Dukungan untuk Windows Vista Paket Layanan 1 (SP1) berakhir pada 12 Juli 2011. Untuk terus menerima pembaruan keamanan untuk Windows, pastikan Anda menjalankan Windows Vista dengan Paket Layanan 2 (SP2). Untuk informasi selengkapnya, lihat halaman web Microsoft ini: Dukungan akan berakhir untuk beberapa versi Windows.
Ringkasan
Informasi dalam artikel Basis Pengetahuan ini ditujukan untuk lingkungan bisnis yang memiliki administrator sistem yang dapat mengimplementasikan detail dalam artikel ini. Tidak ada alasan untuk menggunakan artikel ini jika program antivirus Anda membersihkan virus dengan benar dan jika sistem Anda diperbarui sepenuhnya. Untuk mengonfirmasi bahwa sistem bersih dari virus Conficker, lakukan pemindaian cepat dari halaman Web berikut: http://www.microsoft.com/security/scanner/
Untuk informasi mendetail tentang virus Conficker, kunjungi halaman Web Microsoft berikut:
http://www.microsoft.com/security/portal/Threat/Encyclopedia/Entry.aspx?Name=Win32%2fConficker
Gejala infeksi
Jika komputer Anda terinfeksi worm ini, Anda mungkin tidak mengalami gejala apa pun, atau Anda mungkin mengalami salah satu gejala berikut:
Kebijakan penguncian akun sedang ditemukan.
Automatic Updates, Background Intelligent Transfer Service (BITS), Windows Defender, dan Error Reporting Services dinonaktifkan.
Pengontrol domain merespons permintaan klien dengan lambat.
Jaringan mengalami kemacetan.
Berbagai situs Web terkait keamanan tidak dapat diakses.
Berbagai alat terkait keamanan tidak akan berjalan. Untuk daftar alat yang diketahui, kunjungi halaman Web Microsoft berikut, lalu klik tab Analisis untuk informasi tentang Win32/Conficker.D. Untuk informasi selengkapnya, kunjungi halaman Web Microsoft berikut:
http://www.microsoft.com/security/portal/Entry.aspx?Name=Worm%3aWin32%2fConficker.D
Untuk informasi selengkapnya tentang Win32/Conficker, kunjungi halaman Web Pusat Perlindungan Malware Microsoft berikut:
http://www.microsoft.com/security/portal/Entry.aspx?Name=Win32/Conficker
Metode propagasi
Win32/Conficker memiliki beberapa metode propagasi. Termasuk yang berikut:
- Eksploitasi kerentanan yang ditambal oleh 958644 pembaruan keamanan (MS08-067)
- Penggunaan berbagi jaringan
- Penggunaan fungsionalitas Pemutaran Otomatis
Oleh karena itu, Anda harus berhati-hati saat membersihkan jaringan agar ancaman tersebut tidak muncul kembali ke sistem yang sebelumnya telah dibersihkan.
Catatan: Varian Win32/Conficker.D tidak menyebar ke drive yang dapat dilepas atau folder bersama melalui jaringan. Win32/Conficker.D diinstal oleh varian Win32/Conficker sebelumnya.
Pencegahan
- Gunakan kata sandi administrator yang kuat dan unik untuk semua komputer.
- Jangan masuk ke komputer menggunakan kredensial Admin Domain atau kredensial yang memiliki akses ke semua komputer.
- Pastikan semua sistem telah menerapkan pembaruan keamanan terbaru.
- Nonaktifkan fitur Putar otomatis. Untuk informasi selengkapnya, lihat langkah 3 dari bagian "Membuat objek Kebijakan Grup".
- Menghapus hak berbagi yang berlebihan. Ini termasuk menghapus izin tulis ke akar berbagi apa pun.
Langkah mitigasi
Hentikan penyebaran Win32/Conficker dengan menggunakan pengaturan Kebijakan Grup
Catatan
Penting: Pastikan Anda mendokumentasikan pengaturan saat ini sebelum melakukan perubahan apa pun yang disarankan dalam artikel ini.
Prosedur ini tidak menghapus malware Conficker dari sistem. Prosedur ini hanya menghentikan penyebaran malware. Anda harus menggunakan produk antivirus untuk menghapus malware Conficker dari sistem. Atau, ikuti langkah-langkah di bagian "Langkah manual untuk menghapus virus Win32/Conficker" dalam artikel Basis Pengetahuan ini untuk menghapus malware dari sistem secara manual.
Anda mungkin tidak dapat menginstal aplikasi, paket layanan, atau pembaruan lainnya dengan benar saat perubahan izin yang disarankan dalam langkah-langkah berikut diterapkan. Hal ini termasuk, tetapi tidak terbatas pada, penerapan pembaruan menggunakan Windows Update, server Microsoft Windows Server Update Services (WSUS), dan Manajer Konfigurasi Pusat Sistem (Configuration Manager 2007), karena produk ini mengandalkan komponen Otomatis Updates. Pastikan bahwa Anda mengubah izin kembali ke pengaturan default setelah membersihkan sistem.
