Trojan Backdoor.poebot ralentissement systéme

Delba -  
 fab -
Bonjour à tous, je viens vous porter mon pb, j'ai pourtant fouiné dans tout ce site et appliqué certaines méthodes mais sans résultat àmaintenant.

Mon premier constat est le ralentissement de mon systéme, IE est d'une lenteur je peux boire un café entre chaque demande (je suis pourtant à 10 Mbits hum hum!!) et j'ai parfois des pb offices qui plantent égalemnt ou se bloque. Mon PC ressemble à un TO7 même pas MO5.
J'ai donc fait un redémarrage sans échec pour scanner avec spybot, adaware, cleanup, plus rien nettoyage complet.
Pourtant quand je passe bitdefender il me donne le message suivant :
C:\Program Files\Softwin\BitDefender8\Quarantine\Isass.exe	Infectés avec Backdoor.PoeBot.B
C:\Program Files\Softwin\BitDefender8\Quarantine\Isass.exe	Désinfection impossible
C:\Program Files\Softwin\BitDefender8\Quarantine\Isass.exe	Déplacement impossible


J'ai utilisé comme conseiller sur ce site Hijack et voici le résultat :

Logfile of HijackThis v1.99.1
Scan saved at 14:07:13, on 17/04/2005
Platform: Windows XP  (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 (6.00.2600.0000)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\System32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\Explorer.EXE
C:\PROGRA~1\Softwin\BITDEF~1\bdmcon.exe
C:\Program Files\Softwin\BitDefender8\bdoesrv.exe
C:\Program Files\Softwin\BitDefender8\bdswitch.exe
C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe
C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
C:\Program Files\Musicmatch\Musicmatch Jukebox\mm_tray.exe
C:\Program Files\Musicmatch\Musicmatch Jukebox\mmtask.exe
C:\Program Files\Messenger\msmsgs.exe
C:\Program Files\InterVideo\Common\Bin\WinCinemaMgr.exe
C:\WINDOWS\System32\devldr32.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\ZoneLabs\vsmon.exe
C:\Program Files\Fichiers communs\Softwin\BitDefender Communicator\xcommsvr.exe
C:\Program Files\Fichiers communs\Softwin\BitDefender Scan Server\bdss.exe
C:\Program Files\Softwin\BitDefender8\vsserv.exe
C:\Program Files\Internet Explorer\IEXPLORE.EXE
C:\WINDOWS\System32\wuauclt.exe
C:\Program Files\Internet Explorer\IEXPLORE.EXE
E:\Téléchargement\Anti virus\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.fr/
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files\google\googletoolbar1.dll
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar1.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O4 - HKLM\..\Run: [BDMCon] C:\PROGRA~1\Softwin\BITDEF~1\bdmcon.exe
O4 - HKLM\..\Run: [BDOESRV] C:\Program Files\Softwin\BitDefender8\\bdoesrv.exe
O4 - HKLM\..\Run: [BDNewsAgent] C:\PROGRA~1\Softwin\BITDEF~1\bdnagent.exe
O4 - HKLM\..\Run: [BDSwitchAgent] C:\Program Files\Softwin\BitDefender8\\bdswitch.exe
O4 - HKLM\..\Run: [Zone Labs Client] "C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe"
O4 - HKLM\..\Run: [ATIPTA] C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
O4 - HKLM\..\Run: [UpdReg] C:\WINDOWS\UpdReg.EXE
O4 - HKLM\..\Run: [Jet Detection] C:\Program Files\Creative\SBLive\PROGRAM\ADGJDet.exe
O4 - HKLM\..\Run: [CTStartup] C:\Program Files\Creative\Splash Screen\CTEaxSpl.EXE /run
O4 - HKLM\..\Run: [PinnacleDriverCheck] C:\WINDOWS\System32\PSDrvCheck.exe -CheckReg
O4 - HKLM\..\Run: [Windows DLL Loader] C:\WINDOWS\System32\vebvw.exe
O4 - HKLM\..\Run: [Local Security Authority Service] C:\WINDOWS\System32\Isass.exe
