virus: appel à l'aide.... un grand merci d'avance
Forum Sécurité - Virus : virus: appel à l'aide.... un grand merci d'avance
Bonsoir,
j'ai un gros problème de virus qui fait que mon PC rame
j'ai fait une analyse hijackthis
Logfile of HijackThis v1.99.1
Scan saved at 21:27:02, on 28/02/2007
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Program Files\Symantec AntiVirus\DefWatch.exe
C:\Program Files\Symantec AntiVirus\Rtvscan.exe
C:\WINDOWS\Explorer.EXE
C:\PROGRA~1\SYMANT~1\VPTray.exe
C:\Program Files\Java\jre1.5.0_09\bin\jusched.exe
C:\Program Files\QuickTime\qttask.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Program Files\Messenger\msmsgs.exe
C:\Program Files\MSN Messenger\msnmsgr.exe
C:\Program Files\Hercules\WiFi Station\WifiStation.exe
C:\Program Files\Internet Explorer\iexplore.exe
C:\Program Files\Google\GoogleToolbarNotifier\1.2.1128.5462\GoogleToolbarNotifier.exe
C:\Program Files\LimeWire\LimeWire.exe
C:\Program Files\Java\jre1.5.0_09\bin\jucheck.exe
C:\Documents and Settings\math\Bureau\HijackThis.exe
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.5.0_09\bin\ssv.dll
O2 - BHO: ST - {9394EDE7-C8B5-483E-8773-474BF36AF6E4} - C:\Program Files\MSN Apps\ST\01.03.0000.1005\en-xu\stmain.dll
O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files\google\googletoolbar2.dll
O2 - BHO: MSNToolBandBHO - {BDBD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Program Files\MSN Apps\MSN Toolbar\MSN Toolbar\01.02.5000.1021\fr\msntb.dll
O3 - Toolbar: MSN - {BDAD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Program Files\MSN Apps\MSN Toolbar\MSN Toolbar\01.02.5000.1021\fr\msntb.dll
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar2.dll
O4 - HKLM\..\Run: [ccApp] "C:\Program Files\Fichiers communs\Symantec Shared\ccApp.exe"
O4 - HKLM\..\Run: [vptray] C:\PROGRA~1\SYMANT~1\VPTray.exe
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre1.5.0_09\bin\jusched.exe"
O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [MSMSGS] "C:\Program Files\Messenger\msmsgs.exe" /background
O4 - HKCU\..\Run: [msnmsgr] "C:\Program Files\MSN Messenger\msnmsgr.exe" /background
O4 - HKCU\..\Run: [swg] C:\Program Files\Google\GoogleToolbarNotifier\1.2.1128.5462\GoogleToolbarNotifier.exe
O4 - HKCU\..\RunOnce: [FlashPlayerUpdate] C:\WINDOWS\system32\Macromed\Flash\GetFlash.exe
O4 - Global Startup: Adobe Reader Speed Launch.lnk = C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe
O4 - Global Startup: Lancement rapide d'Adobe Reader.lnk = C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe
O4 - Global Startup: WiFi Station.lnk = ?
O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
O16 - DPF: {74FFE28D-2378-11D5-990C-006094235084} (IBM Access Support) - http://www-307.ibm.com/pc/support/IbmEgath.cab
O17 - HKLM\System\CS1\Services\Tcpip\Parameters: SearchList = ibm.com
O17 - HKLM\System\CS2\Services\Tcpip\Parameters: SearchList = ibm.com
O17 - HKLM\System\CS3\Services\Tcpip\Parameters: SearchList = ibm.com
O17 - HKLM\System\CCS\Services\Tcpip\Parameters: SearchList = ibm.com
O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - "C:\PROGRA~1\MSNMES~1\msgrapp.dll" (file missing)
O20 - Winlogon Notify: NavLogon - C:\WINDOWS\system32\NavLogon.dll
O23 - Service: Symantec Settings Manager (ccSetMgr) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\ccSetMgr.exe
O23 - Service: Symantec AntiVirus Definition Watcher (DefWatch) - Symantec Corporation - C:\Program Files\Symantec AntiVirus\DefWatch.exe
O23 - Service: Google Updater Service (gusvc) - Google - C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe
O23 - Service: IBM PM Service (IBMPMSVC) - Unknown owner - C:\WINDOWS\system32\ibmpmsvc.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Fichiers communs\InstallShield\Driver\11\Intel 32\IDriverT.exe
O23 - Service: iPod Service - Apple Computer, Inc. - C:\Program Files\iPod\bin\iPodService.exe
O23 - Service: SAVRoam (SavRoam) - symantec - C:\Program Files\Symantec AntiVirus\SavRoam.exe
O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\SNDSrvc.exe
O23 - Service: Symantec AntiVirus - Symantec Corporation - C:\Program Files\Symantec AntiVirus\Rtvscan.exe
quelqu'un pourrait il m'aider?
c'est vraiment gentil
merci d'avance!
