![]() |
|
| Правила Форума редакция от 22.06.2020 |
|
|||||||
|
|
Окажите посильную поддержку, мы очень надеемся на вас. Реквизиты для переводов ниже. |
|
![]() |
|
|
Опции темы | Опции просмотра |
Language
|
|
|
#1
|
|
Это убило всю сетку.
Net-Worm.Win32.Kido.bx (это название вируса у Касперского) Прячется под разными именами (обычно в виде DLL или графических файлов во временных папках Интернета) чаще всего в c:\windows\system32\ Вред, наносимый действиями вируса: Остановка доступа к некоторым общим дискам; Произвольная блокировка доменных аккаунтов; Нестабильная работа серверов и рабочих станций Касперский его видит, но неубивает. Может ктото встречался и успешно боролся? Поделитесь... |
|
|
|
|
| Реклама: | купить банты на стулья | дома бархаус планировки фото | Озеро диких гусей рецензия | Мебельный магазин: вешалка напольная nika - Переходи на сайт! | круиз по волге от москвы до волгограда цена и расписание |
|
|
#2
|
|
Как бороться с сетевым червем Net-Worm.Win32.Kido (другие названия: Conficker, Downadup) на домашнем компьютере? подобробная информация, как с ним бороться отписана здесь. Для успешного лечения и профилактики заражения надо обязательно: Установить патчи, закрывающие уязвимости MS08-067, MS08-068, MS09-001 (на данных страницах вам необходимо выбрать операционную систему, которая установлена на зараженном компьютере, скачать нужный патч и установить его). Рекомендуется отключить отключить автозапуск исполняемых файлов со съемных носителей. Лечение компьютера от заражения Скачайте архив kk.zip и распакуйте его в отдельную папку на зараженном компьютере. Отключите компонент Файловый Антивирус на время работы утилиты. Запустите файл kk.exe. При запуске файла kk.exe без указания каких-либо ключей утилита останавливает активное заражение (удаляет потоки, снимает перехваты), выполняет сканирование основных мест, подверженных заражению, сканирует память, чистит реестр, проверяет flash-накопители. Дождитесь окончания сканирования. По окончании сканирования на компьютере утилита будет ожидать нажатия любой клавиши для закрытия. Если на компьютере, на котором запускается утилита KidoKiller, установлен Agnitum Outpost Firewall, то по окончании работы утилиты обязательно перезагрузите компьютер.Краткое описание семейства Net-Worm.Win32.Kido Создает на съемных носителях (иногда на сетевых дисках общего пользования) файл autorun.inf и файл RECYCLED\{SID<....>}\RANDOM_NAME.vmx В системе червь хранится в виде dll-файла со случайным именем, состоящим из латинских букв, например c:\windows\system32\zorizr.dll Прописывает себя в сервисах - так же со случайным именем, состоящим из латинских букв, например knqdgsm. Пытается атаковать компьютеры сети по 445 или 139 TCP порту, используя уязвимость в ОС Windows MS08-067. Обращается к следующим сайтам для получения внешнего IP-адреса зараженного компьютера (рекомендуем настроить на сетевом брандмауэре правило мониторинга обращения к ним): http://www.getmyip.org http://getmyip.co.uk http://www.whatsmyipaddress.com http://www.whatismyip.org http://checkip.dyndns.org -------------------------------------------------- Если у вас есть подозрения, что ваш компьтер заражён, то вы можете обратиться за помощью в раздел Лечение систем от вредоносных программ. Предварительно прочитав Правила раздела. Последний раз редактировалось regist; 08.12.2011 в 12:56.. |
|
|
|
|
|
|
#3
|
|
Добрый день))ДА была такая зараза у сестры(((Еще и каспер не обновлялся((НА антивирусные сайты не заходил комп...вообщем вам поможет ДрВеб!!!Бесплатная версия.Во время проверки откл. антивирус. Ссылка на тему http://www.nowa.cc/showthread.php?t=140159 Последний раз редактировалось Sniper; 25.01.2009 в 08:39.. Причина: п. 1 Правил раздела Обсуждение программ, читайте http://www.nowa.cc/announcement.php?f=29&a=89 |
