Trojan/rustock-b
mon ordi déconne depuis 3/4 jours: aucun logiciel ne fonctionne et les icones s'affichent bizarement, il semblerait qu'un virus empeche ait "coupé" la liaison entre les raccourcie et les logiciel de leur dossier. Pour preuve à chaque fois que je double clique, windows me demande de choisir dans une liste de programme.
En allant sur un site internet, celui-ci m'a dit que je suis infecté par le virus trojan/rustock-b. Le problème c'est qu'avast n'a trouvé que 2/3 fichiers infectés et que je ne peux pas installer de nouveau logiceil anti virus. Je ne peux pas non plus lancer de restauration du système (j'ai lu qualque part que le virus est justement là).
Est-ce que vous pouvez m'aider stp?
Configuration: Windows Vista Internet Explorer 7.0
29 réponses
Le problème décrit concerne un ordinateur sous Windows avec des symptômes de malware: icônes non fonctionnelles, raccourcis détournés et messages de infection simulée, avec suspicion d’un Trojan rustock. Le sujet indique qu’ Avast ne détecte que quelques fichiers et que la restauration système est bloquée, ce qui complique l’élimination et la réinstallation d’un antivirus. Plusieurs réponses proposent des outils dédiés comme WORT et Smitfraudfix pour nettoyer le registre et les composants malveillants, ainsi que HijackThis pour analyser les traces d’infection. D’autres conseils évoquent la correction de redirections DNS et la suppression de barres d’outils indésirables, mais aucune solution unique n’est présentée comme définitive.
-
Re ,
O17 - HKLM\System\CCS\Services\Tcpip\..\{E0BB461D-791F-4385-AC09-315A15B0039D}: NameServer = 85.255.112.145,85.255.112.194 O17 - HKLM\System\CCS\Services\Tcpip\..\{F9AA207D-ECE2-441F-BA62-F8805BAC91D6}: NameServer = 85.255.112.77,85.255.112.206 O17 - HKLM\System\CS3\Services\Tcpip\Parameters: NameServer = 85.255.112.77,85.255.112.206 O17 - HKLM\System\CS4\Services\Tcpip\Parameters: NameServer = 85.255.112.77,85.255.112.206 O17 - HKLM\System\CCS\Services\Tcpip\Parameters: NameServer = 85.255.112.77,85.255.112.206
Sa c'est rien peut être est de plus fixer des lignes 01 , ne sert trop a rien , il existe des outils qui traites ce genre de choses , du grand n'importe quoi ...
Bon aller , je sors et bon courage.
++ -
Contributeur sécuritésupprime le puis retélécharge le .
a demain.
+++ -
impossible d'exécuter smitfraudfix: windows ne peut pas ouvrir le fichier Policiers.exe
-
Contributeur sécuritéBien ...
continue avec smitfraudfix :)
-
voici le rapport wort:
~~~~ Recherche d'infections dans C:\Program Files\ ~~~~
~~~~ Recherche d'infections dans C:\WINDOWS\system\ ~~~~
~~~~ Recherche d'infections dans C:\WINDOWS\system32\ ~~~~
~~~~ Recherche d'infections dans C:\WINDOWS\system32\drivers\ ~~~~
~~~~ Recherche d'infections dans C:\Documents and Settings\darty\Application Data\ ~~~~
~~~~ Recherche d'infections dans C:\Documents and Settings\darty\Bureau\ ~~~~
~~~~ Recherche de détournement de DNS ~~~~
[HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\Tcpip\Parameters]
NameServer REG_SZ 85.255.112.77,85.255.112.206
[HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\Tcpip\Parameters\Interfaces\{E0BB461D-791F-4385-AC09-315A15B0039D}]
NameServer REG_SZ 85.255.112.145,85.255.112.194
[HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\Tcpip\Parameters\Interfaces\{F9AA207D-ECE2-441F-BA62-F8805BAC91D6}]
NameServer REG_SZ 85.255.112.77,85.255.112.206
[HKEY_LOCAL_MACHINE\System\ControlSet003\Services\Tcpip\Parameters]
NameServer REG_SZ 85.255.112.77,85.255.112.206
[HKEY_LOCAL_MACHINE\System\ControlSet003\Services\Tcpip\Parameters\Interfaces\{E0BB461D-791F-4385-AC09-315A15B0039D}]
NameServer REG_SZ 85.255.112.145,85.255.112.194
[HKEY_LOCAL_MACHINE\System\ControlSet003\Services\Tcpip\Parameters\Interfaces\{F9AA207D-ECE2-441F-BA62-F8805BAC91D6}]
NameServer REG_SZ 85.255.112.77,85.255.112.206
[HKEY_LOCAL_MACHINE\System\ControlSet004\Services\Tcpip\Parameters]
NameServer REG_SZ 85.255.112.77,85.255.112.206
[HKEY_LOCAL_MACHINE\System\ControlSet004\Services\Tcpip\Parameters\Interfaces\{E0BB461D-791F-4385-AC09-315A15B0039D}]
NameServer REG_SZ 85.255.112.145,85.255.112.194
[HKEY_LOCAL_MACHINE\System\ControlSet004\Services\Tcpip\Parameters\Interfaces\{F9AA207D-ECE2-441F-BA62-F8805BAC91D6}]
NameServer REG_SZ 85.255.112.77,85.255.112.206
~~~~ Recherche de Rootkits ~~~~
_______________________________________________________________________
catchme 0.3.1398.3 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2009-08-14 20:35:18
Windows 5.1.2600 Service Pack 3 NTFS
scanning hidden files ...
scan completed successfully
hidden files: 0
_______________________________________________________________________
! REG.EXE VERSION 3.0
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon
System REG_SZ
~~~~ Recherche d'infections dans C:\WINDOWS\TEMP\ ~~~~
~~~~ Recherche d'infections dans C:\Documents and Settings\darty\Start Menu\Programs\ ~~~~
~~~~ Nettoyage du registre ~~~~
~~~~ Tentative de réparation des entrées suivantes: ~~~~
[-HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon] = "System"
[HKLM\SYSTEM\CurrentControlSet\Services\Windows Tribute Service]
[HKLM\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_Windows Tribute Service]
~~~~ Vérification: ~~~~
! REG.EXE VERSION 3.0
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon
System REG_SZ -
Contributeur sécuritéRe ,
Car wareout installe aussi des faux codec comme Mega Codec blablabla que Smitfraudfix traite.
