Rdriv.sys sous Windows 2000

Résolu
Achille -  
balltrap34 Messages postés 16241 Statut Contributeur sécurité -
Bonjour a tous,

je dispause actuellement d'une machine avec Windows 2000,

j'ai Avast Anti Virus a jour ( aujourdui on es le 19 juillet 2005)

Avast me trouve un virus dans le fichier rdriv.sys dans c:\winnt\system32\rdriv.sys ( winnt etant mon repertoir root)

il le suprime mais quelques seconde seulement aprés il revien... j'ai pencer a une restoration du system automatique ( cf windows XP) mais je ne l'ais pas trouver sur windows 2000

j'ai parcourue le Web en me disant qu'une solution a surement dejas etait trouver, mais rien de trés concluents, j'ai entre autre lancer le petit utilitaire rdrivrem.bat il m'indique le log suivant en fin de traitement :

      ~~~~~~~~~~~~~ Pre-run File Check ~~~~~~~~~~~~~ 

rdriv.sys PRESENT!
ItunesMusic.exe NOT PRESENT!
wkssvc.exe NOT PRESENT!


      ~~~~~~~~~~~~~ Post run File Check ~~~~~~~~~~~~~ 

rdriv.sys PRESENT!
ItunesMusic.exe NOT PRESENT!
wkssvc.exe NOT PRESENT!


Si j'execute ce petit utilitaire en mode sans echeques voici ce que j'obtien :
      ~~~~~~~~~~~~~ Pre-run File Check ~~~~~~~~~~~~~ 

rdriv.sys PRESENT!
ItunesMusic.exe NOT PRESENT!
wkssvc.exe NOT PRESENT!


      ~~~~~~~~~~~~~ Post run File Check ~~~~~~~~~~~~~ 

rdriv.sys NOT PRESENT!
ItunesMusic.exe NOT PRESENT!
wkssvc.exe NOT PRESENT!

mais dés que je redémare normalement il revien comme si j'avais une restoration system - je vous rapelle que je suis sous Windows 2000...

voici un petit journal de avast :
19/07/2005 14:37:33	SYSTEM	472	Sign of "Win32:Trojan-gen. {Other}" has been found in "C:\WINNT\system32\rdriv.sys" file.  
19/07/2005 14:40:43	HONNFO	1428	Sign of "Win32:Trojan-gen. {Other}" has been found in "C:\WINNT\system32\rdriv.sys" file.  
19/07/2005 15:12:33	HONNFO	1264	Sign of "Win32:Trojan-gen. {Other}" has been found in "C:\WINNT\system32\rdriv.sys" file.  
19/07/2005 15:17:32	SYSTEM	472	Sign of "Win32:Trojan-gen. {Other}" has been found in "C:\WINNT\system32\rdriv.sys" file.  
19/07/2005 15:19:20	SYSTEM	472	Sign of "Win32:Trojan-gen. {Other}" has been found in "C:\RECYCLER\S-1-5-21-1454471165-1708537768-1202660629-1000\Dc25.sys" file.  
19/07/2005 15:19:39	SYSTEM	472	Sign of "Win32:Trojan-gen. {Other}" has been found in "C:\WINNT\system32\rdriv.sys" file.  
19/07/2005 15:19:49	SYSTEM	472	Sign of "Win32:Trojan-gen. {Other}" has been found in "C:\WINNT\system32\rdriv.sys" file.  
19/07/2005 15:20:02	SYSTEM	472	Sign of "Win32:Trojan-gen. {Other}" has been found in "C:\WINNT\system32\rdriv.sys" file.  
19/07/2005 15:20:29	SYSTEM	472	Sign of "Win32:Trojan-gen. {Other}" has been found in "C:\WINNT\system32\rdriv.sys" file.  
19/07/2005 15:22:56	HONNFO	584	Sign of "Win32:Trojan-gen. {Other}" has been found in "C:\WINNT\system32\rdriv.sys" file.  
19/07/2005 15:23:09	HONNFO	1384	Sign of "Win32:Trojan-gen. {Other}" has been found in "C:\WINNT\system32\rdriv.sys" file.  
19/07/2005 16:00:06	SYSTEM	472	Sign of "Win32:Trojan-gen. {Other}" has been found in "C:\WINNT\system32\rdriv.sys" file.  
19/07/2005 16:01:05	HONNFO	1316	Sign of "Win32:Trojan-gen. {Other}" has been found in "C:\WINNT\system32\rdriv.sys" file.  
19/07/2005 16:04:25	HONNFO	1092	Sign of "Win32:Trojan-gen. {Other}" has been found in "C:\WINNT\system32\rdriv.sys" file.  
19/07/2005 16:04:34	HONNFO	1340	Sign of "Win32:Trojan-gen. {Other}" has been found in "C:\WINNT\system32\rdriv.sys" file.  
19/07/2005 16:04:43	HONNFO	1092	Sign of "Win32:Trojan-gen. {Other}" has been found in "C:\WINNT\system32\rdriv.sys" file.  
19/07/2005 19:44:01	SYSTEM	472	Sign of "Win32:Trojan-gen. {Other}" has been found in "C:\WINNT\system32\rdriv.sys" file.  
19/07/2005 20:54:03	HONNFO	920	Sign of "Win32:Trojan-gen. {Other}" has been found in "C:\WINNT\system32\rdriv.sys" file.  
19/07/2005 21:12:46	HONNFO	1224	Sign of "Win32:Trojan-gen. {Other}" has been found in "C:\WINNT\system32\rdriv.sys" file.  
19/07/2005 21:21:23	SYSTEM	472	Sign of "Win32:Trojan-gen. {Other}" has been found in "C:\WINNT\system32\rdriv.sys" file.  
19/07/2005 21:27:25	SYSTEM	472	Sign of "Win32:Trojan-gen. {Other}" has been found in "C:\WINNT\system32\rdriv.sys" file.  


