PC infecté par Win32 vundo@dll

Résolu
valerie -  
 valerie -
Bonjour,

Le Pc de mon fils est infecté par ce virus, et je n'arrive pas à m'en débarrasser.
Quelqu'un peut-il m'aider ?
J'ai déjà téléchargé hijackthis mais après je ne sais pas ce qu'il faut faire.

D'avance merci
A voir également:

55 réponses

totobetourne Messages postés 5677 Statut Membre 65
 
a ce que je vois le pare feu windows se desactive mais pour le reste il se desinstalle mais je dis peut etre une grosse betise.

Par contre j'ai désinstallé norton
donc tu as comme pare feu celui de windows ou rien, pense a en telecharger un.

pour tes 14 fichiers infectes c est peut etre des faux positifs, cela arrive.
je te conseillerai de desinstaller avast et passer a antivir et de refaire un scan.
0
papyber Messages postés 6430 Statut Contributeur sécurité 257
 
valerie, désolé j'étais en déplacement professionnel hier

désinstalles, si tu le peux,
PermissionResearch
c'est un rogue qui t'infecte

on va continuer cette désinfection
Télécharge ComboFix.exe (par sUBs) sur ton Bureau
http://download.bleepingcomputer.com/sUBs/ComboFix.exe
Tutoriel officiel de ComboFix, afin de l’utiliser correctement
https://www.bleepingcomputer.com/combofix/fr/comment-utiliser-combofix
Désactive ton antivirus, antispyware, et Spybot-S&D (résident) durant l'utilisation de ComboFix. Merci. Tu le réactiveras ensuite, en fin de désinfection.
Voir ici comment désactiver tes protections
https://forum.pcastuces.com/default.asp
Double clique sur ComboFix.exe (ComboFix)
Tape 1 puis tape sur Entrée
A noter: une fois que ComboFix est lancé, il ne faut pas cliquer dans la fenêtre de ComboFix car cela pourrait entraîner un plantage du programme.
Il est recommandé de laisser l'outil analyser et nettoyer le PC sans utiliser quoi que ce soit d'autre...
A la fin de l’analyse, un rapport apparaîtra. Copie/colle ce rapport dans ta prochaine réponse
Si le rapport n'apparaît pas, tu le trouves ici, à la racine de ton Système, en principe : C:\ComboFix.txt (C:\ComboFix)

0
valerie
 
ComboFix 08-05-28.4 - admin 2008-05-29 14:41:09.6 - NTFSx86
Microsoft Windows XP Édition familiale 5.1.2600.2.1252.1.1036.18.167 [GMT 2:00]
Endroit: C:\DOCUME~1\admin\MESDOC~1\prénom.nom\combofix.exe

[color=red][b]AVERTISSEMENT - LA CONSOLE DE RÉCUPÉRATION N'EST PAS INSTALLÉE SUR CETTE MACHINE !!
0
papyber Messages postés 6430 Statut Contributeur sécurité 257
 
le rapport est incomplet...
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
valerie
 
merci de prendre le temps de m'aider, et voici le rapport Combofix, mais à l'étape 38 l'ordinateur plante
aurais-je fais une bourde ????

ComboFix 08-05-28.4 - admin 2008-05-29 14:41:09.6 - NTFSx86
Microsoft Windows XP Édition familiale 5.1.2600.2.1252.1.1036.18.167 [GMT 2:00]
Endroit: C:\DOCUME~1\admin\MESDOC~1\prénom.nom\combofix.exe

[color=red][b]AVERTISSEMENT - LA CONSOLE DE RÉCUPÉRATION N'EST PAS INSTALLÉE SUR CETTE MACHINE !!
0
papyber Messages postés 6430 Statut Contributeur sécurité 257
 
il faut que tu installes ComboFix sur ton bureau et pas dans "mes documents"

regarde si tu as un rapport complet ici et poste le moi
C:\ComboFix

si non recommence en l'installant comme indiqué sur le tuto que je t'ai fourni
extrait:
Cliquez sur le bouton Enregistrer, puis lorsqu'il vous est demandé à quel emplacement l'enregistrer, assurez-vous de l'enregistrer directement sur votre Bureau Windows.

