Официальный сайт студ.городка НГТУ
Болтовня » Вирусы 

#46  19.02.09 00:06

Re: Вирусы

Max, по слогам =)

_WizarD_ написал(а):

сначала про вирусы писало, потом просто стало на pay.hostel.nstu.ru выкидывать

может глюк а может совпало так просто что от ируса избавился а сеть отрубили =)

Offline

#47  20.02.09 23:20

Re: Вирусы

Конец истории.
Каспер 8ой все нормально отсекает. И хоть мой далеко не шустрый бук стал ещё немного неспешнее, эта мера себя оправдала. Спасибо всем за участие и советы!

Offline

#48  26.02.09 12:38

Re: Вирусы

у меня вирусы были...его ниодин касперскии невидет*(  вручную удолял...

Исправлено Chika (26.02.09 12:39)

Offline

#49  03.03.09 09:44

Re: Вирусы

Подскажите, пжлст как сделать, чтоб касперский 2009 ключ в чёрный список не заносил.

Offline

#50  03.03.09 12:39

Re: Вирусы

SaSHOCK, купить, но к этой теме это никак не относится.

Offline

#51  03.03.09 15:47

Re: Вирусы

SaSHOCK, думаю ничего, команда экспертов вышеупомянутого антивиря не за зря бабки получает... Они постоянно прошаривают сайты, где чаще всего появляются ключики и заносят их в свои блэк-листы... Так что остается только шарить рядом и находить "живые" =)

Offline

#52  03.03.09 17:32

Re: Вирусы

Обновите уже кто-нить базы Касперыча 7го.

Offline

#53  03.03.09 17:48

Re: Вирусы

CHukePC, тока 8го есть )

Offline

#54  05.03.09 21:10

Re: Вирусы

Чукепс, читай форумы. KAV 7.0.0.125 за 3.03.09

Offline

#55  16.03.09 23:52

Re: Вирусы

Спасибо за информацию...

Исправлено Miha/\ih (16.03.09 23:59)

Offline

#56  03.04.09 01:07

Re: Вирусы

подскажите, как настроить автоматическое обновление NOD32 без инета!

Offline

#58  03.04.09 01:37

Re: Вирусы

Anti-Killer,не хочет...никак.говорит сбой соединения с сервером!!!:(

Offline

#59  03.04.09 16:26

Re: Вирусы

Вирусная эпидемия в сети. Последние 2-3 дня заметил сильную активность по 445 порту. Так же стали поступать залобы от пользоватлей нашей сети, что страницы медленно открываються или открываться с 5-6 раза. При этом компьютер очень сильно тормазит.
Как выяснилось это некий вирус работающий по 445 порту и открывающий от 200 до 5000 коннектов в разных направлениях, включая и интернет и локальную сеть.
Вирусы которые этим занимаються это BackDoor.IRC.Itan заражает процесс sgsgr.exe и его же модификация BackDoor.IRC.Itan.Sdbot.4752 заражающий процесс Service.exe. Его не видит ни один из антивирусов на данный момент. Точно проверено что NOD его не видит. Улавливает его только KIS Касперский Интернет Секьюрити, так как у него есть встроенный сетевой экран. На других не проверял.
Избавиться от этого можно следующим образом:
1. Скачиваем заплатки:
   WindowsXP-KB958644-x86-RUS.exe
   WindowsXP-KB958644-x86-ENU.exe
   WindowsServer2003-KB958644-x86-RUS.exe
   WindowsServer2003-KB958644-x86-ENU.exe
Заплатку скачиваем в зависимости от того, у кого какая ОС и какой SP
Далее скачиваем Dr.Web CureIt!
   Dr.Web CureIt!
Запускаем его, и я думаю он что нибудь у вас сразу да и найдет.
Если где не прав поправьте.

Исправлено NepsteR (03.04.09 16:51)

Offline

#60  03.04.09 17:20

VS
Профиль

Re: Вирусы

NepsteR, ESS 4.0.417 в незафайрволеном и не обновлённом офисе заверещал, как-то только по другому, видимо, называется в есетовской классификации.

ЗЫ 192.168.160.71, 192.168.180.58 - пора лечиться...
ЗЗЫ Обновления вышли 22 октября 2008, заражённых на кол.

