Информация предоставлена службой технической поддержки Лаборатории Касперского. Информация из статьи применима к следующим продуктам: Антивирус Касперского версии 6.0/7.0/2009 Kaspersky Internet Security версии 6.0/7.0/2009 Антивирус Касперского 6.0 для Windows Workstations MP1/MP2/MP3 Антивирус Касперского 6.0 для Windows Servers MP1/MP2/MP3 Kaspersky Administration Kit 6.0 MP1/MP2 В настоящий момент возросло количество обращений по факту заражения рабочих станций и серверов под управлением операционных систем Windows штаммами сетевого червя Net-Worm.Win32.Kido (другие названия: Conficker, Downadup). Симптомы заражения - При наличии зараженных компьютеров в локальной сети повышается объем сетевого трафика, поскольку с этих компьютеров начинается сетевая атака.
- Антивирусные приложения с активным сетевым экраном сообщают об атаке Intrusion.Win.NETAPI.buffer-overflow.exploit.
- Невозможно получить доступ к сайтам большинства антивирусных компаний, например, avira, avast, esafe, drweb, eset, nod32, f-secure, panda, kaspersky и т.д.
- Попытка активации Антивируса Касперского или Kaspersky Internet Security с помощью кода активации на машине, которая заражена сетевым червем Net-Worm.Win32.Kido, может завершиться неудачно и возникает одна из ошибок:
- Ошибка активации. Процедура активации завершилась с системной ошибкой 2.
- Ошибка активации. Невозможно соединиться с сервером.
- Ошибка активации. Имя сервера не может быть разрешено.
Краткое описание семейства Net-Worm.Win32.Kido - Создает на съемных носителях (иногда на сетевых дисках общего пользования) файл autorun.inf и файл RECYCLED\{SID<....>}\RANDOM_NAME.vmx
- В системе червь хранится в виде dll-файла со случайным именем, состоящим из латинских букв, например c:\windows\system32\zorizr.dll
- Прописывает себя в сервисах - так же со случайным именем, состоящим из латинских букв, например knqdgsm.
- Пытается атаковать компьютеры сети по 445 или 139 TCP порту, используя уязвимость в ОС Windows MS08-067.
- Обращается к следующим сайтам для получения внешнего IP-адреса зараженного компьютера (рекомендуем настроить на сетевом брандмауэре правило мониторинга обращения к ним):
Способы удаления Удаление сетевого червя производится с помощью специальной утилиты KK.exe. Операционные системы MS Windows 95/MS Windows 98/MS Windows Me не подвержены заражению данным сетевым червем. С целью предохранения от заражения на всех рабочих станциях и серверах сети необходимо провести следующий комплекс мер: Для ОС Windows XP/Server: Пуск - Выполнить - наберите команду kk.exe -a - после ввода команды нажмите Enter. Для OC Windows Vista: Пуск - Все программы - Стандартные - Выполнить - наберите команду kk.exe -a - после ввода команды нажмите Enter. Блокировать TCP-порты 445 и 139 необходимо только на время лечения. Как только будет пролечена вся сеть, можно разблокировать эти порты. Удаление сетевого червя утилитой KK.exe можно производить локально на зараженном компьютере или централизованно, если в сети развернут комплекс Kaspersky Administration Kit. Запуск утилиты с помощью командной строки. Все ключи, которые можно указать при запуске утилиты указаны ниже в таблице. - Чтобы запустить командную строку
- Для ОС Windows Vista: Пуск - Все программы - Стандартные - Выполнить - наберите команду cmd
- Для ОС Windows XP/Server: Пуск - Выполнить - наберите команду cmd
- Чтобы осуществить запуск утилиты KK.exe
- Сохраните утилиту KK.exe, например, на диск С.
- Для запуска утилиты необходимо указать местоположение утилиты KK.exe. Например, команда для запуска утилиты, сохраненной на диске С будет выглядеть вот так:
"С:\KK.exe" и нажмите Enter.
Для домашних пользователей (локальное удаление)
- Скачайте архив KK.zip (текущая версия утилиты -3.4.13) и распакуйте его в отдельную папку на зараженной машине.
- Если у вас на зараженном компьютере установлены следующие программы Лаборатории Касперского:
- Kaspersky Internet Security 2009; - Антивирус Касперского 2009; - Kaspersky Internet Security 7.0; - Антивирус Касперского 7.0; - Kaspersky Internet Security 6.0; - Антивирус Касперского 6.0; - Антивирус Касперского 6.0 для Windows Workstations; - Антивирус Касперского 6.0 SOS; - Антивирус Касперского 6.0 для Windows Servers.