O4 - HKLM\..\Run: [MMTray] C:\Program Files\Musicmatch\Musicmatch Jukebox\mm_tray.exe
O4 - HKLM\..\Run: [mmtask] C:\Program Files\Musicmatch\Musicmatch Jukebox\mmtask.exe
O4 - HKCU\..\Run: [MSMSGS] "C:\Program Files\Messenger\msmsgs.exe" /background
O4 - Startup: InterVideo WinCinema Manager.lnk = C:\Program Files\InterVideo\Common\Bin\WinCinemaMgr.exe
O4 - Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office10\OSA.EXE
O4 - Global Startup: InterVideo WinCinema Manager.lnk = C:\Program Files\InterVideo\Common\Bin\WinCinemaMgr.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office10\OSA.EXE
O8 - Extra context menu item: &Google Search - res://C:\Program Files\Google\GoogleToolbar1.dll/cmsearch.html
O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
O8 - Extra context menu item: Pages liées - res://C:\Program Files\Google\GoogleToolbar1.dll/cmbacklinks.html
O8 - Extra context menu item: Pages similaires - res://C:\Program Files\Google\GoogleToolbar1.dll/cmsimilar.html
O8 - Extra context menu item: Version de la page actuelle disponible dans le cache Google - res://C:\Program Files\Google\GoogleToolbar1.dll/cmcache.html
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\j2re1.4.1\bin\npjpi141.dll
O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\j2re1.4.1\bin\npjpi141.dll
O9 - Extra button: Recherche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O16 - DPF: {0A5FD7C5-A45C-49FC-ADB5-9952547D5715} (Creative Software AutoUpdate) - http://www.creative.com/su/ocx/15009/CTSUEng.cab
O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) - http://go.microsoft.com/fwlink/?linkid=36467&clcid=0x409
O16 - DPF: {1F831FA7-42FC-11D4-95A6-0080AD30DCE1} (InstaFred Control) - file://E:\Logiciel\AUTOCAD\InstFred.ocx
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://v5.windowsupdate.microsoft.com/v5consumer/V5Controls/en/x86/client/wuweb_site.cab?1110036826966
O16 - DPF: {78AF2F24-A9C3-11D3-BF8C-0060B0FCC122} (Contrôle d'AcDcToday) - file://E:\Logiciel\AUTOCAD\AcDcToday.ocx
O16 - DPF: {F281A59C-7B65-11D3-8617-0010830243BD} (Gestion d'AcPreview) - file://E:\Logiciel\AUTOCAD\AcPreview.ocx
O16 - DPF: {F6ACF75C-C32C-447B-9BEF-46B766368D29} (Creative Software AutoUpdate Support Package) - http://www.creative.com/su/ocx/15010/CTPID.cab
O23 - Service: Ati HotKey Poller - Unknown owner - C:\WINDOWS\System32\Ati2evxx.exe
O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
O23 - Service: BitDefender Scan Server (bdss) - Unknown owner - C:\Program Files\Fichiers communs\Softwin\BitDefender Scan Server\bdss.exe
O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs LLC - C:\WINDOWS\system32\ZoneLabs\vsmon.exe
O23 - Service: BitDefender Virus Shield (VSSERV) - Unknown owner - C:\Program Files\Softwin\BitDefender8\vsserv.exe
O23 - Service: BitDefender Communicator (XCOMM) - Softwin - C:\Program Files\Fichiers communs\Softwin\BitDefender Communicator\xcommsvr.exe

Voila à ce stade je suis complétement sec

Merci de me donner un coup de main
A voir également:

18 réponses

balltrap34 Messages postés 16240 Date d'inscription   Statut Contributeur sécurité Dernière intervention   332
 
salut
se que te dit bit defender c est qu il a mis en quarentaine les fichiers infetes
tu passe par l explorateur et tu vas sur c/programme files/softwin/bit defender/infected et tu suppr se qu il y a dedans
0
Delba
 
