Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » conficker

Ответить
Настройки темы
conficker

Старожил


Сообщения: 402
Благодарности: 8

Профиль | Отправить PM | Цитировать


Добрый час. Прошло уже пару лет с момента первой эпидемии этого вируса. И вот опять:
Код: Выделить весь код
02.02.2012 16:01:17 - IMON - Интернет-монитор Инициирована программная вирусная тревога на CTR-MARKET2:  http://192.168.0.80:5397/eptpaev инфицирован модифицированный Win32/Conficker.AA червь.
02.02.2012 16:01:17 - AMON - сканер по доступу Инициирована программная вирусная тревога на CTR-MARKET2:  C:\Documents and Settings\NetworkService\Local Settings\Temporary Internet Files\Content.IE5\TKE9Q3Z5\eptpaev[1].gif инфицирован модифицированный Win32/Conficker.Gen червь.
02.02.2012 16:01:18 - AMON - сканер по доступу Инициирована программная вирусная тревога на CTR-MARKET2:  C:\Documents and Settings\NetworkService\Local Settings\Temporary Internet Files\Content.IE5\TKE9Q3Z5\eptpaev[1].gif инфицирован модифицированный Win32/Conficker.Gen червь.
не смотря на то, что стоят заплатки для устранения уязвимости от MS. вирус снова появляется то там то тут (12 контрллеров домена с десятка полтора winxp). прогон свежими утилитами касперского ничего не даёт - не находит. утилита kk.exe удаляет только job-ы но ничего не находит.

Отправлено: 13:42, 07-02-2012

 

Аватара для Drongo

Будем жить, Маэстро...


Сообщения: 6694
Благодарности: 1393

Профиль | Сайт | Отправить PM | Цитировать


Привет, сделайте логи авз и rsit Вам нужна помощь? Нам нужны ваши логи! Если их не будет, мы отправим вас в эту тему.

А также лог gmer
Загрузите GMER по одной из указанных ссылок
Gmer со случайным именем (рекомендуется), Gmer в zip-архиве (перед применением распаковать в отдельную папку)
Запустите программу (пользователям Vista запускать от имени Администратора по правой кнопке мыши).
Начнется экспресс-проверка. При появлении окна с сообщением о деятельности руткита, нажмите No.
После завершения экспресс-проверки в правой части окна программы уберите метку со следующих пунктов:
  • Sections
  • IAT/EAT
  • Show all
Из всех дисков оставьте отмеченным только системный диск (обычно C:\)
Нажмите на кнопку Scan и дождитесь окончания проверки. При появлении окна с сообщением о деятельности руткита, нажмите OK.
После окончания проверки сохраните его лог (нажмите на кнопку Save) и вложите в сообщение.

Цитата foxbat:
kk.exe удаляет только job-ы но ничего не находит. »
Надеюсь новой версией пользовались? Лог утилиты нужно бы прикрепить. Если запуск с ключами вас затрудняет, воспользуйтесь оболочкой для запуска консольной утилиты KidoKiller - Quick Killer 3.0 Final

-------
Правильная постановка вопроса свидетельствует о некотором знакомстве с делом.
3нание бывает двух видов. Мы сами знаем предмет — или же знаем, где найти о нём сведения.
[Quick Killer 3.0 Final [OSZone.net]] | [Quick Killer 3.0 Final [SafeZone.cc]] | [Парсер логов Gmer] | [Парсер логов AVZ]

http://tools.oszone.net/Drongo/Userbar/SafeZone_cc.gif


Отправлено: 14:51, 07-02-2012 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Старожил


Сообщения: 402
Благодарности: 8

Профиль | Отправить PM | Цитировать


вот кажется всё что просили. сервер боевой, по возможности бы сократить перезагрузки к минимуму (в процессе лечения, если что то там обнаружим)

Последний раз редактировалось foxbat, 24-07-2012 в 14:54.


