Winis.exe

Résolu
bonjour,
un message de spysweeper m'indique qu'un nouveau progm (winis.exe) essaie de s'installer au démarrage de windows; j'ai beau essayer de l'enlever par spysweeper mais il revient systématiquement. en cherchant sur le net il semble que winis.exe correspond à un ver appelé w32/rbot-vd; j'ai passé stinger, mcafee 7, et secuser.com (antivirus en ligne) et rien n'y fait ; j'ai bien trouvé 2 virus qui ont été supprimés mais qui n'étaient pas w32/rbot-vd;
quelqu'un a t'il une suggestion pour moi,

merci d'avance
Configuration: amd athlon 3400+
cm asus k8n-e deluxe

7 réponses

  1. bonjour à tous et merci à Anaël et xav'(73).
    J'ai finalement résolu mon pb en travaillant hors connexion: spysweeper a bien voulu accepter de supprimer le prog qui voulait se lancer au démarrage de windows. Après cela :
    nettoyage des fichiers inutiles, antivirus etc...

    @+
    0
    1. Salut yahoo57 !!!

      Regardes dans la liste des services si tu ne trouiverais pas "winis.exe".

      Ensuite fais une sauvegarde de ta base de registres.

      Puis avec HiJackThis coches cette ligne ensuite clike sur "fix checked":

      O4 - HKCU\..\RunServices: [win-xp] winis.exe

      Puis repasses l'anti-vir et les anti-spywares.

      Si le problème persiste alors:

      Il faut voir à éliminer wait4IP.exe:

      1. Vérifie si wait4IP.exe existe dans la liste des services ou dans la liste des processes. Si Oui alors arrêtes-le manuellement puis détruit manuellement le fichier C:\net2plug\tools\wait4IP.exe

      2. Puis avec HiJackThis coches cette ligne ensuite clike sur "fix checked":
      O4 - HKLM\..\Run: [wait4ip] C:\net2plug\tools\wait4IP.exe

      Puis repasses l'anti-vir et les anti-spywares.

      Redonnes-moi des nouvelles !
      A+
      Anaël
      0
      1. Hello Anaël,
        ci dessous le résultat :

        Logfile of HijackThis v1.99.0
        Scan saved at 06:21:48, on 17/02/2005
        Platform: Windows XP SP2 (WinNT 5.01.2600)
        MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

