Virus Antispyware Soft

Fermé
willyol3 Messages postés 21 Date d'inscription lundi 21 avril 2008 Statut Membre Dernière intervention 28 mai 2010 - 6 mai 2010 à 21:00
 josy - 28 mai 2010 à 13:40
Bonsoir à tous, je suis également victime du fameux virus Antispyware Soft. Il bloque tout sur mon ordinateur. Je ne peux plus rien faire. J'ai bien trouvé le processus pour l'arrêter mais rien à faire, après pc bloqué idem, plus d'internet rien.
J'ai de plus essayer de nombreuses solutions exposées ici également comme solution.
Maleware, Rsit, AD-R, ZHP, bref de nombreuses solutions qui n'ont pas fonctionné chez moi. A l'aide svp, je suis actuellement en mode sans échec avec prise en charge réseau pour faire les tests que vous me conseillerez. Je vous joins ici les posts des différentes analyses :

HijackThis :
--------------
Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 20:13:20, on 06/05/2010
Platform: Windows XP SP3 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.17023)
Boot mode: Safe mode with network support

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\ZoneLabs\vsmon.exe
C:\WINDOWS\system32\ctfmon.exe
C:\WINDOWS\explorer.exe
C:\Program Files\trend micro\HijackThis\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://go.microsoft.com/fwlink/?linkid=54896
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.msn.com/fr-fr
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.msn.com/fr-fr
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant =
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch =
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =
R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = http://go.microsoft.com/fwlink/?LinkId=74005
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName =
R3 - Default URLSearchHook is missing
O2 - BHO: &Yahoo! Toolbar Helper - {02478D38-C3F9-4efb-9B51-7695ECA05670} - C:\Program Files\Yahoo!\Companion\Installs\cpn\yt.dll
O2 - BHO: HP Print Enhancer - {0347C33E-8762-4905-BF09-768834316C61} - C:\Program Files\HP\Digital Imaging\Smart Web Printing\hpswp_printenhancer.dll
O2 - BHO: AcroIEHelperStub - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - C:\Program Files\Fichiers communs\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll
O2 - BHO: ZoneAlarm Toolbar Registrar - {8A4A36C2-0535-4D2C-BD3D-496CB7EED6E3} - C:\Program Files\CheckPoint\ZAForceField\TrustChecker\bin\TrustCheckerIEPlugin.dll
O2 - BHO: Programme d'aide de l'Assistant de connexion Windows Live - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - C:\Program Files\Google\Google Toolbar\GoogleToolbar_32.dll
O2 - BHO: Google Toolbar Notifier BHO - {AF69DE43-7D58-4638-B6FA-CE66B5AD205D} - C:\Program Files\Google\GoogleToolbarNotifier\5.4.4525.1752\swg.dll
O2 - BHO: JQSIEStartDetectorImpl - {E7E6F031-17CE-4C07-BC86-EABFE594F69C} - C:\Program Files\Java\jre6\lib\deploy\jqs\ie\jqs_plugin.dll
O2 - BHO: HP Smart BHO Class - {FFFFFFFF-CF4E-4F2B-BDC2-0E72E116A856} - C:\Program Files\HP\Digital Imaging\Smart Web Printing\hpswp_BHO.dll
O3 - Toolbar: Google Toolbar - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - C:\Program Files\Google\Google Toolbar\GoogleToolbar_32.dll
O3 - Toolbar: ZoneAlarm Toolbar - {EE2AC4E5-B0B0-4EC6-88A9-BCA1A32AB107} - C:\Program Files\CheckPoint\ZAForceField\TrustChecker\bin\TrustCheckerIEPlugin.dll
O3 - Toolbar: Yahoo! Toolbar - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Program Files\Yahoo!\Companion\Installs\cpn\yt.dll
O4 - HKLM\..\Run: [Six Engine] "C:\Program Files\ASUS\EPU-4 Engine\FourEngine.exe" -b
O4 - HKLM\..\Run: [ZoneAlarm Client] "C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe"
O4 - HKLM\..\Run: [ISW] "C:\Program Files\CheckPoint\ZAForceField\ForceField.exe" /icon="hidden"
O4 - HKLM\..\Run: [egui] "C:\Program Files\ESET\ESET NOD32 Antivirus\egui.exe" /hide /waitservice
O4 - HKLM\..\Run: [RTHDCPL] RTHDCPL.EXE
O4 - HKLM\..\Run: [ASUS Update Checker] C:\Program Files\ASUS\ASUSUpdate\UpdateChecker\UpdateChecker.exe
O4 - HKLM\..\Run: [ArcSoft Connection Service] C:\Program Files\Fichiers communs\ArcSoft\Connection Service\Bin\ACDaemon.exe
