Pb avec DOWNLOADER.ZLOB.ATY

Fermé
cHRISTOPHE37 - 26 nov. 2006 à 15:19
Regis59 Messages postés 21143 Date d'inscription mardi 27 juin 2006 Statut Contributeur sécurité Dernière intervention 22 juin 2016 - 1 déc. 2006 à 20:39
Bonjour à tous, je suis infecté par un virus et j'ai vu que je n'étais pas le seul : DOWNLOADER.ZLOB.ATY, détecté par AVG ou EWIDO et impossible de s'en débarasser!!!!!!
HELP!!!
Je précise que mes connaissances en informatiques ne sont pas au top par rapport à certaiens d'entre vous et que j'ai lu pas mal de post sur ce sujet sans trouver la solution ....

Je vous met mon HIJACKTHIS
Logfile of HijackThis v1.99.1
Scan saved at 14:35:31, on 26/11/2006
Platform: Windows XP (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 (6.00.2600.0000)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\csrss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\Explorer.EXE
C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
C:\WINDOWS\System32\spool\drivers\w32x86\3\hpztsb06.exe
C:\Program Files\Java\jre1.5.0_09\bin\jusched.exe
C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe
C:\Program Files\Spybot - Search & Destroy\TeaTimer.exe
C:\Program Files\Sony\Sony Picture Utility\VolumeWatcher\SPUVolumeWatcher.exe
C:\WINDOWS\System32\alg.exe
C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
C:\Program Files\Alwil Software\Avast4\ashServ.exe
C:\WINDOWS\System32\nvsvc32.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\wdfmgr.exe
C:\WINDOWS\system32\ZoneLabs\vsmon.exe
C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
C:\PROGRA~1\MOZILL~1\firefox.exe
C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\guard.exe
C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\avgas.exe
C:\Documents and Settings\baron.BARON-E9QD6INNZ\Mes documents\Téléchargement\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.5.0_09\bin\ssv.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\System32\NvMcTray.dll,NvTaskbarInit
O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
O4 - HKLM\..\Run: [NeroCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [HPDJ Taskbar Utility] C:\WINDOWS\System32\spool\drivers\w32x86\3\hpztsb06.exe
O4 - HKLM\..\Run: [Personal Firewall V9] Firewall-UpdateV9.exe
O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre1.5.0_09\bin\jusched.exe"
O4 - HKLM\..\Run: [NVMixerTray] "C:\Program Files\NVIDIA Corporation\NvMixer\NVMixerTray.exe"
O4 - HKLM\..\Run: [Zone Labs Client] "C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe"
O4 - HKLM\..\Run: [!AVG Anti-Spyware] "C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\avgas.exe" /minimized
O4 - HKLM\..\RunServices: [Personal Firewall V9] Firewall-UpdateV9.exe
O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Program Files\Spybot - Search & Destroy\TeaTimer.exe
O4 - HKCU\..\Run: [Personal Firewall V9] Firewall-UpdateV9.exe
O4 - Startup: Outil de détection de support de Cyber-shot Viewer.lnk = C:\Program Files\Sony\Sony Picture Utility\VolumeWatcher\SPUVolumeWatcher.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office\OSA9.EXE
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_09\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_09\bin\ssv.dll
O12 - Plugin for .pdf: C:\Program Files\Internet Explorer\PLUGINS\nppdf32.dll
O16 - DPF: {0EB0E74A-2A76-4AB3-A7FB-9BD8C29F7F75} (CKAVWebScan Object) - http://www.kaspersky.com/kos/eng/partner/default/kavwebscan_unicode.cab
O16 - DPF: {74D05D43-3236-11D4-BDCD-00C04F9A3B61} (HouseCall Control) - https://www.trendmicro.com/en_us/forHome/products/housecall.html
O16 - DPF: {80DD2229-B8E4-4C77-B72F-F22972D723EA} (AvxScanOnline Control) - http://www.inoculer.com/antivirus/Msie/bitdefender.cab
O17 - HKLM\System\CS2\Services\Tcpip\Parameters: NameServer = 85.255.116.174 85.255.112.82
O17 - HKLM\System\CS3\Services\Tcpip\Parameters: NameServer = 85.255.116.174 85.255.112.82
O17 - HKLM\System\CCS\Services\Tcpip\Parameters: NameServer = 85.255.116.174 85.255.112.82
O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - "C:\PROGRA~1\MSNMES~1\msgrapp.dll" (file missing)
O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - Unknown owner - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
O23 - Service: Automatic Update Service (Automatic Update) - Unknown owner - C:\WINDOWS\System32\wuapi.exe (file missing)
O23 - Service: avast! Antivirus - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashServ.exe
O23 - Service: avast! Mail Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe" /service (file missing)
O23 - Service: avast! Web Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe" /service (file missing)
O23 - Service: AVG Anti-Spyware Guard - Anti-Malware Development a.s. - C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\guard.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe
O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs, LLC - C:\WINDOWS\system32\ZoneLabs\vsmon.exe

Merci de votre aide parceque là je sèche!!!

28 réponses

Regis59 Messages postés 21143 Date d'inscription mardi 27 juin 2006 Statut Contributeur sécurité Dernière intervention 22 juin 2016 1 321
29 nov. 2006 à 19:06
Salut Christophe,

Voila tous les problemes des infections et de leurs eradications.

Supprime ceci:

c:\explorer.cab

¤Désactive ta restauration système (uniquement si tu es sous XP):
Clic droit sur poste de travail puis,
propriété, tu cliques sur onglet restauration système
tu coches la case « désactiver la restauration » et applique.

