DSO exploit

Résolu/Fermé
mb123 Messages postés 21 Date d'inscription vendredi 17 décembre 2004 Statut Membre Dernière intervention 24 janvier 2010 - 20 déc. 2004 à 11:01
 seb - 21 déc. 2004 à 22:30
Bonjour à tous.

Depuis une semaine je suis envahi de messages annonçant la présence de spywares sur mon ordinateur.
Cela commence pas un avis émis par une icone ressemblant à celle de la sécurité windows (coin droit de la barre inférieure) signalant que mon statut de protection virus est mauvaise et qu'il détecte une activité spyware (le message est en anglais ?? alors que s'il y a une mise à jour à faire, le message est en français ).
Ensuite, dans le milieu de l'écran apparait un encadré avec une croix dans un cercle rouge annonçant +/- la même chose et proposant de cliquer pour réparer.
Une fois cliqué, on arrive sur un site au couleur de MSN (http://www.v5msn.com/?q=spyware&said=10) qui propose des anti-spyware, dont je suis équipés !
Si je lance spybot, il détecte toujours DSO Exploit avec 5 entrées ; j'ai beau "corriger le problème", DSO Exploit revient toujours !
Si je fais un log Hijackthis, 2 lignes reviennent toujours aussi, même si je les élimine ; ce sont les 2 lignes 015 du log que je joins ci-dessous.
Enfin, un autre message apparait aussi comme étant une page de scan de mon pc, reprennant mon adresse IP et prétendant que le scan de mon internet tempory file (vidé à chaque fois que je quitte l'explorer) a détecté tout un tas de site porno sur lesquels je ne surfe pas.
Il y a quelqu'un qui pourrait m'aider ?
Merci d'avance.

