Probleme de virus-BACKDOOR-IRC-ZGG (and CO) - Page 2

Résolu
Précédent
  • 1
  • 2
  1. dasboot Messages postés 17 Statut Membre
     
    Windows Xp - Internet Explorer 6.0.2900.5512

    --------------- [ Processus actifs ] ----------------

    C:\WINDOWS\System32\smss.exe
    C:\WINDOWS\system32\csrss.exe
    C:\WINDOWS\system32\winlogon.exe
    C:\WINDOWS\system32\services.exe
    C:\WINDOWS\system32\lsass.exe
    C:\WINDOWS\system32\svchost.exe
    C:\WINDOWS\system32\svchost.exe
    C:\WINDOWS\System32\svchost.exe
    C:\WINDOWS\system32\svchost.exe
    C:\WINDOWS\system32\svchost.exe
    C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
    C:\WINDOWS\system32\userinit.exe
    C:\Program Files\Alwil Software\Avast4\ashServ.exe
    C:\DOCUME~1\Helene\LOCALS~1\Temp\1.tmp\b2e.exe

    --------------- [ Informations lecteurs ] ----------------

    C: - Lecteur fixe

    D: - Lecteur fixe

    E: - Lecteur de CD-ROM

    F: - Lecteur amovible

    G: - Lecteur amovible

    +- Contenu de l'autorun : E:\autorun.inf

    [AutoRun]
    OPEN=autorun.exe
    icon=autorun.ico
    label=Products

    +- Contenu de l'autorun : F:\autorun.inf

    [autorun]
    open=CONFIG\S-1-5-21-1482476501-1644491937-682003330-1013\Cfg.exe
    icon=%SystemRoot%\system32\SHELL32.dll,4
    action=Open folder to view files
    shell\open=Open
    shell\open\command=CONFIG\S-1-5-21-1482476501-1644491937-682003330-1013\Cfg.exe
    shell\open\default=1

    +- Contenu de l'autorun : G:\autorun.inf

    [autorun]
    open=CONFIG\S-1-5-21-1482476501-1644491937-682003330-1013\Cfg.exe
    icon=%SystemRoot%\system32\SHELL32.dll,4
    action=Open folder to view files
    shell\open=Open
    shell\open\command=CONFIG\S-1-5-21-1482476501-1644491937-682003330-1013\Cfg.exe
    shell\open\default=1

    --------------- [ Lecteur C ] ----------------

    C: - Lecteur fixe

    +- Listing des fichiers présents :

    [19/12/2008 14:44][--a------] C:\AUTOEXEC.BAT
    [10/08/2004 13:00][-rahs----] C:\NTDETECT.COM
    [19/12/2008 14:28][---hs----] C:\boot.ini
    [21/12/2008 16:56][--a------] C:\UsbFix.txt
    [19/12/2008 14:44][--a------] C:\CONFIG.SYS
    [19/12/2008 14:44][--a------] C:\IO.SYS
    [19/12/2008 14:44][--a------] C:\MSDOS.SYS
    [19/12/2008 14:44][--a------] C:\pagefile.sys

    --------------- [ Lecteur D ] ----------------

    D: - Lecteur fixe

    +- Listing des fichiers présents :

    [24/12/2002 13:50][--a------] D:\CAMEDIA Master.exe
    [02/12/2002 01:00][--a------] D:\Readme.txt

    --------------- [ Lecteur E ] ----------------

    E: - Lecteur de CD-ROM

    +- Listing des fichiers présents :

    [14/02/2005 17:38][-r-------] E:\autorun.exe
    [16/10/2006 09:55][-r-------] E:\autorun.ini
    [30/12/2005 09:45][-r-------] E:\autorun.inf

    --------------- [ Lecteur F ] ----------------

    F: - Lecteur amovible

    +- Listing des fichiers présents :

