Virus '' lsass '' msn

Résolu
superubuu Messages postés 10 Statut Membre -  
 superubuu -
Bonjour,

J'ai recemment attrapé un virus sur msn. Le virus ralentit énormément mon ordinateur et quand je vais sur msn, le virus envois un message a tout mes contacts connecté et dans le message, il y a un lien vers ce virus.

J'ai chercher et j'ai trouver le nom du virus, il s'aggit de Isass (avec un l ou un i majuscule, je ne sais pas). j'ai fais des recherche sur ce virus, mais les gens qui l'ont n'ont pas les mêmes problème que moi. ce virus devrait être assez recent puisque j'ai windows vista !

Voici les informations que j'ai trouvé par rapport au fichier que jai eu pour avoir ce virus:
fichier Application.exe (masquer, nous fesant acroire que c'est une image jpg)
taille: 100 Ko
Description: Win32 Cabinet Self-Extractor

Et je sais ou ce trouve le virus, il se trouve dans c:/windows/system32/Isass.exe
je crois que ce qu'il a fais, c'est qu'il a remplacer le fichier car a ce que jai pu entendre, il existait déjà alors je crois qu'il la modifier, avec un autre qui avait un virus injecter dedans !

Mon antivirus ne le trouve pas, jai essayé de le réparer avec toute sorte de chose, il reste toujours la !!

Aidez-moi svp, j'ai vraiment besoin d'aide !!!
A voir également:

13 réponses

superubuu Messages postés 10 Statut Membre
 
ps: windows me dis que le problème a été provoqué par Backdoor: Win32/Peobot.gen ( isass.exe )
0
anthony5151 Messages postés 10927 Statut Contributeur sécurité 790
 
Bonjour,

• Télécharge Random's System Information Tool (RSIT) de random/random, et enregistre le sur ton Bureau.
• Double clique sur RSIT.exe pour lancer l'outil.
• Clique sur ' continue ' à l'écran Disclaimer.
• Si l'outil HijackThis n'est pas présent ou non détecté sur l'ordinateur, RSIT le téléchargera (autorise l'accès dans ton pare-feu, si demandé) et tu devras accepter la licence.
• Une fois le scan terminé, deux rapports vont apparaitre. Poste le contenu de log.txt

0
superubuu Messages postés 10 Statut Membre
 
Merci de ta réponse si rapide !!!!

Logfile of random's system information tool 1.05 (written by random/random)
Run by Francis at 2009-01-27 12:37:36
Microsoft® Windows Vista™ Édition Familiale Basique Service Pack 1
System drive C: has 97 GB (66%) free of 148 GB
Total RAM: 1791 MB (49% free)

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 12:38:03, on 2009-01-27
Platform: Windows Vista SP1 (WinNT 6.00.1905)
MSIE: Internet Explorer v7.00 (7.00.6001.18000)
Boot mode: Normal

