Infecté aussi par WinAtivirusPRO

Résolu
Tsuki -  
geoffrey5 Messages postés 14008 Statut Contributeur sécurité -
Bonjour,
J'ai besoin de votre aide ! Svp !
j'ai Windows Xp familial

Et j'ai été infecté par WinAntivirusPro2006

j'ai beau l'éliminer avec Spybot ! rien ! il est toujours là !
j'ai bien entendu essayer manuellement , mais en refaisant une fois de plus l'analyse avec Spybot , il est toujours là !
et pour tant quand je fais la recherche du dossier où il est censé se trouver , y'a plus de Dossiers ! car normalement j'avais tout éliminer manuellement !

et Spybot ne peut pas l'éliminer ! et même mon nouveau antivirus : Avast ne fait rien ...

Je suis désespérée et ne sais plus quoi faire ...

voici l'analyse spybot :


Winsoftware.WinAntivirusPro2006 3 éléments Malware

WinAntivirusPro2006 1 éléments Trojans

et voici le rapport Spybot avec leur emplacement et tout


Winsoftware.WinAntiVirusPro2006: [SBI $8E9975DC] Dossier Programme (Répertoire, nothing done)
D:\Program Files\WinAntiVirus Pro 2006\AWBase\

Winsoftware.WinAntiVirusPro2006: [SBI $70A99A88] Dossier Programme (Répertoire, nothing done)
D:\Program Files\WinAntiVirus Pro 2006\Download\

Winsoftware.WinAntiVirusPro2006: [SBI $6DE4FD12] Dossier Programme (Répertoire, nothing done)
D:\Program Files\WinAntiVirus Pro 2006\plugins\

WinAntiVirusPro2006: [SBI $92C0EE61] Dossier Application data (Répertoire, nothing done)
D:\Program Files\WinAntiVirus Pro 2006\

--- Spybot - Search & Destroy version: 1.6.0 (build: 20080707) ---

2008-07-07 blindman.exe (1.0.0.8)
2008-07-07 SDFiles.exe (1.6.0.4)
2008-07-07 SDMain.exe (1.0.0.6)
2008-07-07 SDShred.exe (1.0.2.3)
2008-07-07 SDUpdate.exe (1.6.0.8)
2008-07-07 SDWinSec.exe (1.0.0.12)
2008-07-07 SpybotSD.exe (1.6.0.30)
2008-09-16 TeaTimer.exe (1.6.3.25)
2008-10-20 unins000.exe (51.49.0.0)
2008-07-07 Update.exe (1.6.0.7)
2008-07-07 advcheck.dll (1.6.1.12)
2007-04-02 aports.dll (2.1.0.0)
2008-06-14 DelZip179.dll (1.79.11.1)
2008-09-15 SDHelper.dll (1.6.2.14)
2008-06-19 sqlite3.dll
2008-07-07 Tools.dll (2.1.5.7)
2008-09-02 Includes\Adware.sbi (*)
2008-10-14 Includes\AdwareC.sbi (*)
2008-06-03 Includes\Cookies.sbi (*)
2008-09-02 Includes\Dialer.sbi (*)
2008-09-09 Includes\DialerC.sbi (*)
2008-07-23 Includes\HeavyDuty.sbi (*)
2008-09-02 Includes\Hijackers.sbi (*)
2008-10-07 Includes\HijackersC.sbi (*)
2008-09-09 Includes\Keyloggers.sbi (*)
2008-10-14 Includes\KeyloggersC.sbi (*)
2004-11-29 Includes\LSP.sbi (*)
2008-10-08 Includes\Malware.sbi (*)
2008-10-14 Includes\MalwareC.sbi (*)
2008-09-02 Includes\PUPS.sbi (*)
2008-10-14 Includes\PUPSC.sbi (*)
2007-11-07 Includes\Revision.sbi (*)
2008-06-18 Includes\Security.sbi (*)
2008-09-30 Includes\SecurityC.sbi (*)
2008-06-03 Includes\Spybots.sbi (*)
2008-06-03 Includes\SpybotsC.sbi (*)
2008-09-09 Includes\Spyware.sbi (*)
2008-10-14 Includes\SpywareC.sbi (*)
2008-06-03 Includes\Tracks.uti
2008-10-15 Includes\Trojans.sbi (*)
2008-10-14 Includes\TrojansC.sbi (*)
2008-03-04 Plugins\Chai.dll
2008-03-05 Plugins\Fennel.dll
2008-02-26 Plugins\Mate.dll
2007-12-24 Plugins\TCPIPAddress.dll

