Mt-download.com au démarrage !!!

Résolu
Bonjour,
Je sollicite le forum car je suis en galère depuis 2 jours...

Quand je démarre la PC, une fois le bureau affiché, j'ai une fenêtre genre DOS qui s'affiche (avec rien dedans) mais avec le chemin :

c\windows\system32\cmd.exe

Et de suite après mon antivirus (Avast) affiche une alerte comme quoi je suis victime d'un VER (apparement) avec l'adresse suivante :

http://www.mt-download.com/mtrslib2.js

Et même aussi de temps en temps vers une autre adresse du genre www.xxxtrackmachinchosebidul.....

Et j'ai des fenêtre web qui viennent sur le soit-disant site de windowsupdate...

J'ai passé en mode sans echec SPYBOT - Asquared - ADAWARE - ANTIVIRUS, nettoyé les anciens points de restauration, mais RIEN n'y fait, c'est toujours pareil.

A signaler, que le net marche a peu près normalement, mais au bout d'une heure je perd la connexion et suis obligé de rebooter et donc ça recommence.

Sauvez-moi svp !!!
Configuration: Win XP

10 réponses

  1. Salut,

    Pas très beau ton problème lol.

    Essaye de passer l'analyse avec un anti-virus plus musclé.

    Essaye donc BitDefender 8.0 Professional edition....

    Ce qu'il va fait pendant la détection dur virus : Il va te le bloquer pour qu'il ne puisse faire plus rien !!! Donc plus de fenêtre dos ouverte.

    Ce que tu dois faire après qu'il est bloqué : Passer l'analyse sur l'ordi.

    Ps: N'oublie pas les mises a jours !
    0
    1. Mdr, tu crois vraiment qu un antivirus fait tout?

      ciao

      ps: bien joué Jean; beau reflexe
      0
      1. Merci à vous de ces réponses super rapides !!!
        Voilà le log :

        Logfile of HijackThis v1.99.1
        Scan saved at 22:16:12, on 05/07/2005
        Platform: Windows XP SP1 (WinNT 5.01.2600)
        MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

        Running processes:
        C:\WINDOWS\System32\smss.exe
        C:\WINDOWS\system32\winlogon.exe
        C:\WINDOWS\system32\services.exe
        C:\WINDOWS\system32\lsass.exe
        C:\WINDOWS\system32\svchost.exe
        C:\WINDOWS\System32\svchost.exe
        C:\WINDOWS\system32\LEXBCES.EXE
        C:\WINDOWS\system32\spoolsv.exe
        C:\WINDOWS\system32\LEXPPS.EXE
        C:\Program Files\Fichiers communs\Acronis\Schedule2\schedul2.exe
        C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
        C:\Program Files\Alwil Software\Avast4\ashServ.exe
        C:\WINDOWS\System32\Netlib.exe
        C:\WINDOWS\System32\svchost.exe
        C:\WINDOWS\Explorer.EXE
        C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
        C:\WINDOWS\System32\RunDll32.exe
        C:\Program Files\Lexmark X1100 Series\lxbkbmgr.exe
        C:\Program Files\Motherboard Monitor 5\MBM5.EXE
        C:\Program Files\Lexmark X1100 Series\lxbkbmon.exe
        C:\Program Files\KMaestro\KMaestro.exe
        C:\Program Files\Micro Application\Cloneur Expert\TrueImageMonitor.exe
        C:\Program Files\Fichiers communs\Acronis\Schedule2\schedhlp.exe
        C:\Program Files\QuickTime\qttask.exe
        C:\Program Files\MessengerPlus! 3\MsgPlus.exe
        C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
        C:\WINDOWS\SOINTGR.EXE
        C:\Program Files\Java\jre1.5.0_02\bin\jusched.exe
        C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe
        C:\Program Files\SlySoft\CloneCD\CloneCDTray.exe
        C:\WINDOWS\System32\phqgh.exe
        C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
        C:\PROGRA~1\INCRED~1\bin\IMAPP.EXE
        C:\Program Files\KMaestro\WTS_KEY.EXE
        C:\PROGRA~1\INCRED~1\bin\IncMail.exe
        C:\Documents and Settings\Yann\Bureau\hijackthis\HijackThis.exe

        R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.free.fr/
        R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
        O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
        O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
        O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
        O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
        O4 - HKLM\..\Run: [Cmaudio] RunDll32 cmicnfg.cpl,CMICtrlWnd
        O4 - HKLM\..\Run: [Lexmark X1100 Series] "C:\Program Files\Lexmark X1100 Series\lxbkbmgr.exe"
        O4 - HKLM\..\Run: [MBM 5] "C:\Program Files\Motherboard Monitor 5\MBM5.EXE"
        O4 - HKLM\..\Run: [NeroCheck] C:\WINDOWS\system32\NeroCheck.exe
        O4 - HKLM\..\Run: [BtcMaestro] C:\Program Files\KMaestro\KMaestro.exe
        O4 - HKLM\..\Run: [Cloneur Expert Monitor] "C:\Program Files\Micro Application\Cloneur Expert\TrueImageMonitor.exe"
        O4 - HKLM\..\Run: [Acronis Scheduler2 Service] "C:\Program Files\Fichiers communs\Acronis\Schedule2\schedhlp.exe"
        O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
        O4 - HKLM\..\Run: [MessengerPlus3] "C:\Program Files\MessengerPlus! 3\MsgPlus.exe"
        O4 - HKLM\..\Run: [SO5 Integrator Pass Two] C:\WINDOWS\SOINTGR.EXE
        O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Program Files\Java\jre1.5.0_02\bin\jusched.exe
        O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe" -osboot
        O4 - HKLM\..\Run: [CloneCDTray] "C:\Program Files\SlySoft\CloneCD\CloneCDTray.exe" /s
        O4 - HKLM\..\Run: [WEB DRIVERS FOR WIN32] phqgh.exe
        O4 - HKLM\..\RunServices: [WEB DRIVERS FOR WIN32] phqgh.exe
        O4 - HKCU\..\Run: [IncrediMail] C:\Program Files\IncrediMail\bin\IncMail.exe /c
        O4 - HKCU\..\Run: [WEB DRIVERS FOR WIN32] phqgh.exe
        O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office10\OSA.EXE
        O4 - Global Startup: Adobe Gamma Loader.lnk = C:\Program Files\Fichiers communs\Adobe\Calibration\Adobe Gamma Loader.exe
        O8 - Extra context menu item: &Add animation to IncrediMail Style Box - C:\PROGRA~1\INCRED~1\bin\resources\WebMenuImg.htm
        O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
        O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_02\bin\npjpi150_02.dll
        O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_02\bin\npjpi150_02.dll
        O16 - DPF: {25365FF3-2746-4230-9DA7-163CCA318309} (GTDownloaderCtrl Class) - http://inst.c-wss.com/82/html/gtdownlr.cab
        O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://v5.windowsupdate.microsoft.com/v5consumer/V5Controls/en/x86/client/wuweb_site.cab?1115130912984
        O16 - DPF: {A3009861-330C-4E10-822B-39D16EC8829D} (CRAVOnline Object) - http://www.ravantivirus.com/scan/ravonline.cab
        O23 - Service: Acronis Scheduler2 Service (AcrSch2Svc) - Acronis - C:\Program Files\Fichiers communs\Acronis\Schedule2\schedul2.exe
        O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - Unknown owner - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
        O23 - Service: avast! Antivirus - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashServ.exe
        O23 - Service: avast! Mail Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe" /service (file missing)
        O23 - Service: avast! Web Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe" /service (file missing)
        O23 - Service: LexBce Server (LexBceS) - Lexmark International, Inc. - C:\WINDOWS\system32\LEXBCES.EXE
        O23 - Service: Net Functions Library (Netlib) - Unknown owner - C:\WINDOWS\System32\Netlib.exe
        O23 - Service: Smart Card Client (SCardClnt) - Unknown owner - C:\WINDOWS\System32\SCardClnt.exe (file missing)
        0
        1. Ah Regis tj la pour me faire des remarques...

          Comme celui de pokemon... Une de mes séries préférer lors de mes 12ans.

          Télécharger BitDefender tu peux tj l'essayer.

          Personellement: J'aime pas Avast.
          0
          1. y a pas de remarque garcon la dedans !
            Juste une suggestion, changer d antivirus a chaque fois, arf, autant en mettre qu un seul sur le marché alors...

            ciao
            0
            1. Contributeur
              salut,
              alors la première chose
              1) va dans le menu demarrer
              panneau de configuration
              outil
              option des dossiers
              affichage,
              coche afficher dossier cachés
              decoche : masquer extension des fichiers dont le type est connu
              masquer les fichiers protégés du systeme d'exploitation.

              recherche avec ton explorateur windows l'exe :

              phqgh.exe

              note son adresse, du style (C:/system32...../phqgh.exe)

              va sur le site
              http://virusscan.jotti.org
              avec le bouton parcourir, tu retourne sur le fichier ci dessus dont tu connaitra l'acces et clique sur submit.

              si le resultat des scan, laisse apparaitre un ligne avec autre chose que find nothing, alors voilà la manip à suivre.

