Infecté par Rogue antispyware-antivirus 2008

Résolu/Fermé
tropicococo Messages postés 25 Date d'inscription mardi 27 avril 2010 Statut Membre Dernière intervention 29 avril 2010 - 28 avril 2010 à 08:43
anthony5151 Messages postés 10573 Date d'inscription vendredi 27 juin 2008 Statut Contributeur sécurité Dernière intervention 2 mars 2015 - 30 avril 2010 à 18:39
Bonjour,

Il y a 2 jours mon pc à été infecté par Antivirus7.

Voici globalement ce que j'ai fais depuis 2 jours :

- j'ai téléchargé OTL, spyware doctor, spyhunter 4, smitfraudfix. J'ai fais des scans, des modes sans echecs, des suppressions de fichiers temp (qui sont dans ma corbeille), des mises à jours de windowsupdate....
- j'ai supprimé antivirus7 de mes programmes.

MAIS, j'ai toujours des soucis :

- quand je démarre windows vista, spydoctor m'annonce qu'il à bloqué rogueantispyware-antivirus2008.
- quand j'ouvre une page internt ou un dossier de mon bureau, spydoctor m'annonce qu'il a bloqué une menace. dans l'historique des logiciels malveillants de spydoctor, je remarque que qu'il est indiqué pour chaque menace bloquée :

"nom de la menace : rogueantispyware.antivirus2008"

"infection : C:/WINDOWS/SYSTEM32/UPDATEEXPLORER.DLL"

- mon fond d'écran a disparu et la résolution à l'écran est plus grossière.

Qui peut m'aider à réparer ? D'avance merci.
P.S. : je suis dispo toute la journée s'il le faut


A voir également:

39 réponses

tropicococo Messages postés 25 Date d'inscription mardi 27 avril 2010 Statut Membre Dernière intervention 29 avril 2010
28 avril 2010 à 08:53
Pour info,

Je viens de faire un scan avec Spyware Doctor :
- 7 infections risque moyen : rogueantispyware.antivirus2008
- 6 infections risque faible : adware.advertising
- 33 infections risque faible : application.trackingcookies
0
anthony5151 Messages postés 10573 Date d'inscription vendredi 27 juin 2008 Statut Contributeur sécurité Dernière intervention 2 mars 2015 790
28 avril 2010 à 12:56
Bonjour,


Désinstalle SpyHunter, il ne sert à rien, c'est une arnaque (voir ici)


Peux-tu utiliser ce logiciel de diagnostic stp, ça me permettra de t'aider :

* Télécharge ZHPDiag (de Nicolas Coolman)
* Laisse toi guider lors de l'installation
* Il se lancera automatiquement à la fin de l'installation
* Clique sur l'icône représentant une loupe (« Lancer le diagnostic »)
* Enregistre le rapport sur ton Bureau à l'aide de l'icône représentant une disquette
* Héberge le rapport ZHPDiag.txt sur ce site, puis copie/colle le lien fourni dans ta prochaine réponse sur le forum

0
tropicococo Messages postés 25 Date d'inscription mardi 27 avril 2010 Statut Membre Dernière intervention 29 avril 2010
28 avril 2010 à 13:19
Voici :

http://www.cijoint.fr/cjlink.php?file=cj201004/cijtZ4fzjj.txt
0
anthony5151 Messages postés 10573 Date d'inscription vendredi 27 juin 2008 Statut Contributeur sécurité Dernière intervention 2 mars 2015 790
28 avril 2010 à 13:51
En effet, l'infection est encore visible sur le rapport :

O2 - BHO: &UpdateCheck.dll - {75FBE4E8-EA86-4BA6-9527-1D74E820D631} . (.Pas de propriétaire - Pas de description.) -- C:\Windows\System32\UpdateExplorer.dll



Pour commencer, je voudrais que tu vérifies un fichier stp :

* Rends toi sur le site https://www.virustotal.com/gui/
* Clique sur Parcourir, et navigue jusqu'au fichier suivant et valide : C:\Windows\system32\drivers\nvsmu.sys
* Clique sur "Envoyer le fichier" : s'il a déjà été analysé, demande une nouvelle analyse.
* Fais un copier/coller du rapport sur le forum.

