Infection par Virtumonde

Bonjour,

Je suis infectée depuis plus d'un mois par Virtumonde. J'avais comme anti virus AVG. Je l'ai remplacé par Avast qui repère biens le virus et qui fait mine de le supprimer, sans résultat. J'ai également Spyware qui limite la casse en supprimant petit à petit les dégats mais sans éradiquer virtumonde.

Que faire ?

Merci de m'aider.(je suis pas super pro en informatique...)

Charlotte
Configuration: Windows XP
Internet Explorer 6.0

38 réponses

Résumé de la discussion

L'infection Virtumonde persiste depuis plus d'un mois sur Windows XP avec Internet Explorer 6, malgré le remplacement de l'antivirus et l'usage de Spyware qui n'éradique pas le malware. Plusieurs conseils recommandent d'utiliser des outils spécialisés tels que VirtumundoBeGone et ComboFix pour nettoyer les composants tenaces, complétés par Spybot et OTMoveIt afin de supprimer les éléments résiduels et les cookies. Des conseils suggèrent l'analyse des rapports HijackThis et le redémarrage en mode sans échec pour cibler les fichiers système suspects et les DLL problématiques signalées par les tests antivirus. En cas d'inquiétude sur le disque dur externe, la série de conseils souligne qu'un nettoyage prudent et documenté est nécessaire avant tout transfert de données et qu'il convient de vérifier les sauvegardes.

Bobot (l’IA à votre service)
  1. Bonjour.

    Télécharge VirtumondoBegone : http://secured2k.home.comcast.net/tools/VirtumundoBeGone.exe
    Redémarre en mode sans échec et lance VirtumundoBeGone.exe

    Télécharge Combofix de sUBs : http://download.bleepingcomputer.com/sUBs/ComboFix.exe

    - Ferme toutes les fenêtres
    - Double-clique sur combofix.exe (ne clique pas sur la fenêtre qui s'ouvre)
    - Appuie sur Y pour lancer le scan
    - A la fin du scan (cela peut prendre du temps), un rapport sera créé.
    - Poste ce rapport dans ton prochain message.
    1. Merci !

      Je télécharge tout ça et t'envoie le rapport !

      Dois je désactiver avast ou spyware ? et comment ?

      à tout de suite !
      1. Bonjour.

        Tu peux désactiver Teta-Timer de Spybot si tu l'utilises et l'antivirus le temps de faire les scans.
        1. Message de Charlotte rapporte car ordi plante!!

          "salut j'ai bien telecharge les logiciels, allume le pc en mode sans echec pour l'analyse virtumonde, apres quoi le rapport me dit n'avoir rien touve. J'ai enregistre le rapport et eteint l'ordi. Au rallumage, fenetre ISASS.exe "l'operation demandee n'a pas pu etre menee a bien".
          Depuis rallumage impossible. Y a t il une solution?"
          1. Bonjour.
            Quand tu fais F8 choisis Démarrer avec la dernière bonne configuration connue.
            1. youhou !!! merci !

              J'ai eu vraiment peur... mais me voila rassurée !!!

              Je m'aprête à faire le scan avec combofix. (quelques petites sauvegardes avant quand même...)

              A plus !
              1. ça y est... j'ai fait le scan.

                Pour info, es tu dispo ce soir pour continuer? ou veux tu qu'on continue demain (je peux perso être dispo toute la journée et aussi le soir si nécessaire) ou un autre jour ?

                Merci en tout cas...

                Voici le rapport :

                "ComboFix 07-10-26.4 - lot 2007-10-28 21:24:51.1 - NTFSx86
                Microsoft Windows XP Édition familiale 5.1.2600.1.1252.1.1036.18.243 [GMT 1:00]
                Running from: C:\Documents and Settings\ComboFix.exe
                .

                (((((((((((((((((((((((((((((((((((( Autres suppressions ))))))))))))))))))))))))))))))))))))))))))))))))
                .

                C:\check_LSA7.txt
                C:\WINDOWS\cookies.ini
                C:\WINDOWS\system32\__c0032AAA.dat
                C:\WINDOWS\system32\__c006335A.dat
                C:\WINDOWS\system32\__c00D0294.dat
                C:\WINDOWS\system32\__c00F9700.dat
                C:\WINDOWS\system32\aeyarjco.dll
                C:\WINDOWS\system32\drivers\fad.sys
                C:\WINDOWS\SYSTEM32\kjkmp.bak1
                C:\WINDOWS\SYSTEM32\kjkmp.bak2
                C:\WINDOWS\SYSTEM32\kjkmp.ini
                C:\WINDOWS\system32\mbenpvnr.dll
                C:\WINDOWS\system32\nosoaanp.dll
                C:\WINDOWS\SYSTEM32\ocmftnkr.ini
                C:\WINDOWS\system32\pmkjk.dll
                C:\WINDOWS\system32\rkntfmco.dll
                C:\WINDOWS\SYSTEM32\rnvpnebm.ini
                C:\WINDOWS\system32\winspool.dll

