Antivir ne supprime pas 2 virus

Résolu
haushinkaaa -  
Smart91 Messages postés 29097 Date d'inscription   Statut Contributeur sécurité Dernière intervention   -
Bonjour,

J'ai cherché un peu partout sur le net et n'ai trouvé aucune réponse, donc je m'en remets à vous.
Antivir me trouve deux virus qu'il ne parvient pas à supprimer puisqu'il me le rappelle sans cesse. Comment les enlever?

Voici ce qu'antivir me dit après le scan :

OBJET : bzkiaug.dll.bak
RESULTAT POSITIF : DR\DelphiGen

OBJET : akwnru.sys
RESULTAT POSITIF : TR\Agent.783872.9

A voir également:

65 réponses

haushinkaaa
 
tout s'est bien passé et voici le rapport : http://www.cijoint.fr/cjlink.php?file=cj201008/cijYwmAv9a.txt
0
Smart91 Messages postés 29097 Date d'inscription   Statut Contributeur sécurité Dernière intervention   2 328
 
Désolé pour le retarde ma réponse, mais j'étais absent ce week-end
Peux-tu faire maintenant un scan ZHPDiag et poster le rapport

Smart
0
haushinkaaa
 
C'est pas grave je m'en suis doutée :)
http://www.cijoint.fr/cjlink.php?file=cj201008/cijOVwQFG9.txt
0
Smart91 Messages postés 29097 Date d'inscription   Statut Contributeur sécurité Dernière intervention   2 328
 
On a pas terminé:
Lance ZHPFix (soit via le raccourci sur ton Bureau, soit via ZHPDiag en cliquant sur l'écusson vert)
Copie/colle les lignes en gras suivantes :

----------------------------------------------------------
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = <local>
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = http=127.0.0.1:6522
O58 - SDL:[MD5.00000000000000000000000000000000] - 30/08/2010 - 02:50:46 ---A- . (.Pas de propriétaire - Pas de description.) -- C:\WINDOWS\system32\drivers\akwnru.sys
O64 - Services: CurCS - C:\WINDOWS\system32\Drivers\AKWNRU.sys - akwnru (akwnru) .(.Pas de propriétaire - Pas de description.) - LEGACY_AKWNRU
O64 - Services: CurCS - (.not file.) - jxnelsjm (jxnelsjm) .(.Pas de propriétaire - Pas de description.) - LEGACY_JXNELSJM
O64 - Services: CurCS - (.not file.) - klmd24 (klmd24) .(.Pas de propriétaire - Pas de description.) - LEGACY_KLMD24
O64 - Services: CurCS - (.not file.) - kxldqpog (kxldqpog) .(.Pas de propriétaire - Pas de description.) - LEGACY_KXLDQPOG


----------------------------------------------------------
- Clique sur l'icone représentant la lettre H (« coller les lignes Helper »)
- Les lignes se collent automatiquement dans ZHPFix
- Clique sur « OK » puis sur « Tous », puis sur « Nettoyer »
- Copie/colle la totalité du rapport dans ta prochaine réponse

Ensuite tu vas sur https://www.virustotal.com/gui/
Tu cliques sur parcourir et tu mets ce fichier:
C:\WINDOWS\System32\desktop.ini
Ensuite tu cliques sur send file. Le fichier se met en liste d'attente, tu attand et ensuite tu poste le rapport

Smart
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
haushinkaaa
 
le rapport de zhpfix :

Rapport de ZHPFix v1.12.3141 par Nicolas Coolman, Update du 27/08/2010
Fichier d'export Registre :
Run by Pauline at 30/08/2010 16:42:25
Web site : http://www.premiumorange.com/zeb-help-process/zhpfix.html
Contact : nicolascoolman@yahoo.fr

========== Clé(s) du Registre ==========
O64 - Services: CurCS - C:\WINDOWS\system32\Drivers\AKWNRU.sys - akwnru (akwnru) .(.Pas de propriétaire - Pas de description.) - LEGACY_AKWNRU => Clé absente
O64 - Services: CurCS - (.not file.) - jxnelsjm (jxnelsjm) .(.Pas de propriétaire - Pas de description.) - LEGACY_JXNELSJM => Clé supprimée avec succès
O64 - Services: CurCS - (.not file.) - klmd24 (klmd24) .(.Pas de propriétaire - Pas de description.) - LEGACY_KLMD24 => Clé supprimée avec succès
O64 - Services: CurCS - (.not file.) - kxldqpog (kxldqpog) .(.Pas de propriétaire - Pas de description.) - LEGACY_KXLDQPOG => Clé supprimée avec succès

========== Elément(s) de donnée du Registre ==========
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = <local> => Donnée supprimée avec succès
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = http=127.0.0.1:6522 => Donnée supprimée avec succès

========== Fichier(s) ==========
c:\windows\system32\drivers\akwnru.sys => Fichier supprimé au reboot


========== Récapitulatif ==========
4 : Clé(s) du Registre
2 : Elément(s) de donnée du Registre
1 : Fichier(s)


End of the scan




le rapport de virustotal :

0 VT Community user(s) with a total of 0 reputation credit(s) say(s) this sample is goodware. 0 VT Community user(s) with a total of 0 reputation credit(s) say(s) this sample is malware.
File name:
desktop.ini
Submission date:
2010-08-30 14:52:56 (UTC)
Current status:
queued queued analysing finished
Result:
0/ 42 (0.0%)

VT Community

not reviewed
Safety score: -
Compact
Print results
Antivirus Version Last Update Result
AhnLab-V3 2010.08.30.00 2010.08.30 -
AntiVir 8.2.4.46 2010.08.30 -
Antiy-AVL 2.0.3.7 2010.08.30 -
Authentium 5.2.0.5 2010.08.29 -
Avast 4.8.1351.0 2010.08.29 -
Avast5 5.0.594.0 2010.08.29 -
AVG 9.0.0.851 2010.08.30 -
BitDefender 7.2 2010.08.30 -
CAT-QuickHeal 11.00 2010.08.30 -
ClamAV 0.96.2.0-git 2010.08.30 -
Comodo 5910 2010.08.30 -
DrWeb 5.0.2.03300 2010.08.30 -
Emsisoft 5.0.0.37 2010.08.30 -
eSafe 7.0.17.0 2010.08.30 -
eTrust-Vet 36.1.7826 2010.08.30 -
F-Prot 4.6.1.107 2010.08.29 -
F-Secure 9.0.15370.0 2010.08.30 -
Fortinet 4.1.143.0 2010.08.30 -
GData 21 2010.08.30 -
Ikarus T3.1.1.88.0 2010.08.30 -
Jiangmin 13.0.900 2010.08.30 -
K7AntiVirus 9.63.2386 2010.08.28 -
Kaspersky 7.0.0.125 2010.08.30 -
McAfee 5.400.0.1158 2010.08.30 -
McAfee-GW-Edition 2010.1B 2010.08.30 -
Microsoft 1.6103 2010.08.30 -
NOD32 5409 2010.08.30 -
Norman 6.05.11 2010.08.30 -
nProtect 2010-08-30.01 2010.08.30 -
PCTools 7.0.3.5 2010.08.30 -
Prevx 3.0 2010.08.30 -
Rising 22.63.00.03 2010.08.30 -
Sophos 4.56.0 2010.08.30 -
Sunbelt 6812 2010.08.30 -
SUPERAntiSpyware 4.40.0.1006 2010.08.30 -
Symantec 20101.1.1.7 2010.08.30 -
TheHacker 6.5.2.1.359 2010.08.30 -
TrendMicro 9.120.0.1004 2010.08.30 -
TrendMicro-HouseCall 9.120.0.1004 2010.08.30 -
VBA32 3.12.14.0 2010.08.30 -
ViRobot 2010.8.9.3978 2010.08.30 -
VirusBuster 5.0.27.0 2010.08.30 -
Additional information
Show all
MD5 : 81051bcc2cf1bedf378224b0a93e2877
SHA1 : ba8ab5a0280b953aa97435ff8946cbcbb2755a27
SHA256: 7eb70257593da06f682a3ddda54a9d260d4fc514f645237f5ca74b08f8da61a6

(j'ai fait copier-coller donc dsl si c'est pas clair, il me semble qu'il n'y a rien mais c'est toi le pro)
0
Smart91 Messages postés 29097 Date d'inscription   Statut Contributeur sécurité Dernière intervention   2 328
 
Redémarre le PC . refais un ZHPDiag et poste le rapport

Smart
0
haushinkaaa
 
http://www.cijoint.fr/cjlink.php?file=cj201008/cijjdOCICo.txt
0
Smart91 Messages postés 29097 Date d'inscription   Statut Contributeur sécurité Dernière intervention   2 328
 
Est-ce que tu as bien redeémarré le PC car c'est c'est toujour là., mais cela peut être des clés orphelines

On va faire autrement:
- Télécharge The Avenger par Swandog46 sur ton Bureau:
http://www.geekstogo.com/forum/files/file/393-the-avenger-by-swandog46/

- Click sur Avenger.zip pour ouvrir le fichier
- Extraire avenger.exe sur ton bureau
- Lance The Avenger en cliquant sur son icône du bureau.
- Copie tout le texte en gras ci-dessous : mettre en surbrillance et appuyer sur les touches(Ctrl+C):


--------------------------------------------------------------------------

Drivers to disable:
akwnru

Drivers to delete:
akwnru

Files to delete:
C:\WINDOWS\system32\drivers\akwnru.sys


--------------------------------------------------------------------------


- Colle ce texte (Ctrl+V) dans le cadre :Input script here
- Appuie sur Execute
- Le PC va redémarrer
- Colle le rapport qui va apparaître dans ta réponse

Smart
0
haushinkaaa
 
oui j'ai bien redémarré mon ordinateur comme il le fallait.
http://www.cijoint.fr/cjlink.php?file=cj201008/cijc4iD1yv.txt
0
Smart91 Messages postés 29097 Date d'inscription   Statut Contributeur sécurité Dernière intervention   2 328
 
Redémarre et refais un ZHPDiag

Smart
0
haushinkaaa
 
http://www.cijoint.fr/cjlink.php?file=cj201008/cijAzciEep.txt
0
Smart91 Messages postés 29097 Date d'inscription   Statut Contributeur sécurité Dernière intervention   2 328
 
J'ai oublié qq chose
- Télécharge OTM (OldTimer) sur ton Bureau ==> http://www.itxassociates.com/OT-Tools/OTM.exe
- Clique droit sur "OTMoveIt3.exe" et choisis "exécuter en tant qu'administrateur" afin de le lancer.
- Copie (Ctrl+C) le texte suivant en gras ci-dessous :
----------------------------------------------------------------------

:services
akwnru

:commands
[purity]
[emptytemp]
[Reboot]


--------------------------------------------------------------------------
- Colle (Ctrl+V) le texte précédemment copié dans le cadre: Paste Instructions for Items to be Moved.

- Clique maintenant sur le bouton MoveIt!

Si un fichier ou dossier ne peut pas être supprimé immédiatement, le logiciel te demandera de redémarrer.
Accepte en cliquant sur YES.

- Poste le rapport situé dans ce dossier : C:\_OTMoveIt\MovedFiles\
Le nom du rapport correspond au moment de sa création : date_heure.log

Et ensuite tu refais un scan ZHPdiag et poste le rapport
Cela fait deux rapports à poster

Smart
"Si tu n'as pas d'ambitions, tu t'installes au bord de la chute" (Kundera)
0
haushinkaaa
 
OTM : http://www.cijoint.fr/cjlink.php?file=cj201008/cijVUQdf6X.txt

ZHPDiag : http://www.cijoint.fr/cjlink.php?file=cj201008/cijwjhhGju.txt
0
Smart91 Messages postés 29097 Date d'inscription   Statut Contributeur sécurité Dernière intervention   2 328
 
Je pense que la présence du rootkit n'est pas forcément avérée car il doit s'agir de clés orphelines
Nous avos supprimer les drivers et service malsains.
Il reste cepandant ce service "akwnru" que ZHPDiag trouve mais ZHPFix et OTM trouvent une clé absente
Nous allons faire ceci:
Lance ZHPFix (soit via le raccourci sur ton Bureau, soit via ZHPDiag en cliquant sur l'écusson vert)
Copie/colle les lignes en gras suivantes :

----------------------------------------------------------
O81 - IFC: Internet Feature Controls [HKUS\.DEFAULT] [FEATURE_BROWSER_EMULATION] -- svchost.exe
O81 - IFC: Internet Feature Controls [HKUS\S-1-5-18] [FEATURE_BROWSER_EMULATION] -- svchost.exe


----------------------------------------------------------
- Clique sur l'icone représentant la lettre H (« coller les lignes Helper »)
- Les lignes se collent automatiquement dans ZHPFix
- Clique sur « OK » puis sur « Tous », puis sur « Nettoyer »
- Copie/colle la totalité du rapport dans ta prochaine réponse

Smart

PS: Désolé de faire passer autant d'outils mais il faut bien réussire à éradiquer cette m***de

---
"Si tu n'as pas d'ambitions, tu t'installes au bord de la chute" (Kundera)
0
haushinkaaa
 
http://www.cijoint.fr/cjlink.php?file=cj201008/cijesSsufB.txt

pas de souci je comprends :)
0
Smart91 Messages postés 29097 Date d'inscription   Statut Contributeur sécurité Dernière intervention   2 328
 
Refais un scan ZHPDiag pour vérifier

Smart
0
haushinkaaa
 
http://www.cijoint.fr/cjlink.php?file=cj201008/cijBLOb61V.txt
0
Smart91 Messages postés 29097 Date d'inscription   Statut Contributeur sécurité Dernière intervention   2 328
 
AH. C'est bon maintenannat.

Fais les mises à jour suivantes:
Mise à jour IE8
https://support.microsoft.com/en-US/topic/internet-explorer-downloads-d49e1f0d-571c-9a7b-d97e-be248806ca70

Mise à jour Java 6 update 21 ==> https://java.com/fr/download/uninstalltool.jsp
Et désinstalle par ajout/suppression de programmes toutes les versions de Java 6 dont l'update est infèrieurs à 21

Mise à jour vers Adobe 9.3.4
Lance Adobe Reader > Clique sur Aide puis recherche des mises à jour

Mise à jour flashplayer vers la version 10.1.82.76
* Ferme tous tes navigateurs
* A partir du panneau de configuration de Windows, désinstalle Adobe FlashPlayer ActiveX (utilisé par IE) et Adobe FlashPlayer Plugin (utilisé par les autres navigateurs).
* Réinstalle ActiveX (Décoche la case concernant l'installation de la Googlebar) et/ou le plugin

Tu dois aussi mettre à jour tous tes autres programmes pour combler des failles de sécurité... Vérifie les mises disponibles à l'aide de ce petit programme (choisis la version sans installation) : https://www.commentcamarche.net/faq/9908-filehippo-app-manager-vos-logiciels-sont-ils-a-jour
et lis ceci: Pourquoi tenir ses programmes a jour
Ensuite on fera l'optimisation et la désinstallation des outils

Smart
0
haushinkaaa
 
il faut vraiment que je mette à jour internet explorer que je n'utilise pas et que je ne vois même pas dans ajout/suppression de programmes?

je commence à faire le reste.
0
Smart91 Messages postés 29097 Date d'inscription   Statut Contributeur sécurité Dernière intervention   2 328
 
Oui il faut que tu mettes à Jour IE car tu en as besoin pour les mises à jour de Windows. Même si tu ne l'utilises pas.

Smart
0