
|
Корисні посилання: |

|
|

|

|
Як боротися з мережним хробаком Net-Worm.Win32.Kido (інші назви: Conficker, Downadup) на домашньому комп'ютері?
Звернутися по допомогу в Антивірусну службу 911
|

|

|
|

|
Інформація зі статті застосовна до наступних продуктів:
Антивірус Касперского для Windows Workstations, всі версії
Антивірус Касперского для Windows Servers, всі версії
Антивірус Касперского 8.0 для систем зберігання даних
Антивірус Касперского 8.0 для Windows Servers Enterprise Edition
Короткий опис сімейства Net-Worm.Win32.Kido
- Створює на знімних носіях (іноді на мережних дисках загального користування) файл autorun.inf і файл RECYCLER\{SID<....>}\RANDOM_NAME.vmx
- У системі хробак зберігається у вигляді dll-файлу з випадковим ім'ям, що складається з латинських букв, наприклад c:\windows\system32\zorizr.dll
- Прописує себе в сервісах - так само з випадковим ім'ям, що складається з латинських букв, наприклад knqdgsm.
- Намагається атакувати комп'ютери мережі по 445 або 139 TCP порту, використовуючи уразливість в ОС Windows MS08-067.
- Звертається до наступних сайтів для одержання зовнішнього IP-Адреси зараженого комп'ютера (рекомендуємо настроїти на мережному брандмауері правило моніторингу звертання до них):
- http://www.getmyip.org
- http://getmyip.co.uk
- http://www.whatsmyipaddress.com
- http://www.whatismyip.org
- http://checkip.dyndns.org
Симптоми зараження
- При наявності заражених комп'ютерів у локальній мережі підвищується об'єм мережного трафика, оскільки із цих комп'ютерів починається мережна атака
- Антивірусні додатка з активним мережним екраном повідомляють про атаку Intrusion.Win.NETAPI.buffer-overflow.exploit
ВАЖЛИВО!
Постійна поява повідомлень про атаки свідчить про зараження вилученого комп'ютера (чия адреса зазначена в повідомленні про атаку). Для запобігання атак необхідно пролечить його, якщо є така можливість
- Неможливо одержати доступ до сайтів більшості антивірусних компаній, наприклад,avira, avast, esafe, drweb, eset, nod32, f-secure, panda, kaspersky і т.д.
- Антивірус Касперского постійно виявляє й видаляє файли з довільними іменами й розширеннями (наприклад, oufgt.quf) у папці system32. Повна перевірка на даній машині нічого не виявляє.
ВАЖЛИВО!
Постійна поява подібних файлів не свідчить про зараження даного комп'ютера. А свидетельсвует про наявність у доменній мережі заражених комп'ютерів з адміністративними правами (имеющих доступ до ресурсу $ADMIN на атакуються компьютерах, що, для копіювання файлів у папку system32). Антивірус Касперского блокує спроби зараження в момент копіювання тіла шкідливої програми. Для припинення атак необхідно виявити заражені комп'ютери й пролечить. У першу чергу необхідно перевірити контролери домена!
Способи захисту від зараження
Операційні системи MS Windows 95/MS Windows 98/MS Windows Me не піддані зараженню даним мережним хробаком.
З метою запобігання від зараження на всіх робочих станціях і серверах мережі необхідно провести наступний комплекс мер:
- Установити патчи, що закривають уразливості MS08-067, MS08-068, MS09-001(на даних сторінках вам необхідно вибрати операційну систему, що встановлена на зараженому комп'ютері, скачати потрібний патч і встановити його).
- Упевнитися, що пароль облікового запису локального адміністратора стійкий до злому - пароль повинен містити не менш шести символів, з використанням різних регістрів і/або цифр. Або перемінити раніше встановлений пароль локального адміністратора.
- Відключити автозапуск файлів, що виконуються, зі знімних носіїв:
- скачайте утиліту KidoKiller - архів kk.zip і розпакуйте його в окрему папку на комп'ютері, наприклад, на диск ІЗ;
- запустите файл kk.exe із ключем -a за допомогою командного рядка;
- Заблокувати доступ до TCP-Портів: 445 і 139 за допомогою мережного екрана. Блокувати TCP-Порти 445 і 139 необхідно тільки на час лікування. Як тільки буде пролікована вся мережа, можна розблокувати ці порти
Локальне видалення
- Скачайте архів kk.zip і розпакуйте його в окрему папку на зараженому комп'ютері.
- Відключите компонент Файловий Антивірус на час роботи утиліти.
- Запустите файл kk.exe.
При запуску файлу kk.exe без вказівки яких-небудь ключів утиліта зупиняє активне зараження (видаляє потоки, знімає перехоплення), виконує сканування основних місць, підданих зараженню, сканує пам'ять, чистить реєстр, перевіряє flash-накопичувачі
- Дочекайтеся закінчення сканування.
Якщо на комп'ютері, на якому запускається утиліта KidoKiller, установлений Agnitum Outpost Firewall, те по закінченні роботи утиліти обов'язково перезавантажите комп'ютер
- Виконаєте сканування всього комп'ютера за допомогою Антивірусу Касперского.
Централізоване видалення (за допомогою Kaspersky Administration Kit)
- Скачайте утиліту kk.zip і розпакуйте архів
- В Консолі Адміністрування створіть інсталяційний пакет для додатка kk.exe. На етапі вибору дистрибутива додатка виберіть варіант Створити інсталяційний пакет для додатка, зазначеного користувачем.
У поле Параметри запуску файлу, що виконується, укажіть ключ -y для автоматичного закриття вікна консолі після того, як утиліта відробить

