ISBN
Messages postés3Date d'inscriptionsamedi 10 mai 2008StatutMembreDernière intervention10 mai 2008
-
10 mai 2008 à 09:15
sKe69
Messages postés21360Date d'inscriptionsamedi 15 mars 2008StatutContributeur sécuritéDernière intervention30 décembre 2012
-
10 mai 2008 à 16:36
Bonjour, je n'arrive pas à me débarasser de cette saloperie de virtumonde. J'ai donc suivi les instruction données à un autre utilisateur qui avait le même problème.
Voilà, j'ai fait un scan avec vundofix, puis j'ai exécuté virtumondebegone dont voici le rapport :
_________________________________________________________
[05/10/2008, 0:49:25] - VirtumundoBeGone v1.5 ( "C:\Documents and Settings\Administrateur\Bureau\Virtumonde\VirtumundoBeGone.exe" )
[05/10/2008, 0:49:46] - Detected System Information:
[05/10/2008, 0:49:46] - Windows Version: 5.1.2600, Service Pack 2
[05/10/2008, 0:49:46] - Current Username: Administrateur (Admin)
[05/10/2008, 0:49:46] - Windows is in NORMAL mode.
[05/10/2008, 0:49:46] - Searching for Browser Helper Objects:
[05/10/2008, 0:49:46] - BHO 1: {0347C33E-8762-4905-BF09-768834316C61} (HP Print Enhancer)
[05/10/2008, 0:49:46] - BHO 2: {053F9267-DC04-4294-A72C-58F732D338C0} (HP Print Clips)
[05/10/2008, 0:49:46] - BHO 3: {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} (Adobe PDF Reader Link Helper)
[05/10/2008, 0:49:46] - BHO 4: {1D8CE2EA-51C8-478D-8BF0-F77F67258A13} ()
[05/10/2008, 0:49:46] - WARNING: BHO has no default name. Checking for Winlogon reference.
[05/10/2008, 0:49:46] - No filename found. Continuing.
[05/10/2008, 0:49:46] - BHO 5: {21C63899-6532-40D7-8379-7ED788B98D28} ()
[05/10/2008, 0:49:46] - WARNING: BHO has no default name. Checking for Winlogon reference.
[05/10/2008, 0:49:46] - Checking for HKLM\...\Winlogon\Notify\hgGyxUMg
[05/10/2008, 0:49:46] - Found: HKLM\...\Winlogon\Notify\hgGyxUMg - This is probably Virtumundo.
[05/10/2008, 0:49:46] - Assigning {21C63899-6532-40D7-8379-7ED788B98D28} MSEvents Object
[05/10/2008, 0:49:46] - BHO list has been changed! Starting over...
[05/10/2008, 0:49:46] - BHO 1: {0347C33E-8762-4905-BF09-768834316C61} (HP Print Enhancer)
[05/10/2008, 0:49:46] - BHO 2: {053F9267-DC04-4294-A72C-58F732D338C0} (HP Print Clips)
[05/10/2008, 0:49:46] - BHO 3: {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} (Adobe PDF Reader Link Helper)
[05/10/2008, 0:49:46] - BHO 4: {1D8CE2EA-51C8-478D-8BF0-F77F67258A13} ()
[05/10/2008, 0:49:46] - WARNING: BHO has no default name. Checking for Winlogon reference.
[05/10/2008, 0:49:46] - No filename found. Continuing.
[05/10/2008, 0:49:46] - BHO 5: {21C63899-6532-40D7-8379-7ED788B98D28} (MSEvents Object)
[05/10/2008, 0:49:46] - ALERT: Found MSEvents Object!
[05/10/2008, 0:49:46] - BHO 6: {4115122B-85FF-4DD3-9515-F075BEDE5EB5} (PBlockHelper Class)
[05/10/2008, 0:49:46] - BHO 7: {53707962-6F74-2D53-2644-206D7942484F} (Spybot-S&D IE Protection)
[05/10/2008, 0:49:46] - BHO 8: {7E4640F7-F4B8-4711-9D1A-24C2D16B6C9C} ()
[05/10/2008, 0:49:46] - WARNING: BHO has no default name. Checking for Winlogon reference.
[05/10/2008, 0:49:46] - No filename found. Continuing.
