Virus Win32/Alureon.H

Fermé
JB - 6 mai 2010 à 15:17
 JB - 26 mai 2010 à 10:08
Bonjour,

Depuis quelques jours, mon antivirus (Windows Live OneCare) me signale la présence du virus Win32/Alureon.H sur mon ordinateur ; virus qu'il ne peut manifestement pas supprimer.

J'ai donc pris connaissance de la fiche pratique que vous avez mis en ligne à ce sujet. Pour autant, mes connaissances informatiques étant plus que limitées, j'hésite vis à vis de la marche à suivre.

Pourriez-vous me renseigner ?
Merci d'avance,
Cordialement,
JB

Config: Windows XP Media center version 2002 SP 3
A voir également:

47 réponses

Oui oui j'ai désinstallé microsoft one care au profit d'antivir.

CHKDSK effectué
Concernant sfc /scannow, toujours le même problème. La commande me réclame le cd windows XP SP3 que je n'ai pas. Je n'ai que le cd d'installation de windows media center et il ne me le prend pas.

Dossier C:\JB1:
- fichier "CF9492" (de type fichier fichier CFXXE)
- fichier dirRoot
- fichier errTrap1
- fichier ViPev02

Dossier C:\JB13727J:
http://www.cijoint.fr/cj201005/cijnTfPfuy.doc
(je t'ai fait des imprim écran car le dossier était volumineux).
Je viens de recevoir tes dernières instructions. Je passe à ces dernières ???
0
Précision: je n'ai pas créé les dossiers C:\JB1 et C:\JB13727J
0
Au vu de ce qu'ils contiennent, je dois les enlever du script ou non à ton avis ??
0
plopus Messages postés 5962 Date d'inscription jeudi 1 janvier 2009 Statut Contributeur sécurité Dernière intervention 11 mars 2012 293
24 mai 2010 à 12:54
Oo

ben ecoute laissele script comme sa, son tres bizarre c'est dossier, lance vite le script avec combo + apres redemarre au moins 2 fois ton PC et poste un nouveau ZHPdiag
0
C'est fait.
Voilà le rapport combofix:
http://www.cijoint.fr/cj201005/cijljMLblG.txt
Et le rapport ZHPdiag:
http://www.cijoint.fr/cj201005/cijPQmkF6c.txt
0
plopus Messages postés 5962 Date d'inscription jeudi 1 janvier 2009 Statut Contributeur sécurité Dernière intervention 11 mars 2012 293
Modifié par plopus le 24/05/2010 à 13:55
oki,


refait un scan GMER stp et poste le rapport

puis un scan rapide avec MBAM en ayant fait une mise a jour avec avant
et retente le MSE
0
Donc,

GMER plante toujours lors de l'analyse de certaines rubriques (devices & registry). Aucun rapport pour les autres rubriques sauf les suivantes:
1- System
GMER 1.0.15.15281 - http://www.gmer.net
Rootkit scan 2010-05-24 14:14:38
Windows 5.1.2600 Service Pack 3
Running: sojxwop9.exe; Driver: C:\DOCUME~1\JB0176~1\LOCALS~1\Temp\pxtdypow.sys

---- System - GMER 1.0.15 ----

SSDT F7C6B2F6 ZwCreateKey
SSDT F7C6B2EC ZwCreateThread
SSDT F7C6B2FB ZwDeleteKey
SSDT F7C6B305 ZwDeleteValueKey
SSDT F7C6B30A ZwLoadKey
SSDT F7C6B2D8 ZwOpenProcess
SSDT F7C6B2DD ZwOpenThread
SSDT F7C6B314 ZwReplaceKey
SSDT F7C6B30F ZwRestoreKey
SSDT F7C6B300 ZwSetValueKey
SSDT F7C6B2E7 ZwTerminateProcess

2- Section
GMER 1.0.15.15281 - http://www.gmer.net
Rootkit scan 2010-05-24 14:16:53
Windows 5.1.2600 Service Pack 3
Running: sojxwop9.exe; Driver: C:\DOCUME~1\JB0176~1\LOCALS~1\Temp\pxtdypow.sys


