Vundo.B encore une victime !

Bonjour à tous,

J'ai choppé moi aussi le virus Vundo.B le fichier dll infecté est winas.dll et se trouve dans le répertoire Windows\config.
Norton le detecte en mode normal mais lorsque j'utilise le fix de Symantec en mode sans echec il ne le detecte pas. Le problème c'est que même en mode sans echec le virus est actif si bien que je ne peux pas supprimer en manuel le fichier incriminé et de surplus même dans se mode lorsque je supprime toujours manuellement les clefs de registre préconnisées par Symantec celle ci réapparaisent automatiquement. Quelqu'un aurait t'il une idées pour désactiver le virus afin que je puisse supprimer le fichier winas.dll et les clefs de registre.
Merci d'avance !

7 réponses

  1. salut terry

    telecharge hijackthis:
    http://www.merijn.org/files/hijackthis.zip
    Dezippe le dans un dossier prévu a cet effet.
    Par exemple C:\hijack
    et surtout pas dans un dossier temporaire (temp)
    lance le puis:
    clic sur "do a system scan and save logfile" et pas autre chose
    Le bloc note va s'ouvrir, copie tout le contenu et colle le ici a la suite de ton message.

    a+
    0
    1. Je t'envoie le fichier retourné par l'utilitaire hijackthis
      (en mode sans echec)

      Logfile of HijackThis v1.99.1
      Scan saved at 18:52:46, on 17/05/2005
      Platform: Windows XP SP1 (WinNT 5.01.2600)
      MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

      Running processes:
      C:\WINDOWS\System32\smss.exe
      C:\WINDOWS\system32\winlogon.exe
      C:\WINDOWS\system32\services.exe
      C:\WINDOWS\system32\lsass.exe
      C:\WINDOWS\system32\svchost.exe
      C:\WINDOWS\system32\svchost.exe
      C:\WINDOWS\Explorer.EXE
      C:\Users\Thierry\Hijack\HijackThis.exe

