Kysymys
Win32/Conficker-uhalle altistumisen riski johtuu Microsoftin käyttöjärjestelmän haavoittuvuudesta (Microsoft julkaisi korjauksen tähän haavoittuvuuteen lokakuussa 2008). Voit välttää Microsoftin käyttöjärjestelmän haavoittuvuuksien aiheuttamat tartunnat varmistamalla, että tietokoneellasi (ja kaikilla verkossasi olevilla tietokoneilla) on aina uusin Microsoftin Windows-päivitys. Löydät uusimmat päivitykset osoitteesta http://update.microsoft.com/.
Voit suojautua Confickerilta noudattamalla tämän artikkelin vaiheittaisia ohjeita. Voit myös siirtyä tiettyyn osioon napsauttamalla alla olevaa linkkiä:
Ratkaisu
Tartunnan estäminen
A-Lataa Microsoftin tietoturvakorjaukset
B - Autorun- ja Autoplay-toimintojen poistaminen käytöstä (Windows XP ja Windows Vista)
Voit halutessasi poistaa Autorun- ja Autoplay-ominaisuudet Windows-järjestelmästäsi, jotta haittaohjelmien valmistajat eivät voi käyttää näitä tietoturva-aukkoja väärin. USB-asemat ja muut irrotettavat tietovälineet, joihin Autorun/Autoplay-toiminnot pääsevät käsiksi aina (oletusarvoisesti), kun liität ne tietokoneeseen, ovat nykyään yleisimmin käytettyjä virusten kantajia.
Microsoft Windows Autorun ja Autoplay ovat ominaisuuksia, joiden tarkoituksena oli aluksi yksinkertaistaa CD-levyn sisällön ajamista seuraavasti:(i) Autorun.inf-tiedoston (ja sen sisältämien mahdollisten haitallisten ohjeiden) automaattinen suorittaminen - Autorun-haavoittuvuus(ii) ponnahdusikkunan avaaminen, jossa on käytettävissä olevia toimintoja (joista osa voi olla haitallisesta Autorun.inf-tiedostosta peräisin olevia vihamielisiä laukaisijoita) - Autoplay-haavoittuvuus
- Jos haluat poistaa Autorunin ja Autoplayn käytöstä napsauttamalla tätä linkkiä hiiren kakkospainikkeella lataa DisableAutorun.reg-tiedosto ja valitse Tallenna linkki nimellä...
- Varmista Save As-ikkunassa, että:
(i) Tallenna nimellä -pudotusvalikosta on valittu Kaikki tiedostot tai Rekisteröintimerkinnät (*.reg) (tai vastaava selaimestasi riippuen)
(ii) File Name -kenttä sisältää rekisteritiedoston tarkan nimen (esim. DisableAutorun.reg) - Napsauta Tallenna. Vahvista mahdolliset kehotukset rekisteritiedoston tallentamiseksi.
- Kaksoisnapsauta tallennettua tiedostoa ja vahvista rekisterimerkinnän lisääminen napsauttamalla Yes. Lopeta valitsemalla OK.
B2 - Autorun- ja Autoplay-ominaisuuksien ottaminen uudelleen käyttöön (Windows XP ja Windows Vista)
Jos haluat peruuttaa muutokset, jotka olet tehnyt kohdan B (yllä) ohjeiden mukaisesti, lataa ReenableAutorun.reg-tiedosto napsauttamalla tätä linkkiä hiiren kakkospainikkeella ja toista kohdan B (yllä) ohjeet, mutta käytä tällä kertaa ReenableAutorun.reg-tiedostoa.
Puhdistusvaiheet (yksittäinen kone)
-
Irrota saastunut tietokone verkosta ja Internetistä.
-
Lataa Windows-korjausohjelmat yllä olevasta kohdasta A saastumattomasta tietokoneesta. Asenna kaikki korjaukset.
-
Nollaa järjestelmän salasanat järjestelmänvalvojan tileille käyttämällä kehittyneempiä salasanoja. Huomaa, että soluttautuminen voi levitä jaettujen kansioiden kautta.
(i.) Paina CTRL+ALT+DELETE ja valitse sitten Change password....
(ii.) Kirjoita vanha salasanasi, kirjoita uusi salasanasi, kirjoita uusi salasanasi uudelleen vahvistaaksesi sen ja paina sitten ENTER.
