PWS.GinaPass.C

Nice ! -  
marco13 Messages postés 817 Statut Membre -
Bonsoir !

J'ai un problème :

Je voudrais changer la manière d'ouvrir et ferner une session sous XP Pro, mais lorsque je cliques sur :
" Change the ways user logs on or off " ( J'ai Xp English)

J'ai un message qui me dis :

"A recently installed has disabled the Welcom Screen and Fast User Switching. To restore these features you must ininstall the programe. The following file name might help you identify the program that made the chnage : dwlgina.dll "

J'ai donc, étais sur le forum Window,mais on m'as dis que c'était un trojan, je suis donc, venu dans ce foruml, en esperant avoir de l'aide.

On m'a donné ce lien : http://www.pestpatrol.com/Pest_Info/fr/p/pws_ginapass_c.asp

Quelqu'un peut - il m'aider àsupprimer???

Merci beaucoup de votre aide.

@+

34 réponses

  • 1
  • 2
Résumé de la discussion

Le problème concerne une modification du comportement de connexion sous XP Pro, où la Welcome Screen et le Fast User Switching sont désactivées après l’installation d’un programme et le fichier dwlgina.dll. Plusieurs réponses recommandent des scans antivirus en ligne et la vérification de composants suspects comme gina.dll, avec des liens vers des outils et des instructions pour établir les rapports. D’autres conseils préconisent une modification du registre, en ouvrant regedit et en supprimant gina.dll sous HKey_Local_Machine\Software\Microsoft\WindowsNT\CurrentVersion\Winlogon, tout en sauvegardant le registre et en résolvant les éventuels conflits avec l’antivirus. En complément, plusieurs messages évoquent des variantes trojan et suggèrent de vérifier la présence de processus inhabituels tels que client.exe et d’utiliser des outils réputés comme EMSIsoft A2 ou Kaspersky.

Bobot (l'IA à votre service)
  1. balltrap34 Messages postés 16241 Statut Contributeur sécurité 332
     
    salut
    Faite scan en ligne et coller le rapport ici sur le post
    utiliser l'antivirus en ligne suivant :
    http://www.ravantivirus.com/scan/
    Cliquer sur "To continue without subscribing click here" et attendre quelques minutes.

    Lorsque "Ready" est affiché dans "status", cocher la case "Autoclean" puis cliquer sur "Scan my PC"
    A la fin de l'analyse, copier/coller le rapport ici.

    la chasse et le balltrap ma vrai passion
    voir site perso dans profil
    0
  2. balltrap34 Messages postés 16241 Statut Contributeur sécurité 332
     
    salut
    sinon essaie cet anti trojan
    utilise cet anti trojan A2
    http://www.emsisoft.net/fr/
    penser a le metre a jour avant de scanner le pc

    la chasse et le balltrap ma vrai passion
    voir site perso dans profil
    0
  3. Vous n’avez pas trouvé la réponse que vous recherchez ?

    Posez votre question
  4. Nice !
     
    Oué, mais ils demandent d'arrêter le processus instgina.exe, mais je ne le voies pas.

    Et la deuxième étape je comprends pas.

    @+
    0
  5. NIce !
     
    Salut !

    Alors, j'ai cherché le processus, mais introuvable !

    J'ai scan avec l'anti trojan, A2Free, et rien trouvé non plus !

    Merci.
    @+
    0
  6. marco13 Messages postés 817 Statut Membre 98
     
    Est ce que tu as toujours le message du début sur dwlgina.dll ?
    Tu es sûr du chemin que tu m'avais indiqué?
    Regarde , avec l'explorateur, si tu trouves qque chose en rapport dans C:\Windows\Downloaded Program Files.
    Dernière question : est ce que tu fais ou tu as fait du p2p?
    0
  7. Nice !
     
    Oui, j'ai toujours le message.

    J'ai Downloaded Program Files. Que veux tu que je te dise dessus ?

    Et oui, je fais du P2P, Kazaa Lite, et Bit Torrent. Mais pas trop.

    Voilà.
    Merci.
    @+
    0
  8. marco13 Messages postés 817 Statut Membre 98
     
    le p2p c'était pour être sûr. Si tu en faisais pas, il pouvait y avoir un doute.
    Dans le DPF, regarde si tu as un truc en rapport avec "gina".
    0
  9. Nice !
     
    J'ai des truks de :

    - Windows Update.
    -De Scan En Ligne de :Panda, BitDefender, RavAntivirus, HoussCall, Symantec.
    -Deux de Macromédia.
    - Et un : Camlmage Class.

