Msn
je pense avoir été infecté par le virus: IS THIS YOU? pouvez vous m'aidez s'il vous plait?
Configuration: Windows Vista Internet Explorer 7.0
52 réponses
Le fil porte sur une suspicion d'infection par le malware "IS THIS YOU?" sur un système Windows Vista avec Internet Explorer 7 et la demande d'aide pour diagnostiquer et nettoyer l'ordinateur. Plusieurs éléments de réponse proposent des outils et méthodes techniques: télécharger GenProc ou Ad-Remover, dézipper, exécuter des étapes spécifiques et générer des rapports pour analyser les fichiers infectés et les éléments malveillants. Des retours d'outils d'analyse antivirus indiquent des trojans et des adwares, notamment SweetIM et EoRezo, avec des éléments persistants dans AppData et le registre, et des rapports générés lors d'analyses complètes.
-
bonjour,
j'ai fait la restauration du système et tout est revenu comme je le voulais mais maintenant je ne peux plus allé sur le net. je suis actuellement sur un PC qui utilise la meme connection que mon PC. A la fin de la restauration ce message est apparu : "an internal error occured in the initialialization stage. the appliation could not be loaded. please contact application vendor. error n°302." et lorsque j'essai de me connecter, une fenetre apparait et dit : "problème sur un module complémentaire. le composant additionnel suivant était en cours d'execution quand ce problème est survenu : ShoppingAdsHelpper-3.dll" -
Contributeur sécuritéEt voilà http://www.vista-xp.fr/forum/topic209.html
-
je ne suis pas très calé en informatique, comment fait on une restauration système?
-
Contributeur sécuritéc'est bizarre ça, je ne suis pas sur que navilog soit en cause, mais essaye une restauration système avant le problème.
-
j'ai essayé mais ça ne marche pas.
-
Contributeur sécuritétu as essayé la manip afin de voir si ça pouvait marcher sur vista?
-
bonjour,
je suis allé voir ce site mais j'utilise windows vista et ils donnent des explications pour windows xp. j'ai cherché sur ce site les explications qui me concernées mais je ne les ai pas trouvées. -
Contributeur sécurité
-
j'ai supprimer les 5 fichiers infectés, ensuite j'ai relancé Avast puis Spybot et ils n'ont rien trouvé. Cependant mon bureau est vert et je ne peux pas voir mes photos, il y a seulement le nom de la photo ou du fichier. Je crois que cela est arrivé après avoir lancé Navilog. Comment retrouver mon bureau est mes photos?
-
Contributeur sécuritéil met Fichiers infectés : 5 tu ne peux pas les supprimer?
-
Avast dit ça :
*
* Rapport avast!
* Ce fichier est généré automatiquement
*
* Tâche utilisée 'Interface utilisateur simplifiée'
* Débuté le mardi 24 mars 2009 21:35:08
* VPS : 090323-0, 23/03/2009
*
C:\gtb.exe [L] Win32:Trojan-gen {Other} (0)
C:\ProgramData\Spybot - Search & Destroy\Recovery\PlayMPz.zip\sbRecovery.reg [E] L'archive est protégée par mot de passe. (42056)
C:\ProgramData\Spybot - Search & Destroy\Recovery\PlayMPz.zip\sbRecovery.ini [E] L'archive est protégée par mot de passe. (42056)
