OVH Cloud OVH Cloud

Virus ou trojan TR/BHO.abo.19

46 réponses
Avatar
capcom
Bonjour à tous, depuis qq jours antivir me détecte à chaque ouverture de
fichier dans l'explorateur la présence d'un trojan TR/BHO.abo.19 dans le
dossier C/Windows/system32/d3d.dll. Impossible de le réparer ni de l'effacer
(accès refusé) je ne peut que le dire "deny" et mes fichiers s'ouvrent. Même
analyse en mode sans échec, le truc est toujours là.

J'ai fait un rapport Hitjackthis et j'ai envoyé sur un autre forum sécurité
mais le reméde proposé n'a rien donné. J'ai refait un scan en ligne chez
"secuser" en désactivant antivir et rien d'anormal. j'ai aussi passé
Asquared free, rien d'anormal.

Si vous avez des idées ....



--
Cordialement,

Didier "capcom" Capdevila
wwwcapcomespace.net
wwwcapcomfoto.fr

6 réponses

1 2 3 4 5
Avatar
capcom
Kurieux wrote:
capcom wrote:
Kurieux wrote:
Alors, j'ai refait la manip et j'ai eu ce panneau texte après "do
you want reboort"

n Registry data has been removed by external
process, puis rien, le PC ne redémarre pas.
Quand je reboote moi, la bête est tj là !

ALors la, elle est collante ta dll

Une petite question néanmoins quand tu es en mode sans echec, elle
est toujours dans le dossier system32 la dll ? Parce que j'ai
l'impression qu'elle est pas toute seule la sale bête. Si elle
n'est pas la en mode sans echec c'est pas la peine de faire ma
manip ci-dessous, en ce cas elle serait la "conséquence" d'une
autre infection
Je la vois en mode normal et en mode sans échec. Je vais directment

la chercher dans le system32 pour la coller sur killbox.


Sinon on ré-essaie, la restauration système desactivée, envoi du
Killbox, tu choisis juste "Delete on Reboot" tu valides et tu
réponds OUi à la demande de reboot.
Normalement il y a une fenêtre qui s'affiche durant un petit moment
et la machine redémarre
Je vais essayé.



Eh bien non, toujours la fenetre "Pending........external process"
et rien.

Ca sent le formatage cette histoire !!


Pour moi c'est la dernière solution, faut sauvegarder tout tes
documents (en espérant que y'a pas de bébètes qui ce sont glissés
dedans), puis ensuite tout reinstaller et reparametrer. Surtout avec
ton CD XP SP1, t'as interet à avoir un parefeu à installer avant la
connexion internet Tu peux télécharger un LiveCD BitDefender (un
liveCD c'est un CD avec lequel tu peux demarrer sans lancer Windows)
Ce LiveCD tu peux le télécharger là :
http://download.bitdefender.com/rescue_cd/
Après tu demarres avec, c'est du Linux, tu clic avec le bouton droit
de la souris sur /dev/hda1 (en esperant que ton WP est installé sur
ton disque maitre et que si tu as plusieurs partition sur ce disque
il est installé sur la première), donc clic droit sur /dev/hda1 ->
choix Mount (ou Monter). Après tu te ballade sur ce disque pour
trouver la dll et tu la supprimes
Tu pourras après, pas acquis de conscience lancer Bitdefender Scan.


Trop compliqué pour moi cette histoire, mon SP1 a été livré dans la machine,
je n'ai pas de CD. Donc dernier recours pour le début de l'année, licence
SP2 et réinstalle complète.

--
Cordialement,

Didier "capcom" Capdevila
wwwcapcomespace.net
wwwcapcomfoto.fr





Avatar
Kurieux
Kurieux wrote:
capcom wrote:
Kurieux wrote:
Alors, j'ai refait la manip et j'ai eu ce panneau texte après "do
you want reboort"

n Registry data has been removed by external
process, puis rien, le PC ne redémarre pas.
Quand je reboote moi, la bête est tj là !

