Virus qui se promene 'TR/Spy.Agent.bdx

Résolu/Fermé
bien embette Messages postés 184 Date d'inscription jeudi 15 avril 2010 Statut Membre Dernière intervention 25 septembre 2014 - 15 avril 2010 à 20:55
bien embette Messages postés 184 Date d'inscription jeudi 15 avril 2010 Statut Membre Dernière intervention 25 septembre 2014 - 18 avril 2010 à 01:54

j'ai besoin d'aide pour me debarrasser de cte bebette
je crois qu'elle est dans mon disque externe
A voir également:

58 réponses

bien embette Messages postés 184 Date d'inscription jeudi 15 avril 2010 Statut Membre Dernière intervention 25 septembre 2014
15 avril 2010 à 21:57
ok je commence par usb fix
0
bien embette Messages postés 184 Date d'inscription jeudi 15 avril 2010 Statut Membre Dernière intervention 25 septembre 2014
15 avril 2010 à 22:18
le scan s'est arrette a 80pour cent mais çà a l'ai r d'avoir marche
0
bien embette Messages postés 184 Date d'inscription jeudi 15 avril 2010 Statut Membre Dernière intervention 25 septembre 2014
15 avril 2010 à 22:20
je retente quand meme?le usbfix2?
0
kalimusic Messages postés 14014 Date d'inscription samedi 7 novembre 2009 Statut Contributeur sécurité Dernière intervention 20 novembre 2015 3 027
Modifié par kalimusic le 15/04/2010 à 22:26
re,

J'ai pas compris dans le 1er message tu dis que tu crois que ça a l'air d'avoir marché ? Tu avais désactiver Antivir ? As tu d'autres logiciels de protection comme spybot ?
Poste le rapport C:\UsbFix.txt
A +

«La raison et la logique ne peuvent rien contre l'entêtement et la sottise.»
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
bien embette Messages postés 184 Date d'inscription jeudi 15 avril 2010 Statut Membre Dernière intervention 25 septembre 2014
15 avril 2010 à 22:33
Supprimé ! C:\Recycler\S-1-5-21-1390067357-839522115-2118548264-1003
Supprimé ! D:\Recycler\S-1-5-21-1390067357-839522115-2118548264-1003

################## | Registre |


################## | Mountpoints2 |


################## | Listing des fichiers présent |

[13/04/2010 15:54|--a------|0] C:\AUTOEXEC.BAT
[13/04/2010 15:48|---hs----|212] C:\boot.ini
[28/08/2001 14:00|-rahs----|4952] C:\Bootfont.bin
[13/04/2010 15:54|--a------|0] C:\CONFIG.SYS
[13/04/2010 15:54|-rahs----|0] C:\IO.SYS
[13/04/2010 15:54|-rahs----|0] C:\MSDOS.SYS
[03/08/2004 22:38|-rahs----|47564] C:\NTDETECT.COM
[13/04/2010 17:18|-rahs----|252240] C:\ntldr
[?|?|?] C:\pagefile.sys
[13/04/2010 17:32|--a------|164] C:\soundmax.log
[15/04/2010 22:29|--a------|1664] C:\UsbFix.txt
[31/12/2009 16:05|--ahs----|3072] K:\Thumbs.db

################## | Vaccination |

# C:\autorun.inf -> Dossier créé par UsbFix (El Desaparecido).
# D:\autorun.inf -> Dossier créé par UsbFix (El Desaparecido).
# K:\autorun.inf -> Dossier créé par UsbFix (El Desaparecido).

################## | Upload |

Veuillez envoyer le fichier : C:\UsbFix_Upload_Me_JULIE-E5C8745C5.zip : https://www.ionos.fr/?affiliate_id=77097
Merci pour votre contribution .

