Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Эпидемия червя Kido, Conficker, Downadup

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

 Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23

Открыть новую тему     Написать ответ в эту тему

HAngel



Junior Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору

Kido (также известный под именами Conficker, Downadup) - это компьютерный червь, использующий уязвимость операционных систем Microsoft Windows.

Быстрое распространение вируса связано со службой Server service. Используя «дыру» в ней, червь скачивает себя из интернета. Интересно, что разработчики вируса научились постоянно менять свои сервера, что раньше не удавалось злоумышленникам. Также он может распространяться через USB-накопители.
 
Краткое описание(взято с сайта касперского):
Подробнее...
 
Симптомы заражения:
- блокировка учетных записей в домене
- некоторые из служб операционной системы отключены (например, Automatic Updates, Background Intelligent Transfer Service (BITS), Windows Defender and Error Reporting Services)
- контроллеры домена медленно отвечают на запросы клиентов
- черезмерная загруженность локальной сети
- недоступность сайтов windows update и сайтов антивирусного ПО
 
Зараженные компьютеры в локальной сети можно обнаружить при помощи: Подробнее...
 
Если у вас есть подозрение, что ваш копьютер заражен этим трояном и с этой машины есть доступ в интернет, то вы можете проверить заражен ли этот компьютер перейдя по ссылке http://www.confickerworkinggroup.org/infection_test/cfeyechart.html  (если компьютер заражен, то некоторые изображения не будут видны)
 
Удаление трояна: Подробнее...
 
Удаление вирусов: Общие положения...
 
Описание червя на Википедии
Постоянно обновляемый сборник инструкций для удаления и обнаружения конфикера www.dshield.org/conficker





порча ссылок в этом разделе запрещена. /emx/

Всего записей: 99 | Зарегистр. 16-10-2004 | Отправлено: 01:36 15-01-2009 | Исправлено: dmitri23, 10:13 23-10-2009
sarti



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Kentvovan, первое, что ты обязан был сделать сразу же после официального оформления тебя на твоё же новое рабочее место - забэкапить то, что ты получил в наследство. Это, считай, по сути закон. Все здесь умные - никто со мной, старым пердуном, не спорит, и это гуд, но банально позаботиться о своей ж**е тоже никто, тем не менее, без пинка со стороны не в силах, хотя огрызаться научились
 
Раз у тебя такая патовая ситуация - ищи знакомых, проставляйся, и в ночь или на выходных по-быстрому поднимай с ними резервный контроллер (при отсутствии оного), изолируй, бэкапь и лечи рабочие станции, или связывайся с предыдущим админом (при наличии таковой возможности) - если он не такой же лентяй и более-менее ответственный чел, то может и помочь. Хочешь верь, хочешь нет, но в этой эпидемии целиком и полностью твоя вина. Обидно такое о себе слышать, понимаю, но пенять на авторов вирусов/антивирусов конкретно тебе - нельзя, ибо для тебя это табу
 
 
Поэтому, если ты новичёк в этом деле, побереги нервы, и для начала попробуй разобраться, что с твоим контроллером. Про рабочие станции пока забудь, твоя задача - оживить AD. Если не равнодушен к сотрудникам, то собери планёрку, популярно объясни всем сложившуюся ситуацию, заверь всех, что ты всё сможешь, но тебе нужно на это некоторое время, и после этого спокойно займись восстановлением. Создай, наконец, отдельный топик, подробно опиши все интересующие тебя ньюансы, и не стесняйся задавать вопросы - кто может, тот всегда ответит, здесь у всех одна цель.

Всего записей: 1972 | Зарегистр. 04-08-2006 | Отправлено: 09:44 19-02-2009
procesha



Junior Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Добрый день! У меня тоже началось с DC вся петрушка , я вылечил все спокойно ...  
 
Во первых тебе надо поставить заплатки на сервера!  
 
