Problém
Infiltrácia Win32/Conficker je nebezpečná najmä pre používateľov, ktorí nemajú aktualizovaný operačný systém Windows (Microsoft zverejnil opravný balík - patch v Októbri 2008). Jedným zo základných pravidiel, ako zabrániť infikovaniu systému vírusmi využívajúcimi jeho vlastné zraniteľnosti, je udržiavať operačný systém počítača aktualizovaný pomocou služby Windows Update od spoločnosti Microsoft. Najnovšie aktualizácie nájdete na http://update.microsoft.com/.
Postupujte podľa krokov uvedených nižšie, alebo kliknite na príslušný odkaz na presun na konkrétnu sekciu v tomto článku:
Riešenie
A - Stiahnite si opravné balíky - patche firmy Microsoft
Ak si nechcete sťahovať všetky aktualizácie systému Windows, ale potrebujete mať istotu, že váš počítač je chránený pred hrozbou, ktorú Win32/Conficker predstavuje, stiahnite si nasledujúce opravné balíky (KB95864, KB957097 a KB958687) podľa typu vášho operačného systému zo zoznamov, ako sú uvedené v týchto bulletinoch o bezpečnosti od Microsoftu:
- Microsoft Security Bulletin MS08-067 - Kritické - Chyba zabezpečenia služby Server umožňuje vzdialené spustenie kódu (958644)
-
Microsoft Security Bulletin MS08-068 - Kritické - Chyba zabezpečenia v technologii SMB umožňuje vzdialené spustenie kódu (957097)
- Microsoft Security Bulletin MS09-001 - Kritické - Chyby zabezpečenia v protokole SMB umožňuje vzdialené spustenie kódu (958687)
- Ak si želáte vypnúť funkcionality Autorun a Autoplay pravým kliknutím na tento odkaz vyvoláte okno, ktoré vám ponúkne na uloženie súbor DisableAutorun.reg, a v ktorom je potrebné kliknúť na tlačidlo Uložiť odkaz ako...
- V okne Uložiť ako sa ubezpečte, že:
(i) v roletovom menu Uložiť ako typ súboru je nastavená možnosť Všetky súbory alebo Záznamy registry (*.reg) (prípadne ich ekvivalent, podľa toho aký prehliadač používate)
(ii) pole Názov súboru obsahuje presný názov súboru so záznamom registrov, t.j. DisableAutorun.reg
- Kliknite na Uložiť. Potvrďte súhlasne všetky výzvy na potvrdenie uloženia súboru.
- Dvojitým kliknutím na uložený súbor a následným potvrdením výzvy (stlačením tlačidla Áno) pridáte nový záznam zo súboru do registrov Windows.
B2 - Ako znovu zapnúť Autorun a Autoplay (Windows XP a Windows Vista)
V prípade, že potrebujete vrátiť späť zmeny, ktoré ste vykonali sledovaním postupu v sekcii B (hore), kliknite pravým tlačidlom na tento odkaz, stiahnite si z neho súbor ReenableAutorun.reg, a zopakujte všetky inštrukcie zo sekcie B, ale tentoraz vo všetkých použite súbor ReenableAutorun.reg.
Postup na odstránenie (Samostatný počítač)
Ak je váš počítač už napadnutý infiltráciou Win32/Conficker, plne aktualizovaná verzia produktu ESET (verzia 3.0 a vyššia) túto infekciu odstráni.
- Odpojte napadnutý počítač z počítačovej siete a z Internetu.
- Použite iný, nezavírený počítač na stiahnutie opravných balíkov (patch) z bulletinov Microsoft, tak ako je uvedené v sekcii A hore. Všetky stiahnuté balíky (patche) nainštalujte.
- Zmeňte vaše systémové heslá všetkých administrátorských účtov (nahraďte ich zložitejšími heslami). Nebezpečné aplikácie sa môžu šíriť aj cez zdieľané adresáre.
(i) Stlačte kombináciu kláves CTRL + ALT + DELETE a kliknite na Zmeniť heslo...
(ii) Napíšte vaše staré heslo, potom vaše nové heslo a nakoniec opakovane zadajte nové heslo kvôli overeniu a stlačte ENTER.
