yan555 0 Опубликовано 8 января, 2009 Share Опубликовано 8 января, 2009 (изменено) Здравствуйте у нас в упарвление свыше 500 компьютеров версия антивируса 6.0.3.837 Седня по сыпались собщения что обнаружен вирус Net-Worm.Win32.Kido.hf но на клиенской машине пишет что Лечение не возможно отсуствуют права на запись файла ... Поскажите как выйти из этой ситуации? Событие Обнаружение вирусов, червей, троянских и хакерских программ произошло на компьютере ... в домене ... в Thu Jan 08 15:13:02 2009 Файл C:\WINDOWS\System32\eycbqhgq.wn, обнаружено: вирус 'Net-Worm.Win32.Kido.hf'. Пользователь: ..., компьютер:... Изменено 8 января, 2009 пользователем yan555 Цитата Ссылка на сообщение Поделиться на другие сайты
Ig0r 1 181 Опубликовано 8 января, 2009 Share Опубликовано 8 января, 2009 Все-таки лучше выполнить правила . Чтобы было понятней. Цитата Ссылка на сообщение Поделиться на другие сайты
HADZHIME 0 Опубликовано 13 января, 2009 Share Опубликовано 13 января, 2009 Здравствуйтеу нас в упарвление свыше 500 компьютеров версия антивируса 6.0.3.837 Седня по сыпались собщения что обнаружен вирус Net-Worm.Win32.Kido.hf но на клиенской машине пишет что Лечение не возможно отсуствуют права на запись файла ... Поскажите как выйти из этой ситуации? Событие Обнаружение вирусов, червей, троянских и хакерских программ произошло на компьютере ... в домене ... в Thu Jan 08 15:13:02 2009 Файл C:\WINDOWS\System32\eycbqhgq.wn, обнаружено: вирус 'Net-Worm.Win32.Kido.hf'. Пользователь: ..., компьютер:... Здравствуйте, у меня такой же вирус вылез, только с расширением fz. Касперский удалил временные файлы-источники вируса из интернета, кроме одного, в директории system32, атрибут которого "только чтение" невозможно было поменять. Решилась проблема просто, загрузил компьютер с СД диска, содержащего ERD Commander 2007. Убрал галку с чтения и удалил файл. При повторном сканировании Касперским вредоносных программ не обнаружено, AVZ (после обновления баз) тоже ничего не нашел. Цитата Ссылка на сообщение Поделиться на другие сайты
Falcon 169 Опубликовано 13 января, 2009 Share Опубликовано 13 января, 2009 HADZHIME Не факт, что тут именно такой случай, поэтому лучше было бы сделать логи по ссылке из поста №2. Цитата Ссылка на сообщение Поделиться на другие сайты
akoK 138 Опубликовано 13 января, 2009 Share Опубликовано 13 января, 2009 И обязательно установите заплатку MS08-067 Цитата Ссылка на сообщение Поделиться на другие сайты
Mery 1 Опубликовано 13 января, 2009 Share Опубликовано 13 января, 2009 И обязательно установите заплатку MS08-067 Установила сделала проверку как на сайте указано, все равно сыпятся.......Слезами умываюсь........ Как действовать все ПК от сетки отрубить проверить а потом только включаться? На сервере 2003 не находит вирус как удостоверится что его точно там нет?? Что делать то??? Цитата Ссылка на сообщение Поделиться на другие сайты
Ig0r 1 181 Опубликовано 13 января, 2009 Share Опубликовано 13 января, 2009 Установила сделала проверку как на сайте указано, все равно сыпятся.......Слезами умываюсь........Как действовать все ПК от сетки отрубить проверить а потом только включаться? На сервере 2003 не находит вирус как удостоверится что его точно там нет?? Что делать то??? Очень рекомендую выполнить эти правила и выложить результаты в тему. Цитата Ссылка на сообщение Поделиться на другие сайты
akoK 138 Опубликовано 13 января, 2009 Share Опубликовано 13 января, 2009 Как бороться с сетевым червем Net-Worm.Win32.Kido Олег прогуливает Цитата Ссылка на сообщение Поделиться на другие сайты