                .
                ((((((((((((((((((((((((((((((((((((((( Drivers/Services )))))))))))))))))))))))))))))))))))))))))))))))))

                .
                -------\LEGACY_DOMAINSERVICE

                ((((((((((((((((((((((((((((( Fichiers créés 2007-09-28 to 2007-10-28 ))))))))))))))))))))))))))))))))))))
                .

                2007-10-28 12:39 51,200 --a------ C:\WINDOWS\NirCmd.exe
                2007-10-28 12:15 10,816 --a------ C:\WINDOWS\SYSTEM32\vekwwbrq.dll
                2007-10-27 11:19 10,816 --a------ C:\WINDOWS\SYSTEM32\ennellex.dll
                2007-10-27 11:16 10,816 --a------ C:\WINDOWS\SYSTEM32\dktwxbhf.dll
                2007-10-27 11:11 10,816 --a------ C:\WINDOWS\SYSTEM32\blhrhwqk.dll
                2007-10-25 21:51 10,816 --a------ C:\WINDOWS\SYSTEM32\iomckqib.dll
                2007-10-12 16:52 843,776 --a------ C:\WINDOWS\SYSTEM32\cielcalc.dll
                2007-10-12 16:52 757,760 --a------ C:\WINDOWS\SYSTEM32\cielcalc.exe
                2007-10-12 16:52 172,032 --a------ C:\WINDOWS\SYSTEM32\Portal.dll
                2007-10-12 16:52 69,632 --a------ C:\WINDOWS\SYSTEM32\coface.dll
                2007-10-12 16:25 <REP> d-------- C:\Program Files\CIEL
                2007-10-12 16:17 110,592 --a------ C:\WINDOWS\SYSTEM32\xxxprogress.dll
                2007-10-12 16:17 49,424 --a------ C:\WINDOWS\SYSTEM32\clspack.exe
                2007-10-12 16:16 <REP> d-------- C:\WINDOWS\SYSTEM32\AMYUNIPDF
                2007-10-12 16:13 212,992 --a------ C:\WINDOWS\SYSTEM32\crun500.dll
                2007-10-12 16:13 148 --a------ C:\WINDOWS\SYSTEM32\CRUNX.BIN
                2007-10-12 16:11 <REP> d-------- C:\CIEL
                2007-10-06 14:54 <REP> d-------- C:\Program Files\Alwil Software
                2007-10-06 14:54 801,144 --a------ C:\WINDOWS\SYSTEM32\aswBoot.exe
                2007-10-06 14:54 95,608 --a------ C:\WINDOWS\SYSTEM32\AvastSS.scr
                2007-10-06 14:54 94,416 --a------ C:\WINDOWS\SYSTEM32\DRIVERS\aswmon2.sys
                2007-10-06 14:54 92,848 --a------ C:\WINDOWS\SYSTEM32\DRIVERS\aswmon.sys
                2007-10-06 14:54 42,912 --a------ C:\WINDOWS\SYSTEM32\DRIVERS\aswTdi.sys
                2007-10-06 14:54 26,624 --a------ C:\WINDOWS\SYSTEM32\DRIVERS\aavmker4.sys
                2007-10-06 14:54 23,152 --a------ C:\WINDOWS\SYSTEM32\DRIVERS\aswRdr.sys

                .
                (((((((((((((((((((((((((((((((((( Compte-rendu de Find3M ))))))))))))))))))))))))))))))))))))))))))))))))
                .
                2007-10-28 20:22 --------- d-----w C:\Program Files\Wanadoo
                2007-10-12 15:18 --------- d--h--w C:\Program Files\InstallShield Installation Information
                2007-10-06 13:32 --------- d-----w C:\Documents and Settings\All Users\Application Data\AVG7
                2007-10-03 18:08 --------- d-----w C:\Documents and Settings\lot\Application Data\AVG7
                2007-09-30 18:26 --------- d-----w C:\Program Files\FinePixViewer
                2007-09-22 13:39 --------- d-----w C:\Documents and Settings\All Users\Application Data\Spybot - Search & Destroy
                2006-11-20 21:04 1,025,896 ----a-w C:\Program Files\spamfighter_web.exe
                2006-04-24 18:15:25 11,270 --sha-w C:\WINDOWS\SYSTEM32\KGyGaAvL.sys
                .

