Avast détecte des virus dans service.exe
Voila, toute les cinq minute a peut près ne même temps, il ya des pop-up de
deux virus détecter par avast:
L'un:Win32:maleware-gen
et l'autre juste après:win32:DNSChanger-VJ [trj]
Ils sont dans le processus en cour d'éxécution "service.exe",
viennent de C:/Windows/installer/.../00000032.@
et sont mis en quarantaine.
J'ai fais un scan, 3 virus trouvés et supprimer mais toujours la même chose.
Comment faire pour ne plus qu'il reviennent?
35 réponses
Des pop-ups répétées signalent deux détections antivirus, Win32:maleware-gen et Win32:DNSChanger-VJ [trj], associées au processus en cours service.exe et à un fichier suspect situé dans C:/Windows/installer/.../00000032.@. Les conseils privilégient la prudence vis‑à‑vis des fichiers système et recommandent un pré‑scan avec Pre_Scan, la génération d’un rapport, puis l’élimination des proxies éventuels et l’utilisation guidée d’outils comme Combofix et Defogger. D'autres messages proposent des vérifications supplémentaires via VirusTotal et ZHPDiag, ainsi que la collecte de rapports sur des services de partage de logs pour évaluer l'infection et nettoyer le système. En complément, certains intervenants évoquent la nécessité d’un contrôle post‑désinfection et d’un nettoyage en profondeur des clés de registre et éléments persistant dans les dossiers de configuration, afin d’éviter de futures redondances.
-
Contributeur sécuritémouais
si tu retrouve l'url avec le sirefef fait moi signe ici :) -
Eh bien, je laisse toujours allumé avast pourtant,
Je le désactive seulement pour un certain programme
c'est "super" un, comme son nom l'indique , un super convertisseur, mais je ne suis pas connecter a internet pendant.
Je traîne souvent sur des site de minecraft car j'ai un serveur.
C'es peut-être aussi a cause des recherche de programme
pour ipaq (ou pocket pc), un vieux modèle de mini ordinateur portable ou les sites ne sont pas mise a jour, c'est assez récent car je viens de le retrouvé. -
Contributeur sécuriténan c'bon
mais j'me demande comment t'as pas te réinfecter si vite.
t'as été sur quel site avant de te re-retrouver infecté ? -
Tout c'est déroulé normalement mais il n'y pas de combofix.txt
a la racine du disque.
Par contre dans C:\monprénom , il y en a un:
http://pjjoint.malekal.com/files.php?id=20120627_l5m5j10c6s7
Dois-je le relancer? -
Contributeur sécurité
▶ Fais un clic droit et "Enregistrer la cible (du lien sous) -> tonprenom.exe -> destination ton bureau (ET PAS AILLEURS) sur le lien suivant : ComboFix
▶ Ferme les fenêtres de tous les programmes en cours.
Désactive provisoirement et seulement le temps de l'utilisation de ComboFix, la protection en temps réel de ton Antivirus et de tes Antispywares, qui peuvent gêner fortement la procédure de recherche et de nettoyage de l'outil.
si tu as XP => double clique
si tu as Vista ou windows 7 => clic droit "executer en tant que...."
sur combofix renommé
Si tu es sur Windows XP, laisse-le installer la console de récupération.
▶ Ne touche à rien durant le scan
ComboFix devrait redémarrer ton PC.
▶ n'oublie pas de réactiver la garde de ton Antivirus et de tes Antispywares, avant de te reconnecter à internet.
▶▶ Reviens sur le forum, et copie et colle la totalité du contenu de C:\Combofix.txt dans ton prochain message.
▶▶▶ Si, après le redémarrage de votre pc par combofix, vous avez des erreurs "Clé marquée pour suppression" ou des soucis de connexion internet, redémarrez à nouveau votre ordinateur -
Contributeur sécuritépouarf
repasse un coup de combofix ouais -
Eh bien non hélas, je n'y arriverai jamais...
Exactement le même problème qu'au début; encore des messages d'avast
tout les cinq minutes avec les deux même virus du début.
