Probleme "explorasi.exe" sur xp - Page 2

Résolu
  1. Essaye avec OtMoveIt

    http://forum.malekal.com/sutra20318.php

    tu met ton fichier dans la colone de gauche puis move it !
    0
    1. ok, apparement AdobeR.exe a disparu mais "c:windows\eksplorasi.exe" me buge tjs l'ordi. Idem pour les virus "ntswrl32.dll " et le "ldapi32.exe".

      Je pense que l'ultime soluce est de tout formater non ?
      0
      1. OyMoveIt te donne un rapport quand na til fait du adobeR ?
        essaye OtMoveIt pour ses 2 fichiers aussi.
        0
        1. J'ai le meme virus generalement je reformate c'est un peu long et pénible mais je suis pret a y remédier autrement!merci!
          Voici mon log:Logfile of HijackThis v1.99.1
          Scan saved at 03:33:33, on 01/11/2007
          Platform: Windows XP SP2 (WinNT 5.01.2600)
          MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

          Running processes:
          C:\WINDOWS\System32\smss.exe
          C:\WINDOWS\system32\winlogon.exe
          C:\WINDOWS\system32\services.exe
          C:\WINDOWS\system32\lsass.exe
          C:\WINDOWS\system32\svchost.exe
          C:\WINDOWS\System32\svchost.exe
          C:\WINDOWS\system32\spoolsv.exe
          c:\program files\fichiers communs\logishrd\lvmvfm\LVPrcSrv.exe
          C:\Program Files\Eset\nod32krn.exe
          C:\PROGRA~1\NORTON~1\NORTON~1\NPROTECT.EXE
          C:\Program Files\Analog Devices\SoundMAX\SMAgent.exe
          C:\PROGRA~1\NORTON~1\NORTON~1\SPEEDD~1\NOPDB.EXE
          C:\WINDOWS\System32\svchost.exe
          C:\Program Files\Raxco\PerfectDisk\PDSched.exe
          C:\WINDOWS\Explorer.exe
          C:\Program Files\Analog Devices\SoundMAX\SMTray.exe
          C:\Program Files\Analog Devices\SoundMAX\DrvLsnr.exe
          C:\WINDOWS\system32\igfxtray.exe
          C:\WINDOWS\system32\hkcmd.exe
          C:\WINDOWS\system32\igfxpers.exe
          C:\Program Files\Eset\nod32kui.exe
          C:\Program Files\Fichiers communs\LogiShrd\LComMgr\Communications_Helper.exe
          C:\Program Files\Logitech\QuickCam10\QuickCam10.exe
          C:\Program Files\HP\HP Software Update\HPWuSchd2.exe
          C:\WINDOWS\system32\ctfmon.exe
          C:\Program Files\Fichiers communs\Ahead\lib\NMBgMonitor.exe
          C:\Program Files\HP\Digital Imaging\bin\hpqtra08.exe
          C:\Program Files\Logitech\Desktop Messenger\8876480\Program\LogitechDesktopMessenger.exe
          C:\Program Files\Fichiers communs\LogiShrd\LComMgr\LVComSX.exe
          C:\Program Files\HP\Digital Imaging\bin\hpqimzone.exe
          C:\Program Files\HP\Digital Imaging\bin\hpqSTE08.exe
          C:\Program Files\Fichiers communs\Logishrd\LQCVFX\COCIManager.exe
          C:\Program Files\HP\Digital Imaging\Product Assistant\bin\hprblog.exe
          C:\Program Files\Internet Explorer\iexplore.exe
          C:\Program Files\WinRAR\WinRAR.exe
          C:\DOCUME~1\Renard\LOCALS~1\Temp\Rar$EX00.515\HijackThis.exe