-
Lataa kertaluonteinen ESET-sovellus (jälleen käyttämällä ei-tartunnan saanutta tietokonetta), joka poistaa madon. Jos sinulla ei ole asennettuna ESET-tuotetta (3.0 tai uudempi), voit ladata (käyttämällä ei-tartunnan saanutta tietokonetta) ja käyttää ilmaista itsenäistä puhdistusohjelmaamme:
-
Lataa ja asenna ESET-ohjelmiston uusin versio.
-
#@##publication_url id='13' target='_blank' content='Päivitä virustunnistetietokantasi' focus=''#@#.
Jos haluat varmistaa, että itsenäinen puhdistusohjelma poisti Conficker-uhan, suorita itsenäinen puhdistusohjelma uudelleen ja suorita sitten tarkistus ESET-tuotteellasi.
Kun olet suorittanut ESETin erillisen puhdistusohjelman onnistuneesti, suosittelemme, että luet seuraavan Microsoftin artikkelin, josta saat tietoa tärkeistä tietoturvakorjauksista ja suositelluista ryhmämuutoksista:
Varmista, että käyttöjärjestelmäsi on korjattu Microsoftin suositusten mukaisesti ja että ESET-tuotteesi on ajan tasalla, jotta saat parhaan mahdollisen suojan tulevia uhkia vastaan.
Puhdistusvaiheet (verkko)
- Jos et halua ladata kaikkia Windows-päivityksiä, mutta haluat varmistaa, että olet ainakin suojattu Win32/Conficker-uhkia vastaan, lataa ja asenna seuraavissa Microsoftin tietoturvatiedotteissa olevat korjaukset(KB958644, KB957097 ja KB958687) kaikkiin verkkosi koneisiin:
- Asenna ja päivitä ESET-turvaratkaisu kaikkiin koneisiin
- Vaihda kaikki verkon salasanat, sillä Conficker käyttää kaikkia salasanoja, jotka se on jo kirjautunut tai jotka se on saanut haltuunsa brute force -menetelmällä.
-
Suorita ESET Confickerin poistotyökalu jokaisessa koneessa:
- Poista kaikki Win32/Confickerin luomat ajastetut tehtävät käyttämällä seuraavaa komentoa asiakkaissa:
at /delete /yes
Jos edellä mainitut toimet eivät ratkaise ongelmaa, nollaa kaikki salasanat ja suorita sitten seuraavat toimet selvittääksesi, mitkä koneet yrittävät edelleen levittää tartuntaa:
-
Ota epäonnistuneiden kirjautumistapahtumien valvonta käyttöön:
-
Valitse toimialueen ohjaimissa Käynnistä → Hallintatyökalut → Toimialueen hallinnan suojauskäytäntö.
-
Siirry kohtaan Suojausasetukset → Paikalliset käytännöt → Tarkastuskäytäntö → Kirjautumistapahtumien tarkastaminen.
-
-
Varmista, että Audit Logon Events (Kirjautumistapahtumien tarkistus) on asetettu tallentamaan kaikki Success- ja Failure-tapahtumat.
-
-
- Tarkkaile toimialueen ohjaimen (-ohjainten) tietoturvatapahtumalokin tapahtumatunnuksia 529 (jos 529-tapahtumia ei esiinny, Win32/Conficker käyttää oikeita järjestelmänvalvojan salasanoja - salasanat on siis vaihdettava).
- Kun tarkastelet tapahtuman ominaisuuksia, näet "Workstation Name" (työaseman nimi). Tämä on syyllinen tai yksi syyllisistä, joka yrittää tartuttaa muita tietokoneita.
- Siirry tunnistettuun asiakkaaseen (tunnistettuihin asiakkaisiin) ja toista edellä mainitut vaiheet 1-5.
Kun olet suorittanut edellä mainitut puhdistusvaiheet (verkko), kaikki hallintasalasanat on vaihdettava uudelleen sen varmistamiseksi, että Confickerilla ei ole mitään näistä salasanoista. Jos Conficker näyttää edelleen uhkia sen jälkeen, kun kaikki koneet on korjattu, koneessa on joko vielä yksi paikkaamaton kone tai ESET-ohjelma ei ole asennettu ja päivitetty koneeseen.
#@##placeholder id='1282' language='1'#@#