cela montre bien qu'il s'agit de ce fichier ( meme aprés des scann durant le démarage windows )


et voici un petit log hijackthis

Logfile of HijackThis v1.99.1
Scan saved at 21:47:30, on 19/07/2005
Platform: Windows 2000  (WinNT 5.00.2195)
MSIE: Internet Explorer v6.00 (6.00.2600.0000)

Running processes:
C:\WINNT\System32\smss.exe
C:\WINNT\system32\winlogon.exe
C:\WINNT\system32\services.exe
C:\WINNT\system32\lsass.exe
C:\WINNT\system32\svchost.exe
C:\WINNT\system32\spoolsv.exe
C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
C:\Program Files\Alwil Software\Avast4\ashServ.exe
C:\WINNT\System32\svchost.exe
C:\WINNT\system32\vvv.exe
C:\WINNT\system32\MSTask.exe
C:\WINNT\system32\stisvc.exe
C:\WINNT\System32\WBEM\WinMgmt.exe
C:\WINNT\Explorer.exe
C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
C:\Program Files\Real\RealPlayer\RealPlay.exe
C:\Program Files\Hewlett-Packard\HP Software Update\HPWuSchd.exe
C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
C:\WINNT\System32\spool\drivers\w32x86\3\hpztsb09.exe
C:\Program Files\Hewlett-Packard\Digital Imaging\bin\hpotdd01.exe
C:\Program Files\Microsoft Hardware\Keyboard\type32.exe
C:\WINNT\TPPALDR.EXE
C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
C:\Program Files\SuperCopier\SuperCopier.exe
C:\Program Files\FotoStation Easy\FotoStation Easy AutoLaunch.exe
C:\Program Files\Reality Fusion\Reality Fusion GameCam SE\Program\RFTRay.exe
C:\Documents and Settings\HONNFO\Bureau\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.hotmail.com/
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files\google\googletoolbar2.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINNT\System32\msdxm.ocx
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar2.dll
O3 - Toolbar: YourSiteBar - {86227D9C-0EFE-4f8a-AA55-30386A3F5686} - C:\Program Files\YourSiteBar\ysb.dll (file missing)
O4 - HKLM\..\Run: [Synchronization Manager] mobsync.exe /logon
O4 - HKLM\..\Run: [RealTray] C:\Program Files\Real\RealPlayer\RealPlay.exe SYSTEMBOOTHIDEPLAYER
O4 - HKLM\..\Run: [HP Software Update] "C:\Program Files\Hewlett-Packard\HP Software Update\HPWuSchd.exe"
O4 - HKLM\..\Run: [HPDJ Taskbar Utility] C:\WINNT\System32\spool\drivers\w32x86\3\hpztsb09.exe
O4 - HKLM\..\Run: [DeviceDiscovery] C:\Program Files\Hewlett-Packard\Digital Imaging\bin\hpotdd01.exe
O4 - HKLM\..\Run: [IntelliType] "C:\Program Files\Microsoft Hardware\Keyboard\type32.exe"
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINNT\system32\NeroCheck.exe
O4 - HKLM\..\Run: [TPP Auto Loader] C:\WINNT\TPPALDR.EXE
O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
O4 - HKCU\..\Run: [SuperCopier.exe] C:\Program Files\SuperCopier\SuperCopier.exe
O4 - Global Startup: FotoStation Easy AutoLaunch.lnk = C:\Program Files\FotoStation Easy\FotoStation Easy AutoLaunch.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office\OSA9.EXE
O4 - Global Startup: Reality Fusion GameCam SE.lnk = C:\Program Files\Reality Fusion\Reality Fusion GameCam SE\Program\RFTRay.exe
O8 - Extra context menu item: &Google Search - res://c:\program files\google\GoogleToolbar2.dll/cmsearch.html
O8 - Extra context menu item: Pages liées - res://c:\program files\google\GoogleToolbar2.dll/cmbacklinks.html
O8 - Extra context menu item: Pages similaires - res://c:\program files\google\GoogleToolbar2.dll/cmsimilar.html
O8 - Extra context menu item: Version de la page actuelle disponible dans le cache Google - res://c:\program files\google\GoogleToolbar2.dll/cmcache.html
O9 - Extra button: Real.com - {CD67F990-D8E9-11d2-98FE-00C0F0318AFE} - C:\WINNT\System32\Shdocvw.dll
O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - Unknown owner - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
O23 - Service: avast! Antivirus - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashServ.exe
O23 - Service: avast! Mail Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe" /service (file missing)
O23 - Service: avast! Web Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe" /service (file missing)
O23 - Service: Service d'administration du Gestionnaire de disque logique (dmadmin) - VERITAS Software Corp. - C:\WINNT\System32\dmadmin.exe
O23 - Service: hpdj - HP - C:\DOCUME~1\HONNFO\LOCALS~1\Temp\hpdj.exe
O23 - Service: WIN32 (image) - Unknown owner - C:\WINNT\image.exe
O23 - Service: MAPI Mail Client (MAPI) - Unknown owner - C:\WINNT\system32\vvv.exe



Personnelement je n'ais rien trouver ce raportant a rdriv.sys mais maintenant vous, sa vous sautras peut etre au yeux ??

