TR/Dldr.Zlob.Gen /BDS/Agent.rfw...
Forum Sécurité - Virus : TR/Dldr.Zlob.Gen /BDS/Agent.rfw...
Bonjour.
Donc j'ai été infecté il y a une ou 2 semaines et tout c'est arrangé grâce à AngelDark.
Mais je me rend compte que depuis quelques jours Antivir me détecte pas mal de Troyan et de Malware alors que je ne fais que joue en ce moment.
Je trouve ça bizarre.
Voici les détection que j'ai pu trouver:
The file 'C:\Documents and Settings\Administrateur\Local Settings\Temp\sft_ver1.1454.0.exe'
contained a virus or unwanted program 'TR/Dldr.Zlob.Gen' [trojan]
The file 'C:\Documents and Settings\All Users\Application Data\Avira\AntiVir PersonalEdition Classic\TEMP\AVSCAN-20080927-013828-33FB618C\AVSCAN-0000000A.sys'
contained a virus or unwanted program 'TR/Peed.A.830
The file 'C:\Documents and Settings\All Users\Application Data\Avira\AntiVir PersonalEdition Classic\TEMP\AVSCAN-20080927-013828-33FB618C\AVSCAN-00000004.dll'
contained a virus or unwanted program 'TR/Peed.A.830' [trojan]
The file 'C:\ARK46.tmp'
contained a virus or unwanted program 'DR/Vundo.FKW.7
The file 'C:\Documents and Settings\Administrateur\Mes documents\Downloads\Armin van Buuren - A State of Trance 369 - 11-09-2008.rar'
contained a virus or unwanted program 'DR/Vundo.FKW.7
Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 10:51:55, on 28/09/2008
Platform: Windows XP SP3, v.5512 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.20861)
Boot mode: Normal
Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Avira\AntiVir PersonalEdition Classic\sched.exe
C:\Program Files\Avira\AntiVir PersonalEdition Classic\avguard.exe
C:\Program Files\Fichiers communs\LightScribe\LSSrvc.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\nvsvc32.exe
C:\Program Files\VistaDriveIcon\DrvIcon.exe
C:\WINDOWS\system32\RUNDLL32.EXE
C:\WINDOWS\RTHDCPL.EXE
C:\Program Files\Avira\AntiVir PersonalEdition Classic\avgnt.exe
C:\Program Files\Windows Live\Messenger\MsnMsgr.Exe
C:\program files\valve\steam\steam.exe
C:\Program Files\RocketDock\RocketDock.exe
C:\Program Files\Skype\Phone\Skype.exe
C:\Documents and Settings\Administrateur\Application Data\Adobe\Player.exe
C:\Program Files\Skype\Plugin Manager\skypePM.exe
C:\Program Files\Windows Live\Messenger\usnsvc.exe
C:\Program Files\Mozilla Firefox\firefox.exe
C:\Documents and Settings\Administrateur\Mes documents\HiJackThis.exe
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://www.google.fr/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.google.fr/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://www.google.fr/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://www.google.fr/
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.fr/
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Favoris
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.6.0_07\bin\ssv.dll
O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
O2 - BHO: Programme d'aide de l'Assistant de connexion Windows Live - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
O4 - HKLM\..\Run: [DrvIcon] C:\Program Files\VistaDriveIcon\DrvIcon.exe
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit
O4 - HKLM\..\Run: [RTHDCPL] RTHDCPL.EXE
O4 - HKLM\..\Run: [SkyTel] SkyTel.EXE
O4 - HKLM\..\Run: [Alcmtr] ALCMTR.EXE
O4 - HKLM\..\Run: [avgnt] "C:\Program Files\Avira\AntiVir PersonalEdition Classic\avgnt.exe" /min