62 réponses

geoffrey5 Messages postés 14008 Statut Contributeur sécurité 10
 
tu te connecte pour pouvoir regarder ce que tu dois faire au message 25

et si tu dois redémarrer après OtmoveIT, tu refais un démarrage en mode sans échec avec prise en charge réseau pour faire le fix.reg ;-)
0
Tsuki
 
ok c'est bon ^^
et dernière question, pour faire le fix reg ? c'est à dire ? je jette celui que j'ai fait précédemment et j'en refais un autre sous un mode sans échec avec prise en charge réseau réseau ? c'est ça ?
0
geoffrey5 Messages postés 14008 Statut Contributeur sécurité 10
 
oui c est bien ca ;-)
0
Tsuki
 
ok ! j'ai tout fait comme tu m'as dit et là en redémarrant en mode normal, afin de poster les rapports, y'a mon spybot
qui m'affiche une fenêtre et me dit :
Spybot search and destroy a décélé qu'un élément important du registre a été modifié
catégorie : system startup global entry
modif : value supprimé

élément : wa6pcw
ancienne valet : D:\ program files\fichiers communs\WinAntiVirusPro...

que dois je faire ? je refuse la modif ou j'autorise la modif
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
geoffrey5 Messages postés 14008 Statut Contributeur sécurité 10
 
tu dois autoriser la modification ;-)

et ensuite refais un nouveau rapport hijackthis pour vérifier stp
0
Tsuki
 
ok ! j'ai autorisé la modif ^^

voici le rapport OTMovelt lorsque j'était en mode sans échec avec prise en charge réseau

File/Folder d:\program files\fichiers communs\winantivirus pro 2006\wa6pcw.exe not found.

OTMoveIt2 by OldTimer - Version 1.0.4.3 log created on 10252008_173525


et voici le dernier rapport hijackthis
Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 17:56:58, on 25/10/2008
Platform: Windows XP SP3 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16735)
Boot mode: Normal