O4 - HKLM\..\Run: [StartCCC] "C:\Program Files\ATI Technologies\ATI.ACE\Core-Static\CLIStart.exe" MSRun
O4 - HKLM\..\Run: [AdobeCS4ServiceManager] "C:\Program Files\Fichiers communs\Adobe\CS4ServiceManager\CS4ServiceManager.exe" -launchedbylogin
O4 - HKLM\..\Run: [DivXUpdate] "C:\Program Files\DivX\DivX Update\DivXUpdate.exe" /CHECKNOW
O4 - HKLM\..\Run: [AVFX Engine] C:\Program Files\Creative\Creative Live! Cam\VideoFX\StartFX.exe
O4 - HKLM\..\Run: [C:\WINDOWS\system32\P1370Cvw.dll] C:\WINDOWS\system32\RegSvr32.exe /s C:\WINDOWS\system32\P1370Cvw.dll
O4 - HKLM\..\Run: [C:\WINDOWS\system32\P1370Ext.ax] C:\WINDOWS\system32\RegSvr32.exe /s C:\WINDOWS\system32\P1370Ext.ax
O4 - HKLM\..\Run: [P1370Mon.exe] C:\WINDOWS\P1370Mon.exe
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKUS\S-1-5-19\..\RunOnce: [nltide_2] regsvr32 /s /n /i:U shell32 (User 'SERVICE LOCAL')
O4 - HKUS\S-1-5-19\..\RunOnce: [nltide_3] rundll32 advpack.dll,LaunchINFSectionEx nLite.inf,C,,4,N (User 'SERVICE LOCAL')
O4 - HKUS\S-1-5-20\..\RunOnce: [nltide_2] regsvr32 /s /n /i:U shell32 (User 'SERVICE RÉSEAU')
O4 - HKUS\S-1-5-18\..\RunOnce: [nltide_2] regsvr32 /s /n /i:U shell32 (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\RunOnce: [nltide_2] regsvr32 /s /n /i:U shell32 (User 'Default user')
O9 - Extra button: Recherche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O9 - Extra button: Sélection intelligente HP - {DDE87865-83C5-48c4-8357-2F5B1AA84522} - C:\Program Files\HP\Digital Imaging\Smart Web Printing\hpswp_BHO.dll
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O16 - DPF: {1E54D648-B804-468d-BC78-4AFFED8E262F} (System Requirements Lab) - https://www.nvidia.com/content/DriverDownload/srl/3.0.0.4/srl_bin/sysreqlab_nvd.cab
O16 - DPF: {4871A87A-BFDD-4106-8153-FFDE2BAC2967} (DLM Control) - http://dlcdnet.asus.com/pub/ASUS/misc/dlm-activex-2.2.5.0.cab
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/...
O16 - DPF: {867E13F2-7F31-44FB-AC97-CD38E0DC46EF} (Ma-Config control) - http://www.ma-config.com/plugins/MaConfig_4_0_3_1.cab
O16 - DPF: {E2883E8F-472F-4FB0-9522-AC9BF37916A7} - http://platformdl.adobe.com/NOS/getPlusPlus/1.6/gp.cab
O16 - DPF: {F6ACF75C-C32C-447B-9BEF-46B766368D29} (Creative Software AutoUpdate Support Package) - http://ccfiles.creative.com/Web/softwareupdate/su2/ocx/15112/CTPID.cab
O23 - Service: ArcSoft Connect Daemon (ACDaemon) - ArcSoft Inc. - C:\Program Files\Fichiers communs\ArcSoft\Connection Service\Bin\ACService.exe
O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe
O23 - Service: ##Id_String1.6844F930_1628_4223_B5CC_5BB94B879762## (Bonjour Service) - Apple Computer, Inc. - C:\Program Files\Bonjour\mDNSResponder.exe
O23 - Service: ESET HTTP Server (EhttpSrv) - ESET - C:\Program Files\ESET\ESET NOD32 Antivirus\EHttpSrv.exe
O23 - Service: ESET Service (ekrn) - ESET - C:\Program Files\ESET\ESET NOD32 Antivirus\ekrn.exe
O23 - Service: FLEXnet Licensing Service - Acresso Software Inc. - C:\Program Files\Fichiers communs\Macrovision Shared\FLEXnet Publisher\FNPLicensingService.exe
O23 - Service: Google Software Updater (gusvc) - Google - C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Fichiers communs\InstallShield\Driver\11\Intel 32\IDriverT.exe
O23 - Service: ZoneAlarm Toolbar IswSvc (IswSvc) - Check Point Software Technologies - C:\Program Files\CheckPoint\ZAForceField\IswSvc.exe
O23 - Service: Java Quick Starter (JavaQuickStarterService) - Sun Microsystems, Inc. - C:\Program Files\Java\jre6\bin\jqs.exe
O23 - Service: Ma-Config Service (maconfservice) - CybelSoft - C:\Program Files\ma-config.com\maconfservice.exe
O23 - Service: NBService - Nero AG - C:\Program Files\Nero\Nero 7\Nero BackItUp\NBService.exe
O23 - Service: NMIndexingService - Nero AG - C:\Program Files\Fichiers communs\Ahead\Lib\NMIndexingService.exe
O23 - Service: TrueVector Internet Monitor (vsmon) - Check Point Software Technologies LTD - C:\WINDOWS\system32\ZoneLabs\vsmon.exe
O23 - Service: wampapache - Apache Software Foundation - c:\wamp\bin\apache\apache2.2.11\bin\httpd.exe
O23 - Service: wampmysqld - Unknown owner - c:\wamp\bin\mysql\mysql5.1.36\bin\mysqld.exe
A voir également:

16 réponses

jfkpresident Messages postés 13408 Date d'inscription lundi 3 septembre 2007 Statut Contributeur sécurité Dernière intervention 5 janvier 2015 1 175
6 mai 2010 à 21:31
Hello,

Essaie ceci :

*Télécharge Rkill (de Grinler) depuis l'un des liens ci dessous :

Rkill
Rkill
Rkill
Rkill

*Enregistrer le fichier sur le Bureau.
*Désactive ton antivirus et/ou antispyware .
*Faire un double clic sur le fichier rkill téléchargé pour lancer l'outil.
Pour Vista, faire un clic droit sur le fichier rkill téléchargé puis choisir "Exécuter en tant qu'Administrateur" pour lancer l'outil.
*Une fenêtre à fond noir va apparaître brièvement, puis disparaître.

Si rien ne se passe, ou si l'outil ne se lance pas, télécharger l'outil depuis un autre des quatre liens ci-dessus et faire une nouvelle tentative d'exécution.

Ensuite essaie de relancer MBAM (malwar'esByte's) et colle moi le rapport obtenu .


0
willyol3 Messages postés 21 Date d'inscription lundi 21 avril 2008 Statut Membre Dernière intervention 28 mai 2010
6 mai 2010 à 21:51
Bonsoir JfkPresident et merci de ton aide.
J'ai donc effectué ce que tu m'as dit et un petit miracle s'est produit.
J'ai lancé Rkill comme je l'avais déjà fait et ensuite Maleware. Mais au lieu de lancer une analyse complète (qui dure 3H chez moi et qui deux fois de suite ne m'avait rien trouvé) j'ai décidé de faire une analyse rapide et là miracle, il les a trouvé.
Je te poste tout ça !!

Malwarebytes' Anti-Malware 1.46
www.malwarebytes.org

Version de la base de données: 4052

Windows 5.1.2600 Service Pack 3 (Safe Mode)
Internet Explorer 7.0.5730.13

06/05/2010 21:46:29
mbam-log-2010-05-06 (21-46-29).txt

Type d'examen: Examen rapide
Elément(s) analysé(s): 139066
Temps écoulé: 3 minute(s), 39 seconde(s)

Processus mémoire infecté(s): 0
Module(s) mémoire infecté(s): 0
Clé(s) du Registre infectée(s): 2
Valeur(s) du Registre infectée(s): 0
Elément(s) de données du Registre infecté(s): 0
Dossier(s) infecté(s): 0
Fichier(s) infecté(s): 0

Processus mémoire infecté(s):
(Aucun élément nuisible détecté)

Module(s) mémoire infecté(s):
(Aucun élément nuisible détecté)

Clé(s) du Registre infectée(s):
HKEY_LOCAL_MACHINE\SOFTWARE\avsuite (Rogue.AntivirusSuite) -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SOFTWARE\avsoft (Trojan.Fraudpack) -> Quarantined and deleted successfully.

