Virus tenace même après formatage

Fermé
abeaucadeau - 9 avril 2010 à 16:15
 Utilisateur anonyme - 13 juil. 2010 à 23:16

Salut,

Je suis harceler par des virus qui bloque les sites d'antivirus, modifie des éléments dans windows, m'installe des trucs, me créer des problèmes de mémoire. Quelqu'un peut-il m'aider? Dans le répertoire systeme32\Temp\ il y a des fichiers suspects Vrtx.TMP , j'en ai supprimer certains mais il me reste Vrt2.tmp impossible à supprimer+ des 2 dlls mpj42106.dll et mta13187.dll mais impossible à supprimer.


Voilà le rapport Hijackthis:

D:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus 2010\klwtblfs.exe
D:\WINDOWS\pchealth\helpctr\binaries\helpctr.exe
D:\WINDOWS\fonts\services.exe
D:\Program Files\Trend Micro\HijackThis\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant =
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch =
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
F3 - REG:win.ini: load=D:\WINDOWS\fonts\services.exe
F3 - REG:win.ini: run=D:\WINDOWS\fonts\services.exe
O2 - BHO: IEVkbdBHO - {59273AB4-E7D3-40F9-A1A8-6FA9CCA1862C} - D:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus 2010\ievkbd.dll
O2 - BHO: link filter bho - {E33CF602-D945-461A-83F0-819F76A199F8} - D:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus 2010\klwtbbho.dll
O4 - HKLM\..\Run: [ATIModeChange] Ati2mdxx.exe
O4 - HKLM\..\Run: [StartCCC] "D:\Program Files\ATI Technologies\ATI.ACE\Core-Static\CLIStart.exe" MSRun
O4 - HKLM\..\Run: [RTHDCPL] RTHDCPL.EXE
O4 - HKLM\..\Run: [fzwkht] RUNDLL32.EXE D:\WINDOWS\system32\msuqddft.dll,w
O4 - HKLM\..\Run: [syncman] d:\windows\system32\wuaucldt.exe
O4 - HKLM\..\Run: [Regedit32] D:\WINDOWS\system32\regedit.exe
O4 - HKLM\..\Run: [AVP] "D:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus 2010\avp.exe"
O4 - HKCU\..\Run: [CTFMON.EXE] D:\WINDOWS\system32\ctfmon.exe
O4 - HKLM\..\Policies\Explorer\Run: [exec] D:\WINDOWS\fonts\services.exe
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] D:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE LOCAL')
O4 - HKUS\S-1-5-19\..\RunOnce: [_nltide_2] regsvr32 /s /n /i:U shell32 (User 'SERVICE LOCAL')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] D:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE RÉSEAU')
O4 - HKUS\S-1-5-20\..\RunOnce: [_nltide_2] regsvr32 /s /n /i:U shell32 (User 'SERVICE RÉSEAU')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] D:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\S-1-5-18\..\RunOnce: [_nltide_2] regsvr32 /s /n /i:U shell32 (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] D:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O4 - HKUS\.DEFAULT\..\RunOnce: [_nltide_2] regsvr32 /s /n /i:U shell32 (User 'Default user')
O9 - Extra button: Clavier &virtuel - {4248FE82-7FCB-46AC-B270-339F08212110} - D:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus 2010\klwtbbho.dll
O9 - Extra button: Analyse des &liens - {CCF151D8-D089-449F-A5A4-D9909053F20F} - D:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus 2010\klwtbbho.dll
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - D:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - D:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - D:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - D:\Program Files\Messenger\msmsgs.exe
O20 - AppInit_DLLs: D:\PROGRA~1\KASPER~1\KASPER~1\mzvkbd3.dll
O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - D:\WINDOWS\system32\Ati2evxx.exe
O23 - Service: Kaspersky Anti-Virus (AVP) - Kaspersky Lab - D:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus 2010\avp.exe
O23 - Service: peresvc Service (peresvc) - Neto systems - D:\WINDOWS\system32\PereSvc.exe
A voir également:

35 réponses

Utilisateur anonyme
10 avril 2010 à 09:05
hello

installe Antivir

▶ Télécharge Antivir en Francais ou Antivir en Francais sur ton Bureau.:



▶ Double clique sur l'exécutable téléchargé pour lancer l'installation.
▶ À la fin de l'installation, clique sur Finish.
▶ Ouvre Antivir, assure-toi qu'il soit bien à jour !
▶ Dans l'onglet Protection Locale, choisis Contrôler.
▶ Active la recherche de rootkits via le + de Recherche de Rootkits, puis dans Sélection manuelle, coche tout (tes partitions de disque dur).
▶ Clique sur la loupe du milieu pour lancer le scan en tant qu'Administrateur.
▶ Poste moi le rapport généré : Pour cela, clique sur l'onglet Aperçu, puis choisis Rapports, tu trouveras son rapport..
▶ Sélectionne le rapport et clique sur l'icône "Afficher le fichier de rapport du rapport sélectionné.


