Virus razespyware

Résolu/Fermé
freezy Messages postés 191 Date d'inscription samedi 17 avril 2004 Statut Membre Dernière intervention 14 mai 2010 - 15 sept. 2005 à 01:34
 ReaKsar - 3 sept. 2008 à 13:26
Bonjour à tous,

je viens de choper une grosse bestiole pas très sympathique :(
je suis sous xp pro, ça me recouvre mon fond d'écran en rouge avec un carré noir écrit DANGER et une pub pour razespyware.

j'ai fait un hijackthis :

Logfile of HijackThis v1.99.0
Scan saved at 01:27:15, on 15/09/2005
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\Explorer.EXE
C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
C:\WINDOWS\System32\CTSvcCDA.EXE
C:\WINDOWS\Mixer.exe
C:\PROGRA~1\Wanadoo\CnxMon.exe
C:\Program Files\Thomson\SpeedTouch USB\Dragdiag.exe
C:\WINDOWS\System32\MsPMSPSv.exe
C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe
C:\Program Files\SlySoft\CloneCD\CloneCDTray.exe
C:\Program Files\QuickTime\qttask.exe
C:\WINDOWS\BricoPacks\Longhorn Inspirat\ObjectDock\ObjectDock.exe
C:\WINDOWS\BricoPacks\Longhorn Inspirat\YzToolBar\YzToolBar.exe
C:\Program Files\Wanadoo\EspaceWanadoo.exe
C:\Program Files\Wanadoo\ComComp.exe
C:\Program Files\Wanadoo\Watch.exe
C:\Program Files\Internet Explorer\IEXPLORE.EXE
C:\Documents and Settings\jordan\Bureau\a graver\hijackthis\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://www.wanadoo.fr/go/page_recherche/
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = res://C:\WINDOWS\system32\shdocnv.dll/warningAPI.htm#ID=MS038005;BGW;
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Wanadoo
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
R3 - URLSearchHook: Search Class - {08C06D61-F1F3-4799-86F8-BE1A89362C85} - C:\PROGRA~1\Wanadoo\SEARCH~1.DLL
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O2 - BHO: (no name) - {9C5875B8-93F3-429D-FF34-660B206D897A} - C:\WINDOWS\System32\performent003.dll
O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files\google\googletoolbar1.dll
O2 - BHO: ZToolbar Activator Class - {FFF5092F-7172-4018-827B-FA5868FB0478} - C:\WINDOWS\System32\ztoolb010.dll
O4 - HKLM\..\Run: [C-Media Mixer] Mixer.exe /startup
O4 - HKLM\..\Run: [WooCnxMon] C:\PROGRA~1\Wanadoo\CnxMon.exe
O4 - HKLM\..\Run: [SpeedTouch USB Diagnostics] "C:\Program Files\Thomson\SpeedTouch USB\Dragdiag.exe" /icon
O4 - HKLM\..\Run: [WOOWATCH] C:\PROGRA~1\Wanadoo\Watch.exe
O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe" -osboot
O4 - HKLM\..\Run: [AVG7_CC] C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe /STARTUP
O4 - HKLM\..\Run: [CloneCDTray] "C:\Program Files\SlySoft\CloneCD\CloneCDTray.exe" /s
O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [NeroCheck] C:\WINDOWS\System32\\NeroCheck.exe
O4 - HKLM\..\Run: [Fast Search] C:\WINDOWS\system32\svcnv.exe home
O4 - Startup: Stardock ObjectDock.lnk = C:\WINDOWS\BricoPacks\Longhorn Inspirat\ObjectDock\ObjectDock.exe
O4 - Startup: Y'z Toolbar.lnk = C:\WINDOWS\BricoPacks\Longhorn Inspirat\YzToolBar\YzToolBar.exe
O4 - Global Startup: Adobe Gamma Loader.exe.lnk = C:\Program Files\Fichiers communs\Adobe\Calibration\Adobe Gamma Loader.exe
O4 - Global Startup: WorldAntiSpy.lnk = C:\Program Files\WorldAntiSpy\WorldAntiSpy.exe
O8 - Extra context menu item: &Traduire à partir de l'anglais - res://c:\program files\google\GoogleToolbar1.dll/cmwordtrans.html
O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
O8 - Extra context menu item: Pages liées - res://c:\program files\google\GoogleToolbar1.dll/cmbacklinks.html
O8 - Extra context menu item: Pages similaires - res://c:\program files\google\GoogleToolbar1.dll/cmsimilar.html
O8 - Extra context menu item: Recherche &Google - res://c:\program files\google\GoogleToolbar1.dll/cmsearch.html
O8 - Extra context menu item: Version de la page actuelle disponible dans le cache Google - res://c:\program files\google\GoogleToolbar1.dll/cmcache.html
O9 - Extra button: Recherche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\MSMSGS.EXE
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\MSMSGS.EXE
O9 - Extra button: Wanadoo - {1462651F-F4BA-4C76-A001-C4284D0FE16E} - http://www.wanadoo.fr (file missing) (HKCU)
O15 - Trusted Zone: http://awbeta.net-nucleus.com (HKLM)
O16 - DPF: {24311111-1111-1121-1111-111191113457} - file://c:\eied_s7.cab
O16 - DPF: {33331111-1111-1111-1111-611111193457} - file://c:\ex.cab
O16 - DPF: {33331111-1111-1111-1111-611111193458} - file://c:\ex.cab
O16 - DPF: {43331111-1111-1111-1111-611111195622} - file://c:\ex.cab
O16 - DPF: {56336BCB-3D8A-11D6-A00B-0050DA18DE71} (RdxIE Class) - http://software-dl.real.com/08016f1d37b878e69d21/netzip/RdxIE601_fr.cab
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://v5.windowsupdate.microsoft.com/v5consumer/V5Controls/en/x86/client/wuweb_site.cab?1117890644134
O16 - DPF: {B38870E4-7ECB-40DA-8C6A-595F0A5519FF} (MsnMessengerSetupDownloadControl Class) - http://messenger.msn.com/download/msnmessengersetupdownloader.cab
O16 - DPF: {C5E28B9D-0A68-4B50-94E9-E8F6B4697514} (NsvPlayX Control) - http://www.nullsoft.com/nsv/embed/nsvplayx_vp3_mp3.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{5737929F-B6B0-4DBE-AA69-9538AA8AD99E}: NameServer = 80.10.246.130 80.10.246.3
O21 - SSODL: SystemCheck2 - {54645654-2225-4455-44A1-9F4543D34545} - C:\WINDOWS\System32\vbsys2.dll (file missing)
O23 - Service: AVG7 Alert Manager Server - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
O23 - Service: AVG7 Update Service - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
O23 - Service: Creative Service for CDROM Access - Creative Technology Ltd - C:\WINDOWS\System32\CTSvcCDA.EXE
O23 - Service: Service d'administration du Gestionnaire de disque logique - Unknown - C:\WINDOWS\System32\dmadmin.exe
O23 - Service: Journal des événements - Unknown - C:\WINDOWS\system32\services.exe
O23 - Service: Service COM de gravage de CD IMAPI - Unknown - C:\WINDOWS\System32\imapi.exe
O23 - Service: Partage de Bureau à distance NetMeeting - Unknown - C:\WINDOWS\System32\mnmsrvc.exe
O23 - Service: DDE réseau - Unknown - C:\WINDOWS\system32\netdde.exe
O23 - Service: DSDM DDE réseau - Unknown - C:\WINDOWS\system32\netdde.exe
O23 - Service: Plug-and-Play - Unknown - C:\WINDOWS\system32\services.exe
O23 - Service: Gestionnaire de session d'aide sur le Bureau à distance - Unknown - C:\WINDOWS\system32\sessmgr.exe
O23 - Service: Prise en charge des cartes à puces - Unknown - C:\WINDOWS\System32\SCardSvr.exe
O23 - Service: Carte à puce - Unknown - C:\WINDOWS\System32\SCardSvr.exe
O23 - Service: Journaux et alertes de performance - Unknown - C:\WINDOWS\system32\smlogsvc.exe
O23 - Service: Cliché instantané de volume - Unknown - C:\WINDOWS\System32\vssvc.exe
O23 - Service: Carte de performance WMI - Unknown - C:\WINDOWS\System32\wbem\wmiapsrv.exe

merci d'avance !
A voir également:

49 réponses

darkcrystal33 Messages postés 3808 Date d'inscription dimanche 21 mars 2004 Statut Contributeur Dernière intervention 22 septembre 2008 193
15 sept. 2005 à 10:37
1) scanne ton pc avec un antivirus.


télécharge sysclean ici (gratuit) (il s'agit de l'antivirus pccillin de Trend Micro):

http://fr.trendmicro-europe.com/file_downloads/common/tsc/sysclean.com

puis télécharge lpt839.zip ici (fichier de définitions de virus/pattern file):
http://fr.trendmicro-europe.com/global/file_downloads/common/pattern/opr/lpt839.zip

dézippe ensuite lpt839.zip et tu obtiendras le fichier lpt$vpn.839

une fois obtenu le fichier lpt$vpn.839 (qui doit être placé au même endroit que sysclean.com) tu lance sysclean.com

et tu clique sur le bouton scan.

a executer en mode sans échec et restauration système désactivée afin de pouvoir effectuer un nettoyage complet.

si le numéro de numéro de pattern (lpt***.zip) a changé,
le fichier de définition de virus ne sera plus téléchargeable directement en utilisant les liens donnés ci-dessus.
==>dans ce cas voir le lien ci-dessous pour télécharger lpt***.zip
http://fr.trendmicro-europe.com/enterprise/support/pattern.php


pour mettre a jour le scanner antivirus il suffit d'effacer la vieille version et de télécharger la derniére version des fichiers.

***

si ton accés internet ne fonctionne plus, procéde comme suit:
télécharge sysclean a partir d'un pc sain de préférence:
(copain/ami/voisin/parents/boulot/cyber café etc...)
puis grave le sur un cd, cd/rw,ou copie le sur une clé usb, ou sur un disque dur amovible et scanne ton pc avec.


***

2) scanne ton pc avec des anti-spywares.


curatif==>

nettoie ton pc avec ccleaner(gratuit)
http://www.ccleaner.com/

nettoie aussi ta base de registre avec regseeker:
http://www.hoverdesk.net/freeware.htm

télécharge/installe/met a jour et nettoie ton pc avec spybot (gratuit)
http://www.safer-networking.org/fr/mirrors/index.html

télécharge/installe/met a jour et nettoie ton pc avec adaware (gratuit)
http://www.lavasoftusa.com/default.shtml.fr

télécharge/installe/met a jour et nettoie ton pc avec a-squared Free (a²) (gratuit)
http://www.emsisoft.net/fr/software/free/

télécharge/installe/met a jour et nettoie ton pc avec Microsoft anti-spyware (GIANT anti-spyware) (gratuit)
http://www.microsoft.com/athome/security/spyware/software/default.mspx

en cas d'échec des solutions gratuites précédentes:
télécharge/installe/met a jour et nettoie ton pc avec spysweeper:
(démo valable 30 jours)
http://www.webroot.com/fr/products/spysweeper/

afin de ne plus te faire infecter a nouveau applique les solutions préventives ci-dessous:

préventif==>

télécharge/installe et vaccine ton pc avec spywareblaster (gratuit)
http://www.javacoolsoftware.com/spywareblaster.html

change de navigateur internet
remplace internet explorer par firefox (gratuit)
http://www.mozilla-europe.org/fr/products/firefox/

si tu est sous Windows 2000 / XP / 2003 server
vaccine ton pc avec Windows Worms Doors Cleaner (gratuit)
http://www.firewallleaktester.com/wwdc.htm


***

ne soumettre un rapport hijackthis et/ou utiliser hijackthis que si toutes les solutions antispywares ci-dessus ont échouées.


tutoriel hijackthis (gratuit)
http://www.zebulon.fr/articles/HijackThis.php
* analyse automatique en ligne (gratuit)
http://www.hijackthis.de/index.php?langselect=french
* analyse automatique en ligne (gratuit)
http://hjt.iamnotageek.com/

* les résultats fournis par les sites d'analyse automatique en ligne ci-dessus ne sont qu'une aide au diagnostic pour les personnes qui maitrisent hijackthis.
les résultats fournis ne sont pas fiables a 100%, et doivent être vérifiés au préalable avant toute modification du système et/ou suppression de fichiers.
0
freezy Messages postés 191 Date d'inscription samedi 17 avril 2004 Statut Membre Dernière intervention 14 mai 2010 40
15 sept. 2005 à 17:44
merci beaucoup darkcrystal33, j'ai encore accès au net, je fais tout ça et te tiens au courant ;-)
0
freezy Messages postés 191 Date d'inscription samedi 17 avril 2004 Statut Membre Dernière intervention 14 mai 2010 40
15 sept. 2005 à 22:20
ma démarche fût celle-ci :

ayant AVG anti virus j'ai tout d'abord fait un scan complet du pc, ensuite j'ai suivi les instructions de darkcrystal en mode sans échec, pas de restauration et j'ai scanné avec trend micro. Aucun virus détecté, ensuite j'ai téléchargé la dernière version hijackthis, j'ai supprimé les lignes suspectes, un coup de spybot+vaccination, et finalement j'ai trouvé quelque chose de très intéressant sur le net :



"Je viens aussi de ramasser cette saleté.

Finalement, il est assez simple a faire disparaitre, vu que c'est ni un virus, ni spyware, ni rien: C'est une page active desktop forcée a l'insu de notre plein gré.

Pour s'en debarasser:

Panneau de configuration / Affichage / Propriétés / Bureau / personnalisation du bureau / Onglet "Web" --> supprimer la page web cochée."

Et en effet j'ai suivi ça, on peut voir une ligne "security", on laisse la case cochée et on fait supprimer pour voir disparaître cette sale bestiole, VICTOIRE !!

merci encore à Darkcrystal33 !
0
Merci ca marche freezy !!! C'est vrai que c'etait bete et mechant :p
0
Je viens aussi de ramasser cette saleté.

Finalement, il est assez simple a faire disparaitre, vu que c'est ni un virus, ni spyware, ni rien: C'est une page active desktop forcée a l'insu de notre plein gré.

Pour s'en debarasser:

Panneau de configuration / Affichage / Propriétés / Bureau / personnalisation du bureau / Onglet "Web" --> supprimer la page web cochée."

Et en effet j'ai suivi ça, on peut voir une ligne "security", on laisse la case cochée et on fait supprimer pour voir disparaître cette sale bestiole, VICTOIRE !!

merci encore à Darkcrystal33
0
merci grâce à vos infos j'ai pu m'en débarasser...merci beaucoup :)
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
bonjour à tous,
je viens de suivre la démarche hyper rapide, mais est ce que ça n'est pas trop simple....
n'y a t'il pas encore des sequelles ensuite..
En tout cas merci à tous pour l'aide.
a+
0
Bonjour,

Même cause, même remède!

Pensez aussi a virer le fichier razor.exe dans votre répertoire /programfiles, ainsi que les alias sur votre bureau et dans la barre de lancement rapide.

Pour les merdas qui traine dans la base de registre un petit scan et nettoyage s'impose, je vous conseil CCleaner, simple efficace et gratuit ( j'ai pas d'action chez eux! )
0
Bonsoir à tous,

Moi aussi j'ai été touché par cette merde hier après-midi, en ayant tout d'abord qu'un logiciel nommé Razespyware s'était tranquillement installé bien au chaud sur mon système sans même avoir demandé la permission, alors je l'ai désinstalle à vitesse grand V, et quelques heures plus tard, un joli fond d'écran rouge vif sur mon bureau qui m'fait "coucou".....seulement voilà.
Il s'avère que se soit un p'tit peu plus compliqué qu'on ne le pense pour se débarrasser de ce fond d'écran rouge vif qui fout les choquottes.
J'ai suivi la procèdure énoncée sur le message précédent, super la page s'est barré.

Mais 2 heures après, en fermant ma fenêtre firefox, là que j'vois, ce petit farceur d'écran rouge vif Razespyware qui reprend du poil de bête. Et depuis que cette affaire a commencé j'ai constaté une baisse considérable de la vitesse des téléchargements sous firefox, télécharger un fichier de même pas 3.0 Mo en 5 minutes, c'est limite pour une connection haut débit 2 Mo...

Alors là je ne sais plus où donner de la tête, est-ce un virus ou pas finalement ??? Qu'est ce que c'est au juste cette saloperie ???? Comment la chope-t-on ????

Et visiblement j'ai la poisse, personne dans mon entourage n'a encore eu à faire à saligot d'écran rouge.....

Que dois-je faire ??? Il y en a t-il parmi vous qu'ont eux aussi constater une recidive de la part de monsieur Razespyware ???? Y en a t-il qu'ont reussi à s'en débarrasser définitivement ?????

