Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Эпидемия червя Kido, Conficker, Downadup

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

 Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23

Открыть новую тему     Написать ответ в эту тему

HAngel



Junior Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору

Kido (также известный под именами Conficker, Downadup) - это компьютерный червь, использующий уязвимость операционных систем Microsoft Windows.

Быстрое распространение вируса связано со службой Server service. Используя «дыру» в ней, червь скачивает себя из интернета. Интересно, что разработчики вируса научились постоянно менять свои сервера, что раньше не удавалось злоумышленникам. Также он может распространяться через USB-накопители.
 
Краткое описание(взято с сайта касперского):
Подробнее...
 
Симптомы заражения:
- блокировка учетных записей в домене
- некоторые из служб операционной системы отключены (например, Automatic Updates, Background Intelligent Transfer Service (BITS), Windows Defender and Error Reporting Services)
- контроллеры домена медленно отвечают на запросы клиентов
- черезмерная загруженность локальной сети
- недоступность сайтов windows update и сайтов антивирусного ПО
 
Зараженные компьютеры в локальной сети можно обнаружить при помощи: Подробнее...
 
Если у вас есть подозрение, что ваш копьютер заражен этим трояном и с этой машины есть доступ в интернет, то вы можете проверить заражен ли этот компьютер перейдя по ссылке http://www.confickerworkinggroup.org/infection_test/cfeyechart.html  (если компьютер заражен, то некоторые изображения не будут видны)
 
Удаление трояна: Подробнее...
 
Удаление вирусов: Общие положения...
 
Описание червя на Википедии
Постоянно обновляемый сборник инструкций для удаления и обнаружения конфикера www.dshield.org/conficker





порча ссылок в этом разделе запрещена. /emx/

Всего записей: 99 | Зарегистр. 16-10-2004 | Отправлено: 01:36 15-01-2009 | Исправлено: dmitri23, 10:13 23-10-2009
ingvar1972



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
Предлагаю создать шапку по Kido

Думаю, не лишне! Это чудо еще долго будеть нас радовать...

Всего записей: 1253 | Зарегистр. 09-04-2006 | Отправлено: 09:17 25-03-2009
Valik

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Пытаюсь вычистить сетку, солкнулся вот с чем.
21-е число, сервер w2k3 sp2 R2, был переустановлен с нуля и поднят домен со второго сервера, сразу были установлены патчи:
WindowsServer2003-KB958687-x86-RUS.exe  
WindowsServer2003-KB958644-x86-RUS.exe  
WindowsServer2003-KB957097-x86-RUS.exe  
антивирус НОД32
кидокилер тоже ничего не находил.
21-22 число все нормально, с 23-го начинает нод ловить и прибивать, а в назначеных заданиях появляться атхх
помогает только отключение службы.
То что в сети еще есть комп зараженный понимаю, но почему пробивает сервер и добавляет задания не понимаю
Есть мысли?

Всего записей: 103 | Зарегистр. 20-11-2002 | Отправлено: 10:26 25-03-2009
pav4



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
я так понимаю заплатки ставить даже не стоит, не помогают?

Всего записей: 211 | Зарегистр. 10-03-2005 | Отправлено: 10:52 25-03-2009
EngineerYuri

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Вчера цепанули, лечился по статье от каспера (вчера же появилась): http://www.kaspersky.ru/support/wks6mp3/error?qid=208636215
Исправил сеть за сутки (15 2003-х и 2000-х сервакав)

Всего записей: 134 | Зарегистр. 11-12-2006 | Отправлено: 12:44 25-03-2009
Loafer



Gold Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
EngineerYuri
Статья была и раньше версия кидокиллера меняется

----------
Никнейм зарегистрирован

Всего записей: 6457 | Зарегистр. 09-12-2001 | Отправлено: 14:10 25-03-2009
Valik

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
я так понимаю заплатки ставить даже не стоит, не помогают?

 
заплатки надо ставить обязательно!
если без них, то кидокилер будет постоянно длл-ку находить

Всего записей: 103 | Зарегистр. 20-11-2002 | Отправлено: 16:16 25-03-2009
pav4



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
для sp3 получается эта заплатка?
http://www.microsoft.com/downloads/details.aspx?familyid=0D5F9B6E-9265-44B9-A376-2067B73D6A03&displaylang=en
 

Цитата:
будет постоянно длл-ку находить

что будет если он ее не будет находить?

Всего записей: 211 | Зарегистр. 10-03-2005 | Отправлено: 08:00 26-03-2009 | Исправлено: pav4, 08:01 26-03-2009
gbi1

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Сетка 120 машин.
Получилась вычистить Conficker.AA. Сразу запуска на всех машинах Kidokiller 3.3.2
заплатка KB958644-x86-RUS.exe  
Стоит NOD32 и кстати он у меня всегда обнаруживал вирь но не всегда успевал изолировать.  
 