Untuk informasi tentang izin default untuk kunci registri SVCHOST dan Folder Tugas yang disebutkan di bagian "Membuat objek Kebijakan Grup", lihat tabel izin default di akhir artikel ini.
Membuat objek Kebijakan Grup
Buat objek Kebijakan Grup (GPO) baru yang berlaku untuk semua komputer di unit organisasi (OU), situs, atau domain tertentu, sebagaimana diperlukan di lingkungan Anda.
Untuk melakukannya, ikuti langkah-langkah berikut:
Tetapkan kebijakan untuk menghapus izin tulis ke subkey registri berikut:
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Svchost
Hal ini mencegah layanan malware dengan nama acak dibuat di nilai registri netsvcs.Untuk melakukannya, ikuti langkah-langkah berikut:
Buka Konsol Manajemen Kebijakan Grup (GPMC).
Buat GPO baru. Beri nama apa pun yang Anda inginkan.
Buka GPO baru, lalu pindah ke folder berikut:
Konfigurasi Komputer\Pengaturan Windows\Pengaturan Keamanan\Registri
Klik kanan Registri, lalu klik Tambahkan Kunci.
Dalam kotak dialog Pilih Kunci Registri , perluas Mesin, lalu pindah ke folder berikut:
Software\Microsoft\Windows NT\CurrentVersion\Svchost
Klik OK.
Dalam kotak dialog yang terbuka, klik untuk mengosongkan kotak centang Kontrol Penuh untuk Administrator dan Sistem.
Klik OK.
Dalam kotak dialog Tambahkan Objek , klik Ganti izin yang ada pada semua subkunci dengan izin yang dapat diwariskan.
Klik OK.
Tetapkan kebijakan untuk menghapus izin tulis ke folder %windir%\Tasks. Ini mencegah malware Conficker membuat Tugas Terjadwal yang dapat menginfeksi kembali sistem.
Untuk melakukannya, ikuti langkah-langkah berikut:
Dalam GPO yang sama dengan yang Anda buat sebelumnya, pindah ke folder berikut:
Konfigurasi Komputer\Pengaturan Windows\Pengaturan Keamanan\Sistem File
Klik kanan Sistem File, lalu klik Tambahkan File.
Dalam kotak dialog Tambahkan file atau folder , telusuri folder %windir%\Tasks. Pastikan Tugas disorot dan tercantum dalam kotak dialog Folder .
Klik OK.
Dalam kotak dialog yang terbuka, klik untuk mengosongkan kotak centang untuk Kontrol Penuh, Ubah, dan Tulis untuk Administrator dan Sistem.
Klik OK.
Dalam kotak dialog Tambahkan Objek , klik Ganti izin yang ada pada semua subkunci dengan izin yang dapat diwariskan.
Klik OK.
Atur fitur Putar Otomatis (Autorun) ke dinonaktifkan. Hal ini mencegah penyebaran malware Conficker dengan menggunakan fitur Pemutaran Otomatis yang ada di Windows.
CatatanTergantung pada versi Windows yang Anda gunakan, ada pembaruan berbeda yang harus Anda instal untuk menonaktifkan fungsionalitas Autorun dengan benar:
- Untuk menonaktifkan fungsionalitas Autorun di Windows Vista atau di Windows Server 2008, Anda harus menginstal pembaruan keamanan 950582 (dijelaskan dalam buletin keamanan MS08-038).
- Untuk menonaktifkan fungsionalitas Autorun di Windows XP, pada Windows Server 2003, atau di Windows 2000, Anda harus menginstal 950582 pembaruan keamanan, 967715 pembaruan, atau pembaruan 953252.
Untuk mengatur fitur Putar Otomatis (Autorun) menjadi dinonaktifkan, ikuti langkah-langkah berikut:
Dalam GPO yang sama dengan yang Anda buat sebelumnya, pindahkan ke salah satu folder berikut:
Untuk domain Windows Server 2003, pindah ke folder berikut:
Konfigurasi Komputer\Templat Administratif\Sistem
Untuk domain Windows 2008, pindahkan ke folder berikut:
Konfigurasi Komputer\Templat Administratif\Komponen Windows\Kebijakan Putar Otomatis
Buka kebijakan Nonaktifkan putar otomatis.
Dalam kotak dialog Nonaktifkan putar otomatis , klik Diaktifkan.
Di menu drop-down, klik Semua drive.
Klik OK.
Tutup konsol manajemen Kebijakan Grup.
Tautkan GPO yang baru dibuat ke lokasi yang Anda inginkan untuk diterapkan.
