aaccbbdd - 2009-4-3 15:34:00
conficker病毒/Worm.Win32.MS08-067及Hack.Exploit.Win32.MS08067
目前有ABCDE五个变种
通过网络及移动储存传播
感染后部分系统服务被禁用
电脑成为肉鸡,被黑客操纵
关于此毒的微软官方建议,请看:http://support.microsoft.com/kb/962007请中毒的特别注意注册表中下面项:HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Svchost\netsvcs预防:
1.安装补丁ms08067补丁:
可以参见:
http://bbs.ikaka.com/showtopic-8563235.aspx或者使用:
MS08-067漏洞内存补丁工具
http://dl.rising.com.cn/DownLoadInfo/2008-11-03/1225691872d50245.shtml2.限制
X:\RECYCLER\S-%d-%d-%d-%d%d%d-%d%d%d-%d%d%d-%d\*.dll 的运行
X为U盘盘符
方法1.
开始-运行:
gpedit.msc
计算机配置-WINDOWS设置-软件限制策略
其他规则里 右键添加新路径规则
?:\RECYCLER\**\*.* 不允许的
方法2.

(本病毒目前流行于局域网,建议建议为用户参考:在企业环境中部署 Microsoft Windows 恶意软件删除工具请参见
http://support.microsoft.com/?kbid=891716)
处理:1.
鸡尾酒疗法(经实践证明效果较好):
安全模式里使用Microsoft® Windows® 恶意软件删除工具http://www.microsoft.com/downloads/details.aspx?displaylang=zh-cn&FamilyID=AD724AE0-E72D-4F54-9AB3-75B8EB148356和瑞星杀毒软件扫描C:\WINDOWS\system32文件夹即可
(如时间允许,建议完整扫描)
2.
使用U盘引导杀毒:
参见
http://bbs.ikaka.com/showtopic-8575880.aspx3.专杀工具:
也可以选择下面的其它专杀,一定要在安全模式下使用
升级提示12007问题修复工具:
http://zhidao.ikaka.com/Aspx/Html/StaticHtml/302/302655.html超级巡警流行木马专杀:
http://www.sucop.com/2009/0317/303.htmlAvert Stinger Standalone tool :
http://vil.nai.com/vil/stinger/F-Secure Worm:W32/Downadup.AL Removal Tool :
http://www.f-secure.com/v-descs/worm_w32_downadup_al.shtmlSymantec W32.Downadup Removal Tool :
http://www.symantec.com/business ... 2009-011316-0247-99 Enigma Conficker Worm Removal tool :
http://www.enigmasoftware.com/tools/conficker/cfremover.exeKaspersky Net-Worm.Win32.Kido:
http://www.viruslist.com/en/alerts?alertid=203996089http://www.kaspersky.com.cn/Kido/index.htmnod32 Conficker专杀:
http://download.eset.com/special/EConfickerRemoverspywareterminato :
http://www.spywareterminator.com/item/57414/IRC--WormSmallt.htmlBitdefender发布的Conficker(Downadup/Kido)蠕虫专杀工具的网络版,(用于局域网环境中查杀):
http://www.bdtools.net/download/bd_network_tool.exe 金山系统急救箱:
http://www.duba.net/zhuansha/263.shtml(
这个可以正常模式使用,只支持xp)
注:如不能进入安全模式的修复方法:
1.
Sreng官方下载sreng-系统修复-高级修复-修复安全模式
2.
http://www.duba.net/zhuansha/259.shtml可以修复安全模式(只支持XP)
鉴求助者反映,以上工具有时处理不彻底,有效的U盘杀毒工具无人问津,特此更新解决方法,并以大字强调,但愿对大家有所帮助:1.PE下使用杀毒可参见http://bbs.ikaka.com/showtopic-8561485.aspx2.U盘杀毒工具的制作及使用可参见http://bbs.ikaka.com/showtopic-8575880.aspx用户系统信息:Mozilla/5.0 (Windows; U; Windows NT 5.1; zh-CN; rv:1.9.0.8) Gecko/2009032609 Firefox/3.0.8
1輩吇筷楽 - 2009-4-4 18:26:00
学习一下
对于局域网内的中毒者,可能作了上面的操作还无法解决
电脑数量过多的网内,无法快速找到有毒的电脑
那么就可以下载下面工具,尝试正确设置自己的局域网IP地址段范围,检测扫描后,将会提示含毒的电脑的具体IP地址的。
那时候就可以根据IP地址和对应的MAC地址去找含毒的电脑断网后清理完所有病毒。
conficker病毒局域网检测工具
附件: conficker病毒局域网检测工具.rar
KPKp - 2009-4-4 20:57:00
xk:default6: :default6: :default6:
byxxdrls - 2009-4-5 9:43:00
小狮子辛苦了:default6:
zoxmes - 2009-4-5 9:47:00
:default6: 谢谢分享,刚才才看到:)
不愧是小狮子啊
byxxdrls - 2009-4-11 9:51:00
还给懒狮子加精:default3:
都说过了,组策略有问题:
一是禁止动态链接库文件的问题有特殊性,要设置一下。二是conficker在移动磁盘上的文件的后缀不是DLL。
天月来了 - 2009-4-12 9:32:00
加精不是精的原因,而是便于查找
因为这贴里有部分专杀下载链接地址
只是便于查找
不是其他论坛所谓的精呀精的东西
我一贯不喜欢那些精呀精的东西
只是为便于求助的查找而已
TDBEAR - 2009-4-15 11:16:00
有没有VISTA系统下的漏洞补丁啊?:default2:
蜀道难 - 2009-4-25 11:30:00
小狮子竟然出了预防,就不妨再出介绍:default6:
aaccbbdd - 2009-4-25 11:32:00
介绍?
