Izdaja
Tveganje izpostavljenosti grožnji Win32/Conficker je posledica ranljivosti Microsoftovega operacijskega sistema (Microsoft je popravek za to ranljivost izdal oktobra 2008). Da bi se izognili okužbam zaradi ranljivosti Microsoftovega operacijskega sistema, poskrbite, da bo vaš računalnik (in vsi računalniki v omrežju) vedno posodobljen z najnovejšo posodobitvijo Microsoft Windows. Najnovejše posodobitve lahko najdete na spletnem mestu http://update.microsoft.com/.
Če se želite zaščititi pred Confickerjem, upoštevajte navodila po korakih v tem članku. Če želite preskočiti na določeno poglavje, kliknite ustrezno spodnjo povezavo:
Rešitev
Preprečevanje okužbe
A-Prenesite Microsoftove varnostne popravke
B - Onemogočite samodejni zagon in samodejno predvajanje (Windows XP in Windows Vista)
V sistemu Windows boste morda želeli onemogočiti funkciji Autorun in Autoplay, da bi preprečili zlonamernim proizvajalcem programske opreme zlorabo teh varnostnih pomanjkljivosti. Pogoni USB in drugi izmenljivi mediji, do katerih funkcije Autorun/Autoplay dostopajo vsakič, ko jih (privzeto) priključite na računalnik, so danes najpogosteje uporabljeni nosilci virusov.
Microsoft Windows Autorun in Autoplay sta funkciji, ki sta bili sprva namenjeni poenostavitvi zagona vsebine zgoščenke s samodejnim: (i) izvajanjem datoteke Autorun.inf (in morebitnih zlonamernih navodil, ki jih vsebuje) - ranljivost Autorun(ii) odpiranjem pojavnega okna z razpoložljivimi ukrepi (nekateri od njih so lahko sovražni sprožilci, prevzeti iz zlonamernega Autorun.inf) - ranljivost Autoplay
- Če želite onemogočiti funkcijo Autorun in Autoplay, z desnim klikom na to povezavo prenesite datoteko DisableAutorun.reg in izberite Shrani povezavo kot...
- V oknu Shrani kot se prepričajte, da:
(i) v spustnem meniju Save As Type (Shrani kot) je nastavljena možnost All files (Vse datoteke) ali Registration Entries (*.reg) (ali podobno, odvisno od vašega brskalnika)
(ii) polje Ime datoteke vsebuje natančno ime datoteke registra (tj. DisableAutorun.reg) - Kliknite Shrani. Potrdite vsa pozivna sporočila za shranjevanje datoteke registra.
- Dvakrat kliknite shranjeno datoteko in potrdite dodajanje vnosa v register s klikom na Yes (Da). Za dokončanje kliknite V redu.
B2 - Kako ponovno omogočiti funkcijo samodejnega zagona in samodejnega predvajanja (Windows XP in Windows Vista)
Če morate razveljaviti spremembe, ki ste jih naredili po navodilih v razdelku B (zgoraj), z desnim klikom na to povezavo prenesite datoteko ReenableAutorun.reg in ponovite navodila iz razdelka B (zgoraj), le da tokrat uporabite datoteko ReenableAutorun.reg.
Koraki čiščenja (en stroj)
-
Okuženi računalnik izključite iz omrežja in interneta.
-
Z neokuženega računalnika prenesite ustrezne popravke za operacijski sistem Windows iz zgornjega oddelka A . Namestite vse popravke.
-
Ponastavite sistemska gesla za administratorske račune z uporabo bolj izpopolnjenih gesel. Upoštevajte, da se lahko infiltracija razširi prek map v skupni rabi.
(i.) Pritisnite CTRL+ALT+DELETE in nato kliknite Spremeni geslo...
(ii.) Vnesite staro geslo, vnesite novo geslo, ponovno vnesite novo geslo, da ga potrdite, in nato pritisnite ENTER.
-
Prenesite enkratno aplikacijo ESET (ponovno z uporabo neokuženega računalnika), ki bo odstranila črva. Če nimate nameščenega izdelka ESET (3.0 ali novejšega), lahko prenesete (z uporabo neokuženega računalnika) in zaženete naš brezplačni samostojni čistilnik:
-
Prenesite in namestite najnovejšo različico programske opreme ESET.
Če želite preveriti, ali je samostojni čistilnik odstranil grožnjo Conficker, ponovno zaženite samostojni čistilnik in nato zaženite pregledovanje z izdelkom ESET.
Po uspešnem zagonu samostojnega čistilnika ESET priporočamo, da preberete naslednji Microsoftov članek, v katerem najdete informacije o pomembnih varnostnih popravkih in priporočenih spremembah skupin:
Za kar največjo zaščito pred prihodnjimi grožnjami poskrbite, da bo vaš operacijski sistem popravljen v skladu z Microsoftovimi priporočili in da bo vaš izdelek ESET posodobljen.
Koraki čiščenja (omrežje)
- Če ne želite prenesti vseh posodobitev sistema Windows, vendar želite zagotoviti vsaj zaščito pred grožnjami Win32/Conficker, prenesite in namestite popravke(KB958644, KB957097 in KB958687) iz naslednjih Microsoftovih varnostnih biltenov v vse računalnike v omrežju:
- V vse računalnike namestite in posodobite varnostno rešitev ESET
- Spremenite vsa gesla v omrežju, saj bo Conficker uporabil vsa gesla, ki jih je že prijavil ali pridobil z grobo silo.
-
V vsakem računalniku zaženite orodje ESET Conficker Removal Tool:
- Odstranite vsa načrtovana opravila, ki jih je ustvaril program Win32/Conficker, tako da v odjemalcih uporabite naslednji ukaz:
at /delete /yes
Če zgornji koraki ne odpravijo težave, ponastavite vsa gesla in nato izvedite naslednje korake, da ugotovite, v katerih računalnikih se še vedno poskuša širiti okužba:
-
Vklopite revidiranje neuspešnih dogodkov prijave:
-
Na domenskih krmilnikih kliknite Start → Upravljalna orodja → Varnostna politika domenskega nadzora.
-
Pojdite na Varnostne nastavitve → Lokalne politike → Revizijska politika → Revizija dogodkov prijave.
-
-
Prepričajte se, da je možnost Revizija dogodkov prijave nastavljena na beleženje vseh uspešnih in neuspešnih dogodkov.
-
-
- Spremljajte dnevnik varnostnih dogodkov na domenskem(-ih) krmilniku(-ih) za ID dogodka 529 (če ni dogodkov 529, potem program Win32/Conficker uporablja pravilna skrbniška gesla - zato bo treba gesla spremeniti).
- Pri pregledu lastnosti dogodka boste videli "Ime delovne postaje". To je krivec ali eden od krivcev, ki poskuša okužiti druge računalnike.
- Pojdite na identificiran(e) odjemalec(e) in ponovite zgornje korake od 1 do 5.
Po opravljenih zgornjih korakih za korake čiščenja (omrežje) je treba ponovno spremeniti vsa upravna gesla, da se zagotovi, da Conficker nima nobenega od teh gesel. Če Conficker še vedno prikazuje grožnje po tem, ko so vsi računalniki popravljeni, potem je v računalniku še vedno ostal nezakrpani računalnik ali pa program ESET ni nameščen in posodobljen v računalniku.