Virus plus qu'etrange, Win32 ...

Résolu
Bonjour,
Je crois que je me suis choper un virus, car mon pc c'est etein tout seul,
Et au demarrage avast ma dit que quel que chose voulais l'eteindre en effet avast et desactivé ,????? !
Que faire, ?

je veux lancé hijack this ou avast sa me dit que ce n'est pas une application win 32 valide ! !

--
" La liberté s'arrete là où commence celle des autres "

♫ ♪ Playlist : Basshunter => now you're gone ♫ ♪
Configuration: Windows XP
Firefox 2.0.0.20

48 réponses

Résumé de la discussion

Une infection virale est suspectée lorsque l’ordinateur s’éteint seul et qu’Avast indique qu’un processus tente de l’éteindre, bloquant des outils comme HijackThis qui ne sont pas reconnus comme Win32 valides. Pour répondre, une analyse avec Malwarebytes' Anti-Malware est réalisée et ne révèle parfois aucun nuisible, puis redémarrer en mode sans échec et relancer un outil de nettoyage comme FindyKill ou smitfraudfix pour générer un rapport. D'autres réponses suggèrent de redémarrer en mode sans échec et d’exécuter des outils spécifiques pour détecter les infections puis dexaminer les rapports générés pour confirmer l’absence ou la présence d'éléments malveillants.

Bobot (l’IA à votre service)
  1. Modérateur
    De rien !
    N'hésite pas à faire une mise à jour d'Antivir et de faire une analyse complète du système !
    Tu peux garder MBAM (Malwarebytes Anti Malware) et faire des analyses complètes de temps en temps.
    Bonne nuit.
    1. Tout sa en 50 post, xD !
      Jvais me protégé maintenant xD !
      Encore merci, et j'espere ne pas te dire a la prochaine lol
      Bsx a toi et merci
      1. Modérateur
        * Télécharge Ccleaner (N’installe pas la barre d’outil Yahoo):

        = = = = >>> En cliquant ici <<< = = = =

        * L´installer.

        * Choisis l’onglet Nettoyeur

        Quitte ton navigateur Internet avant de le lancer, décoche la dernière case (Avancé si elle est cochée) puis click sur "lancer le nettoyage" quand il aura terminé le scan cliques en bas à droite sur "lancer le nettoyage" et accepte par oui.
        Attention, il risque de vider ta corbeille : si tu veux récupérer des fichiers effacés par erreur, mieux vaut le faire maintenant.

        * Choisis l’onglet Registre

        - Clic sur Chercher des erreurs
        - Une fois la recherche terminée, clic sur Réparer les erreurs sélectionnées (par défaut, tout est sélectionné, laisse comme ça)
        - Au message Voulez-vous sauvegarder les changements faits dans le registre, répond oui et enregistre le fichier « .reg » en le nommant par la date par exemple en le mettant sur le bureau. Puis continue.
        - A la fenêtre qui s’ouvre ensuite, clic sur Corriger toutes les erreurs sélectionnées puis OK
        - Ferme Ccleaner.

        * Tutoriel en image ICI si besoin.

        Note : La sauvegarde utilisée permet de remettre tel que la base était avant la manipulation au cas où il y aurait des soucis mais cela ne m’est jamais arrivé ! Il vaut mieux prendre des précautions, c’est tout. ;-)

        1. Modérateur
          ***IMPORTANT***

          Désactive et réactive ta restauration système.
          Démarrer, clic droit</gras> sur Poste de travail, Propriétés, onglet Restauration du système, Désactiver la restauration du système, puis Appliquer et ok, ok<gras>.
          (N'oublie pas la manipulation inverse pour la <gras>réactiver
          ).
          1. Modérateur
            Tu as bien mis à jour Internet Explorer et ça a fonctionné ?
            1. Modérateur
              C'est normal,
              Fais la modification à partie de "Aller dans" sur le lien donné.
              1. Modérateur
                Relance Hijackthis.
                Clic sur "Do a system scan only".
                Coche ces lignes :
                O4 - HKLM\..\Run: [SigmatelSysTrayApp] stsystra.exe
                O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\QTTask.exe" -atboottime
                O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre6\bin\jusched.exe"
                O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
                O4 - HKCU\..\Run: [swg] C:\Program Files\Google\GoogleToolbarNotifier\1.2.1128.5462\GoogleToolbarNotifier.exe
                O4 - HKCU\..\Run: [MsnMsgr] "C:\Program Files\Windows Live\Messenger\MsnMsgr.Exe" /background
                O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE LOCAL')
                O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE RÉSEAU')
                O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
                O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
                O23 - Service: Service Bonjour (Bonjour Service) - Apple Inc. - C:\Program Files\Bonjour\mDNSResponder.exe


                Clic ensuite sur fix checked.

