Problème Virus : raport bitfender/ hijackthis

laurent67000 Messages postés 55 Statut Membre -  
green day Messages postés 26722 Statut Modérateur, Contributeur sécurité -
Bonjour,
J'ai effectué la méthode préliminaire,
Apparement je suis infecté par quelques virus :

Je vous mes mes rapports Bitdefender et Hijackthis :

Si vous pouvez m'aider à éliminer mes problèmes...
Ca serait vraiment gentil...

Rapport Bitdefender :

BitDefender Online Scanner
Scan report generated at: Mon, Feb 11, 2008 - 18:22:39

Scan path: A:\;C:\;D:\;E:\;F:\;G:\;

Statistics

Time
00:39:33

Files
105885

Folders
3973

Boot Sectors
4

Archives
3747

Packed Files
5754

Results

Identified Viruses
6

Infected Files
17

Suspect Files
0

Warnings
0

Disinfected
0

Deleted Files
17

Engines Info

Virus Definitions
980268

Engine build
AVCORE v1.0 (build 2422) (i386) (Sep 25 2007 08:26:36)

Scan plugins
16

Archive plugins
41

Unpack plugins
7

E-mail plugins
6

System plugins
5

Scan Settings

First Action
Disinfect

Second Action
Delete

Heuristics
Yes

Enable Warnings
Yes

Scanned Extensions
*;

Exclude Extensions

Scan Emails
Yes

Scan Archives
Yes

Scan Packed
Yes

Scan Files
Yes

Scan Boot
Yes

Scanned File
Status

C:\Documents and Settings\Pascal\Bureau\mails.eml=>[Subject: ][Date: Mon, 5 Apr 2004 20:07:54 +0200]=>(MIME part)=>fast food....eml=>[Subject: fast food...][Date: Fri, 2 Apr 2004 07:20:14 +0200]=>(MIME part)=>id_number_phone.zip=>id_number_phone.exe
Infected with: Win32.Netsky.C@mm

C:\Documents and Settings\Pascal\Bureau\mails.eml=>[Subject: ][Date: Mon, 5 Apr 2004 20:07:54 +0200]=>(MIME part)=>fast food....eml=>[Subject: fast food...][Date: Fri, 2 Apr 2004 07:20:14 +0200]=>(MIME part)=>id_number_phone.zip=>id_number_phone.exe
Deleted

C:\Documents and Settings\Pascal\Bureau\mails.eml=>[Subject: ][Date: Mon, 5 Apr 2004 20:07:54 +0200]=>(MIME part)=>fast food....eml=>[Subject: fast food...][Date: Fri, 2 Apr 2004 07:20:14 +0200]=>(MIME part)=>id_number_phone.zip
Updated

C:\Documents and Settings\Pascal\Bureau\mails.eml=>[Subject: ][Date: Mon, 5 Apr 2004 20:07:54 +0200]=>(MIME part)=>fast food....eml=>[Subject: fast food...][Date: Fri, 2 Apr 2004 07:20:14 +0200]=>(MIME part)
Updated

C:\Documents and Settings\Pascal\Bureau\mails.eml=>[Subject: ][Date: Mon, 5 Apr 2004 20:07:54 +0200]=>(MIME part)=>fast food....eml
Updated

C:\Documents and Settings\Pascal\Bureau\mails.eml=>[Subject: ][Date: Mon, 5 Apr 2004 20:07:54 +0200]=>(MIME part)
Updated

C:\Documents and Settings\Pascal\Bureau\mails.eml
Updated

C:\System Volume Information\_restore{5F21E832-CB2F-4DBC-B84A-F487AF4EB0F1}\RP385\A0266043.exe
Detected with: Adware.Casino.AL

C:\System Volume Information\_restore{5F21E832-CB2F-4DBC-B84A-F487AF4EB0F1}\RP385\A0266043.exe
Deleted

