Problème Pokapoka61

Résolu
TheRealBoss Messages postés 9 Statut Membre -  
TheRealBoss Messages postés 9 Statut Membre -
Bonjour.
J'ai été infecté par un virus (pokapoka61) il y a quelques jours. N'étant pas spécialiste des virus, j'ai regardé quelques post de ce forum et tenté de l'éliminer par moi-même. Voici ce que j'ai fait :
1. Arrêt de la machine
2. Redémarrage en mode sans échec.
3. Passage de SpyBot S&D
4. Passage de Ad-Aware SE Personal
5. Passage de CleanUp 4.0
6. Redémarrage en mode normal

J'ai toujours le virus. De temps en temps, Avast antivirus le detecte (création d'un repertoire C:\Windows\etb), parfois c'est McAfee qui trouve des entrées dans la Registry. J'ai installé Ewido Security Suite qui m'élimine l'exécutable pokapoka61.exe presque à chaque boot.

Le virus est toujours présent. Au delà du fait que je suis obligé de passer les antivirus fréquemment, j'ai un "cmd.exe" qui démarre au boot et me prend toute la ressource CPU. De temps en temps, "IExplore" démarre également et consomme de la ressource (j'utilise Firefox en temps normal).

Voici le log HijackThis que j'ai passé dans un analyseur (http://hjt.iamnotageek.com/) qui ne m'a pas trouvé d'élément à éliminer impérativement.

