Virus win32 Trojan-gen{other} + win32 BropiaQ

coco31 -  
balltrap34 Messages postés 16241 Statut Contributeur sécurité -
Bonjour,

j'aimerais avoir de l'aide car je suis infecté par Win32 Trojan-gen {other} qui se place dans le fichier msdirectx.sys (je le détruit mais il revient toujours !!!!!!!!!!!).

En plus, j'ai également win32 Bropia Qdont je n'arrive pas à me débarasser, il est détecté mais pas éliminé

Je possède avast, spybot et ad-aware.

AU SECOURS,j'ai besoin d'experts, ces virus se développent vite, mon ordi rame et il redémarre sans prévenir.

Je ne sais plus quoi faire.

PS : j'ai essayé de mettre en place Zone Alarm mais ça ne démarre pas.

Merci d'avance.

36 réponses

balltrap34 Messages postés 16241 Statut Contributeur sécurité 332
 
pour ceci
C:/DOCUME~/LOCALS~1/Temp.installer.exe

passe par l explorateur recherche et suppr le
0
coco31
 
et concernant le log ci-dessu, que faut-il faire ?

penses-tu que je sois bcp infecté et combien de tps va-t-il falloir pour s'en sortir ???
0
balltrap34 Messages postés 16241 Statut Contributeur sécurité 332
 
salut
imprime ceci pour ne rien oublier et tous faire
tous faire dans l ordre imperativement
-------------------------
tous da bord telecharge ces programmes si tu ne les a pas et met les a jour mais ne les utilise pas encore
adaware (1)
spyboot (2)
(ici) http://www.florensac-chasse-trap.com/ section virus
et aussi ceci
CleanUp312.exe (3)

----------------

demarre en mode sans echec
mode sans echec pour cela tu tapote la touche f8
des le debut de l allumage du pc sans t arreter
une fenetre vas souvrir tute deplace avec les fleches du clavier sur demarreren mode sans echec
une fois sur le bureau il ni auras pas toutes les couleurs et autres c est normal.si f8 ne marche pas utilise la touche f5
-------------------------
desactive ta restauration systeme
pour ça tu fais clic droit sur poste de travail
propriété tu clique sur onglet restauration système
tu coche la case désactiver la restauration et applique
------------

assure toi de ceci
Affiche tous les fichiers et dossiers :
cliquer sur démarrer/panneau de configuration/option des dossiers/affichage
Cocher afficher les dossiers cacher

Décoche la case "Masquer les fichiers protégés du système d'exploitation (recommandé)"

Décocher masquer les extensions dont le type est connu
Puis fais «Ok» pour valider les changements.

Et appliquer
----------------------
vide tes fichiers temps et tempory internet file sur tous les utilisateur
utilise ceci pour le faire
http://pageperso.aol.fr/Balltrap34/CleanUp312.exe

--------------------
relance hijack coche ces lignes et ensuite clik sur fix
O4 - HKLM\..\Run: [REGRUN] C:\center.exe

----------------------
recherche et suppr ceci
attention seulement les fichiers
C:\center.exe

---------------
passe adaware et vire tous se qu il trouve
----------
passe spy boot et vire tous se qu il trouvent
-------------

tu vide ta poubelle et tu redemarre en mode normal et refait un hijack
et precise ou en sont tes soucis

--
0
coco31
 
Voici mon dernier log :


