回精華區
作者Buffett.bbs@goodguy.csie.ncku.edu.tw (習慣), 信區: nckucc
標題Re: WORM_MSBLAST.A
時間成大資工醉資心 (Thu Aug 21 17:31:14 2003)
轉信站: GIBBS!news2.ncku!ccnews.ncku!GoodGuy
Origin: goodguy.csie.ncku.edu.tw

※ 引述《yang.bbs@bbs.ncku.edu.tw (yang)》之銘言:
>   以上所述應為這兩天之變種病毒
>   此病毒是利用系統之漏洞感染, 所以對防毒軟體而言是一個正常的程式與協定
>   所以等到防毒軟體測知時已經擺在檔案及執行了
>   而此唯一解決之道唯有update patch及 service pack
>   至於update後還找到病毒, 表示那早已駐在/windows(winnt)/system32/wins中
>   並隨著系統啟動, 唯有至工作管理員中之處理程序 停掉該process
    無法停掉dllhost的,且dllhost會朝網域的所有ip的135 port丟packet
>   假如無法從 wins 目錄刪除時(表示該程式執行中)
>   其實各位可看trend 或賽門鐵克網站, 沒人保證說有該防毒軟體即可防止感染
>   因為途徑不一樣, 唯有 update patch
>   而且這在前幾天之疾風病毒發作時, 若有patch 也是不會感染此病毒的
執行regedit
search  dllhost
大概會出現在rpcpatch裡頭
把rpcpatch砍掉
(大概在兩三個地方會有)

有個IDLLHOST的不要砍  !!

重新開機

到winnt/system32/wins/下  砍檔

我是這樣解決的,供參考
但我不保證這對系統有沒有其他影響

Good luck


--
※ Origin: 成功大學資訊工程學系[醉資心BBS] <goodguy.csie.ncku.edu.tw>  
◆ From: Buffett.csie.ncku.edu.tw
精華選讀←離開[主題上]主題下(k)上篇(j)下篇S/a搜尋 G串列 TAB精華 ↑↓捲 Pg/Space翻