Invasion Trojan-PSW.Win32.OnLineGames

Fermé
Alex - 10 mai 2008 à 07:04
jlpjlp Messages postés 51580 Date d'inscription vendredi 18 mai 2007 Statut Contributeur sécurité Dernière intervention 3 mai 2022 - 24 mai 2008 à 20:02
Bonjour à tous,
Après plusieurs journées passées à éplucher les forums et suivre les conseils donné aux gens dans mon cas, j'abdique et je me tourne vers vous.
Je me suis rendu compte il y a plusieurs jours en réinstallant mon antivirus Avast et en installant AVG spyware que mon PC était infecté par un troyen nommé "Trojan-PSW.Win32.OnLineGames" décliné sous différentes versions, (Trojan-PSW.Win32.OnLineGames.abki; Trojan-PSW.Win32.OnLineGames.abrx; Trojan-PSW.Win32.OnLineGames.acas et d'autres), il me semble d'ailleurs qu'il y ai d'autres virus à être venu s'installer depuis (Worm.Win32.AutoRun.dmt par exemple).
Sans entrer dans les détails, j'ai réussi à en supprimer plusieurs à force de scan etc, mais c encore loin d'être réglé.
Avast et AVG n'étant pas suffisant, j'ai fait ce qui est conseillé généralement: j ai essayé d autres antivirus en ligne (Kaspersky, mwavscan.com, etc) qui détectent beaucoup de virus, bien que le nombre varie énormément entre chaque antivirus, par exemple 17 pour Kaspersky et plus de 300 ( ! ! !) pour mwavscan, (le scan étant gratuit mais le "traitement" payant, ces programmes ne m'ont pas permis de mettre les virus en quarantaine). Ce qui est assez étonnant c'est que mon PC n'a pas spécialement de problèmes nouveaux, en tout cas pas de génant, mais étant en période d'examen, et ayant un mémoire à rendre bientôt, j'ai besoin de bosser sur une machine sûre, c'est indispensable (je précise que suis en mode sans échec à titre préventif d’ailleurs, pour éviter que ça s’empire, bien que la version normale de Winsows marche aux dernières nouvelles).
Voilà, je vous colle ci-joint le dernier rapport hijackthis et le scan report de kaspersky.

J'espère qu'il n'est pas trop tard, en tout cas merci d'avance!
DERNIER RAPPORT HIJACKTHIS

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 06:13:46, on 10/05/2008
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16640)
Boot mode: Safe mode with network support

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\guard.exe
C:\Program Files\Mozilla Firefox\firefox.exe
C:\Program Files\Trend Micro\HijackThis\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.lemonde.fr/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = https://www.msn.com/fr-fr/?ocid=iehp
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.msn.com/fr-fr/?ocid=iehp
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
R3 - URLSearchHook: Share Accelerator MM Toolbar - {4596013b-6c31-408b-a266-deae5c086dc2} - C:\Program Files\Share_Accelerator_MM\tbShar.dll
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
O2 - BHO: Share Accelerator MM Toolbar - {4596013b-6c31-408b-a266-deae5c086dc2} - C:\Program Files\Share_Accelerator_MM\tbShar.dll
O2 - BHO: Programme d'aide de l'Assistant de connexion Windows Live - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
O2 - BHO: iFinger plugin / Browser helper object - {A114D52B-870C-4F15-8021-B6D7F91A054B} - C:\PROGRA~1\iFinger\plugins\IE.ifp
O3 - Toolbar: Share Accelerator MM Toolbar - {4596013b-6c31-408b-a266-deae5c086dc2} - C:\Program Files\Share_Accelerator_MM\tbShar.dll
O3 - Toolbar: Veoh Browser Plug-in - {D0943516-5076-4020-A3B5-AEFAF26AB263} - C:\Program Files\Veoh Networks\Veoh\Plugins\reg\VeohToolbar.dll
O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [WinampAgent] C:\Program Files\Winamp\winampa.exe
O4 - HKLM\..\Run: [BufferZone] "C:\Program Files\BufferZone\CLIENTGUI.EXE" /STARTUP
O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe" -osboot
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [SW20] C:\WINDOWS\system32\sw20.exe
O4 - HKLM\..\Run: [SW24] C:\WINDOWS\system32\sw24.exe
O4 - HKLM\..\Run: [WinSys2] C:\WINDOWS\system32\winsys2.exe
O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit
O4 - HKLM\..\Run: [!AVG Anti-Spyware] "C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\avgas.exe" /minimized
O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
O4 - HKLM\..\Run: [SDFix] C:\SDFix\RunThis.bat /second
O4 - HKLM\..\Run: [MSConfig] C:\WINDOWS\pchealth\helpctr\Binaries\MSCONFIG.EXE /auto
O4 - HKLM\..\RunOnce: [SDFix] C:\SDFix\RunThis.bat /second
O4 - HKLM\..\RunOnce: [mwavscan] "C:\DOCUME~1\ALEXIS~1\LOCALS~1\Temp\mexe.com" /s /AUTORUNBOOT
O4 - HKCU\..\Run: [msnmsgr] "C:\Program Files\Windows Live\Messenger\MsnMsgr.Exe" /background
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [Veoh] "C:\Program Files\Veoh Networks\Veoh\VeohClient.exe" /VeohHide
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SERVICE LOCAL')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SERVICE RÉSEAU')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user')
O4 - Startup: UltimateZip Quick Start.lnk = C:\Program Files\UltimateZip 2007\uzqkst.exe
O4 - Global Startup: Démarrage d'Office.lnk = C:\Program Files\Microsoft Office\Office\OSA.EXE
O4 - Global Startup: iFinger 2.0.lnk = C:\Program Files\iFinger\iFinger.exe
O4 - Global Startup: Microsoft Recherche accélérée.lnk = C:\Program Files\Microsoft Office\Office\FINDFAST.EXE
O4 - Global Startup: SecureDoc.lnk = C:\Program Files\MSI\SecureDoc\Logon.exe
O9 - Extra button: iFinger - {936E5D60-596C-11D3-BB96-00600816DF55} - C:\WINDOWS\System32\SHDOCVW.DLL
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O15 - Trusted Zone: http://www.msi.com.tw
O16 - DPF: {0EB0E74A-2A76-4AB3-A7FB-9BD8C29F7F75} (CKAVWebScan Object) - http://www.kaspersky.com/kos/eng/partner/default/kavwebscan_unicode.cab
O16 - DPF: {2D8ED06D-3C30-438B-96AE-4D110FDC1FB8} (ActiveScan 2.0 Installer Class) - http://acs.pandasoftware.com/activescan/cabs/as2stubie.cab
O16 - DPF: {4F1E5B1A-2A80-42CA-8532-2D05CB959537} (MSN Photo Upload Tool) - http://gfx2.mail.live.com/mail/w1/resources/MSNPUpld.cab
O16 - DPF: {8167C273-DF59-4416-B647-C8BB2C7EE83E} (WebSDev Control) - http://liveupdate.msi.com.tw/autobios/LOnline/install.cab
O16 - DPF: {C3F79A2B-B9B4-4A66-B012-3EE46475B072} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsPAClient.cab56907.cab
O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
O23 - Service: avast! Antivirus - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashServ.exe
O23 - Service: avast! Mail Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
O23 - Service: avast! Web Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
O23 - Service: AVG Anti-Spyware Guard - GRISOFT s.r.o. - C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\guard.exe
O23 - Service: BufferZone Service (BufferZoneSvc) - Unknown owner - C:\Program Files\BufferZone\CLNTSVC.EXE
O23 - Service: BufferZone DCOM Helper (BZDcomLaunch) - Unknown owner - C:\Program Files\BufferZone\BZDCOMLAUNCH.EXE
O23 - Service: BufferZone RPC Helper (BZRpcSs) - Unknown owner - C:\Program Files\BufferZone\BZRPCSS.EXE
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Fichiers communs\InstallShield\Driver\11\Intel 32\IDriverT.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\System32\HPZipm12.exe
A voir également:

105 réponses

Bob
avant tout de chose, j'ai eu un petit coup de frayeur, puisque quand j'ai voulu venir répondre, j'avais eu droit au "cette conversation n'existe pas", c'est en essayant de trouver un moyen de t'écrire sur ton mail que j'ai trouvé un moyen de poster ici, bizarre. peut etre qu'on peut s'échanger nos adresses pour éviter ça?
Pour Kaspersky, effectivement, je ne l'ai pas désinstallé! je le fait à la fin du scan avast en cours et je réessaye de supprimer change.log?
concernant les mwav.log, je les ai supprimés donc pas possible de les ouvrir... Le change.log du disque F:\ entre des caractères incompréhensible contient uniquement des mots comme "device harddisk volume2 system; volume information_ restaure, RP1change.log; recycledDF1hp; Recycled.desktop.inix etc...."

