Se connecter avec
S'enregistrer | Connectez-vous

Probleme virus Backdoor.haxdoor.iw

Dernière réponse : dans Sécurité

Bonjour a tous,
alors en faite jai des gros problemes avec mon ordinateur,
j'aurais besoin de votre aide pour les resoudres.

Depuis quelques temps, mon ecran d'ordinateur changait de couleurs, les icones deviennent bizarres de temps en temps, comme si la resolution d'écran avait changée.
Je ne sais pas si c'est du a l'anciennetée de mon écran ou a un virus.

Revenons en au virus,

alors javais plusieurs virus apparrement que jai supprimé.
J'utilise AVG comme antivirus
Zone alarme comme firewall
+ spyware doctor + ewido anti malware.
Il me reste un probleme avec le virus Backdoor.haxdoor.iw
qui ce trouve dans le dossier c:\windows\system32.
Ewido mouvre une fenetre a chaque fois; me propose de nettoyer mais a chque fois la fenetre réapparait :-(.

Aussi mon zone alarme ne veut plus s'ouvrir du tout !! il ne se lance plus au demarrage.
il me bloque l'acces a internet, ce qui veut dire que je n'ai que 5 minutes pour vous ecrire se message.
Aussi mon avg antivirus se lance, mais impossible de faire un scan !!
impossible de reinstaller zone alarme non plus.
Je galere.

Voici un scan fait avec hijackthis :