        Running processes:
        C:\WINDOWS\System32\smss.exe
        C:\WINDOWS\system32\csrss.exe
        C:\WINDOWS\system32\winlogon.exe
        C:\WINDOWS\system32\services.exe
        C:\WINDOWS\system32\lsass.exe
        C:\WINDOWS\system32\Ati2evxx.exe
        C:\WINDOWS\system32\svchost.exe
        C:\WINDOWS\system32\svchost.exe
        C:\WINDOWS\System32\svchost.exe
        C:\WINDOWS\System32\svchost.exe
        C:\WINDOWS\System32\svchost.exe
        C:\WINDOWS\system32\spoolsv.exe
        C:\WINDOWS\system32\Ati2evxx.exe
        C:\WINDOWS\Explorer.EXE
        C:\WINDOWS\SOUNDMAN.EXE
        C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
        C:\WINDOWS\System32\spool\drivers\w32x86\3\hpztsb07.exe
        C:\WINDOWS\System32\hphmon04.exe
        C:\Program Files\Hewlett-Packard\HP Share-to-Web\hpgs2wnd.exe
        C:\Program Files\Generic\USB Card Reader Driver v2.2d\Disk_Monitor.exe
        C:\Program Files\Network Associates\VirusScan\SHSTAT.EXE
        C:\Program Files\Network Associates\Common Framework\UpdaterUI.exe
        C:\Program Files\Logitech\iTouch\iTouch.exe
        C:\net2plug\tools\wait4IP.exe
        C:\Program Files\Java\jre1.5.0\bin\jusched.exe
        C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe
        C:\Program Files\MSI\Live Update 3\LMonitor.exe
        C:\Program Files\Micro Application\Cloneur Expert\TrueImageMonitor.exe
        C:\Program Files\Fichiers communs\Acronis\Schedule2\schedhlp.exe
        C:\WINDOWS\system32\ctfmon.exe
        C:\Program Files\Microsoft ActiveSync\WCESCOMM.EXE
        C:\Program Files\Webroot\Spy Sweeper\SpySweeper.exe
        C:\Program Files\Logitech\Desktop Messenger\8876480\Program\BackWeb-8876480.exe
        C:\Program Files\Logitech\MouseWare\system\em_exec.exe
        C:\Program Files\Hewlett-Packard\HP Share-to-Web\hpgs2wnf.exe
        C:\Program Files\Fichiers communs\Acronis\Schedule2\schedul2.exe
        C:\Program Files\Network Associates\Common Framework\FrameworkService.exe
        C:\Program Files\Network Associates\VirusScan\Mcshield.exe
        C:\Program Files\Network Associates\VirusScan\VsTskMgr.exe
        C:\PROGRA~1\NETWOR~1\COMMON~1\naPrdMgr.exe
        C:\WINDOWS\System32\wdfmgr.exe
        C:\WINDOWS\system32\ZoneLabs\vsmon.exe
        C:\WINDOWS\System32\HPHipm11.exe
        C:\WINDOWS\System32\alg.exe
        C:\Program Files\Mozilla Firefox\firefox.exe
        C:\Documents and Settings\Baboune\Mes documents\Mes fichiers reçus\hijackthis_199\HijackThis.exe