▶ Note : Pour une éradication des menaces plus efficace, lance le scan en mode sans échec.

Pourquoi changer ? :Avast Vs Antivir

Tuto de configuration en vidéo (Merci Nico)

0
Impossible à installer avec les deux liens. Il me dit soit ...\setup.exe a été modifié! Cela pourrait avoir été provoquer par un virus ou ...\setup.exe a été modifié! impossible de poursuivre le setup!
0
Utilisateur anonyme
10 avril 2010 à 15:49
-> ▶ Scan BitDefender

▶ Fais une analyse antivirus en ligne sur BitDefender on line avec Internet Explorer

▶ Clique en bas à gauche sur Scan on line.
▶ Accepte la licence et laisse-le installer l'Active x..
▶ Laisse-toi guider. Colle son rapport ici.


Aide
0
Impossible d'aller sur la page de l'anti-virus. Il ne trouve pas la page, ca me fait cela avec tout les sites d'anti-virus en ligne et le site de microsoft.
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
Utilisateur anonyme
10 avril 2010 à 17:39
▶ Télécharge Dr Web CureIt sur ton Bureau :

▶ redemarre en mode sans échec


▶- Double clique (clic droit "en tant qu'admin" sous Vista) <drweb-cureit.exe> et ensuite clique sur <Analyse>;

▶- Clique <Ok> à l'invite de l'analyse rapide. S'il trouve des processus infectés alors clique le bouton <Oui>.

Note : une fenêtre s'ouvrira avec options pour "Commander" ou "50% de réduction" : Quitte en cliquant le "X".

▶- Lorsque le scan rapide est terminé, clique sur le menu <Options> puis <Changer la configuration> ; Choisis l'onglet <Scanner>, et décoche <Analyse heuristique>. Clique ensuite sur <Ok>.
▶- De retour à la fenêtre principale : clique pour activer <Analyse complète>
▶- Clique le bouton avec flèche verte sur la droite, et le scan débutera.
▶- Clique <Oui> pour tout à l'invite "Désinfecter ?" lorsqu'un fichier est détecté, et ensuite clique "Désinfecter".
▶- Lorsque le scan sera complété, regarde si tu peux cliquer sur l' icône, adjacente aux fichiers détectés (plusieurs feuilles l'une sur l'autre). Si oui, alors clique dessus et ensuite clique sur l'icône <Suivant>, au dessous, et choisis <Déplacer en quarantaine l'objet indésirable>.
▶- Du menu principal de l'outil, au haut à gauche, clique sur le menu <Fichier> et choisis <Enregistrer le rapport>. Sauvegarde le rapport sur ton Bureau. Ce dernier se nommera DrWeb.csv


▶-pour le rapport tu l enregistres sur ton bureau , tu clic droit dessus /envoyer vers / dossiers compresses

ensuite :

tu m'envoies l'archive comme ceci :

clique sur ce lien : http://www.cijoint.fr/

▶ Clique sur Parcourir et cherche le fichier ci-dessus.

▶ Clique sur Ouvrir.

▶ Clique sur "Cliquez ici pour déposer le fichier".

Un lien de cette forme :

http://www.cijoint.fr/cjlink.php?file=cjge368/cijSKAP5fU.txt

est ajouté dans la page.

▶ Copie ce lien dans ta réponse.

▶- Ferme Dr.Web Cureit
▶- Redémarre ton ordi (important car certains fichiers peuvent être déplacés/réparés au redémarrage).




0
Alors impossible pour moi d'accèder au mode sans echec. J'ai essayé mais l'écran est resté noir puis à redemarrer puis impossible d'accèder à windows Xp. J'ai du refaire une installation. Vraiment bizzare :s
0
Utilisateur anonyme
10 avril 2010 à 22:45
tu peux preciser reinstallation ????
0
J'ai réinstaller Windows Xp par dessus au lieu de formater et de réinstaller ensuite car j'ai déjà formaté deux fois mais je suis toujours infecter. Au deuxième redémarrage après l'installation j'ai une icone sur le bureau "Play The Lord of the Rings Online(TM) - FREE for 10 Days!"
0
Utilisateur anonyme
10 avril 2010 à 23:06
et bien !!
0
Oui, j'y comprend plus rien, j'arrive pas à accèder au mode sans échec, impossible d'utiliser le moindre anti-virus, des applications qui plantes, le pc qui rame :-s
0
Utilisateur anonyme
10 avril 2010 à 23:23
fais DrWeb en normal
0
Crashoveride
12 juil. 2010 à 12:40
Si tu as reformaté et que tu as toujours le virus c'est que :
- Ton formatage était un formatage simple et non un formatage complet avec remappage de l'ensemble de ton disque.
Donc débranche ton disque dur, connecte le sur un autre PC équipé d'un antivirus à jour et éfficace (Avira en gratuit est très bien) et lance roadskil's disk wipe avec un random data 1 passe sur le ou les disques démontés depuis le PC infecté.