C:\WINDOWS\csrss.0ll
Infected with: Trojan.Liewar.S

C:\WINDOWS\csrss.0ll
Deleted

C:\WINDOWS\iau.0xe
Infected with: Generic.Mitglied.22C739D7

C:\WINDOWS\iau.0xe
Disinfection failed

C:\WINDOWS\iau.0xe
Deleted

C:\WINDOWS\internt.0xe
Infected with: Trojan.Downloader.Small.BDT

C:\WINDOWS\internt.0xe
Deleted

C:\WINDOWS\lssas.0xe
Infected with: Trojan.Liewar.S

C:\WINDOWS\lssas.0xe
Deleted

C:\WINDOWS\mservice.0xe
Infected with: Trojan.Liewar.S

C:\WINDOWS\mservice.0xe
Deleted

C:\WINDOWS\msiau.0ll
Infected with: Generic.Mitglied.22C739D7

C:\WINDOWS\msiau.0ll
Disinfection failed

C:\WINDOWS\msiau.0ll
Deleted

C:\WINDOWS\msqdevl.0xe
Infected with: Trojan.Liewar.S

C:\WINDOWS\msqdevl.0xe
Deleted

C:\WINDOWS\smssa.0ll
Infected with: Trojan.Liewar.S

C:\WINDOWS\smssa.0ll
Deleted

C:\WINDOWS\stisvsq.0xe
Infected with: Trojan.Liewar.S

C:\WINDOWS\stisvsq.0xe
Deleted

C:\WINDOWS\svshost.0xe
Infected with: Trojan.Liewar.S

C:\WINDOWS\svshost.0xe
Deleted

C:\WINDOWS\system32\usbn.0xe
Infected with: Trojan.Downloader.Small.BDT

C:\WINDOWS\system32\usbn.0xe
Deleted

C:\WINDOWS\system32\vbsys2.0ll
Infected with: Trojan.Clicker.Agent.AC

C:\WINDOWS\system32\vbsys2.0ll
Deleted

C:\WINDOWS\taskmgr.0ll
Infected with: Trojan.Liewar.S

C:\WINDOWS\taskmgr.0ll
Deleted

C:\WINDOWS\uvchost.0ll
Infected with: Trojan.Liewar.S

C:\WINDOWS\uvchost.0ll
Deleted

C:\WINDOWS\winlogon.0ll
Infected with: Trojan.Liewar.S

C:\WINDOWS\winlogon.0ll
Deleted

Rapport Hijackthis :

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 18:29:34, on 11/02/2008
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16574)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\guard.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\MsPMSPSv.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\atiptaxx.exe
C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\avgas.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Program Files\Internet Explorer\iexplore.exe
C:\HijackThis\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.google.fr/?gws_rd=ssl
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = https://www.msn.com/fr-fr/?ocid=iehp
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.msn.com/fr-fr/?ocid=iehp
F3 - REG:win.ini: run=
O4 - HKLM\..\Run: [NeroCheck] C:\WINDOWS\System32\NeroCheck.exe
O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [AtiPTA] atiptaxx.exe
O4 - HKLM\..\Run: [!AVG Anti-Spyware] "C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\avgas.exe" /minimized
O4 - HKLM\..\Run: [C-Media Mixer] Mixer.exe /startup
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SERVICE LOCAL')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SERVICE RÉSEAU')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user')
O9 - Extra button: (no name) - {85d1f590-48f4-11d9-9669-0800200c9a66} - C:\WINDOWS\bdoscandel.exe
O9 - Extra 'Tools' menuitem: Uninstall BitDefender Online Scanner v8 - {85d1f590-48f4-11d9-9669-0800200c9a66} - C:\WINDOWS\bdoscandel.exe
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O16 - DPF: {5D86DDB5-BDF9-441B-9E9E-D4730F4EE499} (BDSCANONLINE Control) - http://download.bitdefender.com/resources/scan8/oscan8.cab
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://www.update.microsoft.com/...
O21 - SSODL: SystemCheck2 - {54645654-2225-4455-44A1-9F4543D34546} - (no file)
O23 - Service: AVG Anti-Spyware Guard - GRISOFT s.r.o. - C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\guard.exe
A voir également:

31 réponses

steve
 
slt le prob que tu a est tres compliker si tu ve on va sur msn et je te di les demarche pas a pas mon adresse c steve_27@hotmail.fr
0
laurent67000 Messages postés 55 Statut Membre 11
 
Je n'ai pas msn, peux-tu m'indiquer les démarches ici ?
0
laurent67000 Messages postés 55 Statut Membre 11
 
Quelqu'un d'autre que steve pourait m'aider s'il vous plaît ?
J'en ai vraiment besoin. Ce serait génial ... je ne sais pas trop quoi faire.

Merci d'avance..
0
green day Messages postés 26722 Statut Modérateur, Contributeur sécurité 2 163
 
Salut ;-)

Télécharger ComboFix (par sUBs) sur le Bureau : http://download.bleepingcomputer.com/sUBs/ComboFix.exe

* Démarrer en mode sans echec
* Double cliquer combofix.exe.
* Appuyer sur la touche Y (Yes) pour démarrer le scan
* Le rapport sera crée dans: C:\Combofix.txt, poste le stp

++
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
laurent67000 Messages postés 55 Statut Membre 11
 
Ah green day... merci de m'avoir répondu c'est très gentil.

J'ai essayer tes recomandations, mais une fois combofix lancé, un message précise que ca devrait durer 10 à 20 minutes.
Hors j'ai attendu plus d'une dei heure et rien ne s'est passé ..
Est-ce normal ? Dois-je recommancé demmain soir ?
OU dois-je faire autre chose ?
0
green day Messages postés 26722 Statut Modérateur, Contributeur sécurité 2 163
 
tu as bien essayé en mode sans echec ??

