[VIRUS] Infecté par Hacktool.rootkit
Résolu
choucrou
Messages postés
13
Statut
Membre
-
choucrou Messages postés 13 Statut Membre -
choucrou Messages postés 13 Statut Membre -
Bonjour à tous,
je suis infecté par le virus Hacktool.Rootkit qui me copie le fichier C:\windows\system32\rofl.sys détecté par Norton mais sans succès de suppression : résultat PC tout lent. Plusieurs postes traitent le sujet mais impossible de savoir quelles lignes fixer dans HijackThis, alors si quelqu'un pouvait me dire qu'elles sont les lignes à fixer (et surtout comment savoir que ce sont celles ci !!!) ce serait vraiment cool. Merci d'avance.
Ci joint mes log Hijack en mode normal et en mode sans echec :
Logfile of HijackThis v1.99.1
Scan saved at 14:00:08, on 29/01/2006
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\system32\netdde.exe
C:\Program Files\Fichiers communs\Symantec Shared\ccPwdSvc.exe
C:\Program Files\Fichiers communs\Symantec Shared\ccSetMgr.exe
C:\WINDOWS\system32\cisvc.exe
C:\WINDOWS\system32\clipsrv.exe
C:\WINDOWS\System32\dllhost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\inetsrv\inetinfo.exe
C:\Program Files\Ahead\InCD\InCDsrv.exe
C:\WINDOWS\Explorer.EXE
C:\PROGRA~1\ZONELA~1\ZONEAL~1\zlclient.exe
C:\Program Files\Fichiers communs\Symantec Shared\ccApp.exe
C:\Program Files\Norton AntiVirus\navapsvc.exe
C:\WINDOWS\termsvrs.exe
C:\Program Files\Norton AntiVirus\SAVScan.exe
C:\WINDOWS\System32\tcpsvcs.exe
C:\Program Files\Fichiers communs\Symantec Shared\SNDSrvc.exe
C:\WINDOWS\system32\ZoneLabs\vsmon.exe
C:\WINDOWS\System32\snmp.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\dllhost.exe
C:\WINDOWS\System32\vssvc.exe
C:\WINDOWS\System32\wbem\wmiapsrv.exe
C:\Program Files\Fichiers communs\Symantec Shared\ccEvtMgr.exe
C:\WINDOWS\System32\dmadmin.exe
C:\Program Files\Fichiers communs\Symantec Shared\Security Center\SymWSC.exe
C:\WINDOWS\system32\cidaemon.exe
C:\WINDOWS\system32\cidaemon.exe
C:\WINDOWS\system32\inetsrv\DavCData.exe
C:\Thomas\HijackThis.exe
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.neuf.fr
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
O2 - BHO: NAV Helper - {BDF3E430-B101-42AD-A544-FADC6B084872} - C:\Program Files\Norton AntiVirus\NavShExt.dll
O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Program Files\Norton AntiVirus\NavShExt.dll
O4 - HKLM\..\Run: [Zone Labs Client] C:\PROGRA~1\ZONELA~1\ZONEAL~1\zlclient.exe
O4 - HKLM\..\Run: [ccApp] "C:\Program Files\Fichiers communs\Symantec Shared\ccApp.exe"
O4 - HKLM\..\Run: [NAV CfgWiz] C:\Program Files\Fichiers communs\Symantec Shared\CfgWiz.exe /GUID NAV /CMDLINE "REBOOT"
O4 - HKLM\..\Run: [Symantec NetDriver Monitor] C:\PROGRA~1\SYMNET~1\SNDMon.exe /Consumer
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1138386266862
O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\ccEvtMgr.exe
O23 - Service: Symantec Password Validation (ccPwdSvc) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\ccPwdSvc.exe
O23 - Service: Symantec Settings Manager (ccSetMgr) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\ccSetMgr.exe
O23 - Service: InCD Helper (InCDsrv) - AHEAD Software - C:\Program Files\Ahead\InCD\InCDsrv.exe
O23 - Service: Service Norton AntiVirus Auto-Protect (navapsvc) - Symantec Corporation - C:\Program Files\Norton AntiVirus\navapsvc.exe
O23 - Service: SAVScan - Symantec Corporation - C:\Program Files\Norton AntiVirus\SAVScan.exe
O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\SNDSrvc.exe
O23 - Service: SymWMI Service (SymWSC) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\Security Center\SymWSC.exe
en mode sans echec :
Logfile of HijackThis v1.99.1
Scan saved at 14:06:40, on 29/01/2006
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\dmadmin.exe
C:\WINDOWS\Explorer.EXE
C:\Thomas\HijackThis.exe
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.neuf.fr
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
O2 - BHO: NAV Helper - {BDF3E430-B101-42AD-A544-FADC6B084872} - C:\Program Files\Norton AntiVirus\NavShExt.dll
O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Program Files\Norton AntiVirus\NavShExt.dll
O4 - HKLM\..\Run: [Zone Labs Client] C:\PROGRA~1\ZONELA~1\ZONEAL~1\zlclient.exe
O4 - HKLM\..\Run: [ccApp] "C:\Program Files\Fichiers communs\Symantec Shared\ccApp.exe"
O4 - HKLM\..\Run: [NAV CfgWiz] C:\Program Files\Fichiers communs\Symantec Shared\CfgWiz.exe /GUID NAV /CMDLINE "REBOOT"
O4 - HKLM\..\Run: [Symantec NetDriver Monitor] C:\PROGRA~1\SYMNET~1\SNDMon.exe /Consumer
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1138386266862
O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\ccEvtMgr.exe
O23 - Service: Symantec Password Validation (ccPwdSvc) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\ccPwdSvc.exe
O23 - Service: Symantec Settings Manager (ccSetMgr) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\ccSetMgr.exe
O23 - Service: InCD Helper (InCDsrv) - AHEAD Software - C:\Program Files\Ahead\InCD\InCDsrv.exe
O23 - Service: Service Norton AntiVirus Auto-Protect (navapsvc) - Symantec Corporation - C:\Program Files\Norton AntiVirus\navapsvc.exe
O23 - Service: SAVScan - Symantec Corporation - C:\Program Files\Norton AntiVirus\SAVScan.exe
O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\SNDSrvc.exe
O23 - Service: SymWMI Service (SymWSC) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\Security Center\SymWSC.exe
je suis infecté par le virus Hacktool.Rootkit qui me copie le fichier C:\windows\system32\rofl.sys détecté par Norton mais sans succès de suppression : résultat PC tout lent. Plusieurs postes traitent le sujet mais impossible de savoir quelles lignes fixer dans HijackThis, alors si quelqu'un pouvait me dire qu'elles sont les lignes à fixer (et surtout comment savoir que ce sont celles ci !!!) ce serait vraiment cool. Merci d'avance.
Ci joint mes log Hijack en mode normal et en mode sans echec :
Logfile of HijackThis v1.99.1
Scan saved at 14:00:08, on 29/01/2006
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\system32\netdde.exe
C:\Program Files\Fichiers communs\Symantec Shared\ccPwdSvc.exe
C:\Program Files\Fichiers communs\Symantec Shared\ccSetMgr.exe
C:\WINDOWS\system32\cisvc.exe
C:\WINDOWS\system32\clipsrv.exe
C:\WINDOWS\System32\dllhost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\inetsrv\inetinfo.exe
C:\Program Files\Ahead\InCD\InCDsrv.exe
C:\WINDOWS\Explorer.EXE
C:\PROGRA~1\ZONELA~1\ZONEAL~1\zlclient.exe
C:\Program Files\Fichiers communs\Symantec Shared\ccApp.exe
C:\Program Files\Norton AntiVirus\navapsvc.exe
C:\WINDOWS\termsvrs.exe
C:\Program Files\Norton AntiVirus\SAVScan.exe
C:\WINDOWS\System32\tcpsvcs.exe
C:\Program Files\Fichiers communs\Symantec Shared\SNDSrvc.exe
C:\WINDOWS\system32\ZoneLabs\vsmon.exe
C:\WINDOWS\System32\snmp.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\dllhost.exe
C:\WINDOWS\System32\vssvc.exe
C:\WINDOWS\System32\wbem\wmiapsrv.exe
C:\Program Files\Fichiers communs\Symantec Shared\ccEvtMgr.exe
C:\WINDOWS\System32\dmadmin.exe
C:\Program Files\Fichiers communs\Symantec Shared\Security Center\SymWSC.exe
C:\WINDOWS\system32\cidaemon.exe
C:\WINDOWS\system32\cidaemon.exe
C:\WINDOWS\system32\inetsrv\DavCData.exe
C:\Thomas\HijackThis.exe
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.neuf.fr
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
O2 - BHO: NAV Helper - {BDF3E430-B101-42AD-A544-FADC6B084872} - C:\Program Files\Norton AntiVirus\NavShExt.dll
O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Program Files\Norton AntiVirus\NavShExt.dll
O4 - HKLM\..\Run: [Zone Labs Client] C:\PROGRA~1\ZONELA~1\ZONEAL~1\zlclient.exe
O4 - HKLM\..\Run: [ccApp] "C:\Program Files\Fichiers communs\Symantec Shared\ccApp.exe"
O4 - HKLM\..\Run: [NAV CfgWiz] C:\Program Files\Fichiers communs\Symantec Shared\CfgWiz.exe /GUID NAV /CMDLINE "REBOOT"
O4 - HKLM\..\Run: [Symantec NetDriver Monitor] C:\PROGRA~1\SYMNET~1\SNDMon.exe /Consumer
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1138386266862
O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\ccEvtMgr.exe
O23 - Service: Symantec Password Validation (ccPwdSvc) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\ccPwdSvc.exe
O23 - Service: Symantec Settings Manager (ccSetMgr) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\ccSetMgr.exe
O23 - Service: InCD Helper (InCDsrv) - AHEAD Software - C:\Program Files\Ahead\InCD\InCDsrv.exe
O23 - Service: Service Norton AntiVirus Auto-Protect (navapsvc) - Symantec Corporation - C:\Program Files\Norton AntiVirus\navapsvc.exe
O23 - Service: SAVScan - Symantec Corporation - C:\Program Files\Norton AntiVirus\SAVScan.exe
O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\SNDSrvc.exe
O23 - Service: SymWMI Service (SymWSC) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\Security Center\SymWSC.exe
en mode sans echec :
Logfile of HijackThis v1.99.1
Scan saved at 14:06:40, on 29/01/2006
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\dmadmin.exe
C:\WINDOWS\Explorer.EXE
C:\Thomas\HijackThis.exe
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.neuf.fr
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
O2 - BHO: NAV Helper - {BDF3E430-B101-42AD-A544-FADC6B084872} - C:\Program Files\Norton AntiVirus\NavShExt.dll
O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Program Files\Norton AntiVirus\NavShExt.dll
O4 - HKLM\..\Run: [Zone Labs Client] C:\PROGRA~1\ZONELA~1\ZONEAL~1\zlclient.exe
O4 - HKLM\..\Run: [ccApp] "C:\Program Files\Fichiers communs\Symantec Shared\ccApp.exe"
O4 - HKLM\..\Run: [NAV CfgWiz] C:\Program Files\Fichiers communs\Symantec Shared\CfgWiz.exe /GUID NAV /CMDLINE "REBOOT"
O4 - HKLM\..\Run: [Symantec NetDriver Monitor] C:\PROGRA~1\SYMNET~1\SNDMon.exe /Consumer
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1138386266862
O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\ccEvtMgr.exe
O23 - Service: Symantec Password Validation (ccPwdSvc) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\ccPwdSvc.exe
O23 - Service: Symantec Settings Manager (ccSetMgr) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\ccSetMgr.exe
O23 - Service: InCD Helper (InCDsrv) - AHEAD Software - C:\Program Files\Ahead\InCD\InCDsrv.exe
O23 - Service: Service Norton AntiVirus Auto-Protect (navapsvc) - Symantec Corporation - C:\Program Files\Norton AntiVirus\navapsvc.exe
O23 - Service: SAVScan - Symantec Corporation - C:\Program Files\Norton AntiVirus\SAVScan.exe
O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\SNDSrvc.exe
O23 - Service: SymWMI Service (SymWSC) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\Security Center\SymWSC.exe
A voir également:
- [VIRUS] Infecté par Hacktool.rootkit
- Virus mcafee - Accueil - Piratage
- Virus informatique - Guide
- Panda anti virus gratuit - Télécharger - Antivirus & Antimalwares
- Undisclosed-recipients virus - Guide
- Ordinateur bloqué virus - Accueil - Arnaque
22 réponses
Ok merci pour tout Moe, j'ai repris la procédure initiale pour supprimer termsrvs.exe et tout semble OK.
bjr
fais un 1er nettoyage
avec
ewido (dowload)
http://www.ewido.net/fr/download/
et COLLE rapport,stp
fais un 1er nettoyage
avec
ewido (dowload)
http://www.ewido.net/fr/download/
et COLLE rapport,stp
Voici le rapport d'ewido :
---------------------------------------------------------
ewido anti-malware - Rapport de scan
---------------------------------------------------------
+ Créé le: 15:41:46, 29/01/2006
+ Somme de contrôle: F5E959E8
+ Résultats du scan:
C:\WINDOWS\system32\rofl.sys -> Backdoor.Aimbot.af : Nettoyer et sauvegarder
::Fin du rapport
---------------------------------------------------------
ewido anti-malware - Rapport de scan
---------------------------------------------------------
+ Créé le: 15:41:46, 29/01/2006
+ Somme de contrôle: F5E959E8
+ Résultats du scan:
C:\WINDOWS\system32\rofl.sys -> Backdoor.Aimbot.af : Nettoyer et sauvegarder
::Fin du rapport
Salut
Télécharge aussi ce prog:
http://cjoint.com/?bDoSfqKyPv
dezippe le sur le bureau et double clic sur rtksrchtest.bat
le bloc note va s'ouvrir, copie et colle le contenu ici.
(si le contenu de bloc note est vide, c'est qu'il ne detecte rien)
a+
Télécharge aussi ce prog:
http://cjoint.com/?bDoSfqKyPv
dezippe le sur le bureau et double clic sur rtksrchtest.bat
le bloc note va s'ouvrir, copie et colle le contenu ici.
(si le contenu de bloc note est vide, c'est qu'il ne detecte rien)
a+
Salut Moe, (te voila)
Tu l'as modifié depuis?
C'est pour que je suive le poste, tu l'as bien compris lol
A+
Tu l'as modifié depuis?
C'est pour que je suive le poste, tu l'as bien compris lol
A+
Vous n’avez pas trouvé la réponse que vous recherchez ?
Posez votre question
Voici déjà le rapport de Rtksrchtest.bat :
C:\WINDOWS\System32\setup_*.exe Présent
!!! Attention, les fichiers qui suivent ne sont pas tous infect‚s !!!
C:\WINDOWS\System32\setup_13487.exe
C:\WINDOWS\System32\TFTP1972
********************************************
C:\WINDOWS\System32\TFTP???? Présent
!!! Attention, les fichiers qui suivent ne sont pas tous infect‚s !!!
C:\adaptec
C:\MSOCache
C:\upgradetb093.exe
C:\WINDOWS\Cache
C:\WINDOWS\ODBC.INI
C:\WINDOWS\ShellNew
C:\WINDOWS\System32\actskin4.ocx
C:\WINDOWS\System32\c.bat
C:\WINDOWS\System32\ftpupd.exe
C:\WINDOWS\System32\Indeo4.qtx
C:\WINDOWS\System32\ivimci.drv
C:\WINDOWS\System32\ivimci32.dll
C:\WINDOWS\System32\mdimon.dll
C:\WINDOWS\System32\MFC70.dll
C:\WINDOWS\System32\MSVCI70.dll
C:\WINDOWS\System32\MSVCP70.dll
C:\WINDOWS\System32\MSVCR70.dll
C:\WINDOWS\System32\Roboex32.dll
C:\WINDOWS\System32\SndDrv32b.ini
C:\WINDOWS\System32\TFTP1244
C:\WINDOWS\System32\TFTP1336
C:\WINDOWS\System32\TFTP1580
C:\WINDOWS\System32\TFTP1928
C:\WINDOWS\System32\TFTP2288
C:\WINDOWS\System32\TFTP2836
C:\WINDOWS\System32\TFTP3764
C:\WINDOWS\System32\TFTP420
C:\WINDOWS\System32\wnaspi32.dll
********************************************
C:\WINDOWS\System32\i Présent
!!! Attention, les fichiers qui suivent ne sont pas tous infect‚s !!!
C:\adaptec
C:\MSOCache
C:\upgradetb093.exe
C:\WINDOWS\Cache
C:\WINDOWS\ODBC.INI
C:\WINDOWS\ShellNew
C:\WINDOWS\System32\actskin4.ocx
C:\WINDOWS\System32\c.bat
C:\WINDOWS\System32\ftpupd.exe
C:\WINDOWS\System32\Indeo4.qtx
C:\WINDOWS\System32\ivimci.drv
C:\WINDOWS\System32\ivimci32.dll
C:\WINDOWS\System32\mdimon.dll
C:\WINDOWS\System32\MFC70.dll
C:\WINDOWS\System32\MSVCI70.dll
C:\WINDOWS\System32\MSVCP70.dll
C:\WINDOWS\System32\MSVCR70.dll
C:\WINDOWS\System32\Roboex32.dll
C:\WINDOWS\System32\SndDrv32b.ini
C:\WINDOWS\System32\TFTP1244
C:\WINDOWS\System32\TFTP1336
C:\WINDOWS\System32\TFTP1580
C:\WINDOWS\System32\TFTP1928
C:\WINDOWS\System32\TFTP2288
C:\WINDOWS\System32\TFTP2836
C:\WINDOWS\System32\TFTP3764
C:\WINDOWS\System32\TFTP420
C:\WINDOWS\System32\wnaspi32.dll
********************************************
C:\WINDOWS\System32\setup_*.exe Présent
!!! Attention, les fichiers qui suivent ne sont pas tous infect‚s !!!
C:\WINDOWS\System32\setup_13487.exe
C:\WINDOWS\System32\TFTP1972
********************************************
C:\WINDOWS\System32\TFTP???? Présent
!!! Attention, les fichiers qui suivent ne sont pas tous infect‚s !!!
C:\adaptec
C:\MSOCache
C:\upgradetb093.exe
C:\WINDOWS\Cache
C:\WINDOWS\ODBC.INI
C:\WINDOWS\ShellNew
C:\WINDOWS\System32\actskin4.ocx
C:\WINDOWS\System32\c.bat
C:\WINDOWS\System32\ftpupd.exe
C:\WINDOWS\System32\Indeo4.qtx
C:\WINDOWS\System32\ivimci.drv
C:\WINDOWS\System32\ivimci32.dll
C:\WINDOWS\System32\mdimon.dll
C:\WINDOWS\System32\MFC70.dll
C:\WINDOWS\System32\MSVCI70.dll
C:\WINDOWS\System32\MSVCP70.dll
C:\WINDOWS\System32\MSVCR70.dll
C:\WINDOWS\System32\Roboex32.dll
C:\WINDOWS\System32\SndDrv32b.ini
C:\WINDOWS\System32\TFTP1244
C:\WINDOWS\System32\TFTP1336
C:\WINDOWS\System32\TFTP1580
C:\WINDOWS\System32\TFTP1928
C:\WINDOWS\System32\TFTP2288
C:\WINDOWS\System32\TFTP2836
C:\WINDOWS\System32\TFTP3764
C:\WINDOWS\System32\TFTP420
C:\WINDOWS\System32\wnaspi32.dll
********************************************
C:\WINDOWS\System32\i Présent
!!! Attention, les fichiers qui suivent ne sont pas tous infect‚s !!!
C:\adaptec
C:\MSOCache
C:\upgradetb093.exe
C:\WINDOWS\Cache
C:\WINDOWS\ODBC.INI
C:\WINDOWS\ShellNew
C:\WINDOWS\System32\actskin4.ocx
C:\WINDOWS\System32\c.bat
C:\WINDOWS\System32\ftpupd.exe
C:\WINDOWS\System32\Indeo4.qtx
C:\WINDOWS\System32\ivimci.drv
C:\WINDOWS\System32\ivimci32.dll
C:\WINDOWS\System32\mdimon.dll
C:\WINDOWS\System32\MFC70.dll
C:\WINDOWS\System32\MSVCI70.dll
C:\WINDOWS\System32\MSVCP70.dll
C:\WINDOWS\System32\MSVCR70.dll
C:\WINDOWS\System32\Roboex32.dll
C:\WINDOWS\System32\SndDrv32b.ini
C:\WINDOWS\System32\TFTP1244
C:\WINDOWS\System32\TFTP1336
C:\WINDOWS\System32\TFTP1580
C:\WINDOWS\System32\TFTP1928
C:\WINDOWS\System32\TFTP2288
C:\WINDOWS\System32\TFTP2836
C:\WINDOWS\System32\TFTP3764
C:\WINDOWS\System32\TFTP420
C:\WINDOWS\System32\wnaspi32.dll
********************************************
Salut
Redémarre en mode sans échec
Redemarre le pc, laisse passer l'écran du bios, puis tapote sur la touche F8 avant qu'apparaisse l'écran de chargement de windows.
Choisis le mode sans échec dans les options et valide avec entrée.
Rend visible les fichiers cachés et systeme
panneau de configuration > options des dossiers > onglet affichage
Cocher la case devant " afficher les fichiers et dossiers cachés "
Décocher la case devant " masquer les extentions des fichiers dont le type est connu"
Décocher la case devant " masquer les fichiers protégés du système"
clic sur [Appliquer] puis sur [ok] pour valider
/!\ Ne pas oublier une fois le nettoyage terminé de faire l'inverse pour recacher les fichiers.
Recherche et supprime ces fichiers ou dossiers:
Supprimer les fichiers en suivant le chemin des fichiers infectés, et pas par la fonction "Rechercher"
supprime:
C:\upgradetb093.exe
C:\WINDOWS\System32\i
C:\WINDOWS\System32\ftpupd.exe
C:\WINDOWS\System32\TFTP1244
C:\WINDOWS\System32\TFTP1336
C:\WINDOWS\System32\TFTP1580
C:\WINDOWS\System32\TFTP1928
C:\WINDOWS\System32\TFTP2288
C:\WINDOWS\System32\TFTP2836
C:\WINDOWS\System32\TFTP3764
C:\WINDOWS\System32\TFTP420
C:\WINDOWS\System32\setup_13487.exe
C:\WINDOWS\System32\TFTP1972
C:\windows\system32\rofl.sys
Ensuite, redemarre le pc et fais analyser ce fichier ici:
C:\WINDOWS\System32\c.bat
http://www.virustotal.com/xhtml/virustotal_en.html
et poste le rapport.
a+
Redémarre en mode sans échec
Redemarre le pc, laisse passer l'écran du bios, puis tapote sur la touche F8 avant qu'apparaisse l'écran de chargement de windows.
Choisis le mode sans échec dans les options et valide avec entrée.
Rend visible les fichiers cachés et systeme
panneau de configuration > options des dossiers > onglet affichage
Cocher la case devant " afficher les fichiers et dossiers cachés "
Décocher la case devant " masquer les extentions des fichiers dont le type est connu"
Décocher la case devant " masquer les fichiers protégés du système"
clic sur [Appliquer] puis sur [ok] pour valider
/!\ Ne pas oublier une fois le nettoyage terminé de faire l'inverse pour recacher les fichiers.
Recherche et supprime ces fichiers ou dossiers:
Supprimer les fichiers en suivant le chemin des fichiers infectés, et pas par la fonction "Rechercher"
supprime:
C:\upgradetb093.exe
C:\WINDOWS\System32\i
C:\WINDOWS\System32\ftpupd.exe
C:\WINDOWS\System32\TFTP1244
C:\WINDOWS\System32\TFTP1336
C:\WINDOWS\System32\TFTP1580
C:\WINDOWS\System32\TFTP1928
C:\WINDOWS\System32\TFTP2288
C:\WINDOWS\System32\TFTP2836
C:\WINDOWS\System32\TFTP3764
C:\WINDOWS\System32\TFTP420
C:\WINDOWS\System32\setup_13487.exe
C:\WINDOWS\System32\TFTP1972
C:\windows\system32\rofl.sys
Ensuite, redemarre le pc et fais analyser ce fichier ici:
C:\WINDOWS\System32\c.bat
http://www.virustotal.com/xhtml/virustotal_en.html
et poste le rapport.
a+
Voilà les résultat :
1) j'ai supprimé en mode sans echec tout les fichiers dont 2 avec killbox :
C:\WINDOWS\System32\ftpupd.exe
C:\WINDOWS\System32\setup_13487.exe
2) en redemarrant en mode normal le fichier C:\WINDOWS\System32\rofl.sys était de nouveau présent et automatiquement détecté par Norton au démarrage.
3) voici le rapport de mon fichier c.bat :
This is a report processed by VirusTotal on 01/29/2006 at 16:13:07 (CET) after scanning the file "c.bat" file.
Antivirus Version Update Result
AntiVir 6.33.0.81 01.28.2006 no virus found
Avast 4.6.695.0 01.29.2006 no virus found
AVG 718 01.27.2006 IRC/BackDoor.Flood
Avira 6.33.0.81 01.27.2006 no virus found
BitDefender 7.2 01.29.2006 Backdoor.BotGet.FtpA.Gen
CAT-QuickHeal 8.00 01.27.2006 no virus found
ClamAV devel-20051123 01.29.2006 no virus found
DrWeb 4.33 01.28.2006 no virus found
eTrust-InoculateIT 23.71.62 01.28.2006 Bat/FTPDownloader!Trojan
eTrust-Vet 12.4.2058 01.27.2006 BAT/FTPDownloader
Ewido 3.5 01.29.2006 no virus found
Fortinet 2.54.0.0 01.29.2006 no virus found
F-Prot 3.16c 01.28.2006 no virus found
Ikarus 0.2.59.0 01.27.2006 no virus found
Kaspersky 4.0.2.24 01.29.2006 no virus found
McAfee 4684 01.27.2006 W32/Sdbot.worm.bat.b
NOD32v2 1.1386 01.29.2006 no virus found
Norman 5.70.10 01.27.2006 BAT/BotFTP.gen
Panda 9.0.0.4 01.29.2006 Trj/Zapchast.D
Sophos 4.02.0 01.29.2006 no virus found
Symantec 8.0 01.29.2006 no virus found
TheHacker 5.9.3.083 01.29.2006 W32/SdBot.worm.bat
UNA 1.83 01.27.2006 no virus found
VBA32 3.10.5 01.28.2006 no virus found
Que dois-je faire maintenant pour enlever ce truc !!!
1) j'ai supprimé en mode sans echec tout les fichiers dont 2 avec killbox :
C:\WINDOWS\System32\ftpupd.exe
C:\WINDOWS\System32\setup_13487.exe
2) en redemarrant en mode normal le fichier C:\WINDOWS\System32\rofl.sys était de nouveau présent et automatiquement détecté par Norton au démarrage.
3) voici le rapport de mon fichier c.bat :
This is a report processed by VirusTotal on 01/29/2006 at 16:13:07 (CET) after scanning the file "c.bat" file.
Antivirus Version Update Result
AntiVir 6.33.0.81 01.28.2006 no virus found
Avast 4.6.695.0 01.29.2006 no virus found
AVG 718 01.27.2006 IRC/BackDoor.Flood
Avira 6.33.0.81 01.27.2006 no virus found
BitDefender 7.2 01.29.2006 Backdoor.BotGet.FtpA.Gen
CAT-QuickHeal 8.00 01.27.2006 no virus found
ClamAV devel-20051123 01.29.2006 no virus found
DrWeb 4.33 01.28.2006 no virus found
eTrust-InoculateIT 23.71.62 01.28.2006 Bat/FTPDownloader!Trojan
eTrust-Vet 12.4.2058 01.27.2006 BAT/FTPDownloader
Ewido 3.5 01.29.2006 no virus found
Fortinet 2.54.0.0 01.29.2006 no virus found
F-Prot 3.16c 01.28.2006 no virus found
Ikarus 0.2.59.0 01.27.2006 no virus found
Kaspersky 4.0.2.24 01.29.2006 no virus found
McAfee 4684 01.27.2006 W32/Sdbot.worm.bat.b
NOD32v2 1.1386 01.29.2006 no virus found
Norman 5.70.10 01.27.2006 BAT/BotFTP.gen
Panda 9.0.0.4 01.29.2006 Trj/Zapchast.D
Sophos 4.02.0 01.29.2006 no virus found
Symantec 8.0 01.29.2006 no virus found
TheHacker 5.9.3.083 01.29.2006 W32/SdBot.worm.bat
UNA 1.83 01.27.2006 no virus found
VBA32 3.10.5 01.28.2006 no virus found
Que dois-je faire maintenant pour enlever ce truc !!!
Salut
Est ce que norton le met en quarantaine ou le supprime ?
Reposte un hijackthis+un rapport de rtksrchtest.bat
a+
Est ce que norton le met en quarantaine ou le supprime ?
Reposte un hijackthis+un rapport de rtksrchtest.bat
a+
Non Norton le met en quarantaine, je les ai donc supprimer de la quarantaine.
Voici les rapports demandés :
Logfile of HijackThis v1.99.1
Scan saved at 16:33:02, on 29/01/2006
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\system32\netdde.exe
C:\Program Files\Fichiers communs\Symantec Shared\ccPwdSvc.exe
C:\Program Files\Fichiers communs\Symantec Shared\ccSetMgr.exe
C:\WINDOWS\system32\cisvc.exe
C:\WINDOWS\system32\clipsrv.exe
C:\WINDOWS\System32\dllhost.exe
C:\Program Files\ewido anti-malware\ewidoctrl.exe
C:\WINDOWS\Explorer.EXE
C:\Program Files\ewido anti-malware\ewidoguard.exe
C:\PROGRA~1\ZONELA~1\ZONEAL~1\zlclient.exe
C:\Program Files\Fichiers communs\Symantec Shared\ccApp.exe
C:\WINDOWS\system32\ZoneLabs\vsmon.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\inetsrv\inetinfo.exe
C:\Program Files\Ahead\InCD\InCDsrv.exe
C:\Program Files\Norton AntiVirus\navapsvc.exe
C:\WINDOWS\termsvrs.exe
C:\Program Files\Norton AntiVirus\SAVScan.exe
C:\WINDOWS\System32\tcpsvcs.exe
C:\Program Files\Fichiers communs\Symantec Shared\SNDSrvc.exe
C:\WINDOWS\System32\snmp.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\dllhost.exe
C:\WINDOWS\System32\vssvc.exe
C:\WINDOWS\System32\wbem\wmiapsrv.exe
C:\Program Files\Fichiers communs\Symantec Shared\ccEvtMgr.exe
C:\WINDOWS\System32\dmadmin.exe
C:\WINDOWS\system32\cidaemon.exe
C:\WINDOWS\system32\cidaemon.exe
C:\WINDOWS\system32\inetsrv\DavCData.exe
C:\Thomas\HijackThis.exe
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.neuf.fr
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
O2 - BHO: NAV Helper - {BDF3E430-B101-42AD-A544-FADC6B084872} - C:\Program Files\Norton AntiVirus\NavShExt.dll
O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Program Files\Norton AntiVirus\NavShExt.dll
O4 - HKLM\..\Run: [Zone Labs Client] C:\PROGRA~1\ZONELA~1\ZONEAL~1\zlclient.exe
O4 - HKLM\..\Run: [ccApp] "C:\Program Files\Fichiers communs\Symantec Shared\ccApp.exe"
O4 - HKLM\..\Run: [NAV CfgWiz] C:\Program Files\Fichiers communs\Symantec Shared\CfgWiz.exe /GUID NAV /CMDLINE "REBOOT"
O4 - HKLM\..\Run: [Symantec NetDriver Monitor] C:\PROGRA~1\SYMNET~1\SNDMon.exe /Consumer
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1138386266862
O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\ccEvtMgr.exe
O23 - Service: Symantec Password Validation (ccPwdSvc) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\ccPwdSvc.exe
O23 - Service: Symantec Settings Manager (ccSetMgr) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\ccSetMgr.exe
O23 - Service: ewido security suite control - ewido networks - C:\Program Files\ewido anti-malware\ewidoctrl.exe
O23 - Service: ewido security suite guard - ewido networks - C:\Program Files\ewido anti-malware\ewidoguard.exe
O23 - Service: InCD Helper (InCDsrv) - AHEAD Software - C:\Program Files\Ahead\InCD\InCDsrv.exe
O23 - Service: Service Norton AntiVirus Auto-Protect (navapsvc) - Symantec Corporation - C:\Program Files\Norton AntiVirus\navapsvc.exe
O23 - Service: SAVScan - Symantec Corporation - C:\Program Files\Norton AntiVirus\SAVScan.exe
O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\SNDSrvc.exe
O23 - Service: SymWMI Service (SymWSC) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\Security Center\SymWSC.exe
et
C:\WINDOWS\System32\rofl.sys Présent
!!! Attention, les fichiers qui suivent ne sont pas tous infect‚s !!!
C:\!KillBox
C:\rapport.txt
C:\rapport2.txt
C:\result.txt
C:\WINDOWS\0.log
C:\WINDOWS\ntbtlog.txt
C:\WINDOWS\SchedLgU.Txt
C:\WINDOWS\Sti_Trace.log
C:\WINDOWS\wiadebug.log
C:\WINDOWS\wiaservc.log
C:\WINDOWS\WindowsUpdate.log
C:\WINDOWS\System32\rofl.sys
********************************************
Voici les rapports demandés :
Logfile of HijackThis v1.99.1
Scan saved at 16:33:02, on 29/01/2006
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\system32\netdde.exe
C:\Program Files\Fichiers communs\Symantec Shared\ccPwdSvc.exe
C:\Program Files\Fichiers communs\Symantec Shared\ccSetMgr.exe
C:\WINDOWS\system32\cisvc.exe
C:\WINDOWS\system32\clipsrv.exe
C:\WINDOWS\System32\dllhost.exe
C:\Program Files\ewido anti-malware\ewidoctrl.exe
C:\WINDOWS\Explorer.EXE
C:\Program Files\ewido anti-malware\ewidoguard.exe
C:\PROGRA~1\ZONELA~1\ZONEAL~1\zlclient.exe
C:\Program Files\Fichiers communs\Symantec Shared\ccApp.exe
C:\WINDOWS\system32\ZoneLabs\vsmon.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\inetsrv\inetinfo.exe
C:\Program Files\Ahead\InCD\InCDsrv.exe
C:\Program Files\Norton AntiVirus\navapsvc.exe
C:\WINDOWS\termsvrs.exe
C:\Program Files\Norton AntiVirus\SAVScan.exe
C:\WINDOWS\System32\tcpsvcs.exe
C:\Program Files\Fichiers communs\Symantec Shared\SNDSrvc.exe
C:\WINDOWS\System32\snmp.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\dllhost.exe
C:\WINDOWS\System32\vssvc.exe
C:\WINDOWS\System32\wbem\wmiapsrv.exe
C:\Program Files\Fichiers communs\Symantec Shared\ccEvtMgr.exe
C:\WINDOWS\System32\dmadmin.exe
C:\WINDOWS\system32\cidaemon.exe
C:\WINDOWS\system32\cidaemon.exe
C:\WINDOWS\system32\inetsrv\DavCData.exe
C:\Thomas\HijackThis.exe
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.neuf.fr
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
O2 - BHO: NAV Helper - {BDF3E430-B101-42AD-A544-FADC6B084872} - C:\Program Files\Norton AntiVirus\NavShExt.dll
O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Program Files\Norton AntiVirus\NavShExt.dll
O4 - HKLM\..\Run: [Zone Labs Client] C:\PROGRA~1\ZONELA~1\ZONEAL~1\zlclient.exe
O4 - HKLM\..\Run: [ccApp] "C:\Program Files\Fichiers communs\Symantec Shared\ccApp.exe"
O4 - HKLM\..\Run: [NAV CfgWiz] C:\Program Files\Fichiers communs\Symantec Shared\CfgWiz.exe /GUID NAV /CMDLINE "REBOOT"
O4 - HKLM\..\Run: [Symantec NetDriver Monitor] C:\PROGRA~1\SYMNET~1\SNDMon.exe /Consumer
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1138386266862
O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\ccEvtMgr.exe
O23 - Service: Symantec Password Validation (ccPwdSvc) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\ccPwdSvc.exe
O23 - Service: Symantec Settings Manager (ccSetMgr) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\ccSetMgr.exe
O23 - Service: ewido security suite control - ewido networks - C:\Program Files\ewido anti-malware\ewidoctrl.exe
O23 - Service: ewido security suite guard - ewido networks - C:\Program Files\ewido anti-malware\ewidoguard.exe
O23 - Service: InCD Helper (InCDsrv) - AHEAD Software - C:\Program Files\Ahead\InCD\InCDsrv.exe
O23 - Service: Service Norton AntiVirus Auto-Protect (navapsvc) - Symantec Corporation - C:\Program Files\Norton AntiVirus\navapsvc.exe
O23 - Service: SAVScan - Symantec Corporation - C:\Program Files\Norton AntiVirus\SAVScan.exe
O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\SNDSrvc.exe
O23 - Service: SymWMI Service (SymWSC) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\Security Center\SymWSC.exe
et
C:\WINDOWS\System32\rofl.sys Présent
!!! Attention, les fichiers qui suivent ne sont pas tous infect‚s !!!
C:\!KillBox
C:\rapport.txt
C:\rapport2.txt
C:\result.txt
C:\WINDOWS\0.log
C:\WINDOWS\ntbtlog.txt
C:\WINDOWS\SchedLgU.Txt
C:\WINDOWS\Sti_Trace.log
C:\WINDOWS\wiadebug.log
C:\WINDOWS\wiaservc.log
C:\WINDOWS\WindowsUpdate.log
C:\WINDOWS\System32\rofl.sys
********************************************
il me semble qu'un fichier nous a échappé tout à l'heure:
C:\WINDOWS\termsvrs.exe
fais le analyser ici:
http://www.virustotal.com/xhtml/virustotal_en.html
mais n'y touche pas encore s'il est reconnu infecté.
poste le rapport d'analyse.
C:\WINDOWS\termsvrs.exe
fais le analyser ici:
http://www.virustotal.com/xhtml/virustotal_en.html
mais n'y touche pas encore s'il est reconnu infecté.
poste le rapport d'analyse.
Voici le rapport et j'en profite au passage pour te remercier de te donner autant pour résoudre mon problème :
Antivirus Version Update Result
AntiVir 6.33.0.81 01.28.2006 BDS/Aimbot.BY
Avast 4.6.695.0 01.29.2006 no virus found
AVG 718 01.27.2006 Worm/Kelvir.IQ
Avira 6.33.0.81 01.27.2006 BDS/Aimbot.BY
BitDefender 7.2 01.29.2006 Backdoor.SDBot.AKZ
CAT-QuickHeal 8.00 01.27.2006 (Suspicious) - DNAScan
ClamAV devel-20051123 01.29.2006 no virus found
DrWeb 4.33 01.29.2006 Win32.HLLW.MyBot
eTrust-InoculateIT 23.71.63 01.29.2006 no virus found
eTrust-Vet 12.4.2058 01.27.2006 Win32/Petribot.LA
Ewido 3.5 01.29.2006 Backdoor.Aimbot.by
Fortinet 2.54.0.0 01.29.2006 W32/Kelvir!wm
F-Prot 3.16c 01.28.2006 no virus found
Ikarus 0.2.59.0 01.27.2006 no virus found
Kaspersky 4.0.2.24 01.29.2006 Backdoor.Win32.Aimbot.by
McAfee 4684 01.27.2006 W32/Kelvir.worm.gen
Norman 5.70.10 01.27.2006 W32/Aimbot.CX
Panda 9.0.0.4 01.29.2006 W32/Sdbot.GFH.worm
Sophos 4.02.0 01.29.2006 W32/Tilebot-DB
Symantec 8.0 01.29.2006 no virus found
TheHacker 5.9.3.083 01.29.2006 Backdoor/Aimbot.by
UNA 1.83 01.27.2006 Backdoor.Aimbot
VBA32 3.10.5 01.28.2006 Win32.HLLW.MyBot
Antivirus Version Update Result
AntiVir 6.33.0.81 01.28.2006 BDS/Aimbot.BY
Avast 4.6.695.0 01.29.2006 no virus found
AVG 718 01.27.2006 Worm/Kelvir.IQ
Avira 6.33.0.81 01.27.2006 BDS/Aimbot.BY
BitDefender 7.2 01.29.2006 Backdoor.SDBot.AKZ
CAT-QuickHeal 8.00 01.27.2006 (Suspicious) - DNAScan
ClamAV devel-20051123 01.29.2006 no virus found
DrWeb 4.33 01.29.2006 Win32.HLLW.MyBot
eTrust-InoculateIT 23.71.63 01.29.2006 no virus found
eTrust-Vet 12.4.2058 01.27.2006 Win32/Petribot.LA
Ewido 3.5 01.29.2006 Backdoor.Aimbot.by
Fortinet 2.54.0.0 01.29.2006 W32/Kelvir!wm
F-Prot 3.16c 01.28.2006 no virus found
Ikarus 0.2.59.0 01.27.2006 no virus found
Kaspersky 4.0.2.24 01.29.2006 Backdoor.Win32.Aimbot.by
McAfee 4684 01.27.2006 W32/Kelvir.worm.gen
Norman 5.70.10 01.27.2006 W32/Aimbot.CX
Panda 9.0.0.4 01.29.2006 W32/Sdbot.GFH.worm
Sophos 4.02.0 01.29.2006 W32/Tilebot-DB
Symantec 8.0 01.29.2006 no virus found
TheHacker 5.9.3.083 01.29.2006 Backdoor/Aimbot.by
UNA 1.83 01.27.2006 Backdoor.Aimbot
VBA32 3.10.5 01.28.2006 Win32.HLLW.MyBot
Y a pas de quoi, c'est avec plaisir :-)
Commence par supprimer le programme Killbox et le dossier C:\!Killbox
Ensuite télécharge la toute dernière version de Killbox ici:
http://www.killbox.net/downloads/KillBox.exe
Déconnecte toi d'internet.
ouvre le bloc note et copie et colle la liste des fichiers à supprimer ci-dessous
une fois fait, enregistre le à un endroit ou tu pourras le retrouver facilement (sur le bureau par exemple)
1/ lance killbox.exe
2/ ouvre le fichier txt qui contient la liste des fichiers à supprimer, clic sur edition dans le menu du haut et clic sur "selectionner tout"
3/ clic une seconde fois sur "edition" et clic sur "copier"
4/ referme le bloc note.
5/ Dans killbox, selectionne "Delete on Reboot" puis clic sur le bouton "ALL FILES"
6/ Dans le menu du haut clic sur File, puis sur paste from clipboard
(tu devrais voir apparaitre la liste des fichiers qu'il va supprimer)
7/ clic sur le rond rouge
8/ une fenetre va apparaitre pour confirmation clic sur OUI
9/ une seconde fenetre te demande si tu veux redemarrer clic sur OUI
Si le pc ne redemarre pas automatiquement ou si killbox t'envois ce message:
"Pending file Rename Operations Registry Data has been Removed by External Process"
ignore le et redemarre le pc normallement.
Et dis moi si norton detecte toujours rolf.sys
a+
Commence par supprimer le programme Killbox et le dossier C:\!Killbox
Ensuite télécharge la toute dernière version de Killbox ici:
http://www.killbox.net/downloads/KillBox.exe
Déconnecte toi d'internet.
ouvre le bloc note et copie et colle la liste des fichiers à supprimer ci-dessous
une fois fait, enregistre le à un endroit ou tu pourras le retrouver facilement (sur le bureau par exemple)
C:\WINDOWS\termsvrs.exe C:\WINDOWS\System32\c.bat C:\WINDOWS\System32\rofl.sys
1/ lance killbox.exe
2/ ouvre le fichier txt qui contient la liste des fichiers à supprimer, clic sur edition dans le menu du haut et clic sur "selectionner tout"
3/ clic une seconde fois sur "edition" et clic sur "copier"
4/ referme le bloc note.
5/ Dans killbox, selectionne "Delete on Reboot" puis clic sur le bouton "ALL FILES"
6/ Dans le menu du haut clic sur File, puis sur paste from clipboard
(tu devrais voir apparaitre la liste des fichiers qu'il va supprimer)
7/ clic sur le rond rouge
8/ une fenetre va apparaitre pour confirmation clic sur OUI
9/ une seconde fenetre te demande si tu veux redemarrer clic sur OUI
Si le pc ne redemarre pas automatiquement ou si killbox t'envois ce message:
"Pending file Rename Operations Registry Data has been Removed by External Process"
ignore le et redemarre le pc normallement.
Et dis moi si norton detecte toujours rolf.sys
a+
A priori rofl.sys a disparu, norton nele voit pas, par contre le PC est toujours super long surtout au démarrage (au moins 10 mn).
Et comment sais-tu qu'il fallait supprimer termsvrs.exe ?
La liste des process de windows est-elle disponible sur le net ou bien tu les connais tous par coeur ?
Je vais peut-être supprimer Norton j'i l'impression que c'est lui qui fait tout ralentir, quand penses-tu ?
Et comment sais-tu qu'il fallait supprimer termsvrs.exe ?
La liste des process de windows est-elle disponible sur le net ou bien tu les connais tous par coeur ?
Je vais peut-être supprimer Norton j'i l'impression que c'est lui qui fait tout ralentir, quand penses-tu ?
Heu termservs n'a rien à voir avec le gestionnaire des services, quel est le message quand tu essaye de l'ouvrir ?
Tu as essayé en faisant:
Dans le menu Demarrer>Executer >tape: Services.msc
a+
Tu as essayé en faisant:
Dans le menu Demarrer>Executer >tape: Services.msc
a+
salut moe et regis
vous connaisser se prog pour detection des roktits
RootkitRevealer.exe
http://www.sysinternals.com/Utilities/RootkitRevealer.html
vous connaisser se prog pour detection des roktits
RootkitRevealer.exe
http://www.sysinternals.com/Utilities/RootkitRevealer.html
ok, merci pour l'info
Tu as les derniers liens pour la nouvelle pocket killbox ?
(version 2.0.0.648)
a+
Tu as les derniers liens pour la nouvelle pocket killbox ?
(version 2.0.0.648)
a+
non comme je suis pas trop en se moment si tu la donne le moi
que je le change sur mon site
et je croie qu il vas faloir que je modifie la demo non
que je le change sur mon site
et je croie qu il vas faloir que je modifie la demo non
Bonsoir Balltrap !
Salut Moe
Pour la nouvelle version :
Ensuite télécharge la toute dernière version de Killbox ici:
http://www.killbox.net/downloads/KillBox.exe
Bonne soirée à tous.
Amitiès
Salut Moe
Pour la nouvelle version :
Ensuite télécharge la toute dernière version de Killbox ici:
http://www.killbox.net/downloads/KillBox.exe
Bonne soirée à tous.
Amitiès
salut
Incognito02 a le bon lien
ouais je crois que tu pourras modifier la démo.
Ils ont fait une aide du prog aussi:
http://www.killbox.net/help.html
a+
Incognito02 a le bon lien
ouais je crois que tu pourras modifier la démo.
Ils ont fait une aide du prog aussi:
http://www.killbox.net/help.html
a+
salut Balltrap
Pour l anti rootkit, je suis tombé dessu, mais comme je ne l ai pas tester je ne l ai pas conseiller...tu as le lien pour que je le testes?
Et pour l anglais, balltrap n est pas formé pour cela lol
Pour l anti rootkit, je suis tombé dessu, mais comme je ne l ai pas tester je ne l ai pas conseiller...tu as le lien pour que je le testes?
Et pour l anglais, balltrap n est pas formé pour cela lol