Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Эпидемия червя Kido, Conficker, Downadup

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

 Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23

Открыть новую тему     Написать ответ в эту тему

HAngel



Junior Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору

Kido (также известный под именами Conficker, Downadup) - это компьютерный червь, использующий уязвимость операционных систем Microsoft Windows.

Быстрое распространение вируса связано со службой Server service. Используя «дыру» в ней, червь скачивает себя из интернета. Интересно, что разработчики вируса научились постоянно менять свои сервера, что раньше не удавалось злоумышленникам. Также он может распространяться через USB-накопители.
 
Краткое описание(взято с сайта касперского):
Подробнее...
 
Симптомы заражения:
- блокировка учетных записей в домене
- некоторые из служб операционной системы отключены (например, Automatic Updates, Background Intelligent Transfer Service (BITS), Windows Defender and Error Reporting Services)
- контроллеры домена медленно отвечают на запросы клиентов
- черезмерная загруженность локальной сети
- недоступность сайтов windows update и сайтов антивирусного ПО
 
Зараженные компьютеры в локальной сети можно обнаружить при помощи: Подробнее...
 
Если у вас есть подозрение, что ваш копьютер заражен этим трояном и с этой машины есть доступ в интернет, то вы можете проверить заражен ли этот компьютер перейдя по ссылке http://www.confickerworkinggroup.org/infection_test/cfeyechart.html  (если компьютер заражен, то некоторые изображения не будут видны)
 
Удаление трояна: Подробнее...
 
Удаление вирусов: Общие положения...
 
Описание червя на Википедии
Постоянно обновляемый сборник инструкций для удаления и обнаружения конфикера www.dshield.org/conficker





порча ссылок в этом разделе запрещена. /emx/

Всего записей: 99 | Зарегистр. 16-10-2004 | Отправлено: 01:36 15-01-2009 | Исправлено: dmitri23, 10:13 23-10-2009
ofj

Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
icea
можно ссылку другую для
Цитата:
mcafee conficker detection tool

 

Всего записей: 233 | Зарегистр. 13-10-2008 | Отправлено: 11:34 25-11-2009
Mushroomer



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
ofj
Цитата:
можно ссылку другую для
яндакс - найдется все. В самом низу страницы http://darkwood.in.ua/data/vir/#start
Правда уверенности, что версия этого mcafee conficker detection tool совпадет с версией с официального сайта - нет

Всего записей: 22840 | Зарегистр. 19-01-2002 | Отправлено: 12:55 25-11-2009 | Исправлено: Mushroomer, 12:55 25-11-2009
freeman440

Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
ofj  
вот держи http://rghost.ru/642870

Всего записей: 2504 | Зарегистр. 17-09-2008 | Отправлено: 13:13 25-11-2009
ofj

Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Mushroomer
как узнать в каком компе очаг? в сети около 200 машин

Всего записей: 233 | Зарегистр. 13-10-2008 | Отправлено: 13:16 25-11-2009
garbals



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
можно попробовать   nmap просканить сеть
nmap.exe -PN -T4 -p139,445 -n -v --script=smb-check-vulns --script-args safe=1 192.168.1.0/24 >>report.txt

Всего записей: 360 | Зарегистр. 08-03-2006 | Отправлено: 13:41 25-11-2009 | Исправлено: garbals, 13:46 25-11-2009
ofj

Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
garbals

Цитата:
nmap.exe

откуда взять?

Всего записей: 233 | Зарегистр. 13-10-2008 | Отправлено: 13:44 25-11-2009
Mushroomer



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
ofj
У тебя домен? Забиваешь нужные IP адреса и сканишь

Всего записей: 22840 | Зарегистр. 19-01-2002 | Отправлено: 13:48 25-11-2009
estornino



Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Вилечить сеть из 100 машин XP+сервер2003 от этой гадости смог только  Symantec Antivirus Corporate Edition 10.1.9.

Всего записей: 6 | Зарегистр. 22-11-2008 | Отправлено: 17:58 25-11-2009
icea

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
ofj

 
http://www.mcafee.com/us/enterprise/confickertest.html
 
правда тут нуно зарегится (думаю не проблема)  

Всего записей: 36 | Зарегистр. 23-04-2008 | Отправлено: 19:39 25-11-2009
Mushroomer



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
freeman440
Цитата:
вот держи http://rghost.ru/642870
По твоей ссылке версия 1.04
а
Цитата:
http://darkwood.in.ua/data/vir/#start
и http://www.foundstone.com/us/resources/freetools/conficker_detection_tool_v108.zip версия 1.08

Всего записей: 22840 | Зарегистр. 19-01-2002 | Отправлено: 01:34 26-11-2009 | Исправлено: Mushroomer, 01:34 26-11-2009
ofj

Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Mushroomer
icea
freeman440
Огромное СПС!

Всего записей: 233 | Зарегистр. 13-10-2008 | Отправлено: 06:45 26-11-2009
VOLK1234

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
estornino
 
То что нортон не видит остатков кидо - не значит что их нет,
кроме того раз уж ваши 100 машин заразились - профилактикой вы так и не озаботились?

