Virus ardamax keyloger al'aide

Résolu
yoo123 Messages postés 284 Statut Membre -  
 gen-hackman -
bonjour,voila je viens de faire un scan avec avira et il me trouve le virus ardamax keyloger je l'ai donc supprimé ,mais avira m'envoie encore plein d'alerte genre 6 ou 7 en meme temps avec marqué s keyloger etc esque cela me montre tous les fichiers infecter?en tout cas lorsque il m' a demande ce que je devais faire (avira) je n'avais que le choix de la quarantaine mais je ne le trouve pas dedant, esqu'il se peut qu'il est réussi à passer?(le virus)et puis j'ai plein de "svchost.exe dans les processus de mon gestionnaire de tache avec cetains decris comme SYSTEM et d'autres SERVICE qui n'étaient pas la avant et qui ne s'affichent que lorsque je mets "afficher les processus de tous les utilisateurs" alors voila esqu'il y a beaucoup de fichiers infecter? et que faire ?je vous poste le raport hijack this dans ce post et je mettrais celui d'avira, de mbam et de A-squared dans le prochain dés qu'ils seront finis.merci d'avance pour votre aide .ps connaitriez vous un logiciel qui repere les processus malveillant ou bizarres.
Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 13:28:51, on 27/03/2010
Platform: Windows Vista SP2 (WinNT 6.00.1906)
MSIE: Internet Explorer v8.00 (8.00.6001.18882)
Boot mode: Normal

