Peringatan virus tentang worm Win32/Conficker

Berlaku Untuk
Windows Server 2008 Datacenter without Hyper-V Windows Server 2008 Enterprise without Hyper-V Windows Server 2008 for Itanium-Based Systems Windows Server 2008 Standard without Hyper-V Windows Server 2008 Datacenter Windows Server 2008 Enterprise Windows Server 2008 Standard Windows Server 2008 Web Edition Windows Vista Business Windows Vista Enterprise Windows Vista Home Basic Windows Vista Home Premium Windows Vista Starter Windows Vista Ultimate Windows Vista Enterprise 64-bit Edition Windows Vista Home Basic 64-bit Edition Windows Vista Home Premium 64-bit Edition Windows Vista Ultimate 64-bit Edition Windows Vista Business 64-bit Edition Windows Vista Business Windows Vista Enterprise Windows Vista Home Basic Windows Vista Home Premium Windows Vista Starter Windows Vista Ultimate Windows Vista Enterprise 64-bit Edition Windows Vista Home Basic 64-bit Edition Windows Vista Home Premium 64-bit Edition Windows Vista Ultimate 64-bit Edition Windows Vista Business 64-bit Edition Microsoft Windows Server 2003 Service Pack 1 Microsoft Windows XP Professional x64 Edition Microsoft Windows Server 2003 Service Pack 2 Microsoft Windows XP Professional x64 Edition Microsoft Windows XP Service Pack 2 Microsoft Windows XP Home Edition Microsoft Windows XP Professional Microsoft Windows XP Service Pack 3 Microsoft Windows XP Home Edition Microsoft Windows XP Professional

Dukungan untuk Windows Vista Paket Layanan 1 (SP1) berakhir pada 12 Juli 2011. Untuk terus menerima pembaruan keamanan untuk Windows, pastikan Anda menjalankan Windows Vista dengan Paket Layanan 2 (SP2). Untuk informasi selengkapnya, lihat halaman web Microsoft ini: Dukungan akan berakhir untuk beberapa versi Windows.

Ringkasan

Informasi dalam artikel Basis Pengetahuan ini ditujukan untuk lingkungan bisnis yang memiliki administrator sistem yang dapat mengimplementasikan detail dalam artikel ini. Tidak ada alasan untuk menggunakan artikel ini jika program antivirus Anda membersihkan virus dengan benar dan jika sistem Anda diperbarui sepenuhnya. Untuk mengonfirmasi bahwa sistem bersih dari virus Conficker, lakukan pemindaian cepat dari halaman Web berikut: http://www.microsoft.com/security/scanner/

Untuk informasi mendetail tentang virus Conficker, kunjungi halaman Web Microsoft berikut:

http://www.microsoft.com/security/portal/Threat/Encyclopedia/Entry.aspx?Name=Win32%2fConficker

Gejala infeksi

Jika komputer Anda terinfeksi worm ini, Anda mungkin tidak mengalami gejala apa pun, atau Anda mungkin mengalami salah satu gejala berikut:

  • Kebijakan penguncian akun sedang ditemukan.

  • Automatic Updates, Background Intelligent Transfer Service (BITS), Windows Defender, dan Error Reporting Services dinonaktifkan.

  • Pengontrol domain merespons permintaan klien dengan lambat.

  • Jaringan mengalami kemacetan.

  • Berbagai situs Web terkait keamanan tidak dapat diakses.

  • Berbagai alat terkait keamanan tidak akan berjalan. Untuk daftar alat yang diketahui, kunjungi halaman Web Microsoft berikut, lalu klik tab Analisis untuk informasi tentang Win32/Conficker.D. Untuk informasi selengkapnya, kunjungi halaman Web Microsoft berikut:

    http://www.microsoft.com/security/portal/Entry.aspx?Name=Worm%3aWin32%2fConficker.D

Untuk informasi selengkapnya tentang Win32/Conficker, kunjungi halaman Web Pusat Perlindungan Malware Microsoft berikut:

http://www.microsoft.com/security/portal/Entry.aspx?Name=Win32/Conficker

Metode propagasi

Win32/Conficker memiliki beberapa metode propagasi. Termasuk yang berikut:

  • Eksploitasi kerentanan yang ditambal oleh 958644 pembaruan keamanan (MS08-067)
  • Penggunaan berbagi jaringan
  • Penggunaan fungsionalitas Pemutaran Otomatis

Oleh karena itu, Anda harus berhati-hati saat membersihkan jaringan agar ancaman tersebut tidak muncul kembali ke sistem yang sebelumnya telah dibersihkan.

Catatan: Varian Win32/Conficker.D tidak menyebar ke drive yang dapat dilepas atau folder bersama melalui jaringan. Win32/Conficker.D diinstal oleh varian Win32/Conficker sebelumnya.

Pencegahan

  • Gunakan kata sandi administrator yang kuat dan unik untuk semua komputer.
  • Jangan masuk ke komputer menggunakan kredensial Admin Domain atau kredensial yang memiliki akses ke semua komputer.
  • Pastikan semua sistem telah menerapkan pembaruan keamanan terbaru.
  • Nonaktifkan fitur Putar otomatis. Untuk informasi selengkapnya, lihat langkah 3 dari bagian "Membuat objek Kebijakan Grup".
  • Menghapus hak berbagi yang berlebihan. Ini termasuk menghapus izin tulis ke akar berbagi apa pun.

