VIRUS MSN Y A TA PHOTO SUR CE SITE......

Résolu
ausecoursal'aideaidez-moi Messages postés 8 Date d'inscription   Statut Membre Dernière intervention   -  
jlpjlp Messages postés 51580 Date d'inscription   Statut Contributeur sécurité Dernière intervention   -
Salut,
comme pas mal de personnes je me suis faite avoir en cliquant sur le lien...
Depuis j'essaie plein de choses qui ne marchent pas forcément.
J'ai essayé MSNcleaner --> rien
omg-fix, omg-delete --> rien
MSNfix --> me trouve le virus mais le virus est toujours là
Delete doctor (en mettant le fichier service.exe dedans) --> rien
Avast me trouve deux chevaux de troie à chaque démarrage de windows que je met en quarantaine et que je supprime mais il y en a toujours d'autres, meme virus mais pas meme nom
J'ai voulu restaurer le système à une date antérieure comme quelqu'un l'a mis sur un forum mais je n'ai pas de point de restauration antérieur à ce virus!!!!!!!!!!!!!!
j'ai décocher le service.exe au démarrage windows (msconfig) mais ça ne l'enlève pas de mon pc
De plus quelques fois si je fais démarrer arrêter le pc se redémarre après m'avoir mis un écran bleu "un problème est survenue..." (pas le temps de lire la suite)

Je vous en supplie aidez moi à trouver une solution pour virer ce truc, je n'ai pas envie de formater mon PC donc si vous connaissez quelque chose qui marche....

j'ai essayé beaucoup de choses mais peut etre pas dans le bon ordre ou quoi vu que j'ai glané des infos un peu partout donc je fais mon propre sujet pour savoir vraiment quoi faire!!!!!!!

merci de m'aider (avast vient encore de me trouver deux chevaux de troie......)

svp répondez moi
A voir également:

67 réponses

marceau78 Messages postés 97 Date d'inscription   Statut Membre Dernière intervention   206
 
Alors fais ceci et ce sera bon (si tu est novice cela risque d'etre legerement difficile donc n'hésite pas a poser des questions :

Télécharge SDFix et sauvegarde le sur le bureau.Voici le lien pour le télécharger : http://downloads.andymanchesta.com/RemovalTools/SDFix.exe
Double clique sur SDFix.exe et choisis Install pour l'extraire dans un dossier dédié sur le Bureau. Redémarre ton ordinateur en mode sans échec en suivant la procédure que voici :
• Redémarre ton ordinateur
• Après avoir entendu l'ordinateur biper lors du démarrage, mais avant que l'icône Windows apparaisse, tapote la touche F8 (une pression par seconde).
• A la place du chargement normal de Windows, un menu avec différentes options devrait apparaître.
• Choisis la première option, pour exécuter Windows en mode sans échec, puis appuie sur "Entrée".
• Choisis ton compte.
Déroule la liste des instructions ci-dessous :
• Ouvre le dossier SDFix qui vient d'être créé dans le répertoire C:\ et double clique sur RunThis.cmd pour lancer le script.
• Appuie sur Y pour commencer le processus de nettoyage.
• Il va supprimer les services et les entrées du Registre de certains trojans trouvés puis te demandera d'appuyer sur une touche pour redémarrer.
• Appuie sur une touche pour redémarrer le PC.
• Ton système sera plus long pour redémarrer qu'à l'accoutumée car l'outil va continuer à s'exécuter et supprimer des fichiers.
• Après le chargement du Bureau, l'outil terminera son travail et affichera Finished.
• Appuie sur une touche pour finir l'exécution du scrïpt et charger les icônes de ton Bureau.
• Les icônes du Bureau affichées, le rapport SDFix s'ouvrira à l'écran et s'enregistrera aussi dans le dossier SDFix sous le nom Report.txt.
• Enfin, copie/colle le contenu du fichier Report.txt dans ta prochaine réponse sur le forum, avec un nouveau log Hijackthis !

Au niveau de Hijackthis.C'est un logiciel plus ou moins compliquée mais très bien expliquer sur : https://leblogdeclaude.blogspot.com/2006/10/informatique-section-hijackthis.html

Apres colle le rapport de Hijackthis ( dans le bloc note ) sur le forum et attend les réponses des spécialistes qui te diront ce qui est infectée ...


Dis moi, la dedans ce que tu ne comprends pas ou n'arrive pas a faire.
0
Fatalantisarko Messages postés 15 Date d'inscription   Statut Membre Dernière intervention  
 
Pas de soucy pour les question , je demanderais si je suis perdu merci !!!

aller je passe a l'attaque , c'est parti pour une extermination d'virus ....

ah oui au fait pdt que j'y suis ...une restauration du système a une date antérieur serait-elle efficasse ?
0
marceau78 Messages postés 97 Date d'inscription   Statut Membre Dernière intervention   206
 
Je ne pense pas, des gens que je connais on essayer sa n'a pas marcher et tu risque de perdre des données mais bon tu peux essayer si cela te tente de tenter le coup ! :p
0
Fatalantisarko Messages postés 15 Date d'inscription   Statut Membre Dernière intervention  
 
Heu...non tu as raison j'prèfère pas m'y risquer ^^

Donc la je viens de redémarrer mon pc en "mode sans echec" je click sur SDFix et sur RunThis.cmd mais quand je tape Y rien ne se passe j'ai pouratnt appyer sur entré....:(
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
marceau78 Messages postés 97 Date d'inscription   Statut Membre Dernière intervention   206
 
C'est long c'est normal ta attendu cb de ten ?
0
Fatalantisarko Messages postés 15 Date d'inscription   Statut Membre Dernière intervention  
 
A mince....j'ai attendu 5 seconde
0
marceau78 Messages postés 97 Date d'inscription   Statut Membre Dernière intervention   206
 
LOL refais le !
0
Fatalantisarko Messages postés 15 Date d'inscription   Statut Membre Dernière intervention  
 
lol vi j'ai refait j'atten....c va faire 5 minute
0
marceau78 Messages postés 97 Date d'inscription   Statut Membre Dernière intervention   206
 
Fais le en mode sans echec surtout !
0
Fatalantisarko Messages postés 15 Date d'inscription   Statut Membre Dernière intervention  
 
J'y suis la , j'ai appyer sur F8 et il y avait 3 option j'ai choisi la 1ère !!!
0
marceau78 Messages postés 97 Date d'inscription   Statut Membre Dernière intervention   206
 
... Etrange ... Quitte le mode sans échec, fais un scan Hijackthis et envoie le moi.

Au niveau de Hijackthis.C'est un logiciel plus ou moins compliquée mais très bien expliquer sur : https://leblogdeclaude.blogspot.com/2006/10/informatique-section-hijackthis.html

Apres colle le rapport de Hijackthis ( dans le bloc note ) sur le forum et attend les réponses des spécialistes qui te diront ce qui est infectée ...
0
Fatalantisarko Messages postés 15 Date d'inscription   Statut Membre Dernière intervention  
 
Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 19:16:16, on 09/03/2008
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16608)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
C:\Program Files\Alwil Software\Avast4\ashServ.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\system32\nvsvc32.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\MsPMSPSv.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\ctfmon.exe
C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
C:\Program Files\Internet Explorer\iexplore.exe
C:\WINDOWS\system32\wuauclt.exe
C:\WINDOWS\system32\wuauclt.exe
C:\Program Files\Trend Micro\HijackThis\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.google.fr/?gws_rd=ssl
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.ustart.org
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
R3 - URLSearchHook: (no name) - - (no file)
R3 - URLSearchHook: Casimages Toolbar - {48b5c41c-6a3d-4211-b810-3d67f467fe3f} - C:\Program Files\Casimages\tbCas0.dll
F2 - REG:system.ini: UserInit=C:\WINDOWS\system32\userinit.exe,C:\DOCUME~1\albin\LOCALS~1\Temp\services.exe
O2 - BHO: Yahoo! Toolbar Helper - {02478D38-C3F9-4EFB-9B51-7695ECA05670} - C:\Program Files\Yahoo!\Companion\Installs\cpn\yt.dll
O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O2 - BHO: Casimages Toolbar - {48b5c41c-6a3d-4211-b810-3d67f467fe3f} - C:\Program Files\Casimages\tbCas0.dll
O2 - BHO: VMN Toolbar - {4E7BD74F-2B8D-469E-8DA9-FD60BB9AAE33} - C:\PROGRA~1\VMNTOO~1\VMNTOO~1.DLL
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O2 - BHO: EoRezoBHO - {64F56FC1-1272-44CD-BA6E-39723696E350} - C:\Program Files\eoRezo\EoAdv\EoRezoBHO.dll
O2 - BHO: (no name) - {6754A456-BAD9-11D4-93D3-00B0D03A2F91} - (no file)
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.6.0_02\bin\ssv.dll
O2 - BHO: Windows Live Sign-in Helper - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
O2 - BHO: ST - {9394EDE7-C8B5-483E-8773-474BF36AF6E4} - C:\Program Files\MSN Apps\ST\01.03.0000.1005\en-xu\stmain.dll
O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files\google\googletoolbar2.dll
O2 - BHO: Google Toolbar Notifier BHO - {AF69DE43-7D58-4638-B6FA-CE66B5AD205D} - C:\Program Files\Google\GoogleToolbarNotifier\2.0.301.7164\swg.dll
O2 - BHO: MSNToolBandBHO - {BDBD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Program Files\MSN Apps\MSN Toolbar\MSN Toolbar\01.02.5000.1021\fr\msntb.dll
O2 - BHO: (no name) - {C09E36DD-B70F-92AE-E03B-5C5948FC0A7A} - (no file)
O3 - Toolbar: MSN - {BDAD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Program Files\MSN Apps\MSN Toolbar\MSN Toolbar\01.02.5000.1021\fr\msntb.dll
O3 - Toolbar: (no name) - {A20A76AD-7A29-4756-87FE-70C334CB40C0} - (no file)
O3 - Toolbar: (no name) - {4982D40A-C53B-4615-B15B-B5B5E98D167C} - (no file)
O3 - Toolbar: Yahoo! Toolbar - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Program Files\Yahoo!\Companion\Installs\cpn\yt.dll
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar2.dll
O3 - Toolbar: Casimages Toolbar - {48b5c41c-6a3d-4211-b810-3d67f467fe3f} - C:\Program Files\Casimages\tbCas0.dll
O3 - Toolbar: VMN Toolbar - {4E7BD74F-2B8D-469E-8DA9-FD60BB9AAE33} - C:\PROGRA~1\VMNTOO~1\VMNTOO~1.DLL
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [Warez] "C:\Program Files\Warez\Warez.exe" /minimized
O4 - HKCU\..\Run: [swg] C:\Program Files\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe
O4 - HKCU\..\Run: [Netlog Music Tool] "C:\Program Files\Netlog Music Tool\NetlogMusicTool.exe"
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE LOCAL')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE RÉSEAU')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O4 - Startup: IMVU.lnk = C:\Program Files\IMVU\IMVUClient.exe
O8 - Extra context menu item: &Recherche AOL Toolbar - res://C:\Program Files\AOL Toolbar\toolbar.dll/SEARCH.HTML
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_02\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_02\bin\ssv.dll
O9 - Extra button: AOL Toolbar - {4982D40A-C53B-4615-B15B-B5B5E98D167C} - C:\WINDOWS\system32\shdocvw.dll
O9 - Extra 'Tools' menuitem: AOL Toolbar - {4982D40A-C53B-4615-B15B-B5B5E98D167C} - C:\WINDOWS\system32\shdocvw.dll
O9 - Extra button: Real.com - {CD67F990-D8E9-11d2-98FE-00C0F0318AFE} - C:\WINDOWS\system32\Shdocvw.dll
O9 - Extra button: Run IMVU - {d9288080-1baa-4bc4-9cf8-a92d743db949} - C:\Documents and Settings\albin\Menu Démarrer\Programmes\IMVU\Run IMVU.lnk
O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) - http://download.microsoft.com/download/E/5/6/E5611B10-0D6D-4117-8430-A67417AA88CD/LegitCheckControl.cab
O16 - DPF: {20A60F0D-9AFA-4515-A0FD-83BD84642501} (Checkers Class) - http://messenger.zone.msn.com/binary/msgrchkr.cab56986.cab
O16 - DPF: {4F1E5B1A-2A80-42CA-8532-2D05CB959537} (MSN Photo Upload Tool) - http://gfx1.hotmail.com/mail/w2/resources/MSNPUpld.cab
O16 - DPF: {5D6F45B3-9043-443D-A792-115447494D24} (UnoCtrl Class) - http://messenger.zone.msn.com/FR-FR/a-UNO1/GAME_UNO1.cab
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://www.update.microsoft.com/...
O16 - DPF: {67DABFBF-D0AB-41FA-9C46-CC0F21721616} - http://download.divx.com/player/DivXBrowserPlugin.cab
O16 - DPF: {7FC1B346-83E6-4774-8D20-1A6B09B0E737} (Windows Live Photo Upload Control) - http://missy-mily.spaces.live.com/PhotoUpload/MsnPUpld.cab
O16 - DPF: {B38870E4-7ECB-40DA-8C6A-595F0A5519FF} - http://messenger.msn.com/download/MsnMessengerSetupDownloader.cab
O16 - DPF: {C3F79A2B-B9B4-4A66-B012-3EE46475B072} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsPAClient.cab56907.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{9BF3E5A3-A7D1-48FE-AA87-58DE53103447}: NameServer = 217.27.32.5,213.228.0.168
O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
O23 - Service: avast! Antivirus - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashServ.exe
O23 - Service: avast! Mail Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
O23 - Service: avast! Web Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
O23 - Service: Boonty Games - BOONTY - C:\Program Files\Fichiers communs\BOONTY Shared\Service\Boonty.exe
O23 - Service: Firewall service (FWSvc) - Unknown owner - C:\Program Files\WinAntiVirus Pro 2006\FWSvc.exe (file missing)
O23 - Service: Google Updater Service (gusvc) - Google - C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
O23 - Service: Remote Packet Capture Protocol v.0 (experimental) (rpcapd) - CACE Technologies - C:\Program Files\WinPcap\rpcapd.exe
0
marceau78 Messages postés 97 Date d'inscription   Statut Membre Dernière intervention   206
 
OK c'est bon dans 2 minutes ta plus le virus lol !Il faut que tu supprime la ligne suivante dans hijackthis :

F2 - REG:system.ini: UserInit=C:\WINDOWS\system32\userinit.exe,C:\DOCUME~1\albin\LOCALS~1\Temp\services.exe

Des que cette ligne sera supprimer ce sera OK !
0
Fatalantisarko Messages postés 15 Date d'inscription   Statut Membre Dernière intervention  
 
Oula Direct !!! Je c'est pas comment tu fait sans déconner c'est du charabia pour moi tu dois étre super roader ! lol

Ok donc je suprime cette ligne , dac je l'ai trouvé et selectionner mais le log et en englais il faut que je fasse quoi ?

"Fix Checked" ?
0
marceau78 Messages postés 97 Date d'inscription   Statut Membre Dernière intervention   206
 
Une secondes ne fait rien je reviens dans 20 minutes désolée !
0
Fatalantisarko Messages postés 15 Date d'inscription   Statut Membre Dernière intervention  
 
Ok Ok pas de problème je bouge pas :) a tte...
0
tophe2107 Messages postés 1 Date d'inscription   Statut Membre Dernière intervention  
 
Bonsoir,

Je m'incruste mais je suis vraiment dans la panade... sur ce sujet !

J'ai du rebrancher mon ancien PC à la place de celui qui était infecté tellement c'est allé loin !
En fait, à ce que j'ai compris en fouinant un peu, ce virus avait infecté le fichier qui sert à charger les différents compte utilisateurs de XP : sur le PC infecté je n'arrive même plus à ouvrir ma session administrateur (ni aucune d'ailleurs) car ce fichier aurait été supprimé par mon anti-virus (Avast).

Je cherche donc une solution pour accéder quand même aux fichiers ou même seulement à l'invite de commande DOS car j'ai trouvé une autre solution ailleurs pour rétablir le PC : taper Copy*userinit.exe*wsaupdater.exe et ensuite aller dans le registre pour le modifier.

Bref, je cherche un moyen d'accéder à cette ligne de commande sans passer par l'autorisation d'ouverture de session, ni par la ré-installation de XP !!

Merci de vos lumières...
Christophe
0
marceau78 Messages postés 97 Date d'inscription   Statut Membre Dernière intervention   206
 
Désolée je dois partir ... mon père dis que j'ai trop fait d'ordi ce week : / demain midi je reponds dsl !
0
Fatalantisarko Messages postés 15 Date d'inscription   Statut Membre Dernière intervention  
 
NAnnnnnnnn tu me laisse en plans lol Di moi juste commen suprimer la ligne stp ?!
0
jlpjlp Messages postés 51580 Date d'inscription   Statut Contributeur sécurité Dernière intervention   5 040
 
slt,

pour avancer!




Télécharge MSNFix de Laurent
http://sosvirus.changelog.fr/MSNFix.zip

Décompresse-le et double clic sur le fichier MSNFix.bat.
- Exécute l'option R.
--Si l'infection est détectée, exécute l'option N
- Sauvegarde ce rapport puis fais un copier/coller de ce rapport sur le forum.

Note :
Si une erreur de suppression est détectée un message s'affichera demandant de redémarrer l'ordinateur afin de terminer les opérations. Dans ce cas il suffit de redémarrer l'ordinateur en mode normal
Sauvegarder et fermer le rapport pour que Windows termine de se lancer normalement.



______________
vire ton spybot
et installe la derniere verision:

https://www.safer-networking.org/products/

______________

scan avec
MalwareByte's Anti-Malware et vire ce qui est trouvé

https://www.malekal.com/tutoriel-malwarebyte-anti-malware/

______________

recolle un nouveau hijakchits
0
Fatalantisarko Messages postés 15 Date d'inscription   Statut Membre Dernière intervention  
 
J'ai trouvé le FiChier infecté mais quand je le met a la Carbeille pour le suprimé il réapparait !!!!

COmmen faire ?

HijackThis ma fait un scan j'ai la ligne qui est infecté mais pas moyen de la suprimé je c pas commen faire
0
jlpjlp Messages postés 51580 Date d'inscription   Statut Contributeur sécurité Dernière intervention   5 040
 
fais le message 50!!!
0