Trojan impossible à éradiquer

Résolu/Fermé
Plop999 Messages postés 95 Date d'inscription mercredi 6 octobre 2010 Statut Membre Dernière intervention 20 septembre 2011 - 6 oct. 2010 à 16:47
Plop999 Messages postés 95 Date d'inscription mercredi 6 octobre 2010 Statut Membre Dernière intervention 20 septembre 2011 - 8 oct. 2010 à 21:45
Bonjour à tous,

Après avoir passé plusieurs semaines à écumer différents forums et essayé de multiples logiciels anti-virus et autres nettoyeurs, je me décide à m'inscrire afin de vous soumettre mon problème.

-----------------------------------------------------------------------------------------------------------------

Voici les symptômes contre lesquels je me bats en vain depuis plusieurs semaines :

- Au démarrage de pon PC portable, j'ai presque systématiquement un message m'indiquant que "Generic Host Process for Win32 Services" a rencontré un problème et doit fermer.

- De temps à autres, je suis obligé de redémarrer le service "Audio Windows" sans quoi je n'ai plus de son dans Winamp et WMP.

- Explorer se ferme (parfois sans rien dire !!) et il ne me reste que mon fond d'écran (je l'aime bien mais je préfèrerais garder l'accès aux raccourcis ainsi qu'au menu "démarrer"). Dans ce cas, même l'ouverture d'explorer en passant par le gestionnaire des tâches ne donne rien.

- Dans IE et Firefox, j'ai des fenêtres et des onglets qui s'ouvrent tout seuls.

- L'affichage de mon bureau change régulièrement d'apparence (passe de XP à windows 95 ou 98 ?).

-----------------------------------------------------------------------------------------------------------------

MBAM et Spybot ne trouvent rien d'anormal, pas plus que la version "scan en ligne" de Kaspersky qui, au bout de 2h, ne fait plus rien et bloque à 99% de fichiers scannés. Au bout de 3h d'attente, j'ai stoppé le scan -> impossible d'obtenir un rapport mais les 99% scannés ne montraient aucun fichier dangereux ou potentiellement infecté.

J'ai tenté plusieurs scan en ligne (ESET, bitdefender) et ce dernier m'a indiqué un éventuel troyan sur le fichier : C:\WINDOWS\system32\dlo90.dll.

Cette dll s'incruste dans explorer, iexplore et svchost. J'ai essayé de la supprimer par différents moyens (fix dans HiJackThis, suppression avec unlocker et killbox) -> rien n'y fait !! Même en arrêtant les services qui l'utilisent avec ProcessExplorer, impossible de la supprimer (y compris en "mode sans échec").

Caractéristiques de cette dll de 722ko : version 5.1.2600.5167 - Description : tiovmixf DLL - copyright : oxnviunbrm Corporation - nom d'origine du fichier : tiovmixf.dll

Si une âme charitable pouvait se pencher sur mon cas et m'aider, ce serait génial parce que là, après pratiquement 3 semaines de recherches et d'essais, je sèche...

Un grand merci d'avance.

PS : aucun site ne me permettant d'uploader mes rapports (ZHPDIAG et MBAM), je ne sais comment vous les transmettre (j'ai essayé cijoint.fr, 1fichier.com, http://dl.free.fr et j'obtiens le message suivant : "La connexion a été réinitialisée. La connexion avec le serveur a été réinitialisée pendant le chargement de la page.") Je n'ai pourtant ni pare-feu (pas bien, ni proxy).









La connexion avec le serveur a été réinitialisée pendant le chargement de la page.






A voir également:

64 réponses

Plop999 Messages postés 95 Date d'inscription mercredi 6 octobre 2010 Statut Membre Dernière intervention 20 septembre 2011
6 oct. 2010 à 22:14
0
H3RV3 Messages postés 3591 Date d'inscription samedi 17 octobre 2009 Statut Contributeur sécurité Dernière intervention 7 novembre 2014 280
6 oct. 2010 à 22:36
Bon, çà a l'air OK.

Peux-tu essayer de faire un nouveau rapport ZHPDiag et de l'héberger.
0
Plop999 Messages postés 95 Date d'inscription mercredi 6 octobre 2010 Statut Membre Dernière intervention 20 septembre 2011
6 oct. 2010 à 22:50
Je viens de lancer un nouveau ZHPDiag : lors de l'upload, encore ce message de connexion réinitialisée !!?? C'est à n'y rien comprendre.
0
H3RV3 Messages postés 3591 Date d'inscription samedi 17 octobre 2009 Statut Contributeur sécurité Dernière intervention 7 novembre 2014 280
6 oct. 2010 à 23:02
Peux-tu essayer ici pour voir : https://www.androidworld.fr/
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
Plop999 Messages postés 95 Date d'inscription mercredi 6 octobre 2010 Statut Membre Dernière intervention 20 septembre 2011
Modifié par Plop999 le 6/10/2010 à 23:21
Ca me donne le même résultat !! A croire que le contenu même du rapport influe car j'ai essayé d'uploader un fichier txt banal : aucun problème mais si je colle dedans le contenu du rapport ZHPDiag, impossible de l'héberger :-(