WindowsServer2003-KB894391-x86-rus.exe
WindowsServer2003-KB921883-v2-x86-RUS.exe
WindowsServer2003-KB923414-x86-RUS.exe
WindowsServer2003-KB957097-x86-RUS.exe
WindowsServer2003-KB958644-x86-RUS.exe
 
Закрыть порты с помощью программы wwdc.exe и вылечить каким нить антивирусом
 
Атаки я предотвратил с помощью AVZ и срипт в нем запустил  
 
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
QuarantineFile('C:\WINDOWS\system32\weatt.dll','');
DelCLSID('BBCA9F81-8F4F-11D2-90FF-0080C83D3571');
DeleteFile('C:\WINDOWS\wc98pp.dll');
DeleteFile('C:\WINDOWS\system32\weatt.dll');
BC_ImportDeletedList;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.
 
И контролер домена живой! ......  
 
 
 

Всего записей: 159 | Зарегистр. 02-03-2006 | Отправлено: 13:33 19-02-2009
v379



Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
А у кого нибуть dns отваливался с вот такой записью
 
 
 
Тип события:    Ошибка
Источник события:    DNS
Категория события:    Отсутствует
Код события:    4015
Дата:        18.02.2009
Время:        22:50:33
Пользователь:        Н/Д
Компьютер:    **********
Описание:
DNS-серверу обнаружил критическую ошибку Active Directory. Убедитесь, что Active Directory работает правильно. Расширенная информация об ошибке: "". Данные события содержат сведения об ошибке.
 
Дополнительные сведения можно найти в центре справки и поддержки, в "http://go.microsoft.com/fwlink/events.asp".
Данные:
0000: 51 00 00 00               Q...    
 
 
 
и ещё с вот такими
 
Тип события:    Ошибка
Источник события:    Application Error
Категория события:    (100)
Код события:    1000
Дата:        19.02.2009
Время:        8:58:52
Пользователь:        Н/Д
Компьютер:    *************
Описание:
Ошибка приложения dns.exe, версия 5.2.3790.3959, модуль dns.exe, версия 5.2.3790.3959, адрес 0x0003d88e.
 
Дополнительные сведения можно найти в центре справки и поддержки, в "http://go.microsoft.com/fwlink/events.asp".
Данные:
0000: 41 70 70 6c 69 63 61 74   Applicat
0008: 69 6f 6e 20 46 61 69 6c   ion Fail
0010: 75 72 65 20 20 64 6e 73   ure  dns
0018: 2e 65 78 65 20 35 2e 32   .exe 5.2
0020: 2e 33 37 39 30 2e 33 39   .3790.39
0028: 35 39 20 69 6e 20 64 6e   59 in dn
0030: 73 2e 65 78 65 20 35 2e   s.exe 5.
0038: 32 2e 33 37 39 30 2e 33   2.3790.3
0040: 39 35 39 20 61 74 20 6f   959 at o
0048: 66 66 73 65 74 20 30 30   ffset 00
0050: 30 33 64 38 38 65         03d88e  
 
 
и ещё с вот такими
 
 
Тип события:    Ошибка
Источник события:    Service Control Manager
Категория события:    Отсутствует
Код события:    7034
Дата:        19.02.2009
Время:        9:19:53
Пользователь:        Н/Д
Компьютер:    ***********
Описание:
Служба "DNS Server" неожиданно прервана. Это произошло (раз): 1.
 
Дополнительные сведения можно найти в центре справки и поддержки, в "http://go.microsoft.com/fwlink/events.asp".
 
 
ПАМАГИТЕ постоянно отваливается!!!!!!!!!!!!!

Всего записей: 5 | Зарегистр. 14-09-2007 | Отправлено: 15:10 19-02-2009
gbcfkf



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Мне вот интересно, отваливание сетевых служб это симптом новой модификации вируса?
Просто не помню проблем со службами в первой половине января..
И еще, чего-то антивирусописатели как воды в рот набрали. Выдали описания вируса с месяц назад и все, никаких новостей
ps а может это паранойя..