- Stiahnite si jeden z produktov ESET (znovu na to použite nezavírený počítač), ktorým červ Conficker odstránite. Ak nemáte produkt ESET (verzie 3.0 a vyššie), môžete si stiahnuť (cez nezavírený počítač) náš samostatný nástroj na odstránenie tohto červa:
http://download.eset.com/special/ESETConfickerCleaner.exe
-
Stiahnite si a nainštalujte najnovšiu verziu vášho programu ESET.
- Aktualizujte si vírusovú databázu v programe
Ubezpečte sa, že odstránenie infiltrácie Conficker prebehlo úspešne tak, že znovu spustíte samostatný nástroj na odstránenie červa a následne urobte aj kontrolu počítača s produktom ESET.
Po úspešnom odstránení infiltrácie vám odporúčame prečítať si tento článok obsahujúci informácie o dôležitých bezpečnostných záplatách a odporúčaniach. V prípade, že nástroj nedokázal úplne odstrániť infiltráciu Conficker z počítača, nájdete v tom istom článku aj návod na jej manuálne odstránenie:
Pre zabezpečenie čo najvyššej ochrany pred budúcimi hrozbami sa prosím ubezpečte, že na operačnom systéme sú nainštalované opravné balíky - patche podľa odporúčaní spoločnosti Microsoft a súčasne udržujte váš produkt ESET stále aktualizovaný.
- Ak si neželáte sťahovať všetky aktualizácie systému Windows, ale chcete mať istotu, že ste chránený proti Win32/Conficker, stiahnite si a nainštalujte tieto záplaty KB958644, KB957097 a KB958687. Stiahnete ich v nasledujúcom bulletinoch zabezpečenia spoločnosti Microsoft a potom ich nainštalujte na všetky počítače v sieti:
- Microsoft Security Bulletin MS08-067 - Kritické - Chyba zabezpečenia služby Server umožňuje vzdialené spustenie kódu (958644)
-
Microsoft Security Bulletin MS08-068 - Kritické - Chyba zabezpečenia v technologii SMB umožňuje vzdialené spustenie kódu (957097)
- Microsoft Security Bulletin MS09-001 - Kritické - Chyby zabezpečenia v protokole SMB umožňuje vzdialené spustenie kódu (958687)
- Nainštalujte a aktualizujte váš bezpečnostný produkt ESET na všetky počítače:
- Zmeňte všetky heslá v sieti, pretože Conficker bude používať všetky heslá, pod ktorými sa už prihlásil alebo odhalil pomocou metódy "brute force".
- Spustite na každom počítači nástroj ESET Conficker Removal Tool:
- Odstráňte všetky naplánované úlohy, ktoré Win32/Conficker vytvoril. Spustite nasledujúci príkaz na počítačoch v sieti:
at /delete /yes
Ak vyššie uvedené kroky problém nevyriešili, resetnite všetky heslá a potom vykonajte nasledujúce kroky, aby ste zistili, ktoré počítače sa stále pokúšajú šíriť infiltráciu Conficker:
- Zapnite auditovanie neúspešných pokusov o prihlásenie:
- V Domain Controller(s) kliknite na Start Administrative Tools Domain Control Security Policy.
- Kliknite na Security Settings Local Policies ↠ Audit Policy Audit Logon Events.
- Usitite sa, že všetky pokusy o prihlásenie (Audit Logon Events) sú nastavené na monitorovanie všetkých úspešných a neúspešných prihlásení (Success and Failure events).
- Monitorujte denník udalostí zabezpečenia (Security Event log) na radiči/radičoch domény (Domain Controller) pre udalosti s ID 529 (pokiaľ neexistujú tieto udalosti, potom Win32/Conficker používa správne administrátorské heslá - vaše heslá preto budú musieť byť zmenené).
- Pri zobrazení vlastností konkrétnej udalosti uvidíte "Názov pracovnej stanice". To je vinník, alebo jeden z vinníkov, ktorý sa snaží infikovať ďalšie počítače.
- Prejdite na infikovaných klienta(ov) a opakujte vyššie uvedené kroky 1-5.
Po dokončení krokov uvedených vyššie v časti Postup na odstránenie (Sieť) by bolo potrebné opäť zmeniť aj všetky administrátorské heslá. Conficker tým pádom nebude môcť použiť žiadne z týchto hesiel. Ak Conficker stále ukazuje hrozby po tom, čo všetky počítače boli opravené, potom je buď jeden počítač ešte neopravený, alebo tam nie je ESET nainštalovaný a aktualizovaný.