Перейти к содержанию

В поисках спрятовшейся заразы (Kido) [LOG+]


shilo15243

Рекомендуемые сообщения

Здравствуйте!

Наболевшая тема(по крайней мере для меня)

Вот логи с сервера(Речь о которых была в теме http://forum.kasperskyclub.ru/index.php?showtopic=12369).

Нынешние симптомы - постоянно пропадает сетевой дик(когда пытаешься на него зайти, комп виснет намертво и чаще всего даже никакой ошибки не выдаёт, хотя сеть работает, интернет есть, терминальные подключения фунциклируют), тормозит сеть. Спасаюсь перезагрузкой сервера.... мерзко даже самому...

 

Логи созданны по образцу http://forum.kasperskyclub.ru/index.php?showtopic=1698

virusinfo_syscheck.zip

virusinfo_syscure.zip

hijackthis.log

Ссылка на комментарий
Поделиться на другие сайты

KK не сработал

 

КК был твёрдо убеждён(и по сей день так думает), что сервер полностью чист, в то время как на нём водился тот самый Net-Worm.Win32.Kido.ir, так что доверия больше нет.

Ссылка на комментарий
Поделиться на другие сайты

Заплатки на сервер установите. КК должен был сработать (видимо кидо прилетел на машину из сети после работы КК). Не пойму что у вас с системой. Драйвера в одном месте, система в другом. :)

 

В АВЗ выполните скрипт (скрипт отключает автозапуск):

begin
RegKeyIntParamWrite('HKLM','SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer','NoDriveTypeAutoRun', 221);
QuarantineFile('C:\Documents and Settings\Admin\WINDOWS\system32\smss.exe','');
RebootWindows(true);
end.

 

После перезагрузки

 

begin 
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip'); 
end.

 

Полученный архив отправьте на newvirus<at>kaspersky.com (at=@) с указанием пароля: virus в теле письма

Ответ из вирлаба напишите тут.

Ссылка на комментарий
Поделиться на другие сайты

Заплатки на сервер установите.

Установлены уже давно заплатки, рекомендованные в статье о борьбе с Кидо, более того... установил Эксплорер8 и обновил на сайте майкросовта всю систему(как я понял произвёлся мониторинг моих недостоющих патчей, после чего они были установлены(а ж 46штук))

 

(видимо кидо прилетел на машину из сети после работы КК)

На момент работы КК, Кидо уже был в системе, т.к. после КК я проверил ещё и касперским, который нашёл в общей папке(она же сетевой дик) авторун Net-Worm.Win32.Kido.ir и соответствующий файл в папке RECYKLER, но странно почемуто ничего не обнаружил в system32!

 

Драйвера в одном месте, система в другом

Пожалуйста, объясните что это значит, я не совсем понял.....

 

В АВЗ выполните скрипт (скрипт отключает автозапуск):

Автозагрузку уже давно выключил с помощью спец. скрипта(гдето в инете нашёл) и лишний раз это сделал запустив КК -а

 

с указанием пароля

password"virus в теле письма"? указать просто в тексте письма?

 

Скрипты выполню в конце раб. дня, результат выложу

Ссылка на комментарий
Поделиться на другие сайты

миднайт, для сервера это нормально.

shilo15243, на сервере важен автозапуск со съемных носителей? (у вас его отключили)

 

Ознакомьтесь и выполните рекомендации

 

Если не поможет будем в полный рост лечить.

 

Включите востановление системы ... (подробнее)

 

Скачайте ComboFix здесь, здесь или здесь и сохраните на рабочий стол.

 

1. Необходимо установить Recovery Console по инструкции - Руководство по применению:

  • Скачайте установочный файл для своей ОС и сохраните на рабочий стол.
    Windows XP Professional с пакетом обновления 2 (SP2)
    Windows XP Home Edition с пакетом обновления 2 (SP2)
     
    Установочный файл Recovery Console для Windows XP SP3 идентичен Windows XP SP2
     
    Если Вы используете Windows XP с пакетом обновления 1 (SP1) или Исходный выпуск Windows XP, то необходимо обязательно ознакомится со статьей Как получить установочные диски Windows XP и скачать установочный файл Recovery Console, который соответствует виду Вашей системы.
     
     
  • Закройте все остальные приложения и мышкой перенесите установочный файл на иконку ComboFix, подтвердите лицензионное соглашение и установите Microsoft Recovery Console.

2. Внимание! Обязательно закройте все браузеры, временно выключите антивирус, firewall и другое защитное программное обеспечение. Не запускайте других программ во время работы Combofix. Combofix может отключить интернет через некоторое время после запуска, не переподключайте интернет пока Combofix не завершит работу. Если интернет не появился после окончания работы Combofix, перезагрузите компьютер. Во время работы Combofix не нажимайте кнопки мыши, это может стать причиной зависания Combofix.

3. Запустите combofix.exe, когда процесс завершится, скопируйте текст из C:\ComboFix.txt и вставьте в следующее сообщение или запакуйте файл C:\ComboFix.txt и прикрепите к сообщению.

Как использовать ComboFix - Руководство по применению

Прим: В случае, если ComboFix не запускается, переименуйте combofix.exe в combo-fix.exe

 

Скачайте Gmer или с зеркала. Запустите программу. После автоматической экспресс-проверки, отметьте галочкой все жесткие диски и нажмите на кнопку Scan. После окончания проверки сохраните его.

