Virus acronis toolbar helper et symantec

Résolu/Fermé
fredalien Messages postés 114 Date d'inscription jeudi 22 juillet 2010 Statut Membre Dernière intervention 27 octobre 2020 - 29 sept. 2010 à 11:47
 fredalien - 5 oct. 2010 à 14:01
Bonjour,

voilà j'ai repéré 3 rundll32 dans mes processus. je suis allé voir dans msconfig et je les ai enlevées au démarrage.

je redémarre et hop elle sont revenues. :??:

je fais un regedit et dans :
HKLM\software\microsoft\windows\currentversion\run ; je trouve ces 3 lignes:

Acronis Toolbar Helper : rundll32.exe "C:\Documents and Settings\STAGIAIRE\Local Settings\Application Data\Desktop Cleanup Wizard\dskclnwiz.dll", StartProt

rqrropsys : rundll32.exe "ssrqro.dll",s

yaxutsaudio : rundll32.exe "nnonmn.dll",s

je les vire et paf elles reviennent :fou: :fou: :fou:

starter me donne ça comme démarrage :

Elément,Valeur,Section,Enabled,Description,Company
"Acronis Toolbar Helper","rundll32.exe "C:\Documents and Settings\STAGIAIRE\Local Settings\Application Data\Desktop Cleanup Wizard\dskclnwiz.dll", StartProt","Registre - Démarrage machine","1","",""
"Acronis Toolbar Helper","rundll32.exe "C:\Documents and Settings\STAGIAIRE\Local Settings\Application Data\Desktop Cleanup Wizard\dskclnwiz.dll", StartProt","Registre - Démarrage machine","0","",""
"CTFMON.EXE","C:\WINDOWS\system32\ctfmon.exe","Registre - Démarrage utilisateur courant","1","CTF Loader (Microsoft® Windows® Operating System)","Microsoft Corporation"
"CTFMON.EXE","C:\WINDOWS\system32\CTFMON.EXE","Registre - Démarrage utilisateur par défaut","1","CTF Loader (Microsoft® Windows® Operating System)","Microsoft Corporation"
"Desktop Cleanup Wizard","rundll32.exe "C:\Documents and Settings\STAGIAIRE\Local Settings\Application Data\Desktop Cleanup Wizard\dskclnwiz.dll", StartProt","Registre - Démarrage utilisateur courant","0","",""
"hgfgggsys","rundll32.exe "ssrqro.dll",s","Registre - Démarrage machine","0","foobar2000","foobar2000.org"
"khiigdsys","rundll32.exe "ssrqro.dll",s","Registre - Démarrage machine","0","foobar2000","foobar2000.org"
"Microsoft Office.lnk","C:\Program Files\Microsoft Office\Office10\OSA.EXE -b -l","Démarrage - Tous les utilisateurs","1","Microsoft Office XP component (Microsoft Office XP)","Microsoft Corporation"
"mligecaudio","rundll32.exe "nnonmn.dll",s","Registre - Démarrage utilisateur par défaut","1","RemoteCommand Module (Norton Ghost )","Symantec Corporation"
"mlkjigaudio","rundll32.exe "nnonmn.dll",s","Registre - Démarrage utilisateur courant","1","RemoteCommand Module (Norton Ghost )","Symantec Corporation"
"MSMSGS",""C:\Program Files\Messenger\msmsgs.exe" /background","Registre - Démarrage utilisateur courant","1","Windows Messenger (Messenger)","Microsoft Corporation"
"Realtime Monitor",""C:\Program Files\CA\eTrustITM\realmon.exe" -s","Registre - Démarrage machine","1"," (eTrust ITM)","CA"
"rqrropsys","rundll32.exe "ssrqro.dll",s","Registre - Démarrage machine","1","foobar2000","foobar2000.org"
"ssrstqsys","rundll32.exe "ssrqro.dll",s","Registre - Démarrage utilisateur par défaut","1","foobar2000","foobar2000.org"
"xxvttraudio","rundll32.exe "nnonmn.dll",s","Registre - Démarrage machine","0","RemoteCommand Module (Norton Ghost )","Symantec Corporation"
"xxxyabaudio","rundll32.exe "nnonmn.dll",s","Registre - Démarrage utilisateur courant","0","RemoteCommand Module (Norton Ghost )","Symantec Corporation"
"yaaabbsys","rundll32.exe "ssrqro.dll",s","Registre - Démarrage machine","0","foobar2000","foobar2000.org"
"yaxutsaudio","rundll32.exe "nnonmn.dll",s","Registre - Démarrage machine","1","RemoteCommand Module (Norton Ghost )","Symantec Corporation"

je précise que je ne peux plus lancer malewarebyte's.

comment puis-je virer ces virus? car je pense que c'est comme ça que celà doit s'appeler!!!

merci d'avance à ceux qui se pencheront sur mon problème

Fredalien



A voir également:

33 réponses

Utilisateur anonyme
29 sept. 2010 à 14:57
il vient d'ou ce pc ?

tu as 255 Mo de ram !

juste quelques petites infections visible, mais on verra ce que ça donne :-)

est ce que tu utilises une adresse proxy ?

tu as des redirection vers ces adresses :

O17 - HKLM\System\CCS\Services\Tcpip\..\{54D09CF8-EEC9-40A7-8F69-E84CC3117564}: DhcpDomain = DIXNEUf
O17 - HKLM\System\CS1\Services\Tcpip\..\{54D09CF8-EEC9-40A7-8F69-E84CC3117564}: DhcpDomain = DIXNEUf
O17 - HKLM\System\CS3\Services\Tcpip\..\{54D09CF8-EEC9-40A7-8F69-E84CC3117564}: DhcpDomain = DIXNEUf





* /!\Avertissement :
Ce logiciel n'est à utiliser que prescrit par un helper qualifié.
Ne pas utiliser en dehors de ce cas de figure : dangereux!


► Télécharges ComboFix à partir de ce lien et enregistres le sur ton bureau :
https://forum.pcastuces.com/combofix_renomme_au_telechargement-f31s22.htm
ou ici :
http://download.bleepingcomputer.com/sUBs/ComboFix.exe
A lire
https://www.bleepingcomputer.com/combofix/fr/comment-utiliser-combofix

Avant d'utiliser ComboFix :

► ferme les fenêtres de tous les programmes en cours.

► Désactive provisoirement et seulement le temps de l'utilisation de ComboFix, la protection en temps réel de ton Antivirus et de tes Antispywares, qui peuvent gêner fortement la procédure de recherche et de nettoyage de l'outil.
Une fois fait, sur ton bureau double-clic sur Combofix.exe.

- Répond oui au message d'avertissement, pour que le programme commence à procéder à l'analyse du pc.

- il se peut que Combofix ait besoin de se connecter à internet pour trouver les mises à jour, donc il faut l'autoriser.

/!\ Pendant la durée de cette étape, ne te sert pas du pc et n'ouvre aucun programmes.


- En fin de scan il est possible que ComboFix ait besoin de redémarrer le pc pour finaliser la désinfection\recherche, laisses-le faire.
- Un rapport s'ouvrira ensuite dans le bloc notes, ce fichier rapport Combofix.txt, est automatiquement sauvegardé et rangé à C:\Combofix.txt)
► Réactive la protection en temps réel de ton Antivirus et de tes Antispywares, avant de te reconnecter à internet.
► Reviens sur le forum, et copie et colle la totalité du contenu de C:\Combofix.txt dans ton prochain message.



1
Mstr Messages postés 9973 Date d'inscription lundi 11 janvier 2010 Statut Contributeur sécurité Dernière intervention 28 septembre 2015 1 889
29 sept. 2010 à 11:50
Salut,


Ça m'étonnerait que la toolbar d'Acronis soit infectieuse, Symantec aussi.

C'est donc, soit des fakes, soit tes problèmes sont liés a peut être un autre infection, ou encore pas d'infections du tout.

Quand tu lance MBAM, ça renvoie quoi comme erreur ?
0
fredalien Messages postés 114 Date d'inscription jeudi 22 juillet 2010 Statut Membre Dernière intervention 27 octobre 2020 61
29 sept. 2010 à 13:46
re,

merci de répondre aussi vite!

@mstr : mbam ne se lance tout simplement pas (pas de message d'erreur) même en utilisant la commande!

@boulgiboulga : ccleaner est déjà passé, je passe registry mechanics et ces rundll32 restent!! je regarde ton lien.

précisions : avec IE 7, je suis envoyé sur des pages que je ne veux pas lors de mes recherches (dont des rogues). et également, il n'y a jamais eu norton sur ce pc donc que fait symantec ici?

une autre : foobar2000?? jamais installé ce lecteur et pourtant il est là!! ça sent quand même bien le trojan!!

Fredalien
0
Utilisateur anonyme
29 sept. 2010 à 14:12
salut on dirait du Vundo
0
bonjour,
pour avancer Mstr :-)

* Télécharge ZHPDiag sur ton bureau :

https://www.zebulon.fr/telechargements/securite/systeme/zhpdiag.html

* Laisse toi guider lors de l'installation, il se lancera automatiquement à la fin.

* Clique sur l'icône représentant une loupe (« Lancer le diagnostic »)
* Enregistre le rapport sur ton Bureau à l'aide de l'icône représentant une disquette
* Héberge le rapport ZHPDiag.txt sur Cijoint, puis copie/colle le lien fourni dans ta prochaine réponse sur le forum :
http://www.cijoint.fr/

tuto zhpdiag :
http://www.premiumorange.com/zeb-help-process/zhpdiag.html

O.o°*??? Membre, Contributeur Sécurité CCM o°.Oø¤º°'°º¤ø
0
Mstr Messages postés 9973 Date d'inscription lundi 11 janvier 2010 Statut Contributeur sécurité Dernière intervention 28 septembre 2015 1 889
29 sept. 2010 à 14:14
Salut Elec,

J'ai pas encore le niveau pour désinfecter, tout du moins, à mon humble avis.
Même si officiellement, j'en ai le droit. ^^

Tu peux donc continuer si tu le souhaite ;).
0
Utilisateur anonyme
29 sept. 2010 à 14:21
oukiii ;-)
si tu veux, tu suis, pas de problème ;-)
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
fredalien Messages postés 114 Date d'inscription jeudi 22 juillet 2010 Statut Membre Dernière intervention 27 octobre 2020 61
29 sept. 2010 à 14:24
salut elec,

merci de ta réponse rapide, voici le zhpdiag : https://www.cjoint.com/?jDoarjTUv7

les 2 dll sont dans system32 voici les scans

pour nnomn : http://www.virustotal.com/file-sca [...] 1282544284
et pour lautre :
http://www.virustotal.com/file-sca [...] 1282544423

Fred
0
fredalien Messages postés 114 Date d'inscription jeudi 22 juillet 2010 Statut Membre Dernière intervention 27 octobre 2020 61
29 sept. 2010 à 15:01
re,

lol, c'est celui du taf!!!
et oui c'est le proxy du boulot
je fais ce que tu m'as dit et je reposte, merci

fred
0
Utilisateur anonyme
29 sept. 2010 à 15:05
ok :-)

0
fredalien Messages postés 114 Date d'inscription jeudi 22 juillet 2010 Statut Membre Dernière intervention 27 octobre 2020 61
29 sept. 2010 à 15:46
re,

miracle ho grand elec, les rundll32 ont disparues!!
voici le rapport:https://www.cjoint.com/?jDpT3jYHdv

en tous cas pour moi c'est résolu, sauf si tu vois autre chose

MERCI!!

Fred
0
Utilisateur anonyme
29 sept. 2010 à 15:51
pas si vite :-)

repasse un autre zhpdiag, enregistre le rappot sur ton bureau, héberge le sur cijoint ....

0
fredalien Messages postés 114 Date d'inscription jeudi 22 juillet 2010 Statut Membre Dernière intervention 27 octobre 2020 61
29 sept. 2010 à 16:13
oups pardon!!! :-)))

voici le rapport : https://www.cjoint.com/?jDqmhd8Ct4
0
Utilisateur anonyme
29 sept. 2010 à 16:40
du moment ou on y est, on fait le ménage comme il le faut ;-)

Télécharge Malwarebytes' Anti-Malware et enregistre le sur ton bureau:
https://www.malekal.com/tutoriel-malwarebyte-anti-malware/

ou ici : https://www.commentcamarche.net/telecharger/securite/14361-malwarebytes-anti-malware/

. Double cliques sur le fichier téléchargé pour lancer le processus d'installation.
. Dans l'onglet "mise à jour", cliques sur le bouton Recherche de mise à jour
. si le pare-feu demande l'autorisation de se connecter pour malwarebytes, acceptes
. Une fois la mise à jour terminé
. rend-toi dans l'onglet, Recherche
. Sélectionnes Exécuter un examen complet
. Cliques sur Rechercher
. Le scan démarre.
. A la fin de l'analyse, un message s'affiche : L'examen s'est terminé normalement. Cliquez sur 'Afficher les résultats' pour afficher tous les objets trouvés.
. Cliques sur Ok pour poursuivre.
. Si des malwares ont été détectés, cliques sur Afficher les résultats
. Sélectionnes tout (ou laisses cochés) et cliques sur Supprimer la sélection Malwarebytes va détruire les fichiers et clés de registre et en mettre une copie dans la quarantaine.

. Malwarebytes va ouvrir le bloc-notes et y copier le rapport d'analyse.
. rends toi dans l'onglet rapport/log
. tu cliques dessus pour l'afficher une fois affiché
. tu cliques sur edition en haut du boc notes,et puis sur sélectionner tous
. tu recliques sur edition et puis sur copier et tu reviens sur le forum et dans ta réponse
. Tu cliques droit dans le cadre de la réponse et coller
. À la fin du scan, il se peut que MBAM ait besoin de redémarrer le pc pour finaliser la suppression, donc pas de panique, redémarre ton pc !!!

Si tu as besoin d'aide regarde ce tutoriel :
https://www.malekal.com/tutoriel-malwarebyte-anti-malware/
0
fredalien Messages postés 114 Date d'inscription jeudi 22 juillet 2010 Statut Membre Dernière intervention 27 octobre 2020 61
29 sept. 2010 à 16:46
re,

j'ai déjà mbam, je vais le faire tourner cette nuit et je re demain car je travaille pas la nuit!! mdr

je te dirais si y a qquechose

et encore merci

Fred
0
Utilisateur anonyme
29 sept. 2010 à 16:51
regarde la version de MBAM que tu as sur ton pc, fais une mise à jour avant l'utilisation, si je ne me trompe pas, le logiciel est à la version 1.46 et la base virale est à 4716 :-)

@++
0
fredalien Messages postés 114 Date d'inscription jeudi 22 juillet 2010 Statut Membre Dernière intervention 27 octobre 2020 61
30 sept. 2010 à 08:42
salut,

voici le rapport mbam:
Malwarebytes' Anti-Malware 1.46
www.malwarebytes.org

Version de la base de données: 4052

Windows 5.1.2600 Service Pack 3
Internet Explorer 8.0.6001.18702

30/09/2010 08:31:43
mbam-log-2010-09-30 (08-31-43).txt

Type d'examen: Examen complet (C:\|)
Elément(s) analysé(s): 219981
Temps écoulé: 1 heure(s), 10 minute(s), 17 seconde(s)

Processus mémoire infecté(s): 0
Module(s) mémoire infecté(s): 0
Clé(s) du Registre infectée(s): 0
Valeur(s) du Registre infectée(s): 0
Elément(s) de données du Registre infecté(s): 0
Dossier(s) infecté(s): 0
Fichier(s) infecté(s): 3

Processus mémoire infecté(s):
(Aucun élément nuisible détecté)

Module(s) mémoire infecté(s):
(Aucun élément nuisible détecté)

Clé(s) du Registre infectée(s):
(Aucun élément nuisible détecté)

Valeur(s) du Registre infectée(s):
(Aucun élément nuisible détecté)

Elément(s) de données du Registre infecté(s):
(Aucun élément nuisible détecté)

Dossier(s) infecté(s):
(Aucun élément nuisible détecté)

Fichier(s) infecté(s):
C:\Documents and Settings\STAGIAIRE\Bureau\pspv\pspv.exe (Password.Tool) -> No action taken.
C:\Documents and Settings\STAGIAIRE\Bureau\cle fred\Daemon tools pro advance\daemon.tools.pro.patch.exe (Trojan.Agent) -> No action taken.
C:\Program Files\DAEMON Tools Pro\daemon.tools.pro.patch.exe (Trojan.Agent) -> No action taken.

je l'ai enregistré avant de supprimer la sélection.
au cas où je te remets un zhp fait après mbam :

https://www.cjoint.com/?jEiPcpX52H
dis moi si c'est ok
et encore merci
Fred
0
Utilisateur anonyme
30 sept. 2010 à 15:56
bonjour,
regrade ceci :
Version de la base de données: 4052


lis ce message :
https://forums.commentcamarche.net/forum/affich-19331752-virus-acronis-toolbar-helper-et-symantec#18

tu as tout simplement oublié de faire une mise à jour !

opération à recommencer :-)
0
fredalien Messages postés 114 Date d'inscription jeudi 22 juillet 2010 Statut Membre Dernière intervention 27 octobre 2020 61
30 sept. 2010 à 16:29
re, pourtant je l'avais fait !!

je recommence.

merci, je te tiens au courant

Fred
0
Utilisateur anonyme
30 sept. 2010 à 16:29
oukiii :-)
0
fredalien Messages postés 114 Date d'inscription jeudi 22 juillet 2010 Statut Membre Dernière intervention 27 octobre 2020 61
1 oct. 2010 à 08:49
re,
ha bah voilà!!! tiens le mbam à jour et un zhp

Malwarebytes' Anti-Malware 1.46
www.malwarebytes.org

Version de la base de données: 4722

Windows 5.1.2600 Service Pack 3
Internet Explorer 8.0.6001.18702

01/10/2010 08:39:55
mbam-log-2010-10-01 (08-39-55).txt

Type d'examen: Examen complet (C:\|)
Elément(s) analysé(s): 241050
Temps écoulé: 1 heure(s), 6 minute(s), 30 seconde(s)

Processus mémoire infecté(s): 0
Module(s) mémoire infecté(s): 0
Clé(s) du Registre infectée(s): 1
Valeur(s) du Registre infectée(s): 0
Elément(s) de données du Registre infecté(s): 0
Dossier(s) infecté(s): 0
Fichier(s) infecté(s): 18

Processus mémoire infecté(s):
(Aucun élément nuisible détecté)

Module(s) mémoire infecté(s):
(Aucun élément nuisible détecté)

Clé(s) du Registre infectée(s):
HKEY_CURRENT_USER\Software\Microsoft\Amnesiac (Trojan.Agent) -> Quarantined and deleted successfully.

Valeur(s) du Registre infectée(s):
(Aucun élément nuisible détecté)

Elément(s) de données du Registre infecté(s):
(Aucun élément nuisible détecté)

Dossier(s) infecté(s):
(Aucun élément nuisible détecté)

Fichier(s) infecté(s):
C:\Qoobox\Quarantine\C\Documents and Settings\STAGIAIRE\drvxslek33k.exe.vir (Trojan.Siggen) -> Quarantined and deleted successfully.
C:\Qoobox\Quarantine\C\Documents and Settings\STAGIAIRE\Application Data\drvxslek32k\drvxslek33k.exe.vir (Trojan.Siggen) -> Quarantined and deleted successfully.
C:\Qoobox\Quarantine\C\Documents and Settings\STAGIAIRE\Local Settings\Application Data\Desktop Cleanup Wizard\dskclnwiz.dll.vir (Rogue.DiskCleanUp) -> Quarantined and deleted successfully.
C:\Qoobox\Quarantine\C\WINDOWS\system32\nnonmn.dll.vir (Trojan.Hiloti.Gen) -> Quarantined and deleted successfully.
C:\Qoobox\Quarantine\C\WINDOWS\system32\ssrqro.dll.vir (Trojan.Hiloti) -> Quarantined and deleted successfully.
C:\Qoobox\Quarantine\C\WINDOWS\system32\winamnc.dll.vir (Rogue.DiskCleanUp) -> Quarantined and deleted successfully.
C:\Qoobox\Quarantine\C\WINDOWS\system32\winamnc_backup.dll.vir (Rogue.DiskCleanUp) -> Quarantined and deleted successfully.
C:\Qoobox\Quarantine\C\WINDOWS\system32\winbudump.exe.vir (Trojan.Agent) -> Quarantined and deleted successfully.
C:\System Volume Information\_restore{D238FEDA-68B8-449A-B4E7-1D850CF6DB4C}\RP777\A0135458.exe (Trojan.Hiloti) -> Quarantined and deleted successfully.
C:\System Volume Information\_restore{D238FEDA-68B8-449A-B4E7-1D850CF6DB4C}\RP811\A0161928.exe (Trojan.Siggen) -> Quarantined and deleted successfully.
C:\System Volume Information\_restore{D238FEDA-68B8-449A-B4E7-1D850CF6DB4C}\RP811\A0161929.exe (Trojan.Siggen) -> Quarantined and deleted successfully.
C:\System Volume Information\_restore{D238FEDA-68B8-449A-B4E7-1D850CF6DB4C}\RP811\A0161930.dll (Rogue.DiskCleanUp) -> Quarantined and deleted successfully.
C:\System Volume Information\_restore{D238FEDA-68B8-449A-B4E7-1D850CF6DB4C}\RP811\A0161931.dll (Trojan.Hiloti.Gen) -> Quarantined and deleted successfully.
C:\System Volume Information\_restore{D238FEDA-68B8-449A-B4E7-1D850CF6DB4C}\RP811\A0161932.dll (Trojan.Hiloti) -> Quarantined and deleted successfully.
C:\System Volume Information\_restore{D238FEDA-68B8-449A-B4E7-1D850CF6DB4C}\RP811\A0161933.dll (Rogue.DiskCleanUp) -> Quarantined and deleted successfully.
C:\System Volume Information\_restore{D238FEDA-68B8-449A-B4E7-1D850CF6DB4C}\RP811\A0161934.dll (Rogue.DiskCleanUp) -> Quarantined and deleted successfully.
C:\System Volume Information\_restore{D238FEDA-68B8-449A-B4E7-1D850CF6DB4C}\RP811\A0161942.dll (Trojan.Hiloti) -> Quarantined and deleted successfully.
C:\System Volume Information\_restore{D238FEDA-68B8-449A-B4E7-1D850CF6DB4C}\RP811\A0161935.exe (Trojan.Agent) -> Quarantined and deleted successfully.

https://www.cjoint.com/?kbiXgbwnB8

tu me tiens au jus, et encore merci

Fredalien
0
Utilisateur anonyme
1 oct. 2010 à 13:35
bonjour,
relance MBAM, vide sa quarantaine seulement,

Va dans Menu Démarrer->Poste de travail->Outils->Options des dossiers...->Affichage
* "Afficher les fichiers et dossiers cachés" ---> coché
* "Masquer les extensions des fichiers dont le type est connu" ---> décoché
* "masquer les fichiers du système" ---> décoché
-> valide le motif ( "appliquer" puis "ok" ).
( tu remettras les paramètres de départ une fois la désinfection terminée , pas avant ... )


Rends-toi à cette adresse :

https://www.bleepingcomputer.com/submit-malware.php?channel=12

Remplis le formulaire ainsi :

Link to topic where this file was requested:
=> Copie-colle l'adresse de cette discussion :

https://forums.commentcamarche.net/forum/affich-19331752-virus-acronis-toolbar-helper-et-symantec

Browse to the file you want to submit:
=> Sélectionne ce fichier :

C:\WINDOWS\System32\drivers\fpjifibx.sys


Leave any comments, further information about this file, or contact information:
=> Copie-colle ceci :

De la part de Electricien69 pour Trojan.Win32.Agent. Merci



0
fredalien Messages postés 114 Date d'inscription jeudi 22 juillet 2010 Statut Membre Dernière intervention 27 octobre 2020 61
1 oct. 2010 à 14:45
c fait!

désolé pour le temps de réponse, j'étais en réunion!!
0