Перейти к содержимому


Фото
- - - - -

Думаю на Win32.hllw.shadow.based


  • Please log in to reply
24 ответов в этой теме

#1 JohnyDeath

JohnyDeath

    Newbie

  • Posters
  • 65 Сообщений:

Отправлено 17 Июнь 2009 - 15:38

Начинал здесь: http://forum.drweb.com/index.php?showtopic=280792

Кратко содержание:

На сервер DrWeb приходят сообщения об ошибки чтения файла ztowqa.dll в системной папке виндовс файл-сервера (Win2003 R2 SP2).

Попытался вручную запустить сканер на этом сервере. Поимел вылет.

Сделал логи.

1)HJ ругнулся 2 раза при старте.

2)RKU также показал сообщение. 

3)GMER при начале работы не смог найти какую-то папку (я так понял системную не там искал)

Логи и скрины в прикрепленном архиве.

#2 userr

userr

    Newbie

  • Members
  • 16 310 Сообщений:

Отправлено 17 Июнь 2009 - 15:47

JohnyDeath
http://news.drweb.com/show/?i=204&c=5&p=5 - заплатки все стоят на всех машинах в сети?

#3 JohnyDeath

JohnyDeath

    Newbie

  • Posters
  • 65 Сообщений:

Отправлено 17 Июнь 2009 - 15:54

К сожалению, нет, не на всех.

Просто руками устанавливать эти три обновления на все компы локалки оч. трудоемко (тем более надо по три раза перезагружаться). Может есть какой-нить msi-пакет для развертывания через групповые политики? ВСУСом пользоваться не могу, т.к. домен не имеет выхода в интернет.

А нельзя вычищать его поочереди на каждой машине?

#4 Borka

Borka

    Забанен за флуд

  • Members
  • 19 512 Сообщений:

Отправлено 17 Июнь 2009 - 16:14

(тем более надо по три раза перезагружаться).

Не надо. Одного раза достаточно после накатывания всех трех.

А нельзя вычищать его поочереди на каждой машине?

Можно и нужно. Но после очистки сразу нужно накатывать патчи.
С уважением,
Борис А. Чертенко aka Borka.

#5 JohnyDeath

JohnyDeath

    Newbie

  • Posters
  • 65 Сообщений:

Отправлено 17 Июнь 2009 - 16:16

Плюс ко всему удаление этого вируса происходит как-то очень трудоемко. Даже если я сейчас на зараженную машину установлю DrWeb, то не факт, что с первого скана я его удалю. На одной из машин я вычищаю его уже 2 или 3 раз, т.е. потратил часа 2-3 на обновление+скан (и это быть может не предел). Т.о. для того, чтобы обновить и вычистить все компы в средней локальной сети из 20-30 компов может потребоваться около 3 недель!!

Плохо, конечно, что установленный на зараженную машину DrWeb не решает всех проблем, а как мне кажется должен... Или я ошибаюсь?

#6 JohnyDeath

JohnyDeath

    Newbie

  • Posters
  • 65 Сообщений:

Отправлено 17 Июнь 2009 - 16:18

 

А нельзя вычищать его поочереди на каждой машине?



Можно и нужно. Но после очистки сразу нужно накатывать патчи.

А сначала накатить патчи, а потом вычищать можно?

Возможно ли не отключаться от локальной сети при этих процедурах?

#7 Borka

Borka

    Забанен за флуд

  • Members
  • 19 512 Сообщений:

Отправлено 17 Июнь 2009 - 16:22

Плюс ко всему удаление этого вируса происходит как-то очень трудоемко. Даже если я сейчас на зараженную машину установлю DrWeb, то не факт, что с первого скана я его удалю. На одной из машин я вычищаю его уже 2 или 3 раз, т.е. потратил часа 2-3 на обновление+скан (и это быть может не предел). Т.о. для того, чтобы обновить и вычистить все компы в средней локальной сети из 20-30 компов может потребоваться около 3 недель!!

