Trojan PSW.Banker4.APSA, log HiJackThis

Résolu/Fermé
zazie38 - 8 nov. 2008 à 22:33
 ngoyette - 10 nov. 2008 à 18:27
Bonjour,

AVG a détecté le Trojan PSW.Banker4.APSA
Je n'arrive pas à l'enlever.
Voici le log HiJackThis.
Merci de votre aide.

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 22:27:26, on 08/11/2008
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16735)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Fichiers communs\Symantec Shared\ccSetMgr.exe
C:\Program Files\Fichiers communs\Symantec Shared\ccEvtMgr.exe
C:\Program Files\Fichiers communs\Symantec Shared\SPBBC\SPBBCSvc.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Acer\Empowering Technology\ePerformance\MemCheck.exe
C:\WINDOWS\Explorer.EXE
C:\PROGRA~1\AVG\AVG8\avgwdsvc.exe
C:\WINDOWS\eHome\ehRecvr.exe
C:\WINDOWS\eHome\ehSched.exe
c:\Program Files\Fichiers communs\LightScribe\LSSrvc.exe
C:\Program Files\Norton AntiVirus\navapsvc.exe
C:\Program Files\Norton AntiVirus\IWP\NPFMntor.exe
C:\WINDOWS\system32\nvsvc32.exe
C:\WINDOWS\system32\svchost.exe
C:\PROGRA~1\AVG\AVG8\avgrsx.exe
C:\WINDOWS\ehome\ehtray.exe
C:\WINDOWS\system32\fxssvc.exe
C:\WINDOWS\RTHDCPL.EXE
C:\WINDOWS\system32\RUNDLL32.EXE
C:\Program Files\Java\jre1.5.0_06\bin\jusched.exe
C:\Program Files\Fichiers communs\Symantec Shared\ccApp.exe
C:\WINDOWS\system32\SysMonitor.exe
C:\Acer\Empowering Technology\eDataSecurity\eDSloader.exe
C:\Acer\Empowering Technology\eRecovery\eRAgent.exe
C:\WINDOWS\system32\rundll32.exe
C:\Program Files\QuickTime\qttask.exe
C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_FATIACE.EXE
C:\Program Files\Sony Ericsson\Mobile2\Application Launcher\Application Launcher.exe
C:\PROGRA~1\AVG\AVG8\avgtray.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Program Files\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe
C:\Program Files\Windows Live\Messenger\MsnMsgr.Exe
C:\Program Files\Internet Explorer\iexplore.exe
C:\Acer\Empowering Technology\Acer.Empowering.Framework.Launcher.exe
C:\Program Files\Acer WLAN 11g USB Dongle\ZDWlan.exe
C:\Program Files\AVG\AVG8\avgui.exe
C:\Program Files\Fichiers communs\Symantec Shared\CCPD-LC\symlcsvc.exe
C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WLLoginProxy.exe
C:\WINDOWS\system32\wuauclt.exe
C:\Program Files\Fichiers communs\Symantec Shared\Security Console\NSCSRVCE.EXE
C:\Program Files\Fichiers communs\Teleca Shared\Generic.exe
C:\Program Files\Sony Ericsson\Mobile2\Mobile Phone Monitor\epmworker.exe
C:\Program Files\Messenger\msmsgs.exe
C:\Documents and Settings\Clo\Bureau\HiJackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.google.fr/?gws_rd=ssl
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = https://www.msn.com/fr-fr/?ocid=iehp
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.msn.com/fr-fr/?ocid=iehp
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Microsoft Internet Explorer
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
R3 - URLSearchHook: Yahoo! Toolbar avec bloqueur de fenêtres pop-up - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - (no file)
O2 - BHO: Aide pour le lien d'Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Fichiers communs\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: WormRadar.com IESiteBlocker.NavFilter - {3CA2F312-6F6E-4B53-A66E-4E65E497C8C0} - C:\Program Files\AVG\AVG8\avgssie.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.5.0_06\bin\ssv.dll
O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
O2 - BHO: Programme d'aide de l'Assistant de connexion Windows Live - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
O2 - BHO: CNavExtBho Class - {A8F38D8D-E480-4D52-B7A2-731BB6995FDD} - C:\Program Files\Norton AntiVirus\NavShExt.dll
O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files\google\googletoolbar3.dll
O2 - BHO: Google Toolbar Notifier BHO - {AF69DE43-7D58-4638-B6FA-CE66B5AD205D} - C:\Program Files\Google\GoogleToolbarNotifier\3.1.807.1746\swg.dll
O2 - BHO: EpsonToolBandKicker Class - {E99421FB-68DD-40F0-B4AC-B7027CAE2F1A} - C:\Program Files\EPSON\EPSON Web-To-Page\EPSON Web-To-Page.dll
O3 - Toolbar: Norton AntiVirus - {C4069E3A-68F1-403E-B40E-20066696354B} - C:\Program Files\Norton AntiVirus\NavShExt.dll
O3 - Toolbar: Acer eDataSecurity Management - {5CBE3B7C-1E47-477e-A7DD-396DB0476E29} - C:\WINDOWS\system32\eDStoolbar.dll
O3 - Toolbar: EPSON Web-To-Page - {EE5D279F-081B-4404-994D-C6B60AAEBA6D} - C:\Program Files\EPSON\EPSON Web-To-Page\EPSON Web-To-Page.dll
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar3.dll
O4 - HKLM\..\Run: [ehTray] C:\WINDOWS\ehome\ehtray.exe
O4 - HKLM\..\Run: [LaunchApp] Alaunch
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [RTHDCPL] RTHDCPL.EXE
O4 - HKLM\..\Run: [SkyTel] SkyTel.EXE
O4 - HKLM\..\Run: [Alcmtr] ALCMTR.EXE
O4 - HKLM\..\Run: [ntiMUI] c:\Program Files\NewTech Infosystems\NTI CD & DVD-Maker 7\ntiMUI.exe
O4 - HKLM\..\Run: [IMJPMIG8.1] "C:\WINDOWS\IME\imjp8_1\IMJPMIG.EXE" /Spoil /RemAdvDef /Migration32
O4 - HKLM\..\Run: [IMEKRMIG6.1] C:\WINDOWS\ime\imkr6_1\IMEKRMIG.EXE
O4 - HKLM\..\Run: [MSPY2002] C:\WINDOWS\system32\IME\PINTLGNT\ImScInst.exe /SYNC
O4 - HKLM\..\Run: [PHIME2002ASync] C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.EXE /SYNC
O4 - HKLM\..\Run: [PHIME2002A] C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.EXE /IMEName
O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit
O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Program Files\Java\jre1.5.0_06\bin\jusched.exe
O4 - HKLM\..\Run: [ccApp] "C:\Program Files\Fichiers communs\Symantec Shared\ccApp.exe"
O4 - HKLM\..\Run: [SSC_UserPrompt] "C:\Program Files\Fichiers communs\Symantec Shared\Security Center\UsrPrmpt.exe"
O4 - HKLM\..\Run: [NAV CfgWiz] "C:\Program Files\Norton AntiVirus\CfgWiz.exe" /GUID {0D7956A2-5A08-4ec2-A72C-DF8495A66016} /MODE CfgWiz /CMDLINE "REBOOT"
O4 - HKLM\..\Run: [Acer Empowering Technology Monitor] C:\WINDOWS\system32\SysMonitor.exe
O4 - HKLM\..\Run: [eDataSecurity Loader] C:\Acer\Empowering Technology\eDataSecurity\eDSloader.exe 0
O4 - HKLM\..\Run: [eRecoveryService] C:\Acer\Empowering Technology\eRecovery\eRAgent.exe
O4 - HKLM\..\Run: [AdslTaskBar] rundll32.exe stmctrl.dll,TaskBar
O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [EPSON Stylus DX3800 Series] C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_FATIACE.EXE /P26 "EPSON Stylus DX3800 Series" /O6 "USB001" /M "Stylus DX3800"
O4 - HKLM\..\Run: [Sony Ericsson PC Suite] "C:\Program Files\Sony Ericsson\Mobile2\Application Launcher\Application Launcher.exe" /startoptions
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe"
O4 - HKLM\..\Run: [AVG8_TRAY] C:\PROGRA~1\AVG\AVG8\avgtray.exe
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [swg] C:\Program Files\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe
O4 - HKCU\..\Run: [MsnMsgr] "C:\Program Files\Windows Live\Messenger\MsnMsgr.Exe" /background
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE LOCAL')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE RÉSEAU')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O4 - Global Startup: Acer Empowering Technology.lnk = ?
O4 - Global Startup: Acer WLAN 11g USB Dongle.lnk = C:\Program Files\Acer WLAN 11g USB Dongle\ZDWlan.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office\OSA9.EXE
O8 - Extra context menu item: &Windows Live Search - res://C:\Program Files\Windows Live Toolbar\msntb.dll/search.htm
O8 - Extra context menu item: Ouvrir dans un nouvel onglet d'arrière-plan - res://C:\Program Files\Windows Live Toolbar\Components\fr-fr\msntabres.dll.mui/229?2e05f85892da4bd48da70e6f598f9af9
O8 - Extra context menu item: Ouvrir dans un nouvel onglet de premier plan - res://C:\Program Files\Windows Live Toolbar\Components\fr-fr\msntabres.dll.mui/230?2e05f85892da4bd48da70e6f598f9af9
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O16 - DPF: {A6A216EB-4F7C-11D5-8438-0000B456BA3D} (Matn5250 Control) - http://extra.experia.com/pages/matn5250.cab
O16 - DPF: {B79A53C0-1DAC-4636-BACE-FD086A7A79BF} (AdSignerLCContrl Class) - https://static.impots.gouv.fr/tdir/static/adpform/AdSignerADP-1.1.cab
O16 - DPF: {E008A543-CEFB-4559-912F-C27C2B89F13B} (Domino Web Access 7 Control) - http://srvnotes.hardis.fr/dwa7W.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{8B1F0C48-FC53-4884-9FB3-632066440F36}: NameServer = 86.64.145.147 84.103.237.147
O18 - Protocol: linkscanner - {F274614C-63F8-47D5-A4D1-FBDDE494F8D1} - C:\Program Files\AVG\AVG8\avgpp.dll
O20 - AppInit_DLLs: avgrsstx.dll
O23 - Service: Memory Check Service (AcerMemUsageCheckService) - Acer Inc. - C:\Acer\Empowering Technology\ePerformance\MemCheck.exe
O23 - Service: AVG8 E-mail Scanner (avg8emc) - AVG Technologies CZ, s.r.o. - C:\PROGRA~1\AVG\AVG8\avgemc.exe
O23 - Service: AVG8 WatchDog (avg8wd) - AVG Technologies CZ, s.r.o. - C:\PROGRA~1\AVG\AVG8\avgwdsvc.exe
O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\ccEvtMgr.exe
O23 - Service: Symantec Settings Manager (ccSetMgr) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\ccSetMgr.exe
O23 - Service: Google Updater Service (gusvc) - Google - C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Fichiers communs\InstallShield\Driver\1150\Intel 32\IDriverT.exe
O23 - Service: LightScribeService Direct Disc Labeling Service (LightScribeService) - Hewlett-Packard Company - c:\Program Files\Fichiers communs\LightScribe\LSSrvc.exe
O23 - Service: Service Norton AntiVirus Auto-Protect (navapsvc) - Symantec Corporation - C:\Program Files\Norton AntiVirus\navapsvc.exe
O23 - Service: Norton AntiVirus Firewall Monitor Service (NPFMntor) - Symantec Corporation - C:\Program Files\Norton AntiVirus\IWP\NPFMntor.exe
O23 - Service: Norton Protection Center Service (NSCService) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\Security Console\NSCSRVCE.EXE
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
O23 - Service: Symantec AVScan (SAVScan) - Symantec Corporation - C:\Program Files\Norton AntiVirus\SAVScan.exe
O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\SNDSrvc.exe
O23 - Service: SPBBCSvc - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\SPBBC\SPBBCSvc.exe
O23 - Service: Symantec Core LC - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\CCPD-LC\symlcsvc.exe
A voir également:

52 réponses

kraignos Messages postés 44 Date d'inscription vendredi 22 août 2008 Statut Membre Dernière intervention 9 novembre 2008 11
9 nov. 2008 à 11:22
Bootez avec le cd d'installation de windows XP

choisissez l'option "R" réparer une installation

le pc va booter en mode console de récupération et vous demander le mot de passe du compte "Administrateur" qui est créé à l'install initial du PC (allez faites un peti effort de mémoire)

ensuite allez dans c:\windows\system32\dllcache

en dos pour les plus jeunes ca se fait ainsi :

cd c:\windows\system32\dllcache

copiez user32.dll (la sauvegarde) dans c:\winsows\system32\ (la ou il a été effacé ou corrompu par le heal d'avg)

ca se fait ainsi à partir du répertoire c:\windows\system32\dllcache , tapez ceci :

copy user32.dll ..

merci de respecter l'espace entre user32.dll et le double-point

restet votre PC et ca devrait marcher

mettez a jour votre avg tant que vouis avez encore cette alarme, ignorez la a chaque fois, ou désinstallez avg pour installer antivir par exemple

j'étais très content d'avg mais je trouve qu'il y a maintenant beaucoup trop de faux positifs et de plus en plus dangereux comme celui ci
11
mymylagalère Messages postés 364 Date d'inscription vendredi 13 juillet 2007 Statut Membre Dernière intervention 31 janvier 2012
9 nov. 2008 à 14:40
Salut,

Pour la petite histoire, mais je n'ai rien compris !

Comme beaucoup d'autres, j'ai fait la manip qu'il ne fallait pas alors comme tu avais la solution au pb, j'ai mis mon cd d'instal xp dans mon lecteur et sans vraiment être sûre de ce qu'il fallait faire n'étant pas particulièrement à l'aise avec l'informatique, j'ai tapé timidement sur F11 et selectionné tout aussi timidement, ce qui me semblait être le lecteur dans lequel se trouvait le cd. Je m'attendais, avec angoisse, à voir apparaitre des "trucs" bizarres, imcompréhensibles mais comme par miracle, après un gros vrombrissement (tout aussi inquiétant) du cd en question, tout est réapparu et après vérification tout était redevenu normal ... Comprenne qui pourras ....
Conclusion : Les lois de l'informatique sont (presques) impénétrables, pour le commun des mortels, ne faites pas n'importe quoi, et faites confiance au "dieu" (lol , j'ai pas trouvé plus modeste !) de l'informatique
Et merci à ceux qui consacre du temps pour aider les paumé(e)s comme moi
0
frida 31 Messages postés 2 Date d'inscription dimanche 9 novembre 2008 Statut Membre Dernière intervention 10 novembre 2008
9 nov. 2008 à 17:25
bonjour,

AVG n'a même pas pas attendu ma réponse pour supprimer le fichier. et l'ordinateur s'est brusquement arrêté.
il se remet en route mais ne va jamais au bout (s'arrête après l'affichage WINDOWS)

j'ai tout essaayé depuis:
par la touche F8; mode sans échec ou encore restauration de la dernier configuration valide
par l'utilisation du CD de restauration, rien n'y fait

?????????????? je le jette?

je rigole, mais seulement à moitié car j'ai tout mon travail dans cet ordi

merci de vos réponses si vous en avez
0
LifeFormss > frida 31 Messages postés 2 Date d'inscription dimanche 9 novembre 2008 Statut Membre Dernière intervention 10 novembre 2008
9 nov. 2008 à 17:31
Répare le avec le cd install
0
bonjour,

Même problème que tous
j'ai réussi à redemmarrer sur le cd mais il me propose 3 options
- recover Windows XP to first partition
-- recover Windows XP to entire HD
- recover Windows XP to entire HD with 2 partition

que dois je faire ?
je précise que je ne veux pas perdre mes données sur mon ordi

merci
0
Un grand MERCI pour ta soluce qui m'a sorti une épine du pied.
Je me voyais mal tout réinstaller.
Et encore BRAVO !!!
0
benurrr Messages postés 9643 Date d'inscription samedi 24 mai 2008 Statut Contributeur sécurité Dernière intervention 11 janvier 2012 107
8 nov. 2008 à 22:56
salut, avec 2 antivirus risque de conflit

1) Télécharge SDFix d' AndyManchesta

http://downloads.andymanchesta.com/RemovalTools/SDFix.exe sur ton Bureau.

Double clique sur SDFix.exe et choisis Install. L'outil sera extrait à la racine du lecteur système (généralement le C:\)
N y touche pas pour l instant.

2) Redémarre en mode sans échec

3) SDFix
* Ouvre le dossier SDFix qui vient d'être créé dans le répertoire C:\ et double clique sur RunThis.bat pour lancer le script.
* Appuie sur Y pour commencer le processus de nettoyage.
* Il va supprimer les services et les entrées du Registre de certains trojans trouvés puis te demandera d'appuyer sur une touche pour redémarrer.
* Appuie sur une touche pour redémarrer le PC.
* Ton système sera plus long pour redémarrer qu'à l'accoutumée car l'outil va continuer à s'exécuter et supprimer des fichiers.
* Après le chargement du Bureau, l'outil terminera son travail et affichera Finished.
* Appuie sur une touche pour finir l'exécution du script et charger les icônes de ton Bureau.
· Les icônes du Bureau affichées, le rapport SDFix s'ouvrira à l'écran et s'enregistrera aussi dans le dossier SDFix sous le nom Report.txt.
0
Redhills Messages postés 8 Date d'inscription lundi 30 juillet 2007 Statut Membre Dernière intervention 6 décembre 2014
9 nov. 2008 à 10:11
Bonjour,

J'ai eu le même problème de détection de spyware, j'ai suivi la méthode avec SDFix, sauf qu'au redémarrage je me retrouve avec un bel écran bleu : STOP : c0000135 (Composant introuvable) ... winsrv est introuvable ... réinstallation peut corriger le probleme.

J'ai vu qu'il y avait un répertoire de backup avec des clés de registres. Je n'ai rien fait pour le moment par crainte d'empirer la situation.

Si je dois tout réinstaller je suis dans une mouise noire !

Vos avis svp.

Redhill
0
bonjour

je suis dans la même situation. je me retrouve avec ce même cheval de troie sur mon disque détecté par avg. j'ai essayé de l'éliminer avec avg et idem, je me retrouve avec ce même écran bleu. j'attends vos conseils avisés merci.

et je me demandais si le fait de surfer sur internet en wifi pouvait augmenter la vulnérabilité de mon ordinateur face à ces attaques type cheval de troie ou autres virus?
0
Essayez ça : http://www.informatruc.com/reparer-windows-xp/ ça n'enlèveras pas vos fichiers,j'ai fait ça , ça a même planté, j'ai relancé et tout est revenu dans l'ordre !
0
kraignos Messages postés 44 Date d'inscription vendredi 22 août 2008 Statut Membre Dernière intervention 9 novembre 2008 11
9 nov. 2008 à 10:37
ceci est un faux positif de AVG 8 seul lui le detecte dans user32.dll (test effectué avec virustotal) ce faux positif date de la mise a jour de ce matin (9/11) et n'est pas encore corrigée à 10h30 gmt+1

mettre en quarantaine ce fichier plante totalement windows et il sera alors nécessaire de passer par la console de récupération pour rétablir le fichier user32.dll dans son emplacement d'origine c:\windows\system32\

pour info cette dll est sauvegardée dans c:\windows\system32\dllcache
0
comment trouver la console de récupération
MERCI
0
merci pour votre réactivité!

vous dites de "passer par la console de récupération pour rétablir le fichier user32.dll dans son emplacement d'origine c:\windows\system32\". comment faut-il procéder?
quand je redémarre en mode sans échec , le fichier user32.dll est déjà présent dans le c:\windows\system32\
0
Jmp66 > anne
9 nov. 2008 à 11:06
Tous mes PC Clients plantés ce matin. Si vous avez une solution simple pour restaurer User32.dll je suis preneur. bon courage.
0
Bonjour,
même problème que tout le monde seulement après avoir lus tout vos conseil j'ai opté pour la solution réparation de windows mon problème est le suivant: lorsque je boote sur le cd d'installation j'appuie sur R comme prévu et la il m'affiche un message selon lequel : "le programme d'installation n'a détecté aucun lecteur de disque dur installé dans votre ordinateur", du coup "le programme d'installation ne peut pas continuer" obliger de redémarrer. retour à la case départ...
si quelqu'un peut m'aider merci d'avance bon courage à tous.
0
Bonsoir Kraignos,

mille fois merci , car en lisant ce que vous avez écrit (on n'avait pas de virus) et en passant en mode sans échec (F8) , j'ai désinstallé AVG (version 7.5) .

Ensuite mon ordinateur est reparti sans problèmes et le fichier user32dll est à sa place, sous windows.

Je profite de votre compétence pour savoir si vous avez un antivirus à me conseiller.

Merci encore
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
kraignos Messages postés 44 Date d'inscription vendredi 22 août 2008 Statut Membre Dernière intervention 9 novembre 2008 11
9 nov. 2008 à 11:25
après vérification le faux positif n'arriverait que sur des windows XP SP2 et pas sur des versions en SP3
0
Triton220 Messages postés 4 Date d'inscription dimanche 9 novembre 2008 Statut Membre Dernière intervention 1 mars 2018
9 nov. 2008 à 11:45
Bravo pour votre réactivité. J'ai eu le même problème de faux positif en allumant mon PC sous XP SP2 ce matin. Je ne trouve malheureusement pas de copie du fichier user32.dll dans le répertoire c:\windows\system32\dllcache\
Donc je ne sais pas trop comment m'en sortir, ne serait-ce que pour désinstaller AVG.

Par contre, pas de détection intempestive sur un autre PC sous Vista.
0
Kriemilde Messages postés 39 Date d'inscription vendredi 18 juillet 2008 Statut Membre Dernière intervention 10 mars 2011
9 nov. 2008 à 12:07
bonjour tout le monde,
En faisant un scan avec AVG, j'ai aussi eu ce trojan. Mais Kraignos, je ne crois pas que se soit seulement sous XP SP2, car je suis sous Windows XP SP3.
Donc si j'ai bien compris, il n'est abolument pas conseillé d'essayer de supprimer ce trojan. ouf! je ne l'avais pas encore réparé.
Merci pour l'info.
0
Merci pour vos bonnes réponses,malheureusement consultées trop tard.J'ai executé la manip.qu'AVG me recommandait.Le Pc ne termine plus la séquence de démarrage,il repart en boucle avant la fin de
l'installation de XP.Je viens de voir ce forum avec mon 2e pc,pendant que l'autre,
le faux contaminé LOL,réinstalle une belle image disque que j'avais faite.
Je crois que c'est quand même la meilleure porte de sortie quand on est pas champion d'informatique.
Encore merci à vous, les cracs du pc, pour vos conseils.
0
bonjour meme probleme depuis ce matin je suis en mode sans échec pour fair un scan avec avg mais apparemment ca ne sert pas a grand chose ??
comment faire quand on a pas d'image disk n'y le cd de windows lol
0
J'ai une question très stupide au sujet de ce problème (mais on s'y connait en informatique ou on s'y connait pas, hein !).

Après ce gros soucis avec avg, est-ce que l'ordinateur plante immédiatement après avoir mis le fichier en quarantaine, ou plante-il quand on redémarre l'ordinateur ?
0
Bonjour
Même problème ce matin avec XP SP3 et AVG. Je suis passé sur mon portable, aussi en XP SP3+AVG mais pas pollué lui, ouf.J'ai pourtant fait la maj AVG sans problème. Sur mon PC fixe planté même en mode sans échec, impossible de booter sur le CD XP Pro d'origine malgré modif BIOS : boot failure ! Est-il possible de créer un CD bootable pour que je puisse lancer la console de récupération ? Merci d'avance
0
Merci à tous pour les infos.
Malheureusement, le scan AVG sur mon PC (booté en mode sans echec et scanné) semble indiquer que le user32.dll du cachedll est également contaminé. Peut-on le récupérer (sain) autre part?

Merci d'avance
0
Bonjour,
j'ai eu également le meme souci (merci AVG)...j'ai suivi la procédure préconisée par kraignos or je n'ai pas de dossier dllchache dans system32 pour copier user32.dll . Est ce que je peux télécharger ce .dll a partir du net sur le site de microsoft ou contient il des infos relatives à mon PC et dans ce cas je en peux pas ?

Merci de vos réponses!!
0
Bj

Le problème existe certainement sur XPSP3 aussi. Et avec toutes les versions de AVG (7.5, 8, Free, Payant).
Ce que moi j'aimerais bien savoir, avant que je fais n'importe quoi: est-ce qu'il s'agit d'un vrai trojan ou non? Symantec semble pas détecter quelque chose... donc, c'est "safe"?

Quoi faire alors quand on n'a pas déjà supprimé le user32.dll. Est-ce qu'il suffit de supprimer AVG et choisir une sollution antivirus qui ne tue pas l'ordinateur elle-même?

Il n'y a rien a trouver sur le site de grisoft...

