Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Эпидемия червя Kido, Conficker, Downadup

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

 Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23

Открыть новую тему     Написать ответ в эту тему

HAngel



Junior Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору

Kido (также известный под именами Conficker, Downadup) - это компьютерный червь, использующий уязвимость операционных систем Microsoft Windows.

Быстрое распространение вируса связано со службой Server service. Используя «дыру» в ней, червь скачивает себя из интернета. Интересно, что разработчики вируса научились постоянно менять свои сервера, что раньше не удавалось злоумышленникам. Также он может распространяться через USB-накопители.
 
Краткое описание(взято с сайта касперского):
Подробнее...
 
Симптомы заражения:
- блокировка учетных записей в домене
- некоторые из служб операционной системы отключены (например, Automatic Updates, Background Intelligent Transfer Service (BITS), Windows Defender and Error Reporting Services)
- контроллеры домена медленно отвечают на запросы клиентов
- черезмерная загруженность локальной сети
- недоступность сайтов windows update и сайтов антивирусного ПО
 
Зараженные компьютеры в локальной сети можно обнаружить при помощи: Подробнее...
 
Если у вас есть подозрение, что ваш копьютер заражен этим трояном и с этой машины есть доступ в интернет, то вы можете проверить заражен ли этот компьютер перейдя по ссылке http://www.confickerworkinggroup.org/infection_test/cfeyechart.html  (если компьютер заражен, то некоторые изображения не будут видны)
 
Удаление трояна: Подробнее...
 
Удаление вирусов: Общие положения...
 
Описание червя на Википедии
Постоянно обновляемый сборник инструкций для удаления и обнаружения конфикера www.dshield.org/conficker





порча ссылок в этом разделе запрещена. /emx/

Всего записей: 99 | Зарегистр. 16-10-2004 | Отправлено: 01:36 15-01-2009 | Исправлено: dmitri23, 10:13 23-10-2009
sumchanin_Yuri



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Mushroomer и Все мужчины с праздником День защитника отечества

Всего записей: 1162 | Зарегистр. 02-01-2002 | Отправлено: 12:29 23-02-2009
qwertjuik



Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
не-не, в армию не хоцца ))

Всего записей: 16 | Зарегистр. 20-02-2009 | Отправлено: 14:02 23-02-2009
nakonectozaregilsya

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Народ, подскажите что лучше сделать. С утра начались сообщения об онлайн-атаках в KIS2009. Уже 11 рабстанций в списке заблокированных. Что можно срочно сделать чтобы предотвратить расползание виря?? В сетке машин около 300.

Всего записей: 135 | Зарегистр. 07-09-2006 | Отправлено: 07:29 24-02-2009
Texnar_POLITEX

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
зараженные машины из сети

Всего записей: 89 | Зарегистр. 18-04-2007 | Отправлено: 07:57 24-02-2009
slay1212

Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
На предыдущей странице была интересная статья про вирь. Возникла мысль  - определять боты в своей сетке. В статье авторы смогли определять бот машины. Вот бы кто-то из умельцев выложил кусок кода.  Кстати новая модификация B++ комуто попадалась?  
  И еще одна мысль - вариант А самоуничтожался, если раскладка укровская мож поставить основной язык укр и не париться Правда в В этот функционал почищен

Всего записей: 336 | Зарегистр. 28-05-2008 | Отправлено: 11:52 24-02-2009
gbcfkf



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
slay1212

Цитата:
И еще одна мысль - вариант А самоуничтожался, если раскладка укровская мож поставить основной язык укр и не париться

вряд ли поможет я сразу с толкнулся с В, ибо шло активное заражение сменных носителей

Цитата:
Кстати новая модификация B++ комуто попадалась?  

её попробуй выяви..  
 
nakonectozaregilsya

Цитата:
Что можно срочно сделать чтобы предотвратить расползание виря??

Срочно установить везде нужные обновления, отключить автозапуск с флешек, отключить админские шары, планировщик заданий, поставить на все учетки нетривиальные пароли и обновить антивирусы. А потом уж разбираться с зараженными машинами..
Только дело в том, что если в сети появились зараженные машины они очень быстро заразят все что можно. Боюсь что поздно пить боржоми..
 
