Virus qui revient...

Résolu/Fermé
crooaa - 4 nov. 2009 à 12:31
 Utilisateur anonyme - 20 nov. 2009 à 18:17
Bonjour,
J'ai un souci avec mon ordi: il était super lent et mon antivirus (Antivir) me détectait toujours la même chose...du coup, j'ai fait un scan Malwarebytes'AntiMalware qui me détectait aussi des trucs et qui apparemment les supprimait, sauf que ça revient à chaque démarrage du pc...Je vous mets le dernier rapport MBAM de ce matin, il y a toujours les deux mêmes trucs qui sont trouvés:

Malwarebytes' Anti-Malware 1.41
Version de la base de données: 3097
Windows 5.1.2600 Service Pack 2

04/11/2009 12:02:11
mbam-log-2009-11-04 (12-02-11).txt

Type de recherche: Examen complet (A:\|C:\|D:\|E:\|)
Eléments examinés: 161197
Temps écoulé: 1 hour(s), 23 minute(s), 13 second(s)

Processus mémoire infecté(s): 0
Module(s) mémoire infecté(s): 0
Clé(s) du Registre infectée(s): 1
Valeur(s) du Registre infectée(s): 0
Elément(s) de données du Registre infecté(s): 0
Dossier(s) infecté(s): 0
Fichier(s) infecté(s): 1

Processus mémoire infecté(s):
(Aucun élément nuisible détecté)

Module(s) mémoire infecté(s):
(Aucun élément nuisible détecté)

Clé(s) du Registre infectée(s):
HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\sysdrv32 (Backdoor.Bot) -> Quarantined and deleted successfully.

Valeur(s) du Registre infectée(s):
(Aucun élément nuisible détecté)

Elément(s) de données du Registre infecté(s):
(Aucun élément nuisible détecté)

Dossier(s) infecté(s):
(Aucun élément nuisible détecté)

Fichier(s) infecté(s):
C:\WINDOWS\system32\drivers\sysdrv32.sys (Backdoor.Bot) -> Quarantined and deleted successfully.


Du coup, je sais pas quoi faire pour les retirer...et je vous précise que je suis absolument nulle en informatique (je comprends vite, mais faut m'expliquer longtemps...)
Quelqu'un peut m'aider? Merci

57 réponses

voici le rapport de virus total pour le fichier:


Fichier msio.exe reçu le 2009.11.04 17:44:50 (UTC)
Antivirus Version Dernière mise à jour Résultat
a-squared 4.5.0.41 2009.11.04 Virus.Trojan.Win32.Buzus!IK
AhnLab-V3 5.0.0.2 2009.11.04 -
AntiVir 7.9.1.53 2009.11.04 TR/IRCBrute.A.76
Antiy-AVL 2.0.3.7 2009.11.04 Trojan/Win32.Buzus.gen
Authentium 5.2.0.5 2009.11.04 -
Avast 4.8.1351.0 2009.11.04 Win32:Malware-gen
AVG 8.5.0.423 2009.11.04 Generic15.UYK
BitDefender 7.2 2009.11.04 Backdoor.Bot.108255
CAT-QuickHeal 10.00 2009.11.04 Trojan.Inject.akwm
ClamAV 0.94.1 2009.11.04 -
Comodo 2838 2009.11.04 TrojWare.Win32.Trojan.Agent.Gen
DrWeb 5.0.0.12182 2009.11.04 BackDoor.IRC.Sdbot.5645
eSafe 7.0.17.0 2009.11.04 -
eTrust-Vet 35.1.7101 2009.11.04 -
F-Prot 4.5.1.85 2009.11.04 -
F-Secure 9.0.15370.0 2009.11.04 -
Fortinet 3.120.0.0 2009.11.04 W32/Buzus.CIXJ!tr
GData 19 2009.11.04 Backdoor.Bot.108255
Ikarus T3.1.1.74.0 2009.11.04 Virus.Trojan.Win32.Buzus
Jiangmin 11.0.800 2009.11.04 Trojan/Buzus.rik
K7AntiVirus 7.10.888 2009.11.04 -
Kaspersky 7.0.0.125 2009.11.04 Trojan.Win32.Buzus.cixj
McAfee 5792 2009.11.04 -
McAfee+Artemis 5792 2009.11.04 Artemis!A68C239D802B
McAfee-GW-Edition 6.8.5 2009.11.04 Trojan.IRCBrute.A.76
Microsoft 1.5202 2009.11.04 Trojan:Win32/Ircbrute
NOD32 4573 2009.11.04 a variant of Win32/Injector.AFM
Norman 6.03.02 2009.11.04 -
nProtect 2009.1.8.0 2009.11.04 Trojan/W32.Buzus.98304.AB
Panda 10.0.2.2 2009.11.03 W32/Ircbot.CKA
PCTools 7.0.3.5 2009.11.04 -
Prevx 3.0 2009.11.04 Medium Risk Malware
Rising 21.54.24.00 2009.11.04 -
Sophos 4.47.0 2009.11.04 Mal/Generic-A
Sunbelt 3.2.1858.2 2009.11.04 Trojan.Win32.Generic!BT
Symantec 1.4.4.12 2009.11.04 -
TheHacker 6.5.0.2.060 2009.11.04 -
TrendMicro 9.0.0.1003 2009.11.04 TROJ_BUZUS.BIE
VBA32 3.12.10.11 2009.11.03 Net-Worm.Win32.Kolab.ekw
ViRobot 2009.11.4.2021 2009.11.04 -
VirusBuster 4.6.5.0 2009.11.04 Trojan.Buzus.AOHC
Information additionnelle
File size: 98304 bytes
MD5...: a68c239d802b6b1e5ec70d60fbedc7bf
SHA1..: d835e1282bae5868f7c2946fc327117c645f593d
SHA256: a39c552a223762c7287648e1d39076647a1008ec418d9c520149b2fd2975a1fb
ssdeep: 1536:ITwRlm2CXTRmxzdFMsDTQA+A9VMnkhV/O4MHVHTe7ftv9N:86lWTsWTApgt<br>Vzex9N<br>
PEiD..: -
PEInfo: PE Structure information<br><br>( base data )<br>entrypointaddress.: 0x255b<br>timedatestamp.....: 0x4adcaa86 (Mon Oct 19 18:05:58 2009)<br>machinetype.......: 0x14c (I386)<br><br>( 4 sections )<br>name viradd virsiz rawdsiz ntrpy md5<br>.text 0x1000 0x3bde 0x4000 6.21 a8312456fbefb40b75b7b86223752254<br>.rdata 0x5000 0x782 0x1000 3.11 3c87d66d873282ca4d04c10183fea2fb<br>.data 0x6000 0xc3c 0x1000 2.05 bd76664205dc3d61869b8975034fcf80<br>.rsrc 0x7000 0x11000 0x11000 7.76 327439d8f4cf7eaba3f8e58b024500b6<br><br>( 1 imports ) <br>> KERNEL32.dll: GetFileAttributesA, EnumResourceNamesA, GetProcAddress, LoadLibraryA, RtlUnwind, GetModuleHandleA, GetStartupInfoA, GetCommandLineA, GetVersion, ExitProcess, HeapAlloc, HeapFree, TerminateProcess, GetCurrentProcess, UnhandledExceptionFilter, GetModuleFileNameA, FreeEnvironmentStringsA, FreeEnvironmentStringsW, WideCharToMultiByte, GetEnvironmentStrings, GetEnvironmentStringsW, SetHandleCount, GetStdHandle, GetFileType, HeapDestroy, HeapCreate, VirtualFree, WriteFile, VirtualAlloc, HeapReAlloc, GetCPInfo, GetACP, GetOEMCP, MultiByteToWideChar, LCMapStringA, LCMapStringW, GetStringTypeA, GetStringTypeW<br><br>( 0 exports ) <br>
RDS...: NSRL Reference Data Set<br>-
pdfid.: -
trid..: Win32 Executable MS Visual C++ (generic) (65.2%)<br>Win32 Executable Generic (14.7%)<br>Win32 Dynamic Link Library (generic) (13.1%)<br>Generic Win/DOS Executable (3.4%)<br>DOS Executable Generic (3.4%)
sigcheck:<br>publisher....: AutoIt Team<br>copyright....: (c)1999-2008 Jonathan Bennett _ AutoIt Team<br>product......: n/a<br>description..: AutoIt v3 Setup<br>original name: n/a<br>internal name: n/a<br>file version.: 3.3.0.0<br>comments.....: n/a<br>signers......: -<br>signing date.: -<br>verified.....: Unsigned<br>
<a href='http://info.prevx.com/aboutprogramtext.asp?PX5=DB25689A00FB0B898091010608B3D200CC7856EB' target='_blank'>http://info.prevx.com/aboutprogramtext.asp?PX5=DB25689A00FB0B898091010608B3D200CC7856EB</a>
packers (Antiy-AVL): Armadillo 1.71

Antivirus Version Dernière mise à jour Résultat
a-squared 4.5.0.41 2009.11.04 Virus.Trojan.Win32.Buzus!IK
AhnLab-V3 5.0.0.2 2009.11.04 -
AntiVir 7.9.1.53 2009.11.04 TR/IRCBrute.A.76
Antiy-AVL 2.0.3.7 2009.11.04 Trojan/Win32.Buzus.gen
Authentium 5.2.0.5 2009.11.04 -
Avast 4.8.1351.0 2009.11.04 Win32:Malware-gen
AVG 8.5.0.423 2009.11.04 Generic15.UYK
BitDefender 7.2 2009.11.04 Backdoor.Bot.108255
CAT-QuickHeal 10.00 2009.11.04 Trojan.Inject.akwm
ClamAV 0.94.1 2009.11.04 -
Comodo 2838 2009.11.04 TrojWare.Win32.Trojan.Agent.Gen
DrWeb 5.0.0.12182 2009.11.04 BackDoor.IRC.Sdbot.5645
eSafe 7.0.17.0 2009.11.04 -
eTrust-Vet 35.1.7101 2009.11.04 -
F-Prot 4.5.1.85 2009.11.04 -
F-Secure 9.0.15370.0 2009.11.04 -
Fortinet 3.120.0.0 2009.11.04 W32/Buzus.CIXJ!tr
GData 19 2009.11.04 Backdoor.Bot.108255
Ikarus T3.1.1.74.0 2009.11.04 Virus.Trojan.Win32.Buzus
Jiangmin 11.0.800 2009.11.04 Trojan/Buzus.rik
K7AntiVirus 7.10.888 2009.11.04 -
Kaspersky 7.0.0.125 2009.11.04 Trojan.Win32.Buzus.cixj
McAfee 5792 2009.11.04 -
McAfee+Artemis 5792 2009.11.04 Artemis!A68C239D802B
McAfee-GW-Edition 6.8.5 2009.11.04 Trojan.IRCBrute.A.76
Microsoft 1.5202 2009.11.04 Trojan:Win32/Ircbrute
NOD32 4573 2009.11.04 a variant of Win32/Injector.AFM
Norman 6.03.02 2009.11.04 -
nProtect 2009.1.8.0 2009.11.04 Trojan/W32.Buzus.98304.AB
Panda 10.0.2.2 2009.11.03 W32/Ircbot.CKA
PCTools 7.0.3.5 2009.11.04 -
Prevx 3.0 2009.11.04 Medium Risk Malware
Rising 21.54.24.00 2009.11.04 -
Sophos 4.47.0 2009.11.04 Mal/Generic-A
Sunbelt 3.2.1858.2 2009.11.04 Trojan.Win32.Generic!BT
Symantec 1.4.4.12 2009.11.04 -
TheHacker 6.5.0.2.060 2009.11.04 -
TrendMicro 9.0.0.1003 2009.11.04 TROJ_BUZUS.BIE
VBA32 3.12.10.11 2009.11.03 Net-Worm.Win32.Kolab.ekw
ViRobot 2009.11.4.2021 2009.11.04 -
VirusBuster 4.6.5.0 2009.11.04 Trojan.Buzus.AOHC

