[Virus] Album photo 2007

Résolu
Bonsoir,

Malheureusement, après l'information de l'apparition de ce problème, je suis touché par le virus.

Après la vérification de mes conversations MSN de Juillet 2007, le fichier n'aurait pas été envoyé. Mais j'ai recherché sur mon disque dur en tapant "album photo", et j'ai trouvé 2 fichiers planqué dans le dossier "WINDOWS". Je les ai bien évidemment supprimé sans passer par la corbeille.

Alors, j'attends vos instruction pour m'aider à corriger le problème.

Merci.
Configuration: Windows XP
Internet Explorer 7.0

13 réponses

  1. Contributeur sécurité
    slt
    Télécharge MSNFix de Laurent
    http://sosvirus.changelog.fr/MSNFix.zip

    Décompresse-le et double clic sur le fichier MSNFix.bat.
    - Exécute l'option R.
    --Si l'infection est détectée, exécute l'option N
    - Sauvegarde ce rapport puis fais un copier/coller de ce rapport sur le forum.

    Note :
    Si une erreur de suppression est détectée un message s'affichera demandant de redémarrer l'ordinateur afin de terminer les opérations. Dans ce cas il suffit de redémarrer l'ordinateur en mode normal
    Sauvegarder et fermer le rapport pour que Windows termine de se lancer normalement.

    ----------------------

    ensuite:

    scan avec des antiespions (en mode sans échec):

    spybot :

    https://www.01net.com/telecharger/windows/Securite/anti-spyware/fiches/26157.html

    voir demo d utilisation (merci Balltrap)
    http://pageperso.aol.fr/Balltrap34/demo%20spybot.htm

    AD AWARE:
    https://www.01net.com/telecharger/windows/Securite/anti-spyware/fiches/11643.html

    ----------

    AVG antispyxare

    https://www.01net.com/telecharger/

    Tuto :
    http://www.kachouri.com/tuto/tuto-161-avg-anti-spyware-75-pour-votre-securite.html

    ->Relance AVG AS -> "Analyse" ->"Paramètres"

    Sous la question "Comment réagir ?" :

    -> clique sur "Actions recommandées" et choisis "Quarantaines"
    -> Re-clique sur l'onglet "Analyse" puis réalise une "Analyse complète du système"

    Si un fichier est infecté en fin d'analyse

    ->Clique sur "Appliquer toutes les actions "

    ->Clique sur "Enregistrer le rapport" puis sur "Enregistrer le rapport sous".

    ->Enregistre ce fichier texte sur ton bureau ensuite colle le rapport ici

    --------------

    colle le rapport d'un scan en ligne
    avec un des suivants:

    bitdefender en ligne :
    http://www.bitdefender.fr/scan_fr/scan8/ie.html

    Panda en ligne :
    http://pandasoftware.fr

    regarde ensuite si tu retrouve dans poste de travail puis C puis windows si tu retrouve les fichier Album photo 2007

    ----

    tu peux ensuite desinstaller avg antispyware

    tu peux garder ccleaner , spybot et ad aware
    0
    1. En fait, quand j'ai trouvé ces fichiers dans WINDOWS, je les ai effacé sans problème de mon disque dur...
      0
      1. Contributeur sécurité
        oui mais par precaution fait msn fix au minimum

        et reverifie apres demarrage dans poste de travail puis C puis windows si il reste pas photoalbum
        0
        1. salut jlpjlp

          avec sdfix ca l´fais bien...

          bonne soirée
          0
        2. Contributeur sécurité
          @moK´s@ok

          et merci mok's@
          0
        3. @jlpjlpde rien ;-)
          0
      2. MSN_Fix 1.333

        C:\Documents and Settings\Thomas\Mes documents
        Fix exécuté le 10/07/2007 - 20:50:46.82 By Thomas
        mode normal

        ************************ Fichiers suspects

        /!\ ces fichiers nécessitent un avis expérimenté avant toute intervention

        ------------------------------------------------------------------------
        Auteur : !aur3n7 Contact: https://www.aceboard.fr/
        ------------------------------------------------------------------------

        --------------------------------------------- END ---------------------------------------------
        0
        1. salut O305 GR,