B
0
Même problème ce matin, et malheureusement sur mon premier pc j'ai fait ce que AVG conseillait, pas sur le deuxième, et je n'aurai pas de cd de restauration avant plusieurs jours ... si seulement je n'avais pas relancé mon pc, j'aurais pu revenir en arrière ...
0
Elfa34 Messages postés 5 Date d'inscription dimanche 9 novembre 2008 Statut Membre Dernière intervention 9 novembre 2008
9 nov. 2008 à 13:34
"si seulement je n'avais pas relancé mon pc, j'aurais pu revenir en arrière ..."

pourquoi ?
0
kalshyre Messages postés 1 Date d'inscription dimanche 9 novembre 2008 Statut Membre Dernière intervention 9 novembre 2008
9 nov. 2008 à 13:34
Bonjour,
Même problème, mais je n'ai pas encore redémarré, de peur d'avoir un écran bleu. En revanche, après avoir 'réparé' le fichier (avec succès à la 2e reprise, malheureusement), je ne peux plus démarrer de nouvelles applications (msn, skype, bloc note, en revanche l'explorater windows fonctionne).
Je n'ai pas le bon CD de windows sous la main, en revanche, j'ai des fichiers de restauration du registre crées par CCleaner (le dernier doit remonter à 2-3 semaines), cela permettrait-il de restaurer l'état précédent ?
J'ai également une partition dédiée RECOVER mais je ne sais pas comment l'utiliser.

PS: je n'ai pas de dossier/fichier system32/cachedll ou dllcache, en revanche mon system32/user32.dll a une date de modification de 08/2004, cela veut-il dire que AVG n'y a pas touché ?

Merci à ceux qui planchent pour trouver une solution !
Kalshyre
0
Monsieur Tout-le-Monde
9 nov. 2008 à 13:36
Hello,

j'ai suivi la procédure de Kraignos pour récupérer le fichier user32.dll (j'insiste, il faut booter sur le CD d'installation, tenter de recopier le fichier en MS-DOS mode sans échec, ne fonctionne pas car la dll est utilisée).

Tentative de redémarrage NOK (grmbl).

Alors j'ai redémarré en mode sans échec et j'ai désinstallé AVG.

Et là redémarrage OK.
0
Salut, AVG détecte aussi la saloperie. Je n'ai encore rien fait pour le bouger. Dois-je faire quelque chose? ou bien je dois attendre et les alertes se supprimeront après une future mise à jour? En attendant, j'ignore les alertes.

J'ai compris ou je suis à côté de la plaque.
0
"Tentative de redémarrage NOK (grmbl). "

ça signifie quoi svp ?

Merci
0
mymylagalère Messages postés 364 Date d'inscription vendredi 13 juillet 2007 Statut Membre Dernière intervention 31 janvier 2012
9 nov. 2008 à 13:52
Question d'une parfaite ignorante ayant le même problème : Y a t il une procédure particulière pour "booter" sur le cd d'instal ou le fait de le mettre dans le lecteur suffit ?
0
Bonjour,

Même problème qu'au dessus, AVG signale un Trojan, d'après ce que j'ai pu lire, les options "Heal" ou "Mise en quarantaine" bougent le fichier user32.dll, aprés cette opération, l'ordi bug, reboot de manière intempestive, bloque sur le démarrage et reboot en boucle.

Comme conseillé plus haut, ne pas toucher au fichier user32.dll. Considérant que le trojan est un faux, choisir l'option "ignorer" n'est pas génant, et permet d'éviter ce problème et attendant un fix d'AVG.

Pour restaurer le fichier user32.dll, à priori pas d'autre choix de passer par un CD d'install, chez moi, même en mode sans échec le PC reboot en boucle. Donc euh.. je cherche activement mon CD et boot et je vous tiens au courant.

(Déçu par AVG n'empêche, un bug comme ça, ça va foutre sérieusement la merde chez beaucoup de gens)
0
Bonjour,

Meme problème apparemment, mais moi j'en suis toujours a cette fameuse alerte d'avg que je me suis abstenu de toucher (screen https://imageshack.com/ )

Vous me conseillez de faire quoi a part mes mes fichiers sur disque dur externe ^^" ?
0
Perso je te conseille d'ignorer, et de ne surtout pas réparer ou mettre en quarantaine, ce sont ces actions qui font que le pc ne redémarre pu.

La marche à suivre de Kraignos à l'air correcte, elle a fonctionné pour l'un d'entre nous.
0
Glouk > Tawara
9 nov. 2008 à 14:15
Merci pour ta réactivité :o)
0
Bonjour,
même problème pour moi...
J'ai réussi a remettre en place user32.dll
Sauf que maintenant il ne trouve plus le fichier winsrv... et la je ne vois pas du tout quoi faire...

