ConHook.Gen

Fermé
Jajace Messages postés 3 Date d'inscription dimanche 16 décembre 2007 Statut Membre Dernière intervention 16 décembre 2007 - 16 déc. 2007 à 12:06
 Jajace - 1 janv. 2008 à 12:36
Bonjour,

je suis infecté par ce Trojan et à chaque fois que je lance une application, une ou deux alertes de Antivir s'affichent.
Pour l'instant, j'ai tout mis en quarantaine mais j'me disais que ça s'rait pas mal de s'en débarasser.

autre chose : à chaque démarrage de Windows, mon firewall (zonealarm) me demande si je veux donner l'accès au serveur au procesus "lsass.exe". Vous savez ce que c'est ?

voici le rapport Hijackthis (copié entre deux alertes)

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 12:03:46, on 16/12/2007
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\SYSTEM32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\ZoneLabs\vsmon.exe
C:\WINDOWS\Explorer.EXE
C:\Program Files\NVIDIA Corporation\NvMixer\NVMixerTray.exe
C:\Program Files\AntiVir PersonalEdition Classic\avgnt.exe
C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe
C:\Program Files\Hewlett-Packard\HP Share-to-Web\hpgs2wnd.exe
C:\WINDOWS\System32\LVCOMSX.EXE
C:\Program Files\Logitech\Video\LogiTray.exe
C:\Program Files\QuickTime\qttask.exe
C:\Program Files\iTunes\iTunesHelper.exe
C:\PROGRA~1\ahead\NEROTO~1\DRIVES~1.EXE
C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe
C:\Program Files\MSN Messenger\MsnMsgr.Exe
C:\WINDOWS\System32\Isass.exe
C:\Program Files\DAEMON Tools\daemon.exe
C:\Program Files\InterVideo\Common\Bin\WinCinemaMgr.exe
C:\Program Files\Hewlett-Packard\HP Share-to-Web\hpgs2wnf.exe
C:\Program Files\Lavasoft\Ad-Aware 2007\aawservice.exe
C:\Program Files\Logitech\Video\FxSvr2.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Program Files\AntiVir PersonalEdition Classic\sched.exe
C:\Program Files\AntiVir PersonalEdition Classic\avguard.exe
C:\Program Files\Fichiers communs\EPSON\EBAPI\SAgent2.exe
C:\WINDOWS\System32\nvsvc32.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\iPod\bin\iPodService.exe
C:\Program Files\Mozilla Firefox\firefox.exe
C:\Documents and Settings\Nimporte moi\Local Settings\Temp\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = http://bimonline.insites.be/common/popup.asp?SiteID=1856&TagID=2&PageID=&GUID=55&Sponsor=8&Pad=AdLINK&Lang=fr&t=&Country=france&Portfolio=AdLINK&showPopup=frfranceAdLINK
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
O2 - BHO: Aide pour le lien d'Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Fichiers communs\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: BitComet ClickCapture - {39F7E362-828A-4B5A-BCAF-5B79BFDFEA60} - C:\Program Files\BitComet\tools\BitCometBHO_1.1.3.19.dll
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.6.0\bin\ssv.dll
O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
O2 - BHO: Windows Live Sign-in Helper - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
O2 - BHO: (no name) - {9B41F0C2-26A8-4BCE-9E6C-DE1E475A3642} - C:\WINDOWS\System32\awvvt.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O4 - HKLM\..\Run: [NVMixerTray] "C:\Program Files\NVIDIA Corporation\NvMixer\NVMixerTray.exe"
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\System32\NvMcTray.dll,NvTaskbarInit
O4 - HKLM\..\Run: [avgnt] "C:\Program Files\AntiVir PersonalEdition Classic\avgnt.exe" /min
O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe" -osboot
O4 - HKLM\..\Run: [NeroCheck] C:\WINDOWS\System32\NeroCheck.exe
O4 - HKLM\..\Run: [Share-to-Web Namespace Daemon] C:\Program Files\Hewlett-Packard\HP Share-to-Web\hpgs2wnd.exe
O4 - HKLM\..\Run: [LVCOMSX] C:\WINDOWS\System32\LVCOMSX.EXE
