Infection par Antivirus AV2009

Fermé
Cliniou Messages postés 40 Date d'inscription samedi 8 novembre 2008 Statut Membre Dernière intervention 12 novembre 2008 - 8 nov. 2008 à 15:57
Cliniou Messages postés 40 Date d'inscription samedi 8 novembre 2008 Statut Membre Dernière intervention 12 novembre 2008 - 11 nov. 2008 à 14:26
Bonjour,

Je suis infectée par l'antivirus AV2009....combien beaucoup.
Mes connexions sont plus que difficiles; la preuve, j'ai bien lu le lien que Toptibal donné à Leyla pour télécharger le Hyjackthis mais c'est impossible d'ouvrir la page.

Une bonne âme patiente pourrait-elle m'aider à résoudre ou plutôt réduire à néant celle saleté.



Merci!!



Cliniou.
A voir également:

70 réponses

Utilisateur anonyme
8 nov. 2008 à 16:03
Salut,

essaie avec celui la des liens:

télécharge hijackthis
-> enregistre la cible sous .... "le bureau"

-> Fais un double-clic sur "HJTInstall.exe" afin de lancer l'installation

-> Clique sur Install ensuite sur "I Accept"

-> Clique sur" Do a scan system and save log file"

-> Le bloc-notes s'ouvrira, fais un copier-coller de tout son contenu ici dans ta prochaine réponse

->Tuto hijackthis
2
Cliniou Messages postés 40 Date d'inscription samedi 8 novembre 2008 Statut Membre Dernière intervention 12 novembre 2008
8 nov. 2008 à 16:06
Rebelotte....dès que je clique sur le lien c'est bloqué: internet cannot display this webpage
0
stephane_mc2004 Messages postés 755 Date d'inscription samedi 12 juillet 2008 Statut Membre Dernière intervention 8 février 2011 96 > Cliniou Messages postés 40 Date d'inscription samedi 8 novembre 2008 Statut Membre Dernière intervention 12 novembre 2008
8 nov. 2008 à 16:08
http://www.trendsecure.com/portal/en-US/_download/HJTInstall.exe

Et installe
0
Je suis infecté depuis 2 jours de virus. Dans ma barre de tâche apparaît "Your Computer is infected" et lorsque je clique dessus, j'arrive sur Antivirus Pro 2009. J'ai pourtant Avira qui fonctionne. J'ai regardé sur le forum, j'ai téléchargé Malawarebytes mais je n'arrive pas à faire une mise à jour (il me dit que mon part feu bloque l'accès. Je ne sais pas comment faire.
J'ai quand même lancé l'examen et il m'a trouvé 131 fichiers infecté. Je n'ai pas supprimé ceux-ci et en voulant lire les rapport, j'ai perdu cette analyse.
Que dois-je faire, dois-je essayé HijackThis ? Quelqu'un peut-il m'aider

Merci d'avance
0
stephane_mc2004 Messages postés 755 Date d'inscription samedi 12 juillet 2008 Statut Membre Dernière intervention 8 février 2011 96
8 nov. 2008 à 16:00
0
Cliniou Messages postés 40 Date d'inscription samedi 8 novembre 2008 Statut Membre Dernière intervention 12 novembre 2008
8 nov. 2008 à 16:04
Hum...merci...et donc, je fais tout ce qui est marqué là?
J'avoue ne rien y connaître, donc je préfère m'en assurer avant de me lancer.
Si j'ai un problème, puis-je revenir le notre ici ?
0
stephane_mc2004 Messages postés 755 Date d'inscription samedi 12 juillet 2008 Statut Membre Dernière intervention 8 février 2011 96
8 nov. 2008 à 16:05
Pas de problème. Fais ce que dis le message 2 (telecharge HIJACKTHIS) et suis les instructions de la suite
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
Cliniou Messages postés 40 Date d'inscription samedi 8 novembre 2008 Statut Membre Dernière intervention 12 novembre 2008
8 nov. 2008 à 16:05
Bon, je suis Golgorak...GO ! ;-)
0
stephane_mc2004 Messages postés 755 Date d'inscription samedi 12 juillet 2008 Statut Membre Dernière intervention 8 février 2011 96
8 nov. 2008 à 16:06
lol
0
Utilisateur anonyme
8 nov. 2008 à 16:08
Re,

installe [- Télécharge SmitfraudFix (de de S!Ri, balltrap34 et moe31) :
http://siri.urz.free.fr/Fix/SmitfraudFix.exe smitfraudfix]



