Problème virus fake registration windows xp

djonekt -  
 Utilisateur anonyme -
Bonjour à tous,

Ce matin en démarrant mon pc portable, j'ai été très surpris par une sorte de virus que je n'aais jamais vu avant!

Voici les symptomes du virus:
- ca m'empèche d'aller sur mon bureau et me met une page d'enregistrment de produit en allemand (voir photo ci dessous)
http://imageshack.us/photo/my-images/703/img0029hh.jpg/

- Il désactive mo antivirus ainsi que les mises à jour automatiques de windows
- Au démarrage j'ai un message qui me dit que rundll à un problème avec c:\windows\VUFRDz.dll


Avez vous déjà rencontré ce genre de virus ? car j'ai fait des recherches sur google à propos de ca mais aucune réponses j'ai bien êur d'être infecté par un virus récent.

D'avance merci et bonne journée.

A voir également:

30 réponses

Utilisateur anonyme
 
non quand même !!

▶ Télécharge Dr Web CureIt sur ton Bureau :

▶ redemarre en mode sans échec


▶- Double clique (clic droit "en tant qu'admin" sous Vista) <drweb-cureit.exe> et ensuite clique sur <Analyse>;

▶- Clique <Ok> à l'invite de l'analyse rapide. S'il trouve des processus infectés alors clique le bouton <Oui>.

Note : une fenêtre s'ouvrira avec options pour "Commander" ou "50% de réduction" : Quitte en cliquant le "X".

▶- Lorsque le scan rapide est terminé, clique sur le menu <Options> puis <Changer la configuration> ; Choisis l'onglet <Scanner>, et décoche <Analyse heuristique>. Clique ensuite sur <Ok>.
▶- De retour à la fenêtre principale : clique pour activer <Analyse complète>

selectionne tous les disques


▶- Clique le bouton avec flèche verte sur la droite, et le scan débutera.
▶- Clique <Oui> pour tout à l'invite "Désinfecter ?" lorsqu'un fichier est détecté, et ensuite clique "Désinfecter".
▶- Lorsque le scan sera complété, regarde si tu peux cliquer sur l' icône, adjacente aux fichiers détectés (plusieurs feuilles l'une sur l'autre). Si oui, alors clique dessus et ensuite clique sur l'icône <Suivant>, au dessous, et choisis <Déplacer en quarantaine l'objet indésirable>.
▶- Du menu principal de l'outil, au haut à gauche, clique sur le menu <Fichier> et choisis <Enregistrer le rapport>. Sauvegarde le rapport sur ton Bureau. Ce dernier se nommera DrWeb.csv


▶-pour le rapport tu l enregistres sur ton bureau , tu clic droit dessus /envoyer vers / dossiers compresses

ensuite :

tu m'envoies l'archive comme ceci :

clique sur ce lien : http://www.cijoint.fr/

▶ Clique sur Parcourir et cherche le fichier ci-dessus.

▶ Clique sur Ouvrir.

▶ Clique sur "Cliquez ici pour déposer le fichier".

Un lien de cette forme :

http://www.cijoint.fr/cjlink.php?file=cjge368/cijSKAP5fU.txt

est ajouté dans la page.

▶ Copie ce lien dans ta réponse.

▶- Ferme Dr.Web Cureit
▶- Redémarre ton ordi (important car certains fichiers peuvent être déplacés/réparés au redémarrage).
1
Utilisateur anonyme
 
salut :)

desactive ton antivirus
desactive Windows defender si présent
desactive ton pare-feu

Ferme toutes tes appilications en cours

telecharge et enregistre ceci sur ton bureau :

Pre_Scan

s'il n'est pas sur ton bureau coupe-le de ton dossier telechargements et colle-le sur ton bureau

Avertissement: Il y aura une extinction courte du bureau --> pas de panique.

une fois telechargé lance-le , laisse faire le scan jusqu'à l'apparition de "Pre_scan.txt" sur le bureau.

