Kido, Conficker, Downadup, KKiller
В связи с большим количеством обращений пользователей “Лаборатория Касперского” подготовила ответы эксперта компании на наиболее часто задаваемые вопросы о возможной активизации вредоносной программы Kido, известной также как Conficker и Downadup.

Что такое Kido?
Вредоносная программа Kido представляет на данный момент серьезную угрозу для всего интернет-сообщества. Миллионы компьютеров, зараженных Kido, потенциально могут стать самым мощным ресурсом киберпреступников в Интернете. Эта вредоносная программа впервые была детектирована в ноябре 2008 года. Ее активизация ожидается 1 апреля: ботнет Kido начнет искать центр управления среди 50 000 доменов в день (ранее он подключался лишь к 250 доменам) и загружать на компьютеры пользователей новые версии других вредоносных программ. Последующие за этим действия
злоумышленников на настоящий момент не поддаются прогнозированию.
В чем опасность Kido?
Таким образом, созданная авторами Kido гигантская зомби-сеть (ботнет) потенциально может дать злоумышленникам возможность совершать крайне мощные DDoS-атаки на любые интернет-ресурсы, красть конфиденциальные данные с зараженных компьютеров и распространять нежелательный контент
(в частности, проводить крупномасштабные спам-рассылки).
До последнего времени Kido распространялся через компьютерные сети и сменные носители информации. В частности, он проникал на компьютеры, используя критическую уязвимость MS08-067 в семействе операционных систем Windows, патч к которым был выпущен компанией Microsoft еще
осенью прошлого года. По мнению экспертов, на значительной части машин патч не был установлен на момент пика распространения Kido в январе. Этот фактор, а также игнорирование эффективной антивирусной защиты и привели к эпидемии: в настоящее время различными версиями Kido заражены,
по меньшей мере, от 5 до 6 миллионов компьютеров, имеющих доступ в сеть Интернет. В последних версиях Kido отсутствует явная возможность самораспространения. Программа лишь пытается “укрепиться” на уже зараженных компьютерах.
В Kido реализованы самые современные технологии вирусописателей – например, загрузка обновлений с постоянно меняющихся адресов сайтов; использование соединений типа компьютер-компьютер (peer-to-peer) в качестве дополнительного канала обновлений; использование стойкого шифрования для защиты от перехвата контроля; усовершенствованные возможности отключения служб безопасности, препятствия обновлениям программ защиты и т.д.
Самая последняя версия Kido получает обновления путем загрузки кода с 500 доменов, выбираемых из ежедневно изменяемого пула, состоящего из 50 тысяч доменов-кандидатов. Случайный характер отбора, а также большой объем пула делают крайне сложным контроль над пространством имен в
интернете, используемым вредоносной программой. Поэтому нужно прилагать все возможные усилия для препятствия обновлению программы на уровне локальных сетей.
Как избежать заражения вредоносной программой Kido?
Продукты “Лаборатории Касперского” успешно блокируют проникновение всех версий Kido на компьютеры пользователей. Проверьте, что автоматические обновления не отключены и, в том случае, если у вас есть подозрение, что Kido уже мог проникнуть на компьютер, выполните сканирование всего компьютера с помощью Антивируса Касперского. Своевременная установка патчей для ликвидации уязвимости MS08-067, безусловно, является обязательной мерой для предотвращения заражения,
однако установленное решение Kaspersky Internet Security не позволит использовать уязвимость даже на непропатченной операционной системе.
Как понять, что произошло заражение сети или компьютера?
При наличии зараженных компьютеров в локальной сети повышается объем сетевого трафика, поскольку с этих компьютеров начинается сетевая атака. Антивирусные приложения с активным сетевым экраном сообщают об атаке Intrusion.Win.NETAPI.buffer-overflow.exploit.
Я – администратор локальной сети. Как мне быстрее и удобнее всего локализовать проблему?
Удаление сетевого вредоносной программы производится с помощью специальной утилиты KKiller.exe. С целью предохранения от заражения на всех рабочих станциях и серверах сети необходимо провести следующий комплекс мер:
- Установить патчи, закрывающие уязвимости MS08-067,
MS08-068, MS09-001.
- Удостовериться, что пароль учетной записи
локального администратора устойчив ко взлому – пароль должен содержать
не менее шести символов, с использованием разных регистров и/или цифр.
- Отключить автозапуск исполняемых файлов со съемных носителей.
- Остановить службу Task Scheduler (Планировщик Задач) в Windows.
Удаление вредоносной программы Kido утилитой KKiller необходимо производить локально на зараженном компьютере.
Как бороться с Kido обычному пользователю домашнего компьютера?
Скачайте архив KKiller_v3.4.1.zip (http://data2.kaspersky-labs.com:8080/special/KKiller_v3.4.1.zip) и
распакуйте его в отдельную папку на зараженной машине. Запустите файл KKiller.exe. По окончании сканирования на компьютере возможно присутствие активного окна командной строки, ожидающего нажатия любой клавиши для закрытия. Для автоматического закрытия окна рекомендуем запускать утилиту KKiller.exe с ключом -y. Дождитесь окончания сканирования.
