Problème d'infection récurrente

Fermé
Liliane - 11 avril 2007 à 03:50
equinette Messages postés 11 Date d'inscription mercredi 11 avril 2007 Statut Membre Dernière intervention 21 avril 2008 - 19 avril 2007 à 10:38
J'ai un problème de virus récurrent.. et je commence à desespérer: dès que j'efface les derniers virus et trojans, les nouveaux se chargent aussitot. Même après le passage de plusieurs anti-virus, ma connection est active tant en upload qu'en download alors que je ne touche à rien.. Les tentatives de scan avec Bitdefender online se terminent systématiquement par un écran bleu qui déclenche le redémarrage de l'ordi.
J'ai chargé et passé à plusieurs reprises CCcleaner, Spybot S&D, Ad-Aware, AVG Antis-Spyware, et j'ai installé ZoneAlarm. J'ai troqué AVG Anti-virus contre Avast.
Quand je passe les logiciles susmentionnés, ils finissent en général par touver plusieurs malwares et peuvent les supprimer, mais au prochain redémarrage, de nouveau se rechargent.. Grâce au infos de ce forum, j'ai réussi à me débarrasser avec succès de Smitfraud et SpySherif (du moins il me semble..). Mais là, je sèche
Ou est la lacune dans la sécurité, comment me débarasser de ces attaques de virus récurrentes ?
(Accessoireent, depuis l'installation de ZoneAlarm, je ne peux plus relever mes mails avec Foxmail, bien que je l'ai ajouté dans les programmes de la zone de sécurité... )

et voici le rapport Hijack
Logfile of HijackThis v1.99.1
Scan saved at 03:31:04, on 11.04.2007
Platform: Windows 2000 (WinNT 5.00.2195)
MSIE: Internet Explorer v5.00 (5.00.2920.0000)

Running processes:
C:\WINNT\System32\smss.exe
C:\WINNT\system32\winlogon.exe
C:\WINNT\system32\services.exe
C:\WINNT\system32\lsass.exe
C:\WINNT\System32\Ati2evxx.exe
C:\WINNT\system32\svchost.exe
C:\WINNT\system32\ZoneLabs\vsmon.exe
C:\WINNT\system32\spoolsv.exe
C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
C:\Program Files\Alwil Software\Avast4\ashServ.exe
C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\guard.exe
C:\WINNT\System32\svchost.exe
C:\WINNT\system32\regsvc.exe
C:\WINNT\system32\MSTask.exe
C:\WINNT\system32\stisvc.exe
C:\WINNT\System32\WBEM\WinMgmt.exe
C:\WINNT\system32\svchost.exe
C:\WINNT\System32\svchost.exe
C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
C:\WINNT\System32\Ati2evxx.exe
C:\WINNT\system32\msiexec.exe
C:\WINNT\Explorer.exe
C:\Program Files\ULi5287\ULi5287.exe
C:\WINNT\updater.exe
C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
C:\Program Files\Adobe\Photoshop Album Edition Découverte\3.0\Apps\apdproxy.exe
C:\WINNT\SOUNDMAN.EXE
C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe
C:\WINNT\System32\v7.exe
C:\Program Files\Google\GoogleToolbarNotifier\1.2.1128.5462\GoogleToolbarNotifier.exe
C:\WINNT\System32\internat.exe
C:\Program Files\Messenger\msmsgs.exe
C:\Program Files\Internet Explorer\IEXPLORE.EXE
C:\Program Files\Mozilla Firefox\firefox.exe
C:\WINNT\System32\wuauclt.exe
C:\Hijack\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.google.ch/?gws_rd=ssl
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page = C:\windows\system32\blank.htm
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page = C:\windows\system32\blank.htm
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
O2 - BHO: Aide pour le lien d'Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Fichiers communs\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: (no name) - {337C54C9-80C1-4de2-93CD-AAA510834074} - C:\WINNT\system32\laf9.dll
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.5.0_10\bin\ssv.dll
O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files\google\googletoolbar1.dll
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar1.dll
O4 - HKLM\..\Run: [ULiRaid] C:\Program Files\ULi5287\ULi5287.exe
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre1.5.0_10\bin\jusched.exe"
O4 - HKLM\..\Run: [runner1] C:\WINNT\updater.exe 61A847B5BBF72810358B2B27128065E9C084320161C4661227A755E9C2933154389A
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINNT\system32\NeroCheck.exe
O4 - HKLM\..\Run: [iiuyvyu] c:\winnt\system32\drivers\uzcx.exe
O4 - HKLM\..\Run: [ATIPTA] "C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe"
O4 - HKLM\..\Run: [Adobe Photo Downloader] "C:\Program Files\Adobe\Photoshop Album Edition Découverte\3.0\Apps\apdproxy.exe"
O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
O4 - HKLM\..\Run: [ZoneAlarm Client] "C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe"
O4 - HKLM\..\Run: [VaCtrls] v7
O4 - HKLM\..\Run: [Synchronization Manager] mobsync.exe /logon
O4 - HKCU\..\Run: [swg] C:\Program Files\Google\GoogleToolbarNotifier\1.2.1128.5462\GoogleToolbarNotifier.exe
O4 - HKCU\..\Run: [internat.exe] internat.exe
O4 - HKCU\..\Run: [MSMSGS] "C:\Program Files\Messenger\msmsgs.exe" /background
O4 - Global Startup: Adobe Reader Synchronizer.lnk = C:\Program Files\Adobe\Reader 8.0\Reader\AdobeCollabSync.exe
O4 - Global Startup: EPSON Status Monitor 3 Environment Check(3).lnk = C:\WINNT\system32\spool\drivers\w32x86\3\E_SRCV03.EXE
O4 - Global Startup: Lancement rapide d'Adobe Reader.lnk = C:\Program Files\Adobe\Reader 8.0\Reader\reader_sl.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office\OSA9.EXE
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_10\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_10\bin\ssv.dll
O9 - Extra button: (no name) - {85d1f590-48f4-11d9-9669-0800200c9a66} - %windir%\bdoscandel.exe (file missing)
O9 - Extra 'Tools' menuitem: Uninstall BitDefender Online Scanner v8 - {85d1f590-48f4-11d9-9669-0800200c9a66} - %windir%\bdoscandel.exe (file missing)
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\MSMSGS.EXE
O9 - Extra 'Tools' menuitem: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\MSMSGS.EXE
O16 - DPF: {30528230-99f7-4bb4-88d8-fa1d4f56a2ab} (YInstStarter Class) - C:\Program Files\Yahoo!\Common\yinsthelper.dll
O16 - DPF: {5D86DDB5-BDF9-441B-9E9E-D4730F4EE499} (BDSCANONLINE Control) - http://www.bitdefender.fr/scan_fr/scan8/oscan8.cab
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/...
O20 - AppInit_DLLs: C:\WINNT\System32\systs4w.dll
O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - Unknown owner - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINNT\System32\Ati2evxx.exe
O23 - Service: avast! Antivirus - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashServ.exe
O23 - Service: avast! Mail Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe" /service (file missing)
O23 - Service: avast! Web Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe" /service (file missing)
O23 - Service: AVG Anti-Spyware Guard - Anti-Malware Development a.s. - C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\guard.exe
O23 - Service: Service d'administration du Gestionnaire de disque logique (dmadmin) - VERITAS Software Corp. - C:\WINNT\System32\dmadmin.exe
O23 - Service: Google Updater Service (gusvc) - Google - C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe
O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs, LLC - C:\WINNT\system32\ZoneLabs\vsmon.exe

22 réponses

lhionna Messages postés 363 Date d'inscription mardi 9 août 2005 Statut Membre Dernière intervention 27 mai 2008 54
17 avril 2007 à 09:13
Fait le scan en ligne que je t'ai demandé plus haut, stp
@+
0
equinette Messages postés 11 Date d'inscription mercredi 11 avril 2007 Statut Membre Dernière intervention 21 avril 2008
19 avril 2007 à 10:38
Désolée du long silence..
Le scan en ligne avec Kaspersky était difficile, mon ordi ralentissait chaque fois de manière extrème et finissait pas ne plus répondre. J'ai donc finalement chargé la version d'évaluation de l'antivirus sur un autre poste et remplacé Avast par Kaspersky. Résultat probant !.

Voici l'essentiel de ce qui a été trouvé: C:\WINNT\system32\drivers\netdtect.sys Infecté : Rootkit.Win32.Agent.dp ignoré
C:\WINNT\system32\main.sys Infecté : Rootkit.Win32.Agent.el ignoré
C:\WINNT\system32\Perflib_Perfdata_274.dat L'objet est verrouillé ignoré
C:\WINNT\system32\windev-18cd-4878.sys Infecté : SpamTool.Win32.Agent.af ignoré
C:\WINNT\system32\windev-2bc5-529f.sys Infecté : Email-Worm.Win32.Zhelatin.cx ignoré
C:\WINNT\system32\windev-304a-70f2.sys Infecté : SpamTool.Win32.Agent.af ignoré
C:\WINNT\system32\windev-754f-2238.sys Infecté : SpamTool.Win32.Agent.af ignoré
C:\WINNT\system32\windev-837-6252.sys Infecté : SpamTool.Win32.Agent.af ignoré
C:\WINNT\system32\winlogon.exe Infecté : Trojan.Win32.Patched.m ignoré
C:\WINNT\system32\ws2_32.dll:fork2:$DATA Infecté : Trojan.Win32.Pakes ignoré

Ai eu de nombreux messages concernant le processus system32/services.exe avec mise en quarantaine

Supression manuelle de winlogon.exe

Et là, mon poste semble refonctionner corresctement, le réseau est silencieux tant que qu'aucune demande n'est envoyée.

Accessoirement je peux de nouveau relever mes mails sur Firefox et ceci sans être obligé d'arrêter ZoneAlarm. Et puis ai mis é jour Windows avec le dernier servicepack et winupdate

MERCI de tout coeur pour ton aide et tes conseils !
0