Logfile of HijackThis v1.99.1
Scan saved at 13:03:54, on 11/09/2005
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\brss01a.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\Explorer.EXE
C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
C:\Program Files\ClamWin\bin\ClamTray.exe
C:\Program Files\Java\jre1.5.0_04\bin\jusched.exe
C:\Program Files\D-Tools\daemon.exe
C:\Program Files\Picasa2\PicasaMediaDetector.exe
C:\Program Files\Philips ToUcam Camera\VProperty.exe
C:\Program Files\Brother\ControlCenter2\brctrcen.exe
C:\WINDOWS\system32\RUNDLL32.EXE
C:\Program Files\Network Associates\VirusScan\SHSTAT.EXE
C:\Program Files\Network Associates\Common Framework\UpdaterUI.exe
C:\Program Files\Fichiers communs\Network Associates\TalkBack\TBMon.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Program Files\Messenger\msmsgs.exe
C:\Program Files\SuperCopier\SuperCopier.exe
C:\Program Files\Plaxo\2.4.1.4\InstallStub.exe
C:\Program Files\PeerGuardian2\pg2.exe
C:\Program Files\SMC\SMC2802W 54 Mbps WLAN Utility\SMCUTIL.exe
C:\Program Files\Brother\Brmfcmon\BrMfcWnd.exe
C:\Program Files\Active SMART\ActiveSMART.exe
C:\Program Files\Windows Privacy Tools\WinPT\WinPT.exe
C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
C:\Program Files\Alwil Software\Avast4\ashServ.exe
C:\WINDOWS\system32\Brmfrmps.exe
C:\Program Files\ewido\security suite\ewidoctrl.exe
C:\Program Files\ewido\security suite\ewidoguard.exe
C:\Program Files\Network Associates\Common Framework\FrameworkService.exe
C:\Program Files\Network Associates\VirusScan\Mcshield.exe
C:\Program Files\Network Associates\VirusScan\VsTskMgr.exe
C:\Program Files\Fichiers communs\Microsoft Shared\VS7DEBUG\MDM.EXE
C:\Program Files\Microsoft SQL Server\MSSQL$MICROSOFTBCM\Binn\sqlservr.exe
C:\WINDOWS\system32\nvsvc32.exe
C:\Program Files\Alcohol Soft\Alcohol 120\StarWind\StarWindService.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\VMware\VMware Workstation\vmware-authd.exe
C:\WINDOWS\system32\vmnat.exe
C:\WINDOWS\system32\vmnetdhcp.exe
C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
C:\WINDOWS\system32\taskmgr.exe
C:\Program Files\Mozilla Firefox\firefox.exe
C:\Program Files\Network Associates\VirusScan\mcconsol.exe
C:\Program Files\Microsoft Office\OFFICE11\OUTLOOK.EXE
C:\Program Files\ClamWin\bin\OlAddin.exe
C:\Program Files\Microsoft Office\OFFICE11\WINWORD.EXE
C:\PROGRA~1\MICROS~2\OFFICE11\ois.exe
C:\PROGRA~1\MICROS~2\OFFICE11\ois.exe
C:\Program Files\HijackThis\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.msn.fr/
R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = http://windowsupdate.microsoft.com/
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
O4 - HKLM\..\Run: [ClamWin] "C:\Program Files\ClamWin\bin\ClamTray.exe" --logon
O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Program Files\Java\jre1.5.0_04\bin\jusched.exe
O4 - HKLM\..\Run: [DAEMON Tools-1033] "C:\Program Files\D-Tools\daemon.exe" -lang 1033
O4 - HKLM\..\Run: [Picasa Media Detector] C:\Program Files\Picasa2\PicasaMediaDetector.exe
O4 - HKLM\..\Run: [ToUcamVProperty] C:\Program Files\Philips ToUcam Camera\VProperty.exe
O4 - HKLM\..\Run: [SetDefPrt] C:\Program Files\Brother\Brmfl04a\BrStDvPt.exe
O4 - HKLM\..\Run: [ControlCenter2.0] C:\Program Files\Brother\ControlCenter2\brctrcen.exe /autorun
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit
O4 - HKLM\..\Run: [Windows Installer] C:\WINDOWS\system32\ntdll.exe
O4 - HKLM\..\Run: [ShStatEXE] "C:\Program Files\Network Associates\VirusScan\SHSTAT.EXE" /STANDALONE
O4 - HKLM\..\Run: [McAfeeUpdaterUI] "C:\Program Files\Network Associates\Common Framework\UpdaterUI.exe" /StartedFromRunKey
O4 - HKLM\..\Run: [Network Associates Error Reporting Service] "C:\Program Files\Fichiers communs\Network Associates\TalkBack\TBMon.exe"
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [MSMSGS] "C:\Program Files\Messenger\msmsgs.exe" /background
O4 - HKCU\..\Run: [SuperCopier.exe] C:\Program Files\SuperCopier\SuperCopier.exe
O4 - HKCU\..\Run: [PlaxoUpdate] C:\Program Files\Plaxo\2.4.1.4\InstallStub.exe -a
O4 - HKCU\..\Run: [Eraser] C:\Program Files\Eraser\eraser.exe -hide
O4 - HKCU\..\Run: [PeerGuardian] C:\Program Files\PeerGuardian2\pg2.exe
O4 - Startup: Active SMART.lnk = C:\Program Files\Active SMART\ActiveSMART.exe
O4 - Startup: WinPT.lnk = C:\Program Files\Windows Privacy Tools\WinPT\WinPT.exe
O4 - Global Startup: Lancement rapide d'Adobe Reader.lnk = C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe
O4 - Global Startup: SMC2802W 54 Mbps WLAN Utility.lnk = C:\Program Files\SMC\SMC2802W 54 Mbps WLAN Utility\SMCUTIL.exe
O4 - Global Startup: Status Monitor.lnk = C:\Program Files\Brother\Brmfcmon\BrMfcWnd.exe
O4 - Global Startup: WiziWYG XP Startup.lnk = C:\Program Files\Praxisoft\WiziWYG XP\WiziWYGXP.exe
O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_04\bin\npjpi150_04.dll
O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_04\bin\npjpi150_04.dll
O9 - Extra button: Recherche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1120672915999
O17 - HKLM\System\CCS\Services\Tcpip\..\{9D1CA886-3F4D-4FB0-A495-0F2FC9DE17E8}: NameServer = 192.168.2.1
O17 - HKLM\System\CCS\Services\Tcpip\..\{9F95864E-A376-408E-824E-E2E04431D23F}: NameServer = 10.0.1.1
O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - Unknown owner - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
O23 - Service: avast! Antivirus - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashServ.exe
O23 - Service: avast! Mail Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe" /service (file missing)
O23 - Service: avast! Web Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe" /service (file missing)
O23 - Service: Brother Popup Suspend service for Resource manager (brmfrmps) - Unknown owner - C:\WINDOWS\system32\Brmfrmps.exe" -service (file missing)
O23 - Service: BrSplService (Brother XP spl Service) - brother Industries Ltd - C:\WINDOWS\system32\brsvc01a.exe
O23 - Service: ewido security suite control - ewido networks - C:\Program Files\ewido\security suite\ewidoctrl.exe
O23 - Service: ewido security suite guard - ewido networks - C:\Program Files\ewido\security suite\ewidoguard.exe
O23 - Service: McAfee Framework Service (McAfeeFramework) - Network Associates, Inc. - C:\Program Files\Network Associates\Common Framework\FrameworkService.exe
O23 - Service: Network Associates McShield (McShield) - Network Associates, Inc. - C:\Program Files\Network Associates\VirusScan\Mcshield.exe
O23 - Service: Network Associates Task Manager (McTaskManager) - Network Associates, Inc. - C:\Program Files\Network Associates\VirusScan\VsTskMgr.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
O23 - Service: StarWind iSCSI Service (StarWindService) - Rocket Division Software - C:\Program Files\Alcohol Soft\Alcohol 120\StarWind\StarWindService.exe
O23 - Service: VMware Authorization Service (VMAuthdService) - VMware, Inc. - C:\Program Files\VMware\VMware Workstation\vmware-authd.exe
O23 - Service: VMware DHCP Service (VMnetDHCP) - VMware, Inc. - C:\WINDOWS\system32\vmnetdhcp.exe
O23 - Service: VMware NAT Service - VMware, Inc. - C:\WINDOWS\system32\vmnat.exe

Par avance, merci pour votre aide.

Jean
Configuration: PIV 2.5GHz - 512Mo RAM
Disque 146GB SCSI
Windows XP SP2

12 réponses

  1. Utilisateur anonyme
     
    Bonjour

    1 Télécharge

    CCleaner.

    http://www.filehippo.com/download_ccleaner.html
    Installe le dans un répertoire dédié.

