Probleme avec un programme

Résolu
Bonjour,
je suis ennuie car je crois avoir un virus mais du a quoi
quand j'allume mon pc ecran de vielle se mais sur un image qu'a choisi le programme et plus possible de changé
donc en bas a gauche ds la barre de programme il y a un rond rouge avec une crois blanche qui dis WARING !SECURITY REPORT! IT IS RECOMMENDED TI STRAT SPYWARE CLEANER TOOL
qui peut m'aide a enlever ca
a cas du fichier win 32
Configuration: Windows XP
Internet Explorer 6.0

21 réponses

Résumé de la discussion

Une alerte rouge apparaît au bas de l'écran et un message WARING SECURITY REPORT menace l'utilisateur, qui craint une infection virale sur un PC Windows XP avec Internet Explorer 6. Plusieurs intervenants suggèrent l'utilisation d'un outil de suppression comme SDFix, démarrage en mode sans échec et suppression des services malveillants, puis un redémarrage et la consultation du rapport généré. Le processus décrit implique d'installer SDFix via RunThis.bat, de répondre par Y, puis d'observer l'enregistrement du rapport dans C:\SDFix et de partager ce rapport et un scan HijackThis pour analyse. D'autres éléments mentionnent que le fichier Report.txt et les détails des processus détectés dans HijackThis peuvent être utiles pour une analyse ultérieure et une éventuelle assistance.

Bobot (l’IA à votre service)
  1. Contributeur sécurité
    Salut,

    Commence par faire ce qui suit pour voir de quoi il retourne :

    Télécharge et installe le logiciel HijackThis :

    ici HijackThis
    ou ici http://www.trendsecure.com/portal/en-US/_download/HJTInstall.exe
    ou ici https://www.clubic.com/telecharger-fiche17891-hijackthis.html

    1- Clique sur le setup pour lancer l'installe : laisse toi guider et ne modifie pas les paramètres d'installation .
    A la fin de l'installe , le prg ce lance automatiquement : ferme le en cliquant sur la croix rouge .
    Au final, tu dois avoir un raccourci sur ton bureau et aussi un cheminement comme :
    "C:\ program files\Trend Micro\HijackThis\HijackThis.exe " .

    tuto pour utilisation :
    Regarde ici, c'est parfaitement expliqué en images (merci balltrap34),
    http://perso.orange.fr/rginformatique/section%20virus/demohijack.htm
    ( Ne fixe encore AUCUNE ligne, cela pourrait empêcher ton PC de fonctionner correctement )

    2- !! Déconnecte toi et ferme toutes tes applications en cours !!

    Clique sur le raccourci du bureau pour lancer le prg :
    fais un scan HijackThis en cliquant sur : "Do a system scan and save a logfile"

    ---> Poste le rapport généré pour analyse ...
    1. Scan saved at 17:22:42, on 01/12/2008
      Platform: Windows XP SP2 (WinNT 5.01.2600)
      MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
      Boot mode: Normal

      Running processes:
      C:\WINDOWS\System32\smss.exe
      C:\WINDOWS\system32\winlogon.exe
      C:\WINDOWS\system32\services.exe
      C:\WINDOWS\system32\lsass.exe
      C:\WINDOWS\system32\svchost.exe
      C:\WINDOWS\System32\svchost.exe
      C:\WINDOWS\system32\ZONELABS\vsmon.exe
      C:\WINDOWS\Explorer.EXE
      C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
      C:\Program Files\Alwil Software\Avast4\ashServ.exe
      C:\WINDOWS\system32\spoolsv.exe
      C:\Program Files\Acer\Acer eConsole\MediaServerService.exe
      C:\Program Files\Fichiers communs\Microsoft Shared\VS7DEBUG\MDM.EXE
      C:\WINDOWS\system32\nvsvc32.exe
      C:\WINDOWS\system32\wscntfy.exe
      C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
      C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
      C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe
      C:\WINDOWS\system32\frmwrk32.exe
      C:\WINDOWS\system32\ctfmon.exe
      C:\Program Files\Windows Live\Messenger\MsnMsgr.Exe
      C:\Program Files\DAEMON Tools Pro\DTProAgent.exe
      C:\Program Files\Windows Media Player\WMPNSCFG.exe
      C:\WINDOWS\System32\svchost.exe
      C:\Program Files\Internet Explorer\iexplore.exe
      C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WLLoginProxy.exe
      C:\Program Files\Trend Micro\HijackThis\HijackThis.exe

