Rdriv.sys sous Windows 2000

Résolu
Bonjour a tous,

je dispause actuellement d'une machine avec Windows 2000,

j'ai Avast Anti Virus a jour ( aujourdui on es le 19 juillet 2005)

Avast me trouve un virus dans le fichier rdriv.sys dans c:\winnt\system32\rdriv.sys ( winnt etant mon repertoir root)

il le suprime mais quelques seconde seulement aprés il revien... j'ai pencer a une restoration du system automatique ( cf windows XP) mais je ne l'ais pas trouver sur windows 2000

j'ai parcourue le Web en me disant qu'une solution a surement dejas etait trouver, mais rien de trés concluents, j'ai entre autre lancer le petit utilitaire rdrivrem.bat il m'indique le log suivant en fin de traitement :

      ~~~~~~~~~~~~~ Pre-run File Check ~~~~~~~~~~~~~ 

rdriv.sys PRESENT!
ItunesMusic.exe NOT PRESENT!
wkssvc.exe NOT PRESENT!


      ~~~~~~~~~~~~~ Post run File Check ~~~~~~~~~~~~~ 

rdriv.sys PRESENT!
ItunesMusic.exe NOT PRESENT!
wkssvc.exe NOT PRESENT!


Si j'execute ce petit utilitaire en mode sans echeques voici ce que j'obtien :
      ~~~~~~~~~~~~~ Pre-run File Check ~~~~~~~~~~~~~ 

rdriv.sys PRESENT!
ItunesMusic.exe NOT PRESENT!
wkssvc.exe NOT PRESENT!


      ~~~~~~~~~~~~~ Post run File Check ~~~~~~~~~~~~~ 

rdriv.sys NOT PRESENT!
ItunesMusic.exe NOT PRESENT!
wkssvc.exe NOT PRESENT!

mais dés que je redémare normalement il revien comme si j'avais une restoration system - je vous rapelle que je suis sous Windows 2000...

voici un petit journal de avast :
19/07/2005 14:37:33	SYSTEM	472	Sign of "Win32:Trojan-gen. {Other}" has been found in "C:\WINNT\system32\rdriv.sys" file.  
19/07/2005 14:40:43	HONNFO	1428	Sign of "Win32:Trojan-gen. {Other}" has been found in "C:\WINNT\system32\rdriv.sys" file.  
19/07/2005 15:12:33	HONNFO	1264	Sign of "Win32:Trojan-gen. {Other}" has been found in "C:\WINNT\system32\rdriv.sys" file.  
19/07/2005 15:17:32	SYSTEM	472	Sign of "Win32:Trojan-gen. {Other}" has been found in "C:\WINNT\system32\rdriv.sys" file.  
19/07/2005 15:19:20	SYSTEM	472	Sign of "Win32:Trojan-gen. {Other}" has been found in "C:\RECYCLER\S-1-5-21-1454471165-1708537768-1202660629-1000\Dc25.sys" file.  
19/07/2005 15:19:39	SYSTEM	472	Sign of "Win32:Trojan-gen. {Other}" has been found in "C:\WINNT\system32\rdriv.sys" file.  
19/07/2005 15:19:49	SYSTEM	472	Sign of "Win32:Trojan-gen. {Other}" has been found in "C:\WINNT\system32\rdriv.sys" file.  
19/07/2005 15:20:02	SYSTEM	472	Sign of "Win32:Trojan-gen. {Other}" has been found in "C:\WINNT\system32\rdriv.sys" file.  
19/07/2005 15:20:29	SYSTEM	472	Sign of "Win32:Trojan-gen. {Other}" has been found in "C:\WINNT\system32\rdriv.sys" file.  
19/07/2005 15:22:56	HONNFO	584	Sign of "Win32:Trojan-gen. {Other}" has been found in "C:\WINNT\system32\rdriv.sys" file.  
19/07/2005 15:23:09	HONNFO	1384	Sign of "Win32:Trojan-gen. {Other}" has been found in "C:\WINNT\system32\rdriv.sys" file.  
19/07/2005 16:00:06	SYSTEM	472	Sign of "Win32:Trojan-gen. {Other}" has been found in "C:\WINNT\system32\rdriv.sys" file.  
19/07/2005 16:01:05	HONNFO	1316	Sign of "Win32:Trojan-gen. {Other}" has been found in "C:\WINNT\system32\rdriv.sys" file.  
19/07/2005 16:04:25	HONNFO	1092	Sign of "Win32:Trojan-gen. {Other}" has been found in "C:\WINNT\system32\rdriv.sys" file.  
19/07/2005 16:04:34	HONNFO	1340	Sign of "Win32:Trojan-gen. {Other}" has been found in "C:\WINNT\system32\rdriv.sys" file.  
19/07/2005 16:04:43	HONNFO	1092	Sign of "Win32:Trojan-gen. {Other}" has been found in "C:\WINNT\system32\rdriv.sys" file.  
19/07/2005 19:44:01	SYSTEM	472	Sign of "Win32:Trojan-gen. {Other}" has been found in "C:\WINNT\system32\rdriv.sys" file.  
19/07/2005 20:54:03	HONNFO	920	Sign of "Win32:Trojan-gen. {Other}" has been found in "C:\WINNT\system32\rdriv.sys" file.  
19/07/2005 21:12:46	HONNFO	1224	Sign of "Win32:Trojan-gen. {Other}" has been found in "C:\WINNT\system32\rdriv.sys" file.  
19/07/2005 21:21:23	SYSTEM	472	Sign of "Win32:Trojan-gen. {Other}" has been found in "C:\WINNT\system32\rdriv.sys" file.  
19/07/2005 21:27:25	SYSTEM	472	Sign of "Win32:Trojan-gen. {Other}" has been found in "C:\WINNT\system32\rdriv.sys" file.  


