Virus tt3.tmp.vbs et blphcc7pj0e7d7.scr

Bonjour,
J'ai été infecté par deux virus et je ne sais pas si ils sont lié Avast me signale ces deux infectons :
-tt3.tmp.vbs
-blphcc7pj0e7d7.scr
je sais pas du tout quoi faire , depuis que je suis infecté, mon fond d'écran et devenu bleu avec un message d'alerte en plein milieu (au début je pensais que c'était Avast)
j'ai supprimer ces fichiers manuellement mais a chaque redémarage il reaparaissent .
Quelqun pourrait-il m'expliquer comment arranger sa s'il vous plait ?
Merci d'avance
Configuration: Windows XP
Firefox 3.0.1

8 réponses

  1. Salut Shindok

    Fais un scan avec Malwarebytes Anti-Malware
    http://www.infos-du-net.com/forum/278396-11-tuto-malwarebytes-anti-malware-mbam
    ... et poste le rapport.

    PS : pour supprimer les infections, choisis l'option Supprimer la sélection
    ou clique sur le bouton "Remove Selected" (version anglaise) en bas à gauche.

    Ensuite, poste un rapport HijackThis ...
    http://forum.telecharger.01net.com/forum/high-tech/PRODUITS/Questions-techniques/hijackthis-version-install-sujet_199100_1.htm ... et poste le rapport.
    0
    1. Bonjour je nai pas pu faire de verification avec Malwarebytes Anti-Malware car cela utilise trop mon ordi et il surchauffe puis s'etteint ... (j'ai vraiment la poisse) jai eu recement des probleme de ventilation qui se sont resolus grace à un changement de la pate thermique mais la sa chauffe trop.
      Par contre jai fais le rapport avec hijackthis
      Logfile of Trend Micro HijackThis v2.0.2
      Scan saved at 20:14:53, on 22/08/2008
      Platform: Windows XP SP2 (WinNT 5.01.2600)
      MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
      Boot mode: Normal

      Running processes:
      C:\WINDOWS\System32\smss.exe
      C:\WINDOWS\system32\winlogon.exe
      C:\WINDOWS\system32\services.exe
      C:\WINDOWS\system32\lsass.exe
      C:\WINDOWS\system32\svchost.exe
      C:\WINDOWS\System32\svchost.exe
      C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
      C:\Program Files\Alwil Software\Avast4\ashServ.exe
      C:\WINDOWS\system32\spoolsv.exe
      C:\Program Files\Fichiers communs\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
      C:\WINDOWS\system32\nvsvc32.exe
      C:\WINDOWS\system32\PnkBstrA.exe
      C:\WINDOWS\system32\svchost.exe
      C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
      C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
      C:\WINDOWS\Explorer.EXE
      C:\WINDOWS\system32\RUNDLL32.EXE
      C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
      C:\WINDOWS\system32\LVCOMSX.EXE
      C:\Program Files\Logitech\Video\LogiTray.exe
      C:\Program Files\Java\jre1.6.0_05\bin\jusched.exe
      C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe
      C:\Program Files\iTunes\iTunesHelper.exe
      C:\WINDOWS\system32\lphcc7pj0e7d7.exe
      C:\WINDOWS\system32\sysrest32.exe
      C:\Program Files\Windows Live\Messenger\MsnMsgr.Exe
      C:\Program Files\Skype\Phone\Skype.exe
      C:\Program Files\Logitech\Video\FxSvr2.exe
      C:\Program Files\DNA\btdna.exe
      C:\Program Files\Logitech\Desktop Messenger\8876480\Program\LogitechDesktopMessenger.exe
      C:\Program Files\NETGEAR\WG111v2\WG111v2.exe
      C:\Program Files\iPod\bin\iPodService.exe
      C:\Program Files\Skype\Plugin Manager\skypePM.exe
      C:\Program Files\Windows Live\Messenger\usnsvc.exe
      C:\Program Files\Java\jre1.6.0_05\bin\jucheck.exe
      C:\Program Files\Giganology\Gigaget\Gigaget.exe
      C:\Program Files\Mozilla Firefox\firefox.exe
      C:\Program Files\VideoLAN\VLC\vlc.exe
      C:\Program Files\Trend Micro\HijackThis\HijackThis.exe

