Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Не могу победить Win32.HLLW.Autoruner.5555

Ответить
Настройки темы
[решено] Не могу победить Win32.HLLW.Autoruner.5555

Пользователь


Сообщения: 117
Благодарности: 7

Профиль | Отправить PM | Цитировать


Доброго, Уважаемые Форумчане! На протяжении вот уже двух недель веду ожесточенные бои с небезизвестным Kido (мод Win32.HLLW.Autoruner.5555). Обнаружил огромный трафик в сети и периодическое отваливание серваков. Один из серваков прогнал KK, нашлось около полусотни заданий в деспетчере задач и пара зараженных файлов. Перелопатил кучу форумов - везде все советы сводятся к одному: установить обновления MS08-067, MS08-068 и MS09-001, затем прогнать КК. Все 19 серверов пролил полностью, КК прогонял в безопасном, а сверху еще доктором вебом. На следующий день снова прогоняю КК - опять задания находит. До января сего года стоял корпоративный Касперский, сейчас Доктор Веб, который благополучно ничего не видит. Все усложняется тем, что инфраструктура довольно сложная: 19 серваков (3 железки на Win2k3 x86, остальные виртуалки Win2k8R2 на ESXi) и порядка 250 клиентов на WinXPSP3. Кроме того, учреждение работает фактически круглосуточно остановить процесс никак нельзя.
Может кто сталкивался? Подскажите, как в этих условиях забороть эту заразу.

Отправлено: 10:53, 15-02-2011

 

Аватара для iskander-k

скептик-оптимист


Moderator


Сообщения: 5709
Благодарности: 1113

Профиль | Отправить PM | Цитировать


Самый верный результат будет когда изолируете каждый сервер и пролечите и нужно обнаружить зараженную точку (скорее всего клиентский комп) откуда лезет зараза. Думаю что придется останавливать процесс работы иначе будем ходить по кругу.

Пока сделайте логи хотя бы с одной машины.



Выложите логи в соответствии с этими инструкциями.

-------
Мягкий и пушистый - если не гладить против шерсти.




Вам помог совет? Нажмите на ссылку Полезное сообщение .

Это сообщение посчитали полезным следующие участники:

Отправлено: 21:11, 15-02-2011 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Аватара для akok

Ветеран


Консультант


Сообщения: 763
Благодарности: 201

Профиль | Сайт | Отправить PM | Цитировать


Добавлю полезную тему

Как удалить Net-Worm.Win32.Kido (Conficker) особенно уделите внимание третьему посту.

-------

Это сообщение посчитали полезным следующие участники:

Отправлено: 21:26, 15-02-2011 | #3


Пользователь


Сообщения: 117
Благодарности: 7

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: rar AVZ.rar
(14.1 Kb, 6 просмотров)

В прикрепленном архиве 4 файла: 2.тхт - лог КК, три другие - AVZ

Отправлено: 15:19, 16-02-2011 | #4


Аватара для iskander-k

скептик-оптимист


Moderator


Сообщения: 5709
Благодарности: 1113

Профиль | Отправить PM | Цитировать


В папке АВЗ - LOG есть зип-архивы вот они и нужны. Смотрите внимательно правила.

-------
Мягкий и пушистый - если не гладить против шерсти.




Вам помог совет? Нажмите на ссылку Полезное сообщение .


Отправлено: 21:18, 16-02-2011 | #5


Пользователь


Сообщения: 117
Благодарности: 7

Профиль | Отправить PM | Цитировать


Итак, проблему фактически удалось решить. Доменной политикой разлил скрипт, который при входе пользователя запускает KK.exe в режиме монитора с доп.параметрами:
Код: Выделить весь код
c:\kk.exe -j -t -a -z -x -m -s
Выполнил вход на всех серверах и неразлогинивал их какое-то время. Это позволило остановить распространение вируса. Для его уничтожения просил пользователей не отключать компы, и провел полную проверку на вирусы всех компов. Безусловно, полностью из сети выжить эту гадость не удалось, но эпидемию остановил. Так же жестко настроил брандмауэры на серверах по принципу "Что не разрешено, то запрещено". И вроде все в норме, изредка Веб его добивает на пользовательских ПК. В общем закрываю тему.
Это сообщение посчитали полезным следующие участники:

Отправлено: 14:31, 27-02-2011 | #6



Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Не могу победить Win32.HLLW.Autoruner.5555

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
[решено] Выявление Win32.HLLW.Shadow PsyDuck Лечение систем от вредоносных программ 4 28-07-2010 16:16
Помогите на компьютере Win32.HLLW.Autoruner.1887 irchik Лечение систем от вредоносных программ 1 06-05-2010 11:29
Не могу избавиться от Win32.HLLM.Beagle sapfeer Лечение систем от вредоносных программ 19 29-11-2009 20:00
Разное - Не могу победить SVCPACK в UpdatePack-XPSP2-Rus Morpheya Наборы обновлений для Windows XP/2003/Windows 7 7 25-09-2006 21:14




 
Переход