Logfile of HijackThis v1.99.1
Scan saved at 00:04:49, on 29/05/2006
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\csrss.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
C:\Program Files\ewido anti-malware\ewidoctrl.exe
C:\Program Files\ewido anti-malware\ewidoguard.exe
C:\WINDOWS\System32\nvsvc32.exe
C:\Program Files\Spyware Doctor\sdhelp.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\wdfmgr.exe
C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe
C:\WINDOWS\vphc600.exe
C:\WINDOWS\system32\f4e2f5eb.exe
C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe
C:\WINDOWS\system32\RunDll32.exe
C:\Program Files\Nokia\Nokia PC Suite 6\LaunchApplication.exe
C:\Program Files\Java\j2re1.4.2_03\bin\jusched.exe
C:\PROGRA~1\FICHIE~1\PCSuite\Services\SERVIC~1.EXE
C:\Program Files\Fichiers communs\PCSuite\DataLayer\DataLayer.exe
C:\Program Files\Don't see!\don't see.exe
C:\Program Files\MessengerPlus! 3\MsgPlus.exe
C:\WINDOWS\htpatch.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgemc.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Program Files\Spyware Doctor\swdoctor.exe
C:\program files\steam\steam.exe
C:\Program Files\Crazy Browser\Crazy Browser.exe
C:\hijackthis\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O2 - BHO: PCTools Site Guard - {5C8B2A36-3DB1-42A4-A3CB-D426709BBFEB} - C:\PROGRA~1\SPYWAR~1\tools\iesdsg.dll
O2 - BHO: PCTools Browser Monitor - {B56A7D7D-6927-48C8-A975-17DF180C71AC} - C:\PROGRA~1\SPYWAR~1\tools\iesdpb.dll
O2 - BHO: (no name) - {C8F21DFE-B35C-4274-82EC-1E072D09025E} - C:\WINDOWS\system32\winbrume.dll (file missing)
O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe" -osboot
O4 - HKLM\..\Run: [PHIME2002A] C:\WINDOWS\System32\IME\TINTLGNT\TINTSETP.EXE /IMEName
O4 - HKLM\..\Run: [phc600] C:\WINDOWS\vphc600.exe
O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [f4e2f5eb.exe] C:\WINDOWS\system32\f4e2f5eb.exe
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [Zone Labs Client] C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe
O4 - HKLM\..\Run: [CloneCDTray] "C:\Program Files\SlySoft\CloneCD\CloneCDTray.exe" /s
O4 - HKLM\..\Run: [WINDOWHOLEBOOBBASH] C:\Documents and Settings\All Users\Application Data\bold free window hole\Mpeg Mags.exe
O4 - HKLM\..\Run: [MSPY2002] C:\WINDOWS\System32\IME\PINTLGNT\ImScInst.exe /SYNC
O4 - HKLM\..\Run: [Cmaudio] RunDll32 cmicnfg.cpl,CMICtrlWnd
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [PCSuiteTrayApplication] C:\Program Files\Nokia\Nokia PC Suite 6\LaunchApplication.exe -onlytray
O4 - HKLM\..\Run: [ProcJunkOwnsReadme] C:\Documents and Settings\All Users\Application Data\BOREENCPROCJUNK\Ante joy.exe
O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Program Files\Java\j2re1.4.2_03\bin\jusched.exe
O4 - HKLM\..\Run: [DataLayer] C:\Program Files\Fichiers communs\PCSuite\DataLayer\DataLayer.exe
O4 - HKLM\..\Run: [don't see] C:\Program Files\Don't see!\don't see.exe
O4 - HKLM\..\Run: [PHIME2002ASync] C:\WINDOWS\System32\IME\TINTLGNT\TINTSETP.EXE /SYNC
O4 - HKLM\..\Run: [MessengerPlus3] "C:\Program Files\MessengerPlus! 3\MsgPlus.exe"
O4 - HKLM\..\Run: [IMJPMIG8.1] "C:\WINDOWS\IME\imjp8_1\IMJPMIG.EXE" /Spoil /RemAdvDef /Migration32
O4 - HKLM\..\Run: [HTpatch] C:\WINDOWS\htpatch.exe
O4 - HKLM\..\Run: [SiSUSBRG] C:\WINDOWS\SiSUSBrg.exe
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [AVG7_CC] C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe /STARTUP
O4 - HKLM\..\Run: [DigidesignMMERefresh] C:\Program Files\Digidesign\Drivers\MMERefresh.exe
O4 - HKLM\..\Run: [AVG7_EMC] C:\PROGRA~1\Grisoft\AVGFRE~1\avgemc.exe
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [PcSync] C:\Program Files\Nokia\Nokia PC Suite 6\PcSync2.exe /NoDialog
O4 - HKCU\..\Run: [SetDefaultMIDI] MIDIDef.exe
O4 - HKCU\..\Run: [Skype] "C:\Program Files\Skype\Phone\Skype.exe" /nosplash /minimized
O4 - HKCU\..\Run: [Cool Mouse] C:\Program Files\Shelltoys\Cool Mouse\cmouse.exe
O4 - HKCU\..\Run: [JUNK BALL] C:\DOCUME~1\taylan\APPLIC~1\TRANSW~1\SKIP MESS.exe
O4 - HKCU\..\Run: [Spyware Doctor] "C:\Program Files\Spyware Doctor\swdoctor.exe" /Q
O4 - HKCU\..\Run: [Steam] "c:\program files\steam\steam.exe" -silent
O4 - HKCU\..\Run: [f4e2f5eb.exe] C:\Documents and Settings\taylan\Local Settings\Application Data\f4e2f5eb.exe
O4 - Global Startup: Adobe Gamma Loader.lnk = C:\Program Files\Fichiers communs\Adobe\Calibration\Adobe Gamma Loader.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office10\OSA.EXE
O4 - Global Startup: TrayMin.lnk = ?
O8 - Extra context menu item: &NeoTrace It! - C:\PROGRA~1\NEOTRA~1\NTXcontext.htm
O9 - Extra button: Spyware Doctor - {2D663D1A-8670-49D9-A1A5-4C56B4E14E84} - C:\PROGRA~1\SPYWAR~1\tools\iesdpb.dll
O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - "C:\PROGRA~1\MSNMES~1\msgrapp.dll" (file missing)
O20 - Winlogon Notify: artm_newreg - C:\Documents and Settings\All Users\Documents\Settings\artm_new.dll
O20 - Winlogon Notify: xdudtt - C:\WINDOWS\SYSTEM32\xdudtt.dll
O23 - Service: AVG7 Alert Manager Server (Avg7Alrt) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
O23 - Service: AVG7 Update Service (Avg7UpdSvc) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
O23 - Service: ewido security suite control - ewido networks - C:\Program Files\ewido anti-malware\ewidoctrl.exe
O23 - Service: ewido security suite guard - ewido networks - C:\Program Files\ewido anti-malware\ewidoguard.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Fichiers communs\InstallShield\Driver\11\Intel 32\IDriverT.exe
O23 - Service: NVIDIA Driver Helper Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe
O23 - Service: RIO Mass Storage C (RioMSC) - Digital Networks North America, Inc. - C:\WINDOWS\system32\RioMSC.exe
O23 - Service: PC Tools Spyware Doctor (SDhelper) - PC Tools - C:\Program Files\Spyware Doctor\sdhelp.exe
O23 - Service: TrueVector Internet Monitor (vsmon) - Unknown owner - C:\WINDOWS\system32\ZoneLabs\vsmon.exe

