Trojan/rustock-b

Bonjour,

mon ordi déconne depuis 3/4 jours: aucun logiciel ne fonctionne et les icones s'affichent bizarement, il semblerait qu'un virus empeche ait "coupé" la liaison entre les raccourcie et les logiciel de leur dossier. Pour preuve à chaque fois que je double clique, windows me demande de choisir dans une liste de programme.

En allant sur un site internet, celui-ci m'a dit que je suis infecté par le virus trojan/rustock-b. Le problème c'est qu'avast n'a trouvé que 2/3 fichiers infectés et que je ne peux pas installer de nouveau logiceil anti virus. Je ne peux pas non plus lancer de restauration du système (j'ai lu qualque part que le virus est justement là).

Est-ce que vous pouvez m'aider stp?
Configuration: Windows Vista Internet Explorer 7.0

29 réponses

Résumé de la discussion

Le problème décrit concerne un ordinateur sous Windows avec des symptômes de malware: icônes non fonctionnelles, raccourcis détournés et messages de infection simulée, avec suspicion d’un Trojan rustock. Le sujet indique qu’ Avast ne détecte que quelques fichiers et que la restauration système est bloquée, ce qui complique l’élimination et la réinstallation d’un antivirus. Plusieurs réponses proposent des outils dédiés comme WORT et Smitfraudfix pour nettoyer le registre et les composants malveillants, ainsi que HijackThis pour analyser les traces d’infection. D’autres conseils évoquent la correction de redirections DNS et la suppression de barres d’outils indésirables, mais aucune solution unique n’est présentée comme définitive.

Bobot (l’IA à votre service)
  1. Re ,

    O17 - HKLM\System\CCS\Services\Tcpip\..\{E0BB461D-791F-4385-AC09-315A15B0039D}: NameServer = 85.255.112.145,85.255.112.194
    O17 - HKLM\System\CCS\Services\Tcpip\..\{F9AA207D-ECE2-441F-BA62-F8805BAC91D6}: NameServer = 85.255.112.77,85.255.112.206
    O17 - HKLM\System\CS3\Services\Tcpip\Parameters: NameServer = 85.255.112.77,85.255.112.206
    O17 - HKLM\System\CS4\Services\Tcpip\Parameters: NameServer = 85.255.112.77,85.255.112.206
    O17 - HKLM\System\CCS\Services\Tcpip\Parameters: NameServer = 85.255.112.77,85.255.112.206 


    Sa c'est rien peut être est de plus fixer des lignes 01 , ne sert trop a rien , il existe des outils qui traites ce genre de choses , du grand n'importe quoi ...

    Bon aller , je sors et bon courage.

    ++
    1. Contributeur sécurité
      supprime le puis retélécharge le .

      a demain.

      +++
      1. impossible d'exécuter smitfraudfix: windows ne peut pas ouvrir le fichier Policiers.exe
        1. voici le rapport wort:

          ~~~~ Recherche d'infections dans C:\Program Files\ ~~~~

          ~~~~ Recherche d'infections dans C:\WINDOWS\system\ ~~~~

          ~~~~ Recherche d'infections dans C:\WINDOWS\system32\ ~~~~

          ~~~~ Recherche d'infections dans C:\WINDOWS\system32\drivers\ ~~~~

          ~~~~ Recherche d'infections dans C:\Documents and Settings\darty\Application Data\ ~~~~

