|
Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Не могу победить Win32.HLLW.Autoruner.5555 |
|
[решено] Не могу победить Win32.HLLW.Autoruner.5555
|
Пользователь Сообщения: 117 |
Профиль | Отправить PM | Цитировать Доброго, Уважаемые Форумчане! На протяжении вот уже двух недель веду ожесточенные бои с небезизвестным Kido (мод Win32.HLLW.Autoruner.5555). Обнаружил огромный трафик в сети и периодическое отваливание серваков. Один из серваков прогнал KK, нашлось около полусотни заданий в деспетчере задач и пара зараженных файлов. Перелопатил кучу форумов - везде все советы сводятся к одному: установить обновления MS08-067, MS08-068 и MS09-001, затем прогнать КК. Все 19 серверов пролил полностью, КК прогонял в безопасном, а сверху еще доктором вебом. На следующий день снова прогоняю КК - опять задания находит. До января сего года стоял корпоративный Касперский, сейчас Доктор Веб, который благополучно ничего не видит. Все усложняется тем, что инфраструктура довольно сложная: 19 серваков (3 железки на Win2k3 x86, остальные виртуалки Win2k8R2 на ESXi) и порядка 250 клиентов на WinXPSP3. Кроме того, учреждение работает фактически круглосуточно остановить процесс никак нельзя.
Может кто сталкивался? Подскажите, как в этих условиях забороть эту заразу. |
|
Отправлено: 10:53, 15-02-2011 |
скептик-оптимист Сообщения: 5718
|
Профиль | Отправить PM | Цитировать Самый верный результат будет когда изолируете каждый сервер и пролечите и нужно обнаружить зараженную точку (скорее всего клиентский комп) откуда лезет зараза. Думаю что придется останавливать процесс работы иначе будем ходить по кругу.
Пока сделайте логи хотя бы с одной машины. Выложите логи в соответствии с этими инструкциями. |
------- Отправлено: 21:11, 15-02-2011 | #2 |
Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети. Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля. |
Ветеран Сообщения: 764
|
Профиль | Сайт | Отправить PM | Цитировать Добавлю полезную тему
Как удалить Net-Worm.Win32.Kido (Conficker) особенно уделите внимание третьему посту. |
Отправлено: 21:26, 15-02-2011 | #3 |
Пользователь Сообщения: 117
|
Профиль | Отправить PM | Цитировать В прикрепленном архиве 4 файла: 2.тхт - лог КК, три другие - AVZ
|
Отправлено: 15:19, 16-02-2011 | #4 |
скептик-оптимист Сообщения: 5718
|
Профиль | Отправить PM | Цитировать В папке АВЗ - LOG есть зип-архивы вот они и нужны. Смотрите внимательно правила.
|
|
------- Отправлено: 21:18, 16-02-2011 | #5 |
Пользователь Сообщения: 117
|
Профиль | Отправить PM | Цитировать Итак, проблему фактически удалось решить. Доменной политикой разлил скрипт, который при входе пользователя запускает KK.exe в режиме монитора с доп.параметрами:
Выполнил вход на всех серверах и неразлогинивал их какое-то время. Это позволило остановить распространение вируса. Для его уничтожения просил пользователей не отключать компы, и провел полную проверку на вирусы всех компов. Безусловно, полностью из сети выжить эту гадость не удалось, но эпидемию остановил. Так же жестко настроил брандмауэры на серверах по принципу "Что не разрешено, то запрещено". И вроде все в норме, изредка Веб его добивает на пользовательских ПК. В общем закрываю тему. |
Отправлено: 14:31, 27-02-2011 | #6 |
Участник сейчас на форуме | Участник вне форума | Автор темы | Сообщение прикреплено |
| |||||
Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
[решено] Выявление Win32.HLLW.Shadow | PsyDuck | Лечение систем от вредоносных программ | 4 | 28-07-2010 16:16 | |
Помогите на компьютере Win32.HLLW.Autoruner.1887 | irchik | Лечение систем от вредоносных программ | 1 | 06-05-2010 11:29 | |
Не могу избавиться от Win32.HLLM.Beagle | sapfeer | Лечение систем от вредоносных программ | 19 | 29-11-2009 20:00 | |
Разное - Не могу победить SVCPACK в UpdatePack-XPSP2-Rus | Morpheya | Наборы обновлений для Windows XP/2003/Windows 7 | 7 | 25-09-2006 21:14 |
|