Показано с 1 по 16 из 16.

Замучал Conficker.AA [Net-Worm.Win32.Kido.fq ] (заявка № 36731)

  1. #1
    Junior Member Репутация
    Регистрация
    05.01.2009
    Сообщений
    8
    Вес репутации
    56

    Thumbs up Замучал Conficker.AA [Net-Worm.Win32.Kido.fq ]

    Никак не могу избавиться от Conficker.AA
    Их у меня сидело двое: Conficker.A и Conficker.AA. Первый был отловлен НОДом после обновления баз от 02.01.09, от второго избавиться никак не могу. Действия схожи с Conficker.A, но:
    - NOD32 зараженный файл не находит, пресекает только результаты работы (ломится наружу). Прочие антивирусные утилиты его тоже не ловят;
    - пытается внедриться во внешние носители;
    - блокирует сайт microsoft.com и сайты и форумы антивирусов и прочих "вирусологов". Блокирует по доменному имени, попасть на недоступный сайт можно только через IP, например на вашем virusinfo.info я смог зарегистрироваться только через 216.246.90.119
    Вложения Вложения
    Последний раз редактировалось V_Bond; 05.01.2009 в 16:36. Причина: карантин в теме ...

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1524
    выполните скрипт
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     QuarantineFile('C:\WINDOWS\wc98pp.dll','');
     DeleteService('NMIndexingService');
     QuarantineFile('NMIndexingService.sys','');
     DeleteFile('NMIndexingService.sys');
     DeleteFile('C:\WINDOWS\wc98pp.dll');
    BC_ImportDeletedList;
    ExecuteSysClean;
    BC_Activate;
    RebootWindows(true);
    end.
    пришлите карантин согласно приложения 3 правил
    повторите логи

  4. #3
    Junior Member Репутация
    Регистрация
    05.01.2009
    Сообщений
    8
    Вес репутации
    56
    Сорри, перепутал файлы при отправке...
    Вот:
    Вложения Вложения

  5. #4
    Junior Member Репутация
    Регистрация
    05.01.2009
    Сообщений
    8
    Вес репутации
    56
    Цитата Сообщение от V_Bond Посмотреть сообщение
    выполните скрипт
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     QuarantineFile('C:\WINDOWS\wc98pp.dll','');
     DeleteService('NMIndexingService');
     QuarantineFile('NMIndexingService.sys','');
     DeleteFile('NMIndexingService.sys');
     DeleteFile('C:\WINDOWS\wc98pp.dll');
    BC_ImportDeletedList;
    ExecuteSysClean;
    BC_Activate;
    RebootWindows(true);
    end.
    пришлите карантин согласно приложения 3 правил
    повторите логи
    Я правильно понимаю последовательность?
    1. Выполнить скрипт
    2. Перезагрузиться, как рекомендовано после выполнения скрипта в AVZ (выполнил, начал перезагрузку - комп повис, пришлось вырубать вручную).
    3. Создать и отправить карантин
    4. Повторить логи.

  6. #5
    Junior Member Репутация
    Регистрация
    05.01.2009
    Сообщений
    8
    Вес репутации
    56
    Цитата Сообщение от V_Bond Посмотреть сообщение
    выполните скрипт
    Код:
    begin
    ...
    end.
    пришлите карантин согласно приложения 3 правил
    повторите логи
    1. Обновил базы AVZ
    2. Выполнил скрипт - комп перегрузился.
    3. Отправил карантин:
    Файл сохранён как 090105_174117_virus_49621c0d744f0.zip
    Размер файла 31408
    MD5 dd272da354fee9fa6a2a738647258689
    4. Прикрепил новые логи.
    Вложения Вложения

  7. #6
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1524
    выполните скрипт
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
    QuarantineFile('C:\WINDOWS\system32\weatt.dll','');
    DelCLSID('BBCA9F81-8F4F-11D2-90FF-0080C83D3571');
    DeleteFile('C:\WINDOWS\wc98pp.dll');
    DeleteFile('C:\WINDOWS\system32\weatt.dll');
    BC_ImportDeletedList;
    ExecuteSysClean;
    BC_Activate;
    RebootWindows(true);
    end.
    пришлите карантин согласно приложения 3 правил
    повторите логи

