VPC32.EXE Trojan qui revient tout le temps !!

websurfeur -  
 moiclui -
Bonjour,

j'ai un gros problème,
je viens de réinstaller Windows XP, et j'ai remarqué que je rame, je n'arrive plus à ouvrir le gestionnaire de taches apres que je soit connecté à Internet.

Le fichier qui pose problème est : vpc32.exe
J'ai fait une recherche sur google, on m'indique que c'est un trojan Avkiller...

J'ai redémarrer en mode sans échec, enlevé la réstauration du systeme, supprimé tous les VPC32.exe dans la base de registre.
Mais rien à faire, à chaque fois que je me connecte il réapparait dans le gestionnaire des tâches.
McAfee ainsi que Trend ne détectent rien aidez moi svp :)

Merci d'avance
A voir également:

52 réponses

Utilisateur anonyme
 
Salut
biza car n'est pas sur mon NAV2004
A+

hello :-)
?? quoi donc ??

*Devise : Je m'intéresse à l'avenir parceque
c'est là que je vais passer le reste de ma vie*
0
darkcrystal33 Messages postés 3815 Statut Contributeur 193
 
c'est juste une question de versions...

plein de troyens/vers/virus s'attaquent a ce fichier voir ici par exemple ==>

http://securityresponse.symantec.com/avcenter/venc/data/trojan.upsetkelk.html
http://securityresponse.symantec.com/avcenter/venc/data/backdoor.optix.04.d.html
0
sebel19
 
salut j ai exactement le meme pb internet bloque le gestionnaire ne s ouvre plus et le pc ram et j ai bien aussi le vpc32.exe que je supprime mais qui revient tous le temps...
a+ et merci de m aider
0
rick
 
g aussi ce problème...

personne n'a de solution?????????????????

c vraiment une prise de tete....

aucune solution donné avant ne fonctionne...

et rien d'autre sur le web pour m'aider....!!!

si kelkun a une idée ??

merci d'avance
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
balltrap34 Messages postés 16241 Statut Contributeur sécurité 332
 
salut
fait ceci pour voir
dllfix
http://pageperso.aol.fr/balltrap34/page%20virus.htm

-Pose-le sur le bureau.
-Double-clique.
-Décompresse-le sur le bureau.
-Double-clique "Start.bat" et choisis l'option 1 pour le rapport.
-Une fois la recherche terminée, un fichier txt doit apparaître sous
le nom "Output.txt" et sera sauvegardé dans le dossier.
-Copie/colle le contenu de "Output.txt" dans ta réponse.
---------------------------------------------------------------
Télécharger ce petit programme qui nous donnera la liste
des services :

http://pageperso.aol.fr/balltrap34/page%20virus.htm

Le poser sur le bureau.
Le lancer.
Copier/coller le fichier texte qui apparaît.

la chasse et le balltrap ma vrai passion
voir site perso dans profil
0
sebel19
 
merci d em avoir repondu alors voila la reponse:
--==***@@@ FIND-ALL' VERSION MODIFIED -6/05 @@@***==--
--==***@@@ ORIGINAL BY FREEATLAST @@@***==--

24/10/2004
01:33

System Info:

Microsoft Windows XP [version 5.1.2600]
C: "" (9451:BE7E) - FS:NTFS clusters:4k
Total: 15 726 702 592 [15G] - Free: 9 681 317 888 [9.0G]

*IE version and Service packs:
6.0.2600.0 C:\Program Files\Internet Explorer\Iexplore.exe
*Notepad version :
5.1.2600.0 C:\WINDOWS\system32\notepad.exe
5.1.2600.0 C:\WINDOWS\notepad.exe
*Media Player version :
8.0.0.4477 C:\Program Files\Windows Media Player\wmplayer.exe

! REG.EXE VERSION 2.0

HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Internet Settings
MinorVersion REG_SZ ;SP1;

Locked or 'Suspect' file(s) found...
These may be other files that Dllfix doesnt target.