cela montre bien qu'il s'agit de ce fichier ( meme aprés des scann durant le démarage windows )

et voici un petit log hijackthis

Logfile of HijackThis v1.99.1
Scan saved at 21:47:30, on 19/07/2005
Platform: Windows 2000  (WinNT 5.00.2195)
MSIE: Internet Explorer v6.00 (6.00.2600.0000)

Running processes:
C:\WINNT\System32\smss.exe
C:\WINNT\system32\winlogon.exe
C:\WINNT\system32\services.exe
C:\WINNT\system32\lsass.exe
C:\WINNT\system32\svchost.exe
C:\WINNT\system32\spoolsv.exe
C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
C:\Program Files\Alwil Software\Avast4\ashServ.exe
C:\WINNT\System32\svchost.exe
C:\WINNT\system32\vvv.exe
C:\WINNT\system32\MSTask.exe
C:\WINNT\system32\stisvc.exe
C:\WINNT\System32\WBEM\WinMgmt.exe
C:\WINNT\Explorer.exe
C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
C:\Program Files\Real\RealPlayer\RealPlay.exe
C:\Program Files\Hewlett-Packard\HP Software Update\HPWuSchd.exe
C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
C:\WINNT\System32\spool\drivers\w32x86\3\hpztsb09.exe
C:\Program Files\Hewlett-Packard\Digital Imaging\bin\hpotdd01.exe
C:\Program Files\Microsoft Hardware\Keyboard\type32.exe
C:\WINNT\TPPALDR.EXE
C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
C:\Program Files\SuperCopier\SuperCopier.exe
C:\Program Files\FotoStation Easy\FotoStation Easy AutoLaunch.exe
C:\Program Files\Reality Fusion\Reality Fusion GameCam SE\Program\RFTRay.exe
C:\Documents and Settings\HONNFO\Bureau\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.hotmail.com/
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files\google\googletoolbar2.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINNT\System32\msdxm.ocx
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar2.dll
O3 - Toolbar: YourSiteBar - {86227D9C-0EFE-4f8a-AA55-30386A3F5686} - C:\Program Files\YourSiteBar\ysb.dll (file missing)
O4 - HKLM\..\Run: [Synchronization Manager] mobsync.exe /logon
O4 - HKLM\..\Run: [RealTray] C:\Program Files\Real\RealPlayer\RealPlay.exe SYSTEMBOOTHIDEPLAYER
O4 - HKLM\..\Run: [HP Software Update] "C:\Program Files\Hewlett-Packard\HP Software Update\HPWuSchd.exe"
O4 - HKLM\..\Run: [HPDJ Taskbar Utility] C:\WINNT\System32\spool\drivers\w32x86\3\hpztsb09.exe
O4 - HKLM\..\Run: [DeviceDiscovery] C:\Program Files\Hewlett-Packard\Digital Imaging\bin\hpotdd01.exe
O4 - HKLM\..\Run: [IntelliType] "C:\Program Files\Microsoft Hardware\Keyboard\type32.exe"
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINNT\system32\NeroCheck.exe
O4 - HKLM\..\Run: [TPP Auto Loader] C:\WINNT\TPPALDR.EXE
O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
O4 - HKCU\..\Run: [SuperCopier.exe] C:\Program Files\SuperCopier\SuperCopier.exe
O4 - Global Startup: FotoStation Easy AutoLaunch.lnk = C:\Program Files\FotoStation Easy\FotoStation Easy AutoLaunch.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office\OSA9.EXE
O4 - Global Startup: Reality Fusion GameCam SE.lnk = C:\Program Files\Reality Fusion\Reality Fusion GameCam SE\Program\RFTRay.exe
O8 - Extra context menu item: &Google Search - res://c:\program files\google\GoogleToolbar2.dll/cmsearch.html
O8 - Extra context menu item: Pages liées - res://c:\program files\google\GoogleToolbar2.dll/cmbacklinks.html
O8 - Extra context menu item: Pages similaires - res://c:\program files\google\GoogleToolbar2.dll/cmsimilar.html
O8 - Extra context menu item: Version de la page actuelle disponible dans le cache Google - res://c:\program files\google\GoogleToolbar2.dll/cmcache.html
O9 - Extra button: Real.com - {CD67F990-D8E9-11d2-98FE-00C0F0318AFE} - C:\WINNT\System32\Shdocvw.dll
O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - Unknown owner - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
O23 - Service: avast! Antivirus - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashServ.exe
O23 - Service: avast! Mail Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe" /service (file missing)
O23 - Service: avast! Web Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe" /service (file missing)
O23 - Service: Service d'administration du Gestionnaire de disque logique (dmadmin) - VERITAS Software Corp. - C:\WINNT\System32\dmadmin.exe
O23 - Service: hpdj - HP - C:\DOCUME~1\HONNFO\LOCALS~1\Temp\hpdj.exe
O23 - Service: WIN32 (image) - Unknown owner - C:\WINNT\image.exe
O23 - Service: MAPI Mail Client (MAPI) - Unknown owner - C:\WINNT\system32\vvv.exe



