Vírusriasztás a Win32/Conficker féreggel kapcsolatban

Hatókör
Windows Server 2008 Datacenter without Hyper-V Windows Server 2008 Enterprise without Hyper-V Windows Server 2008 for Itanium-Based Systems Windows Server 2008 Standard without Hyper-V Windows Server 2008 Datacenter Windows Server 2008 Enterprise Windows Server 2008 Standard Windows Server 2008 Web Edition Windows Vista Business Windows Vista Enterprise Windows Vista Home Basic Windows Vista Home Premium Windows Vista Starter Windows Vista Ultimate Windows Vista Enterprise 64-bit Edition Windows Vista Home Basic 64-bit Edition Windows Vista Home Premium 64-bit Edition Windows Vista Ultimate 64-bit Edition Windows Vista Business 64-bit Edition Windows Vista Business Windows Vista Enterprise Windows Vista Home Basic Windows Vista Home Premium Windows Vista Starter Windows Vista Ultimate Windows Vista Enterprise 64-bit Edition Windows Vista Home Basic 64-bit Edition Windows Vista Home Premium 64-bit Edition Windows Vista Ultimate 64-bit Edition Windows Vista Business 64-bit Edition Microsoft Windows Server 2003 Service Pack 1 Microsoft Windows XP Professional x64 Edition Microsoft Windows Server 2003 Service Pack 2 Microsoft Windows XP Professional x64 Edition Microsoft Windows XP Service Pack 2 Microsoft Windows XP Home Edition Microsoft Windows XP Professional Microsoft Windows XP Service Pack 3 Microsoft Windows XP Home Edition Microsoft Windows XP Professional

2011. július 12-én véget ér a Windows Vista Service Pack 1 (SP1) támogatása. Ha továbbra is hozzá szeretne jutni a Windows biztonsági frissítéseihez, győződjön meg arról, hogy Service Pack 2 (SP2) szervizcsomaggal bővített Windows Vista rendszert futtat. További információért keresse fel a Microsoft következő weblapját: Megszűnik egyes Windows-verziók támogatása.

Összegzés

A jelen Tudásbázis-cikkben található információk olyan üzleti környezetek számára készültek, amelyekben rendszergazdák implementálni tudják a cikkben szereplő információkat. Nincs ok a cikk használatára, ha a víruskereső program megfelelően tisztítja a vírust, és a rendszer teljesen naprakész. Annak ellenőrzésére, hogy a rendszer tiszta-e a Conficker vírustól, végezzen egy gyors vizsgálatot a következő webhelyről: http://www.microsoft.com/security/scanner/

A Conficker vírussal kapcsolatos részletes információkat a Microsoft következő webhelyén talál:

http://www.microsoft.com/security/portal/Threat/Encyclopedia/Entry.aspx?Name=Win32%2fConficker

A fertőzés tünetei

Ha számítógépét megfertőzte ez a féreg, előfordulhat, hogy semmilyen tünetet nem tapasztal, vagy a következő tünetek bármelyikét tapasztalja:

  • A fiókzárolási házirendek kioldottak.

  • Az automatikus Frissítések, a Háttérben futó intelligens átviteli szolgáltatás (BITS), a Windows Defender és a Hibajelentési szolgáltatások le vannak tiltva.

  • A tartományvezérlők lassan reagálnak az ügyfélkérésekre.

  • A hálózat zsúfolt.

  • A különböző biztonsággal kapcsolatos webhelyek nem érhetők el.

  • A különböző biztonsággal kapcsolatos eszközök nem fognak működni. Az ismert eszközök listáját a Microsoft következő weblapján tekintheti meg, és az Elemzés fülre kattintva információt kaphat a Win32/Conficker.D szolgáltatásról. További információért keresse fel a Microsoft következő webhelyét:

    http://www.microsoft.com/security/portal/Entry.aspx?Name=Worm%3aWin32%2fConficker.D

A Win32/Confickerrel kapcsolatos további információkért látogasson el a Microsoft kártevőkezelési központ következő weblapjára:

http://www.microsoft.com/security/portal/Entry.aspx?Name=Win32/Conficker

Propagálási módszerek

A Win32/Conficker többféle terjesztési módszerrel rendelkezik. Közéjük tartoznak például az alábbiak:

  • A 958644 biztonsági frissítéssel (MS08-067) javított biztonsági rés kihasználása
  • A hálózati megosztások használata
  • Az automatikus lejátszási funkció használata

Ezért óvatosan kell eljárni a hálózat karbantartásakor, nehogy a veszélyforrás bekerüljön a korábban megtisztított rendszerekbe.

Megjegyzés: A Win32/Conficker.D változat nem terjed át cserélhető meghajtókra vagy megosztott mappákra a hálózaton keresztül. A Win32/Conficker.D megoldást a Win32/Conficker korábbi változatai telepítik.

Megelőzés

  • Használjon erős, minden számítógépen egyedi rendszergazdai jelszót.
  • Ne jelentkezzen be a számítógépekre tartományi rendszergazdai hitelesítő adatokkal, vagy olyan hitelesítő adatokkal, amelyek minden számítógéphez hozzáférnek.
  • Győződjön meg arról, hogy minden rendszeren telepítve vannak a legújabb biztonsági frissítések.
  • Tiltsa le az automatikus lejátszási funkciókat. További információt a "Csoportházirend-objektum létrehozása" című szakasz 3. lépésében talál.
  • Távolítsa el a megosztások túlzott jogait. Ebbe beletartozik a megosztások gyökérfájljaira vonatkozó írási engedélyek eltávolítása is.