                *******************

                Pour supprimer toutes les traces des logiciels qui ont servi à traiter les infections spécifiques :

                Télécharge toolscleaner sur ton Bureau
                = = = =>>> En cliquant ici <<<= = = =
                * Double-clique sur ToolsCleaner2.exe et laisse le travailler
                * Clique sur Recherche et laisse le scan se terminer.
                * Clique sur Suppression pour finaliser.
                * Tu peux, si tu le souhaites, te servir des Options facultatives.
                * Clique sur Quitter, pour que le rapport puisse se créer.
                * Le rapport (TCleaner.txt) se trouve à la racine de votre disque dur (C:\)...colle le dans ta réponse.

                *********************

                Met à jour Internet Explorer en installant la version 7 :

                Vu que tu as le SP3, tu dois faire une petite modification, tu la trouveras
                = = = =>>> En cliquant ici <<<= = = =
                Ensuite rends toi ICI pour le téléchargement de Internet Explorer 7.
                1. Malwarebytes' Anti-Malware 1.31
                  Version de la base de données: 1562
                  Windows 5.1.2600 Service Pack 3

                  28/12/2008 23:11:06
                  mbam-log-2008-12-28 (23-11-06).txt

                  Type de recherche: Examen complet (C:\|)
                  Eléments examinés: 73430
                  Temps écoulé: 56 minute(s), 13 second(s)

                  Processus mémoire infecté(s): 0
                  Module(s) mémoire infecté(s): 0
                  Clé(s) du Registre infectée(s): 0
                  Valeur(s) du Registre infectée(s): 0
                  Elément(s) de données du Registre infecté(s): 0
                  Dossier(s) infecté(s): 0
                  Fichier(s) infecté(s): 0

                  Processus mémoire infecté(s):
                  (Aucun élément nuisible détecté)

                  Module(s) mémoire infecté(s):
                  (Aucun élément nuisible détecté)

                  Clé(s) du Registre infectée(s):
                  (Aucun élément nuisible détecté)

                  Valeur(s) du Registre infectée(s):
                  (Aucun élément nuisible détecté)

                  Elément(s) de données du Registre infecté(s):
                  (Aucun élément nuisible détecté)

                  Dossier(s) infecté(s):
                  (Aucun élément nuisible détecté)

                  Fichier(s) infecté(s):
                  (Aucun élément nuisible détecté)
                  1. Modérateur
                    Télécharge Malwarebytes’ Anti-Malware
                    = = = = >>> En cliquant ici <<< = = = =

                    - Sur la page cliques sur Télécharger Malwarebyte’s Anti-Malware
                    - Enregistres le sur le bureau
                    - Double cliques sur le fichier téléchargé pour lancer le processus d’installation
                    - Lorsqu’il te le sera demandé, met à jour Malwarebytes anti malware
                    - Si le pare-feu demande l’autorisation de se connecter pour malwarebytes, acceptes
                    - Une fois la mise à jour terminée, ferme Malwarebytes
                    - Double-cliques sur l’icône de malwarebytes pour le relancer
                    - Dans l’onglet, Recherche, probablement ouvert par défaut,
                    - Sélectionne Exécuter un examen complet
                    - Clique sur Rechercher
                    - Le scan démarre
                    - A la fin de l’analyse, un message s’affiche : L’examen s’est terminé normalement. Cliquez sur ‘Afficher les résultats’ pour afficher tous les objets trouvés.
                    - Cliques sur Ok pour poursuivre.
                    - Si des malwares ont été détectés, cliques sur Afficher les résultats
                    - Sélectionnes tout (ou laisses cochés) et cliques sur Supprimer la sélection Malwarebytes va détruire les fichiers et clés de registre et en mettre une copie dans la quarantaine.
                    - Malwarebytes va ouvrir le bloc-notes et y copier le rapport d’analyse.
                    - Rends toi dans l’onglet rapport/log
                    - Tu cliques dessus pour l’afficher une fois affiché
                    - Tu cliques sur édition en haut du boc notes, et puis sur sélectionner tout
                    - Tu recliques sur édition et puis sur copier et tu reviens sur le forum et dans ta réponse
                    - Tu cliques droit dans le cadre de la réponse et coller

                    Si tu as besoin d’aide regarde ce tutorial ICI
                    1. Logfile of Trend Micro HijackThis v2.0.2
                      Scan saved at 22:02:07, on 28/12/2008
                      Platform: Windows XP SP3 (WinNT 5.01.2600)
                      MSIE: Internet Explorer v6.00 SP3 (6.00.2900.5512)
                      Boot mode: Normal

