Virus Kargo, Goabot, Bck/Webber.S

GreenDust Messages postés 89 Statut Membre -  
balltrap34 Messages postés 16241 Statut Contributeur sécurité -
bonjour tt le monde,
j'ai un gros probleme: des foutu virus se sont loger dans mon ordinateur. Voici mes parametres:
*Windows xp pro
*Antivirus:Panda platinium 7
*Virus détectés:Goabot, Korgo et Bck/Webber.S (et probablement spybot)
*logiciels utilisés anti spy: spybot et adaware
Mes fenetres de gestionnaire des taches et lorsque je lance regedit ds exécuter, elles se referment presque intantanément. De plus, impossible de me rendre sur windows update... Oulala que de problemes. J'ai essayé d'aller sur : www.microsoft.com/technet/security/bulletin, et impossible d'installer les patchs car il me ferment la aussi les fenetres.
Que dois-je faire? Formater??....traficoter les clés dans le registre??.. Argh, je viens de me rendre compte que les javascript sont peut etre aussi touchés.
Quelqu'un pourrait il m'aider à virer ces virus, zivouplé.. Merci pour tt
j'ajoute le fichier obtenu en utilisant hijackthis (car je suis pas un expert...)=> si vous voyez autre chose ...

Logfile of HijackThis v1.98.0
Scan saved at 18:17:52, on 31/07/2004
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Program Files\CA\SharedComponents\CA_LIC\LogWatNT.exe
C:\Program Files\Fichiers communs\Panda Software\PavShld\pavprsrv.exe
C:\Program Files\Panda Software\Panda Titanium Antivirus 2004\Pavsrv51.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Panda Software\Panda Titanium Antivirus 2004\AVENGINE.EXE
C:\Program Files\Panda Software\Panda Titanium Antivirus 2004\APVXDWIN.EXE
C:\Program Files\Panda Software\Panda Titanium Antivirus 2004\WebProxy.exe
C:\WINDOWS\System32\zqyej.exe
C:\WINDOWS\explorer.exe
C:\Program Files\Internet Explorer\IEXPLORE.EXE
C:\WINDOWS\System32\uupeyph.exe
C:\WINDOWS\regedit.exe
C:\WINDOWS\System32\taskmgr.exe
C:\Documents and Settings\nico\Bureau\hijackthis\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://www.free.fr/search/
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://home.free.fr/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://home.free.fr/
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
O2 - BHO: (no name) - {4FAC4258-B612-2FB1-8757-655578A62848} - C:\WINDOWS\System32\khbgcs.dll
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files\google\googletoolbar1.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar1.dll
O4 - HKLM\..\Run: [Services host] svchost.com
O4 - HKLM\..\Run: [Microszoft Update Mach1nezs] svchst.exe
O4 - HKLM\..\Run: [Share-to-Web Namespace Daemon] C:\Program Files\Hewlett-Packard\HP Share-to-Web\hpgs2wnd.exe
O4 - HKLM\..\Run: [PMXInit] C:\WINDOWS\System32\pmxinit.exe
O4 - HKLM\..\Run: [MessengerPlus3] "C:\Program Files\Messenger Plus! 3\MsgPlus.exe"
O4 - HKLM\..\Run: [MicrosoftUpdate] WinUp32.exe
O4 - HKLM\..\Run: [Microsoft Update Machine] winupdt.exe
O4 - HKLM\..\Run: [Windows Media Player Update] jpnfwfm.exe
O4 - HKLM\..\Run: [Microsoft Update] wuamgrd.exe
O4 - HKLM\..\Run: [Microsoft AUT Update] MSlti16.exe
O4 - HKLM\..\Run: [APVXDWIN] "C:\Program Files\Panda Software\Panda Titanium Antivirus 2004\APVXDWIN.EXE" /s
O4 - HKLM\..\Run: [Media Player Update] xpsp1mfh.exe
O4 - HKLM\..\Run: [Cryptographic Service] C:\WINDOWS\System32\zqyej.exe
O4 - HKLM\..\RunServices: [Services host] svchost.com
O4 - HKLM\..\RunServices: [Microszoft Update Mach1nezs] svchst.exe
O4 - HKLM\..\RunServices: [MicrosoftUpdate] WinUp32.exe
O4 - HKLM\..\RunServices: [Microsoft Update Machine] winupdt.exe
O4 - HKLM\..\RunServices: [Windows Media Player Update] jpnfwfm.exe
O4 - HKLM\..\RunServices: [Microsoft Update] wuamgrd.exe
O4 - HKLM\..\RunServices: [Microsoft AUT Update] MSlti16.exe
O4 - HKLM\..\RunServices: [Media Player Update] xpsp1mfh.exe
O4 - HKCU\..\Run: [Services host] svchost.com
O4 - HKCU\..\Run: [Microszoft Update Mach1nezs] svchst.exe
O4 - HKCU\..\Run: [MicrosoftUpdate] WinUp32.exe
O4 - HKCU\..\Run: [Microsoft Update Machine] winupdt.exe
O4 - HKCU\..\Run: [Windows Media Player Update] jpnfwfm.exe
O4 - HKCU\..\Run: [Microsoft Update] wuamgrd.exe
O4 - HKCU\..\Run: [Ktgcpnyq] C:\WINDOWS\System32\uupeyph.exe
O4 - HKCU\..\Run: [Microsoft AUT Update] MSlti16.exe
O4 - HKCU\..\RunServices: [Windows Media Player Update] jpnfwfm.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office10\OSA.EXE
O4 - Global Startup: DSLMON.lnk = C:\Program Files\SAGEM\SAGEM F@st 800-840\dslmon.exe
O4 - Global Startup: hp psc 2000 Series.lnk = C:\Program Files\Hewlett-Packard\Digital Imaging\bin\hpobnz08.exe
O4 - Global Startup: officejet 6100.lnk = ?
O8 - Extra context menu item: &Google Search - res://C:\Program Files\Google\GoogleToolbar1.dll/cmsearch.html
O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O8 - Extra context menu item: Pages liées - res://C:\Program Files\Google\GoogleToolbar1.dll/cmbacklinks.html
O8 - Extra context menu item: Pages similaires - res://C:\Program Files\Google\GoogleToolbar1.dll/cmsimilar.html
O8 - Extra context menu item: Version de la page actuelle disponible dans le cache Google - res://C:\Program Files\Google\GoogleToolbar1.dll/cmcache.html
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - (no file)
O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - (no file)
O14 - IERESET.INF: START_PAGE_URL=http://home.free.fr/
O16 - DPF: {74D05D43-3236-11D4-BDCD-00C04F9A3B61} (HouseCall Control) - http://a840.g.akamai.net/7/840/537/2004061001/housecall.trendmicro.com/housecall/xscan53.cab
A voir également:

