Online Armor ouvre une dizaine de fenêtres..

Fermé
moulinsart Messages postés 118 Date d'inscription mardi 21 octobre 2008 Statut Membre Dernière intervention 30 janvier 2014 - 6 mai 2010 à 18:13
 Malekal_morte- - 25 mai 2010 à 14:22
Bonjour,
depuis quelques jours mon ordinateur "rame" sur internet. J'ai Online Armor comme parefeu et ,à l'allumage ,il ouvre une dizaine de fenêtres me signalant que :
wpv961273140516.exe
wpv.......................exe (à chaque fois les chiffres changent ) cherche à s'ouvrir. A chaque fois je bloque tout mais je ne suis pas sûre de bien faire:la navigation internet et très lente . De plus , après extinction de l'ordi , quand je le rallume Online ouvre de nouveau tout un tas de fenêtres du même genre.
J'aimerais savoir si quelqu'un peut m'aider,
Merci d'avance

A voir également:

177 réponses

moulinsart Messages postés 118 Date d'inscription mardi 21 octobre 2008 Statut Membre Dernière intervention 30 janvier 2014 9
16 mai 2010 à 15:05
Voilà , c'est fait : j'ai mis à la poubelle cijJWhE2Qk qui n' a opposé aucune résistance!
0
ok maintenant , supprime combofix , telecharge-le , renomme le à l"enregistrement , sur ton bureau , avec des lettres aleatoires

puis refais le dernier CFScript
?G3?-?@¢??@?(TM)©®?
0
moulinsart Messages postés 118 Date d'inscription mardi 21 octobre 2008 Statut Membre Dernière intervention 30 janvier 2014 9
16 mai 2010 à 15:40
Voilà qui est fait . Mais au redémarrage de Windows , Avira se remet en marche et me signale toujours leur présence.
Voici le rapport:
https://www.cjoint.com/?fqpOnoyorv
0
Utilisateur anonyme
16 mai 2010 à 15:51
▶ Clique sur le menu Demarrer /Panneau de configuration/Options des dossiers/ puis dans l'onglet Affichage
* - Coche Afficher les fichiers et dossiers cachés
* - Décoche Masquer les extensions des fichiers dont le type est connu
* - Décoche Masquer les fichiers protégés du système d'exploitation (recommandé)

▶ clique sur Appliquer, puis OK.

N'oublie pas de recacher à nouveau les fichiers cachés et protégés du système d'exploitation en fin de désinfection, c'est important

Fais analyser le(s) fichier(s) suivants sur Virustotal :

Virus Total

* Clique sur Parcourir en haut, choisis Poste de travail et cherche ces fichiers :

c:\windows\system32\CRUNX.BIN


* Clique maintenant sur Envoyer le fichier. et laisse travailler tant que "Situation actuelle : en cours d'analyse" est affiché.
* Il est possible que le fichier soit mis en file d'attente en raison d'un grand nombre de demandes d'analyses. En ce cas, il te faudra patienter sans actualiser la page.
* Lorsque l'analyse est terminée ("Situation actuelle: terminé"), clique sur Formaté
* Une nouvelle fenêtre de ton navigateur va apparaître
* Clique alors sur les deux fleches
* Fais un clic droit sur la page, et choisis Sélectionner tout, puis copier
* Enfin colle le résultat dans ta prochaine réponse.

Note : Pour analyser un autre fichier, clique en bas sur Autre fichier.
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
moulinsart Messages postés 118 Date d'inscription mardi 21 octobre 2008 Statut Membre Dernière intervention 30 janvier 2014 9
16 mai 2010 à 16:01
Voici la réponse de Virus Total

