Перейти к содержимому


Фото
- - - - -

Неизвестный Вирус


  • Закрыто Тема закрыта
172 ответов в этой теме

#61 userr

userr

    Newbie

  • Members
  • 16 310 Сообщений:

Отправлено 11 Январь 2009 - 21:53

Вот, например, теме http://forum.drweb.com/index.php?showtopic=276829 казалось бы просто вопрос. Как распространяется вирус. Если верить PR статьям про компанию ДрВеб, каждый попавший к ним образец досконально анализируется и добавляется в базу. Тот вирус, о котором вопрос, в базе есть. Но на официальном форуме компании ДрВеб, в профильной ветке, народ уже 2-е сутки пытается догадатся, как же всетаки работает этот вирус. А почему молчат специалисты с ДрВеб? Они этого не знают, но не признаются в открытую, чтобы не портить репутацию? Или это "секрет фирмы"? Но тогда бы дали конкретные рекомендации, что сделать, какую заплатку поставть.

Во-первых, ответ стандартный. Заплатки должны стоять все. В Вашем случае Windows 2000 SP4 Update Rollup 1 и все последующие, WindowsUpdate знает лучше :rolleyes: . Во-вторых, вирусы совершенствуются и меняются, к сожалению, и новый вирусный пакет может содержать в себе некоторые старые, известные компоненты, но по-другому их использовать и по-другому доставлять на атакуемую машину. В-третьих, в "Вашей" теме, куда и предлагаю вернуться, Вас просили показать логи сканера, HijackThis и RkU - сделайте это там. (см http://forum.drweb.com/index.php?showtopic=276590). И, очевидно, надо лечить всю локальную сеть.

ТОже непонятная ситуация с вирусом, обсуждаемым в этой теме. Файл вируса вирлаб получил уже больше суток тому и до сих пор никакой реакции...

укажите, пожалуйста, где Вы это увидели. Если Вы про самого себя

ЗЫЖ На всякий случай [drweb.com #751415]

, то я не понял, что это за файл? В "своей теме" Вы не говорили, что нашли не детект. подозрительный файл и отправили Доктору.

#62 userr

userr

    Newbie

  • Members
  • 16 310 Сообщений:

Отправлено 11 Январь 2009 - 21:57

Ну так лог спайдера в помощь - определить PID процесса, который дроппает трояна. Если Доктор не видит дроппаемое, то уж дроппера он точно не видит. А вот дроппер интереснее будет. Но если не отключаться от сети, то искать можно бесконечно...

Отключать надолго нельзя от сети. К машине подключены и другие пользователи идёт обмен информацией и в этих условиях нужно уничтожить заразу.

Увы, так не бывает. Вылечиться можно только без сети.
Вы послали всё найденное в вирлаб drweb? Номера ответов приведите, пожалуйста.

#63 Алексс

Алексс

    Member

  • Posters
  • 356 Сообщений:

Отправлено 12 Январь 2009 - 09:31

Увы, так не бывает. Вылечиться можно только без сети.

Пока несколько машин вылечено с сетью, жду атаки с других машин что бы убедиться. Есть члучаи когда сеть нужно сохранить, а бегать отключать несколько десятков машин от сети потом включать обратно, на это уйдёт куча времени и без гарантий проникновениявируса повторно после включения.
В базах уже есть зверёк, теперь дело пойдёт вообще хорошо.

#64 pig

pig

    Бредогенератор

  • Helpers
  • 10 897 Сообщений:

Отправлено 12 Январь 2009 - 14:52

и без гарантий проникновениявируса повторно после включения.

Вот поэтому самый правильный ход - полностью вырубить сеть, пролечить все машины изолированно и только потом включить сеть обратно. По крайней мере, внутри сети они друг друга заражать уже не будут.
Почтовый сервер Eserv тоже работает с Dr.Web

#65 Алексс

Алексс

    Member

  • Posters
  • 356 Сообщений:

Отправлено 12 Январь 2009 - 15:04

Вот поэтому самый правильный ход - полностью вырубить сеть, пролечить все машины изолированно и только потом включить сеть обратно. По крайней мере, внутри сети они друг друга заражать уже не будут.

