Перейти к содержанию

[Лог!] Net-Worm.Win32.Kido.fw


RadikNet

Рекомендуемые сообщения

Эпидемия началась 13.01.09. В прикрепленных файлах результаты анализа одного из зараженного ПК. На ПК установлен KAV 6.0.3.837, Kaspersky Administration Kit 6.0.1710. Вирус обнаруживался в нескольких местах

- \Documents and Settings\NetworkService\Local Settings\Temporary Internet Files\Content.IE5\(папка с произвольным именем)

- \system32\

- \Program Files\Movie Maker\

Также на ПК в планировщике заданий создаются задачи с именем AT* и идет атака на контроллер домена по 445 порту с перебором паролей под учетную запись администратора. Действия согласно статьи "Как бороться с сетевым червем Net-Worm.Win32.Kido" положительных результатов не приносили. В сети до 1000 ПК, заниматься каждым по отельности - времени не хватает. Как от него можна избавиться централизовано используя Admin Kit?

hijackthis.zip

sysinfo.zip

virusinfo_syscheck.zip

virusinfo_syscure.zip

Ссылка на комментарий
Поделиться на другие сайты

Хм. Перестал м при AVZPM видеть.

Скачайте ComboFix здесь, здесь или здесь и сохраните на рабочий стол.

Можете установить Recovery Console по инструкции - how-to-use-combofix, и http://support.microsoft.com/kb/310994 - скачайте установочный файл для своей ОС и сохраните на рабочий стол (напр. Windows XP с пакетом обновления 2 (SP2) - для Windows XP SP3 использовать также этот файл), закройте все остальные приложения и мышкой перенесите установочный файл на иконку ComboFix, подтвердите лицензионное соглашение и установите Microsoft Recovery Console. Доп. см. Программа для Windows XP Professional с пакетом обновления 2 (SP2): Установочные диски для установки с гибкого диска

1. Внимание! Обязательно закройте все браузеры, временно выключите антивирус, firewall и другое защитное программное обеспечение. Не запускайте других программ во время работы Combofix. Combofix может отключить интернет через некоторое время после запуска, не переподключайте интернет пока Combofix не завершит работу. Если интернет не появился после окончания работы Combofix, перезагрузите компьютер. Во время работы Combofix не нажимайте кнопки мыши, это может стать причиной зависания Combofix.

2. Запустите combofix.exe, когда процесс завершится, запакуйте файл C:\ComboFix.txt и прикрепите к сообщению.

Как использовать ComboFix - how-to-use-combofix

Прим: В случае, если ComboFix не запускается, переименуйте combofix.exe в combo-fix.exe

Изменено пользователем wise-wistful
Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • distress
      От distress
      Добрый день, получилось так что словил серьезный майнер с автозапуском порно-сайта через редирект.
      Все что похожее есть по другим темам прочитал, понял что все очень индивидуально, у каждого свои логи и вариант решения. Переустановить систему нет возможности, стоят важные программы, файлы.
      Скачал AV block remover и сделал collectionlog, файлы прикрепляю.
      Помогите пожалуйста.CollectionLog-2024.05.15-22.04.zipAV_block_remove_2024.05.15-18.34.log
    • НиколайАбырвалг
      От НиколайАбырвалг
      Не получить логи работы антивирусов с удаленных рабочих станций.
      Неудобно особенно когда проблемы возникают далеко.
    • d_kid
      От d_kid
      При выборке событий "Критические события" в журнале выходят подобные ошибки:
      Статус устройства 'pc' изменился на 'Критический': Заканчивается или закончился срок действия лицензии.
      Обратил внимание, что подобные ошибки выходят у тех, у кого в лицензии-свойства-устройства Дата действителен до стоит 01.01.1970, хотя ключ распространял сразу на все машины. Как это исправить?

    • nanodesu
      От nanodesu
      Добрый день. Появился вопрос. Суть такова - есть n количество машин, автономные (без интернета и локалки). На них стоит Secret Net Studio-C версии 8.5 билд 5329 00, и Каспер Endpoint Security версии 11.8.0.384. ОС - Windows 10 LTSC. Проблема в следующем - стабильно, после 5-10 минут работы, зависает любая программа офисного пакета (Ворд, Эксель и тд). Отключение "лишних" компонентов KES (все что касается сетевой защиты) не помогает, выход из антивируса тоже. Помогает отключение компонента затирания в Secret Net-е. Но затирание, по требованиям, должно быть включено. Где-то в интернете уже читал, что SNS-C 8.5 и KES 11 конфликтуют именно на почве механизма затирания (причем с чьей стороны косяк, SNS или KES, не понятно). А в SNS 8.8 проблем, якобы, нет. Но установка 8.8 не вариант. Соответственно нужен какой-нибудь костыль (знаю, плохо) чтобы работали все компоненты SNS 8.5 и определенные в Касперском. Если в Касперском как-то можно отключить затирание (ничего в настройках на эту тему не нашел, возможно, компонент кроется в  защите от файловых угроз или в лечении\удалении вредоносов).
      Заранее благодарен.
    • SnakeEyes
      От SnakeEyes
      MySQL 8.0, работающий с Касперским создаёт ежедневно логи весом в 1гб, поддержка сказала что у нас происходит запись в эти логи практически каждого шороха. Вопрос в том, что мне поменять в прикреплённом файле чтобы у меня логи хранились неделю и записывались туда только важные или критические изменения.
      Новый текстовый документ.txt
×
×
  • Создать...