Berikan waktu yang cukup agar pengaturan Kebijakan Grup diperbarui ke semua komputer. Umumnya, replikasi Kebijakan Grup membutuhkan waktu lima menit untuk mereplikasi ke setiap pengontrol domain, lalu 90 menit untuk mereplikasi ke sistem lainnya. Beberapa jam sudah cukup. Namun, lebih banyak waktu mungkin diperlukan, tergantung pada lingkungan.
Setelah pengaturan Kebijakan Grup disebarkan, bersihkan sistem dari malware.
Untuk melakukannya, ikuti langkah-langkah berikut:
- Jalankan pemindaian antivirus lengkap di semua komputer.
- Jika perangkat lunak antivirus tidak mendeteksi Conficker, Anda dapat menggunakan Microsoft Safety Scanner untuk membersihkan malware. Untuk informasi selengkapnya, kunjungi halaman Web Microsoft berikut: http://www.microsoft.com/security/scanner/ Catatan Anda mungkin harus mengikuti beberapa langkah manual untuk membersihkan semua efek malware. Kami menyarankan Anda meninjau langkah-langkah yang tercantum di bagian "Langkah manual untuk menghapus virus Win32/Conficker" dalam artikel ini untuk membersihkan semua efek malware.
Pemulihan
Jalankan Pemindai Keamanan Microsoft.
Pusat Perlindungan Malware Microsoft telah memperbarui Pemindai Keamanan Microsoft. Ini adalah biner mandiri yang berguna dalam penghapusan perangkat lunak berbahaya yang umum, dan dapat membantu menghapus keluarga malware Win32/Conficker.
Catatan: Pemindai Keamanan Microsoft tidak mencegah infeksi ulang karena bukan program antivirus real time.
Anda dapat mengunduh Microsoft Safety Scanner dari situs web Microsoft berikut:
http://www.microsoft.com/security/scanner/
Catatan: Alat Stand-Alone System Sweeper juga akan menghilangkan infeksi ini. Alat ini tersedia sebagai komponen dari Microsoft Desktop Optimization Pack 6.0 atau melalui Layanan dan Dukungan Pelanggan. Untuk mendapatkan Paket Pengoptimalan Desktop Microsoft, kunjungi situs Web Microsoft berikut:
http://www.microsoft.com/windows/enterprise/technologies/mdop.aspx Jika Microsoft Security Essentials atau Microsoft Forefront Client Security berjalan di sistem, program ini juga memblokir ancaman sebelum diinstal.
Langkah-langkah manual untuk menghilangkan virus Win32/Conficker
Catatan
- Langkah-langkah manual ini tidak lagi diperlukan dan hanya boleh digunakan jika Anda tidak memiliki perangkat lunak antivirus untuk menghapus virus Conficker.
- Tergantung pada varian Win32/Conficker yang terinfeksi komputer, beberapa nilai yang dirujuk dalam bagian ini mungkin tidak diubah oleh virus.
Langkah-langkah mendetail berikut dapat membantu Anda menghapus Conficker secara manual dari sistem:
Masuk ke sistem menggunakan akun lokal.
Penting Jangan masuk ke sistem menggunakan akun Domain, jika memungkinkan. Terutama, jangan masuk menggunakan akun Domain Admin. Malware meniru identitas pengguna yang masuk dan mengakses sumber daya jaringan dengan menggunakan kredensial pengguna yang masuk. Perilaku ini memungkinkan penyebaran malware.
Hentikan layanan Server. Tindakan ini akan menghapus berbagi Admin dari sistem sehingga malware tidak dapat menyebar dengan menggunakan metode ini.
Catatan: Layanan Server hanya boleh dinonaktifkan sementara saat Anda membersihkan malware di lingkungan Anda. Hal ini terutama berlaku pada server produksi karena langkah ini akan memengaruhi ketersediaan sumber daya jaringan. Segera setelah lingkungan dibersihkan, layanan Server dapat diaktifkan kembali.
Untuk menghentikan layanan Server, gunakan Services Konsol Manajemen Microsoft (MMC). Untuk melakukannya, ikuti langkah-langkah berikut:
Tergantung pada sistem Anda, lakukan hal berikut:
- Di Windows Vista dan Windows Server 2008, klik Mulai, ketik services.msc dalam kotak Mulai Pencarian, lalu klik services.msc dalam daftar Program.
- Di Windows 2000, Windows XP, dan Windows Server 2003, klik Mulai, klik Jalankan, ketik services.msc, lalu klik OK.
Klik ganda Server.
Klik Berhenti.
Pilih Dinonaktifkan dalam kotak Tipe pengaktifan .
Klik Terapkan.
Hapus semua tugas terjadwal yang dibuat AT. Untuk melakukannya, ketik AT /Delete /Yes di prompt perintah.
Hentikan layanan Penjadwal Tugas.
Untuk menghentikan layanan Penjadwal Tugas di Windows 2000, Windows XP, dan Windows Server 2003, gunakan Layanan Konsol Manajemen Microsoft (MMC) atau utilitas SC.exe.
