Aide SVP - PC infecté par Vundo

Fermé
marigus Messages postés 8 Date d'inscription mercredi 10 octobre 2007 Statut Membre Dernière intervention 15 octobre 2007 - 10 oct. 2007 à 14:04
marigus Messages postés 8 Date d'inscription mercredi 10 octobre 2007 Statut Membre Dernière intervention 15 octobre 2007 - 10 oct. 2007 à 16:10
Bonjour,

Mon PC est infecté par Vundo et je n'arrive pas à éliminer un récalcitrant.
L'un de vous aurait-il l'amabilité de m'aider SVP

Voici mon Log avec Hijak

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 13:59:32, on 10/10/2007
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16544)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\Program Files\Windows Defender\MsMpEng.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Program Files\Fichiers communs\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\guard.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgemc.exe
C:\WINDOWS\Explorer.EXE
C:\Program Files\Fichiers communs\Microsoft Shared\VS7Debug\mdm.exe
C:\WINDOWS\System32\nvsvc32.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\SOUNDMAN.EXE
C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe
C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe
C:\Program Files\Windows Defender\MSASCui.exe
C:\Program Files\Java\jre1.6.0_02\bin\jusched.exe
C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\avgas.exe
C:\Program Files\iTunes\iTunesHelper.exe
C:\Program Files\Desktop Architect\datray.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Program Files\Magic Mail Monitor\Magic.exe
C:\Program Files\iPod\bin\iPodService.exe
C:\Program Files\Mozilla Firefox\firefox.exe
C:\Program Files\Trend Micro\HijackThis\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://fr.yahoo.com/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = https://www.msn.com/fr-fr/?ocid=iehp
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.msn.com/fr-fr/?ocid=iehp
R1 - HKCU\Software\Microsoft\Internet Explorer\SearchURL,(Default) = http://fr.rd.yahoo.com/customize/ie/defaults/su/msgr8/*https://fr.search.yahoo.com/
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = 192.168.1.1:80
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
R3 - URLSearchHook: Yahoo! Toolbar - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - (no file)
O2 - BHO: (no name) - {4B9ECF81-666D-4B07-A71C-CEDCBD50B4F4} - C:\WINDOWS\system32\yayvtts.dll
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.6.0_03\bin\ssv.dll
O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
O2 - BHO: Windows Live Sign-in Helper - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
O2 - BHO: Windows Live Toolbar Helper - {BDBD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Program Files\Windows Live Toolbar\msntb.dll
O3 - Toolbar: Windows Live Toolbar - {BDAD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Program Files\Windows Live Toolbar\msntb.dll
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\System32\NvMcTray.dll,NvTaskbarInit
O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
O4 - HKLM\..\Run: [AVG7_CC] C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe /STARTUP
O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe" -osboot
O4 - HKLM\..\Run: [Windows Defender] "C:\Program Files\Windows Defender\MSASCui.exe" -hide
O4 - HKLM\..\Run: [zzzHPSETUP] D:\Setup.exe
O4 - HKLM\..\Run: [Install5G] D:\Install.exe /SI=40
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre1.6.0_02\bin\jusched.exe"
O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [!AVG Anti-Spyware] "C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\avgas.exe" /minimized
O4 - HKLM\..\Run: [iTunesHelper] "C:\Program Files\iTunes\iTunesHelper.exe"
