OVH Cloud OVH Cloud

J'ai des programmes qui se ferment tout seuls...

20 réponses
Avatar
Ludovic Breysse
Bonjour,

J'ai un soucis avec une toute nouvelle installation XP.

Mon AV (AVG free) se ferme tout seul. Si je le relance à la main, il se
referme au bout de quelques secondes.

J'ai eu le même problème avec kerio 2. Je l'ai desinstallé, et mis
ZoneAlarm à la place. Pour l'instant ça à l'air de tenir.
Idem avec regedit (??). Il se ferme au bout de qqes secondes.

Je patauge...

Merci de vos conseils éclairés...

Ludovic.

10 réponses

1 2
Avatar
djehuti
"Jeuf" a écrit dans le message news:
ccbkc9$im8$

J'ai trouvé un patch pour agobot et ses variantes, mais il ne marche
pas...


Celui-ci fonctionne :
http://www.perso.wanadoo.fr/jeuf9999/SysClean.zip


c'est pas un patch, ça

les seuls patches qui protégent de ces m..... sont sur WindowsUpdate

@tchao
--
FAQ du forum fr.comp.securite.virus :
http://www.lacave.net/~jokeuse/usenet/faq-fcsv.html


Avatar
joke0
Salut,

Ludovic Breysse:

Found the Qhosts.apd trojan !!!


Droppé par Agobot/Goabot/Sdbot/...bot :
http://vil.nai.com/vil/content/v_124880.htm

Tu es vérolé car pas à jour. Fais tes mises à jour critiques de
windows et ensuite tu pourras faire le ménage sans crainte
d'être revérolé.

--
joke0

Avatar
Jeuf
"Ludovic Breysse" écriva...
Merci bien Jeff,
Malheureusement, le rapport d'execution indique qu'aucun virus n'a été
supprimé.


Aïe, tu as la dernière variante de ce vers, et je n'ai pas fait la mise à
jour de la définition de virus...
Il te faut charger le nouveau moteur : Sysclean Package (1,7 Mo) ici
http://www.trendmicro.com/download/dcs.asp
ainsi que la dernière définition de virus : lpt927 (4,1 Mo) à dézipper dans
le même répertoire
http://www.trendmicro.com/download/pattern.asp
Mais il semble que tu puisses supprimer le worm supprimant video_32sd.exe
s'il apparaît dans une des clés de registres suivantes, dans la forme
NVIDIAxxxx :
(sélectionner NVIDIA Video drivers, clique-droit, option "Supprimer" :
HKEY_CURRENT_USERSOFTWAREMicrosoftWindows
CurrentVersionRun
NVIDIA Video drivers = video_32sD.exe

HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindows
CurrentVersionRun
NVIDIA Video drivers = video_32sD.exe

HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindows
CurrentVersionRunservices
NVIDIA Video drivers = video_32sD.exe

HKEY_USERSSoftwareMicrosoftWindowsCurrentVersionRun

Et s'il y a plusieurs utilisateurs enregistrés sur le PC, contrôler aussi
les clés

HKEY_USERS[utilisateur]SoftwareMicrosoftWindows
CurrentVersionRun pour chaque utilisateur.

Si je tue les process msvsrv32.exe et video_32sD.exe, le virus n'est
plus actif (mes prog restent ouverts).


Je t'ai indiqué la manip pour video_32sd.exe, tu es bon pour la refaire avec
msvsrv...

video_32sd.exe est effectivement le programme associé à WORM_SDBOT.AS (pour
Trend Micro) et à w32/Rbot-BB pour Sophos (variantes d'agobaot ou gaobot).

Quant à msvsrv32.exe, il semble que seul Kaspersky en parle...

Mais ces trucs sont tout récent : 26/06/2004. Attendons un peu pour avoir
plus de détails ;-))

PS : pas de WWW dans l'adresse ci-dessus...


Effectivement. Désolé :-)



--------------------------------------------------

JFV - Même pas fichu de recopier une adresse

---------------------------------------------------

Avatar
Frederic Bonroy

Aïe, tu as la dernière variante de ce vers, et je n'ai pas fait la mise à
jour de la définition de virus...


C'est bête comme situation. Vous nous faites le plaisir de démontrer
qu'il faut toujours télécharger à partir du site de l'éditeur, or là
justement c'est pas possible à moins de savoir quelles modifications
apporter au système au préalable. Un dilemme. :-D

Avatar
Jeuf
"joke0" écriva...
Tu es vérolé car pas à jour. Fais tes mises à jour critiques de
windows et ensuite tu pourras faire le ménage sans crainte
d'être revérolé.


