RunDLL : module spécifié introuvable (Virus)

Résolu/Fermé
monique241 Messages postés 3 Date d'inscription mercredi 16 septembre 2015 Statut Membre Dernière intervention 16 septembre 2015 - Modifié par tribun le 16/09/2015 à 14:27
Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 - 17 sept. 2015 à 08:14
Bonjour,
Suite à une invasion de malware et un nettoyage par adwcleaner et malwarebytes, j'ai un message d'erreur à chaque boot dès l'affichage du bureau :
RunDLL : pb lors du démarrage de C:\Users\util\AppData\Local\Buzz Builder\Bin\BuzzBuilder.dll le module spécifié est introuvable
Pouvez-vous m'aider SVP ?

5 réponses

Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 24 658
16 sept. 2015 à 14:32
Salut,

Tu as installé des adwares et programmes parasites sur ton PC qui ouvrent des publicités et ralentissent l'ordinateur et les navigateurs WEB.
Voici la procédure à suivre pour les supprimer :

Commence par ceci :

Suis le tutorial AdwCleaner( d'Xplode )
Ce programme permet de supprimer les adwares et programmes parasites :
  • Télécharge le sur ton bureau ou dossier de téléchargement.
  • Lance AdwCleaner, clique sur [Scanner].
  • L'analyse peux durer plusieurs minutes, patiente.
  • Une fois le scan terminé, ne décoche rien, clique sur [Nettoyer]
  • Une fois le nettoyage terminé, un rapport s'ouvrira. Copie/colle le contenu du rapport dans ta prochaine réponse par un copier/coller.


Si cela ne fonctionne pas, utilise le site http://pjjoint.malekal.com pour héberger le rapport, donne le lien du rapport dans un nouveau message.
Note : Le rapport est également sauvegardé sous C:\AdwCleaner[S1].txt


puis :

Suis le tutoriel FRST.
(et bien prendre le temps de lire afin d'appliquer correctement - tout y est expliqué).
Télécharge et lance le scan FRST, cela va générer trois rapports FRST :
  • FRST.txt
  • Shortcut.txt
  • Additionnal.txt


Envoie, comme expliqué, ces trois rapports sur le site http://pjjoint.malekal.com et en retour donne les trois liens pjjoint qui mènent à ses rapports ici dans une nouvelle réponse afin que l'on puisse les consulter.

1
monique241 Messages postés 3 Date d'inscription mercredi 16 septembre 2015 Statut Membre Dernière intervention 16 septembre 2015 1
16 sept. 2015 à 17:31
Merci d'avance (et excuse le délai : je m'étais absenté)
Rapport adwcleaner :
# AdwCleaner v5.007 - Rapport créé le 16/09/2015 à 17:11:25
# Mis à jour le 08/09/2015 par Xplode
# Base de données : 2015-09-15.1 [Serveur]
# Système d'exploitation : Windows 7 Professional Service Pack 1 (x86)
# Nom d'utilisateur : util - ATELIER-FAMILLE
# Exécuté depuis : C:\Users\util\Downloads\adwcleaner_5.007.exe
# Option : Nettoyer
# Support : https://toolslib.net/forum
          • [ Services ] *****
          • [ Dossiers ] *****
          • [ Fichiers ] *****
          • [ Raccourcis ] *****
          • [ Tâches planifiées ] *****
          • [ Registre ] *****


[-] Clé Supprimée : HKLM\SOFTWARE\Classes\AppID\REI_AxControl.DLL
[-] Clé Supprimée : HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\App Paths\Reimage.exe
[-] Clé Supprimée : HKLM\SOFTWARE\Classes\AppID\{28FF42B8-A0DA-4BE5-9B81-E26DD59B350A}
[-] Clé Supprimée : HKLM\SOFTWARE\Classes\Interface\{9BB31AD8-5DB2-459E-A901-DEA536F23BA4}
[-] Clé Supprimée : HKLM\SOFTWARE\Classes\Interface\{BD51A48E-EB5F-4454-8774-EF962DF64546}
[-] Clé Supprimée : HKLM\SOFTWARE\Classes\TypeLib\{FA6468D2-FAA4-4951-A53B-2A5CF9CC0A36}
[-] Clé Supprimée : HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Settings\{10ECCE17-29B5-4880-A8F5-EAD298611484}
[-] Clé Supprimée : HKCU\Software\fTalk
[-] Clé Supprimée : HKCU\Software\Reimage
[-] Clé Supprimée : HKLM\SOFTWARE\Reimage
[-] Clé Supprimée : HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\Reimage Repair
[-] Donnée Restaurée : HKCU\Software\Microsoft\Internet Explorer\Main [Search Page]
[-] Donnée Restaurée : HKCU\Software\Microsoft\Internet Explorer\Main [Start Page]
[-] Donnée Restaurée : HKCU\Software\Microsoft\Internet Explorer\Main [Default_Page_URL]
[-] Donnée Restaurée : HKCU\Software\Microsoft\Internet Explorer\Main [Default_Search_URL]
[-] Donnée Restaurée : HKLM\SOFTWARE\Microsoft\Internet Explorer\Main [Start Page]
[-] Donnée Restaurée : HKLM\SOFTWARE\Microsoft\Internet Explorer\Main [Default_Search_URL]
[-] Donnée Restaurée : HKLM\SOFTWARE\Microsoft\Internet Explorer\Main [Default_Page_URL]
[-] Donnée Restaurée : HKLM\SOFTWARE\Microsoft\Internet Explorer\Main [Search Page]
[-] Donnée Restaurée : HKU\S-1-5-21-4097165652-3933530292-834565105-1000\Software\Microsoft\Internet Explorer\Main [Search Page]
[-] Donnée Restaurée : HKU\S-1-5-21-4097165652-3933530292-834565105-1000\Software\Microsoft\Internet Explorer\Main [Start Page]
[-] Donnée Restaurée : HKU\S-1-5-21-4097165652-3933530292-834565105-1000\Software\Microsoft\Internet Explorer\Main [Default_Page_URL]
[-] Donnée Restaurée : HKU\S-1-5-21-4097165652-3933530292-834565105-1000\Software\Microsoft\Internet Explorer\Main [Default_Search_URL]
          • [ Navigateurs ] *****


