Перейти к содержанию

[Лог?] Вирус Net-Worm.Win32.Kido.hf


Рекомендуемые сообщения

Здравствуйте

у нас в упарвление свыше 500 компьютеров версия антивируса 6.0.3.837

Седня по сыпались собщения что обнаружен вирус Net-Worm.Win32.Kido.hf

но на клиенской машине пишет что Лечение не возможно отсуствуют права на запись файла ...

Поскажите как выйти из этой ситуации?

 

 

Событие Обнаружение вирусов, червей, троянских и хакерских программ произошло на компьютере ... в домене ... в Thu Jan 08 15:13:02 2009

Файл C:\WINDOWS\System32\eycbqhgq.wn, обнаружено: вирус 'Net-Worm.Win32.Kido.hf'. Пользователь: ..., компьютер:...

Изменено пользователем yan555
Ссылка на комментарий
Поделиться на другие сайты

Здравствуйте

у нас в упарвление свыше 500 компьютеров версия антивируса 6.0.3.837

Седня по сыпались собщения что обнаружен вирус Net-Worm.Win32.Kido.hf

но на клиенской машине пишет что Лечение не возможно отсуствуют права на запись файла ...

Поскажите как выйти из этой ситуации?

 

 

Событие Обнаружение вирусов, червей, троянских и хакерских программ произошло на компьютере ... в домене ... в Thu Jan 08 15:13:02 2009

Файл C:\WINDOWS\System32\eycbqhgq.wn, обнаружено: вирус 'Net-Worm.Win32.Kido.hf'. Пользователь: ..., компьютер:...

 

Здравствуйте, у меня такой же вирус вылез, только с расширением fz. Касперский удалил временные файлы-источники вируса из интернета, кроме одного, в директории system32, атрибут которого "только чтение" невозможно было поменять. Решилась проблема просто, загрузил компьютер с СД диска, содержащего ERD Commander 2007. Убрал галку с чтения и удалил файл. При повторном сканировании Касперским вредоносных программ не обнаружено, AVZ (после обновления баз) тоже ничего не нашел.

Ссылка на комментарий
Поделиться на другие сайты

И обязательно установите заплатку MS08-067

 

 

Установила сделала проверку как на сайте указано, все равно сыпятся.......Слезами умываюсь........

Как действовать все ПК от сетки отрубить проверить а потом только включаться? На сервере 2003 не находит вирус как удостоверится что его точно там нет??

 

Что делать то???

Ссылка на комментарий
Поделиться на другие сайты

Установила сделала проверку как на сайте указано, все равно сыпятся.......Слезами умываюсь........

Как действовать все ПК от сетки отрубить проверить а потом только включаться? На сервере 2003 не находит вирус как удостоверится что его точно там нет??

 

Что делать то???

Очень рекомендую выполнить эти правила и выложить результаты в тему.

Ссылка на комментарий
Поделиться на другие сайты

Поскажите как выйти из этой ситуации?

 

У меня аналогичная проблема была, с той лишь разницей, что машин пострадало в 3 раза меньше - вовремя спохватились.

Рискую вызвать очередную порцию негодования со стороны части админсостава форума, но все ж опишу как сам выходил из ситуации. Стандартные меры, предлагаемые на форумах Касперского хороши лишь для обладателей кучи свободного времени и парка в 2-3 компьютера. Лечение с помощью аварийного диска тоже не эффективно в данном случае, когда число машин измеряется сотнями - слишком времяемкое.

Для лечения понадобится флешка, утилита unlocker (для снятия системных процессов) и заплатки с www.microsoft.com/rus/technet/security/Bulletin/MS08-067.mspx.

В зараженный компьютер втыкаешь флешку. На ней сразу появляется файл autoran.inf и папка Recycler, в которой будет еще одна папка и в ней файлик с расширением wmx. Запоминаешь/записываешь размер этого файла. Зараза эта весит порядка 165 килобайт - разновидность моей Kido была 164 746 байта.

А теперь лечение дело пары минут на машину.

В ТоталКомандере (или какой там у тебя файлменеджер) устанавливаешь "Показывать скрытые файлы", отключаешь комп от сети и пускаешь поиск по уже известному размеру файла.

Файлы с левыми расширениями удалятся легко, а вот для dll-ки из system32 нужно будет использовать упомянутый unlocker, чтоб снять процесс.

