Alerte !!!

Résolu
Bonjour,

A chaque fois que je démarre mon PC, ça m'affiche ceci:
"Alerte de sécurité Windows. Votre ordinateur a été infecté par une société RelevantKnowledge qui vous a envoyé le/les virus suivants:
Win32/antinny (affichant des milliers de fenêtres de messages d'erreurs, vous fait télécharger des malwares)
Virus.Agent.HotBar.Win32(RISQUE HAUT, ce logiciel malveillant détruit votre disque dur)
Votre antivirus et Antispyware Kaspersky Internet Security 2009- Spyware Doctor With Antivirus ont été détruit par ces malwares."


Que faire?!
Configuration: Windows Vista
Firefox 3.0.9

46 réponses

Résumé de la discussion

Une alerte de sécurité Windows signale une infection par RelevantKnowledge et décrit des malwares tels Win32/antinny et Virus.Agent.HotBar.Win32, avec des fenêtres d’erreurs et des risques pour les antivirus. Le fil propose des solutions techniques, notamment la suppression des restes Norton et l’analyse approfondie du système via RSIT et HijackThis pour établir un log diagnostic. Des étapes précises invitent à exécuter RSIT en administrateur, à récupérer les rapports log et à partager le contenu pour orienter le nettoyage et la suppression des entrées malveillantes. Plusieurs éléments dans les logs suggèrent une infection complexe affectant des composants système et des services de sécurité, ce qui impose une évaluation neutre et progressive avant toute décision.

Bobot (l’IA à votre service)
  1. Modérateur
    Tu as donc résolu ton souci avec Bitdefender ??!
    Pas besoin de vérifications ?
    Vire tous les logiciels utilisés !
    Hijackthis, RSIT, ...
    Un outil peut le faire automatiquement, tu veux que je te donne la procédure à suivre ?
    0
    1. C'est bizarre: le thème est devenu "classique" mais maintenant, c'est encore pire, ça m'a affiché ça:

      http://img12.imageshack.us/img12/7802/error5241341635.png
      0
      1. Modérateur
        Ok, bizarre !
        Essaye d'exécuter en mode sans échec.
        0
        1. En éxécutant RSIT.Exe
          0
          1. Modérateur
            En exécutant quoi ça t'a fait ça ?

            Essaye d'accéder à ton PC en mode sans échec :

            Pour redémarrer en mode sans échec :

            * Clique sur Démarrer
            * Clique sur Arrêter
            * Sélectionne Redémarrer et au redémarrage
            * Appuie sur la touche F8 ou F5 selon ta machine sans discontinuer "1 appuis seconde" dès qu’un écran de texte apparaît puis disparaît
            * Utilise les touches de direction pour sélectionner mode sans échec
            * Puis appuis sur ENTRÉE
            * Il faudra choisir ta session habituelle, pas le compte "Administrateur" ou une autre.
            * Une fois démarré ne t’inquiète pas si les couleurs et les icônes ne sont pas comme d’habitude, c’est tout à fait normal.
            0
            1. Quand je l'ai exécuté, ça m'a mis ça puis ça m'a redémarré mon PC et ça à bloqué:

              http://img8.imageshack.us/img8/5441/sanstitrebjv.png

              Ensuite, après qu'il n'y avait plus cet écran bleu, ça m'a mis une autre image et c'est resté bloqué:

              http://img8.imageshack.us/img8/9823/acerf.png
              0
              1. Modérateur
                Et bien voilà, on y arrive enfin à l'infection !!!

                Toujours l'UAC désactivé...

                Télécharge FindyKill (de Chiquitine29) sur ton bureau et installe le :
                = = = = =>>> En cliquant ici <<<= = = = =

                ! Déconnecte toi et ferme toutes tes applications en cours !

                * Clique droit sur "FindyKill.exe" puis sélectionne "Exécuter en tant qu’administrateur" pour lancer l'installation et laisse les paramètres d'installation par défaut.
                * Branche tes sources de données externes à ton PC, (clé USB, disque dur externe, etc...)
                * Clique droit sur le raccourci FindyKill qui est sur ton bureau puis sélectionne "Exécuter en tant qu’administrateur" pour lancer l'outil.
                * Au menu principal choisis l'option "F" pour français et tape sur [Entrée].
                * Au second menu Choisis l'option "1" (recherche) et tape sur [Entrée].