Bonjour,
Ton réseau se nomme ibm ?
Tu ne sembles pas être infecté.
Qu'est-ce qui te fait croire à une infection ?
Répondre à Angeldark
Bonsoir
j'ai un PC IBM cela dit je trouve qu'il rame c'est pourquoi je pense qu'il est infecté
Bonne soirée
On continue les recherches.
Télécharge Clean.zip (de Malekal),
Décompresse-le sur ton bureau (Clique-Droit/Extraire tout), tu dois obtenir un dossier Clean.
Ouvre le dossier clean, double-clique sur clean.cmd.
Choisis l'option 1 puis patiente. Poste ensuite le contenu du rapport.
&
Télécharge Blacklight (F-Secure), clique sur " I ACCEPT " en bas de la page :
Clique sur le premier " Download " afin de télécharger le programme
Sauvegarde le sur ton Bureau
Double-clique blbeta.exe et accepte la licence; clique Scan puis Next.
A la fin du scan, NE TOUCHE A RIEN !
Tu verras un rapport, sur ton Bureau, nommé fsbl.xxxxxxx.log (les xxxxxxx sont des chiffres).
Nous devons analyser ce rapport, ferme donc le BlackLight.
Poste le rapport sur le forum.
AIDE : Tuto sur BlackLight (Malekal)
&
- Fais un scan en ligne Kaspersky avec Internet Explorer :
- Clique sur
- Clique maintenant sur J'accepte.
- Valide l'installation d'un ou de plusieurs ActiveX si c'est nécessaire.
- Patiente pendant l'installation des Mises à jour.
- Choisis par la suite l'analyse du Poste de travail
- Sauvegarde puis colle le rapport généré en fin d'analyse.
AIDE : Configurer le contrôle des ActiveX
NOTE : Si tu reçois le message "La licence de Kaspersky On-line Scanner est périmée", va dans Ajout/Suppression de programmes puis désinstalle On-Line Scanner, reconnecte toi sur le site de Kaspersky pour retenter le scan en ligne.
Répondre à Angeldark
Rapport clean par Malekal_morte - http://www.malekal.com
Option 1, executee le 28/02/2007 a 23:40:43,36
*** Recherche de fichiers sur C:
C:\StubInstaller.exe FOUND
C:\unwise.exe FOUND
*** Recherche des fichiers dans C:\WINDOWS\
*** Recherche des fichiers dans C:\WINDOWS\system32
"C:\Program Files\mozilla firefox\components\npclntax.xpt" FOUND
"C:\Program Files\mozilla firefox\plugins\npclntax.dll" FOUND
*** Fin du rapport !
Le rapport de
BlackLight:
02/28/07 23:50:13 [Info]: BlackLight Engine 1.0.55 initialized
02/28/07 23:50:13 [Info]: OS: 5.1 build 2600 (Service Pack 2)
02/28/07 23:50:22 [Note]: 7019 4
02/28/07 23:50:22 [Note]: 7005 0
02/28/07 23:50:38 [Note]: 7006 0
02/28/07 23:50:38 [Note]: 7011 2552
02/28/07 23:50:39 [Note]: 7026 0
02/28/07 23:50:40 [Note]: 7026 0
02/28/07 23:51:47 [Note]: FSRAW library version 1.7.1021
03/01/07 00:01:56 [Note]: 2000 1012
03/01/07 00:01:56 [Note]: 2000 1012
03/01/07 00:01:56 [Note]: 2000 1012
Les rapport Kaspersky ?
Répondre à Angeldark
Bonjour!!
merci encore!
je tiens à préciser que j'ai arrêté mon PC entre l'opération BlackLight et KasperSky? Est-ce que c'est grave?
