Rechercher : dans
Par :

Virus qui ferme les fenetres type MsConfig

Dernière réponse le 7 sep 2007 à 13:45:38 kanagriculteur, le 21 nov 2003 à 13:07:37 
 Signaler ce message aux modérateurs

Salut !!

je galère depuis 3 semaines avec 2 virus
le 1er c MS BLASTER
et le second que je ne connais pas ferme toutes les fenetre avec un fond gris ( ex msconfig, regidit, ... ) le probleme c qu'il m'empeche d'ouvrir les feneres d'installation de logiciel et d'antivirus.
resultat je n'arrive pas a desinstaller MSBLASTER ( avec l'installation du patch de microsoft)

qq'un pourrai me dire comment faire ? PLEASE !!

Meilleures réponses pour « Virus qui ferme les fenetres type MsConfig » dans :
Empêcher la fermeture de la fenêtre ipconfig ou ping VoirLorsque vous lancez une commande par Démarrer/Exécuter, une console s'ouvre et se referme aussitôt, sans que vous ayiez le temps de noter ce qui s'affiche à l'écran. Solution Pour remédier à ce problème, il existe plusieurs alternatives : Pour...
Différents types de malveillants VoirLes malwares : Ce sont des virus, des spywares, des chevaux de Troie, bref, toutes sortes de petits programmes conçus pour vous nuire, ou vous surveiller, vous traquer, et qu'il vaut mieux pourchasser et détruire. Les spywares : Un spyware...
Virus - Introduction aux virus VoirVirus Un virus est un petit programme informatique situé dans le corps d'un autre, qui, lorsqu'on l'exécute, se charge en mémoire et exécute les instructions que son auteur a programmé. La définition d'un virus pourrait être la suivante : « Tout...

1

BmV, le 21 nov 2003 à 13:12:07

Salut.
POur Blaster : http://www.commentcamarche.net/virus/lovsan-blaster.php3
Pour l'autre .... Mystère ....
T'as mis ton antivirus à jour ? Faudra le faire aussi, et dès que possible !
Bon courage.
A+

-=O(_BmV_)O=-  L'amour comme épée,
      ||       ||       l'humour comme bouclier. 

Répondre à BmV

2

Johny, le 21 nov 2003 à 17:01:55

Ah ah ah... Si ça peut te rassurrer, tu n'es pas le seul à voir ce problème, je connais au moins une vingtaine de personnes qui semble avoir été contaminées par ce virus mystère. J'ai pu constater le problème sur XP et 2000 avec en plus des lenteurs ectrèmes du système.

J'ai cherché sur tout le net pour savoir de quoi il s'agissait mais je n'ai rien trouvé de concluant à part peut-être ceci:

1. Copie taskmgr .exe sur ton bureau et renomme le task.exe par exemple.

2. Tu lances ensuites le fichier créé (task.exe) cela devrait te permettre d'exeuter le Gestionnaire de tâches...

3. Observe bien tes processus actifs, il semble qu'un processus nommé msconfig35.exe ou msconfig45.exe soit actif. Il faut terminer ce processus.

4. Tu devrais pouvoir ensuite executer regedit.

5. Il faut supprimer toutes les clés MSCONFIG35 et MSCONFIG45 du registre.

6. Il faut ensuite supprimer MSCONFIG35.exe dans C:\Windows\system32\

7. Vérifier que dans C:\documents and settings\all users\Menu démarrer\programmes\démarrage\webdav.exe
Il faut le supprimer...

Maintenant je n'ai pas encore pu tester tout ça...

Je viens de trouver ceci sur un forum US mais je ne trouve rien sur les sites d'antivirus classiques... Ca me saoule d'ailleurs.

Si quelqu'un d'autre a eu affaire à ce problème et a une solution ou si cette petite procédure fonctionne, merci de rédiger un petit message...

