Перейти к содержанию

[Лог?] Вирус Net-Worm.Win32.Kido.hf


yan555

Рекомендуемые сообщения

Здравствуйте

у нас в упарвление свыше 500 компьютеров версия антивируса 6.0.3.837

Седня по сыпались собщения что обнаружен вирус Net-Worm.Win32.Kido.hf

но на клиенской машине пишет что Лечение не возможно отсуствуют права на запись файла ...

Поскажите как выйти из этой ситуации?

 

 

Событие Обнаружение вирусов, червей, троянских и хакерских программ произошло на компьютере ... в домене ... в Thu Jan 08 15:13:02 2009

Файл C:\WINDOWS\System32\eycbqhgq.wn, обнаружено: вирус 'Net-Worm.Win32.Kido.hf'. Пользователь: ..., компьютер:...

Изменено пользователем yan555
Ссылка на комментарий
Поделиться на другие сайты

Здравствуйте

у нас в упарвление свыше 500 компьютеров версия антивируса 6.0.3.837

Седня по сыпались собщения что обнаружен вирус Net-Worm.Win32.Kido.hf

но на клиенской машине пишет что Лечение не возможно отсуствуют права на запись файла ...

Поскажите как выйти из этой ситуации?

 

 

Событие Обнаружение вирусов, червей, троянских и хакерских программ произошло на компьютере ... в домене ... в Thu Jan 08 15:13:02 2009

Файл C:\WINDOWS\System32\eycbqhgq.wn, обнаружено: вирус 'Net-Worm.Win32.Kido.hf'. Пользователь: ..., компьютер:...

 

Здравствуйте, у меня такой же вирус вылез, только с расширением fz. Касперский удалил временные файлы-источники вируса из интернета, кроме одного, в директории system32, атрибут которого "только чтение" невозможно было поменять. Решилась проблема просто, загрузил компьютер с СД диска, содержащего ERD Commander 2007. Убрал галку с чтения и удалил файл. При повторном сканировании Касперским вредоносных программ не обнаружено, AVZ (после обновления баз) тоже ничего не нашел.

Ссылка на комментарий
Поделиться на другие сайты

И обязательно установите заплатку MS08-067

 

 

Установила сделала проверку как на сайте указано, все равно сыпятся.......Слезами умываюсь........

Как действовать все ПК от сетки отрубить проверить а потом только включаться? На сервере 2003 не находит вирус как удостоверится что его точно там нет??

 

Что делать то???

Ссылка на комментарий
Поделиться на другие сайты

Установила сделала проверку как на сайте указано, все равно сыпятся.......Слезами умываюсь........

Как действовать все ПК от сетки отрубить проверить а потом только включаться? На сервере 2003 не находит вирус как удостоверится что его точно там нет??

 

Что делать то???

Очень рекомендую выполнить эти правила и выложить результаты в тему.

Ссылка на комментарий
Поделиться на другие сайты

Поскажите как выйти из этой ситуации?

 

У меня аналогичная проблема была, с той лишь разницей, что машин пострадало в 3 раза меньше - вовремя спохватились.

Рискую вызвать очередную порцию негодования со стороны части админсостава форума, но все ж опишу как сам выходил из ситуации. Стандартные меры, предлагаемые на форумах Касперского хороши лишь для обладателей кучи свободного времени и парка в 2-3 компьютера. Лечение с помощью аварийного диска тоже не эффективно в данном случае, когда число машин измеряется сотнями - слишком времяемкое.

Для лечения понадобится флешка, утилита unlocker (для снятия системных процессов) и заплатки с www.microsoft.com/rus/technet/security/Bulletin/MS08-067.mspx.

В зараженный компьютер втыкаешь флешку. На ней сразу появляется файл autoran.inf и папка Recycler, в которой будет еще одна папка и в ней файлик с расширением wmx. Запоминаешь/записываешь размер этого файла. Зараза эта весит порядка 165 килобайт - разновидность моей Kido была 164 746 байта.

А теперь лечение дело пары минут на машину.

В ТоталКомандере (или какой там у тебя файлменеджер) устанавливаешь "Показывать скрытые файлы", отключаешь комп от сети и пускаешь поиск по уже известному размеру файла.

Файлы с левыми расширениями удалятся легко, а вот для dll-ки из system32 нужно будет использовать упомянутый unlocker, чтоб снять процесс.

Когда снимешь процесс, то сразу "проснется" Каспер, радостно заверещав, что нашел вирус и во что бы то ни стало хочет его удалить. Удаление лучше доверить Касперу, ибо при удалении через unlocker вирус переместится в System Volume Information и Каспер потом еще раз напугает юзверя, а тот будет в панике звонить тебе.