Personnelement je n'ais rien trouver ce raportant a rdriv.sys mais maintenant vous, sa vous sautras peut etre au yeux ??

Enfin merci a tout ceux qui pourons m'aider

25 réponses

Résumé de la discussion

Problème central : un PC sous Windows 2000 est infecté par rdriv.sys, détecté comme Win32:Trojan-gen, et le fichier réapparaît après chaque redémarrage malgré les suppressions d Avast et les analyses de démarrage. Plusieurs éléments de réponse insistent sur l'utilisation d'outils spécialisés et sur des nettoyages manuels du système, notamment Ad-aware, Spybot, CleanUp, et A2, puis la vérification des entrées de démarrage et des services. Des étapes pratiques sont proposées: désactiver temporairement des points de restauration ou le fonctionnement des services malveillants, lancer HijackThis pour identifier et supprimer les entrées indésirables, puis ajuster le registre et les paramètres de sécurité. D'autres conseils insistent sur le nettoyage du registre et l'exécution en mode sans échec pour supprimer définitivement les éléments malveillants sans risque.

Bobot (l’IA à votre service)
  1. Contributeur sécurité
    content pour toi et a++ sans soucis lol
    0
    1. Bonsoir Balltrap 34,

      IMMENSE MERCI. rdriv.sys alias W32.Spybot.NLX est éradiqué.
      En relançant anti virus Avast 4.01 il n'a trouvé que 1 Trojan:
      C:\Recycled\Dc11.sys qu'il a su traiter.
      Tout est redevenu correct.

      Merci à nouveau pour cette précieuse aide.
      Je resterais utilisateur de ce forum et si dans ma modeste contribution, je peux aider quelqu'un, ce sera avec plaisir.

      Bonne soirée.

      A+
      0
      1. Contributeur sécurité
        si tu ny arrive pas pose des questions ont te guiderat
        0
        1. Merci Balltrap 34 pour la réponse.
          Je vais essayer de faire la manip, mais je ne suis pas très "habile" pour ce qui est de l'informatique.De plus je n'ai pas d'imprimante avec mon PC.
          Pas mal de termes ne me sont pas courants pour moi dans la manip.
          Je reviendrais demander de l'aide si tu me permets.
          L'erreur de pseudo dans mon post a-t-il posé un problème...?avec
          quelqu'un d'autre. J'en suis désolé dans ce cas.
          Bonne fin de soirée et merci pour le service.
          0
          1. Contributeur sécurité
            le post 23 est pour yaloub qui d ailleurs ma mis en erreur en prenant se pseudo
            je pensais repondre a ayloub21
            ayloub la prochaine fois fait ton propre message et est au moin la delicatesse de dire bonjour
            0
            1. Contributeur sécurité
              salut

              imprime ceci pour ne rien oublier et tous faire
              tous faire dans l ordre imperativement
              -------------------------
              tous da bord telecharge ces programmes si tu ne les a pas et met les a jour mais ne les utilise pas encore et verifie que tu as les bonnes version c est imperatif

              ad-aware (1)version 1.06

              (ici) http://www.florensac-chasse-trap.com/ section virus
              voir demo
              http://pageperso.aol.fr/balltrap34/adwseflash.zip
              0
              1. Bonjour Balltrap34,
                Merci pour l'aide. J'ai mis le rapport obtenu, mais je me suis trompé d'identifiant : je suis yaloub21 et non yaloub...désolé.
                Il y a un autre tableau hijackThis-v1.99.1 que je ne peux pas copier.
                je suis pas très doué en informatique et donc ne sais pas trop manipuler tout cela.