https://www.bleepingcomputer.com/combofix/fr/comment-utiliser-combofix#use
0
valerie
 
Bonjour,

Désolée mais j'étais absente hier
Petit souci, ce matin je ne peux plus avoir de connection avec le PC de mon fils, et certains programmes qu'il a mis m'empêchent de réinstaller orange. Je nettoie tout ça, puis je lance l'analyse Combofix, qui est très longue à effectuer.

Je te copie/colle le rapport dès que terminé (je n'avais pas lu correctement le tutoriel ce qui explique le cafouillage).

Merci encore
0
valerie
 
rebonjour Papyber

le scan est en cours depuis ce matin et pas encore terminé ...
est-ce normal ?
Il est arrêté à étape 43 puis c'est écrit
C:\combofix\DirRoot

je ne veux pas être ennuyeuse, mais comme je n'y connais rien
0
papyber Messages postés 6430 Statut Contributeur sécurité 257
 
pas vraiment non...
supprime ComboFix
on va faire encore autrement
Antivirus puissant à utiliser en "mode sans échec" sur les cas difficiles où il est souvent d'une grande efficacité;

Étape 1:
Télécharge eScan Antivirus Toolkit ici. Sauvegarde-le sur ton Bureau.

http://www.spywareinfo.dk/download/mwav.exe

Avant de lancer le programme, il faut le mettre à jour tel qu'indiqué à l'étape 2.

Étape 2:
Voici comment mettre l'outil à jour :

1.) Double-clique le fichier mwav.exe qui se trouve sur le Bureau ; dé zippe les fichiers dans le nouveau dossier suggéré (C:\Kaspersky). Le programme va se lancer, et tu dois le quitter (clique sur "Exit" puis "Exit").

2.) Double-clique sur le Poste de travail, puis double-clique sur le lecteur principal (habituellement C:\), Double-clique sur le dossier Kaspersky ; ensuite, double-clique sur le fichier kavupd.exe. Tu verras maintenant une fenêtre DOS apparaître, et la mise à jour se complètera en quelques minutes.

3.) Lorsque la mise à jour sera complétée, tu verras "Press any key to continue" ; tape sur une clé pour continuer. Deux nouveaux répertoires (dossiers) ont été créés lors de la mise à jour (C:\Bases et C:\Downloads).

4.) Sélectionne/copie tous les fichiers présents dans le dossier C:\Downloads, puis colle-les dans le dossier C:\Kaspersky. Accepte à l'invite de remplacer les fichiers existants.

Ne pas lancer le Scan tout de suite !

Étape 3:
Redémarre en mode Sans Échec :
1) Redémarre ton ordi
2) Tapote la touche F8 immédiatement, (F5 sur certains PC) juste après le "Bip"
3) Tu verras un écran avec options de démarrage apparaître
4) Choisi la première option : Sans Échec, et valide avec "Entrée"
5) Choisi ton compte régulier, et non Administrateur

Étape 4:
Du mode Sans Échec, voici comment utiliser le programme :

1.) Pour lancer "eScan Antivirus Toolkit", trouve le fichier mwavScan.com situé dans le dossier C:\Kaspersky

2.) Double-clique sur mwavScan.com ; l'interface d'eScan va apparaître à l'écran.

3.) Il est très important de bien cocher ces boîtes sous Scan Option : Memory, Registry, Startup Folders, System Folders, Services.

4.) Coche la boîte Drive, ce qui donne accès à une nouvelle boîte Drive (bouton rond) juste dessous ; coche ce bouton "Drive" (très important..), et tu verras une nouvelle boîte de navigation apparaître à la droite. Clique sur la petite flèche de cette boîte et choisis la lettre de ton disque dur, habituellement C:\.

