Un malware qui se ballade

Bonjour,

Je vous exprime mon problême. L'ordinateur portable sur lequel je travail me rend dingue. D'après son proprio (d'un certain âge), il présente des petit problême de freeze et de reboot depuis octobre. Depuis un mois par contre, il ne peut plus ouvrir d'explorateur windows sans bugger, planter une erreur de drwtsn32.exe et se rétablir lorsque l'on arrete ce processus. Je l'ai donc pris en quarantaine, mis à jour l'antivirus et windows, lancé un spybot (52 erreurs), un adware (231 erreurs) et un A² (1 erreur).

Une fois cela fait plus de freeze et l'explorateur s'ouvre sans pb. Je redémarre, et le problême revient.

Je lance alors Hijackthis pour le cerner et le fixer. Facile, je l'identifie de suite, un dll dans system32 qui ressemble à rien. Je fix, je redémarre le problême à disparu... Ouf

Eh ben non, dès que j'ouvre internet explorer, un nouveau dll du même genre est créé soit dans /windows soit dans /system32 et j'ai beau l'effacer, le fixer etc, il revient sous un nouveau nom à chaque lancement de IE...

Je post de suite 2 réponses pour donner 2 exemple diérent de log de hijackthis...

Merci de m'éclairer si vous avez une idée

71 réponses

Résumé de la discussion

Le problème central est un ordinateur portable qui freeze et reboot, l'explorateur Windows plantant avec drwtsn32.exe et des DLL suspectes se créant lors de l'ouverture d'Internet. Plusieurs répondants proposent des nettoyages antivirus et antispyware, puis l'utilisation d'HijackThis pour identifier et fixer les entrées suspectes, notamment des hacks de recherche et des pages de démarrage. Des guides évoquent Home Search Assistant et CoolWebSearch comme des menaces, et certains recommandent Malwarebytes, CWShredder ou d'autres outils avant de relancer un HijackThis plus récent. En cas d'infection persistante, des conseils avancés préconisent le démarrage en mode sans échec, la désactivation de la restauration et la suppression manuelle de fichiers système pour éviter les redémarrages.

Bobot (l’IA à votre service)
  1. Bonjour,

    Content pour toi .......la bete etait vraiement resistante

    Bravo les artistes (Balltrap,Dolly,moe
    0
    1. Merci beaucoup et bonne nuit

      Vous êtes incontestablement tres tres tres doués... Chapo et bonne nuit
      0
      1. Contributeur sécurité
        oki
        c est bon tu peut remettre la page de demarrage de ton choix dans les options internet
        et reactiver ta restauration systeme et creer un point de restauration
        pour cela tu fait l inverse de la desactivation
        sur se je vous quitte je vais faire dodo
        demain j ai des kilometres a faire
        a++
        0
        1. Bon avant de vous remercier encoremille fois, juste une question, puis je maintenant reactiver la restauraion système ou vaut il mieu la laisser désactiver ?
          0
          1. Logfile of HijackThis v1.99.1
            Scan saved at 23:56:52, on 24/02/2005
            Platform: Windows XP SP2 (WinNT 5.01.2600)
            MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

            Running processes:
            C:\WINDOWS\System32\smss.exe
            C:\WINDOWS\system32\winlogon.exe
            C:\WINDOWS\system32\services.exe
            C:\WINDOWS\system32\lsass.exe
            C:\WINDOWS\system32\svchost.exe
            C:\WINDOWS\System32\svchost.exe
            C:\Program Files\Fichiers communs\Symantec Shared\ccSetMgr.exe
            C:\Program Files\Fichiers communs\Symantec Shared\SNDSrvc.exe
            C:\Program Files\Fichiers communs\Symantec Shared\SPBBC\SPBBCSvc.exe
            C:\Program Files\Fichiers communs\Symantec Shared\ccEvtMgr.exe
            C:\WINDOWS\system32\spoolsv.exe
            C:\WINDOWS\System32\GEARSec.exe
            C:\WINDOWS\system32\HPConfig.exe
            C:\Program Files\HPQ\Notebook Utilities\HPWirelessMgr.exe
            C:\Program Files\Norton SystemWorks\Norton AntiVirus\navapsvc.exe
            C:\Program Files\Norton SystemWorks\Norton Ghost\Agent\PQV2iSvc.exe
            C:\Program Files\Norton SystemWorks\Norton AntiVirus\IWP\NPFMntor.exe
            C:\PROGRA~1\NORTON~1\NORTON~1\NPROTECT.EXE
            C:\PROGRA~1\NORTON~1\NORTON~1\SPEEDD~1\NOPDB.EXE
            C:\WINDOWS\System32\svchost.exe
            C:\Program Files\Fichiers communs\Symantec Shared\CCPD-LC\symlcsvc.exe
            C:\WINDOWS\Explorer.EXE
            C:\PROGRA~1\HPQ\ONE-TO~1\OneTouch.EXE
            C:\Program Files\Synaptics\SynTP\SynTPEnh.exe
            C:\Program Files\Roxio\Easy CD Creator 5\DirectCD\DirectCD.exe
            C:\Program Files\Fichiers communs\Microsoft Shared\Works Shared\WkUFind.exe
            C:\Program Files\MUSICMATCH\MUSICMATCH Jukebox\mm_tray.exe
            C:\WINDOWS\system32\wuauclt.exe
            C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe
            C:\WINDOWS\system32\GSICON.EXE
            C:\WINDOWS\system32\dslagent.exe
            C:\Program Files\Fichiers communs\Symantec Shared\ccApp.exe
            C:\Program Files\Messenger\msmsgs.exe
            C:\Program Files\Microsoft Money\System\mnyexpr.exe
            C:\Program Files\Palm\HOTSYNC.EXE
            C:\Program Files\Internet Explorer\iexplore.exe
            C:\Documents and Settings\Propriétaire\Bureau\HijackThis.exe

