Yd1.exe processus normal?

Diabloss -  
 Utilisateur anonyme -


Bonjour, j'ai récemment découvert un processus que je n'ai jamais vu auparavant se nommant Yd1.exe, quelqu'un sait si il est nuisible à mon ordinateur?

Si oui comment s'en débarrasser?

Merci d'avance pour vos réponses
A voir également:

65 réponses

Utilisateur anonyme
 
bon j'ai besoin d'en savoir un peu plus sur ton systeme :

Télécharge OTL de OLDTimer

enregistre le sur ton Bureau.

▶ Double clic ( pour vista / 7 => clic droit "executer en tant qu'administrateur") sur OTL.exe pour le lancer.

▶ Coche les 2 cases Lop et Purity

▶ Coche la case devant tous les utilisateurs

▶ règle age du fichier sur "60 jours"

▶ dans la moitié gauche , mets tout sur "tous"

ne modifie pas ceci :

"fichiers créés" et "fichiers Modifiés"


▶Clic sur Analyse.

A la fin du scan, le Bloc-Notes va s'ouvrir avec le rapport (OTL.txt).

Ce fichier est sur ton Bureau (en général C:\Documents and settings\le_nom_de_ta_session\OTL.txt)

▶▶▶ NE LE POSTE PAS SUR LE FORUM

Pour me le transmettre clique sur ce lien : http://www.cijoint.fr/

▶ Clique sur Parcourir et cherche le fichier ci-dessus.

▶ Clique sur Ouvrir.

▶ Clique sur "Cliquez ici pour déposer le fichier".

Un lien de cette forme :

http://www.cijoint.fr/cjlink.php?file=cjge368/cijSKAP5fU.txt

est ajouté dans la page.

▶ Copie ce lien dans ta réponse.

▶▶ Tu feras la meme chose avec le "Extra.txt" qui logiquement sera aussi sur ton bureau.
0
Diabloss
 
Hum d'accord donc pour faire ça j'arrete le scan, rebranche le tout à internet et redemarre en mode "avec echec" ( :o) ) ?
0
Diabloss
 
Bon bah je vais le faire...
0
Utilisateur anonyme
 
ouais DrWeb aurait deja trouvé...
0
jalobservateur Messages postés 7539 Statut Contributeur sécurité 930
 
Salut les zamis :)
Gen, je pense que des tools ont été utilisés avant le passage de DR"Web alors si je me souviens bien, toolscleaner avait planté au début ? Ou j'ai vu ailleurs...
Mais si c"est le cas, alors les fichus fix délivrent au compte-gouttes les fichier que DR"Web veut analyser et il en résulte des lenteurs pénibles...
Donc comme je suggère toujours, l'avantage de Dr.Web en Live CD est aussi axée sur cet aspect.
Windows étant dans un sommeil durant le scan Live c'est hautement plus réactif et efficace avec le bureau Linux de DR.Web.
Si les tools ont préalablement été nettoyés, normalement un scan Dr.Web sur 200.000 fichier et une machine récente ne dépasse pas beaucoup 4 à 6 heures.
Lâchez pas les amigo :)
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
Diabloss
 
Je parle depuis le PC infecté, Yd1.exe est toujours présent, Ywukya.exe est présent 2 fois.

Le scan de OTL est en cours.

Je peux fermer les processus Ywukya.exe et Yd1.exe ou ça va énerver le hacker? :o)
0
Diabloss
 
Plein de fichiers et dossiers "transparents" qui apparaissent sur mon disque C:/ Oo
0
Pacorabanix Messages postés 3248 Date d'inscription   Statut Membre Dernière intervention   663
 
ne touche à rien et fait seulement ce que monsieur te demande :) il s'y connait t'inquiète pas.
0
Diabloss
 
D'accord, désolé mais à chaque vois que je vois ce nom terrible "Ywukya" je peux pas m'empêcher de stresser ><
0
Pacorabanix Messages postés 3248 Date d'inscription   Statut Membre Dernière intervention   663
 
pour les fichiers "transparents", ce sont des fichiers qui sont normalement "cachés" ou "système", c'est normal (et ça peut en partie être ceux du virus aussi)