Option:1 => Recherche:

* Double cliquer sur SmitfraudFix.exe

* Sélectionner 1 et pressez =>Entrée dans le menu pour créer

un rapport des fichiers responsables de l'infection. Le rapport se trouve à la racine du disque

système

C:\rapport.txt

==>et colle le rapport génèrer sur le forum.

*=>Ne pas faire l'option 2 sans un avis d'une personne compétente*<=


==>Tutoriel Smitfraudix
0
Cliniou Messages postés 40 Date d'inscription samedi 8 novembre 2008 Statut Membre Dernière intervention 12 novembre 2008
8 nov. 2008 à 16:20
Bon, là je suis sur mon portable qui n'a rien et je vous explique.
L'ordinateur fixe est extrêment lent; de plus, dès que je veux ouvrir trensecure, j'obtiens le message "cannot display....". J'ai donc essayé de passer par google. Et là, c'est pire car Google m'affiche un message me conseillant grandement et de manière urgent d'installer l'antivirus 2009. Ensuite, j'ai un simple Blocked qui apparaît.
En d'autres termes, j'ai très peu de temps pour pouvoir vous écrir, ouvrir une page devient un challenge de patience et aucun des liens proposés ne peut être ouverts.
Je suis desepérée.

Je vais retenter avec vos liens un peu plus tard car là, l'ordi contaminé est totalement bloqué, j'arrive même plus à l'éteindre.

Mais c'est quoi ce AV 2009 ?
0
Utilisateur anonyme
8 nov. 2008 à 16:23
Re,

AV 2009==> un virus.

@+
0
Cliniou Messages postés 40 Date d'inscription samedi 8 novembre 2008 Statut Membre Dernière intervention 12 novembre 2008
9 nov. 2008 à 10:39
Voilà, ça a marché avec SmitFraudix.exe
J'attends vos conseils pour la suite. :-)



SmitFraudFix v2.373

Scan done at 10:36:06,07, 09/11/2008
Run from C:\Documents and Settings\Belgacom\Desktop\SmitfraudFix
OS: Microsoft Windows XP [Version 5.1.2600] - Windows_NT
The filesystem type is
Fix run in normal mode

