Virus dur à enlever

Fermé
ced0 Messages postés 140 Date d'inscription dimanche 11 septembre 2005 Statut Membre Dernière intervention 22 juin 2016 - 21 mai 2008 à 22:35
Lyonnais92 Messages postés 25159 Date d'inscription vendredi 23 juin 2006 Statut Contributeur sécurité Dernière intervention 16 septembre 2016 - 22 mai 2008 à 07:38
Bonjour,
apparemment j'ai un virus qui vient d'internet explorer, j'ai désinstallé internet explorer mais ça persiste, mon anti-virus Mcafee virusscan ne l'avait pas détecté, j'ai installé à la place Avast 4 qui lui le détecte, mais ne le déplace pas en quarantaine et ne le supprime apparement pas.
j'ai fait un rapport hijack le voici :
Logfile of HijackThis v1.99.1
Scan saved at 22:21:10, on 21/05/2008
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.5730.0013)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
C:\Program Files\Alwil Software\Avast4\ashServ.exe
C:\WINDOWS\system32\tp4mon.exe
C:\Program Files\Java\jre1.6.0_05\bin\jusched.exe
C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\avgas.exe
C:\WINDOWS\system32\rundll32.exe
C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
C:\WINDOWS\system32\ctfmon.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\guard.exe
C:\Program Files\Bonjour\mDNSResponder.exe
C:\WINDOWS\system32\HPZipm12.exe
C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
C:\WINDOWS\explorer.exe
C:\Program Files\Mozilla Firefox\firefox.exe
C:\WINDOWS\system32\wuauclt.exe
C:\WINDOWS\system32\wuauclt.exe
C:\hijackthis\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.google.fr/?gws_rd=ssl
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.msn.com/fr-fr/?ocid=iehp
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = *.local
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.6.0_05\bin\ssv.dll
O2 - BHO: (no name) - {8053AF4F-F35D-4EC6-A411-039EFB515CD8} - C:\WINDOWS\system32\nnnoNgec.dll
O2 - BHO: (no name) - {96A9FC37-4E42-44FF-955D-D47D25A9C50D} - C:\WINDOWS\system32\tuvTnLbY.dll
O3 - Toolbar: (no name) - {0BF43445-2F28-4351-9252-17FE6E806AA0} - (no file)
O4 - HKLM\..\Run: [TrackPointSrv] tp4mon.exe
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre1.6.0_05\bin\jusched.exe"
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe"
O4 - HKLM\..\Run: [!AVG Anti-Spyware] "C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\avgas.exe" /minimized
O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
O4 - HKLM\..\Run: [BM0772339e] Rundll32.exe "C:\WINDOWS\system32\itocpnwg.dll",s
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Restrictions present
O8 - Extra context menu item: E&xport to Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_05\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_05\bin\ssv.dll
O9 - Extra button: Bonjour - {7F9DB11C-E358-4ca6-A83D-ACC663939424} - C:\Program Files\Bonjour\ExplorerPlugin.dll
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing)
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing)
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O10 - Unknown file in Winsock LSP: c:\program files\bonjour\mdnsnsp.dll
O11 - Options group: [INTERNATIONAL] International*
O16 - DPF: {084DAC27-6FA3-4F55-9005-033F2F102F5C} (ITPPDiagIE Class) - http://data.jeuxclassiques.com/npwwg.cab
O16 - DPF: {2DAD3559-2923-4935-AD49-B673D2539944} (IASRunner Class) - https://support.lenovo.com/fr/en/
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://fpdownload2.macromedia.com/get/shockwave/cabs/flash/swflash.cab
O16 - DPF: {E8F628B5-259A-4734-97EE-BA914D7BE941} (Driver Agent ActiveX Control) - https://driveragent.com/files/driveragent.cab
O20 - Winlogon Notify: nnnoNgec - C:\WINDOWS\SYSTEM32\nnnoNgec.dll
O21 - SSODL: WPDShServiceObj - {AAA288BA-9A4C-45B0-95D7-94D524869DB5} - C:\WINDOWS\system32\WPDShServiceObj.dll
O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
O23 - Service: avast! Antivirus - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashServ.exe
O23 - Service: avast! Mail Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe" /service (file missing)
O23 - Service: avast! Web Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe" /service (file missing)
O23 - Service: AVG Anti-Spyware Guard - GRISOFT s.r.o. - C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\guard.exe
O23 - Service: Service Bonjour (Bonjour Service) - Apple Inc. - C:\Program Files\Bonjour\mDNSResponder.exe
O23 - Service: McAfee SystemGuards (McSysmon) - Unknown owner - C:\PROGRA~1\McAfee\VIRUSS~1\mcsysmon.exe (file missing)
O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\system32\HPZipm12.exe


J'ai essayer vundofix qui n'a rien détecté, je réessaie, parce qu'iul y a l'air d'y avoir du mieux. Avant je ne pouvais plus chercher sur google, sur firefox, et il me refusait l'accès aux mises à jour automatiques de windows. Pour l'instant, apparemment le centre de sécurité me laisse tranquille et je peux à nouveau rechercher sur google, mais l'alerte virus continue. Cheval de troie win32:vundo@dll.
Je cherche une solution. Merci.
A voir également:

13 réponses

-Shadow- Messages postés 2149 Date d'inscription jeudi 1 mai 2008 Statut Membre Dernière intervention 17 juin 2023 269
21 mai 2008 à 22:39
Bonsoir
coche ces cases et clique sur Fix Checked.
O2 - BHO: (no name) - {8053AF4F-F35D-4EC6-A411-039EFB515CD8} - C:\WINDOWS\system32\nnnoNgec.dll 
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = *.local 
O2 - BHO: (no name) - {96A9FC37-4E42-44FF-955D-D47D25A9C50D} - C:\WINDOWS\system32\tuvTnLbY.dll
O3 - Toolbar: (no name) - {0BF43445-2F28-4351-9252-17FE6E806AA0} - (no file) 
O4 - HKLM\..\Run: [BM0772339e] Rundll32.exe "C:\WINDOWS\system32\itocpnwg.dll",s 

Ensuite, dans exécuter tape:
regsvr32 -u C:\WINDOWS\system32\nnnoNgec.dll 
regsvr32 -u C:\WINDOWS\system32\tuvTnLbY.dll
regsvr32 -u C:\WINDOWS\system32\itocpnwg.dll

Après tu effaces ces fichiers:
C:\WINDOWS\system32\itocpnwg.dll
C:\WINDOWS\system32\tuvTnLbY.dll
C:\WINDOWS\system32\nnnoNgec.dll 

A+
0
ced0 Messages postés 140 Date d'inscription dimanche 11 septembre 2005 Statut Membre Dernière intervention 22 juin 2016 8
21 mai 2008 à 22:58
merci pour la réponse mais quelles cases à cochées ???
0
-Shadow- Messages postés 2149 Date d'inscription jeudi 1 mai 2008 Statut Membre Dernière intervention 17 juin 2023 269 > ced0 Messages postés 140 Date d'inscription dimanche 11 septembre 2005 Statut Membre Dernière intervention 22 juin 2016
21 mai 2008 à 23:06
Dans HijackThis, pardi!

lol
0
ced0 Messages postés 140 Date d'inscription dimanche 11 septembre 2005 Statut Membre Dernière intervention 22 juin 2016 8
21 mai 2008 à 23:36
j'ai coché
mais dans executer ça marche pas
puis pour les effacer, il y en a plus qu'un c'est : C:\WINDOWS\system32\nnnoNgec.dll
il ne veut pas le supprimer en disant qu'un programme l'utilise.
???
0
-Darkneo- Messages postés 10 Date d'inscription jeudi 15 mai 2008 Statut Membre Dernière intervention 28 mai 2008
21 mai 2008 à 22:41
Salut!