Merci d'avance....
0
balltrap34 Messages postés 16240 Date d'inscription jeudi 8 janvier 2004 Statut Contributeur sécurité Dernière intervention 28 novembre 2009 331
20 nov. 2005 à 18:40
salut
a tous hazard fait ceci pour voir
telecharge
http://siri.urz.free.fr/Fix/SmitfraudFix.zip
tu le decompresse tu double clik dessus et tu choisi l option 1
cela vas generer un rapport donne nous le
0
hello,

sur l'ordi de ma fille , également cer écran rouge...
j'ai fait la manip lu sur le forum, décoher ,,, ça marche,
mais j'aimerai vous envoyer le rapport de SmitfraudFix, si vous êtes d'accord.

merci
0
balltrap34 Messages postés 16240 Date d'inscription jeudi 8 janvier 2004 Statut Contributeur sécurité Dernière intervention 28 novembre 2009 331 > alex
20 nov. 2005 à 21:40
oui met le
salut
0
Noss Messages postés 249 Date d'inscription dimanche 13 novembre 2005 Statut Membre Dernière intervention 8 novembre 2009 5
20 nov. 2005 à 18:42
+ 1

Ca ressemble à du PS Guard
0
balltrap34 Messages postés 16240 Date d'inscription jeudi 8 janvier 2004 Statut Contributeur sécurité Dernière intervention 28 novembre 2009 331
20 nov. 2005 à 18:46
c est pour cela que je lui demande de le faire

et ont a peut etre a faire a une nouvelle variante
0
Utilisateur anonyme
20 nov. 2005 à 18:46
salut

le fix devrait trouver quelques bricoles c'est sur.

a+
0
Utilisateur anonyme
20 nov. 2005 à 19:09
0
Noss Messages postés 249 Date d'inscription dimanche 13 novembre 2005 Statut Membre Dernière intervention 8 novembre 2009 5
20 nov. 2005 à 19:13
Ou comment s'appuyer sur la culpabilité des gens pour leur faire peur :

"95 Adult-oriented websites tracks"
0
balltrap34 Messages postés 16240 Date d'inscription jeudi 8 janvier 2004 Statut Contributeur sécurité Dernière intervention 28 novembre 2009 331
20 nov. 2005 à 19:20
s!ri vas se faire un plaisir de se faire infecter
0
Utilisateur anonyme
20 nov. 2005 à 19:21
Peut être mais dans la majorité des cas c'est là qu'il s'attrape...
0
Noss Messages postés 249 Date d'inscription dimanche 13 novembre 2005 Statut Membre Dernière intervention 8 novembre 2009 5
20 nov. 2005 à 19:36
Le PC Virtuel c'est pour ça, pour se faire infecté ?
0
balltrap34 Messages postés 16240 Date d'inscription jeudi 8 janvier 2004 Statut Contributeur sécurité Dernière intervention 28 novembre 2009 331
20 nov. 2005 à 19:38
oui
0
Noss Messages postés 249 Date d'inscription dimanche 13 novembre 2005 Statut Membre Dernière intervention 8 novembre 2009 5
20 nov. 2005 à 19:42
et on peut faire ça avec quoi ?
0
balltrap34 Messages postés 16240 Date d'inscription jeudi 8 janvier 2004 Statut Contributeur sécurité Dernière intervention 28 novembre 2009 331
20 nov. 2005 à 19:45
un apercu du topic de S!Ri

1. Fonctionnement de l'analyse

Ce topic est une introduction aux techniques d'analyse des virus. Il est largement inspiré de l'article de lenny zeltser: Reverse-Engineering Malware: http://www.zeltser.com/reverse-malware-paper/

Afin d'étudier le comportement d'un malware, une machine saine va être infectée. Avec une selection de logiciels il sera possible d'examiner les fichiers, les clés de registres modifiés ou créés, ainsi que les connexion reseau établies.

La machine de test utilisée comme cobaye est virtuelle. L'utilisation d'un logiciel comme VMWare Workstation ( http://www.vmware.com/ ) permet d' "emuler" un PC (en réalité VMWare Workstation ne fonctionne pas comme un émulateur contrairement à Bochs ( http://bochs.sourceforge.net/ ) qui a l'avantage d'être gratuit, mais beaucoup plus lent). 
L'avantage d'une telle machine permet de ne pas monopoliser un PC, et de permettre une restauration rapide du système à son état d'origine. Un outil qui devient indispensable pour le developpement (pour vérifier la compatibilité entre OS), pour essayer une distribution linux, ou pour tester des logiciels sans les installer sur un système qui finirait par être saturé de freewares-sharewares-spywares...

0
Noss Messages postés 249 Date d'inscription dimanche 13 novembre 2005 Statut Membre Dernière intervention 8 novembre 2009 5
20 nov. 2005 à 19:46
T'as le lien du topic stp ?
0