Probleme avce conficker

Bonjour,
j'ai depuis quelques jours des problèmes avec un virus récalcitrant.
d'après ce que j'ai lu sur ce forum, il doit s'agir de conficker.
pourriez vous m'aider à m'en débarrasser, car je suis complètement novice dans l'utilisation des logiciels tels que malwarbytes ou hijackthis.
merci
Configuration: Windows XP
Firefox 3.0.10

28 réponses

Résumé de la discussion

Un problème de sécurité persistant est signalé sur un système Windows XP, évoquant une infection potentielle par Conficker et appelant à des méthodes pratiques pour s'en débarrasser sans connaissance avancée des outils. Plusieurs échanges s'appuient sur des rapports d'outils comme USBFix et HijackThis, qui identifient des éléments suspects dans les fichiers systèmes, les démarrages et les services. Les rapports évoquent des éléments de malware potentiels tels que des fichiers suspects dans les dossiers Temp et Autorun.inf, et des services ou tâches planifiées modifiées. En cas de doute, il est suggéré de désactiver les éléments d'autorun, vérifier les processus en cours et envisager une réinstallation propre du système si les symptômes persistent.

Bobot (l’IA à votre service)
  1. Une fois AntiVir ouvert, clique sur "configuration" et coche la case " mode expert " :
    * mets toi sur "scanner"/"recherche" (à gauche) -> dans "fichiers", coche tous les fichiers et en dessous dans priorité scanner= élevé .
    coche aussi : autorisé l'arrêt , comme cela tu peux faire une pause pendant le scan si tu le desir.
    * toujours dans "recherche" -> " Autres réglages ", coche les cases suivantes :

    >secteur d'amorçage lecteurs de rech.

    >Contrôler secteurs d'amorçage maître

    >Suivre les liens symboliques

    >Rech.Rootkit au dém. de la recherche

    et décoche :

    ignorer les fichiers hors ligne

    * mets toi sur "scanner"/"recherche"/ "heuristique" -> Heuristique macrovirus= coché, et en dessous coche activer AHeADet coche la case degré d'identification moyen ...

    ---> clique sur "OK" pour valider le réglage ...
    ****************************************
    0
    1. désole de ne pas avoir répondu plus tôt mais ma connexion internet a buger et j'ai du la reconfigurer...
      0
      1. non :(
        0
        1. Il ne devrait pas tarder à aller se coucher. XD

          Avec tout les liens qu'il a laissé il va tomber de fatigue.
          0
      2. Modérateur
        Bonsoir gen-hackman,

        Pas facile de suivre la conversation :(
        0
        1. bon ben j'attends mon rapport moi :)

          bonsoir Destrio au passage
          0
          1. Modérateur
            Ça va aller ? Tu veux que je t'aide ?
            0
            1. nn pas maintenant tt a l'heure
              je vais le relancer
              0
              1. regarde si tu arrives quend meme à telecharger mon installer sur mon lien (histoire de verifier)
                0
                1. ps j'ai déjà fait une analyse complète tout a l'heure mais elle n'a rien donné
                  peut être est ce parce que j'étais sur le net en meme temps
                  ma version de la base de donnée date du 26 mai
                  est ce suffisant ?
                  0
                  1. j'ai déjà malwarebytes
                    mais impossible de le mettre a jour
                    error code: 732 (12007)
                    pourtant j'ai ajouté une exception au parefeu...
                    0
                    1. oui c'est normal moi j en ai 5 ou 6 suivant les moments

                      Imprime ces instructions car il faudra fermer toutes les fenêtres et applications lors de l'installation et de l'analyse.

                      Télécharges :

                      Malwarebytes

                      ou :

                      Malwarebytes

                      * Installe le ( choisis bien "francais" ; ne modifie pas les paramètres d'installe ) et mets le à jour .

                      (NB : S'il te manque "COMCTL32.OCX" lors de l'installe, alors télécharge le ici : COMCTL32.OCX

                      * Potasses le Tuto pour te familiariser avec le prg :

                      ( cela dit, il est très simple d'utilisation ).

                      relance malwarebytes en suivant scrupuleusement ces consignes :

                      ! Déconnecte toi et ferme toutes applications en cours !

                      * Lance Malwarebyte's .

                      Fais un examen dit "Complet" .

