Virus qui désactive Avira et bien plus

Résolu/Fermé
Utilisateur anonyme - 27 déc. 2009 à 20:55
 Utilisateur anonyme - 3 janv. 2010 à 16:53
Bonsoir,
j'ai, apparemment, chopé un gros virus cette fois et je n'ai pas trop idée de comment m'en débarrasser, alors voilà, je vous précise tout ce que j'ai pu voir de ce qu'il fait en espérant que quelqu'un l'ait déjà croisé.
-il désactive Avira antivir (parapluie fermé) sans possibilité de le réactiver mais en peux faire des scans
-il désactive le mode sans échec (écran bleu)
-il cache les fichiers cachés, on peut les réafficher mais il se recacheront après quelques secondes
-il désactive la réstauration système sans possibilité de la réactiver
-il bannit un grand nombre de sites, quand on essaye de les consulter on a une erreur 404, j'ai pu trouver la liste on faisant un scan hijackthis et à ce qu'il parait la liste est localisée dans un fichier hosts (dont j'ai oublié l'endoit) qu'on peut supprimer mais qui réapparait après quelques secondes aussi, le fichier fait plus de 4Mo
-il désactive la connexion internet après quelques minutes avec l'erreur Generic Host Process for Win32 a été arrêté et cela sur le PC serveur, car je me connecte avec mon PC par réseau local depuis un autre PC et le mal c'est que les deux ont été infectés, l'infection a été transmise du PC avec la connexion vers l'autre très rapidement et sans échange de fichiers.
Ce qui est bizarre c'est que le virus est apparu après formatage du premier PC et sans que l'on y insere aucun support de données (flashdisk ou autres) ce qui fait que je n'ai pas trop idée d'où il est venu.

Merci de m'avoir lu et j'espère de tout coeur que vous pourrez m'aider car je bloque là.. Bonne soirée.

Edit : là je me connecte depuis un cybercafé vu que j'y arrive plus vraiment de chez moi.
A voir également:

43 réponses

Utilisateur anonyme
2 janv. 2010 à 09:05
Au fait, j'ai fini par réinstaller Windows, j'ai constaté que je gagnerai en temps en le faisant. Même si j'avais un backup de tout le registre j'étais pas trop motivé pour rechercher et restaurer les clés que j'ai zigouillé une à une d'autant plus que ça n'aurait pas réglé le problème donc voilà.
Pimprenelle, merci énormément d'avoir été là si longtemps et désolé d'avoir bouffé de votre temps, bonne journée et au revoir.
0
pimprenelle27 Messages postés 20857 Date d'inscription lundi 10 décembre 2007 Statut Contributeur sécurité Dernière intervention 8 octobre 2019 2 502
2 janv. 2010 à 17:52
pourquoi as tu voulu régler ce problème de Client for Microsoft Sharing , fallait attendre de que je revienne pour pouvoir le réparer. Dommage. cela n'aura pas servi à grand chose cette désinfection.
0
Utilisateur anonyme
2 janv. 2010 à 21:31
Bonsoir Pimprenelle, en fait elle aura servi si on continue, j'ai un autre PC d'infecté et il a aussi le même problème de Client for Microsoft Sharing, je l'ai pas encore touché ce PC là.
0
pimprenelle27 Messages postés 20857 Date d'inscription lundi 10 décembre 2007 Statut Contributeur sécurité Dernière intervention 8 octobre 2019 2 502
2 janv. 2010 à 21:33
ce pc étant résolu, tu peux recréer un autre sujet pour l'autre pc STP.
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
Utilisateur anonyme
3 janv. 2010 à 16:53
D'accord, quand je déciderai de m'en occuper je le ferai car ces temps-ci je n'ai plus trop le temps. Merci beaucoup au fait.
0
pimprenelle27 Messages postés 20857 Date d'inscription lundi 10 décembre 2007 Statut Contributeur sécurité Dernière intervention 8 octobre 2019 2 502
27 déc. 2009 à 22:28
Bonsoir, peux tu télécharger ceci sur clef usb saine, imprimer la procédure sauvegarder tout les documents important de ton ordi, puis lancer le scan sur ton pc infecté sans rien faire d'autre.


