OVH Cloud OVH Cloud

Explorer.exe et son clone parasite iexplorer.ex

17 réponses
Avatar
hooker03
Bonsoir à tous
PC : HP 9342 avec Windows SP3-
Je réactive sûrement un problème déjà discuté dans différents posts car je
n'ai pas trouvé de solution à mon problème.
Lorsque j'ouvre Explorer via un clic sur un lien tout semble se bloquer
(bien que le taux d'UC reste à - de 5%) et si le disque dur mouline il ne se
passe rien. Je constate alors via le gestionnaire de taches "onglet
processus " qu'un processus : iexplorer.exe ,d'environ 23.950 ko , est
ouvert, c'est toujours la même valeur lors de manipulations successives.
Si je supprime ceprocessus iexplorer.ex , Explorer s'ouvre alors
correctement sur le lien sélectionné avec cette fois-ci un processus
iexplorer.ex d'environ 45.000 Ko.
Si je garde une page IE ouverte je peux naviguer sans problème.
De ce que j'ai lu en parcourant quelques forums c'est que j'ai récupéré une
bébête qui s'active à chaque ouverture d'une page IE et ralentit voire
bloque la navigation lorsque Explorer n'est pas déjà ouvert . .
J'ai scanné le PC avec Spybot, Malwarebytes, A-squared, Secuser, Ad-aware
,CCcleaner . RAS .
Sur certains posts il est suggéré de réinitialiser IE ou d'essayer de voire
si le problème ne vient pas d'un module. Oui pourquoi tout refonctionne
lorsque l'on termine le processus "parasite" iexplorer de 25 Mo. ?
Que pensez-vous ?
Bien cordialement
Hooker

7 réponses

1 2
Avatar
jackr13
Re,

jackr13 wrote:
Bonjour,


Herser wrote:
JF wrote:
*Hello hooker03* !
<eWl$

Bonjour JF

Les malwares signalés proviennent probablement de l'installation de
NIS 2009 -Cela m'est arrivé plusieurs fois mais c'est du
Symantec.donc je suppose fausse infos.
J'ai passé plusieurs heures hier sur les forums mais tous par une
exploitation d'une application type hihjack.



Comme ceci ?
http://download.bleepingcomputer.com/andymanchesta/SDFix_ReadMe.htm
Noter qu'on voit iexplorer dans le log :
O4 - HKLM..Run: [] iexplorer.exe
O4 - HKLM..RunServices: [] iexplorer.exe


J'ai trouvé un vieux post via google qui nomme des virus
responsable de IEXPLORER : winsys32, syscfg32 ,(Winsys32exe est un
cheval de troie connu aussi sous le nom de backdoor.sdbot) et
propose une recherche sur toutes les clés et chaines contenant ces
entrée et de les supprimer.!!! Qu'en pensez-vous ?



Que tu as trouvé le post de jcb








http://groups.google.fr/group/microsoft.public.fr.windowsxp/msg/30727b8bf0b99521

Et que quelque chose ne va pas, HiJackThis aurait dû les trouver.
Possible que le bidule ait évolué et soit devenu plus malin, on a
peut-être même affaire à un rootkit.

On a tout décoché dans msconfig ?
Autoruns peut faire plus.
Et process explorer donne des infos sur les processus.
http://technet.microsoft.com/fr-fr/sysinternals/bb795535.aspx

Scanner cet engin avec autre chose que Norton. C'est pas les outils
qui manquent, j'en ai déjà indiqué un

Avira AntiVir Removal Tool
http://www.avira.com/fr/support/support_downloads.html
http://www.free-av.com/fr/outils/12/avira_antivir_rescue_system.html



Re JF, bonjour hooker03
J'ajoute Kaspersky qui offre, en gratuit, un scan en local, en
installant sur le disque :






http://www.01net.com/contenu/2562/ta_fiches/debarrassez-gratuitement-votre-pc-des-virus-trojans-spywares-368-2
C'est AVPTool, à ne pas utiliser si Kaspersky 7 déjà présent
Lien de téléchargement chez Kaspersky :
http://devbuilds.kaspersky-labs.com/devbuilds/AVPTool/

Permet un scan performant même sans connexion.
Suffit de télécharger ailleurs et de transférer sur une clé (ou CD
RW)

Herser



En dehors de la recherche de virus ou malwares et un peu marginal :
Vu le rapport HJT il y a beaucoup de barre d'outils ne serait-il pas
possible de simplifier tout ça :
O3 - Toolbar: (no name) - {62999427-33FC-4baf-9C9C-BCE6BD127F08} - (no
file)

