Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Защита компьютерных систем » Кто такой Libsysmgr.exe?

Ответить
Настройки темы
Кто такой Libsysmgr.exe?

Аватара для Murder7

Ветеран


Сообщения: 1609
Благодарности: 14


Конфигурация

Профиль | Отправить PM | Цитировать


Завёлся дружок на компе Libsysmgr.exe. Инициализирует огромный исходящий траффик(когда в инете), закрывает regedit, msconfig, KAV, инсталлятор DrWeb, ZA. Больше ничего не замечено. В безопасно режиме такого нет. В нём установил зоналарм, доктор вебер. Антивирус ничего не нашёл, а зоналарм при блокировке позывов в инет этого друга снимает проблему исходящего трафика. Опознайте чудо и как с ним эффективней бороться?

-------
У меня нет мании величия... Великие люди этим не страдают!


Отправлено: 22:13, 15-02-2005

 

Аватара для Oaxa

Пользователь


Сообщения: 84
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вирус, как вирус.

Здесь полное описание и методы борьбы.

-------
Adios, amigos, nos encontramos mas tarde, nos encontramos...


Отправлено: 01:01, 16-02-2005 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Аватара для Greyman

Человек


Сообщения: 3314
Благодарности: 104

Профиль | Отправить PM | Цитировать


Murder7
Для подобных случаев, я таки повесил объявление в ИБ по on-line проверке файлов на вирусы.

-------
Будь проще...


Отправлено: 13:53, 16-02-2005 | #3


Аватара для Murder7

Ветеран


Сообщения: 1609
Благодарности: 14

Профиль | Отправить PM | Цитировать


Сегодня он вообще блокировал траффик. Вобщем грохнул я этот файл в безопасном режиме. И немного из реестра выкинул, но меня насторожила строк NT Loggin sevice.

-------
У меня нет мании величия... Великие люди этим не страдают!


Отправлено: 14:08, 16-02-2005 | #4


Аватара для Murder7

Ветеран


Сообщения: 1609
Благодарности: 14

Профиль | Отправить PM | Цитировать


А ссылка дохлая, но по ней я понял, что вирус этот - w32.donk.s

-------
У меня нет мании величия... Великие люди этим не страдают!


Отправлено: 14:10, 16-02-2005 | #5


Аватара для Oaxa

Пользователь


Сообщения: 84
Благодарности: 0

Профиль | Отправить PM | Цитировать


Murder7
Цитата:
А ссылка дохлая
Сcылка живая.
Кратко процитирую:
W32.Donk.S is a network-aware worm that propagates through open network shares and allows a remote attacker to have unauthorized access to the infected computer through a backdoor. The worm also attempts to spread by exploiting several system vulnerabilities
...
Once W32.Donk.S is executed, it performs the following actions:
...
Prevents access to several security related Web sites by modifying the hosts file in %System%\drivers\etc and adding the following lines:
...
127.0.0.1 customer.symantec.com
127.0.0.1 liveupdate.symantec.com
127.0.0.1 us.mcafee.com
127.0.0.1 updates.symantec.com
127.0.0.1 update.symantec.com
127.0.0.1 www.nai.com
127.0.0.1 nai.com
127.0.0.1 secure.nai.com
127.0.0.1 dispatch.mcafee.com
127.0.0.1 download.mcafee.com
127.0.0.1 www.my-etrust.com
127.0.0.1 my-etrust.com
127.0.0.1 mast.mcafee.com
127.0.0.1 ca.com
127.0.0.1 www.ca.com
127.0.0.1 networkassociates.com
127.0.0.1 www.networkassociates.com
127.0.0.1 avp.com
127.0.0.1 www.kaspersky.com
127.0.0.1 www.avp.com
127.0.0.1 kaspersky.com
127.0.0.1 www.f-secure.com
127.0.0.1 f-secure.com
127.0.0.1 viruslist.com
127.0.0.1 www.viruslist.com
127.0.0.1 liveupdate.symantecliveupdate.com
127.0.0.1 mcafee.com
127.0.0.1 www.mcafee.com
127.0.0.1 sophos.com
127.0.0.1 www.sophos.com
127.0.0.1 symantec.com
127.0.0.1 securityresponse.symantec.com
127.0.0.1 www.symantec.com

-------
Adios, amigos, nos encontramos mas tarde, nos encontramos...


