Virus trojan

Résolu/Fermé
poipou Messages postés 10 Date d'inscription lundi 14 juillet 2008 Statut Membre Dernière intervention 14 juillet 2008 - 14 juil. 2008 à 09:09
E..T Messages postés 6087 Date d'inscription vendredi 1 février 2008 Statut Contributeur Dernière intervention 3 mars 2024 - 14 juil. 2008 à 20:04
Bonjour,
Mon ordinateur est infecté par ce virus: Trojan:Win32/Vundo.gen!R
Windows defender sous vista le met systematiquement sous quarantaine mais l'operation se repete continuellement. Il n'arrive pas à le supprimer.
J'ai recouru à l'outil vundofix préconisé dans vos forums mais celui-ci ne trouve pas le fichier infecté.
Que dois-je faire pour m'en sortir, considérant que je maîtrise très mal l'outil informatique?
Un Grand Merci à vous
A voir également:

8 réponses

mumi Messages postés 46 Date d'inscription jeudi 15 mai 2008 Statut Membre Dernière intervention 2 décembre 2011 9
14 juil. 2008 à 09:34
bonjour, en gratis installe antivir qui est très sérieux (moi je n'ai jamais lésiné sur un antivirus pro et payant mais je l'avais essayé et il s'était même permis de réagir avant bitdefender de l'époque !) . Puisque tu dis que tu es débutant prend garde a avoir donc un antivirus en temps réel (antivir l'est), un firewall aussi (il y en a des gratuits) et un spyware (je te conseille spybot), et enfin une protection pour tes mails. Tout ça tu peux l'avoir avec BD ou Kap pour une cinquantaine d'euros sur 2 ans avec mises à jour horaires qui te protègent en profondeur... Surtout si tu débutes n'hésite pas à la petite dépense mais choisi du complet (Bitdefender internet security 2008 ou Kaperski 2009).
0
poipou Messages postés 10 Date d'inscription lundi 14 juillet 2008 Statut Membre Dernière intervention 14 juillet 2008
14 juil. 2008 à 09:40
merci pour votre reponse. j'ai installé avast en complement de windows defender. avast ne detecte pas le fichier et windows defender ne cesse de me mettre en garde. j'ai essaye de supprimer les fichiers manuellement, ca a fonctionné pour tous sauf un que j'ai demande de mettre en quarantane. au redemarrage de mon ordi, windows me signale une erreur avec des fichiers manquants, precisemment ceux supprimes manuellement. cela n'empeche pas l'ordi de fonctionner. ai je fais une erreur?
merci bcp
0
mumi Messages postés 46 Date d'inscription jeudi 15 mai 2008 Statut Membre Dernière intervention 2 décembre 2011 9
14 juil. 2008 à 10:00
cela ressemble bien aux défauts de certains programmes gratuits qui non seulemnt ralentissent windows mais qui en plus stoppent des applications faussement transformées par ces outils en malware... Peux-tu faire une restauration a une date antérieure à cet incident ? Essaie aussi une mise à jour windows... Et surtout supprime windows defender et installe spybot search and destroy à la place...
0
poipou Messages postés 10 Date d'inscription lundi 14 juillet 2008 Statut Membre Dernière intervention 14 juillet 2008
14 juil. 2008 à 11:19
encore merci. comment realiser une restauration à une date anterieure? (sachant que cela a commencé hier). remerciements
0
mumi Messages postés 46 Date d'inscription jeudi 15 mai 2008 Statut Membre Dernière intervention 2 décembre 2011 9 > poipou Messages postés 10 Date d'inscription lundi 14 juillet 2008 Statut Membre Dernière intervention 14 juillet 2008
14 juil. 2008 à 11:27
je viens de lire sur internet (tu mets simplement vundo sur la barre gooqle par exemple) qu'il s'agit d'un vrai trojan et j'ai lu qu'il multipliait les pubs quand tu navigues... Spybot S & D m'avait supprimer cette saleté sous un autre nom style winbutton ou quelque chose d'approchant... Donc finalement il devient exigeant lorsque tu mets en route ton ordi...C'est pour ça qu'au démarrage le programme réclame les fichiers que tu as tués... Mais finalement c'est moins grave que ce que je le craignais...1) installe spybot avec teatimer et fait une mise à jour de ce logiciel puis une recherche... Si en rouge il détecte winbutton tu as gagne... Suis bien les étapes en installant Spybot... Si t'as gagné ou si ça ne marche pas recontacte-moi.
0
poipou Messages postés 10 Date d'inscription lundi 14 juillet 2008 Statut Membre Dernière intervention 14 juillet 2008
14 juil. 2008 à 16:23
merci à mumi
+ + +
0
E..T Messages postés 6087 Date d'inscription vendredi 1 février 2008 Statut Contributeur Dernière intervention 3 mars 2024 426
14 juil. 2008 à 11:34
Salut poipou,

Fais ce qui suit :

1) Désactive le contrôle des comptes utilisateurs (tu le réactiveras après ta désinfection):
- Va dans démarrer puis panneau de configuration
- Double Clique sur l'icône "Comptes d'utilisateurs"
- Clique ensuite sur désactiver et valide.


* Télécharge MalwareByte's Anti-Malware (by RubbeR DuckY) :
*http://www.commentcamarche.net/telecharger/telecharger 34055379 malwarebyte s anti malware
* Installe le programme sur le bureau :

o S'il manque le fichier COMCTL32.OCX, télécharge le ici

* Fais les mises à jour (clic sur Mises à jour puis Recherche de mises à jour)

* Démarre en mode sans échec

* Lance le MalwareByte's Anti-Malware, clique sur Exécuter un examen complet puis Rechercher et sélectionnez tous tes disques durs

* Une fois le scan terminé, clique sur supprimer (si un message te demande de redémarrer le PC, accepte.)

* Un rapport sera généré, enregistre le de manière à le retrouver et poste le ici.

@++
0
poipou Messages postés 10 Date d'inscription lundi 14 juillet 2008 Statut Membre Dernière intervention 14 juillet 2008
14 juil. 2008 à 11:55
bonjour E..T
je viens de telecharger MalwareByte's Anti-Malware et m'apprête à le lancer. comment demarrer en "mode sans echec"? Desolé je suis vraiment un bleu en la matiere. merci pour tout
0
E..T Messages postés 6087 Date d'inscription vendredi 1 février 2008 Statut Contributeur Dernière intervention 3 mars 2024 426
14 juil. 2008 à 12:09
Excuse moi ;-)
Regarde le lien ci dessous c'est expliqué pour le mode sans échec
https://www.micro-astuce.com/depannage/demarrer-mode-sans-echec.php
++
0
poipou Messages postés 10 Date d'inscription lundi 14 juillet 2008 Statut Membre Dernière intervention 14 juillet 2008
14 juil. 2008 à 12:18
voila les rapports donnés par le logiciel (celui avant la supprssion et celui après) ... incrompehensible pour moi :-(


AVANT:
Malwarebytes' Anti-Malware 1.20
Version de la base de données: 948
Windows 6.0.6000

12:14:31 14/07/2008
mbam-log-7-14-2008 (12-14-03).txt

Type de recherche: Examen complet (C:\|)
Eléments examinés: 96108
Temps écoulé: 13 minute(s), 53 second(s)

Processus mémoire infecté(s): 0
Module(s) mémoire infecté(s): 0
Clé(s) du Registre infectée(s): 4
Valeur(s) du Registre infectée(s): 3
Elément(s) de données du Registre infecté(s): 0
Dossier(s) infecté(s): 0
Fichier(s) infecté(s): 0

Processus mémoire infecté(s):
(Aucun élément nuisible détecté)

Module(s) mémoire infecté(s):
(Aucun élément nuisible détecté)

Clé(s) du Registre infectée(s):
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\aoprndtws (Malware.Trace) -> No action taken.
HKEY_CURRENT_USER\SOFTWARE\Microsoft\rdfa (Trojan.Vundo) -> No action taken.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\FCOVM (Trojan.Vundo) -> No action taken.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\RemoveRP (Trojan.Vundo) -> No action taken.

Valeur(s) du Registre infectée(s):
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\MSServer (Trojan.Agent) -> No action taken.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\9c67e328 (Trojan.Vundo) -> No action taken.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\bm9f54d0b4 (Trojan.Agent) -> No action taken.