Voici le rapport
Thursday, March 01, 2007 12:48:55 PM
Système d'exploitation : Microsoft Windows XP Professional, Service Pack 2 (Build 2600)
Kaspersky On-line Scanner version : 5.0.83.0
Dernière mise à jour de la base antivirus Kaspersky : 1/03/2007
Enregistrements dans la base antivirus Kaspersky : 259603
Paramètres d'analyse
Analyser avec la base antivirus suivante standard
Analyser les archives vrai
Analyser les bases de messagerie vrai
Cible de l'analyse Poste de travail
C:\
D:\
Statistiques de l'analyse
Total d'objets analysés 31818
Nombre de virus trouvés 9
Nombre d'objets infectés 21 / 0
Nombre d'objets suspects 0
Durée de l'analyse 02:16:13
Nom de l'objet infecté Nom du virus Dernière action
C:\Documents and Settings\All Users\Application Data\Microsoft\Network\Downloader\qmgr0.dat L'objet est verrouillé ignoré
C:\Documents and Settings\All Users\Application Data\Microsoft\Network\Downloader\qmgr1.dat L'objet est verrouillé ignoré
C:\Documents and Settings\LocalService\Cookies\index.dat L'objet est verrouillé ignoré
C:\Documents and Settings\LocalService\Local Settings\Application Data\Microsoft\Windows\UsrClass.dat L'objet est verrouillé ignoré
C:\Documents and Settings\LocalService\Local Settings\Application Data\Microsoft\Windows\UsrClass.dat.LOG L'objet est verrouillé ignoré
C:\Documents and Settings\LocalService\Local Settings\Historique\History.IE5\index.dat L'objet est verrouillé ignoré
C:\Documents and Settings\LocalService\Local Settings\Temporary Internet Files\Content.IE5\index.dat L'objet est verrouillé ignoré
C:\Documents and Settings\LocalService\NTUSER.DAT L'objet est verrouillé ignoré
C:\Documents and Settings\LocalService\ntuser.dat.LOG L'objet est verrouillé ignoré
C:\Documents and Settings\math\Bureau\Ma musique\iTunes\iTunes Library.itl L'objet est verrouillé ignoré
C:\Documents and Settings\math\Cookies\index.dat L'objet est verrouillé ignoré
C:\Documents and Settings\math\Local Settings\Application Data\Microsoft\Windows\UsrClass.dat L'objet est verrouillé ignoré
C:\Documents and Settings\math\Local Settings\Application Data\Microsoft\Windows\UsrClass.dat.LOG L'objet est verrouillé ignoré
C:\Documents and Settings\math\Local Settings\Historique\History.IE5\index.dat L'objet est verrouillé ignoré
C:\Documents and Settings\math\Local Settings\Temporary Internet Files\Content.IE5\index.dat L'objet est verrouillé ignoré
C:\Documents and Settings\math\NTUSER.DAT L'objet est verrouillé ignoré
C:\Documents and Settings\math\ntuser.dat.LOG L'objet est verrouillé ignoré
C:\Documents and Settings\mathieu\Application Data\Sun\Java\Deployment\cache\javapi\v1.0\file\omfg.class-254b76b-2f6ff60e.class Infecté : Trojan-Downloader.Java.OpenStream.y ignoré
C:\Documents and Settings\NetworkService\Local Settings\Application Data\Microsoft\Windows\UsrClass.dat L'objet est verrouillé ignoré
C:\Documents and Settings\NetworkService\Local Settings\Application Data\Microsoft\Windows\UsrClass.dat.LOG L'objet est verrouillé ignoré
C:\Documents and Settings\NetworkService\NTUSER.DAT L'objet est verrouillé ignoré
C:\Documents and Settings\NetworkService\ntuser.dat.LOG L'objet est verrouillé ignoré
C:\System Volume Information\MountPointManagerRemoteDatabase L'objet est verrouillé ignoré
C:\System Volume Information\_restore{5C9B50DD-F27B-4932-8CF3-9B1ED7733D0C}\RP82\A0085897.exe Infecté : Trojan-Proxy.Win32.Horst.te ignoré