Alex
0
Re Alex,
pour eviter de perdre la page, mets la en favoris, ainsi tu peut la relancer quand tu veut.
Desolé pour mon email, nous travaillons a partir d'un serveur qui n'accepte pas les reponses pour des raisons
de securite, tinquietes pas, je suis connecte en permanence avec mon smartphone blackberry.

a+
BOB3
0
Ok, merci.

donc pour résumer:
- je laisse avast finir son scan de F
- je désinstalle Kaspersky
- je réessaye de supprimer le change.log présent sur F (corbeille & ccleaner, comme d'hab)
- si c'est bon, je débranche le disque F pour éviter une nouvelle recontamination.
- au cas ou, pense-tu qu'il vaudrai mieux scanner le DD F:\ une deuxieme fois avec un autre antivirus?
- ensuite je reviens aux nouvelles..

C'est ça?

A+
Alex
0
Moi j'ai pas de preference, si tu veut remettre Kaspersky tu le fait, mais je prefere un antivirus resident pas en ligne, du moment que le probleme n'est pas regle definitivement.

des que Avast fini le scan, tu envoi le rapport.

a+
BOB3
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
Salut Bob,

le scan de F: avec Avast est terminé : tout est nikel, un seul fichier n'a pas pu être scanné, un film en .avi. c'est tout, donc comme prévu, j'ai débranché le disque D pour qu'il ne soit pas recontaminé.
Là je lance Microsoft Live onecare scanner, que tu m'a conseillé en 13, pour la nuit.
Sinon, concernant le PC de ma copine, (qui était connecté via un modem avec le mien, mais comme dit plus haut on ne les connecte plus simultanément) ce PC donc, qui a été infecté à peu près en même temps que le mien semble propre, mais je voudrais m'en assurer à 100% est-ce que je peux faire un hijackthis de SON PC et le poster ici pour te demander ton avi, ou plutôt ouvrir un nouveau topic? C'est juste pour avoir la certitude qu'il est clean, puisqu'un moment ou l'autre, on recommencera à les connecter simultanément. Enfin ça n'a rien d'urgent on pourra voir ça plus tard.
En tout cas, je suis ravi que mon Disque F semble nettoyé (est ce qu'on peut se fier entièrement à Avast?).

Voilà, encore un immense merci, et je poste un nouveau message demain matin pour donner des nouvelles du scan Live onecare en cours.

A+
Alex
0
Salut Bob

Le scan Onecare a tourné toute la nuit, ce matin, il me donne les résultats du scan : 6 fichiers infectés (j ai fait des impression écran du détail de chaque problème). Je clique donc sur "suivant" pour qu'il résolve ça, et j'ai eu droit au traditionnel " internet explorer a rencontré un probleme et doit fermé"... frustrant non? Donc je vais relancer tout le shmilblik depuis le début et on verra bien. Au pire j'ai les "adresses" des fichiers infectés grâces aux impressions d'écrans; par exemple C:\dekard\system scanner\20080507203252\backup\docume~1\alexis~1\locals1\temp\bqvcrq29.dll (impossible à nettoyer). Je pourrais toujours les virer manuellement non?

Donc je relance Onecare scanner et je te tiens au courant
(ps: comme je l'ai dit, le disque dur F est débranché, du coup onecare ne peut pas l'analyser, je devrai le faire?)

Merci et a+
Alexis
0
Bonjour Alex

on laisse de cote lecteur externe F

t'aurais du me communiquer les fichiers qu'il a trouve avant de le relancer.

autre chose, c'est quoi ce dossier ---- c'est quoi dekard
C:\dekard\system scanner\20080507203252\backup\docume~1\alexis~1\locals1\temp\bqvcrq29.dll

A+
BOB3
0
BOB,
Pour Deckard, en fouillant dedans j'ai vu qu'il s'agissait de Deckard's System Scanner probablement un logiciel que j'avais télécharger pour scanner le PC, mais ça ne me dit rien. après réflexion, il se pourrait bien qu'il s'agisse de Panda, un antivirus en ligne, que j'avais essayer de téléchargé, mais j avais tout arrêté quand Avast avait trouvé le téléchargement suspect. J'ai pourtant bien un Panda activescan dans "ajout / suppression de programmes"...
Je vais recopier les différents fichiers trouvés par Onecare la premiere fois et je te les poste dans 15mn. (Je retape ce que je lis dans les capture d'écran, j vais essayer de pas faire de faute de frappe).
Sinon, je coupe le Onecare scanner en cours?
A t'al
Alexis
0
Alex on doit terminer dans les meilleures conditions.

