BOGUE # : 41219 (maintenance de contenu)
Symptômes
Vous pouvez rencontrer un ou plusieurs des symptômes suivants sur un ordinateur Microsoft Windows Server 2003, Microsoft Windows XP ou Microsoft Windows 2000 :
L’ordinateur redémarre automatiquement.
Après avoir ouvert une session, le message d’erreur suivant s’affiche :
Remarque
Microsoft Windows
Le système s’est remis d’une grave erreur.
Un journal de cette erreur a été créé.
Informez Microsoft de ce problème.
Nous avons créé un rapport d’erreur que vous pouvez nous envoyer pour nous aider à améliorer Microsoft Windows. Nous traiterons ce rapport de manière confidentielle et anonyme.
Pour voir les données contenues dans ce rapport d’erreurs, cliquez ici.Pour voir le contenu du rapport d’erreurs, cliquez ici. Lorsque vous cliquez sur le lien Cliquez ici en bas de la boîte de message, vous voyez des informations de signature d’erreur semblables à celles de l’un des exemples de données suivants.
Exemple de données 1BCCode : 00000050 BCP1 : f8655000 BCP2 : 00000001 BCP3 : fc7cc465
BCP4 : 00000000 OSVer : 5_1_2600 SP : 0_0 Produit : 256_1 Exemple de données 2BCCode : 0000008e BCP1 : c0000005 BCP2 : 00000120 BCP3 : fd28eaa4
BCP4 : 00000000 OSVer : 5_1_2600 SP : 0_0 Produit : 256_1L’un des messages d’erreur « Stop » suivants s’affiche :
Message 1
Remarque
Un problème a été détecté et Windows a été arrêté pour éviter d’endommager votre ordinateur...
Informations techniques :STOP : 0x00000050 (0xf8655000, 0x00000001, 0xfc7cc465, 0x00000000)
PAGE_FAULT_IN_NONPAGED_AREA (50)
Message 2
Remarque
Un problème a été détecté et Windows a été arrêté pour éviter d’endommager votre ordinateur...
Informations techniques :STOP : 0x0000008e (0xc0000005, 0x00000120, 0xfd28eaa4, 0x00000000)
KERNEL_MODE_EXCEPTION_NOT_HANDLED_M (1000008e)
Des messages d’erreur semblables aux suivants sont consignés dans le journal des événements système :
Remarque
Date :
date
Source : Système
Heure d’erreur :
heure
Catégorie : (102)
Type : Erreur
ID d’événement : 1003
Utilisateur : N/A
Ordinateur :
ORDINATEUR
Description : Code d’erreur 00000050, paramètre1 f8655000, paramètre2 00000001, paramètre3 fc7cc465, paramètre4 00000000. Pour plus d’informations, consultez le Centre d’aide et de support sur http://support.microsoft.com. Données : 0000 : 53 79 73 74 65 65 6d 20 45 System E 0008 : 72 72 6f 72 20 20 45 72 rror er 0010 : 72 6f 72 20 63 6f 64 65 code de ror 0018 : 20 30 30 30 30 30 30 35 0000050 0020 : 30 20 20 50 61 72 61 6d 0 Param 0028 : 65 74 65 72 73 20 66 66 eters ff 0030 : 66 66 66 66 64 31 2cRemarque
Date :
date
Source : Système
Heure d’erreur :
heure
Catégorie : (102)
Type : Erreur
ID d’événement : 1003
Utilisateur : N/A
Ordinateur :
ORDINATEUR
Description : Code d’erreur 0000008e, paramètre1 c0000005, paramètre2 00000120, paramètre3 fd28eaa4, paramètre4 00000000. Pour plus d’informations, consultez le Centre d’aide et de support sur http://support.microsoft.com. Données : 0000 : 53 79 73 74 65 65 6d 20 45 Système E 0008 : 72 72 6f 72 20 20 45 72 rror Er 0010 : 72 6f 72 20 63 6f 64 65 Code ror 0018 : 20 30 30 30 30 30 35 000008e 0020 : 30 20 20 50 61 72 61 6d 0 Param 0028 : 65 74 65 72 73 20 66 66 eters ff 0030 : 66 66 66 66 64 31 2c
Notes
Les symptômes d’une erreur d’arrêt varient en fonction des options de défaillance du système de votre ordinateur.
Pour plus d’informations sur la façon de configurer les options de défaillance du système, cliquez sur le numéro ci-dessous pour afficher l’article correspondant dans la Base de connaissances Microsoft.
307973 Comment configurer les options de récupération et de défaillance du système dans Windows
Les quatre paramètres entre parenthèses du message d’erreur Arrêter varient selon la configuration de l’ordinateur.
Cause
Ce problème peut se produire si l’ordinateur est infecté par une variante du virus HaxDoor.
Le virus HaxDoor crée un processus caché. En outre, le virus cache des fichiers et des clés de Registre. Le nom de fichier exécutable du virus HaxDoor peut varier, mais le nom de fichier est fréquemment Mszx23.exe. De nombreuses variantes de ce virus installent un pilote nommé Vdmt16.sys ou Vdnt32.sys sur l’ordinateur. Ce pilote est utilisé pour masquer le processus antivirus Les variantes du virus HaxDoor peuvent restaurer ces fichiers si vous les supprimez.
