文章分类 | 推荐文章 | 最新文章 | 热点文章 | 最新软件 | 精品软件 | 下载排行 | 推荐下载 | 免费看大片 | WPS | 杀毒软件
清风网络
首 页 软件下载 网络学院 数码学院
QQ 电脑入门 游戏 操作系统 图形处理 办公软件 媒体动画 精文荟萃 工具软件 网络编程 程序开发 网络技术 认证考试 网站建设 文章专栏
当前位置:清风网络学院网络技术我经历的Symantec病毒定义码事件及思考
精品推荐
特别推荐
·新手轻轻松松做网管必须掌握的步骤
·ADSL路由方式的NAT(端口映射)
·保护系统 彻底清除Infostealer.Gampass病毒
·网管高招另类方法解决离奇断网故障二例
·Windows2000 下管理员账户真的不安全
·Windows下权限设置详解
·网络排障实战:路由器和交换机为何不通?
·安装网卡驱动常见故障及解决方法
·多种方法让网络共享资源自动映射
·Delphi中的流技术- 详细篇
·秘籍宝典:Ping命令的使用
·教你伪装MAC地址
·掌握超五类 双绞线的 原理与制作方法
·让你的ADSL不再自动掉线
·快速增强路由器安全的十个小技巧
·高手教你实测无线路由器的安全功能
·无线上网搭配方案
·UNIX 常用的指令/终结完整编
·解决南北网络问题 千渡南北互通
·ADSL上网的常见问题及分析集锦
热点TOP10
·保护系统 彻底清除Infostealer.Gampass病毒
·Novell网络命令集
·在web页面中打印功能的实现问题集锦
·新手轻轻松松做网管必须掌握的步骤
·tracert命令
·获取本机动态IP地址的方法
·赶紧下载Flash Player补丁弥补致命漏洞
·telnet命令
·ADSL路由方式的NAT(端口映射)
·惊恐:知道对方IP就能入侵别人的电脑
·巧测MTU,加快网页打开速度
·怎么样才能够做好一个网站
·破解被index.dat文件出卖的奥秘
·世界上最好的磁盘碎片整理工具原版+汉化+注册机
·教你伪装MAC地址
·EditPlus 使用技巧集萃
·花生壳新手教程
·远程控制工具PcAnywhere使用功略
·轻松提高Win 2003的运行速度
·让你的ADSL不再自动掉线

我经历的Symantec病毒定义码事件及思考

日期:2007年7月6日 作者: 查看:[大字体 中字体 小字体]


9:00多

领导说他的机器出问题了,Symantec AntiVirus不停地报netapi32.dll和lsasrv.dll是病毒,但从网上搜索,都说这两个文件是正常的Windows系统文件。重启系统蓝屏,提示信息为:

STOP:C000021a hard error 
Unknown hard error

根据一般系统系统维护经验,病毒是很有可能伪装成正常文件的,所以对领导说的那两个文件是系统文件我没当回事。蓝屏不能启动嘛,按照先软后硬的顺序,重装系统,还不行的话再分析硬件。好在以前系统用联想的一个类似一键还原的工具做过备份,所以恢复系统很容易。重装前好备份C盘有用的数据,好在领导有把数据放在除C以外的分区的习惯,所有只有桌面上的一些WORD文件需要备份。用“深山红叶”启动后,备份工作很快完成,随之的系统还原也几分钟就完成了。看来是软件问题,“hard error”不是“硬件故障”。

本以为这只是个案,没想到接下接到接二连三的电话,报告类似的问题,这下我有点蒙了。

10:00

收到了上级部门9:35用邮件发来的紧急通知:

现在网上正在爆发新病毒,病毒名字为:Backdoor.Haxdoor。
用symantec查杀病毒时出现Backdoor.Haxdoor病毒。Symantec操作删除失败,隔离失败。病毒关联文件
是C:\windows/system32目录下netapi32.dll文件。重启系统后出现蓝屏,错误提示为:
STOP:C000021a hard error 
Unknown hard error
安全提示:如出现此类情况,
1、不要重启系统。
2、暂时不要升级symantec病毒定义码。
3、暂时不要使用symantec查杀系统。
网络安全组正在寻求查杀解决办法,请耐心等待最新通知后再进行查杀。

看来很严重啊,可为什么我们办公室的电脑都没事呢?与上级部门电话联系后得知,出现这一问题的原因与最新的病毒定义码有关,也就是“2007-5-17 rev18”这个病毒定义码。我一看我的病毒定义码是2007-5-16,哈,这就可以放心了。我赶紧把我能控制的服务器组的病毒定义码都改为“2007-5-16”,SAV这一点不错,可以保留最近三天的病毒定义码,并能选择。我所在的服务器组的病毒定义码为什么没有更新到“2007-5-17”呢?这是因为前一段时间我刚把病毒定义码的更新源改为上级部门的服务器,原来都是直接指向Symantec公司的服务器的。上级部门服务器的病毒定义总是慢一二天,我一直不知道他们是故意这么做的还是有什么原因,没想到这次这慢半拍的病毒定义倒是发挥作用了。

我在服务器上没有设置客户端的“调度更新”和“LiveUpdate”,这样如果有的人自己设置了,就会单独到Symantec公司服务器上更新病毒定义,就会中招。这就是我们这里同样是使用SAV,有的人出现问题,有的人就没事的原因。想到这里,我赶紧在SSC中把客户端的这两项功能都锁死。

