Trojan impossible à éradiquer
RésoluAprès avoir passé plusieurs semaines à écumer différents forums et essayé de multiples logiciels anti-virus et autres nettoyeurs, je me décide à m'inscrire afin de vous soumettre mon problème.
-----------------------------------------------------------------------------------------------------------------
Voici les symptômes contre lesquels je me bats en vain depuis plusieurs semaines :
- Au démarrage de pon PC portable, j'ai presque systématiquement un message m'indiquant que "Generic Host Process for Win32 Services" a rencontré un problème et doit fermer.
- De temps à autres, je suis obligé de redémarrer le service "Audio Windows" sans quoi je n'ai plus de son dans Winamp et WMP.
- Explorer se ferme (parfois sans rien dire !!) et il ne me reste que mon fond d'écran (je l'aime bien mais je préfèrerais garder l'accès aux raccourcis ainsi qu'au menu "démarrer"). Dans ce cas, même l'ouverture d'explorer en passant par le gestionnaire des tâches ne donne rien.
- Dans IE et Firefox, j'ai des fenêtres et des onglets qui s'ouvrent tout seuls.
- L'affichage de mon bureau change régulièrement d'apparence (passe de XP à windows 95 ou 98 ?).
-----------------------------------------------------------------------------------------------------------------
MBAM et Spybot ne trouvent rien d'anormal, pas plus que la version "scan en ligne" de Kaspersky qui, au bout de 2h, ne fait plus rien et bloque à 99% de fichiers scannés. Au bout de 3h d'attente, j'ai stoppé le scan -> impossible d'obtenir un rapport mais les 99% scannés ne montraient aucun fichier dangereux ou potentiellement infecté.
J'ai tenté plusieurs scan en ligne (ESET, bitdefender) et ce dernier m'a indiqué un éventuel troyan sur le fichier : C:\WINDOWS\system32\dlo90.dll.
Cette dll s'incruste dans explorer, iexplore et svchost. J'ai essayé de la supprimer par différents moyens (fix dans HiJackThis, suppression avec unlocker et killbox) -> rien n'y fait !! Même en arrêtant les services qui l'utilisent avec ProcessExplorer, impossible de la supprimer (y compris en "mode sans échec").
Caractéristiques de cette dll de 722ko : version 5.1.2600.5167 - Description : tiovmixf DLL - copyright : oxnviunbrm Corporation - nom d'origine du fichier : tiovmixf.dll
Si une âme charitable pouvait se pencher sur mon cas et m'aider, ce serait génial parce que là, après pratiquement 3 semaines de recherches et d'essais, je sèche...
Un grand merci d'avance.
PS : aucun site ne me permettant d'uploader mes rapports (ZHPDIAG et MBAM), je ne sais comment vous les transmettre (j'ai essayé cijoint.fr, 1fichier.com, http://dl.free.fr et j'obtiens le message suivant : "La connexion a été réinitialisée. La connexion avec le serveur a été réinitialisée pendant le chargement de la page.") Je n'ai pourtant ni pare-feu (pas bien, ni proxy).
La connexion avec le serveur a été réinitialisée pendant le chargement de la page.
64 réponses
Problème rencontré sur un portable HP Compaq NX6310 sous XP SP2, avec des symptômes répandus: message d'erreur Generic Host Process for Win32 Services, perte du son, fermeture d'Explorateur et apparition de fenêtres qui s'ouvrent seules. Des outils antivirus et antispyware comme MBAM, Spybot et des scans en ligne n'identifient pas clairement d'infection, tandis que certaines détections évoquent un fichier douteux dans system32 (dlo90.dll) ou nilix.sys, sans suppression efficace. Par ailleurs, un rapport ZHPFix décrit la suppression de clés de registre et d'éléments de démarrage, tandis que l'analyse via VirusTotal fournit des indicateurs complémentaires pour orienter la suite des vérifications.
-
Je prends bonne note de tes recommandations et je viens d'installer les extensions pour FireFox et ai téléchargé Update Checker.
Pour la lecture du sujet de Malekal, je m'y attellerai d'ici peu; je pense que j'y apprendrai pas mal de choses intéressantes (j'en ai déjà appris depuis ces 2 jours passés sur ce forum).
