Поиск  Пользователи  Правила 
Закрыть
Логин:
Пароль:
Забыли свой пароль?
Войти
 
Страницы: Пред. 1 2 3 4 5 След.
RSS
Вирус Conficker.X, Червь для корпоративных сетей
 
за последние полтора месяца перестрелял конфикеров достаточное количество, и флешки оно умело заражать с самого начала. (если есть сильное желание, могу предоставить дроппер autorun.inf).
По состоянию на начало недели основне кидокиллеры (тренд, дядя Женя, ф-секурь) шли лесом. Однако, справедливости ради, нужно отметить что касается только уже зараженных машин, заражению антивирусы вроде как успешно противостоят.
 
Цепанул такую штуку через Флешку знакомого, сначала работает все ок, потом аваст ищет находит руктит по адресу: D/windows/sys32/x, ну вобщем стандартный затем вариант, начинает искать и находить огромное кол-во червей в течении всего времени работы. Со временем перестают работать(вернее зависают) все приложения Windows. Прочитал , что ставятся заплатки на винду а потом все сканится вебом, при выключеном инете ессесно, но вот в чем проблема, у меня винда не лицензионная, можно ли поставить на нее заплатки, не будет ли проблем??? Заранее спасибо за ответ.
Изменено: * Ибра - 19.02.2009 18:37:08
 
[QUOTE]Руслан Ибра пишет:

                                                               Прочитал , что ставятся заплатки на винду а потом все сканится вебом, при выключеном инете ессесно, но вот в чем проблема, у меня винда не лицензионная, можно ли поставить на нее заплатки, не будет ли проблем??? Заранее спасибо за ответ.

Ставь не бойся. В 75% на не лицензионную винду ставятся заплатки, а в остальных 25% слетают ключи. ;)
Все равно лучше такую винду, которую погрыз червь, переустановить заново. (А перед этим слей все, что надо на др. диск.)
Изменено: * - 12.03.2009 14:04:20
 
Локальная сеть в ~40-50 компов на всех ХрюшаPro sp2 + Win2003 Sp2 - 1шт + ESET NOD32 бизнес с регулярными обновлениями. Перед выходом на празники числа 26-29 декабря поставил sp3 на всех машинах, а обнова http://www.microsoft.com/technet/secu...8-067.mspx поправте меня если я не прав входит в состав sp3!?
  Вирус Conficker.X появился примерно по окончании новогодних празников числа 7-12 точно не помню. Весчитца обнаружилась Нодом в тот момент как в зараженный помп вдудонили флеху с вирусом, и тем немение ента гадость распространилась по всей сетке.
  К перечисленым симптомам могу добавить только есче один (проявился на самых зараженных компах их оказалось всего 4 штуки в сетке один из них разносчик)- Все USB устройства которые были и вновь подключаемые стали "Неизвестным устройством" и соответственно не абатают. Это все ентотже вирь, т.к. компы проветял и д.р. утилитами, больше вирусей нет (за исключением конечно но не столь зловредные опять же, и по совпадению на одном есть на др. нет) утилиты использовал anti-Downadup, cureit, и др.
  Симптомы которые были у меня:
- на источнике распространиения, серваке и еще на 3-4 компах "служба бла,бла,бла swhost выполнила недопустимую операцию и будет закрыта", после загрузки системы примерно ч/з 10-15мин.
- на др. компах при попытке запуска консультанта или др. сетевой программы, она запускалась и работала, нопри этом в всеть войти не получалось и повторный запуск сетевых программ становился невозможным.
- резидентный модуль Nodа находил виря только в папке C:\Documents and Settings\NetworkService\Local Settings\Temporary Internet Files\Content.IE5\*\*..BMP, *.GIF, *.PNG, *.JPG вроде как удалял но после этого муныт чечез 20 снова их оттудава удаляет.
- при сканировании системы NOD находит и вроде как удаляет
        %Program Files%\Internet Explorer\<random filename>.dll
        %System%\<random filename>.dll
        %Documents and Settings%\<username>\Application Data\<random filename>.dll
        %Temp%\<random filename>.dll
        а в  %Temp%\nod32.tmp - кричит найден вирь удалю после перезагрузки, и так после каждой перезагрузки.
- и на 4 компах USB устройства которые были и вновь подключаемые, стали "Неизвестным устройством" и соответственно не абатают.