Всего записей: 702 | Зарегистр. 17-10-2006 | Отправлено: 15:16 19-02-2009
tuskan

Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
у меня DNS отваливался.  
болезненно.
В итоге потерял контроллер дрмена до того, как вычистил вирус

Всего записей: 617 | Зарегистр. 31-08-2005 | Отправлено: 15:49 19-02-2009
ingvar1972



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
KidoKiller 3.2
 

Цитата:
 
- Детектирование и завершение зловредных потоков, оставшихся после инжекта длл-ки
- Снятие перехвата с функций:
NetpwPathCanonicalize (netapi32.dll)
NtQueryInformationProcess (ntdll.dll)
DnsQuery_A (dnsapi.dll)
DnsQuery_UTF8 (dnsapi.dll)
DnsQuery_W (dnsapi.dll)
Query_Main (dnsapi.dll)
- Детектирование и удаление зловредных длл-ок, в т.ч. при полном отсутствии прав доступа
- Удаление зловредных ключей реестра в ...\Services, ...SvcHost\netsvcs, ...\CurrentVersion\Run, в т.ч. при полном отсутствии прав доступа.
 
При запуске без параметров утилита сканирует стандартные места расположения зловреда:
...\WINDOWS\system32\
...\Program Files\Internet Explorer\
...\Program Files\Movie Maker\
...\Application Data\
%TEMP%
 
В версии 3.2 добавлено удаление запланированных заданий, оставшихся после kido.
 

 
http://narod.ru/disk/5883143000/KidoKiller_v3_2.rar.html

Всего записей: 1253 | Зарегистр. 09-04-2006 | Отправлено: 15:52 19-02-2009
sumchanin_Yuri



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Проверил kidokiller 3.1 на нескольких машинах,  баг с удалением пустой строки после последний строки в параметре netsvcs повторяется . ingvar1972 с  версией 3.2 не ясно, пока не проверял, возможно и она имеет такой жучок?!  
 
Проверил kidokiller 3.1 и nod32 (3 версия, корпоративная,  базы от 16.02.2009, не отключал принципиально) как и в случаи с DrWeb, происходит "неполное" излечение вируса (не чистятся реестр). Кроме того понять в чем дело, можно только после изучение журнала (протокола, не помню, как он там называется) самого Нода, он начинает видеть вирус и удаляет его.
 
procesha

Цитата:
QuarantineFile('C:\WINDOWS\system32\weatt.dll','');  
DelCLSID('BBCA9F81-8F4F-11D2-90FF-0080C83D3571');  
DeleteFile('C:\WINDOWS\wc98pp.dll');  

Не понятно откуда получены эти данные, на другой машине они будут другие....
 
 

Всего записей: 1162 | Зарегистр. 02-01-2002 | Отправлено: 17:42 19-02-2009 | Исправлено: sumchanin_Yuri, 17:52 19-02-2009
adSka



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
здравствуйте!
Вот нам тоже эту гадость подкинули... в моей части сети узеры в основном сидят в группе )пользователи(
поставили обновления от $M - моя часть сети ожила*. Частично посмотрел реестры - в ветке
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\ нету службы виря [random name]
cureIT зверька определяет как win32.hllw.shadow.based
До установки обновлений, во многих случаях зврёк валил службы server, workstation, network connections (и\или процесс svchost в котором они выполняются)
.
*ЗЫ: однако, на некоторых компах, периодически svchost.exe грузит проц по полной.
.
PPS если не влом, выложите список нормальных злачений ключа HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\SvcHost\netsvcs !для доменной рабочей станции; может я скриптик рожу для автоматизации удаления

Всего записей: 130 | Зарегистр. 13-11-2006 | Отправлено: 23:38 19-02-2009 | Исправлено: adSka, 23:41 19-02-2009
q111111

Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
дайте, пожалуйста, прямые ссылки на заплатки закрывающие дырки используемые этим вирусом.
для х86 и х64 версий w2k3sp2
для х86 wXPsp3
и для x86 w2ksp4
а то никак не разберусь в этих дебрях майкрософтовских сайтов
 
заранее благодарен!

