• XSS.stack #1 – первый литературный журнал от юзеров форума

Обнаружена новая версия червя Kido (также известно

SiriX

RAID-массив
Пользователь
Регистрация
17.04.2006
Сообщения
75
Реакции
1
Обнаружена новая версия червя Kido (также известного как Downadup и Conficker)

Злоумышленники выпустили новую версию червя Conficker, также известного как Downadup и Kido, сообщает IDG News. Она называется Conficker B++ и была обнаружена несколько дней назад компанией SRI International.

Эксперты подчеркивают, что для неопытного пользователя новая версия червя практически не отличается от старой. Однако в В++ используются новые методы загрузки программного обеспечения на зараженный компьютер, что расширяет возможности злоумышленников.

В частности, к 297 подпрограммам старой версии Conficker в новой прибавилось еще 39. Кроме того, три из ранее существующих подпрограмм были изменены.

Возможно, появление Conficker B++ стало ответом создателей червя на действия группы Conficker Cabal. Последняя блокирует домены, с которыми связывается червь для получения инструкций.

Впервые атака червя Conficker была зафиксирована около недели назад. В течение нескольких дней он заразил десять миллионов компьютеров. Ботнет, образованный зараженными компьютерам, является одним из крупнейших в мире.

Неделю назад Microsoft предложила вознаграждение в 250 тысяч долларов за информацию, которая поможет в поимке автора или авторов Conficker. Также корпорация договорилась о партнерстве с несколькими организациями, целью которого станет уничтожение червя.

Ссылки по теме:
- Conficker Worm Gets an Evil Twin - IDG News, 20.02.2009
- Microsoft предложила награду за помощь в поимке авторов червя Downadup - Lenta.ru, 13.02.2009
- Червь Downadup заразил 10 миллионов компьютеров - Lenta.ru, 27.01.2009
- Червь Downadup заразил каждый 16-й компьютер - Lenta.ru, 22.01.2009
- Червь Downadup заразил девять миллионов компьютеров - Lenta.ru, 17.01.2009
- Новый интернет-червь заразил 3,5 миллиона компьютеров - Lenta.ru, 15.01.2009

Сайты по теме
- SRI International

 
А ведь всего-то надо было обновятся периодически... :bang: (не отключать опцию) и цифры были бы в разы меньше... :huh1:

з.ы. у меня лично бага от этого "великого" конфикера была залатана за месяц до его появления...
 
наверно нет, он создает кучу удаленных потоков в svchost, у меня кисыч 2009 так до конца его не вывел , пришлось использовать kidokiller 3.1 и вручную удалять файлы с флэшки :\Recycled\.*. нах и autorun.inf
 
Я его словил на работе. От это косяк был...
Лечился просто. Отключил все свичи и хабы, затем поштучно лечил kidokiller-ом а поверх проходил cureit-ом. По окончании проверки возвращал по одному отделу в сеть. Это единственный способ его нормально победить. Пробовал централизовано лечить кидокиллером удаленкой - не выходит. Одна машина лечится быстрее другой и в момент когда уже чиста - заражается через еще не вылеченную. Намучался короче...
 
Вот я не понимаю чесслово, что за маза ходить руками лечить.
Вот на работе тоже, админы двое суток все лечили бегали по всему офису - а зачем?
Допустем доменная сеть. Можно на время лечения отключить от онтернета всю сетку. Тоесть ничего лишнего из сети уже подгржено не будет. Далее в скриптах доменных прописывается установка патчей, прописывается АВЗ со скриптом удаления кидо, отключение автозапуска со сменных носителей и фсьо - готово. Главное первым делом сервер пропатчить. Далее все само собой вылечиться - и не надо бегать по всем тачкам и дохтурвэбом фсе сканировать.
После того как все утихло(после перезагрузки всех машин в сети) можно открывать окна в интернет и готово.
Какие есть проблемы?
 
1. В моем варианте сеть без домена и без сервака в вашем понимании.
2. В твоем варианте есть уже указанный мной минус. Мощность машин разная. Включаются компы в разное время. Одна партия включилась в 8:00 и вылечилась. Вторая включается в 15:30 (машины значительно слабее), до вылечивания успевают заразить первую партию. Уже чистых... Фсё. Начинай сначала... (Это был просто пример)
 
Я его словил на работе. От это косяк был...
+1. только косяка особо небыло
ребут в сейф мод (который без поддержки сети) => KidoKiller => заплатка на ОСь => ребут => счастье
 
TheSADIST
Теско, есть проблема... Представь домен машин эдак на 1,5к удалённость 1000 км +-200 закроешь инет не будет домена =(
Не надо вилку из розетки выдергивать, просто оставить лишь жизненно необходимое для домена. Отрубание онтэрнета нужно, чтобы не дать подгрузить извне ничего лишнего, что усложнило бы ситуацию. Дергать провода из хабов ничуть не лучше.

Ar3s
1. В моем варианте сеть без домена и без сервака в вашем понимании.
Один Х должно быть что-то, что позволяет администрировать удаленно все машины из парка.

Мощность машин разная. Включаются компы в разное время.
Тут пох*й.
Одна партия включилась в 8:00 и вылечилась.
Еще и запатчилась1111111111111111111111 А то смысл лечить? Чтоб при включении хоть одного зараженного компа вся работа пошла насмарку?
Вторая включается в 15:30 (машины значительно слабее), до вылечивания успевают заразить первую партию. Уже чистых... Фсё. Начинай сначала...
А вот и не заразила111 Первая партия уже пропатчена1один

Главное чтоб пароли были юзерские не подбираемые брутфорсом червя. АДИН
 
Все гораздо хуже. инета практически нету. Патчить машины - нереально.
Второе - единой системы администрирования нету.
И последнее. Все юзеры сидят без паролей вообще. Такова традиция этой конторы. Тут я бессилен. Т.к. за одним компом может работать до 7 человек. Каждый в свое время. Ну и т.д.

По совокупности затрачиваемого времени мне было быстрее полечить по отдельности, чем разводить зоопарк + менять устои.
Я справился за четыре часа.
 
Ну тут хз, по трудозатратам то да, нужно выбирать самое оптимальное.
Опять же, в дальнейшем, случись какой косяк, опять будет ЖЕППА =)

Неплохо бы иметь прописаный на всех компах в авторане АВЗ, который бы при каждом запуске скачивал и выполнял скрипт с сетевого диска, пусть в мирное время скрипт пустой, а в боевых условиях прописывать нужные операции.
 


Напишите ответ...
  • Вставить:
Прикрепить файлы
Верх