правильный ход это не включать компьютер, а сеть должна функционировать всё время. ценится не только методики лечения, но и безболезненность последних. Если для лечения выключать несколько десятков компьютеров и глушить сервера, то это не серьёзно. минимум достаточно нативируса который глушит файл при проникновении. По максиму антивирусу нехвает фаервола что бы не пускать данный вирь (и только данный) ещё в зародыше. Комплексное решение думаю могло бы быть весьма эффективным.

#66 Borka

Borka

    Забанен за флуд

  • Members
  • 19 512 Сообщений:

Отправлено 12 Январь 2009 - 16:16

Вот поэтому самый правильный ход - полностью вырубить сеть, пролечить все машины изолированно и только потом включить сеть обратно. По крайней мере, внутри сети они друг друга заражать уже не будут.

правильный ход это не включать компьютер, а сеть должна функционировать всё время. ценится не только методики лечения, но и безболезненность последних. Если для лечения выключать несколько десятков компьютеров и глушить сервера, то это не серьёзно. минимум достаточно нативируса который глушит файл при проникновении. По максиму антивирусу нехвает фаервола что бы не пускать данный вирь (и только данный) ещё в зародыше. Комплексное решение думаю могло бы быть весьма эффективным.

Ага, щаз. :rolleyes: Если это свцхост - кто ж его не пустит? :)
С уважением,
Борис А. Чертенко aka Borka.

#67 Konstantin Yudin

Konstantin Yudin

    Смотрящий

  • Dr.Web Staff
  • 19 673 Сообщений:

Отправлено 12 Январь 2009 - 16:22

Вот поэтому самый правильный ход - полностью вырубить сеть, пролечить все машины изолированно и только потом включить сеть обратно. По крайней мере, внутри сети они друг друга заражать уже не будут.

правильный ход это не включать компьютер, а сеть должна функционировать всё время. ценится не только методики лечения, но и безболезненность последних. Если для лечения выключать несколько десятков компьютеров и глушить сервера, то это не серьёзно. минимум достаточно нативируса который глушит файл при проникновении. По максиму антивирусу нехвает фаервола что бы не пускать данный вирь (и только данный) ещё в зародыше. Комплексное решение думаю могло бы быть весьма эффективным.

антииврус и файервол не помежет против эксплойтов. нужно обновлять ОС.
With best regards, Konstantin Yudin
Doctor Web, Ltd.

#68 Алексс

Алексс

    Member

  • Posters
  • 356 Сообщений:

Отправлено 14 Январь 2009 - 09:31

антииврус и файервол не помежет против эксплойтов. нужно обновлять ОС.

Новые базы показывают что применяться может антивирус, только работы у него побольше становится. Локальный сервер обновления наверное будем создавать.

#69 Static

Static

    Newbie

  • Posters
  • 3 Сообщений:

Отправлено 14 Январь 2009 - 13:03

Так кто-нибудь нашел способ борьбы c Win32.HLLW.Autoruner.5555 ?

Я поставил на все компьютеры WinXP SP3, обновление WindowsXP-KB958644-x86-RUS

Закрыл из вне порты 445,5555.

Просканировал все компьютеры в сети, вируса на компьютерах нет, НО все равно через каждый час появляется сообщение, что обнаружен вирус в C:\windows\system32\zfyspqu.u Win32.HLLW.Autoruner.5555

Уже 3 дня с ним парюсь, ничего дельного в инете пока найти не могу. Не могу понять как посмотреть с какого адреса летит....

В Nod32 называется Win32.Conficker.AA

HELP!!!!

#70 Алексс

Алексс

    Member

  • Posters
  • 356 Сообщений:

Отправлено 14 Январь 2009 - 13:14

Не везде вылечил значить. Просмотреть планировщик заданий тоже не помешает. Сканить просто нельзя, нужно смотреть руками есть вирус или нет. К сожалению он не на всех машинах поддаётся к чтению и соответственно обнаружению.

#71 KillerBean

KillerBean

    Newbie

  • Posters
  • 15 Сообщений:

Отправлено 14 Январь 2009 - 15:32

Так кто-нибудь нашел способ борьбы c Win32.HLLW.Autoruner.5555 ?

Я поставил на все компьютеры WinXP SP3, обновление WindowsXP-KB958644-x86-RUS

Закрыл из вне порты 445,5555.

Просканировал все компьютеры в сети, вируса на компьютерах нет, НО все равно через каждый час появляется сообщение, что обнаружен вирус в C:\windows\system32\zfyspqu.u Win32.HLLW.Autoruner.5555

HELP!!!!


