Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Эпидемия червя Kido, Conficker, Downadup

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

 Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23

Открыть новую тему     Написать ответ в эту тему

HAngel



Junior Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору

Kido (также известный под именами Conficker, Downadup) - это компьютерный червь, использующий уязвимость операционных систем Microsoft Windows.

Быстрое распространение вируса связано со службой Server service. Используя «дыру» в ней, червь скачивает себя из интернета. Интересно, что разработчики вируса научились постоянно менять свои сервера, что раньше не удавалось злоумышленникам. Также он может распространяться через USB-накопители.
 
Краткое описание(взято с сайта касперского):
Подробнее...
 
Симптомы заражения:
- блокировка учетных записей в домене
- некоторые из служб операционной системы отключены (например, Automatic Updates, Background Intelligent Transfer Service (BITS), Windows Defender and Error Reporting Services)
- контроллеры домена медленно отвечают на запросы клиентов
- черезмерная загруженность локальной сети
- недоступность сайтов windows update и сайтов антивирусного ПО
 
Зараженные компьютеры в локальной сети можно обнаружить при помощи: Подробнее...
 
Если у вас есть подозрение, что ваш копьютер заражен этим трояном и с этой машины есть доступ в интернет, то вы можете проверить заражен ли этот компьютер перейдя по ссылке http://www.confickerworkinggroup.org/infection_test/cfeyechart.html  (если компьютер заражен, то некоторые изображения не будут видны)
 
Удаление трояна: Подробнее...
 
Удаление вирусов: Общие положения...
 
Описание червя на Википедии
Постоянно обновляемый сборник инструкций для удаления и обнаружения конфикера www.dshield.org/conficker





порча ссылок в этом разделе запрещена. /emx/

Всего записей: 99 | Зарегистр. 16-10-2004 | Отправлено: 01:36 15-01-2009 | Исправлено: dmitri23, 10:13 23-10-2009
bahtey



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
в шапку,если нету - добавить надо:
http://support.microsoft.com/kb/962007

Всего записей: 794 | Зарегистр. 14-12-2006 | Отправлено: 06:55 10-04-2009
Grave86

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Сам AVZ не видит, но лечит последствия, им же я блокирую автозапуски, заодно нашел последствия вирусов, что были на компах, но тихо вылечелись, а косяки пооставались
КурИТ обычно лечит, но когда все килял была такая проблема, что ничем удалить не мог, но после того как КурИТ его нашел, он легко убился любым антивирем или тупо в фаре.... потому я при лечении использовал 3 антивиря и 2 утилиты от KIDO сделаные семантеком и каспером.

Всего записей: 26 | Зарегистр. 30-06-2008 | Отправлено: 09:23 10-04-2009
userrus

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
http://www.secureblog.info/articles/453.html
Сегодня ночью ботнет Kido начал работать. Событие, ожидавшееся экспертами, еще с 1 апреля – произошло....

Всего записей: 88 | Зарегистр. 27-09-2005 | Отправлено: 11:46 10-04-2009
probor



BANNED
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Да, гиганский ботнет зашевелился...немного страшновато. Я сегодня читал, этот ботнет зараженный Кидо может дохадить до 15 000 000 компьютеров!  
 
Добавлено:
Свежая инфа тут: http://virusinfo.info/

Всего записей: 102 | Зарегистр. 08-12-2008 | Отправлено: 22:59 10-04-2009
Molt



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Да, в список утилит по обнаружению червя - еще один детектор, Simple Conficker Scanner (SCS)
http://iv.cs.uni-bonn.de/wg/cs/applications/containing-conficker/
 
Написан на pyton, требует impacket (ports/net/py-impacket).
Под виндой не проверял (хотя там есть бинарник), а под фряхой пошло милое дело (ну и само собой, под линь)
 
./scs.py 10.0.0.1 10.0.38.0 > scan.log


----------
"Give me the place to stand, and I shall move the earth" — Archimedes

Всего записей: 1337 | Зарегистр. 07-11-2004 | Отправлено: 20:03 11-04-2009 | Исправлено: Molt, 20:04 11-04-2009
pasha



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
FMD
Цитата:
Вопрос.  
Вирус удалил. Но файлы авторан остались и никакими силами не могу их удалить даже в сейф моде.

