Virus acronis toolbar helper et symantec

Résolu
fredalien Messages postés 136 Statut Membre -  
 fredalien -
Bonjour,

voilà j'ai repéré 3 rundll32 dans mes processus. je suis allé voir dans msconfig et je les ai enlevées au démarrage.

je redémarre et hop elle sont revenues. :??:

je fais un regedit et dans :
HKLM\software\microsoft\windows\currentversion\run ; je trouve ces 3 lignes:

Acronis Toolbar Helper : rundll32.exe "C:\Documents and Settings\STAGIAIRE\Local Settings\Application Data\Desktop Cleanup Wizard\dskclnwiz.dll", StartProt

rqrropsys : rundll32.exe "ssrqro.dll",s

yaxutsaudio : rundll32.exe "nnonmn.dll",s

je les vire et paf elles reviennent :fou: :fou: :fou:

starter me donne ça comme démarrage :

Elément,Valeur,Section,Enabled,Description,Company
"Acronis Toolbar Helper","rundll32.exe "C:\Documents and Settings\STAGIAIRE\Local Settings\Application Data\Desktop Cleanup Wizard\dskclnwiz.dll", StartProt","Registre - Démarrage machine","1","",""
"Acronis Toolbar Helper","rundll32.exe "C:\Documents and Settings\STAGIAIRE\Local Settings\Application Data\Desktop Cleanup Wizard\dskclnwiz.dll", StartProt","Registre - Démarrage machine","0","",""
"CTFMON.EXE","C:\WINDOWS\system32\ctfmon.exe","Registre - Démarrage utilisateur courant","1","CTF Loader (Microsoft® Windows® Operating System)","Microsoft Corporation"
"CTFMON.EXE","C:\WINDOWS\system32\CTFMON.EXE","Registre - Démarrage utilisateur par défaut","1","CTF Loader (Microsoft® Windows® Operating System)","Microsoft Corporation"
"Desktop Cleanup Wizard","rundll32.exe "C:\Documents and Settings\STAGIAIRE\Local Settings\Application Data\Desktop Cleanup Wizard\dskclnwiz.dll", StartProt","Registre - Démarrage utilisateur courant","0","",""
"hgfgggsys","rundll32.exe "ssrqro.dll",s","Registre - Démarrage machine","0","foobar2000","foobar2000.org"
"khiigdsys","rundll32.exe "ssrqro.dll",s","Registre - Démarrage machine","0","foobar2000","foobar2000.org"
"Microsoft Office.lnk","C:\Program Files\Microsoft Office\Office10\OSA.EXE -b -l","Démarrage - Tous les utilisateurs","1","Microsoft Office XP component (Microsoft Office XP)","Microsoft Corporation"
"mligecaudio","rundll32.exe "nnonmn.dll",s","Registre - Démarrage utilisateur par défaut","1","RemoteCommand Module (Norton Ghost )","Symantec Corporation"
"mlkjigaudio","rundll32.exe "nnonmn.dll",s","Registre - Démarrage utilisateur courant","1","RemoteCommand Module (Norton Ghost )","Symantec Corporation"
"MSMSGS",""C:\Program Files\Messenger\msmsgs.exe" /background","Registre - Démarrage utilisateur courant","1","Windows Messenger (Messenger)","Microsoft Corporation"
"Realtime Monitor",""C:\Program Files\CA\eTrustITM\realmon.exe" -s","Registre - Démarrage machine","1"," (eTrust ITM)","CA"
"rqrropsys","rundll32.exe "ssrqro.dll",s","Registre - Démarrage machine","1","foobar2000","foobar2000.org"
"ssrstqsys","rundll32.exe "ssrqro.dll",s","Registre - Démarrage utilisateur par défaut","1","foobar2000","foobar2000.org"
"xxvttraudio","rundll32.exe "nnonmn.dll",s","Registre - Démarrage machine","0","RemoteCommand Module (Norton Ghost )","Symantec Corporation"
"xxxyabaudio","rundll32.exe "nnonmn.dll",s","Registre - Démarrage utilisateur courant","0","RemoteCommand Module (Norton Ghost )","Symantec Corporation"
"yaaabbsys","rundll32.exe "ssrqro.dll",s","Registre - Démarrage machine","0","foobar2000","foobar2000.org"
"yaxutsaudio","rundll32.exe "nnonmn.dll",s","Registre - Démarrage machine","1","RemoteCommand Module (Norton Ghost )","Symantec Corporation"

je précise que je ne peux plus lancer malewarebyte's.

