Infection par XP antispyware 2009

mcpathe -  
jacques.gache Messages postés 34829 Statut Contributeur sécurité -
Bonjour,
Hier, j'ai été infecté par un virus nommé XP antispyware 2009 (entre autres). Ce programme voulait télécharger des mises à jours, un messaqe d'erreur s'affichait en permanence dans la barre des taches, j'ai coupé internet chaque fois que le programme lançais une mise à jour.
En plus je suis incapable de mettre à jours des antivirus comme spyboot S&D, Malwarebytes et Avast. Seul la mise à jour d'avast se fait mais il trouve un problème du genre "disque C: boot " et ne peut ni analyser le fichier, ni le mettre en quarantaine, ni le supprimer.
En allant sur internet pour me renseigner sur ce virus, plusiaurs sites me proposaient de téléchargé spyhunter 3, je l'ai fait et j'ai installé ce programme.
Le problème c'est qu'internet est devenu de plus en plus foireux. Quand je clique sur un lien (dans google par ex) je suis redirigé vers un site bidon et je recois une foule de messages d'erreurs.
Du coup je suis obligé de taper les adresses internet pour naviguer sur internet.
A ce moment là j'ai pu me rendre compte que spyhunter 3 était un antivirus bien bidon alors je l'ai désinstallé.

J'ai lu un post sur ce site qui expliquait qu'il fallait télécharger hitjackthis, faire un rapport d'erreur et l'envoyer içi alors voilà.

Quelqu'un peu m'aider ?
Merçi d'avance.
Benj

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 20:34:48, on 29/10/2008
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\csrss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\Program Files\Lavasoft\Ad-Aware\aawservice.exe
C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
C:\Program Files\Alwil Software\Avast4\ashServ.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
C:\WINDOWS\System32\alg.exe
C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
C:\Program Files\Java\jre1.6.0_05\bin\jusched.exe
C:\WINDOWS\system32\ctfmon.exe
C:\WINDOWS\system32\wuauclt.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Java\jre1.6.0_05\bin\jucheck.exe
C:\Program Files\Trend Micro\HijackThis\HijackThis.exe
C:\WINDOWS\system32\wbem\wmiprvse.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = about:blank
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
O3 - Toolbar: (no name) - {A057A204-BACC-4D26-9990-79A187E2698E} - (no file)
O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre1.6.0_05\bin\jusched.exe"
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE LOCAL')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE RÉSEAU')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_05\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_05\bin\ssv.dll
O9 - Extra button: MoneySide - {E023F504-0C5A-4750-A1E7-A9046DEA8A21} - C:\Program Files\Microsoft Money\System\mnyside.dll
O20 - AppInit_DLLs: karna.dat
O23 - Service: Lavasoft Ad-Aware Service (aawservice) - Lavasoft - C:\Program Files\Lavasoft\Ad-Aware\aawservice.exe
O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
O23 - Service: avast! Antivirus - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashServ.exe
O23 - Service: avast! Mail Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
O23 - Service: avast! Web Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
O23 - Service: NMIndexingService - Nero AG - C:\Program Files\Fichiers communs\Ahead\Lib\NMIndexingService.exe
A voir également:

5 réponses

jacques.gache Messages postés 34829 Statut Contributeur sécurité 1 618
 
bonjour, passes malwarebytes en mode sans echec

Télécharge Malwarebytes' Anti-Malware: https://www.malekal.com/tutoriel-malwarebyte-anti-malware/

. sur la page cliques sur Télécharger Malwarebyte's Anti-Malware
. enregistres le sur le bureau
. Double cliques sur le fichier téléchargé pour lancer le processus d'installation.
. Dans l'onglet "mise à jour", cliques sur le bouton Recherche de mise à jour
. si le pare-feu demande l'autorisation de se connecter pour malwarebytes, acceptes
. Une fois la mise à jour terminée,fermes Malwarebytes
. redemarres en mode sans échec pour savoir comment au cas ou tu ne saurrais pas regarde plus bas
. une fois en mode sans echec tu double-cliques sur l'icône de malwarebytes
. une fois ouvert rend-toi dans l'onglet, Recherche
. Sélectionnes Exécuter un examen complet
. Cliques sur Rechercher
. Le scan démarre.
. A la fin de l'analyse, un message s'affiche : L'examen s'est terminé normalement. Cliquez sur 'Afficher les résultats' pour afficher tous les objets trouvés.
. Cliques sur Ok pour poursuivre.
. Si des malwares ont été détectés, cliques sur Afficher les résultats
. Sélectionnes tout (ou laisses cochés) et cliques sur Supprimer la sélection Malwarebytes va détruire les fichiers et clés de registre et en mettre une copie dans la quarantaine.
. Malwarebytes va ouvrir le bloc-notes et y copier le rapport d'analyse.
. redemarre le pc
. une fois redémarré en mode normal double-cliques sur malwarebytes
. rends toi dans l'onglet rapport/log
. tu cliques dessus pour l'afficher une fois affiché
. tu cliques sur edition en haut du boc notes,et puis sur sélectionner tous
. tu recliques sur edition et puis sur copier et tu reviens sur le forum et dans ta réponse
. tu cliques droit dans le cadre de la reponse et coller

