virus rdriv.sys & avast

virus rdriv.sys & avast - Sécurité - Windows & Software

Marsh Posté le 04-08-2005 à 14:00:02    

Salut tous  
 
avast anti-virus n'arrive pas a virer rdriv.sys, mais il le détecte quand meme  
 
Si qqun a une solution merci a tous  
 
 
Logfile of HijackThis v1.99.1  
Scan saved at 08:56:24, on 04/08/2005  
Platform: Windows XP SP1 (WinNT 5.01.2600)  
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)  
 
Running processes:  
C:\WINDOWS\System32\smss.exe  
C:\WINDOWS\system32\winlogon.exe  
C:\WINDOWS\system32\services.exe  
C:\WINDOWS\system32\lsass.exe  
C:\WINDOWS\system32\svchost.exe  
C:\WINDOWS\System32\svchost.exe  
C:\WINDOWS\system32\spoolsv.exe  
C:\WINDOWS\Explorer.EXE  
C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe  
C:\WINDOWS\System32\keyhook.exe  
C:\Program Files\Alwil Software\Avast4\ashServ.exe  
C:\WINDOWS\SOUNDMAN.EXE  
C:\WINDOWS\AGRSMMSG.exe  
C:\Program Files\Synaptics\SynTP\SynTPLpr.exe  
C:\Program Files\Synaptics\SynTP\SynTPEnh.exe  
C:\Program Files\CyberLink\PowerDVD\PDVDServ.exe  
C:\Program Files\Friendly Technologies\BroadbandAccess\fts.exe  
C:\Program Files\Microsoft AntiSpyware\gcasServ.exe  
C:\Program Files\QuickTime\qttask.exe  
C:\WINDOWS\System32\AVWLPSTA.EXE  
C:\WINDOWS\System32\wkfix.exe  
C:\Program Files\Microsoft AntiSpyware\gcasDtServ.exe  
C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe  
C:\WINDOWS\System32\rpclocator.exe  
C:\WINDOWS\System32\svchost.exe  
C:\WINDOWS\vsmom.exe  
C:\WINDOWS\System32\ctfmon.exe  
C:\WINDOWS\system32\sistray.exe  
C:\Program Files\Alwil Software\Avast4\ashWebSv.exe  
C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe  
C:\Program Files\Internet Explorer\iexplore.exe  
C:\Program Files\Internet Explorer\iexplore.exe  
C:\Documents and Settings\gg\Bureau\HijackThis.exe  
 