Enfin merci a tout ceux qui pourons m'aider
A voir également:

25 réponses

achille
 
Dsl les administrateurs pour ce doublon sur le forum, si vous pouviez laisser ce message et suprimer l'autre, merci de faire suivre les réponce qu'il a pue y avoire entre temps ( mis a part la mienne évidament )
0
gregj Messages postés 3 Statut Membre
 
Salut achille,
j'ai eu le meme virus ce week end et je crois avoir reussi a m'en debarrasser (en tout cas kaspersky ne le detecte plus).
Pour cela j'ai suivi les instructions donnees ici : http://www.geekstogo.com/forum/rdrivsys_wont_go_away_CLOSED-t35616.html
il y a plusieurs posts au sujet de rdriv.sys, les instructions sont les memes dans les grandes lignes, mais sont adaptees au log hijackthis de chaque personne, et j'ai du un peu bidouiller pour les adapter a mon cas. (c'est plus detaille ici : http://leportailduweb.free.fr/phpbb/viewtopic.php?t=422)
Par contre, je suis sous XP alors je ne sais pas ce que ca donnera sous windows 2000.
Quant a ton log hijackthis, je ne m'y connais absolument pas, donc je te souhaite qu'un expert se penche dessus.
Je ne sais pas si tu as un firewall, mais peut etre cela peut il empecher de recuperer a nouveau le virus apres avoir desinfecté.
Voila je pense que c'est tout ce que je peux te dire pour t'aider.
Bonne chance a toi
0
balltrap34 Messages postés 16241 Statut Contributeur sécurité 332
 
salut
refait un hijack mais ne le met pas sur le forum entre les balises code stp
c est plus difficile a lire donc a analyser
0
Achille
 
Revoilou mon log sans les balise CODE

Logfile of HijackThis v1.99.1
Scan saved at 21:47:30, on 19/07/2005
Platform: Windows 2000 (WinNT 5.00.2195)
MSIE: Internet Explorer v6.00 (6.00.2600.0000)

Running processes:
C:\WINNT\System32\smss.exe
C:\WINNT\system32\winlogon.exe
C:\WINNT\system32\services.exe
C:\WINNT\system32\lsass.exe
C:\WINNT\system32\svchost.exe
C:\WINNT\system32\spoolsv.exe
C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
C:\Program Files\Alwil Software\Avast4\ashServ.exe
C:\WINNT\System32\svchost.exe
C:\WINNT\system32\vvv.exe
C:\WINNT\system32\MSTask.exe
C:\WINNT\system32\stisvc.exe
C:\WINNT\System32\WBEM\WinMgmt.exe
C:\WINNT\Explorer.exe
C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
C:\Program Files\Real\RealPlayer\RealPlay.exe
C:\Program Files\Hewlett-Packard\HP Software Update\HPWuSchd.exe
C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
C:\WINNT\System32\spool\drivers\w32x86\3\hpztsb09.exe
C:\Program Files\Hewlett-Packard\Digital Imaging\bin\hpotdd01.exe
C:\Program Files\Microsoft Hardware\Keyboard\type32.exe
C:\WINNT\TPPALDR.EXE
C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
C:\Program Files\SuperCopier\SuperCopier.exe
C:\Program Files\FotoStation Easy\FotoStation Easy AutoLaunch.exe
C:\Program Files\Reality Fusion\Reality Fusion GameCam SE\Program\RFTRay.exe
C:\Documents and Settings\HONNFO\Bureau\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.hotmail.com/
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files\google\googletoolbar2.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINNT\System32\msdxm.ocx
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar2.dll
O3 - Toolbar: YourSiteBar - {86227D9C-0EFE-4f8a-AA55-30386A3F5686} - C:\Program Files\YourSiteBar\ysb.dll (file missing)
O4 - HKLM\..\Run: [Synchronization Manager] mobsync.exe /logon
O4 - HKLM\..\Run: [RealTray] C:\Program Files\Real\RealPlayer\RealPlay.exe SYSTEMBOOTHIDEPLAYER
O4 - HKLM\..\Run: [HP Software Update] "C:\Program Files\Hewlett-Packard\HP Software Update\HPWuSchd.exe"
O4 - HKLM\..\Run: [HPDJ Taskbar Utility] C:\WINNT\System32\spool\drivers\w32x86\3\hpztsb09.exe
O4 - HKLM\..\Run: [DeviceDiscovery] C:\Program Files\Hewlett-Packard\Digital Imaging\bin\hpotdd01.exe
O4 - HKLM\..\Run: [IntelliType] "C:\Program Files\Microsoft Hardware\Keyboard\type32.exe"
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINNT\system32\NeroCheck.exe
O4 - HKLM\..\Run: [TPP Auto Loader] C:\WINNT\TPPALDR.EXE
O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
O4 - HKCU\..\Run: [SuperCopier.exe] C:\Program Files\SuperCopier\SuperCopier.exe
O4 - Global Startup: FotoStation Easy AutoLaunch.lnk = C:\Program Files\FotoStation Easy\FotoStation Easy AutoLaunch.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office\OSA9.EXE
O4 - Global Startup: Reality Fusion GameCam SE.lnk = C:\Program Files\Reality Fusion\Reality Fusion GameCam SE\Program\RFTRay.exe
O8 - Extra context menu item: &Google Search - res://c:\program files\google\GoogleToolbar2.dll/cmsearch.html
O8 - Extra context menu item: Pages liées - res://c:\program files\google\GoogleToolbar2.dll/cmbacklinks.html
O8 - Extra context menu item: Pages similaires - res://c:\program files\google\GoogleToolbar2.dll/cmsimilar.html
O8 - Extra context menu item: Version de la page actuelle disponible dans le cache Google - res://c:\program files\google\GoogleToolbar2.dll/cmcache.html
O9 - Extra button: Real.com - {CD67F990-D8E9-11d2-98FE-00C0F0318AFE} - C:\WINNT\System32\Shdocvw.dll
O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - Unknown owner - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
O23 - Service: avast! Antivirus - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashServ.exe
O23 - Service: avast! Mail Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe" /service (file missing)
O23 - Service: avast! Web Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe" /service (file missing)
O23 - Service: Service d'administration du Gestionnaire de disque logique (dmadmin) - VERITAS Software Corp. - C:\WINNT\System32\dmadmin.exe
O23 - Service: hpdj - HP - C:\DOCUME~1\HONNFO\LOCALS~1\Temp\hpdj.exe
O23 - Service: WIN32 (image) - Unknown owner - C:\WINNT\image.exe
O23 - Service: MAPI Mail Client (MAPI) - Unknown owner - C:\WINNT\system32\vvv.exe


