6/30/2552

Worm : Conficker

หนอนชนิดนี้สามารถแพร่กระจายโดยอาศัยการโจมตีผ่านช่องโหว่ Windows Server service (SVCHOST.EXE) ของระบบปฏิบัติการไมโครซอฟท์วินโดวส์ที่ MS08 - 067 ติดต่อผ่านไดร์ฟภายนอก (Removable Drive > อยู่ในถังขยะ มีนามสกุล.vmx) ที่นำมาต่อ และการแชร์ไฟล์ที่ใช้รหัสผ่านที่ง่ายเกินไป หนอนชนิดนี้จะทำการแก้ไขค่าในรีจิสทรี สร้างไฟล์ขึ้นมา รวมทั้งมีการยุติการทำงานบางเซอร์วิสของระบบปฏิบัติการและโปรแกรมพวกรักษาความปลอดภัยด้วย
ถ้าติดเครื่อง Server เครื่อง server จะ down และ services ต่างๆจะถูกปิด และระบบจะล่มในที่สุด

วิธีแก้
1. ปิด system restore
2. ตัวการเชื่อมต่อของระบบ network เช่น สาย Lan หรือ wireless lan เป็นต้น
3. Clear temp ไฟล์ทั้งหมด โดยจะใช้ CClean หรือ ATF Cleaner ก็ได้
3. ติดตั้ง update path WindowsXP-KB958644-x86-ENU.exe (MS08-067) ปิดช่องโหว่ของ windows ที่ Conficker ใช้โจมตี โดยDownload ได้จาก link นี้ครับ
http://www.microsoft.com/downloads/details.aspx?familyid=0D5F9B6E-9265-44B9-A376-2067B73D6A03&displaylang=en

4. เข้า safemode แล้ว ใช้ Conficker Remove Tool scan เลือกเอาครับ ตาม link ด้านล่างนี้

Conficker Remove Tool

ESET(NOD32)
http://download.eset.com/special/EConfickerRemover.exe

symantec
http://www.symantec.com/content/en/us/global/removal_tool/threat_writeups/FixDwndp.exe


Enigma

AVG

Kaspersky
http://support.kaspersky.com/viruses/solutions?qid=208279973

บางเครื่องที่โดน Conficker โจมตี อาจขึ้นหน้าต่าง ดังภาพ


ให้ Download path จาก microsoft ตาม link ด้านล่างนี้ครับ




ไม่มีความคิดเห็น:

แสดงความคิดเห็น