O4 - HKLM\..\Run: [LogitechVideoRepair] C:\Program Files\Logitech\Video\ISStart.exe
O4 - HKLM\..\Run: [LogitechVideoTray] C:\Program Files\Logitech\Video\LogiTray.exe
O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [iTunesHelper] "C:\Program Files\iTunes\iTunesHelper.exe"
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe"
O4 - HKLM\..\Run: [Nero DriveSpeed] C:\PROGRA~1\ahead\NEROTO~1\DRIVES~1.EXE
O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
O4 - HKLM\..\Run: [ZoneAlarm Client] "C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe"
O4 - HKLM\..\Run: [Local Security Authority Service] C:\WINDOWS\System32\Isass.exe
O4 - HKCU\..\Run: [MsnMsgr] "C:\Program Files\MSN Messenger\MsnMsgr.Exe" /background
O4 - HKCU\..\Run: [BitTorrent] "C:\Program Files\BitTorrent\bittorrent.exe" --force_start_minimized
O4 - HKCU\..\Run: [LogitechSoftwareUpdate] "C:\Program Files\Logitech\Video\ManifestEngine.exe" boot
O4 - HKCU\..\Run: [DAEMON Tools] "C:\Program Files\DAEMON Tools\daemon.exe" -lang 1033
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SERVICE LOCAL')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SERVICE RÉSEAU')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user')
O4 - Global Startup: Adobe Gamma Loader.lnk = C:\Program Files\Fichiers communs\Adobe\Calibration\Adobe Gamma Loader.exe
O4 - Global Startup: InterVideo WinCinema Manager.lnk = C:\Program Files\InterVideo\Common\Bin\WinCinemaMgr.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office10\OSA.EXE
O8 - Extra context menu item: Download all links using BitComet - res://C:\Program Files\BitComet\BitComet.exe/AddAllLink.htm
O8 - Extra context menu item: Download all videos using BitComet - res://C:\Program Files\BitComet\BitComet.exe/AddVideo.htm
O8 - Extra context menu item: Download link using &BitComet - res://C:\Program Files\BitComet\BitComet.exe/AddLink.htm
O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0\bin\ssv.dll
O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
O23 - Service: Ad-Aware 2007 Service (aawservice) - Lavasoft AB - C:\Program Files\Lavasoft\Ad-Aware 2007\aawservice.exe
O23 - Service: AntiVir PersonalEdition Classic Scheduler (AntiVirScheduler) - Avira GmbH - C:\Program Files\AntiVir PersonalEdition Classic\sched.exe
O23 - Service: AntiVir PersonalEdition Classic Guard (AntiVirService) - Avira GmbH - C:\Program Files\AntiVir PersonalEdition Classic\avguard.exe
O23 - Service: EPSON Printer Status Agent2 (EPSONStatusAgent2) - SEIKO EPSON CORPORATION - C:\Program Files\Fichiers communs\EPSON\EBAPI\SAgent2.exe
O23 - Service: Service de l'iPod (iPod Service) - Apple Inc. - C:\Program Files\iPod\bin\iPodService.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe
O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs, LLC - C:\WINDOWS\system32\ZoneLabs\vsmon.exe

9 réponses

theyellow29 Messages postés 541 Date d'inscription vendredi 17 août 2007 Statut Membre Dernière intervention 16 août 2009 51
16 déc. 2007 à 12:08
Lsass.exe
process de base de windows

Il s'agit du serveur local d'authentification de sécurité, il génère le processus responsable de l'authentification des utilisateurs par le service Winlogon. Ce processus est permis par l'utilisation de packages d'authentifications comme msgina.dll. Si l'authentification est réussie, Lsass génère le jeton d'accès de l'utilisateur qui est utilisé pour lancer le shell initial. D'autres processus que l'utilisateur peut lancer vont hériter de ce jeton.
0
Jajace Messages postés 3 Date d'inscription dimanche 16 décembre 2007 Statut Membre Dernière intervention 16 décembre 2007
16 déc. 2007 à 12:11
d'accord. Donc je lui laisse l'accès au serveur ?

