Rechercher : dans
Par :

Trojan PSW.Banker4.APSA, log HiJackThis

Dernière réponse le 10 nov 2008 à 18:27:37 zazie38, le 8 nov 2008 à 22:33:20 
 Signaler ce message aux modérateurs

Bonjour,

AVG a détecté le Trojan PSW.Banker4.APSA
Je n'arrive pas à l'enlever.
Voici le log HiJackThis.
Merci de votre aide.

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 22:27:26, on 08/11/2008
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16735)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Fichiers communs\Symantec Shared\ccSetMgr.exe
C:\Program Files\Fichiers communs\Symantec Shared\ccEvtMgr.exe
C:\Program Files\Fichiers communs\Symantec Shared\SPBBC\SPBBCSvc.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Acer\Empowering Technology\ePerformance\MemCheck.exe
C:\WINDOWS\Explorer.EXE
C:\PROGRA~1\AVG\AVG8\avgwdsvc.exe
C:\WINDOWS\eHome\ehRecvr.exe
C:\WINDOWS\eHome\ehSched.exe
c:\Program Files\Fichiers communs\LightScribe\LSSrvc.exe
C:\Program Files\Norton AntiVirus\navapsvc.exe
C:\Program Files\Norton AntiVirus\IWP\NPFMntor.exe
C:\WINDOWS\system32\nvsvc32.exe
C:\WINDOWS\system32\svchost.exe
C:\PROGRA~1\AVG\AVG8\avgrsx.exe
C:\WINDOWS\ehome\ehtray.exe
C:\WINDOWS\system32\fxssvc.exe
C:\WINDOWS\RTHDCPL.EXE
C:\WINDOWS\system32\RUNDLL32.EXE
C:\Program Files\Java\jre1.5.0_06\bin\jusched.exe
C:\Program Files\Fichiers communs\Symantec Shared\ccApp.exe
C:\WINDOWS\system32\SysMonitor.exe
C:\Acer\Empowering Technology\eDataSecurity\eDSloader.exe
C:\Acer\Empowering Technology\eRecovery\eRAgent.exe
C:\WINDOWS\system32\rundll32.exe
C:\Program Files\QuickTime\qttask.exe
C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_FATIACE.EXE
C:\Program Files\Sony Ericsson\Mobile2\Application Launcher\Application Launcher.exe
C:\PROGRA~1\AVG\AVG8\avgtray.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Program Files\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe­
C:\Program Files\Windows Live\Messenger\MsnMsgr.Exe
C:\Program Files\Internet Explorer\iexplore.exe
C:\Acer\Empowering Technology\Acer.Empowering.Framework.Launcher.exe
C:\Program Files\Acer WLAN 11g USB Dongle\ZDWlan.exe
C:\Program Files\AVG\AVG8\avgui.exe
C:\Program Files\Fichiers communs\Symantec Shared\CCPD-LC\symlcsvc.exe
C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WLLoginProxy.exe
C:\WINDOWS\system32\wuauclt.exe
C:\Program Files\Fichiers communs\Symantec Shared\Security Console\NSCSRVCE.EXE
C:\Program Files\Fichiers communs\Teleca Shared\Generic.exe
C:\Program Files\Sony Ericsson\Mobile2\Mobile Phone Monitor\epmworker.exe
C:\Program Files\Messenger\msmsgs.exe
C:\Documents and Settings\Clo\Bureau\HiJackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.fr/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Microsoft Internet Explorer
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
R3 - URLSearchHook: Yahoo! Toolbar avec bloqueur de fenêtres pop-up - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - (no file)
O2 - BHO: Aide pour le lien d'Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Fichiers communs\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: WormRadar.com IESiteBlocker.NavFilter - {3CA2F312-6F6E-4B53-A66E-4E65E497C8C0} - C:\Program Files\AVG\AVG8\avgssie.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.5.0_06\bin\ssv.dll
O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
O2 - BHO: Programme d'aide de l'Assistant de connexion Windows Live - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
O2 - BHO: CNavExtBho Class - {A8F38D8D-E480-4D52-B7A2-731BB6995FDD} - C:\Program Files\Norton AntiVirus\NavShExt.dll
O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files\google\googletoolbar3.dll
O2 - BHO: Google Toolbar Notifier BHO - {AF69DE43-7D58-4638-B6FA-CE66B5AD205D} - C:\Program Files\Google\GoogleToolbarNotifier\3.1.807.1746\swg.dll
O2 - BHO: EpsonToolBandKicker Class - {E99421FB-68DD-40F0-B4AC-B7027CAE2F1A} - C:\Program Files\EPSON\EPSON Web-To-Page\EPSON Web-To-Page.dll
O3 - Toolbar: Norton AntiVirus - {C4069E3A-68F1-403E-B40E-20066696354B} - C:\Program Files\Norton AntiVirus\NavShExt.dll
O3 - Toolbar: Acer eDataSecurity Management - {5CBE3B7C-1E47-477e-A7DD-396DB0476E29} - C:\WINDOWS\system32\eDStoolbar.dll
O3 - Toolbar: EPSON Web-To-Page - {EE5D279F-081B-4404-994D-C6B60AAEBA6D} - C:\Program Files\EPSON\EPSON Web-To-Page\EPSON Web-To-Page.dll
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar3.dll
O4 - HKLM\..\Run: [ehTray] C:\WINDOWS\ehome\ehtray.exe
O4 - HKLM\..\Run: [LaunchApp] Alaunch
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [RTHDCPL] RTHDCPL.EXE
O4 - HKLM\..\Run: [SkyTel] SkyTel.EXE
O4 - HKLM\..\Run: [Alcmtr] ALCMTR.EXE
O4 - HKLM\..\Run: [ntiMUI] c:\Program Files\NewTech Infosystems\NTI CD & DVD-Maker 7\ntiMUI.exe
O4 - HKLM\..\Run: [IMJPMIG8.1] "C:\WINDOWS\IME\imjp8_1\IMJPMIG.EXE" /Spoil /RemAdvDef /Migration32
O4 - HKLM\..\Run: [IMEKRMIG6.1] C:\WINDOWS\ime\imkr6_1\IMEKRMIG.EXE
O4 - HKLM\..\Run: [MSPY2002] C:\WINDOWS\system32\IME\PINTLGNT\ImScInst.exe /SYNC
O4 - HKLM\..\Run: [PHIME2002ASync] C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.EXE /SYNC