Dois-je exécuter les mêmes opérations depuis le début? -
Contributeur sécuritéc'est bon c'est reparti alors ? :D
-
Oua merci,
ça marche!Même si je me suis peut-être trompé de sujet. -
Contributeur sécuritéFais la première option : http://wikise.com/showthread.php?2493-SFC-SCANNOW-sur-Windows-7
avec sfc /scannow -
Non non PC fixe.
Dès que j'réexécute l'évaluation,ça me fait un écran presque
vide après l'avoir fini.
J'enverrai un screenshot. -
Contributeur sécuritépc fixe ou portable ?
si portable -> tu dois êtres connecté au secteur -
Il y a encore un problème, je viens de m'apercevoir que je ne pleut plus exécuter l'indice de performance windows!
Je ne sais pas si cela viens du virus mais je pouvais le faire avant. -
Contributeur sécuritéBah non pas des traces, on a désinstallé les outils simplement :)
-
Et voila le rapport,il y avait beaucoup de trace en fait:
# DelFix v8.8 - Rapport créé le 17/06/2012 à 14:36:02
# Mis à jour le 12/02/12 par Xplode
# Système d'exploitation : Windows 7 Home Premium Service Pack 1 (64 bits)
# Nom d'utilisateur : antoine - ANTOINE-PC (Administrateur)
# Exécuté depuis : C:\Users\antoine\Desktop\delfix.exe
# Option [Suppression]
~~~~~~ Dossiers(s) ~~~~~~
Supprimé : C:\Qoobox
Supprimé : C:\pre_scan
Supprimé : C:\ZHP
Supprimé : C:\Program Files (x86)\ZHPDiag
~~~~~~ Fichier(s) ~~~~~~
Supprimé : C:\ComboFix.txt
Supprimé : C:\PhysicalDisk0_MBR.bin
Supprimé : C:\Windows\grep.exe
Supprimé : C:\Windows\PEV.exe
Supprimé : C:\Windows\NIRCMD.exe
Supprimé : C:\Windows\MBR.exe
Supprimé : C:\Windows\SED.exe
Supprimé : C:\Windows\SWREG.exe
Supprimé : C:\Windows\SWSC.exe
Supprimé : C:\Windows\SWXCACLS.exe
Supprimé : C:\Windows\Zip.exe
~~~~~~ Registre ~~~~~~
Clé Supprimée : HKCU\Software\g3n-h@ckm@n
Clé Supprimée : HKLM\SOFTWARE\Swearware
~~~~~~ Autres ~~~~~~
-> Prefetch Vidé
*************************
DelFix[S1].txt - [1023 octets] - [17/06/2012 14:36:02]
########## EOF - C:\DelFix[S1].txt - [1147 octets] ########## -
Contributeur sécuritéSpybot -> poubelle (2ème fois)
============================================
Le ménage : https://gen-hackman.kanak.fr/
Poste le rapport DelFix en suivant l'ordre du tuto :) -
Non,visiblement,plus de soucis.
Le virus est complétement désintégrer?Car j'ai fait un scan avec avast et Spybot
et il n'on rien trouvé.Je pense que le problème est régler.
Si il n'y a aucune autre chose a faire,oui.
Et surtout merci pour tout! :)
Je continuerai de poser des questions sur ce super site! -
Contributeur sécuritéNickel :-)
Plus de soucis ? On peut finaliser ? -
Les deux programmes sont a jour et Spybot désinstallé.
