Virus
RésoluJe pense que ma machine est infectée. Je n arrive pas avec mes maigres connaissances a résoudre le problème.
Symptômes: Lenteur, "travail de fond", réactions bizarres en étant connecte et en plus j ai l impression qu un gestionnaire des taches bidon se substitue au véritable.
Pourriez vous m aider svp?
Cordial salut
M.
29 réponses
Infection présumée d'un ordinateur Windows XP signalée par lenteur, activité de fond et des résidus suspects comme un gestionnaire des tâches masqué et pourrait refléter une compromission du système. Les réponses suggèrent des outils de diagnostic et de suppression tels que ZHPDiag et ZHPFix, puis des scans avec Combofix ou HijackThis, tout en insistant sur l'importance d'un guide expérimenté. D'autres propositions recommandent un balayage en ligne avec Kaspersky et des vérifications manuelles des rapports, en privilégiant l'hébergement des rapports sur cijoint.fr pour consultation future. Par ailleurs, plusieurs interventions mentionnent des comptes utilisateurs non reconnus et des messages d'erreur persistants, soulignant la prudence lors de l'utilisation d'outils en mode sans échec et la nécessité d'une vérification approfondie.
-
les deux derniers rapports ne montrent aucune infections.Si tu as encore "travail de fond"cela doit venir certainement d'un probléme logiciel ou matériel.
-
http://www.cijoint.fr/cjlink.php?file=cj201010/cijdLjC5bk.txt
http://www.cijoint.fr/cjlink.php?file=cj201010/cij69w6Zdu.txt -
Bon apparemment tu n'as pas réussis a virer vegas.
* Redémarrer le PC.
* Au démarrage du PC, après la première image (celle du BIOS), tapoter la touche F8 jusqu'à l'apparition du menu des options avancées.
* Ensuite à l'aide des flèches du clavier, sélectionner "Mode sans échec" et valider par Entrer
* Note : Sur certains ordinateurs, c'est la touche F5 qu'il convient d'utiliser.
1/ Copie/colle les lignes suivantes et place les dans ZHPFix :
2/Lance ZHPFix (soit via le raccourci sur ton Bureau, soit via ZHPDiag)
3/Clique sur l'icone représentant la lettre H (« coller les lignes Helper »)
----------------------------------------------------------
O64 - Services: CurCS - (.not file.) - InCD File System (InCDfs) .(.Pas de propriétaire - Pas de description.) - LEGACY_INCDFS
O64 - Services: CurCS - C:\Windows\system32\DRIVERS\inspect.sys (.not file.) - COMODO Internet Security Firewall Driver (Inspect) .(.Pas de propriétaire - Pas de description.) - LEGACY_INSPECT
O64 - Services: CurCS - C:\Windows\system32\DRIVERS\intelide.sys (.not file.) - IntelIde (IntelIde) .(.Pas de propriétaire - Pas de description.) - LEGACY_INTELIDE
O64 - Services: CurCS - C:\Windows\system32\DRIVERS\Ip6Fw.sys (.not file.) - Controlador de Firewall de Windows IPv6 (Ip6Fw) .(.Pas de propriétaire - Pas de description.) - LEGACY_IP6FW
O64 - Services: CurCS - C:\Windows\system32\DRIVERS\ipnat.sys (.not file.) - Traductor de direcciones de red IP (IpNat) .(.Pas de propriétaire - Pas de description.) - LEGACY_IPNAT
O64 - Services: CurCS - C:\Windows\system32\DRIVERS\ipsec.sys (.not file.) - Controlador IPSEC (IPSec) .(.Pas de propriétaire - Pas de description.) - LEGACY_IPSEC
O64 - Services: CurCS - (.not file.) - mbr (mbr) .(.Pas de propriétaire - Pas de description.) - LEGACY_MBR
O64 - Services: CurCS - (.not file.) - mchInjDrv (mchInjDrv) .(.Pas de propriétaire - Pas de description.) - LEGACY_MCHINJDRV
