Log hijack this
Bonsoir à tous, g un virus qui s'installe à la place de ma page de démarrage et m'envoie sur un autre site son nom: res://qxzmn.dll/index.html#44272
avis aux experts!!!
voici le rapport de hijackthis, aidez moi svp à faire ce qu'il faut merci d'avance
avis aux experts!!!
voici le rapport de hijackthis, aidez moi svp à faire ce qu'il faut merci d'avance
25 réponses
-
:-)
vraiment tant mieux que tout soit rentré dans l'ordre
je ne suis plus vraiment débutant maintenant <-- rien de tel que des problèmes informatiques divers pour passer un cran au dessus, surtout si on est combattif comme toi - bravO! :-))
@+ ^_^
*Devise : Je m'intéresse à l'avenir parceque
c'est là que je vais passer le reste de ma vie* -
Salut à tous , je crois avoir mis fin aux hostilités avec mon ordi;
g refait ce que tu a dit dolly: mode sans echec, décochage de resto du system, g trouvé atluv32.dll et l'ai fixé com d'hab, ms encore une fois impossible de trouver d3ml32.exe dans le mode sans échec !!!!
g quand mme néttoyé la corbeille, et le cache internet, ensuite
rebootage avec un cd de système de secours bitdefender basé sur linuxdefender, dc nettoyage avant le démarrage de system d'exploitation;
et là, g trouvé ds la partition : d3ml32.exe et l'ai effacé + scan de hda1.
rebootage en mode normal, resto du system, et plus de trace de ces virus!!!
(bizarre que mode ss échec n'ai pas trouvé d3ml32, ms bon le ^principal est fait)
En tout cas merci bien pour tt le suivi,je ne suis plus vraiment débutant maintenant(lol), bonne journée et @ ++++++++++ -
tjrs pareil à fixer - mode sans échec - on fixe - on reboote l'ordi - vide le cache internet - la corbeille - nettoyage disk
C:\WINDOWS\d3ml32.exe
R3 - Default URLSearchHook is missing
O2 - BHO: (no name) - {A1BD5115-EEFE-B30F-4EB6-1A0E73C97A70} - C:\WINDOWS\system32\atluv32.dll
les 016 sont saines mais pas utiles non plus
si ça dure trop - tu télécharges Regcleaner et tu fais du ménage (voir sur le web)
*Devise : Je m'intéresse à l'avenir parceque
c'est là que je vais passer le reste de ma vie* -
gestionnaire: processus inactif du system , nom d'utilisateur : SYSTEM, utili.mémoire: 20 ko.
quand je reboote je n'ai pas de message je vais voir ds le gestionnaire et je vois dml32.exe, pas atluv32.exe.
et le log hijack me met la ligne 02.....atluv32.dll, je te remet un log:
Logfile of HijackThis v1.98.2
Scan saved at 23:44:53, on 19/09/2004
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)
Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Program Files\Fichiers communs\Microsoft Shared\VS7Debug\mdm.exe
C:\WINDOWS\System32\nvsvc32.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\Program Files\Fichiers communs\Softwin\BitDefender Communicator\xcommsvr.exe
C:\WINDOWS\d3ml32.exe
C:\Program Files\Fichiers communs\Microsoft Shared\Works Shared\WkUFind.exe
C:\Program Files\Fichiers communs\Softwin\BitDefender Scan Server\bdss.exe
C:\Program Files\Philips ToUcam Camera\VProperty.exe
C:\Program Files\Logitech\MouseWare\system\em_exec.exe
C:\PROGRA~1\Softwin\BITDEF~1\bdmcon.exe
C:\Program Files\Softwin\BitDefender8\bdoesrv.exe
C:\Program Files\Softwin\BitDefender8\bdswitch.exe
C:\Program Files\MSN Messenger\msnmsgr.exe
C:\WINDOWS\System32\RUNDLL32.EXE
C:\Program Files\Softwin\BitDefender8\vsserv.exe
C:\WINDOWS\System32\devldr32.exe
C:\Program Files\Internet Explorer\iexplore.exe
C:\Program Files\HijackThis.exe
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = www.google.fr
R1 - HKCU\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://www.google.fr
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page = http://www.google.fr/
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page = http://www.google.fr/
R3 - Default URLSearchHook is missing
O2 - BHO: (no name) - {A1BD5115-EEFE-B30F-4EB6-1A0E73C97A70} - C:\WINDOWS\system32\atluv32.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O4 - HKLM\..\Run: [Logitech Utility] Logi_MwX.Exe
O4 - HKLM\..\Run: [MessengerPlus2] "C:\Program Files\Messenger Plus! 2\MsgPlus.exe"
O4 - HKLM\..\Run: [Microsoft Works Update Detection] C:\Program Files\Fichiers communs\Microsoft Shared\Works Shared\WkUFind.exe
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [Openwares LiveUpdate] C:\Program Files\LiveUpdate\LiveUpdate.exe
O4 - HKLM\..\Run: [ToUcamVProperty] C:\Program Files\Philips ToUcam Camera\VProperty.exe
O4 - HKLM\..\Run: [Watch] C:\PROGRA~1\MINITEL\Watch.exe
O4 - HKLM\..\Run: [BDMCon] C:\PROGRA~1\Softwin\BITDEF~1\bdmcon.exe
O4 - HKLM\..\Run: [BDOESRV] C:\Program Files\Softwin\BitDefender8\\bdoesrv.exe
O4 - HKLM\..\Run: [BDNewsAgent] C:\PROGRA~1\Softwin\BITDEF~1\bdnagent.exe
O4 - HKLM\..\Run: [BDSwitchAgent] C:\Program Files\Softwin\BitDefender8\\bdswitch.exe
O4 - HKCU\..\Run: [MessengerPlus2] "C:\Program Files\Messenger Plus! 2\MsgPlus.exe" /WinStart
O4 - HKCU\..\Run: [msnmsgr] "C:\Program Files\MSN Messenger\msnmsgr.exe" /background
O4 - HKCU\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\System32\NVMCTRAY.DLL,NvTaskbarInit
O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office10\OSA.EXE
O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Restrictions present
O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Control Panel present
O8 - Extra context menu item: &Google Search - res://C:\Program Files\Google\googletoolbar.dll/cmsearch.html
O8 - Extra context menu item: Backward &Links - res://C:\Program Files\Google\googletoolbar.dll/cmbacklinks.html
O8 - Extra context menu item: Cac&hed Snapshot of Page - res://C:\Program Files\Google\googletoolbar.dll/cmcache.html
O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~1\Office10\EXCEL.EXE/3000
O8 - Extra context menu item: Si&milar Pages - res://C:\Program Files\Google\googletoolbar.dll/cmsimilar.html
O9 - Extra button: (no name) - {193B17B0-7C9F-4D5B-AEAB-8D3605EFC084} - C:\PROGRA~1\COPERN~1\COPERN~1.EXE (file missing)
O9 - Extra 'Tools' menuitem: Démarrer Copernic Agent - {193B17B0-7C9F-4D5B-AEAB-8D3605EFC084} - C:\PROGRA~1\COPERN~1\COPERN~1.EXE (file missing)
O9 - Extra button: Copernic Agent - {688DC797-DC11-46A7-9F1B-445F4F58CE6E} - C:\PROGRA~1\COPERN~1\COPERN~1.EXE (file missing)
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\MSMSGS.EXE
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\MSMSGS.EXE
O12 - Plugin for .png: C:\Program Files\Internet Explorer\PLUGINS\npqtplugin5.dll
O16 - DPF: {00B71CFB-6864-4346-A978-C0A14556272C} (Checkers Class) - http://messenger.zone.msn.com/binary/msgrchkr.cab28578.cab
O16 - DPF: {14B87622-7E19-4EA8-93B3-97215F77A6BC} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsPAClient.cab30149.cab
O16 - DPF: {1C78AB3F-A857-482E-80C0-3A1E5238A565} - file://C:\install.cab
O16 - DPF: {56336BCB-3D8A-11D6-A00B-0050DA18DE71} (RdxIE Class) - http://software-dl.real.com/261ea779957350a59606/netzip/RdxIE601_fr.cab
O16 - DPF: {8E0D4DE5-3180-4024-A327-4DFAD1796A8D} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsClient.cab
O16 - DPF: {9A9307A0-7DA4-4DAF-B042-5009F29E09E1} (ActiveScan Installer Class) - http://www.pandasoftware.com/activescan/as5/asinst.cab
O16 - DPF: {A3009861-330C-4E10-822B-39D16EC8829D} (CRAVOnline Object) - http://www.ravantivirus.com/scan/ravonline.cab
O16 - DPF: {B8BE5E93-A60C-4D26-A2DC-220313175592} (ZoneIntro Class) - http://messenger.zone.msn.com/binary/ZIntro.cab30149.cab
O16 - DPF: {F6BF0D00-0B2A-4A75-BF7B-F385591623AF} (Solitaire Showdown Class) - http://messenger.zone.msn.com/binary/SolitaireShowdown.cab -
c'est pas plutôt processus utilisé à xx% et utilisation de la mémoire 20 Ko?
*d3ml32.exe et atluv32.dll <--qd tu rebootes, c'est un message windows qui t'indique ces 2 trucs?
*Devise : Je m'intéresse à l'avenir parceque
c'est là que je vais passer le reste de ma vie* -
rebonsoir, tjs là ?
Précision: de tout ce que g fait et g fait tout ce que vous m'avez dit, je n'ai jamais trouvé de fichier atluv32.exe, nulle part. il n'y a que ces 2 là parmis les suspects: d3ml32.exe et atluv32.dll
bon bah ca devient lourd!
g fait le mode sans échec, g trouvé atluv32.dll ms impossible de trouver d3ml32.exe mme en affichant les dossiers cachés etc...
g donc effacé atluv et la corbeille et rebooté remis la resto et ils sont encore apparus.
ps: ds gestionnaire des taches:processus il ya : processus du system inactif qui prend 20koestce suspect ?
sinon que puis je faire encore ? -
salut essay comme ceci :
1.redemarre en mode sans echec (redemarage + tapotte sans arret sur F8 desque l'ordi s'allume)
2. desactive ta restaraution (si ta le xp ) comme ceci :
clike droit sur post de travaille/proprietes/restauration system et la tu coche desactiver la restauration du systeme tu applique
3. affiche les fichier cacher comme ceci :
clicker sur demarrer/panneau de configuration/option des dossiers/affichage
Cocher afficher les dossiers cacher
Décoche la case "Masquer les fichiers protégés du système d'exploitation (recommandé)"
Puis fais «Ok» pour valider les changements.
Decocher masquer les extentions dont le type est connues
4.ensuite va dans demarrer/rechercher et tape:
atluv32.dll
d3ml32.exe
suprime les et tu vide ta corebeille
@++++++++++ -
Contributeur sécuritésalut
rrecommence et dans le gestionnaire il faut aussi terminer la tache dececi
atluv32.exe
la chasse et le balltrap ma vrai passion
voir site perso dans profil -
je pensais en finir, ms g fais ce que tu m'as dit, g désactivé la restauration système en cochant la case , g ouvert le gestionnaire d3ml32.exe y était , g fait terminé le processus et sur le log hijackthis g fixé la ligne 02......atluv32.dll;
après le rebootage g remis la restauration ms ils se sont remis tous seuls encore une fois et recontaminations à la chaine...
là je sais plus; ca devrait pas etre si dur pourtant, que puis je faire d'autres ? -
re :-))
certes! on le sait nous - on te l'a dit plusieurs fois
sur le post 7 :
O2-BHO: (no name) - {A1BD5115-EEFE-B30F-4EB6-1A0E73C97A70} - C:\atluv32.dll
O4 - HKLM\..\Run: [atluv32.exe] C:\WINDOWS\system32\atluv32.exe <-- cette dll est là sous la forme de l'exe(écutable) au démarrage (situé également dans C:\WINDOWS\system32 dans ton système)
tu devrais pouvoir la fixer par 1) le ctrl+alt+supp (qui ouvre le gestionnaire des tâches) et 2) ensuite la fixer dans l'hijack
puisque tu arrives en t'en débarasser mais que ces lignes reviennent au reboot - essaye de faire les mm manips la restauration système désactivée et de rebooter et ensuite de réactiver la restauration système. si l'exe et la dl sont encore là....on se mord tous l'oeil! avis!
:-)
*Devise : Je m'intéresse à l'avenir parceque
c'est là que je vais passer le reste de ma vie* -
re de chez re, g enfin ciblé le problème maintenant c simple le fichier exe dont je vous ai parlé se relance au démarrage de l'ordi; la j'attends vraiment vos instructions ...PLEASE
-
Contributeur sécuritésalut
la toi seul pourrat nous le dire
reboot plusieur foi et voit
la chasse et le balltrap ma vrai passion
voir site perso dans profil -
salut, il semblerait que la source de mes attaques soit définitivement: atluv32.dll et d3ml32.exe, 1 fois supprimés plus de problèmes de contamination;
je les ai supprimés en faisant une recherche simple et vidant la corbeille, ms ca me parait trop simple, ne risque t'il pas de revenir au relancement de windows ??? (ce qui s'est déjà passé) -
Contributeur sécuritésalut
on vas voir les services et dll cacher
Télécharger "FINDnFIX" sur:
http://downloads.subratam.org/FINDnFIX.exe
-le double cliquer, il va se décompresser dans un dossier c:\FINDnFIX
-Lancer le fichier !Log!.bat
-Il va rechercher quelques instants
-Il va éditer un fichier texte : Log.txt
-Poste le contenu de ce Log.txt.