Johny

Répondre à Johny

6

Georges, le 2 déc 2003 à 12:24:39

BONJOUR
J'ai le même problème mais les fichiers sont WINIT32.EXE et WLOGF.EXE.
En utilisant la procédure de suppression que tu préconises ca baigne.
A noter que avant la suppression, il était impossible de lancer TASKMGR et REGEDIT.
Mais il m'est toujours impossible de lancer MSCONFIG, peut être que ce problème vient d'ailleurs.
MERCI

Répondre à Georges

9

Georges, le 3 déc 2003 à 12:01:38

Derniére minute
Si on ne peut toujours pas accéder à MSCONFIG, il faut regarder la cle de registre

DisallowRun

Cette clé contient la liste des programmes qui ne peuvent pas être exécutés par l'utilisateur courrant.

Les valeurs contenues dans cette clé ont la forme suivante :

Numéro REG_SZ Nom du fichier exécutable
En virant la clé qui concerne MSCONFIG, on peut à nouveau y accéder.
Voir sur le site http://www.secretswindows.com/index.php

Il semblerait que des petits minables sur KAZAA aient volontairement détourné des cracks,
pour lancer des virus connus avec de nouveau noms et toucher la registry.

Répondre à Georges

23

Rom, le 22 déc 2003 à 21:02:51

Je viens de chopper wlogf.exe caché dans un crack de kazaa. Chose surprenante, il n'est pas détecté par Norton même mis à jour...

Répondre à Rom

28

frimeur_27, le 17 jan 2004 à 23:40:15

Salut a tous,

j ai aussi le meme probleme, sauf kil semble que pour moi, le processus actif qui seme la m..... est "Lorena.exe" , apres l avoir supprimer (en copiant la technique de johnny, cad copier taskmgr sur le bureau et le renommer) j ai pu ouvrir regedit et supprimer les clefs "lorena" j espere que ca pourra aider kelkun, a suivre en tout cas....
frimeur_27

Répondre à frimeur_27

38

marco, le 28 jui 2004 à 03:57:35

MERCI C'est super genial pour moi j'ai enlever un par un dans le panneau jusqu'au moment de la super reusite

Répondre à marco

3

Pro Desert Eagle, le 21 nov 2003 à 17:52:45

J'ai en effet le même problème mais sauf que moi c'est windows 98. Comment faire pour ce débarasser de cette chose qui ferme toute les fenêtres à fond gris. Merci de me répondre.

Répondre à Pro Desert Eagle

4

Johny, le 21 nov 2003 à 17:59:48

Blaster n'existe pas sous Windows 98 alors de te prendre la tête avec le premier. Il n'attaque que les systèmes avec des noyaux NT c'est à dire Windows NT 4.0, 2000 et XP...

Répondre à Johny

5

Pro Desert Eagle, le 21 nov 2003 à 18:35:11

Je ne parler pas de BLASTER ... mais du second.

Répondre à Pro Desert Eagle

7

steph, le 2 déc 2003 à 17:34:39

Bonjour j'ai exactement le meme probleme que vous et pour connaitre le nom il faut aller sur secuser.com et opter pour l'anti virus en ligne ensuite les chose se font toutes seules .. mais pour le moment je n'ai pas encore trouver le moyens de le virer de mon pc

Répondre à steph

8

Johny, le 3 déc 2003 à 10:18:41

J'ai trouvé une bonne piste à ne pas négliger: le ver
GAOBOT (ou AGOBOT pour certains).

Il utilise la faille RPC pour 2000 et XP (tout comme BLASTER) et il semble que ce soit lui qui s'amuse sur nos postes.

Le pb est que la famille GAOBOT est impressionnante...

Voilà ce que j'ai pu trouver à ce sujet:

http://www.sophos.fr/virusinfo/analyses/w32agobotau.html
http://www.symantec.com/avcenter/venc/data/w32.hllw.gaobot.a­o.html
http://www.alerta-antivirus.es/virus/detalle_virus.html?cod=­3300

Démarche à suivre:

Observer les processus actifs sur le poste et arrêter les processus douteux (svdhost, cart322 ou encore csrrs...)

Faire ensuite une recherche du nom du processus dans la base de registre (REGEDIT) et cramer toute les clé qui y font référence.