                      --> Laisse le programme travailler ( et ne rien faire d'autre avec le PC durant le scan ).
                      --> à la fin tu cliques sur "résultat" .
                      --> Vérifie que tous les objets infectés soient validés, puis clique sur " suppression " .

                      Note : si il faut redémarrer ton PC pour finir le nettoyage, fais le !

                      Poste le rapport sauvegardé après la suppression des objets infectés (dans l'onglet "rapport/log"de Malwarebytes, le dernier en date)

                      0
                      1. petite question
                        c'est normale que j'aie 7 processus svchost.exe actifs en même temps lorsque je suis connecté ?
                        il ne devrait pas y en avoir un seul ?
                        0
                        1. voila c'est fait
                          ========== PROCESSES ==========
                          Process explorer.exe killed successfully.
                          ========== SERVICES/DRIVERS ==========

                          Service\Driver NAVAPEL not found.

                          Service\Driver NAVAP not found.

                          Service\Driver key NAVENG deleted successfully.

                          Service\Driver NAVEX15 deleted successfully.

                          Service\Driver SymEvent deleted successfully.
                          Service\Driver sony_ssm not found.
                          Service\Driver sony_ssm not found.
                          Service\Driver sony_ssm not found.
                          Service\Driver Asmc81 deleted successfully.
                          Service\Driver Norton AntiVirus Server stopped successfully.
                          Service\Driver Norton AntiVirus Server deleted successfully.
                          Service\Driver Norton AntiVirus Server stopped successfully.
                          Service\Driver Bonjour Service deleted successfully.
                          Service\Driver Norton AntiVirus Server stopped successfully.
                          Service\Driver Boonty Games deleted successfully.
                          ========== FILES ==========
                          C:\WINDOWS\PEV.exe moved successfully.
                          C:\WINDOWS\system32\CF18058.exe moved successfully.
                          C:\Program Files\Symantec\LiveUpdate moved successfully.
                          C:\Program Files\Symantec moved successfully.
                          Folder move failed. C:\Program Files\Symantec_Client_Security\Symantec AntiVirus scheduled to be moved on reboot.
                          Folder move failed. C:\Program Files\Symantec_Client_Security scheduled to be moved on reboot.
                          ========== REGISTRY ==========
                          Registry value HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run\\NvMediaCenter deleted successfully.
                          Registry value HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run\\RIS2PostReboot deleted successfully.
                          Registry key HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\DSLAGENTEXE\\ deleted successfully.
                          Registry value HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Policies\explorer\\AllowLegacyWebView deleted successfully.
                          Registry value HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Policies\explorer\\AllowUnhashedWebView deleted successfully.
                          HKEY_LOCAL_MACHINE\system\currentcontrolset\services\sharedaccess\parameters\firewallpolicy\standardprofile\authorizedapplications\list\\"C:\Program Files\Internet Explorer\IEXPLORE.EXE"|"C:\Program Files\Internet Explorer\IEXPLORE.EXE:*:Enabled:Internet Explorer" /E : value set successfully!
                          ========== COMMANDS ==========
                          File delete failed. C:\DOCUME~1\alliance\LOCALS~1\Temp\~DF96E3.tmp scheduled to be deleted on reboot.
                          File delete failed. C:\DOCUME~1\alliance\LOCALS~1\Temp\~DF96E9.tmp scheduled to be deleted on reboot.
                          User's Temp folder emptied.
                          User's Internet Explorer cache folder emptied.
                          File delete failed. C:\Documents and Settings\alliance\Local Settings\Temporary Internet Files\Content.IE5\index.dat scheduled to be deleted on reboot.
                          User's Temporary Internet Files folder emptied.
                          Local Service Temp folder emptied.
                          File delete failed. C:\Documents and Settings\LocalService\Local Settings\Temporary Internet Files\Content.IE5\index.dat scheduled to be deleted on reboot.
                          Local Service Temporary Internet Files folder emptied.
                          File delete failed. C:\Documents and Settings\NetworkService\Local Settings\Temp\Perflib_Perfdata_59c.dat scheduled to be deleted on reboot.
                          Network Service Temp folder emptied.
                          File delete failed. C:\Documents and Settings\NetworkService\Local Settings\Temporary Internet Files\Content.IE5\index.dat scheduled to be deleted on reboot.
                          Network Service Temporary Internet Files folder emptied.
                          File delete failed. C:\WINDOWS\temp\Perflib_Perfdata_634.dat scheduled to be deleted on reboot.
                          File delete failed. C:\WINDOWS\temp\Perflib_Perfdata_744.dat scheduled to be deleted on reboot.
                          Windows Temp folder emptied.
                          Java cache emptied.
                          FireFox cache emptied.
                          Temp folders emptied.
                          Explorer started successfully

