Vundo.B encore une victime !

Bonjour à tous,

J'ai choppé moi aussi le virus Vundo.B le fichier dll infecté est winas.dll et se trouve dans le répertoire Windows\config.
Norton le detecte en mode normal mais lorsque j'utilise le fix de Symantec en mode sans echec il ne le detecte pas. Le problème c'est que même en mode sans echec le virus est actif si bien que je ne peux pas supprimer en manuel le fichier incriminé et de surplus même dans se mode lorsque je supprime toujours manuellement les clefs de registre préconnisées par Symantec celle ci réapparaisent automatiquement. Quelqu'un aurait t'il une idées pour désactiver le virus afin que je puisse supprimer le fichier winas.dll et les clefs de registre.
Merci d'avance !

7 réponses

  1. salut

    content pour toi !!

    a+
    0
    1. Salut,

      Ca y est tout est revenu dans l'ordre !
      Merci pour ta precieuse aide !

      Ciao
      0
      1. Salut,

        J'ai suivi ta procédure et le fichier winas.dll a pu etre détruit mais apparemment je dois etre infesté également d'un autre virus.

        Par contre je ne peux pas scanner via RAVantivirus la procédure updating de définition des virus n'arrive pas à son terme. As tu une idée ?
        0
        1. salut

          Imprime, ou fais un copier coller dans le boc note pour ne rien oublier

          Désactive la restauration systeme
          Clic droit sur poste de travail > propriétés > onglet restauration système
          puis cocher "désactiver la restauration système".

          et redemarre le pc normalement (pas en mode sans echecs)

          1/

          telecharge process xp ici:
          http://www.sysinternals.com/files/procexpnt.zip

          Telecharge: Pocket Killbox ici
          http://www.downloads.subratam.org/KillBox.exe

          2/

          Déconnecte toi du net.
          Ferme tous les programmes en cours (internet explorer, jeux...etc)

          Dézippe process xp et double clic sur processxp.exe

          * Dans la fenetre principale de processxp double clic sur winlogon.exe
          Dans la nouvelle fenetre qui s'ouvre clic sur threads
          selectionne seulement les lignes qui contiennent winas.dll puis clic sur kill pour chacunes des lignes trouvées.
          une fois fait, valider avec ok

          * Dans la fenetre principale de processxp double clic sur explorer.exe
          Dans la nouvelle fenetre qui s'ouvre clic sur threads
          selectionner seulement les lignes qui contiennent winas.dll puis clic sur kill pour chacunes des lignes trouvées.
          une fois fait, valider avec ok

          3/

          puis lancer hijackthis:

          clic sur "do a system scan only"

          * Cocher la case au début de ces lignes:

          O2 - BHO: MSEvents Object - {44240BB5-BD7D-4D49-A1AA-8AB0F3D3CB44} - C:\WINDOWS\Config\winas.dll

          O16 - DPF: {7C559105-9ECF-42B8-B3F7-832E75EDD959} - http://www.xxxtoolbar.com/ist/softwares/v4.0/0006_regular.cab
          O16 - DPF: {9EB320CE-BE1D-4304-A081-4B4665414BEF} (MediaTicketsInstaller Control) - http://www.mt-download.com/MediaTicketsInstaller.cab?refid=2854
          O20 - Winlogon Notify: winas - C:\WINDOWS\Config\winas.dll

          * Valider avec fix checked

          4/

          ouvre le bloc note et fais un copier coller de ce qui est en gras ci-dessous:

          REGEDIT4

          [-HKEY_CLASSES_ROOT\CLSID\{44240BB5-BD7D-4D49-A1AA-8AB0F3D3CB44}]

          [-HKEY_CLASSES_ROOT\MSEvents.MSEvents]

          [-HKEY_CLASSES_ROOT\MSEvents.MSEvents.1]

          [-HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{44240BB5-BD7D-4D49-A1AA-8AB0F3D3CB44}]

          [-HKEY_LOCAL_MACHINE\SOFTWARE\Classes\MSEvents.MSEvents]

          [-HKEY_LOCAL_MACHINE\SOFTWARE\Classes\MSEvents.MSEvents.1]


          Puis enregistrer sous et dans:
          Nom du fichier, met vundo.reg
          Type de fichier: selectionne "tous les fichiers"
          clic sur enregistrer

          ensuite double clic sur vundo.reg et accepte de fusionner

          5/

          Double clic sur killbox.exe (Pocket Killbox)

          - coche: delete on reboot
          - Dans "Full Path of File to Delete"
          copie et colle:

          C:\WINDOWS\Config\winas.dll

          - clic sur la croix rouge
          - une fenetre va apparaitre pour confirmation clic sur YES
          - une seconde fenetre te demande si tu veux redemarrer clic sur YES