O4 - HKCU\..\Run: [Desktop Architect] "C:\Program Files\Desktop Architect\datray.exe" -S
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [Uniblue RegistryBooster 2] C:\Program Files\Uniblue\RegistryBooster 2\RegistryBooster.exe /S
O4 - HKUS\S-1-5-19\..\Run: [AVG7_Run] C:\PROGRA~1\Grisoft\AVGFRE~1\avgw.exe /RUNONCE (User 'SERVICE LOCAL')
O4 - HKUS\S-1-5-20\..\Run: [AVG7_Run] C:\PROGRA~1\Grisoft\AVGFRE~1\avgw.exe /RUNONCE (User 'SERVICE RÉSEAU')
O4 - HKUS\S-1-5-18\..\Run: [AVG7_Run] C:\PROGRA~1\Grisoft\AVGFRE~1\avgw.exe /RUNONCE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [AVG7_Run] C:\PROGRA~1\Grisoft\AVGFRE~1\avgw.exe /RUNONCE (User 'Default user')
O4 - Startup: Raccourci vers Magic.lnk = C:\Program Files\Magic Mail Monitor\Magic.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office10\OSA.EXE
O8 - Extra context menu item: &Windows Live Search - res://C:\Program Files\Windows Live Toolbar\msntb.dll/search.htm
O8 - Extra context menu item: Translate Page - http://www.geocities.com/mockba80/translate1.0.txt
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_03\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_03\bin\ssv.dll
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O10 - Unknown file in Winsock LSP: c:\windows\system32\nwprovau.dll
O16 - DPF: {30528230-99f7-4bb4-88d8-fa1d4f56a2ab} (YInstStarter Class) - C:\Program Files\Yahoo!\Common\yinsthelper.dll
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/...
O16 - DPF: {80DD2229-B8E4-4C77-B72F-F22972D723EA} (AvxScanOnline Control) - http://www.inoculer.com/antivirus/Msie/bitdefender.cab
O16 - DPF: {9A9307A0-7DA4-4DAF-B042-5009F29E09E1} (ActiveScan Installer Class) - http://acs.pandasoftware.com/activescan/as5free/asinst.cab
O16 - DPF: {CAFEEFAC-0015-0000-0006-ABCDEFFEDCBA} (Java Plug-in 1.5.0_06) -
O16 - DPF: {CAFEEFAC-0015-0000-0009-ABCDEFFEDCBA} (Java Plug-in 1.5.0_09) -
O16 - DPF: {CAFEEFAC-0015-0000-0010-ABCDEFFEDCBA} (Java Plug-in 1.5.0_10) -
O16 - DPF: {CAFEEFAC-0015-0000-0011-ABCDEFFEDCBA} (Java Plug-in 1.5.0_11) -
O16 - DPF: {CAFEEFAC-0016-0000-0001-ABCDEFFEDCBA} (Java Plug-in 1.6.0_01) -
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://fpdownload2.macromedia.com/get/shockwave/cabs/flash/swflash.cab
O16 - DPF: {EF791A6B-FC12-4C68-99EF-FB9E207A39E6} (McFreeScan Class) - http://download.mcafee.com/molbin/iss-loc/mcfscan/2,2,0,5084/mcfscan.cab
O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\FICHIE~1\Skype\SKYPE4~1.DLL
O20 - Winlogon Notify: yayvtts - C:\WINDOWS\SYSTEM32\yayvtts.dll
O23 - Service: Adobe LM Service - Unknown owner - C:\Program Files\Fichiers communs\Adobe Systems Shared\Service\Adobelmsvc.exe
O23 - Service: Apple Mobile Device - Apple, Inc. - C:\Program Files\Fichiers communs\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
O23 - Service: AVG Anti-Spyware Guard - GRISOFT s.r.o. - C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\guard.exe
O23 - Service: AVG7 Alert Manager Server (Avg7Alrt) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
O23 - Service: AVG7 Update Service (Avg7UpdSvc) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
O23 - Service: AVG E-mail Scanner (AVGEMS) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgemc.exe
O23 - Service: Boonty Games - BOONTY - C:\Program Files\Fichiers communs\BOONTY Shared\Service\Boonty.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Fichiers communs\InstallShield\Driver\11\Intel 32\IDriverT.exe
O23 - Service: Imapi Helper - Alex Feinman - C:\Program Files\Alex Feinman\ISO Recorder\ImapiHelper.exe
O23 - Service: Service de l'iPod (iPod Service) - Apple Inc. - C:\Program Files\iPod\bin\iPodService.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe
A voir également:

15 réponses

luigi/92 Messages postés 43 Date d'inscription lundi 8 octobre 2007 Statut Membre Dernière intervention 10 septembre 2008 6
10 oct. 2007 à 14:06
bonjour,
essaye SPYBOT (il est gratuit)
il enlève les vundo (ça m'est déja arrivé)
0
marigus Messages postés 8 Date d'inscription mercredi 10 octobre 2007 Statut Membre Dernière intervention 15 octobre 2007
10 oct. 2007 à 14:09
Merci Luigi, j'ai déjà essayé, mais il n'y a rien à faire.
C'est yayvtts.dll qui résiste .
0
luigi/92 Messages postés 43 Date d'inscription lundi 8 octobre 2007 Statut Membre Dernière intervention 10 septembre 2008 6
10 oct. 2007 à 14:15
Essaye Vundofix
http://www.atribune.org/content/view/24/2/
0
marigus Messages postés 8 Date d'inscription mercredi 10 octobre 2007 Statut Membre Dernière intervention 15 octobre 2007
10 oct. 2007 à 14:24
également essayé mais pas moyen.
De plus je ne trouve pas le DLL --> yayvtts.dll dans system32 et Hijack ne le supprime pas.

Voir plus haut mon log avec Hijack

Merci
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
luigi/92 Messages postés 43 Date d'inscription lundi 8 octobre 2007 Statut Membre Dernière intervention 10 septembre 2008 6
10 oct. 2007 à 14:41
supprime cette ligne

O2 - BHO: (no name) - {4B9ECF81-666D-4B07-A71C-CEDCBD50B4F4} - C:\WINDOWS\system32\yayvtts.dll
0
marigus Messages postés 8 Date d'inscription mercredi 10 octobre 2007 Statut Membre Dernière intervention 15 octobre 2007
10 oct. 2007 à 15:01
Merci pour ta réponse Luigi ...
Dans Hijack j'ai coché les deux lignes

O2 - BHO: (no name) - {4B9ECF81-666D-4B07-A71C-CEDCBD50B4F4} - C:\WINDOWS\system32\yayvtts.dll
O20 - Winlogon Notify: yayvtts - C:\WINDOWS\SYSTEM32\yayvtts.dll

mais le yayvtts.dll est toujours là au log suivant
0
luigi/92 Messages postés 43 Date d'inscription lundi 8 octobre 2007 Statut Membre Dernière intervention 10 septembre 2008 6
10 oct. 2007 à 15:02
Le plus simple serai de sauvegarder tes fichiers importants et tes clés licences et de réinstaller windows
0
luigi/92 Messages postés 43 Date d'inscription lundi 8 octobre 2007 Statut Membre Dernière intervention 10 septembre 2008 6
10 oct. 2007 à 15:10
Qu'est ce que te dis Spybot?
0
luigi/92 Messages postés 43 Date d'inscription lundi 8 octobre 2007 Statut Membre Dernière intervention 10 septembre 2008 6
10 oct. 2007 à 15:14
c'est un antispyware gratuit il enleve le vundo aussi
0
marigus Messages postés 8 Date d'inscription mercredi 10 octobre 2007 Statut Membre Dernière intervention 15 octobre 2007
10 oct. 2007 à 15:18
Spybot ne supprime rien. A Chaque passage je retrouve Vundo.
0
luigi/92 Messages postés 43 Date d'inscription lundi 8 octobre 2007 Statut Membre Dernière intervention 10 septembre 2008 6
10 oct. 2007 à 15:23
Moi aussi ça m'est arrivé que vundo ne parte pas
(au bout de la 20 infection j'ai tout formaté et installé linux)
Tu es sur de ne pas trouver yayvtts.dll dans system32 ?
0
marigus Messages postés 8 Date d'inscription mercredi 10 octobre 2007 Statut Membre Dernière intervention 15 octobre 2007
10 oct. 2007 à 15:26
Malheureusement oui ... il n'y est pas.
En fait il faut trouver le programme qui génère tout ça !!!
0
luigi/92 Messages postés 43 Date d'inscription lundi 8 octobre 2007 Statut Membre Dernière intervention 10 septembre 2008 6
10 oct. 2007 à 15:32
Voici ce que j'ai trouvé:

Vundo (également appelé Virtumonde) est un adware, c'est-à-dire un programme dont la fonction est d'afficher des publicités. Il n'est pas à proprement parler malicieux mais ses méthodes en font un logiciel assurément douteux, dans la mesure où il affiche des fenêtres publicitaires intempestives en faisant souvent la promotion de logiciels douteux tels que Spyware Secure et où il utilise diverses techniques pour tenter d'empêcher sa désinstallation.
Cet adware se présente sous la forme d'un fichier téléchargé sur un site douteux ou installé automatiquement lors de la visite de certains sites web douteux lorsque l'internaute utilise une version vulnérable du navigateur Microsoft Internet Explorer. Vundo s'installe alors dans un répertoire sous un nom aléatoire avec une extension en .DLL, modifie la base de registres afin d'être exécuté à chaque démarrage de l'ordinateur, puis il déclenche l'affichage de fenêtres publicitaires intempestives et tente de télécharger et d'exécuter d'autres adwares sans autorisation.

Je te conseillerai de formater sinon il reviendra indefiniment
0
luigi/92 Messages postés 43 Date d'inscription lundi 8 octobre 2007 Statut Membre Dernière intervention 10 septembre 2008 6
10 oct. 2007 à 15:42
Regarde a cette page :

supprimer le trojan vundo virtumonde

si ça ne marche toujours pas je ne peux plus rien pour toi
0
marigus Messages postés 8 Date d'inscription mercredi 10 octobre 2007 Statut Membre Dernière intervention 15 octobre 2007
10 oct. 2007 à 16:10
Merci .. j'essaye
0