Virus Rootkit

Junro Messages postés 62 Statut Membre -  
Junro Messages postés 62 Statut Membre -
Bonjour,
J'ai le même virus impossible de l'enlever, voici le résultat du log après scan.
Si un expert pourrait m'indiquer la démarche à suivre pour enlever le virus Rootkit.Win32.Podnuha.bhw et enfin supprimer le fichier c:\windows\system32\audiode.dll


Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 23:08:29, on 20/01/2009
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16762)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\system32\WgaTray.exe
C:\Program Files\Fichiers communs\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus 6.0 for Windows Workstations\avp.exe
C:\Program Files\Bonjour\mDNSResponder.exe
C:\Program Files\Java\jre6\bin\jqs.exe
C:\Program Files\Fichiers communs\Microsoft Shared\VS7DEBUG\MDM.EXE
C:\WINDOWS\system32\nvsvc32.exe
C:\WINDOWS\system32\nvraidservice.exe
C:\WINDOWS\RTHDCPL.EXE
C:\WINDOWS\system32\RunDLL32.exe
C:\Program Files\Winamp\winampa.exe
C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus 6.0 for Windows Workstations\avp.exe
C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe
C:\Program Files\Java\jre6\bin\jusched.exe
C:\Program Files\iTunes\iTunesHelper.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Program Files\Windows Live\Messenger\MsnMsgr.Exe
C:\Program Files\DNA\btdna.exe
C:\Program Files\iPod\bin\iPodService.exe
C:\WINDOWS\system32\wbem\unsecapp.exe
C:\WINDOWS\system32\wbem\wmiapsrv.exe
C:\Program Files\Windows Live\Messenger\usnsvc.exe
C:\WINDOWS\system32\wuauclt.exe
C:\Program Files\Opera\opera.exe
C:\Program Files\Java\jre6\bin\jucheck.exe
C:\hijackthis\HiJackThis.exe
C:\WINDOWS\explorer.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.google.fr/?gws_rd=ssl
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = https://www.msn.com/fr-fr/?ocid=iehp
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.msn.com/fr-fr/?ocid=iehp
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = *.local
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
O2 - BHO: (no name) - {72988A9F-6FCA-4FE9-9692-EA4070DBBF8A} - C:\WINDOWS\system32\Audiode.dll
O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files\google\googletoolbar1.dll
O2 - BHO: C:\WINDOWS\system32\hgfdge4unjdfdg.dll - {C5BF49A2-94F3-42BD-F434-3604812C8955} - C:\WINDOWS\system32\hgfdge4unjdfdg.dll
O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Program Files\Java\jre6\bin\jp2ssv.dll
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar1.dll
O4 - HKLM\..\Run: [NVRaidService] C:\WINDOWS\system32\nvraidservice.exe
O4 - HKLM\..\Run: [RTHDCPL] RTHDCPL.EXE
O4 - HKLM\..\Run: [Alcmtr] ALCMTR.EXE
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [NvMediaCenter] RunDLL32.exe NvMCTray.dll,NvTaskbarInit
O4 - HKLM\..\Run: [WinampAgent] C:\Program Files\Winamp\winampa.exe
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe"
O4 - HKLM\..\Run: [AVP] "C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus 6.0 for Windows Workstations\avp.exe"
O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe" -osboot
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre6\bin\jusched.exe"
O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\QTTask.exe" -atboottime
O4 - HKLM\..\Run: [iTunesHelper] "C:\Program Files\iTunes\iTunesHelper.exe"
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [MsnMsgr] "C:\Program Files\Windows Live\Messenger\MsnMsgr.Exe" /background
O4 - HKCU\..\Run: [DriverUpdaterPro] C:\Program Files\XPC Tools\Driver Updater Pro\DriverUpdaterPro.exe -t
O4 - HKCU\..\Run: [srvprocmon] C:\WINDOWS\system32\pkrylupa.exe
O4 - HKCU\..\Run: [BitTorrent DNA] "C:\Program Files\DNA\btdna.exe"
O4 - HKCU\..\Run: [BitTorrent] "C:\Program Files\BitTorrent\bittorrent.exe"
O4 - HKLM\..\Policies\Explorer\Run: [s6CkaG2XDC] C:\DOCUME~1\Ju\LOCALS~1\Temp\9llCJ4amiU.exe
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE LOCAL')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE RÉSEAU')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O8 - Extra context menu item: Ajouter à Kaspersky Anti-Banner - C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus 6.0 for Windows Workstations\ie_banner_deny.htm
O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
O9 - Extra button: Statistiques d’Anti-Virus Internet - {1F460357-8A94-4D71-9CA3-AA4ACF32ED8E} - C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus 6.0 for Windows Workstations\SCIEPlgn.dll
O9 - Extra button: Recherche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O16 - DPF: {1E54D648-B804-468d-BC78-4AFFED8E262E} (System Requirements Lab) - http://dev.srtest.com/srl_bin/sysreqlab3.cab
O16 - DPF: {88764F69-3831-4EC1-B40B-FF21D8381345} (AdVerifierADPCtrl Class) - https://static.impots.gouv.fr/tdir/static/adpform/AdSignerADP-1.1.cab
O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\FICHIE~1\Skype\Skype4COM.dll
O20 - AppInit_DLLs: C:\PROGRA~1\Kaspersky Lab\Kaspersky Anti-Virus 6.0 for Windows Workstations\adialhk.dll
O22 - SharedTaskScheduler: jgzfkj9w38rksndfi7r4 - {C5BF49A2-94F3-42BD-F434-3604812C8955} - C:\WINDOWS\system32\hgfdge4unjdfdg.dll
O23 - Service: Apple Mobile Device - Apple Inc. - C:\Program Files\Fichiers communs\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
O23 - Service: Kaspersky Anti-Virus 6.0 (AVP) - Kaspersky Lab - C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus 6.0 for Windows Workstations\avp.exe
O23 - Service: Service Bonjour (Bonjour Service) - Apple Inc. - C:\Program Files\Bonjour\mDNSResponder.exe
O23 - Service: FLEXnet Licensing Service - Macrovision Europe Ltd. - C:\Program Files\Fichiers communs\Macrovision Shared\FLEXnet Publisher\FNPLicensingService.exe
O23 - Service: Google Updater Service (gusvc) - Google - C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe
O23 - Service: Service de l’iPod (iPod Service) - Apple Inc. - C:\Program Files\iPod\bin\iPodService.exe
O23 - Service: Java Quick Starter (JavaQuickStarterService) - Sun Microsystems, Inc. - C:\Program Files\Java\jre6\bin\jqs.exe
O23 - Service: Macromedia Licensing Service - Unknown owner - C:\Program Files\Fichiers communs\Macromedia Shared\Service\Macromedia Licensing.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
O23 - Service: wampapache - Apache Software Foundation - c:\wamp\bin\apache\apache2.2.8\bin\httpd.exe
O23 - Service: wampmysqld - Unknown owner - c:\wamp\bin\mysql\mysql5.0.51b\bin\mysqld-nt.exe
A voir également:

56 réponses

Junro Messages postés 62 Statut Membre
 
sachant que le pc à 6 mois, ça ne peut pas venir de la carte graphique, c forcement lié aux manipe faitent avant.
Faudrait juste que j'essaie d'avoir une sortie video pour refaire un demarrage sans échec.
Vraiment bizarre cette histoire, j'avais jamais vu ça.
0
Utilisateur anonyme
 
Re,

MOi non plus...
0
Junro Messages postés 62 Statut Membre
 
bon j'ai débranché rebranché l'alimentation, coupant le courant de ma multiprise et là tout à rédémarrer nikel.... mais kel bordel lol bon j'ai refaire un scan
0
Junro Messages postés 62 Statut Membre
 
Voilà, j'ai refait un scan avec Malwarebytes' Anti-Malware, il me trouve quelques petits trucs sans trop importance, je vais me renseigner sur cette histoire de sorties vidéos.
Je ne vias pas relancer OTMoveIt3.exe car je pense que celui que j'ai installer déconné du à une mauvaise installation ou manipulation.

Le mieux serait un bon formatage du C: je pense lol

Merci encore et je te tiens au courant si j'ai des news interressantes ^^

Bonne nuit, et encore merci
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
Utilisateur anonyme
 
Re,

Il faudrait que tu poste le rapport de malwarebyte et refait aprés suppression un log avec rsit.

pas la peine de formater après le mal que l'on c'est donner.
0
Junro Messages postés 62 Statut Membre
 
ok rsit c'est avec quoi? quel programme?
0
Utilisateur anonyme
 
Re,

Fait ceci avant:

▶ Installe NAVILOG1

Remarque concernant la détection de Navilog1 par certains programmes de sécurités :

▶ Certains fichiers de Navilog1.exe peuvent être considérés comme dangereux et donc supprimés ou neutralisés par certains programmes de sécurités. Ce sont des faux positifs et dans certains cas, vous serez amener à désactiver votre protection le temps du téléchargement/utilisation de Navilog1.
/ !\ Déconnecte toi du net et désactive ton antivirus et antispyware résident pour que Navilog1 puisse s'exécuter normalement. / !\


Le lancement de l'installation de Navilog1 se fait en exécutant Navilog1.exe

(Si vous avez téléchargé navilog1.zip, Veuillez auparavant décompresser ce fichier)

Une fois l'installation terminé, pour lancer le fix :

- en utilisant le raccourci crée sur le bureau : Navilog1

- Via le poste de travail, en exécutant le fichier Navilog1.bat se trouvant dans %program files%Navilog1

Après le choix de la langue et les messages d'avertissement, le menu s'affiche.

Faite le choix 1

Effectue la vérification du système à la recherche de l'adware. Un scan avec catchme de GMER est également éffectué pour Windows XP. Cette analyse peut durer une dizaine de minutes. Patientez alors jusqu'au message «Analyse terminée le ....». Appuyez sur une touche comme demandé et le bloc note va souvrir , Enregistrez-le sur votre disque. Puis Ouvrez-le et Copiez-Collez l'intégralité de ce rapport sur le forum qui vous l'auras demandé.