Oula beaucoup de truc bizarre.... notamment ton tp4mon.exe dans system32 et mDNSResponder.exe dans c:\prog files\Bonjour (oO')

essaye deja de terminé ces processus et de lancer ton scan... si Avast ne peut pas le supprimé c'est qurement parcequ'il est lancé...

Sinon démarre en mmode sans echec, termine tous les processus et lance un scan... tu verra bien ce qu'il te dit...

++
0
ced0 Messages postés 140 Date d'inscription dimanche 11 septembre 2005 Statut Membre Dernière intervention 22 juin 2016 8
21 mai 2008 à 23:38
salut
tp4mon.exe c'est pour la souris de mon thinkpad et Bonjour c'est un logiciel de partage d'imprimante
0
-Shadow- Messages postés 2149 Date d'inscription jeudi 1 mai 2008 Statut Membre Dernière intervention 17 juin 2023 269
21 mai 2008 à 22:44
Pour tp4mon:
https://www.processlibrary.com/en/search?q=tp4mon

Pour C:\Program Files\Bonjour si mes souvenirs sont bons c'est pour son FAI. <-- ne surtout pas effacer.
0
Lyonnais92 Messages postés 25159 Date d'inscription vendredi 23 juin 2006 Statut Contributeur sécurité Dernière intervention 16 septembre 2016 1 536
21 mai 2008 à 23:46
Bonsoir,

-shadow-, Virtumundobegone puis Malwarebytes' Anti-Malware (MBAM)

puis Hijackthis pour voir où tu en es.

je te laisse chercher les canned de ces 2 outils.
0
ced0 Messages postés 140 Date d'inscription dimanche 11 septembre 2005 Statut Membre Dernière intervention 22 juin 2016 8
22 mai 2008 à 00:00
merci, mais ton virtumundobegone est en train de planter mon système, windows ne redémarre plus !!!! il est bloqué sur le logo windows xp avec deux carrés bleus dans la barre d'avancement !
0
ced0 Messages postés 140 Date d'inscription dimanche 11 septembre 2005 Statut Membre Dernière intervention 22 juin 2016 8
22 mai 2008 à 00:04
pfff je suis en mode sans échec maintenant, qu'est-ce que je fais ???
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
Lyonnais92 Messages postés 25159 Date d'inscription vendredi 23 juin 2006 Statut Contributeur sécurité Dernière intervention 16 septembre 2016 1 536
22 mai 2008 à 00:06
Re,

tu as un autre ordi que tu communiques ?

Pas d'avancement ?
0
ced0 Messages postés 140 Date d'inscription dimanche 11 septembre 2005 Statut Membre Dernière intervention 22 juin 2016 8
22 mai 2008 à 00:09
le virus est sur un portable thinkpad A31 avec windows xp pro, là je suis sur un mac, beaucoup plus efficace et sûr
c'est bon ça redémarre je t'envoie le rapport VBG
à suivre,
merci de rester connecté avec moi
:-)
0
Lyonnais92 Messages postés 25159 Date d'inscription vendredi 23 juin 2006 Statut Contributeur sécurité Dernière intervention 16 septembre 2016 1 536
22 mai 2008 à 00:08
Re,

fais redémarrer en mode normal.

Toujours bloqué ?
0
ced0 Messages postés 140 Date d'inscription dimanche 11 septembre 2005 Statut Membre Dernière intervention 22 juin 2016 8
22 mai 2008 à 00:14
voici le rapport vbg

