Помощь - Поиск - Пользователи - Календарь
Полная версия: Вирусы!
Форумы HomeNet.kr.ua > HomeNet > Обмен опытом
Страницы: 1, 2
Zmey
Win32:Confi [Wrm]


Призрак бродит по сети!!!


propagate itself over networks. After infecting a machine, Confi creates a service with a randomly generated name and tries to infect other computers in the same subnet. It also drops itself into any removable media (USB sticks) plugged into the infected machine. When the attempt to exploit neighbouring computers fails, the worm runs a brute-force attack against weak passwords. Filesystem operations above the Win32:Confi files are not accessible for common users (not even for administrators), because the worm removes the rights and ownership from its files.
DEFF
ЦИТАТА(Zmey @ 5.02.2009 - 22:32 pm) *
Win32:Confi [Wrm]
Призрак бродит по сети!!!
propagate itself over networks. After infecting a machine, Confi creates a service with a randomly generated name and tries to infect other computers in the same subnet. It also drops itself into any removable media (USB sticks) plugged into the infected machine. When the attempt to exploit neighbouring computers fails, the worm runs a brute-force attack against weak passwords. Filesystem operations above the Win32:Confi files are not accessible for common users (not even for administrators), because the worm removes the rights and ownership from its files.

перечитал много форумов , заметил , что этим вирусом страдают только юзеры Avast'a , хотя дня 3-4 назад меня целый день сетевые IPшники атаковали
Zmey
На меня сегодня вирусная атака, один за одним 3-4 разных вида.
Sparks
Атаковал меня вчера вечером с 10.0.1.18 Win32/Conficker.AA
Zmey
Это тот же вирус. Это канечно клёво, но помоему инфицированых, которые распространяют эту гадость обещали отключать до полного излечения.

Меня достали эти атаки.


зы

WindowsXP-KB958644-x86-RUS.exe (вот рекомендуют заплатку).
Fobia
06.02.2009 16:56:04 Scan.Generic.UDP! IP-адрес атакующего: 10.11.1.74. Протокол/сервис: UDP на локальный порт 5516. Время: 06.02.2009 16:56:04


И так всю неделю
serg
С "вирусоносителями" уже работает наша служба ТП.
Sparks
10.0.1.73, 10.0.1.235 - зараза размножается.
Alexx
Win32.worm.lovgate Такая вот дрянь у меня завелась. Уничтожаем-с..
ЗЫ: и откуда только беруться...
Mario
Scan.Generic.UDP! IP-адрес атакующего: 10.0.1.214
Sparks
Товарищи, пора бить тревогу. Эта зараза удаляет все точки восстановления, и гадит в svchost.exe. Мой нод32 (с последними базами) заразу блочит только в момент заражения, дальше же просто игнорирует.
Mario
у меня вообще отключено востановление, мне оно не к чему, а это дело делает тот червь о котором говорил змей...щас выложу инфу по личению....

http://www.pandasoftware.com/products/activescan.htm вот она находит и удаляет сразу...многие советуют в нете



а если у вас аваст то в !AVZ, меню "Файл - Выполнить скрипт" -- Скопировать ниже написанный скрипт-- Нажать кнопку "Запустить".
КОД
<td>begin  
    ClearQuarantine;  
    SearchRootkit(true, true);  
    SetAVZGuardStatus(true);  
    QuarantineFile('system32\oznsz.dll',' ');  
    BC_ImportQuarantineList;  
    BC_Activate;  
    RebootWindows(true);  
   end.</td>


После выполнения скрипта компьютер перезагрузится.

AVZ, меню \"Файл - Выполнить скрипт\" -- Скопировать ниже написанный скрипт-- Нажать кнопку \"Запустить\".
КОД
begin  
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');  
end.


