Infection probable

Bonjour,

J'ai été infecté, j'ai depuis scannér plusieurs fois mon ordi après mise a jour (Avira et malewarebites - le premier tjs actif le second pour vérification) supprimer ou mis en quarentaine les virus trouvé mis a jour mon fire-wall Zone alarm.
Virus trouvés :
Black gen2 - trash gen - 5178 A -adseo 147

Puis j'ai fait le nettoyage complet CCcleaner (désinstalle de plein de programme inutile et base de registre)
Plus de virus trouvé mais depuis mon ordi est lent (tres lent) mes disques dur travaillent continuellement en tache de fond (crcrcri...) alors qu'aucune applis n'est lancées...

Voici, ci dessous, le rapport Hijack this...

Auriez vous des suggestions ?


Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 11:14:16, on 28/04/2012
Platform: Windows XP SP3 (WinNT 5.01.2600)
MSIE: Internet Explorer v8.00 (8.00.6001.18702)
Boot mode: Normal

Running processes:
E:\WINDOWS\System32\smss.exe
E:\WINDOWS\system32\winlogon.exe
E:\WINDOWS\system32\services.exe
E:\WINDOWS\system32\lsass.exe
E:\WINDOWS\system32\svchost.exe
E:\WINDOWS\System32\svchost.exe
E:\Program Files\CheckPoint\ZoneAlarm\vsmon.exe
E:\Program Files\CheckPoint\ZAForceField\IswSvc.exe
E:\WINDOWS\system32\spoolsv.exe
E:\Program Files\Avira\AntiVir Desktop\sched.exe
E:\Program Files\Avira\AntiVir Desktop\avguard.exe
E:\Program Files\Fichiers communs\Apple\Mobile Device Support\AppleMobileDeviceService.exe
E:\Program Files\Bonjour\mDNSResponder.exe
E:\Program Files\Java\jre6\bin\jqs.exe
E:\Program Files\Malwarebytes' Anti-Malware\mbamservice.exe
E:\WINDOWS\system32\nvsvc32.exe
E:\WINDOWS\system32\svchost.exe
E:\Program Files\Avira\AntiVir Desktop\avshadow.exe
E:\WINDOWS\system32\wbem\wmiapsrv.exe
E:\Program Files\CheckPoint\ZAForceField\ForceField.exe
E:\WINDOWS\Explorer.EXE
E:\WINDOWS\SOUNDMAN.EXE
E:\WINDOWS\V0420Mon.exe
E:\Program Files\Microsoft IntelliPoint\ipoint.exe
E:\Program Files\Fichiers communs\InstallShield\UpdateService\issch.exe
E:\Program Files\iTunes\iTunesHelper.exe
E:\Program Files\CheckPoint\ZoneAlarm\zatray.exe
E:\Program Files\Avira\AntiVir Desktop\avgnt.exe
E:\WINDOWS\system32\ctfmon.exe
E:\Program Files\iPod\bin\iPodService.exe
E:\Program Files\iTunes\iTunes.exe
E:\Program Files\Fichiers communs\Apple\Mobile Device Support\AppleMobileDeviceHelper.exe
E:\Program Files\Fichiers communs\Apple\Apple Application Support\distnoted.exe
E:\Program Files\Mozilla Firefox\firefox.exe
E:\Program Files\Mozilla Firefox\plugin-container.exe
H:\DWL\hijackthis_telechargement_01net.exe
E:\DOCUME~1\CMOI\LOCALS~1\Temp\01net\HiJackThis.exe

