Infection vundo, etc... qui revient toujours

bobbybrown -  
 Utilisateur anonyme -
Salut a tous,

j'ai sur mon ordi un virus un peu chiant qui squatte mozilla et qui ouvre des pages entre autres. J'ai passé mbam plusieurs fois en examen complet et meme en mode sans echec mais le truc a l'air de revenir a chaque fois, est- ce que quelqu'un aurait la gentillesse de m'aider?

Voila mon rapport hijackthis :

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 00:36:03, on 03/05/2010
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\csrss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\Explorer.EXE
C:\Program Files\Java\jre6\bin\jqs.exe
C:\WINDOWS\system32\nvsvc32.exe
C:\WINDOWS\system32\svchost.exe
C:\Program Files\Java\jre6\bin\jusched.exe
C:\Program Files\Hewlett-Packard\HP Share-to-Web\hpgs2wnd.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Program Files\OpenOffice.org 3\program\soffice.exe
C:\Program Files\OpenOffice.org 3\program\soffice.bin
c:\Program Files\Hewlett-Packard\HP Share-to-Web\hpgs2wnf.exe
C:\WINDOWS\system32\wscntfy.exe
C:\WINDOWS\System32\alg.exe
C:\Program Files\CCleaner\CCleaner.exe
C:\WINDOWS\system32\wuauclt.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Mozilla Firefox\firefox.exe
C:\Program Files\Trend Micro\HijackThis\HijackThis.exe
C:\WINDOWS\system32\wbem\wmiprvse.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = https://www.bing.com/?cc=fr&toHttps=1&redig=55729C844D6A45819CAD368B3E178C9F
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.sfr.fr/
O2 - BHO: (no name) - {0DF3BE49-25BB-4D80-9DDD-11E0A0F9F05c} - C:\WINDOWS\system32\rbwmmqrx.dll
O2 - BHO: Aide à la navigation SFR - {0F6E720A-1A6B-40E1-A294-1D4D19F156C8} - C:\Program Files\Neuf\Kit\SFRNavErrorHelper.dll
O2 - BHO: AcroIEHelperStub - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll
O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Program Files\Java\jre6\bin\jp2ssv.dll
O2 - BHO: JQSIEStartDetectorImpl - {E7E6F031-17CE-4C07-BC86-EABFE594F69C} - C:\Program Files\Java\jre6\lib\deploy\jqs\ie\jqs_plugin.dll
O2 - BHO: (no name) - {EF8EDE6A-0721-4F9F-922D-745320E4B0FE} - c:\windows\system32\sywosto.dll
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE NvQTwk,NvCplDaemon initialize
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre6\bin\jusched.exe"
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'LOCAL SERVICE')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'NETWORK SERVICE')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O4 - Global Startup: Adobe Gamma Loader.lnk = C:\Program Files\Common Files\Adobe\Calibration\Adobe Gamma Loader.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O23 - Service: Adobe LM Service - Unknown owner - C:\Program Files\Common Files\Adobe Systems Shared\Service\Adobelmsvc.exe
O23 - Service: Java Quick Starter (JavaQuickStarterService) - Sun Microsystems, Inc. - C:\Program Files\Java\jre6\bin\jqs.exe
O23 - Service: NVIDIA Driver Helper Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe

78 réponses

Utilisateur anonyme
 
salut qui es tu ?
1
Utilisateur anonyme
 
bonsoir ah oui une vilaine BHO ^^

besoin de plus de precisions ;) :

Télécharge OTL de OLDTimer

enregistre le sur ton Bureau.

▶ Double clic ( pour vista / 7 => clic droit "executer en tant qu'administrateur") sur OTL.exe pour le lancer.

▶ Coche les 2 cases Lop et Purity

▶ Coche la case devant tous les utilisateurs

▶ règle age du fichier sur "60 jours"

▶ dans la moitié gauche , mets tout sur "tous"

ne modifie pas ceci :

"fichiers créés" et "fichiers Modifiés"


▶Clic sur Analyse.

A la fin du scan, le Bloc-Notes va s'ouvrir avec le rapport (OTL.txt).

Ce fichier est sur ton Bureau (en général C:\Documents and settings\le_nom_de_ta_session\OTL.txt)

▶▶▶ NE LE POSTE PAS SUR LE FORUM

Pour me le transmettre clique sur ce lien : http://www.cijoint.fr/

▶ Clique sur Parcourir et cherche le fichier ci-dessus.

▶ Clique sur Ouvrir.

▶ Clique sur "Cliquez ici pour déposer le fichier".

Un lien de cette forme :

http://www.cijoint.fr/cjlink.php?file=cjge368/cijSKAP5fU.txt

est ajouté dans la page.

▶ Copie ce lien dans ta réponse.

▶▶ Tu feras la meme chose avec le "Extra.txt" qui logiquement sera aussi sur ton bureau.
0
bobbybrown
 
salut Gen-hackman,

merci pour ta réponse,

voila le fichier : http://www.cijoint.fr/cjlink.php?file=cj201005/cijFqeMCYF.txt
0
Utilisateur anonyme
 
une question : tu as telechargé OTL sur emule ? au lieu de cliquer sur mon lien bleu ?
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
bobbybrown
 
non non c'est bien la version du lien
0
Utilisateur anonyme
 
tu connais ca ? :

C:\Documents and Settings\andre\Desktop\slsk.exe

=======================================

? clic droit "executer en tant qu'administrateur" sur OTL.exe pour le lancer.