O64 - Services: CurCS - C:\Windows\system32\DRIVERS\mrxdav.sys (.not file.) - Redirector de cliente WebDav (MRxDAV) .(.Pas de propriétaire - Pas de description.) - LEGACY_MRXDAV
O64 - Services: CurCS - C:\Windows\system32\DRIVERS\mrxsmb.sys (.not file.) - MRXSMB (MRxSmb) .(.Pas de propriétaire - Pas de description.) - LEGACY_MRXSMB
O64 - Services: CurCS - D:\vegas sony\shared plugins\Media Manager\MSSQL$SONY_MEDIAMGR\Binn\sqlservr.exe (.not file.) - MSSQL$SONY_MEDIAMGR (MSSQL$SONY_MEDIAMGR) .(.Pas de propriétaire - Pas de description.) - LEGACY_MSSQL$SONY_MEDIAMGR
O64 - Services: CurCS - (.not file.) - Mup (Mup) .(.Pas de propriétaire - Pas de description.) - LEGACY_MUP
O64 - Services: CurCS - (.not file.) - Servicio Auto-Protect de Norton AntiVirus (navapsvc) .(.Pas de propriétaire - Pas de description.) - LEGACY_NAVAPSVC
O64 - Services: CurCS - (.not file.) - Controlador de sistema NDIS (NDIS) .(.Pas de propriétaire - Pas de description.) - LEGACY_NDIS
O64 - Services: CurCS - (.not file.) - PROCEXP113 (PROCEXP113) .(.Pas de propriétaire - Pas de description.) - LEGACY_PROCEXP113
O64 - Services: CurCS - (.not file.) - PROCEXP141 (PROCEXP141) .(.Pas de propriétaire - Pas de description.) - LEGACY_PROCEXP141
O64 - Services: CurCS - (.not file.) - Programador de LiveUpdate automático (Programador de LiveUpdate automático) .(.Pas de propriétaire - Pas de description.) - LEGACY_PROGRAMADOR_DE_LIVEUPDATE_AUTOM*00E1TICO
O64 - Services: CurCS - (.not file.) - RDPNP (RDPNP) .(.Pas de propriétaire - Pas de description.) - LEGACY_RDPNP
O64 - Services: CurCS - (.not file.) - RKREVEAL150 (RKREVEAL150) .(.Pas de propriétaire - Pas de description.) - LEGACY_RKREVEAL150
O64 - Services: CurCS - (.not file.) - SAVRT (SAVRT) .(.Pas de propriétaire - Pas de description.) - LEGACY_SAVRT
O64 - Services: CurCS - (.not file.) - SAVRTPEL (SAVRTPEL) .(.Pas de propriétaire - Pas de description.) - LEGACY_SAVRTPEL
O64 - Services: CurCS - (.not file.) - SPBBCDrv (SPBBCDrv) .(.Pas de propriétaire - Pas de description.) - LEGACY_SPBBCDRV
O64 - Services: CurCS - C:\Windows\system32\DRIVERS\sr.sys (.not file.) - Controlador de filtro de Restaurar sistema (sr) .(.Pas de propriétaire - Pas de description.) - LEGACY_SR
O64 - Services: CurCS - C:\Windows\system32\DRIVERS\srv.sys (.not file.) - Srv (Srv) .(.Pas de propriétaire - Pas de description.) - LEGACY_SRV
O64 - Services: CurCS - C:\Windows\system32\DRIVERS\ssmdrv.sys (.not file.) - ssmdrv (ssmdrv) .(.Pas de propriétaire - Pas de description.) - LEGACY_SSMDRV
O64 - Services: CurCS - (.not file.) - uwlyypog (uwlyypog) .(.Pas de propriétaire - Pas de description.) - LEGACY_UWLYYPOG
SS - | Demand 28/05/2009 0 | D:\vegas sony\shared plugins\Media Manager\MSSQL$SONY_MEDIAMGR\Binn\sqlagent.exe (SQLAgent$SONY_MEDIAMGR) . (.Pas de propriétaire.) - D:\vegas sony\shared plugins\Media Manager\MSSQL$SONY_MEDIAMGR\Binn\sqlagent.exe
SS - | Demand 12/04/2010 0 | D:\vegas sony\shared plugins\Media Manager\MSSQL$SONY_MEDIAMGR\Binn\sqlservr.exe (MSSQL$SONY_MEDIAMGR) . (.Pas de propriétaire.) - D:\vegas sony\shared plugins\Media Manager\MSSQL$SONY_MEDIAMGR\Binn\sqlservr.exe
----------------------------------------------------------
* Clique sur"ok" (Tu dois avoir seulement les lignes copiées sur le forum)
* Clique sur « Tous », puis sur « Nettoyer »
* Copie/colle la totalité du rapport dans ta prochaine réponse -
Bonjour
J ai supprime vegas sony, Execute ZHPdiag puis Gmer. et poste les rapports.
