Virus w32.kelvir impossible à eliminer

Résolu
babeth -  
 bad_blood -
bonjour j'ai un pb :par msn nous avons été contaminé malgré norman antivirus et antispyware. Par "symantec" j'ai effectué un scan en ligne dont voici les résultats:
C:\bolket.exe est contaminé par W32.Kelvir
C:\WINDOWS\system32\34yf28fg.exe est contaminé par Adware.FavoriteMan
C:\WINDOWS\system32\bolket.exe est contaminé par W32.Kelvir
C:\WINDOWS\system32\winakcore.dll est contaminé par Adware.VirtuMonde
C:\WINDOWS\system32\winaklsp.dll est contaminé par Adware.VirtuMonde
C:\WINDOWS\system32\winakrules.dll est contaminé par Adware.VirtuMonde
C:\WINDOWS\system32\winakupd.dll est contaminé par Adware.VirtuMonde

"symantec" m'a proposé un programme de désinfection que j'ai accepté mais à la fin de l'application il me dit qu'il n'a pas trouvé w32.kelvir dans mon ordi ????
à chaque connection j'ai tjrs ce message me demandant si je veux ouvrir le fichier "msnmsgesc.exe" ce que je n'accepte bien entendu pas mais àla connection suivante il est toujours là
quelqu'un pourrait-il m'aider ? je suis pas très féru en informatique ...!
merci d'avance
A voir également:

122 réponses

Utilisateur anonyme
 
ben c est cool tu avances !!
spybot ouai o vera a la fin

a+
0
Utilisateur anonyme
 
stress pas lol
tu vas y arriver sinon on est la
moi jvais te repeter 50fois si il fo pr que tu comprennes !
t inquiete pas , eh non elle a pa encorec craquer lol
bcp de femmes sur le forum lol

a+
0
babeth33 Messages postés 42 Statut Membre
 
je fais un effort ..mon mari se fout de moi à coté !!
je reviens de suite aprés mode sans echec et compagnie !!!!
0
Utilisateur anonyme
 
mdr le mari se moque mais en tout cas il laisse la femme le faire lol

a+
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
babeth33 Messages postés 42 Statut Membre
 
et merde j'avais pas compris l'allusion au X tout à l'heure !! c'est quoi ce truc...je vais avoir une petite discussion conjuguale ou familiale (ai 4 enfants)...
bon àtoute fo travailler !
0
Utilisateur anonyme
 
surtout je veux pas foutre la merde moi !! j aurais du me taire lol
0
babeth33 Messages postés 42 Statut Membre
 
le mari arrive (pas beaucoup plus malin) ! pas de pb pour la découverte ; j'assume les cochoneries à ma femme (LOL)

Nous avons un pb : en mode sans echec, nous ne pouvons lancer hijak !
nos en sommes bien au 4) de la procédure
0
Utilisateur anonyme
 
re,
que ce passe t il qd vs le lancer?
retourner en mode sans echec, clik droit sur hiajck this, renomme le en babeth.com, peut etre que ca va marcher

a+
0
babeth33 Messages postés 42 Statut Membre
 
on ne le trouve plus (ce hijak) en mode sans echec
Il est dans "mes documents" mais ceux ci sont vides en mode ss echec !!!
0
Utilisateur anonyme
 
re,
repasse en mode sans echec, et fais une recherche de hijack this grace a la fonction rechercher

si tu ne le trouves pas fais le en mode normal

a+
0
babeth33 Messages postés 42 Statut Membre
 
babeth a trouvé comment faire pour trouver hijak en mode ss echec (pas mal la nana hein)
Voila le dernier log