Logfile of HijackThis v1.99.0
Scan saved at 10:39:22, on 20/12/2004
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\csrss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Fichiers communs\Symantec Shared\ccSetMgr.exe
C:\WINDOWS\Explorer.EXE
C:\Program Files\Fichiers communs\Symantec Shared\ccEvtMgr.exe
C:\WINDOWS\system32\LEXBCES.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\system32\LEXPPS.EXE
C:\Program Files\Analog Devices\SoundMAX\SMTray.exe
C:\WINDOWS\System32\LXSUPMON.EXE
C:\Program Files\Fichiers communs\Symantec Shared\ccApp.exe
C:\Program Files\Elaborate Bytes\CloneCD\CloneCDTray.exe
C:\Program Files\Hewlett-Packard\Digital Imaging\Unload\hpqcmon.exe
C:\Program Files\SAMSUNG\Samsung Internet Keyboard\MMKbd.exe
C:\Program Files\Norton AntiVirus\navapsvc.exe
C:\WINDOWS\System32\nvsvc32.exe
C:\Program Files\Messenger\msmsgs.exe
C:\Program Files\Norton AntiVirus\SAVScan.exe
C:\Program Files\Analog Devices\SoundMAX\SMAgent.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\wdfmgr.exe
C:\PROGRA~1\INCRED~1\bin\IMApp.exe
C:\WINDOWS\System32\nlsfuncs.exe
C:\WINDOWS\System32\openconf.exe
C:\Program Files\Internet Explorer\IEXPLORE.EXE
C:\Program Files\Microsoft Office\Office\WINWORD.EXE
C:\Program Files\Norton AntiVirus\OPScan.exe
C:\Program Files\ZipCentral\ZCentral.exe
C:\DOCUME~1\Alain\LOCALS~1\Temp\_ZCTmp.Dir\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.be/
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Program Files\Norton AntiVirus\NavShExt.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar2.dll
O4 - HKLM\..\Run: [Smapp] C:\Program Files\Analog Devices\SoundMAX\SMTray.exe
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [LXSUPMON] C:\WINDOWS\System32\LXSUPMON.EXE RUN
O4 - HKLM\..\Run: [ccApp] "C:\Program Files\Fichiers communs\Symantec Shared\ccApp.exe"
O4 - HKLM\..\Run: [SSC_UserPrompt] C:\Program Files\Fichiers communs\Symantec Shared\Security Center\UsrPrmpt.exe
O4 - HKLM\..\Run: [CloneCDTray] C:\Program Files\Elaborate Bytes\CloneCD\CloneCDTray.exe
O4 - HKLM\..\Run: [ElbyCheckElbyCDFL] "C:\Program Files\Elaborate Bytes\CloneCD\ElbyCheck.exe" /L ElbyCDFL
O4 - HKLM\..\Run: [CamMonitor] C:\Program Files\Hewlett-Packard\Digital Imaging\\Unload\hpqcmon.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office\OSA9.EXE
O4 - Global Startup: Samsung Internet Keyboard.lnk = ?
O8 - Extra context menu item: &Add animation to IncrediMail Style Box - C:\PROGRA~1\INCRED~1\bin\resources\WebMenuImg.htm
O8 - Extra context menu item: &Google Search - res://c:\program files\google\GoogleToolbar2.dll/cmsearch.html
O8 - Extra context menu item: Pages liées - res://c:\program files\google\GoogleToolbar2.dll/cmbacklinks.html
O8 - Extra context menu item: Pages similaires - res://c:\program files\google\GoogleToolbar2.dll/cmsimilar.html
O8 - Extra context menu item: Version de la page actuelle disponible dans le cache Google - res://c:\program files\google\GoogleToolbar2.dll/cmcache.html
O15 - Trusted Zone: http://*.63.219.181.7
O15 - Trusted Zone: http://*.search-soft.net
O16 - DPF: {2917297F-F02B-4B9D-81DF-494B6333150B} (Minesweeper Flags Class) - http://messenger.zone.msn.com/binary/MineSweeper.cab31267.cab
O16 - DPF: {8E0D4DE5-3180-4024-A327-4DFAD1796A8D} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsClient.cab31267.cab
O16 - DPF: {B38870E4-7ECB-40DA-8C6A-595F0A5519FF} (MsnMessengerSetupDownloadControl Class) - http://messenger.msn.com/download/msnmessengersetupdownloader.cab
O23 - Service: Symantec Event Manager - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\ccEvtMgr.exe
O23 - Service: Symantec Password Validation - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\ccPwdSvc.exe
O23 - Service: Symantec Settings Manager - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\ccSetMgr.exe
O23 - Service: Service d'administration du Gestionnaire de disque logique - Unknown - C:\WINDOWS\System32\dmadmin.exe
O23 - Service: Journal des événements - Unknown - C:\WINDOWS\system32\services.exe
O23 - Service: Service COM de gravage de CD IMAPI - Unknown - C:\WINDOWS\System32\imapi.exe
O23 - Service: LexBce Server - Lexmark International, Inc. - C:\WINDOWS\system32\LEXBCES.EXE
O23 - Service: Partage de Bureau à distance NetMeeting - Unknown - C:\WINDOWS\System32\mnmsrvc.exe
O23 - Service: Service Norton AntiVirus Auto-Protect - Symantec Corporation - C:\Program Files\Norton AntiVirus\navapsvc.exe
O23 - Service: DDE réseau - Unknown - C:\WINDOWS\system32\netdde.exe
O23 - Service: DSDM DDE réseau - Unknown - C:\WINDOWS\system32\netdde.exe
O23 - Service: NVIDIA Driver Helper Service - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe
O23 - Service: Plug-and-Play - Unknown - C:\WINDOWS\system32\services.exe
O23 - Service: Gestionnaire de session d'aide sur le Bureau à distance - Unknown - C:\WINDOWS\system32\sessmgr.exe
O23 - Service: SAVScan - Symantec Corporation - C:\Program Files\Norton AntiVirus\SAVScan.exe
O23 - Service: ScriptBlocking Service - Symantec Corporation - C:\PROGRA~1\FICHIE~1\SYMANT~1\SCRIPT~1\SBServ.exe
O23 - Service: Prise en charge des cartes à puces - Unknown - C:\WINDOWS\System32\SCardSvr.exe
O23 - Service: Carte à puce - Unknown - C:\WINDOWS\System32\SCardSvr.exe
O23 - Service: SoundMAX Agent Service - Analog Devices, Inc. - C:\Program Files\Analog Devices\SoundMAX\SMAgent.exe
O23 - Service: SymWMI Service - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\Security Center\SymWSC.exe
O23 - Service: Cliché instantané de volume - Unknown - C:\WINDOWS\System32\vssvc.exe
O23 - Service: Carte de performance WMI - Unknown - C:\WINDOWS\System32\wbem\wmiapsrv.exe