O3 - Toolbar: EPSON Web-To-Page -
{EE5D279F-081B-4404-994D-C6B60AAEBA6D} - C:Program FilesEPSONEPSON
Web-To-PageEPSON Web-To-Page.dll

O3 - Toolbar: Norton Toolbar - {7FEBEFE3-6B19-4349-98D2-FFB09D4B49CA}
- C:Program FilesNorton Internet
SecurityEngine16.5.0.135coIEPlg.dll

O3 - Toolbar: &Google Toolbar -
{2318C2B1-4965-11d4-9B18-009027A5CD4F} - C:Program
FilesGoogleGoogle ToolbarGoogleToolbar.dll

Vu dans un fil précédent que la barre Goggle povait avoir une
influence sur ce problème ..




En complément :

O3 - Toolbar: (no name) - {62999427-33FC-4baf-9C9C-BCE6BD127F08} - (no
file)

Correspond à une Barre DAP ( Download Accelerator Plus ) qui a été
nettoyé . Est-ce qu'il ne resterait des scories car la suppression est
réputée difficile ?

--
Cordialement,
jackr13
Avatar
JF
*Bonjour hooker03* !


Me revoilà,
Je viens de passer SDFix (suivant tes conseils) je ne trouve pas sur le log
final mention d'une suppression de malware, mais peut-être ne le mentionne
t-il pas?



Tu disais :
<citation>
J'ai passé plusieurs heures hier sur les forums mais tous par une
exploitation d'une application type hihjack.
<citation>

J'ai simplement répondu par cet exemple trouvé avec google :
<citation>
Comme ceci ?
http://download.bleepingcomputer.com/andymanchesta/SDFix_ReadMe.htm
Noter qu'on voit iexplorer dans le log :
O4 - HKLM..Run: [] iexplorer.exe
O4 - HKLM..RunServices: [] iexplorer.exe
<citation>

Maintenant tu demandes :

Ou as tu trouvé cette mention d'iexplorer.ex ?
O4 - HKLM..Run: [] iexplorer.exe
O4 - HKLM..RunServices: [] iexplorer.exe



Dans les exemples de cette page ! ==>
http://download.bleepingcomputer.com/andymanchesta/SDFix_ReadMe.htm


Méditer :

R: Parce que ça renverse bêtement l'ordre naturel de lecture !
Q: Mais pourquoi citer en fin de message est-il si effroyable?
R: Citer le message auquel on répond à la suite de sa propre réponse.
Q: Quelle est la chose la plus désagréable sur les groupes de news?

Suivre les avis des amis Herser et Jack, ils ont beaucoup d'expérience
sur ces problèmes. Répondre point par point aux suggestions proposées
pour ne rien oublier. Ne pas laisser l'interlocuteur dans l'ignorance,
lui dire ce qui est compris, fait, observé.

--
Salutations, Jean-François
http://fspsa.free.fr/Index-de-la-FAQ-WINXP-de-Panthere-Noire.htm
http://fspsa.free.fr/Capture-Ecran-et-Publication-vers-Newsgroups.htm
http://fspsa.free.fr/contamination-lecteurs-amovibles.htm
Avatar
JF
Trouvé ta réponse-ci perdue dans le newsgroup. Je préfère la reproduire
ici pour une meilleure information :

Bingo, il semble que j'ai retrouvé toute ma vélocité de navigation, plus de
ralentissement PC, j'ouvre sans problème à partir de lien dans OE.



Bonnes nouvelles !



Subsiste 2 questions:
1) JF
Ou as tu trouvé cette mention d'iexplorer.ex ? voir ton post
Noter qu'on voit iexplorer dans le log :
O4 - HKLM..Run: [] iexplorer.exe
O4 - HKLM..RunServices: [] iexplorer.






J'aimerais bien vérifier s'il a disparu.



J'ai déjà répondu, j'avais trouvé cet exemple sur une page web. Ces
mentions indiquent des clés de démarrage du registre bien connues , qui
sont reprises sous l'onglet programme de msconfig
Démarrer>Exécuter>msconfig

Voici plus d'infos sur les clés du registre en question
http://www.bellamyjc.org/fr/systeme.html#start
HKEY_LOCAL_MACHINESoftwareMicrosoftWindowsCurrentVersionRun
HKEY_LOCAL_MACHINESoftwareMicrosoftWindowsCurrentVersionRunOnce

Il faut aussi vérifier côté utilisateur :
HKEY_CURRENT_USERSoftwareMicrosoftWindowsCurrentVersionRun
HKEY_CURRENT_USERSoftwareMicrosoftWindowsCurrentVersionRunOnce

Pour éditer le registre on utilise regedit
Démarrer>Exécuter>regedit
Pour info regedit ne fait pas de sauvegarde, ce n'est pas un outil pour
débutant. Précautions avant toute modification conseillées :
http://fspsa.free.fr/registre-sauvegarde.htm

Pour modifier ces clés de démarrage on préfèrera en général utiliser
msconfig, mais c'est bien de connaitre le principe.