----------------
Télécharger ce petit programme qui nous donnera la liste
des services :
http://d21c.com/Tom41/get_active_services_179_161.zip
Le poser sur le bureau.
Le lancer.
Copier/coller le fichier texte qui apparaît.
la chasse et le balltrap ma vrai passion
voir site perso dans profil -
re-coucou!
tant que l'1 ou l'autre ou les 2 lignes ne seront pas erradiquées, ça reviendra c'est l'exe et sa dll (comme dans le 1er hijack)
O2-BHO: (no name) - {A1BD5115-EEFE-B30F-4EB6-1A0E73C97A70} - C:\atluv32.dll
O4 - HKLM\..\Run: [atluv32.exe] C:\WINDOWS\system32\atluv32.exe
la nouvelle doit se situer par là - tu as essayé une recherche? : C:\WINDOWS\System32\d3ml32.exe -
refait un log tout neuf que l'on regarde
@ plouch :-)
*Devise : Je m'intéresse à l'avenir parceque
c'est là que je vais passer le reste de ma vie* -
Re re et re à vous chevalier de l'informatique;
hier soir g eu 15 mn de joie lorsque bit defender n'a déclaré aucune attaque de trojan , mais malheureusement en redémarrant ce matin g eu de nouveau des attaques;
un fichier exe se remet ds le gestionnaire automatiquement:
D3ML32.EXE, sans apparaitre ds le log hijackthis mme en affichant les fichiers cachés et,
02-BHO: (no name) - {A1BD5115-EEFE-B30F-4EB6-1A0E73C97A7O} - C:\atluv32.dll , réapparait encore ds le log mme après tous vos conseils, merci dé ja pour le nettoyage que g pu faire grace à vous mais pouvez vous toujours m'aider ???? -
Contributeur sécuritédolly super redactrice
la chasse et le balltrap ma vrai passion
voir site perso dans profil -
jolie travaille dolly j'ai rien a rajouté ;-)
@++++ -
re :-)
_O2-BHO: (no name) - {A1BD5115-EEFE-B30F-4EB6-1A0E73C97A70} - C:\atluv32.dll
O4 - HKLM\..\Run: [atluv32.exe] C:\WINDOWS\system32\atluv32.exe <-- cette dll est là sous la forme de l'exe(écutable) au démarrage (situé également dans C:\WINDOWS\system32 dans ton système)
tu devrais pouvoir la fixer par 1) le ctrl+alt+supp (qui ouvre le gestionnaire des tâches) et 2) ensuite la fixer dans l'hijack
si non repérable - essaye d'afficher les fichiers cachés
visualiser les fichiers cachés :
Cliquez sur "Démarrer" > "Panneau de Configuration" > "Options des Dossiers"
Cliquez sur l'onglet "Affichage". Dans la liste des "Paramètre avancés", sous la rubrique "Fichiers et dossiers cachés", cochez "Afficher les fichiers et dossiers cachés"
Pour afficher les autres fichiers cachés, décochez la case "Masquer les fichiers protégés du système d'exploitation (recommandé)" *
(possible que tu doives rebooter pour que l'application prenne effet)
voir dans msconfig aussi : démarrer/exécuter : tapes : msconfig et valides par OK (tu décoches les cases si tu les trouves/reboot demandé possible itou) Ensuite refait ton log et voit si tu peux les virer en fixant
Tu peux essayer une suppression manuelle également de l'exe et de sa dll
R3-Default URLSsearchhook is missing <--celle-ci on la fixe car elle est succeptible d'occasionner une redirection automatique qud elle n'est pas nommée par une url saine ou sans url du tout - si tu n'as pas de redirection laisse tomber tant pis
voilou :-)
*Devise : Je m'intéresse à l'avenir parceque
c'est là que je vais passer le reste de ma vie* -
Merci messieurs pour ces conseils, g fixé les lignes conseillées avec hijack this et refait un scan avec spybot qui m'a fixé d'autres mouchards mais 2 se remettent toujours sur hijackthis après,il s'agit de:
_R3-Default URLSsearchhook is missing
_O2-BHO: (no name) - {A1BD5115-EEFE-B30F-4EB6-1A0E73C97A70} - C:\atluv32.dll
comment les enlever définitivement ? (bit professional détecte tjs des entrées de Trojan.Downloader.agent.cd par exemple,est ce en rapport ?)
- 1
- 2
Suivant