Information additionnelle
File size: 98304 bytes
MD5...: a68c239d802b6b1e5ec70d60fbedc7bf
SHA1..: d835e1282bae5868f7c2946fc327117c645f593d
SHA256: a39c552a223762c7287648e1d39076647a1008ec418d9c520149b2fd2975a1fb
ssdeep: 1536:ITwRlm2CXTRmxzdFMsDTQA+A9VMnkhV/O4MHVHTe7ftv9N:86lWTsWTApgt<br>Vzex9N<br>
PEiD..: -
PEInfo: PE Structure information<br><br>( base data )<br>entrypointaddress.: 0x255b<br>timedatestamp.....: 0x4adcaa86 (Mon Oct 19 18:05:58 2009)<br>machinetype.......: 0x14c (I386)<br><br>( 4 sections )<br>name viradd virsiz rawdsiz ntrpy md5<br>.text 0x1000 0x3bde 0x4000 6.21 a8312456fbefb40b75b7b86223752254<br>.rdata 0x5000 0x782 0x1000 3.11 3c87d66d873282ca4d04c10183fea2fb<br>.data 0x6000 0xc3c 0x1000 2.05 bd76664205dc3d61869b8975034fcf80<br>.rsrc 0x7000 0x11000 0x11000 7.76 327439d8f4cf7eaba3f8e58b024500b6<br><br>( 1 imports ) <br>> KERNEL32.dll: GetFileAttributesA, EnumResourceNamesA, GetProcAddress, LoadLibraryA, RtlUnwind, GetModuleHandleA, GetStartupInfoA, GetCommandLineA, GetVersion, ExitProcess, HeapAlloc, HeapFree, TerminateProcess, GetCurrentProcess, UnhandledExceptionFilter, GetModuleFileNameA, FreeEnvironmentStringsA, FreeEnvironmentStringsW, WideCharToMultiByte, GetEnvironmentStrings, GetEnvironmentStringsW, SetHandleCount, GetStdHandle, GetFileType, HeapDestroy, HeapCreate, VirtualFree, WriteFile, VirtualAlloc, HeapReAlloc, GetCPInfo, GetACP, GetOEMCP, MultiByteToWideChar, LCMapStringA, LCMapStringW, GetStringTypeA, GetStringTypeW<br><br>( 0 exports ) <br>
RDS...: NSRL Reference Data Set<br>-
pdfid.: -
trid..: Win32 Executable MS Visual C++ (generic) (65.2%)<br>Win32 Executable Generic (14.7%)<br>Win32 Dynamic Link Library (generic) (13.1%)<br>Generic Win/DOS Executable (3.4%)<br>DOS Executable Generic (3.4%)
sigcheck:<br>publisher....: AutoIt Team<br>copyright....: (c)1999-2008 Jonathan Bennett _ AutoIt Team<br>product......: n/a<br>description..: AutoIt v3 Setup<br>original name: n/a<br>internal name: n/a<br>file version.: 3.3.0.0<br>comments.....: n/a<br>signers......: -<br>signing date.: -<br>verified.....: Unsigned<br>
<a href='http://info.prevx.com/aboutprogramtext.asp?PX5=DB25689A00FB0B898091010608B3D200CC7856EB' target='_blank'>http://info.prevx.com/aboutprogramtext.asp?PX5=DB25689A00FB0B898091010608B3D200CC7856EB</a>
packers (Antiy-AVL): Armadillo 1.71


je fais l'autre truc et je reviens!
0
Utilisateur anonyme
4 nov. 2009 à 18:55
ok ^^
0
et voilà l'autre truc:

All processes killed
========== PROCESSES ==========
No active process named explorer.exe was found!
No active process named iexplore.exe was found!
Process firefox.exe killed successfully!
No active process named msnmsgr.exe was found!
No active process named Teatimer.exe was found!
No active process named beddd5.exe was found!
========== OTL ==========
Registry key HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{7E853D72-626A-48EC-A868-BA8D5E23E045}\ deleted successfully.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{7E853D72-626A-48EC-A868-BA8D5E23E045}\ not found.
Registry value HKEY_USERS\S-1-5-21-2025429265-1078145449-839522115-500\Software\Microsoft\Internet Explorer\Toolbar\ShellBrowser\\ not found.
File 6D32-4FE6-8A56- not found.
Registry value HKEY_USERS\S-1-5-21-2025429265-1078145449-839522115-500\Software\Microsoft\Internet Explorer\Toolbar\WebBrowser\\{855F3B16-6D32-4FE6-8A56-BBB695989046} deleted successfully.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{855F3B16-6D32-4FE6-8A56-BBB695989046}\ deleted successfully.
Registry value HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run\\Microsoft(R) System Manager deleted successfully.
C:\WINDOWS\system32\beddd5.exe moved successfully.
Registry value HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run\\PCI Audio Applications deleted successfully.
Starting removal of ActiveX control {9F1C11AA-197B-4942-BA54-47A8489BB47F}
C:\WINDOWS\Downloaded Program Files\iuctl.inf moved successfully.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Code Store Database\Distribution Units\{9F1C11AA-197B-4942-BA54-47A8489BB47F}\ deleted successfully.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{9F1C11AA-197B-4942-BA54-47A8489BB47F}\ not found.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Active Setup\Installed Components\{9F1C11AA-197B-4942-BA54-47A8489BB47F}\ not found.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{9F1C11AA-197B-4942-BA54-47A8489BB47F}\ not found.
Starting removal of ActiveX control {CAFEEFAC-0014-0000-0003-ABCDEFFEDCBA}
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Code Store Database\Distribution Units\{CAFEEFAC-0014-0000-0003-ABCDEFFEDCBA}\ deleted successfully.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{CAFEEFAC-0014-0000-0003-ABCDEFFEDCBA}\ deleted successfully.
Registry key HKEY_CURRENT_USER\SOFTWARE\Classes\CLSID\{CAFEEFAC-0014-0000-0003-ABCDEFFEDCBA}\ deleted successfully.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Active Setup\Installed Components\{CAFEEFAC-0014-0000-0003-ABCDEFFEDCBA}\ not found.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{CAFEEFAC-0014-0000-0003-ABCDEFFEDCBA}\ not found.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\PROTOCOLS\Handler\ipp\ deleted successfully.
File Protocol\Handler\ipp - No CLSID value found not found.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\PROTOCOLS\Handler\msdaipp\ deleted successfully.
File Protocol\Handler\msdaipp - No CLSID value found not found.
ADS C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\TEMP:67DF79FC deleted successfully.
ADS C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\TEMP:70E897B5 deleted successfully.
ADS C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\TEMP:98DFF516 deleted successfully.
ADS C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\TEMP:90D89144 deleted successfully.
ADS C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\TEMP:F42B5B0E deleted successfully.
ADS C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\TEMP:BDCD8531 deleted successfully.
ADS C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\TEMP:D31BE97C deleted successfully.
ADS C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\TEMP:63CFD724 deleted successfully.
========== REGISTRY ==========
Registry value HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run\\Adobe Reader Speed Launcher deleted successfully.
Registry value HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run\\KernelFaultCheck deleted successfully.
Registry value HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run\\LVCOMSX deleted successfully.
Registry value HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run\\NeroFilterCheck deleted successfully.
Registry value HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run\\nwiz deleted successfully.
Registry value HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run\\QuickTime Task deleted successfully.
========== FILES ==========
Invalid Environment Variable: Desktop
C:\WINDOWS\System32\drivers\sysdrv32.sys moved successfully.
C:\Kill'em folder moved successfully.
File/Folder C:\WINDOWS\System32\beddd5.exe not found.
C:\WINDOWS\System32\msvcrt2.dll moved successfully.
C:\WINDOWS\_delis32.ini moved successfully.
========== COMMANDS ==========

[EMPTYTEMP]

User: Administrator
->Temp folder emptied: 451458577 bytes
->Temporary Internet Files folder emptied: 13138634 bytes
->Java cache emptied: 74477870 bytes
->FireFox cache emptied: 73564777 bytes

User: All Users

User: Default User
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 33170 bytes

User: LocalService
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 1143288713 bytes

User: NetworkService
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 49609 bytes

%systemdrive% .tmp files removed: 1759682 bytes
%systemroot% .tmp files removed: 1138613 bytes
%systemroot%\System32 .tmp files removed: 2951 bytes
Windows Temp folder emptied: 47878370 bytes
RecycleBin emptied: 1338507 bytes

Total Files Cleaned = 1724,37 mb


OTL by OldTimer - Version 3.1.3.3 log created on 11042009_185048

Files\Folders moved on Reboot...

Registry entries deleted on Reboot...
0
antivir vient de me bipper pour le fichier msio.exe que tu m'avais demandé de scanner sur virus total, j'ai mis en quarantaine...
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
Utilisateur anonyme
4 nov. 2009 à 19:28
oui il a du le trouver dans la quarantaine de \_OTL ^^


Imprime ces instructions car il faudra fermer toutes les fenêtres et applications lors de l'installation et de l'analyse.



▶ Télécharge :

Malwarebytes

ou :

Malwarebytes

▶ Installe le ( choisis bien "francais" ; ne modifie pas les paramètres d'installe ) et mets le à jour .

(NB : Si tu as un message d'erreur t'indiquant qu'il te manque "COMCTL32.OCX" lors de l'installe, alors télécharge le ici : COMCTL32.OCX

▶ Potasses le Tuto pour te familiariser avec le prg :


( cela dit, il est très simple d'utilisation ).

relance malwarebytes en suivant scrupuleusement ces consignes :

! Déconnecte toi et ferme toutes applications en cours !

