Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Эпидемия червя Kido, Conficker, Downadup

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

 Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23

Открыть новую тему     Написать ответ в эту тему

HAngel



Junior Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору

Kido (также известный под именами Conficker, Downadup) - это компьютерный червь, использующий уязвимость операционных систем Microsoft Windows.

Быстрое распространение вируса связано со службой Server service. Используя «дыру» в ней, червь скачивает себя из интернета. Интересно, что разработчики вируса научились постоянно менять свои сервера, что раньше не удавалось злоумышленникам. Также он может распространяться через USB-накопители.
 
Краткое описание(взято с сайта касперского):
Подробнее...
 
Симптомы заражения:
- блокировка учетных записей в домене
- некоторые из служб операционной системы отключены (например, Automatic Updates, Background Intelligent Transfer Service (BITS), Windows Defender and Error Reporting Services)
- контроллеры домена медленно отвечают на запросы клиентов
- черезмерная загруженность локальной сети
- недоступность сайтов windows update и сайтов антивирусного ПО
 
Зараженные компьютеры в локальной сети можно обнаружить при помощи: Подробнее...
 
Если у вас есть подозрение, что ваш копьютер заражен этим трояном и с этой машины есть доступ в интернет, то вы можете проверить заражен ли этот компьютер перейдя по ссылке http://www.confickerworkinggroup.org/infection_test/cfeyechart.html  (если компьютер заражен, то некоторые изображения не будут видны)
 
Удаление трояна: Подробнее...
 
Удаление вирусов: Общие положения...
 
Описание червя на Википедии
Постоянно обновляемый сборник инструкций для удаления и обнаружения конфикера www.dshield.org/conficker





порча ссылок в этом разделе запрещена. /emx/

Всего записей: 99 | Зарегистр. 16-10-2004 | Отправлено: 01:36 15-01-2009 | Исправлено: dmitri23, 10:13 23-10-2009
rkhodjaev



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
slay1212
На всех машинах установил патчи(там СП2) и просканил антивирусом, вроде все чисто и работает нормально с января. Но одна проблема осталась.У меня есть ВПН сервер, где работает ОС win2k3 enter без SP'шок, вот там и не удаляется вирус(точнее удаляется но через некоторое время опять появляется), и думаю из-за этого мои учетные записи блокируются до сих пор и зависают сетевые ресурсы уже 3 дня. Не могу на эту машину, где стоит win2k3 и работает служба ВПН ставит эти патчи.... так как требует установки SP1 и SP2, а после того как я ставлю СПешки и патчи, то ВПН подключение пропадает, то есть маршрутизация умирает. Думаю пачти и ЭСПешки блокируют что-то.  
Не подскажите как выйти из ситуации.  

Всего записей: 1002 | Зарегистр. 05-05-2006 | Отправлено: 09:23 08-10-2009
ADMINDM



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
rkhodjaev - разобраться в первопричине -
Цитата:
после того как я ставлю СПешки и патчи, то ВПН подключение пропадает

Установить SP2 + зайти на windows update и обновиться до конца
Тема про vpn тут http://forum.ru-board.com/topic.cgi?forum=8&topic=0152&start=1380

Всего записей: 365 | Зарегистр. 05-09-2006 | Отправлено: 10:23 08-10-2009
6OPOB

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
ОЧень прошу помочь у кого есть время. Сам мало понимаю в этом.
В последнее время НОД, одновляемый каждый день, стал выдавать тревогу о вирусах: Например файл:
C:\WINDOWS\Temp\INFB4.tmp (каждый раз название разное INFB5.tmp, INFA6.tmp, INF105.tmp, INFB36D.tmp и т.д... )
Вирус: Win32/Conficker.AD червь
Комментарий: Событие при попытке доступа к файлу приложением C:\WINDOWS\system32\cidaemon.exe
Сначала это сообщение выскакивало раз-два в день, сегодня чуть ли не каждые 10 минут.
Сканил систему нодом - ничего не находит. Скачал утилиту KK.exe - тоже ничего не нашла. Захожу по ссылке в шапке - все картинки видны...
Винда XP SP2, комп в локалке, винду давно не обновлял.
Подскажите, пожалуйста, что это и что можно сделать. Заранее благодарю.

Всего записей: 77 | Зарегистр. 19-01-2007 | Отправлено: 16:05 22-10-2009
konungster



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
6OPOB
патчи установи от мелкомягких MS08-067, MS08-068, MS09-001 при отключенной сети

Всего записей: 959 | Зарегистр. 31-10-2005 | Отправлено: 16:12 22-10-2009
rkhodjaev



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
6OPOB
Загрузитесь через LiveCD, удалите все файлы из C:\WINDOWS\Temp. Ставьте пачти и сканируете комп c АВ. После этого для вашего компа и вам будет счастье.