Pour le TR/Dldr.ConHook.Gen,

j'ai déjà Spybot Search and destroy sur mon micro, je ne sais pas ce que ça vaut, mais j'ai effectué un nettoyage avec
et J'ai déjà lancé le programme "Vundo Fix" qui n'a absolument rien détecté.
0
theyellow29 Messages postés 541 Date d'inscription vendredi 17 août 2007 Statut Membre Dernière intervention 16 août 2009 51
16 déc. 2007 à 12:14
oui tu peut laisser se connecter
pour spybot il marche bien
essai avec ad-aware
0
Jajace Messages postés 3 Date d'inscription dimanche 16 décembre 2007 Statut Membre Dernière intervention 16 décembre 2007
16 déc. 2007 à 12:53
ok j'ai lancé le nettoyage ad-aware

mais ça n'a pas résolu mon problème.

J'ai remarqué que l'alerte Antivir concernait souvent la même cibe : C:\WINDOWS\System32\awvvt.dll
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
theyellow29 Messages postés 541 Date d'inscription vendredi 17 août 2007 Statut Membre Dernière intervention 16 août 2009 51
16 déc. 2007 à 20:24
Télécharge OTMoveIt (de Old_Timer) sur ton Bureau.
http://download.bleepingcomputer.com/oldtimer/OTMoveIt.exe

* Double-clique sur OTMoveIt.exe pour le lancer.
* Copie la liste qui se trouve ci-dessous, et colle-la dans le cadre de gauche de OTMoveIt :"Paste List of Files/Folders to be moved".

Citation:
C:\WINDOWS\system32\auxmgbpb.dll
C:\WINDOWS\system32\awvvt.dll


* Clique sur MoveIt! pour lancer la suppression.
Le résultat apparaitra dans le cadre Results.
* Clique sur Exit pour fermer.
* Poste le rapport situé dans C:\_OTMoveIt\MovedFiles.



PS: Il te sera peut-être demandé de redémarrer le PC pour achever la suppression. Si c'est le cas accepte par Yes.
0
salut merci pour ta réponse.

je pense que ça n'a pas marché !
voilà le rapport

File/Folder C:\WINDOWS\system32\auxmgbpb.dll not found.
LoadLibrary failed for C:\WINDOWS\system32\awvvt.dll
C:\WINDOWS\system32\awvvt.dll NOT unregistered.
File move failed. C:\WINDOWS\system32\awvvt.dll scheduled to be moved on reboot.

Created on 12/17/2007 15:53:05
0
c'est étrange comme fonctionnement : à chaque fois que je lance quelquechose, comme winamp, ou même quand j'allume mon disque dur externe, je reçois plusieurs alertes.
C'est une sorte de virus qui profite du lancement d'un processus pour se copier ?
0
salut je fais un petit retour avec mon cas qui va en s'aggravant ! je reçois deux-trois alertes dès le lancement de windows maintenant, même cible (awvvt.dll) et même en majuscule (AWVVT.DLL)

j'ai installé AVGguard qui n'a détecté que des infections dans les cookies firefox.
0
bon je donne quelques nouvelles, au cas ou ça donnerait une piste pour aider :

j'ai lancé un scan avec Antivir qui a trouvé le fameux awvvt.dll mais qui n'a pu rien faire avec, du coup il me propose de le supprimer au démarrage mais au démarrage, rien ne se lance (à part les habituelles alertes)

une nouvelle entrée est apparue aussi : WINDOWS/System32/puytmwqn.dll

et j'ai remarqué que mon disque dur externe était mal reconnu par windows : l'action par défaut est "auto" au lieu d'"ouvrir" (et "auto" ne mène à rien)


voilà voilà. Si vous avez une idée de ce qui se passe, ça m'aiderait. Mon ordinateur reste parfois planté avec une alerte toutes les secondes, je suis assez bloqué.
0