Virus system32, rapport Hijackthis

Chup4chups -  
g!rly Messages postés 18462 Statut Contributeur -
Bonjour, mon antivirus a trouvé un virus dans le system32, j'ai effectué un reformatage mais j'ai l'impression que cela n'a pas suffit, je vous post le rapport Hijackthis effectué aujourd'hui.

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 14:38:36, on 24/05/2008
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16640)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\ehome\ehtray.exe
C:\Program Files\Java\jre1.5.0_06\bin\jusched.exe
C:\Program Files\ATI Technologies\ATI.ACE\cli.exe
C:\WINDOWS\RTHDCPL.EXE
C:\WINDOWS\sm56hlpr.exe
C:\PROGRA~1\Wanadoo\TaskBarIcon.exe
E:\Itunes\iTunesHelper.exe
C:\WINDOWS\system32\ctfmon.exe
C:\PROGRA~1\Wanadoo\EspaceWanadoo.exe
C:\PROGRA~1\Wanadoo\ComComp.exe
C:\PROGRA~1\Wanadoo\Toaster.exe
C:\PROGRA~1\Wanadoo\Inactivity.exe
C:\PROGRA~1\Wanadoo\PollingModule.exe
C:\WINDOWS\System32\ALERTM~1\ALERTM~1.EXE
C:\Program Files\Fichiers communs\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
C:\Program Files\Bonjour\mDNSResponder.exe
C:\WINDOWS\eHome\ehRecvr.exe
C:\WINDOWS\eHome\ehSched.exe
C:\WINDOWS\System32\FTRTSVC.exe
C:\WINDOWS\system32\o2flash.exe
C:\Program Files\iPod\bin\iPodService.exe
C:\WINDOWS\system32\wscntfy.exe
C:\WINDOWS\system32\dllhost.exe
C:\WINDOWS\eHome\ehmsas.exe
C:\Program Files\ATI Technologies\ATI.ACE\cli.exe
C:\Program Files\ATI Technologies\ATI.ACE\cli.exe
G:\uTorrent\uTorrent.exe
C:\Program Files\Mozilla Firefox\firefox.exe
C:\WINDOWS\system32\ntvdm.exe
C:\Program Files\Trend Micro\HijackThis\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.orange.fr/portail
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = https://www.msn.com/fr-fr/?ocid=iehp
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.msn.com/fr-fr/?ocid=iehp
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Wanadoo
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
R3 - URLSearchHook: Search Class - {08C06D61-F1F3-4799-86F8-BE1A89362C85} - C:\PROGRA~1\Wanadoo\SEARCH~1.DLL
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.5.0_06\bin\ssv.dll
O4 - HKLM\..\Run: [ehTray] C:\WINDOWS\ehome\ehtray.exe
O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Program Files\Java\jre1.5.0_06\bin\jusched.exe
O4 - HKLM\..\Run: [ATICCC] "C:\Program Files\ATI Technologies\ATI.ACE\cli.exe" runtime -Delay
O4 - HKLM\..\Run: [RTHDCPL] RTHDCPL.EXE
O4 - HKLM\..\Run: [Alcmtr] ALCMTR.EXE
O4 - HKLM\..\Run: [SMSERIAL] sm56hlpr.exe
O4 - HKLM\..\Run: [WOOWATCH] C:\PROGRA~1\Wanadoo\Watch.exe
O4 - HKLM\..\Run: [WOOTASKBARICON] C:\PROGRA~1\Wanadoo\GestMaj.exe TaskBarIcon.exe
O4 - HKLM\..\Run: [CnxDslTaskBar] "C:\Program Files\Zhongxing\ZTE ZXDSL852\CnxDslTb.exe" "Zhongxing\ZTE ZXDSL852"
O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\QTTask.exe" -atboottime
O4 - HKLM\..\Run: [iTunesHelper] "E:\Itunes\iTunesHelper.exe"
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [WOOKIT] C:\PROGRA~1\Wanadoo\GestMaj.exe EspaceWanadoo.exe
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE LOCAL')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE RÉSEAU')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_06\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_06\bin\ssv.dll
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: Messager Wanadoo - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\PROGRA~1\WANADO~1\Wanadoo Messager.exe
O9 - Extra 'Tools' menuitem: Messager Wanadoo - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\PROGRA~1\WANADO~1\Wanadoo Messager.exe
O9 - Extra button: Wanadoo - {1462651F-F4BA-4C76-A001-C4284D0FE16E} - https://www.orange.fr/portail (file missing) (HKCU)
O17 - HKLM\System\CCS\Services\Tcpip\..\{57EB9D9A-4BD1-44EB-B0D4-98B6F221F2E5}: NameServer = 80.10.246.1 81.253.149.2
O23 - Service: Apple Mobile Device - Apple, Inc. - C:\Program Files\Fichiers communs\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe
O23 - Service: Service Bonjour (Bonjour Service) - Apple Inc. - C:\Program Files\Bonjour\mDNSResponder.exe
O23 - Service: France Telecom Routing Table Service (FTRTSVC) - France Telecom - C:\WINDOWS\System32\FTRTSVC.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Fichiers communs\InstallShield\Driver\1050\Intel 32\IDriverT.exe
O23 - Service: Service de l'iPod (iPod Service) - Apple Inc. - C:\Program Files\iPod\bin\iPodService.exe
O23 - Service: O2Micro Flash Memory (O2Flash) - Unknown owner - C:\WINDOWS\system32\o2flash.exe
A voir également:

8 réponses

g!rly Messages postés 18462 Statut Contributeur 406
 
Salut,

tu n´as aucune protection ? o_Ö !!!

Telecharge et instales l'antivirus Antivir Personal Edition Classic :

->https://www.malekal.com/avira-free-security-antivirus-gratuit/

https://www.avira.com/en/prime

http://mickael.barroux.free.fr/securite/antivir.php
http://speedweb1.free.fr/frames2.php?page=tuto5
<- tutoriel configuration du scanner...

une fois antivir ouvert click surconfiguration et coche la case "expert mode" puis sur l´onglet scanner dans la fenetre du dessous tu va voir : rootkit search click sur le petit + pour deployer et coche la case a coté de ton disk dur
puis click sur configuration en haut a droite; dans la nouvelle fenetre a gauche >scanner > coche "scan all files" et en dessous >scanner priority = High
coche : allow stopping the scanner, comme cela tu peux faire une pause pendant le scan si tu le desir.
puis sur la droite coche les case suivantes :
scan boot sectors of selected drives
scan master boot sectors
scan memory
search foe rootkit before scan
decoche :
ignore off line files
toujours a gauche > scan > deploie > heuristique > macrovirus heuristic = coché et en dessous > win32 heuristic la case coché et high detection level

Je te dis tous ca car j´aimerais que tu performes un scan entier de ta machine a l´aide d´antivir avec les reglages stipulés ci dessus et que tu post le rapport généré ici stp

ps : fais le scan en mode sans echec :

Comment redémarrer en mode sans echec?

Tu redemarre le pc et tapote la touche F8 des le début de l allumage sans t´arrêter.
Une fenêtre sur fond noir va s’ouvrir, tu te déplaces avec les flèches du clavier sur démarrer en mode sans échec puis tape entrée.
Une fois sur le bureau si il n y a pas toutes les couleurs et autres c´est normal!
Ps : si F8 ne marche pas utilise la touche F5.

post le rapport généré

@+
0
Chup4chups
 
Desolé pour le retard... voila le rapport antivir (j'espere que c'est bien ça)

Avira AntiVir Personal
Report file date: dimanche 25 mai 2008 09:57

Scanning for 1286440 virus strains and unwanted programs.

Licensed to: Avira AntiVir PersonalEdition Classic
Serial number: 0000149996-ADJIE-0001
Platform: Windows XP
Windows version: (Service Pack 2) [5.1.2600]
Boot mode: Save mode
Username: Slevin
Computer name: SIMON