O4 - HKLM\..\Run: [PHIME2002A] C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.EXE /IMEName
O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit
O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Program Files\Java\jre1.5.0_06\bin\jusched.exe
O4 - HKLM\..\Run: [ccApp] "C:\Program Files\Fichiers communs\Symantec Shared\ccApp.exe"
O4 - HKLM\..\Run: [SSC_UserPrompt] "C:\Program Files\Fichiers communs\Symantec Shared\Security Center\UsrPrmpt.exe"
O4 - HKLM\..\Run: [NAV CfgWiz] "C:\Program Files\Norton AntiVirus\CfgWiz.exe" /GUID {0D7956A2-5A08-4ec2-A72C-DF8495A66016} /MODE CfgWiz /CMDLINE "REBOOT"
O4 - HKLM\..\Run: [Acer Empowering Technology Monitor] C:\WINDOWS\system32\SysMonitor.exe
O4 - HKLM\..\Run: [eDataSecurity Loader] C:\Acer\Empowering Technology\eDataSecurity\eDSloader.exe 0
O4 - HKLM\..\Run: [eRecoveryService] C:\Acer\Empowering Technology\eRecovery\eRAgent.exe
O4 - HKLM\..\Run: [AdslTaskBar] rundll32.exe stmctrl.dll,TaskBar
O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [EPSON Stylus DX3800 Series] C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_FATIACE.EXE /P26 "EPSON Stylus DX3800 Series" /O6 "USB001" /M "Stylus DX3800"
O4 - HKLM\..\Run: [Sony Ericsson PC Suite] "C:\Program Files\Sony Ericsson\Mobile2\Application Launcher\Application Launcher.exe" /startoptions
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe"
O4 - HKLM\..\Run: [AVG8_TRAY] C:\PROGRA~1\AVG\AVG8\avgtray.exe
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [swg] C:\Program Files\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe
O4 - HKCU\..\Run: [MsnMsgr] "C:\Program Files\Windows Live\Messenger\MsnMsgr.Exe" /background
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE LOCAL')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE RÉSEAU')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O4 - Global Startup: Acer Empowering Technology.lnk = ?
O4 - Global Startup: Acer WLAN 11g USB Dongle.lnk = C:\Program Files\Acer WLAN 11g USB Dongle\ZDWlan.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office\OSA9.EXE
O8 - Extra context menu item: &Windows Live Search - res://C:\Program Files\Windows Live Toolbar\msntb.dll/search.htm
O8 - Extra context menu item: Ouvrir dans un nouvel onglet d'arrière-plan - res://C:\Program Files\Windows Live Toolbar\Components\fr-fr\msntabres.dll.mui/229?2e05f85892da4bd48da70e6f598f9af9
O8 - Extra context menu item: Ouvrir dans un nouvel onglet de premier plan - res://C:\Program Files\Windows Live Toolbar\Components\fr-fr\msntabres.dll.mui/230?2e05f85892da4bd48da70e6f598f9af9
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O16 - DPF: {A6A216EB-4F7C-11D5-8438-0000B456BA3D} (Matn5250 Control) - http://extra.experia.com/pages/matn5250.cab
O16 - DPF: {B79A53C0-1DAC-4636-BACE-FD086A7A79BF} (AdSignerLCContrl Class) - https://static.impots.gouv.fr/tdir/static/adpform/AdSignerADP-1.1.cab
O16 - DPF: {E008A543-CEFB-4559-912F-C27C2B89F13B} (Domino Web Access 7 Control) - http://srvnotes.hardis.fr/dwa7W.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{8B1F0C48-FC53-4884-9FB3-632066440F36}: NameServer = 86.64.145.147 84.103.237.147
O18 - Protocol: linkscanner - {F274614C-63F8-47D5-A4D1-FBDDE494F8D1} - C:\Program Files\AVG\AVG8\avgpp.dll
O20 - AppInit_DLLs: avgrsstx.dll
O23 - Service: Memory Check Service (AcerMemUsageCheckService) - Acer Inc. - C:\Acer\Empowering Technology\ePerformance\MemCheck.exe
O23 - Service: AVG8 E-mail Scanner (avg8emc) - AVG Technologies CZ, s.r.o. - C:\PROGRA~1\AVG\AVG8\avgemc.exe
O23 - Service: AVG8 WatchDog (avg8wd) - AVG Technologies CZ, s.r.o. - C:\PROGRA~1\AVG\AVG8\avgwdsvc.exe
O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\ccEvtMgr.exe
O23 - Service: Symantec Settings Manager (ccSetMgr) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\ccSetMgr.exe
O23 - Service: Google Updater Service (gusvc) - Google - C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Fichiers communs\InstallShield\Driver\1150\Intel 32\IDriverT.exe
O23 - Service: LightScribeService Direct Disc Labeling Service (LightScribeService) - Hewlett-Packard Company - c:\Program Files\Fichiers communs\LightScribe\LSSrvc.exe
O23 - Service: Service Norton AntiVirus Auto-Protect (navapsvc) - Symantec Corporation - C:\Program Files\Norton AntiVirus\navapsvc.exe
O23 - Service: Norton AntiVirus Firewall Monitor Service (NPFMntor) - Symantec Corporation - C:\Program Files\Norton AntiVirus\IWP\NPFMntor.exe
O23 - Service: Norton Protection Center Service (NSCService) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\Security Console\NSCSRVCE.EXE
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
O23 - Service: Symantec AVScan (SAVScan) - Symantec Corporation - C:\Program Files\Norton AntiVirus\SAVScan.exe
O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\SNDSrvc.exe
O23 - Service: SPBBCSvc - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\SPBBC\SPBBCSvc.exe
O23 - Service: Symantec Core LC - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\CCPD-LC\symlcsvc.exe
End of file - 11923 bytes

