Flux rss
Collection CommentÇaMarche.net
Rechercher : dans
Par :

Rdriv.sys sous Windows 2000

Achille, le mercredi 20 juillet 2005 à 09:48:08 
 Signaler ce message aux modérateurs

Bonjour a tous,

je dispause actuellement d'une machine avec Windows 2000,

j'ai Avast Anti Virus a jour ( aujourdui on es le 19 juillet 2005)

Avast me trouve un virus dans le fichier rdriv.sys dans c:\winnt\system32\rdriv.sys ( winnt etant mon repertoir root)

il le suprime mais quelques seconde seulement aprés il revien... j'ai pencer a une restoration du system automatique ( cf windows XP) mais je ne l'ais pas trouver sur windows 2000

j'ai parcourue le Web en me disant qu'une solution a surement dejas etait trouver, mais rien de trés concluents, j'ai entre autre lancer le petit utilitaire rdrivrem.bat il m'indique le log suivant en fin de traitement :

      ~~~~~~~~~~~~~ Pre-run File Check ~~~~~~~~~~~~~ 

rdriv.sys PRESENT!
ItunesMusic.exe NOT PRESENT!
wkssvc.exe NOT PRESENT!


      ~~~~~~~~~~~~~ Post run File Check ~~~~~~~~~~~~~ 

rdriv.sys PRESENT!
ItunesMusic.exe NOT PRESENT!
wkssvc.exe NOT PRESENT!


Si j'execute ce petit utilitaire en mode sans echeques voici ce que j'obtien :
      ~~~~~~~~~~~~~ Pre-run File Check ~~~~~~~~~~~~~ 

rdriv.sys PRESENT!
ItunesMusic.exe NOT PRESENT!
wkssvc.exe NOT PRESENT!


      ~~~~~~~~~~~~~ Post run File Check ~~~~~~~~~~~~~ 

rdriv.sys NOT PRESENT!
ItunesMusic.exe NOT PRESENT!
wkssvc.exe NOT PRESENT!

mais dés que je redémare normalement il revien comme si j'avais une restoration system - je vous rapelle que je suis sous Windows 2000...

voici un petit journal de avast :
19/07/2005 14:37:33	SYSTEM	472	Sign of "Win32:Trojan-gen. {Other}" has been found in "C:\WINNT\system32\rdriv.sys" file.  
19/07/2005 14:40:43	HONNFO	1428	Sign of "Win32:Trojan-gen. {Other}" has been found in "C:\WINNT\system32\rdriv.sys" file.  
19/07/2005 15:12:33	HONNFO	1264	Sign of "Win32:Trojan-gen. {Other}" has been found in "C:\WINNT\system32\rdriv.sys" file.  
19/07/2005 15:17:32	SYSTEM	472	Sign of "Win32:Trojan-gen. {Other}" has been found in "C:\WINNT\system32\rdriv.sys" file.  
19/07/2005 15:19:20	SYSTEM	472	Sign of "Win32:Trojan-gen. {Other}" has been found in "C:\RECYCLER\S-1-5-21-1454471165-1708537768-1202660629-1000\Dc25.sys" file.  
19/07/2005 15:19:39	SYSTEM	472	Sign of "Win32:Trojan-gen. {Other}" has been found in "C:\WINNT\system32\rdriv.sys" file.  
19/07/2005 15:19:49	SYSTEM	472	Sign of "Win32:Trojan-gen. {Other}" has been found in "C:\WINNT\system32\rdriv.sys" file.  
19/07/2005 15:20:02	SYSTEM	472	Sign of "Win32:Trojan-gen. {Other}" has been found in "C:\WINNT\system32\rdriv.sys" file.  
19/07/2005 15:20:29	SYSTEM	472	Sign of "Win32:Trojan-gen. {Other}" has been found in "C:\WINNT\system32\rdriv.sys" file.  
19/07/2005 15:22:56	HONNFO	584	Sign of "Win32:Trojan-gen. {Other}" has been found in "C:\WINNT\system32\rdriv.sys" file.  
19/07/2005 15:23:09	HONNFO	1384	Sign of "Win32:Trojan-gen. {Other}" has been found in "C:\WINNT\system32\rdriv.sys" file.  
19/07/2005 16:00:06	SYSTEM	472	Sign of "Win32:Trojan-gen. {Other}" has been found in "C:\WINNT\system32\rdriv.sys" file.  
19/07/2005 16:01:05	HONNFO	1316	Sign of "Win32:Trojan-gen. {Other}" has been found in "C:\WINNT\system32\rdriv.sys" file.  
19/07/2005 16:04:25	HONNFO	1092	Sign of "Win32:Trojan-gen. {Other}" has been found in "C:\WINNT\system32\rdriv.sys" file.  
19/07/2005 16:04:34	HONNFO	1340	Sign of "Win32:Trojan-gen. {Other}" has been found in "C:\WINNT\system32\rdriv.sys" file.  
19/07/2005 16:04:43	HONNFO	1092	Sign of "Win32:Trojan-gen. {Other}" has been found in "C:\WINNT\system32\rdriv.sys" file.  
19/07/2005 19:44:01	SYSTEM	472	Sign of "Win32:Trojan-gen. {Other}" has been found in "C:\WINNT\system32\rdriv.sys" file.  
19/07/2005 20:54:03	HONNFO	920	Sign of "Win32:Trojan-gen. {Other}" has been found in "C:\WINNT\system32\rdriv.sys" file.  
19/07/2005 21:12:46	HONNFO	1224	Sign of "Win32:Trojan-gen. {Other}" has been found in "C:\WINNT\system32\rdriv.sys" file.  
19/07/2005 21:21:23	SYSTEM	472	Sign of "Win32:Trojan-gen. {Other}" has been found in "C:\WINNT\system32\rdriv.sys" file.  
19/07/2005 21:27:25	SYSTEM	472	Sign of "Win32:Trojan-gen. {Other}" has been found in "C:\WINNT\system32\rdriv.sys" file.  


cela montre bien qu'il s'agit de ce fichier ( meme aprés des scann durant le démarage windows )


et voici un petit log hijackthis

Logfile of HijackThis v1.99.1
Scan saved at 21:47:30, on 19/07/2005
Platform: Windows 2000  (WinNT 5.00.2195)
MSIE: Internet Explorer v6.00 (6.00.2600.0000)