Ecran bleu..
0
C'est bon j'ai désinstallé AVG et je viens d'acheter Kaspersky2009 :)
0
Salut à tous, j'ai eu le même problème ce matin, finalement j'ai réouvert en mode sans échec, ayant aussi viré en quarantaine user32.dll avec AVG, je l'ai restoré de sa quarantaine et j'ai désinstallé AVG. Je n'ai trouvé que cela de bon puisque tout est redevenu normal. Reste à trouver un anti virus plus performant.
0
zazie38 Messages postés 3 Date d'inscription samedi 8 novembre 2008 Statut Membre Dernière intervention 9 novembre 2008
9 nov. 2008 à 13:50
Bonjour à tous et merci !
Vos précieux conseils sont arrivés trop tard pour moi !
J'avais déjà plus de PC !!!
Tant pis, j'ai tout réinstallé, ça faisait un moment que je voulais le faire !!!
Merci quand même !
0
Bonjour a tous,

Meme probleme ici ce matin. Heuresement jái trouvé votre forum.
J'avais aussi l'ecran blue. J'ai essayé de remplacer le user32.dll, mais ca donne encore l'ecran blue.
Le site de Microsoft m"a averti d'un probleme simulaire avec compatibilité d'un logiciel TV mark en 2004 (peut pas trouver winsvr)

De-installer AVG completement vous donne la solution !!
Demarrez le PC en mode sans echec et de-installe AVG.
Redemarre le PC et voila, ca functionne.

J' ai utilise AVG 7.5. Je nái pas encore oser installer AVG 8. Je pense que j"attend un peut.....
'
Merci pour tous vos conseils; ca m'a vraiment aidé.

Veuillez excuser mon francais svp; je suis un hollandais.

Richard.
0
Daniel de laval
9 nov. 2008 à 14:26
Même problème avec AVG.
Quand j'ai fais "stop" il a quand même mis le fichier en quarantaine sans me demander.
J'ai fais un "restore object as" et ensuite restore file.

Comment puis-je désactiver la mise en quarantaine automatique de AVG ?

Daniel.
0
Plopix > Daniel de laval
9 nov. 2008 à 14:42
Salut,

Dans AVG, outils (tools)> paramètres avancées (advanced parameters) >Analyses (scheduled) 6e items,

Il y a 3 enfants dans l'arbo de cet item, dans chacun d'eux la première case a cocher définit la réparation/suppréssion automatique, il suffit de décocher, ensuite avg demandera...

Moi j'ai désactivé en plus les analyses automatiques...

Je suis en SP3 avec Avg Pro et meme souci concernant ce user32.dll

++
0
Daniel de laval > Plopix
9 nov. 2008 à 15:07
Merci, malheureusement je n'ai pas trouvé d'outil.. "tool" ou autre menu de ce type. Ou est-il ?
Je suis en AVG free edition. ce n'est peut-être pas paramétrable. J'ai enlevé les taches programmée en espérant qu'il ne recommence pas à me le mettre en quarantaine.

Encore un détail, chez moi AVG trouve la (fausse) l'infection dans le répertoire :

c:\windows\$NTServicePackUninstall$\user32.dll

et non pas dans

c:\windows\system32\user32.dll

Et vous, dans quelle user23.dll trouve t'il l'infection ?

Daniel
0
Plopix > Daniel de laval
9 nov. 2008 à 15:13
Oué moi aussi c'est dans le même répertoire que toi.
Si tu as avg 8, c'est dans les menus du haut a coté de "Aide", le 4e item

++
0
j'ai le même problème...

je n'arrive pas à booter en mode sans echec, le pc redémarre. Je démarre depuis mon CDROM de restauration ASUS mais c'est un simple invite de commande et pas la console de récupération (pour ça il faudrait pouvoir booter en sans echec...)
j'ai essayé la commande

expand C:\I386\user32.dl_ c:\windows\system32\user32.dll

car USER32.dl_ était dans C:\I386 mais cette commande ne fonctionne pas avec l'invite de commande mais uniquement avec la console de récup
(expand sert à décompresser USER32.Dl_ , vous pouvez essayer la commande dans la console de récup)

j'ai essayé de copier simplement le fichier avec copy mais j'ai toujours l'écran bleu user32 est endommagée...
jcrois que c'est mort... putain de avg c'est des incompétents de mettre une maj pareil et ils sont injoignables biensur
0