- Ensuite, réinstalle un windows depuis un disque certifié (je ne sais pas ce que tu utilises, mais évite les versions pirates par précaution et utilise un XP authentique afin de garantir l'intégrité de tes données à l'installation)

- Remet tout de suite un antivirus + anti spy/malware (spybot par exemple) et un firewall (en gratuit tu as sunbelt qui est assez efficace) afin de garantir la sécurité du système, met tous tes pilotes à jour, ...

- Une fois ton système propre et stable, avec juste windows, les pilotes et les logiciels de sécurité, essaye de faire un ghost de ton disque dur sur un DVD (Norton Ghost) afin d'avoir une sauvegarde propre de ton système initial.

- Enfin, installe chaque programme que tu souhaites, 1 par 1, en testant entre chaque ton système (accès aux sites web d'antivirus, scan complet du système avec Avira et Spybot) en autorisant sur sunbelt seulement les connexions que tu sais êtres normales sans aucune hésitation.

Normalement tu devrais avoir un système clean et identifier facilement le programme fautif.

Bien évidement, n'utilise pendant tout cela ni mail, ni support amovible personnel qui pourrait contenir le virus (CD, DVD, clé USB, disque externe ou réseau, ...) et si l'on veut être pointilleux, déconnecte tous les supports potentiels du virus de ton réseau (disque réseau, NAS, box TV, consoles de jeu, ...).

Voila, hésite pas à me dire ce que ça a donné après tout ça.

Et bon courage !
0
Utilisateur anonyme
12 juil. 2010 à 12:53
salut c'est pas une bonne idée
0
Crashoveride
12 juil. 2010 à 13:19
Mdr, c'est vrai que dit comme ça c'est très constructif. On voit bien pourquoi tu penses que ce n'est pas une bonne idée et ce qui cloche dans ma procédure ...
0
Utilisateur anonyme
12 juil. 2010 à 13:23
tout simplement que si le disque dûr est atteint par viruT , tu vas infecter le 2è pc :)
0
Crashoveride
12 juil. 2010 à 13:28
Sans démarrer quoi que ce soit, je vois difficilement comment c'est possible ... Le but est d'avoir simplement un PC stable et clean pour le reformatage.
Et puis au point où il en est de toute façon, va bien falloir qu'il arrive à reformater son DD en bas niveau. Et avec son PC infecté, ça risque d'être sacrément compliqué :D
0
Utilisateur anonyme
12 juil. 2010 à 13:31
http://consultaide.e-monsite.com/rubrique,tutoriel-killdisk-en-images,242184.html
0
Crashoveride
12 juil. 2010 à 13:39
Donc il remet tous les bits en état de sortie d'usine ... ce qui veut dire faire un formatage de bas niveau ... Tout dépend de ce que l'on englobe dans le terme formatage, d'où ma précision sur le bas niveau ^_^
Donc voila, ma procédure lui permet bel et bien de repartir sur un disque clean et certifié sans aucune donnée résiduelle. Certes il doit se retaper l'install du système (mais s'il l'a déjà fait 2 fois, il ne doit plus être à une près), mais au moins il saura :

- Que son disque était totalement propre avant de se lancer dans la réinstall
- Quel programme ou support est infecté s'il fait la réinstallation par étapes comme je le lui ai conseillé.

Au final, il se retrouvera avec un système stable, propre et en ayant identifié la source du virus afin de la nettoyer elle aussi et d'être tranquille.

Je ne vois pas où est la mauvaise idée là dedans, puisque l'on aboutit à ce qu'il désire sans lui faire faire 15 000 étapes qui, de toute façon, ne garantiront pas à 100% la propreté du système, que seul un formatage de bas niveau peut garantir.
0
Finalement j'ai réussi à éradiquer le virus après l'avoir identifier. C'était le virus Bagle, j'ai réussi à exécuter un petit logiciel qui a désinfecter tout les fichiers contaminer.

Merci de votre aide :-)
0
Utilisateur anonyme
13 juil. 2010 à 23:16
salut quel est le nom de ce logiciel ?
0