncü taraf güncelleştirme yönetimi ürününüzü kullanın. Eğer SMS veya Yapılandırma YöneticisiYapılandırma Yöneticisi 2007 kullanıyorsanız, önce Server hizmetini yeniden etkinleştirmeniz gerekir. Aksi takdirde, SMS veya Yapılandırma YöneticisiYapılandırma Yöneticisi 2007 sistemi güncelleyemeyebilir.
Etkilenen sistemleri belirleme
Conficker bulaşmış sistemleri belirlemede sorun yaşıyorsanız, aşağıdaki TechNet blogunda sağlanan ayrıntılar yardımcı olabilir:
http://blogs.technet.com/kfalde/archive/2009/01/28/using-logparser-eventcomb-to-find-malware.aspx
Varsayılan izinler tablosu
Aşağıdaki tabloda her işletim sistemi için varsayılan izinler gösterilmektedir. Bu izinler, bu makalede önerdiğimiz değişiklikleri uygulamadan önce oluşturulur. Bu izinler, ortamınızda ayarlanan izinlerden farklı olabilir. Bu nedenle, herhangi bir değişiklik yapmadan önce ayarlarınızı not etmelisiniz. Sistemi temizledikten sonra ayarlarınızı geri yükleyebilmek için bunu yapmanız gerekir.
| İşletim sistemi | Windows Server 2008 | Windows Vista | Windows Server 2003 | Windows XP | Windows 2000 | |||||
|---|---|---|---|---|---|---|---|---|---|---|
| Ayar | Svchost Kayıt Defteri | Görevler klasörü | Svchost Kayıt Defteri | Görevler klasörü | Svchost Kayıt Defteri | Görevler klasörü | Svchost Kayıt Defteri | Görevler klasörü | Svchost Kayıt Defteri | Görevler klasörü |
| Hesap | ||||||||||
| Yöneticiler (Yerel Grup) | Tam Denetim | Tam Denetim | Tam Denetim | Tam Denetim | Tam Denetim | Tam Denetim | Tam Denetim | Tam Denetim | Tam Denetim | Tam Denetim |
| Sistem | Tam Denetim | Tam Denetim | Tam Denetim | Tam Denetim | Tam Denetim | Tam Denetim | Tam Denetim | Tam Denetim | Tam Denetim | Tam Denetim |
| Uzman Kullanıcılar (Yerel Grup) | Uygulanamaz | Uygulanamaz | Uygulanamaz | Uygulanamaz | Okuma | Uygulanamaz | Okuma | Uygulanamaz | Okuma | Uygulanamaz |
| Kullanıcılar (Yerel Grup) | Özel | Uygulanamaz | Özel | Uygulanamaz | Okuma | Uygulanamaz | Okuma | Uygulanamaz | Okuma | Uygulanamaz |
| Geçerli olduğu durumlar: Bu anahtar ve alt anahtarlar | Geçerli olduğu durumlar: Bu anahtar ve alt anahtarlar | |||||||||
| Sorgu Değeri | Sorgu Değeri | |||||||||
| Alt Anahtarları Numaralandırma | Alt Anahtarları Numaralandırma | |||||||||
| Bildir | Bildir | |||||||||
| Okuma Denetimi | Okuma Denetimi | |||||||||
| Kimliği Doğrulanmış Kullanıcılar | Uygulanamaz | Özel | Uygulanamaz | Özel | Uygulanamaz | Uygulanamaz | Uygulanamaz | Uygulanamaz | Uygulanamaz | Uygulanamaz |
| Geçerli olduğu durum: Yalnızca bu klasör | Geçerli olduğu durum: Yalnızca bu klasör | |||||||||
| Klasörü Gez | Klasörü Gez | |||||||||
| Liste Klasörü | Liste Klasörü | |||||||||
| Öznitelikleri Oku | Öznitelikleri Oku | |||||||||
| Genişletilmiş Öznitelikleri Okuma | Genişletilmiş Öznitelikleri Okuma | |||||||||
| TFilesFiles | TFilesFiles | |||||||||
| Okuma İzinleri | Okuma İzinleri | |||||||||
| Yedekleme işleçleri (yerel grup) | Uygulanamaz | Uygulanamaz | Uygulanamaz | Uygulanamaz | Uygulanamaz | Özel | Uygulanamaz | Özel | ||
| Geçerli olduğu durum: Yalnızca bu klasör | Geçerli olduğu durum: Yalnızca bu klasör | |||||||||
| Klasörü Gez | Klasörü Gez | |||||||||
| Liste Klasörü | Liste Klasörü | |||||||||
| Öznitelikleri Oku | Öznitelikleri Oku | |||||||||
| Genişletilmiş Öznitelikleri Okuma | Genişletilmiş Öznitelikleri Okuma | |||||||||
| TFilesFiles | TFilesFiles | |||||||||
| Okuma İzinleri | Okuma İzinleri | |||||||||
| Herkes | Uygulanamaz | Uygulanamaz | Uygulanamaz | Uygulanamaz | Uygulanamaz | Uygulanamaz | Uygulanamaz | Uygulanamaz | Uygulanamaz | Özel |
| Uygula: Bu klasör, alt klasör ve dosyalar | ||||||||||
| Klasörü Gez | ||||||||||
| Liste Klasörü | ||||||||||
| Öznitelikleri Oku | ||||||||||
| Genişletilmiş Öznitelikleri Okuma | ||||||||||
| TFilesFiles | ||||||||||
| Klasör oluşturma | ||||||||||
| Öznitelikleri Yaz | ||||||||||
| Genişletilmiş Öznitelikleri Yazma | ||||||||||
| Okuma İzinleri |
Ek yardım
Bu sorunla ilgili daha fazla yardım için, Birleşik Devletler bulunuyorsanız Answer Desk'te canlı bir kişiyle sohbet edebilirsiniz: