البحث عن
W32.Downadup tools
البحث عن
W32.Downadup tools
W32.Downadup على تسمية Symantec
قد تجده باسم اخر Win32/Conficker.A على مضادات اهرى.
قمت بعمل Engagement مع احد الشركات ك Microsoft Security PFE لعمل Security Health Check للنظام, وكان هذا الفيروس احد ما قمت بتطهيره.
فعليا لا يوجد Removal له ... سيبقى Autogenerate طالما انك تفتقد للابديت التالي:
KB958644
قم بتنصيب الابديت (سيطلب منط اهادة التشغيل بعد الانتهاء) ... ومن ثم قم بعمل Full Scan للنظام ... الان ستختفي المشكله نهائيا.
معلومه اخرى: هذا الفايروس يستغل ال Security Bullrtin MS08-067 ,,, هذه ال Bullitin تشمل تحتها مجموعة من ال KB's منها 958644
بالتوفيق.
It's hard to stay in such ridiculous situation
Mohammed Akram كتب:W32.Downadup على تسمية Symantecقد تجده باسم اخر Win32/Conficker.A على مضادات اهرى.
قمت بعمل Engagement مع احد الشركات ك Microsoft Security PFE لعمل Security Health Check للنظام, وكان هذا الفيروس احد ما قمت بتطهيره.
فعليا لا يوجد Removal له ... سيبقى Autogenerate طالما انك تفتقد للابديت التالي:
KB958644
قم بتنصيب الابديت (سيطلب منط اهادة التشغيل بعد الانتهاء) ... ومن ثم قم بعمل Full Scan للنظام ... الان ستختفي المشكله نهائيا.
معلومه اخرى: هذا الفايروس يستغل ال Security Bullrtin MS08-067 ,,, هذه ال Bullitin تشمل تحتها مجموعة من ال KB's منها 958644
بالتوفيق.
سؤال
فعليا لا يوجد Removal له ... سيبقى Autogenerate طالما انك تفتقد للابديت التالي:
لماذا لا يمكن حذفه قبل الابديت؟
This is Virus Behaviour
ليس كل الفايروسات بإمكانك إزالتها إلا بعمليات جراحيه صعبه ...
عندما قلت لا يوجد Removal أقصد انه لا يوجد اداة رسمية لازالته ... اما Removal يدوي باللف والدوران فيمكن ذلك ولكن العمليه معقده نوعا ما ...
لذا الانسب ان تنصب ل Update ... أغلق ال Hole ... ومن ثم دع الانتي فايروس يقوم بعمله.
It's hard to stay in such ridiculous situation
http://www.precisesecurity.com/threats/w32downadupاقتباس1. Temporarily Disable System Restore (Windows Me/XP). [how to]
2. Update the virus definitions.
3. Reboot computer in SafeMode [how to]
4. Run a full system scan and clean/delete all infected file(s)
5. Delete/Modify any values added to the registry. [how to edit registry]
Navigate to and delete the following registry entry:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\netsvcs\Parameters \”ServiceDll” = “[PATH OF WORM EXECUTABLE]”
6. Exit registry editor and restart the computer.
7. In order to make sure that threat is completely eliminated from your computer, carry out a full scan of your computer using AntiVirus and Antispyware Software. Another way to delete the virus using various Antivirus Program without the need to install can be done with Online Virus Scanner.
حاضر Djug ...
دعني اتفرغ من العمل قليلا وسأوضح كل شيء.
بالنسبه ل A3ghadeer ...
الحل لذي طرحته ايضا مؤقت ... وهو خطر وله Side Effects عويصه ... سأتحدث عن الموضوع مفصلا اليوم.
It's hard to stay in such ridiculous situation
هنا توضيح تقني وتفصيلي جيد جدا للفيروس
http://www.ca.com/us/securityadvisor/virus...s.aspx?ID=75911
استخدمت الحل الذى طرحته فى مشاركتى السابقة فى ازالة الفيروس من عدة اجهزة بعضها حدثت فيها مضاد الفيروسات NAV والبعض الأخر AntiVir ومن الطبيعى ان يعمل Microsoft Update بشكل تلقائى لأن الافتراضى ان يكون Automatic Updates فى الوضع ONMohammed Akram كتب:الحل لذي طرحته ايضا مؤقت ... وهو خطر وله Side Effects عويصه ... سأتحدث عن الموضوع مفصلا اليوم.
والى الان جميع الاجهزة التى نظفتها يدوياً تعمل بشكل رائع - ولم الاحظ اى Side Effects - برجاء توضيع ما هى اخطار هذا الحل لكى اتفاداها؟ وكيف اصحح ما فعلته فى الاجهزة سابقاً؟
مع العلم انه: يوجد جهاز (لم يكن مصاب من قبل) اصيب امس بهذا الفيروس على نفس الشبكة التى بها الاجهزة السابقة (التى اصيبت سابقاً والى الان نظيفة) - وكنت انوى تنظيفه اليوم بنفس هذه الطريقة - ولكن اجلت ذلك بعد ان قراءة ردك السابق وفى انتظار شرحك المفصل - فبرجاء الا تتأخر فى طرح الشرح !
السلام عليكم.