Untuk menghentikan layanan Penjadwal Tugas di Windows Vista atau di Windows Server 2008, ikuti langkah-langkah berikut.
PentingBagian, metode, atau tugas ini berisi langkah-langkah yang memberi tahu Anda cara mengubah registri. Namun, masalah serius mungkin terjadi jika Anda salah mengubah registri. Oleh karena itu, pastikan Anda mengikuti langkah-langkah ini dengan hati-hati. Untuk perlindungan tambahan, cadangkan registri sebelum Anda mengubahnya. Kemudian, registri dapat dipulihkan jika terjadi masalah. Untuk informasi selengkapnya tentang cara mencadangkan dan memulihkan registri, klik nomor artikel berikut untuk melihat artikel di Pangkalan Pengetahuan Microsoft:
322756 Cara mencadangkan dan memulihkan registri di Windows
Klik Mulai, ketik regedit dalam kotak Mulai Pencarian , lalu klik regedit.exe dalam daftar Program .
Temukan dan klik subkey registri berikut:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Schedule
Di panel detail, klik kanan entri Mulai DWORD, lalu klik Ubah.
Dalam kotak Data nilai, ketik 4, lalu klik OK.
Keluar dari Editor Registri, kemudian mulai ulang komputer.
Catatan: Layanan Penjadwal Tugas hanya boleh dinonaktifkan sementara saat Anda membersihkan malware di lingkungan Anda. Hal ini khususnya berlaku di Windows Vista dan Windows Server 2008 karena langkah ini akan memengaruhi berbagai Tugas Terjadwal bawaan. Segera setelah lingkungan dibersihkan, aktifkan kembali layanan Server.
Unduh dan instal 958644 pembaruan keamanan secara manual (MS08-067). Untuk informasi selengkapnya, kunjungi situs web Microsoft berikut:
http://www.microsoft.com/technet/security/Bulletin/MS08-067.mspx Catatan: Situs ini mungkin diblokir karena infeksi malware. Dalam skenario ini, Anda harus mengunduh pembaruan dari komputer yang tidak terinfeksi, lalu mentransfer file pembaruan ke sistem yang terinfeksi. Kami menyarankan Anda membakar pembaruan ke CD karena CD yang dibakar tidak dapat ditulis. Oleh karena itu, tidak dapat terinfeksi. Jika drive CD yang dapat direkam tidak tersedia, drive memori USB yang dapat dilepas mungkin merupakan satu-satunya cara untuk menyalin pembaruan ke sistem yang terinfeksi. Jika Anda menggunakan drive yang dapat dilepas, ketahuilah bahwa malware dapat menginfeksi drive dengan file Autorun.inf. Setelah menyalin pembaruan ke drive yang dapat dilepas, pastikan Anda mengubah drive ke mode baca-saja, jika opsi tersebut tersedia untuk perangkat Anda. Jika mode baca-saja tersedia, mode biasanya diaktifkan menggunakan sakelar fisik pada perangkat. Kemudian, setelah Anda menyalin file pembaruan ke komputer yang terinfeksi, periksa drive yang dapat dilepas untuk melihat apakah file Autorun.inf telah ditulis ke drive. Jika ya, ganti nama file Autorun.inf menjadi sesuatu seperti Autorun.bad sehingga tidak dapat berjalan saat drive yang dapat dilepas tersambung ke komputer.
Atur ulang kata sandi Admin Lokal dan Admin Domain untuk menggunakan kata sandi baru yang kuat. Untuk informasi selengkapnya, kunjungi situs web Microsoft berikut:
Di Editor Registri, temukan dan klik subkey registri berikut:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\SvcHost
Di panel detail, klik kanan entri netsvcs , lalu klik Ubah.
Jika komputer terinfeksi virus Win32/Conficker, nama layanan acak akan tercantum.
Catatan Dengan Win32/Conficker.B, nama layanan adalah huruf acak dan berada di bagian bawah daftar. Dengan varian yang lebih baru, nama layanan mungkin ada di mana saja dalam daftar dan mungkin tampak lebih sah. Jika nama layanan acak tidak ada di bagian bawah, bandingkan sistem Anda dengan "Tabel layanan" dalam prosedur ini untuk menentukan nama layanan mana yang mungkin telah ditambahkan oleh Win32/Conficker. Untuk memverifikasi, bandingkan daftar di "Tabel layanan" dengan sistem serupa yang diketahui tidak terinfeksi.
Perhatikan nama layanan malware. Anda akan memerlukan informasi ini nanti dalam prosedur ini.
Hapus baris yang berisi referensi ke layanan malware. Pastikan Anda meninggalkan umpan baris kosong di bawah entri sah terakhir yang terdaftar, lalu klik OK.