Попыдки предпринятые для избавления от виря  :sensored:  но не помогли:
  1. Отрубил сеть;
  2. Вручную убил все шары на всех компах включая сервак и при помощи батника который не помню где но наодном из форумов нарыл delete share.bat с содержанием:
net share C$ /delet
net share J$ /delet
net share D$ /delet
net share E$ /delet
net share K$ /delet
net share L$ /delet
net share I$ /delet
net share F$ /delet
net share G$ /delet
net share O$ /delet
net share N$ /delet
net share Admin$ /delet
net share print$ /delet
  3. установка паков -KB958687 -KB958644 -KB957097
  4, перезаргузка в безопасный режим и оттуда запускал:
-anti-Downadup-console.exe
-nod32 консоль
-cureit
после первой оставался только %Temp%\nod32.tmp который последние 2 ни как не хотели его грохать, да и вручную он отказывался удаляться потому пока оставлял его
пере гружал систему от там же.
Nod по прежнему находит виря C:\Documents and Settings\NetworkService\Local Settings\Temporary Internet Files\Content.IE5\*\*..BMP, *.GIF, *.PNG, *.JPG

Все проделывал с флешки с замком.
НА этих 4 компах где попалаль usb устройства по прежниму не видят флехи и т.д.

Самых прикол что при переустановки винды с быстрым форматом вирь снова в системе и usb устройства неизвестны (сеть вырвана!!!)  :sensored:

ХЕЛП, что нитак делаю!!! Перегоражывать систему на всех компах я вздернусь !!!!
 
Цитата
Максим Шпилёв пишет:
- на источнике распространения, серваке и еще на 3-4 компах "служба бла,бла,бла swhost выполнила недопустимую операцию и будет закрыта", после загрузки системы примерно ч/з 10-15мин.
результат неудачного эксплойтирования - патчи должны помочь (про мс09-001 не забудьте)
Эта зараза ставит (а точнее убирает) на свою длл права нтфс, что делает его  неузвямым для авиров(кто бы знал, что такой зироди ход будет так эффективен). Алгоритм описывался выше: убиваете GMER'ом левый процесс от svchosts, потом в system32 ищете длл с размером 150-180кб, рандомным именем и атрибутами rahs, добавляете себя во владельцы в свойствах безопасности и сносите (если не получится, сносите строчку запуска, она палится в гмере из
Код
\HKLM\software\microsoft\windowsNT\currentVersion\­svchost\netsvcs
, обычно она последняя и пробуете снести длл после ребута с выключеной сетью). От повторного заражения антивирь со свежими базами (проверено на трендмикро офисскан) должен защитить.
Если оно стащило себе подкрепление (кто-то говорил про две с лишним сотни возможных модулей), возможно придется воспользоваться кидокиллерами (юзал касперского и трендмикровский). Удачи.
 
Сапасибо во вторник сголовой в бой с вирем!!!

Цитата
f_s_b_37 пишет:

результат неудачного эксплойтирования - патчи должны помочь (про мс09-001 не забудьте)
Эта зараза ставит (а точнее убирает) на свою длл права нтфс, что делает его  неузвямым для авиров(кто бы знал, что такой зироди ход будет так эффективен).

Странное совпадение неудачного эксплойтирования на 4 машинах - а я в совпадения не верю!!! Ну раз уж "ГУРА грит, то холоп повинуяся исполняет" Шучу, без обид!?!?
 
Максим Шпилёв,

На вопрос где ошибка отвечаю сразу - в методике - при любом формате FAT/NTFS тома его пространство не обнуляется, и в итоге при установке системы Windows Setup действует по простому алгоритму "Если файл с нужной версией есть на диске назначения, то он дальше не проверяется, а используется в рабочей системе. Копирование файла с источника установки при этом пропускается.". Надеюсь, что мера борьбы с последствиями данного алгоритма корни которого идут из MS Windows 3.0 и который был навязан руководством Microsoft разработчикам Windows NT 3.1 как обязательное условие контракта на разработку, и не менявшегося с 1991 года, ясны.

1) Резервируем данные на сменный носитель, лучше всего использовать Live! CD/DVD или любой FreeBSD 6.3/7.x Live! CD - система FreeBSD 7.x читает NTFS встроенным драйвером GENERIC ядра, но записи у этого драйвера нет!, а на FAT16/32 FreeBSD 7.x пишет что угодно "в лоб".
2) Используя @Active Kill Disk, Paragon Disk Manager CD, Acronix DiskDirector проходимся по всем дискам нулями. Одного прохода хватает для предотвращения ошибок установки и файловой системы в новой ОС.
3) Ставим систему и приложения заново.
4) Восстанавливаем данные из резервной копии.

За период использования данной методики установки (с 1993 года) ни одна из систем перестановленных даже после фатальных повреждений файловой системы не имела ошибок связанных с установкой ни при каких нагрузках. Да и "гости" не разу не выжили, а при форматировании без очистки томов средне статистическая "выживаемость" обнаруженных непрошеных "гостей" достигала 98%.
 
Цитата
Странное совпадение неудачного эксплойтирования на 4 машинах - а я в совпадения не верю!!!
есть уязвимость переполнения, и есть эксплоит на выполнение произвольного когда, который походу несколько некорректен(была информация что он использует раннюю версию из комплекта метасплоита, у котороый были проблемы неанглоязычными ОС), вот и валит svchosts
 
Вразумили! Спасибо!
 
