Probleme virus backdoor win32 poison.bnow

hellraiser34 Messages postés 237 Statut Membre -  
hellraiser34 Messages postés 237 Statut Membre -
Bonjour,
aprés analyse avec KIS 2011 , celui ci ne veut pas erradiquer le virus que je mentionne ci dessus !
meme en mode sans echec !
je fais une analyse spybot ( ca ne fait rien de plus )
une analyse malwarebytes ( rien de plus ) ....
une analyse avec CWshredder , pas plus avancé ! rien de rien !
pourtant kaspersky me le détecte bien , mais lorsque je veux qu'il l"erradique , là il reste sur ses dires , il ne fait rien de plus ! ........
voici mon rapport hijackthis

Logfile of HijackThis v1.99.1
Scan saved at 07:58:11, on 24/08/2010
Platform: Windows XP SP3 (WinNT 5.01.2600)
MSIE: Internet Explorer v8.00 (8.00.6001.18702)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\Explorer.EXE
C:\Program Files\Adobe\Reader 9.0\Reader\Reader_sl.exe
C:\Program Files\Mozilla Firefox\firefox.exe
C:\Program Files\iTunes\iTunesHelper.exe
C:\Program Files\ATI Technologies\ATI.ACE\Core-Static\MOM.exe
C:\Program Files\Kaspersky Lab\Kaspersky Internet Security 2011\avp.exe
C:\Program Files\Fichiers communs\Java\Java Update\jusched.exe
C:\Program Files\Fichiers communs\Apple\Mobile Device Support\AppleMobileDeviceService.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Program Files\Fichiers communs\Ahead\lib\NMBgMonitor.exe
C:\Program Files\Kaspersky Lab\Kaspersky Internet Security 2011\avp.exe
C:\WINDOWS\BricoPacks\Vista Inspirat 2\RocketDock\RocketDock.exe
C:\Program Files\Bonjour\mDNSResponder.exe
C:\Program Files\Java\jre6\bin\jqs.exe
C:\Program Files\Malwarebytes' Anti-Malware\mbamservice.exe
C:\Program Files\ATI Technologies\ATI.ACE\Core-Static\ccc.exe
C:\WINDOWS\system32\oodag.exe
C:\Program Files\Analog Devices\SoundMAX\spkrmon.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\wuauclt.exe
C:\Program Files\iPod\bin\iPodService.exe
C:\WINDOWS\system32\wscntfy.exe
C:\Program Files\Kaspersky Lab\Kaspersky Internet Security 2011\klwtblfs.exe
E:\programmes\protection\HijackThis.exe
C:\Program Files\Mozilla Firefox\plugin-container.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://fr.ask.com/?o=14772&l=dis
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = https://www.msn.com/fr-fr/?ocid=iehp
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = http://www.update.microsoft.com/windowsupdate/v6/default.aspx
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = *.local
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
R3 - URLSearchHook: UrlSearchHook Class - {00000000-6E41-4FD3-8538-502F5495E5FC} - C:\Program Files\Ask.com\GenericAskToolbar.dll
O2 - BHO: AcroIEHelperStub - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - C:\Program Files\Fichiers communs\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll
O2 - BHO: IEVkbdBHO - {59273AB4-E7D3-40F9-A1A8-6FA9CCA1862C} - C:\Program Files\Kaspersky Lab\Kaspersky Internet Security 2011\ievkbd.dll
O2 - BHO: (no name) - {5C255C8A-E604-49b4-9D64-90988571CECB} - (no file)
O2 - BHO: Programme d'aide de l'Assistant de connexion Windows Live - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
O2 - BHO: Ask Toolbar BHO - {D4027C7F-154A-4066-A1AD-4243D8127440} - C:\Program Files\Ask.com\GenericAskToolbar.dll
O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Program Files\Java\jre6\bin\jp2ssv.dll
O2 - BHO: link filter bho - {E33CF602-D945-461A-83F0-819F76A199F8} - C:\Program Files\Kaspersky Lab\Kaspersky Internet Security 2011\klwtbbho.dll
O2 - BHO: JQSIEStartDetectorImpl - {E7E6F031-17CE-4C07-BC86-EABFE594F69C} - C:\Program Files\Java\jre6\lib\deploy\jqs\ie\jqs_plugin.dll
O3 - Toolbar: VDownloader Toolbar - {D4027C7F-154A-4066-A1AD-4243D8127440} - C:\Program Files\Ask.com\GenericAskToolbar.dll
O4 - HKLM\..\Run: [UpdReg] C:\WINDOWS\UpdReg.EXE
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Program Files\Adobe\Reader 9.0\Reader\Reader_sl.exe"
O4 - HKLM\..\Run: [Adobe ARM] "C:\Program Files\Fichiers communs\Adobe\ARM\1.0\AdobeARM.exe"
O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\QTTask.exe" -atboottime
O4 - HKLM\..\Run: [iTunesHelper] "C:\Program Files\iTunes\iTunesHelper.exe"
O4 - HKLM\..\Run: [StartCCC] "C:\Program Files\ATI Technologies\ATI.ACE\Core-Static\CLIStart.exe" MSRun
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [CamserviceDP] C:\Program Files\Hercules\DualPix Exchange\Camservice.exe /startup
O4 - HKLM\..\Run: [Malwarebytes' Anti-Malware] "C:\Program Files\Malwarebytes' Anti-Malware\mbamgui.exe" /starttray
O4 - HKLM\..\Run: [AVP] "C:\Program Files\Kaspersky Lab\Kaspersky Internet Security 2011\avp.exe"
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Fichiers communs\Java\Java Update\jusched.exe"
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [WebcamMaxAutoRun] "C:\Program Files\WebcamMax\WebcamMax.exe" -a
O4 - HKCU\..\Run: [BgMonitor_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA}] "C:\Program Files\Fichiers communs\Ahead\lib\NMBgMonitor.exe"
O4 - Startup: RocketDock.lnk = C:\WINDOWS\BricoPacks\Vista Inspirat 2\RocketDock\RocketDock.exe
O4 - Startup: TransBar.lnk = C:\WINDOWS\BricoPacks\Vista Inspirat 2\TransBar\TransBar.exe
O4 - Startup: UberIcon.lnk = C:\WINDOWS\BricoPacks\Vista Inspirat 2\UberIcon\UberIcon Manager.exe
O4 - Startup: Y'z Shadow.lnk = C:\WINDOWS\BricoPacks\Vista Inspirat 2\YzShadow\YzShadow.exe
O4 - Global Startup: Adobe Gamma Loader.lnk = C:\Program Files\Fichiers communs\Adobe\Calibration\Adobe Gamma Loader.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office10\OSA.EXE
O8 - Extra context menu item: E&xport to Microsoft Excel - res://C:\PROGRA~1\MICROS~4\Office10\EXCEL.EXE/3000
O9 - Extra button: Clavier &virtuel - {4248FE82-7FCB-46AC-B270-339F08212110} - C:\Program Files\Kaspersky Lab\Kaspersky Internet Security 2011\klwtbbho.dll
O9 - Extra button: Analyse des &liens - {CCF151D8-D089-449F-A5A4-D9909053F20F} - C:\Program Files\Kaspersky Lab\Kaspersky Internet Security 2011\klwtbbho.dll
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing)
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing)
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O10 - Unknown file in Winsock LSP: c:\program files\bonjour\mdnsnsp.dll
O11 - Options group: [INTERNATIONAL] International
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/...
O16 - DPF: {6E32070A-766D-4EE6-879C-DC1FA91D2FC3} (MUWebControl Class) - http://www.update.microsoft.com/...
O18 - Protocol: livecall - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\WI1F86~1\MESSEN~1\MSGRAP~1.DLL
O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\WI1F86~1\MESSEN~1\MSGRAP~1.DLL
O18 - Protocol: wlmailhtml - {03C514A3-1EFB-4856-9F99-10D7BE1653C0} - C:\Program Files\Windows Live\Mail\mailcomm.dll
O20 - AppInit_DLLs: C:\PROGRA~1\KASPER~1\KASPER~1\mzvkbd3.dll,C:\PROGRA~1\KASPER~1\KASPER~1\kloehk.dll
O20 - Winlogon Notify: dimsntfy - %SystemRoot%\System32\dimsntfy.dll (file missing)
O20 - Winlogon Notify: klogon - C:\WINDOWS\system32\klogon.dll
O21 - SSODL: WPDShServiceObj - {AAA288BA-9A4C-45B0-95D7-94D524869DB5} - C:\WINDOWS\system32\WPDShServiceObj.dll
O23 - Service: Apple Mobile Device - Apple Inc. - C:\Program Files\Fichiers communs\Apple\Mobile Device Support\AppleMobileDeviceService.exe
O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe
O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
O23 - Service: Kaspersky Anti-Virus Service (AVP) - Unknown owner - C:\Program Files\Kaspersky Lab\Kaspersky Internet Security 2011\avp.exe" -r (file missing)
O23 - Service: Service Bonjour (Bonjour Service) - Apple Inc. - C:\Program Files\Bonjour\mDNSResponder.exe
O23 - Service: Service de l'iPod (iPod Service) - Apple Inc. - C:\Program Files\iPod\bin\iPodService.exe
O23 - Service: Java Quick Starter (JavaQuickStarterService) - Unknown owner - C:\Program Files\Java\jre6\bin\jqs.exe" -service -config "C:\Program Files\Java\jre6\lib\deploy\jqs\jqs.conf (file missing)
O23 - Service: MBAMService - Malwarebytes Corporation - C:\Program Files\Malwarebytes' Anti-Malware\mbamservice.exe
O23 - Service: O&O Defrag - O&O Software GmbH - C:\WINDOWS\system32\oodag.exe
O23 - Service: spkrmon - Unknown owner - C:\Program Files\Analog Devices\SoundMAX\spkrmon.exe

qu'en pensez vous ?? et qu'elles seraient les solutions ??.....
A voir également:

93 réponses

hellraiser34 Messages postés 237 Statut Membre 56
 
avant de me coucher le rapport ZHPdiag

http://www.cijoint.fr/cjlink.php?file=cj201008/cijly4cYiR.txt
0
moment de grace Messages postés 30049 Statut Contributeur sécurité 2 274
 
disons que ca me fait ramer le pc

pour vérifier

Les logiciels d'émulation de CD comme Daemon Tools peuvent gêner les outils de désinfection. Utilise Defogger pour les désactiver temporairement :

* Télécharge sur ton bureau Defogger

http://www.jpshortstuff.247fixes.com/Defogger.exe

* Lance le
* Une fenêtre apparait : clique sur "Disable"
* Fais redémarrer l'ordinateur si l'outil te le demande
* Quand nous aurons terminé la désinfection, tu pourras réactiver ces logiciels en relançant Defogger et en cliquant sur "Re-enable"

puis

/!\ Il faut impérativement désactiver tous tes logiciels de protection pour utiliser ce programme/!\

? Télécharge : Gmer (by Przemyslaw Gmerek)

http://www.gmer.net/

? Dezippe gmer ,cliques sur l'onglet rootkit,lances le scan,des lignes rouges vont apparaitre.

? Les lignes rouges indiquent la presence d'un rootkit.Postes moi le rapport gmer (cliques sur copy,puis vas dans demarrer ,puis ouvres le bloc note,vas dans edition et cliques sur coller,le rapport gmer va apparaitre,postes moi le)

0
hellraiser34 Messages postés 237 Statut Membre 56
 
p'tit bonjours du matin !
voici le rapport Gmer

http://www.cijoint.fr/cjlink.php?file=cj201008/cijrOx5tGD.txt
0
moment de grace Messages postés 30049 Statut Contributeur sécurité 2 274
 
de ce côté ca semble aller

rame t il beaucoup ton pc, car si en effet il est utilsé avec des fichiers peu recommandable pour les jeux, je doute qu'ils en soient la cause
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
hellraiser34 Messages postés 237 Statut Membre 56
 
tout depends , hier soir , j'ai discuté un peu sur facebook ,; et là , par moment des "pages " avait du mal a se refermer , ou a s'ouvrir ! et des applications ramaient ( ou meme si je met youtube , ca ramait , et saccader ) , ce matin , ca va là !
0
hellraiser34 Messages postés 237 Statut Membre 56
 
voila , là j'ai remis kaspersky (qui me detecte tjrs une " mouise " et youtube rame ( tout légerement ) meme si j'écris là , par saccade je suis obligé d'attendre ( quand ca lui chante ) une demi seconde ( le texte ne s'écris pas mais je peux l'écrire et il s'applique une petite seconde plus tard ) comme un temps de retard
0
hellraiser34 Messages postés 237 Statut Membre 56
 
par contre ( et ca je l'avais zappé ) , le jeu "" TERRORIST " , quand je l'aie décompressé ( il s'est installé en mode "" msdos " !
et aprés quand je l'aie enlevé j'ai pas trop vue de soucis
0
hellraiser34 Messages postés 237 Statut Membre 56
 
la , mon pc vient de buger , il me dit qu'adobe flash player 10 a bloqué a cause d'un script ( il est vrai que j'ai mis des scripts afin de changer la couleur de mon youtube et de mon facebook ) mais ca c'est juste pour le fun
0
moment de grace Messages postés 30049 Statut Contributeur sécurité 2 274
 
pour info je suis absent pour la journée

................

t'as drolement bidouillé là dedans

j'hesite à passer un outil plus puissant pour vérifier

fais un scan en ligne pour voir

Eset (Nod32) en ligne
https://www.eset.com/

bitdefender en ligne :
http://www.bitdefender.fr/scan_fr/scan8/ie.html

Panda en ligne :
http://pandasoftware.fr

Kaspersky en ligne
https://www.kaspersky.fr/?domain=webscanner.kaspersky.fr
0
hellraiser34 Messages postés 237 Statut Membre 56
 
ok , je vais faire tout ces scans ! oui j'etais du genre a bidouiller ' ligth ' mais bon , sans trop en faire non plus : je ne suis pas du tout de ton niveau !
( dommage ) :)
bon aller je vais faire ces scans là et je te laisserai un mail ce soir ! ( sait on jamais si ca marche avec l'un ou l'autre anti virus !
bonne journée et a bientot !
0
hellraiser34 Messages postés 237 Statut Membre 56
 
p'tit bonsoir rapide , j'ai lancé une vérification avec panda ( activescan ) , et miiiiisere que c'est long !
elle a démarré en début d'aprés midi , et là elle n'en n'est qu'a 30% ; ca a l'air de s'arreter dés que je me sert pas du pc ! grrrr!
tant pis je la laisse tourner toute la nuit on verra demain matin !
bonne soirée !
0
hellraiser34 Messages postés 237 Statut Membre 56
 
bonjours !
aprés toute une nuit , le scan n'a avancé que de 10% ........là il n'en n'est qu'a 40 , c'est monstrueusement long et j'ai vue qu'il m'avait trouvé 2 problemes , et là , je t'écris ca s'est arreté ( finalement ) ca na pas franchi la barre des 41% et je n'aie aucuns rapports pfft ! étrange
0
moment de grace Messages postés 30049 Statut Contributeur sécurité 2 274
 
et as tu vu ce qu'il t'a trouvé ?
0
hellraiser34 Messages postés 237 Statut Membre 56
 
non , absolument rien , j'avais vue " 2 menaces " , mais aprés là juste avant de t'écrire il a zappé l"'examen , et hop revenue a la page principale !
là j'essaie un deuxieme scan ( uniquement de C ) mais bon , c'est pas normal qu'un scan dure toute une nuit
faut dire aussi que je vois encore dans le bas de ma page le logo de bit defender ) alors va savoir s'il ne faut pas que je désinstaller ce truc ) .......que ca me bloque pas le scan a tout hasard
0
hellraiser34 Messages postés 237 Statut Membre 56
 
je viens d'observer dans mes "modules complémentaires " de firefox que j'avais kaspersky url advisor ( peut etre que c'est cela qui me bloque quelque chose ) et ( le fameux lien )
0
hellraiser34 Messages postés 237 Statut Membre 56
 
je viens d'arreter toute analyse ( ca prends trop de temps ce panda ""machin truc "
0
hellraiser34 Messages postés 237 Statut Membre 56
 
j'ai enlevé de firefox ( kaspersky anti banner , et url advisor ( du meme programme ) et ca donne tjrs pareil dés que je remet kaspersky normal ( tjrs un probleme a corriger ) argghhh
je vais refaire un malwarebytes
0
moment de grace Messages postés 30049 Statut Contributeur sécurité 2 274
 
laisse MBAM

Attention, avant de commencer, lit attentivement la procédure, et imprime la

Aide à l'utilisation
https://www.bleepingcomputer.com/combofix/fr/comment-utiliser-combofix

Télécharge ComboFix de sUBs sur ton Bureau :

http://download.bleepingcomputer.com/sUBs/ComboFix.exe

/!\ Déconnecte-toi du net et DESACTIVES TOUTES LES DEFENSES, antivirus et antispyware y compris /!\
---> Double-clique sur ComboFix.exe
Un "pop-up" va apparaître qui dit que ComboFix est utilisé à vos risques et avec aucune garantie... Clique sur oui pour accepter

SURTOUT INSTALLES LA CONSOLE DE RECUPERATION
(si il te propose de l'installer remets provisoirement internet)

---> Mets-le en langue française F
Tape sur la touche 1 (Yes) pour démarrer le scan.

Ne touche à rien(souris, clavier) tant que le scan n'est pas terminé, car tu risques de planter ton PC

En fin de scan, il est possible que ComboFix ait besoin de redémarrer le PC pour finaliser la désinfection, laisse-le faire.

Une fois le scan achevé, un rapport va s'afficher : Poste son contenu

/!\ Réactive la protection en temps réel de ton antivirus et de ton antispyware avant de te reconnecter à Internet. /!\

Note : Le rapport se trouve également là : C:\ComboFix.txt

0
hellraiser34 Messages postés 237 Statut Membre 56
 
ok je prends note de tout cela ( sauf que j'ai pas d'imprimante )grrr !
et là je dois partir , donc a mon retour je fais toute la procédure !
je suppose que c'est le fameux programme que tu m'avais parlé ( qui est "" corriace " afin d'érradiquer le probleme " !
on verra bien dés mon retour !
a cet aprés midi ! a bientot
0
hellraiser34 Messages postés 237 Statut Membre 56
 
ok , je suis de retour , et l'examen est terminé :! voici le rapport d'analyse !

http://www.cijoint.fr/cjlink.php?file=cj201008/cijwmo90nz.txt

j'ai toujours kaspersky en rouge ( ouiiiiiiiiiiiin )
0
moment de grace Messages postés 30049 Statut Contributeur sécurité 2 274
 
combofix indique de le refaire...

donc rebelote
0