Virus Win32:Malware-gen...

Résolu
Bonjour,
J ai vu que vous pouviez m aider a resoudre ce probleme car Avast a detecter ce virus hier...
merci de me guider,
j ai deja fait le diagnostique
qu en ait il de la suite ?
merci de ta reponse
Configuration: Windows XP
Firefox 2.0.0.20

28 réponses

Résumé de la discussion

Infection détectée par Avast sur un PC Windows XP avec Firefox, et nécessité d'orienter les étapes après le diagnostic. Plusieurs réponses proposent des outils de diagnostic et de désinfection, notamment RSIT et HijackThis, avec un rappel que le scan produit deux rapports à partager. D'autres suggèrent des outils complémentaires comme UsbFix et Malwarebytes, et décrivent des étapes pour nettoyer les éléments de registre et les services potentiellement compromis. Des précautions concernent les périphériques amovibles infectés et l'usage de composants parfois signalés comme risqués, et il est conseillé de poursuivre les vérifications jusqu'au bout pour éviter les réinfections.

Bobot (l’IA à votre service)
  1. Contributeur sécurité
    Bonjour,

    de rien, je t'ai aidé avec plaisir ;)

    Tu peux faire ceci pour terminer stp, c'est très important :

    Voici un excellent petit logiciel très utile qui te permettra de savoir les nouvelles mises à jour disponibles pour les différents logiciels installés sur ton PC :

    ▶ Télécharge Update Checker

    ▶ Installe le avec les paramètres par défaut en cliquant chaques fois sur Suivant.

    ▶ Une fois installé, patiente quelques secondes et tu verras apparaître une icône verte dans ta barre des tâches te signalant qu'il y a des mises à jour disponibles.

    ▶ Double-cliques sur l'icône pour être redirrigé sur le site de téléchargement des mises à jour.

    ▶ Un conseil : n'installe pas les BETA qui sont listées en dessous.

    ▶ Tu installes les mises à jour que tu désires, les plus importantes sont :

    ● Java (désinstaller l'ancienne version avant)

    ● Adobe Reader (désinstaller l'ancienne version avant)

    ● Adobe Flash Player

    ● Internet explorer

    Ensuite :

    Pour supprimer toutes les traces des logiciels qui ont servi à traiter les infections spécifiques :

    ▶ Télécharge Toolscleaner sur ton Bureau

    ▶ Double-clique sur ToolsCleaner2.exe et laisse le travailler
    ▶ Clique sur Recherche et laisse le scan se terminer.
    ▶ Clique sur Suppression pour finaliser.
    ▶ Tu peux, si tu le souhaites, te servir des Options facultatives.
    ▶ Clique sur Quitter, pour que le rapport puisse se créer.
    ▶ Le rapport (TCleaner.txt) se trouve à la racine de votre disque dur (C:\)...colle le dans ta réponse

    Ensuite :

    Désactive et réactive la Restauration du système :

    Le fait de faire cette manipulation va supprimer tous les virus qui auraient pu se loger dans les
    points de restauration que tu avais créé auparavant.. Il est donc recommandé de la faire :

    1 Dans la barre des tâches de Windows, clique sur Démarrer.

    2 Clique avec le bouton droit de la souris sur Poste de travail puis clique sur Propriétés.

    3 Dans l'onglet Restauration du système, coche "Désactiver la Restauration du système"

    4 Clique sur Appliquer.

    5 Ensuite décoche "Désactiver la restauration du systeme"

    6 clique sur appliquer puis ok

    7 vas créer un point de restauration en cliquant sur démarrer => tous les programmes => accessoires =>

    outils systeme => restauration du systeme => créer un point de restauration => tu mets un nom

    (exemple : après désinfection sur CCM) puis tu valides.

    Voici un tutoriel en cas de problèmes.

    Tu peux mettre ton problème résolu !! Comment mettre résolu ??

    IMPORTANT : lire les quelques liens pour la prévention et la sécurité de votre PC qui se trouvent en bas de la page !!

    WOT - Extension pour ton navigateur internet :

    Voici une extension à télécharger qui te permettra, en faisant tes recherches sur google, de savoir si le site proposé lors de tes recherches est un site de confiance ou un site à éviter car il pourrait infecter ton PC :

    Pour Firefox : https://addons.mozilla.org/fr/firefox/addon/wot-safe-browsing-tool/

    Pour internet explorer : https://chrome.google.com/webstore/detail/wot-web-of-trust-website/bhmmomiinigofkjcapegjjndpbikblnp

    ==informations importantes==

    Si tu n'as pas regardé l'envoyé spécial diffusé sur France2, voici les vidéos parlant des hackers :

    ▶ https://www.dailymotion.com/video/x97v8f

    ▶ https://www.dailymotion.com/video/x982wr

    ▶ https://www.dailymotion.com/video/x97v6o

    0
    1. hello,
      ok merci pour ce nettoyage de 'printemps',
      ca m a l'air de rouler.
      merci a+
      0
      1. Contributeur sécurité
        Ok... Est-ce que tu as encore des problèmes ??
        0
        1. hello,*
          ok c est tout bon , excepté le norton cause message precedent,
          autre chose ?
          0
          1. ok mais pour norton je viens de lire que ca va desinstaller tout et j ai norton ghost que je voudrait garder alors je peux laisser cette etape non?
            0
            1. Contributeur sécurité
              C'est normal que tu n'as eu qu'un rapport, il n'y en a deux qu'à la première utilisation de RSIT ;)

              Rends-toi à ce chemin : C:\Program Files\trend micro\cyrile.exe

              et double-cliques sur cyrile.exe

              Choisis "Do a system scan only" et coches ces lignes stp :

              O3 - Toolbar: Yahoo! Toolbar - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Program Files\Yahoo!\Companion\Installs\cpn1\yt.dll
              O4 - HKLM\..\Run: [Alcmtr] ALCMTR.EXE
              O4 - HKLM\..\Run: [iTunesHelper] "C:\Program Files\iTunes\iTunesHelper.exe"
              O4 - Global Startup: Gladinet Cloud Desktop.lnk = ?
              O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
              O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
              O4 - HKCU\..\Run: [swg] "C:\Program Files\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe"
              O4 - HKCU\..\Run: [Search Protection] C:\Program Files\Yahoo!\Search Protection\SearchProtection.exe
              O4 - Global Startup: Adobe Gamma Loader.lnk = C:\Program Files\Fichiers communs\Adobe\Calibration\Adobe Gamma Loader.exe
              O4 - Global Startup: Lancement rapide d'Adobe Reader.lnk = C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe

              puis tu cliques sur Fix checked.

              Ensuite :

              Il reste des traces de Norton... Exécute ceci pour les supprimer :

              http://service1.symantec.com/SUPPORT/INTER/tsgeninfointl.nsf/fr_docid/20050414110429924

              Ensuite :

              je te conseille de changer d'antivirus car Avast n'est pas très recommandé comme protection antivirus.

              Vas dans ajout/suppression de programmes et désinstalle Avast.

              Ensuite exécute ceci pour supprimer les traces :

              https://www.commentcamarche.net/telecharger/securite/22859-utilitaire-de-desinstallation-de-avast/

              Ensuite :

              Télécharge Antivir qui est beaucoup plus performant.

              Voici un tutoriel pour le configurer correctement : http://www.libellules.ch/tuto_antivir.php

              Ensuite :

              Rends-toi encore une fois dans ajout/suppression de programmes et désinstalle toutes les version d'Adobe Reader.

              Ensuite télécharge la dernière version : https://get2.adobe.com/fr/reader/otherversions/

              Décoches la case pour installer McAfee Security Scan

              Ensuite :

              ▶ Télécharge CCleaner

              ▶ Tu auras un tutoriel pour l'installer et l'utiliser correctement.

              ▶ Fais le nettoyage et recherche les erreurs du registre comme expliqué en bas du tutoriel.

              Ensuite reviens signaler quand tout sera fait stp
              0
              1. Contributeur sécurité
                Ok maintenant refais un nouveau rapport RSIT stp
                0
                1. Malwarebytes' Anti-Malware 1.41
                  Version de la base de données: 3186
                  Windows 5.1.2600 Service Pack 3

                  17/11/2009 14:45:44
                  mbam-log-2009-11-17 (14-45-44).txt

                  Type de recherche: Examen complet (C:\|D:\|F:\|)
                  Eléments examinés: 220102
                  Temps écoulé: 1 hour(s), 17 minute(s), 24 second(s)

                  Processus mémoire infecté(s): 0
                  Module(s) mémoire infecté(s): 0
                  Clé(s) du Registre infectée(s): 1
                  Valeur(s) du Registre infectée(s): 0
                  Elément(s) de données du Registre infecté(s): 2
                  Dossier(s) infecté(s): 0
                  Fichier(s) infecté(s): 0

                  Processus mémoire infecté(s):
                  (Aucun élément nuisible détecté)

                  Module(s) mémoire infecté(s):
                  (Aucun élément nuisible détecté)

                  Clé(s) du Registre infectée(s):
                  HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Stats\{6fd31ed6-7c94-4bbc-8e95-f927f4d3a949} (Adware.180Solutions) -> Quarantined and deleted successfully.

                  Valeur(s) du Registre infectée(s):
                  (Aucun élément nuisible détecté)

                  Elément(s) de données du Registre infecté(s):
                  HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\AntiVirusDisableNotify (Disabled.SecurityCenter) -> Bad: (1) Good: (0) -> Quarantined and deleted successfully.
                  HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\FirewallDisableNotify (Disabled.SecurityCenter) -> Bad: (1) Good: (0) -> Quarantined and deleted successfully.

                  Dossier(s) infecté(s):
                  (Aucun élément nuisible détecté)

                  Fichier(s) infecté(s):
                  (Aucun élément nuisible détecté)
                  0
                  1. Contributeur sécurité
                    Ok... Tes disques sont maintenant vaccinés contre ces infections.

                    Tu peux maintenant faire ceci stp :

                    ▶ Télécharge malwarebyte's anti-malware

                    ▶ Un tutoriel sera à ta disposition pour l'installer et l'utiliser correctement.

                    ▶ Fais la mise à jour du logiciel (elle se fait normalement à l'installation)

                    ▶ Lance une analyse complète en cliquant sur "Exécuter un examen complet"

                    ▶ Sélectionnes les disques que tu veux analyser et cliques sur "Lancer l'examen"

                    ▶ L'analyse peut durer un bon moment.....

                    ▶ Une fois l'analyse terminée, cliques sur "OK" puis sur "Afficher les résultats"

                    ▶ Vérifies que tout est bien coché et cliques sur "Supprimer la sélection" => et ensuite sur "OK"

                    ▶ Un rapport va s'ouvrir dans le bloc note... Fais un copié/collé du rapport dans ta prochaine réponse sur le forum

                    * Il se pourrait que certains fichiers devront être supprimés au redémarrage du PC...
                    Faites le en cliquant sur "oui" à la question posée
                    0
                    1. ############################## | UsbFix V6.053 |

                      User : cyrile (Administrateurs) # SONY
                      Update on 14/11/2009 by Chiquitine29, C_XX & Chimay8
                      Start at: 13:05:03 | 17/11/2009
                      Website : http://pagesperso-orange.fr/NosTools/index.html
                      Contact : FindyKill.Contact@gmail.com

                      Intel(R) Pentium(R) M processor 2.00GHz
                      Microsoft Windows XP Édition familiale (5.1.2600 32-bit) # Service Pack 3
                      Internet Explorer 8.0.6001.18702
                      Windows Firewall Status : Enabled
                      AV : avast! antivirus 4.8.1335 [VPS 091116-1] 4.8.1335 [ Enabled | Updated ]

                      C:\ -> Disque fixe local # 27.95 Go (2.02 Go free) [VAIO] # NTFS
                      D:\ -> Disque fixe local # 58.23 Go (4.78 Go free) [VAIO] # NTFS
                      E:\ -> Disque amovible
                      F:\ -> Disque CD-ROM

                      ############################## | Processus actifs |

                      C:\WINDOWS\System32\smss.exe 976
                      C:\WINDOWS\system32\csrss.exe 1112
                      C:\WINDOWS\system32\winlogon.exe 1156
                      C:\WINDOWS\system32\services.exe 1204
                      C:\WINDOWS\system32\lsass.exe 1216
                      C:\WINDOWS\system32\Ati2evxx.exe 1376
                      C:\WINDOWS\system32\svchost.exe 1392
                      C:\WINDOWS\system32\svchost.exe 1456
                      C:\WINDOWS\System32\svchost.exe 1516
                      C:\Program Files\Intel\Wireless\Bin\EvtEng.exe 1580
                      C:\Program Files\Intel\Wireless\Bin\S24EvMon.exe 1668
                      C:\WINDOWS\system32\svchost.exe 1824
                      C:\WINDOWS\system32\Ati2evxx.exe 1852
                      C:\WINDOWS\Explorer.EXE 1940
                      C:\WINDOWS\system32\svchost.exe 1976
                      C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe 452
                      C:\Program Files\Alwil Software\Avast4\ashServ.exe 700
                      C:\WINDOWS\system32\spoolsv.exe 264
                      C:\WINDOWS\system32\svchost.exe 428
                      C:\Program Files\Fichiers communs\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe 484
                      C:\Program Files\Symantec\LiveUpdate\AluSchedulerSvc.exe 504
                      C:\Program Files\Bonjour\mDNSResponder.exe 648
                      C:\WINDOWS\system32\svchost.exe 756
                      C:\WINDOWS\System32\GEARSec.exe 868
                      C:\Program Files\Gladinet\Gladinet Cloud Desktop\GladTapSvc.exe 924
                      C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe 2140
                      C:\Program Files\Java\jre6\bin\jqs.exe 2364
                      C:\Program Files\Fichiers communs\Symantec Shared\PIF\{B8E1DD85-8582-4c61-B58F-2F227FCA9A08}\PifSvc.exe 2412
                      C:\Program Files\Fichiers communs\Microsoft Shared\VS7DEBUG\MDM.EXE 2556
                      C:\Program Files\Microsoft SQL Server\MSSQL$VAIO_VEDB\Binn\sqlservr.exe 2608
                      C:\Program Files\Symantec\Norton Ghost\Agent\PQV2iSvc.exe 2784
                      C:\Program Files\Intel\Wireless\Bin\RegSrvc.exe 3032
                      C:\WINDOWS\system32\svchost.exe 3064
                      C:\Program Files\Sony\VAIO Event Service\VESMgr.exe 3084
                      C:\Program Files\Fichiers communs\Sony Shared\VAIO Entertainment Platform\VCSW\VCSW.exe 3308
                      C:\Program Files\Sony\VAIO Cooperated Initialisation\VCI_Task.exe 3328
                      C:\Program Files\Yahoo!\SoftwareUpdate\YahooAUService.exe 3432
                      C:\Program Files\Fichiers communs\Sony Shared\VAIO Entertainment Platform\VzCdb\VzCdbSvc.exe 3472
                      C:\Program Files\Fichiers communs\Sony Shared\VAIO Entertainment Platform\VzCdb\VzFw.exe 3544
                      C:\WINDOWS\system32\wuauclt.exe 3808
                      C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe 992
                      C:\Program Files\Alwil Software\Avast4\ashWebSv.exe 1268
                      C:\WINDOWS\system32\wbem\wmiprvse.exe 1220
                      C:\Program Files\Fichiers communs\Sony Shared\VAIO Entertainment\VzRs\VzRs.exe 1328
                      C:\WINDOWS\system32\wbem\wmiapsrv.exe 2268
                      C:\WINDOWS\System32\alg.exe 2320
                      C:\WINDOWS\system32\wbem\wmiprvse.exe 2640
                      C:\Program Files\Alwil Software\Avast4\setup\avast.setup 2752

