Aidez-moi svp TR/BHO.abo

Résolu
Kasy -  
FillPCA Messages postés 2264 Statut Contributeur sécurité -
Bonjour tout le monde!

Depuis plus d'une semaine j'ai des problemes avec un trojan nommé TR/BHO.abo.5

J'ai essayer plein de chose pour m'en débarrasser, mais rien n'a fonctionné.

J'ai désinstallé mon ancien antivirus et installer antivir personnal edition et AVG anti spyware.
Chaque fois que j'ouvre un dossier ou une page web avg m'avertie que le trojan est là et essais d'ouvrir une page web que je ne connais pas
J'essais de supprimer ce trojan mais avg n'en est pas capable et je peux juste choisir l'option acces deny.
J'ai aussi essayer en mode sans échec, mais rien a faire :(

J'ai des sites web, et quelqu'un m'a envoyer un mail en disant que depuis 1 semaine, a chaque fois qu'il envoie une carte postale de mon site celui qui recois la carte recois un avertissement que ma carte est infecté.Donc je dois surement avoir infecter mes sites web aussi

SVP, aidez-moi car je sais plus quoi faire.

Voici mon dernier rapport hijackthis:

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 10:40:49, on 2007-12-20
Platform: Windows XP (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2600.0000)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Sygate\SPF\smc.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\Program Files\Java\jre1.6.0_03\bin\jusched.exe
C:\PROGRA~1\PANICW~1\POP-UP~1\PSFree.exe
C:\Program Files\MétéoMédia\MétéoIMédia\WeatherEye.exe
C:\Program Files\Rainlendar2\Rainlendar2.exe
C:\WINDOWS\System32\ctfmon.exe
C:\Program Files\Webshots\webshots.scr
C:\WINDOWS\System32\nvsvc32.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\guard.exe
C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\avgas.exe
C:\Program Files\Avira\AntiVir PersonalEdition Classic\avguard.exe
C:\Program Files\Avira\AntiVir PersonalEdition Classic\avgnt.exe
C:\Program Files\Avira\AntiVir PersonalEdition Classic\sched.exe
C:\Program Files\Internet Explorer\IEXPLORE.EXE
C:\Documents and Settings\Kathy\Bureau\hijackthis\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.chezkasy.com
O2 - BHO: Aide pour le lien d'Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Fichiers communs\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.6.0_03\bin\ssv.dll
O2 - BHO: (no name) - {F8D20052-B405-44BA-8E50-60B8D1DD857D} - C:\WINDOWS\System32\BROWSEU.dll
O4 - HKLM\..\Run: [SmcService] C:\PROGRA~1\Sygate\SPF\smc.exe -startgui
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe"
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\System32\NvMcTray.dll,NvTaskbarInit
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre1.6.0_03\bin\jusched.exe"
O4 - HKLM\..\Run: [IMJPMIG8.1] C:\WINDOWS\IME\imjp8_1\IMJPMIG.EXE /Spoil /RemAdvDef /Migration32
O4 - HKLM\..\Run: [MSPY2002] C:\WINDOWS\System32\IME\PINTLGNT\ImScInst.exe /SYNC
O4 - HKLM\..\Run: [PHIME2002ASync] C:\WINDOWS\System32\IME\TINTLGNT\TINTSETP.EXE /SYNC
O4 - HKLM\..\Run: [PHIME2002A] C:\WINDOWS\System32\IME\TINTLGNT\TINTSETP.EXE /IMEName
O4 - HKLM\..\Run: [MOD] C:\Program Files\Microangelo\muamgr.exe
O4 - HKLM\..\Run: [!AVG Anti-Spyware] "C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\avgas.exe" /minimized
O4 - HKLM\..\Run: [avgnt] "C:\Program Files\Avira\AntiVir PersonalEdition Classic\avgnt.exe" /min
O4 - HKCU\..\Run: [PopUpStopperFreeEdition] "C:\PROGRA~1\PANICW~1\POP-UP~1\PSFree.exe"
O4 - HKCU\..\Run: [MétéoIMédia] C:\Program Files\MétéoMédia\MétéoIMédia\WeatherEye
O4 - HKCU\..\Run: [Rainlendar2] C:\Program Files\Rainlendar2\Rainlendar2.exe
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\System32\ctfmon.exe
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SERVICE LOCAL')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SERVICE RÉSEAU')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user')
O4 - Startup: Webshots.lnk = C:\Program Files\Webshots\Launcher.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office\OSA9.EXE
O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Control Panel present
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_03\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_03\bin\ssv.dll
O10 - Unknown file in Winsock LSP: c:\windows\system32\nwprovau.dll
O16 - DPF: {0EB0E74A-2A76-4AB3-A7FB-9BD8C29F7F75} (CKAVWebScan Object) - http://www.kaspersky.com/kos/eng/partner/7...can_unicode.cab
O23 - Service: AntiVir PersonalEdition Classic Scheduler (AntiVirScheduler) - Avira GmbH - C:\Program Files\Avira\AntiVir PersonalEdition Classic\sched.exe
O23 - Service: AntiVir PersonalEdition Classic Guard (AntiVirService) - Avira GmbH - C:\Program Files\Avira\AntiVir PersonalEdition Classic\avguard.exe
O23 - Service: AVG Anti-Spyware Guard - GRISOFT s.r.o. - C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\guard.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe
O23 - Service: Sygate Personal Firewall (SmcService) - Sygate Technologies, Inc. - C:\Program Files\Sygate\SPF\smc.exe

