Probleme du a un virus

Nas -  
Lyonnais92 Messages postés 25708 Statut Contributeur sécurité -
Bonjour,

Voila j'ai un virus qui revient a chaque demarrage, voyez moi satisfait si l'un d'entre vous peux m'aider merci d'avance//
Voici mon rapport hijack

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 02:41:22, on 29/05/2008
Platform: Windows XP (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 (6.00.2600.0000)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
C:\WINDOWS\Explorer.EXE
C:\Program Files\Alwil Software\Avast4\ashServ.exe
C:\WINDOWS\system32\drivers\spools.exe
C:\WINDOWS\system32\drivers\spools.exe
C:\WINDOWS\system32\drivers\spools.exe
C:\WINDOWS\system32\drivers\spools.exe
C:\WINDOWS\system32\drivers\spools.exe
C:\WINDOWS\system32\drivers\spools.exe
C:\WINDOWS\System32\RunDLL32.exe
C:\WINDOWS\system32\drivers\spools.exe
C:\WINDOWS\system32\drivers\spools.exe
C:\Program Files\iTunes\iTunesHelper.exe
C:\WINDOWS\system32\drivers\spools.exe
C:\WINDOWS\system32\drivers\spools.exe
C:\Program Files\Java\jre1.6.0_04\bin\jusched.exe
C:\WINDOWS\system32\drivers\spools.exe
C:\WINDOWS\system32\drivers\spools.exe
C:\WINDOWS\system32\drivers\spools.exe
C:\Documents and Settings\GAMAL\cftmon.exe
C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
C:\WINDOWS\system32\drivers\spools.exe
C:\WINDOWS\system32\drivers\spools.exe
C:\Documents and Settings\GAMAL\cftmon.exe
C:\Program Files\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
C:\Program Files\iPod\bin\iPodService.exe
C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
C:\WINDOWS\system32\drivers\spools.exe
C:\Program Files\Mozilla Firefox\firefox.exe
C:\WINDOWS\System32\devldr32.exe
C:\Documents and Settings\GAMAL\Bureau\HiJackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.google.fr/?gws_rd=ssl
R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = https://www.skype.com/en/get-skype/?GeoID=00000054&Plcid=040c&CLCID=040c&Country=00&BrandID=msmsgs&Build=7.5.0311&OS=Win&Version=7.5
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
F2 - REG:system.ini: UserInit=C:\WINDOWS\system32\userinit.exe,userinit.exe
O2 - BHO: Aide pour le lien d'Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Fichiers communs\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar1.dll
O4 - HKLM\..\Run: [DAEMON Tools-1033] "C:\Program Files\D-Tools\daemon.exe" -lang 1033
O4 - HKLM\..\Run: [NeroCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [PD0630 STISvc] RunDLL32.exe P0630Pin.dll,RunDLL32EP 513
O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [iTunesHelper] "C:\Program Files\iTunes\iTunesHelper.exe"
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre1.6.0_04\bin\jusched.exe"
O4 - HKLM\..\Run: [ntuser] C:\WINDOWS\system32\drivers\spools.exe
O4 - HKLM\..\Run: [autoload] C:\Documents and Settings\GAMAL\cftmon.exe
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe"
O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
O4 - HKCU\..\Run: [swg] C:\Program Files\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe
O4 - HKCU\..\Run: [ntuser] C:\WINDOWS\system32\drivers\spools.exe
O4 - HKCU\..\Run: [autoload] C:\Documents and Settings\GAMAL\cftmon.exe
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SERVICE LOCAL')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SERVICE RÉSEAU')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user')
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_04\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_04\bin\ssv.dll
O9 - Extra button: Titan Poker - {49783ED4-258D-4f9f-BE11-137C18D3E543} - C:\Poker\Titan Poker\casino.exe
O9 - Extra 'Tools' menuitem: Titan Poker - {49783ED4-258D-4f9f-BE11-137C18D3E543} - C:\Poker\Titan Poker\casino.exe
O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
O16 - DPF: {4F1E5B1A-2A80-42CA-8532-2D05CB959537} (MSN Photo Upload Tool) - http://gfx1.hotmail.com/mail/w2/resources/MSNPUpld.cab
O16 - DPF: {67DABFBF-D0AB-41FA-9C46-CC0F21721616} (DivXBrowserPlugin Object) - http://download.divx.com/player/DivXBrowserPlugin.cab
O16 - DPF: {C3F79A2B-B9B4-4A66-B012-3EE46475B072} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsPAClient.cab56907.cab
O16 - DPF: {CF40ACC5-E1BB-4AFF-AC72-04C2F616BCA7} (get_atlcom Class) - http://www.adobe.com/products/acrobat/nos/gp.cab
O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
O23 - Service: avast! Antivirus - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashServ.exe
O23 - Service: avast! Mail Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
O23 - Service: avast! Web Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
O23 - Service: Google Updater Service (gusvc) - Google - C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe
O23 - Service: iPod Service - Apple Computer, Inc. - C:\Program Files\iPod\bin\iPodService.exe
O23 - Service: Planificateur de tâches (Schedule) - Unknown owner - C:\WINDOWS\system32\drivers\spools.exe

