Перейти к содержимому


Фото
- - - - -

С нова Kido или его разновидность


  • Please log in to reply
36 ответов в этой теме

#1 m.knyazev

m.knyazev

    Newbie

  • Posters
  • 22 Сообщений:

Отправлено 15 Май 2009 - 10:47

Здравствуте.
Сервер заражен вирусом очень похожим на kido
Симптомы такие:
- постоянно появляются задания
- в сервисах появляется rundll
- вся система начинает дико тормозить
- symantec постоянно отлавливает в C:\WINDOWS\System32\ cltcibcx.h и в C:\WINDOWS\System32\drivers\ utixntg1.sys и удоляит их
вот процес который их генерирует отловить не получается.
Сейчас в режиме мониторинга висит КК.ехе и отлавливает задания.

Проверял кучей утилит avz, CuteIt , avp tool, и еще рядом онлайновых проверок.
Все логи чего смог сохранить прилогаются.

Прикрепленные файлы:



#2 YVS

YVS

    Звездочет

  • Helpers
  • 4 798 Сообщений:

Отправлено 15 Май 2009 - 10:51

Зашлите эти файлы в вирлаб, пожалуйста.
C:\WINDOWS\System32\cltcibcx.h
C:\WINDOWS\System32\drivers\utixntg1.sys
и тот, который проверяли на VirusTotal

Еще нужен лог RkU.

#3 userr

userr

    Newbie

  • Members
  • 16 310 Сообщений:

Отправлено 15 Май 2009 - 10:56

m.knyazev
дополнение
вирлаб - http://vms.drweb.com/sendvirus
приведите здесь спец. номера (тикеты) из ответов вирлаба

#4 m.knyazev

m.knyazev

    Newbie

  • Posters
  • 22 Сообщений:

Отправлено 15 Май 2009 - 11:00

m.knyazev
дополнение
вирлаб - http://vms.drweb.com/sendvirus
приведите здесь спец. номера (тикеты) из ответов вирлаба


сами файлы заслать не смогу, они мгновенно удаляются антивирусом, а вот файлы из карантина сумантика пожалуйста.
Сейчас лог прикреплю, эх найдено 2 руткита http://forum.drweb.com/public/style_emoticons/default/sad.png

Прикрепленные файлы:

  • Прикрепленный файл  Report.txt   35,63К   120 Скачано раз


#5 m.knyazev

m.knyazev

    Newbie

  • Posters
  • 22 Сообщений:

Отправлено 15 Май 2009 - 11:30

Отправил из карантина сумантика файлик с utixntg1.sys drweb.com #883937
Второй пока отловить не удалось.

#6 YVS

YVS

    Звездочет

  • Helpers
  • 4 798 Сообщений:

Отправлено 15 Май 2009 - 11:41

Посмотрите, что за файл
C:\DOCUME~1\temp1\LOCALS~1\Temp\1\824pLBDd.sys

#7 m.knyazev

m.knyazev

    Newbie

  • Posters
  • 22 Сообщений:

Отправлено 15 Май 2009 - 11:49

Посмотрите, что за файл
C:\DOCUME~1\temp1\LOCALS~1\Temp\1\824pLBDd.sys


хм..... нет такого файла, папка пуста

#8 m.knyazev

m.knyazev

    Newbie

  • Posters
  • 22 Сообщений:

Отправлено 15 Май 2009 - 12:02

вот опять http://forum.drweb.com/public/style_emoticons/default/sad.png
F:\>KK.exe -m
Net-Worm.Win32.Kido removing tool, Kaspersky Lab 2009
version 3.4.7 May 5 2009 14:39:10
monitoring jobs, threads, services ...
Infected job (JobFile C:\WINDOWS\Tasks\At1.job) was deleted

#9 YVS

YVS

    Звездочет

  • Helpers
  • 4 798 Сообщений:

Отправлено 15 Май 2009 - 12:17

Сделайте, пожалуйста, экспорт ветки реестра:
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\SvcHost]

#10 m.knyazev

m.knyazev

    Newbie

  • Posters
  • 22 Сообщений:

Отправлено 15 Май 2009 - 12:38

Сделайте, пожалуйста, экспорт ветки реестра:
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\SvcHost]


вот

Прикрепленные файлы:



#11 Borka

Borka

    Забанен за флуд

  • Members
  • 19 512 Сообщений:

Отправлено 15 Май 2009 - 12:39

вот опять http://forum.drweb.com/public/style_emoticons/default/sad.png
F:\>KK.exe -m
Net-Worm.Win32.Kido removing tool, Kaspersky Lab 2009

Патчи установлены?
С уважением,
Борис А. Чертенко aka Borka.