      R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.google.fr/?gws_rd=ssl
      R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://home.sweetim.com
      R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant =
      R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
      O2 - BHO: Aide pour le lien d'Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Fichiers communs\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
      O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.5.0_06\bin\ssv.dll
      O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
      O2 - BHO: Programme d'aide de l'Assistant de connexion Windows Live - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
      O3 - Toolbar: Yahoo! Toolbar - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Program Files\Yahoo!\Companion\Installs\cpn\yt.dll
      O3 - Toolbar: Barre d'outils MSN - {BDAD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Program Files\MSN Toolbar\01.01.2607.0\fr\msntb.dll
      O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
      O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
      O4 - HKLM\..\Run: [ZoneAlarm Client] "C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe"
      O4 - HKLM\..\Run: [Framework Windows] frmwrk32.exe
      O4 - HKLM\..\Run: [SpywareCleaner] C:\WINDOWS\system32\SpywareRemover.exe
      O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
      O4 - HKCU\..\Run: [msnmsgr] "C:\Program Files\Windows Live\Messenger\MsnMsgr.Exe" /background
      O4 - HKCU\..\Run: [DAEMON Tools Pro Agent] "C:\Program Files\DAEMON Tools Pro\DTProAgent.exe"
      O4 - HKCU\..\Run: [WMPNSCFG] C:\Program Files\Windows Media Player\WMPNSCFG.exe
      O4 - HKCU\..\Run: [RealAV.exe] C:\Program Files\RealAV\RealAV.exe
      O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE LOCAL')
      O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE RÉSEAU')
      O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
      O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
      O8 - Extra context menu item: Add to Windows &Live Favorites - https://onedrive.live.com/?id=favorites
      O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office12\EXCEL.EXE/3000
      O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_06\bin\ssv.dll
      O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_06\bin\ssv.dll
      O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\Office12\REFIEBAR.DLL
      O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
      O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
      O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe (file missing)
      O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe (file missing)
      O16 - DPF: {867E13F2-7F31-44FB-AC97-CD38E0DC46EF} - https://www.touslesdrivers.com/index.php?v_page=29
      O16 - DPF: {9A9307A0-7DA4-4DAF-B042-5009F29E09E1} (ActiveScan Installer Class) - http://acs.pandasoftware.com/activescan/as5free/asinst.cab
      O23 - Service: Acer Media Server - Acer Inc. - C:\Program Files\Acer\Acer eConsole\MediaServerService.exe
      O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
      O23 - Service: avast! Antivirus - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashServ.exe
      O23 - Service: avast! Mail Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
      O23 - Service: avast! Web Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
      O23 - Service: Boonty Games - BOONTY - C:\Program Files\Fichiers communs\BOONTY Shared\Service\Boonty.exe
      O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Fichiers communs\InstallShield\Driver\1150\Intel 32\IDriverT.exe
      O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
      O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs, LLC - C:\WINDOWS\system32\ZONELABS\vsmon.exe
      1. Contributeur sécurité
        bien infecté ...

        commence par ceci :

        Télécharge SmitfraudFix (de S!Ri, balltrap34 et moe31 ) :
        http://siri.urz.free.fr/Fix/SmitfraudFix.exe

        Installe le soft sur ton bureau ( et pas ailleurs! ) .

        !! Déconnecte toi, ferme toutes tes applications et désactives tes défenses ( anti-virus ,anti-spyware,...) le temps de la manipe !!

        Tuto ( aide ) : http://siri.urz.free.fr/Fix/SmitfraudFix.php
        Autre tuto animé ( merci balltrapp34 ;) ) : http://pagesperso-orange.fr/rginformatique/section%20virus/smitfraudfix.htm

        Utilisation ---> option 1 / Recherche :
        Double-clique sur l'icône "Smitfraudfix.exe" et sélectionne 1 (et pas sur autre chose sans notre accord !) pour créer un rapport des fichiers responsables de l'infection.

        Poste le rapport ( "rapport.txt" qui se trouve sous C\: ) et attends la suite ...