Закрыть по всей вероятности надо еще и 135 и 139
Вот адрес программы которая тебе поможет http://www.firewallleaktester.com/wwdc.htm
Закрой этой прогой первые три позиции и потесть немного. Без файерфола не обойтись пока. Или пробуй
заплатку свежую http://www.microsoft.com/technet/security/...n/ms09-001.mspx Я с ней еще не пробовал.
У меня Каспер все отбивал из сетки. Если зараза не с флэшки, то из сетки. Другие способы заражения у меня почемуто не активизировались.

#72 Serguey Shabashkevich

Serguey Shabashkevich

    Member

  • Members
  • 469 Сообщений:

Отправлено 14 Январь 2009 - 20:48

Так кто-нибудь нашел способ борьбы c Win32.HLLW.Autoruner.5555 ?


Попробуйте таким образом:

А) наложите свежие заплатки к дыркам в ОС от МС :
http://www.microsoft.com/technet/security/...n/ms09-001.mspx

http://www.microsoft.com/technet/security/...n/MS08-067.mspx

http://www.microsoft.com/rus/technet/secur...n/ms08-068.mspx

1. Отключить хост от сетей;

2. Скачайте с нашего сервера http://www.freedrweb.com свежую версию лечащей утилиты Dr.Web CureIt. Перезагрузите систему в безопасный режим (Нажать F8 в начале загрузки Windows) и проверьте все диски с помощью утилиты CureIt. Найденные инфицированные объекты - лечить, а неизлечимые - перемещать или удалять.

3.1. в блокноте вставить текст:

REGEDIT4
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\IniFileMapping\Autorun.inf]
@="@SYS:DoesNotExist"

3.2. записать файл под именем NoAutoRun.reg
3.3. Правой кнопкой мышки по файлу и выбрать Merge

4. Перезагрузить систему и подключить сеть

5. Включить и настроить межстевой єкран, хотя бы родной для Windows.
"...Если руки сложа Наблюдал свысока, И в борьбу не вступил С подлецом, палачом - Значит, в жизни ты был Ни при чем, ни при чем!" /В. Высоцкий/

#73 Алексс

Алексс

    Member

  • Posters
  • 356 Сообщений:

Отправлено 15 Январь 2009 - 09:21

5. Включить и настроить межстевой єкран, хотя бы родной для Windows.

Родной у меня при атаке падал и до перезагрузки не поднимался. Поэтому лучще что-то посерьёзней поставить.

#74 Анатолий Крюков

Анатолий Крюков

    Newbie

  • Posters
  • 46 Сообщений:

Отправлено 15 Январь 2009 - 10:44

5. Включить и настроить межстевой єкран, хотя бы родной для Windows.

Родной у меня при атаке падал и до перезагрузки не поднимался. Поэтому лучще что-то посерьёзней поставить.


В общем приходится констатировать что DrWEB пока не умеет лечить этот вирус и . Он только отлавливает момент, когда вирус уже заразил машину и пытается инсталлировать в систему сервис, заражающий сменные носители. При этом вирус остаётся в системе и продолжает каждые 42-45 минут пытаться инстиллировать свой сервис. Вирус вылавливается утилитой от F-Secure и вылечивается, но компьютер заражается вновь и вновь. При этом DrWEB молчит, пока вирус в системе не начнёт инсталлировать сервис. Так ведёт себя и 4.44 Workstation/Server и 5.0 Все рекомендованные патчи установлены, но эффекта не имеют.....


ESET NOD хотя бы ловит его на этапе создания dll в каталоге %WINDIR%/system32, что позволяет не заражать сам компьютер и ликвидирует проблему не работы сервиса DNS Client и перебора паролей в домене.

Просьба к специалистам DrWEB уделить побольше внимания к этой проблеме. ВСЕ ПАТЧИ УСТАНОВЛЕНЫ.