Scanning for main Hijacker:

REGEDIT4

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows]
"AppInit_DLLs"=""
"DeviceNotSelectedTimeout"="15"
"GDIProcessHandleQuota"=dword:00002710
"Spooler"="yes"
"swapdisk"=""
"TransmissionRetryTimeout"="90"
"USERProcessHandleQuota"=dword:00002710

REGEDIT4

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{06849E9F-C8D7-4D59-B87D-784B7D6BE0B3}]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{53707962-6F74-2D53-2644-206D7942484F}]

REGEDIT4

[HKEY_CLASSES_ROOT\PROTOCOLS\Filter]

[HKEY_CLASSES_ROOT\PROTOCOLS\Filter\Class Install Handler]
@="AP Class Install Handler filter"
"CLSID"="{32B533BB-EDAE-11d0-BD5A-00AA00B92AF1}"

[HKEY_CLASSES_ROOT\PROTOCOLS\Filter\deflate]
@="AP Deflate Encoding/Decoding Filter "
"CLSID"="{8f6b0360-b80d-11d0-a9b3-006097942311}"

[HKEY_CLASSES_ROOT\PROTOCOLS\Filter\gzip]
@="AP GZIP Encoding/Decoding Filter "
"CLSID"="{8f6b0360-b80d-11d0-a9b3-006097942311}"

[HKEY_CLASSES_ROOT\PROTOCOLS\Filter\lzdhtml]
@="AP lzdhtml encoding/decoding Filter"
"CLSID"="{8f6b0360-b80d-11d0-a9b3-006097942311}"

[HKEY_CLASSES_ROOT\PROTOCOLS\Filter\text/webviewhtml]
@="WebView MIME Filter"
"CLSID"="{733AC4CB-F1A4-11d0-B951-00A0C90312E1}"

! REG.EXE VERSION 2.0

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows
AppInit_Dlls REG_SZ

*Security settings for 'Windows' key:

RegDACL 5.1 - Permissions Manager for Registry keys for Windows NT 4 and above
Copyright (c) 1999-2001 Frank Heyne Software (http://www.heysoft.de)
This program is Freeware, use it on your own risk!

Access Control List for Registry key hklm\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows:
(NI) ALLOW Read BUILTIN\Utilisateurs
(IO) ALLOW Read BUILTIN\Utilisateurs
(NI) ALLOW Read BUILTIN\Utilisateurs avec pouvoir
(IO) ALLOW Read BUILTIN\Utilisateurs avec pouvoir
(NI) ALLOW Full access BUILTIN\Administrateurs
(IO) ALLOW Full access BUILTIN\Administrateurs
(NI) ALLOW Full access AUTORITE NT\SYSTEM
(IO) ALLOW Full access AUTORITE NT\SYSTEM
(NI) ALLOW Full access BUILTIN\Administrateurs
(IO) ALLOW Full access CREATEUR PROPRIETAIRE

Effective permissions for Registry key hklm\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows:
Read BUILTIN\Utilisateurs
Read BUILTIN\Utilisateurs avec pouvoir
Full access BUILTIN\Administrateurs
Full access AUTORITE NT\SYSTEM

ps: je crois que je vous le repasserais car en faite j ai fais ta manip juste apres avoir viree le vpc32.exe (comme d hab)
a+
0
balltrap34 Messages postés 16241 Statut Contributeur sécurité 332
 
salut
on va voir si un services en serait la cause
Télécharger ce petit programme qui nous donnera la liste
des services :

http://pageperso.aol.fr/balltrap34/page%20virus.htm


Le poser sur le bureau.
Le lancer.
Copier/coller le fichier texte qui apparaît.


la chasse et le balltrap ma vrai passion
voir site perso dans profil
0
jerome
 
idem j ai aussi vpc32.exe
comment le vire
es ce que c'est un trojan ou virus ou un simple programme de windows ou d'autres chose.
pkoi norton ou microsoft ne le signal pas si c'est un virus ou trojan?
0
sebel19
 
salut alors voila la reponse:
C:\WINDOWS\System32\svchost.exe -k NetworkService

JOURNAL DES ÉVÉNEMENTS: Eventlog
C:\WINDOWS\system32\services.exe

PLUG-AND-PLAY: PlugPlay
C:\WINDOWS\system32\services.exe

ASSISTANCE TCP/IP NETBIOS: LmHosts
C:\WINDOWS\System32\svchost.exe -k LocalService

ACCÈS À DISTANCE AU REGISTRE: RemoteRegistry
C:\WINDOWS\system32\svchost.exe -k LocalService

SERVICE DE DÉCOUVERTES SSDP: SSDPSRV
C:\WINDOWS\System32\svchost.exe -k LocalService

HÔTE DE PÉRIPHÉRIQUE UNIVERSEL PLUG-AND-PLAY: upnphost
C:\WINDOWS\System32\svchost.exe -k LocalService

WEBCLIENT: WebClient
C:\WINDOWS\System32\svchost.exe -k LocalService

PANDA PROCESS PROTECTION SERVICE: PavPrSrv
"C:\Program Files\Fichiers communs\Panda Software\PavShld\pavprsrv.exe"

SERVICES IPSEC: PolicyAgent
C:\WINDOWS\System32\lsass.exe

EMPLACEMENT PROTÉGÉ: ProtectedStorage
C:\WINDOWS\system32\lsass.exe

GESTIONNAIRE DE COMPTES DE SÉCURITÉ: SamSs
C:\WINDOWS\system32\lsass.exe

APPEL DE PROCÉDURE DISTANTE (RPC): RpcSs
C:\WINDOWS\system32\svchost -k rpcss

SPOULEUR D'IMPRESSION: Spooler
C:\WINDOWS\system32\spoolsv.exe

ACQUISITION D'IMAGE WINDOWS (WIA): stisvc
C:\WINDOWS\System32\svchost.exe -k imgsvc

merci encore de m aider a tous...
0
balltrap34 Messages postés 16241 Statut Contributeur sécurité 332
 
rien dans les services
regarde dans demarrer/executer
tu tape msconfig
onglet demarrage regarde si tu trouve quelque chose en rapport si oui tu decohe et appliquer et regarde aussi sur onglet win ini

la chasse et le balltrap ma vrai passion
voir site perso dans profil
0
sebel19
 
salut alors deja c un pb qui me soule vraiment car il fait rame le pc jusqu a ne plus pouvoir executer le gestionnaire de taches et tout autre programme c halucinant...
mais dans demarrage j avais bien le vcp32.exe alors je l es decoche et redemarer maintenant wait and see...
je vous tiens au courant et vraiment merci blaatrap...
a+
0
balltrap34 Messages postés 16241 Statut Contributeur sécurité 332
 
oki
tient moi au courant
si tu la decocher il ne devrait plus se lancer au prochain demarrage

la chasse et le balltrap ma vrai passion
voir site perso dans profil
0
jerome
 
j avais le meme pb et j ai effectue la manip de decocher vpc32 et je ne l ai plus au demarrage .
0
rick
 
g 2 pc...

l'un a VPC32
et l'autre non...

la seule difference entre les machines c le systeme de fichier...
celui infecté par VPC32 et en FAT 32
l'autre en NTFS

est-ce-que le fat 32 et moins protégé ??? est-ce-que ca pourré venir de là???

Vous qui avez ce virus etes vous en FAT32 ou en NTFS ???
0
sebel19
 
salut alors meme en le decochant vpc32.exe dans l utilitaire de config il revient et maintennat j en ai 2 de vpc32.exe dans l utilitaire hors j en ai aucun reele dans mon systeme 32 mais mon pc bloque tj a mon avis il faudrais que je le vire a la source et je pense que c la:
software/microsoft/windows/current version run
merci d evotre aide...
a+
0
jordy
 