Running processes:
D:\WINDOWS\System32\smss.exe
D:\WINDOWS\system32\winlogon.exe
D:\WINDOWS\system32\services.exe
D:\WINDOWS\system32\lsass.exe
D:\WINDOWS\system32\svchost.exe
D:\WINDOWS\System32\svchost.exe
D:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
D:\Program Files\Alwil Software\Avast4\ashServ.exe
D:\WINDOWS\Explorer.EXE
D:\WINDOWS\system32\spoolsv.exe
D:\WINDOWS\system32\cisvc.exe
D:\WINDOWS\System32\FTRTSVC.exe
D:\WINDOWS\System32\snmp.exe
D:\WINDOWS\system32\svchost.exe
D:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
D:\Program Files\Thomson\SpeedTouch USB\Dragdiag.exe
D:\Program Files\Alwil Software\Avast4\ashWebSv.exe
D:\Program Files\EoRezo\EoEngine.exe
D:\PROGRA~1\Wanadoo\TaskBarIcon.exe
D:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
D:\WINDOWS\system32\ctfmon.exe
D:\Program Files\Spybot - Search & Destroy\TeaTimer.exe
D:\WINDOWS\system32\sistray.exe
D:\Documents and Settings\Maillot Marilyse\Mes documents\WinZip\WZQKPICK.EXE
D:\WINDOWS\system32\cidaemon.exe
C:\Program Files\Trend Micro\HijackThis\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Orange
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
R3 - URLSearchHook: Search Class - {08C06D61-F1F3-4799-86F8-BE1A89362C85} - D:\PROGRA~1\Wanadoo\SEARCH~1.DLL
O2 - BHO: Spybot-S&D IE Protection - {53707962-6F74-2D53-2644-206D7942484F} - D:\PROGRA~1\SPYBOT~1\SDHelper.dll
O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
O2 - BHO: Windows Live Sign-in Helper - {9030D464-4C02-4ABF-8ECC-5164760863C6} - D:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
O3 - Toolbar: Barre d'outils MSN - {BDAD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - D:\Program Files\MSN Toolbar\01.01.2607.0\fr\msntb.dll
O4 - HKLM\..\Run: [SpeedTouch USB Diagnostics] "D:\Program Files\Thomson\SpeedTouch USB\Dragdiag.exe" /icon
O4 - HKLM\..\Run: [WOOWATCH] D:\PROGRA~1\Wanadoo\Watch.exe
O4 - HKLM\..\Run: [WOOTASKBARICON] D:\PROGRA~1\Wanadoo\GestMaj.exe TaskBarIcon.exe
O4 - HKLM\..\Run: [NeroFilterCheck] D:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [Easy-PrintToolBox] D:\Program Files\Canon\Easy-PrintToolBox\BJPSMAIN.EXE /logon
O4 - HKLM\..\Run: [SoundMax] "D:\Documents and Settings\Maillot Marilyse\Mes documents\Pilotes audio\SoundMAX\SMax4.exe" /tray
O4 - HKLM\..\Run: [SiSPower] Rundll32.exe SiSPower.dll,ModeAgent
O4 - HKLM\..\Run: [EoEngine] "D:\Program Files\EoRezo\EoEngine.exe"
O4 - HKLM\..\Run: [avast!] D:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
O4 - HKLM\..\Run: [NI.WA6PV_0001_N91C2211] "D:\Documents and Settings\Maillot Marilyse\Bureau\WinAntiVirusPro2006Install_fr.exe" -nag
O4 - HKCU\..\Run: [CTFMON.EXE] D:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [WOOKIT] D:\PROGRA~1\Wanadoo\GestMaj.exe GestionnaireInternet.exe
O4 - HKCU\..\Run: [SpybotSD TeaTimer] D:\Program Files\Spybot - Search & Destroy\TeaTimer.exe
O4 - HKCU\..\Run: [wblogon] D:\WINDOWS\system32\algg.exe
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] D:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE LOCAL')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] D:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE RÉSEAU')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] D:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] D:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O4 - Startup: OneNote 2007 - Capture d'écran et lancement.lnk = D:\Program Files\Microsoft Office\Office12\ONENOTEM.EXE
O4 - Global Startup: Adobe Gamma Loader.lnk = D:\Program Files\Fichiers communs\Adobe\Calibration\Adobe Gamma Loader.exe
O4 - Global Startup: Utility Tray.lnk = D:\WINDOWS\system32\sistray.exe
O4 - Global Startup: WinZip Quick Pick.lnk = D:\Documents and Settings\Maillot Marilyse\Mes documents\WinZip\WZQKPICK.EXE
O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://D:\PROGRA~1\MICROS~2\Office12\EXCEL.EXE/3000
O9 - Extra button: Messenger - -{FB5F1910-F110-11d2-BB9E-00C04F795683} - D:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - -{FB5F1910-F110-11d2-BB9E-00C04F795683} - D:\Program Files\Messenger\msmsgs.exe
O9 - Extra button: Envoyer à OneNote - {2670000A-7350-4f3c-8081-5663EE0C6C49} - D:\PROGRA~1\MICROS~2\Office12\ONBttnIE.dll
O9 - Extra 'Tools' menuitem: &Envoyer à OneNote - {2670000A-7350-4f3c-8081-5663EE0C6C49} - D:\PROGRA~1\MICROS~2\Office12\ONBttnIE.dll
O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - D:\PROGRA~1\MICROS~2\Office12\REFIEBAR.DLL
O9 - Extra button: (no name) - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - D:\PROGRA~1\SPYBOT~1\SDHelper.dll
O9 - Extra 'Tools' menuitem: Spybot - Search & Destroy Configuration - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - D:\PROGRA~1\SPYBOT~1\SDHelper.dll
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - D:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - D:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - D:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - D:\Program Files\Messenger\msmsgs.exe
O9 - Extra button: Orange - {1462651F-F4BA-4C76-A001-C4284D0FE16E} - https://www.orange.fr/portail (file missing) (HKCU)
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://fpdownload2.macromedia.com/get/shockwave/cabs/flash/swflash.cab
O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - D:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
O23 - Service: avast! Antivirus - ALWIL Software - D:\Program Files\Alwil Software\Avast4\ashServ.exe
O23 - Service: avast! Mail Scanner - ALWIL Software - D:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
O23 - Service: avast! Web Scanner - ALWIL Software - D:\Program Files\Alwil Software\Avast4\ashWebSv.exe
O23 - Service: France Telecom Routing Table Service (FTRTSVC) - France Telecom - D:\WINDOWS\System32\FTRTSVC.exe
O23 - Service: Ma-Config Service (maconfservice) - CybelSoft - D:\Program Files\ma-config.com\maconfservice.exe
0
geoffrey5 Messages postés 14008 Statut Contributeur sécurité 10
 