Всего записей: 1657 | Зарегистр. 05-03-2008 | Отправлено: 20:21 20-02-2009
sumchanin_Yuri



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
adSka
Тут смотри... Судя по всему, он почти у всех одиннаков, если только кто-то службы не "корректировал" вручную, или через оптимизаторы. Возможно, только внутри списка будет другой порядок.
 
Добавлено:
q111111
Посмотри "Версию для печати" тут все ссылки в то числе и прямые по-моему были.  А я пошел спать, выдохся уже

Всего записей: 1162 | Зарегистр. 02-01-2002 | Отправлено: 23:32 20-02-2009 | Исправлено: sumchanin_Yuri, 23:33 20-02-2009
Mushroomer



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
q111111  
http://www.microsoft.com/technet/security/bulletin/MS08-067.mspx

Всего записей: 22840 | Зарегистр. 19-01-2002 | Отправлено: 09:03 21-02-2009
pasha



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
ingvar1972
Цитата:
KidoKiller 3.2

Ссылку на первоисточник можно?

Всего записей: 1207 | Зарегистр. 27-10-2002 | Отправлено: 12:52 21-02-2009
Texnar_POLITEX

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
pasha
 

Цитата:
Ссылку на первоисточник можно?

 
 
http://forum.kaspersky.com/index.php?act=attach&type=post&id=92105
 
быть может это?

Всего записей: 89 | Зарегистр. 18-04-2007 | Отправлено: 14:20 21-02-2009
ingvar1972



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
pasha

Цитата:
KidoKiller 3.2  
Ссылку на первоисточник можно?

http://forum.kaspersky.com/index.php?showtopic=103171&view=findpost&p=885913

Всего записей: 1253 | Зарегистр. 09-04-2006 | Отправлено: 14:56 21-02-2009
kamilov



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
новая разновидность "kido"
http://lenta.ru/news/2009/02/20/conficker/

Всего записей: 35 | Зарегистр. 10-02-2009 | Отправлено: 22:52 21-02-2009
pasha



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Texnar_POLITEX
ingvar1972
Что и странно что на офсайте нет.

Всего записей: 1207 | Зарегистр. 27-10-2002 | Отправлено: 22:03 22-02-2009
ingvar1972



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
pasha

Цитата:
Что и странно что на офсайте нет.

Там сейчас не только это странно...

Всего записей: 1253 | Зарегистр. 09-04-2006 | Отправлено: 00:24 23-02-2009
gbcfkf



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Для общего развития и более тонкого понимания механизма работы вируса
 
An Analysis of Conficker's Logic and Rendezvous Points
В статье детально разбирается работа Conficker'a A, B и B++ - способы распростарнения, обратной связи с авторами и т.д.
 

Всего записей: 702 | Зарегистр. 17-10-2006 | Отправлено: 10:54 23-02-2009
sumchanin_Yuri



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
ingvar1972
А как впечатления по версии 3.2 кидокиллер? Я кстати зарегистрировался на форуме касперского, дал там в одной из веток описание ошибки, что-то никто не интересуется?!.
gbcfkf
Очень познавательная статья.

Всего записей: 1162 | Зарегистр. 02-01-2002 | Отправлено: 11:53 23-02-2009 | Исправлено: sumchanin_Yuri, 12:07 23-02-2009
Mushroomer



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
sumchanin_Yuri
Цитата:
что-то никто не интересуется?!.
Имхо т.к. выходные.

Всего записей: 22840 | Зарегистр. 19-01-2002 | Отправлено: 11:57 23-02-2009
Открыть новую тему     Написать ответ в эту тему

Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23

Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Эпидемия червя Kido, Conficker, Downadup


Реклама на форуме Ru.Board.

Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
Modified by Ru.B0ard
© Ru.B0ard 2000-2024

BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

Рейтинг.ru