Virus MSN

Résolu
Bonjour à tous,
Voila depuis hier ma soeur a malheuresement cliqué sur cet horrible lien MSN "EH que fait ta tof sur ce site?"

Elle n'a rien dit ( Que voulez vous...) mais j'ai remarqué lors du premier allumage après l'infection certains "trucs" bizarres :

°°°°3 Fichiers se sont installés sur le Bureau :
- Un fichier JPEG appelé "Image"
- Un fichier appelé "Photo3" je crois
- Un fichier bloc note apellé "serial"
(Je ne me rapelle plus trop car je les ai supprimé de façon simple puis vider la corbeille -_- )

Ensuite après vérification des Historiques de Conversation de ma soeur j'ia bien vu que'elle avait cliqué sur le lien.
( A ce moment là vous vous sentez terriblement dans la merde... )

Spybot m'a aussi annoncé une Moification de Registre :
- Une qui parlait de "média" ou je ne sais quoi, qui n'est apparu qu'une fois.
- Une parlant de "userinit.exe" qui apparaissait tout le temps
J'ai refusé ces deux modifications

J'ai ensuite voulu éteindre l'ordinateur, celui-ci s'est éteint rapidement et bizarrement (AIE ), puis lorsque j'ai voulu le redémarrer :

- Le Bios s'affiche correctemenr puis lors du démarrage de la session (automatique puisqu'une seule session ), le fond d'écran du Bureau s'affiche une dizaine de seconde sans rien d'autre, et tout à coup la selection des Sessions apparait.

J'ai beau avoir cliqué sur la session , celle-ci se deconnecte brutalement au bout de 5sec....
Je ne peux qu'éteindre l'ordi...(d'ailleur la fonction d'éextinction s'apelle "ETEINDRE LE FIXE" Bizarre...)

J'ai vu que ce probleme touche beaucoup de monde, je n'ai pas encore essayé de le rallumer en mode Sans echec, j'attend vos conseils.

°°°°Je possede Avast! (qui na rien détecté ); SpyBot S&D ; Ad Aware 2007 ; CCleaner.
Malheuresement je ne sais pas si en Mode Sans echec (s'il se lance) je pourrai les faire fonctionner.
Je ne possede pas Hijackthis ou SDFix ( quelque chose comme ca ) ou tout autre de ces outils, MAIS je peux les télécharger depuis un autre ordinateur. Reste à savoir si je peux les installer en mode sans echec.

°°°°°Je crois avoir tout décris, pouvez-vous m'aider, sans formater, car des données assez importantes sont dedans et je voudrais au moins sauver celles-ci que je ne pas eu le temps de mettre sur le DisqueDur externe...
Je dois me débrouiller car mon père veut un ordi propre..et donc il est quelque peu "enervé"

Merci beaucoup, j'espere avoir rapidement de vos réponses !

PS : HiJackThis et ***Fix je ne sais pas m'en servir et je ne sais pas ce que ca fait excatement... ^^'
Configuration: Windows XP SP.2
Firefox & Inernet Explorer
MSN 2008

27 réponses

Résumé de la discussion

Une infection provoquée par un lien MSN suspect entraîne des altérations au démarrage et des fichiers apparaissant sur le bureau, avec des modifications de registre liées à userinit.exe. Des outils comme SpyBot S&D et TeaTimer ont été évoqués, avec avertissements sur l'incompatibilité et conseils de privilégier le mode sans échec et la sauvegarde des données. Des solutions et conseils ont été partagés, notamment l'interdiction d'utiliser SpyBot en cas d'infection et la possibilité de télécharger HijackThis sur un autre PC puis de le transférer. Pour compléter, des échanges suggèrent de corriger manuellement la clé de registre associée à userinit.exe et d’éviter les outils problématiques comme SpyBot TeaTimer, tout en préparant l’utilisation d’un outil de nettoyage.

Bobot (l’IA à votre service)
  1. Bonjour Bikemat,

    IMPORTANT: A toutes personnes lisant ce post, les caractéristiques de cette infection ne correspondent pas aux symptômes habituels. Ne faites pas une généralité des messages précédents. Ici, les problèmes sont liés à l'absence d'une valeur correcte sur 'userinit.exe' ; la clef située dans la base de registre est écrasée à cause de l'utilisation de SpyBot S&D qui ne gère pas correctement la situation avec TeaTimer ; des tests complémentaires viennent d'être réalisés par Laurent et il confirme le problème lié à l'utilisation de SpyBot. L'équipe SpyBot vient d'être notifiée.

    ATTENTION: SI VOUS ETES INFECTE N'UTILISEZ PAS SPYBOT !

    Merci.
    3
    1. Oh!
      Pourtant je peux vous assurer qu'un probleme lien à ce fameux lien Msn devrait être en rapport.

      SpyBot...je le remettrais plus celui la...

      une modification de userinit.exe a été détecté par SpyBot, je n'ai pas accepté, pensant que cela resterai comme avant : Normal =)

      Bref, je n'ai pas pu retoucher à mon ordi, pas encore réinstaller XP sans éffacer les données.

      A bientot.
      0
    2. @BikematJ'ai réinstallé Windows XP sans avoir supprimer mes données ( le plus important ouf! )
      Après Scan HijackThis voici le rapport :
      MA QUESTION : Est ce que j'ai toujours un virus quelconque? ( Au passage je vais prendree Antivir parceque Avast! ... )

      PS : Je préfere ne pas redémarrer l'ordi pour le moment, le temps d'enregistrer mes données =)

      Logfile of Trend Micro HijackThis v2.0.2
      Scan saved at 15:46:50, on 19/03/2008
      Platform: Windows XP (WinNT 5.01.2600)
      MSIE: Internet Explorer v7.00 (7.00.6000.16608)
      Boot mode: Normal

      Running processes:
      C:\WINDOWS\System32\smss.exe
      C:\WINDOWS\system32\winlogon.exe
      C:\WINDOWS\system32\services.exe
      C:\WINDOWS\system32\lsass.exe
      C:\WINDOWS\system32\svchost.exe
      C:\WINDOWS\System32\svchost.exe
      C:\WINDOWS\system32\svchost.exe
      C:\Program Files\Lavasoft\Ad-Aware 2007\aawservice.exe
      C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
      C:\Program Files\Alwil Software\Avast4\ashServ.exe
      C:\WINDOWS\system32\spoolsv.exe
      C:\WINDOWS\system32\slserv.exe
      C:\WINDOWS\system32\svchost.exe
      C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
      C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
      C:\WINDOWS\Explorer.EXE
      C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
      C:\Program Files\TomTom HOME 2\HOMERunner.exe
      C:\Program Files\Logitech\Video\LogiTray.exe
      C:\WINDOWS\system32\LVCOMSX.EXE
      C:\Program Files\Java\jre1.6.0_05\bin\jusched.exe
      C:\Program Files\Fichiers communs\Microsoft Shared\Works Shared\WkUFind.exe
      C:\Program Files\HP\HP Software Update\HPWuSchd2.exe
      C:\Program Files\Unlocker\UnlockerAssistant.exe
      C:\WINDOWS\System32\CTFMON.EXE
      C:\Program Files\Messenger\msmsgs.exe
      C:\Program Files\HP\Digital Imaging\bin\hpqtra08.exe
      C:\Program Files\Logitech\Desktop Messenger\8876480\Program\LogitechDesktopMessenger.exe
      C:\Program Files\Fichiers communs\Microsoft Shared\Works Shared\wkcalrem.exe
      C:\Program Files\Logitech\Video\FxSvr2.exe
      C:\Program Files\HP\Digital Imaging\bin\hpqSTE08.exe
      C:\WINDOWS\System32\msiexec.exe
      G:\HiJackThis.exe

