Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Эпидемия червя Kido, Conficker, Downadup

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

 Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23

Открыть новую тему     Написать ответ в эту тему

HAngel



Junior Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору

Kido (также известный под именами Conficker, Downadup) - это компьютерный червь, использующий уязвимость операционных систем Microsoft Windows.

Быстрое распространение вируса связано со службой Server service. Используя «дыру» в ней, червь скачивает себя из интернета. Интересно, что разработчики вируса научились постоянно менять свои сервера, что раньше не удавалось злоумышленникам. Также он может распространяться через USB-накопители.
 
Краткое описание(взято с сайта касперского):
Подробнее...
 
Симптомы заражения:
- блокировка учетных записей в домене
- некоторые из служб операционной системы отключены (например, Automatic Updates, Background Intelligent Transfer Service (BITS), Windows Defender and Error Reporting Services)
- контроллеры домена медленно отвечают на запросы клиентов
- черезмерная загруженность локальной сети
- недоступность сайтов windows update и сайтов антивирусного ПО
 
Зараженные компьютеры в локальной сети можно обнаружить при помощи: Подробнее...
 
Если у вас есть подозрение, что ваш копьютер заражен этим трояном и с этой машины есть доступ в интернет, то вы можете проверить заражен ли этот компьютер перейдя по ссылке http://www.confickerworkinggroup.org/infection_test/cfeyechart.html  (если компьютер заражен, то некоторые изображения не будут видны)
 
Удаление трояна: Подробнее...
 
Удаление вирусов: Общие положения...
 
Описание червя на Википедии
Постоянно обновляемый сборник инструкций для удаления и обнаружения конфикера www.dshield.org/conficker





порча ссылок в этом разделе запрещена. /emx/

Всего записей: 99 | Зарегистр. 16-10-2004 | Отправлено: 01:36 15-01-2009 | Исправлено: dmitri23, 10:13 23-10-2009
100_let



Ньюби
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору

Цитата:
файловый сервер где хранятся профиля и\или сетевые диски?  

нет  
 
просто расшаренная папка на сервере в которую могут все кидать с зараженных компутеров
 
- в этом случае
 

Цитата:
сервер не может быть заражен по причине установленных обновлений  
либо раз файл копируется то может быть занесен и kido

?
 
Добавлено:
или поставим вопрос так)  
 
последний патч - последнее обновление в принципе не позволяет вирусу проникать на компьютер потому как вирус использует уязвимость которая в этом случае закрыта и проникнуть не может как бы заражен не был компьютер с которого копируются файлы на сервер
 
либо же последнее обновление просто не позволяет вирусу лезть в интернет( что в моей ситуации все равно -потому как интернета ни у кого нет и не будет)

Всего записей: 1322 | Зарегистр. 03-02-2003 | Отправлено: 23:19 30-05-2009
icea

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

 

Цитата:
 
100_let:
просто расшаренная папка на сервере в которую могут все кидать с зараженных компутеров  

 
(кидо атакует по 445 порту, (Server service) у нас в сети есть машины на которых обновления стоят... но оно как то туда залазило... (были шары), + он атакует через http port 80.
(точно выяснить не удалось). на наши файловые сервера не залазит (что з файрволом что без))
 
думаю что не должен заразить ваш сервер, но компы в сети лучше проверить.
 

Всего записей: 36 | Зарегистр. 23-04-2008 | Отправлено: 13:59 31-05-2009
alexey_t

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Здравствуйте !!! Поставил заплатки на серверах, но job-ы всеравно создаются...Кто нибудь с этим сталкивался ????

Всего записей: 43 | Зарегистр. 22-08-2003 | Отправлено: 09:55 05-06-2009
sumchanin_Yuri



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
alexey_t
Кроме установки заплаток, надо все таки вирус найти и обезвредить, а установкой заплаток Вы только систему уберегли от дальнейших заражений... Просмотрите тему в режиме для печати - тут все уже объяснено до мелочей..

Всего записей: 1162 | Зарегистр. 02-01-2002 | Отправлено: 10:58 05-06-2009
icea

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
при возможности и желании можно отклюичить сервис сервер вобще .
правда удаленное управлении ммц  не будет работать и конечно но же шары (обычные и админ.)  
 
(тока лучше такое делать если есть чем удаленно админить машину - радмин, внц, ремот десктоп).
 
есть машина установлены обновления (win xp s2) , но вирус переодически появляется там..  
что можете посоветовать ? доп . инфа есть еще идентичные машины тоже с 2м сп и также с обновлениями, но они чистые...  
 

