PC infecté par windows sécurity suite

Résolu/Fermé
Alexis.K - 4 sept. 2010 à 11:38
moment de grace Messages postés 29042 Date d'inscription samedi 6 décembre 2008 Statut Contributeur sécurité Dernière intervention 18 juillet 2013 - 10 oct. 2010 à 00:57
Bonjour,

voila, j'ai attrapé un virus nommé: windows sécurity suite, ce dernier me bloque l'accès à toutes les "applications.exe", avec un tas d'alertent qui s'affichent, des fenetres publicitaires etc...
Il m'est impossible de lancer Internet, ni mon antivirus, aucun jeu...
En clair, je ne peux quasi plus rien faire sur mon ordinateur.
J'écris depuis un autre ordinateur.
J'ai vu plusieurs topics sur le forum parlant de se virus, mais apparemment la démarche à suivre est spécifique à chaque ordinateur, donc je n'entreprends rien pour le moment.

PC sous windows XP pro

Merci d'avance de l'attention portée à ce message, en espérant que quelqu'un puisse m'aider.
A voir également:

49 réponses

moment de grace Messages postés 29042 Date d'inscription samedi 6 décembre 2008 Statut Contributeur sécurité Dernière intervention 18 juillet 2013 2 274
4 sept. 2010 à 17:22
Relance List_Kill'em(soit en clic droit pour vista/7),avec le raccourci sur ton bureau.
mais cette fois-ci :

choisis le bouton TOOLS
puis le bouton KILLPROXY

poste le rapport généré

.............

ensuite

choisis l'option CLEAN


laisse travailler l'outil.

en fin de scan la fenetre se ferme , et tu as un rapport du nom de Kill'em.txt sur ton bureau ,

colle le contenu dans ta reponse



-1
Alexis.K Messages postés 57 Date d'inscription samedi 4 septembre 2010 Statut Membre Dernière intervention 20 mars 2011 3
4 sept. 2010 à 18:22
analyse en cours, je posterais le rapport dès que possible.
-1
Alexis.K Messages postés 57 Date d'inscription samedi 4 septembre 2010 Statut Membre Dernière intervention 20 mars 2011 3
4 sept. 2010 à 21:49
voila donc le rapport que je colle dans ma réponse, comme demandé plus haut:

¤¤¤¤¤¤¤¤¤¤ Kill'em by g3n-h@ckm@n 2.1.0.3 ¤¤¤¤¤¤¤¤¤¤

User : keuleyan ()
Update on 03/09/2010 by g3n-h@ckm@n ::::: 14.30
Start at: 18:21:34 | 04/09/2010

Intel(R) Pentium(R) 4 CPU 3.06GHz
Microsoft Windows XP Professionnel (5.1.2600 32-bit) # Service Pack 3
Internet Explorer 8.0.6001.18702
Windows Firewall Status : Enabled
AV : Spyware Doctor with AntiVirus [ (!) Disabled | Updated ]
AV : Microsoft Security Essentials 2.1.6805.0 [ (!) Disabled | Updated ]

C:\ -> Disque fixe local | 213,76 Go (75,84 Go free) | NTFS
D:\ -> Disque amovible
E:\ -> Disque amovible
F:\ -> Disque amovible
G:\ -> Disque amovible
H:\ -> Disque fixe local | 13,67 Go (1,92 Go free) | NTFS
I:\ -> Disque CD-ROM
J:\ -> Disque amovible | 245,98 Mo (241,72 Mo free) [NÉNOUCHE] | FAT32


¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤ Processes ------- Memory(Ko)

