OVH Cloud OVH Cloud

Virus ou trojan TR/BHO.abo.19

46 réponses
Avatar
capcom
Bonjour à tous, depuis qq jours antivir me détecte à chaque ouverture de
fichier dans l'explorateur la présence d'un trojan TR/BHO.abo.19 dans le
dossier C/Windows/system32/d3d.dll. Impossible de le réparer ni de l'effacer
(accès refusé) je ne peut que le dire "deny" et mes fichiers s'ouvrent. Même
analyse en mode sans échec, le truc est toujours là.

J'ai fait un rapport Hitjackthis et j'ai envoyé sur un autre forum sécurité
mais le reméde proposé n'a rien donné. J'ai refait un scan en ligne chez
"secuser" en désactivant antivir et rien d'anormal. j'ai aussi passé
Asquared free, rien d'anormal.

Si vous avez des idées ....



--
Cordialement,

Didier "capcom" Capdevila
wwwcapcomespace.net
wwwcapcomfoto.fr

10 réponses

1 2 3 4 5
Avatar
capcom
Kurieux wrote:
Kurieux wrote:

ce que je ferai à ta place, redemarrage en mode sans echec (touche
F8 réguliereement au lancement de la machine) puis passage
hijackthis et decoches les 2 lignes 04 qui contiennent cet
exécutable (citées plus haut). Ensuite au cas ou, recherche dans
Ajout/Suppression de programme de "DGam" et si présent suppression.
Tu as d'ailleurs beaucoup de programmes lancés, vérifies si tu en
as besoin, sinon désinstalles


Décocher ou cocher ? A l'analyse, toutes les cases sont décochées !



Oups, cocher bien sur !


Toutes les autres lignes sont des programmes à la racine de C.
Etonnant quand on voit dans ton rapport hijackthis :

O4 - HKLM..Run: [igfxpers] C:WINDOWSSystem32igfxpers.exe
O4 - HKLM..Run: [SpeedTouch USB Diagnostics] "C:Program
FilesAlcatelSpeedTouch USBDragdiag.exe" /icon
O4 - HKLM..Run: [DGam prosessor] hktyrpt.exe
../..


FilesQuickTimeqttask.exe" -atboottime
O4 - HKLM..Run: [WinampAgent] "C:Program
FilesWinampwinampa.exe" O4 - HKLM..Run: [HP Software Update]
"C:Program FilesHPHP Software UpdateHPWuSchd2.exe"
O4 - HKLM..Run: [NeroFilterCheck] C:Program FilesFichiers
communsAheadLibNeroCheck.exe
O4 - HKLM..Run: [Sony Ericsson PC Suite] "C:Program FilesSony
EricssonMobile2Application LauncherApplication Launcher.exe"
/startoptions
O4 - HKLM..Run: [avgnt] "C:Program FilesAviraAntiVir
PersonalEdition Classicavgnt.exe" /min
O4 - HKLM..RunServices: [DGam prosessor] hktyrpt.exe



Je voulais dire sous C:, il n'y a que GDam qui est sur "rien".



OK

PS1 : Dans la recherche sur C: as-tu coché recherché dans les
dossiers système et dans les dossiers cachés ?
Pas trouvé non plus avec ces options

Bizarre, bizarre, ca ressemble vraiment à un virus



Non répertorié d'ailleurs !


Oui, c'est pour ça que je te proposai d'analyser l'exe sur virustotal.
Mais au vu du comportement, si tu ne vois pas à quoi DGam sert
supprimes le



Bon résultat des courses, après un hijackthis en mose sans échec, la bête
est toujours là !!
Il n'est pas dans "ajout/suppression de porgramme" non plus !

Sur d'autres forums, pour un pb similaire, on conseille ceci

Télécharge TheKillBOx :
http://download.broadbandmedic.com/rx09ty/KillBox.zip
Ouvre le
Colle C:WINDOWSSystem32d3d.dll dans la case blanche

Ensuite decoche create a backup before killing et fais find and kill this
file.

Je peux ?

--
Cordialement,

Didier "capcom" Capdevila
wwwcapcomespace.net
wwwcapcomfoto.fr





Avatar
Kurieux
Kurieux wrote:
Kurieux wrote:
ce que je ferai à ta place, redemarrage en mode sans echec (touche
F8 réguliereement au lancement de la machine) puis passage
hijackthis et decoches les 2 lignes 04 qui contiennent cet
exécutable (citées plus haut). Ensuite au cas ou, recherche dans
Ajout/Suppression de programme de "DGam" et si présent suppression.
Tu as d'ailleurs beaucoup de programmes lancés, vérifies si tu en
as besoin, sinon désinstalles
Décocher ou cocher ? A l'analyse, toutes les cases sont décochées !


Oups, cocher bien sur !


Toutes les autres lignes sont des programmes à la racine de C.
Etonnant quand on voit dans ton rapport hijackthis :

O4 - HKLM..Run: [igfxpers] C:WINDOWSSystem32igfxpers.exe
O4 - HKLM..Run: [SpeedTouch USB Diagnostics] "C:Program
FilesAlcatelSpeedTouch USBDragdiag.exe" /icon
O4 - HKLM..Run: [DGam prosessor] hktyrpt.exe
../..


FilesQuickTimeqttask.exe" -atboottime
O4 - HKLM..Run: [WinampAgent] "C:Program
FilesWinampwinampa.exe" O4 - HKLM..Run: [HP Software Update]
"C:Program FilesHPHP Software UpdateHPWuSchd2.exe"
O4 - HKLM..Run: [NeroFilterCheck] C:Program FilesFichiers
communsAheadLibNeroCheck.exe
O4 - HKLM..Run: [Sony Ericsson PC Suite] "C:Program FilesSony
EricssonMobile2Application LauncherApplication Launcher.exe"
/startoptions
O4 - HKLM..Run: [avgnt] "C:Program FilesAviraAntiVir
PersonalEdition Classicavgnt.exe" /min
O4 - HKLM..RunServices: [DGam prosessor] hktyrpt.exe

Je voulais dire sous C:, il n'y a que GDam qui est sur "rien".


OK


PS1 : Dans la recherche sur C: as-tu coché recherché dans les
dossiers système et dans les dossiers cachés ?
Pas trouvé non plus avec ces options

Bizarre, bizarre, ca ressemble vraiment à un virus

Non répertorié d'ailleurs !

Oui, c'est pour ça que je te proposai d'analyser l'exe sur virustotal.

Mais au vu du comportement, si tu ne vois pas à quoi DGam sert
supprimes le



Bon résultat des courses, après un hijackthis en mose sans échec, la bête
est toujours là !!
Il n'est pas dans "ajout/suppression de porgramme" non plus !

Sur d'autres forums, pour un pb similaire, on conseille ceci

Télécharge TheKillBOx :
http://download.broadbandmedic.com/rx09ty/KillBox.zip
Ouvre le
Colle C:WINDOWSSystem32d3d.dll dans la case blanche

Ensuite decoche create a backup before killing et fais find and kill this
file.

Bien sur, scuses, je croyai que le pb d3d.dll était réglé







Avatar
capcom
Kurieux wrote:
Kurieux wrote:
Kurieux wrote:
ce que je ferai à ta place, redemarrage en mode sans echec (touche
F8 réguliereement au lancement de la machine) puis passage
hijackthis et decoches les 2 lignes 04 qui contiennent cet
exécutable (citées plus haut). Ensuite au cas ou, recherche dans
Ajout/Suppression de programme de "DGam" et si présent
suppression. Tu as d'ailleurs beaucoup de programmes lancés,
vérifies si tu en as besoin, sinon désinstalles
Décocher ou cocher ? A l'analyse, toutes les cases sont décochées !


Oups, cocher bien sur !


Toutes les autres lignes sont des programmes à la racine de C.
Etonnant quand on voit dans ton rapport hijackthis :

O4 - HKLM..Run: [igfxpers] C:WINDOWSSystem32igfxpers.exe
O4 - HKLM..Run: [SpeedTouch USB Diagnostics] "C:Program
FilesAlcatelSpeedTouch USBDragdiag.exe" /icon
O4 - HKLM..Run: [DGam prosessor] hktyrpt.exe
../..


