Win32.Efewe.E ?

Bonjour à tous,

j'ai un sérieux probléme ^^ mon pc tourne sous windows XP, et j'utilise l'antivirus eTrust EZ. Récemment, celui-çi a détécté un fichier ( rdriv.sys ) infécté par le virus Win32.Efewe.E.

Depuis, l'antivirus efface le fichier et le retrouve dans la foulée, la fenêtre d'alerte revenant quoi que je fasse O_o
De plus, cette saleté semble corrompre systématiquement tous les programmes d'antivirus que je télécharge, ainsi que les antivirus en ligne ! J'ai pu uniquement installer eTrust à partir d'un CD.

Si quelqu'un a déja rencontrer ce probléme, merci d'avance de m'aider à le résoudre :(

34 réponses

Résumé de la discussion

Un fichier rdriv.sys est détecté comme infecté par Win32.Efewe.E sur un système Windows XP utilisant l'antivirus eTrust EZ, et la situation évolue avec des suppressions répétées du fichier par l'antivirus. Le chemin exact du fichier est C:\WINDOWS\system32\rdriv.sys, ce qui relie l'infection au comportement de eTrust EZ Antivirus et semble distinguer cette menace d'autres antivirus actifs. Parmi les contributions, la meilleure précision apporte le chemin exact et confirme l'association avec eTrust EZ Antivirus, renforçant l'idée que le fichier système peut être impliqué. D'autres réponses suggèrent d'autres outils et procédures comme HijackThis, les analyses en ligne et le redémarrage en mode sans échec pour vérifier et nettoyer les entrées suspectes.

Bobot (l’IA à votre service)
  1. Delete o deactivate sevice microsoftdvdhelp.
    0
    1. re ! :)

      Alors, je ne sais pas si ca fera avancer le schmilblik mais j'ai remarqué une petite chose concernant le fameux rdriv.sys.

      Lorsque je coupe mon av, le fichier est à nouveau visible dans le /system32. Pas moyen de l'effacer par contre, Windows me dit que le fichier est utilisé par un processus en cours. En mode sans échec, le fichier est effacable mais au reboot en mode normal, l'av le redetecte en boucle.

      J'espère que ces nouvelles apporteront quelques éléments utiles.

      amicalement,

      Chub.
      0
      1. Contributeur sécurité
        c est bizzard j usqua present celui ci ne m avait pas resister
        0
        1. Ben j'apprécie tes efforts en tous cas, j'attendrais encore un peu avant le format c: ( de toute façon je dois être un véritable aimant à virus, j'en choppe tous le temps O_o ).

          merci merci ;)
          0
          1. Contributeur sécurité
            la je seiche pour l instant
            0
            1. absolument, il ne me l'a jamais trouvé ailleurs :(
              0
              1. Contributeur sécurité
                et toujours dans syteme 32 il te le trouve
                0
                1. résultat :

                  Rapport fait à 17:29:33,40 le 01/11/2005
                  Executé à partir de C:\Documents and Settings\Chub\Bureau

                  » » » » » » » » » » » » »recherche C: » » » » » » » » » » » » » » » » » » » » » » » » »

                  rdriv.sys NO PRESENT

                  » » » » » » » » » » » » »recherche C:\WINDOWS » » » » » » » » » » » » » » » » » » »

                  rdriv.sys NO PRESENT

                  » » » » » » » » » » » » »recherche C:\WINDOWS\System » » » » » » » » » » » » »

                  rdriv.sys NO PRESENT

                  » » » » » » » » » » » » »recherche C:\WINDOWS\System32 » » » » » » » » » » » » »

                  rdriv.sys NO PRESENT

                  ... comprends po, la fenêtre d'alerte reste ouverte :'(
                  0
                  1. j'ai bien enlever la restauration, mon av m''ouvre une fenêtre m'indiquant que le fichier Rdriv.sys est effacé, et le redetecte infecté.

