Вирусы

Touareg

to kalon epieikes
Благодарю. ( Я тогда v3.2 спокойно удалю. )
На здоровье.
Лишь бы помогло, зараза изворотливая и охотно мутирует.

Заплатка MS08-067 закрывает только один из путей распространения, вобщем то этот вирус демонстрирует фактическое бессилие всех ведущих производителей антивирусов, имеет смысл мониторить активность на 445 порту, проверить список назначенных заданий в таск шедулере (а если есть возможность вообще его отключить), осматривать папку windows\system на предмет наличия подозрительных файлов размером около 160kb и поменять пароли на админских учетках на устойчивые к перебору тоже не помешает.

По некоторым сведениям все существующие утилиты от симантек, касперского, микрософт, др.веб и системные заплатки только блокируют дальнейшее распространение kido (он же conficker, он же downadup), надежного механизма автоматического лечения мне не известно.
 

Cosinus

Новичок
был был приятно удивлен данным вирусом... машину вылечили удалили левые dll из систем32 вычистили всю гадость но удалить сервис не получается ) даже из командной строки пишет что сервис заблокирован

но ведь мы все такие умные и знаем что сервисы содержатся в реестре <_<

загружаемся с ERD лезем в реестр находим каку и пытаемся килл ее... но не тут то было :huh: - заблокировано :huh: остальные ключи удаляются нормально оО
неужели даже спомошью сторонней системы (а в данном случае на ядре Linux) не удается удалить ключ из реестра? :) хорошая зараза )

но скажу вот что после всех проведенных операций вируса не обнаружено... в сервисах просто висит незапускаемая служба... тк отсутсвуют файлы но система после лечения уже совсем совсем не стабильна

->выход пока тока один копируем тока нужные документы... базы и прочее и килл систему (данная операция занимает порядка 2 - 3 часов вместе с резервированием данных - в зависимости от объема время может меняться)
 

Touareg

to kalon epieikes
загружаемся с ERD лезем в реестр находим каку и пытаемся килл ее... но не тут то было <_< - заблокировано :huh: остальные ключи удаляются нормально оО
неужели даже спомошью сторонней системы (а в данном случае на ядре Linux) не удается удалить ключ из реестра? :huh: хорошая зараза )
Попробуй разрешение себе дать на ветку реестра и f5 потом.
Посмотреть вложение 94236.
 

amk

Новичок
На здоровье.
Лишь бы помогло, зараза изворотливая и охотно мутирует.

Заплатка MS08-067 закрывает только один из путей распространения, вобщем то этот вирус демонстрирует фактическое бессилие всех ведущих производителей антивирусов, имеет смысл мониторить активность на 445 порту, проверить список назначенных заданий в таск шедулере (а если есть возможность вообще его отключить), осматривать папку windows\system на предмет наличия подозрительных файлов размером около 160kb и поменять пароли на админских учетках на устойчивые к перебору тоже не помешает.

По некоторым сведениям все существующие утилиты от симантек, касперского, микрософт, др.веб и системные заплатки только блокируют дальнейшее распространение kido (он же conficker, он же downadup), надежного механизма автоматического лечения мне не известно.

KidoKiller очень успешно с этой заразой борется - я вручную выводил заразу, намного больше времени тратил, а результат одинаков.
PS: Автор вируса видимо не стал другие пакости устраивать, так по мелочи, за это ему большое человеческое спасибо.
 

amk

Новичок
Дауж, сетку шатнуло непадецки и до сих пор местами лихорадит. :)

Ну шатнуло и шатнуло - ну десяток компьютеров всего заболело,
а народ жалуется - под 2000 легло - вот это проблема, видимо поздно заметили.
В данном случае сетку шатает то, что если есть хотя бы один больной клиентский компьютер, то вирь
устраивает блокировку учётных записей на контроллере домена и народ залогинится не может,
сам видел как за какие-то полчаса более 400 account-ов заблокировалось. Главное не дать
этомы вирю на контроллер домена просочиться. А больных от сети отключать и лечить автономно.
А если на контроллере домена поставить какой нибудь наблюдатель за сетевыми пакетами -
COMMVIEW или IRIS - то значение MAC адреса этого больного очень быстро находится.
Ну а далее уже всё просто.
(Почему-то для атаки сетевой этот вирь контроллер домена предпочитает.)
 

Touareg

to kalon epieikes
Против таких автоматических атак с перебором паролей админских учетных записей полезно переименование встроенной учетки administrator и создание пользователя administrator с правами юзера, вряд ли sid спрашивает).
Ну и устойчивый к перебору пароль, своевременное обновление системы и антивируса, и исходное состояние лог оф само собой.

Запрет на блокировку учетных записей действенно, но как то экстремально).
 

~SToNeWinD~

Новичок
я че тут экстримального?!
есть ж администратор!вот если администратора,то да....
 

frop

Новичок
Для желающий проверить свой пароль на прочность, найдите в инете "Proactive Windows Security Explorer" или что-то подобное. Обычно пароли, создаваемые обычными пользователями ломаются за несколько секунд. Иногда за часик-два. Впечатляет.
 

Touareg

to kalon epieikes
Пример хорошего пароля - Nthvbyfnjh2gjhj;yzr, легко запомнить сложно сломать. :rolleyes:
Фраза "Терминатор2порожняк" без кавычек в английской раскладке.
 

frop

Новичок
Да, я разве еще этого не писал? Не забудьте в своей старой-доброй ХРюшке почистить папку C:\WINDOWS\repair\. Из неё даже маленький человечек сможет скопировать файлы, содержащие пароли, особенно любимые восстановлением системы или сделанные при установке системы.
 

amk

Новичок
Против таких автоматических атак с перебором паролей админских учетных записей полезно переименование встроенной учетки administrator и создание пользователя administrator с правами юзера, вряд ли sid спрашивает).
Ну и устойчивый к перебору пароль, своевременное обновление системы и антивируса, и исходное состояние лог оф само собой.

Запрет на блокировку учетных записей действенно, но как то экстремально).

В том то и дело, что Администраторов уже не один а более 5, и имена их совсем на прототип не похожи.
Просто в домене достаточно просто узнать имена пользователей, особенно активных в данный момент.
Замечено, что KIDO в домене никогда не блокирует записи "локальных" пользователей (на контроллере домена),
что в моём случае просто счастье - хоть как-то можно в систему войти и не ждать 30 минут.
 

Cosinus

Новичок
кстати ктонить встречался с такой вещью

из Редактора групповых политик поисчезало почти все... осталось только несколько политик (система была подколючена к веге менее суток без фаерволла (система Windows 2003 R2 x64) ) я такой уже второй раз вижу - первый на ХР...
 

Иполит

Новичок
Отказаться от дырявой MS Windows.
Других радикальных решений нет.

Если у вас Windows, то остаётся только установить современные и качественные фаервол и антивирус, тщательно их настроить и ежедневно следить за их обновленииями и настройкой.
И так-же ежедневно следить за обновлениями операционной системы.
+1, надо просто Linux ставить
 

AlexXx

Местный
+1, надо просто Linux ставить
Дырявость хрюши напрямую зависит от самого пользователя, фаервол тоже нужно уметь настроить и ненужные службы вырубить тоже знания надо
 
Сверху