Catatan tentang tabel Layanan
- Semua entri dalam tabel Layanan adalah entri yang valid, kecuali item yang disorot dengan huruf tebal.
- Item yang disorot dalam huruf tebal adalah contoh apa yang dapat ditambahkan virus Win32/Conficker ke nilai netsvcs dalam kunci registri SVCHOST.
- Ini mungkin bukan daftar layanan lengkap, tergantung pada apa yang diinstal pada sistem.
- Tabel Layanan berasal dari penginstalan default Windows.
- Entri yang ditambahkan virus Win32/Conficker ke dalam daftar adalah teknik pengaburan. Entri berbahaya yang disorot yang seharusnya menyerupai huruf pertama adalah huruf kecil "L." Namun, itu sebenarnya adalah huruf besar "aku." Karena font yang digunakan oleh sistem operasi, huruf besar "I" tampaknya berupa huruf kecil "L."
Tabel layanan
Windows Server 2008 Windows Vista Windows Server 2003 Windows XP Windows 2000 AeLookupSvc AeLookupSvc AppMgmt 6 hingga 4 Sistem Peristiwa Dukungan Wercpl Dukungan Wercpl AudioSrv AppMgmt IAS Tema Tema Browser AudioSrv Iprip CertPropSvc CertPropSvc CryptSvc Browser Irmon SCPolicySvc SCPolicySvc DMServer CryptSvc Netman lanmanserver lanmanserver Sistem Peristiwa DMServer Nwsapagent GPSVC GPSVC HidServ DHCP Rasauto IKEEXT IKEEXT IAS ERSvc Iaslogon AudioSrv AudioSrv Iprip Sistem Peristiwa Rasman FastUserSwitchingCompatibility FastUserSwitchingCompatibility Irmon FastUserSwitchingCompatibility Akses jarak jauh IAS IAS Server Lanman HidServ SENS Irmon Irmon LanmanWorkstation IAS akses bersama Nla Nla Messenger Iprip ntmssvc ntmssvc ntmssvc Netman Irmon wzcsvc NWCWorkstation NWCWorkstation Nla Server Lanman Nwsapagent Nwsapagent ntmssvc LanmanWorkstation Rasauto Rasauto NWCWorkstation Messenger Rasman Rasman Nwsapagent Netman Iaslogon Iaslogon Iaslogon Iaslogon Akses jarak jauh Akses jarak jauh Rasauto Nla SENS SENS Rasman ntmssvc akses bersama akses bersama Akses jarak jauh NWCWorkstation SRService SRService Sacsvr Nwsapagent Tapisrv Tapisrv Menjadwalkan Rasauto Wmi Wmi Seclogon Rasman WmdmPmSp WmdmPmSp SENS Akses jarak jauh Layanan Jangka Panjang Layanan Jangka Panjang akses bersama Menjadwalkan wuauserv wuauserv Tema Seclogon BIT BIT TrkWks SENS ShellHWDetection ShellHWDetection TrkSvr akses bersama Jam Masuk Jam Masuk W32Waktu SRService PCAudit PCAudit WZCSVC Tapisrv helpsvc helpsvc Wmi Tema uploadmgr uploadmgr WmdmPmSp TrkWks iphlpsvc iphlpsvc winmgmt W32Waktu seclogon seclogon wuauserv WZCSVC AppInfo AppInfo BIT Wmi MSISCSI MSISCSI ShellHWDetection WmdmPmSp MMCSS MMCSS uploadmgr winmgmt browser ProfSvc WmdmPmSN Layanan Jangka Panjang winmgmt EapHost xmlprov wuauserv SessionEnv winmgmt AeLookupSvc BIT ProfSvc jadwal helpsvc ShellHWDetection EapHost SessionEnv helpsvc HKMSVC browser xmlprov jadwal HKMSVC WSCSVC AppMgmt AppMgmt WmdmPmSN SACSVR HKMSVC Dalam prosedur sebelumnya, Anda mencatat nama layanan malware. Dalam contoh kami, nama entri malware adalah "Iaslogon." Dengan menggunakan informasi ini, ikuti langkah-langkah berikut:
Di Editor Registri, temukan lalu klik subkey registri berikut, di mana BadServiceName adalah nama layanan malware:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\BadServiceNameMisalnya, temukan dan klik subkey registri berikut:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Iaslogon
Klik kanan subkey di panel navigasi untuk nama layanan malware, lalu klik Izin.
Dalam kotak dialog Entri Izin untuk SvcHost , klik Tingkat lanjut.
Dalam kotak dialog Pengaturan Keamanan Tingkat Lanjut , klik untuk memilih kedua kotak centang berikut:
Mewarisi dari orang tua entri izin yang berlaku untuk objek turunan. Sertakan ini dengan entri yang ditentukan secara eksplisit di sini.
Ganti entri izin pada semua objek turunan dengan entri yang ditampilkan di sini yang berlaku untuk objek turunan.
