Bonjour, problème virus hactool.rootkit

Résolu
patrick dub Messages postés 18 Statut Membre -  
patrick dub Messages postés 18 Statut Membre -
Bonjour, mon pc, est infecté du virus Hactool.rootkit, qui est mis dans C:\windows\system32\msdirectx.sys
Configuration: windows home edition

24 réponses

  • 1
  • 2
  1. bernie61
     
    salut
    installe un antitrojan et fais un scan
    antitrojan a2free là
    http://www.emsisoft.com/en/
    ou celui-là
    http://www.ewido.net/en/?section=features (payant après 30j)
    ou scanTrojan en ligne : http://www.windowsecurity.com/trojanscan/
    ou TDS-3 là http://tds.diamondcs.com.au/ (payant )
    ou TrojanHunter 4.1
    http://www.misec.net/trojanhunter/ (payant après 30j)
    ou The Cleaner (payant après 30j)
    http://www.moosoft.com/products/cleaner/download/

    car http://www.symantec.com/avcenter/venc/data/hacktool.rootkit.html

    au fais tu as un vrai firewall parce que là ça sent mauvais

    a+
    0
    1. patrick dub Messages postés 18 Statut Membre
       
      oui j'ai un firewall qui est norton internet sécurity, qui est mis à jour jusqu'au 01/06/2005
      0
  2. Utilisateur anonyme
     
    salut,

    -------------------------------------------------------------------------
    télécharge hijackthis ici:
    http://www.hijackthis.de/downloads/hijackthis_199.zip
    L'aide est ici:
    http://www.zebulon.fr/articles/HijackThis.php

    Dezippz le dans un dossier prévu a cet effet.
    Par exemple C:\hijackthis
    lancez le puis:
    clic sur "do a system scan and save logfile"
    faire un copier coller du log entier sur le forum.

    et lance un scan chez RAV :
    http://www.ravantivirus.com/scan/

    Clique sur "To continue without subscribing click here" et attends quelques minutes.
    Lorsque "Ready" est affiché dans "status", coche la case "Autoclean" puis clique sur "Scan my PC"
    A la fin de l'analyse, copie/colle le rapport ici

    a+
    0
    1. patrick dub Messages postés 18 Statut Membre
       
      Logfile of HijackThis v1.99.1
      Scan saved at 11:58:39, on 19/06/2005
      Platform: Windows XP SP1 (WinNT 5.01.2600)
      MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

      Running processes:
      C:\WINDOWS\System32\smss.exe
      C:\WINDOWS\system32\winlogon.exe
      C:\WINDOWS\system32\services.exe
      C:\WINDOWS\system32\lsass.exe
      C:\WINDOWS\System32\Ati2evxx.exe
      C:\WINDOWS\system32\svchost.exe
      C:\WINDOWS\System32\svchost.exe
      C:\WINDOWS\system32\LEXBCES.EXE
      C:\WINDOWS\Explorer.exe
      C:\WINDOWS\system32\LEXPPS.EXE
      C:\WINDOWS\system32\spoolsv.exe
      C:\Program Files\Norton AntiVirus\navapsvc.exe
      C:\Program Files\Norton Internet Security\NISUM.EXE
      C:\WINDOWS\System32\svchost.exe
      C:\Program Files\Synaptics\SynTP\SynTPLpr.exe
      C:\Program Files\Synaptics\SynTP\SynTPEnh.exe
      C:\PROGRA~1\LAUNCH~1\QtZpAcer.EXE
      C:\Program Files\Norton Internet Security\NISSERV.EXE
      C:\WINDOWS\AGRSMMSG.exe
      C:\PROGRA~1\NORTON~1\navapw32.exe
      C:\Program Files\Norton Internet Security\IAMAPP.EXE
      C:\WINDOWS\System32\ctfmon.exe
      C:\WINDOWS\System32\wuaumgr.exe
      C:\Program Files\Norton Internet Security\SymProxySvc.exe
      C:\WINDOWS\System32\mcafee32.exe
      C:\Program Files\Norton Internet Security\ATRACK.EXE
      C:\WINDOWS\System32\wuauclt.exe
      C:\PROGRA~1\MICROS~2\Office10\OUTLOOK.EXE
      C:\Program Files\Internet Explorer\iexplore.exe
      C:\Documents and Settings\Patrick\Mes documents\HijackThis.exe