Исправлено VS (03.04.09 17:24)

Offline

#61  03.04.09 17:21

Re: Вирусы

Это наши абонентиги, щас проверю

Исправлено NepsteR (03.04.09 17:21)

Offline

#62  03.04.09 17:24

VS
Профиль

Re: Вирусы

;) Они мне уже километр пакетов на 445 порт прислали

ЗЫ 192.168.168.44

Исправлено VS (03.04.09 17:29)

Offline

#63  03.04.09 17:39

Re: Вирусы

Жень я же сказал юпидемия :) щас бум бороться :)

Offline

#64  03.04.09 17:51

Re: Вирусы

а на висту не надо заплаток?..

Offline

#65  03.04.09 19:21

VS
Профиль

Re: Вирусы

Anti-Killer, Размечтался.

Offline

#66  03.04.09 19:25

Re: Вирусы

http://www.p2p.ip-stream.ru/2009/04/03/ … ya-v-seti/
вот тут еще новость на висту тоже есть заплатка
Windows6.0-KB958644-x86.msu

Offline

#67  03.04.09 19:43

Re: Вирусы

VS, ну пока что не вижу ссылок на новые заплатки :)

NepsteR написал(а):

Windows6.0-KB958644-x86.msu

уже есть такая :)

Offline

#68  03.04.09 19:47

Re: Вирусы

она скорее всего в сп1 первый включена потому что сама заплатка именно для висты стара

Offline

#69  03.04.09 19:48

VS
Профиль

Re: Вирусы

Anti-Killer, Ну я имею ввиду, что заплатка что на висту, что на хр вышла в один день - 22 октября 8 года, а значит мы имеем очередное подтверждение тому, что хр и виста это одно и то же дырявое решето.
Впрочем, не так дырява винда, как её пользователи - не поставившие обновление за семь месяцев.

Offline

#70  03.04.09 19:59

Re: Вирусы

VS, угу..  я сейчас посмотрел - в первом сообщении данного топика есть ссылка на место, где лежат указанные сегодня заплатки. то есть да, это не новые заплатки, и их уже тогда надо было поставить, кто еще до этого не обновил :)

Исправлено Anti-Killer (03.04.09 20:06)

Offline

#71  03.04.09 20:32

VS
Профиль

Re: Вирусы

Anti-Killer, Дак мало того, у нас ещё, случайно, в локалке есть сервер обновления всех версий винды http://hostel.nstu.ru/viewtopic.php?id=127015  - "настроил" (нажал три кнопки) и забыл, так нет же...

Offline

#72  03.04.09 20:39

Re: Вирусы

VS, ага, а пользователи-то и не знают ©
да понятное дело, что есть, только большинство либо не знает\не умеет как настроить, даже с хорошим гайдом. либо не хотят, потому что не считают это необходимым

Offline

#73  04.04.09 18:17

Wic
Профиль

Re: Вирусы

VS, это обновление через всус не установилось, сейчас его поставил вручную. А так спасаюсь запретом в ipfw весь вход трафик из внешки на 445 138 137 порты

Offline

#74  04.04.09 20:05

Re: Вирусы

Wic, 139 помоему тоже относиться сюда же

Offline

#75  05.04.09 13:26

Wic
Профиль

Re: Вирусы

NepsteR, точно, хотел написать 138 139, а написал 138-137

Offline

#76  05.04.09 14:37

Max
Профиль

Re: Вирусы

Anti-Killer написал(а):

я сейчас посмотрел - в первом сообщении данного топика есть ссылка на место, где лежат указанные сегодня заплатки

это говорит о том, что ДАЖЕ наш глубокомногоуважаемый Nepster полгода прожил без этой заплатки. А сейчас обнаружил, что ее нужно установить. Когда вся сеть уже чхала и кашляла. Видимо думал, что тема про вирусы не для него (как и многие другие пользователи)

Offline

#77  05.04.09 18:55

Re: Вирусы

да макс под***ул..... молодец.... :(

Offline

#78  06.04.09 22:41

Re: Вирусы

NepsteR написал(а):

Последние 2-3 дня заметил сильную активность по 445 порту.

Если не ошибаюсь - это Conficker, он же Kido.