Problème identique avec IE7 et Firefox.
0
H3RV3 Messages postés 3591 Date d'inscription samedi 17 octobre 2009 Statut Contributeur sécurité Dernière intervention 7 novembre 2014 280
6 oct. 2010 à 23:27
Bizarre, peux-tu encore faire un essai ici à tout hazard : https://www.sfr.fr/fermeture-des-pages-perso.html

En attendant, je vais me coucher, on continuera demain.
0
Plop999 Messages postés 95 Date d'inscription mercredi 6 octobre 2010 Statut Membre Dernière intervention 20 septembre 2011
6 oct. 2010 à 23:34
Idem :-( Je ne vois vraiment plus quoi faire pour héberger ce malheureux fichier texte.

En tout cas, mon PC se porte mieux (il tourne depuis 3 bonne heures sans les symptômes qui m'ont fait venir ici).

Merci à toi et jlpjlp d'avoir pris le temps de m'aider. Demain, je serai sur l'ordi en fin de matinée seulement. A suivre...

Bonne fin de soirée et merci encore.
0
H3RV3 Messages postés 3591 Date d'inscription samedi 17 octobre 2009 Statut Contributeur sécurité Dernière intervention 7 novembre 2014 280
7 oct. 2010 à 08:52
Bien, refais un rapport OTL stp.
0
Plop999 Messages postés 95 Date d'inscription mercredi 6 octobre 2010 Statut Membre Dernière intervention 20 septembre 2011
Modifié par Plop999 le 7/10/2010 à 10:39
Je vois que mon message de ce matin n'est pas passé !

J'ai remis le PC en route ce matin et au bout de 45 minutes, ma barre des tâches s'est remise à changer d'aspect et sous Firefox, j'ai encore des onglets qui s'ouvrent seuls.

Je viens de repasser un coup de combofix qui m'indique une activité de rootkit. Voici le rapport : https://www.sfr.fr/fermeture-des-pages-perso.html

Et, enfin, le rapport ZHPDiag que je viens de faire : https://www.sfr.fr/fermeture-des-pages-perso.html

Je repasse un coup d'OTL de suite...
0
Plop999 Messages postés 95 Date d'inscription mercredi 6 octobre 2010 Statut Membre Dernière intervention 20 septembre 2011
7 oct. 2010 à 10:51
0
H3RV3 Messages postés 3591 Date d'inscription samedi 17 octobre 2009 Statut Contributeur sécurité Dernière intervention 7 novembre 2014 280
7 oct. 2010 à 10:54
Bien, c'est bizarre qu'entre hier et aujourd'hui, un nouveau rootkit soit "apparu".

On va faire une autre vérification :

● Si MBRChech n'est pas présent sur ton bureau, télécharge le ici

● Sous XP : Double clique sur MBRCHeck.exe présent sur ton bureau
● Sous Vista/7 : Fais un clic droit sur MBRCheck.exe présent sur ton bureau et sélectionne "Exécuter en tant qu'administrateur"

● Une fenêtre s'ouvre :
▲ Si tu as un message de ce genre : Done! Press ENTER to exit...
Appuie sur Entrée
▲ Si tu as un message de ce genre : Found non-standard or infected MBR.
Enter 'Y' and hit ENTER for more options, or 'N' to exit:

Appuie sur la touche N puis ur Entrée

● Un fichier texte de la forme MBRCheck_xx.xx.xx_xx.xx.xx s'est crée sur ton bureau, copie/colle son contenu dans ta réponse
0
Plop999 Messages postés 95 Date d'inscription mercredi 6 octobre 2010 Statut Membre Dernière intervention 20 septembre 2011
7 oct. 2010 à 11:02
Voilà pour MBRcheck (qui m'a signalé "Found non-standard or infected MBR.") : https://www.sfr.fr/fermeture-des-pages-perso.html
0
H3RV3 Messages postés 3591 Date d'inscription samedi 17 octobre 2009 Statut Contributeur sécurité Dernière intervention 7 novembre 2014 280
7 oct. 2010 à 11:22
OK, ton PC est-il un PC de marque ? (Acer, HP, Dell, ...)
0
Plop999 Messages postés 95 Date d'inscription mercredi 6 octobre 2010 Statut Membre Dernière intervention 20 septembre 2011
7 oct. 2010 à 11:26
C'est un HP Compax nx6310.
0
H3RV3 Messages postés 3591 Date d'inscription samedi 17 octobre 2009 Statut Contributeur sécurité Dernière intervention 7 novembre 2014 280
7 oct. 2010 à 11:57
OK, fais ceci :

● Relance MBRCheck.exe

● Attends jusqu'à voir le message "Wait until you see the following line: Enter 'Y' and hit ENTER for more options, or 'N' to exit:"

