Comment éradiquer vundo

christoune10 Messages postés 16 Statut Membre -  
jlpjlp Messages postés 52399 Statut Contributeur sécurité -
Bonjour,
voilà il me semble au vu de l'hijackthis ci joint que mon pc soit infecté par vundo, comment faire pour s'en débarraser simplement en ne risquant de ne perdre aucun information du pc

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 10:11:33, on 10/03/2009
Platform: Windows 2000 SP4 (WinNT 5.00.2195)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)
Boot mode: Normal

Running processes:
C:\WINNT\System32\smss.exe
C:\WINNT\system32\winlogon.exe
C:\WINNT\system32\services.exe
C:\WINNT\system32\lsass.exe
C:\WINNT\system32\svchost.exe
C:\WINNT\system32\spoolsv.exe
C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
C:\Program Files\Alwil Software\Avast4\ashServ.exe
C:\Program Files\Symantec\pcAnywhere\awhost32.exe
C:\WINNT\System32\svchost.exe
C:\WINNT\system32\hidserv.exe
C:\Program Files\Trend Micro\Client Server Security Agent\ntrtscan.exe
C:\Program Files\Trend Micro\Security Server\PCCSRV\web\service\ofcservice.exe
C:\WINNT\system32\RKillSrv.exe
C:\WINNT\system32\regsvc.exe
C:\WINNT\system32\MSTask.exe
C:\WINNT\system32\tlntsvr.exe
C:\WINNT\TEMP\EM2392.EXE
C:\Program Files\Trend Micro\Client Server Security Agent\tmlisten.exe
C:\Program Files\Trend Micro\Security Server\PCCSRV\Web\Service\DbServer.exe
C:\WINNT\System32\WBEM\WinMgmt.exe
C:\WINNT\system32\mspmspsv.exe
C:\WINNT\system32\svchost.exe
C:\WINNT\System32\inetsrv\inetinfo.exe
C:\Program Files\Trend Micro\Client Server Security Agent\OfcPfwSvc.exe
C:\WINNT\Explorer.EXE
C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
C:\Program Files\ahead\InCD\InCD.exe
C:\Program Files\Hewlett-Packard\Toolbox\StatusClient\StatusClient.exe
C:\Program Files\Trend Micro\Client Server Security Agent\pccntmon.exe
C:\Program Files\Java\jre1.6.0_05\bin\jusched.exe
C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
C:\Program Files\Hewlett-Packard\Toolbox\jre\bin\javaw.exe
C:\ackb\wsql6\win62\dbsrv6.exe
C:\ackb\ext\WPosSrv1.exe
C:\ackb\ext\WPosMaj1.exe
C:\ackb\wsql6\win62\dbsrv6.exe
C:\ackb\ext\IksRexec1.exe
C:\ackb\ext\AckMnt1.exe
c:\ackb\ext\bestw321.exe
c:\ackb\ext\bestw321.exe
C:\WINNT\system32\wuauclt.exe
G:\Sanner.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.google.fr/?gws_rd=ssl
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
O2 - BHO: (no name) - {04FD5B85-8BC0-48CC-914A-EA4C6811322E} - C:\WINNT\system32\pmnlm.dll
O2 - BHO: Aide pour le lien d'Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Fichiers communs\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: Hotbar /fleok=1D8A83A5C2E6107C91A475760EA83FA5EF80752B9499803B2A2303766A - {07AA283A-43D7-4CBE-A064-32A21112D94D} - C:\Program Files\Hotbar\bin\10.0.356.0\HostIE.dll (file missing)
O2 - BHO: {045d2380-1aec-9f28-84c4-32161be18903} - {30981eb1-6123-4c48-82f9-cea10832d540} - C:\WINNT\system32\folxiuvi.dll (file missing)
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.6.0_05\bin\ssv.dll
O3 - Toolbar: @msdxmLC.dll,-1@1033,&Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINNT\System32\msdxm.ocx
O3 - Toolbar: Hotbar - {07AA283A-43D7-4CBE-A064-32A21112D94D} - C:\Program Files\Hotbar\bin\10.0.356.0\HostIE.dll (file missing)
O4 - HKLM\..\Run: [Synchronization Manager] mobsync.exe /logon
O4 - HKLM\..\Run: [NeroCheck] C:\WINNT\system32\NeroCheck.exe
O4 - HKLM\..\Run: [InCD] C:\Program Files\ahead\InCD\InCD.exe
O4 - HKLM\..\Run: [Tweak UI] RUNDLL32.EXE TWEAKUI.CPL,TweakMeUp