Сегодня просек его у себя на работе. Он у меня AD даже ронял, с этого дня начинается эпопея с его удалением. Nod 3.0.662 пропустил его как-то на комп, но позже сам его и нашел. Активность по входящим соединениям на порт 445 просек на другом компе Nod 2.7(старичок, но просек ведь! :)). Я только под вечер стал догадываться от чего у меня AD валится. Полное обновление 2003 серва вроде помогло, пока больше не падал.

Вот такой вот он кидо...

Offline

#79  13.05.09 11:08

Re: Вирусы

Жесть какая то началась... Каспер тоже не справляется Винда обновленная? Есть ли иные выходы, кроме как все снести?

Offline

#80  15.05.09 12:44

Re: Вирусы

А есть у кого обновления на dr.web 4.44?

Offline

#81  23.05.09 00:40

Re: Вирусы

ни когда эта ебля  с вирусами не закончится

Offline

#82  25.05.09 13:59

Re: Вирусы

Собственно про вирус Kido

Чтобы узнать, надо ли Вам читать этот пост: попробуйте открыть сайт www.kaspersky.ru
Если  Интернет у Вас есть, а сайт не открывается, то читайте.
Если Интернет у Вас есть и сайт открылся, можете не читать, хотя я рекомендую.

Материалы с сайта www.kaspersky.ru

Что такое Kido?

Kido представляет серьезную угрозу для всего интернет-сообщества. Эта вредоносная программа впервые была обнаружена в ноябре 2008 года. По оценкам "Лаборатории Касперского", в настоящее время Kido заражено не менее 5 млн. компьютеров. Эта сеть зараженных машин потенциально может стать самым мощным ресурсом киберпреступников в Интернете. Например, она может дать злоумышленникам возможность совершать крайне мощные DDoS-атаки на любые интернет-ресурсы, красть конфиденциальные данные с зараженных компьютеров и распространять нежелательный контент (в частности, проводить крупномасштабные спам-рассылки).

Анализ функционала этой программы не исключал возможной активизации 1-го апреля гигантской зомби-сети (ботнета), находящейся под управлением авторов Кидо, однако в этот день эксперты "Лаборатории Касперского" не зафиксировали какой-либо активности в обмене данными между зараженными машинами и потенциальными центрами управления ботнетом. Тем не менее, по-прежнему нельзя исключать возможности активизации ботнета, при этом последующие за ним действия злоумышленников пока не поддаются прогнозированию. Анализ ситуации показывает, что, активизация ботнета может произойти в любой день, начиная с 1 апреля.

В чем опасность Kido?

Таким образом, созданная авторами Kido гигантская зомби-сеть (ботнет) потенциально может дать злоумышленникам возможность совершать крайне мощные DDoS-атаки на любые интернет-ресурсы, красть конфиденциальные данные с зараженных компьютеров и распространять нежелательный контент (в частности, проводить крупномасштабные спам-рассылки).

До последнего времени Kido распространялся через компьютерные сети и сменные носители информации. В частности, он проникал на компьютеры, используя критическую уязвимость MS08-067 в семействе операционных систем Windows, патч к которым был выпущен компанией Microsoft еще осенью прошлого года. По мнению экспертов, на значительной части машин патч не был установлен на момент пика распространения Kido в январе. Этот фактор, а также игнорирование эффективной антивирусной защиты и привели к эпидемии: в настоящее время различными версиями Kido заражены, по меньшей мере, от 5 до 6 миллионов компьютеров, имеющих доступ в сеть Интернет. В последних версиях Kido отсутствует явная возможность самораспространения. Программа лишь пытается «укрепиться» на уже зараженных компьютерах.

Более подробную техническую информацию о том, как Kido проникает в операционные системы семейства Windows можно посмотреть по адресам:

    * http://www.viruslist.com/ru/viruses/enc … d=21782725
    * http://www.viruslist.com/ru/viruses/enc … d=21782733
    * http://www.viruslist.com/ru/viruses/enc … d=21782749
    * http://www.viruslist.com/ru/viruses/enc … d=21782790

В Kido реализованы самые современные технологии вирусописателей – например, загрузка обновлений с постоянно меняющихся адресов сайтов; использование соединений типа компьютер-компьютер (peer-to-peer) в качестве дополнительного канала обновлений; использование стойкого шифрования для защиты от перехвата контроля; усовершенствованные возможности отключения служб безопасности, препятствия обновлениям программ защиты и т.д.