                Merci de l'aide si rdriv est là dedans.
                0
                1. Logfile of HijackThis v1.99.1
                  Scan saved at 18:55:01, on 26/07/2005
                  Platform: Windows 2000 SP4 (WinNT 5.00.2195)
                  MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

                  Running processes:
                  C:\WINNT\System32\smss.exe
                  C:\WINNT\system32\csrss.exe
                  C:\WINNT\system32\winlogon.exe
                  C:\WINNT\system32\services.exe
                  C:\WINNT\system32\lsass.exe
                  C:\WINNT\system32\svchost.exe
                  C:\WINNT\system32\spoolsv.exe
                  C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
                  C:\Program Files\Alwil Software\Avast4\ashServ.exe
                  C:\WINNT\System32\svchost.exe
                  C:\WINNT\Edit.exe
                  C:\WINNT\system32\MSTask.exe
                  C:\Program Files\Webroot\Spy Sweeper\WRSSSDK.exe
                  C:\WINNT\System32\WBEM\WinMgmt.exe
                  C:\WINNT\system32\svchost.exe
                  C:\WINNT\System32\svchost.exe
                  C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
                  C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
                  C:\WINNT\Explorer.EXE
                  C:\Program Files\McAfee\McAfee Shared Components\Guardian\CMGrdian.exe
                  C:\Program Files\Webroot\Spy Sweeper\SpySweeper.exe
                  C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
                  C:\WINNT\system32\internat.exe
                  C:\Program Files\MSN Messenger\MsnMsgr.Exe
                  C:\WINNT\system32\clipservr.exe
                  C:\Program Files\Internet Explorer\IEXPLORE.EXE
                  C:\hj\HijackThis.exe

                  R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.yahoo.fr/
                  R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
                  O2 - BHO: Yahoo! Companion BHO - {02478D38-C3F9-4efb-9B51-7695ECA05670} - C:\Program Files\Yahoo!\Companion\Installs\cpn\ycomp5_5_7_0.dll
                  O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
                  O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINNT\system32\msdxm.ocx
                  O3 - Toolbar: McAfee VirusScan - {ACB1E670-3217-45C4-A021-6B829A8A27CB} - C:\Program Files\McAfee\McAfee VirusScan\VSCShellExtension.dll
                  O3 - Toolbar: Yahoo! Companion - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Program Files\Yahoo!\Companion\Installs\cpn\ycomp5_5_7_0.dll
                  O4 - HKLM\..\Run: [Configuration Loader] scvhost.exe
                  O4 - HKLM\..\Run: [Synchronization Manager] mobsync.exe /logon
                  O4 - HKLM\..\Run: [Client Server Runtime Process] C:\WINNT\System32\csrs.exe
                  O4 - HKLM\..\Run: [ibin] C:\WINNT\System32\mbzthe.exe
                  O4 - HKLM\..\Run: [McAfee Guardian] "C:\Program Files\McAfee\McAfee Shared Components\Guardian\CMGrdian.exe" /SU
                  O4 - HKLM\..\Run: [Martini] pinmart.exe
                  O4 - HKLM\..\Run: [lify] yujixit.exe
                  O4 - HKLM\..\Run: [SpySweeper] "C:\Program Files\Webroot\Spy Sweeper\SpySweeper.exe" /startintray
                  O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
                  O4 - HKLM\..\RunServices: [Configuration Loader] scvhost.exe
                  O4 - HKLM\..\RunServices: [Martini] pinmart.exe
                  O4 - HKLM\..\RunServices: [lify] yujixit.exe
                  O4 - HKLM\..\RunServices: [ClipSrv] clipservr.exe
                  O4 - HKCU\..\Run: [internat.exe] internat.exe
                  O4 - HKCU\..\Run: [McAfee.InstantUpdate.Monitor] "C:\Program Files\McAfee\McAfee Shared Components\Instant Updater\RuLaunch.exe" /STARTMONITOR
                  O4 - HKCU\..\Run: [Martini] pinmart.exe
                  O4 - HKCU\..\Run: [lify] yujixit.exe
                  O4 - HKCU\..\Run: [MsnMsgr] "C:\Program Files\MSN Messenger\MsnMsgr.Exe" /background
                  O4 - HKCU\..\Run: [ClipSrv] clipservr.exe
                  O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office10\OSA.EXE
                  O4 - Global Startup: Lancement rapide d'Adobe Reader.lnk = C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe
                  O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
                  O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINNT\web\related.htm
                  O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINNT\web\related.htm
                  O16 - DPF: {04E214E5-63AF-4236-83C6-A7ADCBF9BD02} (HouseCall Control) - http://housecall60.trendmicro.com/housecall/xscan60.cab
                  O23 - Service: 86834 - Unknown owner - \\84.102.194.173\Admin$\eraseme_83460.exe (file missing)
                  O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - Unknown owner - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
                  O23 - Service: avast! Antivirus - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashServ.exe
                  O23 - Service: avast! Mail Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe" /service (file missing)
                  O23 - Service: avast! Web Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe" /service (file missing)
                  O23 - Service: AVSync Manager (AvSynMgr) - Unknown owner - C:\Program Files\McAfee\McAfee VirusScan\Avsynmgr.exe (file missing)
                  O23 - Service: dedboh - Unknown owner - \\84.102.194.173\ADMIN$\smsrv.exe" -service (file missing)
                  O23 - Service: Service d'administration du Gestionnaire de disque logique (dmadmin) - VERITAS Software Corp. - C:\WINNT\System32\dmadmin.exe
                  O23 - Service: hexadecimal (HexadecimaRepresentation) - Unknown owner - C:\WINNT\Edit.exe
                  O23 - Service: McShield - Unknown owner - C:\Program Files\Fichiers communs\Network Associates\McShield\Mcshield.exe
                  O23 - Service: Network DDE Client (NetDDEclnt) - Unknown owner - C:\WINNT\system32\aaa.exe (file missing)
                  O23 - Service: Webroot Spy Sweeper Engine (svcWRSSSDK) - Webroot Software, Inc. - C:\Program Files\Webroot\Spy Sweeper\WRSSSDK.exe
                  0
                  1. Contributeur sécurité
                    attention la manip n est pas generique
                    certain fichier change et bho aussi
                    0
                    1. Merci BallTrap pour HijackThis je ne connaissait pas et ca m'a l'air bien utile. Je n'avais pas lu tout tes post sur le sujet, je vais faire encore des verifications sur ma machine en suivant tes indications.
                      Merci.