29 réponses

FillPCA Messages postés 2264 Statut Contributeur sécurité 123
 
Re,

1/ Il est fortement recommandé d'avoir tous ses logiciels de sécurité à jour, afin d'éviter les failles par lesquelles s'engouffrent les infections.
2/ Tu peux supprimer tous les logiciels que nous avons utilisés (Type: SmitFraufix, Blacklight, SDFix, lopxpMH, ect.....) qui traitent des infections spécifiques et qui sont mis à jour régulièrement. Il est inutile de les garder sur ton PC.
Tu peux par contre, garder AVG Antispyware et CCleaner.
3/ /!\ Maintenant que ton PC n'est plus infecté, désactive puis réactive ta "Restauration du système" afin de créer un point de restauration sain.
Pour désactiver ou activer la Restauration du système, tu dois ouvrir une session Administrateur sous Windows XP.
Désactivation:
Cliquer droit sur le "Poste de travail" > Propriétés > onglet "Restauration du système" > cocher la case "Désactiver la Restauration du système sur tous les lecteurs"
> Appliquer et Ok.
Activation:
Suivre le même chemin ; décocher la case "Désactiver la Restauration du système sur tous les lecteurs"
> Appliquer et Ok. Redémarrer l'ordinateur.
4/ Comment faire pour...(lettre A): https://forum.pcastuces.com/sujet.asp?f=25&s=3902
Pour améliorer la sécurité de ton PC prend quelques instants pour lire:
Sécuriser son PC +WIFI (versions "hot" & "light"): https://forum.pcastuces.com/default.asp
5/ Dénonce ton infection pour faire condamner les auteurs.

Crée un message pour faire avancer les choses sur Malware-Complaints, nous devons être les plus nombreux possibles, alors rends compte de ton infection :
- Voir les règles du forum : https://malwarecomplaints.info/
- Après t'être enregistré à l'aide du bouton en haut se nommant "Register"
Si tu as plus de 13 ans, choisir : "I Agree to these terms and am over or exactly 13 years of age"
Si tu as moins, clique sur : "I Agree to these terms and am under 13 years of age"

Tu as alors, sous forme de liste, un sujet par type d'infection (Look2Me, Smitfraud, SpywareQuake etc..).

*** Ton infection : DELF ***
>> https://malwarecomplaints.info/
Si le malware que tu as eu n'apparaît pas dans la liste, ou si tu ne sais pas par quoi tu étais infecté(e), crée un message dans le sujet Autres infections, conforme au règle du forum (âge, ville, département etc..)
Indique aussi le nom du Forum qui t'a aidé : CCM
6/ Tu peux marquer ton sujet comme résolu en cliquant sur le bouton.
7/ Je te conseille enfin de défragmenter ton PC : http://www.coupdepoucepc.com/modules/news/article.php?storyid=218

Bon surf !

FillPCA
0
kasy
 
Je tiens a te remercier grandement pour ton aide!

Se soir je vais lire et suivre toute tes indications pour mieux me protégé, dénoncer etc...
je mettrai aussi certain lien sur mon site et en parlerai a mes abonnés (J'ai plus de 6000 abonnés a l'un de mes sites)

Là j'ai peur que mon fils et l'amie d'un de mes autres fils sois aussi infecté, car ils ont utiliser leur clé usb pour prendre des theme de bureau que j'avais et les installer dans leur odinateur :(

Je vais leur donner les liens pour qu'il regarde cela ;)

J'ai fais un backup de mes sites et je les ai scanner, tout est clean!J'en suis bien contente car j'avais peur d'avoir infecté mes sites et aussi le serveur.

Je sais pas ou cliquer pour mettre mon sujet comme résolu?

Encore un grand merci!
Kasy
0
FillPCA Messages postés 2264 Statut Contributeur sécurité 123
 
Re,

Pour indiquer que le sujet est résolu, je m'en suis chargé. Merci pour ta dénonciation.
Je suis ravi d'avoir pu t'aider.

FillPCA
0
fandiclo Messages postés 1 Statut Membre
 
pour koi tu ne recupere pas tes données sur un autre disc dur et puis aprés tu formate ton pc comme ça il sera bien prope.
Boncourrage A+
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
kasy Messages postés 17 Statut Membre 1
 
Rebonjour FillPCA,

mon infection était DELF ou TR/BHO.abo.5 ?

Car je veux inscrire un message sur le forum que tu m'a donné mais là je suis perdu car sur le message tu me dit :
*** Ton infection : DELF ***

Donc je suis un peu perdu :(

Le lien que tu m'a donné est pour la France, mais moi je suis de Montreal.Est-ce que je peux inscrire ma plainte sur les 2 section du forum ou seulement celle du Canada?

Merci
Kasy
0
FillPCA Messages postés 2264 Statut Contributeur sécurité 123
 
Bonjour,

C'est la même chose. Le nom de cette famille d'infection est DELF. Tu dois poster dans la partie Canadienne du forum.

FillPCA
0
kasy Messages postés 17 Statut Membre 1
 
Ok merci ;)

J'ai poster mon message.
Je vais faire une page sur mon site pour donner les liens d'aide et de forum et te remercier ;)
J'en parlerai sur ma mise a jour.

Bonne journée!
Kasy
0
kirua93420
 
Euh moi aussi j'ai choper cette merde ...
Mais j'ai pas tout piger ce que je doit faire -_-'''''
0
FillPCA Messages postés 2264 Statut Contributeur sécurité 123
 
Bonsoir,

Il faudrait que tu crées ton propre sujet.
FillPCA
0