Problèmes virus et/ou Spyware

Nico64 -  
 spywarede***** -
Bonjour,
j'ai attrapé plusieurs virus ou spyware et je ne sais comment m'en débarrasser. j'ai pourtant avast Zone Alarm et Spybot SD.
Depuis que j'ai attrapé ces virus il y a deux icones qui apparaissent sur la barre outil windows : System Alert: malware threats qui m'envoie sur une page internet virusranger.com et un autre icone System Alert ! qui lui m'envoie sur virusheat.com. e n'ai pas confiance et je ne sais pas quoi faire.
Avast à mis en quarantaine plusieurs virus
et Spybot a trouver plusieurs problème, lorsque je lui est demandé de régler le premier problème, écran bleu message d'erreur vidage de la mémoire obliger de redémarrer l'ordi
Je vous remercie de bien vouloir m'aider à régler ces problèmes
Configuration: Windows XP
Firefox 2.0.0.12

17 réponses

  1. nardino Messages postés 1634 Date d'inscription   Statut Membre Dernière intervention   119
     
    Bonjour.

    Deux scans à exécuter dans l'ordre:
    1-Télécharge Smitfraud.fix de S!Ri Balltrap et Moe :
    http://siri.urz.free.fr/Fix/SmitfraudFix.exe
    Toujours charger avant l'utilisation pour profiter des dernières mises à jour.
    Lance-le en cliquant sur SmitfraudFix.exe

    [*]Dans la fenêtre bleue, choisis l'option 1] et Entrée
    [*]Fais un copier coller du rapport qui s'ouvre dans ta prochaine réponse.
    [*]Ce rapport sera enregistré comme suit : C:\rapport.txt

    2-Télécharge Navilog1 de Il-Mafioso sur ton bureau:
    http://il.mafioso.pagesperso-orange.fr/Navifix/Navilog1.exe

    Installe-le en cliquant sur le fichier Navilog1.exe

    Double-clique sur le raccourci créé sur le bureau.
    Au menu principal suivant, choisis 1 et valide par Entrée.
    Ne fais pas le choix 2,3 ou 4 sans mon avis.
    Patiente jusqu'au message : *** Analyse Termine le ..... ***
    Appuie sur une touche comme demandé, le blocnote va s'ouvrir.
    Sauvegarde le blocnote qui s'ouvre sur le bureau sous cleanavi.txt
    Poste-le par copier-coller dans ta réponse.

    Conseil : Toujours télécharger avant utilisation pour profiter des dernières mises à jour.

    0
  2. Nico64
     
    renseignement complémentaire :
    virus mis en quarantaine par avast :
    AntiSpywareShield0.dll
    AntiSpywareShield1.dll
    AntiSpywareShield3.dll
    laf3.exe
    scu.exe
    Virusheat 3.9.exe
    j'ai lancé avast viurs cleaner qui n'a rien fait
    Dans Spybot j'ai maintenant dans sauvegarde : Win32;Renos arrivé pendant les problèmes ainsi que Spyloked.FakeAlert
    0
  3. Nico64
     
    SmitFraudFix v2.288

    Rapport fait à 15:23:08,56, 14/02/2008
    Executé à partir de C:\Program Files\Mozilla Firefox\SmitfraudFix
    OS: Microsoft Windows XP [version 5.1.2600] - Windows_NT
    Le type du système de fichiers est NTFS
    Fix executé en mode normal