Elément(s) de données du Registre infecté(s):
(Aucun élément nuisible détecté)

Dossier(s) infecté(s):
(Aucun élément nuisible détecté)

Fichier(s) infecté(s):
(Aucun élément nuisible détecté)


APRES:
Malwarebytes' Anti-Malware 1.20
Version de la base de données: 948
Windows 6.0.6000

12:15:28 14/07/2008
mbam-log-7-14-2008 (12-15-28).txt

Type de recherche: Examen complet (C:\|)
Eléments examinés: 96108
Temps écoulé: 13 minute(s), 53 second(s)

Processus mémoire infecté(s): 0
Module(s) mémoire infecté(s): 0
Clé(s) du Registre infectée(s): 4
Valeur(s) du Registre infectée(s): 3
Elément(s) de données du Registre infecté(s): 0
Dossier(s) infecté(s): 0
Fichier(s) infecté(s): 0

Processus mémoire infecté(s):
(Aucun élément nuisible détecté)

Module(s) mémoire infecté(s):
(Aucun élément nuisible détecté)

Clé(s) du Registre infectée(s):
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\aoprndtws (Malware.Trace) -> Quarantined and deleted successfully.
HKEY_CURRENT_USER\SOFTWARE\Microsoft\rdfa (Trojan.Vundo) -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\FCOVM (Trojan.Vundo) -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\RemoveRP (Trojan.Vundo) -> Quarantined and deleted successfully.

Valeur(s) du Registre infectée(s):
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\MSServer (Trojan.Agent) -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\9c67e328 (Trojan.Vundo) -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\bm9f54d0b4 (Trojan.Agent) -> Quarantined and deleted successfully.

Elément(s) de données du Registre infecté(s):
(Aucun élément nuisible détecté)

Dossier(s) infecté(s):
(Aucun élément nuisible détecté)

Fichier(s) infecté(s):
(Aucun élément nuisible détecté)


merci pour votre aide
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
E..T Messages postés 6087 Date d'inscription vendredi 1 février 2008 Statut Contributeur Dernière intervention 3 mars 2024 426
14 juil. 2008 à 12:23
Ok on continue ;-)

Clique sur ce lien
http://www.trendsecure.com/portal/en-US/threat_analytics/HJTInstall.exe
pour télécharger le fichier d'installation d'HijackThis.

Enregistre HJTInstall.exe sur ton bureau.

Double-clique sur HJTInstall.exe pour lancer le programme

Accepte en cliquant sur le bouton "I Accept"

Ensuite clique sur "do a system scan and save a logfile" et postes le rapport.

++++
0
poipou Messages postés 10 Date d'inscription lundi 14 juillet 2008 Statut Membre Dernière intervention 14 juillet 2008
14 juil. 2008 à 12:31
voila le rapport et encore merci

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 12:30:07, on 14/07/2008
Platform: Windows Vista (WinNT 6.00.1904)
MSIE: Internet Explorer v7.00 (7.00.6000.16681)
Boot mode: Normal