 

Всего записей: 702 | Зарегистр. 17-10-2006 | Отправлено: 12:19 24-02-2009 | Исправлено: gbcfkf, 12:31 24-02-2009
Michaael

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Боремся с заразой.
Пока помогает psexec  с удаленной установкой заплатки от микрософта и проги от каспера kidokiller

Всего записей: 137 | Зарегистр. 27-11-2007 | Отправлено: 14:20 24-02-2009
slay1212

Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Скачал кидокиллер 3.1 с каспера проверил на зараженной машине -результат ноль ничего не нашел . На машинке  - зараженный csrcs.exe  в процессах и два авторана (расширение it  и еще какое-то в систем32) . Натравляю удаленно кидокиллер - ничего не нашел.  Грохнул ручками как обычно Так что не знаю что он там лечит.  
 

Всего записей: 336 | Зарегистр. 28-05-2008 | Отправлено: 15:09 24-02-2009
bahtey



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
slay1212
хех,в вашем слушае6 совершенно другой паразит,так что не надо ля-ля,устролили блин...ручками они грохнули,ну-ну...
про эту заразу что обсуждается здесь - сразу любой пять копеек скажет - ручками ток-мо через безопасный - и то сам файл лишь
 
Добавлено:
народ,дело такое получается,я было обрадовался,что хоть какую-то часть компов (самых главных)под защиту поставил...
ну вот сегодня день был,и эти компы по новой сканить...
ток-мо сегодня решил уделить внимание на планировщик заданий!!!!
не проходите мимо,загляните убейте задачу,а потом ее из корзины...он гад все равно даже на запатченой машине (wsus стоит,обновляет машины) впихивается,на одной более 80-ти задач насоздавал...

Всего записей: 794 | Зарегистр. 14-12-2006 | Отправлено: 15:33 24-02-2009
Michaael

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
bahtey
У тебя он взломал пароль админа ?

Всего записей: 137 | Зарегистр. 27-11-2007 | Отправлено: 16:36 24-02-2009
slay1212

Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
bahtey  
 Не у меня одного kidokiller  не срабатывает
Цитата с вируслиста  
 
  У меня рабочих станций более 2000 (((
win32.Kido.bm,как КТУЛХУ, любезно съел мозг мне, коллегам и юзверям.
Кто-нибудь центролизованно,с K.I.T'a запускал KidoKiller'a #3 на машинах с заплатками от Microsoft'a?
И как результаты?  
   30.01.2009 18:24  sl_ap   ответить    
     Я запускал, но не изпод kit, и у меня вобще нет касперского в домене.. есть только старый симантек.. killkido пихал в GPO с ключом -y
судя по всему - нихрена не помогает..  

  А у меня да,возможно  уже не сам кидо(он грохнулся) а троянец его спутник - создает в шарах и на дисках  маркерные файлы khs и ексешники со случайным именем.
  И еще. Модификаций его уже почти с десяток и то что помогает с одной модификацией, не сработает с другой.
 

Всего записей: 336 | Зарегистр. 28-05-2008 | Отправлено: 17:02 24-02-2009 | Исправлено: slay1212, 17:17 24-02-2009
sumchanin_Yuri



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
А что глянуть эту тему в режиме для печати, так тяжело?! Здесь уже не однократно приводились советы, контретные указания что и как сделать. К тому же если на рабочих станциях не используються задания, отключите вообще запуск планировщика.  
Ведь с самого начала тут как раз речь и шла о том, что доверять полностю утилитам лечения даже от антивирусных вендоров не стоит, кроме того практика потверждает, что не все так гладко

Всего записей: 1162 | Зарегистр. 02-01-2002 | Отправлено: 21:54 24-02-2009
nakonectozaregilsya

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
Только дело в том, что если в сети появились зараженные машины они очень быстро заразят все что можно. Боюсь что поздно пить боржоми..

В точку увы Пока помогает такая метода. Не знаю уж на 100% или нет.
1. Изоляция рабстанции от сети
2. Запуск последней версии кидокиллера.
3. Заплатки
4. Сканирование Avast-ом до загрузки системы, находятся как правило еще следы жизнедеятельности виря в TemporaryInternetFiles и корзине.
Еще заметил, что на машины где были установлены Workstation-ы от Каспера виря не замечалось. Правда таких мало в сети, около 5%. Может еще очередь не дошла

Всего записей: 135 | Зарегистр. 07-09-2006 | Отправлено: 07:58 25-02-2009 | Исправлено: nakonectozaregilsya, 09:36 25-02-2009
sumchanin_Yuri



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
nakonectozaregilsya
К сожалению, тут уже неоднократно подтверждалось, что после лечения (установок всех заплаток), закрытия портов, через какое-то время возможно заражение кидо (другая модификация или даже повторно). То ли он где-то "часовые бомбы" ставит, то ли ещё какие-то известные только ему методы заражения он использует, но факт остается фактом - он может появиться в системе опять.  
 
