Перейти к содержанию

Поймал Net-Worm.Win32.Kido


W!nd

Рекомендуемые сообщения

Вобщем суть такая.

Поймал вирус, Net-Worm.Win32.Kido работающий по принципу троянца\червя, а именно:

 

- меняет конфигурацию отображения файлов автоматически (скрытые файлы просматривать через Виндовс Ехплорер не получится)

- создаёт на каждом лог. диске каталог RECYCLER, в нём каталог S-1-5-21-1708537768-261903793-1801674531-1004

- в эту папку качает с инета пустые файлы, которые не отображаются никаким броузером и файловым менеджером

- посылает в инет уйму трафика, получает в 2 раза больше, при этом сжирается ~60-70% скорости подключения

- имеет 2 активных файла, если их уничтожить, работа вредоносной программы временно отключается, восстанавливается очень быстро (ребут, два)

 

Что пробовал:

- Пробовал делать формат, но он снова откуда то появился. Есть подозрение что вписался на кпк, после чего форматнул и его.

- ощутимый результат в лечении дал только скриптовой путь лечения при помощи утилиты AVZ, но временно

- предполагаю что он имеет исходник, либо вписывает в реестр ссылку на себя и Виндавоз включает его при загрузке, но это предположительно.

- NOD32, DrWeb, Symantec - тупо его не видят

- Avast! постоянно орёт об атаке с какого то IP но заразу не видит тоже

- AVZ ничё не видит но им можно временно накернуть рабочие файлы вируса при помощи нехитрого скрипта, правда скрипт сам я не помню, так как он на другом ПК. Тем не менее вирус реабилитируется и продолжает функционировать.

- В автозапуске смотрел (правда с обычного режима, не с безопасного) ничё не нашёл

 

Касперский нашёл следущее:

- создаёт резерв в файле .png файле баз IE

- в C:\WINDOWS\system32\x (создаёт файл под названием х, скока его не убивай касперским, всёравно оживает)

- C:\WINDOWS\system32\hfbikvkr.dll (тоже зраза тоже ожывает)

 

Если кто нибудь знаком с этим вирусом, подскажите пожалуйстта как его уничтожить (если возможно- без формата),

я уже весь мозг сломал (сам я в компьютерах не силён просто)

 

 

http://www.viruslist.com/ru/find?search_mo...amp;x=0&y=0

 

прочитал про структуру, ничё мне это не дало (

Ссылка на комментарий
Поделиться на другие сайты

Посмотрите это: http://www.kaspersky.ru/support/wks6mp3/error?qid=208636215

Попробуйте установить патч на ОС и грохните Кидо спец. утилитой.

 

И сделайте логи

Изменено пользователем INC®
Ссылка на комментарий
Поделиться на другие сайты

Подготовьте логи АВЗ с включенным AVZPM, как описано тут и ещё подготовьте:

Cкачайте Gmer. Запустите программу. После автоматической экспресс-проверки, отметьте галочкой все жесткие диски и нажмите на кнопку Scan. После окончания проверки сохраните его лог (нажмите на кнопку Save) под каким хотите именем, например Gmer.log

 

Скачайте ComboFix здесь, здесь или здесь и сохраните на рабочий стол.

 

1. Внимание! Обязательно закройте все браузеры, временно выключите антивирус, firewall и другое защитное программное обеспечение. Не запускайте других программ во время работы Combofix. Combofix может отключить интернет через некоторое время после запуска, не переподключайте интернет пока Combofix не завершит работу. Если интернет не появился после окончания работы Combofix, перезагрузите компьютер. Во время работы Combofix не нажимайте кнопки мыши, это может стать причиной зависания Combofix.

2. Запустите combofix.exe, когда процесс завершится лог сохраниться в файл C:\ComboFix.txt

 

Прим: В случае, если ComboFix не запускается, переименуйте combofix.exe в combo-fix.exe

 

Логи ComboFix и Gmer прикрепите то же.

Ссылка на комментарий
Поделиться на другие сайты

http://www.microsoft.com/technet/security/...n/MS08-067.mspx

 

ммм... чёт непойму где тут ссылка на скачивание обновления, закрывающего именно MS08-067

 

киньте плиз прямую ссылку на скачивание если можно

Ссылка на комментарий
Поделиться на другие сайты

Добро пожаловать на форум, выполните пожалуйста правила поста номер 3, как вам советует хелпер wise-wistful так как телепаты в отпуске :search:

Изменено пользователем User 2.0C
Ссылка на комментарий
Поделиться на другие сайты

Скопируйте текст ниже в блокнот и сохраните как файл с названием CFScript.txt на рабочий стол.