              A/ si tu ne les as pas, telecharge:

              Spybot S&D 1.4 et Ad-Aware SE 1.06
              http://www.lavasoftusa.com/software/adaware/
              http://www.safer-networking.org/fr/index.html

              puis Clean Up 40 :
              http://pageperso.aol.fr/balltrap34/CleanUp40.exe
              -aide en image:(merci a Balltrap34)
              http://pageperso.aol.fr/balltrap34/democleanup.htm
              ne les utilise pas tout de suite

              idem si tu ne l’as pas A2 free sur http://www.emsisoft.net/fr/software/download/

              met à jour spybot, ad aware et a2 free sur internet (tu trouves l’option dans les menus) mais ne lance pas les scan.

              1) clic droit sur poste de travail
              propriété
              restauration systeme
              coche desactivé puis appliquer

              2) demarrer
              panneau de configuration
              outil
              option des dossiers
              affichage,
              coche afficher dossier cachés
              decoche : masquer extension des fichiers dont le type est connu
              masquer les fichiers protégés du systeme d'exploitation.

              3) demarre en mode sans echec.
              Soit tu tapotte sur la touche F8 alancement de Windows et tu choisi sans echec (pas d’inquiétude pour l’aspect de l’ecran)

              4) lance hijack, ferme le bloc note et coche les cases devant les lignes, à la fin valide à l’aide du bouton fix checked:

              O4 - HKLM\..\Run: [WEB DRIVERS FOR WIN32] phqgh.exe

              O4 - HKLM\..\RunServices: [WEB DRIVERS FOR WIN32] phqgh.exe

              O4 - HKCU\..\Run: [WEB DRIVERS FOR WIN32] phqgh.exe

              O23 - Service: Net Functions Library (Netlib) - Unknown owner - C:\WINDOWS\System32\Netlib.exe

              O23 - Service: Smart Card Client (SCardClnt) - Unknown owner - C:\WINDOWS\System32\SCardClnt.exe (file missing)

              5) bloque les services:
              Dans le menu Demarrer>Executer >tape: Services.msc
              recherche le service avec cette orthographe exacte(ils sont classés par ordre alpha):
              Net Functions Library
              Double clic dessus et dans type de demarrage selectionne désactivé puis clic sur arreter aplliquer et OK

              recommence la manip avec le service
              Smart Card Client

              6) supprime les fichiers

              C:\WINDOWS\System32\Netlib.exe
              phqgh.exe <- dont tu connais l'adresse et si infecté

              7) execute cleanup40.exe

              tu relances tes scan ad aware
              puis spy boot
              puis a2 free
              et vire tout ce qu'ils trouvent (c'est un peu long mais tu devrais t'en sortir).

              vide ta poubelle et redemarre en mode normal, c'est à dire avant de redemarrer, tu refais les manip de départ (1) et (2) mais en recochant ... pour retrouver la config de départ.

              redemarre
              refait un log.

              et tes pb???
              0
              1. Hello,

                J'avais réussi hier soir a retirer toutes les mauvaises choses sauf les 2 entrées 023 du hijackthis.

                Suite à cela mes problèmes avaient disparu mais ces deux entrées néfates étaient problématiques quand même.

                J'ai fait les manip et voici le nouveau log :

                Logfile of HijackThis v1.99.1
                Scan saved at 08:38:28, on 06/07/2005
                Platform: Windows XP SP1 (WinNT 5.01.2600)
                MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

