Virus inconnu...

salut!
depuis hier, je n'ai plus acces a certain site, dont windows update (page blanche), sur windows je ne peux plus restaurer mon systeme, la page ne se lance pas, je ne peux plus lancer de recherche non plus, internet rame un max, j'ai lancer plusieurs scan mais ils ne detectent pas de virus, pourtant je suis certain que c'en est un!! je sais vraiment pas quoi faire, est ce que vous pourriez m'aider s'il vous plait, je crois que je vais craquer !

37 réponses

Résumé de la discussion

Problème d’accès à certains sites et à Windows Update, page blanche, recherche bloquée et lenteur générale du système, avec des soupçons d’infection virale malgré l’absence de détections en scan. Des solutions variées émergent, parmi lesquelles des scans antivirus et outils anti-hacking, l’usage de HijackThis, et des vérifications de processus et fichiers suspects tels que SVCHOST.EXE et CDAC11BA.EXE en mode sans échec. En outre, certains échanges évoquent des éléments indésirables comme des favoris ou dossiers suspects et recommandent de vérifier des fichiers internes tels que hostregistry.ini et d’éliminer les éléments récents. Enfin, plusieurs réponses suggèrent d’employer des outils dédiés comme Stinger et d’éviter la suppression manuelle de fichiers système sensibles, afin de localiser et isoler les menaces sans endommager le système.

Bobot (l’IA à votre service)
  1. sans doute pb reseau
    essais demain pour voir.......
    supprimes tu de temps en temps les fichier dans clic droit internet explo/proprio/supprimer les fichier hors connexion ok ?
    fais tu le vide dans OE ?
    1. Bonsoir,

      Quels Scan as-tu fait ? as-tu un firewall, et un antivirus à jour ???

      Tout vient à point à qui sait attendre.
      ///petitemarie
      1. non je ne pense pas que ca vienne d'un probleme reseau apparement en lisant certains message ds ce forum j'ai trouvé des gens qui avaient les meme symptomes, je supprimes souvent les fichiers internet donc c'est pas ca non plus, de plus il a y a des pages blanche dans windows meme, sans etre connecté quoi, comme quand je lance une recherche de fichier, ou quand j'essaye de relancer mon ancien systeme, j'ai essayé de faire des scans en ligne comme c conseigné http://www.ravantivirus.com/scan/
        mais impossible d'afficher cette page non plus, j'ai un fire wall, celui de windows ca doit pas etre une reference et comme antivirus je venais tt juste de virer kasper...enfin la apparement je suis sur d'etre contaminé par quelque chose mais impossible de savoir par quoi et comment m'en débarasser, je panique!
      2. merci ssouri7, mais ca marche pas, c'est incroyable, maintenant il me dis que c impossible de lancer l'analyse parce que j'ai une version d'internet explorer inferieure a la 5, n'importe quoi !!! j'ai windows xp et mon ordi a seulement 7 mois !!! raaaa !
        1. Contributeur sécurité
          salut seb
          essai ceci
          alors action numero 1
          telecharger ce fichier : a retelecharger chaque fois que vous vouler l utiliser
          ftp://www.renonce.com/pub/renonce/RimouveXPFr.exe

          Action numero 2 :o)
          Demarrer en mode sans echec :
          tapotter sur la touche F8 sans arret desque tu allume ton PC
          et si ca ne marche pas utiliser la touche f5 a la place
          Appliquer le fichier dans le mode sans echec
          le PC redemarre a la fin si c'est pas le cas tu fais un reboot tu ne touche plus a F8 et le PC reviendra tout seul en mode normal sans les virus

          Action numero 3
          copier ici le contenu du fichier resulata.txt qui se trouve dans le dossier tmp que le fichier rimouveur.exe vas creer ...
          1. salut balltrap34, merci pour ton aide, alors j'ai essayé ta solution, il n'y a pas de fichier txt qui se crée ds le dossier tmp a la fin, mais j'ai copier le resultat qui apparait qd on redemarre voila :

            Taches effectués sur le PC :

            Elément(s) supprimé(s) :
            Fichier C:\WINDOWS\*.tmp supprimé (Fichiers Temporaire, peut cacher des virus)

            Fichier(s) avec demande de suppression manuelle :
            CDAC11BA.EXE
            C:\WINDOWS\System32\Wins\