▶ Lance Malwarebyte's .

Fais un examen dit "Complet" .

▶ Laisse le programme travailler ( et ne rien faire d'autre avec le PC durant le scan ).
▶ à la fin tu cliques sur "résultat" .
Vérifie que tous les objets infectés soient validés, puis clique sur " suppression " .

Note : si il faut redémarrer ton PC pour finir le nettoyage, fais le !


Poste le rapport sauvegardé après la suppression des objets infectés (dans l'onglet "rapport/log"de Malwarebytes, le dernier en date)

0
c'est toujours là :(

voici le rapport:

Malwarebytes' Anti-Malware 1.41
Version de la base de données: 3100
Windows 5.1.2600 Service Pack 2

04/11/2009 21:40:00
mbam-log-2009-11-04 (21-40-00).txt

Type de recherche: Examen complet (A:\|C:\|D:\|E:\|F:\|G:\|)
Eléments examinés: 159554
Temps écoulé: 2 hour(s), 2 minute(s), 49 second(s)

Processus mémoire infecté(s): 0
Module(s) mémoire infecté(s): 0
Clé(s) du Registre infectée(s): 1
Valeur(s) du Registre infectée(s): 0
Elément(s) de données du Registre infecté(s): 0
Dossier(s) infecté(s): 0
Fichier(s) infecté(s): 3

Processus mémoire infecté(s):
(Aucun élément nuisible détecté)

Module(s) mémoire infecté(s):
(Aucun élément nuisible détecté)

Clé(s) du Registre infectée(s):
HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\sysdrv32 (Backdoor.Bot) -> Quarantined and deleted successfully.

Valeur(s) du Registre infectée(s):
(Aucun élément nuisible détecté)

Elément(s) de données du Registre infecté(s):
(Aucun élément nuisible détecté)

Dossier(s) infecté(s):
(Aucun élément nuisible détecté)

Fichier(s) infecté(s):
C:\UsbFix\Quarantine\C\WINDOWS\system32\drivers\sysdrv32.sys.UsbFix (Backdoor.Bot) -> Quarantined and deleted successfully.
C:\WINDOWS\system32\drivers\sysdrv32.sys (Backdoor.Bot) -> Quarantined and deleted successfully.
C:\_OTL\MovedFiles\11042009_185048\C_WINDOWS\system32\drivers\sysdrv32.sys (Backdoor.Bot) -> Quarantined and deleted successfully.



Antivir m'a aussi sonné plusieurs fois pour sysdrv et pour msio.exe....et pas dans les dossiers de quarantaine mais bel et bien dans le dossier windows system 32 et il m a trouvé aussi 'W32/Virut.AX' [virus] dans le dossier 'C:\Dokumente und Einstellungen\NetworkService\Lokale Einstellungen\Temporary Internet Files\Content.IE5\CQ3DAQW1\x[1]', j'ai effacé...

je sais plus quoi faire là...
0
Utilisateur anonyme
5 nov. 2009 à 13:12
▶ Télécharge ToolsCleaner2 sur ton Bureau.
* Double-clique sur ToolsCleaner2.exe pour le lancer(clic droit en tant qu'admmin sous Vista).
* Clique sur Recherche et laisse le scan agir.
* Clique sur Suppression pour finaliser.
* Tu peux, si tu le souhaites, te servir des Options Facultatives.
* Clique sur Quitter pour obtenir le rapport.
* Poste le rapport (TCleaner.txt) qui se trouve à la racine de ton disque dur (C:\).
_________________________________________________

▶ essaies de telecharger les logiciels d'un autre PC et de les graver (les cles usb s'infectant trop facilement)
___________________________________________________

▶ Télécharge Dr Web CureIt sur ton Bureau :

▶ redemarre en mode sans échec


▶- Double clique (clic droit "en tant qu'admin" sous Vista) <drweb-cureit.exe> et ensuite clique sur <Analyse>;

▶- Clique <Ok> à l'invite de l'analyse rapide. S'il trouve des processus infectés alors clique le bouton <Oui>.

Note : une fenêtre s'ouvrira avec options pour "Commander" ou "50% de réduction" : Quitte en cliquant le "X".

▶- Lorsque le scan rapide est terminé, clique sur le menu <Options> puis <Changer la configuration> ; Choisis l'onglet <Scanner>, et décoche <Analyse heuristique>. Clique ensuite sur <Ok>.
▶- De retour à la fenêtre principale : clique pour activer <Analyse complète>
▶- Clique le bouton avec flèche verte sur la droite, et le scan débutera.
▶- Clique <Oui> pour tout à l'invite "Désinfecter ?" lorsqu'un fichier est détecté, et ensuite clique "Désinfecter".
▶- Lorsque le scan sera complété, regarde si tu peux cliquer sur l' icône, adjacente aux fichiers détectés (plusieurs feuilles l'une sur l'autre). Si oui, alors clique dessus et ensuite clique sur l'icône <Suivant>, au dessous, et choisis <Déplacer en quarantaine l'objet indésirable>.
▶- Du menu principal de l'outil, au haut à gauche, clique sur le menu <Fichier> et choisis <Enregistrer le rapport>. Sauvegarde le rapport sur ton Bureau. Ce dernier se nommera DrWeb.csv
▶- Ferme Dr.Web Cureit
▶- Redémarre ton ordi (important car certains fichiers peuvent être déplacés/réparés au redémarrage).
▶- Suite au redémarrage, poste (Copie/Colle) le contenu du rapport de Dr.Web dans ta prochaine réponse.