      R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.dhnet.be/index.php
      R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://global.acer.com
      R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
      F2 - REG:system.ini: Shell=Explorer.exe mcafee32.exe
      O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll
      O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\Program Files\Spybot - Search & Destroy\SDHelper.dll
      O2 - BHO: NAV Helper - {BDF3E430-B101-42AD-A544-FADC6B084872} - C:\Program Files\Norton AntiVirus\NavShExt.dll
      O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Program Files\Norton AntiVirus\NavShExt.dll
      O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
      O4 - HKLM\..\Run: [LaunchApp] Alaunch
      O4 - HKLM\..\Run: [VTTimer] VTTimer.exe
      O4 - HKLM\..\Run: [SynTPLpr] C:\Program Files\Synaptics\SynTP\SynTPLpr.exe
      O4 - HKLM\..\Run: [SynTPEnh] C:\Program Files\Synaptics\SynTP\SynTPEnh.exe
      O4 - HKLM\..\Run: [ATIModeChange] Ati2mdxx.exe
      O4 - HKLM\..\Run: [LManager] C:\PROGRA~1\LAUNCH~1\QtZpAcer.EXE
      O4 - HKLM\..\Run: [SSC_UserPrompt] C:\Program Files\Fichiers communs\Symantec Shared\Security Center\UsrPrmpt.exe
      O4 - HKLM\..\Run: [Windows Update Auto Update] wuaumgr.exe
      O4 - HKLM\..\Run: [AGRSMMSG] AGRSMMSG.exe
      O4 - HKLM\..\Run: [NAV Agent] C:\PROGRA~1\NORTON~1\navapw32.exe
      O4 - HKLM\..\Run: [iamapp] C:\Program Files\Norton Internet Security\IAMAPP.EXE
      O4 - HKLM\..\Run: [Symantec NetDriver Monitor] C:\PROGRA~1\SYMNET~1\SNDMon.exe
      O4 - HKLM\..\RunServices: [Windows Update Auto Update] wuaumgr.exe
      O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
      O4 - HKCU\..\Run: [Windows Update Auto Update] wuaumgr.exe
      O4 - Global Startup: Adobe Gamma Loader.lnk = C:\Program Files\Fichiers communs\Adobe\Calibration\Adobe Gamma Loader.exe
      O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
      O9 - Extra button: Run WinHTTrack - {36ECAF82-3300-8F84-092E-AFF36D6C7040} - C:\Program Files\WinHTTrack\WinHTTrackIEBar.dll
      O9 - Extra 'Tools' menuitem: Launch WinHTTrack - {36ECAF82-3300-8F84-092E-AFF36D6C7040} - C:\Program Files\WinHTTrack\WinHTTrackIEBar.dll
      O9 - Extra button: Organise-notes - {9455301C-CF6B-11D3-A266-00C04F689C50} - C:\Program Files\Fichiers communs\Microsoft Shared\Encarta Researcher\EROProj.dll
      O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
      O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
      O23 - Service: Ati HotKey Poller - Unknown owner - C:\WINDOWS\System32\Ati2evxx.exe
      O23 - Service: LexBce Server (LexBceS) - Lexmark International, Inc. - C:\WINDOWS\system32\LEXBCES.EXE
      O23 - Service: Service Norton AntiVirus Auto-Protect (navapsvc) - Symantec Corporation - C:\Program Files\Norton AntiVirus\navapsvc.exe
      O23 - Service: Norton Internet Security Service (NISSERV) - Symantec Corporation - C:\Program Files\Norton Internet Security\NISSERV.EXE
      O23 - Service: Norton Internet Security Accounts Manager (NISUM) - Symantec Corporation - C:\Program Files\Norton Internet Security\NISUM.EXE
      O23 - Service: ScriptBlocking Service (SBService) - Symantec Corporation - C:\PROGRA~1\FICHIE~1\SYMANT~1\SCRIPT~1\SBServ.exe
      O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\SNDSrvc.exe
      O23 - Service: Norton Internet Security Proxy Service (SymProxySvc) - Symantec Corporation - C:\Program Files\Norton Internet Security\SymProxySvc.exe
      O23 - Service: SymWMI Service (SymWSC) - Unknown owner - C:\Program Files\Fichiers communs\Symantec Shared\Security Center\SymWSC.exe (file missing)
      0
    2. patrick dub Messages postés 18 Statut Membre
       
