Virus ineffacable

salut a tous j'ai découvert récemment que mon ordinateur etait infecté par le virus msdirectx fu2/rootkit !!! je n'arrive pas à m'en débarasser si quelqu 'un pourrait m aider ca serait sympa !!

94 réponses

Résumé de la discussion

On suspecte une infection par le virus msdirectx fu2/rootkit et la difficulté de s’en débarrasser malgré l’usage d’outils comme HijackThis et les retours d’expérience autour de ce problème. Plusieurs réponses recommandent de refaire un scan avec HijackThis et d’analyser les entrées de démarrage, notamment celles associées à msdirectx.sys et à MSN Messenger dans les rapports fournis. D’autres échanges insistent sur la vérification des clés Run et des entrées Autorun afin d’identifier des composants suspects, tels que des noms anormaux comme FireFox Service Drivers. Le dernier rapport indique le fichier msdirectx.sys en démarrage manuel et récapitule les éléments présents dans les listes de démarrage et les services, offrant une vue plus précise des composants actifs et leur statut.

Bobot (l’IA à votre service)
  1. Contributeur sécurité
    je pense a un probleme de' chauffe
    essai d ouvrir ton pc et met un ventilo de maison devant les composant laisse le refroidir et redemarre et vois si il reste en marche laisse le ventilo en route
    1. il n'y a aucun virus pourtant c'est incompréhensible !!!!!!!!

      l'ordinateur gele au bout de 2 minutes je dois le redemarrer tout le tps c'est agaçant ... ;(

      log bon , pas de virus je voi pa ec ke ca peut etre :(
      1. suite :

        voici le log :

        Logfile of HijackThis v1.99.1
        Scan saved at 23:38:29, on 26/07/2005
        Platform: Windows XP SP1 (WinNT 5.01.2600)
        MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

        Running processes:
        C:\WINDOWS\System32\smss.exe
        C:\WINDOWS\system32\winlogon.exe
        C:\WINDOWS\system32\services.exe
        C:\WINDOWS\system32\lsass.exe
        C:\WINDOWS\system32\svchost.exe
        C:\WINDOWS\System32\svchost.exe
        C:\WINDOWS\Explorer.EXE
        C:\WINDOWS\system32\spoolsv.exe
        C:\Program Files\Norton AntiVirus\navapsvc.exe
        C:\Program Files\MSN Messenger\msnmsgr.exe
        C:\Documents and Settings\Antho\Bureau\HijackThis.exe

        R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.neuf.fr
        R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =
        O2 - BHO: NAV Helper - {BDF3E430-B101-42AD-A544-FADC6B084872} - C:\Program Files\Norton AntiVirus\NavShExt.dll
        O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Program Files\Norton AntiVirus\NavShExt.dll
        O4 - HKLM\..\Run: [ccApp] "C:\Program Files\Fichiers communs\Symantec Shared\ccApp.exe"
        O4 - HKLM\..\Run: [ccRegVfy] "C:\Program Files\Fichiers communs\Symantec Shared\ccRegVfy.exe"
        O4 - HKCU\..\Run: [msnmsgr] "C:\Program Files\MSN Messenger\msnmsgr.exe" /background
        O16 - DPF: Interface Chat Voila - http://chat9.x-echo.com/version5/Applet/vchatsign.cab
        O17 - HKLM\System\CS2\Services\Tcpip\..\{00D31049-D1A8-4AF1-83DB-58A9ADD55661}: NameServer = 80.118.192.100 80.118.196.36
        O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\ccEvtMgr.exe
        O23 - Service: Symantec Password Validation Service (ccPwdSvc) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\ccPwdSvc.exe
        O23 - Service: Service Norton AntiVirus Auto-Protect (navapsvc) - Symantec Corporation - C:\Program Files\Norton AntiVirus\navapsvc.exe
        O23 - Service: ScriptBlocking Service (SBService) - Symantec Corporation - C:\PROGRA~1\FICHIE~1\SYMANT~1\SCRIPT~1\SBServ.exe
        1. re ! alors j'ai installer norton antivirus 2005 qui a trouvé et supprimé 7 " virus " j'ai refait une analyse il ne trouve plus aucun antivirus

          malgré tout , il reste de nombreux bugs dans l'ordinateur ou bout d'un certain temps l'ordinateur se gele ocmpletement ( gestionnaire des taches bloqué , msn , internet ) nécessité de redémarrer ......
          1. Contributeur sécurité
            tu la fait en sans echec se log refait le en mode normal
            1. re alors mon ordi a de plus en plus de soucis ... il bug énormément voici un nouvo log hijack :