Configuration: Windows XP
Internet Explorer 7.0

1

benurrr, le 8 nov 2008 à 22:56:47

Salut, avec 2 antivirus risque de conflit

1) Télécharge SDFix d' AndyManchesta

http://downloads.andymanchesta.com/RemovalTools/SDFix.exe sur ton Bureau.

Double clique sur SDFix.exe et choisis Install. L'outil sera extrait à la racine du lecteur système (généralement le C:\)
N y touche pas pour l instant.

2) Redémarre en mode sans échec

3) SDFix
* Ouvre le dossier SDFix qui vient d'être créé dans le répertoire C:\ et double clique sur RunThis.bat pour lancer le script.
* Appuie sur Y pour commencer le processus de nettoyage.
* Il va supprimer les services et les entrées du Registre de certains trojans trouvés puis te demandera d'appuyer sur une touche pour redémarrer.
* Appuie sur une touche pour redémarrer le PC.
* Ton système sera plus long pour redémarrer qu'à l'accoutumée car l'outil va continuer à s'exécuter et supprimer des fichiers.
* Après le chargement du Bureau, l'outil terminera son travail et affichera Finished.
* Appuie sur une touche pour finir l'exécution du script et charger les icônes de ton Bureau.
· Les icônes du Bureau affichées, le rapport SDFix s'ouvrira à l'écran et s'enregistrera aussi dans le dossier SDFix sous le nom Report.txt.
Par Manque De Curiosité On Risque De Mourir Ignorant;Tu es l­ibre de penser que tu es C..,
Mais C.. de penser que ­tu es libre...Merci a australe13

Répondre à benurrr

2

Redhills, le 9 nov 2008 à 10:11:55

Bonjour,

J'ai eu le même problème de détection de spyware, j'ai suivi la méthode avec SDFix, sauf qu'au redémarrage je me retrouve avec un bel écran bleu : STOP : c0000135 (Composant introuvable) ... winsrv est introuvable ... réinstallation peut corriger le probleme.

J'ai vu qu'il y avait un répertoire de backup avec des clés de registres. Je n'ai rien fait pour le moment par crainte d'empirer la situation.

Si je dois tout réinstaller je suis dans une mouise noire !

Vos avis svp.

Redhill

Répondre à Redhills

3

anne, le 9 nov 2008 à 10:29:18

Bonjour

je suis dans la même situation. je me retrouve avec ce même cheval de troie sur mon disque détecté par avg. j'ai essayé de l'éliminer avec avg et idem, je me retrouve avec ce même écran bleu. j'attends vos conseils avisés merci.

et je me demandais si le fait de surfer sur internet en wifi pouvait augmenter la vulnérabilité de mon ordinateur face à ces attaques type cheval de troie ou autres virus?

Répondre à anne

112

zx227314, le 9 nov 2008 à 20:51:18

Essayez ça : http://www.informatruc.com/reparer.php ça n'enlèveras pas vos fichiers,j'ai fait ça , ça a même planté, j'ai relancé et tout est revenu dans l'ordre !

Répondre à zx227314

4

kraignos, le 9 nov 2008 à 10:37:46

Ceci est un faux positif de AVG 8 seul lui le detecte dans user32.dll (test effectué avec virustotal) ce faux positif date de la mise a jour de ce matin (9/11) et n'est pas encore corrigée à 10h30 gmt+1

mettre en quarantaine ce fichier plante totalement windows et il sera alors nécessaire de passer par la console de récupération pour rétablir le fichier user32.dll dans son emplacement d'origine c:\windows\system32\

pour info cette dll est sauvegardée dans c:\windows\system32\dllcache

Répondre à kraignos

5

SALOMON40, le 9 nov 2008 à 10:46:27

Comment trouver la console de récupération
MERCI

Répondre à SALOMON40

6

anne, le 9 nov 2008 à 10:53:08

Merci pour votre réactivité!

vous dites de "passer par la console de récupération pour rétablir le fichier user32.dll dans son emplacement d'origine c:\windows\system32\". comment faut-il procéder?
quand je redémarre en mode sans échec , le fichier user32.dll est déjà présent dans le c:\windows\system32\

Répondre à anne

7

Jmp66, le 9 nov 2008 à 11:06:24

Tous mes PC Clients plantés ce matin. Si vous avez une solution simple pour restaurer User32.dll je suis preneur. bon courage.