jespere que vous pourrez m'aider.

Autres pages sur : probleme virus backdoor haxdoor

Lassé par la pub ? Créez un compte

Lance HijackThis
puis --> Do a system scan only
coche les lignes indiquées ci-dessous
puis --> Fix checked
puis oui à la question de confirmation

O20 - Winlogon Notify: xdudtt - C:\WINDOWS\SYSTEM32\xdudtt.dll

Haxfix.exe
Sauvegarde le sur ton bureau
----------

* Double cliquer sur haxfix.exe pour installer haxfix. (l'installation standard est c:\program Files\haxfix)
* Cocher "Create a desktop icon"
* Cliquer "Next"
* Quand l'installation est terminée, s'assurer que "Launch HaxFix" est coché
* Cliquer "Finish"


Une "fenêtre DOS" à fond rouge s'ouvre avec les options suivantes:
1. Make logfile (créer un rapport)
2. Run auto fix (lancer la réparation en mode automatique)
3. Run manual fix (lancer la réparation en mode manuel)
4. Run wnlogow fix (lancer la réparation pour wnlogow)
E. Exit Haxfix (quitter Haxfix)

  • Selectionne l'option 3, Run manual fix en tapant 3 puis "Entrée"

    Ce message apparait:

    Citation:

    echo Insert the haxdoorkey,
    and then press Enter:



  • Tape ceci : xdudtt
    Puis appuyer sur "Entrée".

    Si l'infection est identifiée, tu verras un message te demandant de fermer toutes les fenêtres ("Close all windows").
    Ferme les toutes, sauf la fenêtre DOS avec fond rouge (l'outil), et appuie sur "Entrer".
    Ton PC va redémarrer.
    Après le redémarrage, poste (copie/colle) le contenu du rapport, situé ici : C:\haxfix.txt
    ----------
  • Redémarre en mode sans échec.
    /!\ Tu n'as pas accès à Internet dans ce mode, note bien les instructions /!\

    Je vais regarder pour la suite

    1 Télécharge
    CCleaner.
    Installe le dans un répertoire dédié.

    2 Redémarre en mode sans echec. Attention, tu n'as pas accès à internet dans ce mode, note bien ce que tu as à faire.
    Démarre l'ordinateur.
    Une fois le chargement du BIOS terminé, il y a un écran noir. Tapote sur la touche F8 jusqu'à l'affichage du menu des options avancées de Windows.
    En utilisant les touches du curseur, sélectionne Mode sans échec et appuye sur Entrée.

    3 Relance un scan HijackThis et coche les lignes ci-dessous :

    O2 - BHO: (no name) - {C8F21DFE-B35C-4274-82EC-1E072D09025E} - C:\WINDOWS\system32\winbrume.dll (file missing)
    O4 - HKLM\..\Run: [f4e2f5eb.exe] C:\WINDOWS\system32\f4e2f5eb.exe
    O4 - HKLM\..\Run: [WINDOWHOLEBOOBBASH] C:\Documents and Settings\All Users\Application Data\bold free window hole\Mpeg Mags.exe
    O4 - HKLM\..\Run: [ProcJunkOwnsReadme] C:\Documents and Settings\All Users\Application Data\BOREENCPROCJUNK\Ante joy.exe
    O4 - HKCU\..\Run: [JUNK BALL] C:\DOCUME~1\taylan\APPLIC~1\TRANSW~1\SKIP MESS.exe
    O4 - HKCU\..\Run: [f4e2f5eb.exe] C:\Documents and Settings\taylan\Local Settings\Application Data\f4e2f5eb.exe
    O20 - Winlogon Notify: artm_newreg - C:\Documents and Settings\All Users\Documents\Settings\artm_new.dll
    O20 - Winlogon Notify: xdudtt - C:\WINDOWS\SYSTEM32\xdudtt.dll