            Correctif Microsoft KB824146 déjà installé

            alors j'ai pas osé supprimer le fichier CDAC11BA.EXE parce que je m'y connais pas trop et j'ai pas envie de faire une connerie, je compte sur toi pour me dire quoi, merci encore en tout cas
            1. encore moi, je voulais juste préciser que pendant l'analyse en mode sans échec ce message est apparu "les fichiers suivants ne sont pas à leur place......
              C:\windows\system32\drivers\CDAC11BA.EXE
              voulez supprimer
              voila
              1. oups excuse j'avais pas vu le 8, alors voila ce que ca donne :

                Logfile of HijackThis v1.97.7
                Scan saved at 23:54:01, on 02/05/2004
                Platform: Windows XP SP1 (WinNT 5.01.2600)
                MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

                Running processes:
                C:\WINDOWS\System32\smss.exe
                C:\WINDOWS\system32\winlogon.exe
                C:\WINDOWS\system32\services.exe
                C:\WINDOWS\system32\lsass.exe
                C:\WINDOWS\system32\svchost.exe
                C:\WINDOWS\System32\svchost.exe
                C:\WINDOWS\system32\spoolsv.exe
                C:\Program Files\AVPersonal\AVGUARD.EXE
                C:\Program Files\AVPersonal\AVWUPSRV.EXE
                C:\WINDOWS\System32\drivers\CDAC11BA.EXE
                C:\Program Files\Analog Devices\SoundMAX\SMAgent.exe
                C:\WINDOWS\System32\svchost.exe
                C:\WINDOWS\System32\igfxtray.exe
                C:\WINDOWS\System32\hkcmd.exe
                C:\Program Files\Analog Devices\SoundMAX\PmProxy.exe
                C:\WINDOWS\LTSMMSG.exe
                C:\WINDOWS\System32\00THotkey.exe
                C:\WINDOWS\System32\TFNF5.exe
                C:\Program Files\Apoint2K\Apoint.exe
                C:\Program Files\TOSHIBA\TouchED\TouchED.Exe
                C:\WINDOWS\System32\TPWRTRAY.EXE
                C:\WINDOWS\System32\atwtusb.exe
                C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe
                C:\PROGRA~1\MESSAG~1\Demon.exe
                C:\PROGRA~1\WANADOO\CnxMon.exe
                C:\PROGRA~1\WANADOO\TaskbarIcon.exe
                C:\Program Files\QuickTime\qttask.exe
                C:\Program Files\Hewlett-Packard\HP Software Update\HPWuSchd.exe
                C:\WINDOWS\System32\spool\drivers\w32x86\3\hpztsb08.exe
                C:\Program Files\Logitech\ImageStudio\LogiTray.exe
                C:\Program Files\Java\j2re1.4.2_03\bin\jusched.exe
                C:\Program Files\Winamp\winampa.exe
                C:\Program Files\AVPersonal\AVGNT.EXE
                C:\WINDOWS\System32\ctfmon.exe
                C:\Program Files\Logitech\Desktop Messenger\8876480\Program\BackWeb-8876480.exe
                C:\WINDOWS\NCLAUNCH.EXe
                C:\Program Files\Apoint2K\Apntex.exe
                C:\Program Files\SAGEM\SAGEM F@st800\dslmon.exe
                C:\Program Files\WinZip\WZQKPICK.EXE
                C:\WINDOWS\System32\LVComS.exe
                C:\Program Files\Club-Internet\Lanceur\lanceur.exe
                C:\Program Files\Internet Explorer\iexplore.exe
                C:\WINDOWS\explorer.exe
                C:\Documents and Settings\sébastien\Bureau\HijackThis.exe