      R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://www.google.fr/toolbar/ie8/sidebar.html
      R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = https://www.google.fr/?gws_rd=ssl
      R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.msn.com/fr-fr/?ocid=iehp
      R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://www.google.fr/toolbar/ie8/sidebar.html
      R1 - HKCU\Software\Microsoft\Internet Explorer\SearchURL,(Default) = http://www.google.fr/keyword/%s
      R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = localhost
      R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
      O2 - BHO: Aide pour le lien d'Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Fichiers communs\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
      O2 - BHO: GigagetIEHelper - {111CAA23-6F4F-42AC-8555-B48C1D87BBAB} - C:\WINDOWS\system32\gigagetbho_v10.dll
      O2 - BHO: RealPlayer Download and Record Plugin for Internet Explorer - {3049C3E9-B461-4BC5-8870-4C09146192CA} - C:\Program Files\Real\RealPlayer\rpbrowserrecordplugin.dll
      O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.6.0_05\bin\ssv.dll
      O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
      O2 - BHO: Programme d'aide de l'Assistant de connexion Windows Live - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
      O3 - Toolbar: Veoh Browser Plug-in - {D0943516-5076-4020-A3B5-AEFAF26AB263} - C:\Program Files\Veoh Networks\Veoh\Plugins\reg\VeohToolbar.dll
      O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
      O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit
      O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
      O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
      O4 - HKLM\..\Run: [LVCOMSX] C:\WINDOWS\system32\LVCOMSX.EXE
      O4 - HKLM\..\Run: [LogitechVideoRepair] C:\Program Files\Logitech\Video\ISStart.exe
      O4 - HKLM\..\Run: [LogitechVideoTray] C:\Program Files\Logitech\Video\LogiTray.exe
      O4 - HKLM\..\Run: [Gigaget] "C:\Program Files\Giganology\Gigaget\GigagetShell.exe" /s
      O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre1.6.0_05\bin\jusched.exe"
      O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe" -osboot
      O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
      O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe"
      O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\QTTask.exe" -atboottime
      O4 - HKLM\..\Run: [iTunesHelper] "C:\Program Files\iTunes\iTunesHelper.exe"
      O4 - HKLM\..\Run: [lphcc7pj0e7d7] C:\WINDOWS\system32\lphcc7pj0e7d7.exe
      O4 - HKLM\..\Run: [sysrest32.exe] C:\WINDOWS\system32\sysrest32.exe
      O4 - HKCU\..\Run: [MsnMsgr] "C:\Program Files\Windows Live\Messenger\MsnMsgr.Exe" /background
      O4 - HKCU\..\Run: [LDM] C:\Program Files\Logitech\Desktop Messenger\8876480\Program\BackWeb-8876480.exe
      O4 - HKCU\..\Run: [LogitechSoftwareUpdate] "C:\Program Files\Logitech\Video\ManifestEngine.exe" boot
      O4 - HKCU\..\Run: [New First] C:\DOCUME~1\Admin\APPLIC~1\INTRAN~1\Bait roam.exe
      O4 - HKCU\..\Run: [PlayNC Launcher] D:\Nouveau dossier (2)\NCLauncher.exe /Minimized
      O4 - HKCU\..\Run: [Veoh] "C:\Program Files\Veoh Networks\Veoh\VeohClient.exe" /VeohHide
      O4 - HKCU\..\Run: [Skype] "C:\Program Files\Skype\Phone\Skype.exe" /nosplash /minimized
      O4 - HKCU\..\Run: [Phase28Panel] "C:\Program Files\TerraTec\PHASE 22 & 28 ControlPanel\Protecmixer.exe"
      O4 - HKCU\..\Run: [BitTorrent DNA] "C:\Program Files\DNA\btdna.exe"
      O4 - HKUS\.DEFAULT\..\RunOnce: [Config] %systemroot%\system32\run.cmd (User 'Default user')
      O4 - HKUS\.DEFAULT\..\RunOnce: [nlsf] cmd.exe /C move /Y "%SystemRoot%\System32\syssetub.dll" "%SystemRoot%\System32\syssetup.dll" (User 'Default user')
      O4 - HKUS\.DEFAULT\..\RunOnce: [tscuninstall] %systemroot%\system32\tscupgrd.exe (User 'Default user')
      O4 - Global Startup: Logitech Desktop Messenger.lnk = C:\Program Files\Logitech\Desktop Messenger\8876480\Program\LogitechDesktopMessenger.exe
      O4 - Global Startup: NETGEAR WG111v2 Smart Wizard.lnk = C:\Program Files\NETGEAR\WG111v2\WG111v2.exe
      O8 - Extra context menu item: &Download All by Gigaget - C:\Program Files\Giganology\Gigaget\getallurl.htm
      O8 - Extra context menu item: &Download by Gigaget - C:\Program Files\Giganology\Gigaget\geturl.htm
      O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
      O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_05\bin\ssv.dll
      O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_05\bin\ssv.dll
      O9 - Extra button: Recherche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL (file missing)
      O16 - DPF: {4A85DBE0-BFB2-4119-8401-186A7C6EB653} - http://messenger.zone.msn.com/binary/MJSS.cab69309.cab
      O16 - DPF: {5D6F45B3-9043-443D-A792-115447494D24} (UnoCtrl Class) - http://messenger.zone.msn.com/FR-FR/a-UNO1/GAME_UNO1.cab
      O16 - DPF: {B8BE5E93-A60C-4D26-A2DC-220313175592} (MSN Games - Installer) - http://messenger.zone.msn.com/binary/ZIntro.cab56649.cab
      O16 - DPF: {C3F79A2B-B9B4-4A66-B012-3EE46475B072} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsPAClient.cab56907.cab
      O16 - DPF: {F5A7706B-B9C0-4C89-A715-7A0C6B05DD48} (Minesweeper Flags Class) - http://messenger.zone.msn.com/binary/MineSweeper.cab56986.cab
      O18 - Protocol: bwfile-8876480 - {9462A756-7B47-47BC-8C80-C34B9B80B32B} - C:\Program Files\Logitech\Desktop Messenger\8876480\Program\GAPlugProtocol-8876480.dll
      O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\FICHIE~1\Skype\SKYPE4~1.DLL
      O23 - Service: Apple Mobile Device - Apple, Inc. - C:\Program Files\Fichiers communs\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
      O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
      O23 - Service: avast! Antivirus - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashServ.exe
      O23 - Service: avast! Mail Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
      O23 - Service: avast! Web Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
      O23 - Service: Service de l'iPod (iPod Service) - Apple Inc. - C:\Program Files\iPod\bin\iPodService.exe
      O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
      O23 - Service: PnkBstrA - Unknown owner - C:\WINDOWS\system32\PnkBstrA.exe
      0
      1. Salut Shindok,

