Virus inéffaçable! help please (joint mon HJT

salut à ts ! ça fait plusieurs que je galère avec des virus, dont 1 très récalcitrant type MyBot qui se loge ds le fichier notepaad : je le fixe avec HJT, l'efface puis il revient (la restauration systeme est désactivé pourtant). SVP aidez-moi !!!! Merci d'avance !

63 réponses

Résumé de la discussion

Une infection malveillante persiste sur le poste, avec notepaad.exe qui se loge dans les clés de démarrage et réapparaît après suppression, même lorsque la restauration système est désactivée. Des conseils consistent à relancer HijackThis, identifier et supprimer les entrées Run et RunServices et les fichiers malveillants, puis enregistrer des scripts de registre avec précaution et redémarrer pour vérifier l’état. En parallèle, des éléments comme C:\WINDOWS\dlhost.exe et des composants listés dans HijackThis doivent être examinés, certains démarrages supplémentaires pouvant se réactiver par msconfig ou par des services inconnus. Pour limiter les récidives, l’option d’un pare-feu et d’un antivirus fiable est évoquée, Avast étant cité, et l’importance de rester prudent face à des téléchargements et aux réglages réseau.

Bobot (l’IA à votre service)
  1. fais gaffe a toi lol

    a+
    0
    1. merci du conseil ;-)
      en fait vu que je venais d'installer windows, que ce pg était ds le dossier windows, j'ai eu confiance ....bêtement !
      allez ciao, à+ !
      0
      1. Oui, s il est desactive c est bon,
        verifie que ceci est supprimer egalement
        C:\WINDOWS\dlhost.exe

        et dis moi ou en sont tes soucis

        a+

        PS/ fais gaffe de pas autoriser n importe quoi ;-)
        0
        1. re
          je venais de redémarrer : il a bien disparu de HJT et j'ai pu l'effacer du disque. il apparait tjrs ds services.msc mais son statut est desactivé. c donc bon , non ?
          encore merci de ton aide et de ta patience !
          a+
          0
          1. re,
            redemarre ton pc !

            Verifie qu il a pas disparu sur le log; s il est toujours la:
            -Tu fixe la 023 en mode normal
            -tu redemarre en sans echec
            -tu supprime le chemin
            C:\WINDOWS\dlhost.exe
            -tu arretes le services
            -tu redemarres en normal et remet un log

            a+
            0
            1. re
              fixé avec HJt mais impossible de l'effacer
              et ds services.msc, je l'ai reglé sur desactivé(pour le démarrage) mais j'ai pas accès au choix arreté !
              que faire ?
              merci et à+
              0
              1. salut
                C:\WINDOWS\dlhost.exe <---tu m as dis mauvais, ok

                Fixe ceci
                O23 - Service: DynamicHost (DLHOST) - Unknown owner - C:\WINDOWS\dlhost.exe

                Supprime ceci
                C:\WINDOWS\dlhost.exe

                ¤Arrête ces services :

                Clique sur Démarrer->exécuter->tape: services.msc

                Double-clique: Service: DynamicHost

                Règle-le sur "Arrêté" et "Désactivé".

                Redemarre et dis moi si c est bon

                a+
                0
                1. salut regis !
                  des nouvelles depuis tt à l'heure :
                  1: chaque fois que je rebootais, j'arrivais jusqu'au bureau et je ne pouvais rien faire ! (pas de net, pas pgs, pas de poste de travail ...)
                  dc, pris d'un petit ras le bol ..... j'ai formaté (j'ai honte ...)
                  2: je réinstalle windows, un parefeu (zone alarme), un av (avast) et seulement après, me branche sur le net
                  3: tt va bien jusqu'à un nouvel invité : dlhost . le pb, vu que je venais de commencer sur le net, zone aalarm me demandait pleins d'autorisations et j'ai accepté par erreur dlhost !! je l'ai après corrigé ds ZA mais là il est bien là (testé sur virus total, mais non reconnu par bitdefender )
                  voici le dernier HJT, si tu pouvais m'aider encore ....
                  merci !
                  ps: je suis en train d'installer SP2 ...
                  **************

