Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] На съемном USB жестком диске Обнаружено: Net-Worm.Win32.Kido.ih

Закрытая тема
Настройки темы
[решено] На съемном USB жестком диске Обнаружено: Net-Worm.Win32.Kido.ih

Пользователь


Сообщения: 66
Благодарности: 0

Профиль | Отправить PM | Цитировать


KIS2009 находит на съемном диске указанный вирус, пишет что будет удалено при перезагрузке. После перезагрузки все как было прежде. На локальных дисках этого вируса не находит ни КИС2009 ни AVZ ни KidoKiller. AVZ пишет, что скорее всего вирус, а "кидокиллером" не могу проверить съемный диск. Какой ключ писать не соображу. Укажите тему (если была такая) или алгоритм лечения.
С уважением, Александр.

Отправлено: 11:01, 11-03-2009

 

Аватара для zeroua

Ветеран


Сообщения: 2618
Благодарности: 552

Профиль | Отправить PM | Цитировать


uhuh, алгоритм прост и гласит Вам нужна помощь? Нам нужны ваши логи! Если их не будет, мы отправим вас в эту тему.

выполните все логи как указано в ссылке выше, это поможет вам вылечится, а нам помочь вам это сделать ...

-------
лучше по утру на Google Earth искать ГДЕ ты пил, чем на youtube КАК...
http://forum.oszone.net/image.php?type=sigpic&userid=68333&dateline=1203429944


Отправлено: 11:12, 11-03-2009 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Dr. Piligrim


Сообщения: 2443
Благодарности: 519

Профиль | Отправить PM | Цитировать


uhuh, Здравствуйте. При проверке KidoKiller`ом рекомендуется отключать антивирус, иначе утилита может не найти активного червя, а т.к. антивирус не может удалить с флешки, то скорее всего у вас в системе червь активен.
В KidoKiller есть опция проверки съемных носителей.
Код: Выделить весь код
Ключи для запуска утилиты KidoKiller.exe из командной строки:
 

-p <путь для сканирования> - сканировать определённый каталог.
 -f - сканировать жёсткие диски.
-n - сканировать сетевые диски.
-r - сканировать flash-накопители.
-y - не ждать нажатия любой клавишы.
-s - "тихий" режим (без чёрного окна).
-l <имя файла> - запись информации в лог-файл.
-v - ведение расширенного лога (необходимо вводить вместе с параметром -l).
-help -  получение дополнительной информации об утилите.

Например, для сканирования flash-накопителя с записью подробного отчета в файл report.txt (который создастся в папке, где находится утилита KidoKiller.exe) используйте следующую команду:

kidokiller.exe -r -y -l report.txt -v
См. Как бороться с сетевым червем Net-Worm.Win32.Kido
Предварительно, для предотвращения заражения, отключите автозапуск со съемных носителей, включите брандмауэр windows и уберите в исключениях брандмауэра общий доступ к файлам и принтерам.
Дополнительно можете воспользоваться утилитой wwdc, описание здесь
Установите обновления
MS08-067 (http://www.microsoft.com/technet/sec.../ms08-067.mspx)
MS08-068 (http://www.microsoft.com/technet/sec.../ms08-068.mspx)
MS09-001 (http://www.microsoft.com/technet/sec.../ms09-001.mspx)
А лучше все, что предложит windowsupdate
Если проблема останется:
Скачайте ComboFix здесь, здесь или здесь и сохраните на рабочий стол.
Обязательно закройте все программы, отключите все антивирусное и другое защитное программное обеспечение. Не запускайте других программ во время работы Combofix. Combofix может отключить интернет, не переподключайте интернет пока Combofix не завершит работу.
Запустите combofix.exe, когда процесс завершится запакуйте C:\ComboFix.txt и прикрепите к сообщению.

Скачайте Gmer, запустите программу. После автоматической экспресс-проверки, отметьте галочкой системный диск и нажмите на кнопку "Scan". После окончания проверки сохраните его лог (нажмите на кнопку Save) и вложите в сообщение.

Скачайте DDS DDS.scr, DDS.pif или DDS.com сохраните на рабочий стол, отключите антивирус и запустите DDS, когда сканирование закончится, скопируйте текст из файлов DDS.txt и Attach.txt в сообщение или запакуйте файлы и вложите в сообщение.