Попробуй Унлокер:
http://ccollomb.free.fr/unlocker/
 
Про шапку.
Ссылка на Removal tools от AhhLab неправильная, должна быть:
http://global.ahnlab.com/global/file_removeal_down.jsp?filename=12383994028721&down_filename=v3conficker.zip
Т.к. версия KidoKiller'а все время обновляется, то лучше дать ссылку на страничку "Утилиты для борьбы с вирусами".
Еще Conficker Online Check от Informatik IV:
http://four.cs.uni-bonn.de/fileadmin/user_upload/werner/cfdetector/

----------
The only way to get smarter is by playing a smarter оpponent.. ©

Всего записей: 1207 | Зарегистр. 27-10-2002 | Отправлено: 23:00 11-04-2009 | Исправлено: pasha, 21:39 12-04-2009
aequit

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
Но файлы авторан остались и никакими силами не могу их удалить даже в сейф моде.

Так с LiveCD загружайся и сноси все защищенное. System Volume Information заодно, корзины и все темпорари-темпы.

Всего записей: 192 | Зарегистр. 17-11-2005 | Отправлено: 20:45 12-04-2009
AlexVlg

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Господа, помогите решить проблему. После эпидемии KIDO началась такая проблема - при запуске компьютера не запускаются основные службы - Сервер, Рабочая станция, и т.д.  Тип запуска стоит "Авто" и очень похоже, что они запускаются и тут же останавливаются, т.к. в системных логах есть записи "вход в процесс" и "выход из процесса". Естественно, не работает сеть.  
 
Гадость оказалась на редкость живучей - при попытке восстановить систему с установочного диска ругается "указанная служба не может быть запущена". Установка  системы в тот же раздел с удалением старой Windows тоже не помогает - только что установленная система также не запускает службы.
 
Антивирусы и сторонние утилиты ничего не нашли. Такое ощущение, что где-то лежит зверек, который цепляется в автозагрузку и останавливает службы. Помогите найти.

Всего записей: 112 | Зарегистр. 07-05-2007 | Отправлено: 00:17 13-04-2009
StasKarabas



Newbie
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору

Цитата:
Господа, помогите решить проблему. После эпидемии KIDO началась такая проблема - при запуске компьютера не запускаются основные службы - Сервер, Рабочая станция, и т.д.  Тип запуска стоит "Авто" и очень похоже, что они запускаются и тут же останавливаются, т.к. в системных логах есть записи "вход в процесс" и "выход из процесса".

 
У меня так службы на серверах так и не поднялись, помогла переустановка, востановление системы не дало никаких результатов.

Всего записей: 12 | Зарегистр. 07-04-2009 | Отправлено: 10:49 13-04-2009
sumchanin_Yuri



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
AlexVlg
Для того чтобы, понять в чем контретно проблема, Вам надо просмотреть события системы, какие там события и с каким кодом фиксируються при запуске необходимых служб... И кстати какие-либо порты Вы не отключали, через wwdc?!

Всего записей: 1162 | Зарегистр. 02-01-2002 | Отправлено: 16:26 13-04-2009
ingvar1972



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
KidoKiller v.3.4.5
http://data2.kaspersky.com:8080/special/KK_v3.4.5.zip

Всего записей: 1253 | Зарегистр. 09-04-2006 | Отправлено: 16:39 13-04-2009
pasha



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Предлагаю добавить эту программку:
(чистит всевозможные кеши/темпы и т.п.)
 

 
http://www.atribune.org/ccount/click.php?id=1

----------
The only way to get smarter is by playing a smarter оpponent.. ©

Всего записей: 1207 | Зарегистр. 27-10-2002 | Отправлено: 23:16 19-04-2009 | Исправлено: pasha, 23:20 19-04-2009
anpsoft



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
от этого вируса есть и огромная польза
он подтолкнул и меня и юзверей к мысли о том что пора кончать с демократией в сети и наводить порядок
 
трудно конечно когда ты один на 30 компов и программист, и админ, и руководитель отдела, и снабженец, и электронщик ......
 
