>> 歡迎您,訪客:請先登入 | 會員註冊線上新發表熱門文章搜尋說明  
WinBBS資訊交換中心
返回論壇首頁 WinBBS資訊交換中心
 □ -- ANTI - HACK 防 駭 / 防 毒 討 論 版 [快速返回]
 NT/2000 下的 Nimda Worm 解毒方法
<< □ -- ANTI - HACK 防 駭 / 防 毒 討 論 版歡迎您的到來 >>
 本版精華區  個人收藏  回覆通知
您是本文章第 522 個閱讀者  下一個主題更新上一個主題
 * 文章主題:NT/2000 下的 Nimda Worm 解毒方法  回覆主題 將本主題加入我的最愛&注意此文 把本主題輸出到印表機 把本文章加入 IE 我的最愛

 該用戶目前不在線上 e-hua 
  此人為總版主

 
 總版主

  
 等級: + 1  
 來自: 保密
 鑑定: 已設為保密
 總發文數: 70
 註冊日期: 2002/09/27

 查看會員資料 查看  發送悄悄話 傳訊  參觀 e-hua 的個人首頁 主頁  引用 引用  回覆文章 回覆  關聯文章 關聯 
最近看到網路上一堆解 Nimda Worm 的方法, 大多是 95/98/me 的部分
對於NT/2000 的系統管理員來說...根本沒用...病毒還是傳的亂七八糟...
究竟該麼辦呢?
請按照以下的程序, 跟 Nimda Worm 說Bye! Bye! 吧......

判斷已中毒的主機...
1.ctrl + alt + del 到工作管理員的處理程序 會有一個mmc.exe 無法停止服務....
2.每個磁碟的根目錄會有admin.dll
3.會產生很多的 *.eml
4.用記事本編輯 *.htm檔....最後一行是javascript的 open.windows('readme.eml,........
5. Administrators 群組的成員中加入了guest... 原本guest被停用的權限被打開


解毒方法:
此時,記憶體還有病毒(MMC.EXE)

1. 到 winnt 目錄下把一個56kb大小的 mmc.exe delete掉
2. 每個硬碟的 根目錄下的admin.dll delete掉
3. 將日期為2001/9/18以後的*.eml,*.nws或是檔案內容中含有"Kz29vb29oWsrLPh4eisrPb09Pb2"的*.eml/*.nws delete掉
4. 先關掉 IIS服務
5. 將administrators群組 內的guest 成員去掉.....如非必要請將 guest 權限--停用
6. 從乾淨的機器上取得 riched20.dll , 將住中毒機器上的置換掉
7. 重新開機 ( 一定要重開, 因為記憶體內有病毒 )

(MMC.EXE被我們刪掉了,記憶體無毒的狀況...)
8. 到 symantec 去下載 Fixnimda.com (你也可以去其他防毒軟體下載啦...)
9. 執行fix (如果你有太多時間可以自己做....將*.htm檔尾的javascript去掉...還有一些檔案內容中有'fsdhqherwqi2001'的exe或dll處理一下)
10. patch 一下 IIS 的漏洞
( http://www.microsoft.com/technet/tr...in/MS01-026.asp
http://www.microsoft.com/technet/tr...in/MS01-027.asp
http://www.microsoft.com/technet/tr...in/MS01-044.asp

11. Patch 一下IE 5 的漏洞
http://www.microsoft.com/technet/tr...in/ms01-020.asp

(OK....毒都已經清光光啦...可以準備重新開幕了.....)

12. 開啟 IIS

呵呵....這樣下次就不會再被Nimda 騷擾了


------------------------------------------------------------------------------------



編輯訊息 編輯 發表時間 2002/09/28 07:31:02 會員IP IP: 已設為保密
該主題只有一頁 [快速返回]
快速回覆主題: NT/2000 下的 Nimda Worm 解毒方法
輸入用戶名和密碼: 用戶名: 您還沒有註冊?  密碼: 忘記密碼?



使用表情字元轉換?

 

  [Ctrl+Enter直接發表文章]
頂端頂端


© 繁體中文:『WinBBS資訊交換中心』  版本: Windows BBS 論壇 (修改:EN21論壇)
本論壇言論純屬發表者個人意見,與 WinBBS資訊交換中心 立場無關
[ 頁面執行時間: 74.219毫秒 ]