              Logfile of HijackThis v1.99.1
              Scan saved at 13:21:59, on 25/07/2005
              Platform: Windows XP SP1 (WinNT 5.01.2600)
              MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

              Running processes:
              C:\WINDOWS\System32\smss.exe
              C:\WINDOWS\system32\winlogon.exe
              C:\WINDOWS\system32\services.exe
              C:\WINDOWS\system32\lsass.exe
              C:\WINDOWS\system32\svchost.exe
              C:\WINDOWS\System32\svchost.exe
              C:\WINDOWS\Explorer.EXE
              C:\WINDOWS\system32\spoolsv.exe
              C:\Program Files\MSN Messenger\MsnMsgr.Exe
              C:\Documents and Settings\Antho\Bureau\HijackThis.exe

              R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://g.msn.fr/0SEFRFR/SAOS02
              R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.fr/
              R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
              O4 - HKLM\..\Run: [winnt DNS ident] windowsp.exe
              O4 - HKLM\..\RunServices: [winnt DNS ident] windowsp.exe
              O4 - HKCU\..\Run: [MsnMsgr] "C:\Program Files\MSN Messenger\MsnMsgr.Exe" /background
              O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
              O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
              O16 - DPF: {A3009861-330C-4E10-822B-39D16EC8829D} (CRAVOnline Object) - http://www.ravantivirus.com/scan/ravonline.cab
              O23 - Service: AOL Instant Messanger (AIM) - Unknown owner - C:\WINDOWS\aim.exe
              1. Contributeur sécurité
                salut
                pour etre bizzard tu la dit
                desinstal ceci PopUpBlocker8

                imprime ceci pour ne rien oublier et tous faire
                tous faire dans l ordre imperativement
                -------------------------
                tous da bord telecharge ces programmes si tu ne les a pas et met les a jour mais ne les utilise pas encore et verifie que tu as les bonnes version c est imperatif

                ad-aware (1)version 1.06

                (ici) http://www.florensac-chasse-trap.com/ section virus
                voir demo
                http://pageperso.aol.fr/balltrap34/adwseflash.zip
                1. resalut a tous et merci encore pour votre précieuse aide mais j'ai fini par reformater completement mon ordinateur a l aide d un professionel mais mon lig hijack me semble tt de meme assez bizarre

                  si vous pouviez y jeter un coup d'oeil merci ;)

                  Logfile of HijackThis v1.99.1
                  Scan saved at 23:47:41, on 19/07/2005
                  Platform: Windows XP SP1 (WinNT 5.01.2600)
                  MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

                  Running processes:
                  C:\WINDOWS\System32\smss.exe
                  C:\WINDOWS\system32\winlogon.exe
                  C:\WINDOWS\system32\services.exe
                  C:\WINDOWS\system32\lsass.exe
                  C:\WINDOWS\system32\svchost.exe
                  C:\WINDOWS\System32\svchost.exe
                  C:\WINDOWS\Explorer.EXE
                  C:\WINDOWS\system32\spoolsv.exe
                  C:\WINDOWS\System32\nvsvc32.exe
                  C:\WINDOWS\System32\svchost.exe
                  C:\Program Files\MSN Messenger\MsnMsgr.Exe
                  C:\Program Files\Shareaza\Shareaza.exe
                  C:\Program Files\Messenger\msmsgs.exe
                  C:\WINDOWS\system32\1.tmp
                  C:\Program Files\Internet Explorer\iexplore.exe
                  C:\Program Files\Internet Explorer\iexplore.exe
                  C:\WINDOWS\System32\wuauclt.exe
                  C:\Program Files\Windows Media Player\wmplayer.exe
                  C:\Documents and Settings\AMROUNI\Bureau\HijackThis.exe
                  C:\Program Files\Internet Explorer\iexplore.exe

                  R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.fr/
                  R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
                  R3 - Default URLSearchHook is missing
                  O1 - Hosts: (null) onlineaccounts2.abbeynational.co.uk
                  O1 - Hosts: 216.138.184.21 www3.aibgbonline.co.uk
                  O1 - Hosts: 216.138.184.21 www.bank.alliance-leicester.co.uk
                  O1 - Hosts: 216.138.184.21 login.iblogin.com
                  O1 - Hosts: 216.138.184.21 ww2.bankofscotlandhalifax-online.co.uk
                  O1 - Hosts: 216.138.184.21 inet.barclays.co.uk
                  O1 - Hosts: 216.138.184.21 iibank.barclays.co.uk
                  O1 - Hosts: 216.138.184.21 iibank.cahoot.com
                  O1 - Hosts: 216.138.184.21 www3.coventrybuildingsociety.co.uk
                  O1 - Hosts: 216.138.184.21 ww.hsbc.co.uk
                  O1 - Hosts: 216.138.184.21 login.ebank.offshore.hsbc.co.je
                  O1 - Hosts: 216.138.184.21 ww3.online-offshore.lloydstsb.com
                  O1 - Hosts: 216.138.184.21 ww3.online-business.lloydstsb.co.uk
                  O1 - Hosts: 216.138.184.21 ww3.online.lloydstsb.co.uk
                  O1 - Hosts: 216.138.184.21 ww3.online.lloydstsb.co.uk
                  O1 - Hosts: 216.138.184.21 ww3.online-business.lloydstsb.co.uk
                  O1 - Hosts: 216.138.184.21 ob2.nationet.com
                  O1 - Hosts: 216.138.184.21 ww3.onlinebanking.natwestoffshore.com
                  O1 - Hosts: 216.138.184.21 ww1.nwolb.com
                  O1 - Hosts: 216.138.184.21 ww1.onlinebanking.iombank.com
                  O1 - Hosts: 216.138.184.21 ww1.www.rbsdigital.com
                  O1 - Hosts: 216.138.184.21 welcome.smile.co.uk
                  O1 - Hosts: 216.138.184.21 login.365online.com
                  O1 - Hosts: 216.138.184.21 wvw.citizensbankonline.com
                  O1 - Hosts: 216.138.184.21 esecure.regionsnet.com
                  O1 - Hosts: 216.138.184.21 rollb.associatedbank.com
                  O1 - Hosts: 216.138.184.21 upb.unionplanters.com
                  O1 - Hosts: 216.138.184.21 www.onlinebanking.huntington.com
                  O1 - Hosts: 216.138.184.21 inet.southtrustonlinebanking.com
                  O1 - Hosts: 216.138.184.21 logon.personal.wamu.com
                  O1 - Hosts: 216.138.184.21 login.compassweb.com
                  O1 - Hosts: 216.138.184.21 logon.firstmeritib.com
                  O1 - Hosts: 216.138.184.21 login.ccfcuonline.org
                  O1 - Hosts: 216.138.184.21 ww3.etimebanker.bankofthewest.com
                  O1 - Hosts: 216.138.184.21 ww2.onlinebanking.lasallebank.com
                  O1 - Hosts: 216.138.184.21 wvw.totallyfreebanking.com
                  O1 - Hosts: 216.138.184.21 www.online.wellsfargo.com
                  O1 - Hosts: 216.138.184.21 www.onlinebanking.bankofoklahoma.com
                  O1 - Hosts: 216.138.184.21 accounts4.keybank.com
                  O1 - Hosts: 216.138.184.21 logon.bankone.com
                  O1 - Hosts: 216.138.184.21 www.secure.tdbanknorth.com
                  O1 - Hosts: 216.138.184.21 www.secure.mvnt4.com
                  O1 - Hosts: 216.138.184.21 ww.mynfbonline.com
                  O1 - Hosts: 216.138.184.21 login.forumcuonline.com
                  O1 - Hosts: 216.138.184.21 www.eds.usersonlnet.com
                  O1 - Hosts: 216.138.184.21 www.onlineid.bankofamerica.com
                  O1 - Hosts: 216.138.184.21 wvw.e-gold.com
                  O1 - Hosts: 216.138.184.21 pcbs.peoples.com
                  O1 - Hosts: 216.138.184.21 www.global1.onlinebank.com
                  O1 - Hosts: 216.138.184.21 ww2.mybranch.lafcu.com
                  O1 - Hosts: 216.138.184.21 login.webbanking.comerica.com
                  O1 - Hosts: 216.138.184.21 web.banking.firsttennessee.com
                  O1 - Hosts: 216.138.184.21 logon.members1st.org
                  O1 - Hosts: 216.138.184.21 www.cib.ibanking-services.com
                  O1 - Hosts: 216.138.184.21 www.miwebbusbank.ebanking-services.com
                  O1 - Hosts: 216.138.184.21 wvw.paypal.com
                  O1 - Hosts: 216.138.184.21 www.signin.ebay.com
                  O1 - Hosts: 216.138.184.21 wvw.etrade.com
                  O1 - Hosts: 216.138.184.21 ww4.fleethomelink.fleet.com
                  O1 - Hosts: 216.138.184.21 ww3.connect.skyfi.com
                  O1 - Hosts: 216.138.184.21 www6.usbank.com
                  O1 - Hosts: 216.138.184.21 www.bvi.bancodevalencia.es
                  O1 - Hosts: 216.138.184.21 extrant.banesto.es
                  O1 - Hosts: 216.138.184.21 banesnt.banesto.es
                  O1 - Hosts: 216.138.184.21 activia.caixagalicia.es
                  O1 - Hosts: 216.138.184.21 www.bancae.caixapenedes.com
                  O1 - Hosts: 216.138.184.21 login.caixasabadell.net
                  O1 - Hosts: 216.138.184.21 oii.cajamadrid.es
                  O1 - Hosts: 216.138.184.21 login.cajamar.es
                  O1 - Hosts: 216.138.184.21 login.ccm.es
                  O1 - Hosts: 216.138.184.21 ww.unicaja.es
                  O1 - Hosts: 216.138.184.21 www5.bancopopular.es