16 réponses

Utilisateur anonyme
20 déc. 2004 à 11:14
Salut
resultat>>http://www.hijackthis.de/logfiles/7e7ea55330569625d4c85d5246608fe6.html

Thin is the line between Love and Hate.......
0
mb123 Messages postés 21 Date d'inscription vendredi 17 décembre 2004 Statut Membre Dernière intervention 24 janvier 2010
20 déc. 2004 à 17:19
Salut Wael,

Je me suis rendu à l'adresse donnée dans la réponse à mon problème (évaluation automatique du log).
Tout d'abord, il n'y a qu'une toute petite partie de l'évaluation et puis j'ai déjà fait cette évaluation !
Je supprime d'office tout ce qui est en rouge et dangereux mais cela ne change rien ! A peine les lignes supprimées, tous les messages reviennent en force !
J'ai même lancé spybot, ad-aware et norton en mode sans échec hors connexion croyant ainsi tout supprimer. RIEN, tous les messages reviennent toujours !
Il y a peut-être dans le l'analyse du log des lignes à supprimer qui apparaissent en orange, inconnue ; mais comment savoir si je peux les supprimer ?
Merci de ton aide.
0
Utilisateur anonyme
20 déc. 2004 à 17:40
http://www.hijackthis.de/index.php<<<<RAPPORT complet
peut etre que j'avais fait une fausse manip........
fixes les lignes suspectes en mode sans echec ........

Thin is the line between Love and Hate.......
0
Utilisateur anonyme
20 déc. 2004 à 17:43
decidemment >>> http://www.hijackthis.de/logfiles/56c6e9c5bd73683fa774a8367279f958.html

tu n'as que deux ou trois processus suspect a determiner
et deux entrees trusted zone a supprimer si ca ne te dit rien

Thin is the line between Love and Hate.......
0
salut
petit rappel
il existe une màj logicielle qui corrige DSO exploit
à charger là http://www.majorgeeks.com/download4392.html
a+
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
pierrotlefou
20 déc. 2004 à 22:19
Bonsoir mb123,

Tu peux aussi jeter un coup d'oeil à DSOstop :

http://www.nsclean.com/dsostop.html

Cordialement,
pierrotlefou
0
bsr nayez craite de dso exploit tout le monde a tj 5 entrée avec spyboot meme en les corrigeant cest un bug de spyboog allez dan paramétre est ignorer dso exploit voili voila ;) a +
0
Salut si tu regardes le post d'elise ,un autre de smea et si tu regardes mon poste , et si tu regardes mon hijackthis tu remarqueras des similitudes avec le tiens , par exemple on a tout les deux la meme config XP , ds tes proces tu as autant de C:\WINDOWS\system32\svchost.exe
et tu as surtout ca
O23 - Service: Prise en charge des cartes à puces - Unknown - C:\WINDOWS\System32\SCardSvr.exe
O23 - Service: Carte à puce - Unknown - C:\WINDOWS\System32\SCardSvr.exe
J'ai virer ca avec hijackthis ,j'ai eu un message de reboot , puis j'ai lance Spy Sweeper et la il m'a trouve un adware , pour l'instant rien n'est revenu (il y avait plein de fichier qui se recreaient ), alors je sais pas si ca marche mais ma connect internet tient depuis cette manip.
J'espere t'avoir aider tiens nous au courant
0
salut ce process est utile, ne pas effacer
http://www.liutilities.com/products/wintaskspro/processlibrary/scardsvr/
a+
0
Salut Wael,

