| А вы патч для вируса накатили? |
[Apr. 29th, 2009|12:55 pm] |
|
И это не шутка! Попался свежий TDSS, у которого пакер использует функцию SetSearchPathMode. Которая присутствует либо в Windows 7, либо в патче из MS09-15. На непатченых системах он не запустится. Такие вот пироги... |
|
|
| Comments: |
From: (Anonymous) 2009-04-29 11:25 am (UTC)
| (Link)
|
А есть идеи - зачем все это? :)
From: (Anonymous) 2009-04-29 03:48 pm (UTC)
| (Link)
|
md5/sha1 :) ?
Вилге. Нужна помощь в борьбе с вирусом. Ты можешь помочь? Вирус определяется Каспером как Net-Worm.Win32.Kido, нодом как Win32/Conficker.Gen worm, Доктором Веб как Win32.HLLW.Shadow.based. Автораны я вычистил, но остались хвосты.
Дык в чем проблема? Лечить надо всю сеть: отрубаются все компы, все лечаться, потом включаются в сеть. Spider этот вирус видит. Нужны заплатки свежие на венду, короче вот http://news.drweb.com/show/?i=204&c=5&p=0
хехе!!! Оказалось все на так просто. выключил я его руками. Он сидел под видом сервиса беспроводной настройки. Вычислить - уже вычислил и отключил. Теперь у нас появилась немного другая проблема, связанная с этим. теперь не удается подключиться к удаленному компу по сети то есть, \\server_name выдает "не удается найти \\server_name, проверьте правильность ввода или воспользуйтесь командой поиска из главного меню"
Дык если его детектит DrWeb, он должен был его удалять.
В том-то и дело, что не удалял. он его нашел, но не смог удалить. Анлокером - тоже. Я подозреваю, что придется вообще останавливать КД и с LiveCD его лечить. А это не меньше, чем на час работы. Особенно, при том, что уже основное все вычищено. Осталась только такая проблема со службой Сервера.
Не смог удалить - это как? Что в логах?
Все! С заразу отключил. Теперь вопрос, как вылечить службу. Вирус косит под службу "Беспроводная настройка". Просто подменить на заведомо чистые dll все dll, используемые данной службой?
Сдохнет все наверняка. Shadow не подменяет системные файлы.
Так-так-так! А отсюда поподробнее...Неуж-то, это что-то еще? Определился в системе только Shadow. Нашел зараженную службу так: Посмотрел создаваемые чем-то Atxx.job (xx - порядковый номер от 00 докуда влезет, создавался джоб раз в час) в c:\windows\Tasks. Там был прописан запуск rundll32 (рандомное название файла, создаваемого в system32 с рандомными параметрами (что из себя представляют, я не понял)). Файл из system32 удален. Отфильтровал в Sysinternal Procmon все процессы, в Detail которых встречается тот , в моем случае kvejh.dep. Родительский процесс для этих процессов был один svchost, который запускался службой "Беспроводная настройка". После того, как служба была остановлена, джобы создаваться перестали. Случилась другая хрень: По \\server_name было не зайти на server_name. Такое ощущение, что слетела служба "Сервер". Однако после всяческих манипуляций, оно завелось. Конкретно манипуляции - не скажу, ибо не знаю, что из них помогло. Однако теперь встает вопрос, как бы очистить службу "беспроводная настройка".
А что за файл там прописан, в этой службе? | |