找回密码
 注册
快捷导航
查看: 1644|回复: 7

【原创】Backdoor.haxdoor临时解决方案(来自赛门铁克)

[复制链接] |自动提醒
阅读字号:

300

回帖

0

积分

221

资产值

入门会员 Rank: 1

注册时间
2005-3-3
发表于 2007-5-18 20:23:23| 字数 3,299| - 中国–辽宁–盘锦 联通 | 显示全部楼层 |阅读模式
我是CNPC的,是SYMANTEC的大客户,这次影响很大,蓝屏的电脑不计其数,这是截至到今天晚上赛门铁克公司给出的解决方案。




=======================================
Backdoor.haxdoor临时解决方案
Version: 1.4
windows Xp sp2简体中文版打上补丁KB924270以后,SAV更新到517日的病毒定义以后,会把
C:\windows\system32\netapi32.dll C:\windows\system32\lsasrv.dll
认为是backdoor.haxdoor, 并且把他们隔离掉。
会造成重起机器后无法进入系统,安全模式也无法进入,蓝屏。

服务器立即liveupdate, 更新到最新的病毒定义库(20070517.v73.
如果liveupdate有问题,到
ftp://ftp.symantec.com/public/english_us_canada/antivirus_definitions/symantec_antivirus_corp/rapidrelease/sequence/
进入到68645或者以后的文件夹
下载后缀名是xdb的文件,放到服务器的SAV安装文件夹里面(是个共享文件夹,一般的位置是C:\program files\SAV或者C:\program files\SAV\symantec antivirus. 如果服务器内装有winzip等软件,可能会把这个XDB改成zip或者rar, 需要改回到xdb)。

客户端可以从服务器下载到更新后的病毒定义,对于无法从服务器自动更新病毒定义的客户端,

ftp://ftp.symantec.com/public/english_us_canada/antivirus_definitions/symantec_antivirus_corp/rapidrelease/sequence/
进入到68645或者以后的文件夹,下载****x86.exe文件,在本机运行更新病毒定义。出现过这个问题的电脑,理论上SAV下载更新的病毒定义后,会扫描隔离区,发现误报的dll文件后会自动修复并恢复到原来的位置,这些已经有很多用户确认。但是为保险起见,建议用户在工作量允许得前提下,用windows XP盘里面的i386下面的netapi32.dlllsasvr.dll文件,替换C:\windows\system32下的这两个文件。

对于已经蓝屏的电脑:
1, 使用windows XP安装盘启动
2, 进入系统恢复控制台。
3, 使用安装盘I386目录下的netapi32.dlllsasrv.dll文件替换系统system32下和dllcache下的文件
a.       cd \windows\system32
b.       expand (CD drive letter):\i386\netapi32.dl_
c.       expand (CD drive letter):\i386\lsasrv.dl_
d.       cd dllcache
e.       expand (CD drive letter):\i386\netapi32.dl_
f.         expand (CD drive letter):\i386\lsasrv.dl_
4, 重启电脑
5,更新到前面所述的新的病毒定义。


Temporary Solution for Backdoor.haxdoor
Version: 1.2


On XP SP2 (Chinese Simplified) image and apply the MS 924270 patch,
After the virus definition has been updated to the version of 2007-5-17, the following files, C:\windows\system32\netapi32.dll and C:\windows\system32\lsasrv.dll, will be treated as ‘backdoor.haxdoor’ and then be quarantined.

After rebooting the system, it couldn’t log in successfully and the same in the safe mode. It will also display the blue screen.

The current urgent solution is as the following:

For the server:

Liveupdate immediately, to virus definition version 20070517.v73.

If there is any problem on liveupdate:
1.
Go to
ftp://ftp.symantec.com/public/english_us_canada/antivirus_definitions/symantec_antivirus_corp/rapidrelease/sequence/.
2.
Enter the 68638 or newer folder.

3.
Download the files with the suffix of xdb.

4.
Put it into the installation folder of SAV, which is C:\program files\SAV or C:\program files\SAV\symantec antivirus generally.

Note: If the compress software such as winzip has been installed in the server, the suffix will be changed from xdb to zip or rar. Please change it back to xdb.

For the clients:
1.
Automatically, the clients will update the new version of the virus definition from the server.

2.
For those clients that couldn’t obtain the new virus definition from the server automatically, please download ****x86.exe in the above address, then run this execute file.

3.
For the client which has met this problem, the latest virus definition will rescan the quarantine, if there is false-positived dll files, SAV will repair and restore it.