Самая последняя версия Kido получает обновления путем загрузки кода с 500 доменов, выбираемых из ежедневно изменяемого пула, состоящего из 50 тысяч доменов-кандидатов. Случайный характер отбора, а также большой объем пула делают крайне сложным контроль над пространством имен в интернете, используемым вредоносной программой. Поэтому нужно прилагать все возможные усилия для препятствия обновлению программы на уровне локальных сетей.

Как избежать заражения вредоносной программой Kido?

Продукты «Лаборатории Касперского» успешно блокируют проникновение всех версий Kido на компьютеры пользователей. Проверьте, что автоматические обновления не отключены и, в том случае, если у вас есть подозрение, что Kido уже мог проникнуть на компьютер, выполните сканирование всего компьютера с помощью Антивируса Касперского. Своевременная установка патчей для ликвидации уязвимости MS08-067, безусловно, является обязательной мерой для предотвращения заражения, однако установленное решение Kaspersky Internet Security не позволит использовать уязвимость даже на непропатченной операционной системе.
Как понять, что произошло заражение сети или компьютера?

При наличии зараженных компьютеров в локальной сети повышается объем сетевого трафика, поскольку с этих компьютеров начинается сетевая атака. Антивирусные приложения с активным сетевым экраном сообщают об атаке Intrusion.Win.NETAPI.buffer-overflow.exploit.

Если вы подозреваете заражение своего компьютера, попробуйте открыть браузер и перейти на произвольную страничку любимого поискового движка. Если страница открылась — попытайтесь загрузить www.kaspersky.com или www.microsoft.com. Если этого сделать не удалось — то доступ к сайтам, скорее всего. блокирует вредоносная программа. Полный список ресурсов, заблокированных Kido, можно увидеть, например, здесь: http://www.viruslist.com/ru/viruses/enc … d=21782725.
Я – администратор локальной сети. Как мне быстрее и удобнее всего локализовать проблему?

Удаление сетевого вредоносной программы производится с помощью специальной утилиты KKiller.exe. С целью предохранения от заражения на всех рабочих станциях и серверах сети необходимо провести следующий комплекс мер:

   1. Установить патчи, закрывающие уязвимости MS08-067, MS08-068, MS09-001.
   2. Удостовериться, что пароль учетной записи локального администратора устойчив ко взлому - пароль должен содержать не менее шести символов, с использованием разных регистров и/или цифр.
   3. Отключить автозапуск исполняемых файлов со съемных носителей.
   4. Остановить службу Task Scheduler (Планировщик Задач) в Windows.

Удаление вредоносной программы Kido утилитой KKiller.exe необходимо производить локально на зараженном компьютере.
Как бороться с Kido обычному пользователю домашнего компьютера?

Скачайте утилиту KKiller и распакуйте архив в отдельную папку на зараженной машине. Запустите файл KKiller.exe. По окончании сканирования на компьютере возможно присутствие активного окна командной строки, ожидающего нажатия любой клавиши для закрытия. Для автоматического закрытия окна рекомендуем запускать утилиту KKiller.exe с ключом -y. Дождитесь окончания сканирования.

Если на компьютере, на котором запускается утилита KKiller.exe , установлен Agnitum Outpost Firewall, то по окончании работы утилиты обязательно перезагрузите компьютер.

Способы удаления аццкого червя Kido

Удаление сетевого червя производится с помощью специальной утилиты KK.exe. Операционные системы MS Windows 95 и MS Windows 98 не подвержены заражению данным сетевым червем.
С целью предохранения от заражения на всех рабочих станциях и серверах сети необходимо провести следующий комплекс мер:
Удостовериться, что пароль учетной записи локального администратора устойчив ко взлому  - пароль должен содержать не менее шести символов, с использованием разных регистров и/или цифр. Либо сменить ранее установленный пароль локального администратора.
Отключить автозапуск исполняемых файлов со съемных носителей, запустив утилиту KK.exe с ключом -a.
Заблокировать доступ к TCP-портам: 445 и 139 с помощью сетевого экрана.
Удаление сетевого червя утилитой KK.exe можно производить локально на зараженном компьютере или централизованно, если в сети развернут комплекс Kaspersky Administration Kit.
Начиная с версии 3.4.6 в утилиту KK.exe добавлены коды возврата (%errorlevel%):
3 - Были найдены и удалены зловредные потоки (червь был в активном состоянии).
2 - Были найдены и удалены зловредные файлы (червь был в неактивном состоянии).
1 - Были найдены зловредные задания планировщика или перехваты функций (данная машина не заражена, но в этой сети могут находиться зараженные машины - администратору следует обратить на это внимание).
0 - Ничего не было найдено.
Локальное удаление:
1.Скачайте архив KK_v3.4.7.zip и распакуйте его в отдельную папку на зараженной машине.
2.Запустите файл KK.exe .

