Win32 Adware-gen TRES TRES TENACE!!!!

Iberyka -  
Regis59 Messages postés 21143 Date d'inscription   Statut Contributeur sécurité Dernière intervention   -
Bonjour a tous,

Voila mon souci: en lancant Ad-Aware, Avast trouve un virus --> "win32 adware-gen".
J ai lu beaucoup de chose pour le supprimer, j en ai essaye beaucoup aussi, mais rien a faire a chaque nouveau scan de Ad-Adware il revient!!!

voila ce que j ai deja essayer:

- mise en quarantaine avec Avast puis suppression
- suppression direct avec Avast
- mode sans echec puis suppression manuelle
- grand netoyage avec Ccleaner, Spybot, Easycleaner, A², Ewido en mode normal et sans echec
- plusieur scan en ligne BitDefender, Panda, F-Secure,...
- annulation des restaurations de system puis nettoyage
- et encore pleins d autres trucs mais j ai oublie!!

J ai aussi effectue un scan avec HiJackThis donc vous trouverez lz rapport un peu plus bas. (j ai vu que tout le monde le demandais alors j ai anticipe)

Bref en un mot, ce virus depasse mes capacitees et mes connaissances!!!! Je ne sais plus quoi faire!!!
D habitude j essaie de me debrouiller tout seul (c est la meilleure facon d apprendre), mais la j ai vraiment besoin d aide!!

Petite precision: le virus est localise dans Local Settings\Temp mais n'est pas toujours la!!

Merci d avance...

voila mon rapport HiJackThis:

Logfile of HijackThis v1.99.1
Scan saved at 17:58:37, on 10/11/2006
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\ZoneLabs\vsmon.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
C:\Program Files\Alwil Software\Avast4\ashServ.exe
C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\guard.exe
C:\WINDOWS\eHome\ehRecvr.exe
C:\WINDOWS\eHome\ehSched.exe
C:\WINDOWS\system32\svchost.exe
C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
C:\WINDOWS\system32\dllhost.exe
C:\WINDOWS\system32\hkcmd.exe
C:\WINDOWS\system32\igfxpers.exe
C:\Program Files\Microsoft IntelliPoint\point32.exe
C:\Program Files\Dell\Media Experience\DMXLauncher.exe
C:\WINDOWS\System32\svchost.exe
E:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe
C:\Program Files\Fichiers communs\snpstd\vsnpstd.exe
C:\Program Files\Microsoft IntelliType Pro\type32.exe
C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\avgas.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Documents and Settings\Administrateur\Bureau\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://webmail.mann-hummel.com/exchange/
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.5.0_06\bin\ssv.dll
O2 - BHO: PDFCreator Toolbar Helper - {C451C08A-EC37-45DF-AAAD-18B51AB5E837} - C:\Program Files\PDFCreator Toolbar\v3.0.0.0\PDFCreator_Toolbar.dll (disabled by BHODemon)
O3 - Toolbar: PDFCreator Toolbar - {31CF9EBE-5755-4A1D-AC25-2834D952D9B4} - C:\Program Files\PDFCreator Toolbar\v3.0.0.0\PDFCreator_Toolbar.dll
O4 - HKLM\..\Run: [igfxhkcmd] C:\WINDOWS\system32\hkcmd.exe
O4 - HKLM\..\Run: [igfxpers] C:\WINDOWS\system32\igfxpers.exe
O4 - HKLM\..\Run: [IntelliPoint] "C:\Program Files\Microsoft IntelliPoint\point32.exe"
O4 - HKLM\..\Run: [DMXLauncher] C:\Program Files\Dell\Media Experience\DMXLauncher.exe
O4 - HKLM\..\Run: [Zone Labs Client] "E:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe"
O4 - HKLM\..\Run: [snpstd] C:\Program Files\Fichiers communs\snpstd\vsnpstd.exe
O4 - HKLM\..\Run: [type32] "C:\Program Files\Microsoft IntelliType Pro\type32.exe"
O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
O4 - HKLM\..\Run: [!AVG Anti-Spyware] "C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\avgas.exe" /minimized
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_06\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_06\bin\ssv.dll
O9 - Extra button: Run WinHTTrack - {36ECAF82-3300-8F84-092E-AFF36D6C7040} - E:\Program Files\WinHTTrack\WinHTTrackIEBar.dll
O9 - Extra 'Tools' menuitem: Launch WinHTTrack - {36ECAF82-3300-8F84-092E-AFF36D6C7040} - E:\Program Files\WinHTTrack\WinHTTrackIEBar.dll
O9 - Extra button: (no name) - {85d1f590-48f4-11d9-9669-0800200c9a66} - %windir%\bdoscandel.exe (file missing)
O9 - Extra 'Tools' menuitem: Uninstall BitDefender Online Scanner v8 - {85d1f590-48f4-11d9-9669-0800200c9a66} - %windir%\bdoscandel.exe (file missing)
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe (file missing)
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe (file missing)
O16 - DPF: {0EB0E74A-2A76-4AB3-A7FB-9BD8C29F7F75} (CKAVWebScan Object) - https://www.kaspersky.fr/?domain=webscanner.kaspersky.fr
O16 - DPF: {4F1E5B1A-2A80-42CA-8532-2D05CB959537} (MSN Photo Upload Tool) - http://by107fd.bay107.hotmail.msn. [...] nPUpld.cab
O16 - DPF: {5D86DDB5-BDF9-441B-9E9E-D4730F4EE499} (BDSCANONLINE Control) - http://www.bitdefender.fr/scan8/oscan8.cab
O16 - DPF: {9A9307A0-7DA4-4DAF-B042-5009F29E09E1} (ActiveScan Installer Class) - http://acs.pandasoftware.com/activ [...] asinst.cab
O16 - DPF: {9D190AE6-C81E-4039-8061-978EBAD10073} (F-Secure Online Scanner 3.0) - https://www.f-secure.com/en/home/support
O16 - DPF: {BB21F850-63F4-4EC9-BF9D-565BD30C9AE9} (a-squared Scanner) - http://ax.emsisoft.com/asquared.cab
O18 - Protocol: livecall - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL
O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL
O20 - Winlogon Notify: igfxcui - C:\WINDOWS\SYSTEM32\igfxdev.dll
O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - Unknown owner - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
O23 - Service: avast! Antivirus - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashServ.exe
O23 - Service: avast! Mail Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe" /service (file missing)
O23 - Service: avast! Web Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe" /service (file missing)
O23 - Service: AVG Anti-Spyware Guard - Anti-Malware Development a.s. - C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\guard.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Fichiers communs\InstallShield\Driver\11\Intel 32\IDriverT.exe
O23 - Service: iPod Service - Apple Computer, Inc. - E:\Program Files\iPod\bin\iPodService.exe
O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs, LLC - C:\WINDOWS\system32\ZoneLabs\vsmon.exe
A voir également:

17 réponses

Regis59 Messages postés 21143 Date d'inscription   Statut Contributeur sécurité Dernière intervention   1 322
 
Salut

Peux tu nous donner un exemple de detection de Avast stp. L'endroit ou il est detecte?

merci

A+
0
Iberyka
 
Salut Regis59, voila l emplacement:
C:\Documents and Settings\Administrateur\Local Settings\Temp\AAWTMP\C1346203\3F3724\badcdrepairpro.exe

ps: desole pour la reponse tardive mais je vis au Japon (+8h)
0
Regis59 Messages postés 21143 Date d'inscription   Statut Contributeur sécurité Dernière intervention   1 322
 
Salut Le Japon ;-)

Ccleaner :

https://www.pcastuces.com/logitheque/ccleaner.htm

¤ Lance CCleaner.

Suppression des fichiers temporaires

Va dans la section "Options" situé dans la marge gauche. Va dans "Avancé" et décoche "Effacer uniquement les fichiers, du dossier Temp de Windows, plus vieux que 48 heures". Retourne ensuite dans la section "Nettoyeur"
Fais bien attention de cocher toutes les cases dans la marge gauche (Internet Explorer/Windows Explorer/Système/Avancé)
• Clique sur Analyse
• Patiente le temps du scan, qui peut prendre un peu de temps si c'est la première fois.
• Une fois le scan terminé, clique sur Lancer le Nettoyage

Suppression des incohérence du registre

• Clique sur l'icône Erreurs situés dans la marge à gauche.
• Puis clique sur Analyser les erreurs
• Patiente pendant que CCleaner scan ton registre.
• Une fois le scan terminé, coche toutes les entrèes qu'il t'aura trouvée.
• Tu peux cliquer ensuite sur Corriger les erreurs.

Si tu n'est pas sur de ce que tu fais, tu peux choisir de sauvegarder les entrées cochées pour les restaurer ultérieurement

A+
0
Iberyka
 
merci, j ai deja fait tout ca mais je vais recommencer et je te tiens au courant.
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
Regis59 Messages postés 21143 Date d'inscription   Statut Contributeur sécurité Dernière intervention   1 322
 
Ok, tiens moi au courant !

A+
0
Iberyka
 
Salut Regis59,

Bon, j ai fais ce que tu m as demande mais en vain!!
A cause (ou plutot grace) au decalage horaire j ai continuer a chercher de mon cote.

En fait Avast ne detectait ce virus que lors d un scan de Ad-Aware.
j avais localiser le virus qu Avast trouvait dans Local Settings\Temp, mais je ne savais pas pourquoi il fallait qu Ad-Aware tourne.
Donc j ai regarde a quel moment du scan Avast se reveillait.

Et la surprise, c etait dans ma partition document D: et dans un repertoire cache de Windows D:\RECYCLER, j aid onc pris le risque d effacer tous le repertoire sauf le dernier et je recommence.

Et puis PLUS rien!!! Je l ai refais 2 fois pour etre sur et apparemment c est fini!!!!!

merci pour ton aide, tu as ete le seul a essayer de m aider et pourtant j ai essaye de demander de l aide sur d autre forum!!!

donc en un mot: MERCI.
@+
0
Regis59 Messages postés 21143 Date d'inscription   Statut Contributeur sécurité Dernière intervention   1 322
 
Salut,

Ah super, j'etais pas tres dispo mais tu as persévéré, chapeau a toi !
Pour info:
D:\RECYCLER <---- C'est ta corbeille.

Bon courage , et au fait, que fais tu au Japon?

A+
0
Iberyka
 
Salut,

merci, mais je ne savias pas qu il y avait un endroit ou Windows conserve des poubelles!!!

Je suis venu dans ce pays y a 1 ans pour une duree de 1 mois et 1/2 avec le boulot, et puis je suis rentre en France pour preparer mon depart!! Donc maintenant je vis ici et je n ai pas l intention de repartir!!

@+
0
Regis59 Messages postés 21143 Date d'inscription   Statut Contributeur sécurité Dernière intervention   1 322
 
Re,

C'est l endroit de windows qui est en relation avec la corbeille.(A la base, ce dossier est caché)

Sans indiscretion, quel metier exerces tu?
Le travaille est si intensif comme decrit a la TV?

a+
0
Iberyka
 
Salut Regis59,

une question pourquoi les logiciels de nettoyage ne les supprime pas?
j'avais 3 dossiers de corbeille!

Sinon je suis dessinateur industriel dans le secteur de l automobile, et oui ils travaillent enormement!! mais c est bizarre, meme moi je ne parts avant 19h tous les soir, la il est 20h et je viens juste de rentrer!! et en plus je n ai rien a faire en ce moment au boulot!!!!
C est comme ca, c'est le japon!! :-)

voila l adresse de mon site si tu veux voir a quoi ressemble le Japon.
envoie-moi un email depuis le site je t'enverrais le mot de passe.

http://danydan3.ifrance.com/

@+
0
Regis59 Messages postés 21143 Date d'inscription   Statut Contributeur sécurité Dernière intervention   1 322
 
Salut Daniel,

Tu avais 3 fichiers dans la corbeille?

C'est génial le Japon lol Tu crées les nouvelles voitures alors?

Hannn t orais pu me donner un mot de passe pour que je vois les photos !! lol

A+
0
Iberyka
 
contact-moi dans la rurique "Contact" sur mon site et je te filerais un mot de passe. j ai pas envie de le mettre sur le forum!

Eh oui j en avais 3!! une avaec la date de la semaine dernier (normal) et 2 autres avec des dates du moins de juin et mai je crois.
0
Regis59 Messages postés 21143 Date d'inscription   Statut Contributeur sécurité Dernière intervention   1 322
 
Ok je te contactes ;-)

a+
0
Qc001 Messages postés 256 Statut Membre 17
 
Je suis jaloux... hihihi...

Bonsoir vous deux :-)

Pour la Corbeille... Le répertoire "Recycler" contient un fichier pour chaque compte utilisateur (je crois..). Ces fichiers ne sont visibles que lorsqu'on décoche "Masquer les fichiers protégés du système d'exploitation" (dans les Options des dossiers).

Voilou ;-)
0
Regis59 Messages postés 21143 Date d'inscription   Statut Contributeur sécurité Dernière intervention   1 322
 
Salut Mark,

hi hi, le Japon t interresses aussi?
Demande une inscription egalement lol

Ca va sinon?
0
Qc001 Messages postés 256 Statut Membre 17
 
Salut Quentin :-)

Ça va, Merci ;-)

Le Japon m'intrigue... les photos aussi !

Bah je déconne. Les rootkits me font détraquer :-)))))))

Aller, bonne soirée à toi !

Mark.
0
Regis59 Messages postés 21143 Date d'inscription   Statut Contributeur sécurité Dernière intervention   1 322
 
Wouai c est clair, les rootkit me font peurrrrrrrrrrrrrrrr :-S

Ca fait toujours plaisir de te croiser Mark :-)

A+
0