File::
C:\WINDOWS\system32\hfbikvkr.dll

Driver::
nvcsynrcl
qoosnwoh
Folder::

Registry::
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\GloballyOpenPorts\List]
"26675:TCP"= 26675:TCP:169.254.2.0/255.255.255.0:Enabled:ActiveSync Service
"6016:TCP"=-
FileLook::
c:\windows\system32\wscntfy.exe
DirLook::

Collect::

После сохранения переместите CFScript.txt на пиктограмму ComboFix.exe.

CFScript.gif

Когда сохранится новый отчет ComboFix, запакуйте ComboFix.txt и прикрепите к сообщению.

Ссылка на комментарий
Поделиться на другие сайты

скрипт который отключает рабочие сервисы вируса:

 

begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
ClearQuarantine;
QuarantineFile('C:\WINDOWS\system32\avpo.exe','');
QuarantineFile('C:\WINDOWS\system32\amvo.exe','');
DeleteService('kkdc');
QuarantineFile('C:\WINDOWS\lsass.exe','');
DeleteFile('C:\WINDOWS\lsass.exe');
DeleteFile('C:\WINDOWS\system32\amvo.exe');
DeleteFile('C:\WINDOWS\system32\avpo.exe');
DeleteFile('C:\AUTOEXEC.BAT');
DeleteFile('C:\BcBtRmv.log');
DeleteFile('C:\pagefile.sys');
DeleteFile('C:\RECYCLER');
DeleteFile('D:\RECYCLER');
DeleteFile('D:\autorun.bin');
DeleteFile('D:\Autorun.exe');
DeleteFile('D:\AUTORUN.FCB');
DeleteFile('D:\Autorun.ico');
DeleteFile('D:\autorun.inf_??');
DeleteFile('D:\Autorun.ini');
DeleteFile('D:\autorun.srm');
DeleteFile('D:\autorun.txt');
DeleteFile('D:\autorun.wsh');
DeleteFile('D:\Autorun.~ex');
BC_ImportAll;
ExecuteSysClean;
ExecuteRepair(6);
ExecuteRepair(8);
ExecuteRepair(9);
BC_Activate;
RebootWindows(true);
end.

Изменено пользователем W!nd
Ссылка на комментарий
Поделиться на другие сайты

W!nd, откуда скрипт срисовали? И почему вы думаете, что он подействует? :search: *интересно у кого такая помойка была?*

Изменено пользователем akoK
Ссылка на комментарий
Поделиться на другие сайты

Гость
Эта тема закрыта для публикации ответов.
  • Похожий контент

    • IrinaC
      От IrinaC
      Здравствуйте!
      Сегодня утром появился шифровальщик, при том в такое время, когда никто не работает, в 6.13 по Москве. Никто не признается, что скачал и запустил зараженный файл, допускаем, что было подключение извне.
      Базы данных, документы, архивы - все файлы получили расширение *.Bpant. При этом, зашифровано всё только на диске D. Диск С остался нетронутым. Логи, зашифрованные данные, письмо от злоумышленников прилагаю.
      Addition.txt FRST.txt Шифровки.rar
    • BORIS59
      От BORIS59
      Доброго времечка поймал шифровальщик, система не переустанавливалась.
      Зашифровали файлы (WANNACASH NCOV v170720), требуют выкуп!
      Попался на поиске ключей ESET, в 2020г. Обращался в ESET про пудрили
      мозг и смылись. Приложил скрин kvrt сделан сразу после шифровки.
      Подскажите, пожалуйста, возможно восстановить?

      Farbar Recovery Scan Tool.zip Файлы с требованиями злоумышленников.zip Зашифрованные файлы.zip
    • yarosvent
      От yarosvent
      Доброго,
      просим помочь расшифровать данные
    • Lexarr
      От Lexarr
      Недавно обнаружил лаги на компе , решил скачать антивирус , провериться , так у меня все сайты с антивирусами сразу закрывались , диспетчер задач тоже закрывался , если заходить в системные папки «проводник» тоже закрывался , загрузил с флешки CureIt , он нашел майнер , удалил его , после перезагрузки майнер вернулся обратно 

      CollectionLog-2024.12.16-17.06.zip
    • Evgen001
      От Evgen001
      Здравствуйте! С месяц назад качал ворд и поймал вирусы, через касперского вроде как удалил все, сегодня решил обновить виндовс, зашел, а службы все переименованы. UsoSvc_bkp, wuauserv_bkp стали вот в таком формате. Прикрепляю логи
      CollectionLog-2025.01.08-01.01.zip
×
×
  • Создать...