FilesQuickTimeqttask.exe" -atboottime
O4 - HKLM..Run: [WinampAgent] "C:Program
FilesWinampwinampa.exe" O4 - HKLM..Run: [HP Software Update]
"C:Program FilesHPHP Software UpdateHPWuSchd2.exe"
O4 - HKLM..Run: [NeroFilterCheck] C:Program FilesFichiers
communsAheadLibNeroCheck.exe
O4 - HKLM..Run: [Sony Ericsson PC Suite] "C:Program FilesSony
EricssonMobile2Application LauncherApplication Launcher.exe"
/startoptions
O4 - HKLM..Run: [avgnt] "C:Program FilesAviraAntiVir
PersonalEdition Classicavgnt.exe" /min
O4 - HKLM..RunServices: [DGam prosessor] hktyrpt.exe

Je voulais dire sous C:, il n'y a que GDam qui est sur "rien".


OK


PS1 : Dans la recherche sur C: as-tu coché recherché dans les
dossiers système et dans les dossiers cachés ?
Pas trouvé non plus avec ces options

Bizarre, bizarre, ca ressemble vraiment à un virus

Non répertorié d'ailleurs !

Oui, c'est pour ça que je te proposai d'analyser l'exe sur

virustotal. Mais au vu du comportement, si tu ne vois pas à quoi
DGam sert supprimes le



Bon résultat des courses, après un hijackthis en mose sans échec, la
bête est toujours là !!
Il n'est pas dans "ajout/suppression de porgramme" non plus !

Sur d'autres forums, pour un pb similaire, on conseille ceci

Télécharge TheKillBOx :
http://download.broadbandmedic.com/rx09ty/KillBox.zip
Ouvre le
Colle C:WINDOWSSystem32d3d.dll dans la case blanche

Ensuite decoche create a backup before killing et fais find and kill
this file.

Bien sur, scuses, je croyai que le pb d3d.dll était réglé



Non, c'est lié, la bestiole est sur C:WINDOWSSystem32d3d.dll, c'est le
message qu'ouvre antivir.

Bon le lien est mort.

J'ai essayé çà mais sans résultat aussi

http://www.trojaner-info.de/cgi-bin/download.cgi?file=sphjfix

(12/9/07 13:00:13) SPSeHjFix started v1.1.2
(12/9/07 13:00:13) OS: WinXP Service Pack 1 (5.1.2600)
(12/9/07 13:00:13) Language: français
(12/9/07 13:00:13) Win-Path: C:WINDOWS
(12/9/07 13:00:13) System-Path: C:WINDOWSSystem32
(12/9/07 13:00:13) Temp-Path: C:DOCUME~1capcomLOCALS~1Temp
(12/9/07 13:00:15) Disinfection started
(12/9/07 13:00:15) Bad-Dll(IEP): (not found)
(12/9/07 13:00:15) Bad-Dll(IEP) in BHO: (not found)
(12/9/07 13:00:15) UBF: 7 - UBB: 6 - UBR: 20
(12/9/07 13:00:15) UBF: 7 - UBB: 6 - UBR: 20
(12/9/07 13:00:15) Bad IE-pages: (none)
(12/9/07 13:00:15) Stealth-String not found
(12/9/07 13:00:15) Not infected->END

J'y comprens plus rien !!





--
Cordialement,

Didier "capcom" Capdevila
wwwcapcomespace.net
wwwcapcomfoto.fr







Avatar
Kurieux

Non, c'est lié, la bestiole est sur C:WINDOWSSystem32d3d.dll, c'est le
message qu'ouvre antivir.

Bon le lien est mort.


Telecharges-le directement sur son site : http://www.killbox.net/
BitDefender et Kapersky assure qu'il est sain


J'ai essayé çà mais sans résultat aussi

http://www.trojaner-info.de/cgi-bin/download.cgi?file=sphjfix

../..

(12/9/07 13:00:15) Not infected->END

J'y comprens plus rien !!

C'est un peu normal, il y a peu d'outils capables de detecter 100% des

malwares

Au fait, pour l'éliminer désactive la restauration système et fais le en
mode sans echec

Allez, courage

Avatar
capcom
Kurieux wrote:

Non, c'est lié, la bestiole est sur C:WINDOWSSystem32d3d.dll,
c'est le message qu'ouvre antivir.

Bon le lien est mort.


