Virus msn messenger
Forum Sécurité - Virus : Virus msn messenger
Bonjour
Me voici infecté par un trojan que j'ai attrapé via msn en cliquant betement sur un lien envoyé par un de mes contacts.
A present j'envois moi meme le lien automatiquement a mes contacts sans même ouvrir une conversation .
J'ai l'ecran qui se fige regulierement et la souris qui plante aussi.
J'ai essayé de supprimer le trojan en question avc ad-aware sans grand succes meme en mode sans echec en allant directement dans system32 pr supprimer les fichiers en question. Avec CCleaner non plus .
Ad-aware me signale le nom des programmes en question : Win32TrojanAgent2 / Virtumonde ainsi que d'autres programmes localisés dans system32.
En esperant que vous puissiez m'aider a me debarasser de ce virus le plus rapidement possible.
Merci d'avance.
Voici mon rapport Hijackthis:
| Citation : Logfile of Trend Micro HijackThis v2.0.2
|
- Télécharge Malwarebytes' Anti-Malware (MBAM) sur ton Bureau.
- Double-clique sur le fichier téléchargé pour lancer le processus d'installation.
- Dans l'onglet Mise à jour, clique sur le bouton Recherche de mise à jour : si le pare-feu demande l'autorisation à MBAM de se connecter à Internet, accepte.
- Une fois la mise à jour terminée, rends-toi dans l'onglet Recherche.
- Sélectionne Exécuter un examen rapide.
- Clique sur Rechercher.
- L'analyse démarre.
- A la fin de l'analyse, un message s'affiche :
| Citation : L'examen s'est terminé normalement. Cliquez sur 'Afficher les résultats' pour afficher tous les objets trouvés. |
- Clique sur OK pour poursuivre. Si MBAM n'a rien trouvé, il te le dira aussi.
- Ferme tes navigateurs.
- Si des malwares ont été détectés, clique sur Afficher les résultats.
- Sélectionne tout (ou laisse coché) et clique sur Supprimer la sélection, MBAM va détruire les fichiers et clés de registre infectés et en mettre une copie dans la quarantaine.
- MBAM va ouvrir le Bloc-notes et y copier le rapport d'analyse. Copie-colle ce rapport dans ta prochaine réponse.
| Citation : Malwarebytes' Anti-Malware 1.34
|
Voila ce que me met Malware apres la fin de l'analyse :
| Citation : ---------------------------
|
Salut (J'avais oublié),
Oui, redémarre ton PC puis fais ceci :
- Télécharge Random's System Information Tool (RSIT) (par random/random) sur ton Bureau.
- Double-clique sur RSIT.exe afin de lancer le programme.
- Clique sur Continue à l'écran Disclaimer.
- Si l'outil HijackThis (version à jour) n'est pas présent ou non détecté sur l'ordinateur, RSIT le téléchargera (autorise l'accès dans ton pare-feu, si demandé) et tu devras accepter la licence.
- Lorsque l'analyse sera terminée, deux fichiers texte s'ouvriront. Poste le contenu de log.txt (c'est celui qui apparait à l'écran) ainsi que de info.txt (que tu verras dans la barre des tâches).
Note : les rapports sont sauvegardés dans le dossier C:\rsit\.
| Citation : Logfile of random's system information tool 1.05 (written by random/random)
|
| Citation : info.txt logfile of random's system information tool 1.05 2009-02-17 21:05:26
|
Message édité par Destrio5.
Message édité par Destrio5 le 17-02-2009 à 21:41:25
| Citation : -------------- UsbFix V2.414.3 ---------------
|
- Désinstalle UsbFix.
- Fais analyser les fichiers suivants :
- C:\dok.exe
- C:\rnnuning.exe
- C:\smdi3.exe
- Sur VirusTotal et poste les liens des analyses.
- C:\dok.exe =>
http://www.virustotal.com/fr/anali [...] 8204f7d7c6
- C:\rnnuning.exe =>
http://www.virustotal.com/fr/anali [...] e43eb060ab
- C:\smdi3.exe =>
http://www.virustotal.com/fr/anali [...] e43eb060ab
Message édité par Clay34 le 17-02-2009 à 22:09:27
Trois fichiers pourris
- Télécharge OTMoveIt3 (OldTimer) sur ton Bureau.
- Double-clique sur OTMoveIt3.exe afin de le lancer.
- Copie (Ctrl+C) le texte suivant ci-dessous :
:processes
|
- Colle (Ctrl+V) le texte précédemment copié dans le cadre Paste Instructions for Items to be Moved.