                    Merci de votre aide en tous cas, mais là je desespére, cette saleté s'accroche ;(
                    0
                    1. Contributeur sécurité
                      tu as desactiver la restauration
                      et ton av le detecte toujours
                      0
                      1. salut :)

                        aucun probléme visiblement avec le pare-feu, le scan online n'a rien donné, mais l'update de la liste des virus au début échoue toujours.
                        rapport de bitdefender :

                        Scan Info

                        Scanned Files
                        53825

                        Infected Files
                        0

                        Virus Detected

                        No virus found.
                        0
                        1. Contributeur sécurité
                          salut
                          regarde si ton pare feu fonctionne et fait un scan ici
                          Scan bit defender
                          http://www.bitdefender.fr
                          clik sur scan on line a gauche et suis la procedure
                          0
                          1. hop ! sp2 accomplis, le probléme persiste mais au moins pas de plantage. Nouveau Hijack, selon l'expression consacrée :

                            Logfile of HijackThis v1.99.1
                            Scan saved at 20:22:09, on 30/10/2005
                            Platform: Windows XP SP2 (WinNT 5.01.2600)
                            MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

                            Running processes:
                            C:\WINDOWS\System32\smss.exe
                            C:\WINDOWS\system32\winlogon.exe
                            C:\WINDOWS\system32\services.exe
                            C:\WINDOWS\system32\lsass.exe
                            C:\WINDOWS\system32\svchost.exe
                            C:\WINDOWS\System32\svchost.exe
                            C:\WINDOWS\system32\spoolsv.exe
                            C:\Program Files\CA\eTrust Internet Security Suite\eTrust EZ Antivirus\ISafe.exe
                            C:\Program Files\NVIDIA Corporation\NetworkAccessManager\Apache Group\Apache2\bin\apache.exe
                            C:\Program Files\NVIDIA Corporation\NetworkAccessManager\bin\nSvcLog.exe
                            C:\Program Files\CA\eTrust Internet Security Suite\eTrust EZ Antivirus\VetMsg.exe
                            C:\WINDOWS\system32\ZoneLabs\vsmon.exe
                            C:\Program Files\NVIDIA Corporation\NetworkAccessManager\Apache Group\Apache2\bin\apache.exe
                            C:\Program Files\NVIDIA Corporation\NetworkAccessManager\bin\nSvcAppFlt.exe
                            C:\WINDOWS\Explorer.EXE
                            C:\WINDOWS\System32\msiexec.exe
                            C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe
                            C:\Program Files\CA\eTrust Internet Security Suite\eTrust EZ Antivirus\CAVTray.exe
                            C:\Program Files\CA\eTrust Internet Security Suite\eTrust EZ Antivirus\CAVRID.exe
                            C:\WINDOWS\System32\ctfmon.exe
                            C:\Program Files\MSN Messenger\MsnMsgr.Exe
                            \?\C:\WINDOWS\system32\WBEM\WMIADAP.EXE
                            C:\Program Files\Internet Explorer\iexplore.exe
                            \?\C:\WINDOWS\system32\WBEM\WMIADAP.EXE
                            C:\WINDOWS\system32\wuauclt.exe
                            C:\Documents and Settings\Chub\Bureau\HijackThis.exe
                            C:\WINDOWS\msdvd.exe

