J'ai un virus nommé " au travail "

never-be -  
chimay8 Messages postés 7947 Statut Contributeur sécurité -
Bonjour a tous
Depuis ce matin, j'ai un virus nommé "au travail". J'espère que l'un de vous aura une idée.
Le résultat du scan de symantec :
C:\WINDOWS\system32\antinul.vbe is infected with VBS.Runauto

et du HijackThis v2.0.2 :

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 11:17:18, on 30/10/2008
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\system32\wscript.exe
C:\WINDOWS\Explorer.EXE
C:\Program Files\Athan\Athan.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Program Files\MSN Messenger\MsnMsgr.Exe
C:\Program Files\Skype\Phone\Skype.exe
C:\PROGRA~1\Magentic\bin\MgApp.exe
C:\WINDOWS\system32\wscntfy.exe
C:\Program Files\Skype\Plugin Manager\skypePM.exe
C:\Program Files\Internet Explorer\IEXPLORE.EXE
C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WLLoginProxy.exe
C:\WINDOWS\system32\wuauclt.exe
C:\Program Files\MSN Messenger\usnsvc.exe
C:\Program Files\Trend Micro\HijackThis\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = Travaillez plus.com
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Au travail !Arrêtez de surfer!
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = proxy.reseiffel.net:3128
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
F2 - REG:system.ini: UserInit=C:\WINDOWS\system32\userinit.exe,C:\WINDOWS\system3­2\wscript.exe C:\WINDOWS\system32\antinul.vbe
O2 - BHO: AcroIEHelperStub - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - C:\Program Files\Fichiers communs\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll
O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
O2 - BHO: Windows Live Sign-in Helper - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
O4 - HKLM\..\Run: [Athan] C:\Program Files\Athan\Athan.exe
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Program Files\Adobe\Reader 9.0\Reader\Reader_sl.exe"
O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [MsnMsgr] "C:\Program Files\MSN Messenger\MsnMsgr.Exe" /background
O4 - HKCU\..\Run: [Skype] "C:\Program Files\Skype\Phone\Skype.exe" /nosplash /minimized
O4 - HKCU\..\Run: [Magentic] C:\PROGRA~1\Magentic\bin\Magentic.exe /c
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE LOCAL')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE RÉSEAU')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O7 - HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\System, DisableRegedit=1
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O16 - DPF: {2BC66F54-93A8-11D3-BEB6-00105AA9B6AE} (Symantec AntiVirus scanner) - http://security.symantec.com/sscv6/SharedContent/vc/bin/AvSniff.cab
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://www.update.microsoft.com/windowsupdate/v6/default.aspx
O16 - DPF: {644E432F-49D3-41A1-8DD5-E099162EEEC5} (Symantec RuFSI Utility Class) - http://security.symantec.com/sscv6/SharedContent/common/bin/cabsa.cab
O16 - DPF: {6E32070A-766D-4EE6-879C-DC1FA91D2FC3} (MUWebControl Class) - http://www.update.microsoft.com/windowsupdate/v6/default.aspx
O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\FICHIE~1\Skype\SKYPE4~1.DLL
O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
O23 - Service: avast! Antivirus - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashServ.exe
O23 - Service: avast! Mail Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
O23 - Service: avast! Web Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
O23 - Service: wampapache - Apache Software Foundation - c:\wamp\bin\apache\apache2.2.8\bin\httpd.exe
O23 - Service: wampmysqld - Unknown owner - c:\wamp\bin\mysql\mysql5.0.51b\bin\mysqld-nt.exe

End of file - 4743 bytes

Merci pour ton aide
Configuration: Windows XP
Internet Explorer 6.0
A voir également:

11 réponses

chimay8 Messages postés 7947 Statut Contributeur sécurité 60
 
on mettra la machine a niveau après la désin fec;
j'attend toujours mon rapport rsit
1
Leahkim Messages postés 3219 Statut Membre 281
 
elle est la ta bestiole:

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = Travaillez plus.com
O7 - HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\System, DisableRegedit=1

supprimes les 2 via hijackthis
0
never-be
 
merci leahkim !!
mais comment faire pour supprimer ???
0
chimay8 Messages postés 7947 Statut Contributeur sécurité 60
 
Posté le 02/10/2008 à 17:25 Retour en haut de la page

Ensuite :
Relance HijackThis (scan only) et coche ces lignes

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = Travaillez plus.com

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Au travail !Arrêtez de surfer!