Tekan F5 untuk memperbarui Editor Registri. Di panel detail, kini Anda dapat melihat dan mengedit DLL malware yang dimuat sebagai "ServiceDll." Untuk melakukannya, ikuti langkah-langkah berikut:
- Klik dua kali entri ServiceDll.
- Perhatikan jalur DLL yang direferensikan. Anda akan memerlukan informasi ini nanti dalam prosedur ini. Misalnya, jalur DLL yang direferensikan mungkin menyerupai seperti berikut ini:
%SystemRoot%\System32\doieuln.dll Ganti nama referensi agar menyerupai seperti berikut ini:
%SystemRoot%\System32\doieuln.old - Klik OK.
Hapus entri layanan malware dari subkunci Jalankan dalam registri.
Di Editor Registri, temukan lalu klik subkunci registri berikut:
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunDi kedua subkunci, temukan entri apa pun yang dimulai dengan "rundll32.exe" dan juga mereferensikan DLL malware yang dimuat sebagai "ServiceDll" yang Anda identifikasi di langkah 12b. Hapus entri.
Keluar dari Editor Registri, kemudian mulai ulang komputer.
Periksa file Autorun.inf di drive apa pun di sistem. Gunakan Notepad untuk membuka setiap file, lalu verifikasi bahwa file tersebut adalah file Autorun.inf yang valid. Berikut ini adalah contoh file Autorun.inf valid yang khas.
[autorun] shellexecute=Servers\splash.hta *DVD* icon=Servers\autorun.icoAutorun.inf yang valid biasanya 1 hingga 2 kilobyte (KB).
Hapus file Autorun.inf yang tampaknya tidak valid.
Mulai ulang komputer.
Membuat file tersembunyi terlihat. Untuk melakukannya, ketik perintah berikut di perintah:
reg.exe menambahkan HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL /v CheckedValue /t REG_DWORD /d 0x1 /f
Atur Tampilkan file dan folder tersembunyi sehingga Anda dapat melihat file. Untuk melakukannya, ikuti langkah-langkah berikut:
Pada langkah 12b, Anda mencatat jalur file .dll yang direferensikan untuk malware. Misalnya, Anda mencatat jalur yang menyerupai berikut ini:
%systemroot%\System32\doieuln.dllDi Windows Explorer, buka direktori %systemroot%\System32 atau direktori yang berisi malware.
Klik Alat, lalu klik Opsi Folder.
Klik tab Tampilan.
Centang kotak Tampilkan file dan folder tersembunyi .
Klik OK.
Pilih file .dll.
Edit izin pada file untuk menambahkan Kontrol Penuh untuk Semua Orang. Untuk melakukannya, ikuti langkah-langkah berikut:
- Klik kanan file .dll, lalu klik Properti.
- Klik tab Keamanan.
- Klik Semua orang, lalu klik untuk memilih kotak centang Kontrol Penuh di kolom Izinkan .
- Klik OK.
Hapus file .dll yang direferensikan untuk malware. Misalnya, hapus file %systemroot%\System32\doieuln.dll.
Aktifkan layanan BITS, Automatic Updates, Error Reporting, dan Windows Defender menggunakan Services Konsol Manajemen Microsoft (MMC).
Nonaktifkan Autorun untuk membantu mengurangi efek infeksi ulang. Untuk melakukannya, ikuti langkah-langkah berikut:
Tergantung pada sistem Anda, instal salah satu pembaruan berikut:
Jika Anda menjalankan Windows 2000, Windows XP, atau Windows Server 2003, instal pembaruan 967715.
Untuk informasi selengkapnya, klik nomor artikel berikut untuk melihat artikel di Pangkalan Pengetahuan Microsoft:967715 Cara menonaktifkan fungsionalitas Autorun di Windows
Jika Anda menjalankan Windows Vista atau Windows Server 2008, instal pembaruan keamanan 950582.
Untuk informasi selengkapnya, klik nomor artikel berikut untuk melihat artikel di Pangkalan Pengetahuan Microsoft:950582 MS08-038: Kerentanan di Windows Explorer dapat memungkinkan eksekusi kode jarak jauh
Catatan 967715 pembaruan dan 950582 pembaruan keamanan tidak terkait dengan masalah malware ini. Pembaruan ini harus diinstal untuk mengaktifkan fungsi registri di langkah 23b.
