RUNDLL

Bonjour,

Quand j'ouvre ma session, j'ai très souvent des messages de ce type: Errueur de chargement de c:\windows\Downlo~1\3eaac

Je me suis un peu renseigné et on m'a expliqué que c'était un fichier qui existait sur ma machine et qui a été supprimé et donc, ce message d'erreur est sa clé qui est resté sur l'ordi.

Ma question est donc de savoir, si je supprime cette clé est - ce que je risque quelque chose?

C'est quoi le meilleurs moyens de s'en débarraser?

Merci d'avance. Aidez SVP car je n'en peux plus de tout le temps cliquer sur plus de 15 fenêtres pour le même message.

Cordialement,
Configuration: Windows XP Internet Explorer 6.0

28 réponses

Résumé de la discussion

Plusieurs signaux d'erreur apparaissent à l'ouverture de session concernant un fichier obsolète situé dans c:\windows\Downlo~1\3eaac, alimentant l'hypothèse d'une clé résiduelle dans le registre après suppression. Des réponses évoquent des risques et suggèrent des outils de diagnostic et de nettoyage, tout en notant des incompatibilités entre Windows XP et Windows Server 2003 et l'importance d'une approche prudente. Certains échanges décrivent des valeurs et DLL indésirables, des BHO et des entrées Run, ainsi que des éléments détectés par OTL, suggérant une compromission potentielle et la nécessité d'une analyse avant toute suppression. En cas d'impossibilité d'intervenir pour un serveur en activité, des solutions consistent à planifier les manipulations hors heures de production et à sauvegarder préalablement les données critiques.

Bobot (l’IA à votre service)
  1. ou on trouvera une solution plus radicale :)

    j'ai tout mon temps ne te sens pas préssé par le temps :)
    1. ben disons que ca se relancera car on en a eu un bout mais il en reste
      1. ok, merci. On continu alors. J'essayerais de le fer demain et je te tiens informé. si je n'y arrive pas ben tampis on arrêtera.

        Bonne soirée
    2. salut fais-le en mode sans echec
      1. SALUT,

        Ben comme tu sais ça travail encore alors je le ferais quand y'aura personne. Sinon avec ce qu'on a déja fais, c'est à dire ce qui a été supprimé, si je m'arrêtais qu'est ce qui se passera? C'est dangereux?

        cordialement,
    3. je ne vois pa trop où désactiver l'antivirus.
      1. Bonjour,

        Je redemande encore, comment je peux désactiver l'antivirus?

        Merci d'avance de vos réponses.
    4. oui c est normal il faut le desactiver le temps de l'utilisation de l outil(il contient un processus qui na plait guere aux antivirus ;)
      1. ok, comme tu voudras. Mais presqu'envie de laisser tomber car je n'ai plus les messages d'erreur RUNDLL sauf ceux là: kyocera printer driver; could not load the ressource DLL
    5. bien apparement c'est plus coriace que ce que je pensais :)

      Télécharger Smitfraudfix par S!RI :

      Décompresser l'archive
      Exécuter le en double cliquant sur Smitfraudfix.cmd
      Appuyer sur une touche pour continuer
      Arriver à l'invite de commande, saisir la lettre L afin de basculer le fix en langue française
      Au menu, choisir l’option Recherche
      Poster le rapport ainsi généré
      1. Salut,

        Ben l'antivirus bloque le téléchargement car il contiendrais apparament des éléments malveillants.
    6. m'expliquer ce qu'on a fais, ce qui s'est passé et pourquoi on fais tout ça

      pour desinfecter ton pc , OTL a supprimé une bonne partie des infections mais je suppose qu'il en reste encore un peu , et , c'est la raison pour laquelle je te redemande OTL , pour controler lesquelles il reste :)
      1. voilà:

        http://www.cijoint.fr/cjlink.php?file=cj200906/cijaDL4f4I.txt
    7. ok refais un OTL par l internediaire de cijoint.fr stp
      1. ok, je fais ça de suite. Après tu pourras un peu m'expliquer ce qu'on a fais, ce qui s'est passé et pourquoi on fais tout ça. C'est juste pour que je comprenne.
    8. le rapport de suppression d'OTL ? oui
      1. ========== PROCESSES ==========
        Process explorer.exe killed successfully!
        No active process named iexplore.exe was found!
        No active process named firefox.exe was found!
        No active process named msnmsgr.exe was found!
        Process TeaTimer.exe killed successfully!
        ========== OTL ==========
        Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\URLSearchHooks not found.
        Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\URLSearchHooks not found.
        Registry key HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{15EBC325-B003-4e3c-87C3-D1AD60336343}\ deleted successfully.
        Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{15EBC325-B003-4e3c-87C3-D1AD60336343}\ not found.
        Registry key HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{69C62D47-85CE-4c7c-950B-0EEAE272FD44}\ deleted successfully.
        Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{69C62D47-85CE-4c7c-950B-0EEAE272FD44}\ deleted successfully.
        C:\WINDOWS\system32\0ms2.dll unregistered successfully.
        C:\WINDOWS\system32\0ms2.dll moved successfully.
        Registry key HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{7986BE86-4383-4ee1-A5D1-09349F6FCFA7}\ deleted successfully.
        Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{7986BE86-4383-4ee1-A5D1-09349F6FCFA7}\ not found.
        Registry key HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{85698E17-29DB-4bb3-9452-B22EBF70CC1A}\ deleted successfully.
        Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{85698E17-29DB-4bb3-9452-B22EBF70CC1A}\ deleted successfully.
        Registry key HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{9CD9043E-E83E-4343-A468-06A56758CF8C}\ deleted successfully.
        Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{9CD9043E-E83E-4343-A468-06A56758CF8C}\ not found.
        Registry key HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{AE3E451A-5691-4fe9-993A-65D37C97BB20}\ deleted successfully.
        Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{AE3E451A-5691-4fe9-993A-65D37C97BB20}\ deleted successfully.
        Registry key HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{CA501758-D126-4304-8226-26A5634090B1}\ deleted successfully.
        Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{CA501758-D126-4304-8226-26A5634090B1}\ not found.
        Registry key HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{E0D6E5DC-AAD3-4cd8-B57D-4BACC09D7062}\ deleted successfully.
        Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{E0D6E5DC-AAD3-4cd8-B57D-4BACC09D7062}\ not found.
        Registry key HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{E41910D2-F838-40d3-AFB2-15F390269C86}\ deleted successfully.
        Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{E41910D2-F838-40d3-AFB2-15F390269C86}\ not found.
        Registry value HKEY_USERS\S-1-5-21-2751629356-229425326-2673571216-1193\Software\Microsoft\Internet Explorer\Toolbar\WebBrowser\\{EF99BD32-C1FB-11D2-892F-0090271D4F88} deleted successfully.
        Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{EF99BD32-C1FB-11D2-892F-0090271D4F88}\ deleted successfully.
        Registry key HKEY_USERS\S-1-5-21-2751629356-229425326-2673571216-500\Software\Microsoft\Internet Explorer\Toolbar\­WebBrowser not found.
        Registry key HKEY_USERS\S-1-5-21-2751629356-229425326-2673571216-500\Software\Microsoft\Internet Explorer\Toolbar\­WebBrowser not found.
        Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Expl­orer\Run not found.
        Registry value HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\Run\\5c1 deleted successfully.
        Registry key HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\MenuExt\Ò×Ȥ¹ºÎï\ deleted successfully.
        Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Extensions\{7DBC6ADB-5788-4FB9-AEC3-B40A58AC11DF}\ deleted successfully.
        Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{7DBC6ADB-5788-4FB9-AEC3-B40A58AC11DF}\ not found.
        Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Extensions\{EE60714F-AC17-427e-861A-FD60CBDF119A}\ deleted successfully.
        Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{EE60714F-AC17-427e-861A-FD60CBDF119A}\ not found.
        Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Extensions\{EE60714F-AC17-427e-861A-FD60CBDF119A}\ not found.
        Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{EE60714F-AC17-427e-861A-FD60CBDF119A}\ not found.
        Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{794a9928-ad19-11db-bf36-00188b4b10e7}\ deleted successfully.
        Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{794a9928-ad19-11db-bf36-00188b4b10e7}\ not found.
        File F:\ShaftTheme.mp3 not found.
        Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{9349a4dc-ad3c-11db-bbf8-00188b4b10e7}\ deleted successfully.
        Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{9349a4dc-ad3c-11db-bbf8-00188b4b10e7}\ not found.
        File F:\AdobeR.exe not found.
        ========== FILES ==========
        C:\WINDOWS\tasks\At1.job moved successfully.
        C:\WINDOWS\tasks\At2.job moved successfully.
        C:\WINDOWS\tasks\At3.job moved successfully.
        C:\WINDOWS\tasks\At4.job moved successfully.
        C:\WINDOWS\tasks\At5.job moved successfully.
        C:\WINDOWS\tasks\At6.job moved successfully.
        C:\WINDOWS\tasks\At7.job moved successfully.
        C:\WINDOWS\tasks\At8.job moved successfully.
        C:\WINDOWS\tasks\At9.job moved successfully.
        C:\WINDOWS\tasks\At10.job moved successfully.
        C:\WINDOWS\tasks\At11.job moved successfully.
        C:\WINDOWS\tasks\At12.job moved successfully.
        C:\WINDOWS\tasks\At13.job moved successfully.
        C:\WINDOWS\tasks\At14.job moved successfully.
        C:\WINDOWS\tasks\At15.job moved successfully.
        C:\WINDOWS\tasks\At16.job moved successfully.
        C:\WINDOWS\tasks\At17.job moved successfully.
        C:\WINDOWS\tasks\At18.job moved successfully.
        C:\WINDOWS\tasks\At19.job moved successfully.
        C:\WINDOWS\tasks\At20.job moved successfully.
        C:\WINDOWS\tasks\At21.job moved successfully.
        C:\WINDOWS\tasks\At22.job moved successfully.
        C:\WINDOWS\tasks\At23.job moved successfully.
        C:\WINDOWS\tasks\At24.job moved successfully.
        C:\WINDOWS\tasks\At25.job moved successfully.
        C:\WINDOWS\tasks\At26.job moved successfully.
        C:\WINDOWS\tasks\At27.job moved successfully.
        C:\WINDOWS\tasks\At28.job moved successfully.
        C:\WINDOWS\tasks\At29.job moved successfully.
        C:\WINDOWS\tasks\At30.job moved successfully.
        C:\WINDOWS\tasks\At31.job moved successfully.
        C:\WINDOWS\tasks\At32.job moved successfully.
        C:\WINDOWS\tasks\At33.job moved successfully.
        C:\WINDOWS\tasks\At34.job moved successfully.
        C:\WINDOWS\tasks\At35.job moved successfully.
        C:\WINDOWS\tasks\At36.job moved successfully.
        C:\WINDOWS\tasks\At37.job moved successfully.
        C:\WINDOWS\tasks\At38.job moved successfully.
        C:\WINDOWS\tasks\At39.job moved successfully.
        C:\WINDOWS\tasks\At40.job moved successfully.
        C:\WINDOWS\tasks\At41.job moved successfully.
        C:\WINDOWS\tasks\At42.job moved successfully.
        C:\WINDOWS\tasks\At43.job moved successfully.
        C:\WINDOWS\tasks\At44.job moved successfully.
        C:\WINDOWS\tasks\At45.job moved successfully.
        C:\WINDOWS\tasks\At46.job moved successfully.
        C:\WINDOWS\tasks\At47.job moved successfully.
        C:\WINDOWS\tasks\At48.job moved successfully.
        C:\WINDOWS\tasks\At49.job moved successfully.
        C:\WINDOWS\tasks\At50.job moved successfully.
        C:\WINDOWS\tasks\At51.job moved successfully.
        C:\WINDOWS\tasks\At52.job moved successfully.
        C:\WINDOWS\tasks\At53.job moved successfully.
        C:\WINDOWS\tasks\At54.job moved successfully.
        C:\WINDOWS\tasks\At55.job moved successfully.
        C:\WINDOWS\tasks\At56.job moved successfully.
        C:\WINDOWS\tasks\At57.job moved successfully.
        C:\WINDOWS\tasks\At58.job moved successfully.
        C:\WINDOWS\tasks\At59.job moved successfully.
        C:\WINDOWS\tasks\At60.job moved successfully.
        C:\WINDOWS\tasks\At61.job moved successfully.
        C:\WINDOWS\tasks\At62.job moved successfully.
        C:\WINDOWS\tasks\At63.job moved successfully.
        C:\WINDOWS\tasks\At64.job moved successfully.
        C:\WINDOWS\tasks\At65.job moved successfully.
        C:\WINDOWS\tasks\At66.job moved successfully.
        C:\WINDOWS\tasks\At67.job moved successfully.
        C:\WINDOWS\System32\02pd.dll unregistered successfully.
        C:\WINDOWS\System32\02pd.dll moved successfully.
        File move failed. C:\WINDOWS\System32\02pd.dlltmp scheduled to be moved on reboot.
        C:\WINDOWS\b02c.flv moved successfully.
        File move failed. C:\WINDOWS\System32\_temp.exe scheduled to be moved on reboot.
        C:\WINDOWS\aucfg.ini moved successfully.
        C:\WINDOWS\System32\-39-845035 moved successfully.
        C:\WINDOWS\tasks\3eaac.job moved successfully.
        C:\WINDOWS\tasks\3eab.job moved successfully.
        C:\WINDOWS\-80-845035 moved successfully.
        C:\WINDOWS\System32\BD2030.DAT moved successfully.
        File\Folder C:\WINDOWS\System32\t.exe not found.
        C:\WINDOWS\System32\brc8.exe moved successfully.
        C:\WINDOWS\-79-845035 moved successfully.
        File\Folder C:\WINDOWS\System32\-80-845035 not found.
        ========== COMMANDS ==========
        User's Temp folder emptied.
        User's Internet Explorer cache folder emptied.
        Local Service Temp folder emptied.
        Local Service Temporary Internet Files folder emptied.
        Network Service Temp folder emptied.
        Network Service Temporary Internet Files folder emptied.
        Windows Temp folder emptied.
        Java cache emptied.
        Temp folders emptied.
        Explorer started successfully