    Voilà.
    Merci.
    @+
    0
  10. marco13 Messages postés 817 Statut Membre 98
     
    CamImage Class--> Webcam, je crois.
    Une dernière chose avant d'essayer avec Hijack this. Tu vais trouvé la dll gina, dans C/Windows. Va dessus et fais clic droit-->propriétés, pour prendre le maximum d'infos.
    C'est une piste pour trouver le prog qui t'a foutu la m**rde, d'après le message que tu reçois.
    0
  11. Nice !
     
    Il me donne rien de spécial dessus, description vide.

    @+
    0
  12. marco13 Messages postés 817 Statut Membre 98
     
    Si ça fait pas longtemps que tu as ce problème, essaie une restauration du système avec un point antérieur.
    Pourtant, le message est clair!!
    A moins de sauvegarder la dll qque part et de la supprimer. Mais, hum!!
    vaut mieux essayer d'abord de restaurer.
    Et si rien marche, il faudra essayer avec Hijack, à télécharger ici,
    http://telechargement.zebulon.fr/138-HijackThis.html
    Il y aura pas mal d'indications.
    0
  13. Nice !
     
    Ca doit faire très logntemps que j'ai ce problème.

    Logfile of HijackThis v1.98.2
    Scan saved at 18:48:28, on 29/08/2004
    Platform: Windows XP SP1 (WinNT 5.01.2600)
    MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

    Running processes:
    C:\WINDOWS\System32\smss.exe
    C:\WINDOWS\system32\csrss.exe
    C:\WINDOWS\system32\winlogon.exe
    C:\WINDOWS\system32\services.exe
    C:\WINDOWS\system32\lsass.exe
    C:\WINDOWS\system32\svchost.exe
    C:\WINDOWS\System32\svchost.exe
    C:\WINDOWS\System32\svchost.exe
    C:\WINDOWS\System32\svchost.exe
    C:\WINDOWS\system32\spoolsv.exe
    C:\WINDOWS\system32\ZoneLabs\vsmon.exe
    C:\WINDOWS\Explorer.EXE
    C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe
    C:\Program Files\Winamp\Winampa.exe
    C:\Program Files\Common Files\Real\Update_OB\realsched.exe
    C:\Program Files\a2\a2guard.exe
    C:\Program Files\MSN Messenger\msnmsgr.exe
    C:\Program Files\Internet Explorer\IEXPLORE.EXE
    C:\Program Files\Real\RealPlayer\RealPlay.exe
    C:\Program Files\Winamp\winamp.exe
    C:\Documents and Settings\FeujnahmaN\My Documents\HijackThis.exe

    R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://www.google.fr
    R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.diffuz.com
    R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Postiche Net !
    F3 - REG:win.ini: run=
    O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
    O4 - HKLM\..\Run: [ashMaiSv] C:\PROGRA~1\ALWILS~1\Avast4\ashmaisv.exe
    O4 - HKLM\..\Run: [TN-Network - Client.exe] "C:\Program Files\TN-Network - Client\TN-Network - Client.exe"
    O4 - HKLM\..\Run: [Zone Labs Client] "C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe"
    O4 - HKLM\..\Run: [KAVPersonal50] C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus Personal\kav.exe /minimize
    O4 - HKLM\..\Run: [WinampAgent] "C:\Program Files\Winamp\Winampa.exe"
    O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Common Files\Real\Update_OB\realsched.exe" -osboot
    O4 - HKLM\..\Run: [RunDLL] rundll32.exe "C:\WINDOWS\System32\bridge.dll",Load
    O4 - HKCU\..\Run: [a²] "C:\Program Files\a2\a2guard.exe"
    O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Control Panel present
    O8 - Extra context menu item: Voir les cookies - C:\WINDOWS\web\cookies.html
    O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
    O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
    O9 - Extra button: RadioWeb - {FF4DF9E0-E3DE-11CE-BFCF-ABCD1DE12346} - C:\Program Files\Radioweb Player\RadiowebPlayer.exe (file missing)
    O16 - DPF: {15AD4789-CDB4-47E1-A9DA-992EE8E6BAD6} - http://public.windupdates.com/get_file.php?bt=ie&p=64276fb9efc3565fee97b287d3b2a64de55b67e90e1783d691843786455d914c50f6d13edd6d8d887becaac6a09aa805fc5355c30eed521e15dd92da31dc:3c1049dbc81820f00dc048e710a78631
    O16 - DPF: {2BC66F54-93A8-11D3-BEB6-00105AA9B6AE} (Symantec AntiVirus scanner) - http://security.symantec.com/SSC/SharedContent/vc/bin/AvSniff.cab
    O16 - DPF: {644E432F-49D3-41A1-8DD5-E099162EEEC5} (Symantec RuFSI Utility Class) - http://security.symantec.com/sscv6/SharedContent/common/bin/cabsa.cab
    O16 - DPF: {74D05D43-3236-11D4-BDCD-00C04F9A3B61} (HouseCall Control) - http://a840.g.akamai.net/7/840/537/2004061001/housecall.trendmicro.com/housecall/xscan53.cab
    O16 - DPF: {80DD2229-B8E4-4C77-B72F-F22972D723EA} (AvxScanOnline Control) - http://www.bitdefender.com/scan/Msie/bitdefender.cab
    O16 - DPF: {917623D1-D8E5-11D2-BE8B-00104B06BDE3} (CamImage Class) - http://212.157.152.82/AxisCamControl.ocx
    O16 - DPF: {9A9307A0-7DA4-4DAF-B042-5009F29E09E1} (ActiveScan Installer Class) - http://www.pandasoftware.com/activescan/as5/asinst.cab
    O16 - DPF: {A3009861-330C-4E10-822B-39D16EC8829D} (CRAVOnline Object) - http://www.ravantivirus.com/scan/ravonline.cab