comment puis-je virer ces virus? car je pense que c'est comme ça que celà doit s'appeler!!!

merci d'avance à ceux qui se pencheront sur mon problème

Fredalien

33 réponses

  • 1
  • 2
Résumé de la discussion

Plusieurs éléments indiquent des entrées rundll32 récurrentes dans le démarrage et le registre, associées à des DLL situées dans des dossiers utilisateur et à des chemins inhabituels, signe d'une infection tenace. Des indices suggèrent des infections telles que Vundo et des composants Norton Ghost, et des intervenants recommandent des outils de diagnostic spécialisés comme ComboFix, ZHPDiag ou The Avenger. Des vérifications portent sur les entrées O17 et les paramètres de démarrage pour détecter des redirections et des programmes malveillants, avec des avertissements sur l’usage de certains outils et procédures. La difficulté est accentuée par l’impossibilité actuelle de lancer Malwarebytes, et plusieurs échanges préconisent une approche méthodique de désinfection via des outils externes et des rapports détaillés.

Bobot (l'IA à votre service)
  1. Utilisateur anonyme
     
    il vient d'ou ce pc ?

    tu as 255 Mo de ram !

    juste quelques petites infections visible, mais on verra ce que ça donne :-)

    est ce que tu utilises une adresse proxy ?

    tu as des redirection vers ces adresses :

    O17 - HKLM\System\CCS\Services\Tcpip\..\{54D09CF8-EEC9-40A7-8F69-E84CC3117564}: DhcpDomain = DIXNEUf
    O17 - HKLM\System\CS1\Services\Tcpip\..\{54D09CF8-EEC9-40A7-8F69-E84CC3117564}: DhcpDomain = DIXNEUf
    O17 - HKLM\System\CS3\Services\Tcpip\..\{54D09CF8-EEC9-40A7-8F69-E84CC3117564}: DhcpDomain = DIXNEUf


    * /!\Avertissement :
    Ce logiciel n'est à utiliser que prescrit par un helper qualifié.
    Ne pas utiliser en dehors de ce cas de figure : dangereux!


    ► Télécharges ComboFix à partir de ce lien et enregistres le sur ton bureau :
    https://forum.pcastuces.com/combofix_renomme_au_telechargement-f31s22.htm
    ou ici :
    http://download.bleepingcomputer.com/sUBs/ComboFix.exe
    A lire
    https://www.bleepingcomputer.com/combofix/fr/comment-utiliser-combofix

    Avant d'utiliser ComboFix :

    ► ferme les fenêtres de tous les programmes en cours.

    ► Désactive provisoirement et seulement le temps de l'utilisation de ComboFix, la protection en temps réel de ton Antivirus et de tes Antispywares, qui peuvent gêner fortement la procédure de recherche et de nettoyage de l'outil.
    Une fois fait, sur ton bureau double-clic sur Combofix.exe.

    - Répond oui au message d'avertissement, pour que le programme commence à procéder à l'analyse du pc.

    - il se peut que Combofix ait besoin de se connecter à internet pour trouver les mises à jour, donc il faut l'autoriser.

    /!\ Pendant la durée de cette étape, ne te sert pas du pc et n'ouvre aucun programmes.


    - En fin de scan il est possible que ComboFix ait besoin de redémarrer le pc pour finaliser la désinfection\recherche, laisses-le faire.
    - Un rapport s'ouvrira ensuite dans le bloc notes, ce fichier rapport Combofix.txt, est automatiquement sauvegardé et rangé à C:\Combofix.txt)
    ► Réactive la protection en temps réel de ton Antivirus et de tes Antispywares, avant de te reconnecter à internet.
    ► Reviens sur le forum, et copie et colle la totalité du contenu de C:\Combofix.txt dans ton prochain message.