ok très bien... Est ce que tu as encore des problèmes ??
0
Tsuki
 
non, ça va pour l'instant ... mais winantivirus est encore là on dirait car dans le rapport hijackthis je vois ça :

O4 - HKLM\..\Run: [NI.WA6PV_0001_N91C2211] "D:\Documents and Settings\Maillot Marilyse\Bureau\WinAntiVirusPro2006Install_fr.exe" -nag


mais il a changé de place ?
sur mon bureau je vois rien et rien non plus dans le dossier
j'ai fait une analyse Malwarebytes du dossier : rien
et une recherche anti virus avec avast : rien

je comprends pas y'a le nom mais y'a rien quand je fais des analyses...
qu'est ce que ça veut dire ?
0
geoffrey5 Messages postés 14008 Statut Contributeur sécurité 10
 
relance hijackthis en cliquant sur scan only et coches ces lignes stp :

O4 - HKLM\..\Run: [NI.WA6PV_0001_N91C2211] "D:\Documents and Settings\Maillot Marilyse\Bureau\WinAntiVirusPro2006Install_fr.exe" -nag

puis tu cliques sur fix checked.

ensuite :

Pour supprimer toutes les traces des logiciels qui ont servi à traiter les infections spécifiques :

▶ Télécharge Toolscleaner sur ton Bureau :

(c est le numéro 15 en bas de la page)

▶ Double-clique sur ToolsCleaner2.exe et laisse le travailler
▶ Clique sur Recherche et laisse le scan se terminer.
▶ Clique sur Suppression pour finaliser.
▶ Tu peux, si tu le souhaites, te servir des Options facultatives.
▶ Clique sur Quitter, pour que le rapport puisse se créer.
▶ Le rapport (TCleaner.txt) se trouve à la racine de votre disque dur (C:\)...colle le dans ta réponse

Désactive et réactive la Restauration du système :

Le fait de faire cette manipulation va supprimer tous les virus qui auraient pu se loger dans les
points de restauration que tu avais créé auparavant.. Il est donc recommandé de la faire :

1 Dans la barre des tâches de Windows, clique sur Démarrer.

2 Clique avec le bouton droit de la souris sur Poste de travail puis clique sur Propriétés.

3 Dans l'onglet Restauration du système, coche "Désactiver la Restauration du système"

4 Clique sur Appliquer.

5 Ensuite décoche "Désactiver la restauration du systeme"

6 clique sur appliquer puis ok

7 vas créer un point de restauration en cliquant sur démarrer => tous les programmes => accessoires =>

outils systeme => restauration du systeme => créer un point de restauration => tu mets un nom

(exemple : après désinfection sur CCM) puis tu valides.

