Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] На съемном USB жестком диске Обнаружено: Net-Worm.Win32.Kido.ih

Закрытая тема
Настройки темы
[решено] На съемном USB жестком диске Обнаружено: Net-Worm.Win32.Kido.ih

Пользователь


Сообщения: 66
Благодарности: 0

Профиль | Отправить PM | Цитировать


KIS2009 находит на съемном диске указанный вирус, пишет что будет удалено при перезагрузке. После перезагрузки все как было прежде. На локальных дисках этого вируса не находит ни КИС2009 ни AVZ ни KidoKiller. AVZ пишет, что скорее всего вирус, а "кидокиллером" не могу проверить съемный диск. Какой ключ писать не соображу. Укажите тему (если была такая) или алгоритм лечения.
С уважением, Александр.

Отправлено: 11:01, 11-03-2009

 

Dr. Piligrim


Сообщения: 2443
Благодарности: 519

Профиль | Отправить PM | Цитировать


Цитата uhuh:
ни чего не нужно. »
Для отключения можете выполнить скрипт в AVZ
Код: Выделить весь код
begin
RegKeyIntParamWrite('HKEY_LOCAL_MACHINE', 'SYSTEM\CurrentControlSet\Control\Terminal Server','fDenyTSConnections', 1);
RegKeyIntParamWrite('HKEY_LOCAL_MACHINE', 'SYSTEM\CurrentControlSet\Control\LSA','RestrictAnonymous', 2);
RegKeyIntParamWrite('HKEY_LOCAL_MACHINE', 'System\CurrentControlSet\Services\LanmanServer\Parameters','AutoShareWks', 0);
SetServiceStart('RDSessMgr', 4);
SetServiceStart('mnmsrvc', 4);
SetServiceStart('Schedule', 4);
SetServiceStart('SSDPSRV', 4);
SetServiceStart('TermService', 4);
SetServiceStart('RemoteRegistry', 4);
end.
Цитата uhuh:
после ComboFixа пришлось восстановление системы делать. »
По какой причине? При запуске combofix создает контрольную точку восстановления, а то, что удаляет, складывает в C:\Qoobox\Quarantine, логи combofix вы не выкладывали.

-------

Virus? Malware? - Начните отсюда
Проблема в вашей теме решена? - Отметьте её решенной в настройках темы
Free Antivirus Software......Полиморфный AVZ


Отправлено: 10:23, 12-03-2009 | #11



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Пользователь


Сообщения: 66
Благодарности: 0

Профиль | Отправить PM | Цитировать


Цитата Pili:
По какой причине? »
программа изменила параметры работы некоторых программ. и после перезагрузки "зависла" - ни каких действий. ждал долго.

Цитата Pili:
При запуске combofix создает контрольную точку восстановления, а то, что удаляет, складывает в C:\Qoobox\Quarantine »
это я видел и восстановил все обратно

логи не выложил - полечилось все, подумал "а зачем"

Отправлено: 10:47, 12-03-2009 | #12


Dr. Piligrim


Сообщения: 2443
Благодарности: 519

Профиль | Отправить PM | Цитировать


Цитата uhuh:
программа изменила параметры работы некоторых программ »
Этого за combofix не замечалось ни разу, бывает зависает при сканировании, если не отключать защитное ПО.
Цитата uhuh:
логи не выложил - полечилось все, подумал "а зачем" »
Ну как хотите, в логах других утилит могло что-нибудь ещё найтись, например вредоносная служба от kido (если раньше не удалилась kidokiller-ом)

Для предотвращения заражения, рекомендую не работать за компьютером с правами администратора, не использовать Internet Explorer или отключить в нем ActiveX, использовать DropMyRights см. здесь и здесь или SanboxIE, пользоваться браузером Opera или Firefox c плагином NoScript и AdBlock Plus

Регулярно устанавливаете обновления - http://windowsupdate.microsoft.com и обновляйте антивирусные базы

По проблемам и вопросам, связанным с защитой ПК, советую посетить раздел Защита компьютерных систем

Дополнительно можете протестировать и настроить безопасность с помощью Belarc Advisor доп. см. здесь и проверить программное обеспечения на безопасность и наличие обновлений с помощью Secunia Online Software Inspector (OSI)

Советую прочитать
Безопасный Интернет. Универсальная защита для Windows ME - Vista,
Базовая концепция системы безопасности ОС Windows семейства NT
Вы можете оказать помощь в сборе и пополнении базы чистых файлов AVZ
Чистого вам интернета!

-------

Virus? Malware? - Начните отсюда
Проблема в вашей теме решена? - Отметьте её решенной в настройках темы
Free Antivirus Software......Полиморфный AVZ


Отправлено: 11:06, 12-03-2009 | #13


Пользователь


Сообщения: 66
Благодарности: 0

Профиль | Отправить PM | Цитировать


Цитата Pili:
Этого за combofix не замечалось ни разу »
появился значек Internet Explorera на рабочем столе, все ссылки стали им же открываться (настроено было все на Opera), The Bat! потерял все настройки. дальше смотреть не стал - откатил до точки, созданной combofix.

Цитата Pili:
у как хотите, в логах других утилит могло что-нибудь ещё найтись, например вредоносная служба от kido »
диск то не мой - юрист (материалы дел на диске хранит) принес вирус откуда-то. вот КИС2009 вирус и нашел. А я и решил, что доступа к системе он (касперский) не дал. Хотя, если не мог удалить, значит что-то запустилось...
У нас в конторе на рабочих станциях стоит КИС2009 лицензионный и обновляется автоматически по 5 раз на дню. и поиск уязвимостей им делал. не все устранил правда.