            R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://hsremove.com/done.htm
            R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://hsremove.com/done.htm
            R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page_bak = http://home.free.fr/
            O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
            O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files\google\googletoolbar1.dll
            O2 - BHO: NAV Helper - {BDF3E430-B101-42AD-A544-FADC6B084872} - C:\Program Files\Norton SystemWorks\Norton AntiVirus\NavShExt.dll
            O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar1.dll
            O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Program Files\Norton SystemWorks\Norton AntiVirus\NavShExt.dll
            O4 - HKLM\..\Run: [ATIPTA] C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
            O4 - HKLM\..\Run: [PreloadApp] c:\hp\drivers\printers\photosmart\hphprld.exe c:\hp\drivers\printers\photosmart\setup.exe -d
            O4 - HKLM\..\Run: [TV Now] C:\Program Files\HPQ\Notebook Utilities\TvNow.exe /RK
            O4 - HKLM\..\Run: [Display Settings] C:\Program Files\HPQ\Notebook Utilities\hptasks.exe /s
            O4 - HKLM\..\Run: [QT4HPOT] C:\PROGRA~1\HPQ\ONE-TO~1\OneTouch.EXE
            O4 - HKLM\..\Run: [SynTPEnh] C:\Program Files\Synaptics\SynTP\SynTPEnh.exe
            O4 - HKLM\..\Run: [Cpqset] C:\Program Files\HPQ\Default Settings\cpqset.exe
            O4 - HKLM\..\Run: [AdaptecDirectCD] "C:\Program Files\Roxio\Easy CD Creator 5\DirectCD\DirectCD.exe"
            O4 - HKLM\..\Run: [Microsoft Works Update Detection] C:\Program Files\Fichiers communs\Microsoft Shared\Works Shared\WkUFind.exe
            O4 - HKLM\..\Run: [MMTray] C:\Program Files\MUSICMATCH\MUSICMATCH Jukebox\mm_tray.exe
            O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe" -osboot
            O4 - HKLM\..\Run: [Norton Ghost 9.0] C:\Program Files\Norton SystemWorks\Norton Ghost\Agent\GhostTray.exe
            O4 - HKLM\..\Run: [GSICONEXE] GSICON.EXE
            O4 - HKLM\..\Run: [DSLAGENTEXE] dslagent.exe USB
            O4 - HKLM\..\Run: [Symantec NetDriver Monitor] C:\PROGRA~1\SYMNET~1\SNDMon.exe
            O4 - HKLM\..\Run: [ccApp] "C:\Program Files\Fichiers communs\Symantec Shared\ccApp.exe"
            O4 - HKCU\..\Run: [MSMSGS] "C:\Program Files\Messenger\msmsgs.exe" /background
            O4 - HKCU\..\Run: [MoneyAgent] "C:\Program Files\Microsoft Money\System\mnyexpr.exe"
            O4 - Startup: HotSync Manager.lnk = C:\Program Files\Palm\HOTSYNC.EXE
            O4 - Startup: PowerReg SchedulerV2.exe
            O8 - Extra context menu item: &Google Search - res://C:\Program Files\Google\googletoolbar.dll/cmsearch.html
            O8 - Extra context menu item: Backward &Links - res://C:\Program Files\Google\googletoolbar.dll/cmbacklinks.html
            O8 - Extra context menu item: Cac&hed Snapshot of Page - res://C:\Program Files\Google\googletoolbar.dll/cmcache.html
            O8 - Extra context menu item: Si&milar Pages - res://C:\Program Files\Google\googletoolbar.dll/cmsimilar.html