C:\ProgramData\Spybot - Search & Destroy\Recovery\PlayMPz1.zip\sbRecovery.reg [E] L'archive est protégée par mot de passe. (42056)
C:\ProgramData\Spybot - Search & Destroy\Recovery\PlayMPz1.zip\sbRecovery.ini [E] L'archive est protégée par mot de passe. (42056)
C:\ProgramData\Spybot - Search & Destroy\Recovery\PlayMPz10.zip\sbRecovery.reg [E] L'archive est protégée par mot de passe. (42056)
C:\ProgramData\Spybot - Search & Destroy\Recovery\PlayMPz10.zip\sbRecovery.ini [E] L'archive est protégée par mot de passe. (42056)
C:\ProgramData\Spybot - Search & Destroy\Recovery\PlayMPz11.zip\sbRecovery.reg [E] L'archive est protégée par mot de passe. (42056)
C:\ProgramData\Spybot - Search & Destroy\Recovery\PlayMPz11.zip\sbRecovery.ini [E] L'archive est protégée par mot de passe. (42056)
C:\ProgramData\Spybot - Search & Destroy\Recovery\PlayMPz12.zip\Program Files\PlayMP3z\uninstall.exe [E] L'archive est protégée par mot de passe. (42056)
C:\ProgramData\Spybot - Search & Destroy\Recovery\PlayMPz12.zip\sbRecovery.ini [E] L'archive est protégée par mot de passe. (42056)
C:\ProgramData\Spybot - Search & Destroy\Recovery\PlayMPz13.zip\sbRecovery.reg [E] L'archive est protégée par mot de passe. (42056)
C:\ProgramData\Spybot - Search & Destroy\Recovery\PlayMPz13.zip\sbRecovery.ini [E] L'archive est protégée par mot de passe. (42056)
C:\ProgramData\Spybot - Search & Destroy\Recovery\PlayMPz14.zip\sbRecovery.reg [E] L'archive est protégée par mot de passe. (42056)
C:\ProgramData\Spybot - Search & Destroy\Recovery\PlayMPz14.zip\sbRecovery.ini [E] L'archive est protégée par mot de passe. (42056)
C:\ProgramData\Spybot - Search & Destroy\Recovery\PlayMPz2.zip\sbRecovery.reg [E] L'archive est protégée par mot de passe. (42056)
C:\ProgramData\Spybot - Search & Destroy\Recovery\PlayMPz2.zip\sbRecovery.ini [E] L'archive est protégée par mot de passe. (42056)
C:\ProgramData\Spybot - Search & Destroy\Recovery\PlayMPz3.zip\sbRecovery.reg [E] L'archive est protégée par mot de passe. (42056)
C:\ProgramData\Spybot - Search & Destroy\Recovery\PlayMPz3.zip\sbRecovery.ini [E] L'archive est protégée par mot de passe. (42056)
C:\ProgramData\Spybot - Search & Destroy\Recovery\PlayMPz4.zip\PlayMP3.exe [E] L'archive est protégée par mot de passe. (42056)
C:\ProgramData\Spybot - Search & Destroy\Recovery\PlayMPz4.zip\sbRecovery.ini [E] L'archive est protégée par mot de passe. (42056)
C:\ProgramData\Spybot - Search & Destroy\Recovery\PlayMPz5.zip\Program Files\PlayMP3z\PlayMP3.exe [E] L'archive est protégée par mot de passe. (42056)
C:\ProgramData\Spybot - Search & Destroy\Recovery\PlayMPz5.zip\Program Files\PlayMP3z\uninstall.exe [E] L'archive est protégée par mot de passe. (42056)
C:\ProgramData\Spybot - Search & Destroy\Recovery\PlayMPz5.zip\sbRecovery.ini [E] L'archive est protégée par mot de passe. (42056)
C:\ProgramData\Spybot - Search & Destroy\Recovery\PlayMPz6.zip\sbRecovery.reg [E] L'archive est protégée par mot de passe. (42056)