[05/21/2008, 23:53:05] - VirtumundoBeGone v1.5 ( "C:\Documents and Settings\user\Bureau\logiciels inutiles\VirtumundoBeGone.exe" )
[05/21/2008, 23:53:15] - Detected System Information:
[05/21/2008, 23:53:16] - Windows Version: 5.1.2600, Service Pack 2
[05/21/2008, 23:53:16] - Current Username: user (Admin)
[05/21/2008, 23:53:16] - Windows is in NORMAL mode.
[05/21/2008, 23:53:16] - Searching for Browser Helper Objects:
[05/21/2008, 23:53:16] - BHO 1: {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} (SSVHelper Class)
[05/21/2008, 23:53:16] - BHO 2: {8053AF4F-F35D-4EC6-A411-039EFB515CD8} ()
[05/21/2008, 23:53:16] - WARNING: BHO has no default name. Checking for Winlogon reference.
[05/21/2008, 23:53:16] - Checking for HKLM\...\Winlogon\Notify\nnnoNgec
[05/21/2008, 23:53:16] - Found: HKLM\...\Winlogon\Notify\nnnoNgec - This is probably Virtumundo.
[05/21/2008, 23:53:16] - Assigning {8053AF4F-F35D-4EC6-A411-039EFB515CD8} MSEvents Object
[05/21/2008, 23:53:16] - BHO list has been changed! Starting over...
[05/21/2008, 23:53:16] - BHO 1: {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} (SSVHelper Class)
[05/21/2008, 23:53:16] - BHO 2: {8053AF4F-F35D-4EC6-A411-039EFB515CD8} (MSEvents Object)
[05/21/2008, 23:53:16] - ALERT: Found MSEvents Object!
[05/21/2008, 23:53:16] - Finished Searching Browser Helper Objects
[05/21/2008, 23:53:16] - *** Detected MSEvents Object
[05/21/2008, 23:53:16] - Trying to remove MSEvents Object...
[05/21/2008, 23:53:17] - Terminating Process: IEXPLORE.EXE
[05/21/2008, 23:53:18] - Terminating Process: RUNDLL32.EXE
[05/21/2008, 23:53:18] - Disabling Automatic Shell Restart
[05/21/2008, 23:53:18] - Terminating Process: EXPLORER.EXE
[05/21/2008, 23:53:19] - Suspending the NT Session Manager System Service
[05/21/2008, 23:53:19] - Terminating Windows NT Logon/Logoff Manager
[05/21/2008, 23:53:19] - Re-enabling Automatic Shell Restart
[05/21/2008, 23:53:19] - File to disable: C:\WINDOWS\system32\nnnoNgec.dll
[05/21/2008, 23:53:19] - Renaming C:\WINDOWS\system32\nnnoNgec.dll -> C:\WINDOWS\system32\nnnoNgec.dll.vir
[05/21/2008, 23:53:20] - File successfully renamed!
[05/21/2008, 23:53:20] - Removing HKLM\...\Browser Helper Objects\{8053AF4F-F35D-4EC6-A411-039EFB515CD8}
[05/21/2008, 23:53:20] - Removing HKCR\CLSID\{8053AF4F-F35D-4EC6-A411-039EFB515CD8}
[05/21/2008, 23:53:20] - Adding Kill Bit for ActiveX for GUID: {8053AF4F-F35D-4EC6-A411-039EFB515CD8}
[05/21/2008, 23:53:20] - Deleting ATLEvents/MSEvents Registry entries
[05/21/2008, 23:53:20] - Removing HKLM\...\Winlogon\Notify\nnnoNgec
[05/21/2008, 23:53:20] - Searching for Browser Helper Objects:
[05/21/2008, 23:53:20] - BHO 1: {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} (SSVHelper Class)
[05/21/2008, 23:53:20] - Finished Searching Browser Helper Objects
[05/21/2008, 23:53:20] - Finishing up...
[05/21/2008, 23:53:20] - A restart is needed.
[05/21/2008, 23:53:32] - Attempting to Restart via STOP error (Blue Screen!)

[05/22/2008, 0:05:52] - VirtumundoBeGone v1.5 ( "C:\Documents and Settings\user\Bureau\logiciels inutiles\VirtumundoBeGone.exe" )
[05/22/2008, 0:06:02] - Detected System Information:
[05/22/2008, 0:06:02] - Windows Version: 5.1.2600, Service Pack 2
[05/22/2008, 0:06:02] - Current Username: user (Admin)
[05/22/2008, 0:06:02] - Windows is in SAFE mode with Networking.
[05/22/2008, 0:06:02] - Searching for Browser Helper Objects:
[05/22/2008, 0:06:02] - BHO 1: {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} (SSVHelper Class)
[05/22/2008, 0:06:02] - Finished Searching Browser Helper Objects
[05/22/2008, 0:06:02] - Finishing up...
[05/22/2008, 0:06:02] - Nothing found! Exiting...