Résolution
Important : cette section, méthode ou tâche contient des étapes vous indiquant comment modifier le Registre. Faites attention, car des problèmes sérieux peuvent survenir si vous le modifiez de façon incorrecte. Nous ne saurions trop vous conseiller de suivre ces étapes scrupuleusement. Dans tous les cas, n’oubliez pas de sauvegarder le Registre avant de le modifier. Vous serez alors en mesure de le restaurer en cas de problème. Pour plus d'informations sur la procédure de sauvegarde et de restauration du Registre, cliquez sur le numéro ci-dessous pour afficher l'article correspondant dans la Base de connaissances Microsoft :
322756 Comment sauvegarder et restaurer le Registre dans Windows
Pour résoudre ce problème, procédez comme suit :
Imprimez l’article suivant de la Base de connaissances Microsoft. Utilisez cet article comme guide pour cette procédure.
307654 Comment installer et utiliser la console de récupération dans Windows XP
Cliquez sur Démarrer, puis sur Exécuter, tapez regedit, puis cliquez sur OK.
Trouvez la sous-clé de Registre suivante :
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\NotifyRecherchez et supprimez toutes les entrées dans la sous-clé de Registre qui font référence à « drct16 » ou « draw32 ».
Vous pouvez par exemple voir des entrées semblables à ce qui suit :
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\drct16
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\draw32Insérez le CD-ROM d’installation de Windows XP, puis redémarrez l’ordinateur à partir du CD-ROM.
Dans l’écran Bienvenue dans l’installation , appuyez sur R (réparer) pour démarrer la console de récupération Windows.
Sélectionnez le numéro correspondant à l’installation Windows à réparer. Ce nombre est généralement égal à 1.
Si vous y êtes invité, tapez le mot de passe administrateur. S’il n’existe aucun mot de passe administrateur, appuyez sur Entrée.
À l’invite de commandes, accédez au dossier C :\Windows\System32. Par exemple, tapez cd C :\Windows\System32.
Utilisez la commande ren (renommer) pour renommer les fichiers suivants comme illustré ci-dessous. N’oubliez pas d’appuyer sur ENTRÉE après chaque commande. Si vous voyez un message « Fichier introuvable », passez au fichier suivant dans la liste.ren 1.a3d 1.a3d.bad ren cm.dll cm.dll.bad ren cz.dll cz.dll.bad ren draw32.dll draw32.dll.bad ren drct16.dll drct16.dll.bad ren dt163.dt dt163.dt.bad ren fltr.a3d fltr.a3d fltr.a3d.bad ren hm.sys hm.sys.bad ren hz.dll hz.dll.bad ren hz.sys hz.sys.bad ren i.a3d i.a3d.bad ren in.a3d in.a3d.bad ren klo5.sys klo5.sys.bad ren klogini.dll klogini.dll.bad ren memlow.sys memlow.sys.bad ren mszx23.exe mszx23.exe.bad ren p2.ini p2.ini.bad ren ps.a3d ps.a3d.bad ren redir.a3d redir.a3d.bad ren tnfl.a3d tnfl.a3d.bad ren vdmt16.sys vdmt16.sys.bad ren vdnt32.sys vdnt32.sys.bad ren w32tm.exe w32tm.exe.bad ren WD.SYS WD.SYS.bad ren winlow.sys winlow.sys.bad ren wmx.a3d wmx.a3d.bad ren wz.dll wz.dll.bad ren wz.sys wz.sys.bad
Si vous souhaitez supprimer ces fichiers lorsque vous avez terminé, tapez del *.bad.Retirez le CD-ROM d’installation de Windows XP, puis tapez
Quittez pour redémarrer l’ordinateur.Lorsque l’ordinateur redémarre, cliquez sur
Démarrer, cliquez sur Exécuter, tapez regedit, puis cliquez sur
OK.Recherchez et supprimez les sous-clés de Registre suivantes et toutes les entrées qui peuvent être présentes sous chaque sous-clé. Si aucune sous-clé de Registre de cette liste n’est présente, passez à la sous-clé suivante dans la liste.
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\vdmt16
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\vdnt32
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\winlow
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\memlowHKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\vdmt16
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\vdnt32
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\winlow
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\memlowHKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\ENUM\ROOT\LEGACY_VDMT16
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\ENUM\ROOT\LEGACY_VDNT32
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\ENUM\ROOT\LEGACY_WINLOW
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\ENUM\ROOT\LEGACY_MEMLOWRecherchez et supprimez toutes les entrées qui contiennent le nom de fichier Mszx23.exe sous les sous-clés de Registre suivantes :
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\RunServices
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\RunServicesQuittez l’Éditeur du Registre.
Assurez-vous que vos programmes antivirus et anti-logiciels espions sont mis à jour avec les définitions les plus récentes, puis effectuez une analyse complète du système.
Le programme malveillant suivant a été identifié par les fournisseurs d’antivirus.
| Symantec : | Backdoor.Haxdoor.D |
|---|---|
| Trend Micro : | BKDR_HAXDOOR. BC, BKDR_HAXDOOR.BN, BKDR_HAXDOOR.BA, BKDR_HAXDOOR. AL |
| PandaLabs : | HAXDOOR. AW |
| F-Secure : | Backdoor.Win32.Haxdoor, Backdoor.Win32.Haxdoor.al |
| Sophos : | Troj/Haxdoor-AF, Troj/Haxdoor-CN, Troj/Haxdoor-AE |
| Kaspersky Lab : | Backdoor.Win32.Haxdoor.bg |
| McAfee : | BackDoor-BAC |