          R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.google.fr/?gws_rd=ssl
          R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
          F2 - REG:system.ini: Shell=Explorer.exe "C:\WINDOWS\eksplorasi.exe"
          O1 - Hosts: <html>
          O1 - Hosts: <head>
          O1 - Hosts: <title>Welcome to Yahoo! GeoCities - Your Home on the Web ®</title>
          O1 - Hosts: </head>
          O1 - Hosts: <body bgcolor=#ffffff>
          O1 - Hosts: <!-- following code added by server. PLEASE REMOVE -->
          O1 - Hosts: <!-- preceding code added by server. PLEASE REMOVE --><center>
          O1 - Hosts: <table border=0 width=600 cellspacing=0 cellpadding=0><tr><td width="1%"><a href="https://smallbusiness.yahoo.com/"><img
          O1 - Hosts: src=http://us.i1.yimg.com/us.yimg.com/i/us/geo/ygeo.gif width=305 height=36 border=0 alt="Yahoo! GeoCities"></a></td><td><table border=0 cellspacing=0 cellpadding=0 width="100%"><tr><td align=right valign=bottom nowrap><font face=arial size=-1><a href="https://fr.yahoo.com/?p=us">Yahoo!</a>
          O1 - Hosts: - <a href="https://help.yahoo.com/kb/account">Help</a>
          O1 - Hosts: </font>
          O1 - Hosts: </td></tr></table><hr size=1></td></tr></table>
          O1 - Hosts: <br>
          O1 - Hosts: <table width=600 cellpadding=4 cellspacing=0 border=0>
          O1 - Hosts: <tr bgcolor=003399><td><font face=arial size=+1 color=ffffff><b>Sorry, the site you requested is inactive.</b></font></td>
          O1 - Hosts: </tr>
          O1 - Hosts: </table>
          O1 - Hosts: <br>
          O1 - Hosts: <table width="600" border="0" cellspacing="0" cellpadding="0"><tr><td align=center valign=top>
          O1 - Hosts: <table width="100%" cellpadding=1 cellspacing=0 border=0 bgcolor=dcdcdc><tr><td valign=top>
          O1 - Hosts: <table width="100%" cellpadding=4 cellspacing=0 border=0 bgcolor=ffffee><tr><td valign=top>
          O1 - Hosts: <font face=arial size=-1>
          O1 - Hosts: This GeoCities site has been deactivated due to inactivity.
          O1 - Hosts: <p>
          O1 - Hosts: <strong>Are you the site owner?</strong> <br>
          O1 - Hosts: <a href="https://smallbusiness.yahoo.com/">Click here</a> to reactivate your site.
          O1 - Hosts: <p>
          O1 - Hosts: <strong>Are you a visitor?</strong> Try a search below.
          O1 - Hosts: </font>
          O1 - Hosts: <br><br>
          O1 - Hosts: </td></tr></table></td></tr></table>
          O1 - Hosts: </td></tr></table>
          O1 - Hosts: <br>
          O1 - Hosts: <table width="600" cellpadding=4 cellspacing=0 border=0 bgcolor=eeeeee><tr><td valign=top>
          O1 - Hosts: <font face=arial size=-1><b>Search Yahoo! GeoCities</b></font></td></tr></table>
          O1 - Hosts: <br><form action="https://smallbusiness.yahoo.com/" method=get>
          O1 - Hosts: <input size=32 name=p value=""> <input type=submit value="Search"><p>
          O1 - Hosts: <p>
          O1 - Hosts: <strong><font face=arial size=-1>Advanced GeoCities search options </font></strong>
          O1 - Hosts: <p>
          O1 - Hosts: <table border=0 cellpadding=2 cellspacing=0>
          O1 - Hosts: <tr><td valign=top>
          O1 - Hosts: <table border=0 cellpadding=1 cellspacing=0>