0
voilà le rapport de toolscleaner:

[ Rapport ToolsCleaner version 2.3.11 (par A.Rothstein & dj QUIOU) ]

--> Recherche:

C:\UsbFix.txt: trouvé !
C:\UsbFix: trouvé !
C:\Dokumente und Einstellungen\Administrator\Desktop\UsbFix.exe: trouvé !
C:\Dokumente und Einstellungen\Administrator\Desktop\UsbFix.txt: trouvé !
C:\Dokumente und Einstellungen\Administrator\Recent\UsbFix.lnk: trouvé !
C:\Programme\Ad-remover: trouvé !

---------------------------------
--> Suppression:

C:\UsbFix.txt: supprimé !
C:\Dokumente und Einstellungen\Administrator\Desktop\UsbFix.exe: supprimé !
C:\Dokumente und Einstellungen\Administrator\Desktop\UsbFix.txt: supprimé !
C:\Dokumente und Einstellungen\Administrator\Recent\UsbFix.lnk: supprimé !
C:\UsbFix: supprimé !
C:\Programme\Ad-remover: supprimé !



je fais l'autre et je reviens!
0
je n'arrive plus à démarrer en mode sans échec (pour faire le DRWeb): l'ordi redémarre sans fin...j'ai essayé 4 fois...ça ne me l'a pas fait par contre quand j'ai redémarré en mode normal...

bon, je pense que ça va se finir en formatage, non?
0
Utilisateur anonyme
6 nov. 2009 à 09:26
salut :

c'est pas dit :

########### [ Option 1 ( Recherche ) ]


▶ Télécharge FindyKill de Chiquitine29 sur ton bureau :

http://pagesperso-orange.fr/NosTools/Chiquitine29/FindyKill.exe

! Déconnecte toi et ferme toutes applications en cours !

▶ Double clique (clic droit "en tant qu'administrateur" pour Vista) sur "FindyKill.exe" pour lancer l'installation et laisse les paramètres d'instalation par défaut .

▶ Branche tes sources de données externes à ton PC, (clé USB, disque dur externe, etc...)

▶ Double-clique (clic droit "en tant qu'administrateur" pour Vista)sur le raccourci FindyKill qui est sur ton bureau pour lancer l'outil .

▶ Au menu principal choisis l'option " F " pour français et tape sur [entrée] .

▶ Au second menu Choisis l'option " 1 " (recherche) et tape sur [entrée]

▶ Laisse travailler l'outil et ne touche à rien ...

▶ Poste le rapport qui apparait à la fin , sur le forum ...

( le rapport est sauvegardé aussi sous C:\FindyKill.txt )
( CTRL+A Pour tout selectionner , CTRL+C pour copier et CTRL+V pour coller )
0
voilà le rapport:


############################## | FindyKill V5.017 |

# User : Administrator () # ROBINSON
# Update on 01/11/2009 by Chiquitine29
# Start at: 12:33:40 | 06/11/2009
# Website : http://pagesperso-orange.fr/NosTools/index.html
# Contact : FindyKill.Contact@gmail.com

# AMD Athlon(tm) XP 1600+
# Microsoft Windows XP Professional (5.1.2600 32-bit) # Service Pack 2
# Internet Explorer 7.0.5730.13
# Windows Firewall Status : Enabled
# AV : Avira AntiVir PersonalEdition Classic 0.0.0.0 [ Enabled | Updated ]
# AV : AntiVir Desktop 9.0.1.32 [ Enabled | Updated ]
# AV : Avira AntiVir PersonalEdition Classic 7.0.3.116
[ Enabled | Updated ]
# AV : Avira AntiVir PersonalEdition Classic 0.0.0.0 [ Enabled | Updated ]
# AV : Avira AntiVir PersonalEdition Classic 7.0.1.13
[ Enabled | Updated ]

# A:\ # 3,5 Zoll-Diskettenlaufwerk
# C:\ # Lokale Festplatte # 74,52 Go (63,69 Go free) [Sonia] # NTFS
# D:\ # CD
# E:\ # CD
# F:\ # Lokale Festplatte # 232,83 Go (218,75 Go free) [SAMSUNG] # FAT32
# G:\ # Wechseldatenträger # 3,73 Go (3,64 Go free) # FAT32

############################## | Processus actifs |

C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\csrss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Programme\Lavasoft\Ad-Aware\AAWService.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programme\Avira\AntiVir Desktop\sched.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\ctfmon.exe
c:\programme\a-squared free\a2service.exe
C:\Programme\Avira\AntiVir Desktop\avguard.exe
C:\Programme\Java\jre6\bin\jqs.exe
C:\Programme\Gemeinsame Dateien\Microsoft Shared\VS7Debug\mdm.exe
C:\WINDOWS\Mixer.exe
C:\WINDOWS\System32\nvsvc32.exe
C:\WINDOWS\System32\tcpsvcs.exe
C:\Programme\Logitech\Video\LogiTray.exe
C:\WINDOWS\System32\svchost.exe
C:\Programme\Lavasoft\Ad-Aware\AAWTray.exe
C:\Programme\Avira\AntiVir Desktop\avgnt.exe
C:\Programme\Java\jre6\bin\jusched.exe
C:\Programme\Gemeinsame Dateien\Ahead\lib\NMBgMonitor.exe
C:\WINDOWS\system32\rundll32.exe
C:\WINDOWS\system32\wdfmgr.exe
C:\Program Files\Logitech\Desktop Messenger\8876480\Program\LogitechDesktopMessenger.exe
C:\Programme\WinZip\WZQKPICK.EXE
C:\Programme\OpenOffice.org 3\program\soffice.exe
C:\Programme\OpenOffice.org 3\program\soffice.bin
C:\WINDOWS\system32\LVComsX.exe
C:\Programme\Logitech\Video\FxSvr2.exe
C:\WINDOWS\System32\wbem\unsecapp.exe
C:\WINDOWS\System32\wbem\wmiapsrv.exe
C:\WINDOWS\system32\wscntfy.exe
C:\WINDOWS\System32\alg.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\wbem\wmiprvse.exe