################## | ! Fin du rapport # UsbFix V6.104 ! |
0
kalimusic Messages postés 14014 Date d'inscription samedi 7 novembre 2009 Statut Contributeur sécurité Dernière intervention 20 novembre 2015 3 027
Modifié par kalimusic le 15/04/2010 à 22:40
re,

Il me manque le début du rapport UsbFix, stp
(pour une meilleure lisibilité tu peux éditer ton message en cliquant en bas sur modifier)
As-tu envoyé le fichier C:\UsbFix_Upload_Me_JULIE-E5C8745C5.zip à cette adresse https://www.ionos.fr/?affiliate_id=77097 ? Si tu ne l'as pas encore fait, je t'encourage à le faire afin de participer à l'amélioration de l'outil, merci de ta contribution.
A +
«La raison et la logique ne peuvent rien contre l'entêtement et la sottise.»
0
bien embette Messages postés 184 Date d'inscription jeudi 15 avril 2010 Statut Membre Dernière intervention 25 septembre 2014
15 avril 2010 à 22:39
http://www.cijoint.fr/cjlink.php?file=cj201004/cijzUvKr4V.txt
http://www.cijoint.fr/cjlink.php?file=cj201004/cij1UY3XKh.txt
0
bien embette Messages postés 184 Date d'inscription jeudi 15 avril 2010 Statut Membre Dernière intervention 25 septembre 2014
15 avril 2010 à 22:45
je n'ai pas clique sur rendre public le fichier
dois je le refaire?
0
bien embette Messages postés 184 Date d'inscription jeudi 15 avril 2010 Statut Membre Dernière intervention 25 septembre 2014
15 avril 2010 à 22:50
et je ne peux plus enlever spyboot il n'est plus en bas dans la barre des taches
0
kalimusic Messages postés 14014 Date d'inscription samedi 7 novembre 2009 Statut Contributeur sécurité Dernière intervention 20 novembre 2015 3 027
15 avril 2010 à 22:59
0
kalimusic Messages postés 14014 Date d'inscription samedi 7 novembre 2009 Statut Contributeur sécurité Dernière intervention 20 novembre 2015 3 027
Modifié par kalimusic le 15/04/2010 à 22:53
Non, c'est OK par contre pour les rapports :

1. UsbFix fait ceci https://forums.commentcamarche.net/forum/affich-17392960-virus-qui-se-promene-tr-spy-agent-bdx?page=2#28

2. Tu n'as pas autorisé Hijackthis lors de l'installation de rsit

Télécharge HijackThis
Installe ce programme dans le répertoire suivant C:\ProgramFiles\Trend Micro impérativement, puis exécute le
Clique sur "Do a system scan and save a logfile"
Poste le rapport obtenu sur le forum
A +

«La raison et la logique ne peuvent rien contre l'entêtement et la sottise.»
0
bien embette Messages postés 184 Date d'inscription jeudi 15 avril 2010 Statut Membre Dernière intervention 25 septembre 2014
15 avril 2010 à 22:58
Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 22:56:56, on 15/04/2010
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Program Files\Avira\AntiVir Desktop\sched.exe
C:\Program Files\Avira\AntiVir Desktop\avguard.exe
C:\Program Files\Spyware Doctor\BDT\BDTUpdateService.exe
C:\Program Files\Avira\AntiVir Desktop\avshadow.exe
C:\WINDOWS\system32\nvsvc32.exe
C:\Program Files\Analog Devices\SoundMAX\SMAgent.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\explorer.exe
C:\Program Files\Mozilla Firefox\firefox.exe
C:\Program Files\Trend Micro\HijackThis\HijackThis.exe

R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.msn.com/fr-fr
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Windows Internet Explorer
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
O2 - BHO: Browser Defender BHO - {2A0F3D1B-0909-4FF4-B272-609CCE6054E7} - C:\Program Files\Spyware Doctor\BDT\PCTBrowserDefender.dll
O2 - BHO: Spybot-S&D IE Protection - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.6.0_01\bin\ssv.dll
O3 - Toolbar: PC Tools Browser Guard - {472734EA-242A-422B-ADF8-83D1E48CC825} - C:\Program Files\Spyware Doctor\BDT\PCTBrowserDefender.dll
O4 - HKLM\..\Run: [avgnt] "C:\Program Files\Avira\AntiVir Desktop\avgnt.exe" /min
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Program Files\Spybot - Search & Destroy\TeaTimer.exe
O4 - HKCU\..\Run: [EPSON Stylus DX4400 Series] C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_FATICAE.EXE /FU "C:\WINDOWS\TEMP\E_SD2.tmp" /EF "HKCU"
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE LOCAL')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE RÉSEAU')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office12\EXCEL.EXE/3000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_01\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_01\bin\ssv.dll
O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\Office12\REFIEBAR.DLL
O9 - Extra button: (no name) - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O9 - Extra 'Tools' menuitem: Spybot - Search & Destroy Configuration - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O9 - Extra button: @C:\Program Files\Messenger\Msgslang.dll,-61144 - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: @C:\Program Files\Messenger\Msgslang.dll,-61144 - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O23 - Service: Adobe LM Service - Unknown owner - C:\Program Files\Fichiers communs\Adobe Systems Shared\Service\Adobelmsvc.exe
O23 - Service: Avira AntiVir Scheduler (AntiVirSchedulerService) - Avira GmbH - C:\Program Files\Avira\AntiVir Desktop\sched.exe
O23 - Service: Avira AntiVir Guard (AntiVirService) - Avira GmbH - C:\Program Files\Avira\AntiVir Desktop\avguard.exe
O23 - Service: Browser Defender Update Service - Threat Expert Ltd. - C:\Program Files\Spyware Doctor\BDT\BDTUpdateService.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
O23 - Service: PC Tools Auxiliary Service (sdAuxService) - PC Tools - C:\Program Files\Spyware Doctor\pctsAuxs.exe
O23 - Service: PC Tools Security Service (sdCoreService) - PC Tools - C:\Program Files\Spyware Doctor\pctsSvc.exe
O23 - Service: SoundMAX Agent Service (SoundMAX Agent Service (default)) - Analog Devices, Inc. - C:\Program Files\Analog Devices\SoundMAX\SMAgent.exe
0
bien embette Messages postés 184 Date d'inscription jeudi 15 avril 2010 Statut Membre Dernière intervention 25 septembre 2014
15 avril 2010 à 22:59
c'est le hijack merci en tout cas çà a l'air de fonctionner bien mieux
0
kalimusic Messages postés 14014 Date d'inscription samedi 7 novembre 2009 Statut Contributeur sécurité Dernière intervention 20 novembre 2015 3 027
15 avril 2010 à 23:23
Tant mieux mais c'est pas fini, j'aurais voulu voir le rapport entier de usbfix :)

Pendant la durée de la procédure, tu dois désactiver le module Tea Timer de Spybot S&D sous peine de faire échouer la désinfection.
https://www.commentcamarche.net/telecharger/securite/20939-spybot-search-and-destroy/

1. Télécharge The Avenger (by Swandog46)

* Dezippe le sur le Bureau,
* Double clique sur son icône pour le lancer.
* Clique sur OK dans la fenêtre d'avertissement
* Copie/colle le texte en citation dans la fenêtre sous Input Script here

Drivers to disable:
vplfcbmetyza

Drivers to delete:
vplfcbmetyza

Files to delete:
C:\DOCUME~1\julie\LOCALS~1\Temp\gxtvfwjilbi.sys 

* Clique sur le bouton "Execute"
* Valide son exécution et accepte le reboot en cliquant successivement sur "Oui"
* Après le re-démarrage, le rapport indiquant les actions réalisées par The Avenger doit s'ouvrir spontanément
* Copie/colle le dans ton prochain message

Tu peux le retrouver le fichier à la racine du disque : C:\avenger.txt

2. Télécharge ATF (par A-Tribune) sur le bureau et lance le en double cliquant sur son icône

* Coche Select All
* Clique sur Empty Selected
* Clique sur OK dans la boite de dialogue Done cleaning!
* Si tu utilises un autre navigateur que IE, choisis ton navigateur dans l'onglet du haut (Firefox ou Opera )
* Coche Select All
(Si tu souhaites conserver les mots de passe sauvegardés, clique Non à l'invite)
* Clique sur Empty Selected
* Accepte de tout supprimer en cliquant sur OK

Cet outil ne donne pas de rapport, il sert à préparer le passage du logiciel suivant

3. Met à jour et fait un scan rapide avec malwarebytes anti-malware, je vois qu'il est déjà installé sur ton système.
je pense que tu sais t'en servir car tu dis l'avoir déjà utilisé mais si tu as des questions, je suis là.

Quelque soit le résultat, copie/colle le rapport dans le prochain message

A +
0
bien embette Messages postés 184 Date d'inscription jeudi 15 avril 2010 Statut Membre Dernière intervention 25 septembre 2014
15 avril 2010 à 23:33
Logfile of The Avenger Version 2.0, (c) by Swandog46
http://swandog46.geekstogo.com

Platform: Windows XP

*******************

Script file opened successfully.
Script file read successfully.