    1
  2. Mstr Messages postés 12018 Date d'inscription   Statut Contributeur sécurité Dernière intervention   1 900
     
    Salut,

    Ça m'étonnerait que la toolbar d'Acronis soit infectieuse, Symantec aussi.

    C'est donc, soit des fakes, soit tes problèmes sont liés a peut être un autre infection, ou encore pas d'infections du tout.

    Quand tu lance MBAM, ça renvoie quoi comme erreur ?
    0
  3. fredalien Messages postés 136 Statut Membre 61
     
    re,

    merci de répondre aussi vite!

    @mstr : mbam ne se lance tout simplement pas (pas de message d'erreur) même en utilisant la commande!

    @boulgiboulga : ccleaner est déjà passé, je passe registry mechanics et ces rundll32 restent!! je regarde ton lien.

    précisions : avec IE 7, je suis envoyé sur des pages que je ne veux pas lors de mes recherches (dont des rogues). et également, il n'y a jamais eu norton sur ce pc donc que fait symantec ici?

    une autre : foobar2000?? jamais installé ce lecteur et pourtant il est là!! ça sent quand même bien le trojan!!

    Fredalien
    0
    1. gen-hackman
       
      salut on dirait du Vundo
      0
  4. Utilisateur anonyme
     
    bonjour,
    pour avancer Mstr :-)

    * Télécharge ZHPDiag sur ton bureau :

    https://www.zebulon.fr/telechargements/securite/systeme/zhpdiag.html

    * Laisse toi guider lors de l'installation, il se lancera automatiquement à la fin.

    * Clique sur l'icône représentant une loupe (« Lancer le diagnostic »)
    * Enregistre le rapport sur ton Bureau à l'aide de l'icône représentant une disquette
    * Héberge le rapport ZHPDiag.txt sur Cijoint, puis copie/colle le lien fourni dans ta prochaine réponse sur le forum :
    http://www.cijoint.fr/

    tuto zhpdiag :
    http://www.premiumorange.com/zeb-help-process/zhpdiag.html

    O.o°*??? Membre, Contributeur Sécurité CCM o°.Oø¤º°'°º¤ø
    0
    1. Mstr Messages postés 12018 Date d'inscription   Statut Contributeur sécurité Dernière intervention   1 900
       
      Salut Elec,

      J'ai pas encore le niveau pour désinfecter, tout du moins, à mon humble avis.
      Même si officiellement, j'en ai le droit. ^^

      Tu peux donc continuer si tu le souhaite ;).
      0
    2. Utilisateur anonyme
       
      oukiii ;-)
      si tu veux, tu suis, pas de problème ;-)
      0
  5. Vous n’avez pas trouvé la réponse que vous recherchez ?

    Posez votre question
  6. fredalien Messages postés 136 Statut Membre 61
     
    salut elec,

    merci de ta réponse rapide, voici le zhpdiag : https://www.cjoint.com/?jDoarjTUv7

    les 2 dll sont dans system32 voici les scans

    pour nnomn : http://www.virustotal.com/file-sca [...] 1282544284
    et pour lautre :
    http://www.virustotal.com/file-sca [...] 1282544423

    Fred
    0
  7. fredalien Messages postés 136 Statut Membre 61
     
    re,

    lol, c'est celui du taf!!!
    et oui c'est le proxy du boulot
    je fais ce que tu m'as dit et je reposte, merci

    fred
    0
  8. fredalien Messages postés 136 Statut Membre 61
     
    re,

    miracle ho grand elec, les rundll32 ont disparues!!
    voici le rapport:https://www.cjoint.com/?jDpT3jYHdv

    en tous cas pour moi c'est résolu, sauf si tu vois autre chose

    MERCI!!

