Rdriv.sys sous Windows 2000

Résolu
Bonjour a tous,

je dispause actuellement d'une machine avec Windows 2000,

j'ai Avast Anti Virus a jour ( aujourdui on es le 19 juillet 2005)

Avast me trouve un virus dans le fichier rdriv.sys dans c:\winnt\system32\rdriv.sys ( winnt etant mon repertoir root)

il le suprime mais quelques seconde seulement aprés il revien... j'ai pencer a une restoration du system automatique ( cf windows XP) mais je ne l'ais pas trouver sur windows 2000

j'ai parcourue le Web en me disant qu'une solution a surement dejas etait trouver, mais rien de trés concluents, j'ai entre autre lancer le petit utilitaire rdrivrem.bat il m'indique le log suivant en fin de traitement :

      ~~~~~~~~~~~~~ Pre-run File Check ~~~~~~~~~~~~~ 

rdriv.sys PRESENT!
ItunesMusic.exe NOT PRESENT!
wkssvc.exe NOT PRESENT!


      ~~~~~~~~~~~~~ Post run File Check ~~~~~~~~~~~~~ 

rdriv.sys PRESENT!
ItunesMusic.exe NOT PRESENT!
wkssvc.exe NOT PRESENT!


Si j'execute ce petit utilitaire en mode sans echeques voici ce que j'obtien :
      ~~~~~~~~~~~~~ Pre-run File Check ~~~~~~~~~~~~~ 

rdriv.sys PRESENT!
ItunesMusic.exe NOT PRESENT!
wkssvc.exe NOT PRESENT!


      ~~~~~~~~~~~~~ Post run File Check ~~~~~~~~~~~~~ 

rdriv.sys NOT PRESENT!
ItunesMusic.exe NOT PRESENT!
wkssvc.exe NOT PRESENT!

mais dés que je redémare normalement il revien comme si j'avais une restoration system - je vous rapelle que je suis sous Windows 2000...

voici un petit journal de avast :
19/07/2005 14:37:33	SYSTEM	472	Sign of "Win32:Trojan-gen. {Other}" has been found in "C:\WINNT\system32\rdriv.sys" file.  
19/07/2005 14:40:43	HONNFO	1428	Sign of "Win32:Trojan-gen. {Other}" has been found in "C:\WINNT\system32\rdriv.sys" file.  
19/07/2005 15:12:33	HONNFO	1264	Sign of "Win32:Trojan-gen. {Other}" has been found in "C:\WINNT\system32\rdriv.sys" file.  
19/07/2005 15:17:32	SYSTEM	472	Sign of "Win32:Trojan-gen. {Other}" has been found in "C:\WINNT\system32\rdriv.sys" file.  
19/07/2005 15:19:20	SYSTEM	472	Sign of "Win32:Trojan-gen. {Other}" has been found in "C:\RECYCLER\S-1-5-21-1454471165-1708537768-1202660629-1000\Dc25.sys" file.  
19/07/2005 15:19:39	SYSTEM	472	Sign of "Win32:Trojan-gen. {Other}" has been found in "C:\WINNT\system32\rdriv.sys" file.  
19/07/2005 15:19:49	SYSTEM	472	Sign of "Win32:Trojan-gen. {Other}" has been found in "C:\WINNT\system32\rdriv.sys" file.  
19/07/2005 15:20:02	SYSTEM	472	Sign of "Win32:Trojan-gen. {Other}" has been found in "C:\WINNT\system32\rdriv.sys" file.  
19/07/2005 15:20:29	SYSTEM	472	Sign of "Win32:Trojan-gen. {Other}" has been found in "C:\WINNT\system32\rdriv.sys" file.  
19/07/2005 15:22:56	HONNFO	584	Sign of "Win32:Trojan-gen. {Other}" has been found in "C:\WINNT\system32\rdriv.sys" file.  
19/07/2005 15:23:09	HONNFO	1384	Sign of "Win32:Trojan-gen. {Other}" has been found in "C:\WINNT\system32\rdriv.sys" file.  
19/07/2005 16:00:06	SYSTEM	472	Sign of "Win32:Trojan-gen. {Other}" has been found in "C:\WINNT\system32\rdriv.sys" file.  
19/07/2005 16:01:05	HONNFO	1316	Sign of "Win32:Trojan-gen. {Other}" has been found in "C:\WINNT\system32\rdriv.sys" file.  
19/07/2005 16:04:25	HONNFO	1092	Sign of "Win32:Trojan-gen. {Other}" has been found in "C:\WINNT\system32\rdriv.sys" file.  
19/07/2005 16:04:34	HONNFO	1340	Sign of "Win32:Trojan-gen. {Other}" has been found in "C:\WINNT\system32\rdriv.sys" file.  
19/07/2005 16:04:43	HONNFO	1092	Sign of "Win32:Trojan-gen. {Other}" has been found in "C:\WINNT\system32\rdriv.sys" file.  
19/07/2005 19:44:01	SYSTEM	472	Sign of "Win32:Trojan-gen. {Other}" has been found in "C:\WINNT\system32\rdriv.sys" file.  
19/07/2005 20:54:03	HONNFO	920	Sign of "Win32:Trojan-gen. {Other}" has been found in "C:\WINNT\system32\rdriv.sys" file.  
19/07/2005 21:12:46	HONNFO	1224	Sign of "Win32:Trojan-gen. {Other}" has been found in "C:\WINNT\system32\rdriv.sys" file.  
19/07/2005 21:21:23	SYSTEM	472	Sign of "Win32:Trojan-gen. {Other}" has been found in "C:\WINNT\system32\rdriv.sys" file.  
19/07/2005 21:27:25	SYSTEM	472	Sign of "Win32:Trojan-gen. {Other}" has been found in "C:\WINNT\system32\rdriv.sys" file.  