-------

Virus? Malware? - Начните отсюда
Проблема в вашей теме решена? - Отметьте её решенной в настройках темы
Free Antivirus Software......Полиморфный AVZ

Это сообщение посчитали полезным следующие участники:

Отправлено: 11:50, 11-03-2009 | #3


Пользователь


Сообщения: 66
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: zip hijackthis.zip
(2.1 Kb, 4 просмотров)

вот логи AVZ и HijackThis
........
использование кидокиллера привело к удалению файла autorun.inf (по крайней мере его не видно нигде) но в f:\recycler\.... КИС2009 по прежнему находит вирус и предлагает перезагрузку для лечения.

Отправлено: 13:06, 11-03-2009 | #4


Dr. Piligrim


Сообщения: 2443
Благодарности: 519

Профиль | Отправить PM | Цитировать


uhuh, по логам AVZ и HijackThis не вижу ничего плохого. Остальных логво не вижу. C:\Program Files\Oleansoft\Hc\servemp.exe - сами ставили?
Цитата uhuh:
но в f:\recycler\.... КИС2009 по прежнему находит вирус и предлагает перезагрузку для лечения. »
В каком файле находит? Логи делались с подключенной флешкой?

jre1.6.0_07 - Обновите Java Runtime Environment (JRE)
Скачайте JavaRA здесь или здесь
Распакуйте, запустите, выберите "Remove Older Versions",
Далее нажмите "Search For Updates", выберите "Update Using Sun Java's Website" и "Open Webpage"
Альтернативный вариант - после удаления старой версии скачайте и установите последнюю версию Java Runtime Environment (JRE) с сайта производителя.
Adobe Acrobat также обновите.
Цитата:
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
Цитата Pili:
Установите обновления
MS08-067 (http://www.microsoft.com/technet/sec.../ms08-067.mspx)
MS08-068 (http://www.microsoft.com/technet/sec.../ms08-068.mspx)
MS09-001 (http://www.microsoft.com/technet/sec.../ms09-001.mspx)
А лучше все, что предложит windowsupdate »

-------

Virus? Malware? - Начните отсюда
Проблема в вашей теме решена? - Отметьте её решенной в настройках темы
Free Antivirus Software......Полиморфный AVZ


Отправлено: 13:48, 11-03-2009 | #5


Пользователь


Сообщения: 66
Благодарности: 0

Профиль | Отправить PM | Цитировать


Изображения
Тип файла: png 1.png
(23.3 Kb, 7 просмотров)
Тип файла: png 2.png
(135.2 Kb, 4 просмотров)
Тип файла: png 3.png
(31.7 Kb, 5 просмотров)

2 Pili:
скрытую камеру ставил сам - шефу хочется знать, что делают сотрудники в рабочее время...

для ясности где находит вирус: 2,5'' жесткий диск через USB подключен. (корзина для этого диска установлена размером 0 байт)

раньше был в корне файл autorun.inf - кидокиллер его убрал. Осталась папка recycler, вот в ней и вирус. для наглядности - скриншоты.

обновления установлены (после обнаружения вируса)

автозапуск отключен (после обнаружения вируса)

Цитата Pili:
Остальных логво не вижу. »
а какие еще логи?

обновление java в процессе

PS не могу скачать http://www.techsupportforum.com/sect...isinfector.exe - пишет page not found. уесть у кого рабочая ссылка?

Последний раз редактировалось uhuh, 12-03-2009 в 06:47. Причина: добавил


Отправлено: 05:47, 12-03-2009 | #6


Dr. Piligrim


Сообщения: 2443
Благодарности: 519

Профиль | Отправить PM | Цитировать


Цитата uhuh:
Осталась папка recycler, вот в ней и вирус. для наглядности - скриншоты. »
В каком файле? Полный путь дайте, можно будет удалить скриптом.
Цитата uhuh:
а какие еще логи? »
см. пост 3
Цитата Pili:
Если проблема останется: »
Ссылка на Flash_Disinfector.exe действующая, только что проверил, работает.