                      Yaloub HKEY_LOCAL_MACHINE\SYSTEM\CurrentcontrolSet\Services\HexadecimalRepresentation n'est pas un fichier mais une cléf de registre. (sorry pour le l manquant)
                      il vaut mieux suivre les indications de balltrap car je n'ai pas docuemnté tout ce que j'ai fait et si tu n'est pas habitué a regedit c'est asser délicat.
                      Salutations
                      0
                      1. j'ai eu le même probléme (c'est comme ca que j'ai trouvé ce post), J'ai trouvé que rdriv.sys était créer par un programme nommé Edit.exe dans WINNT il est lancé par un service nommé Hexadecimal lancé par la cléf de registe suivante:
                        HKEY_LOCAL_MACHINE\SYSTEM\CurrentcontrolSet\Services\HexadecimaRepresentation
                        En supprimant le tout je n'ai plus de problémes mais je n'ai pas encore fait la liste des fichiers qui sont associés.

                        Salutations
                        0
                        1. Bonjour Robynet,
                          J'ai aussi "chopé" rdriv.sys. Je n'arrive pas à m'en débarrasser.
                          J'ai suivi ce que tu indiques et éliminer le fichier comme nommé.
                          je suis passé par:
                          Démarrer/Recherher/Des fichiers ou dossiers/ puis dans la fenêtre:
                          Rechercher des fichiers ou dossiers: indiqué le nom que tu indiques avec le "l" à Hexadecimal.
                          La réponse est : n'est pas un dossier valide.
                          Qu'en penses-tu.
                          Merci d'une réponse.
                          0
                      2. Contributeur sécurité
                        clik droit sur le dossier de la clef du registre
                        clik ensuite sur autorisation et donne toi tous les droit dessus

                        apres tu la suppr
                        0
                        1. c'est remoi ( le login achille etait dejas utiliser lol )

                          c'est juste pour donner la clef du registre que Spybot S&D n'arrive pas a suprimer ( meme en faisant le scan au démarrage ou en mode sans echeques)

                          HKLM\SOFTWARE\YourSiteBar

                          j'ai aussi essayer de la suprimer a la main dans regedit ( normal et en sans echeque ) et sa me met erreur Suppression de YourSiteBar impossible

                          'a noter qu'il ny a rien dans YourSiteBar ( si ce n'est un dossier)

                          Windows Registry Editor Version 5.00

                          [HKEY_LOCAL_MACHINE\SOFTWARE\YourSiteBar]

                          [HKEY_LOCAL_MACHINE\SOFTWARE\YourSiteBar\Historysearch]
                          0
                          1. Contributeur sécurité
                            log apparament bon
                            pour le pare feu
                            je connait pas trop les gratuits
                            donc vas voir dans la base de connaissance du site (completement en haut de cette page et cherche lol)
                            il vaut mieu mettre za que rien du tous imperatif le pare feu
                            0
                            1. Ok merci beaucoup balltrap34 tu ma vraiment aider, et mon probleme a l'aire résolue, franchement chapeau ....