Logfile of HijackThis v1.99.1
Scan saved at 00:46:52, on 06/13/2005
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\system32\drivers\CDAC11BA.EXE
C:\Program Files\Fichiers communs\Microsoft Shared\VS7DEBUG\MDM.EXE
C:\Norman\bin\ZANDA.EXE
C:\WINDOWS\system32\nvsvc32.exe
C:\WINDOWS\System32\svchost.exe
C:\NORMAN\Nvc\BIN\nvcoas.exe
C:\Norman\bin\NJEEVES.EXE
C:\NORMAN\Nvc\BIN\NVCSCHED.EXE
C:\NORMAN\Nvc\BIN\nipsvc.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\RUNDLL32.EXE
C:\Program Files\D-Link AirPlus\AirPlus.exe
C:\WINDOWS\system32\wuauclt.exe
C:\Documents and Settings\Collet\Mes documents\Mes fichiers reçus\Nouveau dossier\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://home.free.fr/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://home.free.fr/
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://home.free.fr/
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
O2 - BHO: ST - {9394EDE7-C8B5-483E-8773-474BF36AF6E4} - C:\Program Files\MSN Apps\ST\01.03.0000.1005\en-xu\stmain.dll
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit
O4 - Global Startup: D-Link AirPlus.lnk = ?
O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~3\OFFICE11\EXCEL.EXE/3000
O9 - Extra button: Recherche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~3\OFFICE11\REFIEBAR.DLL
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O14 - IERESET.INF: START_PAGE_URL=http://home.free.fr/
O16 - DPF: teleir_cert - https://static.ir.dgi.minefi.gouv.fr/secure/connexion/archives/ie4n4/teleir_cert.cab
O16 - DPF: {00B71CFB-6864-4346-A978-C0A14556272C} (Checkers Class) - http://messenger.zone.msn.com/binary/msgrchkr.cab31267.cab
O16 - DPF: {14B87622-7E19-4EA8-93B3-97215F77A6BC} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsPAClient.cab31267.cab
O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) - http://go.microsoft.com/fwlink/?linkid=36467&clcid=0x409
O16 - DPF: {2917297F-F02B-4B9D-81DF-494B6333150B} (Minesweeper Flags Class) - http://messenger.zone.msn.com/binary/MineSweeper.cab31267.cab
O16 - DPF: {2BC66F54-93A8-11D3-BEB6-00105AA9B6AE} (Symantec AntiVirus scanner) - http://security.symantec.com/sscv6/SharedContent/vc/bin/AvSniff.cab
O16 - DPF: {644E432F-49D3-41A1-8DD5-E099162EEEC5} (Symantec RuFSI Utility Class) - http://security.symantec.com/sscv6/SharedContent/common/bin/cabsa.cab
O16 - DPF: {9A9307A0-7DA4-4DAF-B042-5009F29E09E1} (ActiveScan Installer Class) - http://www.pandasoftware.com/activescan/as5/asinst.cab
O16 - DPF: {B8BE5E93-A60C-4D26-A2DC-220313175592} (ZoneIntro Class) - http://messenger.zone.msn.com/binary/ZIntro.cab31267.cab
O16 - DPF: {BFF1950D-B1B4-4AE8-B842-B2CCF06D9A1B} (Zylom Games Player) - http://game14.zylomgames.com/activex/zylomgamesplayer.cab
O16 - DPF: {F6BF0D00-0B2A-4A75-BF7B-F385591623AF} (Solitaire Showdown Class) - http://messenger.zone.msn.com/binary/SolitaireShowdown.cab31267.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{911322F5-319E-4448-A86C-E11D5A9669BF}: NameServer = 212.27.32.176,212.27.32.177
O17 - HKLM\System\CCS\Services\Tcpip\..\{E3359F6E-178E-47F9-A81B-65E354A428CC}: NameServer = 212.27.32.176,212.27.32.177
O23 - Service: C-DillaCdaC11BA - Macrovision - C:\WINDOWS\system32\drivers\CDAC11BA.EXE
O23 - Service: Norman API-hooking helper (NipSvc) - Unknown owner - C:\NORMAN\Nvc\BIN\nipsvc.exe
O23 - Service: Norman NJeeves - Unknown owner - C:\Norman\bin\NJEEVES.EXE
O23 - Service: Norman ZANDA - Unknown owner - C:\Norman\bin\ZANDA.EXE
O23 - Service: Norman Virus Control on-access component (nvcoas) - Norman ASA - C:\NORMAN\Nvc\BIN\nvcoas.exe
O23 - Service: Norman Virus Control Scheduler (NVCScheduler) - Norman Data Defense Systems - C:\NORMAN\Nvc\BIN\NVCSCHED.EXE
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe

ca a pas l'air mal, hein, dis, mais dis quoi !!!!!!!!!!!!!!!!
0
balltrap34 Messages postés 16241 Statut Contributeur sécurité 332
 
desoler mais le hijack il faut le faire en mode normal
en sans echec il y a de grande chance de ne pas voir tous les process et les problemes
0
Utilisateur anonyme
 
ben la nana elle assure, tu me la prete lol?

cette histoire de trojans?

a+
0
balltrap34 Messages postés 16241 Statut Contributeur sécurité 332
 
regis hijack en mode normal
0
babeth33 Messages postés 42 Statut Membre
 
log hijack réalisé en mode normal ; voir ci-dessus

Donc all is good ?

maintenant faut il refaire qq chose en mode ss echec : recocher ...

C'est une passion ou un métier ce que vous faites ?