Всего записей: 1002 | Зарегистр. 05-05-2006 | Отправлено: 16:14 22-10-2009
oler2



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
6OPOB обновлять винду, ставить symantec corporate
kk.exe пройтись тоже следует

Всего записей: 1194 | Зарегистр. 14-03-2006 | Отправлено: 16:16 22-10-2009
konungster



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
ставить symantec corporate

реклама?

Всего записей: 959 | Зарегистр. 31-10-2005 | Отправлено: 16:20 22-10-2009
emfs

Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
konungster

Цитата:
реклама?

причём явная
 
6OPOB
обновлять винду не обяз. если не надо, для именно этого червя достаточно указанных патчей.
 
есть утилитка для скана сетки на проверку наличия червя на удалённом хосте от  
mcafee
 
работает неплохо и позволяет узнать откуда лезет к тебе
 
вот она
http://www.mcafee.com/us/local_content/downloads/conficker_detection_tool.zip

Всего записей: 900 | Зарегистр. 09-07-2007 | Отправлено: 16:50 22-10-2009 | Исправлено: emfs, 16:52 22-10-2009
oler2



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
konungster опыт с трёх мест работы
а какже kk.exe? типа один чел две фирмы рекламирует?

Всего записей: 1194 | Зарегистр. 14-03-2006 | Отправлено: 17:00 22-10-2009
konungster



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
oler2

Цитата:
а какже kk.exe? типа один чел две фирмы рекламирует?

никаких претензий у меня нет
я вот могу и трендмикро и майкрософт форефронт порекомендовать.
просто не так явно,чтоли

Всего записей: 959 | Зарегистр. 31-10-2005 | Отправлено: 17:19 22-10-2009
6OPOB

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Всем огромное спасибо! ЩАс буду пробовать.
Только уточню:
Цитата:
Загрузитесь через LiveCD, удалите все файлы из C:\WINDOWS\Temp. Ставьте пачти и сканируете комп c АВ. После этого для вашего компа и вам будет счастье.

эта процедура обязательна? В папке Темп ничего нет важного? Обязательно это делать через ЛайвСИДИ или можно еще как-то? Просто не знаю что это. АВ - это авира? НОД вместо него не прокатит?
И еще: после установки патчей как я понимаю этот червь не должен лезть ко мне, но у меня-то он где-то сидит... как его найти и удалить с меня, если учесть, что ни kk.exe ни указанный в шапке сайт мне ничего не находят... Или они его не находят потому что я его нодом удаляю, а потом он опять пролазит?
 
Добавлено:

Цитата:
есть утилитка для скана сетки на проверку наличия червя на удалённом хосте от  
mcafee
работает неплохо и позволяет узнать откуда лезет к тебе
вот она
http://www.mcafee.com/us/local_content/downloads/conficker_detection_tool.zip
 

 
эта утилита показывает все компы в моей сети, в том числе и мой, и придает им статус "Not infected"

Всего записей: 77 | Зарегистр. 19-01-2007 | Отправлено: 17:44 22-10-2009 | Исправлено: 6OPOB, 17:45 22-10-2009
konungster



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
6OPOB
Без патчей от мелкософта вирус постоянно будет пролазить к тебе, нод только обнаруживает зараженность компьютера, когда конфикер уже в твоём компьютере.
 
Добавлено:

Цитата:
 Или они его не находят потому что я его нодом удаляю, а потом он опять пролазит?

да

Всего записей: 959 | Зарегистр. 31-10-2005 | Отправлено: 18:15 22-10-2009
rkhodjaev



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
6OPOB

Цитата:
эта процедура обязательна? В папке Темп ничего нет важного?

Он как hidden сидит, то есть скрытый. Лично у меня такая проблема была, загрузился из LiveCD Bart PE или можете через Dr.LiveCD. В обоих случаях, вы увидите файлы  

Цитата:
C:\WINDOWS\Temp\INFB4.tmp (каждый раз название разное INFB5.tmp, INFA6.tmp, INF105.tmp, INFB36D.tmp и т.д... )

удаляйте их, потом не забудьте ставить пачти.
 

Цитата:
АВ - это авира?

Любой АнтиВирус.
 

Цитата:
НОД вместо него не прокатит?

Катит, у меня он ловит нормально.