Langkah mitigasi

Hentikan penyebaran Win32/Conficker dengan menggunakan pengaturan Kebijakan Grup

Catatan

  • Penting: Pastikan Anda mendokumentasikan pengaturan saat ini sebelum melakukan perubahan apa pun yang disarankan dalam artikel ini.

  • Prosedur ini tidak menghapus malware Conficker dari sistem. Prosedur ini hanya menghentikan penyebaran malware. Anda harus menggunakan produk antivirus untuk menghapus malware Conficker dari sistem. Atau, ikuti langkah-langkah di bagian "Langkah manual untuk menghapus virus Win32/Conficker" dalam artikel Basis Pengetahuan ini untuk menghapus malware dari sistem secara manual.

  • Anda mungkin tidak dapat menginstal aplikasi, paket layanan, atau pembaruan lainnya dengan benar saat perubahan izin yang disarankan dalam langkah-langkah berikut diterapkan. Hal ini termasuk, tetapi tidak terbatas pada, penerapan pembaruan menggunakan Windows Update, server Microsoft Windows Server Update Services (WSUS), dan Manajer Konfigurasi Pusat Sistem (Configuration Manager 2007), karena produk ini mengandalkan komponen Otomatis Updates. Pastikan bahwa Anda mengubah izin kembali ke pengaturan default setelah membersihkan sistem.

  • Untuk informasi tentang izin default untuk kunci registri SVCHOST dan Folder Tugas yang disebutkan di bagian "Membuat objek Kebijakan Grup", lihat tabel izin default di akhir artikel ini.

Membuat objek Kebijakan Grup

Buat objek Kebijakan Grup (GPO) baru yang berlaku untuk semua komputer di unit organisasi (OU), situs, atau domain tertentu, sebagaimana diperlukan di lingkungan Anda.

Untuk melakukannya, ikuti langkah-langkah berikut:

  1. Tetapkan kebijakan untuk menghapus izin tulis ke subkey registri berikut:

    HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Svchost
    Hal ini mencegah layanan malware dengan nama acak dibuat di nilai registri netsvcs.

    Untuk melakukannya, ikuti langkah-langkah berikut:

    1. Buka Konsol Manajemen Kebijakan Grup (GPMC).

    2. Buat GPO baru. Beri nama apa pun yang Anda inginkan.

    3. Buka GPO baru, lalu pindah ke folder berikut:

      Konfigurasi Komputer\Pengaturan Windows\Pengaturan Keamanan\Registri

    4. Klik kanan Registri, lalu klik Tambahkan Kunci.

    5. Dalam kotak dialog Pilih Kunci Registri , perluas Mesin, lalu pindah ke folder berikut:

      Software\Microsoft\Windows NT\CurrentVersion\Svchost

    6. Klik OK.

    7. Dalam kotak dialog yang terbuka, klik untuk mengosongkan kotak centang Kontrol Penuh untuk Administrator dan Sistem.

    8. Klik OK.

    9. Dalam kotak dialog Tambahkan Objek , klik Ganti izin yang ada pada semua subkunci dengan izin yang dapat diwariskan.

    10. Klik OK.

  2. Tetapkan kebijakan untuk menghapus izin tulis ke folder %windir%\Tasks. Ini mencegah malware Conficker membuat Tugas Terjadwal yang dapat menginfeksi kembali sistem.

    Untuk melakukannya, ikuti langkah-langkah berikut:

    1. Dalam GPO yang sama dengan yang Anda buat sebelumnya, pindah ke folder berikut:

      Konfigurasi Komputer\Pengaturan Windows\Pengaturan Keamanan\Sistem File

    2. Klik kanan Sistem File, lalu klik Tambahkan File.

    3. Dalam kotak dialog Tambahkan file atau folder , telusuri folder %windir%\Tasks. Pastikan Tugas disorot dan tercantum dalam kotak dialog Folder .

    4. Klik OK.

    5. Dalam kotak dialog yang terbuka, klik untuk mengosongkan kotak centang untuk Kontrol Penuh, Ubah, dan Tulis untuk Administrator dan Sistem.

    6. Klik OK.

    7. Dalam kotak dialog Tambahkan Objek , klik Ganti izin yang ada pada semua subkunci dengan izin yang dapat diwariskan.

    8. Klik OK.

  3. Atur fitur Putar Otomatis (Autorun) ke dinonaktifkan. Hal ini mencegah penyebaran malware Conficker dengan menggunakan fitur Pemutaran Otomatis yang ada di Windows.