                              une derrnier question tu me dit qu'avant d'aller sur le net je devrais metre en marche mon firewall, sur ma machine XP j'utilise Seageat Personal Firewall, cependent sur la machine Windows 2000 il rame trop pour que je l'installe, que me conseille tu comme firewall léger et simple d'utilisation ( et gratuis lol)

                              a oui je te met mon log ici de manier a ce que tu me dise aussi si rien ne cloche ( mais apparament le probleme a disparus, et j'ai redémaré plusieurs fois pour vérifier qu'il ne revienne pas et sa a l'aire de tenir

                              a oui apparament une clé na pas etait suprimer par SPYbot S&d (
                              YourSiteBar ) et meme si il scan durent le démarrage

                              donc voici le log

                              Logfile of HijackThis v1.99.1
                              Scan saved at 11:56:21, on 20/07/2005
                              Platform: Windows 2000 (WinNT 5.00.2195)
                              MSIE: Internet Explorer v6.00 (6.00.2600.0000)

                              Running processes:
                              C:\WINNT\System32\smss.exe
                              C:\WINNT\system32\csrss.exe
                              C:\WINNT\system32\winlogon.exe
                              C:\WINNT\system32\services.exe
                              C:\WINNT\system32\lsass.exe
                              C:\WINNT\system32\svchost.exe
                              C:\WINNT\system32\spoolsv.exe
                              C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
                              C:\Program Files\Alwil Software\Avast4\ashServ.exe
                              C:\WINNT\System32\svchost.exe
                              C:\Program Files\ewido\security suite\ewidoctrl.exe
                              C:\Program Files\ewido\security suite\ewidoguard.exe
                              C:\WINNT\system32\MSTask.exe
                              C:\WINNT\System32\WBEM\WinMgmt.exe
                              C:\WINNT\Explorer.exe
                              C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
                              C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
                              C:\Program Files\Real\RealPlayer\RealPlay.exe
                              C:\Program Files\Hewlett-Packard\HP Software Update\HPWuSchd.exe
                              C:\WINNT\System32\spool\drivers\w32x86\3\hpztsb09.exe
                              C:\Program Files\Hewlett-Packard\Digital Imaging\bin\hpotdd01.exe
                              C:\Program Files\Microsoft Hardware\Keyboard\type32.exe
                              C:\WINNT\TPPALDR.EXE
                              C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
                              C:\Program Files\SuperCopier\SuperCopier.exe
                              C:\Program Files\a2\a2guard.exe
                              C:\Program Files\FotoStation Easy\FotoStation Easy AutoLaunch.exe
                              C:\Program Files\Reality Fusion\Reality Fusion GameCam SE\Program\RFTRay.exe
                              C:\Program Files\NETGEAR\WG111 Configuration Utility\WG111CFG.exe
                              C:\Documents and Settings\HONNFO\Bureau\HijackThis.exe