C:\System Volume Information\_restore{5C9B50DD-F27B-4932-8CF3-9B1ED7733D0C}\RP85\A0091921.exe/stream/data0006 Infecté : Trojan-Downloader.Win32.Zlob.bio ignoré
C:\System Volume Information\_restore{5C9B50DD-F27B-4932-8CF3-9B1ED7733D0C}\RP85\A0091921.exe/stream Infecté : Trojan-Downloader.Win32.Zlob.bio ignoré
C:\System Volume Information\_restore{5C9B50DD-F27B-4932-8CF3-9B1ED7733D0C}\RP85\A0091921.exe NSIS: infecté - 2 ignoré
C:\System Volume Information\_restore{5C9B50DD-F27B-4932-8CF3-9B1ED7733D0C}\RP85\A0091921.exe UPX: infecté - 2 ignoré
C:\System Volume Information\_restore{5C9B50DD-F27B-4932-8CF3-9B1ED7733D0C}\RP85\A0091921.exe PE_Patch.UPX: infecté - 2 ignoré
C:\System Volume Information\_restore{5C9B50DD-F27B-4932-8CF3-9B1ED7733D0C}\RP85\A0092885.exe Infecté : Trojan-Dropper.Win32.Small.avb ignoré
C:\System Volume Information\_restore{5C9B50DD-F27B-4932-8CF3-9B1ED7733D0C}\RP85\A0092894.exe Infecté : Trojan-Proxy.Win32.Horst.te ignoré
C:\System Volume Information\_restore{5C9B50DD-F27B-4932-8CF3-9B1ED7733D0C}\RP87\A0095941.dll Infecté : Trojan.Win32.BHO.g ignoré
C:\System Volume Information\_restore{5C9B50DD-F27B-4932-8CF3-9B1ED7733D0C}\RP88\A0100961.exe Infecté : Trojan-Downloader.Win32.PurityScan.dc ignoré
C:\System Volume Information\_restore{5C9B50DD-F27B-4932-8CF3-9B1ED7733D0C}\RP88\A0100962.exe Infecté : Trojan-Downloader.Win32.PurityScan.df ignoré
C:\System Volume Information\_restore{5C9B50DD-F27B-4932-8CF3-9B1ED7733D0C}\RP88\A0101001.dll Infecté : Backdoor.Win32.Haxdoor.ls ignoré
C:\System Volume Information\_restore{5C9B50DD-F27B-4932-8CF3-9B1ED7733D0C}\RP88\A0101002.sys Infecté : Backdoor.Win32.Haxdoor.ls ignoré
C:\System Volume Information\_restore{5C9B50DD-F27B-4932-8CF3-9B1ED7733D0C}\RP88\A0102011.dll Infecté : Trojan.Win32.BHO.g ignoré
C:\System Volume Information\_restore{5C9B50DD-F27B-4932-8CF3-9B1ED7733D0C}\RP88\A0106150.exe Infecté : Trojan-Dropper.Win32.Small.ava ignoré
C:\System Volume Information\_restore{5C9B50DD-F27B-4932-8CF3-9B1ED7733D0C}\RP88\A0106152.exe Infecté : Backdoor.Win32.Haxdoor.ls ignoré
C:\System Volume Information\_restore{5C9B50DD-F27B-4932-8CF3-9B1ED7733D0C}\RP89\A0108090.dll Infecté : Trojan.Win32.BHO.g ignoré
C:\System Volume Information\_restore{5C9B50DD-F27B-4932-8CF3-9B1ED7733D0C}\RP90\change.log L'objet est verrouillé ignoré
C:\WINDOWS\Debug\PASSWD.LOG L'objet est verrouillé ignoré
C:\WINDOWS\SchedLgU.Txt L'objet est verrouillé ignoré
C:\WINDOWS\SoftwareDistribution\ReportingEvents.log L'objet est verrouillé ignoré
C:\WINDOWS\system32\config\AppEvent.Evt L'objet est verrouillé ignoré
C:\WINDOWS\system32\config\default L'objet est verrouillé ignoré
C:\WINDOWS\system32\config\default.LOG L'objet est verrouillé ignoré
C:\WINDOWS\system32\config\SAM L'objet est verrouillé ignoré
C:\WINDOWS\system32\config\SAM.LOG L'objet est verrouillé ignoré
C:\WINDOWS\system32\config\SecEvent.Evt L'objet est verrouillé ignoré
C:\WINDOWS\system32\config\SECURITY L'objet est verrouillé ignoré
C:\WINDOWS\system32\config\SECURITY.LOG L'objet est verrouillé ignoré
C:\WINDOWS\system32\config\software L'objet est verrouillé ignoré
C:\WINDOWS\system32\config\software.LOG L'objet est verrouillé ignoré
C:\WINDOWS\system32\config\SysEvent.Evt L'objet est verrouillé ignoré
C:\WINDOWS\system32\config\system L'objet est verrouillé ignoré
C:\WINDOWS\system32\config\system.LOG L'objet est verrouillé ignoré