et voici un nouveau hijack si ça peut te servir
Logfile of HijackThis v1.99.1
Scan saved at 00:13:49, on 22/05/2008
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16640)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
C:\Program Files\Alwil Software\Avast4\ashServ.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\tp4mon.exe
C:\Program Files\Java\jre1.6.0_05\bin\jusched.exe
C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\avgas.exe
C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
C:\WINDOWS\system32\ctfmon.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\guard.exe
C:\Program Files\Bonjour\mDNSResponder.exe
C:\WINDOWS\system32\HPZipm12.exe
C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
C:\WINDOWS\system32\wuauclt.exe
C:\Program Files\Mozilla Firefox\firefox.exe
C:\hijackthis\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.google.fr/?gws_rd=ssl
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = https://www.msn.com/fr-fr/?ocid=iehp
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.msn.com/fr-fr/?ocid=iehp
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.6.0_05\bin\ssv.dll
O4 - HKLM\..\Run: [TrackPointSrv] tp4mon.exe
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre1.6.0_05\bin\jusched.exe"
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe"
O4 - HKLM\..\Run: [!AVG Anti-Spyware] "C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\avgas.exe" /minimized
O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Restrictions present
O8 - Extra context menu item: E&xport to Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_05\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_05\bin\ssv.dll
O9 - Extra button: Bonjour - {7F9DB11C-E358-4ca6-A83D-ACC663939424} - C:\Program Files\Bonjour\ExplorerPlugin.dll
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing)
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing)
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O10 - Unknown file in Winsock LSP: c:\program files\bonjour\mdnsnsp.dll
O11 - Options group: [INTERNATIONAL] International*
O16 - DPF: {084DAC27-6FA3-4F55-9005-033F2F102F5C} (ITPPDiagIE Class) - http://data.jeuxclassiques.com/npwwg.cab
O16 - DPF: {2DAD3559-2923-4935-AD49-B673D2539944} (IASRunner Class) - https://support.lenovo.com/fr/en/
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://fpdownload2.macromedia.com/get/shockwave/cabs/flash/swflash.cab
O16 - DPF: {E8F628B5-259A-4734-97EE-BA914D7BE941} (Driver Agent ActiveX Control) - https://driveragent.com/files/driveragent.cab
O21 - SSODL: WPDShServiceObj - {AAA288BA-9A4C-45B0-95D7-94D524869DB5} - C:\WINDOWS\system32\WPDShServiceObj.dll
O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
O23 - Service: avast! Antivirus - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashServ.exe
O23 - Service: avast! Mail Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe" /service (file missing)
O23 - Service: avast! Web Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe" /service (file missing)
O23 - Service: AVG Anti-Spyware Guard - GRISOFT s.r.o. - C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\guard.exe
O23 - Service: Service Bonjour (Bonjour Service) - Apple Inc. - C:\Program Files\Bonjour\mDNSResponder.exe
O23 - Service: McAfee SystemGuards (McSysmon) - Unknown owner - C:\PROGRA~1\McAfee\VIRUSS~1\mcsysmon.exe (file missing)
O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\system32\HPZipm12.exe
0
Lyonnais92 Messages postés 25159 Date d'inscription vendredi 23 juin 2006 Statut Contributeur sécurité Dernière intervention 16 septembre 2016 1 536
22 mai 2008 à 00:13
Re,

pour MBAM, tu fais comme ça :

1) Imprime ces instructions car il faudra fermer toutes les fenêtres et applications lors de l'installation et de l'analyse.

2) Télécharge Malwarebytes' Anti-Malware (MBAM) et enregistre le sur ton Bureau à partir de ce lien :

https://www.malwarebytes.com/

3) A la fin du téléchargement, ferme toutes les fenêtres et programmes, y compris celui-ci.

