Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Эпидемия червя Kido, Conficker, Downadup

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

 Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23

Открыть новую тему     Написать ответ в эту тему

HAngel



Junior Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору

Kido (также известный под именами Conficker, Downadup) - это компьютерный червь, использующий уязвимость операционных систем Microsoft Windows.

Быстрое распространение вируса связано со службой Server service. Используя «дыру» в ней, червь скачивает себя из интернета. Интересно, что разработчики вируса научились постоянно менять свои сервера, что раньше не удавалось злоумышленникам. Также он может распространяться через USB-накопители.
 
Краткое описание(взято с сайта касперского):
Подробнее...
 
Симптомы заражения:
- блокировка учетных записей в домене
- некоторые из служб операционной системы отключены (например, Automatic Updates, Background Intelligent Transfer Service (BITS), Windows Defender and Error Reporting Services)
- контроллеры домена медленно отвечают на запросы клиентов
- черезмерная загруженность локальной сети
- недоступность сайтов windows update и сайтов антивирусного ПО
 
Зараженные компьютеры в локальной сети можно обнаружить при помощи: Подробнее...
 
Если у вас есть подозрение, что ваш копьютер заражен этим трояном и с этой машины есть доступ в интернет, то вы можете проверить заражен ли этот компьютер перейдя по ссылке http://www.confickerworkinggroup.org/infection_test/cfeyechart.html  (если компьютер заражен, то некоторые изображения не будут видны)
 
Удаление трояна: Подробнее...
 
Удаление вирусов: Общие положения...
 
Описание червя на Википедии
Постоянно обновляемый сборник инструкций для удаления и обнаружения конфикера www.dshield.org/conficker





порча ссылок в этом разделе запрещена. /emx/

Всего записей: 99 | Зарегистр. 16-10-2004 | Отправлено: 01:36 15-01-2009 | Исправлено: dmitri23, 10:13 23-10-2009
sumchanin_Yuri



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Texnar_POLITEX
Приведи коды ошибок (code Event).

Всего записей: 1162 | Зарегистр. 02-01-2002 | Отправлено: 14:03 17-03-2009
bahtey



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Texnar_POLITEX
 
долбят сервер машины из сети!
так что надо их смотреть,потому они и не могут зарегиться в сети.
по поводу ошибок - они могут быть как и стандартные, так и даее в себя вбирать(8026 и и др.).
в GPO запусти всем на logon запуск того же kidokiller + удаление заданий планировщика (можно сразу его прибить),и патчить машины!+ сервера если есть еще в сети!  
а вообще если есть антивирус на какой-нибудь машине,который бы показал откуда атака,типа с firewall для прослушивания сети - легче будет отсматривать заразные машины!

Всего записей: 794 | Зарегистр. 14-12-2006 | Отправлено: 15:48 17-03-2009
pasha



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
bahtey
Цитата:
запуск того же kidokiller + удаление заданий планировщика

Достаточно только KidoKiller'a - последняя версия (3.3.3) умеет удалять задания из планировщика.

----------
The only way to get smarter is by playing a smarter оpponent.. ©

Всего записей: 1207 | Зарегистр. 27-10-2002 | Отправлено: 21:58 17-03-2009 | Исправлено: pasha, 21:59 17-03-2009
Volcano



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
Уже 3.3.3....  
http://data2.kaspersky-labs.com:8080/special/KidoKiller_v3.3.3.zip

Можно положить на файлообменник? С каспера не качается.
Спасибо.

Всего записей: 1027 | Зарегистр. 31-07-2002 | Отправлено: 08:18 18-03-2009
ingvar1972



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Volcano
 
KidoKiller_v3.3.3 :

Цитата:
Можно положить на файлообменник? С каспера не качается.

http://ifolder.ru/11108982
http://www.rapidshare.ru/968576

Всего записей: 1253 | Зарегистр. 09-04-2006 | Отправлено: 08:27 18-03-2009 | Исправлено: ingvar1972, 08:31 18-03-2009
xxxspawnxxx

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Задания появляются вновь даже после прогона кидокиллером, пока ставим заплатки и отключаем планировщик в службах

Всего записей: 3 | Зарегистр. 06-10-2008 | Отправлено: 10:01 18-03-2009
ipmanyak



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
xxxspawnxxx Комп в это время от сети отключен?


----------
В сортире лучше быть юзером, чем админом...

Всего записей: 11743 | Зарегистр. 10-12-2003 | Отправлено: 14:01 18-03-2009
Texnar_POLITEX

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
sumchanin_Yuri
 
 
Event ID 675, 680 и 673
 
журнал безопасности забит аудитами отказа..
 
bahtey
 
а может быть так, если домен контролер чист, от вирусов, а локальные машины в домене, через него забивают канал?