    Fred
    0
  9. Utilisateur anonyme
     
    pas si vite :-)

    repasse un autre zhpdiag, enregistre le rappot sur ton bureau, héberge le sur cijoint ....

    0
  10. Utilisateur anonyme
     
    du moment ou on y est, on fait le ménage comme il le faut ;-)

    Télécharge Malwarebytes' Anti-Malware et enregistre le sur ton bureau:
    https://www.malekal.com/tutoriel-malwarebyte-anti-malware/

    ou ici : https://www.commentcamarche.net/telecharger/securite/14361-malwarebytes-anti-malware/

    . Double cliques sur le fichier téléchargé pour lancer le processus d'installation.
    . Dans l'onglet "mise à jour", cliques sur le bouton Recherche de mise à jour
    . si le pare-feu demande l'autorisation de se connecter pour malwarebytes, acceptes
    . Une fois la mise à jour terminé
    . rend-toi dans l'onglet, Recherche
    . Sélectionnes Exécuter un examen complet
    . Cliques sur Rechercher
    . Le scan démarre.
    . A la fin de l'analyse, un message s'affiche : L'examen s'est terminé normalement. Cliquez sur 'Afficher les résultats' pour afficher tous les objets trouvés.
    . Cliques sur Ok pour poursuivre.
    . Si des malwares ont été détectés, cliques sur Afficher les résultats
    . Sélectionnes tout (ou laisses cochés) et cliques sur Supprimer la sélection Malwarebytes va détruire les fichiers et clés de registre et en mettre une copie dans la quarantaine.

    . Malwarebytes va ouvrir le bloc-notes et y copier le rapport d'analyse.
    . rends toi dans l'onglet rapport/log
    . tu cliques dessus pour l'afficher une fois affiché
    . tu cliques sur edition en haut du boc notes,et puis sur sélectionner tous
    . tu recliques sur edition et puis sur copier et tu reviens sur le forum et dans ta réponse
    . Tu cliques droit dans le cadre de la réponse et coller
    . À la fin du scan, il se peut que MBAM ait besoin de redémarrer le pc pour finaliser la suppression, donc pas de panique, redémarre ton pc !!!

    Si tu as besoin d'aide regarde ce tutoriel :
    https://www.malekal.com/tutoriel-malwarebyte-anti-malware/
    0
  11. fredalien Messages postés 136 Statut Membre 61
     
    re,

    j'ai déjà mbam, je vais le faire tourner cette nuit et je re demain car je travaille pas la nuit!! mdr

    je te dirais si y a qquechose

    et encore merci

    Fred
    0
  12. Utilisateur anonyme
     
    regarde la version de MBAM que tu as sur ton pc, fais une mise à jour avant l'utilisation, si je ne me trompe pas, le logiciel est à la version 1.46 et la base virale est à 4716 :-)

    @++
    0
  13. fredalien Messages postés 136 Statut Membre 61
     
    salut,

    voici le rapport mbam:
    Malwarebytes' Anti-Malware 1.46
    www.malwarebytes.org

    Version de la base de données: 4052

    Windows 5.1.2600 Service Pack 3
    Internet Explorer 8.0.6001.18702

    30/09/2010 08:31:43
    mbam-log-2010-09-30 (08-31-43).txt

    Type d'examen: Examen complet (C:\|)
    Elément(s) analysé(s): 219981
    Temps écoulé: 1 heure(s), 10 minute(s), 17 seconde(s)

    Processus mémoire infecté(s): 0
    Module(s) mémoire infecté(s): 0
    Clé(s) du Registre infectée(s): 0
    Valeur(s) du Registre infectée(s): 0
    Elément(s) de données du Registre infecté(s): 0
    Dossier(s) infecté(s): 0
    Fichier(s) infecté(s): 3

    Processus mémoire infecté(s):
    (Aucun élément nuisible détecté)

    Module(s) mémoire infecté(s):
    (Aucun élément nuisible détecté)

    Clé(s) du Registre infectée(s):
    (Aucun élément nuisible détecté)

    Valeur(s) du Registre infectée(s):
    (Aucun élément nuisible détecté)

    Elément(s) de données du Registre infecté(s):
    (Aucun élément nuisible détecté)

    Dossier(s) infecté(s):
    (Aucun élément nuisible détecté)

    Fichier(s) infecté(s):
    C:\Documents and Settings\STAGIAIRE\Bureau\pspv\pspv.exe (Password.Tool) -> No action taken.
    C:\Documents and Settings\STAGIAIRE\Bureau\cle fred\Daemon tools pro advance\daemon.tools.pro.patch.exe (Trojan.Agent) -> No action taken.
    C:\Program Files\DAEMON Tools Pro\daemon.tools.pro.patch.exe (Trojan.Agent) -> No action taken.

    je l'ai enregistré avant de supprimer la sélection.
    au cas où je te remets un zhp fait après mbam :

    https://www.cjoint.com/?jEiPcpX52H
    dis moi si c'est ok
    et encore merci
    Fred
    0
  14. fredalien Messages postés 136 Statut Membre 61
     
    re, pourtant je l'avais fait !!

    je recommence.

    merci, je te tiens au courant

    Fred
    0
  15. fredalien Messages postés 136 Statut Membre 61
     
    re,
    ha bah voilà!!! tiens le mbam à jour et un zhp

    Malwarebytes' Anti-Malware 1.46
    www.malwarebytes.org

    Version de la base de données: 4722

    Windows 5.1.2600 Service Pack 3
    Internet Explorer 8.0.6001.18702

    01/10/2010 08:39:55
    mbam-log-2010-10-01 (08-39-55).txt

    Type d'examen: Examen complet (C:\|)
    Elément(s) analysé(s): 241050
    Temps écoulé: 1 heure(s), 6 minute(s), 30 seconde(s)

    Processus mémoire infecté(s): 0
    Module(s) mémoire infecté(s): 0
    Clé(s) du Registre infectée(s): 1
    Valeur(s) du Registre infectée(s): 0
    Elément(s) de données du Registre infecté(s): 0
    Dossier(s) infecté(s): 0
    Fichier(s) infecté(s): 18

    Processus mémoire infecté(s):
    (Aucun élément nuisible détecté)

    Module(s) mémoire infecté(s):
    (Aucun élément nuisible détecté)

    Clé(s) du Registre infectée(s):
    HKEY_CURRENT_USER\Software\Microsoft\Amnesiac (Trojan.Agent) -> Quarantined and deleted successfully.

    Valeur(s) du Registre infectée(s):
    (Aucun élément nuisible détecté)

    Elément(s) de données du Registre infecté(s):
    (Aucun élément nuisible détecté)

    Dossier(s) infecté(s):
    (Aucun élément nuisible détecté)

    Fichier(s) infecté(s):
    C:\Qoobox\Quarantine\C\Documents and Settings\STAGIAIRE\drvxslek33k.exe.vir (Trojan.Siggen) -> Quarantined and deleted successfully.
    C:\Qoobox\Quarantine\C\Documents and Settings\STAGIAIRE\Application Data\drvxslek32k\drvxslek33k.exe.vir (Trojan.Siggen) -> Quarantined and deleted successfully.
    C:\Qoobox\Quarantine\C\Documents and Settings\STAGIAIRE\Local Settings\Application Data\Desktop Cleanup Wizard\dskclnwiz.dll.vir (Rogue.DiskCleanUp) -> Quarantined and deleted successfully.
    C:\Qoobox\Quarantine\C\WINDOWS\system32\nnonmn.dll.vir (Trojan.Hiloti.Gen) -> Quarantined and deleted successfully.
    C:\Qoobox\Quarantine\C\WINDOWS\system32\ssrqro.dll.vir (Trojan.Hiloti) -> Quarantined and deleted successfully.
    C:\Qoobox\Quarantine\C\WINDOWS\system32\winamnc.dll.vir (Rogue.DiskCleanUp) -> Quarantined and deleted successfully.
    C:\Qoobox\Quarantine\C\WINDOWS\system32\winamnc_backup.dll.vir (Rogue.DiskCleanUp) -> Quarantined and deleted successfully.
    C:\Qoobox\Quarantine\C\WINDOWS\system32\winbudump.exe.vir (Trojan.Agent) -> Quarantined and deleted successfully.
    C:\System Volume Information\_restore{D238FEDA-68B8-449A-B4E7-1D850CF6DB4C}\RP777\A0135458.exe (Trojan.Hiloti) -> Quarantined and deleted successfully.
    C:\System Volume Information\_restore{D238FEDA-68B8-449A-B4E7-1D850CF6DB4C}\RP811\A0161928.exe (Trojan.Siggen) -> Quarantined and deleted successfully.
    C:\System Volume Information\_restore{D238FEDA-68B8-449A-B4E7-1D850CF6DB4C}\RP811\A0161929.exe (Trojan.Siggen) -> Quarantined and deleted successfully.
    C:\System Volume Information\_restore{D238FEDA-68B8-449A-B4E7-1D850CF6DB4C}\RP811\A0161930.dll (Rogue.DiskCleanUp) -> Quarantined and deleted successfully.
    C:\System Volume Information\_restore{D238FEDA-68B8-449A-B4E7-1D850CF6DB4C}\RP811\A0161931.dll (Trojan.Hiloti.Gen) -> Quarantined and deleted successfully.
    C:\System Volume Information\_restore{D238FEDA-68B8-449A-B4E7-1D850CF6DB4C}\RP811\A0161932.dll (Trojan.Hiloti) -> Quarantined and deleted successfully.
    C:\System Volume Information\_restore{D238FEDA-68B8-449A-B4E7-1D850CF6DB4C}\RP811\A0161933.dll (Rogue.DiskCleanUp) -> Quarantined and deleted successfully.
    C:\System Volume Information\_restore{D238FEDA-68B8-449A-B4E7-1D850CF6DB4C}\RP811\A0161934.dll (Rogue.DiskCleanUp) -> Quarantined and deleted successfully.
    C:\System Volume Information\_restore{D238FEDA-68B8-449A-B4E7-1D850CF6DB4C}\RP811\A0161942.dll (Trojan.Hiloti) -> Quarantined and deleted successfully.
    C:\System Volume Information\_restore{D238FEDA-68B8-449A-B4E7-1D850CF6DB4C}\RP811\A0161935.exe (Trojan.Agent) -> Quarantined and deleted successfully.

    https://www.cjoint.com/?kbiXgbwnB8

    tu me tiens au jus, et encore merci

    Fredalien
    0
  16. Utilisateur anonyme
     
    bonjour,
    relance MBAM, vide sa quarantaine seulement,

    Va dans Menu Démarrer->Poste de travail->Outils->Options des dossiers...->Affichage
    * "Afficher les fichiers et dossiers cachés" ---> coché
    * "Masquer les extensions des fichiers dont le type est connu" ---> décoché
    * "masquer les fichiers du système" ---> décoché
    -> valide le motif ( "appliquer" puis "ok" ).
    ( tu remettras les paramètres de départ une fois la désinfection terminée , pas avant ... )

    Rends-toi à cette adresse :

    https://www.bleepingcomputer.com/submit-malware.php?channel=12

    Remplis le formulaire ainsi :

    Link to topic where this file was requested:
    => Copie-colle l'adresse de cette discussion :

    https://forums.commentcamarche.net/forum/affich-19331752-virus-acronis-toolbar-helper-et-symantec

    Browse to the file you want to submit:
    => Sélectionne ce fichier :

    C:\WINDOWS\System32\drivers\fpjifibx.sys

    Leave any comments, further information about this file, or contact information:
    => Copie-colle ceci :

    De la part de Electricien69 pour Trojan.Win32.Agent. Merci

    0
  17. fredalien Messages postés 136 Statut Membre 61
     
    c fait!

    désolé pour le temps de réponse, j'étais en réunion!!
    0
  • 1
  • 2