Dropper WMA.Wimad(drp) +trojanc win32agentfbx

Résolu/Fermé
AV.nicky - 25 mai 2009 à 16:34
 gen-hackman - 22 août 2009 à 19:09
Bonjour à tous,
Alors que j'ai trainaillé pendant une bonne heure sur le site de la "REDOUTE" plein de pub sont venues s'intercaler.
Avast m'a informé que j'avais un logiciel malveillant de type dropper WMA.Wimad(drp).
J'ai donc activé la désinfection en cliquant sur "réparer tout" qui aurait été réussi par Avast
et en prime SPYBOTH m'a annoncé que j'avais des éléments browser + des trojan c Win32.agent.fbx
que spyboth a eu beaucoup de difficultés à ma débarrasser.
en même temps que cette attaque de parasites, j'ai rencontré des problèmes sur ma boite mail sur lequel j'avais ouvert le site de le REDOUTE, elle ramait tout le temps et était ralentie..
mon écran bureau avait changé de résolution tout seul , mon fond d'écran avait également changé de photo, et même à 2 reprises je me suis retrouvée avec un écran vert complètement vide d'icône.

je démarre en informatique, j'y connais pas grand chose alors j'ai fais venir un technicien en micro (moyennant paiement)
Il m'a dit qu'il n'y avait plus rien a craindre, que tout avait été bien désinfecté. que spyboth & avast étaient de bons logiciels.
n'empêche que j'ai l'impression d'être espionnée, mon PC rame parfois sans que je sache pourquoi.

Est-ce que tout ceci est lié ?
comment, par quoi ai-je été infectée ?
Ma boite mail ? le site "REDOUTE" ? comment savoir pour éviter de re-commettre les même erreurs ?
Merci pour les conseils que vous me donnerez
Une internaute débutante et perdue.
A voir également:

173 réponses

mais ya plus de suite
j'ai tout fait.
0
plopus Messages postés 5962 Date d'inscription jeudi 1 janvier 2009 Statut Contributeur sécurité Dernière intervention 11 mars 2012 293
26 mai 2009 à 22:40
donc en fait cecia ete supprimé avec AD remover Eorezo et mywebserach qui sont tous 2 des site infectieux