12:40

收到了上级部门给出的解决方案,方案中的一些措施,比如在SSC中回复到以前的病毒定义码,这些我都做了。对报病毒的情况,要求不要重启,继续等待。对已重启蓝屏电脑提出了用Windows PE光盘启动,恢复netapi32.dll,lsasrv.dll两个文件,删除SAV2007-5-17病毒定义的办法。并给出了一个包含上述操作批处理文件的Windows PE光盘ISO文件。

我立即把这些内容放到我负责的一个防病毒专题网站上,并开始着手试着恢复机器。由于我有深山红叶光盘,所以我没刻盘,直接用深山红叶试着修复,并获得了成功。

13:30

收到了上级部门给出的更详细的解决方案。我也同样更新了专题网站里的内容。

下午按照这些方案不停地恢复机器。大部分都获得了成功。但有的机器并不是蓝屏,而是不停重启,恢复了那两个文件,删掉了2007-5-17的病毒定义码也没有效果。情急之下,我用Windows XP系统盘修复系统的模式安装了一遍,这下能启动了,但花费了不少时间。

16:40

上级部门告之:没重启的电脑把病毒定义升到“2007-5-17 rev 71”,然后把隔离区的那两个文件恢复即可。

2007年5月19日,20日(周六周日)

继续不停地有电话要求恢复系统,痛苦。

2007年5月21日

在网上看到了Symantec的官方解释。网上转载有这样的句子“对于由此给用户带来的不便,我们深表歉意。”但我看到的是:“对于由此给用户带来的不便。”删掉了“深表歉意”,而不管句子是否通顺。到了下午,内容又发生了变化,主要强调Symantec响应速度是如何之快,如何负责任,而不提用户会有怎样的感受。

引发思考

这次事件给企业信息安全人员提出了新的课题,如何保证在各种突发安全事件中保证企业的信息安全?我有几点体会,

一是备份的重要性

我们领导的机器由于做过系统备份,所以恢复很容易。这个是老生常谈了,这次又得到了验证。

二是病毒定义码的安全性问题

其实这不是一个新问题,杀毒软件会造成误杀和漏杀,这是人所共知的。漏杀造成的危害人们关注的多,但由于误杀造成危害的先例很少,所以一直没有引起足够重视。这次事件可以做为一个经典案例,给人们敲响警钟。越是重要的系统,部署病毒定义码前越是应该进行测试。SAV保留三个病毒定义码可以由管理员来选择,也是基于这个道理。

三是由病毒定义码扩展到操作系统等的补丁

由于“冲击波”和“震荡波”的“贡献”,现在及时打补丁已经成为一个常识了。但系统补丁和病毒定义码一样,有一个是否一定适合在你的系统的问题。只不过系统补丁在发布前,比病毒定义码有更多的时间进行测试,这样补丁能保证尽可能和操作系统不冲突,但却很难保证和系统里所有的软件都不冲突。所以,重要系统在部署补丁前也应该先进行兼容性和安全性的测试。

四是对安全厂商的看法

幻想用了某杀毒软件或应用某项安全保障体系就能“高枕无忧”的想法是不切实际的。要明白,安全厂商的目标是利润。与安全厂商的关系应该是合作,而不是依赖。

(出处:清风网络学院






上一篇:卡巴斯基杀完卡卡杀QQ 网友爆笑解读灭口门

下一篇:揭秘:追本溯源杀毒软件为何会出现误杀

我经历的Symantec病毒定义码事件及思考 相关文章:
·女子贴性感照片赤裸描写二奶经历(图)
·我亲身经历过的迷药和春药
·一个大专毕业生的就业思考
·3DS MAX图文教程:事件驱动粒子系统——喷泉效果
·网管工作总结--我的网管生活经历
·国内首发 韩国版QQ自定义头像
·Infostealer.Gampass病毒的手动删除方法
·不再怕电脑病毒 电脑中毒后的6招处理方法
·关闭Windows Server 2003关机事件跟踪程序
·QQ号的木马病毒(Trojan/PSW.QQPass)_盗取QQ账号
我经历的Symantec病毒定义码事件及思考 相关软件:
·Symantec Antivirus V10.1.4.4000 简体中文企业版
·搜狗拼音输入法(可自定义字体、大小、颜色等)V3.0Beta2
·中国涉外事件秘闻
·VBS脚本病毒生成器 V1.0 版
·车臣之鉴: 俄罗斯恐怖事件根源及教训
·Symantec Client Security v3.0.2.2000中文客户端
·死亡联盟—高饶事件始末
·U盘病毒专杀工具(USBCleaner)V6.0 Build 20070812
·澎湃 番茄花园漏洞补丁 bat&reg 漏洞比病毒可怕
·卡巴斯基®反病毒软件V6.0.2.621 中文版

特别声明:本站除部分特别声明禁止转载的专稿外的其他文章可以自由转载,但请务必注明出处和原始作者。文章版权归文章原始作者所有。对于被本站转载文章的个人和网站,我们表示深深的谢意。如果本站转载的文章有版权问题请联系编辑人员,我们尽快予以更正。
[打印本页] [关闭窗口] 转载请注明来源:http://www.vipcn.net
| 帮助(?) | 版权声明 | 友情连接 | 关于我们 | 信息发布
Copyright 2007 www.vipcn.net All Rights Reserved. 鄂ICP备05000083号Powered by:viphot