--
End of file - 6119 bytes
Configuration: Windows XP
Firefox 2.0.0.14

31 réponses

  • 1
  • 2
Résumé de la discussion

Virus récurrent au démarrage est récemment signalé avec un rapport HijackThis exhaustif sur Windows XP, montrant de multiples processus système et entrées Run potentiellement modifiés. Des éléments décrits incluent des services malveillants AVAST, des fichiers suspects comme cftmon.exe et des signes de redirection ou de téléchargement automatique, nécessitant des nettoyages ciblés et des analyses complémentaires. Pour l’intervention, plusieurs échanges mentionnent SDFix et RegDoctor, la suppression de fichiers et la restauration d’éléments système, tout en déconseillant les désinfections via messages privés et les clés d’activation non officielles. En dernier, le fil illustre des tentatives de diagnostic supplémentaires par GMER et des rapports sur l’élimination des menaces, avec une nuance utile sur l’importance d’un plan de sauvegarde et d’une éventuelle réinstallation en cas d’échec.

Bobot (l'IA à votre service)
  1. Lyonnais92 Messages postés 25708 Statut Contributeur sécurité 1 537
     
    Re,

    parce que tu n'as aucune garantie sur la qualité de l'intervention.

    Sur forum, si l'aideur fait une bêtise, tout le monde peut le voir.
    1
  2. SPAGGIARIDZ Messages postés 14 Statut Membre
     
    SLT MON AMI TA DES CHANGEMENT DE VALEURS SUR LES REGISTRES PAR DES VIRUS !!!
    IL FAUT AVOIRE UN LOGICIEL ONT L APPEL "REGIDOCTOR"OK ...
    TU VA L INSTALLé APRES IL VA SCANé T REGISTRES é IL VA CORRIGé LES VALEURS CHANGéS PAR LES VIRUS .
    DE PREFERENCE TU INSTALL KASPERSKY ANTI-VIR.
    SI TU VEUX PAS FAIRE TOUS SA TA UN SEUL MOYEN C FORMATé TON MICRO.
    BONNE CHANCE MON AMI

    SPAGGIARIDZ
    0
    1. Nas
       
      OUi le scan et fini et dans une petite fenetre en bas a droite de la fenetre de scan il me demande... Fix the probleme et je clic dessus et la on me demande ds une petite fenetre enter activation key
      0
  3. Nas
     
    OK je vais tester ta solution..et comment faire pour corriger les valeurs grace Regdoctor..?
    0
  4. SPAGGIARIDZ Messages postés 14 Statut Membre
     
    apres le scan de regidoctor il te donne la main a corrigé il te demande de corrigé
    0
  5. Vous n’avez pas trouvé la réponse que vous recherchez ?

    Posez votre question
  6. nas
     
    apres le scan il me demande de m'enregistrer car c'est une version d'essai je vais essayer de le trouver en en tier ou aurai tu un crack number
    0
  7. SPAGGIARIDZ Messages postés 14 Statut Membre
     
    OUI TAPE ENREGISTRé
    0
  8. SPAGGIARIDZ Messages postés 14 Statut Membre
     
    qu esqui te mé invalide key le logiciel ou koi?
    0
  9. Nas
     
    oui regdoctor je fais apres le scan Fix the probleme et la il me demande un code pr s'enregisstrer
    0
  10. SPAGGIARIDZ Messages postés 14 Statut Membre
     
    non écoute apres le scan li bien tu va trouvé une touche corrigé ou resoudre qqc com sa pas ebrigistré com sa tu va enregistré ton logiciel sa na rien a voire
    0
  11. Nas
     
    Ecoute j'ai pas ce que tu pense qu'il doit y avoir ds tous les possibilité qui me propose ensuite il me dirige sur registre now ber f un galere de plus sa ren fou jte jure
    0
  12. SPAGGIARIDZ Messages postés 14 Statut Membre
     
    nas il a terminé le scan ou pas ?
    dit moi a quoi il te donne la main

    site moi les touche plus to !!!
    0
  13. SPAGGIARIDZ Messages postés 14 Statut Membre
     
    g compri il te fau des clé pour le logiciel cherche dans les fichié du logiciel tu va trouvé le numero de serie pour q il soi active a 100% apres tu clic sur fixe the probleme
    0
    1. Nas
       
      wé mais le truc c que je l'ai telecharger sans les code via o1.net telecharger
      0
  14. SPAGGIARIDZ Messages postés 14 Statut Membre
     
    essaye que fixe the problem son enregistré annué ou enregistré ulterierement
    0
  15. Nas
     
    j'y ai penser mais impossible je suis en train d'essayer de cherche le No
    0
  16. SPAGGIARIDZ Messages postés 14 Statut Membre
     
    si sa marche pas essaye de telecharger une version anterieur de regidoctor sa va marché sans keys avec ok...
    0
    1. Nas
       
      voila j'ai trouver sa ..jai fais un scan et un fix et ensuite???
      0
    2. Nas
       
      allo t la?
      0
  17. Lyonnais92 Messages postés 25708 Statut Contributeur sécurité 1 537
     