Что говорит только об одном - все антивирусы лечать только последствия заражения, а не причины. Поэтому защиты от новых модификаций вируса (которые не знают антивирусы) нет или она неэффективна.
 
Выход - использование связки антивирусных средст взаимодополняющих друг-друга, и не конфликтующих между собой.

Всего записей: 1162 | Зарегистр. 02-01-2002 | Отправлено: 08:21 25-02-2009 | Исправлено: sumchanin_Yuri, 08:31 25-02-2009
Michaael

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Заплатка - это отрезка пути заражения.
А вот если он заразил... то нужно поставить последние обновления и последний антивирь...
Кстати у меня такое подозрение, что все-таки это микросовтовский вирус, направленный на уничтожение сетей с пиратскими компами... на тех компах где стоят последние обновы и FF в моем случае... заражения небыло... А вот где антивирь не обновлялся и сам комп тоже не обновлялся.
Все равно гад лезет...

Всего записей: 137 | Зарегистр. 27-11-2007 | Отправлено: 09:55 25-02-2009
VovaII

Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
KidoKiller_v3.3.zip
http://support.kaspersky.ru/wks6mp3/error?qid=208636215
 
 
Люди, извините что не в тему, но как удаленно "установить обновления, отключить автозапуск с флешек, отключить админские шары, планировщик заданий"? Если это вообще возможно?

Всего записей: 286 | Зарегистр. 20-09-2006 | Отправлено: 18:18 25-02-2009
Jimmy81

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
KidoKiller_v3.3.zip нихера не лечит. Точнее лечит, но старые модификации. У кого какие мысли еще есть?

Всего записей: 43 | Зарегистр. 30-01-2003 | Отправлено: 20:14 25-02-2009
Adek



Junior Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Практически изничтожил заразу из сети. Предприятие режим работы 24\7. Установил на все машины каспер 6й под управлением кита, добавил всем в логон скрипт кидо киллера. Закрыл авторан групповой политикой и .reg файлом. В ГП отключил службу Tasks. В логон скрипт прописал комманду at /delete /yes затем массовая перезагрузка..... В итоге количество атак сократилось с 12000 в день до 5-15 сейчас добиваю по всем фронтам.

Всего записей: 81 | Зарегистр. 28-08-2008 | Отправлено: 21:53 25-02-2009
sumchanin_Yuri



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Adek
Отлично, а как пример привести
Цитата:
 Закрыл авторан групповой политикой и .reg файлом.
 
.
Jimmy81 Странно - в версии 3.3 добавили ещё восстановления служб автообновления и других служб, которые обычно отключает зловред, т.е наоборот лечить он должен лучше .  А какая модификация вируса у Вас (размер, дата, контрольная сумма).

Всего записей: 1162 | Зарегистр. 02-01-2002 | Отправлено: 22:24 25-02-2009
gbcfkf



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
VovaII
в домене групповыми политиками..
если нет домена, то, например, с помощью psexec и запуск соответствующих скриптов
т.е. берем список компов в текстовом файле, запускаем батник, который запускает для каждого кома из списка psexec, который в свою очередь выполняет на удаленной машине нужный скрипт\батник\применяет reg файл
 
батник установки обновления(берет с шары в сети обновление и ставит в фоновом режиме)

Код:
@echo off
\\xxx.xxx.xxx.xx\shara\WindowsXP-KB958644-x86-RUS.exe /u /q /z /n
 

тихое применение reg файла

Код:
 
@echo off
start /wait regedit.exe /s \\ххх.ххх.ххх.ххх\c$\1\autoupdate\regfile.reg
 

 
запуск нужного исполняемого файла на всех машинах из файла spisok.txt

Код:
@echo off
c:\psexec -u domen\uchetkaadmina -p paroladmina @spisok.txt \\xxx.xxx.xxx.xxx\shara\install.bat


Всего записей: 702 | Зарегистр. 17-10-2006 | Отправлено: 03:23 26-02-2009 | Исправлено: gbcfkf, 03:24 26-02-2009
Открыть новую тему     Написать ответ в эту тему

Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23

Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Эпидемия червя Kido, Conficker, Downadup


Реклама на форуме Ru.Board.

Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
Modified by Ru.B0ard
© Ru.B0ard 2000-2024

BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

Рейтинг.ru