                ((((((((((((((((((((((((((((((((( Point de chargement Reg )))))))))))))))))))))))))))))))))))))))))))))))))
                .
                .
                *Note* les éléments vides & les éléments initiaux légitimes ne sont pas listés

                [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
                "NvCplDaemon"="C:\WINDOWS\System32\NvCpl.dll" [2004-01-08 15:26]
                "nwiz"="nwiz.exe" [2004-01-08 15:26 C:\WINDOWS\SYSTEM32\nwiz.exe]
                "BCMSMMSG"="BCMSMMSG.exe" [2003-08-29 05:59 C:\WINDOWS\BCMSMMSG.exe]
                "Apoint"="C:\Program Files\Apoint\Apoint.exe" [2004-02-02 15:32]
                "SunJavaUpdateSched"="C:\Program Files\Java\j2re1.4.2_03\bin\jusched.exe" [2003-11-19 17:48]
                "bacstray"="BacsTray.exe" [2003-05-14 18:37 C:\WINDOWS\SYSTEM32\BacsTray.exe]
                "PRONoMgr.exe"="C:\Program Files\Intel\NCS\PROSet\PRONoMgr.exe" [2003-05-28 17:32]
                "dla"="C:\WINDOWS\system32\dla\tfswctrl.exe" [2004-03-15 01:04]
                "UpdateManager"="C:\Program Files\Fichiers communs\Sonic\Update Manager\sgtray.exe" [2003-08-19 01:01]
                "PCMService"="C:\Program Files\Dell\Media Experience\PCMService.exe" [2004-04-11 20:15]
                "DVDLauncher"="C:\Program Files\CyberLink\PowerDVD\DVDLauncher.exe" [2004-04-11 11:43]
                "QuickTime Task"="C:\Program Files\QuickTime\qttask.exe" [2004-09-27 16:29]
                "VirusScan"="c:\PROGRA~1\mcafee.com\vso\mcvsshld.exe" []
                "WOOWATCH"="C:\PROGRA~1\Wanadoo\Watch.exe" [2004-10-13 16:12]
                "PC-CAM 300 STI App Registration"="Pd016pin.dll" [2002-06-06 02:10 C:\WINDOWS\SYSTEM32\PD016Pin.dll]
                "EPSON Stylus C66 Series"="C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_S4I0S2.exe" [2003-11-26 19:00]
                "REGSHAVE"="C:\Program Files\REGSHAVE\REGSHAVE.exe" [2002-02-04 21:32]
                "WOOTASKBARICON"="C:\PROGRA~1\Wanadoo\TaskbarIcon.exe" [2004-10-13 16:12]
                "adiras"="adiras.exe" []
                "EoEngine"="" []
                "EoWeather"="" []
                "SPAMfighter Agent"="C:\Program Files\SPAMfighter\SFAgent.exe" [2007-04-26 08:57]
                "TkBellExe"="C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe" [2007-07-02 13:37]
                "avast!"="C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe" [2007-09-06 11:06]

                [HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
                "CTFMON.EXE"="C:\WINDOWS\System32\ctfmon.exe" [2002-08-30 07:00]
                "Yahoo! Pager"="C:\Program Files\Yahoo!\Messenger\ypager.exe" []
                "Sonic RecordNow!"="" []
                "WOOKIT"="C:\PROGRA~1\Wanadoo\GestMaj.exe" [2004-10-13 16:12]
                "updateMgr"="C:\Program Files\Adobe\Acrobat 7.0\Reader\AdobeUpdateManager.exe" [2006-03-30 16:45]
                "swg"="C:\Program Files\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe" [2007-06-27 21:59]

                C:\Documents and Settings\lot\Menu Démarrer\Programmes\Démarrage\
                Adobe Gamma.lnk - C:\Program Files\Fichiers communs\Adobe\Calibration\Adobe Gamma Loader.exe [2004-10-09 14:00:28]
                La Solution Enseignement Ciel.lnk - C:\CIEL\STARTER.EXE [2007-10-12 16:11:19]
                Outil de détection de support Picture Motion Browser.lnk - C:\Program Files\Sony\Sony Picture Utility\VolumeWatcher\SPUVolumeWatcher.exe [2007-07-12 13:03:59]

                C:\Documents and Settings\All Users\Menu Démarrer\Programmes\Démarrage\
                DSLMON.lnk - C:\Program Files\SAGEM\SAGEM F@st 800-840\dslmon.exe [2006-11-25 18:29:16]
                EPSON Status Monitor 3 Environment Check(2).lnk - C:\WINDOWS\SYSTEM32\SPOOL\DRIVERS\W32X86\3\E_SRCV02.EXE [2006-10-12 10:24:17]
                Exif Launcher.lnk - C:\Program Files\FinePixViewer\QuickDCF.exe [2005-06-19 10:26:11]
                Lancement rapide d'Adobe Reader.lnk - C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe [2005-09-23 22:05:26]

                [HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\winlogon\notify\Sebring]
                C:\WINDOWS\System32\LgNotify.dll 2004-01-12 06:55 110592 C:\WINDOWS\SYSTEM32\LgNotify.dll

                S3 PD016BLK;Creative PC-CAM 300 (Still Image);C:\WINDOWS\System32\DRIVERS\PD016blk.sys
                S3 PD016VID;Creative PC-CAM 300 (Video);C:\WINDOWS\System32\DRIVERS\PD016vid.sys

                .
                Contenu du dossier 'Scheduled Tasks/Tâches planifiées'
                "2004-10-01 10:30:10 C:\WINDOWS\Tasks\Rappel d'abonnement 1 auprès de l'ISP.job"
                .
                **************************************************************************

                catchme 0.3.1232 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
                Rootkit scan 2007-10-28 21:35:40
                Windows 5.1.2600 Service Pack 1 NTFS

                scanning hidden processes ...

                scanning hidden autostart entries ...

                scanning hidden files ...

                scan completed successfully
                hidden files: 0

                **************************************************************************
                .
                Completion time: 2007-10-28 21:36:41 - machine was rebooted
                .
                --- E O F ---
                "
                1. Bonsoir,
                  J'aimerai que tu fasses analyser ces fichiers sur ce site :
                  https://www.virustotal.com/gui/
                  = VirusTotal

                  <ital>C:\WINDOWS\SYSTEM32\vekwwbrq.dll
                  C:\WINDOWS\SYSTEM32\ennellex.dll
                  C:\WINDOWS\SYSTEM32\dktwxbhf.dll
                  C:\WINDOWS\SYSTEM32\blhrhwqk.dll
                  C:\WINDOWS\SYSTEM32\iomckqib.dll
                  C:\WINDOWS\SYSTEM32\xxxprogress.dll

                  Enregistre et poste les résultats.

                  @plus
                  nardino
                  1. Bonsoir,

                    Alors voici le résultat pour C:\WINDOWS\SYSTEM32\vekwwbrq.dll

                    Antivirus Version Dernière mise à jour Résultat
                    AhnLab-V3 2007.10.27.0 2007.10.26 -
                    AntiVir 7.6.0.30 2007.10.28 HEUR/Malware
                    Authentium 4.93.8 2007.10.28 -
                    Avast 4.7.1074.0 2007.10.28 -
                    AVG 7.5.0.503 2007.10.28 -
                    BitDefender 7.2 2007.10.28 -
                    CAT-QuickHeal 9.00 2007.10.26 -
                    ClamAV 0.91.2 2007.10.28 -
                    DrWeb 4.44.0.09170 2007.10.28 -
                    eSafe 7.0.15.0 2007.10.28 -
                    eTrust-Vet 31.2.5244 2007.10.26 -
                    Ewido 4.0 2007.10.28 -
                    FileAdvisor 1 2007.10.29 -
                    Fortinet 3.11.0.0 2007.10.19 -
                    F-Prot 4.3.2.48 2007.10.29 -
                    F-Secure 6.70.13030.0 2007.10.28 -
                    Ikarus T3.1.1.12 2007.10.28 -
                    Kaspersky 7.0.0.125 2007.10.29 -
                    McAfee 5150 2007.10.26 -
                    Microsoft 1.2908 2007.10.29 -
                    NOD32v2 2622 2007.10.28 -
                    Norman 5.80.02 2007.10.26 -
                    Panda 9.0.0.4 2007.10.28 Suspicious file
                    Prevx1 V2 2007.10.29 Heuristic: Suspicious File With Code Injection Technology
                    Rising 19.46.61.00 2007.10.28 -
                    Sophos 4.23.0 2007.10.28 Mal/Behav-010
                    Sunbelt 2.2.907.0 2007.10.27 -
                    Symantec 10 2007.10.28 -
                    TheHacker 6.2.9.110 2007.10.27 -
                    VBA32 3.12.2.4 2007.10.28 -
                    VirusBuster 4.3.26:9 2007.10.28 -
                    Webwasher-Gateway 6.6.1 2007.10.28 Heuristic.Malware
                    Information additionnelle
                    File size: 10816 bytes
                    MD5: 2aa75db771798ae58d8a553346be6b9b
                    SHA1: 4bdd7c5770902da5d352a5595741d4d82f3bb58c
                    packers: UPX
                    packers: UPX
                    packers: PE_Patch.UPX, UPX
                    Prevx info: http://fileinfo.prevx.com/fileinfo.asp?PX5=BD036893407CBFFB2A53000BB10CCB004CDD3934
                    1. Pour C:\WINDOWS\SYSTEM32\ennellex.dll

                      Résultat: 4/31 (12.91%)
                      Antivirus Version Dernière mise à jour Résultat
                      AhnLab-V3 2007.10.27.0 2007.10.26 -
                      AntiVir 7.6.0.30 2007.10.28 HEUR/Malware
                      Authentium 4.93.8 2007.10.28 -
                      Avast 4.7.1074.0 2007.10.28 -
                      AVG 7.5.0.503 2007.10.28 -
                      BitDefender 7.2 2007.10.28 -
                      CAT-QuickHeal 9.00 2007.10.26 -
                      ClamAV 0.91.2 2007.10.28 -
                      DrWeb 4.44.0.09170 2007.10.28 -
                      eSafe 7.0.15.0 2007.10.28 -
                      eTrust-Vet 31.2.5244 2007.10.26 -
                      Ewido 4.0 2007.10.28 -
                      FileAdvisor 1 2007.10.29 -
                      Fortinet 3.11.0.0 2007.10.19 -
                      F-Prot 4.3.2.48 2007.10.29 -
                      F-Secure 6.70.13030.0 2007.10.28 -
                      Ikarus T3.1.1.12 2007.10.28 -
                      Kaspersky 7.0.0.125 2007.10.29 -
                      McAfee 5150 2007.10.26 -
                      Microsoft 1.2908 2007.10.29 -
                      NOD32v2 2622 2007.10.28 -
                      Norman 5.80.02 2007.10.26 -
                      Panda 9.0.0.4 2007.10.28 Suspicious file
                      Prevx1 V2 2007.10.29 Heuristic: Suspicious File With Code Injection Technology
                      Rising 19.46.61.00 2007.10.28 -
                      Sophos 4.23.0 2007.10.28 Mal/Behav-010
                      Sunbelt 2.2.907.0 2007.10.27 -
                      Symantec 10 2007.10.29 -
                      TheHacker 6.2.9.110 2007.10.27 -
                      VBA32 3.12.2.4 2007.10.28 -
                      VirusBuster 4.3.26:9 2007.10.28 -
                      Information additionnelle
                      File size: 10816 bytes
                      MD5: 2aa75db771798ae58d8a553346be6b9b
                      SHA1: 4bdd7c5770902da5d352a5595741d4d82f3bb58c
                      packers: UPX
                      packers: UPX
                      packers: PE_Patch.UPX, UPX
                      Prevx info: http://fileinfo.prevx.com/fileinfo.asp?PX5=BD036893407CBFFB2A53000BB10CCB004CDD3934
                      1. Pour : C:\WINDOWS\SYSTEM32\dktwxbhf.dll

                        Résultat: 5/32 (15.63%)

                        Antivirus Version Dernière mise à jour Résultat
                        AhnLab-V3 2007.10.27.0 2007.10.26 -
                        AntiVir 7.6.0.30 2007.10.28 HEUR/Malware
                        Authentium 4.93.8 2007.10.28 -
                        Avast 4.7.1074.0 2007.10.28 -
                        AVG 7.5.0.503 2007.10.28 -
                        BitDefender 7.2 2007.10.28 -
                        CAT-QuickHeal 9.00 2007.10.26 -
                        ClamAV 0.91.2 2007.10.28 -
                        DrWeb 4.44.0.09170 2007.10.28 -
                        eSafe 7.0.15.0 2007.10.28 -
                        eTrust-Vet 31.2.5244 2007.10.26 -
                        Ewido 4.0 2007.10.28 -
                        FileAdvisor 1 2007.10.29 -
                        Fortinet 3.11.0.0 2007.10.19 -
                        F-Prot 4.3.2.48 2007.10.29 -
                        F-Secure 6.70.13030.0 2007.10.28 -
                        Ikarus T3.1.1.12 2007.10.28 -
                        Kaspersky 7.0.0.125 2007.10.29 -
                        McAfee 5150 2007.10.26 -
                        Microsoft 1.2908 2007.10.29 -
                        NOD32v2 2622 2007.10.28 -
                        Norman 5.80.02 2007.10.26 -
                        Panda 9.0.0.4 2007.10.28 Suspicious file
                        Prevx1 V2 2007.10.29 Heuristic: Suspicious File With Code Injection Technology
                        Rising 19.46.61.00 2007.10.28 -
                        Sophos 4.23.0 2007.10.28 Mal/Behav-010
                        Sunbelt 2.2.907.0 2007.10.27 -
                        Symantec 10 2007.10.29 -
                        TheHacker 6.2.9.110 2007.10.27 -
                        VBA32 3.12.2.4 2007.10.28 -
                        VirusBuster 4.3.26:9 2007.10.28 -
                        Webwasher-Gateway 6.6.1 2007.10.28 Heuristic.Malware
                        Information additionnelle
                        File size: 10816 bytes
                        MD5: 2aa75db771798ae58d8a553346be6b9b
                        SHA1: 4bdd7c5770902da5d352a5595741d4d82f3bb58c
                        packers: UPX
                        packers: UPX
                        packers: PE_Patch.UPX, UPX
                        Prevx info: http://fileinfo.prevx.com/fileinfo.asp?PX5=BD036893407CBFFB2A53000BB10CCB004CDD3934
                        1. Pour C:\WINDOWS\SYSTEM32\blhrhwqk.dll

                          Résultat: 5/32 (15.63%)

                          Antivirus Version Dernière mise à jour Résultat
                          AhnLab-V3 2007.10.27.0 2007.10.26 -
                          AntiVir 7.6.0.30 2007.10.28 HEUR/Malware
                          Authentium 4.93.8 2007.10.28 -
                          Avast 4.7.1074.0 2007.10.28 -
                          AVG 7.5.0.503 2007.10.28 -
                          BitDefender 7.2 2007.10.28 -
                          CAT-QuickHeal 9.00 2007.10.26 -
                          ClamAV 0.91.2 2007.10.28 -
                          DrWeb 4.44.0.09170 2007.10.28 -
                          eSafe 7.0.15.0 2007.10.28 -
                          eTrust-Vet 31.2.5244 2007.10.26 -
                          Ewido 4.0 2007.10.28 -
                          FileAdvisor 1 2007.10.29 -
                          Fortinet 3.11.0.0 2007.10.19 -
                          F-Prot 4.3.2.48 2007.10.29 -
                          F-Secure 6.70.13030.0 2007.10.28 -
                          Ikarus T3.1.1.12 2007.10.28 -
                          Kaspersky 7.0.0.125 2007.10.29 -
                          McAfee 5150 2007.10.26 -
                          Microsoft 1.2908 2007.10.29 -
                          NOD32v2 2622 2007.10.28 -
                          Norman 5.80.02 2007.10.26 -
                          Panda 9.0.0.4 2007.10.28 Suspicious file
                          Prevx1 V2 2007.10.29 Heuristic: Suspicious File With Code Injection Technology
                          Rising 19.46.61.00 2007.10.28 -
                          Sophos 4.23.0 2007.10.28 Mal/Behav-010
                          Sunbelt 2.2.907.0 2007.10.27 -
                          Symantec 10 2007.10.29 -
                          TheHacker 6.2.9.110 2007.10.27 -
                          VBA32 3.12.2.4 2007.10.28 -
                          VirusBuster 4.3.26:9 2007.10.28 -
                          Webwasher-Gateway 6.6.1 2007.10.28 Heuristic.Malware
                          Information additionnelle
                          File size: 10816 bytes
                          MD5: 2aa75db771798ae58d8a553346be6b9b
                          SHA1: 4bdd7c5770902da5d352a5595741d4d82f3bb58c
                          packers: UPX
                          packers: UPX
                          packers: PE_Patch.UPX, UPX
                          Prevx info: http://fileinfo.prevx.com/fileinfo.asp?PX5=BD036893407CBFFB2A53000BB10CCB004CDD3934
                          1. Pour l'avant dernier : C:\WINDOWS\SYSTEM32\iomckqib.dll
                            Résultat: 5/32 (15.63%)

                            Antivirus Version Dernière mise à jour Résultat
                            AhnLab-V3 2007.10.27.0 2007.10.29 -
                            AntiVir 7.6.0.30 2007.10.28 HEUR/Malware
                            Authentium 4.93.8 2007.10.28 -
                            Avast 4.7.1074.0 2007.10.28 -
                            AVG 7.5.0.503 2007.10.28 -
                            BitDefender 7.2 2007.10.28 -
                            CAT-QuickHeal 9.00 2007.10.26 -
                            ClamAV 0.91.2 2007.10.28 -
                            DrWeb 4.44.0.09170 2007.10.28 -
                            eSafe 7.0.15.0 2007.10.28 -
                            eTrust-Vet 31.2.5244 2007.10.26 -
                            Ewido 4.0 2007.10.28 -
                            FileAdvisor 1 2007.10.29 -
                            Fortinet 3.11.0.0 2007.10.19 -
                            F-Prot 4.3.2.48 2007.10.29 -
                            F-Secure 6.70.13030.0 2007.10.28 -
                            Ikarus T3.1.1.12 2007.10.28 -
                            Kaspersky 7.0.0.125 2007.10.29 -
                            McAfee 5150 2007.10.26 -
                            Microsoft 1.2908 2007.10.29 -
                            NOD32v2 2622 2007.10.28 -
                            Norman 5.80.02 2007.10.26 -
                            Panda 9.0.0.4 2007.10.28 Suspicious file
                            Prevx1 V2 2007.10.29 Heuristic: Suspicious File With Code Injection Technology
                            Rising 19.46.61.00 2007.10.28 -
                            Sophos 4.23.0 2007.10.28 Mal/Behav-010
                            Sunbelt 2.2.907.0 2007.10.27 -
                            Symantec 10 2007.10.29 -
                            TheHacker 6.2.9.110 2007.10.27 -
                            VBA32 3.12.2.4 2007.10.28 -
                            VirusBuster 4.3.26:9 2007.10.28 -
                            Webwasher-Gateway 6.6.1 2007.10.28 Heuristic.Malware
                            Information additionnelle
                            File size: 10816 bytes
                            MD5: 2aa75db771798ae58d8a553346be6b9b
                            SHA1: 4bdd7c5770902da5d352a5595741d4d82f3bb58c
                            packers: UPX
                            packers: UPX
                            packers: PE_Patch.UPX, UPX
                            Prevx info: http://fileinfo.prevx.com/fileinfo.asp?PX5=BD036893407CBFFB2A53000BB10CCB004CDD3934
                            1. Et voila la dernier !

                              A demain (j'espère ;)

                              C:\WINDOWS\SYSTEM32\xxxprogress.dll
                              Résultat: 0/32 (0%)

                              Antivirus Version Dernière mise à jour Résultat
                              AhnLab-V3 2007.10.27.0 2007.10.29 -
                              AntiVir 7.6.0.30 2007.10.28 -
                              Authentium 4.93.8 2007.10.28 -
                              Avast 4.7.1074.0 2007.10.28 -
                              AVG 7.5.0.503 2007.10.28 -
                              BitDefender 7.2 2007.10.28 -
                              CAT-QuickHeal 9.00 2007.10.26 -
                              ClamAV 0.91.2 2007.10.28 -
                              DrWeb 4.44.0.09170 2007.10.28 -
                              eSafe 7.0.15.0 2007.10.28 -
                              eTrust-Vet 31.2.5244 2007.10.26 -
                              Ewido 4.0 2007.10.28 -
                              FileAdvisor 1 2007.10.29 -
                              Fortinet 3.11.0.0 2007.10.19 -
                              F-Prot 4.3.2.48 2007.10.29 -
                              F-Secure 6.70.13030.0 2007.10.28 -
                              Ikarus T3.1.1.12 2007.10.28 -
                              Kaspersky 7.0.0.125 2007.10.29 -
                              McAfee 5150 2007.10.26 -
                              Microsoft 1.2908 2007.10.29 -
                              NOD32v2 2622 2007.10.28 -
                              Norman 5.80.02 2007.10.26 -
                              Panda 9.0.0.4 2007.10.28 -
                              Prevx1 V2 2007.10.29 -
                              Rising 19.46.61.00 2007.10.28 -
                              Sophos 4.23.0 2007.10.28 -
                              Sunbelt 2.2.907.0 2007.10.27 -
                              Symantec 10 2007.10.29 -
                              TheHacker 6.2.9.110 2007.10.27 -
                              VBA32 3.12.2.4 2007.10.28 -
                              VirusBuster 4.3.26:9 2007.10.28 -
                              Webwasher-Gateway 6.6.1 2007.10.28 -
                              Information additionnelle
                              File size: 110592 bytes
                              MD5: 568417a1f52248d4bf1fcc32798bb444
                              SHA1: 787416d20448e2c66459314e240798b0cc8b20f4
                              1. Bonjour,

                                Télécharge OTMoveIt : http://download.bleepingcomputer.com/oldtimer/OTMoveIt.exe Sur ton bureau. Important.

                                Tu le lances, il ne nécessite pas d'installation.

                                Tu inscris (ou tu colles) le chemin du fichier/dossier à supprimer dans la fenêtre de gauche (Paste List of Files/Folders to be moved) et tu cliques sur MoveIt!.
                                (La case Unregister Dll's and OCX's doit être cochée.)

