Win32/Zbot G

Résolu/Fermé
amelie777 Messages postés 7 Date d'inscription jeudi 13 octobre 2011 Statut Membre Dernière intervention 14 octobre 2011 - 13 oct. 2011 à 12:24
 amelie777 - 16 oct. 2011 à 13:59
Bonjour,

Après avoir fait pas mal de skan et de nettoyage avec des antivrus ou anti-cheval de troie téléchargés (malwarebytes-ad-remover-Hijackthis-rogueremover), mon anti-virus AVG détecte toujours des menaces Win32/Zbot G.

J'ai essayé de suivre des manip indiquées sur le forum mais ça ne marche pas.
Je pense que je dois mal m'y prendre. Et je me demande si la situation n'a pas empiré depuis que j'ai essayé de résoudre le problème par moi même.

J'ai vraiment besoin de quelqu'un pour me guider et éradiquer Win.

Merci d'avance.

PS: je suis sur Windows XP

11 réponses

Utilisateur anonyme
13 oct. 2011 à 12:27
Bonjour

# Note : "Process.exe", une composante de l'outil, est détecté par certains antivirus (AntiVir, Dr.Web, Kaspersky Anti-Virus) comme étant un RiskTool.
Il ne s'agit pas d'un virus, mais d'un utilitaire destiné à mettre fin à des processus.
Mis entre de mauvaises mains, cet utilitaire pourrait arrêter des logiciels de sécurité (Antivirus, Firewall...) d'où l'alerte émise par ces antivirus.



Télécharge et installe UsbFix de El Desaparecido , C_XX & Chimay8
Ici : http://eldesaparecido.com/tools/UsbFix.exe


Tutoriel de Malekal_Morte si besoin, merci à lui : https://www.malekal.com/usbfix-supprimer-virus-usb/

Branche tes sources de données externes à ton PC, (clé USB, disque dur externe, etc...) susceptible d avoir été infectés sans les ouvrir


# Double clic sur le raccourci UsbFix présent sur ton bureau.

# Choisi Suppression

# Laisse travailler l outil.

# Ensuite post le rapport UsbFix.txt qui apparaîtra.

# Note : Le rapport UsbFix.txt est sauvegardé a la racine du disque. (C:\UsbFix.txt)

(CTRL+A Pour tout sélectionner, CTRL+C pour copier et CTRL+V pour coller)


@+
0
amelie777 Messages postés 7 Date d'inscription jeudi 13 octobre 2011 Statut Membre Dernière intervention 14 octobre 2011
13 oct. 2011 à 13:10
Merci d'avoir répondu aussi vite, USB FIX est en train de tourner.
Je poste le rapport dès que c'est terminé.

A+
0
amelie777 Messages postés 7 Date d'inscription jeudi 13 octobre 2011 Statut Membre Dernière intervention 14 octobre 2011
13 oct. 2011 à 16:43
Usbfix tourne depuis plus de 4h et il s'est bloqué à 14%.
(pourtant j'ai bien suspendu temporairement AVG)

Peu-être qu'il ne faut pas s'inquiéter mais j'ai peur qu'il soit en train de bugger?

Est ce que c'est normal?
0
Utilisateur anonyme
13 oct. 2011 à 16:53
Re

Arrête ton PC .
Redémarre et cherche le rapport si il y a;merci.

@+
0
amelie777 Messages postés 7 Date d'inscription jeudi 13 octobre 2011 Statut Membre Dernière intervention 14 octobre 2011
13 oct. 2011 à 17:23
et voila le rapport :

############################## | UsbFix V 7.062 | [Recherche]

Utilisateur: Amélie (Administrateur) # TOSHIBA
Mis à jour le 11/10/2011 par El Desaparecido
Lancé à 13:06:14 | 13/10/2011

Site Web: https://www.sosvirus.net/
Fichier suspect ? : http://eldesaparecido.com/support.php
Contact: contact@eldesaparecido.com

PC: TOSHIBA (Satellite P100) (X86-based PC) # Notebook
CPU: Intel(R) Core(TM)2 CPU T5500 @ 1.66GHz (1672)
RAM -> [ Total : 2046 | Free : 966 ]
BIOS: PhoenixBIOS 4.0 Release 6.1
BOOT: Normal boot

OS: Microsoft Windows XP Professionnel (5.1.2600 32-Bit) # Service Pack 3
WB: Windows Internet Explorer 8.0.6001.18702

SC: Security Center Service [ (!) Disabled ]
WU: Windows Update Service [ Enabled ]
FW: Windows FireWall Service [ Enabled ]

C:\ (%systemdrive%) -> Disque fixe # 149 Go (22 Go libre(s) - 15%) [AMELIE] # NTFS
D:\ -> CD-ROM
F:\ -> Disque amovible # 2 Go (687 Mo libre(s) - 37%) [] # FAT
H:\ -> Disque fixe # 466 Go (395 Go libre(s) - 85%) [AMELIE GRAND] # NTFS

################## | Processus Actif |

C:\WINDOWS\System32\smss.exe (1020)
C:\WINDOWS\system32\csrss.exe (1088)
C:\WINDOWS\system32\winlogon.exe (1124)
C:\WINDOWS\system32\services.exe (1168)
C:\WINDOWS\system32\lsass.exe (1180)
C:\WINDOWS\system32\svchost.exe (1364)
C:\WINDOWS\system32\svchost.exe (1432)
C:\WINDOWS\System32\svchost.exe (1472)
C:\WINDOWS\system32\svchost.exe (1512)
C:\Program Files\Intel\Wireless\Bin\EvtEng.exe (1568)
C:\Program Files\AVG\AVG9\avgchsvx.exe (1664)
C:\Program Files\AVG\AVG9\avgrsx.exe (1672)
C:\Program Files\AVG\AVG9\avgcsrvx.exe (1816)
C:\Program Files\Intel\Wireless\Bin\S24EvMon.exe (2032)
C:\WINDOWS\system32\svchost.exe (320)
C:\WINDOWS\system32\svchost.exe (520)
C:\WINDOWS\system32\spoolsv.exe (756)
C:\WINDOWS\system32\svchost.exe (336)
C:\Program Files\a-squared Free\a2service.exe (544)
C:\Program Files\Fichiers communs\ArcSoft\Connection Service\Bin\ACService.exe (668)
C:\Program Files\Fichiers communs\Autodesk Shared\Service\AdskScSrv.exe (680)
C:\Program Files\AVG\AVG9\avgwdsvc.exe (792)
C:\WINDOWS\system32\DRIVERS\CDANTSRV.EXE (780)
C:\Program Files\TOSHIBA\ConfigFree\CFSvcs.exe (1560)
C:\WINDOWS\system32\svchost.exe (1612)
C:\WINDOWS\system32\FsUsbExService.Exe (2108)
C:\WINDOWS\Explorer.EXE (2484)
C:\Program Files\Canon\IJPLM\IJPLMSVC.EXE (3096)
C:\Program Files\Java\jre6\bin\jqs.exe (3240)
C:\Program Files\AVG\AVG9\avgnsx.exe (3316)
C:\Program Files\Malwarebytes' Anti-Malware\mbamservice.exe (3436)
C:\Program Files\Autodesk\3ds Max 9\mentalray\satellite\raysat_3dsmax9_32server.exe (3620)
C:\WINDOWS\system32\nvsvc32.exe (3696)
C:\Program Files\Intel\Wireless\Bin\RegSrvc.exe (3832)
C:\Program Files\Microsoft\Search Enhancement Pack\SeaPort\SeaPort.exe (3972)
C:\WINDOWS\system32\svchost.exe (500)
C:\WINDOWS\system32\svchost.exe (1000)
C:\Program Files\Rainbow Technologies\SPN Combo Installer\1.0.0\Server\WinNT\spnsrvnt.exe (2096)
C:\Program Files\Western Digital\WD SmartWare\WD Drive Manager\WDDMService.exe (2816)
C:\Program Files\Western Digital\WD SmartWare\Front Parlor\WDFME\WDFME.exe (1976)
C:\WINDOWS\system32\svchost.exe (552)
C:\WINDOWS\ehome\ehtray.exe (2280)
C:\Program Files\Western Digital\WD SmartWare\Front Parlor\WDSC.exe (3580)
C:\PROGRA~1\COMMON~1\X10\Common\x10nets.exe (4004)
C:\Program Files\Synaptics\SynTP\SynTPEnh.exe (584)
C:\WINDOWS\VM_STI.EXE (1068)
C:\Program Files\Canon\MyPrinter\BJMyPrt.exe (2208)
C:\Program Files\Synaptics\SynTP\Toshiba.exe (2808)
C:\Program Files\Intel\Wireless\bin\ZCfgSvc.exe (2640)
C:\PROGRA~1\AVG\AVG9\avgtray.exe (3140)
C:\WINDOWS\ehome\mcrdsvc.exe (3772)
C:\Program Files\Fichiers communs\Java\Java Update\jusched.exe (4064)
C:\Program Files\Adobe\Acrobat 9.0\Acrobat\Acrotray.exe (4212)
C:\Program Files\Malwarebytes' Anti-Malware\mbamgui.exe (4388)
C:\Program Files\SweetIM\Messenger\SweetIM.exe (4440)
C:\Program Files\TOSHIBA\TOSCDSPD\toscdspd.exe (4516)
C:\Program Files\Microsoft ActiveSync\wcescomm.exe (4532)
C:\WINDOWS\system32\ctfmon.exe (4628)
C:\Program Files\Neuf\Kit\9props.exe (4664)
C:\PROGRA~1\MI3AA1~1\rapimgr.exe (4776)
C:\Program Files\McAfee Security Scan\2.0.181\SSScheduler.exe (4916)
C:\Program Files\Western Digital\WD SmartWare\WD Drive Manager\WDDMStatus.exe (4932)
C:\WINDOWS\system32\wbem\wmiapsrv.exe (5312)
C:\WINDOWS\System32\alg.exe (5676)
C:\Program Files\Intel\Wireless\Bin\Dot1XCfg.exe (6100)
C:\Program Files\Mozilla Firefox\firefox.exe (4720)
C:\Program Files\Mozilla Firefox\plugin-container.exe (1520)
C:\WINDOWS\system32\wuauclt.exe (2812)
C:\UsbFix\Go.exe (3044)
C:\WINDOWS\system32\wbem\wmiprvse.exe (5748)

################## | Processus Stoppés |

Stoppé! C:\Program Files\Intel\Wireless\Bin\EvtEng.exe (1568)
Stoppé! C:\Program Files\AVG\AVG9\avgchsvx.exe (1664)
Stoppé! C:\Program Files\AVG\AVG9\avgrsx.exe (1672)
Stoppé! C:\Program Files\AVG\AVG9\avgcsrvx.exe (1816)
Stoppé! C:\Program Files\Intel\Wireless\Bin\S24EvMon.exe (2032)
Stoppé! C:\WINDOWS\system32\spoolsv.exe (756)
Stoppé! C:\Program Files\a-squared Free\a2service.exe (544)
Stoppé! C:\Program Files\Fichiers communs\ArcSoft\Connection Service\Bin\ACService.exe (668)
Stoppé! C:\Program Files\Fichiers communs\Autodesk Shared\Service\AdskScSrv.exe (680)
Stoppé! C:\Program Files\AVG\AVG9\avgwdsvc.exe (792)
Stoppé! C:\WINDOWS\system32\DRIVERS\CDANTSRV.EXE (780)
Stoppé! C:\Program Files\TOSHIBA\ConfigFree\CFSvcs.exe (1560)
Stoppé! C:\WINDOWS\system32\FsUsbExService.Exe (2108)
Stoppé! C:\WINDOWS\Explorer.EXE (2484)
Stoppé! C:\Program Files\Canon\IJPLM\IJPLMSVC.EXE (3096)
Stoppé! C:\Program Files\Java\jre6\bin\jqs.exe (3240)
Stoppé! C:\Program Files\AVG\AVG9\avgnsx.exe (3316)
Stoppé! C:\Program Files\Malwarebytes' Anti-Malware\mbamservice.exe (3436)
Stoppé! C:\Program Files\Autodesk\3ds Max 9\mentalray\satellite\raysat_3dsmax9_32server.exe (3620)
Stoppé! C:\WINDOWS\system32\nvsvc32.exe (3696)
Stoppé! C:\Program Files\Intel\Wireless\Bin\RegSrvc.exe (3832)
Stoppé! C:\Program Files\Microsoft\Search Enhancement Pack\SeaPort\SeaPort.exe (3972)
Stoppé! C:\Program Files\Rainbow Technologies\SPN Combo Installer\1.0.0\Server\WinNT\spnsrvnt.exe (2096)
Stoppé! C:\Program Files\Western Digital\WD SmartWare\WD Drive Manager\WDDMService.exe (2816)
Stoppé! C:\Program Files\Western Digital\WD SmartWare\Front Parlor\WDFME\WDFME.exe (1976)
Stoppé! C:\WINDOWS\ehome\ehtray.exe (2280)
Stoppé! C:\Program Files\Western Digital\WD SmartWare\Front Parlor\WDSC.exe (3580)
Stoppé! C:\PROGRA~1\COMMON~1\X10\Common\x10nets.exe (4004)
Stoppé! C:\Program Files\Synaptics\SynTP\SynTPEnh.exe (584)
Stoppé! C:\WINDOWS\VM_STI.EXE (1068)
Stoppé! C:\Program Files\Canon\MyPrinter\BJMyPrt.exe (2208)
Stoppé! C:\Program Files\Synaptics\SynTP\Toshiba.exe (2808)
Stoppé! C:\Program Files\Intel\Wireless\bin\ZCfgSvc.exe (2640)
Stoppé! C:\PROGRA~1\AVG\AVG9\avgtray.exe (3140)
Stoppé! C:\WINDOWS\ehome\mcrdsvc.exe (3772)
Stoppé! C:\Program Files\Fichiers communs\Java\Java Update\jusched.exe (4064)
Stoppé! C:\Program Files\Adobe\Acrobat 9.0\Acrobat\Acrotray.exe (4212)
Stoppé! C:\Program Files\Malwarebytes' Anti-Malware\mbamgui.exe (4388)
Stoppé! C:\Program Files\SweetIM\Messenger\SweetIM.exe (4440)
Stoppé! C:\Program Files\TOSHIBA\TOSCDSPD\toscdspd.exe (4516)
Stoppé! C:\Program Files\Microsoft ActiveSync\wcescomm.exe (4532)
Stoppé! C:\WINDOWS\system32\ctfmon.exe (4628)
Stoppé! C:\Program Files\Neuf\Kit\9props.exe (4664)
Stoppé! C:\PROGRA~1\MI3AA1~1\rapimgr.exe (4776)
Stoppé! C:\Program Files\McAfee Security Scan\2.0.181\SSScheduler.exe (4916)
Stoppé! C:\Program Files\Western Digital\WD SmartWare\WD Drive Manager\WDDMStatus.exe (4932)
Stoppé! C:\WINDOWS\system32\wbem\wmiapsrv.exe (5312)
Stoppé! C:\WINDOWS\System32\alg.exe (5676)
Stoppé! C:\Program Files\Intel\Wireless\Bin\Dot1XCfg.exe (6100)
Stoppé! C:\Program Files\Mozilla Firefox\firefox.exe (4720)
Stoppé! C:\Program Files\Mozilla Firefox\plugin-container.exe (1520)
Stoppé! C:\WINDOWS\system32\wuauclt.exe (2812)

################## | Éléments infectieux |
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
Utilisateur anonyme
13 oct. 2011 à 17:27
Re

Le rapport n'est pas complet;
Utilise http://www.cijoint.fr/

@+
0
amelie777 Messages postés 7 Date d'inscription jeudi 13 octobre 2011 Statut Membre Dernière intervention 14 octobre 2011
13 oct. 2011 à 17:39
Euh oui le rapport n'est pas complet, surement parceque j'ai redémarré mon ordi en plein milieu du scan non?
Du coup, j'en relance un autre.
J'espère que ça ira jusqu'a 100% cette fois.
Mais si ça bloque encore qu'est ce que je dois faire?

merci a+
0
amelie777 Messages postés 7 Date d'inscription jeudi 13 octobre 2011 Statut Membre Dernière intervention 14 octobre 2011
13 oct. 2011 à 22:54
Ca y est c'est bon j'ai enfin réussi à finir mon scan.
Je t'envoie le lien pour le fichier txt:
http://www.cijoint.fr/cjlink.php?file=cj201110/cijKp9iJn0.txt

Merci de m'aider, bonne soirée
0
Utilisateur anonyme
14 oct. 2011 à 09:20
Bonjour

1)
Branche tes sources de données externes à ton PC, (clé USB, disque dur externe, etc...) susceptible d avoir été infectés sans les ouvrir

# Double clic sur le raccourci UsbFix présent sur ton bureau

# choisi Suppression

# Ton bureau disparaîtra et le pc redémarrera.

# Au redémarrage, UsbFix scannera ton pc, laisse travailler l outil.

# Ensuite post le rapport UsbFix.txt qui apparaîtra avec le bureau.

# Note : Le rapport UsbFix.txt est sauvegardé a la racine du disque.( C:\UsbFix.txt )

( CTRL+A Pour tout sélectionner , CTRL+C pour copier et CTRL+V pour coller )


2)Ouvre ce lien et télécharge ZHPDiag de Nicolas Coolman :

https://www.zebulon.fr/telechargements/securite/systeme/zhpdiag.html

Ou

https://www.commentcamarche.net/telecharger/utilitaires/24803-zhpdiag/

Serveur N°2

Ou

http://www.premiumorange.com/zeb-help-process/zhpdiag.html
en bas de la page ZHP avec un numéro de version.

Une fois le téléchargement achevé, dé zippe le fichier obtenu et place ZHPDiag.exe sur ton Bureau.

Double-clique sur l'icône pour lancer le programme. Sous Vista ou Seven clic droit « exécuter en tant que administrateur »


Clique sur la loupe pour lancer l'analyse.

Laisse l'outil travailler, il peut être assez long.

Ferme ZHPDiag en fin d'analyse.


Pour transmettre le rapport clique sur ce lien :

http://www.cijoint.fr/index.php

http://pjjoint.malekal.com/

Clique sur Parcourir et cherche le répertoire où est installé ZHPDiag (en général C:\Program Files\ZHPDiag).

Sélectionne le fichier ZHPDiag.txt.

Clique sur "Cliquez ici pour déposer le fichier".

Un lien de cette forme :

http://www.cijoint.fr/cjlink.php?file=cj200905/cijSKAP5fU.txt

est ajouté dans la page.

Copie ce lien dans ta réponse.

Merci

A+
0
amelie777 Messages postés 7 Date d'inscription jeudi 13 octobre 2011 Statut Membre Dernière intervention 14 octobre 2011
14 oct. 2011 à 17:35
Bonjour,
J'ai fait tout ce que tu m'as conseillé de faire, alors voilà les rapports:

- suppression usbfix:
http://www.cijoint.fr/cjlink.php?file=cj201110/cijMtyOWfv.txt

- ZHPDiag
http://www.cijoint.fr/cjlink.php?file=cj201110/cijDCcehPN.txt

Merci
0
Utilisateur anonyme
14 oct. 2011 à 18:00
Re

Télécharge Dr Web CureIt sur ton Bureau :

ftp://ftp.drweb.com/pub/drweb/cureit/drweb-cureit.exe

- Double clique drweb-cureit.exe et ensuite clique sur Analyse;

- Clique Ok à l'invite de l'analyse rapide. S'il trouve des processus infectés alors clique le bouton Oui.
Note : une fenêtre s'ouvrira avec options pour "Commander" ou "50% de réduction" : Quitte en cliquant le "X".
- Lorsque le scan rapide est terminé, clique sur le menu Options puis Changer la configuration ; Choisis l'onglet Scanner, et décoche Analyse heuristique. Clique ensuite sur Ok.
- De retour à la fenêtre principale : clique pour activer Analyse complète
- Clique le bouton avec flèche verte sur la droite, et le scan débutera.
- Clique Oui< /gras> pour tout à l'invite <gras> Désinfecter ? lorsqu'un fichier est détecté, et ensuite clique Désinfecter.
- Lorsque le scan sera complété, regarde si tu peux cliquer sur l'icône, adjacente aux fichiers détectés (plusieurs feuilles l'une sur l'autre). Si oui, alors clique dessus et ensuite clique sur l'icône Suivant, au dessous, et choisis <gras> Déplacer en quarantaine l'objet indésirable.
- Du menu principal de l'outil, au haut à gauche, clique sur le menu Fichier et choisis Enregistrer le rapport. Sauvegarde le rapport sur ton Bureau. Ce dernier se nommera DrWeb.csv
- Ferme Dr.Web Cureit
- Redémarre ton ordi (important car certains fichiers peuvent être déplacés/réparés au redémarrage).
- Suite au redémarrage, poste (Copie/Colle) le contenu du rapport de Dr.Web dans ta prochaine réponse.


@+
0
Salut,

J'ai installé drweb et effectué les analyses et les "desinfections".
Le scan complet a duré longtemps et l'ordi s'est redémarré tout seul si bien que je n' ai pas pu sauvegardé le rapport.
Mais j'ai l'impression que mon ordi n'est plus infecté puisque AVG ne détecte plus de menaces.

C'est parfait je n'aurais pas à formater mon ordi.
Merci pour tous ces conseils!
0