Virus Advanced Virus Remover / winupdate.exe
vegamax
Messages postés
135
Statut
Membre
-
vegamax Messages postés 135 Statut Membre -
vegamax Messages postés 135 Statut Membre -
Bonjour,
Depuis Dimanche 21/06/09 matin, j’ai le virus : advanced virus remover => grosse alerte noire et rouge sur bureau en fond bleu : attention virus (ou qqch dans ce genre qui conseille urgemment d’utiliser leur antivirus / ce que je n’ai pas fait bien sûr). Je suis sous Windows XP.
Les problèmes que j’ai constatés suite à cette attaque virale :
Ecran bleu d’alerte (réglé)
Présence de winupdate.exe (dans C/Windows/System32) (réglé)
Pas possible d’ouvrir le gestionnaire de tâches (Application cannot be executed. The file is infected. Please activate your antivirus software. Le gestionnaire de tâches a été désactivé par votre administrateur) ni la base de registre (même type de message) (réglé)
Propriétés de l’affichage / Onglet bureau : je ne peux pas changer l’arrière plan (mais il n’y a plus « critical_warning ») (Non réglé)
Propriétés de l’affichage / Onglet bureau / personnalisation du bureau : je n’ai plus que l’onglet « général » : disparition de l’onglet « Web » (Non réglé)
J’ai donc sorti la grande artillerie connue par une néophyte comme moi : CCleaner, Spybot, Adware, Bitdefender Internet Security2009, Hijackthis (version 1.99.0.1).
J’ai supprimé manuellement dans la base de registre (j’ai forcé pour passer le message de blocage) les entrées que j’ai pu identifier comme virus : advanced virus remover / winuptdate.exe / critical_warning (celui là était responsable du message « fond bleu » sur le bureau)
Dans hijackthis : j’ai fixé les lignes :
F3 : Reg : win.ini : run : (suppression sauvegardée au cas où….)
04 – HKLM \Run : [winuptade.exe] C\Windows\System32\winupdate.exe
Tout semblait ok ce matin mais à l’instant où j’ai rebranché le câble de connexion à Internet, l’attaque virale est revenue (écran bleu + tous les symptômes détaillés ci-dessus). Donc toute la journée j’ai repassé les outils de détection et d’éradication, tout comme hier. Pour arriver au même résultat.
En plus de toutes les manipulations faites hier (et que j’ai donc refaites aujourd’hui), j’ai supprimé dans la base de registre tout ce qui ressemblait à : hotwinupdates.com (est-ce que quelqu’un sait ce que c’est ??)
Je me permets de vous joindre les derniers rapports d’analyse rassemblés sur le lien suivant (spybot / Ccleaner / Ad-Aware /Bitdefender / Hijackthis) : [url]http://www.steekr.com/n/50-2/share/LNK44684a3ff2306a606/[url].
Voyez-vous encore quelque chose d’anormal ?? Où suis-je arrivée à bout de l’attaque virale ?
Ma crainte est de me connecter à Internet et que le problème revienne dès le branchement du câble comme cela a été le cas ce matin…
Dois-je faire une restauration système à la date du 20/06/09 au soir (l’attaque virale est survenue le 21/06/09 entre 9h et 9 h25) ??
Je vous remercie d’avance pour votre aide car je ne sais vraiment plus quoi faire… et j'ai besoin de travailler sur mon ordinateur...
Depuis Dimanche 21/06/09 matin, j’ai le virus : advanced virus remover => grosse alerte noire et rouge sur bureau en fond bleu : attention virus (ou qqch dans ce genre qui conseille urgemment d’utiliser leur antivirus / ce que je n’ai pas fait bien sûr). Je suis sous Windows XP.
