Msn

Bonjour a tous!

je pense avoir été infecté par le virus: IS THIS YOU? pouvez vous m'aidez s'il vous plait?
Configuration: Windows Vista
Internet Explorer 7.0

52 réponses

Résumé de la discussion

Le fil porte sur une suspicion d'infection par le malware "IS THIS YOU?" sur un système Windows Vista avec Internet Explorer 7 et la demande d'aide pour diagnostiquer et nettoyer l'ordinateur. Plusieurs éléments de réponse proposent des outils et méthodes techniques: télécharger GenProc ou Ad-Remover, dézipper, exécuter des étapes spécifiques et générer des rapports pour analyser les fichiers infectés et les éléments malveillants. Des retours d'outils d'analyse antivirus indiquent des trojans et des adwares, notamment SweetIM et EoRezo, avec des éléments persistants dans AppData et le registre, et des rapports générés lors d'analyses complètes.

Bobot (l’IA à votre service)
  1. bonjour,

    j'ai fait la restauration du système et tout est revenu comme je le voulais mais maintenant je ne peux plus allé sur le net. je suis actuellement sur un PC qui utilise la meme connection que mon PC. A la fin de la restauration ce message est apparu : "an internal error occured in the initialialization stage. the appliation could not be loaded. please contact application vendor. error n°302." et lorsque j'essai de me connecter, une fenetre apparait et dit : "problème sur un module complémentaire. le composant additionnel suivant était en cours d'execution quand ce problème est survenu : ShoppingAdsHelpper-3.dll"
    0
    1. Contributeur sécurité
      Et voilà http://www.vista-xp.fr/forum/topic209.html
      0
      1. je ne suis pas très calé en informatique, comment fait on une restauration système?
        0
        1. Contributeur sécurité
          c'est bizarre ça, je ne suis pas sur que navilog soit en cause, mais essaye une restauration système avant le problème.
          0
          1. j'ai essayé mais ça ne marche pas.
            0
            1. Contributeur sécurité
              tu as essayé la manip afin de voir si ça pouvait marcher sur vista?
              0
              1. bonjour,

                je suis allé voir ce site mais j'utilise windows vista et ils donnent des explications pour windows xp. j'ai cherché sur ce site les explications qui me concernées mais je ne les ai pas trouvées.
                0
                1. j'ai supprimer les 5 fichiers infectés, ensuite j'ai relancé Avast puis Spybot et ils n'ont rien trouvé. Cependant mon bureau est vert et je ne peux pas voir mes photos, il y a seulement le nom de la photo ou du fichier. Je crois que cela est arrivé après avoir lancé Navilog. Comment retrouver mon bureau est mes photos?
                  0
                  1. Contributeur sécurité
                    il met Fichiers infectés : 5 tu ne peux pas les supprimer?
                    0
                    1. Avast dit ça :

                      *
                      * Rapport avast!
                      * Ce fichier est généré automatiquement
                      *
                      * Tâche utilisée 'Interface utilisateur simplifiée'
                      * Débuté le mardi 24 mars 2009 21:35:08
                      * VPS : 090323-0, 23/03/2009
                      *

