Форум переносится на http://f.zakat.ru/

Внимание!!!Вирус!!!Win32/Conficker.AA - форум друзей сайта Zakat.ru

Вернуться   форум друзей сайта Zakat.ru > Общий > Компьютерный
Регистрация Справка Пользователи Календарь Поиск Сообщения за день Все разделы прочитаны

Компьютерный хотите поспорить, что же круче: Intel или AMD? ....или обсудить новый софт? ....милости просим

Ответ
 
Опции темы
Старый 16-02-2010, 06:35 PM   #1
CbIPHuK
ПельмешкО
 
Аватар для CbIPHuK
 
Регистрация: Nov 2004
Адрес: Ипет ???
Сообщения: 2,396
CbIPHuK Обычная репутацияCbIPHuK Обычная репутация
Exclamation Внимание!!!Вирус!!!Win32/Conficker.AA

Как заражает:

Распространяется преимущественно в корпоративных и городских сетях, но не исключено заражение по инету.

Открывает произвольный порт между 1024 и 10000 и работает как веб-сервер. При проникновении на компьютер червь маскируется под JPG-файл, а затем записывает себя на диск под видом библиотеки DLL. Примечательно, что, попав на машину жертвы, Conficker устанавливает патч для уязвимости MS08-067. Однако в данном случае червь заботится вовсе не о владельце компьютера, а просто таким образом Conficker закрывает лазейку для других вредоносных программ, которые могут помешать его работе.

Как работает

Conficker использует дыру, описание которой содержится в бюллетене безопасности Microsoft MS08-067. Проблема связана с тем, что при обработке сформированных специальным образом запросов удаленного вызова процедур (Remote Procedure Call) в службе Server программных платформ Microsoft возникает ошибка, позволяющая злоумышленникам захватить полный контроль над компьютером жертвы:

Когда Win32/Conficker запускается, он создает копии самого себя в %System% каталоге с разными именами. Червь внедряет свой код в процесс “services.exe” чтобы его было труднее найти и удалить. Имя сервисной службы: netsvcs

Путь исполняемого файла:

%System%\svchost.exe -k netsvcs,

а также создает запись в реестре:

HKLM\SYSTEM\CurrentControlSet\Services\\Parameters \ServiceDll = “%System%\”

Как проявляется:

Постоянно отключает сетевую и звуковую карты. У некоторых еще блокирует панель “пуск” и стандартную панель “файл, правка, вид…”, но могут проявляться и другие симптомы (вирус до конца не изучен)

Как лечить:

Вирус использует уязвимость операционной системы Windows, которая ликвидируется патчем безопасности MS08-067, также рекомендуется установить эти фиксы MS08-068 , MS09-001 для предотвращения заражения компьютера через сеть.

Устанавливаем указанные выше патчи безопасности MS08-067, MS08-068, MS09-001, обновить антивирусную базу вашего антивируса, скачать утилиту от BitDefender
). Дополнительно можно скачать утилиты CureIt или Kaspersky Virus Removal Tool.

Или эту подборку для SP3 состоящую из:

Патчей:

WindowsXP-KB957097-x86-RUS

WindowsXP-KB958644-x86-RUS

WindowsXP-KB958687-x86-RUS

Утилиты:

Anti-Downadup

Напоминаю это для SP3

Далее

1. Отключится от локальной сети и Интерента.

2. Установить патчи безопасности.

3. Запустить утилиту от anti-Downadup.

4. Проверить компьютер уже установленным антивирусом или утилитами CureIt или Kaspersky Virus Removal Tool.