C:\WINDOWS\System32\smss.exe ----400 Ko
C:\WINDOWS\system32\csrss.exe ----3524 Ko
C:\WINDOWS\system32\winlogon.exe ----2272 Ko
C:\WINDOWS\system32\services.exe ----4096 Ko
C:\WINDOWS\system32\lsass.exe ----5812 Ko
C:\WINDOWS\system32\svchost.exe ----3944 Ko
C:\WINDOWS\system32\svchost.exe ----4644 Ko
c:\Program Files\Microsoft Security Essentials\MsMpEng.exe ----60632 Ko
C:\WINDOWS\system32\svchost.exe ----15240 Ko
C:\WINDOWS\Explorer.EXE ----18704 Ko
C:\WINDOWS\system32\cmd.exe ----3400 Ko
C:\WINDOWS\system32\wbem\wmiprvse.exe ----7176 Ko
C:\Program Files\List_Kill'em\ERUNT.EXE ----3564 Ko
C:\Program Files\List_Kill'em\pv.exe ----3512 Ko

¤¤¤¤¤¤¤¤¤¤ Files/folders :

Quarantined & Deleted !! : C:\WINDOWS\002977_.tmp
Quarantined & Deleted !! : C:\WINDOWS\SET29.tmp
Quarantined & Deleted !! : C:\WINDOWS\SET2A.tmp
Quarantined & Deleted !! : C:\WINDOWS\SET3.tmp
Quarantined & Deleted !! : C:\WINDOWS\SET4.tmp
Quarantined & Deleted !! : C:\WINDOWS\SET8.tmp

Quarantined & Deleted !! : C:\WINDOWS\Temp\DFC5A2B2.TMP
Quarantined & Deleted !! : C:\WINDOWS\Temp\scs6.tmp
Quarantined & Deleted !! : C:\WINDOWS\Temp\scs7.tmp
Quarantined & Deleted !! : C:\Documents and Settings\keuleyan\Application Data\Sky-Banners
Quarantined & Deleted !! : C:\Documents and Settings\keuleyan\Local Settings\Temp\1DD.tmp
Quarantined & Deleted !! : C:\Documents and Settings\keuleyan\Local Settings\Temp\1DF.tmp
Quarantined & Deleted !! : C:\Documents and Settings\keuleyan\Local Settings\Temp\5.tmp
Quarantined & Deleted !! : C:\Documents and Settings\keuleyan\LOCAL Settings\Temp\AMPing.exe
Quarantined & Deleted !! : C:\Documents and Settings\keuleyan\LOCAL Settings\Temp\InstallManager_BAB_BAB.exe
Quarantined & Deleted !! : C:\Documents and Settings\keuleyan\LOCAL Settings\Temp\psmyxp.exe
Quarantined & Deleted !! : C:\Documents and Settings\keuleyan\LOCAL Settings\Temp\sp26721.exe
Quarantined & Deleted !! : C:\Documents and Settings\keuleyan\LOCAL Settings\Temp\sp26752.exe
Quarantined & Deleted !! : C:\Documents and Settings\keuleyan\LOCAL Settings\Temp\sp26769.exe
Quarantined & Deleted !! : C:\Documents and Settings\keuleyan\LOCAL Settings\Temp\sp26822.exe
Quarantined & Deleted !! : C:\Documents and Settings\keuleyan\LOCAL Settings\Temp\sp26829.exe
Quarantined & Deleted !! : C:\Documents and Settings\keuleyan\LOCAL Settings\Temp\sp34919.exe
Quarantined & Deleted !! : C:\Documents and Settings\keuleyan\LOCAL Settings\Temp\sp35039.exe
Quarantined & Deleted !! : C:\Documents and Settings\keuleyan\LOCAL Settings\Temp\st_witty820_1930.exe
Quarantined & Deleted !! : C:\Documents and Settings\keuleyan\LOCAL Settings\Temp\sxcfgslr.exe
Quarantined & Deleted !! : C:\Documents and Settings\keuleyan\LOCAL Settings\Temp\wphxklu.exe
Quarantined & Deleted !! : C:\Documents and Settings\keuleyan\LOCAL Settings\Temp\jna2195052791787728033.dll
Quarantined & Deleted !! : C:\Documents and Settings\keuleyan\LOCAL Settings\Temp\jna3033813475302709124.dll
Quarantined & Deleted !! : C:\Documents and Settings\keuleyan\LOCAL Settings\Temp\jna6917854147980485006.dll
Quarantined & Deleted !! : C:\Documents and Settings\keuleyan\LOCAL Settings\Temp\jna797117784762812819.dll

