Virus inéffaçable! help please (joint mon HJT

cms -  
 Utilisateur anonyme -
salut à ts ! ça fait plusieurs que je galère avec des virus, dont 1 très récalcitrant type MyBot qui se loge ds le fichier notepaad : je le fixe avec HJT, l'efface puis il revient (la restauration systeme est désactivé pourtant). SVP aidez-moi !!!! Merci d'avance !

63 réponses

  • 1
  • 2
  • 3
  • 4
Résumé de la discussion

Une infection malveillante persiste sur le poste, avec notepaad.exe qui se loge dans les clés de démarrage et réapparaît après suppression, même lorsque la restauration système est désactivée. Des conseils consistent à relancer HijackThis, identifier et supprimer les entrées Run et RunServices et les fichiers malveillants, puis enregistrer des scripts de registre avec précaution et redémarrer pour vérifier l’état. En parallèle, des éléments comme C:\WINDOWS\dlhost.exe et des composants listés dans HijackThis doivent être examinés, certains démarrages supplémentaires pouvant se réactiver par msconfig ou par des services inconnus. Pour limiter les récidives, l’option d’un pare-feu et d’un antivirus fiable est évoquée, Avast étant cité, et l’importance de rester prudent face à des téléchargements et aux réglages réseau.

Bobot (l'IA à votre service)
  1. cms
     
    j'arrive même pas à avoir le log de HJT : pour résumer il y a 2 lignes type 04 ou apparait notepaad.exe : j'ai trouvé un seul fichier ds l'ordi avec ce nom ds system32.je l'ai testé sur virus total, c bien un virus !
    0
  2. Utilisateur anonyme
     
    salut cms
    tu vois le rapport dans le bloc note,
    copie colle le nous stp

    a+
    0
    1. cms
       
      d'abord merci régis de t'occuper de mon pb !
      en fait qd je lance HJT il m'affiche le scan mais il rame et n'affiche pas le blocnotes ! que faire ? tu veux que je te réécrive les 2 lignes suspectes ?
      0
  3. Utilisateur anonyme
     
    re,
    tu sais avec les 2 lignes, j en apprendrais pas plus lol
    (tu fais bien cela:
    Lance le puis:
    clique sur "do a system scan and save logfile" (cf démo)
    faire un copier coller du log entier sur le forum

    Démo : (merci à balltrap34 pour cette réalisation)
    http://pageperso.aol.fr/balltrap34/demohijack.htm)

    Sinon, peux tu passer un scan en ligne, oui?

    Lance ce scan en ligne:
    http://www.bitdefender.fr/scan8/ie.html
    Copie/colle le rapport

    (meme s il t affiche 7h de scan, souvent c est largement bcp moins, leur compteur d evaluation du temps de scan n est pas au point...lol, donc ne flippes pas, au pire 1h30 je penses, mais ca serait bien de le faire)

    a+
    0
  4. cms
     
    pour HJT je fais bien le scan&log.en fait y a une heure ça marchait encore ! je vais rebooter en mode sans echec pour voir et je vais faire le scan en ligne sur bitdefender sinon
    à + et merci de ton aide !
    0
  5. Vous n’avez pas trouvé la réponse que vous recherchez ?

    Posez votre question
  6. cms
     
    ouf ! réussi le log (en mode normal sous windows), le voici :
    Logfile of HijackThis v1.99.1
    Scan saved at 18:24:22, on 04/11/2005
    Platform: Windows XP (WinNT 5.01.2600)
    MSIE: Internet Explorer v6.00 (6.00.2600.0000)

    Running processes:
    D:\WINDOWS\System32\smss.exe
    D:\WINDOWS\system32\winlogon.exe
    D:\WINDOWS\system32\services.exe
    D:\WINDOWS\system32\lsass.exe
    D:\WINDOWS\system32\svchost.exe
    D:\WINDOWS\System32\svchost.exe
    D:\WINDOWS\system32\userinit.exe
    D:\WINDOWS\Explorer.EXE
    D:\WINDOWS\system32\spoolsv.exe
    D:\WINDOWS\System32\RUNDLL32.EXE
    D:\PROGRA~1\Avast4\ashDisp.exe
    D:\WINDOWS\System32\notepaad.exe
    D:\Program Files\Avast4\aswUpdSv.exe
    D:\Program Files\Avast4\ashServ.exe
    D:\WINDOWS\System32\nvsvc32.exe
    D:\WINDOWS\system32\wincntrl.exe
    D:\Program Files\Avast4\ashMaiSv.exe
    D:\Program Files\Avast4\ashWebSv.exe
    D:\HijackThis\HijackThis.exe