?Copie la liste qui se trouve en gras ci-dessous,

? colle-la dans la zone sous Customs Scans/Fixes :


:processes
explorer.exe
iexplore.exe
firefox.exe
msnmsgr.exe
Teatimer.exe

:Services
aclmibel

:OTL
O2 - BHO: (no name) - {0DF3BE49-25BB-4D80-9DDD-11E0A0F9F05c} - C:\WINDOWS\system32\rbwmmqrx.dll ()
O2 - BHO: () - {EF8EDE6A-0721-4F9F-922D-745320E4B0FE} - C:\WINDOWS\system32\sywosto.dll (Microsoft Corporation)
O16 - DPF: {8AD9C840-044E-11D1-B3E9-00805F499D93} http://java.sun.com/update/1.6.0/jinstall-1_6_0_16-windows-i586.cab (Java Plug-in 1.6.0_16)
O16 - DPF: {CAFEEFAC-0016-0000-0016-ABCDEFFEDCBA} http://java.sun.com/update/1.6.0/jinstall-1_6_0_16-windows-i586.cab (Java Plug-in 1.6.0_16)

:Files
C:\WINDOWS\system32\sywosto.dll
C:\Documents and Settings\andre\Application Data\C7A07F5D8C8C5C74A7E7E0E2EB2B2019
C:\WINDOWS\tasks\At1.job
C:\WINDOWS\Squwia.exe
C:\Documents and Settings\NetworkService\Local Settings\Application Data\EF8EDE6A-0721-4F9F-922D-745320E4B0FE.txt
C:\Documents and Settings\andre\Local Settings\Application Data\EF8EDE6A-0721-4F9F-922D-745320E4B0FE.txt

:commands
[emptytemp]
[start explorer]
[reboot]


? Clique sur "Correction" pour lancer la suppression.


? Poste le rapport qui logiquement s'ouvrira tout seul en fin de travail appres le redemarrage.

?G3?-?@¢??@?(TM)©®?
0
bobbybrown
 
OK, alors sslk c'est bon c'est le processus de soulseek,

par contre, j'ai fait comme tu m'as dit et quand je redémarre il me dit "access violation at adress 05B27c2 in module OTL.exe, read of access 00000000"

et je n'ai pas de rapport qui s'ouvre...

Depuis il me sort le meme message d'erreur a chaque fois que je lance OTL.

J'ai essayé de le retélécharger sous un autre nom et de le lancer en mode sans echec, mais ça donne exactement la meme chose.
0
bobbybrown
 
ah aussi dès que je lance mozilla il m'installe automatiquement une extension verrolée qui s'apelle XUL cache, je la désinstalle a chaque fois mais ça revient toujours.
0
Utilisateur anonyme
 
c'est parce qu'il est dans incoming de eMule eu lieu d'etre sur le bureau
0
bobbybrown
 
OK, en fait c'est parce que je mets tous les fichiers que je telecharge a cet endroit, désolé, je retente
0
bobbybrown
 
Je l'ai retelechargé sur le bureau mais toujours le meme message a l'ouverture
0
Utilisateur anonyme
 
tu clic droit "executer en tant que......" ?
0
bobbybrown
 
L'un ou l'autre c'est pareil, mais c'est vrai qu'a un moment je l'ai lancé sans faire ça...
0
bobbybrown
 
j'ai merdé au début en fait, j'ai fait "run as" et après j'ai pas cliqué sur admin je croyais que c'était bon mais ça avait lancé en "current user"
0
Utilisateur anonyme
 
ok donc...
0
bobbybrown
 
J'ai tout refait en admin mais c'est pareil,

le message d'erreur et pas de log a l'arrivée...
0
Utilisateur anonyme
 
DESACTIVE TON ANTIVIRUS ET TON PAREFEU SI PRESENTS !!!!!(car il est detecté a tort comme infection)

▶ Télécharge List_Kill'em et enregistre le sur ton bureau

double clique ( clic droit "executer en tant qu'administrateur" pour Vista/7 ) sur le raccourci sur ton bureau pour lancer l'installation

Laisse coché :

♦ Executer Shortcut
♦ Executer List_Kill'em

une fois terminée , clic sur "terminer" et le programme se lancera seul

choisis l'option Search

▶ laisse travailler l'outil

à l'apparition de la fenetre blanche , c'est un peu long , c'est normal , le programme n'est pas bloqué.

▶ Poste le contenu du rapport qui s'ouvre aux 100 % du scan à l'ecran "COMPLETED"
0
bobbybrown
 
OK je poste ça demain je vais me pieuter.

merci!
0
Utilisateur anonyme
 
ok :)
0
bobbybrown
 
Salut!

donc voila le rapport :

http://www.cijoint.fr/cjlink.php?file=cj201005/cijloXmPUa.txt
0