O4 - HKLM\..\Run: [IgfxTray] C:\WINNT\System32\igfxtray.exe
O4 - HKLM\..\Run: [HotKeysCmds] C:\WINNT\System32\hkcmd.exe
O4 - HKLM\..\Run: [ATIPTA] C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
O4 - HKLM\..\Run: [StatusClient 2.6] C:\Program Files\Hewlett-Packard\Toolbox\StatusClient\StatusClient.exe /auto
O4 - HKLM\..\Run: [TomcatStartup 2.5] C:\Program Files\Hewlett-Packard\Toolbox\hpbpsttp.exe
O4 - HKLM\..\Run: [OfficeScanNT Monitor] "C:\Program Files\Trend Micro\Client Server Security Agent\pccntmon.exe" -HideWindow
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre1.6.0_05\bin\jusched.exe"
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe"
O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
O4 - HKUS\.DEFAULT\..\Run: [internat.exe] internat.exe (User 'Default user')
O4 - HKUS\.DEFAULT\..\RunOnce: [^SetupICWDesktop] C:\Program Files\Internet Explorer\Connection Wizard\icwconn1.exe /desktop (User 'Default user')
O4 - Startup: Serveur Hibiscus.lnk = C:\ackb\EXT\IKSSRV.BAT
O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_05\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_05\bin\ssv.dll
O9 - Extra button: Recherche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINNT\web\related.htm
O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINNT\web\related.htm
O16 - DPF: {35C3D91E-401A-4E45-88A5-F3B32CD72DF4} (Encrypt Class) - https://acksrv/SMB/console/html/root/AtxEnc.cab
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://www.update.microsoft.com/...
O16 - DPF: {E78DE03F-DC83-40DB-B590-8FD80BE5F7C8} (Console d'administration de Security Server) - https://acksrv/SMB/console/html/root/AtxConsole.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{857F5B97-C2DC-4C6A-80ED-CEA6A783F754}: NameServer = 80.10.246.2,80.10.246.129
O20 - AppInit_DLLs: C:\WINNT\system32\__c00BC84.dat
O20 - Winlogon Notify: ljjggfe - ljjggfe.dll (file missing)
O20 - Winlogon Notify: mllmj - C:\WINNT\system32\mllmj.dll (file missing)
O20 - Winlogon Notify: nnnooli - nnnooli.dll (file missing)
O20 - Winlogon Notify: pmnlm - C:\WINNT\system32\pmnlm.dll
O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINNT\system32\Ati2evxx.exe
O23 - Service: avast! Antivirus - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashServ.exe
O23 - Service: avast! Mail Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
O23 - Service: avast! Web Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
O23 - Service: pcAnywhere Host Service (awhost32) - Symantec Corporation - C:\Program Files\Symantec\pcAnywhere\awhost32.exe
O23 - Service: Service d'administration du Gestionnaire de disque logique (dmadmin) - VERITAS Software Corp. - C:\WINNT\System32\dmadmin.exe
O23 - Service: Scan en temps réel Trend Micro Client/Server Security Agent (ntrtscan) - Trend Micro Inc. - C:\Program Files\Trend Micro\Client Server Security Agent\ntrtscan.exe
O23 - Service: Pare-feu personnel Trend Micro Client/Server Security Agent (OfcPfwSvc) - Trend Micro Inc. - C:\Program Files\Trend Micro\Client Server Security Agent\OfcPfwSvc.exe
O23 - Service: Trend Micro Security Server Master Service (ofcservice) - Trend Micro Inc. - C:\Program Files\Trend Micro\Security Server\PCCSRV\web\service\ofcservice.exe
O23 - Service: Pml Driver HPZ12 - HP - C:\WINNT\system32\HPZipm12.exe
O23 - Service: Remote Process Killer - Unknown owner - C:\WINNT\system32\RKillSrv.exe
O23 - Service: Trend Micro Client-Server Security Agent Listener (tmlisten) - Trend Micro Inc. - C:\Program Files\Trend Micro\Client Server Security Agent\tmlisten.exe