                      C:\gtb.exe [L] Win32:Trojan-gen {Other} (0)
                      C:\ProgramData\Spybot - Search & Destroy\Recovery\PlayMPz.zip\sbRecovery.reg [E] L'archive est protégée par mot de passe. (42056)
                      C:\ProgramData\Spybot - Search & Destroy\Recovery\PlayMPz.zip\sbRecovery.ini [E] L'archive est protégée par mot de passe. (42056)
                      C:\ProgramData\Spybot - Search & Destroy\Recovery\PlayMPz1.zip\sbRecovery.reg [E] L'archive est protégée par mot de passe. (42056)
                      C:\ProgramData\Spybot - Search & Destroy\Recovery\PlayMPz1.zip\sbRecovery.ini [E] L'archive est protégée par mot de passe. (42056)
                      C:\ProgramData\Spybot - Search & Destroy\Recovery\PlayMPz10.zip\sbRecovery.reg [E] L'archive est protégée par mot de passe. (42056)
                      C:\ProgramData\Spybot - Search & Destroy\Recovery\PlayMPz10.zip\sbRecovery.ini [E] L'archive est protégée par mot de passe. (42056)
                      C:\ProgramData\Spybot - Search & Destroy\Recovery\PlayMPz11.zip\sbRecovery.reg [E] L'archive est protégée par mot de passe. (42056)
                      C:\ProgramData\Spybot - Search & Destroy\Recovery\PlayMPz11.zip\sbRecovery.ini [E] L'archive est protégée par mot de passe. (42056)
                      C:\ProgramData\Spybot - Search & Destroy\Recovery\PlayMPz12.zip\Program Files\PlayMP3z\uninstall.exe [E] L'archive est protégée par mot de passe. (42056)
                      C:\ProgramData\Spybot - Search & Destroy\Recovery\PlayMPz12.zip\sbRecovery.ini [E] L'archive est protégée par mot de passe. (42056)
                      C:\ProgramData\Spybot - Search & Destroy\Recovery\PlayMPz13.zip\sbRecovery.reg [E] L'archive est protégée par mot de passe. (42056)
                      C:\ProgramData\Spybot - Search & Destroy\Recovery\PlayMPz13.zip\sbRecovery.ini [E] L'archive est protégée par mot de passe. (42056)
                      C:\ProgramData\Spybot - Search & Destroy\Recovery\PlayMPz14.zip\sbRecovery.reg [E] L'archive est protégée par mot de passe. (42056)
                      C:\ProgramData\Spybot - Search & Destroy\Recovery\PlayMPz14.zip\sbRecovery.ini [E] L'archive est protégée par mot de passe. (42056)
                      C:\ProgramData\Spybot - Search & Destroy\Recovery\PlayMPz2.zip\sbRecovery.reg [E] L'archive est protégée par mot de passe. (42056)
                      C:\ProgramData\Spybot - Search & Destroy\Recovery\PlayMPz2.zip\sbRecovery.ini [E] L'archive est protégée par mot de passe. (42056)
                      C:\ProgramData\Spybot - Search & Destroy\Recovery\PlayMPz3.zip\sbRecovery.reg [E] L'archive est protégée par mot de passe. (42056)
                      C:\ProgramData\Spybot - Search & Destroy\Recovery\PlayMPz3.zip\sbRecovery.ini [E] L'archive est protégée par mot de passe. (42056)
                      C:\ProgramData\Spybot - Search & Destroy\Recovery\PlayMPz4.zip\PlayMP3.exe [E] L'archive est protégée par mot de passe. (42056)
                      C:\ProgramData\Spybot - Search & Destroy\Recovery\PlayMPz4.zip\sbRecovery.ini [E] L'archive est protégée par mot de passe. (42056)
                      C:\ProgramData\Spybot - Search & Destroy\Recovery\PlayMPz5.zip\Program Files\PlayMP3z\PlayMP3.exe [E] L'archive est protégée par mot de passe. (42056)
                      C:\ProgramData\Spybot - Search & Destroy\Recovery\PlayMPz5.zip\Program Files\PlayMP3z\uninstall.exe [E] L'archive est protégée par mot de passe. (42056)
                      C:\ProgramData\Spybot - Search & Destroy\Recovery\PlayMPz5.zip\sbRecovery.ini [E] L'archive est protégée par mot de passe. (42056)
                      C:\ProgramData\Spybot - Search & Destroy\Recovery\PlayMPz6.zip\sbRecovery.reg [E] L'archive est protégée par mot de passe. (42056)
                      C:\ProgramData\Spybot - Search & Destroy\Recovery\PlayMPz6.zip\sbRecovery.ini [E] L'archive est protégée par mot de passe. (42056)
                      C:\ProgramData\Spybot - Search & Destroy\Recovery\PlayMPz7.zip\sbRecovery.reg [E] L'archive est protégée par mot de passe. (42056)
                      C:\ProgramData\Spybot - Search & Destroy\Recovery\PlayMPz7.zip\sbRecovery.ini [E] L'archive est protégée par mot de passe. (42056)
                      C:\ProgramData\Spybot - Search & Destroy\Recovery\PlayMPz8.zip\PlayMP3.exe [E] L'archive est protégée par mot de passe. (42056)
                      C:\ProgramData\Spybot - Search & Destroy\Recovery\PlayMPz8.zip\sbRecovery.ini [E] L'archive est protégée par mot de passe. (42056)
                      C:\ProgramData\Spybot - Search & Destroy\Recovery\PlayMPz9.zip\Program Files\PlayMP3z\PlayMP3.exe [E] L'archive est protégée par mot de passe. (42056)
                      C:\ProgramData\Spybot - Search & Destroy\Recovery\PlayMPz9.zip\Program Files\PlayMP3z\uninstall.exe [E] L'archive est protégée par mot de passe. (42056)
                      C:\ProgramData\Spybot - Search & Destroy\Recovery\PlayMPz9.zip\sbRecovery.ini [E] L'archive est protégée par mot de passe. (42056)
                      C:\ProgramData\Spybot - Search & Destroy\Recovery\WinAgentfbx.zip\acxzup.exe [E] L'archive est protégée par mot de passe. (42056)
                      C:\ProgramData\Spybot - Search & Destroy\Recovery\WinAgentfbx.zip\sbRecovery.ini [E] L'archive est protégée par mot de passe. (42056)
                      C:\ProgramData\Spybot - Search & Destroy\Recovery\WinAgentfbx1.zip\sbRecovery.reg [E] L'archive est protégée par mot de passe. (42056)
                      C:\ProgramData\Spybot - Search & Destroy\Recovery\WinAgentfbx1.zip\sbRecovery.ini [E] L'archive est protégée par mot de passe. (42056)
                      C:\ProgramData\Spybot - Search & Destroy\Recovery\WinAgentfbx2.zip\sbRecovery.reg [E] L'archive est protégée par mot de passe. (42056)
                      C:\ProgramData\Spybot - Search & Destroy\Recovery\WinAgentfbx2.zip\sbRecovery.ini [E] L'archive est protégée par mot de passe. (42056)
                      C:\ProgramData\Spybot - Search & Destroy\Recovery\WinAgentfbx3.zip\sbRecovery.reg [E] L'archive est protégée par mot de passe. (42056)
                      C:\ProgramData\Spybot - Search & Destroy\Recovery\WinAgentfbx3.zip\sbRecovery.ini [E] L'archive est protégée par mot de passe. (42056)
                      C:\ProgramData\Spybot - Search & Destroy\Recovery\WinAgentfbx4.zip\acxzup.dat [E] L'archive est protégée par mot de passe. (42056)
                      C:\ProgramData\Spybot - Search & Destroy\Recovery\WinAgentfbx4.zip\sbRecovery.ini [E] L'archive est protégée par mot de passe. (42056)
                      C:\Qoobox\Quarantine\C\Windows\System32\fenoyoyu.dll.vir [L] Win32:Trojan-gen {Other} (0)
                      C:\Qoobox\Quarantine\C\Windows\System32\tomuzipu.dll.vir [L] Win32:Trojan-gen {Other} (0)
                      C:\Qoobox\Quarantine\C\Windows\System32\vonineye.dll.vir [L] Win32:Trojan-gen {Other} (0)
                      C:\Windows\fxsteller.exe [L] Win32:Trojan-gen {Other} (0)
                      Fichiers infectés : 5
                      Total des fichiers : 712033
                      Total des dossiers : 22051
                      Taille totale : 62,0 GB