Logfile of HijackThis v1.99.1
Scan saved at 20:16:39, on 23/04/2005
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
C:\WINDOWS\System32\Ati2evxx.exe
C:\Program Files\Alwil Software\Avast4\ashServ.exe
C:\WINDOWS\System32\sscs.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
C:\WINDOWS\SOUNDMAN.EXE
C:\WINDOWS\AGRSMMSG.exe
C:\Program Files\Fichiers communs\Microsoft Shared\Works Shared\WkUFind.exe
C:\Program Files\Ahead\InCD\InCD.exe
C:\WINDOWS\System32\spool\drivers\w32x86\3\hpztsb05.exe
C:\Program Files\Microsoft Hardware\Mouse\point32.exe
C:\Program Files\Hewlett-Packard\HP Share-to-Web\hpgs2wnd.exe
C:\Program Files\SlySoft\CloneCD\CloneCDTray.exe
C:\Program Files\QuickTime\qttask.exe
C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
C:\Program Files\Hewlett-Packard\HP Share-to-Web\hpgs2wnf.exe
C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe
C:\WINDOWS\System32\ctfmon.exe
C:\Program Files\Messenger\msmsgs.exe
C:\Program Files\MSN Messenger\MsnMsgr.Exe
C:\Program Files\Adobe\Acrobat 6.0\Distillr\acrotray.exe
C:\Program Files\InterVideo\Common\Bin\WinCinemaMgr.exe
C:\Program Files\ArcSoft\PhotoImpression 5\PI Monitor.exe
C:\WINDOWS\System32\ZoneLabs\vsmon.exe
C:\Documents and Settings\COLOMBIER Cédric\Bureau\HijackThis-1.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\AddOn\AcrobatReader\Reader\ActiveX\AcroIEHelper.ocx
O2 - BHO: (no name) - {243B17DE-77C7-46BF-B94B-0B5F309A0E64} - C:\Program Files\Microsoft Money\System\mnyside.dll
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files\google\googletoolbar1.dll
O2 - BHO: AcroIEToolbarHelper Class - {AE7CD045-E861-484f-8273-0445EE161910} - C:\Program Files\Adobe\Acrobat 6.0\Acrobat\AcroIEFavClient.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O3 - Toolbar: Adobe PDF - {47833539-D0C5-4125-9FA8-0819E2EAAC93} - C:\Program Files\Adobe\Acrobat 6.0\Acrobat\AcroIEFavClient.dll
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar1.dll
O4 - HKLM\..\Run: [ATIModeChange] Ati2mdxx.exe
O4 - HKLM\..\Run: [ATIPTA] C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
O4 - HKLM\..\Run: [AGRSMMSG] AGRSMMSG.exe
O4 - HKLM\..\Run: [Apoint] C:\Program Files\Apoint2K\Apoint.exe
O4 - HKLM\..\Run: [Microsoft Works Update Detection] C:\Program Files\Fichiers communs\Microsoft Shared\Works Shared\WkUFind.exe
O4 - HKLM\..\Run: [NeroCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [InCD] C:\Program Files\Ahead\InCD\InCD.exe
O4 - HKLM\..\Run: [HPDJ Taskbar Utility] C:\WINDOWS\System32\spool\drivers\w32x86\3\hpztsb05.exe
O4 - HKLM\..\Run: [POINTER] point32.exe
O4 - HKLM\..\Run: [Share-to-Web Namespace Daemon] C:\Program Files\Hewlett-Packard\HP Share-to-Web\hpgs2wnd.exe
O4 - HKLM\..\Run: [CloneCDTray] "C:\Program Files\SlySoft\CloneCD\CloneCDTray.exe" /s
O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
O4 - HKLM\..\Run: [Zone Labs Client] "C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe"
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
O4 - HKCU\..\Run: [MSMSGS] "C:\Program Files\Messenger\msmsgs.exe" /background
O4 - HKCU\..\Run: [MoneyAgent] "C:\Program Files\Microsoft Money\System\mnyexpr.exe"
O4 - HKCU\..\Run: [MsnMsgr] "C:\Program Files\MSN Messenger\MsnMsgr.Exe" /background
O4 - Global Startup: Adobe Gamma Loader.lnk = C:\Program Files\Fichiers communs\Adobe\Calibration\Adobe Gamma Loader.exe
O4 - Global Startup: Assistant d'Acrobat.lnk = C:\Program Files\Adobe\Acrobat 6.0\Distillr\acrotray.exe
O4 - Global Startup: InterVideo WinCinema Manager.lnk = C:\Program Files\InterVideo\Common\Bin\WinCinemaMgr.exe
O4 - Global Startup: PI Monitor.lnk = C:\Program Files\ArcSoft\PhotoImpression 5\PI Monitor.exe
O8 - Extra context menu item: &Traduire à partir de l'anglais - res://C:\Program Files\Google\GoogleToolbar1.dll/cmwordtrans.html
O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~4\OFFICE11\EXCEL.EXE/3000
O8 - Extra context menu item: Pages liées - res://C:\Program Files\Google\GoogleToolbar1.dll/cmbacklinks.html
O8 - Extra context menu item: Pages similaires - res://C:\Program Files\Google\GoogleToolbar1.dll/cmsimilar.html
O8 - Extra context menu item: Recherche &Google - res://C:\Program Files\Google\GoogleToolbar1.dll/cmsearch.html
O8 - Extra context menu item: Version de la page actuelle disponible dans le cache Google - res://C:\Program Files\Google\GoogleToolbar1.dll/cmcache.html
O9 - Extra button: Recherche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~4\OFFICE11\REFIEBAR.DLL
O9 - Extra button: MoneySide - {E023F504-0C5A-4750-A1E7-A9046DEA8A21} - C:\Program Files\Microsoft Money\System\mnyside.dll
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\MSMSGS.EXE
O9 - Extra 'Tools' menuitem: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\MSMSGS.EXE
O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - Unknown owner - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
O23 - Service: Ati HotKey Poller - Unknown owner - C:\WINDOWS\System32\Ati2evxx.exe
O23 - Service: avast! Antivirus - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashServ.exe
O23 - Service: Smart Card Client (SCardClnt) - Unknown owner - C:\WINDOWS\System32\sscs.exe

Quel est le verdict ??

merci d'avance
0
balltrap34 Messages postés 16241 Statut Contributeur sécurité 332
 
re
apparament il est ok
0
coco31
 
re,

tu trouves qu'il a l'air bon, c'est cool ; par contre j'ai tjs ce fichier mnyside.dll que je ne trouve pas pour supprimer et qui apparait "méchant " qd je teste mon rapport :

O2 - BHO: (no name) - {243B17DE-77C7-46BF-B94B-0B5F309A0E64} - C:\Program Files\Microsoft Money\System\mnyside.dll

que faire pour l'éliminer ??? le cocher ?

merci
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
balltrap34 Messages postés 16241 Statut Contributeur sécurité 332
 
qui ta dit d eliminer ceci il ne faut pas c est une bho legitime
ne la touche pas
0
coco31
 
c'est sur : online malware scan.

OK, c'est cool si tout va bien.

J'ai 2 questions supplémentaires :

Faut-il que je laisse tourner en permanence Zone Alarm et Avast pour être tranquille ?

Ce n'est pas grave si je n'ai pas éliminé 'installer.exe" où j'ai observé mon virus trojan-gen ce matin ?

merci pour ces précisions
0
balltrap34 Messages postés 16241 Statut Contributeur sécurité 332
 
pour ceci
C:/DOCUME~/LOCALS~1/Temp.installer.exe
tu nas pas reussi a le virer

imperatif de laisser tourner anti virus et pare feu
0
coco31
 
non je n'ai pas réussi à virer C:/DOCUME~/LOCALS~1/Temp.installer.exe

est-ce grave ??
0
balltrap34 Messages postés 16241 Statut Contributeur sécurité 332
 
tu la pas trouver ou il veut pas se suppr
0
coco31
 
en fait, je ne l'ai pas trouvé !
0
balltrap34 Messages postés 16241 Statut Contributeur sécurité 332
 
ton anti virus le detecte toujours
0
coco31
 
pas ce soir, mais ce matin en allumant il a détecté et comme je n'ai pas pu détruire le fichier, j'imagine qu'il peut encore réapparaître n'est-ce-pas ?
0
balltrap34 Messages postés 16241 Statut Contributeur sécurité 332
 
si il te le retrouve
fait ceci
Affiche tous les fichiers et dossiers :
cliquer sur démarrer/panneau de configuration/option des dossiers/affichage
Cocher afficher les dossiers cacher

Décoche la case "Masquer les fichiers protégés du système d'exploitation (recommandé)"

Décocher masquer les extensions dont le type est connu
Puis fais «Ok» pour valider les changements.