                            R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.wanadoo.fr/
                            R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
                            O4 - HKLM\..\Run: [Zone Labs Client] C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe
                            O4 - HKLM\..\Run: [CaAvTray] "C:\Program Files\CA\eTrust Internet Security Suite\eTrust EZ Antivirus\CAVTray.exe"
                            O4 - HKLM\..\Run: [CAVRID] "C:\Program Files\CA\eTrust Internet Security Suite\eTrust EZ Antivirus\CAVRID.exe"
                            O4 - HKLM\..\Run: [THGuard] C:\Program Files\TrojanHunter 4.2\THGuard.exe
                            O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
                            O4 - HKCU\..\Run: [MsnMsgr] "C:\Program Files\MSN Messenger\MsnMsgr.Exe" /background
                            O9 - Extra button: (no name) - {85d1f590-48f4-11d9-9669-0800200c9a66} - %windir%\bdoscandel.exe (file missing)
                            O9 - Extra 'Tools' menuitem: Uninstall BitDefender Online Scanner v8 - {85d1f590-48f4-11d9-9669-0800200c9a66} - %windir%\bdoscandel.exe (file missing)
                            O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
                            O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
                            O10 - Unknown file in Winsock LSP: c:\windows\system32\nvappfilter.dll
                            O10 - Unknown file in Winsock LSP: c:\windows\system32\nvappfilter.dll
                            O10 - Unknown file in Winsock LSP: c:\windows\system32\nvappfilter.dll
                            O10 - Unknown file in Winsock LSP: c:\windows\system32\nvappfilter.dll
                            O10 - Unknown file in Winsock LSP: c:\windows\system32\nvappfilter.dll
                            O10 - Unknown file in Winsock LSP: c:\windows\system32\nvappfilter.dll
                            O10 - Unknown file in Winsock LSP: c:\windows\system32\nvappfilter.dll
                            O10 - Unknown file in Winsock LSP: c:\windows\system32\nvappfilter.dll
                            O10 - Unknown file in Winsock LSP: c:\windows\system32\nvappfilter.dll
                            O10 - Unknown file in Winsock LSP: c:\windows\system32\nvappfilter.dll
                            O10 - Unknown file in Winsock LSP: c:\windows\system32\nvappfilter.dll
                            O10 - Unknown file in Winsock LSP: c:\windows\system32\nvappfilter.dll
                            O16 - DPF: {04E214E5-63AF-4236-83C6-A7ADCBF9BD02} (HouseCall Control) - http://housecall60.trendmicro.com/housecall/xscan60.cab
                            O16 - DPF: {5D86DDB5-BDF9-441B-9E9E-D4730F4EE499} (BDSCANONLINE Control) - http://www.bitdefender.com/scan8/oscan8.cab
                            O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/microsoftupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1130515914140
                            O16 - DPF: {6E32070A-766D-4EE6-879C-DC1FA91D2FC3} (MUWebControl Class) - http://update.microsoft.com/microsoftupdate/v6/V5Controls/en/x86/client/muweb_site.cab?1130515898593
                            O16 - DPF: {B38870E4-7ECB-40DA-8C6A-595F0A5519FF} (MsnMessengerSetupDownloadControl Class) - http://messenger.msn.com/download/MsnMessengerSetupDownloader.cab
                            O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - "C:\PROGRA~1\MSNMES~1\msgrapp.dll" (file missing)
                            O23 - Service: CAISafe - Computer Associates International, Inc. - C:\Program Files\CA\eTrust Internet Security Suite\eTrust EZ Antivirus\ISafe.exe
                            O23 - Service: ForceWare Intelligent Application Manager (IAM) - Unknown owner - C:\Program Files\NVIDIA Corporation\NetworkAccessManager\bin\nSvcAppFlt.exe
                            O23 - Service: Forceware Web Interface (ForcewareWebInterface) - Unknown owner - C:\Program Files\NVIDIA Corporation\NetworkAccessManager\Apache Group\Apache2\bin\apache.exe" -k runservice (file missing)
                            O23 - Service: microsoftdvdhelp (MicrosoftDVD) - Unknown owner - C:\WINDOWS\msdvd.exe
                            O23 - Service: ForceWare user log service (nSvcLog) - NVIDIA - C:\Program Files\NVIDIA Corporation\NetworkAccessManager\bin\nSvcLog.exe
                            O23 - Service: VET Message Service (VETMSGNT) - Computer Associates International, Inc. - C:\Program Files\CA\eTrust Internet Security Suite\eTrust EZ Antivirus\VetMsg.exe
                            O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs, LLC - C:\WINDOWS\system32\ZoneLabs\vsmon.exe

                            ;)
                            0
                            1. Contributeur sécurité
                              si le reg que je t est fait faire
                              quand tu as cliker dessus et accepter la fusion
                              tu doit pouvoir mettre a jour window essai
                              0
                              1. je ne trouve pas d'option de quarantaine dans eTrust, et de toute façon, il le detecte/efface en boucle, que je clique sur " close " ou pas. le fichier rdriv.sys demeure intouvrable que j'essaie d'y accéder par l'explorateur ou que je le recherche par la fonction windows. Les outils que vous m'avez recommandé ne n'installent pas pour cause de fichier corrompus ( comme tous les outils de sécurité/antivirus que j'ai téléchargé derniérement, sauf ceux que j'avais conservé sur cd ).

