Home

Advertisement

Владимир Мартьянов - А вы патч для вируса накатили? [entries|archive|friends|userinfo]
Владимир Мартьянов

[ website | My Website ]
[ userinfo | livejournal userinfo ]
[ archive | journal archive ]

А вы патч для вируса накатили? [Apr. 29th, 2009|12:55 pm]
Previous Entry Add to Memories Tell a Friend Next Entry
И это не шутка! Попался свежий TDSS, у которого пакер использует функцию SetSearchPathMode. Которая присутствует либо в Windows 7, либо в патче из MS09-15. На непатченых системах он не запустится. Такие вот пироги...
LinkReply

Comments:
From: (Anonymous)
2009-04-29 11:25 am (UTC)

(Link)

А есть идеи - зачем все это? :)
From: (Anonymous)
2009-04-29 03:48 pm (UTC)

(Link)

md5/sha1 :) ?
[User Picture]From: [info]sam_petrov
2009-05-12 08:36 am (UTC)

(Link)

Вилге. Нужна помощь в борьбе с вирусом. Ты можешь помочь?
Вирус определяется Каспером как Net-Worm.Win32.Kido, нодом как Win32/Conficker.Gen worm, Доктором Веб как Win32.HLLW.Shadow.based.
Автораны я вычистил, но остались хвосты.
[User Picture]From: [info]vilgeforce
2009-05-12 08:38 am (UTC)

(Link)

Дык в чем проблема? Лечить надо всю сеть: отрубаются все компы, все лечаться, потом включаются в сеть. Spider этот вирус видит. Нужны заплатки свежие на венду, короче вот http://news.drweb.com/show/?i=204&c=5&p=0
[User Picture]From: [info]sam_petrov
2009-05-12 10:34 am (UTC)

(Link)

хехе!!! Оказалось все на так просто. выключил я его руками. Он сидел под видом сервиса беспроводной настройки. Вычислить - уже вычислил и отключил.
Теперь у нас появилась немного другая проблема, связанная с этим. теперь не удается подключиться к удаленному компу по сети то есть, \\server_name выдает
"не удается найти \\server_name, проверьте правильность ввода или воспользуйтесь командой поиска из главного меню"
[User Picture]From: [info]vilgeforce
2009-05-12 10:36 am (UTC)

(Link)

Дык если его детектит DrWeb, он должен был его удалять.
[User Picture]From: [info]sam_petrov
2009-05-12 10:47 am (UTC)

(Link)

В том-то и дело, что не удалял. он его нашел, но не смог удалить.
Анлокером - тоже. Я подозреваю, что придется вообще останавливать КД и с LiveCD его лечить. А это не меньше, чем на час работы.
Особенно, при том, что уже основное все вычищено. Осталась только такая проблема со службой Сервера.
[User Picture]From: [info]vilgeforce
2009-05-12 10:48 am (UTC)

(Link)

Не смог удалить - это как? Что в логах?
[User Picture]From: [info]sam_petrov
2009-05-13 11:30 pm (UTC)

(Link)

Все! С заразу отключил. Теперь вопрос, как вылечить службу. Вирус косит под службу "Беспроводная настройка". Просто подменить на заведомо чистые dll все dll, используемые данной службой?
From: [info]v_martyanov
2009-05-14 07:39 am (UTC)

(Link)

Сдохнет все наверняка. Shadow не подменяет системные файлы.
[User Picture]From: [info]sam_petrov
2009-05-14 12:18 pm (UTC)

(Link)

Так-так-так! А отсюда поподробнее...Неуж-то, это что-то еще? Определился в системе только Shadow. Нашел зараженную службу так:
Посмотрел создаваемые чем-то Atxx.job (xx - порядковый номер от 00 докуда влезет, создавался джоб раз в час) в c:\windows\Tasks. Там был прописан запуск rundll32 (рандомное название файла, создаваемого в system32 с рандомными параметрами (что из себя представляют, я не понял)).
Файл из system32 удален.
Отфильтровал в Sysinternal Procmon все процессы, в Detail которых встречается тот , в моем случае kvejh.dep.
Родительский процесс для этих процессов был один svchost, который запускался службой "Беспроводная настройка".
После того, как служба была остановлена, джобы создаваться перестали.
Случилась другая хрень: По \\server_name было не зайти на server_name. Такое ощущение, что слетела служба "Сервер". Однако после всяческих манипуляций, оно завелось. Конкретно манипуляции - не скажу, ибо не знаю, что из них помогло.
Однако теперь встает вопрос, как бы очистить службу "беспроводная настройка".
[User Picture]From: [info]vilgeforce
2009-05-14 12:48 pm (UTC)

(Link)

А что за файл там прописан, в этой службе?

Advertisement