Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Эпидемия червя Kido, Conficker, Downadup

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

 Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23

Открыть новую тему     Написать ответ в эту тему

HAngel



Junior Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору

Kido (также известный под именами Conficker, Downadup) - это компьютерный червь, использующий уязвимость операционных систем Microsoft Windows.

Быстрое распространение вируса связано со службой Server service. Используя «дыру» в ней, червь скачивает себя из интернета. Интересно, что разработчики вируса научились постоянно менять свои сервера, что раньше не удавалось злоумышленникам. Также он может распространяться через USB-накопители.
 
Краткое описание(взято с сайта касперского):
Подробнее...
 
Симптомы заражения:
- блокировка учетных записей в домене
- некоторые из служб операционной системы отключены (например, Automatic Updates, Background Intelligent Transfer Service (BITS), Windows Defender and Error Reporting Services)
- контроллеры домена медленно отвечают на запросы клиентов
- черезмерная загруженность локальной сети
- недоступность сайтов windows update и сайтов антивирусного ПО
 
Зараженные компьютеры в локальной сети можно обнаружить при помощи: Подробнее...
 
Если у вас есть подозрение, что ваш копьютер заражен этим трояном и с этой машины есть доступ в интернет, то вы можете проверить заражен ли этот компьютер перейдя по ссылке http://www.confickerworkinggroup.org/infection_test/cfeyechart.html  (если компьютер заражен, то некоторые изображения не будут видны)
 
Удаление трояна: Подробнее...
 
Удаление вирусов: Общие положения...
 
Описание червя на Википедии
Постоянно обновляемый сборник инструкций для удаления и обнаружения конфикера www.dshield.org/conficker





порча ссылок в этом разделе запрещена. /emx/

Всего записей: 99 | Зарегистр. 16-10-2004 | Отправлено: 01:36 15-01-2009 | Исправлено: dmitri23, 10:13 23-10-2009
Texnar_POLITEX

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Добрый день!
 
Подскажите как удалить ручками последствия вируса?
Поскольку, сетевые атаки прекратились, службы не останавливаются, учетка не блокируется, планировщик задач очищен и отключен, левые процессы отсутствуют, реестр поправлен....  
из чего я сделал вывод, что вирус обезврежен и единственное что беспокоит, это периодическое (каждые мин 5-10) выскакивание предупреждение НОД32 о вирусе..
 
Как очистить окончательно?

Всего записей: 89 | Зарегистр. 18-04-2007 | Отправлено: 06:20 05-03-2009
sarti



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Texnar_POLITEX, ответ очевиден: либо обновить сам NOD (и/или его сигнатуры), либо поставить нормальный антивирусник, который вместо выдачи предупреждений займётся, наконец, настоящим делом - т.е. непосредственно чисткой от вирусов.
А какой вариант тут ещё может быть?

Всего записей: 1972 | Зарегистр. 04-08-2006 | Отправлено: 06:44 05-03-2009
Texnar_POLITEX

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
базы самые последние, аналог симантек с обновленными базами выдает такой же результат..

Всего записей: 89 | Зарегистр. 18-04-2007 | Отправлено: 07:57 05-03-2009
gbcfkf



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Texnar_POLITEX
заплатки поставил? Если компьютер чист, значит кто-то пытается заразить из сети

Всего записей: 702 | Зарегистр. 17-10-2006 | Отправлено: 09:40 05-03-2009
bahtey



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Texnar_POLITEX
если комп чист, сомтри откуда идет атака в сети...

Всего записей: 794 | Зарегистр. 14-12-2006 | Отправлено: 10:00 05-03-2009
mash99

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
CEMEH
 

Цитата:
Для подшефных надо софтину писать "безоговорочно удалять autoran.inf со сменных носителей"

 
Именно это ниндзя и делает.
Плюс, она может удалять с флешки экзешники из составленного админом списка (стандартный список небольшой, но вполне показательный и безопасный).
А ХРеновый авторан для сменных носителей она может и не отключать. Она срабатывает быстрее "Определения оборудования оболочки", которое уже получает вполне безопасный сменный носитель.
 
Кстати, есть похожая приблуда от касперского. Она сканирует съёмные носители по прилагаемым базам и вычищает autorun.inf вместе с экзешниками.
Вот это "вместе с экзешниками" - единственный плюс её по сравнению с ниндзей, имхо.
Минусы: шароварная, более ресурсоёмкая, взаимодействующая с пользователем.
 