Атаки снизились до 0, а было в час 2 шт на каждый ком. а в отчёте всего 690000
 
 
Добавлено:

Цитата:
я так понимаю заплатки ставить даже не стоит, не помогают?

я думаю заплата для того чтоб с твоего компа эта зараза не лезла. а к тебе может

Всего записей: 5 | Зарегистр. 16-11-2006 | Отправлено: 10:14 31-03-2009
novi4okk

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Вылечил только так.
Отключал ВСЕ компы от сети , и каждый комп каспер+kidokiller или nod+kidokiller
Еще конечно хорошо определить где вирь это можно сделать мониторив какой-нить фаерволл.
вирь оч неприятный так что всем удачи.

Всего записей: 34 | Зарегистр. 04-12-2006 | Отправлено: 11:09 31-03-2009
gbi1

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
novi4okk

Цитата:
можно сделать мониторив какой-нить фаерволл

а ты чем мониторил

Всего записей: 5 | Зарегистр. 16-11-2006 | Отправлено: 11:59 31-03-2009
FMD

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Вопрос.
Вирус удалил. Но файлы авторан остались и никакими силами не могу их удалить даже в сейф моде.
вот скрин:
 Volume in drive D has no label.
 Volume Serial Number is DC74-CCD4
 
 Directory of D:\Share
 
31.03.2009  17:07                 0 auto
30.03.2009  12:02    <DIR>          AUTORUN.INF
19.06.2003  13:05            95 034 autorun.V00inf
19.06.2003  13:05            95 034 autorun.V01inf
19.06.2003  13:05            95 034 autorun.V02inf
19.06.2003  13:05            95 034 autorun.V03inf
19.06.2003  13:05            95 034 autorun.V04inf
03.03.2009  13:00            95 034 autorun.V05inf
04.03.2009  10:17            95 034 autorun.V06inf
19.06.2003  13:05            95 034 autorun.V07inf
19.06.2003  13:05            95 034 autorun.V08inf
19.06.2003  13:05            95 034 autorun.V09inf
19.06.2003  13:05            95 034 autorun.V10inf
19.06.2003  13:05            95 034 autorun.V11inf
05.03.2009  10:20            95 034 autorun.V12inf
19.06.2003  13:05            95 034 autorun.V13inf
19.06.2003  13:05            95 034 autorun.V14inf
06.03.2009  09:54            95 034 autorun.V15inf
19.06.2003  13:05            95 034 autorun.V16inf
06.03.2009  10:09            95 034 autorun.V17inf
06.03.2009  10:25            95 034 autorun.V18inf
06.03.2009  10:33            95 034 autorun.V19inf
19.06.2003  13:05            95 034 autorun.V20inf
19.06.2003  13:05            95 034 autorun.V21inf
10.03.2009  10:01            95 034 autorun.V22inf
19.06.2003  13:05            95 034 autorun.V23inf
19.06.2003  13:05            95 034 autorun.V24inf
10.03.2009  10:18            95 034 autorun.V25inf
10.03.2009  10:19            95 034 autorun.V26inf
10.03.2009  17:57            95 034 autorun.V27inf
11.03.2009  10:14            95 034 autorun.V28inf
11.03.2009  10:16            95 034 autorun.V29inf
19.06.2003  13:05            95 034 autorun.V30inf
11.03.2009  10:25            95 034 autorun.V31inf
11.03.2009  10:58            95 034 autorun.V32inf
12.03.2009  10:02            95 034 autorun.V33inf
19.06.2003  13:05            95 034 autorun.V34inf
12.03.2009  10:16            95 034 autorun.V35inf
19.06.2003  13:05            95 034 autorun.V36inf
19.06.2003  13:05            95 034 autorun.V37inf
19.06.2003  13:05            95 034 autorun.V38inf
19.06.2003  13:05            95 034 autorun.V39inf
13.03.2009  09:59            95 034 autorun.V40inf
19.06.2003  13:05            95 034 autorun.V41inf
13.03.2009  10:17            95 034 autorun.V42inf
19.06.2003  13:05            95 034 autorun.V43inf
19.06.2003  13:05            95 034 autorun.V44inf
19.06.2003  13:05            95 034 autorun.V45inf
16.03.2009  10:17            95 034 autorun.V46inf
19.06.2003  13:05            95 034 autorun.V47inf
19.06.2003  13:05            95 034 autorun.V48inf
19.06.2003  13:05            95 034 autorun.V49inf
19.06.2003  13:05            95 034 autorun.V50inf
19.06.2003  13:05            95 034 autorun.V51inf
19.06.2003  13:05            95 034 autorun.V52inf
17.03.2009  10:04            95 034 autorun.V53inf
17.03.2009  10:23            95 034 autorun.V54inf
19.06.2003  13:05            95 034 autorun.V55inf
19.06.2003  13:05            95 034 autorun.V56inf
19.06.2003  13:05            95 034 autorun.V57inf
19.06.2003  13:05            95 034 autorun.V58inf
19.06.2003  13:05            95 034 autorun.V59inf
19.06.2003  13:05            95 034 autorun.V60inf
18.03.2009  10:08            95 034 autorun.V61inf
19.06.2003  13:05            95 034 autorun.V62inf
19.06.2003  13:05            95 034 autorun.V63inf
19.03.2009  10:22            95 034 autorun.V64inf
19.03.2009  16:15            95 034 autorun.V65inf
20.03.2009  10:22            95 034 autorun.V66inf
23.03.2009  10:11            95 034 autorun.V67inf
23.03.2009  10:16            95 034 autorun.V68inf
24.03.2009  09:52            95 034 autorun.V69inf
24.03.2009  10:19            95 034 autorun.V70inf
25.03.2009  10:02            95 034 autorun.V71inf
25.03.2009  10:16            95 034 autorun.V72inf
26.03.2009  09:50            95 034 autorun.V73inf
26.03.2009  10:17            95 034 autorun.V74inf
27.03.2009  10:24            95 034 autorun.V75inf
19.06.2003  13:05            95 034 autorun.Vinf
 
