Virus AV security suite

Fermé
fredman Messages postés 301 Date d'inscription mercredi 3 janvier 2007 Statut Membre Dernière intervention 21 septembre 2017 - Modifié par fredman le 28/08/2010 à 22:52
fredman Messages postés 301 Date d'inscription mercredi 3 janvier 2007 Statut Membre Dernière intervention 21 septembre 2017 - 31 août 2010 à 23:34
Bonjour,
j'ai été infecté par le virus av security suite, j'ai pu l'enlever grace a malware bytes en démarrant en mode sans échec.
Pouvez-vous me dire si il reste des traces de ce virus grâce au rapport hyjack, :

www.cijoint.fr/cjlink.php?file=cj201008/cijDutDZRl.txt

De plus, pouvez-vous me dire comment me protéger efficacement contre ce genre de virus.

merci








A voir également:

53 réponses

Utilisateur anonyme
29 août 2010 à 01:52
salut :

pour avancer :

▶ Relance List&Kill'em(soit en clic droit pour vista),avec le raccourci sur ton bureau.
mais cette fois-ci :

▶ choisis l'option Tools puis Kill Proxy

laisse travailler l'outil.

en fin de scan un rapport s'ouvre

▶ colle le contenu dans ta reponse

ensuite :

si tu as XP => double clique
si tu as Vista ou windows 7 => clic droit "executer en tant que...."


▶ Relance List_Kill'em,avec le raccourci sur ton bureau.

mais cette fois-ci :

▶ choisis l'Option Clean

laisse travailler l'outil.

en fin de scan la fenetre se ferme , et tu as un rapport du nom de Kill'em.txt sur ton bureau ,

▶ colle le contenu dans ta reponse
0
fredman Messages postés 301 Date d'inscription mercredi 3 janvier 2007 Statut Membre Dernière intervention 21 septembre 2017 6
Modifié par fredman le 29/08/2010 à 02:12
je n'arrive pas à aller dans tools, quand je clique, une fenêtre apparait puis disparait : "2nd.exe n'est pas reconnu en tant que commande interne ou externe"

edit : c'est bon, ça marche quand je passe par le dossier et que je clique sur list_kill'em.exe, je verrais ça demain
0
Utilisateur anonyme
29 août 2010 à 02:10
si tu as Vista ou windows 7 => clic droit "executer en tant que...."
0
fredman Messages postés 301 Date d'inscription mercredi 3 janvier 2007 Statut Membre Dernière intervention 21 septembre 2017 6
Modifié par fredman le 29/08/2010 à 09:53
sais-tu où s'est mis le rapport pour le proxy? (ça m'a mis que le proxy était enlevé)

voici le rapport pour l'option clean :



¤¤¤¤¤¤¤¤¤¤ Kill'em by g3n-h@ckm@n 2.1.0.1 ¤¤¤¤¤¤¤¤¤¤

User : Fred (Administrateurs)
Update on 28/08/2010 by g3n-h@ckm@n ::::: 17.00
Start at: 09:21:20 | 29/08/2010

AMD Athlon(tm) 64 X2 Dual Core Processor 4200+
Microsoft Windows 7 Professionnel (6.1.7600 64-bit) #
Internet Explorer 8.0.7600.16385
Windows Firewall Status : Enabled

C:\ -> Disque fixe local | 166,02 Go (65,43 Go free) | NTFS
D:\ -> Disque CD-ROM
E:\ -> Disque CD-ROM
F:\ -> Disque fixe local | 299,74 Go (292,41 Go free) [Documents] | NTFS
G:\ -> Disque amovible
H:\ -> Disque amovible
I:\ -> Disque amovible
J:\ -> Disque amovible
K:\ -> Disque CD-ROM
L:\ -> Disque fixe local | 931,28 Go (632,62 Go free) | FAT32
M:\ -> Disque CD-ROM


¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤ Processes ------- Memory(Ko)

