AVG detecte idp.program.d1b0a5c0 à chaque boot

Résolu
Bonsoir,

AVG détecte à chaque boot le virus "idp.program.d1b0a5c0" dans c:\windows\temp\svchost.exe

Je clique sur "me protéger", la menace est effacée mais au boot suivant c'est la meme chose.

Evidemment un scan complet par AVG ne trouve rien

Bref, j'ai besoin de votre aide car j'aimerai bien me débarrasser de cette bestiole.
D'avance merci :)

23 réponses

Résumé de la discussion

Une détection répétée d'un virus identifié idp.program.d1b0a5c0 par AVG au démarrage, présent dans c:\windows\temp\svchost.exe, entraîne une suppression temporaire suivie d'une réapparition et nécessite des mesures complémentaires pour éradiquer le problème. Plusieurs conseils préconisent des outils dédiés comme RogueKiller et DelFix pour nettoyer les traces et purger les points de restauration afin de prévenir une réinfection au prochain boot. Des avis évoquent la coexistence d'un antivirus unique et des outils de désinfection, avec des rapports détaillés RKreport et DelFix.txt qui indiquent des éléments malveillants, des tâches planifiées et des entrées de registre. En dernier recours, les interventions montrent des nettoyages et sauvegardes de restauration, mais cela souligne aussi l'importance des analyses historiques et des rapports exportés pour suivre l'évolution de l'infection.

Bobot (l’IA à votre service)
  1. Re

    [*] Télécharger sur le bureau RogueKiller (by tigzy) (choisir entre la version 32 et 64 bits selon ton Windows, si tu ne sais pas, demande moi!)
    [*] Quitter tous les programmes
    [*] Lancer RogueKiller.exe.
    [*] Attendre que le Prescan ait fini ...
    [*] Cliquer sur Scan. Cliquer sur Rapport et copier coller le contenu du rapport

    @+
    1. Et voici le lien : https://www.cjoint.com/?3Kvwu5troEx

      Merci pour ta réactivité et ton support :)
      1. Contributeur sécurité
        Oups je te laisse avec Guillaume(j'avais pas vu sa réponse )

        Bonne chance
      2. désolé,

        ca ne correspond pas non, AVG m'indique juste au boot qu'un fichier est infecté, mais rien lorsque je fais un scan complet (lancé manuellement)
    2. Et hop : (merci merci :D)

      RogueKiller V8.7.8 _x64_ [Nov 14 2013] par Tigzy
      mail : tigzyRK<at>gmail<dot>com
      Remontees : http://www.adlice.com/forum/
      Site Web : https://www.luanagames.com/index.fr.html
      Blog : http://tigzyrk.blogspot.com/

      Systeme d'exploitation : Windows 7 (6.1.7601 Service Pack 1) 64 bits version
      Demarrage : Mode normal
      Utilisateur : bureau [Droits d'admin]
      Mode : Recherche -- Date : 11/21/2013 22:33:40
      | ARK || FAK || MBR |

      ¤¤¤ Processus malicieux : 0 ¤¤¤

      ¤¤¤ Entrees de registre : 4 ¤¤¤
      [HJ POL][PUM] HKLM\[...]\System : DisableRegistryTools (0) -> TROUVÉ
      [HJ POL][PUM] HKLM\[...]\Wow6432Node\[...]\System : DisableRegistryTools (0) -> TROUVÉ
      [HJ DESK][PUM] HKLM\[...]\NewStartPanel : {59031a47-3f72-44a7-89c5-5595fe6b30ee} (1) -> TROUVÉ
      [HJ DESK][PUM] HKLM\[...]\NewStartPanel : {20D04FE0-3AEA-1069-A2D8-08002B30309D} (1) -> TROUVÉ

      ¤¤¤ Tâches planifiées : 3 ¤¤¤
      [V2][SUSP PATH] Origin : C:\Users\bureau\AppData\Roaming\Origin\update.vbe [-] -> TROUVÉ
      [V2][SUSP PATH] {B2FFA6AB-58D7-47C0-8ADE-23B3FAF9C88D} : C:\Users\bureau\Downloads\Smart Technology 7_0_27_13 64Bit.exe [x] -> TROUVÉ
      [V2][SUSP PATH] {F07E4481-038C-47D0-A181-F25C2CE5135D} : C:\Users\bureau\Desktop\dfsgdfg\VCdControlTool.exe [x] -> TROUVÉ