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = *.local
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
R3 - URLSearchHook: ZoneAlarm Security Toolbar - {91da5e8a-3318-4f8c-b67e-5964de3ab546} - E:\Program Files\ZoneAlarm_Security\prxtbZone.dll
O2 - BHO: AcroIEHelperStub - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - E:\Program Files\Fichiers communs\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll
O2 - BHO: Groove GFS Browser Helper - {72853161-30C5-4D22-B7F9-0BBC1D38A37E} - I:\PROGRA~1\MICROS~1\Office14\GROOVEEX.DLL
O2 - BHO: ZoneAlarm Security Engine Registrar - {8A4A36C2-0535-4D2C-BD3D-496CB7EED6E3} - E:\Program Files\CheckPoint\ZAForceField\TrustChecker\bin\TrustCheckerIEPlugin.dll
O2 - BHO: ZoneAlarm Security - {91da5e8a-3318-4f8c-b67e-5964de3ab546} - E:\Program Files\ZoneAlarm_Security\prxtbZone.dll
O2 - BHO: Adobe PDF Conversion Toolbar Helper - {AE7CD045-E861-484f-8273-0445EE161910} - E:\Program Files\Fichiers communs\Adobe\Acrobat\ActiveX\AcroIEFavClient.dll
O2 - BHO: URLRedirectionBHO - {B4F3A835-0E21-4959-BA22-42B3008E02FF} - I:\PROGRA~1\MICROS~1\Office14\URLREDIR.DLL
O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - E:\Program Files\Java\jre6\bin\jp2ssv.dll
O2 - BHO: JQSIEStartDetectorImpl - {E7E6F031-17CE-4C07-BC86-EABFE594F69C} - E:\Program Files\Java\jre6\lib\deploy\jqs\ie\jqs_plugin.dll
O2 - BHO: SmartSelect - {F4971EE7-DAA0-4053-9964-665D8EE6A077} - E:\Program Files\Fichiers communs\Adobe\Acrobat\ActiveX\AcroIEFavClient.dll
O3 - Toolbar: ZoneAlarm Security Toolbar - {91da5e8a-3318-4f8c-b67e-5964de3ab546} - E:\Program Files\ZoneAlarm_Security\prxtbZone.dll
O3 - Toolbar: Adobe PDF - {47833539-D0C5-4125-9FA8-0819E2EAAC93} - E:\Program Files\Fichiers communs\Adobe\Acrobat\ActiveX\AcroIEFavClient.dll
O3 - Toolbar: ZoneAlarm Security Engine - {EE2AC4E5-B0B0-4EC6-88A9-BCA1A32AB107} - E:\Program Files\CheckPoint\ZAForceField\TrustChecker\bin\TrustCheckerIEPlugin.dll
O4 - HKLM\..\Run: [NVIDIA nTune] "E:\Program Files\NVIDIA Corporation\nTune\\nTune.exe" clear
O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
O4 - HKLM\..\Run: [V0420Mon.exe] E:\WINDOWS\V0420Mon.exe
O4 - HKLM\..\Run: [IntelliPoint] "E:\Program Files\Microsoft IntelliPoint\ipoint.exe"
O4 - HKLM\..\Run: [ISUSScheduler] "E:\Program Files\Fichiers communs\InstallShield\UpdateService\issch.exe" -start
O4 - HKLM\..\Run: [QuickTime Task] "E:\Program Files\QuickTime\QTTask.exe" -atboottime
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE E:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [iTunesHelper] "E:\Program Files\iTunes\iTunesHelper.exe"
O4 - HKLM\..\Run: [ISW] E:\Program Files\CheckPoint\ZAForceField\ForceField.exe /icon="hidden"
O4 - HKLM\..\Run: [ZoneAlarm] E:\Program Files\CheckPoint\ZoneAlarm\zatray.exe
O4 - HKLM\..\Run: [avgnt] "E:\Program Files\Avira\AntiVir Desktop\avgnt.exe" /min
O4 - HKLM\..\Run: [Malwarebytes' Anti-Malware] "E:\Program Files\Malwarebytes' Anti-Malware\mbamgui.exe" /starttray
O4 - HKCU\..\Run: [ctfmon.exe] E:\WINDOWS\system32\ctfmon.exe
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] E:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE LOCAL')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] E:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE RÉSEAU')
O4 - HKUS\S-1-5-21-1229272821-343818398-682003330-1007\..\Run: [CTFMON.EXE] E:\WINDOWS\system32\CTFMON.EXE (User 'UpdatusUser')
O4 - HKUS\S-1-5-21-1229272821-343818398-682003330-1007\..\RunOnce: [NeroHomeFirstStart] E:\Program Files\Fichiers communs\Ahead\Lib\NMFirstStart.exe (User 'UpdatusUser')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] E:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] E:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O8 - Extra context menu item: &Envoyer à OneNote - res://I:\PROGRA~1\MICROS~1\Office14\ONBttnIE.dll/105