          O1 - Hosts: <tr><td colspan=2><font face=arial size=-1><b>Option 1</b></font></td></tr>
          O1 - Hosts: <tr><td witdth=1% valign=top> <input type=radio name=o value=i checked></td><td><font face=arial size=-1>Intelligent default</font></td></tr>
          O1 - Hosts: <tr><td witdth=1% valign=top> <input type=radio name=o value=p></td><td><font face=arial size=-1>An exact phrase match</font></td></tr>
          O1 - Hosts: <tr><td witdth=1% valign=top> <input type=radio name=o value=a></td><td><font face=arial size=-1>Matches on all words (AND)</font></td></tr>
          O1 - Hosts: <tr><td witdth=1% valign=top> <input type=radio name=o value=o></td><td><font face=arial size=-1>Matches on any word (OR)</font></td></tr></table>
          O1 - Hosts: </td><td> </td><td valign=top>
          O1 - Hosts: <table border=0 cellpadding=1 cellspacing=0>
          O1 - Hosts: <tr><td colspan=2><font face=arial size=-1><b>Option 2</b></font></td></tr>
          O1 - Hosts: <tr><td witdth=1% valign=top> <input type=radio name=h value=c ></td><td><font face=arial size=-1>Yahoo! GeoCities Categories</font></td></tr>
          O1 - Hosts: <tr><td witdth=1% valign=top> <input type=radio name=h value=s checked></td><td><font face=arial size=-1>Yahoo! GeoCities Web Sites</font></td></tr></table>
          O1 - Hosts: </td></tr></table>
          O1 - Hosts: </form>
          O1 - Hosts: <p>
          O1 - Hosts: <br>
          O1 - Hosts: <table cellpadding=0 cellspacing=0 border=0 width=675><tr><td bgcolor=a0b8c8>
          O1 - Hosts: <table cellpadding=1 cellspacing=1 border=0 width="100%">
          O1 - Hosts: <tr valign=top bgcolor=ffffff><td align=center>
          O1 - Hosts: <font face=arial size=-2><A
          O1 - Hosts: href="http://rd.yahoo.com/footer/?http://address.yahoo.com/">Address Book</A> · <A
          O1 - Hosts: href="http://rd.yahoo.com/footer/?http://alerts.yahoo.com/">Alerts</A> · <A
          O1 - Hosts: href="http://rd.yahoo.com/footer/?http://auctions.yahoo.com/">Auctions</A> · <A
          O1 - Hosts: href="http://rd.yahoo.com/footer/?http://billpay.yahoo.com/">Bill Pay</A> · <A
          O1 - Hosts: href="http://rd.yahoo.com/footer/?http://bookmarks.yahoo.com/">Bookmarks</A> · <A
          O1 - Hosts: href="http://rd.yahoo.com/footer/?http://briefcase.yahoo.com/">Briefcase</A> · <A
          O1 - Hosts: href="http://rd.yahoo.com/footer/?http://broadcast.yahoo.com/">Broadcast</A> · <A
          O1 - Hosts: href="http://rd.yahoo.com/footer/?http://calendar.yahoo.com/">Calendar</A> · <A
          O1 - Hosts: href="http://rd.yahoo.com/footer/?http://chat.yahoo.com/">Chat</A> · <A
          O1 - Hosts: href="http://rd.yahoo.com/footer/?http://classifieds.yahoo.com/">Classifieds</A> · <A
          O1 - Hosts: href="http://rd.yahoo.com/footer/?http://clubs.yahoo.com/">Clubs</A> · <A
          O1 - Hosts: href="http://rd.yahoo.com/footer/?http://companion.yahoo.com/">Companion</A> · <A
          O1 - Hosts: href="http://rd.yahoo.com/footer/?http://experts.yahoo.com/">Experts</A> · <A
          O1 - Hosts: href="http://rd.yahoo.com/footer/?http://games.yahoo.com/">Games</A> · <A
          O1 - Hosts: href="http://rd.yahoo.com/footer/?http://greetings.yahoo.com/">Greetings</A> · <A