                Running processes:
                C:\WINDOWS\System32\smss.exe
                C:\WINDOWS\system32\winlogon.exe
                C:\WINDOWS\system32\services.exe
                C:\WINDOWS\system32\lsass.exe
                C:\WINDOWS\system32\svchost.exe
                C:\WINDOWS\System32\svchost.exe
                C:\WINDOWS\system32\LEXBCES.EXE
                C:\WINDOWS\system32\spoolsv.exe
                C:\Program Files\Fichiers communs\Acronis\Schedule2\schedul2.exe
                C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
                C:\Program Files\Alwil Software\Avast4\ashServ.exe
                C:\WINDOWS\System32\svchost.exe
                C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
                C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
                C:\WINDOWS\system32\userinit.exe
                C:\WINDOWS\Explorer.EXE
                C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
                C:\WINDOWS\System32\RunDll32.exe
                C:\Program Files\Lexmark X1100 Series\lxbkbmgr.exe
                C:\Program Files\Motherboard Monitor 5\MBM5.EXE
                C:\Program Files\Lexmark X1100 Series\lxbkbmon.exe
                C:\Program Files\KMaestro\KMaestro.exe
                C:\Program Files\Micro Application\Cloneur Expert\TrueImageMonitor.exe
                C:\Program Files\Fichiers communs\Acronis\Schedule2\schedhlp.exe
                C:\Program Files\QuickTime\qttask.exe
                C:\Program Files\MessengerPlus! 3\MsgPlus.exe
                C:\WINDOWS\SOINTGR.EXE
                C:\Program Files\Java\jre1.5.0_02\bin\jusched.exe
                C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe
                C:\Program Files\SlySoft\CloneCD\CloneCDTray.exe
                C:\WINDOWS\System32\lexpps.exe
                C:\Program Files\KMaestro\WTS_KEY.EXE
                C:\PROGRA~1\INCRED~1\bin\IMAPP.EXE
                C:\Documents and Settings\Yann\Bureau\hijackthis\HijackThis.exe

                R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.free.fr/
                R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
                O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
                O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
                O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
                O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
                O4 - HKLM\..\Run: [Cmaudio] RunDll32 cmicnfg.cpl,CMICtrlWnd
                O4 - HKLM\..\Run: [Lexmark X1100 Series] "C:\Program Files\Lexmark X1100 Series\lxbkbmgr.exe"
                O4 - HKLM\..\Run: [MBM 5] "C:\Program Files\Motherboard Monitor 5\MBM5.EXE"
                O4 - HKLM\..\Run: [NeroCheck] C:\WINDOWS\system32\NeroCheck.exe
                O4 - HKLM\..\Run: [BtcMaestro] C:\Program Files\KMaestro\KMaestro.exe
                O4 - HKLM\..\Run: [Cloneur Expert Monitor] "C:\Program Files\Micro Application\Cloneur Expert\TrueImageMonitor.exe"
                O4 - HKLM\..\Run: [Acronis Scheduler2 Service] "C:\Program Files\Fichiers communs\Acronis\Schedule2\schedhlp.exe"
                O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
                O4 - HKLM\..\Run: [MessengerPlus3] "C:\Program Files\MessengerPlus! 3\MsgPlus.exe"
                O4 - HKLM\..\Run: [SO5 Integrator Pass Two] C:\WINDOWS\SOINTGR.EXE
                O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Program Files\Java\jre1.5.0_02\bin\jusched.exe
                O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe" -osboot
                O4 - HKLM\..\Run: [CloneCDTray] "C:\Program Files\SlySoft\CloneCD\CloneCDTray.exe" /s
                O4 - HKCU\..\Run: [IncrediMail] C:\Program Files\IncrediMail\bin\IncMail.exe /c
                O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office10\OSA.EXE
                O4 - Global Startup: Adobe Gamma Loader.lnk = C:\Program Files\Fichiers communs\Adobe\Calibration\Adobe Gamma Loader.exe
                O8 - Extra context menu item: &Add animation to IncrediMail Style Box - C:\PROGRA~1\INCRED~1\bin\resources\WebMenuImg.htm
                O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
                O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_02\bin\npjpi150_02.dll
                O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_02\bin\npjpi150_02.dll
                O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://v5.windowsupdate.microsoft.com/v5consumer/V5Controls/en/x86/client/wuweb_site.cab?1115130912984
                O16 - DPF: {A3009861-330C-4E10-822B-39D16EC8829D} (CRAVOnline Object) - http://www.ravantivirus.com/scan/ravonline.cab
                O23 - Service: Acronis Scheduler2 Service (AcrSch2Svc) - Acronis - C:\Program Files\Fichiers communs\Acronis\Schedule2\schedul2.exe
                O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - Unknown owner - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
                O23 - Service: avast! Antivirus - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashServ.exe
                O23 - Service: avast! Mail Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe" /service (file missing)
                O23 - Service: avast! Web Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe" /service (file missing)
                O23 - Service: LexBce Server (LexBceS) - Lexmark International, Inc. - C:\WINDOWS\system32\LEXBCES.EXE

                Je pense que ça doit être bon...
                Je dois partir, merci beaucoup pour ton post, je te tiens au courant dans la soirée.
                Merci encore
                0
                1. Contributeur
                  salut,

                  et bien bravo à toi, un log de nouveau né, les O23 virées... RAS

                  A+

                  jean
                  0
                  1. Merci beaucoup aux posteurs !!

                    Rapide - Efficace.

                    Bravo, et merci.
                    0