      R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
      F2 - REG:system.ini: UserInit=C:\WINDOWS\system32\userinit.exe,?????????A$?
      O2 - BHO: Aide pour le lien d'Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Fichiers communs\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
      O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.6.0_05\bin\ssv.dll
      O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
      O2 - BHO: Programme d'aide de l'Assistant de connexion Windows Live - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
      O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
      O4 - HKLM\..\Run: [PinnacleDriverCheck] C:\WINDOWS\system32\PSDrvCheck.exe -CheckReg
      O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
      O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
      O4 - HKLM\..\Run: [TomTomHOME.exe] "C:\Program Files\TomTom HOME 2\HOMERunner.exe" -s
      O4 - HKLM\..\Run: [LogitechVideoRepair] C:\Program Files\Logitech\Video\ISStart.exe
      O4 - HKLM\..\Run: [LogitechVideoTray] C:\Program Files\Logitech\Video\LogiTray.exe
      O4 - HKLM\..\Run: [LVCOMSX] C:\WINDOWS\system32\LVCOMSX.EXE
      O4 - HKLM\..\Run: [CloneDVDElbyDelay] "C:\Program Files\CloneDVD\ElbyCheck.exe" /L ElbyDelay
      O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre1.6.0_05\bin\jusched.exe"
      O4 - HKLM\..\Run: [WorksFUD] C:\Program Files\Microsoft Works\wkfud.exe
      O4 - HKLM\..\Run: [Microsoft Works Portfolio] C:\Program Files\Microsoft Works\WksSb.exe /AllUsers
      O4 - HKLM\..\Run: [Microsoft Works Update Detection] C:\Program Files\Fichiers communs\Microsoft Shared\Works Shared\WkUFind.exe
      O4 - HKLM\..\Run: [HP Software Update] C:\Program Files\HP\HP Software Update\HPWuSchd2.exe
      O4 - HKLM\..\Run: [UnlockerAssistant] "C:\Program Files\Unlocker\UnlockerAssistant.exe" -H
      O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe"
      O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\QTTask.exe" -atboottime
      O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
      O4 - HKCU\..\Run: [MSMSGS] "C:\Program Files\Messenger\msmsgs.exe" /background
      O4 - HKCU\..\Run: [LogitechSoftwareUpdate] "C:\Program Files\Logitech\Video\ManifestEngine.exe" boot
      O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SERVICE LOCAL')
      O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SERVICE RÉSEAU')
      O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM')
      O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user')
      O4 - Global Startup: HP Digital Imaging Monitor.lnk = C:\Program Files\HP\Digital Imaging\bin\hpqtra08.exe
      O4 - Global Startup: Logitech Desktop Messenger.lnk = C:\Program Files\Logitech\Desktop Messenger\8876480\Program\LogitechDesktopMessenger.exe
      O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office\OSA9.EXE
      O4 - Global Startup: Rappels du Calendrier Microsoft Works.lnk = ?
      O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_05\bin\npjpi160_05.dll
      O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_05\bin\npjpi160_05.dll
      O9 - Extra button: (no name) - {85d1f590-48f4-11d9-9669-0800200c9a66} - C:\WINDOWS\bdoscandel.exe
      O9 - Extra 'Tools' menuitem: Uninstall BitDefender Online Scanner v8 - {85d1f590-48f4-11d9-9669-0800200c9a66} - C:\WINDOWS\bdoscandel.exe
      O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
      O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
      O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
      O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
      O16 - DPF: {5D86DDB5-BDF9-441B-9E9E-D4730F4EE499} (BDSCANONLINE Control) - http://www.bitdefender.fr/scan_fr/scan8/oscan8.cab
      O18 - Protocol: bwfile-8876480 - {9462A756-7B47-47BC-8C80-C34B9B80B32B} - C:\Program Files\Logitech\Desktop Messenger\8876480\Program\GAPlugProtocol-8876480.dll
      O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\FICHIE~1\Skype\SKYPE4~1.DLL
      O23 - Service: Ad-Aware 2007 Service (aawservice) - Lavasoft AB - C:\Program Files\Lavasoft\Ad-Aware 2007\aawservice.exe
      O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
      O23 - Service: avast! Antivirus - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashServ.exe
      O23 - Service: avast! Mail Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
      O23 - Service: avast! Web Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
      O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\system32\HPZipm12.exe
      O23 - Service: SmartLinkService (SLService) - Smart Link - C:\WINDOWS\SYSTEM32\slserv.exe
      0
  2. telecharge msnfix et tout va rentrer ds l ordre
    0
    1. Admettons que je télécharge MsnFix sur un autre ordi, que je mette le setup sur ma clé USB, est ce que je pourrais l'installer sur mn ordi infecté en mode sans echec?
      0
  3. pourquoi l installer sur un autre ordi?
    0
    1. Non ce que je veux dire c'est que comme je ne peux plus démarrer mon Ordinateur infecté en mode Normal (SEULEMENT en mode Sans echec ), je dois le télécharger sur un autre ordi, puis le transferer sur celui infecté via ma clé USB.

      Le probleme c'est que :

      -Ma clé sera-t-elle reconnu par mon ordi Infecté en mode sans echec?
      - Est ce que je pourrai installer MsnFix ou SDFix ou autre en mode Sans Echec?
      0
  4. essaye de le rallumer en mode sans echec et telecharge msnfix
    0
    1. Bon déja si je me perd dans la manipulation du Sans Echec c'est pas gagné...