Rechercher dans les fichiers systemes (en Général C:\WINDOWS\SYSTEM32) les fichiers .exe générant le processus et les supprimer.

Ne pas oublier de passer la MAJ Microsoft pour supprimer la faille RPC pour XP et 2000

Si vous avez d'autres pistes, n'hésitez pas!

Johny

Répondre à Johny

10

ocb2b, le 4 déc 2003 à 10:01:43

Salut je suis actuellement en train de chercher comment eradiquer ce virus. Il semblerait que ce soit spybot.w32, si il existe un procecuss wuauq.exe c'est donc bien lui. Je ne suis parvenu pour le moment qu'a supprimer le procecuss et la cle dans la base de registre dans HKLM/software/microsoft/windows/run/winsock2. Mais le virus se reinstalle au redemarrage de la machine.

Répondre à ocb2b

11

ocb2b, le 4 déc 2003 à 11:03:11

Salut kanagriculteur :)
va voir mon post sur le forum virus tu y trouveras peut etre une solution.
(Du moins je l'espere pour toi :)

Répondre à ocb2b

12

Terdef, le 4 déc 2003 à 12:28:50

Bonjour,

Blocage de msconfig, regedit etc. ...
Cela provient d'un hijack

Solution : lit attentivement le point 3 de cette page
http://assiste.free.fr/p/internet_contre_mesures/anti_hijack­.php

Terdef
http://assiste.com

Répondre à Terdef

13

Nicolas, le 4 déc 2003 à 21:11:52

En fait j'ai la meme chose en un peu plus méchant :
Mon ordinateur a un virus et je ne peux l'identifier, ni le supprimer. Mon antivirus ne le detecte pas bien qu'il se mette a jour regulierement.
Voici les symptomes apparents :
- Le gestionnaire de tâches ne s'ouvre pas. (Ctrl Alt Suppr ne fonctionne pas, sauf les quelques premieres secondes apres le demarrage de l'ordinateur, puis la fenetre se ferme)
- Idem pour regedit
- Mon navigateur internet se ferme des que je vais sur une page web en rapport des antivirus..... C'est toujours exactement au meme moment. J'utilise en ce moment un autre ordinateur que le mien
- Mon firewall zonealarm ne voulait plus s'ouvrir : "Cette opération a été annulée en raison de restrictions sur votre ordinateur. Contactez votre administrateur système"
- Idem pour la fenetre qui s'ouvre lorsqu'on tape "msconfig" dans "executer" du menu demarrer.
- Lorsque j'écris un message dans ma boite electronique (en l'occurence incredimail), au bout de 2/3 secondes, une fenetre s'ouvre me demandant si je veux enregistrer le message, cette fenetre se repete plusieurs dizaines de fois, le seul moyen de faire qqch est de cliquer sur ok, puis le message en cours se place dans les brouillons et la meme chose se repete si je le rouvre.
- Enfin j'ai telechargé l'antivirus kapersky sur un autre ordinateur puis j'ai transféré l'installeur sur mon ordinateur, mais l'installation ne veut pas commencer (quand je clique dessus, la fenetre se referme presque immediatement.

Si vous avez une solution à mon problème, merci de me la faire parvenir à cette adresse : nicolasommer@noos.fr ou/et à celle ci nicolasommer@yahoo.fr.

Merci !!!

Répondre à Nicolas

14

François1357, le 5 déc 2003 à 05:06:38

Bonjour!
Peut être une amorce de réponse: c'est un des svchost qui bouffe le CPU, on le sait. La saloperie est sans doute là dedans. Parmi les services qui utilisent svchost, il doit y en avoir un qui n'a rien à y faire. J'ai de plus l'impression que le virus contamine doucement mais surement, du côté de wmplayer entre autre... Qu'en pensez vous ? Je continue à gratter... on se tient au courant ? Bises à tous

Répondre à François1357

15

Nicolas, le 5 déc 2003 à 12:29:19

En fait dans les deux secondes apres le demmarage de mon ordi, je peux ouvrir le gestionnaire de tâches, et je vois qu'il y a 4 fois le proccessus svchost !