============== ÉLÉMENT(S) NEUTRALISÉ(S) ==============
.
.
HKCR\CLSID\{64F56FC1-1272-44CD-BA6E-39723696E350}
HKCR\EoRezoBHO.EoBho
HKCR\EoRezoBHO.EoBho.1
HKCR\Interface\{B0D071A1-36B3-4757-A126-14C89C56013A}
HKCR\Typelib\{B4C656C9-F2E9-4E77-B3F4-443DF2BD778F}
HKCU\Software\AppDataLow\Software\MyWebSearch
HKCU\Software\EoRezo
HKCU\Software\ItsLabel
HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{64­F56FC1-1272-44CD-BA6E-39723696E350}
HKLM\Software\EoRezo
HKLM\Software\ItsLabel
HKLM\Software\Microsoft\Internet Explorer\Low Rights\ElevationPolicy\{59C7FC09-1C83-4648-B3E6-003D2BBC7481­}
HKLM\Software\Microsoft\Internet Explorer\Low Rights\ElevationPolicy\{68AF847F-6E91-45DD-9B68-D6A12C30E5D7­}
HKLM\Software\Microsoft\Internet Explorer\Low Rights\ElevationPolicy\{9170B96C-28D4-4626-8358-27E6CAEEF907­}
HKLM\Software\Microsoft\Internet Explorer\Low Rights\ElevationPolicy\{D1A71FA0-FF48-48DD-9B6D-7A13A3E42127­}
HKLM\Software\Microsoft\Internet Explorer\Low Rights\ElevationPolicy\{DDB1968E-EAD6-40FD-8DAE-FF14757F60C7­}
HKLM\Software\Microsoft\Internet Explorer\Low Rights\ElevationPolicy\{F138D901-86F0-4383-99B6-9CDD406036DA­}
HKLM\Software\Microsoft\Internet Explorer\Low Rights\RunDll32Policy\f3ScrCtr.dll
HKLM\Software\Microsoft\Multimedia\WMPlayer\Schemes\f3pss
HKLM\Software\Microsoft\Windows\CurrentVersion\Explorer\Brow­ser Helper Objects\{64F56FC1-1272-44CD-BA6E-39723696E350}
HKU\S-1-5-21-729009018-4106398431-3967044052-1002\Software\A­ppdatalow\Software\Fun Web Products
.
C:\Users\Valente\AppData\Roaming\EoRezo\cmhost.cyp
C:\Users\Valente\AppData\Roaming\EoRezo\ConfMedia.cyp
C:\Users\Valente\AppData\Roaming\EoRezo\db
C:\Users\Valente\AppData\Roaming\EoRezo\eoDesktop
C:\Users\Valente\AppData\Roaming\EoRezo\host.cyp
C:\Users\Valente\AppData\Roaming\EoRezo\user.cyp
C:\Users\Valente\AppData\Roaming\EoRezo\db\cat.cyp
C:\Users\Valente\AppData\Roaming\EoRezo\eoDesktop\config.xml­
C:\Users\Valente\AppData\Roaming\EoRezo\eoDesktop\eoDesktop.­html
C:\Users\Valente\AppData\Roaming\EoRezo\eoDesktop\userConfig­.xml
C:\Users\Valente\AppData\Roaming\EoRezo
C:\Users\Valente\AppData\Roaming\ItsLabel\ItsTV
C:\Users\Valente\AppData\Roaming\ItsLabel\ItsTV\itsTV.xml
C:\Users\Valente\AppData\Roaming\ItsLabel
C:\Users\Valente\Appdata\LocalLow\MyWebSearch\bar
C:\Users\Valente\Appdata\LocalLow\MyWebSearch\bar\Cache
C:\Users\Valente\Appdata\LocalLow\MyWebSearch\bar\History
C:\Users\Valente\Appdata\LocalLow\MyWebSearch\bar\Settings
C:\Users\Valente\Appdata\LocalLow\MyWebSearch\bar\Cache\0003­7D59
C:\Users\Valente\Appdata\LocalLow\MyWebSearch\bar\Cache\0003­82C5
C:\Users\Valente\Appdata\LocalLow\MyWebSearch\bar\Cache\0005­A36F.bin
C:\Users\Valente\Appdata\LocalLow\MyWebSearch\bar\Cache\0005­A4F5.bin
C:\Users\Valente\Appdata\LocalLow\MyWebSearch\bar\Cache\0005­A7B3.bin
C:\Users\Valente\Appdata\LocalLow\MyWebSearch\bar\Cache\0005­AAAF.bin
C:\Users\Valente\Appdata\LocalLow\MyWebSearch\bar\Cache\0035­3CD1.bin
C:\Users\Valente\Appdata\LocalLow\MyWebSearch\bar\Cache\0035­3F32.bin
C:\Users\Valente\Appdata\LocalLow\MyWebSearch\bar\Cache\0035­406A.bin
C:\Users\Valente\Appdata\LocalLow\MyWebSearch\bar\Cache\0035­428C.bin
C:\Users\Valente\Appdata\LocalLow\MyWebSearch\bar\Cache\005F­5B4A
C:\Users\Valente\Appdata\LocalLow\MyWebSearch\bar\Cache\005F­5F02.bin
C:\Users\Valente\Appdata\LocalLow\MyWebSearch\bar\Cache\005F­604A.bin
C:\Users\Valente\Appdata\LocalLow\MyWebSearch\bar\Cache\005F­61B0.bin
C:\Users\Valente\Appdata\LocalLow\MyWebSearch\bar\Cache\005F­63C3.bin
C:\Users\Valente\Appdata\LocalLow\MyWebSearch\bar\Cache\file­s.ini
C:\Users\Valente\Appdata\LocalLow\MyWebSearch\bar\History\se­arch2
C:\Users\Valente\Appdata\LocalLow\MyWebSearch\bar\Settings\p­revcfg2.htm
C:\Users\Valente\Appdata\LocalLow\MyWebSearch
C:\Program Files\EoRezo\EoAdv
C:\Program Files\EoRezo\EoAdv\eoAdv.url
C:\Program Files\EoRezo\EoAdv\tmp
C:\Program Files\EoRezo\EoAdv\tmp\eoRezoBho.dll.7933
C:\Program Files\EoRezo\EoAdv\tmp\eoRezoBho.dll.9527
C:\Program Files\EoRezo
C:\Users\Valente\AppData\Roaming\Microsoft\Windows\Cookies\v­alente@eorezo[1].txt
C:\Users\Valente\AppData\Roaming\Microsoft\Windows\Cookies\L­ow\valente@eorezo[1].txt
C:\Users\Valente\AppData\Roaming\Microsoft\Windows\Cookies\v­alente@scache.eorezo[1].txt
C:\Users\Valente\AppData\Roaming\Microsoft\Windows\Cookies\L­ow\valente@scache.eorezo[1].txt
C:\Users\Valente\AppData\Roaming\Microsoft\Windows\Cookies\v­alente@scache2.eorezo[1].txt
C:\Users\Valente\AppData\Roaming\Microsoft\Windows\Cookies\v­alente@mywebsearch[1].txt
C:\Users\Valente\AppData\Roaming\Microsoft\Windows\Cookies\L­ow\valente@mywebsearch[1].txt
C:\Users\Valente\AppData\Roaming\Microsoft\Windows\Cookies\v­alente@popularscreensavers[2].txt

