Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Эпидемия червя Kido, Conficker, Downadup

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

 Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23

Открыть новую тему     Написать ответ в эту тему

HAngel



Junior Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору

Kido (также известный под именами Conficker, Downadup) - это компьютерный червь, использующий уязвимость операционных систем Microsoft Windows.

Быстрое распространение вируса связано со службой Server service. Используя «дыру» в ней, червь скачивает себя из интернета. Интересно, что разработчики вируса научились постоянно менять свои сервера, что раньше не удавалось злоумышленникам. Также он может распространяться через USB-накопители.
 
Краткое описание(взято с сайта касперского):
Подробнее...
 
Симптомы заражения:
- блокировка учетных записей в домене
- некоторые из служб операционной системы отключены (например, Automatic Updates, Background Intelligent Transfer Service (BITS), Windows Defender and Error Reporting Services)
- контроллеры домена медленно отвечают на запросы клиентов
- черезмерная загруженность локальной сети
- недоступность сайтов windows update и сайтов антивирусного ПО
 
Зараженные компьютеры в локальной сети можно обнаружить при помощи: Подробнее...
 
Если у вас есть подозрение, что ваш копьютер заражен этим трояном и с этой машины есть доступ в интернет, то вы можете проверить заражен ли этот компьютер перейдя по ссылке http://www.confickerworkinggroup.org/infection_test/cfeyechart.html  (если компьютер заражен, то некоторые изображения не будут видны)
 
Удаление трояна: Подробнее...
 
Удаление вирусов: Общие положения...
 
Описание червя на Википедии
Постоянно обновляемый сборник инструкций для удаления и обнаружения конфикера www.dshield.org/conficker





порча ссылок в этом разделе запрещена. /emx/

Всего записей: 99 | Зарегистр. 16-10-2004 | Отправлено: 01:36 15-01-2009 | Исправлено: dmitri23, 10:13 23-10-2009
XINSIDE



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
народ, когда то скачал отсюда пакет "лечения" КИДО. там был скрипт, при запуске автоматом установил заплатки (kb)..  
может подскажите откуда скачать, а то лень каждую по отдельностю ставить на компы.

пишем bat файл с содержанием
имя обновления.exe /quiet /norestart
например мой такой
1r.exe /quiet /norestart
2r.exe /quiet /norestart
3r.exe /quiet /norestart
exit
 
psexec \\* -c -d 3e.exe /quiet /norestart ставить в домене через утилиту psexec

Всего записей: 332 | Зарегистр. 12-12-2005 | Отправлено: 18:13 09-09-2010
contrafack

Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
XINSIDE
ну там весь пакет был. с обновлениями для 2_х систем.  

Всего записей: 3461 | Зарегистр. 21-04-2008 | Отправлено: 20:15 09-09-2010
XINSIDE



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
ну там весь пакет был. с обновлениями для 2_х систем.  

Так не важно, если пакет не подходит он припуститься (не подходит по версии ОС или языку). просто пишем bat файл по больше и все. Включаем в него все нужные обновление, а уже там установиться что нужно автоматом, а что не нужно не установиться.  
P.S. Пакета не видел.

Всего записей: 332 | Зарегистр. 12-12-2005 | Отправлено: 11:36 10-09-2010 | Исправлено: XINSIDE, 11:37 10-09-2010
EngineerYuri

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
contrafack
Последний пост на 2 странице этой ветки.

Всего записей: 134 | Зарегистр. 11-12-2006 | Отправлено: 17:14 10-09-2010
cthief



Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Всем доброго времени суток!Собсно сие зараза так же дает о себе знать,условие то,что все заплатки стоят(в сетке WSUS),далее антивирус постоянно обновлен(NOD 32 4.xxx),а дает о себе знать,в том смысле,что НОД вечно кричит об удаленном файле пути C:\%windir%\system32\%random_file_name% ,а так же создается задание типа  at++.НОД дал название сие червю conficker.x ,в общем не одна контора у мну от этого лечилась,а тут ,мониторил,фиксил,латал,и не исчезает..
Зараза на КД,никаких остальных симптомов,только уведомление +задание в таскШэлудере..
 
дополнительные исходные данные
Фарволл работает
Пароль сверхсложный(приминение разных регистров+всяческие символы арифметики.)
Апдейты сыпятся
Учетки АД не банятся.
 
Всем спасибо за внимание!

Всего записей: 19 | Зарегистр. 28-01-2010 | Отправлено: 18:59 20-09-2010
ICQman2GO



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
cthief
А пробовали чистить утилитой kk от Каспера, и CureIt от DrWeb?

Всего записей: 245 | Зарегистр. 06-03-2008 | Отправлено: 11:10 11-11-2010
itselectric

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
А пробовали чистить утилитой kk от Каспера, и CureIt от DrWeb?

Я попробовал, CureIT запускал в безопасном режиме. Ещё скрипты выполнял AVZ, вычитав на форумах описания схожих проблем. КьюрИт вроде всё удалил нехорошее, а антивирусы так обновляться и не стали.