ALors la, elle est collante ta dll

Une petite question néanmoins quand tu es en mode sans echec, elle
est toujours dans le dossier system32 la dll ? Parce que j'ai
l'impression qu'elle est pas toute seule la sale bête. Si elle
n'est pas la en mode sans echec c'est pas la peine de faire ma
manip ci-dessous, en ce cas elle serait la "conséquence" d'une
autre infection
Je la vois en mode normal et en mode sans échec. Je vais directment

la chercher dans le system32 pour la coller sur killbox.


Sinon on ré-essaie, la restauration système desactivée, envoi du
Killbox, tu choisis juste "Delete on Reboot" tu valides et tu
réponds OUi à la demande de reboot.
Normalement il y a une fenêtre qui s'affiche durant un petit moment
et la machine redémarre
Je vais essayé.

Eh bien non, toujours la fenetre "Pending........external process"

et rien.

Ca sent le formatage cette histoire !!
Pour moi c'est la dernière solution, faut sauvegarder tout tes

documents (en espérant que y'a pas de bébètes qui ce sont glissés
dedans), puis ensuite tout reinstaller et reparametrer. Surtout avec
ton CD XP SP1, t'as interet à avoir un parefeu à installer avant la
connexion internet Tu peux télécharger un LiveCD BitDefender (un
liveCD c'est un CD avec lequel tu peux demarrer sans lancer Windows)
Ce LiveCD tu peux le télécharger là :
http://download.bitdefender.com/rescue_cd/
Après tu demarres avec, c'est du Linux, tu clic avec le bouton droit
de la souris sur /dev/hda1 (en esperant que ton WP est installé sur
ton disque maitre et que si tu as plusieurs partition sur ce disque
il est installé sur la première), donc clic droit sur /dev/hda1 ->
choix Mount (ou Monter). Après tu te ballade sur ce disque pour
trouver la dll et tu la supprimes
Tu pourras après, pas acquis de conscience lancer Bitdefender Scan.


Le truc etrange dans cette histoire, c'est que j'ai installé antivir il y a
15 jours environ (pression d'un pote). Avant je n'avais rien à par un scan
en ligne sur "secuser" et ZA. Je faisais un scan avec A2 square
régulièrement dans la foulé.

J'ai tj fait gaffe au mail reçu et en preque 10 ans avec un PC, je n'ai eu
que 3 petites bêtes rapidement enlevé.

Les formatages que j'ai fait ont été fait quand la machine perdait un peu
les pédales (une fois par an). Depuis plus de 2 ans, j'ai le même systeme.

Je me demande si ce con d'antivir ne détecte pas une dll de merde et en fait
un virus ou un trojan. Aucun autre antivirus, spy destructor ne l'a
détecté...



T'as essayé le site http://www.virustotal.com/fr/ ? Tu clic sur le
bouton "Parcourir" pour lui indiquer ou est d3d.dll , après tu clic sur
"Envoyer le fichier" ,t'attends un peu, y'a 12 ou 17 antivirus qui vont
l'analyser...






Avatar
capcom
Kurieux wrote:
Kurieux wrote:
capcom wrote:
Kurieux wrote:
Alors, j'ai refait la manip et j'ai eu ce panneau texte après
"do you want reboort"

n Registry data has been removed by external
process, puis rien, le PC ne redémarre pas.
Quand je reboote moi, la bête est tj là !

ALors la, elle est collante ta dll

Une petite question néanmoins quand tu es en mode sans echec,
elle est toujours dans le dossier system32 la dll ? Parce que
j'ai l'impression qu'elle est pas toute seule la sale bête. Si
elle n'est pas la en mode sans echec c'est pas la peine de faire
ma manip ci-dessous, en ce cas elle serait la "conséquence" d'une
autre infection
Je la vois en mode normal et en mode sans échec. Je vais

directment la chercher dans le system32 pour la coller sur
killbox.