C:\Program Files (x86)\Avira\AntiVir Desktop\sched.exe ----1668 Ko
C:\Program Files (x86)\Avira\AntiVir Desktop\avguard.exe ----28456 Ko
C:\Program Files (x86)\CDBurnerXP\NMSAccessU.exe ----2972 Ko
C:\Program Files (x86)\NVIDIA Corporation\3D Vision\nvSCPAPISvr.exe ----5584 Ko
C:\Program Files (x86)\Avira\AntiVir Desktop\avmailc.exe ----1384 Ko
C:\Program Files (x86)\Avira\AntiVir Desktop\AVWEBGRD.EXE ----8976 Ko
C:\Program Files (x86)\Internet Download Manager\IDMan.exe ----13220 Ko
C:\Users\Fred\AppData\Local\Google\Update\1.2.183.29\GoogleCrashHandler.exe ----1240 Ko
C:\Program Files (x86)\Avira\AntiVir Desktop\avgnt.exe ----3196 Ko
C:\Program Files (x86)\Internet Download Manager\IEMonitor.exe ----6036 Ko
C:\Windows\SysWOW64\cmd.exe ----3988 Ko
C:\Program Files (x86)\Mozilla Firefox\firefox.exe ----43640 Ko
C:\Program Files (x86)\List_Kill'em\ERUNT.EXE ----6828 Ko
C:\Program Files (x86)\List_Kill'em\pv.exe ----5736 Ko

¤¤¤¤¤¤¤¤¤¤ Files/folders :


Quarantined & Deleted !! : C:\Windows\System32\tmp.reg
Quarantined & Deleted !! : C:\Windows\Sysnative\404Fix.exe
Quarantined & Deleted !! : C:\Windows\Sysnative\dumphive.exe
Quarantined & Deleted !! : C:\Windows\Sysnative\IEDFix.exe
Quarantined & Deleted !! : C:\Windows\Sysnative\Process.exe
Quarantined & Deleted !! : C:\Windows\Sysnative\SrchSTS.exe
Quarantined & Deleted !! : C:\Windows\Sysnative\VACFix.exe
Quarantined & Deleted !! : C:\Windows\Sysnative\VCCLSID.exe
Quarantined & Deleted !! : C:\Windows\Sysnative\WS2Fix.exe
Quarantined & Deleted !! : C:\Users\Fred\AppData\Local\GDIPFONTCACHEV1.DAT
Quarantined & Deleted !! : C:\Users\Fred\LOCAL Settings\Temp\SSUPDATE64.EXE
Quarantined & Deleted !! : C:\Users\Fred\LOCAL Settings\Temp\catchme.dll
Deleted !! : C:\$Recycle.bin\S-1-5-21-3266684986-1484919309-4129407276-1000\$IHVZOAV.Txt
Deleted !! : C:\$Recycle.bin\S-1-5-21-3266684986-1484919309-4129407276-1000\$II770Y4.txt
Deleted !! : C:\$Recycle.bin\S-1-5-21-3266684986-1484919309-4129407276-1000\$IOH51OY.xtm
Deleted !! : C:\$Recycle.bin\S-1-5-21-3266684986-1484919309-4129407276-1000\$IRCFFUI.txt
Deleted !! : C:\$Recycle.bin\S-1-5-21-3266684986-1484919309-4129407276-1000\$IRTXB34.exe
Deleted !! : C:\$Recycle.bin\S-1-5-21-3266684986-1484919309-4129407276-1000\$ISZZVQP.txt
Deleted !! : C:\$Recycle.bin\S-1-5-21-3266684986-1484919309-4129407276-1000\$IZTUB7P.txt
Deleted !! : C:\$Recycle.bin\S-1-5-21-3266684986-1484919309-4129407276-1000\$RHVZOAV.Txt
Deleted !! : C:\$Recycle.bin\S-1-5-21-3266684986-1484919309-4129407276-1000\$RI770Y4.txt
Deleted !! : C:\$Recycle.bin\S-1-5-21-3266684986-1484919309-4129407276-1000\$RRCFFUI.txt
Deleted !! : C:\$Recycle.bin\S-1-5-21-3266684986-1484919309-4129407276-1000\$RSZZVQP.txt