                Laisse travailler l'outil et ne touche à rien ...

                => Poste le rapport qui apparaît à la fin, sur le forum ...

                (Le rapport est sauvegardé aussi sous C:\FindyKill.txt)
                (CTRL+A Pour tout sélectionner, CTRL+C pour copier et CTRL+V pour coller)

                Note : "Process.exe", une composante de l'outil, est détecté par certains antivirus (AntiVir, Dr.Web, Kaspersky Anti-Virus) comme étant un RiskTool.
                Il ne s'agit pas d'un virus, mais d'un utilitaire destiné à mettre fin à des processus.
                Mis entre de mauvaises mains, cet utilitaire pourrait arrêter des logiciels de sécurité (Antivirus, Firewall...) d'où l'alerte émise par ces antivirus.

                Aide en images (Installation) : ICI
                Aide en images (Recherche) : ICI
                0
                1. Euh, j'ai un problème, quand je clique sur MalwaresBytes ça me met ".n'est pas une application Win32 valide"
                  0
                  1. Modérateur
                    je dois te laisser.
                    - Fais le scan rapide, poste le rapport.
                    - poste un nouveau rapport RSIT.
                    0
                    1. Modérateur
                      Ok, passe à la suite.
                      Tu n'as pas de manipulations particulières qui pourraient être à la base de tes soucis ?
                      0
                      1. Sur BitDefender, il m'a marqué 0
                        0
                        1. Modérateur
                          Essaye de faire un scan rapide avec Malwarebytes anti malware stp.
                          Il m'a pas ouvert de rapports!

                          A l'écran tu n'avais rien ?
                          Combien d'infection détectées ?
                          0
                          1. SmitFraudFix v2.412

                            Scan done at 16:50:57,85, 25/04/2009
                            Run from C:\Windows\bdoscan8\SmitfraudFix
                            OS: Microsoft Windows [version 6.0.6000] - Windows_NT
                            The filesystem type is NTFS
                            Fix run in normal mode

                            »»»»»»»»»»»»»»»»»»»»»»»» Process

                            C:\Windows\system32\csrss.exe
                            C:\Windows\system32\wininit.exe
                            C:\Windows\system32\csrss.exe
                            C:\Windows\system32\services.exe
                            C:\Windows\system32\lsass.exe
                            C:\Windows\system32\lsm.exe
                            C:\Windows\system32\winlogon.exe
                            C:\Windows\system32\svchost.exe
                            C:\Windows\system32\svchost.exe
                            C:\Windows\System32\svchost.exe
                            C:\Windows\system32\Ati2evxx.exe
                            C:\Windows\System32\svchost.exe
                            C:\Windows\System32\svchost.exe
                            C:\Windows\system32\svchost.exe
                            C:\Windows\system32\SLsvc.exe
                            C:\Windows\system32\svchost.exe
                            C:\Windows\system32\Ati2evxx.exe
                            C:\Windows\system32\svchost.exe
                            C:\Windows\System32\spoolsv.exe
                            C:\Windows\system32\svchost.exe
                            C:\Windows\system32\taskeng.exe
                            C:\Windows\system32\Dwm.exe
                            C:\Windows\system32\taskeng.exe
                            C:\Windows\Explorer.EXE
                            C:\Program Files\Google\Update\GoogleUpdate.exe
                            C:\Program Files\Windows Defender\MSASCui.exe
                            C:\Windows\RtHDVCpl.exe
                            C:\Program Files\Spyware Doctor\pctsTray.exe
                            C:\Program Files\Windows Sidebar\sidebar.exe
                            C:\Program Files\Trend Micro\Internet Security\TMAS_OE\TMAS_OEMon.exe
                            C:\Program Files\Windows Live\Messenger\msnmsgr.exe
                            C:\Program Files\Stardock\ObjectDock\ObjectDock.exe
                            C:\Program Files\Desktop Maestro\deskmech.exe
                            C:\Program Files\Trend Micro\BM\TMBMSRV.exe
                            C:\Program Files\Common Files\LightScribe\LSSrvc.exe
                            C:\Program Files\Spyware Doctor\pctsAuxs.exe
                            C:\Program Files\Spyware Doctor\pctsSvc.exe
                            C:\Acer\Empowering Technology\eRecovery\ERAGENT.EXE
                            C:\Program Files\Trend Micro\Internet Security\SfCtlCom.exe
                            C:\Windows\system32\svchost.exe
                            C:\Program Files\Trend Micro\Internet Security\TmProxy.exe
                            C:\Windows\System32\TUProgSt.exe
                            C:\Windows\System32\svchost.exe
                            C:\Program Files\Trend Micro\Internet Security\TmPfw.exe
                            C:\Acer\Empowering Technology\eRecovery\eRecoveryService.exe
                            C:\Program Files\Trend Micro\Internet Security\UfSeAgnt.exe
                            C:\Windows\System32\mobsync.exe
                            C:\Program Files\Windows Live\Contacts\wlcomm.exe
                            C:\Program Files\Internet Explorer\iexplore.exe
                            C:\Windows\system32\cmd.exe
                            C:\Windows\system32\conime.exe
                            C:\Windows\system32\wbem\wmiprvse.exe