FreemanRU
 

Цитата:
При "щелчке" на диске в проводнике срабатывает авторан (то, что записано в autorun.inf)

 
Не совсем так, там всё сложнее (могу ошибаться, пишу по памяти, проверить не на чем). Если щёлкаем по заражённой флешке в панели файлов, то безусловно будет проанализирован autorun.inf и выполнена та пакость, что в нём прописана. Если же у нас открыто дерево каталогов (в Проводнике), и переход на флешку делается щелчком по сменному диску в дереве, то будет просто открыт корневой каталог флешки/телефона/карты памяти. Вирус будет в пролёте.
 
Добавлено:
LeshiyRUS
 
Windows 2000 не подвержена полностью вирусам этого класса. Там нет дурости под именем "определение оборудования оболочки". А так в принципе да, если к тому же есть домен, то выключать через политики удобнее. Если без домена, можно использовать .reg или .bat

Всего записей: 5 | Зарегистр. 23-01-2006 | Отправлено: 22:04 05-03-2009
ingvar1972



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Новинка! Совершенно бесплатно!

Цитата:
"Лаборатория Касперского", ведущий производитель систем защиты от вредоносного и нежелательного ПО, хакерских атак и спама, сообщает о появлении новой версии Kido, которая отличается от предыдущих разновидностей усиленным троянским функционалом.
 
Новая модификация вредоносной программы Kido, представленная Net-Worm.Win32.Kido.ip, Net-Worm.Win32.Kido.iq и другими вариантами, способна противодействовать работе антивирусных программ, запущенных на зараженном компьютере. В новой версии существенно возросло количество сайтов, к которым вредоносная программа обращается за регулярными обновлениями: с 250 до 50 000 уникальных доменных имен в день.
 
"Угрозы возникновения вирусной эпидемии новой разновидности Kido пока нет, – говорит ведущий антивирусный эксперт "Лаборатории Касперского" Виталий Камлюк. – Однако если обновленный Kido сможет собой заменить ранее установленные на зараженных компьютерах модификации, то это может вызвать серьезные проблемы в противодействии создателям вредоносной программы".
 
Напомним, что Kido представляет собой червя с функционалом типа Trojan-Downloader, то есть он осуществляет доставку других вредоносных программ на зараженный компьютер пользователя. Первые случаи заражения этой вредоносной программой были зафиксированы в ноябре 2008 года.
 
"Лаборатория Касперского" рекомендует всем пользователям установить обновление MS08-067 для Microsoft Windows, поскольку вредоносная программа использует критическую уязвимость операционной системы для распространения через локальные сети и съёмные носители информации. Антивирусное решение с актуальными сигнатурными базами и настроенный сетевой экран также могут предотвратить заражение.
 
Запись о новых вариантах Kido была добавлена в антивирусные базы "Лаборатории Касперского" в субботу, 7 марта. Пользователи антивирусных продуктов "Лаборатории Касперского", обновившие операционные системы с помощью патча компании Microsoft, полностью защищены от вредоносной программы Kido.

http://www.kaspersky.ru/news?id=207732919

Всего записей: 1253 | Зарегистр. 09-04-2006 | Отправлено: 12:46 11-03-2009
ArmAngel



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Это всё замечательно. Только это не всё. Нужно установить 2 обновления.
Патчи есть в инете. Но вирусный до конца не удалиться.NOD всё равно по 20 раз пишет что обнаружен.
НА серверах и на компьютерах поганит сервис по которому проникает - это сервис RCP
Щас в домене вапще ужас что твориться. Если попадёт на сервер то пиши пропала будет выбивать пользователей.  
 
Пока прочищаю трубы. Не знаю что дальше будет.
Но сервер терминалов на винде просто ЛЕТАЕТ %)

Всего записей: 144 | Зарегистр. 21-06-2007 | Отправлено: 14:19 11-03-2009
adSka



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Дравсте, борцы со злобной кидой
в kidokiller v 3.3 была проблемка - вряде случаев оно зависало на этапе обнаружения зловредной ДЛЛ.
В новой версии баг пофикшен?