5.) Juste au-dessous, assure-toi que Scan All Files est coché, et non Program Files.

6.) Clique sur Scan Clean et laisse le tool vérifier tout le disque dur (ça peut être long..). Lorsque terminé, tu verras Scan Completed. Ne pas quitter tout de suite !

7.) Ouvre un nouveau fichier Bloc notes (clique sur "Démarrer" >> "Programmes" >>"Accessoires" >> "Bloc notes"), puis copie/colle tout le contenu de la fenêtre Virus Log Information (la deuxième, au bas) dans le fichier texte, et sauvegarde-le. eScan génère également un rapport complet dans le dossier C:\Kaspersky (nommé mwav.log), mais il est trop lourd pour poster sur le forum.

Ferme le programme. Redémarre ton PC en mode Normal. Poste (copie/colle) le rapport que tu as sauvegardé dans ta prochaine réponse.
0
valerie
 
bonjour

voici le rapport eScan AntiVirus ToolKit pour le disque local C :

File C:\Documents and Settings\admin\Bureau\navilog1.exe tagged as not-a-virus:RiskTool.Win32.Reboot.f. No Action Taken.
File C:\Program Files\Navilog1\gnc.exe infected by "Mail Bomb" Virus. Action Taken: File Renamed.

File C:\Program Files\Navilog1\reboot.exe tagged as not-a-virus:RiskTool.Win32.Reboot.f. No Action Taken.

File C:\RECYCLER\S-1-5-21-343818398-789336058-725345543-1004\Dc15\ci.exe tagged as not-a-virus:AdWare.Win32.Mostofate.do. No Action Taken.

File C:\System Volume Information\_restore{8A043145-CE11-4A97-BA77-7AAD4E35E74A}\RP780\A0708113.exe tagged as not-a-virus:AdTool.Win32.Zango.s. No Action Taken.

File C:\System Volume Information\_restore{8A043145-CE11-4A97-BA77-7AAD4E35E74A}\RP810\A0730856.exe tagged as not-a-virus:AdWare.Win32.HotBar.ck. No Action Taken.

File C:\System Volume Information\_restore{8A043145-CE11-4A97-BA77-7AAD4E35E74A}\RP810\A0730857.dll tagged as not-a-virus:AdWare.Win32.HotBar.ck. No Action Taken.

File C:\System Volume Information\_restore{8A043145-CE11-4A97-BA77-7AAD4E35E74A}\RP810\A0730863.dll tagged as not-a-virus:AdWare.Win32.HotBar.ck. No Action Taken.

File C:\System Volume Information\_restore{8A043145-CE11-4A97-BA77-7AAD4E35E74A}\RP814\A0734093.dll tagged as not-a-virus:AdWare.Win32.BHO.th. No Action Taken.

File C:\System Volume Information\_restore{8A043145-CE11-4A97-BA77-7AAD4E35E74A}\RP820\A0746007.exe infected by "Mail Bomb" Virus. Action Taken: File Renamed.

et celui du disque externe E :

File E:\prénom.nom\Logiciels télécharger\Logiciel password\mailpv_setup.exe tagged as not-a-virus:PSWTool.Win32.MailPassView.142. No Action Taken.
File
E:\prénom.nom\Logiciels télécharger\Logiciel password\mspass.zip tagged as not-a-virus:PSWTool.Win32.Messen.g. No Action Taken.
File
E:\prénom.nom\Logiciels télécharger\Logiciel password\mspass_setup.exe tagged as not-a-virus:PSWTool.Win32.Messen.g. No Action Taken.
File
E:\prénom.nom\Logiciels télécharger\Logiciel password\RevelationV2.zip tagged as not-a-virus:PSWTool.Win32.SnadBoy.2011. No Action Taken.
File
E:\prénom.nom\Logiciels télécharger\Logiciel password\wirelesskeyview.zip tagged as not-a-virus:PSWTool.Win32.Messen.n. No Action Taken.
File
E:\prénom.nom\Logiciels télécharger\Logiciel crack\Asterisk_Key.exe tagged as not-a-virus:PSWTool.Win32.Aster.55. No Action Taken.
File
E:\astuces prizee\wpepro09x1.zip infected by "Sniffer.Win32.WpePro.a" Virus. Action Taken: File Renamed.
File
E:\astuces prizee\wpepro09x1\WPE PRO.exe infected by "Sniffer.Win32.WpePro.a" Virus. Action Taken: File Renamed.
File
E:\image briac\briac\Téléchargement\mspass.zip tagged as not-a-virus:PSWTool.Win32.Messen.g. No Action Taken.
File
E:\image briac\briac\Téléchargement\mspass\mspass.exe tagged as not-a-virus:PSWTool.Win32.Messen.g. No Action Taken.