(si le bloc-note ne s'ouvre pas : Rendez-vous dans votre poste de travail, à la racine du disque C vous trouverez le rapport sous le nom de fixnavi.txt)

Attention : Ne lancez-pas la partie désinfection (choix 2, 3 ou 4) sans l'avis/accord express de l'Helper qui vous as pris en charge sur le forum d'aide ou vous aurez exposer votre problème.

Si un rapport ne passe pas faire une alerte à la conciergerie avec le /!\ jaune.
0
Junro Messages postés 62 Statut Membre
 
ok, je ferais ça demain, je suis HS là,
à demain donc pour de nouvelles aventures lol
0
Utilisateur anonyme
 
Re,

Oui pour de nouvelles aventures.........
0
Utilisateur anonyme
 
Re,

Elle est infectieuse.

tout simplement.

shell\AutoRun\command - C:\WINDOWS\system32\RunDLL32.EXE Shell32.DLL,ShellExec_RunDLL copy.exe



SCRIPT DE SUPPRESSION DE FICHIER
c:\windows\system32\rundll32.exe
0
noctambule28 Messages postés 35799 Date d'inscription   Statut Webmaster Dernière intervention   2 858
 
les robots , je fais gaffe ...

avant de faire sauter des fichiers systeme , c'est mieux de les faire verifier sur VT,et là, la suppression de la clé aurait pu suffire à mon avis .
0
noctambule28 Messages postés 35799 Date d'inscription   Statut Webmaster Dernière intervention   2 858
 
Petites mais importante précision , et vu avec Nicolas Coolman, le créateur de ZHP, le robot dont tu te sers .



"En fait l'infection par support amovible( ce qui est le cas ici) utilise la fonction autorun et plus précisément le processus légitime RunDLL32.EXE pour charger ses propres ressources malwares.

Dans les lignes que tu signales, les processus malwares sont "copy.exe" et "system.exe".

Donc surtout ne pas toucher à RunDLL32.EXE et laisser faire USBFix qui va s'en occuper."

Voilà la raison du platage du pc .

Merci à anthony pour avoir fait le facteur
0
Utilisateur anonyme
 
Re,

Il faut surtout arrêter de raconter un peu nimp aussi et laisser faire .

Je le sais que c'est un autorun et anthony ton copain ferais bien de ce renseigner auprés de chiquitine pour le fix aussi.

Pour info je parle aussi a coolman et en fait pas un plat.

Si tu as d'autres choses a me dire MP.

Pas parce que tu es modos que tu doit te permettre de me pister.

Alors usbfix a était retirer.

http://www.commentcamarche.net/forum/affich 10590972 probleme avec usbfix


A++
0
noctambule28 Messages postés 35799 Date d'inscription   Statut Webmaster Dernière intervention   2 858
 
c'est tout ce que tu as dire ??

Il existe d'autres outils pour la desinfection des support amovibles
http://www.techsupportforum.com/sectools/sUBs/Flash_Disinfector.exe
Teste- le , tu pourras te faire ton canned speech.
0
Utilisateur anonyme
 
Re,

Je le sais mais essayer en pasant par Un script.

Mais bon je lui fait faire après ce qui était prévue aussi.

Mais merci pour ce lien Noctambule.

A++
0
geoffrey5 Messages postés 14008 Statut Contributeur sécurité 10
 
pfffffff... Deuxième en même pas 2 semaines :s
0
Utilisateur anonyme
 
hi

désoler de paser ,

le processus légitime RunDLL32.EXE qui est utilisé bla bla

heu c faux (désolé nico )

y a d autres processus utilisé


a vous lire
0
Utilisateur anonyme
 
Re,

Donc après renseignement effectivement =>Noctambule28 oui je doit le remplacer par un sain.

Donc je vais faire comme dit si il revient après navilog flash désinfector.

Voilà Pas mort d'homme non plus.
0
Junro Messages postés 62 Statut Membre
 
Hello, désolé pas eu le temps de m'occuper de ça hier.
Apparemment il y a un petit désacord sur la méthode à utiliser.

Donc que serait l'étape suivante pour enlever ce virus qui à priori ne fait rien du tout pour l'instant.
SI je n'avias pas anti-virus, je ne serais même pas qu'il existe.
Mais avec Kapersky, chaque fois que je veux ouvrir un dossier (poste de travail, mes documents...), j'ai donc ce message:

Cheval de troie:
Rootkit.Win32.Podnuha.bhw

Le fichier:
C:\WINDOWS\system32\Audiode.dll

Réparation impossible: les privilèges d'écriture manquent.

Voilà, je ne peux que choisir "Ignorer"
Impossible de supprimer directement le fichier.

Sinon ben mon pc marche parfaitement là, les autres virus ayant été supprimé précédemment. :)
0