Если после проверок вирус остался, повторяем данные операции до посинения.
__________________

CbIPHuK вне форума   Ответить с цитированием
Старый 17-02-2010, 01:07 AM   #2
Мрак
nothing else matters
 
Аватар для Мрак
 
Регистрация: Oct 2004
Адрес: is out there
Сообщения: 4,209
Мрак отключил(а) отображение уровня репутации
Отправить сообщение для Мрак с помощью ICQ Отправить сообщение для Мрак с помощью Skype™
По умолчанию

Сыр, ты с луны свалился? Эпидемия этого вируса пришлась на начало-середину 2009 года сечас уже все антивиры его спокойно отлавливают
у касперского есть специально заточенный под это дело утилит, kidokiller зовется: ссылка
Ну собственно то, что об этом думают мелкомягкие: ссылка
__________________

¿ıqʚʞʎƍ иоw ɯǝɐʚиҺɐdоʚǝdǝu wʎdоф ʎwǝҺоu

Если я тебе не нравлюсь - застрелись!Я не исправлюсь
Мрак вне форума   Ответить с цитированием
Старый 18-02-2010, 11:31 AM   #3
CbIPHuK
ПельмешкО
 
Аватар для CbIPHuK
 
Регистрация: Nov 2004
Адрес: Ипет ???
Сообщения: 2,396
CbIPHuK Обычная репутацияCbIPHuK Обычная репутация
По умолчанию

Кидо его не бьет к сожелению , и антивирь не ловит , в частности нод .
__________________

CbIPHuK вне форума   Ответить с цитированием
Старый 18-02-2010, 08:31 PM   #4
Мрак
nothing else matters
 
Аватар для Мрак
 
Регистрация: Oct 2004
Адрес: is out there
Сообщения: 4,209
Мрак отключил(а) отображение уровня репутации
Отправить сообщение для Мрак с помощью ICQ Отправить сообщение для Мрак с помощью Skype™
По умолчанию

у меня Eset, сразу определяет
__________________

¿ıqʚʞʎƍ иоw ɯǝɐʚиҺɐdоʚǝdǝu wʎdоф ʎwǝҺоu

Если я тебе не нравлюсь - застрелись!Я не исправлюсь
Мрак вне форума   Ответить с цитированием
Старый 24-02-2010, 10:23 AM   #5
CbIPHuK
ПельмешкО
 
Аватар для CbIPHuK
 
Регистрация: Nov 2004
Адрес: Ипет ???
Сообщения: 2,396
CbIPHuK Обычная репутацияCbIPHuK Обычная репутация
По умолчанию

У меня тоже определяет , но не удаляет , етот гад , в реестре новые ключи создает , посему НОД токо переносит в карантин то что уже заражено и все , так что аккуратней с ним , с вирусняком .
__________________

CbIPHuK вне форума   Ответить с цитированием
Старый 24-02-2010, 04:33 PM   #6
Мрак
nothing else matters
 
Аватар для Мрак
 
Регистрация: Oct 2004
Адрес: is out there
Сообщения: 4,209
Мрак отключил(а) отображение уровня репутации
Отправить сообщение для Мрак с помощью ICQ Отправить сообщение для Мрак с помощью Skype™
По умолчанию

Посмотри в моем посте ссылку на сайт мелкомягких, там толковые рекомендации + установка указанных патчей обязательна + отключение автозапуска всех носителей.
Ну и надо вычленить канал поступления этой заразы и его закрыть.
Все действия по лечению надо проводить отключив ПК от сети:
1)отключить от сети
2)прогнать кидокиллер
3)проверить записи в реестре
4)временно запретить создание новых заданий планировщика, закрыв запись в папку %systemroot%\Windows\Tasks
5)прогнать антивирусом со свежими базами, лучше даже несколькими от разных вендоров
ну и заменить нод либо на самую новую версию или на другой антивир
и да пребудет с тобой сила
__________________

¿ıqʚʞʎƍ иоw ɯǝɐʚиҺɐdоʚǝdǝu wʎdоф ʎwǝҺоu

Если я тебе не нравлюсь - застрелись!Я не исправлюсь
Мрак вне форума   Ответить с цитированием
Ответ


Опции темы

Ваши права в разделе
Вы не можете создавать темы
Вы не можете отвечать на сообщения
Вы не можете прикреплять файлы
Вы не можете редактировать сообщения

BB коды Вкл.
Смайлы Вкл.
[IMG] код Вкл.
HTML код Выкл.
Быстрый переход

Мы в КОНТАКТАХ |
Часовой пояс GMT +4, время: 05:30 PM.


vBulletin® 3.6.4, Copyright ©2000-2025, Jelsoft Enterprises Ltd.
Перевод: RSN-TeaM (zCarot)