网络上很多
自己搜
这个蠕虫已经不流行了
也没见什么新版本的
zoxmes - 2009-4-25 11:47:00
虽然是比较不常更新的病毒,但它还是有很大的爆发力的,
要注意防御。
雨世界 - 2009-6-8 15:06:00
多谢,解决了Worm.Win32.MS08-067这个让我很头疼的问题。
淩乱德心情↘ - 2009-6-13 16:31:00
方法不错 先收藏了
singerh - 2009-6-15 20:55:00
学习……
老实人老实 - 2009-6-22 17:52:00
很方便,谢谢了
screentom - 2009-7-6 23:38:00
今天我的客户也中了这个病毒,使用最新的瑞星杀了几个病毒出来;英文XP升级到SP2,再安装KB958644补丁后OK
szfeisuo - 2009-7-9 11:08:00
学习中,但用了这个方法还是一样,重启后就又有三个一样的Hack.Exploit.Win32.MS08-067.eu 杀可以杀,第二次重启又有.
葬风吟 - 2009-7-11 11:07:00
X:\RECYCLER\S-%d-%d-%d-%d%d%d-%d%d%d-%d%d%d-%d\*.dll 的运行
行为式,病毒修改下就没用了嘛。:kaka2:
aaccbbdd - 2009-7-12 9:47:00
X:\*
而且组策略里的强壮设置为包括库文件
才能拦截病毒入侵
aaccbbdd - 2009-7-12 9:48:00
该情况一般与网络攻击有关
screentom - 2009-7-19 11:14:00
请问局域网中有七,八十台电脑,都是英文版本SP1 xp系统,现在中了Hack.Exploit.Win32.MS08067这个病毒,安装瑞星最新杀毒软件可以把病毒清除掉,但过一会又出现了,进程CPU使用100%,一般都是SVCHONST。EXE使用99%~100%。这里局域网不能断开杀毒啊,请教高手们有没有彻底的解决办法?谢谢。

aaccbbdd - 2009-7-19 11:23:00
Bitdefender发布的Conficker(Downadup/Kido)蠕虫专杀工具的网络版,(用于局域网环境中查杀):
http://www.bdtools.net/download/bd_network_tool.exe
qq3236158 - 2009-7-20 9:15:00
顶顶啊....
aibo - 2009-7-21 17:27:00
不行啊,用瑞星清除了,一开机就又出现了
screentom - 2009-7-21 22:16:00
nap32.exe补丁有没有英文版本的啊?
我这里有上百台机联网(工厂局域网,无法上网的)都中了此病毒,使用以上的方法还是无法解决。郁闷中。。。。。
请楼主再作指点,谢谢。
joneaker - 2009-7-22 16:45:00
以下方法,供参考,如有效,请回帖。
1、PC 断网,也就是拔网线;
2、查看瑞星的日志,确定经常在哪查出病毒:已知在进程、SYSTEM32,有时在C:\Documents and Settings\Default User\Local Settings\Temporary Internet Files,如果是最后一种,要在安全模式下删除该目录下的相关文件夹
3、在日志中要确定杀到的是a还是c
4、运行瑞星杀毒软件(最新版本)对引导区、内存、system32目录进行查杀,如果查杀到a,那要进安全模式在杀一遍,会杀出c;
5、安装那个MS08-067补丁
6、(关键):修改注册表,取消系统的默认共享:HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\lanmanserver\parrameters,新建一个双字节值(DWORD),AutoShareWks,其值设为0(XP.WIN2000)
7、完成以上步骤,机器重启,插上网线,继续观察,看还有什么问题没有。
以上措施适合PC。
© 2000 - 2025 Rising Corp. Ltd.