Virus Dance dec

Résolu
zaibaker -  
 snake21 -
Bonjour, j'ai attraper le virus dance dec sur msn via un ami, j'aurais besoin d'aide, j'ai déjà regardé quelques sujets qui en traitaient, voici mon rapport HijackThis:

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 15:57:18, on 17/11/2007
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
C:\Program Files\Alwil Software\Avast4\ashServ.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
C:\WINDOWS\system32\WgaTray.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\RTHDCPL.EXE
C:\WINDOWS\System32\igfxtray.exe
C:\WINDOWS\System32\hkcmd.exe
C:\WINDOWS\System32\igfxpers.exe
C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
C:\Program Files\Java\jre1.5.0_03\bin\jusched.exe
C:\WINDOWS\System32\igfxsrvc.exe
C:\WINDOWS\ccSvcHst.exe
C:\WINDOWS\mrofinu1148.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Program Files\MSN Messenger\msnmsgr.exe
C:\Program Files\MSN Messenger\usnsvc.exe
C:\Program Files\Conquer 2.0\Conquer.exe
C:\Program Files\Conquer 2.0\Conquer.exe
C:\Program Files\Conquer 2.0\Conquer.exe
C:\Program Files\Internet Explorer\iexplore.exe
C:\Program Files\FlashGet\FlashGet.exe
C:\Downloads\test.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = https://www.bing.com/?FORM=TOOLBR&cc=fr&toHttps=1&redig=4527FFF1C12746FC9EDB535C75E80ECC
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = https://www.bing.com/?FORM=TOOLBR&cc=fr&toHttps=1&redig=4527FFF1C12746FC9EDB535C75E80ECC
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.google.com/?gws_rd=ssl
R1 - HKCU\Software\Microsoft\Internet Explorer\SearchURL,(Default) = https://www.bing.com/?FORM=TOOLBR&cc=fr&toHttps=1&redig=4527FFF1C12746FC9EDB535C75E80ECC
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
O2 - BHO: flashget urlcatch - {2F364306-AA45-47B5-9F9D-39A8B94E7EF7} - C:\Program Files\FlashGet\jccatch.dll
O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
O2 - BHO: FlashGet GetFlash Class - {F156768E-81EF-470C-9057-481BA8380DBA} - C:\Program Files\FlashGet\getflash.dll
O4 - HKLM\..\Run: [High Definition Audio Property Page Shortcut] HDAShCut.exe
O4 - HKLM\..\Run: [RTHDCPL] RTHDCPL.EXE
O4 - HKLM\..\Run: [Alcmtr] ALCMTR.EXE
O4 - HKLM\..\Run: [IgfxTray] C:\WINDOWS\System32\igfxtray.exe
O4 - HKLM\..\Run: [HotKeysCmds] C:\WINDOWS\System32\hkcmd.exe
O4 - HKLM\..\Run: [Persistence] C:\WINDOWS\System32\igfxpers.exe
O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Program Files\Java\jre1.5.0_03\bin\jusched.exe
O4 - HKLM\..\Run: [ccSvcHst.exe] C:\WINDOWS\ccSvcHst.exe
O4 - HKLM\..\Run: [runner1] C:\WINDOWS\mrofinu1148.exe 61A847B5BBF72813339F30466188719AB689201522886B092CBD44BD8689220221DD3257
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [MsnMsgr] "C:\Program Files\MSN Messenger\MsnMsgr.Exe" /background
O4 - HKCU\..\Run: [WinAble] C:\Program Files\WinAble\winable.exe
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SERVICE LOCAL')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SERVICE RÉSEAU')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user')
O8 - Extra context menu item: &Tout télécharger avec FlashGet - C:\Program Files\FlashGet\jc_all.htm
O8 - Extra context menu item: &Télécharger avec FlashGet - C:\Program Files\FlashGet\jc_link.htm
O8 - Extra context menu item: Add to Windows &Live Favorites - https://onedrive.live.com/?id=favorites
O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office12\EXCEL.EXE/3000
O9 - Extra button: FlashGet - {D6E814A0-E0C5-11d4-8D29-0050BA6940E3} - C:\Program Files\FlashGet\FlashGet.exe
O9 - Extra 'Tools' menuitem: FlashGet - {D6E814A0-E0C5-11d4-8D29-0050BA6940E3} - C:\Program Files\FlashGet\FlashGet.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) - http://download.microsoft.com/download/E/5/6/E5611B10-0D6D-4117-8430-A67417AA88CD/LegitCheckControl.cab
O16 - DPF: {67DABFBF-D0AB-41FA-9C46-CC0F21721616} (DivXBrowserPlugin Object) - http://download.divx.com/player/DivXBrowserPlugin.cab
O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
O23 - Service: avast! Antivirus - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashServ.exe
O23 - Service: avast! Mail Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
O23 - Service: avast! Web Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe

--
End of file - 5093 bytes
Configuration: Windows XP
Internet Explorer 6.0

11 réponses

  1. jfkpresident Messages postés 13877 Statut Contributeur sécurité 1 175
     
    slt
    Télécharge MSNFix de Laurent

    http://sosvirus.changelog.fr/MSNFix.zip

    Décompresse-le et double clic sur le fichier MSNFix.bat.
    - Exécute l'option R.
    --Si l'infection est détectée, exécute l'option N
    - Sauvegarde ce rapport puis fais un copier/coller de ce rapport sur le forum.
    0
  2. zaibaker
     
    voilà le rapport msnfix:

    MSNFix 1.581

    C:\Downloads\MSNFix\MSNFix
    Fix exécuté le 17/11/2007 - 16:37:44,96 By Renaud
    mode normal

    ************************ Recherche les fichiers présents

    ... C:\DOCUME~1\ALLUSE~1\MENUDM~1\carlton
    ... C:\Program Files\Fichiers communs\Carlson\carlton
    ... C:\Program Files\Fichiers communs\Yazzle1560OinAdmin.exe
    ... C:\Program Files\Fichiers communs\Yazzle1560OinUninstaller.exe
    ... C:\PROGRA~1\Insider\Insider.exe
    ... C:\PROGRA~1\Temporary\wininstall.exe
    ... C:\p6g7j3w2g3f5.exe
    ... C:\WINDOWS\b???.exe
    ... C:\WINDOWS\b122.exe
    ... C:\WINDOWS\ccSvcHst.exe
    ... C:\WINDOWS\Dance_dec_jpg.zip
    ... C:\WINDOWS\mrofinu*.exe
    ... C:\WINDOWS\mrofinu.exe
    ... C:\WINDOWS\system32\microsoft\backup.ftp
    ... C:\WINDOWS\system32\microsoft\backup.tftp
    ... C:\WINDOWS\Dance_dec_jpg.zip

    ************************ MSNCHK ***** /!\ beta test /!\

    [!] C:\WINDOWS\Dance_dec_jpg.zip is INFECTED

    ************************ Recherche les dossiers présents

    ... C:\Program Files\Fichiers communs\Carlson\
    ... C:\PROGRA~1\InetGet2\
    ... C:\PROGRA~1\Insider\
    ... C:\PROGRA~1\Temporary\
    ... C:\PROGRA~1\WinAble\

    ************************ Suppression des fichiers

    .. OK ... C:\DOCUME~1\ALLUSE~1\MENUDM~1\carlton
    .. OK ... C:\Program Files\Fichiers communs\Carlson\carlton
    .. OK ... C:\Program Files\Fichiers communs\Yazzle1560OinAdmin.exe
    .. OK ... C:\Program Files\Fichiers communs\Yazzle1560OinUninstaller.exe
    /!\ ... C:\PROGRA~1\Insider\Insider.exe
    .. OK ... C:\PROGRA~1\Temporary\wininstall.exe
    .. OK ... C:\p6g7j3w2g3f5.exe
    .. OK ... C:\WINDOWS\b???.exe
    .. OK ... C:\WINDOWS\b122.exe
    /!\ ... C:\WINDOWS\ccSvcHst.exe
    .. OK ... C:\WINDOWS\Dance_dec_jpg.zip
    /!\ ... C:\WINDOWS\mrofinu*.exe
    .. OK ... C:\WINDOWS\mrofinu.exe
    .. OK ... C:\WINDOWS\system32\microsoft\backup.ftp
    .. OK ... C:\WINDOWS\system32\microsoft\backup.tftp
    .. OK ... C:\i1-1148.exe
    .. OK ... C:\i1-1148.exe
    .. OK ... C:\p6g7j3w2g3f5.exe
    .. OK ... C:\p6g7j3w2g3f5.exe
    .. OK ... C:\p6g7j3w2g3f5.exe
    .. OK ... C:\p6g7j3w2g3f5.exe
    .. OK ... C:\WINDOWS\Dance_dec_jpg.zip

    ************************ Suppression des dossiers

    .. OK ... C:\Program Files\Fichiers communs\Carlson\
    .. OK ... C:\PROGRA~1\InetGet2\
    /!\ ... C:\PROGRA~1\Insider\
    .. OK ... C:\PROGRA~1\Temporary\
    .. OK ... C:\PROGRA~1\WinAble\

    ************************ Nettoyage du registre

    Les fichiers encore présents seront supprimés au prochain redémarrage

    ************************ Suppression des fichiers

    .. OK ... C:\PROGRA~1\Insider\Insider.exe
    .. OK ... C:\WINDOWS\ccSvcHst.exe
    .. OK ... C:\WINDOWS\mrofinu*.exe

    ************************ Fichiers suspects

    Aucun Fichier trouvé

    Les fichiers et clés de registre supprimés ont été sauvegardés dans le fichier 17112007_17092353.zip
    0
  3. jfkpresident Messages postés 13877 Statut Contributeur sécurité 1 175
     
    ca a l'air bon tout ca!!!
    t'en avait du caca dans tes fichiers dis donc
    si t'as encore des soucis tu me bip sinon met ton probleme en "résolu"STP
    @++
    0
  4. Utilisateur anonyme
     
    Il serait bien de mettre à jour Internet Explorer et de metre un pare-feu de plus je doute que ce soit propre rien qu'avec ça, nettoyage de surface quand tu nous tiens ..
    0
  5. Vous n’avez pas trouvé la réponse que vous recherchez ?

    Posez votre question
  6. zaibaker
     
    Merci à vous, tt est redevenus normal et je suis enfin débarrassé de cette saleté de virus :)
    0
  7. jfkpresident Messages postés 13877 Statut Contributeur sécurité 1 175
     
    e beh tant mieux "une saleté de moins"!!!!!
    @++
    0
  8. maira
     
    Bonjour,

    J'ai suivi vos indications et voilà le rapport MSNFix :

    MSNFix 1.588

    C:\Documents and Settings\mAiRa\Temporary Internet Files\Content.IE5\U4VNPS3X\MSNFix[1]\MSNFix
    Fix exécuté le 21/11/2007 - 14:29:28,32 By mAiRa
    mode normal

    ************************ Recherche les fichiers présents

    ... C:\DOCUME~1\ALLUSE~1\MENUDM~1\carlton
    ... C:\Program Files\Fichiers communs\Carlson\carlton
    ... C:\p6g7j3w2g3f5.exe
    ... C:\WINDOWS\ccSvcHst.exe
    ... C:\WINDOWS\Dance_dec_jpg.zip
    ... C:\WINDOWS\system32\microsoft\backup.ftp
    ... C:\WINDOWS\system32\microsoft\backup.tftp
    ... C:\WINDOWS\Dance_dec_jpg.zip

    ************************ MSNCHK ***** /!\ beta test /!\

    [!] C:\WINDOWS\Dance_dec_jpg.zip is INFECTED

    ************************ Recherche les dossiers présents

    ... C:\Program Files\Fichiers communs\Carlson\
    ... C:\Temp\

    ************************ Suppression des fichiers

    .. OK ... C:\DOCUME~1\ALLUSE~1\MENUDM~1\carlton
    .. OK ... C:\Program Files\Fichiers communs\Carlson\carlton
    .. OK ... C:\p6g7j3w2g3f5.exe
    /!\ ... C:\WINDOWS\ccSvcHst.exe
    .. OK ... C:\WINDOWS\Dance_dec_jpg.zip
    .. OK ... C:\WINDOWS\system32\microsoft\backup.ftp
    .. OK ... C:\WINDOWS\system32\microsoft\backup.tftp
    .. OK ... C:\i1-1148.exe
    .. OK ... C:\i1-1148.exe
    .. OK ... C:\p6g7j3w2g3f5.exe
    .. OK ... C:\p6g7j3w2g3f5.exe
    .. OK ... C:\p6g7j3w2g3f5.exe
    .. OK ... C:\p6g7j3w2g3f5.exe
    .. OK ... C:\WINDOWS\Dance_dec_jpg.zip

    ************************ Suppression des dossiers

    .. OK ... C:\Program Files\Fichiers communs\Carlson\
    .. OK ... C:\Temp\

    ************************ Nettoyage du registre

    Les fichiers encore présents seront supprimés au prochain redémarrage

    ************************ Suppression des fichiers

    .. OK ... C:\WINDOWS\ccSvcHst.exe

    ************************ Fichiers suspects

    /!\ ces fichiers nécessitent un avis expérimenté avant toute intervention

    [C:\PROGRA~1\vbrun60sp6.exe] 899185DAA1572EC47DDAEFA1B9766136

    [color=#FF0000][b]==>[/b][/color] SVP merci d'envoyer le fichier [b] C:\DOCUME~1\mAiRa\Bureau\Upload_Me.zip [/b] sur http://upload.changelog.fr

    Les fichiers et clés de registre supprimés ont été sauvegardés dans le fichier 21112007_14341279.zip

    ------------------------------------------------------------------------
    Auteur : !aur3n7 Contact: https://www.ionos.fr/
    ------------------------------------------------------------------------

    --------------------------------------------- END ---------------------------------------------

    Pouvez-vous m'aider?

    Marci d'avance!
    0
  9. jfkpresident Messages postés 13877 Statut Contributeur sécurité 1 175
     
    salut,
    la suppression des fichiers s'est bien passé mais il reste celui ci:[C:\PROGRA~1\vbrun60sp6.exe] 899185DAA1572EC47DDAEFA1B9766136
    et la je ne vois pas ce que c'est!
    la prochaine fois essaye de mettre ton probleme sur un post bien a toi ca évitera le désordre.
    0
  10. snake21
     
    slt,
    quand je clic sur MSNFix.bat, rapor d'erreur comme quoi le fichier est utilisé par une autre application... why?
    0