Répondre à Jmp66

56

ben, le 9 nov 2008 à 15:21:18

Bonjour,
même problème que tout le monde seulement après avoir lus tout vos conseil j'ai opté pour la solution réparation de windows mon problème est le suivant: lorsque je boote sur le cd d'installation j'appuie sur R comme prévu et la il m'affiche un message selon lequel : "le programme d'installation n'a détecté aucun lecteur de disque dur installé dans votre ordinateur", du coup "le programme d'installation ne peut pas continuer" obliger de redémarrer. retour à la case départ...
si quelqu'un peut m'aider merci d'avance bon courage à tous.

Répondre à ben

113

sirem, le 9 nov 2008 à 21:01:17

Bonsoir Kraignos,

mille fois merci , car en lisant ce que vous avez écrit (on n'avait pas de virus) et en passant en mode sans échec (F8) , j'ai désinstallé AVG (version 7.5) .

Ensuite mon ordinateur est reparti sans problèmes et le fichier user32dll est à sa place, sous windows.

Je profite de votre compétence pour savoir si vous avez un antivirus à me conseiller.

Merci encore

Répondre à sirem

8

kraignos, le 9 nov 2008 à 11:22:54
  • +11

Bootez avec le cd d'installation de windows XP

choisissez l'option "R" réparer une installation

le pc va booter en mode console de récupération et vous demander le mot de passe du compte "Administrateur" qui est créé à l'install initial du PC (allez faites un peti effort de mémoire)

ensuite allez dans c:\windows\system32\dllcache

en dos pour les plus jeunes ca se fait ainsi :

cd c:\windows\system32\dllcache

copiez user32.dll (la sauvegarde) dans c:\winsows\system32\ (la ou il a été effacé ou corrompu par le heal d'avg)

ca se fait ainsi à partir du répertoire c:\windows\system32\dllcache , tapez ceci :

copy user32.dll ..

merci de respecter l'espace entre user32.dll et le double-point

restet votre PC et ca devrait marcher

mettez a jour votre avg tant que vouis avez encore cette alarme, ignorez la a chaque fois, ou désinstallez avg pour installer antivir par exemple

j'étais très content d'avg mais je trouve qu'il y a maintenant beaucoup trop de faux positifs et de plus en plus dangereux comme celui ci

Répondre à kraignos

46

mymylagalère, le 9 nov 2008 à 14:40:02

Salut,

Pour la petite histoire, mais je n'ai rien compris !

Comme beaucoup d'autres, j'ai fait la manip qu'il ne fallait pas alors comme tu avais la solution au pb, j'ai mis mon cd d'instal xp dans mon lecteur et sans vraiment être sûre de ce qu'il fallait faire n'étant pas particulièrement à l'aise avec l'informatique, j'ai tapé timidement sur F11 et selectionné tout aussi timidement, ce qui me semblait être le lecteur dans lequel se trouvait le cd. Je m'attendais, avec angoisse, à voir apparaitre des "trucs" bizarres, imcompréhensibles mais comme par miracle, après un gros vrombrissement (tout aussi inquiétant) du cd en question, tout est réapparu et après vérification tout était redevenu normal ... Comprenne qui pourras ....
Conclusion : Les lois de l'informatique sont (presques) impénétrables, pour le commun des mortels, ne faites pas n'importe quoi, et faites confiance au "dieu" (lol , j'ai pas trouvé plus modeste !) de l'informatique
Et merci à ceux qui consacre du temps pour aider les paumé(e)s comme moi

Répondre à mymylagalère

78

frida 31, le 9 nov 2008 à 17:25:25

Bonjour,

AVG n'a même pas pas attendu ma réponse pour supprimer le fichier. et l'ordinateur s'est brusquement arrêté.
il se remet en route mais ne va jamais au bout (s'arrête après l'affichage WINDOWS)

j'ai tout essaayé depuis:
par la touche F8; mode sans échec ou encore restauration de la dernier configuration valide
par l'utilisation du CD de restauration, rien n'y fait

?????????????? je le jette?

je rigole, mais seulement à moitié car j'ai tout mon travail dans cet ordi

merci de vos réponses si vous en avez

Répondre à frida 31

79

LifeFormss, le 9 nov 2008 à 17:31:53

Répare le avec le cd install

Répondre à LifeFormss

122

frida 31, le 10 nov 2008 à 08:34:42

Oui, c'est ce que j'ai fait:

j'ai tenté de récupérer windows par le cd de restauration et par le démarrage en mode sans échec
rien n'y fait

Répondre à frida 31

89

jeronimop, le 9 nov 2008 à 18:41:06

Bonjour,

Même problème que tous
j'ai réussi à redemmarrer sur le cd mais il me propose 3 options
- recover Windows XP to first partition
-- recover Windows XP to entire HD
- recover Windows XP to entire HD with 2 partition

que dois je faire ?
je précise que je ne veux pas perdre mes données sur mon ordi

merci

Répondre à jeronimop

117

alpia, le 9 nov 2008 à 21:30:04

Un grand MERCI pour ta soluce qui m'a sorti une épine du pied.
Je me voyais mal tout réinstaller.
Et encore BRAVO !!!