Telecharges-le directement sur son site : http://www.killbox.net/
BitDefender et Kapersky assure qu'il est sain


J'ai essayé çà mais sans résultat aussi

http://www.trojaner-info.de/cgi-bin/download.cgi?file=sphjfix

../..

(12/9/07 13:00:15) Not infected->END

J'y comprens plus rien !!

C'est un peu normal, il y a peu d'outils capables de detecter 100% des

malwares

Au fait, pour l'éliminer désactive la restauration système et fais le
en mode sans echec


Si je désactive la restauration, il va me virer tous les anciens point de
restauration ?
Donc après il n'y en aura plus, non ?


v>
Allez, courage


--
Cordialement,

Didier "capcom" Capdevila
wwwcapcomespace.net
wwwcapcomfoto.fr


Avatar
Kurieux
Kurieux wrote:
Non, c'est lié, la bestiole est sur C:WINDOWSSystem32d3d.dll,
c'est le message qu'ouvre antivir.

Bon le lien est mort.
Telecharges-le directement sur son site : http://www.killbox.net/

BitDefender et Kapersky assure qu'il est sain

J'ai essayé çà mais sans résultat aussi

http://www.trojaner-info.de/cgi-bin/download.cgi?file=sphjfix

../..

(12/9/07 13:00:15) Not infected->END

J'y comprens plus rien !!

C'est un peu normal, il y a peu d'outils capables de detecter 100% des

malwares

Au fait, pour l'éliminer désactive la restauration système et fais le
en mode sans echec


Si je désactive la restauration, il va me virer tous les anciens point de
restauration ?
Donc après il n'y en aura plus, non ?


Oui, pour eviter qu'il restaure cette maudite dll

dés que ta situation sera OK tu pourras créer un nouveau point de
restauration correct (Demarrer -> Tous les programmes -> Accessoires ->
Outils système -> Restauration du système -> créer un oint de restauration)



Avatar
capcom
Kurieux wrote:
Kurieux wrote:
Non, c'est lié, la bestiole est sur C:WINDOWSSystem32d3d.dll,
c'est le message qu'ouvre antivir.

Bon le lien est mort.
Telecharges-le directement sur son site : http://www.killbox.net/

BitDefender et Kapersky assure qu'il est sain

J'ai essayé çà mais sans résultat aussi

http://www.trojaner-info.de/cgi-bin/download.cgi?file=sphjfix

../..

(12/9/07 13:00:15) Not infected->END

J'y comprens plus rien !!

C'est un peu normal, il y a peu d'outils capables de detecter 100%

des malwares

Au fait, pour l'éliminer désactive la restauration système et fais
le en mode sans echec


Si je désactive la restauration, il va me virer tous les anciens
point de restauration ?
Donc après il n'y en aura plus, non ?


Oui, pour eviter qu'il restaure cette maudite dll

dés que ta situation sera OK tu pourras créer un nouveau point de
restauration correct (Demarrer -> Tous les programmes -> Accessoires
-> Outils système -> Restauration du système -> créer un oint de
restauration)


Bon, je sais, je suis une vrai buse en informatique !

Lorsque je lance le killbox, il me demande de mettre "full path of the file
delete", donc je dois mettre mon C/windows/system32/d3d.dll que je trouve
bien dans le dossier system 32, correct ?

Et après je mets quelle option
"standard file kill"
"delete on reboost"
"replace on reboot"

Et je fais quoi ??

--
Cordialement,

Didier "capcom" Capdevila
wwwcapcomespace.net
wwwcapcomfoto.fr




Avatar
capcom
capcom wrote:
Kurieux wrote:
Kurieux wrote:
Non, c'est lié, la bestiole est sur C:WINDOWSSystem32d3d.dll,
c'est le message qu'ouvre antivir.

Bon le lien est mort.
Telecharges-le directement sur son site : http://www.killbox.net/

BitDefender et Kapersky assure qu'il est sain

J'ai essayé çà mais sans résultat aussi

http://www.trojaner-info.de/cgi-bin/download.cgi?file=sphjfix

../..

(12/9/07 13:00:15) Not infected->END

J'y comprens plus rien !!