                                je re-joins un hijack au cas où :

                                Logfile of HijackThis v1.99.1
                                Scan saved at 19:10:32, on 30/10/2005
                                Platform: Windows XP SP1 (WinNT 5.01.2600)
                                MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

                                Running processes:
                                C:\WINDOWS\System32\smss.exe
                                C:\WINDOWS\system32\winlogon.exe
                                C:\WINDOWS\system32\services.exe
                                C:\WINDOWS\system32\lsass.exe
                                C:\WINDOWS\system32\svchost.exe
                                C:\WINDOWS\System32\svchost.exe
                                C:\WINDOWS\Explorer.EXE
                                C:\WINDOWS\system32\spoolsv.exe
                                C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe
                                C:\Program Files\CA\eTrust Internet Security Suite\eTrust EZ Antivirus\CAVTray.exe
                                C:\Program Files\CA\eTrust Internet Security Suite\eTrust EZ Antivirus\CAVRID.exe
                                C:\WINDOWS\System32\ctfmon.exe
                                C:\Program Files\CA\eTrust Internet Security Suite\eTrust EZ Antivirus\ISafe.exe
                                C:\Program Files\NVIDIA Corporation\NetworkAccessManager\Apache Group\Apache2\bin\apache.exe
                                C:\Program Files\NVIDIA Corporation\NetworkAccessManager\bin\nSvcLog.exe
                                C:\Program Files\CA\eTrust Internet Security Suite\eTrust EZ Antivirus\VetMsg.exe
                                C:\WINDOWS\system32\ZoneLabs\vsmon.exe
                                C:\Program Files\NVIDIA Corporation\NetworkAccessManager\bin\nSvcAppFlt.exe
                                C:\Program Files\NVIDIA Corporation\NetworkAccessManager\Apache Group\Apache2\bin\apache.exe
                                C:\Program Files\Outlook Express\msimn.exe
                                C:\Program Files\Messenger\msmsgs.exe
                                C:\Program Files\Internet Explorer\iexplore.exe
                                C:\Documents and Settings\Chub\Bureau\HijackThis.exe
                                C:\WINDOWS\msdvd.exe