-------

Virus? Malware? - Начните отсюда
Проблема в вашей теме решена? - Отметьте её решенной в настройках темы
Free Antivirus Software......Полиморфный AVZ


Отправлено: 08:08, 12-03-2009 | #7


Пользователь


Сообщения: 66
Благодарности: 0

Профиль | Отправить PM | Цитировать


Цитата Pili:
В каком файле? Полный путь дайте, можно будет удалить скриптом. »
вот что пишет КИС2009:
12.03.2009 9:32:34 Обнаружено: Net-Worm.Win32.Kido.ih F:\RECYCLER\S-5-3-42-2819952290-8240758988-879315005-3665\jwgkvsq.vmx/PE_Patch.UPX/UPX
12.03.2009 9:32:34 Будет удалено при перезагрузке: Net-Worm.Win32.Kido.ih F:\RECYCLER\S-5-3-42-2819952290-8240758988-879315005-3665\jwgkvsq.vmx

Отправлено: 09:35, 12-03-2009 | #8


Dr. Piligrim


Сообщения: 2443
Благодарности: 519

Профиль | Отправить PM | Цитировать


uhuh, Выполните в AVZ скрипт
Код: Выделить весь код
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
DeleteFile('F:\RECYCLER\S-5-3-42-2819952290-8240758988-879315005-3665\jwgkvsq.vmx');
DeleteFileMask('%Tmp%', '*.*', true);
DeleteFileMask('%userprofile%\Local Settings\Temporary Internet Files\Content.IE5', '*.*', true);
BC_ImportDeletedList;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.
Очистите временные файлы через Пуск-Программы-Стандартные-Служебные-Очистка диска или с помощью ATF Cleaner
- скачайте ATF Cleaner, запустите, поставьте галочку напротив Select All и нажмите Empty Selected.
- если вы используете Firefox, нажмите Firefox - Select All - Empty Selected
- нажмите No, если вы хотите оставить ваши сохраненные пароли
- если вы используете Opera, нажмите Opera - Select All - Empty Selected
- нажмите No, если вы хотите оставить ваши сохраненные пароли

Цитата:
8. Поиск потенциальных уязвимостей
>> Службы: разрешена потенциально опасная служба RemoteRegistry (Удаленный реестр)
>> Службы: разрешена потенциально опасная служба TermService (Службы терминалов)
>> Службы: разрешена потенциально опасная служба SSDPSRV (Служба обнаружения SSDP)
>> Службы: разрешена потенциально опасная служба Schedule (Планировщик заданий)
>> Службы: разрешена потенциально опасная служба mnmsrvc (NetMeeting Remote Desktop Sharing)
>> Службы: разрешена потенциально опасная служба RDSessMgr (Диспетчер сеанса справки для удаленного рабочего стола)
> Службы: обратите внимание - набор применяемых на ПК служб зависит от области применения ПК (домашний, ПК в ЛВС компании ...)!
>> Безопасность: разрешен административный доступ к локальным дискам (C$, D$ ...)
>> Безопасность: к ПК разрешен доступ анонимного пользователя
>> Безопасность: Разрешены терминальные подключения к данному ПК
Что из этого не требуется?

-------

Virus? Malware? - Начните отсюда
Проблема в вашей теме решена? - Отметьте её решенной в настройках темы
Free Antivirus Software......Полиморфный AVZ

Это сообщение посчитали полезным следующие участники:

Отправлено: 09:53, 12-03-2009 | #9


Пользователь


Сообщения: 66
Благодарности: 0

Профиль | Отправить PM | Цитировать


Цитата Pili:
Что из этого не требуется? »
ни чего не нужно.

Цитата Pili:
Выполните в AVZ скрипт »
выполнил - полечилось.

после ComboFixа пришлось восстановление системы делать.

Цитата Pili:
Очистите временные файлы »
сделаю

Благодарю.

Последний раз редактировалось uhuh, 12-03-2009 в 10:12. Причина: добавил


Отправлено: 10:12, 12-03-2009 | #10



Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] На съемном USB жестком диске Обнаружено: Net-Worm.Win32.Kido.ih

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
Net-Worm.Win32.Kido.ih azhur Лечение систем от вредоносных программ 2 27-08-2009 18:32
NET-WORM.WIN32.KIDO.IN sadovnic Лечение систем от вредоносных программ 2 05-05-2009 10:12
Лечение Net-Worm.Win32.Kido.ih Drugser Защита компьютерных систем 5 22-04-2009 11:51
Net-Worm.Win32.Kido - вопросы crashtuak Лечение систем от вредоносных программ 1 13-04-2009 22:41
[решено] Net-Worm.Win32.Kido помогите очистить систему kamapaka Лечение систем от вредоносных программ 32 14-01-2009 10:56




 
Переход