cela montre bien qu'il s'agit de ce fichier ( meme aprés des scann durant le démarage windows )

et voici un petit log hijackthis

Logfile of HijackThis v1.99.1
Scan saved at 21:47:30, on 19/07/2005
Platform: Windows 2000  (WinNT 5.00.2195)
MSIE: Internet Explorer v6.00 (6.00.2600.0000)

Running processes:
C:\WINNT\System32\smss.exe
C:\WINNT\system32\winlogon.exe
C:\WINNT\system32\services.exe
C:\WINNT\system32\lsass.exe
C:\WINNT\system32\svchost.exe
C:\WINNT\system32\spoolsv.exe
C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
C:\Program Files\Alwil Software\Avast4\ashServ.exe
C:\WINNT\System32\svchost.exe
C:\WINNT\system32\vvv.exe
C:\WINNT\system32\MSTask.exe
C:\WINNT\system32\stisvc.exe
C:\WINNT\System32\WBEM\WinMgmt.exe
C:\WINNT\Explorer.exe
C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
C:\Program Files\Real\RealPlayer\RealPlay.exe
C:\Program Files\Hewlett-Packard\HP Software Update\HPWuSchd.exe
C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
C:\WINNT\System32\spool\drivers\w32x86\3\hpztsb09.exe
C:\Program Files\Hewlett-Packard\Digital Imaging\bin\hpotdd01.exe
C:\Program Files\Microsoft Hardware\Keyboard\type32.exe
C:\WINNT\TPPALDR.EXE
C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
C:\Program Files\SuperCopier\SuperCopier.exe
C:\Program Files\FotoStation Easy\FotoStation Easy AutoLaunch.exe
C:\Program Files\Reality Fusion\Reality Fusion GameCam SE\Program\RFTRay.exe
C:\Documents and Settings\HONNFO\Bureau\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.hotmail.com/
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files\google\googletoolbar2.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINNT\System32\msdxm.ocx
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar2.dll
O3 - Toolbar: YourSiteBar - {86227D9C-0EFE-4f8a-AA55-30386A3F5686} - C:\Program Files\YourSiteBar\ysb.dll (file missing)
O4 - HKLM\..\Run: [Synchronization Manager] mobsync.exe /logon
O4 - HKLM\..\Run: [RealTray] C:\Program Files\Real\RealPlayer\RealPlay.exe SYSTEMBOOTHIDEPLAYER
O4 - HKLM\..\Run: [HP Software Update] "C:\Program Files\Hewlett-Packard\HP Software Update\HPWuSchd.exe"
O4 - HKLM\..\Run: [HPDJ Taskbar Utility] C:\WINNT\System32\spool\drivers\w32x86\3\hpztsb09.exe
O4 - HKLM\..\Run: [DeviceDiscovery] C:\Program Files\Hewlett-Packard\Digital Imaging\bin\hpotdd01.exe
O4 - HKLM\..\Run: [IntelliType] "C:\Program Files\Microsoft Hardware\Keyboard\type32.exe"
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINNT\system32\NeroCheck.exe
O4 - HKLM\..\Run: [TPP Auto Loader] C:\WINNT\TPPALDR.EXE
O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
O4 - HKCU\..\Run: [SuperCopier.exe] C:\Program Files\SuperCopier\SuperCopier.exe
O4 - Global Startup: FotoStation Easy AutoLaunch.lnk = C:\Program Files\FotoStation Easy\FotoStation Easy AutoLaunch.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office\OSA9.EXE
O4 - Global Startup: Reality Fusion GameCam SE.lnk = C:\Program Files\Reality Fusion\Reality Fusion GameCam SE\Program\RFTRay.exe
O8 - Extra context menu item: &Google Search - res://c:\program files\google\GoogleToolbar2.dll/cmsearch.html
O8 - Extra context menu item: Pages liées - res://c:\program files\google\GoogleToolbar2.dll/cmbacklinks.html
O8 - Extra context menu item: Pages similaires - res://c:\program files\google\GoogleToolbar2.dll/cmsimilar.html
O8 - Extra context menu item: Version de la page actuelle disponible dans le cache Google - res://c:\program files\google\GoogleToolbar2.dll/cmcache.html
O9 - Extra button: Real.com - {CD67F990-D8E9-11d2-98FE-00C0F0318AFE} - C:\WINNT\System32\Shdocvw.dll
O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - Unknown owner - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
O23 - Service: avast! Antivirus - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashServ.exe
O23 - Service: avast! Mail Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe" /service (file missing)
O23 - Service: avast! Web Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe" /service (file missing)
O23 - Service: Service d'administration du Gestionnaire de disque logique (dmadmin) - VERITAS Software Corp. - C:\WINNT\System32\dmadmin.exe
O23 - Service: hpdj - HP - C:\DOCUME~1\HONNFO\LOCALS~1\Temp\hpdj.exe
O23 - Service: WIN32 (image) - Unknown owner - C:\WINNT\image.exe
O23 - Service: MAPI Mail Client (MAPI) - Unknown owner - C:\WINNT\system32\vvv.exe



Personnelement je n'ais rien trouver ce raportant a rdriv.sys mais maintenant vous, sa vous sautras peut etre au yeux ??