                      Running processes:
                      C:\WINDOWS\System32\smss.exe
                      C:\WINDOWS\system32\winlogon.exe
                      C:\WINDOWS\system32\services.exe
                      C:\WINDOWS\system32\lsass.exe
                      C:\WINDOWS\system32\svchost.exe
                      C:\WINDOWS\System32\svchost.exe
                      C:\WINDOWS\System32\WLTRYSVC.EXE
                      C:\WINDOWS\System32\bcmwltry.exe
                      C:\Program Files\Lavasoft\Ad-Aware\aawservice.exe
                      C:\WINDOWS\Explorer.EXE
                      C:\WINDOWS\system32\spoolsv.exe
                      C:\Program Files\Avira\AntiVir PersonalEdition Classic\sched.exe
                      C:\WINDOWS\system32\WLTRAY.exe
                      C:\WINDOWS\stsystra.exe
                      C:\Program Files\ATI Technologies\ATI.ACE\CLI.EXE
                      C:\Program Files\iTunes\iTunesHelper.exe
                      C:\Program Files\Avira\AntiVir PersonalEdition Classic\avgnt.exe
                      C:\Program Files\Java\jre6\bin\jusched.exe
                      C:\WINDOWS\system32\ctfmon.exe
                      C:\Program Files\Windows Live\Messenger\MsnMsgr.Exe
                      C:\Program Files\Avira\AntiVir PersonalEdition Classic\avguard.exe
                      C:\Program Files\Fichiers communs\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
                      C:\Program Files\Bonjour\mDNSResponder.exe
                      C:\WINDOWS\System32\svchost.exe
                      C:\Program Files\Java\jre6\bin\jqs.exe
                      C:\WINDOWS\system32\svchost.exe
                      C:\PROGRA~1\MOZILL~1\FIREFOX.EXE
                      C:\Program Files\iPod\bin\iPodService.exe
                      C:\Program Files\ATI Technologies\ATI.ACE\cli.exe
                      C:\WINDOWS\system32\wbem\wmiapsrv.exe
                      C:\WINDOWS\system32\wuauclt.exe
                      C:\WINDOWS\system32\NOTEPAD.EXE
                      C:\Program Files\Windows Live\Messenger\usnsvc.exe
                      C:\WINDOWS\system32\wuauclt.exe
                      C:\Program Files\Trend Micro\HijackThis\HijackThis.exe

                      R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = *.local
                      R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
                      O2 - BHO: Java(tm) Plug-In SSV Helper - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre6\bin\ssv.dll
                      O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
                      O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files\google\googletoolbar1.dll (file missing)
                      O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Program Files\Java\jre6\bin\jp2ssv.dll
                      O2 - BHO: JQSIEStartDetectorImpl - {E7E6F031-17CE-4C07-BC86-EABFE594F69C} - C:\Program Files\Java\jre6\lib\deploy\jqs\ie\jqs_plugin.dll
                      O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar1.dll (file missing)
                      O4 - HKLM\..\Run: [Broadcom Wireless Manager UI] C:\WINDOWS\system32\WLTRAY.exe
                      O4 - HKLM\..\Run: [ATICCC] "C:\Program Files\ATI Technologies\ATI.ACE\CLIStart.exe"
                      O4 - HKLM\..\Run: [SigmatelSysTrayApp] stsystra.exe
                      O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
                      O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\QTTask.exe" -atboottime
                      O4 - HKLM\..\Run: [iTunesHelper] "C:\Program Files\iTunes\iTunesHelper.exe"
                      O4 - HKLM\..\Run: [avgnt] "C:\Program Files\Avira\AntiVir PersonalEdition Classic\avgnt.exe" /min
                      O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre6\bin\jusched.exe"
                      O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
                      O4 - HKCU\..\Run: [swg] C:\Program Files\Google\GoogleToolbarNotifier\1.2.1128.5462\GoogleToolbarNotifier.exe
                      O4 - HKCU\..\Run: [MsnMsgr] "C:\Program Files\Windows Live\Messenger\MsnMsgr.Exe" /background
                      O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE LOCAL')
                      O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE RÉSEAU')
                      O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
                      O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
                      O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
                      O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
                      O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
                      O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
                      O23 - Service: Lavasoft Ad-Aware Service (aawservice) - Lavasoft - C:\Program Files\Lavasoft\Ad-Aware\aawservice.exe
                      O23 - Service: Planificateur Avira AntiVir Personal - Free Antivirus (AntiVirScheduler) - Avira GmbH - C:\Program Files\Avira\AntiVir PersonalEdition Classic\sched.exe
                      O23 - Service: Avira AntiVir Personal - Free Antivirus Guard (AntiVirService) - Avira GmbH - C:\Program Files\Avira\AntiVir PersonalEdition Classic\avguard.exe
                      O23 - Service: Apple Mobile Device - Apple Inc. - C:\Program Files\Fichiers communs\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
                      O23 - Service: Service Bonjour (Bonjour Service) - Apple Inc. - C:\Program Files\Bonjour\mDNSResponder.exe
                      O23 - Service: Google Updater Service (gusvc) - Google - C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe
                      O23 - Service: Service de l’iPod (iPod Service) - Apple Inc. - C:\Program Files\iPod\bin\iPodService.exe
                      O23 - Service: Java Quick Starter (JavaQuickStarterService) - Sun Microsystems, Inc. - C:\Program Files\Java\jre6\bin\jqs.exe
                      O23 - Service: Ma-Config Service (maconfservice) - CybelSoft - C:\Program Files\ma-config.com\maconfservice.exe
                      O23 - Service: Dell Wireless WLAN Tray Service (wltrysvc) - Unknown owner - C:\WINDOWS\System32\WLTRYSVC.EXE
                      1. Voila le rapport,
                        SmitFraudFix v2.387