iradov 21 Опубликовано 13 января, 2009 Share Опубликовано 13 января, 2009 Поскажите как выйти из этой ситуации? У меня аналогичная проблема была, с той лишь разницей, что машин пострадало в 3 раза меньше - вовремя спохватились. Рискую вызвать очередную порцию негодования со стороны части админсостава форума, но все ж опишу как сам выходил из ситуации. Стандартные меры, предлагаемые на форумах Касперского хороши лишь для обладателей кучи свободного времени и парка в 2-3 компьютера. Лечение с помощью аварийного диска тоже не эффективно в данном случае, когда число машин измеряется сотнями - слишком времяемкое. Для лечения понадобится флешка, утилита unlocker (для снятия системных процессов) и заплатки с www.microsoft.com/rus/technet/security/Bulletin/MS08-067.mspx. В зараженный компьютер втыкаешь флешку. На ней сразу появляется файл autoran.inf и папка Recycler, в которой будет еще одна папка и в ней файлик с расширением wmx. Запоминаешь/записываешь размер этого файла. Зараза эта весит порядка 165 килобайт - разновидность моей Kido была 164 746 байта. А теперь лечение дело пары минут на машину. В ТоталКомандере (или какой там у тебя файлменеджер) устанавливаешь "Показывать скрытые файлы", отключаешь комп от сети и пускаешь поиск по уже известному размеру файла. Файлы с левыми расширениями удалятся легко, а вот для dll-ки из system32 нужно будет использовать упомянутый unlocker, чтоб снять процесс. Когда снимешь процесс, то сразу "проснется" Каспер, радостно заверещав, что нашел вирус и во что бы то ни стало хочет его удалить. Удаление лучше доверить Касперу, ибо при удалении через unlocker вирус переместится в System Volume Information и Каспер потом еще раз напугает юзверя, а тот будет в панике звонить тебе. После лечения ставишь майкрософтовскую заплатку и можешь выпускать комп в сеть. Да, по размеру поиск пусти и на машинах, на которых Каспер якобы ничего не обнаружил. Kido благополучно блокирует свое обнаружение, во всяком случае с версией 6.0.3.837. После установки заплатки (но только на чистый комп) Каспер уже полностью справляется со своей задачей по отношению к этой мерзости. Проверено все на себе. 1 Цитата Ссылка на сообщение Поделиться на другие сайты
Mery 1 Опубликовано 14 января, 2009 Share Опубликовано 14 января, 2009 Установила сделала проверку как на сайте указано, все равно сыпятся.......Слезами умываюсь........Как действовать все ПК от сетки отрубить проверить а потом только включаться? На сервере 2003 не находит вирус как удостоверится что его точно там нет?? Что делать то??? Отвечаю сама себе! Может кому -нибудь пригодится. Поставила все заплатки на сервера.Антивирусник не видит этот вирус на сервере почему-то. Как только воткнула флешку вирус записался.Отключила от сети. загрузилась в безопасном режиме. В windows/system32 нашла файлик вируса удалила его. если не давал удалять то ч/з вкладку безопасность дала полный доступ или ставила владельцем файла пользователя с кем зашла.Потом он дается удалить.Проверяла на отсутствие в Documents and Settings\NetworkService\Local Settings\Temporary Internet Files\Content.IE5 чтоб не было файлика аналогичного вирусу.Пролечила все пк в сетке и о счастье!!!! iradov Отдельное спасибо за совет ! 1 Цитата Ссылка на сообщение Поделиться на другие сайты
Gem 0 Опубликовано 30 января, 2009 Share Опубликовано 30 января, 2009 Возникла проблемка как убить оставшийся autorun.inf на одном из разделов переносного винта. На первом разделе с помощью unlocker проблема решилась. Причем, после сноса корзины с телом вируса Каспер нашел и убил autorun, а до этого только находил и писал об отсутствие прав на запись. А на втором разделе никакие манипуляции не помогают. Кстати, проблему с распространением вируса по машинам решил создав на каждом разделе папку autorun.inf (расширение обязательно) и задав ей все возможные атрибуты. Вроде помогло. Правда машин всего 7. Цитата Ссылка на сообщение Поделиться на другие сайты
Рекомендуемые сообщения
Присоединяйтесь к обсуждению
Вы можете написать сейчас и зарегистрироваться позже. Если у вас есть аккаунт, авторизуйтесь, чтобы опубликовать от имени своего аккаунта.