    [12/12/2008 12:35][--a------] F:\ccsetup214.exe
    [12/12/2008 12:35][--a------] F:\HijackThis.exe
    [12/12/2008 12:35][--a------] F:\bitdefender_free_v10.exe
    [12/12/2008 12:35][--a------] F:\IE7-WindowsXP-x86-enu(2).exe
    [12/12/2008 12:35][--a------] F:\drweb-cureit.exe
    [12/12/2008 12:35][--a------] F:\Flash_Disinfector.exe
    [21/12/2008 14:01][-rahs----] F:\autorun.inf

    --------------- [ Lecteur G ] ----------------

    G: - Lecteur amovible

    +- Listing des fichiers présents :

    [02/06/2008 18:03][--a------] G:\klcodec390f.exe
    [19/12/2008 10:15][--a------] G:\pmp_usb.ini
    [21/12/2008 13:58][-rahs----] G:\autorun.inf
    [12/12/2008 11:31][--a------] G:\attes001.txt

    --------------- [ Registre / Startup ] ----------------

    [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]
    "Userinit"="C:\\WINDOWS\\system32\\userinit.exe,"

    [HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main]
    "Search Page"="http://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch"
    "Start Page"="http://www.microsoft.com/isapi/redir.dll?prd=ie&pver=6&ar=msnhome"

    [HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\run]
    CTFMON.EXE=C:\WINDOWS\system32\ctfmon.exe
    MSMSGS="C:\Program Files\Messenger\msmsgs.exe" /background

    [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\run]
    ehTray=C:\WINDOWS\ehome\ehtray.exe
    IgfxTray=C:\WINDOWS\system32\igfxtray.exe
    HotKeysCmds=C:\WINDOWS\system32\hkcmd.exe
    Persistence=C:\WINDOWS\system32\igfxpers.exe
    RTHDCPL=RTHDCPL.EXE
    Alcmtr=ALCMTR.EXE
    AzMixerSel=C:\Program Files\Realtek\InstallShield\AzMixerSel.exe
    LManager=C:\PROGRA~1\LAUNCH~1\LManager.exe
    avast!=C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
    CanonSolutionMenu=C:\Program Files\Canon\SolutionMenu\CNSLMAIN.exe /logon
    CanonMyPrinter=C:\Program Files\Canon\MyPrinter\BJMyPrt.exe /logon
    SSBkgdUpdate="C:\Program Files\Fichiers communs\Scansoft Shared\SSBkgdUpdate\SSBkgdupdate.exe" -Embedding -boot
    OpwareSE4="C:\Program Files\ScanSoft\OmniPageSE4\OpwareSE4.exe"

    --------------- [ Registre / Mountpoint2 ] ----------------

    Supprimé ! - HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{99f93033-cf4f-11dd-8c96-0016d4652381}\Shell\AutoRun\command
    Supprimé ! - HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{99f93033-cf4f-11dd-8c96-0016d4652381}\Shell\open\Command
    Supprimé ! - HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{99f93034-cf4f-11dd-8c96-0016d4652381}\Shell\AutoRun\command
    Supprimé ! - HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{99f93034-cf4f-11dd-8c96-0016d4652381}\Shell\open\Command

    --------------- [ Nettoyage des disques ] ----------------

    Supprimé ! - [21/12/2008 16:56][--a------] "C:\WINDOWS\system32\drivers\mrxdavv.sys"
    F:\autorun.inf ~> fichier appelé : "F:\CONFIG\S-1-5-21-1482476501-1644491937-682003330-1013\Cfg.exe" ( absent ! )
    G:\autorun.inf ~> fichier appelé : "G:\CONFIG\S-1-5-21-1482476501-1644491937-682003330-1013\Cfg.exe" ( absent ! )
    Echec de la supression !! - [30/12/2005 09:45] E:\autorun.inf
    Echec de la supression !! - [16/10/2006 09:55] E:\autorun.ini
    Echec de la supression !! - [14/02/2005 17:38] E:\autorun.exe
    Echec de la supression !! - [30/12/2005 09:45] E:\autorun.inf
    Echec de la supression !! - [12/10/2006 14:13] E:\AutoRun
    Echec de la supression !! - [30/12/2005 09:45] E:\autorun.inf
    Supprimé ! - [21/12/2008 14:01][-rahs----] F:\autorun.inf
    Supprimé ! - [21/12/2008 13:58][-rahs----] G:\autorun.inf