Si tu as besoin d'aide regarde ces tutoriels :
https://forum.pcastuces.com/malwarebytes_antimalwares___tutoriel-f31s3.htm
https://www.malekal.com/tutoriel-malwarebyte-anti-malware/

(attention : pas de connexion possible en mode sans échec , donc copies ou imprimes bien la manipe pour éviter les erreurs ...)

pour redémarrer en mode sans échec : /!\ Ne jamais démarrer en mode sans échec via MSCONFIG /!\

. Cliques sur Démarrer
. Cliques sur Arrêter
. Sélectionnes Redémarrer et au redémarrage
. Appuis sur la touche F8 sans discontinuer "1 appuis seconde" dès qu'un écran de texte apparaît puis disparaît
. Utilises les touches de direction pour sélectionner mode sans échec
. puis appuis sur ENTRÉE
. Il faudra choisir ta session habituelle, pas le compte "Administrateur" ou une autre
une fois démarré ne t'inquiette pas si les couleurs et les icônes ne sont pas comme d'abitude

tuto:http://www.vista-xp.fr/forum/topic93.html
0
mcpathe Messages postés 5 Statut Membre
 
Merci pour tes conseils
Mais j'ai un petit problème. Il y a des sites sur lesquels je ne peux pas me connecter, les aides que tu m'a refilé sur malwarebyte par exemple. Le virus doit bloquer certains sites. Comment je fait pour démarrer malewarebytes en mode sans echec pour la mise à jour ?
0
mcpathe Messages postés 5 Statut Membre
 
Je reformule ma question. Les adresses que tu m'a filé ne fonctionnent pas (à cause du virus) et je ne peux absolument pas mettre à jour Malwarbytes.
0
jacques.gache Messages postés 34829 Statut Contributeur sécurité 1 618
 
si tu suis la procédure que je t'ai mis tu vois que tu télécharges et installes malwarebytes il fera ces mises à jour et seulement après tu redémarres en mode sans echec comme expliqué
0
mcpathe Messages postés 5 Statut Membre
 
Ouais, en fait, je suis incapable de me connecter sur www.malekal.com pour télécharger Malewarebytes. du coup je suis vraiment bloqué pour suivre ta procedure.
0
jacques.gache Messages postés 34829 Statut Contributeur sécurité 1 618
 
bon on vas veriffier si tu n'aurrais pas un bagle qui te bloquerais tu essais de passer findykill et poste le rapport

Télécharge FindyKill (de Chiquitine29)

.Fais un clique droit sur le lien FindyKill

.enregistres le sur bureau

.Lances l'installation avec les paramètres par défaut

.Double-clique sur le raccourci FindyKill sur ton bureau

.Au menu principal, choisis l'option 1 (Recherche)

.Postes le rapport C:/FindyKill.txt (il est sauvegardé à la racine du disque dur)

tutoriel si besoin: https://www.malekal.com/tutorial-findykill/

0
mcpathe Messages postés 5 Statut Membre
 
Voilà, le rapport de findykill, à bientôt, encore merçi pour l'aide.