Всего записей: 130 | Зарегистр. 13-11-2006 | Отправлено: 20:17 11-03-2009
ArmAngel



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
у нода есть специальная утилита в сети можно поискать. Кидо нихрена не нашёл. Только нодовская нашла.
Но проблема RCP так и не решилась, на серверах ахтунг

Всего записей: 144 | Зарегистр. 21-06-2007 | Отправлено: 20:52 11-03-2009
Loafer



Gold Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору

Цитата:
Пользователи антивирусных продуктов "Лаборатории Касперского", обновившие операционные системы с помощью патча компании Microsoft, полностью защищены от вредоносной программы Kido.
Сильно сказано, но утилитка версии 3.3.2 с этой странички http://www.kaspersky.ru/support/wks6mp3/error?qid=208636215 работает

----------
Никнейм зарегистрирован

Всего записей: 6457 | Зарегистр. 09-12-2001 | Отправлено: 22:31 11-03-2009
pasha



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Loafer
Уже 3.3.3....
http://data2.kaspersky-labs.com:8080/special/KidoKiller_v3.3.3.zip
 
ИЗ положительного - киллер научился прибивать задания...

----------
The only way to get smarter is by playing a smarter оpponent.. ©

Всего записей: 1207 | Зарегистр. 27-10-2002 | Отправлено: 21:18 12-03-2009 | Исправлено: pasha, 21:41 13-03-2009
ingvar1972



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
Объявление от вирусных аналитиков Лаборатории Касперского: Ищем в Москве небольшую сеть (до 10 компьютеров) зараженную в настоящее время червем Kido/Conficker. С нашей стороны бесплатная помощь по лечению.
 
Контактный адрес: stopkido@kaspersky.com

http://forum.kaspersky.com/index.php?showtopic=108441

Всего записей: 1253 | Зарегистр. 09-04-2006 | Отправлено: 22:21 13-03-2009
Texnar_POLITEX

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Привет..
 
На Домен контроллере (Win SRV 2003 R2) не получается закрыть порты 445 и 139... Валятся службы DNS и DHCP...  
 
По логам на циске с него идет огромное количество подключений к хостам наружу...
 
Подскажите что делать в таком случае?

Всего записей: 89 | Зарегистр. 18-04-2007 | Отправлено: 16:04 15-03-2009
sumchanin_Yuri



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Texnar_POLITEX
Чем не получается закрыть порты (как ты их закрываешь)? Методика от МS должна работать, кроме того вышла новая версия ихней фирменной лечилки mrt за март месяц (kb890830-v2.8.exe), кроме того, а что мешать проверить домен-контроллер на вирусы. Ну если есть вопросы то можно в ПМ.

Всего записей: 1162 | Зарегистр. 02-01-2002 | Отправлено: 20:32 15-03-2009
bahtey



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Texnar_POLITEX
зачем вообще хакрывать ДОМЕНСКИЕ порты? (как сказал)
лечи дыры закрывай!

Всего записей: 794 | Зарегистр. 14-12-2006 | Отправлено: 07:04 17-03-2009
kilogenTUS

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Товприщи подскажите как запустить батник с правами админа))))

Всего записей: 1 | Зарегистр. 16-03-2009 | Отправлено: 08:19 17-03-2009
Texnar_POLITEX

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
bahtey
 

Цитата:
лечи дыры закрывай!

 
можно ли поподробнее? все рекомендации из этой темы выполнены, не помогает

Всего записей: 89 | Зарегистр. 18-04-2007 | Отправлено: 10:04 17-03-2009
bahtey



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Texnar_POLITEX
если вы все сделали как здесь впринципе общие меры борьбы указаны, то смотрели логи самого сервера? и как понять"наружу"?
железяка смотрит наружу организации,или внутри организации?
 
может это все же не сервер, а машины долбятся?
ибо внутри домена указанные вами порты нужны.

Всего записей: 794 | Зарегистр. 14-12-2006 | Отправлено: 13:24 17-03-2009 | Исправлено: bahtey, 13:25 17-03-2009
Texnar_POLITEX

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
bahtey
 
вообще у нас циска на входе в организацию, за ней стоит указанный домен контроллер. Доступ в интернет у него открытый, без ограничений. Журнал безопасности переполнен аудитами отказа, долбятся на контроллер в основном доменные учетные записи.
 
А в логах он жалуется на ошибку сертификата, на службу Security Account Manager.. Еще почему то жалуется на драйвера какого то принтера..

Всего записей: 89 | Зарегистр. 18-04-2007 | Отправлено: 13:29 17-03-2009
Открыть новую тему     Написать ответ в эту тему

Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23

Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Эпидемия червя Kido, Conficker, Downadup


Реклама на форуме Ru.Board.

Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
Modified by Ru.B0ard
© Ru.B0ard 2000-2024

BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

Рейтинг.ru