Всего записей: 58 | Зарегистр. 23-02-2008 | Отправлено: 14:47 01-12-2009
phantomua



Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
В общем такая ситуация.  Организация (4 подсети, где то 200 компов), доменная структура сети, у всех стоит НОД32 v3.0 обновления вроде есть(Пишет что обновляется), у всех стоят пачи KB957097, KB958644, KB958687. В свое время гулял Конфикер, админ который отвечал за это дело утверждал что его побороли, однако у мну сомнения есть (Новые компы, если не ставить пачи заражались, знач кто то все таки заразу по сети слал). Где то дня 3 назад компы начали массово вываливатся из домена начали разбиратся. Оказалось что останавливаются службы (Не всегда все, временами только какая нить одна. Никакого порядка в остановке не заметил):  
 
Локатор удаленного вызова процедур RPC  
Сетевой вход в систему  
Служба обеспечения сети  
 
Поведение очень похоже на конфикер, но не те службы (Раньше тухли Сервер и Рабочая станция). Один из предположительно больных был забран проверены пачи (Оказалось стоят), прогнан 3м НОДом и 10м Каспером (Базы обновлялись сразу перед сканированием) оба сказали что чисто. На всякий случай скачал с каспера последний КК и прогнал им - ЧИСТО.  
 
Уверен на 90% что это вирь, но немогу ни поймать ни как то убедится. Поставил Оутпост Ничего явно критичного невижу Разве что много обращений по 137/138 порту тогда как  служба "Обозреватель компютеров" выключена.  Оставил "Предположительно больного" у себя включеным стоит Аутпост поглядую.  
 
У "Предположительно больного" была попытка стукнутся на igmp.mcast.net (однократная за часса так 3-5)служба Н/А.    
 
Так же было 2 попытки что то отослать на мой комп (поставил на свем Аутпост тоже слежу за пакетиками на 2х компах) на порты 4195, 4196. Интересно то, что пришли пакеты с интерфейсов неиспользуемой ВМВари на одном из серверов. Ща рою что нить в этом направлении.  
 
Вроде все касающееся проблемы описал.

Всего записей: 27 | Зарегистр. 23-09-2006 | Отправлено: 17:18 11-12-2009
VOLK1234

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
phantomua
Рекомендую сетевую утилиту
_http://www.mcafee.com/us/enterprise/confickertest.html
 
плюс залочить ветку svchost, ссылки на свою инструкцию я давал выше..

Всего записей: 58 | Зарегистр. 23-02-2008 | Отправлено: 14:55 17-12-2009
gjf



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Камрады, у кого проблема с указанными вирусами или ещё с чем - добро пожаловать в эту тему. Обращайте внимание на правила, они пока в первом посте, но вскорости оформятся в виде шапки. будем рады Вам помочь!

----------
Тут могла бы быть Ваша реклама... или эпитафия

Всего записей: 11401 | Зарегистр. 14-03-2007 | Отправлено: 18:08 18-03-2010
Kukuev



Full Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Никто не сталкивался, что после лечения от Kido к управлению службами нет доступа?
Лечил несколько зараженных компьютеров в сетке, пробовал и kk от Kaspersky, и CureIT, и Ad-Aware - все успешно убивают, но при запуске возникают следующие проблемы:
- windows desktop search ругается и предлагает переустановиться
- Catalyst Control Center не запускается, говоря, что не достаточно прав
- под локальным администратором нельзя подключиться к службе управления дисками и посмотреть зависимости служб (недостаточно прав)
- под локальным пользователем не открывается explorer.exe, точнее он запускается, но через полминуты процесс завершается без ошибок и записей в журнале. Повторный запуск приводит к тем же результатам.

Всего записей: 482 | Зарегистр. 23-02-2003 | Отправлено: 22:47 07-06-2010
konungster



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Kukuev
странно, возможно ещё какая-нибудь дрянь кроме кидо сидит?
попробуй также выполнить
Цитата:
kk.exe -z -j

попробуй также по этой проблеме обратиться сюда

Всего записей: 959 | Зарегистр. 31-10-2005 | Отправлено: 09:01 08-06-2010
Kukuev



Full Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Нет, никого больше замечено не было
С параметром -z запускал - не помогло. С -j попробую завтра, но надежды мало, т.к. это восстановление SafeMode. Я уже в avz запускал "восстановление системы".

Всего записей: 482 | Зарегистр. 23-02-2003 | Отправлено: 21:16 08-06-2010
freeman440

Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Kukuev
попробуйте вот это genericrepairreg

Всего записей: 2504 | Зарегистр. 17-09-2008 | Отправлено: 23:55 08-06-2010
contrafack

Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
народ, когда то скачал отсюда пакет "лечения" КИДО. там был скрипт, при запуске автоматом установил заплатки (kb)..
может подскажите откуда скачать, а то лень каждую по отдельностю ставить на компы.

Всего записей: 3333 | Зарегистр. 21-04-2008 | Отправлено: 16:45 09-09-2010
Открыть новую тему     Написать ответ в эту тему

Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23

Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Эпидемия червя Kido, Conficker, Downadup


Реклама на форуме Ru.Board.

Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
Modified by Ru.B0ard
© Ru.B0ard 2000-2024

BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

Рейтинг.ru