[05/10/2008, 0:49:46] - BHO 9: {8170D7DC-BDD6-461e-88EB-F047257898C9} (IeMonitorBho Class)
[05/10/2008, 0:49:46] - BHO 10: {9AA2F14F-E956-44B8-8694-A5B615CDF341} (NOW!Imaging)
[05/10/2008, 0:49:46] - BHO 11: {AE7CD045-E861-484f-8273-0445EE161910} (Adobe PDF Conversion Toolbar Helper)
[05/10/2008, 0:49:46] - Finished Searching Browser Helper Objects
[05/10/2008, 0:49:46] - *** Detected MSEvents Object
[05/10/2008, 0:49:46] - Trying to remove MSEvents Object...
[05/10/2008, 0:49:47] - Terminating Process: IEXPLORE.EXE
[05/10/2008, 0:49:47] - Terminating Process: RUNDLL32.EXE
[05/10/2008, 0:49:47] - Disabling Automatic Shell Restart
[05/10/2008, 0:49:47] - Terminating Process: EXPLORER.EXE
[05/10/2008, 0:49:48] - Suspending the NT Session Manager System Service
[05/10/2008, 0:49:48] - Terminating Windows NT Logon/Logoff Manager
[05/10/2008, 0:49:48] - Re-enabling Automatic Shell Restart
[05/10/2008, 0:49:48] - File to disable: C:\WINDOWS\system32\hgGyxUMg.dll
[05/10/2008, 0:49:48] - Renaming C:\WINDOWS\system32\hgGyxUMg.dll -> C:\WINDOWS\system32\hgGyxUMg.dll.vir
[05/10/2008, 0:49:48] - File successfully renamed!
[05/10/2008, 0:49:48] - Removing HKLM\...\Browser Helper Objects\{21C63899-6532-40D7-8379-7ED788B98D28}
[05/10/2008, 0:49:48] - Removing HKCR\CLSID\{21C63899-6532-40D7-8379-7ED788B98D28}
[05/10/2008, 0:49:48] - Adding Kill Bit for ActiveX for GUID: {21C63899-6532-40D7-8379-7ED788B98D28}
[05/10/2008, 0:49:48] - Deleting ATLEvents/MSEvents Registry entries
[05/10/2008, 0:49:48] - Removing HKLM\...\Winlogon\Notify\hgGyxUMg
[05/10/2008, 0:49:48] - Searching for Browser Helper Objects:
[05/10/2008, 0:49:48] - BHO 1: {0347C33E-8762-4905-BF09-768834316C61} (HP Print Enhancer)
[05/10/2008, 0:49:48] - BHO 2: {053F9267-DC04-4294-A72C-58F732D338C0} (HP Print Clips)
[05/10/2008, 0:49:48] - BHO 3: {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} (Adobe PDF Reader Link Helper)
[05/10/2008, 0:49:48] - BHO 4: {1D8CE2EA-51C8-478D-8BF0-F77F67258A13} ()
[05/10/2008, 0:49:48] - WARNING: BHO has no default name. Checking for Winlogon reference.
[05/10/2008, 0:49:48] - No filename found. Continuing.
[05/10/2008, 0:49:48] - BHO 5: {4115122B-85FF-4DD3-9515-F075BEDE5EB5} (PBlockHelper Class)
[05/10/2008, 0:49:48] - BHO 6: {53707962-6F74-2D53-2644-206D7942484F} (Spybot-S&D IE Protection)
[05/10/2008, 0:49:48] - BHO 7: {7E4640F7-F4B8-4711-9D1A-24C2D16B6C9C} ()
[05/10/2008, 0:49:48] - WARNING: BHO has no default name. Checking for Winlogon reference.
[05/10/2008, 0:49:48] - No filename found. Continuing.
[05/10/2008, 0:49:48] - BHO 8: {8170D7DC-BDD6-461e-88EB-F047257898C9} (IeMonitorBho Class)
[05/10/2008, 0:49:48] - BHO 9: {9AA2F14F-E956-44B8-8694-A5B615CDF341} (NOW!Imaging)
[05/10/2008, 0:49:48] - BHO 10: {AE7CD045-E861-484f-8273-0445EE161910} (Adobe PDF Conversion Toolbar Helper)
[05/10/2008, 0:49:48] - Finished Searching Browser Helper Objects
[05/10/2008, 0:49:48] - Finishing up...
[05/10/2008, 0:49:48] - A restart is needed.
[05/10/2008, 0:50:24] - Attempting to Restart via STOP error (Blue Screen!)
___________________________________________________________
J'ai ensuite exécuté Combofix dont voici un rapport :
___________________________________________________________
ComboFix 08-05-09.1 - Administrateur 2008-05-10 0:58:30.1 - NTFSx86
Microsoft Windows XP Professionnel 5.1.2600.2.1252.1.1036.18.1206 [GMT -5:00]
Endroit: C:\Documents and Settings\Administrateur\Bureau\ComboFixRename.exe
* Création d'un nouveau point de restauration
[color=red][b]AVERTISSEMENT - LA CONSOLE DE RÉCUPÉRATION N'EST PAS INSTALLÉE SUR CETTE MACHINE !!/b/color
.