По окончании сканирования на компьютере возможно присутствие активного окна командной строки, ожидающего нажатия любой клавиши для закрытия. Для автоматического закрытия окна рекомендуем запускать утилиту KK.exe с ключом -y.
3.Дождитесь окончания сканирования.

Если на компьютере, на котором запускается утилита KK.exe , установлен Agnitum Outpost Firewall, то по окончании работы утилиты обязательно перезагрузите компьютер.
4.Выполните сканирование всего компьютера с помощью Антивируса Касперского.
 Ключи для запуска утилиты KK.exe из командной строки:
 Параметр
Описание
-p <путь для сканирования>
Cканировать определённый каталог.
-f
Cканировать жёсткие диски, сканировать переносные жесткие диски.
-n
Cканировать сетевые диски.
-r
Cканировать flash-накопители.
-y
Не ждать нажатия любой клавиши.
-s
"Тихий" режим (без чёрного окна консоли).
-l <имя файла>
Запись информации в лог-файл.
-v
Ведение расширенного лога (параметр -v работает только в случае, если в командной строке указан также параметр -l)
-z
Восстановление служб
  Background Intelligent Transfer Service (BITS),
  Windows Automatic Update Service (wuauserv),
  Error Reporting Service (ERSvc/WerSvc)

Восстановление возможности показа скрытых и системных файлов.
-a
Отключение автозапуска со всех носителей.
-m
Режим мониторинга потоков, заданий, сервисов.
-j
Восстановление ветки реестра SafeBoot (при ее удалении компьютер
не может загрузиться в безопасном режиме).
-help
Получение дополнительной информации об утилите.
Например, для сканирования flash-накопителя с записью подробного отчета в файл report.txt (который создастся в папке, где находится утилита KK.exe) используйте следующую команду:
kk.exe -r -y -l report.txt -v

Offline

#83  25.05.09 14:01

Re: Вирусы

лечитесь :) работающий на трех-четырех машинах Кидо, сгрызвает свитчи за пару дней

Offline

#84  25.05.09 23:12

Re: Вирусы

кк.ехе? чета знакомо очень ....

Offline

#85  29.05.09 13:41

Re: Вирусы

Да эти вирусы заканали!Всегда из-за них сеть вырубают!Я их удалю полностью с компа а они через пару дней опять лезут!А на XP Home Edition Service Pack 2; есть обновления?

Offline

#86  29.05.09 14:10

VS
Профиль

Re: Вирусы

farid, http://hostel.nstu.ru/viewtopic.php?id=127015&p=1
В конце первого поста скачай сп3 на ХП, установи, потом настрой обновления, как в начале первого поста написано.

Offline

#87  03.06.09 14:00

Re: Вирусы

Ребятишки наскреб себе на флэшку довольно опасный вирус, обычными антивирусами он похоже не лечится до конца, поэтому если кому нужно будет могу дать координаты как бороться с этой дрянью специальными утилитами.
  Если у кого то будет вылазить сообщение типо
  Ошибка. Explorer.exe. Невозможно восстановить бла бла бла...
  Или обнаружен вирус C:system/files/army.exe
Обращайтесь, это мой клиент. :)

Offline

#89  09.06.09 00:30

Re: Вирусы

не открывайте эту ссылку!! по ней вы как раз и получите этого трояна! который уничтожит все ваши не системные файлы на компьютере и даже на флешках, вставленных в компьютер!!

шутка. откройте, почитайте и знайте, что он может прийти и к вам, поэтому подготовьтесь заранее к возможной встрече с ним.

Offline

#90  09.06.09 01:18

Re: Вирусы

Anti-Killer, =))))))))))))

Offline

Болтовня » Вирусы 

ФутЕр:)

© Hostel Web Group, 2002-2025.   Сообщить об ошибке

Сгенерировано за 0.071 сек.
Выполнено 14 запросов.