31 réponses

jlpjlp Messages postés 52399 Statut Contributeur sécurité 5 040
 
slt

scannes ton ordi avec malwarebyte, et colle nous le rapport et vire ce qui est trouvé:

https://www.malekal.com/tutoriel-malwarebyte-anti-malware/

puis

Télécharge Toolbar-S&D (Team IDN) sur ton Bureau.
https://77b4795d-a-62cb3a1a-s-sites.googlegroups.com/site/eric71mespages/ToolBarSD.exe?attachauth=ANoY7cqJWPphpudyTqv7TRo5RQ3nm_Sx8JluVMO59X5E9cyE3j3LqKlmStIqiDqJdIgMJLi7MXn2nKVajQfoWuVvZZ2wIx_vkqO4k4P0K9jh-ra9jaKPXdZcoaVF2UqJZNH8ubL_42uIwh6f35xJ2GJMuzddVj2Qth1DgZ839lxEIFGkgWz3TdfvNMy-YtxfA3gqBUrj4U4LFeAPiWr3ClmjIP0t_Xs5PQ%3D%3D&attredirects=2

* Lance l'installation du programme en exécutant le fichier téléchargé.
* Double-clique maintenant sur le raccourci de Toolbar-S&D.
* Sélectionne la langue souhaitée en tapant la lettre de ton choix puis en validant avec la touche Entrée.
* Choisis maintenant l'option 1 (Recherche). Patiente jusqu'à la fin de la recherche.
* Poste le rapport généré. (C:\TB.txt)
0
christoune10 Messages postés 16 Statut Membre
 
je suis en train de scanner avec malwarebytes,
une petite question à quoi va servir de télécharger toolbar?
0
jlpjlp Messages postés 52399 Statut Contributeur sécurité 5 040
 
cela sert a virer les restes de hotbar
0
christoune10 Messages postés 16 Statut Membre
 
lors de mon scan avec malwarebytes ce dernier à planter pendant le scan?!
je comprend pas pourquoi?!
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
jlpjlp Messages postés 52399 Statut Contributeur sécurité 5 040
 
fais un scan rapide
0
christoune10 Messages postés 16 Statut Membre
 
c'est ce que j'ai fait là il est en cours de débogage
0
jlpjlp Messages postés 52399 Statut Contributeur sécurité 5 040
 
alors fais super antispyware a la place:

https://www.malekal.com/?s=SUPERAntiSpyware

et colle le rapport

et

Télécharge Toolbar-S&D (Team IDN) sur ton Bureau.
https://77b4795d-a-62cb3a1a-s-sites.googlegroups.com/site/eric71mespages/ToolBarSD.exe?attachauth=ANoY7cqJWPphpudyTqv7TRo5RQ3nm_Sx8JluVMO59X5E9cyE3j3LqKlmStIqiDqJdIgMJLi7MXn2nKVajQfoWuVvZZ2wIx_vkqO4k4P0K9jh-ra9jaKPXdZcoaVF2UqJZNH8ubL_42uIwh6f35xJ2GJMuzddVj2Qth1DgZ839lxEIFGkgWz3TdfvNMy-YtxfA3gqBUrj4U4LFeAPiWr3ClmjIP0t_Xs5PQ%3D%3D&attredirects=2

* Lance l'installation du programme en exécutant le fichier téléchargé.
* Double-clique maintenant sur le raccourci de Toolbar-S&D.
* Sélectionne la langue souhaitée en tapant la lettre de ton choix puis en validant avec la touche Entrée.
* Choisis maintenant l'option 1 (Recherche). Patiente jusqu'à la fin de la recherche.
* Poste le rapport généré. (C:\TB.txt)
0
christoune10 Messages postés 16 Statut Membre
 
Désolé d'avoir abandonné en cours de route mais c'est mon poste pc professionel qui est planté et j'en avais besoin pour travailler je vais reprendre demain matin.
Il me semble bien infecté j'avais déjà 89 fichiers touchés, mais en fait le scan avec malwarebytes à planté au même endroit que mon antivirus avast quand je lance le scan.
Ca bloque tjs au même endroit,j'avais déjà fait un ccleaner qui plante aussi, avant malwarebytes...
Par contre super antispyware est en version bétà c'est pas grave?
0
jlpjlp Messages postés 52399 Statut Contributeur sécurité 5 040
 
sinon demarre en mode sasn echec et refais malwarebyte et avast pour virer une bonne partie et colle les rapports

http://forum.telecharger.01net.com/forum/high-tech/SECURITE/Securite/redemarrer-mode-echec-sujet_1526_1.htm