C:\ProgramData\Spybot - Search & Destroy\Recovery\PlayMPz6.zip\sbRecovery.ini [E] L'archive est protégée par mot de passe. (42056)
C:\ProgramData\Spybot - Search & Destroy\Recovery\PlayMPz7.zip\sbRecovery.reg [E] L'archive est protégée par mot de passe. (42056)
C:\ProgramData\Spybot - Search & Destroy\Recovery\PlayMPz7.zip\sbRecovery.ini [E] L'archive est protégée par mot de passe. (42056)
C:\ProgramData\Spybot - Search & Destroy\Recovery\PlayMPz8.zip\PlayMP3.exe [E] L'archive est protégée par mot de passe. (42056)
C:\ProgramData\Spybot - Search & Destroy\Recovery\PlayMPz8.zip\sbRecovery.ini [E] L'archive est protégée par mot de passe. (42056)
C:\ProgramData\Spybot - Search & Destroy\Recovery\PlayMPz9.zip\Program Files\PlayMP3z\PlayMP3.exe [E] L'archive est protégée par mot de passe. (42056)
C:\ProgramData\Spybot - Search & Destroy\Recovery\PlayMPz9.zip\Program Files\PlayMP3z\uninstall.exe [E] L'archive est protégée par mot de passe. (42056)
C:\ProgramData\Spybot - Search & Destroy\Recovery\PlayMPz9.zip\sbRecovery.ini [E] L'archive est protégée par mot de passe. (42056)
C:\ProgramData\Spybot - Search & Destroy\Recovery\WinAgentfbx.zip\acxzup.exe [E] L'archive est protégée par mot de passe. (42056)
C:\ProgramData\Spybot - Search & Destroy\Recovery\WinAgentfbx.zip\sbRecovery.ini [E] L'archive est protégée par mot de passe. (42056)
C:\ProgramData\Spybot - Search & Destroy\Recovery\WinAgentfbx1.zip\sbRecovery.reg [E] L'archive est protégée par mot de passe. (42056)
C:\ProgramData\Spybot - Search & Destroy\Recovery\WinAgentfbx1.zip\sbRecovery.ini [E] L'archive est protégée par mot de passe. (42056)
C:\ProgramData\Spybot - Search & Destroy\Recovery\WinAgentfbx2.zip\sbRecovery.reg [E] L'archive est protégée par mot de passe. (42056)
C:\ProgramData\Spybot - Search & Destroy\Recovery\WinAgentfbx2.zip\sbRecovery.ini [E] L'archive est protégée par mot de passe. (42056)
C:\ProgramData\Spybot - Search & Destroy\Recovery\WinAgentfbx3.zip\sbRecovery.reg [E] L'archive est protégée par mot de passe. (42056)
C:\ProgramData\Spybot - Search & Destroy\Recovery\WinAgentfbx3.zip\sbRecovery.ini [E] L'archive est protégée par mot de passe. (42056)
C:\ProgramData\Spybot - Search & Destroy\Recovery\WinAgentfbx4.zip\acxzup.dat [E] L'archive est protégée par mot de passe. (42056)
C:\ProgramData\Spybot - Search & Destroy\Recovery\WinAgentfbx4.zip\sbRecovery.ini [E] L'archive est protégée par mot de passe. (42056)
C:\Qoobox\Quarantine\C\Windows\System32\fenoyoyu.dll.vir [L] Win32:Trojan-gen {Other} (0)
C:\Qoobox\Quarantine\C\Windows\System32\tomuzipu.dll.vir [L] Win32:Trojan-gen {Other} (0)
C:\Qoobox\Quarantine\C\Windows\System32\vonineye.dll.vir [L] Win32:Trojan-gen {Other} (0)
C:\Windows\fxsteller.exe [L] Win32:Trojan-gen {Other} (0)
Fichiers infectés : 5
Total des fichiers : 712033
Total des dossiers : 22051
Taille totale : 62,0 GB
*
* Tâche terminée : mardi 24 mars 2009 23:08:30
* Programme était en exécution 1 heure(s), 33 minute(s), 22 seconde(s)
* -
Contributeur sécuritétu peux me faire un scan complet avec avast.
