PDA

Просмотр полной версии : Странное поведение системы



Элина
24.01.2006, 18:22
Пару недель назад мой антивирус (Norton) обнаружил зараженный файл msupdate.dll. Я пыталась его удалить, но ничего не выходит. Компьютер постоянно виснет и периодически выдает ошибку "iexployer". Не открывается папка с архивом изображений в папке "Мои рисунки", причем остальные файлы в этой папке открываются нормально. Не знаю, связано ли это с вирусом, но не могу также удалить скачанный фильм. Пишет, что файл используется другим пользователем или прграммой, хотя все программы я закрыла.

UPD: логи сделаны повторно после выполнения предписанных процедур.

Geser
24.01.2006, 18:33
Вот эти все файлы прислать как написано в правилах.


C:\WINDOWS\system32\msupdate32.dll
C:\WINDOWS\System32\DRIVERS\winachcf.sys
C:\WINDOWS\batserv2.exe
C:\WINDOWS\sachostx.exe
C:\Program Files\MyWebSearch\bar\7.bin\*
C:\Program Files\MyWebSearch\SrchAstt\7.bin\*
C:\Program Files\Common Files\Microsoft Shared\Web Folders\ibm00003.exe
C:\WINDOWS\System32\services\svchost.exe

MOCT
24.01.2006, 23:15
а также просьба прислать файлы:
C:\Program Files\Common Files\Microsoft Shared\Web Folders\ibm0000*.exe
C:\Program Files\Common Files\Microsoft Shared\Web Folders\ibm0000*.dll

Shu_b
25.01.2006, 16:31
Из присланного Kav - online:

C:\Program Files\MyWebSearch\bar\7.bin\F3HTMLMU.DLL - AdWare.Win32.MyWebSearch
C:\Program Files\MyWebSearch\bar\7.bin\F3REPROX.DLL - AdWare.Win32.MyWebSearch.t
C:\Program Files\MyWebSearch\bar\7.bin\F3SCRCTR.DLL - AdWare.Win32.MyWebSearch.l
C:\Program Files\MyWebSearch\bar\7.bin\M3HTML.DLL - AdWare.Win32.MyWebSearch.f
C:\Program Files\MyWebSearch\bar\7.bin\M3PLUGIN.DLL - AdWare.Win32.MyWebSearch.l
C:\Program Files\MyWebSearch\bar\7.bin\MWSBAR.DLL - AdWare.Win32.MyWebSearch.p
C:\Program Files\MyWebSearch\bar\7.bin\MWSOEPLG.DLL - AdWare.Win32.MyWebSearch.q
C:\Program Files\MyWebSearch\bar\7.bin\NPMYWEBS.DLL - AdWare.Win32.MyWebSearch.i
C:\Program Files\MyWebSearch\SrchAstt\7.bin\MWSSRCAS.DLL - AdWare.Win32.MyWebSearch

Элина
25.01.2006, 16:59
Ээээ... простите, я не поняла, я что-то не то прислала? Я просто не очень-то опытна в компьютерах и всяких терминах... что мне теперь надо делать?

Geser
25.01.2006, 17:08
Удалить содержимое папок
C:\Program Files\MyWebSearch\bar\7.bin
C:\Program Files\MyWebSearch\SrchAstt\7.bin
лучше делать это в защищённом режиме.

Так же пофиксить (http://virusinfo.info/showthread.php?t=4491) в HijackThis
O2 - BHO: MyWebSearch Search Assistant BHO - {00A6FAF1-072E-44cf-8957-5838F569A31D} - C:\Program Files\MyWebSearch\SrchAstt\7.bin\MWSSRCAS.DLL
O2 - BHO: mwsBar BHO - {07B18EA1-A523-4961-B6BB-170DE4475CCA} - C:\Program Files\MyWebSearch\bar\7.bin\MWSBAR.DLL

Элина
26.01.2006, 14:02
сделала все это, но антивирус все равно обнаруживает тот же зараженный файл. что делать?