    Voilà, le resultat avec Hijack.

    Merci.
    @+
    0
  14. balltrap34 Messages postés 16241 Statut Contributeur sécurité 332
     
    salut
    relance hijack coche et fix la lignes
    O4 - HKLM\..\Run: [RunDLL] rundll32.exe "C:\WINDOWS\System32\bridge.dll",Load
    ensuite en passent par l explorateur tu cherche ceci
    C:\WINDOWS\System32\bridge.dll",Load et tu supprime

    ensuite tuclick sur demarrer/executer et tu tape msconfig
    tu vas sur l onglet demarrage et tu cherche si tu trouve quelque chose en rapport avec bridge.dll et rundll32.exe
    tu decoche et appliquer tu redemarre une fenetre vas s ouvrir tu coche ne plus afficher se message

    la chasse et le balltrap ma vrai passion
    voir site perso dans profil
    0
  15. marco13 Messages postés 817 Statut Membre 98
     
    Je suis pas spécialiste de Hijack, mais au 1er coup d'oeil, pas de trucs méchants connus.
    Ligne 09: RadioWeb--> sans dossier (file missing).
    Il y a bien RealPlayer qui cause parfois des problèmes, mais pas du genre du tien.
    Là je sèche. A moins de prendre le "risque" de supprimer la dll en faisant une sauvegarde. Sur mon PC j'essaierai, mais c'est le tien.
    Tu as 2 antivirus d'installés (Avast et Kaspersky)??
    0
  16. Nice !
     
    Salut !

    Pour répondre à Balltrap34 :

    J'ai fixé la ligne que tu m'as dis.
    Bridge.dll, je l'avais déjà supprimé.
    J'ai lancé MsConfig, mais rien de suspect d'après moi.

    Pour Marco13 :

    J'ai Kapersky en AntiVirus et A2 AntiTrojan.
    Quelle dll veux tu supprimer ?

    Pour info, la dll en question est dans: C:Windows. ( Je sais passi ça sert)

    Voilà.
    Merci à vous.
    @+
    0
  17. marco13 Messages postés 817 Statut Membre 98
     
    Salut,
    1)Balltrap te demande d'aller dans msconfig. Dans l'onglet démarrage tu regardes si tu as qque chose en rapport avec bridge.dll ou rundll.32.exe. Si oui tu fais ce qu'il a dit.
    2) Il y a une chose que je ne comprend pas. Je vois bien a2 et Kaspersky, mais dans les 04 il y a aussi avast4. Vérifie, mais dans tes programmes tu dois avoir Avast (antivirus). Ce qui t'en ferait bien 2.
    3) Kaspersky est bien dans les 04 (progs lancés au démarrage de Wind.), mais je le vois pas dans les running process. Ni Avast. Ce qui voudrait dire que tu as pas d'AV qui tourne en tâche de fond. Désactivé??
    A ce sujet --->S'il n'est pas " interdit" d'avoir plusieurs AV résidents, il vaut mieux éviter d'en lancer 2 en même temps.
    4) La dll c'est dwlgina.dll, mais attendre d'autres avis.
    Le message de ton PC est très clair : "Un prog récemment installé
    a désactivé l'écran de bienvenue et le changemt rapide d'user. Desinstallez ce prog. Pour le trouver je te donne un indice :dwlgina.dll". Voilà ce qu'il dit et impossible de trouver ce prog. Peut-être qqu'un aura une idée ??
    0
  • 1
  • 2