                            »»»»»»»»»»»»»»»»»»»»»»»» hosts

                            »»»»»»»»»»»»»»»»»»»»»»»» C:\

                            »»»»»»»»»»»»»»»»»»»»»»»» C:\Windows

                            »»»»»»»»»»»»»»»»»»»»»»»» C:\Windows\system

                            »»»»»»»»»»»»»»»»»»»»»»»» C:\Windows\Web

                            »»»»»»»»»»»»»»»»»»»»»»»» C:\Windows\system32

                            »»»»»»»»»»»»»»»»»»»»»»»» C:\Windows\system32\LogFiles

                            »»»»»»»»»»»»»»»»»»»»»»»» C:\Users\Ali

                            »»»»»»»»»»»»»»»»»»»»»»»» C:\Users\Ali\AppData\Local\Temp

                            »»»»»»»»»»»»»»»»»»»»»»»» C:\Users\Ali\Application Data

                            »»»»»»»»»»»»»»»»»»»»»»»» Start Menu

                            »»»»»»»»»»»»»»»»»»»»»»»» C:\Users\Ali\FAVORI~1

                            »»»»»»»»»»»»»»»»»»»»»»»» Desktop

                            »»»»»»»»»»»»»»»»»»»»»»»» C:\Program Files

                            »»»»»»»»»»»»»»»»»»»»»»»» Corrupted keys

                            »»»»»»»»»»»»»»»»»»»»»»»» Desktop Components

                            »»»»»»»»»»»»»»»»»»»»»»»» o4Patch
                            !!!Attention, following keys are not inevitably infected!!!

                            o4Patch
                            Credits: Malware Analysis & Diagnostic
                            Code: S!Ri

                            »»»»»»»»»»»»»»»»»»»»»»»» IEDFix
                            !!!Attention, following keys are not inevitably infected!!!

                            IEDFix
                            Credits: Malware Analysis & Diagnostic
                            Code: S!Ri

                            »»»»»»»»»»»»»»»»»»»»»»»» Agent.OMZ.Fix
                            !!!Attention, following keys are not inevitably infected!!!

                            Agent.OMZ.Fix
                            Credits: Malware Analysis & Diagnostic
                            Code: S!Ri

                            »»»»»»»»»»»»»»»»»»»»»»»» VACFix
                            !!!Attention, following keys are not inevitably infected!!!

                            VACFix
                            Credits: Malware Analysis & Diagnostic
                            Code: S!Ri

                            »»»»»»»»»»»»»»»»»»»»»»»» 404Fix
                            !!!Attention, following keys are not inevitably infected!!!