DrWEB определяет его как Win32.HLLW.autoruner.5555

ESET говорит Conficker.A и Conficker.AE

Microsoft Conficker.A

F-Secure Worm:W32/Downadup.Gen!A и Worm:W32/Downadup.AL
Системный администратор
ООО Институт ГИПРОНИКЕЛЬ
ГМК Норильский Никель

#75 Static

Static

    Newbie

  • Posters
  • 3 Сообщений:

Отправлено 15 Январь 2009 - 12:01

Аналогичная ситуация, все патчи установил, все базы обновил и все равно появляется... :rolleyes:

#76 pig

pig

    Бредогенератор

  • Helpers
  • 10 897 Сообщений:

Отправлено 15 Январь 2009 - 12:09

Ещё поставьте администраторам сильные пароли. Проверьте, не расшарены ли системные диски. Можно даже администраторские шары поотключать.
Почтовый сервер Eserv тоже работает с Dr.Web

#77 Анатолий Крюков

Анатолий Крюков

    Newbie

  • Posters
  • 46 Сообщений:

Отправлено 15 Январь 2009 - 12:17

У вас наверно с виндой какие нибуть проблемы или есщё что, сходите на VirusInfo.

А можно лог,SysInspector,при закрытии программы предложит сохранить,токо надо его запускать с правами админестратора.

Вдруг мы там, увидим причину. :rolleyes:

Причём тут разговор про проблемы с Windows??? Сказано ведь что up to date.
О проблемах уже прочитал всё на всех доступных сайтах. Проблема в том, что DrWEB реагирует когда уже поздно (идёт перебор паролей в домене и компьютер заражён). Лог сисинспектора прилагаю.

Прикрепленные файлы:


Системный администратор
ООО Институт ГИПРОНИКЕЛЬ
ГМК Норильский Никель

#78 Анатолий Крюков

Анатолий Крюков

    Newbie

  • Posters
  • 46 Сообщений:

Отправлено 15 Январь 2009 - 12:19

Ещё поставьте администраторам сильные пароли. Проверьте, не расшарены ли системные диски. Можно даже администраторские шары поотключать.


Пароли сильные и не сломаны. Системные шары доступны только доменным юзерам. Но процесс распостранения вируса до этого этапа не дошёл.
Системный администратор
ООО Институт ГИПРОНИКЕЛЬ
ГМК Норильский Никель

#79 Serguey Shabashkevich

Serguey Shabashkevich

    Member

  • Members
  • 469 Сообщений:

Отправлено 15 Январь 2009 - 12:22

Ещё поставьте администраторам сильные пароли. Проверьте, не расшарены ли системные диски. Можно даже администраторские шары поотключать.


правильно. этот зверь, как оказалось, подбирает пароли из словаря для доступа к другим компам в сети. Поетому убедитесь, что прароли к учётным записям в системе НЕтривиальные.
Также флешки пролечите - это тоже один из путей распостранения червя.
"...Если руки сложа Наблюдал свысока, И в борьбу не вступил С подлецом, палачом - Значит, в жизни ты был Ни при чем, ни при чем!" /В. Высоцкий/

#80 Алексс

Алексс

    Member

  • Posters
  • 356 Сообщений:

Отправлено 15 Январь 2009 - 12:28

В общем приходится констатировать что DrWEB пока не умеет лечить этот вирус и . Он только отлавливает момент, когда вирус уже заразил машину и пытается инсталлировать в систему сервис, заражающий сменные носители. При этом вирус остаётся в системе и продолжает каждые 42-45 минут пытаться инстиллировать свой сервис. Вирус вылавливается утилитой от F-Secure и вылечивается, но компьютер заражается вновь и вновь. При этом DrWEB молчит, пока вирус в системе не начнёт инсталлировать сервис. Так ведёт себя и 4.44 Workstation/Server и 5.0 Все рекомендованные патчи установлены, но эффекта не имеют.....

ESET NOD хотя бы ловит его на этапе создания dll в каталоге %WINDIR%/system32, что позволяет не заражать сам компьютер и ликвидирует проблему не работы сервиса DNS Client и перебора паролей в домене.

Не знаю, у меня веб благополучно блокирует файл в момент появления файла dll (надеюсь стоит проверка всех файлов в вебе и режим расширенной защиты включен?), впрочем файл не обязательно будет dll. Расширение произвольное как имя унего. Также найдён был в разных папках, в програм файсе в каталоге от ИЕ один сидел и один сидел вдокумент и сетинг. т.е. он не обязан висеть в папке system32. Есть подозрение что и без формирования файла часть вируса при прониктовении живет на компьютере. Это если судить по заблокированым покетам с машин некоторых.