Valeur(s) du Registre infectée(s):
(Aucun élément nuisible détecté)

Elément(s) de données du Registre infecté(s):
(Aucun élément nuisible détecté)

Dossier(s) infecté(s):
(Aucun élément nuisible détecté)

Fichier(s) infecté(s):
(Aucun élément nuisible détecté)
0
jfkpresident Messages postés 13408 Date d'inscription lundi 3 septembre 2007 Statut Contributeur sécurité Dernière intervention 5 janvier 2015 1 175
6 mai 2010 à 22:10
Tres bien ,maintenant pour vérifier ton pc ,fait ceci :

Télécharge ZhpDiag de Nicolas Coolman .

Une fois le téléchargement achevé, double clique sur ZHPDiag.exe(clic droit ,"éxécuter en tant qu'administrateur" pour Vista).

Une fois installé le programme s'ouvre automatiquement .

Clique sur la loupe pour lancer l'analyse.

A la fin de l'analyse, clique sur la "disquette" (enregistrer sous..) .

Rend toi sur ce site : http://www.cijoint.fr/index.php

Clique sur parcourir et sélectionne le fichier ZhpDiag.txt .

Un lien va etre créer ,poste ce lien dans ta prochaine réponse.

As tu acces au mode normal maintenant ?
0
willyol3 Messages postés 21 Date d'inscription lundi 21 avril 2008 Statut Membre Dernière intervention 28 mai 2010
Modifié par willyol3 le 6/05/2010 à 22:37
Et bien j'ai crié victoire trop vite.
J'ai fait ZHP Diag, tu trouveras le lien ci dessous.

http://www.cijoint.fr/cjlink.php?file=cj201005/cijCEVwhhE.txt

Par contre, en mode normal, Antispyware Soft est toujours là et m'empêche de faire quoi que ce soit !!

Par ailleurs, après avoir fait un saut en mode normal, je suis de retour en mode sans échec ! Maleware m'a encore trouvé les deux fichiers de tout à l'heure !! Les mêmes, réactivés sans doute !
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
jfkpresident Messages postés 13408 Date d'inscription lundi 3 septembre 2007 Statut Contributeur sécurité Dernière intervention 5 janvier 2015 1 175
6 mai 2010 à 23:04
Télécharge SEAF de C_XX .

*Double clique sur SEAF.exe ("éxécuter en tant qu'administrateur pour vista) .

*Une fenetre Cmd va s'ouvrir .

*Tape fevbjhatssd,haggiuktssd dans cette fenetre et "entrée" .

*Patiente pendant la recherche .

*Une fenetre avec un log .txt va s'afficher .

*Copie/colle ce rapport dans ta prochaine réponse .
0
willyol3 Messages postés 21 Date d'inscription lundi 21 avril 2008 Statut Membre Dernière intervention 28 mai 2010
6 mai 2010 à 23:20
Bon alors, entre temps, j'avais ressuprimé les deux fichiers via Maleware alors peut être que c'est pour ceci que SEAF ne me trouve rien.
Voici le post :