    Bonjour,

    tu es infecté par un trojan : W32/Kassbot-C

    Celui-ci, entre autres ùéfaits, vole les donénes personnelles, dont les numéros des comptes bancaires.

    Télécharge SDFix (créé par AndyManchesta) et sauvegarde le sur ton Bureau.
    http://downloads.andymanchesta.com/RemovalTools/SDFix.exe
    Double clique sur SDFix.exe et choisis Install pour l'extraire dans un dossier dédié dans C:\. Redémarre ton ordinateur en mode sans échec en suivant la procédure que voici :
    • Redémarre ton ordinateur
    • Après avoir entendu l'ordinateur biper lors du démarrage, mais avant que l'icône Windows apparaisse, tapote la touche F8 (une pression par seconde).
    • A la place du chargement normal de Windows, un menu avec différentes options devrait apparaître.
    • Choisis la première option, pour exécuter Windows en mode sans échec, puis appuie sur "Entrée".
    • Choisis ton compte.
    Déroule la liste des instructions ci-dessous :
    • Ouvre le dossier SDFix qui vient d'être créé dans le répertoire C:\ et double clique sur RunThis.cmd pour lancer le scrïpt.
    • Appuie sur Y pour commencer le processus de nettoyage.
    • Il va supprimer les services et les entrées du Registre de certains trojans trouvés puis te demandera d'appuyer sur une touche pour redémarrer.
    • Appuie sur une touche pour redémarrer le PC.
    • Ton système sera plus long pour redémarrer qu'à l'accoutumée car l'outil va continuer à s'exécuter et supprimer des fichiers.
    • Après le chargement du Bureau, l'outil terminera son travail et affichera Finished.
    • Appuie sur une touche pour finir l'exécution du scrïpt et charger les icônes de ton Bureau.
    • Les icônes du Bureau affichées, le rapport SDFix s'ouvrira à l'écran et s'enregistrera aussi dans le dossier SDFix sous le nom Report.txt.
    • Enfin, copie/colle le contenu du fichier Report.txt dans ta prochaine réponse sur le forum, avec un nouveau log Hijackthis !
    0
  18. Nas
     
    Salut..je vien de rentrer et je vais faire tout ce que tu ma indiqué..a tte de suite et dis moi pkoi tu dis ne jamais accepter de desinfection par MP?????????
    0
  19. Nas
     
    voici le rendu du sdFix

    [b]SDFix: Version 1.186 [/b]
    Run by GAMAL on 29/05/2008 at 14:44

    Microsoft Windows XP [version 5.1.2600]
    Running From: C:\SDFix

    [b]Checking Services [/b]:

    Restoring Windows Registry Values
    Restoring Windows Default Hosts File
    Restoring Default Schedule Service Path

    Rebooting

    [b]Checking Files [/b]:

    Trojan Files Found:

    C:\Documents and Settings\GAMAL\cftmon.exe - Deleted
    C:\Documents and Settings\LocalService\cftmon.exe - Deleted
    C:\WINDOWS\system32\drivers\spools.exe - Deleted

    Removing Temp Files

    [b]ADS Check [/b]:

    [b]Final Check [/b]:

    catchme 0.3.1361.2 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
    Rootkit scan 2008-05-29 14:48:50
    Windows 5.1.2600 NTFS

    scanning hidden processes ...

    scanning hidden services & system hive ...

    [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\d346prt\Cfg\0Jf40]

    scanning hidden registry entries ...

    [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\{56CA5D3B-3002-4E7B-90FE-071D8FDF3814}]
    "DisplayName"="DAEMON Tools"

    scanning hidden files ...

    scan completed successfully
    hidden processes: 0
    hidden services: 0
    hidden files: 0

    [b]Remaining Services [/b]:

    Authorized Application Key Export:

    [b]Remaining Files [/b]:

    File Backups: - C:\SDFix\backups\backups.zip

    [b]Files with Hidden Attributes [/b]:

    Tue 29 Apr 2008 4,348 ..SH. --- "C:\Documents and Settings\All Users\DRM\DRMv1.bak"

    [b]Finished![/b]

    et la je te mets le hijack rappor
    0
  • 1
  • 2