Всего записей: 36 | Зарегистр. 23-04-2008 | Отправлено: 23:18 05-06-2009
GromNET



Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Поставь SP3 и прочие обновления

Всего записей: 27 | Зарегистр. 21-06-2005 | Отправлено: 00:52 06-06-2009 | Исправлено: GromNET, 00:53 06-06-2009
Nicolias



Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Вот наиболее "популярные" вирусы на июнь 2009:
 
   

Всего записей: 5 | Зарегистр. 05-07-2009 | Отправлено: 14:12 08-07-2009
Angel 13



Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
мы победили kido установкой обновлений от мелкомягких и установкой антивируса ESET 4 версии

Всего записей: 18 | Зарегистр. 04-12-2006 | Отправлено: 11:32 31-07-2009
PavelDD

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
После лечения Кидо-вируса утилитой КК на сервере 2003SP2eng и установки патчей перестали выполняться таск-задания(job) по архивированию и удалению логов...
(Или так совпало, до этого все работало...).
При попытке пересоздать или создать новое задание окошко задумывается навсегда при запросе и вводе пароля админа(правильного).
Кто-то сталкивался?

Всего записей: 2 | Зарегистр. 11-01-2007 | Отправлено: 14:19 12-08-2009
urodliv



Gold Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
А если создавать задания с помощью штатной утилиты schtasks и потом запускать эти задания. Будет выполнение или нет?

Всего записей: 6691 | Зарегистр. 29-04-2009 | Отправлено: 18:03 12-08-2009
Master_Alex



Full Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
PavelDD
было такое, утилита ещё та, на форуме каспорского расписывали где поправить реестр, а что конкретно по памяти не вспомню

Всего записей: 525 | Зарегистр. 11-09-2003 | Отправлено: 23:28 12-08-2009
c06p



Newbie
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Уважаемые, подскажите плиз, есть ли патч для антивируса Symantec, чтобы Downadup удалял, а не специальными прогами пользоваться? Чтобы когда Symantec обновлялся, в его базах появлялись и обновления для удаления Downadup?

Всего записей: 24 | Зарегистр. 19-08-2008 | Отправлено: 12:42 13-08-2009
Sibtech

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Обнаружил следующее.
Conficker создаёт задание в Windows\Tasks с названием At1.job
Внутри команда: rundll32.exe oossm,aidwuf
В определённое время (16.00) задание запускается, и Nod блокирует и помещает в карантин файл samqi.n из System32.
Задание удаляю руками или Kidokiller-ом - спустя некоторое время появляется.
Что посоветуете?
Машины win2003,нужные заплатки стоят.

Всего записей: 32 | Зарегистр. 28-11-2007 | Отправлено: 05:03 10-09-2009
maklab



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
аналогичная проблема с At1.job тока винда 2000 уже не знаю что и делать...

Всего записей: 1774 | Зарегистр. 20-08-2006 | Отправлено: 13:50 14-09-2009
freeman440

Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
я вроде бы в сетке вывел эту гадость, по крайней мере сервак не падает больше
но прочитав сообщения про AT1.job, решил проверить нет ли у меня такого задания, оказалось есть , правда заплатки не ставил и сервис пак 1 стоит, винда 2003
файл удалил, помотрим появится ли он вновь

Всего записей: 2504 | Зарегистр. 17-09-2008 | Отправлено: 14:53 14-09-2009
Strekodil

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Посоветуйте, уважаемые, чем сервер от атак из локалки защитить. Постоянно валятся некоторые службы. У Аваста серверного вроде бы есть какая-то защита от атак, но что-то смущает тем, что нет в ней никаких настроек. Windows 2003 SP2.

Всего записей: 5 | Зарегистр. 13-02-2008 | Отправлено: 16:09 15-09-2009
emfs

Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Strekodil
 
Заплатки + файервол

Всего записей: 900 | Зарегистр. 09-07-2007 | Отправлено: 16:22 15-09-2009
Strekodil

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
emfs
Заплатки стоят, а по поводу файрвола рекомендации есть?

Всего записей: 5 | Зарегистр. 13-02-2008 | Отправлено: 16:32 15-09-2009
freeman440

Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Strekodil
надо сначала все компы в локалке вылечить, я вылечил и заплатки даже не нужны, пока

Всего записей: 2504 | Зарегистр. 17-09-2008 | Отправлено: 16:35 15-09-2009
Strekodil

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
freeman440
Правильный совет, но сеть более 300 компов и почти вся не в моем ведении

Всего записей: 5 | Зарегистр. 13-02-2008 | Отправлено: 16:36 15-09-2009
Открыть новую тему     Написать ответ в эту тему

Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23

Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Эпидемия червя Kido, Conficker, Downadup


Реклама на форуме Ru.Board.

Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
Modified by Ru.B0ard
© Ru.B0ard 2000-2024

BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

Рейтинг.ru