Технический форум
Вернуться   Технический форум > Компьютерный форум > Форум по вирусам и антивирусам > Безопасность


Ответ
 
Опции темы Опции просмотра
Старый 01.04.2009, 15:41   #1 (permalink)
SQL
Новичок
 
Аватар для SQL
 
Регистрация: 13.03.2009
Сообщений: 2,101
Записей в дневнике: 6
Сказал(а) спасибо: 0
Поблагодарили 0 раз(а) в 0 сообщениях
Репутация: 1199
Exclamation Как бороться с опаснейшим вирусом Kido. Ответы.

В связи с большим количеством обращений пользователей "Лаборатория Касперского" подготовила ответы эксперта компании на наиболее часто задаваемые вопросы о возможной активизации вредоносной программы Kido, известной также как Conficker и Downadup. Комментирует Виталий Камлюк, ведущий антивирусный эксперт "Лаборатории Касперского".
Что такое Kido?


Вредоносная программа Kido представляет на данный момент серьезную угрозу для всего интернет-сообщества. Миллионы компьютеров, зараженных Kido, потенциально могут стать самым мощным ресурсом кибепреступников в Интернете. Эта вредоносная программа впервые была детектирована в ноябре 2008 года. Ее активизация ожидается 1 апреля: ботнет Kido начнет искать центр управления среди 50 000 доменов в день (ранее он подключался лишь к 250 доменам) и загружать на компьютеры пользователей новые версии других вредоносных программ. Последующие за этим действия злоумышленников на настоящий момент не поддаются прогнозированию.

В чем опасность Kido?

Таким образом, созданная авторами Kido гигантская зомби-сеть (ботнет) потенциально может дать злоумышленникам возможность совершать крайне мощные DDoS-атаки на любые интернет-ресурсы, красть конфиденциальные данные с зараженных компьютеров и распространять нежелательный контент (в частности, проводить крупномасштабные спам-рассылки).

До последнего времени Kido распространялся через компьютерные сети и сменные носители информации. В частности, он проникал на компьютеры, используя критическую уязвимость MS08-067 в семействе операционных систем Windows, патч к которым был выпущен компанией Microsoft еще осенью прошлого года. По мнению экспертов, на значительной части машин патч не был установлен на момент пика распространения Kido в январе. Этот фактор, а также игнорирование эффективной антивирусной защиты и привели к эпидемии: в настоящее время различными версиями Kido заражены, по меньшей мере, от 5 до 6 миллионов компьютеров, имеющих доступ в сеть Интернет. В последних версиях Kido отсутствует явная возможность самораспространения. Программа лишь пытается укрепиться на уже зараженных компьютерах.

В Kido реализованы самые современные технологии вирусописателей – например, загрузка обновлений с постоянно меняющихся адресов сайтов; использование соединений типа компьютер-компьютер (peer-to-peer) в качестве дополнительного канала обновлений; использование стойкого шифрования для защиты от перехвата контроля; усовершенствованные возможности отключения служб безопасности, препятствия обновлениям программ защиты и т.д.

Самая последняя версия Kido получает обновления путем загрузки кода с 500 доменов, выбираемых из ежедневно изменяемого пула, состоящего из 50 тысяч доменов-кандидатов. Случайный характер отбора, а также большой объем пула делают крайне сложным контроль над пространством имен в интернете, используемым вредоносной программой. Поэтому нужно прилагать все возможные усилия для препятствия обновлению программы на уровне локальных сетей.

Как избежать заражения вредоносной программой Kido?

Продукты "Лаборатории Касперского" успешно блокируют проникновение всех версий Kido на компьютеры пользователей. Проверьте, что автоматические обновления не отключены и, в том случае, если у вас есть подозрение, что Kido уже мог проникнуть на компьютер, выполните сканирование всего компьютера с помощью Антивируса Касперского. Своевременная установка патчей для ликвидации уязвимости MS08-067, безусловно, является обязательной мерой для предотвращения заражения, однако установленное решение Kaspersky Internet Security не позволит использовать уязвимость даже на непропатченной операционной системе.

Как понять, что произошло заражение сети или компьютера?

При наличии зараженных компьютеров в локальной сети повышается объем сетевого трафика, поскольку с этих компьютеров начинается сетевая атака. Антивирусные приложения с активным сетевым экраном сообщают об атаке Intrusion.Win.NETAPI.buffer-overflow.exploit.