Je viens de voir qu il y avait encore des fichiers a virer manuellement.
Il y en a un que je n arrive pas a virer
D:\vegas sony\shared plugins\Media Manager\MSSQL$SONY_MEDIAMGR\Binn
dans lequel se trouve: sqlctr80.dll
Merci
manu -
http://www.cijoint.fr/cjlink.php?file=cj201010/cijmJPoQwQ.txt
http://www.cijoint.fr/cjlink.php?file=cj201010/cij9KGtiRR.txt
Manu -
Vires le programme et post un nouveau rapport Zhpdiag.
Ensuite relances Gmer et post le rapport. -
OUI je l avais téléchargé pour faire le montage d un film de mariage. Pas utilisé depuis.
Comment supprimer le rootkit? Suffit-il de supprimer le programme?
Merci
Manu -
Bonjour
J ai téléchargé l avant dernière version de GMER, qui a scanne. Voici le rapport :
http://www.cijoint.fr/cjlink.php?file=cj201010/cijNSlgl1r.txt
Merci -
+----------------------------------------------------
| Trend Micro RootkitBuster
| Module version: 2.80.0.1077
+----------------------------------------------------
--== Dump Hidden MBR, Hidden Files and Alternate Data Streams on C:\ ==--
No hidden files found.
--== Dump Hidden Registry Value on HKLM ==--
No hidden registry entries found.
--== Dump Hidden Process ==--
No hidden processes found.
--== Dump Hidden Driver ==--
No hidden drivers found. -
-
J ai essaye par tous les moyens possibles que je pouvais essayer. Téléchargé en .exe et en zip, renommé, et pas renommé, en normal et en mode sans échec. Il se lance tout seul je ne peux le paramétrer, au bout de 10 secondes tout plante. Windows a même fait apparaitre un écran bleu de "protection".
Manu -
re essaye GMER mais coche uniquement ces 3 options alors > Sections, Services et Files
fait moi parvenir le rapport obtenu si cela a marché .... -
-
Sur les derniers rapports aucune infection visibles.Pour vérifier la présence d'un rootkit fait gmer
/!\ Il faut impérativement désactiver tous tes logiciels de protection pour utiliser ce programme/!\
* Rends toi a cette adresse : http://www.gmer.net/ et cliques sur "Download EXE" pour télécharger Gmer (sous un nom aléatoire, pour éviter qu'il soit bloqué par une infection)
* Lance Gmer:
/!\Utilisateurs de Vista et Windows 7 : Clique droit sur le fichier téléchargé " exécuter en tant qu'Administrateur /!\
* Dans l'onglet "Rootkit", clique sur "Scan" puis patiente.
* A la fin, clique sur "Save" et enregistre le rapport sur ton Bureau.
* Héberge le rapport Gmer sur le site cijoint.fr, puis copie/colle le lien fournit dans ta prochaine réponse sur le forum -
http://www.cijoint.fr/cjlink.php?file=cj201010/cijoNEs60w.txt
http://www.cijoint.fr/cjlink.php?file=cj201010/cijXdXwTv5.txt -
* Télécharge OTL sur ton bureau.