1. На тех компах, которые "уже 2 или 3 раз", патчи стоЯт? Если нет - лечить будете бесконечно.
2. Удаление Конфикера вручную занимает минут десять-пятнадцать. :)
3. Если Вы делаете "Полную" проверку системы, то это незачем. Достаточно стартовой и "Быстрой". И еще одной после перезагрузки. И 20-30 компов - это, извините, мелочь. :)

Плохо, конечно, что установленный на зараженную машину DrWeb не решает всех проблем, а как мне кажется должен... Или я ошибаюсь?

Какие проблемы не решает Доктор?
С уважением,
Борис А. Чертенко aka Borka.

#8 John

John

    Member

  • Posters
  • 399 Сообщений:

Отправлено 17 Июнь 2009 - 16:23

 

А нельзя вычищать его поочереди на каждой машине?



Можно и нужно. Но после очистки сразу нужно накатывать патчи.

А сначала накатить патчи, а потом вычищать можно?

Возможно ли не отключаться от локальной сети при этих процедурах?

Сначала патчи, потом все остальное. Иначе так и будете по 3 часа тратить.

#9 Borka

Borka

    Забанен за флуд

  • Members
  • 19 512 Сообщений:

Отправлено 17 Июнь 2009 - 16:25

 

А нельзя вычищать его поочереди на каждой машине?

Можно и нужно. Но после очистки сразу нужно накатывать патчи.

А сначала накатить патчи, а потом вычищать можно?
Возможно ли не отключаться от локальной сети при этих процедурах?

Вообще говоря, я совмещал процедуру лечения с накатыванием патчей. Одно другому не мешает. От локалки можно и не отключаться, но тогда, возможно, придется дважды сканить. Если загрузиться в безопасном режиме без сети, то сканируется только раз.
С уважением,
Борис А. Чертенко aka Borka.

#10 JohnyDeath

JohnyDeath

    Newbie

  • Posters
  • 65 Сообщений:

Отправлено 17 Июнь 2009 - 16:32

 

2. Удаление Конфикера вручную занимает минут десять-пятнадцать. :)

Это как? Можно поподробнее?


:)

Плохо, конечно, что установленный на зараженную машину DrWeb не решает всех проблем, а как мне кажется должен... Или я ошибаюсь?

Какие проблемы не решает Доктор?


Мне думалось, что Доктор сам должен вычистить и излечить всё после его установки на машину и разового прохода сканером в обычном (не безопасном) режиме.

#11 JohnyDeath

JohnyDeath

    Newbie

  • Posters
  • 65 Сообщений:

Отправлено 17 Июнь 2009 - 16:37

И ещё вопрос.

В данный момент у нас куплен пакет ES 10+1. Потом появились ещё 10 компов, которые были включены в локалку. Сегодня дозаказали ещё Доктора на оставшиеся станции. СтОит ли мне рвать ж..пу, пока идёт вся бюрократия и ко мне не пришли ключики на все компы локалки?

Т.е. я хочу сегодня/завтра/послезавтра вычестить все компы установкой патчей и сканом CureIt. Заморачиваться, как вы думаете? Или лучше подождать?

#12 SergM

SergM

    Guru

  • Moderators
  • 9 387 Сообщений:

Отправлено 17 Июнь 2009 - 16:39

 Мне думалось, что Доктор сам должен вычистить и излечить всё после его установки на машину и разового прохода сканером в обычном (не безопасном) режиме.

Нормальный подход! И патчи еще от MS установить. :) Доктор и так его очень даже нормально лечит самостоятельно, другое дело, что он снова по сети лезет, и это уже не задача Доктора закрывать дыры в ОС. У меня в локалке Доктор с ним на раз справляется, т.е. не пускает в систему при неустановленных патчах и лечит зараженную машину при уже установленных патчах вполне корректно. Никто не жаловался.

#13 Borka

Borka

    Забанен за флуд

  • Members
  • 19 512 Сообщений:

Отправлено 17 Июнь 2009 - 16:51

 

2. Удаление Конфикера вручную занимает минут десять-пятнадцать. :)

Это как? Можно поподробнее?

