WORM_MSBLAST.D蠕虫清除方法

互联网 | 编辑: 2003-08-19 20:00:00

WORM_MSBLAST的新变种,本文除介绍了手工清除的方法并给出了解决网络阻塞解决建议。

受影响的软件及系统:
====================
Microsoft Windows 2000
Microsoft Windows XP
Microsoft Windows 2003

工具清除方法:点击这里下载清除工具

手工清除方法,我们建议您这样做:

* 检测是否被蠕虫感染:

检查系统的%systemroot%\system32\wins\目录下是否存在dllhost.exe和svchost.exe文件,如果有,则说明您已经被感染。
(%systemroot%为您的Windows安装目录)

* 暂时禁用DCOM

1、先断开网络连接,然后重新启动系统。

2、保持网络连接是断开的。点击左下角的“开始”菜单,选择“运行”,在其中键入“dcomcnfg”,点击“确定”,这样就打开了DCOM配置工具。(可能会出现几个弹出窗口的提示,可以一律点击确定。)

3、在“默认属性”页,取消“在这台计算机上启用分布式COM”的复选框。然后点击“确定”。

4、这样我们就禁用了DCOM,您的系统不再受蠕虫的影响,您可以连上网络继续下面的安装补丁等操作,但是在安装完补丁之后,最好再启用DCOM,因为我们不知道您系统上是否有某些应用依赖于DCOM。

* 清除蠕虫

如果发现系统已经被蠕虫感染,我们建议您按照以下步骤手工清除蠕虫:

1、按照上述方法安装补丁。

2、点击左下角的“开始”菜单,选择“运行”,在其中键入“cmd”,点击“确定”。这样就启动了命令提示符。在其中键入:
  net stop RpcPatch
  net stop RpcTftpd

3、删除%systemroot%\system32\wins\svchost.exe和%systemroot%\system32\wins\dllhost.exe。

4、点击左下角的“开始”菜单,选择“运行”,在其中键入“regedit”,点击“确定”。这样就启动注册表编辑器。在注册表中删除键:
  HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\RpcPatch
  HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\RpcTftpd
  HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\RpcTftpd
  HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\RpcPatch

5、重新启动系统。

也可利用蠕虫检测系统时间,自动清除自身的特性,将系统时间改到2004年,然后重新启动系统,再将时间改回来。

* 针对蠕虫发送大量ICMP导致的网络阻塞解决建议

可暂时在网络设备上禁止或者限制ICMP ECHO数据包。由于蠕虫发送的ICMP报文的源IP都是真实的,可通过在Sniffer上设定过滤规则,捕获大小为92字节的ICMP ECHO数据包,统计源IP,即可了解网络中那些系统被蠕虫感染,并采取相应措施。

相关阅读

每日精选

点击查看更多

首页 手机 数码相机 笔记本 游戏 DIY硬件 硬件外设 办公中心 数字家电 平板电脑