¤¤¤¤¤¤¤¤¤¤ Hosts ¤¤¤¤¤¤¤¤¤¤

127.0.0.1 localhost

¤¤¤¤¤¤¤¤¤¤ Registry ¤¤¤¤¤¤¤¤¤¤

Deleted : HKCU\Software\Microsoft\Internet Explorer\Toolbar\WebBrowser : {0E5CBF21-D15F-11D0-8301-00AA005B4383}
Deleted : "HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\Install.exe"
Deleted : "HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\Setup.exe"
Deleted : HKCR\AppID\{84c3c236-f588-4c93-84f4-147b2abbe67b}
Deleted : HKCU\SOFTWARE\Sky-Banners
Deleted : HKLM\SOFTWARE\Sky-Banners

¤¤¤¤¤¤¤¤¤¤ Internet Explorer ¤¤¤¤¤¤¤¤¤¤

[HKEY_LOCAL_MACHINE\Software\Microsoft\Internet Explorer\Main]
Start Page = https://www.msn.com/fr-fr/?ocid=iehp
Local Page = C:\WINDOWS\system32\blank.htm
Default_Search_URL = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
Default_Page_URL = https://www.msn.com/fr-fr/?ocid=iehp
Search Page = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF

[HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main]
Start Page = https://www.google.com/?gws_rd=ssl
Local Page = C:\WINDOWS\system32\blank.htm
Search Page = http://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch

¤¤¤¤¤¤¤¤¤¤ Security Center ¤¤¤¤¤¤¤¤¤¤

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center]
FirstRunDisabled = 1 ()
AntiVirusDisableNotify = 0 (0x0)
FirewallDisableNotify = 0 (0x0)
UpdatesDisableNotify = 0 (0x0)
AntiVirusOverride = 0 (0x0)
FirewallOverride = 0 (0x0)

¤¤¤¤¤¤¤¤¤¤ Services ¤¤¤¤¤¤¤¤¤¤

Ndisuio : Start = 3
EapHost : Start = 2
Ip6Fw : Start = 2
SharedAccess : Start = 2
wuauserv : Start = 2
wscsvc : Start = 2

¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤
Disk Cleaned
anti-ver blaster : OK
Prefetch cleaned
¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤

FEATURE_BROWSER_EMULATION | svchost :
====================================

Deleted : HKU\.DEFAULT\Software\Microsoft\Internet Explorer\Main\featurecontrol\FEATURE_BROWSER_EMULATION : svchost.exe

Stealth MBR rootkit/Mebroot/Sinowal detector 0.3.7 by Gmer, http://www.gmer.net

device: opened successfully
user: MBR read successfully
called modules: ntoskrnl.exe CLASSPNP.SYS disk.sys >>UNKNOWN [0x86553EC5]<<
kernel: MBR read successfully
user & kernel MBR OK




¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤ ( EOF ) ¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤


Voila maintenant je vais te remercier, et te laisser passer une soirée tranquille.
J'en ai besoin aussi, donc merci beaucoup de t'être décarcassé pour moi aujourd'hui, j'espere que demain nous en viendront à bout.
Bonne soirée
-1
moment de grace Messages postés 29042 Date d'inscription samedi 6 décembre 2008 Statut Contributeur sécurité Dernière intervention 18 juillet 2013 2 274
4 sept. 2010 à 21:57
ok

pour demain donc

essaie à nouveau combofix en mode sans echecprecedé de rkill



-1

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
Alexis.K Messages postés 57 Date d'inscription samedi 4 septembre 2010 Statut Membre Dernière intervention 20 mars 2011 3
5 sept. 2010 à 11:17
Bonjour,
il m'est toujours impossible d'acceder à combofix.
J'ai pu lire par ailleur sur le forum Malekal, https://forum.malekal.com/viewtopic.php?t=5472&start=
qu'à la place de combofix, on pouvait utiliser Malwares bytes Antimalwares, que penses tu ?
Je peux me lancer et essayer ?
Sinon pour ce qui est de Rkill en mode sans echec, il ne m'affiche pas grand chose, le rapport était bien plus complet lorsque je l'avais lancé en mode normal.
Le rapport de Rkill en mode sans echec:
This log file is located at C:\rkill.log
Pleas post this only if requested to by the person helping you.
Otherwise you can close this log when you wish.
Ran as keuleyan on 05/09/2010 at 11:12:32

processed terminated by rkill or while it was running:

C:\Documents and settings\keuleyan\bureau\Alex.exe
C:\Documents and settings\keuleyan\bureau\rKill.com

Rkill completed on 05/09/2010 at 11:12:40
-1
moment de grace Messages postés 29042 Date d'inscription samedi 6 décembre 2008 Statut Contributeur sécurité Dernière intervention 18 juillet 2013 2 274
5 sept. 2010 à 11:21
ok

en normal

rkill puis mbam
-1
Alexis.K Messages postés 57 Date d'inscription samedi 4 septembre 2010 Statut Membre Dernière intervention 20 mars 2011 3
5 sept. 2010 à 11:27
En faite j'ai relu le premier message que tu m'as envoyé, il donne la description de l'utilisation de mbam, il faut proceder à des mises à jour, mais je n'arrive pas du tout à me connecter à internet, meme en mode sans echec avec prise en charge du reseau...
Les maj sont elles obligatoires ?
-1
moment de grace Messages postés 29042 Date d'inscription samedi 6 décembre 2008 Statut Contributeur sécurité Dernière intervention 18 juillet 2013 2 274
5 sept. 2010 à 11:48
oui pour prendre en charge les dernières infections
0
moment de grace Messages postés 29042 Date d'inscription samedi 6 décembre 2008 Statut Contributeur sécurité Dernière intervention 18 juillet 2013 2 274
5 sept. 2010 à 11:49
peux tu faire ca

Télécharge ZHPDiag ( de Nicolas coolman ).
ftp://zebulon.fr/ZHPDiag.exe

(outil de diagnostic)

Double clique sur le fichier d'installation, puis installe le avec les paramètres par défaut ( N'oublie pas de cocher " Créer une icône sur le bureau " )

Lance ZHPDiag en double cliquant sur l'icône présente sur ton bureau (Clique droit -> Executer en tant qu'admin pour vista )

Clique sur la loupe en haut à gauche, puis laisse l'outil scanner.

Une fois le scan terminé, clique sur l'icône en forme de disquette et enregistre le fichier sur ton bureau.

Rend toi sur Cjoint : http://www.cijoint.fr/

Clique sur "Parcourir " dans la partie " Joindre un fichier[...] "

Sélectionne le rapport ZHPdiag.txt qui se trouve sur ton bureau

Clique ensuite sur "Cliquez ici pour déposer le fichier " et copie/colle le lien dans ton prochain message


si soucis avec ci joint. fr

=> utiliser https://www.cjoint.com/
=> utiliser http://ww38.toofiles.com/fr/oip/documents/txt/av.html
0
Alexis.K Messages postés 57 Date d'inscription samedi 4 septembre 2010 Statut Membre Dernière intervention 20 mars 2011 3
5 sept. 2010 à 11:56
ok, donc la mon analyse avec mbam, je peux l'annuler ?

Sinon ce que tu viens de me demander de faire, je le fais en mode sans echec ?
0
moment de grace Messages postés 29042 Date d'inscription samedi 6 décembre 2008 Statut Contributeur sécurité Dernière intervention 18 juillet 2013 2 274
5 sept. 2010 à 11:59
non continue, on verra ce qu'il trouve, cela peut suffir
0
Alexis.K Messages postés 57 Date d'inscription samedi 4 septembre 2010 Statut Membre Dernière intervention 20 mars 2011 3
5 sept. 2010 à 12:08
Sinon je vais peut etre dire une connerie, je ne m'y connais pas trop en informatique, donc je vais quand meme poser la question:
lorsque je lance Rkill, il m'indique certains emplacements, tels que
C:\Documents and settings\keuleyan\local settings\Application data\hslweobgl\ciitnixshdw.exe
est ce que le fait de me rendre dans ces dossiers et de les supprimer pourrait etre une bonne opération, ou bien une abération ?

Sinon je fini l'analyse avec mbam qui est assez longue, puis je suivrai la procédure indiquée plus haut avec ZHPdiag.
0
moment de grace Messages postés 29042 Date d'inscription samedi 6 décembre 2008 Statut Contributeur sécurité Dernière intervention 18 juillet 2013 2 274
5 sept. 2010 à 14:34
-1
Alexis.K Messages postés 57 Date d'inscription samedi 4 septembre 2010 Statut Membre Dernière intervention 20 mars 2011 3
5 sept. 2010 à 14:50
est ce que pour pouvoir lancer ZHPdiag, je peux lancer Rkill afin qu'il neutralise le virus, et que je puisse lancer sans souci ZHPdiag ?
-1
moment de grace Messages postés 29042 Date d'inscription samedi 6 décembre 2008 Statut Contributeur sécurité Dernière intervention 18 juillet 2013 2 274
5 sept. 2010 à 14:52
poste moi le rapport de RKILL que tu as déjà

et apres seulement, refais rkill + ZHP
0
Alexis.K Messages postés 57 Date d'inscription samedi 4 septembre 2010 Statut Membre Dernière intervention 20 mars 2011 3
5 sept. 2010 à 15:02
This log file is located at C:\rkill.log.
Please post this only if requested to by the person helping you.
Otherwise you can close this log when you wish.
Ran as keuleyan on 05/09/2010 at 14:56:36.


Processes terminated by Rkill or while it was running:


C:\Program Files\ATI Technologies\ATI.ACE\CLI.EXE
C:\Documents and Settings\keuleyan\Local Settings\Application Data\hslweobgl\ciitnixshdw.exe
C:\Documents and Settings\keuleyan\Local Settings\Application Data\dscvexbpn\cakgeodshdw.exe
C:\Documents and Settings\keuleyan\Local Settings\Application Data\ftfufrcku\chvphtbshdw.exe
C:\Documents and Settings\keuleyan\Local Settings\Application Data\hslweobgl\ciitnixshdw.exe
C:\Documents and Settings\keuleyan\Local Settings\Application Data\dscvexbpn\cakgeodshdw.exe
C:\Documents and Settings\keuleyan\Local Settings\Application Data\ftfufrcku\chvphtbshdw.exe
C:\WINDOWS\system32\ati2sgag.exe
C:\Documents and Settings\keuleyan\Bureau\rkill.com
c:\Program Files\Microsoft Security Essentials\MpCmdRun.exe


Rkill completed on 05/09/2010 at 14:59:19.


voila le rapport de Rkill seul. je peux maintenant lancer ZHPdiag ?
0
moment de grace Messages postés 29042 Date d'inscription samedi 6 décembre 2008 Statut Contributeur sécurité Dernière intervention 18 juillet 2013 2 274
5 sept. 2010 à 15:03
oui
0
Alexis.K Messages postés 57 Date d'inscription samedi 4 septembre 2010 Statut Membre Dernière intervention 20 mars 2011 3
5 sept. 2010 à 15:16
Voila le lien du rapport:
http://www.cijoint.fr/cjlink.php?file=cj201009/cij3S7MJuy.txt
0