                                C:\WINDOWS\SYSTEM32\vekwwbrq.dll
                                C:\WINDOWS\SYSTEM32\ennellex.dll
                                C:\WINDOWS\SYSTEM32\dktwxbhf.dll
                                C:\WINDOWS\SYSTEM32\blhrhwqk.dll
                                C:\WINDOWS\SYSTEM32\iomckqib.dll


                                Le fichier passe alors dans la fenêtre de droite.
                                Et tu obtiendras à la racine du système un dossier C:\_OTMoveIt
                                Dans ce dernier un sous-dossier Moved Files dans lequel il y aura une sauvegarde du/des fichier(s) supprimé(s) et un fichier de ce type
                                ********_******.log (mm/jj/aaaa_hh/mm/ss = date et horaire de la suppression).
                                Tu le posteras par copier-coller pour contrôle.

                                Si un redémarrage est demandé, accepte-le après avoir fermé tes applications en cours.
                                Poste donc le rapport et donne des infos sur l'évolution de tes problèmes.
                                1. Bonjour Nardino !

                                  J'ai fait ce que tu m'as demandé. ça a été vraiment très rapide !
                                  Il ne m'a pas demandé de redémarage.

                                  Je m'en vais faire des analyses avec spybot.

                                  à plus !

                                  Voici le rapport :

                                  DllUnregisterServer procedure not found in C:\WINDOWS\SYSTEM32\vekwwbrq.dll
                                  C:\WINDOWS\SYSTEM32\vekwwbrq.dll NOT unregistered.
                                  C:\WINDOWS\SYSTEM32\vekwwbrq.dll moved successfully.

                                  Created on 10/29/2007 10:56:51

                                  DllUnregisterServer procedure not found in C:\WINDOWS\SYSTEM32\ennellex.dll
                                  C:\WINDOWS\SYSTEM32\ennellex.dll NOT unregistered.
                                  C:\WINDOWS\SYSTEM32\ennellex.dll moved successfully.

                                  Created on 10/29/2007 10:58:33

                                  DllUnregisterServer procedure not found in C:\WINDOWS\SYSTEM32\dktwxbhf.dll
                                  C:\WINDOWS\SYSTEM32\dktwxbhf.dll NOT unregistered.
                                  C:\WINDOWS\SYSTEM32\dktwxbhf.dll moved successfully.

                                  Created on 10/29/2007 10:59:00

                                  DllUnregisterServer procedure not found in C:\WINDOWS\SYSTEM32\blhrhwqk.dll
                                  C:\WINDOWS\SYSTEM32\blhrhwqk.dll NOT unregistered.
                                  C:\WINDOWS\SYSTEM32\blhrhwqk.dll moved successfully.

                                  Created on 10/29/2007 10:59:40

                                  DllUnregisterServer procedure not found in C:\WINDOWS\SYSTEM32\iomckqib.dll
                                  C:\WINDOWS\SYSTEM32\iomckqib.dll NOT unregistered.
                                  C:\WINDOWS\SYSTEM32\iomckqib.dll moved successfully.

                                  Created on 10/29/2007 11:00:00
                                  1. J'ai fait une analyse avec spybot et bonne nouvelle je n'ai plus virtumonde !
                                    Il m'a juste repéré double click, Media Plex et Blue Streak qui étaient des cookies.

                                    J'espère en être enfin débarassée ! merci en tous cas ! Toutes tes indications étaient très claires...

                                    Par contre, j'ai une dernière question. J'ai un disque dure externe. je n'ai pas fait de mouvement de fichiers depuis que j'ai le cheval de troy mais je l'ai consulté à plusieurs reprises. Est-il possible que le cheval de troi se soit glissé dedans. Et comment faire pour l'effacer sans réinfecter l'ordi ?

                                    Merci ;)
                                    1. Bonjour,
                                      le mieux c'est d'utiliser spyware doctor pctools lui au moins il te garantie que tu n a plus rien
                                      1. Bonjour.

                                        Pour terminer tu peux supprimer le fichier OTMoveIt.exe du bureau ainsi que le dossier C:\_OTMoveIt.
                                        Pour cela tu lances le fichier OTMoveIt.exe et tu cliques sur le bouton Cleanup.
                                        Puis dans le popup [b]Cleanup list download successful. Begin cleanup process ?[/b], accepte par [b]Yes[/b]

                                        Pour l'infection de ton disque externe, ce type d'infection ne s'installe que dans les fichiers système, donc pas de risques à priori.

                                        1. Alors mauvaise nouvelle... Avast détecte encore le cheval de troi. je n'arrive pas à copier coller le rapport.
                                          Mais 8 fichiers sont infectés. Ils sont dans "C:\System Volume Information" et un dans "Program files".

                                          Le nom du virus est "Win32". Parfois il dit que c'est un Trojan-gen, ou Tiny-IF ou Agent LAP.

                                          Il ajoute que le fichier a chaque fois été supprimé avec succès.

                                          Que veux tu que je fasse ?
                                          • 1
                                          • 2