Au secours ! Les virus font la teuf chez moi

gail_12 -  
moK´s@ Messages postés 4399 Date d'inscription   Statut Membre Dernière intervention   -
AU SECOOOUUURS ! ... Les virus font une teuf chez moi ...

Bonjour,

Merci par avance à ceux qui voudront bien m'aider.

J'ai un PC un peu âgé (hors garantie) et physiquement assez malade (plus de lecteur CD) sous Windows XP.
Je ne suis connectée à internet que depuis une semaine et, depuis 2 jours (le 7/08), j'ai une floppée de virus qui s'amusent à qui mieux mieux et me font péter les plombs.

Quand j'efface/je tue des process/fichiers/dll/etc. qui sont clairement << pas clairs >>, leurs copains reviennent 10 fois plus vite ...

Avant de me << lancer >> sur Internet, j'avais fais une double sauvegarde de mes données sur un disque externe qui commence lui aussi à être infecté :
- 1) par Norton Ghost, mais je ne peux pas faire une restauration puisqu'il faut booter sur CD
- 2) un copy-paste un peu crade des 2 disques C: et D:, ça me permet de vérifier les << pas clairs >> de plus haut
et j'avais installé Norton Anti-Virus, mais je ne l'avais ni activé (j'avais 15 jours pour le faire), ni mis à jour.

Je soupçonne qu'un virus s'est attaqué à lui (ou alors je suis parano), car, au bout du 6ème jour, il a expiré et je n'arrive plus à l'activer (à moins q ce soit parce que maintenant je suis en Mode Sans Echec avec réseau). Donc, comme il faisait apparemment un peu office de FireWall, je n'ai plus de FireWall.

Depuis, j'ai installé AVast (le 7/08), mais, comme le système était déjà infecté, il ne pourra me créer de VRDB comme référence et, quand je lui demande de réparer un fichier, JAMAIS il n'y arrive. En plus, il semble qu'il y ait un problème avec la config de la Zone de Quarantaine (ou alors, c'est parce que je suis en Mode Sans Echec).

J'ai essayé de corriger des trucs avec HijackThis.exe, mais, maintenant il ne marche plus, je vais le retélécharger en le renommant.

Quelques-uns des symptômes, mais je vais en oublier :
o Au début, au démarrage, le Bureau ne s'affichait pas et explorer.exe prenait toute la CPU, je le killais et le démarrage pouvait continuer ; soit maintenant le problème est réglé, soit, comme je suis en mode sans échec, ça n'apparaît plus.
o J'ai eu aussi un reboot forcé par quelque chose comme << NT_AUTHORITY\SYSTEM >>. Maintenant, j'utilise << shutdown -a >>.
o Après, à chaque fois que je redémarrais, au bout de 3-4 minutes (ça laisse pas beaucoup de temps pour faire grand chose), j'avais un écran bleu ; depuis je ne redémarre plus que en Mode Sans Echec (avec réseau).
o Plus de son et des bips bizarres de temps en temps : je soupçonne delsim.
o Des dll avec des noms bizarres : lettres redoublées, des process avec des noms bizarres (ils contiennent un caractère qui ne fait pas partie de l'alphabet du genre un << y >> avec une double barre horizontale. Quand je les kill ou les supprime, d'autres apparaissent ; parfois, ils disparaissent trop vite d'eux-mêmes.
o Il me bouffe une grosse partie de ce qui me restait de libre sur C:.
o Autres ...

J'ai fait des recherches sur le web sur la description des virus, mais rien ne me correspond complètement et je ne trouve pas de Fix adapté (ou alors je n'ai pas vu que c'était ce que je cherchais).

Virus recensés :
- par AVast :
o principalement Win32:Sality-AB : apparemment, il modifie tous les exe et leur rajoute du code qui fait une taille fixe (quelque chose comme 50 Ko, je crois) et je ne peux pas mettre tous mes *. exe en quarantaine (et je ne crois pas qu'elle marche) ; je pourrais recopier les *.exe qui se trouvent sur mes sauvegardes, mais je pense que j'irais moins vite que le virus et que, dans certains cas, je n'aurais pas les droits et que le virus pourra ainsi continuer à se propager ; en plus, le 1er jour, j'avais 900 fichiers infectés (à 99 % sur C:), le 2ème, 1700 fichiers infectés (99 % sur C: et D:), mais il commençait déjà à infecter mon disque dur externe (F:).
o Win32:Poebot-I [Trj]
o Win32:Agent-JOH [Trj]
o Win32:Agent-FSP [Trj]
o Win32:Conhook-AV [Trj]
o Win32:Rbot-DRE [Wrm] : lui, je l'ai trouvé nulle part répertorié.
o Un fichier C:\a.exe qui est un copie de delsim.exe que j'efface et qui réapparaît.

Me conseillez-vous de télécharger et d'installer Zone Alarm ? Je sens que la réponse va être oui.

Que dois-je faire ?

Si quelqu'un pouvait me proposer des scripts shell (c'est plus rapide quand j'essaye d'effacer les trucs à la main), j'ai une vieille version de cygwin.

J'ai dû oublier des problèmes/questions, je complèterais.

Merci encore par avance.
A voir également:

105 réponses

Bouli42 Messages postés 394 Date d'inscription   Statut Membre Dernière intervention   114
 
gail change d'ordi

: /
0
gail_12
 
Bonjour à tous,

Non, j'ai rien fait de concret depuis le (mon) dernier post, mais j'ai eu plein de problèmes (ventilo, PC qui rame + le spam, voir la suite) et donc, de nouvelles questions ... !!!
Les questions importantes (et flippantes), c'est ce qui concerne le spam et le firewall.

Pour le Gail.bat, est-ce que j'essaye de le compléter ?
Au fait, c'est quoi la formule à appliquer ? :
a) Gail.bat puis x fois (mwav.exe puis rmsality.exe)
b) x fois (Gail.bat puis mwav.exe puis rmsality.exe)
Ca non plus, c'est pas important, dans le doute, je prendrai la b).

Sinon, j'ai lu les liens sur Sality et, pendant que je poste, j'ai préparé NetTransport pour qu'il me récupère les Removal Tools et il me renommera les .exe en .PROTECT le temps que je les exécute ... Maintenant, il me faut ruser et avec Sality et avec mes temps de connexion (cf. la suite).

Merci encore à tous pour votre aide, j'étais plus optimiste hier soir, mais ça a changé ce midi en me réveillant ...

Je suis encore à la bourre dans les posts, voici le post que j'avais préparé.

*****************************************************************************
Aie ! Aie-aie-aie !

En fait, j'ai récupéré la chambre de bonne de ma petite soeur avec sa connexion internet et elle m'a (réveillé et) appelé aujourd'hui pour me dire que Free allait couper la connexion si je ne réglais pas mes problèmes rapidement, parce qu'apparemmt je spamme tout le monde.
Est-ce que c'est dû aux lignes "xxx Host xxx" que j'ai fixé 2 fois avec HijackThis ou est-ce que je ne peux même pas voir le problème ???
Est-ce qu'ils vont vraiment le faire ou est-ce que c'est juste des menaces en l'air ??? Et ils ont le droit ???
En tout cas, j'installe Kerio ... et je pluggerai le câble internet que quand j'en aurais besoin ...

Kerio :

Non, je vais pas installer Kerio, parce qu'apparemment il a besoin du Windows Installer et si j'essaye de démarrer le service Windows Installer, j'obtiens un pop-up : << Impossible de démarrer le service Windows Installer sur Ordinateur local. Erreur 1084 : Ce service ne peut pas être démarré en mode sans échec. >>
Est-ce qu'il y aurait quelque part une autre version disponible de Kerio qui n'aurait pas besoin du Windows Installer pour être installée ??? Ou est-ce qu'il y aura un autre firewall que je pourrais installer temporairement, avec lequel je n'aurais pas ce problème ?

Du coup, ce que je devais pas désinstaller (les anti-virus), je le laisse parce que, si je n'en garde qu'un et que les virus le dégradent, j'aurais plus rien ... !!!

En plus, comme j'avais commencé par désactiver le pare-feu Windows avant l'install de Kerio, je ne peux plus le réactiver !!! J'ai un pop-up : << Une erreur s'est produite lors de l'activation du partage de connexions Internet. Le service ou le groupe de dépendance n'a pas pu démarrer. >>


System.ini :
J'ai viré les lignes indiquées, mais il faudra que je checke régulièrement s'ils ne reviennent pas le modifier ...

=> Il a mis moins de 16 min. avant de me remettre les lignes :
[mcidrv32]
_hr=3
_dr=14
WININET=2

Bon, j'ai fait un script que j'appellerai régulièrement ; pas évident avec Cygwin qui a des soi-disants problèmes de mémoire et ne veux pas forker pour que je puisse créer un fichier avec vi et le clavier qui écrit tout seul (des << y >> et des << à >>), mais j'ai plus d'un tour dans mon sac ...


Restauration du système :

Elle n'était pas désactivée, mais l'exécution était suspendue pour tous les disques.
Il y avait 1 Récupération du Système avec un répertoire qui datait de 2006 et dedans des fichiers qui dataient d'aujourd'hui,
mais, quand j'ai voulu la virer (en cochant << Désactiver la Restauration Du Système sur tous les lecteurs >>, puis << Appliquer >>, puis Oui au pop-up de confirmation), j'ai eu un pop-up << Restauration Du Système >> : << La restauration du système a rencontré une erreur en tentant d'activer/de désactiver un ou plusieurs lecteurs. Redémarrez votre ordinateur et essayez de nouveau. >>.

Gail.bat :

Moe : Désolée pour l'histoire de s(u)poolsvc.exe : j'ai parlé trop vite.

J'ai bien envie de rajouter des trucs à virer (surtout les fichiers avec redoublement de consonnes et/ou apparus après l'infection et/ou fichiers masqués), j'arrive pas à me décider ...

Concernant wuauapl.exe, comment se fait-il qu'il ait un copyright Microsoft Corporation ???

Et aussi, j'ai vu plein de fichiers douteux qui, si je dis pas de bêtises, indiquaient comme date la date d'installation usine du PC : comment ils font ???

J'ai aussi un répertoire C:\Temp qui s'est créé avec dedans des fichiers qui ne sont pas du tout des logs (en fin, c'est pas des caractères ASCII).
$ ls -alR /cygdrive/c/Temp | less
/cygdrive/c/Temp:
total 0
drwxr-xr-x   4 XXX	Aucun           0 Aug 12 00:36 ./
drwxr-xr-x  26 XXX	Aucun           0 Dec 31  1979 ../
drwxr-xr-x   2 XXX	Aucun           0 Aug 12 00:36 1cb/
drwxr-xr-x   2 XXX	Aucun           0 Aug 12 00:36 fse/

/cygdrive/c/Temp/1cb:
total 10
drwxr-xr-x   2 XXX	Aucun           0 Aug 12 00:36 ./
drwxr-xr-x   4 XXX	Aucun           0 Aug 12 00:36 ../
-rw-r--r--   1 XXX	Aucun        9248 Apr 24 16:21 syscheck.log

/cygdrive/c/Temp/fse:
total 1
drwxr-xr-x   2 XXX	Aucun           0 Aug 12 00:36 ./
drwxr-xr-x   4 XXX	Aucun           0 Aug 12 00:36 ../
-rw-r--r--   1 XXX	Aucun         930 Aug 12 00:36 tmpZTF.log
Dans C:\WINDOWS\, voilà quelques-uns des trucs que j'y trouve et que je ne sais pas si ils sont OK ou pas (j'ai été que jusqu'à la lettre << d >>, c'était long et loin d'être fini, mais, à mon avis, vous allez dire que le post est trop long ...) :
-rwxr-xr-x   1 XXX	Aucun      180224 Nov  7  2002 MakeMrk.exe
-rw-r--r--   1 XXX	Aucun       82944 Aug 28  2001 clock.avi
-rwxr-xr-x   1 XXX	Aucun       71680 Jun 16 22:11 nircmd.exe*
-rwxr-xr-x   1 XXX	Aucun      129536 Jul 19 22:47 catchme.exe*
-rwxr-xr-x   1 XXX	Aucun      164864 Dec 14  2001 patchw32.dll
-rw-r--r--   1 XXX	Aucun       11736 Aug  2 18:38 msgsocm.log
-rw-r--r--   1 XXX	Aucun       90603 Aug  2 18:38 comsetup.log
-rwxr-xr-x   1 XXX	Aucun       71749 Aug  7 18:23 hcextoutput.dll*
-rw-r--r--   1 XXX	Aucun    36151949 Aug  7 18:23 VPTNFILE.637
-rwxr-xr-x   1 XXX	Aucun       59904 Aug 12 00:36 retadpu21.exe*
-rwxr-xr-x   1 XXX	Aucun       65536 Aug 12 00:36 retadpu1000106.exe*
-rwxr-xr-x   1 XXX	Aucun       63488 Aug 12 18:56 ppcm.exe*
-rw-r--r--   1 XXX	Aucun         139 Aug 14 00:41 cookies.ini

Pour C:\WINDOWS\system32, j'ai trouvé ça :
$ ls -lR /cygdrive/c/WINDOWS/system32/K*
/cygdrive/c/WINDOWS/system32/K1:
-rwxr-xr-x   1 XXX	Aucun      116351 Aug  8 07:30 chkq22011.exe

/cygdrive/c/WINDOWS/system32/K2:
-rwxr-xr-x   1 XXX	Aucun        8790 Jul 31 13:21 w71.exe

$ ls -lR /cygdrive/c/WINDOWS/system32/f0*
/cygdrive/c/WINDOWS/system32/f03WtR:
-rwxr-xr-x   1 XXX	Aucun       32768 Aug  4 01:44 f03Wt&R1066.exe