Running processes:
C:\WINNT\System32\smss.exe
C:\WINNT\system32\winlogon.exe
C:\WINNT\system32\services.exe
C:\WINNT\system32\lsass.exe
C:\WINNT\system32\svchost.exe
C:\WINNT\system32\spoolsv.exe
C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
C:\Program Files\Alwil Software\Avast4\ashServ.exe
C:\WINNT\System32\svchost.exe
C:\WINNT\system32\vvv.exe
C:\WINNT\system32\MSTask.exe
C:\WINNT\system32\stisvc.exe
C:\WINNT\System32\WBEM\WinMgmt.exe
C:\WINNT\Explorer.exe
C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
C:\Program Files\Real\RealPlayer\RealPlay.exe
C:\Program Files\Hewlett-Packard\HP Software Update\HPWuSchd.exe
C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
C:\WINNT\System32\spool\drivers\w32x86\3\hpztsb09.exe
C:\Program Files\Hewlett-Packard\Digital Imaging\bin\hpotdd01.exe
C:\Program Files\Microsoft Hardware\Keyboard\type32.exe
C:\WINNT\TPPALDR.EXE
C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
C:\Program Files\SuperCopier\SuperCopier.exe
C:\Program Files\FotoStation Easy\FotoStation Easy AutoLaunch.exe
C:\Program Files\Reality Fusion\Reality Fusion GameCam SE\Program\RFTRay.exe
C:\Documents and Settings\HONNFO\Bureau\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.hotmail.com/
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files\google\googletoolbar2.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINNT\System32\msdxm.ocx
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar2.dll
O3 - Toolbar: YourSiteBar - {86227D9C-0EFE-4f8a-AA55-30386A3F5686} - C:\Program Files\YourSiteBar\ysb.dll (file missing)
O4 - HKLM\..\Run: [Synchronization Manager] mobsync.exe /logon
O4 - HKLM\..\Run: [RealTray] C:\Program Files\Real\RealPlayer\RealPlay.exe SYSTEMBOOTHIDEPLAYER
O4 - HKLM\..\Run: [HP Software Update] "C:\Program Files\Hewlett-Packard\HP Software Update\HPWuSchd.exe"
O4 - HKLM\..\Run: [HPDJ Taskbar Utility] C:\WINNT\System32\spool\drivers\w32x86\3\hpztsb09.exe
O4 - HKLM\..\Run: [DeviceDiscovery] C:\Program Files\Hewlett-Packard\Digital Imaging\bin\hpotdd01.exe
O4 - HKLM\..\Run: [IntelliType] "C:\Program Files\Microsoft Hardware\Keyboard\type32.exe"
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINNT\system32\NeroCheck.exe
O4 - HKLM\..\Run: [TPP Auto Loader] C:\WINNT\TPPALDR.EXE
O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
O4 - HKCU\..\Run: [SuperCopier.exe] C:\Program Files\SuperCopier\SuperCopier.exe
O4 - Global Startup: FotoStation Easy AutoLaunch.lnk = C:\Program Files\FotoStation Easy\FotoStation Easy AutoLaunch.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office\OSA9.EXE
O4 - Global Startup: Reality Fusion GameCam SE.lnk = C:\Program Files\Reality Fusion\Reality Fusion GameCam SE\Program\RFTRay.exe
O8 - Extra context menu item: &Google Search - res://c:\program files\google\GoogleToolbar2.dll/cmsearch.html
O8 - Extra context menu item: Pages liées - res://c:\program files\google\GoogleToolbar2.dll/cmbacklinks.html
O8 - Extra context menu item: Pages similaires - res://c:\program files\google\GoogleToolbar2.dll/cmsimilar.html
O8 - Extra context menu item: Version de la page actuelle disponible dans le cache Google - res://c:\program files\google\GoogleToolbar2.dll/cmcache.html
O9 - Extra button: Real.com - {CD67F990-D8E9-11d2-98FE-00C0F0318AFE} - C:\WINNT\System32\Shdocvw.dll
O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - Unknown owner - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
O23 - Service: avast! Antivirus - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashServ.exe
O23 - Service: avast! Mail Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe" /service (file missing)
O23 - Service: avast! Web Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe" /service (file missing)
O23 - Service: Service d'administration du Gestionnaire de disque logique (dmadmin) - VERITAS Software Corp. - C:\WINNT\System32\dmadmin.exe
O23 - Service: hpdj - HP - C:\DOCUME~1\HONNFO\LOCALS~1\Temp\hpdj.exe
O23 - Service: WIN32 (image) - Unknown owner - C:\WINNT\image.exe
O23 - Service: MAPI Mail Client (MAPI) - Unknown owner - C:\WINNT\system32\vvv.exe



Personnelement je n'ais rien trouver ce raportant a rdriv.sys mais maintenant vous, sa vous sautras peut etre au yeux ??

Enfin merci a tout ceux qui pourons m'aider

1

achille, le mercredi 20 juillet 2005 à 09:59:54

Dsl les administrateurs pour ce doublon sur le forum, si vous pouviez laisser ce message et suprimer l'autre, merci de faire suivre les réponce qu'il a pue y avoire entre temps ( mis a part la mienne évidament )

Répondre à achille

2

gregj, le mercredi 20 juillet 2005 à 10:39:03

Salut achille,
j'ai eu le meme virus ce week end et je crois avoir reussi a m'en debarrasser (en tout cas kaspersky ne le detecte plus).
Pour cela j'ai suivi les instructions donnees ici : http://www.geekstogo.com/forum/rdrivsys_wont_go_away_CLOSED-­t35616.html
il y a plusieurs posts au sujet de rdriv.sys, les instructions sont les memes dans les grandes lignes, mais sont adaptees au log hijackthis de chaque personne, et j'ai du un peu bidouiller pour les adapter a mon cas. (c'est plus detaille ici : http://leportailduweb.free.fr/phpbb/viewtopic.php?t=422)
Par contre, je suis sous XP alors je ne sais pas ce que ca donnera sous windows 2000.
Quant a ton log hijackthis, je ne m'y connais absolument pas, donc je te souhaite qu'un expert se penche dessus.
Je ne sais pas si tu as un firewall, mais peut etre cela peut il empecher de recuperer a nouveau le virus apres avoir desinfecté.
Voila je pense que c'est tout ce que je peux te dire pour t'aider.
Bonne chance a toi