Voila le résultat du rapport de ZHPFIX:
Rapport de ZHPFix 1.2.06 par Nicolas Coolman, Update du 17/05/2012
Fichier d'export Registre : C:\ZHP\ZHPExportRegistry-17-06-2012-12-14-30.txt
Run by antoine at 17/06/2012 12:14:30
Windows 7 Home Premium Edition, 64-bit Service Pack 1 (Build 7601)
Web site : http://www.premiumorange.com/zeb-help-process/zhpfix.html
Web site : http://nicolascoolman.skyrock.com/
========== Clé(s) du Registre ==========
ABSENT Key: HKLM\Software\Iminent
SUPPRIME Key*: HKLM\Software\WOW6432Node\Classes\CLSID\{10DE7085-6A1E-4D41-A7BF-9AF93E351401}
SUPPRIME Key*: HKLM\Software\WOW6432Node\Classes\Interface\{10DE7085-6A1E-4D41-A7BF-9AF93E351401}
SUPPRIME Key*: HKLM\Software\WOW6432Node\Classes\Interface\{A439801C-961D-452C-AB42-7848E9CBD289}
SUPPRIME Key*: HKLM\Software\WOW6432Node\Classes\AppID\{BDB69379-802F-4eaf-B541-F8DE92DD98DB}
SUPPRIME Key*: HKLM\Software\WOW6432Node\Classes\Interface\{F4EBB1E2-21F3-4786-8CF4-16EC5925867F}
SUPPRIME Key*: HKLM\Software\WOW6432Node\Iminent
SUPPRIME Key*: Menu Contextuel: Rechercher sur le Web
ABSENT Key: HKLM\Software\SweetIM
SUPPRIME Key*: HKLM\Software\WOW6432Node\Classes\Interface\{1AD27395-1659-4DFF-A319-2CFA243861A5}
SUPPRIME Key*: HKLM\Software\Classes\TypeLib\{4d3b167e-5fd8-4276-8fd7-9df19c1e4d19}
SUPPRIME Key*: HKLM\Software\WOW6432Node\Classes\AppID\{5B1881D1-D9C7-46df-B041-1E593282C7D0}
SUPPRIME Key*: HKLM\Software\WOW6432Node\Classes\CLSID\{80922ee0-8a76-46ae-95d5-bd3c3fe0708d}
SUPPRIME Key*: HKLM\Software\WOW6432Node\Microsoft\Windows\CurrentVersion\Uninstall\{A7BC02AF-1128-4A31-BCF8-1A3EE803D3B3}
SUPPRIME Key*: HKLM\Software\WOW6432Node\Microsoft\Windows\CurrentVersion\Uninstall\{A81A974F-8A22-43E6-9243-5198FF758DA1}
SUPPRIME Key*: HKLM\Software\WOW6432Node\Classes\AppID\{CFDAFE39-20CE-451D-BD45-A37452F39CF0}
SUPPRIME Key*: HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{DF7770F7-832F-4BDF-B144-100EDDD0C3AE}
SUPPRIME Key*: HKLM\Software\WOW6432Node\Classes\CLSID\{DF7770F7-832F-4BDF-B144-100EDDD0C3AE}
SUPPRIME Key*: HKLM\Software\WOW6432Node\Microsoft\Windows\CurrentVersion\Ext\PreApproved\{DF7770F7-832F-4BDF-B144-100EDDD0C3AE}
SUPPRIME Key*: HKCU\Software\Microsoft\Internet Explorer\SearchScopes\{eee6c360-6118-11dc-9c72-001320c79847}
SUPPRIME Key*: HKLM\Software\WOW6432Node\Microsoft\Internet Explorer\SearchScopes\{eee6c360-6118-11dc-9c72-001320c79847}
SUPPRIME Key*: HKCU\Software\SweetIM
SUPPRIME Key*: HKLM\Software\WOW6432Node\SweetIM
========== Dossier(s) ==========
SUPPRIME Folder: C:\Users\antoine\AppData\Local\{0119A8C0-B8FA-4732-BDF3-0393B7D1B614}
SUPPRIME Folder: C:\Users\antoine\AppData\Local\{0516392D-7C11-4DBB-85ED-ED7E0206AB02}
SUPPRIME Folder: C:\Users\antoine\AppData\Local\{07F83971-0CEC-4F04-AEE3-B9C226CF2411}
