VIRUS TROJAN GAMETHIEF

Résolu
Mél -  
chimay8 Messages postés 7947 Statut Contributeur sécurité -
Bonjour,
j'ai un virus depuis des mois sur mon ordi portable (win XP), j'ai fait appel à un professionnel pour l'enlever, mais rien à part une facture salée et une réinstallation de Windows sans le son et plusieurs de mes logiciels!!!

IL s'agit de : trojan-gamethief.Win32.Magania.bfna

Comment faire? Merci de me détailler le protocole car je ne suis pas une pro de ces machines!!!
Merci beaucoup.
A voir également:

32 réponses

Mél
 
Y'a t'il quelque chose d'autre à faire?
0
Mél
 
Escusez moi, quelqu'un pourrait-il me dire ce que je dois faire maintenant? Je viens de poster le rapport Malwarebytes.
Merci d'avance.
0
chimay8 Messages postés 7947 Statut Contributeur sécurité 60
 
oui,oui,
voila...

reposte un nouveau rapport RSIT stp
que l'on vérifie si tout est dégommé

puis si tout va bien,on termine
0
Mél
 
Logfile of random's system information tool 1.06 (written by random/random)
Run by Mélanie at 2009-06-09 17:52:19
Microsoft Windows XP Édition familiale Service Pack 3
System drive C: has 8 GB (11%) free of 76 GB
Total RAM: 382 MB (15% free)

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 17:52:20, on 09/06/2009
Platform: Windows XP SP3 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP3 (6.00.2900.5512)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\HPZipm12.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\wscntfy.exe
C:\Program Files\Java\jre1.6.0_07\bin\jusched.exe
C:\Program Files\Micro Application\Antivirus Personnel 2009\avp.exe
C:\Program Files\Messenger\msmsgs.exe
C:\Program Files\OpenOffice.org 3\program\soffice.exe
C:\Program Files\OpenOffice.org 3\program\soffice.bin
C:\WINDOWS\system32\wuauclt.exe
C:\Program Files\Malwarebytes' Anti-Malware\mbam.exe
C:\Program Files\Micro Application\Antivirus Personnel 2009\avp.exe
C:\Program Files\Java\jre1.6.0_07\bin\jucheck.exe
C:\Program Files\Micro Application\Antivirus Personnel 2009\avp.exe
C:\Program Files\Internet Explorer\iexplore.exe
C:\WINDOWS\system32\wuauclt.exe
C:\Documents and Settings\Mélanie\Bureau\RSIT.exe
C:\Program Files\trend micro\Mélanie.exe

R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.msn.com/fr-fr
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.6.0_07\bin\ssv.dll
O4 - HKLM\..\Run: [StartCCC] "C:\Program Files\ATI Technologies\ATI.ACE\Core-Static\CLIStart.exe" MSRun
O4 - HKLM\..\Run: [UIUCU] C:\DOCUME~1\MLANIE~1\LOCALS~1\Temp\UIUCU.EXE -CLEAN_UP
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre1.6.0_07\bin\jusched.exe"
O4 - HKLM\..\Run: [AVP] "C:\Program Files\Micro Application\Antivirus Personnel 2009\avp.exe"
O4 - HKCU\..\Run: [MSMSGS] "C:\Program Files\Messenger\msmsgs.exe" /background
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE LOCAL')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE RÉSEAU')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O4 - Startup: OpenOffice.org 3.0.lnk = C:\Program Files\OpenOffice.org 3\program\quickstart.exe
O8 - Extra context menu item: Add to Google Photos Screensa&ver - res://C:\WINDOWS\system32\GPhotos.scr/200
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_07\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_07\bin\ssv.dll
O9 - Extra button: Statistiques d’Anti-Virus Internet - {1F460357-8A94-4D71-9CA3-AA4ACF32ED8E} - C:\Program Files\Micro Application\Antivirus Personnel 2009\SCIEPlgn.dll
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O16 - DPF: {0CCA191D-13A6-4E29-B746-314DEE697D83} (Facebook Photo Uploader 5 Control) - http://upload.facebook.com/controls/2008.10.10_v5.5.8/FacebookPhotoUploader5.cab
O16 - DPF: {6F15128C-E66A-490C-B848-5000B5ABEEAC} (HP Download Manager) - https://h20436.www2.hp.com/ediags/dex/secure/HPDEXAXO.cab
O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe
O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
O23 - Service: Google Updater Service (gusvc) - Google - C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe
O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\system32\HPZipm12.exe
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
chimay8 Messages postés 7947 Statut Contributeur sécurité 60
 
bien,on a presque terminé

Télécharge OTMoveIt3( de Old Timer )
http://www.geekstogo.com/forum/files/file/402-otm-oldtimers-move-it/
Une fois téléchargé double-clique sur OTMoveIt3.exe pour le lancer.
Assure toi que la case "Unregister Dll's and Ocx's" est cochée
Copie les lignes(qui sont en gras) qui se trouvent ci-dessous :

:Processes
explorer.exe
:Files
C:\gclwpivc.cmd
c:\documents and settings\mlanie~1\locals~1\temp\uiucu.exe
:Reg
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]
"UIUCU"=-
:Commands
[emptytemp]
[Reboot]


et colle-les dans le cadre de gauche de OTMoveIt : "Paste List Of Files/Folders to Move."
Clique sur "MoveIt!" pour lancer la suppression.
Le résultat apparaitra dans le cadre "Results".
Clique sur Exit pour fermer.
Poste le rapport situé dans C:\_OTMoveIt\MovedFiles.
-Il te sera peut-être demander de redémarrer le pc pour achever la suppression -> Accepte ( si il ne fait pas automatiquement , fait-le toi même )