          fais ceci,

          Télécharge SDFix (créé par AndyManchesta) et sauvegarde le sur ton Bureau.
          http://downloads.andymanchesta.com/RemovalTools/SDFix.exe
          Double clique sur SDFix.exe et choisis Install pour l'extraire dans un dossier dédié sur le Bureau. Redémarre ton ordinateur en mode sans échec en suivant la procédure que voici :
          • Redémarre ton ordinateur
          • Après avoir entendu l'ordinateur biper lors du démarrage, mais avant que l'icône Windows apparaisse, tapote la touche F8 (une pression par seconde).
          • A la place du chargement normal de Windows, un menu avec différentes options devrait apparaître.
          • Choisis la première option, pour exécuter Windows en mode sans échec, puis appuie sur "Entrée".
          • Choisis ton compte.
          Déroule la liste des instructions ci-dessous :
          • Ouvre le dossier SDFix qui vient d'être créé dans le répertoire C:\ et double clique sur RunThis.bat pour lancer le script.
          • Appuie sur Y pour commencer le processus de nettoyage.
          • Il va supprimer les services et les entrées du Registre de certains trojans trouvés puis te demandera d'appuyer sur une touche pour redémarrer.
          • Appuie sur une touche pour redémarrer le PC.
          • Ton système sera plus long pour redémarrer qu'à l'accoutumée car l'outil va continuer à s'exécuter et supprimer des fichiers.
          • Après le chargement du Bureau, l'outil terminera son travail et affichera Finished.
          • Appuie sur une touche pour finir l'exécution du script et charger les icônes de ton Bureau.
          • Les icônes du Bureau affichées, le rapport SDFix s'ouvrira à l'écran et s'enregistrera aussi dans le dossier SDFix sous le nom Report.txt.
          • Enfin, copie/colle le contenu du fichier Report.txt dans ta prochaine réponse sur le forum
          0
          1. SDFix: Version 1.90

            Run by Thomas on 12/07/2007 at 15:09

            Microsoft Windows XP [version 5.1.2600]

            Running From: C:\DOCUME~1\Thomas\Bureau\SDFix

            Safe Mode:
            Checking Services:

            Restoring Windows Registry Values
            Restoring Windows Default Hosts File
            Restoring Missing Security Center Service
            Restoring Missing SharedAccess Service

            Rebooting...

            Normal Mode:
            Checking Files:

            Trojan Files Found:

            C:\WINDOWS\SYSTEM32\RNAPH.DLL - Deleted

            Removing Temp Files...

            ADS Check:

            C:\WINDOWS
            No streams found.

            C:\WINDOWS\system32
            No streams found.

            C:\WINDOWS\system32\svchost.exe
            No streams found.

            C:\WINDOWS\system32\ntoskrnl.exe
            No streams found.

            Final Check:

            Remaining Services:
            ------------------

            Authorized Application Key Export:

            [HKEY_LOCAL_MACHINE\system\currentcontrolset\services\sharedaccess\parameters\firewallpolicy\standardprofile\authorizedapplications\list]
            "%windir%\\system32\\sessmgr.exe"="%windir%\\system32\\sessmgr.exe:*:enabled:@xpsp2res.dll,-22019"
            "C:\\Program Files\\MSN Messenger\\msncall.exe"="C:\\Program Files\\MSN Messenger\\msncall.exe:*:Enabled:Windows Live Messenger 8.0 (Phone)"
            "%windir%\\Network Diagnostic\\xpnetdiag.exe"="%windir%\\Network Diagnostic\\xpnetdiag.exe:*:Enabled:@xpsp3res.dll,-20000"
            "C:\\Program Files\\Namo\\WebEditor 5 Trial\\bin\\WebEditor.exe"="C:\\Program Files\\Namo\\WebEditor 5 Trial\\bin\\WebEditor.exe:*:Enabled:Namo WebEditor 5"
            "C:\\Program Files\\FileZilla\\FileZilla.exe"="C:\\Program Files\\FileZilla\\FileZilla.exe:*:Enabled:FileZilla"
            "C:\\Program Files\\eMule\\emule.exe"="C:\\Program Files\\eMule\\emule.exe:*:Enabled:eMule"
            "C:\\Documents and Settings\\Thomas\\Mes documents\\vbus\\Server.exe"="C:\\Documents and Settings\\Thomas\\Mes documents\\vbus\\Server.exe:*:Enabled:Server"
            "C:\\Program Files\\MSN Messenger\\msnmsgr.exe"="C:\\Program Files\\MSN Messenger\\msnmsgr.exe:*:Enabled:Windows Live Messenger 8.1"
            "C:\\Program Files\\MSN Messenger\\livecall.exe"="C:\\Program Files\\MSN Messenger\\livecall.exe:*:Enabled:Windows Live Messenger 8.1 (Phone)"
            "C:\\Program Files\\Nero\\Nero 7\\Nero Home\\NeroHome.exe"="C:\\Program Files\\Nero\\Nero 7\\Nero Home\\NeroHome.exe:*:Enabled:Nero Home"
            "C:\\Documents and Settings\\Thomas\\Local Settings\\Temp\\Rar$EX01.109\\eMule0.48a\\emule.exe"="C:\\Documents and Settings\\Thomas\\Local Settings\\Temp\\Rar$EX01.109\\eMule0.48a\\emule.exe:*:Enabled:eMule"

            [HKEY_LOCAL_MACHINE\system\currentcontrolset\services\sharedaccess\parameters\firewallpolicy\domainprofile\authorizedapplications\list]
            "%windir%\\system32\\sessmgr.exe"="%windir%\\system32\\sessmgr.exe:*:enabled:@xpsp2res.dll,-22019"
            "C:\\Program Files\\MSN Messenger\\msncall.exe"="C:\\Program Files\\MSN Messenger\\msncall.exe:*:Enabled:Windows Live Messenger 8.0 (Phone)"
            "%windir%\\Network Diagnostic\\xpnetdiag.exe"="%windir%\\Network Diagnostic\\xpnetdiag.exe:*:Enabled:@xpsp3res.dll,-20000"
            "C:\\Program Files\\MSN Messenger\\msnmsgr.exe"="C:\\Program Files\\MSN Messenger\\msnmsgr.exe:*:Enabled:Windows Live Messenger 8.1"
            "C:\\Program Files\\MSN Messenger\\livecall.exe"="C:\\Program Files\\MSN Messenger\\livecall.exe:*:Enabled:Windows Live Messenger 8.1 (Phone)"

            Remaining Files:
            ---------------

            Backups Folder: - C:\DOCUME~1\Thomas\Bureau\SDFix\backups\backups.zip

            Files with Hidden Attributes:

            C:\Documents and Settings\Thomas\Mes documents\Mes archives de conversations\antoun_@hotmail.com\Thumbs.db
            C:\Documents and Settings\Thomas\Mes documents\Mes archives de conversations\antoun_@hotmail.com\Images\Thumbs.db
            C:\Documents and Settings\Thomas\Mes documents\Mes archives de conversations\blefebvre@mac.com\Thumbs.db
            C:\Documents and Settings\Thomas\Mes documents\Mes archives de conversations\clamaxsteph@msn.com\Thumbs.db
            C:\Documents and Settings\Thomas\Mes documents\Mes archives de conversations\fabien_lisanin@msn.com\Thumbs.db
            C:\Documents and Settings\Thomas\Mes documents\Mes archives de conversations\gigiseb@hotmail.com\Thumbs.db
            C:\Documents and Settings\Thomas\Mes documents\Mes archives de conversations\iron_mick@hotmail.com\Thumbs.db
            C:\Documents and Settings\Thomas\Mes documents\Mes archives de conversations\joshua_guichard@msn.com\Thumbs.db
            C:\Documents and Settings\Thomas\Mes documents\Mes archives de conversations\mekarski@hotmail.com\Thumbs.db
            C:\Documents and Settings\Thomas\Mes documents\Mes archives de conversations\o305man@hotmail.com\Thumbs.db
            C:\Documents and Settings\Thomas\Mes documents\Mes archives de conversations\pierredu44@msn.com\Thumbs.db
            C:\Documents and Settings\Thomas\Mes documents\Mes archives de conversations\transbus@hotmail.com\Thumbs.db
            C:\Documents and Settings\All Users\DRM\Cache\Indiv01.tmp

            Finished
            0
            1. tu peux mettre un hijack this stp :

              * Télécharge HijackThis et poste le rapport stp

              http://pchelpbordeaux.free.fr/logiciels.html
              Tutorial
              http://pchelpbordeaux.free.fr/tuto.html
              Démo en image
              http://pageperso.aol.fr/balltrap34/demohijack.htm
              0
              1. Logfile of HijackThis v1.99.1
                Scan saved at 17:08:22, on 12/07/2007
                Platform: Windows XP SP2 (WinNT 5.01.2600)
                MSIE: Internet Explorer v7.00 (7.00.6000.16473)

                Running processes:
                C:\WINDOWS\System32\smss.exe
                C:\WINDOWS\system32\winlogon.exe
                C:\WINDOWS\system32\services.exe
                C:\WINDOWS\system32\lsass.exe
                C:\WINDOWS\system32\Ati2evxx.exe
                C:\WINDOWS\system32\svchost.exe
                C:\WINDOWS\System32\svchost.exe
                C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
                C:\Program Files\Alwil Software\Avast4\ashServ.exe
                C:\WINDOWS\system32\spoolsv.exe
                C:\WINDOWS\System32\FTRTSVC.exe
                C:\WINDOWS\System32\svchost.exe
                C:\WINDOWS\system32\Ati2evxx.exe
                C:\WINDOWS\Explorer.EXE
                C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
                C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
                C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
                C:\PROGRA~1\Wanadoo\TaskBarIcon.exe
                C:\Program Files\QuickTime\qttask.exe
                C:\Program Files\ATI Technologies\ATI.ACE\cli.exe
                C:\Program Files\Unlocker\UnlockerAssistant.exe
                C:\WINDOWS\system32\ctfmon.exe
                C:\Program Files\Fichiers communs\Ahead\Lib\NMBgMonitor.exe
                C:\Program Files\MSN Messenger\msnmsgr.exe
                C:\Program Files\ATI Technologies\ATI.ACE\cli.exe
                C:\Program Files\ATI Technologies\ATI.ACE\cli.exe
                C:\Program Files\MSN Messenger\usnsvc.exe
                C:\Program Files\Internet Explorer\iexplore.exe
                C:\Program Files\Hijackthis Version Française\hijackthis vf.exe

                R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = https://www.orange.fr/portail
                R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.google.fr/?gws_rd=ssl
                R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
                R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
                R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
                R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.msn.com/fr-fr/?ocid=iehp
                R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Orange
                R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
                R3 - URLSearchHook: Search Class - {08C06D61-F1F3-4799-86F8-BE1A89362C85} - C:\PROGRA~1\Wanadoo\SEARCH~1.DLL
                O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
                O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\Program Files\Spybot - Search & Destroy\SDHelper.dll
                O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
                O4 - HKLM\..\Run: [ATIPTA] C:\ATI Technologies\ATI Control Panel\atiptaxx.exe
                O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
                O4 - HKLM\..\Run: [WOOWATCH] C:\PROGRA~1\Wanadoo\Watch.exe
                O4 - HKLM\..\Run: [WOOTASKBARICON] C:\PROGRA~1\Wanadoo\GestMaj.exe TaskBarIcon.exe
                O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
                O4 - HKLM\..\Run: [NeroFilterCheck] C:\Program Files\Fichiers communs\Ahead\Lib\NeroCheck.exe
                O4 - HKLM\..\Run: [ATICCC] "C:\Program Files\ATI Technologies\ATI.ACE\cli.exe" runtime -Delay
                O4 - HKLM\..\Run: [UnlockerAssistant] "C:\Program Files\Unlocker\UnlockerAssistant.exe"
                O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
                O4 - HKCU\..\Run: [BgMonitor_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA}] "C:\Program Files\Fichiers communs\Ahead\Lib\NMBgMonitor.exe"
                O4 - HKCU\..\Run: [msnmsgr] "C:\Program Files\MSN Messenger\msnmsgr.exe" /background
                O4 - Global Startup: Lancement rapide d'Adobe Reader.lnk = C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe
                O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office\OSA9.EXE
                O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing)
                O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing)
                O9 - Extra button: Messager Wanadoo - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\PROGRA~1\MESSAG~1\Messager Wanadoo.exe (file missing)
                O9 - Extra 'Tools' menuitem: Messager Wanadoo - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\PROGRA~1\MESSAG~1\Messager Wanadoo.exe (file missing)
                O9 - Extra button: Orange - {1462651F-F4BA-4C76-A001-C4284D0FE16E} - https://www.orange.fr/portail (file missing) (HKCU)
                O11 - Options group: [INTERNATIONAL] International*
                O16 - DPF: {5D6F45B3-9043-443D-A792-115447494D24} (UnoCtrl Class) - http://messenger.zone.msn.com/FR-FR/a-UNO1/GAME_UNO1.cab
                O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/...
                O16 - DPF: {8E0D4DE5-3180-4024-A327-4DFAD1796A8D} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsClient.cab31267.cab
                O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://fpdownload2.macromedia.com/get/shockwave/cabs/flash/swflash.cab
                O18 - Protocol: livecall - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL
                O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL
                O20 - Winlogon Notify: WgaLogon - C:\WINDOWS\SYSTEM32\WgaLogon.dll
                O21 - SSODL: WPDShServiceObj - {AAA288BA-9A4C-45B0-95D7-94D524869DB5} - C:\WINDOWS\system32\WPDShServiceObj.dll
                O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
                O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe
                O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
                O23 - Service: avast! Antivirus - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashServ.exe
                O23 - Service: avast! Mail Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe" /service (file missing)
                O23 - Service: avast! Web Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe" /service (file missing)
                O23 - Service: France Telecom Routing Table Service (FTRTSVC) - France Telecom - C:\WINDOWS\System32\FTRTSVC.exe
                O23 - Service: NBService - Nero AG - C:\Program Files\Nero\Nero 7\Nero BackItUp\NBService.exe
                O23 - Service: SmartLinkService (SLService) - Smart Link - C:\WINDOWS\SYSTEM32\slserv.exe
                0
                1. Pourtant, j'ai un par feu windows...

                  Sinon, je n'ai pas de soucis, bien que j'en ai jamais eu à part la présence de deux fichiers suspect dans le dossier Windows
                  0
                  1. re,

                    oui mais le par feu windows, no comments...

                    tu te connecte sur msn sans probleme?

                    @+
                    0
                    1. ok

                      il ne te reste plus qu´a mettre un bon par feu alors...

                      @+
                      0