Elhárítási lépések

A Win32/Conficker terjedésének leállítása Csoportházirend beállításaival

Megjegyzések

  • Fontos: A cikkben javasolt módosítások végrehajtása előtt feltétlenül dokumentálja az összes érvényes beállítást.

  • Ez az eljárás nem távolítja el a Conficker kártevőt a rendszerről. Ez az eljárás csak a kártevő terjedését állítja meg. A Conficker kártevő eltávolításához víruskereső terméket kell használnia. Másik lehetőségként kövesse a jelen Tudásbázis-cikk "Manuális lépések a Win32/Conficker vírus eltávolításához" című szakaszának lépéseit a kártevő rendszerből való manuális eltávolításához.

  • Előfordulhat, hogy nem tudja megfelelően telepíteni az alkalmazásokat, szervizcsomagokat vagy más frissítéseket, amíg a következő lépésekben javasolt engedélymódosítások érvényben vannak. Ebbe korlátozás nélkül beleértendő a frissítések alkalmazása a Windows Update, a Microsoft Windows Server Update Services (WSUS) kiszolgáló és a System Center Configuration Manager (Konfigurációkezelő 2007) használatával, mivel ezek a termékek az automatikus Frissítések összetevői. A rendszer megtisztítása után állítsa vissza az engedélyeket az alapértelmezett beállításokra.

  • A "Csoportházirend-objektum létrehozása" című szakaszban említett SVCHOST beállításkulcs és Feladatok mappa alapértelmezett engedélyeiről a cikk végén található Alapértelmezett engedélyek táblázatban olvashat.

Csoportházirend-objektum létrehozása

Hozzon létre egy új Csoportházirend-objektumot (GPO), amely egy adott szervezeti egységhez, helyhez vagy tartományhoz tartozó összes számítógépre vonatkozik – a környezetének megfelelően.

Ehhez kövesse az alábbi lépéseket:

  1. Állítsa be a házirendet a következő beállításjegyzékbeli alkulcs írási engedélyeinek eltávolítására:

    HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Svchost
    Ez megakadályozza, hogy létrejöjjön a véletlenszerűen elnevezett kártevőszolgáltatás a netsvcs beállításazonosítóban.

    Ehhez kövesse az alábbi lépéseket:

    1. Nyissa meg a Csoportházirend kezelése konzolt (GPMC).

    2. Új csoportházirend-objektum létrehozása Adjon neki tetszőleges nevet.

    3. Nyissa meg az új csoportházirend-objektumot, majd lépjen a következő mappába:

      Számítógép konfigurációja\A Windows beállításai\Biztonsági beállítások\Beállításjegyzék

    4. Kattintson a jobb gombbal a Beállításjegyzék elemre, majd kattintson a Kulcs hozzáadása parancsra.

    5. A Beállításkulcs kiválasztása párbeszédpanelen bontsa ki a Számítógép csomópontot, majd lépjen a következő mappába:

      Software\Microsoft\Windows NT\CurrentVersion\Svchost

    6. Kattintson az OK gombra.

    7. A megnyíló párbeszédpanelen törölje a Teljes hozzáférés jelölőnégyzet jelölését a rendszergazdák és a rendszer számára egyaránt.

    8. Kattintson az OK gombra.

    9. Az Objektum hozzáadása párbeszédpanelen kattintson Az összes alkulcs meglévő engedélyeinek öröklhető engedélyekkel való cseréje lehetőségre.

    10. Kattintson az OK gombra.

  2. Állítsa be a házirendet a %windir%\Tasks mappa írási engedélyeinek eltávolítására. Ez megakadályozza, hogy a Conficker kártevő olyan ütemezett feladatokat hozzon létre, amelyek újra megfertőzhetik a rendszert.

    Ehhez kövesse az alábbi lépéseket:

    1. A korábban létrehozott csoportházirend-objektumban lépjen a következő mappába:

      Számítógép konfigurációja\A Windows beállításai\Biztonsági beállítások\Fájlrendszer

    2. Kattintson a jobb gombbal a Fájlrendszer elemre, majd kattintson a Fájl hozzáadása parancsra.

    3. A Fájl vagy mappa hozzáadása párbeszédpanelen keresse meg a %windir%\Tasks mappát. Győződjön meg arról, hogy a Feladatok kiemelve szerepel a Mappa párbeszédpanelen.

    4. Kattintson az OK gombra.

    5. A megnyíló párbeszédpanelen törölje a Teljes hozzáférés,a Módosítás és az Írás jelölőnégyzet jelölését a rendszergazdák és a rendszer számára egyaránt.

    6. Kattintson az OK gombra.

    7. Az Objektum hozzáadása párbeszédpanelen kattintson Az összes alkulcs meglévő engedélyeinek öröklhető engedélyekkel való cseréje lehetőségre.

    8. Kattintson az OK gombra.

  3. Állítsa le az automatikus lejátszási (automatikus futtatási) funkciókat. Ez megakadályozza a Conficker kártevő terjedését a Windows beépített automatikus lejátszási funkcióinak használatával.

    MegjegyzésA használt Windows verziójától függően különböző frissítéseket kell telepítenie az automatikus futtatási funkció megfelelő letiltásához:

    • Ha Windows Vista vagy Windows Server 2008 rendszerben le szeretné tiltani az automatikus futtatási funkciót, akkor telepítenie kell a biztonsági frissítést 950582 (lásd az MS08-038 biztonsági közleményt).
    • A Windows XP, a Windows Server 2003 és a Windows 2000 automatikus futtatási funkciójának letiltásához a 950582,a 967715 vagy a 953252 biztonsági frissítésének vagy frissítésének telepítve kell lennie.