Ca fait trop d'antivirus installes sur ta machine.

arrete one care.
desactive connexion internet
reboot, et desinstalle tous les programmes non necessaires, et vire ce Dekard, et Panda, etc...
lance Ccleaner
reboot
lance Ccleaner a nouveau

envois le nom des fichiers avant
a+
BOB3
0
Bob, voilà ci-dessous tous les fichiers trouvés

J'attend ton prochain message de confirmation avant de déconnecter et de faire ce que tu dis en 29
ps: tu peux préciser ce que tu dis par "tous les programmes non nécessaire? tu veux dire absolument tout (genre microsoftword etc) ou seulement les antivirus superflus (panda, kaspersky, etc)

6 problemes graves détectés

- Virtool :Win32/obfuscator.AP
C:\dekard\system scanner\20080507203252\backup\docume~1\alexis~1\locals1\temp\tru8f.tmp
C:\dekard\system scanner\20080507203252\backup\docume~1\alexis~1\locals1\temp\tru5.tmp
C:\dekard\system scanner\20080507203252\backup\docume~1\alexis~1\locals1\temp\tru4.tmp
C:\dekard\system scanner\20080507203252\backup\docume~1\alexis~1\locals1\temp\tru3.tmp
C:\dekard\system scanner\20080507203252\backup\docume~1\alexis~1\locals1\temp\tru2.tmp

Virtool :Win32/obfuscator.AQ
C:\dekard\system scanner\20080507203252\backup\docume~1\alexis~1\locals1\temp\w.dll
C:\dekard\system scanner\20080507203252\backup\docume~1\alexis~1\locals1\temp\psdtohkm.dll
C:\dekard\system scanner\20080507203252\backup\docume~1\alexis~1\locals1\temp\54mo4e.dll

Virtool :Win32/obfuscator.T
C:\dekard\system scanner\20080507203252\backup\docume~1\alexis~1\locals1\temp\bpvcrq29.dll

Virtool :Win32/Vanti.gen!B
C:\dekard\system scanner\20080507203252\backup\docume~1\alexis~1\locals1\temp\h8my7hut.dll
C:\dekard\system scanner\20080507203252\backup\docume~1\alexis~1\locals1\temp\es8m88z.dll


Worms :Win32/Taterf.A.dll
C:\_otmoveit\movedfiles\05072008_181055\windows\system32\amvo1.dll
C:\qoobox\quarantine\c\windows\system32\amvo0.dll.vir



Worms :Win32/Taterf.gen !C
C:\_otmoveit\movedfiles\05072008_181055\windows\system32\amvo.exe
C:\uqhqx1.cmd
C:\system volume information\restore{f52b0a6c-a3d ---(il manque la fin)
0
Alex, sans confusions, il faut desinstaller tout les programmes superflus+ jeux+ demos, + tu desinstalle en premier ton dekard + panda----tu peut les reinstaller plus tard si tu veut
note les noms pour te souvenir

Tes progs microsoft office sont proteges--on y touche pas pour lle moment

on rentre de plus en plus dans le vif du sujet, mode radical

clic sur demarrer de la barre de tache, tu clic executer et tu tape msconfig.exe, et dans la fenetre qui s'ouvre
Demarrage, et tu decoche tout sauf ton antivirus et ou antispyware tu appliques, ok, il va te demander
de redemarrer
tu redemarres en mode sans echec
desinstalles comme precise plus haut les prog superflus etc...

tu verifies dans les chemins du disque et tu supprimes manuellement
C:\dekard
c:\program files\panda\
et les autres programmes desinstalle
ensuite tu va dans le chemin suivant et tu supprime manuellement toutes traces des progs desinstalles.
tu ouvres tout les comptes presents, je te donne un exemple
C:\Documents and Settings\all users\Application Data\panda\*.*


tu fait un nettoyage avec Ccleaner
apres reboot en mode normal.

et tu me fait part de tes remarques

a+BOB3
0
Bob,
voilà, j'ai suivi à la lettre toutes les étapes que tu m'a indiqué en 31.
Les seuls programmes que j'ai laissé sont:
- Adobe acrobat et adobe flash player
-tous les programmes Windows et office (MSN, word, etc)
- Les drivers et compagnie indispensable à la carte graphique (AGEIA ET et drivers) super chiant à installer,
- programmes VIA (gestionnaire de périphérique, etc.) je crois que ça va avec la carte graphique
- Avast
- Avg spyware
- java rutime entertainement
- ccleaner
- Ifinger
- Mozillafirefox
- les programmes qui font que je peux utiliser l'imprimante
Et deux programmes que je ne connais pas mais qui ont l'air iimportant
Ligos Indeo
MSXML 4.0
Issendis website update

Tout le reste à été désinstallé et supprimer.