Sinon on ré-essaie, la restauration système desactivée, envoi du
Killbox, tu choisis juste "Delete on Reboot" tu valides et tu
réponds OUi à la demande de reboot.
Normalement il y a une fenêtre qui s'affiche durant un petit
moment et la machine redémarre
Je vais essayé.

Eh bien non, toujours la fenetre "Pending........external process"

et rien.

Ca sent le formatage cette histoire !!
Pour moi c'est la dernière solution, faut sauvegarder tout tes

documents (en espérant que y'a pas de bébètes qui ce sont glissés
dedans), puis ensuite tout reinstaller et reparametrer. Surtout avec
ton CD XP SP1, t'as interet à avoir un parefeu à installer avant la
connexion internet Tu peux télécharger un LiveCD BitDefender (un
liveCD c'est un CD avec lequel tu peux demarrer sans lancer Windows)
Ce LiveCD tu peux le télécharger là :
http://download.bitdefender.com/rescue_cd/
Après tu demarres avec, c'est du Linux, tu clic avec le bouton droit
de la souris sur /dev/hda1 (en esperant que ton WP est installé sur
ton disque maitre et que si tu as plusieurs partition sur ce disque
il est installé sur la première), donc clic droit sur /dev/hda1 ->
choix Mount (ou Monter). Après tu te ballade sur ce disque pour
trouver la dll et tu la supprimes
Tu pourras après, pas acquis de conscience lancer Bitdefender Scan.


Le truc etrange dans cette histoire, c'est que j'ai installé antivir
il y a 15 jours environ (pression d'un pote). Avant je n'avais rien
à par un scan en ligne sur "secuser" et ZA. Je faisais un scan avec
A2 square régulièrement dans la foulé.

J'ai tj fait gaffe au mail reçu et en preque 10 ans avec un PC, je
n'ai eu que 3 petites bêtes rapidement enlevé.

Les formatages que j'ai fait ont été fait quand la machine perdait
un peu les pédales (une fois par an). Depuis plus de 2 ans, j'ai le
même systeme.

Je me demande si ce con d'antivir ne détecte pas une dll de merde et
en fait un virus ou un trojan. Aucun autre antivirus, spy destructor
ne l'a détecté...



T'as essayé le site http://www.virustotal.com/fr/ ? Tu clic sur le
bouton "Parcourir" pour lui indiquer ou est d3d.dll , après tu clic
sur "Envoyer le fichier" ,t'attends un peu, y'a 12 ou 17 antivirus
qui vont l'analyser...


Antivir le bloque à l'envoie !!!

--
Cordialement,

Didier "capcom" Capdevila
wwwcapcomespace.net
wwwcapcomfoto.fr







Avatar
capcom
Kurieux wrote:
Kurieux wrote:
capcom wrote:
Kurieux wrote:
Alors, j'ai refait la manip et j'ai eu ce panneau texte après
"do you want reboort"

n Registry data has been removed by external
process, puis rien, le PC ne redémarre pas.
Quand je reboote moi, la bête est tj là !

ALors la, elle est collante ta dll

Une petite question néanmoins quand tu es en mode sans echec,
elle est toujours dans le dossier system32 la dll ? Parce que
j'ai l'impression qu'elle est pas toute seule la sale bête. Si
elle n'est pas la en mode sans echec c'est pas la peine de faire
ma manip ci-dessous, en ce cas elle serait la "conséquence" d'une
autre infection
Je la vois en mode normal et en mode sans échec. Je vais

directment la chercher dans le system32 pour la coller sur
killbox.


Sinon on ré-essaie, la restauration système desactivée, envoi du
Killbox, tu choisis juste "Delete on Reboot" tu valides et tu
réponds OUi à la demande de reboot.
Normalement il y a une fenêtre qui s'affiche durant un petit
moment et la machine redémarre
Je vais essayé.

