Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Поиск и удаление Kido

Ответить
Настройки темы
[решено] Поиск и удаление Kido
f1t f1t вне форума

Аватара для f1t

Новый участник


Сообщения: 30
Благодарности: 0

Профиль | Отправить PM | Цитировать


Изменения
Автор: f1t
Дата: 17-05-2010
Описание: Дополнение информации. P.S. Вебовский Cureit просканил - ничего не обнаружил. В hosts все правильно прописано, ничего лишнего
Хочу сразу извиниться перед Администрацией за то что не верно оформляю тему, т.к. нет возможности выложить логи.

Сабж.
На машине товарища видимо поселился net-wirm.win32.kido, по крайней мере симптомы его - не обновляется Microsoft Security Essentials, ни один браузер не грузит сайты АВ.
Сама машина сейчас на работе, возможности подключения к интернету нет.
Рассматриваю следующий алгоритм действий (собранная мною в купе информация):
1.Установка крит. патчи Microsoft 067-068-001
2. Отключение Планировщика заданий - Удаленного реестра - Автозапуска СД (путём regedit).
3. Загружаюсь в безопасном режиме
4. Запускаю утилиту KidoKiller
В описаниях КК указано, что после данных действий зараза обнаруживается и убивается^^
Так же советуется "подчистка хвостов" - путём удаления содержимого папки Recycler.

Патчи Microsoft и утилиту КК буду ставить на машину с ДВД-болванки.
Как Вы считаете имеет ли смысл? Может просто - сразу запускать КК - после чего "заделывать" дырки установив патчи?
Какие еще мероприятия можно произвести по излечению от недуга в оффлайн режиме?

Отправлено: 17:32, 17-05-2010

 

Аватара для iskander-k

скептик-оптимист


Moderator


Сообщения: 5718
Благодарности: 1116

Профиль | Отправить PM | Цитировать


Лучше сначала удалить , а потом устанавливать патчи.

Постарайтесь выполнить логи на компе вашего товарища.

И
• Скачайте Malwarebytes Anti-Malware, установите, обновите базы, выберите Perform Full Scan, нажмите Scan, после сканирования - Ok - Show Results (показать результаты) - нажмите Remove Selected (удалить выделенные). Откройте лог и скопируйте в сообщение.
Если базы MBAM в автоматическом режиме обновить не удалось, обновите их отдельно. Загрузить обновление MBAM.

-------
Мягкий и пушистый - если не гладить против шерсти.




Вам помог совет? Нажмите на ссылку Полезное сообщение .


Отправлено: 20:49, 17-05-2010 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Аватара для Drongo

Будем жить, Маэстро...


Сообщения: 6694
Благодарности: 1393

Профиль | Сайт | Отправить PM | Цитировать


f1t, И если получится, для меня, сделайте лог gmer

Загрузите GMER по одной из указанных ссылок
Gmer со случайным именем (рекомендуется), Gmer в zip-архиве (перед применением распаковать в отдельную папку)
Запустите программу (пользователям Vista запускать от имени Администратора по правой кнопке мыши).
Начнется экспресс-проверка. При появлении окна с сообщением о деятельности руткита, нажмите No.
После завершения экспресс-проверки в правой части окна программы уберите метку со следующих пунктов:
  • Sections
  • IAT/EAT
  • Show all
Из всех дисков оставьте отмеченным только системный диск (обычно C:\)
Нажмите на кнопку Scan и дождитесь окончания проверки. При появлении окна с сообщением о деятельности руткита, нажмите OK.
После окончания проверки сохраните его лог (нажмите на кнопку Save) и вложите в сообщение.

-------
Правильная постановка вопроса свидетельствует о некотором знакомстве с делом.
3нание бывает двух видов. Мы сами знаем предмет — или же знаем, где найти о нём сведения.
[Quick Killer 3.0 Final [OSZone.net]] | [Quick Killer 3.0 Final [SafeZone.cc]] | [Парсер логов Gmer] | [Парсер логов AVZ]

http://tools.oszone.net/Drongo/Userbar/SafeZone_cc.gif


Отправлено: 21:25, 17-05-2010 | #3

f1t f1t вне форума Автор темы

Аватара для f1t

Новый участник


Сообщения: 30
Благодарности: 0

Профиль | Отправить PM | Цитировать


iskander-k, Drongo

Постараюсь сделать логи. После исцеления, если онное произойдет, кину логи себе на флешку - и выложу тут.
+ к перечисленным мною "методам", попробую anti-downaup

Отправлено: 00:32, 18-05-2010 | #4

f1t f1t вне форума Автор темы

Аватара для f1t

Новый участник


Сообщения: 30
Благодарности: 0

Профиль | Отправить PM | Цитировать


Итак,
-Kidokiller ничего не обнаружил
-anti-downaup ничего не обнаружил
- Kaspersky virus removal tool нащел:
1. trojan.win32.autoit.xp
2. packed.win32.klone.bj
3.worm.win32.autoit.tc
и еще порядка 20 (!) троянов. Но самое главное был обнаружен и вылечен net-worm.win32.kido.in
спрятан был C:/system Volume information/....... под именем A0012121.dll
после излечения были установлены 3 патча Microsoft, подчищены реестры

Товарищ повез машину домой - на проверку подключения к АВ сайтам и обновления MSE

Попросил его сделать логи (по инструкции) и переслать мне на почту. Вечером выложу

P.S. надеюсь что причиной был все таки червь kido

Последний раз редактировалось f1t, 18-05-2010 в 10:07. Причина: правка


Отправлено: 10:06, 18-05-2010 | #5

f1t f1t вне форума Автор темы

Аватара для f1t

Новый участник


Сообщения: 30
Благодарности: 0

Профиль | Отправить PM | Цитировать


товарищ говорит, что все заработало. логи делать не хочет - говорит, зачем если все работает? MSE обновился, сайты АВ запускаются. Единственное что отметил, так это то, что система стала "дольше" загружаться после чистки. посоветовал ему подчистить автозапуск программ.
В данном случае - прошу ставить "решено", всем спасибо)

Отправлено: 21:18, 19-05-2010 | #6



Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Поиск и удаление Kido

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
CMD/BAT - Поиск и удаление значения в реестре vdereberya Скриптовые языки администрирования Windows 23 17-10-2012 07:58
Kido seman Лечение систем от вредоносных программ 20 06-05-2010 22:04
[решено] win32.kido.ih Shadow1308 Лечение систем от вредоносных программ 4 18-03-2010 08:51
net-worm.kido.ep (II) crouler Лечение систем от вредоносных программ 1 09-02-2009 10:29
net-worm.kido.ep mishanya85 Лечение систем от вредоносных программ 8 20-01-2009 14:38




 
Переход