A priori, le PC semble bien se porter :-D
Encore un grand merci; heureusement qu'il y a des âmes charitables sur le web pour nous venir en aide.
Merci beaucoup pour ton aide et tes conseils H3RV3.
Bon week-end et @ une prochaine ici... mais pas trop tôt ;-) -
Contributeur sécuritéBien, je te donne les dernières "recommandations" :
Pour garder tes logiciels à jour, tu peux utiliser régulièrement Update Checker comme ceci :
● Télécharge Update Checker de FileHippo.com sur ton bureau
● Exécute UpdateChecker.exe et patiente pendant qu'il vérifie les versions de tes logiciels installés
● Une page internet va s'ouvrir avec les mises à jour disponible
● Clique sur les flèches vertes pour accéder aux nouvelles mises à jour que tu souhaites installer (n'installe pas les programmes betas)
Tu peux désinstaller Ad-Aware de Lavasoft qui est obsolète en passant par le menu démarrer, le panneau de configuration puis ajout/suppression de programmes.
Tu peux garder Malwarebytes et Ccleaner afin de faire un scan de temps en temps avec.
Je te conseille aussi ces extensions pour améliorer la sécurité de la navigation avec Firefox :
● WOT (Web Of Trust) : cette extension permettra de savoir, quand tu accèdes à un site ou en faisant une recherche sur Google, s'il s'agit d'un site de confiance ou au contraire à éviter.
Lien de l'extension : https://addons.mozilla.org/fr/firefox/addon/wot-safe-browsing-tool/
● Adblock Plus : cette extension permet de bloquer les pages ou bannières publicitaires. Cela permet de ne pas être envahit par toutes les publicités et accélère l'accès aux pages web.
Lien de l'extension : https://addons.mozilla.org/fr/firefox/addon/adblock-plus/
A savoir :
Le plus grand risque d'infection, c'est toi.
Réfléchi avant d'ouvrir un mail, de télécharger un fichier, de cliquer sur un lien ou d'aller sur un réseau P2P.
Garde ton système d'exploitation ainsi que tous tes logiciels à jour.
Un peu de lecture : Sécuriser son ordinateur (merci à Malekal)
Si après çà tu n'as plus de problème/question, tu peux mettre le sujet en résolu. -
Oui, impec'. Après ces semaines de galère, ça fait du bien de pouvoir le réutiliser normalement sans plantage et pubs intempestives :-D
Un grand grand merci pour ton aide (et celle de jlpjlp) car sans vous, je me voyais bien envoyer le bestiau par la fenêtre...
Au moins maintenant, je sais où m'adresser en cas de soucis.
Encore merci et bon week-end :-)
-
Contributeur sécuritéParfait, le PC tourne toujours correctement ?
-
AcroReader9 installé :-)
-
MàJ XP faite (78 mises à jour à telecharger !!).
JavaRa OK; rapport ici : https://www.sfr.fr/fermeture-des-pages-perso.html
Adobe 9 en cours d'installation. -
Contributeur sécuritéTrès bien, maintenant les mises à jour à installer :
Service Pack 3 de Windows XP et Internet Explorer 8 :
● Rends toi sur le site de Windows Update
● Installe l'ActiveX si il te le demande
● Clique sur le bouton Rapide puis sur le bouton Installer les mises à jour
● Redémarre ton PC à la fin de l'installation et retourne sur le site tant que des nouvelles mises à jour sont détectées
Note : Si la version 8 de Internet Explorer ne t'a pas été proposée, tu peux la télécharger ici.
Java :
● Télécharge JavaRa.zip
● Décompresse le fichier sur ton bureau (clique droit > Extraire tout.)
● Double-clique sur le répertoire JavaRa obtenu.
● Puis double-clique sur le fichier JavaRa.exe (le .exe peut ne pas s'afficher)
● Clique sur Search For Updates.
● Sélectionne Update Using jucheck.exe puis clique sur Search.
● Autorise le processus à se connecter s'il te le demande, clique sur Install et suis les instructions d'installation. Cela prendra quelques minutes.