#12 m.knyazev

m.knyazev

    Newbie

  • Posters
  • 22 Сообщений:

Отправлено 15 Май 2009 - 12:44

вот опять http://forum.drweb.com/public/style_emoticons/default/sad.png
F:\>KK.exe -m
Net-Worm.Win32.Kido removing tool, Kaspersky Lab 2009

Патчи установлены?


Да, все патчи стоят. Это было проверено в первую очередь.

#13 Borka

Borka

    Забанен за флуд

  • Members
  • 19 512 Сообщений:

Отправлено 15 Май 2009 - 12:46

Сделайте, пожалуйста, экспорт ветки реестра:
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\SvcHost]

вот

Суслика в netsvcs не вижу. Вопрос о патчах актуален. Какая винда - не самосборка ли какая?
С уважением,
Борис А. Чертенко aka Borka.

#14 m.knyazev

m.knyazev

    Newbie

  • Posters
  • 22 Сообщений:

Отправлено 15 Май 2009 - 12:49

C:\WINDOWS\Tasks\At1.job - появляются при входе пользователя в систему

#15 m.knyazev

m.knyazev

    Newbie

  • Posters
  • 22 Сообщений:

Отправлено 15 Май 2009 - 12:51

Сделайте, пожалуйста, экспорт ветки реестра:
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\SvcHost]

вот

Суслика в netsvcs не вижу. Вопрос о патчах актуален. Какая винда - не самосборка ли какая?


ОС - Windows Server 2003 R2 Sp2 EE Eng - лицензия.
Патчи еще раз проверил, все установлены.

#16 Borka

Borka

    Забанен за флуд

  • Members
  • 19 512 Сообщений:

Отправлено 15 Май 2009 - 13:00

Сделайте, пожалуйста, экспорт ветки реестра:
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\SvcHost]

вот

Суслика в netsvcs не вижу. Вопрос о патчах актуален. Какая винда - не самосборка ли какая?

ОС - Windows Server 2003 R2 Sp2 EE Eng - лицензия.
Патчи еще раз проверил, все установлены.

Пароли сильные?
С уважением,
Борис А. Чертенко aka Borka.

#17 m.knyazev

m.knyazev

    Newbie

  • Posters
  • 22 Сообщений:

Отправлено 15 Май 2009 - 13:01

Вот, если поможет, лог утилиты КК

Прикрепленные файлы:

  • Прикрепленный файл  report.rar   26,07К   104 Скачано раз


#18 m.knyazev

m.knyazev

    Newbie

  • Posters
  • 22 Сообщений:

Отправлено 15 Май 2009 - 13:02

Сделайте, пожалуйста, экспорт ветки реестра:
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\SvcHost]

вот

Суслика в netsvcs не вижу. Вопрос о патчах актуален. Какая винда - не самосборка ли какая?

ОС - Windows Server 2003 R2 Sp2 EE Eng - лицензия.
Патчи еще раз проверил, все установлены.

Пароли сильные?


У пользователей не очень, у админа 152 бита

#19 Borka

Borka

    Забанен за флуд

  • Members
  • 19 512 Сообщений:

Отправлено 15 Май 2009 - 13:10

Пароли сильные?

У пользователей не очень, у админа 152 бита

?
С уважением,
Борис А. Чертенко aka Borka.

#20 m.knyazev

m.knyazev

    Newbie

  • Posters
  • 22 Сообщений:

Отправлено 15 Май 2009 - 13:10

эх....
Ваш запрос был проанализирован. Присланный Вами файл не представляет угрозы.