Les étapes que va te faire suivre gen c'est pour bien identifier quels sont le ou les infections, et ensuite tu vas utiliser des outils pour nettoyer tout ça. La plupart du temps ça désinfecte sévère sur ce forum ;)
0
Diabloss
 
Ok merci de me rassurer =)
0
Diabloss
 
Voila Otl.txt : http://www.cijoint.fr/cjlink.php?file=cj201004/cij6qbC0MG.txt




et voila l'extra: http://www.cijoint.fr/cjlink.php?file=cj201004/cijoL32iUL.txt
0
Diabloss
 
Ah il y a PnkBstrA.exe qui m'a l'air bien louche aussi
0
Pacorabanix Messages postés 3248 Date d'inscription   Statut Membre Dernière intervention   663
 
ça c'est normalement un programme contre les tricheurs pour les jeux multijoueurs en ligne (par ex. counter strike ou wolfenstein ennemy territory). C'est PunkBuster. pas de problème de ce coté, si tu as installé ce genre de jeu.
0
Diabloss
 
Non je n'ai installé aucun jeu de ce genre
0
Pacorabanix Messages postés 3248 Date d'inscription   Statut Membre Dernière intervention   663
 
ah. bizarre aussi dans ce cas.
0
Utilisateur anonyme
 
▶ clic droit "executer en tant qu'administrateur" sur OTL.exe pour le lancer.


▶Copie la liste qui se trouve en gras ci-dessous,

▶ colle-la dans la zone sous Customs Scans/Fixes :


:processes
explorer.exe
iexplore.exe
firefox.exe
msnmsgr.exe
Teatimer.exe
Yd1.exe
Ywukya.exe