Enfin merci a tout ceux qui pourons m'aider

25 réponses

Résumé de la discussion

Problème central : un PC sous Windows 2000 est infecté par rdriv.sys, détecté comme Win32:Trojan-gen, et le fichier réapparaît après chaque redémarrage malgré les suppressions d Avast et les analyses de démarrage. Plusieurs éléments de réponse insistent sur l'utilisation d'outils spécialisés et sur des nettoyages manuels du système, notamment Ad-aware, Spybot, CleanUp, et A2, puis la vérification des entrées de démarrage et des services. Des étapes pratiques sont proposées: désactiver temporairement des points de restauration ou le fonctionnement des services malveillants, lancer HijackThis pour identifier et supprimer les entrées indésirables, puis ajuster le registre et les paramètres de sécurité. D'autres conseils insistent sur le nettoyage du registre et l'exécution en mode sans échec pour supprimer définitivement les éléments malveillants sans risque.

Bobot (l’IA à votre service)
  1. Dsl les administrateurs pour ce doublon sur le forum, si vous pouviez laisser ce message et suprimer l'autre, merci de faire suivre les réponce qu'il a pue y avoire entre temps ( mis a part la mienne évidament )
    0
    1. Salut achille,
      j'ai eu le meme virus ce week end et je crois avoir reussi a m'en debarrasser (en tout cas kaspersky ne le detecte plus).
      Pour cela j'ai suivi les instructions donnees ici : http://www.geekstogo.com/forum/rdrivsys_wont_go_away_CLOSED-t35616.html
      il y a plusieurs posts au sujet de rdriv.sys, les instructions sont les memes dans les grandes lignes, mais sont adaptees au log hijackthis de chaque personne, et j'ai du un peu bidouiller pour les adapter a mon cas. (c'est plus detaille ici : http://leportailduweb.free.fr/phpbb/viewtopic.php?t=422)
      Par contre, je suis sous XP alors je ne sais pas ce que ca donnera sous windows 2000.
      Quant a ton log hijackthis, je ne m'y connais absolument pas, donc je te souhaite qu'un expert se penche dessus.
      Je ne sais pas si tu as un firewall, mais peut etre cela peut il empecher de recuperer a nouveau le virus apres avoir desinfecté.
      Voila je pense que c'est tout ce que je peux te dire pour t'aider.
      Bonne chance a toi
      0
      1. Contributeur sécurité
        salut
        refait un hijack mais ne le met pas sur le forum entre les balises code stp
        c est plus difficile a lire donc a analyser
        0
        1. Revoilou mon log sans les balise CODE

          Logfile of HijackThis v1.99.1
          Scan saved at 21:47:30, on 19/07/2005
          Platform: Windows 2000 (WinNT 5.00.2195)
          MSIE: Internet Explorer v6.00 (6.00.2600.0000)

          Running processes:
          C:\WINNT\System32\smss.exe
          C:\WINNT\system32\winlogon.exe
          C:\WINNT\system32\services.exe
          C:\WINNT\system32\lsass.exe
          C:\WINNT\system32\svchost.exe
          C:\WINNT\system32\spoolsv.exe
          C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
          C:\Program Files\Alwil Software\Avast4\ashServ.exe
          C:\WINNT\System32\svchost.exe
          C:\WINNT\system32\vvv.exe
          C:\WINNT\system32\MSTask.exe
          C:\WINNT\system32\stisvc.exe
          C:\WINNT\System32\WBEM\WinMgmt.exe
          C:\WINNT\Explorer.exe
          C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
          C:\Program Files\Real\RealPlayer\RealPlay.exe
          C:\Program Files\Hewlett-Packard\HP Software Update\HPWuSchd.exe
          C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
          C:\WINNT\System32\spool\drivers\w32x86\3\hpztsb09.exe
          C:\Program Files\Hewlett-Packard\Digital Imaging\bin\hpotdd01.exe
          C:\Program Files\Microsoft Hardware\Keyboard\type32.exe
          C:\WINNT\TPPALDR.EXE
          C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
          C:\Program Files\SuperCopier\SuperCopier.exe
          C:\Program Files\FotoStation Easy\FotoStation Easy AutoLaunch.exe
          C:\Program Files\Reality Fusion\Reality Fusion GameCam SE\Program\RFTRay.exe
          C:\Documents and Settings\HONNFO\Bureau\HijackThis.exe