4) Double-clique sur l'icône Download_mbam-setup.exe sur ton bureau pour démarrer le programme d'installation.

5) Pendant l'installation, suis les indications (en particulier le choix de la langue et l'autorisation d'accession à Internet). N'apporte aucune modification aux réglages par défaut et, en fin d'installation, vérifie que les options Update Malwarebytes' Anti-Malware et Launch Malwarebytes' Anti-Malware sont cochées.

6) MBAM démarrera automatiquement et enverra un message demandant à mettre à jour le programme avant de lancer une analyse. Comme MBAM se met automatiquement à jour en fin d'installation, clique sur OK pour fermer la boîte de dialogue. La fenêtre principale de MBAM s'affiche :

7) Dans l'onglet analyse, vérifie que "Exécuter un examen complet" est coché et clique sur le bouton Rechercher pour démarrer l'analyse.

8) MBAM analyse ton ordinateur. L'analyse peut prendre un certain temps. Il suffit de vérifier de temps en temps son avancement.

9) A la fin de l'analyse, un message s'affiche indiquant la fin de l'analyse. Clique sur OK pour poursuivre.

10) Si des malwares ont été détectés, leur liste s'affiche.
En cliquant sur Suppression (?) , MBAM va détruire les fichiers et clés de registre et en mettre une copie dans la quarantaine.

11) MBAM va ouvrir le Bloc-notes et y copier le rapport d'analyse. Ferme le Bloc-notes. (Le rapport peut être retrouvé sous l'onglet Rapports/logs)

12) Ferme MBAM en cliquant sur Quitter.

13) Poste le rapport dans ta réponse avec un nouveau rapport Hijackthis.
0
ced0 Messages postés 140 Date d'inscription dimanche 11 septembre 2005 Statut Membre Dernière intervention 22 juin 2016 8
22 mai 2008 à 00:25
c'est en train d'analyser......
0
Lyonnais92 Messages postés 25159 Date d'inscription vendredi 23 juin 2006 Statut Contributeur sécurité Dernière intervention 16 septembre 2016 1 536
22 mai 2008 à 00:26
Re,

On se croise.

Ca peut être très très long.
0
ced0 Messages postés 140 Date d'inscription dimanche 11 septembre 2005 Statut Membre Dernière intervention 22 juin 2016 8
22 mai 2008 à 00:52
voici le rapport 11 fichiers infectés :
Malwarebytes' Anti-Malware 1.12
Version de la base de données: 775

Type de recherche: Examen complet (C:\|)
Eléments examinés: 70327
Temps écoulé: 22 minute(s), 57 second(s)

Processus mémoire infecté(s): 0
Module(s) mémoire infecté(s): 0
Clé(s) du Registre infectée(s): 7
Valeur(s) du Registre infectée(s): 0
Elément(s) de données du Registre infecté(s): 0
Dossier(s) infecté(s): 0
Fichier(s) infecté(s): 4

Processus mémoire infecté(s):
(Aucun élément nuisible détecté)

Module(s) mémoire infecté(s):
(Aucun élément nuisible détecté)

Clé(s) du Registre infectée(s):
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\aoprndtws (Malware.Trace) -> Quarantined and deleted successfully.
HKEY_CURRENT_USER\Software\Microsoft\affri (Malware.Trace) -> Quarantined and deleted successfully.
HKEY_CURRENT_USER\Software\Microsoft\rdfa (Trojan.Vundo) -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\affri (Malware.Trace) -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\MS Juan (Malware.Trace) -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\FCOVM (Trojan.Vundo) -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\RemoveRP (Trojan.Vundo) -> Quarantined and deleted successfully.