En tout cas toutes nos félicitations pour votre efficacité et votre patience !!!!!!!!!!
(je garde ma femme tout de même)

je vos la repasse, je vais prendre une douche (travail demain oblige)
0
Utilisateur anonyme
 
salut
pr moi c est clean !!

Pense a mettre un pare feu aussi, telechargeable sur le net gratuitement, si ca t interresse fais moi signe

maintenant il te reste plus qu a cacher tes fichiers que tu avais fais apparaitre+reactiver ta restau systeme en decochant la case

bien sur si balltrap dis que c est bon aussi !

ad aware c est clean?

spybot telecharge le qd tu peux

moi c est une passion

a+
0
balltrap34 Messages postés 16241 Statut Contributeur sécurité 332
 
salut a tous log ok mais faire pae securite scan rav
Faite scan en ligne et coller le rapport ici sur le post
utiliser l'antivirus en ligne suivant :
http://www.ravantivirus.com/scan/
Cliquer sur "To continue without subscribing click here" et attendre quelques minutes.

Lorsque "Ready" est affiché dans "status", cocher la case "Autoclean" puis cliquer sur "Scan my PC"
A la fin de l'analyse, copier/coller le rapport ici.
0
babeth33 Messages postés 42 Statut Membre > balltrap34 Messages postés 16241 Statut Contributeur sécurité
 
bonsoir
toujours là ; ta prudence semble de mise !!! que fait on cat pas de soluce proposée.
merci d'avance

Scan started at 06/13/2005 21:26:15

Scanning memory...
Scanning boot sectors...
Scanning files...
C:\RECYCLER\S-1-5-21-1791968210-1786013104-601649644-500\Dc1.exe - TrojanDropper:Win32/Small.GT -> Suspicious

Scanned
============================
Objects: 31447
Directories: 3037
Archives: 954
Size(Kb): 1326856
Infected files: 0

Found
============================
Viruses found: 0
Suspicious files: 1
Disinfected files: 0
Mail files: 39
0
Utilisateur anonyme > babeth33 Messages postés 42 Statut Membre
 
salut babeth

vide la poubelle

C:\RECYCLER c'est le dossier qui correspond à la poubelle

a+
0
babeth33 Messages postés 42 Statut Membre > Utilisateur anonyme
 
dans ma corbeille, je n'avais qu'un accourci d'Hijack !
tu crois que ca peut etre cela ou dois je refaire un scan ?
0
babeth33 Messages postés 42 Statut Membre > babeth33 Messages postés 42 Statut Membre
 
dans ma corbeille, je n'avais qu'un raccourci d'Hijack !
tu crois que ca peut être cà ou je refais un scan pour m'en assurer.
0
babeth33 Messages postés 42 Statut Membre
 
encore ?
_est ce que les logiciels que vous m'avez fait charger nous protègent ?
-est ce qu'il fo les lancer de temps à autres ....
_je croyais avoir un pare feu avec Windows en plus l'analyse du risque de mon ordi par symantec me disais que j'étais bien protégé....



un MEGA merci à vous 3 , Regis ,Jean38 et Balltrap !!!!
c'est pas pour dire mais j'aimerai pas vous recontacter sur CCM trop rapidement !!!! par contre si vous passiez ds le 33 ....

bon je vais aller rejoindre ma moitié si je veux pas qu'il retourne sur siteX !!!!!! allez BISOUX .
0
Utilisateur anonyme
 
coucou,

pour etre en securite et eviter les infections:
*un antivirus a jour
*un pare feu:quelques adresses ici:
http://www.inoculer.com/firewall5.php3

---->si tu le telecharges et tu as du mal demande sur le forum

NB; si tu telecharges, il faut desactiver celui de windows

*spybot a jour < le passé toutes les semaines + mises a jour
*ad aware < idem

spybot et ad aware sont 2a nti spywares !!

PS: reactive ta restauration systeme et caches les fichiers < n oublies pas
PS1: c est ou le 33? lol kronenbourg?

Si tu as des question n hesites pas
0
babeth33 Messages postés 42 Statut Membre
 
ok bien recu ;
bises du bordelais et de son bon vin.

ENCORE MERCI
0
Utilisateur anonyme
 
De rien,

a bientot et tout le merite reviens a Jean

je peux passer quand? lol

a+ douce nuit
0
babeth33 Messages postés 42 Statut Membre
 
bonjour !!!
mais non j'ai pas rêvé , le ménage a bien été fait ds l'ordinateur !!

dur le réveil ....mais ça valait le coup .

@+++++
0
Utilisateur anonyme
 
tu vois c etait pas si compliqué lol

installe un pare feu pour eviter des infections

bonn journee

a+
0