          R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.hotmail.com/
          R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
          O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
          O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files\google\googletoolbar2.dll
          O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINNT\System32\msdxm.ocx
          O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar2.dll
          O3 - Toolbar: YourSiteBar - {86227D9C-0EFE-4f8a-AA55-30386A3F5686} - C:\Program Files\YourSiteBar\ysb.dll (file missing)
          O4 - HKLM\..\Run: [Synchronization Manager] mobsync.exe /logon
          O4 - HKLM\..\Run: [RealTray] C:\Program Files\Real\RealPlayer\RealPlay.exe SYSTEMBOOTHIDEPLAYER
          O4 - HKLM\..\Run: [HP Software Update] "C:\Program Files\Hewlett-Packard\HP Software Update\HPWuSchd.exe"
          O4 - HKLM\..\Run: [HPDJ Taskbar Utility] C:\WINNT\System32\spool\drivers\w32x86\3\hpztsb09.exe
          O4 - HKLM\..\Run: [DeviceDiscovery] C:\Program Files\Hewlett-Packard\Digital Imaging\bin\hpotdd01.exe
          O4 - HKLM\..\Run: [IntelliType] "C:\Program Files\Microsoft Hardware\Keyboard\type32.exe"
          O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINNT\system32\NeroCheck.exe
          O4 - HKLM\..\Run: [TPP Auto Loader] C:\WINNT\TPPALDR.EXE
          O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
          O4 - HKCU\..\Run: [SuperCopier.exe] C:\Program Files\SuperCopier\SuperCopier.exe
          O4 - Global Startup: FotoStation Easy AutoLaunch.lnk = C:\Program Files\FotoStation Easy\FotoStation Easy AutoLaunch.exe
          O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office\OSA9.EXE
          O4 - Global Startup: Reality Fusion GameCam SE.lnk = C:\Program Files\Reality Fusion\Reality Fusion GameCam SE\Program\RFTRay.exe
          O8 - Extra context menu item: &Google Search - res://c:\program files\google\GoogleToolbar2.dll/cmsearch.html
          O8 - Extra context menu item: Pages liées - res://c:\program files\google\GoogleToolbar2.dll/cmbacklinks.html
          O8 - Extra context menu item: Pages similaires - res://c:\program files\google\GoogleToolbar2.dll/cmsimilar.html
          O8 - Extra context menu item: Version de la page actuelle disponible dans le cache Google - res://c:\program files\google\GoogleToolbar2.dll/cmcache.html
          O9 - Extra button: Real.com - {CD67F990-D8E9-11d2-98FE-00C0F0318AFE} - C:\WINNT\System32\Shdocvw.dll
          O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - Unknown owner - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
          O23 - Service: avast! Antivirus - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashServ.exe
          O23 - Service: avast! Mail Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe" /service (file missing)
          O23 - Service: avast! Web Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe" /service (file missing)
          O23 - Service: Service d'administration du Gestionnaire de disque logique (dmadmin) - VERITAS Software Corp. - C:\WINNT\System32\dmadmin.exe
          O23 - Service: hpdj - HP - C:\DOCUME~1\HONNFO\LOCALS~1\Temp\hpdj.exe
          O23 - Service: WIN32 (image) - Unknown owner - C:\WINNT\image.exe
          O23 - Service: MAPI Mail Client (MAPI) - Unknown owner - C:\WINNT\system32\vvv.exe

          voila c'est la fin du log ....
          0
          1. Contributeur sécurité
            salut

            imprime ceci pour ne rien oublier et tous faire
            tous faire dans l ordre imperativement
            -------------------------
            tous da bord telecharge ces programmes si tu ne les a pas et met les a jour mais ne les utilise pas encore et verifie que tu as les bonnes version c est imperatif

            ad-aware (1)version 1.06

            (ici) http://www.florensac-chasse-trap.com/ section virus
            voir demo
            http://pageperso.aol.fr/balltrap34/adwseflash.zip
            0
            1. Bonjour Balltrap34!!

              Jai un probleme sur mon pc...

              Jai ce virus que je n'arrive pas a délogé Rdriv.sys

              J'utilise Window XP mon anti virus est AVAST et je dispose des logiciel

              A-square, Ad-Aware et Spy Bot

              Mai rien ny fait il est tjrs la, aurai tu une solution...

              Merci d'avance
              0
          2. desoler - gregj j'y es crue mais sa na pas fonctionner

            balltrap34 - Merci pour le temps que tu a due passer a mater mon log,

            juste une petite question sous Windows 2000 je ne voie pas comment desactiver ma restauration systeme vue que je n'ais pas "d'ongler restauration système " ni meme un therme aprochant,

            a oui ma machine infecter nes pas celle avec la quelle j'ecrit tout les messages ce qui me permet de faire les choses et de lire en meme temps sur le forum.

            je vais faire tout ce que tu ma dit ( je suis dejas arriver a me débarasser de VVV.exe (qui n'est pas détecter comme virus par avast au passage)
            0
            1. Contributeur sécurité
              saute la partie restauration tu ne la pas sous 2000
              0
              1. durant les téléchargement j'ai regarder de plus prés mon system et j'ai remarquer des fichiers avec des nom aléatoi qui ce termine en .exe-up.txt
                exemple:
                hbqkzd.exe-up.txt

                je l'ai lue pour voir ce que c'etait et voici ce que j'ai trouver :