    R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://login.aliceadsl.fr/default.php
    R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = France Télécom Câble
    R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
    O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - D:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
    O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - D:\Program Files\Spybot - Search & Destroy\SDHelper.dll
    O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - d:\program files\google\googletoolbar1.dll
    O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - D:\WINDOWS\System32\msdxm.ocx
    O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - d:\program files\google\googletoolbar1.dll
    O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE D:\WINDOWS\System32\NvCpl.dll,NvStartup
    O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
    O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
    O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE D:\WINDOWS\System32\NvMcTray.dll,NvTaskbarInit
    O4 - HKLM\..\Run: [avast!] D:\PROGRA~1\Avast4\ashDisp.exe
    O4 - HKLM\..\Run: [notes] notepaad.exe
    O4 - HKLM\..\RunServices: [notes] notepaad.exe
    O8 - Extra context menu item: &Traduire à partir de l'anglais - res://D:\Program Files\Google\GoogleToolbar1.dll/cmwordtrans.html
    O8 - Extra context menu item: Pages liées - res://D:\Program Files\Google\GoogleToolbar1.dll/cmbacklinks.html
    O8 - Extra context menu item: Pages similaires - res://D:\Program Files\Google\GoogleToolbar1.dll/cmsimilar.html
    O8 - Extra context menu item: Recherche &Google - res://D:\Program Files\Google\GoogleToolbar1.dll/cmsearch.html
    O8 - Extra context menu item: Version de la page actuelle disponible dans le cache Google - res://D:\Program Files\Google\GoogleToolbar1.dll/cmcache.html
    O9 - Extra button: (no name) - {85d1f590-48f4-11d9-9669-0800200c9a66} - %windir%\bdoscandel.exe (file missing)
    O9 - Extra 'Tools' menuitem: Uninstall BitDefender Online Scanner v8 - {85d1f590-48f4-11d9-9669-0800200c9a66} - %windir%\bdoscandel.exe (file missing)
    O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) - http://go.microsoft.com/fwlink/?linkid=39204
    O16 - DPF: {5D86DDB5-BDF9-441B-9E9E-D4730F4EE499} (BDSCANONLINE Control) - http://www.bitdefender.com/scan8/oscan8.cab
    O16 - DPF: {B38870E4-7ECB-40DA-8C6A-595F0A5519FF} (MsnMessengerSetupDownloadControl Class) - http://messenger.msn.com/download/MsnMessengerSetupDownloader.cab
    O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - "D:\PROGRA~1\MSNMES~1\msgrapp.dll" (file missing)
    O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - Unknown owner - D:\Program Files\Avast4\aswUpdSv.exe
    O23 - Service: avast! Antivirus - Unknown owner - D:\Program Files\Avast4\ashServ.exe
    O23 - Service: avast! Mail Scanner - Unknown owner - D:\Program Files\Avast4\ashMaiSv.exe" /service (file missing)
    O23 - Service: avast! Web Scanner - Unknown owner - D:\Program Files\Avast4\ashWebSv.exe" /service (file missing)
    O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - D:\WINDOWS\System32\nvsvc32.exe
    O23 - Service: MS Dns Service (WinNet) - Unknown owner - D:\WINDOWS\system32\wincntrl.exe

    je fais tjrs bitdefender ?
    0
  7. cms
     
    ps : j'ai envoyé bitdefender, ça tourne ...
    sinon, j'ai vu que notepaad était ds le menu démarrage (ds msconfig), je l'ai enlevé. j'ai bien fait ?
    0
  8. cms
     
    le scan de bitdefender est fini : il a bien trouvé notepaad, a essayé de l'effacer et n'a pas réussi !
    merci de m'aider
    a+
    0
  9. Utilisateur anonyme
     
    re,
    j aurais bien aimer avoir le rapport !

    Bon maintenant, lorsque tu lances hijack this, le bloc note s ouvre ou pas?

    a+
    0
  10. balltrap34 Messages postés 16241 Statut Contributeur sécurité 332
     
    salut
    fait ceci

    ouvre le bloc note et copie colle ceci entre les etoiles
    **********
    REGEDIT4
    [HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\
    CurrentVersion\Run]
    "notes" =-

    [HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\
    CurrentVersion\RunServices]
    "notes" =-

    [HKEY_CURRENT_USER\Software\Microsoft\OLE]
    "notes" =-

    ************
    enregistre le sur ton bureau et nomme le www.reg
    et dans la case en dessous type met sur tous fichiers

    la vas sur ton bureau et double clik sur se fichier que tu vient de faire et accepte la fusion avec le registre

    ensuite essai de suppr le fichier
    notepaad
    0
  11. cms
     
    re salut à ts !
    merci de votre aide regis et balltrap !
    pour le log de bitdefender, je l'ai loupé ...dsl
    sinon, du nouveau depuis hier, vu que ça commençait un peu à m'enerver, j'ai fait plusieurs choses pet etre maladroites ....
    1 : j'ai fixé notepaad avec HJT et l'ai effacé dudisque
    2 : il est revenu mais le fichier est maintenant introuvable, et HJT me donnait en plus 2 lignes sur BHSV, inconnu jusqu'alors
    3 : j'ai tt fixé et plus de nouvelles de ces 2 "choses" (sauf que l'ordi continue à ramer) jusqu'à ce que je me reconnecte sut internet : retour de BHSV (tjrs introuvable sur le disque) mais pas de notepaad plus un message d'erreur qd je me branche sur le net type "fichier oeuw introuvable"

    j'en peux plus ....
    voivi le dernier HJT
    pb : à nouveau plus de log ! et retour de notepaad !!!!!!!!!!!!!
    je redémarre hors net pour tenter d'avoir un log et vous l'envoie
    merci de votre aide
    a+
    0
  12. cms
     
    j'ai eu le log ... :
    Logfile of HijackThis v1.99.1
    Scan saved at 12:08:33, on 05/11/2005
    Platform: Windows XP (WinNT 5.01.2600)
    MSIE: Internet Explorer v6.00 (6.00.2600.0000)

    Running processes:
    D:\WINDOWS\System32\smss.exe
    D:\WINDOWS\system32\winlogon.exe
    D:\WINDOWS\system32\services.exe
    D:\WINDOWS\system32\lsass.exe
    D:\WINDOWS\system32\svchost.exe
    D:\WINDOWS\System32\svchost.exe
    D:\WINDOWS\Explorer.EXE
    D:\WINDOWS\system32\spoolsv.exe
    D:\Program Files\Avast4\aswUpdSv.exe
    D:\Program Files\Avast4\ashServ.exe
    D:\WINDOWS\System32\nvsvc32.exe
    D:\WINDOWS\system32\wincntrl.exe
    D:\WINDOWS\System32\RUNDLL32.EXE
    D:\PROGRA~1\Avast4\ashDisp.exe
    D:\WINDOWS\System32\BHSV.EXE
    D:\WINDOWS\System32\notepaad.exe
    D:\Program Files\Avast4\ashMaiSv.exe
    D:\Program Files\Avast4\ashWebSv.exe
    D:\HijackThis\HijackThis.exe
    D:\WINDOWS\System32\BHSV.EXE

    R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://login.aliceadsl.fr/default.php
    R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = France Télécom Câble
    R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
    O2 - BHO: (no name) - {00DBDAC8-4691-4797-8E6A-7C6AB89BC441} - D:\WINDOWS\System32\awvts.dll
    O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - D:\Program Files\Spybot - Search & Destroy\SDHelper.dll
    O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - d:\program files\google\googletoolbar1.dll
    O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - D:\WINDOWS\System32\msdxm.ocx
    O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - d:\program files\google\googletoolbar1.dll
    O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE D:\WINDOWS\System32\NvCpl.dll,NvStartup
    O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
    O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
    O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE D:\WINDOWS\System32\NvMcTray.dll,NvTaskbarInit
    O4 - HKLM\..\Run: [avast!] D:\PROGRA~1\Avast4\ashDisp.exe
    O4 - HKLM\..\Run: [NeroFilterCheck] D:\WINDOWS\system32\NeroCheck.exe
    O4 - HKLM\..\Run: [Browser Help Svc] BHSV.EXE
    O4 - HKLM\..\Run: [notes] notepaad.exe
    O4 - HKLM\..\RunServices: [Browser Help Svc] BHSV.EXE
    O4 - HKLM\..\RunServices: [notes] notepaad.exe
    O4 - HKCU\..\Run: [Browser Help Svc] BHSV.EXE
    O4 - HKCU\..\RunServices: [Browser Help Svc] BHSV.EXE
    O8 - Extra context menu item: &Traduire à partir de l'anglais - res://D:\Program Files\Google\GoogleToolbar1.dll/cmwordtrans.html
    O8 - Extra context menu item: Pages liées - res://D:\Program Files\Google\GoogleToolbar1.dll/cmbacklinks.html
    O8 - Extra context menu item: Pages similaires - res://D:\Program Files\Google\GoogleToolbar1.dll/cmsimilar.html
    O8 - Extra context menu item: Recherche &Google - res://D:\Program Files\Google\GoogleToolbar1.dll/cmsearch.html
    O8 - Extra context menu item: Version de la page actuelle disponible dans le cache Google - res://D:\Program Files\Google\GoogleToolbar1.dll/cmcache.html
    O9 - Extra button: (no name) - {85d1f590-48f4-11d9-9669-0800200c9a66} - %windir%\bdoscandel.exe (file missing)
    O9 - Extra 'Tools' menuitem: Uninstall BitDefender Online Scanner v8 - {85d1f590-48f4-11d9-9669-0800200c9a66} - %windir%\bdoscandel.exe (file missing)
    O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) - http://go.microsoft.com/fwlink/?linkid=39204
    O16 - DPF: {5D86DDB5-BDF9-441B-9E9E-D4730F4EE499} (BDSCANONLINE Control) - http://www.bitdefender.com/scan8/oscan8.cab
    O16 - DPF: {B38870E4-7ECB-40DA-8C6A-595F0A5519FF} (MsnMessengerSetupDownloadControl Class) - http://messenger.msn.com/download/MsnMessengerSetupDownloader.cab
    O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - "D:\PROGRA~1\MSNMES~1\msgrapp.dll" (file missing)
    O20 - Winlogon Notify: awvts - D:\WINDOWS\SYSTEM32\awvts.dll
    O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - Unknown owner - D:\Program Files\Avast4\aswUpdSv.exe
    O23 - Service: avast! Antivirus - Unknown owner - D:\Program Files\Avast4\ashServ.exe
    O23 - Service: avast! Mail Scanner - Unknown owner - D:\Program Files\Avast4\ashMaiSv.exe" /service (file missing)
    O23 - Service: avast! Web Scanner - Unknown owner - D:\Program Files\Avast4\ashWebSv.exe" /service (file missing)
    O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - D:\WINDOWS\System32\nvsvc32.exe
    O23 - Service: MS Dns Service (WinNet) - Unknown owner - D:\WINDOWS\system32\wincntrl.ex

    a+
    0
  13. Utilisateur anonyme
     
    Bonjour,

    Méthode à suivre dans l'ordre...
    ----------------------------------------------------------------------------
    ¤Télécharge ces logiciels mais que tu n‘utilises pas tout de suite:

    1/

    Spybot S&D 1.4 <<nouvelle version.
    http://www.safer-networking.org/fr/index.html

    Démo d’utilisation (merci à Balltrap34 pour cette réalisation).
    http://pageperso.aol.fr/Balltrap34/demo%20spybot.htm

    2/

    Ad-Aware SE 1.06 <<nouvelle version.
    http://www.lavasoftusa.com/software/adaware/
    -Une aide:
    http://www.tutopat.com/viewtopic.php?t=1191
    - installe le patch français, tu pourras le trouver ici:
    http://download.lavasoft.de.edgesuite.net/public/pllangs.exe
    et une petite vidéo d'utilisation ici:(merci à Moe31 pour cette réalisation).
    http://pageperso.aol.fr/balltrap34/adawrevid.asf
    ----------------------------------------------------------------------------
    ¤Désactive ta restauration système (uniquement si tu es sous XP):
    Clic droit sur poste de travail puis,
    propriété, tu cliques sur onglet restauration système
    tu coches la case « désactiver la restauration » et applique.
    ----------------------------------------------------------------------------
    ¤Affiche tous les fichiers et dossiers :
    Clique sur démarrer/panneau de configuration/outil/option des dossiers/affichage

    Coche « afficher les fichiers et dossiers cachés »

    Décoche la case "Masquer les fichiers protégés du système d'exploitation (recommandé)"

    Décoche « masquer les extensions dont le type est connu »
    Puis fais «Ok» pour valider les changements.

    Et appliquer !
    ----------------------------------------------------------------------------
    ¤Vide tes fichiers temps et temporary internet file:

    :: Supprimer les fichiers temporaires ::
    vider tout le contenu de ces dossiers.

    * C:\Documents and Settings\ton compte\Local Settings\Temp
    * C:\Documents and Settings\tous les autres comptes\Local Settings\Temp
    * C:\Windows\Temp

    :: Le contenu du dossier prefetch ::

    * C:\WINDOWS\Prefetch <= sauf le fichier layout.ini

    * Ne pas oublier de vider la corbeille !
    ----------------------------------------------------------------------------
    ¤Relance HijackThis, coche les cases devant ces lignes et ensuite clique sur fix checked :

    O2 - BHO: (no name) - {00DBDAC8-4691-4797-8E6A-7C6AB89BC441} - D:\WINDOWS\System32\awvts.dll

    O4 - HKLM\..\Run: [Browser Help Svc] BHSV.EXE

    O4 - HKLM\..\Run: [notes] notepaad.exe

    O4 - HKLM\..\RunServices: [Browser Help Svc] BHSV.EXE

    O4 - HKLM\..\RunServices: [notes] notepaad.exe

    O4 - HKCU\..\Run: [Browser Help Svc] BHSV.EXE

    O4 - HKCU\..\RunServices: [Browser Help Svc] BHSV.EXE

    O20 - Winlogon Notify: awvts - D:\WINDOWS\SYSTEM32\awvts.dll

    O23 - Service: MS Dns Service (WinNet) - Unknown owner - D:\WINDOWS\system32\wincntrl.ex
    ----------------------------------------------------------------------------
    ¤Démarre en mode sans échec :
    Pour cela, tu tapotes la touche F8 dès le début de l’allumage du pc sans t’arrêter
    Une fenêtre va s’ouvrir tu te déplaces avec les flèches du clavier sur démarrer en mode sans échec puis tape entrée.
    Une fois sur le bureau s’il n’y a pas toutes les couleurs et autres c’est normal !
    (Si F8 ne marche pas utilise la touche F5).
    ----------------------------------------------------------------------------
    ¤Recherche et supprime ceci:
    attention seulement les fichiers (si présents).

    D:\WINDOWS\system32\wincntrl.ex
    D:\WINDOWS\System32\notepaad.exe
    BHSV.EXE

    ----------------------------------------------------------------------------
    ¤Arrête ces services :

    Clique sur Démarrer->exécuter->tape: services.msc

    Double-clique: Service: MS Dns Service

    Règle-le sur "Arrêté" et "Désactivé".
    ----------------------------------------------------------------------------
    ¤ Passe Ad-Aware et supprime tout ce qu’il trouve + supprime les quarantaines…
    ----------------------------------------------------------------------------
    ¤ Passe Spybot et corrige tout ce qu’il trouve + vaccine + supprime les quarantaines…
    ----------------------------------------------------------------------------
    ¤ Vide ta Corbeille.
    ----------------------------------------------------------------------------
    ¤ Redémarre en mode normal, relance Hijackthis et copie/colle un nouveau rapport sur le forum.

    Précise tes soucis s’il en reste....

    Tiens-moi au courant

    A+
    0
  14. cms
     
    ds mon compte\...\temp et windows\temp 2-3 fichiers st inéffaçables car "utilisés par un autre pg" et y a pas de dossier temp ds all users.
    je continue qd même ton plan ou il faut d'abord regler ça ?
    ps : avant ta réponse j'avais renvoyé bitdefender . voici le log :
    BitDefender Online Scanner

    Scan report generated at: Sat, Nov 05, 2005 - 12:44:27

    Scan path: A:\;C:\;D:\;E:\;F:\;

    Statistics

    Time
    00:19:33

    Files
    45891

    Folders
    1987

    Boot Sectors
    4

    Archives
    597

    Packed Files
    3916

    Results

    Identified Viruses
    3

    Infected Files
    4

    Suspect Files
    0

    Warnings
    0

    Disinfected
    0

    Deleted Files
    1

    Engines Info

    Virus Definitions
    232681

    Engine build
    AVCORE v1.0 (build 2292) (i386) (Mar 3 2005 11:57:29)

    Scan plugins
    13

    Archive plugins
    39

    Unpack plugins
    4

    E-mail plugins
    6

    System plugins
    1

    Scan Settings

    First Action
    Disinfect

    Second Action
    Delete

    Heuristics
    Yes

    Enable Warnings
    Yes

    Scanned Extensions
    exe;com;dll;ocx;scr;bin;dat;386;vxd;sys;wdm;cla;class;ovl;ole;hlp;doc;dot;xls;ppt;wbk;wiz;pot;ppa;xla;xlt;vbs;vbe;mdb;rtf;htm;hta;html;xml;xtp;php;asp;js;shs;chm;lnk;pif;prc;url;smm;pfd;msi;ini;csc;cmd;bas;

    Exclude Extensions

    Scan Emails
    Yes

    Scan Archives
    Yes

    Scan Packed
    Yes

    Scan Files
    Yes

    Scan Boot
    Yes

    Scanned File
    Status

    D:\WINDOWS\system32\BHSV.EXE
    Infected with: Backdoor.SDBot.AHX

    D:\WINDOWS\system32\BHSV.EXE
    Disinfection failed

    D:\WINDOWS\system32\BHSV.EXE
    Delete failed

    D:\WINDOWS\system32\eraseme_24577.exe
    Infected with: Backdoor.RBot.FBU

    D:\WINDOWS\system32\eraseme_24577.exe
    Disinfection failed

    D:\WINDOWS\system32\eraseme_24577.exe
    Deleted

    D:\WINDOWS\system32\notepaad.exe
    Infected with: Backdoor.SDBot.99D12D38

    D:\WINDOWS\system32\notepaad.exe
    Disinfection failed

    D:\WINDOWS\system32\notepaad.exe
    Delete failed

    D:\WINDOWS\system32\wincntrl.exe
    Infected with: Backdoor.RBot.FBU

    D:\WINDOWS\system32\wincntrl.exe
    Disinfection failed

    D:\WINDOWS\system32\wincntrl.exe
    Delete failed
    0
  15. cms
     
    cleanup n'a pas réussi à les virer .
    Je continue qd même ?
    a+
    0
  16. Utilisateur anonyme
     
    oui, tu continue

    et lorsque tu passeras en mode "sans echec"
    tu essaierais de les supprimer

    a+
    0
  17. cms
     
    j'ai tout fait , voici le déroulement des opérations :
    en mode sans echec, les 2 fichiers temp récalcitrants avaient disparu ...
    les 3 fichiers notepaad, BHSV et winctrl étaient en fichier systeme, les petits s...même notepaad qui était avant visible!
    bref tout s'est a priori bien passé, là je n'ai plus ce msg bizarre en allumant l'ordi, et le proc a l'air d'etre utiliser normalement (c'était le gros pb avant, il tournait quasiment tt le tps à 100% ce qui bloquait tt)
    bref t'es un génie !!!!!!!!
    un grand grand merci !
    voici le dernier HJT. Note que les lignes sur "awvts.dl" sont toujours là. c'est normal ?

    ********************
    Logfile of HijackThis v1.99.1
    Scan saved at 13:50:53, on 05/11/2005
    Platform: Windows XP (WinNT 5.01.2600)
    MSIE: Internet Explorer v6.00 (6.00.2600.0000)

    Running processes:
    D:\WINDOWS\System32\smss.exe
    D:\WINDOWS\system32\winlogon.exe
    D:\WINDOWS\system32\services.exe
    D:\WINDOWS\system32\lsass.exe
    D:\WINDOWS\system32\svchost.exe
    D:\WINDOWS\System32\svchost.exe
    D:\WINDOWS\system32\spoolsv.exe
    D:\Program Files\Avast4\aswUpdSv.exe
    D:\Program Files\Avast4\ashServ.exe
    D:\WINDOWS\Explorer.EXE
    D:\WINDOWS\System32\nvsvc32.exe
    D:\WINDOWS\System32\RUNDLL32.EXE
    D:\PROGRA~1\Avast4\ashDisp.exe
    D:\Program Files\Avast4\ashMaiSv.exe
    D:\Program Files\Avast4\ashWebSv.exe
    D:\HijackThis\HijackThis.exe
    D:\Program Files\Avast4\setup\avast.setup

    R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://login.aliceadsl.fr/default.php
    R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = France Télécom Câble
    R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
    O2 - BHO: (no name) - {00DBDAC8-4691-4797-8E6A-7C6AB89BC441} - D:\WINDOWS\system32\awvts.dll
    O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - D:\PROGRA~1\SPYBOT~1\SDHelper.dll
    O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - d:\program files\google\googletoolbar1.dll
    O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - D:\WINDOWS\System32\msdxm.ocx
    O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - d:\program files\google\googletoolbar1.dll
    O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE D:\WINDOWS\System32\NvCpl.dll,NvStartup
    O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
    O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
    O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE D:\WINDOWS\System32\NvMcTray.dll,NvTaskbarInit
    O4 - HKLM\..\Run: [avast!] D:\PROGRA~1\Avast4\ashDisp.exe
    O4 - HKLM\..\Run: [NeroFilterCheck] D:\WINDOWS\system32\NeroCheck.exe
    O8 - Extra context menu item: &Traduire à partir de l'anglais - res://D:\Program Files\Google\GoogleToolbar1.dll/cmwordtrans.html
    O8 - Extra context menu item: Pages liées - res://D:\Program Files\Google\GoogleToolbar1.dll/cmbacklinks.html
    O8 - Extra context menu item: Pages similaires - res://D:\Program Files\Google\GoogleToolbar1.dll/cmsimilar.html
    O8 - Extra context menu item: Recherche &Google - res://D:\Program Files\Google\GoogleToolbar1.dll/cmsearch.html
    O8 - Extra context menu item: Version de la page actuelle disponible dans le cache Google - res://D:\Program Files\Google\GoogleToolbar1.dll/cmcache.html
    O9 - Extra button: (no name) - {85d1f590-48f4-11d9-9669-0800200c9a66} - %windir%\bdoscandel.exe (file missing)
    O9 - Extra 'Tools' menuitem: Uninstall BitDefender Online Scanner v8 - {85d1f590-48f4-11d9-9669-0800200c9a66} - %windir%\bdoscandel.exe (file missing)
    O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) - http://go.microsoft.com/fwlink/?linkid=39204
    O16 - DPF: {5D86DDB5-BDF9-441B-9E9E-D4730F4EE499} (BDSCANONLINE Control) - http://www.bitdefender.com/scan8/oscan8.cab
    O16 - DPF: {B38870E4-7ECB-40DA-8C6A-595F0A5519FF} (MsnMessengerSetupDownloadControl Class) - http://messenger.msn.com/download/MsnMessengerSetupDownloader.cab
    O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - "D:\PROGRA~1\MSNMES~1\msgrapp.dll" (file missing)
    O20 - Winlogon Notify: awvts - D:\WINDOWS\SYSTEM32\awvts.dll
    O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - Unknown owner - D:\Program Files\Avast4\aswUpdSv.exe
    O23 - Service: avast! Antivirus - Unknown owner - D:\Program Files\Avast4\ashServ.exe
    O23 - Service: avast! Mail Scanner - Unknown owner - D:\Program Files\Avast4\ashMaiSv.exe" /service (file missing)
    O23 - Service: avast! Web Scanner - Unknown owner - D:\Program Files\Avast4\ashWebSv.exe" /service (file missing)
    O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - D:\WINDOWS\System32\nvsvc32.exe

