Virus liés à winlogon.exe (une dll en fait)

Virus liés à winlogon.exe (une dll en fait) - Virus/Spywares - Windows & Software

Marsh Posté le 30-08-2007 à 21:28:50    

Bonjour tlm,
 
voilà, ça maintenant deux jours que je scan, re-scan, re-re-scan, reboot, re-re-re-scan et re-re-re-... et ce Vundo (VirtuMonde) revient à tout les coups. Une des DLLs est "associée" à winlogon.exe et j'ai appris un peu à mes dépends que ce processus est plutôt critique à Windows. J'ai scanné l'ordi avec Housecall de Trendmicro, j'ai téléchargé VundoFix 6.5.7 (la dernière version sur www.atribune.org), il détecte quelques DLLs, les efface, mais en rebootant, d'autres sont là. Il revient tout le temps et quand je veux effacer la DLL liée à winlogon.exe, ben évidemment il faut que je ferme winlogon.exe et là ça plante sévère. Écran noir, y a plus rien, je dois fermé le PC et repartir. La DLL en question en vtuuroo.dll.
 
J'ai enlevé un paquet de truc, des fichiers, des clés dans le registre, des CLSID. Ad-Aware SE, Spybot, a-squared, VundoFix, HouseCall, CWShredder, SmitFraudFix, RogueRemover, HiJackThis, SpyHi Fix et même l'outil contre VirtuMonde mis en ligne par Symantec (lui l'a d'ailleurs même pas détecté...). Bref, je sais plus quoi faire pour enlever cette DLL...
 
Est-ce qu'une bonne âme qui passerait par ici aurait une idée?
 
PS : En fait, j'ai scanné avec VundoFix 6.5.4. J'essaie à l'instant même la dernière version 6.5.7 avec environ 150 plus de CLSID pour détecter les fichiers associés. À date, 30 DLLs et INIs détectés.

Reply

Marsh Posté le 30-08-2007 à 21:28:50   

Reply

Marsh Posté le 30-08-2007 à 21:35:33    

Pour identifier le virus en question, upload les fichiers suspect ici (tu peux envoyer une copie zippée):
http://www.virustotal.com/fr/resul [...] 7c1a761513
 
Essaies F Secure online (désactives ton antivirus avant ainsi que la création de point de restauration par Windows dans les propriétés système):
http://support.f-secure.fr/fra/home/ols.shtml


Message édité par bazooca1 le 30-08-2007 à 21:37:28

---------------
Feedback
Reply

Marsh Posté le 30-08-2007 à 22:14:27    

Voici le scan de vtuuroo.dll avec VirusTotal :

File size: 31254 bytes  
MD5: 5b1ebc5eb1455433345547847add63b6  
SHA1: fdebd2093fc6328a16833860c140feaae905be95  
Prevx info: http://fileinfo.prevx.com/fileinfo.asp?PX5=AFC036B516833D597A0900BAE8FFD80002349002  
Sunbelt info: Virtumonde is an adware program that displays pop-up advertisements on the desktop. Virtumonde also downloads other software from various remote servers.  
 
AhnLab-V3        2007.8.31.0       2007.08.30 -  
AntiVir          7.4.1.66          2007.08.30 TR/Vundo.Gen  
Authentium       4.93.8            2007.08.29 W32/Trojan.AWTS  
Avast            4.7.1029.0        2007.08.30 Win32:Vundo-gen49  
AVG              7.5.0.484         2007.08.30 Adware Generic2.FDE  
BitDefender      7.2               2007.08.30 Trojan.Vundo.DMG  
CAT-QuickHeal    9.00              2007.08.30 AdWare.Virtumonde.bq (Not a Virus)  
ClamAV           0.91.2            2007.08.30 Trojan.Vundo-357  
DrWeb            4.33              2007.08.30 Trojan.Virtumod  
eSafe            7.0.15.0          2007.08.29 Suspicious Trojan/Worm  
eTrust-Vet       31.1.5095         2007.08.30 Win32/Chisyne!generic  
Ewido            4.0               2007.08.30 Adware.Virtumonde  
FileAdvisor      1                 2007.08.30 -  
Fortinet         3.11.0.0          2007.08.30 Adware/VirtuMonde  
F-Prot           4.3.2.48          2007.08.29 W32/Trojan.AWTS  
F-Secure         6.70.13030.0      2007.08.30 -  
Ikarus           T3.1.1.12         2007.08.30 Win32.Rigel.6468  
Kaspersky        4.0.2.24          2007.08.30 not-a-virus:AdWare.Win32.Virtumonde.bq  
McAfee           5109              2007.08.30 -  
Microsoft        1.2803            2007.08.30 -  
NOD32v2          2492              2007.08.30 Win32/Adware.Virtumonde  
Norman           5.80.02           2007.08.30 W32/Virtumonde.dam  
Panda            9.0.0.4           2007.08.29 Spyware/Virtumonde  
Prevx1           V2                2007.08.30 SpywareQuake  
Rising           19.38.32.00       2007.08.30 Trojan.Win32.Agent.ile  
Sophos           4.21.0            2007.08.30 Virtumundo  
Sunbelt          2.2.907.0         2007.08.25 Virtumonde  
Symantec         10                2007.08.30 Trojan.Vundo  
TheHacker        6.1.9.175         2007.08.30 Adware/Virtumonde.bq  
VBA32            3.12.2.3          2007.08.30 Trojan.Virtumod  
VirusBuster      4.3.26:9          2007.08.30 Adware.Vundo.P.Gen  
Webwasher-Gateway 6.0.1            2007.08.30 Trojan.Vundo.Gen


 
Et le scan d'une DLL que VundoFix a trouvé et n'a pus supprimé (avec la dernière version), mlljk.dll :

File size: 298080 bytes  
MD5: 618240a8d1c26fc3fe2fdaee22ff205a  
SHA1: c4b85530761b29d5cec43b0b4864a7a075f36121  
packers: PecBundle, PECompact  
Sunbelt info: VIPRE.Suspicious is a generic detection for potential threats that are deemed suspicious through heuristics.
 
AhnLab-V3        2007.8.31.0       2007.08.30 -  
AntiVir          7.4.1.66          2007.08.30 TR/Dldr.ConHook.Gen  
Authentium       4.93.8            2007.08.29 -  
Avast            4.7.1029.0        2007.08.30 -  
AVG              7.5.0.484         2007.08.30 -  
BitDefender      7.2               2007.08.30 DeepScan:Generic.Virtumonde.1.5FB18A75  
CAT-QuickHeal    9.00              2007.08.30 -  
ClamAV           0.91.2            2007.08.30 -  
DrWeb            4.33              2007.08.30 -  
eSafe            7.0.15.0          2007.08.29 Suspicious Trojan/Worm  
eTrust-Vet       31.1.5095         2007.08.30 Win32/Vundo!generic  
Ewido            4.0               2007.08.30 -  
FileAdvisor      1                 2007.08.30 -  
Fortinet         3.11.0.0          2007.08.30 -  
F-Prot           4.3.2.48          2007.08.29 -  
F-Secure         6.70.13030.0      2007.08.30 -  
Ikarus           T3.1.1.12         2007.08.30 Generic.Virtumonde.1  
Kaspersky        4.0.2.24          2007.08.30 -  
McAfee           5109              2007.08.30 -  
Microsoft        1.2803            2007.08.30 Trojan:Win32/Virtumonde.O  
NOD32v2          2492              2007.08.30 -  
Norman           5.80.02           2007.08.30 Vundo.dam  
Panda            9.0.0.4           2007.08.29 Suspicious file  
Prevx1           V2                2007.08.30 -  
Rising           19.38.32.00       2007.08.30 -  
Sophos           4.21.0            2007.08.30 Virtumundo  
Sunbelt          2.2.907.0         2007.08.25 VIPRE.Suspicious  
Symantec         10                2007.08.30 -  
TheHacker        6.1.9.175         2007.08.30 -  
VBA32            3.12.2.3          2007.08.30 -  
VirusBuster      4.3.26:9          2007.08.30 Adware.Vundo.Gen!Pac.15  
Webwasher-Gateway 6.0.1 2007.08.30 Trojan.Dldr.ConHook.Gen


 
Note... c'est peut-être parce que j'ai oublié de désactiver la restauration système qu'il revient tout le temps! Si c'est le cas, honte à moi! Je dirai 1000 "Je vous salue Marie"... :sweat:
 
PS : Dans la même veine que VirusTotal, moi j'ai http://virusscan.jotti.org/ . Il est moins fourni en terme d'anti-virus utilisé, mais il en a une quinzaine quand même.

Reply

Marsh Posté le 31-08-2007 à 00:45:19    

Un point de plus, F-Secure a réussi à mettre la DLL en quarantaine, chose qu'aucun autre anti-virus, anti-spyware ou autres utilitaires n'ont réussi à faire. Problème : la DLL est revenue entre temps...
 
edit : en fait, si je pouvais booter le PC en mode console sans charger Windows et avoir accès et disque dur, je pourrais peut-être réussir à les effacer. Problème : c'est un laptop et y a pas de floppy drive... :sweat:


Message édité par GTMistral le 31-08-2007 à 04:22:16
Reply

Marsh Posté le 31-08-2007 à 12:09:13    

Reply

Marsh Posté le 31-08-2007 à 19:25:19    

Il n'a rien détecté, tout comme l'outil de Symantec.
 
Mais bon, mon amie m'a dit qu'elle n'avait plus de popup intempestif. Prions pour que les DLLs trouvées par VundoFix (Atribune) ne soit tout simplement qu'inactif!

Reply

Sujets relatifs:

Leave a Replay

Make sure you enter the(*)required information where indicate.HTML code is not allowed