      R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.euro.dell.com/countries/fr/fra/gen/default.htm
      R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.jimbutt.com/stuffs/
      R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.euro.dell.com/countries/fr/fra/gen/default.htm
      R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.euro.dell.com/countries/fr/fra/gen/default.htm
      R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = http://www.euro.dell.com/countries/fr/fra/gen/default.htm
      R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
      O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
      O2 - BHO: BL Class - {28F65FCB-D130-11D8-BA48-8BE0C49AF370} - C:\WINDOWS\System32\popup_bl.dll
      O2 - BHO: MSEvents Object - {44240BB5-BD7D-4D49-A1AA-8AB0F3D3CB44} - C:\WINDOWS\Config\winas.dll
      O2 - BHO: DriveLetterAccess - {5CA3D70E-1895-11CF-8E15-001234567890} - C:\WINDOWS\system32\dla\tfswshx.dll
      O2 - BHO: NAV Helper - {BDF3E430-B101-42AD-A544-FADC6B084872} - C:\Program Files\Norton AntiVirus\NavShExt.dll
      O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
      O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Program Files\Norton AntiVirus\NavShExt.dll
      O4 - HKLM\..\Run: [tcmonitor] C:\Program Files\The Cleaner\tcm.exe
      O4 - HKLM\..\Run: [tcactive] C:\Program Files\The Cleaner\tca.exe
      O4 - HKLM\..\Run: [Symantec NetDriver Monitor] C:\PROGRA~1\SYMNET~1\SNDMon.exe
      O4 - HKLM\..\Run: [StorageGuard] "C:\Program Files\Fichiers communs\Sonic\Update Manager\sgtray.exe" /r
      O4 - HKLM\..\Run: [SpyHunter] C:\Program Files\Enigma Software Group\SpyHunter\SpyHunter.exe
      O4 - HKLM\..\Run: [PRONoMgr.exe] C:\Program Files\Intel\NCS\PROSet\PRONoMgr.exe
      O4 - HKLM\..\Run: [PPMemCheck] C:\Users\Thierry\temp\PestPatrol\PPMemCheck.exe
      O4 - HKLM\..\Run: [PestPatrol Control Center] C:\Users\Thierry\temp\PestPatrol\PPControl.exe
      O4 - HKLM\..\Run: [PCMService] "C:\Program Files\Dell\Media Experience\PCMService.exe"
      O4 - HKLM\..\Run: [nwiz] nwiz.exe /installquiet
      O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup
      O4 - HKLM\..\Run: [DVDSentry] C:\WINDOWS\System32\DSentry.exe
      O4 - HKLM\..\Run: [dla] C:\WINDOWS\system32\dla\tfswctrl.exe
      O4 - HKLM\..\Run: [Dell QuickSet] C:\Program Files\Dell\QuickSet\quickset.exe
      O4 - HKLM\..\Run: [CookiePatrol] C:\Users\Thierry\temp\PestPatrol\CookiePatrol.exe
      O4 - HKLM\..\Run: [ccRegVfy] "C:\Program Files\Fichiers communs\Symantec Shared\ccRegVfy.exe"
      O4 - HKLM\..\Run: [ccApp] "C:\Program Files\Fichiers communs\Symantec Shared\ccApp.exe"
      O4 - HKLM\..\Run: [BCMSMMSG] BCMSMMSG.exe
      O4 - HKLM\..\Run: [bacstray] BacsTray.exe
      O4 - HKLM\..\Run: [AVGCtrl] C:\Program Files\AVPersonal\AVGNT.EXE /min
      O4 - HKLM\..\Run: [Apoint] C:\Program Files\Apoint\Apoint.exe
      O4 - HKLM\..\Run: [ALUAlert] C:\Program Files\Symantec\LiveUpdate\ALUNOTIFY.EXE
      O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
      O4 - HKCU\..\Run: [MSMSGS] "C:\Program Files\Messenger\msmsgs.exe" /background
      O4 - Global Startup: AOL 8.0 Icône AOL.lnk = C:\Program Files\AOL 8.0\aoltray.exe
      O4 - Global Startup: AOL Compagnon.lnk = C:\Program Files\AOL Compagnon\companion.exe
      O4 - Global Startup: Lancement rapide d'Adobe Reader.lnk = C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe
      O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office10\OSA.EXE
      O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\WINDOWS\System32\msjava.dll (file missing)
      O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\WINDOWS\System32\msjava.dll (file missing)
      O9 - Extra button: Real.com - {CD67F990-D8E9-11d2-98FE-00C0F0318AFE} - C:\WINDOWS\System32\Shdocvw.dll
      O16 - DPF: {2BC66F54-93A8-11D3-BEB6-00105AA9B6AE} (Symantec AntiVirus scanner) - http://security.symantec.com/sscv6/SharedContent/vc/bin/AvSniff.cab
      O16 - DPF: {644E432F-49D3-41A1-8DD5-E099162EEEC5} (Symantec RuFSI Utility Class) - http://security.symantec.com/sscv6/SharedContent/common/bin/cabsa.cab
      O16 - DPF: {7B297BFD-85E4-4092-B2AF-16A91B2EA103} - http://www3.ca.com/securityadvisor/virusinfo/webscan.cab
      O16 - DPF: {7C559105-9ECF-42B8-B3F7-832E75EDD959} - http://www.xxxtoolbar.com/ist/softwares/v4.0/0006_regular.cab
      O16 - DPF: {9EB320CE-BE1D-4304-A081-4B4665414BEF} (MediaTicketsInstaller Control) - http://www.mt-download.com/MediaTicketsInstaller.cab?refid=2854
      O18 - Protocol: ms-help - {314111C7-A502-11D2-BBCA-00C04F8EC294} - C:\Program Files\Fichiers communs\Microsoft Shared\Help\hxds.dll
      O20 - Winlogon Notify: Sebring - C:\WINDOWS\System32\LgNotify.dll
      O20 - Winlogon Notify: winas - C:\WINDOWS\Config\winas.dll
      O23 - Service: AntiVir Service (AntiVirService) - H+BEDV Datentechnik GmbH - C:\Program Files\AVPersonal\AVGUARD.EXE
      O23 - Service: AntiVir Update (AVWUpSrv) - H+BEDV Datentechnik GmbH, Germany - C:\Program Files\AVPersonal\AVWUPSRV.EXE
      O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\ccEvtMgr.exe
      O23 - Service: Symantec Password Validation Service (ccPwdSvc) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\ccPwdSvc.exe
      O23 - Service: Macromedia Licensing Service - Unknown owner - C:\Program Files\Fichiers communs\Macromedia Shared\Service\Macromedia Licensing.exe
      O23 - Service: Service Norton AntiVirus Auto-Protect (navapsvc) - Symantec Corporation - C:\Program Files\Norton AntiVirus\navapsvc.exe
      O23 - Service: Intel NCS NetService (NetSvc) - Intel(R) Corporation - C:\Program Files\Intel\NCS\Sync\NetSvc.exe
      O23 - Service: NVIDIA Driver Helper Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe
      O23 - Service: RegSrvc - Intel Corporation - C:\WINDOWS\System32\RegSrvc.exe
      O23 - Service: Spectrum24 Event Monitor (S24EventMonitor) - Intel Corporation - C:\WINDOWS\System32\S24EvMon.exe
      O23 - Service: ScriptBlocking Service (SBService) - Symantec Corporation - C:\PROGRA~1\FICHIE~1\SYMANT~1\SCRIPT~1\SBServ.exe
      O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\SNDSrvc.exe
      0
      1. salut