voila c'est la fin du log ....
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
balltrap34 Messages postés 16241 Statut Contributeur sécurité 332
 
salut

imprime ceci pour ne rien oublier et tous faire
tous faire dans l ordre imperativement
-------------------------
tous da bord telecharge ces programmes si tu ne les a pas et met les a jour mais ne les utilise pas encore et verifie que tu as les bonnes version c est imperatif

ad-aware (1)version 1.06

(ici) http://www.florensac-chasse-trap.com/ section virus
voir demo
http://pageperso.aol.fr/balltrap34/adwseflash.zip
0
Niv69
 
Bonjour Balltrap34!!


Jai un probleme sur mon pc...

Jai ce virus que je n'arrive pas a délogé Rdriv.sys

J'utilise Window XP mon anti virus est AVAST et je dispose des logiciel

A-square, Ad-Aware et Spy Bot

Mai rien ny fait il est tjrs la, aurai tu une solution...

Merci d'avance
0
balltrap34 Messages postés 16241 Statut Contributeur sécurité 332 > Niv69
 
salut niv69
Faite votre propre message comme ceci
Voir demo
http://pageperso.aol.fr/balltrap34/demofairesontmessage.htm
0
achille
 
desoler - gregj j'y es crue mais sa na pas fonctionner


balltrap34 - Merci pour le temps que tu a due passer a mater mon log,

juste une petite question sous Windows 2000 je ne voie pas comment desactiver ma restauration systeme vue que je n'ais pas "d'ongler restauration système " ni meme un therme aprochant,

a oui ma machine infecter nes pas celle avec la quelle j'ecrit tout les messages ce qui me permet de faire les choses et de lire en meme temps sur le forum.

je vais faire tout ce que tu ma dit ( je suis dejas arriver a me débarasser de VVV.exe (qui n'est pas détecter comme virus par avast au passage)
0
balltrap34 Messages postés 16241 Statut Contributeur sécurité 332
 
saute la partie restauration tu ne la pas sous 2000
0
achille
 
durant les téléchargement j'ai regarder de plus prés mon system et j'ai remarquer des fichiers avec des nom aléatoi qui ce termine en .exe-up.txt
exemple:
hbqkzd.exe-up.txt

je l'ai lue pour voir ce que c'etait et voici ce que j'ai trouver :