Impossible de supprimer les lignes 015 en mode sans échecs, ni même les 08 qui sont aussi conseillée dans l'analyse automatique du log.
Je les ai donc une supprimée en mode normale. Je vais voir si cela marche.
Merci encore pour ton aide
0
mb123 Messages postés 21 Date d'inscription vendredi 17 décembre 2004 Statut Membre Dernière intervention 24 janvier 2010
21 déc. 2004 à 09:29
Salut Bernies 61,
J'ai téléchargé le correctif DSO exploit. J'ai lancé spybot qui me l'a de nonveau trouvé et éliminé.
Je vais voir à l'autopsie si cela fonctionne ?
Merci de ton aide.
0
mb123 Messages postés 21 Date d'inscription vendredi 17 décembre 2004 Statut Membre Dernière intervention 24 janvier 2010
21 déc. 2004 à 09:41
Pierrotlefou,

J'ai été sur le site que tu m'a renseigné et ai téléchargé le programme en question.
Je verrai aussi à l'autopsie ce que cela donne, un peu comme avec toutes les autres réponses proposées.
Merci de ton aide.
0
mb123 Messages postés 21 Date d'inscription vendredi 17 décembre 2004 Statut Membre Dernière intervention 24 janvier 2010
21 déc. 2004 à 09:44
Kevin,

OK pour le bug de DSO, je vais cependant attendre un peu pour suivre ton conseil étant donné les propositions de Bernies 61 et Pierrotlefou.
Merci de ton aide, je conserve soigneusement ton conseil.
0
mb123 Messages postés 21 Date d'inscription vendredi 17 décembre 2004 Statut Membre Dernière intervention 24 janvier 2010
21 déc. 2004 à 09:52
A Bernies 61,

Pourrais-tu me préciser ce que je dois faire avec le process que tu me proposes ? J'avoue ne pas savoir de quoi il s'agit bien que je me sois rendu à l'adresse indiquée.
Merci de m'éclairer.
0
salut mb123
c'était une réponse à SEB, car le process sert à surveiller l'accès à ton ordi au moyen d'une carte d'accès à mettre dans l'ordi avec codes confidentiel, ceci pour protéger des vols/pirates ton ordi
toi ne fais rien avec ce process si tu l'as
a+
0
mb123 Messages postés 21 Date d'inscription vendredi 17 décembre 2004 Statut Membre Dernière intervention 24 janvier 2010
21 déc. 2004 à 10:00
Salut Seb,

J'ai reçu pas mal de réponse à mon problème.
Je vais voir ce que cela donne.
Je garde ta proposition en réserve et vais en profiter pour chercher le Spy Sweeper dont tu me parles.
Merci de ton aide.
Je te tiens de toute façon au courant car j'aurai vite vu si je suis toujours envahi ou pas. Pour l'instant, j'avoue que mes problèmes ne semblent pas trop s'arranger.
0
Bonsoir a tous,
tout d'abord j'aimerai dire un grand merci aux gens qui aide sur ce forum , j'ai pas lu de post et j'ai remarqué que certain d'entre vous redonnez jour apres jour de precieuse informations.
Pour ma part j'ai utilisé hijackThis et il n'a rien trouvé de mechant,
je redonne l'adresse http qui permet un diagnostig du fichier log généré par hijackThis: http://www.hijackthis.de/
j'ai Norton antivirus a jour et pas de virus en vu! Mon probleme n'est pas resolu.J'ai virer la sauvegarde automatique puis
j'ai fait une manip qui a l'air de donner un bon résultat dans
internet explorer outils-> Options Internet ...->Avancé
j'ai décoché Compilateur Java JIT activé et j'ai redémaré le PC
en ayant netoyer et vider tous les cookies et autres saleté aux prealable ainsi quepurger Norton protect file.
Apres ce reboot tout marche plus vite et la connect a l'air de tenir.
Néanmoins je pense pas que j'ai un virus mais un spy ou un adware d'un nouveau type comme peut d'autre ici.
0
ben ca marche pas fort!
Je suis toujours deconnecté du net.Sauf que j'
0