ensuite tu peux debranché tes clefs USB

puis nous avons supprimer tous ce qui est de visible mais apparament il reste des choses et toutes les infections ne se voyent pas sur les rapport

regarde au dessus de tes pop up de pub et dit moi si tu as marqué "CID"

si non fait ceci :

# Télécharge sur le bureau Navilog1

http://perso.orange.fr/il.mafioso/Navifix/Navilog1.exe

# Si ton antivirus s'affole , le désactiver
# sous vista : Clic-droit sur le raccourci Navilog1 présent sur le bureau et choisis "Exécuter en tant qu'administrateur
# sous XP : double-clic dessus pour l'installer et le lancer
# taper F
# Appuyer sur une touche jusqu' arriver aux options
# Choisir Recherche ( = taper 1 )

ne pas utiliser les autres sans avis , il peut y avoir des processus légitimes
# un rapport : fixnavi.txt dans ==> C :
# le copier et le coller dans la réponse
0
euh...Dis...c'est quoi un "Pop up"
0
plopus Messages postés 5962 Date d'inscription jeudi 1 janvier 2009 Statut Contributeur sécurité Dernière intervention 11 mars 2012 293
26 mai 2009 à 22:52
les publicité qui envahissent ton ecran
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
Je ne vois plus de publicités s'ouvrir pour l'instant
je les guette...
pourvu que ça dure...
ya pas un bouton ou une manip à faire dans mon PC pour empêcher ou refuser les pop up, les publicités ...
0
plopus Messages postés 5962 Date d'inscription jeudi 1 janvier 2009 Statut Contributeur sécurité Dernière intervention 11 mars 2012 293
26 mai 2009 à 22:58
fait navilog stp

car si tu es infecté rien n'arretra les pop up
0
mais je ne suis plus infectée ?
tu m'a dit que tout est ok coté virus.

j'en fais quoi de " navilog stp "
c'est quoi ?
un logiciel?
un bouton sur quoi cliquer ?
il va me court-circuiter les pop up ?
il ne risque pas d'entrer en conflit avec mes anti virus (avast & spyboth ) ?
0
Waouh ...devine...Eorezo vient à l'instant de m'envoyer un mail "
j'en avait plus reçu depuis 10 mois environ !!!
c'est fou ça
a croire qu'il savait qu'on parlait de lui !!!
0
plopus Messages postés 5962 Date d'inscription jeudi 1 janvier 2009 Statut Contributeur sécurité Dernière intervention 11 mars 2012 293
27 mai 2009 à 18:07
fait cpour les pubs intempestive