Répondre à gregj

3

balltrap34, le mercredi 20 juillet 2005 à 11:07:22

Salut
refait un hijack mais ne le met pas sur le forum entre les balises code stp
c est plus difficile a lire donc a analyser la chasse et le balltrap ma vrai passion
voir site perso dans profil

Répondre à balltrap34

4

Achille, le mercredi 20 juillet 2005 à 11:19:09

Revoilou mon log sans les balise CODE

Logfile of HijackThis v1.99.1
Scan saved at 21:47:30, on 19/07/2005
Platform: Windows 2000 (WinNT 5.00.2195)
MSIE: Internet Explorer v6.00 (6.00.2600.0000)

Running processes:
C:\WINNT\System32\smss.exe
C:\WINNT\system32\winlogon.exe
C:\WINNT\system32\services.exe
C:\WINNT\system32\lsass.exe
C:\WINNT\system32\svchost.exe
C:\WINNT\system32\spoolsv.exe
C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
C:\Program Files\Alwil Software\Avast4\ashServ.exe
C:\WINNT\System32\svchost.exe
C:\WINNT\system32\vvv.exe
C:\WINNT\system32\MSTask.exe
C:\WINNT\system32\stisvc.exe
C:\WINNT\System32\WBEM\WinMgmt.exe
C:\WINNT\Explorer.exe
C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
C:\Program Files\Real\RealPlayer\RealPlay.exe
C:\Program Files\Hewlett-Packard\HP Software Update\HPWuSchd.exe
C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
C:\WINNT\System32\spool\drivers\w32x86\3\hpztsb09.exe
C:\Program Files\Hewlett-Packard\Digital Imaging\bin\hpotdd01.exe
C:\Program Files\Microsoft Hardware\Keyboard\type32.exe
C:\WINNT\TPPALDR.EXE
C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
C:\Program Files\SuperCopier\SuperCopier.exe
C:\Program Files\FotoStation Easy\FotoStation Easy AutoLaunch.exe
C:\Program Files\Reality Fusion\Reality Fusion GameCam SE\Program\RFTRay.exe
C:\Documents and Settings\HONNFO\Bureau\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.hotmail.com/
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files\google\googletoolbar2.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINNT\System32\msdxm.ocx
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar2.dll
O3 - Toolbar: YourSiteBar - {86227D9C-0EFE-4f8a-AA55-30386A3F5686} - C:\Program Files\YourSiteBar\ysb.dll (file missing)
O4 - HKLM\..\Run: [Synchronization Manager] mobsync.exe /logon
O4 - HKLM\..\Run: [RealTray] C:\Program Files\Real\RealPlayer\RealPlay.exe SYSTEMBOOTHIDEPLAYER
O4 - HKLM\..\Run: [HP Software Update] "C:\Program Files\Hewlett-Packard\HP Software Update\HPWuSchd.exe"
O4 - HKLM\..\Run: [HPDJ Taskbar Utility] C:\WINNT\System32\spool\drivers\w32x86\3\hpztsb09.exe
O4 - HKLM\..\Run: [DeviceDiscovery] C:\Program Files\Hewlett-Packard\Digital Imaging\bin\hpotdd01.exe
O4 - HKLM\..\Run: [IntelliType] "C:\Program Files\Microsoft Hardware\Keyboard\type32.exe"
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINNT\system32\NeroCheck.exe
O4 - HKLM\..\Run: [TPP Auto Loader] C:\WINNT\TPPALDR.EXE
O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
O4 - HKCU\..\Run: [SuperCopier.exe] C:\Program Files\SuperCopier\SuperCopier.exe
O4 - Global Startup: FotoStation Easy AutoLaunch.lnk = C:\Program Files\FotoStation Easy\FotoStation Easy AutoLaunch.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office\OSA9.EXE
O4 - Global Startup: Reality Fusion GameCam SE.lnk = C:\Program Files\Reality Fusion\Reality Fusion GameCam SE\Program\RFTRay.exe
O8 - Extra context menu item: &Google Search - res://c:\program files\google\GoogleToolbar2.dll/cmsearch.html
O8 - Extra context menu item: Pages liées - res://c:\program files\google\GoogleToolbar2.dll/cmbacklinks.html
O8 - Extra context menu item: Pages similaires - res://c:\program files\google\GoogleToolbar2.dll/cmsimilar.html
O8 - Extra context menu item: Version de la page actuelle disponible dans le cache Google - res://c:\program files\google\GoogleToolbar2.dll/cmcache.html
O9 - Extra button: Real.com - {CD67F990-D8E9-11d2-98FE-00C0F0318AFE} - C:\WINNT\System32\Shdocvw.dll
O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - Unknown owner - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
O23 - Service: avast! Antivirus - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashServ.exe
O23 - Service: avast! Mail Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe" /service (file missing)
O23 - Service: avast! Web Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe" /service (file missing)
O23 - Service: Service d'administration du Gestionnaire de disque logique (dmadmin) - VERITAS Software Corp. - C:\WINNT\System32\dmadmin.exe
O23 - Service: hpdj - HP - C:\DOCUME~1\HONNFO\LOCALS~1\Temp\hpdj.exe
O23 - Service: WIN32 (image) - Unknown owner - C:\WINNT\image.exe
O23 - Service: MAPI Mail Client (MAPI) - Unknown owner - C:\WINNT\system32\vvv.exe


voila c'est la fin du log ....

Répondre à Achille

5

balltrap34, le mercredi 20 juillet 2005 à 11:46:52

Salut

imprime ceci pour ne rien oublier et tous faire
tous faire dans l ordre imperativement
-------------------------
tous da bord telecharge ces programmes si tu ne les a pas et met les a jour mais ne les utilise pas encore et verifie que tu as les bonnes version c est imperatif

ad-aware (1)version 1.06

(ici) http://www.florensac-chasse-trap.com/ section virus
voir demo
http://pageperso.aol.fr/balltrap34/adwseflash.zip spybot (2)version 1.4

(ici) section virus
voir demo

--
et aussi ceci
CleanUp40.exe(3)

voir demo

--
a2(4)


penser a le metre a jour avant de scanner le pc
-------





----------------
desactive ta restauration systeme

pour ça tu fais clic droit sur poste de travail
propriété tu clique sur onglet restauration système
tu coche la case désactiver la restauration et applique
------------

assure toi de ceci

Affiche tous les fichiers et dossiers :
cliquer sur démarrer/panneau de configuration/option des dossiers/affichage
Cocher afficher les dossiers cacher

Décoche la case "Masquer les fichiers protégés du système d'exploitation (recommandé)"

Décocher masquer les extensions dont le type est connu
Puis fais «Ok» pour valider les changements.

