Перейти к содержанию

[Лог?] Вирус Net-Worm.Win32.Kido.hf


Рекомендуемые сообщения

Здравствуйте

у нас в упарвление свыше 500 компьютеров версия антивируса 6.0.3.837

Седня по сыпались собщения что обнаружен вирус Net-Worm.Win32.Kido.hf

но на клиенской машине пишет что Лечение не возможно отсуствуют права на запись файла ...

Поскажите как выйти из этой ситуации?

 

 

Событие Обнаружение вирусов, червей, троянских и хакерских программ произошло на компьютере ... в домене ... в Thu Jan 08 15:13:02 2009

Файл C:\WINDOWS\System32\eycbqhgq.wn, обнаружено: вирус 'Net-Worm.Win32.Kido.hf'. Пользователь: ..., компьютер:...

Изменено пользователем yan555
Ссылка на комментарий
Поделиться на другие сайты

  yan555 сказал:
Здравствуйте

у нас в упарвление свыше 500 компьютеров версия антивируса 6.0.3.837

Седня по сыпались собщения что обнаружен вирус Net-Worm.Win32.Kido.hf

но на клиенской машине пишет что Лечение не возможно отсуствуют права на запись файла ...

Поскажите как выйти из этой ситуации?

 

 

Событие Обнаружение вирусов, червей, троянских и хакерских программ произошло на компьютере ... в домене ... в Thu Jan 08 15:13:02 2009

Файл C:\WINDOWS\System32\eycbqhgq.wn, обнаружено: вирус 'Net-Worm.Win32.Kido.hf'. Пользователь: ..., компьютер:...

 

Здравствуйте, у меня такой же вирус вылез, только с расширением fz. Касперский удалил временные файлы-источники вируса из интернета, кроме одного, в директории system32, атрибут которого "только чтение" невозможно было поменять. Решилась проблема просто, загрузил компьютер с СД диска, содержащего ERD Commander 2007. Убрал галку с чтения и удалил файл. При повторном сканировании Касперским вредоносных программ не обнаружено, AVZ (после обновления баз) тоже ничего не нашел.

Ссылка на комментарий
Поделиться на другие сайты

  akoK сказал:
И обязательно установите заплатку MS08-067

 

 

Установила сделала проверку как на сайте указано, все равно сыпятся.......Слезами умываюсь........

Как действовать все ПК от сетки отрубить проверить а потом только включаться? На сервере 2003 не находит вирус как удостоверится что его точно там нет??

 

Что делать то???

Ссылка на комментарий
Поделиться на другие сайты

  Mery сказал:
Установила сделала проверку как на сайте указано, все равно сыпятся.......Слезами умываюсь........

Как действовать все ПК от сетки отрубить проверить а потом только включаться? На сервере 2003 не находит вирус как удостоверится что его точно там нет??

 

Что делать то???

Очень рекомендую выполнить эти правила и выложить результаты в тему.

Ссылка на комментарий
Поделиться на другие сайты

  yan555 сказал:
Поскажите как выйти из этой ситуации?

 

У меня аналогичная проблема была, с той лишь разницей, что машин пострадало в 3 раза меньше - вовремя спохватились.

Рискую вызвать очередную порцию негодования со стороны части админсостава форума, но все ж опишу как сам выходил из ситуации. Стандартные меры, предлагаемые на форумах Касперского хороши лишь для обладателей кучи свободного времени и парка в 2-3 компьютера. Лечение с помощью аварийного диска тоже не эффективно в данном случае, когда число машин измеряется сотнями - слишком времяемкое.

Для лечения понадобится флешка, утилита unlocker (для снятия системных процессов) и заплатки с www.microsoft.com/rus/technet/security/Bulletin/MS08-067.mspx.

В зараженный компьютер втыкаешь флешку. На ней сразу появляется файл autoran.inf и папка Recycler, в которой будет еще одна папка и в ней файлик с расширением wmx. Запоминаешь/записываешь размер этого файла. Зараза эта весит порядка 165 килобайт - разновидность моей Kido была 164 746 байта.

А теперь лечение дело пары минут на машину.

В ТоталКомандере (или какой там у тебя файлменеджер) устанавливаешь "Показывать скрытые файлы", отключаешь комп от сети и пускаешь поиск по уже известному размеру файла.

Файлы с левыми расширениями удалятся легко, а вот для dll-ки из system32 нужно будет использовать упомянутый unlocker, чтоб снять процесс.