Eh bien non, toujours la fenetre "Pending........external process"

et rien.

Ca sent le formatage cette histoire !!
Pour moi c'est la dernière solution, faut sauvegarder tout tes

documents (en espérant que y'a pas de bébètes qui ce sont glissés
dedans), puis ensuite tout reinstaller et reparametrer. Surtout avec
ton CD XP SP1, t'as interet à avoir un parefeu à installer avant la
connexion internet Tu peux télécharger un LiveCD BitDefender (un
liveCD c'est un CD avec lequel tu peux demarrer sans lancer Windows)
Ce LiveCD tu peux le télécharger là :
http://download.bitdefender.com/rescue_cd/
Après tu demarres avec, c'est du Linux, tu clic avec le bouton droit
de la souris sur /dev/hda1 (en esperant que ton WP est installé sur
ton disque maitre et que si tu as plusieurs partition sur ce disque
il est installé sur la première), donc clic droit sur /dev/hda1 ->
choix Mount (ou Monter). Après tu te ballade sur ce disque pour
trouver la dll et tu la supprimes
Tu pourras après, pas acquis de conscience lancer Bitdefender Scan.


Le truc etrange dans cette histoire, c'est que j'ai installé antivir
il y a 15 jours environ (pression d'un pote). Avant je n'avais rien
à par un scan en ligne sur "secuser" et ZA. Je faisais un scan avec
A2 square régulièrement dans la foulé.

J'ai tj fait gaffe au mail reçu et en preque 10 ans avec un PC, je
n'ai eu que 3 petites bêtes rapidement enlevé.

Les formatages que j'ai fait ont été fait quand la machine perdait
un peu les pédales (une fois par an). Depuis plus de 2 ans, j'ai le
même systeme.

Je me demande si ce con d'antivir ne détecte pas une dll de merde et
en fait un virus ou un trojan. Aucun autre antivirus, spy destructor
ne l'a détecté...



T'as essayé le site http://www.virustotal.com/fr/ ? Tu clic sur le
bouton "Parcourir" pour lui indiquer ou est d3d.dll , après tu clic
sur "Envoyer le fichier" ,t'attends un peu, y'a 12 ou 17 antivirus
qui vont l'analyser...


Et ben, y a du monde

Fichier d3d.dll reçu le 2007.12.09 21:49:08 (CET)
Antivirus Version Dernière mise à jour Résultat
AhnLab-V3 2007.12.8.0 2007.12.07 -
AntiVir 7.6.0.40 2007.12.07 TR/BHO.abo.19
Authentium 4.93.8 2007.12.08 -
Avast 4.7.1098.0 2007.12.09 -
AVG 7.5.0.503 2007.12.09 Generic9.ABDA
BitDefender 7.2 2007.12.09 Trojan.Spy.Bzub.NGP
CAT-QuickHeal 9.00 2007.12.08 Trojan.BHO.abo
ClamAV 0.91.2 2007.12.09 Trojan.BHO-1131
DrWeb 4.44.0.09170 2007.12.09 Trojan.DownLoader.37561
eSafe 7.0.15.0 2007.12.09 -
eTrust-Vet 31.3.5361 2007.12.08 Win32/Kvol.I
Ewido 4.0 2007.12.09 -
FileAdvisor 1 2007.12.09 -
Fortinet 3.14.0.0 2007.12.09 -
F-Prot 4.4.2.54 2007.12.08 -
F-Secure 6.70.13030.0 2007.12.09 Trojan.Win32.BHO.abo
Ikarus T3.1.1.12 2007.12.09 Trojan-PWS.Win32.Lmir
Kaspersky 7.0.0.125 2007.12.09 Trojan.Win32.BHO.abo
McAfee 5181 2007.12.08 -
Microsoft 1.3007 2007.12.09 TrojanSpy:Win32/Bzub.GB.dll
NOD32v2 2711 2007.12.07 Win32/BHO.ABO
Norman 5.80.02 2007.12.07 W32/BHO.ATF
Panda 9.0.0.4 2007.12.09 Adware/AVSystemCare
Prevx1 V2 2007.12.09 Trojan.DoS.Win32.Opdos
Rising 20.21.42.00 2007.12.07 -
Sophos 4.24.0 2007.12.09 Troj/BHO-EE
Sunbelt 2.2.907.0 2007.12.07 -
Symantec 10 2007.12.09 Trojan Horse
TheHacker 6.2.9.154 2007.12.09 -
VBA32 3.12.2.5 2007.12.07 Trojan.Win32.BHO.abo
VirusBuster 4.3.26:9 2007.12.09 Trojan.BHO.OU
Webwasher-Gateway 6.6.2 2007.12.08 Trojan.BHO.abo.19

