[решено] На съемном USB жестком диске Обнаружено: Net-Worm.Win32.Kido.ih

Аватара пользователя
Pili

Re: [решено] На съемном USB жестком диске Обнаружено: Net-Worm.Win32.Kido.ih

Сообщение Pili »

Цитата uhuh:



ни чего не нужно.
[решено] На съемном USB жестком диске Обнаружено: Net-Worm.Win32.Kido.ih




Для отключения можете выполнить скрипт в AVZ



Код:

Код: Выделить всё

begin
RegKeyIntParamWrite('HKEY_LOCAL_MACHINE', 'SYSTEM\CurrentControlSet\Control\Terminal Server','fDenyTSConnections', 1);
RegKeyIntParamWrite('HKEY_LOCAL_MACHINE', 'SYSTEM\CurrentControlSet\Control\LSA','RestrictAnonymous', 2);
RegKeyIntParamWrite('HKEY_LOCAL_MACHINE', 'System\CurrentControlSet\Services\LanmanServer\Parameters','AutoShareWks', 0);
SetServiceStart('RDSessMgr', 4);
SetServiceStart('mnmsrvc', 4);
SetServiceStart('Schedule', 4);
SetServiceStart('SSDPSRV', 4);
SetServiceStart('TermService', 4);
SetServiceStart('RemoteRegistry', 4);
end.


Цитата uhuh:



после ComboFixа пришлось восстановление системы делать.
[решено] На съемном USB жестком диске Обнаружено: Net-Worm.Win32.Kido.ih




По какой причине? При запуске combofix создает контрольную точку восстановления, а то, что удаляет, складывает в C:\Qoobox\Quarantine, логи combofix вы не выкладывали.
Аватара пользователя
uhuh

Re: [решено] На съемном USB жестком диске Обнаружено: Net-Worm.Win32.Kido.ih

Сообщение uhuh »

Цитата Pili:



По какой причине?
[решено] На съемном USB жестком диске Обнаружено: Net-Worm.Win32.Kido.ih




программа изменила параметры работы некоторых программ. и после перезагрузки "зависла" - ни каких действий. ждал долго.




Цитата Pili:



При запуске combofix создает контрольную точку восстановления, а то, что удаляет, складывает в C:\Qoobox\Quarantine
[решено] На съемном USB жестком диске Обнаружено: Net-Worm.Win32.Kido.ih




это я видел и восстановил все обратно



логи не выложил - полечилось все, подумал "а зачем"
Аватара пользователя
uhuh

Re: [решено] На съемном USB жестком диске Обнаружено: Net-Worm.Win32.Kido.ih

Сообщение uhuh »

Цитата uhuh:



программа изменила параметры работы некоторых программ
[решено] На съемном USB жестком диске Обнаружено: Net-Worm.Win32.Kido.ih




Этого за combofix не замечалось ни разу, бывает зависает при сканировании, если не отключать защитное ПО.


Цитата uhuh:



логи не выложил - полечилось все, подумал "а зачем"
[решено] На съемном USB жестком диске Обнаружено: Net-Worm.Win32.Kido.ih




Ну как хотите, в логах других утилит могло что-нибудь ещё найтись, например вредоносная служба от kido (если раньше не удалилась kidokiller-ом)



Для предотвращения заражения, рекомендую не работать за компьютером с правами администратора, не использовать Internet Explorer или отключить в нем ActiveX, использовать
DropMyRights
см.
здесь
и
здесь
или
SanboxIE
, пользоваться браузером Opera или
Firefox
c плагином
NoScript
и
AdBlock Plus




Регулярно устанавливаете обновления -
http://windowsupdate.microsoft.com
и обновляйте антивирусные базы



По проблемам и вопросам, связанным с защитой ПК, советую посетить раздел
Защита компьютерных систем




Дополнительно можете протестировать и настроить безопасность с помощью
Belarc Advisor
доп. см.
здесь
и проверить программное обеспечения на безопасность и наличие обновлений с помощью
Secunia Online Software Inspector (OSI)




Советую прочитать

Безопасный Интернет. Универсальная защита для Windows ME - Vista
,

Базовая концепция системы безопасности ОС Windows семейства NT


Вы можете оказать помощь в сборе и пополнении базы чистых файлов AVZ


Чистого вам интернета!
Аватара пользователя
Pili

Re: [решено] На съемном USB жестком диске Обнаружено: Net-Worm.Win32.Kido.ih

Сообщение Pili »

Цитата Pili:



Этого за combofix не замечалось ни разу
[решено] На съемном USB жестком диске Обнаружено: Net-Worm.Win32.Kido.ih




появился значек Internet Explorera на рабочем столе, все ссылки стали им же открываться (настроено было все на Opera), The Bat! потерял все настройки. дальше смотреть не стал - откатил до точки, созданной combofix.




Цитата Pili:



у как хотите, в логах других утилит могло что-нибудь ещё найтись, например вредоносная служба от kido
[решено] На съемном USB жестком диске Обнаружено: Net-Worm.Win32.Kido.ih




диск то не мой - юрист (материалы дел на диске хранит) принес вирус откуда-то. вот КИС2009 вирус и нашел. А я и решил, что доступа к системе он (касперский) не дал. Хотя, если не мог удалить, значит что-то запустилось...