                        Rapport fait à 21:51:25,43, 28/12/2008
                        Executé à partir de C:\Documents and Settings\S‚bastien\Bureau\SmitfraudFix
                        OS: Microsoft Windows XP [version 5.1.2600] - Windows_NT
                        Le type du système de fichiers est NTFS
                        Fix executé en mode sans echec

                        »»»»»»»»»»»»»»»»»»»»»»»» SharedTaskScheduler Avant SmitFraudFix
                        !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

                        SrchSTS.exe by S!Ri
                        Search SharedTaskScheduler's .dll

                        »»»»»»»»»»»»»»»»»»»»»»»» Arret des processus

                        »»»»»»»»»»»»»»»»»»»»»»»» hosts

                        127.0.0.1 localhost

                        »»»»»»»»»»»»»»»»»»»»»»»» VACFix

                        VACFix
                        Credits: Malware Analysis & Diagnostic
                        Code: S!Ri

                        »»»»»»»»»»»»»»»»»»»»»»»» Winsock2 Fix

                        S!Ri's WS2Fix: LSP not Found.

                        »»»»»»»»»»»»»»»»»»»»»»»» Generic Renos Fix

                        GenericRenosFix by S!Ri

                        »»»»»»»»»»»»»»»»»»»»»»»» Suppression des fichiers infectés

                        C:\Program Files\Google\googletoolbar1.dll supprimé

                        »»»»»»»»»»»»»»»»»»»»»»»» IEDFix

                        IEDFix
                        Credits: Malware Analysis & Diagnostic
                        Code: S!Ri

                        »»»»»»»»»»»»»»»»»»»»»»»» Agent.OMZ.Fix

                        Agent.OMZ.Fix
                        Credits: Malware Analysis & Diagnostic
                        Code: S!Ri

                        »»»»»»»»»»»»»»»»»»»»»»»» 404Fix

                        404Fix
                        Credits: Malware Analysis & Diagnostic
                        Code: S!Ri

                        »»»»»»»»»»»»»»»»»»»»»»»» RK

                        »»»»»»»»»»»»»»»»»»»»»»»» DNS

                        HKLM\SYSTEM\CCS\Services\Tcpip\..\{25FE7591-CA10-44AF-805C-A265D94D9490}: DhcpNameServer=192.168.1.1
                        HKLM\SYSTEM\CS1\Services\Tcpip\..\{25FE7591-CA10-44AF-805C-A265D94D9490}: DhcpNameServer=192.168.1.1
                        HKLM\SYSTEM\CS3\Services\Tcpip\..\{25FE7591-CA10-44AF-805C-A265D94D9490}: DhcpNameServer=192.168.1.1
                        HKLM\SYSTEM\CCS\Services\Tcpip\Parameters: DhcpNameServer=192.168.1.1
                        HKLM\SYSTEM\CS1\Services\Tcpip\Parameters: DhcpNameServer=192.168.1.1
                        HKLM\SYSTEM\CS3\Services\Tcpip\Parameters: DhcpNameServer=192.168.1.1

                        »»»»»»»»»»»»»»»»»»»»»»»» Suppression Fichiers Temporaires

                        »»»»»»»»»»»»»»»»»»»»»»»» Winlogon.System
                        !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

                        [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]
                        "System"=""

                        »»»»»»»»»»»»»»»»»»»»»»»» Nettoyage du registre

                        Nettoyage terminé.

                        »»»»»»»»»»»»»»»»»»»»»»»» SharedTaskScheduler Après SmitFraudFix
                        !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

                        SrchSTS.exe by S!Ri
                        Search SharedTaskScheduler's .dll

                        »»»»»»»»»»»»»»»»»»»»»»»» Fin

                        • 1
                        • 2
                        • 3