:OTL
O2 - BHO: (no name) - {5C255C8A-E604-49b4-9D64-90988571CECB} - No CLSID value found.
O20 - AppInit_DLLs: (AVGRSSTX.DLL) - File not found
IE - HKU\S-1-5-21-3401201922-2016041916-3065024147-500\SOFTWARE\Microsoft\Internet Explorer\Main,Start Page = https://fr.ask.com/?o=15446&l=dis
IE - HKU\S-1-5-21-3401201922-2016041916-3065024147-500\..\URLSearchHook: {00000000-6E41-4FD3-8538-502F5495E5FC} - C:\Program Files\Ask.com\GenericAskToolbar.dll File not found
FF - prefs.js..browser.search.defaultengine: "Ask.com"
FF - prefs.js..browser.search.defaultenginename: "Ask.com"
FF - prefs.js..browser.search.order.1: "Ask.com"
[2010/04/23 00:32:10 | 000,000,000 | ---D | M] -- C:\Documents and Settings\Administrator\Application Data\Mozilla\Firefox\Profiles\rijpcjxi.default\extensions
[2010/02/28 16:52:37 | 000,000,000 | ---D | M] -- C:\Documents and Settings\Administrator\Application Data\Mozilla\Firefox\Profiles\rijpcjxi.default\extensions\autofillForms@blueimp.net
[2010/03/12 18:37:49 | 000,000,000 | ---D | M] -- C:\Documents and Settings\Administrator\Application Data\Mozilla\Firefox\Profiles\rijpcjxi.default\extensions\illimitux@illimitux.net
[2010/04/23 00:31:16 | 000,000,000 | ---D | M] -- C:\Documents and Settings\Administrator\Application Data\Mozilla\Firefox\Profiles\rijpcjxi.default\extensions\toolbar@ask.com
O2 - BHO: (no name) - {5C255C8A-E604-49b4-9D64-90988571CECB} - No CLSID value found.
O2 - BHO: (Ask Toolbar) - {D4027C7F-154A-4066-A1AD-4243D8127440} - C:\Program Files\Ask.com\GenericAskToolbar.dll File not found
O3 - HKU\S-1-5-21-3401201922-2016041916-3065024147-500\..\Toolbar\WebBrowser: (&Links) - {0E5CBF21-D15F-11D0-8301-00AA005B4383} - C:\WINDOWS\system32\shell32.dll (Microsoft Corporation)
O3 - HKU\S-1-5-21-3401201922-2016041916-3065024147-500\..\Toolbar\WebBrowser: (Ask Toolbar) - {D4027C7F-154A-4066-A1AD-4243D8127440} - C:\Program Files\Ask.com\GenericAskToolbar.dll File not found
O4 - HKLM..\Run: [WinXP] c:\WINDOWS\WinXPupdate.vbs ()
O4 - HKU\S-1-5-21-3401201922-2016041916-3065024147-500..\Run: [YVIBBBHA8C] C:\Documents and Settings\Administrator\Local Settings\Temp\Yd1.exe ()
O6 - HKLM\Software\Policies\Microsoft\Internet Explorer\Infodelivery present
O16 - DPF: {31435657-9980-0010-8000-00AA00389B71} http://download.microsoft.com/download/e/2/f/e2fcec4b-6c8b-48b7-adab-ab9c403a978f/wvc1dmo.cab (Reg Error: Key error.)
O16 - DPF: {40F576AD-8680-4F9E-9490-99D069CD665F} http://srtest-cdn.systemrequirementslab.com.s3.amazonaws.com/bin/sysreqlabdetect.cab (Reg Error: Key error.)
O16 - DPF: {E2883E8F-472F-4FB0-9522-AC9BF37916A7} http://platformdl.adobe.com/NOS/getPlusPlus/1.6/gp.cab (Reg Error: Key error.)
O16 - DPF: DirectAnimation Java Classes Reg Error: Value error. (Reg Error: Key error.)
O16 - DPF: Microsoft XML Parser for Java Reg Error: Value error. (Reg Error: Key error.)
O33 - MountPoints2\{1fcffdf8-01f1-11df-8544-00166f15bdfb}\Shell\AutoRun\command - "" = G:\start.exe -- File not found
@Alternate Data Stream - 8 bytes -> C:\WINDOWS\WinXPupdate.vbs:FoldedSections
@Alternate Data Stream - 8 bytes -> C:\WINDOWS\WinXPupdate.vbs:Breakpoints
@Alternate Data Stream - 8 bytes -> C:\WINDOWS\WinXPupdate.vbs:Bookmarks
@Alternate Data Stream - 8 bytes -> C:\WINDOWS\postghost.old:Bookmarks
@Alternate Data Stream - 8 bytes -> C:\WINDOWS\MDAC_Ver.vbs:Bookmarks
@Alternate Data Stream - 8 bytes -> C:\WINDOWS\InterwovenUpdate.vbs:FoldedSections
@Alternate Data Stream - 8 bytes -> C:\WINDOWS\InterwovenUpdate.vbs:Breakpoints
@Alternate Data Stream - 8 bytes -> C:\WINDOWS\InterwovenUpdate.vbs:Bookmarks
@Alternate Data Stream - 8 bytes -> C:\WINDOWS\gpresult.bat:Bookmarks
@Alternate Data Stream - 6848 bytes -> C:\WINDOWS\postghost.old:Undo
@Alternate Data Stream - 670 bytes -> C:\WINDOWS\MDAC_Ver.vbs:Undo
@Alternate Data Stream - 2632 bytes -> C:\WINDOWS\gpresult.bat:Undo
@Alternate Data Stream - 22576 bytes -> C:\WINDOWS\InterwovenUpdate.vbs:Undo
@Alternate Data Stream - 152 bytes -> C:\WINDOWS\WinXPupdate.vbs:Undo
@Alternate Data Stream - 125 bytes -> C:\Documents and Settings\All Users\Application Data\TEMP:8CE646EE


:reg
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"Adobe Reader Speed Launcher"=-
"QuickTime Task"=-
"iTunesHelper"=-
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer]
"HonorAutoRunSetting"=1
[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer]
"HonorAutoRunSetting"=1
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center]
"AntiVirusOverride"=1
"FirewallOverride"=1
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\DomainProfile\AuthorizedApplications\List]
"C:\Program Files\Workshare\Modules\ADT\Bin\BBXCOMServer.exe"=-
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\AuthorizedApplications\List]
"C:\Warrior Epic\Warrior Epic\Log\FTP.exe"=-
[-HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\{86D4B82A-ABED-442A-BE86-96357B70F4FE}]

:Files
C:\Documents and Settings\Administrator\Local Settings\Temp\Yd1.exe
C:\WINDOWS\Ywukya.exe
C:\Documents and Settings\Administrator\Local Settings\Application Data\AskToolbar
C:\Documents and Settings\Administrator\.idlerc
C:\WINDOWS\tasks\{35DC3473-A719-4d14-B7C1-FD326CA84A0C}.job
C:\Documents and Settings\Administrator\ipc.bat
C:\WINDOWS\tasks\{66BA574B-1E11-49b8-909C-8CC9E0E8E015}.job
C:\WINDOWS\tasks\Scheduled Update for Ask Toolbar.job


:commands
[emptytemp]
[start explorer]
[reboot]



▶ Clique sur "Correction" pour lancer la suppression.


