day & night

Net-Worm.Win32.Kido HELP MI (а то - хана!), Вирусная эпидемия.
Дата обновления: , перейти к новому сообщению
icon9
#1
KLUCHICK



Вечная память...
[SoftoRooMTeaM] Group Icon

Группа: Администраторы
Сообщений: 5.668
Регистрация: 15.03.2004
Из: The Ural federal district
Пользователь №: 326


Респектов: 3848
-----XXXXX




Плз. Поделитесь кто уже нашёл способ борьбы с полиморфным червяком Net-Worm.Win32.Kido. Уже два выходных - коту под хвост. Пытаюсь убить - ничто не помогает, прописался очень крепко на рабочих станциях. На сервере удалось прижать хвост (подменой генерируемой DLL одноимённым "чучелом" из перименованного текстового документа, но само тело вируса не смог убить. Судя по многочисленным обсуждениям не я один влетел (по слухам более 9 миллионов компов в мире уже заражены этой дрянью), Мелкомягкие выпустили патчи - но ни фига они меня не спасли, 2003 сервер с 2 сервиспаком залатанный заплатками всё равно схватил вирянь. Млин, ситуация критическая, сетка работает практически круглосуточно, на живую лечить тяжко. Поделитесь опытом, коллеги...

Только что прочёл, что написали его братья украинцы (это версия такая), на одном из форумов:

Цитата | Quote
Всем привет


Мы тоже уже недели 2 гоняем єту гадость.
по NOD32 сеть заражена CONFIKER.AA и CONFIKER.AE
Перечитали немеренное количество форумов.Нифига ничего не помогает.
и тут на одном из форумов наткнулись на инфу,что нужно добавить украинскую расскладку клавиатуры. Так вот,ради частоты єксперимента я на свой комп 1.5 недели назад поставил украинскую расскладку,просканил комп и удалил антивирус,удалил фаервол.
Периодически прогоняю прогой GMER,посторонних процессов нет.
Также ради єксперимента поставили укр. раскладку на сервер.Ждем результатов.

P.S. на одной из ссылок на єтом форуме прочитал, что угроза была расспростронена с украины.

Если кто будет использовать данный метод,прошу тут отписаться о результатах.


Завтра попробую, но толку то - дрянь всё равно останется... и жить с ней совершенно не хочется.

Что эта гадость делает:


» Нажмите, для открытия спойлера | Press to open the spoiler «


Вот такие пирожки с котятами... хоть плачь... Хорошо, что в сети токо 50 машин и два сервера... А у кого больше 500? Брать мыло душистое и верёвку пушистую? huh.gif
User is offline
Go topGo end

Ответов(1 - 9)
16.02.2009 - 23:01
#2
mish-kok



профи!
[SoftoRooMTeaM] Group Icon

Группа: СуперМодераторы
Сообщений: 6.623
Регистрация: 30.11.2005
Из: Россия
Пользователь №: 34


Респектов: 3392
-----XXXXX




Вадим,почитай что пишут на сайте Касперского
09.02.2009 14:03
Как бороться с сетевым червем Net-Worm.Win32.Kido
http://support.kasper...?qid=208636215
User is online!
Go topGo end
16.02.2009 - 23:20
#3
KLUCHICK



Вечная память...
[SoftoRooMTeaM] Group Icon

Группа: Администраторы
Сообщений: 5.668
Регистрация: 15.03.2004
Из: The Ural federal district
Пользователь №: 326


Респектов: 3848
-----XXXXX




Миша. Я этим Киллером Касперским токо и спасаюсь, но, вот беда - червяк полиморфный. Киллер прибивает только процесс и подбирает "дерьмо" DLL-ное, что он производит, правит реестр покорёженный... только это помогает до перезапуска... На сервере прибил токо размножение и создание процессов путём подмена производимой им DLL одноимённым текстовым фантомом... Хвост оторвал - а голова живая... и лапками шевелит. Тупят рабочие станции теперь, виснут - эта тварь флудит и DNS пакостит... беда. Главное - что ядро модифицировано, порты не закрыть - иначе терминалка упадёт, шары не снимешь - 1С зараза сдохнет... Ситуёвина очень неприятная...
User is offline
Go topGo end
16.02.2009 - 23:41
#4
mish-kok



профи!
[SoftoRooMTeaM] Group Icon

Группа: СуперМодераторы
Сообщений: 6.623
Регистрация: 30.11.2005
Из: Россия
Пользователь №: 34