          O1 - Hosts: href="http://rd.yahoo.com/footer/?http://geocities.yahoo.com/">Home Pages</A> · <A
          O1 - Hosts: href="http://rd.yahoo.com/footer/?http://invites.yahoo.com/">Invites</A> · <A
          O1 - Hosts: href="http://rd.yahoo.com/footer/?http://mail.yahoo.com/">Mail</A> · <A
          O1 - Hosts: href="http://rd.yahoo.com/footer/?http://maps.yahoo.com/">Maps</A> · <A
          O1 - Hosts: href="http://rd.yahoo.com/footer/?http://members.yahoo.com/">Member Directory</A> · <A
          O1 - Hosts: href="http://rd.yahoo.com/footer/?http://messenger.yahoo.com/">Messenger</A> · <A
          O1 - Hosts: href="http://rd.yahoo.com/footer/?http://my.yahoo.com/">My Yahoo!</A> · <A
          O1 - Hosts: href="http://rd.yahoo.com/footer/?http://news.yahoo.com/">News</A> · <A
          O1 - Hosts: href="http://rd.yahoo.com/footer/?http://paydirect.yahoo.com/">PayDirect</A> · <A
          O1 - Hosts: href="http://rd.yahoo.com/footer/?http://people.yahoo.com/">People Search</A> · <A
          O1 - Hosts: href="http://rd.yahoo.com/footer/?http://personals.yahoo.com/">Personals</A> · <A
          O1 - Hosts: href="http://rd.yahoo.com/footer/?http://photos.yahoo.com/">Photos</A> · <A
          O1 - Hosts: href="http://rd.yahoo.com/footer/?http://shopping.yahoo.com/">Shopping</A> · <A
          O1 - Hosts: href="http://rd.yahoo.com/footer/?http://sports.yahoo.com/">Sports</A> · <A
          O1 - Hosts: href="http://rd.yahoo.com/footer/?http://finance.yahoo.com/">Stock Quotes</A> · <A
          O1 - Hosts: href="http://rd.yahoo.com/footer/?http://tv.yahoo.com/">TV</A> · <A
          O1 - Hosts: href="http://rd.yahoo.com/footer/?http://travel.yahoo.com/">Travel</A> · <A
          O1 - Hosts: href="http://rd.yahoo.com/footer/?http://weather.yahoo.com/">Weather</A> · <A
          O1 - Hosts: href="http://rd.yahoo.com/footer/?http://www.yahooligans.com/">Yahooligans</A> · <A
          O1 - Hosts: href="http://rd.yahoo.com/footer/?http://yp.yahoo.com/">Yellow Pages</A> · <A
          O1 - Hosts: href="http://rd.yahoo.com/footer/?http://docs.yahoo.com/docs/family/more.html">more...</A>
          O1 - Hosts: </font></td></tr></table></td></tr></table>
          O1 - Hosts: <p><center><hr noshade size=1 width="675"><table border=0 cellpadding=0 cellspacing=0><tr><td align=center valign=bottom width="100%"><font size="-2" face=arial>Copyright © 2004 <a href="https://fr.yahoo.com/?p=us" target="_top">Yahoo! Inc.</a> All rights reserved.<br><b>NOTICE: We collect personal information on this site. To learn more about how we use your information, see our <a href="https://www.verizonmedia.com/policies/" target="_top">Yahoo Privacy Policy</a></b></font></td></tr></table></center>
          O1 - Hosts: </body>
          O1 - Hosts: </html>
          O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
          O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
          O4 - HKLM\..\Run: [Smapp] C:\Program Files\Analog Devices\SoundMAX\SMTray.exe
          O4 - HKLM\..\Run: [DrvLsnr] C:\Program Files\Analog Devices\SoundMAX\DrvLsnr.exe
          O4 - HKLM\..\Run: [igfxtray] C:\WINDOWS\system32\igfxtray.exe
          O4 - HKLM\..\Run: [igfxhkcmd] C:\WINDOWS\system32\hkcmd.exe
          O4 - HKLM\..\Run: [igfxpers] C:\WINDOWS\system32\igfxpers.exe