                R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.club-internet.fr/
                R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Internet Explorer avec Club-Internet
                R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
                O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
                O4 - HKLM\..\Run: [IgfxTray] C:\WINDOWS\System32\igfxtray.exe
                O4 - HKLM\..\Run: [HotKeysCmds] C:\WINDOWS\System32\hkcmd.exe
                O4 - HKLM\..\Run: [PmProxy] C:\Program Files\Analog Devices\SoundMAX\PmProxy.exe
                O4 - HKLM\..\Run: [LTSMMSG] LTSMMSG.exe
                O4 - HKLM\..\Run: [00THotkey] C:\WINDOWS\System32\00THotkey.exe
                O4 - HKLM\..\Run: [000StTHK] 000StTHK.exe
                O4 - HKLM\..\Run: [TFNF5] TFNF5.exe
                O4 - HKLM\..\Run: [Apoint] C:\Program Files\Apoint2K\Apoint.exe
                O4 - HKLM\..\Run: [TouchED] C:\Program Files\TOSHIBA\TouchED\TouchED.Exe
                O4 - HKLM\..\Run: [Tpwrtray] TPWRTRAY.EXE
                O4 - HKLM\..\Run: [atwtusb] atwtusb.exe beta
                O4 - HKLM\..\Run: [OfficeGuard RegChecker] "C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus Personal Pro\ogrc.exe"
                O4 - HKLM\..\Run: [AVPCC] "C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus Personal Pro\avpcc.exe" /wait
                O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe" -osboot
                O4 - HKLM\..\Run: [Corel Painter 8f] C:\Program Files\Fichiers communs\Corel\Registration\FR\Registration.exe /title="Corel Painter 8" /date=093003 serial=PF08CTF-9999999-PGZ
                O4 - HKLM\..\Run: [Demon] C:\PROGRA~1\MESSAG~1\Demon.exe
                O4 - HKLM\..\Run: [WooCnxMon] C:\PROGRA~1\WANADOO\CnxMon.exe
                O4 - HKLM\..\Run: [WOOWATCH] C:\PROGRA~1\WANADOO\Watch.exe
                O4 - HKLM\..\Run: [WOOTASKBARICON] C:\PROGRA~1\WANADOO\TaskbarIcon.exe
                O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
                O4 - HKLM\..\Run: [HP Software Update] C:\Program Files\Hewlett-Packard\HP Software Update\HPWuSchd.exe
                O4 - HKLM\..\Run: [HPDJ Taskbar Utility] C:\WINDOWS\System32\spool\drivers\w32x86\3\hpztsb08.exe
                O4 - HKLM\..\Run: [LogitechGalleryRepair] C:\Program Files\Logitech\ImageStudio\ISStart.exe
                O4 - HKLM\..\Run: [LogitechImageStudioTray] C:\Program Files\Logitech\ImageStudio\LogiTray.exe
                O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Program Files\Java\j2re1.4.2_03\bin\jusched.exe
                O4 - HKLM\..\Run: [WinampAgent] C:\Program Files\Winamp\winampa.exe
                O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
                O4 - HKLM\..\Run: [AVGCtrl] C:\Program Files\AVPersonal\AVGNT.EXE /min
                O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
                O4 - HKCU\..\Run: [LDM] C:\Program Files\Logitech\Desktop Messenger\8876480\Program\BackWeb-8876480.exe
                O4 - HKCU\..\Run: [NCLaunch] C:\WINDOWS\NCLAUNCH.EXe
                O4 - Startup: Club-Internet.lnk = C:\Program Files\Club-Internet\Lanceur\lanceur.exe
