PAR PITIE Solution pour supprimer dll infecté

kinvara Messages postés 23 Statut Membre -  
FillPCA Messages postés 2264 Statut Contributeur sécurité -
Bonjour concitoyens internautes!

Quelqu'un pourrait-il me venir en aide s'il vous plaît?

Antivirus : AVAST
Système d'exploitation : WINDOWS XP SERVICE PACK 2

Voilà, en fait Avast me signale qu'un de mes fichiers système d'extension .dll est infecté par un cheval de Troie.
Les 3 actions proposées (mettre en quarantaine, supprimer ou renommer) ne fonctionnent pas.
Je me suis donc dit " Allons donc le supprimer à la source!". Seul problème, c'est que je ne peux, car un message m'indique qu'il est protégé ou gnagnagna, on connaît déjà tous le truc... Enfin bref, j'ai cherché des solutions sur le forum, mais unlocker ne me permet toujours pas de le supprimer même au redémarrage, le fichier .dll n'aparait pas dans le gestionnaire des tâches, le mode sans échec ne me permet toujours pas de l'effacer, la case "lecture seule" n'est pas cochée, et dans les autorisations effectives en mode sans échec pour ce fichier je suis soit disant autorisée à la suppression...

J'aimerais sincèrement que quelqu'un me file un p'tit coup de pouce, s'il vous plaîîîîîîîîîîîîîîîîîîîîîîîîîîîîîîîîîîîîîîîîîîîîîîîîîîîîît!

Merci d'avance à celui qui m'aidera.

[en attente d'une réponse...]

kinvara
A voir également:

46 réponses

kinvara Messages postés 23 Statut Membre 1
 
Reste-t-il quelque chose au final ou pas?
0
FillPCA Messages postés 2264 Statut Contributeur sécurité 123
 
Re,

Oui.
Ouvre le dossier C:\Sdfix
Double-clique sur catchme.exe
Clique sur scan

Quand l'analyse est finie, poste le contenu du fichier catchme.log sur le bureau. Poste-le en plusieurs fois s'il est trop long.

FillPCA
0
kinvara Messages postés 23 Statut Membre 1
 
catchme 0.3.1344 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2008-01-09 21:03:21
Windows 5.1.2600 Service Pack 2 NTFS

scanning hidden processes ...

scanning hidden services & system hive ...

scanning hidden registry entries ...

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Prefetcher]
"TracesProcessed"=dword:000000fc
"TracesSuccessful"=dword:00000037

scanning hidden files ...

scan completed successfully
hidden processes: 0
hidden services: 0
hidden files: 27
0
FillPCA Messages postés 2264 Statut Contributeur sécurité 123
 
Re,

1/ Ouvre C:\SDfix\Catchme.exe
Une fenêtre va s'ouvrir, va dans l'onglet Script.
Copie/colle ceci :

files to kill:
C:\Documents and Settings\All Users\Application Data\1Þ13.sys

Clique sur Run.

Un rapport doit s'ouvrir. Sinon, copie-colle le contenu de catchme.log sur le bureau.

2/ * Fais un scan en ligne en cliquant ici : http://assiste.com.free.fr/...
* Choisis Kaspersky.
* Tu dois réaliser le scan en utilisant Internet explorer. Une information apparait en haut, près de la barre d'état. Tu dois accepter et installer l'activeX proposé. La mise à jour de l'antivirus se lance.
* Réalise un scan complet du système.
* Sauvegarde le rapport en mode texte à l'issue du scan.

Edite ce rapport.

FillPCA
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
kinvara Messages postés 23 Statut Membre 1
 
Run ne marche pas, il n'arrive pas à créer le rapport.

Dans internet explorer, aucune information n'apparait en haut, près de la barre d'état, aucune information d'installation d'active X.

que dois-je faire?
0
FillPCA Messages postés 2264 Statut Contributeur sécurité 123
 
Re,

Vérifie si les réglages suivants sont corrects, puis retente un scan avec Kaspersky :
Démarrer-->Parametres-->Panneau de configuration-->Options Internet ou Sur la fenetre du navigateur Internet,Outils-->Options Internet

Dans la fenêtre qui s'ouvre, sélectionnez l'onglet Sécurité. Après cela,
cliquez sur le bouton Personnaliser le niveau...

