Показано с 1 по 13 из 13.

Подозрение на Kido (заявка № 42898)

  1. #1
    Junior Member Репутация
    Регистрация
    16.09.2008
    Сообщений
    9
    Вес репутации
    31

    Exclamation Подозрение на Kido

    День добрый уважаемые! Прошу Вашей помощи. Есть небольшая сетка организации. Один сервак W2K3 R2 и десяток компов ХР SP3. Стоит везде ДрВеб 4.44, обновление ежедневное. На всех компах автообновление. Фаеры встроенные - только на ХР. Уж незнаю, как произошло заражение, но скорее всего через флеху - это дело безконтрольное... На двух компах заметил сообщения о вирусе Worm.Win32.Autolt - лечение невозожно - удален. После этого произвел чистку на всех компах посредством крайнего CureIt. Проверил и вычистил реестр от остатков. Вроде все нормуль, но.... инет повел себя странно. Некоторые сайты не открываются. Причем не обязательно с антивирусным направлением. К тому же ДрВеб обновляется без проблем. На сайт Касперского не зайти вообще. На сей глубокоуважаемый сайт пускает только на главную страницу. Ну и т.д. в том же духе. Провел поиски информации - подобными вещами "балуется" Kido. Начал планомерные поиски зверька с сервака. Результаты поражают: DrWeb-0, CureIt-0, AVPTool-0, AVZ-0, KKiller_v3.4.1-0, f-downadup-0, FixDwndp-0, AviraTool-0. Начали мучать подозрения - то ли лыжи не едут, то ли я..... Никаких длл, реестр не загажен, как в описываемых симптомах. Отключил DNS-клиент и 445 порт, пользовательские шары только на чтение, административные - вообще вырубил (правда после перезагрузки они опять восстанавливаются), остался только IPC$ - но он не удаляется... Потом запустил APS - на UDP-53 наблюдаются атаки по 5 мин с интервалом 30 мин с самого же себя, т.е. с 127.0.0.1 на 127.0.0.1:53 ... Пробывал исправить записи винсок32 с %SYSTEM%\... на явныные ссылки C:\WINDOWS\... Ошибки в AVZ по SPI\LSP уже не показывает, но инет отпал совсем. Делал сброс winsock и ip через Netsh.
    Когда начал сканировать GMER в "Драйверах устройств не PnP" появляется драйвер aujasnkj (C:\Documents and Settings\Sysadmin\Local Settings\Temp\aujasnkj.sys). Но естественно по этому пути ничего нет. Также появляются записи в реестре о aujasnkj.После перзагрузки все исчезает. При сканировании RkU3.8.342.554 в логах появляется инфа о 4pJuC60p.sys вот только как выцепить его...? Снял с него дамп на всякий случай.
    В общем тупик... Помогайте пожалуйста.
    Последний раз редактировалось mdisel; 31.03.2009 в 15:48.

  2. Реклама
     

  3. #2
    Junior Member Репутация
    Регистрация
    16.09.2008
    Сообщений
    9
    Вес репутации
    31
    Приложение собственно....
    Вложения Вложения

  4. #3
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для AndreyKa
    Регистрация
    08.01.2005
    Адрес
    Россия
    Сообщений
    13,624
    Вес репутации
    1287
    Цитата Сообщение от log
    AVZ запущен из терминальной сессии (RDP-Tcp#1)
    Логи надо делать с консоли.
    Скачайте файл http://rapidshare.com/files/199106177/toto.pif (это более свежая версия AVZ, но в ней не обновляются базы). Сохраните его в отдельную папку и выполните 2-й стандартный скрипт.
    Файл с результатами (virusinfo_syscheck.zip) приложите к теме.

  5. #4
    Junior Member Репутация
    Регистрация
    16.09.2008
    Сообщений
    9
    Вес репутации
    31
    К сожалению я управляю сейчас на дистанции. Но логи проверял и локальные - ничем не отличаются. Этот сервачек терминальный и по-этому неразбериха с путями (подставляется путь локального профиля). Попросил чела сделать проверку на месте. Лог прилагаю.
    Вложения Вложения

  6. #5
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для AndreyKa
    Регистрация
    08.01.2005
    Адрес
    Россия
    Сообщений
    13,624
    Вес репутации
    1287
    Поменяйте местами DNS сервера в настройках (83.239.128.30 и 83.239.131.8 ). Больше идей нет

  7. #6
    Junior Member Репутация
    Регистрация
    16.09.2008
    Сообщений
    9
    Вес репутации
    31
    Цитата Сообщение от AndreyKa Посмотреть сообщение
    Поменяйте местами DNS сервера ...
    Мда... Улыбнуло... как-то печально...

    Зверек на все еще на месте и усиленно мутирует. Те службы зверька, о котрых я писал в первом посте уже не проявляются... В просмотре событий по системе появились такие записи:
    -------------------------------------------------------
    Тип события: Ошибка
    Источник события: Service Control Manager
    Категория события: Отсутствует
    Код события: 7034
    Дата: 31.03.2009
    Время: 23:06:31
    Пользователь: Н/Д
    Компьютер: SRV-LIB01
    Описание:
    Служба "1C1C6EDB" неожиданно прервана. Это произошло (раз): 1.

