HIJACK sur virus msn. merci !

Résolu
sourine Messages postés 189 Statut Membre -  
sourine Messages postés 189 Statut Membre -
Bonjour,

Win32.banker.fs apparemment récupéré via MSN...
Merci

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 02:01:29, on 01/03/2008
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16608)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\csrss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\savedump.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\Program Files\Lavasoft\Ad-Aware 2007\aawservice.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\LEXBCES.EXE
C:\WINDOWS\system32\LEXPPS.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\Program Files\Fichiers communs\Microsoft Shared\VS7DEBUG\MDM.EXE
C:\WINDOWS\system32\RunDll32.exe
C:\WINDOWS\system32\RUNDLL32.EXE
C:\Program Files\Lexmark X1100 Series\lxbkbmgr.exe
C:\WINDOWS\system32\nvsvc32.exe
C:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe
C:\Program Files\Lexmark X1100 Series\lxbkbmon.exe
C:\WINDOWS\system32\LVCOMSX.EXE
C:\WINDOWS\system32\svchost.exe
C:\Program Files\Logitech\Video\LogiTray.exe
C:\Program Files\Unlocker\UnlockerAssistant.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Program Files\Logitech\Desktop Messenger\8876480\Program\BackWeb-8876480.exe
C:\Program Files\SAGEM\SAGEM F@st 800-840\dslmon.exe
C:\Program Files\Logitech\Video\FxSvr2.exe
C:\WINDOWS\System32\alg.exe
C:\WINDOWS\system32\wuauclt.exe
C:\Program Files\Internet Explorer\iexplore.exe
C:\Program Files\Trend Micro\HijackThis\HijackThis.exe
C:\WINDOWS\system32\wbem\wmiprvse.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.google.fr/?gws_rd=ssl
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = https://www.msn.com/fr-fr/?ocid=iehp
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.msn.com/fr-fr/?ocid=iehp
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = localhost
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
F2 - REG:system.ini: UserInit=C:\WINDOWS\system32\userinit.exe,C:\DOCUME~1\NOM~1\LOCALS~1\Temp\services.exe
O2 - BHO: Aide pour le lien d'Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Fichiers communs\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: WindowsUpdate Class - {B3B010A1-A877-4CD7-BAB5-9EE8F9965E20} - C:\DOCUME~1\NOM~1\LOCALS~1\Temp\ieobj.dll (file missing)
O2 - BHO: e404 helper - {C03FD59D-9104-44B7-929A-9EAA0BA05211} - C:\Program Files\Helper\1204201592.dll
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [SiSUSBRG] C:\WINDOWS\SiSUSBrg.exe
O4 - HKLM\..\Run: [Cmaudio] RunDll32 cmicnfg.cpl,CMICtrlWnd
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit
O4 - HKLM\..\Run: [Lexmark X1100 Series] "C:\Program Files\Lexmark X1100 Series\lxbkbmgr.exe"
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe"
O4 - HKLM\..\Run: [LVCOMSX] C:\WINDOWS\system32\LVCOMSX.EXE
O4 - HKLM\..\Run: [LogitechVideoRepair] C:\Program Files\Logitech\Video\ISStart.exe
O4 - HKLM\..\Run: [LogitechVideoTray] C:\Program Files\Logitech\Video\LogiTray.exe
O4 - HKLM\..\Run: [Flash Media] C:\DOCUME~1\NOM~1\LOCALS~1\Temp\services.exe
O4 - HKLM\..\Run: [UnlockerAssistant] "C:\Program Files\Unlocker\UnlockerAssistant.exe"
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [LDM] C:\Program Files\Logitech\Desktop Messenger\8876480\Program\BackWeb-8876480.exe
O4 - HKCU\..\Run: [LogitechSoftwareUpdate] "C:\Program Files\Logitech\Video\ManifestEngine.exe" boot
O4 - HKCU\..\Run: [MSNCleaner] C:\Documents and Settings\NOM\Bureau\TROJAN\NETTOYAGE MSN\1\MSNCleaner.exe
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE LOCAL')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE RÉSEAU')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O4 - Global Startup: DSLMON.lnk = C:\Program Files\SAGEM\SAGEM F@st 800-840\dslmon.exe
O4 - Global Startup: Logitech Desktop Messenger.lnk = C:\Program Files\Logitech\Desktop Messenger\8876480\Program\LDMConf.exe
O7 - HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\System, DisableRegedit=1
O7 - HKLM\Software\Microsoft\Windows\CurrentVersion\Policies\System, DisableRegedit=1
O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~3\OFFICE11\EXCEL.EXE/3000
O9 - Extra button: Recherche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~3\OFFICE11\REFIEBAR.DLL
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O16 - DPF: {8F48147B-78D9-40F9-ACC0-BDDE59B246F4} (AccountHelper Class) - http://abonnement.aliceadsl.fr/configurateur/AccountHelper.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{358FADE1-B96B-4295-8B24-6F1418B0C7E1}: NameServer = 85.255.114.197,85.255.112.72
O17 - HKLM\System\CCS\Services\Tcpip\..\{4988C32C-B3EA-4F5C-877A-205959C7CEC8}: NameServer = 85.255.114.197,85.255.112.72
O17 - HKLM\System\CS1\Services\Tcpip\Parameters: NameServer = 85.255.114.197 85.255.112.72
O17 - HKLM\System\CS1\Services\Tcpip\..\{358FADE1-B96B-4295-8B24-6F1418B0C7E1}: NameServer = 85.255.114.197,85.255.112.72
O17 - HKLM\System\CS2\Services\Tcpip\Parameters: NameServer = 85.255.114.197 85.255.112.72
O17 - HKLM\System\CS2\Services\Tcpip\..\{358FADE1-B96B-4295-8B24-6F1418B0C7E1}: NameServer = 85.255.114.197,85.255.112.72
O17 - HKLM\System\CCS\Services\Tcpip\Parameters: NameServer = 85.255.114.197 85.255.112.72
O22 - SharedTaskScheduler: Windows Installer Class - {24E31EA9-FCE2-404F-BD80-20543565D946} - C:\DOCUME~1\NOM~1\LOCALS~1\Temp\~~install.dll
O23 - Service: Ad-Aware 2007 Service (aawservice) - Lavasoft - C:\Program Files\Lavasoft\Ad-Aware 2007\aawservice.exe
O23 - Service: LexBce Server (LexBceS) - Lexmark International, Inc. - C:\WINDOWS\system32\LEXBCES.EXE
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
A voir également:

71 réponses

sourine Messages postés 189 Statut Membre 11
 
Je ne peux plus démarrer en mode sans échec non plus...
Cf: dernier message de la page 1

Là une 2ème vérif du système est en cours au redémarrage du pc, etape 4/5 à 80%

La 5ème étape est super longue, je l'arrete et je retente un démarrage ou pas ?
0
DeNisCoOl Messages postés 2871 Statut Membre 224
 
Oops, pas bon ça :-(

Tu devrais désactiver le nettoyage au démarrage.

Arrêtes carrément ton ordi et redémarres.

A+
0
sourine Messages postés 189 Statut Membre 11
 
ben ouais.. je sais bien que c'est pas bon... et c'est bien ce qui me fait chier... ;-)

J'ai 2 pc en soin ici et l'autre semble en bonne voie de guérison alors qu'il n'a pas de données importantes a récupérer alors que celui ci est a ma mère et elle n'a eut que des merdes depuis qu'elle s'est mise à l'info il y a qq annees (c'est déjà son 2ème virus toujours a cause de ses petits enfants) ....

Pas de bol... heureusement que je lui ai fait sauvegarder pas mal de choses en décembre...
0
sourine Messages postés 189 Statut Membre 11
 
bon, toujours rien... !

[MODE DESESPEREE ON]

redémarrage en mode sans échec me donne un curseur clignotant (!) et nada

redémarrage en mode normal me donne 2 messages d'erreur sur :
services.exe ....mémoire ne peut etre read
et
avguard.exe....mémoire ne peut etre written

(c'est antivir ça d'ailleurs non ?)

et cela s'arrete là.... écran bleu et rien ne se lance...

[MODE DESESPEREE OF]
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
DeNisCoOl Messages postés 2871 Statut Membre 224
 
salut,

2 options:
Procédure nettoyage avec Clean v2.0 ou Récupération avec cd windows.

-----------------------------
Clean v2.0 by FRUiT
https://www.numerama.com/discussions/
Le lien principal ne marche pas, va voir dans le paragraphe, Miroirs de téléchargement.
Il va faire un nettoyage plus profond, presque comme une récupération.