Tack
Всем привет smile.gif Я снова подключился и стал постоянным посетителем форума. Заглядывая на форумы кировоградских провайдеров понял, что сейчас их ш-т-о-р-м-и-т (никаких намеков! wink.gif )из-за каких то вирусов. У нас, похоже, тоже не у всех все гаразд.
В общем- с НОДа32 (версии 2.51) я спрыгнул. Замучался бороться с авторанами и на работе и дома (с флешки), уж слишком много этот антивирус стал пропускать всякой дряни, несмотря на каждодневные обновления баз sad.gif
Сейчас пользую DrWeb v.5.0. Жить стало гораздо легче. Обновления баз у него более заморочены, чем у НОДа но обновляться оффлайн все же не проблема. В инет его не пускаю, иначе ключ, который пользую, сразу забанят на вебовском сервере.
В прикрепленном многотомном архиве выложил базы для Dr.Web5.0 от 110209
Tack
часть2
Tack
часть3
brrr
ЦИТАТА
из-за каких то вирусов
чистой воды блеф и враньё. И вот почему. инет для провайдера подорожал(в гривнях), а для юзера ничего не поменялось. значит нужно как-то крутиться купив меньше, но попытаться разделить на всех чтобы не сильно шумели пользователи на упавшую скорость и ухудшение качества инета. И тут в срочном порядке начинают писать проги "тут взять - тому дать - перенаправить - урезать - короч нахимичить чтобы все были довольны". Канал сузили скорее всего. вот и начинает рвать итак непрочные связи. думаю очень просто и понятно. Но конечно выгоднее всего списать на вируса-винду юзера-заплаткилатки. на всё что угодно только бы от себя стрелки отвести. Складно рассказал? Может конечно и не всё так как оно есть, но принцип думаю не намного отличный от сказанного. Просто пользователи должны понимать - подорожало всё и вся и чтобы вернуть инет по качеству летнего и платить за него надо больше. Но народ знает только свою сторону "а шо цэ такэ, и чого то вдруг инет подорожает". так что сколько винду не латай и не переустанавливай, а инета по такой цене на всех не хватит, а посему и дальше будет прорывать где тонко. залатают новой прогой тут, рванёт ещё крепче в другом месте. сейчас все находятся в режиме ожидания.
Vovik_
brr,
Так вирусы можно не удалять, а звонить и жаловаться в саппорт ?  smile.gif
serg
ЦИТАТА(brrr @ 11.02.2009 - 23:45 pm) *
чистой воды блеф и враньё. И вот почему. инет для провайдера подорожал(в гривнях), а для юзера ничего не поменялось. значит нужно как-то крутиться купив меньше, но попытаться разделить на всех чтобы не сильно шумели пользователи на упавшую скорость и ухудшение качества инета. И тут в срочном порядке начинают писать проги "тут взять - тому дать - перенаправить - урезать - короч нахимичить чтобы все были довольны". Канал сузили скорее всего. вот и начинает рвать итак непрочные связи. думаю очень просто и понятно. Но конечно выгоднее всего списать на вируса-винду юзера-заплаткилатки. на всё что угодно только бы от себя стрелки отвести. Складно рассказал? Может конечно и не всё так как оно есть, но принцип думаю не намного отличный от сказанного. Просто пользователи должны понимать - подорожало всё и вся и чтобы вернуть инет по качеству летнего и платить за него надо больше. Но народ знает только свою сторону "а шо цэ такэ, и чого то вдруг инет подорожает". так что сколько винду не латай и не переустанавливай, а инета по такой цене на всех не хватит, а посему и дальше будет прорывать где тонко. залатают новой прогой тут, рванёт ещё крепче в другом месте. сейчас все находятся в режиме ожидания.


Ты конкретно brrrедишь. Канал в мир остался как и прежде, качество внешнего инета не изменилось. Рекомендую подумать о витаминах, у тебя явно ментальный авитоминоз.
Можешь доказать что кто-то бадяжит? Тем более, ты не наш абонент,а так зашел потрепаться. Или доказательства что кто-то "бадяжит", или заберашь свои слова назад, или бан тебе на этом форуме за откровенное вранье.
serg
ЦИТАТА(Vovik_ @ 12.02.2009 - 0:50 am) *
brr,
Так вирусы можно не удалять, а звонить и жаловаться в саппорт ?  smile.gif

Так нормальные люди лечат, чистят - потом пишут что действительно, полечили - заработало. Если не опытные - мы сами приходим и чистим.
VinT
Заразо  mad.gif

[attachment=21166:virusnah.gif]

Mario
ребята у кого не заходит на сайт майкрософт касперский и остальные антивирусные сайты ? я ни как этой заразы не избавлюсь..говорят какой-то вирус, читал в нете как то лечиться но те способы какими они предлагаю не помогает
Vovik_
ЦИТАТА(Mario @ 13.02.2009 - 18:35 pm) *
ребята у кого не заходит на сайт майкрософт касперский и остальные антивирусные сайты ? я ни как этой заразы не избавлюсь..говорят какой-то вирус, читал в нете как то лечиться но те способы какими они предлагаю не помогает

Это скорее всего вирус Kido, его симптомы.


Найди в интернете или в локалке Dr.Web CureIT! (бесплатная версия Др.веб, доступная без установки)


Попробуй удалить KidoKiller'om (софт от Касперского), см. прикрепленный файл.

Mario
Спасибо Вов, я читал что это кидо но небыло чем полечить ещё раз спс.
З.Ы. помоему для уверенности нужно поставить патч с майкрософта тут почитаете.
вот патч
Rikcon
[attachment=21192:virus.jpg]
Воть,и так каждый день,люди,чистим свои компы...
Vovik_
ЦИТАТА(Rikcon @ 16.02.2009 - 19:17 pm) *
[attachment=21192:virus.jpg]
Воть,и так каждый день,люди,чистим свои компы...

