Virus ardamax keyloger al'aide

Résolu/Fermé
yoo123 Messages postés 239 Date d'inscription jeudi 4 mars 2010 Statut Membre Dernière intervention 4 septembre 2012 - Modifié par yoo123 le 27/03/2010 à 14:58
 Utilisateur anonyme - 29 mars 2010 à 02:36
bonjour,voila je viens de faire un scan avec avira et il me trouve le virus ardamax keyloger je l'ai donc supprimé ,mais avira m'envoie encore plein d'alerte genre 6 ou 7 en meme temps avec marqué s keyloger etc esque cela me montre tous les fichiers infecter?en tout cas lorsque il m' a demande ce que je devais faire (avira) je n'avais que le choix de la quarantaine mais je ne le trouve pas dedant, esqu'il se peut qu'il est réussi à passer?(le virus)et puis j'ai plein de "svchost.exe dans les processus de mon gestionnaire de tache avec cetains decris comme SYSTEM et d'autres SERVICE qui n'étaient pas la avant et qui ne s'affichent que lorsque je mets "afficher les processus de tous les utilisateurs" alors voila esqu'il y a beaucoup de fichiers infecter? et que faire ?je vous poste le raport hijack this dans ce post et je mettrais celui d'avira, de mbam et de A-squared dans le prochain dés qu'ils seront finis.merci d'avance pour votre aide .ps connaitriez vous un logiciel qui repere les processus malveillant ou bizarres.
Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 13:28:51, on 27/03/2010
Platform: Windows Vista SP2 (WinNT 6.00.1906)
MSIE: Internet Explorer v8.00 (8.00.6001.18882)
Boot mode: Normal

Running processes:
C:\hp\support\hpsysdrv.exe
C:\Program Files (x86)\a-squared Anti-Malware\a2guard.exe
C:\Program Files (x86)\Avira\AntiVir Desktop\avgnt.exe
C:\Program Files (x86)\Common Files\PC Tools\sMonitor\SSDMonitor.exe
C:\Program Files (x86)\PC Tools Firewall Plus\FirewallGUI.exe
C:\hp\kbd\kbd.exe
C:\PROGRAM FILES (X86)\A-SQUARED ANTI-MALWARE\a2start.exe
C:\Users\Invité\Downloads\SoftonicDownloader77510.exe
C:\Program Files (x86)\Mozilla Firefox\firefox.exe
C:\Program Files (x86)\Malwarebytes' Anti-Malware\mbam.exe
C:\Users\Invité\Documents\utilitaires netoyage desinfction\HiJackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://gamespace.daemon-tools.cc/fra/home
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = https://www.msn.com/fr-fr?cobrand=hp-desktop.msn.com&ocid=HPDHP&pc=HPDTDF
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.msn.com/fr-fr?cobrand=hp-desktop.msn.com&ocid=HPDHP&pc=HPDTDF
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant =
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch =
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page = C:\Windows\SysWOW64\blank.htm
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName =
R3 - URLSearchHook: (no name) - {00000000-6E41-4FD3-8538-502F5495E5FC} - (no file)
O1 - Hosts: ::1 localhost
O2 - BHO: Aide pour le lien d'Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files (x86)\Common Files\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: Programme d'aide de l'Assistant de connexion Windows Live - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files (x86)\Common Files\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Program Files (x86)\Java\jre6\bin\jp2ssv.dll
O3 - Toolbar: (no name) - {D4027C7F-154A-4066-A1AD-4243D8127440} - (no file)
O4 - HKLM\..\Run: [hpsysdrv] c:\hp\support\hpsysdrv.exe
O4 - HKLM\..\Run: [KBD] C:\HP\KBD\KbdStub.EXE
O4 - HKLM\..\Run: [OsdMaestro] c:\Program Files\Hewlett-Packard\On-Screen OSD Indicator\OSD64.exe
O4 - HKLM\..\Run: [a-squared] "C:\PROGRAM FILES (X86)\A-SQUARED ANTI-MALWARE\a2guard.exe" /d=60
O4 - HKLM\..\Run: [avgnt] "C:\Program Files (x86)\Avira\AntiVir Desktop\avgnt.exe" /min
O4 - HKLM\..\Run: [SSDMonitor] "C:\Program Files (x86)\Common Files\PC Tools\sMonitor\SSDMonitor.exe"
O4 - HKLM\..\Run: [00PCTFW] "C:\Program Files (x86)\PC Tools Firewall Plus\FirewallGUI.exe" -s
O4 - HKCU\..\Run: [Sidebar] C:\Program Files\Windows Sidebar\sidebar.exe /autoRun
O4 - HKCU\..\Run: [HPAdvisor] C:\Program Files (x86)\Hewlett-Packard\HP Advisor\HPAdvisor.exe autorun=AUTORUN
O4 - HKCU\..\Run: [VeohPlugin] "C:\Program Files (x86)\Veoh Networks\VeohWebPlayer\veohwebplayer.exe"
O4 - HKCU\..\Run: [Auslogics BoostSpeed] C:\Program Files (x86)\Auslogics\Auslogics BoostSpeed\boostspeed.exe
O4 - HKUS\S-1-5-19\..\Run: [Sidebar] %ProgramFiles%\Windows Sidebar\Sidebar.exe /detectMem (User 'SERVICE LOCAL')
O4 - HKUS\S-1-5-19\..\Run: [WindowsWelcomeCenter] rundll32.exe oobefldr.dll,ShowWelcomeCenter (User 'SERVICE LOCAL')
O4 - HKUS\S-1-5-20\..\Run: [Sidebar] %ProgramFiles%\Windows Sidebar\Sidebar.exe /detectMem (User 'SERVICE RÉSEAU')
O4 - HKUS\S-1-5-21-591646234-3356040000-929009438-501\..\Run: [Sidebar] C:\Program Files\Windows Sidebar\sidebar.exe /autoRun (User 'Invité')
O13 - Gopher Prefix:
O23 - Service: a-squared Anti-Malware Service (a2AntiMalware) - Emsi Software GmbH - C:\Program Files (x86)\a-squared Anti-Malware\a2service.exe
O23 - Service: @%SystemRoot%\system32\Alg.exe,-112 (ALG) - Unknown owner - C:\Windows\System32\alg.exe (file missing)
O23 - Service: Avira AntiVir Planificateur (AntiVirSchedulerService) - Avira GmbH - C:\Program Files (x86)\Avira\AntiVir Desktop\sched.exe
O23 - Service: Avira AntiVir Guard (AntiVirService) - Avira GmbH - C:\Program Files (x86)\Avira\AntiVir Desktop\avguard.exe
O23 - Service: @dfsrres.dll,-101 (DFSR) - Unknown owner - C:\Windows\system32\DFSR.exe (file missing)
O23 - Service: GameConsoleService - Unknown owner - C:\Program Files (x86)\HP Games\My HP Game Console\GameConsoleService.exe (file missing)
O23 - Service: HP Health Check Service - Hewlett-Packard - c:\Program Files (x86)\Hewlett-Packard\HP Health Check\hphc_service.exe
O23 - Service: @keyiso.dll,-100 (KeyIso) - Unknown owner - C:\Windows\system32\lsass.exe (file missing)
O23 - Service: LightScribeService Direct Disc Labeling Service (LightScribeService) - Hewlett-Packard Company - c:\Program Files (x86)\Common Files\LightScribe\LSSrvc.exe
O23 - Service: @comres.dll,-2797 (MSDTC) - Unknown owner - C:\Windows\System32\msdtc.exe (file missing)
O23 - Service: @%SystemRoot%\System32\netlogon.dll,-102 (Netlogon) - Unknown owner - C:\Windows\system32\lsass.exe (file missing)
O23 - Service: NVIDIA Display Driver Service (nvsvc) - Unknown owner - C:\Windows\system32\nvvsvc.exe (file missing)
O23 - Service: PC Tools Firewall Plus (PCToolsFirewallPlus) - PC Tools - C:\Program Files (x86)\PC Tools Firewall Plus\FWService.exe
O23 - Service: PC Tools Startup and Shutdown Monitor service (PCToolsSSDMonitorSvc) - PC Tools - C:\Program Files (x86)\Common Files\PC Tools\sMonitor\StartManSvc.exe
O23 - Service: @%systemroot%\system32\psbase.dll,-300 (ProtectedStorage) - Unknown owner - C:\Windows\system32\lsass.exe (file missing)
O23 - Service: @%systemroot%\system32\Locator.exe,-2 (RpcLocator) - Unknown owner - C:\Windows\system32\locator.exe (file missing)
O23 - Service: @%SystemRoot%\system32\samsrv.dll,-1 (SamSs) - Unknown owner - C:\Windows\system32\lsass.exe (file missing)
O23 - Service: @%SystemRoot%\system32\SLsvc.exe,-101 (slsvc) - Unknown owner - C:\Windows\system32\SLsvc.exe (file missing)
O23 - Service: @%SystemRoot%\system32\snmptrap.exe,-3 (SNMPTRAP) - Unknown owner - C:\Windows\System32\snmptrap.exe (file missing)
O23 - Service: @%systemroot%\system32\spoolsv.exe,-1 (Spooler) - Unknown owner - C:\Windows\System32\spoolsv.exe (file missing)
O23 - Service: @C:\Program Files (x86)\TuneUp Utilities 2010\TuneUpDefragService.exe,-1 (TuneUp.Defrag) - TuneUp Software - C:\Program Files (x86)\TuneUp Utilities 2010\TuneUpDefragService.exe
O23 - Service: TuneUp Utilities Service (TuneUp.UtilitiesSvc) - TuneUp Software - C:\Program Files (x86)\TuneUp Utilities 2010\TuneUpUtilitiesService64.exe
O23 - Service: @%SystemRoot%\system32\ui0detect.exe,-101 (UI0Detect) - Unknown owner - C:\Windows\system32\UI0Detect.exe (file missing)
O23 - Service: @%SystemRoot%\system32\vds.exe,-100 (vds) - Unknown owner - C:\Windows\System32\vds.exe (file missing)
O23 - Service: @%systemroot%\system32\vssvc.exe,-102 (VSS) - Unknown owner - C:\Windows\system32\vssvc.exe (file missing)
O23 - Service: @%Systemroot%\system32\wbem\wmiapsrv.exe,-110 (wmiApSrv) - Unknown owner - C:\Windows\system32\wbem\WmiApSrv.exe (file missing)
O23 - Service: @%ProgramFiles%\Windows Media Player\wmpnetwk.exe,-101 (WMPNetworkSvc) - Unknown owner - C:\Program Files (x86)\Windows Media Player\wmpnetwk.exe (file missing)

