疾風病毒 .. 解決方式 .. ^^
=======================================================================
【60 秒後關機】的 Windows XP
電腦的作業系統是winxp
最近一開機後,不久便出現generic host process for win 32 service
有問題的警示視窗,不久後又出現remote procedure call (RPC)失效,
然後電腦便自動關機。但是如果拔掉網路線,便不會有這個情況,
1.開始->執行->輸入shutdown.exe -a 把倒數計時關掉
##怎樣確定自己的電腦已經中毒 ?
* 如果你的電腦動不動就跟你說要重新開機 (60 秒)
* 或是:
[開始]->執行->Taskmgr.exe [ENTER] 後, 看一下有沒有 MSBLAST.EXE 這個
程式正在運作, 如果有, 也表示你已經中毒!
⊙ 中毒解毒程序: (目前就網友所說來解) ⊙
1 . 開始->執行->CMD.EXE [ENTER] (開啟Command line 視窗)
若系統跟你說要重新開機了, 請輸入shutdown -a [enter] 取消重新開機指令.
2 . 刪除 MSBLAST.EXE 這個 Process (直接在上面按右鍵, 選結束處理程序即可)
3 . 到http://w3.cis92.net/rpc/xp/WindowsXP-KB823980-x86-CHT.exe
DCOM RPC 的漏洞 Patch, 先存到硬碟去.
網友已經 Mirror 一份到 http://w3.cis92.net/rpc/ 下面. (在交大裡面)
4 . 拔掉網路線 (為了防止待在網路上又中一次,不拔也可以,關掉 Modem^^)
5 . 用檔案總管, 到 Windows\System32 這個目錄下面找到 MSBLAST.EXE,
按右鍵選內容將唯讀取消掉, 然後把這個程式幹掉.
6 . 開始->執行->regedit.exe , 並且到:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run 下面
將右邊的 "windows auto update" 這個鍵值直接砍掉, 砍掉後關閉登陸編輯程ꘊ
7 . 執行你剛剛所抓下來的 Patch
8 . 重新開機
9 . 接上網路線, 大功告成.
********************************
惡意程式名稱: W32.Worm.MSBlast.A
影響平台:
Windows NT/2000/XP/Server 2003
判斷是否中毒:
1. 如果你的電腦動不動就跟你說要重新開機 (60 秒)
或是
2. Windows NT/2000/XP 環境: 按下 CTRL+ALT+DEL 呼叫出『工作管理員』,
找到名為 msblast.exe 處理程序正在運作
中毒解除方式:
中毒解除方式:
1. 拔除網路線。(為了防止待在網路上又中一次,不拔也可以,關掉 Modem^^)
2. 重新啟動電腦。
3. 修補 "Buffer Overrun In RPC Interface" 弱點。修正檔下載及弱點說明請參考
http://www.microsoft.com/taiwan/security/bulletins/MS03-026.asp
從其他正常主機下載修補程式,以磁片複製給受害主機。
4. 關閉執行中的蠕蟲程式。
參考方法:
Windows NT/2000/XP 環境: 按下 CTRL+ALT+DEL 呼叫出『工作管理員』,找到名為
msblast.exe 處理程序,並將其結束。
5. 使用『登錄編輯程式』(在『開始』/『執行』中輸入 "regedit"
啟動)開啟並刪除以下機碼:
機碼路徑: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
機碼名稱: "windows auto update" 資料: "msblast.exe"
6. 在 %System% 目錄中找到並刪除名為 msblast.exe 的檔案。
參考資料及其他說明:
Microsoft Security Bulletin MS03-026
(關於 Buffer Overrun In RPC Interface Could Allow Code Execution
弱點的修正檔與說明)
http://www.microsoft.com/technet/treeview/default.asp?url=/technet/
security/bulletin/MS03-026.asp
趨勢科技
http://www.trendmicro.com/vinfo/zh-tw/virusencyclo/default5.asp?VName=
WORM_MSBLAST.A
賽門鐵克
http://securityresponse.symantec.com/avcenter/venc/data/w32.blaster.worm.html
--
~~~~, 四大家族 柔家幫 ㊣
,,,;;;;,, ▁
,";; " 小名兒:黃小剛 ▕柔▏
;;;;;;;;;; 籍貫:高雄~嘉義~荷蘭~日本 ▕家▏
;;;; 地位: 多管閒4大調查 ▕幫▏ 本日ㄇㄢ頭已售完
;;" ;; ";; (調查 4inLove 所有情報) ▔ 下次請早..
--
※ 發信站: 批踢踢實業坊(ptt.csie.ntu.edu.tw)
◆ From: 61.60.127.28
※ 編輯: sgracee 來自: 61.60.127.28 (08/16 03:48)