    Az automatikus lejátszási (automatikus futtatási) funkciók letiltásához kövesse az alábbi lépéseket:

    1. A korábban létrehozott csoportházirend-objektumban lépjen az alábbi mappák egyikére:

      • Windows Server 2003-tartomány esetén lépjen a következő mappába:

        Számítógép konfigurációja\Felügyeleti sablonok\Rendszer

      • Windows 2008 rendszerű tartomány esetén lépjen a következő mappába:

        Számítógép konfigurációja\Felügyeleti sablonok\Windows-összetevők\Automatikus lejátszási házirendek

    2. Nyissa meg az Automatikus lejátszás kikapcsolása házirendet.

    3. Az Automatikus lejátszás kikapcsolása párbeszédpanelen kattintson az Engedélyezve lehetőségre.

    4. A legördülő menüben kattintson a Minden meghajtó elemre.

    5. Kattintson az OK gombra.

  4. Zárja be a Csoportházirend kezelőkonzolt.

  5. Az újonnan létrehozott csoportházirend-objektumot ahhoz a helyhez csatolhatja, amelyre vonatkoztatni szeretné.

  6. Hagyjon elég időt arra, hogy a Csoportházirend beállításai az összes számítógépen frissüljenek. A Csoportházirend replikációja általában öt percet vesz igénybe az egyes tartományvezérlőkre történő replikáláshoz, majd 90 percet vesz igénybe a többi rendszerre való replikáláshoz. Néhány órának elegendőnek kell lennie. A környezettől függően azonban hosszabb időre lehet szükség.

  7. A Csoportházirend beállításainak propagálása után tisztítsa meg a rendszereket a kártevőktől.

    Ehhez kövesse az alábbi lépéseket:

    1. Futtasson teljes víruskereső vizsgálatokat az összes számítógépen.
    2. Ha víruskereső szoftvere nem észleli a Confickert, a Microsoft Biztonsági ellenőrzőeszköz segítségével megtisztíthatja a kártevőt. További információért keresse fel a Microsoft következő webhelyét: http://www.microsoft.com/security/scanner/ Megjegyzés Előfordulhat, hogy manuális lépéseket kell követnie a kártevő összes hatásának megszüntetéséhez. Javasoljuk, hogy tekintse át a cikk "Manuális lépések a Win32/Conficker vírus eltávolításához" című szakaszában felsorolt lépéseket a kártevő hatásainak kiküszöböléséhez.

Helyreállítás

Futtassa a Microsoft Biztonsági ellenőrzőeszköz eszközt.

A Microsoft kártevőkezelési központ frissítette a Microsoft Biztonsági ellenőrzőeszköz eszközt. Ez egy önálló bináris fájl, amely a gyakori kártevők eltávolításában, valamint a Win32/Conficker kártevőcsalád eltávolításában lehet hasznos.

Megjegyzés: A Microsoft Biztonsági ellenőrzőeszköz nem akadályozza meg az újrafertőződést, mivel nem valós idejű víruskereső program.

A Microsoft Biztonsági ellenőrzőeszköz a Microsoft következő webhelyéről tölthető le:

http://www.microsoft.com/security/scanner/
Megjegyzés: A Stand-Alone rendszerseprőeszköz eltávolítja ezt a fertőzést is. Ez az eszköz a Microsoft Desktop Optimization Pack 6.0 részeként, vagy az Ügyfélszolgálaton és támogatási oldalon keresztül érhető el. A Microsoft Desktop Optimization Pack csomag beszerzéséhez látogasson el a Microsoft következő webhelyére:

http://www.microsoft.com/windows/enterprise/technologies/mdop.aspx Ha a Microsoft Biztonság Essentials vagy a Microsoft Forefront Client Security fut a rendszeren, akkor ezek a programok a telepítés előtt blokkolják a veszélyforrást.

Manuális lépések a Win32/Conficker vírus eltávolításához

Megjegyzések

  • Ezekre a manuális lépésekre már nincs szükség, és csak akkor használja őket, ha nincs víruskereső szoftvere a Conficker vírus eltávolításához.
  • A számítógépen megfertőzött Win32/Conficker variánstól függően előfordulhat, hogy az ebben a szakaszban említett értékek némelyikét a vírus nem módosította.

            
            
A következő részletes lépések segítségével manuálisan eltávolíthatja a Confickert a rendszerből:

  1. Jelentkezzen be a rendszerbe helyi fiókkal.

    Fontos: Ha lehetséges, ne tartományi fiókkal jelentkezzen be a rendszerbe. Ezért fontos, hogy ne jelentkezzen be tartományi rendszergazdai fiókkal. A kártevő megszemélyesíti a bejelentkezett felhasználót, és a bejelentkezett felhasználó hitelesítő adataival fér hozzá a hálózati erőforrásokhoz. Ez a viselkedés lehetővé teszi a kártevő terjedését.

  2. Állítsa le a kiszolgálószolgáltatást. Ez eltávolítja a rendszerből a Rendszergazda megosztásokat, hogy a kártevők ne terjedhessenek ezzel a módszerrel.