Si on ne veut pas passer par windows update (c'est pourtant pratique), les
mises à jour 2004 se trouvent ici :
http://support.microsoft.com/search/default.aspx?InCC_hdn=True&QuerySource=gASr_Query&Catalog=LCID%3D1036%26CDID%3DFR-KB%26PRODLISTSRC%3DON&Product=msall&Queryc=ms04&Query=ms04&KeywordType=ALL&maxResults%&Titlesúlse&numDays=&InCC=on
Faire toutes les mises à jour de sécurité (elles ne sont pas cumulatives).

-----------------------------------------------------
JFV - Base de connaissance krosoft, mot-clé MS04
-----------------------------------------------------

Avatar
Jeuf
"Frederic Bonroy" écriva...
C'est bête comme situation. Vous nous faites le plaisir de démontrer
qu'il faut toujours télécharger à partir du site de l'éditeur, or là
justement c'est pas possible à moins de savoir quelles modifications
apporter au système au préalable. Un dilemme. :-D


Désolé, j'ai rien compris à ce que tu veux dire.
Je suppose que c'est une insulte,
(évidemment, venant de toi)
mais faudrait être plus clair pour qu'elle atteigne son but.

Je ne t'en veux pas, hein, car je suis sûr que tu vas m'expliquer
tout de suite pourquoi je suis con.

-----------------------------------------------------
JFV - Con d'essayer de simplifier la tâche aux autres
-----------------------------------------------------

Avatar
Frederic Bonroy

Désolé, j'ai rien compris à ce que tu veux dire.
Je suppose que c'est une insulte,
(évidemment, venant de toi)
mais faudrait être plus clair pour qu'elle atteigne son but.


C'est simple: vous avez proposé une version ancienne d'un utilitaire
antivirus sur votre site, or il y avait déjà une version plus récente
sur le site de l'éditeur.
Ce qui nous mène à la conclusion: ne jamais télécharger un antivirus
ailleurs que sur le site de l'éditeur:
http://groups.google.fr/groups?selm=8gmkvlkvlqvz.l3owquo4z4ki%24.dlg%4040tude.net

Vous nous avez fait le plaisir de démontrer ici pourquoi.

Or, que serait une règle sans exceptions? L'exception c'est justement
que cela n'est pas toujours possible, ici par exemple. Et c'est cela le
dilemme, vous avez tort et raison en même temps.

Avatar
Jeuf
"Frederic Bonroy" écriva...
C'est simple: vous avez proposé une version ancienne d'un utilitaire
antivirus sur votre site, or il y avait déjà une version plus récente
sur le site de l'éditeur.


Une version ancienne d'une semaine, hein ;-)

Ce qui nous mène à la conclusion: ne jamais télécharger un antivirus
ailleurs que sur le site de l'éditeur:
Vous nous avez fait le plaisir de démontrer ici pourquoi.


Tout le plaisir était pour moi.

Or, que serait une règle sans exceptions? L'exception c'est justement
que cela n'est pas toujours possible, ici par exemple. Et c'est cela le
dilemme, vous avez tort et raison en même temps.


Finalement, j'ai tort, parce que j'ai l'impression que c'est possible...
je viens d'essayer, et le téléchargement a l'air de fonctionner.

Cela dit, je répète que j'ai fait un pack de tout ça uniquement pour
faciliter les choses à ceux qui ne lisent pas l'anglais, et qui ne savent
pas qu'un moteur anti-virus ne sert à rien s'il n'a pas de définition de
virus associée.

-----------------
JFV - trop bon
-----------------

Avatar
djehuti
"Jeuf" a écrit dans le message news:
ccbqej$oql$
"Frederic Bonroy" écriva...
C'est simple: vous avez proposé une version ancienne d'un utilitaire
antivirus sur votre site, or il y avait déjà une version plus récente
sur le site de l'éditeur.


Une version ancienne d'une semaine, hein ;-)


ça dépend du domaine d'application

pour les bestioles, une semaine... c'est la protohistoire :-D

donc, quand c'est possible (et ça l'est toujours)... télécharger "à la
source"
(site officiels + miroirs)

@tchao


Avatar
Ludovic Breysse
Merci à tous, et notamment à Jeuf.

J'ai utilisé la dernière version de Sysclean, en safe mode.
Puis j'ai supprimé de la base de registre toutes les références à
video_32sD.exe et msvsrv32.exe.

Pour l'histoire, c'est un nouveau poste. J'ai fait ça :
- installé internet
- MAJ avg
- MAJ firewall
- MAJ Windows Update

Malheureusement, Gaobot a eu le temps de s'installer entre les mise à
jour. Pas assez rapide...

A+.
Ludo.
1 2