Running processes:
C:\Windows\system32\taskeng.exe
C:\Windows\system32\Dwm.exe
C:\Windows\Explorer.EXE
C:\Program Files\Windows Defender\MSASCui.exe
C:\Windows\RtHDVCpl.exe
C:\Acer\Empowering Technology\SysMonitor.exe
C:\Acer\Empowering Technology\eDataSecurity\x86\eDSLoader.exe
C:\Windows\System32\nvraidservice.exe
C:\Program Files\Java\jre6\bin\jusched.exe
C:\Program Files\ESET\nod32kui.exe
C:\Program Files\LogMeIn\x86\LogMeInSystray.exe
C:\Windows\System32\rundll32.exe
C:\Program Files\Samsung\Samsung Media Studio 5\SMSTray.exe
C:\Program Files\Adobe\Reader 8.0\Reader\reader_sl.exe
C:\Program Files\iTunes\iTunesHelper.exe
C:\Program Files\Windows Sidebar\sidebar.exe
C:\Windows\fxstaller.exe
C:\Program Files\LogMeIn\x86\LMIGuardian.exe
C:\Acer\Empowering Technology\ACER.EMPOWERING.FRAMEWORK.SUPERVISOR.EXE
C:\Acer\Empowering Technology\eRecovery\ERAGENT.EXE
C:\Program Files\Mozilla Firefox\firefox.exe
C:\Program Files\Windows Sidebar\sidebar.exe
C:\Windows\system32\wbem\unsecapp.exe
C:\Users\Francis\Downloads\RSIT.exe
C:\Windows\system32\SearchFilterHost.exe
C:\Program Files\trend micro\Francis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.a2articles.com
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://fr.ca.acer.yahoo.com
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://fr.ca.acer.yahoo.com
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant =
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch =
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = *.local
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName =
O1 - Hosts: ::1 localhost
O2 - BHO: &Yahoo! Toolbar Helper - {02478D38-C3F9-4efb-9B51-7695ECA05670} - C:\Program Files\Yahoo!\Companion\Installs\cpn\yt.dll
O2 - BHO: Aide pour le lien d'Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: Java(tm) Plug-In SSV Helper - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre6\bin\ssv.dll
O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
O2 - BHO: ShowBarObj Class - {83A2F9B1-01A2-4AA5-87D1-45B6B8505E96} - C:\Acer\Empowering Technology\eDataSecurity\x86\ActiveToolBand.dll
O2 - BHO: Programme d'aide de l'Assistant de connexion Windows Live - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Common Files\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files\google\googletoolbar2.dll
O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Program Files\Java\jre6\bin\jp2ssv.dll
O3 - Toolbar: Acer eDataSecurity Management - {5CBE3B7C-1E47-477e-A7DD-396DB0476E29} - C:\Acer\Empowering Technology\eDataSecurity\x86\eDStoolbar.dll
O3 - Toolbar: Yahoo! Toolbar - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Program Files\Yahoo!\Companion\Installs\cpn\yt.dll
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar2.dll
O4 - HKLM\..\Run: [Windows Defender] %ProgramFiles%\Windows Defender\MSASCui.exe -hide
O4 - HKLM\..\Run: [RtHDVCpl] RtHDVCpl.exe
O4 - HKLM\..\Run: [Acer Empowering Technology Monitor] C:\Acer\Empowering Technology\SysMonitor.exe
O4 - HKLM\..\Run: [eDataSecurity Loader] C:\Acer\Empowering Technology\eDataSecurity\x86\eDSloader.exe
O4 - HKLM\..\Run: [Apanel] C:\ACERSW\config\SetApanel.cmd
O4 - HKLM\..\Run: [Acer Assist Launcher] C:\Program Files\Acer Assist\launcher.exe
O4 - HKLM\..\Run: [NVRaidService] C:\Windows\system32\nvraidservice.exe
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre6\bin\jusched.exe"
O4 - HKLM\..\Run: [nod32kui] "C:\Program Files\Eset\nod32kui.exe" /WAITSERVICE
O4 - HKLM\..\Run: [Acer Product Registration] "C:\Program Files\Acer Registration\ACE1.exe" /startup
O4 - HKLM\..\Run: [LogMeIn GUI] "C:\Program Files\LogMeIn\x86\LogMeInSystray.exe"