    Тип события: Уведомление
    Источник события: Service Control Manager
    Категория события: Отсутствует
    Код события: 7035
    Дата: 31.03.2009
    Время: 23:06:40
    Пользователь: SRV-LIB01\admin
    Компьютер: SRV-LIB01
    Описание:
    Служба "1DA22C68" успешно отправила управляющий элемент "запустить".

    Тип события: Уведомление
    Источник события: Service Control Manager
    Категория события: Отсутствует
    Код события: 7036
    Дата: 31.03.2009
    Время: 23:07:09
    Пользователь: Н/Д
    Компьютер: SRV-LIB01
    Описание:
    Служба "1DA22C68" перешла в состояние "Работает".


    Тип события: Уведомление
    Источник события: Service Control Manager
    Категория события: Отсутствует
    Код события: 7036
    Дата: 31.03.2009
    Время: 23:07:11
    Пользователь: Н/Д
    Компьютер: SRV-LIB01
    Описание:
    Служба "1DA22C68" перешла в состояние "Остановлена".

    Тип события: Уведомление
    Источник события: Service Control Manager
    Категория события: Отсутствует
    Код события: 7035
    Дата: 31.03.2009
    Время: 23:07:11
    Пользователь: SRV-LIB01\admin
    Компьютер: SRV-LIB01
    Описание:
    Служба "1DA22C68" успешно отправила управляющий элемент "остановить".
    --------------------------------------------------------------

    Естественно, таких служб не зарегистрировано...

    Добавлено через 3 часа 45 минут

    Повторюсь.
    При сканировании RkU на закладке Drivers вижу ''левый'' as02C98z.sys (месторасположение как бы в темповой папке профиля пользователя)
    Этого файла на диске нет. Снял с него дамп. Вчера было другое название у этого файла. При просмотре дампа через блокнот видно упоминание о DrWeb, имеются ключи реестра, которых на самом деле не видно...

    Может выслать его вам? Я не спец в дампах, но может Вам будет понятнее???
    Последний раз редактировалось mdisel; 01.04.2009 в 12:12. Причина: Добавлено

  8. #7
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для AndreyKa
    Регистрация
    08.01.2005
    Адрес
    Россия
    Сообщений
    13,624
    Вес репутации
    1287
    Загрузите дамп в zip архиве с паролем virus через форму:
    http://virusinfo.info/upload_virus.php?tid=42898

  9. #8
    Junior Member Репутация
    Регистрация
    16.09.2008
    Сообщений
    9
    Вес репутации
    31
    Ок.
    Файл сохранён как 090401_123757_Dumped_as02C98z_49d327e58c582.zip

  10. #9
    Expert Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.03.2008
    Сообщений
    14,832
    Вес репутации
    1781
    Этот файл поврежден.

  11. #10
    Junior Member Репутация
    Регистрация
    16.09.2008
    Сообщений
    9
    Вес репутации
    31
    В смысле архив или сам дамп?

  12. #11
    Expert Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.03.2008
    Сообщений
    14,832
    Вес репутации
    1781
    Дамп, хотя по сути дамп это и есть битый файл, но с аналитиком не поспоришь

  13. #12
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для AndreyKa
    Регистрация
    08.01.2005
    Адрес
    Россия
    Сообщений
    13,624
    Вес репутации
    1287
    mdisel, Вы прислали дамп драйвера DwShield. Он используется сканером DrWeb для борьбы с руткитами и пр.

  14. #13
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    47,534
    Вес репутации
    940

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 1
    • Обработано файлов: 1
    • В ходе лечения вредоносные программы в карантинах не обнаружены


  • Уважаемый(ая) mdisel, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:


    Надеемся больше никогда не увидеть ваш компьютер зараженным!

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.
  • Присоединяйтесь к нам в соцсетях!

    Мы делаем все возможное, чтобы помогать людям в защите и лечении компьютеров.

    Похожие темы

    1. Подозрение на остатки Kido.
      От denizka в разделе Помогите!
      Ответов: 13
      Последнее сообщение: 16.06.2011, 00:15
    2. подозрение на kido
      От hotaka в разделе Помогите!
      Ответов: 4
      Последнее сообщение: 23.10.2010, 14:52
    3. Подозрение на Kido, Rootkit.
      От Eone87 в разделе Помогите!
      Ответов: 8
      Последнее сообщение: 30.04.2010, 11:39
    4. подозрение на kido
      От Lada_J в разделе Помогите!
      Ответов: 15
      Последнее сообщение: 27.03.2010, 23:28
    5. Подозрение на Kido
      От Мурад в разделе Помогите!
      Ответов: 1
      Последнее сообщение: 15.03.2009, 19:08

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00571 seconds with 22 queries