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://g.msn.fr/0SEFRFR/SAOS02  
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.fr/  
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.gericom.com  
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Bar = http://g.msn.fr/0SEFRFR/SAOS02  
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.fr/  
R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = http://www.gericom.com/  
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens  
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll  
O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files\google\googletoolbar1.dll  
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\system32\msdxm.ocx  
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar1.dll  
O4 - HKLM\..\Run: [SiSPower] Rundll32.exe SiSPower.dll,ModeAgent  
O4 - HKLM\..\Run: [SiS Windows KeyHook] C:\WINDOWS\System32\keyhook.exe  
O4 - HKLM\..\Run: [SiSUSBRG] C:\WINDOWS\SiSUSBrg.exe  
O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE  
O4 - HKLM\..\Run: [AGRSMMSG] AGRSMMSG.exe  
O4 - HKLM\..\Run: [SynTPLpr] C:\Program Files\Synaptics\SynTP\SynTPLpr.exe  
O4 - HKLM\..\Run: [SynTPEnh] C:\Program Files\Synaptics\SynTP\SynTPEnh.exe  
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe  
O4 - HKLM\..\Run: [RemoteControl] "C:\Program Files\CyberLink\PowerDVD\PDVDServ.exe"  
O4 - HKLM\..\Run: [%FP%Friendly fts.exe] "C:\Program Files\Friendly Technologies\BroadbandAccess\fts.exe"  
O4 - HKLM\..\Run: [DSLAGENTEXE] dslagent.exe  
O4 - HKLM\..\Run: [gcasServ] "C:\Program Files\Microsoft AntiSpyware\gcasServ.exe"  
O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime  
O4 - HKLM\..\Run: [AVWLPSTA.EXE] AVWLPSTA.EXE START  
O4 - HKLM\..\Run: [Internet2 Optimizer] wkfix.exe  
O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe  
O4 - HKLM\..\Run: [TrojanScanner] C:\Program Files\Trojan Remover\Trjscan.exe  
O4 - HKLM\..\RunServices: [Internet2 Optimizer] wkfix.exe  
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe  
O4 - HKCU\..\Run: [Internet2 Optimizer] wkfix.exe  
O4 - Global Startup: Adobe Gamma Loader.exe.lnk = C:\Program Files\Fichiers communs\Adobe\Calibration\Adobe Gamma Loader.exe  
O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office10\OSA.EXE  
O4 - Global Startup: Utility Tray.lnk = C:\WINDOWS\system32\sistray.exe  
O8 - Extra context menu item: &Google Search - res://C:\Program Files\Google\GoogleToolbar1.dll/cmsearch.html  
O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000  
O8 - Extra context menu item: Pages liées - res://C:\Program Files\Google\GoogleToolbar1.dll/cmbacklinks.html  
O8 - Extra context menu item: Pages similaires - res://C:\Program Files\Google\GoogleToolbar1.dll/cmsimilar.html  
O8 - Extra context menu item: Version de la page actuelle disponible dans le cache Google - res://C:\Program Files\Google\GoogleToolbar1.dll/cmcache.html  
O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm  
O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm  
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\MSMSGS.EXE  
O9 - Extra 'Tools' menuitem: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\MSMSGS.EXE  
O12 - Plugin for .fpx: C:\\Program Files\\Internet Explorer\\PLUGINS\\NPRVRT32.dll  
O12 - Plugin for .ivr: C:\\Program Files\\Internet Explorer\\PLUGINS\\NPRVRT32.dll  
O14 - IERESET.INF: START_PAGE_URL=http://www.gericom.com  
O16 - DPF: {4F1E5B1A-2A80-42CA-8532-2D05CB959537} (MSN Photo Upload Tool) - http://spaces.msn.com//PhotoUpload/MsnPUpld.cab  
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://v5.windowsupdate.microsoft. [...] t/wuw(...)  
O16 - DPF: {88D758A3-D33B-45FD-91E3-67749B4057FA} (Sinstaller Class) - http://dm.screensavers.com/dm/inst [...] taller.cab  
O16 - DPF: {B38870E4-7ECB-40DA-8C6A-595F0A5519FF} (MsnMessengerSetupDownloadControl Class) - http://messenger.msn.com/download/ [...] loader.cab  
O17 - HKLM\System\CCS\Services\Tcpip\..\{625C7DB7-694B-420B-A585-B737A8DC9AC6}: NameServer = 80.118.192.111 80.118.196.41  
O23 - Service: AOL Instant Messanger (AIM) - Unknown owner - C:\WINDOWS\aim.exe  
O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - Unknown owner - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe  
O23 - Service: avast! Antivirus - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashServ.exe  
O23 - Service: avast! Mail Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe" /service (file missing)  
O23 - Service: avast! Web Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe" /service (file missing)  
O23 - Service: Remote Procedure Call (RPC) Locator (Locator) - Unknown owner - C:\WINDOWS\System32\rpclocator.exe  
O23 - Service: Macromedia Licensing Service - Unknown owner - C:\Program Files\Fichiers communs\Macromedia Shared\Service\Macromedia Licensing.exe  
O23 - Service: tsecure - Unknown owner - C:\WINDOWS\tsecure.exe  
O23 - Service: AntiSpyUltra (Zonelaps) - Unknown owner - C:\WINDOWS\vsmom.exe  