может этого не достаточно. полагаться только на одну программу.

за ссылки благодарю, почитаю.
Цитата Pili:
пользоваться браузером Opera или Firefox c плагином NoScript и AdBlock Plus »
плагин к опере или лисе?

после выполнения Flash_Disinfector.exe на флешке ничего не появилось и не изменилось
так и должно быть?

Отправлено: 11:31, 12-03-2009 | #14


Dr. Piligrim


Сообщения: 2443
Благодарности: 519

Профиль | Отправить PM | Цитировать


Цитата uhuh:
появился значек Internet Explorera на рабочем столе, все ссылки стали им же открываться »
В опере есть кнопка, позволяющая сделать браузером по умолчанию. Из The Bat combofix может удалить только crack, был такой случай, подробнее можно сказать только после просмотра лога.
Цитата uhuh:
плагин к опере или лисе? »
К firefox, ссылки на NoScript и AdBlock Plus откройте и посмотрите.
Цитата uhuh:
после выполнения Flash_Disinfector.exe на флешке ничего не появилось и не изменилось »
Показ скрытых файлов и папок включен? Утилита создает на дисках папки с именем autorun.inf (папка будет содержать файл lpt3.this folder was created by flash_disinfector)

-------

Virus? Malware? - Начните отсюда
Проблема в вашей теме решена? - Отметьте её решенной в настройках темы
Free Antivirus Software......Полиморфный AVZ


Последний раз редактировалось Pili, 12-03-2009 в 12:08.


Отправлено: 11:36, 12-03-2009 | #15


Пользователь


Сообщения: 66
Благодарности: 0

Профиль | Отправить PM | Цитировать


Цитата Pili:
Показ скрытых файлов и папок включен? Утилита создает на дисках папки с именем autorun.inf (папка будет содержать файл lpt3.this folder was created by flash_disinfector) »
запускал при включенном касперском....

сделал по новой при выключенном касперском - все есть и папка и файл в папке

Отправлено: 12:14, 12-03-2009 | #16


Пользователь


Сообщения: 66
Благодарности: 0

Профиль | Отправить PM | Цитировать


задумался: а как удалить результаты работы Flash_Disinfector?

Отправлено: 12:43, 12-03-2009 | #17


Dr. Piligrim


Сообщения: 2443
Благодарности: 519

Профиль | Отправить PM | Цитировать


Дайте себе права на папки autorun.inf и удалите эти папки.
По поводу Flash Drive Disinfector и прочих вопросов по защите
Цитата Pili:
По проблемам и вопросам, связанным с защитой ПК, советую посетить раздел Защита компьютерных систем »
Если будут вопросы, связанны с вирусами, сделайте логи из поста 3 и напишите в ПМ.

Тема закрыта. Для открытия темы топикстартер может обратиться в РМ, для всех остальных - создавайте новую тему с учетом правил

-------

Virus? Malware? - Начните отсюда
Проблема в вашей теме решена? - Отметьте её решенной в настройках темы
Free Antivirus Software......Полиморфный AVZ


Отправлено: 13:09, 12-03-2009 | #18


Пользователь


Сообщения: 66
Благодарности: 0

Профиль | Отправить PM | Цитировать


Благодарю за помощь.

Отправлено: 13:12, 12-03-2009 | #19


Пользователь


Сообщения: 66
Благодарности: 0

Профиль | Отправить PM | Цитировать


http://www.forum.oszone.ru/thread-134392-2.html

выполнил

begin
RegKeyIntParamWrite('HKEY_LOCAL_MACHINE', 'SYSTEM\CurrentControlSet\Control\Terminal Server','fDenyTSConnections', 1);
RegKeyIntParamWrite('HKEY_LOCAL_MACHINE', 'SYSTEM\CurrentControlSet\Control\LSA','RestrictAnonymous', 2);
RegKeyIntParamWrite('HKEY_LOCAL_MACHINE', 'System\CurrentControlSet\Services\LanmanServer\Parameters','AutoShareWks', 0);
SetServiceStart('RDSessMgr', 4);
SetServiceStart('mnmsrvc', 4);
SetServiceStart('Schedule', 4);
SetServiceStart('SSDPSRV', 4);
SetServiceStart('TermService', 4);
SetServiceStart('RemoteRegistry', 4);
end.

Все хорошо, работает, а теперь потребовалось удаленное подключение к рабочему столу. А не могу вернуть. Я так понимаю нужно указать некое значение в SetServiceStart('TermService', 4); а какое не знаю. Подскажите.

Отправлено: 06:05, 21-04-2009 | #20



Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] На съемном USB жестком диске Обнаружено: Net-Worm.Win32.Kido.ih

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
Net-Worm.Win32.Kido.ih azhur Лечение систем от вредоносных программ 2 27-08-2009 18:32
NET-WORM.WIN32.KIDO.IN sadovnic Лечение систем от вредоносных программ 2 05-05-2009 10:12
Лечение Net-Worm.Win32.Kido.ih Drugser Защита компьютерных систем 5 22-04-2009 11:51
Net-Worm.Win32.Kido - вопросы crashtuak Лечение систем от вредоносных программ 1 13-04-2009 22:41
[решено] Net-Worm.Win32.Kido помогите очистить систему kamapaka Лечение систем от вредоносных программ 32 14-01-2009 10:56




 
Переход