Running processes:
C:\Windows\system32\Dwm.exe
C:\Windows\Explorer.EXE
C:\Program Files\Windows Defender\MSASCui.exe
C:\Windows\RtHDVCpl.exe
C:\Program Files\Alwil Software\Avast4\ashDisp.exe
C:\Program Files\Java\jre1.6.0_03\bin\jusched.exe
C:\Windows\vsnp2std.exe
C:\Windows\System32\igfxtray.exe
C:\Windows\System32\hkcmd.exe
C:\Windows\System32\igfxpers.exe
C:\Program Files\iTunes\iTunesHelper.exe
C:\Program Files\Windows Sidebar\sidebar.exe
C:\Windows\ehome\ehtray.exe
C:\Program Files\Windows Media Player\wmpnscfg.exe
C:\Program Files\OpenOffice.org 2.3\program\soffice.exe
C:\Windows\system32\igfxsrvc.exe
C:\Program Files\OpenOffice.org 2.3\program\soffice.BIN
C:\Windows\ehome\ehmsas.exe
C:\Windows\system32\taskeng.exe
C:\Program Files\Internet Explorer\iexplore.exe
C:\Program Files\Common Files\Microsoft Shared\Windows Live\WLLoginProxy.exe
C:\Windows\system32\wuauclt.exe
C:\Program Files\Java\jre1.6.0_03\bin\jucheck.exe
D:\antivirus\malwarebytes\Malwarebytes' Anti-Malware\mbam.exe
D:\antivirus\hijackthis\HijackThis.exe
C:\Windows\system32\SearchFilterHost.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.google.fr/?gws_rd=ssl
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.msi.com.tw
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.msn.com/fr-fr/?ocid=iehp
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant =
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch =
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName =
O1 - Hosts: ::1 localhost
O2 - BHO: Aide pour le lien d'Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.6.0_03\bin\ssv.dll
O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
O2 - BHO: Programme d'aide de l'Assistant de connexion Windows Live - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Common Files\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
O4 - HKLM\..\Run: [Windows Defender] %ProgramFiles%\Windows Defender\MSASCui.exe -hide
O4 - HKLM\..\Run: [RtHDVCpl] RtHDVCpl.exe
O4 - HKLM\..\Run: [MGSysCtrl] C:\Program Files\System Control Manager\MGSysCtrl.exe
O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre1.6.0_03\bin\jusched.exe"
O4 - HKLM\..\Run: [snp2std] C:\Windows\vsnp2std.exe
O4 - HKLM\..\Run: [IgfxTray] C:\Windows\system32\igfxtray.exe
O4 - HKLM\..\Run: [HotKeysCmds] C:\Windows\system32\hkcmd.exe
O4 - HKLM\..\Run: [Persistence] C:\Windows\system32\igfxpers.exe
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe"
O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\QTTask.exe" -atboottime
O4 - HKLM\..\Run: [iTunesHelper] "C:\Program Files\iTunes\iTunesHelper.exe"
O4 - HKCU\..\Run: [Sidebar] C:\Program Files\Windows Sidebar\sidebar.exe /autoRun
O4 - HKCU\..\Run: [MsnMsgr] "C:\Program Files\Windows Live\Messenger\msnmsgr.exe" /background
O4 - HKCU\..\Run: [ehTray.exe] C:\Windows\ehome\ehTray.exe
O4 - HKCU\..\Run: [WMPNSCFG] C:\Program Files\Windows Media Player\WMPNSCFG.exe
O4 - HKUS\S-1-5-19\..\Run: [Sidebar] %ProgramFiles%\Windows Sidebar\Sidebar.exe /detectMem (User 'SERVICE LOCAL')
O4 - HKUS\S-1-5-19\..\Run: [WindowsWelcomeCenter] rundll32.exe oobefldr.dll,ShowWelcomeCenter (User 'SERVICE LOCAL')
O4 - HKUS\S-1-5-20\..\Run: [Sidebar] %ProgramFiles%\Windows Sidebar\Sidebar.exe /detectMem (User 'SERVICE RÉSEAU')
O4 - Startup: OpenOffice.org 2.3.lnk = C:\Program Files\OpenOffice.org 2.3\program\quickstart.exe
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_03\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_03\bin\ssv.dll
O9 - Extra button: Ajout Direct - {219C3416-8CB2-491a-A3C7-D9FCDDC9D600} - C:\Program Files\Windows Live\Writer\WriterBrowserExtension.dll
O9 - Extra 'Tools' menuitem: &Ajout Direct dans Windows Live Writer - {219C3416-8CB2-491a-A3C7-D9FCDDC9D600} - C:\Program Files\Windows Live\Writer\WriterBrowserExtension.dll
O13 - Gopher Prefix:
O16 - DPF: {04CB5B64-5915-4629-B869-8945CEBADD21} (Module de délivrance de certificat MINEFI) - https://static.impots.gouv.fr/abos/static/securite/certdgi1.cab
O16 - DPF: {4C39376E-FA9D-4349-BACC-D305C1750EF3} (EPUImageControl Class) - http://tools.ebayimg.com/eps/wl/activex/eBay_Enhanced_Picture_Control_v1-0-3-48.cab
O23 - Service: Agere Modem Call Progress Audio (AgereModemAudio) - Agere Systems - C:\Windows\system32\agrsmsvc.exe
O23 - Service: Apple Mobile Device - Apple, Inc. - C:\Program Files\Common Files\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
O23 - Service: avast! Antivirus - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashServ.exe
O23 - Service: avast! Mail Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
O23 - Service: avast! Web Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
O23 - Service: Service de l'iPod (iPod Service) - Apple Inc. - C:\Program Files\iPod\bin\iPodService.exe
O23 - Service: SCM Driver Daemon (NishService) - Unknown owner - C:\Program Files\System Control Manager\edd.exe
O23 - Service: O2Micro Flash Memory (O2Flash) - O2Micro International - C:\Windows\system32\o2flash.exe
O23 - Service: Cyberlink RichVideo Service(CRVS) (RichVideo) - Unknown owner - C:\Program Files\CyberLink\Shared Files\RichVideo.exe
0
E..T Messages postés 6087 Date d'inscription vendredi 1 février 2008 Statut Contributeur Dernière intervention 3 mars 2024 426
14 juil. 2008 à 12:43
Ok tout est bon mais il reste deux trois trucs à régler ;-)