2)Lors de la procédure SDFix il y avait une note qui suivait " Restoring
Default Security value et Default Host file
Note : Protective host files such as MVRS/HP Host or Spybots
immuninzing feature should be réapplied after using SDFix..

What does that mean ??? Cela veut-il dire que je dois effectuer une action??



Je comprends que SDFix a restauré les valeurs et la protection par
défaut du fichier HOSTS (avec un S). La note invite l'utilisateur à
reconstruire son HOSTS avec Spybot. Ce dernier a en effet dans ses
options la capacité de modifier le HOSTS en lui ajoutant une très
longue liste de sites à éviter.

Plus d'infos sur le HOSTS
http://www.malekal.com/windows_fichier_host.php
http://assiste.com.free.fr/p/hosts/hosts_introduction_a_hosts.html
http://www.tutoriaux-excalibur.com/fichier_host.htm
http://www.bellamyjc.org/fr/reseau.html
http://www.bellamyjc.org/fr/reseau.html#HOSTS
http://support.microsoft.com/kb/105997
http://www.bellamyjc.org/fr/internetstory.html
http://www.bellamyjc.org/fr/internetstory.html#adressage
http://babin.nelly.free.fr/hosts.htm
http://www.safer-networking.org/fr/dictionary/hostsfile.html
http://www.laboratoire-microsoft.org/articles/win/delegation_dns/1/

Je discutais il y a peu sur ce même NewsGroup de la fragilité de ce
fichier devant les attaques de parasites.


Encore merci à vous tous pour votre aide, j'ai 72 ans et mes neurones sont un
peu deconnectées .



Bienvenue au club ! Je veux dire : Mes respects !


Bien amicalement à vous
Hooker



Merci d'avoir pris soin de nous informer de l'amélioration, même si on
n'a pas bien compris. Je suppose qu'il fallait redémarrer après
utilisation de SDFix ?

Pour éviter les ennuis il faut surfer à partir d'un compte sans
pouvoir.


Conseil 1 : reconstruire le HOSTS avec Spybot.

Conseil 2 : créer un autre compte Administrateur réservé aux opérations
d'administration, et, seulement après avoir créé ce compte, modifier le
compte actuel en compte normal. Un ordinateur ne devrait pas être
utilisé en permanence en mode Administrateur.

Conseil 3 : Observer que Norton, livré avec la machine, n'a rien vu. Le
désinstaller et utiliser à la place AVIRA ANTIVIR. C'est mieux. Et
c'est gratuit.

Amicalement, et bonne continuation !

--
Salutations, Jean-François
http://fspsa.free.fr/Index-de-la-FAQ-WINXP-de-Panthere-Noire.htm
http://fspsa.free.fr/Capture-Ecran-et-Publication-vers-Newsgroups.htm
http://fspsa.free.fr/Google-N-Est-Plus-Mon-Ami.htm
Avatar
Herser
JF wrote:

Salut Jean-François

Trouvé ta réponse-ci perdue dans le newsgroup. Je préfère la
reproduire ici pour une meilleure information :

Bingo, il semble que j'ai retrouvé toute ma vélocité de navigation,
plus de ralentissement PC, j'ouvre sans problème à partir de lien
dans OE.



Bonnes nouvelles !



Subsiste 2 questions:
1) JF
Ou as tu trouvé cette mention d'iexplorer.ex ? voir ton post
Noter qu'on voit iexplorer dans le log :
O4 - HKLM..Run: [] iexplorer.exe
O4 - HKLM..RunServices: [] iexplorer.






J'aimerais bien vérifier s'il a disparu.