Les problèmes que j’ai constatés suite à cette attaque virale :
Ecran bleu d’alerte (réglé)
Présence de winupdate.exe (dans C/Windows/System32) (réglé)
Pas possible d’ouvrir le gestionnaire de tâches (Application cannot be executed. The file is infected. Please activate your antivirus software. Le gestionnaire de tâches a été désactivé par votre administrateur) ni la base de registre (même type de message) (réglé)
Propriétés de l’affichage / Onglet bureau : je ne peux pas changer l’arrière plan (mais il n’y a plus « critical_warning ») (Non réglé)
Propriétés de l’affichage / Onglet bureau / personnalisation du bureau : je n’ai plus que l’onglet « général » : disparition de l’onglet « Web » (Non réglé)
J’ai donc sorti la grande artillerie connue par une néophyte comme moi : CCleaner, Spybot, Adware, Bitdefender Internet Security2009, Hijackthis (version 1.99.0.1).
J’ai supprimé manuellement dans la base de registre (j’ai forcé pour passer le message de blocage) les entrées que j’ai pu identifier comme virus : advanced virus remover / winuptdate.exe / critical_warning (celui là était responsable du message « fond bleu » sur le bureau)
Dans hijackthis : j’ai fixé les lignes :
F3 : Reg : win.ini : run : (suppression sauvegardée au cas où….)
04 – HKLM \Run : [winuptade.exe] C\Windows\System32\winupdate.exe
Tout semblait ok ce matin mais à l’instant où j’ai rebranché le câble de connexion à Internet, l’attaque virale est revenue (écran bleu + tous les symptômes détaillés ci-dessus). Donc toute la journée j’ai repassé les outils de détection et d’éradication, tout comme hier. Pour arriver au même résultat.
En plus de toutes les manipulations faites hier (et que j’ai donc refaites aujourd’hui), j’ai supprimé dans la base de registre tout ce qui ressemblait à : hotwinupdates.com (est-ce que quelqu’un sait ce que c’est ??)
Je me permets de vous joindre les derniers rapports d’analyse rassemblés sur le lien suivant (spybot / Ccleaner / Ad-Aware /Bitdefender / Hijackthis) : [url]http://www.steekr.com/n/50-2/share/LNK44684a3ff2306a606/[url].
Voyez-vous encore quelque chose d’anormal ?? Où suis-je arrivée à bout de l’attaque virale ?
Ma crainte est de me connecter à Internet et que le problème revienne dès le branchement du câble comme cela a été le cas ce matin…
Dois-je faire une restauration système à la date du 20/06/09 au soir (l’attaque virale est survenue le 21/06/09 entre 9h et 9 h25) ??
Je vous remercie d’avance pour votre aide car je ne sais vraiment plus quoi faire… et j'ai besoin de travailler sur mon ordinateur...
A voir également:
- Virus Advanced Virus Remover / winupdate.exe
- Virus mcafee - Accueil - Piratage
- Pdf watermark remover - Télécharger - PDF
- Virus facebook demande d'amis - Accueil - Facebook
- Virus informatique - Guide
- Telecharger shortcut virus remover v3.1 gratuit - Télécharger - Antivirus & Antimalwares
24 réponses
Je reprends ici la suite du post 78 car j'ai du mal à m'y retrouver... (;
Un petit détail que j'avais remarqué dans le rapport HJT de ce matin.
1/ ligne R1 et ligne R0
Je navigue avec Firefox
Qd j'utilise IE j'ai deux onglets de démarrage : deezer et google
Or, là c'est modifié et l'onglet qui s'ouvre c'est msn
Je n'avais pas mis non plus 01Net en page de démarrage
2/ Il y a un certain temps, j'avais désinstallé les jeux de mes fils notamment Steam (valve, condition zero, half life) or là, dans le rapport, il reste des traces. Peux-tu me dire comment je peux supprimer tout ça ?
J'ai une autre question concernant MSCONFIG mais je la garde pour plus tard (;
Un petit détail que j'avais remarqué dans le rapport HJT de ce matin.
1/ ligne R1 et ligne R0
Je navigue avec Firefox
Qd j'utilise IE j'ai deux onglets de démarrage : deezer et google
Or, là c'est modifié et l'onglet qui s'ouvre c'est msn
Je n'avais pas mis non plus 01Net en page de démarrage
2/ Il y a un certain temps, j'avais désinstallé les jeux de mes fils notamment Steam (valve, condition zero, half life) or là, dans le rapport, il reste des traces. Peux-tu me dire comment je peux supprimer tout ça ?