Fichier CRUNX.BIN reçu le 2010.05.16 13:57:49 (UTC)
Antivirus Version Dernière mise à jour Résultat
a-squared 4.5.0.50 2010.05.10 -
AhnLab-V3 2010.05.16.00 2010.05.15 -
AntiVir 8.2.1.242 2010.05.14 -
Antiy-AVL 2.0.3.7 2010.05.14 -
Authentium 5.2.0.5 2010.05.15 -
Avast 4.8.1351.0 2010.05.16 -
Avast5 5.0.332.0 2010.05.16 -
AVG 9.0.0.787 2010.05.16 -
BitDefender 7.2 2010.05.16 -
CAT-QuickHeal 10.00 2010.05.15 -
ClamAV 0.96.0.3-git 2010.05.16 -
Comodo 4858 2010.05.16 -
DrWeb 5.0.2.03300 2010.05.16 -
eSafe 7.0.17.0 2010.05.16 -
eTrust-Vet 35.2.7490 2010.05.15 -
F-Prot 4.5.1.85 2010.05.15 -
F-Secure 9.0.15370.0 2010.05.16 -
Fortinet 4.1.133.0 2010.05.16 -
GData 21 2010.05.16 -
Ikarus T3.1.1.84.0 2010.05.16 -
Jiangmin 13.0.900 2010.05.16 -
Kaspersky 7.0.0.125 2010.05.16 -
McAfee 5.400.0.1158 2010.05.16 -
McAfee-GW-Edition 2010.1 2010.05.16 -
Microsoft 1.5703 2010.05.16 -
NOD32 5117 2010.05.15 -
Norman 6.04.12 2010.05.16 -
nProtect 2010-05-16.01 2010.05.16 -
Panda 10.0.2.7 2010.05.16 -
PCTools 7.0.3.5 2010.05.16 -
Prevx 3.0 2010.05.16 -
Rising 22.47.06.04 2010.05.16 -
Sophos 4.53.0 2010.05.16 -
Sunbelt 6309 2010.05.16 -
Symantec 20101.1.0.89 2010.05.16 -
TheHacker 6.5.2.0.280 2010.05.14 -
TrendMicro 9.120.0.1004 2010.05.16 -
TrendMicro-HouseCall 9.120.0.1004 2010.05.16 -
VBA32 3.12.12.5 2010.05.14 -
ViRobot 2010.5.15.2318 2010.05.15 -
VirusBuster 5.0.27.0 2010.05.15 -
Information additionnelle
File size: 319 bytes
MD5...: 1fb7c6bcbc2ba87424e427119f79a6f8
SHA1..: 51b69b730dc814eebcdd70f5b9f88b901ef57806
SHA256: d417fc3288bc60b6c1ec844e65db34bd42dd1cd1d243cc5c847aacb07160b0da
ssdeep: 6:ufKpVwX4TcPSImin6+i5FA2M9IhXTtWg5nUKt/XB4zGXubgKgym:OK7wITOIdb<br>AB9k48UKtS8GlNm<br>
PEiD..: -
PEInfo: -
RDS...: NSRL Reference Data Set<br>-
pdfid.: -
trid..: Unknown!
sigcheck:<br>publisher....: n/a<br>copyright....: n/a<br>product......: n/a<br>description..: n/a<br>original name: n/a<br>internal name: n/a<br>file version.: n/a<br>comments.....: n/a<br>signers......: -<br>signing date.: -<br>verified.....: Unsigned<br>

Antivirus Version Dernière mise à jour Résultat
a-squared 4.5.0.50 2010.05.10 -
AhnLab-V3 2010.05.16.00 2010.05.15 -
AntiVir 8.2.1.242 2010.05.14 -
Antiy-AVL 2.0.3.7 2010.05.14 -
Authentium 5.2.0.5 2010.05.15 -
Avast 4.8.1351.0 2010.05.16 -
Avast5 5.0.332.0 2010.05.16 -
AVG 9.0.0.787 2010.05.16 -
BitDefender 7.2 2010.05.16 -
CAT-QuickHeal 10.00 2010.05.15 -
ClamAV 0.96.0.3-git 2010.05.16 -
Comodo 4858 2010.05.16 -
DrWeb 5.0.2.03300 2010.05.16 -
eSafe 7.0.17.0 2010.05.16 -
eTrust-Vet 35.2.7490 2010.05.15 -
F-Prot 4.5.1.85 2010.05.15 -
F-Secure 9.0.15370.0 2010.05.16 -
Fortinet 4.1.133.0 2010.05.16 -
GData 21 2010.05.16 -
Ikarus T3.1.1.84.0 2010.05.16 -
Jiangmin 13.0.900 2010.05.16 -
Kaspersky 7.0.0.125 2010.05.16 -
McAfee 5.400.0.1158 2010.05.16 -
McAfee-GW-Edition 2010.1 2010.05.16 -
Microsoft 1.5703 2010.05.16 -
NOD32 5117 2010.05.15 -
Norman 6.04.12 2010.05.16 -
nProtect 2010-05-16.01 2010.05.16 -
Panda 10.0.2.7 2010.05.16 -
PCTools 7.0.3.5 2010.05.16 -
Prevx 3.0 2010.05.16 -
Rising 22.47.06.04 2010.05.16 -
Sophos 4.53.0 2010.05.16 -
Sunbelt 6309 2010.05.16 -
Symantec 20101.1.0.89 2010.05.16 -
TheHacker 6.5.2.0.280 2010.05.14 -
TrendMicro 9.120.0.1004 2010.05.16 -
TrendMicro-HouseCall 9.120.0.1004 2010.05.16 -
VBA32 3.12.12.5 2010.05.14 -
ViRobot 2010.5.15.2318 2010.05.15 -
VirusBuster 5.0.27.0 2010.05.15 -

