Probléme avec HBInject

Résolu
aresfran Messages postés 29 Statut Membre -  
aresfran Messages postés 29 Statut Membre -
Bonjour,

Bon voilà, mon pc est infecté par un certain virus appelé HPInject, qui ne fait que ralentir beaucoup mon pc.

Dans le gestionnaire de tache son nom apparrait HPInject, mais dans les processus il est associé a un certain explorer.exe qui n'utilise q'un 3 Mo de mémoire, et non pas explorer.exe de Windows, mais dans la même liste de processus je vois des gifs numérotés (lol) qui sont creés successivement.

D'abord 1.gif puis il se ferme et apparait 2.gif et ainsi de suite d'une maniére infinie. Et mon ordi commence a se ralentir trop peu à peu jusqu'à ce que je n'arrive même pas à ouvrir un site.

J'ai scanné mon pc avec nod 32 mais rien .. et toujours dés le démarrage si j'ouvre le gestionnaire de tache je trouve que ce virus est déja activé. J'ai cherché dans msconfig/démarage et j'ai trouvé en fait un commande explorer qui n'as comme adresse que explorer.exe sans le chemin complet à différence de toutes les autres commandes.

Bon j'espére que j'ai expliqué un peu bien mon probléme et suis impatient pour votre aide ..

13 réponses

olala
 
KASPERSKY INTERNET SECURITY, MODE SANS ECHEC, ANALYSE COMPLETE.

TERMINE.LAISSER TOMBER LES HIJACKONNERIES ET FIXS DE BRICOLAGE
1
olala
 
OU ALORS FONCTION DE RESTAU, OU ALORS VIRER LA TACHE SUSPECTE MAIS A MON AVIS T'ES COUILLE DONC LE MIEUX EST SOIT DE REVENIR PLUSIEURS JOURS EN ARRIERE, AVEC UN PEU DE CHANCE CA MRCHERA, OU ALORS KASPERSKY. NOD 32 EST BON? VOIRE TRES, SURTOUT RAPIDE PUISQUE CODE EN ASM MAIS KASPERSKY RESTE LA REEFERENCE. ALORS TU SAIS CE QU'IL TE RESTE A FAIRE POUR REGLER TON PROBLEME.
1
olala
 
PAR VIRER LA TACHE SUSPECTE JE VEUX DIRE LUI COUPER SES MOYENS DE SE LANCER AU DEMARRAGE, BDR? DLL ET COMPAGNIE. MAIS COMME JE L'AI DIT SI C'EST UNE BELLE SALOPERIE BIEN CONCUE, TU VAS TE PLANTER TA BECANE. DONC... KASPERSKY EN MODE SANS ECHEC. CA DEVRAIT LE FAIRE...
1
geoffrey5 Messages postés 14008 Statut Contributeur sécurité 10
 
en désactivant et en réactivant la restauration, ca supprime tous les points de restaurations...et c est pour ca que je t ai demandé aussi d aller en créer un tout propre..

adobe reader et java sont tres important...ils doivent absolument etres à jour sinon risque de faille de sécurité (ton pc serait en danger)
1

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
geoffrey5 Messages postés 14008 Statut Contributeur sécurité 10
 
mdr olala...n importe quoi^^

Salut aresfran !!

Télécharge hijackthis à cette adresse, tout est expliqué pour bien l installer et pour savoir s'en servir :

https://www.androidworld.fr/
0
JEOFROID
 
Salut duc!

Encore un hijackman... Pourquoi faire simple quand on peut faire compliqué hein? Allez l'"expert" de 4h du mat', donne-lui aussi les liens pour la suite, smitfraud, sdfix, msnfix, xmachin, trucmuche, tous les trucs de bricolards.

Bon we de "désinfection" & rendez-vous mardi pour la suite de la saison 1:))
0
aresfran Messages postés 29 Statut Membre 1
 
Voilà mon Hijackthis log:

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 19:56:41, on 15/08/2008
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\Program Files\HyperTechnologies\Deep Freeze\DfServEx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\vsnpstd3.exe
C:\Program Files\ESET\ESET Smart Security\egui.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Program Files\HyperTechnologies\Deep Freeze\_$Df\FrzState.exe
C:\Program Files\ESET\ESET Smart Security\ekrn.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\wuauclt.exe
C:\Program Files\Internet Explorer\iexplore.exe
C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WLLoginProxy.exe
C:\Documents and Settings\Costa\Bureau\HJT.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = https://www.google.fr/?gws_rd=ssl
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.google.fr/?gws_rd=ssl
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.files-ftp.com/~unicorni/phpBB2/index.php
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
R3 - URLSearchHook: Yahoo! Toolbar - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Program Files\Yahoo!\Companion\Installs\cpn\yt.dll
O2 - BHO: Yahoo! Toolbar Helper - {02478D38-C3F9-4EFB-9B51-7695ECA05670} - C:\Program Files\Yahoo!\Companion\Installs\cpn\yt.dll
O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
O2 - BHO: Programme d'aide de l'Assistant de connexion Windows Live - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
O2 - BHO: ThunderAdvise - {97421D0D-E07F-40DF-8F07-99597B9585AD} - C:\WINDOWS\Downloaded Program Files\ThunderAdvise.dll
O3 - Toolbar: Yahoo! Toolbar - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Program Files\Yahoo!\Companion\Installs\cpn\yt.dll
O4 - HKLM\..\Run: [IMJPMIG8.1] "C:\WINDOWS\IME\imjp8_1\IMJPMIG.EXE" /Spoil /RemAdvDef /Migration32
O4 - HKLM\..\Run: [MSPY2002] C:\WINDOWS\system32\IME\PINTLGNT\ImScInst.exe /SYNC
O4 - HKLM\..\Run: [PHIME2002ASync] C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.EXE /SYNC
O4 - HKLM\..\Run: [PHIME2002A] C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.EXE /IMEName
O4 - HKLM\..\Run: [snpstd3] C:\WINDOWS\vsnpstd3.exe
O4 - HKLM\..\Run: [egui] "C:\Program Files\ESET\ESET Smart Security\egui.exe" /hide /waitservice
O4 - HKLM\..\Run: [HBService] explore.exe
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
O9 - Extra button: Recherche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O14 - IERESET.INF: START_PAGE_URL=http://www.files-ftp.com/~unicorni/phpBB2/index.php
O16 - DPF: {30528230-99f7-4bb4-88d8-fa1d4f56a2ab} (YInstStarter Class) - C:\Program Files\Yahoo!\Common\yinsthelper.dll
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://www.update.microsoft.com/...
O20 - AppInit_DLLs: aaa.dll,HBmhly.dll lenowos.dll sunesn.dll nvipat.dll eoceps.dll cmonos.dll cxhole.dll therbrek.dll rmbsony.dll dualey.dll wdhotem.dll keyiftp.dll baccops.dll crtnumo.dll dickus.dll
O20 - Winlogon Notify: DfLogon - C:\WINDOWS\SYSTEM32\LogonDll.dll
O21 - SSODL: sysocmgr - {DA1DE019-A6A8-ED40-4B87-248B2A93DE99} - C:\WINDOWS\sysocmgr.dll
O21 - SSODL: comuidsg.dll - {898E02AB-9372-4a2c-9C4A-FFE1AF61097F} - C:\WINDOWS\system32\comuidsg.dll
O21 - SSODL: ThunderAdvise - {97421D0D-E07F-40DF-8F07-99597B9585AD} - C:\WINDOWS\Downloaded Program Files\ThunderAdvise.dll
O23 - Service: DFServEx - Hyper Technologies Inc. - C:\Program Files\HyperTechnologies\Deep Freeze\DfServEx.exe
O23 - Service: Eset HTTP Server (EhttpSrv) - ESET - C:\Program Files\ESET\ESET Smart Security\EHttpSrv.exe
O23 - Service: Eset Service (ekrn) - ESET - C:\Program Files\ESET\ESET Smart Security\ekrn.exe
0
geoffrey5 Messages postés 14008 Statut Contributeur sécurité 10
 
relance hijackthis en cliquant sur scan only et coches ces lignes stp :

R3 - URLSearchHook: Yahoo! Toolbar - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Program Files\Yahoo!\Companion\Installs\cpn\yt.dll
O3 - Toolbar: Yahoo! Toolbar - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Program Files\Yahoo!\Companion\Installs\cpn\yt.dll

puis tu cliques sur fix checked.

vas faire les mises à niveau de java et adobe reader à ces adresses :

java : https://www.java.com/fr/download/manual.jsp

adobe reader XP : https://get2.adobe.com/reader/otherversions/

et ensuite désinstalles les versions antérieures.

ensuite :

Télécharger sur le bureau malware bytes à cette adresse :

https://www.androidworld.fr/

Voici un tuto pour bien l installer et bien l utiliser :

https://www.androidworld.fr/

Après l analyse, redémarrer le pc et poste le rapport !!
0
aresfran Messages postés 29 Statut Membre 1
 
Bon merci tous popur votre aide mais je crois que j'ai plus de probléme.

J'ai lancé un symple recherche sur ce explore.exe (et non pas explorer comme j'avais dit si-dessus), je l'ai trouvé dans C:/Windows/System32 et je l'ai supprimé. Aprés dans msconfig j'ai décoché sa ligne dans le démarrage et voilà. Le tour est joué.
0
geoffrey5 Messages postés 14008 Statut Contributeur sécurité 10
 
Salut aresfran !!

ok si tu n as plus de problemes tu peux faire ceci :

Pour supprimer toutes les traces des logiciels qui ont servi à traiter les infections spécifiques :

Télécharge toolscleaner sur ton Bureau :

(c est le numéro 15 en bas de la page) : https://www.androidworld.fr/

* Double-clique sur ToolsCleaner2.exe et laisse le travailler
* Clique sur Recherche et laisse le scan se terminer.
* Clique sur Suppression pour finaliser.
* Tu peux, si tu le souhaites, te servir des Options facultatives.
* Clique sur Quitter, pour que le rapport puisse se créer.
* Le rapport (TCleaner.txt) se trouve à la racine de votre disque dur (C:\)...colle le dans ta réponse

Désactive et réactive la Restauration du système :

1 Dans la barre des tâches de Windows, clique sur Démarrer.

2 Clique avec le bouton droit de la souris sur Poste de travail puis clique sur Propriétés.

3 Dans l'onglet Restauration du système, coche "Désactiver la Restauration du système"

4 Clique sur Appliquer.

5 Ensuite décoche "Désactiver la restauration du systeme"

6 clique sur appliquer puis ok

7 vas créer un point de restauration dans accessoires----outils systeme----restauration du systeme.
0
aresfran Messages postés 29 Statut Membre 1
 
Merci geoffrey5 pour ton aide mais j'utilise déjà CClenear, et je crois qu'i fait un peu la même chose.

En fait je crois que mon probléme est effectivement résolu, surtout aprés avoir utilisé Malwarebytes qui a trouvé une 62 infections dans mon ordi. Et maintenant je trouve que mon ordi est devenu plus stable et plus vite. J'ai nettoyé le registre, effacer tous les fichiers temp, et fais quelques mise à jour. Et voilà, c'est beacoup mieux.

Merci à tous.
0
geoffrey5 Messages postés 14008 Statut Contributeur sécurité 10
 
Salut aresfran !!

toolscleaner a été crée dans le but de supprimer les outils de désinfections et leurs rapports qui ont été donnés pour désinfecter un pc...je te conseille donc de le faire...

Et ensuite désactiver et réactiver la restauration du systeme pour supprimer les points de restauration qui sont peut etre infectés de virus et d en créer un nouveau tout propre ;-)
0
aresfran Messages postés 29 Statut Membre 1
 
Ah maintenant je comprends mieux.

Mais en fait j'ai pas compris bien deux choses ..

1- Est ce que je dois supprimer mes anciens points de restaration?

2- Est ce que la mis-à-jour (par exemple d'acrobat reader, java et real player) est importante pour la stabilité et la sécurité de mon ordi?

0
aresfran Messages postés 29 Statut Membre 1
 
Ok merci infiniment pour ton aide et ta patience.
0