---- Kernel code sections - GMER 1.0.15 ----

PAGE ntkrnlpa.exe!IoRegisterPlugPlayNotification 8058A15A 8 Bytes PUSH F7505370; RET rk_remover.sys (TDSS Remover Kernel Driver/eSage Lab)

---- EOF - GMER 1.0.15 ----
0
Le rapport du scan rapide MBAM:

Malwarebytes' Anti-Malware 1.46
www.malwarebytes.org

Version de la base de données: 4137

Windows 5.1.2600 Service Pack 3
Internet Explorer 8.0.6001.18702

24/05/2010 18:21:00
mbam-log-2010-05-24 (18-21-00).txt

Type d'examen: Examen rapide
Elément(s) analysé(s): 144359
Temps écoulé: 25 minute(s), 38 seconde(s)

Processus mémoire infecté(s): 0
Module(s) mémoire infecté(s): 0
Clé(s) du Registre infectée(s): 0
Valeur(s) du Registre infectée(s): 0
Elément(s) de données du Registre infecté(s): 0
Dossier(s) infecté(s): 0
Fichier(s) infecté(s): 0

Processus mémoire infecté(s):
(Aucun élément nuisible détecté)

Module(s) mémoire infecté(s):
(Aucun élément nuisible détecté)

Clé(s) du Registre infectée(s):
(Aucun élément nuisible détecté)

Valeur(s) du Registre infectée(s):
(Aucun élément nuisible détecté)

Elément(s) de données du Registre infecté(s):
(Aucun élément nuisible détecté)

Dossier(s) infecté(s):
(Aucun élément nuisible détecté)

Fichier(s) infecté(s):
(Aucun élément nuisible détecté)
0
plopus Messages postés 5962 Date d'inscription jeudi 1 janvier 2009 Statut Contributeur sécurité Dernière intervention 11 mars 2012 293
24 mai 2010 à 18:39
mouais be si ya meme pas regsitry avec GMER sa sert pas a grand chose.

ta toujours pas acces au mode sans ehcec ? essaye avec prise en charge du reseau aussi pour voir

ta d'autres probleme ou pas ?
0
Et toujours pas de redémarrage en MSE.
Depuis quelques jours, lorsque je me connecte à ma messagerie, un message m'informe que la connexion n'est pas sécurisée... Je t'avoue que je commence quelque peu à être découragé. Tu en penses quoi de tout ça ???
0
J'essaie ça OK (MSE avec prise en charge réseau). Sinon hormis ce message d'alerte dont je te parle ci-dessous, le PC semble fonctionner normalement.
0
plopus Messages postés 5962 Date d'inscription jeudi 1 janvier 2009 Statut Contributeur sécurité Dernière intervention 11 mars 2012 293
25 mai 2010 à 21:16
salut

bon je commence a etre pessimiste pour ce mode sans echec :(

peut tu heberger un nouveau rapport ZHPdiag pour voir si il y a evolutions ou non
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
Salut plopus,

Le rapport ZHPdiag:
http://www.cijoint.fr/cj201005/cijVpF36m4.txt

Mais franchement, ne te prends pas la tête. S'il n'y a rien à faire, y a rien à faire !!!! T'en as fait déjà beaucoup et je te remercie encore une fois.
0
plopus Messages postés 5962 Date d'inscription jeudi 1 janvier 2009 Statut Contributeur sécurité Dernière intervention 11 mars 2012 293
26 mai 2010 à 09:31
salut

tu peux desinstaller ton firefox (le 1er) et installer la version 3
http://download.cdn.mozilla.net/pub/firefox/releases/3.6.3/win32/fr/Firefox%20Setup%203.6.3.exe


puis

* Lance ZHPFix (soit via le raccourci sur ton Bureau, soit via ZHPDiag)
(Sous Vista ou 7, en faisant un clic droit en tant qu'administrateur)
* Clique sur l'icone représentant la lettre H (« coller les lignes Helper »)
* Copie/colle les lignes suivantes et place les dans ZHPFix :