      bonjour, voici le scan de RAV antivirus.

      Scan started at 19/06/2005 12:17:39

      Scanning memory...
      Scanning boot sectors...
      Scanning files...
      C:\System Volume Information\_restore{55C43280-EB61-47CB-9151-2B2ACEA5AFE1}\RP1\A0000016.sys - VirTool:WinNT/FURootkit.A -> Infected

      Scanned
      ============================
      Objects: 48755
      Directories: 2996
      Archives: 6164
      Size(Kb): 85037
      Infected files: 1

      Found
      ============================
      Viruses found: 1
      Suspicious files: 0
      Disinfected files: 0
      Mail files: 63
      RAV Engine: 8.11
      Virus Signatures: 128372
      Last Update: Sunday, June 12, 2005 05:50:13
      0
  3. bernie61
     
    salut à tous
    là tu n'as pas fais les scan demandé??

    1. Installe ce nettoyeur CCLEANER http://www.ccleaner.com/ ensuite
    *Pour scan complet il faut pouvoir scanner tous les dossiers donc faire :
    Démarrer/PanneauConfiguration/OptionsDossiers /ongletAffichage et là cocher les lignes
    - afficher les fichiers et dossier cachés
    - afficher contenu dossier système
    décocher
    - masquer fichiers protégés du dossier système
    Puis cliquer APPLIQUER à TOUS les Dossiers

    2. Relances Hijackthis et coche (puis FIX)
    F2 - REG:system.ini: Shell=Explorer.exe mcafee32.exe
    O4 - HKLM\..\Run: [Windows Update Auto Update] wuaumgr.exe
    O4 - HKLM\..\RunServices: [Windows Update Auto Update] wuaumgr.exe
    O4 - HKCU\..\Run: [Windows Update Auto Update] wuaumgr.exe
    O9 toutes lignes relatives à l’aspirateur de site WinHTTrack
    O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
    O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
    3. Effacer ces programmes .EXE ( et à la fin vider la corbeille)
    C:\WINDOWS\System32\wuaumgr.exe
    C:\WINDOWS\System32\mcafee32.exe
    C:\WINDOWS\web\related.htm

    4. vider les répertoires temps et la corbeille, en lançant Ccleaner
    Refais un hijackthis de contrôle
    a+
    0
  4. patrick dub Messages postés 18 Statut Membre
     
    merci pour ton aide voici le programme que l'ont me propose de télécharger ccsetup119 j'espère que c'est le bon.
    0
  5. Vous n’avez pas trouvé la réponse que vous recherchez ?

    Posez votre question
  6. bernie61
     
    resalut
    là où est le trojan il n'est pas actif: il est dans la restauration
    dans la restauration il faut la désactiver, explications là WinXP et Win Me
    http://www.libellules.ch/desactiver_restauration.php
    http://service1.symantec.com/SUPPORT/INTER/tsgeninfointl.nsf/4f60eedf1156c8068525695b005ca288/795ae89c54f9305d80256c25002d27d1?OpenDocument
    faire Démarrer/panneauConfiguration/Système et là tu as onglet Restauration
    Voilà a+
    0
    1. patrick dub Messages postés 18 Statut Membre
       
