|
Pour les amateurs de casse-tête, en voici un de taille.
Voila en gros de quoi il retourne : L'autre jour, alors que je surfais gaiement sur la toile, Norton se réveille et me déclare avec sa bonne humeur habituelle qu'il a détecté un Backdoor.Trojan sur ma poêle à frire, et que le petit malin se cache dans le fichier C:\Windows\System32\Logb.dll. Il ajoute perfidement que l'animal, en cours d'utilisation, ne peut être ni quarantainé ni supprimé. Banal me direz-vous. Aussi, n'écoutant que mon courage, je bondis dans mon Explorateur à la rencontre du malpoli, histoire de l'agonir d'insultes avant de le foudroyer. Quelle ne fut pas ma surprise de constater que le coquin n'existait pas. Queudale, balpo, nib. Je fais une recherche globale, rien non plus. Etrange hein ? Bon, peut-être que Norton l'a déjà flingué sans m'en aviser. Je file dans les rapports de Norton : Aucune trace d'un quelconque fichier de ce nom. Et pourtant à chaque ouverture d'appli, chaque changement de page, le même message laconique réapparaît. Agaçant. Pour sûr, le fripon a fait ses besoins dans ma base de registre. Et hop, exécuter Regedit.exe. Effectivement il a ajouté une clef dans la base de registre à l'adresse : HKLM\software\Microsoft\Windows NT\CurrentVersion\Windows (je suis sous WinXP Home). Et ça dit ceci : AppInit_Dlls ... REG_SZ ... c:\windows\system32\logb.dll Autrement dit, chaque fois que j'ouvre une appli, voire que je change de page, le système accède à cette clef et l'exécute. Vous allez me dire que la dll n'existant pas, il ne devrait pas y avoir de problème. Et bien si, Norton se réveille et gueule comme un putois comme quoi je suis envahi par les martiens. Donc a raison de 12 messages par changement de page, ça fait lourd au bout d'une heure. Je nettoie 3 fois mon ordi, scan complet, définitions de virus à jour : Il ne trouve rien. Idem en mode sans échec. J'ai utilisé 3 fois Lavasoft Ad-Aware 6, queudale, et 3 fois Webroot Spy Sweeper, quetchique. J'ai lancé RegCleaner, rien. Qu'à cela ne tienne, je me suis dit : Tiens, je vais sucrer l'entrée dans la base de registre. Aussitôt dit, aussitôt fait. Je supprime, je ferme regedit et je le rouvre : ma ligne est revenue. Je modifie la ligne, elle se remet à l'identique. J'essaie en désactivant la restauration automatique : idem. En revanche lorsque je suis en mode sans échec, cette entrée n'apparaît pas dans la base de registre. Bizarre. Je pense qu'il s'agit d'un Gremlins. Google ne donne aucune indication sur LOGB.DLL, Symantec non plus. J'ai essayé de créer un fichier texte dans le dossier Windows\System32 en le nommant LOGB.DLL mais le système refuse au motif qu'un fichier portant ce nom est déjà en cours d'utilisation. Pas banal ça ! Et pourtant quand je vais sous DOS, aucun fichier ne porte ce nom là. J'ai essayé d'utiliser MSCONFIG pour chercher l'intrus. En désactivant tous les services et tous les programmes de démarrage (sauf Norton), ça pouete encore après redémarrage. C'est plus fort que moi. Si quelqu'un a une idée lumineuse à tester, je suis preneur. On m'a déjà conseillé le formatage, mais je ne mange pas de ce pain là. C'est pas un paquet d'octets mal fagotés qui vont me pourrir l'existence. Eventuellement je concèderais l'exorcisme ou la danse des canards, mais pas le formatage. Non mais ! Vinx > Je supprime la couleur, merci pour nos yeux ![]()
__________________
Phénox Vieux Mage, Maître Pipier, Narrateur insupportable Anciennement Sire Gandalf de la Légion Noire - Miroir d'Ezar > Prose affligeante de l'individu < |
![]() |
|
Aller à la page... |
virus virtuel ? Problème réglé !
Suivre Répondre |
|
Partager | Rechercher |
|
C'est pas tout simplement un fichier caché/système ?
|
![]() |
|
|
Bien entendu, c'est pour cela que je suis en permanence dans le mode "Afficher les fichiers systèmes et les fichiers cachés, même les plus inavouables"
|
![]() |
|
Slaughter In A Grave |
Voir le profil public |
Trouver plus de messages par Slaughter In A Grave |
|
Regarde si tu le vois avec Nero
J'ai des fichiers que je ne vois pas sous windows mais que je vois sous Nero (et pourtant j'ai aussi l'option coché qui est censé tout afficher) |
![]() |
|
|
Peut être que le virus que tu as c'est un bon hacker qui la fraîchement crée, c'est pour ca que aucun logiciel le supprime.
La derniere solution pour toi est de Formater |
![]() |
|
|
http://forums.spywareinfo.com/index....ic=12609&st=15
Le seul truc trouvé sur google, essaye ptet le prog dont ils parlent... |
![]() |
|
|
Mouarf c'était Nero qui n'était pas présent en mode sans échec et pas la dll ?
Bon bah je retire ce que j'ai dit mais il faudrait être un peu plus clair ![]() |
![]() |
|
|
La DLL est marquée comme Système et cachée par le résident lorsqu'il est présent.
Donc elle n'est pas visible en mode sans echec, sauf a afficher les fichiers systèmes, non ? |
![]() |
|
Slaughter In A Grave |
Voir le profil public |
Trouver plus de messages par Slaughter In A Grave |
|
Il y a une possibilité, si ta partition windows est en NTFS : les streams.
Je te conseille la lecture de cette faq ainsi que celle ci, plus claires que celle de microsoft qui passe son temps à changer d'adresse. Sur le site de la 1ere faq, tu trouveras dans la rubrique software l'outil LADS, à utiliser en ligne de commande et qui est capable de lister les fichiers appartenant à des streams différents. C'est le seul moyen de lister un fichier n'étant pas disponible via l'explorateur, pour peu qu'il soit correctement configuré et donc sur un autre stream. La surprise par contre est que Nero fasse appel aux fonctions ADS en mode normal, ces dernières étant inaccessibles en mode sans échec, ce qui explique le fait qu'il n'affichait rien. Pénible n'empêche de voir des virus se servir de ça, c'est vraiment le genre d'info qu'il vaut mieux laisser au fond de la tombe ![]() |
![]() |
|
|
Merciii Phénox !!
J'avais le même problème et je commençais a désespérer. ![]() ![]() |
![]() |
|
Suivre Répondre |
Fil d'ariane
Connectés sur ce fil1 connecté (0 membre et 1 invité)
Afficher la liste détaillée des connectés
|