Besoin d'aide, virus Total XP

Fermé
lucoco20 Messages postés 201 Date d'inscription lundi 26 octobre 2009 Statut Membre Dernière intervention 24 octobre 2011 - 19 avril 2010 à 10:44
lucoco20 Messages postés 201 Date d'inscription lundi 26 octobre 2009 Statut Membre Dernière intervention 24 octobre 2011 - 20 avril 2010 à 17:13
Alors voilà, antivir a détecté un virus EXP/Pidief.bzr.1 et un peu plus tard total xp c'est ouvert, je l'ai fermé avec le gestionnaire des tâches, mais il s'est réouvert plusieurs fois. J'ai donc voulu lançé une analyse avec malwarebytes mais impossible de l'ouvrir, j'ai donc téléchargé SpyHunter 4 afin de supprimer Total XP, l'analyse est en cour. Je suis en train de retélécharger malwarebyte, mais que dois-je faire d'autre ?

Merci d'avance.
A voir également:

30 réponses

Tigzy Messages postés 7498 Date d'inscription lundi 15 février 2010 Statut Contributeur sécurité Dernière intervention 15 septembre 2021 582
20 avril 2010 à 15:12
Gros doute sur un Driver:

*Copier ceci:

C:\WINDOWS\system32\FsUsbExDisk.SYS

*Aller sur Virus Total
* Cliquer sur "Choose"
*Coller dans "nom du fichier" et envoyer le fichier
*Puis coller le rapport généré
0
lucoco20 Messages postés 201 Date d'inscription lundi 26 octobre 2009 Statut Membre Dernière intervention 24 octobre 2011
20 avril 2010 à 15:17
Sa me met le fichier a déjà été analysé, je reprends l'ancien rapport ?
0
Tigzy Messages postés 7498 Date d'inscription lundi 15 février 2010 Statut Contributeur sécurité Dernière intervention 15 septembre 2021 582
20 avril 2010 à 15:19
Oui
0
lucoco20 Messages postés 201 Date d'inscription lundi 26 octobre 2009 Statut Membre Dernière intervention 24 octobre 2011
20 avril 2010 à 15:19
J'ai eu ça:

Antivirus Version Dernière mise à jour Résultat
a-squared 4.5.0.50 2010.04.20 -
AhnLab-V3 5.0.0.2 2010.04.20 -
AntiVir 7.10.6.143 2010.04.20 -
Antiy-AVL 2.0.3.7 2010.04.19 -
Authentium 5.2.0.5 2010.04.20 -
Avast 4.8.1351.0 2010.04.20 -
Avast5 5.0.332.0 2010.04.20 -
AVG 9.0.0.787 2010.04.20 -
BitDefender 7.2 2010.04.20 -
CAT-QuickHeal 10.00 2010.04.20 -
ClamAV 0.96.0.3-git 2010.04.20 -
Comodo 4652 2010.04.20 -
DrWeb 5.0.2.03300 2010.04.20 -
eSafe 7.0.17.0 2010.04.18 -
eTrust-Vet 35.2.7436 2010.04.20 -
F-Prot 4.5.1.85 2010.04.20 -
F-Secure 9.0.15370.0 2010.04.20 -
Fortinet 4.0.14.0 2010.04.20 -
GData 19 2010.04.20 -
Ikarus T3.1.1.80.0 2010.04.20 -
Jiangmin 13.0.900 2010.04.20 -
Kaspersky 7.0.0.125 2010.04.20 -
McAfee 5.400.0.1158 2010.04.20 -
McAfee-GW-Edition 6.8.5 2010.04.20 -
Microsoft 1.5703 2010.04.20 -
NOD32 5044 2010.04.20 -
Norman 6.04.11 2010.04.20 -
nProtect 2010-04-20.01 2010.04.20 -
Panda 10.0.2.7 2010.04.19 -
PCTools 7.0.3.5 2010.04.20 -
Prevx 3.0 2010.04.20 -
Rising 22.44.01.03 2010.04.20 -
Sophos 4.52.0 2010.04.20 -
Sunbelt 6199 2010.04.20 -
Symantec 20091.2.0.41 2010.04.20 -
TheHacker 6.5.2.0.265 2010.04.19 -
TrendMicro 9.120.0.1004 2010.04.20 -
TrendMicro-HouseCall 9.120.0.1004 2010.04.20 -
VBA32 3.12.12.4 2010.04.19 -
ViRobot 2010.4.19.2284 2010.04.20 -
VirusBuster 5.0.27.0 2010.04.19 -
Information additionnelle
File size: 36608 bytes
MD5...: 790a4ca68f44be35967b3df61f3e4675
SHA1..: bd0ea1bd82cfff4129b486d4d2f6661e3f28d318
SHA256: 7cbc77c620aba75fef4ba8ad9c38766d50cd18106eba4693f162f2c5a7d46aa8
ssdeep: 768:o04pOmckpdHXCDwdGSlAK5uVEWA69ir1FmU:oncUyEdGShwEWG1FmU