      ¤¤¤ Entrées Startup : 0 ¤¤¤

      ¤¤¤ Navigateurs web : 0 ¤¤¤

      ¤¤¤ Fichiers / Dossiers particuliers: ¤¤¤

      ¤¤¤ Driver : [NON CHARGE 0x0] ¤¤¤

      ¤¤¤ Ruches Externes: ¤¤¤

      ¤¤¤ Infection : ¤¤¤

      ¤¤¤ Fichier HOSTS: ¤¤¤
      --> %SystemRoot%\System32\drivers\etc\hosts

      127.0.0.1 localhost

      ¤¤¤ MBR Verif: ¤¤¤

      +++++ PhysicalDrive0: (\\.\PHYSICALDRIVE0 @ IDE) Samsung SSD 840 EVO 120GB ATA Device +++++
      --- User ---
      [MBR] 136f9ecf53a8b72790756f30bd29855d
      [BSP] 26cf8002dc7fe0aa90f87477ff2bcb30 : Windows 7/8 MBR Code
      Partition table:
      0 - [XXXXXX] NTFS (0x07) [VISIBLE] Offset (sectors): 2048 | Size: 114471 Mo
      User = LL1 ... OK!
      User = LL2 ... OK!

      +++++ PhysicalDrive1: (\\.\PHYSICALDRIVE1 @ IDE) SAMSUNG HD501LJ ATA Device +++++
      --- User ---
      [MBR] 219aba59e2e86259475bcb6ad33a4159
      [BSP] 2f15187e2a792c6ed0e51b8fe40d47ac : Windows 7/8 MBR Code
      Partition table:
      0 - [XXXXXX] NTFS (0x07) [VISIBLE] Offset (sectors): 2048 | Size: 180000 Mo
      1 - [XXXXXX] NTFS (0x07) [VISIBLE] Offset (sectors): 368642048 | Size: 296937 Mo
      User = LL1 ... OK!
      User = LL2 ... OK!

      +++++ PhysicalDrive2: (\\.\PHYSICALDRIVE2 @ IDE) Samsung SSD 840 EVO 120GB ATA Device +++++
      --- User ---
      [MBR] 762bce5a4639d3110a1a1805625b9d21
      [BSP] 3ff35d19c9808038344cdd2431972db0 : Windows 7/8 MBR Code
      Partition table:
      0 - [ACTIVE] NTFS (0x07) [VISIBLE] Offset (sectors): 2048 | Size: 100 Mo
      1 - [XXXXXX] NTFS (0x07) [VISIBLE] Offset (sectors): 206848 | Size: 114371 Mo
      User = LL1 ... OK!
      User = LL2 ... OK!

      +++++ PhysicalDrive3: (\\.\PHYSICALDRIVE3 @ IDE) SAMSUNG HM160HI ATA Device +++++
      --- User ---
      [MBR] 757e3f95166c5cd26b0ddc89ce25f412
      [BSP] a727796630ae0bb76de34e6b196a4fb0 : Windows 7/8 MBR Code
      Partition table:
      0 - [ACTIVE] NTFS (0x07) [VISIBLE] Offset (sectors): 63 | Size: 152625 Mo
      User = LL1 ... OK!
      User = LL2 ... OK!

      Termine : << RKreport[0]_S_11212013_223340.txt >>
      1. Re

        Tu passes à l'option suppression et tu me postes ce rapport.

        Merci

        @+
        1. Et voici :

          RogueKiller V8.7.8 _x64_ [Nov 14 2013] par Tigzy
          mail : tigzyRK<at>gmail<dot>com
          Remontees : http://www.adlice.com/forum/
          Site Web : https://www.luanagames.com/index.fr.html
          Blog : http://tigzyrk.blogspot.com/

          Systeme d'exploitation : Windows 7 (6.1.7601 Service Pack 1) 64 bits version
          Demarrage : Mode normal
          Utilisateur : bureau [Droits d'admin]
          Mode : Suppression -- Date : 11/21/2013 22:45:49
          | ARK || FAK || MBR |

          ¤¤¤ Processus malicieux : 0 ¤¤¤

          ¤¤¤ Entrees de registre : 4 ¤¤¤
          [HJ POL][PUM] HKLM\[...]\System : DisableRegistryTools (0) -> SUPPRIMÉ
          [HJ POL][PUM] HKLM\[...]\Wow6432Node\[...]\System : DisableRegistryTools (0) -> [0x2] Le fichier spécifié est introuvable.
          [HJ DESK][PUM] HKLM\[...]\NewStartPanel : {59031a47-3f72-44a7-89c5-5595fe6b30ee} (1) -> REMPLACÉ (0)
          [HJ DESK][PUM] HKLM\[...]\NewStartPanel : {20D04FE0-3AEA-1069-A2D8-08002B30309D} (1) -> REMPLACÉ (0)

          ¤¤¤ Tâches planifiées : 3 ¤¤¤
          [V2][SUSP PATH] Origin : C:\Users\bureau\AppData\Roaming\Origin\update.vbe [-] -> SUPPRIMÉ
          [V2][SUSP PATH] {B2FFA6AB-58D7-47C0-8ADE-23B3FAF9C88D} : C:\Users\bureau\Downloads\Smart Technology 7_0_27_13 64Bit.exe [x] -> SUPPRIMÉ
          [V2][SUSP PATH] {F07E4481-038C-47D0-A181-F25C2CE5135D} : C:\Users\bureau\Desktop\dfsgdfg\VCdControlTool.exe [x] -> SUPPRIMÉ

          ¤¤¤ Entrées Startup : 0 ¤¤¤

          ¤¤¤ Navigateurs web : 0 ¤¤¤

          ¤¤¤ Fichiers / Dossiers particuliers: ¤¤¤

          ¤¤¤ Driver : [NON CHARGE 0x0] ¤¤¤

          ¤¤¤ Ruches Externes: ¤¤¤

          ¤¤¤ Infection : ¤¤¤

          ¤¤¤ Fichier HOSTS: ¤¤¤
          --> %SystemRoot%\System32\drivers\etc\hosts

          127.0.0.1 localhost

          ¤¤¤ MBR Verif: ¤¤¤

          +++++ PhysicalDrive0: (\\.\PHYSICALDRIVE0 @ IDE) Samsung SSD 840 EVO 120GB ATA Device +++++
          --- User ---
          [MBR] 136f9ecf53a8b72790756f30bd29855d
          [BSP] 26cf8002dc7fe0aa90f87477ff2bcb30 : Windows 7/8 MBR Code
          Partition table:
          0 - [XXXXXX] NTFS (0x07) [VISIBLE] Offset (sectors): 2048 | Size: 114471 Mo
          User = LL1 ... OK!
          User = LL2 ... OK!

          +++++ PhysicalDrive1: (\\.\PHYSICALDRIVE1 @ IDE) SAMSUNG HD501LJ ATA Device +++++
          --- User ---
          [MBR] 219aba59e2e86259475bcb6ad33a4159
          [BSP] 2f15187e2a792c6ed0e51b8fe40d47ac : Windows 7/8 MBR Code
          Partition table:
          0 - [XXXXXX] NTFS (0x07) [VISIBLE] Offset (sectors): 2048 | Size: 180000 Mo
          1 - [XXXXXX] NTFS (0x07) [VISIBLE] Offset (sectors): 368642048 | Size: 296937 Mo
          User = LL1 ... OK!
          User = LL2 ... OK!

          +++++ PhysicalDrive2: (\\.\PHYSICALDRIVE2 @ IDE) Samsung SSD 840 EVO 120GB ATA Device +++++
          --- User ---
          [MBR] 762bce5a4639d3110a1a1805625b9d21
          [BSP] 3ff35d19c9808038344cdd2431972db0 : Windows 7/8 MBR Code
          Partition table:
          0 - [ACTIVE] NTFS (0x07) [VISIBLE] Offset (sectors): 2048 | Size: 100 Mo
          1 - [XXXXXX] NTFS (0x07) [VISIBLE] Offset (sectors): 206848 | Size: 114371 Mo
          User = LL1 ... OK!
          User = LL2 ... OK!

          +++++ PhysicalDrive3: (\\.\PHYSICALDRIVE3 @ IDE) SAMSUNG HM160HI ATA Device +++++
          --- User ---
          [MBR] 757e3f95166c5cd26b0ddc89ce25f412
          [BSP] a727796630ae0bb76de34e6b196a4fb0 : Windows 7/8 MBR Code
          Partition table:
          0 - [ACTIVE] NTFS (0x07) [VISIBLE] Offset (sectors): 63 | Size: 152625 Mo
          User = LL1 ... OK!
          User = LL2 ... OK!

          Termine : << RKreport[0]_D_11212013_224549.txt >>
          RKreport[0]_S_11212013_223340.txt
          1. Re

            Télécharge Malwaresbytes anti malware ici
            https://www.malwarebytes.com/

            * Installe le (choisis bien "français" ; ne modifie pas les paramètres d'installe ) et mets le à jour .

            * Potasse le tuto pour te familiariser avec le prg :

            https://forum.pcastuces.com/sujet.asp?f=31&s=3

            (cela dis, il est très simple d'utilisation).

            relance Malwaresbytes en suivant scrupuleusement ces consignes :

            ! Déconnecte toi et ferme toutes applications en cours !

            * Lance Malwarebyte's. Sous Vista ;Seven ou Windows 8 (clic droit de la souris « exécuter en tant que administrateur »)

            *Procèdes à une mise à jour

            *Fais un examen dit "Rapide"

            --> Laisse le programme travailler ( et ne rien faire d'autre avec le PC durant le scan ).
            --> à la fin tu cliques sur "Afficher les résultats" " .
            --> Vérifie que tous les objets infectés soient validés, puis clique sur " supprimer la sélection " .

            Note : si il faut redémarrer ton PC pour finir le nettoyage, fais le !

            Poste le rapport sauvegardé après la suppression des objets infectés (dans l'onglet "rapport/log"de Malwaresbytes, le dernier en date)

            @+
            1. et voici le rapport :

              Malwarebytes Anti-Malware (Essai) 1.75.0.1300
              www.malwarebytes.org

              Version de la base de données: v2013.11.21.08

              Windows 7 Service Pack 1 x64 NTFS
              Internet Explorer 10.0.9200.16736
              bureau :: BUREAU-PC [administrateur]

              Protection: Activé

              21/11/2013 22:53:26
              mbam-log-2013-11-21 (22-53-26).txt

              Type d'examen: Examen rapide
              Options d'examen activées: Mémoire | Démarrage | Registre | Système de fichiers | Heuristique/Extra | Heuristique/Shuriken | PUP | PUM
              Options d'examen désactivées: P2P
              Elément(s) analysé(s): 229461
              Temps écoulé: 1 minute(s), 20 seconde(s)

              Processus mémoire détecté(s): 0
              (Aucun élément nuisible détecté)

              Module(s) mémoire détecté(s): 0
              (Aucun élément nuisible détecté)

              Clé(s) du Registre détectée(s): 0
              (Aucun élément nuisible détecté)

              Valeur(s) du Registre détectée(s): 0
              (Aucun élément nuisible détecté)

              Elément(s) de données du Registre détecté(s): 0
              (Aucun élément nuisible détecté)

              Dossier(s) détecté(s): 0
              (Aucun élément nuisible détecté)

              Fichier(s) détecté(s): 5
              C:\Windows\temp\phatk121016.cl (Trojan.BitcoinMiner) -> Mis en quarantaine et supprimé avec succès.
              C:\Windows\temp\scrypt130511.cl (Trojan.BitcoinMiner) -> Mis en quarantaine et supprimé avec succès.
              C:\Windows\temp\diablo130302.cl (Trojan.BitcoinMiner) -> Mis en quarantaine et supprimé avec succès.
              C:\Windows\temp\poclbm130302.cl (Trojan.BitcoinMiner) -> Mis en quarantaine et supprimé avec succès.
              C:\Windows\temp\diakgcn121016.cl (Trojan.BitcoinMiner) -> Mis en quarantaine et supprimé avec succès.

              (fin)
              1. lol,

                en fait j'ai cherché pas mal cherché sur le net pour essayer de me débarrasser de ce truc.
                J'ai un peu joué à l'apprenti sorcier.

                C'était pas une bonne idée ?
                1. Tu aurais pu planter ton PC !!!

                  Poste moi ce rapport de ComboFix;merci.
                  C:\ComboFix.txt

                  @+
                  1. Re

                    On nettoie.
                    Télécharge DelFix de Xplode

                    Lance le.
                    Tu as 5 choix :

                    Réactiver l'UAC
                    Supprimer les outils de désinfection (cocher par défaut)
                    Effectuer une sauvegarde du registre
                    Purger la restauration de système
                    Réinitialisation des paramètres usine

                    Tu coches ceux qui sont en gras
                    et tu exécutes
                    Le rapport se trouve ici généralement
                    C:\DelFix.txt

                    @+
                    1. hop :

                      # DelFix v10.6 - Rapport créé le 21/11/2013 à 23:18:14
                      # Mis à jour le 11/11/2013 par Xplode
                      # Nom d'utilisateur : bureau - BUREAU-PC
                      # Système d'exploitation : Windows 7 Home Premium Service Pack 1 (64 bits)

                      ~ Suppression des outils de désinfection ...

                      Supprimé : C:\Qoobox
                      Supprimé : C:\Combofix
                      Supprimé : C:\AdwCleaner
                      Supprimé : C:\Users\bureau\AppData\Roaming\ZHP
                      Supprimé : C:\ProgramData\Microsoft\Windows\Start Menu\Programs\ZHP
                      Supprimé : D:\Cédric\Desktop\RK_Quarantine
                      Supprimé : C:\ComboFix.txt
                      Supprimé : C:\PhysicalDisk0_MBR.bin
                      Supprimé : D:\Cédric\Desktop\adwcleaner.exe
                      Supprimé : D:\Cédric\Desktop\ComboFix.exe
                      Supprimé : D:\Cédric\Desktop\RKreport[0]_D_11212013_224549.txt
                      Supprimé : D:\Cédric\Desktop\RKreport[0]_S_11212013_223340.txt
                      Supprimé : D:\Cédric\Desktop\SecurityCheck.exe
                      Supprimé : D:\Cédric\Desktop\ZHPDiag.lnk
                      Supprimé : D:\Cédric\Desktop\ZHPDiag.txt
                      Supprimé : D:\Cédric\Desktop\ZHPFix.lnk
                      Supprimé : C:\Windows\grep.exe
                      Supprimé : C:\Windows\PEV.exe
                      Supprimé : C:\Windows\NIRCMD.exe
                      Supprimé : C:\Windows\MBR.exe
                      Supprimé : C:\Windows\SED.exe
                      Supprimé : C:\Windows\SWREG.exe
                      Supprimé : C:\Windows\SWSC.exe
                      Supprimé : C:\Windows\SWXCACLS.exe
                      Supprimé : C:\Windows\Zip.exe
                      Supprimée : HKCU\console_combofixbackup
                      Supprimée : HKLM\SOFTWARE\AdwCleaner
                      Supprimée : HKLM\SOFTWARE\Swearware
                      Supprimée : HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\ZHPDiag_is1
                      Supprimée : HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\App Paths\combofix.exe
                      Supprimée : HKLM\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\PEVSystemStart
                      Supprimée : HKLM\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\procexp90.Sys
                      Supprimée : HKLM\SYSTEM\CurrentControlSet\Control\SafeBoot\Network\PEVSystemStart
                      Supprimée : HKLM\SYSTEM\CurrentControlSet\Control\SafeBoot\Network\procexp90.Sys

                      ########## - EOF - ##########
                      1. Re

                        Tu mets à jour ton antivirus et tu lances une analyse.

                        @+
                        1. Re,

                          1ere analyse AVG (complète) : 13 menaces moyennes supprimées
                          2ieme analyse AVG (complète) : 1 menace moyenne supprimée

                          1 analyse Microsoft Security Essential complète : pas de menace

                          Reboot...

                          Pas de pop up AVG !!!

                          Bravo, merci pour ton aide ! C'est un vrai plaisir !
                          1. Contributeur sécurité
                            Hello

                            Pas top d'avoir 2 antivirus!!

                            Tu risque de planter ton pc!!!

                            Désinstalles MSE!!!!
                            • 1
                            • 2