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\Windows\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\Windows\system32\NvMcTray.dll,NvTaskbarInit
O4 - HKLM\..\Run: [SMSTray] C:\Program Files\Samsung\Samsung Media Studio 5\SMSTray.exe
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe"
O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\QTTask.exe" -atboottime
O4 - HKLM\..\Run: [iTunesHelper] "C:\Program Files\iTunes\iTunesHelper.exe"
O4 - HKLM\..\Run: [Windows UDP Control Center] fxstaller.exe
O4 - HKCU\..\Run: [Sidebar] C:\Program Files\Windows Sidebar\sidebar.exe /autoRun
O4 - HKCU\..\Run: [AlcoholAutomount] "C:\Program Files\Alcohol Soft\Alcohol 120\axcmd.exe" /automount
O4 - HKUS\S-1-5-19\..\Run: [Sidebar] %ProgramFiles%\Windows Sidebar\Sidebar.exe /detectMem (User 'SERVICE LOCAL')
O4 - HKUS\S-1-5-19\..\Run: [WindowsWelcomeCenter] rundll32.exe oobefldr.dll,ShowWelcomeCenter (User 'SERVICE LOCAL')
O4 - HKUS\S-1-5-20\..\Run: [Sidebar] %ProgramFiles%\Windows Sidebar\Sidebar.exe /detectMem (User 'SERVICE RÉSEAU')
O4 - Global Startup: Empowering Technology Launcher.lnk = ?
O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\Office12\REFIEBAR.DLL
O13 - Gopher Prefix:
O16 - DPF: {C3F79A2B-B9B4-4A66-B012-3EE46475B072} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsPAClient.cab56907.cab
O16 - DPF: {F5A7706B-B9C0-4C89-A715-7A0C6B05DD48} (Minesweeper Flags Class) - http://messenger.zone.msn.com/binary/MineSweeper.cab56986.cab
O16 - DPF: {F8C5C0F1-D884-43EB-A5A0-9E1C4A102FA8} (GoPetsWeb Control) - https://secure.gopetslive.com/dev/GoPetsWeb.cab
O23 - Service: ePerformance Service (AcerMemUsageCheckService) - Unknown owner - C:\Acer\Empowering Technology\ePerformance\MemCheck.exe
O23 - Service: Apple Mobile Device - Apple Inc. - C:\Program Files\Common Files\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
O23 - Service: Service Bonjour (Bonjour Service) - Apple Inc. - C:\Program Files\Bonjour\mDNSResponder.exe
O23 - Service: Boonty Games - BOONTY - C:\Program Files\Common Files\BOONTY Shared\Service\Boonty.exe
O23 - Service: Diskeeper - Diskeeper Corporation - C:\Program Files\Diskeeper Corporation\Diskeeper\DkService.exe
O23 - Service: eDataSecurity Service - Egis Incorporated - C:\Acer\Empowering Technology\eDataSecurity\x86\eDSService.exe
O23 - Service: eRecovery Service (eRecoveryService) - Acer Inc. - C:\Acer\Empowering Technology\eRecovery\eRecoveryService.exe
O23 - Service: eSettings Service (eSettingsService) - Unknown owner - C:\Acer\Empowering Technology\eSettings\Service\capuserv.exe
O23 - Service: FLEXnet Licensing Service - Acresso Software Inc. - C:\Program Files\Common Files\Macrovision Shared\FLEXnet Publisher\FNPLicensingService.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Common Files\InstallShield\Driver\11\Intel 32\IDriverT.exe
O23 - Service: Service de l’iPod (iPod Service) - Apple Inc. - C:\Program Files\iPod\bin\iPodService.exe
O23 - Service: LightScribeService Direct Disc Labeling Service (LightScribeService) - Hewlett-Packard Company - C:\Program Files\Common Files\LightScribe\LSSrvc.exe
O23 - Service: NOD32 Kernel Service (NOD32krn) - Eset - C:\Program Files\Eset\nod32krn.exe
O23 - Service: NVIDIA Display Driver Service (nvsvc) - NVIDIA Corporation - C:\Windows\system32\nvvsvc.exe
O23 - Service: StarWind AE Service (StarWindServiceAE) - Rocket Division Software - C:\Program Files\Alcohol Soft\Alcohol 120\StarWind\StarWindServiceAE.exe
O23 - Service: TVService - Team MediaPortal - C:\Program Files\Team MediaPortal\MediaPortal TV Server\TVService.exe
0
superubuu Messages postés 10 Statut Membre
 