                          OTM by OldTimer - Version 2.1.0.0 log created on 06012009_003707

                          Files moved on Reboot...
                          C:\Program Files\Symantec_Client_Security\Symantec AntiVirus moved successfully.
                          C:\Program Files\Symantec_Client_Security moved successfully.
                          C:\DOCUME~1\alliance\LOCALS~1\Temp\~DF96E3.tmp moved successfully.
                          C:\DOCUME~1\alliance\LOCALS~1\Temp\~DF96E9.tmp moved successfully.
                          File C:\Documents and Settings\NetworkService\Local Settings\Temp\Perflib_Perfdata_59c.dat not found!
                          File C:\WINDOWS\temp\Perflib_Perfdata_634.dat not found!
                          File C:\WINDOWS\temp\Perflib_Perfdata_744.dat not found!

                          Registry entries deleted on Reboot...
                          0
                          1. c'est normal qu'explorer s'arrete pendant otmoveit

                            le pc redemarre aussi
                            0
                            1. dans le cadre de droite message qui annonce que le fichier a été déplace.
                              puis bug et arrêt d'explorer
                              obliger de terminer le processus otm.exe
                              donc je ne trouve pas de rapport
                              0
                              1. ---> Désactive ton antivirus le temps de la manipulation car OTM est détecté comme une infection à tort.

                                ---> Télécharge OTM (OldTimer) sur ton Bureau :

                                ---> Double-clique sur OTM.exe afin de le lancer.

                                ---> Copie (Ctrl+C) le texte suivant ci-dessous :



                                :processes
                                explorer.exe

                                :services
                                NAVAPEL
                                NAVAP
                                NAVENG
                                NAVEX15
                                SymEvent
                                sony_ssm
                                Asmc81
                                Norton AntiVirus Server
                                Bonjour Service
                                Boonty Games

                                :files
                                C:\WINDOWS\PEV.exe
                                C:\WINDOWS\system32\CF18058.exe
                                C:\Program Files\Symantec
                                C:\Program Files\Symantec_Client_Security

                                :reg
                                [HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]
                                "NvMediaCenter"=-
                                "RIS2PostReboot"=-
                                [-HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\DSLAGENTEXE]
                                [HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Policies\explorer]
                                "AllowLegacyWebView"=-
                                "AllowUnhashedWebView"=-
                                [HKEY_LOCAL_MACHINE\system\currentcontrolset\services\sharedaccess\parameters\firewallpolicy\standardprofile\authorizedapplications\list]
                                "C:\Program Files\Internet Explorer\IEXPLORE.EXE"="C:\Program Files\Internet Explorer\IEXPLORE.EXE:*:Enabled:Internet Explorer"

                                :commands
                                [purity]
                                [emptytemp]
                                [start explorer]
                                [reboot]



                                ---> Colle (Ctrl+V) le texte précédemment copié dans le cadre Paste Instructions for Items to be Moved.

                                ---> Clique maintenant sur le bouton MoveIt! puis ferme OTM

                                Si un fichier ou dossier ne peut pas être supprimé immédiatement, le logiciel te demandera de redémarrer.
                                Accepte en cliquant sur YES.

                                ---> Poste le rapport situé dans ce dossier : C:\_OTM\MovedFiles\
                                Le nom du rapport correspond au moment de sa création : date_heure.log
                                0
                                1. voici les rapports
                                  Logfile of random's system information tool 1.06 (written by random/random)
                                  Run by alliance at 2009-06-01 00:06:36
                                  Microsoft Windows XP Professionnel Service Pack 2
                                  System drive C: has 6 GB (8%) free of 76 GB
                                  Total RAM: 1022 MB (49% free)

                                  Logfile of Trend Micro HijackThis v2.0.2
                                  Scan saved at 00:06:49, on 01/06/2009
                                  Platform: Windows XP SP2 (WinNT 5.01.2600)
                                  MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
                                  Boot mode: Normal