    Megjegyzés: A kiszolgálószolgáltatást csak ideiglenesen tiltsa le, amíg megtisztítja a kártevőket a környezetéből. Ez különösen igaz az üzemi kiszolgálókra, mivel ez a lépés hatással lesz a hálózati erőforrások elérhetőségére. Amint megtörtént a környezet karbantartása, a kiszolgálószolgáltatás újra engedélyezhető.

    A kiszolgálószolgáltatás leállításához használja a Szolgáltatások Microsoft Management Console (MMC) konzolt. Ehhez kövesse az alábbi lépéseket:

    1. A rendszertől függően tegye a következőket:

      • Windows Vista és Windows Server 2008 rendszer esetén kattintson a Start gombra, írja be a services.msc parancsot a Keresés megkezdése mezőbe, majd kattintson a services.msc fájlra a Programok listában.
      • Windows 2000, Windows XP és Windows Server 2003 rendszerben kattintson a Start gombra, kattintson a Futtatás parancsra, írja be a services.msc parancsot, majd kattintson az OK gombra.
    2. Kattintson duplán a Kiszolgáló elemre.

    3. Kattintson a Leállítás gombra.

    4. Válassza a Letiltva lehetőséget az Indítás típusa mezőben.

    5. Kattintson az Alkalmaz gombra.

  3. Távolítsa el az AT-n létrehozott ütemezett feladatokat. Ehhez írja be az AT /Delete /Yes parancsot a parancssorba.

  4. Állítsa le a Feladatütemező szolgáltatást.

    • Windows 2000, Windows XP és Windows Server 2003 rendszerben a Feladatütemező szolgáltatás leállításához használja a Szolgáltatások Microsoft Management Console (MMC) konzolt vagy a SC.exe segédprogramot.

    • Ha Windows Vista vagy Windows Server 2008 rendszerben szeretné leállítani a Feladatütemező szolgáltatást, kövesse az alábbi lépéseket.

      FontosAz alábbi szakasz, módszer vagy tevékenység a beállításjegyzék módosításának lépéseit ismerteti. A beállításjegyzék helytelen módosítása azonban komoly problémákhoz vezethet. Ezért a lehető legnagyobb körültekintéssel végezze el a következő lépéseket. A nagyobb biztonság érdekében a módosítás előtt készítsen biztonsági másolatot a beállításjegyzékről, így probléma esetén visszaállíthatja azt. A beállításjegyzék biztonsági mentéséről és visszaállításáról a Microsoft Tudásbázis alábbi cikkében tájékozódhat:

      322756 A beállításjegyzék biztonsági mentése és visszaállítása a Windowsban

      1. Kattintson a Start gombra, írja be a regedit parancsot a Keresés megkezdése mezőbe, majd kattintson a regedit.exe elemre a Programok listában.

      2. Keresse meg a következő beállításkulcsot, majd kattintson rá:

        HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Schedule

      3. A részletek ablaktáblában kattintson a jobb gombbal a Start DWORD bejegyzésre, majd a Módosítás parancsra.

      4. Az Érték mezőbe írja be a 4 értéket, majd kattintson az OK gombra.

      5. Zárja be a Beállításszerkesztőt, és indítsa újra a számítógépet.

        Megjegyzés: A Feladatütemező szolgáltatást csak ideiglenesen tiltsa le, amíg megtisztítja a kártevőket a környezetéből. Ez különösen igaz a Windows Vista és a Windows Server 2008 rendszerekre, mert ez a lépés hatással lesz számos beépített ütemezett feladatra. Amint befejeződött a környezet karbantartása, engedélyezze újra a kiszolgálói szolgáltatást.

  5. Töltse le és telepítse kézzel az 958644. biztonsági frissítést (MS08-067). További tudnivalókat a Microsoft következő webhelyén talál:

    http://www.microsoft.com/technet/security/Bulletin/MS08-067.mspx Megjegyzés: Előfordulhat, hogy a webhely le van tiltva a kártevőfertőzés miatt. Ebben az esetben le kell töltenie a frissítést egy nem fertőzött számítógépről, majd a frissítőfájlt át kell vinnie a fertőzött rendszerre. Azt javasoljuk, hogy a frissítést CD-re írja, mert az nem írható. Ezért nem fertőzhető meg. Ha nem áll rendelkezésre írható CD-meghajtó, akkor egy cserélhető USB-memóriameghajtó lehet az egyetlen módszer a frissítés fertőzött rendszerre másolására. Ha cserélhető meghajtót használ, ne feledje, hogy a kártevő Autorun.inf fájllal fertőzheti meg a meghajtót. Miután a frissítést a cserélhető meghajtóra másolta, győződjön meg arról, hogy a meghajtót írásvédett módba állította, ha ez elérhető az eszközéhez. Ha az írásvédett mód elérhető, az általában az eszköz fizikai kapcsolójával engedélyezhető. Ezután, miután a frissítőfájlt a fertőzött számítógépre másolta, ellenőrizze a cserélhető meghajtón, hogy nem íródott-e rá Autorun.inf fájl. Ha igen, nevezze át az Autorun.inf fájlt valami hasonló névre: Autorun.bad, hogy ne tudjon futni, amikor a cserélhető meghajtó számítógéphez csatlakozik.

