Rootkit difficile à déloger !!!

annissa_s -  
 annissa_s -
Bonjour à tous,

Je me débats depuis quelques jours contre un virus "rootkit", qui est difficile à déloger (impossible pour moi qui n'y connais pas beaucoup).
J'ai un ordinateur avec windows XP SP3.

Je vous joins le rapport hijackthis, j'ai vu dans les forums qu'ils pouvaient vous aider à "trouver" le virus. j'ai réussi pour la première fois à redémarrer l'ordinateur en mode sans échec avec réseau, sinon les jours précédents il m'était impossible de démarrer autrement qu'en mode sans échec.

Si vous pouvez m'aider, ce serait GENIAL !!! je ne sais pas quoi faire !!

un grand merci en tout cas.
Anne

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 13:45:08, on 28/02/2010
Platform: Windows XP SP3 (WinNT 5.01.2600)
MSIE: Internet Explorer v8.00 (8.00.6001.18702)
Boot mode: Safe mode with network support

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\rundll32.exe
C:\WINDOWS\system32\svchost.exe
C:\DOCUME~1\ANNESE~1\LOCALS~1\Temp\v41w7z9d.exe
C:\DOCUME~1\ANNESE~1\LOCALS~1\Temp\asr64_ldm.exe
C:\WINDOWS\system32\igfxsrvc.exe
C:\WINDOWS\hh.exe
C:\Program Files\Dr. Guard\drguard.exe
C:\Program Files\Internet Explorer\iexplore.exe
C:\Program Files\Internet Explorer\iexplore.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Program Files\Trend Micro\HijackThis\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://www.bing.com/spresults.aspx
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = https://www.bing.com/?fdr=lc&toHttps=1&redig=FA6AD360E0BE4C719380F8C470A3D3A8
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.google.fr/?gws_rd=ssl
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = https://www.msn.com/fr-fr/?ocid=iehp
R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = http://eeepc.asus.com/global
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
O2 - BHO: C:\WINDOWS\system32\kf236dse.dll - {A3BA40A2-74F0-42BD-F434-00B15A2C8953} - C:\WINDOWS\system32\kf236dse.dll
O4 - HKLM\..\Run: [Persistence] C:\WINDOWS\system32\igfxpers.exe
O4 - HKLM\..\Run: [AsusTray] C:\Program Files\EeePC\ACPI\AsTray.exe
O4 - HKLM\..\Run: [AsusACPIServer] C:\Program Files\EeePC\ACPI\AsAcpiSvr.exe
O4 - HKLM\..\Run: [AsusEPCMonitor] C:\Program Files\EeePC\ACPI\AsEPCMon.exe
O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
O4 - HKLM\..\Run: [somavirig] Rundll32.exe "c:\windows\system32\gutodayo.dll",a
O4 - HKLM\..\Run: [Calc32] C:\WINDOWS\system32\regedit.exe
O4 - HKLM\..\Run: [Regedit32] C:\WINDOWS\system32\regedit.exe
O4 - HKLM\..\RunOnce: [Malwarebytes' Anti-Malware] C:\Documents and Settings\Anne SEGUIN\Malwarebytes' Anti-Malware\mbamgui.exe /install /silent
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [MSMSGS] "C:\Program Files\Messenger\msmsgs.exe" /background
O4 - HKCU\..\Run: [msnmsgr] "C:\Program Files\Windows Live\Messenger\msnmsgr.exe" /background
O4 - HKCU\..\Run: [Google Update] "C:\Documents and Settings\Anne SEGUIN\Local Settings\Application Data\Google\Update\GoogleUpdate.exe" /c
O4 - HKCU\..\Run: [swg] "C:\Program Files\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe"
O4 - HKCU\..\Run: [Remote System Protection] rundll32.exe C:\WINDOWS\system32\kf236dse.dll, HUI_proc
O4 - HKCU\..\Run: [uishf9wuifwuh387fh3wufinhjfdwefe] C:\DOCUME~1\ANNESE~1\LOCALS~1\Temp\v41w7z9d.exe
O4 - HKCU\..\Run: [asr64_ldm.exe] C:\DOCUME~1\ANNESE~1\LOCALS~1\Temp\asr64_ldm.exe
O4 - HKCU\..\Run: [Dr. Guard] "C:\Program Files\Dr. Guard\drguard.exe" -noscan
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE LOCAL')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE RÉSEAU')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O4 - Startup: ihaupd32.exe
O4 - Startup: msconfig32.exe
O4 - Startup: sysfgs32.exe
O4 - Global Startup: BTTray.lnk = ?
O4 - Global Startup: SuperHybridEngine.lnk = ?
O20 - AppInit_DLLs: jefiyuna.dll c:\windows\system32\gutodayo.dll
O21 - SSODL: fuwuyakef - {2bbfcde6-0861-4aaa-815e-75665c8089ad} - c:\windows\system32\gutodayo.dll
O22 - SharedTaskScheduler: kupuhivus - {2bbfcde6-0861-4aaa-815e-75665c8089ad} - c:\windows\system32\gutodayo.dll
O22 - SharedTaskScheduler: 7whfiudhf8s7f3oifhif7syfdhsof - {A3BA40A2-74F0-42BD-F434-00B15A2C8953} - C:\WINDOWS\system32\kf236dse.dll
O23 - Service: AQJCFI - Sysinternals - www.sysinternals.com - C:\DOCUME~1\ANNESE~1\LOCALS~1\Temp\AQJCFI.exe
O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
O23 - Service: avast! Antivirus - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashServ.exe
O23 - Service: avast! Mail Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
O23 - Service: avast! Web Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
O23 - Service: BPOZYMB - Sysinternals - www.sysinternals.com - C:\DOCUME~1\ANNESE~1\LOCALS~1\Temp\BPOZYMB.exe
O23 - Service: Bluetooth Service (btwdins) - Broadcom Corporation. - C:\Program Files\WIDCOMM\Bluetooth Software\bin\btwdins.exe
O23 - Service: CPTCW - Sysinternals - www.sysinternals.com - C:\DOCUME~1\ANNESE~1\LOCALS~1\Temp\CPTCW.exe
O23 - Service: IpSec service (darkness) - Unknown owner - C:\WINDOWS\system\svchost.exe
O23 - Service: Service Google Update (gupdate) (gupdate) - Google Inc. - C:\Program Files\Google\Update\GoogleUpdate.exe
O23 - Service: Google Software Updater (gusvc) - Google - C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe
O23 - Service: IP - Sysinternals - www.sysinternals.com - C:\DOCUME~1\ANNESE~1\LOCALS~1\Temp\IP.exe
O23 - Service: IviRegMgr - InterVideo - C:\Program Files\Fichiers communs\InterVideo\RegMgr\iviRegMgr.exe
O23 - Service: Java Quick Starter (JavaQuickStarterService) - Sun Microsystems, Inc. - C:\Program Files\Java\jre6\bin\jqs.exe
O23 - Service: XTKRVR - Sysinternals - www.sysinternals.com - C:\DOCUME~1\ANNESE~1\LOCALS~1\Temp\XTKRVR.exe
A voir également:

1 réponse

Utilisateur anonyme
 
bonjour

Télécharge Malwarebytes' Anti-Malware :
http://www.malwarebytes.org/mbam/program/mbam-setup.exe

- Installe le > double-clic sur Mbam-setup.exe, à la fin de l'installation, il se mettra automatiquement à jour
- Une fois installé, fermes toutes les applications en cours et lances Malwarebytes
- Exécute un examen Complet du pc ( tu n'auras pas accés à internet pendant l'analyse)
- A la fin du scan clic sur " Afficher les résultats ", si Malwarebytes a trouvé des infections >> clic sur " Supprimer la sélection "
- Si il a besoin de redémarrer le pc pour finir la désinfection, acceptes
.
0
annissa_s
 
Merci pour ta réponse hacker13.

En mode sans échec avec prise en charge réseau, il m'est impossible de lancer malwarebytes.

Tout parait normal à l'installation.
J'ai laissé la case "mettre à jour Malwarebytes" activée, ai fermé toutes les applications mais rien ne se passe quand je lance le logiciel.

En relançant en mode sans échec, c'est le même problème. Par contre, des icônes de liens vers des sites porno sont apparues sur le bureau. En tentant de lancer IE, il y a eu un écran bleu et l'ordinateur s'est redémarré (j'ai opté pour le mode sans échec avec réseau).

J'ai l'impression que ça s'empire. Des idées ? Je panique un peu !!
Merci pour ton soutien hacker13.
0