infection dans 2 dossiers à l'aide "RESOLU" - Sécurité - Virus
TomsGuide.com : 700 000 inscrits répondent à toutes vos questions high-tech et informatique.
Pour obtenir de l'aide, inscrivez-vous gratuitement !
 




Mot :   Pseudo :  
 
Bas de page
Auteur
 Sujet : infection dans 2 dossiers à l'aide "RESOLU"
 
Profil : IDNaute
Plus d'informations

"résolu"
:??: bonsoir,
je me retrouve avec 2 fichiers infectés analyse avec malwarebyte mais maintenant je ne sais pas quoi faire. De plus, à force de faire des manipulations et comme j'y connais rien j'ai mis un peu le bazard dans l'ordi j'ai du donc faire une restauration pour remettre un peu d'odre et là je pense qu'il est grand temps que je fasse appelle à des gens compétents
je vous joint mon rapport
Malwarebytes' Anti-Malware 1.28
Version de la base de données: 1175
Windows 5.1.2600 Service Pack 3

19/09/2008 18:23:52
mbam-log-2008-09-19 (18-23-51).txt

Type de recherche: Examen complet (C:\|D:\|)
Eléments examinés: 96397
Temps écoulé: 2 hour(s), 6 minute(s), 43 second(s)

Processus mémoire infecté(s): 0
Module(s) mémoire infecté(s): 0
Clé(s) du Registre infectée(s): 0
Valeur(s) du Registre infectée(s): 0
Elément(s) de données du Registre infecté(s): 0
Dossier(s) infecté(s): 0
Fichier(s) infecté(s): 2

Processus mémoire infecté(s):
(Aucun élément nuisible détecté)

Module(s) mémoire infecté(s):
(Aucun élément nuisible détecté)

Clé(s) du Registre infectée(s):
(Aucun élément nuisible détecté)

Valeur(s) du Registre infectée(s):
(Aucun élément nuisible détecté)

Elément(s) de données du Registre infecté(s):
(Aucun élément nuisible détecté)

Dossier(s) infecté(s):
(Aucun élément nuisible détecté)

Fichier(s) infecté(s):
C:\Documents and Settings\Default User\results.txt (Malware.Trace) -> Quarantined and deleted successfully.
C:\Documents and Settings\Administrateur\results.txt (Malware.Trace) -> Quarantined and deleted successfully.

merci de votre aide


Message édité par stphanie14 le 23-09-2008 à 21:54:17
Liens sponsorisés


Inscrivez-vous ou connectez-vous pour masquer ceci.

<@_@>
Profil : Helper
Plus d'informations

bonsoir
ce sont des fichiers .txt (fichiers texte) aucun rusque pour ton pc

on va vérifier si tu veux:

Télécharge puis installe Hijackthis (Trend Micro)
Poste ensuite un rapport dans ta prochaine réponse.
AIDE : Comment utiliser Hijackthis v2.0.2


---------------
Prévention et protection
/!\Marre de la pub: Firefox sécurisé/!\
Profil : IDNaute
Plus d'informations

BONJOUR,
désolée pour mon manque de réactivité, je te poste donc mon rapport hijacckis et je te remercie de ton aide
Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 11:53, on 2008-09-21
Platform: Windows XP SP3 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16705)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\Explorer.EXE
C:\Program Files\Avira\AntiVir PersonalEdition Classic\sched.exe
C:\Program Files\Avira\AntiVir PersonalEdition Classic\avguard.exe
C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\guard.exe
C:\WINDOWS\system32\svchost.exe
C:\acer\epm\epm-dm.exe
C:\Program Files\Avira\AntiVir PersonalEdition Classic\avgnt.exe
C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\avgas.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Program Files\Windows Live\Messenger\msnmsgr.exe
C:\Program Files\Spybot - Search & Destroy\TeaTimer.exe
C:\WINDOWS\system32\wuauclt.exe
C:\Program Files\Internet Explorer\iexplore.exe
C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WLLoginProxy.exe
C:\Program Files\Trend Micro\HijackThis\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://ww.google.fr/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
R3 - URLSearchHook: Yahoo! Toolbar avec bloqueur de fenêtres pop-up - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - (no file)
O2 - BHO: Aide pour le lien d'Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Fichiers communs\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: Spybot-S&D IE Protection - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.6.0_05\bin\ssv.dll
O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
O2 - BHO: Programme d'aide de l'Assistant de connexion Windows Live - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
O2 - BHO: BHO Barre de Confiance CM-CIC - {988B07F5-7392-455A-8A1F-64935CB8B6ED} - C:\Program Files\BarreConfCMCIC\TAPBar.dll
O3 - Toolbar: Barre de confiance CM-CIC - {55BDF3B0-C0A8-481A-B8A6-01CD2BE0F3FD} - C:\Program Files\BarreConfCMCIC\TAPBar.dll
O4 - HKLM\..\Run: [epm-dm] c:\acer\epm\epm-dm.exe
O4 - HKLM\..\Run: [avgnt] "C:\Program Files\Avira\AntiVir PersonalEdition Classic\avgnt.exe" /min
O4 - HKLM\..\Run: [SpybotSnD] "C:\Program Files\Spybot - Search & Destroy\SpybotSD.exe"
O4 - HKLM\..\Run: [!AVG Anti-Spyware] "C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\avgas.exe" /minimized
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [msnmsgr] "C:\Program Files\Windows Live\Messenger\msnmsgr.exe" /background
O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Program Files\Spybot - Search & Destroy\TeaTimer.exe
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE LOCAL')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE RÉSEAU')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~3\OFFICE11\EXCEL.EXE/3000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_05\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_05\bin\ssv.dll
O9 - Extra button: (no name) - {85d1f590-48f4-11d9-9669-0800200c9a66} - C:\WINDOWS\bdoscandel.exe (file missing)
O9 - Extra 'Tools' menuitem: Uninstall BitDefender Online Scanner v8 - {85d1f590-48f4-11d9-9669-0800200c9a66} - C:\WINDOWS\bdoscandel.exe (file missing)
O9 - Extra button: Recherche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~3\OFFICE11\REFIEBAR.DLL
O9 - Extra button: (no name) - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O9 - Extra 'Tools' menuitem: Spybot - Search & Destroy Configuration - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O16 - DPF: {2D8ED06D-3C30-438B-96AE-4D110FDC1FB8} (ActiveScan 2.0 Installer Class) - http://acs.pandasoftware.com/activ [...] stubie.cab
O16 - DPF: {5ED80217-570B-4DA9-BF44-BE107C0EC166} (Windows Live Safety Center Base Module) - http://cdn.scan.onecare.live.com/r [...] se5036.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{B4911BAF-9517-4153-A7BE-D8FA95B81A28}: NameServer = 192.168.30.1
O17 - HKLM\System\CCS\Services\Tcpip\..\{C6B38E28-A8B5-4E13-875C-59E88AB3071F}: NameServer = 86.64.145.140,84.103.237.140
O23 - Service: Avira AntiVir Personal - Free Antivirus Scheduler (AntiVirScheduler) - Avira GmbH - C:\Program Files\Avira\AntiVir PersonalEdition Classic\sched.exe
O23 - Service: Avira AntiVir Personal - Free Antivirus Guard (AntiVirService) - Avira GmbH - C:\Program Files\Avira\AntiVir PersonalEdition Classic\avguard.exe
O23 - Service: AVG Anti-Spyware Guard - GRISOFT s.r.o. - C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\guard.exe

--
End of file - 6360 bytes

<@_@>
Profil : Helper
Plus d'informations

re
c'est propre,
attention à ne pas surprotéger ton pc par contre.
Conséquences de la multi-protection


---------------
Prévention et protection
/!\Marre de la pub: Firefox sécurisé/!\
Profil : IDNaute
Plus d'informations

bonjour,
merci de ta réponse, j'ai lu le sujet (conséquences de la multi protection)donc si j'ai bien compris je garde bien sur Antivir à cela j'ajoute spypbot et c'est suffisant?
par contre, j'ai toujours le même soucis, je ne peux aller au bout de mon analyse rootkit avec Antivir ça bloque toujours sur "avencer.exe et si je fais une anlyse complete Antivir ne detecte rien sauf que depuis quelques temps je passe de 2 warnings à 26
et un autre soucis récurrent, certaines mises à jour de wINDOWS ne s'installent plus ECHEC qu'en penses tu?
merci de ton aide

Profil : IDNaute
Plus d'informations

re,
je dois peut être poster un autre sujet pour les questions évoquées précedemment?
si c'est le cas, peux tu m'indiquer comment je ferme ce sujet=résolu
merci encore

<@_@>
Profil : Helper
Plus d'informations

re

Citation :

par contre, j'ai toujours le même soucis, je ne peux aller au bout de mon analyse rootkit avec Antivir ça bloque toujours sur "avencer.exe et si je fais une anlyse complete Antivir ne detecte rien sauf que depuis quelques temps je passe de 2 warnings à 26



tu ne m'avais pas dit ça...
tu es sûr du nom de fichier?

