Infections boot et redirections multiples

Résolu/Fermé
freddecosse - 22 déc. 2008 à 14:51
 Utilisateur anonyme - 3 janv. 2009 à 14:23
Bonjour,
J'aurais besoin d'un petit coup de main.
J'ai des redirections intempestives dans google vers bediddle, abcjump, uncoverthenet...
Plus chiant, j'ai des difficultes a booter, notamment au moment de l'ouverture de session windows.
Les anti-spywares Spybot et MBAM sont bloqués (ils ne se lancent pas).
Pareil pour Smitfraudfix.
J'ai du passer par le mode sans echec pour lancer SDFix
Voila le scan Sdfix:


[b]SDFix: Version 1.240 /b
Run by fred on 22/12/2008 at 14:30

Microsoft Windows XP [version 5.1.2600]
Running From: C:\DOCUME~1\fred\Bureau\SDFix

[b]Checking Services /b:


Restoring Default Security Values
Restoring Default Hosts File

Rebooting


[b]Checking Files /b:

Trojan Files Found:

C:\DOCUME~1\fred\LOCALS~1\Temp\TMP18.tmp - Deleted
C:\DOCUME~1\fred\LOCALS~1\Temp\TMP24.tmp - Deleted
C:\DOCUME~1\fred\LOCALS~1\Temp\TMP2B.tmp - Deleted
C:\DOCUME~1\fred\LOCALS~1\Temp\TMP2C.tmp - Deleted
C:\DOCUME~1\fred\LOCALS~1\Temp\TMP2E.tmp - Deleted
C:\DOCUME~1\fred\LOCALS~1\Temp\TMP38.tmp - Deleted
C:\DOCUME~1\fred\LOCALS~1\Temp\TMP3A.tmp - Deleted
C:\DOCUME~1\fred\LOCALS~1\Temp\TMPC.tmp - Deleted
C:\WINDOWS\system32\TDSSlxwp.dll - Deleted
C:\WINDOWS\system32\TDSSorvd.dat - Deleted
C:\WINDOWS\system32\TDSSkkbi.log - Deleted


Could Not Remove C:\WINDOWS\system32\TDSSoiqn.dll
Could Not Remove C:\WINDOWS\system32\TDSShrsr.dll
Could Not Remove C:\WINDOWS\system32\TDSSrtqp.dll
Could Not Remove C:\WINDOWS\system32\TDSSxfum.dll



Removing Temp Files

[b]ADS Check /b:



[b]Final Check /b:

catchme 0.3.1361.2 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2008-12-22 14:39:14
Windows 5.1.2600 Service Pack 3 NTFS

scanning hidden processes ...

scanning hidden services & system hive ...

disk error: C:\WINDOWS\system32\config\system, 0
scanning hidden registry entries ...

disk error: C:\WINDOWS\system32\config\software, 0
disk error: C:\Documents and Settings\fred\ntuser.dat, 0
scanning hidden files ...

disk error: C:\WINDOWS\

please note that you need administrator rights to perform deep scan

[b]Remaining Services /b:




Authorized Application Key Export:

[HKEY_LOCAL_MACHINE\system\currentcontrolset\services\sharedaccess\parameters\firewallpolicy\standardprofile\authorizedapplications\list]
"%windir%\\system32\\sessmgr.exe"="%windir%\\system32\\sessmgr.exe:*:enabled:@xpsp2res.dll,-22019"
"C:\\Program Files\\Yahoo!\\Messenger\\YahooMessenger.exe"="C:\\Program Files\\Yahoo!\\Messenger\\YahooMessenger.exe:*:Enabled:Yahoo! Messenger"
"C:\\Program Files\\Yahoo!\\Messenger\\YServer.exe"="C:\\Program Files\\Yahoo!\\Messenger\\YServer.exe:*:Enabled:Yahoo! FT Server"
"C:\\Program Files\\MSN Messenger\\msncall.exe"="C:\\Program Files\\MSN Messenger\\msncall.exe:*:Enabled:Windows Live Messenger 8.0 (Phone)"
"C:\\Program Files\\VideoLAN\\VLC\\vlc.exe"="C:\\Program Files\\VideoLAN\\VLC\\vlc.exe:*:Enabled:VLC media player"
"C:\\Program Files\\Logitech\\Desktop Messenger\\8876480\\Program\\LogitechDesktopMessenger.exe"="C:\\Program Files\\Logitech\\Desktop Messenger\\8876480\\Program\\LogitechDesktopMessenger.exe:*:Enabled:Logitech Desktop Messenger"
"%windir%\\Network Diagnostic\\xpnetdiag.exe"="%windir%\\Network Diagnostic\\xpnetdiag.exe:*:Enabled:@xpsp3res.dll,-20000"
"C:\\Program Files\\Bonjour\\mDNSResponder.exe"="C:\\Program Files\\Bonjour\\mDNSResponder.exe:*:Enabled:Bonjour"
"C:\\Program Files\\iTunes\\iTunes.exe"="C:\\Program Files\\iTunes\\iTunes.exe:*:Enabled:iTunes"
"C:\\Program Files\\MSN Messenger\\msnmsgr.exe"="C:\\Program Files\\MSN Messenger\\msnmsgr.exe:*:Enabled:Windows Live Messenger 8.1"
"C:\\Program Files\\MSN Messenger\\livecall.exe"="C:\\Program Files\\MSN Messenger\\livecall.exe:*:Enabled:Windows Live Messenger 8.1 (Phone)"
"C:\\Program Files\\Skype\\Phone\\Skype.exe"="C:\\Program Files\\Skype\\Phone\\Skype.exe:*:Enabled:Skype"

