|
Вирус Kido Служба технической поддержки уведомляет клиентов Лаборатории Касперского о том, что в настоящий момент возросло количество обращений по факту заражения рабочих станций и серверов под управлением операционных систем Windows штаммами сетевого червя Net-Worm.Win32.Kido (другие названия: Conficker, Downadup). Симптомы заражения - При наличии зараженных компьютеров в локальной сети повышается объем сетевого трафика, поскольку с этих компьютеров начинается сетевая атака.
- Антивирусные приложения с активным сетевым экраном сообщают об атаке Intrusion.Win.NETAPI.buffer-overflow.exploit.
- Невозможно получить доступ к сайтам большинства антивирусных компаний, например, avira, avast, esafe, drweb, eset, nod32, f-secure, panda, kaspersky и т.д.
- Попытка активации Антивируса Касперского или Kaspersky Internet Security с помощью кода активации на машине, которая заражена сетевым червем Net-Worm.Win32.Kido, может завершиться неудачно и возникает одна из ошибок:
- Ошибка активации. Процедура активации завершилась с системной ошибкой 2.
- Ошибка активации. Невозможно соединиться с сервером.
- Ошибка активации. Имя сервера не может быть разрешено.
Краткое описание семейства Net-Worm.Win32.Kido. - Создает на съемных носителях (иногда на сетевых дисках общего пользования) файл autorun.inf и файл RECYCLED\\RANDOM_NAME.vmx
- В системе червь хранится в виде dll-файла со случайным именем, состоящим из латинских букв, например c:\windows\system32\zorizr.dll
- Прописывает себя в сервисах - так же со случайным именем, состоящим из латинских букв, например knqdgsm.
- Пытается атаковать компьютеры сети по 445 или 139 TCP порту, используя уязвимость в ОС Windows MS08-067.
- Обращается к следующим сайтам для получения внешнего IP-адреса зараженного компьютера (рекомендуем настроить на сетевом брандмауэре правило мониторинга обращения к ним):
Способы удаления Удаление сетевого червя производится с помощью специальной утилиты KK.exe. Операционные системы MS Windows 95 и MS Windows 98 не подвержены заражению данным сетевым червем. С целью предохранения от заражения на всех рабочих станциях и серверах сети необходимо провести следующий комплекс мер:
- Установить патчи, закрывающие уязвимости MS08-067, MS08-068, MS09-001 (на данных страницах вам необходимо выбрать операционную систему, которая установлена на зараженном компьютере, скачать нужный патч и установить его).
- Удостовериться, что пароль учетной записи локального администратора устойчив ко взлому - пароль должен содержать не менее шести символов, с использованием разных регистров и/или цифр. Либо сменить ранее установленный пароль локального администратора.
-
Отключить автозапуск исполняемых файлов со съемных носителей, запустив утилиту KK.exe с ключом -a. -
Заблокировать доступ к TCP-портам: 445 и 139 с помощью сетевого экрана.
Удаление сетевого червя утилитой KK.exe можно производить локально на зараженном компьютере или централизованно, если в сети развернут комплекс Kaspersky Administration Kit. Начиная с версии 3.4.6 в утилиту KK.exe добавлены коды возврата (%errorlevel%):
3 - Были найдены и удалены зловредные потоки (червь был в активном состоянии). 2 - Были найдены и удалены зловредные файлы (червь был в неактивном состоянии). 1 - Были найдены зловредные задания планировщика или перехваты функций (данная машина не заражена, но в этой сети могут находиться зараженные машины - администратору следует обратить на это внимание). 0 - Ничего не было найдено.
Локальное удаление:
- Скачайте архив KK_v3.4.7.zip и распакуйте его в отдельную папку на зараженной машине.
- Запустите файл KK.exe .
По окончании сканирования на компьютере возможно присутствие активного окна командной строки, ожидающего нажатия любой клавиши для закрытия. Для автоматического закрытия окна рекомендуем запускать утилиту KK.exe с ключом -y. - Дождитесь окончания сканирования.
Если на компьютере, на котором запускается утилита KK.exe , установлен Agnitum Outpost Firewall, то по окончании работы утилиты обязательно перезагрузите компьютер. - Выполните сканирование всего компьютера с помощью Антивируса Касперского.