        OTL by OldTimer - Version 2.1.1.0 log created on 06222009_133130

        Files moved on Reboot...
        File C:\WINDOWS\System32\02pd.dlltmp not found!
        File C:\WINDOWS\System32\_temp.exe not found!

        Registry entries deleted on Reboot...
    9. salut désolé c'etait la fête de la musique tout le week-end , et comme je suis musicien...

      le rapport se trouve ici :

      C:\_OTL le dernier en date
      1. salut,

        Ben j'espère que la fête de la music s'est bien passé. Sinon, le rapport tu veux que je le poste sur le forum?
    10. Bonjour,

      Je suis touours en attente de vos éventuelles propositions.

      Merci d'avance,
      1. j'ai cliqué sur runfix pour lancer la suppression mais j'ai pa eu de rapport. C'est lequel que je dois poster?
        1. j'ai copié la partie en gras et maintenant je ne sais plus quoi faire. Si tu peux me répondre avant 14h. merci
          1. ok ^^

            ben alors fera ce qu'on pourra ^^
            1. Hi,
              gen-hackman si t'es là, une fois j'ai redémarré le pc après avoir téléchargé zeb-restore je fais ?
          2. ben faudra le faire en plusieurs episodes car je pense que ca prendra plus de deux heures
            1. ok, ben fera ce qu'on pourra dans ce cas. Sinon ben je laiserais tomber. Si tu veux tout ce que je fais là, je n'en parle pas à mon maitre de stage car il ne voudra jamais que je le fasse, alors c'est un peu compliqué.
          3. parce que là il a l air bien infecté !
            1. ouais, je m' en doutais un peu. Le mieux serais que je le fasse entre midi et 2. Lundi si ça ne te dérange pas.
          4. non c'est moi qui me suis planté c'est pour cela que je t'ai reecrit le script :)

            1. je ne sais pas si je te l'a dis avant, mais sur cette machine, je n'ai pas XP mais windows serveur 2003. Ben j'espère que je pourrais le faire car moi j'arrête à 18h et y'a des gens qui reste encore travailler. Je ne sais pas trop comment je ferais ça.
          5. Que dois-je faire dans ce cas? attendre qu il n y ait plus personne

            ok tu aurais dû le preciser que c'etait un serveur lol

            dans OTL , tu enleveras toute la parti services

            donc avec correction :


            :processes
            explorer.exe
            iexplore.exe
            firefox.exe
            msnmsgr.exe
            TeaTimer.exe

            :OTL
            IE - URLSearchHook: {22F86F33-9CBB-49a8-BB12-CDBE51B4C294} - C:\Progra~1\OCINS\srchsp.dll File not found
            IE - URLSearchHook: {EF99BD32-C1FB-11D2-892F-0090271D4F88} - Reg Error: Key error. File not found
            O2 - BHO: (no name) - {15EBC325-B003-4e3c-87C3-D1AD60336343} - Reg Error: Key error. File not found
            O2 - BHO: (Invoke Class) - {69C62D47-85CE-4c7c-950B-0EEAE272FD44} - C:\WINDOWS\system32\0ms2.dll (Microsoft Corporation)
            O2 - BHO: (no name) - {7986BE86-4383-4ee1-A5D1-09349F6FCFA7} - Reg Error: Key error. File not found
            O2 - BHO: (Invoke Class) - {85698E17-29DB-4bb3-9452-B22EBF70CC1A} - C:\WINDOWS\system32\dcx2.dll File not found
            O2 - BHO: (no name) - {9CD9043E-E83E-4343-A468-06A56758CF8C} - Reg Error: Key error. File not found
            O2 - BHO: (Invoke Class) - {AE3E451A-5691-4fe9-993A-65D37C97BB20} - C:\WINDOWS\system32\dcx2.dll File not found
            O2 - BHO: (no name) - {CA501758-D126-4304-8226-26A5634090B1} - Reg Error: Key error. File not found
            O2 - BHO: (no name) - {E0D6E5DC-AAD3-4cd8-B57D-4BACC09D7062} - Reg Error: Key error. File not found
            O2 - BHO: (no name) - {E41910D2-F838-40d3-AFB2-15F390269C86} - Reg Error: Key error. File not found
            O3 - HKU\S-1-5-21-2751629356-229425326-2673571216-1193\..\Toolbar\WebBrowser: (no name) - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - Reg Error: Key error. File not found
            O3 - HKU\S-1-5-21-2751629356-229425326-2673571216-500\..\Toolbar\WebBrowser: (no name) - {19780818-4B85-4D8E-B7AF-0D6C182B1516} - Reg Error: Key error. File not found
            O3 - HKU\S-1-5-21-2751629356-229425326-2673571216-500\..\Toolbar\WebBrowser: (no name) - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - Reg Error: Key error. File not found
            O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\Run: wiu6p = rundll32 "C:\WINDOWS\Downlo~1\wiu6p.dll",start
            O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\Run: 5c1 = rundll32 C:\WINDOWS\system32\dca.dll,Always
            O8 - Extra context menu item: Ò×Ȥ¹ºÎï - C:\Program Files\AD4All\link1\eachlink.htm File not found
            O9 - Extra Button: Ò»ÆðÀ´ÒôÀÖÉçÇø - {7DBC6ADB-5788-4FB9-AEC3-B40A58AC11DF} - File not found
            O9 - Extra Button: Ò×Ȥ¹ºÎï - {EE60714F-AC17-427e-861A-FD60CBDF119A} - File not found
            O9 - Extra 'Tools' menuitem : Ò×Ȥ¹ºÎï - {EE60714F-AC17-427e-861A-FD60CBDF119A} - File not found
            O33 - MountPoints2\{794a9928-ad19-11db-bf36-00188b4b10e7}\Shell\AutoRun\command - "" = F:\ShaftTheme.mp3 -- File not found
            O33 - MountPoints2\{9349a4dc-ad3c-11db-bbf8-00188b4b10e7}\Shell\Auto\command - "" = F:\AdobeR.exe -- File not found

            :files
            C:\WINDOWS\tasks\At?.job
            C:\WINDOWS\tasks\At??.job
            C:\WINDOWS\System32\02pd.dll
            C:\WINDOWS\System32\02pd.dlltmp
            C:\WINDOWS\b02c.flv
            C:\WINDOWS\System32\_temp.exe
            C:\WINDOWS\aucfg.ini
            C:\WINDOWS\System32\-39-845035
            C:\WINDOWS\tasks\3eaac.job
            C:\WINDOWS\tasks\3eab.job
            C:\WINDOWS\-80-845035
            C:\WINDOWS\System32\BD2030.DAT
            C:\WINDOWS\System32\t.exe
            C:\WINDOWS\System32\brc8.exe
            C:\WINDOWS\-79-845035
            C:\WINDOWS\System32\-80-845035

            :commands
            [emptytemp]
            [start explorer]
            [reboot]

            1. ça veut dire que j'ai merdé et que j'ai divulguer des infos? Et quand tu dis tu enlèveras toutes les parties services, cela signifie que partout ou je verrais le mot "service" je supprime?
          • 1
          • 2