Et appliquer
----------------------
vide tes fichiers temps et tempory internet file sur tous les utilisateur

utilise ceci pour le faire



--------------------
relance hijack coche ces lignes et ensuite clik sur fix
O3 - Toolbar: YourSiteBar - {86227D9C-0EFE-4f8a-AA55-30386A3F5686} - C:\Program Files\YourSiteBar\ysb.dll (file missing)
O23 - Service: WIN32 (image) - Unknown owner - C:\WINNT\image.exe
O23 - Service: MAPI Mail Client (MAPI) - Unknown owner - C:\WINNT\system32\vvv.exe



----------------------
clik sur Démarrer->exécuter->tape: services.msc

Double-clique: WIN32 (image)
Règle-le sur "Arrêté" et "Désactivé".

fait de meme avec MAPI Mail Client (MAPI)
----------------

copie colle ceci dans le bloc note attention respect la ligne vide avant regedit et la derniere a la fin du reg
*******

REGEDIT4

[HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"WinAwk"=-
"WinAwk.exe"=-

[-HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\rdriv]

[-HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\image]

[-HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\image]

[-HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Services\image]

[-HKEY_LOCAL_MACHINE\SYSTEM\ControlSet003\Services\image]

[-HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\MAPI]

[-HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\MAPI]

[-HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Services\MAPI]

[-HKEY_LOCAL_MACHINE\SYSTEM\ControlSet003\Services\MAPI]

[-HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\wscsvc]

[-HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\iTunesMusic]

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentContro lSet\Control\Lsa]
"restrictanonymous" =-

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Ole]
"EnableDCOM" =-

[-HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\Root\Legacy_ITUNESMUSIC\0000]

[-HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\Root\Legacy_RDRIV\0000]

[-HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Lanmanger\parameters\AutoShareServer]

[-HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Lanmanger\parameters\AutoShareWks]

[-HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Lanmanworkstation\parameters\AutoShareServer]

[-HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Lanmanworkstation\parameters\AutoShareWks]

[HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\WindowsUpdate]
"DoNotAllowXPSP2" =-
"AUOptions" =-

**********
enregistre le sur ton bureau met lui comme nom
regspy.reg
et sur type tu met tous fichiers
-------------
deconnecte toi
double clik sur le fichier reg que tu vient de faire et confirme


---------------------
redemarre en mode sans echec

mode sans echec pour cela tu tapote la touche f8
des le debut de l allumage du pc sans t arreter
une fenetre vas souvrir tute deplace avec les fleches du clavier sur demarreren mode sans echec
une fois sur le bureau il ni auras pas toutes les couleurs et autres c est normal.si f8 ne marche pas utilise la touche f5
-------------------------
recherche et suppr ceci

attention seulement les fichiers si tu trouve
WinAwk.exe

iTunesMusic.exe

rdriv.sys

C:\WINNT\image.exe

C:\WINNT\system32\vvv.exe
-----------------
redemarre passe ton anti virus
verifie que ton pare feu est actif
reconnecte toi et fait une mise a jour windows
-------------

passe adaware et vire tous se qu il trouve
----------
passe spy boot et vire tous se qu il trouvent
-------------

tu vide ta poubelle et tu redemarre en mode normal et refait un hijack

et precise ou en sont tes soucis


--

--
la chasse et le balltrap ma vrai passion
voir site perso dans profil

Répondre à balltrap34

14

Niv69, le jeudi 21 juillet 2005 à 10:22:34

Bonjour Balltrap34!!


Jai un probleme sur mon pc...

Jai ce virus que je n'arrive pas a délogé Rdriv.sys

J'utilise Window XP mon anti virus est AVAST et je dispose des logiciel

A-square, Ad-Aware et Spy Bot

Mai rien ny fait il est tjrs la, aurai tu une solution...

Merci d'avance

Répondre à Niv69

15

balltrap34, le jeudi 21 juillet 2005 à 10:55:06

Salut niv69
Faite votre propre message comme ceci
Voir demo
http://pageperso.aol.fr/balltrap34/demofairesontmessage.htm la chasse et le balltrap ma vrai passion
voir site perso dans profil

Répondre à balltrap34

6

achille, le mercredi 20 juillet 2005 à 13:53:56

Desoler - gregj j'y es crue mais sa na pas fonctionner


balltrap34 - Merci pour le temps que tu a due passer a mater mon log,

juste une petite question sous Windows 2000 je ne voie pas comment desactiver ma restauration systeme vue que je n'ais pas "d'ongler restauration système " ni meme un therme aprochant,

a oui ma machine infecter nes pas celle avec la quelle j'ecrit tout les messages ce qui me permet de faire les choses et de lire en meme temps sur le forum.

je vais faire tout ce que tu ma dit ( je suis dejas arriver a me débarasser de VVV.exe (qui n'est pas détecter comme virus par avast au passage)

Répondre à achille

7

balltrap34, le mercredi 20 juillet 2005 à 14:01:25

Saute la partie restauration tu ne la pas sous 2000 la chasse et le balltrap ma vrai passion
voir site perso dans profil

Répondre à balltrap34

8

achille, le mercredi 20 juillet 2005 à 14:26:29

Durant les téléchargement j'ai regarder de plus prés mon system et j'ai remarquer des fichiers avec des nom aléatoi qui ce termine en .exe-up.txt
exemple:
hbqkzd.exe-up.txt

je l'ai lue pour voir ce que c'etait et voici ce que j'ai trouver :


