Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Защита компьютерных систем (http://forum.oszone.net/forumdisplay.php?f=20)
-   -   Lovesan немогу победить (http://forum.oszone.net/showthread.php?t=47444)

Вика2004 31-03-2005 15:11 311733

Lovecsan немогу победить
 
на машине завелся червь. Установила заплатку WindowsXP-KB835732-x86-RUS. Поставила AVP. просканировала. удалила со второго раза вирус (с первого раза не мог.). потом он в течении дня возвращался обратно несколько раз, и я его регулярно касперским. Потом скачала FixBlast полечила. опять удалила. С лаборатории касперского скачала clrav. полечила... только что, жду возврата червя...
Вопрос : при сканировании AVP получаю сообщение: системный загрузчик HDD1 точка входа #2------------Ошибка ввода/вывода. имеет ли это отношению к постоянному возврату Lovescan?

icecold 31-03-2005 17:42 311767

Тебе прежде всего нужно выявить рассадники вируса. Это может быть один, а скорей всего несколько компьютеров.
В твоём случае скорей всего получается следующее - на одной машине убила виря, а на другой он активен и продолжает своё чёрное дело.
Надо выявить заражённые машины, отключить на них сеть, проверить антивирусным сканером. Снова включить в сеть, посмотреть логи фаирвола. Даже, если всё тихо, не стоит терять бдительность, а периодически посматривать в логи.
Если мне не изменяет склероз, то вирус с интервалом 1.8с ищет открытый 445 порт в адресном пространстве сети класса B. Такой мощный скан невозможно не заметить.

McDAK 01-04-2005 06:14 311868

Вика2004
Lovesan использует для заражения компьютера уязвимость службы DCOM RPC (удаленный вызов процедур), заражение происходит по 135 порту. Упомянутая тобой заплатка исправляет ошибку службы RPC, после чего вирус уже не может проникнуть на машину (сам проверял).
Последовательность лечения проста:
1. Отключить комп от сети;
2. Излечиться от вируса;
3. Установить заплатку.
После чего можно опять подключить сеть. Упомянутая ошибка антивирусника врядли имеет отношение к этому вирусу. Единственное что настораживает, так это то что вирус возвращается назад после установки заплатки, чего быть не должно. Уверена, что заплатка встала нормально?

Вика2004 01-04-2005 14:59 312020

Сюдя по сообщению на экране, заплатка села хорошо. ставила ее, для верности, три раза. Вирус опять вылез.
Дело в том, чтоя не могла поставить антивирус , т.к. система постоянно перезагружалась (отключить перезагрузки при крит. ситуациях-это я забыла). Поэтому я поставила сначала заплатку а потом полечила, может эта заплатка зафиксировала какойнить файл, который инфицирован, и он этот червь постоянно выгружает? Потому что Касп. его все время находит и уничтожает в файлах C:\windows\system32\TFTP2720 и C:\windows\system32\TFTP1148.
А то что он в сети на других компах модет стоять, так он срабатывает только на том на котором адсл модем (кста- это благодаря им, сделали выход в инет на голой машине и ушли .....>:( )

Vadikan 03-04-2005 13:03 312523

Вика2004
Меня вот что смущает... Вы говорите про Lovesan, а заплатку другую качаете. От Lovesan лечила KB823980, а вы ставите KB835732. Сорри, мне немножко лень сейчас идти читать от чего там ваша заплатка... Вы почитайте эту статью http://polygon.iphosting.ru/win/lovesan.php Там и симптомы и решение проблемы Lovesan. Между первым и вторым пунктом лучше отключиться от сети интернет.

McDAK 04-04-2005 08:03 312648

Vadikan
Вай шайтан! :-) А я что-то даже не обратил внимания, что заплатка то не та!
Добавлено:
Ну вот все стало на свои места. Вика2004, заплатка КВ835732 предназначена для защиты от червя Sasser, он использует аналогичную уязвимость, что и Lovesan, только в службе LSASS. Поэтому понятно, почему у тебя вирус каждый раз возвращался назад :) Воспользуйся ссылкой Vadikan'а для установки нужного патча.


Время: 23:41.

Время: 23:41.
© OSzone.net 2001-