PEiD..: -
PEInfo: PE Structure information

( base data )
entrypointaddress.: 0x6d1f
timedatestamp.....: 0x48c8bdc2 (Thu Sep 11 06:42:10 2008)
machinetype.......: 0x14c (I386)

( 4 sections )
name viradd virsiz rawdsiz ntrpy md5
.text 0x260 0x6cfe 0x6d00 6.57 8022e15a8918cb4af57e6d43d51c9b4c
.data 0x6f60 0x11a0 0x11a0 0.82 9d966a7c58463c4d95af560266df5b39
INIT 0x8100 0x564 0x580 5.17 24e35a4a457a8a9b599721f5c8fbc294
.reloc 0x8680 0x876 0x880 6.44 74e8722b79e3fe3758d06246890e01d2

( 2 imports )
> ntoskrnl.exe: KeEnterCriticalRegion, sprintf, ExAcquireResourceSharedLite, IoFreeIrp, KeSetEvent, KeWaitForSingleObject, IofCallDriver, KeGetCurrentThread, IoAllocateIrp, KeInitializeEvent, RtlFreeAnsiString, RtlUnicodeStringToAnsiString, IoGetCurrentProcess, PsGetCurrentProcessId, strncpy, ZwClose, ObfDereferenceObject, IoAttachDeviceToDeviceStack, IoCreateDevice, IoGetRelatedDeviceObject, ObReferenceObjectByHandle, ZwCreateFile, ExAcquireResourceExclusiveLite, IoQueryVolumeInformation, IoAttachDeviceByPointer, KeQuerySystemTime, ExInterlockedPopEntrySList, ExInterlockedPushEntrySList, ProbeForWrite, _except_handler3, IoDeleteDevice, IoDetachDevice, ExQueueWorkItem, IofCompleteRequest, MmMapLockedPages, DbgPrint, IoDeleteSymbolicLink, ExInitializeNPagedLookasideList, ExInitializeResourceLite, IoCreateSymbolicLink, NtBuildNumber, ExReleaseResourceLite, KeLeaveCriticalRegion, ExAllocatePoolWithTag, RtlInitUnicodeString, ExFreePool
> HAL.dll: KeQueryPerformanceCounter, ExAcquireFastMutex, ExReleaseFastMutex, KeGetCurrentIrql

( 0 exports )

RDS...: NSRL Reference Data Set
-
pdfid.: -
trid..: Win32 Executable Generic (68.0%)
Generic Win/DOS Executable (15.9%)
DOS Executable Generic (15.9%)
Autodesk FLIC Image File (extensions: flc, fli, cel) (0.0%)
sigcheck:
publisher....: n/a
copyright....: n/a
product......: n/a
description..: n/a
original name: n/a
internal name: n/a
file version.: n/a
comments.....: n/a
signers......: -
signing date.: -
verified.....: Unsigned
0
Tigzy Messages postés 7498 Date d'inscription lundi 15 février 2010 Statut Contributeur sécurité Dernière intervention 15 septembre 2021 582
20 avril 2010 à 15:23
Bon c'est légitime alors...
Là je vois pas quoi faire de plus...

J'attends une réponse des collègue.
Ou en sont tes problèmes?
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
lucoco20 Messages postés 201 Date d'inscription lundi 26 octobre 2009 Statut Membre Dernière intervention 24 octobre 2011
20 avril 2010 à 15:27
Je n'en ai plus depuis hier, mais tu m'avais dis qu'il restait quelques trucs à faire quand je t'avais montré un rapport ZHP. Sinon tu as dis que là je n'étais pas protégé, c'est normal ?
0
Tigzy Messages postés 7498 Date d'inscription lundi 15 février 2010 Statut Contributeur sécurité Dernière intervention 15 septembre 2021 582
20 avril 2010 à 15:33
Non tu as Mc afee. ce que je ne cerne pas , c'est pourquoi Combofix et Gmer plantent.
Je vais attendre d'autres avis.
0
lucoco20 Messages postés 201 Date d'inscription lundi 26 octobre 2009 Statut Membre Dernière intervention 24 octobre 2011
20 avril 2010 à 15:34
Pourtant quand j'ai lancé combofix et gmer, j'avais tout désactivé dans McAfee.
0
Tigzy Messages postés 7498 Date d'inscription lundi 15 février 2010 Statut Contributeur sécurité Dernière intervention 15 septembre 2021 582
20 avril 2010 à 15:36
Tu veux pas refaire un test avec combofix maintenant qu'il y a eu un peu de ménage?
0
lucoco20 Messages postés 201 Date d'inscription lundi 26 octobre 2009 Statut Membre Dernière intervention 24 octobre 2011
20 avril 2010 à 15:40
Ok, je lance sa !
0
Tigzy Messages postés 7498 Date d'inscription lundi 15 février 2010 Statut Contributeur sécurité Dernière intervention 15 septembre 2021 582
20 avril 2010 à 15:40
Tu peux essayer ça aussi?