            O8 - Extra context menu item: Translate into English - res://C:\Program Files\Google\googletoolbar.dll/cmtrans.html
            O9 - Extra button: MoneySide - {E023F504-0C5A-4750-A1E7-A9046DEA8A21} - C:\Program Files\Microsoft Money\System\mnyside.dll
            O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
            O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
            O12 - Plugin for .spop: C:\Program Files\Internet Explorer\Plugins\NPDocBox.dll
            O14 - IERESET.INF: START_PAGE_URL=http://home.free.fr/
            O16 - DPF: {09C21411-B9A2-4DE6-8416-4E3B58577BE0} (France Telecom MDM ActiveX Control) - http://minitelweb.minitel.com/imin_data/ocx/MDM.cab
            O16 - DPF: {74D05D43-3236-11D4-BDCD-00C04F9A3B61} (HouseCall Control) - http://a840.g.akamai.net/7/840/537/2004061001/housecall.trendmicro.com/housecall/xscan53.cab
            O17 - HKLM\System\CCS\Services\Tcpip\..\{B7CB8AC7-63F1-439A-9995-10BB68338BCD}: NameServer = 80.10.246.1 80.10.246.132
            O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\ccEvtMgr.exe
            O23 - Service: Symantec Password Validation (ccPwdSvc) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\ccPwdSvc.exe
            O23 - Service: Symantec Settings Manager (ccSetMgr) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\ccSetMgr.exe
            O23 - Service: GEARSecurity - GEAR Software - C:\WINDOWS\System32\GEARSec.exe
            O23 - Service: HP Configuration Interface Service (HPConfig) - Hewlett-Packard - C:\WINDOWS\system32\HPConfig.exe
            O23 - Service: HPWirelessMgr - Hewlett-Packard Co. - C:\Program Files\HPQ\Notebook Utilities\HPWirelessMgr.exe
            O23 - Service: Service Norton AntiVirus Auto-Protect (navapsvc) - Symantec Corporation - C:\Program Files\Norton SystemWorks\Norton AntiVirus\navapsvc.exe
            O23 - Service: Norton Ghost - Symantec Corporation - C:\Program Files\Norton SystemWorks\Norton Ghost\Agent\PQV2iSvc.exe
            O23 - Service: Norton AntiVirus Firewall Monitor Service (NPFMntor) - Symantec Corporation - C:\Program Files\Norton SystemWorks\Norton AntiVirus\IWP\NPFMntor.exe
            O23 - Service: Norton Unerase Protection (NProtectService) - Symantec Corporation - C:\PROGRA~1\NORTON~1\NORTON~1\NPROTECT.EXE
            O23 - Service: SAVScan - Symantec Corporation - C:\Program Files\Norton SystemWorks\Norton AntiVirus\SAVScan.exe
            O23 - Service: ScriptBlocking Service (SBService) - Symantec Corporation - C:\PROGRA~1\FICHIE~1\SYMANT~1\SCRIPT~1\SBServ.exe
            O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\SNDSrvc.exe
            O23 - Service: Symantec SPBBCSvc (SPBBCSvc) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\SPBBC\SPBBCSvc.exe
            O23 - Service: Speed Disk service - Symantec Corporation - C:\PROGRA~1\NORTON~1\NORTON~1\SPEEDD~1\NOPDB.EXE
            O23 - Service: Sony SPTI Service (SPTISRV) - Sony Corporation - C:\Program Files\Fichiers communs\Sony Shared\AVLib\Sptisrv.exe
            O23 - Service: Symantec Core LC - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\CCPD-LC\symlcsvc.exe