Reply

Marsh Posté le 04-08-2005 à 14:00:02   

Reply

Marsh Posté le 04-08-2005 à 22:11:55    

bonsoir,  
 
je démarre l'analyse de ton rapport, réponse dans un moment

Reply

Marsh Posté le 04-08-2005 à 22:25:15    

Re
 
 
IMPORTANT
 
HijackThis doit être enregistré dans un répertoire dédié tel que
C:\HijackThis
et pas dans un dossier de fichiers temporaires.
Tutorial d'aide d'installation :
http://sitethemacs.free.fr/aide_en [...] ackthi.htm
 
 
* Télécharge Ccleaner
http://www.ccleaner.com/ccdownload.asp
 
 
* Re-Démarrer le logiciel HijackThis en IMPERATIVEMENT en Mode Sans Echec
(vous n'aurez plus accès à Internet, donc il faut copier ces instructions au préalable dans un fichier texte)
aide pour mode sans échec :
http://service1.symantec.com/SUPPO [...] 5112131924
 
 
et lancer un scan "Do a system scan only"
Puis cocher les lignes suivantes en GRAS (dans HijackThis):
 
 
Logfile of HijackThis v1.99.1  
Scan saved at 08:56:24, on 04/08/2005  
Platform: Windows XP SP1 (WinNT 5.01.2600)  
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)  
 
Running processes:  
C:\WINDOWS\System32\smss.exe  
C:\WINDOWS\system32\winlogon.exe  
C:\WINDOWS\system32\services.exe  
C:\WINDOWS\system32\lsass.exe  
C:\WINDOWS\system32\svchost.exe  
C:\WINDOWS\System32\svchost.exe  
C:\WINDOWS\system32\spoolsv.exe  
C:\WINDOWS\Explorer.EXE  
C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe  
C:\WINDOWS\System32\keyhook.exe  
C:\Program Files\Alwil Software\Avast4\ashServ.exe  
C:\WINDOWS\SOUNDMAN.EXE  
C:\WINDOWS\AGRSMMSG.exe  
C:\Program Files\Synaptics\SynTP\SynTPLpr.exe  
C:\Program Files\Synaptics\SynTP\SynTPEnh.exe  
C:\Program Files\CyberLink\PowerDVD\PDVDServ.exe  
C:\Program Files\Friendly Technologies\BroadbandAccess\fts.exe  
C:\Program Files\Microsoft AntiSpyware\gcasServ.exe  
C:\Program Files\QuickTime\qttask.exe  
C:\WINDOWS\System32\AVWLPSTA.EXE  
C:\WINDOWS\System32\wkfix.exe  
C:\Program Files\Microsoft AntiSpyware\gcasDtServ.exe  
C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe  
C:\WINDOWS\System32\rpclocator.exe  
C:\WINDOWS\System32\svchost.exe  
C:\WINDOWS\vsmom.exe  
C:\WINDOWS\System32\ctfmon.exe  
C:\WINDOWS\system32\sistray.exe  
C:\Program Files\Alwil Software\Avast4\ashWebSv.exe  
C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe  
C:\Program Files\Internet Explorer\iexplore.exe  
C:\Program Files\Internet Explorer\iexplore.exe  
C:\Documents and Settings\gg\Bureau\HijackThis.exe  
 
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://g.msn.fr/0SEFRFR/SAOS02  |/b]
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.fr/  
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.gericom.com  
[b]R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Bar = http://g.msn.fr/0SEFRFR/SAOS02  

R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.fr/  
R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = http://www.gericom.com/  
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens  
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll  
O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files\google\googletoolbar1.dll  
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\system32\msdxm.ocx  
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar1.dll  
O4 - HKLM\..\Run: [SiSPower] Rundll32.exe SiSPower.dll,ModeAgent  
O4 - HKLM\..\Run: [SiS Windows KeyHook] C:\WINDOWS\System32\keyhook.exe  
O4 - HKLM\..\Run: [SiSUSBRG] C:\WINDOWS\SiSUSBrg.exe  
O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE  

O4 - HKLM\..\Run: [AGRSMMSG] AGRSMMSG.exe  
O4 - HKLM\..\Run: [SynTPLpr] C:\Program Files\Synaptics\SynTP\SynTPLpr.exe  
O4 - HKLM\..\Run: [SynTPEnh] C:\Program Files\Synaptics\SynTP\SynTPEnh.exe  
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe  
O4 - HKLM\..\Run: [RemoteControl] "C:\Program Files\CyberLink\PowerDVD\PDVDServ.exe"  

