Problème virus fake registration windows xp

djonekt -  
 gen-hackman -
Bonjour à tous,

Ce matin en démarrant mon pc portable, j'ai été très surpris par une sorte de virus que je n'aais jamais vu avant!

Voici les symptomes du virus:
- ca m'empèche d'aller sur mon bureau et me met une page d'enregistrment de produit en allemand (voir photo ci dessous)
http://imageshack.us/photo/my-images/703/img0029hh.jpg/

- Il désactive mo antivirus ainsi que les mises à jour automatiques de windows
- Au démarrage j'ai un message qui me dit que rundll à un problème avec c:\windows\VUFRDz.dll

Avez vous déjà rencontré ce genre de virus ? car j'ai fait des recherches sur google à propos de ca mais aucune réponses j'ai bien êur d'être infecté par un virus récent.

D'avance merci et bonne journée.

30 réponses

  • 1
  • 2
  1. gen-hackman
     
    non quand même !!

    ▶ Télécharge Dr Web CureIt sur ton Bureau :

    ▶ redemarre en mode sans échec

    ▶- Double clique (clic droit "en tant qu'admin" sous Vista) <drweb-cureit.exe> et ensuite clique sur <Analyse>;

    ▶- Clique <Ok> à l'invite de l'analyse rapide. S'il trouve des processus infectés alors clique le bouton <Oui>.

    Note : une fenêtre s'ouvrira avec options pour "Commander" ou "50% de réduction" : Quitte en cliquant le "X".

    ▶- Lorsque le scan rapide est terminé, clique sur le menu <Options> puis <Changer la configuration> ; Choisis l'onglet <Scanner>, et décoche <Analyse heuristique>. Clique ensuite sur <Ok>.
    ▶- De retour à la fenêtre principale : clique pour activer <Analyse complète>

    selectionne tous les disques

    ▶- Clique le bouton avec flèche verte sur la droite, et le scan débutera.
    ▶- Clique <Oui> pour tout à l'invite "Désinfecter ?" lorsqu'un fichier est détecté, et ensuite clique "Désinfecter".
    ▶- Lorsque le scan sera complété, regarde si tu peux cliquer sur l' icône, adjacente aux fichiers détectés (plusieurs feuilles l'une sur l'autre). Si oui, alors clique dessus et ensuite clique sur l'icône <Suivant>, au dessous, et choisis <Déplacer en quarantaine l'objet indésirable>.
    ▶- Du menu principal de l'outil, au haut à gauche, clique sur le menu <Fichier> et choisis <Enregistrer le rapport>. Sauvegarde le rapport sur ton Bureau. Ce dernier se nommera DrWeb.csv

    ▶-pour le rapport tu l enregistres sur ton bureau , tu clic droit dessus /envoyer vers / dossiers compresses

    ensuite :

    tu m'envoies l'archive comme ceci :

    clique sur ce lien : http://www.cijoint.fr/

    ▶ Clique sur Parcourir et cherche le fichier ci-dessus.

    ▶ Clique sur Ouvrir.

    ▶ Clique sur "Cliquez ici pour déposer le fichier".

    Un lien de cette forme :

    http://www.cijoint.fr/cjlink.php?file=cjge368/cijSKAP5fU.txt

    est ajouté dans la page.

    ▶ Copie ce lien dans ta réponse.

    ▶- Ferme Dr.Web Cureit
    ▶- Redémarre ton ordi (important car certains fichiers peuvent être déplacés/réparés au redémarrage).
    1
  2. gen-hackman
     
    salut :)

    desactive ton antivirus
    desactive Windows defender si présent
    desactive ton pare-feu

    Ferme toutes tes appilications en cours

    telecharge et enregistre ceci sur ton bureau :

    Pre_Scan

    s'il n'est pas sur ton bureau coupe-le de ton dossier telechargements et colle-le sur ton bureau

    Avertissement: Il y aura une extinction courte du bureau --> pas de panique.

    une fois telechargé lance-le , laisse faire le scan jusqu'à l'apparition de "Pre_scan.txt" sur le bureau.