si l'outil detecte un proxy et que tu n'en as pas installé clique sur "supprimer le proxy"

si l'outil semble ne pas avoir fonctionné renomme-le winlogon , ou change son extension en .com ou .scr

Il se peut que l'outil soit un peu long sur la reattribution des fichiers tout depend combien tu en as , laisse-le travailler

Poste Pre_Scan.txt qui apparaitra sur le bureau en fin de scan

▶▶▶ NE LE POSTE PAS SUR LE FORUM (il est trop long)

clique sur ce lien : http://www.cijoint.fr/

▶ Clique sur Parcourir et cherche le fichier ci-dessus.

▶ Clique sur Ouvrir.

▶ Clique sur "Cliquez ici pour déposer le fichier".

Un lien de cette forme :

http://www.cijoint.fr/cjlink.php?file=cjge368/cijSKAP5fU.txt

est ajouté dans la page.

▶ Copie ce lien dans ta réponse.
0
Toxic78 Messages postés 269 Statut Membre 33
 
Il dit:
- ca m'empèche d'aller sur mon bureau et me met une page d'enregistrment de produit en allemand
0
Utilisateur anonyme
 
est-ce que ca le fait aussi en mode sans echec ?
0
Utilisateur anonyme
 
ok reponds avec le bouton vert stp

oui fais en mode sans echec
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
djonekt
 
Désolé je n'avais pas été jusque dans le fond de la page :p

Merci pour ta réponse mais effectivement je n'aurai pas le temps de faire cette manipulation sauf en mode sans échec ! la ca passe

par ocntre ici j'ai mis mon disque dur de portable dans mon pc fixe et la j'y ai accès sans aucun problèmes !

je ne sais pas le faire via le mode sans échec ou via mon fixe ?

Merci beaucoup ;)
0
Utilisateur anonyme
 
je n'ai rien compris
0
djonekt
 
Bonjour, voici le lien de mon Pre_Scan.txt

http://www.cijoint.fr/cjlink.php?file=cj201105/cijqajnslr.txt

Merci ;)
0
Utilisateur anonyme
 
selectionne ce texte sans les lignes :
___________________________________________________
file::
C:\Documents and Settings\All Users\Application Data\2pkk52jox0h122we6f71l205h34l
C:\WINDOWS\Tasks\vtscheduletask.job

folder::
C:\Documents and Settings\All Users\Application Data\Spybot - Search & Destroy

___________________________________________________

copie-le (ctrl+c) puis lance Pre_Script qui est sur ton bureau

colle dans le document texte qui s'ouvre , puis onglet fichier => enregistrer (pas enregistrer sous...) , puis ferme le texte

poste Pre_Script.txt qui apparaitra à coté de l'executable en fin de travail
0
djonekt
 
voila qui est fait ! alors j'obtient ceci


Script : 13:05:10

Supprimé : C:\Documents and Settings\All Users\Application Data\2pkk52jox0h122we6f71l205h34l
Supprimé : C:\WINDOWS\Tasks\vtscheduletask.job

Supprimé : C:\Documents and Settings\All Users\Application Data\Spybot - Search & Destroy

Fin: 13:05:12
0
Utilisateur anonyme
 
ok

Télécharge ici :OTL

enregistre le sur ton Bureau.

si tu as XP => double clique
si tu as Vista ou windows 7 => clic droit "executer en tant que...."


sur OTL.exe pour le lancer.

=> Configuration

▶Clic sur Analyse.

A la fin du scan, le Bloc-Notes va s'ouvrir avec le rapport (OTL.txt).

Ce fichier est sur ton Bureau (en général C:\Documents and settings\le_nom_de_ta_session\OTL.txt)

▶▶▶ NE LE POSTE PAS SUR LE FORUM (il est trop long)

Pour me le transmettre clique sur ce lien : http://www.cijoint.fr/

▶ Clique sur Parcourir et cherche le fichier ci-dessus.

▶ Clique sur Ouvrir.

▶ Clique sur "Cliquez ici pour déposer le fichier".

juste au niveau du bouton , en fin de chargement du fichier , Un lien de cette forme apparaitra :

http://www.cijoint.fr/cjlink.php?file=cjge368/cijSKAP5fU.txt

▶ Copie ce lien dans ta réponse.

▶▶ Tu feras la meme chose avec le "Extra.txt" qui logiquement sera aussi sur ton bureau.
0
djonekt
 
Voila le fichier OTL.txt
http://www.cijoint.fr/cjlink.php?file=cj201105/cijAA34QoP.txt

et ici le fichier Extra.txt
http://www.cijoint.fr/cjlink.php?file=cj201105/cijAA34QoP.txt
0
Utilisateur anonyme
 
y'a deux fois le extra ^^
0
djonekt
 
désolé erreur de ma part :s


OTL.txt
http://www.cijoint.fr/cjlink.php?file=cj201105/cijmFhr6Ul.txt
0
Utilisateur anonyme
 
desinstalle spyware Doctor (dès ton retour en mode normal) il sert à rien

============================================

le proxy c'est normal ?
0
djonekt
 
ok je désinstallerai Spyware Doctor !

pour ce qui est du proxy je n'en utilise pas donc non j'en ai utilisé avant mais ca n'est plus d'actualité !
0
Utilisateur anonyme
 
pourquoi tu ne l'as pas supprimé quand pre_scan te l'a proposé ?
0
djonekt
 
ben il ne me l'a pas proposé :s
0
djonekt
 
est ce que je peux essayer de redémarrer en mode normal ?

Merci :)
0
Utilisateur anonyme
 
essaie
0
djonekt
 
non c'est toujours le même problème :s
0
Utilisateur anonyme
 
ok je crois avoir compris

fais ca :

demarrer/executer/puis tape : msconfig

regarde dans onglet démarrage ou démarrer si la case safeboot n'est pas cochée

si c'est la cas tu la décoches

=================================

ATTENTION !!! : Script personnalisé pour cette machine uniquement , ne pas reproduire !!


si tu as XP => double clique
si tu as Vista ou windows 7 => clic droit "executer en tant que...."


sur OTL.exe pour le lancer.


▶Copie la liste qui se trouve en gras ci-dessous,

▶ colle-la dans la zone sous "Personnalisation" :


:processes
explorer.exe
iexplore.exe
firefox.exe
msnmsgr.exe
Teatimer.exe

:Services
Bonjour Service

:OTL
IE - HKU\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyOverride" = *.local;<local>
IE - HKU\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyServer" = proxy.lan:3128
[2009/03/08 17:14:01 | 000,000,000 | ---D | M] (Java Console) -- C:\Program Files\Mozilla Firefox\extensions\{CAFEEFAC-0016-0000-0011-ABCDEFFEDCBA}
[2009/05/07 20:24:33 | 000,000,000 | ---D | M] (Java Console) -- C:\Program Files\Mozilla Firefox\extensions\{CAFEEFAC-0016-0000-0013-ABCDEFFEDCBA}
[2009/06/29 14:58:18 | 000,000,000 | ---D | M] (Java Console) -- C:\Program Files\Mozilla Firefox\extensions\{CAFEEFAC-0016-0000-0014-ABCDEFFEDCBA}
[2009/10/16 21:39:11 | 000,000,000 | ---D | M] (Java Console) -- C:\Program Files\Mozilla Firefox\extensions\{CAFEEFAC-0016-0000-0015-ABCDEFFEDCBA}
[2009/11/25 00:35:54 | 000,000,000 | ---D | M] (Java Console) -- C:\Program Files\Mozilla Firefox\extensions\{CAFEEFAC-0016-0000-0017-ABCDEFFEDCBA}
[2011/01/15 19:14:44 | 000,000,000 | ---D | M] (Java Console) -- C:\Program Files\Mozilla Firefox\extensions\{CAFEEFAC-0016-0000-0023-ABCDEFFEDCBA}
O2 - BHO: (Spybot-S&D IE Protection) - {53707962-6F74-2D53-2644-206D7942484F} - C:\Program Files\Spybot - Search & Destroy\SDHelper.dll (Safer Networking Limited)
O2 - BHO: () - {70417EC6-BDD4-DFCA-7D1D-96AAD5CE5268} - File not found
O4 - Startup: C:\Documents and Settings\dj-onekt\Menu Démarrer\Programmes\Démarrage\Dropbox.lnk = File not found
O3 - HKLM\..\Toolbar: (no name) - Locked - No CLSID value found.
O9 - Extra 'Tools' menuitem : Spybot - Search & Destroy Configuration - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\Program Files\Spybot - Search & Destroy\SDHelper.dll (Safer Networking Limited)
O16 - DPF: {8AD9C840-044E-11D1-B3E9-00805F499D93} http://java.sun.com/update/1.6.0/jinstall-1_6_0_23-windows-i586.cab (Java Plug-in 1.6.0_23)
O16 - DPF: {8FFBE65D-2C9C-4669-84BD-5829DC0B603C} http://fpdownload.macromedia.com/get/flashplayer/current/ultrashim.cab (Reg Error: Key error.)
O16 - DPF: {CAFEEFAC-0016-0000-0001-ABCDEFFEDCBA} http://java.sun.com/update/1.6.0/jinstall-1_6_0_01-windows-i586.cab (Reg Error: Key error.)
O16 - DPF: {CAFEEFAC-0016-0000-0002-ABCDEFFEDCBA} http://java.sun.com/update/1.6.0/jinstall-1_6_0_02-windows-i586.cab (Reg Error: Key error.)
O16 - DPF: {CAFEEFAC-0016-0000-0003-ABCDEFFEDCBA} http://java.sun.com/update/1.6.0/jinstall-1_6_0_03-windows-i586.cab (Reg Error: Key error.)
O16 - DPF: {CAFEEFAC-0016-0000-0005-ABCDEFFEDCBA} http://java.sun.com/update/1.6.0/jinstall-1_6_0_05-windows-i586.cab (Reg Error: Key error.)
O16 - DPF: {CAFEEFAC-0016-0000-0007-ABCDEFFEDCBA} http://java.sun.com/update/1.6.0/jinstall-1_6_0_07-windows-i586.cab (Reg Error: Key error.)
O16 - DPF: {CAFEEFAC-0016-0000-0023-ABCDEFFEDCBA} http://java.sun.com/update/1.6.0/jinstall-1_6_0_23-windows-i586.cab (Java Plug-in 1.6.0_23)
O16 - DPF: {CAFEEFAC-FFFF-FFFF-FFFF-ABCDEFFEDCBA} http://java.sun.com/update/1.6.0/jinstall-1_6_0_23-windows-i586.cab (Java Plug-in 1.6.0_23)
O16 - DPF: {E2883E8F-472F-4FB0-9522-AC9BF37916A7} http://platformdl.adobe.com/NOS/getPlusPlus/1.6/gp.cab (Reg Error: Key error.)
O18 - Protocol\Handler\ipp - No CLSID value found
O18 - Protocol\Handler\msdaipp - No CLSID value found


:Reg
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]
"MSConfig"=-

:Files
C:\WINDOWS\System32\lsprst7.dll
C:\WINDOWS\System32\ssprs.dll
C:\WINDOWS\System32\viuwbvj_nav.dat
C:\WINDOWS\System32\viuwbvj.dat
C:\WINDOWS\System32\viuwbvj_navps.dat
C:\Documents and Settings\All Users\Application Data\TEMP:DFC5A2B2

:commands
[start explorer]
[reboot]



▶ Clique sur "Correction" pour lancer la suppression.


▶ Poste le rapport qui logiquement s'ouvrira tout seul en fin de travail appres le redemarrage.
0