Répondre à alpia

9

kraignos, le 9 nov 2008 à 11:25:20

Après vérification le faux positif n'arriverait que sur des windows XP SP2 et pas sur des versions en SP3

Répondre à kraignos

11

Triton220, le 9 nov 2008 à 11:45:02

Bravo pour votre réactivité. J'ai eu le même problème de faux positif en allumant mon PC sous XP SP2 ce matin. Je ne trouve malheureusement pas de copie du fichier user32.dll dans le répertoire c:\windows\system32\dllcache\
Donc je ne sais pas trop comment m'en sortir, ne serait-ce que pour désinstaller AVG.

Par contre, pas de détection intempestive sur un autre PC sous Vista.

Répondre à Triton220

13

Kriemilde, le 9 nov 2008 à 12:07:16

Bonjour tout le monde,
En faisant un scan avec AVG, j'ai aussi eu ce trojan. Mais Kraignos, je ne crois pas que se soit seulement sous XP SP2, car je suis sous Windows XP SP3.
Donc si j'ai bien compris, il n'est abolument pas conseillé d'essayer de supprimer ce trojan. ouf! je ne l'avais pas encore réparé.
Merci pour l'info.

Répondre à Kriemilde

10

Demo, le 9 nov 2008 à 11:36:01

Merci pour vos bonnes réponses,malheureusement consultées trop tard.J'ai executé la manip.qu'AVG me recommandait.Le Pc ne termine plus la séquence de démarrage,il repart en boucle avant la fin de
l'installation de XP.Je viens de voir ce forum avec mon 2e pc,pendant que l'autre,
le faux contaminé LOL,réinstalle une belle image disque que j'avais faite.
Je crois que c'est quand même la meilleure porte de sortie quand on est pas champion d'informatique.
Encore merci à vous, les cracs du pc, pour vos conseils.

Répondre à Demo

12

wlad, le 9 nov 2008 à 11:46:13

Bonjour meme probleme depuis ce matin je suis en mode sans échec pour fair un scan avec avg mais apparemment ca ne sert pas a grand chose ??
comment faire quand on a pas d'image disk n'y le cd de windows lol

Répondre à wlad

14

Mémé, le 9 nov 2008 à 12:24:30

J'ai une question très stupide au sujet de ce problème (mais on s'y connait en informatique ou on s'y connait pas, hein !).

Après ce gros soucis avec avg, est-ce que l'ordinateur plante immédiatement après avoir mis le fichier en quarantaine, ou plante-il quand on redémarre l'ordinateur ?

Répondre à Mémé

15

ptitof, le 9 nov 2008 à 12:34:25

Bonjour
Même problème ce matin avec XP SP3 et AVG. Je suis passé sur mon portable, aussi en XP SP3+AVG mais pas pollué lui, ouf.J'ai pourtant fait la maj AVG sans problème. Sur mon PC fixe planté même en mode sans échec, impossible de booter sur le CD XP Pro d'origine malgré modif BIOS : boot failure ! Est-il possible de créer un CD bootable pour que je puisse lancer la console de récupération ? Merci d'avance

Répondre à ptitof

16

riquet, le 9 nov 2008 à 12:39:56

Merci à tous pour les infos.
Malheureusement, le scan AVG sur mon PC (booté en mode sans echec et scanné) semble indiquer que le user32.dll du cachedll est également contaminé. Peut-on le récupérer (sain) autre part?

Merci d'avance

Répondre à riquet

17

leauickque, le 9 nov 2008 à 13:07:30

Bonjour,
j'ai eu également le meme souci (merci AVG)...j'ai suivi la procédure préconisée par kraignos or je n'ai pas de dossier dllchache dans system32 pour copier user32.dll . Est ce que je peux télécharger ce .dll a partir du net sur le site de microsoft ou contient il des infos relatives à mon PC et dans ce cas je en peux pas ?

Merci de vos réponses!!

Répondre à leauickque

18

bopod, le 9 nov 2008 à 13:12:04

Bj

Le problème existe certainement sur XPSP3 aussi. Et avec toutes les versions de AVG (7.5, 8, Free, Payant).
Ce que moi j'aimerais bien savoir, avant que je fais n'importe quoi: est-ce qu'il s'agit d'un vrai trojan ou non? Symantec semble pas détecter quelque chose... donc, c'est "safe"?

Quoi faire alors quand on n'a pas déjà supprimé le user32.dll. Est-ce qu'il suffit de supprimer AVG et choisir une sollution antivirus qui ne tue pas l'ordinateur elle-même?

Il n'y a rien a trouver sur le site de grisoft...

B

Répondre à bopod

19

Pikach, le 9 nov 2008 à 13:23:50

Même problème ce matin, et malheureusement sur mon premier pc j'ai fait ce que AVG conseillait, pas sur le deuxième, et je n'aurai pas de cd de restauration avant plusieurs jours ... si seulement je n'avais pas relancé mon pc, j'aurais pu revenir en arrière ...

Répondre à Pikach

20

Elfa34, le 9 nov 2008 à 13:34:42

"si seulement je n'avais pas relancé mon pc, j'aurais pu revenir en arrière ..."

pourquoi ?