»»»»»»»»»»»»»»»»»»»»»»»» Process

C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\devldr32.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\KMaestro\KMaestro.exe
C:\Program Files\Creative\ShareDLL\CtNotify.exe
C:\Program Files\Creative\SBLive\AudioHQ\AHQTB.EXE
C:\Program Files\Network Associates\Common Framework\UpdaterUI.exe
C:\Program Files\Network Associates\VirusScan\SHSTAT.EXE
C:\Program Files\Java\jre1.6.0_07\bin\jusched.exe
C:\Program Files\Adobe\Photoshop Album Starter Edition\3.2\Apps\apdproxy.exe
C:\Program Files\USB Disk Win98 Driver\Res.EXE
C:\Program Files\iTunes\iTunesHelper.exe
C:\Program Files\Belgacom\bin\sprtcmd.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Program Files\Windows Media Player\WMPNSCFG.exe
C:\DOCUME~1\Belgacom\LOCALS~1\Temp\a.exe
C:\Program Files\Antivirus 2009\av2009.exe
C:\WINDOWS\system32\ieexplorer32.exe
C:\Program Files\Common Files\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
C:\Program Files\Creative\ShareDLL\MediaDet.Exe
C:\Program Files\Bonjour\mDNSResponder.exe
C:\DOCUME~1\Belgacom\LOCALS~1\Temp\~tmpd.exe
C:\WINDOWS\System32\drivers\CDAC11BA.EXE
C:\Program Files\Panasonic\LUMIXSimpleViewer\PhLeAutoRun.exe
C:\WINDOWS\System32\CTsvcCDA.EXE
C:\WINDOWS\system32\ezNTSvc.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Network Associates\Common Framework\FrameworkService.exe
C:\DOCUME~1\Belgacom\LOCALS~1\Temp\~tmpc.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Program Files\Network Associates\VirusScan\Mcshield.exe
C:\Program Files\Network Associates\VirusScan\VsTskMgr.exe
C:\Program Files\Common Files\Microsoft Shared\VS7Debug\mdm.exe
C:\WINDOWS\System32\nvsvc32.exe
C:\WINDOWS\System32\tcpsvcs.exe
C:\WINDOWS\System32\snmp.exe
C:\Program Files\Belgacom\bin\sprtsvc.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\MsPMSPSv.exe
C:\WINDOWS\system32\fxssvc.exe
C:\Program Files\iPod\bin\iPodService.exe
C:\Program Files\Internet Explorer\iexplore.exe
C:\Program Files\Common Files\Microsoft Shared\Windows Live\WLLoginProxy.exe
C:\Documents and Settings\Belgacom\Desktop\SmitfraudFix\Policies.exe
C:\WINDOWS\system32\cmd.exe

»»»»»»»»»»»»»»»»»»»»»»»» hosts


»»»»»»»»»»»»»»»»»»»»»»»» C:\


»»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS

C:\WINDOWS\Tasks\At?.job FOUND !
C:\WINDOWS\Tasks\At??.job FOUND !

»»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\system


»»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\Web


»»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\system32

C:\WINDOWS\system32\ieupdates.exe FOUND !
C:\WINDOWS\system32\msxml71.dll FOUND !
C:\WINDOWS\system32\winsrc.dll FOUND !

»»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\system32\LogFiles


»»»»»»»»»»»»»»»»»»»»»»»» C:\Documents and Settings\Belgacom


»»»»»»»»»»»»»»»»»»»»»»»» C:\DOCUME~1\Belgacom\LOCALS~1\Temp


»»»»»»»»»»»»»»»»»»»»»»»» C:\Documents and Settings\Belgacom\Application Data


»»»»»»»»»»»»»»»»»»»»»»»» Start Menu


»»»»»»»»»»»»»»»»»»»»»»»» C:\DOCUME~1\BELGACOM\FAVORI~1


»»»»»»»»»»»»»»»»»»»»»»»» Desktop


»»»»»»»»»»»»»»»»»»»»»»»» C:\Program Files


»»»»»»»»»»»»»»»»»»»»»»»» Corrupted keys


»»»»»»»»»»»»»»»»»»»»»»»» Desktop Components

[HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Desktop\Components\0]
"Source"="About:Home"
"SubscribedURL"="About:Home"
"FriendlyName"="My Current Home Page"


»»»»»»»»»»»»»»»»»»»»»»»» o4Patch
!!!Attention, following keys are not inevitably infected!!!

o4Patch
Credits: Malware Analysis & Diagnostic
Code: S!Ri



»»»»»»»»»»»»»»»»»»»»»»»» IEDFix
!!!Attention, following keys are not inevitably infected!!!

IEDFix
Credits: Malware Analysis & Diagnostic
Code: S!Ri



»»»»»»»»»»»»»»»»»»»»»»»» VACFix
!!!Attention, following keys are not inevitably infected!!!

VACFix
Credits: Malware Analysis & Diagnostic
Code: S!Ri


»»»»»»»»»»»»»»»»»»»»»»»» 404Fix
!!!Attention, following keys are not inevitably infected!!!

404Fix
Credits: Malware Analysis & Diagnostic
Code: S!Ri


»»»»»»»»»»»»»»»»»»»»»»»» Sharedtaskscheduler
!!!Attention, following keys are not inevitably infected!!!