SUPPRIME Folder: C:\Users\antoine\AppData\Local\{10279634-6644-48E4-B015-4AAEB8096398}
SUPPRIME Folder: C:\Users\antoine\AppData\Local\{108F7CBA-3FBE-43FE-A1D1-62B85CD44EBD}
SUPPRIME Folder: C:\Users\antoine\AppData\Local\{10E700DB-1EC9-4DE8-B6BA-59F0CF0A5F80}
SUPPRIME Folder: C:\Users\antoine\AppData\Local\{13BDEA67-C8FF-4B29-87A9-E3308DE32C98}
SUPPRIME Folder: C:\Users\antoine\AppData\Local\{13BE4E9D-1B9E-4137-8B38-792B25868954}
SUPPRIME Folder: C:\Users\antoine\AppData\Local\{18BAF073-D220-45F7-8C96-F8700240C208}
SUPPRIME Folder: C:\Users\antoine\AppData\Local\{18F6C4A9-20E4-4E50-95BE-369107078E4B}
SUPPRIME Folder: C:\Users\antoine\AppData\Local\{1C65AD11-7AD3-4BC9-86FB-834A1B6A84A6}
SUPPRIME Folder: C:\Users\antoine\AppData\Local\{1E063E4C-D3AE-4D55-BA9E-604F5DFFAE2A}
SUPPRIME Folder: C:\Users\antoine\AppData\Local\{222D7EDA-5FE1-4D21-A71A-3B5C3527F50E}
SUPPRIME Folder: C:\Users\antoine\AppData\Local\{2747F0BD-85CE-46CF-876E-15046CB53942}
SUPPRIME Folder: C:\Users\antoine\AppData\Local\{29BA6EC2-3B9F-489E-AC1E-DC12A7699B38}
SUPPRIME Folder: C:\Users\antoine\AppData\Local\{2D74D628-09FC-4A8F-A759-3FAFA7AEF71B}
SUPPRIME Folder: C:\Users\antoine\AppData\Local\{30D4C8D3-8246-409E-93D3-7AECA9B3BB30}
SUPPRIME Folder: C:\Users\antoine\AppData\Local\{32802041-18DC-4824-B946-77F9A8619DA6}
SUPPRIME Folder: C:\Users\antoine\AppData\Local\{364302D5-FF3D-4F03-B7F1-959B7FDAAE01}
SUPPRIME Folder: C:\Users\antoine\AppData\Local\{4019C989-A143-4360-A491-86A993528585}
SUPPRIME Folder: C:\Users\antoine\AppData\Local\{46D82686-1C2D-4597-BE3A-9AA49607012D}
SUPPRIME Folder: C:\Users\antoine\AppData\Local\{492D113A-4777-4BE1-BFA1-CA892A03A164}
SUPPRIME Folder: C:\Users\antoine\AppData\Local\{4DBBE4A5-73BE-4652-8460-9CAFAA7713AD}
SUPPRIME Folder: C:\Users\antoine\AppData\Local\{4F25283A-B4FE-4CDA-8125-BD77A15BEC10}
SUPPRIME Folder: C:\Users\antoine\AppData\Local\{54E5A53C-8BE3-4BA4-8840-1229EDD4753B}
SUPPRIME Folder: C:\Users\antoine\AppData\Local\{57EC1BB2-914A-4EB0-AD61-E522798E29B4}
SUPPRIME Folder: C:\Users\antoine\AppData\Local\{5D8600EA-E89E-489A-BF2E-B0933BD4200E}
SUPPRIME Folder: C:\Users\antoine\AppData\Local\{5E15433E-BA10-4C22-ADE0-F7574587DBDF}
SUPPRIME Folder: C:\Users\antoine\AppData\Local\{60B96BF6-5359-4A66-9734-5466C5412A41}
SUPPRIME Folder: C:\Users\antoine\AppData\Local\{679E6B63-F0F3-449B-9F00-5380ED0646AB}
SUPPRIME Folder: C:\Users\antoine\AppData\Local\{68BAFA50-47CC-4E17-BCA9-5F938C20226D}
SUPPRIME Folder: C:\Users\antoine\AppData\Local\{6B28954C-A23F-49A8-BB18-E74C24C0D7EC}
SUPPRIME Folder: C:\Users\antoine\AppData\Local\{6FCCE47A-C668-470B-96FF-587E4824E0C8}
SUPPRIME Folder: C:\Users\antoine\AppData\Local\{75178C4A-179C-412A-B37B-9FD713F643B9}