▶ Téléchargez Dr.Web CureIt! sur ton Bureau :



▶ Double-cliquez sur drweb-cureit.exe et cliquez sur Commencer le scan.

▶ Ce scan rapide permet l'analyse des processus chargés en mémoire; s'il trouve des processus infectés, cliquez sur le bouton Oui pour Tout à l'invite.

▶ Lorsque le scan rapide est terminé, cliquez sur Options > Changer la configuration.

▶ Choisissez l'onglet Scanner, et décochez Analyse heuristique.

▶ De retour à la fenêtre principale : choisissez Analyse complète.

▶ Cliquez la flèche verte sur la droite et le scan débutera. Une publicité apparaît quelquefois, fermez-la.

▶ Cliquez Oui pour Tout si un fichier est détecté.

▶ A la fin du scan, si des infections sont trouvées, cliquez sur Tout sélectionner, puis sur Désinfecter. Si la désinfection est impossible, cliquez sur Quarantaine.

▶ Au menu principal de l'outil, en haut à gauche, cliquez sur le menu Fichier et choisissez Enregistrer le rapport.

▶ Sauvegardez le rapport sur votre Bureau. Ce dernier se nommera DrWeb.csv.

▶ Fermez Dr.Web CureIt!

Redémarrez votre ordinateur (très important) car certains fichiers peuvent être déplacés/réparés au redémarrage.


▶ Postez (Copiez/Collez) le contenu du rapport de l'outil Dr.Web.csv dans un bloc note

Ensuite :

▶ Rendez-vous à cette adresse d'hébergement gratuit : http://www.cijoint.fr/

▶ Cliquez sur parcourir, chercher rapport DrWeb.txt puis sur cliquez ici pour déposer le fichier

▶ Une fois le lien crée, faite un clique droit dessus et copier l'adresse du lien pour venir le coller dans votre réponse
-1
Utilisateur anonyme
28 déc. 2009 à 20:13
Bonsoir Pimprenelle27, je vais essayer de faire ce que vous venez de me proposer mais comme je n'ai pratiquement plus de connexion sur mon PC je vais avoir un peu de mal vu qu'il faudra faire des allez retour au cybercafé pendant la procédure de désintox, bref, merci de votre aide, une fois tout fait je vous tiendrais au courant.
0
pimprenelle27 Messages postés 20857 Date d'inscription lundi 10 décembre 2007 Statut Contributeur sécurité Dernière intervention 8 octobre 2019 2 502
28 déc. 2009 à 23:33
non pour le moment tu fais juste ceci tu télécharge ce logiciel à partir du cybercafé sur une clef usb et ensuite tu insère la clef avec le logiciel que tu vas lancer sur ton pc infecté, après je pense ça devrait aller un peu mieux.
-1
Utilisateur anonyme
29 déc. 2009 à 16:01
Me revoilà, Dr.web a pu trouver quelques trucs, plus précisément deux trojans si je me souviens bien (car j'ai un problème avec ma clé usb du coup je n'ai pas pu ramener le log) en tout cas, il ne contenait que 5 lignes, deux citant deux trojans, l'un s'appelle Trojan.spamtruc.. sur le fichier securpdat.dat qu'il a supprimé et l'autre Trojan.download.truc sur un .exe (mirc355.exe (pas sur pour la version qui importe peu en tout cas) les trois autre lignes indiquait d'autres .exe téléchargés infectés et supprimés mais sans précision du virus les ayant infectés. Mais, même après celà, le virus persiste, toujours les mêmes symptomes.. j'ai essayé de lancer Findykill qui semblait régler une infection très similaire mais je ne pense pas que ce soit la même car Findykill se lance dans une fenêtre DOS alors que le virus ferme les fenêtres DOS ouvertes chaque 5 secondes environs comme il recache les fichiers cachés de la même façon, c'est comme s'il était cyclique. Il y a un fichiers hosts qui fait envrion 4.5 Mo dans C:\windows\system32\drivers\etc\ si je me souviens bien qu'il créé et si on le supprime il le recréé après 5 sec à peu près.
Je précise que j'ai Ubuntu installé en parallèle donc il me suffit de localiser le fichier racine du virus et je pourrai le supprimer sans problème normalement..
0
pimprenelle27 Messages postés 20857 Date d'inscription lundi 10 décembre 2007 Statut Contributeur sécurité Dernière intervention 8 octobre 2019 2 502
29 déc. 2009 à 19:42
Si tu peux essayer de faire ceci afin d'analyser le pc et de trouver ce qui pose problème dans ton pc.
-1
Utilisateur anonyme
29 déc. 2009 à 21:27
Haha, je crois que vous m'avez mal compris, je disais ça voulant dire que s'il arrive que j'identifie le virus je pourrai supprimer le fichier racine, mais c'était pas dans le sens où j'en étais capable, j'aurai encore grand besoin de votre aide avant d'y arriver je pense, je peux vous poster le log hijackthis si ça peut aider..
-1
pimprenelle27 Messages postés 20857 Date d'inscription lundi 10 décembre 2007 Statut Contributeur sécurité Dernière intervention 8 octobre 2019 2 502
29 déc. 2009 à 23:51
excuse j'ai oubliée de mettre la suite :