End of file - 7864 bytes


A voir également:

61 réponses

slt yoo123 ,

comme gen-hackman t'a demander

"DESACTIVE TON ANTIVIRUS ET TON PAREFEU SI PRESENTS !!!!!(car il est detecté a tort comme infection) "

ce que ton anti-malware te detecte c'est la base de donné de List_kill'em
(ou je ne sais pas quoi) mais ce n'est pas un logiciel " blindé " de virus
^^
2
yoo123 Messages postés 239 Date d'inscription jeudi 4 mars 2010 Statut Membre Dernière intervention 4 septembre 2012 136
Modifié par yoo123 le 27/03/2010 à 15:37
voici le scan malwaresbytes, j'attends que les scans de A-squared et avira finissent et depuis j'ai eu d'autres alertes de A-squared pas de avira pour l'instant.je mets les autres dans le prochain post.ha oui si quelqu'un connait un logiciel pour voir les processus malveillant ou bizarre je suis preneur.j'espere que quelqu'un me repondrat il a l'air coton à virer celui la. j'ai oublier chaque fois qu'on me détecte ce virus ou malware ché pas,le logiciel (pour l'instant Asquared et avira)je l'envoie en quarantaine (je ne peux faire que ça) et bien je ne le trouve pas dans la quarantaine,ça craint ou pas?
Malwarebytes' Anti-Malware 1.44
Database version: 3873
Windows 6.0.6002 Service Pack 2
Internet Explorer 8.0.6001.18882