Si tu ne trouves pas le fichier, fais ceci :
* Menu Démarrer --> Panneau de configuration --> Options des dossiers --> Affichage
* Coche "Afficher les fichiers et dossiers cachés", décoche "Masquer les extensions de fichiers connus", décoche "Masquer les fichiers protégés du Système", puis valide.
* Tu pourras à nouveau masquer les fichiers cachés une fois la manipulation terminée, si tu le souhaites.



Ensuite, plutôt que SpywareDoctor (totalement inutile, je te conseille de le désinstaller pour les mêmes raisons que SpyHunter), utilise ce logiciel efficace stp :

* Télécharge et installe Malwarebytes' Anti-Malware
* A la fin de l'installation, veille à ce que l'option « mettre a jour Malwarebyte's Anti-Malware » soit cochée
* Lance MBAM et laisse les Mises à jour se télécharger (sinon fais les manuellement au lancement du programme)
* Puis va dans l'onglet "Recherche", coche "Exécuter un examen rapide" puis "Rechercher"
* A la fin du scan, clique sur Afficher les résultats
* Coche tous les éléments détectés puis clique sur Supprimer la sélection
* Enregistre le rapport
* S'il t'est demandé de redémarrer l'ordinateur, clique sur Yes
* Poste dans ta prochaine réponse le rapport apparaissant après la suppression stp


Note : après ça, les symptômes devraient disparaitre, mais la désinfection n'est pas encore terminée --> merci de revenir jusqu'au bout ;)

0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
tropicococo Messages postés 25 Date d'inscription mardi 27 avril 2010 Statut Membre Dernière intervention 29 avril 2010
28 avril 2010 à 14:08
Voici :

Antivirus Version Dernière mise à jour Résultat
a-squared 4.5.0.50 2010.04.28 -
AhnLab-V3 5.0.0.2 2010.04.28 -
AntiVir 8.2.1.224 2010.04.28 -
Antiy-AVL 2.0.3.7 2010.04.28 -
Authentium 5.2.0.5 2010.04.28 -
Avast 4.8.1351.0 2010.04.28 -
Avast5 5.0.332.0 2010.04.28 -
AVG 9.0.0.787 2010.04.27 -
BitDefender 7.2 2010.04.28 -
CAT-QuickHeal 10.00 2010.04.28 -
ClamAV 0.96.0.3-git 2010.04.28 -
Comodo 4699 2010.04.28 -
DrWeb 5.0.2.03300 2010.04.28 -
eSafe 7.0.17.0 2010.04.26 -
eTrust-Vet 35.2.7455 2010.04.28 -
F-Prot 4.5.1.85 2010.04.28 -
F-Secure 9.0.15370.0 2010.04.28 -
Fortinet 4.0.14.0 2010.04.27 -
GData 21 2010.04.28 -
Ikarus T3.1.1.80.0 2010.04.28 -
Jiangmin 13.0.900 2010.04.28 -
Kaspersky 7.0.0.125 2010.04.28 -
McAfee 5.400.0.1158 2010.04.28 -
McAfee-GW-Edition 6.8.5 2010.04.28 -
Microsoft 1.5703 2010.04.28 -
NOD32 5067 2010.04.28 -
Norman 6.04.11 2010.04.28 -
nProtect 2010-04-28.02 2010.04.28 -
Panda 10.0.2.7 2010.04.27 -
PCTools 7.0.3.5 2010.04.28 -
Prevx 3.0 2010.04.28 -
Rising 22.45.02.04 2010.04.28 -
Sophos 4.53.0 2010.04.28 -
Sunbelt 6231 2010.04.28 -
Symantec 20091.2.0.41 2010.04.28 -
TheHacker 6.5.2.0.272 2010.04.28 -
TrendMicro 9.120.0.1004 2010.04.28 -
TrendMicro-HouseCall 9.120.0.1004 2010.04.28 -
VBA32 3.12.12.4 2010.04.28 -
ViRobot 2010.4.27.2295 2010.04.27 -
VirusBuster 5.0.27.0 2010.04.27 -
Information additionnelle
File size: 15360 bytes
MD5...: 62754e376185eacbb73d06fea0ffc54a
SHA1..: 56a84c03bde4d5e3fd2cd72799a2235356f75947
SHA256: ed02dd8d7bc091ae4e5747254cb9f7b5c8fb293c077f2c40ea0921c22580ca32
ssdeep: 192:iJvEjg6iVn85lYiRzNN/bzhYmoMjKxIdF6TZcydl62w7vfCym6B:SigTVn85
lYiRzNNzzhY7UK2J7D

PEiD..: -
PEInfo: PE Structure information

( base data )
entrypointaddress.: 0x6005
timedatestamp.....: 0x4835a1c4 (Thu May 22 16:39:32 2008)
machinetype.......: 0x14c (I386)

( 6 sections )
name viradd virsiz rawdsiz ntrpy md5
.text 0x1000 0x2149 0x2200 6.27 8b537ed67854ec20bbcef3a6362165bd
.rdata 0x4000 0x150 0x200 3.38 e391cd06eaedc3ef92d9a4856b1f7605
.data 0x5000 0xa0 0x200 1.41 98cc3481a2ee54aee7a48604041448ae
INIT 0x6000 0x556 0x600 4.92 d699b9cbc77a34a9bf922075f71e614a
.rsrc 0x7000 0x7a0 0x800 5.45 e61cc37a3a55e3a711fac11dd5619030
.reloc 0x8000 0x222 0x400 3.20 6d2a15f0c9e1dae3d1cf73d537da5a23

( 3 imports )
> ntoskrnl.exe: IofCallDriver, IoBuildSynchronousFsdRequest, IoGetAttachedDeviceReference, KeInitializeEvent, ExAllocatePoolWithTag, RtlInitUnicodeString, KefAcquireSpinLockAtDpcLevel, IoReleaseCancelSpinLock, RtlQueryRegistryValues, memset, IoConnectInterrupt, MmMapIoSpace, PoSetPowerState, KeWaitForSingleObject, PoRequestPowerIrp, IoDeleteDevice, IoDetachDevice, IoDisconnectInterrupt, ExRegisterCallback, ExCreateCallback, IoSetDeviceInterfaceState, IoReleaseRemoveLockAndWaitEx, IoWMIRegistrationControl, MmUnmapIoSpace, ExUnregisterCallback, IoAcquireRemoveLockEx, IoAttachDeviceToDeviceStack, IoRegisterDeviceInterface, IoInitializeRemoveLockEx, IoCreateDevice, RtlCopyUnicodeString, KeTickCount, ObfDereferenceObject, PoStartNextPowerIrp, IoReleaseRemoveLockEx, KeSetEvent, IofCompleteRequest, PoCallDriver, ExFreePoolWithTag
> HAL.dll: KfAcquireSpinLock, KeStallExecutionProcessor, KfReleaseSpinLock
> WMILIB.SYS: WmiSystemControl, WmiCompleteRequest

( 0 exports )

RDS...: NSRL Reference Data Set
-
pdfid.: -
sigcheck:
publisher....: NVIDIA Corporation
copyright....: Copyright(C) 2001-2008 NVIDIA Corporation
product......: NVIDIA nForce(TM) PCA Driver
description..: NVIDIA nForce(TM) SMU Microcontroller Driver
original name: nvsmu.sys
internal name: NVIDIA nForce(TM) PCA Driver
file version.: 5.10.2600.0152 built by: WinDDK
comments.....: n/a
signers......: -
signing date.: -
verified.....: Unsigned

trid..: Win32 Executable Generic (68.0%)
Generic Win/DOS Executable (15.9%)
DOS Executable Generic (15.9%)
Autodesk FLIC Image File (extensions: flc, fli, cel) (0.0%)
0
anthony5151 Messages postés 10573 Date d'inscription vendredi 27 juin 2008 Statut Contributeur sécurité Dernière intervention 2 mars 2015 790
28 avril 2010 à 14:30
Ca confirme que ce fichier n'est pas infecté ;)
J'attends maintenant le rapport de MalwareBytes