                  Running processes:
                  C:\WINDOWS\System32\smss.exe
                  C:\WINDOWS\system32\winlogon.exe
                  C:\WINDOWS\system32\services.exe
                  C:\WINDOWS\system32\lsass.exe
                  C:\WINDOWS\system32\svchost.exe
                  C:\WINDOWS\System32\svchost.exe
                  C:\WINDOWS\system32\spoolsv.exe
                  C:\WINDOWS\System32\RUNDLL32.EXE
                  C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe
                  C:\PROGRA~1\Avast4\ashDisp.exe
                  C:\Program Files\Avast4\aswUpdSv.exe
                  C:\Program Files\Avast4\ashServ.exe
                  C:\WINDOWS\dlhost.exe
                  C:\WINDOWS\System32\nvsvc32.exe
                  C:\WINDOWS\system32\ZoneLabs\vsmon.exe
                  C:\Program Files\Avast4\ashMaiSv.exe
                  C:\Program Files\Avast4\ashWebSv.exe
                  C:\WINDOWS\explorer.exe
                  C:\Program Files\Internet Explorer\IEXPLORE.EXE
                  C:\WINDOWS\System32\wuauclt.exe
                  C:\HJT\HijackThis.exe

                  R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://login.aliceadsl.fr/default.php
                  R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
                  O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files\google\googletoolbar1.dll
                  O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
                  O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar1.dll
                  O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup
                  O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
                  O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\System32\NvMcTray.dll,NvTaskbarInit
                  O4 - HKLM\..\Run: [Zone Labs Client] C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe
                  O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\Avast4\ashDisp.exe
                  O8 - Extra context menu item: &Traduire à partir de l'anglais - res://C:\Program Files\Google\GoogleToolbar1.dll/cmwordtrans.html
                  O8 - Extra context menu item: Pages liées - res://C:\Program Files\Google\GoogleToolbar1.dll/cmbacklinks.html
                  O8 - Extra context menu item: Pages similaires - res://C:\Program Files\Google\GoogleToolbar1.dll/cmsimilar.html
                  O8 - Extra context menu item: Recherche &Google - res://C:\Program Files\Google\GoogleToolbar1.dll/cmsearch.html
                  O8 - Extra context menu item: Version de la page actuelle disponible dans le cache Google - res://C:\Program Files\Google\GoogleToolbar1.dll/cmcache.html
                  O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
                  O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
                  O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1131288521034
                  O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - Unknown owner - C:\Program Files\Avast4\aswUpdSv.exe
                  O23 - Service: avast! Antivirus - Unknown owner - C:\Program Files\Avast4\ashServ.exe
                  O23 - Service: avast! Mail Scanner - Unknown owner - C:\Program Files\Avast4\ashMaiSv.exe" /service (file missing)
                  O23 - Service: avast! Web Scanner - Unknown owner - C:\Program Files\Avast4\ashWebSv.exe" /service (file missing)
                  O23 - Service: DynamicHost (DLHOST) - Unknown owner - C:\WINDOWS\dlhost.exe
                  O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe
                  O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs, LLC - C:\WINDOWS\system32\ZoneLabs\vsmon.exe

                  ******************

                  a+
                  0
                  1. salut à tous !
                    pour le parefeu, j'en avais un avant mais ça me bloquait bcp de choses et il était difficile de regler les pg autorisés . mais je vais en remettre un de ceux que vous me conseillez .
                    qd à mon dernier virus, je fais quoi SVP ? (cf dernier HJT ci dessus)
                    sinon, je vais voir pour le SP2
                    a+
                    0
                    1. Contributeur
                      et sans pare feu t'a de la chance que ce ne soit que toutes les 10 mn, en moyenne, ce doit être 20 scd... lol.

                      Jean
                      0
                      1. Contributeur sécurité
                        et quelle pare feu a tu je me souvient pas
                        0
                        1. ciao regis.
                          merci pour ton aide
                          bonne soirée à ts !
                          0
                          1. erreur de tape ! dsl
                            dc : nouveau virus ou pas ? car si je chope un nouveau virus ttes les 10 min, ça commence à devenir très ....
                            merci de votre aide
                            a+
                            0
                            1. re !
                              alors pour l'instant plus de notepaad, mais le systeme rame tjrs ! j'ai du rebooter 2 fois pour avoir acces au poste de travail !
                              alors j'ai refait un HJT, trouver une nouvelle ligne, l'ai testée sur virus total, et 4 av trouve un virus ! voici le HJT (c'est la drenière ligne le pb) :
                              Running processes:
                              D:\WINDOWS\System32\smss.exe
                              D:\WINDOWS\system32\winlogon.exe
                              D:\WINDOWS\system32\services.exe
                              D:\WINDOWS\system32\lsass.exe
                              D:\WINDOWS\system32\svchost.exe
                              D:\WINDOWS\System32\svchost.exe
                              D:\WINDOWS\Explorer.EXE
                              D:\WINDOWS\system32\spoolsv.exe
                              D:\WINDOWS\System32\RUNDLL32.EXE
                              D:\PROGRA~1\Avast4\ashDisp.exe
                              D:\Program Files\Avast4\aswUpdSv.exe
                              D:\Program Files\Avast4\ashServ.exe
                              D:\WINDOWS\System32\nvsvc32.exe
                              D:\WINDOWS\system32\wstime.exe
                              D:\Program Files\Avast4\ashWebSv.exe
                              D:\Program Files\Avast4\ashMaiSv.exe
                              D:\WINDOWS\System32\taskmgr.exe
                              D:\Program Files\Internet Explorer\IEXPLORE.EXE
                              D:\HijackThis\HijackThis.exe

