查看: 1896|回复: 8
收起左侧

[分享] 廉颇老矣,尚能饭否? 年迈赛门铁克误报的技术层深度分析

 关闭 [复制链接]
黑色利剑
头像被屏蔽
发表于 2007-5-21 17:41:55 | 显示全部楼层 |阅读模式
廉颇老矣,尚能饭否? 年迈赛门铁克误报的技术层深度分析

5月18日下午,赛门铁克的客服电话肯定被打爆了!用户以为是爆发了新病毒,于是很多安全软件厂商比如说金山的客服中心都接到了用户的求助:开机重启后蓝屏,屏幕上显示unknown hard error,安全模式下也无法进入,此类情况在多个论坛也有类似描述。事件的起因是norton杀毒软件曾经报告发现Backdoor.Haxdoor病毒。
金山客服中心再联系多个用户后,证实是NORTON的严重误报导致系统不能启动。NORTON误报的系统文件lsasrv.dll和netapi32.dll为Backdoor.Haxdoor病毒,norton杀毒软件会自动将这两个dll文件隔离。这两个系统文件被删除后,会导致重启后蓝屏,屏幕上显示unknown hard error,安全模式下也无法进入。
杀毒软件误报事件不可避免,但此番Symantec的Norton杀毒软件误报系统文件为病毒,给用户造成损失之大,实属罕见。
修复方法:
系统已经崩溃时建议用故障恢复控制台恢复被误杀的系统文件,操作步骤如下:
1、使用windows 安装光盘启动系统,在提示安装时,按R选择修复,再选择启动到故障恢复控制台。
2、在提示中选择当前运行的操作系统,多数情况下是按“1”,然后回车,需要输入管理员口令。

3、执行如下命令进行修复(X表示光盘盘符):
Expand x:\I386\netapi32.dl_ c:\windows\system32\
Expand x:\I386\netapi32.dl_ c:\windows\system32\dllcache
(并非必须)
Expand x:\I386\lsasrv.dl_ c:\windows\system32\
Expand x:\I386\lsasrv.dl_ c:\windows\system32\dllcache\
(并非必须)
4、在故障恢复控制台,运行listsvc,查看当前计算机服务属性,找到NORTON杀毒软件相关的服务名,NORTON 360的服务名包括"cltnetcnservice"、"eectrl"、"ccevtmgr”、"ccsetmgr",其它版本的NORTON杀毒软件,服务名有所不同,可用listsvc命令详细查看。
运行disable "服务名",禁用NORTON杀毒软件相关服务。键入exit重新启动计算机。
5、联系symantec公司获得补丁,索取解决方案。
对企业网管来讲,这次误报是个噩梦,网管员首先应该立即禁止全网更新,如果使用NORTON企业版更新过,需要配置升级回滚,撤销本次引发误报的病毒库升级。立即通知所有客户机不要重启电脑,从NORTON隔离区还原相应文件至系统目录。
为简化修复步骤,可以使用winpe光盘引导系统,再恢复这两个系统文件到windows\system32目录,然后禁用NORTON杀毒软件的实时监控功能,重启恢复系统。
PS:在vi.duba.net查到24条有关Backdoor.Haxdoor后门程序的资料,该后门程序和灰鸽子类似,最早收集到的版本是在2005年。只是该后门程序的隐藏技术强过灰鸽子木马,只是利益链不如灰鸽子广。换句话说,这个后门的作者比灰鸽子作者缺乏商业头脑。







barth
发表于 2007-5-21 20:09:25 | 显示全部楼层
深层分析在哪里???
kkbxm
头像被屏蔽
发表于 2007-5-22 08:40:07 | 显示全部楼层
最后一段是什么意思?
goodfish2002
发表于 2007-5-22 11:35:19 | 显示全部楼层
这不能叫深层分析吧
青菜花
发表于 2007-5-31 16:40:53 | 显示全部楼层
楼主辛苦了,路过,看看~~
青菜花
发表于 2007-5-31 16:42:24 | 显示全部楼层
嗯~~我不用NORTON好多年的说~~
青菜花
发表于 2007-5-31 16:42:48 | 显示全部楼层
HOHO~~~杀毒软件比病毒更可怕
青菜花
发表于 2007-5-31 16:44:13 | 显示全部楼层
回帖是一种美德~~支持楼主一下
gb_star
发表于 2007-5-31 17:54:15 | 显示全部楼层
单位现在已经开始逐步更换诺顿,换其它杀软了。
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-5-6 11:21 , Processed in 0.130205 second(s), 17 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表