      J'ai fait comme tu ma dit mais norton m'indique toujours à l'aide du panneau alerte virale qu'il est impossible de réparer le fichier et que l'accè au fichier et refuser
      merci de t'on aide
      0
  7. bernie61
     
    re
    tu as désactivé la restauration ensuite redémarrer et réactiver la restauration? refais un scan complet il ne doit plus rien signaler

    fais aussi
    Désactiver affichage des messages
    tu cliq sur démarrer/panneauxConfiguration/outilAdministration/services
    puis tu vas dans la liste affichage des messages
    tu cliq dessus puis propriété
    dans le petit menu déroulant tu met sur désactiver
    plus bas dans la fenêtre tu cliq sur arrêter
    et enfin sur appliquer et la tu redémarres
    plus d’info là http://www.emsisoft.net/fr/kb/articles/tec021115/
    a+
    0
    1. patrick dub Messages postés 18 Statut Membre
       
      j'ai fait se que tu ma conseillé à savoir désactivé affichage des méssages mais il revient quand même.
      0
  8. bernie61
     
    re, bis
    il faut aussi appliquer ceci

    dans la restauration il faut la désactiver, explications là WinXP et Win Me
    http://www.libellules.ch/desactiver_restauration.php
    http://service1.symantec.com/SUPPORT/INTER/tsgeninfointl.nsf/4f60eedf1156c8068525695b005ca288/795ae89c54f9305d80256c25002d27d1?OpenDocument
    faire Démarrer/panneauConfiguration/Système et là tu as onglet Restauration

    a+
    0
    1. patrick dub Messages postés 18 Statut Membre
       
      j'ai désactivé la restauration est la fenêtre est toujours présente
      0
  9. bernie61
     
    resalut
    mais quand tu fais un scan il ne trouve plus rien quand même?

    regarde dans la config de Norton pour cet affichage comme le supprimer
    a+
    0
  10. patrick dub Messages postés 18 Statut Membre
     
    peut t'on envoyer à la poubelle le fichier mcafee.32, qui est dans C windows system 32 vu qu'une fenêtre signalant que le PC et ou un programme pourait ne plus fonctionner correctement.
    merci pour ton aide
    0
  11. bernie61
     
    oui mcafee32 à la poubelle et vide ta corbeille
    c'est la trace d'un trojan/virus
    a+
    0
  12. patrick dub Messages postés 18 Statut Membre
     
    il refuse de le mettre à la poubelle, il me dit qu'il est protéger en ecriture ou que le disque est plein ou encorre qu'il est utilisé.
    0
  13. Utilisateur anonyme
     
    salut patrick

    reposte un hijack pour voir

    a+
    0
  14. patrick dub Messages postés 18 Statut Membre
     
    merci moe31 pour ton aide voici hijack

    Logfile of HijackThis v1.99.1
    Scan saved at 20:03:30, on 19/06/2005
    Platform: Windows XP SP1 (WinNT 5.01.2600)
    MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

    Running processes:
    C:\WINDOWS\System32\smss.exe
    C:\WINDOWS\system32\winlogon.exe
    C:\WINDOWS\system32\services.exe
    C:\WINDOWS\system32\lsass.exe
    C:\WINDOWS\System32\Ati2evxx.exe
    C:\WINDOWS\system32\svchost.exe
    C:\WINDOWS\System32\svchost.exe
    C:\WINDOWS\system32\LEXBCES.EXE
    C:\WINDOWS\system32\spoolsv.exe
    C:\WINDOWS\system32\LEXPPS.EXE
    C:\WINDOWS\Explorer.exe
    C:\Program Files\Norton AntiVirus\navapsvc.exe
    C:\Program Files\Norton Internet Security\NISUM.EXE
    C:\WINDOWS\System32\svchost.exe
    C:\Program Files\Norton Internet Security\NISSERV.EXE
    C:\Program Files\Synaptics\SynTP\SynTPLpr.exe
    C:\Program Files\Synaptics\SynTP\SynTPEnh.exe
    C:\PROGRA~1\LAUNCH~1\QtZpAcer.EXE
    C:\WINDOWS\AGRSMMSG.exe
    C:\PROGRA~1\NORTON~1\navapw32.exe
    C:\Program Files\Norton Internet Security\IAMAPP.EXE
    C:\WINDOWS\System32\ctfmon.exe
    C:\Program Files\Norton Internet Security\SymProxySvc.exe
    C:\WINDOWS\System32\mcafee32.exe
    C:\Program Files\Norton Internet Security\ATRACK.EXE
    C:\WINDOWS\System32\wuauclt.exe
    C:\PROGRA~1\MICROS~2\Office10\OUTLOOK.EXE
    C:\Program Files\Microsoft Office\Office10\WINWORD.EXE
    C:\Program Files\Internet Explorer\iexplore.exe
    C:\Documents and Settings\Patrick\Mes documents\HijackThis.exe

    R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.dhnet.be/index.php
    R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://global.acer.com
    R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
    F2 - REG:system.ini: Shell=Explorer.exe mcafee32.exe
    O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll
    O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\Program Files\Spybot - Search & Destroy\SDHelper.dll
    O2 - BHO: NAV Helper - {BDF3E430-B101-42AD-A544-FADC6B084872} - C:\Program Files\Norton AntiVirus\NavShExt.dll
    O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Program Files\Norton AntiVirus\NavShExt.dll
    O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
    O4 - HKLM\..\Run: [LaunchApp] Alaunch
    O4 - HKLM\..\Run: [VTTimer] VTTimer.exe
    O4 - HKLM\..\Run: [SynTPLpr] C:\Program Files\Synaptics\SynTP\SynTPLpr.exe
    O4 - HKLM\..\Run: [SynTPEnh] C:\Program Files\Synaptics\SynTP\SynTPEnh.exe
    O4 - HKLM\..\Run: [ATIModeChange] Ati2mdxx.exe
    O4 - HKLM\..\Run: [LManager] C:\PROGRA~1\LAUNCH~1\QtZpAcer.EXE
    O4 - HKLM\..\Run: [SSC_UserPrompt] C:\Program Files\Fichiers communs\Symantec Shared\Security Center\UsrPrmpt.exe
    O4 - HKLM\..\Run: [AGRSMMSG] AGRSMMSG.exe
    O4 - HKLM\..\Run: [NAV Agent] C:\PROGRA~1\NORTON~1\navapw32.exe
    O4 - HKLM\..\Run: [iamapp] C:\Program Files\Norton Internet Security\IAMAPP.EXE
    O4 - HKLM\..\Run: [Symantec NetDriver Monitor] C:\PROGRA~1\SYMNET~1\SNDMon.exe
    O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
    O4 - Global Startup: Adobe Gamma Loader.lnk = C:\Program Files\Fichiers communs\Adobe\Calibration\Adobe Gamma Loader.exe
    O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
    O9 - Extra button: Organise-notes - {9455301C-CF6B-11D3-A266-00C04F689C50} - C:\Program Files\Fichiers communs\Microsoft Shared\Encarta Researcher\EROProj.dll
    O16 - DPF: {A3009861-330C-4E10-822B-39D16EC8829D} (CRAVOnline Object) - http://www.ravantivirus.com/scan/ravonline.cab
    O23 - Service: Ati HotKey Poller - Unknown owner - C:\WINDOWS\System32\Ati2evxx.exe
    O23 - Service: LexBce Server (LexBceS) - Lexmark International, Inc. - C:\WINDOWS\system32\LEXBCES.EXE
    O23 - Service: Service Norton AntiVirus Auto-Protect (navapsvc) - Symantec Corporation - C:\Program Files\Norton AntiVirus\navapsvc.exe
    O23 - Service: Norton Internet Security Service (NISSERV) - Symantec Corporation - C:\Program Files\Norton Internet Security\NISSERV.EXE
    O23 - Service: Norton Internet Security Accounts Manager (NISUM) - Symantec Corporation - C:\Program Files\Norton Internet Security\NISUM.EXE
    O23 - Service: ScriptBlocking Service (SBService) - Symantec Corporation - C:\PROGRA~1\FICHIE~1\SYMANT~1\SCRIPT~1\SBServ.exe
    O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\SNDSrvc.exe
    O23 - Service: Norton Internet Security Proxy Service (SymProxySvc) - Symantec Corporation - C:\Program Files\Norton Internet Security\SymProxySvc.exe
    O23 - Service: SymWMI Service (SymWSC) - Unknown owner - C:\Program Files\Fichiers communs\Symantec Shared\Security Center\SymWSC.exe (file missing)
    0
  15. Utilisateur anonyme
     