Всего записей: 89 | Зарегистр. 18-04-2007 | Отправлено: 09:00 19-03-2009
bahtey



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Texnar_POLITEX
я ж писал уже...так и будет они своими "левыми" запросами будут забивать любое шлюзоемое/маршрутизируемое оборудование,будь то свичи и железяки ПК.но не это главное,главное найти зараженные компы/сервера и вылечить

Всего записей: 794 | Зарегистр. 14-12-2006 | Отправлено: 09:50 19-03-2009
Texnar_POLITEX

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
bahtey
 
пасиб попробую

Всего записей: 89 | Зарегистр. 18-04-2007 | Отправлено: 10:17 19-03-2009
sumchanin_Yuri



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Texnar_POLITEX
Для отслеживания откуда идут атаки нужен сетевой сниффер, можно также увидить кое-что:  
"net statistics server" - статистика работы рабочей станции как сервера (сеансы, время отклика и т.д.)
 
"net statistics workstation" - Статистика рабочей станции - (сколько чего получено и т.д.)
 
"netstat -n -b -a " - Активные подключения.
 
Можно ещё использовать бесплатную программу Tcpview

Всего записей: 1162 | Зарегистр. 02-01-2002 | Отправлено: 14:07 19-03-2009
Texnar_POLITEX

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
подскажите пожалуйста легкий софт на домен контроллер, утилитку, чтобы отследить зараженные машины в домене которые ломятся на него
 
Добавлено:
извиняюсь, не обновил страницу

Всего записей: 89 | Зарегистр. 18-04-2007 | Отправлено: 14:25 19-03-2009
pasha



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
KKiller_v3.4.1
http://data2.kaspersky-labs.com:8080/special/KKiller_v3.4.1.zip

----------
The only way to get smarter is by playing a smarter оpponent.. ©

Всего записей: 1207 | Зарегистр. 27-10-2002 | Отправлено: 22:55 19-03-2009 | Исправлено: pasha, 22:56 19-03-2009
xxxspawnxxx

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Вообщем поставлены патчи (sp3 + все апдейты с выхода сп3), касперский с обновляемыми базами 3 раза в сутки, прогнал куреит от ДрВеба, новым КК. Анивирусы рапортуют о чистоте машины.... НО
 
почти каждый час (всегда разное время, может и раз в 2 часа), появляются джобы от SYSTEM с запуском через rundll.exe зараженных файлов из system32, причем в этот момент касперский видит их и удаляет... Внимание вопрос: как вирусяга умудряется пролезть из сети через полностью пропатченную винду и добавить себя в  джобы? Единственное что могу предположить, что она где-то затаилась на компе  и просто напросто еще не ловиться антивирусом.

Всего записей: 3 | Зарегистр. 06-10-2008 | Отправлено: 17:27 20-03-2009
sumchanin_Yuri



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
xxxspawnxxx
Прочитайте в тему в режиме для печати - кнопка "Версия для печати" и многие вопросы уйдут сами собой.

Всего записей: 1162 | Зарегистр. 02-01-2002 | Отправлено: 22:31 20-03-2009
igvis

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Сеть на 70 машин. На одной машине недограмотные юзера зашли на флешку через проводник. Словили заразу. Зараза ломанула непропатченный основной сервер (не успел) и одну XP (чужая). Остальную сеть либо не успел, либо обломался. Когда осматривал заражённый сервер (2000sp4) случайно нашёл третий параметр в списке TMP путей. Параметр имел сложный каталог и указывал на dll. Когда лечил - эта dll'ка не была в списке заразы. Естественно, из параметров сервера я её удалил. Уже больше двух недель сетевая наживка в виде незащищённой XP чистая.

Всего записей: 16 | Зарегистр. 04-02-2008 | Отправлено: 06:53 23-03-2009
Adek



Junior Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
а вот это зря.... лучше пропатчи машинку пока не поздно, а то влетит будет потом по сетке сканить народ будет напрягаться звонить лишний раз... а так всё запретил и спи спи спокойно.

Всего записей: 81 | Зарегистр. 28-08-2008 | Отправлено: 07:06 23-03-2009
igvis

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
2 Adek
 
Зараза появится неизбежно. Поэтому главной задачей является диагностика заразы. Извещение о факте заражения.

Всего записей: 16 | Зарегистр. 04-02-2008 | Отправлено: 09:24 23-03-2009
userrus

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Помните червя Downadup (Konficker, Kido)? Думаете это уже дела давно минувших дней и про него можно забыть? Вы ошибаетесь..........
http://bishop-it.ru/?p=377#more-377

Всего записей: 88 | Зарегистр. 27-09-2005 | Отправлено: 10:04 24-03-2009
kolob204



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Предлагаю создать шапку по Kido:
 
Обновления Microsoft
Утилиты
Новая информация..

Всего записей: 41 | Зарегистр. 08-11-2005 | Отправлено: 08:22 25-03-2009
Открыть новую тему     Написать ответ в эту тему

Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23

Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Эпидемия червя Kido, Conficker, Downadup


Реклама на форуме Ru.Board.

Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
Modified by Ru.B0ard
© Ru.B0ard 2000-2024

BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

Рейтинг.ru