Problème virus détecté avec NOD32

Résolu
orca0045 Messages postés 33 Statut Membre -  
 Ikki -
Bonjour à vous tous,

Voilà depuis hiers soir je me bats avec ce virus "cheval de troie" détecté par NOD32 version 30 jours et je ne peux m'en débarrasser.
Pouvez vous m'aider, je vous en serrais fort reconnaissant.

Si vous avez la solution pouvez vous m'indiquer le chemin à suivre car mes connaissances en informatique sont assez limités.

Par avance merci.

Message de NOD32

Date et heure Module Objet Nom Virus Action Utilisateur Info
04/07/2005 22:47:28 AMON fichier \Device\HarddiskDmVolumes\PhysicalDmVolumes\BlockVolume1\System Volume Information\_restore{B2F39040-CEEB-4180-A5BC-245DFCC088E2}\RP59\A0015229.exe Win16/Moulard.A cheval de Troie erreur durant suppression - erreur durant changement de nom - une erreur s'est produite lors de la mise en Quarantaine de l'objet - - erreur durant suppression - erreur durant changement de nom AUTORITE NT\SYSTEM

Je tiens à remercier toute personne ayant ou pouvant essayer de me donner un coup de main ou aujourd'hui.........

@+ orca0045

24 réponses

  • 1
  • 2
  1. Ikki
     
    Je relance le sujet ayant un problème avec NOD32. L'antivirus trouve une intrusion sur un fichier .dll dans le dossier system32 du dossier windows mais quand je lance un scan sur cet élément il me dit juste qu'il a trouvé une intrusion mais il ne la supprime pas. J'ai aussi mis a jour sa base de données des virus mais il ne le supprime toujours pas.
    J'aimerais savoir ce que je dois faire pour me debarrasser de ce problème persistant et récurent quui m'empeche une pleine utilisation de mon pc.
    Merci d'avance pour tout l'aide qui me sera apportée.
    2
  2. jean38 Messages postés 2534 Date d'inscription   Statut Contributeur Dernière intervention   47
     
    salut, suit cette manip imprime la et dis nous ou tu en es à la fin.

    A/ si tu ne les as pas, telecharge:

    Spybot S&D 1.4 et Ad-Aware SE 1.06
    http://www.lavasoftusa.com/software/adaware/
    http://www.safer-networking.org/fr/index.html

    puis Clean Up 40 :
    http://pageperso.aol.fr/balltrap34/CleanUp40.exe
    -aide en image:(merci a Balltrap34)
    http://pageperso.aol.fr/balltrap34/democleanup.htm
    ne les utilise pas tout de suite

    idem si tu ne l’as pas A2 free sur http://www.emsisoft.net/fr/software/download/

    met à jour spybot, ad aware et a2 free sur internet (tu trouves l’option dans les menus) mais ne lance pas les scan.

    1) clic droit sur poste de travail
    propriété
    restauration systeme
    coche desactivé puis appliquer

    2) demarrer
    panneau de configuration
    outil
    option des dossiers
    affichage,
    coche afficher dossier cachés
    decoche : masquer extension des fichiers dont le type est connu
    masquer les fichiers protégés du systeme d'exploitation.

    3) demarre en mode sans echec.
    Soit tu tapotte sur la touche F8 alancement de Windows et tu choisi sans echec (pas d’inquiétude pour l’aspect de l’ecran)

    4) execute cleanup40.exe
    tu relances tes scan ad aware
    puis spy boot
    puis a2 free
    et vire tout ce qu'ils trouvent (c'est un peu long mais tu devrais t'en sortir).

    vide ta poubelle et redemarre en mode normal, c'est à dire avant de redemarrer, tu refais les manip de départ mais en recochant ... pour retrouver la config de départ.

    redemarre
    telecharge hijackthis:
    http://www.merijn.org/files/hijackthis.zip
    Dezippe le dans un dossier prévu a cet effet.
    Par exemple C:\hijackthis
    lance le puis:
    clic sur "do a system scan and save logfile" et pas autre chose
    fais un copier coller du log entier ici.

    aide en image:(Merci a Balltrap34 pour cette réalisation)
    http://pageperso.aol.fr/balltrap34/demohijack.htm

    A+

    Jean
    1
  3. Utilisateur anonyme
     
    salut ,
    non tu feras tout cas quand tu n auras plus de soucis !!!

    tu peux coller un log hijack this comme jean te le demande?

    a++
    1
  4. orca0045 Messages postés 33 Statut Membre 19
     
    voilà hijack:
    Logfile of HijackThis v1.99.1
    Scan saved at 18:59:10, on 05/07/2005
    Platform: Windows XP SP2 (WinNT 5.01.2600)
    MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

    Running processes:
    C:\WINDOWS\System32\smss.exe
    C:\WINDOWS\system32\winlogon.exe
    C:\WINDOWS\system32\services.exe
    C:\WINDOWS\system32\lsass.exe
    C:\WINDOWS\system32\svchost.exe
    C:\WINDOWS\System32\svchost.exe
    C:\WINDOWS\Explorer.EXE
    C:\WINDOWS\system32\spoolsv.exe
    C:\PROGRA~1\FICHIE~1\AOL\ACS\AOLacsd.exe
    C:\PROGRA~1\McAfee.com\PERSON~1\MPFSERVICE.exe
    C:\Program Files\Eset\nod32krn.exe
    C:\WINDOWS\System32\svchost.exe
    C:\PROGRA~1\TECHCI~1\AOLSAV\AOLAgent.exe
    C:\PROGRA~1\McAfee.com\PERSON~1\MpfAgent.exe
    C:\Program Files\Fichiers communs\AOL\ACS\AOLDial.exe
    C:\PROGRA~1\McAfee.com\PERSON~1\MpfTray.exe
    C:\Program Files\Java\jre1.5.0_03\bin\jusched.exe
    C:\Program Files\SlySoft\CloneCD\CloneCDTray.exe
    C:\Program Files\D-Tools\daemon.exe
    C:\Program Files\SlySoft\AnyDVD\AnyDVD.exe
    C:\Program Files\MSN Apps\Updater\01.02.3000.1001\fr\msnappau.exe
    C:\Program Files\MessengerPlus! 3\MsgPlus.exe
    C:\Program Files\Microsoft Hardware\Keyboard\type32.exe
    C:\Program Files\Eset\nod32kui.exe
    C:\Program Files\SuperCopier\SuperCopier.exe
    C:\Program Files\AOL 9.0\aoltray.exe
    C:\Program Files\NETGEAR\WG111 Configuration Utility\WG111CFG.exe
    G:\APPZ + DRIVER\Appz\AAA pour NOD32\hijackthis\HijackThis.exe

