Перейти к содержанию

[Лог?] Вирус Net-Worm.Win32.Kido.hf


Рекомендуемые сообщения

Здравствуйте

у нас в упарвление свыше 500 компьютеров версия антивируса 6.0.3.837

Седня по сыпались собщения что обнаружен вирус Net-Worm.Win32.Kido.hf

но на клиенской машине пишет что Лечение не возможно отсуствуют права на запись файла ...

Поскажите как выйти из этой ситуации?

 

 

Событие Обнаружение вирусов, червей, троянских и хакерских программ произошло на компьютере ... в домене ... в Thu Jan 08 15:13:02 2009

Файл C:\WINDOWS\System32\eycbqhgq.wn, обнаружено: вирус 'Net-Worm.Win32.Kido.hf'. Пользователь: ..., компьютер:...

Изменено пользователем yan555
Ссылка на сообщение
Поделиться на другие сайты
Здравствуйте

у нас в упарвление свыше 500 компьютеров версия антивируса 6.0.3.837

Седня по сыпались собщения что обнаружен вирус Net-Worm.Win32.Kido.hf

но на клиенской машине пишет что Лечение не возможно отсуствуют права на запись файла ...

Поскажите как выйти из этой ситуации?

 

 

Событие Обнаружение вирусов, червей, троянских и хакерских программ произошло на компьютере ... в домене ... в Thu Jan 08 15:13:02 2009

Файл C:\WINDOWS\System32\eycbqhgq.wn, обнаружено: вирус 'Net-Worm.Win32.Kido.hf'. Пользователь: ..., компьютер:...

 

Здравствуйте, у меня такой же вирус вылез, только с расширением fz. Касперский удалил временные файлы-источники вируса из интернета, кроме одного, в директории system32, атрибут которого "только чтение" невозможно было поменять. Решилась проблема просто, загрузил компьютер с СД диска, содержащего ERD Commander 2007. Убрал галку с чтения и удалил файл. При повторном сканировании Касперским вредоносных программ не обнаружено, AVZ (после обновления баз) тоже ничего не нашел.

Ссылка на сообщение
Поделиться на другие сайты
И обязательно установите заплатку MS08-067

 

 

Установила сделала проверку как на сайте указано, все равно сыпятся.......Слезами умываюсь........

Как действовать все ПК от сетки отрубить проверить а потом только включаться? На сервере 2003 не находит вирус как удостоверится что его точно там нет??

 

Что делать то???

Ссылка на сообщение
Поделиться на другие сайты
Установила сделала проверку как на сайте указано, все равно сыпятся.......Слезами умываюсь........

Как действовать все ПК от сетки отрубить проверить а потом только включаться? На сервере 2003 не находит вирус как удостоверится что его точно там нет??

 

Что делать то???

Очень рекомендую выполнить эти правила и выложить результаты в тему.

Ссылка на сообщение
Поделиться на другие сайты
Поскажите как выйти из этой ситуации?

 

У меня аналогичная проблема была, с той лишь разницей, что машин пострадало в 3 раза меньше - вовремя спохватились.

Рискую вызвать очередную порцию негодования со стороны части админсостава форума, но все ж опишу как сам выходил из ситуации. Стандартные меры, предлагаемые на форумах Касперского хороши лишь для обладателей кучи свободного времени и парка в 2-3 компьютера. Лечение с помощью аварийного диска тоже не эффективно в данном случае, когда число машин измеряется сотнями - слишком времяемкое.

Для лечения понадобится флешка, утилита unlocker (для снятия системных процессов) и заплатки с www.microsoft.com/rus/technet/security/Bulletin/MS08-067.mspx.

В зараженный компьютер втыкаешь флешку. На ней сразу появляется файл autoran.inf и папка Recycler, в которой будет еще одна папка и в ней файлик с расширением wmx. Запоминаешь/записываешь размер этого файла. Зараза эта весит порядка 165 килобайт - разновидность моей Kido была 164 746 байта.

А теперь лечение дело пары минут на машину.

В ТоталКомандере (или какой там у тебя файлменеджер) устанавливаешь "Показывать скрытые файлы", отключаешь комп от сети и пускаешь поиск по уже известному размеру файла.

Файлы с левыми расширениями удалятся легко, а вот для dll-ки из system32 нужно будет использовать упомянутый unlocker, чтоб снять процесс.

Когда снимешь процесс, то сразу "проснется" Каспер, радостно заверещав, что нашел вирус и во что бы то ни стало хочет его удалить. Удаление лучше доверить Касперу, ибо при удалении через unlocker вирус переместится в System Volume Information и Каспер потом еще раз напугает юзверя, а тот будет в панике звонить тебе.

После лечения ставишь майкрософтовскую заплатку и можешь выпускать комп в сеть.

 

Да, по размеру поиск пусти и на машинах, на которых Каспер якобы ничего не обнаружил. Kido благополучно блокирует свое обнаружение, во всяком случае с версией 6.0.3.837.

После установки заплатки (но только на чистый комп) Каспер уже полностью справляется со своей задачей по отношению к этой мерзости.

 

Проверено все на себе.

Ссылка на сообщение
Поделиться на другие сайты
Установила сделала проверку как на сайте указано, все равно сыпятся.......Слезами умываюсь........

Как действовать все ПК от сетки отрубить проверить а потом только включаться? На сервере 2003 не находит вирус как удостоверится что его точно там нет??

 

Что делать то???

 

Отвечаю сама себе! Может кому -нибудь пригодится.

Поставила все заплатки на сервера.Антивирусник не видит этот вирус на сервере почему-то. Как только воткнула флешку вирус записался.Отключила от сети. загрузилась в безопасном режиме. В windows/system32 нашла файлик вируса удалила его. если не давал удалять то ч/з вкладку безопасность дала полный доступ или ставила владельцем файла пользователя с кем зашла.Потом он дается удалить.Проверяла на отсутствие в Documents and Settings\NetworkService\Local Settings\Temporary Internet Files\Content.IE5 чтоб не было файлика аналогичного вирусу.Пролечила все пк в сетке и о счастье!!!!

 

iradov Отдельное спасибо за совет !

Ссылка на сообщение
Поделиться на другие сайты
  • 3 weeks later...

Возникла проблемка как убить оставшийся autorun.inf на одном из разделов переносного винта.

 

На первом разделе с помощью unlocker проблема решилась. Причем, после сноса корзины с телом вируса Каспер нашел и убил autorun, а до этого только находил и писал об отсутствие прав на запись. А на втором разделе никакие манипуляции не помогают.

 

Кстати, проблему с распространением вируса по машинам решил создав на каждом разделе папку autorun.inf (расширение обязательно) и задав ей все возможные атрибуты. Вроде помогло. Правда машин всего 7.

Ссылка на сообщение
Поделиться на другие сайты

Присоединяйтесь к обсуждению

Вы можете написать сейчас и зарегистрироваться позже. Если у вас есть аккаунт, авторизуйтесь, чтобы опубликовать от имени своего аккаунта.

Гость
Ответить в этой теме...

×   Вставлено с форматированием.   Вставить как обычный текст

  Разрешено использовать не более 75 эмодзи.

×   Ваша ссылка была автоматически встроена.   Отображать как обычную ссылку

×   Ваш предыдущий контент был восстановлен.   Очистить редактор

×   Вы не можете вставлять изображения напрямую. Загружайте или вставляйте изображения по ссылке.

×
×
  • Создать...