O8 - Extra context menu item: Ajouter la cible du lien à un fichier PDF existant - res://E:\Program Files\Fichiers communs\Adobe\Acrobat\ActiveX\AcroIEFavClient.dll/AcroIEAppendSelLinks.html
O8 - Extra context menu item: Ajouter à un fichier PDF existant - res://E:\Program Files\Fichiers communs\Adobe\Acrobat\ActiveX\AcroIEFavClient.dll/AcroIEAppend.html
O8 - Extra context menu item: Convertir au format Adobe PDF - res://E:\Program Files\Fichiers communs\Adobe\Acrobat\ActiveX\AcroIEFavClient.dll/AcroIECapture.html
O8 - Extra context menu item: Convertir la cible du lien au format Adobe PDF - res://E:\Program Files\Fichiers communs\Adobe\Acrobat\ActiveX\AcroIEFavClient.dll/AcroIECaptureSelLinks.html
O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://I:\PROGRA~1\MICROS~1\Office14\EXCEL.EXE/3000
O9 - Extra button: Envoyer à OneNote - {2670000A-7350-4f3c-8081-5663EE0C6C49} - I:\Program Files\Microsoft Office\Office14\ONBttnIE.dll
O9 - Extra 'Tools' menuitem: &Envoyer à OneNote - {2670000A-7350-4f3c-8081-5663EE0C6C49} - I:\Program Files\Microsoft Office\Office14\ONBttnIE.dll
O9 - Extra button: Notes &liées OneNote - {789FE86F-6FC4-46A1-9849-EDE0DB0C95CA} - I:\Program Files\Microsoft Office\Office14\ONBttnIELinkedNotes.dll
O9 - Extra 'Tools' menuitem: Notes &liées OneNote - {789FE86F-6FC4-46A1-9849-EDE0DB0C95CA} - I:\Program Files\Microsoft Office\Office14\ONBttnIELinkedNotes.dll
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - E:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - E:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - E:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - E:\Program Files\Messenger\msmsgs.exe
O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - E:\PROGRA~1\FICHIE~1\Skype\SKYPE4~1.DLL
O18 - Filter hijack: text/xml - {807573E5-5146-11D5-A672-00B0D022E945} - E:\Program Files\Fichiers communs\Microsoft Shared\OFFICE14\MSOXMLMF.DLL
O23 - Service: Adobe LM Service - Adobe Systems - E:\Program Files\Fichiers communs\Adobe Systems Shared\Service\Adobelmsvc.exe
O23 - Service: Avira Planificateur (AntiVirSchedulerService) - Avira Operations GmbH & Co. KG - E:\Program Files\Avira\AntiVir Desktop\sched.exe
O23 - Service: Avira Protection temps réel (AntiVirService) - Avira Operations GmbH & Co. KG - E:\Program Files\Avira\AntiVir Desktop\avguard.exe
O23 - Service: Apple Mobile Device - Apple Inc. - E:\Program Files\Fichiers communs\Apple\Mobile Device Support\AppleMobileDeviceService.exe
O23 - Service: Avira Upgrade Service (AviraUpgradeService) - Unknown owner - E:\WINDOWS\TEMP\AVSETUP_4f7430b1\avupgsvc.exe (file missing)
O23 - Service: Service Bonjour (Bonjour Service) - Apple Inc. - E:\Program Files\Bonjour\mDNSResponder.exe
O23 - Service: FLEXnet Licensing Service - Acresso Software Inc. - E:\Program Files\Fichiers communs\Macrovision Shared\FLEXnet Publisher\FNPLicensingService.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - E:\Program Files\Fichiers communs\InstallShield\Driver\1050\Intel 32\IDriverT.exe
O23 - Service: Service de l'iPod (iPod Service) - Apple Inc. - E:\Program Files\iPod\bin\iPodService.exe
O23 - Service: ZoneAlarm LTD Toolbar IswSvc (IswSvc) - Check Point Software Technologies - E:\Program Files\CheckPoint\ZAForceField\IswSvc.exe
O23 - Service: Java Quick Starter (JavaQuickStarterService) - Sun Microsystems, Inc. - E:\Program Files\Java\jre6\bin\jqs.exe
O23 - Service: MBAMService - Malwarebytes Corporation - E:\Program Files\Malwarebytes' Anti-Malware\mbamservice.exe
O23 - Service: NVIDIA Driver Helper Service (NVSvc) - NVIDIA Corporation - E:\WINDOWS\system32\nvsvc32.exe
O23 - Service: NVIDIA Update Service Daemon (nvUpdatusService) - NVIDIA Corporation - E:\Program Files\NVIDIA Corporation\NVIDIA Update Core\daemonu.exe
O23 - Service: Skype Updater (SkypeUpdate) - Skype Technologies - E:\Program Files\Skype\Updater\Updater.exe
O23 - Service: TrueVector Internet Monitor (vsmon) - Check Point Software Technologies LTD - E:\Program Files\CheckPoint\ZoneAlarm\vsmon.exe