    salut

    avant de faire quoi que ce soit avec hijack, est ce que tu peux vérifier ceci:

    Rend visible les fichiers cachés et systeme
    panneau de configuration > options des dossiers > onglet affichage
    Cocher " afficher les fichiers et dossiers cachés "
    Décocher " masquer les extentions des fichiers dont le type est connu
    Décocher " masquer les fichiers protégés du système"
    clic sur ok pour valider

    et dis moi si tu as un fichier msdirectx.sys situé ici en plus de celui dans c:\windows\system32:

    C:\Documents and Settings\Patrick\msdirectx.sys

    verifie aussi ceci:
    clic droit sur poste de travail> Propriétés > clic sur matériel puis sur gestionnaire des périfériques

    clic sur affichage, et coche "afficher les périfériques cachés"
    recherche "Pilotes non plug-and-play"
    Déploie (+)
    et recherche cette entrée exacte: msdirectx
    dis moi si elle existe ?

    a+
    0
  16. patrick dub Messages postés 18 Statut Membre
     
    j'ai fait se que tu ma demander et je n'ai pas de msdirectx.sys dans C:\Documents and Settings\Patrick

    oui il y a msdirectx dans Pilotes non plug-and-play"
    0
  17. Utilisateur anonyme
     
    Salut

    ok, alors:

    Imprime, ou fais un copier coller dans le bloc note pour ne rien oublier

    telecharge pocket killbox ici:
    http://www.downloads.subratam.org/KillBox.exe
    une petite aide en image ici:
    http://get.yourfile.net/ix48472.jpg

    Déconnecte toi d'internet:

    Vide le cache d'Internet Explorer et supprime les cookies:

    * Panneau de configuration >> Options internet >> Onglet "Général"
    - Clic sur [supprimer les cookies]
    - Clic sur [Supprimer les fichiers] et coche la case "Supprimer tout le contenu hors connexion"
    Valide avec ok

    Pour ne pas se retrouver avec des points de restauration systeme infectés il vaut mieux la désactiver:

    Désactive la restauration systéme.
    Clic droit sur poste de travail > propriétés > onglet restauration système
    puis cocher "désactiver la restauration système".
    clic sur ok pour valider
    (accepte le redemarrage).

    Redémarre en mode sans échec
    Laisse passer l'écran du bios, puis tapote sur la touche F8 avant qu'apparaisse l'écran de chargement de windows.
    Choisis le mode sans échec dans les options et valide avec entrée.

    -_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_

    Lance hijackthis et clic sur "do a system scan only"
    cocher la case au début des lignes suivantes:

    F2 - REG:system.ini: Shell=Explorer.exe mcafee32.exe

    valider avec [fix checked]

    -_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_

    Ensuite:

    clic droit sur poste de travail> Propriétés > clic sur matériel puis sur gestionnaire des périfériques

    clic sur affichage, et coche "afficher les périfériques cachés"
    recherche "Pilotes non plug-and-play"
    Déploie (+)
    et recherche cette entrée exacte: msdirectx
    - clic droit dessus
    - clic sur désactiver
    - encore un clic droit dessus puis clic sur désinstaller.

    -_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_

    Ensuite, tres important:

    :: Supprimer les fichiers temporaires ::

    * C:\Documents and Settings\ton compte\Local Settings\Temp
    * C:\Documents and Settings\tous les autres comptes\Local Settings\Temp
    * C:\Temp
    * C:\Windows\Temp
    vider tout le contenu des dossiers en gras.