Какой у тебя СП ?
Rikcon
ЦИТАТА(Vovik_ @ 16.02.2009 - 23:17 pm) *
Какой у тебя СП ?

SP 3
Vovik_
ЦИТАТА(Rikcon @ 17.02.2009 - 16:10 pm) *
SP 3


В sp1 был баг, благодаря которому вири ломились на 445 порт и делали аварийный ребут машины.
Rikcon
Ет знач у них у всех СП 1 чтль??
Скок жил без антивиря такого небыло,вот вчера поставил...
Vovik_
ЦИТАТА(Rikcon @ 17.02.2009 - 19:43 pm) *
Ет знач у них у всех СП 1 чтль??
Скок жил без антивиря такого небыло,вот вчера поставил...


Вирь ложил машины, которые на сп1 и без фаервола )
Alexx
ЦИТАТА(Rikcon @ 17.02.2009 - 17:43 pm) *
Ет знач у них у всех СП 1 чтль??
Скок жил без антивиря такого небыло,вот вчера поставил...

скок жил без антивиря - столько вирусы на компе сидели. Чисть. smile.gif
DEFF
В настоящий момент возросло количество обращений по факту заражения рабочих станций и серверов под управлением операционных систем Windows штаммами сетевого червя Net-Worm.Win32.Kido.

Симптомы заражения в сети

1. При наличии зараженных компьютеров в локальной сети повышается объем сетевого трафика, поскольку с этих компьютеров начинается сетевая атака.
2. Антивирусные приложения с активным сетевым экраном сообщают об атаке Intrusion.Win.NETAPI.buffer-overflow.exploit.



Краткое описание семейства Net-Worm.Win32.Kido.

1. Создает на съемных носителях (иногда на сетевых дисках общего пользования) файл autorun.inf и файл RECYCLED\{SID<....>}\RANDOM_NAME.vmx
2. В системе червь хранится в виде dll-файла со случайным именем, состоящим из латинских букв, например c:\windows\system32\zorizr.dll
3. Прописывает себя в сервисах - так же со случайным именем, состоящим из латинских букв, например knqdgsm.
4. Пытается атаковать компьютеры сети по 445 или 139 TCP порту, используя уязвимость в ОС Windows MS08-067.
5. Обращается к следующим сайтам (рекомендуем настроить на сетевом брандмауэре правило мониторинга обращения к ним):
* http://www.getmyip.org
* http://getmyip.co.uk
* http://www.whatsmyipaddress.com
* http://www.whatismyip.org
* http://checkip.dyndns.org
* http://schemas.xmlsoap.org/soap/envelope/
* http://schemas.xmlsoap.org/soap/encoding/
* http://schemas.xmlsoap.org/soap/envelope/
* http://schemas.xmlsoap.org/soap/encoding/
* http://trafficconverter.biz/4vir/antispyware/loadadv.exe
* http://trafficconverter.biz
* http://www.maxmind.com/download/geoip/database/GeoIP.dat.gz



Способы удаления

Удаление сетевого червя производится с помощью специальной утилиты kidokiller.exe.

ВниманиеС целью предохранения от заражения на всех рабочих станциях и серверах сети необходимо провести следующий комплекс мер:

o Установить патч, закрывающий уязвимость MS08-067.

o Удостовериться, что пароль учетной записи локального администратора устойчив ко взлому - пароль должен содержать не менее шести символов, с использованием разных регистров и/или цифр.

o Отключить автозапуск исполняемых файлов со съемных носителей.



Удаление сетевого червя утилитой kidokiller.exe можно производить локально на зараженном компьютере или централизованно, если в сети развернут комплекс Kaspersky Administration Kit.


Локальное удаление:

1. Скачайте архив KidoKiller_v3.3.zip и распакуйте его в отдельную папку на зараженной машине.

2. Запустите файл KidoKiller.exe.

Замечание

По окончании сканирования на компьютере возможно присутствие активного окна командной строки, ожидающего нажатия любой клавиши для закрытия. Для автоматического закрытия окна рекомендуем запускать утилиту KidoKiller.exe с ключом -y.

3. Дождитесь окончания сканирования.

ВниманиеЕсли на компьютере, на котором запускается утилита KidoKiller.exe, установлен Agnitum Outpost Firewall, то по окончании работы утилиты обязательно перезагрузите компьютер.

4. Выполните сканирование всего компьютера с помощью Антивируса Касперского.

Централизованное удаление

1. Скачайте утилиту KidoKiller_v3.3.zip и распакуйте архив.

2. В Консоли Kaspersky Administration Kit создайте инсталляционный пакет для приложения KidoKiller.exe. На этапе выбора дистрибутива приложения выберите вариант Создать инсталляционный пакет для приложения, указанного пользователем.