Puis,

¤Réactive ta restauration système (uniquement si tu es sous XP):
Clic droit sur poste de travail puis,
propriété, tu cliques sur onglet restauration système
tu décoches la case « désactiver la restauration » et applique.

Vide ta corbeille. Relance les scans (desole de multiplier les scans)

A+

0
Christophe37
29 nov. 2006 à 21:15
Bonsoir Régis,

Avant de faire la manip, une petite question de façon à ne pas faire d'erreur :
1 - je desactiive d'abord la restauration puisje supprime le fichier avant de récativer
ou alors
2 - je supprime le fichier puis j'apllique le desactivation puis réactivation de la restauration??

C'est un fichier WINRAR, je vais utiliser Killbbox pour le supprimer.

Désolé pour la question mais je préfère assuerle coup
merci
Christophe
0
Regis59 Messages postés 21143 Date d'inscription mardi 27 juin 2006 Statut Contributeur sécurité Dernière intervention 22 juin 2016 1 321
29 nov. 2006 à 21:30
Salut

peu importe, au final, on arrivera au meme resultat.

Desactive < supprime < reactive.

A+
0
Christophe37
29 nov. 2006 à 22:42
j4AI LANC2 kILLBOX 0 PARTIR DU CHEMIN QUE TU M4AS INDIQU2 MAIS IL N4A PAS TROUV2 LE FICHIER. j EL4AI A
0
Christophe37
29 nov. 2006 à 22:58
Oups désolé erreurs multiples de frappe.....

Je reprend : j'ai lancé Killbox à partir du chemin que tu m'as indiqué mais il ne l'a pas trouvé. J'ai lancé une recherche à partir de Windows et il m'a trouvé un fichier WINRAR portant ce nom avec une extension en .cab

J'ai appliqué tes consignes et relancé un scan avec Kaspersky.

Pour la réponse je mettrai un post demain vu le temps que cela prend.

Salut
Christophe
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
Christophe37
30 nov. 2006 à 17:38
Bonsoir

J'ai fait un scan avec Kaspersky online et il n'a rien trouvé!!!
J'ai fait un scan avec PANDA et il ne m'a pas trouvé de virus!!
Ci-joint le rapport de panda:
Incident Statut Analyse

Dialer:dialer.baj No Désinfecté c:\ied_s7.cab
Spyware:Cookie/Xiti No Désinfecté C:\Documents and Settings\baron\Cookies\baron@xiti[1].txt
Outil indésirable:Application/Processor No Désinfecté C:\Documents and Settings\baron.BARON-E9QD6INNZ\Mes documents\SmitfraudFix\Process.exe
Outil indésirable:Application/Processor No Désinfecté C:\unzipped\SmitfraudFix\SmitfraudFix\Process.exe
Outil indésirable:Application/Processor No Désinfecté C:\WINDOWS\system32\Process.exe

J'ai lancé AVG et ADAWARE qui m'ont débarrasés chacun d'un ou deux fichiers mais plus de traces d'alertes rouges ni de virus...

Je pense que le nettoyage est terminé et que mon PC et à nouveau sain, tu m'en donneras sans doute confirmation.

Si tel est le cas je te dois tous mes REMERCIEMENTS pour ton expertise, la qualité de tes recommandations et ton suivi sans défaut.

Vous êtes sans aucun doute des chirurgiens de l'informatique et si malgré tout je n'aime pas trop faire les choses sans les comprendre (on ne demande pas à un chirurgien le détail de ses actes après une intervention....) je vous suis complétement reconnaissant et vous adresse tous mes encouragements!!!!

Christophe
0
Regis59 Messages postés 21143 Date d'inscription mardi 27 juin 2006 Statut Contributeur sécurité Dernière intervention 22 juin 2016 1 321
30 nov. 2006 à 19:13
Salut Christophe,

Il reste celui ci a supprimer:

c:\ied_s7.cab

Pour les détails. helas nous avons peu de temps et beaucoup de personnes a traiter (dans mon cas) donc j ai helas moins de temps pour les explications. Cependant, si cela t interresses, je pourrais toujours t en donner sans aucuns problemes.

Un message comme le tient nous fait vraiment chaud au coeur, a tout helper quelqu il soit ! Nous sommes de plus en plus dans cette lutte, qui devient de plus en plus pointue !

Tu supprimes ce qu il y au dessu et on conclut?

A+
0
Christophe37
30 nov. 2006 à 20:25
Bonsoir Régis,

J'ai éliminé ce dernier fichier WINRAR du PC.
Je ne sais pas comment on fait pour afficher sur le forum que le Pb a été résolu mais de toute évidence c'est le cas!!

Je te renouvelle mes remerciements et j'espère que je n'aurais plus besoin de tes connaissances, cependant le monde informatique est devenu tellement complexe que partout où on se promène sur le WEB, adultes ou enfants d'ailleurs, on s'expose à des risques continuels.

Bon courage pour ceux qui ont des pbs plus graves que le mien et qui ont necessairement besoin de gens compétents comme vous.

Merci encore

Christophe
0
Regis59 Messages postés 21143 Date d'inscription mardi 27 juin 2006 Statut Contributeur sécurité Dernière intervention 22 juin 2016 1 321
1 déc. 2006 à 20:39
Salut Christophe,

Pour indiquer que le probleme est résolu, tu dois cocher la case résolu tout en haut de ton 1er message.

Content qu on ait résolu ton soucis ! Reviens quand tu auras besoin !
Nous luttons tous pour un Internet Propre !!

Merci pour tes compliments

A+
0