merci
0
papyber Messages postés 6430 Statut Contributeur sécurité 257
 
recherche et supprime
C:\RECYCLER\S-1-5-21-343818398-789336058-725345543-1004\Dc15\ci.exe
E:\prénom.nom\Logiciels télécharger\Logiciel password\mailpv_setup.exe
E:\prénom.nom\Logiciels télécharger\Logiciel password\mspass.zip
E:\prénom.nom\Logiciels télécharger\Logiciel password\mspass_setup.exe
E:\prénom.nom\Logiciels télécharger\Logiciel password\RevelationV2.zip
E:\prénom.nom\Logiciels télécharger\Logiciel password\wirelesskeyview.zip
E:\prénom.nom\Logiciels télécharger\Logiciel crack\Asterisk_Key.exe
E:\astuces prizee\wpepro09x1.zip
E:\astuces prizee\wpepro09x1\WPE PRO.exe
E:\image briac\briac\Téléchargement\mspass.zip
E:\prénom.nom\Logiciels télécharger\Logiciel crack\==> perso je viderais ce dossier qui contient surement pas mal de crasses...

Faire un Scan antivirus en ligne avec Internet explorer et accepter l'ActiveX
poster le rapport ici ensuite
https://www.bitdefender.fr/

En bas, à gauche de la fenêtre, clique sur Bit Defender SCAN ONLINE
Dans la nouvelle fenêtre, clique sur j'accepte
La fenêtre change encore, clique sur Scanner
Les signatures se chargent, etc.

**********************************************************************************
ATTENTION
Les manipulations proposées pour nettoyer le PC ont été testées de nombreuses fois sans problèmes.
Mais :
- Toute infection, quelle qu'elle soit, une fois installée, peut causer des dommages sur l'ordinateur.
- La désinfection, quelle qu'elle soit, peut dans certains cas, entraîner des anomalies de fonctionnements.
***********************************************************************************

tout vient à point à qui sait attendre
pas de demande par MP svp
0
valerie
 
je ne trouve pas celui-là

C:\RECYCLER\S-1-5-21-343818398-789336058-725345543-1004\Dc15\ci.exe

il est noté que ce n'est pas un dossier valide

Pour le reste c'est en cours
0
papyber Messages postés 6430 Statut Contributeur sécurité 257
 
c'est ta corbeille...mais Bit Defender va le supprimer...
0
valerie
 
ok merci, et pour l'aide et pour le temps consacré.
0
papyber Messages postés 6430 Statut Contributeur sécurité 257
 
poste tout de même le rapport bit defender obtenu....
0
valerie
 
il n'est pas encore terminé
0
valerie
 
où trouve-t-on le rapport

merci
0
papyber Messages postés 6430 Statut Contributeur sécurité 257
 
il s'appelle BDOSCAN
0
valerie
 
oups autant pour moi nous l'avons trouvé désolée
0
valerie
 
BitDefender me dit exporter le rapport mais quand je l'exporte c'est au format html et quand ont mets texte ce n'est pas le rapport qui apparaît est il enregistré quand nous faisons l'analyse ?
0