Running processes:
C:\hp\support\hpsysdrv.exe
C:\Program Files (x86)\a-squared Anti-Malware\a2guard.exe
C:\Program Files (x86)\Avira\AntiVir Desktop\avgnt.exe
C:\Program Files (x86)\Common Files\PC Tools\sMonitor\SSDMonitor.exe
C:\Program Files (x86)\PC Tools Firewall Plus\FirewallGUI.exe
C:\hp\kbd\kbd.exe
C:\PROGRAM FILES (X86)\A-SQUARED ANTI-MALWARE\a2start.exe
C:\Users\Invité\Downloads\SoftonicDownloader77510.exe
C:\Program Files (x86)\Mozilla Firefox\firefox.exe
C:\Program Files (x86)\Malwarebytes' Anti-Malware\mbam.exe
C:\Users\Invité\Documents\utilitaires netoyage desinfction\HiJackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://gamespace.daemon-tools.cc/fra/home
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = https://www.msn.com/fr-fr?cobrand=hp-desktop.msn.com&ocid=HPDHP&pc=HPDTDF
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.msn.com/fr-fr?cobrand=hp-desktop.msn.com&ocid=HPDHP&pc=HPDTDF
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant =
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch =
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page = C:\Windows\SysWOW64\blank.htm
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName =
R3 - URLSearchHook: (no name) - {00000000-6E41-4FD3-8538-502F5495E5FC} - (no file)
O1 - Hosts: ::1 localhost
O2 - BHO: Aide pour le lien d'Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files (x86)\Common Files\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: Programme d'aide de l'Assistant de connexion Windows Live - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files (x86)\Common Files\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Program Files (x86)\Java\jre6\bin\jp2ssv.dll
O3 - Toolbar: (no name) - {D4027C7F-154A-4066-A1AD-4243D8127440} - (no file)
O4 - HKLM\..\Run: [hpsysdrv] c:\hp\support\hpsysdrv.exe
O4 - HKLM\..\Run: [KBD] C:\HP\KBD\KbdStub.EXE
O4 - HKLM\..\Run: [OsdMaestro] c:\Program Files\Hewlett-Packard\On-Screen OSD Indicator\OSD64.exe
O4 - HKLM\..\Run: [a-squared] "C:\PROGRAM FILES (X86)\A-SQUARED ANTI-MALWARE\a2guard.exe" /d=60
O4 - HKLM\..\Run: [avgnt] "C:\Program Files (x86)\Avira\AntiVir Desktop\avgnt.exe" /min
O4 - HKLM\..\Run: [SSDMonitor] "C:\Program Files (x86)\Common Files\PC Tools\sMonitor\SSDMonitor.exe"
O4 - HKLM\..\Run: [00PCTFW] "C:\Program Files (x86)\PC Tools Firewall Plus\FirewallGUI.exe" -s
O4 - HKCU\..\Run: [Sidebar] C:\Program Files\Windows Sidebar\sidebar.exe /autoRun
O4 - HKCU\..\Run: [HPAdvisor] C:\Program Files (x86)\Hewlett-Packard\HP Advisor\HPAdvisor.exe autorun=AUTORUN
O4 - HKCU\..\Run: [VeohPlugin] "C:\Program Files (x86)\Veoh Networks\VeohWebPlayer\veohwebplayer.exe"
O4 - HKCU\..\Run: [Auslogics BoostSpeed] C:\Program Files (x86)\Auslogics\Auslogics BoostSpeed\boostspeed.exe
O4 - HKUS\S-1-5-19\..\Run: [Sidebar] %ProgramFiles%\Windows Sidebar\Sidebar.exe /detectMem (User 'SERVICE LOCAL')
O4 - HKUS\S-1-5-19\..\Run: [WindowsWelcomeCenter] rundll32.exe oobefldr.dll,ShowWelcomeCenter (User 'SERVICE LOCAL')
O4 - HKUS\S-1-5-20\..\Run: [Sidebar] %ProgramFiles%\Windows Sidebar\Sidebar.exe /detectMem (User 'SERVICE RÉSEAU')
O4 - HKUS\S-1-5-21-591646234-3356040000-929009438-501\..\Run: [Sidebar] C:\Program Files\Windows Sidebar\sidebar.exe /autoRun (User 'Invité')
O13 - Gopher Prefix:
O23 - Service: a-squared Anti-Malware Service (a2AntiMalware) - Emsi Software GmbH - C:\Program Files (x86)\a-squared Anti-Malware\a2service.exe
O23 - Service: @%SystemRoot%\system32\Alg.exe,-112 (ALG) - Unknown owner - C:\Windows\System32\alg.exe (file missing)
O23 - Service: Avira AntiVir Planificateur (AntiVirSchedulerService) - Avira GmbH - C:\Program Files (x86)\Avira\AntiVir Desktop\sched.exe
O23 - Service: Avira AntiVir Guard (AntiVirService) - Avira GmbH - C:\Program Files (x86)\Avira\AntiVir Desktop\avguard.exe
O23 - Service: @dfsrres.dll,-101 (DFSR) - Unknown owner - C:\Windows\system32\DFSR.exe (file missing)
O23 - Service: GameConsoleService - Unknown owner - C:\Program Files (x86)\HP Games\My HP Game Console\GameConsoleService.exe (file missing)
O23 - Service: HP Health Check Service - Hewlett-Packard - c:\Program Files (x86)\Hewlett-Packard\HP Health Check\hphc_service.exe
O23 - Service: @keyiso.dll,-100 (KeyIso) - Unknown owner - C:\Windows\system32\lsass.exe (file missing)
O23 - Service: LightScribeService Direct Disc Labeling Service (LightScribeService) - Hewlett-Packard Company - c:\Program Files (x86)\Common Files\LightScribe\LSSrvc.exe
O23 - Service: @comres.dll,-2797 (MSDTC) - Unknown owner - C:\Windows\System32\msdtc.exe (file missing)
O23 - Service: @%SystemRoot%\System32\netlogon.dll,-102 (Netlogon) - Unknown owner - C:\Windows\system32\lsass.exe (file missing)
O23 - Service: NVIDIA Display Driver Service (nvsvc) - Unknown owner - C:\Windows\system32\nvvsvc.exe (file missing)
O23 - Service: PC Tools Firewall Plus (PCToolsFirewallPlus) - PC Tools - C:\Program Files (x86)\PC Tools Firewall Plus\FWService.exe
O23 - Service: PC Tools Startup and Shutdown Monitor service (PCToolsSSDMonitorSvc) - PC Tools - C:\Program Files (x86)\Common Files\PC Tools\sMonitor\StartManSvc.exe
O23 - Service: @%systemroot%\system32\psbase.dll,-300 (ProtectedStorage) - Unknown owner - C:\Windows\system32\lsass.exe (file missing)
O23 - Service: @%systemroot%\system32\Locator.exe,-2 (RpcLocator) - Unknown owner - C:\Windows\system32\locator.exe (file missing)
O23 - Service: @%SystemRoot%\system32\samsrv.dll,-1 (SamSs) - Unknown owner - C:\Windows\system32\lsass.exe (file missing)
O23 - Service: @%SystemRoot%\system32\SLsvc.exe,-101 (slsvc) - Unknown owner - C:\Windows\system32\SLsvc.exe (file missing)
O23 - Service: @%SystemRoot%\system32\snmptrap.exe,-3 (SNMPTRAP) - Unknown owner - C:\Windows\System32\snmptrap.exe (file missing)
O23 - Service: @%systemroot%\system32\spoolsv.exe,-1 (Spooler) - Unknown owner - C:\Windows\System32\spoolsv.exe (file missing)
O23 - Service: @C:\Program Files (x86)\TuneUp Utilities 2010\TuneUpDefragService.exe,-1 (TuneUp.Defrag) - TuneUp Software - C:\Program Files (x86)\TuneUp Utilities 2010\TuneUpDefragService.exe
O23 - Service: TuneUp Utilities Service (TuneUp.UtilitiesSvc) - TuneUp Software - C:\Program Files (x86)\TuneUp Utilities 2010\TuneUpUtilitiesService64.exe
O23 - Service: @%SystemRoot%\system32\ui0detect.exe,-101 (UI0Detect) - Unknown owner - C:\Windows\system32\UI0Detect.exe (file missing)
O23 - Service: @%SystemRoot%\system32\vds.exe,-100 (vds) - Unknown owner - C:\Windows\System32\vds.exe (file missing)
O23 - Service: @%systemroot%\system32\vssvc.exe,-102 (VSS) - Unknown owner - C:\Windows\system32\vssvc.exe (file missing)
O23 - Service: @%Systemroot%\system32\wbem\wmiapsrv.exe,-110 (wmiApSrv) - Unknown owner - C:\Windows\system32\wbem\WmiApSrv.exe (file missing)
O23 - Service: @%ProgramFiles%\Windows Media Player\wmpnetwk.exe,-101 (WMPNetworkSvc) - Unknown owner - C:\Program Files (x86)\Windows Media Player\wmpnetwk.exe (file missing)