C'est un peu normal, il y a peu d'outils capables de detecter 100%

des malwares

Au fait, pour l'éliminer désactive la restauration système et fais
le en mode sans echec


Si je désactive la restauration, il va me virer tous les anciens
point de restauration ?
Donc après il n'y en aura plus, non ?


Oui, pour eviter qu'il restaure cette maudite dll

dés que ta situation sera OK tu pourras créer un nouveau point de
restauration correct (Demarrer -> Tous les programmes -> Accessoires
-> Outils système -> Restauration du système -> créer un oint de
restauration)


Bon, je sais, je suis une vrai buse en informatique !

Lorsque je lance le killbox, il me demande de mettre "full path of
the file delete", donc je dois mettre mon C/windows/system32/d3d.dll
que je trouve bien dans le dossier system 32, correct ?

Et après je mets quelle option
"standard file kill"
"delete on reboost"
"replace on reboot"

Et je fais quoi ??


Je rejouterais que en mode sans échec, l'ouverture des dossiers se fait sans
que l'antivir "chante". Peut être qu'il n'est pas chargé dans ce mode aussi.

--
Cordialement,

Didier "capcom" Capdevila
wwwcapcomespace.net
wwwcapcomfoto.fr


--
Cordialement,

Didier "capcom" Capdevila
wwwcapcomespace.net
wwwcapcomfoto.fr





Avatar
Kurieux
Kurieux wrote:

Si je désactive la restauration, il va me virer tous les anciens
point de restauration ?
Donc après il n'y en aura plus, non ?
Oui, pour eviter qu'il restaure cette maudite dll


dés que ta situation sera OK tu pourras créer un nouveau point de
restauration correct (Demarrer -> Tous les programmes -> Accessoires
-> Outils système -> Restauration du système -> créer un oint de
restauration)


Bon, je sais, je suis une vrai buse en informatique !

Lorsque je lance le killbox, il me demande de mettre "full path of the file
delete", donc je dois mettre mon C/windows/system32/d3d.dll que je trouve
bien dans le dossier system 32, correct ?

Et après je mets quelle option
"standard file kill"
"delete on reboost"
"replace on reboot"

Et je fais quoi ??

Donc en haut tu mets C:WINDOWSSystem32d3d.dll (fais un copier-coller

pour eviter les erreurs de frappe), dessous tu choisis "Delete on
Reboot" et "Unregister .dll Before Deleting" et enfin tu clic sur la
croix blanche dans le rond rouge à droite du nom de la dll.
Tu réponds par l'afirmative à la question et le PC rédémarre tout seul



Avatar
capcom
Kurieux wrote:
Kurieux wrote:

Si je désactive la restauration, il va me virer tous les anciens
point de restauration ?
Donc après il n'y en aura plus, non ?
Oui, pour eviter qu'il restaure cette maudite dll


dés que ta situation sera OK tu pourras créer un nouveau point de
restauration correct (Demarrer -> Tous les programmes -> Accessoires
-> Outils système -> Restauration du système -> créer un oint de
restauration)


Bon, je sais, je suis une vrai buse en informatique !

Lorsque je lance le killbox, il me demande de mettre "full path of
the file delete", donc je dois mettre mon C/windows/system32/d3d.dll
que je trouve bien dans le dossier system 32, correct ?

Et après je mets quelle option
"standard file kill"
"delete on reboost"
"replace on reboot"

Et je fais quoi ??

Donc en haut tu mets C:WINDOWSSystem32d3d.dll (fais un

copier-coller pour eviter les erreurs de frappe), dessous tu choisis
"Delete on Reboot" et "Unregister .dll Before Deleting" et enfin tu
clic sur la croix blanche dans le rond rouge à droite du nom de la
dll. Tu réponds par l'afirmative à la question et le PC rédémarre
tout seul


Bon, j'ai fait comme tu as dit et la bête est toujours là. J'ai répondu
"oui" à la question mais il n'a pas redémarrer...donc c'est moi qui l'ait
fait rebooter.
Le PC doit il redémarrer seul ou bien c'est moi qui le fait rebooter. Au
bout de combien de temps il reboote ?


--
Cordialement,

Didier "capcom" Capdevila
wwwcapcomespace.net
wwwcapcomfoto.fr




1 2 3 4 5