Респектов: 3392
-----XXXXX




А эту от каспера не пробовал
http://support.kasper...?qid=180593202
Утилита для борьбы с вирусами klwk.com
Утилита предназначена для борьбы со следующими вредоносными программами:
********
Worm.Win32.Pinit.gen
Net-Worm.Win32.Kido.bw
Net-Worm.Win32.Kido.db
Net-Worm.Win32.Kido.fk
Net-Worm.Win32.Kido.fx
Net-Worm.Win32.Kido.fo
Net-Worm.Win32.Kido.s
Net-Worm.Win32.Kido.dh
Net-Worm.Win32.Kido.ee
Net-Worm.Win32.Kido.gh
Net-Worm.Win32.Kido.fa
Net-Worm.Win32.Kido.gy
Net-Worm.Win32.Kido.ca
Net-Worm.Win32.Kido.by
Net-Worm.Win32.Kido.if
Net-Worm.Win32.Kido.eo
Net-Worm.Win32.Kido.bx
Net-Worm.Win32.Kido.bh
Net-Worm.Win32.Kido.bg
Net-Worm.Win32.Kido.ha
Net-Worm.Win32.Kido.hr
Net-Worm.Win32.Kido.da
Net-Worm.Win32.Kido.dz
Net-Worm.Win32.Kido.cg
Net-Worm.Win32.Kido.eg
Net-Worm.Win32.Kido.eq
Net-Worm.Win32.Kido.bz
Net-Worm.Win32.Kido.do
Net-Worm.Win32.Kido.fw
Net-Worm.Win32.Kido.du
Net-Worm.Win32.Kido.cv
Net-Worm.Win32.Kido.dv
Net-Worm.Win32.Kido.dq
Net-Worm.Win32.Kido.ed
Net-Worm.Win32.Kido.em
Net-Worm.Win32.Kido.bo
Net-Worm.Win32.Kido.bk
Net-Worm.Win32.Kido.bm
Net-Worm.Win32.Kido.cs
Net-Worm.Win32.Kido.ia
Net-Worm.Win32.Kido.gg
User is online!
Go topGo end
17.02.2009 - 0:07
#5
KLUCHICK



Вечная память...
[SoftoRooMTeaM] Group Icon

Группа: Администраторы
Сообщений: 5.668
Регистрация: 15.03.2004
Из: The Ural federal district
Пользователь №: 326


Респектов: 3848
-----XXXXX




Спасибо, Миша за поддержку и помощь. Попробую завтра, отпишусь о результате.
User is offline
Go topGo end
17.02.2009 - 14:07
#6
djand



Новичок


Группа: Пользователи
Сообщений: 1
Регистрация: 30.08.2006
Пользователь №: 218.270


Респектов: 0
----------


Предупреждений:


Поставь KB958644
User is offline
Go topGo end
17.02.2009 - 18:29
#7
KLUCHICK



Вечная память...
[SoftoRooMTeaM] Group Icon

Группа: Администраторы
Сообщений: 5.668
Регистрация: 15.03.2004
Из: The Ural federal district
Пользователь №: 326


Респектов: 3848
-----XXXXX




Все три пакета заплаток от Мелкософта поставил... Результат нулевой.

Сегодня начали отваливаться сетевые принтеры. Ещё та зараза sad.gif
User is offline
Go topGo end
17.02.2009 - 19:58
#8
Anthony



профи!
Group Icon

Группа: Наши Люди
Сообщений: 799
Регистрация: 18.09.2004
Из: Москва
Пользователь №: 1.682


Респектов: 57
-----X----




Dr.Web Enterprise Suite на сервак и Агенты на раб. станции.
Сидя дома можно компы лечить.
Но это на будущее.
User is offline
Go topGo end
icon9 17.02.2009 - 20:14
#9
KLUCHICK



Вечная память...
[SoftoRooMTeaM] Group Icon

Группа: Администраторы
Сообщений: 5.668
Регистрация: 15.03.2004
Из: The Ural federal district
Пользователь №: 326


Респектов: 3848
-----XXXXX




Цитата | Quote
Если вы внезапно обнаружили, что у вас не открывается kaspersky.ru, nod32.ru, microsoft.com или др., то вы попали в число тех 9 млн. зараженных компьютеров, про которые недавно объявила компания f-secure. Эпидемия распространяется с огромной скоростью, ведь 14 января насчитывалось всего 3,5 млн зараженных ПК. В тройку «лидеров» в этом списке вошла Россия.

Виновник – сетевой червь Net-Worm.Win32.Kido.bt. Распространяется через локальную сеть или при помощи съемных носителей информации. Программа является динамической библиотекой Windows (PE DLL-файл). Размер компонентов варьируется в пределах от 155 до 165 КБ. Упакован при помощи UPX.


То, что я попал к тем 9 миллионам - совсем не греет, и, согласитесь - эта цифра бы не имела места, если бы установкой антивиров или патчей можно было бы справиться с бедой. Никакой внятной инфы о борьбе с этой дрянью в нете нету, в основном - пляски с бубном вокруг серверов и сетки. Хотелось бы услышать конструктивные советы от тех КТО СМОГ СПРАВИТСЯ С ЗАРАЗОЙ. Всем остальным, заранее респект за отсутствие неконструктивных советов.
User is offline
Go topGo end
19.02.2009 - 0:10
#10
scorpio



Mr. SoftoRooMan
[SoftoRooMTeaM] Group Icon

Группа: СуперМодераторы
Сообщений: 8.029
Регистрация: 10.10.2005
Из: LG
Пользователь №: 21


Респектов: 1412
-----XXXXX




Как удалить Net-Worm.Win32.Kido

* Отключить компьютер от интернета и локальной сети.

* Обязательно установить все 3 патча от MS:
http://www.microsoft..../MS08-067.mspx
http://www.microsoft..../ms08-068.mspx
http://www.microsoft..../ms09-001.mspx

* Установить надежные пароли для всех локальных учетных записей.

* Отключить автозапуск с помощью утилиты:
http://forum.kaspersk...t&id=52212

* Запустить утилиту KidoKiller

3 патча, отключалка А/З и KidoKiller:
User is offline
Go topGo end

Topic Options
Сейчас: 29.04.2024 - 18:54
Мобильная версия | Lite версия