End of file - 7864 bytes

61 réponses

  • 1
  • 2
  • 3
  • 4
Résumé de la discussion

Ardamax Keylogger est détecté par Avira après un scan, avec plusieurs alertes simultanées et des questions sur l'authenticité des fichiers marqués et sur la nature exacte des menaces. Des réponses estiment que certaines détections peuvent être des faux positifs, et préconisent de désactiver temporairement l'antivirus et le pare-feu pour diagnostiquer, tout en restant prudent face à des infections réelles potentielles. Le fil illustre aussi des inquiétudes sur les processus système tels que svchost.exe et des mises en garde sur l'usage de HijackThis et de MBAM pour évaluer l'état du système. En dernier, des conseils techniques évoquent l'analyse des rapports et la vérification de services ou de clés suspectes, sans tirer de conclusion ferme sur l'état réel du PC.

Généré automatiquement par IA
sur la base des meilleures réponses
  1. ^^
     
    slt yoo123 ,

    comme gen-hackman t'a demander

    "DESACTIVE TON ANTIVIRUS ET TON PAREFEU SI PRESENTS !!!!!(car il est detecté a tort comme infection) "

    ce que ton anti-malware te detecte c'est la base de donné de List_kill'em
    (ou je ne sais pas quoi) mais ce n'est pas un logiciel " blindé " de virus
    ^^
    2
  2. yoo123 Messages postés 284 Statut Membre 139
     
