Virus W32.DEsktophijack

Yazz -  
balltrap34 Messages postés 16241 Statut Contributeur sécurité -
Salut,
Problème avec virus très récalcitrant W32.Desktophijack sur fichiers wininet.exe. Déja fait plusieurs manip mais ne fonctionne pas.
J'ai essayé de le supprimer avec Kill Box mais ça me redemarre l'ordi sans le supprimer.
Voici mon Hijack:
Logfile of HijackThis v1.99.1
Scan saved at 13:36:23, on 06/08/2005
Platform: Windows XP (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 (6.00.2600.0000)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Fichiers communs\Symantec Shared\ccProxy.exe
C:\Program Files\Fichiers communs\Symantec Shared\ccSetMgr.exe
C:\Program Files\Norton Internet Security\ISSVC.exe
C:\Program Files\Fichiers communs\Symantec Shared\SNDSrvc.exe
C:\Program Files\Fichiers communs\Symantec Shared\ccEvtMgr.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\LEXBCES.EXE
C:\WINDOWS\system32\LEXPPS.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\System32\LXSUPMON.EXE
C:\WINDOWS\Mixer.exe
C:\Program Files\Fichiers communs\Symantec Shared\ccApp.exe
C:\Program Files\SAGEM Wi-Fi USB 802.11g\WLANUTL.exe
C:\Program Files\WinZip\WZQKPICK.EXE
C:\WINDOWS\System32\wpabaln.exe
C:\Program Files\Norton Internet Security\Norton AntiVirus\navapsvc.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Fichiers communs\Symantec Shared\CCPD-LC\symlcsvc.exe
C:\Program Files\Internet Explorer\iexplore.exe
C:\PROGRA~1\IZARC\IZARC.EXE
C:\DOCUME~1\ERIC\LOCALS~1\Temp\ARC2B\HijackThis.exe

O2 - BHO: Yahoo! Companion BHO - {02478D38-C3F9-4efb-9B51-7695ECA05670} - C:\Program Files\Yahoo!\Companion\Installs\cpn\ycomp5_6_2_0.dll
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\Program Files\Spybot - Search & Destroy\SDHelper.dll
O2 - BHO: Norton Internet Security - {9ECB9560-04F9-4bbc-943D-298DDF1699E1} - C:\Program Files\Fichiers communs\Symantec Shared\AdBlocking\NISShExt.dll
O2 - BHO: NAV Helper - {BDF3E430-B101-42AD-A544-FADC6B084872} - C:\Program Files\Norton Internet Security\Norton AntiVirus\NavShExt.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O3 - Toolbar: Yahoo! Toolbar - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Program Files\Yahoo!\Companion\Installs\cpn\ycomp5_6_2_0.dll
O3 - Toolbar: Norton Internet Security - {0B53EAC3-8D69-4b9e-9B19-A37C9A5676A7} - C:\Program Files\Fichiers communs\Symantec Shared\AdBlocking\NISShExt.dll
O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Program Files\Norton Internet Security\Norton AntiVirus\NavShExt.dll
O4 - HKLM\..\Run: [Symantec NetDriver Monitor] C:\PROGRA~1\SYMNET~1\SNDMon.exe /Consumer
O4 - HKLM\..\Run: [LXSUPMON] C:\WINDOWS\System32\LXSUPMON.EXE RUN
O4 - HKLM\..\Run: [C-Media Mixer] Mixer.exe /startup
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [ccApp] "C:\Program Files\Fichiers communs\Symantec Shared\ccApp.exe"
O4 - HKLM\..\Run: [SSC_UserPrompt] C:\Program Files\Fichiers communs\Symantec Shared\Security Center\UsrPrmpt.exe
O4 - HKCU\..\Run: [MSMSGS] "C:\Program Files\Messenger\msmsgs.exe" /background
O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office\OSA9.EXE
O4 - Global Startup: Sagem - Utilitaire réseau pour Clé USB Wi-Fi 802.11g.lnk = ?
O4 - Global Startup: WinZip Quick Pick.lnk = C:\Program Files\WinZip\WZQKPICK.EXE
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\MSMSGS.EXE
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\MSMSGS.EXE
O12 - Plugin for .pdf: C:\Program Files\Internet Explorer\PLUGINS\nppdf32.dll
O16 - DPF: {2BC66F54-93A8-11D3-BEB6-00105AA9B6AE} (Symantec AntiVirus scanner) - http://security.symantec.com/sscv6/SharedContent/vc/bin/AvSniff.cab
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1122211284289
O16 - DPF: {644E432F-49D3-41A1-8DD5-E099162EEEC5} (Symantec RuFSI Utility Class) - http://security.symantec.com/sscv6/SharedContent/common/bin/cabsa.cab
O16 - DPF: {74D05D43-3236-11D4-BDCD-00C04F9A3B61} (HouseCall Control) - http://a840.g.akamai.net/7/840/537/2004061001/housecall.trendmicro.com/housecall/xscan53.cab
O16 - DPF: {9A9307A0-7DA4-4DAF-B042-5009F29E09E1} (ActiveScan Installer Class) - http://www.pandasoftware.com/activescan/as5/asinst.cab
O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\ccEvtMgr.exe
O23 - Service: Symantec Network Proxy (ccProxy) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\ccProxy.exe
O23 - Service: Symantec Password Validation (ccPwdSvc) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\ccPwdSvc.exe
O23 - Service: Symantec Settings Manager (ccSetMgr) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\ccSetMgr.exe
O23 - Service: ISSvc (ISSVC) - Symantec Corporation - C:\Program Files\Norton Internet Security\ISSVC.exe
O23 - Service: LexBce Server (LexBceS) - Lexmark International, Inc. - C:\WINDOWS\system32\LEXBCES.EXE
O23 - Service: Service Norton AntiVirus Auto-Protect (navapsvc) - Symantec Corporation - C:\Program Files\Norton Internet Security\Norton AntiVirus\navapsvc.exe
O23 - Service: SAVScan - Symantec Corporation - C:\Program Files\Norton Internet Security\Norton AntiVirus\SAVScan.exe
O23 - Service: ScriptBlocking Service (SBService) - Symantec Corporation - C:\PROGRA~1\FICHIE~1\SYMANT~1\SCRIPT~1\SBServ.exe
O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\SNDSrvc.exe
O23 - Service: Symantec SPBBCSvc (SPBBCSvc) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\SPBBC\SPBBCSvc.exe
O23 - Service: Symantec Core LC - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\CCPD-LC\symlcsvc.exe