                            404Fix
                            Credits: Malware Analysis & Diagnostic
                            Code: S!Ri

                            »»»»»»»»»»»»»»»»»»»»»»»» Sharedtaskscheduler
                            !!!Attention, following keys are not inevitably infected!!!

                            SrchSTS.exe by S!Ri
                            Search SharedTaskScheduler's .dll

                            »»»»»»»»»»»»»»»»»»»»»»»» AppInit_DLLs
                            !!!Attention, following keys are not inevitably infected!!!

                            [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows]
                            "AppInit_DLLs"=""
                            "LoadAppInit_DLLs"=dword:00000000

                            »»»»»»»»»»»»»»»»»»»»»»»» Winlogon
                            !!!Attention, following keys are not inevitably infected!!!

                            [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]
                            "Userinit"="C:\\Windows\\system32\\userinit.exe,"

                            »»»»»»»»»»»»»»»»»»»»»»»» RK

                            [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]

                            »»»»»»»»»»»»»»»»»»»»»»»» DNS

                            Description: Marvell Yukon 88E8056 PCI-E Gigabit Ethernet Controller
                            DNS Server Search Order: 192.168.1.1

                            HKLM\SYSTEM\CCS\Services\Tcpip\..\{276DCD2C-F375-473A-8168-B6B287398F5B}: DhcpNameServer=192.168.1.1
                            HKLM\SYSTEM\CS1\Services\Tcpip\..\{276DCD2C-F375-473A-8168-B6B287398F5B}: DhcpNameServer=192.168.1.1
                            HKLM\SYSTEM\CS2\Services\Tcpip\..\{276DCD2C-F375-473A-8168-B6B287398F5B}: DhcpNameServer=192.168.1.1
                            HKLM\SYSTEM\CS3\Services\Tcpip\..\{276DCD2C-F375-473A-8168-B6B287398F5B}: DhcpNameServer=192.168.1.1
                            HKLM\SYSTEM\CCS\Services\Tcpip\Parameters: DhcpNameServer=192.168.1.1
                            HKLM\SYSTEM\CS1\Services\Tcpip\Parameters: DhcpNameServer=192.168.1.1
                            HKLM\SYSTEM\CS2\Services\Tcpip\Parameters: DhcpNameServer=192.168.1.1
                            HKLM\SYSTEM\CS3\Services\Tcpip\Parameters: DhcpNameServer=192.168.1.1

                            »»»»»»»»»»»»»»»»»»»»»»»» Scanning for wininet.dll infection

                            »»»»»»»»»»»»»»»»»»»»»»»» End
                            0
                            1. Modérateur
                              Pour vérification.

                              - Télécharge SmitfraudFix (de S!Ri, balltrap34 et moe31)
                              = = = = >>> En cliquant ici <<< = = = =
                              ou ICI

                              - Enregistre-le sur le bureau
                              - Double-clique sur SmitfraudFix.exe et choisis l’option 1 puis Entrée.
                              - Un rapport sera généré, poste-le dans ta prochaine réponse.
                              Note :
                              Process.exe est détecté par certains antivirus comme étant un risktool. Il ne s’agit pas d’un virus mais d’un utilitaire destiné à mettre fin à des processus.

                              /!\ Ne fais l’étape 2 que si on te le demande, on doit d’abord examiner le premier rapport de SmitfraudFix /!\
                              0
                              1. Il m'a pas ouvert de rapports!
                                0
                                1. Oh bah maintenant c'est encore pire! Maintenant, en fond d'écran ça me met: "Warning, a virus was found !!!"

                                  Mais bon, patiente pour la suite...
                                  0
                                  1. Modérateur
                                    jdbgmgr.exe (suivi d'un icône d'ours qui détruit votre ordinateur dans 12jours)

                                    Ce fichier est légitime.

                                    Très étrange ce rapport si tu es certain qu'il y a que ça...

                                    Fais un scan en ligne avec Bitdefender et colle le rapport
                                    = = = = >>> En cliquant ici <<< = = = =

                                    Scan à faire sous Internet Explorer.
                                    0
                                    • 1
                                    • 2
                                    • 3