    voici le scan malwaresbytes, j'attends que les scans de A-squared et avira finissent et depuis j'ai eu d'autres alertes de A-squared pas de avira pour l'instant.je mets les autres dans le prochain post.ha oui si quelqu'un connait un logiciel pour voir les processus malveillant ou bizarre je suis preneur.j'espere que quelqu'un me repondrat il a l'air coton à virer celui la. j'ai oublier chaque fois qu'on me détecte ce virus ou malware ché pas,le logiciel (pour l'instant Asquared et avira)je l'envoie en quarantaine (je ne peux faire que ça) et bien je ne le trouve pas dans la quarantaine,ça craint ou pas?
    Malwarebytes' Anti-Malware 1.44
    Database version: 3873
    Windows 6.0.6002 Service Pack 2
    Internet Explorer 8.0.6001.18882

    27/03/2010 15:24:52
    mbam-log-2010-03-27 (15-24-52).txt

    Scan type: Full Scan (C:\|D:\|E:\|F:\|G:\|H:\|I:\|)
    Objects scanned: 335303
    Time elapsed: 2 hour(s), 1 minute(s), 52 second(s)

    Memory Processes Infected: 0
    Memory Modules Infected: 0
    Registry Keys Infected: 0
    Registry Values Infected: 0
    Registry Data Items Infected: 1
    Folders Infected: 0
    Files Infected: 0

    Memory Processes Infected:
    (No malicious items detected)

    Memory Modules Infected:
    (No malicious items detected)

    Registry Keys Infected:
    (No malicious items detected)

    Registry Values Infected:
    (No malicious items detected)

    Registry Data Items Infected:
    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer\NoActiveDesktopChanges (Hijack.DisplayProperties) -> Bad: (1) Good: (0) -> Quarantined and deleted successfully.

    Folders Infected:
    (No malicious items detected)

    Files Infected:
    (No malicious items detected)
    0
  3. yoo123 Messages postés 284 Statut Membre 139
     
    tu saurais pas ou trouver un logiciel qui repère les processus malveillants ça serait cool. cimer pour l'info du dessus.
    0
  4. Vous n’avez pas trouvé la réponse que vous recherchez ?

    Posez votre question
  5. yoo123 Messages postés 284 Statut Membre 139
     
    merci mon gars
    0
  6. gen-hackman
     
    sinon tu fais demarrer/executer / cmd , puis "ok"

    et tu tapes dans la fenetre noire :

    qprocess >> %Homedrive%\a.txt

    puis entrée

    ensuite tu lis tes processus en route dans C:\a.txt
    0
  7. yoo123 Messages postés 284 Statut Membre 139
     
    putain ce keyloger de merde essaie de niquer mon antivirus il éssaie de réecrire un fichier dans mon anti virus (avira)et ton logiciel le detecte pas en + c'est A-squared qui l'a repere et pas l'antivirus je flippe je fais quoi là?ça craint sans deconner.et t'es sur de rootkit.com
    0
  8. gen-hackman
     
    Télécharge OTL de OLDTimer

    enregistre le sur ton Bureau.

    ▶ Double clic ( pour vista / 7 => clic droit "executer en tant qu'administrateur") sur OTL.exe pour le lancer.

    ▶ Coche les 2 cases Lop et Purity

    ▶ Coche la case devant scan all users

    ▶ règle-le sur "60 Days"

    ▶ dans la moitié gauche , mets tout sur "all"

    ne modifie pas ceci :

    "files created whithin" et "files modified whithin"


    ▶Clic sur Run Scan.

    A la fin du scan, le Bloc-Notes va s'ouvrir avec le rapport (OTL.txt).

    Ce fichier est sur ton Bureau (en général C:\Documents and settings\le_nom_de_ta_session\OTL.txt)

    ▶▶▶ NE LE POSTE PAS SUR LE FORUM

    Pour me le transmettre clique sur ce lien : http://www.cijoint.fr/

    ▶ Clique sur Parcourir et cherche le fichier ci-dessus.

    ▶ Clique sur Ouvrir.

    ▶ Clique sur "Cliquez ici pour déposer le fichier".