38 réponses

Résumé de la discussion

Une infection malware sur Windows XP est décrite après plusieurs scans (Avira, Malwarebytes, CCleaner) et un rapport HijackThis, accompagnée d'une lenteur et d'une activité disque élevée au repos. Plusieurs conseils évoquent le démarrage en mode sans échec et l'utilisation d'outils de nettoyage comme ComboFix, avec des avertissements sur la désactivation de l’antivirus et le renommage nécessaire de l’exécutable. D'autres contributions discutent de l'influence possible de services et de logiciels résidents (ZoneAlarm, NVIDIA, Java Quick Starter, iTunes) sur les performances et recommandent d'analyser le rapport détaillé et les processus actifs. En cas d'échec, des options comme la réinstallation ou la migration vers un système plus récent sont évoquées, soulignant qu'une infection récurrente peut être liée à l'âge de l'appareil.

Bobot (l’IA à votre service)
  1. non absolument pas y a rien qui peut servir contre toi à part de savoir que t'as installé ccleaner ou autre à telle date...
    0
    1. Ca ne craint pas tous ces rapport sur mon s y s en ligne ?
      0
      1. Ok je fais tout ca bien que les 3/4 soit Ok...
        Mais je refais un tour...

        Meri bcp pourrais-tu me dire le truc louche c'était Quoi ?

        De toute façon un grand merci... pour tout ce temps
        0
        1. que tu m'as pas donné le bon rapport ^^
          0
          1. Ben si, du moins si winlogon lance le pre_scan.
            De plus j'ai verifié les heures dans le fichier elles correspondent au moment ou cela c'est fini...
            Si ce n'est lui ou serait il ?
            Désolé de ces complication
            0
          2. Mon Mail goodbeans a wanadoo
            Ce serait ptete plus simple par Skype ?
            c'est toi qui voit de toute facon...
            0
        2. Je le trouvais pas ce rapport ...
          Heure Bizarroïde...

          http://pjjoint.malekal.com/files.php?id=20120430_c8d5j14n13u6
          Qu'en dis tu ?
          0
          1. ok fais-toi plaisir ^^
            0
            1. Je A
              0
          2. relance ca et poste le rapport ?

            http://forums-fec.be/gen-hackman/winlogon.exe
            0
            1. Excuse moi pour le manque de réactivité, mais je dois finir un petit mixage, plus long que prévu... J'en ai plus que pour une petite demi heure...
              0
          3. de la part de qui ?
            0
            1. Comodo...
              0
          4. Voila cela a été très rapide...
            http://pjjoint.malekal.com/files.php?id=20120430_n9u5n9d7m15

            par ailleurs j'ai eu cette demande après reboot

            wmiapsvr about to modify the content of wmiprov.log
            0
            1. pas compris pourquoi il arrivait pas à supprimer ce qu il trouvait ....

              Télécharge et enregistre ADWcleaner sur ton bureau :

              ADWCleaner (Merci à Xplode)

              Lance le,

              clique sur suppression et poste son rapport.
              0
              1. Bon j'ai refait un scan :
                http://pjjoint.malekal.com/files.php?id=20120430_b9l10n12v8s15
                celui-ci est le bon !
                0
                1. pendant le boot F8 mode sans echec...

                  tu selectionnes bien mode sans echec avec les fleches ecrit en blanc sur noir ?
                  0
                  1. ben oui...
                    3 option mode sans echec tout court, avec reseau, avec confirmation (pas a pas)
                    je prend le mode sans echec tout court
                    0
                  2. Une question j'ai un boulot important a faire, puis je me vervir de mon ordi (j'ai commencé puis me suis arreter me disant que cela allait peut etre foutre le bordel) ou faut attendre la fin de notre processus ?
                    0
                  3. oops
                    Je me suis planté dans le rappor envoyé, j'ai envoyé je pense celui fait avec comodo qui n'arretait pas de me demander des validation pendant le scan...
                    Je relance tout et te le renvoie ? ou celui fait en mode sans echec Hier ?
                    0
                  4. Je suis vraiment désolé de te faire en plus perdre du temps du fait de mes conneries
                    0
                  5. Bon apres lecture des frapport je constate que :
                    je n'ai pas de rapport fait en mode sans echec apres l'instalation de comodo - les heures ne correspondent pas...

                    Je te propose donc de relancer le scan en mode sans echec
                    Encore confu de cet erreur
                    0
                2. ah bon ? explique-moi comment tu t'y prends pour aller en mode sans echec ?
                  0
                  1. Ben heu, redemarer,
                    pendant le boot F8 mode sans echec...
                    puis vais à la racine de E (mon disk system), ou j'ai copié ton pre scan.exe, et là je lance ...
                    Enfin il me semble que c'est comme cela que j'ai fait
                    0
                  2. Argg tu m'inquiètes...
                    0
                3. Je reprécise que le Scan fait avec pre scan a été fait en mode sans échec donc sans comodo ni avira.
                  0
                  1. Et non dois je ?
                    0
                    1. Config Comodo :
                      Firewaill security Custom
                      Defense Paranoid
                      Sand box disabled
                      0
                  2. pour comodo la sandbox esr activée je presume....
                    0
                    1. Bonjour,
                      Avant tout merci pour tout ce temps.

                      Bilan ? Le drôle de truc ? Je peux me re-servir de mon ordi ?
                      0
                      1. re

                        ah d'accord....pre_scan_Concept ? ben c'est ma signature comme d'autres mettent un proverbe ou autre :)
                        ¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤ Pre_Scan_Concept ¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤
                        0
                        1. Non j'ai désinstallé Zone alarm car je n'arrivais pas à le déconnecter. une fois le combofix exécuté j'ai installé Comodo avant de me reconecter.
                          0
                          • 1
                          • 2