[HKCU\Software\?? ?? ???? ????? ??? ?? ????]
O44 - LFC:[MD5.F1FBA6185A6A2BC6456970914875078E] - 16/05/2010 - 12:24:11 ---A- . (.Pas de propriétaire - Pas de description.) -- C:\WINDOWS\PEV.exe [256512]
O64 - Services: CurCS - (.not file.) - pxtdypow (pxtdypow) .(.Pas de propriétaire - Pas de description.) - LEGACY_PXTDYPOW
O64 - Services: CurCS - (.not file.) - pxtdypow (pxtdypow) .(.Pas de propriétaire - Pas de description.) - LEGACY_PXTDYPOW
MBRFix

* Ok
* Clique sur « Tous », puis sur « Nettoyer »
* Copie/colle la totalité du rapport dans ta prochaine réponse

puis


Sous VISTA

==> Désactive le contrôle des comptes utilisateurs (tu le réactiveras après ta désinfection):
https://www.androidworld.fr/

* Va dans démarrer puis panneau de configuration
* Double Clique sur l'icône "Comptes d'utilisateurs"
* Clique ensuite sur désactiver et valide.

---------------------------------------------------------------------------------


Pour supprimer toutes les traces des logiciels qui ont servi à traiter les infections spécifiques :

* Télécharge Toolscleaner sur ton Bureau
https://www.commentcamarche.net/telecharger/securite/22061-toolscleaner/
* Double-clique sur ToolsCleaner2.exe et laisse le travailler
* Clique sur Recherche et laisse le scan se terminer.
* Clique sur Suppression pour finaliser.
* Tu peux, si tu le souhaites, te servir des Options facultatives.
* Clique sur Quitter, pour que le rapport puisse se créer.
* Le rapport (TCleaner.txt) se trouve à la racine de votre disque dur (C:\)...colle le dans ta prochaine réponse

puis

verfie la vulnerabilité de windows et aussi d'autre produits, tu desinstalle les ancienne version des logiciels que tu dois mettre a jour

- Soit par le biais de ce site internet il faut installer l'active X puis
clic start scan et le site montre d'une croix rouge les faille de
sécurité pour quelques produits important installé sur le PC comme
java, IE, windows, flashplayer, adobe...les + importantes
https://www.flexera.com/products/operations/software-vulnerability-management.html

- Soit on peut aussi passer par un logiciel a installer qui scan le PC et
affiche TOUTES les mises a jour des logiciels et produits installé sur
le PC
https://filehippo.com/windows/tuning-utilities/


puis purge ta restauration avec sa https://www.commentcamarche.net/faq/5097-virus-system-volume-information
puis creer un point de restauration sain avec sa https://www.commentcamarche.net/informatique/windows/147-restaurer-windows-avec-les-points-de-restauration/

pour eviter ce genre de probleme, arrete emule, limewire (poubelle a virus) et autres P2P qui propage la plupart des virus


apres sa retante une manip chkdsk et sfc des fois que, desoler je ne puis plus t'aider cela doit peut etre venir de la reparation de windows

@+
0
OK,
J'ai fait tout ça. Merci encore pour ton assistance.
@+
0
plopus Messages postés 5962 Date d'inscription jeudi 1 janvier 2009 Statut Contributeur sécurité Dernière intervention 11 mars 2012 293
8 mai 2010 à 10:15
salut

pas besoin de brancher tes support amovible pendant GMER.

redemarre ton PC au bip tapote F8 et choisit mode sans echec, et tu relance GMER, tu patiente sa peut etre LONG mais SURTOUT n'utilise pas ton PC pendant le scan

en attente du rapport
-1
La galère continue: la résolution du mode sans échec ne me permet pas d'accéder aux options "copy" ou "save" de GMER qui me permettraient, une fois l'analyse effectuée, d'enregistrer le rapport d'analyse final. Et, il semble matériellement impossible de modifier la résolution d'écran.
0