[Date Prev][Date Next][Thread Prev][Thread Next][Date Index][Thread Index]

[port139:00449] CodeRed II への対処方法と再起動



こんにちは、Port139 伊原です。

えーん、memo に 2度もなげちゃいました(T_T)

ごめんなさーい > 小島さん

CodeRed II ですが、先ほど Windows 2000 +IIS 5.0(SPなし、Index
Service もなし)で捕獲できたので Tripwire 2.4 などを使い動きをみ
ていたのですが、レジストリの設定変更は再起動後に explorer.exe に
より行われるという理解であってますでしょうか?

感染時に Tripwire でレジストリを含むシステム全体をスキャンさせた
ところ、

 c:\explorer.exe
 c:\Inetpub\Scripts\root.exe

の存在は確認できましたがレジストリに変化はありませんでした。

この状態で再起動を行ったところ、すでに報告があるように SFCDisable
や仮想ディレクトリなどのレジストリが変更されたことを検知できました。
なので、レジストリの設定変更などは explorer.exe により行われている
のではないかと推測しています。

で、MSKK などからだされている対処手順の中には、c:\explorer.exe を
確認/削除せずに再起動を促しているものがあります。
その場合、次回のログオン時に管理者でログオンする可能性が高いので、
よけい悪化するような気がするんですけど、その辺りどうなんでしょうか?


再起動前にレジストリに変化があったという方いらっしゃいますでしょか?

なんでもかんでも確認せずに再起動ちゅーのはやめた方がいいような...

---

Hideaki Ihara <hideaki@xxxxxxxxxxxxx>
Port139 URL: http://www.port139.co.jp/
PGP PUBLIC KEY: http://www.port139.co.jp/pgp/