Help c mon tour !!!

la citrouille -  
bibi675 Messages postés 402 Statut Membre -
Bonjour l'expert,

J'ai eu un virus hier qui a utiliser MSN du coup j'ai installer/lancer Cclearner + Avast4 voici le dernier rapport avec HijackThis.
J'y comprend rien !
A+

Scan saved at 16:16:46, on 30/01/2008
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
C:\Program Files\Alwil Software\Avast4\ashServ.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Program Files\Windows Live\Messenger\MsnMsgr.Exe
C:\Program Files\Spybot - Search & Destroy\TeaTimer.exe
C:\Program Files\Windows Live\Messenger\usnsvc.exe
C:\Program Files\Alwil Software\AVG Anti-Spyware 7.5\guard.exe
C:\Program Files\Alwil Software\AVG Anti-Spyware 7.5\avgas.exe
C:\Program Files\Trend Micro\HijackThis\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.msn.com/fr-fr
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.files-ftp.com/~unicorni/phpBB2/index.php
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = https://actus.sfr.fr
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = https://actus.sfr.fr
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
O2 - BHO: Yahoo! Toolbar Helper - {02478D38-C3F9-4EFB-9B51-7695ECA05670} - C:\Program Files\Yahoo!\Companion\Installs\cpn\yt.dll
O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Fichiers communs\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
O4 - HKLM\..\Run: [Windows Console] wkssvc.exe
O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
O4 - HKLM\..\Run: [!AVG Anti-Spyware] "C:\Program Files\Alwil Software\AVG Anti-Spyware 7.5\avgas.exe" /minimized
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [MsnMsgr] "C:\Program Files\Windows Live\Messenger\MsnMsgr.Exe" /background
O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office12\EXCEL.EXE/3000
O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\Office12\REFIEBAR.DLL
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O14 - IERESET.INF: START_PAGE_URL=http://www.files-ftp.com/~unicorni/phpBB2/index.php
O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) - http://download.microsoft.com/download/E/5/6/E5611B10-0D6D-4117-8430-A67417AA88CD/LegitCheckControl.cab
O16 - DPF: {7FC1B346-83E6-4774-8D20-1A6B09B0E737} (Windows Live Photo Upload Control) - http://cid-336fc920b0b141e6.spaces.live.com/PhotoUpload/MsnPUpld.cab
O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
O23 - Service: avast! Antivirus - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashServ.exe
O23 - Service: avast! Mail Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
O23 - Service: avast! Web Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
O23 - Service: AVG Anti-Spyware Guard - GRISOFT s.r.o. - C:\Program Files\Alwil Software\AVG Anti-Spyware 7.5\guard.exe
O23 - Service: Google Updater Service (gusvc) - Google - C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Fichiers communs\InstallShield\Driver\11\Intel 32\IDriverT.exe

17 réponses

allias84 Messages postés 3 Statut Membre
 
avec ce mega probleme tu dois formater tous ton PC.........zut c malheureux
0
bibi675 Messages postés 402 Statut Membre 20
 
Salut,
C'est un trojan : O4 - HKLM\..\Run: [Windows Console] wkssvc.exe
Vire-le.

@++
0
bibi675 Messages postés 402 Statut Membre 20
 
Et pas besoin de formater le PC, quand on sait pas, on se tait !
0
malys
 
fait d'abord une restauration systeme dans XP c demarrer accessoires outils systeme restauration systeme et tu suis les isntructions ne t'inquiete pas tu ne vas rien perdre de tous tes fichiers!
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
bibi675 Messages postés 402 Statut Membre 20
 
Mais qu'est-ce que vous racontez tous, il faut juste qu'ils supprime un fichier !
Tu fais rechercher : wkssvc.exe
Puis tu supprime tout les fichiers qui portent ce nom.

Ya rien de compliquer donc t'embarque pas dans des trucs bizarre, restauration, etc...
0
La citrouille
 
Ouf ! parmi tous ces messages je ne retrouvais plus le mien !!! :)

Aye Aye Aye ! si vous vous y mettez à 3 c'est la cata pour moi...

J'ai pensée toute seule à supprimer le wkssvc.exe car il souhaitait se mettre en route à l'ouverture de l'ordi !
Mais effectivement après une recherche j'avais encore un fichier avec ce nom de planquer...

Par contre cette nuit pendant un scann minitieux d'Avast, la sirène a retentie !!!!
INVASION DE Win32.AKbot+B [Trj] : tt ça est en quarantaine.

MAIS, oui il y a un mais... mes contact MSN recoivent encore aujourd'hui, en mon nom, des tchates avec en pièce jointe le ver ou cheval de troie...

JE FAIS QUOI encore un p'tit Avast ou autre chose ?

Merci de ne pas tous répondre en même tps ! :)
0
bibi675 Messages postés 402 Statut Membre 20
 
Hum,
A ce stade, désinstalle MSN, puis reinstalle et dis nous ou ça en est.

PS : as-tu un parefeu ? Si tu en as un, bloque toutes les connexions du fichier-virus. Sinon télécharge-en un.
@++
0
La citrouille
 
Salut l'expert !