--------------------------debut du fichier
__SEH__ 0xc00000fd at 0x74f54288
CS :0x0000001B SS :0x00000023 DS :0x00000023
ES :0x00000023 FS :0x00000038 GS :0x00000000
EAX:0x0013CE80 EDX:0x00000001 ECX:0x74F5E0F8
ESP:0x012B3000 EBP:0x012B3004 EIP:0x74F54288
ESI:0x012B30EC EDI:0x012B319C
-- backtrace --
0x74f54288:[msafd.dll]:(001:00003288)
0x74f5407e:[msafd.dll]:(001:0000307e)
0x74f53b84:[msafd.dll]:(001:00002b84)
0x74fb34cb:[WS2_32.dll]:(001:000024cb)
0x74fb3871:[WS2_32.dll]:(001:00002871)
0x004054cd:[hbqkzd.exe]:(001:000044cd)
0x00405967:[hbqkzd.exe]:(001:00004967)
0x00405967:[hbqkzd.exe]:(001:00004967)
0x00405967:[hbqkzd.exe]:(001:00004967)
0x00405967:[hbqkzd.exe]:(001:00004967)
0x00405967:[hbqkzd.exe]:(001:00004967)
0x00405967:[hbqkzd.exe]:(001:00004967)
0x00405967:[hbqkzd.exe]:(001:00004967)
0x00405967:[hbqkzd.exe]:(001:00004967)
0x00405967:[hbqkzd.exe]:(001:00004967)
0x00405967:[hbqkzd.exe]:(001:00004967)
0x00405967:[hbqkzd.exe]:(001:00004967)
0x00405967:[hbqkzd.exe]:(001:00004967)
0x00405967:[hbqkzd.exe]:(001:00004967)
0x00405967:[hbqkzd.exe]:(001:00004967)
0x00405967:[hbqkzd.exe]:(001:00004967)
0x00405967:[hbqkzd.exe]:(001:00004967)
0x00405967:[hbqkzd.exe]:(001:00004967)
0x00405967:[hbqkzd.exe]:(001:00004967)
0x00405967:[hbqkzd.exe]:(001:00004967)
0x00405967:[hbqkzd.exe]:(001:00004967)
0x00405967:[hbqkzd.exe]:(001:00004967)
0x00405967:[hbqkzd.exe]:(001:00004967)
0x00405967:[hbqkzd.exe]:(001:00004967)
0x00405967:[hbqkzd.exe]:(001:00004967)
0x00405967:[hbqkzd.exe]:(001:00004967)
0x00405967:[hbqkzd.exe]:(001:00004967)
0x00405967:[hbqkzd.exe]:(001:00004967)
0x00405967:[hbqkzd.exe]:(001:00004967)
0x00405967:[hbqkzd.exe]:(001:00004967)
0x00405967:[hbqkzd.exe]:(001:00004967)
0x00405967:[hbqkzd.exe]:(001:00004967)
0x00405967:[hbqkzd.exe]:(001:00004967)
0x00405967:[hbqkzd.exe]:(001:00004967)
0x00405967:[hbqkzd.exe]:(001:00004967)
0x00405967:[hbqkzd.exe]:(001:00004967)
0x00405967:[hbqkzd.exe]:(001:00004967)
0x00405967:[hbqkzd.exe]:(001:00004967)
0x00405967:[hbqkzd.exe]:(001:00004967)
0x00405967:[hbqkzd.exe]:(001:00004967)
0x00405967:[hbqkzd.exe]:(001:00004967)
0x00405967:[hbqkzd.exe]:(001:00004967)
0x00405967:[hbqkzd.exe]:(001:00004967)
0x00405967:[hbqkzd.exe]:(001:00004967)
0x00405967:[hbqkzd.exe]:(001:00004967)
0x00405967:[hbqkzd.exe]:(001:00004967)
0x00405967:[hbqkzd.exe]:(001:00004967)
0x00405967:[hbqkzd.exe]:(001:00004967)
0x00405967:[hbqkzd.exe]:(001:00004967)
0x00405967:[hbqkzd.exe]:(001:00004967)
0x00405967:[hbqkzd.exe]:(001:00004967)
0x00405967:[hbqkzd.exe]:(001:00004967)
0x00405967:[hbqkzd.exe]:(001:00004967)
0x00405967:[hbqkzd.exe]:(001:00004967)
0x00405967:[hbqkzd.exe]:(001:00004967)
0x00405967:[hbqkzd.exe]:(001:00004967)
0x00405967:[hbqkzd.exe]:(001:00004967)
0x00405967:[hbqkzd.exe]:(001:00004967)
0x00405967:[hbqkzd.exe]:(001:00004967)
0x00405967:[hbqkzd.exe]:(001:00004967)
--stack--
0x012b3000: 0x74f5e0f8 0x012b304c 0x74f5407e 0x0013ce80
0x012b3010: 0x00000002 0x012b304a 0x00000002 0x012b3049
0x012b3020: 0x00000000 0x012b3048 0x012b304b 0x00000000
0x012b3030: 0x00020609 0x00000000 0x00000000 0x00000000
0x012b3040: 0x0013d6f0 0x01000000 0x00000000 0x012b3190
0x012b3050: 0x74f53b84 0x012b3198 0x012b319c 0x012b31a0
0x012b3060: 0x00000000 0x00000001 0x012b30ec 0x012b30b0
0x012b3070: 0x012b30dc 0x012b30a4 0x0013eb48 0x00000000


-------------------Fin du fichier

a ton avis je supprime ??

Répondre à achille

9

balltrap34, le mercredi 20 juillet 2005 à 15:24:01

Pour celle ci msafd.dll et celle la WS2_32.dlltouche pas

l autre pas d info?

la chasse et le balltrap ma vrai passion
voir site perso dans profil

Répondre à balltrap34

10

achille, le jeudi 21 juillet 2005 à 01:11:20

Ok merci beaucoup balltrap34 tu ma vraiment aider, et mon probleme a l'aire résolue, franchement chapeau ....

une derrnier question tu me dit qu'avant d'aller sur le net je devrais metre en marche mon firewall, sur ma machine XP j'utilise Seageat Personal Firewall, cependent sur la machine Windows 2000 il rame trop pour que je l'installe, que me conseille tu comme firewall léger et simple d'utilisation ( et gratuis lol)

a oui je te met mon log ici de manier a ce que tu me dise aussi si rien ne cloche ( mais apparament le probleme a disparus, et j'ai redémaré plusieurs fois pour vérifier qu'il ne revienne pas et sa a l'aire de tenir

a oui apparament une clé na pas etait suprimer par SPYbot S&d (
YourSiteBar ) et meme si il scan durent le démarrage

donc voici le log

Logfile of HijackThis v1.99.1
Scan saved at 11:56:21, on 20/07/2005
Platform: Windows 2000 (WinNT 5.00.2195)
MSIE: Internet Explorer v6.00 (6.00.2600.0000)