D'avance merci.
A voir également:

24 réponses

Utilisateur anonyme
 
salut yazz

telecharge smitfraudfix ici:
http://siri.urz.free.fr/Fix/SmitfraudFix.zip
dezippe le et lance le.
choisis l'option 1 (rechercher)
fais un copier/coller du résultat ici

a+
0
yazz
 
Voici le rapport de smitfraudfix :
SmitFraudFix v1.5

Rapport fait à 15:04:09,71 le 06/08/2005
Executé à partir de C:\Mes t‚l‚chargements\SmitfraudFix
OS: Microsoft Windows XP [version 5.1.2600]

»»»»»»»»»»»»»»»»»»»»»»»» Recherche C:\

»»»»»»»»»»»»»»»»»»»»»»»» Recherche C:\WINDOWS

»»»»»»»»»»»»»»»»»»»»»»»» Recherche C:\WINDOWS\system

»»»»»»»»»»»»»»»»»»»»»»»» Recherche C:\WINDOWS\Web

»»»»»»»»»»»»»»»»»»»»»»»» Recherche C:\WINDOWS\system32

»»»»»»»»»»»»»»»»»»»»»»»» Recherche C:\WINDOWS\system32\LogFiles

»»»»»»»»»»»»»»»»»»»»»»»» Recherche C:\Documents and Settings\ERIC\Application Data

»»»»»»»»»»»»»»»»»»»»»»»» Recherche C:\Program Files

C:\WINDOWS\system32\wininet.dll infecté !

»»»»»»»»»»»»»»»»»»»»»»»» Recherche wininet.dll de remplacement

Le volume dans le lecteur C s'appelle DISQUE
Le num‚ro de s‚rie du volume est 113A-0FD2

R‚pertoire de C:\WINDOWS\system32

23/08/2004 18:16 588ÿ800 wininet.dll
1 fichier(s) 588ÿ800 octets

R‚pertoire de C:\WINDOWS\SoftwareDistribution\Download\70ccc3de7e94865059fbcf2f809c03b1

20/08/2004 01:09 660ÿ480 wininet.dll
1 fichier(s) 660ÿ480 octets

»»»»»»»»»»»»»»»»»»»»»»»» Fin du rapport
0
Utilisateur anonyme
 
salut

passe l'option 2 du fix, ensuite redemarre ton pc et poste le rapport qui va s'afficher

a+
0
yazz
 
J'ai passé à l'option 2 mais il me met que le chemin du fichier est introuvable et il me propose de néttoyer le registre.
0
Utilisateur anonyme
 
c'est bien ce que je craignais, apparement le fix detecte un fichier wininet qui pourrait remplacer celui infecté, mais comme il ne doit pas etre de meme version il n'a pas fais le remplacement.

tu as ton cd d'xp ?
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
yazz
 
Oui je l'ai.
0
Utilisateur anonyme
 
met ton cd dans le lecteur, et maintient appuyé la touche maj pour empecher l'execution automatique

ensuite lance une recherche dans le cd pour trouver wininet.dll.

une fois que tu l'a trouvé, tu en fais une copie sur ton bureau.

