Gros souci d'infection/bug, est ce Virtumonde

Fermé
BlackBlock - 28 sept. 2008 à 21:00
 BlackBlock - 29 sept. 2008 à 14:45
Bonjour à tous et toutes

Je me trouve actuellement face à un problème particulièrement énervant et qui de plus me fais craindre de perdre plus d'un an de travail si je ne trouve pas la solution.

Concrètement : Surfant sur le web comme à l'accoutumée mon Bureau ainsi que ma barre des taches ont subitement disparus... depuis (il y a trois jours!!) ils n'arrêtent pas d'apparaitre et disparaitre par intermittence voir complêtement (explorer. exe pour retrouver mon "clignotement et par ex éteidre le pc.)

Je me suis déjà longement balladé sur vos forums pour trouver une explication mais rien ne semble correspondre à mon cas.
Pas informaticien pour un rond mais motivé (et inquiet) j'ai lancé successivement plusieurs scans:
A.V.G : RAS
Spybot m'a trouvé plusieurs cochonneries dont un Virtumonde qui modofie des cles de registre, spy les enlèves mais il reviennent et j'ai été les supprimer manuellement, rien à faire!
CCleaner : m'a enlevé trois tonnes de merdouilles, depuis ne retrouve plus rien.

J'ai également lancé un VirtumondoBeGone dont voici le rapport (en chinois pour moi!!) :