  6. Állítsa alaphelyzetbe a helyi rendszergazda és a tartományi rendszergazda jelszavát, és használjon új erős jelszót. További tudnivalókat a Microsoft következő webhelyén talál:

    http://technet.microsoft.com/en-us/library/cc875814.aspx

  7. A beállításszerkesztőben keresse meg a következő beállításkulcsot, majd kattintson rá:

    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\SvcHost

  8. A részletek ablaktáblában kattintson a jobb gombbal a netsvcs bejegyzésre, majd válassza a Módosítás parancsot.

  9. Ha a számítógép Win32/Conficker vírussal fertőzött, egy véletlenszerű szolgáltatásnév jelenik meg a listában.

    Megjegyzés: A Win32/Conficker.B használata esetén a szolgáltatás neve véletlenszerű betűkből állt, és a lista alján szerepelt. A későbbi változatokban a szolgáltatás neve bárhol szerepelhet a listában, és jogosabbnak tűnhet. Ha a véletlenszerű szolgáltatásnév nem alul szerepel, akkor hasonlítsa össze a rendszert a "Szolgáltatások táblával" ezen eljárásban, és állapítsa meg, hogy melyik szolgáltatást vette fel a Win32/Conficker. Ennek ellenőrzéséhez hasonlítsa össze a "Szolgáltatások" táblázatban található listát egy hasonló, nem fertőzött rendszerrel.

    Jegyezze fel a kártevőszolgáltatás nevét. Erre az információra az eljárás későbbi szakaszában szüksége lesz.

  10. Törölje a kártevőszolgáltatásra mutató hivatkozást tartalmazó sort. Hagyjon üres sortörést a listában szereplő utolsó érvényes bejegyzés alatt, majd kattintson az OK gombra.

    Megjegyzések a Szolgáltatások táblához

    • A Szolgáltatások tábla összes bejegyzése érvényes bejegyzés, kivéve a félkövérrel jelölt elemeket.
    • A félkövérrel kiemelt elemek például azt mutatják be, hogy a Win32/Conficker vírus mit adhat hozzá az SVCHOST beállításkulcs netsvcs értékéhez.
    • Ez a lista nem feltétlenül jelenti a szolgáltatások teljes listáját, attól függően, hogy mi van telepítve a rendszerre.
    • A Szolgáltatások táblázat a Windows alapértelmezett telepítéséből származik.
    • A bejegyzés, amelyet a Win32/Conficker vírus felvesz a listára, egy elhomályosítási technika. A kiemelt, rosszindulatú bejegyzés, amelynek az első betűhöz hasonlónak kellene lennie, a kisbetűs "L". Valójában azonban ez egy nagybetűs "I". Az operációs rendszer által használt betűtípus miatt a nagy "I" kis "L" betűnek tűnik.

    A Szolgáltatások tábla

    Windows Server 2008 Windows Vista Windows Server 2003 Windows XP Windows 2000
    AeLookupSvc AeLookupSvc AppMgmt 6to4 EventSystem
    wercplsupport wercplsupport AudioSrv AppMgmt Ias
    Témák Témák Böngésző AudioSrv iprip
    CertPropSvc CertPropSvc CryptSvc Böngésző Irmon
    SCPolicySvc SCPolicySvc DMServer CryptSvc Netman
    lanmanserver lanmanserver EventSystem DMServer Nwsapagent
    gpsvc gpsvc HidServ DHCP Rasauto
    IKEEXT IKEEXT Ias ERSvc Iaslogon
    AudioSrv AudioSrv iprip EventSystem Rasman
    FastUserSwitchingCompatibility FastUserSwitchingCompatibility Irmon FastUserSwitchingCompatibility Távoli hozzáférés
    Ias Ias LanmanServer HidServ SENS
    Irmon Irmon LanmanWorkstation Ias Megosztott hozzáférés
    NLA (NLA) NLA (NLA) Messenger iprip ntmssvc
    ntmssvc ntmssvc Netman Irmon wzcsvc
    NWCWorkstation NWCWorkstation NLA (NLA) LanmanServer
    Nwsapagent Nwsapagent ntmssvc LanmanWorkstation
    Rasauto Rasauto NWCWorkstation Messenger
    Rasman Rasman Nwsapagent Netman
    Iaslogon Iaslogon Iaslogon Iaslogon
    Távoli hozzáférés Távoli hozzáférés Rasauto NLA (NLA)
    SENS SENS Rasman ntmssvc
    Megosztott hozzáférés Megosztott hozzáférés Távoli hozzáférés NWCWorkstation
    SRService SRService Sacsvr Nwsapagent
    Tapisrv Tapisrv Ütemezés Rasauto
    Wmi Wmi Seclogon Rasman
    WmdmPmSp WmdmPmSp SENS Távoli hozzáférés
    TermService TermService Megosztott hozzáférés Ütemezés
    wuauserv wuauserv Témák Seclogon
    BITS BITS TrkWk SENS
    ShellHWDetection ShellHWDetection TrkSvr Megosztott hozzáférés
    LogonHours (Bejelentkezési órák) LogonHours (Bejelentkezési órák) W32Time SRService
    PCAudit PCAudit WZCSVC Tapisrv
    helpsvc helpsvc Wmi Témák
    uploadmgr uploadmgr WmdmPmSp TrkWk
    iphlpsvc iphlpsvc winmgmt W32Time
    seclogon seclogon wuauserv WZCSVC
    AppInfo AppInfo BITS Wmi
    MSISCSI MSISCSI ShellHWDetection WmdmPmSp
    MMCSS MMCSS uploadmgr winmgmt
    böngésző ProfSvc WmdmPmSN TermService
    winmgmt EapHost xmlprov wuauserv
    MunkamenetEnv winmgmt AeLookupSvc BITS
    ProfSvc ütemezés helpsvc ShellHWDetection
    EapHost MunkamenetEnv helpsvc
    HKMSVC böngésző xmlprov
    ütemezés HKMSVC WSCSVC
    AppMgmt AppMgmt WmdmPmSN
    sacsvr HKMSVC
  11. Az egyik előző eljárás során lejegyezte a kártevőszolgáltatás nevét. A példánkban a kártevőbejegyzés neve "Iaslogon" volt. Ennek alapján hajtsa végre a következő lépéseket:

    1. A beállításszerkesztőben keresse meg a következő beállításkulcsot, ahol a BadServiceName a kártevőszolgáltatás neve, és kattintson rá:

      HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\BadServiceNameKeresse meg például a következő beállításkulcsot, majd kattintson rá:

      HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Iaslogon

    2. Kattintson a jobb gombbal a kártevőszolgáltatás nevének alkulcsára a navigációs ablakban, majd válassza az Engedélyek parancsot.

    3. Az Engedélyek bejegyzése for SvcHost párbeszédpanelen kattintson a Speciálisra.

    4. A Speciális biztonsági beállítások párbeszédpanelen jelölje be mindkét alábbi jelölőnégyzetet:

      A gyermekobjektumokra vonatkozó engedélybejegyzések öröklése a szülőtől. Ezeket foglalja bele az itt kifejezetten definiált bejegyzésekbe.

      Minden gyermekobjektum engedélybejegyzésének felülírása az itt látható, gyermekobjektumokra vonatkozó bejegyzésekkel.

  12. A Beállításszerkesztő frissítéséhez nyomja le az F5 billentyűt. A részleteket tartalmazó ablaktáblán mostantól megtekintheti és szerkesztheti a "ServiceDll" néven betöltődő kártevők DLL-jét. Ehhez hajtsa végre a következő lépéseket:

    1. Kattintson duplán a ServiceDll bejegyzésre.
    2. Jegyezze fel a hivatkozott DLL elérési útját. Erre az információra az eljárás későbbi szakaszában szüksége lesz. A hivatkozott DLL elérési útja például a következőhöz hasonló lehet:
       %SystemRoot%\System32\doieuln.dll Nevezze át a hivatkozást a következőre hasonlóra:
       %SystemRoot%\System32\doieuln.old
    3. Kattintson az OK gombra.
  13. Távolítsa el a kártevőszolgáltatás-bejegyzést a beállításjegyzék Futtatás alkulcsából.

    1. A beállításszerkesztőben keresse meg az alábbi alkulcsokat, majd kattintson rájuk:

      HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run

    2. Mindkét alkulcsban keresse meg azokat a bejegyzéseket, amelyek az "rundll32.exe" kezdettel kezdődnek, és a 12b. lépésben azonosított, "ServiceDll" néven betöltődő kártevő-DLL-re is hivatkoznak. A bejegyzés törlése.

    3. Zárja be a Beállításszerkesztőt, és indítsa újra a számítógépet.

  14. Ellenőrizze, hogy vannak-e Autorun.inf fájlok a rendszer bármelyik meghajtóján. A Jegyzettömb segítségével nyissa meg az egyes fájlokat, majd ellenőrizze, hogy érvényes-e az Autorun.inf fájl. Az alábbi példa egy tipikus érvényes Autorun.inf fájlt ábrázol.

    [autorun]
    shellexecute=Servers\splash.hta *DVD*
    icon=Servers\autorun.ico
    
    

    Egy érvényes Autorun.inf fájl általában 1–2 kilobájt (KB) méretű.

  15. Törölje az érvénytelennek tűnő Autorun.inf fájlokat.

  16. Indítsa újra a számítógépet.

  17. A rejtett fájlok megjelenítése Ehhez írja be a következő parancsot a parancssorba:

    reg.exe hozzáadja a HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL /v CheckedValue /t REG_DWORD /d 0x1 /f

  18. Állítsa be a Rejtett fájlok és mappák megjelenítése beállítást , hogy lássa a fájlt. Ehhez kövesse az alábbi lépéseket:

    1. A 12b. lépésben feljegyezte a kártevő hivatkozott .dll fájljának elérési útját. Tegyük fel például, hogy feljegyzett egy alábbihoz hasonló elérési utat:

      %systemroot%\System32\doieuln.dllA Windows Intézőben nyissa meg a %systemroot%\System32 könyvtárat vagy a kártevőt tartalmazó könyvtárat.

    2. Kattintson az Eszközök, majd a Mappa beállításai parancsra.

    3. Kattintson a Nézet fülre.

    4. Jelölje be a Rejtett fájlok és mappák megjelenítése jelölőnégyzetet.

    5. Kattintson az OK gombra.

  19. Jelölje ki a .dll fájlt.

  20. A fájl engedélyeinek szerkesztésével Teljes hozzáférést adhat mindenkinek. Ehhez kövesse az alábbi lépéseket:

    1. Kattintson a jobb gombbal a .dll fájlra, majd kattintson a Tulajdonságok parancsra.
    2. Kattintson a Biztonság fülre.
    3. Kattintson a Mindenki elemre, majd jelölje be a Teljes hozzáférés jelölőnégyzetet az Engedélyezés oszlopban.
    4. Kattintson az OK gombra.
  21. Törölje a kártevőre vonatkozó hivatkozott .dll fájlt. Törölje például a %systemroot%\System32\doieuln.dll fájlt.

  22. Engedélyezze a BITS, az Automatikus Frissítések, a Hibajelentés és a Windows Defender szolgáltatást a Microsoft Management Console (MMC) szolgáltatások használatával.

