white_asher ([info]white_asher) wrote in [info]ru_sysadmins,

netlibrary.exe

Откуда взялся, точно не известно. Записывается в windows/system32/, создает запись в реестре на автозагрузку при запуске. Блокирует отправку/доставку почты и связь с jabber-сервером
узнать удалось мало, кое что тут http://www.threatexpert.com/threats/trojan-crypt.html
Машину проверили свежим Др. Вэбом и AVZ, файл удален, все ключи в реестре вычищены вручную. Больше ничего не найдено. На следующий день - утром ничего нет, к обеду опять он висит в процессах. Снова находим, чистим, больше ничего нет. И так по кругу. Машина в локальную сеть не подключена, флешки не используются, связь по сотовому интернету - только получение почты с одного компьютера (jabber на нем же). Удаленный комп проверяли - чистый. Переставлять систему крайне нежелательно. 
Может, кто-нибудь сталкивался с этим зверем? 

  • Post a new comment

    Error

    Your IP address will be recorded 

  • 17 comments

[info]arefiev_dm

February 12 2009, 15:10:06 UTC 3 years ago Edited:  February 12 2009, 15:14:23 UTC

Либо диск снять и проверить на другом компе, либо воспользоваться онлайн проверкой вирусов.

http://www.threatexpert.com/files/netlibrary.exe.html
http://www.prevx.com/filenames/X2826111330507688522-0/NETLIBRARY2EEXE.html

[info]white_asher

February 12 2009, 15:48:06 UTC 3 years ago

спасибо, попробуем.
хотелось бы уже разобраться откуда он лезет

[info]migdal_or

February 12 2009, 15:55:38 UTC 3 years ago

dr web live cd попробуйте, если опознает сетевуху и обновится.

[info]white_asher

February 12 2009, 19:42:20 UTC 3 years ago

dr web уже пробовали, обновленный. этот вирус находит, удаляет нормально. но на следующий день процесс появляется снова

[info]migdal_or

February 12 2009, 19:47:43 UTC 3 years ago

мне кажется, что вы использовали cureit, а не live cd. правда ведь?

[info]arefiev_dm

February 12 2009, 15:57:10 UTC 3 years ago

По второй ссылке в первом моем посте есть прога для анализа и удаления ...

[info]akitos

February 12 2009, 16:00:09 UTC 3 years ago

винды давно поставили на этот компьютер?

[info]white_asher

February 12 2009, 19:40:06 UTC 3 years ago

да, win 2000, стоит уже пару лет

[info]akitos

February 13 2009, 06:27:33 UTC 3 years ago

ясно,
я ниже описал свой случай. Но видимо это не он. :)
удачи.

[info]net_easy

February 12 2009, 16:32:14 UTC 3 years ago

Ну, если только почта и джаббер, то, наверное, надо остальное закрыть фаерволлом, от того сотового интернета?
Оставьте два порта, нужные для работы, а заодно можно и обновиться критическими обновлениями.

[info]ckopo_peka

February 12 2009, 17:11:45 UTC 3 years ago

>>Машина в локальную сеть не подключена, флешки не используются, связь по сотовому интернету..


Как-то был вирус, который прятался в корнях обычных дисков, но был виден через волков коммандер или live cd.

[info]akitos

February 12 2009, 17:31:17 UTC 3 years ago

на рынке как то был приобретен диск, с которого было сделано несколько установок. На всех системниках потом стали лавинообразно появляться вирусы. Вычислял несколько недель. Вирусы вычищаю, все чисто, все ок, через день опять валом.
В общем, все было переустановленно проверенной копией.
Думаю что изначально была какая то закладка, в ручную сделанная. По этому сам главный загрузчик не отлавливался.

[info]vickvega

February 12 2009, 21:54:28 UTC 3 years ago

sfc?

[info]c_l_a_i_n

February 13 2009, 08:06:49 UTC 3 years ago

поставьте Comodo. он вам покажет кто, откуда, и как лезет. и спросит, можно ли.

[info]white_asher

February 17 2009, 09:00:21 UTC 3 years ago

конечный итог - машину проверили загрузившись с Dr Web LiveCD, ничего не нашли. В той же папке создали пустой файл netlibrary.exe и выставили "только для чтения". идет третий день, полет нормальный, вирус не появлялся.. в конце недели просмотрим логи ошибок на предмет обращения к этому файлу.
Create an Account
Forgot your login or password?
Facebook Twitter More login options
English • Español • Deutsch • Русский…