O4 - HKLM\..\Run: [%FP%Friendly fts.exe] "C:\Program Files\Friendly Technologies\BroadbandAccess\fts.exe"  
O4 - HKLM\..\Run: [DSLAGENTEXE] dslagent.exe  
O4 - HKLM\..\Run: [gcasServ] "C:\Program Files\Microsoft AntiSpyware\gcasServ.exe"  
O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime  [b]
O4 - HKLM\..\Run: [AVWLPSTA.EXE] AVWLPSTA.EXE START  
[b]O4 - HKLM\..\Run: [Internet2 Optimizer] wkfix.exe  

O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe  
O4 - HKLM\..\Run: [TrojanScanner] C:\Program Files\Trojan Remover\Trjscan.exe  
O4 - HKLM\..\RunServices: [Internet2 Optimizer] wkfix.exe  
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe  
O4 - HKCU\..\Run: [Internet2 Optimizer] wkfix.exe  

O4 - Global Startup: Adobe Gamma Loader.exe.lnk = C:\Program Files\Fichiers communs\Adobe\Calibration\Adobe Gamma Loader.exe  
O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office10\OSA.EXE  
O4 - Global Startup: Utility Tray.lnk = C:\WINDOWS\system32\sistray.exe  

O8 - Extra context menu item: &Google Search - res://C:\Program Files\Google\GoogleToolbar1.dll/cmsearch.html  
O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000  
O8 - Extra context menu item: Pages liées - res://C:\Program Files\Google\GoogleToolbar1.dll/cmbacklinks.html  
O8 - Extra context menu item: Pages similaires - res://C:\Program Files\Google\GoogleToolbar1.dll/cmsimilar.html  
O8 - Extra context menu item: Version de la page actuelle disponible dans le cache Google - res://C:\Program Files\Google\GoogleToolbar1.dll/cmcache.html  
O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm  
O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm  

O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\MSMSGS.EXE  
O9 - Extra 'Tools' menuitem: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\MSMSGS.EXE  
O12 - Plugin for .fpx: C:\\Program Files\\Internet Explorer\\PLUGINS\\NPRVRT32.dll  
O12 - Plugin for .ivr: C:\\Program Files\\Internet Explorer\\PLUGINS\\NPRVRT32.dll  
O14 - IERESET.INF: START_PAGE_URL=http://www.gericom.com  
O16 - DPF: {4F1E5B1A-2A80-42CA-8532-2D05CB959537} (MSN Photo Upload Tool) - http://spaces.msn.com//PhotoUpload/MsnPUpld.cab  
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://v5.windowsupdate.microsoft. [...] t/wuw(...)  
O16 - DPF: {88D758A3-D33B-45FD-91E3-67749B4057FA} (Sinstaller Class) - http://dm.screensavers.com/dm/inst [...] taller.cab  
O16 - DPF: {B38870E4-7ECB-40DA-8C6A-595F0A5519FF} (MsnMessengerSetupDownloadControl Class) - http://messenger.msn.com/download/ [...] loader.cab  

O17 - HKLM\System\CCS\Services\Tcpip\..\{625C7DB7-694B-420B-A585-B737A8DC9AC6}: NameServer = 80.118.192.111 80.118.196.41  
O23 - Service: AOL Instant Messanger (AIM) - Unknown owner - C:\WINDOWS\aim.exe  
O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - Unknown owner - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe  
O23 - Service: avast! Antivirus - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashServ.exe  
O23 - Service: avast! Mail Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe" /service (file missing)  
O23 - Service: avast! Web Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe" /service (file missing)  
O23 - Service: Remote Procedure Call (RPC) Locator (Locator) - Unknown owner - C:\WINDOWS\System32\rpclocator.exe  
O23 - Service: Macromedia Licensing Service - Unknown owner - C:\Program Files\Fichiers communs\Macromedia Shared\Service\Macromedia Licensing.exe  
O23 - Service: tsecure - Unknown owner - C:\WINDOWS\tsecure.exe  
O23 - Service: AntiSpyUltra (Zonelaps) - Unknown owner - C:\WINDOWS\vsmom.exe  
 
et cliquer sur « Fix checked »
 