          Laisse le pc redemarrer et ensuite fais un scan AV ici:
          http://www.ravantivirus.com/scan/
          Clic sur "To continue without subscribing click here"
          Accepte le control active x
          Lorsque "Ready" est affiché dans "status", clic sur "Scan my PC".
          A la fin de l'analyse, copier/coller le rapport ici + un nouveau rapport hijackthis

          a+
          0
          1. Je t'envoie le fichier retourné par l'utilitaire hijackthis
            (en mode sans echec)

            Logfile of HijackThis v1.99.1
            Scan saved at 18:52:46, on 17/05/2005
            Platform: Windows XP SP1 (WinNT 5.01.2600)
            MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

            Running processes:
            C:\WINDOWS\System32\smss.exe
            C:\WINDOWS\system32\winlogon.exe
            C:\WINDOWS\system32\services.exe
            C:\WINDOWS\system32\lsass.exe
            C:\WINDOWS\system32\svchost.exe
            C:\WINDOWS\system32\svchost.exe
            C:\WINDOWS\Explorer.EXE
            C:\Users\Thierry\Hijack\HijackThis.exe

            R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.euro.dell.com/countries/fr/fra/gen/default.htm
            R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.jimbutt.com/stuffs/
            R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.euro.dell.com/countries/fr/fra/gen/default.htm
            R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.euro.dell.com/countries/fr/fra/gen/default.htm
            R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = http://www.euro.dell.com/countries/fr/fra/gen/default.htm
            R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
            O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
            O2 - BHO: BL Class - {28F65FCB-D130-11D8-BA48-8BE0C49AF370} - C:\WINDOWS\System32\popup_bl.dll
            O2 - BHO: MSEvents Object - {44240BB5-BD7D-4D49-A1AA-8AB0F3D3CB44} - C:\WINDOWS\Config\winas.dll
            O2 - BHO: DriveLetterAccess - {5CA3D70E-1895-11CF-8E15-001234567890} - C:\WINDOWS\system32\dla\tfswshx.dll
            O2 - BHO: NAV Helper - {BDF3E430-B101-42AD-A544-FADC6B084872} - C:\Program Files\Norton AntiVirus\NavShExt.dll
            O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
            O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Program Files\Norton AntiVirus\NavShExt.dll
            O4 - HKLM\..\Run: [tcmonitor] C:\Program Files\The Cleaner\tcm.exe
            O4 - HKLM\..\Run: [tcactive] C:\Program Files\The Cleaner\tca.exe
            O4 - HKLM\..\Run: [Symantec NetDriver Monitor] C:\PROGRA~1\SYMNET~1\SNDMon.exe
            O4 - HKLM\..\Run: [StorageGuard] "C:\Program Files\Fichiers communs\Sonic\Update Manager\sgtray.exe" /r
            O4 - HKLM\..\Run: [SpyHunter] C:\Program Files\Enigma Software Group\SpyHunter\SpyHunter.exe
            O4 - HKLM\..\Run: [PRONoMgr.exe] C:\Program Files\Intel\NCS\PROSet\PRONoMgr.exe
            O4 - HKLM\..\Run: [PPMemCheck] C:\Users\Thierry\temp\PestPatrol\PPMemCheck.exe
            O4 - HKLM\..\Run: [PestPatrol Control Center] C:\Users\Thierry\temp\PestPatrol\PPControl.exe
            O4 - HKLM\..\Run: [PCMService] "C:\Program Files\Dell\Media Experience\PCMService.exe"
            O4 - HKLM\..\Run: [nwiz] nwiz.exe /installquiet
            O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup
            O4 - HKLM\..\Run: [DVDSentry] C:\WINDOWS\System32\DSentry.exe
            O4 - HKLM\..\Run: [dla] C:\WINDOWS\system32\dla\tfswctrl.exe
            O4 - HKLM\..\Run: [Dell QuickSet] C:\Program Files\Dell\QuickSet\quickset.exe
            O4 - HKLM\..\Run: [CookiePatrol] C:\Users\Thierry\temp\PestPatrol\CookiePatrol.exe
            O4 - HKLM\..\Run: [ccRegVfy] "C:\Program Files\Fichiers communs\Symantec Shared\ccRegVfy.exe"
            O4 - HKLM\..\Run: [ccApp] "C:\Program Files\Fichiers communs\Symantec Shared\ccApp.exe"
            O4 - HKLM\..\Run: [BCMSMMSG] BCMSMMSG.exe
            O4 - HKLM\..\Run: [bacstray] BacsTray.exe
            O4 - HKLM\..\Run: [AVGCtrl] C:\Program Files\AVPersonal\AVGNT.EXE /min