-
Voila les rapports de l'option 1 et 4
############################## [ FindyKill V4.720 ]
# User : Coyote (Administrateurs) # PC-DE-COYOTE
# Update on 22/03/09 by Chiquitine29
# Start at: 19:12:56 | 24/03/2009
# Website : http://pagesperso-orange.fr/FindyKill.Ad.Remover/
# Intel(R) Pentium(R) Dual CPU T3200 @ 2.00GHz
# Microsoft® Windows Vista™ Édition Familiale Premium (6.0.6001 32-bit) # Service Pack 1
# Internet Explorer 7.0.6001.18000
# Windows Firewall Status : Disabled
# C:\ # Disque fixe local # 139,76 Go (70,65 Go free) # NTFS
# D:\ # Disque fixe local # 9,29 Go (1,69 Go free) [PRESARIO_RP] # NTFS
# E:\ # Disque CD-ROM
############################## [ Processus actifs ]
C:\Windows\System32\smss.exe
C:\Windows\system32\csrss.exe
C:\Windows\system32\wininit.exe
C:\Windows\system32\csrss.exe
C:\Windows\system32\services.exe
C:\Windows\system32\lsass.exe
C:\Windows\system32\lsm.exe
C:\Windows\system32\svchost.exe
C:\Windows\system32\nvvsvc.exe
C:\Windows\system32\svchost.exe
C:\Windows\System32\svchost.exe
C:\Windows\System32\svchost.exe
C:\Windows\System32\svchost.exe
C:\Windows\system32\svchost.exe
C:\Windows\system32\SLsvc.exe
C:\Windows\system32\svchost.exe
C:\Windows\system32\winlogon.exe
C:\Windows\system32\svchost.exe
C:\Windows\system32\rundll32.exe
C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
C:\Program Files\Alwil Software\Avast4\ashServ.exe
C:\Windows\system32\WLANExt.exe
C:\Windows\System32\spoolsv.exe
C:\Windows\system32\svchost.exe
C:\Program Files\Common Files\LightScribe\LSSrvc.exe
C:\Windows\system32\svchost.exe
C:\Program Files\Google\Update\GoogleUpdate.exe
C:\Windows\SMINST\BLService.exe
C:\Program Files\CyberLink\Shared Files\RichVideo.exe
C:\Program Files\Microsoft\Search Enhancement Pack\SeaPort\SeaPort.exe
C:\Windows\system32\svchost.exe
C:\Windows\System32\svchost.exe
C:\Windows\system32\SearchIndexer.exe
C:\Windows\system32\DRIVERS\xaudio.exe
C:\Program Files\Spybot - Search & Destroy\SDWinSec.exe
C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
C:\Windows\system32\taskeng.exe
C:\Windows\system32\Dwm.exe
C:\Windows\system32\taskeng.exe
C:\Windows\Explorer.EXE
C:\Program Files\Synaptics\SynTP\SynTPEnh.exe
C:\Windows\System32\rundll32.exe
C:\Program Files\HP\QuickPlay\QPService.exe
C:\Program Files\Hewlett-Packard\HP Quick Launch Buttons\QLBCTRL.exe
C:\Program Files\HP\HP Software Update\hpwuSchd2.exe
C:\Program Files\Hewlett-Packard\HP Wireless Assistant\HPWAMain.exe
C:\Program Files\Java\jre6\bin\jusched.exe
C:\Program Files\QuickTime\qttask.exe
C:\Program Files\Alwil Software\Avast4\ashDisp.exe
C:\Program Files\Windows Sidebar\sidebar.exe
C:\Program Files\Common Files\LightScribe\LightScribeControlPanel.exe
C:\Program Files\Windows Live\Messenger\msnmsgr.exe
C:\Windows\ehome\ehtray.exe
C:\Program Files\Spybot - Search & Destroy\TeaTimer.exe
C:\Program Files\Hewlett-Packard\Shared\hpqwmiex.exe
C:\Program Files\Windows Media Player\wmpnscfg.exe
C:\Windows\system32\wbem\wmiprvse.exe
C:\Program Files\OpenOffice.org 3\program\soffice.exe
C:\Program Files\OpenOffice.org 3\program\soffice.bin
C:\Windows\ehome\ehmsas.exe
C:\Program Files\Windows Media Player\wmpnetwk.exe
C:\Program Files\Hewlett-Packard\HP wireless Assistant\WiFiMsg.EXE