  23. Az újrafertőződés hatásának csökkentéséhez kapcsolja ki az Automatikus futtatás funkciót. Ehhez kövesse az alábbi lépéseket:

    1. A rendszertől függően telepítse az alábbi frissítések egyikét:

      • Windows 2000, Windows XP vagy Windows Server 2003 használata esetén telepítse az 967715 frissítést.
        További információ a Microsoft Tudásbázis következő számú cikkében olvasható (a cikk megnyitásához kattintson a sorszámra):

        967715 Az automatikus futtatás funkció letiltása a Windowsban

      • Windows Vista vagy Windows Server 2008 használata esetén telepítse a 950582-as biztonsági frissítést.
        További információ a Microsoft Tudásbázis következő számú cikkében olvasható (a cikk megnyitásához kattintson a sorszámra):

        950582 MS08-038: A Windows Explorer biztonsági rése távolról végrehajtott kódfuttatást tehet lehetővé

      Megjegyzés: A 967715. és a 950582-es biztonsági frissítés nem kapcsolódik ehhez a kártevővel kapcsolatos problémához. Ezeket a frissítéseket telepíteni kell a beállításjegyzék-funkció 23b. lépésben való engedélyezéséhez.

    2. Írja be a következő parancsot a parancssorba:

      reg.exe add HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer /v NoDriveTypeAutoRun /t REG_DWORD /d 0xff /f

  24. Ha a számítógépen a Windows Defender fut, engedélyezze újra a Windows Defender automatikus indítási helyét. Ehhez írja be a következő parancsot a parancssorba:

    reg.exe add HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run /v "Windows Defender" /t REG_EXPAND_SZ /d "%ProgramFiles%\Windows Defender\MSASCui.exe –hide" /f

  25. Windows Vista és annál újabb rendszereken a kártevő letiltotta a TCP fogadási ablak automatikus hangolásának globális beállítását. A beállítás visszaállításához írja be a következő parancsot a parancssorba:

    netsh interface tcp set global autotuning=normal

Ha úgy tűnik, hogy a számítógép a folyamat befejezése után újra megfertőződött, akkor az alábbi feltételek egyike teljesülhet:

  • Az egyik automatikus indítási hely nem lett eltávolítva. Például az AT feladat nem lett eltávolítva, vagy egy Autorun.inf fájl nem lett eltávolítva.
  • Az MS08-067 biztonsági frissítése helytelenül lett telepítve.

Ez a kártevő egyéb beállításokat is megváltoztathat, amelyekkel ez a cikk nem foglalkozik. A Win32/Confickerrel kapcsolatos legfrissebb információkért keresse fel a Microsoft kártevőkezelési központ következő weblapját:

http://www.microsoft.com/security/portal/Entry.aspx?Name=Win32/Conficker

Ellenőrizze, hogy a rendszer tiszta-e

Ellenőrizze, hogy a következő szolgáltatások elindultak-e:

  • Automatikus Frissítések (wuauserv)
  • Háttérben futó intelligens átviteli szolgáltatás (BITS)
  • Windows Defender (windefend) (ha van)
  • Windows hibajelentés szolgáltatás

Ehhez írja be a parancssorba a következő parancsokat. Mindegyik parancs után nyomja le az ENTER billentyűt:

Sc.exe query wuauserv
Sc.exe lekérdezésbitek
Sc.exe query windefend
Sc.exe Query ersvc

Mindegyik parancs futtatása után a következőhöz hasonló üzenet jelenik meg:

SERVICE_NAME: wuauserv
TÍPUS : 20 WIN32_SHARE_PROCESS
ÁLLAPOT : 4 FUTÓ
(LEÁLLÍTHATÓ,NOT_PAUSABLE,ACCEPTS_SHUTDOWN)
WIN32_EXIT_CODE : 0 (0x0)
SERVICE_EXIT_CODE : 0 (0x0)
ELLENŐRZŐPONT: 0x0
WAIT_HINT : 0x0
Ebben a példában az "ÁLLAPOT: 4 FUT" azt jelzi, hogy a szolgáltatás fut.

A beállításjegyzékbeli SvcHost alkulcs állapotának ellenőrzéséhez kövesse az alábbi lépéseket:

  1. A beállításszerkesztőben keresse meg a következő beállításkulcsot, majd kattintson rá:

    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\SvcHost

  2. A részleteket megjelenítő ablaktáblában kattintson duplán a netsvcs elemre, majd tekintse át a listában szereplő szolgáltatásneveket. Görgessen le a lista aljára. Ha a számítógép újra megfertőződött a Confickerrel, egy véletlenszerű szolgáltatásnév jelenik meg a listában. Ebben az eljárásban például a kártevőszolgáltatás neve "Iaslogon".

Ha ezekkel a lépésekkel nem sikerül megoldani a problémát, lépjen kapcsolatba a víruskereső program szállítójával.
A problémáról a Microsoft Tudásbázis alábbi cikkében tájékozódhat:

49500 Víruskereső szoftverek gyártóinak listája
Ha nincs szolgáltatója víruskeresőnek, vagy a víruskereső gyártója nem tud segíteni, további segítségért forduljon a Microsoft fogyasztói támogatási szolgálatához.