Если вы подозреваете заражение своего компьютера, попробуйте открыть браузер и перейти на произвольную страничку любимого поискового движка. Если страница открылась — попытайтесь загрузить Kaspersky Lab: Antivirus software или Microsoft Corporation. Если этого сделать не удалось — то доступ к сайтам скорее всего блокирует вредоносная программа. Полный список ресурсов, заблокированных Kido, можно увидеть, например, здесь: Viruslist.com - Net-Worm.Win32.Kido.bt

Я – администратор локальной сети. Как мне быстрее и удобнее всего локализовать проблему?

Удаление сетевого вредоносной программы производится с помощью специальной утилиты KKiller.exe. С целью предохранения от заражения на всех рабочих станциях и серверах сети необходимо провести следующий комплекс мер: Установить патчи, закрывающие уязвимости MS08-067, MS08-068, MS09-001. Удостовериться, что пароль учетной записи локального администратора устойчив ко взлому - пароль должен содержать не менее шести символов, с использованием разных регистров и/или цифр.

Отключить автозапуск исполняемых файлов со съемных носителей. Остановить службу Task Scheduler (Планировщик Задач) в Windows. Удаление вредоносной программы Kido утилитой KKiller.exe необходимо производить локально на зараженном компьютере.

Как бороться с Kido обычному пользователю домашнего компьютера?

Скачайте архив KKiller_v3.4.1.zip и распакуйте его в отдельную папку на зараженной машине. Запустите файл KKiller.exe. По окончании сканирования на компьютере возможно присутствие активного окна командной строки, ожидающего нажатия любой клавиши для закрытия. Для автоматического закрытия окна рекомендуем запускать утилиту KKiller.exe с ключом -y. Дождитесь окончания сканирования.

Если на компьютере, на котором запускается утилита KKiller.exe , установлен Agnitum Outpost Firewall, то по окончании работы утилиты обязательно перезагрузите компьютер.
источник mail.ru
SQL вне форума   Ответить с цитированием

Старый 01.04.2009, 15:41
Helpmaster
Member
 
Аватар для Helpmaster
 
Регистрация: 08.03.2016
Сообщений: 0

Данным вопросом уже интересовались другие участники форума

Проблема с вирусом
Проблемы с вирусом.
Ответы на конкурс

Старый 10.04.2009, 18:17   #2 (permalink)
SQL
Новичок
 
Аватар для SQL
 
Регистрация: 13.03.2009
Сообщений: 2,101
Записей в дневнике: 6
Сказал(а) спасибо: 0
Поблагодарили 0 раз(а) в 0 сообщениях
Репутация: 1199
По умолчанию

7 апреля 2009 г. неизвестные злоумышленники распространили новую версию вируса Conficker, также известного под названиями Kido, Downup и Downadup. Новый вариант вируса стал одним из немногих примеров, когда вирус имеет ограниченный срок действия. Как выяснили эксперты антивирусных компаний, новый Conficker.C должен полностью прекратить работу уже 3 мая.
Как мы уже писали, вирус Conficker.C распространяется через Интернет, а также через съемные USB-накопители, в том числе через привычные многим пользователям флэшки. Кстати, компания Microsoft уже пообещала вознаграждение 250 тысяч долларов за поимку авторов этого опасного вируса. Интересно, что обновленные версии вируса загружаются на зараженные машины через собственную файлообменную P2P-сеть. Еще одной особенностью Conficker.C является впервые реализованный механизм быстрой смены корневых серверов, используемых для распространения обновлений для вируса. Пока известно, что некоторые следы распространения новой версии вируса ведут на серверы в Южной Корее.

На данный момент исследователи всего мира пытаются найти связь между новой версией Conficker и давно известным спам-ботом Waledac. Дело в том, что вместе с обновлениями вируса загружается новый вариант Waledac.E, который пока умеют обнаруживать лишь немногие антивирусные продукты. Возможно, авторами Conficker выступает та же группа, что отвечает за создание Waledac и его предшественника – печально знаменитого ботнета Storm.

Как заявил специалист «Лаборатории Касперского» Алекс Гостев, вместе с инструментами похищения пользовательской информации и рассылкой спама новый вариант Conficker.C загружает и фальшивую антивирусную программу. Этот фальшивый антивирус требует от пользователя приобрести пакет «Spyware Protect 2009» за 49,95 доллара. Само собой, никакой реальной защиты «Spyware Protect 2009» не обеспечивает.