J'ai une autre question concernant MSCONFIG mais je la garde pour plus tard (;
Advanced virus remover is a fake ROGUE SPYWARE virus. remove advanced virus remove, for Help see http://darfuns.com/spyware-removal/advanced-virus-remover/
Autre question concernant "hosts".
Compte tenu de ce que j'ai lu sur le forum assiste, je voulais jeter un coup d'oeil au fichier "hosts". Or je ne le trouve pas (malgré affichage des fichiers cachés).
Pour Windows XP Pro, normalement il se trouve dans C:\Windows\System32\drivers\etc\hosts. (http://assiste.com.free.fr/p/hosts/hosts_ou_est_situe_le_fichier_hosts.html
C’est quoi le “etc” ?
Dans C:\WINDOWS\system32 j’ai trouvé un hostname.exe mais pas de hosts dans C:\WINDOWS\system32\drivers.
Peut-il être ailleurs ?
Compte tenu de ce que j'ai lu sur le forum assiste, je voulais jeter un coup d'oeil au fichier "hosts". Or je ne le trouve pas (malgré affichage des fichiers cachés).
Pour Windows XP Pro, normalement il se trouve dans C:\Windows\System32\drivers\etc\hosts. (http://assiste.com.free.fr/p/hosts/hosts_ou_est_situe_le_fichier_hosts.html
C’est quoi le “etc” ?
Dans C:\WINDOWS\system32 j’ai trouvé un hostname.exe mais pas de hosts dans C:\WINDOWS\system32\drivers.
Peut-il être ailleurs ?
Le contenu de ton fichier Host ci dessous a été créé par la vaccination de Spybot:
127.0.0.1 www.007guard.com
127.0.0.1 007guard.com
127.0.0.1 008i.com
127.0.0.1 www.008k.com
127.0.0.1 008k.com
127.0.0.1 www.00hq.com
127.0.0.1 00hq.com
127.0.0.1 010402.com
127.0.0.1 www.032439.com
127.0.0.1 032439.com
Tu peux vérifier en le consultant ici: C:/WINDOWS/system32/drivers/etc/hosts
127.0.0.1 www.007guard.com
127.0.0.1 007guard.com
127.0.0.1 008i.com
127.0.0.1 www.008k.com
127.0.0.1 008k.com
127.0.0.1 www.00hq.com
127.0.0.1 00hq.com
127.0.0.1 010402.com
127.0.0.1 www.032439.com
127.0.0.1 032439.com
Tu peux vérifier en le consultant ici: C:/WINDOWS/system32/drivers/etc/hosts
Bon en faisant une recherche du fichier hosts sur mon PC je viens de comprendre que le dossier "etc" existait (ne riez pas hein !).
J'ai ouvert hosts (màj de dimanche) et effectivement je trouve hotwinupdates.com dedans (mais il n'existe plus maintenant puisque je l'ai viré de la base de registre).
Il est immense ce fichier... Et à part l'adresse ci-dessus, je ne sais pas quoi chercher/virer...
Je m'occupe de ton message 90 mais avant, faut que je le comprenne (; !
J'ai ouvert hosts (màj de dimanche) et effectivement je trouve hotwinupdates.com dedans (mais il n'existe plus maintenant puisque je l'ai viré de la base de registre).
Il est immense ce fichier... Et à part l'adresse ci-dessus, je ne sais pas quoi chercher/virer...
Je m'occupe de ton message 90 mais avant, faut que je le comprenne (; !
