[KB2209] Conficker - Kako se zaščititi?

OPOMBA:

To stran je prevedel računalnik. Če želite prikazati izvirno besedilo, na tej strani v razdelku Jeziki kliknite angleški jezik. Če vam je kar koli nejasno, se obrnite na lokalno podporo.

Izdaja

Tveganje izpostavljenosti grožnji Win32/Conficker je posledica ranljivosti Microsoftovega operacijskega sistema (Microsoft je popravek za to ranljivost izdal oktobra 2008). Da bi se izognili okužbam zaradi ranljivosti Microsoftovega operacijskega sistema, poskrbite, da bo vaš računalnik (in vsi računalniki v omrežju) vedno posodobljen z najnovejšo posodobitvijo Microsoft Windows. Najnovejše posodobitve lahko najdete na spletnem mestu http://update.microsoft.com/.

Če se želite zaščititi pred Confickerjem, upoštevajte navodila po korakih v tem članku. Če želite preskočiti na določeno poglavje, kliknite ustrezno spodnjo povezavo:

Rešitev

Preprečevanje okužbe

A-Prenesite Microsoftove varnostne popravke
Če ne želite prenesti vseh posodobitev sistema Windows, vendar želite zagotoviti vsaj zaščito pred grožnjami Win32/Conficker, prenesite in namestite popravke(KB958644, KB957097 in KB958687) iz naslednjih Microsoftovih varnostnih biltenov:
B - Onemogočite samodejni zagon in samodejno predvajanje (Windows XP in Windows Vista)

V sistemu Windows boste morda želeli onemogočiti funkciji Autorun in Autoplay, da bi preprečili zlonamernim proizvajalcem programske opreme zlorabo teh varnostnih pomanjkljivosti. Pogoni USB in drugi izmenljivi mediji, do katerih funkcije Autorun/Autoplay dostopajo vsakič, ko jih (privzeto) priključite na računalnik, so danes najpogosteje uporabljeni nosilci virusov.

Microsoft Windows Autorun in Autoplay sta funkciji, ki sta bili sprva namenjeni poenostavitvi zagona vsebine zgoščenke s samodejnim: (i) izvajanjem datoteke Autorun.inf (in morebitnih zlonamernih navodil, ki jih vsebuje) - ranljivost Autorun(ii) odpiranjem pojavnega okna z razpoložljivimi ukrepi (nekateri od njih so lahko sovražni sprožilci, prevzeti iz zlonamernega Autorun.inf) - ranljivost Autoplay

Nekateri izrazi se lahko razlikujejo

Nekateri izrazi, uporabljeni v spodnjih korakih, se lahko nekoliko razlikujejo glede na vaš brskalnik.

  1. Če želite onemogočiti funkcijo Autorun in Autoplay, z desnim klikom na to povezavo prenesite datoteko DisableAutorun.reg in izberite Shrani povezavo kot...
  2. V oknu Shrani kot se prepričajte, da:

    (i) v spustnem meniju Save As Type (Shrani kot) je nastavljena možnost All files (Vse datoteke) ali Registration Entries (*.reg) (ali podobno, odvisno od vašega brskalnika)

    (ii) polje Ime datoteke vsebuje natančno ime datoteke registra (tj. DisableAutorun.reg)
  3. Kliknite Shrani. Potrdite vsa pozivna sporočila za shranjevanje datoteke registra.
  4. Dvakrat kliknite shranjeno datoteko in potrdite dodajanje vnosa v register s klikom na Yes (Da). Za dokončanje kliknite V redu.
Opozorilo

Po uvozu prenesene datoteke v register Windows bo sistem ignoriral vse datoteke Autorun.inf. Čeprav je s tem funkcija Autorun popolnoma onemogočena, se bo funkcija samodejnega predvajanja še naprej prikazovala, vendar bo izključila potencialno nevarne možnosti datoteke Autorun.inf. Ne smete pozabiti, da ti preventivni varnostni ukrepi ne odpravijo morebitnih okužb z zlonamerno programsko opremo. Priporočamo strogo previdnost pri odpiranju/izvajanju/kljukanju neznanih datotek!