0
tropicococo Messages postés 25 Date d'inscription mardi 27 avril 2010 Statut Membre Dernière intervention 29 avril 2010
28 avril 2010 à 14:55
et bien il est déjà ci-dessus il me semble
0
tropicococo Messages postés 25 Date d'inscription mardi 27 avril 2010 Statut Membre Dernière intervention 29 avril 2010
28 avril 2010 à 15:16
j'ai refait un scan rapide :


Malwarebytes' Anti-Malware 1.45
www.malwarebytes.org

Version de la base de données: 4044

Windows 6.0.6002 Service Pack 2
Internet Explorer 8.0.6001.18904

28/04/2010 15:15:32
mbam-log-2010-04-28 (15-15-32).txt

Type d'examen: Examen rapide
Elément(s) analysé(s): 107269
Temps écoulé: 5 minute(s), 5 seconde(s)

Processus mémoire infecté(s): 0
Module(s) mémoire infecté(s): 0
Clé(s) du Registre infectée(s): 0
Valeur(s) du Registre infectée(s): 0
Elément(s) de données du Registre infecté(s): 0
Dossier(s) infecté(s): 0
Fichier(s) infecté(s): 0

Processus mémoire infecté(s):
(Aucun élément nuisible détecté)

Module(s) mémoire infecté(s):
(Aucun élément nuisible détecté)

Clé(s) du Registre infectée(s):
(Aucun élément nuisible détecté)

Valeur(s) du Registre infectée(s):
(Aucun élément nuisible détecté)

Elément(s) de données du Registre infecté(s):
(Aucun élément nuisible détecté)

Dossier(s) infecté(s):
(Aucun élément nuisible détecté)

Fichier(s) infecté(s):
(Aucun élément nuisible détecté)
0
anthony5151 Messages postés 10573 Date d'inscription vendredi 27 juin 2008 Statut Contributeur sécurité Dernière intervention 2 mars 2015 790
28 avril 2010 à 16:30
Non tu n'avais pas posté le rapport de MalwareBytes, ce serait bien que tu le fasses (tu le retrouveras dans l'onglet 'rapports/logs')

Poste aussi un nouveau rapport ZHPDiag stp ;)

0
tropicococo Messages postés 25 Date d'inscription mardi 27 avril 2010 Statut Membre Dernière intervention 29 avril 2010
28 avril 2010 à 16:52
Malwarebytes' Anti-Malware 1.45
www.malwarebytes.org

Version de la base de données: 4044

Windows 6.0.6002 Service Pack 2
Internet Explorer 8.0.6001.18904

28/04/2010 16:51:21
mbam-log-2010-04-28 (16-51-21).txt

Type d'examen: Examen rapide
Elément(s) analysé(s): 107637
Temps écoulé: 4 minute(s), 35 seconde(s)

Processus mémoire infecté(s): 0
Module(s) mémoire infecté(s): 0
Clé(s) du Registre infectée(s): 0
Valeur(s) du Registre infectée(s): 0
Elément(s) de données du Registre infecté(s): 0
Dossier(s) infecté(s): 0
Fichier(s) infecté(s): 0

Processus mémoire infecté(s):
(Aucun élément nuisible détecté)

Module(s) mémoire infecté(s):
(Aucun élément nuisible détecté)

Clé(s) du Registre infectée(s):
(Aucun élément nuisible détecté)

Valeur(s) du Registre infectée(s):
(Aucun élément nuisible détecté)

Elément(s) de données du Registre infecté(s):
(Aucun élément nuisible détecté)

Dossier(s) infecté(s):
(Aucun élément nuisible détecté)

Fichier(s) infecté(s):
(Aucun élément nuisible détecté)
0
tropicococo Messages postés 25 Date d'inscription mardi 27 avril 2010 Statut Membre Dernière intervention 29 avril 2010
28 avril 2010 à 17:03
le rapport malwarebytes est ci-dessus.

pour le rapport zhpdiag, impossible de faire partir le post sur commentcamarche./
0
anthony5151 Messages postés 10573 Date d'inscription vendredi 27 juin 2008 Statut Contributeur sécurité Dernière intervention 2 mars 2015 790
28 avril 2010 à 17:38
Héberge le rapport sur cijoint.fr, comme le premier ;)