● Appuie sur la touche Y puis sur Entrée

● Quand le programme te demande "Enter your choice:" appui sur 1 puis sur Entrée

● Ensuite, à "Enter the physical disk number to fix (0-99, -1 to cancel):", appuie sur 0 puis sur Entrée

● Entre un nom de fichier (par exemple sauvegarde) puis sur Entrée

● Tu as de nouveau "Enter the physical disk number to fix (0-99, -1 to cancel):", appuie sur -1 puis sur Entrée et à nouveau sur Entrée


Ensuite :

● Relance MBRCheck.exe

● Attends jusqu'à voir le message "Wait until you see the following line: Enter 'Y' and hit ENTER for more options, or 'N' to exit:"

● Appuie sur la touche Y puis sur Entrée

● Quand le programme te demande "Enter your choice:" appui sur 2 puis sur Entrée

● Ensuite, à "Enter the physical disk number to fix (0-99, -1 to cancel):", appuie sur 0 puis sur Entrée

● A la liste des MBR "Available MBR codes:" apuuie sur 1 pour Windows XP puis sur Entrée

● A la question "Do you want to fix the MBR code ?", écris YES puis appuie sur Entrée

● Redémarre ton PC et copie/colle le nouveau rapport (le plus récent) présent sur ton bureau dans ta réponse
0
Plop999 Messages postés 95 Date d'inscription mercredi 6 octobre 2010 Statut Membre Dernière intervention 20 septembre 2011
7 oct. 2010 à 12:09
0
H3RV3 Messages postés 3591 Date d'inscription samedi 17 octobre 2009 Statut Contributeur sécurité Dernière intervention 7 novembre 2014 280
7 oct. 2010 à 12:26
Apparemment ce rapport date d'avant le redémarrage.
Supprime tous les fichiers MBRCheck_xx.xx.xx_xx.xx.xx.txt de ton bureau.

Refais un nouveau rapport comme çà :

● Sous XP : Double clique sur MBRCHeck.exe
● Sous Vista/7 : Fais un clic droit sur MBRCheck.exe et sélectionne "Exécuter en tant qu'administrateur"

● Une fenêtre s'ouvre :
▲ Si tu as un message de ce genre : Done! Press ENTER to exit...
Appuie sur Entrée
▲ Si tu as un message de ce genre : Found non-standard or infected MBR.
Enter 'Y' and hit ENTER for more options, or 'N' to exit:

Appuie sur la touche N puis ur Entrée

● Un fichier texte de la forme MBRCheck_xx.xx.xx_xx.xx.xx s'est crée sur ton bureau, copie/colle son contenu dans ta réponse
0
Plop999 Messages postés 95 Date d'inscription mercredi 6 octobre 2010 Statut Membre Dernière intervention 20 septembre 2011
7 oct. 2010 à 12:28
0
H3RV3 Messages postés 3591 Date d'inscription samedi 17 octobre 2009 Statut Contributeur sécurité Dernière intervention 7 novembre 2014 280
7 oct. 2010 à 12:52
OK, c'est pareil, la suite :

● ouvre le bloc note et copie/colle les lignes ci-dessous dedans :



RENV::
c:\program files\Analog Devices\Core\smax4pnp .exe
c:\program files\Fichiers communs\Network Associates\TalkBack\TBMon .exe
c:\program files\HPQ\Default Settings\cpqset .exe
c:\program files\Java\jre1.5.0_06\bin\jusched .exe
c:\program files\Network Associates\Common Framework\UpdaterUI .exe
c:\program files\Synaptics\SynTP\SynTPEnh .exe
Registry::
[HKEY_CURRENT_USER\Control Panel\Desktop]
"MenuShowDelay"="100"
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer]
"AlwaysUnloadDll"=dword:00000001
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer]
"NoDriveTypeAutoRun"=dword:000000ff
[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer]
"NoDriveTypeAutoRun"=dword:000000ff
[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer]
"link"=hex:00,00,00,00
[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced]
"EnableBalloonTips"=dword:00000000
[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\TrayNotify]
"IconStreams"=-
"PastIconsStream"=-
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Setup\RecoveryConsole]
"SetCommand"=dword:00000001
"SecurityLevel"=dword:00000001




● Enregistre (Fichier -> enregistrer) le fichier sur ton bureau en lui donnant CFScript.txt comme nom et ferme le bloc-note

● Désactive tes protections et ferme tous les programmes

● Fais un glisser/déposer de ce fichier CFScript.txt sur ComboFix comme sur cette image

● Patiente pendant le scan, le bureau risque de disparaître et le PC pourrait redémarrer

● Un rapport va s'ouvrir à la fin du processus, copie/colle le dans ta réponse

Le rapport est sauvegardé dans C:\ComboFix.txt
0
Plop999 Messages postés 95 Date d'inscription mercredi 6 octobre 2010 Statut Membre Dernière intervention 20 septembre 2011
7 oct. 2010 à 13:10
J'ai suivi tes manips; voici le rapport : https://www.sfr.fr/fermeture-des-pages-perso.html
0