|
Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] На съемном USB жестком диске Обнаружено: Net-Worm.Win32.Kido.ih |
|
|
[решено] На съемном USB жестком диске Обнаружено: Net-Worm.Win32.Kido.ih
|
Пользователь Сообщения: 66 |
Профиль | Отправить PM | Цитировать KIS2009 находит на съемном диске указанный вирус, пишет что будет удалено при перезагрузке. После перезагрузки все как было прежде. На локальных дисках этого вируса не находит ни КИС2009 ни AVZ ни KidoKiller. AVZ пишет, что скорее всего вирус, а "кидокиллером" не могу проверить съемный диск. Какой ключ писать не соображу. Укажите тему (если была такая) или алгоритм лечения.
С уважением, Александр. |
|
Отправлено: 11:01, 11-03-2009 |
Ветеран Сообщения: 2618
|
Профиль | Отправить PM | Цитировать uhuh, алгоритм прост и гласит Вам нужна помощь? Нам нужны ваши логи! Если их не будет, мы отправим вас в эту тему.
выполните все логи как указано в ссылке выше, это поможет вам вылечится, а нам помочь вам это сделать ... |
------- Отправлено: 11:12, 11-03-2009 | #2 |
Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети. Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля. |
Dr. Piligrim Сообщения: 2443
|
Профиль | Отправить PM | Цитировать uhuh, Здравствуйте. При проверке KidoKiller`ом рекомендуется отключать антивирус, иначе утилита может не найти активного червя, а т.к. антивирус не может удалить с флешки, то скорее всего у вас в системе червь активен.
В KidoKiller есть опция проверки съемных носителей. Ключи для запуска утилиты KidoKiller.exe из командной строки: -p <путь для сканирования> - сканировать определённый каталог. -f - сканировать жёсткие диски. -n - сканировать сетевые диски. -r - сканировать flash-накопители. -y - не ждать нажатия любой клавишы. -s - "тихий" режим (без чёрного окна). -l <имя файла> - запись информации в лог-файл. -v - ведение расширенного лога (необходимо вводить вместе с параметром -l). -help - получение дополнительной информации об утилите. Например, для сканирования flash-накопителя с записью подробного отчета в файл report.txt (который создастся в папке, где находится утилита KidoKiller.exe) используйте следующую команду: kidokiller.exe -r -y -l report.txt -v Предварительно, для предотвращения заражения, отключите автозапуск со съемных носителей, включите брандмауэр windows и уберите в исключениях брандмауэра общий доступ к файлам и принтерам. Дополнительно можете воспользоваться утилитой wwdc, описание здесь Установите обновления MS08-067 (http://www.microsoft.com/technet/sec.../ms08-067.mspx) MS08-068 (http://www.microsoft.com/technet/sec.../ms08-068.mspx) MS09-001 (http://www.microsoft.com/technet/sec.../ms09-001.mspx) А лучше все, что предложит windowsupdate Если проблема останется: Скачайте ComboFix здесь, здесь или здесь и сохраните на рабочий стол. Обязательно закройте все программы, отключите все антивирусное и другое защитное программное обеспечение. Не запускайте других программ во время работы Combofix. Combofix может отключить интернет, не переподключайте интернет пока Combofix не завершит работу. Запустите combofix.exe, когда процесс завершится запакуйте C:\ComboFix.txt и прикрепите к сообщению. Скачайте Gmer, запустите программу. После автоматической экспресс-проверки, отметьте галочкой системный диск и нажмите на кнопку "Scan". После окончания проверки сохраните его лог (нажмите на кнопку Save) и вложите в сообщение. Скачайте DDS DDS.scr, DDS.pif или DDS.com сохраните на рабочий стол, отключите антивирус и запустите DDS, когда сканирование закончится, скопируйте текст из файлов DDS.txt и Attach.txt в сообщение или запакуйте файлы и вложите в сообщение. |
------- Отправлено: 11:50, 11-03-2009 | #3 |
Пользователь Сообщения: 66
|
Профиль | Отправить PM | Цитировать вот логи AVZ и HijackThis
........ использование кидокиллера привело к удалению файла autorun.inf (по крайней мере его не видно нигде) но в f:\recycler\.... КИС2009 по прежнему находит вирус и предлагает перезагрузку для лечения. |
Отправлено: 13:06, 11-03-2009 | #4 |
Dr. Piligrim Сообщения: 2443
|
Профиль | Отправить PM | Цитировать uhuh, по логам AVZ и HijackThis не вижу ничего плохого. Остальных логво не вижу. C:\Program Files\Oleansoft\Hc\servemp.exe - сами ставили?
