4 trojans et un virus coriaces - Page 2

Précédent
  • 1
  • 2
  1. eZula Messages postés 3509 Statut Contributeur 392
     
    Fais le scan nod32
    0
  2. Nshox Messages postés 108 Statut Membre 16
     
    Ah M**** , c'est dommage que tu n'est qu'un pc avec la methode que je t'ai proposer plus haut cela aurai fonctionner car les virus que tu as meme si tu arrive à les supprimer vont se régenerer.
    0
  3. salverius
     
    je viens de faire nod 32 ( enfin la version d'évaluation de 30 jours )
    2h30 de scan , rien signaler .

    j'ai aussi un agréable message qui s'affiche :

    "l'instruction à "0x595c16e2" emploie l'adresse mémoire " 0x011d005c". la mémoire ne peut pas être "read".
    cliquez sur ok pour terminer le programme.
    cliquez sur Annuler pour déboguer le programme. "

    je désespère ...
    0
  4. eZula Messages postés 3509 Statut Contributeur 392
     
    SHeur.AJDZ
    generic13.AFUT
    BackDoor.Generic_r.GL
    Dropper.generic.AKWU
    WIN32/virut


    tu peux donner les chemins de ces fichiers ? car les alias c'est bien beau, mais ça ne donne pas grand-chose comme info exploitable à ce stade
    0
  5. Vous n’avez pas trouvé la réponse que vous recherchez ?

    Posez votre question
  6. salverius
     
    ok voici les chemines d'accès :
    pour: Dropper.generic.AKWU

    C:\documents and settings\Network Service\local Settings\Temporary internet Files\Content.IE5\K7U9UPML\x[1]
    C:\documents and settings\Network Service\local Settings\Temporary internet Files\Content.IE5\OJMPOZMN\x[1]
    C:\documents and settings\Network Service\local Settings\Temporary internet Files\Content.IE5\S12V8J25\x[3]
    C:\documents and settings\Network Service\local Settings\Temporary internet Files\Content.IE5\S12V8J25\x[5]

    pour : BackDoor.Generic_r.GL

    C:\documents and settings\Network Service\local Settings\Temporary internet Files\Content.IE5\S12V8J25\x[6]
    0
  7. eZula Messages postés 3509 Statut Contributeur 392
     
    ces fichiers sont dans le cache d'un navigateur merdique, sans grand intérêt pour nous. Virut, il est où ?
    0
  8. Nshox Messages postés 108 Statut Membre 16
     
    C'est le virus qui se régenere dés qu'on le supprime!
    0
  9. salverius
     
    nouvelles localisation pour les trojans : ( SHeur2.AJDZ )

    C\WINDOWS\system32\71.scr
    C\WINDOWS\system32\83.scr

    rien pour le virus ( VIRUT )
    0
  10. salverius
     
    bilan des courses :

    j'ai effectué des scan avec nod32
    puis avast et avg en mode sans echec,
    rien n'y a fait , je reste toujours avec ses virus et trojans ,

    je vais donc passer à une méthode bcp plus radicale , je vais réinstaller windows,
    car je ne vois pas d'amélioration significative malgré tout les nettoyages effectués
    si qq'un à une bonne idée de dernière minute , je suis preneur .
    merci à tous pour les conseils donnés .
    a+
    0
    1. Trying2 Messages postés 7096 Date d'inscription   Statut Contributeur sécurité Dernière intervention   236
       
      Hello,

      Laisse tomber la réinstall de Windows. Si tu es vraiment touché par Virut, cela ne servira à rien.
      0
  11. salverius
     
    ah bon ?

    si je formate mon disque dur , le répartitionne et réinstalle windows , il peut encore rester qque chose dessus ( Virut en l'occurrence ) ???
    0
    1. Trying2 Messages postés 7096 Date d'inscription   Statut Contributeur sécurité Dernière intervention   236
       
      Tout à fait.

      Il nous faudrait donc confirmer si ton pc est porteur de l'infection.