        R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.free.fr/
        R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =
        R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page =
        R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = localhost
        R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
        O2 - BHO: HelperObject Class - {00C6482D-C502-44C8-8409-FCE54AD9C208} - C:\Program Files\TechSmith\SnagIt 7\SnagItBHO.dll
        O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll
        O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
        O2 - BHO: ST - {9394EDE7-C8B5-483E-8773-474BF36AF6E4} - (no file)
        O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files\google\googletoolbar1.dll
        O2 - BHO: (no name) - {BDBD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - (no file)
        O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar1.dll
        O3 - Toolbar: (no name) - {BDAD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - (no file)
        O3 - Toolbar: SnagIt - {8FF5E183-ABDE-46EB-B09E-D2AAB95CABE3} - C:\Program Files\TechSmith\SnagIt 7\SnagItIEAddin.dll
        O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
        O4 - HKLM\..\Run: [ATIPTA] C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
        O4 - HKLM\..\Run: [HPDJ Taskbar Utility] C:\WINDOWS\System32\spool\drivers\w32x86\3\hpztsb07.exe
        O4 - HKLM\..\Run: [HPHmon04] C:\WINDOWS\System32\hphmon04.exe
        O4 - HKLM\..\Run: [HPHUPD04] "C:\Program Files\HP Photosmart 11\hphinstall\UniPatch\hphupd04.exe"
        O4 - HKLM\..\Run: [Share-to-Web Namespace Daemon] C:\Program Files\Hewlett-Packard\HP Share-to-Web\hpgs2wnd.exe
        O4 - HKLM\..\Run: [Disk Monitor] C:\Program Files\Generic\USB Card Reader Driver v2.2d\Disk_Monitor.exe
        O4 - HKLM\..\Run: [ShStatEXE] "C:\Program Files\Network Associates\VirusScan\SHSTAT.EXE" /STANDALONE
        O4 - HKLM\..\Run: [McAfeeUpdaterUI] "C:\Program Files\Network Associates\Common Framework\UpdaterUI.exe" /StartedFromRunKey
        O4 - HKLM\..\Run: [Logitech Utility] Logi_MwX.Exe
        O4 - HKLM\..\Run: [zBrowser Launcher] C:\Program Files\Logitech\iTouch\iTouch.exe
        O4 - HKLM\..\Run: [wait4ip] C:\net2plug\tools\wait4IP.exe
        O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Program Files\Java\jre1.5.0\bin\jusched.exe
        O4 - HKLM\..\Run: [Zone Labs Client] "C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe"
        O4 - HKLM\..\Run: [LiveMonitor] C:\Program Files\MSI\Live Update 3\LMonitor.exe
        O4 - HKLM\..\Run: [Cloneur Expert Monitor] "C:\Program Files\Micro Application\Cloneur Expert\TrueImageMonitor.exe"
        O4 - HKLM\..\Run: [Acronis Scheduler2 Service] "C:\Program Files\Fichiers communs\Acronis\Schedule2\schedhlp.exe"
        O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
        O4 - HKCU\..\Run: [H/PC Connection Agent] "C:\Program Files\Microsoft ActiveSync\WCESCOMM.EXE"
        O4 - HKCU\..\Run: [SpySweeper] "C:\Program Files\Webroot\Spy Sweeper\SpySweeper.exe" /0
        O4 - HKCU\..\Run: [LDM] C:\Program Files\Logitech\Desktop Messenger\8876480\Program\BackWeb-8876480.exe
        O4 - HKCU\..\RunServices: [win-xp] winis.exe
        O4 - Global Startup: Logitech Desktop Messenger.lnk = C:\Program Files\Logitech\Desktop Messenger\8876480\Program\LDMConf.exe
        O8 - Extra context menu item: &Google Search - res://C:\Program Files\Google\GoogleToolbar1.dll/cmsearch.html
        O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~3\OFFICE11\EXCEL.EXE/3000
        O8 - Extra context menu item: Pages liées - res://C:\Program Files\Google\GoogleToolbar1.dll/cmbacklinks.html
        O8 - Extra context menu item: Pages similaires - res://C:\Program Files\Google\GoogleToolbar1.dll/cmsimilar.html
        O8 - Extra context menu item: Version de la page actuelle disponible dans le cache Google - res://C:\Program Files\Google\GoogleToolbar1.dll/cmcache.html
        O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0\bin\npjpi150.dll
        O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0\bin\npjpi150.dll
        O9 - Extra button: Créer un Favori de l'appareil mobile - {2EAF5BB1-070F-11D3-9307-00C04FAE2D4F} - C:\Program Files\Microsoft ActiveSync\INetRepl.dll
        O9 - Extra button: (no name) - {2EAF5BB2-070F-11D3-9307-00C04FAE2D4F} - C:\Program Files\Microsoft ActiveSync\INetRepl.dll