Цитата uhuh:
jre1.6.0_07 - Обновите Java Runtime Environment (JRE) Скачайте JavaRA здесь или здесь Распакуйте, запустите, выберите "Remove Older Versions", Далее нажмите "Search For Updates", выберите "Update Using Sun Java's Website" и "Open Webpage" Альтернативный вариант - после удаления старой версии скачайте и установите последнюю версию Java Runtime Environment (JRE) с сайта производителя. Adobe Acrobat также обновите. Цитата:
Цитата Pili:
|
||||
------- Отправлено: 13:48, 11-03-2009 | #5 |
Пользователь Сообщения: 66
|
Профиль | Отправить PM | Цитировать 2 Pili:
скрытую камеру ставил сам - шефу хочется знать, что делают сотрудники в рабочее время... для ясности где находит вирус: 2,5'' жесткий диск через USB подключен. (корзина для этого диска установлена размером 0 байт) раньше был в корне файл autorun.inf - кидокиллер его убрал. Осталась папка recycler, вот в ней и вирус. для наглядности - скриншоты. обновления установлены (после обнаружения вируса) автозапуск отключен (после обнаружения вируса) Цитата Pili:
обновление java в процессе PS не могу скачать http://www.techsupportforum.com/sect...isinfector.exe - пишет page not found. уесть у кого рабочая ссылка? |
|
Последний раз редактировалось uhuh, 12-03-2009 в 06:47. Причина: добавил Отправлено: 05:47, 12-03-2009 | #6 |
Dr. Piligrim Сообщения: 2443
|
Профиль | Отправить PM | Цитировать Цитата uhuh:
Цитата uhuh:
Цитата Pili:
|
|||
------- Отправлено: 08:08, 12-03-2009 | #7 |
Пользователь Сообщения: 66
|
Профиль | Отправить PM | Цитировать Цитата Pili:
12.03.2009 9:32:34 Обнаружено: Net-Worm.Win32.Kido.ih F:\RECYCLER\S-5-3-42-2819952290-8240758988-879315005-3665\jwgkvsq.vmx/PE_Patch.UPX/UPX 12.03.2009 9:32:34 Будет удалено при перезагрузке: Net-Worm.Win32.Kido.ih F:\RECYCLER\S-5-3-42-2819952290-8240758988-879315005-3665\jwgkvsq.vmx |
|
Отправлено: 09:35, 12-03-2009 | #8 |
Dr. Piligrim Сообщения: 2443
|
Профиль | Отправить PM | Цитировать uhuh, Выполните в AVZ скрипт
begin SearchRootkit(true, true); SetAVZGuardStatus(True); DeleteFile('F:\RECYCLER\S-5-3-42-2819952290-8240758988-879315005-3665\jwgkvsq.vmx'); DeleteFileMask('%Tmp%', '*.*', true); DeleteFileMask('%userprofile%\Local Settings\Temporary Internet Files\Content.IE5', '*.*', true); BC_ImportDeletedList; ExecuteSysClean; BC_Activate; RebootWindows(true); end. - скачайте ATF Cleaner, запустите, поставьте галочку напротив Select All и нажмите Empty Selected. - если вы используете Firefox, нажмите Firefox - Select All - Empty Selected - нажмите No, если вы хотите оставить ваши сохраненные пароли - если вы используете Opera, нажмите Opera - Select All - Empty Selected - нажмите No, если вы хотите оставить ваши сохраненные пароли Цитата:
|
|
------- Отправлено: 09:53, 12-03-2009 | #9 |
Пользователь Сообщения: 66
|
Профиль | Отправить PM | Цитировать |
Последний раз редактировалось uhuh, 12-03-2009 в 10:12. Причина: добавил Отправлено: 10:12, 12-03-2009 | #10 |
|
Участник сейчас на форуме | Участник вне форума | Автор темы | Сообщение прикреплено |
| |||||
Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
Net-Worm.Win32.Kido.ih | azhur | Лечение систем от вредоносных программ | 2 | 27-08-2009 18:32 | |
NET-WORM.WIN32.KIDO.IN | sadovnic | Лечение систем от вредоносных программ | 2 | 05-05-2009 10:12 | |
Лечение Net-Worm.Win32.Kido.ih | Drugser | Защита компьютерных систем | 5 | 22-04-2009 11:51 | |
Net-Worm.Win32.Kido - вопросы | crashtuak | Лечение систем от вредоносных программ | 1 | 13-04-2009 22:41 | |
[решено] Net-Worm.Win32.Kido помогите очистить систему | kamapaka | Лечение систем от вредоносных программ | 32 | 14-01-2009 10:56 |
|