Valeur(s) du Registre infectée(s):
(Aucun élément nuisible détecté)

Elément(s) de données du Registre infecté(s):
(Aucun élément nuisible détecté)


et voici le nouveau hijack :
Logfile of HijackThis v1.99.1
Scan saved at 00:51:51, on 22/05/2008
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16640)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
C:\Program Files\Alwil Software\Avast4\ashServ.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\tp4mon.exe
C:\Program Files\Java\jre1.6.0_05\bin\jusched.exe
C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\avgas.exe
C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
C:\WINDOWS\system32\ctfmon.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\guard.exe
C:\Program Files\Bonjour\mDNSResponder.exe
C:\WINDOWS\system32\HPZipm12.exe
C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
C:\Program Files\Mozilla Firefox\firefox.exe
C:\WINDOWS\system32\wuauclt.exe
C:\hijackthis\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.google.fr/?gws_rd=ssl
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = https://www.msn.com/fr-fr/?ocid=iehp
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.msn.com/fr-fr/?ocid=iehp
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.6.0_05\bin\ssv.dll
O4 - HKLM\..\Run: [TrackPointSrv] tp4mon.exe
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre1.6.0_05\bin\jusched.exe"
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe"
O4 - HKLM\..\Run: [!AVG Anti-Spyware] "C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\avgas.exe" /minimized
O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Restrictions present
O8 - Extra context menu item: E&xport to Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_05\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_05\bin\ssv.dll
O9 - Extra button: Bonjour - {7F9DB11C-E358-4ca6-A83D-ACC663939424} - C:\Program Files\Bonjour\ExplorerPlugin.dll
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing)
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing)
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O10 - Unknown file in Winsock LSP: c:\program files\bonjour\mdnsnsp.dll
O11 - Options group: [INTERNATIONAL] International*
O16 - DPF: {084DAC27-6FA3-4F55-9005-033F2F102F5C} (ITPPDiagIE Class) - http://data.jeuxclassiques.com/npwwg.cab
O16 - DPF: {2DAD3559-2923-4935-AD49-B673D2539944} (IASRunner Class) - https://support.lenovo.com/fr/en/
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://fpdownload2.macromedia.com/get/shockwave/cabs/flash/swflash.cab
O16 - DPF: {E8F628B5-259A-4734-97EE-BA914D7BE941} (Driver Agent ActiveX Control) - https://driveragent.com/files/driveragent.cab
O21 - SSODL: WPDShServiceObj - {AAA288BA-9A4C-45B0-95D7-94D524869DB5} - C:\WINDOWS\system32\WPDShServiceObj.dll
O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
O23 - Service: avast! Antivirus - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashServ.exe
O23 - Service: avast! Mail Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe" /service (file missing)
O23 - Service: avast! Web Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe" /service (file missing)
O23 - Service: AVG Anti-Spyware Guard - GRISOFT s.r.o. - C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\guard.exe
O23 - Service: Service Bonjour (Bonjour Service) - Apple Inc. - C:\Program Files\Bonjour\mDNSResponder.exe
O23 - Service: McAfee SystemGuards (McSysmon) - Unknown owner - C:\PROGRA~1\McAfee\VIRUSS~1\mcsysmon.exe (file missing)
O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\system32\HPZipm12.exe
0
Lyonnais92 Messages postés 25159 Date d'inscription vendredi 23 juin 2006 Statut Contributeur sécurité Dernière intervention 16 septembre 2016 1 536
22 mai 2008 à 01:01
Re,

encore des soucis ?
0
ced0 Messages postés 140 Date d'inscription dimanche 11 septembre 2005 Statut Membre Dernière intervention 22 juin 2016 8
22 mai 2008 à 01:05
ben je sais pas
tout est nettoyé ???
0
ced0 Messages postés 140 Date d'inscription dimanche 11 septembre 2005 Statut Membre Dernière intervention 22 juin 2016 8
22 mai 2008 à 01:16
j'ai des fichiers infectés dans la zone de quarantaine d'avast j'en fais quoi ????
0
ced0 Messages postés 140 Date d'inscription dimanche 11 septembre 2005 Statut Membre Dernière intervention 22 juin 2016 8 > ced0 Messages postés 140 Date d'inscription dimanche 11 septembre 2005 Statut Membre Dernière intervention 22 juin 2016
22 mai 2008 à 01:27
les fichiers sont :
C:\WINDOWS\SYSTEM32\BDPYTGEM.DLL (Win32:Vundo@dll[Trj])
C:\WINDOWS\SYSTEM32\FTUEHLGT.DLL (Win32:Vundo@dll[Trj])
C:\WINDOWS\system32\kernel32.dll
C:\Program Files\Alwil Software\Avast4\DATA\moved\udpboaqy.dll (Win32:Vundo@dll[Trj])
C:\WINDOWS\system32\winsock.dll
C:\WINDOWS\system32\wsock32.dll
0
Lyonnais92 Messages postés 25159 Date d'inscription vendredi 23 juin 2006 Statut Contributeur sécurité Dernière intervention 16 septembre 2016 1 536
22 mai 2008 à 01:18
Re,

