HUOM:

Tämä sivu on käännetty tietokoneella. Klikkaa englantia tämän sivun Kielet-kohdassa näyttääksesi alkuperäisen tekstin. Jos jokin on epäselvää, ota yhteyttä paikalliseen tukeen.

 

Kysymys

Win32/Conficker-uhalle altistumisen riski johtuu Microsoftin käyttöjärjestelmän haavoittuvuudesta (Microsoft julkaisi korjauksen tähän haavoittuvuuteen lokakuussa 2008). Voit välttää Microsoftin käyttöjärjestelmän haavoittuvuuksien aiheuttamat tartunnat varmistamalla, että tietokoneellasi (ja kaikilla verkossasi olevilla tietokoneilla) on aina uusin Microsoftin Windows-päivitys. Löydät uusimmat päivitykset osoitteesta http://update.microsoft.com/.

Voit suojautua Confickerilta noudattamalla tämän artikkelin vaiheittaisia ohjeita. Voit myös siirtyä tiettyyn osioon napsauttamalla alla olevaa linkkiä:

Ratkaisu

Tartunnan estäminen

A-Lataa Microsoftin tietoturvakorjaukset
Jos et halua ladata kaikkia Windows-päivityksiä, mutta haluat varmistaa, että olet ainakin suojattu Win32/Conficker-uhkia vastaan, lataa ja asenna seuraavissa Microsoftin tietoturvatiedotteissa olevat korjaukset(KB958644, KB957097 ja KB958687):
B - Autorun- ja Autoplay-toimintojen poistaminen käytöstä (Windows XP ja Windows Vista)

Voit halutessasi poistaa Autorun- ja Autoplay-ominaisuudet Windows-järjestelmästäsi, jotta haittaohjelmien valmistajat eivät voi käyttää näitä tietoturva-aukkoja väärin. USB-asemat ja muut irrotettavat tietovälineet, joihin Autorun/Autoplay-toiminnot pääsevät käsiksi aina (oletusarvoisesti), kun liität ne tietokoneeseen, ovat nykyään yleisimmin käytettyjä virusten kantajia.

Microsoft Windows Autorun ja Autoplay ovat ominaisuuksia, joiden tarkoituksena oli aluksi yksinkertaistaa CD-levyn sisällön ajamista seuraavasti:(i) Autorun.inf-tiedoston (ja sen sisältämien mahdollisten haitallisten ohjeiden) automaattinen suorittaminen - Autorun-haavoittuvuus(ii) ponnahdusikkunan avaaminen, jossa on käytettävissä olevia toimintoja (joista osa voi olla haitallisesta Autorun.inf-tiedostosta peräisin olevia vihamielisiä laukaisijoita) - Autoplay-haavoittuvuus

Jotkin termit saattavat poiketa toisistaan

Jotkin alla olevissa vaiheissa käytetyt termit saattavat hieman vaihdella selaimesta riippuen.

  1. Jos haluat poistaa Autorunin ja Autoplayn käytöstä napsauttamalla tätä linkkiä hiiren kakkospainikkeella lataa DisableAutorun.reg-tiedosto ja valitse Tallenna linkki nimellä...
  2. Varmista Save As-ikkunassa, että:

    (i) Tallenna nimellä -pudotusvalikosta on valittu Kaikki tiedostot tai Rekisteröintimerkinnät (*.reg) (tai vastaava selaimestasi riippuen)

    (ii) File Name -kenttä sisältää rekisteritiedoston tarkan nimen (esim. DisableAutorun.reg)
  3. Napsauta Tallenna. Vahvista mahdolliset kehotukset rekisteritiedoston tallentamiseksi.
  4. Kaksoisnapsauta tallennettua tiedostoa ja vahvista rekisterimerkinnän lisääminen napsauttamalla Yes. Lopeta valitsemalla OK.
Varoitus

Kun ladattu tiedosto on tuotu Windowsin rekisteriin, järjestelmäsi ei huomioi Autorun.inf-tiedostoa. Vaikka tämä poistaa Autorun-toiminnon kokonaan käytöstä, Autoplay-toiminto jatkaa ponnahdusikkunoiden avaamista, mutta se jättää mahdollisesti vaaralliset Autorun.inf-vaihtoehdot pois. Sinun on muistettava, että nämä ennaltaehkäisevät turvatoimet eivät poista mahdollisia haittaohjelmatartuntoja. Suosittelemme äärimmäistä varovaisuutta, kun avaat/suoritat/napsautat tuntemattomia tiedostoja!