У нас в конторе на рабочих станциях стоит КИС2009 лицензионный и обновляется автоматически по 5 раз на дню. и поиск уязвимостей им делал. не все устранил правда.



может этого не достаточно. полагаться только на одну программу.



за ссылки благодарю, почитаю.
Цитата Pili:



пользоваться браузером Opera или Firefox c плагином NoScript и AdBlock Plus
[решено] На съемном USB жестком диске Обнаружено: Net-Worm.Win32.Kido.ih




плагин к опере или лисе?



после выполнения Flash_Disinfector.exe на флешке ничего не появилось и не изменилось

так и должно быть?
Аватара пользователя
uhuh

Re: [решено] На съемном USB жестком диске Обнаружено: Net-Worm.Win32.Kido.ih

Сообщение uhuh »

Цитата uhuh:



появился значек Internet Explorera на рабочем столе, все ссылки стали им же открываться
[решено] На съемном USB жестком диске Обнаружено: Net-Worm.Win32.Kido.ih




В опере есть кнопка, позволяющая сделать браузером по умолчанию. Из The Bat combofix может удалить только crack, был такой случай, подробнее можно сказать только после просмотра лога.


Цитата uhuh:



плагин к опере или лисе?
[решено] На съемном USB жестком диске Обнаружено: Net-Worm.Win32.Kido.ih




К firefox, ссылки на
NoScript
и
AdBlock Plus
откройте и посмотрите.


Цитата uhuh:



после выполнения Flash_Disinfector.exe на флешке ничего не появилось и не изменилось
[решено] На съемном USB жестком диске Обнаружено: Net-Worm.Win32.Kido.ih




Показ скрытых файлов и папок включен? Утилита создает на дисках папки с именем autorun.inf (папка будет содержать файл lpt3.this folder was created by flash_disinfector)
Аватара пользователя
Pili

Re: [решено] На съемном USB жестком диске Обнаружено: Net-Worm.Win32.Kido.ih

Сообщение Pili »

Цитата Pili:



Показ скрытых файлов и папок включен? Утилита создает на дисках папки с именем autorun.inf (папка будет содержать файл lpt3.this folder was created by flash_disinfector)
[решено] На съемном USB жестком диске Обнаружено: Net-Worm.Win32.Kido.ih




запускал при включенном касперском....



сделал по новой при выключенном касперском - все есть и папка и файл в папке
Аватара пользователя
uhuh

Re: [решено] На съемном USB жестком диске Обнаружено: Net-Worm.Win32.Kido.ih

Сообщение uhuh »

задумался: а как удалить результаты работы Flash_Disinfector?
Аватара пользователя
uhuh

Re: [решено] На съемном USB жестком диске Обнаружено: Net-Worm.Win32.Kido.ih

Сообщение uhuh »

Дайте себе права на папки autorun.inf и удалите эти папки.

По поводу Flash Drive Disinfector и прочих вопросов по защите


Цитата Pili:



По проблемам и вопросам, связанным с защитой ПК, советую посетить раздел Защита компьютерных систем
[решено] На съемном USB жестком диске Обнаружено: Net-Worm.Win32.Kido.ih




Если будут вопросы, связанны с вирусами, сделайте логи из поста 3 и напишите в ПМ.



Тема закрыта. Для открытия темы топикстартер может обратиться в РМ, для всех остальных - создавайте новую тему с учетом
Вам нужна помощь? Нам нужны ваши логи! Если их не будет, мы отправим вас в эту тему.
Аватара пользователя
uhuh

Re: [решено] На съемном USB жестком диске Обнаружено: Net-Worm.Win32.Kido.ih

Сообщение uhuh »

http://www.forum.oszone.ru/viewtopic.php?t=217778




выполнил



begin

RegKeyIntParamWrite('HKEY_LOCAL_MACHINE', 'SYSTEM\CurrentControlSet\Control\Terminal Server','fDenyTSConnections', 1);

RegKeyIntParamWrite('HKEY_LOCAL_MACHINE', 'SYSTEM\CurrentControlSet\Control\LSA','RestrictAnonymous', 2);

RegKeyIntParamWrite('HKEY_LOCAL_MACHINE', 'System\CurrentControlSet\Services\LanmanServer\Parameters','AutoShareWks', 0);

SetServiceStart('RDSessMgr', 4);

SetServiceStart('mnmsrvc', 4);

SetServiceStart('Schedule', 4);

SetServiceStart('SSDPSRV', 4);

SetServiceStart('TermService', 4);

SetServiceStart('RemoteRegistry', 4);

end.



Все хорошо, работает, а теперь потребовалось удаленное подключение к рабочему столу. А не могу вернуть. Я так понимаю нужно указать некое значение в SetServiceStart('TermService', 4); а какое не знаю. Подскажите.
Ответить

Вернуться в «Лечение систем от вредоносных программ»