Virus ? fenetre IE toujours ouverte

Salut, hier j’ai chopé un virus par une image wmf (heureusement, je venais de patcher Windows). J’ai quand meme lancé une recherche anti-virus, et il y en a eu quelques-uns dans des endroits sensibles comme dans “C:\System Volume Information\”. Heureusement, il a pu etre supprimé, mais après avoir redémarré il est… revenu :sweet: . C’est apparemment le seul virus qui traine encore sur le disque dur, donc je me demande si c’est à cause de lui que j’ai une fenetre d’Internet Explorer ouverte, mais invisible (je ne la vois que dans le Gestionnaire des taches) est ouverte à ma page d’accueil habituelle et revient à chaque fois que je termine son processus.

J’en viens à me demander si le virus que je traine n’est pas la cause de cette bizarrerie :confused: . De plus, s’il revient après un redémarrage (je ne sais pas si c’est systématique, je n’ai depuis redémarré qu’une fois) alors que je l’ai supprimé, ça veut dire qu’il y a un autre programme, non détecté, qui le ré-installe (le fait que ce soit une simple DLL me renforce dans cette idée). L’anti-virus est à jour.

:hello:

Va voir ici, section 4 pour la procédure de désinfection: http://www.clubic.com/forum/-topic-officie…pc-t323378.html

Bjr:
Penses à désactiver temporairement ta restauration système avant de lancer ton antivirus. Sinin c’est clair que ton virus va revenir par l’intermédiaire de ta restau. système

:oui: faut pas oublier :wink:

Mais s’il lit la marche a suivre dans le TO (le lien que je lui ai passé c’est écrit :D)

:jap:

C’est bizarre, j’ai un problème avec la touche “circonflexe” : elle ne s’active que quand j’appuie longtemps dessus, et apparait deux par deux.
J’ai désactivé la restauration, fait une analyse en sans échec et là je suis en mode normal. Au démarrage, il n’y avait pas la page IE “invisible”. Mais dès que j’ai commencé à appuyer longtemps sur la touche circonflexe, cette page d’IE est… réapparue :heink:
Elle me pose vraiment problème cette page invisible : il faut que je termine son processus pour pouvoir me connecter à MSN (meme si elle ré-apparait ensuite)… Parfois, je dois aussi la supprimer pour pouvoir ouvrir l’explorateur Windows à partir d’un click sur l’icone “Poste de Travail” (cependant, je peux tout de meme l’ouvrir avec la touche raccourcis Windows+E, ou en ouvrant un dossier).
En sans échec, cette satanée page ne s’est pas ouverte et je n’ai eu aucun problème pour accéder à l’explorateur Windows directement en cliquant sur “Poste de Travail”

C’est possible que l’appui sur une certaine touche active un virus ? J’ais déjà quelques problèmes avec cette meme touche circonflexe depuis quelques jours (avant aujourd’hui, un seul appui provoquait l’entrée de deux caractères successifs de l’accent circonflexe). Ca peut paraitre bizarre, mais je ne vois vraiment pas d’explication autre…

J’ai pourtant encore aujourd’hui mis l’anti-virus à jour, mais toujours rien :confused: (j’utilise NOD32 avec la recherche heuristique avancée. Il est réputé excellent dans ce domaine)

Analyse ton système avec HijackThis (tu trouveras le lein pour le telecharger dans mon topic.)

Et regarde le lien pour faire analyser le log de HijackThis. :wink:

Voilà des nouvelles ! Alors je pense avoir à peu près tout essayé : HijackThis, SpySweeper, NOD32, Spybot Search & Destroy. Je dois sûrement en oublier… (au fait, z’avez vu ? Je peux enfin réutiliser mon accent circonflexe normalement !!! Ca peut paraître anodin, mais pour moi qui suis un maniaque de l’orthographe, ça a son importance :-)).
Voilà ma façon de procéder : tout d’abord, j’ai essayé toutes sortes d’analyses en mode sans échec. J’ouvre le Bloc Notes pour tester si c’est bien le virus qui me fait foirer l’accent circonflexe, ou si c’est le clavier qui commence à s’essoufler. Miracle, je peux l’utiliser normalement !
Je télécharge un petit programme me permettant d’avoir une plus grande description sur les processus ouverts (grâce à Process Explorer, que je recommande vivement par la même occasion), redémarre en mode normal et je kill quelques processus un peu au hasard ; après quelques essais et redémarrages (le système n’a pas aimé que je vire des processus qui lui sont nécessaires ;-)), je me renseigne sur internet pour chaque nom de processus ouvert, et je tombe enfin sur un “mdm.exe” intéressant : il est dit que “It allows the user to debug Internet Explorer errors by using a script interface tool”. J’ai effectivement Visual Studio d’installé sur ce PC, mais je n’avais pas activé les modules en rapport avec du développement / débuggage d’applications web, j’ai commencé à douter.

Ensuit je lis :
"Note: is also a process which is registered as the Win32.Lydra.a information stealing Trojan. This Trojan allows attackers to access your computer, personal data and information. It is a registered security risk and should be removed immediately.

Determining whether this process is a virus or a Windows process depends on the directory location it executes or runs from in WinTasks."

Je regarde donc d’où s’exécute l’exe, je vois que ça vient du dossier Temp. Ayant déjà eu à faire à pas mal de programmes vicieux, je sais que la plupart viennent de ce répertoire… donc pas de quartier, je kill le processus de mdm.exe, et je le vire du disque dur. Redémarrage -> Youhou, la page Internet Explorer auparavant uniquement visible à travers le gestionnaire des tâches n’est plus du tout là !!
Je me pose cependant quelques questions : pourquoi des logiciels anti-virus et anti-spyware ayant les dernières mises à jour n’ont pas été capables de détecter cette saloperie ? Et ça se peut que les créateurs de ce genre de trojan aient poussé le vice jusqu’à indiquer, dans la description de “Company Name”, “Microsoft Corporation” ?? La majorité des autres processus sont dits provenir de “Microsoft Corporation”, je ne pouvais donc pas le découvrir par magie :-/

Ca, s’était uniquement pour me débarrasser de la page d’IE. Pour sauver l’accent circonflexe, je viens de killer deux processus, dont je ne me rappelle pas le premier et le second était “alg.exe”. Je sais que ce n’était pas le dernier en cause, il ne pose apparemment aucune menace. Au prochain redémarrage, il je ne le lâcherai pas (il avait aussi, comme “Company name”, “Microsoft Corporation” 0_o).

Encore merci pour votre aide, la prochaine fois j’aurai une meilleure connaissance sur la chasse aux virus :slight_smile:

Je ne sais pas comment changer le titre de ce topic pour y mettre une balise “Résolu”, je l’écris ici : [RESOLU !]

C’est résolu, parfait.
Pour info, je confirme que 2 ^ (^^) pour un frappé, c’est un virus qui fait ça.