Répondre à Elfa34

21

kalshyre, le 9 nov 2008 à 13:34:52

Bonjour,
Même problème, mais je n'ai pas encore redémarré, de peur d'avoir un écran bleu. En revanche, après avoir 'réparé' le fichier (avec succès à la 2e reprise, malheureusement), je ne peux plus démarrer de nouvelles applications (msn, skype, bloc note, en revanche l'explorater windows fonctionne).
Je n'ai pas le bon CD de windows sous la main, en revanche, j'ai des fichiers de restauration du registre crées par CCleaner (le dernier doit remonter à 2-3 semaines), cela permettrait-il de restaurer l'état précédent ?
J'ai également une partition dédiée RECOVER mais je ne sais pas comment l'utiliser.

PS: je n'ai pas de dossier/fichier system32/cachedll ou dllcache, en revanche mon system32/user32.dll a une date de modification de 08/2004, cela veut-il dire que AVG n'y a pas touché ?

Merci à ceux qui planchent pour trouver une solution !
Kalshyre

Répondre à kalshyre

22

Monsieur Tout-le-Monde, le 9 nov 2008 à 13:36:08

Hello,

j'ai suivi la procédure de Kraignos pour récupérer le fichier user32.dll (j'insiste, il faut booter sur le CD d'installation, tenter de recopier le fichier en MS-DOS mode sans échec, ne fonctionne pas car la dll est utilisée).

Tentative de redémarrage NOK (grmbl).

Alors j'ai redémarré en mode sans échec et j'ai désinstallé AVG.

Et là redémarrage OK.

Répondre à Monsieur Tout-le-Monde

24

bEEp, le 9 nov 2008 à 13:40:19

Salut, AVG détecte aussi la saloperie. Je n'ai encore rien fait pour le bouger. Dois-je faire quelque chose? ou bien je dois attendre et les alertes se supprimeront après une future mise à jour? En attendant, j'ignore les alertes.

J'ai compris ou je suis à côté de la plaque.

Répondre à bEEp

29

slytek81, le 9 nov 2008 à 13:52:07

"Tentative de redémarrage NOK (grmbl). "

ça signifie quoi svp ?

Merci

Répondre à slytek81

32

mymylagalère, le 9 nov 2008 à 13:52:19

Question d'une parfaite ignorante ayant le même problème : Y a t il une procédure particulière pour "booter" sur le cd d'instal ou le fait de le mettre dans le lecteur suffit ?

Répondre à mymylagalère

23

Tawara, le 9 nov 2008 à 13:38:17

Bonjour,

Même problème qu'au dessus, AVG signale un Trojan, d'après ce que j'ai pu lire, les options "Heal" ou "Mise en quarantaine" bougent le fichier user32.dll, aprés cette opération, l'ordi bug, reboot de manière intempestive, bloque sur le démarrage et reboot en boucle.

Comme conseillé plus haut, ne pas toucher au fichier user32.dll. Considérant que le trojan est un faux, choisir l'option "ignorer" n'est pas génant, et permet d'éviter ce problème et attendant un fix d'AVG.

Pour restaurer le fichier user32.dll, à priori pas d'autre choix de passer par un CD d'install, chez moi, même en mode sans échec le PC reboot en boucle. Donc euh.. je cherche activement mon CD et boot et je vous tiens au courant.

(Déçu par AVG n'empêche, un bug comme ça, ça va foutre sérieusement la merde chez beaucoup de gens)

Répondre à Tawara

25

Glouk, le 9 nov 2008 à 13:40:29

Bonjour,

Meme problème apparemment, mais moi j'en suis toujours a cette fameuse alerte d'avg que je me suis abstenu de toucher (screen http://img378.imageshack.us/my.php?image=screenso3.png )

Vous me conseillez de faire quoi a part mes mes fichiers sur disque dur externe ^^" ?

Répondre à Glouk

30

Tawara, le 9 nov 2008 à 13:52:14

Perso je te conseille d'ignorer, et de ne surtout pas réparer ou mettre en quarantaine, ce sont ces actions qui font que le pc ne redémarre pu.

La marche à suivre de Kraignos à l'air correcte, elle a fonctionné pour l'un d'entre nous.

Répondre à Tawara

36

Glouk, le 9 nov 2008 à 14:15:54

Merci pour ta réactivité :o)

Répondre à Glouk

26

slytek81, le 9 nov 2008 à 13:41:01

Bonjour,
même problème pour moi...
J'ai réussi a remettre en place user32.dll
Sauf que maintenant il ne trouve plus le fichier winsrv... et la je ne vois pas du tout quoi faire...

Ecran bleu..

Répondre à slytek81

27

leauickque, le 9 nov 2008 à 13:45:25

C'est bon j'ai désinstallé AVG et je viens d'acheter Kaspersky2009 :)

Répondre à leauickque

43

mingus, le 9 nov 2008 à 14:31:57

Salut à tous, j'ai eu le même problème ce matin, finalement j'ai réouvert en mode sans échec, ayant aussi viré en quarantaine user32.dll avec AVG, je l'ai restoré de sa quarantaine et j'ai désinstallé AVG. Je n'ai trouvé que cela de bon puisque tout est redevenu normal. Reste à trouver un anti virus plus performant.

Répondre à mingus

28

zazie38, le 9 nov 2008 à 13:50:47

Bonjour à tous et merci !
Vos précieux conseils sont arrivés trop tard pour moi !
J'avais déjà plus de PC !!!
Tant pis, j'ai tout réinstallé, ça faisait un moment que je voulais le faire !!!
Merci quand même !