                      *
                      * Tâche terminée : mardi 24 mars 2009 23:08:30
                      * Programme était en exécution 1 heure(s), 33 minute(s), 22 seconde(s)
                      *
                      0
                      1. Contributeur sécurité
                        tu peux me faire un scan complet avec avast.
                        0
                        1. Voila les rapports de l'option 1 et 4

                          ############################## [ FindyKill V4.720 ]

                          # User : Coyote (Administrateurs) # PC-DE-COYOTE
                          # Update on 22/03/09 by Chiquitine29
                          # Start at: 19:12:56 | 24/03/2009
                          # Website : http://pagesperso-orange.fr/FindyKill.Ad.Remover/

                          # Intel(R) Pentium(R) Dual CPU T3200 @ 2.00GHz
                          # Microsoft® Windows Vista™ Édition Familiale Premium (6.0.6001 32-bit) # Service Pack 1
                          # Internet Explorer 7.0.6001.18000
                          # Windows Firewall Status : Disabled

                          # C:\ # Disque fixe local # 139,76 Go (70,65 Go free) # NTFS
                          # D:\ # Disque fixe local # 9,29 Go (1,69 Go free) [PRESARIO_RP] # NTFS
                          # E:\ # Disque CD-ROM

                          ############################## [ Processus actifs ]

                          C:\Windows\System32\smss.exe
                          C:\Windows\system32\csrss.exe
                          C:\Windows\system32\wininit.exe
                          C:\Windows\system32\csrss.exe
                          C:\Windows\system32\services.exe
                          C:\Windows\system32\lsass.exe
                          C:\Windows\system32\lsm.exe
                          C:\Windows\system32\svchost.exe
                          C:\Windows\system32\nvvsvc.exe
                          C:\Windows\system32\svchost.exe
                          C:\Windows\System32\svchost.exe
                          C:\Windows\System32\svchost.exe
                          C:\Windows\System32\svchost.exe
                          C:\Windows\system32\svchost.exe
                          C:\Windows\system32\SLsvc.exe
                          C:\Windows\system32\svchost.exe
                          C:\Windows\system32\winlogon.exe
                          C:\Windows\system32\svchost.exe
                          C:\Windows\system32\rundll32.exe
                          C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
                          C:\Program Files\Alwil Software\Avast4\ashServ.exe
                          C:\Windows\system32\WLANExt.exe
                          C:\Windows\System32\spoolsv.exe
                          C:\Windows\system32\svchost.exe
                          C:\Program Files\Common Files\LightScribe\LSSrvc.exe
                          C:\Windows\system32\svchost.exe
                          C:\Program Files\Google\Update\GoogleUpdate.exe
                          C:\Windows\SMINST\BLService.exe
                          C:\Program Files\CyberLink\Shared Files\RichVideo.exe
                          C:\Program Files\Microsoft\Search Enhancement Pack\SeaPort\SeaPort.exe
                          C:\Windows\system32\svchost.exe
                          C:\Windows\System32\svchost.exe
                          C:\Windows\system32\SearchIndexer.exe
                          C:\Windows\system32\DRIVERS\xaudio.exe
                          C:\Program Files\Spybot - Search & Destroy\SDWinSec.exe
                          C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
                          C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
                          C:\Windows\system32\taskeng.exe
                          C:\Windows\system32\Dwm.exe
                          C:\Windows\system32\taskeng.exe
                          C:\Windows\Explorer.EXE
                          C:\Program Files\Synaptics\SynTP\SynTPEnh.exe
                          C:\Windows\System32\rundll32.exe
                          C:\Program Files\HP\QuickPlay\QPService.exe
                          C:\Program Files\Hewlett-Packard\HP Quick Launch Buttons\QLBCTRL.exe
                          C:\Program Files\HP\HP Software Update\hpwuSchd2.exe
                          C:\Program Files\Hewlett-Packard\HP Wireless Assistant\HPWAMain.exe
                          C:\Program Files\Java\jre6\bin\jusched.exe
                          C:\Program Files\QuickTime\qttask.exe
                          C:\Program Files\Alwil Software\Avast4\ashDisp.exe
                          C:\Program Files\Windows Sidebar\sidebar.exe
                          C:\Program Files\Common Files\LightScribe\LightScribeControlPanel.exe
                          C:\Program Files\Windows Live\Messenger\msnmsgr.exe
                          C:\Windows\ehome\ehtray.exe
                          C:\Program Files\Spybot - Search & Destroy\TeaTimer.exe
                          C:\Program Files\Hewlett-Packard\Shared\hpqwmiex.exe
                          C:\Program Files\Windows Media Player\wmpnscfg.exe
                          C:\Windows\system32\wbem\wmiprvse.exe
                          C:\Program Files\OpenOffice.org 3\program\soffice.exe
                          C:\Program Files\OpenOffice.org 3\program\soffice.bin
                          C:\Windows\ehome\ehmsas.exe
                          C:\Program Files\Windows Media Player\wmpnetwk.exe
                          C:\Program Files\Hewlett-Packard\HP wireless Assistant\WiFiMsg.EXE
                          C:\Program Files\Hewlett-Packard\HP Quick Launch Buttons\Com4QLBEx.exe
                          C:\Program Files\Hewlett-Packard\Shared\HpqToaster.exe
                          C:\Program Files\Windows Live\Contacts\wlcomm.exe
                          C:\Program Files\Synaptics\SynTP\SynTPHelper.exe
                          c:\Program Files\Hewlett-Packard\HP Health Check\hphc_service.exe
                          C:\Program Files\Internet Explorer\IEXPLORE.EXE
                          C:\Program Files\Windows Live\Toolbar\wltuser.exe
                          C:\Windows\system32\SearchProtocolHost.exe
                          C:\Windows\system32\SearchFilterHost.exe
                          C:\Windows\system32\conime.exe
                          C:\Windows\system32\wbem\wmiprvse.exe