[HKEY_LOCAL_MACHINE\system\currentcontrolset\services\sharedaccess\parameters\firewallpolicy\domainprofile\authorizedapplications\list]
"%windir%\\system32\\sessmgr.exe"="%windir%\\system32\\sessmgr.exe:*:enabled:@xpsp2res.dll,-22019"
"C:\\Program Files\\MSN Messenger\\msncall.exe"="C:\\Program Files\\MSN Messenger\\msncall.exe:*:Enabled:Windows Live Messenger 8.0 (Phone)"
"C:\\Program Files\\Logitech\\Desktop Messenger\\8876480\\Program\\LogitechDesktopMessenger.exe"="C:\\Program Files\\Logitech\\Desktop Messenger\\8876480\\Program\\LogitechDesktopMessenger.exe:*:Enabled:Logitech Desktop Messenger"
"%windir%\\Network Diagnostic\\xpnetdiag.exe"="%windir%\\Network Diagnostic\\xpnetdiag.exe:*:Enabled:@xpsp3res.dll,-20000"
"C:\\Program Files\\MSN Messenger\\msnmsgr.exe"="C:\\Program Files\\MSN Messenger\\msnmsgr.exe:*:Enabled:Windows Live Messenger 8.1"
"C:\\Program Files\\MSN Messenger\\livecall.exe"="C:\\Program Files\\MSN Messenger\\livecall.exe:*:Enabled:Windows Live Messenger 8.1 (Phone)"

[b]Remaining Files /b:

C:\WINDOWS\system32\TDSSoiqn.dll Found
C:\WINDOWS\system32\TDSShrsr.dll Found
C:\WINDOWS\system32\TDSSrtqp.dll Found
C:\WINDOWS\system32\TDSSxfum.dll Found

File Backups: - C:\DOCUME~1\fred\Bureau\SDFix\backups\backups.zip

[b]Files with Hidden Attributes /b:

Wed 22 Oct 2008 949,072 A.SHR --- "C:\Program Files\Spybot - Search & Destroy\advcheck.dll"
Mon 15 Sep 2008 1,562,960 A.SHR --- "C:\Program Files\Spybot - Search & Destroy\SDHelper.dll"
Mon 28 Jan 2008 1,404,240 A.SHR --- "C:\Program Files\Spybot - Search & Destroy\SDUpdate.exe"
Mon 28 Jan 2008 5,146,448 A.SHR --- "C:\Program Files\Spybot - Search & Destroy\SpybotSD.exe"
Tue 16 Sep 2008 1,833,296 A.SHR --- "C:\Program Files\Spybot - Search & Destroy\TeaTimer.exe"
Wed 22 Oct 2008 962,896 A.SHR --- "C:\Program Files\Spybot - Search & Destroy\Tools.dll"
Thu 14 Aug 2008 0 A..H. --- "C:\WINDOWS\SoftwareDistribution\Download\5f4398a574c14d59bed50dd72df43939\BITB.tmp"
Mon 12 Feb 2007 3,096,576 A..H. --- "C:\Documents and Settings\fred\Application Data\U3\temp\Launchpad Removal.exe"
Wed 15 Aug 2007 2,739,369 A..H. --- "C:\WINDOWS\SoftwareDistribution\Download\5c9426d7149b2dcd2ee8bb773badb22a\download\BIT22.tmp"

[b]Finished!/b

Quelqu'un peut-il me filer un coup de main a virer cette merde?
Merci d'avance.
fred
A voir également:

172 réponses

Ok je scanne
Je coupe virus Scan et comodo firewall pendant l'analyse?
0
Utilisateur anonyme
29 déc. 2008 à 21:10
pardon , oui ca iras plus vite

mais evite de surfer pendant ce temps
0
Enfin!!!!!
Il a trouvé Win32/PSW.OnlineGames.NMYtrojan
Unable to clean -deleted
C:\QUARANTINE\autorun.inf.Vir
On le degage comment?
0
Utilisateur anonyme
29 déc. 2008 à 23:11
supprime ta version de usbfix et suis ces directives



fait ceci


Telecharge UsbFix < http://sd-1.archive-host.com/membres/up/116615172019703188/UsbFix.exe >sur ton bureau

--> Lance l installation avec les parametres par default

Branche tes sources de données externes à ton PC, (clé USB, disque dur externe, etc...) sans les ouvrir

--> Fais un clic Droit sur le raccourci UsbFix sur ton bureau et choisis "Exécuter en tant qu'administrateur"
-->choisis l' option 1 (nettoyage)
--> Le pc va redémarer
-->Apres redémarrage post le rapport UsbFix.txt

Note : le rapport UsbFix.txt est sauvegardé à la racine du disque sur lequel tu as installé l'OS.