Information additionnelle
File size: 319 bytes
MD5...: 1fb7c6bcbc2ba87424e427119f79a6f8
SHA1..: 51b69b730dc814eebcdd70f5b9f88b901ef57806
SHA256: d417fc3288bc60b6c1ec844e65db34bd42dd1cd1d243cc5c847aacb07160b0da
ssdeep: 6:ufKpVwX4TcPSImin6+i5FA2M9IhXTtWg5nUKt/XB4zGXubgKgym:OK7wITOIdb<br>AB9k48UKtS8GlNm<br>
PEiD..: -
PEInfo: -
RDS...: NSRL Reference Data Set<br>-
pdfid.: -
trid..: Unknown!
sigcheck:<br>publisher....: n/a<br>copyright....: n/a<br>product......: n/a<br>description..: n/a<br>original name: n/a<br>internal name: n/a<br>file version.: n/a<br>comments.....: n/a<br>signers......: -<br>signing date.: -<br>verified.....: Unsigned<br>
0
Utilisateur anonyme
16 mai 2010 à 16:09
tu peux le supprimer manuellement ?
0
moulinsart Messages postés 118 Date d'inscription mardi 21 octobre 2008 Statut Membre Dernière intervention 30 janvier 2014 9
16 mai 2010 à 16:14
Voilà : c'est fait.
0
moulinsart Messages postés 118 Date d'inscription mardi 21 octobre 2008 Statut Membre Dernière intervention 30 janvier 2014 9
16 mai 2010 à 16:27
Merci encore Gen- Hackman pour tout ce temps que tu veux bien consacrer à ce problème. Je dois partir mais je me reconnecte plus tard et si tu as une solution ,ce sera cool!
0
Utilisateur anonyme
16 mai 2010 à 16:28
redemarre ton pc , et vois si les processus sont toujours present sinon y a encore un autre truc à tenter
0
moulinsart Messages postés 118 Date d'inscription mardi 21 octobre 2008 Statut Membre Dernière intervention 30 janvier 2014 9
16 mai 2010 à 16:37
hello,
je viens de redémarrer mon PC : malheureusement pour moi Avira me signale toujours leur présence!
Je dois vraiment me déconnecter maintenant mais si tu as une autre iddée sur la marche à suivre , je l'appliquerai ce soir.
Merci pour tout;
0
Utilisateur anonyme
16 mai 2010 à 21:40
ouvre l'explorateur Windows, cherche c:\windows\system32\dllcache\tcpip.sys

clic droit et Copier

mets toi dans C:\ et clic droit et Coller.

Clix droit sur le nouveau fichier et Renommer.

Tu l'appelles truc.bak

Tu ignores l'alerte.

===

1. Relance Avenger

2. Copier tout le texte en gras ci-dessous : mettre en surbrillance et appuyer sur les touches(Ctrl+C):

Begin copying here:

Files to move:
c:\truc.bak | c:\windows\system32\drivers\tcpip.sys

Folders to delete:
c:\system volume information\_restore{d5fffa500b1b}


IMPORTANT: Le code ci-dessus a été intentionnellement rédigé pour CET utilisateur.
si vous n'êtes pas CET utilisateur, NE PAS appliquer ces directives : elles pourraient endommager votre système.