J'ai déjà regardé dans ce répertoire j'ai supprimé le fichier mais le pb de ralentissement persiste, à cela s'ajoute le plantage trés régulier des logiciels office.
0
samoth
 
J'ai le même problème que toi, le virsu s'appelle backdoor.poebot.b ou backdoor.cobot.z et j'ai beau le virer, il revient, ralenti le systeme, c'est une horreur...si quelqu'un peut nous aider, merci d'avance!
0
Utilisateur anonyme
 
salut samoth
quel est ton anti virus, et sais tu ou il le detecte? dans quel dossier

a+
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
samoth
 
Ben là apparemment je l'ai plus mais ça me l'a déjà fait, j'ai peur qu'il revienne.
J'ai bitdefender et il me repère le virus dans system32, les fichiers sont nommés tftp (le même fichier qu'utilisait Blaster....)
Pour l'instant je touche du bois.
0
Utilisateur anonyme
 
ok si cela revient, marque exactement le fichier infecté et indique le nous !
j espere pour toi

a bientot
0
trapp
 
si vous n'arrivez pas à sup les fichiers et qu'ils reviennent au démarrage
faite le en mode sans echecs
@+ les pti loups
0
Victoria > trapp
 
bonjour,

J'ai le même problème. Je suis infecté par 3 Backdoor rbot-codbot-spybot et cest impossible de les virer même en mode sans échecs.
Il m'indique (impossible sup accès refusé verifier disc nest pas plein ou protége en écriture et que le fichier nest pas utilisé actuellement). De plus lors d'un scan sur Ravantivirus, on m'indique un ficher Keybroad mais j'en ai 2. Comment faire pour virer le bon ? Je les ai rennomer mais cest idem.
merci
de tes conseils
Victoria
0
samoth
 
Alors je n'ai pas touché du bois longtemps puisque LES virus sont revenus...

CODBOT.B
ROBOBOT.N
ROBOBOT.J
POEBOT.B
GOBOT.A

Tous ont un préfixe backdoor.
En ce qui concerne le fichier infecté, je ne trouve que celui infecté par POEBOT, qui se trouve dans system32 et qui change de nom tout le temps (du moins si je le vire il revient avec un autre nom), mais bon le nom change pas énormément il s'appelle tftp2004 ou tftp3886...enfin y a que le chiffre qui change.

Robobot et gobot son tous les deux dans la restauration system, alors j'ai fait un scan après avoir desactiver la restau, mais mon antivirus ne trouve rien, ce qui est plutot bizare vu que c'est mon AV qui m'affiche des alertes comme quoi il a bloqué tous ces virus...au lieu de dire bloqué il devrait dire "repéré"...
0
noun
 
Bonjour,
Regarde la ligne O4 - HKLM\..\Run: [Local Security Authority Service] C:\WINDOWS\System32\Isass.exe.
Le processus normalement lancé s'appelle Lsass.exe alors que là c'est Isass, avec un i. Il me semble avoir déjà vu cela il y a un petit moment.
Essayes de supprimer cette clé, tu redémarres et tu supprimes ce fichier qui doit se trouver dans windows\system32.
Tu devrais ne plus constater de ralentissement.

noun
0
Fab
 
Salut.

Moi g le même problème.
Et je ne vois pas d'où il vient puisque g tout formaté et réinstallé xp , bitdefender et l'antispy de microsoft.

Bitdefender n'arrive pas à s'en débarrasser...

Mon P4 tourne aussi vite qu'un 486 ! c chiant...