Running processes:
C:\WINNT\System32\smss.exe
C:\WINNT\system32\csrss.exe
C:\WINNT\system32\winlogon.exe
C:\WINNT\system32\services.exe
C:\WINNT\system32\lsass.exe
C:\WINNT\system32\svchost.exe
C:\WINNT\system32\spoolsv.exe
C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
C:\Program Files\Alwil Software\Avast4\ashServ.exe
C:\WINNT\System32\svchost.exe
C:\Program Files\ewido\security suite\ewidoctrl.exe
C:\Program Files\ewido\security suite\ewidoguard.exe
C:\WINNT\system32\MSTask.exe
C:\WINNT\System32\WBEM\WinMgmt.exe
C:\WINNT\Explorer.exe
C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
C:\Program Files\Real\RealPlayer\RealPlay.exe
C:\Program Files\Hewlett-Packard\HP Software Update\HPWuSchd.exe
C:\WINNT\System32\spool\drivers\w32x86\3\hpztsb09.exe
C:\Program Files\Hewlett-Packard\Digital Imaging\bin\hpotdd01.exe
C:\Program Files\Microsoft Hardware\Keyboard\type32.exe
C:\WINNT\TPPALDR.EXE
C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
C:\Program Files\SuperCopier\SuperCopier.exe
C:\Program Files\a2\a2guard.exe
C:\Program Files\FotoStation Easy\FotoStation Easy AutoLaunch.exe
C:\Program Files\Reality Fusion\Reality Fusion GameCam SE\Program\RFTRay.exe
C:\Program Files\NETGEAR\WG111 Configuration Utility\WG111CFG.exe
C:\Documents and Settings\HONNFO\Bureau\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.hotmail.com/
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files\google\googletoolbar2.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINNT\System32\msdxm.ocx
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar2.dll
O4 - HKLM\..\Run: [Synchronization Manager] mobsync.exe /logon
O4 - HKLM\..\Run: [RealTray] C:\Program Files\Real\RealPlayer\RealPlay.exe SYSTEMBOOTHIDEPLAYER
O4 - HKLM\..\Run: [HP Software Update] "C:\Program Files\Hewlett-Packard\HP Software Update\HPWuSchd.exe"
O4 - HKLM\..\Run: [HPDJ Taskbar Utility] C:\WINNT\System32\spool\drivers\w32x86\3\hpztsb09.exe
O4 - HKLM\..\Run: [DeviceDiscovery] C:\Program Files\Hewlett-Packard\Digital Imaging\bin\hpotdd01.exe
O4 - HKLM\..\Run: [IntelliType] "C:\Program Files\Microsoft Hardware\Keyboard\type32.exe"
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINNT\system32\NeroCheck.exe
O4 - HKLM\..\Run: [TPP Auto Loader] C:\WINNT\TPPALDR.EXE
O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
O4 - HKCU\..\Run: [SuperCopier.exe] C:\Program Files\SuperCopier\SuperCopier.exe
O4 - HKCU\..\Run: [a-squared] "C:\Program Files\a2\a2guard.exe"
O4 - Global Startup: FotoStation Easy AutoLaunch.lnk = C:\Program Files\FotoStation Easy\FotoStation Easy AutoLaunch.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office\OSA9.EXE
O4 - Global Startup: Reality Fusion GameCam SE.lnk = C:\Program Files\Reality Fusion\Reality Fusion GameCam SE\Program\RFTRay.exe
O4 - Global Startup: Smart Wizard Wireless Settings.lnk = C:\Program Files\NETGEAR\WG111 Configuration Utility\WG111CFG.exe
O8 - Extra context menu item: &Google Search - res://c:\program files\google\GoogleToolbar2.dll/cmsearch.html
O8 - Extra context menu item: Pages liées - res://c:\program files\google\GoogleToolbar2.dll/cmbacklinks.html
O8 - Extra context menu item: Pages similaires - res://c:\program files\google\GoogleToolbar2.dll/cmsimilar.html
O8 - Extra context menu item: Version de la page actuelle disponible dans le cache Google - res://c:\program files\google\GoogleToolbar2.dll/cmcache.html
O9 - Extra button: Real.com - {CD67F990-D8E9-11d2-98FE-00C0F0318AFE} - C:\WINNT\System32\Shdocvw.dll
O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - Unknown owner - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
O23 - Service: avast! Antivirus - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashServ.exe
O23 - Service: avast! Mail Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe" /service (file missing)
O23 - Service: avast! Web Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe" /service (file missing)
O23 - Service: Service d'administration du Gestionnaire de disque logique (dmadmin) - VERITAS Software Corp. - C:\WINNT\System32\dmadmin.exe
O23 - Service: ewido security suite control - ewido networks - C:\Program Files\ewido\security suite\ewidoctrl.exe
O23 - Service: ewido security suite guard - ewido networks - C:\Program Files\ewido\security suite\ewidoguard.exe

------------------------pour l'instant je ne me suis pas encor connecter avec cette machine j'attend une réponce quand au firewall a utiliser (ZA est un peut trop technique a mon gou trop d'option on sy pert un peut)

Répondre à achille

11

balltrap34, le jeudi 21 juillet 2005 à 01:34:54

Log apparament bon
pour le pare feu
je connait pas trop les gratuits
donc vas voir dans la base de connaissance du site (completement en haut de cette page et cherche lol)
il vaut mieu mettre za que rien du tous imperatif le pare feu la chasse et le balltrap ma vrai passion
voir site perso dans profil

Répondre à balltrap34

12

achille1701, le jeudi 21 juillet 2005 à 02:11:27

C'est remoi ( le login achille etait dejas utiliser lol )

c'est juste pour donner la clef du registre que Spybot S&D n'arrive pas a suprimer ( meme en faisant le scan au démarrage ou en mode sans echeques)