Ferme toutes les applications et ton navigateur

3. Maintenant, lance The Avenger en cliquant sur son icône du bureau.

Vérifie que la case devant "Automatically disable any rootkits found" n'est pas cochée.


Cclique sur l'icone de droite (en rose et bleu). Le texte va se copier dans la fenêtre.

Clique sur Execute

4. The Avenger va automatiquement faire ce qui suit:


Il va Re-démarrer le système.
Pendant le re-démarrage, il apparaitra brièvement une fenêtre de commande de windows noire sur le bureau, ceci est NORMAL.
Après le re-démarrage, il crée un fichier log qui s'ouvrira, faisant apparaitre les actions exécutées par The Avenger. Ce fichier log se trouve ici : C:\avenger.txt
The Avenger aura également sauvegardé tous les fichiers, etc., que tu lui as demandé de supprimer, les aura compactés (zipped) et tranféré l'archive zip ici C:\avenger\backup.zip.

5. Pour finir copier/coller le contenu du ficher c:\avenger.txt dans ta réponse
0
moulinsart Messages postés 118 Date d'inscription mardi 21 octobre 2008 Statut Membre Dernière intervention 30 janvier 2014 9
16 mai 2010 à 22:08
Bonsoir
j'ai suivi le début de tes conseils mais à un moment tu me dis de relancer Avenger et je ne sais pas ce que c'est , tout au moins je ne me rappelle pas l'avoir déjà utilisé.
Pourrais-tu me dire ce que c'est? Merci
0
moulinsart Messages postés 118 Date d'inscription mardi 21 octobre 2008 Statut Membre Dernière intervention 30 janvier 2014 9
16 mai 2010 à 22:33
Merci pour ta patience , j'avoue que j'avais oublié: je me perds un peu.
Au redémarrage , il y a encore eu les 2 mêmes alertes Avira.

Voici le texte Avenger
Logfile of The Avenger Version 2.0, (c) by Swandog46
http://swandog46.geekstogo.com

Platform: Windows XP

*******************

Script file opened successfully.
Script file read successfully.

Backups directory opened successfully at C:\Avenger

*******************

Beginning to process script file:

Rootkit scan active.
No rootkits found!

File move operation "c:\truc.bak|c:\windows\system32\drivers\tcpip.sys" completed successfully.
Folder "c:\system volume information\_restore{d5fffa500b1b}" deleted successfully.

Completed script processing.

*******************

Finished! Terminate.
0
Utilisateur anonyme
16 mai 2010 à 22:36
on vient de me proposer un truc qui pourrait fonctionner :

desactive ta restauration systeme puis redemarre ton pc
0
Utilisateur anonyme
16 mai 2010 à 22:37
ne la reactive pas pour le moment
0
moulinsart Messages postés 118 Date d'inscription mardi 21 octobre 2008 Statut Membre Dernière intervention 30 janvier 2014 9
16 mai 2010 à 22:50
Voilà, c'est fait . Est-ce que je laisse toujours affichés les dossiers cachés, s'il te plaît?
0
Utilisateur anonyme
16 mai 2010 à 22:55
maintenant supprime DrWeb , retelecharge-le , puis relance-le , le cable internet deconnecté

n'oublie pas : desinfecter et non supprimer comme indiqué plus haut
0
moulinsart Messages postés 118 Date d'inscription mardi 21 octobre 2008 Statut Membre Dernière intervention 30 janvier 2014 9
17 mai 2010 à 01:11
Bonsoir Gen-Hackman,
J'ai lancé DrWeb après avoir déconnecté le PC d'internet, là je t'écris avec un autre ordi .
Le premier scan , le rapide, est très long.Il a déjà trouvé une vidéo qui lui déplait : est ce que je peux la mettre à la poubelle avant de lancer l'analyse complète?
L'analyse complète va donc être très longue et je te posterai le rapport demain.
Merci de me dire s'il est possible de je ter tout de suite la vidéo.
Merci
0
Utilisateur anonyme
17 mai 2010 à 01:13
avec drweb oui
0
moulinsart Messages postés 118 Date d'inscription mardi 21 octobre 2008 Statut Membre Dernière intervention 30 janvier 2014 9
17 mai 2010 à 01:16
Merci . Bonne nuit
0
Utilisateur anonyme
17 mai 2010 à 01:19
ok avec l'espoir que ce soit bon :)
0