Je crois que j'en ai mis trop, désolé, mais j'ai vu ce topic http://www.commentcamarche.net/forum/affich 1586823 virus via msn besoin d aide je crois avoir le même virus mais je n'ai pas les même symptome ! Est ce que la solution que moe31 propose sur ce topic pourrait aussi s'appliquer a moi ?
0
anthony5151 Messages postés 10927 Statut Contributeur sécurité 790
 
J'ai repéré ton infection dans le rapport (n'essaye pas de la fixer avec hijackthis !) :

O4 - HKLM\..\Run: [Windows UDP Control Center] fxstaller.exe


Ne fais pas de manip' hasardeuses inspirées d'autres sujets (sauf si tu veux planter ton ordinateur...)
Le lien que tu proposes date de plus de 3 ans, les infections ont évolué depuis, et les méthodes de désinfection aussi.



# Désactive le contrôle des comptes utilisateurs :
• Va dans démarrer puis panneau de configuration
• Double clique sur l'icône "Comptes d'utilisateurs"
• Clique ensuite sur activer ou désactiver le controle des comptes utilisateur
• Décoche la case "utiliser le contrôle....." puis valide
• Redémarre l'ordinateur


# Télécharge MSNFix.zip (de !aur3n7) sur ton Bureau : http://sosvirus.changelog.fr/MSNFix.zip

• Décompresse-le (clic-droit → Extraire ici) et double clique sur le fichier MSNFix.bat.
• Exécute l'option R.
• Si l'infection est détectée, un message l'indiquera et il suffira de presser une touche pour lancer le nettoyage.
• Si une erreur de suppression est détectée un message s'affichera demandant de redémarrer l'ordinateur afin de terminer les opérations. Dans ce cas il suffit de redémarrer l'ordinateur en mode normal

• Poste le rapport ici. Il sera enregistré dans le même dossier que MSNFix sous forme date_heure.txt


Tutoriel illustré : https://www.malekal.com/supprimer-virus-desinfecter-pc/

0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
superubuu Messages postés 10 Statut Membre
 
Merci, jai tout fais et c'était écris ''MSNFix ne parvient pas à supprimer l'infection'' avec une fenetre rouge, j'ai redémarrer ensuite mais je nai pas vu le rapport, quelque fichier sont apparu dans le dossier MSNFix, un fichier cathme et un dossier Upload_Me !!
0
anthony5151 Messages postés 10927 Statut Contributeur sécurité 790
 
Re,

Excuse moi pour le délai de réponse... Est-ce que tu avais bien désactivé l'UAC comme indiqué ?
Peux-tu réessayer en lançant MSNFix en temps qu'administrateur (pour ça : clic-droit sur l'icone --> exécuter en temps qu'administrateur) ?

0
superubuu
 
pas grace pour ce qui est du délais, j'ai pu retourner sur msn vu que le virus lenvoyais plus de message a mes contacts automatiquement, je vais refaire le scan avec le clic-droit -----> exécuter en tant qu'administrateur, je vais te donner le rapport après !!
0
superubuu
 
Je crois que tout est ok car il n'a rien détecter !!! Et aucun fichier bloc note n'est apparu mais ya un fichier dans le dossier msn fix qui s'appele temp alors c'est peux-etre le fichier dans lequel il y a le raport !
0
anthony5151 Messages postés 10927 Statut Contributeur sécurité 790
 
"Je crois que tout est ok car il n'a rien détecter"

Bizarre... Poste un nouveau rapport RSIT stp

0
superubuu
 
Un rapport RSIT ?...
0
anthony5151 Messages postés 10927 Statut Contributeur sécurité 790
 
RSIT est le programme qu'on a utilisé au début de ce sujet ;)

0
superubuu
 
j'ai recliquer sur le lien la de random system information tool mais ca ne veux pas le réinstaller si tu veux, ca dis: Line -1: Error: Subscipt used with non-Array variable
0
superubuu
 
*j'ai recliquer sur le lien la de random system information tool mais ca ne veux pas le réinstaller, ca dis: Line -1: Error: Subscipt used with non-Array variable
0