Répondre à zazie38

39

pa3bar, le 9 nov 2008 à 14:24:45

Bonjour a tous,

Meme probleme ici ce matin. Heuresement jái trouvé votre forum.
J'avais aussi l'ecran blue. J'ai essayé de remplacer le user32.dll, mais ca donne encore l'ecran blue.
Le site de Microsoft m"a averti d'un probleme simulaire avec compatibilité d'un logiciel TV mark en 2004 (peut pas trouver winsvr)

De-installer AVG completement vous donne la solution !!
Demarrez le PC en mode sans echec et de-installe AVG.
Redemarre le PC et voila, ca functionne.

J' ai utilise AVG 7.5. Je nái pas encore oser installer AVG 8. Je pense que j"attend un peut.....
'
Merci pour tous vos conseils; ca m'a vraiment aidé.

Veuillez excuser mon francais svp; je suis un hollandais.

Richard.

Répondre à pa3bar

66

Neimad, le 9 nov 2008 à 16:39:15

Bonjour, j'ai le même problème, mais quand j'essaide redémarrer en mode sans échec (pour pouvoir ensuite désinstaller AVG), j'ai de nouveau ce très bel écran bleu !

Y a-t-il un truc que j'ai pas fait ?

A+

Répondre à Neimad

114

sirem, le 9 nov 2008 à 21:16:53

Bonsoir Neimad,

moi dès que j'ai allumé l'ordi, j'avais l'indication windows XP, c'est là qu'immédiatement j'ai appuié sur F8 pour être en mode sans échec et bloquer le passage à l'écran bleu. Ensuite j'ai pu faire toutes les manip de désinstallation de AVG et tout restaurer.

Bonne chance

Répondre à sirem

40

Daniel de laval, le 9 nov 2008 à 14:26:17

Même problème avec AVG.
Quand j'ai fais "stop" il a quand même mis le fichier en quarantaine sans me demander.
J'ai fais un "restore object as" et ensuite restore file.

Comment puis-je désactiver la mise en quarantaine automatique de AVG ?

Daniel.

Répondre à Daniel de laval

47

Plopix, le 9 nov 2008 à 14:42:02

Salut,

Dans AVG, outils (tools)> paramètres avancées (advanced parameters) >Analyses (scheduled) 6e items,

Il y a 3 enfants dans l'arbo de cet item, dans chacun d'eux la première case a cocher définit la réparation/suppréssion automatique, il suffit de décocher, ensuite avg demandera...

Moi j'ai désactivé en plus les analyses automatiques...

Je suis en SP3 avec Avg Pro et meme souci concernant ce user32.dll

++

Répondre à Plopix

52

Daniel de laval, le 9 nov 2008 à 15:07:59

Merci, malheureusement je n'ai pas trouvé d'outil.. "tool" ou autre menu de ce type. Ou est-il ?
Je suis en AVG free edition. ce n'est peut-être pas paramétrable. J'ai enlevé les taches programmée en espérant qu'il ne recommence pas à me le mettre en quarantaine.

Encore un détail, chez moi AVG trouve la (fausse) l'infection dans le répertoire :

c:\windows\$NTServicePackUninstall$\user32.dll

et non pas dans

c:\windows\system32\user32.dll

Et vous, dans quelle user23.dll trouve t'il l'infection ?

Daniel

Répondre à Daniel de laval

54

Plopix, le 9 nov 2008 à 15:13:20

Oué moi aussi c'est dans le même répertoire que toi.
Si tu as avg 8, c'est dans les menus du haut a coté de "Aide", le 4e item

++

Répondre à Plopix

60

Wam, le 9 nov 2008 à 15:32:51

Meme probleme que vous tous.
avg m'a indiqué le virus, j'ai cliqué sur heal, ordi redémarre et écran bleu avec message d'erreur winsrv introuvable.
j'ai redémarré en mode sans échec, désinstallé avg, redémarré et ca marche. sans rien toucher au fichier user32.dll.

Répondre à Wam

61

Wam, le 9 nov 2008 à 15:33:33

J'ai désinstallé avg en mode sans échec et ca remarche.

Répondre à Wam

62

Daniel de laval, le 9 nov 2008 à 15:37:12

Dans quel répertoire t'avait-il trouvé le trojan ?

merci par avance, Daniel.

Répondre à Daniel de laval

64

Daniel de laval, le 9 nov 2008 à 15:46:54

Je n'ai pas AVG8, j'ai l'édition libre.
Apparement pas les même menus.

D'après toi, si notre trojan est détecté dans le répertoire windows\$NTServicePackUninstall$ au lieu de windows\system32 je pense que cela fait que user23.dll sont en fait claire ?

Ou bien à quoi sert la versin qui est dans le répertoire Uninstall ?

Répondre à Daniel de laval

57

santaniello, le 9 nov 2008 à 15:23:48

Bonjour

Dans centre d analyse
Programmateur et ensuite taches programmées.

2 possibilités de déprogrammation
Plan d'analyse en mode standard
Plan de mise à jour en mode standard.

Une question

Quelle différence fais tu entre

Restaurer
et
Restaurer en tant que

merci
Alain

Répondre à santaniello

63

Daniel de laval, le 9 nov 2008 à 15:41:43

Ok j'ai coupé ces deux taches en attendant d'y voir clair.

Restaurer : il restaure au même endroit , même nom.

Restaurer en tant que : il te permet de le sauvegarder sous un autre nom.

Si tu ne changes pas le nom proposé, c'est idem que "restaurer" tout court.
Daniel.