Всего записей: 34 | Зарегистр. 21-04-2010 | Отправлено: 14:04 26-11-2010
kromanyonec

BANNED
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
itselectric
Содержимое hosts а так же route print в студию

Всего записей: 251 | Зарегистр. 11-05-2010 | Отправлено: 14:13 26-11-2010
vovanj7



Silver Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
cthief
такая же хрень. В сетке порядка 40 серверов(2000,2003,2008) на всех нормально, стоят все заплатки и НОД со свежими базами. На всех серверах нормально, кидо киллер ничего не находит, а на двух постоянно кричит, что нашел заразу, хотя там стоят заплатки. Интересно откуда он берется и как его выловить, а то весь лог так забьет скоро в ноде.
 
P.S. на сервах стоит W2003 R2 SP1

----------
Ваши руки ввели идиотскую команду и будут ампутированы.

Всего записей: 3378 | Зарегистр. 07-09-2006 | Отправлено: 17:53 02-12-2010 | Исправлено: vovanj7, 18:11 02-12-2010
itselectric

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
kromanyonec
Доступа к тому компьютеру сейчас нет, но я гарантирую, что файл хостс проверил в первую очередь, и ничего там кроме localhost нет. Route print тоже проверил, так как недавно имел дело с вирусом, который именно маршруты забивает, но в этот раз постоянных маршрутов нет.

Всего записей: 34 | Зарегистр. 21-04-2010 | Отправлено: 06:54 22-12-2010
HDD



Platinum Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору

Цитата:
такая же хрень. В сетке порядка 40 серверов(2000,2003,2008) на всех нормально, стоят все заплатки и НОД со свежими базами. На всех серверах нормально, кидо киллер ничего не находит, а на двух постоянно кричит, что нашел заразу, хотя там стоят заплатки. Интересно откуда он берется и как его выловить, а то весь лог так забьет скоро в ноде.

В чём-то похожая ситуация. Одноранговая сеть из 5 компьютеров, везде WinXP Sp3 лицензия, все обновления+заплатки от kido. Везде KAV 11 лицензия. На одном из компьютеров Каспер постоянно ругался на вирус и удалял его. Полечил kk от Касперского+заплатки. Через время Касперский его снова обнаруживает, но удаляет только с перезагрузкой. Доп. утилиты из шапки ничего не находят. Происходит это каждый день. Есть ли лечение?

----------
Мир есть Текст
The Show Must Go On
Карта раздела «Microsoft Windows»

Всего записей: 14819 | Зарегистр. 15-03-2003 | Отправлено: 23:44 31-03-2011
htgrfrbn



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Люди, подскажите, как пользоваться утилитой Kido removing от Касперского? я что-то найти не могу. Если просто ее запустить, то она постоянно мне вот такое выдает:
 

Всего записей: 68 | Зарегистр. 11-01-2011 | Отправлено: 10:10 04-05-2011
vzar



Gold Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
htgrfrbn, откуда такая уверенность, что это kido?

Всего записей: 7891 | Зарегистр. 31-07-2009 | Отправлено: 10:22 04-05-2011
freeman440

Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Ключи для запуска утилиты KK

Всего записей: 2532 | Зарегистр. 17-09-2008 | Отправлено: 10:27 04-05-2011
vzar



Gold Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
freeman440, ну, проще у производителя

Всего записей: 7891 | Зарегистр. 31-07-2009 | Отправлено: 10:29 04-05-2011
htgrfrbn



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
vzar

Цитата:
откуда такая уверенность, что это kido?

уверенности нет, но вирус есть, т.к. не могу попасть на сайты антивирусов. и вообще как только набираю в поисковиках, например, слово "kaspersky" браузер закрывается. Удалось обходными путями скачать Virus Removal Tool от касперского, но как только запускаю утилиту, кто-то ее закрывает (причем очень интересно так... как будто бы сеанс пользователя перезапускается, и самое не понятное - это происходит даже в безопасном режиме)

Всего записей: 68 | Зарегистр. 11-01-2011 | Отправлено: 06:15 05-05-2011
setwolk



Advanced Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
htgrfrbn
Запуститесь с Live CD и просканьте ПК, или снимите HDD и подключите к другой машине и просканьте (если это ПК)

Всего записей: 1418 | Зарегистр. 16-02-2010 | Отправлено: 07:01 05-05-2011
htgrfrbn



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
setwolk
уже дважды просканил со свежими базами... толку нет. видимо придется винду переустанавливать

Всего записей: 68 | Зарегистр. 11-01-2011 | Отправлено: 09:17 05-05-2011
Mushroomer



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
htgrfrbn
Помощь в борьбе с вирусами http://forum.ru-board.com/topic.cgi?forum=62&topic=20225&glp

Всего записей: 22844 | Зарегистр. 19-01-2002 | Отправлено: 06:48 06-05-2011
skliz

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Незнаю в тули ветку пишу новсе же подскажите, на нескольких серверах (win 2003 ser) схватили Conficker, ну все вылечили и тд, но осталась одна проблема не работает windows update, постоянно выдаеться ошибка 0x8024D007,  перелопачено пол инета что только не делали, результат ноль, и на всех машинах одно и тоже! Подскате может кто сталкивался. Копали мы очень глубоко правда времени потратили уйму но непомогает.

Всего записей: 122 | Зарегистр. 19-01-2006 | Отправлено: 16:50 04-07-2011
Открыть новую тему     Написать ответ в эту тему

Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23

Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Эпидемия червя Kido, Conficker, Downadup


Реклама на форуме Ru.Board.

Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
Modified by Ru.B0ard
© Ru.B0ard 2000-2025

BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

Рейтинг.ru