так что вирус стал тем самым кнутом, а пряником стал инет в сетке
в итоге все согласны на ограничения
 
 

Всего записей: 120 | Зарегистр. 13-10-2002 | Отправлено: 12:54 20-04-2009
Tempter



Tracker Mod
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
to anpsoft
 
Тебе трудно? Да у тебя просто РАЙ!
 
У меня в подчинении 4 Домена... Два с количеством пользователей по 60 шт., в ещё в одном - 20, и ещё в одном - 20... Да, и заметь, тоже на меня одног...

----------
Intel® Core™ i7 950 3,07 GHz/12Gb RAM/GF GTX 680 /LG 24EA53VQ-P/Windows 10 Корпоративная x64

Всего записей: 3994 | Зарегистр. 21-06-2006 | Отправлено: 21:00 20-04-2009
pasha



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
anpsoft
Tempter
Чесслово - чуть не расплакался...
Я знаю — город будет, Я знаю — саду цвесть, когда такие люди в стране советской есть! (с) Маяковский

----------
The only way to get smarter is by playing a smarter оpponent.. ©

Всего записей: 1207 | Зарегистр. 27-10-2002 | Отправлено: 22:02 20-04-2009 | Исправлено: pasha, 22:07 20-04-2009
anpsoft



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
теперь заметь что именно админом я не был лет 17 как работаю на этом месте
и желания мало
просто этот вирус этой зимой вынудил что то менять
в ущерб любимому делу - программированию
 

Всего записей: 120 | Зарегистр. 13-10-2002 | Отправлено: 01:42 21-04-2009
StasKarabas



Newbie
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Бог в помощь и батник в SFX архиве))
 
Всем известный VRT (virus removal tool) сделал sfx архивом, с командной строкой.
 
1. Распаковываеться по пути @:\Program Files\www.admindays.ru\Virus Removal Tools 14.04.09.
2. Создаёт два ярлыка на рабочий стол Virus Removal Tool (cmd) и Virus Removal Tool (gui).
3. Стартует батник с параметрами is-BPI3U.exe SCAN -e:10 -es:100 /memory /startup /fixdrives /remdrives /i3 /fa /iChecker=on /iSwift=on
-----------------------------------------------------------------------------------
3.1 -e:10 (проверка файла не более 10 сек)
3.2 -es:100 (проверяемый файл не более 100 мб)
3.3 /memory /startup /fixdrives /remdrives (скан память, область загрузки, hdd, removable)
3.4 /i3 (Если найден, лечить, не лечиться, удалить)
3.5 /fa (проверка всех файлов)
3.6 /iChecker /iSwift (включение спец. фильтров проверки)
-----------------------------------------------------------------------------------
 
Кому нужно или хочет глянуть скачка тут http://www.admindays.1gb.ru/uploads/files/VRT[14.04.09].exe
 
P.S: Базы от 14.04.09, перепакуйте для себя сами ))

Всего записей: 12 | Зарегистр. 07-04-2009 | Отправлено: 15:47 21-04-2009
protestf

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
У меня так службы на серверах так и не поднялись, помогла переустановка, востановление системы не дало никаких результатов.

Как я тебя понимаю у меня после лечения куреит и установки пачей, была таже проблема помогла переустановка

Всего записей: 9 | Зарегистр. 27-03-2009 | Отправлено: 19:48 21-04-2009
gbi1

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Ещё вопрос kido пытается отправить спам, но почтовый сервак их блокирует, через что он пытается отправить и как?

Всего записей: 5 | Зарегистр. 16-11-2006 | Отправлено: 14:09 23-04-2009
VEnZ0ja



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
gbi1
Логи есть? как определил что кидо?

Всего записей: 166 | Зарегистр. 17-05-2006 | Отправлено: 14:11 23-04-2009
Открыть новую тему     Написать ответ в эту тему

Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23

Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Эпидемия червя Kido, Conficker, Downadup


Реклама на форуме Ru.Board.

Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
Modified by Ru.B0ard
© Ru.B0ard 2000-2024

BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

Рейтинг.ru