                --------------------------debut du fichier
                __SEH__ 0xc00000fd at 0x74f54288
                CS :0x0000001B SS :0x00000023 DS :0x00000023
                ES :0x00000023 FS :0x00000038 GS :0x00000000
                EAX:0x0013CE80 EDX:0x00000001 ECX:0x74F5E0F8
                ESP:0x012B3000 EBP:0x012B3004 EIP:0x74F54288
                ESI:0x012B30EC EDI:0x012B319C
                -- backtrace --
                0x74f54288:[msafd.dll]:(001:00003288)
                0x74f5407e:[msafd.dll]:(001:0000307e)
                0x74f53b84:[msafd.dll]:(001:00002b84)
                0x74fb34cb:[WS2_32.dll]:(001:000024cb)
                0x74fb3871:[WS2_32.dll]:(001:00002871)
                0x004054cd:[hbqkzd.exe]:(001:000044cd)
                0x00405967:[hbqkzd.exe]:(001:00004967)
                0x00405967:[hbqkzd.exe]:(001:00004967)
                0x00405967:[hbqkzd.exe]:(001:00004967)
                0x00405967:[hbqkzd.exe]:(001:00004967)
                0x00405967:[hbqkzd.exe]:(001:00004967)
                0x00405967:[hbqkzd.exe]:(001:00004967)
                0x00405967:[hbqkzd.exe]:(001:00004967)
                0x00405967:[hbqkzd.exe]:(001:00004967)
                0x00405967:[hbqkzd.exe]:(001:00004967)
                0x00405967:[hbqkzd.exe]:(001:00004967)
                0x00405967:[hbqkzd.exe]:(001:00004967)
                0x00405967:[hbqkzd.exe]:(001:00004967)
                0x00405967:[hbqkzd.exe]:(001:00004967)
                0x00405967:[hbqkzd.exe]:(001:00004967)
                0x00405967:[hbqkzd.exe]:(001:00004967)
                0x00405967:[hbqkzd.exe]:(001:00004967)
                0x00405967:[hbqkzd.exe]:(001:00004967)
                0x00405967:[hbqkzd.exe]:(001:00004967)
                0x00405967:[hbqkzd.exe]:(001:00004967)
                0x00405967:[hbqkzd.exe]:(001:00004967)
                0x00405967:[hbqkzd.exe]:(001:00004967)
                0x00405967:[hbqkzd.exe]:(001:00004967)
                0x00405967:[hbqkzd.exe]:(001:00004967)
                0x00405967:[hbqkzd.exe]:(001:00004967)
                0x00405967:[hbqkzd.exe]:(001:00004967)
                0x00405967:[hbqkzd.exe]:(001:00004967)
                0x00405967:[hbqkzd.exe]:(001:00004967)
                0x00405967:[hbqkzd.exe]:(001:00004967)
                0x00405967:[hbqkzd.exe]:(001:00004967)
                0x00405967:[hbqkzd.exe]:(001:00004967)
                0x00405967:[hbqkzd.exe]:(001:00004967)
                0x00405967:[hbqkzd.exe]:(001:00004967)
                0x00405967:[hbqkzd.exe]:(001:00004967)
                0x00405967:[hbqkzd.exe]:(001:00004967)
                0x00405967:[hbqkzd.exe]:(001:00004967)
                0x00405967:[hbqkzd.exe]:(001:00004967)
                0x00405967:[hbqkzd.exe]:(001:00004967)
                0x00405967:[hbqkzd.exe]:(001:00004967)
                0x00405967:[hbqkzd.exe]:(001:00004967)
                0x00405967:[hbqkzd.exe]:(001:00004967)
                0x00405967:[hbqkzd.exe]:(001:00004967)
                0x00405967:[hbqkzd.exe]:(001:00004967)
                0x00405967:[hbqkzd.exe]:(001:00004967)
                0x00405967:[hbqkzd.exe]:(001:00004967)
                0x00405967:[hbqkzd.exe]:(001:00004967)
                0x00405967:[hbqkzd.exe]:(001:00004967)
                0x00405967:[hbqkzd.exe]:(001:00004967)
                0x00405967:[hbqkzd.exe]:(001:00004967)
                0x00405967:[hbqkzd.exe]:(001:00004967)
                0x00405967:[hbqkzd.exe]:(001:00004967)
                0x00405967:[hbqkzd.exe]:(001:00004967)
                0x00405967:[hbqkzd.exe]:(001:00004967)
                0x00405967:[hbqkzd.exe]:(001:00004967)
                0x00405967:[hbqkzd.exe]:(001:00004967)
                0x00405967:[hbqkzd.exe]:(001:00004967)
                0x00405967:[hbqkzd.exe]:(001:00004967)
                0x00405967:[hbqkzd.exe]:(001:00004967)
                0x00405967:[hbqkzd.exe]:(001:00004967)
                0x00405967:[hbqkzd.exe]:(001:00004967)
                --stack--
                0x012b3000: 0x74f5e0f8 0x012b304c 0x74f5407e 0x0013ce80
                0x012b3010: 0x00000002 0x012b304a 0x00000002 0x012b3049
                0x012b3020: 0x00000000 0x012b3048 0x012b304b 0x00000000
                0x012b3030: 0x00020609 0x00000000 0x00000000 0x00000000
                0x012b3040: 0x0013d6f0 0x01000000 0x00000000 0x012b3190
                0x012b3050: 0x74f53b84 0x012b3198 0x012b319c 0x012b31a0
                0x012b3060: 0x00000000 0x00000001 0x012b30ec 0x012b30b0
                0x012b3070: 0x012b30dc 0x012b30a4 0x0013eb48 0x00000000

                -------------------Fin du fichier

                a ton avis je supprime ??
                0
                1. Contributeur sécurité
                  pour celle ci msafd.dll et celle la WS2_32.dlltouche pas

                  l autre pas d info?