F2 - REG:system.ini: UserInit=C:\WINDOWS\system32\userinit.exe,C:\WINDOWS\system32\wscript.exe C:\WINDOWS\system32\antinul.vbe

O7 - HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\System, DisableRegedit=1

clic sur fix checked
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
never-be
 
j'ai essayé de supprimer les quatres fichiers , le fichier f2 j'ai réussi aà l'eliminer mais par contre les autres restent toujours malgré le fix
c'est quoi le problème ?
0
chimay8 Messages postés 7947 Statut Contributeur sécurité 60
 
oui,
tu dois rentrer dans ton gestionnaire des taches et stopper le processus

wscript.exe (désactiver puis arrêter)

ensuite retente l'opération

si ça marche pas,on fera autrement
0
never-be
 
j'ai essayé ce que tu m'avais dit , une fois je désactive le fichier wscript.exe l'ordinateur s'eteint et quand je fais le fix ça marche pas ?????
0
chimay8 Messages postés 7947 Statut Contributeur sécurité 60
 
tu peux essayer en mode sans echec?

Redémarre en mode sans échec, pour cela, redémarre l'ordinateur, avant le logo Windows, tapote sur la touche F8, un menu va apparaître, choisis Mode sans échec et appuye sur la touche entrée du clavier.

retente l'opération

si ça ne marche pas

fais ceci

Télécharge random's system information tool (RSIT) par random/random et sauvegarde-le sur le Bureau.
http://images.malwareremoval.com/random/RSIT.exe
Double-clique sur RSIT.exe afin de lancer RSIT.
Clique Continue à l'écran" Disclaime"r.
Si l'outil HIjackThis (version à jour) n'est pas présent ou non détecté sur l'ordinateur, RSIT le téléchargera (autorise l'accès dans ton pare-feu, si demandé) et tu devras accepter la licence.
Lorsque l'analyse sera terminée, deux fichiers texte s'ouvriront. Poste le contenu de log.txt (<<qui sera affiché)
ainsi que de info.txt (<<qui sera réduit dans la Barre des Tâches).
NB : Les rapports sont sauvegardés dans le dossier C:\rsit
0
never-be
 
J'ai essayé avec le mode sans echec , puis il m'a demandé de restaurer le système , j'ai accepté , apparament le virus a disparu mais j'arrive pas à telecharger ,
car j'ai essayé de telecharger un anti virus , un message apparait pour me dire : impossible de poursuivre le téléchargement car le fichier source ne peut pas être lu ?????????
c'est quoi ce délire ???
0
chimay8 Messages postés 7947 Statut Contributeur sécurité 60
 
pourquoi tu veux télécharger un antivirus,tu as avast?
c'est peut-être bètement ca...

si cela le fait pour tout les programmes c'est autre choses!
0
never-be
 
le délais de mon anti virus est expiré , c'est pour ça je voulais télécharger ...
0
Sam Botte Messages postés 1378 Statut Membre 634
 
B L A G U E : le virus "au travail" serait dangereux pour les fonctionnaires ?
0
never-be
 
lol
0
feelgood > never-be
 
Salut, je ne sais pas si Chimay8 en a terminer avec toi, mais il te reste quand meme des trucs a faire : déjà passer à I-E7 et faire tes mises a jour...
0
never-be > feelgood
 
merci pour to aide , mais je comprend pas c'est quoi " I-E7 " ???
0
Sam Botte Messages postés 1378 Statut Membre 634 > never-be
 
arf' en attendant désinstalle Avast pas assez performant !
Pour désinstaller Avast:
https://www.avast.com/fr-fr/uninstall-utility

et remplace le par ANTIVIR en français:
ANTIVIR en Français:
http://www.forum-vista.net/forum/topic5704.html
0
never-be > Sam Botte Messages postés 1378 Statut Membre
 
qd j'ai lancé le nouveau avast , j'ai reçu le message d'erreur suivant :
self protection module is enabled
0