Message d'erreur au démarrage : amvo.exe

Sacha -  
afideg Messages postés 10466 Date d'inscription   Statut Contributeur sécurité Dernière intervention   -
Bonjour,
J’essaie de comprendre ce qui peut se passer sur mon ordinateur...
J’ai de temps en temps au démarrage le message suivant « Amvo.exe - L’instruction « 0x10011dle » emploie l’adresse mémoire « 0x01127f16 ». La mémoire ne peut pas être « read ». Cliquez ok pour terminer le programme. »

Je n’ai pas de problème particulier de fonctionnement si ce n’est que parfois je n’accède plus à Internet mais cela peut venir de mon fournisseur d’accès.

J'ai avast antivirus installé sur mon poste. En faisant un scan minutieux il a découvert chevaux de troie et vers qui, à priori, on été supprimé ou mis en quarantaine. j'ai téléchargé ad-aware free qui m'a également détecté des choses que j'ai "remove".

Voilà j'espère que me explications sont suffisantes et merci pour votre aide.

Sacha

30 réponses

  • 1
  • 2
afideg Messages postés 10466 Date d'inscription   Statut Contributeur sécurité Dernière intervention   602
 
Bonjour sacha,

A)- Désactive la restauration système.
Clic droit sur poste de travail > propriétés > onglet restauration système
Coche "désactiver la restauration système sur tous les lecteurs".
clic sur ok pour valider

Télécharge l'outil Flash_Disinfector de sUBs:
http://www.techsupportforum.com/sectools/sUBs/Flash_Disinfector.exe

Enregistre Flash_Disinfector.exe sur ton bureau.
Double clique sur Flash_Disinfector.exe pour l'exécuter.
Quand le message : [Plug in yours flash drive & clic Ok to begin disinfection] apparaitra :
Connecte au pc, clé USB, DD externes, susceptibles d'avoir été infectés. ===> et laisse-les branchés tout au long des analyses (attention: pas de double clic dessus !!) ==> les garder branchés lors des analyses ultérieures.
Puis clic sur Ok
Les icônes sur le bureau vont disparaitre jusqu'à l'apparition du message: [Done!!]
Appuie ensuite sur OK, pour faire réapparaitre le bureau.
Si tout a bien fonctionné jusque là, l'infection est supprimé en totalité.

B)- Télécharge ComboFix à partir d'un de ces liens :
http://download.bleepingcomputer.com/sUBs/ComboFix.exe
https://forospyware.com
Et important, enregistre-le sur le bureau.

Avant d'utiliser ComboFix :
==>Note ce qu’il y a à faire avec ComboFix (imprime la procédure).
==> Déconnecte ton PC d'Internet et referme les fenêtres de tous les programmes en cours.
==> Désactive provisoirement (et seulement le temps de l'utilisation de ComboFix), la protection en temps réel de ton Antivirus et de tes Antispywares, (activés, ils pourraient gêner fortement la procédure de recherche et de nettoyage de l'outil).

Une fois fait, sur ton bureau double-clic sur Combofix.exe.
- Réponds oui au message d'avertissement, pour que le programme commence à procéder à l'analyse du pc.
/!\ Pendant la durée de cette étape, ne te sers pas du pc et n'ouvre aucun programme.
Soit patient (même si tu penses que le PC est arrêté) ; les temps « d'arrêt apparent » sont parfois de plusieurs minutes (il y a ± 40 étapes d’analyse)./!\
- En fin de scan il est possible que ComboFix ait besoin de redémarrer le pc pour finaliser la désinfection\recherche, laisse-le faire.
- Un rapport s'ouvrira ensuite dans le bloc-notes, ce fichier rapport Combofix.txt, est automatiquement sauvegardé et rangé à C:\Combofix.txt)

==> Réactive la protection en temps réel de ton Antivirus et de tes Antispywares, avant de te reconnecter à Internet.
==> Reviens sur le forum, et copie et colle la totalité du contenu de C:\Combofix.txt dans ton prochain message.

C)- Fais ensuite un ScanOnline chez Bitdefender :
< http://www.bitdefender.fr/bd/site/page.php > ou < https://www.bitdefender.fr/ >
( fonctionne uniquement sous Internet Explorer en acceptant l’ activeX)
* En bas, à gauche de la fenêtre, clique sur "BitDefender SCAN ONLINE"
* Dans la nouvelle fenêtre, clique sur "I agree" (Accepte la licence )
Accepter et installer le contrôle des ActivesX
* La fenêtre change encore, clique sur "Click here to scan"
* Les signatures se chargent, etc.

(sauvegarder le rapport au format TEXTE svp. merci)
Clic sur "Enregistrer sous..." > enregistrer le rapport au format .txt ( en "nom" mettre "rapport BitD" par exemple ; et en "type" choisir "fichier texte" (*.txt) > ouvrir le fichier sauvegardé > copier/coller le rapport sur le forum.

Aide MALEKAL_morte < https://www.malekal.com/scan-antivirus-ligne-nod32/ >
Tuto Morgane < http://pageperso.aol.fr/loraline60/bitdefender_scan.htm >

D)- Fais un scan en ligne Kaspersky https://www.kaspersky.fr/?domain=webscanner.kaspersky.fr avec Internet Explorer :
Branche ton Disque Externe (clé USB) éventuellement
- Clique sur "Démarrer" > « Online-Scanner »( en bas à droite de la page) .
- Clique maintenant sur J'accepte.
- Valide l'installation d'un ou de plusieurs ActiveX si c'est nécessaire.
- Patiente pendant l'installation des Mises à jour.
Clic sur « Paramètres d'analyse »
Coche la case « Étendue » >> Ok
- Choisis par la suite l'analyse du Poste de travail pour faire un « Scan complet ».
- Sauvegarde puis colle le rapport généré en fin d'analyse, sur le forum.
http://i204.photobucket.com/albums/bb106/Juliet702/Kas-SaveReport-1.gif
http://i204.photobucket.com/albums/bb106/Juliet702/Kas-Savetxt.gif

NOTE : Si tu reçois le message "La licence de Kaspersky On-line Scanner est périmée", va dans Ajout/Suppression de programmes puis désinstalle On-Line Scanner, reconnecte toi sur le site de Kaspersky pour retenter le scan en ligne.

Tuto http://www.infos-du-net.com/forum/267224-11-scan-ligne-kaspersky
Ou là https://forum.pcastuces.com/sujet.asp?f=25&s=37641 (par Morgane & nico_dodo)

E)- Ajoute ce diagnostic PC
Supprime ta version actuelle de HijackThis via "Panneau de configuration" > "Ajout/Suppr. de programmes". a)-
- Télécharge la version finale de Hijackthis (Trend Secure) ==> HijackThis™ 2.0 .2 < [ http://www.trendsecure.com/ ] > avec un installeur.
- Sur la page, choisis « Download HijackThis Installer » http://img265.imageshack.us/img265/4575/screenshot127sd3.png
et enregistre-le sur le bureau.
Tu dois voir une nouvelle icône « HJTInstall.exe » sur le bureau.
c)- Puis, double-clic sur le raccourci HJT créé sur le bureau, et clic sur "Do a system scan and save a logfile" pour lancer l'analyse.
e)- Tutoriel : < [ http://cybersecurite.xooit.com/t138-HijackThis-2-0-2.htm ] >
Tuto: https://bibou0007.forumpro.fr/t108-tutorial-de-hijackthis-v2-0-2
Poste le rapport qui s'affiche dans un bloc-notes sur le bureau, dans ta prochaine réponse.