|
|
|
|
| Эти 4 пользователя(ей) сказали cпасибо за это полезное сообщение: |
|
|
#4
|
|
Неактивный пользователь
Пол:
Регистрация: 13.01.2009
Сообщений: 23
Репутация: 6
|
Последний раз редактировалось Fox_new; 13.01.2009 в 16:22.. |
|
|
|
|
|
#5
|
|||||||||||||||||||||||
|
Постоялец
![]() ![]() Пол:
Регистрация: 12.10.2007
Сообщений: 204
Репутация: 66
|
Процесс излечения зараженной машины: 1. Запустить утилиту GMER.EXE и удалить подозрительные службы с ее помощью. К подозрительным относятся службы, которые утилита выделяет красным цветом, названия служб представляют собой набор латинских строчных латинских символов. На запрос утилиты о сканировании всей системы отвечаем «No». Удаление службы осуществляем, выбирая “Delete service” в контекстном меню, вызываемом нажатием правой клавиши мыши. Если при удалении возникает сообщение о невозможности удаления – это означает, что соответствующий ключ уже удален из реестра для верности можно запустить GMER.EXE еще раз. Такая ситуация возможна, если найдено больше одной проблемной службы. 2. Во время работы утилиты GMER.EXE проверяем, установлен ли на машине патч KB958644: Заходим в Панель управления/Установка и удаление программ, устанавливаем галку «Показывать обновления», проверяем наличие установленного апдейта: Если не установлен – ставим его. Сразу после установки не перегружаем машину до завершения процедуры – см. ниже. 3. Проверяем, активен ли вирус в данный момент. Во время своей активной работы вирус пытается установить соединения по 445-му порту с различными хостами Интернета. Результат команды netstat –n –b| more (или просто netstat –n –b) 4. Останавливаем процесс svchost.exe, пытающийся установить соединение. Номер процесса виден в окне с результатом работы команды netstat в правой колонке. Для этого запускаем taskmgr, View/Select columns – ставим галку для колонки с ID процесса (PID) И «убиваем» дерево процессов, соответствующее проблемному процессу. Завершение работы служб может потребовать некоторого времени – до 30-40 секунд. Как альтернативу стандартному менеджеру процессов можно использовать procexp.exe, позволяющую увидеть расширенную информацию по процессам, работающим в системе. 5. После остановки проблемного процесса svchost.exe Антивирус Касперского сможет распознать и обезвредить вирус. Запускаем сканирование критичных областей системы или сканирование диска, на котором установлена ОС Windows. 6. После удаления вируса нужно перезагрузить зараженную машину и запустить полное сканирование системы. На шаге 5 процедуры в некоторых случаях мгновенное удаление тела вируса невозможно – Касперский сначала опознает его и через некоторое время удаляет. Также замечены случаи, когда Касперский самостоятельно не может удалить вирус, выводя соответствующее сообщение. В этом случае можно попытаться удалить его самостоятельно: Удалить файл, созданный троянцем в каталоге: %SYSTEM%\<название_файла>.dll (%SYSTEM% в большинстве случаев C:\Windows\System32) Посмотреть имя файла можно в ключе: HKLM\SYSTEM\CurrentControlSet\Services\netsvcs\Par ameters\ServiceDll Удалить ветку реестра HKLM\SYSTEM\CurrentControlSet\Services\netsvcs И/ИЛИ ветку с HKLM\SYSTEM\CurrentControlSet\Services\«имя вируса». ====================================== 2-ой способ http://support.kaspersky.ru/faq/?qid=180593202 Последний раз редактировалось Lamazz; 14.01.2009 в 10:42.. |
|||||||||||||||||||||||
|
|
|
|
|
#6
|
|
Неактивный пользователь
Пол:
Регистрация: 13.01.2009
Сообщений: 23
Репутация: 6
|
|
|
|
|
|
|
#7
|
|
Постоялец
![]() ![]() Пол:
Регистрация: 09.07.2007
Адрес: КиевЪ
Сообщений: 290
Репутация: 102
|
http://www.viruslist.com/ru/alerts?alertid=203698715 Да... Разгул....