Ben j'y avais déjà penser à MSN je l'ai desinstaller reinstaller ce matin et cet aprem le ver y était toujours...
Je vais régler mon parefeu = oui j'en avais un avant l'invasion...
mais après lecture de ce super site j'ai appris qu'il me manquait des choses biens utiles comme Avast et antispyware... là j'ai tt mais c'est un peu tard :)

J'ai reccleaner plusieurs fois + Avaster(il y a des fichiers qu'il n'a pas pu scanner et je peux pas les mettre en quarantaine) et je viens de reHijackthisquer (cf rapport plus bas)

Merci pour ton aide !

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 18:20:49, on 31/01/2008
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
C:\Program Files\Alwil Software\Avast4\ashServ.exe
C:\WINDOWS\Explorer.EXE
C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
C:\Program Files\Alwil Software\AVG Anti-Spyware 7.5\avgas.exe
C:\WINDOWS\system32\ctfmon.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Program Files\Alwil Software\AVG Anti-Spyware 7.5\guard.exe
C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
C:\Program Files\Windows Live\Messenger\usnsvc.exe
C:\Program Files\Alwil Software\Avast4\ashSimpl.exe
C:\Program Files\Mozilla Firefox\firefox.exe
C:\Program Files\Trend Micro\HijackThis\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.msn.com/fr-fr
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.files-ftp.com/~unicorni/phpBB2/index.php
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://recherche.neuf.fr/
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = https://actus.sfr.fr
O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
O4 - HKLM\..\Run: [!AVG Anti-Spyware] "C:\Program Files\Alwil Software\AVG Anti-Spyware 7.5\avgas.exe" /minimized
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [MsnMsgr] "C:\Program Files\Windows Live\Messenger\MsnMsgr.Exe" /background
O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office12\EXCEL.EXE/3000
O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\Office12\REFIEBAR.DLL
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe (file missing)
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe (file missing)
O14 - IERESET.INF: START_PAGE_URL=http://www.files-ftp.com/~unicorni/phpBB2/index.php
O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) - http://download.microsoft.com/download/E/5/6/E5611B10-0D6D-4117-8430-A67417AA88CD/LegitCheckControl.cab
O16 - DPF: {7FC1B346-83E6-4774-8D20-1A6B09B0E737} (Windows Live Photo Upload Control) - http://cid-336fc920b0b141e6.spaces.live.com/PhotoUpload/MsnPUpld.cab
O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
O23 - Service: avast! Antivirus - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashServ.exe
O23 - Service: avast! Mail Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
O23 - Service: avast! Web Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
O23 - Service: AVG Anti-Spyware Guard - GRISOFT s.r.o. - C:\Program Files\Alwil Software\AVG Anti-Spyware 7.5\guard.exe
O23 - Service: Google Updater Service (gusvc) - Google - C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Fichiers communs\InstallShield\Driver\11\Intel 32\IDriverT.exe
0
La citrouille
 
J'ai le pAre feu de windows : comment bloquer toutes les connexions du fichier-virus ?

J'ai bloquer toutes les "exceptions" du pare feu (MSN, MAIL...) c'était ça que tu me conseillais de faire ?

a+
0
bibi675 Messages postés 402 Statut Membre 20
 
Le parefeu Windows en fait il décore, utilise ZoneAlarm ou Pc Tools.
0
La citrouille
 
OK... vas pour ZoneAlarm... j'vais être équipée après tt ça !
lol

et le rapport il te dit quoi ?

Merci pour ton accompagnement :)
0
bibi675 Messages postés 402 Statut Membre 20
 
Le rapport pour l'instant, il me dit que t'as plus de merdes dans ton PC.
Passes un coup d'Avast et éradique tous les vers.
Ca devrait être clean après ça ;-).
0
La citrouille
 
Bon ça y est Avast m'a encore trouver un fichier infecté dans windows\system32\...avec wkssvc.exe...
J'espère que ce sera la dernière fois !

J'ai encore une p'tite question avec ZoneAlarm :
Faut-il autoriser internet pour Host Process service for win 32 Services (svchost.exe). Vu que c'est par là que ma merdouille se cachait...
J'ai vraiment du mal pour savoir si je doit ou non autoriser tel ou tel truc même dans le cochage "sécurisé" ou"internet".
Où puis-je trouver une aide ?

En attendant la réponse, je vais essayé de trouver une solution dans ce site qui est vraiment très complet :)
0
La citrouille
 
J'ai trouvé ! Enfin... je l'espère :

"Donc, je vous recommande de désactiver toutes les fonctions de ZA sauf la fonction firewall (puisque c'est bien le but premier recherché). (Désactivez donc les fonctions d'antivirus, filtre web, etc. de ZA.) ". C'est Avast qui fait le reste d'après ce que j'ai compris.

A+
0
bibi675 Messages postés 402 Statut Membre 20
 
Tu bloques les connexions, c'est primordiales, sinon tu peux bloquer SVChost.exe, c'est les processus/services de Windows.
Donc en fait :
Msn --> bloque pas
SVChost --> bloque
Trucs Windows --> bloque (sauf MAJ)
Programmes externes --> tu vérifies (c'est toi qui décide)

@++
0
La citrouille
 
MERCI Bibi675,

Mes pb sont résolus ! RAS

a+ :)
0
bibi675 Messages postés 402 Statut Membre 20
 
De rien ;-).
0