После лечения ставишь майкрософтовскую заплатку и можешь выпускать комп в сеть.

 

Да, по размеру поиск пусти и на машинах, на которых Каспер якобы ничего не обнаружил. Kido благополучно блокирует свое обнаружение, во всяком случае с версией 6.0.3.837.

После установки заплатки (но только на чистый комп) Каспер уже полностью справляется со своей задачей по отношению к этой мерзости.

 

Проверено все на себе.

  • Согласен 1
Ссылка на комментарий
Поделиться на другие сайты

Установила сделала проверку как на сайте указано, все равно сыпятся.......Слезами умываюсь........

Как действовать все ПК от сетки отрубить проверить а потом только включаться? На сервере 2003 не находит вирус как удостоверится что его точно там нет??

 

Что делать то???

 

Отвечаю сама себе! Может кому -нибудь пригодится.

Поставила все заплатки на сервера.Антивирусник не видит этот вирус на сервере почему-то. Как только воткнула флешку вирус записался.Отключила от сети. загрузилась в безопасном режиме. В windows/system32 нашла файлик вируса удалила его. если не давал удалять то ч/з вкладку безопасность дала полный доступ или ставила владельцем файла пользователя с кем зашла.Потом он дается удалить.Проверяла на отсутствие в Documents and Settings\NetworkService\Local Settings\Temporary Internet Files\Content.IE5 чтоб не было файлика аналогичного вирусу.Пролечила все пк в сетке и о счастье!!!!

 

iradov Отдельное спасибо за совет !

  • Согласен 1
Ссылка на комментарий
Поделиться на другие сайты

  • 3 weeks later...

Возникла проблемка как убить оставшийся autorun.inf на одном из разделов переносного винта.

 

На первом разделе с помощью unlocker проблема решилась. Причем, после сноса корзины с телом вируса Каспер нашел и убил autorun, а до этого только находил и писал об отсутствие прав на запись. А на втором разделе никакие манипуляции не помогают.

 

Кстати, проблему с распространением вируса по машинам решил создав на каждом разделе папку autorun.inf (расширение обязательно) и задав ей все возможные атрибуты. Вроде помогло. Правда машин всего 7.

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • jiil
      От jiil
      Обнаружил на пк вирус или майнер, подозрения начались после общего замедления работы системы, забитый под 100% ЦП, после попыток использовать антивирус, он не запускался, при попытке скачать новый антивирус браузер вылетает, после попыток зайти в проводник в скрытые папки (Program Data) проводник тоже вылетает, смог воспользоваться AVbr с изменение имени исполняемого файла получил следующий лог
       

    • sater123
      От sater123
      Добрый день. Зашифровались файлы размером более 8 мегабайт (их почта datastore@cyberfear.com). Помогите пожалуйста.
      Зашифрованные файлы не могу прикрепить, так как их размер более 5Мб.
      FRST.txt Addition.txt
    • Salieri
      От Salieri
      Наткнулся на вирус, с файлов игры ( пиратки ) , нужнаCollectionLog-2024.12.16-15.54.zipFRST.txtAddition.txt помощь, система тормозит, производительность упала. Логи ниже
    • Vyacheslav_G
      От Vyacheslav_G
      CollectionLog-2024.12.25-10.09.zip Точно сказать когда вирус появился не могу,называется chromium:page.malware.url. Проводил сканирование через Dr web,вроде бы вылечил,но при повторном сканировании dr web опять нашел его,и так еще несколько раз. По итогу мне надоело и я переустановил винду,  решил повторно проверить через dr web,он опять нашел его,я опять переустановил винду.Первые несколько программ которые я установил были google,dr web,telegram и steam. Опять делаю проверку на вирусы, и он опять находит его. Как его удалить?
    • nghtmrmdtrd
      От nghtmrmdtrd
      Сегодня утром обнаружил, что цп ноутбука уходит под 100%, как обычно решил проверить его через Dr.Web, сайт мнгновенно закрвается, старые .exe др веб в загрузках тоже были удалены, попробовал откат на 2 дня, не проконтролировал нехватку памяти после чего откат не удался, а когда зашел снова в точку возврата, было написано что контрольных точек на этом компьютере больше нет. При запуске в безопасном режиме появился пользователь john. Откатывать винду лень, есть решение без отката?
       
      Сообщение от модератора Mark D. Pearlstone Темы перемещена из раздела "Компьютерная помощь"
×
×
  • Создать...