                  0
                  1. Ok merci beaucoup balltrap34 tu ma vraiment aider, et mon probleme a l'aire résolue, franchement chapeau ....

                    une derrnier question tu me dit qu'avant d'aller sur le net je devrais metre en marche mon firewall, sur ma machine XP j'utilise Seageat Personal Firewall, cependent sur la machine Windows 2000 il rame trop pour que je l'installe, que me conseille tu comme firewall léger et simple d'utilisation ( et gratuis lol)

                    a oui je te met mon log ici de manier a ce que tu me dise aussi si rien ne cloche ( mais apparament le probleme a disparus, et j'ai redémaré plusieurs fois pour vérifier qu'il ne revienne pas et sa a l'aire de tenir

                    a oui apparament une clé na pas etait suprimer par SPYbot S&d (
                    YourSiteBar ) et meme si il scan durent le démarrage

                    donc voici le log

                    Logfile of HijackThis v1.99.1
                    Scan saved at 11:56:21, on 20/07/2005
                    Platform: Windows 2000 (WinNT 5.00.2195)
                    MSIE: Internet Explorer v6.00 (6.00.2600.0000)

                    Running processes:
                    C:\WINNT\System32\smss.exe
                    C:\WINNT\system32\csrss.exe
                    C:\WINNT\system32\winlogon.exe
                    C:\WINNT\system32\services.exe
                    C:\WINNT\system32\lsass.exe
                    C:\WINNT\system32\svchost.exe
                    C:\WINNT\system32\spoolsv.exe
                    C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
                    C:\Program Files\Alwil Software\Avast4\ashServ.exe
                    C:\WINNT\System32\svchost.exe
                    C:\Program Files\ewido\security suite\ewidoctrl.exe
                    C:\Program Files\ewido\security suite\ewidoguard.exe
                    C:\WINNT\system32\MSTask.exe
                    C:\WINNT\System32\WBEM\WinMgmt.exe
                    C:\WINNT\Explorer.exe
                    C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
                    C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
                    C:\Program Files\Real\RealPlayer\RealPlay.exe
                    C:\Program Files\Hewlett-Packard\HP Software Update\HPWuSchd.exe
                    C:\WINNT\System32\spool\drivers\w32x86\3\hpztsb09.exe
                    C:\Program Files\Hewlett-Packard\Digital Imaging\bin\hpotdd01.exe
                    C:\Program Files\Microsoft Hardware\Keyboard\type32.exe
                    C:\WINNT\TPPALDR.EXE
                    C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
                    C:\Program Files\SuperCopier\SuperCopier.exe
                    C:\Program Files\a2\a2guard.exe
                    C:\Program Files\FotoStation Easy\FotoStation Easy AutoLaunch.exe
                    C:\Program Files\Reality Fusion\Reality Fusion GameCam SE\Program\RFTRay.exe
                    C:\Program Files\NETGEAR\WG111 Configuration Utility\WG111CFG.exe
                    C:\Documents and Settings\HONNFO\Bureau\HijackThis.exe

                    R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.hotmail.com/
                    R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
                    O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
                    O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
                    O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files\google\googletoolbar2.dll
                    O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINNT\System32\msdxm.ocx
                    O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar2.dll
                    O4 - HKLM\..\Run: [Synchronization Manager] mobsync.exe /logon
                    O4 - HKLM\..\Run: [RealTray] C:\Program Files\Real\RealPlayer\RealPlay.exe SYSTEMBOOTHIDEPLAYER
                    O4 - HKLM\..\Run: [HP Software Update] "C:\Program Files\Hewlett-Packard\HP Software Update\HPWuSchd.exe"
                    O4 - HKLM\..\Run: [HPDJ Taskbar Utility] C:\WINNT\System32\spool\drivers\w32x86\3\hpztsb09.exe
                    O4 - HKLM\..\Run: [DeviceDiscovery] C:\Program Files\Hewlett-Packard\Digital Imaging\bin\hpotdd01.exe
                    O4 - HKLM\..\Run: [IntelliType] "C:\Program Files\Microsoft Hardware\Keyboard\type32.exe"
                    O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINNT\system32\NeroCheck.exe
                    O4 - HKLM\..\Run: [TPP Auto Loader] C:\WINNT\TPPALDR.EXE
                    O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
                    O4 - HKCU\..\Run: [SuperCopier.exe] C:\Program Files\SuperCopier\SuperCopier.exe
                    O4 - HKCU\..\Run: [a-squared] "C:\Program Files\a2\a2guard.exe"
                    O4 - Global Startup: FotoStation Easy AutoLaunch.lnk = C:\Program Files\FotoStation Easy\FotoStation Easy AutoLaunch.exe
                    O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office\OSA9.EXE
                    O4 - Global Startup: Reality Fusion GameCam SE.lnk = C:\Program Files\Reality Fusion\Reality Fusion GameCam SE\Program\RFTRay.exe
                    O4 - Global Startup: Smart Wizard Wireless Settings.lnk = C:\Program Files\NETGEAR\WG111 Configuration Utility\WG111CFG.exe
                    O8 - Extra context menu item: &Google Search - res://c:\program files\google\GoogleToolbar2.dll/cmsearch.html
                    O8 - Extra context menu item: Pages liées - res://c:\program files\google\GoogleToolbar2.dll/cmbacklinks.html
                    O8 - Extra context menu item: Pages similaires - res://c:\program files\google\GoogleToolbar2.dll/cmsimilar.html
                    O8 - Extra context menu item: Version de la page actuelle disponible dans le cache Google - res://c:\program files\google\GoogleToolbar2.dll/cmcache.html
                    O9 - Extra button: Real.com - {CD67F990-D8E9-11d2-98FE-00C0F0318AFE} - C:\WINNT\System32\Shdocvw.dll
                    O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - Unknown owner - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
                    O23 - Service: avast! Antivirus - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashServ.exe
                    O23 - Service: avast! Mail Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe" /service (file missing)
                    O23 - Service: avast! Web Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe" /service (file missing)
                    O23 - Service: Service d'administration du Gestionnaire de disque logique (dmadmin) - VERITAS Software Corp. - C:\WINNT\System32\dmadmin.exe
                    O23 - Service: ewido security suite control - ewido networks - C:\Program Files\ewido\security suite\ewidoctrl.exe
                    O23 - Service: ewido security suite guard - ewido networks - C:\Program Files\ewido\security suite\ewidoguard.exe

