Redémarrage incessant

Fermé
busysofts - 27 sept. 2007 à 19:14
jalobservateur Messages postés 7372 Date d'inscription lundi 16 juillet 2007 Statut Contributeur sécurité Dernière intervention 10 mai 2012 - 27 sept. 2007 à 19:30
Bonjour,
aidez mw mon ordi est très virussé
impossible de les détruire ni de réinstaller
le système car il redémarre sans cesse
VOICI LE SCAN HIJACK
Logfile of HijackThis v1.99.1
Scan saved at 09:10:56, on 27/09/2007
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Program Files\Kaspersky Lab\Kaspersky Internet Security 7.0\avp.exe
C:\Program Files\Fichiers communs\Microsoft Shared\VS7DEBUG\MDM.EXE
C:\PROGRA~1\MICROS~2\MSSQL\binn\sqlservr.exe
C:\WINDOWS\System32\snmp.exe
C:\WINDOWS\Explorer.EXE
C:\Program Files\Java\jre1.5.0_04\bin\jusched.exe
C:\Program Files\MUSICMATCH\MUSICMATCH Jukebox\mm_tray.exe
C:\Program Files\Kaspersky Lab\Kaspersky Internet Security 7.0\avp.exe
C:\WINDOWS\system32\flcss.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Softinstallon\AdbeRdr80_fr_FR\Reader\reader_sl.exe
C:\Program Files\Microsoft SQL Server\80\Tools\Binn\sqlmangr.exe
C:\WINDOWS\system32\wuauclt.exe
C:\WINDOWS\system32\wscntfy.exe
C:\Program Files\Hijackthis Version Française\hijackthis vf.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
F2 - REG:system.ini: UserInit=C:\WINDOWS\system32\userinit.exe, "C:\WINDOWS\system32\M5VBVM60.EXE StartUp"
O2 - BHO: Aide pour le lien d'Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Fichiers communs\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: VMN Toolbar - {4E7BD74F-2B8D-469E-8DA9-FD60BB9AAE33} - C:\PROGRA~1\VMNTOO~1\VMNTOO~1.DLL (file missing)
O3 - Toolbar: VMN Toolbar - {4E7BD74F-2B8D-469E-8DA9-FD60BB9AAE33} - C:\PROGRA~1\VMNTOO~1\VMNTOO~1.DLL (file missing)
O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Program Files\Java\jre1.5.0_04\bin\jusched.exe
O4 - HKLM\..\Run: [MMTray] C:\Program Files\MUSICMATCH\MUSICMATCH Jukebox\mm_tray.exe
O4 - HKLM\..\Run: [AVP] "C:\Program Files\Kaspersky Lab\Kaspersky Internet Security 7.0\avp.exe"
O4 - HKLM\..\Run: [Cmaudio] RunDll32 cmicnfg.cpl,CMICtrlWnd
O4 - HKLM\..\Run: [KL AntiFunLove] C:\WINDOWS\system32\flcss.exe
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - Global Startup: Adobe Gamma Loader.lnk = C:\Program Files\Fichiers communs\Adobe\Calibration\Adobe Gamma Loader.exe
O4 - Global Startup: Adobe Reader Synchronizer.lnk = C:\Softinstallon\AdbeRdr80_fr_FR\Reader\AdobeCollabSync.exe
O4 - Global Startup: Lancement rapide d'Adobe Reader.lnk = C:\Softinstallon\AdbeRdr80_fr_FR\Reader\reader_sl.exe
O4 - Global Startup: Service Manager.lnk = C:\Program Files\Microsoft SQL Server\80\Tools\Binn\sqlmangr.exe
O8 - Extra context menu item: Ajouter à Kaspersky Anti-Bannière - C:\Program Files\Kaspersky Lab\Kaspersky Internet Security 7.0\ie_banner_deny.htm
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_04\bin\npjpi150_04.dll
O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_04\bin\npjpi150_04.dll
O9 - Extra button: Statistiques d’Anti-Virus Internet - {1F460357-8A94-4D71-9CA3-AA4ACF32ED8E} - C:\Program Files\Kaspersky Lab\Kaspersky Internet Security 7.0\SCIEPlgn.dll
O9 - Extra button: Recherche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~3\OFFICE11\REFIEBAR.DLL
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O20 - AppInit_DLLs: C:\PROGRA~1\KASPER~1\KASPER~1.0\adialhk.dll
O20 - Winlogon Notify: klogon - C:\WINDOWS\system32\klogon.dll
O23 - Service: Kaspersky Internet Security 7.0 (AVP) - Unknown owner - C:\Program Files\Kaspersky Lab\Kaspersky Internet Security 7.0\avp.exe" -r (file missing)