C:\Program Files\Hewlett-Packard\HP Quick Launch Buttons\Com4QLBEx.exe
C:\Program Files\Hewlett-Packard\Shared\HpqToaster.exe
C:\Program Files\Windows Live\Contacts\wlcomm.exe
C:\Program Files\Synaptics\SynTP\SynTPHelper.exe
c:\Program Files\Hewlett-Packard\HP Health Check\hphc_service.exe
C:\Program Files\Internet Explorer\IEXPLORE.EXE
C:\Program Files\Windows Live\Toolbar\wltuser.exe
C:\Windows\system32\SearchProtocolHost.exe
C:\Windows\system32\SearchFilterHost.exe
C:\Windows\system32\conime.exe
C:\Windows\system32\wbem\wmiprvse.exe
################## [ Fichiers / Dossiers infectieux C:\ ]
################## [ C:\Windows ]
################## [ C:\Windows\system32 ]
################## [ C:\Windows\system32\drivers ]
################## [ C:\.. Application Data ... ]
################## [ Registre / Clés infectieuses ]
################## [ Recherche dans supports amovibles]
# Presence des fichiers :
################## [ Registre / Mountpoint2 ]
# -> Not found !
################## [ ! Fin du rapport # FindyKill V4.720 ! ]
################################### [ FindyKill V4.720 ]
# User : Coyote (Administrateurs) # PC-DE-COYOTE
# Update on 22/03/09 by Chiquitine29
# Start at: 19:15:15 | 24/03/2009
# Website : http://pagesperso-orange.fr/FindyKill.Ad.Remover/
# Intel(R) Pentium(R) Dual CPU T3200 @ 2.00GHz
# Microsoft® Windows Vista™ Édition Familiale Premium (6.0.6001 32-bit) # Service Pack 1
# Internet Explorer 7.0.6001.18000
# Windows Firewall Status : Disabled
# C:\ # Disque fixe local # 139,76 Go (70,65 Go free) # NTFS
# D:\ # Disque fixe local # 9,29 Go (1,69 Go free) [PRESARIO_RP] # NTFS
# E:\ # Disque CD-ROM
################################### [ Cracks / Keygens ... ]
################## [ ! Fin du rapport # FindyKill V4.720 ! ] -
Contributeur sécuritéCa na pas marché bon on va essayer de faire celui :
Etape 1/ Télécharge :
- FindyKill http://sd-1.archive-host.com/membres/up/116615172019703188/FindyKill.exe sur le Bureau.
Note importante : l'infection bagle s'installant au moyen d'un crack/keygen, tu dois IMPERATIVEMENT supprimer ce type de fichier.
# Etape 2/
Lance l'installation avec les paramètres par défaut
- Double-clique sur le raccourci FindyKill sur le Bureau (sous Vista : clic droit sur le raccourci --> Exécuter en temps qu'Administrateur)
- Au menu principal, sélectionne l'option 1 (Recherche)
et l option 4 : Recherche Cracks / Keygens
cette recherche se fait sur le pc et sur les disques amovibles , il est donc important qu ils soient branché ..
- Le rapport est sauvegardé à la racine du disque dur (C:\FindyKill.txt )
Avant de faire quoi que ce soit d'autre, il est fortement recommandé de poster le rapport sur le forum pour avoir l'avis d'un spécialiste.Après confirmation par un intervenant qualifié du forum, passe au nettoyage
Si besoin: Tutoriel
Pour ceux qui ont vista, ne pas oublier de désactiver Le contrôle des comptes utilisateurs
-
pimprenelle27
tu m'as déja beaucoup aidé mais je crois que mon problème n'est pas tout a fait résolu, je t'ai envoyé mon dernier rapport. peux tu m'aider a en finir avec ce virus, s'il te plait?! -
je t'ai envoyé le rapport, peux tu me dire quelle est la marche la suivre maintenant, s'il te plait?