    R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = http://www.hackerwatch.org/probe/?lips=acbaed72a000001&hwid=9e492f0e70003a21
    R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
    O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 5.0\Acrobat\ActiveX\AcroIEHelper.ocx
    O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\Program Files\Spybot - Search & Destroy\SDHelper.dll
    O2 - BHO: ST - {9394EDE7-C8B5-483E-8773-474BF36AF6E4} - C:\Program Files\MSN Apps\ST\01.03.0000.1005\en-xu\stmain.dll
    O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files\google\googletoolbar1.dll
    O2 - BHO: MSNToolBandBHO - {BDBD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Program Files\MSN Apps\MSN Toolbar\01.02.4000.1001\fr\msntb.dll
    O3 - Toolbar: AOL Toolbar - {4982D40A-C53B-4615-B15B-B5B5E98D167C} - C:\Program Files\AOL Toolbar\toolbar.dll
    O3 - Toolbar: MSN - {BDAD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Program Files\MSN Apps\MSN Toolbar\01.02.4000.1001\fr\msntb.dll
    O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar1.dll
    O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
    O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit
    O4 - HKLM\..\Run: [Tweak UI] RUNDLL32.EXE TWEAKUI.CPL,TweakMeUp
    O4 - HKLM\..\Run: [AOLSAV] C:\PROGRA~1\TECHCI~1\AOLSAV\AOLAgent.exe
    O4 - HKLM\..\Run: [AOLDialer] C:\Program Files\Fichiers communs\AOL\ACS\AOLDial.exe
    O4 - HKLM\..\Run: [MPFExe] C:\PROGRA~1\McAfee.com\PERSON~1\MpfTray.exe
    O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Program Files\Java\jre1.5.0_03\bin\jusched.exe
    O4 - HKLM\..\Run: [CloneCDTray] "C:\Program Files\SlySoft\CloneCD\CloneCDTray.exe" /s
    O4 - HKLM\..\Run: [DAEMON Tools-1033] "C:\Program Files\D-Tools\daemon.exe" -lang 1033
    O4 - HKLM\..\Run: [AnyDVD] C:\Program Files\SlySoft\AnyDVD\AnyDVD.exe
    O4 - HKLM\..\Run: [msnappau] "C:\Program Files\MSN Apps\Updater\01.02.3000.1001\fr\msnappau.exe"
    O4 - HKLM\..\Run: [MessengerPlus3] "C:\Program Files\MessengerPlus! 3\MsgPlus.exe"
    O4 - HKLM\..\Run: [IntelliType] "C:\Program Files\Microsoft Hardware\Keyboard\type32.exe"
    O4 - HKLM\..\Run: [nod32kui] "C:\Program Files\Eset\nod32kui.exe" /WAITSERVICE
    O4 - HKCU\..\Run: [SuperCopier.exe] C:\Program Files\SuperCopier\SuperCopier.exe
    O4 - Global Startup: AOL 9.0 Icône AOL.lnk = C:\Program Files\AOL 9.0\aoltray.exe
    O4 - Global Startup: Smart Wizard Wireless Settings.lnk = ?
    O8 - Extra context menu item: &Google Search - res://c:\program files\google\GoogleToolbar1.dll/cmsearch.html
    O8 - Extra context menu item: &Recherche AOL Toolbar - res://C:\Program Files\AOL Toolbar\toolbar.dll/SEARCH.HTML
    O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
    O8 - Extra context menu item: Pages liées - res://c:\program files\google\GoogleToolbar1.dll/cmbacklinks.html
    O8 - Extra context menu item: Pages similaires - res://c:\program files\google\GoogleToolbar1.dll/cmsimilar.html
    O8 - Extra context menu item: Version de la page actuelle disponible dans le cache Google - res://c:\program files\google\GoogleToolbar1.dll/cmcache.html
    O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_03\bin\npjpi150_03.dll
    O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_03\bin\npjpi150_03.dll
    O9 - Extra button: AOL Toolbar - {4982D40A-C53B-4615-B15B-B5B5E98D167C} - C:\Program Files\AOL Toolbar\toolbar.dll
    O9 - Extra 'Tools' menuitem: AOL Toolbar - {4982D40A-C53B-4615-B15B-B5B5E98D167C} - C:\Program Files\AOL Toolbar\toolbar.dll
    O9 - Extra button: Recherche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
    O9 - Extra button: (no name) - {CD67F990-D8E9-11d2-98FE-00C0F0318AFE} - (no file)
    O12 - Plugin for .spop: C:\Program Files\Internet Explorer\Plugins\NPDocBox.dll
    O23 - Service: AOL Connectivity Service (AOL ACS) - America Online, Inc. - C:\PROGRA~1\FICHIE~1\AOL\ACS\AOLacsd.exe
    O23 - Service: Macromedia Licensing Service - Unknown owner - C:\Program Files\Fichiers communs\Macromedia Shared\Service\Macromedia Licensing.exe
    O23 - Service: McAfee.com Personal Firewall Service (MpfService) - McAfee.com Corporation - C:\PROGRA~1\McAfee.com\PERSON~1\MPFSERVICE.exe
    O23 - Service: NOD32 Kernel Service (NOD32krn) - Unknown owner - C:\Program Files\Eset\nod32krn.exe
    O23 - Service: NVIDIA Display Driver Service (Omega 1.6693) (Q) (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe

    merci
    1
  5. Vous n’avez pas trouvé la réponse que vous recherchez ?

    Posez votre question
  6. orca0045 Messages postés 33 Statut Membre 19
     
    Merci pour ton aide jean38 mais voilà j'attends la clé d'activation et mot de passe de a2 free et ce depuis + d'une heure.
    Comme je parts au taf vers 20h00 et je rentre demain vers 09h00 je ne pourrais te donner les resultats que en fin de matinée.

    encore merci et à demain
    0
  7. Utilisateur anonyme
     
    Passe l etape de a², et verifie que tu bloques pas les emails inconnu

    a+
    0
    1. orca0045 Messages postés 33 Statut Membre 19
       
      merci regis59

      une fois fini dois je recocher : masquer extension des fichiers dont le type est connu et masquer les fichiers protégés du systeme d'exploitation et réactiver la restauration système.


      @+
      0
  8. orca0045 Messages postés 33 Statut Membre 19
     
    une fois fini dois je recocher : masquer extension des fichiers dont le type est connu et masquer les fichiers protégés du systeme d'exploitation et réactiver la restauration système.

