Windows system32 mswsock dll что это

Windows system32 mswsock dll что это

В один прекрасный момент, пропал инет. Сеть видится. С остальных компов инет есть. Айпишники менял на заведомо рабочие, толку 0. Гляньте скриншот пинга.

Звонил знакомому сисадмину. Говорит, вирус. Тока как его этот вирус найти, по букве «Я» нифига не найдешь Может, кто сталкивался? Это точно вирус, мне кажется.

Добавлено:
sfc /scannow делал, винду переставлял методом «Обновление» не помогло Всего записей: 242 | Зарегистр. 21-03-2007 | Отправлено: 14:04 07-06-2007

DiDrag0n

Member

Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору А с ДНС все нормально ? ДНС сервер пингуется, ipconfig /all, там ДНС сервера указаны ?
Всего записей: 301 | Зарегистр. 11-08-2006 | Отправлено: 14:12 07-06-2007
KocmonpaB

Advanced Member

Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору Не резолвятся адреса.
В свойствах соединения проверяй настройки dns.

———-
Непонятно? Спрашивай в аську.
Всего записей: 770 | Зарегистр. 20-09-2005 | Отправлено: 14:15 07-06-2007
sanchower2

Member

Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору Настройки ДНС ок. Это вирус какой-то говорят.

Добавлено:
Обратите внимание на имя компа на скриншоте, где пинг прошел

Всего записей: 242 | Зарегистр. 21-03-2007 | Отправлено: 14:22 07-06-2007
SeriusDanil

Member

Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору А антивирусом проверить не пробовал?
Убей все незнакомые процессы в автозагрузке, перезагрузись и посмотри.
Можно также в Safe mode с подержкой сети и командной строки.
Всего записей: 371 | Зарегистр. 30-09-2005 | Отправлено: 14:25 07-06-2007
sanchower2

Member

Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору SeriusDanil все сделал. Симантек корпоративный убил все вирусы, штук 5 было. Процессы заценил sysinternals, незнакомые убрал нафиг. Толку 0.
Всего записей: 242 | Зарегистр. 21-03-2007 | Отправлено: 14:26 07-06-2007
KocmonpaB

Advanced Member

Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору Скачай Awz ( z-oleg.com) и прогони еще раз.
Хорошо бы проверить как выглядит маршрутизация

———-
Непонятно? Спрашивай в аську.
Всего записей: 770 | Зарегистр. 20-09-2005 | Отправлено: 14:31 07-06-2007
DreyX

Advanced Member

Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору sanchower2

Вы на вопросы DiDrag0n ответили?

Всего записей: 1153 | Зарегистр. 16-06-2004 | Отправлено: 14:36 07-06-2007
sanchower2

Member

Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору На все вопросы ДА.
Всего записей: 242 | Зарегистр. 21-03-2007 | Отправлено: 14:36 07-06-2007
SeriusDanil

Member

Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору Попробуй arp-кэш почистить, и lmhosts посмотри, а лучше отключи просмотр lmhosts.

Сейчас заметил. У тебя DNS вообще не прописан! Ты его пропиши и может жизнь наладится.

Ступил. Просто ipconfig оказывается стоит без /all. Но все таки nslookup на хост в сети покажи.

Всего записей: 371 | Зарегистр. 30-09-2005 | Отправлено: 14:42 07-06-2007 | Исправлено: SeriusDanil, 15:17 07-06-2007
sanchower2

Добавлено:
route print — http://img512.imageshack.us/img512/5845/imagesfi6.jpg
Лог сканирования AVZ — http://ifolder.ru/2268669

Всего записей: 242 | Зарегистр. 21-03-2007 | Отправлено: 14:44 07-06-2007
KocmonpaB

Advanced Member

Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору Ну вот впринципе то что нужно. ветвь реестра
HKEY_LOCAL_MACHINE/SYSTEM/CurrentControlSet/Services/WinSock2/Parameters/Protocol_catalog9/Catalog_entries
Здесь мы увидим множество разделов с именами 0000000000001 000000000002 и т.д.
В каждом из этих разделов есть параметр PackedCatalogItem
Вот он то нас и интересует. Открываем.
Появляется окно «Редактирования двоичного параметра»
В самом начале содержимого должна быть примерно такая строка
%SystemRoot%\system32\mswsock.dll

Подозреваю что там сейчас вот такая картинка
rsvp32_2.dll.system32\mswsock.dll

———-
Непонятно? Спрашивай в аську.
Всего записей: 770 | Зарегистр. 20-09-2005 | Отправлено: 15:24 07-06-2007
sanchower2

Member

Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Цитата:

Сейчас заметил. У тебя DNS вообще не прописан! Ты его пропиши и может жизнь наладится.

где это ты заметил? Он же прописан.

Добавлено:
KocmonpaB не сделаешь экспорт настроек? Влом вручную вбивать. плз

Добавлено:
KocmonpaB не сделаешь экспорт настроек? Влом вручную вбивать. плз

Добавлено:
UPD: туплю, сам сделал экспорт с рабочей машины

Добавлено:
Все настроил. Спасибо KocmonpaB.