>> noun excuse mon amateurisme mais elle est ou cette clé a modifier ? >>

Note: Il y a une variante de ce virus qui essaye d'utiliser mon port ftp...
0
Utilisateur anonyme
 
salut Fab,
cest quoi ton soucis eactement? des back dooR?
0
fab
 
oui à chaque fois c backdoor. (nom du virus)

en plus il me semble que d'autres variantes ont affecté mon systeme, les antivirus en ligne ne marchent pas et les virus n'arrivent pas à affecter mon systeme mais bit defender donne des alertes toutes les 2 minutes et à chaque scan il enleve des exe ds system32, mais ca revient.

apres verif sur mon firewall, les virus qui tentent (selon bitdefender) ou ont affecté mon syst tentent de transmettre des infos par le port 6667 qui est affecté au service chat. Et c depuis que j'ai mis à jour msn que g les problemes.

NB: pas moyen d'installer un autre antivirus

Alors comment se fait il que bitdefender qui est le meilleur AV selon certains ne reussit pas à se débarrasser de ce truc.

Et là il essaye avec un autre port
0
Utilisateur anonyme
 
re,

télécharge hijackthis ici:
http://www.hijackthis.de/downloads/hijackthis_199.zip

Dezippz le dans un dossier prévu a cet effet.
Par exemple C:\hijackthis
lancez le puis:
clic sur "do a system scan and save logfile"
faire un copier coller du log entier sur le forum.

ensuite essai de le lancer:
lance un scan chez RAV :
http://www.ravantivirus.com/scan/

Clique sur "To continue without subscribing click here" et attends quelques minutes.
Lorsque "Ready" est affiché dans "status", coche la case "Autoclean" puis clique sur "Scan my PC"
A la fin de l'analyse, copie/colle le rapport ici
-------------------------------------------------------------------------
a+
0
Samoth
 
Moi j'ai eu le même problème, alors je te laisse lire deux sujets sur un autre forum lui aussi très bon, et si tu as des questions, envoie un mp sur ce même forum.

++

http://www.cedsweb.com/forums/index.php?showtopic=2867&pid=22280&st=0&#entry22280

Et

http://www.cedsweb.com/forums/index.php?showtopic=2868&hl=
0
fab
 
bon ok voila:

Logfile of HijackThis v1.99.1
Scan saved at 02:01:34, on 27/05/2005
Platform: Windows XP (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 (6.00.2600.0000)