    @+
    0
  9. Utilisateur anonyme
     
    re,
    Lance un scan chez RAV :
    http://www.ravantivirus.com/scan/

    Clique sur "To continue without subscribing click here" et attends quelques minutes.
    Lorsque "Ready" est affiché dans "status", coche la case "Autoclean" puis clique sur "Scan my PC"
    A la fin de l'analyse, copie/colle le rapport ici

    a+
    0
  10. orca0045 Messages postés 33 Statut Membre 19
     
    c'est en train de scanner mais depuis que j'ai commencé les manipes le message de détection de virus cheval de troie n'apparait plus.
    j'attends le scanne et je transmets

    A toute
    0
  11. Utilisateur anonyme
     
    re,
    je penses que c est normal, <<cf poste 2.

    mais jean a jouer la securité et a voulu mettre clean ton pc meme si il pouvais etre regle en 2min, simpa jean hein?

    colle bien le rapport en entier, tableau+les lignes au dessu

    a+
    0
  12. orca0045 Messages postés 33 Statut Membre 19
     
    je vais faire mon maximun car je parts pour mon boulot dans 10 minutes, je ne sais si le scanne sera terminé

    @+
    0
  13. jean38 Messages postés 2534 Date d'inscription   Statut Contributeur Dernière intervention   47
     
    Je te remercies des compliments.

    Quitte à désactiver la rest systeme, c'est vrai que je fais faire systematiquement un nettoyage de printemps. 9à coute rien et au moins çà peut supprimer d'autres pb non visible.

    Je ne sais si c'est une bonne strategie mais pour ceux qui n'ont pas des anti spy au moins ils font un scan et les decouvrent.

    Presque du marketing.

    lol

    Jean

    PS je touche rien sur les logiciels les amis.
    0
  14. orca0045 Messages postés 33 Statut Membre 19
     
    A propos de jean et toi même c'est vraiment super sympa ce que vous faites pour aider les personnes en difficulté je dirais "mes respects"

    @+
    0
  15. Utilisateur anonyme
     
    ok orca, pas de soucis

    bon courage en tout cas et sinon tu le recommenceras demain mais donne nous de tes nouvelles surtout

    a+, ou travailles tu?
    0
  16. orca0045 Messages postés 33 Statut Membre 19
     
    sur autoroute sécurité.

    Quand dois je recocher : masquer extension des fichiers dont le type est connu et masquer les fichiers protégés du systeme d'exploitation et réactiver la restauration système.

    une fois que j'aurais envoyé le résultat du scanne et réparé si problème
    0
  17. orca0045 Messages postés 33 Statut Membre 19
     
    Je pense que je vais quitter notre aventure, boulot oblige, donc demain je reprends et je vous donne le résultat.

    A demain et bonne soirée

    orca0045
    0
  18. Utilisateur anonyme
     
    salut,
    pas mal comme boulot, ca gagne bien? lol

    tu feras ca qd tu n auras plus aucuns soucis !

    a+
    0
  19. orca0045 Messages postés 33 Statut Membre 19
     
    une dernière tant que j'y pense pour le rapport HijackThis je ne touche à rien si j'ai bien compris.
    0
  20. jean38 Messages postés 2534 Date d'inscription   Statut Contributeur Dernière intervention   47
     
    toi bien compris

    bon travail et a demain
    0
  21. orca0045
     
    Bonjour, me revoilou j'ai fini mon taf pas de trés gros problème juste un poney qui brouttait sur l'accôtement non, non vous ne révez pas..... puis un poids lourd qui a pris feu, à part ça c'était assez calme, bon enfin passons à l'informatique.

    le scanne est fini en voilà le résultat:

    Scan started at 05/07/2005 19:12:56

    Scanning memory...
    Scanning boot sectors...
    Scanning files...
    C:\Program Files\WinRAR\Uninstall.exe - Backdoor:Win32/Poebot.E -> Suspicious
    G:\RECYCLER\S-1-5-21-854245398-1500820517-839522115-1003\Dd20.exe - Backdoor:Win32/Poebot.E -> Suspicious

    Scanned
    ============================
    Objects: 91120
    Directories: 5924
    Archives: 4203
    Size(Kb): 603747
    Infected files: 0

    Found
    ============================
    Viruses found: 0
    Suspicious files: 2
    Disinfected files: 0
    Mail files: 205

    mais parcontre plus de message de NOD32 me détectant un cheval de troie n'est plus et là un grand merci.
    Pour les 2 suspicious que dois je faire? les suprimer?

    Une question pour NOD32 est il si bien ou dois je changer et remettre AVAST ou autre ?
    0
  • 1
  • 2