▶ Poste le rapport qui logiquement s'ouvrira tout seul en fin de travail appres le redemarrage.
0
Diabloss
 
Custom scans/fixes c'est Personnalisation?
0
Diabloss
 
J'ai cliqué sur Correction ça m'a dit que ça allait redémarrer, mais la ça redémarre pas ^^

Dois-je redémarrer manuellement?
0
Utilisateur anonyme
 
oui pardon..
0
Diabloss
 
Le PC a redémarré, il n'y a aucun rapport qui s'affiche, Mon bureau ne s'affiche plus, j'ai ouvert Firefox via le gestionnaire de taches.

Je suis dans la mouise :'(
0
Diabloss
 
J'ai réussi à remettre l'affichage de mon bureau en fermant quelques processus explorer.exe, mais aucun rapport qui s'ouvre et Yd1 et Ywukya sont toujours présents
0
Utilisateur anonyme
 
il est à toi le pc ?
0
Diabloss
 
Oui.


J'ai réussi la correction, mais au redémarrage il y a un gros problème le PC ne démarre plus.

Voici les messages d'erreur:

winlogon.exe - Unable To Locate Component

This application has failed to start because SHELL32.dll was not found. Re-installing the application may fix this problem

Je clique sur ok (la seule proposition), ensuite apparait:

services.exe - Unable To Locate Component

This application has failed to start because SHELL32.dll was not found. Re-installing the application may fix this problem


Je clique encore sur ok (la seule proposition):

lsass.exe - Unable To Locate Component

This application has failed to start because SHELL32.dll was not found. Re-installing the application may fix this problem

Je clique encore sur ok(la seule proposition):

User Interface Failure

The Logon User Interface DLL msgina.dll failed to load

Contact your system administrator to replace the DLL, or restore the original DLL.

Et la je ne peux cliquer que sur restart et ça recommence tout
0
Diabloss
 
Même chose quand je démarre en Safemode, la meilleure solution serait je pense de faire une restauration de système.

J'attends quand même une réponse =)
0
Utilisateur anonyme
 
oui si le pc demarre plus....
0
Utilisateur anonyme
 
sinon tente ceci avant :

http://consultaide.e-monsite.com/rubrique,cd-live-dr-web-cureit-super,245887.html
0
Diabloss
 
Euh j'ai pas trop compris à quoi ça sert?
0
Diabloss
 
J'ai essayé de restaurer a la dernière bonne configuration ça marche pas, je pense que ce lien est ma seule chance ^^
0
Diabloss
 
Comment obtenir ce CD?
0
Diabloss
 
Désolé pour ces questions un peu trop rapide^^

Bon juste une question...

Faut il le décompresser dans le CD ou le laisser Compressé?
0
Utilisateur anonyme
 
il fallait graver avec l'option "graver un cd image"
0
Diabloss
 
En laissant compressé ou pas ?
0
Diabloss
 
Et aussi comment faire pour choisir cette option
0
Utilisateur anonyme
 
tu as quel logiciel pour graver ?
0
diabloss
 
enfaite j'en avais aucun, mais j'ai recherché un peu sur le net et j'ai trouvé CDBurnerxp

j'ai réussi a graver et a lancé le cd sur le PC infecté
0
diabloss
 
mais l'interface du logiciel n'est pas du tout comme sur les captures d'écran
0
diabloss
 
Rien ne marche sur le CD:

Je fais start Xorg ça marche pas
Start Dr.Web Scanner marche pas


Que faire ? :'(
0
Utilisateur anonyme
 
tu as eu la possibilité de faire des mises a jour ?
0
diabloss
 
Ah c'est bon j'ai reboot et ça remarche
0
Utilisateur anonyme
 
ok ;)
0
diabloss
 
Je vois que Dr.Web désinfecte l'ordinateur mais le répare-t-il en réinstallant les DLLs manquants?
0