¤¤¤¤¤¤¤¤¤¤ Hosts ¤¤¤¤¤¤¤¤¤¤

127.0.0.1 localhost

¤¤¤¤¤¤¤¤¤¤ Registry ¤¤¤¤¤¤¤¤¤¤

Deleted : HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer : NoActiveDesktop
Deleted : HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer : NoActiveDesktopChanges
Deleted : "HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{0055c089-8582-441b-a0bf-17b458c2a3a8}"
Deleted : HKCR\CLSID\{0055c089-8582-441b-a0bf-17b458c2a3a8}

¤¤¤¤¤¤¤¤¤¤ Internet Explorer ¤¤¤¤¤¤¤¤¤¤

[HKEY_LOCAL_MACHINE\Software\Microsoft\Internet Explorer\Main]
Start Page = https://www.msn.com/fr-fr/?ocid=iehp
Local Page = C:\WINDOWS\system32\blank.htm
Default_Search_URL = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
Default_Page_URL = https://www.msn.com/fr-fr/?ocid=iehp
Search Page = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF

[HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main]
Start Page = https://www.google.com/?gws_rd=ssl
Local Page = C:\WINDOWS\system32\blank.htm
Search Page = http://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch

¤¤¤¤¤¤¤¤¤¤ Security Center ¤¤¤¤¤¤¤¤¤¤

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center]
FirstRunDisabled = 1 ()
AntiVirusDisableNotify = 0 (0x0)
FirewallDisableNotify = 0 (0x0)
UpdatesDisableNotify = 0 (0x0)
AntiVirusOverride = 0 (0x0)
FirewallOverride = 0 (0x0)

¤¤¤¤¤¤¤¤¤¤ Services ¤¤¤¤¤¤¤¤¤¤

Ndisuio : Start = 3
EapHost : Start = 2
Wlansvc : Start = 2
SharedAccess : Start = 2
windefend : Start = 2
wuauserv : Start = 2
wscsvc : Start = 2

¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤
Disk Cleaned
anti-ver blaster : OK
Prefetch cleaned
¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤

FEATURE_BROWSER_EMULATION | svchost :
====================================


Stealth MBR rootkit/Mebroot/Sinowal detector 0.3.7 by Gmer, http://www.gmer.net

device: opened successfully
user: MBR read successfully
kernel: error reading MBR




¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤ ( EOF ) ¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
buginformatik Messages postés 2163 Date d'inscription mardi 16 janvier 2007 Statut Contributeur Dernière intervention 21 avril 2011 54
29 août 2010 à 10:06
C'est bien on avance.

Va sur https://www.virustotal.com/gui/
On va vérifier pour Call of duty quand même.

Copies et colle sur virus total :

C:\PROGRAM FILES (X86)\ACTIVISION\CALL OF DUTY 6 - MODERN WARFARE 2\CO-OP_STARTER.EXE


et lance la recherche, colle le rapport ici

Meme chose :
C:\PROGRAM FILES (X86)\ACTIVISION\CALL OF DUTY 6 - MODERN WARFARE 2\MW2ADMINTOOL 32BIT\MW2ADMINTOOL.EXE
0
fredman Messages postés 301 Date d'inscription mercredi 3 janvier 2007 Statut Membre Dernière intervention 21 septembre 2017 6
29 août 2010 à 10:07
1er fichier :

MD5: 509433606bccc2a8b975f920d12da2ed
Date first seen: 2009-11-18 02:08:40 (UTC)
Date last seen: 2010-07-29 20:25:49 (UTC)
Detection ratio: 10/42
0
fredman Messages postés 301 Date d'inscription mercredi 3 janvier 2007 Statut Membre Dernière intervention 21 septembre 2017 6
29 août 2010 à 10:08
2e :

MD5: 1fbcaea40b056e0e47a66a4b594747bd
Date first seen: 2010-08-22 01:29:43 (UTC)
Date last seen: 2010-08-22 01:29:43 (UTC)
Detection ratio: 3/42
0
buginformatik Messages postés 2163 Date d'inscription mardi 16 janvier 2007 Statut Contributeur Dernière intervention 21 avril 2011 54
29 août 2010 à 10:09
.... Ca pose pb quand même... Tu as téléchargé le jeux, ou c'est acheté ?
0
fredman Messages postés 301 Date d'inscription mercredi 3 janvier 2007 Statut Membre Dernière intervention 21 septembre 2017 6
Modifié par fredman le 29/08/2010 à 10:12
non mais c'est sur ce sont ne pas des virus, au pire je peux les enlever, c'est fait par une communauté de joueur pour jouer en ligne mais ils me servent pas
0
fredman Messages postés 301 Date d'inscription mercredi 3 janvier 2007 Statut Membre Dernière intervention 21 septembre 2017 6
29 août 2010 à 10:53
donc penses-tu qu'il faille absolument que je les supprime?
0
buginformatik Messages postés 2163 Date d'inscription mardi 16 janvier 2007 Statut Contributeur Dernière intervention 21 avril 2011 54
29 août 2010 à 11:24
absolument non... Mais bon,S'ils ne te servent pas ou plus... vire les
0
buginformatik Messages postés 2163 Date d'inscription mardi 16 janvier 2007 Statut Contributeur Dernière intervention 21 avril 2011 54
29 août 2010 à 11:24
Après ça refais un rapport Hiajckthis pour terminer
0
fredman Messages postés 301 Date d'inscription mercredi 3 janvier 2007 Statut Membre Dernière intervention 21 septembre 2017 6
29 août 2010 à 11:36
0
buginformatik Messages postés 2163 Date d'inscription mardi 16 janvier 2007 Statut Contributeur Dernière intervention 21 avril 2011 54
29 août 2010 à 14:18
ouvre en tant qu'administrateur, fais un scan et coche :

R3 - URLSearchHook: setuprog Toolbar - {f4ef4468-9bbb-45a1-a2ce-f0c430a9a7e5} - C:\Program Files (x86)\Setuprog\tbSetu.dll

O2 - BHO: setuprog Toolbar - {f4ef4468-9bbb-45a1-a2ce-f0c430a9a7e5} - C:\Program Files (x86)\Setuprog\tbSetu.dll

O2 - BHO: (no name) - {5C255C8A-E604-49b4-9D64-90988571CECB} - (no file)

O3 - Toolbar: setuprog Toolbar - {f4ef4468-9bbb-45a1-a2ce-f0c430a9a7e5} - C:\Program Files (x86)\Setuprog\tbSetu.dll

Puis fix checked
0
fredman Messages postés 301 Date d'inscription mercredi 3 janvier 2007 Statut Membre Dernière intervention 21 septembre 2017 6
29 août 2010 à 14:24
ok c'est fait merci
0
buginformatik Messages postés 2163 Date d'inscription mardi 16 janvier 2007 Statut Contributeur Dernière intervention 21 avril 2011 54
29 août 2010 à 14:40
Trouve ZHPfix, puis 'Exécute en tant qu'administrateur', puis lance le nettoyeur de tools (le A rouge), puis sélectionne tous les logiciels utilisés, enfin nettoie les (redémarrage peut être nécessaire.)
0
fredman Messages postés 301 Date d'inscription mercredi 3 janvier 2007 Statut Membre Dernière intervention 21 septembre 2017 6
29 août 2010 à 15:02
ok c'est fait
0
buginformatik Messages postés 2163 Date d'inscription mardi 16 janvier 2007 Statut Contributeur Dernière intervention 21 avril 2011 54
29 août 2010 à 15:04
Réactive l'UAC si ce tu ne l'as pas déjà fait.
0
buginformatik Messages postés 2163 Date d'inscription mardi 16 janvier 2007 Statut Contributeur Dernière intervention 21 avril 2011 54
Modifié par buginformatik le 29/08/2010 à 15:10
Ensuite, je vais te proposer de télécharger un outil efficace et simple d'usage: Ccleaner

http://download.piriform.com/ccsetup235.exe

Voilà un tuto de Ccm sur le sujet : https://www.commentcamarche.net/telecharger/utilitaires/5647-ccleaner/#tutoriel-ccleaner

Tu peux le paramétrer à ta guise, et faire des nettoyages de temps en temps.
N'oublies pas de nettoyer le registre en faisant une sauvegarde.

Tu pourra depuis Ccleaner (onglet outils) désintaller ZHPdiag

~~ Faites nous confiance ~~
Mettez Toujours vos navigateurs internet à jour ! (IE8, Mozilla 3.6.8)
0
fredman Messages postés 301 Date d'inscription mercredi 3 janvier 2007 Statut Membre Dernière intervention 21 septembre 2017 6
29 août 2010 à 15:45
ok merci de ton aide :)
0
buginformatik Messages postés 2163 Date d'inscription mardi 16 janvier 2007 Statut Contributeur Dernière intervention 21 avril 2011 54
29 août 2010 à 16:56
Pas de Pb, tu peux finir en mettant ton antivirus à jour et faire un scan...

Ciaoo
0
fredman Messages postés 301 Date d'inscription mercredi 3 janvier 2007 Statut Membre Dernière intervention 21 septembre 2017 6
30 août 2010 à 10:16
Une dernière question, est-il nécessaire d'activer l'UAC?

merci
0
buginformatik Messages postés 2163 Date d'inscription mardi 16 janvier 2007 Statut Contributeur Dernière intervention 21 avril 2011 54
Modifié par buginformatik le 30/08/2010 à 10:30
0
fredman Messages postés 301 Date d'inscription mercredi 3 janvier 2007 Statut Membre Dernière intervention 21 septembre 2017 6
Modifié par fredman le 30/08/2010 à 10:53
le virus est revenu! :( j'ai eu le temps de faire une analyse malwarebytes et redémarré, pour l'instant, il n'est plus là. Il ma proposé d'installé antimalware doctor ! De plus, je ne trouve pas ça normal que qand je clique sur l'icone du réseau dans la barre des tache, il y a un acces à distance ou VPN du nom de "the internet"
0
buginformatik Messages postés 2163 Date d'inscription mardi 16 janvier 2007 Statut Contributeur Dernière intervention 21 avril 2011 54
Modifié par buginformatik le 30/08/2010 à 11:10
Bon.....

Télécharge : https://download.bleepingcomputer.com/grinler/rkill.exe
Pour 7, faire un clic droit sur le fichier rkill téléchargé puis choisir "Exécuter en tant qu'Administrateur" pour lancer l'outil.
Il ne nécessite pas d'installation

Ne redémarrez pas votre ordinateur après l'exécution de rkill car les processus malveillants se réactivent.

Poste le rapport rkill.log

Puis fait un scan complet des tes disques durs avec MBAM (Mise à jour avant)



~~ Faites nous confiance ~~
Mettez Toujours vos navigateurs internet à jour ! (IE8, Mozilla 3.6.8)
0
buginformatik Messages postés 2163 Date d'inscription mardi 16 janvier 2007 Statut Contributeur Dernière intervention 21 avril 2011 54
30 août 2010 à 11:11
Si on te dit que rkill est un malware, c'est AV security suite qui fait des siennes, ignore
0
fredman Messages postés 301 Date d'inscription mercredi 3 janvier 2007 Statut Membre Dernière intervention 21 septembre 2017 6
30 août 2010 à 11:17
ok, j'étais déjà en train de faire une analayse complète de malwarebytes, je la termine avant
0
fredman Messages postés 301 Date d'inscription mercredi 3 janvier 2007 Statut Membre Dernière intervention 21 septembre 2017 6
Modifié par fredman le 30/08/2010 à 11:24
Malware bytes n'a rien trouvé, je fais rkill
0
buginformatik Messages postés 2163 Date d'inscription mardi 16 janvier 2007 Statut Contributeur Dernière intervention 21 avril 2011 54
30 août 2010 à 11:34
Il faut faire Rkill en 1er ;)
0