    »»»»»»»»»»»»»»»»»»»»»»»» Process

    C:\WINDOWS\System32\smss.exe
    C:\WINDOWS\system32\winlogon.exe
    C:\WINDOWS\system32\services.exe
    C:\WINDOWS\system32\lsass.exe
    C:\WINDOWS\system32\svchost.exe
    C:\WINDOWS\System32\svchost.exe
    C:\Program Files\Intel\Wireless\Bin\EvtEng.exe
    C:\Program Files\Intel\Wireless\Bin\S24EvMon.exe
    C:\WINDOWS\system32\ZoneLabs\vsmon.exe
    C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
    C:\Program Files\Alwil Software\Avast4\ashServ.exe
    C:\WINDOWS\Explorer.EXE
    C:\WINDOWS\system32\spoolsv.exe
    C:\Program Files\Fichiers communs\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
    C:\Program Files\TOSHIBA\ConfigFree\CFSvcs.exe
    C:\WINDOWS\eHome\ehRecvr.exe
    C:\WINDOWS\eHome\ehSched.exe
    C:\WINDOWS\system32\nvsvc32.exe
    C:\WINDOWS\system32\HPZipm12.exe
    C:\Program Files\Intel\Wireless\Bin\RegSrvc.exe
    C:\WINDOWS\system32\svchost.exe
    C:\Program Files\Toshiba\TOSHIBA Applet\TAPPSRV.exe
    C:\PROGRA~1\COMMON~1\X10\Common\x10nets.exe
    C:\Program Files\NetProject\scit.exe
    C:\WINDOWS\system32\dllhost.exe
    C:\Program Files\NetProject\sbmntr.exe
    C:\WINDOWS\ehome\ehtray.exe
    C:\WINDOWS\system32\rundll32.exe
    C:\Program Files\Synaptics\SynTP\SynTPEnh.exe
    C:\WINDOWS\eHome\ehmsas.exe
    C:\WINDOWS\RTHDCPL.EXE
    C:\Program Files\ltmoh\Ltmoh.exe
    C:\WINDOWS\system32\rundll32.exe
    C:\WINDOWS\AGRSMMSG.exe
    C:\Program Files\NetProject\scm.exe
    C:\Program Files\Synaptics\SynTP\Toshiba.exe
    C:\Program Files\Toshiba\Toshiba Applet\thotkey.exe
    C:\Program Files\NetProject\sbsm.exe
    C:\WINDOWS\system32\TPSMain.exe
    C:\Program Files\TOSHIBA\ConfigFree\NDSTray.exe
    C:\Program Files\TOSHIBA\Tvs\TvsTray.exe
    C:\Program Files\TOSHIBA\Utilitaire de zoom TOSHIBA\SmoothView.exe
    C:\Program Files\TOSHIBA\Commandes TOSHIBA\TFncKy.exe
    C:\WINDOWS\System32\DLA\DLACTRLW.EXE
    C:\Program Files\Intel\Wireless\bin\ZCfgSvc.exe
    C:\Program Files\Intel\Wireless\Bin\ifrmewrk.exe
    C:\Program Files\Java\jre1.6.0_03\bin\jusched.exe
    C:\Program Files\Musicmatch\Musicmatch Jukebox\mm_tray.exe
    C:\Program Files\Musicmatch\Musicmatch Jukebox\mmtask.exe
    C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe
    C:\Program Files\HP\HP Software Update\HPWuSchd2.exe
    C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
    C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe
    C:\WINDOWS\system32\ctfmon.exe
    C:\Program Files\TOSHIBA\TOSCDSPD\toscdspd.exe
    C:\WINDOWS\system32\TPSBattM.exe
    C:\Program Files\MSN Messenger\msnmsgr.exe
    C:\Program Files\Spybot - Search & Destroy\TeaTimer.exe
    C:\Program Files\Logitech\SetPoint\KEM.exe
    C:\Program Files\Logitech\SetPoint\KHALMNPR.EXE
    C:\Program Files\Intel\Wireless\Bin\Dot1XCfg.exe
    C:\Program Files\HP\Digital Imaging\bin\hpqimzone.exe
    C:\Program Files\MSN Messenger\usnsvc.exe
    C:\Program Files\Mozilla Firefox\firefox.exe
    C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
    C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
    C:\WINDOWS\system32\cmd.exe

    »»»»»»»»»»»»»»»»»»»»»»»» hosts

    Fichier hosts corrompu !

    127.0.0.1 legal-at-spybot.info
    127.0.0.1 www.legal-at-spybot.info

    »»»»»»»»»»»»»»»»»»»»»»»» C:\

    »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS

    »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\system

    »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\Web

    »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\system32

    »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\system32\LogFiles

    »»»»»»»»»»»»»»»»»»»»»»»» C:\Documents and Settings\Nicolas Nesi

    »»»»»»»»»»»»»»»»»»»»»»»» C:\Documents and Settings\Nicolas Nesi\Application Data

    »»»»»»»»»»»»»»»»»»»»»»»» Menu Démarrer

    »»»»»»»»»»»»»»»»»»»»»»»» C:\DOCUME~1\NICOLA~1\Favoris

    »»»»»»»»»»»»»»»»»»»»»»»» Bureau

    »»»»»»»»»»»»»»»»»»»»»»»» C:\Program Files

    C:\Program Files\Helper\ PRESENT !
    C:\Program Files\NetProject\ PRESENT !