Tärkeä

Ladattu tiedosto on tallennettava .reg-päätteisenä, jotta se toimisi oikein. Jos tiedoston kaksoisnapsauttaminen ei tuo esiin rekisterieditorin valintaikkunaa, napsauta tiedoston kuvaketta hiiren kakkospainikkeella, valitse Properties (Ominaisuudet ) ja muokkaa tiedostonimen General (Yleiset ) -välilehdellä varmistaaksesi, että tiedostonimen neljä viimeistä merkkijonoa ovat .reg. Vahvista mahdolliset kehotukset muutosten tallentamiseksi.

HUOMAUTUS

Suosittelemme lukemaan seuraavan artikkelin, josta saat lisätietoja tästä ratkaisusta.

B2 - Autorun- ja Autoplay-ominaisuuksien ottaminen uudelleen käyttöön (Windows XP ja Windows Vista)

Jos haluat peruuttaa muutokset, jotka olet tehnyt kohdan B (yllä) ohjeiden mukaisesti, lataa ReenableAutorun.reg-tiedosto napsauttamalla tätä linkkiä hiiren kakkospainikkeella ja toista kohdan B (yllä) ohjeet, mutta käytä tällä kertaa ReenableAutorun.reg-tiedostoa.

Tärkeää

Sinun on käynnistettävä tietokone uudelleen, jotta muutokset tulevat voimaan.

HUOMAUTUS

Uusimpien tietoturvakorjausten lataamisen ja asentamisen lisäksi voit ryhtyä muihin varotoimenpiteisiin tartuntariskin vähentämiseksi. Click here for more strategies to minimize the risk of a malware attack. Jos olet verkon ylläpitäjä, klikkaa tästä, niin saat lisätietoja toimenpiteistä, joilla voit minimoida tartuntariskin verkossa.

Puhdistusvaiheet (yksittäinen kone)

Jos törmäät tai olet törmännyt Win32/Conficker-haittaohjelmaan, täysin päivitetty versio ESET-tuotteesta (versio 3.0 tai uudempi) puhdistaa tartunnan.
Tärkeää

Jotta käyttöjärjestelmä ei saastuisi uudelleen, se on korjattava asianmukaisesti käyttämällä kaikkia edellä kohdassa A olevia linkkejä.

  1. Irrota saastunut tietokone verkosta ja Internetistä.

  2. Lataa Windows-korjausohjelmat yllä olevasta kohdasta A saastumattomasta tietokoneesta. Asenna kaikki korjaukset.

  3. Nollaa järjestelmän salasanat järjestelmänvalvojan tileille käyttämällä kehittyneempiä salasanoja. Huomaa, että soluttautuminen voi levitä jaettujen kansioiden kautta.

    (i.) Paina CTRL+ALT+DELETE ja valitse sitten Change password....

    (ii.) Kirjoita vanha salasanasi, kirjoita uusi salasanasi, kirjoita uusi salasanasi uudelleen vahvistaaksesi sen ja paina sitten ENTER.

  4. Lataa kertaluonteinen ESET-sovellus (jälleen käyttämällä ei-tartunnan saanutta tietokonetta), joka poistaa madon. Jos sinulla ei ole asennettuna ESET-tuotetta (3.0 tai uudempi), voit ladata (käyttämällä ei-tartunnan saanutta tietokonetta) ja käyttää ilmaista itsenäistä puhdistusohjelmaamme:

  5. Lataa ja asenna ESET-ohjelmiston uusin versio.

  6. #@##publication_url id='13' target='_blank' content='Päivitä virustunnistetietokantasi' focus=''#@#.

Jos haluat varmistaa, että itsenäinen puhdistusohjelma poisti Conficker-uhan, suorita itsenäinen puhdistusohjelma uudelleen ja suorita sitten tarkistus ESET-tuotteellasi.

Kun olet suorittanut ESETin erillisen puhdistusohjelman onnistuneesti, suosittelemme, että luet seuraavan Microsoftin artikkelin, josta saat tietoa tärkeistä tietoturvakorjauksista ja suositelluista ryhmämuutoksista:

HUOMAUTUS

Jos ESETin itsenäinen puhdistusohjelma ei poista Conficker-uhkaa kokonaan, yllä olevassa Microsoftin artikkelissa on myös manuaalisia Conficker-poisto-ohjeita.