    :: Le contenu du dossier prefetch ::

    * C:\WINDOWS\Prefetch <= sauf le fichier layout.ini

    * Ne pas oublier de vider la corbeille !

    -_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_

    puis:

    1- Double-clic sur KillBox.exe
    2- ouvre le bloc note et copie la liste en gras ci-dessous
    3- Selectionne "Delete on Reboot"
    4- Copie la 1ere ligne de la liste en gras et colle dans "Full Path of File to Delete"
    5- clic sur la croix rouge
    6- une fenetre va apparaitre pour confirmation clic sur YES
    7- une seconde fenetre te demande si tu veux redemarrer clic sur NO

    Recommence à l'étape 3 pour chaques fichiers de la liste en gras.
    Une fois le dernier fichier selectionnées, a l'étape 7 clic sur YES

    LISTE:

    C:\WINDOWS\System32\mcafee32.exe
    C:\WINDOWS\System32\msdirectx.sys


    le pc devrait redemarrer tout seul, s'il ne le fais pas ou si tu recois un message de killbox alors redemarre le manuellement.

    Ensuite, reposte un nouveau log hijackthis

    Ne pas oublier après les manips de recocher" masquer les fichiers protégés du système" dans les options des dossiers

    a+
    0
  18. patrick dub Messages postés 18 Statut Membre
     
    Merci moe31 pour ton aide mais j'ai une grosse migraine donc je ferais la procedure demain et je ne manquerais pas de te tenir informé.
    a+ et merci encorre
    0
  19. patrick dub Messages postés 18 Statut Membre
     
    salut moe 31.
    Pocket killbox, me met le message:pendingfile rename opération registry data has been removed by external process!

    avant ton message d'explication j'ai fait la manipulation suivante:
    j'ai renomer le fichier mcafee32.exe en Mcafee321.exe ensuite j'ai suivit les points de ton explication et enfin je l'ai remis comme il était avant de lancer Killbox dois-je refaire toutes les manipulations vu que hijackthis ne le renseigne plus et que la fenêtre de norton n'apparaît plus pour m'informer d'une alerrte virale.
    merci pour ton aide
    a
    +

    voici log hijackthis comme tu me la demandé: le fichier mcafee32.exe est toujours dans dans le dossier system 32.

    Logfile of HijackThis v1.99.1
    Scan saved at 10:24:09, on 20/06/2005
    Platform: Windows XP SP1 (WinNT 5.01.2600)
    MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

    Running processes:
    C:\WINDOWS\System32\smss.exe
    C:\WINDOWS\system32\winlogon.exe
    C:\WINDOWS\system32\services.exe
    C:\WINDOWS\system32\lsass.exe
    C:\WINDOWS\System32\Ati2evxx.exe
    C:\WINDOWS\system32\svchost.exe
    C:\WINDOWS\System32\svchost.exe
    C:\WINDOWS\Explorer.EXE
    C:\WINDOWS\system32\LEXBCES.EXE
    C:\WINDOWS\system32\spoolsv.exe
    C:\WINDOWS\system32\LEXPPS.EXE
    C:\Program Files\Norton AntiVirus\navapsvc.exe
    C:\Program Files\Norton Internet Security\NISUM.EXE
    C:\WINDOWS\System32\svchost.exe
    C:\Program Files\Norton Internet Security\SymProxySvc.exe
    C:\Program Files\Synaptics\SynTP\SynTPLpr.exe
    C:\Program Files\Synaptics\SynTP\SynTPEnh.exe
    C:\PROGRA~1\LAUNCH~1\QtZpAcer.EXE
    C:\WINDOWS\AGRSMMSG.exe
    C:\PROGRA~1\NORTON~1\navapw32.exe
    C:\Program Files\Norton Internet Security\IAMAPP.EXE
    C:\WINDOWS\System32\ctfmon.exe
    C:\Program Files\Norton Internet Security\NISSERV.EXE
    C:\Program Files\Norton Internet Security\ATRACK.EXE
    C:\WINDOWS\System32\wuauclt.exe
    C:\WINDOWS\System32\wuauclt.exe
    C:\Documents and Settings\Patrick\Mes documents\programme virus\hijackthis\HijackThis.exe