                                  Running processes:
                                  C:\WINDOWS\System32\smss.exe
                                  C:\WINDOWS\system32\winlogon.exe
                                  C:\WINDOWS\system32\services.exe
                                  C:\WINDOWS\system32\lsass.exe
                                  C:\WINDOWS\system32\svchost.exe
                                  C:\WINDOWS\System32\svchost.exe
                                  C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
                                  C:\Program Files\Alwil Software\Avast4\ashServ.exe
                                  C:\WINDOWS\Explorer.EXE
                                  C:\WINDOWS\system32\spoolsv.exe
                                  C:\Program Files\Google\Update\GoogleUpdate.exe
                                  C:\WINDOWS\system32\cisvc.exe
                                  C:\Program Files\CyberLink\PowerDVD\DVDLauncher.exe
                                  C:\WINDOWS\system32\RunDLL32.exe
                                  C:\Program Files\Java\jre1.5.0_08\bin\jusched.exe
                                  C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
                                  C:\WINDOWS\system32\ctfmon.exe
                                  C:\Program Files\Microsoft SQL Server\MSSQL\Binn\sqlservr.exe
                                  C:\Program Files\Symantec_Client_Security\Symantec AntiVirus\Rtvscan.exe
                                  c:\Program Files\Microsoft SQL Server\90\Shared\sqlwriter.exe
                                  C:\WINDOWS\system32\svchost.exe
                                  C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
                                  C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
                                  C:\Program Files\Mozilla Firefox\firefox.exe
                                  C:\Program Files\Java\jre1.5.0_08\bin\jucheck.exe
                                  C:\Mes téléchargements\RSIT.exe
                                  C:\Program Files\Trend Micro\HijackThis\alliance.exe

                                  R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.msn.com/fr-fr
                                  R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
                                  O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.5.0_08\bin\ssv.dll
                                  O2 - BHO: Programme d'aide de l'Assistant de connexion Windows Live - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
                                  O2 - BHO: Adobe PDF Conversion Toolbar Helper - {AE7CD045-E861-484f-8273-0445EE161910} - C:\Program Files\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll
                                  O2 - BHO: Google Toolbar Notifier BHO - {AF69DE43-7D58-4638-B6FA-CE66B5AD205D} - C:\Program Files\Google\GoogleToolbarNotifier\5.1.1309.3572\swg.dll (file missing)
                                  O3 - Toolbar: Adobe PDF - {47833539-D0C5-4125-9FA8-0819E2EAAC93} - C:\Program Files\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll
                                  O4 - HKLM\..\Run: [DVDLauncher] "C:\Program Files\CyberLink\PowerDVD\DVDLauncher.exe"
                                  O4 - HKLM\..\Run: [NvMediaCenter] RunDLL32.exe NvMCTray.dll,NvTaskbarInit
                                  O4 - HKLM\..\Run: [Adobe_ID0EYTHM] C:\PROGRA~1\FICHIE~1\Adobe\ADOBEV~1\Server\bin\VERSIO~2.EXE
                                  O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre1.5.0_08\bin\jusched.exe"
                                  O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
                                  O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
                                  O8 - Extra context menu item: Convert link target to Adobe PDF - res://C:\Program Files\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
                                  O8 - Extra context menu item: Convert link target to existing PDF - res://C:\Program Files\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html
                                  O8 - Extra context menu item: Convert selected links to Adobe PDF - res://C:\Program Files\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIECaptureSelLinks.html
                                  O8 - Extra context menu item: Convert selected links to existing PDF - res://C:\Program Files\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIEAppendSelLinks.html
                                  O8 - Extra context menu item: Convert selection to Adobe PDF - res://C:\Program Files\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
                                  O8 - Extra context menu item: Convert selection to existing PDF - res://C:\Program Files\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html
                                  O8 - Extra context menu item: Convert to Adobe PDF - res://C:\Program Files\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
                                  O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
                                  O17 - HKLM\System\CCS\Services\Tcpip\..\{D16AF696-CDC0-4C29-A311-0D9887648066}: NameServer = 84.103.237.143 86.64.145.143
                                  O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
                                  O23 - Service: avast! Antivirus - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashServ.exe
                                  O23 - Service: avast! Mail Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
                                  O23 - Service: avast! Web Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
                                  O23 - Service: Google Software Updater (gusvc) - Unknown owner - C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe (file missing)
                                  O23 - Service: Symantec AntiVirus Client (Norton AntiVirus Server) - Symantec Corporation - C:\Program Files\Symantec_Client_Security\Symantec AntiVirus\Rtvscan.exe
                                  0
                                  1. vila c'est fait
                                    voici le rapport