            Ca semble net non ?
            0
            1. je l'ai désactivé, misc tool l'a trouvé et viré, je dois rebooter, et je repost un log
              0
              1. Contributeur sécurité
                oki
                et relance hijack coche la ligne et redemarre et refait un nouvel hijack
                j avais pourtant bien mis imprime pour ne rien oublier lol
                0
                1. oups non désolé j'ai zappé cette étape

                  Déslé je le fait desuite
                  0
                  1. Contributeur sécurité
                    je me permet de te redemander tu as fait ceci

                    --deja verifie si se service est bien sur desactiver et sur arreter
                    O23 - Service: Remote Procedure Call (RPC) Helper
                    pour cela tu vas sur panneau de configuration/outil d administration/services
                    tu le cherche dans la liste double clik dessus
                    dans le menu deroulant tu met sur desactiver et en dessous tu clik sur arreter et enfin appliquer

                    la chasse et le balltrap ma vrai passion
                    voir site perso dans profil
                    0
                    1. Je sais pas si je fais bien la procédure mais j'ai essayé de rentrer le service entier du log, seulement les parenthèse, seulement le nom de fichier.... bref j'ai tout essayer il me ditqu'il ne trouve rien dans le registre.

                      Les carrés ne seraient ils pas un codage ?

                      pas grave je vais le virer manuellement en mode sans echec, aprés un fix

                      et je verrais bien s'il revient en mode normal
                      au pire j'irais le sortir du reg

                      en tout ca GRAND MERCI A TOI DOLLY et aux autres AUSSI
                      0
                      1. ohhh! si tu attendais qu'on respire entre tes questions?

                        mdrrr!! bonne nuit Balltrap et Noeticum et TOUT LE MONDE de ce post qui ont aidés, bravo!!! et merci!!!

                        @+ les z'amis

                        *Devise : Je m'intéresse à l'avenir parceque
                        c'est là que je vais passer le reste de ma vie*
                        0
                        1. Bon il semble que vous soyez allé vous coucher et vous avez bien raison...

                          Je vous remercie tous infiniement pour cette aide précieuse.

                          Bonne nuit

                          A+
                          0
                          1. entre nous les lignes 023 font ch**r suis sûre que les développeurs d'hijack vont améliorer ces détections aux prochaines versions

                            tu fais bien la procédure du bouton "Delete NT Service" dans --->"Misc Tools' ?? ça devrait marcher pourtant

                            ce qui se dit (Zebulon)
                            Notez que la correction d'un élément O23 arrêtera seulement le service et le désactivera. Le service nécessitera d'être supprimé de la base de registre manuellement ou à l'aide d'un autre outil. Dans HijackThis 1.99.1 ou plus récente, le bouton 'Delete NT Service' de la section 'Misc Tools' peut être utilisé pour cela.

                            dans la limite ou la procédure échoue - tu peux rechercher et supprimer le fichier sdkwi32.exe selon la méthode classique de suppressions de fichiers

                            *Devise : Je m'intéresse à l'avenir parceque
                            c'est là que je vais passer le reste de ma vie*
                            0
                            1. Dolly, si je peux me permettre d'abuser de ta science, comment faire pour virer le service O23, misc tool semble ne pas comprendre ce que j'attend de lui ou ne pas le trouver dans le registre

                              un autre moyen ou je le laisse
                              0
                              1. Bon à part ça le poste de travail s'ouvre sans bugger, ça semble ruler...
                                0
                                1. Rha il ne trouve pas le RPC dans le registre. pas moyen de virer cete dernière ligne
                                  0
                                  1. Non c'est le logiciel que tu m'as fait télécharger et la page dit que si j'arrive dessus c'est que e ne suis plus infecté par quoi que ce soit et que je peux remettre une autre page d'accueil
                                    0
                                    1. LOL !!! à la place du Dr Watson tu es allé visiter le Dr Bobo ou koi?

                                      Home Search Hijacker = www$$.hsremove.com/

                                      pkoi "done" ?? t'as donné des sous? et nous alorrrrrrs!! mdr

                                      *Devise : Je m'intéresse à l'avenir parceque
                                      c'est là que je vais passer le reste de ma vie*
                                      0
                                      1. Contributeur sécurité
                                        moqueuse/mechante

                                         _     _   _   _           ___   _   __   _   _____  
                                        | |   / / | | | |         /   | | | |  \ | | | ____| 
                                        | |  / /  | | | |        / /| | | | |   \| | | |__   
                                        | | / /   | | | |       / / | | | | | |\   | |  __|  
                                        | |/ /    | | | |___   / /  | | | | | | \  | | |___  
                                        |___/     |_| |_____| /_/   |_| |_| |_|  \_| |_____|
                                        0
                                    2. Contributeur sécurité
                                      oki
                                      un truc m interpelle
                                      est ce que c est toi qui a mis ceci en page de demarrage
                                      R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://hsremove.com/done.htm
                                      R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://hsremove.com/done.htm

                                      si non relance hijack coche et fix

                                      et dit moi ou en sont tes problemes
                                      0
                                      • 1
                                      • 2
                                      • 3
                                      • 4