      Qu'est-ce qui te l'a fait écrire dans ton premier message?
      0
  12. salverius
     
    tout simplement le fait que VIRUT faisait parti de la première liste de virus et trojan détectés sur mon PC ( par AVG il me semble) ,

    mais depuis , je n'en ai plus aucune trace ,je ne sais pas s'il a été effacé , ou si les scan ne le voient tout simplement plus .
    0
  13. salverius
     
    ok , je viens d'effectuer ce scan voici le résultat :

    Malwarebytes' Anti-Malware 1.37
    Version de la base de données: 2288
    Windows 5.1.2600 Service Pack 2

    16/06/2009 20:48:33
    mbam-log-2009-06-16 (20-48-33).txt

    Type de recherche: Examen complet (C:\|)
    Eléments examinés: 120339
    Temps écoulé: 8 minute(s), 15 second(s)

    Processus mémoire infecté(s): 0
    Module(s) mémoire infecté(s): 0
    Clé(s) du Registre infectée(s): 0
    Valeur(s) du Registre infectée(s): 0
    Elément(s) de données du Registre infecté(s): 4
    Dossier(s) infecté(s): 0
    Fichier(s) infecté(s): 1

    Processus mémoire infecté(s):
    (Aucun élément nuisible détecté)

    Module(s) mémoire infecté(s):
    (Aucun élément nuisible détecté)

    Clé(s) du Registre infectée(s):
    (Aucun élément nuisible détecté)

    Valeur(s) du Registre infectée(s):
    (Aucun élément nuisible détecté)

    Elément(s) de données du Registre infecté(s):
    HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer\NoSMHelp (Hijack.Help) -> Bad: (1) Good: (0) -> Quarantined and deleted successfully.
    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\AntiVirusDisableNotify (Disabled.SecurityCenter) -> Bad: (1) Good: (0) -> Not selected for removal.
    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\FirewallDisableNotify (Disabled.SecurityCenter) -> Bad: (1) Good: (0) -> Not selected for removal.
    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\UpdatesDisableNotify (Disabled.SecurityCenter) -> Bad: (1) Good: (0) -> Not selected for removal.

    Dossier(s) infecté(s):
    (Aucun élément nuisible détecté)

    Fichier(s) infecté(s):
    C:\WINDOWS\system32\winamp.exe (Backdoor.Bot) -> Quarantined and deleted successfully.

    JE n'ai effacé que les 2 fichiers correspondant a un nom de trojan,et hijack
    pas les 3 autres dites moi s'il faut les éliminer aussi .
    0
  14. Nshox Messages postés 108 Statut Membre 16
     
    Les 3 autres clef informe que ton centre de sécuriter est désactiver , les mise à jour automatique aussi et l'antivirus aussi.
    Mais je pense que c'est toi qui à du les désactiver. Si ce n'est pas le cas tu peux les supprimer.
    Apparament tu n'est plus infecter.

    Voila tu est enfin arriver Bravo!
    0
  15. salverius
     
    bonjour ,

    je ne suis pas aussi optimiste ,
    car le bouclier d'avg , bloque régulièrement backdoor et dropper
    le bon coté , c'est que je n'entends plus parler de virut .
    0
    1. Nshox Messages postés 108 Statut Membre 16
       
      Est-ce que AVG te donne le chemin du Backdoor et dropper.
      Sont ils sur ton pc et les vois-tu dans le gestionnaire des taches (dans prcessus)?
      0
  16. Trying2 Messages postés 7096 Date d'inscription   Statut Contributeur sécurité Dernière intervention   236
     
    Hello,

    Un petit coucou par ici:

    Tu as bien fait ceci? Et supprimer éventuellement d'autres non détectés par Findykill?

    Parce que sinon on va tourner en rond...
    0
  17. salverius
     
    voila le dernier rapport genproc

    Rapport GenProc 2.590 [3]
    @ 17/06/2009 à 19:37:43
    @ Windows XP Service Pack 2 - Mode normal
    @ Mozilla Firefox (3.0.11) [Navigateur par défaut]

    GenProc n'a détecté aucune infection caractéristique et suggère de suivre la procédure suivante :

    Fais scanner le(s) fichier(s) suivant(s) sur ce site https://www.virustotal.com/gui/ :

    C:\Documents and Settings\Admin.XPSP2-53C91E3D3\Local Settings\Temp\nro.tmp\"

    et poste le(s) rapport(s) obtenu(s) dans ta prochaine réponse.