    ******************

    une dernière petite question : pour que ça n'arrive plus, que me conseilles tu ? j'ai pas trop les moyens là d'acheter un av, donc là j'ai avast. ça suffit tu crois ?
    encore merci et à + !!!!!!!!!!!!!!!!!!!
    0
  18. cms
     
    j'ai peut etre parler trop vite .... le proc est encore à 100%, c'est svchosts qui bouffe tt.mais d'autres fois c'est explorer ...
    c peut etre que le proc est mort ?ou encore un virus? qu'en penses tu ?
    a+
    0
  19. Utilisateur anonyme
     
    Salut,

    Imprime, ou enregistre ceci dans le bloc note pour ne rien oublier.

    Désactive la restauration système
    Clic droit sur poste de travail > propriétés > onglet restauration système
    puis cocher "désactiver la restauration système".

    et reboot le pc normalement (pas en mode sans échec)

    1/

    télécharge : process xp ici:
    http://www.sysinternals.com/files/procexpnt.zip

    Télécharge: Pocket Killbox ici
    http://www.downloads.subratam.org/KillBox.exe

    :: Démo d utilisation (merci a Balltrap34 pour cette réalisation) ::
    http://pageperso.aol.fr/balltrap34/killbox.htm

    2/

    Déconnecte toi du net.
    Ferme tous les programmes en cours (média player, internet explorer, ...etc)

    Dézippe (clic droit > extraire) process xp et double clic sur processxp.exe

    * Dans la fenêtre principale de processxp double clic sur winlogon.exe
    Dans la nouvelle fenêtre qui s'ouvre clique sur threads
    sélectionne seulement les lignes qui contiennent awvts.dll puis clique sur kill pour chacune des lignes trouvées.
    une fois fait, valide avec ok

    * Dans la fenêtre principale de processxp double clic sur explorer.exe
    Dans la nouvelle fenêtre qui s'ouvre clique sur threads
    sélectionner seulement les lignes qui contiennent awvts.dll puis clique sur kill pour chacune des lignes trouvées.
    une fois fait, valide avec ok

    3/

    puis lancer HijackThis:

    clique sur "do a system scan only"

    * Cocher la case au début de ces lignes:

    O2 - BHO: (no name) - {00DBDAC8-4691-4797-8E6A-7C6AB89BC441} - D:\WINDOWS\system32\awvts.dll

    O20 - Winlogon Notify: awvts - D:\WINDOWS\SYSTEM32\awvts.dll

    * Valider avec fix checked

    5/

    Double clic sur killbox.exe (Pocket Killbox)

    - coche: delete on reboot
    - Dans "Full Path of File to Delete"
    copie et colle:

    D:\WINDOWS\SYSTEM32\awvts.dll

    - clique sur la croix rouge
    - une fenêtre va apparaître pour confirmation clique sur YES
    - une seconde fenêtre te demande si tu veux redémarrer clique sur YES

    Laisse le pc redémarrer.
    Et après reposte un log HijackThis.