                              R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://login.aliceadsl.fr/default.php
                              R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = France Télécom Câble
                              R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
                              O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - D:\PROGRA~1\SPYBOT~1\SDHelper.dll
                              O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - d:\program files\google\googletoolbar1.dll
                              O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - D:\WINDOWS\System32\msdxm.ocx
                              O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - d:\program files\google\googletoolbar1.dll
                              O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE D:\WINDOWS\System32\NvCpl.dll,NvStartup
                              O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
                              O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
                              O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE D:\WINDOWS\System32\NvMcTray.dll,NvTaskbarInit
                              O4 - HKLM\..\Run: [avast!] D:\PROGRA~1\Avast4\ashDisp.exe
                              O4 - HKLM\..\Run: [NeroFilterCheck] D:\WINDOWS\system32\NeroCheck.exe
                              O4 - HKLM\..\Run: [CloneCDTray] "D:\Program Files\SlySoft\CloneCD\CloneCDTray.exe" /s
                              O8 - Extra context menu item: &Traduire à partir de l'anglais - res://D:\Program Files\Google\GoogleToolbar1.dll/cmwordtrans.html
                              O8 - Extra context menu item: Pages liées - res://D:\Program Files\Google\GoogleToolbar1.dll/cmbacklinks.html
                              O8 - Extra context menu item: Pages similaires - res://D:\Program Files\Google\GoogleToolbar1.dll/cmsimilar.html
                              O8 - Extra context menu item: Recherche &Google - res://D:\Program Files\Google\GoogleToolbar1.dll/cmsearch.html
                              O8 - Extra context menu item: Version de la page actuelle disponible dans le cache Google - res://D:\Program Files\Google\GoogleToolbar1.dll/cmcache.html
                              O9 - Extra button: (no name) - {85d1f590-48f4-11d9-9669-0800200c9a66} - %windir%\bdoscandel.exe (file missing)
                              O9 - Extra 'Tools' menuitem: Uninstall BitDefender Online Scanner v8 - {85d1f590-48f4-11d9-9669-0800200c9a66} - %windir%\bdoscandel.exe (file missing)
                              O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) - http://go.microsoft.com/fwlink/?linkid=39204
                              O16 - DPF: {5D86DDB5-BDF9-441B-9E9E-D4730F4EE499} (BDSCANONLINE Control) - http://www.bitdefender.com/scan8/oscan8.cab
                              O16 - DPF: {B38870E4-7ECB-40DA-8C6A-595F0A5519FF} (MsnMessengerSetupDownloadControl Class) - http://messenger.msn.com/download/MsnMessengerSetupDownloader.cab
                              O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - "D:\PROGRA~1\MSNMES~1\msgrapp.dll" (file missing)
                              O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - Unknown owner - D:\Program Files\Avast4\aswUpdSv.exe
                              O23 - Service: avast! Antivirus - Unknown owner - D:\Program Files\Avast4\ashServ.exe
                              O23 - Service: avast! Mail Scanner - Unknown owner - D:\Program Files\Avast4\ashMaiSv.exe" /service (file missing)
                              O23 - Service: avast! Web Scanner - Unknown owner - D:\Program Files\Avast4\ashWebSv.exe" /service (file missing)
                              O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - D:\WINDOWS\System32\nvsvc32.exe
                              O23 - Service: Windows Time Sync (wservertime) - Unknown owner - D:\WINDOWS\system32\wstime.exe

                              à votre avis, c tjrs la même chose ou c un nouvea
                              0
                              1. ok, c fait !
                                j'attends de voir si ça revient.
                                a+ les gars !
                                0
                                1. Contributeur sécurité
                                  suppr le des deux
                                  0
                                  1. c'est fait . ds le HJT y a plus notepaad mais jusqu'à qd ?
                                    parce qu'il est tjrs ds system32 et ds prefetch ... il fallait que je fasse le 1er processus, ou que j'efface les fichiers ?
                                    a+
                                    0
                                    • 1
                                    • 2
                                    • 3
                                    • 4