Répondre à Daniel de laval

65

Daniel de laval, le 9 nov 2008 à 16:02:28

Après restauration du fichier , AVG me redonne un l'infection.

ayant un fichier user32.dll considéré comme sain par AVG dans windows\system32
j'ai copier celui-ci sur le fichier infecté qui est dans windows\$NTServicePackUninstall$

Les dates des fichiers indique que le fichier infecté devrait être de 2004 si j'en crois les fichier qui l'entourre.
Je l'ai donc remplacé la version avril 2008 jugée saine.
On verra bien.

Je ne sais pas à quoi servent les fichier qui sont dans windows\$NTServicePackUninstall$

quelqu'un sait ?

Daniel

Répondre à Daniel de laval

72

jessica, le 9 nov 2008 à 17:00:35

Salut

question stupide, sans cd d'instalaltion ya ren à faire pour sauver l'ordinateur?

Répondre à jessica

73

Daniel de laval, le 9 nov 2008 à 17:09:06

Ton ordi n'est pas perdu, d'abord parce que ce n'est qu'un spyware. Tu peux vivre avec.
Faut tout relire audessus, je pense que presque tout à été dis sur le sujet.

Ensuite il se peut que ce soit une erreur de l'antivirus et pas un vrai trojan.

il faut donc restaurer ton fichier, le remplacer si tu peux (voir dans tes répertoires s'il n'y a pas une copie de ce fichier).
et remplacer celui qui est infecté. je l'ai fais ça redémarre nickel, pas de problème.

voila je quitte le sujet, espérant que cela en aidera plus d'un.
Daniel.

Répondre à Daniel de laval

77

Seb Quebec, le 9 nov 2008 à 17:21:39

Salut Daniel,

Jai essayer de écraser le fichier user32.dll dans c:window/system mais il dit que le fichier est utilisé par un autre programme, cest koi la solution ???

Merci Beaucoup!!!

SeB Quebec

Répondre à Seb Quebec

86

mrschultz, le 9 nov 2008 à 17:57:00

Salut Seb. Tu n'as pas à faire quoi que ce soit avec user32.dll. J'ai repartie en mode sans échec puis désinstallé AVG. Par la suite, tout est revenue à la normal. Il semble qu'AVG bloque l'accès à ce fichier même sans l'avoir déplacé ou effacé.

Tous les détails sont aussi plus haut dans la discussion.

Je te souhaite bonne chance !

Ben
Montréal

Répondre à mrschultz

87

melodelavie, le 9 nov 2008 à 18:26:49

Bonsoir
Bonne nouvelle, le pb est corrigé chez Grisoft, après uptade, le fichier n'est plus reconnu comme infectté.
J'avais restauré le user32.dll à partir du vault d'AVG.

Répondre à melodelavie

88

melodelavie, le 9 nov 2008 à 18:28:10

Bonsoir
Bonne nouvelle, le pb est corrigé chez Grisoft, après uptade, le fichier n'est plus reconnu comme infecté.
J'avais restauré le user32.dll à partir du vault d'AVG.

Répondre à melodelavie

123

xxx, le 10 nov 2008 à 11:26:24

Solution pour tous ceux qui n'ont pas de CD boot Windows (et aussi pour les autres, vérif et testé perso sur mon portable avec boot windows qui ne fonctionnait ni en mode normal, ni en mode sans échec, ni en mode MSDOS).
Prérequis : 1 PC XP ou Vista ou Linux qui fonctionne, 1 boitier externe pour votre disque dur Système sur port USB ou bien de quoi monter votre disque à réparer en interne et en disque non boot sur le PC qui marche pour ceux qui n'ont pas peur d'ouvrir leur boitier), savoir démonter votre disque dur système (rassurez-vous, ce n'est pas difficile, même sur les portables, pour lesquels les constructeurs ont des docs de démontage sur le web).
DEMARCHE :
1- Démontez du PC en panne le disque dur système planté et branchez-le sur le PC qui marche (par USB ou en interne non boot système). Ouvrez sous l'explorateur windows en mode administrateur votre disque à récupérer.
2- récupérer votre fichier USER32.DLL déplacé par AVG (v7.5 ou 8 avec mise à jour défectueuse du 8/11/2008 à 22h GMT, corrigée le 9/11 après avoir planté de nombreux PC sous XP SP2, SP3, et peut-être certains Vista SP1, cela dépend de la version du fichier USER32.DLL). Le fichier est toujours sur votre disque dans le répertoire "$AVG8.VAULT$" pour AVG8, à condition que vous ne l'ayez pas supprimé manuellement du répertoire de quarantaine "Virus Vault" (auxquel cas il vous faudrait soit le CD Windows avec la bonne version du DLL, soit déseffacer le fichier avec un logiciel spécialisé, soit récupérer la bonne version du fichier sur le web).
Dans ce répertoire de quarantaine vous trouverez une liste de fichiers du type V_00000001.fil, V_00000002.fil, V_00000003.fil ... Le dernier (d'une taille de 565 Ko environ chez moi) doit être le fichier mise en quarantaine USER32.DLL. Vous le renommez avec son nom d'origine.
3- Copiez votre fichier récupéré USER32.DLL dans son répertoire d'origine du système ...\windows\system32\ (soit en géneral C:\windows\system32\).
4- Réinstallez votre disque système réparé sur le PC planté.
Vous relancé votre PC et Windows démarre normalement.
5- Remettez immédiatement à jour AVG, pour ne pas reproduire le pb. Ou désinstallez AVG pour un autre antivirus selon votre convenance.

Bonne continuation

Répondre à xxx
Collection CommentÇaMarche.net