    --------------- [ Resumé ] ----------------

    -> /!\ Le resultat doit etre interprété par un spécialiste /!\

    [19/12/2008 14:44][--a------] C:\AUTOEXEC.BAT
    [10/08/2004 13:00][-rahs----] C:\NTDETECT.COM
    [19/12/2008 14:28][---hs----] C:\boot.ini
    [24/12/2002 13:50][--a------] D:\CAMEDIA Master.exe
    [14/02/2005 17:38][-r-------] E:\autorun.exe
    [16/10/2006 09:55][-r-------] E:\autorun.ini
    [30/12/2005 09:45][-r-------] E:\autorun.inf
    [12/12/2008 12:35][--a------] F:\ccsetup214.exe
    [12/12/2008 12:35][--a------] F:\HijackThis.exe
    [12/12/2008 12:35][--a------] F:\bitdefender_free_v10.exe
    [12/12/2008 12:35][--a------] F:\IE7-WindowsXP-x86-enu(2).exe
    [12/12/2008 12:35][--a------] F:\drweb-cureit.exe
    [12/12/2008 12:35][--a------] F:\Flash_Disinfector.exe
    [02/06/2008 18:03][--a------] G:\klcodec390f.exe
    [19/12/2008 10:15][--a------] G:\pmp_usb.ini

    --------------- ! Fin du rapport ! ----------------

    j'ai jamais rien vu d'aussi aggressif
    0
  2. benurrr Messages postés 9766 Statut Contributeur sécurité 107
     
    Telecharge FindyKill sur ton bureau :

    http://sd-1.archive-host.com/membres/up/116615172019703188/FindyKill.exe

    --> Lance l installation avec les paramètres par defaut

    --> Double clic sur le raccourci FindyKill sur ton bureau

    --> Au menu principal,choisi l option 1 (Recherche)

    --> Poste le rapport FindyKill.txt

    Note : le rapport FindyKill.txt est sauvegardé a la racine du disque
    0
  3. dasboot Messages postés 17 Statut Membre
     
    executed from : C:\Program Files\FindyKill
    * Update on 21/12/08 par Chiquitine29
    * Start at 12:20:24 the 22/12/2008
    * Windows XP - Internet Explorer 6.0.2900.2180

    ((((((((((((((( *** deleting *** ))))))))))))))))))

    --------------- [ Active Processes ] ----------------

    C:\WINDOWS\System32\smss.exe
    C:\WINDOWS\system32\csrss.exe
    C:\WINDOWS\system32\winlogon.exe
    C:\WINDOWS\system32\services.exe
    C:\WINDOWS\system32\lsass.exe
    C:\WINDOWS\system32\svchost.exe
    C:\WINDOWS\system32\svchost.exe
    C:\WINDOWS\System32\svchost.exe
    C:\WINDOWS\system32\svchost.exe
    C:\WINDOWS\system32\svchost.exe
    C:\WINDOWS\system32\logonui.exe
    C:\WINDOWS\system32\spoolsv.exe
    C:\WINDOWS\system32\userinit.exe
    C:\Program Files\ESET\ESET NOD32 Antivirus\ekrn.exe
    C:\WINDOWS\system32\nvsvc32.exe
    C:\WINDOWS\system32\wdfmgr.exe
    C:\Program Files\Inventel\Gateway\wlancfg.exe

    --------------- [ Infected files / folders ] ----------------

    »»»» Supression files in C:

    »»»» Supression files in C:\WINDOWS

    »»»» Supression files in C:\WINDOWS\Prefetch

    »»»» Supression files in C:\WINDOWS\system32

    »»»» Supression files in C:\WINDOWS\system32\config\systemprofile\AppData\Roaming