Version information:
BUILD.DAT : 8.1.00.296 16479 Bytes 29/04/2008 10:47:00
AVSCAN.EXE : 8.1.2.12 311553 Bytes 24/05/2008 15:37:37
AVSCAN.DLL : 8.1.1.0 53505 Bytes 24/05/2008 15:37:37
LUKE.DLL : 8.1.2.9 151809 Bytes 24/05/2008 15:37:38
LUKERES.DLL : 8.1.2.1 12033 Bytes 24/05/2008 15:37:38
ANTIVIR0.VDF : 6.40.0.0 11030528 Bytes 18/07/2007 13:27:15
ANTIVIR1.VDF : 7.0.3.2 5447168 Bytes 07/03/2008 15:37:38
ANTIVIR2.VDF : 7.0.4.53 1848832 Bytes 17/05/2008 15:37:38
ANTIVIR3.VDF : 7.0.4.86 158720 Bytes 24/05/2008 15:37:38
Engineversion : 8.1.0.46
AEVDF.DLL : 8.1.0.5 102772 Bytes 24/05/2008 15:37:38
AESCRIPT.DLL : 8.1.0.33 266618 Bytes 24/05/2008 15:37:38
AESCN.DLL : 8.1.0.18 119156 Bytes 24/05/2008 15:37:38
AERDL.DLL : 8.1.0.20 418165 Bytes 24/05/2008 15:37:38
AEPACK.DLL : 8.1.1.5 364918 Bytes 24/05/2008 15:37:38
AEOFFICE.DLL : 8.1.0.18 192890 Bytes 24/05/2008 15:37:38
AEHEUR.DLL : 8.1.0.29 1253750 Bytes 24/05/2008 15:37:38
AEHELP.DLL : 8.1.0.14 115063 Bytes 24/05/2008 15:37:38
AEGEN.DLL : 8.1.0.21 303477 Bytes 24/05/2008 15:37:38
AEEMU.DLL : 8.1.0.6 430451 Bytes 24/05/2008 15:37:38
AECORE.DLL : 8.1.0.29 168311 Bytes 24/05/2008 15:37:38
AVWINLL.DLL : 1.0.0.7 14593 Bytes 24/05/2008 15:37:38
AVPREF.DLL : 8.0.0.1 25857 Bytes 24/05/2008 15:37:37
AVREP.DLL : 7.0.0.1 155688 Bytes 16/04/2007 12:16:24
AVREG.DLL : 8.0.0.0 30977 Bytes 24/05/2008 15:37:37
AVARKT.DLL : 1.0.0.23 307457 Bytes 24/05/2008 15:37:37
AVEVTLOG.DLL : 8.0.0.11 114945 Bytes 24/05/2008 15:37:37
SQLITE3.DLL : 3.3.17.1 339968 Bytes 24/05/2008 15:37:38
SMTPLIB.DLL : 1.2.0.19 28929 Bytes 24/05/2008 15:37:38
NETNT.DLL : 8.0.0.1 7937 Bytes 24/05/2008 15:37:38
RCIMAGE.DLL : 8.0.0.35 2371841 Bytes 24/05/2008 15:37:35
RCTEXT.DLL : 8.0.32.0 86273 Bytes 24/05/2008 15:37:35

Configuration settings for the scan:
Jobname..........................: Complete system scan
Configuration file...............: c:\program files\avira\antivir personaledition classic\sysscan.avp
Logging..........................: low
Primary action...................: interactive
Secondary action.................: ignore
Scan master boot sector..........: on
Scan boot sector.................: on
Boot sectors.....................: C:, E:, F:, G:,
Scan memory......................: on
Process scan.....................: on
Scan registry....................: on
Search for rootkits..............: on
Scan all files...................: All files
Scan archives....................: on
Recursion depth..................: 20
Smart extensions.................: on
Macro heuristic..................: on
File heuristic...................: high

Start of the scan: dimanche 25 mai 2008 09:57

Starting search for hidden objects.
The driver could not be initialized.

The scan of running processes will be started
Scan process 'avscan.exe' - '1' Module(s) have been scanned
Scan process 'avcenter.exe' - '1' Module(s) have been scanned
Scan process 'explorer.exe' - '1' Module(s) have been scanned
Scan process 'svchost.exe' - '1' Module(s) have been scanned
Scan process 'svchost.exe' - '1' Module(s) have been scanned
Scan process 'svchost.exe' - '1' Module(s) have been scanned
Scan process 'lsass.exe' - '1' Module(s) have been scanned
Scan process 'services.exe' - '1' Module(s) have been scanned
Scan process 'winlogon.exe' - '1' Module(s) have been scanned
Scan process 'csrss.exe' - '1' Module(s) have been scanned
Scan process 'smss.exe' - '1' Module(s) have been scanned
11 processes with 11 modules were scanned

Starting master boot sector scan:
Master boot sector HD0
[INFO] No virus was found!

Start scanning boot sectors:
Boot sector 'C:\'
[INFO] No virus was found!
Boot sector 'E:\'
[INFO] No virus was found!
Boot sector 'F:\'
[INFO] No virus was found!
Boot sector 'G:\'
[INFO] No virus was found!

Starting to scan the registry.
The registry was scanned ( '35' files ).


Starting the file scan:

Begin scan in 'C:\' <Système>
C:\pagefile.sys
[WARNING] The file could not be opened!
Begin scan in 'E:\' <Programme>
Begin scan in 'F:\' <Média>
Begin scan in 'G:\' <Garage>


End of the scan: dimanche 25 mai 2008 10:43
Used time: 46:09 min

The scan has been done completely.

