Показано с 1 по 6 из 6

Тема: kido

  1. #1
    Патриот форума
    Регистрация
    16.04.2004
    Адрес
    Nokia N76, "БВК"
    Сообщений
    1,610
    Сказал(а) спасибо
    26
    Поблагодарили 13 раз

    kido

    Уже как месяц живет у меня этот вирус. Блокирует доступ к антивирусным сайтам, и к обновлениям. Все бы ничего, но вот в последнее время комп стал подтормаживать. Один процесс пожирает нещадно половину памяти. просьба почитайте пожалуйста что именно портит этот вирус, а то у меня нет доступа к viruslist.

  2. #2
    Программер 1С Аватар для Shadow_sw
    Регистрация
    21.08.2003
    Адрес
    Explay HD Quad+ МТС Улетный
    Сообщений
    1,406
    Сказал(а) спасибо
    2
    Поблагодарили 3 раз
    кидокиллер от каспера тебе в помощь, + 2 заплатки с сайта мелкомягких, и будет тебе счастье

  3. #3

    Регистрация
    03.08.2006
    Адрес
    г.Иркутск
    Сообщений
    461
    Сказал(а) спасибо
    0
    Поблагодарили 0 раз
    На сайте каспера классно расписано, в свое время вытравил его=)
    BWC

  4. #4
    Патриот форума
    Регистрация
    27.04.2008
    Адрес
    Russia, Irkutsk
    Сообщений
    4,798
    Сказал(а) спасибо
    15
    Поблагодарили 19 раз

    Re: kido

    Цитата Сообщение от Kaspersky.ru
    Что такое Kido?

    Kido представляет серьезную угрозу для всего интернет-сообщества. Эта вредоносная программа впервые была обнаружена в ноябре 2008 года. По оценкам "Лаборатории Касперского", в настоящее время Kido заражено не менее 5 млн. компьютеров. Эта сеть зараженных машин потенциально может стать самым мощным ресурсом киберпреступников в Интернете. Например, она может дать злоумышленникам возможность совершать крайне мощные DDoS-атаки на любые интернет-ресурсы, красть конфиденциальные данные с зараженных компьютеров и распространять нежелательный контент (в частности, проводить крупномасштабные спам-рассылки).

    Анализ функционала этой программы не исключал возможной активизации 1-го апреля гигантской зомби-сети (ботнета), находящейся под управлением авторов Кидо, однако в этот день эксперты "Лаборатории Касперского" не зафиксировали какой-либо активности в обмене данными между зараженными машинами и потенциальными центрами управления ботнетом. Тем не менее, по-прежнему нельзя исключать возможности активизации ботнета, при этом последующие за ним действия злоумышленников пока не поддаются прогнозированию. Анализ ситуации показывает, что, активизация ботнета может произойти в любой день, начиная с 1 апреля.
    В чем опасность Kido?

    Таким образом, созданная авторами Kido гигантская зомби-сеть (ботнет) потенциально может дать злоумышленникам возможность совершать крайне мощные DDoS-атаки на любые интернет-ресурсы, красть конфиденциальные данные с зараженных компьютеров и распространять нежелательный контент (в частности, проводить крупномасштабные спам-рассылки).

    До последнего времени Kido распространялся через компьютерные сети и сменные носители информации. В частности, он проникал на компьютеры, используя критическую уязвимость MS08-067 в семействе операционных систем Windows, патч к которым был выпущен компанией Microsoft еще осенью прошлого года. По мнению экспертов, на значительной части машин патч не был установлен на момент пика распространения Kido в январе. Этот фактор, а также игнорирование эффективной антивирусной защиты и привели к эпидемии: в настоящее время различными версиями Kido заражены, по меньшей мере, от 5 до 6 миллионов компьютеров, имеющих доступ в сеть Интернет. В последних версиях Kido отсутствует явная возможность самораспространения. Программа лишь пытается «укрепиться» на уже зараженных компьютерах.

    В Kido реализованы самые современные технологии вирусописателей – например, загрузка обновлений с постоянно меняющихся адресов сайтов; использование соединений типа компьютер-компьютер (peer-to-peer) в качестве дополнительного канала обновлений; использование стойкого шифрования для защиты от перехвата контроля; усовершенствованные возможности отключения служб безопасности, препятствия обновлениям программ защиты и т.д.