le rapport Hijackthis est propre.

Avast te décèle encore quelque chose ?

L'ordi a des dysfonctionnements ?

Si tout est OK, nettoyage des outils et retour à la vie normale.

Il y a un outil pour nettoyer les outils.
0
Lyonnais92 Messages postés 25159 Date d'inscription vendredi 23 juin 2006 Statut Contributeur sécurité Dernière intervention 16 septembre 2016 1 536
22 mai 2008 à 01:23
Re,

vide la quarantaine d'Avast.

les autres aussi.

Tu sais prendre un point de restauration ?
0
ced0 Messages postés 140 Date d'inscription dimanche 11 septembre 2005 Statut Membre Dernière intervention 22 juin 2016 8
22 mai 2008 à 01:29
je supprime les fichiers infectés
non je sais pas prendre un point de restauration, je sais m^me pas ce que c'est
0
Lyonnais92 Messages postés 25159 Date d'inscription vendredi 23 juin 2006 Statut Contributeur sécurité Dernière intervention 16 septembre 2016 1 536
22 mai 2008 à 01:31
Re,

OK, on verra ça au jour.
0
ced0 Messages postés 140 Date d'inscription dimanche 11 septembre 2005 Statut Membre Dernière intervention 22 juin 2016 8
22 mai 2008 à 01:34
merci et bravo
super pour ton assistance en ligne
et dire qu'en septembre je commence une formation à l'AFPA pour TSSI (technicien supérieur en support informatique) j'ai encore tout à apprendre
je sais pas encore ce que ce sont que les outils et comment on les nettoie mais c'est pt'êt pas important
sur ce encore merci et bonne nuit le lyonnais
je suis d'ambérieu pour ma part et ex-lyonnais
0
Lyonnais92 Messages postés 25159 Date d'inscription vendredi 23 juin 2006 Statut Contributeur sécurité Dernière intervention 16 septembre 2016 1 536
22 mai 2008 à 07:38
Bonjour,

en Dombes ou en Bugey ?

_____________

Ouvre ce lien :

http://service1.symantec.com/SUPPORT/INTER/tsgeninfointl.nsf/fr_docid/20020830101856924

dans un premier temps tu le suis pour désactiver la restauration système.

Tu fermes la fenêtre.

Dans un deuxième temps, tu le suis pour réactiver la restauration.

______________

Le nettoyage des outils est important. Il est inutile de conserver des fichiers inutiles. Surtout que certains ont des fonctionnalités dangereuses mises dans de mauvaises mains.

* Télécharge ToolsCleaner de A.Roshtein sur ton Bureau.

http://a-rothstein.changelog.fr/TC/ToolsCleaner2.exe
hxxp://pagesperso-orange.fr/AceRothstein/ToolsCleaner2.exe

* Clique sur Recherche et laisse le scan se terminer.

* Clique, sur Suppression pour finaliser.

* Tu peux, si tu le souhaites, te servir des Options facultatives.

* Clique sur Quitter, pour que le rapport puisse se créer.

* Poste moi le rapport (TCleaner.txt) qui se trouve à la racine de ton disque dur( C:\).

________________

Je n'ai pas encore vu de formation à la désinfection et en particulier au diagnostic et aux outils de la désinfection.
0