* S'assurer d'avoir accès à tous les fichiers et dossiers cachés
Aller dans l’ Explorateur Windows et afficher tous les fichiers cachés :
 
Outils----->Options des dossiers----->Onglet Affichage------->
(le paramètre activé par défaut est <Ne pas afficher les fichiers cachés ou les fichiers système>.)
Cliquez une fois dans le cercle étiqueté <Afficher tous les fichiers>, cliquez sur <Appliquer> puis sur <OK>
 
et supprimer le(s) fichier(s ) ci dessous si il(s) est (sont) présent(s) :
 
c:\windows\system\wkfix.exe  -------------------------->le fichier
 
 
Dans l'Explorateur Windows recacher les fichiers système afin de ne pas faire d'erreur à l'avenir:
Retournez à la fenêtre <Paramètres de dossier> et sélectionnez <Ne pas afficher les fichiers cachés ou les fichiers système>.
 
 
* Lance  et execute  Ccleaner
 
* Redémarrer normalement
 
Puis reviens mettre un rapport HijackThis
 
 


---------------
Il n'y a jamais de raccourci vers les endroits qui en valent la peine
Reply

Marsh Posté le 04-08-2005 à 22:47:07    

gglegrateu a écrit :


O23 - Service: tsecure - Unknown owner - C:\WINDOWS\tsecure.exe


http://www.trendmicro-middleeast.c [...] _SDBOT.BVR

Reply

Marsh Posté le 04-08-2005 à 22:56:59    

très juste, je l'ai zappé celui là


---------------
Il n'y a jamais de raccourci vers les endroits qui en valent la peine
Reply

Marsh Posté le 04-08-2005 à 23:41:07    

salut
pourquoi tu lui fait cocher tous un tas de prog legitime
si c est juste pour les enlever du demarrage hijack n est pas fait pour cela
et sa lui arrive de virer l exe en fixant :non:
 
et en plus si tu n arrete pas le service responsable cela ne fonctionnerat pas et il faut virer des clefs de registre


Message édité par balltrap34 le 04-08-2005 à 23:42:01

---------------
la chasse et le balltrap une vrai passion http://www.florensac-chasse-trap.com/
Reply

Marsh Posté le 05-08-2005 à 01:28:46    

philae2
 
Tes lignes à "fixer" sont fantaisistes.
 
J'espère que si c'est fait, il gardera les backups.
 
De plus, HijackThis ne se redémarre pas IMPERATIVEMENT en sans échec. Sauf cas particuliers.
 
Le fichier rdriv.sys, qui peut être CodBot, marche toujours avec au moins un service. Il y en a ici un clairement virusé et deux suspects.

Reply

Marsh Posté le 05-08-2005 à 07:40:17    

Merci a tous je crois etre débarassé du rdriv.sys il n'apparait plus dans  
c:windaub/systeme32/
 
J'ai un autre problème, mon microsoft anti-spyware ne veut pas se mettre en real time protection je le force il me met ok et des que je ferme la fenetre il annule le real time protection, j'ai essayé toute les façon rien y fait..
 
merci a vous  
 
qqun peut voir si c propre  
Logfile of HijackThis v1.99.1
Scan saved at 07:37:02, on 05/08/2005
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)
 
Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\csrss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\System32\alg.exe
C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
C:\Program Files\Alwil Software\Avast4\ashServ.exe
C:\WINDOWS\System32\keyhook.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\SOUNDMAN.EXE
C:\WINDOWS\System32\wdfmgr.exe
C:\WINDOWS\AGRSMMSG.exe
C:\Program Files\Synaptics\SynTP\SynTPLpr.exe
C:\Program Files\Synaptics\SynTP\SynTPEnh.exe
C:\Program Files\CyberLink\PowerDVD\PDVDServ.exe
C:\Program Files\Friendly Technologies\BroadbandAccess\fts.exe
C:\Program Files\QuickTime\qttask.exe
C:\WINDOWS\System32\AVWLPSTA.EXE
C:\WINDOWS\etb\pokapoka62.exe
C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
C:\WINDOWS\System32\ctfmon.exe
C:\Program Files\Microsoft AntiSpyware\gcasDtServ.exe
C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
C:\WINDOWS\system32\sistray.exe
C:\Program Files\Outlook Express\msimn.exe
C:\Program Files\Messenger\msmsgs.exe
C:\Program Files\Macromedia\Dreamweaver 4\Dreamweaver.exe
C:\Program Files\MSN Messenger\msnmsgr.exe
C:\Program Files\Internet Explorer\iexplore.exe
C:\Documents and Settings\gg\Bureau\HijackThis.exe
 
R1 - HKCU\Software\Microsoft\Internet Explorer,SearchURL = http://searchmiracle.com/sp.php
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.fr/
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.fr/
R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = http://www.gericom.com/
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
O4 - HKLM\..\Run: [SiSPower] Rundll32.exe SiSPower.dll,ModeAgent
O4 - HKLM\..\Run: [SiS Windows KeyHook] C:\WINDOWS\System32\keyhook.exe
O4 - HKLM\..\Run: [SiSUSBRG] C:\WINDOWS\SiSUSBrg.exe
O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
O4 - HKLM\..\Run: [AGRSMMSG] AGRSMMSG.exe
O4 - HKLM\..\Run: [SynTPLpr] C:\Program Files\Synaptics\SynTP\SynTPLpr.exe
O4 - HKLM\..\Run: [SynTPEnh] C:\Program Files\Synaptics\SynTP\SynTPEnh.exe
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [RemoteControl] "C:\Program Files\CyberLink\PowerDVD\PDVDServ.exe"
O4 - HKLM\..\Run: [%FP%Friendly fts.exe] "C:\Program Files\Friendly Technologies\BroadbandAccess\fts.exe"
O4 - HKLM\..\Run: [DSLAGENTEXE] dslagent.exe
O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [AVWLPSTA.EXE] AVWLPSTA.EXE START
O4 - HKLM\..\Run: [System service62] C:\WINDOWS\etb\pokapoka62.exe
O4 - HKLM\..\Run: [Internet2 Optimizer] wkfix.exe
O4 - HKLM\..\Run: [gcasServ] "C:\Program Files\Microsoft AntiSpyware\gcasServ.exe"
O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
O4 - HKLM\..\RunServices: [Internet2 Optimizer] wkfix.exe
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
O4 - HKCU\..\Run: [Internet2 Optimizer] wkfix.exe
O4 - Global Startup: Adobe Gamma Loader.exe.lnk = C:\Program Files\Fichiers communs\Adobe\Calibration\Adobe Gamma Loader.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office10\OSA.EXE
O4 - Global Startup: Utility Tray.lnk = C:\WINDOWS\system32\sistray.exe
O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\MSMSGS.EXE
O9 - Extra 'Tools' menuitem: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\MSMSGS.EXE
O12 - Plugin for .fpx: C:\\Program Files\\Internet Explorer\\PLUGINS\\NPRVRT32.dll
O12 - Plugin for .ivr: C:\\Program Files\\Internet Explorer\\PLUGINS\\NPRVRT32.dll
O14 - IERESET.INF: START_PAGE_URL=http://www.gericom.com
O16 - DPF: {4F1E5B1A-2A80-42CA-8532-2D05CB959537} (MSN Photo Upload Tool) - http://spaces.msn.com//PhotoUpload/MsnPUpld.cab
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://v5.windowsupdate.microsoft. [...] 9846533093
O16 - DPF: {88D758A3-D33B-45FD-91E3-67749B4057FA} (Sinstaller Class) - http://dm.screensavers.com/dm/inst [...] taller.cab
O16 - DPF: {B38870E4-7ECB-40DA-8C6A-595F0A5519FF} (MsnMessengerSetupDownloadControl Class) - http://messenger.msn.com/download/ [...] loader.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{625C7DB7-694B-420B-A585-B737A8DC9AC6}: NameServer = 80.118.192.100 80.118.196.36
O23 - Service: AOL Instant Messanger (AIM) - Unknown owner - C:\WINDOWS\aim.exe (file missing)
O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - Unknown owner - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
O23 - Service: avast! Antivirus - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashServ.exe
O23 - Service: avast! Mail Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe" /service (file missing)
O23 - Service: avast! Web Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe" /service (file missing)
O23 - Service: Remote Procedure Call (RPC) Locator (Locator) - Unknown owner - C:\WINDOWS\System32\rpclocator.exe (file missing)
O23 - Service: Macromedia Licensing Service - Unknown owner - C:\Program Files\Fichiers communs\Macromedia Shared\Service\Macromedia Licensing.exe