O4 - HKLM\..\Run: [amd_dc_opt] C:\Program Files\AMD\Dual-Core Optimizer\amd_dc_opt.exe
O4 - HKCU\..\Run: [MsnMsgr] "C:\Program Files\Windows Live\Messenger\MsnMsgr.Exe" /background
O4 - HKCU\..\Run: [Steam] "c:\program files\valve\steam\steam.exe" -silent
O4 - HKCU\..\Run: [RocketDock] "C:\Program Files\RocketDock\RocketDock.exe"
O4 - HKCU\..\Run: [Skype] "C:\Program Files\Skype\Phone\Skype.exe" /nosplash /minimized
O4 - HKCU\..\Run: [CurseClient] C:\Program Files\Curse\CurseClient.exe -silent
O4 - HKCU\..\Run: [] C:\Documents and Settings\Administrateur\Application Data\Adobe\Player.exe
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_07\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_07\bin\ssv.dll
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O16 - DPF: {C3F79A2B-B9B4-4A66-B012-3EE46475B072} (MessengerStatsClient Class) - http://messenger.zone.msn.com/bina [...] b56907.cab
O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\FICHIE~1\Skype\SKYPE4~1.DLL
O23 - Service: Avira AntiVir Personal - Free Antivirus Scheduler (AntiVirScheduler) - Avira GmbH - C:\Program Files\Avira\AntiVir PersonalEdition Classic\sched.exe
O23 - Service: Avira AntiVir Personal - Free Antivirus Guard (AntiVirService) - Avira GmbH - C:\Program Files\Avira\AntiVir PersonalEdition Classic\avguard.exe
O23 - Service: LightScribeService Direct Disc Labeling Service (LightScribeService) - Hewlett-Packard Company - C:\Program Files\Fichiers communs\LightScribe\LSSrvc.exe
O23 - Service: Ma-Config Service (maconfservice) - CybelSoft - C:\Program Files\ma-config.com\maconfservice.exe
O23 - Service: NBService - Nero AG - C:\Program Files\Nero\Nero 7\Nero BackItUp\NBService.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
--
End of file - 4976 bytes
Quand je fais des recherches sur google je tappe ebay par exemple je clique sur le lien du site sa m'envoie vers plusiueurs ip enfin c'est noté en bas sur le navigateur puis vers un site de pub...
Donc je peu faire aucune recherche et ma connexion internet est dévisé par 6 ![]()
Merci.
EDIT:C'est de pire en pire !
Plein de rogues s'installe, je suis harcelé par des fenêtre me disant que je suis infecté je sais c'est le virus que fait tout ça.
Mon pc plante tout le temps je peu plus rien faire j'ai accès au net que avec mon pc portable
Message édité par djej68 le 28-09-2008 à 15:02:51
Y a quelques chose qui vient de m'alerter, je suis donc en wifi sur mon pc portable (c'est le pc fixe qui est infecté) et j'ai un message comme quoi il y a un conflit avec une autre adresse ip etc...
SmitFraudFix v2.354
Rapport fait à 15:30:20,04, 28/09/2008
Executé à partir de C:\Documents and Settings\Administrateur\Bureau\SmitfraudFix
OS: Console - Windows XP Professionel (Service Pack 3: v5512) - Windows_NT
Le type du système de fichiers est
Fix executé en mode sans echec
»»»»»»»»»»»»»»»»»»»»»»»» SharedTaskScheduler Avant SmitFraudFix
!!!Attention, les clés qui suivent ne sont pas forcément infectées!!!
SrchSTS.exe by S!Ri
Search SharedTaskScheduler's .dll
»»»»»»»»»»»»»»»»»»»»»»»» Arret des processus
»»»»»»»»»»»»»»»»»»»»»»»» hosts
127.0.0.1 localhost
»»»»»»»»»»»»»»»»»»»»»»»» VACFix
VACFix
Credits: Malware Analysis & Diagnostic
Code: S!Ri
C:\WINDOWS\dfmlxbpkqfv.dll deleted.
C:\WINDOWS\peltodgx.dll deleted.
C:\WINDOWS\rwlfsdmk.dll deleted.
»»»»»»»»»»»»»»»»»»»»»»»» Winsock2 Fix
S!Ri's WS2Fix: LSP not Found.