    R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.dhnet.be/index.php
    R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://global.acer.com
    R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
    O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll
    O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\Program Files\Spybot - Search & Destroy\SDHelper.dll
    O2 - BHO: NAV Helper - {BDF3E430-B101-42AD-A544-FADC6B084872} - C:\Program Files\Norton AntiVirus\NavShExt.dll
    O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Program Files\Norton AntiVirus\NavShExt.dll
    O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
    O4 - HKLM\..\Run: [LaunchApp] Alaunch
    O4 - HKLM\..\Run: [VTTimer] VTTimer.exe
    O4 - HKLM\..\Run: [SynTPLpr] C:\Program Files\Synaptics\SynTP\SynTPLpr.exe
    O4 - HKLM\..\Run: [SynTPEnh] C:\Program Files\Synaptics\SynTP\SynTPEnh.exe
    O4 - HKLM\..\Run: [ATIModeChange] Ati2mdxx.exe
    O4 - HKLM\..\Run: [LManager] C:\PROGRA~1\LAUNCH~1\QtZpAcer.EXE
    O4 - HKLM\..\Run: [SSC_UserPrompt] C:\Program Files\Fichiers communs\Symantec Shared\Security Center\UsrPrmpt.exe
    O4 - HKLM\..\Run: [AGRSMMSG] AGRSMMSG.exe
    O4 - HKLM\..\Run: [NAV Agent] C:\PROGRA~1\NORTON~1\navapw32.exe
    O4 - HKLM\..\Run: [iamapp] C:\Program Files\Norton Internet Security\IAMAPP.EXE
    O4 - HKLM\..\Run: [Symantec NetDriver Monitor] C:\PROGRA~1\SYMNET~1\SNDMon.exe
    O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
    O4 - Global Startup: Adobe Gamma Loader.lnk = C:\Program Files\Fichiers communs\Adobe\Calibration\Adobe Gamma Loader.exe
    O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
    O9 - Extra button: Organise-notes - {9455301C-CF6B-11D3-A266-00C04F689C50} - C:\Program Files\Fichiers communs\Microsoft Shared\Encarta Researcher\EROProj.dll
    O16 - DPF: {A3009861-330C-4E10-822B-39D16EC8829D} (CRAVOnline Object) - http://www.ravantivirus.com/scan/ravonline.cab
    O23 - Service: Ati HotKey Poller - Unknown owner - C:\WINDOWS\System32\Ati2evxx.exe
    O23 - Service: LexBce Server (LexBceS) - Lexmark International, Inc. - C:\WINDOWS\system32\LEXBCES.EXE
    O23 - Service: Service Norton AntiVirus Auto-Protect (navapsvc) - Symantec Corporation - C:\Program Files\Norton AntiVirus\navapsvc.exe
    O23 - Service: Norton Internet Security Service (NISSERV) - Symantec Corporation - C:\Program Files\Norton Internet Security\NISSERV.EXE
    O23 - Service: Norton Internet Security Accounts Manager (NISUM) - Symantec Corporation - C:\Program Files\Norton Internet Security\NISUM.EXE
    O23 - Service: ScriptBlocking Service (SBService) - Symantec Corporation - C:\PROGRA~1\FICHIE~1\SYMANT~1\SCRIPT~1\SBServ.exe
    O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\SNDSrvc.exe
    O23 - Service: Norton Internet Security Proxy Service (SymProxySvc) - Symantec Corporation - C:\Program Files\Norton Internet Security\SymProxySvc.exe
    O23 - Service: SymWMI Service (SymWSC) - Unknown owner - C:\Program Files\Fichiers communs\Symantec Shared\Security Center\SymWSC.exe (file missing)
    0
  • 1
  • 2