Pomembno

Prenesena datoteka mora biti za pravilno delovanje shranjena kot datoteka s končnico .reg. Če se z dvoklikom na datoteko ne zažene pogovorno okno urejevalnika registra , desno kliknite ikono datoteke, izberite možnost Lastnosti in v zavihku Splošno uredite ime datoteke, da bodo zadnji štirje nizi v imenu datoteke .reg. Potrdite vsa pozivna sporočila, da shranite spremembe.

OPOMBA

Za več informacij o tej rešitvi priporočamo branje naslednjega članka.

B2 - Kako ponovno omogočiti funkcijo samodejnega zagona in samodejnega predvajanja (Windows XP in Windows Vista)

Če morate razveljaviti spremembe, ki ste jih naredili po navodilih v razdelku B (zgoraj), z desnim klikom na to povezavo prenesite datoteko ReenableAutorun.reg in ponovite navodila iz razdelka B (zgoraj), le da tokrat uporabite datoteko ReenableAutorun.reg.

Pomembno

Da bodo spremembe začele veljati, boste morali znova zagnati računalnik.

OPOMBA

Poleg prenosa in namestitve najnovejših varnostnih popravkov lahko sprejmete tudi druge previdnostne ukrepe za zmanjšanje tveganja okužbe. Kliknite tukaj za več strategij za zmanjšanje tveganja napada zlonamerne programske opreme. Če ste skrbnik omrežja, kliknite tukaj za ukrepe, ki jih lahko sprejmete za zmanjšanje preostanka okužbe v vašem omrežju.

Koraki čiščenja (en stroj)

Če naletite ali ste naleteli na zlonamerno programsko opremo Win32/Conficker, bo popolnoma posodobljena različica izdelka ESET (različica 3.0 ali novejša) očistila okužbo.
Pomembno

Da bi se izognili ponovni okužbi operacijskega sistema, ga je treba ustrezno popraviti z uporabo vseh povezav iz zgornjega oddelka A.

  1. Okuženi računalnik izključite iz omrežja in interneta.

  2. Z neokuženega računalnika prenesite ustrezne popravke za operacijski sistem Windows iz zgornjega oddelka A . Namestite vse popravke.

  3. Ponastavite sistemska gesla za administratorske račune z uporabo bolj izpopolnjenih gesel. Upoštevajte, da se lahko infiltracija razširi prek map v skupni rabi.

    (i.) Pritisnite CTRL+ALT+DELETE in nato kliknite Spremeni geslo...

    (ii.) Vnesite staro geslo, vnesite novo geslo, ponovno vnesite novo geslo, da ga potrdite, in nato pritisnite ENTER.

  4. Prenesite enkratno aplikacijo ESET (ponovno z uporabo neokuženega računalnika), ki bo odstranila črva. Če nimate nameščenega izdelka ESET (3.0 ali novejšega), lahko prenesete (z uporabo neokuženega računalnika) in zaženete naš brezplačni samostojni čistilnik:

  5. Prenesite in namestite najnovejšo različico programske opreme ESET.

  6. Posodobite.

Če želite preveriti, ali je samostojni čistilnik odstranil grožnjo Conficker, ponovno zaženite samostojni čistilnik in nato zaženite pregledovanje z izdelkom ESET.

Po uspešnem zagonu samostojnega čistilnika ESET priporočamo, da preberete naslednji Microsoftov članek, v katerem najdete informacije o pomembnih varnostnih popravkih in priporočenih spremembah skupin:

OPOMBA

Če samostojni čistilnik ESET ne odstrani grožnje Conficker v celoti, zgornji Microsoftov članek vsebuje tudi navodila za ročno odstranjevanje Confickerja.

Za kar največjo zaščito pred prihodnjimi grožnjami poskrbite, da bo vaš operacijski sistem popravljen v skladu z Microsoftovimi priporočili in da bo vaš izdelek ESET posodobljen.