C:\WINDOWS\system32\h323log.txt L'objet est verrouillé ignoré
C:\WINDOWS\system32\tmp2.tmp.dll Infecté : Trojan.Win32.BHO.g ignoré
C:\WINDOWS\system32\tmp258.tmp.dll Infecté : Trojan.Win32.BHO.g ignoré
C:\WINDOWS\system32\tmp26.tmp.dll Infecté : Trojan.Win32.BHO.g ignoré
C:\WINDOWS\system32\wbem\Repository\FS\INDEX.BTR L'objet est verrouillé ignoré
C:\WINDOWS\system32\wbem\Repository\FS\INDEX.MAP L'objet est verrouillé ignoré
C:\WINDOWS\system32\wbem\Repository\FS\MAPPING.VER L'objet est verrouillé ignoré
C:\WINDOWS\system32\wbem\Repository\FS\MAPPING1.MAP L'objet est verrouillé ignoré
C:\WINDOWS\system32\wbem\Repository\FS\MAPPING2.MAP L'objet est verrouillé ignoré
C:\WINDOWS\system32\wbem\Repository\FS\OBJECTS.DATA L'objet est verrouillé ignoré
C:\WINDOWS\system32\wbem\Repository\FS\OBJECTS.MAP L'objet est verrouillé ignoré
C:\WINDOWS\WindowsUpdate.log L'objet est verrouillé ignoré
Analyse terminée.
Re,
Redémarre en mode sans échec
Ouvre le dossier clean, double-clique sur clean.cmd.
Choisis l'option 2 puis patiente.
Redémarre normalement
- Poste le rapport clean : C:\rapport_clean.txt
Télécharge:
Ccleaner
Installe le dans un répertoire dédié.
Lors de l'installation décoche: "Ajouter la Barre d'Outils Yahoo! Ccleaner"
AIDE : Tuto sur Ccleaner
-- Lance Ccleaner :
- Clique sur le bouton "Analyse"
- Clique maintenant sur le bouton "Lancer le Néttoyage".
- Clique sur l'onglet "Erreurs"
- Clique successivement sur "Chercher des erreurs" puis sur "Réparer les erreurs sélectionnées".
Répondre à Angeldark
Script execute en mode sans echec
Rapport clean par Malekal_morte - http://www.malekal.com
Option 2, executee le 01/03/2007 a 14:03:45,37
Microsoft Windows XP [version 5.1.2600]
*** Suppression de fichiers sur C:
tentative de suppression de C:\StubInstaller.exe
tentative de suppression de C:\unwise.exe
*** Suppression des fichiers dans C:\WINDOWS\
*** Suppression des fichiers dans C:\WINDOWS\system32
tentative de suppression de "C:\Program Files\mozilla firefox\components\npclntax.xpt"
tentative de suppression de "C:\Program Files\mozilla firefox\plugins\npclntax.dll"
*** Suppression des clefs du registre effectuee..
*** Fin du rapport !
Désactive puis réactive la restauration du système.
D'autres problèmes ?
Répondre à Angeldark
opération Ccleaner réalisée!
comment faire pour désactiver puis réactiver la restauration du système?
merci encore!
Répondre à Angeldark
Un petit problème, angeldark, je ne trouve pas Propriétés sans Poste de travail.
Pourtant je suis bien sur le compte administrateur...
pourrais-tu m'éclairer?
Merci!
Un petit problème, angeldark, je ne trouve pas Propriétés dans Poste de travail.
Pourtant je suis bien sur le compte administrateur...
pourrais-tu m'éclairer?
Merci!
Démarrer-> Clique Droit sur Poste de travail
Répondre à Angeldark
C'est bon j'ai trouvé!!
je voulais te dire que c'était sympa ce que tu fais en rendant service aux gens?
c'est ton emploi, ton passe-temps?
Je suis en vacances.
J'ai un peu plus de temps pour aider
D'autres problèmes ?
Répondre à Angeldark
Et tu fais quoi dans la vie? informaticien?
non, docteur angeldark, plus de problèmes mais merci beaucoup en tout cas! lol
| Citation : Et tu fais quoi dans la vie? informaticien? |
Etudiant
Bonne continuation
Répondre à Angeldark
Il y a 410 utilisateurs connus et inconnus. Pour voir la liste des connectés connus, cliquez ici.