                  O1 - Hosts: 216.138.184.21 ww3.bbvanet.com
                  O1 - Hosts: 216.138.184.21 ww.bayernlb.de
                  O1 - Hosts: 216.138.184.21 ww2.berliner-volksbank.de
                  O1 - Hosts: 216.138.184.21 ww7.homebanking-berlin.de
                  O1 - Hosts: 216.138.184.21 portal09.commerzbanking.de
                  O1 - Hosts: 216.138.184.21 www.meine.deutsche-bank.de
                  O1 - Hosts: 216.138.184.21 ww2.dresdner-privat.de
                  O1 - Hosts: 216.138.184.21 ww.e-banking.helaba.de
                  O1 - Hosts: 216.138.184.21 ww.hsh-nordbank.de
                  O1 - Hosts: 216.138.184.21 www.my.hypovereinsbank.de
                  O1 - Hosts: 216.138.184.21 ww3.homebanking-berlin.de
                  O1 - Hosts: 216.138.184.21 ww3.homebanking-berlin.de
                  O1 - Hosts: 216.138.184.21 www.banking.lbbw.de
                  O1 - Hosts: 216.138.184.21 lrp.sparkasse-banking.de
                  O1 - Hosts: 216.138.184.21 ww3.homebanking-niedersachsen.de
                  O1 - Hosts: 216.138.184.21 www.onlinebanking.norisbank.de
                  O1 - Hosts: 216.138.184.21 www.banking.postbank.de
                  O1 - Hosts: 216.138.184.21 wvw.internetbanking.gad.de
                  O1 - Hosts: 216.138.184.21 ww1.portal.izb.de
                  O1 - Hosts: 216.138.184.21 wvw.kunden-service.lbs.de
                  O1 - Hosts: 216.138.184.21 ibanking.seb.de
                  O1 - Hosts: 216.138.184.21 bw7.sparkasse-banking.de
                  O1 - Hosts: 216.138.184.21 ww2.homebanking-sparkasse.de
                  O1 - Hosts: 216.138.184.21 ww2.vr-networld-ebanking.de
                  O1 - Hosts: 216.138.184.21 ww.bics.fr
                  O1 - Hosts: 216.138.184.21 www.co.caixabank.fr
                  O1 - Hosts: 216.138.184.21 ww.creditmutuel.fr
                  O1 - Hosts: 216.138.184.21 internetbank.intesabci.it
                  O1 - Hosts: 216.138.184.21 ww.extensive.bancalombarda.it
                  O2 - BHO: imGiantObj Class - {00000062-2E5F-4AF7-986E-5B64E0951A96} - C:\WINDOWS\imGiant.dll
                  O2 - BHO: Msxml32DOMDocument Class - {6E28339B-7A2A-47B6-AEB2-46BA53782379} - C:\WINDOWS\System32\dllcache\msxml32.dll
                  O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
                  O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup
                  O4 - HKLM\..\Run: [Services] C:\WINDOWS\system32\1.tmp
                  O4 - HKLM\..\RunServices: [MSN PLUS XP] wspad.exe
                  O4 - HKLM\..\RunServices: [Popup Blocker System8 Monitoring] PopUpBlocker8.exe
                  O4 - HKCU\..\Run: [MsnMsgr] "C:\Program Files\MSN Messenger\MsnMsgr.Exe" /background
                  O4 - HKCU\..\Run: [Shareaza] "C:\Program Files\Shareaza\Shareaza.exe" -tray
                  O4 - HKCU\..\Run: [MSMSGS] "C:\Program Files\Messenger\msmsgs.exe" /background
                  O9 - Extra button: Real.com - {CD67F990-D8E9-11d2-98FE-00C0F0318AFE} - C:\WINDOWS\System32\Shdocvw.dll
                  O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\MSMSGS.EXE
                  O9 - Extra 'Tools' menuitem: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\MSMSGS.EXE
                  O16 - DPF: Interface Chat Voila - http://chat10.x-echo.com/version5/Applet/vchatsign.cab
                  O16 - DPF: {15AD6789-CDB4-47E1-A9DA-992EE8E6BAD6} - http://static.windupdates.com/cab/MediaAccessVerisign/ie/Bridge-c139.cab
                  O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1121809215171
                  O16 - DPF: {A3009861-330C-4E10-822B-39D16EC8829D} (CRAVOnline Object) - http://www.ravantivirus.com/scan/ravonline.cab
                  O17 - HKLM\System\CCS\Services\Tcpip\..\{839C77D9-D33C-456D-9807-D969246A363D}: NameServer = 80.118.196.41 80.118.192.111
                  O23 - Service: Externtelecom - Unknown owner - C:\WINDOWS\extel.exe
                  O23 - Service: Mouse Click Monitor (mousecm) - Unknown owner - C:\WINDOWS\System32\mousecm.exe
                  O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe
                  1. franchement je vois pa comment un virus peu reaparaitre apres un formatage du disk maitre !
                    tu a deja essayer de formater l'autre ?
                    sinon ba je sai pas !
                    car il a l'air coriace l'afaire !
                    bon en tout cas bon courage pour ton problem !
                    j'espert que tu arivera a t fin !
                    tchao !
                    1. Contributeur sécurité
                      page par page
                      je fait juste quelque modif de code
                      le site est fait avec dreamwiver et le code est un peu b******e
                      j apprend a le faire manuellement mais cela arrive a se melanger dans ma tete je fais trop de choses a la fois lol
                      1. bah, je chipote lol..
                        tu remanie la section virus ou tout ton site ?
                        1. Contributeur sécurité
                          lol cela le fait pas chez moi je vois pas c est pas trop grave je suis entrain de la remanier je finirais plus tard
                          1. salut balltrap