        (si ce n’ est déjà fait) Télécharge CCLeaner ...
        http://www.filehippo.com/download_ccleaner.html
        ("Download Latest Version", sur la droite) et laisse-toi guider.
        Ne coche pas >>> "Ajouter la barre d' outils Yahoo".
        Laisse-le s’ installer tel que …

        ----------
        Affiche les fichiers et dossiers cachés
        Pour ce faire, tu vas dans un dossier, par ex. "Mes Images".
        Ensuite, clique sur > Outils > Options des dossiers ...
        clique sur l' onglet « Affichage » et ...
        coche --> Afficher les fichiers et dossiers cachés
        décoche > Masquer les extensions des fichiers dont le type est connu
        décoche > Masquer les fichiers protégés du système d' exploitation (recommandé).
        « Appliquer » et « OK ».

        Ensuite, va dans > Démarrer > Poste de travail > C:\

        et supprime le(s) fichier(s) en gras, ci-dessous, si tu le(s) trouves.

        C:\WINDOWS\system32\lphcc7pj0e7d7.exe
        C:\WINDOWS\system32\sysrest32.exe

        Vide la Corbeille.

        Remet les fichiers et dossiers cachés comme tu les as trouvés !

        Lance CCleaner ...
        Clique sur > Analyse > Lancer le nettoyage, puis sur OK dans la fenêtre qui s' affiche.
        (re)Lance le nettoyage et (re)confirme par OK.

        ----------
        Télécharge LopxpMH2 > http://www.alt-shift-return.org/Info/Fichiers/lopxpMH2.zip
        Enregistrer la cible ci-dessus (du lien) sous... et enregistre-le sur
        ton bureau.
        Dézippe-le (clic droit >> Extraire ici/tout) et double clique sur lopxpMH.bat
        (ou lopxpMH2).