          ~~~~ Recherche d'infections dans C:\Documents and Settings\darty\Bureau\ ~~~~

          ~~~~ Recherche de détournement de DNS ~~~~

          [HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\Tcpip\Parameters]
          NameServer REG_SZ 85.255.112.77,85.255.112.206
          [HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\Tcpip\Parameters\Interfaces\{E0BB461D-791F-4385-AC09-315A15B0039D}]
          NameServer REG_SZ 85.255.112.145,85.255.112.194
          [HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\Tcpip\Parameters\Interfaces\{F9AA207D-ECE2-441F-BA62-F8805BAC91D6}]
          NameServer REG_SZ 85.255.112.77,85.255.112.206
          [HKEY_LOCAL_MACHINE\System\ControlSet003\Services\Tcpip\Parameters]
          NameServer REG_SZ 85.255.112.77,85.255.112.206
          [HKEY_LOCAL_MACHINE\System\ControlSet003\Services\Tcpip\Parameters\Interfaces\{E0BB461D-791F-4385-AC09-315A15B0039D}]
          NameServer REG_SZ 85.255.112.145,85.255.112.194
          [HKEY_LOCAL_MACHINE\System\ControlSet003\Services\Tcpip\Parameters\Interfaces\{F9AA207D-ECE2-441F-BA62-F8805BAC91D6}]
          NameServer REG_SZ 85.255.112.77,85.255.112.206
          [HKEY_LOCAL_MACHINE\System\ControlSet004\Services\Tcpip\Parameters]
          NameServer REG_SZ 85.255.112.77,85.255.112.206
          [HKEY_LOCAL_MACHINE\System\ControlSet004\Services\Tcpip\Parameters\Interfaces\{E0BB461D-791F-4385-AC09-315A15B0039D}]
          NameServer REG_SZ 85.255.112.145,85.255.112.194
          [HKEY_LOCAL_MACHINE\System\ControlSet004\Services\Tcpip\Parameters\Interfaces\{F9AA207D-ECE2-441F-BA62-F8805BAC91D6}]
          NameServer REG_SZ 85.255.112.77,85.255.112.206

          ~~~~ Recherche de Rootkits ~~~~

          _______________________________________________________________________

          catchme 0.3.1398.3 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
          Rootkit scan 2009-08-14 20:35:18
          Windows 5.1.2600 Service Pack 3 NTFS

          scanning hidden files ...

          scan completed successfully
          hidden files: 0

          _______________________________________________________________________

          ! REG.EXE VERSION 3.0

          HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon
          System REG_SZ

          ~~~~ Recherche d'infections dans C:\WINDOWS\TEMP\ ~~~~

          ~~~~ Recherche d'infections dans C:\Documents and Settings\darty\Start Menu\Programs\ ~~~~

          ~~~~ Nettoyage du registre ~~~~

          ~~~~ Tentative de réparation des entrées suivantes: ~~~~

          [-HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon] = "System"

          [HKLM\SYSTEM\CurrentControlSet\Services\Windows Tribute Service]
          [HKLM\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_Windows Tribute Service]

          ~~~~ Vérification: ~~~~

          ! REG.EXE VERSION 3.0

          HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon
          System REG_SZ
          1. Contributeur sécurité
            Re ,

            Car wareout installe aussi des faux codec comme Mega Codec blablabla que Smitfraudfix traite.

            ça reviens donc au même xD

            A+.

            =)
            1. Contributeur sécurité
              Bonjour ,

              Fais WORT comme expliqué et enregistre le sur ton bureau .

              Ensuite Fais Smitfraudfix comme a demandé nathandre .

              Ne fais pas ce qu'a demandé colombo (car inutile )

              ++
              1. bonjour fix 200
                Pourquoi faire Smitfraudfix après WORT ? Si cet outil nettoie l'infection Wareout, Smit ne va pas servir à grand chose
            2. Salut,

              j'ai finalement installé spybot mais je ne peux pas le lancer car il n'arrive pas à télécharger les mise à jour.

              Je vais esayer wort, mais je risque de rencontrer le même problème: lorsque j'execute un programme celui-ci ne trouve pas le fichier source (il faut alors que je fasse parcourir... mais ça ne marche pas à tout le coup).
              1. bonsoir
                As tu essayé WORT, outil pour traiter l'infection wareout
            3. Contributeur sécurité
              Salut ,
              ;))

              Télécharge WORT (De Pc-system.fr)

              ▶ Crée un dossier C:\WORT

              ▶ Installe les fichiers en cliquant sur WORT.exe

              ▶ Ouvre le dossier et clique sur WareOut_Removal_Tool.bat

              ▶ Choisis l'option 1

              ▶ Patiente (une à deux minutes maximum) pendant que le programme sauvegarde le regsitre

              ▶ Ensuite poste le rapport a la fin du scan qui sera enregistré dans C:\WORT\WORT_report.txt

              ▶ Il te sera proposé d'exécuter le fichier WORTregfix.reg, accepte.

