touvabien
Messages postés493Date d'inscriptionmardi 26 mai 2009StatutMembreDernière intervention27 avril 2024
-
17 juin 2009 à 21:05
Utilisateur anonyme -
17 juin 2009 à 21:24
Bonjour,
Le PC d'une connaissance est multinfecté.
Le problème le plus manifeste était une modification de l'affichage avec
un "warning vous êtes infecté par un spyware" qui clignote mais il y a
manifestement d'autres problèmes sous-jacents
Voici le résultat USB Fix (option 2) obtenu
############################## [ UsbFix V3.025 | Cleaning ]
# User : xx (Administrateurs) # XXX-8B9360D9FCC
# Update on 22/05/09 by Chiquitine29, C_XX & Chimay8
# WebSite : http://pagesperso-orange.fr/NosTools/usbfix.html
# Start at: 11:13:50 | 17/06/2009
# Intel(R) Pentium(R) Dual CPU E2180 @ 2.00GHz
# Microsoft Windows XP Professionnel (5.1.2600 32-bit) # Service Pack 3
# Internet Explorer 6.0.2900.5512
# Windows Firewall Status : Disabled
# AV : avast! antivirus 4.8.1296 [VPS 090616-0] 4.8.1296 [ Enabled | Updated ]
# FW : Sunbelt Personal Firewall[ Enabled ]4.6.1861 T
################## [ ! Fin du rapport # UsbFix V3.025 ! ]
Après cette opération, il a fallu réinstaller et remettre à jour avast
( cet antivirus ne fonctionnait plus normalement avec disparition de l'affichage des chiffres permettant de choisir le devenir des virus identifiés).
Moyennant une désactivation temporaire de la restauration du système, avast ne détecte plus de virus
Toutefois il est impossible de faire refonctionner USBFix.
L'outil se bloque sur un Mointpoint2/autorun/command.
Il existe sur le bureau deux executable suspects sans signature numérique :
a) setupAntivirusXP.exe
b) wmp11.exe
Jeur suppression manuelle provoqie des anomalies d'affichage supplémentaire et l'appareil s'éteint seul
En attendant avis plus informé ils ont été restaurés à leur position d'origine.
Le fichier suspect de Windows qui a été (temporairement) déplacé ne parait pas nécessaire au bon fonctionnement de la machine, mais comme c'est un dll pas formellement infectieux j'aimerais savoir s'il peut-être supprimé.
Quand au problème d'affichage, le retrait manuel des deux éléments suivants à permis
de faire disparaître l'affichage "warning vous êtes infecté par un dangereux spyware"
et de recupérer un écran bleu.
* warning.gif
* ahtn.htm (lié à une icone explorer)
Toutefois, il est impossible d'accéder au choix des images à partir de "clic droit" sur l'écran "propriétés"
on peut simplement accéder à un choix de couleurs.
La tentative de réparation avec le pack SP2 de XP est inopérant sur ce problème
Comment trouver le malware qui modifie l'affichage ?
- Double-clique sur SmitfraudFix.exe et choisis l'option 1 puis Entrée
- Un rapport sera généré, poste-le dans ta prochaine réponse.
NB: SmitFraudFix utilise process.exe qui est détecté par certains antivirus (AntiVir, Dr.Web, Kaspersky Anti-Virus) comme étant un RiskTool. Il ne s'agit pas d'un virus, mais d'un utilitaire destiné à mettre fin à des processus. Mis entre de mauvaises mains, cet utilitaire pourrait arrêter des logiciels de sécurité (Antivirus, Firewall...) d'où l'alerte émise par ces antivirus.