    »»»» Supression files in C:\WINDOWS\system32\drivers

    »»»» Supression files in C:\Documents and Settings\ecco\Application Data

    »»»» Supression files in C:\DOCUME~1\ecco\LOCALS~1\Temp

    »»»» Supression files in C:\Documents and Settings\ecco\Local Settings\Temporary Internet Files\Content.IE5

    --------------- [ Registry / Infected keys ] ----------------

    Deleted ! - HKEY_CURRENT_CONFIG\System\CurrentControlSet\Enum\ROOT\LEGACY_SROSA

    --------------- [ States / Restarting of services ] ----------------

    +- Services : [ Auto=2 / Request=3 / Disable=4 ]

    Ndisuio - Type of startup = 3

    Ip6Fw - Type of startup = 2

    SharedAccess - Type of startup = 2

    wuauserv - Type of startup = 2

    wscsvc - Type of startup = 2

    --------------- [ Cleaning removable drives ] ----------------

    +- Informations :

    C: - Lecteur fixe

    D: - Lecteur fixe

    F: - Lecteur de CD-ROM

    +- deleting files :

    Not deleted !! - F:\autorun.inf

    --------------- [ Registry / Mountpoint2 ] ----------------

    -> Not found !

    --------------- [ Searching Cracks / Keygen ] ----------------

    ---------------- ! End of report ! ------------------
    0
  4. benurrr Messages postés 9766 Statut Contributeur sécurité 107
     
    salut

    je ne t'ai demander que l'option 1 de findykill

    supprime combofix que ta sur le bureau et prend celle ci qui est a jour

    suis bien mes instruction stp

    Telecharge combofix : http://download.bleepingcomputer.com/sUBs/ComboFix.exe

    -> Double clique combofix.exe.
    -> Tape sur la touche 1 (Yes) pour démarrer le scan.
    -> Lorsque le scan sera complété, un rapport apparaîtra. Copie/colle ce rapport dans ta prochaine réponse.

    NOTE : Le rapport se trouve également ici : C:\Combofix.txt

    Avant d'utiliser ComboFix :

    -> Déconnecte toi d'internet et referme les fenêtres de tous les programmes en cours.

    -> Désactive provisoirement et seulement le temps de l'utilisation de ComboFix, la protection en temps réel de ton Antivirus et de tes Antispywares, qui peuvent géner fortement la procédure de recherche et de nettoyage de l'outil.

    Une fois fait, sur ton bureau double-clic sur Combofix.exe.

    - Répond oui au message d'avertissement, pour que le programme commence à procéder à l'analyse du pc.

    -Attention Pendant la durée de cette étape, ne te sert pas du pc et n'ouvre aucun programmes. risque de figer l'ordi

    - En fin de scan il est possible que ComboFix ait besoin de redemarrer le pc pour finaliser la désinfection\recherche, laisses-le faire.

    - Un rapport s'ouvrira ensuite dans le bloc notes, ce fichier rapport Combofix.txt, est automatiquement sauvegardé et rangé à C:\Combofix.txt)

    -> Réactive la protection en temps réel de ton Antivirus et de tes Antispywares, avant de te reconnecter à internet.

    -> Reviens sur le forum, et copie et colle la totalité du contenu de C:\Combofix.txt dans ton prochain message.

    !\ Ne touche à rien tant que le scan n'est pas terminé. /!\ : risque de figer l'ordi (plantage complet)

    ::Si combofix demande a faire mise a jour tu refuse
    ::Si combofix detecte quelque chose et de demande a redemarer tu accepte
    0
  5. Vous n’avez pas trouvé la réponse que vous recherchez ?

    Posez votre question
  6. dasboot Messages postés 17 Statut Membre
     
    Bon, de toute maniere j'ai été obligé de formater un disque dur, et de debrancher le deuxieme

    le duo ESET combofix et usbfix fonctionne bien pour le nettoyage du vers, et c'est pas un mal

    en tout cas je remercie l'aide que vous m'avez apporté, même si sa provenance reste inconnue, et que Avast est incapable de faire autre chose que de le reconnaitre.

    merci ben pour ton aide, et pour les astuces
    0
Précédent
  • 1
  • 2