● Quand l'installation est terminée, revient à l'écran de JavaRa et clique sur Remove Older Versions.
● Clique sur Oui pour confirmer. L'outil va travailler, clique ensuite sur Ok, puis une deuxième fois sur Ok.
● Un rapport va s'ouvrir, copie-colle le dans ta prochaine réponse.
* Note : le rapport se trouve aussi là : ( C:\JavaRa.log )
● Ferme l'application
Acrobat Reader :
● Désinstalle la version 7 en te rendant dans le menu démarrer, le panneau de configuration puis ajout/suppression de programmes
● Télécharge sur ton bureau la version 9.4.0 à partir de ce lien
● Lance AdbeRdr940_fr_FR.exe et suis les instructions -
Opérations ci-dessus réalisées; au second passage de CCCleaner, déjà plus aucune erreur à corriger (mais 35 au 1er passage).
-
Contributeur sécuritéOK, la suite :
Nettoyage des fichiers temporaires et de la base de registre :
● Télécharge Ccleaner
● Lance l'installation en double cliquant sur le fichier téléchargé
● Laisse les options par défaut lors de l'installation
● Lance Ccleaner
● Clique sur le bouton Nettoyer et clique sur OK dans la fenêtre d'avertissement
● Clique sur l'onglet Registre
● Clique sur le bouton Chercher les erreurs
● Clique sur le bouton Corriger les erreurs sélectionnées
● Refais la recherche d'erreurs jusqu'à ce qu'il n'en trouve plus
Suppression des points de restauration :
● Clique sur Démarrer
● Clique droit sur Poste de travail
● Clique sur Propriétés
● Clique sur l'onglet Restauration du système
● Clique sur Restauration système
● Coche la case Désactiver la Restauration du système sur tous les lecteurs
● Clique sur Appliquer
● Clique sur Oui au message "Voulez-vous vraiment désactiver la restauration système ?"
● Décoche la case Désactiver la Restauration du système sur tous les lecteurs
● Clique sur Appliquer
● Clique sur OK
Création d'un nouveau point de restauration :
● Clique sur Démarrer
● Clique sur Programmes
● Clique sur Accessoires
● Clique sur Outils système
● Clique sur Restauration système
● Active la restauration si un message le demande
● Sélectionne Créer un point de restauration
● Clique sur Suivant
● Entre une Description
● Clique sur Créer
● Clique sur Fermer -
-
Contributeur sécuritéBien, on va maintenant supprimer les différents outils utilisés :
● Télécharge DelFix.exe sur ton Bureau
● Double clique sur DelFix.exe
● Choisis l'option 2 (Suppression) et valide avec Entrée
● Patiente pendant que l'outil travaille, un rapport va s'ouvrir, copie/colle le dans ta réponse
▲ Le rapport est sauvegardé dans C:\DelFixSuppr.txt
Tu peux supprimer DelFix.exe -
J'ai mis à jour ZHPDiag et j'ai trouvé le truc pour accéder à ZHPFix.
Suite à ta manip, voici le rapport :
Rapport de ZHPFix 1.12.3206 par Nicolas Coolman, Update du 04/10/2010
Fichier d'export Registre : C:\ZHPExportRegistry-08-10-2010-11-30-19.txt
Run by atec at 08/10/2010 11:30:19
Web site : http://www.premiumorange.com/zeb-help-process/zhpfix.html
Contact : nicolascoolman@yahoo.fr
========== Clé(s) du Registre ==========
O2 - BHO: (no name) - {AA58ED58-01DD-4d91-8333-CF10577473F7} => Clé supprimée avec succès
O2 - BHO: (no name) - {AF69DE43-7D58-4638-B6FA-CE66B5AD205D} => Clé supprimée avec succès
O9 - Extra 'Tools' menuitem: Uninstall BitDefender Online Scanner - {85d1f590-48f4-11d9-9669-0800200c9a66} . (.not file.) - (.not file.) => Clé absente
O9 - Extra 'Tools' menuitem: Spybot - Search & Destroy Configuration - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} . (.not file.) - (.not file.) => Clé absente
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} . (.not file.) - (.not file.) => Clé absente
========== Valeur(s) du Registre ==========
O3 - Toolbar: (no name) - {2318C2B1-4965-11d4-9B18-009027A5CD4F} . (. - .) -- (.not file.) => Valeur supprimée avec succès
O81 - IFC: Internet Feature Controls [HKUS\.DEFAULT] [FEATURE_BROWSER_EMULATION] -- svchost.exe => Valeur supprimée avec succès
========== Récapitulatif ==========
5 : Clé(s) du Registre
2 : Valeur(s) du Registre
End of the scan
-
Contributeur sécuritéRegarde si tu l'as dans C:\Program Files\ZHPDiag
Ou lance ZHPDiag et clique sur le bouclier vert en haut vers la droite.