-
il m'en ressort ça :
========== PROCESSES ==========
Process explorer.exe killed successfully.
========== FILES ==========
File/Folder c:\windows\system32\eduyovan.ini not found.
File/Folder c:\windows\system32\fenoyoyu.dll not found.
File/Folder c:\windows\system32\jmxcnt.dll not found.
File/Folder c:\windows\system32\kafawagi.dll not found.
File/Folder c:\windows\system32\navoyude.dll not found.
File/Folder c:\windows\system32\tomuzipu.dll not found.
File/Folder c:\windows\system32\vapiwusa.dll not found.
File/Folder c:\windows\system32\vonineye.dll not found.
========== COMMANDS ==========
File delete failed. C:\Users\Coyote\AppData\Local\Temp\MessengerCache\uGTk7oQRPcKs9Bh92FMSgrP22FLEs= scheduled to be deleted on reboot.
File delete failed. C:\Users\Coyote\AppData\Local\Temp\ehmsas.txt scheduled to be deleted on reboot.
User's Temp folder emptied.
User's Temporary Internet Files folder emptied.
User's Internet Explorer cache folder emptied.
Local Service Temp folder emptied.
Local Service Temporary Internet Files folder emptied.
File delete failed. C:\Windows\temp\_avast4_\Webshlock.txt scheduled to be deleted on reboot.
Windows Temp folder emptied.
Temp folders emptied.
Explorer started successfully
OTMoveIt3 by OldTimer - Version 1.0.9.0 log created on 03212009_212718
Files moved on Reboot...
C:\Users\Coyote\AppData\Local\Temp\MessengerCache\uGTk7oQRPcKs9Bh92FMSgrP22FLEs= moved successfully.
File move failed. C:\Users\Coyote\AppData\Local\Temp\ehmsas.txt scheduled to be moved on reboot.
File move failed. C:\Windows\temp\_avast4_\Webshlock.txt scheduled to be moved on reboot. -
Contributeur sécuritéTélécharges OTMoveIt3 (de Old_Timer) sur ton Bureau.
Double cliques sur "OTMoveIt3.exe" pour ouvrir le prg .
Puis copies ce qui se trouve en citation ci-dessous,
:Processes
explorer.exe
:Files
c:\windows\system32\eduyovan.ini
c:\windows\system32\fenoyoyu.dll
c:\windows\system32\jmxcnt.dll
c:\windows\system32\kafawagi.dll
c:\windows\system32\navoyude.dll
c:\windows\system32\tomuzipu.dll
c:\windows\system32\vapiwusa.dll
c:\windows\system32\vonineye.dll
:Commands
[purity]
[emptytemp]
[start explorer]
[Reboot]
et colles le dans le cadre de gauche de OTMoveIt3 :
Paste Instructions for items to be moved.
(ne touche à rien d'autre !)
-> cliques sur MoveIt! pour lancer la suppression.
-> laisses travailler l'outil ...
( Note : ton bureau va disparaitre puis réapparaitre, c'est normal .)
-> une fois finis , un petite fenêtre s'ouvre : cliques sur " Yes " .
Ton PC va redémarrer de lui même ...
-->Postes le contenu du rapport qui se trouve dans le dossier "C:\_OTMoveIt\MovedFiles"
( " xxxx2008_xxxxxx.log " où les "x" correspondent au jour et à l'heure de l'utilisation ). -
je fais l'option 1 car l'option 2 ne marche pas mais lorsque je lance l'option 1 le message de tout a l'heure apparait.
-
Contributeur sécuritétu fait quel option dans navilog en mode normal?
- 1
- 2
- 3