    CatatanTergantung pada versi Windows yang Anda gunakan, ada pembaruan berbeda yang harus Anda instal untuk menonaktifkan fungsionalitas Autorun dengan benar:

    • Untuk menonaktifkan fungsionalitas Autorun di Windows Vista atau di Windows Server 2008, Anda harus menginstal pembaruan keamanan 950582 (dijelaskan dalam buletin keamanan MS08-038).
    • Untuk menonaktifkan fungsionalitas Autorun di Windows XP, pada Windows Server 2003, atau di Windows 2000, Anda harus menginstal 950582 pembaruan keamanan, 967715 pembaruan, atau pembaruan 953252.

    Untuk mengatur fitur Putar Otomatis (Autorun) menjadi dinonaktifkan, ikuti langkah-langkah berikut:

    1. Dalam GPO yang sama dengan yang Anda buat sebelumnya, pindahkan ke salah satu folder berikut:

      • Untuk domain Windows Server 2003, pindah ke folder berikut:

        Konfigurasi Komputer\Templat Administratif\Sistem

      • Untuk domain Windows 2008, pindahkan ke folder berikut:

        Konfigurasi Komputer\Templat Administratif\Komponen Windows\Kebijakan Putar Otomatis

    2. Buka kebijakan Nonaktifkan putar otomatis.

    3. Dalam kotak dialog Nonaktifkan putar otomatis , klik Diaktifkan.

    4. Di menu drop-down, klik Semua drive.

    5. Klik OK.

  4. Tutup konsol manajemen Kebijakan Grup.

  5. Tautkan GPO yang baru dibuat ke lokasi yang Anda inginkan untuk diterapkan.

  6. Berikan waktu yang cukup agar pengaturan Kebijakan Grup diperbarui ke semua komputer. Umumnya, replikasi Kebijakan Grup membutuhkan waktu lima menit untuk mereplikasi ke setiap pengontrol domain, lalu 90 menit untuk mereplikasi ke sistem lainnya. Beberapa jam sudah cukup. Namun, lebih banyak waktu mungkin diperlukan, tergantung pada lingkungan.

  7. Setelah pengaturan Kebijakan Grup disebarkan, bersihkan sistem dari malware.

    Untuk melakukannya, ikuti langkah-langkah berikut:

    1. Jalankan pemindaian antivirus lengkap di semua komputer.
    2. Jika perangkat lunak antivirus tidak mendeteksi Conficker, Anda dapat menggunakan Microsoft Safety Scanner untuk membersihkan malware. Untuk informasi selengkapnya, kunjungi halaman Web Microsoft berikut: http://www.microsoft.com/security/scanner/ Catatan Anda mungkin harus mengikuti beberapa langkah manual untuk membersihkan semua efek malware. Kami menyarankan Anda meninjau langkah-langkah yang tercantum di bagian "Langkah manual untuk menghapus virus Win32/Conficker" dalam artikel ini untuk membersihkan semua efek malware.

Pemulihan

Jalankan Pemindai Keamanan Microsoft.

Pusat Perlindungan Malware Microsoft telah memperbarui Pemindai Keamanan Microsoft. Ini adalah biner mandiri yang berguna dalam penghapusan perangkat lunak berbahaya yang umum, dan dapat membantu menghapus keluarga malware Win32/Conficker.

Catatan: Pemindai Keamanan Microsoft tidak mencegah infeksi ulang karena bukan program antivirus real time.

Anda dapat mengunduh Microsoft Safety Scanner dari situs web Microsoft berikut:

http://www.microsoft.com/security/scanner/
Catatan: Alat Stand-Alone System Sweeper juga akan menghilangkan infeksi ini. Alat ini tersedia sebagai komponen dari Microsoft Desktop Optimization Pack 6.0 atau melalui Layanan dan Dukungan Pelanggan. Untuk mendapatkan Paket Pengoptimalan Desktop Microsoft, kunjungi situs Web Microsoft berikut:

http://www.microsoft.com/windows/enterprise/technologies/mdop.aspx Jika Microsoft Security Essentials atau Microsoft Forefront Client Security berjalan di sistem, program ini juga memblokir ancaman sebelum diinstal.

Langkah-langkah manual untuk menghilangkan virus Win32/Conficker

Catatan

  • Langkah-langkah manual ini tidak lagi diperlukan dan hanya boleh digunakan jika Anda tidak memiliki perangkat lunak antivirus untuk menghapus virus Conficker.
  • Tergantung pada varian Win32/Conficker yang terinfeksi komputer, beberapa nilai yang dirujuk dalam bagian ini mungkin tidak diubah oleh virus.

            
            
Langkah-langkah mendetail berikut dapat membantu Anda menghapus Conficker secara manual dari sistem:

  1. Masuk ke sistem menggunakan akun lokal.

    Penting Jangan masuk ke sistem menggunakan akun Domain, jika memungkinkan. Terutama, jangan masuk menggunakan akun Domain Admin. Malware meniru identitas pengguna yang masuk dan mengakses sumber daya jaringan dengan menggunakan kredensial pengguna yang masuk. Perilaku ini memungkinkan penyebaran malware.

  2. Hentikan layanan Server. Tindakan ini akan menghapus berbagi Admin dari sistem sehingga malware tidak dapat menyebar dengan menggunakan metode ini.

