вирус Net-Worm.Win32.Kido.bg как полечиться?

D

DesKV

Guest
Благодаря топику - развернул сервер обновлений WSUS, теперь дружная братия компов обновляются по локалке, что экономит время. Без свежих заплаток сейчас действительно туго - троян в обход всего тупо прописывается в system32, антивирь уже там его замечает.
 
Реєстрація
15.11.07
Місто
Kieff
Телефон
iPhone 4
Благодаря топику - развернул сервер обновлений WSUS, теперь дружная братия компов обновляются по локалке, что экономит время. Без свежих заплаток сейчас действительно туго - троян в обход всего тупо прописывается в system32, антивирь уже там его замечает.

О, я как раз тоже поставил на сервак на работе, но к сожалению никак не удалось заставить видеть wsus клиентские компьютеры, может подскажеш где рыть?
 
D

DesKV

Guest
А что именно не удалось сделать? Настроил компы, но они не обновляются? Что пишет windowsupdate.log?

У меня с wsus другая проблема. Канал широкий, а wsus сервер очень медленно закачивает обновления, не нагружая весь канал. Хотя есть возможность его нагрузить без последствий. Вот я не могу найти как же его заставить прокачать апдейты по полной, неужели никак :(
 
Реєстрація
15.11.07
Місто
Kieff
Телефон
iPhone 4
DesKV Не удалось заставить WSUS видеть хоть один компьютер, хотя все в сети, на все могу заходить, прописывал адрес локального wsus сервера и в реестре и где только можно, но в любом случае windows update коннектится через инет. Про скорость закачки обновлений WSUS'ом видел много ссылок, там в реестре значение какое то править нужно.
 
D

DesKV

Guest
DesKV Не удалось заставить WSUS видеть хоть один компьютер, хотя все в сети

Если у тебя AD то прописуй групповые политики на домене. В противном случае редактируй gpedit.msc на каждом компе (вот частны пример когда с AD очень удобно). Набираешь в командной строке gpedit.msс, далее - конфигурация компьютера-Административные шаблоны-компоненты windows-windows update-указать размещение службы обновлений майкрософт в интрасети http://адрес.

У меня на сервере 80й- порт был занят, пришлось использовать альтернативный. то есть http://адрес:порт

Если отустствует шаблон "windows update", то становимся на "административные шаблоны" правой кнопкой- "добавление и удаление шаблонов" нажимаем "добавить" и добавляем wuau.adm

В итоге остаётся форсировать загрузку с сервера набрав в командной строке wuauclt.exe /detectnow и дальше смотрим в %windir%/windowsupdate.log
Перед этим можно набрать gpupdate в командной строке, хотя я не делал.


p.s. с загрузкой апдейтов пока что частично проблему решил так: поставил winBITS довнлоад манагера. Там форсирую текущие закачки, он их сам определяет и показывает (вот только непонятно, он их мониторит или перехватывает). Ставлю высший приоритет, канал занимается наконец-то если не весь, то добрая половина (а не где-то 5 процентов как было раньше).
Существенный минус в том, что много мелких файлов, т.е. нужно сидеть и тыцкать вручную. Пока не нашёл как сказать ему чтоб все текущие закачки форсировал.
 
Останнє редагування:
Реєстрація
15.11.07
Місто
Kieff
Телефон
iPhone 4
DesKV AD нет, на своем компьютере прописал все в gpedit.msc и все равно лезет за обновлениями в инет =( у меня вопрос такого плана - нужно ли как либо настраивать wsus после установки? я его поставил, выбрал что и на каком языке качать, на 80-м порту ничего нет но когда заходиш на сервер где стоит wsus пишет - в процессе разработки. Сорри что напрягаю но в нигде пока не удалось ответы найти
 
D

DesKV

Guest
DesKV AD нет, на своем компьютере прописал все в gpedit.msc и все равно лезет за обновлениями в инет =(

странно, по идее должно быть в логах записи об ошибке тогда....А что лог пишет? Политики точно применились? Если зайти в панель управления, автоматическое обновление - там стало всё сереньким неактивным?



у меня вопрос такого плана - нужно ли как либо настраивать wsus после установки?
специально, чтоб заработал - нет. любой комп будет попадать в группу "все компьютеры" просто..

и не совсем понял:
на 80-м порту ничего нет но когда заходиш на сервер где стоит wsus пишет - в процессе разработки.

то есть что что имеется в виду под "когда заходишь на сервер"?
 
Реєстрація
15.11.07
Місто
Kieff
Телефон
iPhone 4
то есть что что имеется в виду под "когда заходишь на сервер"?

Набираю в адресной строке браузера http://server (место размещения wsus, пробовал и порт прописывать после адреса и по айпи и selfupdate дописывал) результат один -

странно, по идее должно быть в логах записи об ошибке тогда....А что лог пишет? Политики точно применились? Если зайти в панель управления, автоматическое обновление - там стало всё сереньким неактивным?

Лог какой? если тот что в папке windows-windowsupdate.log то вот последние записи:
Triggering AU detection through DetectNow API
2009-02-04 12:45:55:031 1104 5c8 AU Can not perform non-interactive scan if AU is interactive-only
2009-02-04 12:46:30:046 1104 d44 AU AU received policy change subscription event
2009-02-04 12:46:34:109 1104 d44 AU AU received policy change subscription event

Политики применялись точно, т.к. даже после перезагрузки компьютера настройки все те же и направлены на локальный сервер обновлений. Автоматическое обновление все сереньким но я его выключал сразу после установки винды. У нас сетевые адреса DHCP раздает но это ж по идее никак не влияет?
 
D

DesKV

Guest
у тебя не виста случайно? По поводу лога отпишусь попозже, щаз времени нет. Может вечером...
 
Реєстрація
15.11.07
Місто
Kieff
Телефон
iPhone 4
xp prof sp3 скачанная с msdn =)

p.s. о появился я на сервере, но компьютер с восклицательным знаком, разбираюсь дальше)
 
Останнє редагування:
D

DesKV

Guest
Вот попался мне еще троянчик. Можете потестировать на своём антивирусе. Ни аваст, ни Касперкий, ни нод его не видят :)

пароль на rar архив - virus

А вот эти http://www.virustotal.com/ru/analisis/fb3a4310a59965c2c3801d3c357be4a5 антивирусы его видят

p.s. Кто-нибудь юзал ClamAV? http://www.clamav.net/
Мне особенно это понравилось:
Неофициальный IRC-канал поддержки, созданный добровольцами, доступен на irc.freenode.net. Запустите ваш любимый irc-клиент и напечатайте:

/server irc.freenode.net
/join #clamav

Пожалуйста, будьте вежливы с операторами :)
 
Останнє редагування:
Реєстрація
15.11.07
Місто
Kieff
Телефон
iPhone 4
Загрузил все что можно для XP и Офисов всех мастей, 3 с чем то гига, вроде обновляюсь все ок, но немогу назначить компьютеру группу т.к. он с восклицательным знаком.

p.s. наш Symantec Antivirus Corporate Edition 10.2.1 сразу поймал вируса, кстати установив его на все машины где до этого был Avira Premium регулярно обновляемый на каждой машине было что то найдено. Делайте выводы
 
Реєстрація
15.11.07
Місто
Kieff
Телефон
iPhone 4
очень интересно. А корпоративка не требует ключей и активации? Ставишь и юзаешь? На какой срок или unlimited?

Это как корпоративная винда, ставиш и все. Ни ключей ни активации, в целом очень доволен. Качал с пиратбэй там есть оригинальный образ. Или же я могу залить например на рапиду но там 1 гиг
 

finder

Не претендую...
Реєстрація
27.10.07
Місто
Kyiv - Lviv
Телефон
Xiaomi Redmi Note 4X
p.s. Кто-нибудь юзал ClamAV?
Там нету резидентного монитора, лишь сканер. Толку с того ClamAV в таком случае... Так, просканировать для сравнения...
очень интересно. А корпоративка не требует ключей и активации? Ставишь и юзаешь? На какой срок или unlimited?
Там не надо никаких ключей, верно. Для информации также сообщу, что у конкурента McAfee тоже есть отличный Virusscan Enterprise, тоже не надо никаких ключей, "вечная" лицензия. Юзал и Симантек, и McAfee, но хочу сказать, что Симантек более пассивен, что ли... Часто новые трояны пропускал... Не знаю, как сейчас, но вряд ли что-либо изменилось, Симантек никогда не славился трояноистреблением особо...
Сейчас, во время эпидемии вышеупомянутого Конфикера, McAfee Enterprise прекрасно справляется с этим вирусом , прибивая его сразу же, как только тот пытается "пролезть"...
 

stama

Заблокирован
Реєстрація
27.10.07
Місто
Гурзуф
Телефон
Nokia E66 Life, iPad 3 КС
прошлый раз вычистил систему CureIT, все норм было вроде... сегодня принесли флешку, Каспер нашел kido, опять ничего не мог сделать... просканил ее CureIT - ок, удалил, но вирус уже пролез в мой комп - пока не заразился, но Каспер рубит попытки запуска установки, уже больше тысячи в логах. но самое прикольное - CureIT теперь не запускается, даже новый скачал - болт... комп пока не перегружался, чего делать то?

Добавлено через 1 минуту
KidoKiller_v3.1 последний тоже ничего не нашел...
 
Останнє редагування:

Tyoma

Абонент
Реєстрація
17.06.08
Місто
Садовое
Телефон
Doogee X5
На drweb.com скачай бесплатный образ загрузочного диска LiveCD.
 
Зверху