Vérifie JAVA >> ICI c'est une chose importante aussi.
Installe la dernière version de adobe >> Ici

Pour compléter il te faut de l' antispyware
Télécharge spybot ici et installes le !
Tutoriel complet >> Merci à balltrap34 pour cette réalisation.
Tu peux compléter avec Ad-aware il n'y a pas de soucis
Télécharges le ici et installes le.
Un tutoriel ici
Fais des analyses régulièrement avec les antivirus et les antipyware ;-)

Une foi que tu as fait tout ça, télécharges et installes tools cleaner >> ICI
Tools cleaner permet de supprimer tous les outils utilisés dans une désinfection.
Poste le rapport !
@++
0
poipou Messages postés 10 Date d'inscription lundi 14 juillet 2008 Statut Membre Dernière intervention 14 juillet 2008
14 juil. 2008 à 12:48
ok je vais faire tout ca et vous poste le rapport.
simplement j'ai toujours ce souci de fichiers manquants lors de chaque demarrage de mon pc (des fichiers .dll que j'ai supprimé en manuel suite au rapport de windows defender)

vraiment merci
0
poipou Messages postés 10 Date d'inscription lundi 14 juillet 2008 Statut Membre Dernière intervention 14 juillet 2008
14 juil. 2008 à 13:35
voila le rapport de toolscleaner:

-->- Recherche:

C:\Vundofix backups: trouvé !
C:\ProgramData\Microsoft\Windows\Start Menu\Programmes\HijackThis: trouvé !
C:\ProgramData\Microsoft\Windows\Start Menu\Programs\HijackThis: trouvé !
C:\ProgramData\Microsoft\Windows\Start Menu\Programs\HijackThis\HijackThis.lnk: trouvé !
C:\Users\All Users\Microsoft\Windows\Start Menu\Programmes\HijackThis: trouvé !
C:\Users\All Users\Microsoft\Windows\Start Menu\Programs\HijackThis: trouvé !
C:\Users\All Users\Microsoft\Windows\Start Menu\Programs\HijackThis\HijackThis.lnk: trouvé !
C:\Users\Dimitry\Desktop\HijackThis.lnk: trouvé !


merci bcp
0
E..T Messages postés 6087 Date d'inscription vendredi 1 février 2008 Statut Contributeur Dernière intervention 3 mars 2024 426
14 juil. 2008 à 13:38
simplement j'ai toujours ce souci de fichiers manquants lors de chaque demarrage de mon pc (des fichiers .dll que j'ai supprimé en manuel suite au rapport de windows defender)
Envoi les codes erreurs et je te dirai quoi ce soir ;-)
+++
0
poipou Messages postés 10 Date d'inscription lundi 14 juillet 2008 Statut Membre Dernière intervention 14 juillet 2008
14 juil. 2008 à 16:22
apparemment cela fonctionne correctement desormais. vraiment merci pour vos conseils et votre gentillesse!
+ + +
0
E..T Messages postés 6087 Date d'inscription vendredi 1 février 2008 Statut Contributeur Dernière intervention 3 mars 2024 426
14 juil. 2008 à 20:04
De rien ;-))
Bon surf.
+++
0