################## | C: |


################## | C:\WINDOWS |


################## | C:\WINDOWS\system32 |


################## | C:\WINDOWS\system32\drivers |


################## | C:\Dokumente und Einstellungen\Administrator\Anwendungsdaten |

################## | Autres detections ... |

################## | Temporary Internet Files |


################## | Registre / Clés infectieuses |

Présent ! [HKLM\software\microsoft\security center] "AntiVirusDisableNotify"
Présent ! [HKLM\software\microsoft\security center] "AntiVirusOverride"
Présent ! [HKLM\software\microsoft\security center] "FirewallDisableNotify"
Présent ! [HKLM\software\microsoft\security center] "FirewallOverride"
Présent ! [HKLM\software\microsoft\security center] "UpdatesDisableNotify"

################## | Etat / Services / Informations |

# Affichage des fichiers cachés : OK

# Mode sans echec : OK

# Ndisuio -> Start = 3 ( Good = 3 | Bad = 4 )
# Ip6Fw -> Start = 3 ( Good = 2 | Bad = 4 )
# SharedAccess -> Start = 2 ( Good = 2 | Bad = 4 )
# wuauserv -> Start = 2 ( Good = 2 | Bad = 4 )
# wscsvc -> Start = 2 ( Good = 2 | Bad = 4 )


################## | Cracks / Keygens / Serials |


################## | ! Fin du rapport # FindyKill V5.017 ! |



(j'ai tjrs antivir qui sonne à cause de msio.exe dans system32...)
0
voilà le rapport


############################## | FindyKill V5.017 |

# User : Administrator (Administratoren) # ROBINSON
# Update on 01/11/2009 by Chiquitine29
# Start at: 13:34:35 | 06/11/2009
# Website : http://pagesperso-orange.fr/NosTools/index.html
# Contact : FindyKill.Contact@gmail.com

# AMD Athlon(tm) XP 1600+
# Microsoft Windows XP Professional (5.1.2600 32-bit) # Service Pack 2
# Internet Explorer 7.0.5730.13
# Windows Firewall Status : Disabled
# AV : Avira AntiVir PersonalEdition Classic 0.0.0.0 [ Enabled | Updated ]
# AV : AntiVir Desktop 9.0.1.32 [ Enabled | Updated ]
# AV : Avira AntiVir PersonalEdition Classic 7.0.3.116
[ Enabled | Updated ]
# AV : Avira AntiVir PersonalEdition Classic 0.0.0.0 [ Enabled | Updated ]
# AV : Avira AntiVir PersonalEdition Classic 7.0.1.13
[ Enabled | Updated ]

# A:\ # 3,5 Zoll-Diskettenlaufwerk
# C:\ # Lokale Festplatte # 74,52 Go (63,68 Go free) [Sonia] # NTFS
# D:\ # CD
# E:\ # CD
# F:\ # Lokale Festplatte # 232,83 Go (218,75 Go free) [SAMSUNG] # FAT32
# G:\ # Wechseldatenträger # 3,73 Go (3,64 Go free) # FAT32

############################## | Processus actifs |

C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\csrss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\savedump.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Programme\Lavasoft\Ad-Aware\AAWService.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programme\Avira\AntiVir Desktop\sched.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\ctfmon.exe
c:\programme\a-squared free\a2service.exe
C:\Programme\Avira\AntiVir Desktop\avguard.exe
C:\Programme\Java\jre6\bin\jqs.exe
C:\Programme\Gemeinsame Dateien\Microsoft Shared\VS7Debug\mdm.exe
C:\WINDOWS\System32\nvsvc32.exe
C:\WINDOWS\System32\tcpsvcs.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\wdfmgr.exe
C:\WINDOWS\System32\wbem\wmiapsrv.exe
C:\WINDOWS\System32\wbem\unsecapp.exe
C:\WINDOWS\System32\wbem\wmiprvse.exe
C:\WINDOWS\System32\alg.exe
C:\WINDOWS\System32\wbem\wmiprvse.exe
C:\WINDOWS\system32\wuauclt.exe

################## | C: |


################## | C:\WINDOWS |

Supprimé ! C:\WINDOWS\Prefetch\WINUPGRO.EXE-17681AA8.pf

################## | C:\WINDOWS\system32 |


################## | C:\WINDOWS\system32\drivers |


################## | C:\Dokumente und Einstellungen\Administrator\Anwendungsdaten |

################## | Autres suppressions ... |

################## | Temporary Internet Files |


################## | Registre / Clés infectieuses |

Supprimé ! [HKLM\software\microsoft\security center] "AntiVirusDisableNotify"
Supprimé ! [HKLM\software\microsoft\security center] "AntiVirusOverride"
Supprimé ! [HKLM\software\microsoft\security center] "FirewallDisableNotify"
Supprimé ! [HKLM\software\microsoft\security center] "FirewallOverride"
Supprimé ! [HKLM\software\microsoft\security center] "UpdatesDisableNotify"