▶ Télécharge ZHPDiag (de Nicolas Coolman)

ou :ZHPDiag

▶ Enregistre le sur ton Bureau.

Une fois le téléchargement achevé,

▶ lance ZHPDiag.exe et clique sur suivant pour lancer l'installation dans la fenêtre qui s'ouvre.

▶ Clique sur le tournevis en haut à droite (option) puis cocher toutes les cases des options.

▶ Clique sur la loupe pour lancer l'analyse.

A la fin de l'analyse,

▶ clique sur l'appareil photo et enregistre le rapport sur ton Bureau.

Pour me le transmettre clique sur ce lien :

http://www.cijoint.fr/

▶ Clique sur Parcourir et cherche le fichier ZHPDiag.txt

▶ Clique sur Ouvrir.

▶ Clique sur "Cliquez ici pour déposer le fichier".

Un lien de cette forme :

http://www.cijoint.fr/cjlink.php?file=cj200905/cib7SU.txt

est ajouté dans la page.

▶ Copie ce lien dans ta réponse.
-1
Utilisateur anonyme
30 déc. 2009 à 00:48
Bonsoir Pimprenelle27, j'ai installé et scanné avec le logiciel que tu m'as proposé, et voici le rapport http://www.cijoint.fr/cjlink.php?file=cj200912/cijVLqPlPY.txt (vâchement long quand même).
Merci de suivre mon affaire en fait :)
-1
pimprenelle27 Messages postés 20857 Date d'inscription lundi 10 décembre 2007 Statut Contributeur sécurité Dernière intervention 8 octobre 2019 2 502
30 déc. 2009 à 01:28
1ère chose à faire c'est ceci car tu dois avoir un détournement de ton fichiers hosts :