»»»»»»»»»»»»»»»»»»»»»»»» Generic Renos Fix
GenericRenosFix by S!Ri
»»»»»»»»»»»»»»»»»»»»»»»» Suppression des fichiers infectés
C:\WINDOWS\fbxrqtwn.exe supprimé
C:\WINDOWS\onfwbsak.dll supprimé
Deleting [HKEY_CLASSES_ROOT\CLSID\{3F502718-DEDC-4D06-A873-318338F3BEBE}]
Deleting [HKEY_LOCAL_MACHINE\Software\Classes\CLSID\{3F502718-DEDC-4D06-A873-318338F3BEBE}]
C:\WINDOWS\system32\1.ico supprimé
C:\WINDOWS\system32\MicroAV.cpl supprimé
C:\WINDOWS\system32\split.exe supprimé
C:\DOCUME~1\ADMINI~1\Bureau\Error Cleaner.url supprimé
C:\DOCUME~1\ADMINI~1\Bureau\Privacy Protector.url supprimé
C:\DOCUME~1\ADMINI~1\Bureau\QUALITY PORN.url supprimé
C:\DOCUME~1\ADMINI~1\Bureau\Spyware?Malware Protection.url supprimé
C:\DOCUME~1\ADMINI~1\Favoris\Error Cleaner.url supprimé
C:\DOCUME~1\ADMINI~1\Favoris\Privacy Protector.url supprimé
C:\DOCUME~1\ADMINI~1\Favoris\Spyware?Malware Protection.url supprimé
C:\Program Files\MicroAV\ supprimé
C:\Program Files\PCHealthCenter\ supprimé
»»»»»»»»»»»»»»»»»»»»»»»» IEDFix
IEDFix
Credits: Malware Analysis & Diagnostic
Code: S!Ri
»»»»»»»»»»»»»»»»»»»»»»»» 404Fix
404Fix
Credits: Malware Analysis & Diagnostic
Code: S!Ri
»»»»»»»»»»»»»»»»»»»»»»»» AntiXPVSTFix
AntiXPVSTFix
Credits: Malware Analysis & Diagnostic
Code: S!Ri
»»»»»»»»»»»»»»»»»»»»»»»» RK
»»»»»»»»»»»»»»»»»»»»»»»» DNS
HKLM\SYSTEM\CCS\Services\Tcpip\..\{2FBB8A61-5277-479B-9457-A9E8DDAC693C}: DhcpNameServer=212.27.40.240 212.27.40.241
HKLM\SYSTEM\CS1\Services\Tcpip\..\{2FBB8A61-5277-479B-9457-A9E8DDAC693C}: DhcpNameServer=212.27.40.240 212.27.40.241
HKLM\SYSTEM\CS3\Services\Tcpip\..\{2FBB8A61-5277-479B-9457-A9E8DDAC693C}: DhcpNameServer=212.27.40.240 212.27.40.241
HKLM\SYSTEM\CCS\Services\Tcpip\Parameters: DhcpNameServer=212.27.40.240 212.27.40.241
HKLM\SYSTEM\CS1\Services\Tcpip\Parameters: DhcpNameServer=212.27.40.240 212.27.40.241
HKLM\SYSTEM\CS3\Services\Tcpip\Parameters: DhcpNameServer=212.27.40.240 212.27.40.241
»»»»»»»»»»»»»»»»»»»»»»»» Suppression Fichiers Temporaires
»»»»»»»»»»»»»»»»»»»»»»»» Winlogon.System
!!!Attention, les clés qui suivent ne sont pas forcément infectées!!!
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]
"System"=""
»»»»»»»»»»»»»»»»»»»»»»»» Nettoyage du registre
Nettoyage terminé.
»»»»»»»»»»»»»»»»»»»»»»»» SharedTaskScheduler Après SmitFraudFix
!!!Attention, les clés qui suivent ne sont pas forcément infectées!!!