--------------------------debut du fichier
__SEH__ 0xc00000fd at 0x74f54288
CS :0x0000001B SS :0x00000023 DS :0x00000023
ES :0x00000023 FS :0x00000038 GS :0x00000000
EAX:0x0013CE80 EDX:0x00000001 ECX:0x74F5E0F8
ESP:0x012B3000 EBP:0x012B3004 EIP:0x74F54288
ESI:0x012B30EC EDI:0x012B319C
-- backtrace --
0x74f54288:[msafd.dll]:(001:00003288)
0x74f5407e:[msafd.dll]:(001:0000307e)
0x74f53b84:[msafd.dll]:(001:00002b84)
0x74fb34cb:[WS2_32.dll]:(001:000024cb)
0x74fb3871:[WS2_32.dll]:(001:00002871)
0x004054cd:[hbqkzd.exe]:(001:000044cd)
0x00405967:[hbqkzd.exe]:(001:00004967)
0x00405967:[hbqkzd.exe]:(001:00004967)
0x00405967:[hbqkzd.exe]:(001:00004967)
0x00405967:[hbqkzd.exe]:(001:00004967)
0x00405967:[hbqkzd.exe]:(001:00004967)
0x00405967:[hbqkzd.exe]:(001:00004967)
0x00405967:[hbqkzd.exe]:(001:00004967)
0x00405967:[hbqkzd.exe]:(001:00004967)
0x00405967:[hbqkzd.exe]:(001:00004967)
0x00405967:[hbqkzd.exe]:(001:00004967)
0x00405967:[hbqkzd.exe]:(001:00004967)
0x00405967:[hbqkzd.exe]:(001:00004967)
0x00405967:[hbqkzd.exe]:(001:00004967)
0x00405967:[hbqkzd.exe]:(001:00004967)
0x00405967:[hbqkzd.exe]:(001:00004967)
0x00405967:[hbqkzd.exe]:(001:00004967)
0x00405967:[hbqkzd.exe]:(001:00004967)
0x00405967:[hbqkzd.exe]:(001:00004967)
0x00405967:[hbqkzd.exe]:(001:00004967)
0x00405967:[hbqkzd.exe]:(001:00004967)
0x00405967:[hbqkzd.exe]:(001:00004967)
0x00405967:[hbqkzd.exe]:(001:00004967)
0x00405967:[hbqkzd.exe]:(001:00004967)
0x00405967:[hbqkzd.exe]:(001:00004967)
0x00405967:[hbqkzd.exe]:(001:00004967)
0x00405967:[hbqkzd.exe]:(001:00004967)
0x00405967:[hbqkzd.exe]:(001:00004967)
0x00405967:[hbqkzd.exe]:(001:00004967)
0x00405967:[hbqkzd.exe]:(001:00004967)
0x00405967:[hbqkzd.exe]:(001:00004967)
0x00405967:[hbqkzd.exe]:(001:00004967)
0x00405967:[hbqkzd.exe]:(001:00004967)
0x00405967:[hbqkzd.exe]:(001:00004967)
0x00405967:[hbqkzd.exe]:(001:00004967)
0x00405967:[hbqkzd.exe]:(001:00004967)
0x00405967:[hbqkzd.exe]:(001:00004967)
0x00405967:[hbqkzd.exe]:(001:00004967)
0x00405967:[hbqkzd.exe]:(001:00004967)
0x00405967:[hbqkzd.exe]:(001:00004967)
0x00405967:[hbqkzd.exe]:(001:00004967)
0x00405967:[hbqkzd.exe]:(001:00004967)
0x00405967:[hbqkzd.exe]:(001:00004967)
0x00405967:[hbqkzd.exe]:(001:00004967)
0x00405967:[hbqkzd.exe]:(001:00004967)
0x00405967:[hbqkzd.exe]:(001:00004967)
0x00405967:[hbqkzd.exe]:(001:00004967)
0x00405967:[hbqkzd.exe]:(001:00004967)
0x00405967:[hbqkzd.exe]:(001:00004967)
0x00405967:[hbqkzd.exe]:(001:00004967)
0x00405967:[hbqkzd.exe]:(001:00004967)
0x00405967:[hbqkzd.exe]:(001:00004967)
0x00405967:[hbqkzd.exe]:(001:00004967)
0x00405967:[hbqkzd.exe]:(001:00004967)
0x00405967:[hbqkzd.exe]:(001:00004967)
0x00405967:[hbqkzd.exe]:(001:00004967)
0x00405967:[hbqkzd.exe]:(001:00004967)
0x00405967:[hbqkzd.exe]:(001:00004967)
0x00405967:[hbqkzd.exe]:(001:00004967)
0x00405967:[hbqkzd.exe]:(001:00004967)
--stack--
0x012b3000: 0x74f5e0f8 0x012b304c 0x74f5407e 0x0013ce80
0x012b3010: 0x00000002 0x012b304a 0x00000002 0x012b3049
0x012b3020: 0x00000000 0x012b3048 0x012b304b 0x00000000
0x012b3030: 0x00020609 0x00000000 0x00000000 0x00000000
0x012b3040: 0x0013d6f0 0x01000000 0x00000000 0x012b3190
0x012b3050: 0x74f53b84 0x012b3198 0x012b319c 0x012b31a0
0x012b3060: 0x00000000 0x00000001 0x012b30ec 0x012b30b0
0x012b3070: 0x012b30dc 0x012b30a4 0x0013eb48 0x00000000


-------------------Fin du fichier

a ton avis je supprime ??
0
balltrap34 Messages postés 16241 Statut Contributeur sécurité 332
 
pour celle ci msafd.dll et celle la WS2_32.dlltouche pas

l autre pas d info?