Отправлено: 14:24, 16-02-2005 | #6


Аватара для Greyman

Человек


Сообщения: 3314
Благодарности: 104

Профиль | Отправить PM | Цитировать


Murder7
Цитата:
но меня насторожила строк NT Loggin sevice
Гы... На заборе тоже написано. Если в информации о версии такого подозрительного файла буде написано "Windows NT BASE API Client DLL by Microsoft Corporation" (АКА kernel32.dll) ты тоже просто так поверишь? Для этого и существует проверка на вредоносное ПО (в том числе вирусы и шпионы).
Цитата Oaxa:
Сcылка живая.
Подтверждаю. Ну а причину того, что она у тебя не работала Oaxa тебе уже указал (про "hosts")...

-------
Будь проще...


Отправлено: 17:18, 16-02-2005 | #7


Аватара для Murder7

Ветеран


Сообщения: 1609
Благодарности: 14

Профиль | Отправить PM | Цитировать


Цитата:
На заборе тоже написано
Не я в курсе про то что вирусы так маскируются, сам лог кейлоггера у другана за драйвер клавиатуры выдавал, но рисковать не хотелось.
Я только имя файла не нашёл, который убрать нужно. На ссылку до сих пор не заходит. Сейчас реестр от остатков вычищу, попробую. На касперского пускает. В инет пока левый никто не ломится.

-------
У меня нет мании величия... Великие люди этим не страдают!


Отправлено: 17:47, 16-02-2005 | #8


Аватара для Murder7

Ветеран


Сообщения: 1609
Благодарности: 14

Профиль | Отправить PM | Цитировать


Вроде бы всё: были Trojan.Dyfuca/ Trojan-Spy.Win32.Qukart/ Trojan-Downloader.Win32.ISTBar/ Net-Worm.Win32.Padobot/ Trojan.Win32.Qhost
Откуда подцепил - с кряк сайтов и от знакомого (с винчем приходил).
По первому линку получил доп. сведения по очистке от вирька. Буду искать описания других.

-------
У меня нет мании величия... Великие люди этим не страдают!


Отправлено: 19:51, 16-02-2005 | #9


Аватара для Murder7

Ветеран


Сообщения: 1609
Благодарности: 14

Профиль | Отправить PM | Цитировать


Цитата:
Trojan-Spy.Win32.Qukart
Осталась часть этого виря. АВП сканер ничего не находит, а монитор находит заражённый файл Hfcogmqi.exe в System32, но на самом деле его не существует. Базы для АВП сотят вчерашние (16-фев-2005), но это не помогает. Монитор пишет об ошибке лечения. Что делать?

-------
У меня нет мании величия... Великие люди этим не страдают!


Отправлено: 14:50, 17-02-2005 | #10



Компьютерный форум OSzone.net » Информационная безопасность » Защита компьютерных систем » Кто такой Libsysmgr.exe?

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
tcpcontroll.exe - что за файл такой? zorg_pro Microsoft Windows NT/2000/2003 4 23-04-2009 14:58
xDSL/DialUp - Светозар 204 - кто такой? wildweasel Сетевое оборудование 0 09-02-2009 03:50
Кто не будь работал с WinINSTALL LE или как можно перевести файл с EXE в MSI MRAk777 Microsoft Windows 2000/XP 1 24-01-2007 19:40
Keyhook.exe - что за зверь такой? Olive Хочу все знать 9 12-07-2005 10:20
кто такой "личер" bk99 Хочу все знать 4 21-12-2004 14:14




 
Переход