Une nouvelle fenêtre s'ouvre, dans la partie qui se nomme Parametres de securité,
effectuez alors les réglages suivants :

A la ligne : Contrôles ActiveX reconnus sûrs pour l'écriture de scripts,
cochez la case Activer.

Puis, à la ligne : Contrôles d'initialisation et de scripts ActiveX non
marqués comme sécurisés, cochez la case Désactiver.

Maintenant, à la ligne : Exécuter les contrôles ActiveX et les plugins,
cochez la case Activer.

Après cela, à la ligne : Télécharger les contrôles ActiveX non signés,
cochez la case Désactiver.

Et pour finir, à la ligne : Télécharger les contrôles ActiveX signés,
cochez la case Demander.

cliquez sur le bouton OK, afin que les modifications soient
prises en compte.

FillPCA
0
moe
 
Bonsoir kinvara, FillPCA

Pour Catchme, la commande de script est files: si je me souviens bien :-)
ou via Exécuter :
"C:\SDfix\Catchme.exe" -k "C:\Documents and Settings\All Users\Application Data\1Þ13.sys"

Bonne continuation.

@++
0
FillPCA Messages postés 2264 Statut Contributeur sécurité 123
 
Bonsoir moe,

Merci pour l'info.

FillPCA
0
moe
 
Bonsoir FillPCA

De rien :-)

@++
0
kinvara Messages postés 23 Statut Membre 1
 
je suis en cours de scan avec Kaspersky... j'envoie juste après le rapport
0
FillPCA Messages postés 2264 Statut Contributeur sécurité 123
 
Re,

Ca peut durer longtemps, selon la taille de ton disque dur.

FillPCA
0
kinvara Messages postés 23 Statut Membre 1
 
aïe.... bon, et bien j'attendrais...
0
FillPCA Messages postés 2264 Statut Contributeur sécurité 123
 
Re Moe,

Apparemment, la commande "files to kill" existe bien. Elle zippe et supprime le fichier. La commande "files" se contente de zipper.

Bonne soirée.

FillPCA
0
moe
 
Re,

Oui, ouii files to kill existe bien et tu as raisons sur les deux points effectivement, au temps pour moi j'ai intervertis leur usage.
Ce qui est étonnant après avoir refais quelques essais, c'est que chez moi les deux commandes ont donnés exactement le même résultat, à savoir le zip du fichier mais sans le supprimer.
Tests fait avec un exécutable un *.sys et un fichier texte...
Je réessayerais plus tard, après retéléchargement de Catchme, possible que la version que j'ai utilisée soit corrompue.

Merci.

@++
0
kinvara Messages postés 23 Statut Membre 1
 
attendez, je viens de finir le scan...
0
kinvara Messages postés 23 Statut Membre 1
 
-------------------------------------------------------------------------------
KASPERSKY ONLINE SCANNER REPORT
Wednesday, January 09, 2008 11:20:46 PM
Operating System: Microsoft Windows XP Home Edition, Service Pack 2 (Build 2600)
Kaspersky Online Scanner version: 5.0.98.0
Kaspersky Anti-Virus database last update: 9/01/2008
Kaspersky Anti-Virus database records: 505265
-------------------------------------------------------------------------------

Scan Settings:
Scan using the following antivirus database: extended
Scan Archives: true
Scan Mail Bases: true

Scan Target - My Computer:
C:\
D:\

Scan Statistics:
Total number of scanned objects: 74198
Number of viruses found: 5
Number of infected objects: 10
Number of suspicious objects: 0
Duration of the scan process: 00:50:31

Infected Object Name / Virus Name / Last Action
C:\Documents and Settings\All Users\DRM\Cache\Indiv01.tmp Object is locked skipped
C:\Documents and Settings\All Users\DRM\drmstore.hds Object is locked skipped
C:\Documents and Settings\Jenny\Application Data\Mozilla\Firefox\Profiles\e86tpdi0.default\cert8.db Object is locked skipped
C:\Documents and Settings\Jenny\Application Data\Mozilla\Firefox\Profiles\e86tpdi0.default\GoogleToolbarData\googlesafebrowsing.db Object is locked skipped
C:\Documents and Settings\Jenny\Application Data\Mozilla\Firefox\Profiles\e86tpdi0.default\history.dat Object is locked skipped
C:\Documents and Settings\Jenny\Application Data\Mozilla\Firefox\Profiles\e86tpdi0.default\key3.db Object is locked skipped
C:\Documents and Settings\Jenny\Application Data\Mozilla\Firefox\Profiles\e86tpdi0.default\parent.lock Object is locked skipped
C:\Documents and Settings\Jenny\Application Data\Mozilla\Firefox\Profiles\e86tpdi0.default\search.sqlite Object is locked skipped
C:\Documents and Settings\Jenny\Application Data\Mozilla\Firefox\Profiles\e86tpdi0.default\urlclassifier2.sqlite Object is locked skipped
C:\Documents and Settings\Jenny\Bureau\VDownloader.exe Infected: not-a-virus:Downloader.Win32.VDown.a skipped
C:\Documents and Settings\Jenny\Cookies\index.dat Object is locked skipped
C:\Documents and Settings\Jenny\Local Settings\Application Data\Microsoft\Media Player\CurrentDatabase_360.wmdb Object is locked skipped
C:\Documents and Settings\Jenny\Local Settings\Application Data\Microsoft\Windows\UsrClass.dat Object is locked skipped
C:\Documents and Settings\Jenny\Local Settings\Application Data\Microsoft\Windows\UsrClass.dat.LOG Object is locked skipped
C:\Documents and Settings\Jenny\Local Settings\Application Data\Mozilla\Firefox\Profiles\e86tpdi0.default\Cache\_CACHE_001_ Object is locked skipped
C:\Documents and Settings\Jenny\Local Settings\Application Data\Mozilla\Firefox\Profiles\e86tpdi0.default\Cache\_CACHE_002_ Object is locked skipped
C:\Documents and Settings\Jenny\Local Settings\Application Data\Mozilla\Firefox\Profiles\e86tpdi0.default\Cache\_CACHE_003_ Object is locked skipped
C:\Documents and Settings\Jenny\Local Settings\Application Data\Mozilla\Firefox\Profiles\e86tpdi0.default\Cache\_CACHE_MAP_ Object is locked skipped
C:\Documents and Settings\Jenny\Local Settings\Historique\History.IE5\index.dat Object is locked skipped
C:\Documents and Settings\Jenny\Local Settings\Temp\Perflib_Perfdata_788.dat Object is locked skipped
C:\Documents and Settings\Jenny\Local Settings\Temp\Perflib_Perfdata_798.dat Object is locked skipped
C:\Documents and Settings\Jenny\Local Settings\Temp\yomscxwn.dat Object is locked skipped
C:\Documents and Settings\Jenny\Local Settings\Temporary Internet Files\Content.IE5\index.dat Object is locked skipped
C:\Documents and Settings\Jenny\NTUSER.DAT Object is locked skipped
C:\Documents and Settings\Jenny\ntuser.dat.LOG Object is locked skipped
C:\Documents and Settings\LocalService\Cookies\index.dat Object is locked skipped
C:\Documents and Settings\LocalService\Local Settings\Application Data\Microsoft\Windows\UsrClass.dat Object is locked skipped
C:\Documents and Settings\LocalService\Local Settings\Application Data\Microsoft\Windows\UsrClass.dat.LOG Object is locked skipped
C:\Documents and Settings\LocalService\Local Settings\Historique\History.IE5\index.dat Object is locked skipped
C:\Documents and Settings\LocalService\Local Settings\Temporary Internet Files\Content.IE5\index.dat Object is locked skipped
C:\Documents and Settings\LocalService\NTUSER.DAT Object is locked skipped
C:\Documents and Settings\LocalService\ntuser.dat.LOG Object is locked skipped
C:\Documents and Settings\NetworkService\Local Settings\Application Data\Microsoft\Windows\UsrClass.dat Object is locked skipped
C:\Documents and Settings\NetworkService\Local Settings\Application Data\Microsoft\Windows\UsrClass.dat.LOG Object is locked skipped
C:\Documents and Settings\NetworkService\NTUSER.DAT Object is locked skipped
C:\Documents and Settings\NetworkService\ntuser.dat.LOG Object is locked skipped
C:\Program Files\Alwil Software\Avast4\DATA\aswResp.dat Object is locked skipped
C:\Program Files\Alwil Software\Avast4\DATA\Avast4.db Object is locked skipped
C:\Program Files\Alwil Software\Avast4\DATA\integ\avast.int Object is locked skipped
C:\Program Files\Alwil Software\Avast4\DATA\log\AshWebSv.ws Object is locked skipped
C:\Program Files\Alwil Software\Avast4\DATA\log\aswMaiSv.log Object is locked skipped
C:\Program Files\Alwil Software\Avast4\DATA\log\nshield.log Object is locked skipped
C:\Program Files\Alwil Software\Avast4\DATA\report\Protection résidente.txt Object is locked skipped
C:\Program Files\Logitech\Desktop Messenger\8876480\Users\Jenny\Data\chandir.dat Object is locked skipped
C:\Program Files\Logitech\Desktop Messenger\8876480\Users\Jenny\Data\chandir.idx Object is locked skipped
C:\Program Files\Logitech\Desktop Messenger\8876480\Users\Jenny\Data\chn.dat Object is locked skipped
C:\Program Files\Logitech\Desktop Messenger\8876480\Users\Jenny\Data\chn.idx Object is locked skipped
C:\Program Files\Logitech\Desktop Messenger\8876480\Users\Jenny\Data\D0000000.FCS Object is locked skipped
C:\Program Files\Logitech\Desktop Messenger\8876480\Users\Jenny\Data\inuse.txt Object is locked skipped
C:\Program Files\Logitech\Desktop Messenger\8876480\Users\Jenny\Data\L0000001.FCS Object is locked skipped
C:\Program Files\Logitech\Desktop Messenger\8876480\Users\Jenny\Data\main.log Object is locked skipped
C:\Program Files\Logitech\Desktop Messenger\8876480\Users\Jenny\Data\prs.dat Object is locked skipped
C:\Program Files\Logitech\Desktop Messenger\8876480\Users\Jenny\Data\prs.idx Object is locked skipped
C:\Program Files\Logitech\Desktop Messenger\8876480\Users\Jenny\Data\prs_die.dat Object is locked skipped
C:\Program Files\Logitech\Desktop Messenger\8876480\Users\Jenny\Data\prs_die.idx Object is locked skipped
C:\Program Files\Logitech\Desktop Messenger\8876480\Users\Jenny\Data\prs_dnd.dat Object is locked skipped
C:\Program Files\Logitech\Desktop Messenger\8876480\Users\Jenny\Data\prs_dnd.idx Object is locked skipped
C:\Program Files\Logitech\Desktop Messenger\8876480\Users\Jenny\Data\prs_ext.dat Object is locked skipped
C:\Program Files\Logitech\Desktop Messenger\8876480\Users\Jenny\Data\prs_ext.idx Object is locked skipped
C:\Program Files\Logitech\Desktop Messenger\8876480\Users\Jenny\Data\prs_rcv.dat Object is locked skipped
C:\Program Files\Logitech\Desktop Messenger\8876480\Users\Jenny\Data\prs_rcv.idx Object is locked skipped
C:\Program Files\Logitech\Desktop Messenger\8876480\Users\Jenny\Data\storydb.dat Object is locked skipped
C:\Program Files\Logitech\Desktop Messenger\8876480\Users\Jenny\Data\storydb.idx Object is locked skipped
C:\Program Files\Mozilla Firefox\components\nsBrowserOpt.dll Infected: not-a-virus:AdWare.Win32.BHO.pm skipped
C:\Program Files\Visicom Media\GifMovieGear 4\vmntoolbar\vmntoolbarsetup1.7_en.exe/data0159 Infected: not-a-virus:AdWare.Win32.MegaSearch.n skipped
C:\Program Files\Visicom Media\GifMovieGear 4\vmntoolbar\vmntoolbarsetup1.7_en.exe NSIS: infected - 1 skipped
C:\Program Files\vmntoolbar\vmntoolbar.dll Infected: not-a-virus:AdWare.Win32.MegaSearch.n skipped
C:\System Volume Information\MountPointManagerRemoteDatabase Object is locked skipped
C:\System Volume Information\_restore{9372C367-F237-4DC1-A4F2-73A691C7D8D8}\RP19\A0012591.exe/stream/data0002 Infected: not-a-virus:AdWare.Win32.Agent.zm skipped
C:\System Volume Information\_restore{9372C367-F237-4DC1-A4F2-73A691C7D8D8}\RP19\A0012591.exe/stream Infected: not-a-virus:AdWare.Win32.Agent.zm skipped
C:\System Volume Information\_restore{9372C367-F237-4DC1-A4F2-73A691C7D8D8}\RP19\A0012591.exe NSIS: infected - 2 skipped
C:\System Volume Information\_restore{9372C367-F237-4DC1-A4F2-73A691C7D8D8}\RP19\change.log Object is locked skipped
C:\WINDOWS\Debug\PASSWD.LOG Object is locked skipped
C:\WINDOWS\SchedLgU.Txt Object is locked skipped
C:\WINDOWS\SoftwareDistribution\ReportingEvents.log Object is locked skipped
C:\WINDOWS\Sti_Trace.log Object is locked skipped
C:\WINDOWS\system32\CatRoot2\edb.log Object is locked skipped
C:\WINDOWS\system32\CatRoot2\tmp.edb Object is locked skipped
C:\WINDOWS\system32\config\Antivirus.Evt Object is locked skipped
C:\WINDOWS\system32\config\AppEvent.Evt Object is locked skipped
C:\WINDOWS\system32\config\default Object is locked skipped
C:\WINDOWS\system32\config\default.LOG Object is locked skipped
C:\WINDOWS\system32\config\SAM Object is locked skipped
C:\WINDOWS\system32\config\SAM.LOG Object is locked skipped
C:\WINDOWS\system32\config\SecEvent.Evt Object is locked skipped
C:\WINDOWS\system32\config\SECURITY Object is locked skipped
C:\WINDOWS\system32\config\SECURITY.LOG Object is locked skipped
C:\WINDOWS\system32\config\software Object is locked skipped
C:\WINDOWS\system32\config\software.LOG Object is locked skipped
C:\WINDOWS\system32\config\SysEvent.Evt Object is locked skipped
C:\WINDOWS\system32\config\system Object is locked skipped
C:\WINDOWS\system32\config\system.LOG Object is locked skipped
C:\WINDOWS\system32\h323log.txt Object is locked skipped
C:\WINDOWS\system32\wbem\Repository\FS\INDEX.BTR Object is locked skipped
C:\WINDOWS\system32\wbem\Repository\FS\INDEX.MAP Object is locked skipped
C:\WINDOWS\system32\wbem\Repository\FS\MAPPING.VER Object is locked skipped
C:\WINDOWS\system32\wbem\Repository\FS\MAPPING1.MAP Object is locked skipped
C:\WINDOWS\system32\wbem\Repository\FS\MAPPING2.MAP Object is locked skipped
C:\WINDOWS\system32\wbem\Repository\FS\OBJECTS.DATA Object is locked skipped
C:\WINDOWS\system32\wbem\Repository\FS\OBJECTS.MAP Object is locked skipped
C:\WINDOWS\Temp\Perflib_Perfdata_5d0.dat Object is locked skipped
C:\WINDOWS\Temp\_avast4_\Webshlock.txt Object is locked skipped
C:\WINDOWS\wiadebug.log Object is locked skipped
C:\WINDOWS\wiaservc.log Object is locked skipped
C:\WINDOWS\WindowsUpdate.log Object is locked skipped
C:\_OTMoveIt\MovedFiles\WINDOWS\system32\dcads_sidebar.dll Infected: not-a-virus:AdWare.Win32.Agent.zm skipped
C:\_OTMoveIt\MovedFiles\WINDOWS\system32\nsk17.dll Infected: not-a-virus:AdWare.Win32.Agent.yr skipped

Scan process completed.
0
kinvara Messages postés 23 Statut Membre 1
 
le diagnostic m'a donné le plaisir de découvrir 5 virus et 10 objets infectés... quel magnificence l'informatique!
Surtout quand on a un projet numérique à déballer à des professionnels le lendemain et qu'on ne peut rien continuer sur son PC... je suis déprimée... et encore merci FillPCA de me filer ce coup de main.
0
kinvara Messages postés 23 Statut Membre 1
 
J'ai posté le rapport pour info!
0
FillPCA Messages postés 2264 Statut Contributeur sécurité 123
 
Bonjour,

1/ Connais-tu ces applications ? VMNToolbar et Visicom Media ? Si tu ne les connais pas, désinstalle-les et redémarre le pc.

2/ * Double-clique sur OTMoveIt.exe pour lancer le programme,
* Copie la liste de fichiers ou de dossiers ci-dessous et colle-la dans la fenêtre du programme "Paste List Of Files/Folders to be moved" :

C:\Documents and Settings\Jenny\Bureau\VDownloader.exe
C:\Program Files\Mozilla Firefox\components\nsBrowserOpt.dll

Ajoute aussi les deux fichiers suivants si tu as désinstallé les appli précédentes:
C:\Program Files\Visicom Media\GifMovieGear 4\vmntoolbar\vmntoolbarsetup1.7_en.exe
C:\Program Files\vmntoolbar\vmntoolbar.dll


* Clique sur MoveIt! pour lancer la suppression,
* Le résultat appraraîtra dans le cadre Results.
* Clique sur Exit pour fermer le programme.
* Poste le rapport qui est situé ici : C:\\\_OTMoveIt\MovedFiles
* Il te sera peut-être demandé de redémarrer ton PC. Dans ce cas, clique sur Yes.

3/ Je pense que c'est propre, mais peux-tu lancer SDfix en mode sans échec pour que je vérifie si le fichier 1Þ13.sys a été supprimé ? Edite ce rapport.
Ensuite, il nous restera la fin du nettoyage à réaliser (Nettoyage de la restauration système entre autres).

Je ne pourrai continuer que ce soir.

FillPCA
0
kinvara
 
File/Folder C:\Documents and Settings\Jenny\Bureau\VDownloader.exe not found.
File/Folder C:\Program Files\Mozilla Firefox\components\nsBrowserOpt.dll not found.
File/Folder C:\Program Files\Visicom Media\GifMovieGear 4\vmntoolbar\vmntoolbarsetup1.7_en.exe not found.
File/Folder C:\Program Files\vmntoolbar\vmntoolbar.dll not found.

Created on 01/11/2008 17:58:32

Désolée de l'absence, boulot...

Merci d'être aussi patient!
0
FillPCA Messages postés 2264 Statut Contributeur sécurité 123
 
Salut,

* Lance OTmoveIT.
* Clique sur CleanUp! (le programme va télécharger un fichier texte qui servira a nettoyer les programmes que l'on a téléchargés).

NOTE : Normalement, ton firewall (parefeu) devrait te demander si OTmoveIT peut accéder à internet, Autorise le.

* Une liste apparaît dans la partie gauche d'OTmoveIT.
* Un message apparaît pour confirmer le nettoyage. Confirme.
* Les fichiers infectés qui se trouvent dans les quarantaines seront supprimés aussi.

Comment le pc se porte-t-il ?

FillPCA
0
kinvara
 
Au niveau du PC, c'est déjà beaucoup plus pratique. Les ralentis ont diminué, et je n'ai pas encore eu de blocage d'écrans depuis que je l'ai allumé.
0