                O4 - Global Startup: DSLMON.lnk = ?
                O4 - Global Startup: WinZip Quick Pick.lnk = C:\Program Files\WinZip\WZQKPICK.EXE
                O4 - Global Startup: Adobe Gamma Loader.lnk = C:\Program Files\Fichiers communs\Adobe\Calibration\Adobe Gamma Loader.exe
                O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office\OSA9.EXE
                O4 - Global Startup: Logitech Desktop Messenger.lnk = C:\Program Files\Logitech\Desktop Messenger\8876480\Program\LDMConf.exe
                O9 - Extra 'Tools' menuitem: Console Java (Sun) (HKLM)
                O9 - Extra button: Organise-notes (HKLM)
                O9 - Extra button: AIM (HKLM)
                O9 - Extra button: Related (HKLM)
                O9 - Extra 'Tools' menuitem: Show &Related Links (HKLM)
                O9 - Extra button: Messenger (HKLM)
                O9 - Extra 'Tools' menuitem: Messenger (HKLM)
                O9 - Extra button: Wanadoo (HKCU)
                O16 - DPF: {00B71CFB-6864-4346-A978-C0A14556272C} (Checkers Class) - http://messenger.zone.msn.com/binary/msgrchkr.cab
                O16 - DPF: {084DAC27-6FA3-4F55-9005-033F2F102F5C} (ITPPDiagIE Class) - http://images.goa.com/v3/InstallGoaIT/Itpp/V2,0,1,6/npwwg.cab
                O16 - DPF: {2917297F-F02B-4B9D-81DF-494B6333150B} (Minesweeper Flags Class) - http://messenger.zone.msn.com/binary/MineSweeper.cab
                O16 - DPF: {56336BCB-3D8A-11D6-A00B-0050DA18DE71} (RdxIE Class) - http://207.188.7.150/08d5622bc3004fcbc916/netzip/RdxIE601_fr.cab
                O16 - DPF: {74D05D43-3236-11D4-BDCD-00C04F9A3B61} (HouseCall Control) - http://a840.g.akamai.net/7/840/537/2004033001/housecall.antivirus.com/housecall/xscan53.cab
                O16 - DPF: {8E0D4DE5-3180-4024-A327-4DFAD1796A8D} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsClient.cab
                O16 - DPF: {A3009861-330C-4E10-822B-39D16EC8829D} (CRAVOnline Object) - http://www.ravantivirus.com/scan/ravonline.cab
                O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://download.macromedia.com/pub/shockwave/cabs/flash/swflash.cab
                O16 - DPF: {E15111B0-95AE-4C05-B91F-F4564057990C} (MovieSystem WAY) - http://services.moviesystem.com/cabs/msway.cab
                O16 - DPF: {EFB22865-F3BC-4309-ADFA-C8E078A7F762} (SysWebTelecomInt Class) - http://www.sponsoradulto.com/fr/SysWebTelecom.cab
                O16 - DPF: {FD40EC41-D860-4579-8BA4-52671A45C71C} (AxHtChat Class) - http://images.goa.com/v3/InstallGoaIT/ChatAx/V4,0,5,4/npaxchat.cab
                O17 - HKLM\System\CCS\Services\Tcpip\..\{C9753A60-3148-4450-8CCE-193B89AA7798}: NameServer = 194.117.200.10 194.117.200.15
                1. Contributeur sécurité
                  j ai du mal a analyser ton truc
                  tu as trop de prog qui se lance au demarrage
                  conseil vire les du demarrage sa ramerra moins
                  tu ne garde que anti virus et pare feu
                  anti trojan pour cela tu fait demarrer executer et tu tape msconfig
                  et tu decoche tous ca tu redemarre une fenetre vas souvrir
                  tu coche ne plus afficher ce message
                  1. ok j'ai tout viré et voila ce que ca donne:

                    Logfile of HijackThis v1.97.7
                    Scan saved at 01:02:12, on 03/05/2004
                    Platform: Windows XP SP1 (WinNT 5.01.2600)
                    MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

                    Running processes:
                    C:\WINDOWS\System32\smss.exe
                    C:\WINDOWS\system32\winlogon.exe
                    C:\WINDOWS\system32\services.exe
                    C:\WINDOWS\system32\lsass.exe
                    C:\WINDOWS\system32\svchost.exe
                    C:\WINDOWS\System32\svchost.exe
                    C:\WINDOWS\system32\spoolsv.exe
                    C:\WINDOWS\Explorer.EXE
                    C:\Program Files\AVPersonal\AVGUARD.EXE
                    C:\Program Files\AVPersonal\AVWUPSRV.EXE
                    C:\WINDOWS\System32\drivers\CDAC11BA.EXE
                    C:\Program Files\Analog Devices\SoundMAX\SMAgent.exe
                    C:\WINDOWS\System32\svchost.exe
                    C:\Documents and Settings\sébastien\Bureau\HijackThis.exe

                    R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.club-internet.fr/
                    R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Internet Explorer avec Club-Internet
                    R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
                    O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
                    O4 - HKLM\..\Run: [Corel Painter 8f] C:\Program Files\Fichiers communs\Corel\Registration\FR\Registration.exe /title="Corel Painter 8" /date=093003 serial=PF08CTF-9999999-PGZ
                    O9 - Extra 'Tools' menuitem: Console Java (Sun) (HKLM)
                    O9 - Extra button: Organise-notes (HKLM)
                    O9 - Extra button: AIM (HKLM)
                    O9 - Extra button: Related (HKLM)
                    O9 - Extra 'Tools' menuitem: Show &Related Links (HKLM)
                    O9 - Extra button: Messenger (HKLM)
                    O9 - Extra 'Tools' menuitem: Messenger (HKLM)
                    O9 - Extra button: Wanadoo (HKCU)
                    O16 - DPF: {00B71CFB-6864-4346-A978-C0A14556272C} (Checkers Class) - http://messenger.zone.msn.com/binary/msgrchkr.cab
                    O16 - DPF: {084DAC27-6FA3-4F55-9005-033F2F102F5C} (ITPPDiagIE Class) - http://images.goa.com/v3/InstallGoaIT/Itpp/V2,0,1,6/npwwg.cab
                    O16 - DPF: {2917297F-F02B-4B9D-81DF-494B6333150B} (Minesweeper Flags Class) - http://messenger.zone.msn.com/binary/MineSweeper.cab
                    O16 - DPF: {56336BCB-3D8A-11D6-A00B-0050DA18DE71} (RdxIE Class) - http://207.188.7.150/08d5622bc3004fcbc916/netzip/RdxIE601_fr.cab
                    O16 - DPF: {74D05D43-3236-11D4-BDCD-00C04F9A3B61} (HouseCall Control) - http://a840.g.akamai.net/7/840/537/2004033001/housecall.antivirus.com/housecall/xscan53.cab
                    O16 - DPF: {8E0D4DE5-3180-4024-A327-4DFAD1796A8D} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsClient.cab
                    O16 - DPF: {A3009861-330C-4E10-822B-39D16EC8829D} (CRAVOnline Object) - http://www.ravantivirus.com/scan/ravonline.cab
                    O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://download.macromedia.com/pub/shockwave/cabs/flash/swflash.cab
                    O16 - DPF: {E15111B0-95AE-4C05-B91F-F4564057990C} (MovieSystem WAY) - http://services.moviesystem.com/cabs/msway.cab
                    O16 - DPF: {EFB22865-F3BC-4309-ADFA-C8E078A7F762} (SysWebTelecomInt Class) - http://www.sponsoradulto.com/fr/SysWebTelecom.cab
                    O16 - DPF: {FD40EC41-D860-4579-8BA4-52671A45C71C} (AxHtChat Class) - http://images.goa.com/v3/InstallGoaIT/ChatAx/V4,0,5,4/npaxchat.cab
                    1. Contributeur sécurité
                      comment se porte ton systemme pour l instant
                      et ceci tu relanse hijack tu coche et fix
                      O16 - DPF: {084DAC27-6FA3-4F55-9005-033F2F102F5C} (ITPPDiagIE Class) - http://images.goa.com/v3/InstallGoaIT/Itpp/V2,0,1,6/npwwg.cab
                      O16 - DPF: {56336BCB-3D8A-11D6-A00B-0050DA18DE71} (RdxIE Class) - http://207.188.7.150/08d5622bc3004fcbc916/netzip/RdxIE601_fr.cab
                      O16 - DPF: {E15111B0-95AE-4C05-B91F-F4564057990C} (MovieSystem WAY) - http://services.moviesystem.com/cabs/msway.cab
                      O16 - DPF: {EFB22865-F3BC-4309-ADFA-C8E078A7F762} (SysWebTelecomInt Class) - http://www.sponsoradulto.com/fr/SysWebTelecom.cab
                      O16 - DPF: {FD40EC41-D860-4579-8BA4-52671A45C71C} (AxHtChat Class) - http://images.goa.com/v3/InstallGoaIT/ChatAx/V4,0,5,4/npaxchat.cab
                      1. Contributeur sécurité
                        salut
                        recherche ce fichier et dit moi ce qu il y a dedans
                        hostregistry.ini
                        1. salut balltrap, il se trouve ou normalement ce fichier ? parce que je peux plus lancer de recherche, arf
                          1. Contributeur sécurité
                            C:\Windows\System32\Drivers\etc\hosts
                            ne prend pas en compte le non du fichier que je t ai mis precedament je me suis tromper
                            1. ok, j'ai regardé mais je sais pas ce que c'est comme extension, j'ai essayé de l'ouvrir avec le bloc note et voila ce qui est écrit
                              127.0.0.1 localhost
                              c'est tout ce qu'il y a, tout a l'heure j'ai encore fait tout plein de scan different, et rien, je comprend pas du tout
                              1. raaaa ! je peux pas appuyer sur le "agree" avt d'entrer, encore un des symptomes, certains boutons clic ds le vide maintenant, t'aurais pas le lien apres avoir accepter les conditions ?
                                • 1
                                • 2