ça reviens donc au même xD
A+.
=)
-
Contributeur sécuritéBonjour ,
Fais WORT comme expliqué et enregistre le sur ton bureau .
Ensuite Fais Smitfraudfix comme a demandé nathandre .
Ne fais pas ce qu'a demandé colombo (car inutile )
++ -
Salut,
j'ai finalement installé spybot mais je ne peux pas le lancer car il n'arrive pas à télécharger les mise à jour.
Je vais esayer wort, mais je risque de rencontrer le même problème: lorsque j'execute un programme celui-ci ne trouve pas le fichier source (il faut alors que je fasse parcourir... mais ça ne marche pas à tout le coup). -
Contributeur sécuritéSalut ,
;))
Télécharge WORT (De Pc-system.fr)
▶ Crée un dossier C:\WORT
▶ Installe les fichiers en cliquant sur WORT.exe
▶ Ouvre le dossier et clique sur WareOut_Removal_Tool.bat
▶ Choisis l'option 1
▶ Patiente (une à deux minutes maximum) pendant que le programme sauvegarde le regsitre
▶ Ensuite poste le rapport a la fin du scan qui sera enregistré dans C:\WORT\WORT_report.txt
▶ Il te sera proposé d'exécuter le fichier WORTregfix.reg, accepte.
Ensuite fais l'option 1 de Smitfraudfix .
++++ -
-
Désactive l'UAC: controle de compte d'utilisateur
Clique sur le menu Démarrer puis sur Panneau de configuration , Comptes d'utilisateurs
Clique sur Activer ou désactiver le contrôle des comptes d'utilisateurs:
Une nouvelle fenêtre s'ouvre,décoche la case Utiliser le contrôle des comptes d'utilisateurs pour vous aider à protéger votre ordinateur puis OK:
Une demande s'affiche si vous voulez redémarrer votre ordinateur, clique sur redémarrer maintenant
https://forums.cnetfrance.fr
Télécharge Smitfraudfix
Ouvre ce lien (merci a S!RI pour ce programme). http://siri.urz.free.fr/Fix/SmitfraudFix.php
le mieux serait que tu désactives tes protections résidente "anti-virus et anti-spyware"
le temps d'installer smitfraudfix et de faire l'analyse.
et télécharge SmitfraudFix.exe.
Double-clique sur SmitfraudFix.exe (Sous Vista, il faut cliquer droit sur SmitfraudFix et choisir Exécuter en tant qu'administrateur).
Exécute le en choisissant l’option 1
il va générer un rapport
Copie/colle le sur le poste stp.
Process.exe est détecté par certains antivirus (AntiVir, Dr.Web, Kaspersky Anti-Virus, ect...) comme étant un RiskTool. Il ne s'agit pas d'un virus, mais d'un utilitaire destiné à mettre fin à des processus. Mis entre de mauvaises mains, cet utilitaire pourrait arrêter des logiciels de sécurité (Antivirus, Firewall...) d'où l'alerte émise par ces antivirus.
une petites démo en vidéo :http://pagesperso-orange.fr/rginformatique/section%20virus/smitfraudfix.htm
-
-
est-ce que cet antivirus en ligne peut marcher?
-
ça marche ni pour spybot, ni pour avg
-
Tien essaie de le prendre de la source ...
https://www.01net.com/telecharger/windows/Securite/anti-spyware/fiches/26157.html
à suivre ... -
impossible d'installer spybot: lorsque je lance l'instal, il s'affiche "error sending request: l'adresse ou le nom du serveur n'a pu être résolu"
-
As tu fait une analyse avec Avg ?
Si oui ---> As tu supprimer les infection trouver ?
-----------------------
-----------------------
As tu vacciner ton systeme avec Spybot S&D ?
As tu également fait un peu de ménage dans ton systeme ?
En attente ... -
FIX, je suis devant mon ordi j'ai déjà supprimé les lignes indiquées par Colombo sur hijack this. comment je fais pour désinfecter?
-
Bon je te laisse faire ...
Mais je suis quand meme ! -
Contributeur sécuritéSi Colombo me permet , je peux t'aider ...
-
comment je fais pour le désinfecter?
-
Contributeur sécuritéSalut,
Bon ...
Colombo :
1: ToolBar S&D , est a passer pour les toolbar néfastes , non pas pour les toolbars standard .
2: C'est pas l'antivirus et le parefeu qui va supprimer le détournement de DNS .
3: l'antivirus , l'anti-spyware sont a installer / passer a la fin de désinfection .
4: idem pour le nettoyage .
5: d'accord pour OPERA ,mais il faut mettre a jour IE6 non pas le supprimer .(il servira pour les m.a.j)
====>>>> Cela veut dire , ton beau canned est malheureusement , INUTILE !
faudrait désinfecter le PC , ça oui ....
++++
- 1
- 2