----------------- FindyKill V4.095 ------------------

* User : Administrateur - BENJ-AAB74CA3C3
* Emplacement : C:\Program Files\FindyKill
* Outils Mis a jours le 24/10/08 par Chiquitine29
* Recherche effectuée à 19:14:46 le 31/10/2008
* Windows XP - Internet Explorer 6.0.2900.2180

((((((((((((((((( *** Recherche *** ))))))))))))))))))


--------------- [ Processus actifs ] ----------------


C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\csrss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\Program Files\Lavasoft\Ad-Aware\aawservice.exe
C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
C:\Program Files\Alwil Software\Avast4\ashServ.exe
C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
C:\Program Files\Java\jre1.6.0_05\bin\jusched.exe
C:\WINDOWS\system32\ctfmon.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
C:\WINDOWS\System32\alg.exe
C:\WINDOWS\system32\wuauclt.exe
C:\WINDOWS\system32\wbem\wmiprvse.exe
C:\WINDOWS\system32\wuauclt.exe
C:\Program Files\Mozilla Firefox\firefox.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Alwil Software\Avast4\setup\avast.setup

--------------- [ Fichiers/Dossiers infectieux ] ----------------


»»»» Presence des fichiers dans C:


»»»» Presence des fichiers dans C:\WINDOWS


»»»» Presence des fichiers dans C:\WINDOWS\Prefetch


»»»» Presence des fichiers dans C:\WINDOWS\system32


»»»» Presence des fichiers dans C:\WINDOWS\system32\drivers


»»»» Presence des fichiers dans C:\Documents and Settings\Administrateur\Application Data


»»»» Presence des fichiers dans C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp


--------------- [ Registre / Startup ] ----------------


! REG.EXE VERSION 3.0

HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run
avast! REG_SZ C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
SunJavaUpdateSched REG_SZ "C:\Program Files\Java\jre1.6.0_05\bin\jusched.exe"
SpyHunter Security Suite REG_SZ C:\Program Files\Enigma Software Group\SpyHunter\SpyHunter3.exe

HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run\OptionalComponents

! REG.EXE VERSION 3.0

HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
CTFMON.EXE REG_SZ C:\WINDOWS\system32\ctfmon.exe

--------------- [ Registre / Clés infectieuses ] ----------------



--------------- [ Etat / Services ] ----------------



+- Services : [ Auto=2 Demande=3 Désactivé=4 ]

Ndisuio - Type de démarrage = 3

Ip6Fw - Type de démarrage = 3

SharedAccess - Type de démarrage = 2

wuauserv - Type de démarrage = 2

wscsvc - Type de démarrage = 2



--------------- [ Recherche dans supports amovibles] ----------------


+- Informations :

C: - Lecteur fixe


+- presence des fichiers :



--------------- [ Registre / Moutpoint2 ] ----------------


-> Recherche négative.


------------------- ! Fin du rapport ! --------------------
0
jacques.gache Messages postés 34829 Statut Contributeur sécurité 1 618
 
d'après le rapport rien sur le pc comme infection donc je pense à un problème avec ton navigateur tu utilises firefox as tu essaié avec IE , sinon pour télécharger et mettre à jour malwarebytes tu peux le faire si tu arrives à télécharger de cette manière en mode sans echec avec prise en charge réseau pour cela tu fais comme pour le modes sans echec mais quand tu choisi avec les flèches tu prends avec prise en charge du réseau tu l'installes tu fais les mises à jour et puis tu fais un scan complet
0
mcpathe Messages postés 5 Statut Membre
 
Nan, le mode sans échec ne change rien, je reçois toujours le même message d'erreur: "échec de la mise à jour, vérifier que vs êtes connecté et que votre pare-feu est paramétré autoriser pour Malwarbytes à acceder à internet" alors que mon pare-feu windows est désactivé.
De toutes façons j'ai aucun moyen d'accès au site de Malwarebytes, ni sur firefox ni sur internet explorer...
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
jacques.gache Messages postés 34829 Statut Contributeur sécurité 1 618
 
bon la j'ai du mal à comprendre car tu n'as que le pare-feu windows donc si désactivé ça passe pas et même en mode sans echec je pense pas quand même que se serait ad-adware qui bloquerait , sinon essais de réinitialiser le pare-feu de windows pour le remettre à zéro je te mets un lien tu vois ça mais avant essais de passer l'outil de recherche de logiciels malveillant de microsoft qui est sur xp d'origine si tu ne la jamais utilisé tu suis ce qu'il y a d'affiché à l'écran pour cela tu clique sur démarrer et exécuter et la dans le cadre de saisi tu tapes MRT et tu valides avec OK ça va le lancer
le lien pour réinitialiser le pare-feu windows xp sp2 http://microsoft.supinfo.com/tips-27120-reinitialisez-pare-feu-windows.html
0