                          ################## [ Fichiers / Dossiers infectieux C:\ ]

                          ################## [ C:\Windows ]

                          ################## [ C:\Windows\system32 ]

                          ################## [ C:\Windows\system32\drivers ]

                          ################## [ C:\.. Application Data ... ]

                          ################## [ Registre / Clés infectieuses ]

                          ################## [ Recherche dans supports amovibles]

                          # Presence des fichiers :

                          ################## [ Registre / Mountpoint2 ]

                          # -> Not found !

                          ################## [ ! Fin du rapport # FindyKill V4.720 ! ]

                          ################################### [ FindyKill V4.720 ]

                          # User : Coyote (Administrateurs) # PC-DE-COYOTE
                          # Update on 22/03/09 by Chiquitine29
                          # Start at: 19:15:15 | 24/03/2009
                          # Website : http://pagesperso-orange.fr/FindyKill.Ad.Remover/

                          # Intel(R) Pentium(R) Dual CPU T3200 @ 2.00GHz
                          # Microsoft® Windows Vista™ Édition Familiale Premium (6.0.6001 32-bit) # Service Pack 1
                          # Internet Explorer 7.0.6001.18000
                          # Windows Firewall Status : Disabled

                          # C:\ # Disque fixe local # 139,76 Go (70,65 Go free) # NTFS
                          # D:\ # Disque fixe local # 9,29 Go (1,69 Go free) [PRESARIO_RP] # NTFS
                          # E:\ # Disque CD-ROM

                          ################################### [ Cracks / Keygens ... ]

                          ################## [ ! Fin du rapport # FindyKill V4.720 ! ]
                          0
                          1. Contributeur sécurité
                            Ca na pas marché bon on va essayer de faire celui :

                            Etape 1/ Télécharge :

                            - FindyKill http://sd-1.archive-host.com/membres/up/116615172019703188/FindyKill.exe sur le Bureau.

                            Note importante : l'infection bagle s'installant au moyen d'un crack/keygen, tu dois IMPERATIVEMENT supprimer ce type de fichier.

                            # Etape 2/

                            Lance l'installation avec les paramètres par défaut
                            - Double-clique sur le raccourci FindyKill sur le Bureau (sous Vista : clic droit sur le raccourci --> Exécuter en temps qu'Administrateur)
                            - Au menu principal, sélectionne l'option 1 (Recherche)
                            et l option 4 : Recherche Cracks / Keygens
                            cette recherche se fait sur le pc et sur les disques amovibles , il est donc important qu ils soient branché ..
                            - Le rapport est sauvegardé à la racine du disque dur (C:\FindyKill.txt )
                            Avant de faire quoi que ce soit d'autre, il est fortement recommandé de poster le rapport sur le forum pour avoir l'avis d'un spécialiste.Après confirmation par un intervenant qualifié du forum, passe au nettoyage

                            Si besoin: Tutoriel

                            Pour ceux qui ont vista, ne pas oublier de désactiver Le contrôle des comptes utilisateurs

                            0
                            1. pimprenelle27

                              tu m'as déja beaucoup aidé mais je crois que mon problème n'est pas tout a fait résolu, je t'ai envoyé mon dernier rapport. peux tu m'aider a en finir avec ce virus, s'il te plait?!
                              0
                              1. je t'ai envoyé le rapport, peux tu me dire quelle est la marche la suivre maintenant, s'il te plait?
                                0
                                1. il m'en ressort ça :