    »»»»»»»»»»»»»»»»»»»»»»»» Clés corrompues

    »»»»»»»»»»»»»»»»»»»»»»»» Eléments du bureau

    [HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Desktop\Components\0]
    "Source"="About:Home"
    "SubscribedURL"="About:Home"
    "FriendlyName"="Ma page d'accueil"

    »»»»»»»»»»»»»»»»»»»»»»»» IEDFix
    !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

    IEDFix
    Credits: Malware Analysis & Diagnostic
    Code: S!Ri

    »»»»»»»»»»»»»»»»»»»»»»»» VACFix
    !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

    VACFix
    Credits: Malware Analysis & Diagnostic
    Code: S!Ri

    »»»»»»»»»»»»»»»»»»»»»»»» Sharedtaskscheduler
    !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

    SrchSTS.exe by S!Ri
    Search SharedTaskScheduler's .dll

    [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\SharedTaskScheduler]
    "{917f93bf-6714-4e11-8982-59db2e0f88fc}"="epistylar"

    [HKEY_CLASSES_ROOT\CLSID\{917f93bf-6714-4e11-8982-59db2e0f88fc}\InProcServer32]
    @="C:\WINDOWS\system32\eeioq.dll"

    [HKEY_LOCAL_MACHINE\Software\Classes\CLSID\{917f93bf-6714-4e11-8982-59db2e0f88fc}\InProcServer32]
    @="C:\WINDOWS\system32\eeioq.dll"

    »»»»»»»»»»»»»»»»»»»»»»»» AppInit_DLLs
    !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

    [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows]
    "AppInit_DLLs"=""

    »»»»»»»»»»»»»»»»»»»»»»»» Winlogon.System
    !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

    [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]
    "System"=""

    »»»»»»»»»»»»»»»»»»»»»»»» Rustock

    »»»»»»»»»»»»»»»»»»»»»»»» DNS

    Description: Intel(R) PRO/Wireless 3945ABG Network Connection - Miniport d'ordonnancement de paquets
    DNS Server Search Order: 89.2.0.1
    DNS Server Search Order: 89.2.0.2

    HKLM\SYSTEM\CCS\Services\Tcpip\..\{7E8B454F-541C-4E4C-BB17-6FC4B1A8EC91}: DhcpNameServer=89.2.0.1 89.2.0.2
    HKLM\SYSTEM\CS1\Services\Tcpip\..\{7E8B454F-541C-4E4C-BB17-6FC4B1A8EC91}: DhcpNameServer=89.2.0.1 89.2.0.2
    HKLM\SYSTEM\CS2\Services\Tcpip\..\{7E8B454F-541C-4E4C-BB17-6FC4B1A8EC91}: DhcpNameServer=89.2.0.1 89.2.0.2
    HKLM\SYSTEM\CCS\Services\Tcpip\Parameters: DhcpNameServer=89.2.0.1 89.2.0.2
    HKLM\SYSTEM\CS1\Services\Tcpip\Parameters: DhcpNameServer=89.2.0.1 89.2.0.2
    HKLM\SYSTEM\CS2\Services\Tcpip\Parameters: DhcpNameServer=89.2.0.1 89.2.0.2

    »»»»»»»»»»»»»»»»»»»»»»»» Recherche infection wininet.dll

    »»»»»»»»»»»»»»»»»»»»»»»» Fin

    Search Navipromo version 3.4.5 commencé le 14/02/2008 à 15:26:33,40

    !!! Attention,ce rapport peut indiquer des fichiers/programmes légitimes!!!
    !!! Postez ce rapport sur le forum pour le faire analyser !!!
    !!! Ne lancez pas la partie désinfection sans l'avis d'un spécialiste !!!

    Outil exécuté depuis C:\Program Files\navilog1
    Mise à jour le 11.02.2008 à 20h00 par IL-MAFIOSO

    Microsoft Windows XP [version 5.1.2600]
    Internet Explorer : 6.0.2900.2180
    Système de fichiers : NTFS

    Executé en mode normal

    *** Recherche Programmes installés ***

    *** Recherche dossiers dans C:\WINDOWS ***

    *** Recherche dossiers dans C:\Program Files ***

    *** Recherche dossiers dans C:\DOCUME~1\ALLUSE~1\APPLIC~1 ***

    *** Recherche dossiers dans "C:\Documents and Settings\Nicolas Nesi\applic~1" ***

    *** Recherche dossiers dans "C:\Documents and Settings\Nicolas Nesi\locals~1\applic~1" ***

    *** Recherche dossiers dans "C:\Documents and Settings\Nicolas Nesi\MENUDM~1\PROGRA~1" ***

    *** Recherche dossiers dans C:\DOCUME~1\ALLUSE~1\MENUDM~1\PROGRA~1 ***

    *** Recherche avec Catchme-rootkit/stealth malware detector par gmer ***
    pour + d'infos : http://www.gmer.net

    Aucun Fichier trouvé

    *** Recherche avec GenericNaviSearch ***
    !!! Tous ces résultats peuvent révéler des fichiers légitimes !!!
    !!! A vérifier impérativement avant toute suppression manuelle !!!

    * Recherche dans C:\WINDOWS\system32 *

    * Recherche dans "C:\Documents and Settings\Nicolas Nesi\locals~1\applic~1" *

    *** Recherche fichiers ***

    *** Recherche clés spécifiques dans le Registre ***

    *** Module de Recherche complémentaire ***
    (Recherche fichiers spécifiques)

    1)Recherche nouveaux fichiers Instant Access :

    2)Recherche Heuristique :

    * Dans C:\WINDOWS\system32 :

    * Dans "C:\Documents and Settings\Nicolas Nesi\locals~1\applic~1" :

    3)Recherche Certificats :

    Certificat Egroup absent !

    4)Recherche fichiers connus :

    *** Analyse terminée le 14/02/2008 à 15:29:54,40 ***
    0
  4. Nico64
     
    Maintenant j'ai constamment un message alerte internet qui m'envoie sur Antispyware Shield 2.1 et une bulle dans la barre outil window : Security Alert: NetWorm-i.Virus@fp
    0
  5. Vous n’avez pas trouvé la réponse que vous recherchez ?

    Posez votre question
  6. nardino Messages postés 1634 Date d'inscription   Statut Membre Dernière intervention   119
     
    Re,
    Redémarre ton ordinateur en mode sans échec : https://www.malekal.com/demarrer-windows-mode-sans-echec/
    Ouvre le dossier SmitfraudFix
    Double clic sur [b]SmitfraudFix.cmd[/b] choisis l'option 2 et Entrée
    Réponds O aux deux questions suivantes:
    -Voulez-vous nettoyer le registre ?
    -Corriger le fichier infecté ?
    Un rapport.txt sera généré et tu le postes pour contrôle.

    Pour supprimer Navilog1 du PC, deux choix :

    - Via Ajout/Suppression des programmes (Navilog1 3.11)
    - Via le fichier unins000.exe présent dans le dossier C:\Program Files\navilog1.

    Puis supprime ensuite le dossier C:\Program Files\Navilog1.
    Il n'y avait pas traces de "rootkits"
    0
  7. Nico64
     
    Après redémarrage en mode normale le problème semble réglé voici le rapport (dsl il est très long)
    (par contre j'ai pas eu besoin de dire oui à corriger le fichier infecté ? (le rapport est arrivé directe)
    lorsque j'ai éteint l'ordi avant le redémarrage en mode sans échec plein de message d'erreur son apparus en rapport avec des fichier .dll
    est ce ces problème te semble régler d'après ce que tu peux voir ?
    merci encore
    0
  8. nardino Messages postés 1634 Date d'inscription   Statut Membre Dernière intervention   119
     
    Bonsoir,
    D'ici je ne vois rien... lol
    Ma connexion ne le permet pas.
    Sérieux, poste le rapport.
    0
  9. Nico64
     
    dsl il arrive pas à passé trop gros je réessaye
    0
  10. Nico64
     
    SmitFraudFix v2.288

    Rapport fait à 16:37:19,18, 14/02/2008
    Executé à partir de C:\Documents and Settings\Nicolas Nesi\Bureau\SmitfraudFix
    OS: Microsoft Windows XP [version 5.1.2600] - Windows_NT
    Le type du système de fichiers est NTFS
    Fix executé en mode sans echec

    »»»»»»»»»»»»»»»»»»»»»»»» SharedTaskScheduler Avant SmitFraudFix
    !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

    SrchSTS.exe by S!Ri
    Search SharedTaskScheduler's .dll

    [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\SharedTaskScheduler]
    "{917f93bf-6714-4e11-8982-59db2e0f88fc}"="epistylar"

    [HKEY_CLASSES_ROOT\CLSID\{917f93bf-6714-4e11-8982-59db2e0f88fc}\InProcServer32]
    @="C:\WINDOWS\system32\eeioq.dll"

    [HKEY_LOCAL_MACHINE\Software\Classes\CLSID\{917f93bf-6714-4e11-8982-59db2e0f88fc}\InProcServer32]
    @="C:\WINDOWS\system32\eeioq.dll"

    »»»»»»»»»»»»»»»»»»»»»»»» Arret des processus

    »»»»»»»»»»»»»»»»»»»»»»»» hosts
    0
  11. Nico64
     
    »»»»»»»»»»»»»»»»»»»»»»»» VACFix

    VACFix
    Credits: Malware Analysis & Diagnostic
    Code: S!Ri

    »»»»»»»»»»»»»»»»»»»»»»»» Winsock2 Fix

    S!Ri's WS2Fix: LSP not Found.

