Trojan security.exe

Bonjour j'ai un pb ac le fichier security.exe dit infecté par Trojan.Win32.WebSearch.i par mon antivirus...
j'ai fait un rapport ac hijackthis et voici ce ke jobtient...

Logfile of HijackThis v1.99.1
Scan saved at 13:34:59, on 14/05/2005
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\System32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\LEXBCES.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\system32\LEXPPS.EXE
C:\WINDOWS\SOUNDMAN.EXE
C:\Program Files\MessengerPlus! 3\MsgPlus.exe
C:\Program Files\QuickTime\qttask.exe
C:\Program Files\Lexmark X1100 Series\lxbkbmgr.exe
C:\WINDOWS\System32\ctfmon.exe
C:\Program Files\Lexmark X1100 Series\lxbkbmon.exe
C:\Program Files\Fichiers communs\Autodesk Shared\Service\AdskScSrv.exe
C:\Program Files\Antivirus-Profi-Paket\AVKService.exe
C:\Program Files\Antivirus-Profi-Paket\AVKWCtl.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\Tablet.exe
C:\Program Files\Internet Explorer\IEXPLORE.EXE
C:\WINDOWS\system32\ntvdm.exe
C:\Documents and Settings\Propriétaire\Bureau\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://81.222.131.49/index.php
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O4 - HKLM\..\Run: [BluetoothAuthenticationAgent] rundll32.exe irprops.cpl,,BluetoothAuthenticationAgent
O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
O4 - HKLM\..\Run: [MessengerPlus3] "C:\Program Files\MessengerPlus! 3\MsgPlus.exe"
O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [Lexmark X1100 Series] "C:\Program Files\Lexmark X1100 Series\lxbkbmgr.exe"
O4 - HKLM\..\Run: [Service Host] C:\WINDOWS\System32\Services\{BE56EA9B-7C72-4606-B8B3-7FB3C8C9EB19}\SVCHOST.EXE
O4 - HKLM\..\Run: [Disk Keeper] C:\WINDOWS\System32\Services\{BE56EA9B-7C72-4606-B8B3-7FB3C8C9EB19}\SECURITY.EXE
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
O15 - Trusted Zone: *.skoobidoo.com
O15 - Trusted Zone: *.slotchbar.com
O15 - Trusted Zone: *.windupdates.com
O15 - Trusted Zone: *.skoobidoo.com (HKLM)
O15 - Trusted Zone: *.slotchbar.com (HKLM)
O15 - Trusted Zone: *.windupdates.com (HKLM)
O15 - Trusted IP range: 81.222.131.59
O15 - Trusted IP range: 81.222.131.59 (HKLM)
O16 - DPF: {2917297F-F02B-4B9D-81DF-494B6333150B} (Minesweeper Flags Class) - http://messenger.zone.msn.com/binary/MineSweeper.cab31267.cab
O16 - DPF: {74D05D43-3236-11D4-BDCD-00C04F9A3B61} (HouseCall Control) - http://a840.g.akamai.net/7/840/537/2004061001/housecall.trendmicro.com/housecall/xscan53.cab
O16 - DPF: {8E0D4DE5-3180-4024-A327-4DFAD1796A8D} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsClient.cab31267.cab
O16 - DPF: {9A9307A0-7DA4-4DAF-B042-5009F29E09E1} (ActiveScan Installer Class) - http://www.pandasoftware.com/activescan/as5/asinst.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{7EA2D890-798B-4968-B10C-636D95DE7355}: NameServer = 212.27.32.5,213.228.0.168
O18 - Filter: text/html - {950238FB-C706-4791-8674-4D429F85897E} - (no file)
O20 - Winlogon Notify: drct16 - drct16.dll (file missing)
O23 - Service: Ati HotKey Poller - Unknown owner - C:\WINDOWS\System32\Ati2evxx.exe
O23 - Service: Autodesk Licensing Service - Unknown owner - C:\Program Files\Fichiers communs\Autodesk Shared\Service\AdskScSrv.exe
O23 - Service: AVK Service (AVKService) - Unknown owner - C:\Program Files\Antivirus-Profi-Paket\AVKService.exe
O23 - Service: Gardien d'AVK (AVKWCtl) - Unknown owner - C:\Program Files\Antivirus-Profi-Paket\AVKWCtl.exe
O23 - Service: LexBce Server (LexBceS) - Lexmark International, Inc. - C:\WINDOWS\system32\LEXBCES.EXE
O23 - Service: System Startup Service (SvcProc) - Unknown owner - C:\WINDOWS\svcproc.exe (file missing)
O23 - Service: TabletService - Wacom Technology, Corp. - C:\WINDOWS\System32\Tablet.exe

Merci de m'aider...j'ai aussi plusieurs (5) svchost.exe ki se lance et des fois di ossi infecté...