Voici un tutoriel en cas de problèmes.(c'est mon site web)
0
Tsuki
 
voilà le rapport de toolscleaner
[ Rapport ToolsCleaner version 2.2.4 (par A.Rothstein & dj QUIOU) ]

-->- Recherche:

D:\_OtMoveIt: trouvé !
D:\Documents and Settings\All Users\Menu Démarrer\Programmes\HijackThis: trouvé !
D:\Documents and Settings\All Users\Menu Démarrer\Programmes\HijackThis\HijackThis.lnk: trouvé !
D:\Documents and Settings\Maillot Marilyse\Bureau\HijackThis.lnk: trouvé !
D:\Documents and Settings\Maillot Marilyse\Bureau\OtMoveIt2.exe: trouvé !
D:\Documents and Settings\Maillot Marilyse\Bureau\HJTInstall.exe: trouvé !
D:\Documents and Settings\Maillot Marilyse\Bureau\SmitFraudFix.exe: trouvé !
D:\Documents and Settings\Maillot Marilyse\Bureau\SmitFraudfix: trouvé !

---------------------------------
-->- Suppression:

D:\Documents and Settings\All Users\Menu Démarrer\Programmes\HijackThis\HijackThis.lnk: supprimé !
D:\Documents and Settings\Maillot Marilyse\Bureau\HijackThis.lnk: supprimé !
D:\Documents and Settings\Maillot Marilyse\Bureau\OtMoveIt2.exe: supprimé !
D:\Documents and Settings\Maillot Marilyse\Bureau\HJTInstall.exe: supprimé !
D:\Documents and Settings\Maillot Marilyse\Bureau\SmitFraudFix.exe: supprimé !
D:\_OtMoveIt: supprimé !
D:\Documents and Settings\All Users\Menu Démarrer\Programmes\HijackThis: supprimé !
D:\Documents and Settings\Maillot Marilyse\Bureau\SmitFraudfix: supprimé !

Corbeille vidée!
Fichiers temporaires nettoyés !
Sauvegarde du registre crée !
0
Tsuki
 
à présent je fais restauration du système
0
geoffrey5 Messages postés 14008 Statut Contributeur sécurité 10
 
C est ok ;-)

fais bien la suite car c est tres important !!
0
Tsuki
 
voilà j'ai créer un pont de désinfection .
à présent comment être sûre que Winantiviruspro2006 n'est plus là ?
0
Tsuki
 
pardon j'ai créer un point de restauration !
0
geoffrey5 Messages postés 14008 Statut Contributeur sécurité 10
 
je ne vois plus l infection dans ton rapport hijackthis donc je pense que c est bon ;-)
0
Tsuki
 
quel rapport hijackthis ? si ct dans le dernier, on le voyait encore dans le dernier ? faut peut être que j'en refasse un autre ? non ?
0
Tsuki
 
ah ? une toute dernière question c'est à propos de la mise à jour de mon Spybot -search and Destroy
lorsque je clique sur mise à jour y'a des drapeaux de tous pays mais pas la france ... sur quel drapeaux dois-je cliquer car il me deamande de choisir un lieu de téléchargement proche de moi ... car les mises à jour se feront alors plus vite ^^
0
geoffrey5 Messages postés 14008 Statut Contributeur sécurité 10
 
je t ai fais fixer la dernière ligne qui ne montrait de toute facon pas d infection...

Et pour spybot, tu choisis le premier drapeau européen ;-)
0
Tsuki
 
Ah ok ! pour spybot : le 1er drapeau européen qui se nomme : Evertje Networks (Europe) c'est bien ça ?
désolée, mais j'ai tellement peur de faire des gaffe que je préfère être sûre ^^

Pour WinAntiVirusPro, c'est bon alors ? il est enfin parti du système !! Sûr ?
moi même j'ai dû mal à y croire ...snif ....
Merci pour tout, de tes conseils, de ta patience , MERCI !
0
geoffrey5 Messages postés 14008 Statut Contributeur sécurité 10
 
Salut !!

oui tout est bon ;-)
0