*Téléchargez mbr.exe de Gmer sur le Bureau : mbr.exe
*Désactivez vos protections et coupez la connexion.
*Sous Windows XP : double-cliquez surmbr.exe / Sous Windows Vista ou Seven, faites un clic-droit sur mbr.exe et choisissez "Exécuter en temps qu'administrateur"
*Un rapport sera généré : mbr.log
0
lucoco20 Messages postés 201 Date d'inscription lundi 26 octobre 2009 Statut Membre Dernière intervention 24 octobre 2011
20 avril 2010 à 15:59
Combofix n'a pas marché, encore la même erreur:

BCCode : 19 BCP1 : 00000020 BCP2 : 84E82A00 BCP3 : 84E82E18
BCP4 : 1A830015 OSVer : 5_1_2600 SP : 3_0 Product : 768_1


C:\DOCUME~1\PROPRI~1\LOCALS~1\Temp\WER8fb9.dir00\Mini042010-04.dmp
C:\DOCUME~1\PROPRI~1\LOCALS~1\Temp\WER8fb9.dir00\sysdata.xml


Je vais essayer mbr.
0
lucoco20 Messages postés 201 Date d'inscription lundi 26 octobre 2009 Statut Membre Dernière intervention 24 octobre 2011
20 avril 2010 à 16:02
Voilà le rapport mbr:

Stealth MBR rootkit/Mebroot/Sinowal detector 0.3.7 by Gmer, http://www.gmer.net

device: opened successfully
user: MBR read successfully
kernel: MBR read successfully
user & kernel MBR OK
0
Tigzy Messages postés 7498 Date d'inscription lundi 15 février 2010 Statut Contributeur sécurité Dernière intervention 15 septembre 2021 582
20 avril 2010 à 16:05
Non ba ça a l'air bon.
Je vois rien de plus à faire....

Si tu veux bien on peux arrêter là si tu n'as plus de symptômes.
0
Tigzy Messages postés 7498 Date d'inscription lundi 15 février 2010 Statut Contributeur sécurité Dernière intervention 15 septembre 2021 582
20 avril 2010 à 16:06
Tools cleaner permet de supprimer tous les outils utilisés dans une désinfection.


Télécharger sur le bureau

ToolsCleaner2.exe
---------------
= CliC Recherche
le scan finit
= CliC Suppression
= CliC Quitter
= supprimer cet outil, son rapport qui est à C:\TCleaner.txt
= supprimer les divers rapports du nettoyage, si encore présents , qui sont à C:\
0
lucoco20 Messages postés 201 Date d'inscription lundi 26 octobre 2009 Statut Membre Dernière intervention 24 octobre 2011
20 avril 2010 à 16:09
Oui mais tout à l'heure tu m'as dis que je n'étais pas protéger, pourquoi ?

Je peux retélécharger Zone Alarme ?
0
lucoco20 Messages postés 201 Date d'inscription lundi 26 octobre 2009 Statut Membre Dernière intervention 24 octobre 2011
20 avril 2010 à 16:10
Donc à prioris je n'ai plus aucunes infections ?
0
Tigzy Messages postés 7498 Date d'inscription lundi 15 février 2010 Statut Contributeur sécurité Dernière intervention 15 septembre 2021 582
20 avril 2010 à 16:12
C'est ok, tu gardes Mc afee jusqu'à ce qu'il expire, et tu peux remettre Zone alarm.
Normalement tu n'est plus infecté.
0
lucoco20 Messages postés 201 Date d'inscription lundi 26 octobre 2009 Statut Membre Dernière intervention 24 octobre 2011
20 avril 2010 à 16:14
Ok, mais pourtant, Combofix me mettait "suppression des fichiers infectés" juste avant que l'ordi saute, donc peut être qu'il a "sauté" parce qu'il n'y avait rien a supprimé.

Sinon, quels problèmes engendrent plusieurs antivirus ?

Je te refait un rapport ZHP au cas ou ?
0
Tigzy Messages postés 7498 Date d'inscription lundi 15 février 2010 Statut Contributeur sécurité Dernière intervention 15 septembre 2021 582
20 avril 2010 à 16:16
C'est peut etre des traces seulement. Impossible de savoir vu qu'il ne marche pas...
Plusieurs Antivirus se tirent dans les pattes, au final tu es moins bien protégé qu'avec un seul.

Le ZHP c'est pas la peine, rien n'a été supprimé depuis le dernier.
0
lucoco20 Messages postés 201 Date d'inscription lundi 26 octobre 2009 Statut Membre Dernière intervention 24 octobre 2011
20 avril 2010 à 16:21
Ok merci bien, je ferai toutes les semaines des analyses avec malwarebytes, car si McAfee est moin performant que Antivir, je peux choper des virus sans rien savoir.
En tout cas merci de ton aide !
0