0
tropicococo Messages postés 25 Date d'inscription mardi 27 avril 2010 Statut Membre Dernière intervention 29 avril 2010
28 avril 2010 à 17:45
ok c'est fait. merci de ta patience
0
anthony5151 Messages postés 10573 Date d'inscription vendredi 27 juin 2008 Statut Contributeur sécurité Dernière intervention 2 mars 2015 790
28 avril 2010 à 17:54
"ok c'est fait"

==> Tu l'as hébergé sur cijoint ?
Si oui, il faut poster ici le lien fourni par cijoint, sinon je n'aurais pas accès au rapport ^^


"merci de ta patience"

==> De rien ;)

0
tropicococo Messages postés 25 Date d'inscription mardi 27 avril 2010 Statut Membre Dernière intervention 29 avril 2010
28 avril 2010 à 18:18
voila :

http://www.cijoint.fr/cjlink.php?file=cj201004/cijQ3Gyy9z.txt
0
tropicococo Messages postés 25 Date d'inscription mardi 27 avril 2010 Statut Membre Dernière intervention 29 avril 2010
28 avril 2010 à 19:03
alors ca dit quoi ?
0
anthony5151 Messages postés 10573 Date d'inscription vendredi 27 juin 2008 Statut Contributeur sécurité Dernière intervention 2 mars 2015 790
28 avril 2010 à 19:17
1) Je voudrais récupérer un fichier si ça ne te dérange pas :

Fais un clic-droit sur ce fichier C:\Windows\System32\UpdateExplorer.dll --> Envoyer vers --> Dossier compressé
Héberge le dossier compressé sur cijoint.fr et poste le lien ici stp


2) Ensuite, nous allons utiliser ZHPFix pour supprimer plusieurs choses :
- Les restes du rogue
- Des restes de Norton qui s'est mal désinstallé
- Plusieurs barres d'outils néfastes ou inutiles : à l'avenir, il faut tout lire attentivement lorsque tu installes un programme et décocher tous les programmes additionnels qui sont proposés, en particulier les barres d'outils !


* Fais un clic-droit sur le raccourci de ZHPFix et choisis "Exécuter en temps qu'administrateur"
* Clique sur l'icone représentant la lettre H (« coller les lignes Helper »)
* Copie/colle tous les lignes contenues dans ce fichier et place les dans ZHPFix.
* Clique sur « Tous », puis sur « Nettoyer »
* ZHPFix va supprimer les éléments indiqués et lancer certaines désinstallations : mène les jusqu'au bout.
* A la fin, copie/colle la totalité du rapport dans ta prochaine réponse

0
tropicococo Messages postés 25 Date d'inscription mardi 27 avril 2010 Statut Membre Dernière intervention 29 avril 2010
28 avril 2010 à 19:26
je ne trouve pas de fichier updateExplorer.dll à l'endroit indiqué. j'ai fais une recherche (menu demarrer) mais rien.
0
anthony5151 Messages postés 10573 Date d'inscription vendredi 27 juin 2008 Statut Contributeur sécurité Dernière intervention 2 mars 2015 790
28 avril 2010 à 19:30
Il est sans doute caché, tu peux afficher les fichiers cachés pour le trouver si tu veux :

* Menu Démarrer --> Panneau de configuration --> Apparence et personnalisation --> Options des dossiers --> Affichage
* Coche "Afficher les fichiers et dossiers cachés", décoche "Masquer les extensions de fichiers connus", décoche "Masquer les fichiers protégés du Système", puis valide.
* Tu pourras à nouveau masquer les fichiers cachés une fois la manipulation terminée, si tu le souhaites.

Si tu ne le trouves pas ce n'est pas grave, passe à la suite ;)
0
tropicococo Messages postés 25 Date d'inscription mardi 27 avril 2010 Statut Membre Dernière intervention 29 avril 2010
28 avril 2010 à 19:31
je n'ai pas ZHPFIX mais ZHPDIAG. Je ne trouve pas d'icone " H "
0
tropicococo Messages postés 25 Date d'inscription mardi 27 avril 2010 Statut Membre Dernière intervention 29 avril 2010
28 avril 2010 à 19:34
ok j'ai téléchargé zhpfix.
0