[09/28/2008, 20:39:34] - VirtumundoBeGone v1.5 ( "C:\Documents and Settings\alban\Bureau\VirtumundoBeGone.exe" )
[09/28/2008, 20:39:40] - Detected System Information:
[09/28/2008, 20:39:40] - Windows Version: 5.1.2600, Service Pack 2
[09/28/2008, 20:39:40] - Current Username: alban (Admin)
[09/28/2008, 20:39:40] - Windows is in NORMAL mode.
[09/28/2008, 20:39:40] - Searching for Browser Helper Objects:
[09/28/2008, 20:39:40] - BHO 1: {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} (AcroIEHlprObj Class)
[09/28/2008, 20:39:40] - BHO 2: {1392b8d2-5c05-419f-a8f6-b9f15a596612} (Freecorder Toolbar)
[09/28/2008, 20:39:40] - BHO 3: {1648E328-3E5A-4EA5-A9C6-E5F09EE272DA} (Adssite Search Assistant)
[09/28/2008, 20:39:40] - BHO 4: {53707962-6F74-2D53-2644-206D7942484F} (Spybot-S&D IE Protection)
[09/28/2008, 20:39:40] - BHO 5: {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} (SSVHelper Class)
[09/28/2008, 20:39:40] - BHO 6: {7E853D72-626A-48EC-A868-BA8D5E23E045} ()
[09/28/2008, 20:39:40] - WARNING: BHO has no default name. Checking for Winlogon reference.
[09/28/2008, 20:39:40] - No filename found. Continuing.
[09/28/2008, 20:39:40] - BHO 7: {84C1883A-EB22-4791-BDF6-D0469AEE8441} ()
[09/28/2008, 20:39:40] - WARNING: BHO has no default name. Checking for Winlogon reference.
[09/28/2008, 20:39:40] - Checking for HKLM\...\Winlogon\Notify\ddcYqpno
[09/28/2008, 20:39:40] - Found: HKLM\...\Winlogon\Notify\ddcYqpno - This is probably Virtumundo.
[09/28/2008, 20:39:40] - Assigning {84C1883A-EB22-4791-BDF6-D0469AEE8441} MSEvents Object
[09/28/2008, 20:39:40] - BHO list has been changed! Starting over...
[09/28/2008, 20:39:40] - BHO 1: {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} (AcroIEHlprObj Class)
[09/28/2008, 20:39:40] - BHO 2: {1392b8d2-5c05-419f-a8f6-b9f15a596612} (Freecorder Toolbar)
[09/28/2008, 20:39:40] - BHO 3: {1648E328-3E5A-4EA5-A9C6-E5F09EE272DA} (Adssite Search Assistant)
[09/28/2008, 20:39:40] - BHO 4: {53707962-6F74-2D53-2644-206D7942484F} (Spybot-S&D IE Protection)
[09/28/2008, 20:39:40] - BHO 5: {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} (SSVHelper Class)
[09/28/2008, 20:39:40] - BHO 6: {7E853D72-626A-48EC-A868-BA8D5E23E045} ()
[09/28/2008, 20:39:40] - WARNING: BHO has no default name. Checking for Winlogon reference.
[09/28/2008, 20:39:40] - No filename found. Continuing.
[09/28/2008, 20:39:40] - BHO 7: {84C1883A-EB22-4791-BDF6-D0469AEE8441} (MSEvents Object)
[09/28/2008, 20:39:40] - ALERT: Found MSEvents Object!
[09/28/2008, 20:39:40] - BHO 8: {9030D464-4C02-4ABF-8ECC-5164760863C6} (Programme d'aide de l'Assistant de connexion Windows Live)
[09/28/2008, 20:39:40] - BHO 9: {B257DC98-6FE7-4714-8D62-A3CE3148219B} ()
[09/28/2008, 20:39:40] - WARNING: BHO has no default name. Checking for Winlogon reference.
[09/28/2008, 20:39:41] - Checking for HKLM\...\Winlogon\Notify\tuvUliJy
[09/28/2008, 20:39:41] - Key not found: HKLM\...\Winlogon\Notify\tuvUliJy, continuing.
[09/28/2008, 20:39:41] - BHO 10: {bc2adbd3-a5bd-49b9-2cdb-b113d23e8995} (rightonadz browser optimizer)
[09/28/2008, 20:39:41] - BHO 11: {DDFA1356-E6ED-42a5-9D62-93211D424A90} ()
[09/28/2008, 20:39:41] - WARNING: BHO has no default name. Checking for Winlogon reference.
[09/28/2008, 20:39:41] - No filename found. Continuing.
[09/28/2008, 20:39:41] - BHO 12: {F8EACE56-0AF4-3AE3-6EF8-F8CC39675729} (BrowsingProgram)
[09/28/2008, 20:39:41] - Finished Searching Browser Helper Objects
[09/28/2008, 20:39:41] - *** Detected MSEvents Object
[09/28/2008, 20:39:41] - Trying to remove MSEvents Object...
[09/28/2008, 20:39:42] - Terminating Process: IEXPLORE.EXE
[09/28/2008, 20:39:43] - Terminating Process: RUNDLL32.EXE
[09/28/2008, 20:39:44] - Disabling Automatic Shell Restart
[09/28/2008, 20:39:44] - Terminating Process: EXPLORER.EXE
[09/28/2008, 20:39:44] - Suspending the NT Session Manager System Service
[09/28/2008, 20:39:45] - Terminating Windows NT Logon/Logoff Manager
[09/28/2008, 20:39:45] - Re-enabling Automatic Shell Restart
[09/28/2008, 20:39:47] - File to disable: C:\WINDOWS\system32\ddcYqpno.dll
[09/28/2008, 20:39:47] - Renaming C:\WINDOWS\system32\ddcYqpno.dll -> C:\WINDOWS\system32\ddcYqpno.dll.vir
[09/28/2008, 20:39:47] - File successfully renamed!
[09/28/2008, 20:39:47] - Removing HKLM\...\Browser Helper Objects\{84C1883A-EB22-4791-BDF6-D0469AEE8441}
[09/28/2008, 20:39:47] - Removing HKCR\CLSID\{84C1883A-EB22-4791-BDF6-D0469AEE8441}
[09/28/2008, 20:39:47] - Adding Kill Bit for ActiveX for GUID: {84C1883A-EB22-4791-BDF6-D0469AEE8441}
[09/28/2008, 20:39:48] - Deleting ATLEvents/MSEvents Registry entries
[09/28/2008, 20:39:48] - Removing HKLM\...\Winlogon\Notify\ddcYqpno
[09/28/2008, 20:39:48] - Searching for Browser Helper Objects:
[09/28/2008, 20:39:48] - BHO 1: {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} (AcroIEHlprObj Class)
[09/28/2008, 20:39:48] - BHO 2: {1392b8d2-5c05-419f-a8f6-b9f15a596612} (Freecorder Toolbar)
[09/28/2008, 20:39:48] - BHO 3: {1648E328-3E5A-4EA5-A9C6-E5F09EE272DA} (Adssite Search Assistant)
[09/28/2008, 20:39:48] - BHO 4: {53707962-6F74-2D53-2644-206D7942484F} (Spybot-S&D IE Protection)
[09/28/2008, 20:39:48] - BHO 5: {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} (SSVHelper Class)
[09/28/2008, 20:39:48] - BHO 6: {7E853D72-626A-48EC-A868-BA8D5E23E045} ()
[09/28/2008, 20:39:48] - WARNING: BHO has no default name. Checking for Winlogon reference.
[09/28/2008, 20:39:48] - No filename found. Continuing.
[09/28/2008, 20:39:48] - BHO 7: {9030D464-4C02-4ABF-8ECC-5164760863C6} (Programme d'aide de l'Assistant de connexion Windows Live)
[09/28/2008, 20:39:48] - BHO 8: {B257DC98-6FE7-4714-8D62-A3CE3148219B} ()
[09/28/2008, 20:39:48] - WARNING: BHO has no default name. Checking for Winlogon reference.
[09/28/2008, 20:39:48] - Checking for HKLM\...\Winlogon\Notify\tuvUliJy
[09/28/2008, 20:39:48] - Key not found: HKLM\...\Winlogon\Notify\tuvUliJy, continuing.
[09/28/2008, 20:39:48] - BHO 9: {bc2adbd3-a5bd-49b9-2cdb-b113d23e8995} (rightonadz browser optimizer)
[09/28/2008, 20:39:48] - BHO 10: {DDFA1356-E6ED-42a5-9D62-93211D424A90} ()
[09/28/2008, 20:39:48] - WARNING: BHO has no default name. Checking for Winlogon reference.
[09/28/2008, 20:39:48] - No filename found. Continuing.
[09/28/2008, 20:39:48] - BHO 11: {F8EACE56-0AF4-3AE3-6EF8-F8CC39675729} (BrowsingProgram)
[09/28/2008, 20:39:48] - Finished Searching Browser Helper Objects
[09/28/2008, 20:39:48] - Finishing up...
[09/28/2008, 20:39:48] - A restart is needed.
[09/28/2008, 20:39:57] - Attempting to Restart via STOP error (Blue Screen!)