          O4 - HKLM\..\Run: [nod32kui] "C:\Program Files\Eset\nod32kui.exe" /WAITSERVICE
          O4 - HKLM\..\Run: [LogitechCommunicationsManager] "C:\Program Files\Fichiers communs\LogiShrd\LComMgr\Communications_Helper.exe"
          O4 - HKLM\..\Run: [LogitechQuickCamRibbon] "C:\Program Files\Logitech\QuickCam10\QuickCam10.exe" /hide
          O4 - HKLM\..\Run: [HP Software Update] C:\Program Files\HP\HP Software Update\HPWuSchd2.exe
          O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
          O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
          O4 - HKCU\..\Run: [BgMonitor_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA}] "C:\Program Files\Fichiers communs\Ahead\lib\NMBgMonitor.exe"
          O4 - Global Startup: Démarrage rapide du logiciel HP Image Zone.lnk = C:\Program Files\HP\Digital Imaging\bin\hpqthb08.exe
          O4 - Global Startup: HP Digital Imaging Monitor.lnk = C:\Program Files\HP\Digital Imaging\bin\hpqtra08.exe
          O4 - Global Startup: Lancement rapide d'Adobe Reader.lnk = C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe
          O4 - Global Startup: Logitech Desktop Messenger.lnk = C:\Program Files\Logitech\Desktop Messenger\8876480\Program\LogitechDesktopMessenger.exe
          O7 - HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\System, DisableRegedit=1
          O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
          O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
          O16 - DPF: {67DABFBF-D0AB-41FA-9C46-CC0F21721616} - http://download.divx.com/player/DivXBrowserPlugin.cab
          O18 - Protocol: bwfile-8876480 - {9462A756-7B47-47BC-8C80-C34B9B80B32B} - C:\Program Files\Logitech\Desktop Messenger\8876480\Program\GAPlugProtocol-8876480.dll
          O18 - Protocol: livecall - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL
          O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL
          O20 - Winlogon Notify: igfxcui - C:\WINDOWS\SYSTEM32\igfxdev.dll
          O23 - Service: hdlSrv - Unknown owner - C:\Program Files\M-Systems Utility\hdlSrv.exe
          O23 - Service: Process Monitor (LVPrcSrv) - Logitech Inc. - c:\program files\fichiers communs\logishrd\lvmvfm\LVPrcSrv.exe
          O23 - Service: LVSrvLauncher - Logitech Inc. - C:\Program Files\Fichiers communs\LogiShrd\SrvLnch\SrvLnch.exe
          O23 - Service: NOD32 Kernel Service (NOD32krn) - Eset - C:\Program Files\Eset\nod32krn.exe
          O23 - Service: Norton Unerase Protection (NProtectService) - Symantec Corporation - C:\PROGRA~1\NORTON~1\NORTON~1\NPROTECT.EXE
          O23 - Service: PDEngine - Raxco Software, Inc. - C:\Program Files\Raxco\PerfectDisk\PDEngine.exe
          O23 - Service: PDScheduler (PDSched) - Raxco Software, Inc. - C:\Program Files\Raxco\PerfectDisk\PDSched.exe
          O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\system32\HPZipm12.exe
          O23 - Service: SoundMAX Agent Service (SoundMAX Agent Service (default)) - Analog Devices, Inc. - C:\Program Files\Analog Devices\SoundMAX\SMAgent.exe
          O23 - Service: Speed Disk service - Symantec Corporation - C:\PROGRA~1\NORTON~1\NORTON~1\SPEEDD~1\NOPDB.EXE
          0
          1. Contributeur sécurité
            Bonjour,