PORTABLE
Résultat scan en ligne Kaspersky. Je n'ai rien fait pour l'instant ; j'attends tes instructions :
jeudi 25 juin 2009
Système d'exploitation : Microsoft Windows Vista Home Premium Edition, 32-bit Service Pack 1 (build 6001)
Version de Kaspersky Online Scanner : 7.0.26.13
Dernière mise à jour de la base : Thursday, June 25, 2009 06:30:50
Enregistrements dans la base : 2388204
Paramètres d'analyse
analyser avec la base suivante étendue
Analyser les archives oui
Analyser les bases de messagerie oui
Zone d'analyse Poste de travail
C:\
D:\
E:\
F:\
Statistiques d'analyse
Objets analysés 132580
Menaces trouvées 1
Objets infectés trouvés 2
Objets suspects trouvés 0
Durée d'analyse 02:06:47
Nom de fichier Menace Compteur de menaces
C:\Users\Yvette\AppData\Local\Temp\WKP942B.tmp Infecté : Exploit.Win32.Pidief.avf 1
C:\Users\Yvette\AppData\Local\Temp\WKP95B2.tmp Infecté : Exploit.Win32.Pidief.avf 1
La zone sélectionnée a été analysée.
Résultat scan en ligne Kaspersky. Je n'ai rien fait pour l'instant ; j'attends tes instructions :
jeudi 25 juin 2009
Système d'exploitation : Microsoft Windows Vista Home Premium Edition, 32-bit Service Pack 1 (build 6001)
Version de Kaspersky Online Scanner : 7.0.26.13
Dernière mise à jour de la base : Thursday, June 25, 2009 06:30:50
Enregistrements dans la base : 2388204
Paramètres d'analyse
analyser avec la base suivante étendue
Analyser les archives oui
Analyser les bases de messagerie oui
Zone d'analyse Poste de travail
C:\
D:\
E:\
F:\
Statistiques d'analyse
Objets analysés 132580
Menaces trouvées 1
Objets infectés trouvés 2
Objets suspects trouvés 0
Durée d'analyse 02:06:47
Nom de fichier Menace Compteur de menaces
C:\Users\Yvette\AppData\Local\Temp\WKP942B.tmp Infecté : Exploit.Win32.Pidief.avf 1
C:\Users\Yvette\AppData\Local\Temp\WKP95B2.tmp Infecté : Exploit.Win32.Pidief.avf 1
La zone sélectionnée a été analysée.
En fait ce que je voulais te faire analyser sur Virus Total correspondait à des applications qui étaient autorisées par ton pare-feu (à une époque^^).
Visiblement, ces applications n'existent plus, mais il reste seulement la trace de leur autorisation antérieure.
Pour tes pages de démarrage, tu sais rétablir dans les options Internet?
A propos d'MSconfig?
Si tu veux qu'on fasse un peu de ménage, j'aimerais que tu colles Hijackthis qui se trouve se trouve sur ta clé Y:/ dans le C:/ sur le bureau.
Oui j'ai remis ma page de démarrage.
Sur le bureau, j'ai un dossier "anti-virus etc" et j'ai déjà créé un sous-dossier RSIT avec le .exe dedans. Cela correspond-t-il à ce que tu voulais me faire faire ?
Pour MS Config : Dimanche j'avais dû décocher des applications au démarrage.
Depuis, au démarrage du PC, j’ai la fenêtre « utilitaire de configuration système » (MSCONFIG je suppose ?) qui s’ouvre
- Vous avez utilisé l’utilitaire de configuration système pour modifier la manière dont Windows démarre… L’utilitaire de configuration système est en mode de démarrage diagnostic ou sélectif. Ce qui provoque l’affichage de ce message à chaque démarrage.
- Choisissez le mode démarrage normal et annuler les modifications.
Mais si je fais cela, les éléments de démarrage que j’ai décochés vont se relancer… Que dois-je faire ?
Autre question : Puis-je supprimer les dossiers de resto système (qui ont été créés depuis dimanche) et qui sont signalés vérolés dans le rapport HJT de ce matin ? Je ne risque pas de vouloir les "remonter" ceux-là !!
C'est prévu, tout comme la purge de la restauration que tu dois faire de cette manière.
Concernant Msconfig, choisi le démarrage normal, reboot ton pc et ensuite, poste moi un rapport Hijackthis.