Danh mục

Cách diệt virus Net-Worm.Win32.Kido

Số trang: 9      Loại file: pdf      Dung lượng: 218.42 KB      Lượt xem: 16      Lượt tải: 0    
Jamona

Phí tải xuống: 1,000 VND Tải xuống file đầy đủ (9 trang) 0
Xem trước 2 trang đầu tiên của tài liệu này:

Thông tin tài liệu:

Cách diệt virus Net-Worm.Win32.Kido.Đội ngũ Hỗ trợ Kỹ thuật Kaspersky Lab Việt Nam nhận được rất nhiều thông báo về sự lây nhiễm ngày càng tăng trong hệ thống mạng doanh nghiệp của dòng sâu Net-Worm.Win32.Kido. Sau đây là một số mô tả về dòng sâu này và cách diệt nó.Các triệu chứng của hệ thống mạng bị nhiễm1. Lưu lượng truy cập mạng tăng đột biến nếu có máy tính trong hệ thống mạng bị nhiễm, bởi vì hệ thống mạng bị tấn công từ những máy tính này.2. Các chương trình Anti-Virus có tính năng IDS (Intrusion Detection...
Nội dung trích xuất từ tài liệu:
Cách diệt virus Net-Worm.Win32.KidoCách diệt virus Net-Worm.Win32.KidoĐội ngũ Hỗ trợ Kỹ thuật Kaspersky Lab Việt Nam nhận được rất nhiềuthông báo về sự lây nhiễm ngày càng tăng trong hệ thống mạng doanhnghiệp của dòng sâu Net-Worm.Win32.Kido. Sau đây là một số mô tả vềdòng sâu này và cách diệt nó.Các triệu chứng của hệ thống mạng bị nhiễm1. Lưu lượng truy cập mạng tăng đột biến nếu có máy tính trong hệ thốngmạng bị nhiễm, bởi vì hệ thống mạng bị tấn công từ những máy tính này.2. Các chương trình Anti-Virus có tính năng IDS (Intrusion DetectionSystem) xuất hiện các thông báo bị tấn công Intrusion.Win.NETAPI.buffer-overflow.exploitMô tả ngắn về dòng virus Net-Worm.Win32.Kido1. Nó tạo ra các tập tin autorun.inf vàRECYCLED{SID}RANDOM_NAME.vmx trong các ổ cứng diđộng (USB Flash) và đôi khi là trong mạng chia sẽ của các doanh nghiệp.2. Nó lưu trữ chính nó vào hệ thống như là một tập tin DLL với một tên bấtkỳ (vd: c:windowssystem32zorizr.dll).3. Nó đăng ký chính nó và hệ thống dịch vụ của máy tính với một tên bất kỳ(vd: knqdgsm).4. Nó thử tấn công các máy tính thông qua cổng TCP 445 hoặc 139, sử dụnglỗi bảo mật MS Windows vulnerability MS08-067.5. Nó thử kết nối tới một số website sau (chúng tôi khuyên bạn nên thiết lậptường lửa mạng để giám sát các kết nối tới những website này):http://www.getmyip.orghttp://getmyip.co.ukhttp://www.whatsmyipaddress.comhttp://www.whatismyip.orghttp://checkip.dyndns.orghttp://schemas.xmlsoap.org/soap/envelope/http://schemas.xmlsoap.org/soap/encoding/http://schemas.xmlsoap.org/soap/envelope/http://schemas.xmlsoap.org/soap/encoding/http://trafficconverter.biz/4vir/antispyware/loadadv.exehttp://trafficconverter.bizhttp://www.maxmind.com/download/geoip/database/GeoIP.dat.gzCác phương pháp diệt virus nàyKhách hàng nên dùng một công cụ đặc biệt là kidokiller.exe để diệt loại virusnày.Để tránh cho tất cả máy trạm và server khỏi bị nhiễm loại sâu này, KH nênlàm như sau: Cài đặt bản và lỗi mới nhất từ Microsoft đối với các lỗ hổng MS08-  067, MS08-068, MS09-001. Chắc rằng mật khẩu của tài khoản Local Administrator khó có thể tìm  ra và bị hack dễ dàng – mật khẩu nên bao gồm ít nhất 6 ký tự; sử dụng hỗn hợp lẫn lộn giữa chữ thường, chữ viết hoa, số và các ký tự đặc biệt (như dấu #, !, $, @...). Tắt tính năng chạy tự động từ ổ đĩa di động. Công cụ kidokiller.exe có thể chạy trực tiếp trên máy tính bị nhiễm, hoặc từxa với sự hỗ trợ của Kaspersky Administration Kit.Để gỡ bỏ virus trực tiếp trên máy bị nhiễm1. Tải về tập tin nén KidoKiller_v3.3.2.zip và giải nén nó vào một thư mụctrên máy tính bị nhiễm.2. Chạy tập tin KidoKiller.exeKhi quét sẽ xuất hiện nhiều cửa sổ dòng lệnh, nhấn nút bất kỳ để thu nhỏ cửasổ. Để cửa sổ dòng lệnh tự động đóng lại, bạn nên chạy công cụKidoKiller.exe với tham số –y.3. Chờ cho đến khi quá trình quét hoàn tất.Nếu trên máy bị nhiễm có cài Agnitum Outpost Firewall thì bắt buộc phảikhởi động lại máy tính mỗi khi công cụ thực hiện xong.4. Tiến hành quét toàn diện máy tính của bạn với Kaspersky Anti-VirusĐể gỡ bỏ virus thông qua Administration Kit1. Tải về tập tin nén KidoKiller_v3.3.2.zip và giải nén nó vào một thư mục.2. Trong Administration Kit console tạo gói cài đặt cho ứng dụngKidoKiller.exe. Trong gói cài đặt cấu hình trên bước Application chọnMake installation package for specified executable file.Trong trường Executable file command line (optional) định tham số –y đểđóng của sổ console tự động mỗi khi công cụ thực hiện xong.3. Tạo một global hoặc group task for remote installation của gói cài đặtđể gán vào các máy tính và chạy tác vụ.Công cụ KidoKiller.exe có thể chạy trên tất cả các máy tính trong mạng theodạng chạy tác vụ.4. Sau mỗi lần công cụ hoạt động xong, quét virus từng máy tính trong mạngsử dụng Kaspersky Anti-VirusNếu trên máy bị nhiễm có cài Agnitum Outpost Firewall thì bắt buộc phảikhởi động lại máy tính mỗi khi công cụ thực hiện xong.Để biết thêm thông tin về công cụ này, chạy KidoKiller.exe với thông số –help.Các thông số quản lý KidoKiller.exe từ dòng lệnh -p - scan a defined folder  -f - quét ổ cứng  -n - quét ổ đĩa mạng  -r - quét ổ đĩa di động  -y - kết thúc chương trình mà không cần nhấn phím bất kỳ  -s - chế độ im lặng (không hiện cửa sổ màn hình đen)  -l - ghi thông vào một tập tin nhật ký  -v - extended log maintenance (nên dùng với tham số -l )  -help - hiển thị thông tin bổ sung về công cụ Ví dụ, trong trường hợp quét một ổ đĩa di động và ghi nhận báo cáo vào mộttập tin report.txt (nó sẽ được tạo trong thư mục cài đặt của KidoKiller.exe),sử dụng dòng lệnh sau:kidokiller.exe -r -y -l report.txt -v ...

Tài liệu được xem nhiều: