Net-Worm.Win32.Kido

Аватара пользователя
LB
Dungeon Boss
Сообщения: 4036
Зарегистрирован: 14 сен 2007, 04:00
Откуда: Волгоград
Благодарил (а): 121 раз
Поблагодарили: 86 раз
Контактная информация:
Аватар LB
Загрузка…

Net-Worm.Win32.Kido

Непрочитанное сообщение LB »

Несмотря на то, что этот сетевой червь уже достаточно давно разгуливает по интеннету, многие пользователи всё ещё не обезопасили себя от него. Я буквально вчера столкнулся с организацией, где из 30 рабочих станций порядка 10 были заражены этим червем, причем на всех из них стоит обновленный антивирус. Эпидемия распространилась буквально за считанные часы и парализовала работу всего офиса. Итак, порядок действий.
Симптомы заражения в сети
1. При наличии зараженных компьютеров в локальной сети повышается объем сетевого трафика, поскольку с этих компьютеров начинается сетевая атака.
2. Антивирусные приложения с активным сетевым экраном сообщают об атаке Intrusion.Win.NETAPI.buffer-overflow.exploit.

Краткое описание семейства Net-Worm.Win32.Kido
1. Создает на съемных носителях (иногда на сетевых дисках общего пользования) файл autorun.inf и файл RECYCLED\{SID<....>}\RANDOM_NAME.vmx
2. В системе червь хранится в виде dll-файла со случайным именем, состоящим из латинских букв, например c:\windows\system32\zorizr.dll
3. Прописывает себя в сервисах - так же со случайным именем, состоящим из латинских букв, например knqdgsm.
4. Пытается атаковать компьютеры сети по 445 или 139 TCP порту, используя уязвимость в ОС Windows MS08-067.
5. Обращается к следующим сайтам:
http://www.getmyip.org
http://getmyip.co.uk
http://www.whatsmyipaddress.com
http://www.whatismyip.org
http://checkip.dyndns.org
http://schemas.xmlsoap.org
http://trafficconverter.biz
http://www.maxmind.com

Способ удаления
1. Скачайте архив и распакуйте его в отдельную папку
KKiller_v3.4.1.zip
(152.81 КБ) 88 скачиваний
KKiller_v3.4.1.zip
(152.81 КБ) 88 скачиваний
2. Запустите файл KKiller.exe
3. Дождитесь окончания сканирования и перезагрузите компьютер
4. Выполните сканирование всего компьютера с помощью обновленного антивируса или утилитой Kaspersky Virus Removal Tool
5. Установите патчи, закрывающие уязвимости MS08-067, MS08-068, MS09-001
Изображение
Stalingrad: Uther — Phoenix Knight 79 / Cardinal 79 — R.I.P. | Desperion: Вемунд — Рыцарь Сигеля 95 / Епископ 75
Десятки солнечных зайчиков заиграли, отразившись от позолоченной панцерной брони одного из воинов. Прядь белых, разбросанных ветром волос, немного угловатые черты лица, шрам на левой щеке и скуле, голубые, бездонные глаза, несущие в себе отпечаток недолгих, но очень трудно прожитых лет. Паладин пристально смотрел на своего врага…

Ссылка:
BBCode:
HTML:
Скрыть ссылки на сообщение
Показать ссылки на сообщение
Аватара пользователя
LB
Dungeon Boss
Сообщения: 4036
Зарегистрирован: 14 сен 2007, 04:00
Откуда: Волгоград
Благодарил (а): 121 раз
Поблагодарили: 86 раз
Контактная информация:
Аватар LB
Загрузка…

Бесконечная история

Непрочитанное сообщение LB »

Сегодня ночью ботнет Kido начал работать. Событие, ожидавшееся экспертами c 1 апреля, произошло.
Компьютеры, зараженные Trojan-Downloader.Win32.Kido (aka Conficker.C), взаимодействуя друг с другом через P2P-соединения, дали команду зараженным машинам на загрузку новых файлов.

Новый вариант Kido значительно отличается от предыдущей версии: это снова червь, и он будет работать только до 3 мая 2009 года. Более детальный анализ его функционала проводится в настоящее время.

Кроме обновления самого себя, Kido загрузил на зараженные компьютеры новые файлы, которые и являются самым интересным в этой истории.

Один из загруженных файлов является поддельным антивирусом — FraudTool.Win32.SpywareProtect2009.s

Еще самый первый вариант Kido в ноябре прошлого года загружал поддельные антивирусы в систему. Спустя почти полгода этот функционал снова использован неизвестными киберпреступниками.

SpywareProtect2009 размещается на сайтах spy-protect-2009.com, spywrprotect-2009.com, spywareprotector-2009:
207758777.jpg
После запуска он показывает следующий интерфейс:
207758779.jpg
Затем, по традиции, предлагает «удалить найденные вирусы», требуя за это деньги ($49,95):
207758781.jpg
В настоящий момент распространение этого поддельного антивируса осуществляется через сайты, размещенные на территории Украины (131-3.elaninet.com, 78.26.179.107).

Вторым файлом, который был установлен новым Kido на зараженные системы, стал Email-Worm.Win32.Iksmas.atz, также известный как Waledac. Это почтовый червь, обладающий функционалом кражи данных и рассылки спама.

Iksmas (Waledac) появился в январе 2009 года, и еще тогда многие эксперты заметили некоторое сходство в алгоритмах работы между ним и Kido. Параллельно с эпидемией Kido шла не менее массовая эпидемия Iksmas в электронной почте. Однако до сих пор не было доказательств существования связи между этими червями.

Сегодня ночью эти доказательства появились — Kido и Iksmas теперь вместе присутствуют на зараженных компьютерах, а в руках злоумышленников появился гигантский ботнет, рассчитанный на рассылку спама.

Кроме того, по пока непроверенной информации, под атакой, возможно, находятся сайты некоторых компаний и организаций-участников группы Conficker Working Group.

Copyright © 1996 - 2009 «Лаборатория Касперского»

P.S. По различным оценкам величина данного ботнета составляет от 3 до 15 млн. зараженных компьютеров.
Изображение
Stalingrad: Uther — Phoenix Knight 79 / Cardinal 79 — R.I.P. | Desperion: Вемунд — Рыцарь Сигеля 95 / Епископ 75
Десятки солнечных зайчиков заиграли, отразившись от позолоченной панцерной брони одного из воинов. Прядь белых, разбросанных ветром волос, немного угловатые черты лица, шрам на левой щеке и скуле, голубые, бездонные глаза, несущие в себе отпечаток недолгих, но очень трудно прожитых лет. Паладин пристально смотрел на своего врага…

Ссылка:
BBCode:
HTML:
Скрыть ссылки на сообщение
Показать ссылки на сообщение
Аватара пользователя
kato
D Grade
Сообщения: 342
Зарегистрирован: 31 мар 2008, 04:00
Откуда: Млечный Путь, Солнечная система, планета Земля, Россия, Волгоград, Краснооктяборьский р-н..
Благодарил (а): 9 раз
Поблагодарили: 8 раз
Аватар prt
Загрузка…

Re: Net-Worm.Win32.Kido

Непрочитанное сообщение kato »

проверялся, нету Изображение но за инфу как говорится респект и уважуха, Паш!
экс гермайор мастер-крыско-титанус kato
кто к нам с чем, тот от того и того

Ссылка:
BBCode:
HTML:
Скрыть ссылки на сообщение
Показать ссылки на сообщение
Закрыто