    »»»»»»»»»»»»»»»»»»»»»»»» Generic Renos Fix

    GenericRenosFix by S!Ri

    C:\WINDOWS\system32\eeioq.dll -> Hoax.Win32.Renos.gen.o
    C:\WINDOWS\system32\eeioq.dll -> Deleted

    »»»»»»»»»»»»»»»»»»»»»»»» Suppression des fichiers infectés

    C:\Program Files\Helper\ supprimé
    C:\Program Files\NetProject\ supprimé

    »»»»»»»»»»»»»»»»»»»»»»»» IEDFix

    IEDFix
    Credits: Malware Analysis & Diagnostic
    Code: S!Ri

    »»»»»»»»»»»»»»»»»»»»»»»» DNS

    HKLM\SYSTEM\CCS\Services\Tcpip\..\{7E8B454F-541C-4E4C-BB17-6FC4B1A8EC91}: DhcpNameServer=89.2.0.1 89.2.0.2
    HKLM\SYSTEM\CS1\Services\Tcpip\..\{7E8B454F-541C-4E4C-BB17-6FC4B1A8EC91}: DhcpNameServer=89.2.0.1 89.2.0.2
    HKLM\SYSTEM\CS2\Services\Tcpip\..\{7E8B454F-541C-4E4C-BB17-6FC4B1A8EC91}: DhcpNameServer=89.2.0.1 89.2.0.2
    HKLM\SYSTEM\CCS\Services\Tcpip\Parameters: DhcpNameServer=89.2.0.1 89.2.0.2
    HKLM\SYSTEM\CS1\Services\Tcpip\Parameters: DhcpNameServer=89.2.0.1 89.2.0.2
    HKLM\SYSTEM\CS2\Services\Tcpip\Parameters: DhcpNameServer=89.2.0.1 89.2.0.2

    »»»»»»»»»»»»»»»»»»»»»»»» Suppression Fichiers Temporaires

    »»»»»»»»»»»»»»»»»»»»»»»» Winlogon.System
    !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

    [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]
    "System"=""

    »»»»»»»»»»»»»»»»»»»»»»»» Nettoyage du registre

    Nettoyage terminé.

    »»»»»»»»»»»»»»»»»»»»»»»» SharedTaskScheduler Après SmitFraudFix
    !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

    SrchSTS.exe by S!Ri
    Search SharedTaskScheduler's .dll

    »»»»»»»»»»»»»»»»»»»»»»»» Fin

    il manque toute la liste d'après : hosts
    0
  12. nardino Messages postés 1634 Date d'inscription   Statut Membre Dernière intervention   119
     
    Bonsoir.
    As-tu installé un fichier hosts ?
    Si oui, lequel ?

    En attendant, télécharge sur ton bureau RHosts (de S!ri)
    http://siri.urz.free.fr/Softs/RHosts.exe

    Double-clique sur Rhosts.exe et clique sur "restaurer".

    Et ensuite tu réinstalles le tien

    Tu pourras supprimer les outils et donner des nouvelles de tes problèmes.
    0
  13. Nico64
     
    Non je n'est pas installé de fichier host
    0
  14. nardino Messages postés 1634 Date d'inscription   Statut Membre Dernière intervention   119
     
    Bonsoir,
    Appliques la manip avec Rhosts.exe
    Et donnes des infos sur tes problèmes.
    0
  15. Nico64
     
    Plus de soucis avec les deux spywares par contre je ne comprend pas ce que je doit faire une fois Rhosts utilisé, comment je réinstalle mon fichier host ?
    ( En attendant, télécharge sur ton bureau RHosts (de S!ri)
    http://siri.urz.free.fr/Softs/RHosts.exe

    Double-clique sur Rhosts.exe et clique sur "restaurer".

    Et ensuite tu réinstalles le tien ) ??
    0
  16. nardino Messages postés 1634 Date d'inscription   Statut Membre Dernière intervention   119
     
    Re,
    Tu réinstalles si tu en avais un, sinon tu laisses comme cela.
    0
  17. Nico64
     
    Ok j'ai lancé RHosts
    Pas de soucis apparents. Ets ce que tu as besoin d'une nouvelle analyse ?
    Sinon merci beaucoup pour ton aide efficace et rapide
    0
  18. spywarede*****
     
    bonjour,

    j'ai actuellement le meme probleme avec www.virusheat.com
    j'utilise HijackThis en complément de spybot or aucun des deux ne me détecte ce spyware.
    je voudrais savoir s'il existe une autre alternative pour m'en débarasser.
    merci de vos réponses qui j'espère pourront résoudre mon souci :)
    0