    ----------------------------------------------------------------------
    Sites officiels GenProc : www.alt-shift-return.org et www.genproc.com
    ----------------------------------------------------------------------

    ~~ Fin à 19:39:36 ~~

    je vais donc m'exécuter dans cette nouvelle tache .
    0
  18. salverius
     
    voila le résultat de virus total.

    Information additionnelle
    File size: 5903656 bytes
    MD5 : d1ab724228eef2b41f70bbb29f7a82e5
    SHA1 : 097d0f57876ba8c40826d51f20bfb9b1fb3e887f
    SHA256: c37dc385bb5201bc9593396fdd27f1a5733dbdb2764f443adb70ecd01c8ca8d3
    PEInfo: PE Structure information

    ( base data )
    entrypointaddress.: 0x5F3128
    timedatestamp.....: 0x493FCC6E (Wed Dec 10 15:04:30 2008)
    machinetype.......: 0x14C (Intel I386)

    ( 4 sections )
    name viradd virsiz rawdsiz ntrpy md5
    .text 0x1000 0x277C14 0x278000 6.62 ea7b9c96bd6ece7eedab840f69002a0e
    .rdata 0x279000 0xBD180 0xBE000 4.61 95f471f1292e2efeaaf1856f008f7a70
    .data 0x337000 0x1ACC0 0x15000 5.47 618849ab1a61c0f5285340aa3ccb2be7
    .rsrc 0x352000 0x253578 0x254000 5.97 b32d4b62e215d0ad63cb1f6bf93cfac9

    ( 0 imports )

    ( 0 exports )
    TrID : File type identification
    InstallShield setup (42.6%)
    Win32 Executable MS Visual C++ (generic) (37.3%)
    Win32 Executable Generic (8.4%)
    Win32 Dynamic Link Library (generic) (7.5%)
    Generic Win/DOS Executable (1.9%)
    ssdeep: 49152:BQuAgLuD1XbBtKqGv5Hhq5e6GPaBM2C9qTbJCZ0V+7qN4eTtH+ewyZRlO8OJZp:BQ7yH5SBw9qTq0EqN4Q+J
    PEiD : -
    RDS : NSRL Reference Data Set

    ------------------------------------------------------------------------

    ps : hier j'ai formaté mon ordi et effectivement , les trojans ont survécu puisque avg les a repéré ensuite ,
    pour ce qui est des chemins d'accès , je ne les ai pas relevé , j'efface systématiquement tout ce qui passe en quarantaine,
    mais je noterai toutes les info à la prochaine prise.

    j'en profite pour remercier tous ceux qui m'aident dans cette aventure ;-(
    0
    1. Trying2 Messages postés 7096 Date d'inscription   Statut Contributeur sécurité Dernière intervention   236
       
      Hello,


      hier j'ai formaté mon ordi et effectivement , les trojans ont survécu puisque avg les a repéré ensuite


      Toujours pas de rapport d'AVG...

      Mais puisque tu en es à reformater, et que tes soucis reviennent (Ce qui peut laisser supposer la présence effective de Virut), fais le correctement avec KillDisk.

      Lis l'intégralité de ceci, et pense qu'une clé ou un DD externe peut également te réinfecter.

      @+
      0
  19. salverius
     
    voici ce qu'il y a dans la quarantaine d'AVG
    ceci corresponds à des blocages du bouclier résident.
    le scan d'AVG ne trouve rien ...

    dropper.generic.AKWU : C\WINDOWS\system32\25.scr
    worm/generic_c.ABP : c\WINDOWS\system32\00.scr
    worm/generic_c.ABP : c\WINDOWS\system32\32.scr
    Backdoor.Generic_r.GL : C\documents and settings\adminXPSP2\local settings\temporary Internet Files\Content.IE5\KRODJEMA\x[1]

    je vais formater à nouveau le disque DUR ( avec killdisk cette fois ci )
    histoire de voir ce que ça donne .
    0
Précédent
  • 1
  • 2