Отправлено: 12:13, 08-02-2012 | #3


Аватара для akok

Ветеран


Консультант


Сообщения: 764
Благодарности: 202

Профиль | Сайт | Отправить PM | Цитировать


Сбор логов с терминальной сессии не продуктивен, да и базы AVZ устарели давно.

2012-01-20 - запускали AVPTool?

192.168.0.80 - что за машина?

Активного заражения сейчас не вижу.

-------

Это сообщение посчитали полезным следующие участники:

Отправлено: 12:49, 08-02-2012 | #4


Старожил


Сообщения: 402
Благодарности: 8

Профиль | Отправить PM | Цитировать


Цитата akok:
Сбор логов с терминальной сессии не продуктивен, да и базы AVZ устарели давно. »
ок,
повторю из консольного сеанса

Цитата akok:
2012-01-20 - запускали AVPTool? »
было дело

Цитата akok:
192.168.0.80 - что за машина? »
вин хп, комп главбуха.

Цитата akok:
Активного заражения сейчас не вижу. »
однако джобы всё время появляются на этой машине причём наиболее интенсивно по сравнению с другими машинами

Отправлено: 14:00, 08-02-2012 | #5


Старожил


Сообщения: 402
Благодарности: 8

Профиль | Отправить PM | Цитировать


обновил авз+новый лог
в процессе сканирования nod завопил

Код: Выделить весь код
- AMON - сканер по доступу Инициирована программная вирусная тревога на STR-SERVER:  C:\WINDOWS\System32\izacf.qa инфицирован модифицированный Win32/Conficker.Gen червь.

Последний раз редактировалось foxbat, 24-07-2012 в 14:54.


Отправлено: 14:40, 08-02-2012 | #6


Аватара для alex_sev

Ветеран


Консультант


Сообщения: 1544
Благодарности: 489

Профиль | Отправить PM | Цитировать


Цитата:
не смотря на то, что стоят заплатки для устранения уязвимости от MS
Код: Выделить весь код
Версия Windows: 5.2.3790, Service Pack 2
что-то не вяжется здесь?

-------
Лечение через PM не провожу.


Отправлено: 15:12, 08-02-2012 | #7


Старожил


Сообщения: 402
Благодарности: 8

Профиль | Отправить PM | Цитировать


Цитата alex_sev:
что-то не вяжется здесь? »
я не знаю что именно не вяжется, на том сервере R2 SP2
стоит kb958644, 958687,957097

Отправлено: 15:23, 08-02-2012 | #8


Аватара для alex_sev

Ветеран


Консультант


Сообщения: 1544
Благодарности: 489

Профиль | Отправить PM | Цитировать


Поставьте все критические обновления, отключите автозапуск со съемных и сетевых дисков, смените пароли на более сложные

-------
Лечение через PM не провожу.


Отправлено: 17:15, 08-02-2012 | #9


Аватара для akok

Ветеран


Консультант


Сообщения: 764
Благодарности: 202

Профиль | Сайт | Отправить PM | Цитировать


Цитата foxbat:
вин хп, комп главбуха. »
Начните лечение с компа главбуха. Он сейчас пытается заразить все.

-------


Отправлено: 18:26, 15-02-2012 | #10



Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » conficker

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
[решено] NOD32 сказал Conficker.X на внешнем HDD Muslitel Лечение систем от вредоносных программ 10 31-03-2011 19:50
[решено] вирус Win32/Conficker.Gen sure777 Лечение систем от вредоносных программ 3 09-10-2009 12:49
Вопрос - Червь Conficker: Защита ОС Windows от вредоносного ПО Conficker.A и Conficker.B Vadikan Защита компьютерных систем 52 28-09-2009 13:42
[решено] Win32/Conficker.AA lynxxx Лечение систем от вредоносных программ 13 27-05-2009 08:10
Worm:Win32/Conficker (II) inf-45 Лечение систем от вредоносных программ 2 10-03-2009 08:35




 
Переход