SUPPRIME Folder: C:\Users\antoine\AppData\Local\{79A96F84-75C3-4121-B260-1204D74F96D2}
SUPPRIME Folder: C:\Users\antoine\AppData\Local\{79C559B5-3C5D-4F56-8B86-419FF7DA6A86}
SUPPRIME Folder: C:\Users\antoine\AppData\Local\{7A2B85E1-0272-4F14-AC29-2F1CE29F89C0}
SUPPRIME Folder: C:\Users\antoine\AppData\Local\{7E1AD48B-6179-4F5C-873B-B2B66101748F}
SUPPRIME Folder: C:\Users\antoine\AppData\Local\{898C1DC1-C52F-4130-9A77-75F1FE768FFE}
SUPPRIME Folder: C:\Users\antoine\AppData\Local\{A7D68F38-F13F-437F-B81A-06DF6BE4C8CC}
SUPPRIME Folder: C:\Users\antoine\AppData\Local\{A8084DF3-1426-4ED0-A43D-93CAB9C32B87}
SUPPRIME Folder: C:\Users\antoine\AppData\Local\{B68AB66D-B6BE-483E-BA27-B8552DED07E7}
SUPPRIME Folder: C:\Users\antoine\AppData\Local\{B6AAEACB-9EB9-4E65-9D95-4A2AB90A1206}
SUPPRIME Folder: C:\Users\antoine\AppData\Local\{C7A624A0-8D7B-4A5A-BF2B-3AA87F9544FB}
SUPPRIME Folder: C:\Users\antoine\AppData\Local\{CAE3AD72-FEDA-4F97-8521-45AFC2F1ADCD}
SUPPRIME Folder: C:\Users\antoine\AppData\Local\{CC692564-D9F1-489F-810A-B1CB8C87F243}
SUPPRIME Folder: C:\Users\antoine\AppData\Local\{D7F62EBC-FB08-4714-9EF8-E4EC9C7BDD2A}
SUPPRIME Folder: C:\Users\antoine\AppData\Local\{D803203F-D3DE-46E2-B814-9813A8792E7A}
SUPPRIME Folder: C:\Users\antoine\AppData\Local\{E00DFE27-F89E-428D-B7E3-B0559C271A9F}
SUPPRIME Folder: C:\Users\antoine\AppData\Local\{E04329F1-F1FC-4E49-8911-DE44C8A34C01}
SUPPRIME Folder: C:\Users\antoine\AppData\Local\{E26B0CF1-92DC-44E7-A5B8-CF664C6B391F}
SUPPRIME Folder: C:\Users\antoine\AppData\Local\{E34DE5F0-76ED-44DF-8042-7586BC1A9A8E}
SUPPRIME Folder: C:\Users\antoine\AppData\Local\{E8813519-3109-421B-918F-4AD8AC77B120}
SUPPRIME Folder: C:\Users\antoine\AppData\Local\{E8BF1EBB-B719-41C5-B347-7656A88A161D}
SUPPRIME Folder: C:\Users\antoine\AppData\Local\{E9BDC4F6-E8A0-4F62-9FBB-D407D6516AF0}
SUPPRIME Folder: C:\Users\antoine\AppData\Local\{EFB41FF8-1FE7-444C-A9AE-8DAACF2F97A9}
SUPPRIME Folder: C:\Users\antoine\AppData\Local\{F19C129F-964F-4CDC-B2C7-E93A58BFDD27}
SUPPRIME Folder: C:\Users\antoine\AppData\Local\{F5FA7C93-94C3-4626-8A89-84F2DE136957}
SUPPRIME Folder: C:\Users\antoine\AppData\Local\{FB7F08D1-9CEF-4324-A13C-3F92060A737D}
SUPPRIME Folder: C:\Users\antoine\AppData\Local\{FD41191D-8AA8-4224-A212-0F9B2FE1BE20}
SUPPRIME Folder: C:\Users\antoine\AppData\Local\{FD71F470-4FAA-4179-A16F-4C92F53FBFC0}
SUPPRIME Folder: C:\Users\antoine\AppData\Local\{FF5A05CD-3995-4094-BB9B-9292D48452F8}
========== Fichier(s) ==========
ABSENT File: c:\program files (x86)\sweetim\toolbars\internet explorer\resources\menuext.html
SUPPRIME Temporaires Windows:
SUPPRIME Flash Cookies:
========== Récapitulatif ==========
23 : Clé(s) du Registre
62 : Dossier(s)
3 : Fichier(s)
End of clean in 00mn 05s
========== Chemin de fichier rapport ==========