Information additionnelle
File size: 91136 bytes
MD5: 2c6e09ff710856ebab3681d1f59c03b4
SHA1: 204fbd17f065f0f388562e9e813388833274a8bb
PEiD: -
packers: UPX
packers: UPX
packers: PE_Patch.UPX, UPX
Prevx info:
http://fileinfo.prevx.com/fileinfo.asp?PX5h4B27C700B3AE0364B101BA70066C009
58E9F69


C'est grave docteur ??

--
Cordialement,

Didier "capcom" Capdevila
wwwcapcomespace.net
wwwcapcomfoto.fr







Avatar
Kurieux
Kurieux wrote:

Et ben, y a du monde

Fichier d3d.dll reçu le 2007.12.09 21:49:08 (CET)
Antivirus Version Dernière mise à jour Résultat
AhnLab-V3 2007.12.8.0 2007.12.07 -
AntiVir 7.6.0.40 2007.12.07 TR/BHO.abo.19
Authentium 4.93.8 2007.12.08 -
Avast 4.7.1098.0 2007.12.09 -
AVG 7.5.0.503 2007.12.09 Generic9.ABDA
BitDefender 7.2 2007.12.09 Trojan.Spy.Bzub.NGP
CAT-QuickHeal 9.00 2007.12.08 Trojan.BHO.abo
ClamAV 0.91.2 2007.12.09 Trojan.BHO-1131
DrWeb 4.44.0.09170 2007.12.09 Trojan.DownLoader.37561
eSafe 7.0.15.0 2007.12.09 -
eTrust-Vet 31.3.5361 2007.12.08 Win32/Kvol.I
Ewido 4.0 2007.12.09 -
FileAdvisor 1 2007.12.09 -
Fortinet 3.14.0.0 2007.12.09 -
F-Prot 4.4.2.54 2007.12.08 -
F-Secure 6.70.13030.0 2007.12.09 Trojan.Win32.BHO.abo
Ikarus T3.1.1.12 2007.12.09 Trojan-PWS.Win32.Lmir
Kaspersky 7.0.0.125 2007.12.09 Trojan.Win32.BHO.abo
McAfee 5181 2007.12.08 -
Microsoft 1.3007 2007.12.09 TrojanSpy:Win32/Bzub.GB.dll
NOD32v2 2711 2007.12.07 Win32/BHO.ABO
Norman 5.80.02 2007.12.07 W32/BHO.ATF
Panda 9.0.0.4 2007.12.09 Adware/AVSystemCare
Prevx1 V2 2007.12.09 Trojan.DoS.Win32.Opdos
Rising 20.21.42.00 2007.12.07 -
Sophos 4.24.0 2007.12.09 Troj/BHO-EE
Sunbelt 2.2.907.0 2007.12.07 -
Symantec 10 2007.12.09 Trojan Horse
TheHacker 6.2.9.154 2007.12.09 -
VBA32 3.12.2.5 2007.12.07 Trojan.Win32.BHO.abo
VirusBuster 4.3.26:9 2007.12.09 Trojan.BHO.OU
Webwasher-Gateway 6.6.2 2007.12.08 Trojan.BHO.abo.19