Pomembno

Za dodatne informacije o zaščiti pred črvom Conficker si oglejte zapise na blogu družbe ESET.

Koraki čiščenja (omrežje)

Za iskanje okuženih računalnikov uporabite NMap

Če sumite, da je v računalnikih v vašem omrežju prisotna okužba z virusom Conficker, lahko za odkrivanje okuženih odjemalcev uporabite brezplačni pripomoček NMap z naslednjimi ukazi:

  • Za pregledovanje omrežja: nmap -PN -T4 -p139,445 -n -v --script=smb-check-vulns --script-args safe=1 [ciljna omrežja]
  • Za hitrejše skeniranje: nmap -p139,445 --script p2p-conficker,smb-os-discovery,smb-check-vulns --script-args checkconficker=1,safe=1 -T4 [target networks]
  • Za poglobljeno pregledovanje: nmap --script p2p-conficker,smb-os-discovery,smb-check-vulns -p- --script-args checkall=1,safe=1 -T4 [ciljna omrežja]
  1. Če ne želite prenesti vseh posodobitev sistema Windows, vendar želite zagotoviti vsaj zaščito pred grožnjami Win32/Conficker, prenesite in namestite popravke(KB958644, KB957097 in KB958687) iz naslednjih Microsoftovih varnostnih biltenov v vse računalnike v omrežju:
    Popravki niso potrebni za operacijska sistema Windows 7 in Server 2008

    Spodnji popravki niso potrebni za operacijska sistema Windows 7 in Server 2008 r2, saj podvig, ki ga uporablja Conficker, v teh operacijskih sistemih ne obstaja. Vendar pa Microsoft Windows Server 2008 potrebuje spodnje popravke .



  2. V vse računalnike namestite in posodobite varnostno rešitev ESET
  3. Spremenite vsa gesla v omrežju, saj bo Conficker uporabil vsa gesla, ki jih je že prijavil ali pridobil z grobo silo.
  4. V vsakem računalniku zaženite orodje ESET Conficker Removal Tool:

  5. Odstranite vsa načrtovana opravila, ki jih je ustvaril program Win32/Conficker, tako da v odjemalcih uporabite naslednji ukaz:

    at /delete /yes

Če zgornji koraki ne odpravijo težave, ponastavite vsa gesla in nato izvedite naslednje korake, da ugotovite, v katerih računalnikih se še vedno poskuša širiti okužba:

  1. Vklopite revidiranje neuspešnih dogodkov prijave:

      1. Na domenskih krmilnikih kliknite StartUpravljalna orodjaVarnostna politika domenskega nadzora.

      1. Pojdite na Varnostne nastavitveLokalne politikeRevizijska politikaRevizija dogodkov prijave.

      1. Prepričajte se, da je možnost Revizija dogodkov prijave nastavljena na beleženje vseh uspešnih in neuspešnih dogodkov.

  2. Spremljajte dnevnik varnostnih dogodkov na domenskem(-ih) krmilniku(-ih) za ID dogodka 529 (če ni dogodkov 529, potem program Win32/Conficker uporablja pravilna skrbniška gesla - zato bo treba gesla spremeniti).
  3. Pri pregledu lastnosti dogodka boste videli "Ime delovne postaje". To je krivec ali eden od krivcev, ki poskuša okužiti druge računalnike.
  4. Pojdite na identificiran(e) odjemalec(e) in ponovite zgornje korake od 1 do 5.

Po opravljenih zgornjih korakih za korake čiščenja (omrežje) je treba ponovno spremeniti vsa upravna gesla, da se zagotovi, da Conficker nima nobenega od teh gesel. Če Conficker še vedno prikazuje grožnje po tem, ko so vsi računalniki popravljeni, potem je v računalniku še vedno ostal nezakrpani računalnik ali pa program ESET ni nameščen in posodobljen v računalniku.

Need Assistance in North America?

If you are a North American ESET customer and need assistance, view product documentation or visit helpus.eset.com to chat with a live technician.