J'ai déjà répondu, j'avais trouvé cet exemple sur une page web. Ces
mentions indiquent des clés de démarrage du registre bien connues ,
qui sont reprises sous l'onglet programme de msconfig
Démarrer>Exécuter>msconfig

Voici plus d'infos sur les clés du registre en question
http://www.bellamyjc.org/fr/systeme.html#start
HKEY_LOCAL_MACHINESoftwareMicrosoftWindowsCurrentVersionRun
HKEY_LOCAL_MACHINESoftwareMicrosoftWindowsCurrentVersionRunOnce

Il faut aussi vérifier côté utilisateur :
HKEY_CURRENT_USERSoftwareMicrosoftWindowsCurrentVersionRun
HKEY_CURRENT_USERSoftwareMicrosoftWindowsCurrentVersionRunOnce

Pour éditer le registre on utilise regedit
Démarrer>Exécuter>regedit
Pour info regedit ne fait pas de sauvegarde, ce n'est pas un outil
pour débutant. Précautions avant toute modification conseillées :
http://fspsa.free.fr/registre-sauvegarde.htm

Pour modifier ces clés de démarrage on préfèrera en général utiliser
msconfig, mais c'est bien de connaitre le principe.






2)Lors de la procédure SDFix il y avait une note qui suivait "
Restoring Default Security value et Default Host file
Note : Protective host files such as MVRS/HP Host or Spybots
immuninzing feature should be réapplied after using SDFix..

What does that mean ??? Cela veut-il dire que je dois effectuer une
action??



Je comprends que SDFix a restauré les valeurs et la protection par
défaut du fichier HOSTS (avec un S). La note invite l'utilisateur à
reconstruire son HOSTS avec Spybot. Ce dernier a en effet dans ses
options la capacité de modifier le HOSTS en lui ajoutant une très
longue liste de sites à éviter.

Plus d'infos sur le HOSTS
http://www.malekal.com/windows_fichier_host.php
http://assiste.com.free.fr/p/hosts/hosts_introduction_a_hosts.html
http://www.tutoriaux-excalibur.com/fichier_host.htm
http://www.bellamyjc.org/fr/reseau.html
http://www.bellamyjc.org/fr/reseau.html#HOSTS
http://support.microsoft.com/kb/105997
http://www.bellamyjc.org/fr/internetstory.html
http://www.bellamyjc.org/fr/internetstory.html#adressage
http://babin.nelly.free.fr/hosts.htm
http://www.safer-networking.org/fr/dictionary/hostsfile.html
http://www.laboratoire-microsoft.org/articles/win/delegation_dns/1/

Je discutais il y a peu sur ce même NewsGroup de la fragilité de ce
fichier devant les attaques de parasites.


Encore merci à vous tous pour votre aide, j'ai 72 ans et mes
neurones sont un peu deconnectées .



Bienvenue au club ! Je veux dire : Mes respects !


Bien amicalement à vous
Hooker



Merci d'avoir pris soin de nous informer de l'amélioration, même si on
n'a pas bien compris. Je suppose qu'il fallait redémarrer après
utilisation de SDFix ?

Pour éviter les ennuis il faut surfer à partir d'un compte sans
pouvoir.


Conseil 1 : reconstruire le HOSTS avec Spybot.

Conseil 2 : créer un autre compte Administrateur réservé aux
opérations d'administration, et, seulement après avoir créé ce
compte, modifier le compte actuel en compte normal. Un ordinateur ne
devrait pas être utilisé en permanence en mode Administrateur.

Conseil 3 : Observer que Norton, livré avec la machine, n'a rien vu.
Le désinstaller et utiliser à la place AVIRA ANTIVIR. C'est mieux. Et
c'est gratuit.



Bon conseil auquel j'ajoute que Norton a aussi le défaut de mal se
désinstaller.
Utiliser l'outil de Symantec, Norton Removal Tool (NRT) :
http://www.symantec.com/fr/fr/norton/support/kb/web_view.jsp?wv_type=public_web&selected_nav=&pvid=&docurl 081007032415FR
Chosir sa version
Attention NRT désinstalle tous les produits Norton, y compris Ghost
Herser
Avatar
JF
*Bonjour Herser* !


Conseil 3 : Observer que Norton, livré avec la machine, n'a rien vu.
Le désinstaller et utiliser à la place AVIRA ANTIVIR. C'est mieux. Et
c'est gratuit.



Bon conseil auquel j'ajoute que Norton a aussi le défaut de mal se
désinstaller.
Utiliser l'outil de Symantec, Norton Removal Tool (NRT) :
http://www.symantec.com/fr/fr/norton/support/kb/web_view.jsp?wv_type=public_web&selected_nav=&pvid=&docurl 081007032415FR
Choisir sa version
Attention NRT désinstalle tous les produits Norton, y compris Ghost.
Herser



Ça m'avait échappé, merci de ce rappel.
Certains ont eu bien du mal à désinstaller cette sangsue.
Comme le lien est un peu long, le voici condensé
http://shorterlink.org/4921
Mci coop !