Ben la dll c'est bien un cheval de troie pas un faux positif découvert
par antivir et au passage encore un qu'avast decouvre pas ;o. C'en est
un bien fait, bien caché.
Après recherche sur google, j'ai lu un échange de post avec un certain
Angeldark qui utilise Combofix (je connais pas) pour supprimer cette
m..... C'était sur le forum http://www.infos-du-net.com/forum/forum-11.html
Bonne chance

Avatar
capcom
Kurieux wrote:
Kurieux wrote:

Et ben, y a du monde

Fichier d3d.dll reçu le 2007.12.09 21:49:08 (CET)
Antivirus Version Dernière mise à jour Résultat
AhnLab-V3 2007.12.8.0 2007.12.07 -
AntiVir 7.6.0.40 2007.12.07 TR/BHO.abo.19
Authentium 4.93.8 2007.12.08 -
Avast 4.7.1098.0 2007.12.09 -
AVG 7.5.0.503 2007.12.09 Generic9.ABDA
BitDefender 7.2 2007.12.09 Trojan.Spy.Bzub.NGP
CAT-QuickHeal 9.00 2007.12.08 Trojan.BHO.abo
ClamAV 0.91.2 2007.12.09 Trojan.BHO-1131
DrWeb 4.44.0.09170 2007.12.09 Trojan.DownLoader.37561
eSafe 7.0.15.0 2007.12.09 -
eTrust-Vet 31.3.5361 2007.12.08 Win32/Kvol.I
Ewido 4.0 2007.12.09 -
FileAdvisor 1 2007.12.09 -
Fortinet 3.14.0.0 2007.12.09 -
F-Prot 4.4.2.54 2007.12.08 -
F-Secure 6.70.13030.0 2007.12.09 Trojan.Win32.BHO.abo
Ikarus T3.1.1.12 2007.12.09 Trojan-PWS.Win32.Lmir
Kaspersky 7.0.0.125 2007.12.09 Trojan.Win32.BHO.abo
McAfee 5181 2007.12.08 -
Microsoft 1.3007 2007.12.09 TrojanSpy:Win32/Bzub.GB.dll
NOD32v2 2711 2007.12.07 Win32/BHO.ABO
Norman 5.80.02 2007.12.07 W32/BHO.ATF
Panda 9.0.0.4 2007.12.09 Adware/AVSystemCare
Prevx1 V2 2007.12.09 Trojan.DoS.Win32.Opdos
Rising 20.21.42.00 2007.12.07 -
Sophos 4.24.0 2007.12.09 Troj/BHO-EE
Sunbelt 2.2.907.0 2007.12.07 -
Symantec 10 2007.12.09 Trojan Horse
TheHacker 6.2.9.154 2007.12.09 -
VBA32 3.12.2.5 2007.12.07 Trojan.Win32.BHO.abo
VirusBuster 4.3.26:9 2007.12.09 Trojan.BHO.OU
Webwasher-Gateway 6.6.2 2007.12.08 Trojan.BHO.abo.19



Ben la dll c'est bien un cheval de troie pas un faux positif découvert
par antivir et au passage encore un qu'avast decouvre pas ;o. C'en
est un bien fait, bien caché.
Après recherche sur google, j'ai lu un échange de post avec un certain
Angeldark qui utilise Combofix (je connais pas) pour supprimer cette
m..... C'était sur le forum
http://www.infos-du-net.com/forum/forum-11.html Bonne chance


Apparement ce combifix serait plus dispo.

bon je vais tout réinstaller, j'ai assez perdu de temps comme çà !!

Merci à tous pour votre aide



--
Cordialement,

Didier "capcom" Capdevila
wwwcapcomespace.net
wwwcapcomfoto.fr


1 2 3 4 5