4546 Scanning directories
105218 Files were scanned
0 viruses and/or unwanted programs were found
0 Files were classified as suspicious:
0 files were deleted
0 files were repaired
0 files were moved to quarantine
0 files were renamed
1 Files cannot be scanned
105218 Files not concerned
710 Archives were scanned
1 Warnings
0 Notes
0
benurrr Messages postés 9766 Statut Contributeur sécurité 107 > Chup4chups
 
salut a vous tient essaye de faire un scan avec sa https://www.malekal.com/slenfbot-still-an-other-irc-bot/
0
g!rly Messages postés 18462 Statut Contributeur 406 > benurrr Messages postés 9766 Statut Contributeur sécurité
 
oublie beurrr
d´ou tu sort?
0
benurrr Messages postés 9766 Statut Contributeur sécurité 107 > g!rly Messages postés 18462 Statut Contributeur
 
salut g!rly moi sdfix ma bien sortie un trojan recalcitrons avec les autre anti trojan pourkoi y'a 1 probleme avec sdfix
0
g!rly Messages postés 18462 Statut Contributeur 406
 
salut,

pas de souci, on est tous en retard...

y a rien a signaler, qu´est ce qui te fais penssser que ca ne va pas ?

@+
0
Chup4chups
 
Mon pc était infecté par un virus chopé sur msn, après reformatage, on m'a indiqué que cela n'était pas suffisant en ce qui concerne ce virus, je me suis donc permis de poser la question ici, de plus j'ai parfois des "blocages" de mon modem.

Je m'explique, le modem marche toujours, il ne clignote pas ni rien mais la connection internet est down, apres ça impossible d'interagir avec le modem, il faut éteindre le pc (lors de l'arrêt de la machine plusieurs message d'erreurs s'affiche) et le pc plante sur l'écran "enregistrement de vos paramètres personnel" ce qui m'oblige a forcer l'arrêt de la machine.
0
g!rly Messages postés 18462 Statut Contributeur 406
 
oui pas cool

passe msnfix :

Téléchargez MSNFix.zip (de !aur3n7) sur votre bureau:
http://sosvirus.changelog.fr/MSNFix.zip
Décompressez-le (clic droit >> Extraire ici) et double cliquer sur le fichier MSNFix.bat.
- Exécutez l'option R.
-- Si l'infection est détectée, un message l'indiquera et il suffira de presser une touche pour lancer le nettoyage

Note :
Si une erreur de suppression est détectée un message s'affichera demandant de redémarrer l'ordinateur afin de terminer les opérations. Dans ce cas il suffit de redémarrer l'ordinateur en mode normal

- Le rapport sera enregistré dans le même dossier que MSNFix sous forme date_heure.txt

Tuto :

https://www.malekal.com/supprimer-virus-desinfecter-pc/

tu as des erreures dans le journale des evenements ?

@+
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
Chup4chups
 
Je viens de lancer MSNFIX apparament l'infection n'est pas presente, voici le rapport :

MSNFix 1.717

C:\Documents and Settings\Slevin\Bureau\MSNFix\MSNFix
Fix exécuté le 25/05/2008 - 17:48:47,21 By Slevin
mode normal

************************ Recherche les fichiers présents

Aucun Fichier trouvé

************************ Recherche les dossiers présents

Aucun dossier trouvé

************************ Fichiers suspects

Aucun Fichier trouvé

************************ HKLM\...\Winlogon\Userinit

Userinit = C:\WINDOWS\system32\userinit.exe,

Important : http://msnfix.changelog.fr/index.php/2008/05/18/32-alerte

------------------------------------------------------------------------
Auteur : !aur3n7 Contact: https://www.ionos.fr/
------------------------------------------------------------------------

--------------------------------------------- END ---------------------------------------------

En revanche, j'ai regardé dans le journal des evenements, j'ai des erreurs dans l'onglet application, ces erreurs se repetent et je crois qu'elles correspondent aux moments ou mon modem se bloque.
0
g!rly Messages postés 18462 Statut Contributeur 406
 
ok

tu as un numero d´erreure a me communiquer ?
0
Chup4chups
 
Je ne sais pas exactement ou le trouver, quand je clic sur propriété de l'erreur j'obtiens ceci :

catégorie (101)

ID évén : 1002

C'est bien ça?
0
g!rly Messages postés 18462 Statut Contributeur 406
 
salut,

regarde ceci :

https://support.microsoft.com/fr-fr/help/285675

dis moi quoi

@+
0