На всякий случай патчик для решения вопроса: http://ifolder.ru/2268981

Цитата:

Описание вируса и как с ним бороться

Когда мы заходим на сайт, нам через ошибку броузера (или еще как-то)
пихается такой файл upnp.exe
Он прописывается в реестр в раздел программ, загружающихся вместе с Вашим
компьютером.
Эта программа — скачиватель основной части трояна. Она загружает с определенных
сайтов разные файлы.

Данный троян — прокси сервер, используется для того, чтобы другой человек мог производить различные действия от Вашего IP-адреса. Например, рассылать спам.
Также сожержит возможность загружать на Ваш компьютер другие программы и запускать.

В результате в папке C:\windows\system32 появляются следующие файлы:
unpn.exe
rsvp32_2.dll — сам троян
sporder.dll
trj35_1.tmp
trj35_2.tmp
uin.txt — сюда записываются все UIN ICQ
adv.txt — текст сообщения для отправки по ICQ

Эти файлы нужно удалить. Обычно они обнаруживаются, когда уже загружены системой и
используются ей, и удалить их просто нажав Del не получится.
Как удалить:

Сделайте это антивирусом. Обычно есть такая возможность у большинства антивирусов,
когда какой-то файл можно пометить как «нехороший», и он будет удален после
перезагрузки, еще до загрузки операционной системы.
ИЛИ
Перезагрузитесь, и перед загрузкой операционной системы нажмите F8. Выберите
из списка загрузку в SafeMode (Безопасный режим). Эти файлы можно будет спокойно удалить.
ИЛИ
Перезагрузитесь с загрузочной дискеты, и удалите через DOS.

Но это еще не все. Дело в том, что rsvp32_2.dll прописывается в реестре как
поставщик услуг интернета, и после его удаления сеть не будет работать или будет работать с ошибками.
Переустановка операционной системы не поможет, поскольку эти параметры сохраняются.
Нам нужно самостоятельно отредактировать некоторые вещи в реестре.

Нажмите «Пуск» -> Выполинть. Введте regedit
Загрузится редактор реестра.
Откройте ветвь реестра
HKEY_LOCAL_MACHINE/SYSTEM/CurrentControlSet/Services/WinSock2/Parameters/Protocol_catalog9/Catalog_entries
Здесь мы увидим множество разделов с именами 0000000000001 000000000002 и т.д.
В каждом из этих разделов есть параметр PackedCatalogItem
Вот он то нас и интересует. Открываем.
Появляется окно «Редактирования двоичного параметра»
В самом начале содержимого должна быть примерно такая строка
%SystemRoot%\system32\mswsock.dll
Это путь к необходимой для данного поставщика услуг библиотеке

%SystemRoot% — это переменная среды, содержащая пусть к системномй каталогу
обычно содержит «C:\windows
mswsock.dll — библиотека

Поскольку у нас здесь поработал вирус, он заменил кое что, и мы видим примерно следующее:
rsvp32_2.dll.system32\mswsock.dll
То есть загружается не системная библиотека, а библиотека вируса.
Поскольку мы удалили ее, система ее не находит, и сеть не работает.

Нам нужно исправить это положение, чтобы путь к библиотеке был указан верно:
%SystemRoot%\system32\mswsock.dll

Нам необходимо проверить все разделы этой ветви и внести необходимые изменения, если нужно. Троян редактирует не все ветви.

У нас есть еще три ветви в реестре:
HKEY_LOCAL_MACHINE/SYSTEM/ControlSet001/Services/WinSock2/Parameters/Protocol_catalog9/Catalog_entries
HKEY_LOCAL_MACHINE/SYSTEM/ControlSet002/Services/WinSock2/Parameters/Protocol_catalog9/Catalog_entries
HKEY_LOCAL_MACHINE/SYSTEM/ControlSet003/Services/WinSock2/Parameters/Protocol_catalog9/Catalog_entries
Здесь также нужно проверить те же самые параметры, и внести изменения, если
необходимо.

Все! Перезагружаемся, и все работает. Чувствуем себя победителем и даже немного профессионалом.

Совет: Каждый раз перед выключением компьютера взгляните, что загрузится вместе с Windows
при следующей загрузке. Это можно сделать в программе Сведения о системе
Пуск -> Все программы -> Стандартные -> Служебные
В ней раздел «Программная среда»

Или могу посоветовать программу StartUp organizer.
Если есть что-то подозрительное, то удаляем из автозагрузки, и идем в поисковик для поиска информации по этой программе, чтобы понять, это вирус или полезная программа.
Удачи.

Всего записей: 242 | Зарегистр. 21-03-2007 | Отправлено: 15:27 07-06-2007
KocmonpaB

Advanced Member

Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору Патч не спасает нужно убивать эту dll которая фигурирует в отчете AVz

Добавлено:
Ну и во вторых число веток может быть больше. Как правило испорчены все.

Читайте также:  Sw2010 2016 activator gui ssq не работает windows 10
Оцените статью