                      ################## | Fichiers # Dossiers infectieux |

                      ################## | Registre # Clés Run infectieuses |

                      ################## | Registre # Mountpoints2 |

                      Supprimé ! HKCU\...\Explorer\MountPoints2\{77d6446e-5dcb-11de-95d7-00014a26f8b3}\Shell\AutoRun\Command
                      Supprimé ! HKCU\...\Explorer\MountPoints2\{b9534cd8-139b-11dc-815c-00014a26f8b3}\Shell\Auto\Command
                      Supprimé ! HKCU\...\Explorer\MountPoints2\{ba34938e-ceac-11dd-9550-00014a1d6838}\Shell\AutoRun\Command

                      ################## | Listing des fichiers présent |

                      [15/02/2007 23:03|--a------|153] C:\AUTOEXEC.BAT
                      [29/12/2005 18:08|-rahs----|216] C:\boot.ini
                      [05/08/2004 13:00|-rahs----|4952] C:\Bootfont.bin
                      [07/03/2005 15:02|--a------|0] C:\CONFIG.SYS
                      [22/08/2009 13:41|--a------|148] C:\dxlog.txt
                      [?|?|?] C:\hiberfil.sys
                      [16/12/2005 12:11|--a------|4839] C:\INSTALL.LOG
                      [07/03/2005 15:02|-rahs----|0] C:\IO.SYS
                      [07/03/2005 15:02|-rahs----|0] C:\MSDOS.SYS
                      [05/08/2004 13:00|-rahs----|47564] C:\NTDETECT.COM
                      [29/10/2008 15:49|-rahs----|252240] C:\ntldr
                      [?|?|?] C:\pagefile.sys
                      [22/04/2008 18:46|--a------|0] C:\Tech_Vista.log
                      [17/11/2006 16:58|--a------|122] C:\Traduction.tra
                      [15/02/2007 23:03|---h-----|27] C:\TraFgFr.Tra
                      [17/11/2009 13:08|--a------|4636] C:\UsbFix.txt
                      [17/11/2009 13:04|--a------|22214] C:\VCIError.log
                      [23/12/2006 19:40|--a------|156] C:\YServer.txt
                      [22/04/2007 11:38|--a------|11640] C:\ZB20070422123459001.xml
                      [10/08/2007 12:22|--a------|15990] C:\ZB20070810131810001.xml
                      [11/03/2008 17:11|--a------|2001] C:\ZB20080311171125001.xml
                      [25/06/2008 15:59|--a------|8090] C:\ZB20080625165752001.xml
                      [01/08/2008 19:15|--a------|6590] C:\ZB20080801201338001.xml
                      [02/02/2009 20:04|--a------|17646] C:\ZB20090202195919001.xml
                      [25/02/2009 18:40|--a------|2640] C:\ZB20090225183912001.xml
                      [23/03/2009 23:53|--a------|4842] C:\ZB20090323235132001.xml
                      [19/07/2009 20:43|--a------|12640] C:\ZB20090719213955001.xml
                      [27/04/2007 16:36|--a------|781] D:\Readme.txt
                      [28/12/2008 17:47|--a------|16410637] D:\YamiPod.exe

                      ################## | Vaccination |

                      # C:\autorun.inf -> Dossier créé par UsbFix.
                      # D:\autorun.inf -> Dossier créé par UsbFix.

                      ################## | Suspect | https://www.virustotal.com/gui/ |

                      ################## | Cracks / Keygens / Serials |

                      "D:\bureaux\cl‚ petite 03-04\acd see\ACDSee 3 FR cracked\ACDSee3.exe"
                      12/12/1999 02:08 |Size 4136300 |Crc32 3cf149e4 |Md5 d81a3a56e09650132aa4861e373a4406