ЗамечаниеВ поле Параметры запуска исполняемого файла укажите ключ -y для автоматического закрытия окна консоли после того, как утилита отработает.



3. На основе данного инсталляционного пакета создайте групповую или глобальную задачу удаленной установки для зараженных или подозрительных компьютеров сети.

ЗамечаниеВы можете запустить утилиту KidoKiller.exe на всех компьютерах вашей сети.


Запустите задачу на выполнение.

4. После того как утилита отработает, выполните сканирование каждого компьютера сети с помощью Антивируса Касперского.

ВниманиеЕсли на компьютере, на котором запускается утилита KidoKiller.exe, установлен Agnitum Outpost Firewall, то по окончании работы утилиты обязательно перезагрузите компьютер.


Ключи для запуска утилиты KidoKiller.exe из командной строки:


-p <путь для сканирования> - сканировать определённый каталог.
-f - сканировать жёсткие диски.
-n - сканировать сетевые диски.
-r - сканировать flash-накопители.
-y - не ждать нажатия любой клавишы.
-s - "тихий" режим (без чёрного окна).
-l <имя файла> - запись информации в лог-файл.
-v - ведение расширенного лога (необходимо вводить вместе с параметром -l).
-help - получение дополнительной информации об утилите.

Например, для сканирования flash-накопителя с записью подробного отчета в файл report.txt (который создастся в папке, где находится утилита KidoKiller.exe) используйте следующую команду:

kidokiller.exe -r -y -l report.txt -v
Zira
Дефф, кидокиллер при наличии червачка не находит нихрена, лично проверил.
У каждого разные методы лечения, начиная от нода, заканчивая доктор вебом кьюре_ит и так далее, писать про какой-то супер-пупер метод, которым пользуецца пол страны не стоит, нету определённой проги или чего-то похожего что бы удалить эту заразу, увы.Нужно сканить комп регулярно и всем, что есть.
Alexx
Юзайте Ad-aware. В купе с прямыми руками - убьет что хочешь.
DEFF
такая проблема , какого то Макара , что то качает с инета , даже если нечего не включено , тоесть , просто подключен инет и смотрю как "кушает" трафик , подскажите утилу , что бы вычислить этот не хороший файл или программу
Termit
AnVir Task Manager покажет левые процессы.
Sparks
Фаерволл о_О
Tack
AdAwareSE+свежие базы к нему
Alexx
У меня в ДС.
Vovik_
ЦИТАТА(DEFF @ 3.03.2009 - 1:57 am) *
такая проблема , какого то Макара , что то качает с инета , даже если нечего не включено , тоесть , просто подключен инет и смотрю как "кушает" трафик , подскажите утилу , что бы вычислить этот не хороший файл или программу


netstat в консоли или фаерволом смотри какой процесс, сколько ест.
VinT
Админы! Ко мне ломится вирус с 10.12.1.97, 10.12.1.9 и т.д. проверьте плиз.



Zmey
Этому есть обьяснение?

Andrushka
ЦИТАТА(Zmey @ 17.06.2009 - 15:49 pm) *
Этому есть обьяснение?


А урл полный дай на видео, или на то что это сгенерило.
DEFF
ЦИТАТА(Andrushka @ 22.06.2009 - 12:10 pm) *
А урл полный дай на видео, или на то что это сгенерило.

да , вот заметил КУЧУ вирусов ... при простом клике на главной странице на ссылку "» Сервер видеороликов" стреляют вырусы , вот пару скринов , дальше заманался делать их ...
Антивир : Касперский 8.0.0.560 , база от 29.08.2009
Michelnok
Появился новый бесплатный антивирус от Майкрософт - http://www.microsoft.com/Security_Essentials/
Правда, проверяет лицензионность Windows при установке. Может подойти обладателям ноутбуков с лицензионной Windows smile.gif
DEFF
ЦИТАТА(Michelnok @ 14.10.2009 - 21:31 pm) *
Появился новый бесплатный антивирус от Майкрософт - http://www.microsoft.com/Security_Essentials/
Правда, проверяет лицензионность Windows при установке. Может подойти обладателям ноутбуков с лицензионной Windows smile.gif

в инете уже куча сборок винды , которые проходят проверку microsoft happy.gif
T.I.
проблема.
юзаю комп,сеть,дц,все работает хорошо !
выхожу в мировой и-нет,3-4 мин комп виснет.помогите?сносить винду не хочется.
сканирывал комп нод32,базы обновил все как положено,нечего не находит !
что ето можеть быть !?
Это "текстовая" версия, возможен просмотр только основного контента. Для просмотра полной версии этой страницы, пожалуйста нажмите сюда.
Invision Power Board ©