* Fais un double-clic sur l'icône d'OTL pour le lancer
/!\ pour Vista/Seven fais un clic-droit sur l'icône d'OTL et choisis "Exécuter en tant qu'administrateur"
* Assure toi d'avoir fermé toutes les applications en court de fonctionnement.
* Quand la fenêtre d'OTL apparaît, assure toi que dans la section "Rapport" (en haut à droite) la case "Rapport minimal" soit cochée.
* Copies et colles le contenue de cette citation dans la partie inférieure d'OTL "Personnalisation"
netsvcs
msconfig
safebootminimal
safebootnetwork
activex
drivers32
%ALLUSERSPROFILE%\Application Data\*.
%ALLUSERSPROFILE%\Application Data\*.exe /s
%APPDATA%\*.
%APPDATA%\*.exe /s
%SYSTEMDRIVE%\*.exe
%systemroot%\*. /mp /s
%systemroot%\system32\*.dll /lockedfiles
%systemroot%\Tasks\*.job /lockedfiles
%systemroot%\system32\drivers\*.sys /lockedfiles
%systemroot%\System32\config\*.sav
CREATERESTOREPOINT
* Cliques sur l'icône "Analyse" (en haut à gauche) .
* Laisse le scan aller à son terme sans te servir du PC
* A la fin du scan un ou deux rapports vont s'ouvrir "OTL.Txt" et ( ou ) "Extras.Txt"( dans certains cas).
* Héberge le ou les rapports sur le site cijoint.fr, puis copie/colle le ou les liens fournit dans ta prochaine réponse sur le forum
PS:Tu peux retrouver les rapports dans le dossier C:\OTL ou sur ton bureau en fonction des cas rencontrés
-
C:\Archivos de programa\Trend Micro\HijackThis\backups\backup-20090313-085047-533-PowerReg Scheduler.exe Win32/PowerReg application nettoyé par suppression - mis en quarantaine
C:\Documents and Settings\manuel.MANUEL-2\Escritorio\Securite\UsbFix.exe Win32/PrcView application supprimé - mis en quarantaine
C:\System Volume Information\_restore{80FF6773-015F-475C-808A-0423D51476CC}\RP183\A0029506.exe Win32/PowerReg application nettoyé par suppression - mis en quarantaine
C:\System Volume Information\_restore{80FF6773-015F-475C-808A-0423D51476CC}\RP183\A0029507.exe Win32/PrcView application supprimé - mis en quarantaine
C:\UsbFix\Tools\Kill_P.exe Win32/PrcView application nettoyé par suppression - mis en quarantaine
D:\vegas\SONY_VEG.COM\ACTIVACI\KEYGEN_D.7\KEYGEN.EXE une variante de Win32/Keygen.AR application nettoyé par suppression - mis en quarantaine
D:\vegas\SONY_VEG.COM\NEWBLUEF\MULTIKEY\KEYGEN.EXE une variante de Win32/Keygen.AR application nettoyé par suppression - mis en quarantaine -
Télécharger Eset Nod32 :
http://download.eset.com/special/eos/esetsmartinstaller_fra.exe
* Lancer le fichier
* Accepter les conditions
* Autoriser le programme à accéder à Internet
* Cliquer sur paramètre avancées pour ouvrir le menu et sélectionner les options (par défaut le scanner analyse votre ordinateur entièrement)
* Téléchargement des signatures
Il est recommander de désactiver votre antivirus afin de ne pas ralentir le scan et d'afficher des message d'alerte !
* Le scan débute dés la fin du téléchargement
* Générer le rapport
* Cliquer sur liste des menaces détectées puis sur exporter dans un fichier texte...
Vous pouvez l'enregistrer sur le bureau en lui donnant un nom. Poster le rapport sur le forum.
Pour vous aider voici un tuto rédigé par dorgane :
https://www.commentcamarche.net/faq/29643-scanner-en-ligne-avec-eset-nod32
-
Kaspersky Online Scanner est en cours de réactualisation, veuillez nous en excuser.
-
J ai bien patiente, il a tout telecharge, mais Kaspersky me met : ERROR scanning could not be started 0X80004005
- 1
- 2