* Télécharge MyHosts.exe (de jeanmimigab) sur ton bureau.
* Fais un double clic sur l'icône du programme pour le lancer.
* Poste le contenu du rapport qui s'ouvre.
* Si aucun rapport ne s'ouvre, tu peux le retrouver à l'emplacement suivant : C:\MyHosts.txt
-1
Utilisateur anonyme
30 déc. 2009 à 02:13
Je viens de faire un grand pas.
En attendant votre réponse je m'amusais à essayer de trouver une piste, j'ai fait une recherche des fichiers modifiés le 27 décembre car c'est ce jour là que j'ai chopé le virus, j'ai trouvé un bon paquet parmi lequel j'ai pu voir des fichiers qui m'ont parus suspects, alors je suis allé sur C:\WINDOWS\System32\ et j'ai essayé de supprimer le fichier wmisfrh.exe et ça m'a dit qu'il était en cours d'utilisation ce qui a renforcé ma théorie comme quoi c'était lui le virus, alors je suis allé sur Ubuntu, j'ai fait une copie du fichier au cas où je supprimerai un fichier système (désolé de vous raconter ma vie) et je l'ai supprimé et hop je reviens sur windows et plus de problème de fichiers cachés, plus de problème de fenêtre DOS qui se referment. Après, j'ai supprimé le fichier hosts et me voilà, j'ai pu avoir internet de nouveau et commentcamarche marche de nouveau :). Les quelques soucis qui restent, c'est la restauration système que j'arrive pas à réactiver, je vais dans services.msc je fais démarrer le service et ça me dit que le service a démarré puis s'est arrêté, c'est que soit il reste un autre bout du virus, soit c'est un truc à corriger quelquepart. Je vais vérifier le mode sans échec que j'ai essayé de restaurer avec Findykill et je reviens.
Ah oui, j'oublais, j'ai aussi supprimé le fichier C:\WINDOWS\System32\qxzv85.exe@
PS : il y a aussi un truc bizarre mais je ne sais pas si ça a un rapport avec le virus, quand j'active le signal radio (du wifi) la souris lag trop et dès que je le désactive elle redeviens stable, bizarre..
-1
Utilisateur anonyme
30 déc. 2009 à 02:28
Le mode sans échec marche impec, me reste plus que la réstauration système, j'ai pu voir avec CCleaner que les points de restaurations n'ont pas été supprimés donc il me suffit de la réactiver et de revenir en arrière et je pense que tout sera réglé
-1
Utilisateur anonyme
30 déc. 2009 à 03:28
Restauration système réactivée, je suis allé à :
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\SystemRestore
pour faire quelques modifications, ensuite je suis allé à :
HKEY_LOCAL_MACHINE\Software\Policies\Microsoft\Windows NT\SystemRestore
et j'ai enlevé la chaine DisableConfig et tout est revenu en ordre.
maintenant il reste plus que l'utilisation de l'UC qui est instable et puis ce truc de Wifi mais je suppose que je vais ouvrir un autre topic pour ça.
Je vais aussi envoyer les copies des fichiers que j'ai supprimés à Avira et Malekal je pense.
Allez, sur ce je vous laisse, et merci énormément de vos réponses Pimprenelle, tschüss!
-1
pimprenelle27 Messages postés 20857 Date d'inscription lundi 10 décembre 2007 Statut Contributeur sécurité Dernière intervention 8 octobre 2019 2 502
30 déc. 2009 à 10:12
Non pas de restauration fait my hosts STP . Merci
-1
Utilisateur anonyme
30 déc. 2009 à 17:49
D'accord, je viens de le faire et ça a donné :

** Rapport MyHosts.txt **

MyHosts V.1.0.0.1 de jeanmimigab

Merci à la team MH et à Batch_man pour leurs aides

Résultat de l'opération: succès de l'opération

>>> Le fichier hosts a bien été restauré...

** Fin du rapport **

PS : j'ai aussi fait un scan Avira et ça a enlevé une dizaine d'infections
-1
pimprenelle27 Messages postés 20857 Date d'inscription lundi 10 décembre 2007 Statut Contributeur sécurité Dernière intervention 8 octobre 2019 2 502
30 déc. 2009 à 18:00
tu peux me montrer le rapport avira STP.
-1
Utilisateur anonyme
30 déc. 2009 à 18:32
Bonsoir Pimprenelle27,
j'ai fait deux scans, le premier n'étant pas un scan complet, possible même que je l'aie interrompu je ne me souviens plus trop, bref, en voici les rapports :
http://www.cijoint.fr/cjlink.php?file=cj200912/cij1d8FKZw.txt
http://www.cijoint.fr/cjlink.php?file=cj200912/cijH3K3PYM.txt
0
Utilisateur anonyme
30 déc. 2009 à 19:14
Pas besoin de télécharger Findykill, j'avais signalé que je l'avais :)
Je vais faire ce que vous me dites et je reviens.
-1
Utilisateur anonyme
30 déc. 2009 à 19:19
voici le rapport : http://www.cijoint.fr/cjlink.php?file=cj200912/cijy3gmM3T.txt
-1