++
0
laurent67000 Messages postés 55 Statut Membre 11
 
oui oui...
je le retente ? si ca mets trop longtemps ?
Je reprends la suite deain soir...
Es-tu la pour continuer à m'aider ?
0
green day Messages postés 26722 Statut Modérateur, Contributeur sécurité 2 163
 
je serai là demain soir ! ;-)

retente oui, mais tu peux le faire demain !

@+
0
laurent67000 Messages postés 55 Statut Membre 11
 
Salut green day !
Un nouveau jour commence, j'espere qu'il sera meilleur que hier.
En effet ca n'a pas très bien marché ; je raconte :

Au bout de trois tentatives de combofix en mode sans echec, Ca avait enfin l'air de marcher :
Ca me mettait etape 1, 2,3 etc.....
Ensuite le programme m'a fait redémarrer mon pc, j'attends, ca redémarre..
Entre temps j'ai eu un message qui disait un truc du genre, qu'un registre a été créé pour récupération de je ne sais quoi... bref.
Au redémarage, pas de rapport dans C:/.

Je décide de refaire la manip, mais au moment du redémarage du PC par le programe, j'appui sur F5 pour que ca redemarre en mode sans echec, et la plantage....

Depuis plus possible d'allumer mon PC (j'ecris du boulot)..
ca me mets des possibilité de démarage du genre : démarrer windows normalement..
Mais rien ne marche. ca retse toujours bloqué sur un ecran noir
Il faut que je réinstalle windows ou un truc comme ca....

Que faire ?
Je sents que je vais gallérer....
0
green day Messages postés 26722 Statut Modérateur, Contributeur sécurité 2 163
 
Salut

Aïe ! :s

pour la résolution de l'écran c'est clic droit sur le bureau < propriété < et là tu as tous les paramètres de résolutions !

++
0
laurent67000 Messages postés 55 Statut Membre 11
 
Salut, j'ai enfin réussi a avoir mon rapport, le voici :

ComboFix 08-02-13.1 - Moi 2008-02-12 18:57:59.1 - NTFSx86 MINIMAL
Microsoft Windows XP Édition familiale 5.1.2600.0.1252.1.1036.18.413 [GMT 1:00]
Endroit: C:\Documents and Settings\Moi\Bureau\ComboFix.exe

[color=red][b]AVERTISSEMENT - LA CONSOLE DE RÉCUPÉRATION N'EST PAS INSTALLÉE SUR CETTE MACHINE !![/b][/color]
.

(((((((((((((((((((((((((((((((((((( Autres suppressions ))))))))))))))))))))))))))))))))))))))))))))))))
.

C:\WINDOWS\system32\firewall.exe

.
((((((((((((((((((((((((((((( Fichiers créés 2008-01-13 to 2008-02-13 ))))))))))))))))))))))))))))))))))))
.

2008-02-12 18:50 . 2008-02-12 18:50 21,248 --a------ C:\WINDOWS\system32\jodojrb.exe
2008-02-12 18:42 . 2002-04-03 09:08 <REP> d-------- C:\WINDOWS\system32\config\systemprofile\Application Data\InterVideo
2008-02-12 18:42 . 2002-04-03 10:30 <REP> d-------- C:\WINDOWS\system32\config\systemprofile\Application Data\InterTrust
2008-02-12 18:42 . 2008-02-12 18:42 <REP> d-------- C:\Program Files\Raccourcis de programmes
2008-02-12 18:42 . 2002-04-03 10:08 <REP> d--h----- C:\Documents and Settings\Moi\Voisinage réseau
2008-02-12 18:42 . 2002-04-03 10:08 <REP> d--h----- C:\Documents and Settings\Moi\Voisinage d'impression
2008-02-12 18:42 . 2002-04-03 09:13 <REP> d--h----- C:\Documents and Settings\Moi\Modèles
2008-02-12 18:42 . 2002-04-03 09:05 <REP> dr------- C:\Documents and Settings\Moi\Mes documents
2008-02-12 18:42 . 2002-04-03 10:08 <REP> dr------- C:\Documents and Settings\Moi\Menu Démarrer
2008-02-12 18:42 . 2002-04-03 09:22 <REP> dr------- C:\Documents and Settings\Moi\Favoris
2008-02-12 18:42 . 2008-02-12 18:51 <REP> d-------- C:\Documents and Settings\Moi\Bureau
2008-02-12 18:42 . 2002-04-03 09:08 <REP> d-------- C:\Documents and Settings\Moi\Application Data\InterVideo
2008-02-12 18:42 . 2002-04-03 10:30 <REP> d-------- C:\Documents and Settings\Moi\Application Data\InterTrust
2008-02-12 18:39 . 2001-08-23 17:04 12,288 --a------ C:\WINDOWS\system32\drivers\mouhid.sys
2008-02-12 18:39 . 2001-08-17 22:02 9,600 --a------ C:\WINDOWS\system32\drivers\hidusb.sys

.
(((((((((((((((((((((((((((((((((( Compte-rendu de Find3M ))))))))))))))))))))))))))))))))))))))))))))))))
.
.