    Ferme toutes les fenêtres Windows, Internet explorer, Outlook,sauf le logiciel Hijackthis et clique sur « Fix checked »

    4 Assure toi d'avoir accés à tous les fichiers.
    Démarrer, Poste de travail ou autre dossier, Menu Outils, Option des dossiers, onglet Affichage :
    Activer la case : Afficher les fichiers et dossiers cachés
    Désactiver la case : Masquer les extensions des fichiers dont le type est connu
    Désactiver la case : Masquer les fichiers protégés du système d'exploitation
    Puis Appliquer

    5 Supprime les fichiers/dossiers incriminés (s'ils existent encore) :

    C:\Documents and Settings\All Users\Documents\Settings\artm_new.dll
    C:\WINDOWS\system32\f4e2f5eb.exe
    C:\Documents and Settings\All Users\Application Data\BOREENCPROCJUNK\Ante joy.exe
    C:\DOCUME~1\taylan\APPLIC~1\TRANSW~1\SKIP MESS.exe
    C:\WINDOWS\SYSTEM32\xdudtt.dll
    C:\Documents and Settings\All Users\Application Data\bold free window hole\Mpeg Mags.exe

    6 Lance le nettoyage avec CCleaner.

    Recache les fichiers systeme afin de ne pas faire d'erreur à l'avenir en sélectionnant ne pas afficher les fichiers cachés ou les fichiers système.

    7 Lance Ewido.
    Fais un scan en mode complet.
    Sauvegardes le rapport.

    8 Redémarre normalement

    9 Postes le rapport Smitfraudfix, le rapport Ewido, et un dernier rapport HijackThis

    Edit : Le lien pour Lop remover ne marche plus, on va faire sans pour le moment

    Attend confirmation avant de faire ca:

    Lance HijackThis
    puis --> Do a system scan only
    coche les lignes indiquées ci-dessous
    puis --> Fix checked
    puis oui à la question de confirmation

    O2 - BHO: (no name) - {C8F21DFE-B35C-4274-82EC-1E072D09025E} - C:\WINDOWS\system32\winbrume.dll (file missing)
    O4 - HKLM\..\Run: [f4e2f5eb.exe] C:\WINDOWS\system32\f4e2f5eb.exe
    O4 - HKCU\..\Run: [Cool Mouse] C:\Program Files\Shelltoys\Cool Mouse\cmouse.exe
    O4 - HKCU\..\Run: [f4e2f5eb.exe] C:\Documents and Settings\taylan\Local Settings\Application Data\f4e2f5eb.exe
    20 - Winlogon Notify: artm_newreg - C:\Documents and Settings\All Users\Documents\Settings\artm_new.dll

    Redémarre en mode sans échec, (en tapotant F8 au démarrage).
    Assures-toi que tu as accès aux fichiers cachés.
    -Explorateur windows->outils->options des dossiers->affichage
    "Afficher les fichiers cachés"->coché
    "Masquer les extensions.."->décoché
    "Masquer les fichiers protégers du système"->décoché

    Supprimes manuellement les fichiers suivants:
    C:\WINDOWS\system32\f4e2f5eb.exe
    C:\Documents and Settings\taylan\Local Settings\Application Data\f4e2f5eb.exe
    C:\Program Files\Shelltoys\Cool Mouse\cmouse.exe

    Vide ta corbeille.
    Redémarre ton pc.

    Puis repost un log

    Tout doit dependre du dossier dans lequel il se trouve
    Celui la appartient a la société Shell Toys, c'est le programme Cool Mouse
    L'autre est un logiciel "marrant" qui fait deconner ta souris, c'est le virus Crazy Mouse

    Portant les meme initiales : CM soit Cmouse.exe !!!

    Edit : Après verification, le programme Cool Mouse n'est pas infectieux, il s'agit donc d'un programme portant le meme nom qu'un virus ;-)
    Lassé par la pub ? Créez un compte
    Tom's guide dans le monde