      Voila ce que j'ai:

      BIP
      -Je tape [F8] Boot Menu
      -une fenetre bleau s'affiche avec :

      Floppy : 1.44 3/2
      USB : USS HDD
      IDE-0 : WDC *****-*****
      IDE-1 : MAxtor ********
      CDROM : ASUS DRW****

      --------------------------------------------

      [Up/Down] Select [Return] Boot [ESC] cancel

      -------------------------------------------

      Voila je ne vois pas de Mode Sans echec, et pourtant je suis pas aveugle j'ai du bien faire F8

      Merci de prendre du temps avec moi quand meme.. :$
      0
  5. ma soeur l'a eu aussi et je lui est reparer non je ne suis un genie j'ai tout betement fais restauration de fichier auquel tu met une date genre 1mois avt comme ça tu n'a le virus essai je lui est fais ce week end et cela a fonctionner ++ mec
    0
    1. recommence f8 sans arret
      0
      1. Je tombe toujours sur cette fenetre bleu après avoir appuyé une fois sur F8

        Ce n'est peut etre pas cette touche sur mon ordi, j'ai le choix entre :

        DEL : Setup [F8] Boot Menu [F12] Network boot Ou [Esc] mais bon ^^
        0
    2. il ne faut pas appyer 1fois il faut tapoter sans arret avant que le pc s allume sur f8
      0
      1. Que j'appuie une seule fois sur F8 ou plusieurs fois et bien :

        -le [F8] Boot Menu se transforme en Go-> Boot Menu

        Et j'obtient toujours le fenetre bleu avec "Select first Boot Device" en titre

        Je suis un boulet...pourtant j'ai pas arreter de tapoter :)

        J'essaye avec SETUP
        0
      2. @BikematOH ca y est!

        J'étais juste un peu trop rapide!

        Maitenant j'ai donc la possibilité de choisir entre Administrateur ou "Mon Nom"
        Hum... meme si la qualité est bien celle du mode sans échec et bien lorsque je clique sur Administrateur ou "mon nom" et bien ca me refait comme en démarage normal :

        - Chargement de vos Parametre personnels,
        - enregistrement de vos parametres
        -Deconexion
        -Et paf ca revient au chois d'utilissteurs...

        SNiiiiif
        je sais pas du tout comment faire puisque rien n'a l'air de fonctionner..
        0
    3. tu choisi ton nom
      0
      1. Ca ne marche paaaas! Ahh..

        Après avoir cliqué dessus ca me mets chargement mais immédiatement arès hop Déconnexion.

        Quelqu'un a-t-il une solution de dernier chance?
        0
    4. va sur administrateur
      0
      1. Meme chose,

        demarrage ; chargement de vos parametres ; Deconnexion

        comment faire? Impossible?
        0
    5. je ne vois pas du tout quand tu arrive sur la page il doit y avoir plusieur facon de demarer sans echec et il te le demande es ce que tu le fais comme il faut?
      0
      1. Oui alors :

        [F8]
        Ensuite plein de possibilités

        -Mode sans echec
        -Mode sans echec avec prise en charge réseau
        -demarrez normalement
        - Ect ...

        je clique sur "Mode sans echec"

        et la au quatre coins de l'écran s'affiche des écritures "Mode sans echec" et d'autre indications que je n'ai pas le temps de lire.

        Puis s'affiche le moment ou je peux

        -Choisir l'utilisateur "Administrateur"
        -Chosiir l'utilisateur "Mon nom"
        -Choisir d'éteindre l'ordinateur.

        Que je chosisse Administrateur ou Mon Nom, ca commence à chargé les parametres normalement puis ca revient au choix des utilisateurs...
        0
    6. essaye avec prise du reseau
      0
      1. Toujours le meme probleme...
        0
    7. je crois kil te reste afaire une seule chose remet ton cd d installation ds le lecteur et redemare avec
      0
      1. Oui je crois que c'est fichu...je perds toutes les données la non?
        0
    8. non il faut mettre reparer quand il demande
      0
      1. Ah très bien je rééssaye
        0
    9. comment tu fais pour me parler si tu ne peux pas te conecter?
      0
      1. Je ne suis pas sur l'ordi infecté :)

        le Cd d'instalation je le mets à quel moment?
        0
      2. @Bikemattu le met avant de le demarer
        0
    10. bonjour, moi je voudrais juste savoir si on clic pas sur le lien le virus n'affecte pas mon pc? merci par avance
      0
      1. non si tu klik pas tu ne risque rien
        0
        1. merci de votre réponse je suis rassurer
          0
      2. Je ne suis pas sur l'ordi infecté :)

        le Cd d'instalation je le mets à quel moment??
        0
        1. Mais alors comment ouvrir le lecteur CD s'il n'est pas allumer ? Huhu Désolé...
          0
          1. oui excuse
            0
            1. Bon admettons je mets le Cd d'instalation, que se passera-t-il?

              Comment ne pas perdre mes données, je veux seulement garder quelques document WORD, les programmes je m'en fiche je les remeterai..
              0
          2. il va te demander si tu veux le reinstaller ou le reparer je crois donc tu repare
            0
            1. D'accord.
              Je dois partir, mais j'éssaye ça le plus vite possible!

              Je vous tiens au courrant.
              Merci =)
              0
          • 1
          • 2