惯性聚合 高效追踪和阅读你感兴趣的博客、新闻、科技资讯
阅读原文 在惯性聚合中打开

推荐订阅源

Google DeepMind News
Google DeepMind News
D
DataBreaches.Net
C
Check Point Blog
I
InfoQ
A
About on SuperTechFans
Engineering at Meta
Engineering at Meta
月光博客
月光博客
Recent Announcements
Recent Announcements
酷 壳 – CoolShell
酷 壳 – CoolShell
T
Tailwind CSS Blog
Y
Y Combinator Blog
博客园 - Franky
博客园_首页
罗磊的独立博客
量子位
美团技术团队
T
The Blog of Author Tim Ferriss
Last Week in AI
Last Week in AI
大猫的无限游戏
大猫的无限游戏
爱范儿
爱范儿
让小产品的独立变现更简单 - ezindie.com
让小产品的独立变现更简单 - ezindie.com
Martin Fowler
Martin Fowler
博客园 - 叶小钗
aimingoo的专栏
aimingoo的专栏

博客园 - 瞳孔

远程安装WinXP OEM版系统的痛苦经历 鸟枪换炮-内网ISA2004VPN接入 - 瞳孔 sps2003更新SP1后访问页面出现500错误或者HRESULT 中的异常0x80040E14 AvayaP133G2和3Com 3300交换机间的Vlan连接 从win2000升级到win2003后ISA2000缓存的问题 HP6000r服务器阵列故障 DFS不能创建根目录的解决方法 许可证服务因许可证不够出现占用CPU的故障 大型局域网中用ISA隔离部分计算机 WinXP SP2 IE不能使用cookie的解决方法 转移GC角色后Exchange2000无法启动。 震荡波引起win2003服务器Lsa Shell出错 SMS2.0软件测量及出现的故障 折磨了我3天的IIS服务器不能运行asp页面故障 3721奇遇 列表中的内容搜索不到请帮忙 Apache打开速度超级慢 转贴ipc$详细解释大全 硬盘分区消失了!!!
AD不能把用户添加到组排错经过(w32.spybot.worm的疑问?)
瞳孔 · 2005-08-14 · via 博客园 - 瞳孔

Posted on 2005-08-14 20:41  瞳孔  阅读(1391)  评论()    收藏  举报

        4台服务器同时提示有w32.spybot.worm病毒,该病毒不断的产生reaseme_随机数字.exe在Winnt目录下,通过多种方式查找病毒失败,后来发现一台服务器在把域用户添加到组的时候出现下面的对话框

查看日志发现复制中出现了大量的错误记录,复制错误一般由于网络不可达,服务器宕机,默认共享、远程修改注册表不可用等,检查默认共享的时候发现默认共享既然被关了,修改注册表后打开默认共享。
“HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\lanmanserver\parameters”
AutoShareServer将键值由0改为1,“AutoShareWks”项,也把键值由0改为1打开admin$共享。重新启动后,默认共享打开,发现问题还在存在,到服务里面检查后发现远程修改注册表被禁用了。手工设置为自动时出错,后来在安全模式下设置成功,重新启动服务器,把用户添加到组可用。
        现在奇怪的是是什么原因把默认共享和远程修改注册表关闭了,难道是w32.spybot.worm这个病毒?按照诺顿官方的说法找不到病毒,而且这个病顿运行的时候是一个过去用来测试用的帐号WorkFlowUSr并且这个用户被加到domain admins组,后来把这个用户删除后服务器就没有提示有病毒了。
        在修复过程中修复过一下DNS。