Централизованное удаление - Скачайте утилиту KK_v3.4.7.zip и распакуйте архив.
- В Консоли Администрирования создайте инсталляционный пакет для приложения KK.exe . На этапе выбора дистрибутива приложения выберите вариант Создать инсталляционный пакет для приложения, указанного пользователем.
В поле Параметры запуска исполняемого файла укажите ключ -y для автоматического закрытия окна консоли после того, как утилита отработает. - На основе данного инсталляционного пакета создайте групповую или глобальную задачу удаленной установки для зараженных или подозрительных компьютеров сети.
Вы можете запустить утилиту KK.exe на всех компьютерах вашей сети. Запустите задачу на выполнение. - После того как утилита отработает, выполните сканирование каждого компьютера сети с помощью Антивируса Касперского.
Если на компьютере, на котором запускается утилита KK.exe, установлен Agnitum Outpost Firewall, то по окончании работы утилиты обязательно перезагрузите компьютер. В доменной сети важно в первую очередь лечить контроллеры домена и компьютеры, на которых залогинены пользователи, входящие в группы "Administrators" и "Domain Admins" в домене. В противном случае, лечение бесполезно - все компьютеры, входящие в домен, будут заражаться каждые 15 минут.
Ключи для запуска утилиты KK.exe из командной строки: | Параметр | Описание | | -p <путь для сканирования> | Cканировать определённый каталог. | | -f | Cканировать жёсткие диски, сканировать переносные жесткие диски. | | -n | Cканировать сетевые диски. | | -r | Cканировать flash-накопители. | | -y | Не ждать нажатия любой клавиши. | | -s | "Тихий" режим (без чёрного окна консоли). | | -l <имя файла> | Запись информации в лог-файл. | | -v | Ведение расширенного лога (параметр -v работает только в случае, если в командной строке указан также параметр -l) | | -z | Восстановление служб · Background Intelligent Transfer Service (BITS), · Windows Automatic Update Service (wuauserv), · Error Reporting Service (ERSvc/WerSvc) | | -х | Восстановление возможности показа скрытых и системных файлов. | | -a | Отключение автозапуска со всех носителей. | | -m | Режим мониторинга потоков, заданий, сервисов. | | -j | Восстановление ветки реестра SafeBoot (при ее удалении компьютер не может загрузиться в безопасном режиме). | | -help | Получение дополнительной информации об утилите. | Например, для сканирования flash-накопителя с записью подробного отчета в файл report.txt (который создастся в папке, где находится утилита KK.exe) используйте следующую команду: kk.exe -r -y -l report.txt -v Источник: www.kaspersky.ru |
 | Температура днем 23, ночью 13 Cº Давление днем 729, ночью 729 мм Ветер Ю-З, 6 м/с, Облачно, небольшой дождь |
|
27 апреля 2012 Абонентский отдел - выходной Технический отдел - в обычном режиме 05 марта 2012 Абонентский отдел - выходной Технический отдел - в обычном режиме 22 февраля 2012 Уважаемые пользователи, в День защитника Отечества Абонентский и Технический отделы работают по обычному графику. 27 января 2012 TVzavr.ru - интернет-кинотеатр для тех, кому нравится смотреть качественное кино бесплатно. www.tvzavr.ru 24 января 2012 С 1-го февраля 2012 года вступают в силу новые тарифные планы. Изменить свой тариф Вы сможете в своем личном кабинете или по письменному заявлению в офисе. Подробности в разделе ЦЕНЫ 19 января 2012 У нашего друга случилось беда, дочки, ребенку 7 лет поставлен диагноз Лимфома Ходжкина 4 степени. Операция прошла в Красноярске, сейчас необходимо срочное лечение за границей в Израиле. Необходимая сумма средств на лечение ребенка 7 миллионов рублей. Мы как друзья окажем финансовую поддержку плюс размещаем кнопку на целевой сбор денег через терминалы Ситипэй. С уважением, Директор ООО "Ситипэй" Серединин Денис Сергеевич Подробнее... |
|