Virus cheval de troie au system 32

Résolu
Bonjour , mon pc portable est atteint de virus cheval de troie au system 32
ca affiche ce message :

C: \Windows\System32\system\svchost.exe

et mon antivirus me demande de le mettre toujours apres démarrage à Quarantaine

6 réponses

  1. Modérateur
    Salut,

    C'est quoi le nom de la menace ?
    Y a une adresse WEB ?
    0
    1. Contributeur sécurité
      * Télécharge sur le bureau RogueKiller

      * Quitte tous tes programmes en cours.

      * Sous Vista/Seven et windows 8 , clique droit -> lancer en tant qu'administrateur

      * Sinon lance simplement RogueKiller.exe

      * Patiente pendant le pre-scan, puis clique sur le bouton Scan

      * Un rapport RKreport.txt a du se créer sur le bureau, poste-le.
      0
      1. voila l e rapport , et je fais quoi alors apres.

        RogueKiller V8.7.8 [Nov 14 2013] par Tigzy
        mail : tigzyRK<at>gmail<dot>com
        Remontees : http://www.adlice.com/forum/
        Site Web : https://www.luanagames.com/index.fr.html
        Blog : http://tigzyrk.blogspot.com/

        Systeme d'exploitation : Windows 7 (6.1.7601 Service Pack 1) 32 bits version
        Demarrage : Mode normal
        Utilisateur : pc [Droits d'admin]
        Mode : Recherche -- Date : 11/14/2013 22:39:08
        | ARK || FAK || MBR |

        ¤¤¤ Processus malicieux : 0 ¤¤¤

        ¤¤¤ Entrees de registre : 12 ¤¤¤
        [RUN][SUSP PATH] HKLM\[...]\Run : rescue ("C:\ProgramData\rescue.vbe" [-]) -> TROUVÉ
        [SERVICE][HJNAME] HKLM\[...]\CCSet\[...]\Services : system (C:\Windows\System32\system\svchost.exe msg [-]) -> TROUVÉ
        [SERVICE][HJNAME] HKLM\[...]\CS001\[...]\Services : system (C:\Windows\System32\system\svchost.exe msg [-]) -> TROUVÉ
        [SERVICE][HJNAME] HKLM\[...]\CS002\[...]\Services : system (C:\Windows\System32\system\svchost.exe msg [-]) -> TROUVÉ
        [DNS][PUM] HKLM\[...]\CCSet\[...]\{E428F983-697F-40E3-A829-2550219C2D71} : TROUVÉ
        [DNS][PUM] HKLM\[...]\CS001\[...]\{E428F983-697F-40E3-A829-2550219C2D71} : TROUVÉ
        [HJ POL][PUM] HKCU\[...]\System : DisableTaskMgr (0) -> TROUVÉ
        [HJ POL][PUM] HKCU\[...]\System : DisableRegistryTools (0) -> TROUVÉ
        [HJ POL][PUM] HKLM\[...]\System : ConsentPromptBehaviorAdmin (0) -> TROUVÉ
        [HJ POL][PUM] HKLM\[...]\System : EnableLUA (0) -> TROUVÉ
        [HJ DESK][PUM] HKLM\[...]\NewStartPanel : {59031a47-3f72-44a7-89c5-5595fe6b30ee} (1) -> TROUVÉ
        [HJ DESK][PUM] HKLM\[...]\NewStartPanel : {20D04FE0-3AEA-1069-A2D8-08002B30309D} (1) -> TROUVÉ

        ¤¤¤ Tâches planifiées : 0 ¤¤¤

        ¤¤¤ Entrées Startup : 0 ¤¤¤

        ¤¤¤ Navigateurs web : 0 ¤¤¤

        ¤¤¤ Fichiers / Dossiers particuliers: ¤¤¤

        ¤¤¤ Driver : [CHARGE] ¤¤¤
        [Inline] EAT @explorer.exe (?MILLIS_PER_SECOND@GCDate@@2JB) : GrooveUtil.DLL -> HOOKED (Unknown @ 0xCD3A333C)

        ¤¤¤ Ruches Externes: ¤¤¤

        ¤¤¤ Infection : ¤¤¤
        0
        1. Modérateur
          fais supression sur RogueKiller :)

          Like the angel you are, you laugh creating a lightness in my chest,
          Your eyes they penetrate me,
          (Your answer's always 'maybe')
          That's when I got up and left
          0
          1. Contributeur sécurité
            :)

            Continue
            0
        2. Merci c'est supprimer le cheval de troie dans mon system 32.

          et voila le rapport:

          RogueKiller V8.7.8 [Nov 14 2013] par Tigzy
          mail : tigzyRK<at>gmail<dot>com
          Remontees : http://www.adlice.com/forum/
          Site Web : https://www.luanagames.com/index.fr.html
          Blog : http://tigzyrk.blogspot.com/

          Systeme d'exploitation : Windows 7 (6.1.7601 Service Pack 1) 32 bits version
          Demarrage : Mode normal
          Utilisateur : pc [Droits d'admin]
          Mode : Suppression -- Date : 11/14/2013 22:39:59
          | ARK || FAK || MBR |

          ¤¤¤ Processus malicieux : 0 ¤¤¤

          ¤¤¤ Entrees de registre : 10 ¤¤¤
          [RUN][SUSP PATH] HKLM\[...]\Run : rescue ("C:\ProgramData\rescue.vbe" [-]) -> SUPPRIMÉ
          [SERVICE][HJNAME] HKLM\[...]\CCSet\[...]\Services : system (C:\Windows\System32\system\svchost.exe msg [-]) -> SUPPRIMÉ
          [SERVICE][HJNAME] HKLM\[...]\CS001\[...]\Services : system (C:\Windows\System32\system\svchost.exe msg [-]) -> [0x2] Le fichier spécifié est introuvable.
          [SERVICE][HJNAME] HKLM\[...]\CS002\[...]\Services : system (C:\Windows\System32\system\svchost.exe msg [-]) -> SUPPRIMÉ
          [HJ POL][PUM] HKCU\[...]\System : DisableTaskMgr (0) -> SUPPRIMÉ
          [HJ POL][PUM] HKCU\[...]\System : DisableRegistryTools (0) -> SUPPRIMÉ
          [HJ POL][PUM] HKLM\[...]\System : ConsentPromptBehaviorAdmin (0) -> REMPLACÉ (2)
          [HJ POL][PUM] HKLM\[...]\System : EnableLUA (0) -> REMPLACÉ (1)
          [HJ DESK][PUM] HKLM\[...]\NewStartPanel : {59031a47-3f72-44a7-89c5-5595fe6b30ee} (1) -> REMPLACÉ (0)
          [HJ DESK][PUM] HKLM\[...]\NewStartPanel : {20D04FE0-3AEA-1069-A2D8-08002B30309D} (1) -> REMPLACÉ (0)

          ¤¤¤ Tâches planifiées : 0 ¤¤¤

          ¤¤¤ Entrées Startup : 0 ¤¤¤

          ¤¤¤ Navigateurs web : 0 ¤¤¤

          ¤¤¤ Fichiers / Dossiers particuliers: ¤¤¤

          ¤¤¤ Driver : [CHARGE] ¤¤¤
          [Inline] EAT @explorer.exe (?MILLIS_PER_SECOND@GCDate@@2JB) : GrooveUtil.DLL -> HOOKED (Unknown @ 0xCD3A333C)

          ¤¤¤ Ruches Externes: ¤¤¤

          ¤¤¤ Infection : ¤¤¤

          ¤¤¤ Fichier HOSTS: ¤¤¤
          --> %SystemRoot%\System32\drivers\etc\hosts

          ¤¤¤ MBR Verif: ¤¤¤

          +++++ PhysicalDrive0: (\\.\PHYSICALDRIVE0 @ IDE) TOSHIBA MK5065GSXN +++++
          --- User ---
          [MBR] d3fad1ddcd7fbcde1c4918fff2b7f53a
          [BSP] 2804192ff3436115631afe6c02cfb4f8 : Windows 7/8 MBR Code
          Partition table:
          0 - [ACTIVE] ACER (0x27) [VISIBLE] Offset (sectors): 2048 | Size: 400 Mo
          1 - [XXXXXX] NTFS (0x07) [VISIBLE] Offset (sectors): 821248 | Size: 238470 Mo
          2 - [XXXXXX] NTFS (0x07) [VISIBLE] Offset (sectors): 489207808 | Size: 238069 Mo
          User = LL1 ... OK!
          User = LL2 ... OK!

          Termine : << RKreport[0]_D_11142013_223959.txt >>
          RKreport[0]_S_11142013_223908.txt
          0
          1. Modérateur
            Suis le tutorial AdwCleaner https://www.malekal.com/adwcleaner-supprimer-virus-adwares-pup/?t=33839&start=
            Clic sur le lien de téléchargement, sur la page d'AdwCleaner, à droite, clic sur la disquette grise avec la flèche verte pour lancer le téléchargement.
            Lance AdwCleaner, clique sur [Scanner].
            Le scan peux durer plusieurs minutes, patienter.
            Une fois le scan terminé, clique sur [Nettoyer]

            Une fois le nettoyage terminé, un rapport s'ouvrira. Copie/colle le contenu du rapport dans ta prochaine réponse par un copier/coller.
            Si cela ne fonctionne pas, utilise le site http://pjjoint.malekal.com pour héberger le rapport, donne le lien du rapport dans un nouveau message.

            Note : Le rapport est également sauvegardé sous C:\AdwCleaner[S1].txt

            puis:

            Faire un scan OTL pour diagnostiquer les programmes qui tournent et déceler des infections - Le programme va générer deux rapports OTL.txt et Extras.txt
            Fournir les deux rapports :

            Tu peux suivre les indications de cette page pour t'aider : https://www.malekal.com/tutorial-otl/

            * Télécharge http://www.geekstogo.com/forum/files/file/398-otl-oldtimers-list-it/ sur ton bureau.
            (Sous Vista/Win7, il faut cliquer droit sur OTL et choisir Exécuter en tant qu'administrateur)

            Dans le cas d'Avast!, ne pas lancer le programme dans la Sandbox (voir lien d'aide ci-dessus).

            * Lance OTL
            * En haut à droite de Analyse rapide, coche "tous les utilisateurs"
            * Sur OTL, sous Personnalisation, copie-colle le script ci-dessous :

            netsvcs
            msconfig
            safebootminimal
            safebootnetwork
            activex
            drivers32
            %ALLUSERSPROFILE%\Application Data\*.
            %ALLUSERSPROFILE%\Application Data\*.exe /s
            %APPDATA%\*.
            %APPDATA%\*.exe /s
            %temp%\*.exe /s
            %SYSTEMDRIVE%\*.exe
            %systemroot%\*. /mp /s
            %systemroot%\system32\consrv.dll
            %systemroot%\system32\*.dll /lockedfiles
            %windir%\Tasks\*.job /lockedfiles
            %systemroot%\system32\drivers\*.sys /lockedfiles
            %systemroot%\System32\config\*.sav
            /md5start
            explorer.exe
            winlogon.exe
            services.exe
            wininit.exe
            /md5stop
            HKEY_CLASSES_ROOT\CLSID\{F3130CDB-AA52-4C3A-AB32-85FFC23AF9C1}\InprocServer32 /s
            HKEY_LOCAL_MACHINE\SYSTEM\SYSTEM\CurrentControlSet\Services\lanmanserver\parameters /s
            HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\SubSystems /s
            HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\AppCertDlls /s
            HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\ProfileList /s
            HKEY_LOCAL_MACHINE\Software\Microsoft\Command Processor /s
            HKEY_CURRENT_USER\Software\Microsoft\Command Processor /s
            CREATERESTOREPOINT
            nslookup https://www.google.fr/?gws_rd=ssl /c
            SAVEMBR:0
            hklm\software\clients\startmenuinternet|command /rs
            hklm\software\clients\startmenuinternet|command /64 /rs

            * Clique sur le bouton Analyse.

            * Quand le scan est fini, utilise le site http://pjjoint.malekal.com/ pour envoyer le rapport OTL.txt (et Extra.txt si présent).
            Donne le ou les liens pjjoint qui pointent vers ces rapports ici dans une réponse.
            Je répète : donne le lien du rapport pjjoint ici en réponse.

            NE PAS COPIER/COLLER LE RAPPORT ICI - DONNER LE LIEN PJJOINT DANS UN NOUVEAU MESSAGE

            0