((((((((((((((((((((((((((((((((( Point de chargement Reg )))))))))))))))))))))))))))))))))))))))))))))))))
.
.
REGEDIT4
*Note* les éléments vides & les éléments initiaux légitimes ne sont pas listés

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"MSMSGS"="C:\Program Files\Messenger\msmsgs.exe" [2001-08-02 06:14 1089565]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"AtiPTA"="atiptaxx.exe" [2002-01-19 00:04 311296 C:\WINDOWS\system32\atiptaxx.exe]
"C-Media Mixer"="Mixer.exe" [2001-11-15 11:08 1216512 C:\WINDOWS\mixer.exe]
"NeroCheck"="C:\WINDOWS\System32\NeroCheck.exe" [2001-07-09 10:50 167936]
"Microsoft Works Portfolio"="C:\Program Files\Microsoft Works\WksSb.exe" [2001-10-05 15:53 344118]
"Microsoft Works Update Detection"="C:\Program Files\Fichiers communs\Microsoft Shared\Works Shared\WkUFind.exe" [2001-10-05 15:51 41026]
"Windows Network Firewall"="C:\WINDOWS\System32\firewall.exe" [ ]

[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="C:\WINDOWS\System32\CTFMON.EXE" [2001-08-28 13:00 13312]

C:\Documents and Settings\All Users\Menu D‚marrer\Programmes\D‚marrage\
InterVideo WinCinema Manager.lnk - C:\Program Files\InterVideo\Common\Bin\WinCinemaMgr.exe [2002-04-03 09:04:32 77824]

S3 ham50;V9X HAM 1394V;C:\WINDOWS\System32\DRIVERS\CTXH51.sys [2001-08-04 16:50]

*Newly Created Service* - MVDCODEC
.
**************************************************************************

catchme 0.3.1344 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2008-02-13 18:59:52
Windows 5.1.2600 NTFS

detected NTDLL code modification:
ZwOpenFile

Balayage processus cachés ...

Balayage caché autostart entries ...

Balayage des fichiers cachés ...

Scan terminé avec succès
Les fichiers cachés: 0

**************************************************************************
.
Temps d'accomplissement: 2008-02-13 19:00:25
ComboFix-quarantined-files.txt 2008-02-13 18:00:11
0
green day Messages postés 26722 Statut Modérateur, Contributeur sécurité 2 163
 
Je ne suis pas bien loin et je vois tes postes ! :)

quel type de plantage ??

++
0
laurent67000 Messages postés 55 Statut Membre 11
 
Ah c'est cool, en fait il rame, puis plus rien ne marche et il reste figé.
Tu me diras pour la suite des instructions ?
0
green day Messages postés 26722 Statut Modérateur, Contributeur sécurité 2 163
 
le plus sain serait de faire une sauvegarde de tes données, formater et tout bien réinstaller !

++
0
laurent67000 Messages postés 55 Statut Membre 11
 
Bien c'est ce que j'ai fait en réinstallant windows... non ?
Bon la il plante plus, je me demande si c'est pas internet qui le fait planter (puisque la je suis connecté sur un autre PC)
0
laurent67000 Messages postés 55 Statut Membre 11
 
Bon je suis tes conseils, je formate mon disque dur !
Une fois ce formatage effectué, que dois-je faire ?
0
green day Messages postés 26722 Statut Modérateur, Contributeur sécurité 2 163
 
0
laurent67000
 
J'ai effectuer tout ca,
j'ai tout formaté..

Mon PC plante tout le temps, je recoit une alerte, puis il redémarre..
0
green day Messages postés 26722 Statut Modérateur, Contributeur sécurité 2 163
 
ok, donne moi les messages exacts d'erreur stp

@+
0
laurent67000 Messages postés 55 Statut Membre 11
 
Comme dit, j'ai formater tout mon disque dur,
En fait je suis infecté par notament AUTORITE/NT SYSTEME, je ne sais pas depuis quand...
c'est pour ca que mon PC redémarre sans arrêt... après le fameux compte à rebours
Mon PC rame aussi pas mal, je sais pas si c'est lié.
J'ai lu le tuto dans le forum, j'ai téléchagé le kit de désinfection, le patch....
Après je patauge un peu je n'ai pas réussi à m'en débarasser pour le moment.

Il faut faire une manip avec une disquette ? c'est ca ? c'est écrit dans le readme, en anglais...

J'en viendrais à bout !!!
0