                      "D:\telecharge\progs\ipod\CopyPod-1-[1].v8.0.FRENCH_KEYGEN-FFF\CopyPodPhoto_v1.10.exe"
                      11/10/2006 22:09 |Size 1716956 |Crc32 f00fa58c |Md5 1bbbb99181cba82f4a17a1be95083456

                      "D:\telecharge\progs\ipod\CopyPod-1-[1].v8.0.FRENCH_KEYGEN-FFF\CopyPod_v8.00_FR.exe"
                      03/07/2006 20:58 |Size 1481586 |Crc32 3f9bfb2d |Md5 067d5d23fabd488a28ac190b639852a5

                      "D:\telecharge\progs\ipod\CopyPod-1-[1].v8.0.FRENCH_KEYGEN-FFF\Keygen.exe"
                      07/12/2006 20:29 |Size 104960 |Crc32 1d75cdb2 |Md5 91e4770c07aeb9dc30a328b2033aa0f6

                      "D:\bureaux\cl‚ petite 03-04\acd see\ACDSee 3 FR cracked\ACDSee3Crack.zip"
                      Contain : damn_acdsee30.exe

                      "D:\telecharge\progs\ipod\CopyPod-1-[1].v8.0.FRENCH_KEYGEN-FFF.zip"
                      Contain : Keygen.exe 104960 DFLT-X 3% 102303 30-10-2005 17:50:14 1d75cdb2

                      ################## | ! Fin du rapport # UsbFix V6.053 ! |
                      0
                      1. Contributeur sécurité
                        Ok... Lance quand même l'option 2 de UsbFix stp
                        0
                        1. desole je ne trouve pas de dsk H,
                          c,d,f,g,Z c est tout.
                          0
                          1. Contributeur sécurité
                            Ok... Mais c'est quoi ton disque H: ??
                            0
                            1. ok, je comprend ton debut de manip mais voila, je n ai pas d usb externe -pas depuis 2mois- et rien d autre externe, pas de DDUR et juste un disc virtuel Z avec gladinet...
                              donc?
                              0
                              1. Contributeur sécurité
                                Ok... Il reste des traces de Norton et ton PC n'est pas à jour. Nous verrons cela plus tard.

                                Il y a une infection par disque amovible.. Tu as surement branché une clé usb ou un disque dur externe à ton PC qui était infecté.. Ce qui a infecté ton PC.

                                Commence par faire ceci stp :

                                ▶ Télécharge UsbFix et enregistre-le sur ton bureau

                                ▶ tutoriel recherche

                                ▶ Double-clique sur UsbFix présent sur ton bureau, l'installation se fera automatiquement

                                ▶ Branche tes sources de données externes à ton PC, (clé USB, disque dur externe, etc...) suceptible d avoir été infectés sans les ouvrir

                                ▶ Choisi l'option 1 (recherche)

                                ▶ Laisse travailler l'outil

                                ▶ Ensuite post le rapport UsbFix.txt qui apparaîtra

                                * Note : le rapport UsbFix.txt est sauvegardé a la racine du disque

                                * Note : Si le Bureau ne réapparait pas presse Ctrl + Alt + Suppr , Onglet "Fichier" , "Nouvelle tâche" , tapes explorer.exe et valides

                                * Note : "SniffC.exe", une composante de l'outil, est détecté par certains antivirus (AntiVir, Dr.Web, Kaspersky Anti-Virus) comme étant un RiskTool.
                                Il ne s'agit pas d'un virus, mais d'un utilitaire destiné à mettre fin à des processus.
                                Mis entre de mauvaises mains, cet utilitaire pourrait arrêter des logiciels de sécurité (Antivirus, Firewall...) d'où l'alerte émise par ces antivirus.
                                1
                                1. je crois que j arrive pas a faire passer l info txt alors que log.txt est passer sans prob....
                                  ??
                                  0
                                  1. ca a un peu bugguer pour L'info.txt.. je ne sais si il est passé,
                                    qu'en est il?
                                    0
                                    • 1
                                    • 2