    Catatan: Layanan Server hanya boleh dinonaktifkan sementara saat Anda membersihkan malware di lingkungan Anda. Hal ini terutama berlaku pada server produksi karena langkah ini akan memengaruhi ketersediaan sumber daya jaringan. Segera setelah lingkungan dibersihkan, layanan Server dapat diaktifkan kembali.

    Untuk menghentikan layanan Server, gunakan Services Konsol Manajemen Microsoft (MMC). Untuk melakukannya, ikuti langkah-langkah berikut:

    1. Tergantung pada sistem Anda, lakukan hal berikut:

      • Di Windows Vista dan Windows Server 2008, klik Mulai, ketik services.msc dalam kotak Mulai Pencarian, lalu klik services.msc dalam daftar Program.
      • Di Windows 2000, Windows XP, dan Windows Server 2003, klik Mulai, klik Jalankan, ketik services.msc, lalu klik OK.
    2. Klik ganda Server.

    3. Klik Berhenti.

    4. Pilih Dinonaktifkan dalam kotak Tipe pengaktifan .

    5. Klik Terapkan.

  3. Hapus semua tugas terjadwal yang dibuat AT. Untuk melakukannya, ketik AT /Delete /Yes di prompt perintah.

  4. Hentikan layanan Penjadwal Tugas.

    • Untuk menghentikan layanan Penjadwal Tugas di Windows 2000, Windows XP, dan Windows Server 2003, gunakan Layanan Konsol Manajemen Microsoft (MMC) atau utilitas SC.exe.

    • Untuk menghentikan layanan Penjadwal Tugas di Windows Vista atau di Windows Server 2008, ikuti langkah-langkah berikut.

      PentingBagian, metode, atau tugas ini berisi langkah-langkah yang memberi tahu Anda cara mengubah registri. Namun, masalah serius mungkin terjadi jika Anda salah mengubah registri. Oleh karena itu, pastikan Anda mengikuti langkah-langkah ini dengan hati-hati. Untuk perlindungan tambahan, cadangkan registri sebelum Anda mengubahnya. Kemudian, registri dapat dipulihkan jika terjadi masalah. Untuk informasi selengkapnya tentang cara mencadangkan dan memulihkan registri, klik nomor artikel berikut untuk melihat artikel di Pangkalan Pengetahuan Microsoft:

      322756 Cara mencadangkan dan memulihkan registri di Windows

      1. Klik Mulai, ketik regedit dalam kotak Mulai Pencarian , lalu klik regedit.exe dalam daftar Program .

      2. Temukan dan klik subkey registri berikut:

        HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Schedule

      3. Di panel detail, klik kanan entri Mulai DWORD, lalu klik Ubah.

      4. Dalam kotak Data nilai, ketik 4, lalu klik OK.

      5. Keluar dari Editor Registri, kemudian mulai ulang komputer.

        Catatan: Layanan Penjadwal Tugas hanya boleh dinonaktifkan sementara saat Anda membersihkan malware di lingkungan Anda. Hal ini khususnya berlaku di Windows Vista dan Windows Server 2008 karena langkah ini akan memengaruhi berbagai Tugas Terjadwal bawaan. Segera setelah lingkungan dibersihkan, aktifkan kembali layanan Server.

  5. Unduh dan instal 958644 pembaruan keamanan secara manual (MS08-067). Untuk informasi selengkapnya, kunjungi situs web Microsoft berikut:

    http://www.microsoft.com/technet/security/Bulletin/MS08-067.mspx Catatan: Situs ini mungkin diblokir karena infeksi malware. Dalam skenario ini, Anda harus mengunduh pembaruan dari komputer yang tidak terinfeksi, lalu mentransfer file pembaruan ke sistem yang terinfeksi. Kami menyarankan Anda membakar pembaruan ke CD karena CD yang dibakar tidak dapat ditulis. Oleh karena itu, tidak dapat terinfeksi. Jika drive CD yang dapat direkam tidak tersedia, drive memori USB yang dapat dilepas mungkin merupakan satu-satunya cara untuk menyalin pembaruan ke sistem yang terinfeksi. Jika Anda menggunakan drive yang dapat dilepas, ketahuilah bahwa malware dapat menginfeksi drive dengan file Autorun.inf. Setelah menyalin pembaruan ke drive yang dapat dilepas, pastikan Anda mengubah drive ke mode baca-saja, jika opsi tersebut tersedia untuk perangkat Anda. Jika mode baca-saja tersedia, mode biasanya diaktifkan menggunakan sakelar fisik pada perangkat. Kemudian, setelah Anda menyalin file pembaruan ke komputer yang terinfeksi, periksa drive yang dapat dilepas untuk melihat apakah file Autorun.inf telah ditulis ke drive. Jika ya, ganti nama file Autorun.inf menjadi sesuatu seperti Autorun.bad sehingga tidak dapat berjalan saat drive yang dapat dilepas tersambung ke komputer.