0
achille
 
Ok merci beaucoup balltrap34 tu ma vraiment aider, et mon probleme a l'aire résolue, franchement chapeau ....

une derrnier question tu me dit qu'avant d'aller sur le net je devrais metre en marche mon firewall, sur ma machine XP j'utilise Seageat Personal Firewall, cependent sur la machine Windows 2000 il rame trop pour que je l'installe, que me conseille tu comme firewall léger et simple d'utilisation ( et gratuis lol)

a oui je te met mon log ici de manier a ce que tu me dise aussi si rien ne cloche ( mais apparament le probleme a disparus, et j'ai redémaré plusieurs fois pour vérifier qu'il ne revienne pas et sa a l'aire de tenir

a oui apparament une clé na pas etait suprimer par SPYbot S&d (
YourSiteBar ) et meme si il scan durent le démarrage

donc voici le log

Logfile of HijackThis v1.99.1
Scan saved at 11:56:21, on 20/07/2005
Platform: Windows 2000 (WinNT 5.00.2195)
MSIE: Internet Explorer v6.00 (6.00.2600.0000)

Running processes:
C:\WINNT\System32\smss.exe
C:\WINNT\system32\csrss.exe
C:\WINNT\system32\winlogon.exe
C:\WINNT\system32\services.exe
C:\WINNT\system32\lsass.exe
C:\WINNT\system32\svchost.exe
C:\WINNT\system32\spoolsv.exe
C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
C:\Program Files\Alwil Software\Avast4\ashServ.exe
C:\WINNT\System32\svchost.exe
C:\Program Files\ewido\security suite\ewidoctrl.exe
C:\Program Files\ewido\security suite\ewidoguard.exe
C:\WINNT\system32\MSTask.exe
C:\WINNT\System32\WBEM\WinMgmt.exe
C:\WINNT\Explorer.exe
C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
C:\Program Files\Real\RealPlayer\RealPlay.exe
C:\Program Files\Hewlett-Packard\HP Software Update\HPWuSchd.exe
C:\WINNT\System32\spool\drivers\w32x86\3\hpztsb09.exe
C:\Program Files\Hewlett-Packard\Digital Imaging\bin\hpotdd01.exe
C:\Program Files\Microsoft Hardware\Keyboard\type32.exe
C:\WINNT\TPPALDR.EXE
C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
C:\Program Files\SuperCopier\SuperCopier.exe
C:\Program Files\a2\a2guard.exe
C:\Program Files\FotoStation Easy\FotoStation Easy AutoLaunch.exe
C:\Program Files\Reality Fusion\Reality Fusion GameCam SE\Program\RFTRay.exe
C:\Program Files\NETGEAR\WG111 Configuration Utility\WG111CFG.exe
C:\Documents and Settings\HONNFO\Bureau\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.hotmail.com/
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files\google\googletoolbar2.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINNT\System32\msdxm.ocx
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar2.dll
O4 - HKLM\..\Run: [Synchronization Manager] mobsync.exe /logon
O4 - HKLM\..\Run: [RealTray] C:\Program Files\Real\RealPlayer\RealPlay.exe SYSTEMBOOTHIDEPLAYER
O4 - HKLM\..\Run: [HP Software Update] "C:\Program Files\Hewlett-Packard\HP Software Update\HPWuSchd.exe"
O4 - HKLM\..\Run: [HPDJ Taskbar Utility] C:\WINNT\System32\spool\drivers\w32x86\3\hpztsb09.exe
O4 - HKLM\..\Run: [DeviceDiscovery] C:\Program Files\Hewlett-Packard\Digital Imaging\bin\hpotdd01.exe
O4 - HKLM\..\Run: [IntelliType] "C:\Program Files\Microsoft Hardware\Keyboard\type32.exe"
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINNT\system32\NeroCheck.exe
O4 - HKLM\..\Run: [TPP Auto Loader] C:\WINNT\TPPALDR.EXE
O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
O4 - HKCU\..\Run: [SuperCopier.exe] C:\Program Files\SuperCopier\SuperCopier.exe
O4 - HKCU\..\Run: [a-squared] "C:\Program Files\a2\a2guard.exe"
O4 - Global Startup: FotoStation Easy AutoLaunch.lnk = C:\Program Files\FotoStation Easy\FotoStation Easy AutoLaunch.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office\OSA9.EXE
O4 - Global Startup: Reality Fusion GameCam SE.lnk = C:\Program Files\Reality Fusion\Reality Fusion GameCam SE\Program\RFTRay.exe
O4 - Global Startup: Smart Wizard Wireless Settings.lnk = C:\Program Files\NETGEAR\WG111 Configuration Utility\WG111CFG.exe
O8 - Extra context menu item: &Google Search - res://c:\program files\google\GoogleToolbar2.dll/cmsearch.html
O8 - Extra context menu item: Pages liées - res://c:\program files\google\GoogleToolbar2.dll/cmbacklinks.html
O8 - Extra context menu item: Pages similaires - res://c:\program files\google\GoogleToolbar2.dll/cmsimilar.html
O8 - Extra context menu item: Version de la page actuelle disponible dans le cache Google - res://c:\program files\google\GoogleToolbar2.dll/cmcache.html
O9 - Extra button: Real.com - {CD67F990-D8E9-11d2-98FE-00C0F0318AFE} - C:\WINNT\System32\Shdocvw.dll
O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - Unknown owner - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
O23 - Service: avast! Antivirus - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashServ.exe
O23 - Service: avast! Mail Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe" /service (file missing)
O23 - Service: avast! Web Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe" /service (file missing)
O23 - Service: Service d'administration du Gestionnaire de disque logique (dmadmin) - VERITAS Software Corp. - C:\WINNT\System32\dmadmin.exe
O23 - Service: ewido security suite control - ewido networks - C:\Program Files\ewido\security suite\ewidoctrl.exe
O23 - Service: ewido security suite guard - ewido networks - C:\Program Files\ewido\security suite\ewidoguard.exe