Au redemarrage, toujours le même souci. Couplé au fait que j'ai des problemes de DL, j'ai tenté de DL HiJackThis et son installation ne peut pas etre faite (composant introuvable : MSVBVM60.DLL est introuvable.) et j'ai rencontré le même genre de message en essayant de lancer VundoFix...

Bref, celà pour en arriver au final : Je m'arrache les cheveux!!! Mes questions sont donc :
1 : Y'a t'il un rapport entre VirtuMonde et le Bug qui pourri mon systeme?
2 : y'aurais t'il une bonne âme pour m'aider à y voir plus clair ou est ce que je balance le PC par la fenêtre et... tout mon taf avec?!

Merci d'avance à tous pour votre aide potentielle.
A voir également:

4 réponses

Si tu peut sauvegarde ton taf sur clef usb et formatage, reinstallation. Sinon essaye antivir, c'est gratuit et assez efficace. Ton systeme a l'air bien verole vaut mieux tout reinstaller apres sauvegarde des meubles.... Pour un pc de boulot tu aurais du sauvegarder tes donnees regulierement, un disque dur n'est pas eternel.
0
Merci de cette réponse... cohérente bien que pas la plus réjouissante!!

J'ai réussi a éradique le Virtumonde mais mon problème systeme est toujours bien présent... j'ai bien peur que le formatage reste mon dernier recours, à moins que quelqu'un ai une autre idée!!

Merci en tout cas de la promptitude de ta réponse!
0
Ok, message recu, je ne suis pas connecté sur mon propre PC actuellement donc, dès que je peux me reconnecter a internet avec lui, je suit les instructions et poste le rapport.... Merci beaucoup!!
0
Utilisateur anonyme
29 sept. 2008 à 12:22
bonjour

à lire jusqu'en bas

Clique sur ce lien
http://www.trendsecure.com/portal/en-US/threat_analytics/HJTInstall.exe
pour télécharger le fichier d'installation d'HijackThis.

Enregistre HJTInstall.exe sur ton bureau.

Double-clique sur HJTInstall.exe pour lancer le programme

Par défaut, il s'installera là :
C:\Program Files\Trend Micro\HijackThis

Accepte la license en cliquant sur le bouton "I Accept"

Choisis l'option "Do a system scan and save a log file"

Clique sur "Save log" pour enregistrer le rapport qui s'ouvrira avec le bloc-note

Clique sur "Edition -> Sélectionner tout", puis sur "Edition -> Copier" pour copier tout le contenu du rapport

Colle le rapport que tu viens de copier sur ce forum

Ne fixe encore AUCUNE ligne, cela pourrait empêcher ton PC de fonctionner correctement

IMPORTANT

Rends toi sur ton PC ici "C:\ programme file\Trend Micro\HijackThis\HijackThis.exe"<---clik droit sur ce dernier
et choisis "renommer" : tapes eden et valide . FAIRE AVANT TOUT LANCEMENT DE HIJACKTHIS



Tutoriaux : http://pageperso.aol.fr/balltrap34/demohijack.htm (ne fixe rien pour le moment !!)
http://cybersecurite.xooit.com/t138-HijackThis-2-0-2.htm
-1