            Télécharge CleanX-II de sUBs (merci mOe) ici :

            http://download.bleepingcomputer.com/sUBs/CleanX-II.exe

            Déconnecte tes accès internet. Coupe tous les accès physiques (débranchement du modem, ...).
            Ferme toutes les applications.
            Désactive puis réactive ta restauration système.
            Double-clique sur CleanX-II.exe pour démarrer la réparation.
            Clique OK lorsque tu reçois un message d'avertissement.
            A la fin du scan (qui peut prendre plusieurs minutes, patiente le temps qu'il finisse), il va produire un message d'erreur (parce que l'outil ne prend pas en compte la copie pour un Windows français). Pour contourner cette erreur, fais ceci :
            Démarrer, exécuter et tape %temp%\report.txt . Le bloc-note va ouvrir le rapport.

            Si ce rapport montre qu'il reste encore des fichiers infectés (en fin de rapport après "POST RUN ANALYSIS"), relance l'outil une nouvelle fois.
            Ouvre à nouveau le rapport avec la méthode ci-dessus et copie le dans ta réponse. S'il reste encore des fichiers infectés, inutile de relancer encore l'outil. Il faut examiner le rapport.
            0
            1. Bonjour,

              J'ai eu ce problème avec Explorasi.exe il ya un moment, le problème a été réglé, plus de virus ni rien, cependant le message d'erreur est resté à l'ouverture de mon pc.
              Ya t'il un moyen de juste l'enlever sans refaire toutes les manip" citées précédemment?
              Car le virus a bel et bien disparu, j'ai bien à nouveau accès à mes options de dossiers ( avaient disparus avec le virus) mais toujours ce message récurrent à l'ouverture de session...
              0
              1. Up sur la dernière question, même si le virus n'est plus présent, est il normal de voir encore le message apparaitre, ou y-a-t-il un moyen de l'enlever définitivement?
                0
                1. Contributeur sécurité
                  Bonjour,

                  quel message ?
                  0
                  1. Bonjour Lyonnais92, le message en question est le message qui apparait à l'ouverture de la session indiquant que explorasi.exe n'est pas présent
                    Sachant que j'ai éradiqué ce virus depuis un moment, ya t'il quelque chose à effectuer pour enlever ce message ( base de registre, cache, autre....) ou le virus serait encore présent?
                    D'avance merci
                    0
                2. Contributeur sécurité
                  Bonjour,

                  ● Clique sur ce lien
                  http://www.trendsecure.com/portal/en-US/threat_analytics/HJTInstall.exe
                  pour télécharger le fichier d'installation d'HijackThis.

                  ● Enregistre HJTInstall.exe sur ton bureau.

                  ● Double-clique sur HJTInstall.exe pour lancer le programme

                  ● Par défaut, il s'installera là :
                  C:\Program Files\Trend Micro\HijackThis

                  ● Accepte la licence en cliquant sur le bouton "I Accept"

                  ● Choisis l'option "Do a system scan and save a log file"

                  ● Clique sur "Save log" pour enregistrer le rapport qui s'ouvrira avec le bloc-note

                  ● Clique sur "Edition -> Sélectionner tout", puis sur "Edition -> Copier" pour copier tout le contenu du rapport

                  ● Colle le rapport que tu viens de copier sur ce forum
                  0
                  1. Je sais bien tout ça c'est pour ça que mon premier post parlait d'une méthode sans se refaire tout le tuto?
                    et désolé c'était pas mon intention de te faire répéter ce qu'il yavait déjà dans ce sujet -_-"
                    Car j'ai bien viré le virus( quoique vu le message =( ), il n'est plus présent, pourtant le message persiste......

                    Bon bah c'est reparti pour tout se retaper ,je tente demain et copierai le rapport
                    Merci encore pour ta réponse!
                    0
                3. Contributeur sécurité
                  Re,

                  je ne pense pas.

                  Je pense qu'une clé est restée et que Hijackthis va la montrer et permettre de la supprimer (simplement).
                  0
                  1. Contributeur sécurité
                    Bonjour,

                    Il serait préférable que tu fasses ton message personnel, cela rendra les postes plus compréhensibles et la réponse à ton problème sera plus efficace
                    Procèdes comme ceci :
                    http://perso.orange.fr/rginformatique/section%20virus/demofairesontmessage.htm
                    A bientôt
                    0
                    Précédent
                    • 1
                    • 2