اقتباسأخي محمد أكرم هل من توضيح أكثر عن الفيروس ؟
يعتمد الفيروس في انتشاره على ثغرة حديثة في نظام ويندوز (MS08-067) الثغرة في خدمة SMB تحديدات في طلبات RPC منفذ 445 ويمكن للمنفذ 139 ان يكون عرضة للهجوم.
الدودة بعدما تقوم بإصابة الجهاز تقوم بتحميل ملف DLL إلى العملية Services.exe ،عملية تحميل مكتبة الربط الديناميكية تكون من الجهاز الذي تم اصابته من قبل لأن الجهاز الذي يصاب بالعدوى يقوم بمباشر هجوم على أجهزة أخرى وهكذا (Spreading Technique) بحيث انه يفتح منفذ برقم عشوائي 1024 إلى 10000 ويتم تحميل المكتبة منه بإسم عشوائي إلى الجهاز الذي تم إستثمار الثغرة فيه.
الدودة تقوم بتثبيت نفسها كخدمة في نظام ويندوز(Windows Servie) طبع هذا إجراء لضمان التشغيل مرة أخرى (تحميل المكتبة الفيروسية)، والأمر الآخر هو عملية الترقيع للثغرة من قبل مكتبة الربط الدينمايكية التي سبق ذكرها.
بصفة عامة تكمن الصعوبة في عملية إزالة الفيروس في انه يقوم بتعديل مباشر في الذاكرة للمكتبة netapi32.dll غرض ترقيعها لذلك لكي يتم إيقاف او عمل Unload للمكتبة(الخاصة بالدودة) يجب ترقيع Detour التي قامت به،والتي تمثل بيتات تحويل او HOOK للدالة المصابة للمكتبة DLL الفيروسة التي تقوم بعمل فلترة للبيانات لكي لا تتم العدوة مرة أخرى سواءا بنفس الفيروس او فيروس آخر.
ولا انسى ان الفيروس يقوم بتحميل ملف اسمه LoadAdv.exe في توقيت محدد.
بما أن الملفات الخاصة بالفيروس تكون بإسم عشوائي وبما انه غفل عن إضافة Padding او بايتات زائدة للملفات لإان الطريقة الصحيحة لمعرفتها ان لم يجدها برنامج المكافحة هو إستعمال MD5 او SHA1 وهذه قائمة الملفات مع MD5 & SHA1 Sum
ملف DLL يكون في مجلد System32 بإسم عشوائي:
MD5: d9cb288f317124a0e63e3405ed290765
SHA1: 5815b13044fc9248bf7c2dba771f0e6496d9e536
ملفين بإمتداد osz aen
بإسم عشوائي في مجلد System32
aen:
MD5: 1424b30e640b3685be1beea791986887
SHA1: 27126f9130e8f3de3091bfdfa7a6d4ee616e365b
osz:
MD5: 8583f631089647dbff0ef18dbd4f5283
SHA1: d813c471aee0aeb660609b336fae876dc4384e4b
لكي لا تصاب بالعدوى مرة أخرى وإلى الأبد عليك بتعطيل خدمة Windows Server service والخدمات الأخرى ستجد معلومات مفيد في Knowldge Base الخاصة بمايكروسوفت،واذا كنت صاحب شبكة فعليك بعمل بعض الضوابط على File & printer sharing او استعمال SAMBA رغم انه خاص بنظام لينكس لكن وجدت موضوع يتحدث عن تنصيبه في ويندوز لم اطلع عليه كثيرا لكن هذا الرابط لم يريد الإطلاع.
اقتباسوالى الان جميع الاجهزة التى نظفتها يدوياً تعمل بشكل رائع - ولم الاحظ اى Side Effects - برجاء توضيع ما هى اخطار هذا الحل لكى اتفاداها؟ وكيف اصحح ما فعلته فى الاجهزة سابقاً؟
قم بفحص DLL او الموديلز المحملة Services.exe عن طريق برنامج ProcessExplorer،هل يوجد بها اسم عشوائي ومريب ومثير للشكوك وتأكد من المنافذ 1024 إلى 10000،وبما ان العدوى كانت في نفس الشبكة فأظن ان الأجهزة مازالت مصابة في حالة انك تأكدت انت انك نزعتها من الأجهزة كلها.
نزع الفيروس بشكل يدوي من دون الحاجة إلى اي انتي فيروس في رئي يتطلب اولا إزالة الموديل المحمل مع Services.exe ومن ثم ترقيع الباتش او HOOK عن طريق RootkitUnhooker ومن ثم الشروع في عملية الإزالة على مستوى Disk .
هنالك امر آخر،اذا كنت متمرس في امور الشبكات يمكنك الإستعانة بـ Sniffer مثل Etheral وضبطه على بروتوكول SMB لتعرف التحركات.
اتمنى ان اكون قد أفدت والله المستعان.
ارجو من الإدارة تغير عنوان الموضوع لكي يكون مفهوم لمن يريد الدخول واضافة معلومات في الموضوع.
السلام عليكم
تم تعديل هذه المشاركة بواسطة DATA_SNIPER في 24 ديسمبر 2008 في 00:08
مايكروسوفت اعلنت عن مكافأة 250 ألف دولار من أجل العثور على من يقف وراء هذا الفيروس