# Télécharge sur le bureau Navilog1

http://perso.orange.fr/il.mafioso/Navifix/Navilog1.exe

# Si ton antivirus s'affole , le désactiver
# sous vista : Clic-droit sur le raccourci Navilog1 présent sur le bureau et choisis "Exécuter en tant qu'administrateur
# sous XP : double-clic dessus pour l'installer et le lancer
# taper F
# Appuyer sur une touche jusqu' arriver aux options
# Choisir Recherche ( = taper 1 )

ne pas utiliser les autres sans avis , il peut y avoir des processus légitimes
# un rapport : fixnavi.txt dans ==> C :
# le copier et le coller dans la réponse



si tu as recu un mail, c'est qu'ils ce sont peut etre apercu qu'il ne recevait + d'info de toi, vu que nous avons supprimer ce spyware completement
0
Hello
Je ne suis plus parasitée de publicités...ouf ! enfin tranquille. mon PC a même retrouvé sa rapidité.
Je voulais te remercier. c'est grâce à toi et à ta patience.
Merci de ne pas m'avoir oublier...

pour la dernière étape avec navilog
j'ai fais jusqu'à " taper F " mais après je ne comprends plus

# taper F........OK mais à ce moment là, tout disparait.
# Appuyer sur une touche jusqu' arriver aux options......quelle touche ?...navilog a disparu en appuyant sur F

je ne sais plus...je suis bloquée pour cette dernière étape



# Choisir Recherche ( = taper 1 )

ne pas utiliser les autres sans avis , il peut y avoir des processus légitimes
# un rapport : fixnavi.txt dans ==> C :
# le copier et le coller dans la réponse
0
plopus Messages postés 5962 Date d'inscription jeudi 1 janvier 2009 Statut Contributeur sécurité Dernière intervention 11 mars 2012 293
28 mai 2009 à 09:31
bonjour

si tu as + de pub laisse tomber navilog et fait ceci on verra bien si il te reste des saletes car c'est pas fini encore, je te le dirai


* Télécharge Malwarebytes
http://www.commentcamarche.net/telecharger/telecharger 34055379 malwarebytes anti malware

* Fais la mise à jour du logiciel (elle se fait normalement à l'installation)
* Lance une analyse complète en cliquant sur "Exécuter un examen complet"
* Sélectionnes les disques que tu veux analyser et cliques sur "Lancer l'examen"
* L'analyse peut durer un bon moment.....
* Une fois l'analyse terminée, cliques sur "OK" puis sur "Afficher les résultats"
* Vérifies que tout est bien coché et cliques sur "Supprimer la sélection" => et ensuite sur "OK"
* Un rapport va s'ouvrir dans le bloc note... Fais un copié/collé du rapport dans ta prochaine réponse sur le forum


* Il se pourrait que certains fichiers devront être supprimés au redémarrage du PC... Faites le en cliquant sur "oui" à la question posée

puis fait un scan en ligne ici avec internet explorer http://www.bitdefender.fr/scan_fr/scan8/ie.html

ou la https://www.kaspersky.fr/?domain=webscanner.kaspersky.fr

et poste bien les rapports
0
plopus Messages postés 5962 Date d'inscription jeudi 1 janvier 2009 Statut Contributeur sécurité Dernière intervention 11 mars 2012 293
28 mai 2009 à 09:37
sa marche ou sa bug
0
plopus Messages postés 5962 Date d'inscription jeudi 1 janvier 2009 Statut Contributeur sécurité Dernière intervention 11 mars 2012 293
28 mai 2009 à 10:20
sa remarche ?
0
Attends Plopus, j'ai encore rien fais de ce que tu m'as dit...
j'ai finis mon job à 23h00 hier et je dois repartir bosser dans 1/2 heure jusqu'à 23h00 de nouveau (j'ai un job qui me plait mais des horaires à la noix... )
je vais essayer de m'y remettre cette nuit
je vais donc laisser tomber NAVILOG que je n'arrive pas à installer
et je vais essayer d'installer MALWAREBYTES cette nuit comme tu me l'as demandé.
(je vais pas vite mais je suis une élève assidue)
à bientôt
0
plopus Messages postés 5962 Date d'inscription jeudi 1 janvier 2009 Statut Contributeur sécurité Dernière intervention 11 mars 2012 293
28 mai 2009 à 11:48
voila c'est sa passe a malwarebyte et après tu feras un scan en ligne avec les site proposés puis si pas de mechante detection on finit la desinfection.