Если вы хотите проверить, не заражен ли ваш компьютер вирусом Conficker, посетите специальную страницу, созданную учеными из Боннского университета (Германия). Там специальный сервис автоматически определит, есть ли на вашем компьютере признаки заражения. Подробное руководство по обнаружению и удалению вируса можно также найти в специально бюллетене Microsoft MS08-067.
источник: mail.ru
SQL вне форума   Ответить с цитированием
Старый 14.04.2009, 10:17   #3 (permalink)
SQL
Новичок
 
Аватар для SQL
 
Регистрация: 13.03.2009
Сообщений: 2,101
Записей в дневнике: 6
Сказал(а) спасибо: 0
Поблагодарили 0 раз(а) в 0 сообщениях
Репутация: 1199
По умолчанию

Лаборатория Касперского сообщила о найденной новой версии Kido, известной также как Conficker и Downadup. В ночь с 8 на 9 апреля компьютеры, зараженные Trojan-Downloader.Win32.Kido, взаимодействуя друг с другом через p2p-соединения, отдали команду другим зараженным машинам на загрузку новых файлов. Ботнет Kido активизировался. Новый вариант Kido отличается от своих предыдущих версий, и теперь это снова червь. Первичный анализ кода позволяет говорить о том, что текущая версия Kido будет функционировать до 3 мая 2009 года.
Согласно последним данным, червь загружает на зараженные ПК поддельный антивирус SpywareProtect2009. Его работа в системе видна пользователям, чьи компьютеры заражены.
Выглядит это примерно так: поддельный антивирус постоянно, каждые несколько минут, показывает на экране различные сообщения об «обнаружении вирусов», «сетевых атаках», «проблемах с браузером» и так далее.
Назойливость этого поддельного антивируса настолько велика, что неискушенный пользователь с большой вероятностью может кликнуть на предложение об оплате «лечения» и не только потерять 50 долларов США, но и «подарить» данные своей кредитной карточки злоумышленникам — с самым непредсказуемым результатом.
Кроме того, Kido загружает на зараженные компьютеры червя Iksmas, также известного как Waledac. Он появился в январе 2009 года. Предназначение Iksmas - кража персональных данных и рассылка спама.
В среднем один компьютер, зараженный Iksmas, отправляет в сутки 80 тысяч спам-сообщений. Практически все домены, с которыми связываются Iksmas для получения инструкций, находятся в Китае.
Впервые атака червя Kido(Conficker) была зафиксирована в начале 2009 года. В течение нескольких дней он заразил десять миллионов компьютеров. Ботнет, образованный этими компьютерами, является одним из крупнейших в мире.
источник:securitylab.ru
SQL вне форума   Ответить с цитированием
Старый 23.04.2009, 17:34   #4 (permalink)
Александр Сергеевич
Member
 
Аватар для Александр Сергеевич
 
Регистрация: 15.04.2008
Сообщений: 223
Сказал(а) спасибо: 0
Поблагодарили 0 раз(а) в 0 сообщениях
Репутация: 115
По умолчанию

Цитата:
Сообщение от b0rntek Посмотреть сообщение

Если вы хотите проверить, не заражен ли ваш компьютер вирусом Conficker, посетите специальную страницу, созданную учеными из Боннского университета (Германия). Там специальный сервис автоматически определит, есть ли на вашем компьютере признаки заражения.
Что то он подозрительно быстро работает , меньше чем за полсекунды просканил систему.
Александр Сергеевич вне форума   Ответить с цитированием
Старый 23.04.2009, 17:36   #5 (permalink)
SQL
Новичок
 
Аватар для SQL
 
Регистрация: 13.03.2009
Сообщений: 2,101
Записей в дневнике: 6
Сказал(а) спасибо: 0
Поблагодарили 0 раз(а) в 0 сообщениях
Репутация: 1199
По умолчанию

всё в норме
SQL вне форума   Ответить с цитированием
Ads

Яндекс

Member
 
Регистрация: 31.10.2006
Сообщений: 40200
Записей в дневнике: 0
Сказал(а) спасибо: 0
Поблагодарили 0 раз(а) в 0 сообщениях
Репутация: 55070
Старый 23.04.2009, 17:40   #6 (permalink)
Александр Сергеевич
Member
 