7 réponses

  1. salut drifs

    Fais un scan ici:
    http://www.ravantivirus.com/scan/
    Clic sur "To continue without subscribing click here"
    Accepte le control active x
    Lorsque "Ready" est affiché dans "status", clic sur "Scan my PC".
    A la fin de l'analyse, copier/coller le rapport ici + un nouveau rapport hijackthis

    a+
    0
    1. Voila j'ai fait le scan et j'obtient cela

      Scanned
      ============================
      Objects: 38225
      Directories: 2518
      Archives: 1325
      Size(Kb): 79326
      Infected files: 0

      Found
      ============================
      Viruses found: 0
      Suspicious files: 0
      Disinfected files: 0
      Mail files: 54

      Donc il a rien trouvé.... :(
      0
      1. salut

        Déconnecte toi d'internet.

        Vide le cache d'Internet Explorer et supprime les cookies:

        * Panneau de configuration >> Options internet >> Onglet "Général"
        - Clic sur [supprimer les cookies]
        - Clic sur [Supprimer les fichiers] en cochant la case "Supprimer tout le contenu hors connexion"

        __________________________________

        Désactive la restauration systéme.
        Clic droit sur poste de travail > propriétés > onglet restauration système
        puis cocher "désactiver la restauration système".
        (accepte le redemarrage).

        Redémarre en mode sans échec
        Laisse passer l'écran du bios, puis tapote sur la touche F8.
        Choisis le mode sans échec dans les options et valide avec entrée.

        Rend visible les fichiers cachés et systeme
        panneau de configuration > options des dossiers > onglet affichage
        Cocher " afficher les fichiers et dossiers cachés "
        Décocher " masquer les extentions des fichiers dont le type est connu
        Décocher " masquer les fichiers protégés du système"
        Valide

        ___________________________________

        Dans le menu Demarrer>Executer >tape: Services.msc
        recherche le service avec cette orthographe exacte:
        System Startup Service
        Double clic dessus et clic sur [arreter] puis dans :
        type de demarrage --> sélectionne désactivé.

        Lance hijackthis et Fixe:
        cocher les cases au début des lignes suivantes

        R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://81.222.131.49/index.php

        O4 - HKLM\..\Run: [Service Host] C:\WINDOWS\System32\Services\{BE56EA9B-7C72-4606-B8B3-7FB3C8C9EB19}\SVCHOST.EXE
        O4 - HKLM\..\Run: [Disk Keeper] C:\WINDOWS\System32\Services\{BE56EA9B-7C72-4606-B8B3-7FB3C8C9EB19}\SECURITY.EXE

        O15 - Trusted Zone: *.skoobidoo.com
        O15 - Trusted Zone: *.slotchbar.com
        O15 - Trusted Zone: *.windupdates.com
        O15 - Trusted Zone: *.skoobidoo.com (HKLM)
        O15 - Trusted Zone: *.slotchbar.com (HKLM)
        O15 - Trusted Zone: *.windupdates.com (HKLM)
        O15 - Trusted IP range: 81.222.131.59
        O15 - Trusted IP range: 81.222.131.59 (HKLM)

        O18 - Filter: text/html - {950238FB-C706-4791-8674-4D429F85897E} - (no file)
        O20 - Winlogon Notify: drct16 - drct16.dll (file missing)

        valider avec [fix checked]

        ____________________________________

        Rechercher et supprimer si présent:

        Dans le cas ou tu utiliserais la fonction Rechercher:
        Assure toi que dans:
        Tous les fichiers et tous les dossiers >> Options avancées
        • Rechercher dans les dossiers systemes <- DOIT ETRE COCHE !
        • Rechercher dans les fichiers et les dossiers cachés <- DOIT ETRE COCHE !
        • Rechercher dans les sous-dossiers <- DOIT ETRE COCHE !

        Supprime:

        C:\WINDOWS\System32\Services\{BE56EA9B-7C72-4606-B8B3-7FB3C8C9EB19}

        Ensuite, tres important

        Supprimer les fichiers temporaires:

        * C:\Documents and Settings\ton compte\Local Settings\Temp
        * C:\Documents and Settings\tous les autres comptes\Local Settings\Temp
        * C:\Temp
        * C:\Windows\Temp
        vider tout le contenu des dossiers en gras.

        Le contenu du dossier prefetch:

        * C:\WINDOWS\Prefetch <= sauf le fichier layout.ini

        * Ne pas oublier de vider la corbeille !

        _____________________________________

        Redemarre normalement et reposte un hijack pour vérifier l'évolution.

        Ne pas oublier après les manips de recocher" masquer les fichiers protégés du système" dans les options des dossiers

        a+
        0
        1. Merci pour ton aide, j'ai cela maintenant...