------------------------pour l'instant je ne me suis pas encor connecter avec cette machine j'attend une réponce quand au firewall a utiliser (ZA est un peut trop technique a mon gou trop d'option on sy pert un peut)
0
balltrap34 Messages postés 16241 Statut Contributeur sécurité 332
 
log apparament bon
pour le pare feu
je connait pas trop les gratuits
donc vas voir dans la base de connaissance du site (completement en haut de cette page et cherche lol)
il vaut mieu mettre za que rien du tous imperatif le pare feu
0
achille1701 Messages postés 29 Statut Membre
 
c'est remoi ( le login achille etait dejas utiliser lol )

c'est juste pour donner la clef du registre que Spybot S&D n'arrive pas a suprimer ( meme en faisant le scan au démarrage ou en mode sans echeques)

HKLM\SOFTWARE\YourSiteBar

j'ai aussi essayer de la suprimer a la main dans regedit ( normal et en sans echeque ) et sa me met erreur Suppression de YourSiteBar impossible

'a noter qu'il ny a rien dans YourSiteBar ( si ce n'est un dossier)

Windows Registry Editor Version 5.00

[HKEY_LOCAL_MACHINE\SOFTWARE\YourSiteBar]

[HKEY_LOCAL_MACHINE\SOFTWARE\YourSiteBar\Historysearch]
0
balltrap34 Messages postés 16241 Statut Contributeur sécurité 332
 
clik droit sur le dossier de la clef du registre
clik ensuite sur autorisation et donne toi tous les droit dessus

apres tu la suppr
0
Robynet Messages postés 4 Statut Membre
 
j'ai eu le même probléme (c'est comme ca que j'ai trouvé ce post), J'ai trouvé que rdriv.sys était créer par un programme nommé Edit.exe dans WINNT il est lancé par un service nommé Hexadecimal lancé par la cléf de registe suivante:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentcontrolSet\Services\HexadecimaRepresentation
En supprimant le tout je n'ai plus de problémes mais je n'ai pas encore fait la liste des fichiers qui sont associés.

Salutations
0
yaloub21 Messages postés 25 Statut Membre
 
Bonjour Robynet,
J'ai aussi "chopé" rdriv.sys. Je n'arrive pas à m'en débarrasser.
J'ai suivi ce que tu indiques et éliminer le fichier comme nommé.
je suis passé par:
Démarrer/Recherher/Des fichiers ou dossiers/ puis dans la fenêtre:
Rechercher des fichiers ou dossiers: indiqué le nom que tu indiques avec le "l" à Hexadecimal.
La réponse est : n'est pas un dossier valide.
Qu'en penses-tu.
Merci d'une réponse.
0
balltrap34 Messages postés 16241 Statut Contributeur sécurité 332
 
salut yaloub fait ceci
fait ceci
HijackThis (ici) http://www.florensac-chasse-trap.com/ section virus
section virus

telecharge le et met le dans son propre dossier ex/c :hj

clik sur do a systeme scan et save a logfile
et copier coller le rapport
demo
http://pageperso.aol.fr/balltrap34/demohijack.htm
0
Robynet Messages postés 4 Statut Membre
 
Merci BallTrap pour HijackThis je ne connaissait pas et ca m'a l'air bien utile. Je n'avais pas lu tout tes post sur le sujet, je vais faire encore des verifications sur ma machine en suivant tes indications.
Merci.

Yaloub HKEY_LOCAL_MACHINE\SYSTEM\CurrentcontrolSet\Services\HexadecimalRepresentation n'est pas un fichier mais une cléf de registre. (sorry pour le l manquant)
il vaut mieux suivre les indications de balltrap car je n'ai pas docuemnté tout ce que j'ai fait et si tu n'est pas habitué a regedit c'est asser délicat.
Salutations
0
balltrap34 Messages postés 16241 Statut Contributeur sécurité 332
 
attention la manip n est pas generique
certain fichier change et bho aussi
0
yaloub
 