Merci de rester jusqu'à la fin de la désinfection. -
J'ai bien ZHPDiag mais je ne trouve pas de ZHPFix. D'après ce que je vois sur le net, il se charge en même temps que ZHPDiag mais je ne le vois nulle part.
-
Contributeur sécuritéSalut,
Cà a l'air pas mal, on va faire un peu de ménage :
● Sous XP : Double clique sur ZHPFix présent sur ton bureau
● Sous Vista/7 : Fais un clic droit sur ZHPFix présent sur ton bureau et sélectionne "Exécuter en tant qu'administrateur"
● Copie (Ctrl + C) le texte suivant :O2 - BHO: (no name) - {AA58ED58-01DD-4d91-8333-CF10577473F7} O2 - BHO: (no name) - {AF69DE43-7D58-4638-B6FA-CE66B5AD205D} O3 - Toolbar: (no name) - {2318C2B1-4965-11d4-9B18-009027A5CD4F} . (. - .) -- (.not file.) O9 - Extra 'Tools' menuitem: Uninstall BitDefender Online Scanner - {85d1f590-48f4-11d9-9669-0800200c9a66} . (.not file.) - (.not file.) O9 - Extra 'Tools' menuitem: Spybot - Search & Destroy Configuration - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} . (.not file.) - (.not file.) O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} . (.not file.) - (.not file.) O81 - IFC: Internet Feature Controls [HKUS\.DEFAULT] [FEATURE_BROWSER_EMULATION] -- svchost.exe
● Clique sur l'icône représentant un H vert, le texte précédemment copier va apparaître
● Clique sur le bouton OK, Tous puis sur Nettoyer
● Copie/colle le rapport qui apparaîtra à la fin
► Aide en images -
Celui-ci devrait fonctionner : https://www.sfr.fr/fermeture-des-pages-perso.html
-
Contributeur sécuritéslt le lien n'est pas valide
-
Salut H3RV3,
Désolé mais je n'étais pas devant le PC hier soir. Voici donc le rapport d'Avenger : https://www.sfr.fr/fermeture-des-pages-perso.html
A priori, il n'a pas trouvé le fichier à supprimer... -
Contributeur sécuritéBien, çà n'est pas fini, la suite :
● Télécharger avenger.zip sur ton bureau
● Décompresse avenger.zip et lance avenger.exe
● Copie/colle le texte dans le cadre "Input script here" :begin copying here: Drivers to delete: sntkmakj Files to delete: c:\windows\system32\drivers\sntkmakj.sys
● Clique sur le bouton Execute et patiente
● Ton PC va redémarrer et un rapport va s'ouvrir, copie/colle le dans ta réponse
▲ Le rapport est sauvegardé dans C:\avenger.txt -
D'habitude, si je rabat l'écran du portable en le laissant allumé pendant mon absence, lorsque je le reprend, il est planté quasiment à chaque fois (bureau qui met un temps fou à ré-apparaître puis blocage complet nécessitant le redémarrage). Ce soir, en rouvrant l'écran, le pc est reparti au 1/4 de tour. On dirait que ça tient le choc :-)
Un grand merci à vous 2 car après 3 semaines de lutte, je ne pensais plus pouvoir m'en sortir autrement qu'en passant par la case "formatage".
Je vous redirai dans la soirée ou demain matin si l'amélioration se confirme...
Bonne soirée.
- 1
- 2
- 3
- 4