A környezet teljes megtisztítása után

A környezet teljes megtisztítása után kövesse az alábbi lépéseket:

  1. Engedélyezze újra a kiszolgáló szolgáltatást és a Feladatütemező szolgáltatást.

  2. Állítsa vissza az SVCHOST beállításkulcs és a Feladatok mappa alapértelmezett engedélyeit. Ezt vissza kell állítani az alapértelmezett beállításokra a Csoportházirend beállításaival. Ha csak eltávolít egy házirendet, előfordulhat, hogy az alapértelmezett engedélyek nem módosulnak vissza. További információt az alapértelmezett engedélyek táblázatában talál a "Kockázatcsökkentési lépések" szakaszban.

  3. A hiányzó biztonsági frissítések telepítésével frissítse a számítógépet. Ehhez használja a Windows Update, a Microsoft Windows Server Update Services (WSUS) kiszolgálót, a Systems Management Server (SMS), a System Center Configuration Manager (Konfigurációkezelő 2007) vagy a harmadik fél frissítéskezelő termékét. SMS vagy Konfigurációkezelő 2007 használata esetén először újra engedélyeznie kell a kiszolgálói szolgáltatást. Ellenkező esetben előfordulhat, hogy az SMS vagy a Konfigurációkezelő 2007 nem tudja frissíteni a rendszert.

A fertőzött rendszerek azonosítása

Ha problémát tapasztal a Conficker által fertőzött rendszerek azonosítása során, a következő TechNet-blogbejegyzések a segítségére lehetnek:

http://blogs.technet.com/kfalde/archive/2009/01/28/using-logparser-eventcomb-to-find-malware.aspx

Alapértelmezett engedélyek táblázata

Az alábbi táblázat az egyes operációs rendszerek alapértelmezett engedélyeit tartalmazza. Ezek az engedélyek már a jelen cikkben javasolt módosítások alkalmazása előtt érvényben vannak. Ezek az engedélyek eltérhetnek a környezetében beállított engedélyektől. Ezért a módosítások végrehajtása előtt jegyezze fel a beállításokat. Ezt azért kell elvégeznie, hogy a rendszer megtisztítása után visszaállíthassa a beállításokat.

Operációs rendszer Windows Server 2008 Windows Vista Windows Server 2003 Windows XP Windows 2000
Beállítás Svchost beállításjegyzék Feladatok mappa Svchost beállításjegyzék Feladatok mappa Svchost beállításjegyzék Feladatok mappa Svchost beállításjegyzék Feladatok mappa Svchost beállításjegyzék Feladatok mappa
Fiók
Rendszergazdák (helyi csoport) Teljes hozzáférés Teljes hozzáférés Teljes hozzáférés Teljes hozzáférés Teljes hozzáférés Teljes hozzáférés Teljes hozzáférés Teljes hozzáférés Teljes hozzáférés Teljes hozzáférés
Rendszer Teljes hozzáférés Teljes hozzáférés Teljes hozzáférés Teljes hozzáférés Teljes hozzáférés Teljes hozzáférés Teljes hozzáférés Teljes hozzáférés Teljes hozzáférés Teljes hozzáférés
Haladó felhasználók (helyi csoport) nem alkalmazható nem alkalmazható nem alkalmazható nem alkalmazható Olvasás nem alkalmazható Olvasás nem alkalmazható Olvasás nem alkalmazható
Felhasználók (helyi csoport) Speciális nem alkalmazható Speciális nem alkalmazható Olvasás nem alkalmazható Olvasás nem alkalmazható Olvasás nem alkalmazható
Hatókör: Kulcs és alkulcsok Hatókör: Kulcs és alkulcsok
A lekérdezés értéke A lekérdezés értéke
Alkulcsok számbavétele Alkulcsok számbavétele
Értesítés küldése Értesítés küldése
Olvasásvezérlő Olvasásvezérlő
Hitelesített felhasználók nem alkalmazható Speciális nem alkalmazható Speciális nem alkalmazható nem alkalmazható nem alkalmazható nem alkalmazható nem alkalmazható nem alkalmazható
A következőre vonatkozik: Csak ez a mappa A következőre vonatkozik: Csak ez a mappa
Mappabejárás Mappabejárás
List mappa List mappa
Attribútumok olvasása Attribútumok olvasása
Kiterjesztett attribútumok olvasása Kiterjesztett attribútumok olvasása
Create Files Create Files
Olvasási engedélyek Olvasási engedélyek
Biztonságimásolat-kezelők (helyi csoport) nem alkalmazható nem alkalmazható nem alkalmazható nem alkalmazható nem alkalmazható Speciális nem alkalmazható Speciális
A következőre vonatkozik: Csak ez a mappa A következőre vonatkozik: Csak ez a mappa
Mappabejárás Mappabejárás
List mappa List mappa
Attribútumok olvasása Attribútumok olvasása
Kiterjesztett attribútumok olvasása Kiterjesztett attribútumok olvasása
Create Files Create Files
Olvasási engedélyek Olvasási engedélyek
Mindenki nem alkalmazható nem alkalmazható nem alkalmazható nem alkalmazható nem alkalmazható nem alkalmazható nem alkalmazható nem alkalmazható nem alkalmazható Speciális
Hatókör: Ez a mappa, almappa és fájlok
Mappabejárás
List mappa
Attribútumok olvasása
Kiterjesztett attribútumok olvasása
Create Files
Mappák létrehozása
Attribútumok írása
Kiterjesztett attribútumok írása
Olvasási engedélyek

További segítség

Ha az Egyesült Államok területén tartózkodik, élő csevegésben cseveghet egy munkatársunkkal az Answer Desk webhelyen:

Answer Desk