SrchSTS.exe by S!Ri
Search SharedTaskScheduler's .dll


»»»»»»»»»»»»»»»»»»»»»»»» AppInit_DLLs
!!!Attention, following keys are not inevitably infected!!!

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows]
"AppInit_DLLs"="NVDESK32.DLL"
"LoadAppInit_DLLs"=dword:00000001


»»»»»»»»»»»»»»»»»»»»»»»» Winlogon
!!!Attention, following keys are not inevitably infected!!!

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]
"Userinit"="C:\\WINDOWS\\system32\\userinit.exe,C:\\WINDOWS\\system32\\ezShellStart.exe"
"Windows Shell (ezShellStart)"="C:\\WINDOWS\\system32\\userinit.exe,"
"System"=""


»»»»»»»»»»»»»»»»»»»»»»»» RK



»»»»»»»»»»»»»»»»»»»»»»»» DNS

Description: Realtek RTL8139 Family PCI Fast Ethernet NIC - Packet Scheduler Miniport
DNS Server Search Order: 192.168.1.1

HKLM\SYSTEM\CCS\Services\Tcpip\..\{673D56EC-BBFD-42F6-BD09-A8CA5260FE7B}: DhcpNameServer=192.168.1.1
HKLM\SYSTEM\CS1\Services\Tcpip\..\{673D56EC-BBFD-42F6-BD09-A8CA5260FE7B}: DhcpNameServer=192.168.1.1
HKLM\SYSTEM\CS3\Services\Tcpip\..\{673D56EC-BBFD-42F6-BD09-A8CA5260FE7B}: DhcpNameServer=192.168.1.1
HKLM\SYSTEM\CCS\Services\Tcpip\Parameters: DhcpNameServer=192.168.1.1
HKLM\SYSTEM\CS1\Services\Tcpip\Parameters: DhcpNameServer=192.168.1.1
HKLM\SYSTEM\CS3\Services\Tcpip\Parameters: DhcpNameServer=192.168.1.1


»»»»»»»»»»»»»»»»»»»»»»»» Scanning for wininet.dll infection


»»»»»»»»»»»»»»»»»»»»»»»» End
0
Utilisateur anonyme
9 nov. 2008 à 10:40
Re,

Maintenant fait ceci:

2) Nettoyage:

* Redemarrer l'ordinateur en mode sans échec:

* Double cliquer sur smitfraudix:

* Sélectionner 2 et pressez<gras> Entrée dans le menu pour supprimer les fichiers responsables de l'infection.

* A la question: Voulez-vous nettoyer le registre ?<gras> répondre O (oui) et pressez Entrée afin de débloquer le fond d'écran et supprimer les clés de registre de l'infection
:.

* Le fix déterminera si le fichier wininet.dll est infecté. A la question: Corriger le fichier infecté ? répondre O (oui) et pressez Entrée pour remplacer le fichier corrompu:.

* Un redemarrage sera peut être necessaire pour terminer la procedure de nettoyage. Le rapport se trouve à la racine du disque système C:\rapport.txt:



Option::

* Pour effacer la liste des sites de confiance et sensibles, sélectionner 3 et pressez Entrée dans le menu.


* A la question: Réinitialiser la liste des sites de confiance et sensibles ? répondre O (oui) et pressez Entrée afin de restaurer les zones de confiances et sensibles:.