/!\ Note : Au démarrage ton bureau RISQUE de ne plus apparaître, dans ce cas fait --> CTRL+ALT+SUPP pour ouvrir le Gestionnaire des tâches.
Puis rends toi sur l'onglet "Processus". Clique en haut à gauche sur "Fichiers" et choisis "Exécuter"
Tape "explorer.exe"(sans les guillemèts) et valide. Cela fera réapparaître le Bureau.
0
Mél
 
========== PROCESSES ==========
Process explorer.exe killed successfully.
========== FILES ==========
C:\gclwpivc.cmd moved successfully.
File/Folder c:\documents and settings\mlanie~1\locals~1\temp\uiucu.exe not found.
========== REGISTRY ==========
Registry value HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run\\UIUCU deleted successfully.
========== COMMANDS ==========
User's Temp folder emptied.
User's Internet Explorer cache folder emptied.
File delete failed. C:\Documents and Settings\Mélanie\Local Settings\Temporary Internet Files\Content.IE5\S2BNKXGF\CAR7DXC2.net scheduled to be deleted on reboot.
File delete failed. C:\Documents and Settings\Mélanie\Local Settings\Temporary Internet Files\Content.IE5\L9J1EZZM\affich-12792975-virus-trojan-gamethief[1] scheduled to be deleted on reboot.
File delete failed. C:\Documents and Settings\Mélanie\Local Settings\Temporary Internet Files\Content.IE5\2TXTU6ZC\CAUJ052J.net scheduled to be deleted on reboot.
File delete failed. C:\Documents and Settings\Mélanie\Local Settings\Temporary Internet Files\Content.IE5\index.dat scheduled to be deleted on reboot.
User's Temporary Internet Files folder emptied.
Local Service Temp folder emptied.
File delete failed. C:\Documents and Settings\LocalService\Local Settings\Temporary Internet Files\Content.IE5\index.dat scheduled to be deleted on reboot.
Local Service Temporary Internet Files folder emptied.
Network Service Temp folder emptied.
Network Service Temporary Internet Files folder emptied.
Windows Temp folder emptied.
Java cache emptied.
Temp folders emptied.

OTM by OldTimer - Version 2.1.0.1 log created on 06092009_185202

Files moved on Reboot...
C:\Documents and Settings\Mélanie\Local Settings\Temporary Internet Files\Content.IE5\S2BNKXGF\CAR7DXC2.net moved successfully.
C:\Documents and Settings\Mélanie\Local Settings\Temporary Internet Files\Content.IE5\L9J1EZZM\affich-12792975-virus-trojan-gamethief[1] moved successfully.
C:\Documents and Settings\Mélanie\Local Settings\Temporary Internet Files\Content.IE5\2TXTU6ZC\CAUJ052J.net moved successfully.

Registry entries deleted on Reboot...
0
Mél
 
[ Rapport ToolsCleaner version 2.3.5 (par A.Rothstein & dj QUIOU) ]

--> Recherche:

C:\UsbFix.txt: trouvé !
C:\UsbFix: trouvé !
C:\Rsit: trouvé !
C:\Documents and Settings\Mélanie\Bureau\Nouveau dossier\Rsit.exe: trouvé !
C:\Documents and Settings\Mélanie\Menu Démarrer\Programmes\UsbFix: trouvé !
C:\Documents and Settings\Mélanie\Recent\UsbFix.lnk: trouvé !
C:\Program Files\trend micro\HijackThis.exe: trouvé !
C:\Program Files\trend micro\hijackthis.log: trouvé !

---------------------------------
--> Suppression:

C:\Program Files\trend micro\HijackThis.exe: supprimé !
C:\UsbFix.txt: supprimé !
C:\Documents and Settings\Mélanie\Bureau\Nouveau dossier\Rsit.exe: supprimé !
C:\Documents and Settings\Mélanie\Recent\UsbFix.lnk: supprimé !
C:\Program Files\trend micro\hijackthis.log: supprimé !
C:\UsbFix: supprimé !
C:\Rsit: supprimé !
C:\Documents and Settings\Mélanie\Menu Démarrer\Programmes\UsbFix: supprimé !
0
Mél
 
J'ai fait tout ce que vous avez demandé sans problème. Vos explications sont claires et précises.
Merci beaucoup pour votre aide, je me rends compte que je ne peux même pas vous remercier plus que je pense vous souhaiter rester anonyme, je vous envoie donc des fleurs par la pensée et encore mille mercis pour votre aide et disposition. Bonne continuation.
Mél.
0
Mél
 
Décolé mais comment change t-on le statut du sujet? C'est où?
0
chimay8 Messages postés 7947 Statut Contributeur sécurité 60
 
te tracasse pas pour le statut
tu dois être enregistrée pour le changer
voila pourquoi cela ne fonctionne pas
@+
0
jacques.gache Messages postés 34829 Statut Contributeur sécurité 1 618
 
bonjour, je me suis permis de le cocher , @+
0
chimay8 Messages postés 7947 Statut Contributeur sécurité 60
 
ok,merci
+
0