################## | Etat / Services / Informations |

# Mode sans echec : OK


# Affichage des fichiers cachés : OK

# Ndisuio -> Start = 3 ( Good = 3 | Bad = 4 )
# Ip6Fw -> Start = 2 ( Good = 2 | Bad = 4 )
# SharedAccess -> Start = 2 ( Good = 2 | Bad = 4 )
# wuauserv -> Start = 2 ( Good = 2 | Bad = 4 )
# wscsvc -> Start = 2 ( Good = 2 | Bad = 4 )

################## | PEH ... |


################## | Cracks / Keygens / Serials |


################## | ! Fin du rapport # FindyKill V5.017 ! |


par contre, pendant le scan, antivir a encore bippé pour msio.exe, donc j'ai été obligé de mettre en quarantaine..j'espère que ça a rien changé pour le scan, vu que tu avais mis qu'il fallait toucher à rien...


je vais faire Dr Web
0
Utilisateur anonyme
6 nov. 2009 à 14:27
ok non c'est bon
0
voilà le rapport de Dr Web


msio.exe;C:\WINDOWS\system32;BackDoor.IRC.Sdbot.5645;Supprimé.;
A0000006.exe\data016;C:\System Volume Information\_restore{408289C6-9343-4B63-AA8E-77A546E42836}\RP1\A0000006.exe;Tool.Prockill;;
A0000006.exe;C:\System Volume Information\_restore{408289C6-9343-4B63-AA8E-77A546E42836}\RP1;L'archive contient des éléments infectés;Quarantaine.;
A0000022.com;C:\System Volume Information\_restore{408289C6-9343-4B63-AA8E-77A546E42836}\RP1;Tool.Prockill;;
A0000124.exe\data016;C:\System Volume Information\_restore{408289C6-9343-4B63-AA8E-77A546E42836}\RP1\A0000124.exe;Tool.Prockill;;
A0000124.exe;C:\System Volume Information\_restore{408289C6-9343-4B63-AA8E-77A546E42836}\RP1;L'archive contient des éléments infectés;Quarantaine.;
A0000195.exe\Tools\Kill_P.exe;C:\System Volume Information\_restore{408289C6-9343-4B63-AA8E-77A546E42836}\RP1\A0000195.exe;Tool.Prockill;;
A0000195.exe;C:\System Volume Information\_restore{408289C6-9343-4B63-AA8E-77A546E42836}\RP1;L'archive contient des éléments infectés;Quarantaine.;
A0000203.exe;C:\System Volume Information\_restore{408289C6-9343-4B63-AA8E-77A546E42836}\RP1;Tool.Prockill;;
36.exe.Kill'em;C:\_OTL\MovedFiles\11042009_185048\C_\Kill'em;Trojan.Spambot.4433;Supprimé.;
48.exe.Kill'em;C:\_OTL\MovedFiles\11042009_185048\C_\Kill'em;Trojan.Spambot.4433;Supprimé.;
beddd5.exe;C:\_OTL\MovedFiles\11042009_185048\C_WINDOWS\system32;Trojan.Spambot.4433;Supprimé.;
0
Utilisateur anonyme
7 nov. 2009 à 07:18
salut deconnecte toi d internet et fais un complet avec MBAM apres mise a jour
0
et voilà:

Malwarebytes' Anti-Malware 1.41
Version de la base de données: 3119
Windows 5.1.2600 Service Pack 2

08/11/2009 04:44:37
mbam-log-2009-11-08 (04-44-37).txt

Type de recherche: Examen complet (A:\|C:\|D:\|E:\|F:\|G:\|)
Eléments examinés: 156869
Temps écoulé: 1 hour(s), 27 minute(s), 3 second(s)

Processus mémoire infecté(s): 0
Module(s) mémoire infecté(s): 0
Clé(s) du Registre infectée(s): 1
Valeur(s) du Registre infectée(s): 0
Elément(s) de données du Registre infecté(s): 0
Dossier(s) infecté(s): 0
Fichier(s) infecté(s): 0

Processus mémoire infecté(s):
(Aucun élément nuisible détecté)

Module(s) mémoire infecté(s):
(Aucun élément nuisible détecté)

Clé(s) du Registre infectée(s):
HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\sysdrv32 (Backdoor.Bot) -> Quarantined and deleted successfully.

Valeur(s) du Registre infectée(s):
(Aucun élément nuisible détecté)

Elément(s) de données du Registre infecté(s):
(Aucun élément nuisible détecté)

Dossier(s) infecté(s):
(Aucun élément nuisible détecté)

Fichier(s) infecté(s):
(Aucun élément nuisible détecté)
0
Utilisateur anonyme
8 nov. 2009 à 11:49
ton mode sans echec fonctionne-t-il a present ?
0
oui, je viens d'essayer, ça a marché!
0
Utilisateur anonyme
8 nov. 2009 à 12:54
ok fais un complet en mode sans echec avec MBAM apres mise a jour en normal

vide toutes tes quarantaines avant

MBAM
Antivir
DrWeb (C:\Documents and settings\Ta session\DrWeb\Quarantaine)
0
Utilisateur anonyme
8 nov. 2009 à 12:54
ok fais un complet en mode sans echec avec MBAM apres mise a jour en normal

vide toutes tes quarantaines avant

MBAM
Antivir
DrWeb (C:\Documents and settings\Ta session\DrWeb\Quarantaine)
0