-----------------------------
Récupération avec CD windows:
Réinstaller les fichiers systèmes: démarres avec le cd d'installation. (En ayant pris soin de vérifier que l'ordre de boot dans le bios commence par le lecteur CD... Accès au bios en appuyant au démarrage sur la touche F1, Delete ou Suppr.).
Après un moment Windows te demande de choisir "Nouvelle installation" ou "Réparer"
Tu choisis "Nouvelle installation"
Après un moment il te dira qu'il "a trouvé une « version... » Et te proposera de "Continuer l'installation" ou « Réparer »
Là tu choisis "R" pour "réparer"
Note: ça ressemble à une installation normale mais rien ne change à part les fichiers système (l’affichage du bureau et quelques détails vont revenir à l’état par défaut).
Donc ne pas avoir peur, laisser aller jusqu'à la fin.

A+
0
sourine Messages postés 189 Statut Membre 11
 
bon....

je commence à déprimer...

1 - Réparation via cd windows pas possible...

2 - ligne de commande en mode sans échec ok mais comment je peux aller chercher le fichier clean sur le cd sur lequel je l'ai gravé ?
je ne trouve pas la lettre du lecteur...
0
sourine Messages postés 189 Statut Membre 11
 
bon j'ai tenté, sans me faire d'illusion, via ligne de commande sans échec de détruire le fichier services.exe dans les temp de Docs & settings mais cela aurait été trop facile... lol

je sais plus quoi faire là...

quelqu'un a une idée ???
0
sourine Messages postés 189 Statut Membre 11
 
pouf pouf ce sera toi que je testerai... pouf tiré

lol vous en faites pas, j'suis sur ces 2 pc à la con depuis 3 jours et le seul qui semble presque guéri c'est pas celui qu'il fo...

je flingue le pc de ma mère ? ou je me flingue moi ?
0
DeNisCoOl Messages postés 2871 Statut Membre 224
 
Re,

1- Ok tu n'as pas les cd windows.

2- En ligne de commande avec le mode sans échec la lettre de ton lecteur cd est surement différente de celle que tu as en mode normal.
Essayes simplement D: ou les lettres suivante.

A+
0
sourine Messages postés 189 Statut Membre 11
 
en fait les cd de windows que j'ai sont tous win xp pro (j'ai plusieurs pc chez moi et je bosse dans l'informatique en fait hihi mais pas dans le dépannage des virus !)

et ce pc c'est win xp familial... meme ma mere n'a pas le cd d'origine !

sinon, j'ai fait toutes les lettres de l'alphabet... pour trouver les 2 lecteurs, et nada...!

Ps: encore merci pour ton aide ;-)
0
DeNisCoOl Messages postés 2871 Statut Membre 224
 
Dsl je me sens responsable de ce bordel.

Smitfraudfix n'avait rien détecté pourtant il y avait des signes sur ton log HJthis, en forçant le nettoyage il a planté lors du nettoyage du registre.

Tu peux normalement réinstaller ou restaurer win xp pro sur un home mais pas l'inverse normalement je me trompes?

A+
0
sourine Messages postés 189 Statut Membre 11
 
exact, tu ne te trompes pas...

bon je pense que je n'ai plus qu'à récupérer une version familiale et retenter le bazar...

Je te tiendrais au courant ici...
0
sourine Messages postés 189 Statut Membre 11
 
j'ai réussi !!!

au moins a démarrer en mode sans échec...

Alors comme je n'y connais pas des masses dans l'éradication de ce virus à la con, je te fais confiance pour la suite des opérations, tu préconises quoi pour réussir à faire qq chose ?
0
DeNisCoOl Messages postés 2871 Statut Membre 224
 
salut,

Il faut savoir ou est ce fichier : services.exe.
Est ce celui là?
C:\DOCUME~1\LECOQ~1\LOCALS~1\Temp\services.exe

--------------------------
Télécharger OTMoveIt2(de Old_Timer) sur le Bureau. http://download.bleepingcomputer.com/oldtimer/OTMoveIt2.exe

Double cliquer sur OTMoveIt2.exe pour le lancer.
Copier la liste de fichier ou de dossier qui se trouve en gras ci-dessous,
et coller-la dans le cadre de gauche de OTMoveIt :
Paste List of Files/Folders to be moved.


C:\DOCUME~1\LECOQ~1\LOCALS~1\Temp\services.exe.


Cliquer sur MoveIt! pour lancer la suppression.
Le résultat apparaîtra dans le cadre Results.
Cliquer sur Exit pour fermer.

Il sera peut-être demander de redémarrer le pc pour achever la suppression.
Si c'est le cas accepter par Yes
.

--> Poster le rapport d'OTMoveIt situé dans C:\_OTMoveIt\MovedFiles (contenu du fichier C:\_OTMoveIt\MovedFiles\********_******.log - les *** sont des chiffres représentant la date et l'heure)

--------------------------
Si cela ne marche pas, il y a la solution extrême, une combinaison de CCleaner et de la Récupération avec les cd:
Essayes clean v2.0 by FRUiT qui est dans ton cd.

A+
0
sourine Messages postés 189 Statut Membre 11
 
bon, bilan des courses : pc veut plus redémarrer ni d'une façon ni de l'autre... j'attend de chopper un cd win familial pour faire une réparation et je teste voir si y'a qq chose à faire sinon ben... je sauvegarderais les données docs sur un disque dur vierge et je formaterais l'autre si pas d'autre choix !!

Je te tiens au courant ici prochainement (je ne fermerais pas le ticket tant que j'aurais pas tout tenté ;-)
0
DeNisCoOl Messages postés 2871 Statut Membre 224
 
sourine,

je demandes de l'aide ailleurs mais je penses tu es bien bloqué.

A+
0
sourine Messages postés 189 Statut Membre 11
 
je suis en train de voir 2 - 3 choses de mon coté et également ici avec de l'aide :
http://www.commentcamarche.net/forum/affich 5270842 pc2 virus msn hijack a dechiffrer svp merci?page=4#93
0
DeNisCoOl Messages postés 2871 Statut Membre 224
 
sourine,

avec jlpjlp et raleuboleu tu étais entre de bonne main.

j'ai suivi ton autre post.

j'imagine tu n'as toujours pas pu lire ton cd en mode sans échec pour passer Clean v2.0?
donnes moi des nouvelles.

A+
0
sourine Messages postés 189 Statut Membre 11
 
en effet, pas possible de mettre ce cd jusque là mais après bien des galères et des efforts je parviens désormais à démarrer le pc en mode sans échec....

déjà pas si mal... ! lol

du coup, je vais peut etre tenter clean V2 mais maintenant j'hésite un peu, j'ai peur de faire pire ! quoique.... je ne suis pas sure qu'on puisse vraiment faire pire à moins de flinguer la CM ou le DD... lol !!

Tu me conseilles quelle option de clean V2 ?
0
DeNisCoOl Messages postés 2871 Statut Membre 224
 
Re,

Sinon essayes SDFix comme tu es en mode sans échec.

Télécharger SDFix (créé par AndyManchesta) et sauvegarde le sur ton Bureau.
Pour cela cliquer ICI
Double cliquer sur SDFix.exe et choisir Install pour l'extraire dans un dossier dédié sur le Bureau.
> Démarre en mode sans échec : après le bip avant le logo windows tapoter sur la touche F8 (ou F5): image. Si problème : Tuto ici
Choisir son compte, pas celui de l'Administrateur ou autre.

Dérouler la liste des instructions ci-dessous :
• Ouvrir le dossier SDFix qui vient d'être créé dans le répertoire C:\ et double clique sur RunThis.bat pour lancer le script.
• Appuyer sur Y pour commencer le processus de nettoyage.
• Il va supprimer les services et les entrées du Registre de certains trojans trouvés puis te demandera d'appuyer sur une touche pour redémarrer.
• Appuyer sur une touche pour redémarrer le PC.
• Le système sera plus long pour redémarrer qu'à l'accoutumée car l'outil va continuer à s'exécuter et supprimer des fichiers.
• Après le chargement du Bureau, l'outil terminera son travail et affichera Finished.
• Appuyer sur une touche pour finir l'exécution du script et charger les icônes du Bureau.
• Les icônes du Bureau affichées, le rapport SDFix s'ouvrira à l'écran et s'enregistrera aussi dans le dossier SDFix sous le nom Report.txt.
• Enfin, copier/coller le contenu du fichier Report.txt dans la prochaine réponse sur le forum

A+
0