            O4 - HKLM\..\Run: [Apoint] C:\Program Files\Apoint\Apoint.exe
            O4 - HKLM\..\Run: [ALUAlert] C:\Program Files\Symantec\LiveUpdate\ALUNOTIFY.EXE
            O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
            O4 - HKCU\..\Run: [MSMSGS] "C:\Program Files\Messenger\msmsgs.exe" /background
            O4 - Global Startup: AOL 8.0 Icône AOL.lnk = C:\Program Files\AOL 8.0\aoltray.exe
            O4 - Global Startup: AOL Compagnon.lnk = C:\Program Files\AOL Compagnon\companion.exe
            O4 - Global Startup: Lancement rapide d'Adobe Reader.lnk = C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe
            O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office10\OSA.EXE
            O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\WINDOWS\System32\msjava.dll (file missing)
            O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\WINDOWS\System32\msjava.dll (file missing)
            O9 - Extra button: Real.com - {CD67F990-D8E9-11d2-98FE-00C0F0318AFE} - C:\WINDOWS\System32\Shdocvw.dll
            O16 - DPF: {2BC66F54-93A8-11D3-BEB6-00105AA9B6AE} (Symantec AntiVirus scanner) - http://security.symantec.com/sscv6/SharedContent/vc/bin/AvSniff.cab
            O16 - DPF: {644E432F-49D3-41A1-8DD5-E099162EEEC5} (Symantec RuFSI Utility Class) - http://security.symantec.com/sscv6/SharedContent/common/bin/cabsa.cab
            O16 - DPF: {7B297BFD-85E4-4092-B2AF-16A91B2EA103} - http://www3.ca.com/securityadvisor/virusinfo/webscan.cab
            O16 - DPF: {7C559105-9ECF-42B8-B3F7-832E75EDD959} - http://www.xxxtoolbar.com/ist/softwares/v4.0/0006_regular.cab
            O16 - DPF: {9EB320CE-BE1D-4304-A081-4B4665414BEF} (MediaTicketsInstaller Control) - http://www.mt-download.com/MediaTicketsInstaller.cab?refid=2854
            O18 - Protocol: ms-help - {314111C7-A502-11D2-BBCA-00C04F8EC294} - C:\Program Files\Fichiers communs\Microsoft Shared\Help\hxds.dll
            O20 - Winlogon Notify: Sebring - C:\WINDOWS\System32\LgNotify.dll
            O20 - Winlogon Notify: winas - C:\WINDOWS\Config\winas.dll
            O23 - Service: AntiVir Service (AntiVirService) - H+BEDV Datentechnik GmbH - C:\Program Files\AVPersonal\AVGUARD.EXE
            O23 - Service: AntiVir Update (AVWUpSrv) - H+BEDV Datentechnik GmbH, Germany - C:\Program Files\AVPersonal\AVWUPSRV.EXE
            O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\ccEvtMgr.exe
            O23 - Service: Symantec Password Validation Service (ccPwdSvc) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\ccPwdSvc.exe
            O23 - Service: Macromedia Licensing Service - Unknown owner - C:\Program Files\Fichiers communs\Macromedia Shared\Service\Macromedia Licensing.exe
            O23 - Service: Service Norton AntiVirus Auto-Protect (navapsvc) - Symantec Corporation - C:\Program Files\Norton AntiVirus\navapsvc.exe
            O23 - Service: Intel NCS NetService (NetSvc) - Intel(R) Corporation - C:\Program Files\Intel\NCS\Sync\NetSvc.exe
            O23 - Service: NVIDIA Driver Helper Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe
            O23 - Service: RegSrvc - Intel Corporation - C:\WINDOWS\System32\RegSrvc.exe
            O23 - Service: Spectrum24 Event Monitor (S24EventMonitor) - Intel Corporation - C:\WINDOWS\System32\S24EvMon.exe
            O23 - Service: ScriptBlocking Service (SBService) - Symantec Corporation - C:\PROGRA~1\FICHIE~1\SYMANT~1\SCRIPT~1\SBServ.exe
            O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\SNDSrvc.exe
            0
            1. salut terry

              telecharge hijackthis:
              http://www.merijn.org/files/hijackthis.zip
              Dezippe le dans un dossier prévu a cet effet.
              Par exemple C:\hijack
              et surtout pas dans un dossier temporaire (temp)
              lance le puis:
              clic sur "do a system scan and save logfile" et pas autre chose
              Le bloc note va s'ouvrir, copie tout le contenu et colle le ici a la suite de ton message.

              a+
              0