                            oui, une fois dans la section logiciels de secu, quand on veut revenir sur chasse, gastronomie etc, les sous menus n'apparaissent pas en dessous mais decalé à gauche.
                            en fait, pas de probleme avec mozilla mais seulement avec ie.

                            a+
                            1. Contributeur sécurité
                              salut moe
                              lol les vacances cest pour juillet deuxiemme quinzaine
                              pour mon site le a c est moi qui l est mis je fait des essai c est pour cela
                              quand au lien j ai pas cela tu parle des sous menu vers recettes et autres
                              1. salut balltrap

                                quelques problemes sur ton site, dolly les a eus aussi hier, sur la page d'acceuil et au milieu il y a une lettre " a " avec un lien vers " essai de page virus.htm".
                                Et dans la section virus, quand on veut revenir sur les autres sections, les sous menus sont tous décalés sur la gauche.

                                a+
                                1. Contributeur sécurité
                                  salut relance hijack pour voir ceci
                                  tu clik sur open misck tools section en suite clik sur backup en haut a droite selectionne ensuite les lignes et clik sur restore
                                  1. euh a ma connaissance, si pas back up = perdu

                                    dsl ! Pourtant on ne cesse de prevenir les utilisateurs de ce programme

                                    a+
                                    1. ouè ok ok ! merci kan mm je vais me debrouiller tt seul .....
                                  2. il n'y a plus de backup :$ j'ai du les supprimer en bidouillant un peu partout je dois avouer , y a-t-il une autre façon !!! dsl pour mon incompétence ...
                                    • 1
                                    • 2
                                    • 3
                                    • 4
                                    • 5