Изменено пользователем akoK
Ссылка на комментарий
Поделиться на другие сайты

Если не поможет будем в полный рост лечить

 

В поисках решения своей проблемы перелопатил весь гугл и прочитал милион рекомендаций по лечению с помощью КК(установи заплатки, выключи автозапуск, отключи восстановление системы и так далее ещё пунктов 20... вобщем кто на что горазд... ). Но так как КК мой вирус не видит(а симптомы присутствуют)... надо видимо искать/сносить руками...

По этой ссылке:

Ознакомьтесь и выполните рекомендации

Нашёл вот эту

*Инструкция от volk1234

http://virusnet.info/forum/showpost.php?p=...amp;postcount=3

где на редкость понятным языком(а человек я совершенно неопытный) даны рекомендации по удалению руками...

тем не менее возникли следующие вопросы:

 

 

1.

Цитата:

____________________________________________________

Определение заражения:

Лезем в реестр и проверяем параметр netsvcs в ветке

Code:

 

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\SvcHost

 

если в списке служб в самом конце есть бессмысленный набор букв(типа xpprdjj) и вы не можете ассоциировать это название с легальными службами (у каждой службы кроме длинного есть короткое имя например - Автоматическое обновление: Wuauserv) - ( Можно посмотреть в остнастке службы либо с помощью любой другой утилиты, например, autoruns)

____________________________________________________

 

что значит "Можно посмотреть в остнастке службы"?

каким образом можно вычислить ВРАЖЕСКУЮ службу с помощью autoruns?

 

Цитата

__________________________________________________________

Удаляем сначала вирусную службу определенную ранее из списка служб в параметре netsvcs (в конце должна быть пустая строка) и убив саму службу в

Code:

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services

+ удалив указанную в соответстующей вирусу ветке dll-ку.

___________________________________________________________

 

"и убив саму службу в..." каким образом? просто снести папку HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\ <имя службы, которая найдена в параметре netsvcs в ветке ...\CurrentVersion\SvcHost и якобы является злокачественной > ?

"удалив указанную в соответстующей вирусу ветке dll-ку" её(соответствующую dll-ку) как найти?

//извините конечно за тупые вопросы))))

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Salieri
      От Salieri
      Наткнулся на вирус, с файлов игры ( пиратки ) , нужнаCollectionLog-2024.12.16-15.54.zipFRST.txtAddition.txt помощь, система тормозит, производительность упала. Логи ниже
    • Alexandr_
      От Alexandr_
      Добрый день, помогите победить шифровальщик от Elpaco-team, зашифровал документы и  базу 1С (
      Надеюсь на Вашу помощь
      Addition.txt Decrypt_ELPACO-team_info.txt filespdf.rar FRST.txt
    • Little_Wound
      От Little_Wound
      Здравствуйте!
      1. Установил KSC 15. Задаю поиск устройств (на машинах нет агента или кес) по диапазону ip адресов. Находит как то выборочно (машины часть на винде, часть на астре). По какому принципу идёт поиск и что может мешать ему "увидеть" машину в сети?
      2. Сделал Инсталляционные пакеты Kaspersky Network Agent for Linux aarch64 deb (Русский)_15.1.0.20748 и Kaspersky Endpoint Security 12.2 для Linux (Русский)_12.2.0.2412, создал задачу Задача удаленной установки приложения, но она отрабатывает с ошибкой: Удаленная установка на устройстве завершена с ошибкой: Installation script error. Чем вызвана данная ошибка?
       

    • Acteon_927
      От Acteon_927
      Завел в офисе Альфа-банка пластиковую карту, мне выдали временные логин и пароль для Альфа-онлай. При первом заходе в личный кабинет сменил эти временные данные, хотя мог использовать их еще месяц. И вот KP сообщил об утечке пароля временного аккаунта. Где могла произойти утечка? Мой ПК защищен KP, браузеры в режиме безопасных платежей. Ранее были сообщения о моих утечках на сайтах Леруа-Мерлен, фото. Указывалось имя почтового ящика яндекс почты. Теперь предупреждение об этом почтовом ящике исчезло. Я поменял для него пароль.
    • a.n.d.r.e.w
      От a.n.d.r.e.w
      Привет, друзья. У меня небольшая организация, 5 рабочих мест, сисадмина нет. Есть виртуальный MS Server 2019 на VMWare работающий на одной из машин. Сервер используется как файловое хранилище и еще на нем sql работает для 1С. В конце декабря обновлял лицензию антивируса, оплатил Premium, который пытался установить и на сервер тоже, конечно не вышло. Думаю когда я искал браузер для установки антивируса тогда и налетел, потому что существующий IE не поддерживался. Последний раз работал 30.12.24, всё было норм. Когда решил заскочить проверить после НГ 01.01.25 обнаружил проблему. С машиной на которой стояла VMW всё хорошо, а в виртуальной системе все плохо. Я конечно все остановил сразу, но уже поздно было. Есть бэкап от октября, поэтому есть оригинальные файлы для анализа. Бесплатные утилиты пробовал, не получилось ничего, хотя может из-за кривых рук. Виртуальные диски скопировал. Монтировал напрямую, проверял антивирусом. Экспериментировал на копиях.
      Друзья, прошу помощи. Готов заплатить за работу!
       
      P.S. Во вложении несколько архивов
      xls, jpeg -в каждом два файла оригинал + шифрованный 
      pic - скриншоты
      htr - требования
      RFST - отчет Farbar Recovery Scan Tool 
      (местонахождение вируса выяснить не смог)
       
       
      htr.rar jpeg.rar pic.rar RFST.rar xls.rar
×
×
  • Создать...