Poste les rapports quand tu peux car les 2 scans risque de durer longtemps
0
Bonsoir Plopus
j'ai mis en route malwarebytes et je suis partie bosser pendant qu'il scannait comme un grand tout seul.
je viens de rentrer et voila le rapport:


Malwarebytes' Anti-Malware 1.37
Version de la base de données: 2186
Windows 6.0.6002 Service Pack 2


28/05/2009 22:22:24
mbam-log-2009-05-28 (22-22-24).txt

Type de recherche: Examen complet (C:\|)
Eléments examinés: 235032
Temps écoulé: 1 hour(s), 36 minute(s), 1 second(s)

Processus mémoire infecté(s): 0
Module(s) mémoire infecté(s): 0
Clé(s) du Registre infectée(s): 0
Valeur(s) du Registre infectée(s): 0
Elément(s) de données du Registre infecté(s): 0
Dossier(s) infecté(s): 0
Fichier(s) infecté(s): 0

Processus mémoire infecté(s):
(Aucun élément nuisible détecté)

Module(s) mémoire infecté(s):
(Aucun élément nuisible détecté)

Clé(s) du Registre infectée(s):
(Aucun élément nuisible détecté)

Valeur(s) du Registre infectée(s):
(Aucun élément nuisible détecté)

Elément(s) de données du Registre infecté(s):
(Aucun élément nuisible détecté)

Dossier(s) infecté(s):
(Aucun élément nuisible détecté)

Fichier(s) infecté(s):
(Aucun élément nuisible détecté)
MAINTENANT JE VAIS ESSAYER BITDEFENDER
0
Oh la Plopus...j'ai été sur KASPERSKY grace à ton lien
une fois la page ouverte j'ai cliqué sur la touche "scan on line "
et là...plein de Pub se sont abattues sur mon écran
j'ai aussitôt refermé.
ils ont mis que la "compatibilité avec vista était en cours "

quant a bitdefender
on me demande des tas de choses du genre télécharger internet explorer n°... + la barre ...
j'en veux pas d'internet explor.
je ne comprends rien à ce qu'ils me demandent
j'veux pas changer mon mozilla contre inter. explor.
0
plopus Messages postés 5962 Date d'inscription jeudi 1 janvier 2009 Statut Contributeur sécurité Dernière intervention 11 mars 2012 293
28 mai 2009 à 23:03
garde mozilla mais tu ne peut pas te passer d'internet eplorer d'ailleurs tu doit faire les scans avec internet explorer. il doivent te demander de telechargé la derniere version de internet explorer fait le c'est trés important meme si tu croit ne pas t'en servir. car windows update marche avec internet explorer et d'autres encore si tu ne le mets pas a jour tu risque l'infection via des failles de securité.

fait le scan avec bit defender avec internet explorer et telecharge la derniere version de internet explorer comme il te le propose je te l'aurai fait faire + tard
0
Houla Plopus...
compliquée l'installation i.exp. ça a mis 30 Mn et
quand je clique pour l'ouvrir ça me balance des tas de messages que je ne comprends rien
ça ne m'affiche pas de page d'acceuil mais que des avertissements...
ça me demande des modules complementaires... c'est trop compliqué pour moi ça...je suis paumée là dedans...
En voila un par exemple.....

France International | Tous les sites Microsoft
Aide et Support Français | Anglais


avecLive Search
Accueil Choisir un produit Recherche avancée Téléchargements Contacts Première visite ?Numéro d'article: 969227 - Dernière mise à jour: jeudi 19 mars 2009 - Version: 1.2
Comment résoudre le problème d'incompatibilité HP active Web impression et de Internet Explorer 8
ATTENTION : Cet article est issu du système de traduction automatique