__________

pour super antispyware pas de souci si version beta

______________

si cela marche colle un scan en ligne:
http://www.bitdefender.fr/scan_fr/scan8/ie.html

a plus
0
christoune10 Messages postés 16 Statut Membre
 
Je vais faire un scan pendant la pose de midi en mode sans échec, s'il me demande de supprimer les dossiers scanner est ce que celà risque de poser un problème par la suite? que scan malwarebyte et que supprime t-il? je ne voudrais pas qu'il supprime des dossiers dont j'ai besoin pour mon travail. C'est un serveur avec une hotline qui se connecte de temps en temps pour m'envoyer des infos ou faire des manip sur les logiciels que j'utilisent.

je ne connais pas grand chose en informatique et j'ai toujours peur de supprimer des éléments qui bloque tout après c'est pour celà que j'aime bien comprendre toutes les démarches que je fais.
0
jlpjlp Messages postés 52399 Statut Contributeur sécurité 5 040
 
non cela les mettra en quarantaine et tu pourra les remettre
si besoin
0
christoune10 Messages postés 16 Statut Membre
 
je viens de faire un scan rapide ou j'ai des éléments d'infectés que j'ai supprimé donc mis en quarantaine.
je viens de lancé un scan complet j'attends...

les éléments mis en quarantaine me marque registre key, celà ne va pas m'empécher de redémarrer en mode normal après?
lors de mon redémarrage le pc doit repartir correctement? peut importe les éléments mis en quarantaine?
0
jlpjlp Messages postés 52399 Statut Contributeur sécurité 5 040
 
lors de mon redémarrage le pc doit repartir correctement? peut importe les éléments mis en quarantaine?

non cela ira

mais il me faudra le rapport pour voir
0
christoune10 Messages postés 16 Statut Membre
 
dès que le scan complet est fini en mode sans échec
je relance le pc en mode normal et
je colle le rapport comme là je n'aie aucun connection extérieur je ne peut le coller

les étapes sont bonnes ?

le scan complet semble très long...
0
jlpjlp Messages postés 52399 Statut Contributeur sécurité 5 040
 
oui cela ira

et tu mettra aussi ceci:

Télécharge ici :

http://images.malwareremoval.com/random/RSIT.exe

random's system information tool (RSIT) par andom/random et sauvegarde-le sur le Bureau.

Double-clique sur RSIT.exe afin de lancer RSIT.

Clique Continue à l'écran Disclaimer.

Si l'outil HijackThis (version à jour) n'est pas présent ou non détecté sur l'ordinateur, RSIT le téléchargera (autorise l'accès dans ton pare-feu, si demandé) et tu devras accepter la licence.

Lorsque l'analyse sera terminée, deux fichiers texte s'ouvriront.

Poste le contenu de log.txt (<<qui sera affiché)
ainsi que de info.txt (<<qui sera réduit dans la Barre des Tâches).

NB : Les rapports sont sauvegardés dans le dossier C:\rsit
0
christoune10 Messages postés 16 Statut Membre
 
j'ai ralumé le pc en mode normal mais il n'enclenche pas les logiciels qui devraient ouvrir à l'ouverture et celà donne l'impression qui tourne le vide...
que dois je faire?
retourner en mode sans échec et restaurer tout les fichiers suprimer?
0
jlpjlp Messages postés 52399 Statut Contributeur sécurité 5 040
 
l'ordi ne s'allume plus?

mets tout de meme le rapport malwarebyte pour voir

sinon restaure et mets un rapport RSIT
0
christoune10 Messages postés 16 Statut Membre
 
si l'ordi s'allume mais je ne peux rien faire
avast bloque aussi
je ne peut pas mette les rapport sur la clé usb pour les poster
je ne peut pas ouvrir l'explorer windows
en fait j'ai en programme qui s'enclenche normalement à l'ouverture et là il ne s'ouvre pas
0
christoune10 Messages postés 16 Statut Membre
 
je retourne en mode sans échec et je restaure tout?

de toute façon j'ai fait une copie sur le bureau du rapport malwarebyte
0
christoune10 Messages postés 16 Statut Membre
 
j'ai fait tout restaurer mais 4 éléments ne veulent pas être restaurer?
0