1. ========================= SEAF 1.0.0.7 - C_XX
2.
3. Commencé à: 23:16:10 le 06/05/2010
4.
5. Valeur(s) recherchée(s):
6.
7. fevbjhatssd
8. haggiuktssd
9.
10.
11. ====== Fichier(s) (TC: Date de création, TM: Date de modification, DA, Dernier accès) ======
12.
13. Aucun fichier trouvé
14.
15. ====== Dossier(s) (TC: Date de création, TM: Date de modification, DA, Dernier accès) ======
16.
17. Aucun dossier trouvé
18.
19. =========================
20.
21. Fin à: 23:17:17 le 06/05/2010 ( E.O.F )
0
jfkpresident Messages postés 13408 Date d'inscription lundi 3 septembre 2007 Statut Contributeur sécurité Dernière intervention 5 janvier 2015 1 175
7 mai 2010 à 20:54
Peux tu lancer Rkill en mode normal ?
0
Je viens de résoudre le problème en installant simplement l'antivirus AVGfree (surtout le module anti spyware évidemment).
Après avoir installé Superantispyware, Ad-Aware sans résultat et d'autres qui n'ont pu aboutir car explorer était bloqué (spybot S&D en particulier).
Remarque: la seule action possible sur mon PC était l'accés internet grâce à mozilla/firefox...merci mozilla!!
0
Yep bon j'arrive un peu après la bataille ^^ mais bon...
J'ai été aussi victime de ce virus. J'ai suivi les conseils donnés: à savoir Rkill + MBAM. A la fin de MBAM pour terminer les supressions des fichiers infectés il me demande de redémarrer l'ordi. Donc je redémarre mon PC et hop je reviens en mode normal. Et là j'ai la très bonne surprise de ne plus avoir le fameux fichier "antispyware soft" . Mais il me reste un dernier p'tit souci: mon internet explorer ne fonctionne plus! Mon a clef WIFI fonctionne et montre qu'elle "reçoit" internet mais IE doesn't work.
Voilà en espèrant que vous pouvez m'aider pour ce dernier problème!
Cordialement.
0
willyol3 Messages postés 21 Date d'inscription lundi 21 avril 2008 Statut Membre Dernière intervention 28 mai 2010
Modifié par willyol3 le 26/05/2010 à 18:45
Bonsoir cousinho... J'ai eu du mal a me séparer de cette saloperie, mais à force j'y suis arrivé avec l'aide des différents membres et les différents logiciels de sécurité. J'ai eu le même problème que toi une fois séparé de ce virus mais que j'ai résolu très rapidement (et pour une fois sans aide lol !!!).
Le virus te change tes configurations d'Internet Explorer et ajoute une connexion serveur proxy.
Si tu utilises Internet Explorer :
Outils --> Options Internet --> Onglet Connexions --> Paramètres Réseaux
Décoche l'option serveur proxy si elle est cochée.
(en fait décoche toutes les options !!)
Moi mon problème venait de là.
N'hésite pas à me tenir au courant.
0
Hey c'est nickel willyol3! Merci de répondre à mes grosses lacunes en informatique!
0
J'ai crié "victoire pour le peuple" beaucoup trop tôt! ^^
Ce matin 8h j'allume mon PC et... il ne veut plus s'allumer! Il charge mais au milieu du lancement, la page noir avec le logo windows Xp et la barre de chargement en dessous, il y a une espèce de blocage et paf tout reprend depuis le début du lancement de l'ordi et reblocage et etc... bref ça veut pas démarrer.

Pourtant hier tout marché nickel chrome! Après Rkill et MBAM, tout était parti et j'ai lancé l'analyse PC avec mon antivirus pour dégager les derniers fichiers dangereux.

Le seul truc qui aurait pu me mettre la puce à l'oreille c'est que mon Unité centrale ventilait plus qu'à l'habitude. Mais l'ordinateur ne connaissait pas de problème particulier. Ah et aussi en fermant mon PC j'avais un message: "CCL9ex. n'a pas pu se fermer correctement" un truc du genre.

Bref, je comprends rien...
Merci d'avance
Cordialement
Cousinho
0
willyol3 Messages postés 21 Date d'inscription lundi 21 avril 2008 Statut Membre Dernière intervention 28 mai 2010
28 mai 2010 à 09:54
Il semblerait que la dll CCL9 soit celle d'un virus après recherches sur le net. Essaie de lancer ton PC en mode sans échec et relance RKILL et MBAM.
Tiens moi au courant
0
Bon j'ai essayé 50fois mais même le lancement en mode sans échec ne marche pas.
Même problème: pendant le chargement ça s'interromps et l'ordi essaye de se relancer mais en vain.
Je crois que mon PC est en mort clinique ^^
0
willyol3 Messages postés 21 Date d'inscription lundi 21 avril 2008 Statut Membre Dernière intervention 28 mai 2010
28 mai 2010 à 13:24
Essaie d'éteindre ton alimentation avec le bouton derrière pour vider l'électricité restante. Tu laisses reposer 5 - 10 minutes et tu essaies de relancer...
Après il faut tester un à un les éléments de ton pc voir si il redémarre.
0
comment recuperer mes mails
0