Backups directory opened successfully at C:\Avenger

*******************

Beginning to process script file:

Rootkit scan active.
No rootkits found!

Driver "vplfcbmetyza" disabled successfully.
Driver "vplfcbmetyza" deleted successfully.

Error: file "C:\DOCUME~1\julie\LOCALS~1\Temp\gxtvfwjilbi.sys" not found!
Deletion of file "C:\DOCUME~1\julie\LOCALS~1\Temp\gxtvfwjilbi.sys" failed!
Status: 0xc0000034 (STATUS_OBJECT_NAME_NOT_FOUND)
--> the object does not exist


Completed script processing.

*******************

Finished! Terminate.
0
bien embette Messages postés 184 Date d'inscription jeudi 15 avril 2010 Statut Membre Dernière intervention 25 septembre 2014
15 avril 2010 à 23:44
le mawarebyte:
Malwarebytes' Anti-Malware 1.45
www.malwarebytes.org

Version de la base de données: 3993

Windows 5.1.2600 Service Pack 2
Internet Explorer 6.0.2900.2180

15/04/2010 23:43:31
mbam-log-2010-04-15 (23-43-31).txt

Type d'examen: Examen rapide
Elément(s) analysé(s): 106251
Temps écoulé: 3 minute(s), 20 seconde(s)

Processus mémoire infecté(s): 0
Module(s) mémoire infecté(s): 0
Clé(s) du Registre infectée(s): 0
Valeur(s) du Registre infectée(s): 0
Elément(s) de données du Registre infecté(s): 0
Dossier(s) infecté(s): 0
Fichier(s) infecté(s): 0

Processus mémoire infecté(s):
(Aucun élément nuisible détecté)

Module(s) mémoire infecté(s):
(Aucun élément nuisible détecté)

Clé(s) du Registre infectée(s):
(Aucun élément nuisible détecté)

Valeur(s) du Registre infectée(s):
(Aucun élément nuisible détecté)

Elément(s) de données du Registre infecté(s):
(Aucun élément nuisible détecté)

Dossier(s) infecté(s):
(Aucun élément nuisible détecté)

Fichier(s) infecté(s):
(Aucun élément nuisible détecté)
0
bien embette Messages postés 184 Date d'inscription jeudi 15 avril 2010 Statut Membre Dernière intervention 25 septembre 2014
15 avril 2010 à 23:47
j'ai envoyé usb fix je crois
je n'avais pas vu qu'il manquait
0
kalimusic Messages postés 14014 Date d'inscription samedi 7 novembre 2009 Statut Contributeur sécurité Dernière intervention 20 novembre 2015 3 027
Modifié par kalimusic le 16/04/2010 à 00:14
si, le début ;-)
Réédite ton message N°27 si tu le retrouves et remplace le
0
kalimusic Messages postés 14014 Date d'inscription samedi 7 novembre 2009 Statut Contributeur sécurité Dernière intervention 20 novembre 2015 3 027
Modifié par kalimusic le 16/04/2010 à 00:02
re-bonsoir,

On va désinstaller les outils utilisés car ils ne peuvent pas rester sur ton système.

Télécharge Tools Cleaner (par A.Rothstein & dj QUIOU) sur le bureau et exécute le

* Clique sur Recherche et laisse le scan se terminer
* Clique ensuite sur Suppression
* Clique sur Quitter, pour que le rapport puisse se créer
* Poste le dans ton prochain message

Le rapport (TCleaner.txt) se trouve à la racine du disque dur (C:\)

Relance Tools cleaner
Clique sur le bouton Pt Restauration, puis successivement sur OK dans les boites de dialogue pour créer un nouveau point de restauration du système.
Supprime Tools cleaner ainsi que les autres outils restant sur le bureau

Nous allons maintenant supprimer les anciens points de restauration pour finir le nettoyage.