              Ensuite fais l'option 1 de Smitfraudfix .

              ++++
                1. Désactive l'UAC: controle de compte d'utilisateur

                  Clique sur le menu Démarrer puis sur Panneau de configuration , Comptes d'utilisateurs
                  Clique sur Activer ou désactiver le contrôle des comptes d'utilisateurs:
                  Une nouvelle fenêtre s'ouvre,décoche la case Utiliser le contrôle des comptes d'utilisateurs pour vous aider à protéger votre ordinateur puis OK:
                  Une demande s'affiche si vous voulez redémarrer votre ordinateur, clique sur redémarrer maintenant

                  https://forums.cnetfrance.fr
                  Télécharge Smitfraudfix
                  Ouvre ce lien (merci a S!RI pour ce programme). http://siri.urz.free.fr/Fix/SmitfraudFix.php

                  le mieux serait que tu désactives tes protections résidente "anti-virus et anti-spyware"
                  le temps d'installer smitfraudfix et de faire l'analyse.
                  et télécharge SmitfraudFix.exe.

                  Double-clique sur SmitfraudFix.exe (Sous Vista, il faut cliquer droit sur SmitfraudFix et choisir Exécuter en tant qu'administrateur).

                  Exécute le en choisissant l’option 1

                  il va générer un rapport

                  Copie/colle le sur le poste stp.

                  Process.exe est détecté par certains antivirus (AntiVir, Dr.Web, Kaspersky Anti-Virus, ect...) comme étant un RiskTool. Il ne s'agit pas d'un virus, mais d'un utilitaire destiné à mettre fin à des processus. Mis entre de mauvaises mains, cet utilitaire pourrait arrêter des logiciels de sécurité (Antivirus, Firewall...) d'où l'alerte émise par ces antivirus.

                  une petites démo en vidéo :http://pagesperso-orange.fr/rginformatique/section%20virus/smitfraudfix.htm
              1. impossible d'installer spybot: lorsque je lance l'instal, il s'affiche "error sending request: l'adresse ou le nom du serveur n'a pu être résolu"
                1. As tu fait une analyse avec Avg ?
                  Si oui ---> As tu supprimer les infection trouver ?

                  -----------------------
                  -----------------------

                  As tu vacciner ton systeme avec Spybot S&D ?
                  As tu également fait un peu de ménage dans ton systeme ?


                  En attente ...
                  1. FIX, je suis devant mon ordi j'ai déjà supprimé les lignes indiquées par Colombo sur hijack this. comment je fais pour désinfecter?
                    1. Bon je te laisse faire ...

                      Mais je suis quand meme !
                      1. bonjour
                        aie aie aie les infections, c'est un vrai tsunami
                        je suis
                    2. Contributeur sécurité
                      Salut,

                      Bon ...

                      Colombo :

                      1: ToolBar S&D , est a passer pour les toolbar néfastes , non pas pour les toolbars standard .

                      2: C'est pas l'antivirus et le parefeu qui va supprimer le détournement de DNS .

                      3: l'antivirus , l'anti-spyware sont a installer / passer a la fin de désinfection .

                      4: idem pour le nettoyage .

                      5: d'accord pour OPERA ,mais il faut mettre a jour IE6 non pas le supprimer .(il servira pour les m.a.j)

                      ====>>>> Cela veut dire , ton beau canned est malheureusement , INUTILE !

                      faudrait désinfecter le PC , ça oui ....

                      ++++
                      • 1
                      • 2