Varmista, että käyttöjärjestelmäsi on korjattu Microsoftin suositusten mukaisesti ja että ESET-tuotteesi on ajan tasalla, jotta saat parhaan mahdollisen suojan tulevia uhkia vastaan.

Tärkeä

Lisätietoja suojautumisesta Conficker-matoa vastaan on ESETin blogikirjoituksissa.

Puhdistusvaiheet (verkko)

Etsi saastuneet koneet NMapin avulla

Jos epäilet, että verkon tietokoneissa on Conficker-tartunta, voit käyttää ilmaista NMap-apuohjelmaa tartunnan saaneiden asiakkaiden havaitsemiseen seuraavien komentojen avulla:

  • Verkon skannaaminen: nmap -PN -T4 -p139,445 -n -v --script=smb-check-vulns --script-args safe=1 [kohdeverkot]
  • Nopeampi skannaus: nmap -p139,445 --script p2p-conficker,smb-os-discovery,smb-check-vulns --script-args checkconficker=1,safe=1 -T4 [kohdeverkot]
  • Syvällistä skannausta varten: nmap --script p2p-conficker,smb-os-discovery,smb-check-vulns -p- --script-args checkall=1,safe=1 -T4 [kohdeverkot]
  1. Jos et halua ladata kaikkia Windows-päivityksiä, mutta haluat varmistaa, että olet ainakin suojattu Win32/Conficker-uhkia vastaan, lataa ja asenna seuraavissa Microsoftin tietoturvatiedotteissa olevat korjaukset(KB958644, KB957097 ja KB958687) kaikkiin verkkosi koneisiin:
    Korjauksia ei tarvita Windows 7:ssä ja Server 2008:ssa

    Alla olevia korjauksia ei tarvita Windows 7:ssä tai Server 2008 r2:ssa, koska Confickerin käyttämää hyväksikäyttöä ei ole näissä käyttöjärjestelmissä. Microsoft Windows Server 2008 vaatii kuitenkin alla olevat korjaukset.



  2. Asenna ja päivitä ESET-turvaratkaisu kaikkiin koneisiin
  3. Vaihda kaikki verkon salasanat, sillä Conficker käyttää kaikkia salasanoja, jotka se on jo kirjautunut tai jotka se on saanut haltuunsa brute force -menetelmällä.
  4. Suorita ESET Confickerin poistotyökalu jokaisessa koneessa:

  5. Poista kaikki Win32/Confickerin luomat ajastetut tehtävät käyttämällä seuraavaa komentoa asiakkaissa:

    at /delete /yes

Jos edellä mainitut toimet eivät ratkaise ongelmaa, nollaa kaikki salasanat ja suorita sitten seuraavat toimet selvittääksesi, mitkä koneet yrittävät edelleen levittää tartuntaa:

  1. Ota epäonnistuneiden kirjautumistapahtumien valvonta käyttöön:

      1. Valitse toimialueen ohjaimissa KäynnistäHallintatyökalutToimialueen hallinnan suojauskäytäntö.

      1. Siirry kohtaan SuojausasetuksetPaikalliset käytännötTarkastuskäytäntöKirjautumistapahtumien tarkastaminen.

      1. Varmista, että Audit Logon Events (Kirjautumistapahtumien tarkistus) on asetettu tallentamaan kaikki Success- ja Failure-tapahtumat.

  2. Tarkkaile toimialueen ohjaimen (-ohjainten) tietoturvatapahtumalokin tapahtumatunnuksia 529 (jos 529-tapahtumia ei esiinny, Win32/Conficker käyttää oikeita järjestelmänvalvojan salasanoja - salasanat on siis vaihdettava).
  3. Kun tarkastelet tapahtuman ominaisuuksia, näet "Workstation Name" (työaseman nimi). Tämä on syyllinen tai yksi syyllisistä, joka yrittää tartuttaa muita tietokoneita.
  4. Siirry tunnistettuun asiakkaaseen (tunnistettuihin asiakkaisiin) ja toista edellä mainitut vaiheet 1-5.

Kun olet suorittanut edellä mainitut puhdistusvaiheet (verkko), kaikki hallintasalasanat on vaihdettava uudelleen sen varmistamiseksi, että Confickerilla ei ole mitään näistä salasanoista. Jos Conficker näyttää edelleen uhkia sen jälkeen, kun kaikki koneet on korjattu, koneessa on joko vielä yksi paikkaamaton kone tai ESET-ohjelma ei ole asennettu ja päivitetty koneeseen.

#@##placeholder id='1282' language='1'#@#