Clique sur Poste de travail, puis fait un clic droit sur le disque dur principal (en général C:/)
* Clique sur Propriétés
Dans la fenêtre qui s'ouvre dans l'onglet général
* Clique sur Nettoyage de disque
Une boîte de dialogue te demande de patienter le temps du calcul, une nouvelle fenêtre va s'ouvrir.
* Choisit le 2ème onglet Autres options puis l'item Restauration du système
* Valide la boîte de dialogue qui s'affiche en cliquant sur Oui
* Ferme ensuite la fenêtre Nettoyage de disque en cliquant sur OK

A + pour la dernière étape
«La raison et la logique ne peuvent rien contre l'entêtement et la sottise.»
0
bien embette Messages postés 184 Date d'inscription jeudi 15 avril 2010 Statut Membre Dernière intervention 25 septembre 2014
16 avril 2010 à 00:11
[ Rapport ToolsCleaner version 2.3.11 (par A.Rothstein & dj QUIOU) ]

--> Recherche:

C:\UsbFix.txt: trouvé !
C:\avenger: trouvé !
C:\UsbFix: trouvé !
C:\Rsit: trouvé !
C:\Documents and Settings\All Users\Menu Démarrer\Programmes\HijackThis: trouvé !
C:\Documents and Settings\All Users\Menu Démarrer\Programmes\HijackThis\HijackThis.lnk: trouvé !
C:\Documents and Settings\julie\Bureau\HijackThis.lnk: trouvé !
C:\Documents and Settings\julie\Bureau\avenger.zip: trouvé !
C:\Documents and Settings\julie\Bureau\UsbFix.exe: trouvé !
C:\Documents and Settings\julie\Bureau\avenger: trouvé !
C:\Documents and Settings\julie\Bureau\avenger\avenger.exe: trouvé !
C:\Documents and Settings\julie\Mes documents\Téléchargements\HijackThis.exe: trouvé !
C:\Documents and Settings\julie\Mes documents\Téléchargements\HJTInstall.exe: trouvé !
C:\Documents and Settings\julie\Mes documents\Téléchargements\UsbFix.exe: trouvé !
C:\Documents and Settings\julie\Mes documents\Téléchargements\Rsit.exe: trouvé !
C:\Documents and Settings\julie\Recent\UsbFix.lnk: trouvé !
C:\Program Files\trend micro\hijackthis.log: trouvé !
C:\Program Files\trend micro\HijackThis: trouvé !
C:\Program Files\trend micro\HijackThis\HijackThis.exe: trouvé !
C:\Program Files\trend micro\HijackThis\hijackthis.log: trouvé !

---------------------------------
--> Suppression:

C:\Documents and Settings\All Users\Menu Démarrer\Programmes\HijackThis\HijackThis.lnk: supprimé !
C:\Documents and Settings\julie\Bureau\HijackThis.lnk: supprimé !
C:\Documents and Settings\julie\Bureau\avenger.zip: supprimé !
C:\Documents and Settings\julie\Bureau\avenger\avenger.exe: supprimé !
C:\Documents and Settings\julie\Mes documents\Téléchargements\HijackThis.exe: supprimé !
C:\Documents and Settings\julie\Mes documents\Téléchargements\HJTInstall.exe: supprimé !
C:\Program Files\trend micro\HijackThis\HijackThis.exe: supprimé !
C:\UsbFix.txt: supprimé !
C:\Documents and Settings\julie\Bureau\UsbFix.exe: supprimé !
C:\Documents and Settings\julie\Mes documents\Téléchargements\UsbFix.exe: supprimé !
C:\Documents and Settings\julie\Mes documents\Téléchargements\Rsit.exe: supprimé !
C:\Documents and Settings\julie\Recent\UsbFix.lnk: supprimé !
C:\Program Files\trend micro\hijackthis.log: supprimé !
C:\Program Files\trend micro\HijackThis\hijackthis.log: supprimé !
C:\avenger: supprimé !
C:\UsbFix: supprimé !
C:\Rsit: supprimé !
C:\Documents and Settings\All Users\Menu Démarrer\Programmes\HijackThis: supprimé !
C:\Documents and Settings\julie\Bureau\avenger: supprimé !
C:\Program Files\trend micro\HijackThis: supprimé !
0
bien embette Messages postés 184 Date d'inscription jeudi 15 avril 2010 Statut Membre Dernière intervention 25 septembre 2014
16 avril 2010 à 00:18
j'ai fait la restauration systeme
vous etes trop fort!!!!!merci
0
bien embette Messages postés 184 Date d'inscription jeudi 15 avril 2010 Statut Membre Dernière intervention 25 septembre 2014
16 avril 2010 à 00:27
je fais de la musique aussi:
https://leveloquipleure.fr/
0