Reply

Marsh Posté le 05-08-2005 à 13:54:38    

Je ne sais pas exactement ce que tu as fait du coup.
 
Il reste encore des fichiers à éliminer.
 
Mais avant, je voudrais que tu fasses ceci :
 
Assure-toi que tu as accès aux fichiers cachés.
(explorateur windows->outils->options des dossiers->affichage
""Afficher les fichiers cachés"->coché
"Masquer les extensions.."->décoché)
 
Puis va sur ce SITE
Avec "parcourir", va à : C:\WINDOWS\System32\rpclocator.exe  
Clique "Submit" et copie les résultats avec le bloc-notes.
 
Fais la même chose avec : C:\WINDOWS\aim.exe  
 
Si tu ne trouves aucun des deux fichiers, dis-le moi. Sinon, copie/colle les résultats de Jotti.

Reply

Marsh Posté le 05-08-2005 à 15:11:44    

bonjour à tous
 
vous savez quoi....bah je vous laisse vous dém....sur ce forum, où je vois qu'il n'y a pas forcément de place pour tout le monde.
 Je suis sur un autre forum, où je n'ai jamais eu de soucis et où je dépanne les personnes en difficultés.  
 
Je n'ai jamais fait faire de bêtises à qui que ce soit. Et j'ai eu la chance d'avoir un bon "prof" sur ledit forum.
 
Sur ce bonne journée

Reply

Marsh Posté le 05-08-2005 à 15:11:44   

Reply

Marsh Posté le 05-08-2005 à 15:51:30    

philae2 a écrit :

bonjour à tous
 
vous savez quoi....bah je vous laisse vous dém....sur ce forum, où je vois qu'il n'y a pas forcément de place pour tout le monde.
 Je suis sur un autre forum, où je n'ai jamais eu de soucis et où je dépanne les personnes en difficultés.  
 
Je n'ai jamais fait faire de bêtises à qui que ce soit. Et j'ai eu la chance d'avoir un bon "prof" sur ledit forum.
 
Sur ce bonne journée


 
Bonjour philae2,
 
Je vais te donner un exemple :
O4 - HKLM\..\Run: [DSLAGENTEXE] dslagent.exe
Voir:
http://www.bleepingcomputer.com/st [...] -1443.html
 
Mais c'est pareil pour :keyhook.exe etc...
 
Ne le prend pas mal. Juste plus de prudence et plus de recherche.
 
 :hello:  
 
 

Reply

Marsh Posté le 05-08-2005 à 18:25:38    

salut
lol et en plus il se fache alors que simplement ont lui explique


---------------
la chasse et le balltrap une vrai passion http://www.florensac-chasse-trap.com/
Reply

Marsh Posté le 05-08-2005 à 19:34:32    

T'es gentil, balltrap34,
 
ce n'est pas IL mais ELLE MERCI

Reply

Marsh Posté le 05-08-2005 à 22:46:30    

oki pour elle desoler


---------------
la chasse et le balltrap une vrai passion http://www.florensac-chasse-trap.com/
Reply

Sujets relatifs:

Leave a Replay

Make sure you enter the(*)required information where indicate.HTML code is not allowed