    A+
    0
  20. cms
     
    Re salut regis !
    j'ai tout fait et awvts.dll est tjrs là ! pourtant ds le dossier de killbox il y a ce fichier aussi (j'imagine la version qu'il a effacé)
    note que killbox m'a pas demandé de confirmation qd je l'ai "tué". il apparait pourtant ds le log de killbox.
    qd au HJT, c'est le même que précedemment avec les 2 lignes sur awvst, le voici :

    *****************
    Logfile of HijackThis v1.99.1
    Scan saved at 18:32:14, on 05/11/2005
    Platform: Windows XP (WinNT 5.01.2600)
    MSIE: Internet Explorer v6.00 (6.00.2600.0000)

    Running processes:
    D:\WINDOWS\System32\smss.exe
    D:\WINDOWS\system32\winlogon.exe
    D:\WINDOWS\system32\services.exe
    D:\WINDOWS\system32\lsass.exe
    D:\WINDOWS\system32\svchost.exe
    D:\WINDOWS\System32\svchost.exe
    D:\WINDOWS\system32\spoolsv.exe
    D:\WINDOWS\Explorer.EXE
    D:\Program Files\Avast4\aswUpdSv.exe
    D:\Program Files\Avast4\ashServ.exe
    D:\WINDOWS\System32\RUNDLL32.EXE
    D:\PROGRA~1\Avast4\ashDisp.exe
    D:\WINDOWS\System32\nvsvc32.exe
    D:\Program Files\Avast4\ashMaiSv.exe
    D:\Program Files\Avast4\ashWebSv.exe
    D:\Program Files\Internet Explorer\IEXPLORE.EXE
    D:\HijackThis\HijackThis.exe

    R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://login.aliceadsl.fr/default.php
    R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = France Télécom Câble
    R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
    O2 - BHO: (no name) - {00DBDAC8-4691-4797-8E6A-7C6AB89BC441} - D:\WINDOWS\system32\awvts.dll
    O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - D:\PROGRA~1\SPYBOT~1\SDHelper.dll
    O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - d:\program files\google\googletoolbar1.dll
    O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - D:\WINDOWS\System32\msdxm.ocx
    O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - d:\program files\google\googletoolbar1.dll
    O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE D:\WINDOWS\System32\NvCpl.dll,NvStartup
    O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
    O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
    O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE D:\WINDOWS\System32\NvMcTray.dll,NvTaskbarInit
    O4 - HKLM\..\Run: [avast!] D:\PROGRA~1\Avast4\ashDisp.exe
    O4 - HKLM\..\Run: [NeroFilterCheck] D:\WINDOWS\system32\NeroCheck.exe
    O8 - Extra context menu item: &Traduire à partir de l'anglais - res://D:\Program Files\Google\GoogleToolbar1.dll/cmwordtrans.html
    O8 - Extra context menu item: Pages liées - res://D:\Program Files\Google\GoogleToolbar1.dll/cmbacklinks.html
    O8 - Extra context menu item: Pages similaires - res://D:\Program Files\Google\GoogleToolbar1.dll/cmsimilar.html
    O8 - Extra context menu item: Recherche &Google - res://D:\Program Files\Google\GoogleToolbar1.dll/cmsearch.html
    O8 - Extra context menu item: Version de la page actuelle disponible dans le cache Google - res://D:\Program Files\Google\GoogleToolbar1.dll/cmcache.html
    O9 - Extra button: (no name) - {85d1f590-48f4-11d9-9669-0800200c9a66} - %windir%\bdoscandel.exe (file missing)
    O9 - Extra 'Tools' menuitem: Uninstall BitDefender Online Scanner v8 - {85d1f590-48f4-11d9-9669-0800200c9a66} - %windir%\bdoscandel.exe (file missing)
    O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) - http://go.microsoft.com/fwlink/?linkid=39204
    O16 - DPF: {5D86DDB5-BDF9-441B-9E9E-D4730F4EE499} (BDSCANONLINE Control) - http://www.bitdefender.com/scan8/oscan8.cab
    O16 - DPF: {B38870E4-7ECB-40DA-8C6A-595F0A5519FF} (MsnMessengerSetupDownloadControl Class) - http://messenger.msn.com/download/MsnMessengerSetupDownloader.cab
    O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - "D:\PROGRA~1\MSNMES~1\msgrapp.dll" (file missing)
    O20 - Winlogon Notify: awvts - D:\WINDOWS\SYSTEM32\awvts.dll
    O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - Unknown owner - D:\Program Files\Avast4\aswUpdSv.exe
    O23 - Service: avast! Antivirus - Unknown owner - D:\Program Files\Avast4\ashServ.exe
    O23 - Service: avast! Mail Scanner - Unknown owner - D:\Program Files\Avast4\ashMaiSv.exe" /service (file missing)
    O23 - Service: avast! Web Scanner - Unknown owner - D:\Program Files\Avast4\ashWebSv.exe" /service (file missing)
    O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - D:\WINDOWS\System32\nvsvc32.exe

    ************************

    que faire ? merci de ton aide
    a+
    0
  • 1
  • 2
  • 3
  • 4