Аватар для Александр Сергеевич
 
Регистрация: 15.04.2008
Сообщений: 223
Сказал(а) спасибо: 0
Поблагодарили 0 раз(а) в 0 сообщениях
Репутация: 115
По умолчанию

да боюсь что нет =) , после посещения странички появились сомнения , ибо я увидел там " System is possibly infected with Conficker.B"
Александр Сергеевич вне форума   Ответить с цитированием
Старый 23.04.2009, 18:31   #7 (permalink)
Александр Сергеевич
Member
 
Аватар для Александр Сергеевич
 
Регистрация: 15.04.2008
Сообщений: 223
Сказал(а) спасибо: 0
Поблагодарили 0 раз(а) в 0 сообщениях
Репутация: 115
По умолчанию

Цитата:
Сообщение от b0rntek Посмотреть сообщение
Если вы хотите проверить, не заражен ли ваш компьютер вирусом Conficker, посетите специальную страницу, созданную учеными из Боннского университета (Германия). Там специальный сервис автоматически определит, есть ли на вашем компьютере признаки заражения.
Глум состоит в том что если я захожу по ссылке через mozila , то пишет что система чиста, а если через IE , то сообщает о червячке.
Александр Сергеевич вне форума   Ответить с цитированием
Старый 23.04.2009, 18:44   #8 (permalink)
SQL
Новичок
 
Аватар для SQL
 
Регистрация: 13.03.2009
Сообщений: 2,101
Записей в дневнике: 6
Сказал(а) спасибо: 0
Поблагодарили 0 раз(а) в 0 сообщениях
Репутация: 1199
По умолчанию

просканируйся avz
SQL вне форума   Ответить с цитированием
Старый 23.04.2009, 19:04   #9 (permalink)
Weles
Лентяй
 
Аватар для Weles
 
Регистрация: 13.04.2009
Адрес: Тверь
Сообщений: 16,556
Записей в дневнике: 29
Сказал(а) спасибо: 15
Поблагодарили 81 раз(а) в 14 сообщениях
Репутация: 24915
По умолчанию

тоже мучался с кидо каспер его постоянно находил и удалял с флехи эта сволочь даже на болванку самостоятельно записывалась с помощью inCD а вчера я запустил систему в безопасном режиме и поставил каспера на проверку он его нашёл на диске с и всё теперь его нету
Weles вне форума   Ответить с цитированием
Старый 23.04.2009, 20:54   #10 (permalink)
INFERION
Member
 
Аватар для INFERION
 
Регистрация: 23.11.2008
Сообщений: 1,084
Записей в дневнике: 4
Сказал(а) спасибо: 0
Поблагодарили 0 раз(а) в 0 сообщениях
Репутация: 460
По умолчанию

Цитата:
Сообщение от Александр Сергеевич Посмотреть сообщение
да боюсь что нет =) , после посещения странички появились сомнения , ибо я увидел там " System is possibly infected with Conficker.B"
Может это специфика сканера - работает только с IE. Я юзаю IE и 7-го каспера. Status: There are no signs for an infection.
Недавно странная фишка произошла. Принесли флеху - нашел кучу вирусов - удалил. Флеху забрали, а под вечер зглючил проводник. Все значки и панель попропадали. Обычно человек перезагружает комп в таких ситуациях, а я запустил проводник через диспетчер задач. И тут попался вирус, который какимто образом остался "в картиридере", с которого я читал флешку. Видно ждал момента, чтоб подгрузится ещё когда антивирус не загружен .

Последний раз редактировалось INFERION; 23.04.2009 в 21:02
INFERION вне форума   Ответить с цитированием
Ads

Яндекс

Member
 
Регистрация: 31.10.2006
Сообщений: 40200
Записей в дневнике: 0
Сказал(а) спасибо: 0
Поблагодарили 0 раз(а) в 0 сообщениях
Репутация: 55070
Ответ


Ваши права в разделе
Вы не можете создавать новые темы
Вы не можете отвечать в темах
Вы не можете прикреплять вложения
Вы не можете редактировать свои сообщения

BB коды Вкл.
Смайлы Вкл.
[IMG] код Выкл.
HTML код Выкл.
Trackbacks are Вкл.
Pingbacks are Вкл.
Refbacks are Выкл.




Часовой пояс GMT +4, время: 00:11.

Powered by vBulletin® Version 6.2.5.
Copyright ©2000 - 2014, Jelsoft Enterprises Ltd.