Processus chelou et coriace dllimg.exe

Fermé
Alexandre Donzé - 25 sept. 2004 à 15:15
 Utilisateur anonyme - 25 sept. 2004 à 17:29
Hello,

En m'amusant avec process explorer qui scanne les process qui tournent comme TaskManager de Winwin mais en plus complet, j'ai repéré un processus super chelou qui s'appelle dllimg. exe.
J'arrive pas trop à savoir si c'est un spyware ou quoi, personne a l'air de connaitre sur le web, non plus les anti spyware ou virus que j'ai essayé (GIANT antispyware, Ad-Aware SE, Norton 2003) mais en tout cas :

- il est intuable : si j'le kill, il renait instantanément

- il est super furtif : procexp me dit qu'il est situé dans /WINDOWS/AppPatch/ mais il demeure invisible sous explorer même quand j'y dit de montrer les fichiers cachés donc dur à éliminer (mais comme je sais pas encore si il faut l'éradiquer, j'ai encore pas trop insisté dans cette direction; notamment je peux l'avoir depuis linux)

- il essaie régulièrement de mettre le fichier /WINDOWS/System32/bkinst.exe dans le startup

- il crée régulièrement des fichiers .exe avec des noms chelou
style svc.exe ou msvcimg.exe qu'il met dans des répertoires qui a priori n'ont rien à voir avec quoi que ce soit comme /WINDOWS/Fonts ou encore /WINDOWS/Cursors et les lance. Ceux là, je peux killer leur processus et effacer le fichier .exe en question, mais à ce moment là, dllimg.exe s'active (ce que j'observe sous File Monitor des même sysinternal) en écrivant des trucs dans
/WINDOWS/AppPatch/gmilld.tmp et gmilld.ini

Parallèlement à tout ça, mon explorer a tendance de temps en temps à bouffer 95% de mes ressources... J'ai pas établi de corrélation
certaine avec dllimg, mais quand même, jle soupçonne.

Est ce que qqun connait ce truc là ? C'est un f£$^ù* virus ou non à votre avis ??

Merci

3 réponses

Salut
moi quand un fichier est suspect je le comprime et j'efface l'original puis je vois ce qui se passe si tout tourne pendant qqs jours alors j'efface le fichierZIP, fais ça pour "dllimg. exe" dont je ne trouve pas de trace
A+
0
Yep, c'est une idée mais comme le proc est toujours actif, le fichier dllimg.exe est toujours utilisé et du coup winwin refuse de le supprimer. Et le machin se lance même en mode sans echec.

J'ai une sol intermédiaire qui consiste à suspendre le processus mais bon.

Ca va se finir en bousillage sous linux dès que j'aurai installé la lecture/écriture sur partoche NTFS, tout ça.
0
Utilisateur anonyme
25 sept. 2004 à 17:29
bonjour,

dllimg.exe<-->gmilld.tmp et gmilld.ini (c'est le même écrit à l'envers, tu as vu? loll)

svc.exe<--Processus comportant un risque
http://www.commentcamarche.net/processus/processus.php3

svc - svc.exe - Process Information
Process File: svc or svc.exe
Process Name: MAPFIND Virus
Description:
svc.exe is an advertising SpyWare. This process monitors your browsing habits and distributes the data back to the author's servers for analyses. This also prompts advertising popups. This program is a registered security risk and should be removed immediately. Please see additional details regarding this process
Author: na
Part Of: MAPFIND Virus
System Process: No
Virus: Yes
Spyware: Yes
Background Process: Yes
Uses Network: No
Hardware Related: No
Security Risk (0-5): 4
Common Errors: N/A
http://www.liutilities.com/products/wintaskspro/processlibrary/svc/

svc.exe : Hijacker, Clientman parasite variant, redirecting to madfinder.com. Detected by Symantec as the MADFIND VIRUS!
http://www.sysinfo.org/startuplist.php?filter=svc.exe
http://securityresponse.symantec.com/avcenter/venc/data/backdoor.madfind.html

toutes tes dll et exe sont inconnus, ça sent le VIRUS, fait plusieurs scans pour être fixé
http://www.secuser.com (Secuser)
http://www.bitdefender.com/scan/licence.php (Bitdefender)
http://www.kasperskylabs.com/remoteviruschk.html (Kaspersky, attention un seul fichier peut être scanné à la fois)
http://security.symantec.com/ssc/home.asp?j=1&langid=fr&venid=sym&plfid=23&pkj=TEBDENTKDDASYUCPDGG (Symantec)
http://www.pandasoftware.com/activescan/fr/activescan_principal.htm (Panda Software)
http://housecall.trendmicro.com (Trend Micro)
http://www.ravantivirus.com (RAV Anti-Virus)
http://www.kaspersky.com/remoteviruschk.html


bonne chance ^_^ @+


*Devise : Je m'intéresse à l'avenir parceque
c'est là que je vais passer le reste de ma vie*
0