27/03/2010 15:24:52
mbam-log-2010-03-27 (15-24-52).txt

Scan type: Full Scan (C:\|D:\|E:\|F:\|G:\|H:\|I:\|)
Objects scanned: 335303
Time elapsed: 2 hour(s), 1 minute(s), 52 second(s)

Memory Processes Infected: 0
Memory Modules Infected: 0
Registry Keys Infected: 0
Registry Values Infected: 0
Registry Data Items Infected: 1
Folders Infected: 0
Files Infected: 0

Memory Processes Infected:
(No malicious items detected)

Memory Modules Infected:
(No malicious items detected)

Registry Keys Infected:
(No malicious items detected)

Registry Values Infected:
(No malicious items detected)

Registry Data Items Infected:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer\NoActiveDesktopChanges (Hijack.DisplayProperties) -> Bad: (1) Good: (0) -> Quarantined and deleted successfully.

Folders Infected:
(No malicious items detected)

Files Infected:
(No malicious items detected)
0
yoo123 Messages postés 239 Date d'inscription jeudi 4 mars 2010 Statut Membre Dernière intervention 4 septembre 2012 136
27 mars 2010 à 15:43
tu saurais pas ou trouver un logiciel qui repère les processus malveillants ça serait cool. cimer pour l'info du dessus.
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
yoo123 Messages postés 239 Date d'inscription jeudi 4 mars 2010 Statut Membre Dernière intervention 4 septembre 2012 136
Modifié par yoo123 le 27/03/2010 à 15:57
merci mon gars
0
Utilisateur anonyme
27 mars 2010 à 16:04
sinon tu fais demarrer/executer / cmd , puis "ok"

et tu tapes dans la fenetre noire :

qprocess >> %Homedrive%\a.txt

puis entrée

ensuite tu lis tes processus en route dans C:\a.txt
0
yoo123 Messages postés 239 Date d'inscription jeudi 4 mars 2010 Statut Membre Dernière intervention 4 septembre 2012 136
Modifié par yoo123 le 27/03/2010 à 16:11
putain ce keyloger de merde essaie de niquer mon antivirus il éssaie de réecrire un fichier dans mon anti virus (avira)et ton logiciel le detecte pas en + c'est A-squared qui l'a repere et pas l'antivirus je flippe je fais quoi là?ça craint sans deconner.et t'es sur de rootkit.com
0
Utilisateur anonyme
27 mars 2010 à 16:08
Télécharge OTL de OLDTimer

enregistre le sur ton Bureau.

▶ Double clic ( pour vista / 7 => clic droit "executer en tant qu'administrateur") sur OTL.exe pour le lancer.

▶ Coche les 2 cases Lop et Purity

▶ Coche la case devant scan all users

▶ règle-le sur "60 Days"

▶ dans la moitié gauche , mets tout sur "all"

ne modifie pas ceci :

"files created whithin" et "files modified whithin"


▶Clic sur Run Scan.

A la fin du scan, le Bloc-Notes va s'ouvrir avec le rapport (OTL.txt).

Ce fichier est sur ton Bureau (en général C:\Documents and settings\le_nom_de_ta_session\OTL.txt)

▶▶▶ NE LE POSTE PAS SUR LE FORUM

Pour me le transmettre clique sur ce lien : http://www.cijoint.fr/

▶ Clique sur Parcourir et cherche le fichier ci-dessus.

▶ Clique sur Ouvrir.

▶ Clique sur "Cliquez ici pour déposer le fichier".

Un lien de cette forme :

http://www.cijoint.fr/cjlink.php?file=cjge368/cijSKAP5fU.txt

est ajouté dans la page.

▶ Copie ce lien dans ta réponse.