В тему конфикера и пострадавших от этой заразы. http://www.computerworld.com.au/article/279991/romanians_find_cure_conficker Думаю, поймёте - о чём речь (это кто с аглицким не дружит) и как это скачать.
Изменено: SOLDIER - 16.03.2009 15:52:34
 
Люди!!! помогите мне!!! я не блондинка и с компом дружу, но сил излечить эту гадость уже нет!!!!
история такая: в начале апреля нод32 распознал на флешке conficker.aa и удалил его, при этом накануне проверяла комп с флешкой все чисто было. Вирус на флешку попал с другого компа в тот день.
На тот момент про этого зверя ниче не знала, но он видимо успел просочиться в комп (хотя я его тут же проверила и ничего не нашла).
Поняла что с компом что-то точно не так пару дней назад когда пыталась записать DVD - мне ответили что у меня нет прав. В процессе решения этой проблемы обнаружила, что при попытке зайти в Панель управления комп перезагружается. Дальше - больше. Точки восстановления нет ваще никакой (а должны быть), после чего сама служба просто перестала запускаться. Проблемы с инетом, какой-то файл в директории оперы поврежден и предлагалось использовать проверку диска. Тут всплыла еще проблема - проверку диска он не делает и пишет что "Windows не удается завершить проверку" это на том где система, на другом делает. До этого комп диски не открывал, писал что нет файла в recycler/чего-то_там.com, потом правда стал открывть, но флешку не открывает до сих пор....я ее форматировала...и зря :cry: система не отформатировал ее до конца (сообщение то же) и теперь он ее видит, но говорит что она не отформатирована, но форматировать не может...ошибка.
даже систему хотела переустановить (не с перезагрузкой правда, а так, уже в системе открытием установочного диска) - ошибка та же "Windows не удается чего-то там".

И в завершении всего этого...все советы по поводу удаления не помогают!!!! Перерыла кучу файлов в инете (не с этого компа)- нуль эффекта. по поводу заплаток в системе - он их не дает установить - перезагружается, хоть 10 раз пробуй. В принципе перезаргужается при любом вторжении в систему.
а нод32 обновляясь каждый день ничего не видит.

Отдать комп на растерзание спецам просто нет времени, нужен каждый день постоянно....подскажите кто-нить что-нить!!!!)))) пожалста)))) мож мне самой уже никак?

Извиняюсь за столь дилнное сообщение  ;)
 
2 Julia.. на сайте касперского есть утилитка Kidokiller.exe качаешь ее и запускаешь, так же скачай Cureit.exe от др.Веб и после проверки кидокиллером, проверяешь систему куреитом в безопасном режиме, Kidokiller запускать надо в обычном режиме. Так же на Касперсклм есть описание что этот червь создает и что нужно потом удалить
 
всё бы хорошо...но не прокатывает...вручную удалила записи в реестре и папки recycler с autorun.inf со всех носителей. Кидокиллер запускаясь на середине проверки дает ошиибку...а курейт запустить в безопасном режиме никак...точнее безопасный режим не запускается..он начинает вроде запускаться, а потом перезагружается еще на стадии загрузки системы(((( что делать? мож у меня зверь другой какой-нить?
 
Так же на касперском видел пример скрипта для AVZ восстанавливающий возможность запуска в безопасном режиме, есть еще вариант скачать лайвCD от дрВеб, он идет с последними базами, основан на линуксе. Перед всем этим сомтрим с помощью HJTInstall.exe ненужные позиции и убираем, после проверки опять смотрим и ищем :) а так можно обратится на вирус.инфо, там ребята бывалые :D
 
так а то, что она основана на линуксе не будет конфликтовать с тем, что у меня виндоуз? или она работает только когда линукс на компе стоит? (почитала так и не поняла :D ))))))
 
Цитата
Julia пишет:
так а то, что она основана на линуксе не будет конфликтовать с тем, что у меня виндоуз?
ссылочку можно, на то что нашли?
PS конфликтовать не должно, если вы нашли что-то по теме основанное на линукс, это скорее всего загрузочный диск, который и рассчитанный на лечение виндовза.
 
http://www.freedrweb.com/livecd/
 
Julia, можете смело пользоваться. Даже если не сможет вылечить, ничего не сломает - точно. Уверены, что оно умеет лечить кидо-конфикер? Обычно оно ставит хитрые права NTFS что мешает антивирусным liveCD совершать свою работу. В любом случае, проверка лишней не будет.
 
f_s_b_37, дык вот я и спрашиваю умных людей что сделать-то можно  :D
посоветовали вот liveCD попробовать чтоб что-нить исправить...
просто безопасный режим не запустить, обновления (заплатки) не поставить, комп перезагружается при попытке входа в панель управления, кидо киллер не работает... что делать?)))))))))))))
 
лайв cd ничего там у тебя не испортит- не боись ;) а так вообще систему все равно нужно будет переустанавливать
Страницы: Пред. 1 2 3 4 5 След.
Читают тему