1. Загрузиться в сейфе.
2. Дать команду DIR /AH %WINDIR%\system32\, файл *.dll с произвольным именем - это и есть наш суслик.
3. В Проводнике правый пальцем по этому файлу - "Безопасность", дать себе разрешения на полный доступ и убить файл.
4. Зачистить реестр:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Svchost - СПРАВА в ключе netsvcs убить службы с дивными именами (например, sjyfndjs).
Найти HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\sjyfndjs, опять же дать себе права и грохнуть весь ключ. Возможно, это будет не одна такая запись.

:)

Плохо, конечно, что установленный на зараженную машину DrWeb не решает всех проблем, а как мне кажется должен... Или я ошибаюсь?

Какие проблемы не решает Доктор?

Мне думалось, что Доктор сам должен вычистить и излечить всё после его установки на машину и разового прохода сканером в обычном (не безопасном) режиме.

Конфикер дроппается назад после удаления файла сканером. Поэтому после скана в нормальном режиме нужен второй скан после ребута. Вирус не активный, просто чтобы убить файл окончательно.

ЗЫЖ У меня была модификация Конфикера (ака Шедоу) - Авторанер.5555
С уважением,
Борис А. Чертенко aka Borka.

#14 Borka

Borka

    Забанен за флуд

  • Members
  • 19 512 Сообщений:

Отправлено 17 Июнь 2009 - 16:53

Никто не жаловался.

Это пока спайдера не запаузили...
С уважением,
Борис А. Чертенко aka Borka.

#15 JohnyDeath

JohnyDeath

    Newbie

  • Posters
  • 65 Сообщений:

Отправлено 17 Июнь 2009 - 16:54

Borka, спасибо. Будем пробовать.  :)

#16 SergM

SergM

    Guru

  • Moderators
  • 9 387 Сообщений:

Отправлено 17 Июнь 2009 - 16:55

Никто не жаловался.

Это пока спайдера не запаузили...


Это верно, но мы не про буратинов... :)

#17 Borka

Borka

    Забанен за флуд

  • Members
  • 19 512 Сообщений:

Отправлено 17 Июнь 2009 - 17:00

Будем пробовать.  :)

Отпишитесь про результаты. :)
С уважением,
Борис А. Чертенко aka Borka.

#18 JohnyDeath

JohnyDeath

    Newbie

  • Posters
  • 65 Сообщений:

Отправлено 17 Июнь 2009 - 22:58

Обязательно отпишусь. Только вы мне подскажите один важный момент.

У меня есть небольшая сеть, где сейчас скорее всего заражены все компы.

Я подхожу к первому компу, захожу в безопасном режиме, ставлю патчи, вычищаю его полностью и снова загружаюсь в обычном режиме, входя в локальную "зараженную" сеть и в домен. Далее проделываю теже манипуляции с остальными компами по очереди. 

Такой вариант подойдёт, как думаете? Т.е. не заразиться ли вылеченный комп снова при введении его обратно в сеть, где гуляет Win32.hllw.shadow.based?

Да, и ещё. Как бы сервер почистить даже и не знаю пока он падает от сканера: http://forum.drweb.com/index.php?showtopic=280792 (( По вашему личному опыту, как думаете, сколько времени может занять у разработчиков эта доделка?

#19 Borka

Borka

    Забанен за флуд

  • Members
  • 19 512 Сообщений:

Отправлено 17 Июнь 2009 - 23:03

Такой вариант подойдёт, как думаете? Т.е. не заразиться ли вылеченный комп снова при введении его обратно в сеть, где гуляет Win32.hllw.shadow.based?

Только такой вариант и пройдет. Пропатченный комп заразиться заново не должен. ИМХО, пропаченный может заразиться только в том случае, если стоИт какая-то самосборка оси - там уже заранее все пропатчено и перепатчено. :)
С уважением,
Борис А. Чертенко aka Borka.

#20 Shu_B

Shu_B

    Member

  • Posters
  • 257 Сообщений:

Отправлено 18 Июнь 2009 - 06:08

Пропатченный комп заразиться заново не должен.

Забываем про пароль администратора...
http://defendium.info/ - помощь в лечении, информационная безопасность.