    LQ fix
    http://www.downloads.subratam.org/LQfix.zip
    dezippe le sur ton bureau (clic droit sur le fichier > clic sur extraire tout)

    2 Redémarre en mode sans échec. Attention, tu n'as pas accès à internet dans ce mode, note bien ce que tu as à faire.

    3 Double clic sur lqfix.bat

    4 Relance un scan HijackThis et coche les lignes ci-dessous :

    O4 - HKLM\..\Run: [Windows Installer] C:\WINDOWS\system32\ntdll.exe

    Ferme toutes les fenêtres Windows, Internet explorer, Outlook,sauf le logiciel Hijackthis et clique sur « Fix checked »

    5 Assure toi d'avoir accés à tous les fichiers.
    Démarrer, Poste de travail ou autre dossier, Menu Outils, Option des dossiers, onglet Affichage :
    Activer la case : Afficher les fichiers et dossiers cachés
    Désactiver la case : Masquer les extensions des fichiers dont le type est connu
    Désactiver la case : Masquer les fichiers protégés du système d'exploitation
    Puis Appliquer

    6 Supprime les fichiers/dossiers incriminés (s'ils existent encore) :

    C:\WINDOWS\system32\ntdll.exe
    C:\Windows\etb

    7 Lance et exécute CCleaner

    Recache les fichiers systeme afin de ne pas faire d'erreur à l'avenir en sélectionnant ne pas afficher les fichiers cachés ou les fichiers système.

    8 Redémarre normalement

    9 Fais une analyse antivirus en ligne
    http://fr.trendmicro-europe.com/consumer/products/housecall_launch.php

    Colles son rapport avec un nouveau log HijackThis.
    0
  2. TheRealBoss Messages postés 9 Statut Membre
     
    Merci pour les infos. Je fais les manipulations et poste les résultats.

    Jean
    0
    1. TheRealBoss Messages postés 9 Statut Membre
       
      Voici le résultat du scan Trend Micro :

      Congratulations, Clean System!
      HouseCall did not find any infection on your system. However, new viruses are discovered every day. Trend Micro recommends users use TREND MICRO HouseCall regularly, at least once a week, to ensure your system is clean from viruses.

      Le virus a l'air éradiqué. Je dis "à l'air" car j'ai eu depuis la detection d'un virus par McAfee dans mon repertoire "Local Settings\Temp".

      Cette nouvelle detection pourrait-elle être en rapport avec mon virus initial ?

      En tous cas, merci pour l'aide apportée. Je n'aurai pas pu trouver cela tout seul.

      Encore merci

      Jean
      0
  3. TheRealBoss Messages postés 9 Statut Membre
     
    Bonsoir,

    voici le rapport HijackThi :

    Logfile of HijackThis v1.99.1
    Scan saved at 22:53:34, on 11/09/2005
    Platform: Windows XP SP2 (WinNT 5.01.2600)
    MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

    Running processes:
    C:\WINDOWS\System32\smss.exe
    C:\WINDOWS\system32\winlogon.exe
    C:\WINDOWS\system32\services.exe
    C:\WINDOWS\system32\lsass.exe
    C:\WINDOWS\system32\svchost.exe
    C:\WINDOWS\System32\svchost.exe
    C:\WINDOWS\system32\brss01a.exe
    C:\WINDOWS\system32\spoolsv.exe
    C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
    C:\Program Files\ClamWin\bin\ClamTray.exe
    C:\Program Files\Java\jre1.5.0_04\bin\jusched.exe
    C:\Program Files\D-Tools\daemon.exe
    C:\Program Files\Picasa2\PicasaMediaDetector.exe
    C:\Program Files\Philips ToUcam Camera\VProperty.exe
    C:\Program Files\Brother\ControlCenter2\brctrcen.exe
    C:\WINDOWS\system32\RUNDLL32.EXE
    C:\Program Files\Network Associates\VirusScan\SHSTAT.EXE
    C:\Program Files\Network Associates\Common Framework\UpdaterUI.exe
    C:\Program Files\Fichiers communs\Network Associates\TalkBack\TBMon.exe
    C:\WINDOWS\system32\ctfmon.exe
    C:\Program Files\Messenger\msmsgs.exe
    C:\Program Files\SuperCopier\SuperCopier.exe
    C:\Program Files\Plaxo\2.4.1.4\InstallStub.exe
    C:\Program Files\Eraser\eraser.exe
    C:\Program Files\PeerGuardian2\pg2.exe
    C:\Program Files\SMC\SMC2802W 54 Mbps WLAN Utility\SMCUTIL.exe
    C:\Program Files\Brother\Brmfcmon\BrMfcWnd.exe
    C:\Program Files\Active SMART\ActiveSMART.exe
    C:\Program Files\Windows Privacy Tools\WinPT\WinPT.exe
    C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
    C:\Program Files\Alwil Software\Avast4\ashServ.exe
    C:\WINDOWS\system32\Brmfrmps.exe
    C:\Program Files\ewido\security suite\ewidoctrl.exe
    C:\Program Files\ewido\security suite\ewidoguard.exe
    C:\Program Files\Network Associates\Common Framework\FrameworkService.exe
    C:\Program Files\Network Associates\VirusScan\Mcshield.exe
    C:\Program Files\Network Associates\VirusScan\VsTskMgr.exe
    C:\Program Files\Fichiers communs\Microsoft Shared\VS7DEBUG\MDM.EXE
    C:\Program Files\Microsoft SQL Server\MSSQL$MICROSOFTBCM\Binn\sqlservr.exe
    C:\WINDOWS\system32\nvsvc32.exe
    C:\Program Files\Alcohol Soft\Alcohol 120\StarWind\StarWindService.exe
    C:\WINDOWS\System32\svchost.exe
    C:\Program Files\VMware\VMware Workstation\vmware-authd.exe
    C:\WINDOWS\system32\vmnat.exe
    C:\WINDOWS\system32\vmnetdhcp.exe
    C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
    C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
    C:\Program Files\Mozilla Firefox\firefox.exe
    C:\WINDOWS\system32\taskmgr.exe
    C:\Program Files\Microsoft Office\OFFICE11\OUTLOOK.EXE
    C:\Program Files\ClamWin\bin\OlAddin.exe
    C:\Program Files\Microsoft Office\OFFICE11\WINWORD.EXE
    C:\WINDOWS\explorer.exe
    C:\Program Files\Adobe\Acrobat 7.0\Reader\AcroRd32.exe
    C:\Program Files\HijackThis\HijackThis.exe

    R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.msn.fr/
    R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = http://windowsupdate.microsoft.com/
    R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
    O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
    O4 - HKLM\..\Run: [ClamWin] "C:\Program Files\ClamWin\bin\ClamTray.exe" --logon
    O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Program Files\Java\jre1.5.0_04\bin\jusched.exe
    O4 - HKLM\..\Run: [DAEMON Tools-1033] "C:\Program Files\D-Tools\daemon.exe" -lang 1033
    O4 - HKLM\..\Run: [Picasa Media Detector] C:\Program Files\Picasa2\PicasaMediaDetector.exe
    O4 - HKLM\..\Run: [ToUcamVProperty] C:\Program Files\Philips ToUcam Camera\VProperty.exe
    O4 - HKLM\..\Run: [SetDefPrt] C:\Program Files\Brother\Brmfl04a\BrStDvPt.exe
    O4 - HKLM\..\Run: [ControlCenter2.0] C:\Program Files\Brother\ControlCenter2\brctrcen.exe /autorun
    O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
    O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
    O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit
    O4 - HKLM\..\Run: [ShStatEXE] "C:\Program Files\Network Associates\VirusScan\SHSTAT.EXE" /STANDALONE
    O4 - HKLM\..\Run: [McAfeeUpdaterUI] "C:\Program Files\Network Associates\Common Framework\UpdaterUI.exe" /StartedFromRunKey
    O4 - HKLM\..\Run: [Network Associates Error Reporting Service] "C:\Program Files\Fichiers communs\Network Associates\TalkBack\TBMon.exe"
    O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
    O4 - HKCU\..\Run: [MSMSGS] "C:\Program Files\Messenger\msmsgs.exe" /background
    O4 - HKCU\..\Run: [SuperCopier.exe] C:\Program Files\SuperCopier\SuperCopier.exe
    O4 - HKCU\..\Run: [PlaxoUpdate] C:\Program Files\Plaxo\2.4.1.4\InstallStub.exe -a
    O4 - HKCU\..\Run: [Eraser] C:\Program Files\Eraser\eraser.exe -hide
    O4 - HKCU\..\Run: [PeerGuardian] C:\Program Files\PeerGuardian2\pg2.exe
    O4 - Startup: Active SMART.lnk = C:\Program Files\Active SMART\ActiveSMART.exe
    O4 - Startup: WinPT.lnk = C:\Program Files\Windows Privacy Tools\WinPT\WinPT.exe
    O4 - Global Startup: Lancement rapide d'Adobe Reader.lnk = C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe
    O4 - Global Startup: SMC2802W 54 Mbps WLAN Utility.lnk = C:\Program Files\SMC\SMC2802W 54 Mbps WLAN Utility\SMCUTIL.exe
    O4 - Global Startup: Status Monitor.lnk = C:\Program Files\Brother\Brmfcmon\BrMfcWnd.exe
    O4 - Global Startup: WiziWYG XP Startup.lnk = C:\Program Files\Praxisoft\WiziWYG XP\WiziWYGXP.exe
    O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
    O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_04\bin\npjpi150_04.dll
    O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_04\bin\npjpi150_04.dll
    O9 - Extra button: Recherche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
    O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
    O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
    O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1120672915999
    O17 - HKLM\System\CCS\Services\Tcpip\..\{9D1CA886-3F4D-4FB0-A495-0F2FC9DE17E8}: NameServer = 192.168.2.1
    O17 - HKLM\System\CCS\Services\Tcpip\..\{9F95864E-A376-408E-824E-E2E04431D23F}: NameServer = 10.0.1.1
    O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - Unknown owner - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
    O23 - Service: avast! Antivirus - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashServ.exe
    O23 - Service: avast! Mail Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe" /service (file missing)
    O23 - Service: avast! Web Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe" /service (file missing)
    O23 - Service: Brother Popup Suspend service for Resource manager (brmfrmps) - Unknown owner - C:\WINDOWS\system32\Brmfrmps.exe" -service (file missing)
    O23 - Service: BrSplService (Brother XP spl Service) - brother Industries Ltd - C:\WINDOWS\system32\brsvc01a.exe
    O23 - Service: ewido security suite control - ewido networks - C:\Program Files\ewido\security suite\ewidoctrl.exe
    O23 - Service: ewido security suite guard - ewido networks - C:\Program Files\ewido\security suite\ewidoguard.exe
    O23 - Service: McAfee Framework Service (McAfeeFramework) - Network Associates, Inc. - C:\Program Files\Network Associates\Common Framework\FrameworkService.exe
    O23 - Service: Network Associates McShield (McShield) - Network Associates, Inc. - C:\Program Files\Network Associates\VirusScan\Mcshield.exe
    O23 - Service: Network Associates Task Manager (McTaskManager) - Network Associates, Inc. - C:\Program Files\Network Associates\VirusScan\VsTskMgr.exe
    O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
    O23 - Service: StarWind iSCSI Service (StarWindService) - Rocket Division Software - C:\Program Files\Alcohol Soft\Alcohol 120\StarWind\StarWindService.exe
    O23 - Service: VMware Authorization Service (VMAuthdService) - VMware, Inc. - C:\Program Files\VMware\VMware Workstation\vmware-authd.exe
    O23 - Service: VMware DHCP Service (VMnetDHCP) - VMware, Inc. - C:\WINDOWS\system32\vmnetdhcp.exe
    O23 - Service: VMware NAT Service - VMware, Inc. - C:\WINDOWS\system32\vmnat.exe

    Je passe l'analyse avec Kapersky mais il ne travaille qu'avec Internet Explorer.
    0
  4. Vous n’avez pas trouvé la réponse que vous recherchez ?

    Posez votre question
  5. balltrap34 Messages postés 16241 Statut Contributeur sécurité 332
     
    salut
    il y a combien d anti virus sur se pc
    tu m etonne que c est pas bon
    0
    1. TheRealBoss Messages postés 9 Statut Membre
       
      Bonjour.

      Il y a en effet plusieurs antivirus.
      A l'origine, je n'avais que avast antivirus. Lorsque j'ai été infecté, j'ai installé des antivirus au fur et à mesure que les autres ne trouvaient rien. Dans l'ordre :
      1. Avast (initial)
      2. ClamWin
      3. McAfee

      Puis j'ai passé les suivants (suite au mail de Chercheurbis) :
      4. TrendMicro
      5. Kaspersky (en cours...)

      Pour ce qui est des detecteurs de spy, j'avais Spybot S&D et Ad-Aware que j'utilisais de temps à autre (l'un et l'autre me semblant assez complémentaires).

      A l'issue de l'infection, j'ai installé "ewido security suite control" qui m'a été d'un grand secours.

      Je conviens qu'il y a beaucoup trop de logiciels installés. Je suis prêt à en désinstaller mais actuellement, lors des reboot, ce ne sont pas toujours les mêmes qui detectent un souci. Quelle assurance ai-je qu'en en désinstallant un ou plusieurs, celui restant sera capable de traiter correctement l'infection....

      Tout avis est le bienvenu.

      Merci

      Jean
      0
  6. balltrap34 Messages postés 16241 Statut Contributeur sécurité 332
     
    desinstal les tous et n en garde qu un actif
    idem pour le pare feu
    0
  7. TheRealBoss Messages postés 9 Statut Membre
     
    Pour ce qui concerne les antivirus, lequel conserver ? :
    - Avast
    - ClamWin
    - McAfee

    Pour ce qui concerne le pare-feu, je n'en ai qu'un, celui de Windows.

    Jean
    0
  8. balltrap34 Messages postés 16241 Statut Contributeur sécurité 332
     
    perso je choisirais macaffee
    et le pare feu de windows c est pas le top
    0
  9. TheRealBoss Messages postés 9 Statut Membre
     
    Bien, je conserverai McAfee.

    J'attends la fin de l'analyse Kapersky (actuellement à 3% du disque...) pour faire des modifications.

    Merci encore pour l'aide apportée.

    Jean
    0
  10. TheRealBoss Messages postés 9 Statut Membre
     
    Bon. J'ai passé Kaspersky. C'est très long...

    Mais il m'a trouve des virus dans des archives outlook là où les autres n'avaient rien trouvé.

    Pour ce qui concerne les résultats (j'ai enlevé les messages de virus des archives outlook) :

    -------------------------------------------------------------------------------
    KASPERSKY ON-LINE SCANNER REPORT
    Monday, September 12, 2005 21:55:15
    Operating System: Microsoft Windows XP Professional, Service Pack 2 (Build 2600)
    Kaspersky On-line Scanner version: 5.0.67.0
    Kaspersky Anti-Virus database last update: 11/09/2005
    Kaspersky Anti-Virus database records: 139939
    -------------------------------------------------------------------------------

    Scan Settings:
    Scan using the following antivirus database: standard
    Scan Archives: true
    Scan Mail Bases: true

    Scan Target - My Computer:
    A:\
    C:\
    D:\
    E:\
    F:\
    G:\
    H:\
    J:\

    Scan Statistics:
    Total number of scanned objects: 181339
    Number of viruses found: 8
    Number of infected objects: 56
    Number of suspicious objects: 28
    Duration of the scan process: 28773 sec

    Infected Object Name - Virus Name
    C:\System Volume Information\_restore{73282359-AC1F-42EA-A0D9-CC1ABFC9BCAD}\RP100\A0025163.exe Infected: Trojan-Dropper.Win32.Agent.qz
    C:\System Volume Information\_restore{73282359-AC1F-42EA-A0D9-CC1ABFC9BCAD}\RP100\A0025168.dll Infected: Trojan.Win32.EliteBar.a
    C:\System Volume Information\_restore{73282359-AC1F-42EA-A0D9-CC1ABFC9BCAD}\RP100\A0025187.exe Infected: Trojan.Win32.Agent.a
    C:\System Volume Information\_restore{73282359-AC1F-42EA-A0D9-CC1ABFC9BCAD}\RP100\A0025190.exe Infected: Trojan-Dropper.Win32.Agent.qz
    C:\System Volume Information\_restore{73282359-AC1F-42EA-A0D9-CC1ABFC9BCAD}\RP100\A0025191.dll Infected: Trojan.Win32.EliteBar.a
    C:\System Volume Information\_restore{73282359-AC1F-42EA-A0D9-CC1ABFC9BCAD}\RP101\A0027219.exe Infected: Trojan-Dropper.Win32.Agent.qz
    C:\System Volume Information\_restore{73282359-AC1F-42EA-A0D9-CC1ABFC9BCAD}\RP98\A0024175.exe/ntdll.exe Infected: Trojan-Dropper.Win32.Agent.qz
    C:\System Volume Information\_restore{73282359-AC1F-42EA-A0D9-CC1ABFC9BCAD}\RP98\A0024175.exe/dllhost32.exe Infected: Trojan-Downloader.Win32.IstBar.is
    C:\System Volume Information\_restore{73282359-AC1F-42EA-A0D9-CC1ABFC9BCAD}\RP98\A0024175.exe Infected: Trojan-Downloader.Win32.IstBar.is
    C:\System Volume Information\_restore{73282359-AC1F-42EA-A0D9-CC1ABFC9BCAD}\RP98\A0024176.exe/ntdll.exe Infected: Trojan-Dropper.Win32.Agent.qz
    C:\System Volume Information\_restore{73282359-AC1F-42EA-A0D9-CC1ABFC9BCAD}\RP98\A0024176.exe/dllhost32.exe Infected: Trojan-Downloader.Win32.IstBar.is
    C:\System Volume Information\_restore{73282359-AC1F-42EA-A0D9-CC1ABFC9BCAD}\RP98\A0024176.exe Infected: Trojan-Downloader.Win32.IstBar.is
    C:\System Volume Information\_restore{73282359-AC1F-42EA-A0D9-CC1ABFC9BCAD}\RP98\A0024177.exe/ntdll.exe Infected: Trojan-Dropper.Win32.Agent.qz
    C:\System Volume Information\_restore{73282359-AC1F-42EA-A0D9-CC1ABFC9BCAD}\RP98\A0024177.exe/dllhost32.exe Infected: Trojan-Downloader.Win32.IstBar.is
    C:\System Volume Information\_restore{73282359-AC1F-42EA-A0D9-CC1ABFC9BCAD}\RP98\A0024177.exe Infected: Trojan-Downloader.Win32.IstBar.is
    C:\System Volume Information\_restore{73282359-AC1F-42EA-A0D9-CC1ABFC9BCAD}\RP98\A0024178.exe/ntdll.exe Infected: Trojan-Dropper.Win32.Agent.qz
    C:\System Volume Information\_restore{73282359-AC1F-42EA-A0D9-CC1ABFC9BCAD}\RP98\A0024178.exe/dllhost32.exe Infected: Trojan-Downloader.Win32.IstBar.is
    C:\System Volume Information\_restore{73282359-AC1F-42EA-A0D9-CC1ABFC9BCAD}\RP98\A0024178.exe Infected: Trojan-Downloader.Win32.IstBar.is
    C:\System Volume Information\_restore{73282359-AC1F-42EA-A0D9-CC1ABFC9BCAD}\RP98\A0024179.exe/ntdll.exe Infected: Trojan-Dropper.Win32.Agent.qz
    C:\System Volume Information\_restore{73282359-AC1F-42EA-A0D9-CC1ABFC9BCAD}\RP98\A0024179.exe/dllhost32.exe Infected: Trojan-Downloader.Win32.IstBar.is
    C:\System Volume Information\_restore{73282359-AC1F-42EA-A0D9-CC1ABFC9BCAD}\RP98\A0024179.exe Infected: Trojan-Downloader.Win32.IstBar.is
    C:\System Volume Information\_restore{73282359-AC1F-42EA-A0D9-CC1ABFC9BCAD}\RP98\A0024196.exe Infected: Trojan-Dropper.Win32.Agent.qz
    C:\System Volume Information\_restore{73282359-AC1F-42EA-A0D9-CC1ABFC9BCAD}\RP98\A0024199.dll Infected: Trojan.Win32.EliteBar.a
    C:\System Volume Information\_restore{73282359-AC1F-42EA-A0D9-CC1ABFC9BCAD}\RP99\A0024259.exe Infected: Trojan-Dropper.Win32.Agent.qz
    C:\System Volume Information\_restore{73282359-AC1F-42EA-A0D9-CC1ABFC9BCAD}\RP99\A0024260.dll Infected: Trojan.Win32.EliteBar.a
    C:\System Volume Information\_restore{73282359-AC1F-42EA-A0D9-CC1ABFC9BCAD}\RP99\A0025146.exe Infected: Trojan-Dropper.Win32.Agent.qz
    C:\System Volume Information\_restore{73282359-AC1F-42EA-A0D9-CC1ABFC9BCAD}\RP99\A0025150.dll Infected: Trojan.Win32.EliteBar.a

    Scan process completed.

    J'ai passé HijackThis, ca à l'air mieux :

    Logfile of HijackThis v1.99.1
    Scan saved at 15:57:04, on 13/09/2005
    Platform: Windows XP SP2 (WinNT 5.01.2600)
    MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

    Running processes:
    C:\WINDOWS\System32\smss.exe
    C:\WINDOWS\system32\winlogon.exe
    C:\WINDOWS\system32\services.exe
    C:\WINDOWS\system32\lsass.exe
    C:\WINDOWS\system32\svchost.exe
    C:\WINDOWS\System32\svchost.exe
    C:\WINDOWS\system32\brss01a.exe
    C:\WINDOWS\system32\spoolsv.exe
    C:\WINDOWS\Explorer.EXE
    C:\Program Files\Java\jre1.5.0_04\bin\jusched.exe
    C:\Program Files\D-Tools\daemon.exe
    C:\Program Files\Picasa2\PicasaMediaDetector.exe
    C:\Program Files\Philips ToUcam Camera\VProperty.exe
    C:\Program Files\Brother\ControlCenter2\brctrcen.exe
    C:\WINDOWS\system32\RUNDLL32.EXE
    C:\Program Files\Network Associates\VirusScan\SHSTAT.EXE
    C:\Program Files\Network Associates\Common Framework\UpdaterUI.exe
    C:\Program Files\Fichiers communs\Network Associates\TalkBack\TBMon.exe
    C:\WINDOWS\system32\ctfmon.exe
    C:\Program Files\Messenger\msmsgs.exe
    C:\Program Files\SuperCopier\SuperCopier.exe
    C:\Program Files\Plaxo\2.4.1.4\InstallStub.exe
    C:\Program Files\PeerGuardian2\pg2.exe
    C:\Program Files\SMC\SMC2802W 54 Mbps WLAN Utility\SMCUTIL.exe
    C:\Program Files\Brother\Brmfcmon\BrMfcWnd.exe
    C:\Program Files\Active SMART\ActiveSMART.exe
    C:\Program Files\Windows Privacy Tools\WinPT\WinPT.exe
    C:\Program Files\Brother\Brmfcmon\BrMfcmon.exe
    C:\WINDOWS\system32\Brmfrmps.exe
    C:\Program Files\Network Associates\Common Framework\FrameworkService.exe
    C:\Program Files\Network Associates\VirusScan\Mcshield.exe
    C:\Program Files\Network Associates\VirusScan\VsTskMgr.exe
    C:\Program Files\Fichiers communs\Microsoft Shared\VS7DEBUG\MDM.EXE
    C:\Program Files\Microsoft SQL Server\MSSQL$MICROSOFTBCM\Binn\sqlservr.exe
    C:\WINDOWS\system32\nvsvc32.exe
    C:\WINDOWS\System32\svchost.exe
    C:\Program Files\VMware\VMware Workstation\vmware-authd.exe
    C:\WINDOWS\system32\vmnat.exe
    C:\WINDOWS\system32\vmnetdhcp.exe
    C:\Program Files\Microsoft Office\OFFICE11\OUTLOOK.EXE
    C:\Program Files\Microsoft Office\OFFICE11\WINWORD.EXE
    C:\PROGRA~1\MOZILL~1\FIREFOX.EXE
    C:\WINDOWS\system32\taskmgr.exe
    C:\WINDOWS\explorer.exe
    C:\WINDOWS\system32\NOTEPAD.EXE
    C:\WINDOWS\explorer.exe
    C:\Program Files\HijackThis\HijackThis.exe

    R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.msn.fr/
    R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = http://windowsupdate.microsoft.com/
    R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
    O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Program Files\Java\jre1.5.0_04\bin\jusched.exe
    O4 - HKLM\..\Run: [DAEMON Tools-1033] "C:\Program Files\D-Tools\daemon.exe" -lang 1033
    O4 - HKLM\..\Run: [Picasa Media Detector] C:\Program Files\Picasa2\PicasaMediaDetector.exe
    O4 - HKLM\..\Run: [ToUcamVProperty] C:\Program Files\Philips ToUcam Camera\VProperty.exe
    O4 - HKLM\..\Run: [SetDefPrt] C:\Program Files\Brother\Brmfl04a\BrStDvPt.exe
    O4 - HKLM\..\Run: [ControlCenter2.0] C:\Program Files\Brother\ControlCenter2\brctrcen.exe /autorun
    O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
    O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
    O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit
    O4 - HKLM\..\Run: [ShStatEXE] "C:\Program Files\Network Associates\VirusScan\SHSTAT.EXE" /STANDALONE
    O4 - HKLM\..\Run: [McAfeeUpdaterUI] "C:\Program Files\Network Associates\Common Framework\UpdaterUI.exe" /StartedFromRunKey
    O4 - HKLM\..\Run: [Network Associates Error Reporting Service] "C:\Program Files\Fichiers communs\Network Associates\TalkBack\TBMon.exe"
    O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
    O4 - HKCU\..\Run: [MSMSGS] "C:\Program Files\Messenger\msmsgs.exe" /background
    O4 - HKCU\..\Run: [SuperCopier.exe] C:\Program Files\SuperCopier\SuperCopier.exe
    O4 - HKCU\..\Run: [PlaxoUpdate] C:\Program Files\Plaxo\2.4.1.4\InstallStub.exe -a
    O4 - HKCU\..\Run: [Eraser] C:\Program Files\Eraser\eraser.exe -hide
    O4 - HKCU\..\Run: [PeerGuardian] C:\Program Files\PeerGuardian2\pg2.exe
    O4 - Startup: Active SMART.lnk = C:\Program Files\Active SMART\ActiveSMART.exe
    O4 - Startup: WinPT.lnk = C:\Program Files\Windows Privacy Tools\WinPT\WinPT.exe
    O4 - Global Startup: Lancement rapide d'Adobe Reader.lnk = C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe
    O4 - Global Startup: SMC2802W 54 Mbps WLAN Utility.lnk = C:\Program Files\SMC\SMC2802W 54 Mbps WLAN Utility\SMCUTIL.exe
    O4 - Global Startup: Status Monitor.lnk = C:\Program Files\Brother\Brmfcmon\BrMfcWnd.exe
    O4 - Global Startup: WiziWYG XP Startup.lnk = C:\Program Files\Praxisoft\WiziWYG XP\WiziWYGXP.exe
    O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
    O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_04\bin\npjpi150_04.dll
    O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_04\bin\npjpi150_04.dll
    O9 - Extra button: Recherche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
    O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
    O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
    O16 - DPF: {0EB0E74A-2A76-4AB3-A7FB-9BD8C29F7F75} (CKAVWebScan Object) - http://www.kaspersky.com/downloads/kws/kavwebscan_unicode.cab
    O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1120672915999
    O17 - HKLM\System\CCS\Services\Tcpip\..\{9D1CA886-3F4D-4FB0-A495-0F2FC9DE17E8}: NameServer = 192.168.2.1
    O17 - HKLM\System\CCS\Services\Tcpip\..\{9F95864E-A376-408E-824E-E2E04431D23F}: NameServer = 10.0.1.1
    O23 - Service: Brother Popup Suspend service for Resource manager (brmfrmps) - Unknown owner - C:\WINDOWS\system32\Brmfrmps.exe" -service (file missing)
    O23 - Service: BrSplService (Brother XP spl Service) - brother Industries Ltd - C:\WINDOWS\system32\brsvc01a.exe
    O23 - Service: McAfee Framework Service (McAfeeFramework) - Network Associates, Inc. - C:\Program Files\Network Associates\Common Framework\FrameworkService.exe
    O23 - Service: Network Associates McShield (McShield) - Network Associates, Inc. - C:\Program Files\Network Associates\VirusScan\Mcshield.exe
    O23 - Service: Network Associates Task Manager (McTaskManager) - Network Associates, Inc. - C:\Program Files\Network Associates\VirusScan\VsTskMgr.exe
    O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
    O23 - Service: VMware Authorization Service (VMAuthdService) - VMware, Inc. - C:\Program Files\VMware\VMware Workstation\vmware-authd.exe
    O23 - Service: VMware DHCP Service (VMnetDHCP) - VMware, Inc. - C:\WINDOWS\system32\vmnetdhcp.exe
    O23 - Service: VMware NAT Service - VMware, Inc. - C:\WINDOWS\system32\vmnat.exe

    PS : je n'ai plus d'ouverture de fenêtres Explorer, je n'ai plus de "cmd.exe" qui pompe la CPU. J'ai enlevé les antivirus Avast, ClamWin et ewido security suite guard.
    0
  11. Utilisateur anonyme
     
    Bonjour

    Le rapport HijackThis est propre.

    Les virus trouvé par Kaspersky se trouve dans le système de restauration.

    Clique sur Démarrer - Clic droit sur le Poste de Travail - Propriétés - Restauration du systéme - cocher la case Désactiver la restauration du systéme et cliquer sur Appliquer.

    Puis redémarrer l'ordinateur et faire l'opération inverse en décochant la case Désactiver la restauration systéme.
    0
  12. TheRealBoss Messages postés 9 Statut Membre
     
    Un grand merci pour votre aide.

    Cordialement.

    Jean
    0