:FAUX POSITIF::

process.exe est détecté par certains antivirus (AntiVir, Dr.Web, Kaspersky Anti-Virus) comme étant un RiskTool. Il ne s'agit pas d'un virus, mais d'un utilitaire destiné à mettre fin à des processus. Mis entre de mauvaises mains, cet utilitaire pourrait arrêter des logiciels de sécurité (Antivirus, Firewall...) d'où l'alerte émise par ces antivirus.
0
Cliniou Messages postés 40 Date d'inscription samedi 8 novembre 2008 Statut Membre Dernière intervention 12 novembre 2008
9 nov. 2008 à 10:43
Question blonde: que veut dire "redémarrer l'ordinateur en mode sans échec" ?
Je fais "restart" ?
0
Cliniou Messages postés 40 Date d'inscription samedi 8 novembre 2008 Statut Membre Dernière intervention 12 novembre 2008
9 nov. 2008 à 10:45
Hum....vais lire le tuto, ce sera mieux;....
0
Utilisateur anonyme
9 nov. 2008 à 10:47
Re,

Non pas question blonde.

mais bien de me le faire remarquer le rajouterais sur mon canned speech.

Tu redemarre ton pc normalement et au lancement tu tapottes sur F8 en générale et la tu à un belle écran noir avec plusieurs choix:

-mode sans échec,

-mode sans échec avec prise en charge du réseau.

Avec l'aide des flèches tu choisit "mode sans échec"
0
Cliniou Messages postés 40 Date d'inscription samedi 8 novembre 2008 Statut Membre Dernière intervention 12 novembre 2008
9 nov. 2008 à 11:03
Je suis sur mon portable.
Alors sur le fixe un nouveau rapport s'eszt affiché. Dois-je le mettre (me demande comment mais bon.)
Sinon, après le rapport, le menu est à nouveau apparu , j'ai toujours les possibilités 1,2,3,4,5, L,Q et aussi "close all applications. Computer may reboot"
0
Utilisateur anonyme
9 nov. 2008 à 11:05
Re,

As tu lancer le nettoyage ?

Si oui tu me passe le rapport ensuite tu redemarre en mode normal et me fait un rapport hijackthis.

merci
0
Cliniou Messages postés 40 Date d'inscription samedi 8 novembre 2008 Statut Membre Dernière intervention 12 novembre 2008
9 nov. 2008 à 11:07
Oui, nettoyage lancé. Je vais essayer de mettre le rapport.
Merci Grand Chef !
0
Cliniou Messages postés 40 Date d'inscription samedi 8 novembre 2008 Statut Membre Dernière intervention 12 novembre 2008
9 nov. 2008 à 11:09
Bon, c'est ben ce que je craignais, impossible d'ouvrir Explorer.
0
Utilisateur anonyme
9 nov. 2008 à 11:12
Re,

Tu as mozilla essaie avec lui.

Sinon ,fait ceci:

-Télécharge et installe MalwareByte's Anti-Malware
Malwarebyte

- Mets le à jour

---
- Double clique sur le raccourci de MalwareByte's Anti-Malware qui est sur le bureau.
- Sélectionne Exécuter un examen complet si ce n'est pas déjà fait
- clique sur Rechercher

- Une fois le scan terminé, une fenêtre s'ouvre, clique sur sur Ok

- Si MalwareByte's n'a rien détecté, clique sur Ok Un rapport va apparaître ferme-le.

- Si MalwareByte's a détecté des infections, clique sur Afficher les résultats ensuite sur Supprimer la sélection

- Enregistre le rapport sur ton Bureau comme cela il sera plus facile à retrouver, poste ensuite ce rapport.

Note : Si MalwareByte's a besoin de redémarrer pour terminer la suppression, accepte en cliquant sur Ok

Tutoriel pour MalwareByte's
0
Cliniou Messages postés 40 Date d'inscription samedi 8 novembre 2008 Statut Membre Dernière intervention 12 novembre 2008
9 nov. 2008 à 11:22
Comme je l'ai dit, ici je communique avec mon portable qui n'est pas infecté. Mon fixe, lui, l'est.
Lorsque j'ai redémarré en mode sans échec, il n'y a plus eu moyen de se connecter à internet.
Donc le lien malwarebyte, je n'arrive pas à l'utiliser car je peux taper n'importe quelle adresse sur le fixe, il refuse.

Désolée pour toute cette embrouille.
0
Utilisateur anonyme
9 nov. 2008 à 11:24
Re,

Sur ton pc "infecter" as tu accès au mode normal?

@+
0