        O9 - Extra 'Tools' menuitem: Créer un Favori de l'appareil mobile... - {2EAF5BB2-070F-11D3-9307-00C04FAE2D4F} - C:\Program Files\Microsoft ActiveSync\INetRepl.dll
        O9 - Extra button: Recherche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~3\OFFICE11\REFIEBAR.DLL
        O16 - DPF: {00B71CFB-6864-4346-A978-C0A14556272C} - http://messenger.zone.msn.com/binary/msgrchkr.cab31267.cab
        O16 - DPF: {2917297F-F02B-4B9D-81DF-494B6333150B} - http://messenger.zone.msn.com/binary/MineSweeper.cab31267.cab
        O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://v5.windowsupdate.microsoft.com/v5consumer/V5Controls/en/x86/client/wuweb_site.cab?1105641872609
        O16 - DPF: {74D05D43-3236-11D4-BDCD-00C04F9A3B61} (HouseCall Control) - http://a840.g.akamai.net/7/840/537/2004061001/housecall.trendmicro.com/housecall/xscan53.cab
        O16 - DPF: {8E0D4DE5-3180-4024-A327-4DFAD1796A8D} - http://messenger.zone.msn.com/binary/MessengerStatsClient.cab31267.cab
        O16 - DPF: {B38870E4-7ECB-40DA-8C6A-595F0A5519FF} - http://messenger.msn.com/download/msnmessengersetupdownloader.cab
        O16 - DPF: {F6BF0D00-0B2A-4A75-BF7B-F385591623AF} - http://messenger.zone.msn.com/binary/SolitaireShowdown.cab31267.cab
        O23 - Service: Acronis Scheduler2 Service - Acronis - C:\Program Files\Fichiers communs\Acronis\Schedule2\schedul2.exe
        O23 - Service: Ati HotKey Poller - Unknown - C:\WINDOWS\system32\Ati2evxx.exe
        O23 - Service: ATI Smart - Unknown - C:\WINDOWS\system32\ati2sgag.exe
        O23 - Service: Service d'administration du Gestionnaire de disque logique - Unknown - C:\WINDOWS\System32\dmadmin.exe
        O23 - Service: Journal des événements - Unknown - C:\WINDOWS\system32\services.exe
        O23 - Service: Service COM de gravage de CD IMAPI - Unknown - C:\WINDOWS\System32\imapi.exe
        O23 - Service: Service Framework McAfee - Network Associates, Inc. - C:\Program Files\Network Associates\Common Framework\FrameworkService.exe
        O23 - Service: Network Associates McShield - Network Associates, Inc. - C:\Program Files\Network Associates\VirusScan\Mcshield.exe
        O23 - Service: Network Associates Task Manager - Network Associates, Inc. - C:\Program Files\Network Associates\VirusScan\VsTskMgr.exe
        O23 - Service: Partage de Bureau à distance NetMeeting - Unknown - C:\WINDOWS\System32\mnmsrvc.exe
        O23 - Service: Plug-and-Play - Unknown - C:\WINDOWS\system32\services.exe
        O23 - Service: Pml Driver HPH11 - HP - C:\WINDOWS\System32\HPHipm11.exe
        O23 - Service: Gestionnaire de session d'aide sur le Bureau à distance - Unknown - C:\WINDOWS\system32\sessmgr.exe
        O23 - Service: Carte à puce - Unknown - C:\WINDOWS\System32\SCardSvr.exe
        O23 - Service: Journaux et alertes de performance - Unknown - C:\WINDOWS\system32\smlogsvc.exe
        O23 - Service: TrueVector Internet Monitor - Zone Labs Inc. - C:\WINDOWS\system32\ZoneLabs\vsmon.exe
        O23 - Service: Cliché instantané de volume - Unknown - C:\WINDOWS\System32\vssvc.exe
        O23 - Service: Carte de performance WMI - Unknown - C:\WINDOWS\System32\wbem\wmiapsrv.exe
        0
        1. Hello yahoo57 !

          Pourrais-tu mettre le résultat de HiJackThis. On pourrait l'analyser...

          Bye et A+
          Anaël
          0
          1. bonjour Anaël,

            Merci de ta suggestion.
            J'ai bien essayé ta manip mais malheureusement la tâche en question (winis.exe) n'apparait pas dans la liste. Alors qu'au démarrage du micro que je viens de lancer, spysweeper m'indique toujours le même message : un fichier tente de se lancer avec le démarrage de windows et il est impossible de le retirer.
            J'ai vérifié également dans la liste des fichiers qui se lancent au démarrage : winis.exe est bien décoché !
            Je ne comprends pas,
            Merci pour d'autres idées,

            Bye.
            0
            1. Hello yahoo57,

              Premièrement ouvre le gestionnaire de tâches et, à partir de l'onglet des processus, tu cliques directement sur le titre de la colonne "Nom de l'image" afin de trier les processus en ordre alphabétique puis repère la tâche "wininis.exe" puis en cliquant de la droite sur "winis.exe" tu fais "Terminer le processus.

              Assures-toi que le processus ne revient pas puis procède à sa destruction par SpySweeper.

              Redonnes-nous des nouvelles !
              Bye !
              Anaël
              0