Télécharge Gmer.
Dézippe le dans un dossier ou sur ton bureau.

Déconnecte toi d'Internet puis et ferme tous les programmes.
Double-clique sur Gmer.exe.

IMPORTANT: Si une alerte de ton antivirus apparaît pour le fichier gmer.sys ou gmer.exe, laisse le s'executer.

Clique sur l'onglet rootkit.
A droite, coche tout.
Clique maintenant sur Scan.

Lorsque le scan est terminé, clique sur Copy.

Ouvre le Bloc-notes puis clique sur le Menu Edition / Coller.
Le rapport doit alors apparaître.
Enregistre le fichier sur ton bureau et copie/colle le contenu ici.




---------------
Prévention et protection
/!\Marre de la pub: Firefox sécurisé/!\
Profil : IDNaute
Plus d'informations

bonjour,
j'ai eu un peu de mal à faire ce que tu me demandais, j'espère que j'ai les bonnes manipulations
je t'affiche le rapport Gmer, est ce que je peux le desinstaller maintenant?

pour le nom du fichier oui c'est bien avencer.exe

GMER 1.0.14.14536 - http://www.gmer.net
Rootkit scan 2008-09-22 13:08:52
Windows 5.1.2600 Service Pack 3


---- System - GMER 1.0.14 ----

SSDT F81795BC ZwCreateThread
SSDT F81795A8 ZwOpenProcess
SSDT F81795AD ZwOpenThread
SSDT F81795B7 ZwTerminateProcess
SSDT F81795B2 ZwWriteVirtualMemory

---- Devices - GMER 1.0.14 ----

AttachedDevice \Driver\Kbdclass \Device\KeyboardClass0 SynTP.sys (Synaptics Touchpad Driver/Synaptics, Inc.)
AttachedDevice \Driver\Kbdclass \Device\KeyboardClass1 SynTP.sys (Synaptics Touchpad Driver/Synaptics, Inc.)
AttachedDevice \FileSystem\Fastfat \Fat fltmgr.sys (Microsoft Filesystem Filter Manager/Microsoft Corporation)

---- EOF - GMER 1.0.14 ----

y'a t'il un un lien dans le fait que mes mises à jour windows ne se font plus?

Les warnings sont repassés à 2

merci encore et encore de ton aide


Profil : IDNaute
Plus d'informations

bonsoir,
est ce que ce rapport est grave? à mon avis y'a comme même un truc qui tourne pas rond....dans mon PC
suis en wifi depuis peu avec un seul ordi un rapport?
merci de ton aide tout ça est vraiment pas clair pour moi

<@_@>
Profil : Helper
Plus d'informations

re
tout est normal
sauf pour ton souci de mises à jour:


Télécharge Zeb-Restoresur le Bureau

http://mortbise.free.fr/Zeb-Restore.zip

Décompresse le.
Ouvre le dossier qui vient d'être créé.
Double clique sur Zeb-Restore.exe

Coche


- Windows Update : rétablit la fonction Windows Update


Clique sur Restaurer.


---------------
Prévention et protection
/!\Marre de la pub: Firefox sécurisé/!\
Profil : IDNaute
Plus d'informations

Re, désolée mais ça ne fonctionne pas , les mises à jour ont échouées.
ça concerne outlook microsoft office et l'autre je ne sais plus
pour revenir sur le fait que mon scan recherche rootkit bloque toujours sur avencer.exe ça vient de quoi? c'est un peu bizarre ou le système n'est pas fiable?
a plus

<@_@>
Profil : Helper
Plus d'informations

re
avencer.exe est inconnu, à moins que tu ne te trompes de nom...
http://www.google.fr/search?hl=fr& [...] ogle&meta=

bon, on va en avoir le cœur net:

Désactive ton antivirus et tout autre type de protection.
Télécharge ComboFix de sUBs :
ComboFix.exe
et sauvegarde le sur ton bureau et pas ailleurs!

Double-clic sur ComboFix, Il va te poser une question, suis les invites puis attends que combofix ait terminé, il est possible que ton PC reboot, c’est normal, un rapport sera créé.Poste le rapport:C:\Combofix.txt
clique dessus pour l'ouvrir, puis édition "sélectionner tout", édition "copier"

viens sur le forum et édition "coller"

ajoute un nouveau rapport Hijackthis.


---------------
Prévention et protection
/!\Marre de la pub: Firefox sécurisé/!\
Profil : IDNaute