        (Attention : "process.exe", un composant de l'outil, est détecté par certains antivirus comme étant un "RiskTool". Il ne s'agit pas d'un virus, mais d'un utilitaire destiné à mettre fin à des processus. Mis entre de mauvaises mains, cet utilitaire pourrait arrêter des logiciels de sécurité.)

        1. merci d'avance je vais essaié demain et je vous tien au courant
          1. Contributeur sécurité
            c'est plus qu'essayer ... il faut le faire si tu veux t'en sortir ! ...

            j'attends donc ce 1er rapport demain ... ;)
        2. mais je ne peux tjrs pas changé mon font d'ecran reste bleu
          1. je tien quand mem a te remercier !!!!!
            mais j'ai encore une petit probleme comme je peux faire pour reussir a enlever mon arriere plan car je peux tjrs pas le change il et bloqué
            1. Contributeur sécurité
              Heu ... il me faut le rapport demandé stp ... car là on a rien fait du tout pour le moment ... ^^"
              1. tien le voila
                SmitFraudFix v2.380

                Rapport fait à 20:30:30.39, 02/12/2008
                Executé à partir de C:\Documents and Settings\greg\Bureau\SmitfraudFix
                OS: Microsoft Windows XP [version 5.1.2600] - Windows_NT
                Le type du système de fichiers est FAT32
                Fix executé en mode normal

                »»»»»»»»»»»»»»»»»»»»»»»» SharedTaskScheduler Avant SmitFraudFix
                !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

                SrchSTS.exe by S!Ri
                Search SharedTaskScheduler's .dll

                »»»»»»»»»»»»»»»»»»»»»»»» Arret des processus

                »»»»»»»»»»»»»»»»»»»»»»»» hosts

                127.0.0.1 localhost

                »»»»»»»»»»»»»»»»»»»»»»»» VACFix

                VACFix
                Credits: Malware Analysis & Diagnostic
                Code: S!Ri

                »»»»»»»»»»»»»»»»»»»»»»»» Winsock2 Fix

                S!Ri's WS2Fix: LSP not Found.

                »»»»»»»»»»»»»»»»»»»»»»»» Generic Renos Fix

                GenericRenosFix by S!Ri

                »»»»»»»»»»»»»»»»»»»»»»»» Suppression des fichiers infectés

                »»»»»»»»»»»»»»»»»»»»»»»» IEDFix

                IEDFix
                Credits: Malware Analysis & Diagnostic
                Code: S!Ri

                »»»»»»»»»»»»»»»»»»»»»»»» 404Fix

                404Fix
                Credits: Malware Analysis & Diagnostic
                Code: S!Ri

                »»»»»»»»»»»»»»»»»»»»»»»» RK

                »»»»»»»»»»»»»»»»»»»»»»»» DNS

                »»»»»»»»»»»»»»»»»»»»»»»» Suppression Fichiers Temporaires

                »»»»»»»»»»»»»»»»»»»»»»»» Winlogon.System
                !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

                [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]
                "System"=""

                »»»»»»»»»»»»»»»»»»»»»»»» Nettoyage du registre

                Nettoyage terminé.

                »»»»»»»»»»»»»»»»»»»»»»»» SharedTaskScheduler Après SmitFraudFix
                !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

                SrchSTS.exe by S!Ri
                Search SharedTaskScheduler's .dll

                »»»»»»»»»»»»»»»»»»»»»»»» Fin
                1. Contributeur sécurité
                  bon ...

                  voilà la suite :

                  Télécharge SDFix sur ton bureau :
                  ici http://downloads.andymanchesta.com/RemovalTools/SDFix.exe.
                  ou ici http://sdfix.net/SDFix.exe

                  --> Double-clique sur SDFix.exe et choisis "Install" .

                  ( tuto ici : https://www.malekal.com/slenfbot-still-an-other-irc-bot/ )

                  Puis une fois l'installe faite ,

                  Impératif : Démarrer en mode sans echec .

                  /!\ Ne jamais démarrer en mode sans échec via MSCONFIG /!\

                  Comment aller en Mode sans échec :
                  1) Redémarre ton ordi .
                  2) Tapote la touche F8 immédiatement, (F5 sur certains PC) juste après le "Bip" .
                  3) Tu tapotes jusqu' à l'apparition de l'écran avec les options de démarrage .
                  4) Choisis la première option : Sans Échec , et valide en tapant sur [Entrée] .
                  5) Choisis ton compte habituel ( et pas Administrateur ).
                  attention : pas de connexion possible en mode sans échec , donc copie ou imprime bien la manipe pour éviter les erreurs ...