Running processes:
D:\WINNT\System32\smss.exe
D:\WINNT\system32\winlogon.exe
D:\WINNT\system32\services.exe
D:\WINNT\system32\lsass.exe
D:\WINNT\system32\svchost.exe
D:\WINNT\System32\svchost.exe
D:\Program Files\Fichiers communs\Symantec Shared\ccSetMgr.exe
D:\Program Files\Fichiers communs\Symantec Shared\ccEvtMgr.exe
D:\WINNT\system32\spoolsv.exe
D:\WINNT\Explorer.EXE
D:\WINNT\System32\RunDll32.exe
C:\programmes\Microsoft AntiSpyware\gcasServ.exe
D:\Program Files\Softwin\BitDefender8\bdmcon.exe
D:\Program Files\Softwin\BitDefender8\bdoesrv.exe
D:\Program Files\Softwin\BitDefender8\bdnagent.exe
D:\program files\softwin\bitdefender8\bdswitch.exe
D:\Program Files\Fichiers communs\Symantec Shared\ccApp.exe
D:\WINNT\System32\internat.exe
D:\Program Files\Messenger\msmsgs.exe
D:\WINNT\System32\nvsvc32.exe
C:\programmes\Microsoft AntiSpyware\gcasDtServ.exe
D:\Program Files\Fichiers communs\Softwin\BitDefender Communicator\xcommsvr.exe
D:\Program Files\Fichiers communs\Softwin\BitDefender Scan Server\bdss.exe
D:\Program Files\Softwin\BitDefender8\vsserv.exe
D:\Program Files\Internet Explorer\iexplore.exe
D:\WINNT\System32\wuauclt.exe
D:\Documents and Settings\admin\Local Settings\Temp\Répertoire temporaire 1 pour hijackthis_199[1].zip\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
O2 - BHO: NAV Helper - {BDF3E430-B101-42AD-A544-FADC6B084872} - D:\Program Files\Norton AntiVirus\NavShExt.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - D:\WINNT\System32\msdxm.ocx
O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - D:\Program Files\Norton AntiVirus\NavShExt.dll
O4 - HKLM\..\Run: [Synchronization Manager] mobsync.exe /logon
O4 - HKLM\..\Run: [Cmaudio] RunDll32 cmicnfg.cpl,CMICtrlWnd
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE D:\WINNT\System32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [gcasServ] "C:\programmes\Microsoft AntiSpyware\gcasServ.exe"
O4 - HKLM\..\Run: [BDMCon] D:\Program Files\Softwin\BitDefender8\bdmcon.exe
O4 - HKLM\..\Run: [BDOESRV] D:\Program Files\Softwin\BitDefender8\bdoesrv.exe
O4 - HKLM\..\Run: [BDNewsAgent] "D:\Program Files\Softwin\BitDefender8\bdnagent.exe"
O4 - HKLM\..\Run: [BDSwitchAgent] d:\program files\softwin\bitdefender8\bdswitch.exe
O4 - HKLM\..\Run: [ccApp] "D:\Program Files\Fichiers communs\Symantec Shared\ccApp.exe"
O4 - HKCU\..\Run: [internat.exe] internat.exe
O4 - HKCU\..\Run: [MSMSGS] "D:\Program Files\Messenger\msmsgs.exe" /background
O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - D:\WINNT\web\related.htm
O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - D:\WINNT\web\related.htm
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://v5.windowsupdate.microsoft.com/v5consumer/V5Controls/en/x86/client/wuweb_site.cab?1117142643186
O16 - DPF: {74D05D43-3236-11D4-BDCD-00C04F9A3B61} (HouseCall Control) - http://a840.g.akamai.net/7/840/537/2004061001/housecall.trendmicro.com/housecall/xscan53.cab
O23 - Service: BitDefender Scan Server (bdss) - Unknown owner - D:\Program Files\Fichiers communs\Softwin\BitDefender Scan Server\bdss.exe
O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - D:\Program Files\Fichiers communs\Symantec Shared\ccEvtMgr.exe
O23 - Service: Symantec Password Validation (ccPwdSvc) - Symantec Corporation - D:\Program Files\Fichiers communs\Symantec Shared\ccPwdSvc.exe
O23 - Service: Symantec Settings Manager (ccSetMgr) - Symantec Corporation - D:\Program Files\Fichiers communs\Symantec Shared\ccSetMgr.exe
O23 - Service: NVIDIA Driver Helper Service (NVSvc) - NVIDIA Corporation - D:\WINNT\System32\nvsvc32.exe
O23 - Service: SAVScan - Symantec Corporation - D:\Program Files\Norton AntiVirus\SAVScan.exe
O23 - Service: ScriptBlocking Service (SBService) - Symantec Corporation - D:\PROGRA~1\FICHIE~1\SYMANT~1\SCRIPT~1\SBServ.exe
O23 - Service: Smart Card Client (SCardClnt) - Unknown owner - D:\WINNT\system32\vvv.exe (file missing)
O23 - Service: BitDefender Virus Shield (VSSERV) - Unknown owner - D:\Program Files\Softwin\BitDefender8\vsserv.exe
O23 - Service: BitDefender Communicator (XCOMM) - Softwin - D:\Program Files\Fichiers communs\Softwin\BitDefender Communicator\xcommsvr.exe
0
http://www.cedsweb.com/forums/index.php?showtopic=2873&hl=pens%E
 
0
mistral
 
bonjour à tous

allez voir sur www.ewido c'est un anti vir trés lent mais efficace j' ai eu ce type problème avec nail.exe et depuis plus aucun soucis sanner en mode sans echec bonne chance
0
fab
 
Finalement g pété un cable et g installé mandrake comme ca tous les problemes sont reglés...
0
fab
 
et j'oubliais merci à tlm pour votre aide...
0