                                    ############################## [ UsbFix V3.027 | Cleaning ]

                                    # User : alliance (Administrateurs) # GEADELLADMIN1
                                    # Update on 30/05/09 by Chiquitine29, C_XX & Chimay8
                                    # WebSite : http://pagesperso-orange.fr/NosTools/usbfix.html
                                    # Start at: 22:48:23 | 31/05/2009

                                    # Intel(R) Pentium(R) 4 CPU 2.80GHz
                                    # Microsoft Windows XP Professionnel (5.1.2600 32-bit) # Service Pack 2
                                    # Internet Explorer 6.0.2900.2180
                                    # Windows Firewall Status : Enabled
                                    # AV : avast! antivirus 4.8.1335 [VPS 090531-0] 4.8.1335 [ (!) Disabled | Updated ]

                                    # A:\ # Lecteur de disquettes 3 ½ pouces
                                    # C:\ # Disque fixe local # 74,44 Go (4,72 Go free) # NTFS
                                    # D:\ # Disque fixe local # 37,19 Go (25,18 Go free) # NTFS
                                    # E:\ # Disque CD-ROM

                                    ############################## [ Processus actifs ]

                                    ################## [ Fichiers # Dossiers infectieux ]

                                    Deleted ! C:\DOCUME~1\alliance\LOCALS~1\Temp\MsgPlusUninstall.exe
                                    Deleted ! C:\DOCUME~1\alliance\LOCALS~1\Temp\uninstall.exe

                                    ################## [ Registre # Clés Run infectieuses ]

                                    ################## [ Registre # Mountpoints2 ]

                                    Deleted ! HKCU\...\Explorer\MountPoints2\{8933cef6-c7ae-11dd-bc2a-000e9b4227ef}\Shell\AutoRun\Command

                                    ################## [ Listing des fichiers présent ]

                                    [25/07/2008 12:39|--a------|454656] - C:\Af1.exe
                                    [18/01/2007 19:16|--a------|142] - C:\AUTOEXEC.BAT
                                    [31/05/2009 12:41|--a------|53] - C:\biosinfo
                                    [08/05/2009 13:49|-rahs----|213] - C:\boot.ini
                                    [05/08/2004 13:00|-rahs----|4952] - C:\Bootfont.bin
                                    [19/08/2004 14:18|--a------|0] - C:\CONFIG.SYS
                                    [14/05/2009 18:33|-rahs----|0] - C:\IO.SYS
                                    [14/05/2009 18:33|-rahs----|0] - C:\MSDOS.SYS
                                    [05/08/2004 13:00|-rahs----|47564] - C:\NTDETECT.COM
                                    [05/08/2004 13:00|-rahs----|251712] - C:\ntldr
                                    [?|?|?] - C:\pagefile.sys
                                    [31/05/2009 22:50|--a------|1781] - C:\UsbFix.txt
                                    [29/03/2004 13:13|--a------|0] - D:\AUTOEXEC.BAT
                                    [06/07/2004 16:07|-rahs----|195] - D:\BOOT.INI
                                    [20/03/2004 20:45|-rahs----|4952] - D:\Bootfont.bin
                                    [29/03/2004 13:13|--a------|0] - D:\CONFIG.SYS
                                    [20/03/2004 20:52|-rahs----|47580] - D:\NTDETECT.COM
                                    [20/03/2004 20:52|-rahs----|235824] - D:\NTLDR
                                    [13/12/2008 13:35|--ahs----|805306368] - D:\pagefile.sys

                                    ################## [ Vaccination ]

                                    # C:\autorun.inf ( # Not infected ) -> Folder created by UsbFix.
                                    # D:\autorun.inf ( # Not infected ) -> Folder created by UsbFix.

                                    ################## [ Informations # Fichier Suspect ]

                                    ################## [ Cracks # Keygens # Serials ]

                                    # -> Nothing found !

                                    ################## [ ! Fin du rapport # UsbFix V3.027 ! ]
                                    0
                                    • 1
                                    • 2