Bonjour,
voilà 10 jours que je bataille avec un trojan qui a pris le contrôle de mon pc et je pète un plomb.
J'ai formaté plusieurs fois mais il survit au formatage, tous mes disques durs sont infectés.
Dans le registre il se présente sous cette clé:
HKEY_USERS\HKEY_USERS\S-1-5-21-1085031214-57989841-725345543-1003\
J'ai fini par récupérer le contrôle de mon System Volume Information qu'il s'était approprié et j'ai désactivé la restauration de système et virer tous les points de restauration.
J'ai fais courir spybot qui ne détecte rien, spydoctor non plus et a2-squared ou ad-aware n'ont rien changé non plus. Mon CPU est utilisé en permanence à 99% par les processus inactifs du système.
Voilà le rapport de mon HijackThis:
Logfile of Trend Micro HijackThis v2.0.0 (BETA)
Scan saved at 23:40:03, on 18/08/2007
Platform: Windows XP SP1 (WinNT 5.01.2600)
Boot mode: Normal
Si tu as formaté ton disque dur, alors le virus est dans le bios, tu ouvre ton pc tu localise la pile environ le diamètre d'une pièce de 5 cts d'€, tu la sort de son logement, tu attend 5 Mn pour être plus sur, tu la remet en place et tu reboot ton ordi.
Merci VOYAGEUR25, j'ai bien essayé mais ça n'a malheureusement rien changé. Je pense qu'il s'agit définitivement d'un spy, ou rootkit...
J'ai un fichier tracking.txt dans mon System Volume Information et cette fameuse clé S-1-5-... dans le registre.
Je n'arrive pas à identifier l'application qui fonctionne en tâche de fond et m'empêche de supprimer ces clés de registre...
Point positif j'ai réussi à identifier un trojan: Vundo et à le supprimer, mais ça n'a pas tout résolu...
Mon nouveau HijackThis:
Logfile of Trend Micro HijackThis v2.0.0 (BETA)
Scan saved at 22:05:15, on 20/08/2007
Platform: Windows XP (WinNT 5.01.2600)
Boot mode: Normal
20 août 2007 à 23:06
J'ai un fichier tracking.txt dans mon System Volume Information et cette fameuse clé S-1-5-... dans le registre.
Je n'arrive pas à identifier l'application qui fonctionne en tâche de fond et m'empêche de supprimer ces clés de registre...
Point positif j'ai réussi à identifier un trojan: Vundo et à le supprimer, mais ça n'a pas tout résolu...
Mon nouveau HijackThis:
Logfile of Trend Micro HijackThis v2.0.0 (BETA)
Scan saved at 22:05:15, on 20/08/2007
Platform: Windows XP (WinNT 5.01.2600)
Boot mode: Normal
Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\System32\CTFMON.EXE
C:\Program Files\Analog Devices\SoundMAX\SMAgent.exe
C:\Program Files\Winamp\winampa.exe
C:\Program Files\Winamp\Winamp.exe
C:\Program Files\Fichiers communs\Microsoft Shared\VS7Debug\mdm.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Internet Explorer\IEXPLORE.EXE
C:\WINDOWS\system32\rundll32.exe
C:\Program Files\Internet Explorer\IEXPLORE.EXE
C:\Program Files\Internet Explorer\IEXPLORE.EXE
C:\Program Files\Internet Explorer\IEXPLORE.EXE
E:\HiJackThis_v2.exe
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O4 - HKLM\..\Run: [Smapp] C:\Program Files\Analog Devices\SoundMAX\Smtray.exe
O4 - HKLM\..\Run: [WinampAgent] C:\Program Files\Winamp\winampa.exe
O4 - HKLM\..\RunOnce: [CleanUp] CleanUp.exe
O4 - HKLM\..\RunOnce: [SpkrCnfg] DSndUp.exe
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SERVICE LOCAL')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SERVICE RÉSEAU')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user')
O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office10\OSA.EXE
O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
O16 - DPF: {74D05D43-3236-11D4-BDCD-00C04F9A3B61} (HouseCall Control) - https://www.trendmicro.com/en_us/forHome/products/housecall.html
O22 - SharedTaskScheduler: Pré-chargeur Browseui - {438755C2-A8BA-11D1-B96B-00A0C90312E1} - C:\WINDOWS\System32\browseui.dll
O22 - SharedTaskScheduler: Démon de cache des catégories de composant - {8C7461EF-2B13-11d2-BE35-3078302C2030} - C:\WINDOWS\System32\browseui.dll
O23 - Service: Service d'administration du Gestionnaire de disque logique (dmadmin) - Unknown owner - C:\WINDOWS\System32\dmadmin.exe
O23 - Service: Journal des événements (Eventlog) - Unknown owner - C:\WINDOWS\system32\services.exe
O23 - Service: Service COM de gravage de CD IMAPI (ImapiService) - Unknown owner - C:\WINDOWS\System32\imapi.exe
O23 - Service: Partage de Bureau à distance NetMeeting (mnmsrvc) - Unknown owner - C:\WINDOWS\System32\mnmsrvc.exe
O23 - Service: DDE réseau (NetDDE) - Unknown owner - C:\WINDOWS\system32\netdde.exe
O23 - Service: DSDM DDE réseau (NetDDEdsdm) - Unknown owner - C:\WINDOWS\system32\netdde.exe
O23 - Service: Plug-and-Play (PlugPlay) - Unknown owner - C:\WINDOWS\system32\services.exe
O23 - Service: Gestionnaire de session d'aide sur le Bureau à distance (RDSessMgr) - Unknown owner - C:\WINDOWS\system32\sessmgr.exe
O23 - Service: Prise en charge des cartes à puces (SCardDrv) - Unknown owner - C:\WINDOWS\System32\SCardSvr.exe
O23 - Service: Carte à puce (SCardSvr) - Unknown owner - C:\WINDOWS\System32\SCardSvr.exe
O23 - Service: SoundMAX Agent Service (SoundMAX Agent Service (default)) - Analog Devices, Inc. - C:\Program Files\Analog Devices\SoundMAX\SMAgent.exe
O23 - Service: Journaux et alertes de performance (SysmonLog) - Unknown owner - C:\WINDOWS\system32\smlogsvc.exe
O23 - Service: Telnet (TlntSvr) - Unknown owner - C:\WINDOWS\System32\tlntsvr.exe
O23 - Service: Cliché instantané de volume (VSS) - Unknown owner - C:\WINDOWS\System32\vssvc.exe
O23 - Service: Carte de performance WMI (WmiApSrv) - Unknown owner - C:\WINDOWS\System32\wbem\wmiapsrv.exe