C:\ZHP\ZHPFix[R1].txt - 17/06/2012 12:14:30 [8261] -
Contributeur sécuritéMozilla pas à jour (12 => 13)
Java pas à jour (7u4 => 7u5)
Désinstalle Spybot il sert à rien
==================================================
Copie ces lignes :
[HKLM\Software\Iminent] => Infection PUP (Adware.IMBooster) [HKLM\Software\WOW6432Node\Classes\CLSID\{10DE7085-6A1E-4D41-A7BF-9AF93E351401}] => Infection BT (Adware.Agent) [HKLM\Software\WOW6432Node\Classes\Interface\{10DE7085-6A1E-4D41-A7BF-9AF93E351401}] => Infection BT (Adware.Agent) [HKLM\Software\WOW6432Node\Classes\Interface\{A439801C-961D-452C-AB42-7848E9CBD289}] => Infection BT (Toolbar.Babylon) [HKLM\Software\WOW6432Node\Classes\AppID\{BDB69379-802F-4eaf-B541-F8DE92DD98DB}] => Infection BT (Toolbar.Babylon) [HKLM\Software\WOW6432Node\Classes\Interface\{F4EBB1E2-21F3-4786-8CF4-16EC5925867F}] => Infection BT (Toolbar.Babylon) [HKLM\Software\WOW6432Node\Iminent] => Infection PUP (Adware.IMBooster) O8 - Extra context menu item: Rechercher sur le Web - (.not file.) - C:\Program Files (x86)\SweetIM\Toolbars\Internet Explorer\resources\menuext.html => SweetIM Toolbar [HKLM\Software\SweetIM] => Toolbar.SweetIM [HKLM\Software\WOW6432Node\Classes\Interface\{1AD27395-1659-4DFF-A319-2CFA243861A5}] => Toolbar.Agent [HKLM\Software\Classes\TypeLib\{4d3b167e-5fd8-4276-8fd7-9df19c1e4d19}] => Toolbar.SweetIM [HKLM\Software\WOW6432Node\Classes\AppID\{5B1881D1-D9C7-46df-B041-1E593282C7D0}] => Toolbar.Babylon [HKLM\Software\WOW6432Node\Classes\CLSID\{80922ee0-8a76-46ae-95d5-bd3c3fe0708d}] => Toolbar.Agent [HKLM\Software\WOW6432Node\Microsoft\Windows\CurrentVersion\Uninstall\{A7BC02AF-1128-4A31-BCF8-1A3EE803D3B3}] => Toolbar.SweetIM [HKLM\Software\WOW6432Node\Microsoft\Windows\CurrentVersion\Uninstall\{A81A974F-8A22-43E6-9243-5198FF758DA1}] => Toolbar.SweetIM [HKLM\Software\WOW6432Node\Classes\AppID\{CFDAFE39-20CE-451D-BD45-A37452F39CF0}] => Toolbar.Agent [HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{DF7770F7-832F-4BDF-B144-100EDDD0C3AE}] => Toolbar.Agent [HKLM\Software\WOW6432Node\Classes\CLSID\{DF7770F7-832F-4BDF-B144-100EDDD0C3AE}] => Toolbar.Agent [HKLM\Software\WOW6432Node\Microsoft\Windows\CurrentVersion\Ext\PreApproved\{DF7770F7-832F-4BDF-B144-100EDDD0C3AE}] => Toolbar.Agent [HKCU\Software\Microsoft\Internet Explorer\SearchScopes\{eee6c360-6118-11dc-9c72-001320c79847}] => Toolbar.SweetIM [HKLM\Software\WOW6432Node\Microsoft\Internet Explorer\SearchScopes\{eee6c360-6118-11dc-9c72-001320c79847}] => Toolbar.SweetIM [HKCU\Software\SweetIM] => Toolbar.SweetIM [HKLM\Software\WOW6432Node\SweetIM] => Toolbar.SweetIM EMPTYTEMP EMPTYFLASH EMPTYCLSID
ouvre ZHPFIX
Clique sur le H, les lignes copiées vont apparaître
clique sur GO
poste le rapport.
- 1
- 2