  8. #7
    Junior Member Репутация
    Регистрация
    05.01.2009
    Сообщений
    8
    Вес репутации
    56
    При работе скрипта NOD выдал сообщение о перехвате вируса при попадании в карантин. Никаких действий по очистке или удалению не предпринимал - компьютер перегрузился сам. Вот строчка лога из журнала НОДа:
    05.01.2009 19:39:34 Real-time file system protection file C:\Install\Antivir\AVZ\avz4\avz4\Quarantine\2009-01-05\avz00002.dta a variant of Win32/Conficker.AA worm unable to clean NT AUTHORITY\SYSTEM Event occurred on a new file created by the application: C:\Install\Antivir\AVZ\avz4\avz4\avz.exe.
    После перезагрузки деятельности вируса не наблюдается - в сеть никто не ломится, все сайты открываются нормально. Вирус удален?
    Запрошенный карантин прикрепил:
    Файл сохранён как 090105_200338_virus_49623d6a7cbf5.zip
    Размер файла 189635
    MD5 3a74ea04754d225ddb8250ecb5eb9716
    Логи повторять стоит?

  9. #8
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для light59
    Регистрация
    14.07.2008
    Адрес
    Пермь
    Сообщений
    5,492
    Вес репутации
    612
    Написано ведь
    Цитата Сообщение от V_Bond
    повторите логи

  10. #9
    Junior Member Репутация
    Регистрация
    05.01.2009
    Сообщений
    8
    Вес репутации
    56
    Цитата Сообщение от light59 Посмотреть сообщение
    Написано ведь
    Понятно, файлы логов сделал и прикрепил.
    Вложения Вложения

  11. #10
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1524
    что с проблемами ?

  12. #11
    Junior Member Репутация
    Регистрация
    05.01.2009
    Сообщений
    8
    Вес репутации
    56
    Цитата Сообщение от V_Bond Посмотреть сообщение
    что с проблемами ?
    После перезагрузки деятельности вируса не наблюдается - в сеть никто не ломится, все сайты открываются нормально. Вирус удален?

  13. #12
    Expert Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.03.2008
    Сообщений
    14,832
    Вес репутации
    1808
    Да...

  14. #13
    Junior Member Репутация
    Регистрация
    05.01.2009
    Сообщений
    8
    Вес репутации
    56
    Всем спасибо!
    Еще пару вопросов:
    1. Могут ли другие пострадавшие использовать этот алгоритм лечения?
    2. Как обезопаситься от него в дальнейшем? Говорят, что НОД уже имеет сведения об этом вирусе в своих базах. Это так и повторного заражения можно не боятся?

  15. #14
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1524
    1 не преветствуется , каждый случай уникален ....
    2 стоит бояться ....

  16. #15
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для drongo
    Регистрация
    17.09.2004
    Адрес
    Israel
    Сообщений
    7,164
    Вес репутации
    994
    2)от данного типа, как и от многих других помогает работа под ограниченным пользователем, так как нет прав записи в те папки, куда данный вирус записывает себя.

  17. #16
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    48,233
    Вес репутации
    977

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 2
    • Обработано файлов: 15
    • В ходе лечения обнаружены вредоносные программы:
      1. c:\\windows\\system32\\weatt.dll - Net-Worm.Win32.Kido.fq (DrWEB: Trojan.Siggen.2002)


  • Уважаемый(ая) kardens, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Похожие темы

    1. И снова он-Conficker.AA и новый Conficker.AE
      От Krossovka в разделе Помогите!
      Ответов: 8
      Последнее сообщение: 21.08.2009, 23:49
    2. Conficker.X & Conficker.AA на Windows 2000 server
      От M.Kristo в разделе Помогите!
      Ответов: 5
      Последнее сообщение: 03.04.2009, 08:13
    3. Замучал Win32/Conficker.V
      От vit1969 в разделе Помогите!
      Ответов: 1
      Последнее сообщение: 08.01.2009, 11:12
    4. Замучал ИЕ...
      От Широко шагая в разделе Помогите!
      Ответов: 22
      Последнее сообщение: 03.06.2008, 22:05
    5. Замучал IE
      От foxs в разделе Помогите!
      Ответов: 8
      Последнее сообщение: 16.07.2007, 16:09

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.01310 seconds with 20 queries