4 réponses

BmV Messages postés 98721 Date d'inscription   Statut Modérateur Dernière intervention   4 895
 
Salut
Pour tout ça ou presque, il y a une clinique qui est pas mal du tout : http://www.secuser.com/ ou alors il y a celle-là http://assiste.free.fr/index.php ; tu devrais trouver les médicaments qu'il faut.
Et puis tout de suite après, il semble bon de suivre cette ordonnance-là : http://sebsauvage.net/safehex.html
A+

-=O(_BmV_)O=-  L'amour comme épée,
      ||       ||       l'humour comme bouclier. 
0
balltrap34 Messages postés 16241 Statut Contributeur sécurité 332
 
salut
et utilise ceci cela ferat du menage
alors action numero 1
telecharger ce fichier : a retelecharger chaque fois que vous vouler l utiliser

ftp://www.renonce.com/pub/renonce/Rimouveur.exe

Action numero 2 :o)
Demarrer en mode sans echec :
tapotter sur la touche F8 sans arret desque tu allume ton PC
et si ca ne marche pas utiliser la touche f5 a la place
Appliquer le fichier dans le mode sans echec
le PC redemarre a la fin si c'est pas le cas tu fais un reboot tu ne touche plus a F8 et le PC reviendra tout seul en mode normal sans les virus

Action numero 3
copier ici le contenu du fichier resulata.txt qui se trouve au redemarrage du pc

action numero 4
un petit http://www.ravantivirus.com/scan/ si le Rimouveur ne trouve pas le virus :o)

la chasse et le balltrap ma vrai passion
voir site perso dans profil
0
GreenDust Messages postés 89 Statut Membre 1
 
Merci pour vos réponses,
Voila le resultat du contenu du fichier resultata.txt:
Taches effectués sur le PC :

Elément(s) supprimé(s) :
Fichier C:\WINDOWS\*.tmp supprimé (Fichiers Temporaire, peut cacher des virus)

Fichier(s) avec demande de suppression manuelle :
C:\Program Files\
_ISDel.exe
Setup.exe
C:\WINDOWS\System32\Wins\

Correctif Microsoft KB824146 n'est pas installé
Correctif Microsoft KB835732 n'est pas installé
0
balltrap34 Messages postés 16241 Statut Contributeur sécurité 332
 
salut
tu la bien fait en mode sans echec
et ton windows n est pas a jour fait le

la chasse et le balltrap ma vrai passion
voir site perso dans profil
0