|
|
|
|
|
|
#8
|
|
И еще одна проблемка выскочила....Сетевая часть на некоторых компах повреждена после удаления вируса...комп видит сам себя, сеть невидит..Переставлять тупо винду неинтересно. У кого так было?
|
|
|
|
|
|
|
#9
|
|
Новичок
Пол:
Регистрация: 26.06.2008
Сообщений: 14
Репутация: 2
|
гадость редкая, на флешке засела Каспре видит, ни куда не пускает, а удалить не может, в ручную тоже не удаляется, пришлось форматить фешку
|
|
|
|
|
|
#10
|
|||||||||||||||||||||||
|
Неактивный пользователь
Пол:
Регистрация: 13.01.2009
Сообщений: 23
Репутация: 6
|
Проверь наличие c:\WINDOWS\system32\svchost.exe Пропадал на некоторых компах ... |
|||||||||||||||||||||||
|
|
|
|
|
#11
|
|
Ведьма_28, DNS в сетевых настройках проверь, этот вирь туда тоже забирается.
__________________
|
|
|
|
|
|
|
#12
|
|||||||||||||||||||||||
|
Неактивный пользователь
Регистрация: 16.01.2009
Сообщений: 1
Репутация: 0
|
А есть ли ссылка без kaspersky.ru. У меня ентот вирусяка перекрыл доступ на все сайты популярных анвирусных прог, таких как нод, касперский, др. веб. Хелп плиз. Сеть не фурычит толком, мои пользователи подопечные в панике... |
|||||||||||||||||||||||
|
|
|
|
|
#13
|
|
Palindrom, Проверь настройки DNS и hosts-файл, в хосте должна быть одна запись: 127.0.0.1 local
__________________
|
|
|
|
|
|
|
#14
|
|
Постоялец
![]() ![]() Пол:
Регистрация: 12.10.2007
Сообщений: 204
Репутация: 66
|
Перед тем как его лечить утилиткой от Касперского нужно заплаточку поставить
http://www.microsoft.com/technet/sec.../MS08-067.mspx Добавлено через 22 минуты http://www.microsoft.com/technet/sec.../ms08-068.mspx http://www.microsoft.com/technet/sec.../ms09-001.mspx Последний раз редактировалось Lamazz; 16.01.2009 в 12:36.. Причина: Добавлено сообщение |
|
|
|
|
|
#15
|
|
Неактивный пользователь
Регистрация: 16.10.2008
Сообщений: 1
Репутация: 0
|
Ставил заплатки от макрософт, утилиты на сканы, дошло до установки SP3 для ХР, ничего не помогает.
Как выход с положения, прийдется отрубать все пк от сети, затем каждый в отдельности чистить. Подключать к сети только очищенные пк. Так как вирус лезит сразу после подключения сетевого кабеля. |
|
|
|
![]() |
Похожие темы
|
||||
| Тема | Автор | Раздел | Ответов | Последнее сообщение |
| Как удалить с компа вирус - worm.win32.autorun.cnw | marina sp | Интернет партизаны | 24 | 25.07.2010 10:28 |
| Сетевой червь Net-Worm.Win32.Kido.ih | Abuabu | Скорая помощь | 4 | 07.05.2009 15:50 |
| Троян Worm.Win32.Fujack.aa | kuts85 | Скорая помощь | 5 | 03.03.2009 15:08 |
|
|