--
Salutations, Jean-François
http://fspsa.free.fr/Index-de-la-FAQ-WINXP-de-Panthere-Noire.htm
http://fspsa.free.fr/Capture-Ecran-et-Publication-vers-Newsgroups.htm
http://fspsa.free.fr/Virus-Malwares-Comment-on-se-fait-infecter.htm
Avatar
JF
Ajouté un témoignage récent...

Conseil 3 : Observer que Norton, livré avec la machine, n'a rien vu.
Le désinstaller et utiliser à la place AVIRA ANTIVIR. C'est mieux. Et
c'est gratuit.



Bon conseil auquel j'ajoute que Norton a aussi le défaut de mal se
désinstaller.
Utiliser l'outil de Symantec, Norton Removal Tool (NRT) :
http://www.symantec.com/fr/fr/norton/support/kb/web_view.jsp?wv_type=public_web&selected_nav=&pvid=&docurl 081007032415FR
Choisir sa version
Attention NRT désinstalle tous les produits Norton, y compris Ghost.
Herser



Ça m'avait échappé, merci de ce rappel.
Certains ont eu bien du mal à désinstaller cette sangsue.
Comme le lien est un peu long, le voici condensé
http://shorterlink.org/4921
Mci coop !



Ça vient encore d'être utile,

C'est le coup classique de la personne qui ne fait pas trop attention à
ce Norton installé d'office sur sa machine et ne se pose pas de
questions. Jusqu'au jour où la licence arrive à expiration ==>
Surprise ! Impossible de désinstaller l'usine à gaz...

Le Novice a donné tous les détails pour un nettoyage en profondeur
http://groups.google.com/group/microsoft.public.fr.securite/msg/b47d6fc4f570f474

--
Salutations, Jean-François
http://fspsa.free.fr/Index-de-la-FAQ-WINXP-de-Panthere-Noire.htm
http://fspsa.free.fr/Capture-Ecran-et-Publication-vers-Newsgroups.htm
http://fspsa.free.fr/contamination-lecteurs-amovibles.htm
Avatar
hooker03
Bonjour
J'ai de quoi m'occuper avec tous vos genereux conseils.
Une remarque toutefois, ce virus est sûrement très vicieux car aucun des
outils de diagnostic utilisés ne l'a détecté ,c'est le post de JCB qui m'a
mis le virus à l'oreille (!)sur sa nature probable.
J'ai aussi remarqué en parcourant pendant mon laborieux week-end de
recherche (avant vos conseils) que tous ceux ayant eu ce problème de malware
(iexplorer.exe) précisent que leurs AV ne l'ont pas détecté comme
Norton.Finalement je ne connais toujours pas comment se nomme cette petite
bête, peut être comme le suggérait JCB mais il était bien planqué.
Cordialement
Hooker

"JF" a écrit dans le message de news:

Ajouté un témoignage récent...

Conseil 3 : Observer que Norton, livré avec la machine, n'a rien vu.
Le désinstaller et utiliser à la place AVIRA ANTIVIR. C'est mieux. Et
c'est gratuit.



Bon conseil auquel j'ajoute que Norton a aussi le défaut de mal se
désinstaller.
Utiliser l'outil de Symantec, Norton Removal Tool (NRT) :
http://www.symantec.com/fr/fr/norton/support/kb/web_view.jsp?wv_type=public_web&selected_nav=&pvid=&docurl 081007032415FR
Choisir sa version
Attention NRT désinstalle tous les produits Norton, y compris Ghost.
Herser



Ça m'avait échappé, merci de ce rappel.
Certains ont eu bien du mal à désinstaller cette sangsue.
Comme le lien est un peu long, le voici condensé
http://shorterlink.org/4921
Mci coop !



Ça vient encore d'être utile,

C'est le coup classique de la personne qui ne fait pas trop attention à ce
Norton installé d'office sur sa machine et ne se pose pas de questions.
Jusqu'au jour où la licence arrive à expiration ==>
Surprise ! Impossible de désinstaller l'usine à gaz...

Le Novice a donné tous les détails pour un nettoyage en profondeur
http://groups.google.com/group/microsoft.public.fr.securite/msg/b47d6fc4f570f474

--
Salutations, Jean-François
http://fspsa.free.fr/Index-de-la-FAQ-WINXP-de-Panthere-Noire.htm
http://fspsa.free.fr/Capture-Ecran-et-Publication-vers-Newsgroups.htm
http://fspsa.free.fr/contamination-lecteurs-amovibles.htm




1 2