Ketik perintah berikut di prompt perintah:
reg.exe menambahkan HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer /v NoDriveTypeAutoRun /t REG_DWORD /d 0xff /f
Jika sistem menjalankan Windows Defender, aktifkan kembali lokasi mulai otomatis Windows Defender. Untuk melakukannya, ketik perintah berikut di prompt perintah:
reg.exe add HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run /v "Windows Defender" /t REG_EXPAND_SZ /d "%ProgramFiles%\Windows Defender\MSASCui.exe –hide" /f
Untuk sistem operasi Windows Vista dan yang lebih baru, malware mengubah pengaturan global untuk Penyetelan Otomatis Jendela Penerimaan TCP menjadi dinonaktifkan. Untuk mengubah kembali pengaturan ini, ketik perintah berikut di prompt perintah:
netsh interface tcp set global autotuning=normal
Jika, setelah Anda menyelesaikan prosedur ini, komputer tampak terinfeksi ulang, salah satu kondisi berikut mungkin benar:
- Salah satu lokasi mulai otomatis tidak dihapus. Misalnya, pekerjaan AT tidak dihapus atau file Autorun.inf tidak dihapus.
- Pembaruan keamanan untuk MS08-067 tidak diinstal dengan benar.
Malware ini dapat mengubah pengaturan lain yang tidak dibahas dalam artikel ini. Kunjungi halaman Web Pusat Perlindungan Malware Microsoft berikut untuk detail terbaru tentang Win32/Conficker:
http://www.microsoft.com/security/portal/Entry.aspx?Name=Win32/Conficker
Verifikasi bahwa sistem bersih
Verifikasi bahwa layanan berikut dimulai:
- Automatic Updates (wuauserv)
- Layanan Transfer Cerdas Latar Belakang (BITS)
- Windows Defender (windefend) (jika ada)
- Layanan Pelaporan Galat Windows
Untuk melakukannya, ketik perintah berikut di prompt perintah. Tekan ENTER setelah setiap perintah:
kueri Sc.exe wuauserv
Sc.exe bit kueri
kueri Sc.exe windefend
Sc.exe kueri ersvc
Setelah setiap perintah berjalan, Anda akan menerima pesan yang menyerupai seperti berikut:
SERVICE_NAME: wuauserv
TIPE : 20 WIN32_SHARE_PROCESS
KEADAAN : 4 BERJALAN
(DAPAT DIHENTIKAN,NOT_PAUSABLE,ACCEPTS_SHUTDOWN)
WIN32_EXIT_CODE : 0 (0x0)
SERVICE_EXIT_CODE : 0 (0x0)
TITIK PEMERIKSAAN : 0x0
WAIT_HINT : 0x0
Dalam contoh ini, "STATE : 4 RUNNING" menunjukkan bahwa layanan sedang berjalan.
Untuk memverifikasi status subkunci registri SvcHost, ikuti langkah-langkah berikut:
Di Editor Registri, temukan dan klik subkey registri berikut:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\SvcHost
Di panel detail, klik dua kali netsvcs, lalu tinjau nama layanan yang tercantum. Gulir ke bawah ke bagian bawah daftar. Jika komputer terinfeksi ulang dengan Conficker, nama layanan acak akan ditampilkan. Misalnya, dalam prosedur ini, nama layanan malware adalah "Iaslogon."
Jika langkah-langkah ini tidak mengatasi masalah, hubungi vendor perangkat lunak antivirus Anda.
Untuk informasi selengkapnya tentang masalah ini, klik nomor artikel berikut untuk melihat artikel di Pangkalan Pengetahuan Microsoft:
49500 Daftar vendor perangkat lunak antivirus
Jika Anda tidak memiliki vendor perangkat lunak antivirus, atau vendor perangkat lunak antivirus Anda tidak dapat membantu, hubungi Layanan Dukungan Konsumen Microsoft untuk mendapatkan bantuan lebih lanjut.
Setelah lingkungan dibersihkan sepenuhnya
Setelah lingkungan dibersihkan sepenuhnya, ikuti langkah-langkah berikut:
Aktifkan kembali layanan Server dan layanan Penjadwal Tugas.
Pulihkan izin default pada kunci registri SVCHOST dan folder Tugas. Ini harus dikembalikan ke pengaturan default menggunakan pengaturan Kebijakan Grup. Jika kebijakan hanya dihapus, izin default mungkin tidak diubah kembali. Lihat tabel izin default di bagian "Langkah mitigasi" untuk informasi selengkapnya.
Perbarui komputer dengan menginstal pembaruan keamanan yang hilang. Untuk melakukannya, gunakan Windows Update, server Microsoft Windows Server Update Services (WSUS), Server Manajemen Sistem (SMS), Manajer Konfigurasi Pusat Sistem (Configuration Manager 2007), atau produk manajemen pembaruan pihak ketiga Anda. Jika menggunakan SMS atau Configuration Manager 2007, Anda harus mengaktifkan kembali layanan Server terlebih dahulu. Jika tidak, SMS atau Configuration Manager 2007 mungkin tidak dapat memperbarui sistem.