A tout à l'heure
0
Ok alex,
si je comprend t'as reussi a efface les fichiers douteux comme indique dans ta reponse en 30
est ce que ces fichiers ont ete supprimer ou pas encore.
extrait de ta reponse 30
Worms :Win32/Taterf.A.dll
C:\_otmoveit\movedfiles\05072008_181055\windows\system32\amvo1.dll
C:\qoobox\quarantine\c\windows\system32\amvo0.dll.vir

Worms :Win32/Taterf.gen !C
C:\_otmoveit\movedfiles\05072008_181055\windows\system32\amvo.exe
C:\uqhqx1.cmd

si non supprime les
dans c:\windows\system32\amvo.exe + amvo1dll + amvo0.dll.vir

a qui appartient et le dossier c:\qoobox\quarantaine

et au fait, qu'est ce que t'as garde dans le msconfig+demarrage.

a+
BOB3
0
bob, désolé du délai, je suis sorti entre temps

pour reprendre les éléments de ta réponse en 33:

C:\_otmoveit\movedfiles\05072008_181055\windows\system32\amvo1.dll
C:\qoobox\quarantine\c\windows\system32\amvo0.dll.vir
C:\_otmoveit\movedfiles\05072008_181055\windows\system32\amvo.exe
--> J'ai supprimé C:\_otmoveit et C:\qoobox pendant l'opération de désinstallation / suppression de tout les programmes superficiels, ça n'existe plus.

C:\uqhqx1.cmd
--> je viens de le supprimer

dans c:\windows\system32\amvo.exe + amvo1dll + amvo0.dll.vir
je n'ai pas trouvé ces fichiers, j'ai aussi fait une recherche sur tout le disque C:\ avec ces nom de fichiers: rien. apparemment ils n'existent plus

pour msconfig /démarrage: avgas (AVG antispyware), ashDisp (C:\PROGRA~1\ALWIS~1\Avast4\ashDisp.exe), NVCpl (RUNDLL32.EXE C:\WINDOWS\SYSTEM32\Nvcpl.dll, Nvstartup) et ctfmon (C:\WINDOWS\SYSTEM32\ctfmon.exe) sont les seuls éléments de démarrage cochés.

vOIL0
0
Ok Alex

decoche aussi ctfmon dans msconfig

et refait le scan ONECARE
tu me tiendra qu courant quand il fini.

A++
BOB
0
jlpjlp Messages postés 51580 Date d'inscription vendredi 18 mai 2007 Statut Contributeur sécurité Dernière intervention 3 mai 2022 5 040
12 mai 2008 à 18:48
slt

en passant



1/ # Télécharge RavAntivirus d'Evosla :
http://ww25.evosla.com/compteur.php?soft=rav_antivirus

# Si tu as une clé USB, disque dur externe, etc, branche-les sans les ouvrir avant de lancer ce FIX
# Fais un clic droit sur le fichier .ZIP > Extraire sur > le Bureau
# Doucle-clique sur >> RAV.exe << afin de lancer l'outil.
# Une fois RAV ANTIVIRUS lancé, laisse-le réagir , il scanne automatiquement tout les lecteurs (disques fixes et amovibles)
# Si infection > un log s'établira, sinon le soft affichera (très rapide) ==>Votre Ordinateur est sain .
# Retire tes disques amovibles et redémarrez votre ordinateur.
# Poste le rapport, si infection!

2/ Télécharge sur le bureau Flash Disinfector (de SUBS) à cette adresse : http://www.techsupportforum.com/sectools/sUBs/Flash_Disinfector.exe

Double-clique sur l’icône.
Les icônes vont disparaître. C’est normal.
Si un rapport est généré en cas d'infection, sauvegarde-le sur le bureau, et poste le ensuite
Redémarre ensuite le PC.