[-] [C:\Users\util\AppData\Local\Google\Chrome\User Data\Default\Secure Preferences] [Extension] Supprimé : pelmeidfhdlhlbjimpabfcbnnojbboma


:: Paramètres Winsock réinitialisés

########## EOF - C:\AdwCleaner\AdwCleaner[C3].txt - [2913 octets] ##########


FRST :
FRST.txt : https://pjjoint.malekal.com/files.php?id=20150916_h12f5g9r15x5
Shortcut.txt : https://pjjoint.malekal.com/files.php?id=20150916_f5f8j5o5v12
Additionnal.txt : https://pjjoint.malekal.com/files.php?id=20150916_n5v15x13c13l9
1
Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 24 658
16 sept. 2015 à 18:16
Deux antivirus, pas bon,
Cela ralenti l'ordinateur.

Désinstalle celui en trop.

AV: Avira Antivirus (Enabled - Up to date) {4D041356-F94D-285F-8768-AAE50FA36859}
AV: Microsoft Security Essentials (Enabled - Up to date) {B7ECF8CD-0188-6703-DBA4-AA65C6ACFB0A}




Voici la correction à effectuer avec FRST.
Tu peux t'inspirer de cette note explicative avec des captures d'écran pour t'aider: https://www.malekal.com/tutoriel-farbar-recovery-scan-tool-frst/#fix

Ouvre le bloc-notes : Touche Windows + R, dans le champs executer, tape notepad et OK.
Copie/colle dedans ce qui suit :

Task: {E293939D-35A8-4D8D-819C-3E78DCF12318} - System32\Tasks\Buzz Builder => Rundll32.exe "C:\Users\util\AppData\Local\Buzz Builder\Bin\BuzzBuilder.dll",#3
C:\Users\util\AppData\Local\Buzz Builder

Une fois, le texte coller dans le bloc-note.
Menu Fichier puis Enregistrer sous.
A gauche, place toi sur le bureau.
Dans le champs en bas, nom du fichier mets : fixlist.txt
Clic sur Enregistrer - cela va créer un fichier fixlist.txt sur le bureau.

Relance FRST et clic sur le bouton Corriger / Fix
Selon comment un redémarrage est nécessaire (pas obligatoire).
Un fichier texte apparaît, copie/colle le contenu ici dans un nouveau message.

Redémarre l'ordinateur



puis réinitialise tes navigateurs:
==================================
Réinitialise tes navigateurs et ou manuellement reparamètre tes navigateurs WEB (page de démarrage, moteur de recherche etc) mais aussi supprimer/désactiver les extensions inutiles/parasites :

0
Super, l'erreur BuzzBuilder a disparu !
Voici le résultat de l'exécution de FRST :
Résultats de correction de Farbar Recovery Scan Tool (x86) Version:15-09-2015
Exécuté par util (2015-09-16 20:27:22) Run:1
Exécuté depuis C:\Users\util\Documents\Pictures\Desktop
Profils chargés: util & Invité (Profils disponibles: util & Invité)
Mode d'amorçage: Normal

==============================================

fixlist contenu:

Task: {E293939D-35A8-4D8D-819C-3E78DCF12318} - System32\Tasks\Buzz Builder => Rundll32.exe "C:\Users\util\AppData\Local\Buzz Builder\Bin\BuzzBuilder.dll",#3
C:\Users\util\AppData\Local\Buzz Builder


"HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache\Logon\{E293939D-35A8-4D8D-819C-3E78DCF12318}" => clé supprimé(es) avec succès
"HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache\Tasks\{E293939D-35A8-4D8D-819C-3E78DCF12318}" => clé supprimé(es) avec succès
C:\Windows\System32\Tasks\Buzz Builder => déplacé(es) avec succès
"HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache\Tree\Buzz Builder" => clé supprimé(es) avec succès
"C:\Users\util\AppData\Local\Buzz Builder" => Fichier/Dossier non trouvé(e).

Fin de Fixlog 20:27:22

0
monique241 Messages postés 3 Date d'inscription mercredi 16 septembre 2015 Statut Membre Dernière intervention 16 septembre 2015 1
16 sept. 2015 à 21:27
Merci !
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 24 658
17 sept. 2015 à 08:14
de rien =)


Voila, c'est terminé, tu peux supprimer les programmes utilisés.

Quelques conseils :

Pour prévenir les sites malicieux, tu peux installer Blockulicious : https://forum.malekal.com/viewtopic.php?t=46656&start=

Pour ne plus te faire avoir.
A lire - Programmes parasites / PUPs : https://www.malekal.com/adwares-pup-protection/
(Surtout active les détections LPIs pour détecter les programmes parasites et publicitaires)


Le reste de la sécurité : http://forum.malekal.com/comment-securiser-son-ordinateur.html

0