Preventieve maatregelen
Herkenning van besmetting: Bestanden
* Aanwezigheid van de volgende bestanden:
%System%\soft.exe **
%System%\[wisselende naam].exe **
%Windir%\explorer.new ***
%Windir%\wininit.ini ***
(**) (c:\Windows\System bij Win95/98/Me & c:\Windows\System32
bij Win2000, XP en NT)
(***) %Windir is C:\Windows bij (Windows 95/98/Me/XP) of
C:\Winnt bij (Windows NT/2000).
Registry
Creatie van de registry-sleutels:
HKEY_CURRENT_USER\Software\Microsoft\Active Setup\Installed
Components\{08B0E5C0-4FCB-11CF-AAA5-00401C608500}
HKEY_LOCAL_MACHINE\Software\Microsoft\Active Setup\Installed
Components\{08B0E5C0-4FCB-11CF-AAA5-00401C608500}
Creatie van de registry-sleutels:
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\run
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\run
Met de waarde:
"Web Service" = "%System%\[random file name].exe"
Creatie van de registry-sleutels:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows
Met de waarde:
"run" = "%System%\soft.exe"
Creatie van de registry-sleutels:
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows NT\CurrentVersion\SystemRestore
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\SystemRestore
Met de waarde:
"DisableSR" = "0x00000001"
Creatie van de registry-sleutels:
HKEY_CURRENT_USER\SOFTWARE\Policies\Microsoft\WindowsFirewall\DomainProfile
HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\WindowsFirewall\DomainProfile
HKEY_CURRENT_USER\SOFTWARE\Policies\Microsoft\WindowsFirewall\StandardProfile
HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\WindowsFirewall\StandardProfile
Met de waarde:
"EnableFirewall" = "0x00000001"
Creatie van de registry-sleutels:
HKEY_CURRENT_USER\Software\Policies\Microsoft\Windows\WindowsUpdate\AU
HKEY_LOCAL_MACHINE\Software\Policies\Microsoft\Windows\WindowsUpdate\AU
Met de waarde:
"NoAutoUpdate" = "0x00000001"
"AUOptions" = "0x00000001"
Creatie van de registry-sleutels:
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Security Center
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center
Met de waarde:
"FirewallDisableNotify" = "0x00000001"
"UpdatesDisableNotify" = "0x00000001"
"AntiVirusDisableNotify" = "0x00000001"
|