    Un lien de cette forme :

    http://www.cijoint.fr/cjlink.php?file=cjge368/cijSKAP5fU.txt

    est ajouté dans la page.

    ▶ Copie ce lien dans ta réponse.

    ▶▶ Tu feras la meme chose avec le "Extra.txt" qui logiquement sera aussi sur ton bureau.
    0
  9. yoo123 Messages postés 284 Statut Membre 139
     
    rootkit.com ne craint pas? je fais la marche a suivre indiqué ci dessus je te recontact apres
    0
  10. yoo123 Messages postés 284 Statut Membre 139
     
    rootkit revealer ne veut ps macher soit il me met un message d'avertissement sois ça me dit qu'il a cesser de fonctionner bizarrement ma souris bloque un peu chaque fois que je l'ais ouvert on dirait que c'est pas moi qui l'est arreter
    0
  11. yoo123 Messages postés 284 Statut Membre 139
     
    voila les 2 raports.le 1er.
    http://www.cijoint.fr/cjlink.php?file=cj201003/cijDWKDO7d.txt
    le 2eme
    http://www.cijoint.fr/cjlink.php?file=cj201003/cijvzOkmJQ.txt
    voila si tu peut faire qeulque chose t'es mon sauveur.
    0
  12. gen-hackman
     
    DESACTIVE TON ANTIVIRUS ET TON PAREFEU SI PRESENTS !!!!!(car il est detecté a tort comme infection)

    ▶ Télécharge List_Kill'em et enregistre le sur ton bureau

    double clique ( clic droit "executer en tant qu'administrateur" pour Vista/7 ) sur le raccourci sur ton bureau pour lancer l'installation

    une fois terminée , clic sur "terminer" et le programme se lancera seul

    choisis l'option Search

    un icone blanc et noir va s'afficher sur le bureau , il te servira à relancer le programme par la suite.
    un autre rouge et noir te servira a desinstaller le prog a la fin de la desinfection.

    ▶ laisse travailler l'outil

    à l'apparition de la fenetre blanche , c'est un peu long , c'est normal , le programme n'est pas bloqué.

    un rapport du nom de catchme apparait sur ton bureau , ignore-le,ne le poste pas , , il s'auto supprimera a la fin du scan

    ▶ Poste le contenu du rapport qui s'ouvre aux 100 % du scan à l'ecran "COMPLETED"

    0
  13. yoo123 Messages postés 284 Statut Membre 139
     
    qu'es qui est detecter comme in fection (rootkit revealer?)
    0
  14. yoo123 Messages postés 284 Statut Membre 139
     
    hé mec le programme que tu viens de me donnera deja trois virus 1 trojan dropper etché pu quoi c'est ce que tu me disait plus haut parce que ce n'est pas mon antivirus qui me les a trouvé c'est mon anti malware que je n'ai pas desactiver dis moi parce que c'est chelou
    0
  15. yoo123 Messages postés 284 Statut Membre 139
     
    et il m'e trouve ché pas combien et des serieux alors sois ton programme est blindé de virus sois ché pas mais dit moi j'ai pas envie de reformater mon ordi moi
    0
  16. yoo123 Messages postés 284 Statut Membre 139
     
    des truc genre virus bat deleter. worm ché pas koi etc alors dit moi si c'est normal
    0
  17. gen-hackman
     
    c'est normal , au debut je te demande de desactiver les protections , c'est pas pour rien

    la moitié des outils de desinfections est considéré comme ca par les protections
    moi aussi bitdefender me le detecte comme bagle et du coup je suis obligé de couper l'antivirus quand je le compresse....
    ?G3?-?@¢??@?(TM)©®?
    0
  18. yoo123 Messages postés 284 Statut Membre 139
     
    en + ardamax ne me lache pas il essaie de modifier le scan de avira franchement je fais quoi t sur de truc pour list kill'em parce que moi je stress quand meme pas mal rien que le emps de ce message j' ai eu 5 alertes pour ardamax pardon 6 .AU SECOURS
    0
  • 1
  • 2
  • 3
  • 4