4.
For the pc displaying blue screen:

1)       Locate Installation CD, put in drive and restart machine.
2)       At startup, choose the option to boot from CD.
3)       After the drivers load in Windows setup, choose ‘R’ for recovery console.
4)       Choose the affected windows installation, and type in your administrator password
5)       Type the following commands in this order (overwrite files if prompted):
a.       cd \windows\system32
b.       expand (CD drive letter):\i386\netapi32.dl_
c.       expand (CD drive letter):\i386\lsasrv.dl_
d.       cd dllcache
e.       expand (CD drive letter):\i386\netapi32.dl_
f.         expand (CD drive letter):\i386\lsasrv.dl_
6)       Type ‘exit’ to reboot the machine
7)       update to latest RR defs




THINKPAD X300
ThinkPAD X60

570

回帖

0

积分

580

资产值

入门会员 Rank: 1

注册时间
2007-5-7
发表于 2007-5-18 20:50:45| 字数 83| - 中国–北京–北京 移动 | 显示全部楼层
我是CNPC下属的SPC的,也是SYMANTEC的大客户,我们这里3000台电脑完蛋了,我本人就负责了300台,现在这些电脑都已经重启过了,这样DOS拷贝要累死我了!
回复 支持 反对

使用道具 举报

570

回帖

0

积分

580

资产值

入门会员 Rank: 1

注册时间
2007-5-7
发表于 2007-5-18 20:54:23| 字数 26| - 中国–北京–北京 移动 | 显示全部楼层
明天上课,星期一上班,不知道有没有更加好的解决方法?
回复 支持 反对

使用道具 举报

9万

回帖

603

积分

21万

资产值

天下无敌I Rank: 5Rank: 5Rank: 5Rank: 5Rank: 5

注册时间
2004-6-23
发表于 2007-5-18 21:34:10| 字数 16| - 美国–科罗拉多州–布鲁姆菲尔德–布卢姆菲尔德 Level3 | 显示全部楼层
正版用户应该可以考虑一下起诉了.
回复 支持 反对

使用道具 举报

4万

回帖

300

积分

5万

资产值

至尊会员III Rank: 4Rank: 4Rank: 4Rank: 4

注册时间
2003-2-17
铜牌荣誉勋章(注册8年以上会员)金牌荣誉勋章(注册20年以上会员)
发表于 2007-5-18 21:37:23| 字数 64| - 中国–浙江–杭州 电信 | 显示全部楼层
QUOTE:
原帖由 Drifter 于 2007-5-18 21:34 发表
正版用户应该可以考虑一下起诉了.



SAV客户端本来就是免费的吧?
           如果埋...請深埋

www.19452007.cn
回复 支持 反对

使用道具 举报

1万

回帖

6

积分

8万

资产值

中级会员 Rank: 2Rank: 2

注册时间
2005-12-25
铜牌荣誉勋章(注册8年以上会员)
发表于 2007-5-18 21:39:18| 字数 12| - 中国–广东–惠州–惠城区 电信 | 显示全部楼层
英文版XP就没事,这。。
Thinkpad X1 Yoga /8G/512g
回复 支持 反对

使用道具 举报

3795

回帖

3

积分

1万

资产值

初级会员 Rank: 1

注册时间
2003-8-21
铜牌荣誉勋章(注册8年以上会员)
发表于 2007-5-19 01:18:01| 字数 88| - 英国 | 显示全部楼层
QUOTE:
原帖由 汉唐 于 2007-5-18 21:37 发表



SAV客户端本来就是免费的吧?

这位大哥,那只是流窜出来的客户端,SYNMANTEC根本就不让你从网上下载个客户端来用的。
回复 支持 反对

使用道具 举报

9万

回帖

603

积分

21万

资产值

天下无敌I Rank: 5Rank: 5Rank: 5Rank: 5Rank: 5

注册时间
2004-6-23
发表于 2007-5-19 01:44:34| 字数 72| - 美国 | 显示全部楼层
QUOTE:
原帖由 汉唐 于 2007-5-18 21:37 发表



SAV客户端本来就是免费的吧?


不太了解...是吗? 有人来确认一下.

免费的一般都免责...
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

Powered by Discuz! X3.5 © 2001-2023 Comsenz Inc

GMT+8, 2025-1-9 19:37 , Processed in 0.134569 second(s), 37 queries , Gzip On, OPcache On.

手机版|小黑屋|安卓客户端|iOS客户端|Archiver|备用网址1|备用网址2|在线留言|专门网

返回顶部