Voir les produits auxquels s'applique cet article
Agrandir tout | Réduire tout
SymptômesInternet Explorer 8 est en mode non-ajouter-ouvertures spécial, de sorte que cor...Internet Explorer 8 est en mode non-ajouter-ouvertures spécial, de sorte que corriger un problème de compatibilité avec HP active Web impression.
Cette incompatibilité entraînera Internet Explorer 8 cesser de répondre ou incident.
RésolutionPour résoudre ce problème, effectuez l'une des opérations suivantes : Mettez à j...Pour résoudre ce problème, effectuez l'une des opérations suivantes :
Mettez à jour vers la version plus récente du module complémentaire HP active Web impression. Pour ce faire, procédez comme suit :
Téléchargez et installez la version du logiciel HP active Web impression la plus récente. Pour plus d'informations, reportez-vous au site Web suivant :
http://h71036.www7.hp.com/hho/cache/482779-0-0-225-121.html (http://h71036.www7.hp.com/hho/cache/482779-0-0-225-121.html
Fermez toutes les fenêtres Internet Explorer pour ne quitter le mode-ajouter-ouvertures.
Désactiver le logiciel HP active Web impression. Pour ce faire, procédez comme suit :
Fermez toutes les fenêtres Internet Explorer.
Ouvrir une nouvelle fenêtre Internet Explorer.
Lorsque vous recevez un message indiquant que le module complémentaire « HP active Web impression » Internet Explorer peut provoquer la panne d'Internet Explorer ou pour cesser de répondre, cliquez sur toujours ouvrir Internet Explorer sans ce module complémentaire .

note Une fois que vous cliquez sur toujours ouvrir Internet Explorer sans ce module complémentaire , Internet Explorer 8 ne charge pas le module HP active Web impression complémentaire. Ne peut par conséquent, vous pas pour utiliser HP active Web impression dans Internet Explorer 8.

--------------------------------------------------------------------------------

Les informations contenues dans cet article s'appliquent au(x) produit(s) suivant(s):
Windows Internet Explorer 8
Retour au début
Mots-clés : kbmt kb3rdparty kbexpertisebeginner kbfaq atdownload kbhowto kbsurveynew kbprb KB969227 KbMtfr

Traduction automatique
IMPORTANT : Cet article est issu du système de traduction automatique mis au point par Microsoft (https://support.microsoft.com/gp/mtdetails Un certain nombre d’articles obtenus par traduction automatique sont en effet mis à votre disposition en complément des articles traduits en langue française par des traducteurs professionnels. Cela vous permet d’avoir accès, dans votre propre langue, à l’ensemble des articles de la base de connaissances rédigés originellement en langue anglaise. Les articles traduits automatiquement ne sont pas toujours parfaits et peuvent comporter des erreurs de vocabulaire, de syntaxe ou de grammaire (probablement semblables aux erreurs que ferait une personne étrangère s’exprimant dans votre langue !). Néanmoins, mis à part ces imperfections, ces articles devraient suffire à vous orienter et à vous aider à résoudre votre problème. Microsoft s’efforce aussi continuellement de faire évoluer son système de traduction automatique.
La version anglaise de cet article est la suivante: 969227 (https://support.microsoft.com/en-us/help/969227/a-compatibility-problem-exists-between-hp-smart-web-printing-and-inter )
Retour au début
L'INFORMATION CONTENUE DANS CE DOCUMENT EST FOURNIE PAR MICROSOFT SANS GARANTIE D'AUCUNE SORTE, EXPLICITE OU IMPLICITE. L'UTILISATEUR ASSUME LE RISQUE DE L'UTILISATION DU CONTENU DE CE DOCUMENT. CE DOCUMENT NE PEUT ETRE REVENDU OU CEDE EN ECHANGE D'UN QUELCONQUE PROFIT.


Envoyez-nous vos commentaires sur les informations de cette page
Ces informations vous ont-elles aidé à résoudre votre problème ?
Oui

Non

Je ne sais pas


Ces informations étaient-elles pertinentes ?
Oui

Non


Que pourrions-nous faire pour améliorer ces informations ?
Attention : Veuillez ne pas indiquer vos coordonnées personnelles (adresse email ou numéro de téléphone) dans vos commentaires ci-dessous. Ce champ de commentaires ne permet pas de joindre le support technique Microsoft.
Si vous avez une demande relative à une difficulté technique, cliquez ici pour contacter le Support Technique Microsoft
0
j'ai encore réessayé d'ouvrir internet explorer
pas de page d'acceuil
ça bloque a cause d'une histoire de module en trop ou manquant...quel charabia leur fenêtres d'info...
il commence à me "gaver" cet internet explorer...
0