salut les gars alors moi aussi j ai pas mal galéré avec vpc32./exe et j viens de trouver la solution alors explication: il faut tout d abord démarrer windows xp puis on va dans demarer exécuter tapper la commande msconfig cocher demarrage normal puis aller dans l onglet demarrage décocher vpc 32 ensuite rebooter le systeme. puis une fois le systeme rebooter aller a cette adresse:
http://www.pandasoftware.com/activescan/com/activescan_principal.htm

paser l antivirus il détectera le vpc32.exe car le programme n est pas lancé.
supprimmer ce vpc32.exe avec panda puis aller dans l onglet demarrer rechercher et tapper la recherche suivante: vpc32 vous devriez tomber sur un fichier .pf . supprimer ce point pf et voila ca doit rouler (enfin chez moi ca roule) bonne chance bye!!!
0
sebel19
 
salut alors la merci je prie pour que ca marche
fiat fait tous ce que tu ma dit alors wait and see...
a+
0
Misteryac
 
Salut all,

Alors j'ai le même pb avec ce virus.........j'ai effectuer des scans avec ad-aware+ a²free en mode sans echec, ils n'ont pas détecté le vpc.32 que j'ai détruit manuellement ...........
Maitenant, ce virus n'apparait plus dans le système32 (contrairement à avant) mais mon problème persiste toujours quand je suis connecté à internet.......
J'ai essayé ta méthode Jordi, j'ai décoché VPC.32 dans l'onglet démrage après avoir sélectionner le mode de démarrage normal (qui est par défaut) puis j'ai lancé panda ( juste pour dire qu'il ne fonctionne aps avec mozilla et que IE étant de la merde c'est galère).
Pb :
1- chaque fois que je me reboot, VPC.32 apparait toujours
2- Ca ne fonctionne tjrs pas (pb du task, excel , port USB ....etc)

Là franchement je m'arrache les cheveux, je ne suis pas informaticien seulement comptable donc je suis pas aidé et c'est pour celà que je demande URGEMMENT votre aide !!

Merci d'avance !!
0
misteryac
 
En fait pour plus de détails, je suis au ùême stade que Sebel19, cad VPC32 dans le démarrage mais plus dans System32.

Par contre quand je le décoche, le mode de démarrage ce met automatiquement sur "sélectif", si je recoche "normal" VPC32 ce recoche tout seul...................

HELP PLEASE
0
fondu
 
mais c'est simple...
utilisez antivir pe et tous vos virus seront dégagés
0
misteryac
 
Merci du conseil mais les antivirus ne le détecte pas ...........j'ai tout essayer .........
0
bernie61
 
salut
ne faite pas n'importe quoi VPC32 : fait partie de l'installation NORTON
http://www.liutilities.com/products/wintaskspro/processlibrary/vpc32/

cliq surle fchier avec bouton droit de la souris pour vérifier si 'est bienle cas avant d'effacer
A+
0
misteryac
 
J'ai effectué toutes ces manipulations avant d'installer NAV 2004.
Comme rien ne détectait ce VPC32 et ne me le détruisait, on ma filé NAV avec les dernières mises à jour pour essayer de résoudre mon pb mais rien n'y fait ....
Pour toi le VPC32 dans l'onglet démarrage est un fichier de NAV ??
Je vais vérifier ca ce soir mais dans un cas ou l'autre ce petit virus est toujours et m'est fait tout bugé !!
0
jordy
 
ok petit retours de moi meme,alors si ton explorer ne marche pas ca doit venir du fait que ton windows xp n est pas updaté tu peux l updater à cette adresse
http://it.trendmicro-europe.com/consumer/security_info/ve_detail.php?Vname=WORM_AGOBOT.XM

il faut que tu télécharges les fix correctifs pour agobot(c l autre nom de vpc32) et que tu les installe sur ta machine après tu pourra reprendre les manip que je t ai donné dans mon premier message de facon a nettoyer ton systeme.
choisi l update recommendée par microsoft et laisse la s sinstaller puis reboot et reprend sur ce que je t ai dis dans le premier message
bon courage à bientot les gars!!
0
misteryac
 
Ok j'update et je réessaye, je te tiens au courrant!
merci
0