 Directory of D:\Share
 
              78 File(s)      7 317 618 bytes

Всего записей: 41 | Зарегистр. 29-09-2006 | Отправлено: 18:08 31-03-2009
ruan

Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
FMD
Попробуй скачать DrWeb CureIt и загрузившись с какого либо  XPE диска полностью просканировать еще раз комп, трабл с удалением быть не должно.  

Всего записей: 613 | Зарегистр. 04-11-2005 | Отправлено: 21:29 31-03-2009
Michaael

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Для отслеживания откуда идут атаки нужен сетевой сниффер, можно также увидить кое-что:  
"net statistics server" - статистика работы рабочей станции как сервера (сеансы, время отклика и т.д.)  
 
Зачем так извращаться ????
Заходишь в лог событий, там в безопасность и видишь ключики.. закрытые ключики...
это кто то не прошел проверку безопасности. кликаем туда и показан злостный нарушитель..... Buh-01 например... вот и наша цель.....

Всего записей: 137 | Зарегистр. 27-11-2007 | Отправлено: 09:34 01-04-2009
DedMozz

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
FMD
файловая система ntfs? если да, то стань владельцем этих файлов и добавь себе полный доступ к ним.
Этот вирус обычно создает автораны с правами только одного пользователя, от которого пошло заражение. Я так определяю кого лечить без файрволла.

Всего записей: 31 | Зарегистр. 19-03-2003 | Отправлено: 12:16 01-04-2009
nakonectozaregilsya

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Со вчерашнего дня начались случаи детектирование антивирями виря kido.ih. Случаев всё больше. С месяц назад была эпидемия в сетке, вроде вылечили, во всяком случае сетевых атак не было. И вот опять. Сценарий везде один, детектируется вирь в system32, антивирь его удаляет. Кидокиллер последней версии при запуске ничего не находит. Тем не менее вирь расползается по сетке. Чесслово достало уже всё это

Всего записей: 135 | Зарегистр. 07-09-2006 | Отправлено: 09:40 03-04-2009
AndreyAgrh



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
nakonectozaregilsya, такая же ситуация.
В принципе пока он не пакостит - пусть живет, тем более что других вариантов просто нет!! До сих пор его никто толком не лечит!!

Всего записей: 204 | Зарегистр. 30-06-2007 | Отправлено: 11:38 03-04-2009
konungster



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
теперь при помощи сканера nmap можно определить какие компьютеры в сети вероятнее всего заражены конфикером и не имеют установленного фикса MS08-067 в сети  
http://www.skullsecurity.org/blog/?p=209

Всего записей: 959 | Зарегистр. 31-10-2005 | Отправлено: 13:48 03-04-2009
ipmanyak



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
nakonectozaregilsya А последний это какой? 3.4.3 ?   KKiller.exe  172808 01.04.09 08:32  


----------
В сортире лучше быть юзером, чем админом...

Всего записей: 11735 | Зарегистр. 10-12-2003 | Отправлено: 15:49 03-04-2009
VEnZ0ja



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
ipmanyak
да, на оф сайте он последний

Всего записей: 166 | Зарегистр. 17-05-2006 | Отправлено: 18:05 03-04-2009
probor



BANNED
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
А Kido может пролезть на ПК посредством удачной сетевой атаки? Например, на домашний компьютер подключенный к DSL и не являющийся частью локальной сети?  
 
 
 

Всего записей: 102 | Зарегистр. 08-12-2008 | Отправлено: 18:40 03-04-2009
Открыть новую тему     Написать ответ в эту тему

Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23

Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Эпидемия червя Kido, Conficker, Downadup


Реклама на форуме Ru.Board.

Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
Modified by Ru.B0ard
© Ru.B0ard 2000-2024

BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

Рейтинг.ru