- На основі даного інсталяційного пакета створіть групову або глобальну задачу вилученої установки для заражених або підозрілих комп'ютерів мережі.
- Перед запуском утиліти обов'язково відключите на клієнтських комп'ютерах компонентів Файловий Антивірус, що входить до складу Антивірусу Касперского.
- Запустите задачу на виконання
ВАЖЛИВО!
У доменній мережі важливо в першу чергу лікувати контролери домена й комп'ютери, на яких залогинены користувачі, що входять у групи "Administrators" і "Domain Admins" у домене. У противному випадку, лікування даремно - всі комп'ютери, що входять у домен, будуть заражатися кожні 15 хвилин.
При запуску утиліти через Administration Kit вона запускається із правами користувача SYSTEM. В цьому випадку для неї будуть недоступні всі мережні диски / загальні папки. Якщо адміністраторові необхідно, щоб утиліта писала звіти на який-небудь мережний диск /загальний ресурс, то потрібно запускати утиліту за допомогою команди run as.
- Після того як утиліта відробить, виконаєте сканування кожного комп'ютера мережі за допомогою Антивірусу Касперского.
Якщо на комп'ютері, на якому запускається утиліта KidoKiller, установлений Agnitum Outpost Firewall, те по закінченні роботи утиліти обов'язково перезавантажите комп'ютер
Ключі для запуску файлу kk.exe з командного рядка
Параметр |
Опис |
-p <шлях для сканування> |
Сканувати певний каталог |
-f |
Сканувати жорсткі диски, переносні жорсткі диски |
-n |
Сканувати мережні диски |
-r |
Сканувати flash-накопичувачі |
-y |
Не чекати натискання будь-якої клавіші |
-s |
Silent- режим (без чорного вікна консолі) |
-l <ім'я файлу> |
Запис інформації у файл звіту |
-v |
Ведення розширеного звіту (параметр -v працює тільки у випадку, якщо в командному рядку зазначений також параметр -l) |
-z |
Відновлення служб:
- Background Intelligent Transfer Service (BITS),
- Windows Automatic Update Service (wuauserv),
- Error Reporting Service (ERSvc/WerSvc)
|
-х |
Відновлення можливості показу схованих і системних файлів |
-a |
Відключення автозапуска із всіх носіїв |
-m |
Режим моніторингу потоків, завдань, сервісів. У цьому режимі утиліта постійно перебуває в пам'яті й періодично проводить сканування потоків, сервісів, завдань планувальника - при виявленні зараження виконується лікування й продовження моніторингу |
-j |
Відновлення гілки реєстру Safe Boot (при її видаленні комп'ютер не може завантажитися в безпечному режимі) |
-help |
Одержання додаткової інформації про утиліту |
Наприклад, для сканування flash-накопичувача із записом докладного звіту у файл report.txt (який створиться в папці, де перебуває файл kk.exe) використовуйте наступну команду: kk.exe -r -y -l report.txt -v
для сканування іншого розділу диска, наприклад, D використовуйте команду:
kk.exe -p D:\
Починаючи з версії 3.4.6 в утиліту KidoKiller додані коди повернення (%errorlevel%):
3 - Були знайдені й вилучені злобливі потоки (хробак був в активному стані).
2 - Були знайдені й вилучені злобливі файли (хробак був у неактивному стані).
1 - Були знайдені злобливі завдання планувальника або перехоплення функцій (дана машина не заражена, але в цій мережі можуть перебувати заражені машини - адміністраторові варто звернути на цю увагу).
0 - Нічого не було знайдено
|