пожалуйста, отключите в Антивирусе Касперского компонент Файловый Антивирус на время работы утилиты.
- Запустите файл KK.exe .
При запуске файла KK.exe без указания каких-либо ключей утилита останавливает активное заражение (удаляет потоки, снимает перехваты), выполняет сканирование основных мест, подверженных заражению, сканирует память, чистит реестр, проверяет flash-накопители.
По окончании сканирования на компьютере возможно присутствие активного окна командной строки, ожидающего нажатия любой клавиши для закрытия. Для автоматического закрытия окна рекомендуем запускать утилиту KK.exe с ключом -y. - Дождитесь окончания сканирования.
Если на компьютере, на котором запускается утилита KK.exe , установлен Agnitum Outpost Firewall, то по окончании работы утилиты обязательно перезагрузите компьютер. - Выполните сканирование всего компьютера с помощью Антивируса Касперского.
Для корпоративных пользователей (централизованное удаление)
- Скачайте утилиту KK.zip (текущая версия утилиты - 3.4.13) и распакуйте архив.
- В Консоли Администрирования создайте инсталляционный пакет для приложения KK.exe . На этапе выбора дистрибутива приложения выберите вариант Создать инсталляционный пакет для приложения, указанного пользователем.
В поле Параметры запуска исполняемого файла укажите ключ -y для автоматического закрытия окна консоли после того, как утилита отработает.
- На основе данного инсталляционного пакета создайте групповую или глобальную задачу удаленной установки для зараженных или подозрительных компьютеров сети.
Вы можете запустить утилиту KK.exe на всех компьютерах вашей сети. - Перед запуском утилиты обязательно отключите на клиентских компьютерах компонент Файловый Антивирус, входящий в состав Антивируса Касперского.
- Запустите задачу на выполнение.
При запуске утилиты через Administration Kit она запускается с правами пользователя SYSTEM. В этом случае для нее будут недоступны все сетевые диски / общие папки. Если администратору необходимо, чтобы утилита писала отчеты на какой-либо сетевой диск /общий ресурс, то нужно запускать утилиту с помощью команды run as. - После того как утилита отработает, выполните сканирование каждого компьютера сети с помощью Антивируса Касперского.
Если на компьютере, на котором запускается утилита KK.exe, установлен Agnitum Outpost Firewall, то по окончании работы утилиты обязательно перезагрузите компьютер. В доменной сети важно в первую очередь лечить контроллеры домена и компьютеры, на которых залогинены пользователи, входящие в группы "Administrators" и "Domain Admins" в домене. В противном случае, лечение бесполезно - все компьютеры, входящие в домен, будут заражаться каждые 15 минут. Ключи для запуска утилиты KK.exe из командной строки
| Параметр | Описание | | -p <путь для сканирования> | Cканировать определённый каталог. | | -f | Cканировать жёсткие диски. | | -n | Cканировать сетевые диски. | | -r | Cканировать flash-накопители, сканировать переносные жесткие диски, подключаемые через USB и FireWire. | | -y | Не ждать нажатия любой клавиши. | | -s | "Тихий" режим (без чёрного окна консоли). | | -l <имя_файла> | Запись информации в лог-файл. | | -v | Ведение расширенного лога (параметр -v работает только в случае, если в командной строке указан также параметр -l). | | -z | Восстановление служб · Background Intelligent Transfer Service (BITS), - Windows Automatic Update Service (wuauserv),
- Error Reporting Service (ERSvc/WerSvc),
- Windows Defender (WinDefend)
- Windows Security Center Service (wscsvc)
| | -х | Восстановление возможности показа скрытых и системных файлов. | | -m | Режим мониторинга для защиты от заражения системы. | | -a | Отключение автозапуска со всех носителей. | | -t | Удаление из реестра сервисов, оставшихся после лечения сетевого червя продуктами Лаборатории Касперского. | | -j | Восстановление ветки реестра SafeBoot (при ее удалении компьютер не может загрузиться в безопасном режиме). | | -help | Получение дополнительной информации об утилите. | Например, для сканирования flash-накопителя с записью подробного отчета в файл report.txt (который создастся в папке, где находится утилита KK.exe) используйте следующую команду: kk.exe -r -y -l report.txt -v Начиная с версии 3.4.6 в утилиту KK.exe добавлены коды возврата (%errorlevel%): 3 - Были найдены и удалены зловредные потоки (червь был в активном состоянии). 2 - Были найдены и удалены зловредные файлы (червь был в неактивном состоянии). 1 - Были найдены зловредные задания планировщика или перехваты функций (данная машина не заражена, но в этой сети могут находиться зараженные машины - администратору следует обратить на это внимание). 0 - Ничего не было найдено.
|