Relance USBFix et choisis l’option 2 « Vaccination »
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
je trouve pas le rapport!!
j'avais fait clic droit copier, mais il n'est plus dans le presse-papier
en fait ma cle USB et dictaphone a mis du temps a etre reconnue du coup ca a peut-etre parasité la marche normale de la manip
je fais quoi je refais la manip ou je vaccine?
sinon toujours la proposition de download d'"adobe international... "
Virus Scan supprime ton faux positif generic
0
--------------- [ UsbFix V2.413.8 ] ----------------

* User : fred - LAMES_POTOT2
* Outils mis a jours le 27/12/2008 par Chiquitine29 et Chimay8
* Vaccination effectuée à 9:55:33 le 30/12/2008
* Windows Xp - Internet Explorer 6.0.2900.2180


--------------- [ Informations lecteurs ] ----------------

C: - Lecteur fixe

D: - Lecteur de CD-ROM

E: - Lecteur amovible


--------------- [ Vaccination ] ----------------

C:\autorun.inf -> Dossier autorun.inf crée par UsbFix !

--------------- [ Fin du rapport ] ----------------
0
Utilisateur anonyme
30 déc. 2008 à 10:05
bonjour redemarre ton pc puis desactive ton antivirus ( on va essayer de le chopper avant qu'il ne finisse dans la quarentaine ) puis recommence la manip avec usbfix et tout tes accessoires usb
0
J'ai desactive l'analyse a l'acces
relance usbfix
il commence a scanné
puis "acces refusé"
donc j'ai quitté
Il me semble bien qu'USBfix n'avait deja pas tres bien tourne la 1ere fois (23/12)
il m'a aussi proposé d'installer IE7
j'ai refusé et juste derriere il me relance avec "adobe flash player installer"
Il me saoule!!!
Petite question: TDSS, OnlineGame.... ca fait plusieurs vers, trojans ou rootkits...
Y a pas un truc unique qui m'installe tout ca???
0
faut que j'aille bosser
je ne sais pas si j'aurai un acces a la bibliotheque
ca m'etonnerais...
si c'est pas le cas, j'execute la manip ce soir...
merci de ta patience
j'espere qu'on va reussir a degager cette merde
bon journee a toi
ciao
fred
0
SP3 n'etait plus installé sur le PC
surement a cause de la reparation windows
du coup, j'ai fait la mise a jour.
ca t'inspire quoi la reaction du PC a USBFix?
0
Utilisateur anonyme
30 déc. 2008 à 14:18
pour le sp3 , c'est normal , il n'est pas sur ton cd donc a ete supprimé .

ton infection est assezcoriace regarde ici et suis la procedure de malekal concernant ton infection poste les rapports au fur et a mesure

pour celas il va falloir redemarrer ton pc puis arreter ton antivirus afin que ton virus ne sois pas protege par la quarentaine


http://www.malekal.com/Trojan-PSW.Win32.OnLineGames.php <procedure de suppression
0
je ne sais pas s'il y a un rapport mais l'installation de SP3 ne se termine pas!!!!
je fais quoi???
0
OK je m'y colle en rentrant chez moi ce soir vers 22h
Merci de tes conseils
A tout'
0
nnboss Messages postés 125 Date d'inscription lundi 12 novembre 2007 Statut Membre Dernière intervention 1 octobre 2011
30 déc. 2008 à 17:30
Merci beaucoup le pc remarche super bien
0
coucou,
de retour!!
un conseil:
je suis en train de telecharger l'update de l'outil kaspersky
il me met
finishing
updateprocess succesfully completed
press any key to continue
je tape n'importe quelle touche mais rien ne se passe
je ne sais pas si c'est fini ou pas
je ferme?
0
je ne comprends pqs
je suis la procedure
j ai fait sdfix'
clean
et la je ne peux pas lance mwavscan.com
il me met que la base antivirus n est pas a jour
j ai l iñpression qu il a pas pris en compte l update....
je fais comment
0
Utilisateur anonyme
31 déc. 2008 à 09:04
bonjour essaie de recommencer l'update ensuite il s'execute en mode sans echecs
0
salut
bien dormi?
j'espere que c'est aujourd'hui qu'on nique ce putain de virus!!!
ca y est, ca a fonctionne!
je reprends la manip depuis le debut?
0
Utilisateur anonyme
31 déc. 2008 à 09:27
poste moi les rapports de dfix et de clean , stp , continue avec le scan mwavscan
0