▶▶ Tu feras la meme chose avec le "Extra.txt" qui logiquement sera aussi sur ton bureau.
0
yoo123 Messages postés 239 Date d'inscription jeudi 4 mars 2010 Statut Membre Dernière intervention 4 septembre 2012 136
27 mars 2010 à 16:13
rootkit.com ne craint pas? je fais la marche a suivre indiqué ci dessus je te recontact apres
0
yoo123 Messages postés 239 Date d'inscription jeudi 4 mars 2010 Statut Membre Dernière intervention 4 septembre 2012 136
Modifié par yoo123 le 27/03/2010 à 16:42
rootkit revealer ne veut ps macher soit il me met un message d'avertissement sois ça me dit qu'il a cesser de fonctionner bizarrement ma souris bloque un peu chaque fois que je l'ais ouvert on dirait que c'est pas moi qui l'est arreter
0
Utilisateur anonyme
27 mars 2010 à 16:47
Fais OTL
0
yoo123 Messages postés 239 Date d'inscription jeudi 4 mars 2010 Statut Membre Dernière intervention 4 septembre 2012 136
27 mars 2010 à 16:49
voila les 2 raports.le 1er.
http://www.cijoint.fr/cjlink.php?file=cj201003/cijDWKDO7d.txt
le 2eme
http://www.cijoint.fr/cjlink.php?file=cj201003/cijvzOkmJQ.txt
voila si tu peut faire qeulque chose t'es mon sauveur.
0
Utilisateur anonyme
27 mars 2010 à 17:02
DESACTIVE TON ANTIVIRUS ET TON PAREFEU SI PRESENTS !!!!!(car il est detecté a tort comme infection)

▶ Télécharge List_Kill'em et enregistre le sur ton bureau

double clique ( clic droit "executer en tant qu'administrateur" pour Vista/7 ) sur le raccourci sur ton bureau pour lancer l'installation

une fois terminée , clic sur "terminer" et le programme se lancera seul

choisis l'option Search

un icone blanc et noir va s'afficher sur le bureau , il te servira à relancer le programme par la suite.
un autre rouge et noir te servira a desinstaller le prog a la fin de la desinfection.

▶ laisse travailler l'outil

à l'apparition de la fenetre blanche , c'est un peu long , c'est normal , le programme n'est pas bloqué.

un rapport du nom de catchme apparait sur ton bureau , ignore-le,ne le poste pas , , il s'auto supprimera a la fin du scan

▶ Poste le contenu du rapport qui s'ouvre aux 100 % du scan à l'ecran "COMPLETED"


0
yoo123 Messages postés 239 Date d'inscription jeudi 4 mars 2010 Statut Membre Dernière intervention 4 septembre 2012 136
27 mars 2010 à 17:11
qu'es qui est detecter comme in fection (rootkit revealer?)
0
yoo123 Messages postés 239 Date d'inscription jeudi 4 mars 2010 Statut Membre Dernière intervention 4 septembre 2012 136
27 mars 2010 à 17:20
hé mec le programme que tu viens de me donnera deja trois virus 1 trojan dropper etché pu quoi c'est ce que tu me disait plus haut parce que ce n'est pas mon antivirus qui me les a trouvé c'est mon anti malware que je n'ai pas desactiver dis moi parce que c'est chelou
0
yoo123 Messages postés 239 Date d'inscription jeudi 4 mars 2010 Statut Membre Dernière intervention 4 septembre 2012 136
27 mars 2010 à 17:23
et il m'e trouve ché pas combien et des serieux alors sois ton programme est blindé de virus sois ché pas mais dit moi j'ai pas envie de reformater mon ordi moi
0
yoo123 Messages postés 239 Date d'inscription jeudi 4 mars 2010 Statut Membre Dernière intervention 4 septembre 2012 136
27 mars 2010 à 17:34
des truc genre virus bat deleter. worm ché pas koi etc alors dit moi si c'est normal
0
c'est normal , au debut je te demande de desactiver les protections , c'est pas pour rien

la moitié des outils de desinfections est considéré comme ca par les protections
moi aussi bitdefender me le detecte comme bagle et du coup je suis obligé de couper l'antivirus quand je le compresse....
?G3?-?@¢??@?(TM)©®?
0
yoo123 Messages postés 239 Date d'inscription jeudi 4 mars 2010 Statut Membre Dernière intervention 4 septembre 2012 136
27 mars 2010 à 17:40
en + ardamax ne me lache pas il essaie de modifier le scan de avira franchement je fais quoi t sur de truc pour list kill'em parce que moi je stress quand meme pas mal rien que le emps de ce message j' ai eu 5 alertes pour ardamax pardon 6 .AU SECOURS
0