Virus Win32/Slagent sur vista
grand93
Messages postés
3
Statut
Membre
-
dfghjkl -
dfghjkl -
voila, depuis samedi , windows defender m'a detecté un virus adware:win32/slagent; mais impossible de l'effacer; j'ai vista
J'ai installé HiJackThis
voici mon rapport :
Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 13:26:08, on 27/08/2007
Platform: Windows Vista (WinNT 6.00.1904)
MSIE: Internet Explorer v7.00 (7.00.6000.16512)
Boot mode: Normal
Running processes:
C:\Windows\system32\Dwm.exe
C:\Windows\Explorer.EXE
C:\Windows\system32\taskeng.exe
C:\Program Files\Windows Defender\MSASCui.exe
C:\Program Files\Avast4\ashDisp.exe
C:\Program Files\Microsoft Xbox 360 Accessories\XBoxStat.exe
C:\Program Files\Windows Sidebar\sidebar.exe
C:\Windows\ehome\ehtray.exe
C:\Program Files\Windows Media Player\wmpnscfg.exe
C:\Windows\ehome\ehmsas.exe
C:\Program Files\Windows Sidebar\sidebar.exe
C:\Windows\System32\mspaint.exe
C:\Windows\system32\rundll32.exe
C:\Program Files\WinRAR\WinRAR.exe
C:\Users\ONSTAF~1\AppData\Local\Temp\Rar$EX00.129\HijackThis.exe
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.google.fr/?gws_rd=ssl
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.msn.com/fr-fr/?ocid=iehp
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant =
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch =
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName =
O1 - Hosts: ::1 localhost
O2 - BHO: BitComet ClickCapture - {39F7E362-828A-4B5A-BCAF-5B79BFDFEA60} - C:\Program Files\BitComet\tools\BitCometBHO_1.1.2.7.dll
O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
O4 - HKLM\..\Run: [Windows Defender] %ProgramFiles%\Windows Defender\MSASCui.exe -hide
O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\Avast4\ashDisp.exe
O4 - HKLM\..\Run: [ppmate] C:\Program Files\PPMate\PPMate\ppmate.exe -autoplay
O4 - HKLM\..\Run: [XboxStat] "c:\Program Files\Microsoft Xbox 360 Accessories\XboxStat.exe" silentrun
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\Windows\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\Windows\system32\NvMcTray.dll,NvTaskbarInit
O4 - HKLM\..\Run: [VAIOCameraUtility] "C:\Program Files\Sony\VAIO Camera Utility\VCUServe.exe"
O4 - HKCU\..\Run: [Sidebar] C:\Program Files\Windows Sidebar\sidebar.exe /autoRun
O4 - HKCU\..\Run: [ehTray.exe] C:\Windows\ehome\ehTray.exe
O4 - HKCU\..\Run: [WMPNSCFG] C:\Program Files\Windows Media Player\WMPNSCFG.exe
O8 - Extra context menu item: Download all links using BitComet - res://C:\Program Files\BitComet\BitComet.exe/AddAllLink.htm
O8 - Extra context menu item: Download all videos using BitComet - res://C:\Program Files\BitComet\BitComet.exe/AddVideo.htm
O8 - Extra context menu item: Download link using &BitComet - res://C:\Program Files\BitComet\BitComet.exe/AddLink.htm
O9 - Extra button: Recherche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~3\OFFICE11\REFIEBAR.DLL
O13 - Gopher Prefix:
O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - Unknown owner - C:\Program Files\Avast4\aswUpdSv.exe
O23 - Service: avast! Antivirus - Unknown owner - C:\Program Files\Avast4\ashServ.exe
O23 - Service: avast! Mail Scanner - ALWIL Software - C:\Program Files\Avast4\ashMaiSv.exe
O23 - Service: avast! Web Scanner - ALWIL Software - C:\Program Files\Avast4\ashWebSv.exe
O23 - Service: SigmaTel Audio Service (STacSV) - SigmaTel, Inc. - C:\Program Files\SigmaTel\C-Major Audio\WDM\STacSV.exe
J'ai installé HiJackThis
voici mon rapport :
Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 13:26:08, on 27/08/2007
Platform: Windows Vista (WinNT 6.00.1904)
MSIE: Internet Explorer v7.00 (7.00.6000.16512)
Boot mode: Normal
Running processes:
C:\Windows\system32\Dwm.exe
C:\Windows\Explorer.EXE
C:\Windows\system32\taskeng.exe
C:\Program Files\Windows Defender\MSASCui.exe
C:\Program Files\Avast4\ashDisp.exe
C:\Program Files\Microsoft Xbox 360 Accessories\XBoxStat.exe
C:\Program Files\Windows Sidebar\sidebar.exe
C:\Windows\ehome\ehtray.exe
C:\Program Files\Windows Media Player\wmpnscfg.exe
C:\Windows\ehome\ehmsas.exe
C:\Program Files\Windows Sidebar\sidebar.exe
C:\Windows\System32\mspaint.exe
C:\Windows\system32\rundll32.exe
C:\Program Files\WinRAR\WinRAR.exe
C:\Users\ONSTAF~1\AppData\Local\Temp\Rar$EX00.129\HijackThis.exe
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.google.fr/?gws_rd=ssl
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.msn.com/fr-fr/?ocid=iehp
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant =
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch =
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName =
O1 - Hosts: ::1 localhost
O2 - BHO: BitComet ClickCapture - {39F7E362-828A-4B5A-BCAF-5B79BFDFEA60} - C:\Program Files\BitComet\tools\BitCometBHO_1.1.2.7.dll
O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
O4 - HKLM\..\Run: [Windows Defender] %ProgramFiles%\Windows Defender\MSASCui.exe -hide
O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\Avast4\ashDisp.exe
O4 - HKLM\..\Run: [ppmate] C:\Program Files\PPMate\PPMate\ppmate.exe -autoplay
O4 - HKLM\..\Run: [XboxStat] "c:\Program Files\Microsoft Xbox 360 Accessories\XboxStat.exe" silentrun
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\Windows\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\Windows\system32\NvMcTray.dll,NvTaskbarInit
O4 - HKLM\..\Run: [VAIOCameraUtility] "C:\Program Files\Sony\VAIO Camera Utility\VCUServe.exe"
O4 - HKCU\..\Run: [Sidebar] C:\Program Files\Windows Sidebar\sidebar.exe /autoRun
O4 - HKCU\..\Run: [ehTray.exe] C:\Windows\ehome\ehTray.exe
O4 - HKCU\..\Run: [WMPNSCFG] C:\Program Files\Windows Media Player\WMPNSCFG.exe
O8 - Extra context menu item: Download all links using BitComet - res://C:\Program Files\BitComet\BitComet.exe/AddAllLink.htm
O8 - Extra context menu item: Download all videos using BitComet - res://C:\Program Files\BitComet\BitComet.exe/AddVideo.htm
O8 - Extra context menu item: Download link using &BitComet - res://C:\Program Files\BitComet\BitComet.exe/AddLink.htm
O9 - Extra button: Recherche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~3\OFFICE11\REFIEBAR.DLL
O13 - Gopher Prefix:
O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - Unknown owner - C:\Program Files\Avast4\aswUpdSv.exe
O23 - Service: avast! Antivirus - Unknown owner - C:\Program Files\Avast4\ashServ.exe
O23 - Service: avast! Mail Scanner - ALWIL Software - C:\Program Files\Avast4\ashMaiSv.exe
O23 - Service: avast! Web Scanner - ALWIL Software - C:\Program Files\Avast4\ashWebSv.exe
O23 - Service: SigmaTel Audio Service (STacSV) - SigmaTel, Inc. - C:\Program Files\SigmaTel\C-Major Audio\WDM\STacSV.exe
A voir également:
- Virus Win32/Slagent sur vista
- Virus mcafee - Accueil - Piratage
- Windows vista - Télécharger - Divers Utilitaires
- Virus facebook demande d'amis - Accueil - Facebook
- Clé windows vista - Guide
- Virus informatique - Guide
1 réponse
Bonjour Grand 93
voici le message que j'ai envoyé sur le forum afin de partager mon experience puisque j'ai reussi à supprimer le virusWin32/slagent sur Vista..Depuis tout fonctionne correctement.. attends je te propose d'essayer cette methode simple que je details bien :
Copie de mon message
Bonjour à tous
Je relate içi mon experience qui j'espere va pouvoir aider quelques uns d'entre vous.
Je suis sous VISTA.
Depuis le 17 aout - et je m'en suis parerçue que hier 23 Aout avec l'icone sur la barre des taches de windows defender qui avait un point d'exclamation jaune (aucun dysfonctionnement notable de mon ordinateur etant à noter) - j'avais moi aussi Windows Defender qui me mettait une alerte d'un niveau elevé sur le fait que un logiciel avais un comportement potentionnellement dangereux et non désiré.
Selon les indications de Windows Defender, j'ai procédé à la suppression.. qui ne s'est pas achevée et à echoué en mettant un message d'erreur "code 0x80508017"
En cherchant les informations detaillées sur l'erreur(dans windows defender) on peut lire " erreur 0x80508017, certaines actions n'ont pas pu s'appliquer à des elements potentiellement dangereux, ces elements peuvent etre stockés dans un emplacement en lecteure seule, supprimer les fichiers et dossiers ou pour plus d'informations sur la suppression de dossiers ou fichiers en lecteure seule voir Aide et Supports."
Puis à la suite toujours :
"Categorie:
Logiciel de publicité
Description
Ce programme presente un comportement potentionnellement non désiré.
Conseil
Supprimer immédiatement ce logiciel
Ressources
pid :1526
regkey
HKCU@ S-1-5-21-17290-14680-720599106-414173260-1002\SOFTWARE\MICROSOFT\WINDOWS\CURRENT VERSION\RUN\\cfkwbimbenj
runkey
HKCU@ S-1-5-21-17290-14680-720599106-414173260-1002\SOFTWARE\MICROSOFT\WINDOWS\CURRENT VERSION\RUN\\cfkwbimbenj
file
C:\windows\system32\cfkwbimbenj.exe -> [Slagent Dropper] - > (UPS)
contaifile
C:\windows\system32\cfkwbimbenj.exe "
POUR SE DEBARASSER DE CE LOGICIELE INTEMPESTIF appelé WIN32/Slagent
===>>>> la manoeuvre est trés simple!!! pas besoin de lancer toutes ces recherches anti-spywares et autres
======>>>>>>>>> IL SUFFIT D'ALLER SUPPRIMER LES FICHIERS
2 temps pour cela:
1. supprimer les fichiers dans le registre : dans Demarrer - rechercher (en bas sous Tous les Programmes) tapper "REGEDIT" puis cliquer dessus une fois la recherche terminée (sous Vista l'accés à l'editeur de registre necessite une autorisation...)
une fois dans le dossier ainsi apparu ===> il suffit d'aller rechercher le dossier qui est appelé "regkey" (regkey
HKCU@ S-1-5-21-17290-14680-720599106-414173260-1002\SOFTWARE\MICROSOFT\WINDOWS\CURRENT VERSION\RUN\\cfkwbimbenj ET runkey HKCU@ S-1-5-21-17290-14680-720599106-414173260-1002\SOFTWARE\MICROSOFT\WINDOWS\CURRENT VERSION\RUN\\cfkwbimbenj)
pour cela :
- aller sur le fichier HKEY_LOCAL_MACHINE
- puis suivre le chemin de fichiers : fichier SOFTWARE\ fichier MICROSOFT\fichier WINDOWS\fichierCURRENT VERSION\ fichier RUN
- puis sur la liste des fichiers il apparait celui ci "S-1-5-21-17290-14680-720599106-414173260-1002" (environ)
- SUPPRIMER PUREMENT ET SIMPLEMENT CE FICHIER
2. dans les dossiers (en anglais "File"): il suffit de faire une rercheche de documents pour retrouver les dossiers de fichiers soit en allant dans la rubrique RECHERCHER dans le menu Demarrer (ATTENTION il s'agit cette fois de la rubrique le long sur le coté au dessus dela reubrique DOCUMENTS RECENTS)
- tapper le mon du fichier dans la zonne de recherche soit tapper " cfkwbimbenj.exe "
- choisir "recherche avancée" en dessous la zone de texte de recherche
- cocher "inclure les fichiers non indexés, masqués et systémé"
- dans Emplacement choisir "Partout"
- lancer la recherhce
===> le resultat de la recherche retrouve le fichier "cfkwbimbenj.exe " il ya deux ou trois fichiers -
SUPPRIMER PUREMENT ET SIMPLEMENT CES FICHIERS qui necesitent une autorisation mais supprimer qd même
- pour cela cliquer à droite sur le fichier
- choisir "supprimer"
- un message apparait "etes vous sur de vouloir envoyer le fichier à la corbeille (poubelle)?" dire OK
- puis une fois tous les fichiers dans la corbeille : aller dans la corbeille et cliquer sur VIDER LA CORBEILLE
3 voilà le logiciel de publicité a été detruit et supprimé!!!!!!!!!
4 refaire une analyse de Windows Defender qui confirmera la disparition en ne detectant plus aucun logiciel non désiré
Donc je n'ai passé que quelques minutes à aller supprimer les fichiers.. et cela a marché.. alors essayez cette methode LE RESULTAT EST GARANTIT... et ne perdez plus de temps avec des manipulations compliquées..
Bon courage à tous ..
Fin de la copie de mon message
Une precision encore : d'apres d'autres internautes le NOM DU FICHIER PEUT ETRE DIFFERENT === > win32/slagnet peut donc se caher sur plusieurs fichiers.. === LA MANIPULATION NE CHANGE PAS IL FAUT SUPPRIMER LES FICHIERS DETECTES PAR WINDOSW DEFENDER SUR LE MESSAGE... uniquement ceux là bien sur...
pasunrepromaisjetrouve
voici le message que j'ai envoyé sur le forum afin de partager mon experience puisque j'ai reussi à supprimer le virusWin32/slagent sur Vista..Depuis tout fonctionne correctement.. attends je te propose d'essayer cette methode simple que je details bien :
Copie de mon message
Bonjour à tous
Je relate içi mon experience qui j'espere va pouvoir aider quelques uns d'entre vous.
Je suis sous VISTA.
Depuis le 17 aout - et je m'en suis parerçue que hier 23 Aout avec l'icone sur la barre des taches de windows defender qui avait un point d'exclamation jaune (aucun dysfonctionnement notable de mon ordinateur etant à noter) - j'avais moi aussi Windows Defender qui me mettait une alerte d'un niveau elevé sur le fait que un logiciel avais un comportement potentionnellement dangereux et non désiré.
Selon les indications de Windows Defender, j'ai procédé à la suppression.. qui ne s'est pas achevée et à echoué en mettant un message d'erreur "code 0x80508017"
En cherchant les informations detaillées sur l'erreur(dans windows defender) on peut lire " erreur 0x80508017, certaines actions n'ont pas pu s'appliquer à des elements potentiellement dangereux, ces elements peuvent etre stockés dans un emplacement en lecteure seule, supprimer les fichiers et dossiers ou pour plus d'informations sur la suppression de dossiers ou fichiers en lecteure seule voir Aide et Supports."
Puis à la suite toujours :
"Categorie:
Logiciel de publicité
Description
Ce programme presente un comportement potentionnellement non désiré.
Conseil
Supprimer immédiatement ce logiciel
Ressources
pid :1526
regkey
HKCU@ S-1-5-21-17290-14680-720599106-414173260-1002\SOFTWARE\MICROSOFT\WINDOWS\CURRENT VERSION\RUN\\cfkwbimbenj
runkey
HKCU@ S-1-5-21-17290-14680-720599106-414173260-1002\SOFTWARE\MICROSOFT\WINDOWS\CURRENT VERSION\RUN\\cfkwbimbenj
file
C:\windows\system32\cfkwbimbenj.exe -> [Slagent Dropper] - > (UPS)
contaifile
C:\windows\system32\cfkwbimbenj.exe "
POUR SE DEBARASSER DE CE LOGICIELE INTEMPESTIF appelé WIN32/Slagent
===>>>> la manoeuvre est trés simple!!! pas besoin de lancer toutes ces recherches anti-spywares et autres
======>>>>>>>>> IL SUFFIT D'ALLER SUPPRIMER LES FICHIERS
2 temps pour cela:
1. supprimer les fichiers dans le registre : dans Demarrer - rechercher (en bas sous Tous les Programmes) tapper "REGEDIT" puis cliquer dessus une fois la recherche terminée (sous Vista l'accés à l'editeur de registre necessite une autorisation...)
une fois dans le dossier ainsi apparu ===> il suffit d'aller rechercher le dossier qui est appelé "regkey" (regkey
HKCU@ S-1-5-21-17290-14680-720599106-414173260-1002\SOFTWARE\MICROSOFT\WINDOWS\CURRENT VERSION\RUN\\cfkwbimbenj ET runkey HKCU@ S-1-5-21-17290-14680-720599106-414173260-1002\SOFTWARE\MICROSOFT\WINDOWS\CURRENT VERSION\RUN\\cfkwbimbenj)
pour cela :
- aller sur le fichier HKEY_LOCAL_MACHINE
- puis suivre le chemin de fichiers : fichier SOFTWARE\ fichier MICROSOFT\fichier WINDOWS\fichierCURRENT VERSION\ fichier RUN
- puis sur la liste des fichiers il apparait celui ci "S-1-5-21-17290-14680-720599106-414173260-1002" (environ)
- SUPPRIMER PUREMENT ET SIMPLEMENT CE FICHIER
2. dans les dossiers (en anglais "File"): il suffit de faire une rercheche de documents pour retrouver les dossiers de fichiers soit en allant dans la rubrique RECHERCHER dans le menu Demarrer (ATTENTION il s'agit cette fois de la rubrique le long sur le coté au dessus dela reubrique DOCUMENTS RECENTS)
- tapper le mon du fichier dans la zonne de recherche soit tapper " cfkwbimbenj.exe "
- choisir "recherche avancée" en dessous la zone de texte de recherche
- cocher "inclure les fichiers non indexés, masqués et systémé"
- dans Emplacement choisir "Partout"
- lancer la recherhce
===> le resultat de la recherche retrouve le fichier "cfkwbimbenj.exe " il ya deux ou trois fichiers -
SUPPRIMER PUREMENT ET SIMPLEMENT CES FICHIERS qui necesitent une autorisation mais supprimer qd même
- pour cela cliquer à droite sur le fichier
- choisir "supprimer"
- un message apparait "etes vous sur de vouloir envoyer le fichier à la corbeille (poubelle)?" dire OK
- puis une fois tous les fichiers dans la corbeille : aller dans la corbeille et cliquer sur VIDER LA CORBEILLE
3 voilà le logiciel de publicité a été detruit et supprimé!!!!!!!!!
4 refaire une analyse de Windows Defender qui confirmera la disparition en ne detectant plus aucun logiciel non désiré
Donc je n'ai passé que quelques minutes à aller supprimer les fichiers.. et cela a marché.. alors essayez cette methode LE RESULTAT EST GARANTIT... et ne perdez plus de temps avec des manipulations compliquées..
Bon courage à tous ..
Fin de la copie de mon message
Une precision encore : d'apres d'autres internautes le NOM DU FICHIER PEUT ETRE DIFFERENT === > win32/slagnet peut donc se caher sur plusieurs fichiers.. === LA MANIPULATION NE CHANGE PAS IL FAUT SUPPRIMER LES FICHIERS DETECTES PAR WINDOSW DEFENDER SUR LE MESSAGE... uniquement ceux là bien sur...
pasunrepromaisjetrouve
dfghjkl
jle trtrouve pas ce fichier