                              R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.hotmail.com/
                              R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
                              O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
                              O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
                              O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files\google\googletoolbar2.dll
                              O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINNT\System32\msdxm.ocx
                              O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar2.dll
                              O4 - HKLM\..\Run: [Synchronization Manager] mobsync.exe /logon
                              O4 - HKLM\..\Run: [RealTray] C:\Program Files\Real\RealPlayer\RealPlay.exe SYSTEMBOOTHIDEPLAYER
                              O4 - HKLM\..\Run: [HP Software Update] "C:\Program Files\Hewlett-Packard\HP Software Update\HPWuSchd.exe"
                              O4 - HKLM\..\Run: [HPDJ Taskbar Utility] C:\WINNT\System32\spool\drivers\w32x86\3\hpztsb09.exe
                              O4 - HKLM\..\Run: [DeviceDiscovery] C:\Program Files\Hewlett-Packard\Digital Imaging\bin\hpotdd01.exe
                              O4 - HKLM\..\Run: [IntelliType] "C:\Program Files\Microsoft Hardware\Keyboard\type32.exe"
                              O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINNT\system32\NeroCheck.exe
                              O4 - HKLM\..\Run: [TPP Auto Loader] C:\WINNT\TPPALDR.EXE
                              O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
                              O4 - HKCU\..\Run: [SuperCopier.exe] C:\Program Files\SuperCopier\SuperCopier.exe
                              O4 - HKCU\..\Run: [a-squared] "C:\Program Files\a2\a2guard.exe"
                              O4 - Global Startup: FotoStation Easy AutoLaunch.lnk = C:\Program Files\FotoStation Easy\FotoStation Easy AutoLaunch.exe
                              O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office\OSA9.EXE
                              O4 - Global Startup: Reality Fusion GameCam SE.lnk = C:\Program Files\Reality Fusion\Reality Fusion GameCam SE\Program\RFTRay.exe
                              O4 - Global Startup: Smart Wizard Wireless Settings.lnk = C:\Program Files\NETGEAR\WG111 Configuration Utility\WG111CFG.exe
                              O8 - Extra context menu item: &Google Search - res://c:\program files\google\GoogleToolbar2.dll/cmsearch.html
                              O8 - Extra context menu item: Pages liées - res://c:\program files\google\GoogleToolbar2.dll/cmbacklinks.html
                              O8 - Extra context menu item: Pages similaires - res://c:\program files\google\GoogleToolbar2.dll/cmsimilar.html
                              O8 - Extra context menu item: Version de la page actuelle disponible dans le cache Google - res://c:\program files\google\GoogleToolbar2.dll/cmcache.html
                              O9 - Extra button: Real.com - {CD67F990-D8E9-11d2-98FE-00C0F0318AFE} - C:\WINNT\System32\Shdocvw.dll
                              O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - Unknown owner - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
                              O23 - Service: avast! Antivirus - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashServ.exe
                              O23 - Service: avast! Mail Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe" /service (file missing)
                              O23 - Service: avast! Web Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe" /service (file missing)
                              O23 - Service: Service d'administration du Gestionnaire de disque logique (dmadmin) - VERITAS Software Corp. - C:\WINNT\System32\dmadmin.exe
                              O23 - Service: ewido security suite control - ewido networks - C:\Program Files\ewido\security suite\ewidoctrl.exe
                              O23 - Service: ewido security suite guard - ewido networks - C:\Program Files\ewido\security suite\ewidoguard.exe

                              ------------------------pour l'instant je ne me suis pas encor connecter avec cette machine j'attend une réponce quand au firewall a utiliser (ZA est un peut trop technique a mon gou trop d'option on sy pert un peut)
                              0
                              1. Contributeur sécurité
                                pour celle ci msafd.dll et celle la WS2_32.dlltouche pas

                                l autre pas d info?

                                0
                                1. durant les téléchargement j'ai regarder de plus prés mon system et j'ai remarquer des fichiers avec des nom aléatoi qui ce termine en .exe-up.txt
                                  exemple:
                                  hbqkzd.exe-up.txt

                                  je l'ai lue pour voir ce que c'etait et voici ce que j'ai trouver :