2 réponses

jalobservateur Messages postés 7372 Date d'inscription lundi 16 juillet 2007 Statut Contributeur sécurité Dernière intervention 10 mai 2012 930
27 sept. 2007 à 19:24
Salut !
Tentes en premier lieu de lui bloquer l,acces Avec Highjachthis en mode sans echec /Scan seulement et fixes cette ligne :
O4 - HKLM\..\Run: [KL AntiFunLove] C:\WINDOWS\system32\flcss.exe
Ensuite, si tu as ccleaner nettoies tout.
Sinon vide la corbeille et en revenant inst: Ccleaner.
Puis reposte un log.
Informations sur le virus W32.FunLove.4099 Situation:
Vous souhaitez en savoir plus sur le virus W32.FunLove.4099.
Solution:
Infection : Fichiers Win32 avec des extensions EXE, SCR ou OCX
Probabilité : Commune

Description
W32.FunLove.4099 est un nouveau virus qui se reproduit sous Windows 95 et Windows NT et qui infecte des applications avec des extensions EXE, SCR ou OCX. Il est important de noter que ce virus utilise une nouvelle stratégie pour s'attaquer au système de sécurité de fichiers de Windows NT. Le rapport original de ce virus a été soumis via notre système Scan&Deliver le 9 Novembre 1999, par une société située aux Etats Unis.

Description technique
Ce type de virus ajoute son code à la fin de la dernière section du fichier et modifie les 8 premiers octets du code au point d'entrée pour pointer vers le code du virus. Le virus se crée une unité d'exécution dans le processus infecté et se reproduit en arrière plan lorsqu'il exécute le programme hôte (unité d'exécution principale). Par conséquent, l'utilisateur aura du mal à remarquer un effet de lenteur. Il se peut que ce virus utilise également le réseau pour se propager dans d'autres systèmes. Ce virus laisse un fichier nommé flcss.exe dans le répertoire Windows System.

Il s'attaque au système de sécurité de fichiers de Windows NT. Pour cela, le virus a besoin de droits administratifs sur un serveur Windows NT ou sur une station de travail Windows NT lors de l'infiltration initiale. Une fois que l'Administrateur ou une personne possédant des droits équivalents se connectent, W32.FunLove.4099 a la possibilité de modifier ntoskrnl.exe (le noyau Windows NT situé dans le répertoire WINNT\SYSTEM32).

Le virus modifie uniquement 2 octets dans un API de sécurité non-documenté, appelé SeAccessCheck, faisant partie de ntoskrnl.exe. Ainsi, W32.FunLove.4099 peut donner à tous les utilisateurs l'accès total à chaque fichier sans se soucier de sa protection, dès que la machine est démarrée avec le noyau modifié. Cela signifie qu'un Invité - possédant les droits minimums possibles sur le système - sera capable de lire et de modifier tous les fichiers, y compris des fichiers qui sont normalement uniquement accessibles par l'Administrateur. Il s'agit d'un problème éventuel car le virus peut se propager partout sans tenir compte des restrictions d'accès actuelles sur la machine spécifique. De plus, après l'attaque, aucune donnée ne peut être considérée comme protégée depuis un utilisateur.

Malheureusement, la cohérence de ntoskrnl.exe est vérifiée à un seul endroit. Le chargeur, ntldr, est supposé le vérifier lorsqu'il charge ntoskrnl.exe en mémoire physique au démarrage de la machine. Si le noyau est corrompu, ntldr est supposé stopper le chargement de ntoskrnl.exe et afficher un message d'erreur avant l'apparition d'un écran bleu.

Afin d'éviter ce problème particulier, W32.FunLove.4099 modifie également ntldr pour qu'aucun message d'erreur ne soit affiché et que Windows NT puisse démarrer sans aucun problème même si sa somme de controle ne correspond pas à l'originale. Comme aucun code ne vérifie la cohérence de ntldr, le noyau modifié sera chargé sans aucune notification à l'utilisateur. Etant donné que ntldr est un fichier caché, système et lecture seule, W32.FunLove.4099 change son attribut en archive avant qu'il ne le modifie. Le virus ne change pas l'attribut de ntldr par sa valeur originale après la modification.

Réparation
Le fichier flcss.exe inséré doit être supprimé.
Fais ensuite un scan en ligne avec Trend Micro Housecall.
0
jalobservateur Messages postés 7372 Date d'inscription lundi 16 juillet 2007 Statut Contributeur sécurité Dernière intervention 10 mai 2012 930
27 sept. 2007 à 19:30
Et du coup, fixes aussi ces lignes :
O2 - BHO: VMN Toolbar - {4E7BD74F-2B8D-469E-8DA9-FD60BB9AAE33} - C:\PROGRA~1\VMNTOO~1\VMNTOO~1.DLL (file missing)
O3 - Toolbar: VMN Toolbar - {4E7BD74F-2B8D-469E-8DA9-FD60BB9AAE33} - C:\PROGRA~1\VMNTOO~1\VMNTOO~1.DLL (file missing)
Et en installant Ccleaner décoches la barre Yahoo.
https://leblogdeclaude.blogspot.com/2007/03/informatique-procdure-de-nettoyage.html
Et mets à jour ton Java IMPORTANT!!!
Et pour te donner des chances, Changes ta version désuette de IE6 pour IE7.
Et Important aussi Installes donc FIREFOX. Et ne navigues que sur lui.
0