Mengidentifikasi sistem yang terinfeksi
Jika Anda mengalami masalah saat mengidentifikasi sistem yang terinfeksi Conficker, detail yang diberikan dalam blog TechNet berikut dapat membantu:
http://blogs.technet.com/kfalde/archive/2009/01/28/using-logparser-eventcomb-to-find-malware.aspx
Tabel izin default
Tabel berikut ini menunjukkan izin default untuk setiap sistem operasi. Izin ini tersedia sebelum Anda menerapkan perubahan yang kami rekomendasikan dalam artikel ini. Izin ini mungkin berbeda dari izin yang diatur di lingkungan Anda. Oleh karena itu, Anda harus mencatat pengaturan sebelum membuat perubahan apa pun. Anda harus melakukan hal ini agar dapat memulihkan pengaturan setelah membersihkan sistem.
| Sistem Operasi | Windows Server 2008 | Windows Vista | Windows Server 2003 | Windows XP | Windows 2000 | |||||
|---|---|---|---|---|---|---|---|---|---|---|
| Pengaturan | Registri Svchost | Folder Tugas | Registri Svchost | Folder Tugas | Registri Svchost | Folder Tugas | Registri Svchost | Folder Tugas | Registri Svchost | Folder Tugas |
| Akun | ||||||||||
| Administrator (grup lokal) | Kontrol Penuh | Kontrol Penuh | Kontrol Penuh | Kontrol Penuh | Kontrol Penuh | Kontrol Penuh | Kontrol Penuh | Kontrol Penuh | Kontrol Penuh | Kontrol Penuh |
| Sistem | Kontrol Penuh | Kontrol Penuh | Kontrol Penuh | Kontrol Penuh | Kontrol Penuh | Kontrol Penuh | Kontrol Penuh | Kontrol Penuh | Kontrol Penuh | Kontrol Penuh |
| Pengguna Daya (Grup Lokal) | Tak Teraplikasi | Tak Teraplikasi | Tak Teraplikasi | Tak Teraplikasi | Baca | Tak Teraplikasi | Baca | Tak Teraplikasi | Baca | Tak Teraplikasi |
| Pengguna (Grup Lokal) | Khusus | Tak Teraplikasi | Khusus | Tak Teraplikasi | Baca | Tak Teraplikasi | Baca | Tak Teraplikasi | Baca | Tak Teraplikasi |
| Terapkan ke: Kunci dan subkunci ini | Terapkan ke: Kunci dan subkunci ini | |||||||||
| Nilai kueri | Nilai kueri | |||||||||
| Menghitung subkunci | Menghitung subkunci | |||||||||
| Beri tahu | Beri tahu | |||||||||
| Kontrol Baca | Kontrol Baca | |||||||||
| Pengguna yang diautentikasi | Tak Teraplikasi | Khusus | Tak Teraplikasi | Khusus | Tak Teraplikasi | Tak Teraplikasi | Tak Teraplikasi | Tak Teraplikasi | Tak Teraplikasi | Tak Teraplikasi |
| Terapkan ke: Folder ini saja | Terapkan ke: Folder ini saja | |||||||||
| Traverse Folder | Traverse Folder | |||||||||
| folder daftar | folder daftar | |||||||||
| Atribut Baca | Atribut Baca | |||||||||
| Membaca atribut yang diperluas | Membaca atribut yang diperluas | |||||||||
| Buat Files | Buat Files | |||||||||
| Izin Baca | Izin Baca | |||||||||
| Operator Cadangan (Grup Lokal) | Tak Teraplikasi | Tak Teraplikasi | Tak Teraplikasi | Tak Teraplikasi | Tak Teraplikasi | Khusus | Tak Teraplikasi | Khusus | ||
| Terapkan ke: Folder ini saja | Terapkan ke: Folder ini saja | |||||||||
| Traverse Folder | Traverse Folder | |||||||||
| folder daftar | folder daftar | |||||||||
| Atribut Baca | Atribut Baca | |||||||||
| Membaca atribut yang diperluas | Membaca atribut yang diperluas | |||||||||
| Buat Files | Buat Files | |||||||||
| Izin Baca | Izin Baca | |||||||||
| Setiap Orang | Tak Teraplikasi | Tak Teraplikasi | Tak Teraplikasi | Tak Teraplikasi | Tak Teraplikasi | Tak Teraplikasi | Tak Teraplikasi | Tak Teraplikasi | Tak Teraplikasi | Khusus |
| Terapkan ke: Folder, subfolder, dan file ini | ||||||||||
| Traverse Folder | ||||||||||
| folder daftar | ||||||||||
| Atribut Baca | ||||||||||
| Membaca atribut yang diperluas | ||||||||||
| Buat Files | ||||||||||
| Buat folder | ||||||||||
| Menulis atribut | ||||||||||
| Menulis atribut yang diperluas | ||||||||||
| Izin Baca |
Bantuan tambahan
Untuk bantuan lebih lanjut tentang masalah ini, jika Anda berada di Amerika Serikat, Anda dapat mengobrol dengan orang langsung di Answer Desk: