Bonjour,
sur un PC portable sous XP SP2, j'ai eu une infection avec un virus détecté par avast sous le nom VBS:Malware-gen dans C:\a.bat qui a modifié les clefs du registre pour lancer msconfig via DRam prosessor (il y a bien un s). Les modifications dans le registre étaient les suivantes:
HKEY_USERS\Software\Microsoft\OLE\DRam prosessor REG_SZ msconfig.exe HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\RunServices\DRam prosessor REG_SZ msconfig.exe
Ces modifications étaient détectées par Spybot sous le nom Win32.Rbot.aeu.
Je suis parvenu à neutraliser (?) le virus en supprimant le processus DRam du démarrage et en modifiant la base de registre tout en remettant un msconfig.exe propre (pris d'un autre PC) dans C:\WINDOWS\PChealth\helpctr\binaries.
Parmi les effets de cette infection, j'avais perdu ma connexion internet: le filtrage TCP/IP avait été activé et mes requêtes UDP pour le serveur DNS de free étaient bloqués par ZoneAlarm pour une raison inconnue (le nom du programme qui fait la requête UDP vers le serveur DNS n'apparaît pas dans ZoneAlarm, je ne peux donc pas changer les droits de ce programme pour outrepasser ce blocage; je n'arrive à me connecter à internet qu'en mettant l'adresse du serveur DNS dans la zone sûre de ZoneAlarm, ce qui me paraît assez risqué et que je n'avais pas à faire auparavant). Enfin si je relance msconfig par la fenêtre de commande (bien que msconfig dans PChealth ait été remplacé par un fichier sain), je recommence tout depuis le début. L'infection est donc encore active à un endroit que je n'ai pas décelé.
J'ai aussi fait une recherche sur le fichiers modifiés au moment de l'infection et j'ai repéré aswboot.exe (parmi d'autres) mais RAS sous virustotal.
Pouvez-vous m'aider à faire le ménage?
Je joins un rapport HiJackThis:
Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 20:33:38, on 08/04/2008
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16608)
Boot mode: Normal
Re-bonjour,
un complément d'information pour ma question, le scan de BitDefender a détecté:
Trojan.generic.199534 dans xanadusetup.exe (appli de traduction dans mes documents)
Backdoor.Poisonivy.J dans SlysoftAnyDVD...setup.exe
Dropped:Win32.Worm.MyBot.TA dans C:\WINDOWS\System32\msconfig.exe
Je vais essayer de faire des nettoyages avec SDFix, Clean (de Kerio) et BFU.
Mais pas d'idée pour mon problème de connexion DNS+ZoneAlarm.
A bientôt pour les nouvelles si je progresse.
Merci d'avance pour votre aide.