HKLM\SOFTWARE\YourSiteBar

j'ai aussi essayer de la suprimer a la main dans regedit ( normal et en sans echeque ) et sa me met erreur Suppression de YourSiteBar impossible

'a noter qu'il ny a rien dans YourSiteBar ( si ce n'est un dossier)

Windows Registry Editor Version 5.00

[HKEY_LOCAL_MACHINE\SOFTWARE\YourSiteBar]

[HKEY_LOCAL_MACHINE\SOFTWARE\YourSiteBar\Historysearch]

Répondre à achille1701

13

balltrap34, le jeudi 21 juillet 2005 à 02:15:06

Clik droit sur le dossier de la clef du registre
clik ensuite sur autorisation et donne toi tous les droit dessus

apres tu la suppr
la chasse et le balltrap ma vrai passion
voir site perso dans profil

Répondre à balltrap34

16

Robynet, le samedi 23 juillet 2005 à 01:22:28

J'ai eu le même probléme (c'est comme ca que j'ai trouvé ce post), J'ai trouvé que rdriv.sys était créer par un programme nommé Edit.exe dans WINNT il est lancé par un service nommé Hexadecimal lancé par la cléf de registe suivante:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentcontrolSet\Services\Hexadec­imaRepresentation
En supprimant le tout je n'ai plus de problémes mais je n'ai pas encore fait la liste des fichiers qui sont associés.

Salutations

Répondre à Robynet

17

yaloub21, le lundi 25 juillet 2005 à 20:59:54

Bonjour Robynet,
J'ai aussi "chopé" rdriv.sys. Je n'arrive pas à m'en débarrasser.
J'ai suivi ce que tu indiques et éliminer le fichier comme nommé.
je suis passé par:
Démarrer/Recherher/Des fichiers ou dossiers/ puis dans la fenêtre:
Rechercher des fichiers ou dossiers: indiqué le nom que tu indiques avec le "l" à Hexadecimal.
La réponse est : n'est pas un dossier valide.
Qu'en penses-tu.
Merci d'une réponse.

Répondre à yaloub21

18

balltrap34, le lundi 25 juillet 2005 à 22:42:33

Salut yaloub fait ceci
fait ceci
HijackThis (ici) http://www.florensac-chasse-trap.com/ section virus
section virus

telecharge le et met le dans son propre dossier ex/c :hj

clik sur do a systeme scan et save a logfile
et copier coller le rapport
demo
http://pageperso.aol.fr/balltrap34/demohijack.htm la chasse et le balltrap ma vrai passion
voir site perso dans profil

Répondre à balltrap34

19

Robynet, le mardi 26 juillet 2005 à 00:24:42

Merci BallTrap pour HijackThis je ne connaissait pas et ca m'a l'air bien utile. Je n'avais pas lu tout tes post sur le sujet, je vais faire encore des verifications sur ma machine en suivant tes indications.
Merci.

Yaloub HKEY_LOCAL_MACHINE\SYSTEM\CurrentcontrolSet\Services\Hexadec­imalRepresentation n'est pas un fichier mais une cléf de registre. (sorry pour le l manquant)
il vaut mieux suivre les indications de balltrap car je n'ai pas docuemnté tout ce que j'ai fait et si tu n'est pas habitué a regedit c'est asser délicat.
Salutations

Répondre à Robynet

20

balltrap34, le mardi 26 juillet 2005 à 00:28:03

Attention la manip n est pas generique
certain fichier change et bho aussi la chasse et le balltrap ma vrai passion
voir site perso dans profil