Bonne chance
Merci
Al
0
Sacha
 
Bonjour et merci pour ta réponse si rapide.
J'ai fait l'étape A, B, C et j'en suis à D.
Je ne dois pas être très douée, désolée... Dans la partie D) J'en suis à l'étape "Coche la case "étendue" >> OK . Mais je en comprends pas bien ce que je dois faire après...
Merci de m'éclairer.
Sacha
0
afideg Messages postés 10466 Date d'inscription   Statut Contributeur sécurité Dernière intervention   602
 
Re,

La réponse est là-dedans https://forum.pcastuces.com/sujet.asp?f=25&s=37641 (où "Poste de travail" est écrit en rouge dans le texte vers le milieu)

Les tutos sont faits pour être lus AVANT de se lancer ==> c'est comme une bagnole!

Tu aurais dû me poster les rapports de ComboFix et de BitDefender.
Poste-les au fur et à mesure.
merci
Al.

Je vais au lit, il est l'heure en Begique.

0
Sacha
 
Re-bonsoir,
Je n'avais pas cliqué sur le tuto. Désolée. L'annalyse est en cours. Je te ferai un retour.
Merci encore
Sacha
0
Sacha
 
Re-bonsoir,

Pour Bitdefender, je crois que j'ai cliqué sur "envoyer le rapport" puis rien ne s'est passé (du moins pas ce que je croyais). Je n'ai donc rien sauvegardé. Je dois recommencer ?
Voici le contenu de Combofix.txt

[color=red][b]AVERTISSEMENT - LA CONSOLE DE RÉCUPÉRATION N'EST PAS INSTALLÉE SUR CETTE MACHINE !![/b][/color]
.

(((((((((((((((((((((((((((((((((((( Autres suppressions ))))))))))))))))))))))))))))))))))))))))))))))))
.

C:\Autorun.inf
C:\WINDOWS\system32\winsys.exe

.
((((((((((((((((((((((((((((( Fichiers créés 2008-02-17 to 2008-03-17 ))))))))))))))))))))))))))))))))))))
.

2008-03-17 10:07 . 2008-03-17 10:07 2,608 --a------ C:\WINDOWS\system32\settings.aaw
2008-03-17 10:07 . 2008-03-17 10:07 1,024 --a------ C:\WINDOWS\system32\history.aaw
2008-03-17 07:22 . 2008-03-17 07:22 <REP> d-------- C:\Program Files\Fichiers communs\Wise Installation Wizard
2008-03-12 19:29 . 2008-03-13 23:08 <REP> d-a------ C:\Documents and Settings\All Users\Application Data\TEMP
2008-03-09 09:59 . 2007-12-04 14:04 837,496 --a------ C:\WINDOWS\system32\aswBoot.exe
2008-03-09 09:59 . 2004-01-09 10:13 380,928 --a------ C:\WINDOWS\system32\actskin4.ocx
2008-03-09 09:59 . 2007-12-04 13:54 95,608 --a------ C:\WINDOWS\system32\AvastSS.scr
2008-03-09 09:59 . 2007-12-04 15:55 94,544 --a------ C:\WINDOWS\system32\drivers\aswmon2.sys
2008-03-09 09:59 . 2007-12-04 15:56 93,264 --a------ C:\WINDOWS\system32\drivers\aswmon.sys
2008-03-09 09:59 . 2007-12-04 15:51 42,912 --a------ C:\WINDOWS\system32\drivers\aswTdi.sys
2008-03-09 09:59 . 2007-12-04 15:49 26,624 --a------ C:\WINDOWS\system32\drivers\aavmker4.sys
2008-03-09 09:59 . 2007-12-04 15:53 23,152 --a------ C:\WINDOWS\system32\drivers\aswRdr.sys

.
(((((((((((((((((((((((((((((((((( Compte-rendu de Find3M ))))))))))))))))))))))))))))))))))))))))))))))))
.
2008-03-17 06:22 --------- d-----w C:\Program Files\Lavasoft
2008-03-14 06:49 --------- d-----w C:\Program Files\Free Easy Burner
2008-03-12 21:53 --------- d-----w C:\Documents and Settings\All Users\Application Data\Lavasoft
2008-03-08 10:45 --------- d-----w C:\Program Files\MioNet
2008-01-24 16:53 --------- d-----w C:\Program Files\Java
2005-04-30 21:03 10,516,789 ----a-w C:\Documents and Settings\klcodec243f----WWW.Tinium.c.la---\klcodec243f.exe
.

((((((((((((((((((((((((((((((((( Point de chargement Reg )))))))))))))))))))))))))))))))))))))))))))))))))
.
.
REGEDIT4
*Note* les éléments vides & les éléments initiaux légitimes ne sont pas listés

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="C:\WINDOWS\system32\ctfmon.exe" [2004-08-20 00:09 15360]
"swg"="C:\Program Files\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe" [2007-07-28 08:20 68856]
"MsnMsgr"="C:\Program Files\MSN Messenger\MsnMsgr.exe" [2007-01-19 12:55 5674352]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"NvCplDaemon"="C:\WINDOWS\system32\NvCpl.dll" [2006-06-01 10:22 7618560]
"NvMediaCenter"="NvMCTray.dll" [2006-06-01 10:22 86016 C:\WINDOWS\system32\nvmctray.dll]
"SunJavaUpdateSched"="C:\Program Files\Java\jre1.6.0_03\bin\jusched.exe" [2007-09-25 01:11 132496]
"TkBellExe"="C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe" [2007-05-27 19:44 185896]
"QuickTime Task"="C:\Program Files\QuickTime\qttask.exe" [2006-10-25 18:58 282624]
"Adobe Reader Speed Launcher"="C:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe" [2008-01-11 22:16 39792]
"avast!"="C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe" [2007-12-04 14:00 79224]

[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="C:\WINDOWS\System32\CTFMON.EXE" [2004-08-20 00:09 15360]

C:\Documents and Settings\All Users\Menu D‚marrer\Programmes\D‚marrage\
Adobe Gamma Loader.lnk - C:\Program Files\Fichiers communs\Adobe\Calibration\Adobe Gamma Loader.exe [2007-01-18 21:18:59 110592]
LE COMPAGNON CLUB.lnk - C:\Program Files\Club-Internet\Le Compagnon Club\bin\matcli.exe [2006-12-29 21:42:06 217088]
Microsoft Office.lnk - C:\Program Files\Microsoft Office\Office\OSA9.EXE [2000-01-21 09:15:56 65588]
VPro500.lnk - C:\WINDOWS\VPro500.exe [2007-01-02 12:56:28 470016]

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"%windir%\\system32\\sessmgr.exe"=
"C:\\Program Files\\MSN Messenger\\msnmsgr.exe"=
"C:\\Program Files\\MSN Messenger\\livecall.exe"=
"C:\\Program Files\\iTunes\\iTunes.exe"=

R2 MioNet;MioNet Service;"C:\Program Files\MioNet\MioNetManager.exe" -s "C:\Program Files\MioNet\wrapper.conf" []
R3 Intels51;Creatix V.9X DSP Data Fax Modem;C:\WINDOWS\system32\DRIVERS\ctxs51.sys [2002-07-01 15:10]
R3 SPC610NC;Philips SPC500NC Webcam;C:\WINDOWS\system32\DRIVERS\SPC610NC.SYS [2005-10-13 16:41]

[HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\{31578e18-974f-11db-a04c-0018f3874638}]
\Shell\AutoRun\command - E:\ekugb3.bat
\Shell\explore\Command - E:\ekugb3.bat
\Shell\open\Command - E:\ekugb3.bat

.
Contenu du dossier 'Scheduled Tasks/Tâches planifiées'
"2007-01-26 20:41:24 C:\WINDOWS\Tasks\AppleSoftwareUpdate.job"
- C:\Program Files\Apple Software Update\SoftwareUpdate.exe
.
**************************************************************************

catchme 0.3.1344 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2008-03-17 22:27:34
Windows 5.1.2600 Service Pack 2 NTFS

Balayage processus cachés ...

Balayage caché autostart entries ...

Balayage des fichiers cachés ...

Scan terminé avec succès
Les fichiers cachés: 0

**************************************************************************
.
Temps d'accomplissement: 2008-03-17 22:28:03
ComboFix-quarantined-files.txt 2008-03-17 21:27:54
.
2008-03-12 18:24:30 --- E O F ---
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
afideg Messages postés 10466 Date d'inscription   Statut Contributeur sécurité Dernière intervention   602
 
Re,

Mais c'est à croire que vous vous êtes donné le mot, ou que vous ne savez pas lire.

Un tuto est un "tutoriel = mode d'emploi".
De surcroît, je t'en donne 2 ==> un pour chaque main !

Dans le Tuto Morgane < http://pageperso.aol.fr/loraline60/bitdefender_scan.htm > il n'est nulle part indiqué (ou alors c'est moi qui ne sais pas lire!) qu'il faille cliquer sur "envoyer le rapport".

C'est la merde; on perd des données précieuses.

Essaie de faire un minimum attention SVP
Et comporte-toi comme une grande dame.

Merci
À demain
Al
0
Sacha
 
Bon je sens que tu vas encore m'engueler...
Je n'avais pas connecté ma clef USB, qui visiblement est infectée aussi, aux étapes A et B.
Dois-je reprendre toutes les étapes en suivant scrupuleusement tes instructions ?
Désolée mais je ne suis pas habituée au forum et tuto et compagnie ce n'est pas très familié pour moi...
Merci toujours
-------------------------------------------------------------------------------
KASPERSKY ON-LINE SCANNER REPORT
Tuesday, March 18, 2008 12:20:53 AM
Système d'exploitation : Microsoft Windows XP Home Edition, Service Pack 2 (Build 2600)
Kaspersky On-line Scanner version : 5.0.83.0
Dernière mise à jour de la base antivirus Kaspersky : 17/03/2008
Enregistrements dans la base antivirus Kaspersky : 636169
-------------------------------------------------------------------------------

Paramètres d'analyse:
Analyser avec la base antivirus suivante: étendue
Analyser les archives: vrai
Analyser les bases de messagerie: vrai

Cible de l'analyse - Poste de travail:
A:\
C:\
D:\
E:\
F:\

Statistiques de l'analyse:
Total d'objets analysés: 63909
Nombre de virus trouvés: 2
Nombre d'objets infectés: 3 / 0
Nombre d'objets suspects: 0
Durée de l'analyse: 00:51:04

Nom de l'objet infecté / Nom du virus / Dernière action
C:\Documents and Settings\\Application Data\Microsoft\Outlook\outcmd.dat L'objet est verrouillé ignoré
C:\Documents and Settings\\Cookies\index.dat L'objet est verrouillé ignoré
C:\Documents and Settings\\Local Settings\Application Data\Microsoft\Feeds Cache\index.dat L'objet est verrouillé ignoré
C:\Documents and Settings\\Local Settings\Application Data\Microsoft\Windows\UsrClass.dat L'objet est verrouillé ignoré
C:\Documents and Settings\\Local Settings\Application Data\Microsoft\Windows\UsrClass.dat.LOG L'objet est verrouillé ignoré
C:\Documents and Settings\\Local Settings\Historique\History.IE5\index.dat L'objet est verrouillé ignoré
C:\Documents and Settings\\Local Settings\Historique\History.IE5\MSHist012008031720080318\index.dat L'objet est verrouillé ignoré
C:\Documents and Settings\\Local Settings\Temp\~DFEEDE.tmp L'objet est verrouillé ignoré
C:\Documents and Settings\\Local Settings\Temporary Internet Files\AntiPhishing\B3BB5BBA-E7D5-40AB-A041-A5B1C0B26C8F.dat L'objet est verrouillé ignoré
C:\Documents and Settings\\Local Settings\Temporary Internet Files\Content.IE5\index.dat L'objet est verrouillé ignoré
C:\Documents and Settings\\NTUSER.DAT L'objet est verrouillé ignoré
C:\Documents and Settings\\ntuser.dat.LOG L'objet est verrouillé ignoré
C:\Documents and Settings\All Users\Application Data\Microsoft\Network\Downloader\qmgr0.dat L'objet est verrouillé ignoré
C:\Documents and Settings\All Users\Application Data\Microsoft\Network\Downloader\qmgr1.dat L'objet est verrouillé ignoré
C:\Documents and Settings\LocalService\Cookies\index.dat L'objet est verrouillé ignoré
C:\Documents and Settings\LocalService\Local Settings\Application Data\Microsoft\Windows\UsrClass.dat L'objet est verrouillé ignoré
C:\Documents and Settings\LocalService\Local Settings\Application Data\Microsoft\Windows\UsrClass.dat.LOG L'objet est verrouillé ignoré
C:\Documents and Settings\LocalService\Local Settings\Historique\History.IE5\index.dat L'objet est verrouillé ignoré
C:\Documents and Settings\LocalService\Local Settings\Temporary Internet Files\Content.IE5\index.dat L'objet est verrouillé ignoré
C:\Documents and Settings\LocalService\NTUSER.DAT L'objet est verrouillé ignoré
C:\Documents and Settings\LocalService\ntuser.dat.LOG L'objet est verrouillé ignoré
C:\Documents and Settings\NetworkService\Local Settings\Application Data\Microsoft\Windows\UsrClass.dat L'objet est verrouillé ignoré
C:\Documents and Settings\NetworkService\Local Settings\Application Data\Microsoft\Windows\UsrClass.dat.LOG L'objet est verrouillé ignoré
C:\Documents and Settings\NetworkService\NTUSER.DAT L'objet est verrouillé ignoré
C:\Documents and Settings\NetworkService\ntuser.dat.LOG L'objet est verrouillé ignoré
C:\Program Files\Alwil Software\Avast4\DATA\aswResp.dat L'objet est verrouillé ignoré
C:\Program Files\Alwil Software\Avast4\DATA\Avast4.db L'objet est verrouillé ignoré
C:\Program Files\Alwil Software\Avast4\DATA\log\AshWebSv.ws L'objet est verrouillé ignoré
C:\Program Files\Alwil Software\Avast4\DATA\log\aswMaiSv.log L'objet est verrouillé ignoré
C:\Program Files\Alwil Software\Avast4\DATA\log\nshield.log L'objet est verrouillé ignoré
C:\Program Files\Alwil Software\Avast4\DATA\report\Protection résidente.txt L'objet est verrouillé ignoré
C:\Program Files\Club-Internet\Le Compagnon Club\log\mpbtn.log L'objet est verrouillé ignoré
C:\Program Files\Fichiers communs\SPC500NC\Mionet\install.exe/cmdow.exe Infecté : not-a-virus:RiskTool.Win32.HideWindows ignoré
C:\Program Files\Fichiers communs\SPC500NC\Mionet\install.exe CreateInstall: infecté - 1 ignoré
C:\System Volume Information\MountPointManagerRemoteDatabase L'objet est verrouillé ignoré
C:\WINDOWS\Debug\PASSWD.LOG L'objet est verrouillé ignoré
C:\WINDOWS\SchedLgU.Txt L'objet est verrouillé ignoré
C:\WINDOWS\SoftwareDistribution\ReportingEvents.log L'objet est verrouillé ignoré
C:\WINDOWS\Sti_Trace.log L'objet est verrouillé ignoré
C:\WINDOWS\system32\CatRoot2\edb.log L'objet est verrouillé ignoré
C:\WINDOWS\system32\CatRoot2\tmp.edb L'objet est verrouillé ignoré
C:\WINDOWS\system32\config\Antivirus.Evt L'objet est verrouillé ignoré
C:\WINDOWS\system32\config\AppEvent.Evt L'objet est verrouillé ignoré
C:\WINDOWS\system32\config\default L'objet est verrouillé ignoré
C:\WINDOWS\system32\config\default.LOG L'objet est verrouillé ignoré
C:\WINDOWS\system32\config\Internet.evt L'objet est verrouillé ignoré
C:\WINDOWS\system32\config\SAM L'objet est verrouillé ignoré
C:\WINDOWS\system32\config\SAM.LOG L'objet est verrouillé ignoré
C:\WINDOWS\system32\config\SecEvent.Evt L'objet est verrouillé ignoré
C:\WINDOWS\system32\config\SECURITY L'objet est verrouillé ignoré
C:\WINDOWS\system32\config\SECURITY.LOG L'objet est verrouillé ignoré
C:\WINDOWS\system32\config\software L'objet est verrouillé ignoré
C:\WINDOWS\system32\config\software.LOG L'objet est verrouillé ignoré
C:\WINDOWS\system32\config\SysEvent.Evt L'objet est verrouillé ignoré
C:\WINDOWS\system32\config\system L'objet est verrouillé ignoré
C:\WINDOWS\system32\config\system.LOG L'objet est verrouillé ignoré
C:\WINDOWS\system32\h323log.txt L'objet est verrouillé ignoré
C:\WINDOWS\system32\wbem\Repository\FS\INDEX.BTR L'objet est verrouillé ignoré
C:\WINDOWS\system32\wbem\Repository\FS\INDEX.MAP L'objet est verrouillé ignoré
C:\WINDOWS\system32\wbem\Repository\FS\MAPPING.VER L'objet est verrouillé ignoré
C:\WINDOWS\system32\wbem\Repository\FS\MAPPING1.MAP L'objet est verrouillé ignoré
C:\WINDOWS\system32\wbem\Repository\FS\MAPPING2.MAP L'objet est verrouillé ignoré
C:\WINDOWS\system32\wbem\Repository\FS\OBJECTS.DATA L'objet est verrouillé ignoré
C:\WINDOWS\system32\wbem\Repository\FS\OBJECTS.MAP L'objet est verrouillé ignoré
C:\WINDOWS\Temp\hsperfdata_SYSTEM\316 L'objet est verrouillé ignoré
C:\WINDOWS\Temp\Perflib_Perfdata_568.dat L'objet est verrouillé ignoré
C:\WINDOWS\Temp\Perflib_Perfdata_604.dat L'objet est verrouillé ignoré
C:\WINDOWS\Temp\_avast4_\Webshlock.txt L'objet est verrouillé ignoré
C:\WINDOWS\wiadebug.log L'objet est verrouillé ignoré
C:\WINDOWS\wiaservc.log L'objet est verrouillé ignoré
C:\WINDOWS\WindowsUpdate.log L'objet est verrouillé ignoré
E:\b.com Infecté : Trojan-PSW.Win32.OnLineGames.thx ignoré

Analyse terminée.
0
afideg Messages postés 10466 Date d'inscription   Statut Contributeur sécurité Dernière intervention   602
 
Bonjour Sacha,

Un peu relativement à l'infection de ton PC:
Le malware [AMVA] est associé aux groupes dénommés: KAVKOP:Trojan-A, Mal/EncPk-CE, Mal/RootKit-A, Gammima ou Hwang; et il se propage par les clés USB.
Il faut donc désinfecter le PC mais aussi tous les supports amovibles utilisés habituellement (Clés USB, disque dur externe, lecteurs MP3 ...)
- il crée un fichier autorun.inf dans toutes les partitions du système
- ce qui lance un fichier tel que “b.com” (ou par exemple “ xn1i9x.com”) qui relance l'infection dans d'autres fichiers, comme par exemple ceux qui se lancent au démarrage du PC.
- certains prétendent qu'il saisirait vos mots de passe ( ?). ==> ton MIONET ??
En général avec ce genre de malware (même si AMVO.EXE vous laisse voir l'onglet d'affichage) on ne peut plus « afficher les fichiers cachés et fichiers système ».

J'avais bien vu (à la lecture du rapport CF) que tes "accessoires en USB" n'avaient pas été branchés.

Comme je l'écrivais:
« C'est la merde; on perd des données précieuses.
Essaie de faire un minimum attention SVP
»

Tes arguments " ... je ne suis pas habituée au forum; et tuto et compagnie ce n'est pas très familiés pour moi... " ne sont pas de nature à me convaincre.
Les seuls critères valables pour poursuivre sereinement ce "fil de discussion" (communément appelé : "TOPIC") est que tu saches lire correctement, et que tu puisses prendre le temps de réfléchir avant d'agir.
Il serait également de bon ton que tu prennes humblement la décision de questionner lorsque plane le doute.
Merci d'avance pour ce type de participation positive à la résolution de ton problème.

1°- Au tout premier post, qu'est-ce que j'écrivais ??

a- Désactive la restauration système. ==> L'as-tu fait ? Et l'as-tu bien laissé en cet état (il le faut jusqu'au moment où je te dirai de l'inverser).

b- Quand le message : [Plug in yours flash drive & clic Ok to begin disinfection] apparaitra :
Connecte au pc, clé USB, DD externes, susceptibles d'avoir été infectés. ===> et laisse-les branchés tout au long des analyses (attention: pas de double clic dessus !!) ==> les garder branchés lors des analyses ultérieures.
Puis clic sur [Ok]

Question: Sais-tu au moins, ce que signifie dans notre "jargon écrit", mettre en gras des caractères d'écriture ?
Réponse: Cela signifie généralement que tu doives y attacher de l'importance !

2°- Il faut effectivement recommencer certaines opérations.

A)- Désactive la restauration système comme spécifié #1.
==> (il ne faut plus y toucher jusqu'au moment où je te dirai de l'inverser)

B)- Puisque tu as toujours l'outil Flash_Disinfector de sUBs, exécute-le à la lettre comme spécifié #1.

RAPPEL: Quand le message : [Plug in yours flash drive & clic Ok to begin disinfection] apparaitra :
Connecte au pc, clé USB, DD externes, susceptibles d'avoir été infectés. ===> et laisse-les branchés tout au long des analyses (attention: pas de double clic dessus !!) ==> les garder branchés lors des analyses ultérieures.
Puis clic sur [Ok]

C)- Télécharger DrWeb en cliquant sur ce lien:
ftp://ftp.drweb.com/pub/drweb/cureit/drweb-cureit.exe
La version est automatiquement à jour.
Un tutoriel d'aide ici https://www.malekal.com/tutorial-et-guidedr-web-cureit/

L'installer.
(Installer quoi ? ==> Installer l'outil DrWeb).
(Installer comment ? ==> Lire d'abord le tutoriel d'aide délivré ci-dessus)
ATTENTION ==> les USB et Disque dur externes doivent être branchés au PC!

Ensuite cliquer sur cette icône présente sur le bureau « cureit.exe », comme illustrer ci-joint http://img210.imageshack.us/img210/3301/screenshot137xp7.png pour commencer le scan.

• Clique [Ok] à l'invite (Express Start Scan Now) de l'analyse rapide .
Il s'agit d'une brève analyse qui balayera les fichiers en cours d'exécution en mémoire
... et si quelque chose est trouvé, cliquer sur "Oui" quand il demande si vous voulez "guérir/désinfecter" (if you want to cure it).
**Note: une fenêtre s'ouvrira avec options pour "Commander" ou "50% de réduction" ; clique sur le "X" (généralement dans le coin supérieur droit de la page DrWeb) pour fermer la fenêtre

Lorsque le scan rapide est terminé, cliquer sur le menu "Options" >> "Modifier les paramètres" (Change settings);
• Choisir l'onglet "Scanner", et décocher "Analyse heuristique" (UNcheck " Heuristic analysis ").
Clique sur "Ok"
De retour à la fenêtre principale : cliquer sur "Sélectionner les disques" (" Select drives ")
(un point rouge indique quels lecteurs ont été choisis) ==> (choisir les lettres des disques C:\ et "USB amovibles")
Puis cliquer sur le bouton "Start / Stop de numérisation" ("Start/Stop Scanning")
(la flèche verte sur la droite) et la recherche débutera.
**Note: si on ne voit pas cette étape; alors cliquer sur le bouton radio "Analyse complète".
Une fois fait, un message sera affiché en bas pour aviser le cas échéant si des virus ont été trouvés.
Cliquer sur "Oui à tout", si on demande si vous voulez guérir/désinfecter; et ensuite cliquer sur "Désinfecter" ("Cure").

Lorsque le scan sera complété, regarder s'il est possible de cliquer sur cette icône, dans le panneau de gauche, et adjacente aux fichiers détectés : http://img230.imageshack.us/img230/8729/screenshot138yh4.png
Si c'est le cas, cliquer dessus; puis cliquer sur l'icône "Suivant" au dessous, et choisir "Déplacer en quarantaine l'objet indésirable" ==> "Déplacer incurables" (select "Move incurable").

Du menu principal de l'outil, au haut à gauche, cliquer sur le menu "Fichier" et choisir "Enregistrer le rapport sous .." (save report list)
• Sauvegarde le rapport sur le Bureau.
Ce dernier se nommera DrWeb.csv


• Ferme (Exit) Dr.Web Cureit

** IMPORTANT: Redémarrer le PC impérativement, car certains fichiers peuvent être déplacés/réparés au redémarrage.
Après le redémarrage, afficher (via Copier/Coller) le contenu du journal de Dr.Web dans votre prochaine réponse.

D)- Supprime le ComboFix.exe que tu as actuellement sur le bureau.
(Pointe le curseur de la souris dessus, maintien la pression du doigt sur la souris, glisse alors le pointeur vers ta corbeille, et une fois là lache la pression sur la souris ==> ComboFix.exe ne doit plus apparaître sur le bureau.

Télécharge à nouveau ComboFix à partir d'un de ces liens :
http://download.bleepingcomputer.com/sUBs/ComboFix.exe
https://forospyware.com
Et important, enregistre-le sur le bureau.

Avant d'utiliser ComboFix :
==>Note ce qu’il y a à faire avec ComboFix (imprime la procédure).
==> Déconnecte ton PC d'Internet et referme les fenêtres de tous les programmes en cours.
==> Désactive provisoirement (et seulement le temps de l'utilisation de ComboFix), la protection en temps réel de ton Antivirus et de tes Antispywares, (activés, ils pourraient gêner fortement la procédure de recherche et de nettoyage de l'outil).

Une fois fait, sur ton bureau double-clic sur Combofix.exe, et poursuis comme spécifié au post # 1.

N'oublie pas les rapports Dr.Web Cureit et ComboFix

N'utilise pas ton PC avant qu'il ne soit désinfecté.

Bonne chance
Merci
Al.
0
Sacha
 
Bonjour et merci pour ton aide.
Je suis sur l'affaire depuis peu car je viens à peine de rentrer...

A) J'ai coché "désactiver la restauration système sur tous les lecteurs".
B) J'ai double cliqué sur Flash_Disinfector et j'ai connecté ma clef quand [Plug in yours flash drive & clic Ok to begin disinfection] est apparu.
C) je suis à cette étape : DrWeb et je prefère vérifier avant de faire une bétise. Tu mes dis de "Télécharger DrWeb en cliquant sur ce lien:
ftp://ftp.drweb.com/pub/drweb/cureit/drweb-cureit.exe " et sur le tuto il est écrit Vous pouvez télécharger Dr.Web CureIt à partir de cette page de téléchargement. Je fais quoi exactement car quand je fais un clic droit sur le lien du tuto dans propriété je vois http://www.drweb.fr/produit/win/ donc pas la même adresse que celle que tu m'as communiqué. Je serais tentée de "Télécharger DrWeb en cliquant sur ce lien:
ftp://ftp.drweb.com/pub/drweb/cureit/drweb-cureit.exe " mais je stresse à l'idée de me planter.
Merci beaucoup
Sacha
0
Jp2008
 
Bonjour,

J'ai déjà trouvé une solution sur ce site pour ce amvo.exe, c'était un patch mais je ne m'en souviens pas quel était l'adresse du patch, je l'ai utilisé et ça a résolu mon problème.
Si quelqu'un connait l'adresse du patch... J'aurais dû le sauvegarder mais je ne m'en souviens plus où est-ce que je l'ai mis.
J'en ai besoin pour le pc d'un ami.

Merci
0
afideg Messages postés 10466 Date d'inscription   Statut Contributeur sécurité Dernière intervention   602
 
Salut Jp2008

Un patch est particulier à chaque PC.
N'en fais pas un usage universel.
AMVA crée des fichiers, et ce ne sont pas toujours les mêmes !
Donc, le patch sera différent selon ces fichiers 80avp08.com, xn1i9x.com, xadeiect.com, 22wcb21o.exe, etc..

Ceci étant, je voudrais que tu laisses se dérouler ce topic tranquillement, sans qu'il soit squatter.
C'est déjà assez laborieux comme ça !
Toute autre question doit faire l'objet d'un autre topic.
Merci pour ta compréhension.

Al.
0
Jp2008
 
Non! Amva ne crée pas de fichiers aléatoires, c'est juste qu'il y a des variantes,
Non! Un patch n'est pas particulier à chaque PC mais à CHAQUE VIRUS.
Je viens de trouver le site où j'ai trouvé les patchs pour ce virus mais je vous laisse casser la tête au lieu de télécharger les patchs de cliquer sur un bouton et c'est fini.

Autorun AV[trj] (amvo.exe,xadeiect.com)
Autorun-C (avpo.exe, ntde1ect.com)
Autorun XA [trj] (amvo, xn1i9x.com)
Autorun-G[trj] (kavo.exe, ntdeLect.com)
(y82td3td.com, amvo.exe)


Je n'ai pas de question, je veux juste aider en facilitant les tâches mais je vois que je suis un trouble fête en proposant des solutions simples, faciles et efficaces.
Je vous laisse dérouler votre topic tranquillement comme tu dis.

---------------------------
Pourquoi faire simple quand on peut faire compliquer.
0
afideg Messages postés 10466 Date d'inscription   Statut Contributeur sécurité Dernière intervention   602
 
Sacha,

Je dois m'absenter cet ap-midi.

Procède tranquillement
Poste les rapports attendus
Et, s'il te plaît, attends que j'en fasse l'analyse avant de faire quoi que ce soit.
Je t'avertirai dès mon retour

Surtout, évite de prendre pour argent comptant les dires d'un anonyme sur CCM.
Cet intervenant se complaît dans les mots; en effet:
- il confond aisément "PC possédant chacun sa propre contamination" d'avec "la marque de chaque PC" !!
- il préfère dire « Amva ne crée pas de fichiers aléatoires, c'est juste qu'il y a des variantes », alors que j'écrivais « AMVA crée des fichiers, et ce ne sont pas toujours les mêmes » ==> qui a parlé de "fichiers aléatoires" ??

Les forums montrent en effet trois patches applicables à ce type de malwares.
Ces trois-là, testés n'ont que très partiellement désinfecté le PC ==> obligé alors de recommencer autrement!
En effet, leur script démontre que tous les fichiers créés çà et là dans le PC ne sont pas pris en compte.

CONCLUSION: Fais ce que je demande SVP.
Seuls des intervenants comme Lyonnais92, mOe, Régis59, FillPCA, etc. sont susceptibles d'émettre des conseils avisés.
Ils sont tous membres inscrits sur ce forum, et contributeurs sur CCM.

Merci
à+..
Al
0
Jp2008
 
il confond aisémen "PC possédant chacun sa propre contamination" d'avec "la marque de chaque PC" !! ???
N'importe quoi!

Aucun Pc ne possède sa propre contamination, un virus fait une action bien définie ne dépendant pas de la machine, un virus amva, crée le fichier amvo.exe, amvo.dll et amvo0.dll, le registre run AMVA qui pointe sur le fichier amvo.exe dans le système, quelque soit la machine infectée.
ET IDEM pour tout autres virus.

Je vais te donner plus d'infos sur amvo.exe si tu veux cher afideg!
Ce que je voulais dire ce qu'il y a des variantes du fichier amvo.exe, leurs nom sont tous amvo.exe mais ils ne sont pas les mêmes, c'est pour ça que je te disais qu'il y a des variantes.

En réalité, ce n'est pas AMVA qui crée les fichiers, ce sont les fichiers qui créent AMVA, KAVA, AVPA... ces fichiers sont :
32.exe
ntdeiect.com
xadeiect.com
fppg1.exe
i.cmd
ntdeLect.com
xn1i9x.com
...
et j'en oublie

Ils se lancent automatiquement à chaque ouverture ou exploration de partition parce qu'il y a un fichier autorun.inf qui les lance.
Ils créent ensuite les fichiers:
amvo.exe
kavo.exe
avpo.exe
et les fichiers dll (nom+0 ou 1.dll) dans le repertoire system,
enfinn paramètrent le registre

Mais je m'arrête, ça va te dépasser

Un inconnu sur CCM LOL
Ah oui, j'oubliais, c'est CCM le centre du monde Informatique et à part les modérateurs de CCM, il n'existe plus rien, nous les autres sont tous des nuls, c'est CCM qui ont crée l'informatique, les ordinateurs, les logiciels etc...

Ne dis pas des bêtises afideg, tu ne sais pas qui sont tout ces gens derrière leurs claviers.

Ne m'écoute pas Sacha, fait ce qu'il dit de faire et ne télécharge jamais quelque chose à part ce qu'il te conseille. Tous les autres personnes sont tous nuls et malintentionnés, surtout s'il n'est pas inscrit ou modérateur chez CCM!
0
afideg Messages postés 10466 Date d'inscription   Statut Contributeur sécurité Dernière intervention   602
 
Bonsoir sacha,

Je viens juste de réintrégrer mon foyer.

Pas de rapport ?

Al
0
afideg Messages postés 10466 Date d'inscription   Statut Contributeur sécurité Dernière intervention   602
 
Re,

Pas de problème (ils sont équivalents)
Le lien à utiliser ==> ftp://ftp.drweb.com/pub/drweb/cureit/drweb-cureit.exe avec ma procédure.
Merci

Par contre, je te recommande de suivre l'ordre chronologique des messages.
Merci

Al
0
Sacha
 
Voici le rapport de Dr Web :
autorun.inf.vir;C:\QooBox\Quarantine\C;Win32.HLLW.Autoruner.1491;Supprimé.;
autorun.inf;E:\;Win32.HLLW.Autoruner.1459;Supprimé.;

J'attends ton feu vert pour continuer...
Sacha
0
afideg Messages postés 10466 Date d'inscription   Statut Contributeur sécurité Dernière intervention   602
 
Re,

Parfait
Bravo pour cette manipulation de DrWeb.

Poursuis avec le § D)- ==> ComboFix

Merci
Al.
0
Sacha
 
Voici le rapport de combofix.
J'attends les instructions suivantes.
Merci !
[color=red][b]AVERTISSEMENT - LA CONSOLE DE RÉCUPÉRATION N'EST PAS INSTALLÉE SUR CETTE MACHINE !![/b][/color]
.

((((((((((((((((((((((((((((( Fichiers créés 2008-02-18 to 2008-03-18 ))))))))))))))))))))))))))))))))))))
.

2008-03-18 22:26 . 2008-03-18 22:26 <REP> d-------- C:\Documents and Settings\Alexandra\DoctorWeb
2008-03-17 23:07 . 2008-03-17 23:07 <REP> d-------- C:\WINDOWS\system32\Kaspersky Lab
2008-03-17 22:39 . 2008-03-17 23:00 <REP> d-------- C:\WINDOWS\BDOSCAN8
2008-03-17 10:07 . 2008-03-17 10:07 2,608 --a------ C:\WINDOWS\system32\settings.aaw
2008-03-17 10:07 . 2008-03-17 10:07 1,024 --a------ C:\WINDOWS\system32\history.aaw
2008-03-17 07:22 . 2008-03-17 07:22 <REP> d-------- C:\Program Files\Fichiers communs\Wise Installation Wizard
2008-03-12 19:29 . 2008-03-13 23:08 <REP> d-a------ C:\Documents and Settings\All Users\Application Data\TEMP
2008-03-09 09:59 . 2007-12-04 14:04 837,496 --a------ C:\WINDOWS\system32\aswBoot.exe
2008-03-09 09:59 . 2004-01-09 10:13 380,928 --a------ C:\WINDOWS\system32\actskin4.ocx
2008-03-09 09:59 . 2007-12-04 13:54 95,608 --a------ C:\WINDOWS\system32\AvastSS.scr
2008-03-09 09:59 . 2007-12-04 15:55 94,544 --a------ C:\WINDOWS\system32\drivers\aswmon2.sys
2008-03-09 09:59 . 2007-12-04 15:56 93,264 --a------ C:\WINDOWS\system32\drivers\aswmon.sys
2008-03-09 09:59 . 2007-12-04 15:51 42,912 --a------ C:\WINDOWS\system32\drivers\aswTdi.sys
2008-03-09 09:59 . 2007-12-04 15:49 26,624 --a------ C:\WINDOWS\system32\drivers\aavmker4.sys
2008-03-09 09:59 . 2007-12-04 15:53 23,152 --a------ C:\WINDOWS\system32\drivers\aswRdr.sys

.
(((((((((((((((((((((((((((((((((( Compte-rendu de Find3M ))))))))))))))))))))))))))))))))))))))))))))))))
.
2008-03-17 06:22 --------- d-----w C:\Program Files\Lavasoft
2008-03-14 06:49 --------- d-----w C:\Program Files\Free Easy Burner
2008-03-12 21:53 --------- d-----w C:\Documents and Settings\All Users\Application Data\Lavasoft
2008-03-08 10:45 --------- d-----w C:\Program Files\MioNet
2008-01-24 16:53 --------- d-----w C:\Program Files\Java
2005-04-30 21:03 10,516,789 ----a-w C:\Documents and Settings\klcodec243f----WWW.Tinium.c.la---\klcodec243f.exe
.

((((((((((((((((((((((((((((( snapshot@2008-03-17_22.27.47,01 )))))))))))))))))))))))))))))))))))))))))
.
+ 2008-03-17 21:39:38 45,056 ----a-w C:\WINDOWS\BDOSCAN8\avxdisk.dll
+ 2008-03-17 21:39:38 10,240 ----a-w C:\WINDOWS\BDOSCAN8\avxs.dll
+ 2008-03-17 21:39:39 27,136 ----a-w C:\WINDOWS\BDOSCAN8\avxt.dll
+ 2008-03-17 21:39:48 181,760 ----a-w C:\WINDOWS\BDOSCAN8\bdcore.dll
+ 2006-05-25 00:21:00 118,784 ----a-w C:\WINDOWS\BDOSCAN8\bdupd.dll
+ 2006-05-25 00:21:14 53,248 ----a-w C:\WINDOWS\BDOSCAN8\ipsupd.dll
+ 2008-03-17 21:39:52 142,848 ----a-w C:\WINDOWS\BDOSCAN8\libfn.dll
+ 2008-03-17 21:39:40 86,016 ----a-w C:\WINDOWS\BDOSCAN8\librtvr.dll
+ 2006-05-25 00:22:06 53,248 ----a-w C:\WINDOWS\bdoscandel.exe
+ 2006-05-25 00:21:00 118,784 ----a-w C:\WINDOWS\Downloaded Program Files\bdupd.dll
+ 2006-05-25 00:21:14 53,248 ----a-w C:\WINDOWS\Downloaded Program Files\ipsupd.dll
+ 2005-05-16 18:34:48 213,048 ----a-w C:\WINDOWS\system32\Kaspersky Lab\Kaspersky Online Scanner\kavss.dll
+ 2006-03-20 12:17:24 65,536 ----a-w C:\WINDOWS\system32\Kaspersky Lab\Kaspersky Online Scanner\kavuninstall.exe
+ 2006-03-20 12:17:20 798,720 ----a-w C:\WINDOWS\system32\Kaspersky Lab\Kaspersky Online Scanner\kavwebscan.dll
+ 2008-03-18 22:46:23 16,384 ----atw C:\WINDOWS\Temp\Perflib_Perfdata_5e4.dat
.
((((((((((((((((((((((((((((((((( Point de chargement Reg )))))))))))))))))))))))))))))))))))))))))))))))))
.
.
REGEDIT4
*Note* les éléments vides & les éléments initiaux légitimes ne sont pas listés

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="C:\WINDOWS\system32\ctfmon.exe" [2004-08-20 00:09 15360]
"swg"="C:\Program Files\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe" [2007-07-28 08:20 68856]
"MsnMsgr"="C:\Program Files\MSN Messenger\MsnMsgr.exe" [2007-01-19 12:55 5674352]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"NvCplDaemon"="C:\WINDOWS\system32\NvCpl.dll" [2006-06-01 10:22 7618560]
"NvMediaCenter"="NvMCTray.dll" [2006-06-01 10:22 86016 C:\WINDOWS\system32\nvmctray.dll]
"SunJavaUpdateSched"="C:\Program Files\Java\jre1.6.0_03\bin\jusched.exe" [2007-09-25 01:11 132496]
"TkBellExe"="C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe" [2007-05-27 19:44 185896]
"QuickTime Task"="C:\Program Files\QuickTime\qttask.exe" [2006-10-25 18:58 282624]
"Adobe Reader Speed Launcher"="C:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe" [2008-01-11 22:16 39792]
"avast!"="C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe" [2007-12-04 14:00 79224]

[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="C:\WINDOWS\System32\CTFMON.EXE" [2004-08-20 00:09 15360]

C:\Documents and Settings\All Users\Menu D‚marrer\Programmes\D‚marrage\
Adobe Gamma Loader.lnk - C:\Program Files\Fichiers communs\Adobe\Calibration\Adobe Gamma Loader.exe [2007-01-18 21:18:59 110592]
LE COMPAGNON CLUB.lnk - C:\Program Files\Club-Internet\Le Compagnon Club\bin\matcli.exe [2006-12-29 21:42:06 217088]
Microsoft Office.lnk - C:\Program Files\Microsoft Office\Office\OSA9.EXE [2000-01-21 09:15:56 65588]
VPro500.lnk - C:\WINDOWS\VPro500.exe [2007-01-02 12:56:28 470016]

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"%windir%\\system32\\sessmgr.exe"=
"C:\\Program Files\\MSN Messenger\\msnmsgr.exe"=
"C:\\Program Files\\MSN Messenger\\livecall.exe"=
"C:\\Program Files\\iTunes\\iTunes.exe"=

R2 MioNet;MioNet Service;"C:\Program Files\MioNet\MioNetManager.exe" -s "C:\Program Files\MioNet\wrapper.conf" []
R3 Intels51;Creatix V.9X DSP Data Fax Modem;C:\WINDOWS\system32\DRIVERS\ctxs51.sys [2002-07-01 15:10]
R3 SPC610NC;Philips SPC500NC Webcam;C:\WINDOWS\system32\DRIVERS\SPC610NC.SYS [2005-10-13 16:41]

.
Contenu du dossier 'Scheduled Tasks/Tâches planifiées'
"2007-01-26 20:41:24 C:\WINDOWS\Tasks\AppleSoftwareUpdate.job"
- C:\Program Files\Apple Software Update\SoftwareUpdate.exe
.
**************************************************************************

catchme 0.3.1344 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2008-03-19 00:42:53
Windows 5.1.2600 Service Pack 2 NTFS

Balayage processus cachés ...

Balayage caché autostart entries ...

Balayage des fichiers cachés ...

Scan terminé avec succès
Les fichiers cachés: 0

**************************************************************************
.
Temps d'accomplissement: 2008-03-19 0:43:23
ComboFix-quarantined-files.txt 2008-03-18 23:43:15
ComboFix2.txt 2008-03-17 21:28:04
.
2008-03-12 18:24:30 --- E O F ---
0
afideg Messages postés 10466 Date d'inscription   Statut Contributeur sécurité Dernière intervention   602
 
Bien
Merci
C'est encourageant

Vérifie sur E:\ si tu as encore ce fichier ekugb3.bat
Si OUI, supprime-le.

Réactive la restauration système, comme ceci:
Clic droit sur « Poste de travail », puis sur « Propriétés »,
Vas sur l’onglet « Restauration système »
Tu décoches la case « Désactiver la restauration »
Termine par [Appliquer] [OK]

S'il te plaît, confirme-moi si tu as bien dû décocher cette case maintenant.
Je veux en effet savoir si cette case s'était "re-cochée" automatiquement après Combofix.


A)- Télécharge ToolsCleaner (de A.Rothstein) à l’aide de ce lien :
< http://pagesperso-orange.fr/AceRothstein/ToolsCleaner2.exe >, et enregistre-le sur le “Bureau”.
Et exécute-le.
Clique sur Recherche et laisse le scan se terminer.
Clique sur Suppression pour finaliser.
Clique sur Quitter, pour que le rapport puisse se créer.
Poste-moi le rapport (TCleaner.txt) qui se trouve à la racine de ton disque dur (C:\).
==> via "Démarrer" > "Poste de travail"


B)- Ajoute ce diagnostic PC

a)- Supprime ta version actuelle de HijackThis via "Panneau de configuration" > "Ajout/Suppr. de programmes".

b)- Télécharge la version finale de Hijackthis (Trend Secure)
==> HijackThis™ 2.0 .2 < [ http://www.trendsecure.com/ ] > avec un installeur.
- Sur la page, choisis « Download HijackThis Installer » http://img265.imageshack.us/img265/4575/screenshot127sd3.png
et enregistre-le sur le bureau.
Tu dois voir une nouvelle icône « HJTInstall.exe » sur le bureau.

c)- Puis, double-clic sur le raccourci HJT créé sur le bureau, et clic sur "Do a system scan and save a logfile" pour lancer l'analyse.

d)- Tutoriel : < [ http://cybersecurite.xooit.com/t138-HijackThis-2-0-2.htm ] >
ou https://bibou0007.forumpro.fr/t108-tutorial-de-hijackthis-v2-0-2

e)- Poste le rapport qui s'affiche dans un bloc-notes sur le bureau, dans ta prochaine réponse.

Maintenant, je vais au lit
Merci
Al.
0
Sacha
 
Pour vérifier si sur E:\ j'ai encore ce fichier ekugb3.bat, il suffit d'ouvrir la clef et de regarder le nom des fichiers ?
Concernant la restauration du système la case « Désactiver la restauration » n'était plus cochée.
Je ferai le reste demain.
Quelle galère...
Merci en tout cas pour le temps que tu passes à résoudre mon problème. C'est vriament très sympa.
Sacha
0
afideg Messages postés 10466 Date d'inscription   Statut Contributeur sécurité Dernière intervention   602
 
Bonjour sacha,

1°- « Pour vérifier si sur E:\ j'ai encore ce fichier ekugb3.bat, il suffit d'ouvrir la clef et de regarder le nom des fichiers ? »
OUI. Il faut, via "Démarrer" > "Poste de travail" > faire clic-droit sur E:\ , puis "Ouvrir" ===> supprimer le fichier ekugb3.bat s'il existe encore.

2°- « Concernant la restauration du système la case « Désactiver la restauration » n'était plus cochée. »
MERCI.

ATTENTION: À propos des clés USB

/!\ Ne double-clique surtout pas sur les icônes pour les ouvrir, sous peine de relancer l'infection.
Il est souhaitable de prendre l'habitude de faire "clic-droit > ouvrir"./!\

Citation (merci Malekal_morte):

1°- QUESTION: si j'ai bien compris, quand je vais sur un PC qui me semble être à risques, il suffit de ne pas double-cliquer sur les dossiers ou sur ma clé pour éviter d'activer ce virus ?
2°- RÉPONSE: Non, ce serait trop facile.
- Si tu vas avec ta clef USB sur un PC pourri, c'est fini, elle est infectée.
- En revanche, si tu vas sur ton PC à toi qui est propre avec ta clef USB infectée et que tu n'ouvres pas en double-cliquant (ou s'il n'y a pas l'ouverture automatique), alors le PC ne sera pas infecté.
MAIS la clef restera infectée par contre.
Tout est expliqué ici: < https://forum.malekal.com/viewtopic.php?f=45&t=5544 >
3°- COMMENTAIRES ET RECOMMANDATIONS:
a)- Je pense que les PC à l'école, ou à la bibliothèque du quartier, là où vous avez le droit d'y connecter vos clefs USB, sont infectés.
b)- Si tu veux te protéger, tu crées un fichier "autorun.inf sur ta clef USB" comme expliqué dans la page que je t'ai donnée.
Ta clef ne pourra pas être infectée.

Note de Afideg: Je ne l'ai jamais fait ==> donc, pas de question à ce sujet SVP. Merci. ;)
0
Sacha
 
Bonsoir,

Voici le rapport de TCleaner.
J'attends tes instructions.

Vraiment merci beaucoup !

-->- Recherche:

C:\Qoobox: trouvé !
C:\Documents and Settings\Alexandra\Bureau\ComboFix.exe: trouvé !
C:\QooBox\Quarantine\C\Combofix: trouvé !

---------------------------------
-->- Suppression:

C:\Documents and Settings\Alexandra\Bureau\ComboFix.exe: supprimé !
C:\Qoobox: supprimé !
0
Sacha > Sacha
 
Re,
Je ne t'ai pas précisé que sur E je n'ai pas trouvé de fichier ekugb3.bat.
A bientôt de te lire
Sacha
0
afideg Messages postés 10466 Date d'inscription   Statut Contributeur sécurité Dernière intervention   602
 
Bien
Merci

1°- Télécharger _OTMoveIt (de Old_Timer) sur ton Bureau.
http://download.bleepingcomputer.com/oldtimer/OTMoveIt2.exe
- Double-cliquer sur OTMoveIt.exe pour le lancer.
- Dans le cadre supérieur gauche de OTMoveIt2 : "Paste standard List of Files/Folders to be moved", faire un copier/cller de cette liste en gras:

C:\Program Files\Fichiers communs\SPC500NC\Mionet

- Clique sur MoveIt! pour lancer la suppression.
-le résultat apparaitra dans le cadre "Results".
-clique sur "Exit" pour fermer.
- Il te sera peut-être demandé de redémarrer le pc pour achever la suppression.
Si c'est le cas accepte par Yes.
•- Le rapport se trouve via "Démarrer" > "Poste de travail" en C:\_OTMoveIt\MovedFiles; tu ouvres le dossier et tu trouveras le rapport à poster.

2°- J'attends depuis longtemps le rapport de HijackThis.

Bonne soirée
Al.
0
Sacha
 
"2°- J'attends depuis longtemps le rapport de HijackThis. "

Effectivement ce n'est pas encore fait.
J'ai fait le A) du #20 et je t'ai posté le rapport. Je préférai attendre ton feu vert pour le B).

"a)- Supprime ta version actuelle de HijackThis via "Panneau de configuration" > "Ajout/Suppr. de programmes". "
Je viens de regarder dans ajout/supression de programme et je ne vois pas "HijackThis".

Que puis-je faire ?

Merci pour tout ce temps que tu me consacres !
Sacha
0
  • 1
  • 2