  6. Atur ulang kata sandi Admin Lokal dan Admin Domain untuk menggunakan kata sandi baru yang kuat. Untuk informasi selengkapnya, kunjungi situs web Microsoft berikut:

    http://technet.microsoft.com/en-us/library/cc875814.aspx

  7. Di Editor Registri, temukan dan klik subkey registri berikut:

    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\SvcHost

  8. Di panel detail, klik kanan entri netsvcs , lalu klik Ubah.

  9. Jika komputer terinfeksi virus Win32/Conficker, nama layanan acak akan tercantum.

    Catatan Dengan Win32/Conficker.B, nama layanan adalah huruf acak dan berada di bagian bawah daftar. Dengan varian yang lebih baru, nama layanan mungkin ada di mana saja dalam daftar dan mungkin tampak lebih sah. Jika nama layanan acak tidak ada di bagian bawah, bandingkan sistem Anda dengan "Tabel layanan" dalam prosedur ini untuk menentukan nama layanan mana yang mungkin telah ditambahkan oleh Win32/Conficker. Untuk memverifikasi, bandingkan daftar di "Tabel layanan" dengan sistem serupa yang diketahui tidak terinfeksi.

    Perhatikan nama layanan malware. Anda akan memerlukan informasi ini nanti dalam prosedur ini.

  10. Hapus baris yang berisi referensi ke layanan malware. Pastikan Anda meninggalkan umpan baris kosong di bawah entri sah terakhir yang terdaftar, lalu klik OK.

    Catatan tentang tabel Layanan

    • Semua entri dalam tabel Layanan adalah entri yang valid, kecuali item yang disorot dengan huruf tebal.
    • Item yang disorot dalam huruf tebal adalah contoh apa yang dapat ditambahkan virus Win32/Conficker ke nilai netsvcs dalam kunci registri SVCHOST.
    • Ini mungkin bukan daftar layanan lengkap, tergantung pada apa yang diinstal pada sistem.
    • Tabel Layanan berasal dari penginstalan default Windows.
    • Entri yang ditambahkan virus Win32/Conficker ke dalam daftar adalah teknik pengaburan. Entri berbahaya yang disorot yang seharusnya menyerupai huruf pertama adalah huruf kecil "L." Namun, itu sebenarnya adalah huruf besar "aku." Karena font yang digunakan oleh sistem operasi, huruf besar "I" tampaknya berupa huruf kecil "L."

    Tabel layanan

    Windows Server 2008 Windows Vista Windows Server 2003 Windows XP Windows 2000
    AeLookupSvc AeLookupSvc AppMgmt 6 hingga 4 Sistem Peristiwa
    Dukungan Wercpl Dukungan Wercpl AudioSrv AppMgmt IAS
    Tema Tema Browser AudioSrv Iprip
    CertPropSvc CertPropSvc CryptSvc Browser Irmon
    SCPolicySvc SCPolicySvc DMServer CryptSvc Netman
    lanmanserver lanmanserver Sistem Peristiwa DMServer Nwsapagent
    GPSVC GPSVC HidServ DHCP Rasauto
    IKEEXT IKEEXT IAS ERSvc Iaslogon
    AudioSrv AudioSrv Iprip Sistem Peristiwa Rasman
    FastUserSwitchingCompatibility FastUserSwitchingCompatibility Irmon FastUserSwitchingCompatibility Akses jarak jauh
    IAS IAS Server Lanman HidServ SENS
    Irmon Irmon LanmanWorkstation IAS akses bersama
    Nla Nla Messenger Iprip ntmssvc
    ntmssvc ntmssvc Netman Irmon wzcsvc
    NWCWorkstation NWCWorkstation Nla Server Lanman
    Nwsapagent Nwsapagent ntmssvc LanmanWorkstation
    Rasauto Rasauto NWCWorkstation Messenger
    Rasman Rasman Nwsapagent Netman
    Iaslogon Iaslogon Iaslogon Iaslogon
    Akses jarak jauh Akses jarak jauh Rasauto Nla
    SENS SENS Rasman ntmssvc
    akses bersama akses bersama Akses jarak jauh NWCWorkstation
    SRService SRService Sacsvr Nwsapagent
    Tapisrv Tapisrv Menjadwalkan Rasauto
    Wmi Wmi Seclogon Rasman
    WmdmPmSp WmdmPmSp SENS Akses jarak jauh
    Layanan Jangka Panjang Layanan Jangka Panjang akses bersama Menjadwalkan
    wuauserv wuauserv Tema Seclogon
    BIT BIT TrkWks SENS
    ShellHWDetection ShellHWDetection TrkSvr akses bersama
    Jam Masuk Jam Masuk W32Waktu SRService
    PCAudit PCAudit WZCSVC Tapisrv
    helpsvc helpsvc Wmi Tema
    uploadmgr uploadmgr WmdmPmSp TrkWks
    iphlpsvc iphlpsvc winmgmt W32Waktu
    seclogon seclogon wuauserv WZCSVC
    AppInfo AppInfo BIT Wmi
    MSISCSI MSISCSI ShellHWDetection WmdmPmSp
    MMCSS MMCSS uploadmgr winmgmt
    browser ProfSvc WmdmPmSN Layanan Jangka Panjang
    winmgmt EapHost xmlprov wuauserv
    SessionEnv winmgmt AeLookupSvc BIT
    ProfSvc jadwal helpsvc ShellHWDetection
    EapHost SessionEnv helpsvc
    HKMSVC browser xmlprov
    jadwal HKMSVC WSCSVC
    AppMgmt AppMgmt WmdmPmSN
    SACSVR HKMSVC
  11. Dalam prosedur sebelumnya, Anda mencatat nama layanan malware. Dalam contoh kami, nama entri malware adalah "Iaslogon." Dengan menggunakan informasi ini, ikuti langkah-langkah berikut:

    1. Di Editor Registri, temukan lalu klik subkey registri berikut, di mana BadServiceName adalah nama layanan malware:

      HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\BadServiceNameMisalnya, temukan dan klik subkey registri berikut:

      HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Iaslogon

    2. Klik kanan subkey di panel navigasi untuk nama layanan malware, lalu klik Izin.

    3. Dalam kotak dialog Entri Izin untuk SvcHost , klik Tingkat lanjut.

    4. Dalam kotak dialog Pengaturan Keamanan Tingkat Lanjut , klik untuk memilih kedua kotak centang berikut:

      Mewarisi dari orang tua entri izin yang berlaku untuk objek turunan. Sertakan ini dengan entri yang ditentukan secara eksplisit di sini.

      Ganti entri izin pada semua objek turunan dengan entri yang ditampilkan di sini yang berlaku untuk objek turunan.

  12. Tekan F5 untuk memperbarui Editor Registri. Di panel detail, kini Anda dapat melihat dan mengedit DLL malware yang dimuat sebagai "ServiceDll." Untuk melakukannya, ikuti langkah-langkah berikut:

    1. Klik dua kali entri ServiceDll.
    2. Perhatikan jalur DLL yang direferensikan. Anda akan memerlukan informasi ini nanti dalam prosedur ini. Misalnya, jalur DLL yang direferensikan mungkin menyerupai seperti berikut ini:
       %SystemRoot%\System32\doieuln.dll Ganti nama referensi agar menyerupai seperti berikut ini:
       %SystemRoot%\System32\doieuln.old
    3. Klik OK.
  13. Hapus entri layanan malware dari subkunci Jalankan dalam registri.

    1. Di Editor Registri, temukan lalu klik subkunci registri berikut:

      HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run

    2. Di kedua subkunci, temukan entri apa pun yang dimulai dengan "rundll32.exe" dan juga mereferensikan DLL malware yang dimuat sebagai "ServiceDll" yang Anda identifikasi di langkah 12b. Hapus entri.

    3. Keluar dari Editor Registri, kemudian mulai ulang komputer.

  14. Periksa file Autorun.inf di drive apa pun di sistem. Gunakan Notepad untuk membuka setiap file, lalu verifikasi bahwa file tersebut adalah file Autorun.inf yang valid. Berikut ini adalah contoh file Autorun.inf valid yang khas.

    [autorun]
    shellexecute=Servers\splash.hta *DVD*
    icon=Servers\autorun.ico
    
    

    Autorun.inf yang valid biasanya 1 hingga 2 kilobyte (KB).

  15. Hapus file Autorun.inf yang tampaknya tidak valid.

  16. Mulai ulang komputer.

  17. Membuat file tersembunyi terlihat. Untuk melakukannya, ketik perintah berikut di perintah:

    reg.exe menambahkan HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL /v CheckedValue /t REG_DWORD /d 0x1 /f

  18. Atur Tampilkan file dan folder tersembunyi sehingga Anda dapat melihat file. Untuk melakukannya, ikuti langkah-langkah berikut:

    1. Pada langkah 12b, Anda mencatat jalur file .dll yang direferensikan untuk malware. Misalnya, Anda mencatat jalur yang menyerupai berikut ini:

      %systemroot%\System32\doieuln.dllDi Windows Explorer, buka direktori %systemroot%\System32 atau direktori yang berisi malware.

    2. Klik Alat, lalu klik Opsi Folder.

    3. Klik tab Tampilan.

    4. Centang kotak Tampilkan file dan folder tersembunyi .

    5. Klik OK.

  19. Pilih file .dll.

  20. Edit izin pada file untuk menambahkan Kontrol Penuh untuk Semua Orang. Untuk melakukannya, ikuti langkah-langkah berikut:

    1. Klik kanan file .dll, lalu klik Properti.
    2. Klik tab Keamanan.
    3. Klik Semua orang, lalu klik untuk memilih kotak centang Kontrol Penuh di kolom Izinkan .
    4. Klik OK.
  21. Hapus file .dll yang direferensikan untuk malware. Misalnya, hapus file %systemroot%\System32\doieuln.dll.

  22. Aktifkan layanan BITS, Automatic Updates, Error Reporting, dan Windows Defender menggunakan Services Konsol Manajemen Microsoft (MMC).

