Rundll32.exe

Résolu
Bonjour,

Suite à une infection avec le virus "gendarmerie nationale" qui j 'ai réussi] à dégager avec malwarebytes et le mode sans echec de 7 pro 64 bits.

J'ai ce message qui apparait au démarrage de 7 : http://hpics.li/e02ebbc

J'ai lancé MSconfig pour regarder en détail, il semblerai que le virus ai altéré le fichier rundll32.exe

Auriez vous un site avec une fichier propre ? Pour pouvoir le remplacer.

8 réponses

  1. Contributeur
    Bonjour

    Va dans éxécuter :

    Tape : cmd...valide
    Tape : sfc /scannow...valide
    1. L'invite de commande me dit qu'il n'y a pas de violation d'intégrité.

      J'ai testé en redémarrant le PC, le message persiste
      1. Contributeur sécurité
        Bonsoir Ergh,

        Télécharge SystemLook de jpshortstuff sur le Bureau, en fonction de ton OS :
        SystemLook (32-bit) http://jpshortstuff.247fixes.com/SystemLook.exe
        SystemLook (64-bit) http://jpshortstuff.247fixes.com/SystemLook_x64.exe

        ● Double-clique sur SystemLook.exe pour l'exécuter
        ● Copie les lignes en citation dans le champ texte principal :

        :reg
        HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Shared Tools\MSConfig /sub
        :regfind
        cgs8h0
        

        ● Clique sur le bouton Rechercher
        ● Patiente, le Bloc-note s'ouvre avec les résultats de l'analyse.
        ● Copie/colle le rapport dans le prochain message

        Le rapport SystemLook.txt se trouve également sur le Bureau

        A +
        1. mm soucis que ergh..

          kalimusic
          j'ai essayé de suivre ton process
          mais je bloque à la dernière partie : j'ai copié le résultat de l'analyse mais je sais pas ou le coller
          tu entend quoi par "prochain message"?

          merci par avance
        2. SystemLook 30.07.11 by jpshortstuff
          Log created at 15:34 on 09/10/2012 by toshiba
          Administrator - Elevation successful
          WARNING: SystemLook running under WOW64. Use SystemLook_x64 for accurate results.

          ========== reg ==========

          [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Shared Tools\MSConfig]
          (Unable to open key - key not found)

          ========== regfind ==========

          Searching for "cgs8h0"
          No data found.

          -= EOF =-
      2. Merci pour vos propositions, j'ai finalement effectué la restauration système à une date antérieure et passé 2 fois malwarebytes et avira, le trojan a bel et bien ete viré.

        Au cas ou voila le scan,

        SystemLook 30.07.11 by jpshortstuff
        Log created at 00:32 on 28/03/2012 by *********************
        Administrator - Elevation successful

        ========== reg ==========

        [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Shared Tools\MSConfig]
        (No values found)

        [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Shared Tools\MSConfig\services]
        (No values found)

        [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Shared Tools\MSConfig\startupfolder]
        (No values found)

        [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg]
        (No values found)

        [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Shared Tools\MSConfig\state]
        "startup"= 0x0000000000 (0)

        ========== regfind ==========

        Searching for "cgs8h0"
        No data found.

        -= EOF =-
        1. Contributeur sécurité
          Bonjour,

          Si tu as fait une restauration système et passé Malwarebytes, l'outil de recherche ne servait plus à rien.

          Bonne journée
          1. Bonjour

            Pour ma part apres avoir eu ce virus et enlever avec abti maleware, au demarrage de windows, j'ai par contre ce message " Erreur de chargement fichier cgs8h0.exe
            Pouvez vous m'aider a enlever ce message

            Bonne journe