retire le cd et redemarre en mode sans echec

va dans C:\WINDOWS\System32 et renomme wininet.dll (celui qui est infecté) en wininet.old par exemple

Puis tu met, celui que tu as trouvé sur le cd et copié sur le bureau, dans C:\WINDOWS\System32

redemarre le pc et dis moi si tu as toujours l'alerte.
(ne supprime pas pour l'instant wininet.old).
0
balltrap34 Messages postés 16241 Statut Contributeur sécurité 332
 
salut fait attention meme poid de fichiers
0
Utilisateur anonyme
 
salut balltrap

apparement le fix n'en detecte aucunes de meme version et poid
esperons que celle du cd ira
0
yazz
 
J'ai procédé à la manip. J'ai toujours un message comme quoi mon fichier wininet.dll est infecté.
0
S!Ri Messages postés 932 Statut Contributeur sécurité 10
 
Salut

Quand le fix ne trouve pas de fichier wininet.dll de remplacement sur le disque dur, télécharger une mise à jour ici:
http://www.microsoft.com/technet/security/Bulletin/MS05-025.mspx
et choisir la configuration appropriée.

a+
0
balltrap34 Messages postés 16241 Statut Contributeur sécurité 332
 
sur le cd il devrait la trouver en principe
0
Utilisateur anonyme
 
j'ai peut etre mal vu sur le lien, mais je vois pas le lien pour xp sans sp1 ni sp2
0
S!Ri Messages postés 932 Statut Contributeur sécurité 10
 
Oui, en principe ;-)

Je viens de voir qu'il n'a même pas le SP1.
Cette mise a jour ne fonctionne pas avec la 1ere version d'XP.
0
yazz
 
J'ai essayé pour la mise à jour avec le lien que tu m'as donné
mais j'ai un peu de mal avec l'anglais.
N'existe-t'il pas une autre solution?
0
S!Ri Messages postés 932 Statut Contributeur sécurité 10
 
Hello moe,
tu as bien lu le lien, et tu es plus rapide que moi ... ;-)
0
Utilisateur anonyme
 
salut s!ri

ben tout à l'heure j'avais pensé à la mise à jour mais ne trouvant pas celle qui correspondait j'ai hésité à la lui faire telecharger

Maintenant c'est bizarre que son av, apres remplacement la lui trouve encore infecté, alors que le fix ne trouve ni oleadm.dll et oleext.dll ?

Pour yazz:

tu es sur que ton av detect wininet.dll et pas plutot wininet.old ?
repasse le fix option 1 et poste le rapport
0
S!Ri Messages postés 932 Statut Contributeur sécurité 10
 
re'

Quel est la version de ton fichier:
c:\windows\system32\wininet.dll ?

Click droit sur le fichier, propriété

A partir de la:
http://www.microsoft.com/technet/security/bulletin/ms04-038.mspx
Il y a une MAJ pour XP sans Service Pack
(version 6.0.2737.800 de wininet.dll)

Elle te conviendrait:
To install the Internet Explorer 6 version of this update, you must be running Internet Explorer 6 (version 6.00.2600.0000) on a 32-bit version of Windows XP
0
S!Ri Messages postés 932 Statut Contributeur sécurité 10
 
J'ai un message de retard a chaque fois...
Je n'avais pas vu le <10>.

Ca m'étonnerais que celui de winXP soit infecté...

Il faut redémarrer la machine après avoir renommé le fichier.
La version infectée étant toujours en mémoire.
0
yazz
 
voici le rapport du fix :
SmitFraudFix v1.5

Rapport fait à 17:21:43,02 le 06/08/2005
Executé à partir de C:\Mes t‚l‚chargements\SmitfraudFix
OS: Microsoft Windows XP [version 5.1.2600]

»»»»»»»»»»»»»»»»»»»»»»»» Recherche C:\

»»»»»»»»»»»»»»»»»»»»»»»» Recherche C:\WINDOWS

»»»»»»»»»»»»»»»»»»»»»»»» Recherche C:\WINDOWS\system

»»»»»»»»»»»»»»»»»»»»»»»» Recherche C:\WINDOWS\Web

»»»»»»»»»»»»»»»»»»»»»»»» Recherche C:\WINDOWS\system32

»»»»»»»»»»»»»»»»»»»»»»»» Recherche C:\WINDOWS\system32\LogFiles

»»»»»»»»»»»»»»»»»»»»»»»» Recherche C:\Documents and Settings\ERIC\Application Data

»»»»»»»»»»»»»»»»»»»»»»»» Recherche C:\Program Files

»»»»»»»»»»»»»»»»»»»»»»»» Fin du rapport
0
S!Ri Messages postés 932 Statut Contributeur sécurité 10
 
Le fix ne detecte rien, c'est bon.
Que dis ton antivirus ?
0