  23. Nonaktifkan Autorun untuk membantu mengurangi efek infeksi ulang. Untuk melakukannya, ikuti langkah-langkah berikut:

    1. Tergantung pada sistem Anda, instal salah satu pembaruan berikut:

      • Jika Anda menjalankan Windows 2000, Windows XP, atau Windows Server 2003, instal pembaruan 967715.
        Untuk informasi selengkapnya, klik nomor artikel berikut untuk melihat artikel di Pangkalan Pengetahuan Microsoft:

        967715 Cara menonaktifkan fungsionalitas Autorun di Windows

      • Jika Anda menjalankan Windows Vista atau Windows Server 2008, instal pembaruan keamanan 950582.
        Untuk informasi selengkapnya, klik nomor artikel berikut untuk melihat artikel di Pangkalan Pengetahuan Microsoft:

        950582 MS08-038: Kerentanan di Windows Explorer dapat memungkinkan eksekusi kode jarak jauh

      Catatan 967715 pembaruan dan 950582 pembaruan keamanan tidak terkait dengan masalah malware ini. Pembaruan ini harus diinstal untuk mengaktifkan fungsi registri di langkah 23b.

    2. Ketik perintah berikut di prompt perintah:

      reg.exe menambahkan HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer /v NoDriveTypeAutoRun /t REG_DWORD /d 0xff /f

  24. Jika sistem menjalankan Windows Defender, aktifkan kembali lokasi mulai otomatis Windows Defender. Untuk melakukannya, ketik perintah berikut di prompt perintah:

    reg.exe add HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run /v "Windows Defender" /t REG_EXPAND_SZ /d "%ProgramFiles%\Windows Defender\MSASCui.exe –hide" /f

  25. Untuk sistem operasi Windows Vista dan yang lebih baru, malware mengubah pengaturan global untuk Penyetelan Otomatis Jendela Penerimaan TCP menjadi dinonaktifkan. Untuk mengubah kembali pengaturan ini, ketik perintah berikut di prompt perintah:

    netsh interface tcp set global autotuning=normal

Jika, setelah Anda menyelesaikan prosedur ini, komputer tampak terinfeksi ulang, salah satu kondisi berikut mungkin benar:

  • Salah satu lokasi mulai otomatis tidak dihapus. Misalnya, pekerjaan AT tidak dihapus atau file Autorun.inf tidak dihapus.
  • Pembaruan keamanan untuk MS08-067 tidak diinstal dengan benar.

Malware ini dapat mengubah pengaturan lain yang tidak dibahas dalam artikel ini. Kunjungi halaman Web Pusat Perlindungan Malware Microsoft berikut untuk detail terbaru tentang Win32/Conficker:

http://www.microsoft.com/security/portal/Entry.aspx?Name=Win32/Conficker

Verifikasi bahwa sistem bersih

Verifikasi bahwa layanan berikut dimulai:

  • Automatic Updates (wuauserv)
  • Layanan Transfer Cerdas Latar Belakang (BITS)
  • Windows Defender (windefend) (jika ada)
  • Layanan Pelaporan Galat Windows

Untuk melakukannya, ketik perintah berikut di prompt perintah. Tekan ENTER setelah setiap perintah:

kueri Sc.exe wuauserv
Sc.exe bit kueri
kueri Sc.exe windefend
Sc.exe kueri ersvc

Setelah setiap perintah berjalan, Anda akan menerima pesan yang menyerupai seperti berikut:

SERVICE_NAME: wuauserv
TIPE : 20 WIN32_SHARE_PROCESS
KEADAAN : 4 BERJALAN
(DAPAT DIHENTIKAN,NOT_PAUSABLE,ACCEPTS_SHUTDOWN)
WIN32_EXIT_CODE : 0 (0x0)
SERVICE_EXIT_CODE : 0 (0x0)
TITIK PEMERIKSAAN : 0x0
WAIT_HINT : 0x0
Dalam contoh ini, "STATE : 4 RUNNING" menunjukkan bahwa layanan sedang berjalan.

Untuk memverifikasi status subkunci registri SvcHost, ikuti langkah-langkah berikut:

  1. Di Editor Registri, temukan dan klik subkey registri berikut:

    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\SvcHost

  2. Di panel detail, klik dua kali netsvcs, lalu tinjau nama layanan yang tercantum. Gulir ke bawah ke bagian bawah daftar. Jika komputer terinfeksi ulang dengan Conficker, nama layanan acak akan ditampilkan. Misalnya, dalam prosedur ini, nama layanan malware adalah "Iaslogon."

Jika langkah-langkah ini tidak mengatasi masalah, hubungi vendor perangkat lunak antivirus Anda.
Untuk informasi selengkapnya tentang masalah ini, klik nomor artikel berikut untuk melihat artikel di Pangkalan Pengetahuan Microsoft:

49500 Daftar vendor perangkat lunak antivirus
Jika Anda tidak memiliki vendor perangkat lunak antivirus, atau vendor perangkat lunak antivirus Anda tidak dapat membantu, hubungi Layanan Dukungan Konsumen Microsoft untuk mendapatkan bantuan lebih lanjut.