                  Ouvre le dossier SDFix qui vient d'être créé dans le répertoire C:\ et double-clique sur RunThis.bat pour lancer l'outil .
                  -->Tapes Y pour lancer le script ...
                  Le Fix supprime les services du virus et nettoie le registre, de ce fait un redémarrage est nécessaire , donc :
                  presses une touche pour redémarrer quand il te le sera demandé .

                  Le PC va mettre du temps avant de démarrer ( c'est normale ), après le chargement du Bureau presses une touche lorsque "Finished" s'affiche .

                  Le rapport SDFix s'ouvrira à l'écran et s'enregistrera aussi dans le dossier
                  C:\SDFix sous le nom "Report.txt".

                  Poste ce dernier dans ta prochaine réponse accompagné d'un nouveau rapport Hijakcthis pour analyse ...
                  1. il faut aussi etre deconnecte ou pas
                    1. Contributeur sécurité
                      Tu seras forcemant déconnecté en mode sans échec .... ^^

                      Tout est dans la procédure que je viens de te donner ... J'attends donc les rapports demandés ....

                      Pour ne pas te tromper , tu n'as qu'à faire un copier /coller de la procédure sur un doc .txt que tu gardes sur ton bureau ... ;)

                  2. SDFix has been extracted to %systemdrive%\SDFix\
                    (Drive that contains the Windows directory - typically C:\SDFix)

                    Open the SDFix folder in Safe Mode and double click the RunThis.bat file to start the fixtool
                    If RunThis.bat is started in Normal Mode, options to download and run Anti-Virus command line scanners are displayed

                    Catchme.exe Stealth Malware Detector by GMER is also included in the SDFix folder

                    Additional SDFix Instructions & screen shots can be found here - http://www.bleepingcomputer.com/forums/topic131299.html

                    SDFix a été extrait dans %systemdrive%\SDFix\
                    (Le disque qui contient le répertoire Windows - typiquement C:\SDFix)

                    Ouvrez le dossier SDFix en mode sans échec et double cliquez sur le fichier RunThis.bat pour démarrer l'outil.
                    Si RunThis.bat est lancé en mode normal, les options pour télécharger et lancer les scanners Antivirus en ligne de commande seront affichées

                    Catchme.exe Stealth Malware Detector de GMER est également inclus dans le dossier SDFix

                    Instructions supplémentaires pour SDFix & captures d'écran peuvent être trouvées ici - http://www.bleepingcomputer.com/forums/topic131299.html

                    SDFix wurde nach %systemdrive%\SDFix\ entpackt
                    (Das ist das laufwerk welches den Windows Ordner enthält - normalerweise c:\SDFix)

                    Öffe den SDFix Ordner im Abgesicherten Modus und doppelklicke zum starten die RunThis.bat Datei
                    Sollte die RunThis.bat im normalen Modus gestartet werden, wird einem die Möglichkeiten geboten Antivirenscanner für die Kommandozeile
                    (Dosbox) downzuloaden.

                    Das Programm Catchme Malware Detector von Gmer ist auch im SDFix Ordner enthalten.

                    Zusätzliche SDFix Anleitungen und Screen Shots können hier nach geschaut werden: [url="http://www.bleepingcomputer.com/forums/topic131299.html"]http://www.bleepingcomputer.com/forums/topic131299.html/url
                    1. Contributeur sécurité
                      ????

                      le bon rapport est ici dans le dossier C:\SDFix sous le nom "Report.txt".

                      Et refais un scan hijackthis comme je te l'ai demandé stp .... postes aussi le nouveau rapport obtenu pour analyse ...

                      1. j'y arrive pas
                        et pourtant le programme et installé
                        1. Contributeur sécurité
                          t'arrives pas à quoi ? ...
                      2. je vais essayé demain car la il se fais un peu tard
                        1. Contributeur sécurité
                          je répète :

                          qu'est-ce que tu n'arrives pas à faire ???

                          A demain ....

                      3. donc je n'y arrive pas je fais comme tu me dis mais ca marche pas
                        • 1
                        • 2