Iceman
26.01.2006, 14:20
Если Вы всё сделали, а проблема не исчезла - смотрите соответствующий пункт в Правилах: http://virusinfo.info/showthread.php?t=1235 со слов "Если проблема не исчезла, то:"

Элина
26.01.2006, 14:34
Все, что написано в этом пункте, я тоже уже делала...

pig
26.01.2006, 14:43
Сделайте новые логи, чтобы видеть оставшееся в живых.

Элина
26.01.2006, 15:00
Создала, теперь мне делать новую тему? или нужно куда-то прислать эти новые логи?

Iceman
26.01.2006, 15:03
Сюда же постите ;-))).
Можете слова сказать, что логи сделаны повторно после выполнения предписанных процедур.

Элина
26.01.2006, 18:17
сделала :)

Geser
26.01.2006, 18:25
Прислать:

C:\WINDOWS\system32\msupdate32.dll

В HijackThis пофиксить:
R3 - URLSearchHook: (no name) - {00A6FAF6-072E-44cf-8957-5838F569A31D} - C:\Program Files\MyWebSearch\SrchAstt\7.bin\MWSSRCAS.DLL (file missing)
O2 - BHO: MyWebSearch Search Assistant BHO - {00A6FAF1-072E-44cf-8957-5838F569A31D} - C:\Program Files\MyWebSearch\SrchAstt\7.bin\MWSSRCAS.DLL (file missing)
O2 - BHO: mwsBar BHO - {07B18EA1-A523-4961-B6BB-170DE4475CCA} - C:\Program Files\MyWebSearch\bar\7.bin\MWSBAR.DLL (file missing)
O4 - HKLM\..\Run: [BatSrv] C:\WINDOWS\batserv2.exe
O4 - HKLM\..\Run: [HostSrv] C:\WINDOWS\sachostx.exe
O4 - HKCU\..\Run: [MyWebSearch Email Plugin] C:\PROGRA~1\MYWEBS~1\bar\7.bin\mwsoemon.exe

Элина
28.01.2006, 08:55
Все сделала, но вирус не исчез.. =//

Geser
28.01.2006, 16:24
msupdate32.dll я не получил

Элина
28.01.2006, 17:14
странно, я высылала.. сейчас вышлю еще раз.

Iceman
28.01.2006, 17:32
Высылали в архиве с паролем?

Элина
28.01.2006, 18:00
В архиве avz, все так, как написано в правилах

Geser
28.01.2006, 18:20
Я получил файл winachcf.sys, а это не то что нужно

Элина
28.01.2006, 18:56
Ничего не понимаю - я добавляю в карантин msupdate32.dll, но вместо него там оказывается winachcf.sys!!! =(

Geser
28.01.2006, 22:13
Ну так скопируй его вручную, заархивируй с паролем и пришли

Элина
29.01.2006, 00:02
У меня не получается его ни скопировать и заархивировать, ни просто заархивировать - говорят, что нет доступа.

Geser
29.01.2006, 00:19
А в защищенном режиме (safe mode)?

agnec
29.01.2006, 01:11
а еще лучше с загрузочного CD
или подцепить больного слэйвом на другую машину

MOCT
29.01.2006, 01:38
а еще лучше с загрузочного CD
или подцепить больного слэйвом на другую машину
ну и загнул!
тут файл отправить проблема, а уж слэйвом или с СД - это вообще высший пилотаж...

agnec
29.01.2006, 01:44
да, второй вариант конечно не всем подойдет, а вот купить пиратский загрузочный сидюк и с него загрузится сможет пожалуй каждый. хотя... если в сетапе выставлен иной порядок, то исправить положение смогут не все :(

Geser
29.01.2006, 21:49
Присланный файл msupdate32.dll - троян Backdoor.Win32.Delf.ald Его нужно удалить

MOCT
29.01.2006, 23:02
Присланный файл msupdate32.dll - троян Backdoor.Win32.Delf.ald Его нужно удалить
да тут чудные дела получаются. история перекликается с теми ссылками, которые постил сегодня Alexey P. в приватном разделе.

2 Элина: поищите на диске файлы tool4*.txt, tool4.exe, sb76*.exe, sb75u*.exe, mspostsp.exe и если найдете - пришлите

Элина
05.02.2006, 15:07
Ничего не нашла