                                  ========== PROCESSES ==========
                                  Process explorer.exe killed successfully.
                                  ========== FILES ==========
                                  File/Folder c:\windows\system32\eduyovan.ini not found.
                                  File/Folder c:\windows\system32\fenoyoyu.dll not found.
                                  File/Folder c:\windows\system32\jmxcnt.dll not found.
                                  File/Folder c:\windows\system32\kafawagi.dll not found.
                                  File/Folder c:\windows\system32\navoyude.dll not found.
                                  File/Folder c:\windows\system32\tomuzipu.dll not found.
                                  File/Folder c:\windows\system32\vapiwusa.dll not found.
                                  File/Folder c:\windows\system32\vonineye.dll not found.
                                  ========== COMMANDS ==========
                                  File delete failed. C:\Users\Coyote\AppData\Local\Temp\MessengerCache\uGTk7oQRPcKs9Bh92FMSgrP22FLEs= scheduled to be deleted on reboot.
                                  File delete failed. C:\Users\Coyote\AppData\Local\Temp\ehmsas.txt scheduled to be deleted on reboot.
                                  User's Temp folder emptied.
                                  User's Temporary Internet Files folder emptied.
                                  User's Internet Explorer cache folder emptied.
                                  Local Service Temp folder emptied.
                                  Local Service Temporary Internet Files folder emptied.
                                  File delete failed. C:\Windows\temp\_avast4_\Webshlock.txt scheduled to be deleted on reboot.
                                  Windows Temp folder emptied.
                                  Temp folders emptied.
                                  Explorer started successfully

                                  OTMoveIt3 by OldTimer - Version 1.0.9.0 log created on 03212009_212718

                                  Files moved on Reboot...
                                  C:\Users\Coyote\AppData\Local\Temp\MessengerCache\uGTk7oQRPcKs9Bh92FMSgrP22FLEs= moved successfully.
                                  File move failed. C:\Users\Coyote\AppData\Local\Temp\ehmsas.txt scheduled to be moved on reboot.
                                  File move failed. C:\Windows\temp\_avast4_\Webshlock.txt scheduled to be moved on reboot.
                                  0
                                  1. Contributeur sécurité
                                    Télécharges OTMoveIt3 (de Old_Timer) sur ton Bureau.

                                    Double cliques sur "OTMoveIt3.exe" pour ouvrir le prg .
                                    Puis copies ce qui se trouve en citation ci-dessous,

                                    :Processes
                                    explorer.exe

                                    :Files
                                    c:\windows\system32\eduyovan.ini
                                    c:\windows\system32\fenoyoyu.dll
                                    c:\windows\system32\jmxcnt.dll
                                    c:\windows\system32\kafawagi.dll
                                    c:\windows\system32\navoyude.dll
                                    c:\windows\system32\tomuzipu.dll
                                    c:\windows\system32\vapiwusa.dll
                                    c:\windows\system32\vonineye.dll

                                    :Commands
                                    [purity]
                                    [emptytemp]
                                    [start explorer]
                                    [Reboot]

                                    et colles le dans le cadre de gauche de OTMoveIt3 :
                                    Paste Instructions for items to be moved.
                                    (ne touche à rien d'autre !)

                                    -> cliques sur MoveIt! pour lancer la suppression.
                                    -> laisses travailler l'outil ...

                                    ( Note : ton bureau va disparaitre puis réapparaitre, c'est normal .)

                                    -> une fois finis , un petite fenêtre s'ouvre : cliques sur " Yes " .

                                    Ton PC va redémarrer de lui même ...

                                    -->Postes le contenu du rapport qui se trouve dans le dossier "C:\_OTMoveIt\MovedFiles"
                                    ( " xxxx2008_xxxxxx.log " où les "x" correspondent au jour et à l'heure de l'utilisation ).
                                    0
                                    1. je fais l'option 1 car l'option 2 ne marche pas mais lorsque je lance l'option 1 le message de tout a l'heure apparait.
                                      0
                                      1. Contributeur sécurité
                                        tu fait quel option dans navilog en mode normal?
                                        0
                                        • 1
                                        • 2
                                        • 3