Всего записей: 1002 | Зарегистр. 05-05-2006 | Отправлено: 08:04 23-10-2009 | Исправлено: rkhodjaev, 08:05 23-10-2009
6OPOB

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
rkhodjaev
спасибо. сейчас загрузился с лайвсиди, *.tmp файл скрытый как вы говорите виден, но не удаляется, так и должно быть? Его только АВ можно удилить?
 
Добавлено:
Вобщем при загрузке с alkid livecd от 1.10.2009 из проводника не удается удалить файл с-виндоуз-темп-inf101.tmp - говорит "нет доступа, диск переполнен или защищен от записи"
Запуск с того же лайвсиди антивирей: nod4, фвира - не помогает, они его не идентифицируют как вирус.
 
Добавлено:
че-та даже не верится... касперыч с лайв сиди только его захапал, и то, только когда я ему указал конкретную папку для сканирования...
надеюсь проблема разрешилась, всем спасибо за помощь!

Всего записей: 77 | Зарегистр. 19-01-2007 | Отправлено: 08:14 23-10-2009 | Исправлено: 6OPOB, 08:58 23-10-2009
rkhodjaev



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
6OPOB

Цитата:
Его только АВ можно удилить?

АВ удалить, но после рестарта опять появится этот файл.  
 
Как я Вам вчера написал:

Цитата:
6OPOB  
Загрузитесь через LiveCD, удалите все файлы из C:\WINDOWS\Temp. Ставьте пачти и сканируете комп c АВ. После этого для вашего компа и вам будет счастье.

 

Цитата:
или можете через Dr.LiveCD.

100% даст возможность удалить файлы из темпа. Пробуйте Dr.LiveCD.

Всего записей: 1002 | Зарегистр. 05-05-2006 | Отправлено: 09:11 23-10-2009
VOLK1234

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Народ кому нужна помощь в борьбе с этим гадом в сети обращайтесь.
Вот здесь мой скромный труд: http://forum.oszone.net/post-1145010-7.html
и некоторые замечания: http://forum.oszone.net/post-1216669-43.html
 
Основной момент в лечении - надо закрывать сразу и все дырки. Одни обновления не помогут. Учтите это. Кроме того если в сети до останется хоть один компьютер зараженный этой гадастью вся сеть будет потенциально в опастности - переустановили Win - подключили к сети и компьютер сразу заражен. Решили поменять пароль - сбросили его и вирус уже у вас в гостях

Всего записей: 58 | Зарегистр. 23-02-2008 | Отправлено: 14:54 26-10-2009
scrol3

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
100% даст возможность удалить файлы из темпа. Пробуйте Dr.LiveCD  
 
Так-же можно использовать загрузочный диск создаваемый Касперским при помощи BartPE

Всего записей: 29 | Зарегистр. 19-04-2008 | Отправлено: 17:32 27-10-2009
dmitri23



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
переустановили Win - подключили к сети и компьютер сразу заражен.

ДАже если СП3 ставишь?

----------
Кому не нравиться, тот может выйти покурить, перебьемся так и быть

Всего записей: 646 | Зарегистр. 02-02-2006 | Отправлено: 17:49 27-10-2009
FL0od13



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
ДАже если СП3 ставишь?

XP с "голым" SP3 не содержит обновления, закрывающие дырки, которые юзает Kido.
P.S. Точнее дырки обнаружились уже после выхода SP3.

Всего записей: 694 | Зарегистр. 04-03-2007 | Отправлено: 18:04 27-10-2009 | Исправлено: FL0od13, 18:06 27-10-2009
doc58_81oB0t



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
сегодня попала и наша сеть в @#$%^ руки 'kido'..
 
пока пытаемся ставить следующее:
 
пользователи:
утилита с сайта касперского по удалению червя
KB958644
KB957097
ребут
повторный запуск утилиты и скан касперским
 
сервер win2003 sp2:
утиль
KB957097
KB958644
KB958687
ребут
утиль
 
 
пока после основного и неожиданного удара все затихло, но битва еще не окончена чую =\
каспер 6.0.4 прошляпил всухую, после лечения только теперь попискивает что вирус пытается проц запустить или что-то такое.
 
не нашел еще, какие патчи следует ставить на 2003, если SP не стоит? или таких нет..

Всего записей: 1303 | Зарегистр. 24-07-2003 | Отправлено: 18:17 27-10-2009
Открыть новую тему     Написать ответ в эту тему

Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23

Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Эпидемия червя Kido, Conficker, Downadup


Реклама на форуме Ru.Board.

Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
Modified by Ru.B0ard
© Ru.B0ard 2000-2024

BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

Рейтинг.ru