3/

télécharge combofix (par sUBs) ici :

http://download.bleepingcomputer.com/sUBs/ComboFix.exe

et enregistre le sur le bureau.


déconnecte toi d'internet et ferme toutes tes applications.

désactive tes protections (antivirus, parefeu, garde en temps réel de l'antispyware)


double-clique sur combofix.exe et suis les instructions

à la fin, il va produire un rapport C:\ComboFix.txt

réactive ton parefeu, ton antivirus, la garde de ton antispyware

copie/colle le rapport C:\ComboFix.txt dans ta prochaine réponse.

Attention, n'utilise pas ta souris ni ton clavier (ni un autre système de pointage) pendant que le programme tourne. Cela pourrait figer l'ordi.

Tu as un tutoriel complet ici :

https://www.bleepingcomputer.com/combofix/fr/comment-utiliser-combofix
0
oK BOB, fais comme t'as dit.

Jlpjlp:
effectivement j'ai un lecteur mp3 et une clé usb dont il va falloir s'occuper (rien d'important dessus)
j'ai téléchargé :http://www.techsupportforum.com/sectools/sUBs/Flash_Disinfector.exe
et http://download.bleepingcomputer.com/sUBs/ComboFix.exe

par contre pour http://www.evosla.com/compteur.php?soft=rav_antivirus, j'ai annulé le téléchargement, AVAST A DETECTE UN VIRUS DESSUS, et j'ai bien peur d'en avoir un nouveau dans un fichier temporaire à cause de ça.... (aucune preuve, c'est juste une crainte). J précise exactement la même chose m'était arrivé avec l'antivirus panda (détection d'un virus par avast pendant le téléchargement, arret en urgence du téléchargement), et pourtant il y'avait bien un dossier "deckart" et "panda sécurity" bourré de troyens sur mon disque dur après ça... Etrange non?

Je lance le scan ONECARE et j vous tiens au courant.

Merci à vous

à t'al
Alex
0
jlpjlp Messages postés 51580 Date d'inscription vendredi 18 mai 2007 Statut Contributeur sécurité Dernière intervention 3 mai 2022 5 040
12 mai 2008 à 20:07
oui pour RAV et PANDA en ligne, avast les considère comme infécté mais ce n'est pas le cas, désactive avast le temps de faire RAV et un scan PANDA qui est bien plus efficace que onecare!!!
0
Ok, c’est noté jlpjlp, autant pour moi.

je résume le programme des festivités pour ce soir et demain :
Comme d’hab, aucune connexion simultanée des 2 PC,
- sur mon PC : je laise onecare finir son scan , ensuite (apres désactivation de Avast), un coup de Panda en ligne, et puis je lance la procédure que jlpjlp explique en 35 pour nettoyer mes 2 clefs usb. Je vous tiendrais au courant en cas de problème.
- Pour le PC de ma copine ; cette nuit je lance avast en minutieux, et demain matin : Panda, onecare et la procédure vu en 35 pour ses propres clefs usb. Accessoirement, je ferais « rechercher des fichiers ou des dossier » avec les nom de tous les fichiers que j’ai du supprimer sur le miens (les amvo.exe, uqhqx1.cmd etc). Si tout est clean sur les 2PC, je les reconnecte tous les deux.

On est d’accord ?

Encore un IMMENSE MERCI, on touche au but j’ai l’impression, nan ?

A+
Alex
0
Voilà,
l'analyse de onecare est terminé, avant de cliquer sur suivant, j'ai fat des impression écran des problemes détectés.
les même virus que ceux que j'ai obtenu la première fois (je les ai présenté en 30), mais une différences notable, ils sont tous dans des sous fichiers de ce dossier:
c_system_volume_information\_restore{f52b0a6c-a3d2-4afd-b988-c048991-c3adc}\...

je continu le Onecare. dite moi si je peux toujours appliquer la méthode du reboot/mode sans échec/ aller supprimer chacun de ces fichier manuellement et lancer ccleaner (je vois pas pourquoi je pourrais pas, mais je vais éviter ce genre de coups de génie sans votre bénédiction...)
A+
Alex
0
C'est bon alex.

c'est normal ce qu'il a trouve, tu va en priorite
DESACTIVE LA RESTAURATION COMME DHAB

fait un coup de Cclener

tu reactives a nouveau la restauration
tu crees 2 points de restaurations
A mon avis le plus gros est fait.

si tu veut suivre la nlle procedure de jlpjlp, pas de probleme, on est jamais sur de rien,
en jlpjlp a de bonne references, j'ai suivi certaines de ses inteventions en spectateur.

rassure nous quand meme.
bonne soiree a vous tous
BOB3
0