        Imprime, ou fais un copier coller dans le boc note pour ne rien oublier

        Désactive la restauration systeme
        Clic droit sur poste de travail > propriétés > onglet restauration système
        puis cocher "désactiver la restauration système".

        et redemarre le pc normalement (pas en mode sans echecs)

        1/

        telecharge process xp ici:
        http://www.sysinternals.com/files/procexpnt.zip

        Telecharge: Pocket Killbox ici
        http://www.downloads.subratam.org/KillBox.exe

        2/

        Déconnecte toi du net.
        Ferme tous les programmes en cours (internet explorer, jeux...etc)

        Dézippe process xp et double clic sur processxp.exe

        * Dans la fenetre principale de processxp double clic sur winlogon.exe
        Dans la nouvelle fenetre qui s'ouvre clic sur threads
        selectionne seulement les lignes qui contiennent winas.dll puis clic sur kill pour chacunes des lignes trouvées.
        une fois fait, valider avec ok

        * Dans la fenetre principale de processxp double clic sur explorer.exe
        Dans la nouvelle fenetre qui s'ouvre clic sur threads
        selectionner seulement les lignes qui contiennent winas.dll puis clic sur kill pour chacunes des lignes trouvées.
        une fois fait, valider avec ok

        3/

        puis lancer hijackthis:

        clic sur "do a system scan only"

        * Cocher la case au début de ces lignes:

        O2 - BHO: MSEvents Object - {44240BB5-BD7D-4D49-A1AA-8AB0F3D3CB44} - C:\WINDOWS\Config\winas.dll

        O16 - DPF: {7C559105-9ECF-42B8-B3F7-832E75EDD959} - http://www.xxxtoolbar.com/ist/softwares/v4.0/0006_regular.cab
        O16 - DPF: {9EB320CE-BE1D-4304-A081-4B4665414BEF} (MediaTicketsInstaller Control) - http://www.mt-download.com/MediaTicketsInstaller.cab?refid=2854
        O20 - Winlogon Notify: winas - C:\WINDOWS\Config\winas.dll

        * Valider avec fix checked

        4/

        ouvre le bloc note et fais un copier coller de ce qui est en gras ci-dessous:

        REGEDIT4

        [-HKEY_CLASSES_ROOT\CLSID\{44240BB5-BD7D-4D49-A1AA-8AB0F3D3CB44}]

        [-HKEY_CLASSES_ROOT\MSEvents.MSEvents]

        [-HKEY_CLASSES_ROOT\MSEvents.MSEvents.1]

        [-HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{44240BB5-BD7D-4D49-A1AA-8AB0F3D3CB44}]

        [-HKEY_LOCAL_MACHINE\SOFTWARE\Classes\MSEvents.MSEvents]

        [-HKEY_LOCAL_MACHINE\SOFTWARE\Classes\MSEvents.MSEvents.1]


        Puis enregistrer sous et dans:
        Nom du fichier, met vundo.reg
        Type de fichier: selectionne "tous les fichiers"
        clic sur enregistrer

        ensuite double clic sur vundo.reg et accepte de fusionner

        5/

        Double clic sur killbox.exe (Pocket Killbox)

        - coche: delete on reboot
        - Dans "Full Path of File to Delete"
        copie et colle:

        C:\WINDOWS\Config\winas.dll

        - clic sur la croix rouge
        - une fenetre va apparaitre pour confirmation clic sur YES
        - une seconde fenetre te demande si tu veux redemarrer clic sur YES

        Laisse le pc redemarrer et ensuite fais un scan AV ici:
        http://www.ravantivirus.com/scan/
        Clic sur "To continue without subscribing click here"
        Accepte le control active x
        Lorsque "Ready" est affiché dans "status", clic sur "Scan my PC".
        A la fin de l'analyse, copier/coller le rapport ici + un nouveau rapport hijackthis

        a+
        0
        1. Salut,

          J'ai suivi ta procédure et le fichier winas.dll a pu etre détruit mais apparemment je dois etre infesté également d'un autre virus.

          Par contre je ne peux pas scanner via RAVantivirus la procédure updating de définition des virus n'arrive pas à son terme. As tu une idée ?
          0
          1. Salut,

            Ca y est tout est revenu dans l'ordre !
            Merci pour ta precieuse aide !

            Ciao
            0
            1. salut

              content pour toi !!

              a+
              0