Setelah lingkungan dibersihkan sepenuhnya

Setelah lingkungan dibersihkan sepenuhnya, ikuti langkah-langkah berikut:

  1. Aktifkan kembali layanan Server dan layanan Penjadwal Tugas.

  2. Pulihkan izin default pada kunci registri SVCHOST dan folder Tugas. Ini harus dikembalikan ke pengaturan default menggunakan pengaturan Kebijakan Grup. Jika kebijakan hanya dihapus, izin default mungkin tidak diubah kembali. Lihat tabel izin default di bagian "Langkah mitigasi" untuk informasi selengkapnya.

  3. Perbarui komputer dengan menginstal pembaruan keamanan yang hilang. Untuk melakukannya, gunakan Windows Update, server Microsoft Windows Server Update Services (WSUS), Server Manajemen Sistem (SMS), Manajer Konfigurasi Pusat Sistem (Configuration Manager 2007), atau produk manajemen pembaruan pihak ketiga Anda. Jika menggunakan SMS atau Configuration Manager 2007, Anda harus mengaktifkan kembali layanan Server terlebih dahulu. Jika tidak, SMS atau Configuration Manager 2007 mungkin tidak dapat memperbarui sistem.

Mengidentifikasi sistem yang terinfeksi

Jika Anda mengalami masalah saat mengidentifikasi sistem yang terinfeksi Conficker, detail yang diberikan dalam blog TechNet berikut dapat membantu:

http://blogs.technet.com/kfalde/archive/2009/01/28/using-logparser-eventcomb-to-find-malware.aspx

Tabel izin default

Tabel berikut ini menunjukkan izin default untuk setiap sistem operasi. Izin ini tersedia sebelum Anda menerapkan perubahan yang kami rekomendasikan dalam artikel ini. Izin ini mungkin berbeda dari izin yang diatur di lingkungan Anda. Oleh karena itu, Anda harus mencatat pengaturan sebelum membuat perubahan apa pun. Anda harus melakukan hal ini agar dapat memulihkan pengaturan setelah membersihkan sistem.

Sistem Operasi Windows Server 2008 Windows Vista Windows Server 2003 Windows XP Windows 2000
Pengaturan Registri Svchost Folder Tugas Registri Svchost Folder Tugas Registri Svchost Folder Tugas Registri Svchost Folder Tugas Registri Svchost Folder Tugas
Akun
Administrator (grup lokal) Kontrol Penuh Kontrol Penuh Kontrol Penuh Kontrol Penuh Kontrol Penuh Kontrol Penuh Kontrol Penuh Kontrol Penuh Kontrol Penuh Kontrol Penuh
Sistem Kontrol Penuh Kontrol Penuh Kontrol Penuh Kontrol Penuh Kontrol Penuh Kontrol Penuh Kontrol Penuh Kontrol Penuh Kontrol Penuh Kontrol Penuh
Pengguna Daya (Grup Lokal) Tak Teraplikasi Tak Teraplikasi Tak Teraplikasi Tak Teraplikasi Baca Tak Teraplikasi Baca Tak Teraplikasi Baca Tak Teraplikasi
Pengguna (Grup Lokal) Khusus Tak Teraplikasi Khusus Tak Teraplikasi Baca Tak Teraplikasi Baca Tak Teraplikasi Baca Tak Teraplikasi
Terapkan ke: Kunci dan subkunci ini Terapkan ke: Kunci dan subkunci ini
Nilai kueri Nilai kueri
Menghitung subkunci Menghitung subkunci
Beri tahu Beri tahu
Kontrol Baca Kontrol Baca
Pengguna yang diautentikasi Tak Teraplikasi Khusus Tak Teraplikasi Khusus Tak Teraplikasi Tak Teraplikasi Tak Teraplikasi Tak Teraplikasi Tak Teraplikasi Tak Teraplikasi
Terapkan ke: Folder ini saja Terapkan ke: Folder ini saja
Traverse Folder Traverse Folder
folder daftar folder daftar
Atribut Baca Atribut Baca
Membaca atribut yang diperluas Membaca atribut yang diperluas
Buat Files Buat Files
Izin Baca Izin Baca
Operator Cadangan (Grup Lokal) Tak Teraplikasi Tak Teraplikasi Tak Teraplikasi Tak Teraplikasi Tak Teraplikasi Khusus Tak Teraplikasi Khusus
Terapkan ke: Folder ini saja Terapkan ke: Folder ini saja
Traverse Folder Traverse Folder
folder daftar folder daftar
Atribut Baca Atribut Baca
Membaca atribut yang diperluas Membaca atribut yang diperluas
Buat Files Buat Files
Izin Baca Izin Baca
Setiap Orang Tak Teraplikasi Tak Teraplikasi Tak Teraplikasi Tak Teraplikasi Tak Teraplikasi Tak Teraplikasi Tak Teraplikasi Tak Teraplikasi Tak Teraplikasi Khusus
Terapkan ke: Folder, subfolder, dan file ini
Traverse Folder
folder daftar
Atribut Baca
Membaca atribut yang diperluas
Buat Files
Buat folder
Menulis atribut
Menulis atribut yang diperluas
Izin Baca

Bantuan tambahan

Untuk bantuan lebih lanjut tentang masalah ini, jika Anda berada di Amerika Serikat, Anda dapat mengobrol dengan orang langsung di Answer Desk:

Answer Desk