基本介紹
- 外文名:Bloodhound.Packed
- 感染長度: various
- 類型:Trojan Horse, Worm, Virus
- 發現時間: 2004 年 1 月 19 日
- 更新:2007 年 2 月 13 日 12:20:04 PM
- 廣度級: Low
- 感染數量: 0 - 49
- 站點數量:0 - 2
- 威脅抑制:Easy
防護,檢測,建議,處理步驟,詳細過程,
防護
* 病毒定義(每周 LiveUpdate™) 2004 年 1 月 21 日
* 病毒定義(智慧型更新程式) 2004 年 1 月 19 日
* 廣度級別: Low
* 感染數量: 0 - 49
* 站點數量: 0 - 2
* 地理位置分布: Low
* 清除: Easy
損壞
* 損壞級別: Low
分發
* 分發級別: Low
檢測
檢測為 Bloodhound.Packed 的樣本提交給 Symantec 安全回響中心,以識別這些新病毒和變種並為其指定特定的名稱。然後,我們可以對它們進行分析並提供有關其特性的更多信息。
要了解如何提交檔案,請參閱您的 Symantec 防病毒產品的文檔:
* 單機版產品:如果您使用的是 Symantec 單機版防病毒產品,如 Norton AntiVirus 2004,請單擊此處。
* 企業版產品:如果您使用的是 Symantec 企業版防病毒產品,如 Norton AntiVirus 企業版 7.0,請單擊此處。
建議
賽門鐵克安全回響中心建議所有用戶和管理員遵循以下基本安全“最佳實踐”:
* 禁用並刪除不需要的服務。 默認情況下,許多作業系統會安裝不必要的輔助服務,如 FTP 伺服器、telnet 和 Web 伺服器。這些服務可能會成為攻擊所利用的途徑。 如果將這些服務刪除,混合型威脅的攻擊途徑會大為減少,同時您的維護工作也會減少,只通過補丁程式更新即可完成。
* 如果混合型威脅攻擊了一個或多個網路服務,則在套用補丁程式之前,請禁用或禁止訪問這些服務。
* 始終安裝最新的補丁程式,尤其是那些提供公共服務而且可以通過防火牆訪問的計算機,如 HTTP、FTP、郵件和 DNS 服務(例如,所有基於 Windows 的計算機上都應該安裝最新的 Service Pack)。. 另外,對於本文中、可靠的安全公告或供應商網站上公布的安全更新,也要及時套用。
* 強制執行密碼策略。 複雜的密碼使得受感染計算機上的密碼檔案難以破解。這樣會在計算機被感染時防止或減輕造成的損害。
* 配置電子郵件伺服器以禁止或刪除帶有 vbs、.bat、.exe、.pif 和 .scr 等附屬檔案的郵件,這些檔案常用於傳播病毒。
* 迅速隔離受感染的計算機,防止其對企業造成進一步危害。 執行取證分析並使用可靠的介質恢復計算機。
處理步驟
下列指示是針對目前市面上所見的最新賽門鐵克防毒產品所撰寫,包括 Symantec AntiVirus 與 Norton AntiVirus 的產品線。
1. 關閉「系統還原」(Windows Me/XP)。
2. 更新病毒定義檔案。
3. 執行完整的系統掃描,並刪除所有偵測到的 Bloodhound.Packed 檔案。
或:1.安裝系統補丁(對於Win2000server)
Windows2000-KB329115-x86-CHS.exe
Windows2000-KB828741-x86-CHS_e5de3240894fc24df06671c42a613c4.EXE
Windows2000-KB835732-x86-CHS_779d1b67c993ed5edaeeb6706f37a0d.EXE
Windows2000-KB837001-x86-CHS_f9aef1eaf7c9990dfad809b64dff6d4.EXE
2.在任務管理器中殺掉navmgrd.exe進程
3.norton 會自動隔離病毒檔案或者去winnt\system32\直接刪除navmgrd.exe檔案
詳細過程
如需關於這些步驟的詳細信息,請閱讀下列指示。
1. 關閉「系統還原」(Windows Me/XP)
如果您使用的是 Windows Me 或 Windows XP,我們建議您暫時關閉「系統還原」。Windows Me/XP 使用這個預設啟用的功能,來還原您計算機上受損的檔案。如果病毒、蠕蟲或特洛伊木馬感染的計算機,「系統還原」可能會一併將計算機上的病毒、蠕蟲或特洛伊木馬備份起來。
Windows 會防止包括防毒程式的外來程式修改「系統還原」。因此,防毒程式或是工具並無法移除「系統還原」數據夾內的病毒威脅。因此即使您已經將所有其它位置上的受感染檔案清除,「系統還原」還是很有可能會將受感染的檔案一併還原至計算機中。
同時,病毒可能會偵測到「系統還原」數據夾里的威脅,即使您已移除該威脅亦然。
有關如何關閉「系統還原」的說明,請閱讀您的 Windows 檔案,或下列文章:
* 如何關閉或啟用 Windows Me「系統還原」。
注意:當您全部完成了移除程式之後,並且確定威脅已經移除,請依循上述檔案中的指示重新啟用「系統還原」。
如需其它信息以及關閉 Windows Me「系統還原」的其它方法,請參閱 Microsoft 知識庫的文章「病毒防護工具無法清除 _Restore 資料夾中受感染的檔案」,文章識別碼 (Article ID):
2. 更新病毒定義檔案
* 執行 LiveUpdate 是獲得病毒定義檔案的最簡單方法:這些病毒定義檔案會每星期一次更新到 LiveUpdate 伺服器上 (通常是星期三),當有疫情發生時則例外。若要決定此威脅的定義檔是否可由 LiveUpdate 取得,請參閱「病毒定義檔案 (LiveUpdate)」。
* 使用 Intelligent Updater 下載定義檔:Intelligent Updater 的病毒定義檔案會在美國的工作日 (星期一到星期五) 公布。您必須由「賽門鐵克安全機制應變中心」網站手動下載及安裝定義檔。若要決定此威脅的定義檔是否可由 Intelligent Updater 取得,請參閱「病毒定義檔案 (Intelligent Updater)」。
智慧型更新程式 (Intelligent Updater)病毒定義檔案可由http://securityresponse./avcenter/defs.download.html 處取得。詳細指示說明請參閱「如何使用 Intelligent Updater 來更新病毒定義檔案」檔案。
3. 掃描並刪除受感染的檔案
1. 啟動您的賽門鐵克防毒程式,確定已架構為掃描所有檔案。
* Norton AntiVirus 消費者產品:請閱讀「如何設定 Norton AntiVirus 以掃描所有檔案」文章。
* 賽門鐵克企業版防毒產品:請閱讀「如何確認 Symantec Corporate 防毒產品已設定為掃描所有檔案」文章。
2. 執行完整系統掃描。
3. 如果偵測到任何受 Bloodhound.Packed 感染的檔案,請按下「刪除」。