        Poste le contenu du rapport qui va s'ouvrir.
        0
        1. Salut kduc et merci pour tes conseil je ne peux pas supprimer lphcc7pj0e7d7.exe l'accés est refusé et sysrest32.exe car je lai mis sans faire attention en quarantaine avec avast du coup il a disparu dois-je faire l'analyse avec ccleaner ?
          0
          1. ...

            Laisse tomber pour l' instant et installe LopxpMH2.
            0
            1. ok voila le rapport

              25/10/2007 19:24 <REP> Opera
              28/10/2007 12:17 <REP> Outlook Express
              08/08/2008 13:10 <REP> Outspark
              01/06/2008 12:26 <REP> QuickTime
              24/10/2007 15:58 <REP> QuickZip4
              30/01/2008 19:38 <REP> Real
              21/06/2008 15:28 <REP> Samsung
              24/10/2007 15:11 <REP> Services en ligne
              06/08/2008 15:29 <REP> SimpleOCR
              01/05/2008 14:37 <REP> Skype
              20/08/2008 10:58 <REP> SpeedFan
              30/07/2008 13:57 <REP> Stellarium
              08/07/2008 14:32 <REP> Sun
              01/05/2008 20:02 <REP> TerraTec
              22/08/2008 20:11 <REP> Trend Micro
              03/05/2008 19:08 <REP> tuxguitar-1.0-rc3-jet
              13/06/2008 18:31 <REP> VDMSound
              25/10/2007 19:09 <REP> Veoh Networks
              16/03/2008 15:57 <REP> Video mp3 Extractor
              24/10/2007 15:56 <REP> VideoLAN
              01/03/2008 14:29 <REP> Windows Live
              04/06/2008 15:40 <REP> Windows Media Connect 2
              02/05/2008 23:48 <REP> Windows Media Player
              24/10/2007 15:13 <REP> Windows NT
              23/03/2008 00:27 <REP> WinRAR
              12/08/2008 21:24 <REP> Wolfenstein - Enemy Territory
              24/10/2007 15:13 <REP> xerox
              0 fichier(s) 0 octets
              68 Rép(s) 1 728 204 800 octets libres

              ******************************************
              ## Popups autorisées

              * Internet Explorer

              ! REG.EXE VERSION 3.0

              HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\New Windows\Allow
              host-domain-lookup.com REG_SZ
              www.host-domain-lookup.com REG_SZ
              mysearchnow.com REG_SZ
              www.mysearchnow.com REG_SZ
              zonenxt.msn-int.com REG_BINARY
              zonenxt.msn-ppe.com REG_BINARY
              zone.msn.com REG_BINARY
              searchweb2.com REG_SZ
              www.searchweb2.com REG_SZ

              * Mozilla Firefox (1 autorisé 2 interdit)

              ---------- C:\DOCUMENTS AND SETTINGS\ADMIN\APPLICATION DATA\MOZILLA\FIREFOX\PROFILES\LUZGWX4I.DEFAULT\HOSTPERM.1
              host popup 1 video.google.com
              host popup 1 www.guitariste.com
              host popup 1 www.asobostudio.com
              host popup 1 www.kaerell.net
              host popup 1 www.milongamusic.com
              host popup 1 shockplay.com
              host popup 1 www.myspace.com
              host popup 1 www.mediafire.com
              host popup 1 video.google.fr
              host popup 1 www.dailymotion.com
              host popup 1 www.shockplay.com
              host popup 1 freeflashplayer.net
              host popup 1 www.wideo.fr

              ******************************************
              ## Registre

              * [HKEY_CURRENT_USER\\Software\Microsoft\Internet Explorer\Main]
              Search Bar REG_SZ http://www.google.fr/toolbar/ie8/sidebar.html

              * [HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
              New First REG_SZ C:\DOCUME~1\Admin\APPLIC~1\INTRAN~1\Bait roam.exe

              ******************************************
              ## Zones de sécurité

              * HKCU Domains (4)

              * P3P History (5)

              ******************************************
              ## Recherche C:\WINDOWS\*.htm, "C:\WINDOWS\*.gif"

              *************** Fin du rapport ****************
              0
              1. Salut shindok,

                Il manque un morceau du rapport !
                0
                1. Ca n'a plus grand interet , mon PC a cramer ... merci quand meme si je peux recuperer mon disque dur sur un autre PC et que j'ai tjr le virus je reposterai sur ce topic
                  0