SrchSTS.exe by S!Ri
Search SharedTaskScheduler's .dll
»»»»»»»»»»»»»»»»»»»»»»»» Fin
Malwarebytes' Anti-Malware 1.28
Version de la base de données: 1144
Windows 5.1.2600 Service Pack 3, v.5512
28/09/2008 17:58:46
mbam-log-2008-09-28 (17-58-46).txt
Type de recherche: Examen complet (C:\|)
Eléments examinés: 51531
Temps écoulé: 21 minute(s), 40 second(s)
Processus mémoire infecté(s): 0
Module(s) mémoire infecté(s): 1
Clé(s) du Registre infectée(s): 6
Valeur(s) du Registre infectée(s): 10
Elément(s) de données du Registre infecté(s): 0
Dossier(s) infecté(s): 0
Fichier(s) infecté(s): 19
Processus mémoire infecté(s):
(Aucun élément nuisible détecté)
Module(s) mémoire infecté(s):
C:\WINDOWS\system32\urqQiFVl.dll (Trojan.Vundo) -> Delete on reboot.
Clé(s) du Registre infectée(s):
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{7499c7d9-f599-4b91-b0fc-fbea946a5692} (Trojan.Vundo.H) -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\urqqifvl (Trojan.Vundo.H) -> Quarantined and deleted successfully.
HKEY_CLASSES_ROOT\CLSID\{7499c7d9-f599-4b91-b0fc-fbea946a5692} (Trojan.Vundo.H) -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\tdssdata (Trojan.Agent) -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SOFTWARE\tdss (Trojan.Agent) -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\VSPlugin (Trojan.FakeAlert) -> Quarantined and deleted successfully.
Valeur(s) du Registre infectée(s):
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks\{7499c7d9-f599-4b91-b0fc-fbea946a5692} (Trojan.Vundo) -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\\yur22.exe (Trojan.Agent) -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\\yur23.exe (Trojan.Agent) -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\\yur24.exe (Trojan.Agent) -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\\yur28.exe (Trojan.Agent) -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\\yur1.exe (Trojan.Agent) -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\\yur2.exe (Trojan.Agent) -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\\yur3.exe (Trojan.Agent) -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\\yur4.exe (Trojan.Agent) -> Quarantined and deleted successfully.
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\\yur1.exe (Trojan.Agent) -> Quarantined and deleted successfully.
Elément(s) de données du Registre infecté(s):
(Aucun élément nuisible détecté)
Dossier(s) infecté(s):
(Aucun élément nuisible détecté)
Fichier(s) infecté(s):
C:\WINDOWS\system32\urqQiFVl.dll (Trojan.Vundo.H) -> Delete on reboot.
C:\Documents and Settings\Administrateur\Local Settings\Temporary Internet Files\Content.IE5\HFU7P20Z\file[1].exe (Trojan.Vundo) -> Quarantined and deleted successfully.
C:\WINDOWS\efpe.exe (Trojan.FakeAlert) -> Quarantined and deleted successfully.
C:\WINDOWS\system32\iifgDvUo.dll (Trojan.Vundo) -> Quarantined and deleted successfully.
C:\WINDOWS\system32\YUR22.exe (Trojan.Agent) -> Quarantined and deleted successfully.
C:\WINDOWS\system32\YUR23.exe (Trojan.Agent) -> Quarantined and deleted successfully.
C:\WINDOWS\system32\YUR24.exe (Trojan.Agent) -> Quarantined and deleted successfully.
C:\WINDOWS\system32\YUR28.exe (Trojan.Agent) -> Quarantined and deleted successfully.
C:\WINDOWS\system32\YUR3.exe (Trojan.Agent) -> Quarantined and deleted successfully.
C:\WINDOWS\system32\YUR4.exe (Trojan.Agent) -> Quarantined and deleted successfully.
C:\WINDOWS\system32\tdssadw.dll (Trojan.Agent) -> Delete on reboot.
C:\WINDOWS\system32\tdssl.dll (Trojan.Agent) -> Delete on reboot.
C:\WINDOWS\system32\tdssserf.dll (Trojan.Agent) -> Delete on reboot.