                    ------------------------pour l'instant je ne me suis pas encor connecter avec cette machine j'attend une réponce quand au firewall a utiliser (ZA est un peut trop technique a mon gou trop d'option on sy pert un peut)
                    0
                    1. Contributeur sécurité
                      log apparament bon
                      pour le pare feu
                      je connait pas trop les gratuits
                      donc vas voir dans la base de connaissance du site (completement en haut de cette page et cherche lol)
                      il vaut mieu mettre za que rien du tous imperatif le pare feu
                      0
                      1. c'est remoi ( le login achille etait dejas utiliser lol )

                        c'est juste pour donner la clef du registre que Spybot S&D n'arrive pas a suprimer ( meme en faisant le scan au démarrage ou en mode sans echeques)

                        HKLM\SOFTWARE\YourSiteBar

                        j'ai aussi essayer de la suprimer a la main dans regedit ( normal et en sans echeque ) et sa me met erreur Suppression de YourSiteBar impossible

                        'a noter qu'il ny a rien dans YourSiteBar ( si ce n'est un dossier)

                        Windows Registry Editor Version 5.00

                        [HKEY_LOCAL_MACHINE\SOFTWARE\YourSiteBar]

                        [HKEY_LOCAL_MACHINE\SOFTWARE\YourSiteBar\Historysearch]
                        0
                        1. Contributeur sécurité
                          clik droit sur le dossier de la clef du registre
                          clik ensuite sur autorisation et donne toi tous les droit dessus

                          apres tu la suppr
                          0
                          1. j'ai eu le même probléme (c'est comme ca que j'ai trouvé ce post), J'ai trouvé que rdriv.sys était créer par un programme nommé Edit.exe dans WINNT il est lancé par un service nommé Hexadecimal lancé par la cléf de registe suivante:
                            HKEY_LOCAL_MACHINE\SYSTEM\CurrentcontrolSet\Services\HexadecimaRepresentation
                            En supprimant le tout je n'ai plus de problémes mais je n'ai pas encore fait la liste des fichiers qui sont associés.

                            Salutations
                            0
                            1. Bonjour Robynet,
                              J'ai aussi "chopé" rdriv.sys. Je n'arrive pas à m'en débarrasser.
                              J'ai suivi ce que tu indiques et éliminer le fichier comme nommé.
                              je suis passé par:
                              Démarrer/Recherher/Des fichiers ou dossiers/ puis dans la fenêtre:
                              Rechercher des fichiers ou dossiers: indiqué le nom que tu indiques avec le "l" à Hexadecimal.
                              La réponse est : n'est pas un dossier valide.
                              Qu'en penses-tu.
                              Merci d'une réponse.
                              0
                          2. Merci BallTrap pour HijackThis je ne connaissait pas et ca m'a l'air bien utile. Je n'avais pas lu tout tes post sur le sujet, je vais faire encore des verifications sur ma machine en suivant tes indications.
                            Merci.

                            Yaloub HKEY_LOCAL_MACHINE\SYSTEM\CurrentcontrolSet\Services\HexadecimalRepresentation n'est pas un fichier mais une cléf de registre. (sorry pour le l manquant)
                            il vaut mieux suivre les indications de balltrap car je n'ai pas docuemnté tout ce que j'ai fait et si tu n'est pas habitué a regedit c'est asser délicat.
                            Salutations
                            0
                            1. Contributeur sécurité
                              attention la manip n est pas generique
                              certain fichier change et bho aussi
                              0
                              1. Logfile of HijackThis v1.99.1
                                Scan saved at 18:55:01, on 26/07/2005
                                Platform: Windows 2000 SP4 (WinNT 5.00.2195)
                                MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

                                Running processes:
                                C:\WINNT\System32\smss.exe
                                C:\WINNT\system32\csrss.exe
                                C:\WINNT\system32\winlogon.exe
                                C:\WINNT\system32\services.exe
                                C:\WINNT\system32\lsass.exe
                                C:\WINNT\system32\svchost.exe
                                C:\WINNT\system32\spoolsv.exe
                                C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
                                C:\Program Files\Alwil Software\Avast4\ashServ.exe
                                C:\WINNT\System32\svchost.exe
                                C:\WINNT\Edit.exe
                                C:\WINNT\system32\MSTask.exe
                                C:\Program Files\Webroot\Spy Sweeper\WRSSSDK.exe
                                C:\WINNT\System32\WBEM\WinMgmt.exe
                                C:\WINNT\system32\svchost.exe
                                C:\WINNT\System32\svchost.exe
                                C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
                                C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
                                C:\WINNT\Explorer.EXE
                                C:\Program Files\McAfee\McAfee Shared Components\Guardian\CMGrdian.exe
                                C:\Program Files\Webroot\Spy Sweeper\SpySweeper.exe
                                C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
                                C:\WINNT\system32\internat.exe
                                C:\Program Files\MSN Messenger\MsnMsgr.Exe
                                C:\WINNT\system32\clipservr.exe
                                C:\Program Files\Internet Explorer\IEXPLORE.EXE
                                C:\hj\HijackThis.exe