    Самая последняя версия Kido получает обновления путем загрузки кода с 500 доменов, выбираемых из ежедневно изменяемого пула, состоящего из 50 тысяч доменов-кандидатов. Случайный характер отбора, а также большой объем пула делают крайне сложным контроль над пространством имен в интернете, используемым вредоносной программой. Поэтому нужно прилагать все возможные усилия для препятствия обновлению программы на уровне локальных сетей.
    При запуске червь внедряет свой код в адресное пространство одного из запущенных системных процессов "svchost.exe". Внедренный код выполняет основной деструктивный функционал червя:
    отключает службу восстановления системы;
    блокирует доступ к адресам, содержащим следующие строки:
    indowsupdate
    wilderssecurity
    threatexpert
    castlecops
    spamhaus
    cpsecure
    arcabit
    emsisoft
    sunbelt
    securecomputing
    rising
    prevx
    pctools
    norman
    k7computing
    ikarus
    hauri
    hacksoft
    gdata
    fortinet
    ewido
    clamav
    comodo
    quickheal
    avira
    avast
    esafe
    ahnlab
    centralcommand
    drweb
    grisoft
    eset
    nod32
    f-prot
    jotti
    kaspersky
    f-secure
    computerassociates
    networkassociates
    etrust
    panda
    sophos
    trendmicro
    mcafee
    norton
    symantec
    microsoft
    defender
    rootkit
    malware
    spyware
    virus

    Также червь скачивает файл по следующей ссылке:
    http://trafficconverter.biz/*****/an...re/loadadv.exe

    Скачанный файл сохраняется в системный каталог Windows (%System%) с оригинальным именем и запускается на выполнение. На момент создания описания указанная ссылка не работала.

    Также червь может скачивать файлы по ссылкам вида:
    http://<URL>/search?q=<%rnd2%>

    где rnd2 – случайное число, URL – ссылка, сфромированная по специальному алгоритму в зависимости от текущей даты. Текущую дату червь запрашивает с одного из следующих сайтов:
    http://www.w3.org
    http://www.ask.com
    http://www.msn.com
    http://www.yahoo.com
    http://www.google.com
    http://www.baidu.com

    Скачанные файлы сохраняются в системный каталог Windows (%System%) с оригинальными именами.
    покупаю советские игры серии "Электроника"

  5. #5
    Патриот форума
    Регистрация
    27.04.2008
    Адрес
    Russia, Irkutsk
    Сообщений
    4,798
    Сказал(а) спасибо
    15
    Поблагодарили 19 раз
    Цитата Сообщение от Kaspersky.ru
    Рекомендации по удалению:
    1. Удалить ключ системного реестра:
    [HKLM\SYSTEM\CurrentControlSet\Services\netsvcs]

    2. Удалить строку "%System%\<rnd>.dll" из значения следующего параметра ключа реестра:
    [HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\SvcHost] "netsvcs"

    3. Перезагрузить компьютер

    4. Удалить оригинальный файл червя (его расположение на зараженном компьютере зависит от способа, которым программа попала на компьютер).

    5. Удалить файл:

    %System%\<rnd>.dll, где <rnd> - случайная последовательность символов.

    6. Удалить следующие файлы со всех съемных носителей:

    <X>:\autorun.inf
    <X>:\RECYCLER\S-5-3-42-2819952290-8240758988-879315005-3665\.vmx, где rnd – случайная последовательность строчных букв, X – буква съемного диска.

    7. Скачать и установить обновление операционной системы по следующей ссылке: www.microsoft.com

    8. Произвести полную проверку компьютера Антивирусом Касперского с обновленными антивирусными базами (скачать пробную версию).
    утилиту для удаления этой хни закинул с сайта касперского на народ.ру

    ссылка http://narod.ru/disk/10128156000/KK_v3.4.7.zip.html
    покупаю советские игры серии "Электроника"

  6. #6

    Регистрация
    05.06.2006
    Сообщений
    215
    Сказал(а) спасибо
    0
    Поблагодарили 0 раз
    Небось не в китае живем, проксов никто не отменял, в том числе и URLных
    http://workbrowse.com/

Информация о теме

Пользователи, просматривающие эту тему

Эту тему просматривают: 1 (пользователей: 0 , гостей: 1)

Ваши права

  • Вы не можете создавать новые темы
  • Вы не можете отвечать в темах
  • Вы не можете прикреплять вложения
  • Вы не можете редактировать свои сообщения
  •  
-->