    si l'outil detecte un proxy et que tu n'en as pas installé clique sur "supprimer le proxy"

    si l'outil semble ne pas avoir fonctionné renomme-le winlogon , ou change son extension en .com ou .scr

    Il se peut que l'outil soit un peu long sur la reattribution des fichiers tout depend combien tu en as , laisse-le travailler

    Poste Pre_Scan.txt qui apparaitra sur le bureau en fin de scan

    ▶▶▶ NE LE POSTE PAS SUR LE FORUM (il est trop long)

    clique sur ce lien : http://www.cijoint.fr/

    ▶ Clique sur Parcourir et cherche le fichier ci-dessus.

    ▶ Clique sur Ouvrir.

    ▶ Clique sur "Cliquez ici pour déposer le fichier".

    Un lien de cette forme :

    http://www.cijoint.fr/cjlink.php?file=cjge368/cijSKAP5fU.txt

    est ajouté dans la page.

    ▶ Copie ce lien dans ta réponse.
    0
    1. Toxic78 Messages postés 269 Statut Membre 33
       
      Il dit:
      - ca m'empèche d'aller sur mon bureau et me met une page d'enregistrment de produit en allemand
      0
  3. gen-hackman
     
    est-ce que ca le fait aussi en mode sans echec ?
    0
  4. gen-hackman
     
    ok reponds avec le bouton vert stp

    oui fais en mode sans echec
    0
  5. Vous n’avez pas trouvé la réponse que vous recherchez ?

    Posez votre question
  6. djonekt
     
    Désolé je n'avais pas été jusque dans le fond de la page :p

    Merci pour ta réponse mais effectivement je n'aurai pas le temps de faire cette manipulation sauf en mode sans échec ! la ca passe

    par ocntre ici j'ai mis mon disque dur de portable dans mon pc fixe et la j'y ai accès sans aucun problèmes !

    je ne sais pas le faire via le mode sans échec ou via mon fixe ?

    Merci beaucoup ;)
    0
  7. djonekt
     
    Bonjour, voici le lien de mon Pre_Scan.txt

    http://www.cijoint.fr/cjlink.php?file=cj201105/cijqajnslr.txt

    Merci ;)
    0
  8. gen-hackman
     
    selectionne ce texte sans les lignes :
    ___________________________________________________
    file::
    C:\Documents and Settings\All Users\Application Data\2pkk52jox0h122we6f71l205h34l
    C:\WINDOWS\Tasks\vtscheduletask.job

    folder::
    C:\Documents and Settings\All Users\Application Data\Spybot - Search & Destroy

    ___________________________________________________

    copie-le (ctrl+c) puis lance Pre_Script qui est sur ton bureau

    colle dans le document texte qui s'ouvre , puis onglet fichier => enregistrer (pas enregistrer sous...) , puis ferme le texte

    poste Pre_Script.txt qui apparaitra à coté de l'executable en fin de travail
    0
  9. djonekt
     
    voila qui est fait ! alors j'obtient ceci

    Script : 13:05:10

    Supprimé : C:\Documents and Settings\All Users\Application Data\2pkk52jox0h122we6f71l205h34l
    Supprimé : C:\WINDOWS\Tasks\vtscheduletask.job

    Supprimé : C:\Documents and Settings\All Users\Application Data\Spybot - Search & Destroy

    Fin: 13:05:12
    0
  10. gen-hackman
     
    ok

    Télécharge ici :OTL

    enregistre le sur ton Bureau.

    si tu as XP => double clique
    si tu as Vista ou windows 7 => clic droit "executer en tant que...."


    sur OTL.exe pour le lancer.

    => Configuration

    ▶Clic sur Analyse.

    A la fin du scan, le Bloc-Notes va s'ouvrir avec le rapport (OTL.txt).

    Ce fichier est sur ton Bureau (en général C:\Documents and settings\le_nom_de_ta_session\OTL.txt)

    ▶▶▶ NE LE POSTE PAS SUR LE FORUM (il est trop long)

    Pour me le transmettre clique sur ce lien : http://www.cijoint.fr/

    ▶ Clique sur Parcourir et cherche le fichier ci-dessus.

    ▶ Clique sur Ouvrir.

    ▶ Clique sur "Cliquez ici pour déposer le fichier".

    juste au niveau du bouton , en fin de chargement du fichier , Un lien de cette forme apparaitra :

    http://www.cijoint.fr/cjlink.php?file=cjge368/cijSKAP5fU.txt

    ▶ Copie ce lien dans ta réponse.

    ▶▶ Tu feras la meme chose avec le "Extra.txt" qui logiquement sera aussi sur ton bureau.
    0
  11. djonekt
     
    Voila le fichier OTL.txt
    http://www.cijoint.fr/cjlink.php?file=cj201105/cijAA34QoP.txt

    et ici le fichier Extra.txt
    http://www.cijoint.fr/cjlink.php?file=cj201105/cijAA34QoP.txt
    0
  12. gen-hackman
     
    y'a deux fois le extra ^^
    0
    1. djonekt
       
      désolé erreur de ma part :s


      OTL.txt
      http://www.cijoint.fr/cjlink.php?file=cj201105/cijmFhr6Ul.txt
      0
  13. gen-hackman
     
    desinstalle spyware Doctor (dès ton retour en mode normal) il sert à rien

    ============================================

    le proxy c'est normal ?
    0
  14. djonekt
     
    ok je désinstallerai Spyware Doctor !

    pour ce qui est du proxy je n'en utilise pas donc non j'en ai utilisé avant mais ca n'est plus d'actualité !
    0
  15. gen-hackman
     
    pourquoi tu ne l'as pas supprimé quand pre_scan te l'a proposé ?
    0
  16. djonekt
     
    est ce que je peux essayer de redémarrer en mode normal ?

    Merci :)
    0
  17. djonekt
     
    non c'est toujours le même problème :s
    0
  18. gen-hackman
     
    ok je crois avoir compris

    fais ca :

    demarrer/executer/puis tape : msconfig

    regarde dans onglet démarrage ou démarrer si la case safeboot n'est pas cochée

    si c'est la cas tu la décoches

    =================================

    ATTENTION !!! : Script personnalisé pour cette machine uniquement , ne pas reproduire !!

    si tu as XP => double clique
    si tu as Vista ou windows 7 => clic droit "executer en tant que...."


    sur OTL.exe pour le lancer.

    ▶Copie la liste qui se trouve en gras ci-dessous,

    ▶ colle-la dans la zone sous "Personnalisation" :


    :processes
    explorer.exe
    iexplore.exe
    firefox.exe
    msnmsgr.exe
    Teatimer.exe

    :Services
    Bonjour Service

    :OTL
    IE - HKU\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyOverride" = *.local;<local>
    IE - HKU\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyServer" = proxy.lan:3128
    [2009/03/08 17:14:01 | 000,000,000 | ---D | M] (Java Console) -- C:\Program Files\Mozilla Firefox\extensions\{CAFEEFAC-0016-0000-0011-ABCDEFFEDCBA}
    [2009/05/07 20:24:33 | 000,000,000 | ---D | M] (Java Console) -- C:\Program Files\Mozilla Firefox\extensions\{CAFEEFAC-0016-0000-0013-ABCDEFFEDCBA}
    [2009/06/29 14:58:18 | 000,000,000 | ---D | M] (Java Console) -- C:\Program Files\Mozilla Firefox\extensions\{CAFEEFAC-0016-0000-0014-ABCDEFFEDCBA}
    [2009/10/16 21:39:11 | 000,000,000 | ---D | M] (Java Console) -- C:\Program Files\Mozilla Firefox\extensions\{CAFEEFAC-0016-0000-0015-ABCDEFFEDCBA}
    [2009/11/25 00:35:54 | 000,000,000 | ---D | M] (Java Console) -- C:\Program Files\Mozilla Firefox\extensions\{CAFEEFAC-0016-0000-0017-ABCDEFFEDCBA}
    [2011/01/15 19:14:44 | 000,000,000 | ---D | M] (Java Console) -- C:\Program Files\Mozilla Firefox\extensions\{CAFEEFAC-0016-0000-0023-ABCDEFFEDCBA}
    O2 - BHO: (Spybot-S&D IE Protection) - {53707962-6F74-2D53-2644-206D7942484F} - C:\Program Files\Spybot - Search & Destroy\SDHelper.dll (Safer Networking Limited)
    O2 - BHO: () - {70417EC6-BDD4-DFCA-7D1D-96AAD5CE5268} - File not found
    O4 - Startup: C:\Documents and Settings\dj-onekt\Menu Démarrer\Programmes\Démarrage\Dropbox.lnk = File not found
    O3 - HKLM\..\Toolbar: (no name) - Locked - No CLSID value found.
    O9 - Extra 'Tools' menuitem : Spybot - Search & Destroy Configuration - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\Program Files\Spybot - Search & Destroy\SDHelper.dll (Safer Networking Limited)
    O16 - DPF: {8AD9C840-044E-11D1-B3E9-00805F499D93} http://java.sun.com/update/1.6.0/jinstall-1_6_0_23-windows-i586.cab (Java Plug-in 1.6.0_23)
    O16 - DPF: {8FFBE65D-2C9C-4669-84BD-5829DC0B603C} http://fpdownload.macromedia.com/get/flashplayer/current/ultrashim.cab (Reg Error: Key error.)
    O16 - DPF: {CAFEEFAC-0016-0000-0001-ABCDEFFEDCBA} http://java.sun.com/update/1.6.0/jinstall-1_6_0_01-windows-i586.cab (Reg Error: Key error.)
    O16 - DPF: {CAFEEFAC-0016-0000-0002-ABCDEFFEDCBA} http://java.sun.com/update/1.6.0/jinstall-1_6_0_02-windows-i586.cab (Reg Error: Key error.)
    O16 - DPF: {CAFEEFAC-0016-0000-0003-ABCDEFFEDCBA} http://java.sun.com/update/1.6.0/jinstall-1_6_0_03-windows-i586.cab (Reg Error: Key error.)
    O16 - DPF: {CAFEEFAC-0016-0000-0005-ABCDEFFEDCBA} http://java.sun.com/update/1.6.0/jinstall-1_6_0_05-windows-i586.cab (Reg Error: Key error.)
    O16 - DPF: {CAFEEFAC-0016-0000-0007-ABCDEFFEDCBA} http://java.sun.com/update/1.6.0/jinstall-1_6_0_07-windows-i586.cab (Reg Error: Key error.)
    O16 - DPF: {CAFEEFAC-0016-0000-0023-ABCDEFFEDCBA} http://java.sun.com/update/1.6.0/jinstall-1_6_0_23-windows-i586.cab (Java Plug-in 1.6.0_23)
    O16 - DPF: {CAFEEFAC-FFFF-FFFF-FFFF-ABCDEFFEDCBA} http://java.sun.com/update/1.6.0/jinstall-1_6_0_23-windows-i586.cab (Java Plug-in 1.6.0_23)
    O16 - DPF: {E2883E8F-472F-4FB0-9522-AC9BF37916A7} http://platformdl.adobe.com/NOS/getPlusPlus/1.6/gp.cab (Reg Error: Key error.)
    O18 - Protocol\Handler\ipp - No CLSID value found
    O18 - Protocol\Handler\msdaipp - No CLSID value found

    :Reg
    [HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]
    "MSConfig"=-

    :Files
    C:\WINDOWS\System32\lsprst7.dll
    C:\WINDOWS\System32\ssprs.dll
    C:\WINDOWS\System32\viuwbvj_nav.dat
    C:\WINDOWS\System32\viuwbvj.dat
    C:\WINDOWS\System32\viuwbvj_navps.dat
    C:\Documents and Settings\All Users\Application Data\TEMP:DFC5A2B2

    :commands
    [start explorer]
    [reboot]


    ▶ Clique sur "Correction" pour lancer la suppression.

    ▶ Poste le rapport qui logiquement s'ouvrira tout seul en fin de travail appres le redemarrage.
    0
  • 1
  • 2