                                R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.yahoo.fr/
                                R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
                                O2 - BHO: Yahoo! Companion BHO - {02478D38-C3F9-4efb-9B51-7695ECA05670} - C:\Program Files\Yahoo!\Companion\Installs\cpn\ycomp5_5_7_0.dll
                                O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
                                O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINNT\system32\msdxm.ocx
                                O3 - Toolbar: McAfee VirusScan - {ACB1E670-3217-45C4-A021-6B829A8A27CB} - C:\Program Files\McAfee\McAfee VirusScan\VSCShellExtension.dll
                                O3 - Toolbar: Yahoo! Companion - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Program Files\Yahoo!\Companion\Installs\cpn\ycomp5_5_7_0.dll
                                O4 - HKLM\..\Run: [Configuration Loader] scvhost.exe
                                O4 - HKLM\..\Run: [Synchronization Manager] mobsync.exe /logon
                                O4 - HKLM\..\Run: [Client Server Runtime Process] C:\WINNT\System32\csrs.exe
                                O4 - HKLM\..\Run: [ibin] C:\WINNT\System32\mbzthe.exe
                                O4 - HKLM\..\Run: [McAfee Guardian] "C:\Program Files\McAfee\McAfee Shared Components\Guardian\CMGrdian.exe" /SU
                                O4 - HKLM\..\Run: [Martini] pinmart.exe
                                O4 - HKLM\..\Run: [lify] yujixit.exe
                                O4 - HKLM\..\Run: [SpySweeper] "C:\Program Files\Webroot\Spy Sweeper\SpySweeper.exe" /startintray
                                O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
                                O4 - HKLM\..\RunServices: [Configuration Loader] scvhost.exe
                                O4 - HKLM\..\RunServices: [Martini] pinmart.exe
                                O4 - HKLM\..\RunServices: [lify] yujixit.exe
                                O4 - HKLM\..\RunServices: [ClipSrv] clipservr.exe
                                O4 - HKCU\..\Run: [internat.exe] internat.exe
                                O4 - HKCU\..\Run: [McAfee.InstantUpdate.Monitor] "C:\Program Files\McAfee\McAfee Shared Components\Instant Updater\RuLaunch.exe" /STARTMONITOR
                                O4 - HKCU\..\Run: [Martini] pinmart.exe
                                O4 - HKCU\..\Run: [lify] yujixit.exe
                                O4 - HKCU\..\Run: [MsnMsgr] "C:\Program Files\MSN Messenger\MsnMsgr.Exe" /background
                                O4 - HKCU\..\Run: [ClipSrv] clipservr.exe
                                O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office10\OSA.EXE
                                O4 - Global Startup: Lancement rapide d'Adobe Reader.lnk = C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe
                                O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
                                O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINNT\web\related.htm
                                O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINNT\web\related.htm
                                O16 - DPF: {04E214E5-63AF-4236-83C6-A7ADCBF9BD02} (HouseCall Control) - http://housecall60.trendmicro.com/housecall/xscan60.cab
                                O23 - Service: 86834 - Unknown owner - \\84.102.194.173\Admin$\eraseme_83460.exe (file missing)
                                O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - Unknown owner - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
                                O23 - Service: avast! Antivirus - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashServ.exe
                                O23 - Service: avast! Mail Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe" /service (file missing)
                                O23 - Service: avast! Web Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe" /service (file missing)
                                O23 - Service: AVSync Manager (AvSynMgr) - Unknown owner - C:\Program Files\McAfee\McAfee VirusScan\Avsynmgr.exe (file missing)
                                O23 - Service: dedboh - Unknown owner - \\84.102.194.173\ADMIN$\smsrv.exe" -service (file missing)
                                O23 - Service: Service d'administration du Gestionnaire de disque logique (dmadmin) - VERITAS Software Corp. - C:\WINNT\System32\dmadmin.exe
                                O23 - Service: hexadecimal (HexadecimaRepresentation) - Unknown owner - C:\WINNT\Edit.exe
                                O23 - Service: McShield - Unknown owner - C:\Program Files\Fichiers communs\Network Associates\McShield\Mcshield.exe
                                O23 - Service: Network DDE Client (NetDDEclnt) - Unknown owner - C:\WINNT\system32\aaa.exe (file missing)
                                O23 - Service: Webroot Spy Sweeper Engine (svcWRSSSDK) - Webroot Software, Inc. - C:\Program Files\Webroot\Spy Sweeper\WRSSSDK.exe
                                0
                                1. Bonjour Balltrap34,
                                  Merci pour l'aide. J'ai mis le rapport obtenu, mais je me suis trompé d'identifiant : je suis yaloub21 et non yaloub...désolé.
                                  Il y a un autre tableau hijackThis-v1.99.1 que je ne peux pas copier.
                                  je suis pas très doué en informatique et donc ne sais pas trop manipuler tout cela.

                                  Merci de l'aide si rdriv est là dedans.
                                  0
                                  1. Contributeur sécurité
                                    salut

                                    imprime ceci pour ne rien oublier et tous faire
                                    tous faire dans l ordre imperativement
                                    -------------------------
                                    tous da bord telecharge ces programmes si tu ne les a pas et met les a jour mais ne les utilise pas encore et verifie que tu as les bonnes version c est imperatif

                                    ad-aware (1)version 1.06

                                    (ici) http://www.florensac-chasse-trap.com/ section virus
                                    voir demo
                                    http://pageperso.aol.fr/balltrap34/adwseflash.zip
                                    0
                                    • 1
                                    • 2