          Logfile of HijackThis v1.99.1
          Scan saved at 13:01:52, on 15/05/2005
          Platform: Windows XP SP1 (WinNT 5.01.2600)
          MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

          Running processes:
          C:\WINDOWS\System32\smss.exe
          C:\WINDOWS\system32\winlogon.exe
          C:\WINDOWS\system32\services.exe
          C:\WINDOWS\system32\lsass.exe
          C:\WINDOWS\System32\Ati2evxx.exe
          C:\WINDOWS\system32\svchost.exe
          C:\WINDOWS\System32\svchost.exe
          C:\WINDOWS\system32\LEXBCES.EXE
          C:\WINDOWS\system32\spoolsv.exe
          C:\WINDOWS\system32\LEXPPS.EXE
          C:\WINDOWS\Explorer.EXE
          C:\Program Files\Fichiers communs\Autodesk Shared\Service\AdskScSrv.exe
          C:\Program Files\Antivirus-Profi-Paket\AVKService.exe
          C:\Program Files\Antivirus-Profi-Paket\AVKWCtl.exe
          C:\WINDOWS\System32\svchost.exe
          C:\WINDOWS\System32\Tablet.exe
          C:\WINDOWS\System32\rundll32.exe
          C:\WINDOWS\SOUNDMAN.EXE
          C:\Program Files\MessengerPlus! 3\MsgPlus.exe
          C:\Program Files\QuickTime\qttask.exe
          C:\Program Files\Lexmark X1100 Series\lxbkbmgr.exe
          C:\Program Files\Lexmark X1100 Series\lxbkbmon.exe
          C:\WINDOWS\System32\ctfmon.exe
          C:\Documents and Settings\Propriétaire\Bureau\HijackThis.exe

          R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
          O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
          O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
          O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
          O4 - HKLM\..\Run: [BluetoothAuthenticationAgent] rundll32.exe irprops.cpl,,BluetoothAuthenticationAgent
          O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
          O4 - HKLM\..\Run: [MessengerPlus3] "C:\Program Files\MessengerPlus! 3\MsgPlus.exe"
          O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
          O4 - HKLM\..\Run: [Lexmark X1100 Series] "C:\Program Files\Lexmark X1100 Series\lxbkbmgr.exe"
          O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
          O15 - Trusted IP range: 81.222.131.59
          O15 - Trusted IP range: 81.222.131.59 (HKLM)
          O16 - DPF: {2917297F-F02B-4B9D-81DF-494B6333150B} (Minesweeper Flags Class) - http://messenger.zone.msn.com/binary/MineSweeper.cab31267.cab
          O16 - DPF: {74D05D43-3236-11D4-BDCD-00C04F9A3B61} (HouseCall Control) - http://a840.g.akamai.net/7/840/537/2004061001/housecall.trendmicro.com/housecall/xscan53.cab
          O16 - DPF: {8E0D4DE5-3180-4024-A327-4DFAD1796A8D} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsClient.cab31267.cab
          O16 - DPF: {9A9307A0-7DA4-4DAF-B042-5009F29E09E1} (ActiveScan Installer Class) - http://www.pandasoftware.com/activescan/as5/asinst.cab
          O16 - DPF: {A3009861-330C-4E10-822B-39D16EC8829D} (CRAVOnline Object) - http://www.ravantivirus.com/scan/ravonline.cab
          O17 - HKLM\System\CCS\Services\Tcpip\..\{7EA2D890-798B-4968-B10C-636D95DE7355}: NameServer = 212.27.32.5,213.228.0.168
          O23 - Service: Ati HotKey Poller - Unknown owner - C:\WINDOWS\System32\Ati2evxx.exe
          O23 - Service: Autodesk Licensing Service - Unknown owner - C:\Program Files\Fichiers communs\Autodesk Shared\Service\AdskScSrv.exe
          O23 - Service: AVK Service (AVKService) - Unknown owner - C:\Program Files\Antivirus-Profi-Paket\AVKService.exe
          O23 - Service: Gardien d'AVK (AVKWCtl) - Unknown owner - C:\Program Files\Antivirus-Profi-Paket\AVKWCtl.exe
          O23 - Service: LexBce Server (LexBceS) - Lexmark International, Inc. - C:\WINDOWS\system32\LEXBCES.EXE
          O23 - Service: TabletService - Wacom Technology, Corp. - C:\WINDOWS\System32\Tablet.exe
          0
          1. salut, c'est mieux mais il reste celles ci:

            O15 - Trusted IP range: 81.222.131.59
            O15 - Trusted IP range: 81.222.131.59 (HKLM)
            pas normal

            essaye de les refixer avec hijackthis, redemarre le pc et si elles sont toujours là fais un scan ici:
            http://www.bitdefender.com/scan/licence.php
            et dis moi le resultat

            a+
            0
            1. Je les ai fixé et redemarré et la ces entrées n'y sont plus...J'espère que tout est bon maintenant :)
              Je te remercie grandementde ton aide
              0
              1. salut

                Rien de suspect dans ton hijack en tout cas.

                Dernier truc, est ce que tu peux faire analyser ce dossier:
                C:\WINDOWS\System32\Services

                va ici:
                http://www.kaspersky.com/scanforvirus
                clic sur parcourir selectionne le dossier C:\WINDOWS\System32\Services et valide
                puis clic sur submit

                ca prend moins d'une minute.

                si rien n'est trouvé, réactive la restauration systeme

                a+
                0