Et appliquer

recherche le et suppr le
0
coco31
 
OK, je te remercie pour tous ces conseils avisés durant ces plusieurs jours.

Merci de ta disponibilité et de ta réactivité !

Je te tiens au courant de l'évolution dans ses prochains jours pour savoir si tous les virus ont bien été irradiqués !!!

Mille merci Balltrap34.

à+

coco31
0
balltrap34 Messages postés 16241 Statut Contributeur sécurité 332
 
oki
mais en semaine je suis rarement la because le boulot (routier)
mais si tu as des soucis je suis pas tous seul ici il y en a d autres qui t aideront entre autres moe/ dolly/richard et desoler pour les autres je peut pas tous les cites
0
coco31
 
OK alors j'en profite avant que tu partes sur la route pour te poser une dernière question !

faut-il que je redécoche la case "désactiver le système" pour le remettre comme avant
0
balltrap34 Messages postés 16241 Statut Contributeur sécurité 332
 
oui si tu na plus de soucis et tu peut meme creer un point de restauration a cette date qui pourrat te servir dans les prochain jours si tu a des probleme
0
coco31
 
pas de problèmes, encore merci bcp !!!!

à+

TCHAO
0
balltrap34 Messages postés 16241 Statut Contributeur sécurité 332
 
oki
a++
0
coco31
 
Cest encore moi après un scan avec "online malware scan" voici ce que j'obtiens sur C:/center.exe :

File: center.exe
Status:
INFECTED/MALWARE (Note: this file has been scanned before. Therefore, this file's scan results will not be stored in the database)
Packers detected:
PE_PATCH.MORPHINE, MORPHINE, UPX
Scanner results
AntiVir
Found nothing
Avast
Found nothing
AVG Antivirus
Found nothing
BitDefender
Found Dropped:Trojan.PurityAd
ClamAV
Found nothing
Dr.Web
Found nothing
F-Prot Antivirus
Found nothing
Fortinet
Found nothing
Kaspersky Anti-Virus
Found Trojan-Clicker.Win32.Agent.ap
mks_vir
Found Win32.4 (probable variant)
NOD32
Found probably unknown NewHeur_PE (probable variant)
Norman Virus Control
Found Sandbox: W32/Malware; [ General information ]

* File length: 62976 bytes.

[ Changes to filesystem ]
* Creates file C:\WINDOWS\TEMP\installer.exe.
* Deletes file C:\WINDOWS\TEMP\installer.exe.

[ Changes to registry ]
* Creates value "REGRUN"="c:\sample.exe" in key "HKLM\Software\Microsoft\Windows\CurrentVersion\Run".
* Modifies value "CurrentLevel"="" in key "HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3".
* Sets value "Flags"="" in key "HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3".
* Sets value "1001"="" in key "HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3".
* Sets value "1004"="" in key "HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3".
* Sets value "1200"="" in key "HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3".
* Sets value "1201"="" in key "HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3".
* Sets value "1206"="" in key "HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3".
* Sets value "1400"="" in key "HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3".
* Sets value "1402"="" in key "HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3".
* Sets value "1405"="" in key "HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3".
* Sets value "1406"="" in key "HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3".
* Sets value "1407"="" in key "HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3".
* Sets value "1601"="" in key "HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3".
* Sets value "1604"="" in key "HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3".
VBA32
Found Embedded.Installer.Adware.PurityScan (probable variant)

on ne peut pas scanner le C d'un coup avec ce logiciel ?
0
balltrap34 Messages postés 16241 Statut Contributeur sécurité 332
 
non ont peut pas
tu ne la pas suppr se fichier
0
coco31
 
non, je l'ai laissé car j'attendais ta réponse. je le laisse même s"il est virosé
0
balltrap34 Messages postés 16241 Statut Contributeur sécurité 332
 
non vire le lol
0
coco31
 
ça y est c viré ! bon, j'espère que ça sera bon.

merci à+ balltrap34
0
balltrap34 Messages postés 16241 Statut Contributeur sécurité 332
 
a+++++++++++++++++++++++++
0