Logfile of HijackThis v1.99.1
Scan saved at 18:55:01, on 26/07/2005
Platform: Windows 2000 SP4 (WinNT 5.00.2195)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINNT\System32\smss.exe
C:\WINNT\system32\csrss.exe
C:\WINNT\system32\winlogon.exe
C:\WINNT\system32\services.exe
C:\WINNT\system32\lsass.exe
C:\WINNT\system32\svchost.exe
C:\WINNT\system32\spoolsv.exe
C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
C:\Program Files\Alwil Software\Avast4\ashServ.exe
C:\WINNT\System32\svchost.exe
C:\WINNT\Edit.exe
C:\WINNT\system32\MSTask.exe
C:\Program Files\Webroot\Spy Sweeper\WRSSSDK.exe
C:\WINNT\System32\WBEM\WinMgmt.exe
C:\WINNT\system32\svchost.exe
C:\WINNT\System32\svchost.exe
C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
C:\WINNT\Explorer.EXE
C:\Program Files\McAfee\McAfee Shared Components\Guardian\CMGrdian.exe
C:\Program Files\Webroot\Spy Sweeper\SpySweeper.exe
C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
C:\WINNT\system32\internat.exe
C:\Program Files\MSN Messenger\MsnMsgr.Exe
C:\WINNT\system32\clipservr.exe
C:\Program Files\Internet Explorer\IEXPLORE.EXE
C:\hj\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.yahoo.fr/
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
O2 - BHO: Yahoo! Companion BHO - {02478D38-C3F9-4efb-9B51-7695ECA05670} - C:\Program Files\Yahoo!\Companion\Installs\cpn\ycomp5_5_7_0.dll
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINNT\system32\msdxm.ocx
O3 - Toolbar: McAfee VirusScan - {ACB1E670-3217-45C4-A021-6B829A8A27CB} - C:\Program Files\McAfee\McAfee VirusScan\VSCShellExtension.dll
O3 - Toolbar: Yahoo! Companion - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Program Files\Yahoo!\Companion\Installs\cpn\ycomp5_5_7_0.dll
O4 - HKLM\..\Run: [Configuration Loader] scvhost.exe
O4 - HKLM\..\Run: [Synchronization Manager] mobsync.exe /logon
O4 - HKLM\..\Run: [Client Server Runtime Process] C:\WINNT\System32\csrs.exe
O4 - HKLM\..\Run: [ibin] C:\WINNT\System32\mbzthe.exe
O4 - HKLM\..\Run: [McAfee Guardian] "C:\Program Files\McAfee\McAfee Shared Components\Guardian\CMGrdian.exe" /SU
O4 - HKLM\..\Run: [Martini] pinmart.exe
O4 - HKLM\..\Run: [lify] yujixit.exe
O4 - HKLM\..\Run: [SpySweeper] "C:\Program Files\Webroot\Spy Sweeper\SpySweeper.exe" /startintray
O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
O4 - HKLM\..\RunServices: [Configuration Loader] scvhost.exe
O4 - HKLM\..\RunServices: [Martini] pinmart.exe
O4 - HKLM\..\RunServices: [lify] yujixit.exe
O4 - HKLM\..\RunServices: [ClipSrv] clipservr.exe
O4 - HKCU\..\Run: [internat.exe] internat.exe
O4 - HKCU\..\Run: [McAfee.InstantUpdate.Monitor] "C:\Program Files\McAfee\McAfee Shared Components\Instant Updater\RuLaunch.exe" /STARTMONITOR
O4 - HKCU\..\Run: [Martini] pinmart.exe
O4 - HKCU\..\Run: [lify] yujixit.exe
O4 - HKCU\..\Run: [MsnMsgr] "C:\Program Files\MSN Messenger\MsnMsgr.Exe" /background
O4 - HKCU\..\Run: [ClipSrv] clipservr.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office10\OSA.EXE
O4 - Global Startup: Lancement rapide d'Adobe Reader.lnk = C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe
O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINNT\web\related.htm
O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINNT\web\related.htm
O16 - DPF: {04E214E5-63AF-4236-83C6-A7ADCBF9BD02} (HouseCall Control) - http://housecall60.trendmicro.com/housecall/xscan60.cab
O23 - Service: 86834 - Unknown owner - \\84.102.194.173\Admin$\eraseme_83460.exe (file missing)
O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - Unknown owner - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
O23 - Service: avast! Antivirus - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashServ.exe
O23 - Service: avast! Mail Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe" /service (file missing)
O23 - Service: avast! Web Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe" /service (file missing)
O23 - Service: AVSync Manager (AvSynMgr) - Unknown owner - C:\Program Files\McAfee\McAfee VirusScan\Avsynmgr.exe (file missing)
O23 - Service: dedboh - Unknown owner - \\84.102.194.173\ADMIN$\smsrv.exe" -service (file missing)
O23 - Service: Service d'administration du Gestionnaire de disque logique (dmadmin) - VERITAS Software Corp. - C:\WINNT\System32\dmadmin.exe
O23 - Service: hexadecimal (HexadecimaRepresentation) - Unknown owner - C:\WINNT\Edit.exe
O23 - Service: McShield - Unknown owner - C:\Program Files\Fichiers communs\Network Associates\McShield\Mcshield.exe
O23 - Service: Network DDE Client (NetDDEclnt) - Unknown owner - C:\WINNT\system32\aaa.exe (file missing)
O23 - Service: Webroot Spy Sweeper Engine (svcWRSSSDK) - Webroot Software, Inc. - C:\Program Files\Webroot\Spy Sweeper\WRSSSDK.exe
0
yaloub21 Messages postés 25 Statut Membre
 
Bonjour Balltrap34,
Merci pour l'aide. J'ai mis le rapport obtenu, mais je me suis trompé d'identifiant : je suis yaloub21 et non yaloub...désolé.
Il y a un autre tableau hijackThis-v1.99.1 que je ne peux pas copier.
je suis pas très doué en informatique et donc ne sais pas trop manipuler tout cela.

Merci de l'aide si rdriv est là dedans.
0
balltrap34 Messages postés 16241 Statut Contributeur sécurité 332
 
salut

imprime ceci pour ne rien oublier et tous faire
tous faire dans l ordre imperativement
-------------------------
tous da bord telecharge ces programmes si tu ne les a pas et met les a jour mais ne les utilise pas encore et verifie que tu as les bonnes version c est imperatif

ad-aware (1)version 1.06

(ici) http://www.florensac-chasse-trap.com/ section virus
voir demo
http://pageperso.aol.fr/balltrap34/adwseflash.zip
0