Когда снимешь процесс, то сразу "проснется" Каспер, радостно заверещав, что нашел вирус и во что бы то ни стало хочет его удалить. Удаление лучше доверить Касперу, ибо при удалении через unlocker вирус переместится в System Volume Information и Каспер потом еще раз напугает юзверя, а тот будет в панике звонить тебе.

После лечения ставишь майкрософтовскую заплатку и можешь выпускать комп в сеть.

 

Да, по размеру поиск пусти и на машинах, на которых Каспер якобы ничего не обнаружил. Kido благополучно блокирует свое обнаружение, во всяком случае с версией 6.0.3.837.

После установки заплатки (но только на чистый комп) Каспер уже полностью справляется со своей задачей по отношению к этой мерзости.

 

Проверено все на себе.

  • Согласен 1
Ссылка на комментарий
Поделиться на другие сайты

  Mery сказал:
Установила сделала проверку как на сайте указано, все равно сыпятся.......Слезами умываюсь........

Как действовать все ПК от сетки отрубить проверить а потом только включаться? На сервере 2003 не находит вирус как удостоверится что его точно там нет??

 

Что делать то???

 

Отвечаю сама себе! Может кому -нибудь пригодится.

Поставила все заплатки на сервера.Антивирусник не видит этот вирус на сервере почему-то. Как только воткнула флешку вирус записался.Отключила от сети. загрузилась в безопасном режиме. В windows/system32 нашла файлик вируса удалила его. если не давал удалять то ч/з вкладку безопасность дала полный доступ или ставила владельцем файла пользователя с кем зашла.Потом он дается удалить.Проверяла на отсутствие в Documents and Settings\NetworkService\Local Settings\Temporary Internet Files\Content.IE5 чтоб не было файлика аналогичного вирусу.Пролечила все пк в сетке и о счастье!!!!

 

iradov Отдельное спасибо за совет !

  • Согласен 1
Ссылка на комментарий
Поделиться на другие сайты

  • 3 недели спустя...

Возникла проблемка как убить оставшийся autorun.inf на одном из разделов переносного винта.

 

На первом разделе с помощью unlocker проблема решилась. Причем, после сноса корзины с телом вируса Каспер нашел и убил autorun, а до этого только находил и писал об отсутствие прав на запись. А на втором разделе никакие манипуляции не помогают.

 

Кстати, проблему с распространением вируса по машинам решил создав на каждом разделе папку autorun.inf (расширение обязательно) и задав ей все возможные атрибуты. Вроде помогло. Правда машин всего 7.

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Dava
      Автор Dava
      Поймал вирус с торрента который устанавливал мне адблок в эдж, вирус и его папки я нашел и удалил, позже удалил торрент, но теперь при открытии эджа у меня пишет "Microsoft edge неожиданно завершил работу, восстановить страницы?"
      Удалять куки и сбрасывать настройки к начальным и тыкать Repair я пробовал, это не помогло. Я предполагаю что где то еще остался вирусняк который лезет в эдж, но касперский его не видит
      Addition.txt FRST.txt
    • Abzz
      Автор Abzz
      Здраствуйте, абсолютно аналогичная проблема, но не получается перейти по выделенной вами ссылке архива 
      "Скачайте архив по ссылке, распакуйте. Запустите каждый из файлов и подтвердите внесение информации в реестр."
      переносит нету файла для скачивания, помогите пожалуйста.
       
      Сообщение от модератора Mark D. Pearlstone Перемещено из темы.
       
       
    • Nabludatel
      Автор Nabludatel
      Здравствуйте, нашел через Dr.Web Cureit вирус который невозможно вылечить. 
      Все логи прилагаю.
      Addition.txt FRST.txt cureit.zip
    • Ilya45
      Автор Ilya45
      Доброго времени суток.
      Зашифровали сегодня файлы на компе, ночью, предположительно подключились через рдп, вырубили каспера иначе думаю не отключить. винда 7.
      log.zip - логи под пользователем где все зашифровано,
      log2.zip - логи под созданным пользователем(добавил нового сам). со всеми галками в программе.
      files.zip - файл исходный и зашифрованный, плюс тхт с сообщением.
      log.zip files.zip log2.zip
    • Константин174
      Автор Константин174
      Всем Привет проблема поймали вирус [nullhexxx@gmail.com].EAE6F491 есть варианты как избавиться ??????
       
      Сообщение от модератора Mark D. Pearlstone Перемещено из темы.
×
×
  • Создать...