Если на компьютере, на котором запускается утилита KKiller.exe, установлен Agnitum Outpost Firewall, то по окончании работы утилиты обязательно перезагрузите компьютер.
Июнь 30th, 2010 at 15:37
У меня вопрос…А если ета программа KKiller нашла Kido то как его удалить????
Сентябрь 17th, 2010 at 10:15
————————————–
Из личного опыта борьбы с Кидо:
————————————–
для лечения Kido, удобно пользоваться утилитой от Касперского:
http://support.kaspersky.ru/viruses/rescuedisk
После выполнения всех действий по удалению вируса, активность Кидо осталась, он создает DLL в папке Windows\system32 и пытается распространят себя по сети.
При этом сайты не блокируются.
После продолжительных боев, определил, что вирус копирует себя в папку:
C:\Documents and Settings\NetworkService\Local Settings\Temporary Internet Files\Content.IE5\JZVFR7GW (или O77MIQ50)
в которых появляются файлы с произвольным именем (например bduqiyzl[1]) и расширением .png или .bmp, (графические расширения файлов).
При попытке открыть эти файлы графическим просмотровщиками, появляется ошибка о неверном формате или что файл поврежден,
эти файлы надо удалить .
Кроме того, в папке
C:\Documents and Settings\NetworkService\Local Settings\Temporary Internet Files\Content.IE5\
присутствует файл index.dat, его можно просмотреть блокнотом, у меня в теле этого файла были явно прописаны ссылки на зараженные файлы
bduqiyzl[1].png и т.д.
Файл index.dat надо удалить, в дальнейшем на его месте система создаст новый чистый файл.
Июль 16th, 2011 at 14:28
Пипец: ваще ни хера не понятно! “Бла-бла-бла”, а толку – ноль!!! Гавно! Эта инфа для опытных пользователей. а вот для нас. “чайников” – слабо хоть что-то объяснить??? Ах да, у вас же нету времени на таких, как мы!
Сентябрь 26th, 2011 at 18:43
“Чайник”, тебе кто-то должен?! Будь благодарен хоть за это!
Май 14th, 2012 at 15:14
Как прогнать свой сайт? Как поднять посещаемость? Как поднять Тиц и Pr?
Прогон по каталогам ничего не дает, мы предлогаем уникальную возможность прогона по дешевым ценам!
СУПЕР ПРОГОН ВАШЕГО САЙТА: (icq 618204327)
ТАРИФЫ:
Наши тарифы прогона сайта по солянке:
Прогон по базе из 5000 сайтов стоит 150 руб
Прогон по базе из 10000 сайтов стоит 250 руб
Прогон по всей базе (примерно 30 000 сайтов) сайтов стоит 500 руб
_______________________________________
Тарифы прогона сайта по профилям:
Регистрация 3000 профилей на разных форумах ( с вашими сылками внутри аккаунтов) ВСЕГО 100 руб !!!!! (придет 3000 писем)
Регистрация 10000 профилей на разных форумах ( с вашими сылками внутри аккаунтов) ВСЕГО 300 руб !!!!! (придет 10000 писем)
Регистрация 25000 профилей на разных форумах ( с вашими сылками внутри аккаунтов) ВСЕГО 600 руб !!!!! (придет 25000 писем)
_____________________________________
Тарифы рекламного прогона сайта по форумам:
Прогон 3000 постов на разных форумах (Ваш рекламный текст в постах) Всего 210 руб (придет 3000 писем)
Прогон 10000 постов на разных форумах (Ваш рекламный текст в постах) Всего 600 руб (придет 10000 писем)
Прогон 25000 постов на разных форумах (Ваш рекламный текст в постах) Всего 1200 руб (придет 25000 писем)
___________________________________________
Наши тарифы прогона сайта по форумам:
Прогон 3000 постов на разных форумах ( с сылками внутри текста) Всего 150 руб (придет 3000 писем)
Прогон 10000 постов на разных форумах ( с сылками внутри текста) Всего 450 руб (придет примерно 10000 писем)
Прогон 25000 постов на разных форумах ( с сылками внутри текста) Всего 900 руб (придет примерно 25000 писем)
_______________________________________________
Тарифы прогона сайта по гостевым книгам:
Размещение сообщения в гостевой книге на 3000 сайтов (Размещается сообщение в гостевой книге с вашим объявлением или сылкой на сайт) Всего 120 руб
Размещение сообщения в гостевой книге на 10000 сайтов (Размещается сообщение в гостевой книге с вашим объявлением или сылкой на сайт) Всего 300 руб
___________________________________________
Наши тарифы прогона сайта по комментариям:
Размещение комментариев на 3000 сайтов (Размещается комментарий на сайтах с вашим объявлением или сылкой на сайт) Всего 150 руб (придет около 3000 писем с регистрацией на сайтах, где добавлялись комментарии)
Размещение комментариев на 10000 сайтов (Размещается комментарий на сайтах с вашим объявлением или сылкой на сайт) Всего 450 руб (придет около 10000 писем с регистрацией на сайтах, где добавлялись комментарии)
_____________________________________
Для оформления заказа вам необходимо написать в Icq 618204327 для связи!
Гарантия! Полный отчет!