Когда снимешь процесс, то сразу "проснется" Каспер, радостно заверещав, что нашел вирус и во что бы то ни стало хочет его удалить. Удаление лучше доверить Касперу, ибо при удалении через unlocker вирус переместится в System Volume Information и Каспер потом еще раз напугает юзверя, а тот будет в панике звонить тебе.

После лечения ставишь майкрософтовскую заплатку и можешь выпускать комп в сеть.

 

Да, по размеру поиск пусти и на машинах, на которых Каспер якобы ничего не обнаружил. Kido благополучно блокирует свое обнаружение, во всяком случае с версией 6.0.3.837.

После установки заплатки (но только на чистый комп) Каспер уже полностью справляется со своей задачей по отношению к этой мерзости.

 

Проверено все на себе.

  • Согласен 1
Ссылка на комментарий
Поделиться на другие сайты

Установила сделала проверку как на сайте указано, все равно сыпятся.......Слезами умываюсь........

Как действовать все ПК от сетки отрубить проверить а потом только включаться? На сервере 2003 не находит вирус как удостоверится что его точно там нет??

 

Что делать то???

 

Отвечаю сама себе! Может кому -нибудь пригодится.

Поставила все заплатки на сервера.Антивирусник не видит этот вирус на сервере почему-то. Как только воткнула флешку вирус записался.Отключила от сети. загрузилась в безопасном режиме. В windows/system32 нашла файлик вируса удалила его. если не давал удалять то ч/з вкладку безопасность дала полный доступ или ставила владельцем файла пользователя с кем зашла.Потом он дается удалить.Проверяла на отсутствие в Documents and Settings\NetworkService\Local Settings\Temporary Internet Files\Content.IE5 чтоб не было файлика аналогичного вирусу.Пролечила все пк в сетке и о счастье!!!!

 

iradov Отдельное спасибо за совет !

  • Согласен 1
Ссылка на комментарий
Поделиться на другие сайты

  • 3 недели спустя...

Возникла проблемка как убить оставшийся autorun.inf на одном из разделов переносного винта.

 

На первом разделе с помощью unlocker проблема решилась. Причем, после сноса корзины с телом вируса Каспер нашел и убил autorun, а до этого только находил и писал об отсутствие прав на запись. А на втором разделе никакие манипуляции не помогают.

 

Кстати, проблему с распространением вируса по машинам решил создав на каждом разделе папку autorun.inf (расширение обязательно) и задав ей все возможные атрибуты. Вроде помогло. Правда машин всего 7.

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • ВасилийВ
      Автор ВасилийВ
      Касперский не видит вирусов,встроенный антивирус нашел больше 10 троянов но не смог с ними справитьсяCollectionLog-2025.03.25-22.30.zip
    • Dava
      Автор Dava
      Поймал вирус с торрента который устанавливал мне адблок в эдж, вирус и его папки я нашел и удалил, позже удалил торрент, но теперь при открытии эджа у меня пишет "Microsoft edge неожиданно завершил работу, восстановить страницы?"
      Удалять куки и сбрасывать настройки к начальным и тыкать Repair я пробовал, это не помогло. Я предполагаю что где то еще остался вирусняк который лезет в эдж, но касперский его не видит
      Addition.txt FRST.txt
    • Ilya45
      Автор Ilya45
      Доброго времени суток.
      Зашифровали сегодня файлы на компе, ночью, предположительно подключились через рдп, вырубили каспера иначе думаю не отключить. винда 7.
      log.zip - логи под пользователем где все зашифровано,
      log2.zip - логи под созданным пользователем(добавил нового сам). со всеми галками в программе.
      files.zip - файл исходный и зашифрованный, плюс тхт с сообщением.
      log.zip files.zip log2.zip
    • Константин174
      Автор Константин174
      Всем Привет проблема поймали вирус [nullhexxx@gmail.com].EAE6F491 есть варианты как избавиться ??????
       
      Сообщение от модератора Mark D. Pearlstone Перемещено из темы.
    • SergeyUfa
      Автор SergeyUfa
      Здравствуйте, помогите пожалуйста, на сайте завелся вирус, при переходе из поисковых систем, в некоторых разделах сайта появляется текст ведущий нелегальные казино и порно-контент, сайт на битриксе, не как отловить не можем, все модули проверили, может кто сталкивался?
×
×
  • Создать...