(((((((((((((((((((((((((((((((((((( Autres suppressions ))))))))))))))))))))))))))))))))))))))))))))))))
.
((((((((((((((((((((((((((((((((( Point de chargement Reg )))))))))))))))))))))))))))))))))))))))))))))))))
.
.
REGEDIT4
*Note* les ‚l‚ments vides & les ‚l‚ments initiaux l‚gitimes ne sont pas list‚s
*Newly Created Service* - WUAUSERV
.
**************************************************************************
catchme 0.3.1361 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net Rootkit scan 2008-05-10 01:04:13
Windows 5.1.2600 Service Pack 2 NTFS
Balayage processus cach‚s ...
Balayage cach‚ autostart entries ...
Balayage des fichiers cach‚s ...
Scan termin‚ avec succŠs
Les fichiers cach‚s: 0
**************************************************************************
.
--------------------- DLLs a charg‚ sous des processus courants ---------------------
Puis j'ai exécuté hijackthis dont voici le rapport :
________________________________________________________________
Logfile of Trend Micro HijackThis v2.0.0 (BETA)
Scan saved at 01:20:27, on 2008-05-10
Platform: Windows XP SP2 (WinNT 5.01.2600)
Boot mode: Normal
et colles-la dans le cadre de gauche de OTMoveIt2 :
Paste standard List of Files/Folders to be moved.
cliques sur MoveIt! pour lancer la suppression.
le résultat apparaîtra dans le cadre Results.
cliques sur Exit pour fermer.
postes le rapport situé dans C:\\\_OTMoveIt\MovedFiles.
il te sera peut-être demandé de redémarrer le pc pour achever la suppression.
si c'est le cas acceptes par "Yes".
ISBN
Messages postés3Date d'inscriptionsamedi 10 mai 2008StatutMembreDernière intervention10 mai 2008 10 mai 2008 à 10:40
Quelque chose a merdé, ça me donne deux mesages d'erreurs :
Error creating log file
Error creating Restore file
puis dans la fenêtre Results :
Folder move failed. C:\VundoFix Backups scheduled to be moved on reboot.
File move failed. C:\WINDOWS\system32\hgGyxUMg.dll.vir scheduled to be moved on reboot.
OTMoveIt2 by OldTimer - Version 1.0.4.1 log created on 05102008_032808
ensuite, je reboot et j'ai un autre message d'erreur :
Cannot open file \\C_OTMoveIt\MovedFiles±05102008_032808.log
et toujours le même message dans la fenêtre Results
Cette manipulation va relancer combofix .
--> Une fenêtre bleue va apparaître: au message qui apparaît "Type 1 to continue, or 2 to abort" : tape 1 puis valide.
Puis patientes le temps du scan.( Le Bureau va disparaître à plusieurs reprises : c'est normal!)
!!Ne touche à rien tant que le scan n'est pas terminé !!
Note : en fin de scan, il est possible que ComboFix ait besoin de redémarrer le PC pour finaliser la désinfection, laisses-le faire.
Une fois le scan achevé, un rapport va s'afficher : Postes le pour analyse ...
ISBN
Messages postés3Date d'inscriptionsamedi 10 mai 2008StatutMembreDernière intervention10 mai 2008 10 mai 2008 à 16:30
Merci bien sKe, finalement, un pote est passé et a réussi à virer ces deux fichiers. Tout semble fonctionner normalement à présent.
Merci encore !
sKe69
Messages postés21360Date d'inscriptionsamedi 15 mars 2008StatutContributeur sécuritéDernière intervention30 décembre 2012464
>
ISBN
Messages postés3Date d'inscriptionsamedi 10 mai 2008StatutMembreDernière intervention10 mai 2008 10 mai 2008 à 16:36
10 mai 2008 à 10:40
Error creating log file
Error creating Restore file
puis dans la fenêtre Results :
Folder move failed. C:\VundoFix Backups scheduled to be moved on reboot.
File move failed. C:\WINDOWS\system32\hgGyxUMg.dll.vir scheduled to be moved on reboot.
OTMoveIt2 by OldTimer - Version 1.0.4.1 log created on 05102008_032808
ensuite, je reboot et j'ai un autre message d'erreur :
Cannot open file \\C_OTMoveIt\MovedFiles±05102008_032808.log
et toujours le même message dans la fenêtre Results
Merci quand même !