Trojan Horse Clicker.FR !

SamBott -  
SamBott Messages postés 32 Statut Membre -
Bonjour.

Pas moyen de détruire ce virus qui ne cesse de me "manger" des fichiers de la base de données à chaque scannage par AVG et SpyBot !

Du coup, je ne peux même plus faire de restauration du système...

Il exécute le fichier suivant : rdsndin.exe (introuvable !)

Voici mon rapport HijackThis :

Logfile of HijackThis v1.99.1
Scan saved at 18:21:44, on 02/08/2005
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\csrss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\Explorer.EXE
C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
C:\WINDOWS\system32\wdfmgr.exe
C:\WINDOWS\System32\alg.exe
C:\WINDOWS\system32\tp4mon.exe
C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\printray.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe
C:\PROGRA~1\LEXMAR~1\ACMonitor_X83.exe
C:\PROGRA~1\LEXMAR~1\AcBtnMgr_X83.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgemc.exe
C:\WINDOWS\system32\ctfmon.exe
C:\WINDOWS\system32\csrss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\tp4mon.exe
C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\printray.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe
C:\PROGRA~1\LEXMAR~1\ACMonitor_X83.exe
C:\PROGRA~1\LEXMAR~1\AcBtnMgr_X83.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgemc.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Program Files\Internet Explorer\iexplore.exe
C:\Program Files\Internet Explorer\iexplore.exe
C:\Documents and Settings\Samuel\Local Settings\Temporary Internet Files\Content.IE5\KFUN0GZ7\HijackThis[1].exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = res://C:\DOCUME~1\Samuel\LOCALS~1\Temp\se.dll/sp.html
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = about:blank
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.fr/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Bar = res://C:\DOCUME~1\Samuel\LOCALS~1\Temp\se.dll/sp.html
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = about:blank
R1 - HKCU\Software\Microsoft\Internet Explorer\Search,SearchAssistant = about:blank
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = about:blank
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,HomeOldSP = about:blank
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,HomeOldSP = about:blank
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = NUMERICABLE
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O2 - BHO: (no name) - {EA9467E4-0F96-4B3E-AD0F-73C5CD0C9D16} - C:\WINDOWS\system32\jbie.dll (file missing)
O3 - Toolbar: (no name) - {08BEC6AA-49FC-4379-3587-4B21E286C19E} - (no file)
O4 - HKLM\..\Run: [TrackPointSrv] tp4mon.exe
O4 - HKLM\..\Run: [Synchronization Manager] %SystemRoot%\system32\mobsync.exe /logon
O4 - HKLM\..\Run: [PrinTray] C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\printray.exe
O4 - HKLM\..\Run: [AVG7_CC] C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe /STARTUP
O4 - HKLM\..\Run: [websx] C:\Program Files\websx\int411540.exe -auto
O4 - HKLM\..\Run: [WinampAgent] "C:\Program Files\Winamp\Winampa.exe"
O4 - HKLM\..\Run: [Lexmark X83 Button Monitor] C:\PROGRA~1\LEXMAR~1\ACMonitor_X83.exe
O4 - HKLM\..\Run: [Lexmark X83 Button Manager] C:\PROGRA~1\LEXMAR~1\AcBtnMgr_X83.exe
O4 - HKLM\..\Run: [AVG7_EMC] C:\PROGRA~1\Grisoft\AVGFRE~1\avgemc.exe
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [MSMSGS] "C:\Program Files\Messenger\msmsgs.exe" /background
O4 - HKCU\..\Run: [WareOut] "C:\Program Files\WareOut\WareOut.exe"
O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office10\OSA.EXE
O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O15 - Trusted Zone: http://www.apec.fr
O15 - Trusted Zone: http://www.apec.asso.fr
O16 - DPF: fdjeux - https://www.fdjeux.net/classes/fdjeux.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{36F848E2-EBA1-4AEF-9CB8-64756F89703E}: NameServer = 69.50.184.86,85.255.112.9
O17 - HKLM\System\CCS\Services\Tcpip\..\{945B4FFA-D484-489A-BAE4-254F62F41609}: NameServer = 69.50.184.86,85.255.112.9
O18 - Filter: text/html - {4F075579-57B0-482D-BBD2-726DF4FBB0CC} - C:\WINDOWS\system32\jbie.dll
O18 - Filter: text/plain - {4F075579-57B0-482D-BBD2-726DF4FBB0CC} - C:\WINDOWS\system32\jbie.dll
O23 - Service: AVG7 Alert Manager Server (Avg7Alrt) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
O23 - Service: AVG7 Update Service (Avg7UpdSvc) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe

Du coup, avec AVG, jai dû supprimer les fichiers infectés suivants :

- C:\WINDOWS\system32\gpsresl.exe
- C:\System Volume Information\_restore{7D16A7A7-9D0A-4C8F-A3BD-4634D9C07DE4}\RP161\A0151030.exe
- le même, avec juste la fin qui change : \RP163\A0152082.exe
- idem : \RP168\A0153274.exe
- idem : \RP171\A0153550.exe

Voilà, je ne sais plus quoi faire, je ne tiens pas à reformater mon disque dur, d'autant que je n'ai pas de disque dur externe (je travaille sur un PC portable) !

Je sais, ça fait un peu jeté, mais vous êtes mon dernier espoir.

Merci d'avance.
A voir également:

26 réponses

SamBott Messages postés 32 Statut Membre
 
Ca y est, je l'ai supprimé !

Est-ce que je peux remettre la restauration du système, et créer un point de restauration ?
0
Utilisateur anonyme
 
lol SpSeHjfix112.exe c'est le prog qui t'a permis de supprimer se.dll

avant de reactiver la restau, fais un scan av:
Quelques AV en lignes:
http://www.ravantivirus.com
http://housecall.trendmicro.com
http://www.bitdefender.com/scan/licence.php
http://www.pandasoftware.com/activescan/fr/activescan_principal.htm

a+
0
SamBott Messages postés 32 Statut Membre
 
Aaaargh ! Il est toujours là, et il est apparu pendant que je scannais avec ravantivirus !
0
Utilisateur anonyme
 
qui ?
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
SamBott Messages postés 32 Statut Membre
 
Ben, le virus !
0
SamBott Messages postés 32 Statut Membre
 
Ca y est, je crois que ce coup-ci, je l'ai eu ! (enfin j'espère)
J'ai pu installer Ad Aware correctement, et ainsi virer des dizaines (!) de fichiers infectés.
Je viens de terminer par un scan complet d'AVG Free Edition, qui ne m'a plus rien trouvé !
Je vais naviguer un peu avec IE, et je vous tiens au courant dans la journée !
0