                                  --------------------------debut du fichier
                                  __SEH__ 0xc00000fd at 0x74f54288
                                  CS :0x0000001B SS :0x00000023 DS :0x00000023
                                  ES :0x00000023 FS :0x00000038 GS :0x00000000
                                  EAX:0x0013CE80 EDX:0x00000001 ECX:0x74F5E0F8
                                  ESP:0x012B3000 EBP:0x012B3004 EIP:0x74F54288
                                  ESI:0x012B30EC EDI:0x012B319C
                                  -- backtrace --
                                  0x74f54288:[msafd.dll]:(001:00003288)
                                  0x74f5407e:[msafd.dll]:(001:0000307e)
                                  0x74f53b84:[msafd.dll]:(001:00002b84)
                                  0x74fb34cb:[WS2_32.dll]:(001:000024cb)
                                  0x74fb3871:[WS2_32.dll]:(001:00002871)
                                  0x004054cd:[hbqkzd.exe]:(001:000044cd)
                                  0x00405967:[hbqkzd.exe]:(001:00004967)
                                  0x00405967:[hbqkzd.exe]:(001:00004967)
                                  0x00405967:[hbqkzd.exe]:(001:00004967)
                                  0x00405967:[hbqkzd.exe]:(001:00004967)
                                  0x00405967:[hbqkzd.exe]:(001:00004967)
                                  0x00405967:[hbqkzd.exe]:(001:00004967)
                                  0x00405967:[hbqkzd.exe]:(001:00004967)
                                  0x00405967:[hbqkzd.exe]:(001:00004967)
                                  0x00405967:[hbqkzd.exe]:(001:00004967)
                                  0x00405967:[hbqkzd.exe]:(001:00004967)
                                  0x00405967:[hbqkzd.exe]:(001:00004967)
                                  0x00405967:[hbqkzd.exe]:(001:00004967)
                                  0x00405967:[hbqkzd.exe]:(001:00004967)
                                  0x00405967:[hbqkzd.exe]:(001:00004967)
                                  0x00405967:[hbqkzd.exe]:(001:00004967)
                                  0x00405967:[hbqkzd.exe]:(001:00004967)
                                  0x00405967:[hbqkzd.exe]:(001:00004967)
                                  0x00405967:[hbqkzd.exe]:(001:00004967)
                                  0x00405967:[hbqkzd.exe]:(001:00004967)
                                  0x00405967:[hbqkzd.exe]:(001:00004967)
                                  0x00405967:[hbqkzd.exe]:(001:00004967)
                                  0x00405967:[hbqkzd.exe]:(001:00004967)
                                  0x00405967:[hbqkzd.exe]:(001:00004967)
                                  0x00405967:[hbqkzd.exe]:(001:00004967)
                                  0x00405967:[hbqkzd.exe]:(001:00004967)
                                  0x00405967:[hbqkzd.exe]:(001:00004967)
                                  0x00405967:[hbqkzd.exe]:(001:00004967)
                                  0x00405967:[hbqkzd.exe]:(001:00004967)
                                  0x00405967:[hbqkzd.exe]:(001:00004967)
                                  0x00405967:[hbqkzd.exe]:(001:00004967)
                                  0x00405967:[hbqkzd.exe]:(001:00004967)
                                  0x00405967:[hbqkzd.exe]:(001:00004967)
                                  0x00405967:[hbqkzd.exe]:(001:00004967)
                                  0x00405967:[hbqkzd.exe]:(001:00004967)
                                  0x00405967:[hbqkzd.exe]:(001:00004967)
                                  0x00405967:[hbqkzd.exe]:(001:00004967)
                                  0x00405967:[hbqkzd.exe]:(001:00004967)
                                  0x00405967:[hbqkzd.exe]:(001:00004967)
                                  0x00405967:[hbqkzd.exe]:(001:00004967)
                                  0x00405967:[hbqkzd.exe]:(001:00004967)
                                  0x00405967:[hbqkzd.exe]:(001:00004967)
                                  0x00405967:[hbqkzd.exe]:(001:00004967)
                                  0x00405967:[hbqkzd.exe]:(001:00004967)
                                  0x00405967:[hbqkzd.exe]:(001:00004967)
                                  0x00405967:[hbqkzd.exe]:(001:00004967)
                                  0x00405967:[hbqkzd.exe]:(001:00004967)
                                  0x00405967:[hbqkzd.exe]:(001:00004967)
                                  0x00405967:[hbqkzd.exe]:(001:00004967)
                                  0x00405967:[hbqkzd.exe]:(001:00004967)
                                  0x00405967:[hbqkzd.exe]:(001:00004967)
                                  0x00405967:[hbqkzd.exe]:(001:00004967)
                                  0x00405967:[hbqkzd.exe]:(001:00004967)
                                  0x00405967:[hbqkzd.exe]:(001:00004967)
                                  0x00405967:[hbqkzd.exe]:(001:00004967)
                                  0x00405967:[hbqkzd.exe]:(001:00004967)
                                  0x00405967:[hbqkzd.exe]:(001:00004967)
                                  0x00405967:[hbqkzd.exe]:(001:00004967)
                                  0x00405967:[hbqkzd.exe]:(001:00004967)
                                  0x00405967:[hbqkzd.exe]:(001:00004967)
                                  --stack--
                                  0x012b3000: 0x74f5e0f8 0x012b304c 0x74f5407e 0x0013ce80
                                  0x012b3010: 0x00000002 0x012b304a 0x00000002 0x012b3049
                                  0x012b3020: 0x00000000 0x012b3048 0x012b304b 0x00000000
                                  0x012b3030: 0x00020609 0x00000000 0x00000000 0x00000000
                                  0x012b3040: 0x0013d6f0 0x01000000 0x00000000 0x012b3190
                                  0x012b3050: 0x74f53b84 0x012b3198 0x012b319c 0x012b31a0
                                  0x012b3060: 0x00000000 0x00000001 0x012b30ec 0x012b30b0
                                  0x012b3070: 0x012b30dc 0x012b30a4 0x0013eb48 0x00000000

                                  -------------------Fin du fichier

                                  a ton avis je supprime ??
                                  0
                                  1. Contributeur sécurité
                                    saute la partie restauration tu ne la pas sous 2000
                                    0
                                    1. desoler - gregj j'y es crue mais sa na pas fonctionner

                                      balltrap34 - Merci pour le temps que tu a due passer a mater mon log,

                                      juste une petite question sous Windows 2000 je ne voie pas comment desactiver ma restauration systeme vue que je n'ais pas "d'ongler restauration système " ni meme un therme aprochant,

                                      a oui ma machine infecter nes pas celle avec la quelle j'ecrit tout les messages ce qui me permet de faire les choses et de lire en meme temps sur le forum.

                                      je vais faire tout ce que tu ma dit ( je suis dejas arriver a me débarasser de VVV.exe (qui n'est pas détecter comme virus par avast au passage)
                                      0
                                      • 1
                                      • 2