- Clique maintenant sur le bouton MoveIt! puis ferme OTMoveIt3.
---> Si un fichier ou dossier ne peut pas être supprimé immédiatement, le logiciel te demandera de redémarrer.
Accepte en cliquant sur YES.
- Poste le rapport situé dans ce dossier : C:\_OTMoveIt\MovedFiles\
---> Le nom du rapport correspond au moment de sa création : date_heure.log
Ca a l'air d'être bon la non ? ^^
| Citation : ========== PROCESSES ==========
|
C'est pas mal en effet.
Il faudrait que tu me refasses la dernière manip' mais en exécutant OTMoveIt3 en tant qu'administrateur.
Dsl mais je vois pas comment executer OTMoveIT en tant qu'administrateur ...
C'est à partir du logiciel que j'ai l'option ou c'est a moi de faire une manip dans windows ?
En tout cas, il me semble que le probleme est réglé non ? j'ai plus de plantages par contre je reçois encore le lien infecté par msn mais je sais pas si c'est moi qui l'envoit ou si c'est un de mes contacts qui est infecté
J'ai refais un coup de scan avec MBAM et il trouve plus rien donc je pense que je ne suis plus infecté . Il doit juste rester quelques fichiers mais qui ne representent plus de risques .
En tout cas merci pour ton AIDE
car je voyais pas du tout comment j'allais m'en sortir
Message édité par Clay34 le 17-02-2009 à 22:50:27
| Citation : je reçois encore le lien infecté par msn mais je sais pas si c'est moi qui l'envoit ou si c'est un de mes contacts qui est infecté |
---> Je pense qu'un de tes contacts est infecté.
| Citation : Dsl mais je vois pas comment executer OTMoveIT en tant qu'administrateur ... |
- Désactive l'UAC le temps de la désinfection.
- Télécharge OTMoveIt3 (OldTimer) sur ton Bureau.
- Clique droit sur OTMoveIt3.exe et choisis Exécuter en tant qu'administrateur.
- Copie (Ctrl+C) le texte suivant ci-dessous :
:processes
|
- Colle (Ctrl+V) le texte précédemment copié dans le cadre Paste Instructions for Items to be Moved.
- Clique maintenant sur le bouton MoveIt! puis ferme OTMoveIt3.
---> Si un fichier ou dossier ne peut pas être supprimé immédiatement, le logiciel te demandera de redémarrer.
Accepte en cliquant sur YES.
- Poste le rapport situé dans ce dossier : C:\_OTMoveIt\MovedFiles\
---> Le nom du rapport correspond au moment de sa création : date_heure.log
En fait j'étais déjà sans l'UAC de base
Voici le rapport :
| Citation : ========== PROCESSES ==========
|
Il n'arrive pas à supprimer la trace d'un rootkit. Je préfère être sûr qu'il ne soit plus là.
/!\ Désactive tes protections résidentes (Antivirus, etc...) /!\
- Télécharge ComboFix (sUBs) sur ton Bureau.
- Clique droit sur ComboFix.exe (le .exe n'est pas forcément visible) et choisis Exécuter en tant qu'administrateur.
- Lorsque la recherche sera terminée, un rapport apparaîtra. Poste ce rapport (C:\Combofix.txt) dans ta prochaine réponse.
Pour t'aider : Un guide et un tutoriel sur l'utilisation de ComboFix
Après a voir exécuter ComboFix , je ne peux plus redémarrer mon ordinateur :
Voici le message de Windows au démarrage:
| Citation : Windows/system32/config/system
|
N'ayant pas le cd d'installation de vista , je vais essayer de créer un cd de récupération de vista afin de réparer le fichier du registre.
Il me semblait pourtant avoir bien suivit le tutoriel pour ComboFix
| Citation : N'ayant pas le cd d'installation de vista |
---> Un plantage peut arriver n'importe quand, il faut avoir un CD d'installation.
Probleme réglé : j'ai lancé mon cd de restauration système et puis ça remarche nikel.
Plus de trâce de virus. Pour le cd je risquais pas d'en avoir un vu que l'on m'a vendu le portable avc l'OS déjà installé donc sans cd.
Merci en tout cas pour ton aide
... je sais qu'elle est la procédure à suivre maintenant
| Citation : Pour le cd je risquais pas d'en avoir un vu que l'on m'a vendu le portable avc l'OS déjà installé donc sans cd. |
---> Normalement, tu peux créer le CD.
Tu as fait quoi exactement ?
Il y a 2760 utilisateurs connus et inconnus. Pour voir la liste des connectés connus, cliquez ici.