Répondre à balltrap34

21

yaloub, le mardi 26 juillet 2005 à 18:59:05

Logfile of HijackThis v1.99.1
Scan saved at 18:55:01, on 26/07/2005
Platform: Windows 2000 SP4 (WinNT 5.00.2195)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINNT\System32\smss.exe
C:\WINNT\system32\csrss.exe
C:\WINNT\system32\winlogon.exe
C:\WINNT\system32\services.exe
C:\WINNT\system32\lsass.exe
C:\WINNT\system32\svchost.exe
C:\WINNT\system32\spoolsv.exe
C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
C:\Program Files\Alwil Software\Avast4\ashServ.exe
C:\WINNT\System32\svchost.exe
C:\WINNT\Edit.exe
C:\WINNT\system32\MSTask.exe
C:\Program Files\Webroot\Spy Sweeper\WRSSSDK.exe
C:\WINNT\System32\WBEM\WinMgmt.exe
C:\WINNT\system32\svchost.exe
C:\WINNT\System32\svchost.exe
C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
C:\WINNT\Explorer.EXE
C:\Program Files\McAfee\McAfee Shared Components\Guardian\CMGrdian.exe
C:\Program Files\Webroot\Spy Sweeper\SpySweeper.exe
C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
C:\WINNT\system32\internat.exe
C:\Program Files\MSN Messenger\MsnMsgr.Exe
C:\WINNT\system32\clipservr.exe
C:\Program Files\Internet Explorer\IEXPLORE.EXE
C:\hj\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.yahoo.fr/
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
O2 - BHO: Yahoo! Companion BHO - {02478D38-C3F9-4efb-9B51-7695ECA05670} - C:\Program Files\Yahoo!\Companion\Installs\cpn\ycomp5_5_7_0.dll
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINNT\system32\msdxm.ocx
O3 - Toolbar: McAfee VirusScan - {ACB1E670-3217-45C4-A021-6B829A8A27CB} - C:\Program Files\McAfee\McAfee VirusScan\VSCShellExtension.dll
O3 - Toolbar: Yahoo! Companion - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Program Files\Yahoo!\Companion\Installs\cpn\ycomp5_5_7_0.dll
O4 - HKLM\..\Run: [Configuration Loader] scvhost.exe
O4 - HKLM\..\Run: [Synchronization Manager] mobsync.exe /logon
O4 - HKLM\..\Run: [Client Server Runtime Process] C:\WINNT\System32\csrs.exe
O4 - HKLM\..\Run: [ibin] C:\WINNT\System32\mbzthe.exe
O4 - HKLM\..\Run: [McAfee Guardian] "C:\Program Files\McAfee\McAfee Shared Components\Guardian\CMGrdian.exe" /SU
O4 - HKLM\..\Run: [Martini] pinmart.exe
O4 - HKLM\..\Run: [lify] yujixit.exe
O4 - HKLM\..\Run: [SpySweeper] "C:\Program Files\Webroot\Spy Sweeper\SpySweeper.exe" /startintray
O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
O4 - HKLM\..\RunServices: [Configuration Loader] scvhost.exe
O4 - HKLM\..\RunServices: [Martini] pinmart.exe
O4 - HKLM\..\RunServices: [lify] yujixit.exe
O4 - HKLM\..\RunServices: [ClipSrv] clipservr.exe
O4 - HKCU\..\Run: [internat.exe] internat.exe
O4 - HKCU\..\Run: [McAfee.InstantUpdate.Monitor] "C:\Program Files\McAfee\McAfee Shared Components\Instant Updater\RuLaunch.exe" /STARTMONITOR
O4 - HKCU\..\Run: [Martini] pinmart.exe
O4 - HKCU\..\Run: [lify] yujixit.exe
O4 - HKCU\..\Run: [MsnMsgr] "C:\Program Files\MSN Messenger\MsnMsgr.Exe" /background
O4 - HKCU\..\Run: [ClipSrv] clipservr.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office10\OSA.EXE
O4 - Global Startup: Lancement rapide d'Adobe Reader.lnk = C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe
O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINNT\web\related.htm
O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINNT\web\related.htm
O16 - DPF: {04E214E5-63AF-4236-83C6-A7ADCBF9BD02} (HouseCall Control) - http://housecall60.trendmicro.com/housecall/xscan60.cab
O23 - Service: 86834 - Unknown owner - \\84.102.194.173\Admin$\eraseme_83460.exe (file missing)
O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - Unknown owner - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
O23 - Service: avast! Antivirus - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashServ.exe
O23 - Service: avast! Mail Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe" /service (file missing)
O23 - Service: avast! Web Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe" /service (file missing)
O23 - Service: AVSync Manager (AvSynMgr) - Unknown owner - C:\Program Files\McAfee\McAfee VirusScan\Avsynmgr.exe (file missing)
O23 - Service: dedboh - Unknown owner - \\84.102.194.173\ADMIN$\smsrv.exe" -service (file missing)
O23 - Service: Service d'administration du Gestionnaire de disque logique (dmadmin) - VERITAS Software Corp. - C:\WINNT\System32\dmadmin.exe
O23 - Service: hexadecimal (HexadecimaRepresentation) - Unknown owner - C:\WINNT\Edit.exe
O23 - Service: McShield - Unknown owner - C:\Program Files\Fichiers communs\Network Associates\McShield\Mcshield.exe
O23 - Service: Network DDE Client (NetDDEclnt) - Unknown owner - C:\WINNT\system32\aaa.exe (file missing)
O23 - Service: Webroot Spy Sweeper Engine (svcWRSSSDK) - Webroot Software, Inc. - C:\Program Files\Webroot\Spy Sweeper\WRSSSDK.exe

Répondre à yaloub

22

yaloub21, le mardi 26 juillet 2005 à 19:08:29

Bonjour Balltrap34,
Merci pour l'aide. J'ai mis le rapport obtenu, mais je me suis trompé d'identifiant : je suis yaloub21 et non yaloub...désolé.
Il y a un autre tableau hijackThis-v1.99.1 que je ne peux pas copier.
je suis pas très doué en informatique et donc ne sais pas trop manipuler tout cela.

Merci de l'aide si rdriv est là dedans.

Répondre à yaloub21
Comment avoir "msconfig" sous Windows 2000 Windows 2000 n'intègre pas en standard l'utilitaire msconfig qui permet, notamment, de gérer les programmes qui démarrent automatiquement au lancement de Windows. Néanmoins, il est possible de le télécharger sur de nombreux sites Web, notamment sur... www.commentcamarche.net/faq/sujet-40-comment-avoir-msconfig-sous-windows-2000
Windows 2000 pro service pack... (Résolu) Bonjour, voilà,j'ai décidé de réinstallé windows 2000 pro car j'en eu marre d'XP.. Mais voilà,j'ai du mal a installé les service packs,au bout du sp 2 ça merde.. suis-je donc obligé d'installé les service pack deans l'ordre 1,2,3,4? merci de votre... www.commentcamarche.net/forum/affich-1522514-windows-2000-pro-service-pack
Créer un fichier exécutable sur windows 2000 (Résolu) Bonjour Je voudrais savoir comment je peux créer un fichier éxécutable de type .exe. sur Windows 2000. Cette fonction me permettrait d'avoir le bureau à distance Xp sur windows 2000. Et je confirme que ça marche... L'idée est de faciliter... www.commentcamarche.net/forum/affich-2639003-creer-un-fichier-executable-sur-windows-2000
[Windows] Mot de passe de session perdu ou oubliéCette astuce vous aidera si vous avez perdu votre mot de passe de session. Cette méthode fonctionne jusqu'à Windows 2000, mais pas (ou plus ?) XP. Si vous n'êtes pas l'administrateur du système Il est nécessaire de demander à l'administrateur de... www.commentcamarche.net/faq/sujet-3879-windows-mot-de-passe-de-session-perdu-ou-oublie
[XP] Installation de Windows 2000 (Résolu)Salut à tous, mon problème: Je voudrais installer Windows 2000 sur un PC. Or le CD de W 2000 n'est pas bootable. J'aimerais connaitre les étapes à suivre pour installer W 2000, à savoir comment formater Windows Xp, booter le cd de Windows 2000 (à... www.commentcamarche.net/forum/affich-2345903-xp-installation-de-windows-2000
Office 2007 sur Windows 2000 (Résolu)Bonjour, quelqu'un connait-il la facon d'installer Office 2007 sur un PC qui fonctionne avec Windows 2000 Pro.??? Merci... www.commentcamarche.net/forum/affich-3762353-office-2007-sur-windows-2000
Windows 2000 vers Windows XP (Résolu)Bonjour, Je suis actuellement sous Windows 2000 service pack 4. J'ai pas mal d'applications installées, et tout fonctionne correctement. Cependant, je souhaite passer sous windows XP. Dois-je tout formater au rique de perdre mes données (sauf si je... www.commentcamarche.net/forum/affich-3908051-windows-2000-vers-windows-xp