                                R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.wanadoo.fr/
                                R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
                                O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
                                O4 - HKLM\..\Run: [Zone Labs Client] C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe
                                O4 - HKLM\..\Run: [CaAvTray] "C:\Program Files\CA\eTrust Internet Security Suite\eTrust EZ Antivirus\CAVTray.exe"
                                O4 - HKLM\..\Run: [CAVRID] "C:\Program Files\CA\eTrust Internet Security Suite\eTrust EZ Antivirus\CAVRID.exe"
                                O4 - HKLM\..\Run: [THGuard] C:\Program Files\TrojanHunter 4.2\THGuard.exe
                                O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
                                O9 - Extra button: (no name) - {85d1f590-48f4-11d9-9669-0800200c9a66} - %windir%\bdoscandel.exe (file missing)
                                O9 - Extra 'Tools' menuitem: Uninstall BitDefender Online Scanner v8 - {85d1f590-48f4-11d9-9669-0800200c9a66} - %windir%\bdoscandel.exe (file missing)
                                O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\MSMSGS.EXE
                                O9 - Extra 'Tools' menuitem: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\MSMSGS.EXE
                                O10 - Unknown file in Winsock LSP: c:\windows\system32\nvappfilter.dll
                                O10 - Unknown file in Winsock LSP: c:\windows\system32\nvappfilter.dll
                                O10 - Unknown file in Winsock LSP: c:\windows\system32\nvappfilter.dll
                                O10 - Unknown file in Winsock LSP: c:\windows\system32\nvappfilter.dll
                                O10 - Unknown file in Winsock LSP: c:\windows\system32\nvappfilter.dll
                                O10 - Unknown file in Winsock LSP: c:\windows\system32\nvappfilter.dll
                                O10 - Unknown file in Winsock LSP: c:\windows\system32\nvappfilter.dll
                                O10 - Unknown file in Winsock LSP: c:\windows\system32\nvappfilter.dll
                                O10 - Unknown file in Winsock LSP: c:\windows\system32\nvappfilter.dll
                                O10 - Unknown file in Winsock LSP: c:\windows\system32\nvappfilter.dll
                                O10 - Unknown file in Winsock LSP: c:\windows\system32\nvappfilter.dll
                                O10 - Unknown file in Winsock LSP: c:\windows\system32\nvappfilter.dll
                                O16 - DPF: {04E214E5-63AF-4236-83C6-A7ADCBF9BD02} (HouseCall Control) - http://housecall60.trendmicro.com/housecall/xscan60.cab
                                O16 - DPF: {5D86DDB5-BDF9-441B-9E9E-D4730F4EE499} (BDSCANONLINE Control) - http://www.bitdefender.com/scan8/oscan8.cab
                                O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/microsoftupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1130515914140
                                O16 - DPF: {6E32070A-766D-4EE6-879C-DC1FA91D2FC3} (MUWebControl Class) - http://update.microsoft.com/microsoftupdate/v6/V5Controls/en/x86/client/muweb_site.cab?1130515898593
                                O23 - Service: CAISafe - Computer Associates International, Inc. - C:\Program Files\CA\eTrust Internet Security Suite\eTrust EZ Antivirus\ISafe.exe
                                O23 - Service: ForceWare Intelligent Application Manager (IAM) - Unknown owner - C:\Program Files\NVIDIA Corporation\NetworkAccessManager\bin\nSvcAppFlt.exe
                                O23 - Service: Forceware Web Interface (ForcewareWebInterface) - Unknown owner - C:\Program Files\NVIDIA Corporation\NetworkAccessManager\Apache Group\Apache2\bin\apache.exe" -k runservice (file missing)
                                O23 - Service: microsoftdvdhelp (MicrosoftDVD) - Unknown owner - C:\WINDOWS\msdvd.exe
                                O23 - Service: ForceWare user log service (nSvcLog) - NVIDIA - C:\Program Files\NVIDIA Corporation\NetworkAccessManager\bin\nSvcLog.exe
                                O23 - Service: VET Message Service (VETMSGNT) - Computer Associates International, Inc. - C:\Program Files\CA\eTrust Internet Security Suite\eTrust EZ Antivirus\VetMsg.exe
                                O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs, LLC - C:\WINDOWS\system32\ZoneLabs\vsmon.exe

                                dieu fasse que des gens plus intelligents que moi m'aide à acceder au nirvana numérique ! ;D
                                0
                                1. Contributeur sécurité
                                  si ton av la signaler il la peut etre mis en quarantaine
                                  sinon cherche le par l explorateur pas par la fonction rechercher de windos
                                  verifie si ton pare feu est bien activer
                                  0
                                  1. le chemin exact est :

                                    C:\WINDOWS\system32\rdriv.sys

                                    par eTrust EZ Antivirus ( non pas avast, l'habitude ).

                                    Et milles merci, j'en viendrais presque à avoir un espoir quant à l'hypothése d'un PC qui fonctionne ( gneuh suis maudit, maudit, maudit ). ;)
                                    0
                                    1. Contributeur sécurité
                                      peut tu donner le chemin exact que te donne ton av
                                      je reperendrais se soir je dois a nouveau m absenter
                                      0
                                      1. oui, rdriv.sys dans system32, introuvable par ailleurs, même en activant l'affichage des fichiers cachés
                                        0
                                        • 1
                                        • 2