Répondre à Nicolas

16

ocb2b, le 5 déc 2003 à 12:33:52

Moi aussi j ai 4 process svchost.
quelques explications: http://www.faqxp.com/f/33.asp

ton virus est certainement spybot.w32
il y a des infos sur www.assiste.com et il ya un post dans le forum nommé spybot.w32.

Répondre à ocb2b

17

Bruno, le 6 déc 2003 à 03:25:54

Sale virus!

Apres m'etre debarassé de WUAUQ.EXE (invite de commande, regedit), il est revenu en WUAUCLT.EXE (celui la est un trojan connu) et en a rajouté 2 autre svchos1.exe, filename.exe, que "secure.com" avez reconnu et detruit auparavant !

Il me semble qu'il se developpe uniquement quand on commence a y trifouiller sinon il bloque juste l'antivirus !
Quand on commence a toucher a regedit , msconfig.... il sape tout !
De nombreux processus ce cree (ex 3 "wmPlayer")

C incroyable... plus de connection ou alors juste 2 ou trois clic avant de voir une page de ZoneLab.com indiquant un probleme (biensur Zone alarme ne se lance plus)

AIE!

Répondre à Bruno

18

François1357, le 6 déc 2003 à 03:51:49

Salut les amis!
Un tuyau pour pouvoir bidouiller le registre sans que les fenêtres ferment: le petit logiciel"registrar lite".
Ensuite, après avoir viré un des svchost, j'ai récupéré l'efficacité du CPU, mais toujours pas de possibilité d'installer le patch microsoft, ni l'antivirus. D'accord avec Bruno, il vient tout un tas de m**** quand on tripote le registre et qu'on reboote. J'ai passé la nuit à examiner HK_local_machine en détail.. sans rien trouver de suspect.. damned! Il reste peut etre à attendre que secuser.com ou panda mettent cette saloperie dans leur liste... si ils le localisent... sinon, on est dans la panade !

Répondre à François1357

19

François1357, le 6 déc 2003 à 04:06:45

Réponse à Jonhy:
Il me semble qu'il faut y aller mollo avec les suppressions!
D'autant que la saloperie se réinstalle au démarrage... et pas les clefs necessaires !!! Tu vois d'ici le chantier, pour récupérer une base de registre clean !!!
Tant que les grosses têtes n'auront pas pondu un patch d'éradication, je crois bien que nous autres, les bidouilleurs du dimanche, on sera dans la m**** !!!
Salut à toi, et aux autres !

Répondre à François1357

20

Nicolas, le 7 déc 2003 à 11:53:55

En fait j'ai réussi a vaincre mon virus.
J'ai renommé msconfig en msconfig1 par exemple, et j'ai donc pu l'ouvrir. J'ai desactivé l'ouverture de tous les processus me parraisant suspects, et au redemmarrage, plus de trace de mon compagnon d'une semaine ! J'ai donc pu installer un antivirus plus performant qui m'a vire ce virus au doux nom de backdoor.bot.gen enfin un truc comme ca !
Voila !!

Répondre à Nicolas

21

François1357, le 7 déc 2003 à 17:35:48

Nicolas,
Il semble plus que normal d'avoir plusieurs svchost qui tournent...
Sur ce lien, j'ai trouvé comment configurer, et aussi la liste des services qui utilisent ces processus...
http://www.zebulon.fr/articles/services_2.php
A noter que j'ai gagné de la vitesse en fermeture en désactivant ce qui ne m'interesse pas.. Bon courage !
Salut à tous !!

Répondre à François1357

22

nicolas, le 7 déc 2003 à 21:27:01

Merci !
Je vais tout de suite voir ca !

Répondre à nicolas

24

JojoLafleur, le 23 déc 2003 à 18:56:58

Bonjour,
C'est bien ça? je pense qu'il s'agit d'un crack de NFS
Amitiés

Répondre à JojoLafleur