C:\WINDOWS\system32\tdssmain.dll (Trojan.Agent) -> Delete on reboot.
C:\WINDOWS\system32\tdssinit.dll (Trojan.Agent) -> Delete on reboot.
C:\WINDOWS\system32\tdsslog.dll (Trojan.Agent) -> Delete on reboot.
C:\WINDOWS\system32\tdssservers.dat (Trojan.Agent) -> Delete on reboot.
C:\WINDOWS\system32\drivers\tdssserv.sys (Trojan.Agent) -> Delete on reboot.
C:\x (Trojan.FakeAlert) -> Quarantined and deleted successfully.
Message édité par djej68 le 28-09-2008 à 18:04:58
Répondre à djej68
Bonjour,
Reposte un rapport Hijackthis.
Répondre à Angeldark
Je peu pas...
Alors depuis la situation c'est agravé,
Quand je boot je peu plus rien faire y a la bare des tache qui est comme bloqué comme si le pc avait planté.
J'ai pu faire le scan hijackthis en ayant de la chance mais j'ai pas pu le copier sur la clé usb car maintenant c'est complétement bloqué.
Je décide de le démarrer en mode sans echec pour copier le log, mais toute les 5 secondes j'ai le message de si je veux rester en mode sans echec ou faire la restauration du sytème et sa quitte ce que j'étais entrain de faire...
Donc je peu plus rien faire du tout.
Tu as une solution?
Répondre à djej68
Tu as le CD de Windows ?
Répondre à Angeldark
Oui, mais bon si y a un moyen de pas formater sa serait cool
Répondre à djej68
Pour faire une réparation pas un format
Répondre à Angeldark
Quel commande j'utilise parmis celle ci?
http://www.malekal.com/console_rec [...] ocId478621
Répondre à djej68
Répondre à Angeldark
Oui je sais comment faire:
* Choisissez alors l'installation de Windows sur laquelle vous souhaitez démarrer, si vous n'avez qu'un seul Windows d'installé, tapez 1 et validez par la touche Entrée du clavier
* Il vous est ensuite demander le mot de passe administrateur qui a été défini à l'installation de Windows, si vous ne le connaissez appuyez directement sur la touche Entrée
* Vous devez alors obtenir le prompt c'est à dire : C:\Windows> ou C:\Winnt> suivi du curseur qui clignote.
Vous devez alors saisir divers commandes et valider par la touche Entrée du clavier pour effectuer les opérations souhaitez.
http://www.malekal.com/reparer_Windows.php
J'arrive au moment ou il y a C:\Windows> puis je dois choisir une commande a tapper mais laquel je ne sais pas
J'étais déjà sur le lien que tu m'a passer et chez moi sa ne ce passait pas comme ça.
merci
Répondre à djej68
Paragraphe : Réparer Windows sans formater
Tu as juste ça à faire.
Répondre à Angeldark
A oui, excuse moi.
C'est en cours
Répondre à djej68
Bah après la réparation j'en suis au même point qu'avant
En mode sans echec toujours pareil et quand je boot normalement sa ce passe comme je te l'avais dit.
Je peu plus faire grand chose...
Des cas comme moi sont déjà arriver?
Je fais quoi maintenant?
Merci.
Répondre à djej68
C'est un problème Matériel là ?
Répondre à Angeldark
Non quand je boot normalement j'ai l'écran qui s'affiche et tout puis à un moment tout ce bloque
Aucun problème matériel.
Répondre à djej68
Je vois pas ce qu'on peut faire
Tu quand même essayer dans la section Hardware.
Répondre à Angeldark
C'est arrivé depuis que j'ai le virus
Donc niveau Hardware sa m'étonnerais.
Tu pense avoir une dernière solution avec l'ultime formatage
?
Répondre à djej68
Là jvois plus
Répondre à Angeldark
Bonne chance.
Répondre à Angeldark
Il y a 563 utilisateurs connus et inconnus. Pour voir la liste des connectés connus, cliquez ici.