$ ls -l /cygdrive/c/WINDOWS/system32/
-rwxr-xr-x   1 XXX	Aucun       59392 Aug 12 00:37 3.tmp
-rw-r--r--   1 XXX	Aucun       24576 Aug 12 18:56 CF1
-rwxr-xr-x   1 XXX	Aucun       32768 Jul 12  1998 CMDLGFR.DLL
-rwxr-xr-x   1 XXX	Aucun       15360 Jul 12  1998 INETFR.DLL
-rwxr-xr-x   1 XXX	Aucun      285696 Aug 28  2001 Isass.exe
-rwxr-xr-x   1 XXX	Aucun     1485696 Apr 24 09:32 LegitCheckControl.dll
-rwxr-xr-x   1 XXX	Aucun       59904 Jul 12  1998 MSCC2FR.DLL
-rwxr-xr-x   1 XXX	Aucun      662288 Mar  8  2004 MSCOMCT2.OCX
-rw-r--r--   1 XXX	Aucun        2407 Jun 18  1998 MSINET.DEP
-rwxr-xr-x   1 XXX	Aucun      344064 Aug 16  2004 MatroskaSplitter.ax
-rwxr-xr-x   1 XXX	Aucun        9728 Jul 12  1998 PCCLPFR.DLL
-rwxr-xr-x   1 XXX	Aucun       84512 Mar  8  2004 PICCLP32.OCX
-rwxr-xr-x   1 XXX	Aucun       87768 Sep 17  2005 S32EVNT1.DLL
-rw-r--r--   1 XXX	Aucun         257 Aug 12 18:56 SET
-rwxr-xr-x   1 XXX	Aucun        6656 Jul 12  1998 STDFTFR.DLL
-rwxr-xr-x   1 XXX	Aucun      534160 Sep 19  2005 SymNeti.dll
-rwxr-xr-x   1 XXX	Aucun      161424 Sep 19  2005 SymRedir.dll
-rwxr-xr-x   1 XXX	Aucun      119568 Oct  2  2000 VB6FR.DLL
-rwxr-xr-x   1 XXX	Aucun        4380 Aug 12 02:43 aajocpj.exe
-rwxr-xr-x   1 XXX	Aucun       69860 Aug 11 21:58 abffdfz.exe
-rwxr-xr-x   1 XXX	Aucun       65482 Aug 12 06:53 agwc.exe
-rwxr-xr-x   1 XXX	Aucun      101888 Aug 11 02:01 aiznfth.exe
-rwxr-xr-x   1 XXX	Aucun       24678 Aug 10 13:48 anktss.exe
-rwxr-xr-x   1 XXX	Aucun       69860 Aug 12 20:27 answs.exe
-rwxr-xr-x   1 XXX	Aucun      599040 Aug 13 17:30 arf.exe
-rwxr-xr-x   1 XXX	Aucun       55992 Aug 12 18:12 armqdv.exe
-rwxr-xr-x   1 XXX	Aucun       61440 Aug 13 19:42 aryrflmx.exe
-rwxr-xr-x   1 XXX	Aucun      783224 Jul 27 22:07 aswBoot.exe
-rwxr-xr-x   1 XXX	Aucun       89088 Mar 19  2003 atl71.dll
-rwxr-xr-x   1 XXX	Aucun        5044 Aug 13 20:16 avzrl.exe
-rwxr-xr-x   1 XXX	Aucun       69860 Aug 11 21:59 awcxfb.exe
-rwxr-xr-x   1 XXX	Aucun       27522 Aug 12 05:48 awgs.exe
-rwxr-xr-x   1 XXX	Aucun       31254 Aug 12 14:50 awtutuv.dll
-rwxr-xr-x   1 XXX	Aucun        8222 Aug 13 18:06 awvwxyy.dll
-rwxr-xr-x   1 XXX	Aucun        7300 Aug 10 13:42 awyf.exe
-rwxr-xr-x   1 XXX	Aucun       69860 Aug 12 00:53 aysoeowh.exe
-rwxr-xr-x   1 XXX	Aucun        8476 Aug 12 05:48 azfz.exe
-rwxr-xr-x   1 XXX	Aucun       69860 Aug 12 00:44 azur.exe
-rwxr-xr-x   1 XXX	Aucun       69860 Aug 11 15:11 bbawyehf.exe
-rwxr-xr-x   1 XXX	Aucun       19076 Aug 11 22:00 beaetue.exe
-rwxr-xr-x   1 XXX	Aucun        5840 Aug 11 20:49 bfemlrq.exe
-rwxr-xr-x   1 XXX	Aucun       34588 Aug 12 16:00 bfik.exe
-rwxr-xr-x   1 XXX	Aucun       69860 Aug 12 00:57 bgrojkun.exe
-rwxr-xr-x   1 XXX	Aucun        7680 Jul  1  2004 bitsprx2.dll
-rwxr-xr-x   1 XXX	Aucun        7168 Jul  1  2004 bitsprx3.dll
-rwxr-xr-x   1 XXX	Aucun       24090 Aug 13 18:20 bklqcgi.exe
-rwxr-xr-x   1 XXX	Aucun       29136 Aug 12 02:27 blijoh.exe
-rwxr-xr-x   1 XXX	Aucun       74752 Aug 11 20:32 bmlqe.exe
-rwxr-xr-x   1 XXX	Aucun       90624 Aug 12 01:00 bmwiay.exe
-rwxr-xr-x   1 XXX	Aucun       43368 Aug 10 13:21 bpuwiut.exe
-rwxr-xr-x   1 XXX	Aucun      110080 Aug 11 15:48 bqbqbwtx.exe
-rwxr-xr-x   1 XXX	Aucun       81408 Aug 10 19:28 bqwrnap.exe
-rwxr-xr-x   1 XXX	Aucun       69860 Aug 11 21:52 brlbbwlr.exe
-rwxr-xr-x   1 XXX	Aucun       38836 Aug 13 19:55 bvldau.exe
-rwxr-xr-x   1 XXX	Aucun       25220 Aug 13 19:42 bwid.exe
-rwxr-xr-x   1 XXX	Aucun       65988 Aug 12 16:00 bzlohc.exe
-rwxr-xr-x   1 XXX	Aucun           0 Aug 12 05:27 bzy.exe
-rwxr-xr-x   1 XXX	Aucun      144896 Aug 13 20:04 caszo.exe	(Lui, je me demande si c'est pas un nouveau virus)
-rwxr-xr-x   1 XXX	Aucun        1460 Aug 13 18:34 cclnnj.exe
-rwxr-xr-x   1 XXX	Aucun       47104 Aug 13 20:16 ccuqqmfy.exe
-rwxr-xr-x   1 XXX	Aucun       16308 Aug 13 01:53 cdkokfp.exe
-rwxr-xr-x   1 XXX	Aucun      128022 Aug 11 15:03 cgjuid.exe
-rwxr-xr-x   1 XXX	Aucun       31248 Aug 11 23:38 chaot.exe
-rwxr-xr-x   1 XXX	Aucun       17408 Aug 11 04:44 ckfoa.exe
-rwxr-xr-x   1 XXX	Aucun       47120 Aug 10 21:47 cmhpjz.exe
-rwxr-xr-x   1 XXX	Aucun       29136 Aug 12 20:34 cmjzejc.exe
-rwxr-xr-x   1 XXX	Aucun       44544 Aug 12 04:47 cmlxm.exe
-rwxr-xr-x   1 XXX	Aucun      143360 Aug 10 21:12 cmzkw.exe
-rwxr-xr-x   1 XXX	Aucun       69860 Aug 12 00:46 cnelbgu.exe
-rwxr-xr-x   1 XXX	Aucun       49633 Aug 11 19:32 cnhi.exe
-rwxr-xr-x   1 XXX	Aucun      599040 Aug 12 22:58 col.exe
-rwxr-xr-x   1 XXX	Aucun       69860 Aug 11 15:46 cotf.exe
-rwxr-xr-x   1 XXX	Aucun      599040 Aug 10 19:13 cox.exe
-rwxr-xr-x   1 XXX	Aucun       51100 Aug 12 22:15 cqfudnml.exe
-rwxr-xr-x   1 XXX	Aucun       20460 Aug 11 20:49 csduk.exe
-rwxr-xr-x   1 XXX	Aucun        2920 Aug 12 18:25 cvrc.exe
-rwxr-xr-x   1 XXX	Aucun      599040 Aug 10 20:35 cvx.exe
-rwxr-xr-x   1 XXX	Aucun        4892 Aug 13 16:37 cxnmqqj.exe
-rw-r--r--   1 XXX	Aucun     4797998 Aug 13 21:50 dbgraph3211.sht
-rwxr-xr-x   1 XXX	Aucun       16648 Aug 10 18:04 dbybuxk.exe
-rwxr-xr-x   1 XXX	Aucun       31254 Aug 13 16:22 ddccday.dll
-rwxr-xr-x   1 XXX	Aucun       38548 Aug 11 21:10 ddzbf.exe
-rwxr-xr-x   1 XXX	Aucun       69860 Aug 12 00:50 dfbjsqs.exe
-rwxr-xr-x   1 XXX	Aucun       69860 Aug 11 15:05 dftfkso.exe
-rwxr-xr-x   1 XXX	Aucun       41072 Aug 12 16:28 dhbbuox.exe
-rwxr-xr-x   1 XXX	Aucun       41910 Aug 12 18:12 dkgy.exe
-rwxr-xr-x   1 XXX	Aucun       37818 Aug 13 18:12 dlaeltfu.exe
-rwxr-xr-x   1 XXX	Aucun       69860 Aug 12 00:44 dlrfmt.exe
-rwxr-xr-x   1 XXX	Aucun           0 Aug 11 22:23 dnp.exe (FICHIER VIDE)
-rwxr-xr-x   1 XXX	Aucun       61832 Aug 12 16:28 dodyqqt.exe
-rwxr-xr-x   1 XXX	Aucun       67408 Aug 13 19:49 dolqxc.exe
-rwxr-xr-x   1 XXX	Aucun       60524 Aug 13 17:30 dpvhnul.exe
-rwxr-xr-x   1 XXX	Aucun       55652 Aug 10 21:54 dqbrh.exe
-rwxr-xr-x   1 XXX	Aucun      128022 Aug 11 15:47 dqohtva.exe
-rwxr-xr-x   1 XXX	Aucun       29136 Aug 11 20:46 drcpgg.exe
-rwxr-xr-x   1 XXX	Aucun       69120 Aug 11 15:01 dtaqoif.exe
-rwxr-xr-x   1 XXX	Aucun      599040 Aug 10 22:02 dtt.exe
-rwxr-xr-x   1 XXX	Aucun      124416 Aug 12 17:48 dupt.exe
-rwxr-xr-x   1 XXX	Aucun       32256 Aug 12 18:12 dwudes.exe
-rwxr-xr-x   1 XXX	Aucun      599040 Aug 10 19:59 dzg.exe
-rwxr-xr-x   1 XXX	Aucun      599040 Aug 11 19:32 dzk.exe
-rwxr-xr-x   1 XXX	Aucun       26868 Aug 10 20:54 dznwmqob.exe
-rwxr-xr-x   1 XXX	Aucun        8192 Aug 12 16:28 ebtaufo.exe
0
moe
 
Bonsoir Gail

Il va falloir agir assez vite, et dès que tu auras téléchargé (et mis à jour) Mwav, sdfix et le removal de grisoft, ne te reconnecte que si tu rencontre un soucis particulier pendant les manips.
Je sais pas si free à le droit de mettre ses menaces à exécution mais pour l'instant, limite au strict minimum tes connections dans le doute.
Il y a de forte chance que Sality ne soit pas responsable du spam, mais plutôt certains vers du type "Rbot" qui sont spécialisés dans la "zombification"...(je suppose que le terme zombie est assez équivoque et que tu te doute de ce qu'il veut dire pour un pc...), et certains rootkits comme entre autre XPDX qu'avait détecté Combofix (voir le premier rapport que tu as posté).

Est-ce que c'est dû aux lignes "xxx Host xxx" que j'ai fixé 2 fois avec HijackThis ou est-ce que je ne peux même pas voir le problème ???
Non, les ligne rajoutées au fichier host t'empêches juste d'avoir accès au sites mentionnés, c'est à dire aux éditeurs AV en majorité.


Bon, j'ai fait un script que j'appellerai régulièrement ; pas évident avec Cygwin qui a des soi-disants problèmes de mémoire et ne veux pas forker pour que je puisse créer un fichier avec vi et le clavier qui écrit tout seul (des << y >> et des << à >>), mais j'ai plus d'un tour dans mon sac ...

C:\cygwin\bin\bash.exe est infecté par Sality Gail, d'ou ces problèmes surement, si tu peux laisse le de côté pour l'instant car la modif régulière du fichier system.ini laisse penser que l'infection est aussi active en mode sans echec...


Restauration du système :
Le problème vient surement du fait que tu sois en mode sans echec ou alors l'exe correspondant à la restau est vérolé...
Si je ne me trompe pas, ton système de fichier est en Fat32, donc tu devrais pouvoir acceder facilement au dossier C:\System Volume Information (là ou les points de restau sont stockés) en rendant d'abord les fichiers cachés et système visible, dans les options des dossiers (ou via l'équivalent de la commande exécuter en tapant control folders) et vider ensuite sont contenu.


Concernant wuauapl.exe, comment se fait-il qu'il ait un copyright Microsoft Corporation ???
Apparement ça ne pose pas de problèmes aux codeurs de virus :-), mais le fait est que cet exe n'appartient pas à microsoft, il y a seulement 4 liens en tout est pour tout concernant ce fichier sur google, un peu maigre pour un fichier sensé appartenir à Billou... Dont le tiens d'ailleur ici sur ccm lol.
Ce fichier crée aussi un service, qu'à repéré Combofix:

Local Service;"C:\WINDOWS\wuauapl.exe"
Perso je le virerais sans état d'âme.

Désolé Gail si réponse est un peu confuse, mais j'ai essayé de parer au plus pressé, une fois que tu auras passé Mwav.exe, à mon avis il y aura déjà un sacré ménage de fait je pense.
Ensuite, il sera très important aussi de pouvoir passer Sdfix car il est spécialisé entre autre dans la suppression de vers comme ceux qui sont très certainement responsables des Spams émis à partir de ton pc.
Une fois ces deux outils passés (+le removal de grisoft) je crois qu'on pourra faire un point sur les manips à entreprendre, voir si les fichiers que tu as repérés sont toujours là ou pas et toi de nous dire aussi s'il y a du mieux ou pas dans l'utilisation du pc.

Merci encore à tous pour votre aide, j'étais plus optimiste hier soir, mais ça a changé ce midi en me réveillant ...
Bah, je persiste à y croire lol, rien n'est joué encore et dans ton cas c'est surtout la réactivité qui est primordiale et doit être assez rapide pour maintenir tes chances.

A toi de jouer maintenant Gail. :-)

a++

ps:
En ce moment il y a quelques soucis avec la maj d'Mwav.exe, elles s'effectuent correctement mais l'outil lors de son lancement prétend que les defs ne sont pas à jours.
Si jamais après avoir fait ces maj tu as un message de ce genre en lancant mwavscan.com, rends toi dans le dossier C:\Download qui contient tous les fichiers des maj téléchargées et copie (ctrl+a > copier) tout le contenu de ce dossier, puis colle ces fichiers dans le dossier C:\Kaspersky.
Tu auras un message te demandant si tu veux remplacer ces fichiers déjà existants, accepte en cliquant sur "Tous".
Relance ensuite mwavscan.com et si tout a bien fonctionné, le prog va se lancer normallement.
Si jamais cette manip devait te poser un soucis, fais le savoir j'uploaderais une version que tu pourras télécharger et déjà mise à jour.
0
gail_12 Messages postés 66 Date d'inscription   Statut Membre Dernière intervention   3
 
"la petite soeur de Gail"

En plus du reste, j'ai cassé la branche du cable réseau, donc plus de connexion Internet. J'ai réussi avt à télécharger le rmsality (les 3) et mwave.exe, mais mwave n'est donc pas à jour. Eventuellement, MOE, je suis interessée par ta proposition de uploader une version à jour de mwave.exe.
A je ne sais pas quand.

Gail
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
moe
 
Salut Gail

Zut...
Bien sur, pas de problèmes, ta soeur pourras trouver et télécharger pour toi le dossier Kaspersky.zip ici.
Si tu as déjà installé mwav, il te suffira de supprimer le dossier C:\Kaspersky et de le remplacer par celui téléchargé.

Bon courage et tiens nous au courant dès que ce sera possible.

a++


PS:

J'ai regardé attentivement la liste de fichiers qui te paraissaient suspects dans ton dernier post, fais quelques recherches pour chacun d'eux et essayé de faire un premier tri.
Ceux precédés de "echo" peuvent être à mon avis directements inclus dans gail.bat

Suspects ou impossible de déterminer exactement la provenance, à faire scanner sur Virustotal.com (tu peux les renommer en attendant de retrouver ton accès au net) :
c:\WINDOWS\patchw32.dll
c:\WINDOWS\ppcm.exe
c:\WINDOWS\MakeMrk.exe (peu d'info mais semble être signé Toshiba, à vérifier)
c:\WINDOWS\system32\arf.exe
c:\WINDOWS\system32\cox.exe
c:\WINDOWS\system32\col.exe


Strictements inconnus ou vérolés:

Dossiers:
%windir%\system32\K1
%windir%\system32\K2
%windir%\system32\f03WtR

Fichiers:
echo %windir%\retadpu21.exe
echo %windir%\retadpu1000106.exe
echo %windir%\system32\3.tmp
echo %windir%\system32\Isass.exe ('i' majuscule)
echo %windir%\system32\aajocpj.exe
echo %windir%\system32\abffdfz.exe
echo %windir%\system32\agwc.exe
echo %windir%\system32\aiznfth.exe
echo %windir%\system32\anktss.exe
echo %windir%\system32\answs.exe
echo %windir%\system32\armqdv.exe
echo %windir%\system32\aryrflmx.exe
echo %windir%\system32\avzrl.exe
echo %windir%\system32\awcxfb.exe
echo %windir%\system32\awgs.exe
echo %windir%\system32\awtutuv.dll
echo %windir%\system32\awvwxyy.dll
echo %windir%\system32\awyf.exe
echo %windir%\system32\aysoeowh.exe
echo %windir%\system32\azfz.exe
echo %windir%\system32\azur.exe
echo %windir%\system32\bbawyehf.exe
echo %windir%\system32\beaetue.exe
echo %windir%\system32\bfemlrq.exe
echo %windir%\system32\bfik.exe
echo %windir%\system32\bgrojkun.exe
echo %windir%\system32\bklqcgi.exe
echo %windir%\system32\blijoh.exe
echo %windir%\system32\bmlqe.exe
echo %windir%\system32\bmwiay.exe
echo %windir%\system32\rbpuwiut.exe
echo %windir%\system32\bqbqbwtx.exe
echo %windir%\system32\bqwrnap.exe
echo %windir%\system32\brlbbwlr.exe
echo %windir%\system32\bvldau.exe
echo %windir%\system32\bwid.exe
echo %windir%\system32\bzlohc.exe
echo %windir%\system32\bzy.exe
echo %windir%\system32\caszo.exe
echo %windir%\system32\cclnnj.exe
echo %windir%\system32\ccuqqmfy.exe
echo %windir%\system32\cdkokfp.exe
echo %windir%\system32\cgjuid.exe
echo %windir%\system32\chaot.exe
echo %windir%\system32\ckfoa.exe
echo %windir%\system32\cmhpjz.exe
echo %windir%\system32\cmjzejc.exe
echo %windir%\system32\cmlxm.exe
echo %windir%\system32\cmzkw.exe
echo %windir%\system32\cnelbgu.exe
echo %windir%\system32\cnhi.exe
echo %windir%\system32\cotf.exe
echo %windir%\system32\cqfudnml.exe
echo %windir%\system32\csduk.exe
echo %windir%\system32\cvrc.exe
echo %windir%\system32\cvx.exe
echo %windir%\system32\cxnmqqj.exe
echo %windir%\system32\dbgraph3211.sht
echo %windir%\system32\dbybuxk.exe
echo %windir%\system32\ddccday.dll
echo %windir%\system32\ddzbf.exe
echo %windir%\system32\dfbjsqs.exe
echo %windir%\system32\dftfkso.exe
echo %windir%\system32\dhbbuox.exe
echo %windir%\system32\dkgy.exe
echo %windir%\system32\dlaeltfu.exe
echo %windir%\system32\dlrfmt.exe
echo %windir%\system32\dodyqqt.exe
echo %windir%\system32\dolqxc.exe
echo %windir%\system32\dpvhnul.exe
echo %windir%\system32\dqbrh.exe
echo %windir%\system32\dqohtva.exe
echo %windir%\system32\drcpgg.exe
echo %windir%\system32\dtaqoif.exe
echo %windir%\system32\dtt.exe
echo %windir%\system32\dupt.exe
echo %windir%\system32\dwudes.exe
echo %windir%\system32\dzg.exe
echo %windir%\system32\dzk.exe
echo %windir%\system32\dznwmqob.exe
echo %windir%\system32\ebtaufo.exe


Légitimes:
c:\WINDOWS\system32\LegitCheckControl.dll (lié à windows genuine advantage, clean)
c:\WINDOWS\system32\MatroskaSplitter.ax (permet la lecture des fichier vidéos avec l'extension MKV)
c:\WINDOWS\system32\S32EVNT1.DLL (Symantec, norton)
c:\WINDOWS\system32\SymNeti.dll  (Symantec, norton)
c:\WINDOWS\system32\SymRedir.dll (Symantec, norton)

c:\WINDOWS\nircmd.exe (Clean mais peut être supprimé, tool utilisé par combofix et sdfix)
c:\WINDOWS\catchme.exe (Clean mais peut être supprimé, tool utilisé par combofix et sdfix pour la détection de rootkits)
c:\WINDOWS\hcextoutput.dll (Lié à Trend Micro et au scan AV en ligne, peut être supprimé)
c:\WINDOWS\VPTNFILE.637 (Lié à Trend Micro et au scan AV en ligne, peut être supprimé)
0
moK´s@ Messages postés 4399 Date d'inscription   Statut Membre Dernière intervention   89
 
salut gail et moe,

ca avance pas beaucoups ;-(

bonne soirée,

@+
0
afideg Messages postés 10517 Date d'inscription   Statut Contributeur sécurité Dernière intervention   602
 
Bonsoir moe, moK´s@ et les sœurs GAIL_12 & 13 ;)

Quelle idée de casser les raccords !
Serait-ce en voulant casser le PC ? ;)


Trêve de plaisanterie, la liste de Gail_12 était incomplète ( et longue ) comme en témoigne ses déclarations post # 94 : « Dans C:\WINDOWS\, voilà quelques-uns des trucs que j'y trouve et que je ne sais pas si ils sont OK ou pas (j'ai été que jusqu'à la lettre << d >>, c'était long et loin d'être fini, mais, à mon avis, vous allez dire que le post est trop long ...) » .

Bonne chance
Al.
0
moe
 
Salut Gail, mok's@

Salut

Ouais, mais bon... faut dire aussi que Gail n'est pas beaucoup aidé par son pc (problèmes matériel entre autre qui l'oblige à ruser etc...) et est forcée de devoir s'adapter, à nous aussi d'adapter par conscéquent les manips en fonction de ses remarques et soucis.
J'espère en tout cas qu'elle pourra se remanifester rapidement...

Afideg,
Pas grave pour la liste incomplète des processus supects qu'avait repéré Gail, pour l'instant vaut mieux qu'elle se concentre sur Sality.
En parlant de Sality, je viens d'en récupérer 3/4 variantes, et autant de Poebot, ce sera l'occasion de voir ce qu'ils ont dans le ventre et vérifier si des progs comme Mwav ou le removal de Grisoft s'en sortent correctement avec Sality.

"Pour Gail_13, la petite soeur :-)"
Si jamais tu repassais par là, est-ce que tu confirmes que tu as bien pu récupérer le dossier Kaspersky pour Mwav ?
Gail s'en sort ?

a++
0
moK´s@ Messages postés 4399 Date d'inscription   Statut Membre Dernière intervention   89
 
salut moe

oui ca commence a etre inquiétant ce non retour???

moi aussi je suis curieux de voir ce que kaspersky et avg vont pouvoir faire, je ne doute pas de leur compétance mais il y aura surement des différences...

il faudarait néanmoins qu´une des deux soeur se manifeste, mais c´est sans doute du aux probleme de connection qu´elles ont expliqué>ca expliquerait le non retour...

bonne journée a toi

@+
0
gail_12 Messages postés 66 Date d'inscription   Statut Membre Dernière intervention   3
 
Bonsoir à tous les 3, moK' s@, moe et afideg,

J'espère que vous avez passé un bon Week-end !

Me rev'là !

Merci de votre présence et de vous soucier de mes malheurs (je vous avoue qu'ils me prennent bien la tête !)

Ca va pas vraiment, je sais pas trop par où commencer.

Rem. : Il faut que je limite les temps de connexions à cause des histoires de spam.
Ca y est, j'ai racheté un câble réseau, mais j'osais même plus trop me connecter, les virus s'activent plus dans ces cas-là.
Je voulais lancer rmsality un certain nombre de fois avant.

rmsality.exe :
A la fin, à chaque fois, j'ai un pop-up qui me dit : << One or more files failed to scan or clean. Do you wish to run this remover after system reboot ? >>
Bon, à la 2ème fois, j'ai mis Oui, même si je me dis que ça ne servira pas à grand chose ... (C'était stupide, maintenant, il ne me reste plus qu'à rebooter et je n'ai pas pu sauvegarder le scan ... !!! Ah si, on peut quand même : en fermant le pop-up suivant sans clicker sur OK.)

Bon, maintenant, j'ai un peu compris : rmsality vous laissera et sauvegarder le log et rebooter plus tard quand vous voudrez.
Par contre, je ne sais pas comment il fait : je n'ai pas vu de RunOnce dans HJT, néanmoins, je pense qu'il travaille au reboot, parce que 1) le redémarrage semble plus long, surtout que 2) l'écran reste noir avec un curseur en haut à gauche qui clignote et, si on appuie sur << Entrée >>, il continue et on finit par obtenir l'écran d'ouverture de session.

Comme, à chaque passage, une fois, rmsality.exe disait : {A,B,C} << OK >> et {D,E,F} << Cleaned >> et, la fois suivante, il fallait qu'il clean {A,B} par exemple, dès qu'il finissait, je le faisais recommencer ...
moK' s@, tu m'avais parlé de faire un scan AVG, je crois que j'en suis pas encore à là ... En attendant, j'ai fait un scan avec AVast qui me trouvait encore des Sality, en particulier dans la mémoire !!!
Donc j'ai continué avec rmsality.
A tel point qu'au 8ème passage de rmsality (hier soir, le dernier), c'était la 3ème fois que tout était OK pour lui !!!
Mais c'est contradictoire avec le fait qu'AVast continue à trouver du Sality (plus d'autres vers et d'autres merdes).

En plus, je pouvais pas passer mwav.exe parce qu'il était pas à jour de plus d'1 mois (Je viens de récupérer Kapersky.zip et maintenant, je vais le passer : merci moe, en fait, j'espérais que ce qui me manquait serait moins gros et que je pourrais le récupérer sur une disquette, mais bon, maintenant, j'ai à nouveau un câble, donc ça va, merci de me l'avoir mis à dispo.)
Et, encore en plus, rmsality.exe joue les nettoyeurs version Jean Reno dans Nikita :
a) Au 1er passage, j'avais quelques applis de lancées dont Cygwin et explorer.exe. Depuis le 2ème passage, il m'a pété Cygwin : au lancement, j'ai 2 fois de suite un pop-up Windows (alors que c'est super rare les pop-ups Windows avec Cygwin, c'est pas comme ça qu'il gère les erreurs) << bash.exe - Erreur d'application >> qui dit : << L'application n'a pas réussi à s'initialiser correctement (0xc0000005). Cliquez sur OK pour arrêter l'application. >>
b) Depuis le 3ème passage, c'est explorer.exe qu'il a pété : les 1ères fois, le pop-up << explorer.exe - Composant introuvable >> disait :
<< Cette application n'a pas pu démarrer car SHDOCVW. est introuvable. La réinstallation de cette aplication peut corriger ce problème. >> ; après, je crois que j'ai vu le même 1 fois avec le composant ole32.dll (mais je ne suis pas très sûre), après ça a été avec le composant ole3.dll et maintenant, c'est avec le composant .dll !!!


rmsality.exe - 1er passage :
[Super rapide : un peu plus d'1h, bon, mais c'est parce que le ventilo était de bonne humeur, sinon c'est plus de 3h]
13272 fichiers scannés et loggés (apparemment, il scanne tout mais il ne loggue que les fichiers << relevant >>).
11688 fichiers OK
1539 fichiers Cleaned
=> Reste 45 fichiers qui sont :
- Cannot open (ce sont pas des exe, mais des << fichiers système >> (?))
- Failed to clean : des exe qui étaient en train de tourner (on verra au 2ème passage)
- autres : j'avais pas fini et j'ai plus de bash !!!

...

rmsality.exe - 9ème et 10èmes passages (aujourd'hui) : Il a à nouveau trouver des trucs à cleaner.
rmsality.exe - 10ème passage (aujourd'hui) : Tout OK (pas de << Failed to clean >> ou de << Cleaned >>).


Mais, systématiquement, il y a des trucs qu'il << Cannot open >> :
======================================================
C:\WINDOWS\system32\config\system.LOG Cannot open
C:\WINDOWS\system32\config\software.LOG Cannot open
C:\WINDOWS\system32\config\default.LOG Cannot open
C:\WINDOWS\system32\config\SAM.LOG Cannot open
C:\WINDOWS\system32\config\SECURITY.LOG Cannot open
C:\WINDOWS\system32\config\SYSTEM Cannot open
C:\WINDOWS\system32\config\SOFTWARE Cannot open
C:\WINDOWS\system32\config\SECURITY Cannot open
C:\WINDOWS\system32\config\DEFAULT Cannot open
C:\WINDOWS\system32\config\SAM Cannot open
C:\Documents and Settings\NetworkService\NTUSER.DAT Cannot open
C:\Documents and Settings\NetworkService\Local Settings\Application Data\Microsoft\Windows\UsrClass.dat Cannot open
C:\Documents and Settings\NetworkService\Local Settings\Application Data\Microsoft\Windows\UsrClass.dat.LOG Cannot open
C:\Documents and Settings\NetworkService\ntuser.dat.LOG Cannot open
C:\Documents and Settings\LocalService\NTUSER.DAT Cannot open
C:\Documents and Settings\LocalService\Local Settings\Application Data\Microsoft\Windows\UsrClass.dat Cannot open
C:\Documents and Settings\LocalService\Local Settings\Application Data\Microsoft\Windows\UsrClass.dat.LOG Cannot open
C:\Documents and Settings\LocalService\ntuser.dat.LOG Cannot open
C:\Documents and Settings\XXX\NTUSER.DAT Cannot open
C:\Documents and Settings\XXX\ntuser.dat.LOG Cannot open
C:\Documents and Settings\XXX\Local Settings\Application Data\Microsoft\Windows\UsrClass.dat.LOG Cannot open
C:\Documents and Settings\XXX\Local Settings\Application Data\Microsoft\Windows\UsrClass.dat Cannot open

F:\A_trier\Depot_eMule\eBooks\[ebook - ita] Dan Brown - La Verita` Del Ghiaccio.lit Cannot open
F:\A_trier\Depot_eMule\eBooks\[ebook - ita] Dan Brown - La veritA~  del ghiaccio (2001).lit Cannot open

C:\Documents and Settings\XXX\Recent\[??.???].[YYeTs][LOST][S03E17][CN][HR-HDTVrip][720X404].rmvb.lnk Non-std EXE
F:\A_trier\Depot_eMule\eBooks\[eBook][???][UML]Patterns for Effective Use Cases.pdf Non-std EXE
F:\A_trier\Depot_eMule\eBooks\[????-??????].John.Grisham.-.[The.Last.Juror.(eBook)].(pdf).pdf Non-std EXE
F:\A_trier\Depot_eMule\eBooks\??????(ebook).exe Non-std EXE
F:\A_trier\Depot_eMule\eBooks\??,???,English Ebook ,The Da Vinci Code (by Dan Brown) ?????.pdf Non-std EXE
F:\A_trier\Depot_eMule\Lost\[??.???].[YYeTs][LOST][S03E17][CN][HR-HDTVrip][720X404].rmvb Non-std EXE
F:\A_trier\Depot_eMule\Lost\[??.???].[YYeTs][Lost][S03E22-23][Chi_Eng][HDrip][768X432].rmvb Non-std EXE
F:\A_trier\Depot_eMule\Lost\????.-.[???.-.Paradise.Lost].??.(mp3).rar Non-std EXE
F:\A_trier\Temp_eMule\324.part Non-std EXE
F:\Sauvegardes\Ghost\Sauvegarde_initiale_Compl_ss_compr\C.v2i Non-std EXE
F:\Sauvegardes\Ghost\Sauvegarde_initiale_Compl_ss_compr\D.v2i Non-std EXE
======================================================
Bon, pour les scans de AVast, ça donne ça (en fait, en général, quand, au bout de 5h, je vois qu'il a pratiquement rien fait, je l'arrête parce que j'en ai marre, mais là, depuis 2h, ça va à peu près [mais ça n'aura duré que 3h !...], donc je lui fais scanner les disques morceaux par morceaux ...)

Scan de la mémoire :
Apoint.exe, je crois que ça sert pour le Touchpad.
Y'a aussi : toshkcw.exe, 000stthk.exe, 00thotkey.exe et nwiz.exe : ça doit êter des trucs Toshiba + le gestionnaire de NVidia.
Et aussi avgas.exe (qui lui non plus n'est pas lancé)
=> moK' s@ : Problème pour scanner avec AVG !!
avgnt.exe : J'ai l'impression que c'est la gestion de l'icône, donc, pour le moment, c'est pas grave, d'ailleurs je vois pas pourquoi il est chargé en mémoire, emule non plus, je ne sais pas ce qu'il fout en mémoire.

En plus, Apoint.exe et avgnt.exe (je n'ai regardé que ces deux-là) ont pour date de modif le 11/08/07 1h49 (AVG était déjà installé depuis presque 24h).
Je ne sais pas qui y a touché.

======================================================
19/08/2007 20:44:29	XXX	1884	Sign of "Win32:Sality-AB" has been found in "c:\program files\antivir personaledition classic\avgnt.exe" file.  
19/08/2007 20:44:36	XXX	1884	Sign of "Win32:Sality-AB" has been found in "c:\program files\apoint2k\apoint.exe" file.  
19/08/2007 20:44:36	XXX	1884	Sign of "Win32:Sality-AB" has been found in "c:\program files\d-tools\daemon.exe" file.  
19/08/2007 20:44:37	XXX	1884	Sign of "Win32:Sality-AB" has been found in "c:\program files\fichiers communs\real\update_ob\realsched.exe" file.  
19/08/2007 20:44:37	XXX	1884	Sign of "Win32:Sality-AB" has been found in "c:\program files\fichiers communs\symantec shared\ccapp.exe" file.  
19/08/2007 20:44:37	XXX	1884	Sign of "Win32:Sality-AB" has been found in "c:\program files\fichiers communs\symantec shared\security center\usrprmpt.exe" file.  
19/08/2007 20:44:38	XXX	1884	Sign of "Win32:Sality-AB" has been found in "c:\program files\messenger\msmsgs.exe" file.  
19/08/2007 20:44:39	XXX	1884	Sign of "Win32:Sality-AB" has been found in "c:\program files\quicktime\qttask.exe" file.  
19/08/2007 20:44:39	XXX	1884	Sign of "Win32:Sality-AB" has been found in "c:\program files\toshiba\wireless hotkey\toshkcw.exe" file.  
19/08/2007 20:44:40	XXX	1884	Sign of "Win32:Sality-AB" has been found in "c:\windows\system32\000stthk.exe" file.  
19/08/2007 20:44:40	XXX	1884	Sign of "Win32:Sality-AB" has been found in "c:\windows\system32\00thotkey.exe" file.  
19/08/2007 20:44:41	XXX	1884	Sign of "Win32:Conhook-AV [Trj]" has been found in "c:\windows\system32\awvtrss.dll" file.  
19/08/2007 20:44:42	XXX	1884	Sign of "Win32:SdBot-4145 [Trj]" has been found in "c:\windows\system32\dllcache\rtsecar.exe\[ASProtect]" file.  
19/08/2007 20:44:43	XXX	1884	Sign of "Win32:Virtumonde-DC [Adw]" has been found in "c:\windows\system32\foreng.dll" file.  
19/08/2007 20:44:43	XXX	1884	Sign of "Win32:Bobax-P [Wrm]" has been found in "c:\windows\system32\hjhqznjx.exe" file.  
19/08/2007 20:44:47	XXX	1884	Sign of "Win32:Sality-AB" has been found in "c:\windows\system32\nwiz.exe" file.  
19/08/2007 20:44:48	XXX	1884	Sign of "Win32:Vundo-gen49 [Adw]" has been found in "c:\windows\system32\qxfjeetn.dll" file.  
19/08/2007 20:44:51	XXX	1884	Sign of "Win32:Sality-AB" has been found in "c:\windows\system32\tfnf5.exe" file.  
19/08/2007 20:44:51	XXX	1884	Sign of "Win32:Vundo-gen47 [Adw]" has been found in "c:\windows\system32\tuspm.dll" file.  
19/08/2007 20:44:52	XXX	1884	Sign of "Win32:Vundo-gen49 [Adw]" has been found in "c:\windows\system32\vajkbows.dll" file.  
19/08/2007 20:44:53	XXX	1884	Sign of "Win32:Vundo-gen46 [Adw]" has been found in "c:\windows\system32\wvurqno.dll" file.  
19/08/2007 20:44:54	XXX	1884	Sign of "Win32:Sality-AB" has been found in "d:\internet\emule\emule.exe" file.  
19/08/2007 20:44:54	XXX	1884	Sign of "Win32:Sality-AB" has been found in "d:\securite\alwil software\avast4\ashdisp.exe" file.  
19/08/2007 20:44:57	XXX	1884	Sign of "Win32:Sality-AB" has been found in "d:\securite\grisoft\avg anti-spyware 7.5\avgas.exe" file.  
19/08/2007 20:44:57	XXX	1884	Sign of "Win32:Sality-AB" has been found in "d:\securite\symantec\norton ghost\agent\ghosttray.exe" file.
======================================================

Scan AVast de C:\Windows :
(Avec plein de trucs qui avaient disparu et qui sont revenus)
======================================================
C:\WINDOWS\system32\config\system.LOG [E] Le processus ne peut pas accéder au fichier car ce fichier est utilisé par un autre processus (32)
et idem pour ses copains
C:\WINDOWS\system32\config\SYSTEM [E] Le processus ne peut pas accéder au fichier car ce fichier est utilisé par un autre processus (32)
et idem pour ses copains

C:\WINDOWS\system32\drivers\etc\hosts [L] VBS:Malware [Gen] (0)

C:\WINDOWS\system32\dllcache\Rtsecar.exe\[ASProtect] [L] Win32:SdBot-4145 [Trj] (0)
C:\WINDOWS\system32\ssqrppq.dll [L] Win32:Vundo-gen46 [Adw] (0)
C:\WINDOWS\system32\wmimgr32.dll [L] Win32:Sality-AB (0)
C:\WINDOWS\system32\nsgoazhr.exe [L] Win32:Agent-IVV [Trj] (0)
C:\WINDOWS\system32\TFNF5.exe\[Embedded#16135] [L] Win32:Bobax-P [Wrm] (0)
C:\WINDOWS\system32\TFNF5.exe [L] Win32:Sality-AB (0)
C:\WINDOWS\system32\isjcpe.exe [L] Win32:Bobax-P [Wrm] (0)
C:\WINDOWS\system32\wvurqno.dll [L] Win32:Vundo-gen46 [Adw] (0)
C:\WINDOWS\system32\000StTHK.exe\[Embedded#0b135] [L] Win32:Bobax-P [Wrm] (0)
C:\WINDOWS\system32\000StTHK.exe [L] Win32:Sality-AB (0)
C:\WINDOWS\system32\tuspm.dll [L] Win32:Vundo-gen47 [Adw] (0)
C:\WINDOWS\system32\khfebcc.dll [L] Win32:Vundo-gen46 [Adw] (0)
C:\WINDOWS\system32\yvplv.exe [L] Win32:Dialer-970 [Trj] (0)
C:\WINDOWS\system32\awvtrss.dll [L] Win32:Conhook-AV [Trj] (0)
C:\WINDOWS\system32\fsox.exe [L] Win32:Poebot-V [Trj] (0)
C:\WINDOWS\system32\win27122.dll [L] Win32:Agent-FSP [Trj] (0)
C:\WINDOWS\system32\hmpog.exe [L] Win32:Poebot-V [Trj] (0)
C:\WINDOWS\system32\bqwrnap.exe [L] Win32:Agent-IVV [Trj] (0)
C:\WINDOWS\system32\foreng.dll [L] Win32:Virtumonde-DC [Adw] (0)
C:\WINDOWS\system32\hujcucy.exe [L] Win32:Dialer-970 [Trj] (0)
C:\WINDOWS\system32\win52871.dll [L] Win32:Agent-FSP [Trj] (0)
C:\WINDOWS\system32\cmzkw.exe [L] Win32:Agent-IVV [Trj] (0)
C:\WINDOWS\system32\nihiwirh.exe [L] Win32:Poebot-V [Trj] (0)
C:\WINDOWS\system32\win33710.dll [L] Win32:Agent-FSP [Trj] (0)
C:\WINDOWS\system32\odlboi.exe [L] Win32:Rbot-DRE [Wrm] (0)
C:\WINDOWS\system32\fccayww.dll [L] Win32:Vundo-gen46 [Adw] (0)
C:\WINDOWS\system32\fkhcoewm.exe\[Embedded#0b6e] [L] Win32:Conhook-AV [Trj] (0)
C:\WINDOWS\system32\fkhcoewm.exe [L] Win32:Conhook-AW [Trj] (0)
C:\WINDOWS\system32\ojbcpvo.exe [L] Win32:SdBot-4142 [Trj] (0)
C:\WINDOWS\system32\00THotkey.exe\[Embedded#41135] [L] Win32:Bobax-P [Wrm] (0)
C:\WINDOWS\system32\00THotkey.exe [L] Win32:Sality-AB (0)
C:\WINDOWS\system32\nwiz.exe\[Embedded#5e135] [L] Win32:Bobax-P [Wrm] (0)
C:\WINDOWS\system32\nwiz.exe [L] Win32:Sality-AB (0)
C:\WINDOWS\system32\win32616.dll [L] Win32:Agent-FSP [Trj] (0)
C:\WINDOWS\system32\hchg.exe [L] Win32:SdBot-4142 [Trj] (0)
C:\WINDOWS\system32\rykzpdy.exe\[Embedded#0b6e] [L] Win32:Conhook-AV [Trj] (0)
C:\WINDOWS\system32\rykzpdy.exe [L] Win32:Conhook-AW [Trj] (0)
C:\WINDOWS\system32\dtaqoif.exe [L] Win32:Rbot-DRE [Wrm] (0)
C:\WINDOWS\system32\rmot.exe [L] Win32:Rbot-DRE [Wrm] (0)
C:\WINDOWS\system32\bqbqbwtx.exe [L] Win32:Rbot-DRE [Wrm] (0)
C:\WINDOWS\system32\glbporp.exe [L] Win32:Rbot-DRE [Wrm] (0)
C:\WINDOWS\system32\qarwr.exe\[Embedded#0b6e] [L] Win32:Conhook-AV [Trj] (0)
C:\WINDOWS\system32\qarwr.exe [L] Win32:Conhook-AW [Trj] (0)
C:\WINDOWS\system32\awtutuv.dll [L] Win32:Vundo-gen46 [Adw] (0)
C:\WINDOWS\system32\win53232.dll [L] Win32:Agent-FSP [Trj] (0)
C:\WINDOWS\system32\shdtj.exe [L] Win32:Agent-IVV [Trj] (0)
C:\WINDOWS\system32\drcpgg.exe [L] Win32:SdBot-4142 [Trj] (0)
C:\WINDOWS\system32\urstutr.dll [L] Win32:Conhook-AV [Trj] (0)
C:\WINDOWS\system32\win13922.dll [L] Win32:Agent-FSP [Trj] (0)
C:\WINDOWS\system32\win23264.dll [L] Win32:Agent-FSP [Trj] (0)
C:\WINDOWS\system32\blijoh.exe [L] Win32:SdBot-4142 [Trj] (0)
C:\WINDOWS\system32\K2\w71.exe\[UPX] [L] Win32:Small-GWM [Trj] (0)
C:\WINDOWS\system32\opnklmn.dll [L] Win32:Vundo-gen46 [Adw] (0)
C:\WINDOWS\system32\gebabcd.dll [L] Win32:Vundo-gen46 [Adw] (0)
C:\WINDOWS\system32\pmnmlig.dll [L] Win32:Vundo-gen46 [Adw] (0)
C:\WINDOWS\system32\win62788.dll [L] Win32:Agent-FSP [Trj] (0)
C:\WINDOWS\system32\hjhqznjx.exe [L] Win32:Bobax-P [Wrm] (0)
C:\WINDOWS\system32\zlpnm.exe [L] Win32:Poebot-V [Trj] (0)
C:\WINDOWS\system32\otzznm.exe [L] Win32:Agent-JDF [Trj] (0)
C:\WINDOWS\system32\win20143.dll [L] Win32:Agent-FSP [Trj] (0)
C:\WINDOWS\system32\ntxom.exe [L] Win32:Rbot-DRE [Wrm] (0)
C:\WINDOWS\system32\tlsarzy.exe [L] Win32:Agent-IVV [Trj] (0)
C:\WINDOWS\system32\cmjzejc.exe [L] Win32:SdBot-4142 [Trj] (0)
C:\WINDOWS\system32\mpxtfevl.exe [L] Win32:Rizo-E [Trj] (0)
C:\WINDOWS\system32\nlfbz.exe [L] Win32:Dialer-970 [Trj] (0)
C:\WINDOWS\system32\aryrflmx.exe [L] Win32:Rbot-DRE [Wrm] (0)
C:\WINDOWS\system32\oechzmg.exe\[UPX] [L] Win32:Adloader-JZ [Trj] (0)
C:\WINDOWS\system32\tuspppp.dll [L] Win32:Conhook-AV [Trj] (0)
C:\WINDOWS\system32\ljjjiig.dll [L] Win32:Vundo-gen47 [Adw] (0)
C:\WINDOWS\system32\ubsc.exe [L] Win32:SdBot-4142 [Trj] (0)
C:\WINDOWS\system32\win18018.dll [L] Win32:Agent-FSP [Trj] (0)
C:\WINDOWS\system32\nvkedmww.exe [L] Win32:SdBot-4142 [Trj] (0)
C:\WINDOWS\system32\khiyvg.exe [L] Win32:SdBot-4142 [Trj] (0)
C:\WINDOWS\system32\win39198.dll [L] Win32:Agent-FSP [Trj] (0)
C:\WINDOWS\system32\ddccday.dll [L] Win32:Vundo-gen46 [Adw] (0)
C:\WINDOWS\system32\zbfuy.exe [L] Win32:Sality-AB (0)
C:\WINDOWS\system32\win19463.dll [L] Win32:Agent-FSP [Trj] (0)
C:\WINDOWS\system32\zlsfail.exe [L] Win32:Agent-IVV [Trj] (0)
C:\WINDOWS\system32\jkdxs.exe [L] Win32:Dialer-970 [Trj] (0)
C:\WINDOWS\system32\win30472.dll [L] Win32:Agent-FSP [Trj] (0)
C:\WINDOWS\system32\elcf.exe [L] Win32:Poebot-V [Trj] (0)
C:\WINDOWS\system32\wquyt.exe [L] Win32:Sality-AB (0)
C:\WINDOWS\system32\win59324.dll [L] Win32:Agent-FSP [Trj] (0)
C:\WINDOWS\system32\caszo.exe [L] Win32:Sality-AB (0)
C:\WINDOWS\system32\yzcfnm.exe [L] Win32:Rbot-DRE [Wrm] (0)
C:\WINDOWS\system32\khffebc.dll [L] Win32:Vundo-gen46 [Adw] (0)
C:\WINDOWS\system32\qxfjeetn.dll [L] Win32:Vundo-gen49 [Adw] (0)
C:\WINDOWS\system32\win29504.dll [L] Win32:Agent-FSP [Trj] (0)
C:\WINDOWS\system32\ggkudtrd.exe [L] Win32:Tiny-JC [Trj] (0)
C:\WINDOWS\system32\vajkbows.dll [L] Win32:Vundo-gen49 [Adw] (0)
C:\WINDOWS\system32\ccuqqmfy.exe [L] Win32:Agent-IVV [Trj] (0)
C:\WINDOWS\system32\win22659.dll [L] Win32:Agent-FSP [Trj] (0)
C:\WINDOWS\system32\win27945.dll [L] Win32:Agent-FSP [Trj] (0)
C:\WINDOWS\system32\win13475.dll [L] Win32:Agent-FSP [Trj] (0)
C:\WINDOWS\system32\ljjhecy.dll [L] Win32:Vundo-gen46 [Adw] (0)
C:\WINDOWS\system32\win43445.dll [L] Win32:Agent-FSP [Trj] (0)
C:\WINDOWS\system32\win21634.dll [L] Win32:Agent-FSP [Trj] (0)
C:\WINDOWS\system32\qomnkll.dll [L] Win32:Vundo-gen46 [Adw] (0)
C:\WINDOWS\system32\qbmyq.exe [L] Win32:Agent-IVV [Trj] (0)
C:\WINDOWS\system32\zrqt.exe [L] Win32:Poebot-V [Trj] (0)
C:\WINDOWS\system32\xqbqy.exe [L] Win32:Rbot-DRE [Wrm] (0)
C:\WINDOWS\system32\hmjlrq.exe [L] Win32:SdBot-4142 [Trj] (0)
C:\WINDOWS\system32\wcaic.exe [L] Win32:Dialer-970 [Trj] (0)
C:\WINDOWS\system32\win11662.dll [L] Win32:Agent-FSP [Trj] (0)
C:\WINDOWS\system32\ygipiwv.exe [L] Win32:SdBot-4142 [Trj] (0)
C:\WINDOWS\system32\escct.exe [L] Win32:Rbot-DRE [Wrm] (0)
C:\WINDOWS\system32\uloba.exe [L] Win32:Dialer-970 [Trj] (0)
C:\WINDOWS\system32\yawbcsm.exe [L] Win32:Sdbot-4650 [Trj] (0)
C:\WINDOWS\system32\iwgkota.exe\[UPX] [L] Win32:Adloader-JZ [Trj] (0)
C:\WINDOWS\system32\mljghfg.dll [L] Win32:Vundo-gen47 [Adw] (0)
C:\WINDOWS\system32\oifxywhe.exe [L] Win32:Sdbot-4650 [Trj] (0)
C:\WINDOWS\system32\twolavc.exe [L] Win32:Sdbot-4650 [Trj] (0)
C:\WINDOWS\system32\ssqpmjg.dll [L] Win32:Vundo-gen46 [Adw] (0)
C:\WINDOWS\system32\vsqypqm.exe [L] Win32:SdBot-4142 [Trj] (0)

C:\WINDOWS\Driver Cache\i386\ntoskrnl.exe [L] Win32:Sality-AB (0)
C:\WINDOWS\Driver Cache\i386\ntkrnlmp.exe [L] Win32:Sality-AB (0)
C:\WINDOWS\Driver Cache\i386\ntkrnlpa.exe [L] Win32:Sality-AB (0)
C:\WINDOWS\Driver Cache\i386\ntkrpamp.exe [L] Win32:Sality-AB (0)

C:\WINDOWS\$NtUninstallQ317277$\ntoskrnl.exe [L] Win32:Sality-AB (0)
C:\WINDOWS\$NtUninstallQ317277$\ntkrnlpa.exe [L] Win32:Sality-AB (0)

C:\WINDOWS\Apps\directx\DirectX.cab\gm16.dls [E] archive CAB corrompue. (42127)
C:\WINDOWS\retadpu21.exe\[UPX] [L] Win32:Agent-HKJ [Trj] (0)
C:\WINDOWS\retadpu1000106.exe\[UPX] [L] Win32:Agent-HKJ [Trj] (0)

Fichiers infectés : 123
Total des fichiers : 34595
Total des dossiers : 630
Taille totale : 2,8 GB
======================================================

Scan AVast de C:\ (sauf C:\WINDOWS, C:\Jeux\ et Program Files\) :
======================================================
C:\Documents and Settings\LocalService\Local Settings\Temporary Internet Files\Content.IE5\index.dat [L] Win32:Small-GWM [Trj] (0)
C:\Documents and Settings\LocalService\Local Settings\Temporary Internet Files\Content.IE5\OT08EM0G\fhkdvoyr[1].txt\[UPX] [L] Win32:Adloader-JX [Trj] (0)
C:\Documents and Settings\LocalService\Local Settings\Temporary Internet Files\Content.IE5\WDMP0YAF\wr-1-21[1].exe\[UPX] [L] Win32:Small-GWM [Trj] (0)
C:\Documents and Settings\LocalService\Local Settings\Temporary Internet Files\Content.IE5\WDMP0YAF\tekqwphag[1].htm [L] Win32:Tiny-II [Trj] (0)
C:\Documents and Settings\LocalService\Local Settings\Temporary Internet Files\Content.IE5\0MTUM5DC\retadpu[1].exe\[UPX] [L] Win32:Agent-HKJ [Trj] (0)
C:\Documents and Settings\LocalService\Local Settings\Temporary Internet Files\Content.IE5\0MTUM5DC\retadpu[2].exe\[UPX] [L] Win32:Agent-HKJ [Trj] (0)
C:\Documents and Settings\LocalService\Local Settings\Temporary Internet Files\Content.IE5\0MTUM5DC\adv735[1].exe\[UPX] [L] Win32:LoadAdv-J [Trj] (0)
C:\Documents and Settings\LocalService\Local Settings\Temporary Internet Files\Content.IE5\0MTUM5DC\dcekqiol[1].htm [L] Win32:Tiny-II [Trj] (0)

Plein de :
* C:\Documents and Settings\XXX\Local Settings\Temp\~DF[0-9A-F]*.tmp [L] => Win32:Bobic-D-UPX [Wrm] (0)
* C:\Documents and Settings\Xantopoulos\Local Settings\Temp\~([A-F]|[0-9A-F]*).tmp.exe [L] => Win32:Bobax-P [Wrm] (0)

5 exe avec Win32:Sality-AB (0)
1 exe avec Win32:Horst-W [Trj] (0)

C:\I386\WINNT32.EXE [L] Win32:Virut-B (0)
C:\I386\TELNET.EXE [L] Win32:Virut-B (0)
C:\I386\SYSPARSE.EXE [L] Win32:Virut-B (0)

Plein de C:\VundoFix Backups\*.(dll|exe).bad [L],
=> Win32:Vundo-gen46 [Adw] (0)
Win32:Vundo-gen49 [Adw] (0)
Win32:Tiny-JC [Trj] (0)
Win32:Virtumonde-CS [Adw] (0)
Win32:Tiny-IF [Trj] (0)
Win32:Vundo-gen47 [Adw] (0)
Win32:Conhook-AV [Trj] (0)
Win32:Agent-IVV [Trj] (0)
Win32:Poebot-V [Trj] (0)

Fichiers infectés : 76
Total des fichiers : 57866
Total des dossiers : 1332
Taille totale : 3,1 GB
======================================================

Scan AVast de C:\Jeux et C:\Program Files :
======================================================
1 fichier avec << Le fichier est une bombe de décompression ("Decompression Bomb") (42110) >> (flippant !)
Quelques fichiers (qu'il n'a, je pense, pas scannés) : << archive d´installeur corrompu. (42146) >>

C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe\[Embedded#2b555] [L] Win32:Bobax-P [Wrm] (0)
C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe\[Embedded#3c135] [L] Win32:Bobax-P [Wrm] (0)
C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe [L] Win32:Sality-AB (0)
=> 3 pour le prix d'1 !!!

C:\Program Files\Fichiers communs\Symantec Shared\Security Center\UsrPrmpt.exe [L] Win32:Sality-AB (0)

C:\Program Files\Fichiers communs\Symantec Shared\ccApp.exe\[Embedded#0b7cd] [L] Win32:Bobax-P [Wrm] (0)
C:\Program Files\Fichiers communs\Symantec Shared\ccApp.exe\[Embedded#1bd35] [L] Win32:Bobax-P [Wrm] (0)
C:\Program Files\Fichiers communs\Symantec Shared\ccApp.exe [L] Win32:Sality-AB (0)

C:\Program Files\Messenger\msmsgs.exe\[Embedded#16a135] [L] Win32:Bobax-P [Wrm] (0)
C:\Program Files\Messenger\msmsgs.exe [L] Win32:Sality-AB (0)

C:\Program Files\Toshiba\Wireless Hotkey\TosHKCW.exe\[Embedded#11135] [L] Win32:Bobax-P [Wrm] (0)
C:\Program Files\Toshiba\Wireless Hotkey\TosHKCW.exe [L] Win32:Sality-AB (0)

C:\Program Files\Apoint2K\Apoint.exe\[Embedded#24135] [L] Win32:Bobax-P [Wrm] (0)
C:\Program Files\Apoint2K\Apoint.exe [L] Win32:Sality-AB (0)

C:\Program Files\Microsoft Works\wksdb.exe [L] Win32:Sality-AB (0)

C:\Program Files\QuickTime\qttask.exe\[Embedded#18135] [L] Win32:Bobax-P [Wrm] (0)
C:\Program Files\QuickTime\qttask.exe [L] Win32:Sality-AB (0)

C:\Program Files\D-Tools\daemon.exe\[Embedded#19135] [L] Win32:Bobax-P [Wrm] (0)
C:\Program Files\D-Tools\daemon.exe [L] Win32:Sality-AB (0)

C:\Program Files\JoWooD\SpellForce\Support\SFGold_Support.exe [L] Win32:Sality-AB (0)
C:\Program Files\JoWooD\SpellForce\SpellForce.exe [L] Win32:Sality-AB (0)

C:\Program Files\AntiVir PersonalEdition Classic\avgnt.exe\[Embedded#55135] [L] Win32:Bobax-P [Wrm] (0)
C:\Program Files\AntiVir PersonalEdition Classic\avgnt.exe [L] Win32:Sality-AB (0)

Fichiers infectés : 22
Total des fichiers : 45567
Total des dossiers : 1367
Taille totale : 12,1 GB
======================================================

Maintenant, je vais ajouter les modifs dans gail.bat et le relancer.
Merci moe.
Je trouve d'ailleurs que j'ai abusé ! Et, pour les autres lettres (e-z), je crois que je vais m'abstenir (en plus, j'ai plus de Cygwin), à moins que ça vous intéresse.
Pour MatroskaSplitter.ax : je croyais que c'était un méchant, vu que j'avais dû lire que Sality venait de Russie ... !!

Après, je ferai le mwav.exe.

moK' s@ : J'ai réinstallé (c'est pas Windows Installer qu'il utilise) et renommé HijackThis. (Et dans les scan, y'a plein de trucs moches.)

Etat de mon PC :
a) Pour ce qui est du ventilo, j'arrête pas de taper dessus (parfois toutes les 20 minutes) ; d'habitude, il suffisait de le relancer, de me mettre en Veille Prolongée et, au retour, ça allait bien. Là, j'ai le choix entre rebooter et tout recommencer ce que je faisais ou finir le(s) scan(s) à la vitesse d'un escargot !!! Et j'ai peur que cette méthode + les reboots répétés le tuent avant que j'ai tué les virus ... !!!
b) Je vois des fois des virus se ballader dans le Task Manager, mais c'est souvent (pratiquement ?) clean.
c) J'ai pas trop souvent à faire de shutdown -a (sauf tout à l'heure en me connectant à internet)
d) J'ai plus de Cygwin et d'explorer.exe : je commence à être vraiment handicapée.
e) afideg : Non, c'était pas en voulant casser le PC (bien que ... !!!). J'ai pas compris ; en plus, j'ai déjà vu des connexions réseau fonctionner avec un problème de contact dans les connectiques, mais là, non !!
Ca doit être la loi des séries et, en ce moment, je suis vernie !! ...
J'ai d'ailleurs prévu depuis longtemps de me racheter un PC et la date est même fixée : la Saint Glin-Glin ! Avec ces histoires, je me suis dit que j'allais rapprocher la date (même si c'est pas une méthode), mais Vendredi, la date a encore reculé ...
f) + voir PS

Bon, j'ai pas dû répondre à tous vos commentaires, je verrai après.

Bonne soirée/nuit (ben maintenant, je crois que c'est bonne nuit !) à tous et encore merci.

Gail.

PS : Je m'étais connectée pour sauvegarder la page, puis déconnectée le temps de préparer la réponse et, quand je veux me reconnecter pour poster : à nouveau plus de réseau ! Enfin, j'ai une adresse IP et un masque de sous-réseau qui valent 0.0.0.0 et pas de gateway !!! C'est déjà ce que j'avais quand j'ai pété la broche, mais ça se trouve, c'est les virus qui m'emmerdent ou la carte réseau [pourtant, y'a une loupiote verte qui s'allume à l'intérieur de la prise quand c'est branché] qui a un problème (j'arrive pas à savoir : mes cours de réseau sont un peu loin !!!).
Je vais attendre que AVast ait fini le scan de F:\ (et le ventilo a planté) pour rebooter et réessayer : ah ben non, il a encore rien trouvé et il est toujours à scanner un répertoire qui commence par un "A", je vais plutôt rebooter.
=> Donc ça veut dire que je peux pas jouer à me connecter 2 minutes, puis me déconnecter et, plus tard, me reconnecter à nouveau 2 minutes : super pratique !!!
0
gail_12 Messages postés 66 Date d'inscription   Statut Membre Dernière intervention   3
 
Bonjour à tous,

[Comme il faut que je reboote, j'en profite pour poster ça, mais, si vous avez posté depuis, je répondrais qu'à la connexion suivante : maintenant, j'aurais systématiquement un métro (au moins) de retard !!! ...]

J'aurais peut-être pas dû vous inclure les bouts de scan de AVast hier vu que Gail.bat (avec les ajouts du Post 97) et mwav.eve devraient virer pas mal des trucs (j'ai plus pensé sur le moment). Et, si vous trouvez que j'inclus trop de lignes/logs inutiles, dîtes-le moi (Moi, je pense que ça vous intéresse de savoir comment se comportent les virus, donc je mets ce qui, je pense, peux vous intéresser).

Gail.bat :
[D'anciennes remarques/questions que j'avais pas pu poster]
Le delsim est installé dans C:\Program Files\Fichiers communs\delsim\ et il apparaît dans << Ajout/Suppression de Fichiers >> et il a une procédure de désinstall del.exe -u. Est-ce que ça vaut le coup que j'essaye de le désinstaller comme ça ou est-ce que la procédure de désintall cache d'autres virus ?

Simple Sudoku : C'est un jeu freeware (qui n'a pas besoin d'internet), c'est moi qui l'ai installé (et je l'ai pas mis sur C:\), je le trouve plutôt bien, vous avez entendu dire qu'il était vérolé ou c'est juste parce qu'il apparaissait dans la liste des process de Hijack ... ?

Error Safe : Lui aussi avait une procédure de désinstall (C:\Program Files\ErrorSafe Free\unins000.exe), mais moK' s@ m'a fait vider le répertoire, donc il n'est plus là, mais il reste des traces dans << Ajout/Suppression de Programmes >> et peut-être dans le registre.

Donc les lignes :
RD /S /Q "%APPDATA%\Error Safe Free">nul
RD /S /Q "%APPDATA%\Simple Sudoku">nul
ne devraient rien faire.


Mais j'ai encore un nouveau problème : encore un << composant >> qui a disparu !!!
Avec Gail.bat, maintenant, j'ai droit à un pop-up << regedit.exe - Composant introuvable >> qui dit : << Cette application n'a pas pu démarrer car USER32. est introuvable. La réinstallation de cette application peut corriger le problème. >> Je vais commenter la partie regedit.exe pour qu'il puisse faire le reste de son boulot (ben, apparemment, c'est même pas la peine, il finit quand même le reste).

Pour les 2 fois précédentes où j'avais fait tourner Gail.bat, ça donnait ça :
==============================================
Dans la fenêtre d'exécution, il y avait ça :
==============================================
C:\WINDOWS\system32\lsass.exe
Accès refusé.
C:\WINDOWS\system32\awvtrss.dll
Accès refusé.
C:\WINDOWS\system32\wmimgr32.dll
Accès refusé.
==============================================
Et, au 2ème lancement, ça donnait ça :
==============================================
C:\WINDOWS\system32\lsass.exe
Accès refusé.
C:\WINDOWS\system32\awvtrss.dll
Le processus ne peut pas accéder au fichier car ce fichier est utilisé par un au
tre processus.
C:\WINDOWS\system32\wmimgr32.dll
Accès refusé.
Le fichier spécifié est introuvable.
Le fichier spécifié est introuvable.
==============================================
Cette fois-ci, il y a toujours accès refusé pour lsass.exe.
Et pourtant, mwav.exe les a renommés en *.mwt.

Donc, j'ai déjà commencé à passer mwav.exe hier soir (je devais d'abord faire gail.bat, mais j'avais plus de copier-coller, donc je l'avais laissé pour après reboot et j'ai oublié et j'ai lancé mwav.exe, mais, comme le ventilo s'était auparavant planté, il ramait beaucoup, donc je suis allée me coucher ; aujourd'hui, je le relance, mais, à nouveau problème de ventilo, donc je vais l'arrêter et rebooter avant de le relancer ... !)

moK' s@ : ca avance pas beaucoups ;-(
=> Je confirme ...

A + (aujourd'hui peut-être ou peut-être pas ... !),
Gail.
0
moe
 
Hello Gail,

Content de te relire :-)
Lol, je vois que tu ne chaume pas !
Merci d'ailleur pour toutes ces infos, je suis tout à fait conscient de ce que ça doit te demander en temps et en ruse :-)
Elles me sont très utiles.

Bon... par ou commencer lol, parons au plus pressé:

En plus d'être infecté par Sality, ton pc est aussi touché par bobax qui est du même accabit...
Je t'ai fait une petite liste de progs à télécharger, il y a 3 removals pour bobax, ainsi que process explorer et icesword .
N'utilise pas ces progs pour l'instant et conserve si possible, surtout pour icesword et process explorer les *.zip à disposition, qui vont resservir après chacune de leur utilisation.

Anti Bobax (ou bobic, c'est celon):
http://download.bitdefender.com/resources/files/Download/en/antitest-en.exe
https://www.broadcom.com/support/security-center
http://www.sophos.com/support/cleaners/bobaxgui.com

IceSword:
http://files5.majorgeeks.com/files/08c04a234c59ed654221cd34078a489f/spyware/IceSword122en.zip

Process Explorer:
http://download.sysinternals.com/Files/ProcessExplorer.zip

killbox:
http://killbox.net/downloads/KillBox.exe

Dès que tu as téléchargé ces outils, n'entame pas les manips qui suivent, mais dis moi avant de quels fichiers système tu as besoin (regedit, msconfig, explorer etc..)
je te les tiendrais à disposition pour que tu puisses les télécharger et les réinstaller dans leur dossiers d'origine. (gardes là aussi les *.zip à disposition)

Une fois fait, il va falloir que tu désactives du demarrage tous les programmes via msconfig, pour éviter d'avoir des processus inutiles et infectés au lancement de windows, ne garde que ceux que tu sais absolument obligatoire pour le "bon fonctionnement" du pc.
(tu pourras les réactiver plus tard).

Redemarre ensuite le pc avec prise en charge réseau pour que les changement via msconfig soient pris en compte.

Dezippe icesword et process explorer sur ton bureau ou dans le dossier qui sera le plus facilement accessible pour toi.
Lance icesword et clic dans la partie gauche sur la roue cranté (process), puis en haut dans le menu, clic sur "LOG".
Enregistre le fichier rapport et conserves-le à portée de clic.

Lance ensuite process explorer (processxp.exe), puis clic simultanément sur ctrl+D, normalement à chaque fois ou tu mettras en surbrillance un processus, doit apparaitre une liste de fichiers dll dans la partie basse du prog.
Commence donc, par mettre en surbrillance le premier processus de la liste, puis clic sur l'icône en forme de disquette pour sauvegarder le rapport.
Fais exactement la même chose pour chacun des processus de la liste.

Le but étant de repérer exactement quel sont les fichiers injectés par sality (entre autre) et de pouvoir les killer ensuite via icesword au coeur même des processus en cours d'utilisation.
Ca va normallement ensuite grandement faciliter l'utilisation de rmsality, mwav et les tools pour bobax.
J'ai pu m'apercevoir de cette astuce en testant une infection avec sality, deux trois passages maxi au lieu d'une infinité on suffit pour l'éradiquer, en espérant que ça marchera pour toi aussi.

Ne copie et colle pas les rapports processxp sur le forum car ils risquent d'être un peu long (sauf si tu ne peux pas faire autrement), mais héberge directement les fichiers *txt ici:
https://www.cjoint.com/
Tu n'auras plus ensuite qu'a nous donner les différents liens.

A partir de là, ne redemarres pas ton pc et évite de t'en servir le temps que je puisse te donner le plan d'attaque suivant. sauf si bien sur tu ne lis ce post que très tard dans la soirée... boulot et lever tôt le lendemain oblige :-\, ou si tu ne peux pas faire autrement.

Voilà pour l'instant Gail, tiens nous au courant dès que tu auras tout téléchargé.

a++

ps:

Le dialer delsim est téléchargé par Poebot et malheureusement la désinstallation ne sert pas à grand chose (elle ne supprime aucun des fichiers lié au dialer mais enleve juste les raccourcis dans "Tous les programmes" et le menu demarrer) car au redemarrage suivant Poebot le retélécharge et le réinstalle.

Simple Sudoku : Au temps pour moi si tu connais bien ce programme (je me suis un peu emballé lol), dans ce cas gardes-le !
0
gail_12
 
Bonsoir/Bonne Nuit/Bonjour ??? !!!

Pour moi, ce sera bonne nuit ! (enfin, j'espère)

Je viens juste de finir le scan par mwav.exe : 10 Heures !!! (sans exagérer, à 3 minutes près).

J'ai lu rapidement ton post en diagonale.
Je préparerais les téléchargements pour quand je me reconnecterai demain.
J'ai pas tout compris : je ne sais pas quels sonts les fichiers systèmes qui me sont indispensables.
1) Je me débrouille avec ce que j'ai mais sans Cygwin et sans Windows Explorer, ça devient pas facile et, pour poster des logs en essayant de virer au maximum les trucs pas importants, ça devient très long et chiant.
2) C'est pas Cygwin et explorer.exe ou regedit.exe qui me manquent : j'ai pas regardé, mais je suis sûr que les exe sont là (sauf si mwav.exe les a renommés ... ?). Non, ce qui me manque, c'est des trucs qui leur servent à eux : pour Cygwin, j'ai pas compris, pour les 2 autres, c'est les << composants introuvables >>, mais là, je suis pas capable d'en dire plus que les pop-up.

Donc
a) soit tu sais qu'est-ce qui me manque et à quoi correspondent le "SHU*." [j'ai pas préparé le post et je préfère restée connectée le moins longtemps possible, je les mis dans le post 102 ??? et le << . >> à la fin n'est pas une faute de frappe] et le << ole3.dll >> et le << .dll >> (celui-là il est très fort !!!),
b) soit je peux me débrouiller sans pour faire les manips,
c) soit il faut me dire comment je fais pour décrypter ces pop-ups et vous donner plus d'info.

Je sais pas si j'ai été très claire ???

Merci encore et bonne nuit/bonen journée !!
Gail.
0
moe
 
Salut Gail

Si, si c'est très clair.
A première vue explorer ou regedit ne trouvent pas certains composants (fichiers dll), mais ce n'est pas à exclure aussi que ces processus soient tellement endomagés, que leur utilisation produise systématiquement des messages d'erreurs qui n'ont pas d'origine et cause vraiment plausible.
Enfin, de toute façon on verra bien si les messages persistent après avoir réintégré les composants "manquants", auquel cas il faudra peut-être tenter de remplacer directement l'exécutable concerné.

Quoi qu'il en soit, tu trouveras ici le dossier Sysfiles.zip dans lequel je t'ai mis:

C:\Windows\regedit.exe
C:\Windows\explorer.exe
C:\Windows\System32\shdocvw.dll
C:\Windows\System32\ole2.dll
C:\Windows\System32\ole32.dll
C:\Windows\System32\user32.dll

N'oublie pas avant de mettre ses fichiers dans leur dossiers d'origine, de renommer l'ancienne version du fichier (si présente, bien sur...), ensuite il te faudra enregistrer certans composants:

Via "Exécuter" (ctrl+alt+suppr > fichier > nouvelle tâche)

Copie et colle une par une chaques lignes de la liste ci-dessous et valide.

regsvr32 shdocvw.dll
regsvr32 ole2.dll
regsvr32 ole32.dll


Soit en invite de commande: (C:\Windows\System32\cmd.exe)

tapes:
CD %Windir%\System32
et valide avec "Entrée"

tapes:
regsvr32 shdocvw.dll
et valide avec "Entrée"

tapes:
regsvr32 ole2.dll
et valide avec "Entrée"

tapes:
regsvr32 ole32.dll
et valide avec "Entrée"

Referme l'invite.

Ensuite, poste les liens vers les rapports icesword et processxp.

Bon courage, à plus tard.
0
gail_12 Messages postés 66 Date d'inscription   Statut Membre Dernière intervention   3
 
[Réponse au post < 106 >, mais il faut lire le post < 107 > pour comprendre pourquoi je parle de msconfig ... !]

Sysfiles.zip :

moe : << A première vue explorer ou regedit ne trouvent pas certains composants (fichiers dll), mais ce n'est pas à exclure aussi que ces processus soient tellement endomagés, que leur utilisation produise systématiquement des messages d'erreurs qui n'ont pas d'origine et cause vraiment plausible. >>

=> Et, est-ce que tu aurais une idée pour Cygwin ? Normalement, les messages d'erreur s'affichent dans la fenêtre, les pop-ups, ça peut m'arriver quand le process exécuté par une commande part en vrille. J'ai fait une << sauvegarde >> (un peu crade !) en recopiant tout C:\ et D:\ sur le disque externe et j'avais essayé de recopier le bash.exe et/ou le cygwin.bat, mais, si je me rappelle bien, ça n'avait rien changé ; donc, je pense que le problème est plus au niveau Windows et, du coup, j'avais même pas pensé à essayer de recopier l'explorer.exe qui se trouvait sur le disque externe et, pour les dll, j'avais pas cherché parce que je savais même pas où elles étaient censées se trouver.

** Donc, pour info, regedit.exe et explorer.exe étaient toujours présents, ils ont la même date et la même taille que les tiens, mais, si je fais un comp (sans option), il y a 10 octets de différence ou alors comp ne me renvoie que les 10 1ères différences :
* pour regedit.exe : offsets 138->13A (nul chez toi), 1B0-1B1, 1FF, 250->253 (nul chez toi)
* pour explorer.exe : offsets 148->14A (nul chez toi), 1C0-1C1, 20F, 288->28B (nul chez toi)
Et pour les dll : même taille, même date que toi et comp me répond << Comparaison des fichiers OK >>, sauf pour shdocvw.dll :
moi, j'ai : 25/04/2002 21:17 1 337 344 shdocvw.dll
et toi : 28/08/2001 12:00 1 338 880 shdocvw.dll.

** Donc, pour les dll, je vais laisser tel quel, y compris shdocvw.dll (j'ai tort ???).

** Pour tes instructions, je pourrais tester ce que ça donne de directement enregistrer les dll et te dire ce que ça fait (mais j'ose pas), donc, d'abord, je récupère tes exe ...

** Maintenant, comme je suis curieuse et qu'à mon avis, ça risque moins, j'essaie d'exécuter les exe :
* regedit : OK
* explorer.exe : J'ai juste fait dans le Task Manager Nouvelle Tâche -> explorer, normalement, ça devrait suffire : il m'a lancé un processus, mais j'ai vu aucun changement ; alors, j'ai fait : Nouvelle Tâche -> Parcourir et j'ai été cherché un lien sur le Bureau (Explorateur Windows.lnk), il m'a lancé un 2ème explorer.exe, puis j'ai un pop-up classique de blabla sur le Mode Sans Echec et j'ai obtenu le Bureau
=> Youpi !!
Oh ben, je vais essayer Cygwin => Flûte ! Pour lui, ça a pas bougé ! On a le droit de rêver ... !

** A mon avis, j'ai même plus besoin d'enregistrer les dll, je me trompe ? (à un moment, je m'étais dit : << Merde, il me dit de faire regsvr32, mais ça se trouve mon regsvr32.exe marche même pas ...!! >>, ben non, ça va).

** Donc,
soit les virus avaient vérolé les .exe et pas uniquement avec du Sality, mais les différents tools ont cherché qu'un seul truc,
soit rmsality a nettoyé sality, mais pas l'autre virus,
soit rmsality a nettoyé sality et aurait abîmé les exe.
C'est un truc comme ça ?
Oh la ! Je sais pas ! Maintenant, j'ai 3 versions différentes 2 à 2 de mes .exe (avec 10 octets de différence, mais pas aux mêmes endroits (offsets)) : la mienne qui marchait pas, la tienne et la mienne qui avait été sauvegardée sur le disque externe.

** Je continue à faire des essais. Si tu m'as suivie, j'ai donc 2 versions de msconfig.exe, puisque tu m'as pas filée la tienne.
a) msconfig.exe ne marche pas (même message concernant VERSION.dll)
b) Le 2ème msconfig (F:\Sauvegardes\Copie_Du_PC_XP\Disque local (C)\WINDOWS\PCHEALTH\HELPCTR\Binaries\msconfig.exe pour être claire), qui a lui aussi 10 octets de différence avec celui qui est à la bonne place, fonctionne (donc, a priori, pas besoin que tu me files le tien ... (?))
c) Je fais : regsvr32 VERSION.dll, puis je réessaye le C:\WINDOWS\PCHEALTH\HELPCTR\Binaries\msconfig.exe et là, nouveau pop-up << RegSvr32 >> qui me dit : << VERSION.dll a été chargé mais le point d'entrée DllRegisterServer est introuvable. Ce fichier ne peut pas être enregistré. >> Je suis fatiguée et énervée (pour d'autres raisons, ou alors c'est les virus qui me prennent bien la tête depuis 2 semaines et, du coup, les gens ont pas besoin d'en rajouter beaucoup pour que je sature (c'est d'ailleurs pour ça que je dors pas !!! ...)), donc c'est pas la peine que je cherche à comprendre, je crois pas que j'y arriverais.
d) Je recopie la sauvegarde sur C: => msconfig.exe marche. Je vais laisser comme ça sauf si tu me dis de faire autrement.

Bonne lecture,

Gail.
0
gail_12 Messages postés 66 Date d'inscription   Statut Membre Dernière intervention   3
 
Bonsoir à tout le monde,

Je vais répondre à quelques-uns de vos commentaires, mais pas à tout : je suis très en retard et mwav.exe ne m'avait pas laissée beaucoup dormir ... !!! (Enfin, maintenant, j'ai fait une sieste un peu longue et je risque à nouveau de pas beaucoup dormir cette nuit ... !)
[Et je poste maintenant, avant de rebooter à cause du ventilo.]

Il y a peut-être un petit mieux ... !! ???
a) A la connection, Lundi en fin d'après-midi, je ne pouvais pas sauvegarder la page internet du thread et, cette nuit, c'était OK à nouveau.
b) A la connection de cette nuit (donc après mwav.exe), je n'ai pas eu à faire de shutdown -a (récemment, ils ne devaient arriver que presque seulement (je crois) quand je branchais le réseau.) [Euh, erreur, ça vient de recommencer !]
c) system.ini : voir plus loin.
d) Faut pas parler trop vite : par rapport à ton dernier post (moe - 104), j'ai voulu lancer msconfig pour voir ... ; résultat : un pop-up << MSConfig.exe - Composant introuvable >> qui dit : << Cette application n'a pas pu démarrer car VERSION.dll est introuvable. La réinstallation de cette application peut corriger ce problème. >>

Les << Composant introuvable >> :
Si je fais une liste (sûrement temporaire et incomplète), ça donne :
* SHDOCVW.
[* ole32.dll uniquement si j'ai bien lu, sinon ça devait être le suivant]
* ole3.dll
* .dll
* USER32.
* VERSION.dll
[Les "." et les majuscules sont tels quels.]

Logs de scans non cohérents entre eux :

* Concernant mwav.exe (beaucoup plus rapide tant que le ventilo ne m'a pas planté et 10h, c'est parce que, au bout d'un moment, évidemment, le ventilo avait planté !! ...), j'ai pas regardé les logs, mais j'ai quand même vu des trucs comme ça :
(exemple)
Mon Aug 20 19:14:43 2007 => File C:\WINDOWS\Driver Cache\i386\ntoskrnl.exe infected by "Virus.Win32.Sality.l" Virus. Action Taken: File Renamed.
Mon Aug 20 19:14:43 2007 => File C:\WINDOWS\Driver Cache\i386\ntkrnlmp.exe infected by "Virus.Win32.Sality.l" Virus. Action Taken: File Disinfected.
Mon Aug 20 19:14:43 2007 => File C:\WINDOWS\Driver Cache\i386\ntkrnlpa.exe infected by "Virus.Win32.Sality.l" Virus. Action Taken: File Renamed.
Mon Aug 20 19:14:44 2007 => File C:\WINDOWS\Driver Cache\i386\ntkrpamp.exe infected by "Virus.Win32.Sality.l" Virus. Action Taken: File Disinfected.
Quand il nettoie les fichiers, ok, mais, quand il les renomme par facilité, comment savoir si c'est pas des fichiers indispensables (vu qu'au départ, la quasi-totalité de mes exe étaient infectés) ?
J'ai l'impression que c'était une bonne chose que je passe rmsality plusieurs fois avant de passer à mwav.exe.

Rem. : J'ai lancé mwav.exe juste après rmsality (qui est plus rapide, vu qu'il ne s'occupe que de Sality) et, pour rmsality, les 4 fichiers que je viens de signaler étaient OK.

En attendant de poster (je dis pas que j'irai jusqu'au bout des scans, c'est plus pour avoir une idée et pour le ventilo), j'ai commencé par lancer rmsality.exe, puis un peu plus tard mwav.exe et encore après AVast.
* Quand AVast scanne la mémoire, il trouve que algs.exe est infecté par un Trojan, mais ça n'a pas fait tilter mwav.exe.
* Idem pour C:\WINDOWS\System32\hjhqznjx.exe avec Win32:Bobax-P [Wrm].
* Idem pour D:\Internet\eMule\emule.exe et D:\Securite\Grisoft\AVGANT~1.5\avgas.exe avec Win32:Sality-AB (mwav dit seulement qu'ils ont des << Size Restriction >>) [Donc, j'ai ma réponse : il resterait du Sality].
* Idem pour C:\WINDOWS\System32\qxfjeetn.dll, c:\windows\system32\vajkbows.dll avec Win32:Vundo-gen49 [Adw] et C:\WINDOWS\System32\tuspm.dll (Win32:Vundo-gen47 [Adw]).
[Bon, à la limite, ça, c'est un Adware (je fais pas trop la distinction entre les différents genres de cochonneries) et c'est peut-être pas le boulot de mwav.exe.]
[* J'en ai zappé un parce que je croyais qu'il y en aurait encore plus, c'était un Win32:Vundo-genxx [Adw].]

Une autre question pour ma culture ! (Vous êtes pas obligés de répondre)
Pourquoi Gail.bat génère un message d'erreur << Problème de suppression: C:\WINDOWS\system32\lsass.exe >>, alors qu'à aucun moment, il n'essaye de supprimer lsass.exe ?
Est-ce que c'est parce que lsass.exe était vérolé par un virus qui le faisait forker et quand Gail.bat cherche à tuer le fils et qu'il n'y arrive pas, on obtient ce message d'erreur ???

Adresse IP et gateway qui valent 0.0.0.0 :
Je me suis pas encore renseignée pour la signification que ça pouvait avoir, mais je me demandais : est-ce que les virus se diraient pas : << Elle a voulu couper sa connexion, bon, ben puisque c'est comme ça, nous, on va l'embêter et elle pourra plus se connecter nulle part ! >> ???
+ Question : Pour contourner le problème, il me suffirait de setter moi-même en dur l'adresse IP et la gateway : comment on fait sous Windows ou, plus précisément, c'est quoi la commande DOS ?



Bon, j'ai des choses à faire : je voudrais quand même un peu éplucher les logs de cette nuit avant la manip du post 104.
En attendant Cygwin, j'ai découvert les commandes DOS find et findstr : j'essaye de faire un résumé du log de mwav.exe avec que les problèmes, mais c'est long !!! (Je suis sûre que, même sans le ventilo, Cygwin et grep auraient fini depuis longtemps, mais je suis peut-être pas objective !!)
Bon, je crois que ce sera pas pour maintenant ; en plus, il faudrait aussi que je regarde les logs des anciens passages interrompus.
Quand même, il a plein de fichiers avec des << Size Restriction >> et, a priori, ça concerne des fichiers vérolés et je sais pas si ces problèmes de taille (que je sais pas ce que ça veut dire) l'empêcheraient pas de nettoyer les fichiers.
Le log complet fait 26 Mo env., sans les lignes qui contiennent "Scanning (File|Folder)", il reste 291 Ko.
Ils vous intéressent ??? Lesquels ?

Moe (post 97) : Tu m'avais dis de scanner certains fichiers sur VirusTotal.com (et d'ailleurs j'ai oublié de les renommer !!! ...). Si mwav ne les a pas effacés (non, il a juste renommé arf.exe, cox.exe et col.exe), je fais ça avant la manip du post 104 ???

Moe (post 104) : il va falloir que tu désactives du demarrage tous les programmes via msconfig, pour éviter d'avoir des processus inutiles et infectés au lancement de windows, ne garde que ceux que tu sais absolument obligatoire pour le "bon fonctionnement" du pc.
(tu pourras les réactiver plus tard).

=> Certains inutiles, je peux m'en douter (en plus, en Mode Sans Echec, ils ne se lancent pas), les infectés, je peux regarder avec les anti-virus ou les logs de mwav.exe, les processus obligatoires, ça, il faudrait me le dire ...
J'ai pas de msconfig ... Par contre, je peux peut-être remplacer avec HJT (encore plus simple pour remettre les lignes après ...) ou est-ce qu'il va me manquer des morceaux ?

Optique générale :
1) Maintenant, je m'attaque à Bobax 1 seule fois en laissant tomber rmsality et mwav.
2) Je poste les logs sur www.cjoint.com
3) Je ne cherche pas à relancer les tools anti-Bobax ou les tools anti-sality et je n'allume pas mon PC.
4) J'attends la procédure suivante (mais, là, en fait, c'est clair, il faut que j'allume mon PC et que je me connecte, ma soeur n'est pas facilement joignable).
Est-ce que j'ai bien compris ???

+ J'ai oublié de remettre system.ini propre depuis que j'ai plus Cygwin (je viens de regarder, tu m'avais dit de le refaire après rmsality et mwav !!). Par contre, sa date de modif date du 19/08/07 à 16h30 (j'essayerai de regarder à quoi ça correspond), donc il n'est plus infecté.
Bon, ben je le remets clean maintenant.

Log de HijackThis :
Je te le mets intégral pour savoir ce que je vire :
*** suppression définitive
** suppression temporaire pour la manip du post 104
?? je sais pas
Merci de me dire s'il y a des erreurs, parce que je suis quand même pas trop sûre et je sais pas ce qui est indispensable à Toshiba en Mode Sans Echec
[Si y'avait des retours à la ligne bizarres, désolée, c'est de ma faute.]
==============================================
Logfile of HijackThis v1.99.1
Scan saved at 22:15:18, on 21/08/2007
Platform: Windows XP  (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 (6.00.2600.0000)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
D:\Securite\Grisoft\AVG Anti-Spyware 7.5\guard.exe
C:\WINDOWS\System32\taskmgr.exe
D:\Securite\Trend Micro\mon_HJT2\mon_slclalnlnlelr.exe	<-- Lui, c'est le petit nom que j'ai donné à HiJackThis ... !!!
F:\Stockage\Logiciels\Virus\Grisoft\rmsality.exe
C:\WINDOWS\system32\NOTEPAD.EXE

R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = 
?? F2 - REG:system.ini: Shell=
*** O2 - BHO: (no name) - {3964D8D6-86D0-493A-B460-A805B5401114} - C:\WINDOWS\system32\wvurqno.dll
*** O2 - BHO: (no name) - {43843144-C288-4B6D-B326-E9CFAE244C04} - C:\WINDOWS\System32\tuspm.dll
?? O2 - BHO: NetXfer - {83B80A9C-D91A-4F22-8DCF-EA7204039F79} - F:\Logiciels\Utilitaires\NetTransport\NXIEHelper.dll
*** O2 - BHO: (no name) - {96ba25f3-c763-4d8e-9cf2-de6270a55345} - C:\WINDOWS\system32\foreng.dll
?? O2 - BHO: NAV Helper - {A8F38D8D-E480-4D52-B7A2-731BB6995FDD} - C:\Program Files\Norton AntiVirus\NavShExt.dll
*** O2 - BHO: (no name) - {CF46BFB3-2ACC-441b-B82B-36B9562C7FF1} - C:\WINDOWS\System32\vajkbows.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O3 - Toolbar: Norton AntiVirus - {C4069E3A-68F1-403E-B40E-20066696354B} - C:\Program Files\Norton AntiVirus\NavShExt.dll
O3 - Toolbar: NetXfer - {C16CBAAC-A75C-4DB5-A0DD-CDF5CAFCDD3A} - F:\Logiciels\Utilitaires\NetTransport\NXToolBar.dll
?? O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE NvQTwk,NvCplDaemon initialize
?? O4 - HKLM\..\Run: [nwiz] nwiz.exe /installquiet
?? O4 - HKLM\..\Run: [00THotkey] C:\WINDOWS\System32\00THotkey.exe
?? O4 - HKLM\..\Run: [000StTHK] 000StTHK.exe
?? O4 - HKLM\..\Run: [Tpwrtray] TPWRTRAY.EXE
?? O4 - HKLM\..\Run: [TosHKCW.exe] "C:\Program Files\TOSHIBA\Wireless Hotkey\TosHKCW.exe"
?? O4 - HKLM\..\Run: [TFNF5] TFNF5.exe
?? O4 - HKLM\..\Run: [Apoint] C:\Program Files\Apoint2K\Apoint.exe
?? O4 - HKLM\..\Run: [TouchED] C:\Program Files\TOSHIBA\TouchED\TouchED.Exe
**(*?) O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
** O4 - HKLM\..\Run: [DAEMON Tools-1033] "C:\Program Files\D-Tools\daemon.exe"  -lang 1033
** O4 - HKLM\..\Run: [WLANSTA.EXE] WLANSTA.EXE START
**(*?) O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe"  -osboot
** O4 - HKLM\..\Run: [Norton Ghost 9.0] D:\Securite\Symantec\Norton Ghost\Agent\GhostTray.exe
** O4 - HKLM\..\Run: [ccApp] "C:\Program Files\Fichiers communs\Symantec Shared\ccApp.exe"
** O4 - HKLM\..\Run: [SSC_UserPrompt] "C:\Program Files\Fichiers communs\Symantec Shared\Security Center\UsrPrmpt.exe"
** O4 - HKLM\..\Run: [avast!] D:\Securite\ALWILS~1\Avast4\ashDisp.exe
?? O4 - HKLM\..\Run: [avgnt] "C:\Program Files\AntiVir PersonalEdition Classic\avgnt.exe" /min
?? O4 - HKLM\..\Run: [!AVG Anti-Spyware] "D:\Securite\Grisoft\AVG Anti-Spyware 7.5\avgas.exe" /minimized
*** O4 - HKLM\..\Run: [SystemOptimizer] rundll32.exe "C:\WINDOWS\System32\qxfjeetn.dll",forkonce
*** O4 - HKLM\..\Run: [xMbZYI\wavVaYJ`IaatLx] C:\WINDOWS\System32\hjhqznjx.exe
*** O4 - HKLM\..\Run: [Winamp Agent] C:\WINDOWS\System32\winamp.exe
*** O4 - HKLM\..\Run: [Windows Network Firewall] C:\WINDOWS\System32\firewall.exe
*** O4 - HKLM\..\Run: [Spooler SubSystem App] C:\WINDOWS\System32\spooIsv.exe
*** O4 - HKLM\..\Run: [Windows Explorer] C:\WINDOWS\System32\explorer.exe
*** O4 - HKLM\..\RunServices: [xMbZYI\wavVaYJ`IaatLx] C:\WINDOWS\System32\hjhqznjx.exe
?? O4 - HKCU\..\Run: [MSMSGS] "C:\Program Files\Messenger\msmsgs.exe" /background
** O4 - HKCU\..\Run: [eMuleAutoStart] D:\Internet\eMule\emule.exe -AutoStart
** O4 - Startup: wkcalrem.LNK = C:\Program Files\Fichiers communs\Microsoft Shared\Works Shared\WkCalRem.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office10\OSA.EXE
O8 - Extra context menu item: Tout télécharger avec NetXfer - F:\Logiciels\Utilitaires\NetTransport\NXAddList.html
O8 - Extra context menu item: Télécharger avec NetXfer - F:\Logiciels\Utilitaires\NetTransport\NXAddLink.html
O9 - Extra button: Real.com - {CD67F990-D8E9-11d2-98FE-00C0F0318AFE} - C:\WINDOWS\System32\Shdocvw.dll
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\MSMSGS.EXE
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\MSMSGS.EXE
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://www.update.microsoft.com/...
*** O20 - AppInit_DLLs: c:\windows\system32\awvtrss.dll
*** O20 - Winlogon Notify: foreng - C:\WINDOWS\SYSTEM32\foreng.dll
*** O20 - Winlogon Notify: tuspm - C:\WINDOWS\System32\tuspm.dll
*** O20 - Winlogon Notify: wvurqno - C:\WINDOWS\SYSTEM32\wvurqno.dll
*** O23 - Service: accwiz - Unknown owner - C:\WINDOWS\accwiz.exe
** O23 - Service: AntiVir PersonalEdition Classic Scheduler (AntiVirScheduler) - Avira GmbH - C:\Program Files\AntiVir PersonalEdition Classic\sched.exe
?? O23 - Service: AntiVir PersonalEdition Classic Guard (AntiVirService) - Avira GmbH - C:\Program Files\AntiVir PersonalEdition Classic\avguard.exe
** O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - D:\Securite\Alwil Software\Avast4\aswUpdSv.exe
** O23 - Service: avast! Antivirus - ALWIL Software - D:\Securite\Alwil Software\Avast4\ashServ.exe
** O23 - Service: avast! Mail Scanner - Unknown owner - D:\Securite\Alwil Software\Avast4\ashMaiSv.exe" /service (file missing)
** O23 - Service: avast! Web Scanner - Unknown owner - D:\Securite\Alwil Software\Avast4\ashWebSv.exe" /service (file missing)
?? O23 - Service: AVG Anti-Spyware Guard - GRISOFT s.r.o. - D:\Securite\Grisoft\AVG Anti-Spyware 7.5\guard.exe
** O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\ccEvtMgr.exe
** O23 - Service: Symantec Settings Manager (ccSetMgr) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\ccSetMgr.exe
** O23 - Service: GEARSecurity - GEAR Software - C:\WINDOWS\System32\GEARSec.exe
*** O23 - Service: Local Service - Unknown owner - C:\WINDOWS\wuauapl.exe (file missing)
** O23 - Service: Norton AntiVirus Auto-Protect Service (navapsvc) - Symantec Corporation - C:\Program Files\Norton AntiVirus\navapsvc.exe
** O23 - Service: Norton Ghost - Symantec Corporation - D:\Securite\Symantec\Norton Ghost\Agent\PQV2iSvc.exe
** O23 - Service: Norton AntiVirus Firewall Monitor Service (NPFMntor) - Symantec Corporation - C:\Program Files\Norton AntiVirus\IWP\NPFMntor.exe
** O23 - Service: Norton Protection Center Service (NSCService) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\Security Console\NSCSRVCE.EXE
?? O23 - Service: NVIDIA Driver Helper Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe
** O23 - Service: Symantec AVScan (SAVScan) - Symantec Corporation - C:\Program Files\Norton AntiVirus\SAVScan.exe
** O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\SNDSrvc.exe
** O23 - Service: SPBBCSvc - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\SPBBC\SPBBCSvc.exe
** O23 - Service: Symantec Core LC - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\CCPD-LC\symlcsvc.exe
==============================================

Merci,
Gail.

PS : 1) Moe : Les téléchargements du post 104 + SystemFiles.zip (merci beaucoup, j'espère que ça marchera) sont finis, sauf http://files5.majorgeeks.com/files/08c04a234c59ed654221cd34078a489f/spyware/IceSword122en.zip : j'ai une erreur de serveur HTTP d'après NetTransport. Quand tu parles de garder les *.zip à disposition, c'est au cas où ils seraient infecté pour pouvoir les réinstaller ? Normallement, je garde tout (j'ai pas pris le temps de faire le tri, ni même du rangement), mais, en plus, maintenant, je demande à NetTransport de me renommer les *.exe en *.PROTECT et là, pour les *.xyz, je lui ai demandé de les renommer en *-xyz.PROTECT.
2) Ben, le temps que je dorme (trop) et que je prépare le post, à mon avis, c'est vous qui dormez ..., mais j'attendrais vos réponses avant la manip < 104 >. Bonne nuit ! ...
3) J'avais prévenu que j'aurais un métro de retard : j'ai vu que t'as (au moins en partie) répondu concernant les composants introuvables, mais j'ai pas encore lu.
0
gail_12 Messages postés 66 Date d'inscription   Statut Membre Dernière intervention   3
 
Je sais que je devrais pas me balader sur le net, mais, comme j'y étais déjà, j'ai fait rechercher Ice Sword sur le site Major Geeks
et je l'ai downloadé à cette adresse-là (https://www.majorgeeks.com/downloadget.php?id=5199&file=13&evp=0d36c3ec48c6373fd5daac78f0c6a417 donc, maintenant, je l'ai.

Bonne journée,
Gail.
0
moe
 
Je suis fatiguée et énervée (pour d'autres raisons, ou alors c'est les virus qui me prennent bien la tête depuis 2 semaines et, du coup, les gens ont pas besoin d'en rajouter beaucoup pour que je sature (c'est d'ailleurs pour ça que je dors pas !!! ...)), donc c'est pas la peine que je cherche à comprendre, je crois pas que j'y arriverais.

Profites-en pour faire une pause...ou une longue sieste... :-), une fois que tu m'auras posté les rapports, il me faudra quand même un petit peu de temps pour adapter et synthétiser les manips qui suivront, au minimum une journée vu le temps dont je dispose de mon côté.
Pour l'instant je n'ai pas besoin d'autres renseignements de ta part, alors c'est à mon avis le moment idéal pour faire un p'tit break avec le pc et recharger les accus pour les manips à venir.
T'auras pas mal de boulot...et donc besoin de tout tes réflexes :-)

Pour ma part je ne pourrais repasser que dans le courant de la soirée et voir si tu as pu envoyer tous les rapports pour commencer à rédiger la suite.

Je file, chui à la bourre !

A+ tard.
0
moe
 
Désolé... mauvais copier/coller !


Salut Gail

Entre deux coups de fourchette :-)...

Ce que tu dis confirme que le problème des erreurs générées par les différents *.exe sont bien due à la corruption de l'exécutable et pas au niveau des composants "manquant" (*.dll).
Donc vu que le remplacement des exécutables semble marcher correctement et à l'air suffisant, pas la peine de s'embêter pour l'instant à remplacer les dll.
Je te fais néanmoins passer msconfig.exe et version.dll, histoire de voir si ça corrigera le problème msconfig, sinon tu passeras par hijackthis pour fixer les lignes de demarrage (04).(très faciles à restaurer ensuite du moment que tu ne touches pas au dossier nommé Backups qui se trouve dans le dossier ou tu as enregistré hijackthis.exe)

Je suis sincèrement désolé mais j'ai vraiment pas le temps de te répondre plus ce midi, car je ne dispose que d'une petite demi-heure pour manger avant de repartir bosser.
Le principal pour l'instant étant que tu puisses me faire parvenir les rapports processxp et icesword, qui seront déterminants pour la suite.

Pour l'instant, laisse tomber tous les scans en cours, y compris bobax, AV, mwav, rmsality et Gail.bat, et ne te consacre qu'aux rapports à poster sur c-joint.
Tu pourras bien sur rallumer ensuite ton pc de temps en temps pour vérifier les réponses, mais surtout évite de lancer d'autres programmes que ceux qui te seront strictement nécessaires pour venir sur le forum et ne reste connectée que le minimum.

Je suis fatiguée et énervée (pour d'autres raisons, ou alors c'est les virus qui me prennent bien la tête depuis 2 semaines et, du coup, les gens ont pas besoin d'en rajouter beaucoup pour que je sature (c'est d'ailleurs pour ça que je dors pas !!! ...)), donc c'est pas la peine que je cherche à comprendre, je crois pas que j'y arriverais.

Profites-en pour faire une pause...ou une longue sieste... :-), une fois que tu m'auras posté les rapports, il me faudra quand même un petit peu de temps pour adapter et synthétiser les manips qui suivront, au minimum une journée vu le temps dont je dispose de mon côté.
Pour l'instant je n'ai pas besoin d'autres renseignements de ta part, alors c'est à mon avis le moment idéal pour faire un p'tit break avec le pc et recharger les accus pour les manips à venir.
T'auras pas mal de boulot...et donc besoin de tout tes réflexes :-)

Pour ma part je ne pourrais repasser que dans le courant de la soirée et voir si tu as pu envoyer tous les rapports pour commencer à rédiger la suite.

Je file, chui à la bourre !

A+ tard.
0
gail_12 Messages postés 66 Date d'inscription   Statut Membre Dernière intervention   3
 
Bonjour moe,

Rapidement, parce que j'arrive pas à sauvegarder et que le téléphone a sonné au mauvais moment, donc si j'ai bien compris, t'attends les logs de la manip IceSword et xxxProcess, mais, pour ça, il faut que je désactive le max de process au démarrage, sauf que :
1) Je suis pas une pro de msconfig (je l'utilise jamais) [j'ai récupéré ton .zip, merci]
2) Je ne sais pas vraiment ce qu'il faut que je désactive : est-ce que tu pourrais me préciser quand tu repasseras ?

A + tard, il faut que je me déconnecte et que je reboote ...

Gail.
0
moe
 
Salut Gail

Laisse tomber pour les désactivations, je viens de me rendre compte via ton rapport hijackthis qu'aucun des processus en lignes 04 n'étaient lancés en mode sans echec, donc en fait il n'y a pas necessité de faire les désactivations.
En fait j'avais un doute et ton rapport hijacthis vient juste de me l'enlever :-)
Assures-toi juste que la protection résidente d'AVG soit désactivé pour ne pas que se lance D:\Securite\Grisoft\AVG Anti-Spyware 7.5\guard.exe.

Ensuite attaque toi au rapports icesword et processxp:

Dezippe icesword et process explorer sur ton bureau ou dans le dossier qui sera le plus facilement accessible pour toi.
Lance icesword et clic dans la partie gauche sur la roue cranté (process), puis en haut dans le menu, clic sur "LOG".
Enregistre le fichier rapport et conserves-le à portée de clic.

Lance ensuite process explorer (processxp.exe), puis clic simultanément sur ctrl+D, normalement à chaque fois ou tu mettras en surbrillance un processus, doit apparaitre une liste de fichiers dll dans la partie basse du prog.
Commence donc, par mettre en surbrillance le premier processus de la liste, puis clic sur l'icône en forme de disquette pour sauvegarder le rapport (les différents rapports porteront le nom du processus -> explorer.exe.txt par exemple.
Fais exactement la même chose pour chacun des processus de la liste.

Tu as un message d'erreur lorsque tu veux sauvegarder ?

a++
0
gail_12 Messages postés 66 Date d'inscription   Statut Membre Dernière intervention   3
 
Re-bonjour,

[Réponse un peu moins sommaire au post 111]

moe : << vu que le remplacement des exécutables semble marcher correctement et à l'air suffisant >>

=> Sauf que depuis que j'ai fait ça, ça marche pas super, mais je vais pas être très précise, parce que j'ai pas encore identifié clairement le comportement du PC et, en plus, mes histoires de ventilo doivent empirer les choses. Mais, en tout cas, ça rame beaucoup, il y a 2 Explorer.exe qui traînent dans le Task Manager (1 explorer.exe et 1 EXPLORER.exe ou Explorer.exe), c'est peut-être la même chose pour Internet Explorer qui rame pas mal, Task Manager aussi a tendance à planter à moitié et y'a à nouveau plein de sales process qui traînent dans le Task Manager (moK' s@ m'avait dit de pas les toucher, mais, comme je suis connectée et que j'ai peur des spams et de l'épée de Free-Damoclès, je les tue au maximum) ; tout ça, je crois que ça commence quand je me connecte.

moe : << sinon tu passeras par hijackthis pour fixer les lignes de demarrage (04).(très faciles à restaurer ensuite du moment que tu ne touches pas au dossier nommé Backups qui se trouve dans le dossier ou tu as enregistré hijackthis.exe) >>

=> Vrai pour HJT à 2 détails près :
* mwav.exe a supprimé des fichiers backup, parce qu'ils lui plaisaient pas, mais a priori, ça concernait juste les lignes "*Hosts*" et moi non plus, elles me plaisaient pas ;
* faut pas que HJT (ou quelqu'un d'autre ???) me plante en pleine manip, sinon HJT fait son boulot mais ne crée pas les fichiers backup correspondant aux lignes qu'il vient de virer, ça m'est arrivé une fois, mais on va dire que c'était pas important.

moe : << Je suis sincèrement désolé mais j'ai vraiment pas le temps de te répondre plus ce midi, car je ne dispose que d'une petite demi-heure pour manger avant de repartir bosser. >>

=> Alors profites-en plutôt pour faire une pause et prendre du temps pour toi, c'est pas moi qui réapprovisionne ton compte en banque à la fin du mois ... !!!
Je comprends très bien et je vous trouve super-disponibles, super-patients, super-sympas, super-cools et ... (j'ai oublié un truc), alors surtout ne vous excusez pas.

moe : << mais surtout évite de lancer d'autres programmes que ceux qui te seront strictement nécessaires pour venir sur le forum et ne reste connectée que le minimum. >>

=> Reste quand même qu'il faut aussi que je fasse tourner des trucs par rapport au ventilo ...

moe : << c'est à mon avis le moment idéal pour faire un p'tit break avec le pc et recharger les accus pour les manips à venir.
T'auras pas mal de boulot...et donc besoin de tout tes réflexes :-) >>

=> Oh la ! Tu me fais peur d'avance ! Et des réflexes, si le PC continue à me ramer et à pas me répondre quand je lui demande un truc, ça sera pas évident ... !!!

moe : << Pour ma part je ne pourrais repasser que dans le courant de la soirée >>

=> C'est pas un problème.

moe : << voir si tu as pu envoyer tous les rapports pour commencer à rédiger la suite. >>

=> Sauf que je sais pas trop ce qu'il faut que je désactive soit par HijackThis, soit par msconfig ...
Donc, soit je vais essayer de faire la manip sans rien désactiver (je me rends pas compte de ce que ça donne sans avoir commencé à essayer, si je vois qu'il y en a beaucoup trop à éplucher, je laisserai tomber tant que tu me dis pas quoi désactiver),
soit je vais essayer de traiter le rapport de mwav.exe (hier, find m'a fait les choses à côté de ce que je lui avait demandé, donc il faut que je recommence ... !!).
Réponse au post 113 : D'accord, je désactive juste guard.exe (qui se lance), je reboote et je fais la manip IceSword + ProcessXP.

Bon, maintenant que j'ai rebooté, concernant le PC :
* Au démarrage, explorer.exe se lance et prend 100 % de la CPU, donc je le tue, puis j'exécute le lien vers Windows Explorer que j'ai sur le Bureau (via Nouvelle Tâche).
* Je pensais qu'ils avaient été super-rapides et déjà réinfecté mon nouvel explorer.exe, mais non, c'est pas ça (l'exe n'a pas bougé), donc ça voudrait dire que le fait de lancer explorer.exe est une sorte de << threshold >> qui fait qu'ils se mettent à lancer d'autres trucs pas cools [+ idem pour quand je me connecte].

A plus et merci encore,

Gail.

PS. : Message d'erreur quand je veux sauvegarder une page affichée dans Internet Explorer : souvent.
Encore plus souvent : le copier-coller qui ne marche plus, là, il me suffit normalement de lancer un autre process iexplore. Mais, pour enregistrer la page, c'est pas suffisant (sauf cette fois-ci !).
Et j'avais avant aussi un autre message.
Je détaillerai dans un autre post.
0
gail_12 Messages postés 66 Date d'inscription   Statut Membre Dernière intervention   3
 
Encore des questions avant manip IceSword + ProcessXP (!) :

Pour le guard.exe de AVG, en fait, je me suis servie de services.msc, je l'ai mis en Désactivé (parce que en scannant ac HJT, apparemment, Manuel n'était pas suffisant).

En fait, j'ai pas tout compris à la manip IceSword + ProcessXP :
1) J'ai pas vu l'interaction entre IceSword et ProcessXP
2) Suite au 1), j'ai voulu lancer les tools pour voir la tête qu'ils avaient et, pour éviter après d'avoir besoin de lancer un Internet Explorer ou autre chose pour relire ton post, mais Ice Sword n'a pas l'air de fonctionner (j'ai aussi dézippé le répertoire Cooperator/) :
* 1er pop-up << IceSword >> : << Open device failed, error code : 1073741762. >>
* 2eme pop-up << IceSword >> : << Initialize failed. >>
=> Ca ira peut-être mieux en le lançant juste après le reboot ... ??? (Non, pas vraiment)
2bis) En plus, si je lance l'aide d'IceSword, il veut m'installer le chinois simplifié (j'ai refusé) et c'est illisible ...
=> J'ai peut-être pas récupéré la bonne version (pourtant elle s'appelle 122en !) ... ???
3) Je me demande si explorer.exe fait partie des trucs que tu considères utiles/indispensables, il va se lancer au reboot, mais je sais déjà que je devrais le tuer, ou s'il fait partie des trucs à risque, donc des trucs qu'il faut que je loggue
=> Je vais commencer la manie ProcessXP sans explorer.exe, puis je le lancerai et je finirais la manip ...
+ idem pour TaskManager : j'en ai besoin pour lancer ProcessXp si j'ai pas d'explorer.exe
4) Suite au 1) et au 2) je vais juste faire ProcessXp, si IceSword ne marche toujours pas.

Bon, allez, je re-reboote (une fois pour pouvoir poster, une fois pour la manip) et j'essaye ...

A plus,

Gail.
0
moe
 
Gail... Ne te prends pas la tête avec les désactivations, il n'y en a pas besoin. (laisse actif le ou les progs qui permettent à ton ventilo de tourner, ce ne sera pas un problème.)

processxp est un gestionnaire des taches amélioré qui va permettre (j'espère bien en tout cas !) de savoir qui fait quoi et avec qui :-)
Le but pour moi en t'ayant demandé les désactivations (avant confirmation hijackthis sur la non-nécessité) était pour que tu aies le moins possible de processus actifs inutiles en cours d'utilisation pour te simplifier au maximum les procédures: copier/coller, rapports, etc.. Et donc de plus vite par conscéquent pouvoir entrer dans le vif du sujet.

"tout ça, je crois que ça commence quand je me connecte."

Exact et le temps joue contre toi malheureusement car chaques reconnexions au net peuvent permettre à ces infections de se redévelopper, se propager, s'updater, d'en retélécharger d'autres..etc et au bout du compte l'addition risque d'être salée...

Désolé Gail si je recadre à chaque fois sur ces fameux rapports, mais sans çà difficile de savoir quelles sont réellement les infections actives en mode sans echec et donc à traiter en premier lieu.

Donc voilà ce que tu vas faire:

Redemarre ton pc en mode normal et lance icesword pour qu'il puisse s'initialiser correctement, puis reboote aussitôt le pc en mde sans echec sans prise en charge réseau, ensuite il fonctionnera correctement.(normal pour l'aide, elle n'a pas été encore traduite, seulement l'interface du prog, donc refuse le chinois simplifié)

Exécute la manip avec icesword (antirootkit), ce qui va permettre de vérifier quels sont vraiment les processus actifs et si certains n'auraient pas échappés ou seraient invisibles du taskmanager (processus rootkitisés) et de pouvoir agir en conscéquence ensuite.
Sauvegarde le log.

Ensuite ne tue pas explorer.exe, laisse le actif au moins du temps de pouvoir vérifier avec processxp ce qu'il a dans le ventre.
Une fois fait et si vraiment il mobilisait l'UC (seulement dans ce cas), killes-le
Sauvegarde les divers rapports processxp.

Redemarre le pc avec prise en charge réseau et uploade les rapports sur c-joint puis les liens ici sur ccm.
Ensuite éteinds ton pc et...Smell the roses ou relis Da vinci code lol, à partir de là se sera à moi de bosser un p'tit peu :-)

Ne te reconnecte ensuite que de temps en temps pour vérifier les réponses.

Oh la ! Tu me fais peur d'avance ! Et des réflexes, si le PC continue à me ramer et à pas me répondre quand je lui demande un truc, ça sera pas évident ... !!!
Lol... Nan, même s'il y a du vrai, c'était juste pour te motiver à faire un break et accessoirement te reposer, tu passes quand même tes nuits depuis quelque temps, d'après ce que j'ai cru comprendre devant l'écran...donc peut-etre qu'une pause s'impose histoire de limiter le décalage :-)

Merci pour les super...latifs et l'attention, ça fait toujours plaisir à lire et c'est motivant, je crois d'ailleurs que mok's@ sera du même avis que moi :-).

a++

ps:
En fait je pensais que tu parlais de l'enregistrement des rapports et pas des posts ici sur ccm.
Les problèmes de copier/coller sont dus à sality qui surveille en permanence ce que tu frappes au clavier, ou tape dans n'importe quel document/formulaire afin de récupérer certaines infos.
Y compris donc le presse papier ou est stocké ce que tu copies avant de le coller ailleurs, ce qui peut provoquer certains bugs.
0
moe
 
En parlant de reboot...

Adresse IP et gateway qui valent 0.0.0.0 :

La commande ipconfig peut éventuellement te servir:
http://cjoint.com/data/iwv7AYbshP_ipconfig.txt

Elle ne permet pas il me semble de réattribuer à la mano tes ip, mais peut servir pour réeffectuer automatiquement une demande pour renouveller la configuration DHCP (libéreration de la configuration DHCP actuelle et renouvellement des ip) de ta carte.
Ce qui correspond à ces deux commandes, si je ne me trompe pas:

ipconfig /release
et ensuite:
ipconfig /renew

Sinon il te faudra passer par le panneau de config > connexions réseau > clic droit sur l'icône de ta carte réseau > propriétés.
Clic sur "Protocole internet (TCP/IP)" pour le mettre en surbrillance (surtout ne désactive pas la case à cocher juste devant), puis clic sur "Propriétés"
A partir de la fenêtre qui s'ouvrira, tu pourras configurer manuellement tes ip.

En espérant que celà suffira...

a+
0